Guide complet du Data Act
Le Règlement (UE) 2023/2854 (Data Act) instaure des règles de partage des données générées par les objets connectés et services associés. Application : 12 septembre 2025. Il complète le RGPD (données personnelles) avec un focus sur les données non personnelles industrielles.
Source officielle : EUR-Lex · Autorité UE : Commission européenne · Autorités FR : DGCCRF / CNIL
I.Cadre légal et calendrier
II.4 piliers du Data Act
Accès utilisateur aux données IoT
L'utilisateur d'un produit connecté (voiture, électroménager, machine industrielle) peut accéder aux données générées par son usage et les transférer à un tiers.
Art. 3-7Partage de données B2B (FRAND)
Si le détenteur de données est tenu de partager (par contrat, loi sectorielle), conditions FRAND : Fair, Reasonable, And Non-Discriminatory.
Art. 8-12Accès des organismes publics (B2G)
En cas de besoin exceptionnel justifié par l'intérêt public (urgence, prévention catastrophe), les organismes publics peuvent demander accès aux données privées.
Art. 14-22Switching cloud + interopérabilité
Suppression des frais de sortie cloud d'ici 2027, interopérabilité entre fournisseurs, droit de migration sans restriction technique.
Art. 23-31
III.Pilier 1 : Accès utilisateur IoT (Art. 3-7)
- Conçu pour accès (Art. 3) : les produits connectés doivent être conçus pour permettre accès facile, sécurisé, gratuit aux données générées.
- Information transparente avant achat : nature des données, quantité, qui peut y accéder, finalités.
- Accès direct utilisateur (Art. 4) : sans frais, format structuré machine-readable.
- Partage avec un tiers (Art. 5) : à la demande de l'utilisateur (ex : réparateur tiers, autre service).
- Limitations contre concurrence (Art. 6) : le tiers ne peut pas utiliser les données pour développer un produit concurrent du fournisseur.
IV.Pilier 2 : Partage B2B FRAND (Art. 8-12)
Quand un détenteur est tenu de partager (par contrat ou loi sectorielle), les conditions doivent être FRAND :
Conditions équitables
Tarification raisonnable
Égalité de traitement
- Compensation : coûts marginaux + marge raisonnable
- Pas de discrimination entre demandeurs
- Résolution des litiges via organes certifiés (Art. 10)
- Petites entreprises bénéficient de tarifs réduits (Art. 9.2)
V.Pilier 3 : Accès B2G (Art. 14-22)
Les organismes publics peuvent demander accès aux données privées uniquement en cas de besoin exceptionnel :
| Cas | Justification | Référence |
|---|---|---|
| Urgence publique (épidémie, catastrophe) | GRATUIT | Art. 15(a) |
| Prévention / lutte contre catastrophe | COMPENSATION | Art. 15(b) |
| Mission spécifique d'intérêt public | COMPENSATION | Art. 15(c) |
L'accès est strictement encadré : motivation, proportionnalité, durée limitée, suppression après usage.
VI.Pilier 4 : Switching cloud (Art. 23-31)
- Frais de sortie supprimés progressivement (Art. 25.2) : objectif zéro frais d'ici 12 janvier 2027
- Interopérabilité : formats structurés, APIs documentées (Art. 30)
- Délai de transition max 30 jours après demande (Art. 25.4)
- Plans de migration testés par le fournisseur
- Accès aux données conservé pendant la migration
- Notification 2 mois avant fin de service (Art. 25.5)
VII.Articulation Data Act / RGPD
Le Data Act complète le RGPD :
- Le RGPD couvre les données personnelles (identifiantes)
- Le Data Act couvre principalement les données non personnelles + données mixtes (incluant données personnelles dans le cadre IoT)
- Les obligations s'appliquent cumulativement quand données mixtes
- Pour données personnelles : la base légale RGPD Art. 6 reste nécessaire
Voir guide RGPD.
VIII.Clauses contractuelles abusives (Art. 13)
Le Data Act introduit une protection contre les clauses abusives dans les contrats B2B sur les données, notamment vis-à-vis des PME :
- Liste noire de clauses automatiquement nulles (Art. 13.4)
- Clauses limitant la responsabilité du détenteur
- Clauses imposant unilatéralement les modifications
- La Commission publie des modèles de clauses non abusifs
IX.Sanctions
Le Data Act laisse aux États membres le soin de définir les sanctions (Art. 40), qui doivent être effectives, proportionnées et dissuasives. En France, transposition probable via la DGCCRF + CNIL pour les aspects données personnelles. Les sanctions DGCCRF peuvent atteindre les 4% du CA mondial pour les pratiques commerciales trompeuses ou clauses abusives.
X.Dispositions sectorielles + lex specialis
- Le Data Act n'affecte pas les régulations sectorielles existantes (services financiers, santé, etc.)
- Les espaces européens des données (Health Data Space, Mobility Data Space) restent régis par leurs propres règlements
- Articulation avec le Règlement Cyber Resilience Act (CRA) pour les produits connectés
XI.Mise en conformité — checklist
- Cartographier les données IoT générées par vos produits / services
- Concevoir les futurs produits avec accès utilisateur (by design)
- Documenter les politiques de partage B2B (FRAND si applicable)
- Réviser les contrats B2B (clauses non abusives)
- Mettre à jour les contrats cloud (suppression frais de sortie)
- Plans de switching testés pour fournisseurs cloud
- Procédures pour répondre aux demandes B2G
- Articuler avec RGPD pour données mixtes
XII.Ressources Vigil
Questions fréquentes
Le Data Act est-il déjà applicable ?
Le Data Act est entré en vigueur le 11 janvier 2024 et son application générale est intervenue le 12 septembre 2025. Les nouveaux produits doivent être conçus conformes (Art. 3) au plus tard le 12 septembre 2026, et les designs existants au plus tard le 12 septembre 2027.
Quelles données IoT sont concernées ?
Toutes les données générées par l'utilisation d'un produit connecté (Art. 2.1) : voitures connectées, électroménager, capteurs industriels, dispositifs médicaux, agriculture connectée. Elles peuvent être personnelles (lieu, comportement) ou non personnelles (consommation énergie machine). Le Data Act s'applique avec ou sans données personnelles, mais avec articulation RGPD si applicable.
Que sont les conditions FRAND ?
FRAND signifie Fair, Reasonable, And Non-Discriminatory : conditions équitables, raisonnables et non discriminatoires. Quand un détenteur de données doit partager (par contrat ou loi sectorielle), il ne peut pas imposer des conditions abusives. La compensation doit couvrir les coûts marginaux + une marge raisonnable. Les PME bénéficient de tarifs réduits (Art. 9.2).
Que change le Data Act pour les fournisseurs cloud ?
Article 23-31 : suppression progressive des frais de sortie (objectif zéro d'ici 12 janvier 2027), interopérabilité obligatoire (formats, APIs), plans de switching testés, délai de transition max 30 jours après demande, notification 2 mois avant fin de service, conservation accès aux données pendant la migration.
Mon entreprise est-elle concernée ?
Oui si vous : (1) fabriquez ou vendez des produits connectés UE, (2) fournissez des services liés à ces produits, (3) êtes détenteur de données soumis à obligation légale de partage, (4) êtes fournisseur de services de traitement de données (cloud, edge, SaaS, PaaS, IaaS). Les TPE/PME bénéficient de règles allégées (Art. 7.2, Art. 9.2) mais ne sont pas exemptes.
Quelles sont les obligations de transparence avant achat ?
Article 3.2 : avant la conclusion d'un contrat de produit connecté ou service associé, le fournisseur doit informer l'utilisateur de : type, format, fréquence, volume des données générées ; si le fournisseur peut accéder aux données ; si oui, dans quelles finalités ; la durée de conservation ; les coordonnées du détenteur. Cette information doit être claire, compréhensible, accessible.
Comment l'accès B2G peut-il être demandé ?
Article 14-22 : l'organisme public doit motiver formellement la demande (Art. 17), démontrer le besoin exceptionnel (urgence publique, prévention catastrophe, mission spécifique d'intérêt public), spécifier les données demandées, les finalités, la durée de conservation. La demande peut être contestée. En cas d'urgence, les données sont fournies gratuitement ; sinon compensation au coût marginal.
Qu'est-ce qu'une clause contractuelle abusive selon le Data Act ?
Article 13 : sont abusifs les clauses qui (1) excluent / limitent la responsabilité du détenteur de données pour acte intentionnel ou négligence grave, (2) excluent les recours en cas de manquement contractuel, (3) réservent au détenteur le droit unilatéral de modifier le contrat. La liste noire est détaillée Art. 13.4. Les clauses abusives sont automatiquement NULLES.
Mettre en œuvre la conformité
Vigil pilote votre conformité Data Act
Cartographie des données IoT, contrats FRAND, plans de switching cloud, registres B2G. Croisement RGPD pour données mixtes.
Commencer gratuitement