El Data Act es el Reglamento (UE) 2023/2854, aplicable desde el 12 de septiembre de 2025. Su artículo 50 extiende la obligación de «acceso a los datos por diseño» a los productos conectados introducidos en el mercado después del 12 de septiembre de 2026. Y su artículo 29 prohíbe cobrar gastos por cambiar de proveedor de servicios en la nube a partir del 12 de enero de 2027.
Qué es el Data Act y por qué le importa a una pyme
El Data Act reparte el acceso a los datos que generan las máquinas y limita lo que un proveedor puede hacer para retenerte. No va de privacidad —eso sigue siendo el RGPD—, va de quién puede leer la telemetría de una carretilla elevadora, de un contador o de un equipo médico, y de en qué condiciones puedes llevarte esos datos a otro sitio.
Para una empresa que no fabrica productos conectados, el Reglamento tiene tres puertas de entrada:
- Como usuaria de máquinas conectadas. Si compras maquinaria, vehículos o equipos con sensores, tienes derecho a los datos que generan y a cederlos a un tercero —por ejemplo, a tu empresa de mantenimiento— aunque el fabricante prefiera que no.
- Como cliente de servicios en la nube. El capítulo VI del Reglamento obliga a que tu contrato incluya cláusulas de salida con plazos tasados y suprime los gastos de cambio.
- Como parte de un contrato de datos entre empresas. El artículo 13 declara no vinculantes las cláusulas sobre acceso y uso de datos impuestas unilateralmente que resulten abusivas.
La tercera y la segunda son las que afectan a cualquiera que tenga un gestor documental, un ERP o una plataforma de procesos en modo SaaS. Es decir, a casi todo el mundo.
Es la pregunta que responde el Data Act por ti a partir de 2027. Te enseñamos en 30 minutos cómo se exporta un repositorio completo en Dokuflex —documentos, metadatos, versiones y trazas— sin pedir permiso a nadie.
Las fechas del Data Act, en una tabla
El Reglamento no entró en vigor de golpe: reparte sus obligaciones en cuatro hitos, dos de los cuales ya han pasado.
| Fecha | Qué ocurre | Base |
|---|---|---|
| 11 ene 2024 | Entrada en vigor. Arranca el periodo transitorio en el que los gastos de cambio de proveedor cloud quedan limitados al coste directo. | Art. 50 y art. 29.1 |
| 12 sep 2025 | Aplicación general del Reglamento: derechos de acceso a los datos, control de cláusulas abusivas entre empresas y obligaciones de cambio de proveedor. | Art. 50 |
| 12 sep 2026 | El «acceso por diseño» se exige a los productos conectados y servicios relacionados introducidos en el mercado después de esta fecha. | Art. 50 + art. 3.1 |
| 12 ene 2027 | Se suprimen por completo los gastos de cambio de proveedor de servicios de tratamiento de datos. Cambiar de nube deja de tener precio de salida. | Art. 29.1 |
| 12 sep 2027 | Fin del régimen transitorio para determinados contratos de larga duración celebrados antes del 12 de septiembre de 2025. | Art. 50 |
Ese calendario escalonado tiene un parecido incómodo con el de la factura electrónica B2B y el de VERI*FACTU: el que espera al último hito acaba comprando con prisa.
Acceso por diseño: qué significa el hito del 12 de septiembre de 2026
Significa que un producto conectado nuevo debe nacer con la puerta de los datos abierta. El artículo 3, apartado 1, exige que los productos conectados se diseñen y fabriquen, y los servicios relacionados se diseñen y presten, de manera que los datos del producto y los datos del servicio relacionado —incluidos los metadatos necesarios para interpretarlos— sean, por defecto, «fácil y seguramente» accesibles para el usuario, de forma gratuita, en un formato completo, estructurado, de uso común y legible por máquina, y directamente accesibles cuando sea pertinente y técnicamente viable.
Tres matices que conviene no perder de vista:
- Solo para lo nuevo. La obligación de diseño se aplica a lo introducido en el mercado después del 12 de septiembre de 2026. La flota de máquinas que ya tienes no se vuelve mágicamente accesible por el paso de una fecha.
- «Gratuito» no significa «sin infraestructura». El acceso directo es obligatorio cuando sea pertinente y técnicamente viable; en otros casos el fabricante puede ofrecer acceso indirecto, justificándolo.
- Los metadatos cuentan. Un volcado de números sin la información que permite interpretarlos no cumple el artículo 3. Esto es exactamente lo mismo que se le debe exigir a un gestor documental: los documentos sin sus metadatos, versiones y trazas no son un archivo, son una carpeta.
Si compras maquinaria en los próximos meses, ese es el momento de pedir por escrito el formato de exportación y la API. Después de firmar, el margen de negociación es otro.
Cambio de proveedor cloud: los plazos que tu contrato debe recoger
El capítulo VI convierte en obligación contractual lo que hasta ahora dependía de la buena voluntad del proveedor. El artículo 25 fija que el contrato de un servicio de tratamiento de datos debe incluir un plazo máximo de preaviso para iniciar el cambio que no supere los dos meses y un periodo transitorio máximo obligatorio de 30 días naturales para completarlo.
| Concepto | Límite legal | Matiz |
|---|---|---|
| Preaviso para iniciar el cambio | Máx. 2 meses | Lo fija el contrato, pero no puede pasar de ahí. |
| Periodo transitorio | Máx. 30 días naturales | El cliente puede ampliarlo una vez por el plazo que considere adecuado. |
| Excepción por inviabilidad técnica | Máx. 7 meses | El proveedor debe notificarlo en 14 días hábiles y justificarlo. |
| Gastos de cambio (hasta el 11 ene 2027) | Solo coste directo | Nada de márgenes ni penalizaciones disfrazadas de «gastos de migración». |
| Gastos de cambio (desde el 12 ene 2027) | Cero | Las tarifas ordinarias del servicio hasta la baja sí se siguen pagando. |
Además, el proveedor debe prestar asistencia razonable durante el cambio y actuar con diligencia para mantener la continuidad del negocio. En la práctica, eso desactiva el argumento clásico de «exportar es un proyecto, hablamos de presupuesto».
Cláusulas abusivas entre empresas: la novedad que casi nadie ha leído
El artículo 13 introduce un control de abusividad en contratos entre empresas, algo que hasta ahora estaba reservado a las relaciones con consumidores. La regla es sencilla: una cláusula relativa al acceso y uso de datos, o a la responsabilidad y las vías de recurso por incumplimiento, que haya sido impuesta unilateralmente por una parte a la otra y sea abusiva, no vincula a la parte que la sufrió.
Ejemplos del tipo de redacción que conviene mirar con lupa en un contrato de software de gestión:
- «El proveedor entregará los datos en el formato que a su sola discreción determine».
- «La exportación de datos se facturará conforme a la tarifa de servicios profesionales vigente».
- «El proveedor podrá modificar unilateralmente las condiciones de acceso a la API con un preaviso de 15 días».
- «En caso de resolución, el proveedor eliminará los datos transcurridos 10 días desde la baja», sin garantizar antes una ventana de exportación.
No todas son automáticamente nulas —depende de si fueron impuestas unilateralmente y de si se apartan gravemente de las buenas prácticas comerciales—, pero todas son negociables y ninguna tiene por qué seguir ahí en la próxima renovación.
Checklist: siete preguntas para auditar a tu proveedor de software
Estas siete preguntas se responden leyendo el contrato y probando el producto una tarde. Si alguna se queda sin respuesta clara, ya sabes qué negociar.
- ¿Existe una cláusula de salida con los plazos del artículo 25? Dos meses de preaviso como máximo, 30 días de periodo transitorio.
- ¿Puedo exportar yo mismo, desde la interfaz, sin abrir un ticket? Si la exportación depende de que alguien del proveedor la ejecute, no es portabilidad, es un favor.
- ¿Qué sale exactamente en la exportación? Documentos, sí; ¿y metadatos, versiones, firmas, historial de aprobaciones y trazas de auditoría?
- ¿En qué formato? Estructurado y de uso común (XML, JSON, CSV, PDF/A). Un volcado propietario que solo lee su propio producto no cumple el espíritu del Reglamento.
- ¿Figura algún gasto de cambio, tarifa de migración o penalización por terminación anticipada? Desde el 12 de enero de 2027, los gastos de cambio no pueden existir.
- ¿Cuánto tiempo conserva mis datos tras la baja y cómo acredita su borrado? Debe haber ventana de exportación antes del borrado, y certificado después.
- ¿Dónde se alojan físicamente los datos y quién puede acceder a ellos? El Data Act añade además salvaguardias frente a accesos de autoridades de terceros países.
La misma lógica se aplica cuando eliges plataforma nueva. Si estás en ese punto, cómo migrar de SharePoint a un gestor documental con IA detalla qué se lleva uno realmente en una migración, y cuánto cuesta automatizar un proceso ayuda a poner cifras al coste de quedarse.
Cómo lo resuelve Dokuflex: salir tiene que ser tan fácil como entrar
Dokuflex, plataforma BPM low-code con IA, parte de una idea incómoda para un proveedor: el cliente debe poder marcharse sin pedir permiso. Es la única forma de que la renovación sea una decisión y no una rendición.
- Exportación completa desde la propia interfaz. Documentos con sus metadatos, versiones, firmas electrónicas y trazas de auditoría, en formatos estructurados de uso común. No es un servicio profesional facturable: es una función del gestor documental de Dokuflex.
- Los procesos también son datos. Los flujos diseñados en Dokuflex BPM low-code se exportan en BPMN, que es un estándar y no un formato de la casa.
- Evidencias de firma autocontenidas. Un documento firmado conforme a eIDAS se valida fuera de Dokuflex, con su sello y su evidencia, como explica la página de firma electrónica eIDAS. Si la firma solo vale dentro del producto que la generó, es una dependencia, no una firma.
- Hosting en la Unión Europea y reglas de acceso publicadas. Están detalladas en la página de seguridad, junto al modelo de retención y borrado.
- Sin gastos de cambio, antes de que sean ilegales. Ni tarifa de migración de salida ni penalización por terminación anticipada.
Lo que Dokuflex no puede hacer es leer tu contrato actual con otro proveedor. Eso lo tiene que hacer alguien de tu equipo, y el mejor momento es ahora, con la renovación todavía lejos.
Reserva 30 minutos y te enseñamos la exportación completa en vivo →
Preguntas frecuentes
¿Qué es el Data Act y a quién se aplica? +
El Data Act es el Reglamento (UE) 2023/2854, también llamado Reglamento de Datos. Se aplica desde el 12 de septiembre de 2025 y regula quién puede acceder a los datos que generan los productos conectados y los servicios relacionados, qué cláusulas son abusivas en los contratos de datos entre empresas y cómo debe poder cambiarse de proveedor de servicios en la nube. Afecta a fabricantes de productos conectados, a proveedores de servicios de tratamiento de datos y, como usuarios, a prácticamente cualquier empresa europea.
¿Qué cambió exactamente el 12 de septiembre de 2026? +
El artículo 50 del Reglamento fija que la obligación del artículo 3, apartado 1 —el acceso a los datos por diseño— se aplica a los productos conectados y a los servicios relacionados con ellos introducidos en el mercado después del 12 de septiembre de 2026. Es decir, desde esa fecha un producto conectado nuevo debe diseñarse para que el usuario acceda a sus datos de forma fácil, segura, gratuita y en un formato estructurado y legible por máquina. Los productos ya comercializados antes de esa fecha no quedan sujetos a esa obligación de diseño.
¿Es verdad que el Data Act prohíbe cobrar por cambiar de proveedor cloud? +
Sí, a partir del 12 de enero de 2027. El artículo 29 del Data Act establece una supresión gradual: desde el 11 de enero de 2024 hasta el 12 de enero de 2027 los proveedores de servicios de tratamiento de datos solo pueden cobrar gastos de cambio reducidos, que no superen los costes directos en los que incurran por el proceso de cambio; a partir del 12 de enero de 2027 no pueden imponer ningún gasto de cambio. Las tarifas ordinarias del servicio hasta la baja siguen siendo exigibles.
¿Cuánto puede tardar mi proveedor en devolverme los datos? +
El artículo 25 del Data Act obliga a incluir en el contrato un plazo máximo de preaviso para iniciar el cambio que no supere los dos meses, y un periodo transitorio máximo obligatorio de 30 días naturales para completarlo. Si técnicamente no es viable, el proveedor debe avisar en 14 días hábiles con justificación y puede proponer un plazo alternativo que no exceda de siete meses. El cliente tiene además derecho a ampliar el periodo transitorio una vez, por el tiempo que considere más adecuado.
¿El Data Act sustituye al RGPD? +
No. El Data Act convive con el RGPD y no lo desplaza. Cuando los datos del producto conectado incluyan datos personales, sigue haciendo falta una base jurídica del RGPD para tratarlos y el derecho de portabilidad del artículo 20 del RGPD continúa vigente. El Data Act añade una capa sobre datos que muchas veces no son personales —telemetría industrial, registros de uso, datos de sensores— y sobre las relaciones contractuales entre empresas.
¿Qué debo revisar en el contrato con mi proveedor de software de gestión? +
Cuatro cosas: si existe una cláusula de salida con plazo de preaviso de dos meses como máximo y periodo transitorio de 30 días; si el proveedor detalla qué formatos de exportación entrega y si incluyen metadatos, versiones y trazas de auditoría además de los documentos; si figuran gastos de cambio, penalizaciones por terminación anticipada o tarifas de exportación; y si hay cláusulas impuestas unilateralmente que limiten tu acceso a tus propios datos, que el artículo 13 del Reglamento considera potencialmente abusivas.
¿Qué ocurre si mi proveedor no cumple el Data Act? +
El Reglamento deja las sanciones en manos de cada Estado miembro, que designa a las autoridades competentes y fija el régimen sancionador. En el plano contractual el efecto es más inmediato: una cláusula abusiva en el sentido del artículo 13 no es vinculante para la empresa a la que se impuso unilateralmente, y el resto del contrato sigue en vigor si puede subsistir sin ella. En la práctica, la palanca útil para una pyme es la negociación en la renovación, no el litigio.
Fuentes
- Reglamento (UE) 2023/2854 del Parlamento Europeo y del Consejo, sobre normas armonizadas para un acceso justo a los datos y su utilización (Data Act): artículos 3, 13, 25, 29 y 50.
- Artículo 3 del Data Act: obligación de hacer accesibles al usuario los datos del producto y del servicio relacionado.
- Artículo 25 del Data Act: cláusulas contractuales del cambio de proveedor, preaviso de dos meses y periodo transitorio de 30 días.
- Artículo 29 del Data Act: supresión gradual de los gastos de cambio, con el hito del 12 de enero de 2027.
- Comisión Europea — Data Act: entrada en vigor el 11 de enero de 2024 y aplicación desde el 12 de septiembre de 2025.
Que la próxima renovación sea una decisión, no una rendición
Reserva 30 minutos: repasamos la checklist de las siete preguntas sobre tu proveedor actual y te enseñamos en vivo cómo se exporta un repositorio completo de Dokuflex, con metadatos, versiones y trazas. Sin compromiso.