Cleo
EntrepriseLegal Data
Demander une démo
Anaelle GuezNaomie Halioua
Demander une démo
Cleo

Intelligence réglementaire par IA.

contact@cleolabs.co

Solutions

  • Conformité Produit
  • Pour les fabricants
  • Pour les importateurs & distributeurs
  • Pour les marketplaces

Entreprise

  • À propos
  • Recherche
  • Blog
  • Skills
  • Guides de conformité
  • Événement
  • Carrières

Legal Data

  • Atlas de couverture
  • Docs API
  • Playground

Juridictions

  • 🇪🇺 Union européenne
  • 🇫🇷 France
  • 🇩🇪 Allemagne
  • 🇬🇧 Royaume-Uni
  • 🇺🇸 États-Unis

Juridique

  • Confidentialité
  • CGU
  • Sécurité

© 2026 Cleo Labs. Tous droits réservés.

GDPRDonnées UESOC 2 Type IIISO 27001
Blog/Conformité produit
Conformité produit2026-09-22·6 min de lecture
Naomie Halioua

Naomie Halioua

Co-fondatrice & CRO, Recherche IA

Depuis le 12 septembre, le droit européen impose aux produits connectés de donner accès à leurs propres données dès la conception : l'obligation ne vise que le prochain modèle qu'une marque lance, pas celui déjà en rayon

Depuis le 12 septembre, le droit européen impose aux produits connectés de donner accès à leurs propres données dès la conception : l'obligation ne vise que le prochain modèle qu'une marque lance, pas celui déjà en rayon

Le 12 septembre 2026, une deuxième obligation du règlement européen sur les données (Data Act), le règlement (UE) 2023/2854, est devenue applicable : l'obligation de conception de l'article 3, paragraphe 1. Elle impose que tout produit connecté, un objet qui recueille des données sur sa propre utilisation ou son environnement et qui peut communiquer ces données, des appareils électroménagers intelligents aux objets connectés portables en passant par les jouets connectés, soit conçu pour que les données qu'il produit soient, par défaut, accessibles à son utilisateur facilement, de manière sécurisée, gratuitement et dans un format structuré et lisible par machine. Le Data Act lui-même s'applique de manière générale depuis le 12 septembre 2025, un an plus tôt. L'obligation de conception a reçu sa propre date d'entrée en application, plus tardive, et l'article 3, paragraphe 1, précise qu'elle ne s'applique qu'aux produits connectés et services connexes mis sur le marché à compter du 12 septembre 2026. Un produit déjà vendu dans l'UE avant cette date ne doit rien de nouveau à son propriétaire au titre de cet article, quelles que soient les données qu'il collecte et la durée pendant laquelle il reste en rayon.

Ce qui a réellement changé le 12 septembre

L'article 2, paragraphe 5, du Data Act définit largement le produit connecté : un objet qui obtient, génère ou recueille des données concernant son utilisation ou son environnement et peut communiquer ces données produit, dont la fonction principale n'est pas elle-même de stocker, traiter ou transmettre des données pour le compte d'un tiers. Cela dépasse largement les routeurs et les capteurs industriels : un babyphone connecté, une bouilloire connectée, un traceur d'activité, un jouet Bluetooth ou une valise intelligente entrent tous dans le champ. L'article 3, paragraphe 1, impose ensuite que ces produits, ainsi que tout service connexe vendu avec eux, soient conçus pour que les données qu'ils génèrent soient accessibles à l'utilisateur par défaut, sans que celui-ci ait à les demander, dans un format complet, structuré, couramment utilisé et lisible par machine, sans frais. Avant le 12 septembre 2026, cette obligation existait sur le papier mais n'avait pas de date d'entrée en application propre pour le volet conception du produit ; le reste du Data Act, les règles de partage de données entre entreprises, de portabilité entre fournisseurs cloud et de clauses contractuelles abusives, était déjà en vigueur depuis un an. À compter du 12 septembre 2026, tout produit connecté qu'une marque place pour la première fois sur le marché européen doit être conçu, et non corrigé après coup, pour respecter l'article 3, paragraphe 1.

Trois détails derrière l’échéance du 12 septembre

01

Une obligation de conception, pas de partage

L'article 3, paragraphe 1, porte sur la conception même du produit, qui doit donner à son utilisateur un accès par défaut ; il se distingue des règles distinctes du Data Act sur le partage des données avec des tiers.

02

Un an de décalage avec le reste de la loi

Le Data Act s'applique de manière générale depuis le 12 septembre 2025. L'article 3, paragraphe 1, a reçu sa propre date d'entrée en application, le 12 septembre 2026, un an plus tard.

03

Seulement ce qui sera lancé désormais

L'obligation vise les produits connectés et services connexes mis sur le marché de l'UE à compter du 12 septembre 2026, pas ceux déjà vendus avant cette date.

27 déc. 2023

Le règlement (UE) 2023/2854, le Data Act, est publié au Journal officiel de l'Union européenne.

12 sept. 2025

L'article 50 rend le Data Act généralement applicable : les règles de partage de données, de portabilité entre fournisseurs cloud et de clauses contractuelles abusives entrent en vigueur.

11 sept. 2026

Une loi européenne distincte, le règlement sur la cyber-résilience, impose désormais un signalement sous 24 heures des vulnérabilités exploitées dans les produits connectés, y compris ceux déjà sur le marché.

12 sept. 2026

L'article 3, paragraphe 1, du Data Act devient applicable : les produits connectés et services connexes mis sur le marché de l'UE à partir de cette date doivent donner aux utilisateurs un accès par défaut aux données qu'ils génèrent.

Les chiffres derrière l’échéance

Un chiffre marque l'entrée en application de l'obligation de conception elle-même. Un autre marque son décalage par rapport au reste du Data Act. Le troisième indique le nombre de régimes nationaux distincts qui l'appliquent désormais.

12 Sep 2026

la date à laquelle l'obligation de conception de l'article 3, paragraphe 1, a commencé à s'appliquer aux produits connectés et services connexes nouvellement mis sur le marché de l'UE

1 year

l'écart entre la date d'application générale du Data Act, le 12 septembre 2025, et la date d'entrée en application, plus tardive, donnée spécifiquement à l'obligation de conception du produit

27

États membres de l'UE, chacun tenu de désigner sa propre autorité compétente pour faire appliquer le Data Act, sans montant de sanction unique fixé à l'échelle de l'UE par le règlement lui-même

Le vrai sujet : la ligne de conformité passe par la date de lancement du SKU, pas par la catégorie de produit

La plupart des articles consacrés à l'échéance du 12 septembre la présentent comme une règle uniforme : les produits connectés doivent désormais donner à leurs utilisateurs accès à leurs propres données. Ce cadrage passe sous silence le fait que l'article 3, paragraphe 1, ne se rattache ni à la catégorie de produit ni à la marque, mais à la date à laquelle un produit précis a été mis pour la première fois sur le marché de l'UE. Un modèle de bouilloire connectée vendu depuis 2023 reste indéfiniment en dehors de l'obligation de conception, quelle que soit la quantité de données qu'il collecte, sauf si la marque met une nouvelle version sur le marché. Une bouilloire quasi identique d'un concurrent lancée ce mois-ci doit, elle, être conçue avec un accès aux données par défaut dès le premier jour. Deux appareils fonctionnellement proches, deux statuts juridiques différents, décidés uniquement par la date de lancement. Cela fait de la notion de « mise sur le marché », déjà utilisée par le droit européen des produits pour le marquage CE et le règlement général sur la sécurité des produits, une question de conformité des données autant qu'une question de sécurité : une marque qui relabellise, change de fournisseur ou ajoute une fonctionnalité à un produit connecté existant doit savoir si ce changement constitue la mise sur le marché d'un nouveau produit, car c'est cet événement qui déclenche le délai de l'article 3, paragraphe 1, et non l'âge du produit ni la collecte de données en elle-même.

Pourquoi c'est important pour les marques

Trois catégories d'acteurs devraient lire au-delà de la date qui fait la une. Premièrement, toute marque vendant des produits physiques connectés dans l'UE, appareils électroménagers intelligents, objets portables, jouets connectés, bagages ou appareils de beauté, a désormais besoin d'un enregistrement, produit par produit, de la date de première mise sur le marché de l'UE, car cette seule date détermine si l'article 3, paragraphe 1, s'applique. Désormais, « l'accès aux données dès la conception » doit figurer sur la même liste de contrôle de lancement produit que le marquage CE et la conformité au règlement général sur la sécurité des produits, et non être traité comme un projet informatique séparé géré après le lancement. Deuxièmement, l'application n'est pas centralisée comme celle du RGPD : chacun des 27 États membres désigne sa propre autorité compétente, et le règlement laisse le régime de sanctions au droit national plutôt que de fixer un montant unique à l'échelle de l'UE, de sorte qu'une marque vendant le même produit connecté dans plusieurs États membres peut se retrouver face à des autorités différentes appliquant des sanctions différentes au même manquement de conception. Troisièmement, il ne faut pas confondre cette obligation avec deux autres obligations européennes arrivant la même semaine : l'obligation de signalement des vulnérabilités sous 24 heures du règlement sur la cyber-résilience, entrée en application la veille, le 11 septembre 2026, et qui, contrairement à l'obligation de conception du Data Act, couvre explicitement les produits déjà vendus avant son échéance, et le passeport numérique de produit prévu par le règlement sur l'écoconception pour des produits durables, qui porte sur les données de cycle de vie et de durabilité, non sur l'accès aux données par l'utilisateur. Trois régimes européens distincts, trois périmètres différents, tombant à quelques jours d'intervalle sur le même catalogue de produits connectés.

Deux lectures de l’échéance du 12 septembre

Lecture étroite

Depuis le 12 septembre 2026, le droit européen impose aux produits connectés de donner aux utilisateurs un accès par défaut aux données qu'ils génèrent.

Lecture structurelle

L'obligation se rattache à la date de mise sur le marché d'un produit précis, pas à sa catégorie ni aux données qu'il collecte. Deux produits connectés quasi identiques peuvent se trouver de part et d'autre de la ligne uniquement selon leur date de lancement, et chaque nouveau SKU, relance ou variante en marque propre est l'événement qui détermine de quel côté il se situe.

Questions fréquentes

Qu’a exactement changé en droit européen le 12 septembre 2026 ?

L'article 3, paragraphe 1, du Data Act, le règlement (UE) 2023/2854, est devenu applicable. Il impose que les produits connectés, des objets qui recueillent des données sur leur propre utilisation ou environnement et peuvent les communiquer, ainsi que tout service connexe vendu avec eux, soient conçus pour que leurs données soient accessibles à l'utilisateur par défaut, facilement, de manière sécurisée, gratuitement et dans un format structuré et lisible par machine. Le Data Act dans son ensemble s'applique de manière générale depuis le 12 septembre 2025 ; l'obligation de conception pour les produits et services a reçu sa propre date d'entrée en application, plus tardive, le 12 septembre 2026.

Cela s’applique-t-il aux produits connectés déjà vendus dans l’UE avant le 12 septembre 2026 ?

Non. L'article 3, paragraphe 1, s'applique aux produits connectés et services connexes mis sur le marché de l'UE à compter du 12 septembre 2026. Un produit qu'une marque vendait déjà dans l'UE avant cette date n'entre pas rétroactivement dans le champ de cet article, quelles que soient les données qu'il collecte, sauf si la marque en met une nouvelle version sur le marché après l'échéance.

En quoi cela diffère-t-il du règlement sur la cyber-résilience ou du passeport numérique de produit ?

Les trois obligations touchent les produits connectés à quelques jours d'intervalle mais portent sur des sujets différents. L'article 14 du règlement sur la cyber-résilience, en vigueur depuis le 11 septembre 2026, impose de signaler une vulnérabilité activement exploitée sous 24 heures et, contrairement à l'obligation de conception du Data Act, couvre explicitement les produits déjà vendus avant son échéance. Le passeport numérique de produit prévu par le règlement sur l'écoconception pour des produits durables porte sur les données de cycle de vie et de durabilité, pas sur l'accès de l'utilisateur aux données que le produit génère en usage. L'article 3, paragraphe 1, du Data Act porte spécifiquement sur l'accès par défaut, pour l'utilisateur du produit lui-même, aux données que ce produit collecte, et seulement pour les produits mis sur le marché à compter du 12 septembre 2026.

Sources

  1. EUR-Lex: Regulation (EU) 2023/2854 of the European Parliament and of the Council of 13 December 2023 on harmonised rules on fair access to and use of data (Data Act), on Articles 2(5), 3(1) and 50
  2. European Commission, Shaping Europe's digital future: "Data Act explained," on the general 12 September 2025 application date and the connected-product scope of the Data Act
  3. Bird & Bird: "The EU Data Act: Where Things Stand Now," 2026, corroborating the 12 September 2026 application date of the Article 3 product-design duty
  4. DIHK (German Chambers of Industry and Commerce): "Data Act: Next level as of 12 September 2026," corroborating the transition from the 2025 general application date to the 2026 product-design duty
  5. Gaming Tech Law: "Data Act Access by Design: What Changes for Connected Products from 12 September 2026," August 2026, corroborating that the design duty applies only to products placed on the market after that date
  6. Kemp IT Law: "Enforcement and penalties under the EU Data Act, navigating the new regulatory landscape," corroborating the decentralised, member-state-level enforcement structure and the absence of a single EU-wide penalty figure
  7. DLA Piper: "Data Act Implementation: Enforcement Structures and Sanctions Regimes in Malta and Germany," October 2025, corroborating that member states set their own competent authorities and penalty regimes under Article 40
  8. Cleo Labs blog: "On 11 September, EU law forces manufacturers to report an exploited vulnerability in any connected product," 8 September 2026, this site's own prior verified coverage of the Cyber Resilience Act's Article 14 and Article 69(3), cited here for the contrast between the two deadlines

Note sur la vérification : l'accès réseau de cette session permet la recherche mais bloque la récupération directe des pages depuis eur-lex.europa.eu, digital-strategy.ec.europa.eu et l'ensemble des sites de cabinets d'avocats cités ci-dessus. Le numéro du règlement, règlement (UE) 2023/2854, et le texte des articles 2, paragraphe 5, 3, paragraphe 1, et 50 ont été confirmés via des extraits indexés par les moteurs de recherche et des sites miroirs de textes juridiques citant le texte en vigueur, recoupés avec des résumés indépendants de Bird & Bird, DIHK, Alston & Bird, Loyens & Loeff et Gaming Tech Law, qui indiquent tous indépendamment la même date d'application générale du 12 septembre 2025 et la même date d'entrée en application de l'obligation de conception du produit, le 12 septembre 2026. L'absence d'un montant de sanction unique à l'échelle de l'UE, et l'obligation pour chaque État membre de désigner sa propre autorité compétente au titre de l'article 40, ont été confirmées via les analyses indépendantes de Kemp IT Law et de DLA Piper, décrivant toutes deux une structure d'application décentralisée plutôt qu'un plafond harmonisé ; aucun montant de sanction précis n'est indiqué dans cet article car il n'a pas pu être recoupé de façon indépendante comme un chiffre fixé par le règlement lui-même. Le contraste avec l'article 14 et l'article 69, paragraphe 3, du règlement sur la cyber-résilience s'appuie sur le propre article précédent de ce blog consacré à cette échéance, publié le 8 septembre 2026, qui avait été vérifié de façon indépendante à l'époque au regard des sources primaires européennes équivalentes. Lorsqu'un chiffre ou une affirmation n'a pas pu être recoupé sur au moins deux sources indépendantes, il a été écarté de cet article. Cet article désigne eur-lex.europa.eu et digital-strategy.ec.europa.eu comme sources primaires sous-jacentes et donne leurs adresses ci-dessus pour vérification indépendante, cette session n'ayant pas pu récupérer directement le contenu de leurs pages.

Questions fréquentes

Qu'a exactement changé en droit européen le 12 septembre 2026 ?

L'article 3, paragraphe 1, du Data Act, le règlement (UE) 2023/2854, est devenu applicable. Il impose que les produits connectés, des objets qui recueillent des données sur leur propre utilisation ou environnement et peuvent les communiquer, ainsi que tout service connexe vendu avec eux, soient conçus pour que leurs données soient accessibles à l'utilisateur par défaut, facilement, de manière sécurisée, gratuitement et dans un format structuré et lisible par machine. Le Data Act dans son ensemble s'applique de manière générale depuis le 12 septembre 2025 ; l'obligation de conception pour les produits et services a reçu sa propre date d'entrée en application, plus tardive, le 12 septembre 2026.

Cela s'applique-t-il aux produits connectés déjà vendus dans l'UE avant le 12 septembre 2026 ?

Non. L'article 3, paragraphe 1, s'applique aux produits connectés et services connexes mis sur le marché de l'UE à compter du 12 septembre 2026. Un produit qu'une marque vendait déjà dans l'UE avant cette date n'entre pas rétroactivement dans le champ de cet article, quelles que soient les données qu'il collecte, sauf si la marque en met une nouvelle version sur le marché après l'échéance.

En quoi cela diffère-t-il du règlement sur la cyber-résilience ou du passeport numérique de produit ?

Les trois obligations touchent les produits connectés à quelques jours d'intervalle mais portent sur des sujets différents. L'article 14 du règlement sur la cyber-résilience, en vigueur depuis le 11 septembre 2026, impose de signaler une vulnérabilité activement exploitée sous 24 heures et, contrairement à l'obligation de conception du Data Act, couvre explicitement les produits déjà vendus avant son échéance. Le passeport numérique de produit prévu par le règlement sur l'écoconception pour des produits durables porte sur les données de cycle de vie et de durabilité, pas sur l'accès de l'utilisateur aux données que le produit génère en usage. L'article 3, paragraphe 1, du Data Act porte spécifiquement sur l'accès par défaut, pour l'utilisateur du produit lui-même, aux données que ce produit collecte, et seulement pour les produits mis sur le marché à compter du 12 septembre 2026.

Ressources associées

Conformité produit · 2026-09-08

À partir du 11 septembre, le droit européen impose aux fabricants de signaler toute vulnérabilité activement exploitée sur un produit connecté, jouets intelligents et objets connectés portables inclus, sous 24 heures : cette obligation couvre déjà les produits vendus depuis des années, 15 mois avant l'échéance du marquage CE prévue par le même règlement

Conformité produit · 2026-08-07

Le 20 juillet, la Commission européenne a ouvert son registre du Passeport numérique produit, et le 6 août les règles qui l'encadrent sont entrées en vigueur : l'étape que chaque marque doit franchir en premier n'a pas de date limite qui lui soit propre

Conformité produit · 2026-03-13

Passeport numérique produit (DPP) : ce que les marques retail doivent savoir

Conformité produit · 2026-05-27

Pourquoi votre PLM ne vaut que par la qualité des données réglementaires qu'on lui injecte

Essayez Cleo : scan de risque réglementaire gratuit

Visualisez votre paysage réglementaire en minutes. Sans inscription, sans CB.

Voir le produit en action
Réserver un créneau
Anaelle GuezNaomie Halioua
Demander une démo