Aller au contenu
SensPoObservatoire politique indépendant
DSA et AI Act : anatomie de deux instruments de puissance dans la guerre normative mondiale

Analyse

DSA et AI Act : anatomie de deux instruments de puissance dans la guerre normative mondiale

DSA d’un côté, AI Act de l’autre : deux textes, deux cibles, deux logiques. Le premier encadre la diffusion et les risques systémiques des plateformes, le second impose une sécurité et une conformité aux systèmes d’IA. Les confondre, c’est se tromper de combat… et laisser l’Europe forte en normes mais faible en exécution, face à des acteurs qui possèdent déjà l’infrastructure, les modèles et les données.

Par Rédaction SensPo · 24 décembre 2025 · 50 min de lecture

Résumé exécutif

Temps de lecture : 5 minutes

La thèse centrale

Le Digital Services Act (DSA) et l'AI Act sont deux règlements européens distincts, trop souvent confondus dans le débat public sous l'étiquette générique de « régulation du numérique ». Cette confusion n'est pas anodine : elle affaiblit la compréhension des objectifs européens et, par conséquent, la capacité de l'Union à les défendre face aux critiques internationales.

Notre analyse démontre que ces deux textes régulent des pouvoirs fondamentalement différents :

DSAAI Act
Pouvoir viséPouvoir d'influencePouvoir de décision
ObjetPlateformes et moteurs de rechercheSystèmes d'intelligence artificielle
LogiqueTransparence des mécanismes de diffusionConformité des produits aux standards de sécurité
Question centraleQui contrôle ce qui devient viral ?Qui automatise les décisions sur nos vies ?

Ce que le DSA fait (et ne fait pas)

Le DSA, applicable depuis février 2024, encadre les intermédiaires de services numériques : plateformes sociales, marketplaces, moteurs de recherche, hébergeurs. Il impose des obligations de transparence proportionnelles à leur taille.

Le DSA exige que les plateformes :

  • Expliquent leurs règles de modération
  • Rendent compte du fonctionnement de leurs algorithmes de recommandation
  • Ouvrent leurs données aux chercheurs agréés
  • Tiennent un registre public des publicités ciblées

Le DSA n'impose pas :

  • De censurer des contenus spécifiques
  • D'adopter une ligne éditoriale particulière
  • De supprimer des opinions politiques

L'accusation de « censure européenne », portée notamment par l'administration Trump et Elon Musk après l'amende de 120 millions d'euros infligée à X en décembre 2025, reposerait sur une confusion délibérée selon plusieurs analystes juridiques[^1]. Le DSA ne prescrit pas ce qui peut être dit ; il exige que les plateformes expliquent comment elles amplifient ce qui est dit.

[^1]: Voir notamment les analyses de l'Atlantic Council (septembre 2025) et du DSA Observatory.

Ce que l'AI Act régule

L'AI Act, entré en vigueur en août 2024 avec une application échelonnée jusqu'en 2027, encadre les systèmes d'intelligence artificielle selon une approche par les risques :

  • Risque inacceptable (interdit) : notation sociale généralisée, manipulation subliminale, identification biométrique de masse
  • Haut risque (conformité stricte) : IA de recrutement, scoring de crédit, aide à la décision judiciaire, dispositifs médicaux
  • Risque limité (transparence) : chatbots, générateurs de deepfakes
  • Risque minimal (libre) : filtres anti-spam, IA de jeux vidéo

Les modèles d'IA à usage général (GPT-4, Claude, Gemini, Mistral) font l'objet d'obligations spécifiques de documentation et, pour les plus puissants, d'évaluation des risques systémiques.

L'enjeu économique : 264 milliards d'euros par an

Au-delà du cadre juridique, cette étude met en lumière la dimension économique de la dépendance numérique européenne.

Selon l'étude Cigref/Asterès d'avril 2025, les entreprises européennes consacreraient environ 264 milliards d'euros par an à l'achat de services cloud et logiciels auprès de fournisseurs américains. Ce montant, comparable à la facture énergétique annuelle de l'UE, représenterait l'équivalent de près de deux millions d'emplois financés outre-Atlantique.

Chiffres clés :

  • 80 % : part estimée des acteurs américains sur le marché cloud-logiciel européen
  • 63 % : part cumulée d'AWS, Azure et Google Cloud sur le marché mondial de l'infrastructure cloud (Q2 2025)
  • ~10 %/an : hausse des tarifs cloud déclarée par les DSI interrogés
  • 463 000 emplois : création potentielle en Europe si 15 % des dépenses étaient réorientées vers des fournisseurs européens d'ici 2035

Note méthodologique : ces estimations reposent sur des extrapolations à partir d'entretiens avec six DSI de grandes entreprises françaises. Le Cigref reconnaît que ces données « n'apparaissent dans aucune statistique officielle » en raison de l'opacité des flux financiers (optimisation fiscale via l'Irlande).

Le paradoxe européen : réguler sans produire

L'Europe occupe une position singulière : première puissance normative mondiale, mais acteur industriel marginal dans le numérique. Elle produit des règles mais importe les technologies qu'elle prétend encadrer.

Ce paradoxe pose une question stratégique fondamentale : peut-on durablement réguler ce qu'on ne produit pas ?

L'« effet Bruxelles » (capacité de l'UE à exporter ses normes via la taille de son marché) fonctionne pour les normes de produit, mais s'avère plus fragile pour les services numériques produits hors d'Europe. Sans base industrielle, la puissance normative risque de s'éroder.

La compétition géostratégique

Le DSA et l'AI Act s'inscrivent dans une compétition normative mondiale entre trois modèles :

Union européenne : approche par les droits fondamentaux, régulation ex ante, effet Bruxelles

  • Force : premier cadre juridique global sur l'IA
  • Faiblesse : dépendance technologique structurelle

États-Unis : approche pro-innovation, régulation minimale, leadership industriel

  • Force : domination des modèles de fondation et du cloud
  • Faiblesse : absence de cadre fédéral cohérent, volatilité politique (révocation de l'EO Biden par Trump)

Chine : approche sécuritaire, contrôle étatique, projection vers le Sud global

  • Force : exécution rapide, accès massif aux données
  • Faiblesse : déficit de confiance internationale, risque d'isolation

Les cinq recommandations

1. Clarifier le discours public Distinguer systématiquement DSA et AI Act. Contrer la narrative de « censure » par une pédagogie transparente sur les objectifs réels de chaque texte.

2. Accélérer l'exécution réglementaire Réduire les délais d'enquête à 12 mois maximum. Renforcer l'AI Office avec des compétences techniques de pointe.

3. Articuler régulation et politique industrielle Conditionner les aides publiques à la conformité. Investir massivement dans les alternatives européennes (cloud souverain, modèles de fondation).

4. Réduire la dépendance structurelle Créer un « Buy European AI Act » pour les marchés publics. Accélérer GAIA-X et le soutien aux acteurs européens du cloud.

5. Construire des alliances internationales Renforcer le dialogue avec les démocraties partageant les mêmes valeurs (Japon, Corée, Australie, Canada). Porter les normes européennes dans les instances multilatérales.

Conclusion

Le DSA et l'AI Act sont deux armes pour deux guerres différentes. Le premier vise le pouvoir d'influence des plateformes ; le second, le pouvoir de décision des systèmes automatisés. Les confondre affaiblit la compréhension des enjeux et la capacité de l'Europe à défendre sa stratégie.

Cependant, ces deux instruments partagent une limite commune : ils ne résolvent pas la dépendance structurelle de l'Europe aux infrastructures numériques étrangères. Sans articulation entre puissance normative et capacité industrielle, l'Europe court le risque du « pire des deux mondes » : être accusée de réguler excessivement tout en restant tributaire de ce qu'elle prétend encadrer.

La bataille normative ne peut être gagnée sans la bataille industrielle.


Avertissement méthodologique

Cette étude distingue explicitement deux catégories de données :

  • Données sourcées : issues de publications institutionnelles, d'études économiques identifiées ou de textes juridiques officiels. Elles sont systématiquement référencées.
  • Données illustratives : estimations, projections ou ordres de grandeur reconstitués à des fins pédagogiques, signalés comme tels.

Les formulations au conditionnel signalent des hypothèses ou des estimations dont la source primaire n'a pas été directement consultée.


Avant-propos : pourquoi cette confusion nuit à l'Europe

Le Digital Services Act et l'AI Act sont deux règlements européens entrés en application entre 2024 et 2025. Dans le débat public, ils sont régulièrement confondus, amalgamés sous l'étiquette commode de « régulation du numérique » ou, plus polémique, de « censure européenne ». Cette confusion n'est pas anodine : elle affaiblit la compréhension des objectifs poursuivis par l'Union européenne et, par conséquent, sa capacité à les défendre.

Notre hypothèse centrale est la suivante : le DSA et l'AI Act ne régulent pas le même pouvoir, ne visent pas les mêmes acteurs, et ne répondent pas aux mêmes menaces géostratégiques. Leur amalgame, qu'il soit le fruit de l'ignorance ou d'une stratégie délibérée, constitue un obstacle à l'autonomie stratégique européenne.

Cette étude propose une grille de lecture en trois dimensions :

  1. Dimension juridico-institutionnelle : que régulent ces textes, comment, et avec quelles sanctions ?
  2. Dimension géoéconomique : quels effets sur les chaînes de valeur, les flux de données et la balance commerciale européenne ?
  3. Dimension géostratégique : comment ces textes s'inscrivent-ils dans la compétition normative mondiale entre l'UE, les États-Unis et la Chine ?

Introduction : le paradoxe européen

Une puissance normative sans base industrielle

L'Union européenne occupe une position singulière dans l'économie numérique mondiale. Elle représente le premier marché de consommation numérique réglementé, mais ne produit qu'une fraction marginale des technologies qu'elle consomme. Ce décalage entre capacité réglementaire et capacité productive constitue le paradoxe fondateur de la stratégie numérique européenne.

Dépendance européenne aux fournisseurs cloud américains

Données sourcées : Étude Cigref/Asterès, avril 2025. Part des dépenses cloud-logiciel des entreprises européennes captée par les acteurs américains.

Graphique interactif. Les données sont détaillées dans le tableau ci-dessous.

Données

Données du graphique « Dépendance européenne aux fournisseurs cloud américains »
Répartition du marché cloud-logiciel européen (%)
Part des acteurs américains80
Part des acteurs européens16
Autres (Asie, etc.)4

Source des données : Étude Cigref/Asterès, avril 2025. Selon cette étude commandée par le Cigref (association des grandes entreprises françaises utilisatrices du numérique), les entreprises européennes consacreraient environ 264 milliards d'euros par an à l'achat de services cloud et logiciels auprès de fournisseurs américains. Ce montant, comparable à la facture énergétique annuelle de l'UE, représenterait l'équivalent de près de deux millions d'emplois financés outre-Atlantique.

Précision méthodologique (Asterès)

L'étude reconnaît la « faiblesse des données commerciales » sur les flux internationaux de services numériques. Les estimations reposent sur des entretiens avec six DSI de grandes entreprises françaises, extrapolés à l'échelle européenne en proportion du PIB. Le cabinet Asterès qualifie lui-même ces données d'« ordres de grandeur » plutôt que de mesures exactes.

L'effet Bruxelles : force et limites

L'Europe compense partiellement sa faiblesse industrielle par sa capacité à exporter ses normes. Ce phénomène, théorisé par la juriste Anu Bradford (Columbia Law School) sous le nom d'« effet Bruxelles », désigne la propension des entreprises mondiales à adopter les standards européens pour accéder au marché unique, même en l'absence de réciprocité juridique.

Encadré pédagogique : qu'est-ce que l'effet Bruxelles ?

L'effet Bruxelles repose sur trois conditions cumulatives :

1. La taille du marché : 450 millions de consommateurs à fort pouvoir d'achat

2. L'indivisibilité des productions : il est souvent plus coûteux de maintenir deux versions d'un produit (une conforme, une non conforme) que d'appliquer la norme européenne partout

3. L'uniformisation par le haut : les entreprises préfèrent un standard unique, même exigeant, à une mosaïque de réglementations

Le RGPD illustre ce mécanisme : de nombreuses entreprises américaines appliquent ses principes à l'échelle mondiale, y compris pour leurs utilisateurs non européens.

Cependant, l'effet Bruxelles connaît des limites structurelles. Il fonctionne pour les normes de produit (sécurité, étiquetage, protection des données), mais s'avère plus fragile pour les normes de service, notamment lorsque le service est produit hors d'Europe. Or, c'est précisément le cas du cloud computing et de l'intelligence artificielle.


Chapitre 1 : Définitions et cadre juridique

1.1 Le Digital Services Act : réguler la diffusion

Le Digital Services Act (Règlement (UE) 2022/2065 du 19 octobre 2022) constitue le pilier « distribution » de la stratégie numérique européenne. Il régule les intermédiaires de services numériques, c'est-à-dire les acteurs qui facilitent la circulation de contenus, de biens ou de services en ligne sans en être les auteurs.

Définition légale (Article 3 DSA)

Un service intermédiaire est un service de la société de l'information qui consiste :

- Soit en un service de « simple transport » (transmission d'informations fournies par un destinataire)

- Soit en un service de « mise en cache » (stockage automatique, intermédiaire et temporaire)

- Soit en un service d'« hébergement » (stockage d'informations fournies par un destinataire)

Le DSA établit une architecture d'obligations proportionnelles à la taille et à l'impact systémique des services :

Architecture des obligations DSA selon la catégorie de service

Données illustratives reconstituées à partir des articles 11 à 42 du Règlement (UE) 2022/2065. Les valeurs numériques sont indicatives et représentent l'intensité relative des obligations.

Graphique interactif.

Les très grandes plateformes (VLOPs) et très grands moteurs de recherche (VLOSEs) sont soumis aux obligations les plus exigeantes. Le seuil de désignation est fixé à 45 millions d'utilisateurs actifs mensuels dans l'Union, soit environ 10 % de la population européenne. À ce jour, la Commission a désigné 24 VLOPs et VLOSEs, parmi lesquels X, Meta, TikTok, Google, Amazon, Apple et Microsoft.

1.2 L'AI Act : réguler la production

L'AI Act (Règlement (UE) 2024/1689 du 13 juin 2024) constitue le pilier « production » de la stratégie européenne. Il régule les systèmes d'intelligence artificielle, c'est-à-dire les logiciels capables de générer des résultats (prédictions, recommandations, décisions) influençant les environnements physiques ou virtuels.

Définition légale (Article 3 AI Act)

Un système d'intelligence artificielle est un système fondé sur une machine, conçu pour fonctionner à différents niveaux d'autonomie et pouvant, pour des objectifs explicites ou implicites, générer des résultats tels que des prédictions, des recommandations ou des décisions influençant les environnements physiques ou virtuels.

L'AI Act adopte une approche par les risques qui catégorise les systèmes en quatre niveaux, auxquels s'ajoute une catégorie transversale pour les modèles d'IA à usage général (GPAI) :

Répartition estimée des systèmes d'IA selon le niveau de risque

Données illustratives. Cette répartition est une estimation pédagogique fondée sur la typologie de l'AI Act ; aucune donnée officielle n'existe sur la ventilation réelle des systèmes déployés.

Graphique interactif. Les données sont détaillées dans le tableau ci-dessous.

Données

Données du graphique « Répartition estimée des systèmes d'IA selon le niveau de risque »
Valeur
Risque minimal (aucune obligation)70
Risque limité (transparence)15
Haut risque (conformité stricte)14
Risque inacceptable (interdit)1

Les systèmes à risque inacceptable sont purement et simplement interdits. Il s'agit notamment :

  • Des systèmes de notation sociale généralisée (de type « crédit social » chinois)
  • De la manipulation subliminale exploitant les vulnérabilités cognitives
  • De l'iden…

Réservé aux membres

La suite est réservée aux abonnés

SensPo est financé par ses lecteurs, sans publicité ni traceur. L’abonnement donne accès à l’intégralité des analyses.

Votre avis

Commentaires

Connectez-vous pour participer à la discussion.

Se connecter

Chargement des commentaires…

L’essentiel de la vie politique, une fois par semaine

Une synthèse sourcée et sans parti pris. Désinscription en un clic, aucune revente d’adresse.

Vous cherchez un compte ? Créer un compte SensPo : pour commenter, suivre vos élus et garder vos analyses.