Source: OJ L 277, 27/10/2022, p. 1–102 · Consolidated textCurrent language: FR
- Digital services act
Basic legislative acts
- DSA regulation
Article 37 Audit indépendant
Les fournisseurs de très grandes plateformes en ligne et de très grands moteurs de recherche en ligne font l’objet d’audits indépendants, à leurs propres frais et au minimum une fois par an, pour évaluer le respect des points suivants:
les obligations établies au chapitre III;
tout engagement pris en vertu des codes de conduite visés aux articles 45 et 46 et des protocoles de crise visés à l’article 48.
Les fournisseurs de très grandes plateformes en ligne et de très grands moteurs de recherche en ligne accordent aux organisations effectuant les audits en vertu du présent article la coopération et l’assistance requises pour leur permettre de réaliser ces audits en temps utile, de manière efficace et efficiente, notamment en leur donnant accès à toutes les données et à tous les locaux pertinents et en répondant aux questions orales ou écrites qui leur sont posées. Ils s’abstiennent d’entraver, d’influencer indûment ou de compromettre la réalisation de l’audit.
Ces audits garantissent un niveau adéquat de confidentialité et de secret professionnel en ce qui concerne les informations obtenues auprès des fournisseurs de très grandes plateformes en ligne et de très grands moteurs de recherche en ligne et auprès de tiers dans le cadre des audits, y compris après la clôture de ces audits. Le respect de cette exigence ne porte toutefois pas atteinte à la réalisation des audits et aux autres dispositions du présent règlement, notamment celles concernant la transparence, la surveillance et l’exécution. S’il y a lieu, aux fins des rapports de transparence visés à l’article 42, paragraphe 4, le rapport d’audit et le rapport de mise en œuvre des recommandations d’audit visés aux paragraphes 4 et 6 du présent article sont accompagnés de versions qui ne contiennent pas d’informations qui pourraient raisonnablement être considérées comme confidentielles.
Les audits réalisés conformément au paragraphe 1 le sont par des organisations qui:
sont indépendantes du fournisseur de très grandes plateformes en ligne ou de très grands moteurs de recherche en ligne concerné et de toute personne morale liée à ce fournisseur et ne sont pas en situation de conflit d’intérêts avec ceux-ci; en particulier:
elles n’ont pas fourni de service, autre que d’audit, en rapport avec l’objet de l’audit au fournisseur de la très grande plateforme en ligne ou du très grand moteur de recherche en ligne concerné ni à une personne morale liée à ce fournisseur au cours des douze mois précédant le début de l’audit, et elles se sont engagées à ne leur fournir aucun service de ce type au cours des douze mois suivant la clôture de l’audit;
elles n’ont pas fourni de services d’audit en vertu du présent article au fournisseur de la très grande plateforme en ligne ou du très grand moteur de recherche en ligne concerné ni à une personne morale liée à ce fournisseur pendant une période supérieure à dix années consécutives;
elles ne réalisent pas l’audit en échange d’honoraires qui dépendent des résultats de cet audit;
possèdent une expertise avérée dans le domaine de la gestion des risques, des compétences techniques et des capacités;
démontrent une objectivité et une éthique professionnelle avérées, fondées notamment sur l’adhésion à des codes de pratique ou à des normes appropriées.
Les fournisseurs de très grandes plateformes en ligne et de très grands moteurs de recherche en ligne veillent à ce que les organisations qui réalisent les audits établissent un rapport d’audit à la suite de chaque audit. Ce rapport motivé est établi par écrit et comporte au moins les éléments suivants:
le nom, l’adresse et le point de contact du fournisseur de la très grande plateforme en ligne ou du très grand moteur de recherche en ligne faisant l’objet de l’audit et la période couverte;
le nom et l’adresse de la ou des organisations réalisant l’audit;
une déclaration d’intérêt;
une description des éléments spécifiques faisant l’objet de l’audit, et la méthodologie appliquée;
une description et une synthèse des principales conclusions tirées de l’audit;
une liste des tiers consultés dans le cadre de l’audit;
un avis d’audit sur le respect ou non par le fournisseur de la très grande plateforme en ligne ou du très grand moteur de recherche en ligne faisant l’objet de l’audit des obligations et des engagements visés au paragraphe 1, soit «positif», soit «positif et assorti de commentaires», soit «négatif»;
lorsque l’avis d’audit n’est pas «positif», des recommandations opérationnelles sur les mesures spécifiques à prendre pour la mise en conformité ainsi que le calendrier recommandé à cet effet.
Lorsque l’organisation qui réalise l’audit n’a pas été en mesure de réaliser un audit à l’égard de certains éléments spécifiques ou d’émettre un avis d’audit sur la base de ses investigations, le rapport d’audit inclut une explication sur les circonstances et les raisons pour lesquelles ces éléments n’ont pas pu faire l’objet d’un audit.
Les fournisseurs de très grandes plateformes en ligne ou de très grands moteurs de recherche en ligne qui reçoivent un rapport d’audit qui n’est pas «positif» tiennent dûment compte des recommandations opérationnelles qui leur sont adressées en vue de prendre les mesures nécessaires à leur mise en œuvre. Dans le mois à compter de la réception de ces recommandations, ils adoptent un rapport de mise en œuvre des recommandations d’audit énonçant ces mesures. S’ils ne mettent pas en œuvre les recommandations opérationnelles, ils en fournissent les motifs dans le rapport de mise en œuvre des recommandations d’audit et exposent les mesures alternatives prises pour résoudre tout cas de manquement recensé.
La Commission est habilitée à adopter des actes délégués conformément à l’article 87 pour compléter le présent règlement en établissant les règles nécessaires à la réalisation des audits en vertu du présent article, notamment les règles nécessaires relatives aux étapes de la procédure, aux méthodes d’audit et aux modèles de rapport à utiliser pour les audits réalisés en vertu du présent article. Ces actes délégués tiennent compte de toute norme d’audit volontaire visée à l’article 44, paragraphe 1, point e).
Relevant recitals
Considérant 92 Independent auditing of VLOP/VLOSE compliance
Compte tenu de la nécessité de garantir une vérification par des experts indépendants, les fournisseurs de très grandes plateformes en ligne et de très grands moteurs de recherche en ligne devraient être tenus de rendre des comptes, dans le cadre d’un audit indépendant, en ce qui concerne leur respect des obligations prévues dans le présent règlement et, le cas échéant, de tout engagement complémentaire pris en vertu de codes de conduite et de protocoles de crise. Afin de garantir que les audits sont réalisés de manière efficace, efficiente et en temps utile, les fournisseurs de très grandes plateformes en ligne et de très grands moteurs de recherche en ligne devraient fournir la coopération et l’assistance nécessaires aux organisations effectuant les audits, y compris en donnant à l’auditeur l’accès à l’ensemble des données pertinentes et aux locaux nécessaires pour effectuer correctement l’audit, y compris, le cas échéant, aux données relatives aux systèmes algorithmiques, et en répondant aux questions orales ou écrites. Les auditeurs devraient également pouvoir utiliser d’autres sources d’informations objectives, y compris des études réalisées par des chercheurs agréés. Les fournisseurs de très grandes plateformes en ligne et de très grands moteurs de recherche en ligne ne sauraient entraver la réalisation de l’audit. Les audits devraient être réalisés conformément aux bonnes pratiques du secteur et en respectant un niveau élevé d’éthique professionnelle et d’objectivité, en tenant dûment compte, le cas échéant, des normes d’audit et des codes de bonnes pratiques. Les auditeurs devraient garantir la confidentialité, la sécurité et l’intégrité des informations, telles que les secrets d’affaires, qu’ils obtiennent dans l’accomplissement de leurs tâches. Cette garantie ne devrait pas être un moyen de contourner l’applicabilité des obligations en matière d’audit prévues par le présent règlement. Les auditeurs devraient disposer de l’expertise nécessaire dans le domaine de la gestion des risques et des compétences techniques pour vérifier les algorithmes. Ils devraient être indépendants, afin de pouvoir accomplir leurs tâches de manière adéquate et fiable. Ils devraient respecter les exigences fondamentales en matière d’indépendance en ce qui concerne les services extérieurs à la mission d’audit interdits, la rotation des cabinets d’audit et les honoraires non conditionnels. Si leur indépendance et leurs compétences techniques ne sont pas incontestables, ils devraient démissionner ou s’abstenir d’effectuer la mission d’audit.
Considérant 93 Content and opinions of the audit report
Le rapport d’audit devrait être étayé, afin de rendre compte de manière judicieuse des activités entreprises et des conclusions auxquelles elles ont abouti. Il devrait contribuer à nourrir la réflexion sur les mesures prises par les fournisseurs de très grandes plateformes en ligne et de très grands moteurs de recherche en ligne pour se conformer à leurs obligations au titre du présent règlement et, le cas échéant, suggérer des améliorations de ces mesures. Le rapport d’audit devrait être transmis après réception au coordinateur pour les services numériques de l’État membre d’établissement, à la Commission et au comité. Les fournisseurs devraient également transmettre sans retard injustifié, dès leur achèvement, chacun des rapports sur l’évaluation des risques et les mesures d’atténuation, ainsi que le rapport de mise en œuvre des recommandations de l’audit du fournisseur de la très grande plateforme en ligne ou du très grand moteur de recherche en ligne, dans lequel ces derniers indiquent comment ils ont donné suite aux recommandations de l’audit. Le rapport d’audit devrait comprendre un avis d’audit fondé sur les conclusions tirées des éléments probants recueillis dans le cadre de l’audit. Un “avis positif” devrait être rendu lorsque tous les éléments probants montrent que le fournisseur de la très grande plateforme en ligne ou du très grand moteur de recherche en ligne respecte les obligations prévues par le présent règlement ou, le cas échéant, les éventuels engagements qu’il ou elle a pris en vertu d’un code de conduite ou d’un protocole de crise, notamment en déterminant, en évaluant et en atténuant les risques systémiques présentés par son système et ses services. L’”avis positif” devrait être assorti de commentaires lorsque l’auditeur souhaite inclure des observations qui n’ont pas d’incidence importante sur le résultat de l’audit. Un “avis négatif” devrait être émis lorsque l’auditeur estime que le fournisseur de la très grande plateforme en ligne ou du très grand moteur de recherche en ligne ne respecte pas le présent règlement ou les engagements pris. Lorsqu’un avis d’audit n’a pu aboutir à aucune conclusion sur des éléments spécifiques relevant du champ de l’audit, une explication des raisons du défaut de conclusions devrait être intégrée dans l’avis d’audit. Le cas échéant, le rapport devrait comprendre une description des éléments spécifiques qui n’ont pas pu être audités, et une explication de la raison pour laquelle ils n’ont pas pu l’être.
Springlex and this text is meant purely as a documentation tool and has no legal effect. No liability is assumed for its content. The authentic version of this act is the one published in the Official Journal of the European Union.
Definition
professionnel
(En. trader)
Definition
service de la société de l’information
(En. information society service)
Definition
plateforme en ligne
(En. online platform)
Definition
coordinateur pour les services numériques de l’État membre d’établissement
(En. Digital Services Coordinator of establishment)
Definition
destinataire du service
(En. recipient of the service)
Definition
moteur de recherche en ligne
(En. online search engine)
Definition
service intermédiaire
(En. intermediary service)
- un service de «simple transport», consistant à transmettre, sur un réseau de communication, des informations fournies par un destinataire du service ou à fournir l’accès à un réseau de communication;
- un service de «mise en cache», consistant à transmettre, sur un réseau de communication, des informations fournies par un destinataire du service, impliquant le stockage automatique, intermédiaire et temporaire de ces informations, effectué dans le seul but de rendre plus efficace la transmission ultérieure de ces informations à d’autres destinataires à leur demande;
- un service d’«hébergement», consistant à stocker des informations fournies par un destinataire du service à sa demande;