Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Mardi 29 septembre 2026
Data Act

Produits connectés : qui a des droits sur les données ?

Utilisateur, fabricant, tiers et personne concernée : distinguez leurs droits sur les données des produits connectés et les limites du Data Act.

Acheter une machine connectée ne donne pas un droit absolu sur toutes les informations qu’elle produit. Le Data Act organise des droits d’accès, d’utilisation et de transmission. Pour déterminer qui peut faire quoi, il faut distinguer l’utilisateur du produit, le détenteur des données, le destinataire et les personnes concernées par d’éventuelles données personnelles.

Le règlement ne crée pas un titre général de propriété des données. Cette réponse suffit pour orienter une décision pratique sans prétendre régler tous les débats du droit des biens. Source : Art. 2 à 6 du règlement (UE) 2023/2854.

Construire une matrice des droits

Acteur Droit ou pouvoir à examiner Limite principale
Propriétaire, locataire ou autre utilisateur qualifié Accès selon l’Art. 4 et demande de transmission selon l’Art. 5 Périmètre des données et conditions du chapitre II
Détenteur des données Utilisation des données non personnelles facilement accessibles sur une base contractuelle Restrictions de l’Art. 4(13) et (14)
Tiers destinataire Traitement pour les finalités convenues avec l’utilisateur Obligations de l’Art. 6
Personne physique concernée Droits prévus par le RGPD Conditions propres à chaque droit
Détenteur d’un secret d’affaires Mesures protégeant sa confidentialité Mécanismes encadrés des Art. 4 et 5

L’utilisateur peut être une entreprise. Le propriétaire du produit et le conducteur, le patient ou l’opérateur dont les données sont enregistrées peuvent donc être différents. La comparaison Data Act et RGPD évite de confondre ces qualifications.

Le mot « propriétaire » recouvre ainsi des questions différentes. Être propriétaire du matériel peut contribuer à la qualité d’utilisateur ; cela ne transfère pas le code du fabricant ni les droits des personnes. Héberger un fichier ne suffit pas non plus, à lui seul, à établir tous les pouvoirs d’un détenteur de données. Les définitions de l’Art. 2 doivent être rapprochées de la relation contractuelle et du rôle effectivement exercé.

Un locataire peut exercer des droits alors qu’un financeur reste propriétaire de l’équipement. Le compte technique ouvert au nom d’un salarié ne fait pas nécessairement de ce salarié l’unique utilisateur du produit. Il faut identifier pour le compte de qui il agit et qui détient les droits contractuels pertinents. Le titulaire d’un mot de passe et le bénéficiaire d’un droit ne sont pas deux notions interchangeables.

Définir les données avant d’invoquer un droit

Le chapitre II concerne les données de performance, d’utilisation et d’environnement des produits et services connexes, hors contenu. Les notions de données relatives au produit, au service connexe et de données facilement accessibles bornent le droit. Le code source ou toute analyse enrichie du fabricant ne deviennent pas automatiquement accessibles parce qu’ils se rapportent au produit.

Pour une machine industrielle, séparez les mesures des capteurs, les paramètres d’utilisation, les historiques disponibles et les résultats d’une analyse prédictive. Demandez ensuite quelles données et métadonnées relèvent effectivement du droit invoqué. La procédure d’accès aux données IoT permet de formuler une demande précise.

Ce que le détenteur peut conserver comme droits

L’Art. 4(13) exige un contrat avec l’utilisateur pour l’utilisation des données non personnelles facilement accessibles. Il interdit aussi certains usages portant atteinte à la position commerciale de l’utilisateur. Cela ne se résume pas à une interdiction générale de toute concurrence entre les parties.

Le détenteur de secrets d’affaires doit identifier les données protégées et convenir des mesures de confidentialité nécessaires. Les Art. 4(7) et (8) prévoient des possibilités de suspension ou de refus sous conditions, avec motivation et notification à l’autorité. Le secret d’affaires n’autorise donc ni un refus commercial automatique ni une réduction arbitraire de la qualité des données. Source : Art. 4(6) à (14).

Le droit des bases de données ne règle pas tout

L’Art. 43 écarte le droit sui generis prévu par l’Art. 7 de la directive 96/9/CE lorsque les données sont obtenues à partir d’un produit connecté ou service connexe relevant du règlement, ou générées par celui-ci, notamment pour les Art. 4 et 5. Il ne faut pas reformuler cette règle comme la disparition de toute protection de toute base contenant au moins une donnée IoT.

Le contrat doit donc décrire les usages et les restrictions utiles au lieu de se contenter d’une phrase « toutes les données nous appartiennent ». La fiche sur la propriété des données IoT dans les contrats propose une méthode de rédaction.

Quatre affirmations à corriger avant de signer

L’analyse suivante porte sur des formulations illustratives. Elle aide à repérer ce qu’une clause doit réellement régler ; elle ne constitue pas une clause complète prête à signer.

« Toutes les données appartiennent au fabricant »

Cette phrase ne décrit ni les données ni les usages. Même si un contrat organise certains droits, il ne peut, au détriment de l’utilisateur, exclure les droits du chapitre II, y déroger ou en modifier les effets : une telle stipulation n’est pas contraignante pour l’utilisateur selon l’Art. 7(2). Source : Art. 7(2) du Data Act.

La discussion contractuelle doit donc porter sur des éléments identifiables : mesures couvertes, accès, finalités d’utilisation par le détenteur, partage et confidentialité. Par exemple, autoriser l’analyse de vibrations pour améliorer la détection d’une panne ne décrit pas une autorisation générale d’exploiter les volumes de production du client pour négocier contre lui. La limite de l’Art. 4(13) reste applicable aux usages visés.

« Vous pouvez réparer, mais seulement avec notre réseau »

Une exclusivité commerciale ne doit pas neutraliser le droit de demander la transmission des données couvertes à un tiers éligible selon l’Art. 5. L’entreprise examine séparément l’accès aux données et les autres aspects du contrat de maintenance. Le Data Act n’oblige pas, par cette seule règle, le fabricant à vendre toutes ses pièces ou à garantir toutes les interventions d’un tiers.

Le point décisif est la différence entre un service de réparation et le développement d’un produit connecté concurrent. L’Art. 4(10) interdit certains usages des données reçues pour développer un tel produit ; l’Art. 6(2)(e) prévoit une restriction pour le tiers. Ces dispositions ne se résument pas à « aucun concurrent du fabricant ne peut recevoir de données ». Un prestataire de maintenance ne devient pas inéligible uniquement parce qu’il propose une prestation que le fabricant vend aussi.

« Le réparateur pourra transmettre librement le fichier »

Recevoir des données n’emporte pas un droit illimité de redistribution. Le tiers respecte les finalités et conditions convenues avec l’utilisateur. L’Art. 6(2)(c) encadre la mise à disposition d’un autre tiers, notamment par un contrat avec l’utilisateur et la reprise des mesures nécessaires de confidentialité des secrets. L’Art. 6(2)(d) interdit la transmission à une entreprise désignée comme contrôleur d’accès au sens du règlement sur les marchés numériques.

Une chaîne de sous-prestataires doit donc être décrite avant de multiplier les copies. Dans les échanges, identifiez le prochain destinataire, le service qu’il fournira et les données nécessaires. Pour les données personnelles, ces dispositions ne remplacent ni les rôles RGPD ni les règles de transfert international éventuellement applicables. La liberté de choisir un réparateur n’est pas une autorisation de publier les journaux sur un espace ouvert.

« À la fin du contrat, nous conservons tout sans limite »

La conservation et l’utilisation ultérieure doivent être traitées séparément de la propriété de la machine. Pour le tiers qui reçoit les données sur demande de l’utilisateur, l’Art. 6(1) prévoit leur effacement lorsqu’elles ne sont plus nécessaires à la finalité convenue, sauf accord contraire concernant les données non personnelles. Un accord sur ces dernières ne règle pas la durée des données personnelles présentes dans le même dossier. Source : Art. 6.

La fin de la prestation appelle donc une décision par catégorie : données de diagnostic encore nécessaires, compte rendu remis au client, copies de travail et justificatifs éventuellement conservés sur un fondement identifié. Il faut éviter deux réponses opposées mais également sommaires : « tout supprimer immédiatement » ou « tout garder parce que nous avons travaillé dessus ». La suppression d’un accès futur et le sort des fichiers déjà remis sont aussi deux opérations différentes.

Exemple : une machine louée avec un service de maintenance

L’entreprise locataire vérifie sa qualité d’utilisateur et la période d’utilisation concernée. Elle identifie les historiques facilement accessibles et peut demander leur transmission à un prestataire de maintenance éligible. Celui-ci définit les finalités convenues et ses obligations de confidentialité.

Si les journaux identifient des opérateurs, une analyse RGPD s’ajoute. Si certains paramètres constituent des secrets d’affaires, des mesures spécifiques sont discutées. Cette qualification permet une décision exploitable ; la seule recherche d’un propriétaire unique ne répond pas à ces différentes questions.

Dans ce dossier, la réponse utile peut prendre la forme suivante : « Notre qualité d’utilisateur est établie pour cette machine louée. Nous demandons les mesures de vibration et leurs métadonnées sur la période indiquée, pour un diagnostic par le mainteneur désigné. Cette demande ne porte ni sur votre code source ni sur un droit général de réutilisation commerciale de vos analyses. Merci d’identifier précisément les éventuelles données protégées et les garanties proposées. » Il s’agit d’un exemple à adapter aux faits et à compléter par la période et les références exactes.

Si la réponse du détenteur invoque seulement une propriété exclusive, demandez une qualification du jeu de données et le fondement précis de la restriction. Distinguez une donnée hors périmètre, une donnée personnelle exigeant une analyse supplémentaire et un secret d’affaires soumis à des garanties : les suites ne sont pas identiques. Une décision de refus relevant des mécanismes des Art. 4 ou 5 peut être contestée par les voies prévues par ces textes. Le désaccord ne permet pas de contourner une protection informatique pour extraire le fichier.

Ce qu’il faut retenir

Pour chaque jeu de données, identifiez les acteurs, le fondement d’accès, les usages autorisés et les restrictions. La propriété de l’objet, le droit d’accès Data Act et les droits des personnes physiques répondent à des questions différentes.

FAQ

Le fabricant peut-il tout bloquer en invoquant la propriété ?

Une clause de propriété ne neutralise pas les droits applicables du chapitre II. Il doit analyser le périmètre et les restrictions que le règlement permet effectivement.

L’utilisateur peut-il faire n’importe quel usage des données reçues ?

Non. L’Art. 4(10) interdit notamment l’utilisation pour développer un produit connecté concurrent. D’autres règles, dont le RGPD, peuvent s’appliquer.

L’achat d’occasion donne-t-il accès aux données du précédent utilisateur ?

Ne le présumez pas. Distinguez la nouvelle période d’utilisation, les habilitations et les données personnelles ou confidentielles de l’ancien utilisateur avant toute transmission.

Recevez nos analyses pratiques sur la conformité : inscrivez-vous à la newsletter.

Thiébaut Devergranne est docteur en droit et fondateur de donneespersonnelles.fr. Il travaille depuis plus de vingt ans sur le droit des technologies et la protection des données personnelles.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →