Les données des objets connectés

Le champ d’application du règlement sur les données (Data Act)

Posez vos questions à l’Arcep

Vous avez une question sur le Data Act ? Vous rencontrez des obstacles pour accéder à vos données ?
Contactez-nous : dataact@arcep.fr

La définition des objets connectés dans le règlement sur les données

Le chapitre 2 du règlement sur les données définit les objets connectés à travers les termes de « produits connectés » et de « services connexes ». 

  • Un produit connecté désigne « un objet qui obtient, génère ou recueille des données concernant son utilisation ou son environnement, qui est en mesure de communiquer des données relatives au produit par l'intermédiaire d'un service de communications électroniques, d'une connexion physique ou d'un dispositif d'accès intégré et dont la fonction première n'est pas de stocker, de traiter ou de transmettre des données pour le compte de toute partie autre que l'utilisateur ». 

    Il peut s’agir d’équipements personnels (bracelet, enceinte, etc.), domotiques (aspirateur, frigo, etc.), automobiles (pneu, rétroviseur, etc.) ou industriels (machines de production, tracteur, etc.). 

    Cette définition englobe également les objets connectés soumis à des règles spécifiques d’homologation ou d’évaluation (véhicules à moteur, aéronefs, dispositifs médicaux, etc.). Elle exclut en revanche les produits dont la finalité est de stocker, traiter ou transmettre les données (serveurs, routeurs, etc.), ainsi que les prototypes.
  • Un service connexe désigne « un service numérique, autre qu'un service de communications électroniques, y compris un logiciel, qui est connecté au produit au moment de l'achat, ou de la mise en location ou en crédit-bail, de telle sorte que son absence empêcherait le produit connecté d'exécuter une ou plusieurs de ses fonctions, ou qui est ensuite connecté au produit par le fabricant ou un tiers pour ajouter, mettre à jour ou adapter les fonctions du produit connecté ». 

    Plus concrètement, il peut par exemple s’agir d’applications mobile qui permettent de contrôler à distance un produit connecté ; ou bien de logiciels qui permettent d’ajouter des fonctionnalités à ce produit. D’après le règlement, les services connexes peuvent notamment servir à « [transmettre] au produit connecté des commandes qui peuvent avoir une incidence sur son action ou son comportement ».

    Tel est le cas, selon les orientations de la Commission pour le secteur automobile, d’une application qui verrouille ou déverrouille ses portes à distance, démarre ou arrête son moteur, ou encore permet de réguler la température de l’habitacle. À l’inverse, une application qui analyse et affiche l’historique de recharge d'un véhicule électrique sans transmettre de commandes au véhicule n’est pas un service connexe. De même, les services d'assurance fondés sur le comportement au volant, qui analysent les données du véhicule pour créer un profil du comportement du conducteur, ne sont pas concernés.

L’applicabilité du règlement sur les données aux objets connectés mis sur le marché européen

Le règlement sur les données s’applique aux objets connectés « mis sur le marché » de l’Union européenne. Cette notion renvoie à la première mise à disposition des objets connectés qui désigne le transfert de propriété, de possession ou de tout autre droit de propriété (contrat d’achat, de location, de crédit-bail) entre deux acteurs économiques qui intervient après leur phase de fabrication.

Si un produit connecté est mis sur le marché dans l'Union européenne puis utilisé en dehors de l'Union européenne (Etats-Unis, Suisse, etc.), les données générées par ce produit connecté tant à l'intérieur qu'à l'extérieur de l'Union européenne doivent être mises à la disposition de l'utilisateur. 

Les objets connectés « mobiles » (navires, avions, trains, voitures, etc.) doivent être traités de la même manière que les autres objets connectés. La simple circulation des objets connectés mobiles sur le territoire ou les eaux de l'Union européenne est insuffisante en l’absence de transfert de propriété. 

Le fait que des produits connectés tels que des voitures, des transports ferroviaires ou des avions soient immatriculés dans un État membre indique que l’objet connecté en question a été mis sur le marché de l'Union européenne. 

Les acteurs concernés par le règlement sur les données

Le règlement sur les données s’applique à la grande majorité des acteurs des objets connectés avec l’objectif de garantir aux utilisateurs l’accès aux données qu’ils génèrent par leur utilisation des objets connectés commercialisé dans l’Union européenne.

  • L’« utilisateur » y est défini largement comme toute « personne physique ou morale à laquelle appartient un produit connecté ou à laquelle des droits temporaires d'utilisation de ce produit connecté ont été cédés contractuellement, ou qui reçoit des services connexes ». Il doit être établi dans l’Union européenne et peut être un particulier, un professionnel libéral, une entreprise publique ou privée, ou encore une administrationqui a acheté ou loué (location, crédit-bail, etc.) un objet connecté. Dans le cas d’une pluralité d’utilisateurs de l’objet connecté (location d’un véhicule à plusieurs personnes, utilisation simultanée d’un jeu, etc.), chaque utilisateur peut accéder aux données qu’il génère par son utilisation de l’objet connecté. 
  • Dans la majorité des situations, le règlement sur les données impose des obligations au « détenteur des données » qui désigne la « personne physique ou morale qui, conformément au présent règlement, aux dispositions applicables du droit de l'Union ou à la législation nationale adoptée conformément au droit de l'Union, a le droit ou l'obligation d'utiliser et de mettre à disposition des données, y compris, lorsqu'il en a été convenu par contrat, des données relatives au produit ou des données relatives au service connexe qu'elle a extraites ou générées au cours de la fourniture d'un service connexe ». En pratique, cette notion peut recouvrir une pluralité d’acteurs que ce soit le fabricant du produit connecté, le fournisseur du service connexe, ou bien leur loueur ou leur bailleur.

Par exemple dans le secteur automobile, selon les orientations de la Commission :

  • un constructeur peut jouer le rôle d’un fabricant de produits connectés ou d’un fournisseur de services connexes lorsqu’il construit des véhicules ou développe des applications pour les utiliser, il peut aussi être un détenteur de données dans le cas où il détient des données d’objets connectés qu’il a conçu ou intégré à ses véhicules ;
  • un équipementier peut être un fabricant de produits connectés ou un fournisseur de services connexes lorsqu’il conçoit des objets connectés qui sont intégrés aux véhicules (freins, pneus, réservoirs, logiciels, etc.), il est aussi un détenteur de données dans l’hypothèse où il détient des données de ces objets connectés ;
  • un distributeur ou un concessionnaire devient un détenteur de données à partir du moment où il détient des données des véhicules qu’il vend ; 
  • une entreprise de location de voitures peut être un utilisateur de données puisqu’elle génère des données à travers son utilisation des véhicules (réparation, entretien, etc.), elle peut aussi être un détenteur de données si elle détient des données sur les véhicules qu’elle propose à la location. 
  • un propriétaire ou un loueur de voiture, à titre professionnel ou personnel, est un utilisateur d’objet connecté car il utilise un objet connecté (la voiture) ;
  • un réparateur est un détenteur de données car il est susceptible d’obtenir des données des objets connectés, sans l’avoir fabriqué.

Conditions particulières pour les PME 

Le règlement sur les données prévoit des règles spécifiques pour les petites entreprises et les microentreprises définies selon la recommandation (CE) n° 2003/361 du 6 mai 2003 de la Commission européenne.