Depuis le 12 septembre 2026, les nouveaux objets connectés commercialisés dans l’Union européenne doivent être conçus pour faciliter l’accès aux données qu’ils génèrent. Cette nouvelle étape du Data Act concerne directement les fabricants, les fournisseurs de services associés et les entreprises qui achètent ou louent des équipements connectés.
Une nouvelle échéance depuis le 12 septembre 2026
Le règlement européen sur les données, plus couramment appelé « Data Act », est applicable pour l’essentiel depuis le 12 septembre 2025. Il vise à assurer un accès plus équitable aux données générées par les produits connectés et les services qui leur sont associés.
Une nouvelle obligation est entrée en application le 12 septembre 2026. Les produits connectés et services associés mis sur le marché depuis cette date doivent être conçus de façon à rendre leurs données accessibles à l’utilisateur.
Cette exigence ne signifie pas que tous les anciens équipements doivent être immédiatement modifiés. Elle concerne les produits et services associés mis sur le marché après cette échéance, conformément à l’article 50 du règlement. Règlement (UE) 2023/2854 – EUR-Lex.
Quels produits sont concernés ?
Le Data Act vise les objets capables d’obtenir, de générer ou de collecter des données sur leur utilisation ou leur environnement, puis de les communiquer.
Pour une société, il peut notamment s’agir :
- de machines industrielles équipées de capteurs ;
- de véhicules et de flottes connectées ;
- d’équipements agricoles intelligents ;
- de systèmes de gestion énergétique ;
- de dispositifs de surveillance ou de maintenance ;
- d’équipements installés dans des bâtiments connectés.
Les services numériques indispensables au fonctionnement du produit ou modifiant son comportement peuvent également être concernés.
En revanche, le règlement ne donne pas accès sans distinction à toutes les informations détenues par le fabricant. Il vise principalement les données brutes ou prétraitées générées par l’utilisation du produit, ainsi que les métadonnées nécessaires pour les comprendre et les exploiter. Les analyses fortement enrichies ou déduites au moyen d’algorithmes complexes ne relèvent pas nécessairement du même régime.
Que signifie un accès aux données « dès la conception » ?
Les fabricants doivent concevoir leurs produits, et les fournisseurs leurs services associés, pour que les données soient accessibles à l’utilisateur :
- facilement et de manière sécurisée ;
- gratuitement ;
- dans un format complet, structuré et couramment utilisé ;
- sous une forme lisible par machine ;
- avec les métadonnées nécessaires à leur interprétation.
Lorsque cela est pertinent et techniquement possible, l’accès doit être direct. Il peut, par exemple, être proposé depuis une interface, une application, un espace client ou une interface de programmation.
À défaut d’accès direct, le détenteur des données doit les mettre à la disposition de l’utilisateur selon les conditions prévues par le Data Act.
Il ne suffit donc plus de prévoir une possibilité théorique dans les conditions générales. L’architecture technique du produit, les formats d’exportation et les procédures d’identification des utilisateurs doivent permettre l’exercice effectif du droit d’accès.
L’utilisateur peut-il transmettre les données à un tiers ?
L’utilisateur peut demander que les données soient communiquées à un tiers de son choix. Une entreprise utilisant une machine connectée peut, par exemple, transmettre ses données de fonctionnement à un prestataire indépendant chargé de la maintenance prédictive.
Cette faculté doit favoriser la concurrence et permettre aux entreprises de choisir d’autres services que ceux du fabricant.
Le tiers ne peut toutefois pas utiliser les données pour développer un produit connecté concurrent de celui dont elles proviennent. Il doit également respecter les finalités et les conditions autorisées.
Quelles informations fournir avant la vente ou la location ?
Avant la conclusion d’un contrat portant sur un produit connecté, l’utilisateur doit recevoir des informations claires sur les données susceptibles d’être générées.
La documentation précontractuelle doit notamment permettre de comprendre :
- la nature, le format et le volume estimé des données ;
- si leur production est continue ou en temps réel ;
- les modalités de stockage et la durée de conservation ;
- la façon dont l’utilisateur peut accéder aux données ;
- l’identité du détenteur des données ;
- les usages que celui-ci prévoit d’en faire ;
- les modalités de demande de partage avec un tiers.
Les fabricants, distributeurs, vendeurs et loueurs doivent donc déterminer qui fournit ces informations et vérifier leur cohérence tout au long de la chaîne contractuelle.
Le secret des affaires permet-il de refuser tout accès ?
Le Data Act protège les secrets d’affaires, mais ceux-ci ne constituent pas une exception générale permettant de bloquer systématiquement l’accès aux données.
Le détenteur peut demander la mise en place de mesures proportionnées : accord de confidentialité, restrictions d’accès, environnement sécurisé ou obligations techniques de protection.
Dans certaines circonstances exceptionnelles, il peut refuser ou suspendre le partage s’il peut démontrer un risque sérieux de préjudice économique résultant de la divulgation d’un secret d’affaires. Une telle décision doit être motivée et documentée.
Recommandation pratique : identifier précisément les données réellement confidentielles, plutôt que de qualifier l’ensemble des données générées de secrets d’affaires.
Comment articuler le Data Act avec le RGPD ?
Le Data Act concerne les données personnelles comme les données non personnelles. Mais il ne crée pas une nouvelle base juridique permettant de traiter ou de transmettre librement des données personnelles.
Lorsqu’un équipement génère des données relatives à des salariés, clients, conducteurs ou autres personnes identifiables, le RGPD demeure applicable. Il faut notamment vérifier la base légale du traitement, respecter le principe de minimisation et informer les personnes concernées.
En cas de contradiction concernant des données personnelles, les règles du RGPD prévalent. La CNIL insiste donc sur la nécessité d’articuler les deux régimes. Présentation du Data Act par la CNIL.
La checklist de conformité
Les fabricants et fournisseurs devraient désormais :
- Cartographier les données générées par chaque produit ou service.
- Distinguer données brutes, métadonnées et analyses enrichies.
- Vérifier les modalités techniques d’accès et d’exportation.
- Actualiser les notices et informations précontractuelles.
- Encadrer contractuellement les usages et les partages.
- Identifier les secrets d’affaires et prévoir des mesures proportionnées.
- Vérifier la conformité au RGPD lorsque des données personnelles sont traitées.
Les sociétés, quelle que soit leur taille, qui achètent ou louent des équipements connectés ont, quant à elles, intérêt à négocier concrètement l’accès aux données, leur format, leur conservation et leur réutilisation.
Faire des données un actif réellement exploitable
Le Data Act transforme les données d’usage en ressource plus accessible. Pour les entreprises, il peut faciliter la maintenance, réduire la dépendance à un fournisseur et permettre le développement de nouveaux services.
La conformité suppose cependant une analyse à la fois juridique, technique et contractuelle. Un audit des produits, des flux de données et des contrats permet d’identifier les adaptations nécessaires et de sécuriser les futurs projets fondés sur les données.

Pas de contribution, soyez le premier