DSA et AI Act : anatomie de deux instruments de puissance dans la guerre normative mondiale
DSA d’un côté, AI Act de l’autre : deux textes, deux cibles, deux logiques. Le premier encadre la diffusion et les risques systémiques des plateformes, le second impose une sécurité et une conformité aux systèmes d’IA. Les confondre, c’est se tromper de combat… et laisser l’Europe forte en normes mais faible en exécution, face à des acteurs qui possèdent déjà l’infrastructure, les modèles et les données.
Par Rédaction SensPo · 24 décembre 2025 · 50 min de lecture
Résumé exécutif
Temps de lecture : 5 minutes
La thèse centrale
Le Digital Services Act (DSA) et l'AI Act sont deux règlements européens distincts, trop souvent confondus dans le débat public sous l'étiquette générique de « régulation du numérique ». Cette confusion n'est pas anodine : elle affaiblit la compréhension des objectifs européens et, par conséquent, la capacité de l'Union à les défendre face aux critiques internationales.
Notre analyse démontre que ces deux textes régulent des pouvoirs fondamentalement différents :
DSA
AI Act
Pouvoir visé
Pouvoir d'influence
Pouvoir de décision
Objet
Plateformes et moteurs de recherche
Systèmes d'intelligence artificielle
Logique
Transparence des mécanismes de diffusion
Conformité des produits aux standards de sécurité
Question centrale
Qui contrôle ce qui devient viral ?
Qui automatise les décisions sur nos vies ?
Ce que le DSA fait (et ne fait pas)
Le DSA, applicable depuis février 2024, encadre les intermédiaires de services numériques : plateformes sociales, marketplaces, moteurs de recherche, hébergeurs. Il impose des obligations de transparence proportionnelles à leur taille.
Le DSA exige que les plateformes :
Expliquent leurs règles de modération
Rendent compte du fonctionnement de leurs algorithmes de recommandation
Ouvrent leurs données aux chercheurs agréés
Tiennent un registre public des publicités ciblées
Le DSA n'impose pas :
De censurer des contenus spécifiques
D'adopter une ligne éditoriale particulière
De supprimer des opinions politiques
L'accusation de « censure européenne », portée notamment par l'administration Trump et Elon Musk après l'amende de 120 millions d'euros infligée à X en décembre 2025, reposerait sur une confusion délibérée selon plusieurs analystes juridiques[^1]. Le DSA ne prescrit pas ce qui peut être dit ; il exige que les plateformes expliquent comment elles amplifient ce qui est dit.
[^1]: Voir notamment les analyses de l'Atlantic Council (septembre 2025) et du DSA Observatory.
Ce que l'AI Act régule
L'AI Act, entré en vigueur en août 2024 avec une application échelonnée jusqu'en 2027, encadre les systèmes d'intelligence artificielle selon une approche par les risques :
Haut risque (conformité stricte) : IA de recrutement, scoring de crédit, aide à la décision judiciaire, dispositifs médicaux
Risque limité (transparence) : chatbots, générateurs de deepfakes
Risque minimal (libre) : filtres anti-spam, IA de jeux vidéo
Les modèles d'IA à usage général (GPT-4, Claude, Gemini, Mistral) font l'objet d'obligations spécifiques de documentation et, pour les plus puissants, d'évaluation des risques systémiques.
L'enjeu économique : 264 milliards d'euros par an
Au-delà du cadre juridique, cette étude met en lumière la dimension économique de la dépendance numérique européenne.
Selon l'étude Cigref/Asterès d'avril 2025, les entreprises européennes consacreraient environ 264 milliards d'euros par an à l'achat de services cloud et logiciels auprès de fournisseurs américains. Ce montant, comparable à la facture énergétique annuelle de l'UE, représenterait l'équivalent de près de deux millions d'emplois financés outre-Atlantique.
Chiffres clés :
80 % : part estimée des acteurs américains sur le marché cloud-logiciel européen
63 % : part cumulée d'AWS, Azure et Google Cloud sur le marché mondial de l'infrastructure cloud (Q2 2025)
~10 %/an : hausse des tarifs cloud déclarée par les DSI interrogés
463 000 emplois : création potentielle en Europe si 15 % des dépenses étaient réorientées vers des fournisseurs européens d'ici 2035
Note méthodologique : ces estimations reposent sur des extrapolations à partir d'entretiens avec six DSI de grandes entreprises françaises. Le Cigref reconnaît que ces données « n'apparaissent dans aucune statistique officielle » en raison de l'opacité des flux financiers (optimisation fiscale via l'Irlande).
Le paradoxe européen : réguler sans produire
L'Europe occupe une position singulière : première puissance normative mondiale, mais acteur industriel marginal dans le numérique. Elle produit des règles mais importe les technologies qu'elle prétend encadrer.
Ce paradoxe pose une question stratégique fondamentale : peut-on durablement réguler ce qu'on ne produit pas ?
L'« effet Bruxelles » (capacité de l'UE à exporter ses normes via la taille de son marché) fonctionne pour les normes de produit, mais s'avère plus fragile pour les services numériques produits hors d'Europe. Sans base industrielle, la puissance normative risque de s'éroder.
La compétition géostratégique
Le DSA et l'AI Act s'inscrivent dans une compétition normative mondiale entre trois modèles :
Union européenne : approche par les droits fondamentaux, régulation ex ante, effet Bruxelles
Force : premier cadre juridique global sur l'IA
Faiblesse : dépendance technologique structurelle
États-Unis : approche pro-innovation, régulation minimale, leadership industriel
Force : domination des modèles de fondation et du cloud
Faiblesse : absence de cadre fédéral cohérent, volatilité politique (révocation de l'EO Biden par Trump)
Chine : approche sécuritaire, contrôle étatique, projection vers le Sud global
Force : exécution rapide, accès massif aux données
Faiblesse : déficit de confiance internationale, risque d'isolation
Les cinq recommandations
1. Clarifier le discours public Distinguer systématiquement DSA et AI Act. Contrer la narrative de « censure » par une pédagogie transparente sur les objectifs réels de chaque texte.
2. Accélérer l'exécution réglementaire Réduire les délais d'enquête à 12 mois maximum. Renforcer l'AI Office avec des compétences techniques de pointe.
3. Articuler régulation et politique industrielle Conditionner les aides publiques à la conformité. Investir massivement dans les alternatives européennes (cloud souverain, modèles de fondation).
4. Réduire la dépendance structurelle Créer un « Buy European AI Act » pour les marchés publics. Accélérer GAIA-X et le soutien aux acteurs européens du cloud.
5. Construire des alliances internationales Renforcer le dialogue avec les démocraties partageant les mêmes valeurs (Japon, Corée, Australie, Canada). Porter les normes européennes dans les instances multilatérales.
Conclusion
Le DSA et l'AI Act sont deux armes pour deux guerres différentes. Le premier vise le pouvoir d'influence des plateformes ; le second, le pouvoir de décision des systèmes automatisés. Les confondre affaiblit la compréhension des enjeux et la capacité de l'Europe à défendre sa stratégie.
Cependant, ces deux instruments partagent une limite commune : ils ne résolvent pas la dépendance structurelle de l'Europe aux infrastructures numériques étrangères. Sans articulation entre puissance normative et capacité industrielle, l'Europe court le risque du « pire des deux mondes » : être accusée de réguler excessivement tout en restant tributaire de ce qu'elle prétend encadrer.
La bataille normative ne peut être gagnée sans la bataille industrielle.
Avertissement méthodologique
Cette étude distingue explicitement deux catégories de données :
Données sourcées : issues de publications institutionnelles, d'études économiques identifiées ou de textes juridiques officiels. Elles sont systématiquement référencées.
Données illustratives : estimations, projections ou ordres de grandeur reconstitués à des fins pédagogiques, signalés comme tels.
Les formulations au conditionnel signalent des hypothèses ou des estimations dont la source primaire n'a pas été directement consultée.
Avant-propos : pourquoi cette confusion nuit à l'Europe
Le Digital Services Act et l'AI Act sont deux règlements européens entrés en application entre 2024 et 2025. Dans le débat public, ils sont régulièrement confondus, amalgamés sous l'étiquette commode de « régulation du numérique » ou, plus polémique, de « censure européenne ». Cette confusion n'est pas anodine : elle affaiblit la compréhension des objectifs poursuivis par l'Union européenne et, par conséquent, sa capacité à les défendre.
Notre hypothèse centrale est la suivante : le DSA et l'AI Act ne régulent pas le même pouvoir, ne visent pas les mêmes acteurs, et ne répondent pas aux mêmes menaces géostratégiques. Leur amalgame, qu'il soit le fruit de l'ignorance ou d'une stratégie délibérée, constitue un obstacle à l'autonomie stratégique européenne.
Cette étude propose une grille de lecture en trois dimensions :
Dimension juridico-institutionnelle : que régulent ces textes, comment, et avec quelles sanctions ?
Dimension géoéconomique : quels effets sur les chaînes de valeur, les flux de données et la balance commerciale européenne ?
Dimension géostratégique : comment ces textes s'inscrivent-ils dans la compétition normative mondiale entre l'UE, les États-Unis et la Chine ?
Introduction : le paradoxe européen
Une puissance normative sans base industrielle
L'Union européenne occupe une position singulière dans l'économie numérique mondiale. Elle représente le premier marché de consommation numérique réglementé, mais ne produit qu'une fraction marginale des technologies qu'elle consomme. Ce décalage entre capacité réglementaire et capacité productive constitue le paradoxe fondateur de la stratégie numérique européenne.
Dépendance européenne aux fournisseurs cloud américains
Données sourcées : Étude Cigref/Asterès, avril 2025. Part des dépenses cloud-logiciel des entreprises européennes captée par les acteurs américains.
Graphique interactif. Les données sont détaillées dans le tableau ci-dessous.
Données
Données du graphique « Dépendance européenne aux fournisseurs cloud américains »
Répartition du marché cloud-logiciel européen (%)
Part des acteurs américains
80
Part des acteurs européens
16
Autres (Asie, etc.)
4
Source des données : Étude Cigref/Asterès, avril 2025. Selon cette étude commandée par le Cigref (association des grandes entreprises françaises utilisatrices du numérique), les entreprises européennes consacreraient environ 264 milliards d'euros par an à l'achat de services cloud et logiciels auprès de fournisseurs américains. Ce montant, comparable à la facture énergétique annuelle de l'UE, représenterait l'équivalent de près de deux millions d'emplois financés outre-Atlantique.
Précision méthodologique (Asterès)
L'étude reconnaît la « faiblesse des données commerciales » sur les flux internationaux de services numériques. Les estimations reposent sur des entretiens avec six DSI de grandes entreprises françaises, extrapolés à l'échelle européenne en proportion du PIB. Le cabinet Asterès qualifie lui-même ces données d'« ordres de grandeur » plutôt que de mesures exactes.
L'effet Bruxelles : force et limites
L'Europe compense partiellement sa faiblesse industrielle par sa capacité à exporter ses normes. Ce phénomène, théorisé par la juriste Anu Bradford (Columbia Law School) sous le nom d'« effet Bruxelles », désigne la propension des entreprises mondiales à adopter les standards européens pour accéder au marché unique, même en l'absence de réciprocité juridique.
Encadré pédagogique : qu'est-ce que l'effet Bruxelles ?
L'effet Bruxelles repose sur trois conditions cumulatives :
1. La taille du marché : 450 millions de consommateurs à fort pouvoir d'achat
2. L'indivisibilité des productions : il est souvent plus coûteux de maintenir deux versions d'un produit (une conforme, une non conforme) que d'appliquer la norme européenne partout
3. L'uniformisation par le haut : les entreprises préfèrent un standard unique, même exigeant, à une mosaïque de réglementations
Le RGPD illustre ce mécanisme : de nombreuses entreprises américaines appliquent ses principes à l'échelle mondiale, y compris pour leurs utilisateurs non européens.
Cependant, l'effet Bruxelles connaît des limites structurelles. Il fonctionne pour les normes de produit (sécurité, étiquetage, protection des données), mais s'avère plus fragile pour les normes de service, notamment lorsque le service est produit hors d'Europe. Or, c'est précisément le cas du cloud computing et de l'intelligence artificielle.
Chapitre 1 : Définitions et cadre juridique
1.1 Le Digital Services Act : réguler la diffusion
Le Digital Services Act (Règlement (UE) 2022/2065 du 19 octobre 2022) constitue le pilier « distribution » de la stratégie numérique européenne. Il régule les intermédiaires de services numériques, c'est-à-dire les acteurs qui facilitent la circulation de contenus, de biens ou de services en ligne sans en être les auteurs.
Définition légale (Article 3 DSA)
Un service intermédiaire est un service de la société de l'information qui consiste :
- Soit en un service de « simple transport » (transmission d'informations fournies par un destinataire)
- Soit en un service de « mise en cache » (stockage automatique, intermédiaire et temporaire)
- Soit en un service d'« hébergement » (stockage d'informations fournies par un destinataire)
Le DSA établit une architecture d'obligations proportionnelles à la taille et à l'impact systémique des services :
Architecture des obligations DSA selon la catégorie de service
Données illustratives reconstituées à partir des articles 11 à 42 du Règlement (UE) 2022/2065. Les valeurs numériques sont indicatives et représentent l'intensité relative des obligations.
Graphique interactif.
Les très grandes plateformes (VLOPs) et très grands moteurs de recherche (VLOSEs) sont soumis aux obligations les plus exigeantes. Le seuil de désignation est fixé à 45 millions d'utilisateurs actifs mensuels dans l'Union, soit environ 10 % de la population européenne. À ce jour, la Commission a désigné 24 VLOPs et VLOSEs, parmi lesquels X, Meta, TikTok, Google, Amazon, Apple et Microsoft.
1.2 L'AI Act : réguler la production
L'AI Act (Règlement (UE) 2024/1689 du 13 juin 2024) constitue le pilier « production » de la stratégie européenne. Il régule les systèmes d'intelligence artificielle, c'est-à-dire les logiciels capables de générer des résultats (prédictions, recommandations, décisions) influençant les environnements physiques ou virtuels.
Définition légale (Article 3 AI Act)
Un système d'intelligence artificielle est un système fondé sur une machine, conçu pour fonctionner à différents niveaux d'autonomie et pouvant, pour des objectifs explicites ou implicites, générer des résultats tels que des prédictions, des recommandations ou des décisions influençant les environnements physiques ou virtuels.
L'AI Act adopte une approche par les risques qui catégorise les systèmes en quatre niveaux, auxquels s'ajoute une catégorie transversale pour les modèles d'IA à usage général (GPAI) :
Répartition estimée des systèmes d'IA selon le niveau de risque
Données illustratives. Cette répartition est une estimation pédagogique fondée sur la typologie de l'AI Act ; aucune donnée officielle n'existe sur la ventilation réelle des systèmes déployés.
Graphique interactif. Les données sont détaillées dans le tableau ci-dessous.
Données
Données du graphique « Répartition estimée des systèmes d'IA selon le niveau de risque »
Valeur
Risque minimal (aucune obligation)
70
Risque limité (transparence)
15
Haut risque (conformité stricte)
14
Risque inacceptable (interdit)
1
Les systèmes à risque inacceptable sont purement et simplement interdits. Il s'agit notamment :
Des systèmes de notation sociale généralisée (de type « crédit social » chinois)
De la manipulation subliminale exploitant les vulnérabilités cognitives
De l'iden…
Réservé aux membres
La suite est réservée aux abonnés
SensPo est financé par ses lecteurs, sans publicité ni traceur. L’abonnement donne accès à l’intégralité des analyses.