Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Mardi 29 septembre 2026
Data Act

Préparer votre organisation au Data Act : plan d'action

Organisez la conformité Data Act par activité : responsables, écarts, contrats, accès techniques et preuves. Un plan d’action fondé sur les cas réels.

Le Data Act est déjà applicable. Le plan d’action de l’entreprise doit donc commencer par les obligations qui la concernent réellement, puis traiter les écarts observés. Une feuille de route générique sur plusieurs mois ne suspend pas une demande d’accès ni une obligation contractuelle actuelle.

Au 28 septembre 2026, les exigences de conception de l’Art. 3(1) concernent les produits connectés et les services connexes mis sur le marché après le 12 septembre 2026. Les autres échéances suivent leur régime propre. Le calendrier Data Act aide à éviter un report global injustifié. Source : Art. 50 du règlement.

Étape 1 : ouvrir des dossiers selon les activités

Activité Responsable proposé Première preuve recherchée
Fabrication d’un produit connecté Direction produit Dossier de gamme et moyen d’accès
Utilisation d’un équipement connecté Métier et achats Contrat et inventaire des données utiles
Réception de données pour un client Juridique et métier Finalités convenues et conditions d’usage
Achat ou fourniture cloud DSI et achats Clauses de sortie et export représentatif
Contrat B2B de données Juridique Version, date et historique de négociation

Cette répartition est une méthode d’organisation, pas une liste de fonctions imposées par la loi. Un responsable coordonne les dossiers ; chaque équipe conserve la responsabilité de ses actions. Le DPO intervient lorsque des données personnelles sont concernées.

Étape 2 : qualifier le champ avant de budgéter

Vérifiez les définitions de l’Art. 2 et les règles du chapitre pertinent. Un hébergement, un contrat de données et un produit connecté ne déclenchent pas exactement les mêmes obligations. Les exceptions des Art. 7 et 31 doivent être documentées, pas déduites du seul statut de PME ou d’une option personnalisée.

Pour les produits, distinguez le fabricant, le vendeur, le fournisseur de service connexe et le détenteur des données. Pour le cloud, identifiez le service effectivement fourni, ses dépendances et les droits du client. Source : Art. 1, 2, 7 et 31.

Le budget doit découler des écarts constatés : documentation absente, export incomplet, contrôle d’accès insuffisant ou contrat à réviser. Il n’existe pas dans le règlement de budget standard de mise en conformité permettant d’annoncer une fourchette universelle fiable.

Étape 3 : traiter un cas réel de bout en bout

Choisissez une demande représentative : une entreprise veut transmettre les données de sa machine à un mainteneur, ou récupérer les données de son logiciel pour migrer. Faites parcourir le processus aux équipes avec les documents et moyens existants.

Consignez les points de blocage : demandeur mal identifié, données non documentées, accord manquant, format inexploitable, délai absent. La checklist Data Act et RGPD permet de contrôler les flux personnels sans appliquer automatiquement la même base légale à toutes les opérations.

Ce parcours pilote ne remplace pas l’inventaire des autres services. Il fournit des faits pour prioriser les travaux au lieu de se limiter à une déclaration générale de conformité.

Étape 4 : corriger contrats et moyens techniques ensemble

Une clause promettant un export ne suffit pas si l’outil ne restitue pas les pièces jointes. Une API fonctionnelle ne résout pas une restriction contractuelle abusive. Traitez chaque écart avec un livrable et un critère d’acceptation.

Les clauses abusives Data Act doivent être examinées selon l’Art. 13 et les dates de l’Art. 50. Les informations précontractuelles produit et service relèvent de paragraphes distincts de l’Art. 3. Pour le cloud, le plan de portabilité relie export, délais, assistance, frais et effacement.

Pour les accès, testez aussi le refus d’une demande non autorisée et la révocation d’un destinataire. Définissez une journalisation proportionnée : les Art. 4(5) et 5(4) limitent les informations conservées sur les accès à celles nécessaires. Une conservation exhaustive indéfinie serait une mauvaise réponse.

Étape 5 : organiser les décisions difficiles

Préparez une procédure pour les secrets d’affaires, les données de tiers, l’impossibilité technique et les contestations. Elle doit indiquer qui analyse, quelles preuves sont attendues et qui répond au demandeur.

Les Art. 4 et 5 encadrent certaines suspensions ou certains refus, avec motivation et notification à l’autorité dans les cas prévus. Le support ne doit pas improviser une réponse « propriété du fabricant » lorsqu’un accès est demandé. Inversement, il ne doit pas ouvrir un fichier personnel à un destinataire non autorisé pour respecter un indicateur de délai.

Étape 6 : suivre les écarts jusqu’à leur résolution

Un suivi simple comprend : le service, l’obligation, le constat, l’action, le responsable, l’échéance et la preuve de résolution. Suivez les demandes en attente, les exports incomplets, les restrictions récurrentes et les incidents d’habilitation.

Réexaminez le dossier lors d’un nouveau produit, d’un changement de prestataire ou de nouvelles références techniques applicables. Un indicateur utile mesure une capacité réelle, par exemple la réussite d’un export représentatif, plutôt que le seul nombre de documents produits.

Construire une fiche de qualification utilisable

Pour chaque activité, associez la qualification juridique à des pièces identifiables. Le nom commercial « plateforme de données » ne suffit pas : décrivez le produit ou le service, son fonctionnement, les parties au contrat et la manière dont les données sont obtenues. Notez aussi ce qui reste inconnu et la personne capable de répondre.

Une fiche de travail peut contenir les rubriques suivantes :

Rubrique Élément à établir
Offre et version Produit, service et contrat effectivement examinés
Rôle de l’entreprise Utilisateur, détenteur, destinataire ou fournisseur selon l’opération
Données Origine, contenu, disponibilité et métadonnées nécessaires
Règle applicable Chapitre, disposition et éventuelle exception à vérifier
Calendrier Fait déclencheur et pièce permettant de le dater
Conclusion Obligation identifiée, réserve restante et prochain contrôle

Distinguez notamment la date du contrat et celle de la mise sur le marché du produit. Une facture récente ne résout pas à elle seule toute question de calendrier. Pour une exception invoquée par un fournisseur, demandez les faits permettant de la rattacher au texte : une simple affirmation de personnalisation ne démontre pas les conditions de l’Art. 31(1), lequel n’écarte d’ailleurs que certaines obligations.

Cette fiche ne doit pas figer définitivement la qualification. Un changement d’offre, de partie au contrat ou de fonctionnement peut modifier l’analyse. Conservez la version examinée afin de comprendre pourquoi une conclusion a été retenue à une date donnée.

Définir le résultat attendu avant de demander un export

Un export se prépare avec son destinataire opérationnel. Décrivez les catégories demandées, la période, les identifiants, les unités, les horodatages et les métadonnées nécessaires à l’interprétation. L’accès à des colonnes dépourvues de signification peut laisser le besoin métier insatisfait, même si le fichier s’ouvre correctement.

Dans un cas entièrement fictif, l’entreprise Mélisse utilise une machine connectée et souhaite confier son entretien à un mainteneur. Elle possède un relevé de températures, mais ignore si les heures correspondent au fuseau local et si les périodes sans mesure traduisent un arrêt ou une absence de transmission. Le dossier doit d’abord préciser ces inconnues, le périmètre demandé et la qualité des parties. L’exemple ne présume ni l’application définitive du chapitre II ni un manquement du fabricant.

Si des identifiants d’opérateurs figurent dans les relevés, ajoutez l’analyse des données personnelles. Le droit de demander des données au titre du Data Act ne permet pas de négliger les conditions des Art. 4(12) et 5(7), notamment lorsque l’utilisateur n’est pas la personne concernée. Déterminez les informations nécessaires au destinataire et le fondement du traitement avant la transmission.

Recevoir une correction avec une preuve précise

Pour chaque écart, formulez un critère que les équipes peuvent vérifier. « Améliorer l’export » est trop vague. Une demande de correction peut viser la restitution des catégories retenues, la documentation des champs et l’explication des exclusions. Faites examiner ensemble le résultat technique et son adéquation au besoin juridiquement qualifié.

Organisez ensuite la réception : version du service, périmètre contrôlé, observations, pièces et réserves. Si un parcours n’a pas été exécuté, indiquez-le. Si seul un échantillon a été examiné, conservez ses critères de sélection et les limites de la conclusion. La réussite d’un transfert ne prouve pas le fonctionnement de tous les services ou l’absence de toute difficulté future.

Séparez aussi les étapes de la décision : correction promise, livraison annoncée et vérification achevée. Le responsable du dossier doit pouvoir savoir si l’écart reste ouvert et quelle action est attendue. Le support dispose ainsi d’informations utilisables lorsqu’une demande survient pendant les travaux.

Donner à la direction des arbitrages concrets

Présentez les écarts par conséquence : demande déjà en attente, obligation contractuelle non couverte, accès trop large ou dépendance empêchant une sortie. Pour chaque arbitrage, indiquez la solution proposée, les moyens nécessaires et l’effet attendu. Un coût de développement doit rester distinct d’un éventuel coût de migration ou de remplacement du prestataire.

Terminez chaque point par une décision traçable : personne chargée d’agir, échéance de travail et élément permettant de vérifier l’avancement. Une date interne organise les moyens ; elle ne modifie pas le délai légal applicable à une demande. Une réserve juridique doit, elle aussi, avoir un responsable et une prochaine étape d’analyse.

Le tableau de bord peut alors distinguer les dossiers qualifiés, ceux dont les faits restent incomplets et ceux dont la correction attend une vérification. Cette présentation est plus utile qu’un taux global de conformité qui additionnerait des situations de portée différente.

Ce qu’il faut retenir

Le plan Data Act part des activités réelles et des obligations déjà applicables. Attribuez chaque écart à un responsable, corrigez le contrat et le mécanisme technique ensemble, puis conservez une preuve que l’action fonctionne.

FAQ

Faut-il attendre les décisions de justice pour commencer ?

Non. Les obligations applicables doivent être mises en œuvre. Les incertitudes résiduelles peuvent être documentées et suivies sans suspendre tout le programme.

Le DPO doit-il porter seul le projet ?

Non. Son expertise concerne la protection des données personnelles. Les dimensions produit, achats, contrats et architecture nécessitent leurs responsables opérationnels.

Quel budget prévoir ?

Évaluez les écarts par service et faites chiffrer les actions correspondantes. Une estimation de développement doit préciser le périmètre, les hypothèses et les éléments de preuve attendus.

Recevez nos analyses pratiques sur la conformité : inscrivez-vous à la newsletter.

Thiébaut Devergranne est docteur en droit et fondateur de donneespersonnelles.fr. Il travaille depuis plus de vingt ans sur le droit des technologies et la protection des données personnelles.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →