Cabinet Kohen Avocats · Paris

—

Maître Reda KOHEN intervient en droit immobilier, droit des sociétés et droit des affaires à Paris. Première analyse : 80 € TTC, réponse personnelle sous 24 heures.

100 % confidentiel · Secret professionnel · Sans engagement

Barreau de Paris Immobilier, sociétés, affaires Fiche CNB avocat.fr
Maître Reda KOHEN, avocat au Barreau de Paris
Maître Reda KOHEN
Avocat au Barreau de Paris

L’articulation entre la protection des données personnelles et le droit de la concurrence : l’émergence de lignes directrices conjointes de la Commission européenne et du Comité européen de la protection des données

I. La consécration prétorienne de l’interpénétration des régimes normatifs : de l’arrêt Meta Platforms au programme institutionnel de convergence

A. L’arrêt Meta Platforms c. Bundeskartellamt : la reconnaissance par la Cour de justice de la pertinence du droit des données personnelles dans l’analyse concurrentielle

Le 4 juillet 2023, la Cour de justice de l’Union européenne a rendu une décision dont la portée systémique n’a cessé de s’affirmer depuis lors. Dans l’affaire Meta Platforms c. Bundeskartellamt (C-252/21), la Cour a jugé qu’une autorité nationale de concurrence peut constater, dans le cadre de l’examen d’un abus de position dominante, la méconnaissance par l’entreprise concernée des règles relatives à la protection des données à caractère personnel. La Cour a en effet considéré que l’autorité de concurrence ne saurait ignorer les dispositions du règlement général sur la protection des données, dès lors que le respect de ces dispositions peut constituer un élément pertinent pour apprécier la licéité du comportement de l’entreprise en position dominante au regard de l’article 102 du Traité sur le fonctionnement de l’Union européenne.

Or, la portée de cet arrêt dépasse très largement le cadre de l’affaire qui l’a fait naître. Le Bundeskartellamt allemand avait sanctionné Meta pour avoir collecté et combiné des données personnelles issues de ses différentes plateformes sans consentement valable des utilisateurs, constitutive selon lui d’un abus de position dominante. La Cour de justice, saisie à titre préjudiciel, a affirmé que l’exclusion des règles de protection des données du cadre d’analyse des autorités de concurrence « méconnaîtrait la réalité de l’évolution économique et compromettrait l’effectivité du droit de la concurrence dans l’Union européenne ». Cette formule, inscrite dans le dispositif de l’arrêt, consacre une perméabilité normative dont les conséquences pratiques pour les opérateurs du numérique sont désormais substantielles.

Par ailleurs, le juge de Luxembourg a précisé que l’autorité de concurrence nationale doit se concerter loyalement avec l’autorité de contrôle compétente en matière de protection des données et qu’elle est liée par les constatations déjà opérées par cette dernière. La Cour a ainsi énoncé que l’autorité de concurrence ne saurait s’écarter d’une décision antérieure de l’autorité de protection des données portant sur le même traitement de données, ce qui institue une hiérarchie fonctionnelle entre les deux régimes pour tout ce qui concerne l’appréciation de la licéité du traitement au regard du règlement général sur la protection des données. Dès lors, l’articulation entre les deux régimes ne saurait être unilatérale : si le droit de la concurrence peut intégrer une dimension tirée de la protection des données, il doit le faire dans le respect des compétences propres des autorités instituées par le règlement (UE) 2016/679. Ce mécanisme de coopération inter-autorités, posé en principe par la Cour, constitue le fondement juridique de l’initiative annoncée par la Commission européenne et le Comité européen de la protection des données le 23 juillet 2026.

En l’espèce, la Cour de justice s’est fondée sur une analyse téléologique des dispositions du droit de l’Union pour considérer que l’effectivité des règles de concurrence serait compromise si les autorités antitrust devaient ignorer les législations sectorielles applicables aux entreprises qu’elles contrôlent. Cette position, qui s’inscrit dans la lignée d’une jurisprudence constante relative à l’effet utile des dispositions du Traité, emporte que le droit de la concurrence ne constitue pas un îlot normatif étanche mais s’intègre dans un écosystème régulatoire plus large. La Cour a précisé que l’autorité de concurrence nationale ne se prononce pas, en tant que telle, sur une violation du règlement général sur la protection des données, mais qu’elle peut constater que l’incompatibilité d’une pratique avec ce règlement constitue un indice de son caractère abusif au regard des règles de concurrence. Cette distinction, subtile mais essentielle, préserve l’autonomie respective des deux corps de règles tout en autorisant une appréciation globale du comportement de l’entreprise dominante.

B. Le programme institutionnel de convergence : de la déclaration d’Helsinki à l’annonce des lignes directrices conjointes du 23 juillet 2026

En conséquence de l’arrêt Meta Platforms, les institutions européennes ont entrepris un rapprochement structuré entre les deux régimes normatifs. La déclaration d’Helsinki, adoptée par le Comité européen de la protection des données en juillet 2025, a posé les fondements de cette convergence en affirmant l’engagement du Comité à coopérer proactivement avec les autorités de concurrence. Le programme de travail 2026-2027 du Comité, adopté en février 2026, a inscrit la préparation de lignes directrices conjointes sur l’interaction entre protection des données et droit de la concurrence parmi ses priorités opérationnelles.

Le 28 avril 2026, les services de la direction générale de la concurrence de la Commission européenne et le Comité ont annoncé conjointement leur intention d’élaborer un document de guidance couvrant, selon les termes mêmes de cette annonce, « les situations choisies dans lesquelles le droit de la protection des données est pertinent pour l’évaluation du droit de la concurrence et, inversement, dans lesquelles les considérations de concurrence ont une incidence sur la protection des données ». À cet égard, la Commission s’est expressément référée aux lignes directrices conjointes sur le règlement sur les marchés numériques (DMA) et le règlement général sur la protection des données, publiées en octobre 2025, comme précédent institutionnel. Cette première expérience de co-rédaction normative entre les deux institutions a démontré la faisabilité d’un exercice de convergence inter-régimes.

Le 23 juillet 2026, la Commission et le Comité ont franchi une étape décisive en annonçant la tenue d’une consultation publique à distance le 15 octobre 2026, ouverte à l’ensemble des parties prenantes — entreprises, praticiens, universitaires, société civile — pour recueillir leurs observations sur le projet de lignes directrices. Cette annonce, relayée sur le site officiel du Comité européen de la protection des données, confirme que le processus d’élaboration des lignes directrices est désormais entré dans une phase active.

La conférence inter-régulatoire organisée le 17 mars 2026 à Bruxelles avait déjà permis de poser les premiers jalons intellectuels de cette convergence, en réunissant les représentants des autorités de concurrence et de protection des données autour d’une réflexion commune sur les enseignements de l’arrêt Meta Platforms. Les intervenants à cette conférence ont souligné la nécessité d’une coopération renforcée entre régulateurs, tout en rappelant que la protection des données ne doit pénétrer l’analyse concurrentielle que de manière circonstanciée, lorsque sa pertinence pour l’appréciation du comportement anticoncurrentiel est directement démontrée. Les lignes directrices en préparation s’articuleront autour du principe de coopération loyale entre autorités, tel que dégagé par l’arrêt Meta Platforms, et définiront les conditions dans lesquelles un même comportement — collecte massive de données utilisée pour consolider un pouvoir de marché — peut simultanément violer les deux régimes juridiques.

La réunion de haut niveau du Comité européen de la protection des données à Dublin les 16 et 17 juillet 2026 a, quant à elle, marqué une inflexion significative dans l’ambition institutionnelle du projet. Le Comité y a en effet appelé la Commission européenne à proposer une base législative pour le partage trans-régulatoire d’informations entre autorités compétentes dans des domaines adjacents. Cette demande, qui dépasse le cadre des seules lignes directrices pour solliciter une intervention du législateur européen, témoigne de la conviction des autorités de protection des données que les instruments de coordination existants ne suffisent plus à répondre à la complexité des dossiers dans lesquels les dimensions concurrence et données s’entremêlent.

II. Les implications pratiques de la convergence : l’émergence d’un standard unifié d’appréciation des pratiques anticoncurrentielles fondées sur l’exploitation des données

A. Le contentieux indemnitaire français à l’épreuve de la double régulation : l’office du juge judiciaire saisi d’actions en réparation des pratiques anticoncurrentielles numériques

Le contentieux indemnitaire des pratiques anticoncurrentielles, profondément renouvelé par la transposition de la directive 2014/104/UE aux articles L. 481-1 et suivants du code de commerce, fournit un observatoire privilégié de l’articulation entre droit des données et droit de la concurrence. Les juridictions commerciales françaises sont en effet saisies de demandes de réparation consécutives aux décisions de l’Autorité de la concurrence sanctionnant des abus de position dominante sur les marchés numériques, lesquels comportent fréquemment une dimension liée à l’exploitation des données.

Le Tribunal des activités économiques de Paris a ainsi rendu, le 25 juin 2026, une décision dans l’affaire opposant la société Gibmedia à Google Ireland Ltd. L’Autorité de la concurrence, par sa décision 19-D-26, avait sanctionné Google pour abus de position dominante sur le marché de la publicité en ligne liée aux recherches, en violation de l’article L. 420-2 du code de commerce et de l’article 102 du Traité sur le fonctionnement de l’Union européenne. Le tribunal, statuant sur le fondement de l’article L. 481-2 du code de commerce, a retenu la présomption irréfragable de pratique anticoncurrentielle dès lors que son existence et son imputation ont été constatées par une décision de l’Autorité de la concurrence devenue définitive.

Parallèlement, le même tribunal a statué le 29 juin 2026 dans l’affaire opposant les sociétés Les Échos Le Parisien Médias et Prisma Media à la société de droit irlandais Google Ireland Ltd., à la suite de la décision 21-D-11 de l’Autorité de la concurrence du 7 juin 2021. Le tribunal a rejeté les demandes de sursis à statuer formulées par le défendeur, qui invoquait la procédure parallèle ouverte par la Commission européenne sous le numéro AT.40670. Le tribunal a estimé que l’action introduite par les sociétés de presse était fondée sur une décision de l’Autorité de la concurrence devenue définitive, et que la circonstance qu’une procédure soit pendante devant la Commission européenne ne saurait paralyser l’exercice du droit à réparation des victimes de pratiques anticoncurrentielles.

En conséquence, ces décisions illustrent la manière dont le juge judiciaire français articule le contentieux indemnitaire avec les procédures concurrentes menées au niveau européen, tout en intégrant, dans l’appréciation du préjudice, les spécificités des marchés numériques. La question de l’accès aux données, du traitement algorithmique et de l’auto-préférence des plateformes s’invite désormais dans l’office du juge de la réparation, qui doit apprécier le lien de causalité entre la pratique anticoncurrentielle et le préjudice économique allégué par les victimes.

Le Tribunal des activités économiques de Toulouse a, pour sa part, eu l’occasion de se prononcer le 29 juin 2026 sur des actes de concurrence déloyale impliquant la captation de documents et de données appartenant à une société concurrente. Les sociétés défenderesses, créées par d’anciens salariés, avaient conservé et exploité des fichiers clients et des données commerciales appartenant à leur ancien employeur, ce que le tribunal a qualifié de faute constitutive de concurrence déloyale sur le fondement de l’article 1240 du code civil. Cette décision, qui mobilise le droit commun de la responsabilité pour sanctionner des pratiques d’exploitation indue d’actifs informationnels, préfigure le type d’articulation que les lignes directrices conjointes auront à encadrer entre la violation du droit des données et l’atteinte à la libre concurrence. Le tribunal a condamné in solidum les sociétés défenderesses et leurs dirigeants à payer à la société victime la somme de 185.332 euros à titre de dommages et intérêts, confirmant la vocation du droit de la responsabilité civile à appréhender les comportements parasitaires fondés sur la captation déloyale de données.

L’émergence des lignes directrices conjointes annoncées le 23 juillet 2026 confortera cette tendance en fournissant au juge un cadre d’analyse unifié pour les situations dans lesquelles la violation du droit des données et l’abus de position dominante se superposent. Les juridictions du fond disposeront ainsi d’un référentiel commun, élaboré conjointement par les deux autorités de régulation les plus directement concernées, pour apprécier les comportements des plateformes numériques au regard des exigences cumulées du règlement général sur la protection des données et des articles 101 et 102 du Traité sur le fonctionnement de l’Union européenne.

B. Les enjeux de conformité et de sécurité juridique pour les entreprises à l’épreuve de la régulation convergente

L’adoption à venir des lignes directrices conjointes emporte des conséquences pratiques considérables pour les opérateurs économiques exerçant sur les marchés numériques. Le premier enjeu est celui de l’arbitrage régulatoire : jusqu’à présent, une entreprise en position dominante pouvait opposer à une autorité de concurrence les constatations d’une autorité de protection des données qui lui étaient favorables, et inversement. Les lignes directrices, en unifiant l’interprétation des deux régimes, réduiront la possibilité pour les opérateurs de jouer les régulateurs les uns contre les autres. Dès lors, les programmes de conformité des entreprises devront intégrer une évaluation croisée des risques concurrentiels et des risques liés au traitement des données personnelles, ce qui suppose une coordination renforcée entre les directions juridiques, les délégués à la protection des données et les équipes techniques.

À cet égard, la décision de la Commission européenne du 9 juillet 2026 acceptant les engagements de la société SAP au titre de l’article 102 du TFUE, ainsi que la décision du 9 juin 2026 ordonnant des mesures provisoires à l’encontre de Meta dans l’affaire WhatsApp-AI, témoignent de l’intensification du contrôle exercé par les autorités de concurrence sur les pratiques de verrouillage contractuel et d’accès aux données. Ces décisions s’inscrivent dans un mouvement plus large de convergence des outils de régulation, que les lignes directrices conjointes ont vocation à structurer.

Le deuxième enjeu est celui de la proportionnalité des sanctions et du respect des libertés fondamentales dans le cadre des procédures de concurrence. La chambre commerciale de la Cour de cassation a eu l’occasion de rappeler, par un arrêt du 15 octobre 2025 (n° 23-21.370), que l’application des dispositions de l’article L. 420-1 du code de commerce prohibant les ententes anticoncurrentielles doit être conciliée avec l’exercice légitime de la liberté syndicale et du droit de négociation collective. Par cet arrêt, la chambre commerciale a censuré la cour d’appel de Paris qui avait considéré que le boycott collectif organisé par des syndicats de chirurgiens-dentistes constituait une entente prohibée sans examiner si ce boycott relevait de l’exercice légitime des libertés syndicales protégées par la Convention européenne des droits de l’homme.

Le troisième enjeu concerne l’articulation entre le droit des pratiques restrictives de concurrence et le traitement des données issues de la relation commerciale. L’article L. 442-1 du code de commerce, dans sa rédaction issue de l’ordonnance du 30 mars 2023, sanctionne le déséquilibre significatif dans les droits et obligations des parties ainsi que la rupture brutale des relations commerciales établies. Or, dans l’économie numérique, la maîtrise des flux de données entre fournisseurs et distributeurs, ou entre plateformes et utilisateurs professionnels, constitue un paramètre essentiel de l’équilibre contractuel. Les lignes directrices conjointes devront préciser dans quelle mesure l’exploitation des données personnelles par une partie à la relation commerciale peut caractériser un déséquilibre significatif au sens du I de l’article L. 442-1 précité.

Par ailleurs, les actions en concurrence déloyale fondées sur l’article 1240 du code civil constituent un complément utile aux actions fondées sur le droit des pratiques anticoncurrentielles. Le Tribunal de commerce de Bordeaux a ainsi eu à connaître, par jugement du 21 avril 2026, d’une action en parasitisme économique dans laquelle la reprise de la dénomination sociale et des éléments distinctifs d’un concurrent était invoquée pour fonder l’existence d’une faute autonome de parasitisme. Si le parasitisme n’exige pas, par lui-même, la démonstration d’une exploitation illicite de données personnelles, l’évolution des marchés numériques conduit à s’interroger sur l’extension de cette notion à l’exploitation des données constitutives d’un avantage concurrentiel capté sans contrepartie.

Dès lors, l’architecture normative à laquelle les lignes directrices conjointes apporteront une clarification attendue repose sur un triptyque : la prohibition des ententes et des abus de position dominante, qu’incarnent les articles 101 et 102 du Traité sur le fonctionnement de l’Union européenne, transposés en droit interne aux articles L. 420-1 et L. 420-2 du code de commerce ; le droit des pratiques restrictives de concurrence, régi par l’article L. 442-1 du même code ; et la responsabilité civile de droit commun, fondée sur l’article 1240 du code civil. C’est à l’intersection de ces trois piliers que se situe désormais la question du traitement des données personnelles comme paramètre de l’analyse concurrentielle.

La convergence des régimes appelle enfin une réflexion sur les standards probatoires applicables. Le Tribunal des activités économiques de Paris, dans son jugement du 25 juin 2026 rendu dans l’affaire M6 Digital Services c. Google LLC et Alphabet Inc., a fait application de la présomption légale de pratique anticoncurrentielle prévue à l’article L. 481-2 du code de commerce. Cette présomption, dite irréfragable, dispense le demandeur à l’action en réparation de rapporter la preuve de la pratique anticoncurrentielle dès lors qu’une décision définitive de l’Autorité de la concurrence ou de la Commission européenne l’a constatée. Dans les contentieux où la dimension liée aux données est prépondérante, l’articulation entre cette présomption et les constatations opérées par les autorités de protection des données constituera un point d’équilibre déterminant pour la sécurité juridique des opérateurs.

Conclusion

L’annonce par la Commission européenne et le Comité européen de la protection des données, le 23 juillet 2026, de la tenue d’une consultation publique sur les lignes directrices conjointes relatives à l’interaction entre droit de la concurrence et protection des données personnelles constitue un jalon déterminant dans la construction d’un droit européen de la régulation numérique. Cette initiative, qui s’inscrit dans le prolongement direct de l’arrêt Meta Platforms c. Bundeskartellamt du 4 juillet 2023, vise à conférer aux praticiens et aux entreprises une grille de lecture unifiée pour les situations dans lesquelles un même comportement — exploitation abusive des données à des fins de verrouillage concurrentiel — tombe simultanément sous le coup du règlement général sur la protection des données et des articles 101 et 102 du Traité sur le fonctionnement de l’Union européenne. Les lignes directrices annoncées ne se substitueront pas aux textes existants, mais fourniront un cadre interprétatif commun dont l’autorité sera d’autant plus grande qu’il émane conjointement de l’institution garante de la politique de concurrence de l’Union et de celle chargée de coordonner l’application du droit de la protection des données. Les juridictions françaises, saisies d’un nombre croissant d’actions en réparation des pratiques anticoncurrentielles numériques, trouveront dans ce corpus un instrument d’analyse complémentaire pour apprécier la licéité des comportements d’entreprises dont la puissance de marché se nourrit de l’exploitation systématique des données personnelles.

Envoyez vos pièces. Recevez une stratégie.

Transmettez les pièces de votre dossier au cabinet. Maître Reda KOHEN vous répond personnellement sous 24 heures avec une première analyse stratégique.

Première analyse : 80 € TTC
Réponse personnelle sous 24 h
100 % confidentiel
Jusqu’à 1 Go de pièces

Source : Cour de cassation – Base Open Data « Judilibre » & « Légifrance ».