Cada sensor instal·lat en una xarxa d’aigua, cada comptador intel·ligent, cada etiqueta activa de traçabilitat i cada màquina connectada genera dades, i fins fa poc qui les podia fer servir ho decidia el contracte del fabricant. El Reglament (UE) 2023/2854, conegut com a Data Act o Reglament de dades, ho canvia: des del 12 de setembre de 2025 l’usuari d’un producte connectat té dret a accedir a les dades que genera aquest producte i a fer que es comparteixin amb el tercer que ell triï, i des del 12 de setembre de 2026 els productes que es posin al mercat han d’estar dissenyats perquè aquest accés sigui directe. Aquesta guia explica, a 16 de setembre de 2026, a qui obliga, quines dades hi entren, quins drets té l’usuari, quines clàusules contractuals deixen de valer, què canvia en els serveis al núvol i què vol dir tot plegat per a un projecte de sensorització IoT o de traçabilitat, tant si és d’una administració com d’una empresa.

A qui obliga i des de quan

El Data Act va entrar en vigor l’11 de gener de 2024 i és aplicable des del 12 de setembre de 2025. Obliga:

  • Fabricants de productes connectats comercialitzats a la Unió: qualsevol bé que obtingui, generi o reculli dades sobre el seu ús o el seu entorn i les pugui comunicar (sensors, comptadors, vehicles, maquinària, electrodomèstics, dispositius mèdics, dispositius portables o wearables).
  • Prestadors de serveis relacionats: el servei digital sense el qual el producte no compleix alguna de les seves funcions (la plataforma que rep i mostra les dades del sensor, per exemple).
  • Titulars de dades en general, que són els qui tenen el dret o la capacitat de posar les dades a disposició.
  • Prestadors de serveis de tractament de dades (núvol, edge) pel que fa al canvi de proveïdor.

I protegeix els usuaris, que poden ser persones físiques o jurídiques, incloses les administracions públiques que compren o lloguen el producte.

Dues dates més: l’obligació d’accés des del disseny de l’article 3 s’aplica als productes i serveis comercialitzats després del 12 de setembre de 2026, i els costos de canvi de proveïdor de núvol han de desaparèixer el 12 de gener de 2027.

Quines dades hi entren

Les dades de producte i les dades de servei relacionat: les que el dispositiu genera quan es fa servir (mesuraments, estats, esdeveniments, posició, consums) i les metadades necessàries per interpretar-les, tant les que provoca l’usuari com les que es generen en repòs. No hi entren les dades derivades o inferides que el fabricant calcula a partir d’aquestes amb algorismes propis (una predicció de fuita, per exemple), però sí les lectures que l’alimenten. El reglament protegeix els secrets comercials del titular mitjançant mesures que aquest acorda amb l’usuari, però no permet denegar l’accés al·legant-los, llevat de casos excepcionals i motivats.

Els drets de l’usuari

  1. Accés directe (article 3): el producte s’ha de dissenyar perquè les dades siguin accessibles per a l’usuari per defecte, fàcilment, de manera segura i gratuïta, en un format complet, estructurat, d’ús comú i llegible per màquina i, quan sigui pertinent, en temps real.
  2. Accés a petició (article 4): si l’accés directe no és possible, el titular posa les dades a disposició de l’usuari sense demora indeguda i gratuïtament.
  3. Compartició amb tercers (article 5): a petició de l’usuari, el titular posa les dades a disposició del tercer que aquest designi, en les mateixes condicions, amb una compensació raonable si el tercer és una empresa (i limitada al cost si és una pime).
  4. Informació precontractual: abans de comprar, l’usuari ha de saber quines dades genera el producte, en quin volum i format, si és en temps real, com hi pot accedir i si el fabricant mateix les farà servir.
  5. Límits al titular: el fabricant només pot fer servir les dades no personals del producte si té un contracte amb l’usuari, i no les pot emprar per conèixer la situació econòmica o els processos de l’usuari de manera que en perjudiqui la posició comercial.

Clàusules contractuals que deixen de valer

El capítol IV declara no vinculants les clàusules abusives imposades unilateralment a una altra empresa sobre l’accés a les dades i el seu ús: excloure la responsabilitat per dol o negligència greu, impedir a l’usuari accedir a les seves dades o fer-les servir, permetre al titular rescindir el contracte amb un preavís no raonable o donar al titular drets exclusius sobre dades que ha generat l’altra part. Per als contractes de sensorització i de plataformes IoT signats amb administracions i empreses, això vol dir que cal revisar qui pot fer què amb les dades.

Núvol: canviar de proveïdor sense penalització

El capítol VI obliga els prestadors de serveis al núvol a eliminar els obstacles al canvi de proveïdor: termini màxim de transició, exportació de totes les dades i de tots els actius digitals en formats oberts, assistència durant la migració i supressió dels costos de canvi a partir del 12 de gener de 2027. Per a una administració que contracta una plataforma IoT allotjada, vol dir que el plec pot exigir avui el que el reglament imposarà demà: sortida completa, en format reutilitzable i sense cost.

Què significa per a un projecte de sensorització o de traçabilitat

  • Model de dades obert: cada lectura i cada esdeveniment amb el seu identificador, la seva marca de temps i les seves metadades, en formats estructurats i documentats; res de dades atrapades en un format de propietat.
  • Accés de l’usuari des del disseny: interfície o API perquè l’entitat titular del projecte extregui les seves dades completes i, quan escaigui, en temps real, sense demanar permís al fabricant del sensor.
  • Compartició governada: un mecanisme perquè l’usuari autoritzi tercers (una empresa de manteniment, una universitat, una altra administració) i el sistema lliuri les dades amb un registre de què, a qui i quan.
  • Separació entre dades en brut i derivades: els models predictius són del desenvolupador; les lectures que els alimenten són de l’usuari i s’han de poder lliurar.
  • Contractes revisats: amb els fabricants de dispositius, per assegurar que les seves dades arriben a la plataforma en obert, i amb els usuaris, per fixar-hi usos, compensacions i sortida.
  • Clàusules de sortida del núvol: exportació íntegra, formats oberts i sense cost de canvi.
  • Secrets comercials i seguretat: mesures tècniques i contractuals per protegir el que calgui protegir sense bloquejar el dret d’accés.
  • Convivència amb l’RGPD: quan les dades del dispositiu són personals (comptadors d’habitatge, dispositius portables), el Data Act no substitueix l’RGPD; s’apliquen tots dos.

En un projecte de sensorització de xarxes d’aigua com el que descrivim a sensorització IoT en xarxes d’aigua, això vol dir que el consorci o l’ajuntament titular ha de poder extreure totes les lectures de tots els sensors en format obert i compartir-les amb qui decideixi, sense dependre del fabricant de cada equip. En traçabilitat, vol dir que els esdeveniments registrats per etiquetes i lectors pertanyen a qui fa servir el sistema.

Relació amb altres normes

El Data Act se suma al Reglament de governança de dades (2022/868), a la directiva de dades obertes del sector públic i al passaport digital de producte de l’ESPR, que expliquem a passaport digital de producte i traçabilitat NFC. I preveu, al capítol V, que els organismes públics puguin exigir dades a les empreses en situacions de necessitat excepcional, com ara emergències, amb condicions estrictes.

Com ho fa CEDESA

CEDESA desenvolupa plataformes de sensorització, d’integració de dades i d’analítica predictiva per a administracions i empreses, amb projectes com la sensorització de xarxes d’aigua del Consorci de Medi Ambient de Badajoz i els sistemes de traçabilitat NFC per a la indústria. El nostre criteri de disseny coincideix amb el que ara exigeix el Data Act: les dades són del titular del projecte, viuen en models oberts i documentats, s’exporten íntegres i cada compartició queda registrada. Amb ENS, ISO 27001 i ISO 56001, aquesta governança de dades està auditada i forma part del cicle de desenvolupament.

Preguntes freqüents sobre el Data Act i l’IoT

Des de quan s’aplica el Data Act?

Des del 12 de setembre de 2025 amb caràcter general. L’obligació de dissenyar els productes connectats perquè l’usuari accedeixi directament a les seves dades (article 3) s’aplica als productes i serveis comercialitzats després del 12 de setembre de 2026, i la supressió dels costos de canvi de proveïdor de núvol, des del 12 de gener de 2027.

Què és un producte connectat segons el Data Act?

Qualsevol bé que obtingui, generi o reculli dades sobre el seu ús o el seu entorn i les pugui comunicar per un servei de comunicacions o una connexió física: sensors, comptadors, vehicles, maquinària industrial, electrodomèstics, dispositius mèdics o dispositius portables. El servei digital sense el qual el producte no compleix les seves funcions és un servei relacionat i també hi entra.

Quines dades té dret a rebre l’usuari d’un dispositiu IoT?

Les dades de producte i de servei relacionat que el dispositiu genera quan es fa servir, amb les metadades necessàries per interpretar-les, en un format estructurat, d’ús comú i llegible per màquina, gratuïtament i, quan sigui pertinent, en temps real. No inclou les dades derivades o inferides que el fabricant calcula amb els seus propis algorismes.

Pot el fabricant negar-se a lliurar les dades al·legant secret comercial?

Només en casos excepcionals i motivats. La regla és que el titular i l’usuari acorden mesures per protegir els secrets comercials sense impedir l’accés; denegar-lo o suspendre’l exigeix demostrar un perjudici econòmic greu i seguir el procediment del reglament.

Què canvia en els contractes de serveis al núvol?

Els prestadors han de facilitar el canvi de proveïdor: termini de transició limitat, exportació de dades i actius en formats oberts, assistència en la migració i eliminació dels costos de canvi a partir del 12 de gener de 2027. Un plec públic pot exigir avui aquestes condicions.

Conclusió

El Data Act converteix en dret el que un projecte IoT ben dissenyat ja feia: les dades que generen els dispositius són de l’usuari, es lliuren en formats oberts, es comparteixen amb qui ell decideixi i no queden atrapades a la plataforma del fabricant ni al núvol del proveïdor. Des del setembre de 2026, a més, és una exigència de disseny per als productes nous. Si tens un projecte de sensorització o de traçabilitat i no saps si compleix, explica’ns com es desen i com s’extreuen avui les teves dades.