Data Act

Chi possiede i dati che il vostro prodotto genera? Dal 2025 la risposta è cambiata

Il Regolamento (UE) 2023/2854, il Data Act, si applica dal 12 settembre 2025. Riguarda chi fabbrica prodotti connessi, chi eroga i servizi collegati a quei prodotti e chi fornisce servizi cloud. In una riga: i dati che un prodotto genera durante l’uso non appartengono più soltanto a chi lo ha costruito, e chi lo usa ha diritto ad accedervi e a farli avere a un terzo che sceglie lui.

Non è una norma sulla protezione dei dati personali — quella resta il GDPR, che prevale in caso di conflitto. È una norma sulla circolazione dei dati, e tocca soprattutto contratti, progettazione dei prodotti e rapporti con i fornitori.

Che cosa facciamo, in concreto

Il Data Act non si risolve con un documento da mettere agli atti: si risolve rileggendo i contratti e guardando che cosa esce davvero dai vostri prodotti. Ecco il lavoro che facciamo, nell’ordine in cui lo facciamo.

  • Verifica di perimetro. Quali dei vostri prodotti sono «connessi» ai sensi del regolamento, quali servizi sono «correlati», se e per quanto vi copre l’esenzione PMI. Spesso si chiude in una riunione: è il punto di partenza, e non ha costo.
  • Mappa dei dati generati. Che cosa raccoglie e trasmette ogni prodotto, che cosa è grezzo o pre-elaborato e quindi dovuto, che cosa è derivato e quindi resta vostro, dove finiscono i dati e chi li tocca. È il documento che vi difende quando arriva una richiesta di accesso.
  • Revisione contrattuale. Condizioni di vendita, contratti di servizio e di manutenzione, contratti cloud, accordi con i fornitori: individuiamo le clausole a rischio di nullità e le riscriviamo. Dove sono utili partiamo dalle clausole contrattuali tipo pubblicate dalla Commissione.
  • Procedura per le richieste di accesso. Chi la riceve, chi valuta l’eccezione sui segreti commerciali, entro quanto si risponde, come si consegna, che cosa si registra. La stessa disciplina delle richieste degli interessati sotto GDPR, applicata a un campo nuovo.
  • Progettazione dei prodotti nuovi. Dal 12 settembre 2026 l’accessibilità dei dati è un requisito di progetto: affianchiamo l’ufficio tecnico prima, perché rimediare dopo l’immissione sul mercato costa molto di più.
  • Formazione di chi risponde. Commerciale, assistenza e ufficio tecnico devono sapere che cosa si può dire e che cosa no quando un cliente o un manutentore indipendente chiede i dati.

Lavoriamo insieme al vostro consulente legale o al vostro ufficio contratti, non al posto suo: portiamo la lettura tecnica del regolamento e la conoscenza dei dati che i vostri prodotti generano.

Che cos’è un «prodotto connesso», e perché probabilmente ne fabbricate uno

La categoria è molto più larga di quel che suggerisce la parola. Non parliamo solo di elettrodomestici intelligenti: rientrano macchine industriali con telemetria, impianti con sistemi di monitoraggio remoto, veicoli e mezzi d’opera, dispositivi medici connessi, sensoristica, apparecchiature con manutenzione predittiva. Se il vostro prodotto raccoglie o trasmette dati sul proprio funzionamento, il Data Act vi riguarda.

Insieme al fabbricante rientrano i fornitori di servizi correlati — il portale di monitoraggio, l’app di controllo, il contratto di manutenzione basato sui dati — e i fornitori di servizi di trattamento dati, cioè cloud ed edge.

Gli obblighi, in ordine di impatto

  • Accesso dell’utente ai propri dati. Chi usa il prodotto può accedere ai dati che genera e portarseli via. Il titolare non può ostacolarlo, salvo le eccezioni motivate su segreti commerciali e sicurezza.
  • Condivisione con un terzo scelto dall’utente. Su richiesta dell’utente i dati vanno messi a disposizione di un terzo — per esempio un manutentore indipendente. È il passaggio che più spaventa i fabbricanti, perché apre il mercato dell’assistenza.
  • Compensazione ragionevole. Per la condivisione obbligatoria fra imprese si può chiedere un compenso ragionevole; se il destinatario è una PMI, non può superare i costi effettivi.
  • Clausole contrattuali abusive. Le clausole imposte unilateralmente, del tipo prendere o lasciare, sulla condivisione e sull’uso dei dati non sono vincolanti. Vale la pena rileggere i contratti standard prima che lo faccia un cliente.
  • Cambio di fornitore cloud. Portabilità rapida e senza ostacoli, con la progressiva eliminazione dei costi di uscita.
Le tre scadenze da segnare
DataChe cosa scattaChi deve muoversi
12 set 2026
fra poche settimane
I prodotti connessi e i servizi correlati immessi sul mercato dopo questa data devono essere progettati perché i dati siano accessibili all’utente per impostazione predefinita, in modo facile, sicuro, gratuito e strutturatoUfficio tecnico e progettazione: non è una modifica contrattuale, è una scelta di progetto
12 gen 2027Spariscono del tutto le tariffe di uscita per chi cambia fornitore cloud. Fino ad allora vale la riduzione gradualeChi fornisce servizi cloud ed edge
12 set 2027Le regole sulle clausole abusive si estendono anche ai contratti già stipulati prima dell’applicazione del regolamentoUfficio contratti: vanno rivisti anche i contratti storici, non solo quelli nuovi

Le esenzioni per le PMI, e i loro limiti

Microimprese e piccole imprese sono escluse dagli obblighi di accesso e condivisione; le medie imprese lo sono per un anno dall’immissione sul mercato del prodotto connesso. Le soglie sono quelle europee: micro sotto i 10 addetti e 2 milioni, piccola sotto i 50 e 10 milioni, media sotto i 250 e 50 milioni.

Attenzione però a non leggerla come un’esenzione «dal Data Act»: non copre gli obblighi sul cambio di fornitore cloud né, di regola, la disciplina delle clausole contrattuali. Una PMI che vende in abbonamento un servizio collegato a un prodotto ha comunque contratti da rivedere.

Se avete già fatto il GDPR

Serve, ma non basta. Il GDPR copre i dati personali; il Data Act allarga il campo ai dati non personali e ai dati industriali generati dalle macchine, che finora erano terra di nessuno regolata solo dai contratti. Registro dei trattamenti, valutazioni d’impatto e informative restano dove sono: quello che manca è la mappa dei dati generati dai prodotti, la disciplina contrattuale del loro uso e una procedura per rispondere alle richieste di accesso.

Una precisazione che vale la pena mettere per iscritto: il Data Act non è una base giuridica per trattare dati personali. Se fra i dati del prodotto ci sono anche dati personali, serve comunque un fondamento GDPR, e in caso di conflitto prevale il GDPR.

Che cosa si rischia

Alla data di questa pagina, in Italia non risultano designate le autorità competenti né fissate le sanzioni nazionali. È il motivo per cui molti stanno fermi, ed è un errore di prospettiva: il regolamento è direttamente applicabile e i diritti che riconosce agli utenti sono azionabili subito in sede civile e contrattuale.

In concreto il conto arriva prima da un cliente o da un concorrente che da un ispettore: una clausola dichiarata non vincolante in un contratto quadro, un cliente che pretende i dati e li ottiene per via giudiziale, un manutentore indipendente che entra sul vostro parco installato. Quando poi le sanzioni nazionali arriveranno, si applicheranno a una situazione che nel frattempo non è cambiata.

Tre fraintendimenti da evitare

«Dobbiamo consegnare tutto, anche le nostre analisi.» No. L’obbligo riguarda i dati grezzi e pre-elaborati prontamente disponibili. I dati derivati o inferiti, frutto di un investimento vostro — modelli, punteggi, previsioni — restano fuori. Il rischio è doppio: consegnare asset che non dovevate, oppure rifiutare dati grezzi chiamandoli «elaborati».

«Diciamo che è segreto commerciale e chiudiamo la questione.» Il freno dei segreti commerciali è eccezionale e va motivato dimostrando un rischio concreto di danno grave e irreversibile. Un rifiuto generico è un inadempimento.

«È una questione dell’ufficio legale.» Solo in parte. La clausola si riscrive in un pomeriggio; sapere quali dati escono dal prodotto, quali sono grezzi e quali derivati, è un lavoro tecnico, ed è quello che regge o non regge davanti a una richiesta.

Vendete prodotti connessi?

Scriveteci che cosa producete e come lo assistete: vi diciamo se rientrate, quali dati sono in gioco e quali clausole dei vostri contratti non reggono. La prima verifica non ha alcun costo e non vi impegna a nulla.

Richiedi un preventivo

Lascia il tuo numero: ti richiamiamo subito.

Oppure chiamaci ora: 02 4975 8283

In sintesi

  • Riguarda chi fabbrica prodotti connessi, chi eroga servizi correlati e chi fornisce cloud
  • I dati grezzi e pre-elaborati vanno resi accessibili all’utente
  • I dati derivati e i modelli restano vostri
  • Su richiesta dell’utente i dati vanno a un terzo che sceglie lui
  • Le clausole imposte prendere o lasciare non sono vincolanti

Che cosa si rischia

  • In Italia autorità e sanzioni nazionali non sono ancora state fissate
  • Ma il regolamento è direttamente applicabile: i diritti degli utenti valgono da subito
  • Clausole contrattuali dichiarate non vincolanti
  • Richieste di accesso dei clienti azionabili in sede civile
  • Perdita del monopolio sull’assistenza al parco installato

Le date da tenere d’occhio

  • Applicazione: dal 12 settembre 2025
  • Prodotti nuovi accessibili per impostazione predefinita: 12 settembre 2026
  • Fine delle tariffe di uscita dal cloud: 12 gennaio 2027
  • Clausole abusive anche sui contratti già stipulati: 12 settembre 2027

Perché Emmess

  • Diciassette consulenti tecnici senior
  • Sedi a Milano, Bologna, Roma e Brescia
  • Esperienza GDPR, DPO e conformità digitale
  • Emmess è certificata ISO 9001 e ISO 45001
  • 98,97% di contratti rinnovati dai clienti nel 2025

Pagine collegate