Data Act : comment mettre votre entreprise en conformité

Le Data Act impose l'accès et le partage des données des objets connectés. Calendrier d'application, entreprises concernées et sanctions en cas de manquement.

Faisceaux de lumière dorée traversant une forme abstraite sombre

Le Data Act impose l'accès et le partage des données des objets connectés. Calendrier d'application, entreprises concernées et sanctions en cas de manquement.

Introduction

Le règlement européen sur les données, entré en application progressive depuis 2024, impose aux entreprises commercialisant des produits connectés de nouvelles obligations d’accès et de partage des données, dont le calendrier de mise en conformité s’étend jusqu’en 2027.

Le champ d’application du texte

Le règlement UE 2023/2854 s’applique depuis janvier 2024 et devient pleinement obligatoire au 12 septembre 2025. Il concerne l’ensemble des produits et services connectés commercialisés en Europe, indépendamment de la nationalité de leur fournisseur.

Les entreprises concernées

Les fabricants de produits connectés, les prestataires de services numériques associés, ainsi que les détenteurs et destinataires de données doivent se conformer à ce texte. Les microentreprises et les petites structures indépendantes bénéficient toutefois d’exemptions partielles.

Le calendrier progressif de déploiement

Les obligations contractuelles s’appliquent depuis septembre 2025. Les exigences de conception des produits suivront en 2026. Les restrictions tarifaires applicables au changement de prestataire cloud entreront en vigueur en janvier 2027. Une extension du dispositif aux contrats déjà conclus interviendra enfin en septembre 2027.

Les obligations principales imposées

Le texte impose un accès gratuit aux données pour les utilisateurs, leur droit de réutilisation et de partage avec des tiers, ainsi qu’une interopérabilité renforcée entre systèmes. Les contrats en vigueur ne doivent pas limiter indûment ces droits nouvellement reconnus.

Les sanctions encourues en cas de manquement

Chaque État membre doit établir un régime de sanctions efficaces, proportionnées et dissuasives. En France, les violations pourraient relever du droit cloud, avec des amendes jusqu’à 5 % du chiffre d’affaires, du RGPD, jusqu’à 20 millions d’euros, ou du droit pénal, avec une peine pouvant atteindre 5 ans d’emprisonnement.

Anticiper sa mise en conformité

Réviser dès maintenant les contrats liés aux produits connectés, avant l’échéance de septembre 2025, permet d’éviter un risque de sanction cumulée sur plusieurs fondements. Notre expertise en droit du numérique accompagne cette mise en conformité.

En résumé

  • Le Data Act s’applique à tous les produits et services connectés commercialisés en Europe.
  • Son déploiement s’échelonne de septembre 2025 à septembre 2027 selon les obligations concernées.
  • Il impose l’accès gratuit aux données, leur réutilisation et l’interopérabilité entre systèmes.
  • Les sanctions peuvent cumuler droit cloud, RGPD et droit pénal selon la nature du manquement.

Questions fréquentes

Quelles entreprises sont concernées par le Data Act ?
Les fabricants de produits connectés, les prestataires de services numériques associés, ainsi que les détenteurs et destinataires de données, quelle que soit leur nationalité, dès lors que leurs produits sont commercialisés en Europe. Les microentreprises bénéficient d'exemptions partielles.
Quel est le calendrier d'entrée en vigueur du texte ?
Les obligations contractuelles s'appliquent depuis septembre 2025, suivies des exigences de conception en 2026, des restrictions tarifaires pour le changement de prestataire cloud en janvier 2027, puis d'une extension aux anciens contrats en septembre 2027.
Quelles sanctions en cas de non-conformité au Data Act ?
Selon la nature de la violation, les sanctions peuvent relever du droit cloud, jusqu'à 5 % du chiffre d'affaires, du RGPD, jusqu'à 20 millions d'euros, ou du droit pénal, avec une peine pouvant atteindre 5 ans d'emprisonnement.

Une question sur ce sujet ?

Réservez un entretien de découverte de 20 minutes, gratuit et sans engagement.

Prendre rendez-vous

Articles associés

Autres analyses juridiques du cabinet

Sommet d'une tour vitrée au dessin triangulaire se découpant sur un ciel bleu
intelligence artificielle

AI Act : ce qui change (vraiment) en 2026

Report des obligations à haut risque, nouvelles interdictions, autorités françaises encore en discussion : le paquet Digital Omnibus rebat les cartes du calendrier européen sur l'intelligence artificielle.

Lire la suite

Faisceaux de lumière dorée traversant une forme abstraite sombre
droit du numérique

Data Act : comment mettre votre entreprise en conformité

Le Data Act impose l'accès et le partage des données des objets connectés. Calendrier d'application, entreprises concernées et sanctions en cas de manquement.

Lire la suite

Sommet de montagne émergeant de la brume
intelligence artificielle

IA agentique : vers un droit des infrastructures autonomes

Au-delà des contrats, l'IA agentique interroge la traçabilité des responsabilités et le droit de la concurrence. Régulation applicable et mutations à anticiper.

Lire la suite

Faisceau de fibres optiques bleues en gros plan
droit du numérique

Droit d'accès aux données : gérer une demande abusive

Le RGPD garantit un droit d'accès quasi sans condition, mais permet d'écarter les demandes manifestement abusives. Critères et recommandations.

Lire la suite

Échange professionnel dans un bureau

Une décision importante mérite plus qu'une réponse.

Échangeons sur votre situation, vos objectifs et les risques à anticiper. Vous repartirez avec une vision claire des options qui s'offrent à vous.