Back to Articles

De EU Data Act: datatoegang by design en het einde van cloud lock-in

De Data Act is de stilste van de huidige EU-verordeningen en een van de meest structurele. Ze voegt geen banner aan je site toe en geen label aan je product. Ze verandert van wie de data is die je producten genereren, en maakt van overstappen naar een andere cloudaanbieder een wettelijk recht in plaats van een commerciële onderhandeling.

Verordening (EU) 2023/2854 geldt sinds 12 september 2025. De verplichting die echt engineering vraagt, producten ontwerpen voor datatoegang, geldt vanaf 12 september 2026. Het verbod op overstapkosten voor cloud is compleet op 12 januari 2027.

Bouw je verbonden producten of exploiteer je een dataverwerkingsdienst, dan staat deze op je roadmap, of hij er nu op staat of niet.

Twee verordeningen in één

De Data Act doet twee tamelijk verschillende dingen, en het helpt ze apart te behandelen.

Deel één geeft gebruikers van verbonden producten een recht op de data die die producten genereren, en een recht om die te laten delen met een derde naar keuze.

Deel twee verplicht aanbieders van dataverwerkingsdiensten, dus cloud- en edgediensten, om overstappen naar een concurrent praktisch en uiteindelijk kosteloos te maken.

Beide richten zich op hetzelfde probleem: door gebruikers gegenereerde data komt opgesloten te zitten bij de leverancier die haar verzamelde.

Verbonden producten: datatoegang standaard

Een verbonden product is elk fysiek voorwerp dat data over zijn gebruik of omgeving verkrijgt, genereert of verzamelt en die kan communiceren. Dat is bewust breed. Voertuigen, industriële machines, landbouwmachines, medische hulpmiddelen, huishoudapparaten, wearables, slimme meters, gebouwsystemen en consumentenelektronica vallen er allemaal onder.

Een gerelateerde dienst is software die het product laat functioneren zoals bedoeld, en die valt naast de hardware onder de reikwijdte.

Wat gebruikers krijgen

Gebruikers hebben recht op toegang tot productdata en data van gerelateerde diensten die door hun gebruik zijn gegenereerd, eenvoudig, veilig, kosteloos, in een volledig, gestructureerd, gangbaar en machineleesbaar formaat. Waar technisch haalbaar moet die toegang direct en doorlopend zijn in plaats van een periodieke export.

Ze kunnen ook eisen dat de datahouder de data deelt met een derde die zij aanwijzen. Die derde kan de dienst van een concurrent zijn, een reparateur, een verzekeraar of een analyticsaanbieder. De datahouder mag dat niet blokkeren met contractvoorwaarden, en mag de gedeelde data niet gebruiken om de gebruiker te beconcurreren.

Wat verandert op 12 september 2026

Vanaf die datum moeten verbonden producten die op de markt worden gebracht en hun gerelateerde diensten zo zijn ontworpen en vervaardigd dat product- en dienstdata standaard toegankelijk zijn voor de gebruiker en, waar relevant en technisch haalbaar, rechtstreeks.

Dat woord «ontworpen» maakt dit een engineeringdeadline in plaats van een juridische. Aan een ontwerpverplichting voldoe je niet met een supportproces. Ze moet in het product zitten.

Hoe dat er als werk uitziet

Voor de meeste teams zit het gat niet in de API, maar in alles eronder.

Datamodel. Je moet data die door het gebruik van het product door de gebruiker is gegenereerd onderscheiden van data die je afleidt, verrijkt of afleest. Gebruikers hebben recht op het eerste. Dat onderscheid bestaat vaak niet in huidige schema's, waar telemetrie, afgeleide metrieken en interne analytics in dezelfde tabellen leven.

Toegangsinterfaces. Een echte API met authenticatie, autorisatie, paginering en rate limiting, plus een selfserviceroute voor niet-technische gebruikers. Een CSV die op verzoek wordt gemaild voldoet niet aan «eenvoudig en, waar relevant en technisch haalbaar, rechtstreeks».

Delegatie aan derden. De gebruiker kan een ontvanger aanwijzen. Dat vraagt een toestemmings- en autorisatiemodel waarin de gebruiker begrensde toegang verleent aan een partij met wie je geen relatie hebt, en die kan intrekken. Kent je platform geen begrip van gedelegeerde toegang, dan is dit het grootste stuk werk.

Omgaan met bedrijfsgeheimen. De verordening probeert datatoegang en bescherming van bedrijfsgeheimen in balans te brengen. Je kunt evenredige maatregelen eisen om vertrouwelijkheid te bewaren en in beperkte omstandigheden delen weigeren of opschorten. Dat moet een gedocumenteerde, verdedigbare positie zijn in plaats van een algemene weigering, en het loont juristen vroeg te betrekken.

Precontractuele informatie. Vóór een verkoop moet je de koper vertellen welke data het product genereert, hoe die toegankelijk is, of het doorlopend en realtime is, en of je van plan bent die zelf te gebruiken. Dat is content voor de productpagina en documentatie, en het hoort in dezelfde review als de productinformatieverplichtingen die in september 2026 landen.

Cloud overstappen: het einde van lock-in

De tweede helft van de Data Act richt zich op dataverwerkingsdiensten, wat IaaS, PaaS en SaaS omvat.

Aanbieders moeten:

  • Commerciële, technische, contractuele en organisatorische obstakels voor overstappen wegnemen.
  • Een overstap voltooien binnen een maximale overgangsperiode, doorgaans 30 dagen na een opzegtermijn van maximaal twee maanden, verlengbaar waar technisch onhaalbaar.
  • Export ondersteunen van alle exporteerbare data en digitale activa in een gestructureerd, gangbaar en machineleesbaar formaat.
  • Open interfaces bieden en, voor infrastructuurdiensten, functionele gelijkwaardigheid na de overstap.
  • Een minimale ophaalperiode van 30 dagen na beëindiging aanbieden.

Over kosten: overstapkosten zijn vanaf de toepassingsdatum verlaagd en worden volledig afgeschaft vanaf 12 januari 2027. Daarna mag een aanbieder niets meer rekenen voor het overstapproces.

Contractvoorwaarden moeten dat weerspiegelen, inclusief de overstapprocedure, de overgangsperiode, de uitputtende lijst exporteerbare datacategorieën en de geboden ondersteuning.

Als je clouddiensten koopt

Dit is echte hefboomkracht en de meeste kopers gebruiken die niet.

Vraag bij je volgende verlenging om de overstapclausule, de exporteerbare datacategorieën en de toezeggingen over uittredingsondersteuning. Je hebt er recht op. Is het antwoord vaag, dan zegt dat iets over hoe moeilijk een uitstap echt zou zijn.

Het loont ook een exporttest te doen in plaats van een documentatiepagina te vertrouwen. Exporteer alles, probeer er iets van te maken, en kijk of het je dienst elders werkelijk zou reconstrueren. Het gat tussen wat een aanbieder exporteerbaar noemt en wat bruikbaar is, is meestal waar de lock-in woont.

Als je clouddiensten verkoopt

Je hebt de overstapclausule in je contracten nodig, een gedocumenteerde overstapprocedure, een exportmechanisme dat iets echt bruikbaars oplevert, en een plan voor het nultariefpunt van januari 2027 als je vandaag egress- of uittredingskosten rekent.

Egressprijzen verdienen bijzondere aandacht. Betalen voor uitgaand dataverkeer is een oude industriegewoonte, en het onderscheid tussen gewone egresskosten en overstapkosten is er een waar toezichthouders naar zullen kijken.

Toegang voor de publieke sector en B2B-voorwaarden

Twee kleinere onderdelen die het weten waard zijn.

De verordening geeft overheidsinstanties het recht data op te vragen bij private bedrijven in gevallen van uitzonderlijke noodzaak, vooral bij publieke noodsituaties. Dat is smal, maar houd je data van publiek belang, dan zou je moeten weten dat de procedure bestaat.

Ze introduceert ook een onredelijkheidstoets voor contractbepalingen over datatoegang en datagebruik die eenzijdig aan een ander bedrijf worden opgelegd. Een beding dat grof afwijkt van goede handelspraktijk is niet bindend. Dat is een nuttige rem op slikken-of-stikken databepalingen in leverancierscontracten.

Wat wij nu zouden doen

Maak je verbonden producten, dan zou de datum van september 2026 al in een sprintplan moeten staan. De ontwerpverplichting geldt voor producten die vanaf die datum op de markt komen, dus alles wat nu in ontwikkeling is valt eronder. Begin met de scheiding in het datamodel, want al het andere hangt daarvan af.

Exploiteer je een dataverwerkingsdienst, bekijk dan je contracten, je exporttooling en je tariefstructuur. Het nultariefpunt van januari 2027 is niet ver weg, en de omzetgevolgen vragen een beslissing op directieniveau in plaats van in engineering.

Koop je clouddiensten, gebruik dan je hefboom bij verlenging en test je exportpad. Dat kost een dag en vertelt je iets waardevols over je werkelijke risico.

Alle anderen moeten toch de reikwijdte controleren. De definitie van verbonden product is breder dan de term suggereert, en bedrijven die zichzelf als softwarebedrijf zien leveren soms hardware zonder dat dit intern is vastgelegd.

Het grotere plaatje

De Data Act hoort bij een set regels die samen de aannames herbouwen waarop Europese software rust. De gids EU digitale compliance 2026 brengt het hele oppervlak in kaart, inclusief de deadlines die naast deze landen.

Er is echte overlap om te benutten. Datatoegangs-API's gebouwd voor de Data Act delen infrastructuur met verzoeken om AVG-dataportabiliteit. Componentinventarissen gebouwd voor de Cyber Resilience Act vertellen je waar productdata echt woont. Dit als één platformcapaciteit bouwen in plaats van drie projecten is het verschil tussen een kwartaal en een jaar.

Wij ontwerpen en bouwen dataplatformen, API's en cloudinfrastructuur voor bedrijven in Europa, inclusief de machinerie voor gedelegeerde toegang en export die deze verordening veronderstelt. Wil je hulp bij het afbakenen van wat de ontwerpverplichting van september 2026 betekent voor een specifiek product, mail dan naar office@c9group.dev, of lees meer over ons werk met AWS-infrastructuur en toetreding tot de Europese markt.

Wij bouwen systemen in plaats van juridisch advies te geven. Reikwijdte en standpunten over bedrijfsgeheimen horen bij je juristen.