Le Data Act (règlement UE 2023/2854), entré en application le 12 septembre 2025, instaure un nouveau cadre pour l’accès, le partage et la portabilité des données issues de l’utilisation des produits connectés et de services associés au sein de l’Union Européenne, dans un objectif d’équité, transparence et meilleur accès aux données générées par les produits et services connectés.
Revenons plus en détails sur les conséquence pour les fournisseurs de SaaS et leurs clients.
Le Data Act est applicable à la fois aux contrats de vente, de location d’un objet connecté ou de services connexes, mais également aux contrats de cloud computing tels que les services d'infrastructures à la demande (IaaS), les services de plateformes à la demande (PaaS) et les services de logiciels à la demande (SaaS).
Le Data Act s'appliquera aux contrats conclus après le 12 septembre 2025. Ceux conclus avant cette date y seront soumis à partir du 12 septembre 2027, mais à la condition d'être à durée indéterminée ou de venir à échéance au moins 10 ans à compter du 11 janvier 2024.
Dès lors, un éditeur SaaS fournissant une plateforme CRM à des clients doit désormais intégrer, dans ses contrats, des dispositions conformes au Data Act, quel que soit le lieu du siège du fournisseur - les règles s’appliquant aux clients localisés au sein de l’UE.
Certaines clauses deviennent irréfragablement abusives (clauses noires). Il s’agit de toute clause non négociable qui a pour objet ou effet de limiter la responsabilité de la partie qui l’a imposé en cas d’acte intentionnel ou de négligence grave, d’exclure les voies de recours en cas d’inexécution d’obligations contractuelles ou qui lui donne le droit de déterminer seule si les données fournies sont conformes au contrat.
Le Data Act définit également des clauses présumées abusives (clauses grises). Il s’agit des clauses ayant pour objet ou pour effet de :
A titre d’exemple, une clause exemptant totalement le fournisseur d’un SaaS de responsabilité même en cas de perte massive de données client sera désormais réputée irréfragablement abusive, et sera considérée comme nulle et non écrite.
Fournisseurs, nous vous invitons dès lors à la revue de vos documents contractuels, de telles clauses seront réputées non écrites et dès lors nulles.
Le Data Act impose également des obligations aux fournisseurs de services en nuage de supprimer tous les obstacles pré commerciaux, commerciaux, contractuels, techniques et organisationnels qui freinent la réversibilité. A ce titre, les prestataires cloud doivent :
Les frais de changement de fournisseur seront totalement interdits à compter du 12 janvier 2027, seuls des frais réduits étant autorisés jusqu’à cette date.
L’utilisateur bénéficie d’un accès gratuit à ses données, le contrat ne pourra stipuler aucun prix à cet égard. Seule une compensation raisonnable peut être exigée en cas de partage de données avec un tiers à des fins commerciales.
Le secret des affaires et la protection des données personnelles peuvent toutefois justifier un refus de communication.
Concrètement, cela signifie qu'un client d’un logiciel de comptabilité pourra demander l’export de ses données, logs et historiques d’activités vers un autre CRM dans un format ouvert et interopérable (par exemple JSON ou CSV). La migration devra être exécuté dans les délais légaux, et sans frais à compter de janvier 2027.
Clients, les changements de fournisseurs sont désormais facilités, et, sous réserve d’applicabilité du Data Act à vos contrats, les modalités de résiliation de vos contrats ont évolué.
Dès lors, le Data Act impose une réécriture des clauses de responsabilité, de gouvernance des données et de fin de contrat, sous peine de voir certaines clauses écartées en bloc. Les fournisseurs qui anticiperont cette réforme disposeront d’un avantage concurrentiel sur un marché où la capacité de « switcher » devient un critère majeur de choix.
Le droit des données connaît une évolution soutenue, portée par l’adoption de nombreux règlements européens récents, Digital Services Act, Data Act, Data Governance Act...Cet empilement normatif complexifie à la fois le cadre juridique et les exigences opérationnelles auxquelles les organisations doivent se conformer.
Notre cabinet vous accompagne dans le cadre de la mise à jour de votre documentation contractuelle et de vos relations clients-fournisseurs et dans la structuration et la sécurisation de vos projets liés à la donnée, en tenant compte des enjeux juridiques, techniques et stratégiques.
Domaines d’intervention
Contrats IT
Nouvelles technologies
Intelligence artificielle
Formation
Notre accompagnement
Conseil stratégique et accompagnement global
Analyse du cadre juridique applicable à l’utilisation et à la réutilisation des données
Accompagnement sur les mécanismes d’anonymisation et de pseudonymisation
Rédaction et sécurisation de la documentation contractuelle
Sécurité des données et gestion du risque cyber
Prévention des contentieux (scraping, parasitisme, concurrence déloyale)
Mise en conformité RGPD
Veille juridique et réglementaire continue
Vous avez un projet data ou une question de conformité ? Contactez-nous pour un premier échange et identifions ensemble les leviers juridiques adaptés à vos enjeux.