Aller au contenu
TECH1 source8 min de lecture

Le règlement sur les données (Data Act) : un nouveau cadre européen pour le partage et l’utilisation des données

Illustration — Tech
PDC server room.jpg — Esquilo, CC BY-SA 3.0, via Wikimedia Commons.

CNIL — Licence Ouverte / Etalab 2.0. Publication d'origine, 12 septembre 2025.

Agrégé automatiquement — Responsable de publication : — Mis à jour le

L'essentiel

  • La plupart des dispositions du règlement sur les données sont applicables depuis le 12 septembre 2025.
  • Septembre 2027 : l’interdiction des clauses abusives s’appliquera aux contrats conclus avant le 12 septembre 2025.

Phrases relevées telles quelles dans le texte officiel reproduit ci-dessous (CNIL, Licence Ouverte / Etalab 2.0).

Texte officiel intégral

Ci-dessous, le corps complet de la publication de CNIL, reproduit sans modification. La Licence Ouverte / Etalab 2.0 en autorise expressément la reproduction, à la seule condition d'en mentionner la paternité.

Le règlement sur les données établit un cadre européen pour organiser le partage et l’utilisation des données des objets connectés. Il renforce les droits des utilisateurs et crée de nouvelles obligations pour les acteurs concernés. La CNIL présente son rôle et les nouvelles règles applicables.

Un nouveau cadre pour mieux accéder aux données générées par les objets connectés

Le règlement européen sur les données ( Data Act ) doit permettre de développer une économie de la donnée plus ouverte et plus compétitive. Pour cela, il fixe des règles équitables sur l’accès et l’utilisation des données personnelles ou non, générées par les objets connectés. Il détaille qui peut utiliser quelles données et comment.

Concrètement, le règlement sur les données permet à toute personne qui possède ou utilise un objet connecté d’accéder aux données générées par cet objet. Il facilite aussi leur partage avec d’autres acteurs, en interdisant notamment les clauses contractuelles abusives.

Un règlement applicable progressivement

La plupart des dispositions du règlement sur les données sont applicables depuis le 12 septembre 2025. D’autres obligations entreront en application ultérieurement :

  • Septembre 2026 : les fabricants et les fournisseurs devront concevoir les objets connectés et leurs services pour que les données qu’ils génèrent soient directement accessibles.
  • Janvier 2027 : les bénéficiaires d’un service d’informatique en nuage ( cloud ) devront pouvoir changer de fournisseur sans frais.
  • Septembre 2027 : l’interdiction des clauses abusives s’appliquera aux contrats conclus avant le 12 septembre 2025.

À noter : la Commission européenne a présenté, le 19 novembre 2025, une proposition de règlement susceptible de modifier le règlement sur les données afin d’améliorer l’articulation entre les législations européennes (notamment avec le DGA ).

Couvrir toutes les données générées par l’utilisation d’objets connectés

Le règlement sur les données s’applique à toutes les données produites par l’utilisation d’objets connectés et les services qui leur sont associés, qu’elles soient personnelles ou non.

  • Les objets concernés sont tous ceux qui communiquent des données par le biais d’Internet ou un autre réseau public comme un véhicule connecté, une montre ou un bracelet de santé connecté, un thermostat intelligent ou encore une machine industrielle équipée de capteurs.
  • Les services associés sont ceux nécessaires au fonctionnement de ces objets. Ce sont, par exemple, l’ application mobile qui permet de régler un thermostat connecté, la plateforme en ligne où sont affichées les données d’un capteur, un service de gestion commerciale de flotte de véhicules, lié au boîtier télématique installé dans les véhicules ou encore un assistant intelligent intégré au produit.

Identifier les acteurs concernés par le règlement sur les données

Le règlement sur les données s’applique à de nombreux acteurs, qu’ils soient publics ou privés.

Les fabricants et les détenteurs de données

Les fabricants sont ceux qui conçoivent ou fabriquent un objet connecté ou le service associé.

Les détenteurs de données sont ceux qui génèrent ou détiennent les données. Pour être qualifié de détenteur de données, il est nécessaire d’exercer un vrai contrôle sur ces données. Dans la pratique, les fabricants sont souvent détenteurs de données, mais ce n’est pas systématique.

Un fabricant de montre connectée collecte les données générées lors de leur utilisation pour fournir des fonctionnalités de suivi sportif dans l’application associée. Dans ce cas-là, le fabricant est aussi détenteur de données.

Si le fabricant confie à une entreprise externe la conception et la gestion de l’application mobile et que celle-ci collecte les données pour fournir le service, alors elle devient détentrice de données

Les utilisateurs d’objets connectés ou de services associés

Les utilisateurs sont toutes les personnes (particuliers, entreprises, organismes publics, etc.) qui possèdent ou utilisent, même temporairement, un objet connecté ou un service associé.

Ces personnes peuvent exercer les droits prévus par le règlement sur les données, notamment le droit de demander l’accès aux données générées par l’utilisation de l’objet connecté ou des services qui y sont liés.

Exemples Pour un même objet connecté, plusieurs utilisateurs peuvent coexister, selon les usages et les situations :

  • Le propriétaire d’un véhicule connecté (un particulier, une société de location ou encore une société qui possède des véhicules de fonction pour ses salariés) est un utilisateur.
  • La personne qui loue ce véhicule auprès d’une société de location ou l’utilise dans le cadre de son travail (voiture de fonction) est également un utilisateur.
  • Une personne qui utilise un service connecté proposé dans le véhicule, même si elle n’en est pas la propriétaire, est un utilisateur.

Les destinataires

Les destinataires sont des personnes ou organismes, autres que les utilisateurs, qui reçoivent des données de la part du détenteur de données pour exercer une activité économique. Cette transmission peut notamment avoir lieu suite à une demande par l’utilisateur de transmettre ses données à un tiers. Cette demande doit être effectuée auprès du détenteur de données.

Les autres acteurs

Le règlement sur les données vise également les entités suivantes :

  • Les organismes du secteur public, institutions, agences ou organes de l’Union européenne. Dans certains cas, ces organismes peuvent exiger l’accès à certaines données afin de répondre à des situations urgentes ou à des missions d’intérêt public.
  • Les fournisseurs de services de traitement de données (par exemple un service d’informatique en nuage) proposés dans l’Union européenne.
  • Les participants aux espaces de données et vendeurs d'applications utilisant des contrats intelligents, c’est-à-dire des acteurs qui conçoivent ou utilisent des contrats automatisés dans leurs services.

Rendre les données accessibles aux utilisateurs dès la conception

Les fabricants doivent permettre aux utilisateurs – particuliers comme entreprises – d’accéder facilement aux données qu’ils génèrent. Ces données doivent être accessibles directement, lorsque c’est techniquement possible, sans frais, en toute sécurité, dans un format compréhensible et réutilisable.

  • Un utilisateur d’une montre connectée doit pouvoir récupérer les données générées par l’utilisation de sa montre.
  • Un conducteur doit pouvoir récupérer les données générées par l’utilisation de son véhicule connecté.

Mettre les données à disposition de l’utilisateur sur demande

Lorsque l’utilisateur, pour des raisons techniques, ne peut pas avoir directement accès aux données à partir de l’objet connecté ou du service associé, le détenteur de données doit rendre les données facilement accessibles, sans délai, gratuitement, sur simple demande de l’utilisateur.

Permettre le partage des données à des tiers

L’utilisateur peut demander au détenteur de données de les partager avec un destinataire de son choix, à des fins commerciales ou non. Ce partage doit être effectué dans les meilleurs délais, gratuitement pour l’utilisateur, avec la même qualité que celle dont bénéficie le détenteur et, lorsque c’est techniquement possible, de façon continue et en temps réel.

Ce droit vient renforcer le droit à la portabilité prévu par le RGPD notamment en l’étendant à toutes les données (personnelles ou non).

Le règlement sur les données vient encadrer ce partage en interdisant notamment d’utiliser ces données pour développer un produit concurrent au produit connecté dont proviennent les données ou d’utiliser ces données pour profiler l’utilisateur, à moins que cela ne soit nécessaire pour fournir le service demandé.

Garantir la transparence sur les données générées par les objets connectés

Les utilisateurs doivent être informés, avant la conclusion de tout contrat concernant un objet connecté ou un service associé (notamment avant l’achat ou la location) :

  • du type de données générées lors de l’utilisation de cet objet et du service associé ;

Faciliter le changement de prestataires de services d’informatique en nuage ( cloud )

Adoptée en 2024, la loi visant à sécuriser et à réguler le numérique avait commencé à encadrer les services d’informatique en nuage pour faciliter le changement de prestataire. Le règlement sur les données vient renforcer et élargir ce cadre, en allant plus loin dans la mobilité et l’interopérabilité des services.

Les utilisateurs de services d’informatique en nuage doivent désormais pouvoir changer de fournisseur ou utiliser plusieurs services en même temps sans difficulté. Le règlement supprime ainsi les obstacles au passage d’un service à un autre (coûts, longueur des procédures, manque d’interopérabilité entre les fournisseurs, etc.).

Rappeler l’application continue des exigences du RGPD aux données personnelles

  • chaque acteur doit avoir un rôle défini au sens du RGPD : responsable du traitement, sous-traitant ;
  • les personnes concernées conservent leurs droits : information, accès, rectification, opposition, effacement, portabilité, etc.

La CNIL confirme son rôle central dans la protection des données personnelles

Le projet de loi portant diverses dispositions d’adaptation au droit de l’Union européenne en matière économique, financière, environnementale, énergétique, d’information, de transport, de santé, d’agriculture et de pêche (DADDUE), qui sera discuté au Parlement en 2026, désigne l’ARCEP en tant qu’autorité compétente pour le pilotage du règlement sur les données.

La CNIL et l’Arcep travailleront ensemble afin d’assurer une régulation efficace et complémentaire de leurs actions dans l’application de ce règlement.

Fin du texte officiel repris

Source :CNIL, publié le — Licence Ouverte / Etalab 2.0.

Consulter la publication d'originehttps://www.cnil.fr/fr/reglement-donnees-data-act-nouveau-cadre-europeen-pour-partage-utilisation-donnees

Texte reproduit dans son intégralité. La mention de la source et de sa date de dernière mise à jour est la seule condition posée par la Licence Ouverte / Etalab 2.0 ; elle ne confère aucun caractère officiel à cette reprise et ne vaut ni reconnaissance ni caution de fildactu.fr par l'émetteur.

Sources

1 source (CNIL — Actualités). Chaque lien renvoie vers la publication d'origine — le contenu reste chez son éditeur.

Sujets liés

D'autres sujets de la rubrique Tech qui partagent des mots de ce titre.

Comment ce sujet a-t-il été constitué ?

Les publications des sources suivies sur la rubrique Tech sont dédoublonnées par empreinte de titre sur une fenêtre de 72 heures, puis regroupées lorsqu'elles couvrent le même événement. Le compteur indique combien d'émetteurs distincts l'ont traité.

Le texte encadré plus haut est le corps de la publication de CNIL, repris dans son intégralité et sans modification. La Licence Ouverte / Etalab 2.0 sous laquelle cet organisme diffuse ses informations concède « un droit non exclusif et gratuit de libre réutilisation », dont celui « de la communiquer, la reproduire, la copier » et « de l'exploiter à titre commercial », sous la seule réserve d'en « mentionner la paternité » — la source et la date de dernière mise à jour, portées en tête et en pied du texte, avec le lien vers l'original. La mise en page — chapô détaché, intertitres, sommaire — est de fildactu.fr ; les mots sont ceux de l'émetteur, et pas un n'a été ajouté, retiré ni reformulé. Pour la presse et pour toute source sans autorisation vérifiée, fildactu.fr ne conserve que le titre tel que publié, le nom de l'éditeur, le lien d'origine et la date.

Où ce sujet est-il rangé ?