Cada sensor instalado nunha rede de auga, cada contador intelixente, cada etiqueta activa de rastrexabilidade e cada máquina conectada xera datos, e ata hai pouco quen podía usalos decidíao o contrato do fabricante. O Regulamento (UE) 2023/2854, coñecido como Data Act ou Regulamento de datos, cámbiao: desde o 12 de setembro de 2025 o usuario dun produto conectado ten dereito a acceder aos datos que ese produto xera e a que se compartan co terceiro que el elixa, e desde o 12 de setembro de 2026 os produtos que se poñan no mercado deben estar deseñados para que ese acceso sexa directo. Esta guía explica, a 16 de setembro de 2026, a quen obriga, que datos entran, que dereitos ten o usuario, que cláusulas contractuais deixan de valer, que cambia nos servizos na nube e que significa todo isto para un proxecto de sensorización IoT ou de rastrexabilidade, sexa dunha Administración ou dunha empresa.
A quen obriga e desde cando
O Data Act entrou en vigor o 11 de xaneiro de 2024 e é aplicable desde o 12 de setembro de 2025. Obriga a:
- Fabricantes de produtos conectados comercializados na Unión: calquera ben que obteña, xere ou recompile datos sobre o seu uso ou o seu contorno e poida comunicalos (sensores, contadores, vehículos, maquinaria, electrodomésticos, dispositivos médicos, wearables).
- Prestadores de servizos relacionados: o servizo dixital sen o cal o produto non cumpre algunha das súas funcións (a plataforma que recibe e mostra os datos do sensor, por exemplo).
- Titulares de datos en xeral, que é quen ten o dereito ou a capacidade de poñer os datos á disposición.
- Prestadores de servizos de tratamento de datos (nube, edge) no que atinxe ao cambio de provedor.
E protexe os usuarios, que poden ser persoas físicas ou xurídicas, incluídas as administracións públicas que compran ou alugan o produto.
Dúas datas máis: a obriga de acceso desde o deseño do artigo 3 aplícase aos produtos e servizos comercializados despois do 12 de setembro de 2026, e os custos de cambio de provedor de nube deben desaparecer o 12 de xaneiro de 2027.
Que datos entran
Os datos de produto e os datos de servizo relacionado: os que o dispositivo xera ao usarse (medicións, estados, eventos, posición, consumos) e os metadatos necesarios para interpretalos, tanto os que o usuario provoca como os que se xeran en repouso. Non entran os datos derivados ou inferidos que o fabricante calcula a partir deles con algoritmos propios (unha predición de fuga, por exemplo), aínda que si as lecturas que a alimentan. O regulamento protexe os segredos comerciais do titular mediante medidas que acorda co usuario, pero non permite negar o acceso alegándoos salvo en casos excepcionais e motivados.
Os dereitos do usuario
- Acceso directo (artigo 3): o produto debe deseñarse para que os datos sexan accesibles para o usuario por defecto, facilmente, de forma segura, gratuíta, nun formato completo, estruturado, de uso común e lexible por máquina e, cando sexa pertinente, en tempo real.
- Acceso a petición (artigo 4): se o acceso directo non é posible, o titular pon os datos á disposición do usuario sen demora indebida e de balde.
- Compartición con terceiros (artigo 5): a petición do usuario, o titular pon os datos á disposición do terceiro que este designe, nas mesmas condicións, cunha compensación razoable se o terceiro é unha empresa (e limitada ao custo se é unha peme).
- Información precontractual: antes de comprar, o usuario debe saber que datos xera o produto, en que volume e formato, se é en tempo real, como acceder a eles e se o fabricante os usará el mesmo.
- Límites ao titular: o fabricante só pode usar os datos non persoais do produto cun contrato co usuario, e non pode empregalos para coñecer a situación económica ou os procesos do usuario de forma que prexudique a súa posición comercial.
Cláusulas contractuais que deixan de valer
O capítulo IV declara non vinculantes as cláusulas abusivas impostas unilateralmente a outra empresa sobre acceso e uso de datos: excluír a responsabilidade por dolo ou neglixencia grave, impedirlle ao usuario acceder aos seus datos ou usalos, permitirlle ao titular rescindir cun preaviso non razoable, ou darlle ao titular dereitos exclusivos sobre datos que a outra parte xerou. Para os contratos de sensorización e de plataformas IoT asinados con administracións e empresas, isto supón revisar quen pode facer que cos datos.
Nube: cambiar de provedor sen penalización
O capítulo VI obriga os prestadores de servizos na nube a eliminar os obstáculos ao cambio de provedor: prazo máximo de transición, exportación de todos os datos e activos dixitais en formatos abertos, asistencia durante a migración e supresión dos custos de cambio a partir do 12 de xaneiro de 2027. Para unha Administración que contrata unha plataforma IoT aloxada, significa que o prego pode esixir hoxe o que o regulamento imporá mañá: saída completa, en formato reutilizable e sen custo.
Que significa para un proxecto de sensorización ou de rastrexabilidade
- Modelo de datos aberto: cada lectura e cada evento co seu identificador, a súa marca de tempo e os seus metadatos, en formatos estruturados e documentados; nada de datos atrapados nun formato propietario.
- Acceso do usuario por deseño: interface ou API para que a entidade titular do proxecto extraia os seus datos completos e, cando proceda, en tempo real, sen pedirlle permiso ao fabricante do sensor.
- Compartición gobernada: un mecanismo para que o usuario autorice terceiros (unha empresa de mantemento, unha universidade, outra Administración) e o sistema entregue os datos con rexistro de que, a quen e cando.
- Separación entre datos en bruto e derivados: os modelos preditivos son do desenvolvedor; as lecturas que os alimentan son do usuario e deben poder entregarse.
- Contratos revisados: cos fabricantes de dispositivos, para asegurar que os seus datos chegan á plataforma en aberto, e cos usuarios, para fixar usos, compensacións e saída.
- Cláusulas de saída na nube: exportación íntegra, formatos abertos e sen custo de cambio.
- Segredos comerciais e seguridade: medidas técnicas e contractuais para protexer o que deba protexerse sen bloquear o dereito de acceso.
- Convivencia co RXPD: cando os datos do dispositivo son persoais (contadores de vivenda, wearables), o Data Act non substitúe o RXPD; aplícanse os dous.
Nun proxecto de sensorización de redes de auga como o que describimos en sensorización IoT en redes de auga, isto tradúcese en que o consorcio ou o concello titular debe poder extraer todas as lecturas de todos os sensores en formato aberto, e compartilas con quen decida, sen depender do fabricante de cada equipo. En rastrexabilidade, en que os eventos rexistrados por etiquetas e lectores pertencen a quen usa o sistema.
Relación con outras normas
O Data Act súmase ao Regulamento de gobernanza de datos (2022/868), á directiva de datos abertos do sector público e ao pasaporte dixital de produto do ESPR, que explicamos en pasaporte dixital de produto e rastrexabilidade NFC. E prevé, no seu capítulo V, que os organismos públicos poidan esixirlles datos ás empresas en situacións de necesidade excepcional, como emerxencias, con condicións estritas.
Como o fai CEDESA
CEDESA desenvolve plataformas de sensorización, integración de datos e analítica preditiva para administracións e empresas, con proxectos como a sensorización de redes de auga do Consorcio de Medio Ambiente de Badajoz e os sistemas de rastrexabilidade NFC para a industria. O noso criterio de deseño coincide co que agora esixe o Data Act: os datos son do titular do proxecto, viven en modelos abertos e documentados, expórtanse íntegros e cada compartición queda rexistrada. Con ENS, ISO 27001 e ISO 56001, esa gobernanza de datos está auditada e forma parte do ciclo de desenvolvemento.
Preguntas frecuentes sobre o Data Act e o IoT
Desde cando se aplica o Data Act?
Desde o 12 de setembro de 2025 con carácter xeral. A obriga de deseñar os produtos conectados para que o usuario acceda directamente aos seus datos (artigo 3) aplícase aos produtos e servizos comercializados despois do 12 de setembro de 2026, e a supresión dos custos de cambio de provedor de nube, desde o 12 de xaneiro de 2027.
Que é un produto conectado segundo o Data Act?
Calquera ben que obteña, xere ou recompile datos sobre o seu uso ou o seu contorno e poida comunicalos por un servizo de comunicacións ou unha conexión física: sensores, contadores, vehículos, maquinaria industrial, electrodomésticos, dispositivos médicos ou wearables. O servizo dixital sen o cal o produto non cumpre as súas funcións é un servizo relacionado e tamén entra.
Que datos ten dereito a recibir o usuario dun dispositivo IoT?
Os datos de produto e de servizo relacionado que o dispositivo xera ao usarse, cos metadatos necesarios para interpretalos, en formato estruturado, de uso común e lexible por máquina, de balde e, cando sexa pertinente, en tempo real. Non inclúe os datos derivados ou inferidos que o fabricante calcula cos seus propios algoritmos.
Pode o fabricante negarse a entregar os datos alegando segredo comercial?
Só en casos excepcionais e motivados. A regra é que o titular e o usuario acordan medidas para protexer os segredos comerciais sen impedir o acceso; negalo ou suspendelo esixe demostrar un prexuízo económico grave e seguir o procedemento do regulamento.
Que cambia nos contratos de servizos na nube?
Os prestadores deben facilitar o cambio de provedor: prazo de transición limitado, exportación de datos e activos en formatos abertos, asistencia na migración e eliminación dos custos de cambio a partir do 12 de xaneiro de 2027. Un prego público pode esixir hoxe esas condicións.
Conclusión
O Data Act converte en dereito o que un proxecto IoT ben deseñado xa facía: os datos que xeran os dispositivos son do usuario, entréganse en formatos abertos, compártense con quen el decida e non quedan atrapados na plataforma do fabricante nin na nube do provedor. Desde setembro de 2026 é ademais unha esixencia de deseño para os produtos novos. Se tes un proxecto de sensorización ou de rastrexabilidade e non sabes se cumpre, cóntanos como se gardan e se extraen hoxe os teus datos.