Data Act : depuis le 12 septembre 2026, les nouveaux objets connectés doivent vous donner accès à leurs données

É
Équipe Privious
Veille Vie Privée
· publié le
8 min de lecture

Votre voiture, votre thermostat, votre montre ou votre robot aspirateur produisent des données sur la façon dont vous les utilisez. Jusqu'en 2025, le fabricant décidait seul si vous pouviez y accéder. Le règlement européen sur les données, dit Data Act, change la règle : depuis le 12 septembre 2026, les objets connectés mis sur le marché doivent être conçus pour que vous puissiez accéder à ces données, gratuitement. C'est un progrès réel, mais ce n'est pas une protection de votre vie privée. Voici ce qui change, et ce qui ne change pas.

En bref

  • Le texte : règlement (UE) 2023/2854, applicable depuis le 12 septembre 2025.
  • Le 12 septembre 2026 : les objets connectés mis sur le marché après cette date doivent rendre leurs données accessibles par défaut, gratuitement, dans un format lisible par machine (un fichier qu'un logiciel peut réutiliser, comme un tableur, et non une simple capture d'écran).
  • Avant l'achat : le vendeur doit vous dire quelles données l'objet produit, où elles sont stockées, combien de temps, et comment y accéder ou les effacer.
  • Ce que ça ne fait pas : limiter ce que le fabricant collecte. Pour vos données personnelles, le RGPD reste la règle.

Ce qui change le 12 septembre 2026

L'article 3 du règlement impose que les objets connectés soient « conçus et fabriqués » de façon que leurs données, y compris les métadonnées nécessaires pour les interpréter, soient « par défaut, accessibles à l'utilisateur, de manière aisée, sécurisée, sans frais, dans un format complet, structuré, couramment utilisé et lisible par machine ». L'article 50 précise que cette obligation de conception s'applique aux produits « mis sur le marché après le 12 septembre 2026 » (règlement (UE) 2023/2854, EUR-Lex).

Les objets concernés sont larges. Le règlement cite notamment les véhicules, les équipements domestiques, les biens de consommation, les équipements de santé et de bien-être et les dispositifs médicaux. Les assistants vocaux sont aussi couverts pour les données de vos échanges avec un objet connecté.

Pour les objets déjà vendus, une règle s'applique depuis un an : depuis le 12 septembre 2025, quand vous ne pouvez pas accéder directement aux données depuis l'objet, l'article 4 oblige le détenteur des données à vous les transmettre, sur simple demande, les données « facilement accessibles », sans frais et sans retard injustifié. La différence avec 2026, c'est que les nouveaux objets doivent être pensés dès leur conception pour cet accès.

Avant l'achat : ce que le vendeur doit vous dire

C'est la partie la plus utile pour votre vie privée. Avant la conclusion du contrat d'achat ou de location, le vendeur, qui peut être le fabricant, doit vous communiquer « de manière claire et compréhensible » au moins (article 3, paragraphe 2) :

  • le type, le format et le volume estimé des données que l'objet peut générer ;
  • s'il peut en générer en continu et en temps réel ;
  • s'il les stocke sur l'appareil ou sur un serveur distant, et pendant combien de temps ;
  • comment vous pouvez y accéder, les extraire et, le cas échéant, les effacer.

Le règlement indique que cette information peut prendre la forme d'un lien ou d'un code QR fourni avant l'achat. Concrètement, avant d'acheter une caméra, une sonnette ou une balance connectée, cherchez cette fiche. Une réponse comme « stockage sur nos serveurs, durée non précisée » est déjà une information : elle dit que vos données vivent chez le fabricant.

Demander ses données, et les partager

Le règlement prévoit que l'accès se fasse par une simple demande, idéalement exécutée automatiquement depuis votre compte ou l'application de l'objet. Si l'application ne le permet pas, le fabricant doit vous dire comment faire.

Vous pouvez aussi demander que ces données soient transmises à un tiers de votre choix, par exemple un réparateur indépendant ou un autre service (article 5). Avant de le faire, posez-vous la question que vous poseriez pour n'importe quelle application : ce tiers a-t-il besoin de tout ? Partager vos données d'usage, c'est les copier chez un acteur de plus.

Si vous voulez garder la main sur vos objets à la maison, une plateforme domotique locale comme Home Assistant permet de piloter de nombreux appareils sans passer par le cloud du fabricant, quand l'appareil le permet. Le Data Act pourrait faciliter ces usages, mais il n'oblige pas les fabricants à offrir un contrôle local.

Ce que le Data Act ne fait pas pour votre vie privée

  • Il ne limite pas la collecte. Le texte dit lui-même qu'il « ne constitue pas une base juridique pour la collecte ou la génération de données à caractère personnel ». Il organise l'accès, pas la sobriété.
  • Il ne couvre pas tout. Les informations que le fabricant déduit de vos données avec ses propres algorithmes ne sont pas concernées, ni les contenus que vous enregistrez ou lisez (une vidéo filmée par une caméra, une musique diffusée par une enceinte).
  • Il laisse une marge. L'accès direct n'est exigé que « lorsque cela est pertinent et techniquement possible ».
  • Le RGPD prime. Pour les données personnelles, la CNIL rappelle qu'« en cas de contradiction entre les deux textes, c'est le RGPD qui prévaut » (CNIL, 22 décembre 2025). Vos droits d'accès, d'effacement et d'opposition restent entiers.

Qui contrôle, et à qui se plaindre

En France, la CNIL contrôle tout ce qui touche aux données personnelles. Pour le reste du Data Act, c'est l'Arcep qui doit être l'autorité compétente. La loi SREN de mai 2024 lui a déjà confié la régulation du cloud et des services d'intermédiation de données ; le projet de loi dit DDADUE, présenté en Conseil des ministres le 10 novembre 2025, lui attribue des pouvoirs d'enquête, de sanction et de règlement des litiges au titre du Data Act (Arcep, 5 janvier 2026). Le Sénat l'a adopté en première lecture le 18 février 2026 (Seban Avocats) . Transmis à l'Assemblée nationale le 20 février 2026 en procédure accélérée, il n'y avait pas encore été examiné au 3 octobre 2026.

En pratique : adressez d'abord votre demande par écrit au fabricant ou au fournisseur du service. Si elle porte sur des données personnelles et reste sans réponse, vous pouvez saisir la CNIL. Notre guide Supprimer ses comptes et ses données explique comment formuler ce type de demande.

FAQ

Mon objet connecté acheté en 2025 est-il concerné ?

En partie. L'obligation de conception ne vise que les produits mis sur le marché après le 12 septembre 2026. Mais depuis le 12 septembre 2025, vous pouvez demander gratuitement les données facilement accessibles d'un objet connecté déjà vendu, si l'objet ne vous y donne pas accès directement.

Le Data Act empêche-t-il le fabricant de collecter mes données ?

Non. Il organise l'accès et le partage, pas la collecte. Pour les données personnelles, c'est le RGPD qui s'applique et qui prévaut.

À qui m'adresser si le fabricant refuse ?

D'abord au fabricant, par écrit. Pour des données personnelles, à la CNIL. Pour le reste, l'Arcep, dont les pouvoirs au titre du Data Act dépendent du projet de loi DDADUE.

Outils mentionnés
É

Auteur

Équipe Privious

Veille Vie Privée

"La vie privée n'est pas un crime, c'est une barrière contre l'arbitraire."