El Data Act europeo: acceso a los datos por diseño y el fin del bloqueo en la nube
El Data Act es el más silencioso de los reglamentos europeos actuales y uno de los más estructurales. No añade un banner a tu web ni una etiqueta a tu producto. Cambia de quién son los datos que generan tus productos, y convierte el cambio de proveedor de nube en un derecho legal y no en una negociación comercial.
El Reglamento (UE) 2023/2854 es aplicable desde el 12 de septiembre de 2025. La obligación que realmente exige ingeniería, diseñar productos para el acceso a los datos, se aplica desde el 12 de septiembre de 2026. La prohibición de cobrar por el cambio de proveedor de nube se completa el 12 de enero de 2027.
Si construyes productos conectados o explotas un servicio de tratamiento de datos, este está en tu hoja de ruta, esté o no escrito en ella.
Dos reglamentos en uno
El Data Act hace dos cosas bastante distintas, y ayuda tratarlas por separado.
La primera parte da a los usuarios de productos conectados un derecho sobre los datos que esos productos generan, y un derecho a que se compartan con un tercero de su elección.
La segunda parte obliga a los proveedores de servicios de tratamiento de datos, es decir, servicios de nube y de borde, a hacer que cambiar a un competidor sea practicable y, con el tiempo, gratuito.
Ambas apuntan al mismo problema: los datos generados por los usuarios acaban encerrados en el proveedor que los recogió.
Productos conectados: acceso a los datos por defecto
Un producto conectado es cualquier objeto físico que obtiene, genera o recoge datos sobre su uso o su entorno y puede comunicarlos. Es deliberadamente amplio. Vehículos, maquinaria industrial, equipos agrícolas, productos sanitarios, electrodomésticos, dispositivos vestibles, contadores inteligentes, sistemas de edificios y electrónica de consumo entran todos ahí.
Un servicio relacionado es el software que hace que el producto funcione según lo previsto, y está dentro del ámbito junto al hardware.
Qué obtienen los usuarios
Los usuarios tienen derecho a acceder a los datos del producto y a los datos del servicio relacionado generados por su uso, de forma fácil, segura, gratuita, en un formato completo, estructurado, de uso común y legible por máquina. Cuando sea técnicamente viable, ese acceso debe ser directo y continuo en lugar de una exportación periódica.
También pueden exigir que el titular de los datos los comparta con un tercero que designen. Ese tercero puede ser el servicio de un competidor, un taller de reparación, una aseguradora o un proveedor de analítica. El titular no puede bloquearlo con cláusulas contractuales, ni usar los datos compartidos para competir con el usuario.
Qué cambia el 12 de septiembre de 2026
Desde esa fecha, los productos conectados introducidos en el mercado y sus servicios relacionados deben estar diseñados y fabricados de manera que los datos del producto y del servicio relacionado sean accesibles para el usuario por defecto y, cuando sea pertinente y técnicamente viable, directamente.
Esa palabra «diseñados» convierte esto en un plazo de ingeniería y no jurídico. Una obligación de diseño no se satisface con un proceso de soporte. Tiene que estar en el producto.
Cómo se ve como trabajo
Para la mayoría de los equipos la brecha no está en la API, está en todo lo de debajo.
Modelo de datos. Necesitas distinguir los datos generados por el uso del producto por parte del usuario de los que derivas, enriqueces o infieres. Los usuarios tienen derecho sobre los primeros. Esa distinción a menudo no existe en los esquemas actuales, donde telemetría, métricas derivadas y analítica interna viven en las mismas tablas.
Interfaces de acceso. Una API real con autenticación, autorización, paginación y limitación de tasa, más una vía de autoservicio para usuarios no técnicos. Un CSV enviado por correo bajo petición no satisface «de forma fácil y, cuando sea pertinente y técnicamente viable, directa».
Delegación a terceros. El usuario puede designar un destinatario. Eso implica un modelo de consentimiento y autorización donde el usuario concede acceso acotado a una parte con la que no tienes relación, y puede revocarlo. Si tu plataforma no tiene concepto de acceso delegado, esta es la pieza de trabajo más grande.
Tratamiento de secretos empresariales. El reglamento intenta equilibrar acceso a datos y protección de secretos empresariales. Puedes exigir medidas proporcionadas para preservar la confidencialidad y, en circunstancias estrechas, denegar o suspender la compartición. Esto tiene que ser una posición documentada y defendible en lugar de una negativa general, y conviene implicar a los abogados pronto.
Información precontractual. Antes de una venta, tienes que decir al comprador qué datos genera el producto, cómo se accede a ellos, si es continuo y en tiempo real, y si tú pretendes usarlos. Eso es contenido de ficha de producto y documentación, y pertenece a la misma revisión que las obligaciones de información de producto que llegan en septiembre de 2026.
Cambio de proveedor de nube: el fin del bloqueo
La segunda mitad del Data Act apunta a los servicios de tratamiento de datos, lo que cubre IaaS, PaaS y SaaS.
Los proveedores deben:
- Eliminar obstáculos comerciales, técnicos, contractuales y organizativos al cambio.
- Completar un cambio dentro de un periodo transitorio máximo, en general 30 días tras un preaviso de hasta dos meses, prorrogable cuando sea técnicamente inviable.
- Soportar la exportación de todos los datos y activos digitales exportables en un formato estructurado, de uso común y legible por máquina.
- Ofrecer interfaces abiertas y, para servicios de infraestructura, equivalencia funcional tras el cambio.
- Ofrecer un periodo mínimo de recuperación de 30 días tras la terminación.
Sobre las tarifas, los costes de cambio se redujeron desde la fecha de aplicación y quedan totalmente suprimidos desde el 12 de enero de 2027. Después de esa fecha un proveedor no puede cobrar nada por el proceso de cambio.
Las condiciones contractuales deben reflejarlo, incluidos el procedimiento de cambio, el periodo transitorio, la lista exhaustiva de categorías de datos exportables y la asistencia ofrecida.
Si compras servicios de nube
Esto es una palanca real y la mayoría de los compradores no la usa.
En tu próxima renovación, pide la cláusula de cambio, las categorías de datos exportables y los compromisos de asistencia a la salida. Tienes derecho a ellos. Si la respuesta es vaga, eso te informa de lo difícil que sería realmente una salida.
También merece la pena hacer una prueba de exportación en lugar de fiarte de una página de documentación. Exporta todo, intenta darle sentido y comprueba si realmente reconstituiría tu servicio en otro sitio. La distancia entre lo que un proveedor dice que es exportable y lo que es utilizable es normalmente donde vive el bloqueo.
Si vendes servicios de nube
Necesitas la cláusula de cambio en tus contratos, un procedimiento de cambio documentado, un mecanismo de exportación que produzca algo genuinamente utilizable, y un plan para el punto de tarifa cero de enero de 2027 si hoy cobras salida de datos o tasas de terminación.
La tarificación del tráfico de salida merece atención particular. Cobrar por la transferencia de datos hacia fuera es una práctica antigua del sector, y la distinción entre tarifas de salida ordinarias y tarifas de cambio es una que los reguladores mirarán.
Acceso del sector público y condiciones entre empresas
Dos piezas menores que conviene conocer.
El reglamento da a los organismos públicos derecho a solicitar datos de empresas privadas en casos de necesidad excepcional, principalmente emergencias públicas. Es estrecho, pero si guardas datos de relevancia pública, deberías saber que el procedimiento existe.
También introduce una prueba de abusividad para cláusulas contractuales sobre acceso y uso de datos impuestas unilateralmente a otra empresa. Una cláusula que se aparte gravemente de la buena práctica comercial no es vinculante. Es un control útil frente a cláusulas de datos de tómalo o déjalo en contratos de proveedores.
Qué haríamos ahora
Si fabricas productos conectados, la fecha de septiembre de 2026 debería estar ya en un plan de sprint. La obligación de diseño se aplica a productos introducidos en el mercado desde esa fecha, así que todo lo que está en desarrollo está dentro. Empieza por la separación en el modelo de datos, porque todo lo demás depende de ella.
Si explotas un servicio de tratamiento de datos, revisa tus contratos, tus herramientas de exportación y tu estructura de tarifas. El punto de tarifa cero de enero de 2027 no está lejos, y las implicaciones de ingresos requieren una decisión a nivel de dirección más que en ingeniería.
Si compras servicios de nube, usa tu palanca en la renovación y prueba tu ruta de exportación. Cuesta un día y te dice algo valioso sobre tu riesgo real.
Todos los demás deberían igualmente comprobar el ámbito. La definición de producto conectado es más amplia de lo que sugiere la expresión, y empresas que se piensan como negocios de software a veces envían hardware sin que ese hecho quede registrado internamente.
El panorama general
El Data Act forma parte de un conjunto de normas que entre todas están reconstruyendo las suposiciones sobre las que se levanta el software europeo. La guía de cumplimiento digital de la UE 2026 mapea toda la superficie, incluidos los plazos que llegan junto a este.
Hay solapamiento real que aprovechar. Las API de acceso a datos construidas para el Data Act comparten infraestructura con las solicitudes de portabilidad del RGPD. Los inventarios de componentes construidos para el Cyber Resilience Act te dicen dónde residen realmente los datos de producto. Construirlo como una capacidad de plataforma en lugar de tres proyectos es la diferencia entre un trimestre y un año.
Diseñamos y construimos plataformas de datos, API e infraestructura de nube para empresas que operan en Europa, incluida la maquinaria de acceso delegado y exportación que este reglamento da por supuesta. Si quieres ayuda para dimensionar lo que significa la obligación de diseño de septiembre de 2026 para un producto concreto, escribe a office@c9group.dev, o lee más sobre nuestro trabajo con infraestructura AWS y entrada al mercado europeo.
Construimos sistemas en lugar de dar asesoramiento jurídico. El ámbito y las posiciones sobre secretos empresariales corresponden a tus abogados.