Data Act: obligation de conception au 12 septembre 2026
Actualité · Échéance à venir
L'article 3, paragraphe 1, du règlement (UE) 2023/2854, dit Data Act, s'applique aux produits connectés et aux services connexes mis sur le marché après le 12 septembre 2026, soit dans moins d'un mois. À partir de cette date, un produit connecté doit avoir été conçu et fabriqué de telle sorte que les données qu'il produit soient accessibles à l'utilisateur par défaut. Le droit d'accès ouvert le 12 septembre 2025 portait sur le comportement du détenteur de données; cette seconde échéance porte sur l'architecture du produit lui-même, et elle se referme sur les gammes dont le gel matériel est déjà passé.
En résumé :
- L'obligation de conception de l'article 3, paragraphe 1, vise les produits connectés et les services connexes mis sur le marché après le 12 septembre 2026.
- Le calendrier n'a pas bougé: à la date de cette mise à jour, EUR-Lex ne recense aucun acte modifiant le règlement (UE) 2023/2854.
- Seul le paragraphe 1 de l'article 3 est différé. Les obligations d'information des paragraphes 2 et 3 s'appliquent depuis le 12 septembre 2025.
- Le texte exige un accès par défaut; l'accès direct depuis le produit n'est imposé que «lorsque cela est pertinent et techniquement possible».
- Ce n'est pas un texte de marquage CE, mais il conditionne l'architecture produit au même titre.
L'échéance de conception du 12 septembre 2026
Section intitulée « L'échéance de conception du 12 septembre 2026 »C'est la partie qui touche directement les équipes de développement, et elle est souvent découverte tard.
L'article 50 du règlement précise que l'obligation résultant de l'article 3, paragraphe 1, s'applique aux produits connectés, et aux services connexes, mis sur le marché après le 12 septembre 2026. Le critère est la mise sur le marché, pas la date de conception ni la date de commande: un produit dont le premier exemplaire franchit la frontière du marché de l'Union le 13 septembre 2026 est concerné, même si son architecture a été figée deux ans plus tôt.
L'article 50 étale quatre dates distinctes, qu'il faut lire séparément :
| Disposition | Date | Portée |
|---|---|---|
| Entrée en vigueur | 11 janvier 2024 | Vingtième jour suivant la publication au JOUE du 22 décembre 2023 |
| Application générale | 12 septembre 2025 | Le règlement dans son ensemble, dont les droits d'accès et de partage des articles 4 et 5 |
| Article 3, paragraphe 1 | 12 septembre 2026 | Produits connectés et services connexes mis sur le marché après cette date |
| Chapitre IV | 12 septembre 2027 | Contrats conclus le 12 septembre 2025 ou avant, à durée indéterminée ou venant à échéance au moins dix ans après le 11 janvier 2024 |
L'article 3, paragraphe 1, exige que les produits connectés soient conçus et fabriqués, et les services connexes conçus et fournis, de telle sorte que les données relatives au produit et au service connexe, y compris les métadonnées nécessaires à leur interprétation, soient par défaut accessibles à l'utilisateur de manière aisée, sécurisée, sans frais, dans un format complet, structuré, couramment utilisé et lisible par machine.
Une précision de rédaction compte ici, parce qu'elle est fréquemment déformée: le règlement ajoute que les données sont directement accessibles à l'utilisateur «lorsque cela est pertinent et techniquement possible». Il n'impose donc pas une interface locale sur chaque équipement. Mais lorsque l'accès direct n'est pas possible, l'article 4, paragraphe 1, prend le relais et oblige le détenteur de données à rendre les données accessibles sans retard injustifié, sur simple demande par voie électronique. Autrement dit, l'architecture ne peut pas se contenter de fermer les deux chemins.
Trois conséquences concrètes pour la conception :
| Sujet | Ce que cela implique |
|---|---|
| Interface | Prévoir un chemin d'accès aux données qui ne dépende pas exclusivement du cloud du fabricant |
| Format | Sortir des formats propriétaires opaques au profit de structures documentées et lisibles par machine |
| Sécurité | L'accès doit être sécurisé, ce qui rejoint les mécanismes déjà exigés par la RED 3.3 et à venir par le CRA |
Un produit dont l'architecture suppose que seule l'application du fabricant peut lire les mesures ne satisfait pas cette exigence, et le corriger après le gel matériel coûte cher.
Sur le risque de report, la réponse est négative. La proposition de règlement Digital Omnibus, COM(2025) 837 du 19 novembre 2025, modifierait bien le règlement (UE) 2023/2854, mais son texte ne touche ni l'article 3, paragraphe 1, ni les dates d'application de l'article 50. Aucun acte modificatif du règlement n'est enregistré sur EUR-Lex à ce jour.
Ce que le règlement ouvre depuis septembre 2025
Section intitulée « Ce que le règlement ouvre depuis septembre 2025 »Le Data Act corrige un déséquilibre: jusqu'ici, les données générées par l'usage d'un objet connecté restaient de fait sous le contrôle exclusif du fabricant ou de l'opérateur du service connexe. Depuis le 12 septembre 2025, l'utilisateur, professionnel ou consommateur, peut :
- accéder aux données que le produit et le service connexe génèrent par son usage, y compris les métadonnées nécessaires à leur interprétation ;
- exiger leur transmission à un tiers de son choix, par exemple un réparateur indépendant ou un prestataire de maintenance concurrent.
Deux obligations d'information s'appliquent également depuis cette date, et elles sont indépendantes de l'échéance de 2026. Avant la conclusion d'un contrat d'achat, de location ou de crédit-bail, le vendeur doit indiquer le type, le format et le volume estimé des données que le produit est capable de générer, si la génération est continue et en temps réel, si le stockage est local ou distant et pour quelle durée, et par quels moyens techniques l'utilisateur peut accéder aux données, les récupérer ou les effacer. Le fournisseur du service connexe doit une information équivalente.
Le périmètre est volontairement large. La définition du produit connecté couvre tout objet qui obtient, génère ou collecte des données sur son usage ou son environnement et qui peut les communiquer. Elle exclut en revanche les produits dont la fonction première est de stocker, traiter ou transmettre des données pour le compte d'un tiers autre que l'utilisateur: un serveur n'est pas un produit connecté au sens du règlement, un capteur domestique, un véhicule, une machine industrielle ou une éolienne le sont.
Articulation avec les autres textes
Section intitulée « Articulation avec les autres textes »Le Data Act ne remplace ni la RED ni le Cyber Resilience Act et n'ajoute pas d'exigence de marquage CE. Il agit sur un autre registre: la gouvernance des données plutôt que la sécurité ou la conformité radio. Mais les trois se rejoignent sur l'architecture :
- La RED 3.3 impose que les données personnelles soient protégées.
- Le CRA imposera la gestion des vulnérabilités et les mises à jour signées sur la durée de support.
- Le Data Act impose que les données d'usage soient extractibles par l'utilisateur, de façon sécurisée.
Traiter ces trois textes séparément conduit à trois refontes successives. Les traiter ensemble au moment de la définition de l'architecture n'en demande qu'une.
Ce qu'il faut faire
Section intitulée « Ce qu'il faut faire »- Cartographier les données que le produit et le service connexe génèrent, en distinguant données brutes, données dérivées et métadonnées d'interprétation.
- Vérifier la date de mise sur le marché des gammes en développement: celles dont la première mise sur le marché tombe après le 12 septembre 2026 relèvent de l'obligation de conception, y compris les variantes d'un produit existant qui constituent un nouveau modèle.
- Prévoir un chemin d'accès documenté et sécurisé, direct depuis l'équipement lorsque c'est pertinent et techniquement possible, et un chemin de repli conforme à l'article 4, paragraphe 1, sinon.
- Revoir les contrats de service connexe et les conditions générales, qui doivent refléter le droit d'accès et de partage ainsi que les informations précontractuelles exigées depuis 2025.
Pour aller plus loin
Section intitulée « Pour aller plus loin »- Champ d'application CE: quelles directives s'appliquent à quel produit
- Cyber Resilience Act: calendrier et obligations
- EN 303 645, cybersécurité IoT: socle technique de référence
Sources & références
- Règlement (UE) 2023/2854 sur des règles harmonisées portant sur l'équité de l'accès aux données , Office des publications de l'Union européenne / EUR-Lex eur-lex.europa.eu/eli/reg/2023/2854/oj
- Data Act, présentation et calendrier , Commission européenne digital-strategy.ec.europa.eu/en/policies/data-act
- Proposition de règlement Digital Omnibus, COM(2025) 837 du 19 novembre 2025 , Commission européenne digital-strategy.ec.europa.eu/en/library/digital-omnibus-regulation-proposal