Vous vendez vos vêtements sur Vinted, un vélo sur Leboncoin, ou vous envisagez de lancer votre propre place de marché ? Derrière chaque annonce circulent des données personnelles, et les règles qui les encadrent sont bien plus nombreuses qu'il n'y paraît.
Une place de marché n'est pas un site e-commerce comme les autres. Elle met en relation des milliers de vendeurs et d'acheteurs, héberge leurs messages, modère leurs annonces, encaisse parfois les paiements. Chacune de ces fonctions déclenche des obligations : le RGPD pour les données personnelles, le règlement sur les services numériques (DSA) pour la modération, la directive DAC7 pour la fiscalité, et désormais l'AI Act dès qu'un outil d'intelligence artificielle entre en jeu.
Les géants du secteur l'ont appris à leurs dépens. Vinted a été sanctionné, Leboncoin a dû notifier un incident à la CNIL. Et pour les plateformes spécialisées, notamment dans la santé, l'enjeu est encore plus fort : une simple annonce de fauteuil roulant peut révéler une information médicale.
Ce guide fait le point, obligation par obligation, avec les leçons concrètes des affaires récentes.
Plateforme, vendeurs, acheteurs : qui est responsable de quoi ?
Le RGPD raisonne en rôles. Le responsable de traitement (article 4.7) est celui qui décide pourquoi et comment les données sont traitées. Sur une place de marché, c'est la plateforme pour tout ce qu'elle organise : création des comptes, messagerie, modération, paiement, mesure d'audience. Elle doit donc informer les utilisateurs (articles 13 et 14), choisir une base légale pour chaque traitement (article 6) et répondre aux demandes d'exercice des droits (articles 15 à 22).
Côté vendeurs, la situation dépend du statut. Un particulier qui vend occasionnellement ses affaires relève en principe de l'exemption des activités strictement personnelles (article 2.2.c du RGPD). Un vendeur professionnel, lui, devient responsable de traitement pour les données de ses acheteurs dès qu'il les reçoit : nom, adresse de livraison, téléphone.
Pour l'opérateur de la plateforme
Il porte l'essentiel des obligations, au titre de plusieurs textes à la fois.
- Politique de confidentialité complète et à jour
- Registre des traitements (article 30 du RGPD)
- Contrats avec les sous-traitants : hébergeur, paiement, transporteur (article 28)
- Signalement et modération conformes au DSA
- Déclaration DAC7 des vendeurs au-dessus des seuils
Pour les vendeurs professionnels
Ils restent responsables des données qu'ils reçoivent et de leurs propres documents.
- Utiliser les données des acheteurs uniquement pour exécuter la commande
- Ne pas les réutiliser en prospection sans base légale
- Publier leurs propres conditions générales de vente et mentions obligatoires
- Fournir à la plateforme les informations de traçabilité exigées
Si vous vendez en tant que professionnel sur une place de marché, vos conditions de vente doivent être conformes au droit de la consommation comme au RGPD. Un modèle de CGV conforme au RGPD permet de partir d'une base solide.
Le tableau de référence des obligations d'une place de marché
Voici les principales obligations applicables en septembre 2026, avec leur base légale et le point de vigilance spécifique aux plateformes qui touchent à la santé.
| Obligation | Base légale | Qui est concerné | Vigilance plateforme santé |
|---|---|---|---|
| Informer les utilisateurs | Art. 13 et 14 RGPD | Toutes les plateformes | Mentionner explicitement le risque de données de santé dans les annonces |
| Base légale pour chaque traitement | Art. 6 RGPD | Toutes les plateformes | Base supplémentaire de l'art. 9 si des données de santé sont traitées |
| Répondre aux demandes de droits | Art. 12, 15 et 17 RGPD | Toutes les plateformes | Délai d'un mois, motiver tout refus d'effacement |
| Encadrer les sous-traitants | Art. 28 RGPD | Toutes les plateformes | Inclure les fournisseurs d'IA qui reçoivent le contenu des annonces |
| Notifier une violation de données | Art. 33 et 34 RGPD | Toutes les plateformes | Risque élevé plus probable, information des personnes souvent requise |
| Cookies et traceurs | Art. 82 loi Informatique et Libertés | Toutes les plateformes | Pas de reciblage publicitaire fondé sur la consultation de produits de santé |
| Mécanisme de signalement des contenus | Art. 16 DSA | Tous les hébergeurs | Prévoir le signalement de dispositifs médicaux non conformes |
| Motiver les décisions de modération | Art. 17 DSA | Tous les hébergeurs | Interdit de fait le bannissement furtif |
| Traçabilité des vendeurs professionnels | Art. 30 DSA | Places de marché hors micro et petites entreprises (art. 29) | Pertinent même en dessous du seuil : vérification RPPS ou SIRET |
| Déclaration fiscale des vendeurs | Directive UE 2021/514 (DAC7), art. 1649 ter A et s. CGI | Plateformes, pour les vendeurs à 30 ventes ou 2 000 € par an | Aucune spécificité, conservation 10 ans |
| Transparence de l'IA | Art. 50 AI Act (depuis le 2 août 2026) | Plateformes proposant un assistant conversationnel | Indiquer clairement que l'utilisateur échange avec une IA |
Les sanctions se cumulent : jusqu'à 20 millions d'euros ou 4 % du chiffre d'affaires mondial pour le RGPD (article 83), jusqu'à 6 % pour le DSA (article 52). En France, l'Arcom coordonne l'application du DSA, avec la DGCCRF et la CNIL sur leurs domaines respectifs, depuis la loi du 21 mai 2024 visant à sécuriser et réguler l'espace numérique (loi SREN). Le texte complet du DSA est disponible sur EUR-Lex.
Bon à savoir : une micro ou petite entreprise (moins de 50 salariés et 10 millions d'euros de chiffre d'affaires ou de bilan) échappe aux obligations propres aux places de marché du DSA. Mais pas au RGPD, qui s'applique dès le premier utilisateur inscrit.
Vinted, Leboncoin, Amazon : trois affaires, trois leçons
Les grandes plateformes servent de laboratoire. Leurs erreurs montrent précisément où se situent les risques pour n'importe quelle place de marché.
Vinted : les droits des personnes
Le 2 juillet 2024, l'autorité lituanienne, saisie notamment de plaintes françaises transmises par la CNIL, a infligé 2 385 276 € d'amende. En cause : des refus d'effacement non motivés, des réponses au droit d'accès impossibles à prouver et un système de bannissement furtif.
Leboncoin : la messagerie
Les 16 et 17 mars 2024, un incident technique a fait apparaître des données d'acheteurs (nom, adresse, téléphone) dans les e-mails de notification envoyés aux vendeurs. La plateforme a corrigé le problème et notifié la CNIL dans les 72 heures, comme l'exige l'article 33.
Amazon : les données de santé
Dans l'arrêt Lindenapotheke du 4 octobre 2024, la CJUE a jugé que les données saisies pour commander en ligne des médicaments réservés aux pharmacies sont des données de santé, même sans ordonnance. Un concurrent peut même agir en justice sur ce fondement.
La sanction Vinted est la plus instructive pour les opérateurs. Selon la CNIL, la plateforme refusait l'effacement lorsque l'utilisateur ne citait pas l'un des critères prévus par l'article 17. Or le RGPD n'impose pas au demandeur de qualifier juridiquement sa demande : c'est à la plateforme de l'analyser. Autre grief, le « bannissement furtif », qui consiste à rendre invisible l'activité d'un utilisateur jugé malveillant sans qu'il s'en aperçoive. Cette pratique a été jugée déloyale et contraire au principe de transparence.
L'incident Leboncoin, rapporté notamment par Presse-citron, rappelle quant à lui que la messagerie est une zone sensible. C'est là que circulent les adresses, les numéros de téléphone, parfois des informations très personnelles. Une erreur dans un gabarit d'e-mail suffit à exposer des données.
Votre plateforme passerait-elle le test ?
Politique de confidentialité, mentions légales, cookies : vérifiez en quelques minutes ce qui manque à votre site.
Plateformes santé : quand une annonce devient une donnée sensible
Sur Vinted ou Leboncoin, une annonce de pull ne dit rien de la santé de son vendeur. Sur une place de marché de matériel médical, c'est différent. Un lit médicalisé, une pompe à insuline, des protections pour l'incontinence : l'annonce, la photo, la conversation avec l'acheteur ou l'historique d'achat peuvent révéler une pathologie, la sienne ou celle d'un proche.
Or l'article 9 du RGPD interdit par principe le traitement des données de santé, sauf exceptions limitées : consentement explicite (9.2.a), données manifestement rendues publiques par la personne (9.2.e), ou encore motif d'intérêt public important. L'arrêt Lindenapotheke a confirmé une lecture large de la notion : il suffit que les informations permettent de tirer des conclusions sur l'état de santé, que la commande soit passée pour soi ou pour un tiers.
Attention : le risque ne vient pas seulement de ce que la plateforme collecte. Il vient aussi de ce que les utilisateurs écrivent librement. Une description du type « lit acheté pour ma mère après son AVC » fait entrer une donnée de santé d'un tiers dans vos bases.
Prenons l'exemple de Santéloop, place de marché de matériel médical et de secours lancée en 2026, qui couvre le neuf, l'occasion, le reconditionné et la location. Sa politique de confidentialité illustre plusieurs réponses concrètes à ces risques spécifiques :
- Vérification des professionnels : contrôle des numéros RPPS ou ADELI auprès de l'Annuaire Santé de l'Agence du numérique en santé, et du SIRET auprès du répertoire Sirene, pour limiter l'usurpation d'identité.
- Minimisation des justificatifs : une pièce d'identité n'est demandée qu'en cas d'incohérence détectée, et supprimée dès la décision rendue.
- Avertissement explicite : les utilisateurs sont invités à ne pas inclure de données de santé dans leurs descriptions, notamment parce qu'elles sont transmises à l'assistant de rédaction.
- Hébergement et sous-traitants documentés : chaque prestataire est nommé, avec sa localisation et les garanties de transfert éventuelles.
- Pas de traceurs publicitaires : la mesure d'audience est interne, ce qui évite tout profilage publicitaire fondé sur la consultation de produits de santé.
Ce niveau de détail n'est pas un luxe réservé aux grands acteurs. Pour une plateforme santé, c'est la condition pour gagner la confiance des professionnels comme des particuliers. Si vous devez rédiger ou mettre à jour ce document, un générateur de politique de confidentialité RGPD vous aide à ne rien oublier.
IA et modération automatisée : ce que disent le RGPD, le DSA et l'AI Act
Les places de marché recourent de plus en plus à l'intelligence artificielle : détection des annonces frauduleuses, aide à la rédaction, estimation de prix, assistant conversationnel. Trois textes encadrent ces usages.
Le RGPD, d'abord. L'article 22 donne à chacun le droit de ne pas faire l'objet d'une décision fondée exclusivement sur un traitement automatisé produisant des effets juridiques ou l'affectant de manière significative. Une suspension de compte décidée par un algorithme, sans intervention humaine, entre dans ce champ. La bonne pratique consiste à faire de l'IA un outil d'alerte, et à réserver la décision à un modérateur humain.
Le DSA, ensuite. L'article 17 impose d'adresser un exposé des motifs à tout utilisateur dont le contenu est retiré ou dont la visibilité est restreinte, en précisant si des moyens automatisés ont été utilisés. C'est précisément ce qui manquait au bannissement furtif de Vinted.
L'AI Act, enfin. Depuis le 2 août 2026, son article 50 impose d'informer les personnes qu'elles échangent avec un système d'IA, par exemple un assistant conversationnel. Nous détaillons ces obligations dans notre article sur l'article 50 de l'AI Act et la transparence de l'IA. N'oubliez pas non plus le volet RGPD : le fournisseur du modèle qui reçoit le contenu des annonces est un sous-traitant, qui doit être encadré par un contrat conforme à l'article 28, idéalement avec la réutilisation des données pour l'entraînement désactivée.
La checklist pour lancer ou auditer une place de marché
Que vous lanciez une plateforme spécialisée ou que vous accompagniez un client qui en exploite une, voici les points à vérifier en priorité.
- Cartographier les traitements : comptes, annonces, messagerie, paiement, livraison, modération, audience. Chacun a sa finalité, sa base légale et sa durée de conservation dans le registre.
- Publier des documents cohérents : mentions légales, CGU, CGV le cas échéant et politique de confidentialité doivent décrire le même fonctionnement.
- Industrialiser les demandes de droits : une adresse dédiée, une procédure interne, un délai d'un mois, et une réponse motivée en cas de refus.
- Sécuriser la messagerie : tester les gabarits d'e-mails de notification, limiter l'affichage des coordonnées au strict nécessaire.
- Prévoir le signalement et la contestation : un formulaire de signalement accessible, des décisions motivées, une voie de recours.
- Anticiper DAC7 : collecter le numéro fiscal des vendeurs qui approchent des seuils, et les informer avant toute déclaration.
- Traiter la question des données sensibles : si votre catalogue touche à la santé, avertir les utilisateurs, filtrer les descriptions, et envisager une analyse d'impact (article 35).
- Documenter les outils d'IA : fournisseur, contrat de sous-traitance, intervention humaine, information des utilisateurs.
Questions fréquentes
Leboncoin et Vinted sont-ils responsables des données que je publie dans mes annonces ?
Oui, pour le traitement qu'ils en font : hébergement, affichage, modération, messagerie, mesure d'audience. La plateforme est responsable de traitement au sens de l'article 4 du RGPD. Ce que vous choisissez d'écrire dans une annonce relève en revanche de votre responsabilité : évitez d'y mettre votre adresse, votre numéro de téléphone ou des informations sur votre santé.
Une petite place de marché doit-elle appliquer le DSA ?
Oui, en partie. Les obligations de base des hébergeurs s'appliquent à tous, notamment le mécanisme de signalement (article 16) et la motivation des décisions de modération (article 17). Les micro et petites entreprises sont en revanche dispensées des obligations propres aux plateformes et aux places de marché, dont la traçabilité des vendeurs professionnels de l'article 30 (articles 19 et 29 du DSA).
Vendre du matériel médical d'occasion revient-il à partager une donnée de santé ?
Cela peut être le cas. Dans l'arrêt Lindenapotheke du 4 octobre 2024 (C-21/23), la CJUE a jugé que les informations saisies lors d'une commande en ligne de médicaments réservés aux pharmacies constituent des données de santé, même sans ordonnance. Une annonce ou un achat qui permet de déduire l'état de santé d'une personne relève donc potentiellement de l'article 9 du RGPD.
Une plateforme de matériel médical doit-elle être hébergée chez un hébergeur HDS ?
En principe non. L'obligation de certification HDS (article L1111-8 du Code de la santé publique) vise les données de santé recueillies à l'occasion d'activités de prévention, de diagnostic, de soins ou de suivi médico-social. Une place de marché d'équipements n'exerce pas ces activités. Elle reste en revanche soumise à l'article 9 du RGPD et à une exigence de sécurité renforcée.
Qu'est-ce que l'obligation DAC7 pour les places de marché ?
Depuis le 1er janvier 2023, les plateformes doivent déclarer chaque année à l'administration fiscale les revenus des vendeurs qui atteignent 30 ventes ou 2 000 € encaissés sur l'année (directive UE 2021/514, articles 1649 ter A et suivants du Code général des impôts). Elles doivent en informer les vendeurs concernés et le mentionner dans leur politique de confidentialité.
Le bannissement furtif est-il interdit ?
Il a été jugé contraire au RGPD dans la sanction prononcée contre Vinted le 2 juillet 2024, faute de transparence envers l'utilisateur concerné. Le DSA va dans le même sens : l'article 17 impose d'informer l'utilisateur, avec un exposé des motifs, de toute restriction de la visibilité de ses contenus.
Recevez la checklist de conformité RGPD (12 points)
La liste complète des éléments à vérifier sur votre site, point par point, pour vous mettre en conformité. Envoi immédiat par e-mail.
Rédaction assistée par IA. Cet article a été préparé avec l’aide d’outils d’intelligence artificielle, à partir de sources juridiques publiques (textes officiels, délibérations de la CNIL), puis relu avant publication. Les références citées peuvent être vérifiées directement auprès des sources indiquées. Il ne constitue pas un conseil juridique personnalisé.


