Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Mardi 29 septembre 2026
Data Act

Data Act : obligations et méthode pour l’entreprise

Identifiez vos obligations Data Act : produits connectés, contrats de données, cloud et articulation avec le RGPD. Une méthode concrète pour agir.

Le Data Act organise l’accès à certaines données, leur utilisation et le changement de fournisseur de services de traitement de données. Pour une entreprise française, il peut concerner une machine connectée, un contrat de partage de données ou la sortie d’un service cloud. Il ne crée pas une propriété générale des données et ne remplace pas le RGPD.

Le règlement (UE) 2023/2854 s’applique généralement depuis le 12 septembre 2025. Certaines dispositions suivent un calendrier particulier, dont la conception des produits mis sur le marché après le 12 septembre 2026. Source : Art. 1 et 50 du Data Act.

Commencer par qualifier votre rôle

Situation de l’entreprise Question à résoudre Dossier à préparer
Elle utilise une machine connectée Quelles données peut-elle obtenir ou faire transmettre ? Contrat d’utilisation, inventaire des données et demande d’accès
Elle fabrique un produit connecté Comment informer l’utilisateur et lui donner accès ? Documentation produit, interface et procédure de demande
Elle reçoit les données à la demande d’un utilisateur Quels usages sont permis et à quelles conditions ? Mandat, finalités, contrat et garanties de confidentialité
Elle fournit ou achète un service cloud Comment organiser le changement de fournisseur ? Clauses de sortie, exports, délais et frais
Elle conclut un contrat B2B de données Les clauses imposées sont-elles abusives ? Versions négociées et analyse de l’Art. 13

Une même société peut cumuler plusieurs rôles. Un fabricant qui exploite un cloud pour ses clients ne peut pas limiter son analyse à son activité industrielle. La Commission européenne présente ces différents volets.

Produits connectés : un droit d’accès délimité

Le chapitre II concerne les données relatives à la performance, à l’utilisation et à l’environnement des produits connectés et services connexes, hors contenu. L’utilisateur peut être une personne ou une entreprise propriétaire du produit, titulaire de droits temporaires d’utilisation ou bénéficiaire du service connexe. Les définitions de l’Art. 2 sont donc déterminantes.

Le droit ne porte pas automatiquement sur toutes les analyses ou tous les savoir-faire du fabricant. Identifiez les données relatives au produit ou au service et les données facilement accessibles. Prévoyez ensuite l’accès de l’utilisateur ou, à sa demande, la transmission à un tiers selon les Art. 4 et 5. Le tiers n’obtient pas un droit d’exploitation sans limites : les Art. 5 et 6 encadrent notamment les finalités et certains usages concurrentiels. Source : chapitre II.

La démarche d’accès aux données IoT consiste à préciser le produit, la période, les catégories de données et le destinataire souhaité. Les exceptions pour certaines entreprises de petite taille doivent être vérifiées au regard de l’Art. 7, sans présumer que toute PME est dispensée.

Du droit à la demande : l’exemple d’une machine louée

Prenons une situation hypothétique. Un atelier loue une machine connectée et veut confier son entretien à un réparateur indépendant. Le fabricant reçoit déjà les heures de fonctionnement, températures et codes d’alarme. On suppose ici que le produit et ces données relèvent du chapitre II et qu’aucune exception de l’Art. 7 ne s’applique.

L’atelier peut être utilisateur même s’il n’est pas propriétaire : la location lui confère des droits temporaires d’utilisation. Il ne demande pas « toutes les données du fabricant », mais les relevés facilement accessibles de sa machine et les métadonnées nécessaires sur une période définie. Le réparateur devient le tiers désigné pour recevoir les données utiles à la maintenance. Cette qualification ne le transforme pas automatiquement en sous-traitant RGPD : son rôle pour les éventuelles données personnelles s’examine séparément.

Élément du dossier Décision retenue pour cet atelier
Qualité de l’utilisateur Contrat de location identifiant la machine et l’atelier
Objet de la demande Heures de fonctionnement, températures et alarmes déjà reçues par le fabricant
Période Trois derniers mois, retenus ici pour examiner les incidents récents
Documentation associée Unités, instants de mesure et signification des codes d’alarme
Destinataire Réparateur nommé, avec un canal de transmission autorisé
Usage convenu Diagnostic et préparation de la maintenance de cette machine
Fin du partage Arrêt de l’accès récurrent à la fin de la mission et traitement des données restantes selon les règles applicables

Ce dossier permet de décider ce qui est demandé et pourquoi. La durée de trois mois est une hypothèse métier, pas un délai réglementaire. Le droit ne contraint pas le fabricant à créer une nouvelle analyse qui n’entre pas dans le périmètre des données concernées. Il ne suffit pas non plus de livrer une colonne de codes dont personne ne connaît le sens.

Le fabricant ne peut opposer une interdiction générale de toute concurrence au seul motif que le réparateur est indépendant. Les Art. 4(10) et 6(2)(e) visent notamment le développement d’un produit concurrent du produit connecté ; cela ne transforme pas toute prestation de réparation concurrente en usage interdit. Le réparateur reste lié par la finalité et les conditions convenues, ainsi que par les autres restrictions de l’Art. 6. Art. 2(12), 4 à 6.

L’accès de l’utilisateur et la transmission demandée par lui sont sans frais pour l’utilisateur dans les conditions des Art. 4(1) et 5(1). Cela ne signifie pas qu’aucune compensation ne peut intervenir entre le détenteur et le tiers : les Art. 8 et 9 organisent ces relations, avec des limites particulières pour certains destinataires. L’atelier ne doit donc pas confondre son droit d’accès et le prix de la prestation de maintenance.

Si le fabricant invoque ses secrets d’affaires

Une réponse « données confidentielles » ne clôt pas l’analyse. Pour l’accès de l’utilisateur, l’Art. 4(6) prévoit l’identification des données protégées et des mesures proportionnées de confidentialité. Les Art. 4(7) et 4(8) distinguent suspension liée aux garanties et refus exceptionnel reposant sur un risque très probable de préjudice économique grave. Pour la transmission au réparateur, les Art. 5(9) à 5(12) prévoient le régime correspondant.

L’atelier demande donc quels éléments sont visés et quelles garanties sont requises ; le réparateur examine notamment les accès limités et l’interdiction de réutilisation hors mission. Si le différend persiste, les textes prévoient des voies de contestation et des notifications à l’autorité compétente selon la situation. Il ne faut ni contourner les protections techniques ni présenter le partage comme automatiquement acquis malgré toute restriction.

Contrats : sécuriser l’accès, les usages et les recours

L’Art. 13 protège une entreprise contre certaines clauses relatives aux données qui lui ont été imposées unilatéralement et sont abusives. Il s’applique aux entreprises de toute taille. La liste des clauses abusives de l’Art. 13(4) et les présomptions de l’Art. 13(5) ne se confondent pas.

Une clause excluant la responsabilité pour acte intentionnel ou négligence grave n’appelle pas la même analyse qu’une limitation de responsabilité ordinaire. Une clause rendant toute copie des données impossible après la rupture appelle également un examen. Conservez les propositions et refus de négociation : l’Art. 13(6) attache une importance précise à la tentative d’influencer le contenu. Le guide des clauses abusives Data Act fournit une grille de revue.

Cloud : une sortie à préparer et à tester

Le chapitre VI impose la suppression d’obstacles au changement et des obligations contractuelles, techniques et de coopération. Il distingue notamment les services d’infrastructure visés par l’Art. 30(1) des autres services. Une obligation de faciliter l’équivalence fonctionnelle ne signifie pas que tous les logiciels doivent devenir identiques.

Le contrat doit décrire les données exportables, les actifs numériques, les délais, l’assistance et la récupération. Les frais de changement relevant de l’Art. 29 doivent disparaître le 12 janvier 2027 ; les exceptions de l’Art. 31 et les prestations supplémentaires doivent être traitées séparément. Les lignes directrices Arcep de juillet 2026 précisent la distinction entre actions exigées pour le changement et assistance additionnelle. En France, l’arrêté du 17 novembre 2025 plafonne déjà à zéro les frais de transfert de données entrant dans son champ depuis le 1er décembre 2025 jusqu’au 12 janvier 2027. Le guide de portabilité cloud aide à transformer ces droits en plan de migration.

Données personnelles : conserver un contrôle RGPD

L’Art. 1(5) maintient les règles de protection des données personnelles et leur priorité en cas de conflit. Une entreprise utilisatrice d’un véhicule ou d’une machine n’est pas nécessairement la personne concernée par les données du conducteur ou de l’opérateur. Son droit d’accès Data Act ne règle pas à lui seul la licéité de chaque communication.

Faites intervenir le DPO pour qualifier les données, les personnes concernées, la base légale, les destinataires et les mesures de sécurité. La comparaison Data Act et RGPD permet de distinguer les droits et responsabilités. Pour un projet portant sur des données de santé, examinez également le périmètre et le calendrier de l’espace européen des données de santé avant d’attribuer au seul Data Act toutes les règles de partage.

Dans l’exemple de l’atelier, des horaires et identifiants de machine peuvent être rapprochés d’un planning d’opérateurs. L’absence de noms dans l’export ne suffit donc pas à conclure qu’il ne contient aucune donnée personnelle. Le périmètre transmis au réparateur doit être limité au besoin de maintenance et son fondement juridique établi ; la seule volonté de l’entreprise locataire n’écarte pas les droits des salariés. Les Art. 4(12) et 5(7) du Data Act imposent expressément cet examen lorsque l’utilisateur n’est pas la personne concernée.

Organiser les premières décisions

Désignez un responsable par dossier : produit, contrats, achats cloud et données personnelles. Pour chacun, rassemblez un exemple réel, identifiez l’obligation applicable et testez l’accès ou l’export. Consignez les écarts observables : absence de métadonnées, restriction contractuelle, délai non défini ou destinataire non habilité.

La revue doit déboucher sur une décision vérifiable, telle qu’une clause corrigée ou un export effectivement réimportable. Un inventaire général sans propriétaire d’action ne suffit pas à préparer une demande concrète.

Ce qu’il faut retenir

Le Data Act réunit plusieurs régimes. Qualifiez le rôle de l’entreprise, les données et le contrat avant de choisir une action. Les droits d’accès, les règles cloud et le contrôle des clauses doivent fonctionner avec le RGPD et les protections des secrets d’affaires.

FAQ

Le Data Act concerne-t-il uniquement les grandes entreprises ?

Non. Des utilisateurs professionnels de toute taille peuvent bénéficier de droits. Certaines exceptions visent des fabricants et fournisseurs précis ; elles ne dispensent pas toutes les PME de toute obligation.

Donne-t-il la propriété de toutes les données à l’utilisateur ?

Non. Il organise des droits d’accès et d’utilisation, avec des conditions. La propriété du support matériel ne règle pas à elle seule les droits sur les données.

L’entreprise doit-elle transmettre ses données à toute administration ?

Non. Le chapitre V impose un cadre de besoin exceptionnel et une demande motivée. Ce n’est pas un accès général aux fichiers privés au seul motif qu’ils seraient utiles.

Recevez nos analyses pratiques sur la conformité : inscrivez-vous à la newsletter.

Thiébaut Devergranne est docteur en droit et fondateur de donneespersonnelles.fr. Il travaille depuis plus de vingt ans sur le droit des technologies et la protection des données personnelles.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →