Les données des objets connectés
Au cœur d’un nombre croissant d’usages, aussi bien pour les citoyens que pour les entreprises, les produits connectés à internet, appelés objets connectés se déploient de manière croissante dans la quasi-totalité des marchés et secteurs d’activité, que ce soit le bâtiment, l’e-santé, l’agriculture de précision, la surveillance en temps réel de la faune et de l’environnement, les villes intelligentes, la chaîne logistique du transport de marchandises.
Multiplication des objets physique, réseaux télécoms, réseaux informatiques et données : ce sujet soulève d’importantes questions de connectivité, sur lesquels l’Arcep s’est penchée précédemment (voir le grand dossier « L'internet des objets »). En France, le nombre d'objets connectés était évalué à 244 millions (en 2022) tandis que le marché mondial des objets connectés pour les consommateurs pourrait atteindre 400 milliards d’euros en 2030 (1).
En 2020, dans sa stratégie européenne pour les données, la Commission européenne rapportait que ces dispositifs, qui forment l’Internet des objets (Internet of things ou IoT), génèrent un volume croissant de données, qui constituent une source d’innovation importante, et dont l’exploitation au sein de l’Union européenne ouvre des perspectives majeures pour les citoyens et les entreprises, par exemple grâce à l’intelligence artificielle.
Néanmoins, cette même stratégie faisait le constat que les utilisateurs de ces objets peuvent être confrontés à des risques de discrimination, des pratiques déloyales et à des effets de verrouillage, et les données et leur valeur peuvent ainsi être concentrées aux mains d’un petit nombre d’acteurs.
(1) : Commission européenne (2021), Prelimiray Report. Sector Inquiry into Consumer Internet of Things, Commission staff working document, juin.
Le règlement sur les données
Le règlement (UE) n° 2023/2854 sur les données (en anglais « Data Act ») s’inscrit dans la stratégie européenne pour les données, et concerne à la fois le monde des objets connectés, les règles de partage et d’accès aux données, et le marché du cloud (informatique en nuage). L’ambition centrale de ce texte est de donner à l’utilisateur le pouvoir sur ses données.
En effet, la valeur des données générées par les produits connectés et leurs services connexes soulève des questions d'équité dans l'économie numérique.
Pour concrétiser et répartir leurs nombreux avantages économiques, le règlement sur les données définit des droits d’accès et de partage des données. En particulier, il permet notamment aux utilisateurs de produits connectés (entreprises ou particuliers qui possèdent ou louent un tel produit) un meilleur contrôle sur les données qu'ils génèrent, tout en maintenant des incitations pour ceux qui investissent dans les technologies de données. En outre, il fixe des modalités et conditions de partage des données pour les situations dans lesquelles une entreprise a l'obligation légale de mettre ses données à la disposition d’une autre entreprise.
Le règlement sur les données en date du 13 décembre 2023 est entré en vigueur le 11 janvier 2024 et s’applique depuis le 12 septembre 2025.
De nouveaux droits d’accès et de partage des données des objets connectés
Le règlement sur les données permet aux utilisateurs d’accéder aux données qu’ils ont générées par leur usage des objets connectés.
Par exemple, une personne qui porte une montre connectée peut accéder aux données qu’elle produit durant ses trajets quotidiens ou ses activités sportives, un conducteur peut accéder aux données que son véhicule génère à l’occasion de ses trajets, et un industriel peut accéder aux données des machines-outils sur lesquelles reposent ses processus de production.
Les données des certains services numériques liés à l’utilisation des objets connectés sont également couvertes. Par exemple, une personne qui utilise une application pour gérer ses appareils domotiques (aspirateur, volets, chauffage, etc.) peut récupérer les données de cette application.
Le règlement sur les données autorise également les utilisateurs d’objets connectés à partager les données qu’ils génèrent avec des tiers. Par exemple, l’utilisateur de la montre connectée peut partager les données qu’elle génère à des applications de bien-être (sommeil, sport, etc.) ou à des professionnels (entraîneurs, médecins, etc.), le conducteur peut partager les données de son véhicule à son garagiste ou à une application pour suivre l’état de son véhicule.
Quels objets et services sont concernés par le règlement sur les données ?
Le règlement sur les données s’applique à tous les objets connectés et leurs services connexes commercialisés dans l’Union européenne, telle qu’une montre, un aspirateur, un véhicule, une machine agricole, des outils industriels, etc.
Les services connexes visés sont ceux qui affectent les fonctionnalités du produit avec lequel ils sont connectés, par exemple une application de gestion des appareils domotiques.
Quelles sont les catégories d’acteurs concernés par le règlement sur les données ?
Le règlement sur les données s’applique à quatre catégories d’acteurs :
- Les utilisateurs des objectifs connectés (individus, entreprise, administration, etc.), qui utilisent des objets connectés pour une finalité personnelle (enceinte, aspirateur, etc.) ou professionnelle (capteurs, autocar, etc.) ;
- Les concepteurs ou fabricants d’objets connectés, qui produisent les objets connectés, tel qu’un constructeur de voitures ou un fabricant de montre connectée ;
- Les détenteurs de données des objets connectés, qui détiennent les données des objets connectés. Il peut s’agir selon les cas du concepteur (constructeur d’un objet domotique, de trains ou d’avions, etc.), du vendeur (concessionnaire automobile, vendeur de trottinettes électriques, etc.) ou encore du loueur (location de véhicule ou de vélos, etc.) de l’objet ;
- Les tiers, qui reçoivent des données à la demande de l’utilisateur des objets connectés (entreprises de services, application bien-être, etc.).
Quelles données sont concernées par le règlement sur les données (Data Act) ?
Le règlement sur les données s’applique aux données générées par l’utilisation d’un produit connecté ou de service connexe (données relatives à l’environnement ou aux interactions du produit connecté, état de l’objet connecté, dysfonctionnement, etc.).
Les données des objets connectés peuvent être, ou non, des données à caractère personnel.
Dans le cas où l’accès et le partage des données générées par un produit connecté ou un service connexe impliquent de transmettre des données à caractère personnel, les règles du RGPD doivent être respectées.
Quels sont les autres règlements européens relatifs aux données ?
Le règlement sur les données interagit avec d’autres législations européennes applicables aux données notamment :
- le règlement (UE) n° 2016/679 relatif à la protection des personnes physiques à l'égard du traitement des données à caractère personnel et à la libre circulation de ces données (RGPD) ;
- le règlement (UE) n° 2022/868 sur la gouvernance des données ;
- le règlement (UE) n° 2025/327 sur l’espace européen des données de santé.
Le RGPD s'applique pleinement à toutes les activités de traitement des données à caractère personnel réalisées sur le fondement du règlement sur les données (par exemple, l’accès à des données à caractère personnel générées par l'utilisation d’objets connectés).
En cas de conflit entre le RGPD et le règlement sur les données, les règles du RGPD relatives à la protection des données à caractère personnel prévalent. En France, la CNIL est compétente pour apprécier le respect de ce règlement.
Liens utiles sur le site de la Commission européenne
- La stratégie européenne pour les données (19 février 2020)
- La stratégie pour une Union des données (19 novembre 2025)
- Le contexte du règlement sur les données
- Le règlement sur les données expliqué
- La foire aux questions sur le règlement sur les données
- Les orientations de la Commission européenne sur les données relatives aux véhicules, accompagnant le règlement sur les données
Les grandes dates
- 5 janvier 2026 : Projet de loi « DDADUE » et compétences de l’Arcep : l’Arcep publie son avis au Gouvernement / Le communiqué de presse
- 22 juillet 2025 : l’Arcep publie sa réponse (version originale en anglais) à la consultation publique de la Commission européenne sur la stratégie européenne des données.
- 21 janvier 2025 : l’Arcep publie sa nouvelle stratégie « Ambition 2030 » / Le communiqué de presse
- 21 mai 2024 : deux nouvelles missions pour l’Arcep : la régulation des services cloud et la régulation des intermédiaires de données, invités à se notifier et à demander leur labellisation / Le communiqué de presse
- 28 novembre 2023 : l’Arcep crée une nouvelle unité dédiée et recrute, pour répondre aux nouvelles compétences prévues par le projet de loi visant à sécuriser et réguler l’espace numérique

