USB-C-Stecker mit abgezogener Schutzkappe, Kontakte sichtbar (KI-generiert)
29.09.2026

Data Act : les acheteurs peuvent exiger gratuitement les données des machines

6 min de lecture

De nombreux échéanciers placent le Data Act au 12 septembre 2026. Le règlement (UE) 2023/2854 s’applique depuis le 12 septembre 2025. Les acheteurs de machines connectées peuvent exiger gratuitement les données du produit facilement disponibles.

L’essentiel en bref

  • Le Data Act s’applique depuis le 12 septembre 2025. Seule l’obligation de conception pour les appareils nouvellement mis sur le marché débute le 12 septembre 2026.
  • Les acheteurs peuvent exiger gratuitement les données des machines. Le détenteur des données doit fournir par voie électronique les données facilement disponibles.
  • Les microentreprises et petites entreprises restent exclues du chapitre II. Les fabricants de taille moyenne non couverts par cette limite doivent fournir des données.
  • La Bundesnetzagentur reçoit les plaintes. Le Digital Omnibus de la Commission reste une proposition.

À lire aussi :Loi d’application du Data Act : ce que les fabricants IoT allemands doivent mettre en œuvre d’ici septembre 2026  /  Passeport numérique du produit : ce que les fabricants doivent faire

Qu’est-ce que le Data Act ? Le règlement (UE) 2023/2854 définit qui peut accéder aux données issues de produits connectés. Il s’applique directement depuis le 12 septembre 2025 dans chaque État membre. L’obligation de conception pour les appareils nouvellement mis sur le marché débute le 12 septembre 2026.

Les calendriers placent le Data Act un an trop tard

Dans les calendriers spécialisés, le 12 septembre 2026 figure souvent comme date de lancement du Data Act. L’article 50 du règlement (UE) 2023/2854 fixe le début d’application un an plus tôt.

La Commission européenne situe l’entrée en vigueur au 11 janvier 2024. L’applicabilité a débuté le 12 septembre 2025. Quiconque a attendu pendant un an l’échéance ultérieure a laissé inexploité un droit d’accès déjà en vigueur.

L’erreur coûteuse consiste à confondre début d’application et obligation de conception. L’obligation de conception de l’article 3, paragraphe 1, ne vise que les produits connectés mis sur le marché après le 12 septembre 2026. La flotte existante n’entre pas dans le champ de ce paragraphe.

Obligation S’applique dès Concerne
Règlement dans son ensemble 12 septembre 2025 tous les détenteurs de données concernés dans l’UE
Accès sur demande (article 4) 12 septembre 2025 données facilement disponibles, y compris la flotte existante
Accès by design (article 3, paragraphe 1) après le 12 septembre 2026 produits nouvellement mis sur le marché
Fin des frais de changement 12 janvier 2027 services de traitement des données

Source : règlement (UE) 2023/2854, article 50 et article 3, paragraphe 1, ainsi que Factsheet 1 de la Bundesnetzagentur.

Les nouveaux appareils doivent rendre les données accessibles par défaut

L’article 3, paragraphe 1, exige que les nouveaux produits connectés soient conçus et fabriqués de sorte que les données du produit et les données des services connexes soient accessibles par défaut. Cela vaut aussi pour les services connexes. Les données, y compris les métadonnées pertinentes, doivent être mises à la disposition de l’utilisateur de manière simple et sûre, à titre gratuit, dans un format complet, structuré, couramment utilisé et lisible par machine, et, si pertinent et techniquement faisable, être directement accessibles.

Avant l’achat, la location ou le crédit-bail, le vendeur, le loueur ou le crédit-bailleur doit informer clairement l’utilisateur : nature, format et volume estimé des données du produit, capacité en temps réel, lieu et durée de stockage, ainsi que le mode d’accès. Le fabricant peut assumer lui-même ce rôle.

Cette obligation d’information s’applique avant la conclusion du contrat, avant que la machine n’arrive dans l’atelier. Quiconque met un nouvel appareil sur le marché après le 12 septembre 2026 doit intégrer l’accès dans la conception. Un portail ajouté après coup ne satisfait pas à l’article 3, paragraphe 1.

12 septembre 2025
Le règlement sur les données s’applique directement dans chaque État membre.
Règlement (UE) 2023/2854, article 50

La flotte existante fournit sur demande

Lorsque l’utilisateur ne peut pas accéder directement aux données depuis le produit, le détenteur des données doit fournir les données facilement disponibles. L’article 4, paragraphe 1, l’exige sans délai, de manière simple, en toute sécurité, gratuitement et sous forme lisible par machine. Lorsque c’est pertinent et techniquement faisable, les données doivent être de la même qualité que celles dont dispose le détenteur des données lui-même. Cela vaut en continu et en temps réel.

La demande peut être formulée par voie électronique, lorsque c’est techniquement faisable. Cette obligation s’applique depuis le 12 septembre 2025. Elle couvre aussi les produits connectés plus anciens, dans la mesure où les données sont facilement disponibles.

À la demande de l’utilisateur ou d’une partie agissant en son nom, le détenteur des données met les mêmes données à la disposition d’un tiers. L’article 5, paragraphe 1, prévoit la même rapidité et la même qualité, gratuitement pour l’utilisateur. Un atelier indépendant ou un prestataire peut ainsi accéder aux données de performance que le fabricant possède déjà.

Les données brutes et prétraitées ainsi que les métadonnées relèvent du champ d’application lorsqu’elles sont à la disposition du détenteur des données sans effort disproportionné. Les données dérivées, fortement enrichies, en sont exclues, tout comme les contenus tels qu’un film sur un Smart TV. Les données à caractère personnel restent soumises au RGPD (règlement général sur la protection des données).

La même entreprise achète et vend des machines

La Bundesnetzagentur décrit explicitement ce double rôle. Une entreprise peut être détentrice des données de ses propres appareils et, en même temps, utilisatrice de machines de tiers dans son propre atelier. L’utilisateur au sens du règlement est l’acheteur, le locataire ou le crédit-preneur.

Les produits connectés comprennent les machines à usage industriel et agricole, les robots, les éoliennes et les véhicules. Les services connexes sont des logiciels qui influencent la fonction de l’appareil. Les services de simple lecture sans influence sur la fonction n’en relèvent pas, selon l’autorité.

Le premier e-mail détermine souvent le rôle que joue l’entreprise dans cette opération. Celui qui demande des données agit en qualité d’utilisateur. Celui qui répond au message agit en qualité de détenteur des données. Le règlement reconnaît les deux rôles côte à côte.

Les petites entreprises restent à l’écart

Le chapitre II ne s’applique pas aux données issues de produits qu’une microentreprise ou une petite entreprise fabrique ou conçoit. L’exception ne joue que si l’entreprise n’a pas d’entreprise partenaire ou liée qui n’est pas elle-même petite. Elle ne joue pas non plus si la petite entreprise fabrique en sous-traitance pour une entreprise plus grande.

Une entreprise considérée comme entreprise de taille moyenne depuis moins d’un an est également exemptée pendant un an après la mise sur le marché de ses produits connectés. Les fabricants de taille moyenne sans ce délai de grâce doivent fournir des données.

Le chapitre IV sur les clauses contractuelles abusives s’applique aux contrats conclus après le 12 septembre 2025. Pour les contrats plus anciens, il s’applique à partir du 12 septembre 2027, s’ils sont conclus pour une durée indéterminée ou si leur durée expire au plus tôt dix ans après le 11 janvier 2024. Les entreprises qui détiennent d’anciens contrats comportant des clauses de données disposent d’un calendrier distinct.

La Bundesnetzagentur reçoit les plaintes

La Bundesnetzagentur est, en vertu de l’article 37, paragraphe 1, l’autorité compétente pour l’application et l’exécution. La base en est la loi d’application du règlement (UE) 2023/2854, publiée au Bundesgesetzblatt (Journal officiel fédéral allemand), année 2026, partie I, n° 157, le 29 mai 2026. La loi a été promulguée le 26 mai 2026.

Les utilisateurs peuvent déposer auprès de l’autorité une plainte pour violation du chapitre II. La Bundesnetzagentur exploite à cet effet un portail de plaintes. L’article 3, paragraphe 2, point g, exige que l’utilisateur soit informé de ce droit avant la conclusion du contrat.

À partir du 12 janvier 2027, selon la Bundesnetzagentur, aucun frais de changement ne pourra plus être facturé pour les services de traitement des données. Le Data Act facilite le changement et l’utilisation parallèle de services cloud. C’est une seconde échéance, indépendante de l’obligation de conception pour les machines.

La Commission a publié des FAQ dans la version 1.4 du 22 janvier 2026 ainsi que des clauses contractuelles types et des indications sur les données des véhicules. Il existe en outre un Legal Helpdesk. Le Digital Omnibus contient des propositions de modification du Data Act et reste une proposition de la Commission. Quiconque attend un allègement de Bruxelles attend une procédure qui ne remplace pas le règlement en vigueur.

Questions fréquentes

Le Data Act ne s’applique-t-il qu’aux appareils vendus après le 12 septembre 2026 ?

Le règlement s’applique depuis le 12 septembre 2025. Seule l’obligation de conception de l’article 3, paragraphe 1, vise les produits mis sur le marché après le 12 septembre 2026. Le droit d’accès sur demande de l’article 4 vaut aussi pour la flotte existante, dans la mesure où les données sont facilement disponibles.

Qui doit fournir les données des machines ?

Le détenteur des données, en général le fabricant ou le fournisseur du service connexe. L’utilisateur est l’acheteur, le locataire ou le crédit-preneur. Les microentreprises et petites entreprises sans entreprise partenaire ou liée et sans sous-traitance pour une entreprise plus grande sont exclues du chapitre II.

Où déposer une plainte en Allemagne ?

Auprès de la Bundesnetzagentur, autorité compétente en vertu de la loi d’application du 26 mai 2026. L’autorité exploite un portail de plaintes. Le Digital Omnibus de la Commission, simple proposition, n’y change rien.

À lire aussi sur MyBusinessFuture

MyBusinessFutureLes fabricants signalent les incidents CRA à l’ENISA avant le CSIRTMyBusinessFutureInscription NIS 2 : les actions urgentes de la directionMyBusinessFutureLa région DACH code avec l’IA, mais l’intègre à peine

Plus du réseau MBF Media

cloudmagazinKubernetes ne lie les jobs GPU que lorsque tous les pods correspondentDigital ChiefsOracle fait préfinancer l’extension de l’IA par ses clientsSecurityTodayDes attaquants lisent des fichiers GitLab sans connexion

Source de l’image : générée par IA (septembre 2026)

Aussi disponible en

Newsletter MBF Media

Le briefing mensuel pour les décideurs

Une fois par mois, la newsletter MBF Media réunit l'essentiel de cloudmagazin, MyBusinessFuture, Digital Chiefs et SecurityToday, sélectionné par la rédaction.

Environ 23 500 décideurs IT et métiers lisent cette newsletter. Rejoignez-les.

S'abonner gratuitement
Newsletter MBF Media, dernière édition sur iPhone
Un magazine d'Evernine Media GmbH
Le magazine des décideurs pour le Mittelstand DACH