Le 6 août 2026, une juridiction de l’État du Nouveau-Mexique a condamné Meta à verser 567 millions de dollars affectés à des programmes de soins et de prévention en santé mentale des jeunes. Le fondement retenu ne visait pas les contenus publiés par les utilisateurs, mais la conception du service : défilement sans fin, lecture automatique, notifications, recommandations algorithmiques. L’entreprise conteste l’analyse et a annoncé un appel ; la décision n’est pas définitive.
Pour un dirigeant d’entreprise du numérique établi ou actif en France, la question n’est pas de savoir si ce jugement sera exécuté ici. Il ne le sera pas dans ces termes. La question est de savoir quel risque juridique équivalent existe en droit français et européen, et comment le provisionner. Ce risque a changé de nature en dix-huit mois, sous l’effet conjugué du règlement européen sur les services numériques et de la refonte de l’action de groupe. Le présent article traite le volet économique et patrimonial de la question. Le volet civil et pénal, du point de vue des familles et des mineurs concernés, est analysé dans notre étude consacrée à la conception addictive d’un réseau social en droit français.
I. Le déplacement du risque : du contenu vers le produit
A. Un régime de responsabilité historiquement centré sur le contenu
Le risque contentieux des intermédiaires techniques a longtemps été borné par une règle simple : la responsabilité civile n’est engagée qu’à compter de la connaissance du caractère manifestement illicite d’un contenu stocké, et à raison de l’absence de retrait prompt. La Cour de cassation le formule sans ambiguïté : les hébergeurs « peuvent voir leur responsabilité civile engagée du fait des activités ou des informations stockées à la demande d’un destinataire de ces services seulement si, dès le moment où elles ont eu connaissance de leur caractère manifestement illicite, elles n’ont pas agi promptement pour retirer ces données ou en rendre l’accès impossible » (Cass. 1re civ., 26 février 2025, n° 23-15.966, disponible ici : courdecassation.fr).
Ce cadre est confortable pour l’entreprise : il rend le risque prévisible et proportionné au flux de notifications reçues. Il produit une conséquence stratégique connue, celle du traitement des notifications comme centre de coût maîtrisable.
B. Ce que la conception du service fait échapper à ce cadre
La logique retenue au Nouveau-Mexique déplace le fait générateur. Ce n’est plus la réaction de l’entreprise à un contenu, c’est sa décision de conception en amont. Le régime de l’hébergeur, qui suppose par définition un contenu fourni par un tiers, n’a rien à dire sur une interface, un rythme de notification ou un paramétrage par défaut.
En droit français, ce terrain relève du droit commun. L’article 1240 du code civil énonce que « tout fait quelconque de l’homme, qui cause à autrui un dommage, oblige celui par la faute duquel il est arrivé à le réparer » (LEGIARTI000032041571). Aucune immunité conditionnelle ne s’y oppose. Le risque n’est donc pas plafonné par la qualité d’hébergeur : il est plafonné par la difficulté probatoire, ce qui n’est pas la même garantie.
C. Le socle normatif européen, source de preuve de la faute
Deux dispositions du règlement (UE) 2022/2065 sur les services numériques structurent désormais ce risque. L’article 25, paragraphe 1, interdit aux fournisseurs de plateformes en ligne de concevoir, organiser ou exploiter leurs interfaces « de façon à tromper ou à manipuler les destinataires de leur service ou de toute autre façon propre à altérer ou à entraver substantiellement la capacité des destinataires de leur service à prendre des décisions libres et éclairées ». L’article 28, paragraphe 1, impose aux plateformes accessibles aux mineurs de mettre en place « des mesures appropriées et proportionnées pour garantir un niveau élevé de protection de la vie privée, de sûreté et de sécurité des mineurs sur leur service » ; le paragraphe 2 prohibe la publicité fondée sur le profilage lorsque le fournisseur sait avec une certitude raisonnable que le destinataire est mineur (texte consolidé disponible ici : eur-lex.europa.eu).
Ces textes organisent une supervision administrative et ne créent pas par eux-mêmes un droit à indemnisation. Leur portée contentieuse est ailleurs, et elle est sous-estimée : un manquement documenté à une norme européenne constitue un élément de preuve directement utilisable pour caractériser la faute civile dans un procès en responsabilité. L’entreprise qui ne conserve pas la trace de ses arbitrages de conception se prive de la démonstration inverse.
II. La refonte de l’action de groupe, principal facteur d’aggravation du risque
A. Un régime unifié et considérablement élargi
L’évolution la plus lourde de conséquences pour les entreprises n’est pas venue du numérique, mais de la procédure civile. L’article 16 de la loi n° 2025-391 du 30 avril 2025, qui transpose la directive (UE) 2020/1828 relative aux actions représentatives, a refondu le régime de l’action de groupe. Le texte prévoit que « l’action de groupe est exercée afin d’obtenir soit la cessation du manquement mentionné au premier alinéa du présent A, soit la réparation des préjudices, quelle qu’en soit la nature, subis du fait de ce manquement, soit la satisfaction de ces deux prétentions » (disponible ici : legifrance.gouv.fr).
Trois changements doivent être intégrés dans toute cartographie des risques. La réparation n’est plus limitée à certaines catégories de préjudices, la formule « quelle qu’en soit la nature » couvrant le préjudice moral. Le cercle des demandeurs s’élargit : l’action tendant à la seule cessation peut être exercée par des associations à but non lucratif déclarées depuis deux ans au moins, justifiant de vingt-quatre mois consécutifs d’activité effective et publique, dont l’objet statutaire comporte la défense des intérêts atteints. Enfin, sur ce volet de cessation, « le demandeur n’est tenu d’établir ni un préjudice pour les membres du groupe, ni l’intention ou la négligence du défendeur ».
Cette dernière précision mérite l’attention d’un dirigeant. Une association peut obtenir la cessation d’un manquement sans démontrer ni faute intentionnelle, ni négligence, ni dommage. Le contentieux de cessation devient une voie rapide dont l’effet économique — modification imposée d’un produit ou d’un modèle de monétisation — dépasse souvent le coût d’une condamnation pécuniaire. La procédure applicable et le registre des actions de groupe résultent du décret n° 2025-734 du 30 juillet 2025 (JORFTEXT000052018801).
B. La ligne de défense principale reste la recevabilité
Une décision récente montre que la première bataille se joue avant le fond. Le 18 décembre 2024, la chambre des actions de groupe du tribunal judiciaire de Paris a déclaré irrecevable l’action de l’Union fédérale des consommateurs dirigée contre Google et l’a condamnée à verser 5 000 euros à chacune des sociétés défenderesses au titre de l’article 700 du code de procédure civile (TJ Paris, 1/7 actions de groupe, 18 décembre 2024, n° 19/08151, disponible ici : courdecassation.fr).
Le tribunal retient que les conditions posées par la loi « ne sont pas des conditions de fond mais de recevabilité de l’action, recevabilité qui s’apprécie, selon les termes de l’article précité, au vu des cas individuels présentés par l’association demanderesse ». Il constate que les quatre utilisateurs présentés « ne sont pas dans des situations similaires, ne décrivent pas leur dommage, ne font état d’aucun fait commis par Google, par commission ou abstention, assimilables à des manquements au RGPD », et en déduit que l’association « échoue à établir qu’au moins deux des cas présentés remplissent les conditions de recevabilité ».
Pour l’entreprise défenderesse, l’enseignement opérationnel est direct. La fin de non-recevoir tirée de l’insuffisance des cas individuels doit être soulevée dès les premières écritures, cas par cas, en démontrant l’hétérogénéité des situations et l’absence de description du dommage. Le tribunal précise toutefois que cet examen « ne porte pas sur la pertinence et la représentativité des cas cités, sur l’existence même du lien de causalité entre le manquement et le dommage allégué ou sur le droit à indemnisation » : la défense ne peut donc pas espérer faire trancher le fond à ce stade.
III. Le risque consumériste, souvent négligé dans les cartographies
A. La vulnérabilité liée à l’âge est un critère légal explicite
L’article L. 121-1 du code de la consommation prohibe les pratiques commerciales déloyales et précise que « le caractère déloyal d’une pratique commerciale visant une catégorie particulière de consommateurs ou un groupe de consommateurs vulnérables en raison d’une infirmité mentale ou physique, de leur âge ou de leur crédulité s’apprécie au regard de la capacité moyenne de discernement de la catégorie ou du groupe » (LEGIARTI000032227301).
Une entreprise dont le service s’adresse en fait à un public adolescent est donc évaluée à l’aune du discernement moyen de ce public, et non de celui d’un adulte averti. Cette règle de mesure change l’issue probable de tout débat sur la loyauté d’un parcours d’inscription, d’un mécanisme de relance ou d’une procédure de désinscription. Elle vaut également pour les services payants, les abonnements et les monnaies virtuelles intégrées.
B. L’articulation des instruments, terrain de plaidoirie
L’article 25, paragraphe 2, du règlement sur les services numériques exclut de son champ les pratiques déjà couvertes par la directive 2005/29/CE sur les pratiques commerciales déloyales et par le règlement général sur la protection des données. Cette articulation n’est pas mécanique. Selon la qualification retenue, l’autorité compétente, la procédure et le quantum diffèrent. Une entreprise avisée anticipe cette question dans sa documentation de conformité plutôt que de la découvrir en cours d’instance.
C. Le risque pénal d’exposition des mineurs
Le volet pénal ne doit pas être écarté des cartographies au motif qu’il viserait d’abord les auteurs de contenus. L’article 227-24 du code pénal punit de trois ans d’emprisonnement et de 75 000 euros d’amende la diffusion d’un message à caractère violent ou pornographique « lorsque ce message est susceptible d’être vu ou perçu par un mineur », et précise que les infractions « sont constituées y compris si l’accès d’un mineur aux messages mentionnés au premier alinéa résulte d’une simple déclaration de celui-ci indiquant qu’il est âgé d’au moins dix-huit ans » (LEGIARTI000044394218).
Autrement dit, le portillon déclaratif ne constitue pas une exonération. Les entreprises qui font reposer leur conformité sur une case à cocher supportent un risque pénal qu’aucune police d’assurance ne couvrira utilement.
IV. Ce que le juge français peut ordonner, et ce qu’il ne peut pas
A. Les injonctions ciblées sont admises
La Cour de cassation admet qu’une mesure de retrait ou de blocage assortie d’une astreinte limitée à six mois « n’imposait à cette société qu’une activité de surveillance ciblée sur des contenus très précis et temporaire », et qu’une telle obligation ne se heurte pas à l’absence d’obligation générale de surveillance (arrêt précité du 26 février 2025, n° 23-15.966). Le même jour, dans un arrêt publié au Bulletin et au Rapport, elle a censuré une cour d’appel ayant rejeté des demandes de retrait et de blocage « sans rechercher si les demandes de retrait et de blocage n’étaient pas justifiées par les condamnations pour diffamation publique déjà prononcées » pour des propos identiques (Cass. 1re civ., 26 février 2025, n° 23-22.386, disponible ici : courdecassation.fr).
À ces mesures s’ajoute le référé de droit commun. L’article 835 du code de procédure civile permet au président du tribunal judiciaire de prescrire, même en présence d’une contestation sérieuse, les mesures conservatoires ou de remise en état qui s’imposent pour prévenir un dommage imminent ou faire cesser un trouble manifestement illicite, et d’accorder une provision lorsque l’obligation n’est pas sérieusement contestable (LEGIARTI000042597284).
B. La condamnation à financer un dispositif public n’existe pas
Le droit français de la responsabilité civile obéit au principe de réparation intégrale, sans perte ni profit pour la victime. Il ignore les dommages-intérêts punitifs. Une entreprise poursuivie en France ne sera donc pas condamnée à financer un programme de santé publique, ni à verser une somme calibrée pour sanctionner un comportement. Chaque poste de préjudice devra être établi et rattaché à un demandeur.
Il serait imprudent d’en conclure que le risque financier est faible. Il se déplace vers deux postes que les directions financières intègrent mal : le coût de mise en conformité imposée par une injonction de cessation, et les sanctions administratives prévues par le règlement sur les services numériques, prononcées hors du prétoire civil.
V. Cinq mesures de réduction du risque
La documentation des arbitrages de conception constitue la première protection. Toute décision relative à une fonctionnalité susceptible d’augmenter le temps d’usage devrait être tracée avec l’analyse de son incidence sur les utilisateurs mineurs. En l’absence de cette trace, l’entreprise se retrouve à devoir prouver négativement une intention.
La vérification de l’âge doit ensuite dépasser la déclaration. L’article 227-24 du code pénal la prive expressément d’effet exonératoire, et l’article 28 du règlement européen impose des mesures appropriées et proportionnées, ce qui appelle une évaluation documentée du niveau de risque du service.
La revue des interfaces au regard de l’article 25 du règlement mérite d’être conduite de manière autonome, en examinant en particulier les parcours de désinscription, les relances répétées et les paramètres par défaut, qui sont les trois pratiques nommément visées par les lignes directrices que la Commission peut publier.
La préparation de la défense procédurale suppose d’organiser, en amont, la réponse à une action de groupe : identification des demandeurs potentiels, analyse des cas individuels susceptibles d’être produits, moyens de recevabilité. La décision du 18 décembre 2024 montre que cette préparation vaut mieux qu’une défense au fond improvisée.
Enfin, la cartographie contractuelle et assurantielle doit être reprise. Les polices de responsabilité civile professionnelle couvrent rarement l’obligation de modifier un produit, et jamais l’amende pénale. Les clauses de garantie et de répartition des responsabilités entre éditeur, hébergeur et fournisseur d’accès méritent d’être relues à la lumière du régime issu du règlement européen.
Conclusion
Le jugement rendu contre Meta ne franchira pas l’Atlantique dans sa forme. Sa logique, elle, est déjà présente dans le droit applicable en France : le règlement sur les services numériques encadre la conception des interfaces et la protection des mineurs, le code de la consommation apprécie la déloyauté au regard d’un public vulnérable en raison de son âge, et l’action de groupe refondue par la loi du 30 avril 2025 ouvre la réparation de tout préjudice et une voie de cessation dispensée de la preuve de la faute et du dommage.
Pour une entreprise du numérique active en France, la conclusion opérationnelle est simple. Le risque ne se mesure plus au volume de notifications de contenus reçues, mais à la qualité de la documentation des choix de conception et à la préparation d’une défense procédurale. Ces deux chantiers se conduisent à froid, avant l’assignation. Le volet civil et pénal de la même question, du point de vue des familles concernées, est traité dans notre analyse détaillée de la responsabilité d’un réseau social pour la conception addictive de son service.
Références
Textes. Article 1240 du code civil (LEGIARTI000032041571). Article 227-24 du code pénal (LEGIARTI000044394218). Article 835 du code de procédure civile (LEGIARTI000042597284). Article L. 121-1 du code de la consommation (LEGIARTI000032227301). Article 16 de la loi n° 2025-391 du 30 avril 2025 (JORFARTI000051539065). Décret n° 2025-734 du 30 juillet 2025 (JORFTEXT000052018801). Règlement (UE) 2022/2065 du 19 octobre 2022, articles 25 et 28 (eur-lex.europa.eu).
Jurisprudence. Cass. 1re civ., 26 février 2025, n° 23-15.966 (courdecassation.fr). Cass. 1re civ., 26 février 2025, n° 23-22.386, publié au Bulletin et au Rapport (courdecassation.fr). TJ Paris, 1/7 actions de groupe, 18 décembre 2024, n° 19/08151 (courdecassation.fr).
Sources factuelles. ABC News, 7 août 2026, compte rendu du jugement de la Santa Fe County District Court du 6 août 2026. Reuters, 24 mars 2026, compte rendu du verdict du jury. Meta conteste ces décisions et a annoncé un appel ; elles ne sont pas définitives.
Domaines connexes du cabinet : avocats en droit des affaires à Paris et contentieux commercial.
Besoin d’un avis rapide sur votre dossier
Le cabinet propose une consultation téléphonique sous 48 heures avec un avocat pour cartographier votre exposition et arrêter les mesures utiles. Les dossiers de conformité numérique et de défense en action de groupe supposent une revue documentaire dès le premier échange.
Vous pouvez joindre Maître Reda KOHEN au +33 6 46 60 58 22 ou écrire depuis le formulaire de contact. Le cabinet intervient à Paris et en Île-de-France.
Transmettez les pièces de votre dossier au cabinet. Maître Reda KOHEN vous répond personnellement sous 24 heures avec une première analyse stratégique.