Logo Ailance Alt TM
Logo Ailance Alt TM

Destinataires du EU Data Act : qui est concerné et quelles sont les obligations applicables ?

Les destinataires du Data Act sont très larges.
Image de  Aristotelis Zervos

Aristotelis Zervos

Aristotelis Zervos, directeur de la rédaction de 2B Advice, allie expertise juridique et journalistique en Protection des données, informatique-Conformité et la réglementation de l'IA.

La loi européenne sur les données (règlement (UE) n° 2023/2854) est entrée en vigueur le 11 janvier 2024 et, après une période transitoire, à partir du 12 septembre 2025 directement applicable dans tous les États membres de l'UE. L'objectif est de faciliter l'accès à la quantité croissante de données industrielles et IoT (Internet of Things) faciliter et promouvoir des modèles économiques innovants. Jusqu’à présent, on estime que 80 % de toutes les données industrielles restaient inexploitées. Souvent parce que seuls les fabricants ou les grandes entreprises contrôlent ces données. Grâce à la loi sur les données, il est désormais prévu de Utilisateur avoir davantage de contrôle sur les données qu'ils génèrent et Transmission des données à Troisième dans des conditions équitables. Les paragraphes suivants mettent en lumière quels acteurs (destinataires) concrètement couverts par le Data Act et quels les nouvelles obligations, notamment pour les fabricants et les prestataires de services s'appliquent. 

Qui sont les destinataires du Data Act ?

Le Data Act suit le principe du lieu du marché et couvre donc aToutes les entreprises qui proposent des produits connectés ou des services numériques associés dans l'UE, quel que soit leur lieu d'établissement. Le règlement s'applique donc également aux fabricants et prestataires de services non européens dès lors que leurs produits ou services sont mis sur le marché ou proposés dans l'UE. Concrètement, l'article 1er du Data Act désigne les destinataires suivants :

  • Fabricants de produits en réseau (par exemple, fabricants d'appareils IoT, de machines intelligentes, de véhicules connectés) et fournisseurs de services connexes, qui sont proposés dans l'UE. Cela inclut notamment les logiciels ou les applications sans lesquels un appareil connecté ne pourrait pas fonctionner (par exemple, l'application permettant de contrôler un appareil domotique ou le logiciel d'une machine connectée).
  • Utilisateur desdits produits et services connectés dans l'UE. Cela comprend à la fois Consommateurs (particuliers) ainsi que utilisateurs professionnels (par exemple, les entreprises qui utilisent des appareils IoT ou qui achètent ou louent des machines).
  • Détenteur des données (détenteur de données). Il s'agit des personnes physiques ou morales qui sont autorisées ou tenues de fournir des données provenant de produits ou de services connectés. Dans la pratique, cela correspond généralement aux fabricants ou aux fournisseurs de ces produits.
  • destinataire des données. Ce sont des TroisièmeLes fournisseurs de données. Il s'agit d'entreprises auxquelles l'utilisateur transmet les données de son appareil, par exemple des prestataires de services externes, des ateliers de réparation ou d'autres tiers.
  • Fournisseurs de services de traitement des données. Cela permet notamment Cloud-fournisseur de servicesc'est-à-dire ceux qui proposent leurs services à des clients dans l'UE. Ce groupe est concerné par le Data Act, car le règlement prévoit la portabilité des données et la facilité de changement de fournisseur dans le Cloud- souhaite promouvoir ce domaine.
  • Organismes publics et administrations au sein de l'UE. Bien qu'ils ne soient pas explicitement désignés comme des destinataires „ soumis à cette obligation “ dans le champ d'application de l'article 1er, la loi sur la protection des données Autorités et organismes publics sous certaines conditions, le droit de demander des données à des entreprises. Le chapitre V du Data Act régit le Échange de données entre l'État et le secteur privé (B2G) et définit dans quels cas les autorités peuvent exiger l'accès à des données dans l'intérêt général.

Le Data Act définit le cercle des destinataires de manière très large

Outre ces destinataires principaux, le Data Act fait également référence à Utilisateurs de salles de données et d'applications de contrats intelligents . Cela concerne par exemple les personnes ou les entreprises qui mettent des contrats intelligents à la disposition d'autrui afin d'exécuter de manière automatisée des accords d'échange de données.

Aussi Vendeurs, bailleurs et bailleurs de crédit-bail font partie des destinataires visés par la loi Data Act. Les dispositions précontractuelles s'appliquent à eux Obligations d'information (voir plus loin).

Dans l'ensemble, le cercle des destinataires est donc très large. „ Tous les acteurs de l'économie fondée sur les données “ peuvent être concernés par la loi sur les données, qu'il s'agisse des fabricants d'appareils IoT, des utilisateurs ou encore Cloud- les prestataires et les administrations.

Conseil de lecture : L'UE publie une FAQ sur le Data Act

Exceptions : la loi sur la protection des données s'applique de manière restreinte à ces entreprises

Les micro-entreprises et les petites entreprises (moins de 50 salariés et ≤ 10 millions d'euros de chiffre d'affaires annuel ou de bilan annuel) sont exemptées de nombreuses obligations. Le législateur souhaite ainsi alléger la charge qui pèse sur les très petites entreprises. À moins qu'elles ne soient des entreprises partenaires ou liées à des entreprises qui ne sont pas considérées comme des micro-entreprises ou des petites entreprises. Les PME de plus grande taille (à partir de 50 salariés) doivent toutefois se conformer à ces dispositions. Il existe également des exceptions pour les instituts de recherche.

Le Data Act vise toutefois principalement les fabricants d'appareils connectés et les prestataires des services associés. En effet, ils sont généralement à la fois les Détenteur des données. Cela a pour eux des conséquences considérables nouvelles obligationspour faciliter l'accès aux données des utilisateurs et des Troisième de garantir le respect de la loi :

Garantir l'accès aux données pour les utilisateurs

La nouveauté la plus importante est peut-être le Droit de l'utilisateur d'accéder aux Données d'utilisation de son produit. Le détenteur des données (par exemple, le fabricant) doit fournir à l'utilisateur gratuit et, lorsque cela est techniquement possible, fournir un accès direct et continu, en temps réel, aux données générées par l'appareil. Concrètement, cela signifie que les produits et services techniquement conçu de manière doivent permettre à l'utilisateur d'accéder aux données. Les fabricants doivent donc prévoir, dès la conception du produit, des interfaces ou des fonctionnalités permettant de récupérer les données. Une Transmission La transmission des données „ à domicile “ de l'utilisateur n'est pas obligatoire. Il suffit, par exemple, que l'utilisateur puisse consulter ou récupérer les données sur les serveurs du fabricant. 

Refuser le détenteur des données ne peut autoriser l'accès que pour des raisons strictement limitées. Par exemple, lorsque la communication d'ensembles de données spécifiques révélerait des informations relevant du secret d'affaires. Mais même dans ce cas, des accès partiels raisonnables ou des mesures de protection (par exemple,. Anonymisation, accord de confidentialité) est nécessaire afin de limiter le moins possible l'accès aux données des utilisateurs. Tout abus de cette dérogation est interdit.

Obligations de transparence et d'information

Transparence- et Obligations d'information: Déjà avant la conclusion d'un contrat Les détenteurs de données doivent fournir des informations complètes sur un produit ou un service connecté. Les utilisateurs doivent savoir, avant l'achat, la location ou l'utilisation, quelles données génère et enregistre le produit, comme et combien de temps elles sont enregistrées, qui y a accès et comme l'utilisateur puisse y accéder lui-même. Il convient en outre d'indiquer si les données peuvent être transmises à des destinataires potentiels et à quelles conditions.

Cette obligation de transparence s'apparente à l'idée d'une “ fiche descriptive ” des données et vise à éviter les mauvaises surprises : l'utilisateur sait par exemple si sa Smart TV Données d'utilisation et s'ils sont liés à des Troisième (comme les partenaires de service). En Allemagne, cela signifie que les fabricants devront compléter leurs informations produits et leurs conditions générales en conséquence.

Convenir des droits d'utilisation

Les détenteurs de données doivent s'assurer contractuellement des Droits d'utilisation des données générées par leurs produits être clarifiée. Jusqu’à présent, la question de savoir à qui „ appartiennent “ les données IoT non à caractère personnel restait souvent floue. À l’avenir, les contrats (par exemple, les contrats de vente ou d’utilisation) devraient stipuler que le fabricant ou le prestataire de services est autorisé à utiliser les données générées par l’appareil et à les transmettre conformément aux dispositions de la loi sur les données.

Ces clauses créent une sécurité juridique, mais sont pas de carte blanche pour l'utilisation exclusive des données : la loi « Data Act » précise que les fabricants doivent Données d'utilisation ne plus exploiter en exclusivité ne sont pas seulement autorisés à les partager, mais sont tenus de le faire à la demande de l'utilisateur.

Transmission des données à des tiers à la demande de l'utilisateur

Les utilisateurs d'appareils IoT se voient accorder le droit de, leurs données à Troisième de leur choix. Si l'utilisateur en fait la demande, le titulaire des données doit fournir certaines informations. Données d'utilisation sans délai et, dans la mesure du possible, en temps réel, à une personne désignée par l'utilisateur destinataire des données (fournisseurs tiers). Cela peut même être un Concurrents du fabricant. Ce droit vise à Services de suivi et services complémentaires soient favorisées. Ainsi, les garages automobiles indépendants, les compagnies d'assurance ou les prestataires de services d'analyse peuvent, par l'intermédiaire de l'utilisateur, accéder à des données qui, jusqu'à présent, étaient souvent détenues en situation de monopole par le constructeur.

Pour la mise à disposition des données à des tiers, le titulaire des données peut en principe donner un Rémunération mais seulement à des conditions équitables et raisonnables (principe FRAND). Les prix excessifs ou les conditions discriminatoires ne sont pas autorisés. Une marge raisonnable sur les coûts de mise à disposition est autorisée. Exception : le destinataire Troisième est une PME. De petites et moyennes entreprises recevant des données ne doit pas exiger de marge du tout de la Commission. La Commission européenne va Lignes directrices pour une rémunération équitable afin de faciliter l'application pratique.

Clauses contractuelles et règles „ anti-abus “

Afin de remédier aux déséquilibres de pouvoir, la loi sur les données interdit les clauses contractuelles abusives dans les contrats relatifs aux données conclus entre entreprises. En particulier dans les relations B2B où le pouvoir de négociation est inégal, il est interdit d’imposer des conditions unilatérales qui s’écartent considérablement des bonnes pratiques commerciales et qui portent atteinte au principe de bonne foi. Sont notamment considérées comme abusives les clauses qui obligent l’utilisateur à autoriser la transmission de tous les de ses données, ou qui permet au titulaire de données de bénéficier d'une large Responsabilité civile excluent sans contrepartie. De telles conditions ne sont pas juridiquement valables. En cas de doute, le propriétaire des données doit démontrer que ses clauses juste et approprié sont

Ces dispositions visent notamment à renforcer la position des petits et moyens acheteurs, qui devaient jusqu'à présent souvent accepter des conditions contractuelles moins favorables. Elles ont également pour objectif, dans l'ensemble, de des conditions de concurrence équitables en empêchant les acteurs puissants du marché de consolider leur position par le biais de contrats opaques ou unilatéraux. Par ailleurs, dans le cadre des relations Responsable du traitement – Destinataire des données le principe FRAND (équitable, raisonnable et non discriminatoire) en matière d'accès aux données.

Le marché des données doit devenir plus équitable

Le Data Act de l'UE introduit, à partir de 2025, un nouveau régime d'utilisation des données qui s'applique à tous les secteurs. Fabricant et propriétaire des données en Allemagne, il faut s'adapter à obligations étendues d'information et de remise de documents régler, Utilisateur gagnent des informations complètes Droits des données, destinataire des données de nouvelles possibilités, sous certaines conditions.

Ce règlement ne s'inscrit pas dans un contexte isolé, mais vient compléter et modifier le cadre juridique en vigueur : de la protection des données aux règles de concurrence, en passant par les procédures administratives. Les entreprises auraient tout intérêt à mettre à profit le temps qui leur reste pour Conformité-Mesures de l'entreprise : interne Inventaires des données rédiger, vérifier les contrats, mettre en place des interfaces techniques et former les collaborateurs. Dans le même temps, il ne faut pas négliger les opportunités : un marché des données plus équitable peut Innovation et concurrence dynamiser – et tout le monde y gagne.

Source : Loi sur les données de l'UE (règlement 2023/2854)

Aristotelis Zervos est directeur éditorial chez 2B Advice, juriste et journaliste avec un savoir-faire approfondi en matière de protection des données, RGPD, informatique-Conformité et la gouvernance de l'IA. Il publie régulièrement des articles approfondis sur la réglementation de l'IA, RGPD-Conformité et la gestion des risques. Pour en savoir plus sur lui, rendez-vous sur son Page du profil de l'auteur.

Image de Marcus Belke

Marcus Belke

Marcus Belke est PDG de 2B Advice GmbH. Il est à l'origine d'innovations en matière de conformité à la protection des données et de gestion des risques, et supervise le développement d'Ailance, la plateforme de conformité de nouvelle génération.

Partagez cet article :

Destinataires du EU Data Act : qui est concerné et quelles sont les obligations applicables ?