Data Act: il tuo prodotto genera dati. Di chi sono? 📦

C’è un momento in ogni dimostrazione di un oggetto connesso in cui il venditore sorride, apre la dashboard e mostra “quanti dati abbiamo già raccolto dai nostri clienti”. Il Data Act è la risposta educata ma ferma a quel sorriso: quei dati, in larga parte, non sono tuoi. Sono dell’utente, e ora la legge glielo dice in modo inequivocabile.
Vuoi il quadro completo? Chi è utente e chi è titolare dei dati, i diritti di accesso e condivisione, la portabilità cloud, gli accessi pubblici e le scadenze sono nella guida pratica: Data Act — Guida pratica.
Un (altro) regolamento che cambia le priorità 🧭
Il Regolamento (UE) 2023/2854 entra in vigore l'11 gennaio 2024 e si applica dal 12 settembre 2025. È un regolamento: niente recepimento nazionale, obblighi identici a Madrid, Milano o Monaco. È il compimento della European Data Strategy, il pezzo che trasforma l’idea “più sana economia dei dati” in regole concrete che un’azienda non può ignorare.
La premessa è quasi filosofica: chi genera il valore? Un fabbricante dirà “io, senza di me l’oggetto non esiste”. Un utente dirà “io, senza il mio uso non ci sono dati”. L’UE ha scelto l’utente, con un corollario esplicito: i dati generati dall’uso di un prodotto connesso sono accessibili alla persona che quell’oggetto lo usa, in un formato leggibile da dispositivo automatico, per impostazione predefinita.
Il primo salto: progettare per l’accesso 🔧
Il punto che tocca gli sviluppatori prima di tutti è l’Art. 3.1: i prodotti connessi e i servizi correlati sono progettati e fabbricati in modo che i dati del prodotto, con i metadati necessari a interpretarli, siano accessibili all’utente in modo facile, sicuro, gratuito, in un formato completo, strutturato, di uso comune e leggibile da dispositivo automatico.
Traduzione per chi scrive codice: l’export dei dati non è più una feature da premio di consolazione. Se il tuo prodotto genera dati e li trattiene, dovrà esporli — via API, via USB, via cloud — in formato standard, con la stessa qualità di quella che usi internamente. E se l’accesso diretto non è possibile, una semplice richiesta dell’utente deve bastare: il titolare dei dati risponde senza indebito ritardo e gratuitamente.
Non è solo un obbligo di design: è un seme per il multi-prodotto. Se l’accesso è standard, chiunque può costruire servizi sopra i tuoi dati — e quel “chiunque” può essere un concorrente. Per questo lo stesso articolo protegge chi produce: chi riceve i dati non può sviluppare un prodotto in concorrenza con quello da cui provengono, e i segreti commerciali restano tutelati con misure concrete.
Il secondo salto: smettere di essere il guardiano 🤝
Il cuore del Data Act è il Capo II: i dati dell’utente non gli appartengono più “di fatto ma non di diritto”. L’utente può condividere i suoi dati con terzi (Art. 5), e il titolare deve metterli a disposizione con la stessa qualità di cui dispone, gratuitamente per l’utente.
Le regole per chi riceve sono nette (Art. 6): solo finalità concordate, niente profilazione a sorpresa, niente cessione ad altri, niente gatekeeper DMA come destinatari, e il già citato divieto di usare i dati per clonare il prodotto. I terzi cancellano i dati quando non servono più.
E c’è un dettaglio che piace alle piccole: le microimprese e le piccole imprese sono esenti dagli obblighi di condivisione del Capo II per i dati dei loro prodotti. Un fabbricante artigiano di sensori non deve pubblicare un’API a città aperta. Una multinazionale sì — e anche le PMI devono comunque assicurare che le clausole contrattuali non svuotino i diritti dell’utente.
Il terzo salto: la portabilità cloud sancita per legge ☁️
Il capitolo che fa più rumore tra chi opera nell’infrastruttura è il Capo VI: il diritto al passaggio tra fornitori di servizi di trattamento dei dati senza ostacoli.
Oltre alle clausole contrattuali obbligatorie (preavviso massimo di 2 mesi, periodo transitorio di 30 giorni, cancellazione completa dei dati dopo il recupero), c’è la freccia più precisa: le tariffe di passaggio si riducono fino all'11 gennaio 2024 e vengono abolite dal 12 gennaio 2027. L’uscita dati — l’egress — smette di essere un modello di revenue per diventare un dovere.
Chi gestisce un cloud lo legga due volte: dal 2027 non potrai più monetizzare l’attrito. Il valore si sposterà sulla qualità del servizio, sull’interoperabilità, sulle interfacce aperte. Non è una novità tecnica: è un cambio di economia.
C’è anche il capitolo spesso dimenticato — il Capo V — sugli accessi pubblici ai dati in casi di necessità eccezionale: gratuito nelle emergenze pubbliche (sanità, calamità, incidenti di cibersicurezza), con compenso equo quando lo Stato chiede dati per un compito nell’interesse pubblico. Così com’è scritto, evita la deriva delle “requisizioni”: necessità dimostrata, finalità specifica, uso limitato, cancellazione.
Il quarto salto: contratti smart, contratti equi 🤖
Il Data Act porta anche un po’ di ordine nelle clausole tra imprese (Capo IV): una clausola imposta unilateralmente che si discosta dalle buone prassi commerciali è abusiva e non vincolante, con un elenco di presunzioni di abuso — responsabilità per dolo esclusa, risoluzione con preavviso irragionevole, aumento del prezzo senza motivo.
E un occhio al futuro concreto: i contratti intelligenti usati per eseguire accordi di condivisione dati devono rispettare requisiti essenziali (robustezza, meccanismi di interruzione sicura, archiviazione dei dati e della logica, coerenza con l’accordo) e ottenere una dichiarazione di conformità UE. Non è fantascienza: sono le stesse mura di sicurezza che pretendi dal resto del tuo stack.
Conclusione: i dati cambiano proprietario, e va bene così 🔑
Il Data Act non vieta nulla di tutto ciò che facevi con i dati: ne cambia il punto di partenza. Quel dossier di telemetria venduta a terzi senza una clausola chiara? Non è più “il modello di business” di qualcuno: è un possibile biglietto d’ingresso per la concorrenza. L’accesso API a filo della soglia minima? Sarà il minimo sindacale.
Per chi scrive codice e per chi gestisce prodotti, la lezione è una: progettare oggi per l’accesso e la portabilità dei dati, prima che qualcuno te lo chieda col contratto in mano. Il Data Act non è una multa in arrivo: è un’alternativa di mercato in cui chi rende i dati facili da usare parte avanti.
Vuoi i dettagli operativi — chi è obbligato, i quattro capi, le esenzioni e le scadenze? Sono nella guida pratica: Data Act — Guida pratica.