EU Data Act – que doivent prévoir les entreprises concernant les données et les services cloud dans leurs contrats ?
Partager
Réponse courte : Le Data Act de l'UE établit des règles concernant l'accès et l'utilisation des données issues de produits connectés et de services connexes, ainsi que sur le changement de fournisseur de services de traitement de données. Pour les entreprises, cela signifie que les conditions générales des produits, les accords de partage de données et les contrats cloud/SaaS pourraient devoir être adaptés.
Qu'est-ce que le Data Act de l'UE ?
Le Data Act est le règlement (UE) 2023/2854. La majeure partie des règles a commencé à s'appliquer le 12 septembre 2025. L'objectif est notamment de rendre les données issues de produits connectés plus accessibles et de réduire les obstacles techniques et contractuels au changement de fournisseur de services de traitement de données.
Quelles entreprises peuvent être concernées ?
- les fabricants et fournisseurs de produits connectés
- les fournisseurs de services numériques connexes
- les détenteurs de données qui contrôlent des données pertinentes sur les produits ou services
- les entreprises qui reçoivent des données d'utilisateurs ou de détenteurs de données
- les fournisseurs de services IaaS, PaaS, SaaS et autres services de traitement de données
Accès aux données et partage de données
Une idée centrale est que l'utilisateur doit pouvoir accéder à certaines données générées par l'utilisation d'un produit connecté ou d'un service connexe et, dans certains cas, demander que ces données soient partagées avec un tiers. Les contrats doivent donc décrire clairement quelles données sont concernées, comment l'accès est effectué et quelles conditions techniques et de sécurité s'appliquent.
Secrets d'affaires et sécurité
Le Data Act ne signifie pas que toutes les informations doivent être divulguées sans protection. Les secrets d'affaires, les risques de sécurité et les autorisations doivent être gérés de manière structurée. Le contrat doit distinguer l'accès aux données du droit d'utiliser, de transmettre ou d'exploiter les informations.
Cloud switching – changement de fournisseur
Pour les services de traitement de données, le règlement contient des règles spécifiques visant à réduire les obstacles commerciaux, techniques, contractuels et organisationnels lors du passage à un autre fournisseur ou vers une infrastructure locale. Un bon contrat doit donc régir l'exportation, les formats, la période de transition, la collaboration, la suppression et tout accès continu après la migration.
Que doivent réviser les entreprises dans leurs contrats ?
- la définition des données et des rôles
- les mécanismes d'accès et les API
- les finalités d'utilisation autorisées
- la confidentialité et les secrets d'affaires
- les exigences de sécurité et l'authentification
- la responsabilité en cas d'utilisation incorrecte ou non autorisée
- les conditions de partage avec des tiers
- le switching, l'exportation, la migration et la suppression
- les sous-traitants et l'interopérabilité
Le Data Act et le RGPD sont des cadres juridiques différents
Le Data Act peut s'appliquer à la fois aux données à caractère personnel et à d'autres types de données, mais si le matériel contient des données personnelles, le RGPD doit toujours être respecté. Le Data Act ne crée pas en soi une base juridique générale pour le traitement des données à caractère personnel. Les rôles et les droits doivent donc être analysés en parallèle.
FAQ
Le Data Act est-il la même chose que le RGPD ?
Non. Le RGPD concerne principalement la protection des données à caractère personnel, tandis que le Data Act réglemente des questions plus larges concernant l'accès et l'utilisation des données ainsi que le changement de services de traitement de données.
Les entreprises purement SaaS sont-elles concernées ?
Elles peuvent l'être, notamment par le biais des règles sur les services de traitement de données et le switching. L'application exacte dépend de la conception du service et du rôle de l'entreprise.
Les anciens contrats doivent-ils être révisés ?
Oui, les entreprises devraient inventorier les contrats en cours pendant la période d'application des règles et évaluer quelles clauses doivent être modifiées ou complétées.
Source juridique : règlement (UE) 2023/2854 concernant des règles harmonisées pour un accès équitable aux données et une utilisation équitable des données.
Cet article constitue une information générale et ne remplace pas un conseil juridique.