Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Mardi 29 septembre 2026
Data Act

Data Act : le dossier de conformité du fabricant IoT

Fabricants IoT : vérifiez le champ, les dates, les données accessibles, l’information précontractuelle et la procédure de demande Data Act.

Pour un fabricant IoT, la conformité Data Act doit se traduire dans le produit, l’information précontractuelle et le traitement des demandes. Depuis le 12 septembre 2025, le règlement s’applique généralement ; l’obligation de conception de l’Art. 3(1) vise les produits connectés et services connexes mis sur le marché après le 12 septembre 2026.

Un dossier par gamme permet de vérifier le champ, les données et les moyens d’accès. Source : Art. 3, 7 et 50 du Data Act.

Qualifier le produit et les éventuelles exceptions

L’Art. 2(5) définit le produit connecté en tenant compte des données obtenues, générées ou recueillies et de sa capacité à les communiquer, y compris par connexion physique ou dispositif intégré. Sa fonction première ne doit pas être de stocker, traiter ou transmettre des données pour le compte d’une partie autre que l’utilisateur. La seule présence d’une connexion internet ne suffit donc pas à résoudre toute qualification.

Vérifiez aussi le service connexe selon l’Art. 2(6). Une application associée n’est pas automatiquement un service connexe sans examen de sa fonction.

L’Art. 7(1) prévoit une exception pour certaines microentreprises et petites entreprises, sous conditions relatives notamment aux entreprises partenaires ou liées et à la sous-traitance. Il prévoit également des situations temporaires pour les entreprises moyennes. Ce n’est pas une dispense générale lorsque l’IoT serait « accessoire » à l’activité. Consignez l’analyse et les pièces qui la soutiennent.

La mise sur le marché correspond à la première mise à disposition d’un produit connecté sur le marché de l’Union. Ne retenez pas automatiquement la date de création de la gamme, de fabrication ou de mise à jour du logiciel. Pour des exemplaires commercialisés à des dates différentes, le dossier doit permettre de rattacher les pièces à la bonne unité ou au bon lot. Source : Art. 2(21)/(22) et 50.

Une analyse d’exception doit également rester datée. Le qualificatif commercial « jeune PME » ne suffit pas : les liens capitalistiques et la fabrication en sous-traitance peuvent modifier l’issue. Pour une entreprise moyenne, l’Art. 7(1) comporte des règles temporelles précises ; il ne donne pas une exemption permanente à toutes ses gammes. Si les pièces sont manquantes, le statut du dossier est « qualification à terminer », pas « hors champ ».

Constituer l’inventaire des données accessibles

Le chapitre II vise les données de performance, d’utilisation et d’environnement, hors contenu. Distinguez les données relatives au produit ou au service, les métadonnées nécessaires et les analyses inférées ou fortement enrichies. La présence d’un traitement logiciel ne suffit pas, à elle seule, à exclure une donnée ; inversement, toute analyse du fabricant ne relève pas automatiquement du partage.

La Commission européenne explique ce périmètre. Pour chaque catégorie, documentez sa génération, sa disponibilité, sa qualité et les personnes qu’elle peut concerner. L’analyse des droits sur les données des produits connectés aide à distinguer accès, usage et confidentialité.

Vérifier la conception de l’accès

L’Art. 3(1) prévoit notamment un accès aisé, sécurisé, sans frais et dans un format complet, structuré, couramment utilisé et lisible par machine. L’accès direct s’impose lorsque pertinent et techniquement possible. Les Art. 4(1) et 5(1) précisent ensuite la mise à disposition, notamment le continu et le temps réel lorsque ces conditions sont remplies.

Ne transformez pas cette obligation en exigence universelle d’API REST. Choisissez le moyen adapté et testez son utilisation par un client autorisé. La fiche API et Data Act propose les critères d’acceptation : habilitations, métadonnées, erreurs, volumes et révocation.

Préparer deux informations précontractuelles distinctes

Contrat Partie chargée de l’information Contenu à examiner
Achat, location ou crédit-bail du produit Vendeur, loueur ou bailleur, pouvant être le fabricant Type, format, volume estimé, capacités de génération et stockage, accès, extraction ou effacement, Art. 3(2)
Fourniture d’un service connexe Fournisseur de ce service Données, usages prévus, détenteur, contact, partage, réclamation, secrets et durée, Art. 3(3)

Les listes complètes figurent à l’article 3. Le fabricant doit organiser la transmission des informations nécessaires à son réseau commercial. Une notice accessible seulement après l’achat ne répond pas à une exigence précontractuelle.

Exemple commenté d’information sur un produit

Imaginons la préparation d’une gamme de pompes industrielles connectées. L’entreprise a établi que le produit relève du règlement et ne bénéficie pas de l’exception de l’Art. 7. Le premier exemplaire concerné est mis sur le marché le 15 septembre 2026. La conception de l’accès doit donc intégrer l’Art. 3(1), en plus des informations et droits déjà applicables.

Le document suivant est un exemple de rédaction à adapter aux caractéristiques effectivement établies. Les paramètres sont des hypothèses pédagogiques, pas les capacités constatées d’une machine réelle.

Données générées. La pompe génère une mesure de pression par minute lorsqu’elle fonctionne, avec l’heure, l’identifiant de l’équipement et une indication de qualité. Le format d’extraction proposé est un fichier CSV accompagné du dictionnaire des champs. Pour un fonctionnement de vingt-quatre heures, le volume estimé est de 1 440 enregistrements par jour ; les événements d’alarme s’y ajoutent selon leur survenance.

Génération et stockage. Les mesures sont générées pendant le fonctionnement. La mémoire intégrée conserve les dernières vingt-quatre heures de mesures, puis les remplace progressivement. La transmission au service distant, lorsqu’il est souscrit, et sa conservation sont décrites dans l’information propre à ce service.

Accès et extraction. L’accès local est sans frais : un ordinateur relié au port Ethernet de la pompe utilise un navigateur et le compte habilité créé à l’installation. L’extraction reste disponible lorsque l’équipement est alimenté, en fonctionnement ou à l’arrêt, sans connexion internet. Elle couvre les mesures encore présentes dans la mémoire et leurs métadonnées. Aucun effacement manuel n’est proposé dans cette configuration ; les anciennes mesures sont remplacées selon le cycle de vingt-quatre heures décrit ci-dessus.

Cette notice explique un parcours précis au lieu de renvoyer simplement vers une « connexion nécessaire ». Chaque caractéristique illustrée doit être remplacée par celle du produit réellement commercialisé et vérifiée par l’équipe technique. Si un câble spécifique, un logiciel ou une limitation de disponibilité existe, la fiche finale doit le dire ; elle ne peut reprendre les conditions plus favorables de cet exemple.

Le calcul du volume est explicite : soixante mesures par heure pendant vingt-quatre heures donnent 1 440 mesures. Si la pompe fonctionne huit heures, l’estimation devient 480 mesures. Les alarmes constituent un volume variable séparé. Cette présentation évite une promesse de volume fixe incompatible avec l’usage réel, tout en donnant un ordre de grandeur intelligible. Il reste à estimer la taille des fichiers dans le format effectivement livré si elle est utile à la compréhension de l’accès.

Les vingt-quatre heures de stockage sont ici une hypothèse de conception à examiner et à justifier ; le Data Act ne fixe pas cette durée générale. Une mention transparente ne rend pas automatiquement acceptable une architecture qui neutraliserait les obligations d’accès. Le responsable produit doit rapprocher ce choix de l’utilisation attendue, des données disponibles et des exigences applicables.

Ce que le service distant doit expliquer en plus

Si l’entreprise vend une surveillance à distance constituant un service connexe, joindre la fiche de la pompe ne suffit pas. Le fournisseur précise notamment les données qu’il devrait obtenir, leur fréquence de collecte, leur stockage, les données générées par le service et les accès correspondants. Il indique aussi ses usages prévus, l’identité du détenteur potentiel et le parcours de partage avec un tiers. Les autres informations de l’Art. 3(3), dont la durée du contrat et les recours, restent à couvrir.

Une formulation comme « vos données pourront servir à améliorer nos services » ne décrit pas utilement un projet concret de réutilisation. Le dossier doit distinguer la surveillance commandée, le diagnostic d’une panne et une éventuelle réutilisation pour un autre objectif. Pour les données non personnelles facilement accessibles, l’Art. 4(13) encadre leur utilisation par le détenteur sur la base d’un contrat avec l’utilisateur. Pour les données personnelles, cette clause ne remplace pas l’analyse RGPD. Source : Art. 3(3) et 4(13).

Le fabricant organise enfin la diffusion de la bonne version. Dans une vente par distributeur, il lui transmet les caractéristiques et modalités nécessaires, puis prévoit comment une évolution lui sera signalée. Un commercial ne devrait pas promettre un accès direct si la version vendue nécessite une demande au détenteur. Le contrat signé et la fiche remise doivent correspondre au même produit et au même service.

Organiser demandes, tiers et restrictions

Désignez un point de réception et une procédure de vérification de la qualité d’utilisateur. L’Art. 4(5) interdit d’exiger plus d’informations que nécessaire. Les demandes de tiers suivent l’Art. 5, avec les exclusions et les conditions propres au destinataire.

Le secret d’affaires appelle l’identification des données protégées et des mesures appropriées. Les suspensions et refus prévus aux Art. 4 et 5 suivent des conditions de motivation et de notification ; ils ne se réduisent pas à une case « données propriétaires ». La fiche d’accès aux données IoT permet de tester le parcours côté client.

Lorsque les données identifient des personnes, le RGPD continue de s’appliquer. Une entreprise utilisatrice n’est pas nécessairement la personne concernée. La checklist Data Act et RGPD doit être complétée avant l’ouverture des flux concernés.

Le dossier à valider avant commercialisation

Réunissez la qualification, la date de mise sur le marché, le dictionnaire des données, les informations précontractuelles, le moyen d’accès testé et la procédure de demande. Ajoutez les restrictions motivées et leurs garanties. Les lacunes doivent être affectées à un responsable produit, technique ou juridique avec une action vérifiable.

La validation peut se matérialiser par une courte décision de commercialisation : version concernée, pièces examinées, réserves et personne chargée de les lever. Pour la pompe de l’exemple, une notice encore dépourvue des conditions réelles d’extraction reste une réserve substantielle. L’équipe complète et vérifie ces modalités avant d’utiliser la fiche dans le parcours de vente ; elle ne les remplace pas par une déclaration générale « conforme Data Act ».

Après commercialisation, les changements d’application, de stockage ou de canal d’accès doivent revenir dans ce dossier. Une procédure conforme sur papier peut devenir inutilisable si le support ne sait plus identifier le détenteur ou si la documentation décrit une ancienne interface. Prévoir un propriétaire du dossier et une revue lors de ces changements évite de traiter la conformité comme un document définitivement clos.

Ce qu’il faut retenir

Le fabricant doit relier chaque obligation à une preuve du dossier produit. Le calendrier de conception, les rôles du vendeur et du fournisseur connexe, les exceptions et les droits des personnes doivent être traités distinctement.

FAQ

Les produits plus anciens échappent-ils à tous les droits d’accès ?

Non. Le report de l’Art. 3(1) ne reporte pas l’ensemble du chapitre II. Analysez les données disponibles et les exceptions applicables.

Toute PME fabricante est-elle dispensée ?

Non. Les catégories de taille et les conditions de l’Art. 7 doivent être vérifiées précisément, y compris les liens avec d’autres entreprises.

Le fabricant doit-il communiquer ses algorithmes ?

Le droit porte sur les données relevant du règlement. Il n’accorde pas automatiquement un accès au code source, aux modèles et à toutes les analyses internes.

Recevez nos analyses pratiques sur la conformité : inscrivez-vous à la newsletter.

Thiébaut Devergranne est docteur en droit et fondateur de donneespersonnelles.fr. Il travaille depuis plus de vingt ans sur le droit des technologies et la protection des données personnelles.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →