Skip to main content Scroll Top

Data Act: cosa prevede nel 2026 e cosa cambia per le imprese

Il Data Act, Regolamento (UE) 2023/2854, disciplina l’accesso equo ai dati e il loro utilizzo nell’Unione europea. È applicabile dal 12 settembre 2025 e riguarda, tra gli altri, prodotti connessi e servizi correlati, condivisione dei dati tra imprese, servizi cloud e altri servizi di trattamento dei dati.

Per le imprese il 2026 segna una scadenza particolarmente rilevante: dal 12 settembre 2026 l’obbligo previsto dall’art. 3, paragrafo 1, si applica ai prodotti connessi e ai servizi correlati immessi sul mercato dopo tale data. Produttori e fornitori devono quindi considerare l’accessibilità di tutti i dati industriali e personali (che erano già coperti dal GDPR), già nella progettazione del prodotto o del servizio.

Il Data Act non contiene disposizioni sulla proprietà dei dati. Introduce invece diritti di accesso, utilizzo e condivisione a favore degli utilizzatori e impone specifici obblighi ai soggetti che detengono o controllano l’accesso ai dati.

Le imprese, ma anche gli utilizzatori di macchinari pubblici dovrebbero conoscere il Data Act perché concede loro diritti riconosciuti in tutta l’UE di accedere ai dati dei loro macchinari connessi e di fornirli a terzi per la riparazione, svincolandosi dai costi e dalle limitazioni imposte dai produttori.

Data Act in sintesi: cosa stabilisce oggi

Il Data Act crea un quadro comune europeo per rendere più accessibili e utilizzabili determinati dati, in particolare quelli generati dall’uso di prodotti connessi e servizi correlati. Parallelamente disciplina le condizioni della condivisione B2B, limita alcune clausole contrattuali abusive e riduce gli ostacoli al passaggio tra fornitori di servizi di trattamento dei dati.

Per un’impresa, la prima domanda non dovrebbe quindi essere soltanto “si applica il Data Act?”, ma quale ruolo svolge l’azienda rispetto al prodotto, ai dati e al servizio. Un produttore di macchinari connessi ha obblighi diversi dall’impresa che utilizza quei macchinari; un cloud provider si trova in una posizione ancora diversa.

Il testo ufficiale del Regolamento (UE) 2023/2854 costituisce il riferimento normativo, mentre la Commissione europea mette a disposizione una guida al funzionamento del Data Act.

Cos’è il Data Act e a chi si applica

Il regolamento coinvolge una pluralità di soggetti. Non riguarda soltanto grandi piattaforme digitali o produttori di dispositivi destinati ai consumatori.

Produttori e fornitori di prodotti connessi e servizi correlati

Un prodotto connesso è un bene capace di ottenere, generare o raccogliere dati relativi al proprio utilizzo o al proprio ambiente e di comunicarli tramite una connessione. Rientrano quindi nel perimetro anche macchinari industriali, veicoli, apparecchiature e altri beni utilizzati nei rapporti B2B.

Il servizio correlato è invece un servizio digitale collegato al prodotto e necessario affinché questo svolga determinate funzioni o che successivamente ne aggiunge o modifica alcune.

Utilizzatori, titolari dei dati e destinatari dei dati

L’utilizzatore può essere una persona fisica o giuridica che possiede il prodotto connesso, ne ha acquisito temporaneamente il diritto di utilizzo o utilizza il servizio correlato. Nel contesto industriale può quindi trattarsi dell’impresa che acquista o prende in leasing un macchinario connesso.

Il titolare dei dati, o data holder, è invece il soggetto che, secondo il regolamento, ha il diritto o l’obbligo di utilizzare e rendere disponibili determinati dati che possono benissimo essere industriali, quindi non correlati ad una persona fisica. Pertanto, tale soggetto non deve essere confuso con il titolare del trattamento previsto dal GDPR: le due qualifiche rispondono a normative e funzioni diverse.

Il destinatario dei dati è il soggetto al quale i dati vengono messi a disposizione, anche su richiesta dell’utente. E dunque, può essere l’utente stesso o un terzo da quest’ultimo designato.

Cloud provider e servizi di trattamento dei dati

Una parte del Data Act riguarda i fornitori di servizi di trattamento dei dati, compresi servizi cloud ed edge. In questo ambito l’obiettivo è ridurre gli ostacoli contrattuali, tecnici ed economici che possono rendere difficile il passaggio da un provider a un altro o l’utilizzo contemporaneo di più servizi. Con il Data Act, dunque, le imprese beneficiano di maggiori tutele e protezioni nei confronti dei cloud provider.

Quali dati rientrano nel Data Act

Nel contesto dei prodotti connessi, il Data Act riguarda i dati generati dall’uso del prodotto e del servizio correlato. Secondo la Commissione europea si tratta in particolare dei dati grezzi e pre-elaborati prontamente disponibili al titolare dei dati.

Dati di prodotto, dati del servizio correlato e metadati

I dati di prodotto possono derivare, ad esempio, dai sensori di una macchina industriale: temperatura, cicli operativi, consumo, ore di funzionamento o altri parametri generati durante l’utilizzo.

I dati del servizio correlato derivano invece dalla digitalizzazione delle azioni o degli eventi connessi all’uso del servizio collegato al prodotto.

Quando necessari per interpretare e utilizzare i dati, assumono rilievo anche i relativi metadati. Non significa però che qualsiasi elaborazione sviluppata dal produttore debba essere automaticamente condivisa: il Regolamento non si applica alle informazioni ulteriormente inferite o elaborate dal produttore o comunque dedotte o ricavate da tali dati.

Il Considerando 15 del Regolamento esclude espressamente i dati derivati, qualificandoli come “le informazioni, che sono il risultato di ulteriori investimenti nell’attribuzione di valori o informazioni derivanti dai dati, in particolare mediante algoritmi proprietari complessi, compresi quelli appartenenti a un software proprietario”.

Quali diritti hanno gli utilizzatori e quali obblighi hanno i titolari dei dati

Accesso ai dati generati dal prodotto connesso

L’utente deve poter accedere ai dati che rientrano nell’ambito del Data Act secondo le condizioni previste dal regolamento.

Per un’impresa utilizzatrice questo può significare, ad esempio, poter utilizzare i dati di una macchina per analizzarne le prestazioni, programmare la manutenzione o integrare quelle informazioni nei propri sistemi aziendali.

Condivisione con terzi scelti dall’utente

L’utente può anche chiedere che i dati siano messi a disposizione di un terzo. Questo apre lo spazio a servizi indipendenti di manutenzione, assistenza, analisi o altre attività data-driven.

Un’impresa che utilizza un macchinario potrebbe quindi chiedere che determinati dati siano trasmessi a un manutentore esterno scelto dall’impresa stessa, invece di essere utilizzabili esclusivamente dal produttore del macchinario.

Limiti all’utilizzo dei dati da parte del data holder

Il Data Act limita anche l’utilizzo dei dati da parte di chi li detiene. In particolare, il titolare dei dati non personali di un prodotto connesso non può sfruttarli per ricavare informazioni sulla situazione economica, sul fatturato, sui metodi produttivi o sull’utilizzo del prodotto da parte dell’utente in modo tale da comprometterne la posizione commerciale.

La disponibilità tecnica del dato non equivale quindi a una libertà illimitata di sfruttamento da parte del produttore o venditore di un prodotto connesso o di un cloud provider.

Cosa cambia dal 12 settembre 2026 per i nuovi prodotti connessi

Dal 12 settembre 2026 l’obbligo dell’art. 3, paragrafo 1, si applica ai prodotti connessi e ai servizi correlati immessi sul mercato dopo tale data.

L’obbligo di access-by-design

Il regolamento richiede che i prodotti commessi e i servizi correlati siano progettati e realizzati in modo che i dati e i metadati necessari siano, per impostazione predefinita, accessibili all’utente in modo semplice, sicuro e gratuito, in un formato completo, strutturato, di uso comune e leggibile da macchina. Quando pertinente e tecnicamente possibile, l’accesso deve essere diretto.

Non si tratta quindi soltanto di predisporre una procedura legale per rispondere alle richieste. Per i prodotti interessati, il requisito incide anche su architettura tecnica, interfacce, formati dei dati e documentazione fornita al cliente.

Il caso di un macchinario industriale connesso

Si consideri un produttore che vende a un’impresa un macchinario dotato di sensori e software collegati. Durante il funzionamento vengono generati dati relativi a utilizzo, prestazioni e stato operativo.

Il Data Act attribuisce all’impresa utilizzatrice diritti di accesso su questi dati e, nei casi previsti, la possibilità di farli mettere a disposizione di un terzo, per esempio un manutentore indipendente. Il produttore deve quindi modificare non soltanto il contratto di vendita, per tener conto dei diritti riconosciuti all’utilizzatore dal Regolamento, ma anche il modo in cui il prodotto genera, conserva e rende accessibili i dati. Password o applicazioni del produttore che impediscono all’utilizzatore di accedere ai dati del prodotto o del servizio connesso potrebbero essere contrari al Regolamento.

Data Act e contratti B2B: quali clausole verificare

Il Data Act incide anche sui rapporti contrattuali tra imprese. Il Capo IV disciplina determinate clausole relative all’accesso e all’utilizzo dei dati, nonché alla responsabilità e ai rimedi per violazioni di obblighi connessi ai dati, quando tali clausole sono imposte unilateralmente e risultano abusive secondo i criteri del regolamento.

Nella revisione dei contratti può essere necessario verificare, tra l’altro, chi può accedere ai dati, per quali finalità possono essere utilizzati, a quali terzi possono essere comunicati, quali misure proteggono informazioni riservate e quali conseguenze derivano dalla violazione degli obblighi.

LEX IBC ha dedicato a questo profilo l’approfondimento Data Act e contratti B2B: quali clausole sui dati conviene rivedere.

Cloud switching e portabilità: cosa cambia per provider e clienti

Il Data Act interviene anche sul lock-in nei servizi di trattamento dei dati. I provider devono rimuovere gli ostacoli che impediscono o rendono eccessivamente difficile il passaggio verso un altro fornitore o, nei casi pertinenti, l’utilizzo contemporaneo di più servizi. Un’ulteriore scadenza è fissata al 12 gennaio 2027: da quella data i costi di passaggio tra cloud provider dovranno essere eliminati

Le regole riguardano anche il contenuto dei contratti e gli aspetti tecnici necessari per consentire al cliente di trasferire dati e risorse digitali rilevanti senza perdere inutilmente funzionalità.

.

Per le imprese clienti di servizi cloud questo rende utile verificare clausole di uscita, formati di esportazione, tempi di migrazione, interoperabilità e costi associati alla cessazione del servizio. Per i provider, invece, il tema riguarda sia i contratti sia l’effettiva capacità tecnica di consentire il passaggio.

Data Act, GDPR e segreti commerciali

Il rapporto con i dati personali e il GDPR

Il Data Act può riguardare sia dati personali sia dati non personali, ma non sostituisce il GDPR. Quando l’accesso o la condivisione coinvolgono dati personali, continuano ad applicarsi le regole sulla protezione dei dati personali.

Per questo motivo è importante distinguere il titolare dei dati previsto dal Data Act dal titolare del trattamento previsto dal GDPR: uno stesso soggetto può assumere entrambe le qualifiche, ma i due concetti non sono intercambiabili.

Come vengono tutelati know-how e segreti commerciali

Se la condivisione è in qualche modo la regola del Data Act, le limitazioni costituiscono un’eccezione (art. 4 del Regolamento).

Gli utenti e i titolari dei dati possono limitare o vietare contrattualmente l’accesso ai dati, il loro uso o la loro ulteriore condivisione,  solo per ragioni di sicurezza del prodotto connesso, come

previsto dal diritto dell’Unione o nazionale, e per gravi effetti negativi per la salute, la sicurezza o la protezione delle persone fisiche.

Allo stesso tempo, qualificare un’informazione come segreto commerciale non costituisce una deroga generale agli obblighi di condivisione. Il Data Act prevede che vengano adottate misure tecniche e organizzative adeguate per preservarne la riservatezza e che, solo se non si raggiunge un accordo tra le parti, o qualora l’utente non attui le misure concordate, il titolare dei dati può bloccare o, se del caso, sospendere la condivisione dei dati identificati come segreti commerciali. Il titolare dei dati deve fornire una comunicazione motivata all’utente e deve notificare all’autorità

competente designata a norma dell’articolo 37 di aver bloccato o sospeso l’accesso. E’ possibile

il rifiuto di fornire i dati identificati come segreti commerciali, in casi eccezionali, dopo una valutazione concreta del rischio di grave danno economico derivante dalla divulgazione.

Per le imprese industriali il punto è quindi trovare un equilibrio tra accessibilità dei dati e protezione del know-how, intervenendo sia sulle misure tecniche sia sulla documentazione contrattuale.

Timeline Data Act: le scadenze dal 2025 al 2027

  • 12 settembre 2025: il Data Act diventa generalmente applicabile. Il Capo IV si applica ai contratti conclusi dopo questa data.
  • 12 settembre 2026: l’obbligo di access-by-design dell’art. 3, paragrafo 1, si applica ai prodotti connessi e ai servizi correlati immessi sul mercato dopo questa data.
  • 12 gennaio 2027: vengono eliminati i costi di passaggio (switching charges)  tra servizi di trattamento dei dati.
  • 12 settembre 2027: il Capo IV si estende anche a determinati contratti conclusi entro il 12 settembre 2025, quando sono a tempo indeterminato oppure hanno la lunga durata indicata dall’art. 50 del regolamento.

La conseguenza pratica è che la compliance non può essere gestita attraverso una sola scadenza: prodotti, contratti e servizi cloud seguono calendari parzialmente differenti.

Cosa devono fare le imprese: checklist per ruolo

Produttori e data holder

  • mappare prodotti connessi, servizi correlati e categorie di dati generate;
  • individuare quali dati sono prontamente disponibili e quali metadati sono necessari per utilizzarli;
  • verificare i meccanismi di accesso e condivisione con l’utente;
  • controllare i prodotti immessi sul mercato dopo il 12 settembre 2026 rispetto all’obbligo di access-by-design;
  • rivedere informative precontrattuali e clausole sull’utilizzo dei dati;
  • individuare i segreti commerciali coinvolti e le misure tecniche o contrattuali necessarie per proteggerli;
  • distinguere gli adempimenti Data Act da quelli eventualmente derivanti dal GDPR.

Imprese che utilizzano prodotti connessi

  • verificare quali dati vengono generati dai prodotti acquistati, noleggiati o utilizzati;
  • capire quali dati sono già direttamente accessibili e quali devono essere richiesti al data holder;
  • valutare se i dati possano essere utilizzati per manutenzione, efficienza produttiva o altri servizi;
  • individuare eventuali terzi ai quali chiedere di rendere disponibili i dati;
  • controllare che i contratti non limitino indebitamente i diritti riconosciuti dal regolamento.

Cloud provider e clienti di servizi cloud

  • verificare le clausole contrattuali relative a cessazione e switching;
  • mappare dati e risorse digitali da trasferire in caso di migrazione;
  • controllare formati, interfacce, tempi e procedure necessarie al passaggio;
  • adeguare il modello economico alla progressiva eliminazione delle switching charges;
  • coordinare gli obblighi Data Act con sicurezza, protezione dei dati e tutela dei segreti commerciali.

Autorità, sanzioni e quadro italiano

Il Data Act richiede agli Stati membri di designare una o più autorità competenti per la sua applicazione (art. 37). Quando vengono designate più autorità, deve essere individuato anche un coordinatore dei dati come punto di contatto nazionale.

Per le questioni relative alla protezione dei dati personali restano inoltre ferme le competenze delle autorità di controllo previste dal GDPR.

La diretta applicabilità del Data Act non dipende, tuttavia, dall’attesa di ulteriori interventi organizzativi nazionali: le imprese devono valutare gli obblighi sostanziali già vigenti in base al Regolamento (UE) 2023/2854.

Digital Omnibus: quali modifiche sono ancora in discussione

Nel novembre 2025 la Commissione europea ha presentato una proposta di Digital Omnibus destinata a semplificare e coordinare diversi atti della normativa digitale europea, compreso il quadro relativo ai dati.

Una proposta legislativa non modifica però, da sola, gli obblighi attualmente applicabili. Finché eventuali modifiche al Data Act non vengono formalmente adottate ed entrano in vigore, la compliance deve essere impostata sul testo vigente del Regolamento (UE) 2023/2854.

Per le imprese è quindi utile monitorare l’evoluzione normativa senza rinviare gli adeguamenti richiesti dalle scadenze già operative.

Domande frequenti sul Data Act

Il Data Act si applica a tutte le imprese?

No. Gli obblighi dipendono dal ruolo dell’impresa, dal prodotto o servizio offerto, dal tipo di dati e dalla specifica disposizione applicabile. Un produttore di macchinari connessi, un’impresa utilizzatrice e un cloud provider possono essere tutti interessati, ma da regole differenti.

Il Data Act riguarda anche i dati personali?

Sì, alcune disposizioni possono interessare anche dati personali. In questi casi il Data Act deve essere applicato insieme al GDPR e alle altre norme sulla protezione dei dati personali.

I segreti commerciali possono impedire la condivisione dei dati?

Non automaticamente. Il Data Act prevede specifiche garanzie per i segreti commerciali e consente misure di protezione o limitazioni nei casi previsti, ma la semplice qualificazione di un dato come riservato non elimina di per sé ogni obbligo di accesso o condivisione.

I contratti B2B esistenti devono essere aggiornati?

Dipende dalla data e dalla durata del contratto e dal suo contenuto. Il Capo IV si applica già ai contratti conclusi dopo il 12 settembre 2025 e, dal 12 settembre 2027, raggiungerà anche determinate categorie di contratti precedenti indicate dall’art. 50.

Cosa cambia per chi utilizza servizi cloud?

Il Data Act rafforza la possibilità di passare da un fornitore di servizi di trattamento dei dati a un altro e impone ai provider di rimuovere determinati ostacoli contrattuali e tecnici. Dal 12 gennaio 2027 saranno inoltre eliminate le tariffe di passaggio ad altri fornitori ( art. 29 del regolamento).

Dal quadro normativo alla verifica di prodotti, dati e contratti

Il Data Act non richiede lo stesso intervento a tutte le imprese. Per un produttore di macchinari connessi il punto centrale può essere l’accessibilità dei dati già nella progettazione; per un utilizzatore industriale, l’effettivo esercizio dei diritti di accesso e condivisione; per un cloud provider, le procedure di switching; per molte imprese B2B, la compatibilità dei contratti con le nuove regole sui dati.

La verifica dovrebbe quindi partire dal ruolo dell’impresa e dalla mappatura di prodotti, dati, servizi e rapporti contrattuali., evitando sia di sottovalutare gli obblighi sia di trattare il Data Act come un ulteriore adempimento indistinto dalla privacy.