Préparer votre organisation au Data Act : plan d'action
Organisez la conformité Data Act par activité : responsables, écarts, contrats, accès techniques et preuves. Un plan d’action fondé sur les cas réels.
- Étape 1 : ouvrir des dossiers selon les activités
- Étape 2 : qualifier le champ avant de budgéter
- Étape 3 : traiter un cas réel de bout en bout
- Étape 4 : corriger contrats et moyens techniques ensemble
- Étape 5 : organiser les décisions difficiles
- Étape 6 : suivre les écarts jusqu’à leur résolution
- Construire une fiche de qualification utilisable
- Définir le résultat attendu avant de demander un export
- Recevoir une correction avec une preuve précise
- Donner à la direction des arbitrages concrets
- Ce qu’il faut retenir
- FAQ
Le Data Act est déjà applicable. Le plan d’action de l’entreprise doit donc commencer par les obligations qui la concernent réellement, puis traiter les écarts observés. Une feuille de route générique sur plusieurs mois ne suspend pas une demande d’accès ni une obligation contractuelle actuelle.
Au 28 septembre 2026, les exigences de conception de l’Art. 3(1) concernent les produits connectés et les services connexes mis sur le marché après le 12 septembre 2026. Les autres échéances suivent leur régime propre. Le calendrier Data Act aide à éviter un report global injustifié. Source : Art. 50 du règlement.
Étape 1 : ouvrir des dossiers selon les activités
| Activité | Responsable proposé | Première preuve recherchée |
|---|---|---|
| Fabrication d’un produit connecté | Direction produit | Dossier de gamme et moyen d’accès |
| Utilisation d’un équipement connecté | Métier et achats | Contrat et inventaire des données utiles |
| Réception de données pour un client | Juridique et métier | Finalités convenues et conditions d’usage |
| Achat ou fourniture cloud | DSI et achats | Clauses de sortie et export représentatif |
| Contrat B2B de données | Juridique | Version, date et historique de négociation |
Cette répartition est une méthode d’organisation, pas une liste de fonctions imposées par la loi. Un responsable coordonne les dossiers ; chaque équipe conserve la responsabilité de ses actions. Le DPO intervient lorsque des données personnelles sont concernées.
Étape 2 : qualifier le champ avant de budgéter
Vérifiez les définitions de l’Art. 2 et les règles du chapitre pertinent. Un hébergement, un contrat de données et un produit connecté ne déclenchent pas exactement les mêmes obligations. Les exceptions des Art. 7 et 31 doivent être documentées, pas déduites du seul statut de PME ou d’une option personnalisée.
Pour les produits, distinguez le fabricant, le vendeur, le fournisseur de service connexe et le détenteur des données. Pour le cloud, identifiez le service effectivement fourni, ses dépendances et les droits du client. Source : Art. 1, 2, 7 et 31.
Le budget doit découler des écarts constatés : documentation absente, export incomplet, contrôle d’accès insuffisant ou contrat à réviser. Il n’existe pas dans le règlement de budget standard de mise en conformité permettant d’annoncer une fourchette universelle fiable.
Étape 3 : traiter un cas réel de bout en bout
Choisissez une demande représentative : une entreprise veut transmettre les données de sa machine à un mainteneur, ou récupérer les données de son logiciel pour migrer. Faites parcourir le processus aux équipes avec les documents et moyens existants.
Consignez les points de blocage : demandeur mal identifié, données non documentées, accord manquant, format inexploitable, délai absent. La checklist Data Act et RGPD permet de contrôler les flux personnels sans appliquer automatiquement la même base légale à toutes les opérations.
Ce parcours pilote ne remplace pas l’inventaire des autres services. Il fournit des faits pour prioriser les travaux au lieu de se limiter à une déclaration générale de conformité.
Étape 4 : corriger contrats et moyens techniques ensemble
Une clause promettant un export ne suffit pas si l’outil ne restitue pas les pièces jointes. Une API fonctionnelle ne résout pas une restriction contractuelle abusive. Traitez chaque écart avec un livrable et un critère d’acceptation.
Les clauses abusives Data Act doivent être examinées selon l’Art. 13 et les dates de l’Art. 50. Les informations précontractuelles produit et service relèvent de paragraphes distincts de l’Art. 3. Pour le cloud, le plan de portabilité relie export, délais, assistance, frais et effacement.
Pour les accès, testez aussi le refus d’une demande non autorisée et la révocation d’un destinataire. Définissez une journalisation proportionnée : les Art. 4(5) et 5(4) limitent les informations conservées sur les accès à celles nécessaires. Une conservation exhaustive indéfinie serait une mauvaise réponse.
Étape 5 : organiser les décisions difficiles
Préparez une procédure pour les secrets d’affaires, les données de tiers, l’impossibilité technique et les contestations. Elle doit indiquer qui analyse, quelles preuves sont attendues et qui répond au demandeur.
Les Art. 4 et 5 encadrent certaines suspensions ou certains refus, avec motivation et notification à l’autorité dans les cas prévus. Le support ne doit pas improviser une réponse « propriété du fabricant » lorsqu’un accès est demandé. Inversement, il ne doit pas ouvrir un fichier personnel à un destinataire non autorisé pour respecter un indicateur de délai.
Étape 6 : suivre les écarts jusqu’à leur résolution
Un suivi simple comprend : le service, l’obligation, le constat, l’action, le responsable, l’échéance et la preuve de résolution. Suivez les demandes en attente, les exports incomplets, les restrictions récurrentes et les incidents d’habilitation.
Réexaminez le dossier lors d’un nouveau produit, d’un changement de prestataire ou de nouvelles références techniques applicables. Un indicateur utile mesure une capacité réelle, par exemple la réussite d’un export représentatif, plutôt que le seul nombre de documents produits.
Construire une fiche de qualification utilisable
Pour chaque activité, associez la qualification juridique à des pièces identifiables. Le nom commercial « plateforme de données » ne suffit pas : décrivez le produit ou le service, son fonctionnement, les parties au contrat et la manière dont les données sont obtenues. Notez aussi ce qui reste inconnu et la personne capable de répondre.
Une fiche de travail peut contenir les rubriques suivantes :
| Rubrique | Élément à établir |
|---|---|
| Offre et version | Produit, service et contrat effectivement examinés |
| Rôle de l’entreprise | Utilisateur, détenteur, destinataire ou fournisseur selon l’opération |
| Données | Origine, contenu, disponibilité et métadonnées nécessaires |
| Règle applicable | Chapitre, disposition et éventuelle exception à vérifier |
| Calendrier | Fait déclencheur et pièce permettant de le dater |
| Conclusion | Obligation identifiée, réserve restante et prochain contrôle |
Distinguez notamment la date du contrat et celle de la mise sur le marché du produit. Une facture récente ne résout pas à elle seule toute question de calendrier. Pour une exception invoquée par un fournisseur, demandez les faits permettant de la rattacher au texte : une simple affirmation de personnalisation ne démontre pas les conditions de l’Art. 31(1), lequel n’écarte d’ailleurs que certaines obligations.
Cette fiche ne doit pas figer définitivement la qualification. Un changement d’offre, de partie au contrat ou de fonctionnement peut modifier l’analyse. Conservez la version examinée afin de comprendre pourquoi une conclusion a été retenue à une date donnée.
Définir le résultat attendu avant de demander un export
Un export se prépare avec son destinataire opérationnel. Décrivez les catégories demandées, la période, les identifiants, les unités, les horodatages et les métadonnées nécessaires à l’interprétation. L’accès à des colonnes dépourvues de signification peut laisser le besoin métier insatisfait, même si le fichier s’ouvre correctement.
Dans un cas entièrement fictif, l’entreprise Mélisse utilise une machine connectée et souhaite confier son entretien à un mainteneur. Elle possède un relevé de températures, mais ignore si les heures correspondent au fuseau local et si les périodes sans mesure traduisent un arrêt ou une absence de transmission. Le dossier doit d’abord préciser ces inconnues, le périmètre demandé et la qualité des parties. L’exemple ne présume ni l’application définitive du chapitre II ni un manquement du fabricant.
Si des identifiants d’opérateurs figurent dans les relevés, ajoutez l’analyse des données personnelles. Le droit de demander des données au titre du Data Act ne permet pas de négliger les conditions des Art. 4(12) et 5(7), notamment lorsque l’utilisateur n’est pas la personne concernée. Déterminez les informations nécessaires au destinataire et le fondement du traitement avant la transmission.
Recevoir une correction avec une preuve précise
Pour chaque écart, formulez un critère que les équipes peuvent vérifier. « Améliorer l’export » est trop vague. Une demande de correction peut viser la restitution des catégories retenues, la documentation des champs et l’explication des exclusions. Faites examiner ensemble le résultat technique et son adéquation au besoin juridiquement qualifié.
Organisez ensuite la réception : version du service, périmètre contrôlé, observations, pièces et réserves. Si un parcours n’a pas été exécuté, indiquez-le. Si seul un échantillon a été examiné, conservez ses critères de sélection et les limites de la conclusion. La réussite d’un transfert ne prouve pas le fonctionnement de tous les services ou l’absence de toute difficulté future.
Séparez aussi les étapes de la décision : correction promise, livraison annoncée et vérification achevée. Le responsable du dossier doit pouvoir savoir si l’écart reste ouvert et quelle action est attendue. Le support dispose ainsi d’informations utilisables lorsqu’une demande survient pendant les travaux.
Donner à la direction des arbitrages concrets
Présentez les écarts par conséquence : demande déjà en attente, obligation contractuelle non couverte, accès trop large ou dépendance empêchant une sortie. Pour chaque arbitrage, indiquez la solution proposée, les moyens nécessaires et l’effet attendu. Un coût de développement doit rester distinct d’un éventuel coût de migration ou de remplacement du prestataire.
Terminez chaque point par une décision traçable : personne chargée d’agir, échéance de travail et élément permettant de vérifier l’avancement. Une date interne organise les moyens ; elle ne modifie pas le délai légal applicable à une demande. Une réserve juridique doit, elle aussi, avoir un responsable et une prochaine étape d’analyse.
Le tableau de bord peut alors distinguer les dossiers qualifiés, ceux dont les faits restent incomplets et ceux dont la correction attend une vérification. Cette présentation est plus utile qu’un taux global de conformité qui additionnerait des situations de portée différente.
Ce qu’il faut retenir
Le plan Data Act part des activités réelles et des obligations déjà applicables. Attribuez chaque écart à un responsable, corrigez le contrat et le mécanisme technique ensemble, puis conservez une preuve que l’action fonctionne.
FAQ
Faut-il attendre les décisions de justice pour commencer ?
Non. Les obligations applicables doivent être mises en œuvre. Les incertitudes résiduelles peuvent être documentées et suivies sans suspendre tout le programme.
Le DPO doit-il porter seul le projet ?
Non. Son expertise concerne la protection des données personnelles. Les dimensions produit, achats, contrats et architecture nécessitent leurs responsables opérationnels.
Quel budget prévoir ?
Évaluez les écarts par service et faites chiffrer les actions correspondantes. Une estimation de développement doit préciser le périmètre, les hypothèses et les éléments de preuve attendus.
Recevez nos analyses pratiques sur la conformité : inscrivez-vous à la newsletter.
Thiébaut Devergranne est docteur en droit et fondateur de donneespersonnelles.fr. Il travaille depuis plus de vingt ans sur le droit des technologies et la protection des données personnelles.