EDIH, EEN, Interreg : la plateforme des programmes européens.En savoir plus

Maturité DSA · Règlement européen sur les services numériques

Vos obligations DSA situées sur une échelle de maturité et traduites en plan d’action chiffré.

10 thématiques, une échelle à 5 niveaux. Et l’action qui fait passer chaque niveau au suivant.

Les 10 thématiques du référentiel, déjà rédigées de N1 à N5. Une entreprise, une business unit, ou 300 à la fois.

Maturité DSA · Règlement européen sur les services numériques

Qualification du service et périmètreN1 → N5
Points de contact et représentationN1 → N5
Conditions générales et loyauté de l’interfaceN1 → N5
Notification et action sur les contenusN1 → N5

10 thématiques, échelle à 5 niveaux.

Nordhavn Industries

53 / 100

Qualification du service et périmètre6484
Points de contact et représentation5379
Conditions générales et loyauté de l’interface6182
Notification et action sur les contenus3773
IAIndustrialisé : vos notes d’entretien suffisent, l’IA remplit l’audit.

Ils mesurent leur maturité avec Datamensio

  • CNES
  • Docaposte
  • ANITI
  • Pôle SCS
  • Cetim
  • Cap'Tronic

Un exemple

Cette situation pourrait être la vôtre.

Prenons l’exemple d’une entreprise : trois sites, trois tableurs, aucune réponse commune.

01

Personne ne sait consolider.

Nordhavn Industries, 2 400 personnes à Hambourg, Lyon et Porto. Un donneur d’ordre demande où en est le groupe. Chaque site répond dans son tableur, avec ses propres échelles.

02

Trois semaines, une seule base.

Un diagnostic Règlement (UE) 2022/2065 sur les services numériques (Digital Services Act) lancé sur les trois sites en même temps, à partir des notes d’entretien des responsables. Le référentiel était déjà écrit, les 10 thématiques et les niveaux N1 à N5 aussi.

03

Deux dépenses évitées avant d’être engagées.

Un score de 53 sur 100, un écart concentré sur trois thèmes. Le compagnon IA a repéré que deux actions du plan doublonnaient avec celui d’un autre audit. La restitution au comité s’est demandée en une phrase.

Ce que ça leur a évité

  • 3sites mesurés sur la même base, au lieu de trois questionnaires à retraiter
  • 2actions en doublon détectées avant la dépense
  • 1restitution au comité, sans reprise manuelle

Ces chiffres sont ceux d’un exemple. Ils pourraient être les vôtres.

La norme impose des processus. Datamensio dit où vous en êtes.

01

Le référentiel est déjà écrit

Thématiques, questions et niveaux N1 à N5 rédigés. Vous ne partez pas d’un tableur vide.

02

Le score tombe le jour même

En ligne, par lien d’auto-évaluation ou en entretien. Thème par thème, comparable dans le temps.

03

L’écart devient un plan chiffré

Chaque passage de niveau porte son action. L’IA priorise sur l’effet attendu, pas sur l’ordre de la norme.

04

La progression se démontre

Campagne après campagne, contre votre cible et contre votre passé. C’est ce que demande votre COMEX.

L’échelle de maturité

Un niveau, le suivant, et l’action qui relie les deux.

C’est ce mécanisme (un niveau, un niveau supérieur, et l’action qui relie les deux) qui transforme un constat en trajectoire.

Les décisions de modération font-elles l’objet d’un exposé des motifs adressé au destinataire concerné ?

  1. N1

    Aucun motif n’est communiqué. Le contenu ou le compte est retiré, le destinataire constate le retrait sans explication.

  2. N2

    Un message type est envoyé dans certains cas. Il ne précise ni le fondement invoqué, ni le recours possible, et son envoi dépend du canal de traitement.

  3. N3

    Un exposé des motifs est envoyé pour toutes les décisions de restriction : fait à l’origine, fondement contractuel ou légal, portée de la mesure, voies de recours disponibles.

  4. N4

    L’exposé des motifs est généré depuis l’outil de modération, transmis à la base de données de transparence, et les réclamations reçues sont rapprochées des décisions initiales.

  5. N5

    Les taux d’infirmation en réclamation et en règlement extrajudiciaire alimentent la révision périodique des règles et des modèles de motivation, avec un suivi documenté des révisions.

Action pour passer de N2 à N3

Remplacer les messages types par un modèle unique d’exposé des motifs reprenant les mentions exigées par l’article 17, le rendre obligatoire dans chaque flux de modération, et contrôler un échantillon de décisions lors du comité mensuel Trust & Safety.

« Grâce à Datamensio, nous remplissons avec beaucoup plus d’efficacité nos objectifs. Les services d’inspection du FEDER et de notre ministère de tutelle ont particulièrement apprécié cette approche qui leur apporte une data fiable. »
Chambre de commerce et d'industrie

Directrice de la CCI 94CCI Île-de-France

« Nous pensons qu’il s’agit de la solution la plus adaptée pour amener notre projet de transformation à l’échelle et mesurer l’impact selon nos besoins. »
Interreg Danube Region

Maja SucekChief Operating Officer, Interreg Danube

Prenez votre première mesuresur DSA.

De quoi parle ce référentiel

Le Digital Services Act, règlement (UE) 2022/2065, est applicable à l’ensemble des services intermédiaires depuis le 17 février 2024. Il organise les obligations par strates : socle commun aux services intermédiaires, obligations renforcées pour les services d’hébergement, obligations supplémentaires pour les plateformes en ligne, puis régime spécifique pour les très grandes plateformes et les très grands moteurs de recherche désignés par la Commission. Mécanisme de notification et d’action, motivation des décisions de modération, système interne de traitement des réclamations, transparence de la publicité et des systèmes de recommandation, rapports périodiques : chaque strate ajoute des exigences opposables.

En pratique, la difficulté n’est pas de connaître le texte mais de savoir où l’organisation se situe. Le mécanisme de signalement est-il accessible depuis chaque contenu, ou renvoie-t-il vers un formulaire générique de support ? Les décisions de retrait sont-elles motivées, tracées et transmises à la base de données de transparence, ou traitées dans un outil de ticketing sans piste d’audit ? Les paramètres principaux du système de recommandation sont-ils décrits dans les conditions générales dans un langage réellement compréhensible ? Le point de contact unique existe-t-il, et sait-on qui répond quand une autorité écrit ?

Une confusion revient souvent : le DSA n’est pas le RGPD, et il n’est pas non plus le DMA. Le RGPD porte sur les données personnelles, le DMA sur les pratiques des contrôleurs d’accès, le DSA sur la responsabilité vis-à-vis des contenus et sur la loyauté de l’interface. Autre point mal compris : le régime s’applique aussi à des acteurs qui ne se perçoivent pas comme des plateformes, place de marché intégrée à un site de commerce, espace d’avis clients, service de messagerie ou d’hébergement de fichiers. La désignation du coordinateur pour les services numériques dans chaque État membre a rendu ces sujets exigibles au niveau national.

Le diagnostic de maturité répond à une question différente de celle de l’audit de conformité. L’audit demande si l’exigence est satisfaite, oui ou non. Le diagnostic situe la pratique sur une échelle progressive : le dispositif existe-t-il, est-il documenté, appliqué de façon homogène, mesuré, révisé. Il indique surtout l’action concrète qui fait passer au niveau suivant. Datamensio mesure la maturité et prépare l’examen externe, il ne délivre aucune attestation.

Le référentiel est prêt à l’emploi dans Datamensio et s’adapte à votre périmètre. L’IA ajuste les thématiques, les questions et les niveaux selon votre statut au regard du règlement, ou construit une déclinaison à partir de vos conditions générales, de vos procédures de modération et de vos rapports de transparence.

Norme de référence : Règlement (UE) 2022/2065 sur les services numériques (Digital Services Act)

Les thématiques évaluées

  • Qualification du service et périmètre

    Détermination du statut au regard du règlement, services intermédiaires, hébergement, plateforme en ligne, exemptions liées aux micro et petites entreprises, cartographie des services concernés dans le groupe.

  • Points de contact et représentation

    Point de contact unique pour les autorités et pour les destinataires du service, représentant légal dans l’Union pour les acteurs établis hors UE, publication des coordonnées, délais de réponse.

  • Conditions générales et loyauté de l’interface

    Clarté des conditions d’utilisation, description des politiques de modération, information des mineurs, absence de pratiques d’incitation trompeuses dans la conception des interfaces.

  • Notification et action sur les contenus

    Accessibilité du mécanisme de signalement, traitement des notifications, signaleurs de confiance, mesures contre les usages abusifs du dispositif.

  • Motivation des décisions et voies de recours

    Exposé des motifs adressé aux destinataires, transmission à la base de données de transparence, système interne de traitement des réclamations, règlement extrajudiciaire des litiges.

  • Transparence de la publicité et des recommandations

    Identification des annonces et de l’annonceur, registre publicitaire pour les acteurs concernés, description des paramètres principaux des systèmes de recommandation, option non fondée sur le profilage.

  • Traçabilité des professionnels

    Pour les plateformes permettant la conclusion de contrats à distance, vérification des informations des vendeurs, conception de l’interface pour l’information précontractuelle, information des consommateurs en cas de produit illicite.

  • Rapports de transparence et données

    Périodicité et contenu des rapports, indicateurs de modération, moyens humains et linguistiques déclarés, qualité et auditabilité des données sous-jacentes, accès aux données pour les chercheurs le cas échéant.

  • Évaluation des risques systémiques

    Pour les entités désignées, analyse des risques liés à la diffusion de contenus illicites, aux droits fondamentaux, au débat civique et à la protection des mineurs, mesures d’atténuation, audit indépendant, mécanisme de crise.

  • Gouvernance et coopération avec les autorités

    Rôles et responsabilités internes, procédures de réponse aux injonctions d’agir contre un contenu illicite ou de fournir des informations, journalisation, relation avec le coordinateur national et la Commission.

Une version courte du référentiel est disponible pour l’auto-évaluation en ligne.

Questions fréquentes

Le DSA se certifie-t-il ?

Non. C’est un règlement européen d’application directe, contrôlé par le coordinateur pour les services numériques de l’État membre d’établissement et, pour les entités désignées, par la Commission. Le diagnostic mesure la maturité de vos dispositifs et prépare ces échanges, il ne délivre aucune attestation.

Quelle différence entre ce diagnostic et un audit de conformité DSA ?

L’audit vérifie la présence d’une exigence et conclut par un écart ou une conformité. Le diagnostic situe chaque pratique sur une échelle progressive et indique l’action qui fait monter d’un niveau. Les deux se complètent : le diagnostic prépare, l’audit valide.

Mon entreprise est-elle concernée si elle n’est pas une grande plateforme ?

Le socle du règlement s’applique à tout service intermédiaire, y compris un espace d’avis, une place de marché intégrée ou un service d’hébergement. Les obligations se cumulent par strates selon la nature du service, et certaines exemptions existent pour les micro et petites entreprises. La première thématique du référentiel sert précisément à qualifier votre situation.

Combien de temps prend l’évaluation ?

La version courte se remplit en 20 à 30 minutes. La version complète, en mode collaboratif avec le juridique, le produit et les équipes de modération, s’étale généralement sur une à deux semaines, l’essentiel du temps servant à la collecte des éléments de preuve.

Peut-on adapter le référentiel à notre périmètre ?

Oui. Les questions, les niveaux et les thématiques se modifient, et vous pouvez retirer les blocs qui ne concernent pas votre statut. L’IA construit aussi une déclinaison à partir de vos conditions générales et de vos procédures internes. Le référentiel vous appartient.

Comment comparer plusieurs services ou plusieurs filiales ?

Chaque service en ligne est évalué séparément, puis les scores se comparent par thématique entre business units et dans le temps. Une feuille de route transversale consolide les plans d’action pour éviter de financer deux fois le même chantier.

Comment le DSA s’articule-t-il avec le DMA et le RGPD ?

Les trois textes se cumulent sans se recouvrir : responsabilité vis-à-vis des contenus pour le DSA, pratiques des contrôleurs d’accès pour le DMA, traitement des données personnelles pour le RGPD. Les dispositifs de transparence publicitaire et de gouvernance sont largement réutilisables d’un diagnostic à l’autre.

Où sont hébergées les données ?

En France, chez OVH, avec sauvegarde chez Scaleway. Aucun transfert hors Union européenne. Les modèles d’IA mobilisés peuvent être sélectionnés, y compris parmi des solutions européennes.

Prenez votre première mesuresur DSA.