Le Data Act est le règlement (UE) 2023/2854, applicable depuis le 12 septembre 2025. Son article 50 étend l'obligation d'« accès aux données dès la conception » aux produits connectés mis sur le marché après le 12 septembre 2026. Et son article 29 interdit de facturer des frais de changement de fournisseur de services cloud à partir du 12 janvier 2027.
Qu'est-ce que le Data Act et pourquoi il concerne une PME
Le Data Act répartit l'accès aux données générées par les machines et limite ce qu'un fournisseur peut faire pour vous retenir. Il ne porte pas sur la vie privée — cela reste le domaine du RGPD — mais sur qui peut lire la télémétrie d'un chariot élévateur, d'un compteur ou d'un équipement médical, et dans quelles conditions vous pouvez emporter ces données ailleurs.
Pour une entreprise qui ne fabrique pas de produits connectés, le règlement a trois portes d'entrée :
- En tant qu'utilisatrice de machines connectées. Si vous achetez des machines, des véhicules ou des équipements dotés de capteurs, vous avez droit aux données qu'ils génèrent et pouvez les céder à un tiers — par exemple à votre prestataire de maintenance — même si le fabricant préférerait le contraire.
- En tant que cliente de services cloud. Le chapitre VI du règlement impose que votre contrat comporte des clauses de sortie avec des délais plafonnés et supprime les frais de changement.
- En tant que partie à un contrat de données entre entreprises. L'article 13 déclare non contraignantes les clauses sur l'accès aux données et leur utilisation imposées unilatéralement qui s'avèrent abusives.
La troisième et la deuxième concernent quiconque possède une gestion documentaire, un ERP ou une plateforme de processus en mode SaaS. Autrement dit, presque tout le monde.
C'est la question à laquelle le Data Act répond pour vous à partir de 2027. Nous vous montrons en 30 minutes comment on exporte un dépôt complet dans Dokuflex — documents, métadonnées, versions et pistes d'audit — sans demander la permission à personne.
Les dates du Data Act, en un tableau
Le règlement n'est pas entré en vigueur d'un seul coup : il répartit ses obligations en quatre jalons, dont deux sont déjà passés.
| Date | Ce qui se passe | Base |
|---|---|---|
| 11 janv. 2024 | Entrée en vigueur. Début de la période transitoire pendant laquelle les frais de changement de fournisseur cloud sont limités au coût direct. | Art. 50 et art. 29.1 |
| 12 sept. 2025 | Application générale du règlement : droits d'accès aux données, contrôle des clauses abusives entre entreprises et obligations de changement de fournisseur. | Art. 50 |
| 12 sept. 2026 | L'« accès dès la conception » est exigé des produits connectés et des services connexes mis sur le marché après cette date. | Art. 50 + art. 3.1 |
| 12 janv. 2027 | Les frais de changement de fournisseur de services de traitement de données sont entièrement supprimés. Changer de cloud n'a plus de prix de sortie. | Art. 29.1 |
| 12 sept. 2027 | Fin du régime transitoire pour certains contrats de longue durée conclus avant le 12 septembre 2025. | Art. 50 |
Ce calendrier échelonné ressemble fâcheusement à celui de la réforme de la facturation électronique : celui qui attend la dernière échéance finit par acheter dans la précipitation.
Accès dès la conception : ce que signifie le jalon du 12 septembre 2026
Cela signifie qu'un nouveau produit connecté doit naître avec la porte des données ouverte. L'article 3, paragraphe 1, exige que les produits connectés soient conçus et fabriqués, et les services connexes conçus et fournis, de manière que les données du produit et les données du service connexe — y compris les métadonnées nécessaires pour les interpréter — soient, par défaut, « facilement et de manière sécurisée » accessibles à l'utilisateur, gratuitement, dans un format complet, structuré, couramment utilisé et lisible par machine, et directement accessibles lorsque cela est pertinent et techniquement possible.
Trois nuances à ne pas perdre de vue :
- Uniquement pour le neuf. L'obligation de conception s'applique à ce qui est mis sur le marché après le 12 septembre 2026. Le parc de machines que vous possédez déjà ne devient pas magiquement accessible parce qu'une date est passée.
- « Gratuit » ne veut pas dire « sans infrastructure ». L'accès direct est obligatoire lorsqu'il est pertinent et techniquement possible ; dans les autres cas, le fabricant peut proposer un accès indirect, en le justifiant.
- Les métadonnées comptent. Un vidage de chiffres sans l'information qui permet de les interpréter ne respecte pas l'article 3. C'est exactement ce que l'on doit exiger d'une gestion documentaire : des documents sans leurs métadonnées, leurs versions et leurs pistes d'audit ne sont pas des archives, c'est un dossier.
Si vous achetez des machines dans les prochains mois, c'est le moment de demander par écrit le format d'export et l'API. Après la signature, la marge de négociation n'est plus la même.
Changement de fournisseur cloud : les délais que votre contrat doit prévoir
Le chapitre VI transforme en obligation contractuelle ce qui dépendait jusqu'ici de la bonne volonté du fournisseur. L'article 25 prévoit que le contrat d'un service de traitement de données doit inclure un délai de préavis maximal pour engager le changement qui ne dépasse pas deux mois et une période transitoire maximale obligatoire de 30 jours calendaires pour le mener à bien.
| Notion | Limite légale | Nuance |
|---|---|---|
| Préavis pour engager le changement | Max. 2 mois | C'est le contrat qui le fixe, mais il ne peut pas aller au-delà. |
| Période transitoire | Max. 30 jours calendaires | Le client peut la prolonger une fois, pour la durée qu'il juge appropriée. |
| Exception pour infaisabilité technique | Max. 7 mois | Le fournisseur doit le notifier sous 14 jours ouvrables et le justifier. |
| Frais de changement (jusqu'au 11 janv. 2027) | Coût direct uniquement | Pas de marges ni de pénalités déguisées en « frais de migration ». |
| Frais de changement (à partir du 12 janv. 2027) | Zéro | Les tarifs ordinaires du service jusqu'à la résiliation restent dus. |
En outre, le fournisseur doit apporter une assistance raisonnable pendant le changement et agir avec diligence pour maintenir la continuité de l'activité. En pratique, cela désamorce l'argument classique du « l'export, c'est un projet, parlons budget ».
Clauses abusives entre entreprises : la nouveauté que presque personne n'a lue
L'article 13 introduit un contrôle du caractère abusif dans les contrats entre entreprises, ce qui était jusqu'ici réservé aux relations avec les consommateurs. La règle est simple : une clause relative à l'accès aux données et à leur utilisation, ou à la responsabilité et aux voies de recours en cas de manquement, qui a été imposée unilatéralement par une partie à l'autre et qui est abusive, ne lie pas la partie qui l'a subie.
Exemples du type de rédaction à examiner à la loupe dans un contrat de logiciel de gestion :
- « Le fournisseur remettra les données dans le format qu'il déterminera à sa seule discrétion ».
- « L'export des données sera facturé selon le tarif des services professionnels en vigueur ».
- « Le fournisseur pourra modifier unilatéralement les conditions d'accès à l'API moyennant un préavis de 15 jours ».
- « En cas de résiliation, le fournisseur supprimera les données 10 jours après la fin du contrat », sans garantir au préalable une fenêtre d'export.
Toutes ne sont pas automatiquement nulles — cela dépend de leur imposition unilatérale et de leur écart manifeste avec les bonnes pratiques commerciales — mais toutes sont négociables et aucune n'a de raison de rester là au prochain renouvellement.
Checklist : sept questions pour auditer votre fournisseur de logiciel
Ces sept questions trouvent leur réponse en lisant le contrat et en testant le produit l'espace d'un après-midi. Si l'une d'elles reste sans réponse claire, vous savez déjà ce qu'il faut négocier.
- Existe-t-il une clause de sortie avec les délais de l'article 25 ? Deux mois de préavis au maximum, 30 jours de période transitoire.
- Puis-je exporter moi-même, depuis l'interface, sans ouvrir un ticket ? Si l'export dépend de quelqu'un chez le fournisseur pour l'exécuter, ce n'est pas de la portabilité, c'est une faveur.
- Que contient exactement l'export ? Les documents, oui ; et les métadonnées, les versions, les signatures, l'historique des approbations et les pistes d'audit ?
- Dans quel format ? Structuré et couramment utilisé (XML, JSON, CSV, PDF/A). Un vidage propriétaire que seul son propre produit sait lire ne respecte pas l'esprit du règlement.
- Figure-t-il des frais de changement, un tarif de migration ou une pénalité de résiliation anticipée ? À partir du 12 janvier 2027, les frais de changement ne peuvent plus exister.
- Combien de temps conserve-t-il mes données après la résiliation et comment atteste-t-il leur suppression ? Il doit y avoir une fenêtre d'export avant la suppression, et un certificat après.
- Où les données sont-elles physiquement hébergées et qui peut y accéder ? Le Data Act ajoute en outre des garanties contre les accès d'autorités de pays tiers.
La même logique s'applique quand vous choisissez une nouvelle plateforme : demandez le format d'export et la clause de sortie avant de signer, et non le jour où vous voulez partir. Ce que l'on emporte réellement dans une migration — et ce que coûte le fait de rester — se décide à ce moment-là.
Comment Dokuflex y répond : sortir doit être aussi facile qu'entrer
Dokuflex, plateforme BPM low-code avec IA, part d'une idée inconfortable pour un fournisseur : le client doit pouvoir partir sans demander la permission. C'est la seule façon pour que le renouvellement soit une décision et non une reddition.
- Export complet depuis l'interface elle-même. Les documents avec leurs métadonnées, leurs versions, leurs signatures électroniques et leurs pistes d'audit, dans des formats structurés couramment utilisés. Ce n'est pas un service professionnel facturable : c'est une fonction de la gestion documentaire de Dokuflex.
- Les processus aussi sont des données. Les flux conçus dans Dokuflex BPM low-code s'exportent en BPMN, qui est un standard et non un format maison.
- Des preuves de signature autonomes. Un document signé conformément à eIDAS se valide en dehors de Dokuflex, avec son horodatage et sa preuve, comme l'explique la page signature électronique eIDAS. Si la signature ne vaut qu'à l'intérieur du produit qui l'a générée, c'est une dépendance, pas une signature.
- Hébergement dans l'Union européenne et règles d'accès publiées. Elles sont détaillées avec le modèle de conservation et de suppression, et nous vous les remettons par écrit lors de la séance de diagnostic.
- Aucuns frais de changement, avant même qu'ils ne soient illégaux. Ni tarif de migration de sortie ni pénalité de résiliation anticipée.
Ce que Dokuflex ne peut pas faire, c'est lire votre contrat actuel avec un autre fournisseur. Cela, quelqu'un de votre équipe doit le faire, et le meilleur moment est maintenant, quand le renouvellement est encore loin.
Réservez 30 minutes et nous vous montrons l'export complet en direct →
Questions fréquentes
Qu'est-ce que le Data Act et à qui s'applique-t-il ? +
Le Data Act est le règlement (UE) 2023/2854, aussi appelé règlement sur les données. Il s'applique depuis le 12 septembre 2025 et régit qui peut accéder aux données générées par les produits connectés et les services connexes, quelles clauses sont abusives dans les contrats de données entre entreprises et comment il doit être possible de changer de fournisseur de services cloud. Il concerne les fabricants de produits connectés, les fournisseurs de services de traitement de données et, en tant qu'utilisatrices, pratiquement toutes les entreprises européennes.
Qu'est-ce qui a changé exactement le 12 septembre 2026 ? +
L'article 50 du règlement prévoit que l'obligation de l'article 3, paragraphe 1 — l'accès aux données dès la conception — s'applique aux produits connectés et aux services connexes mis sur le marché après le 12 septembre 2026. Autrement dit, à partir de cette date, un nouveau produit connecté doit être conçu pour que l'utilisateur accède à ses données de manière facile, sécurisée, gratuite et dans un format structuré et lisible par machine. Les produits déjà commercialisés avant cette date ne sont pas soumis à cette obligation de conception.
Est-il vrai que le Data Act interdit de facturer le changement de fournisseur cloud ? +
Oui, à partir du 12 janvier 2027. L'article 29 du Data Act prévoit une suppression progressive : du 11 janvier 2024 au 12 janvier 2027, les fournisseurs de services de traitement de données ne peuvent facturer que des frais de changement réduits, qui ne dépassent pas les coûts directs qu'ils supportent pour le processus de changement ; à partir du 12 janvier 2027, ils ne peuvent imposer aucun frais de changement. Les tarifs ordinaires du service jusqu'à la résiliation restent exigibles.
Combien de temps mon fournisseur peut-il mettre pour me restituer mes données ? +
L'article 25 du Data Act impose d'inclure dans le contrat un délai de préavis maximal pour engager le changement qui ne dépasse pas deux mois, et une période transitoire maximale obligatoire de 30 jours calendaires pour le mener à bien. Si ce n'est pas techniquement faisable, le fournisseur doit le notifier sous 14 jours ouvrables avec justification et peut proposer un délai alternatif n'excédant pas sept mois. Le client a en outre le droit de prolonger la période transitoire une fois, pour la durée qu'il juge la plus appropriée.
Le Data Act remplace-t-il le RGPD ? +
Non. Le Data Act coexiste avec le RGPD et ne s'y substitue pas. Lorsque les données du produit connecté comprennent des données personnelles, une base juridique du RGPD reste nécessaire pour les traiter et le droit à la portabilité de l'article 20 du RGPD demeure en vigueur. Le Data Act ajoute une couche sur des données qui, bien souvent, ne sont pas personnelles — télémétrie industrielle, journaux d'utilisation, données de capteurs — et sur les relations contractuelles entre entreprises.
Que dois-je vérifier dans le contrat avec mon fournisseur de logiciel de gestion ? +
Quatre choses : s'il existe une clause de sortie avec un préavis de deux mois au maximum et une période transitoire de 30 jours ; si le fournisseur précise quels formats d'export il fournit et s'ils comprennent les métadonnées, les versions et les pistes d'audit en plus des documents ; si figurent des frais de changement, des pénalités de résiliation anticipée ou des tarifs d'export ; et s'il existe des clauses imposées unilatéralement qui limitent votre accès à vos propres données, que l'article 13 du règlement considère comme potentiellement abusives.
Que se passe-t-il si mon fournisseur ne respecte pas le Data Act ? +
Le règlement laisse les sanctions aux mains de chaque État membre, qui désigne les autorités compétentes et fixe le régime de sanctions. Sur le plan contractuel, l'effet est plus immédiat : une clause abusive au sens de l'article 13 ne lie pas l'entreprise à laquelle elle a été imposée unilatéralement, et le reste du contrat demeure en vigueur s'il peut subsister sans elle. En pratique, le levier utile pour une PME est la négociation au moment du renouvellement, pas le contentieux.
Sources
- Règlement (UE) 2023/2854 du Parlement européen et du Conseil concernant des règles harmonisées portant sur l'équité de l'accès aux données et de l'utilisation des données (Data Act) : articles 3, 13, 25, 29 et 50.
- Article 3 du Data Act : obligation de rendre accessibles à l'utilisateur les données du produit et du service connexe.
- Article 25 du Data Act : clauses contractuelles du changement de fournisseur, préavis de deux mois et période transitoire de 30 jours.
- Article 29 du Data Act : suppression progressive des frais de changement, avec le jalon du 12 janvier 2027.
- Commission européenne — Data Act : entrée en vigueur le 11 janvier 2024 et application depuis le 12 septembre 2025.
Que le prochain renouvellement soit une décision, pas une reddition
Réservez 30 minutes : nous passons en revue la checklist des sept questions sur votre fournisseur actuel et nous vous montrons en direct comment on exporte un dépôt Dokuflex complet, avec métadonnées, versions et pistes d'audit. Sans engagement.