Vai al contenuto
Data Act

Data Act — Guida pratica per sviluppatori e aziende 🛠️

Il Data Act parte da una domanda comoda ma scomoda: i dati generati dal tuo prodotto — chi li possiede? La risposta dell’UE è che chi li genera (l’utente) deve poterli usare, condividere e trasportare. Il resto è valorizzazione, non proprietà.

Che cos’è e perché conta 🔍

Il Regolamento (UE) 2023/2854 — comunemente chiamato Data Act (“normativa sui dati”) — è il pilastro dell’economia europea dei dati. Completa la European Data Strategy insieme al Data Governance Act (Regolamento 2022/868, sui servizi di intermediazione) e alla Direttiva sull’open data (2019/1024).

Adottato il 13 dicembre 2023 a Strasburgo, pubblicato nella Gazzetta ufficiale il 22 dicembre 2023 (GU L 2023/2854). È un regolamento: diretto e applicabile senza recepimento. Entrato in vigore l’11 gennaio 2024 (ventesimo giorno dalla pubblicazione), si applica a decorrere dal 12 settembre 2025 — con regole di transizione per prodotti, contratti e cloud (vedi Timeline e scadenze).

L’idea politica è semplice: i dati generati dall’uso di un oggetto connesso appartengono a chi l’oggetto lo usa, non (solo) a chi lo produce. Il che toglie ai fabbricanti il ruolo di “guardiani” e crea un mercato di servizi basati su quei dati.

Il Data Act non regola “i dati in astratto”: regola chi può accedervi, a quali condizioni, in quali circostanze. Accesso dell’utente, condivisione con terzi, passaggio cloud, richieste pubbliche in emergenza: quattro diritti con quattro motori diversi.

A chi si applica 🎯

Cosa è un “prodotto connesso” 📦

Definizione (Art. 2.5): un bene che ottiene, genera o raccoglie dati relativi al suo uso o al suo ambiente ed è in grado di comunicare i dati del prodotto tramite un servizio di comunicazione elettronica, una connessione fisica o l’accesso su dispositivo — e la cui funzione primaria non è l’archiviazione, il trattamento o la trasmissione di dati per conto di terzi.

In pratica: un’auto, un elettrodomestico smart, un dispositivo IoT, una macchina di produzione, un sensore. I servizi correlati (la app o il cloud che gestisce l’oggetto) e gli assistenti virtuali (Art. 1.4) rientrano nel campo con lo stesso titolo se interagiscono col prodotto o servizio correlato. Restano fuori i servizi cloud puri (“infrastruttura per conto di terzi” è proprio la loro funzione primaria.

I soggetti della norma 👤

  • Utente (Art. 2.12): chi possiede il prodotto connesso o ha diritti temporanei d’uso (contrattuali), o riceve un servizio correlato — può essere persona fisica (anche consumatore) o giuridica;
  • Titolare dei dati (Art. 2.13): chi ha il diritto o l’obbligo di usare e mettere a disposizione i dati — tipicamente il fabbricante, ma può essere un terzo;
  • Destinatario dei dati (Art. 2.14): chi riceve i dati, su richiesta dell’utente o per obbligo di legge;
  • Fornitore di servizi di trattamento dei dati: i fornitori cloud/IaaS/PaaS;
  • Enti pubblici, Commissione, BCE, organismi dell’UE: quando agiscono per necessità eccezionali.

Ambito dati e diritto applicabile ⚖️

Il Data Act riguarda dati personali e non personali. In caso di conflitto con il GDPR o la normativa sulla riservatezza delle comunicazioni, prevale il GDPR (Art. 1.5): il Data Act integra i diritti di accesso e portabilità (artt. 15 e 20 GDPR), non li sostituisce.

Regola pratica: se i dati sono personali, le basi giuridiche del GDPR restano il punto d’ingresso. Il Data Act non autorizza a trattare dati personali senza base giuridica: mette le condizioni su come condividere e a quali limiti.

Esclusioni e salvaguardie principali ⛔

  • Accordi volontari di condivisione dati (Art. 1.6): restano liberi;
  • Sicurezza nazionale, difesa, prevenzione e contrasto dei reati, amministrazione doganale/tributaria (Art. 1.6 e 16.2);
  • I prodotti connessi di microimprese e PMI (Art. 7.1): gli obblighi di condivisione B2B/B2C del Capo II non si applicano ai dati generati da prodotti di micro/piccole imprese (salvo imprese associate/collegate non-micro);
  • I gatekeeper DMA (Art. 5.3): non possono essere terzi destinatari dei dati su richiesta dell’utente, né sollecitare incentivi per ottenerli;
  • Il diritto sui generis sulle banche dati (direttiva 96/9/CE, Art. 43): non si estende ai dati generati dai prodotti connessi.

Capo II — I dati del prodotto ti appartengono 🔓

È il cuore: il diritto dell’utente ai dati del prodotto e ai dati del servizio correlato.

Accesso e condivisione con terzi (Artt. 3-6) 🚪

  • Progettazione: i prodotti connessi e i servizi correlati sono progettati e fabbricati in modo che i dati (e i metadati per interpretarli) siano per impostazione predefinita accessibili all’utente, in modo facile, sicuro, gratuito, in formato completo, strutturato, di uso comune e leggibile da dispositivo automatico (Art. 3.1);
  • Accesso diretto o su richiesta (Art. 4): se l’accesso diretto non è possibile, il titolare dei dati li mette a disposizione su semplice richiesta (preferibilmente via elettronica), con la stessa qualità di cui dispone lui, senza indebito ritardo e gratuitamente;
  • Condivisione con terzi (Art. 5): su richiesta dell’utente, il titolare dei dati mette i dati prontamente disponibili a disposizione di terzi, con la stessa qualità, gratuitamente per l’utente;
  • Obblighi dei terzi (Art. 6): possono trattare i dati solo per le finalità e condizioni concordate, non usarli per profilazione (salvo eccezioni), non condividerli con altri terzi, non sviluppare prodotti concorrenti al prodotto da cui provengono i dati, non cederli ai gatekeeper;
  • Limiti per sicurezza (Art. 4.2): accesso e uso possono essere limitati contrattualmente se il trattamento comprometterebbe i requisiti di sicurezza del prodotto (es. rischio per la salute delle persone);
  • Segreti commerciali (Artt. 4.6-4.8 e 5.9-5.11): i segreti commerciali sono tutelati — il titolare può concordare misure tecniche/organizzative, bloccare o sospendere la condivisione, o rifiutarla in casi eccezionali dimostrando un danno economico grave. Non è un’eccezione di comodo: la richiesta va motivata per iscritto.

Punto chiave: il terzo che riceve i dati non può costruire un clone del prodotto dal quale provengono. Il Data Act apre i dati, non il mercato dei prodotti. Chi usa i dati per copiare il prodotto viola la norma (Art. 6.2.e).

Esenzione microimprese e PMI (Art. 7) 🛡️

Gli obblighi di condivisione del Capo II non si applicano ai dati di prodotti di microimprese e piccole imprese (salvo imprese associate/collegate più grandi). Sempre che la micro/piccola non sia subappaltatrice della fabbricazione/progettazione del prodotto. La protezione del consumatore non cambia: le clausole contrattuali che derogano ai diritti dell’utente non sono vincolanti (Art. 7.2).

Capo IV — Contratti equi e niente clausole abusive ⚖️

Il Capo IV disciplina le clausole contrattuali abusive tra imprese per l’accesso e l’uso dei dati (Art. 13).

  • Una clausola imposta unilateralmente che si discosti considerevolmente dalle buone prassi commerciali è abusiva e non vincolante;
  • Sono presunte abusive le clausole che escludono la responsabilità per dolo/negligenza grave, impediscono all’altra parte di usare i propri dati, consentono la risoluzione con preavviso irragionevolmente breve, o consentono di aumentare il prezzo senza motivo valido;
  • L’onere della prova che la clausola non sia stata imposta unilateralmente grava sulla parte che l’ha inserita;
  • Se la clausola abusiva è scindibile, il resto del contratto resta in vigore.

Pratica: se sei un fornitore e il tuo contratto enterprise è un boilerplate “take it or leave it”, qui hai il problema principale. Il Data Act assume che una clausola non negoziata sia imposta.

Capo V — I dati per lo Stato, solo in emergenza 🚨

Il Capo V regola la messa a disposizione dei dati agli enti pubblici, alla Commissione, alla BCE e agli organismi UE sulla base di necessità eccezionali (Art. 14-22).

Due casi:

  1. Emergenza pubblica (Art. 15.1.a): necessaria per rispondere a emergenze (sanità pubblica, calamità naturali, gravi incidenti di cibersicurezza). I dati sono forniti gratuitamente (Art. 20.1) dai titolari che non siano micro/piccole imprese;
  2. Compito specifico nell’interesse pubblico (Art. 15.1.b): solo per dati non personali, quando manca una base alternativa (acquisto sul mercato, altri obblighi). È previsto un compenso equo (costi + margine ragionevole, Art. 20.2). Micro e piccole imprese sono esenti.

Gli obblighi risultanti (Art. 19): uso limitato alla finalità dichiarata, cancellazione quando non più necessari, misure di riservatezza, divieto di sviluppare prodotti in concorrenza col titolare dei dati, responsabilità della sicurezza dei dati. La richiesta deve essere scritta, specifica, proporzionata e pubblicata online dal coordinatore dei dati. Rifiuti e controversie passano dalle autorità competenti.

Il Capo V è il più criticato: le imprese temono “requisizioni di dati”. La norma è costruita per essere l’eccezione: necessità dimostrata, finalità specifica, gratuito solo in emergenza (con riconoscimento pubblico), compenso negli altri casi. Non è un menu a volontà.

Capo VI — Portabilità cloud, la fine del lock-in ☁️

Per chi ha infrastruttura cloud è il capitolo che tocca più concretamente. Obiettivi: eliminare gli ostacoli al passaggio tra fornitori e verso l’on-premise, con trasparenza contrattuale.

Obblighi dei fornitori (Artt. 23-31) 🧱

  • Assenza di ostacoli: pre-commerciali, contrattuali, tecnici o organizzativi che impediscano al cliente di risolvere il contratto, passare a un concorrente, trasferire i dati esportabili e le risorse digitali (Art. 23);
  • Contratto scritto obbligatorio con clausole sul passaggio: preavviso massimo di 2 mesi, periodo transitorio massimo di 30 giorni (prorogabile in caso di impossibilità tecnica, fino a 7 mesi), informativa sulle categorie di dati, periodo minimo di recupero dati di 30 giorni, cancellazione completa dei dati al termine (Art. 25);
  • Assistenza e buona fede durante il processo di passaggio, senza interruzione operativa (Artt. 25.2, 27);
  • Trasparenza sulle tariffe di servizio, di risoluzione anticipata e di passaggio (Art. 29.4-29.6);
  • Equivalenza funzionale: il nuovo fornitore deve consentire di ripristinare un livello minimo di funzionalità (Art. 30);
  • Informazioni e registro online delle strutture e formati dei dati (Art. 26).

La fine delle tariffe di uscita 💸

Il pezzo con l’impatto commerciale più forte (Art. 29):

  • Fino all'11 gennaio 2024: tariffe di passaggio piene;
  • Dall'11 gennaio 2024 al 12 gennaio 2027: tariffe di passaggio ridotte (solo costi direttamente connessi);
  • Dal 12 gennaio 2027: tariffe di passaggio abolite, punto.

Il tema “egress free” del cloud non è più una scelta commerciale: dal 12 gennaio 2027 è legge. Chi gestisce infrastrutture cloud deve ridefinire il modello di revenue che viveva sulle uscite.

Garanzie contro l’accesso governativo internazionale (Capo VII, Art. 32) 🛂

I fornitori cloud devono adottare misure per impedire l’accesso governativo internazionale ai dati non personali detenuti nell’UE quando creerebbe conflitto col diritto UE. Le richieste di autorità di paesi terzi sono riconosciute solo se basate su accordi internazionali (es. trattati di mutua assistenza) o se soddisfano condizioni stringenti di proporzionalità e riesame. Il fornitore deve informare il cliente dell’esistenza di richieste di accesso (Art. 32.5).

Capo VIII — Interoperabilità e contratti intelligenti 🔗

  • Spazi comuni europei di dati (Art. 33): requisiti essenziali di interoperabilità — descrivere contenuto, restrizioni all’uso, metodologia e qualità dei dati in formato machine-readable; strutture/formati/vocabolari accessibili; API e condizioni d’uso; interoperabilità per l’esecuzione automatica degli accordi di condivisione;
  • Cloud multi-fornitore (Arts. 34-35): interoperabilità per l’uso in parallelo dei servizi e specifiche di interoperabilità aperte (trasporto, sintattica, semantica, comportamentale);
  • Smart contract (Art. 36): chi vende o implementa applicazioni basate su contratti intelligenti per l’esecuzione di accordi di condivisione dati deve garantire: robustezza e controllo dell’accesso, meccanismi di cessazione e interruzione sicura, archiviazione e continuità dei dati (verificabilità), protezione tramite controllo dell’accesso rigoroso e coerenza con le clausole dell’accordo. È obbligatoria una valutazione di conformità con dichiarazione di conformità UE.

Impatto per le aziende 🏢

Se produci prodotti connessi, gestisci dati IoT o offri servizi cloud, il percorso è:

  1. Inventario dati: quali dati genera ogni prodotto/servizio correlato, in quale formato e con quale qualità;
  2. Design for access: rendere i dati accessibili per default in formato machine-readable (API, export);
  3. Processo di risposta alle richieste: accesso utenti, condivisione con terzi, richieste pubbliche (tempi, qualità, casi di rifiuto);
  4. Revise contratti: eliminare clausole abusive, inserire condizioni FRAND (trade secrets, limiti, responsabilità);
  5. Cloud: eliminare ostacoli al passaggio, contratti con clausole sul transitorio (30 giorni, proroga fino a 7 mesi), abolire tariffe di uscita dal 2027;
  6. Procedure per gli accessi pubblici: criteri di necessità eccezionale, compenso, cancellazione;
  7. Smart contract: valutazione di conformità per le applicazioni che eseguono accordi di condivisione dati;
  8. Rappresentante legale nell’UE per chi opera da fuori (Art. 37.11).

Sanzioni (Art. 40): per i capi II, III e V le autorità di controllo GDPR possono infliggere sanzioni secondo l’Art. 83 GDPR (fino a €20M o 4% del fatturato mondiale). Per il resto, gli Stati membri stabiliscono sanzioni effettive, proporzionate e dissuasive — notificate alla Commissione entro il 12 settembre 2025. Il Data Act non fissa importi UE: la grana viene lasciata agli Stati.

Timeline e scadenze 📆

Data Cosa si applica
11 gennaio 2024 Entrata in vigore (20 giorni dopo la pubblicazione del 22.12.2023)
11 gennaio 2024 Inizio del periodo di tariffe di passaggio ridotte
12 settembre 2025 Applicazione del regolamento a regime
Dopo il 12 settembre 2025 Capo III: solo per obblighi di condivisione dati previsti dal diritto UE entrati in vigore dopo quella data
12 settembre 2025 Capo IV: si applica ai nuovi contratti; per i contratti preesistenti dal 12 settembre 2027 (se a tempo indeterminato o scadenti ≥10 anni dall'11/1/2024)
12 settembre 2026 Art. 3.1 (accessibilità per default dei dati di prodotto): si applica ai prodotti immessi sul mercato dopo tale data
12 gennaio 2027 Abolizione delle tariffe di passaggio cloud
12 settembre 2025 Notifica delle sanzioni nazionali alla Commissione
12 settembre 2028 Primo riesame del regolamento da parte della Commissione

Checklist di conformità ✅

Checklist sintetica per sviluppatori e aziende.

Prodotto connesso

  • Dati di prodotto e del servizio correlato accessibili per default, gratuitamente, in formato machine-readable
  • Informazioni pre-contratto: tipo/volume stimato di dati, modalità di accesso, conservazione
  • Processo di risposta alle richieste di accesso (semplice richiesta elettronica)
  • Conformità GDPR se i dati coinvolti sono personali
  • Tutela dei segreti commerciali condivisi (misure concordate, casi di rifiuto)

Condivisione con terzi

  • Procedure per la condivisione su richiesta dell’utente
  • Obblighi dei terzi: finalità concordate, no profilazione/cessione, no cloni del prodotto
  • Divieto di condivisione ai gatekeeper DMA
  • Esenzione micro/piccole imprese verificata (se applicabile)

Cloud e passaggio

  • Contratto scritto con clausole sul passaggio (preavviso ≤2 mesi, transitorio ≤30 giorni)
  • Assistenza, continuità operativa e buona fede nel passaggio
  • Tariffa di uscita: ridotta fino al 12/1/2027, abolita dopo
  • Informativa su giurisdizione e misure anti-accesso governativo (Art. 28)

Accesso pubblico

  • Procedure per le richieste in emergenza (gratuite) e per il compito nell’interesse pubblico (compenso)
  • Cancellazione dei dati a fine necessità; verifica del divieto di uso concorrenziale

Contratti e interoperabilità

  • Contratti senza clausole abusive (imposta unilateralmente = presunta abusiva)
  • Smart contract conformi (robustezza, safe termination, archiviazione, coerenza) + dichiarazione di conformità UE
  • API e metadati per l’interoperabilità negli spazi dati

Collegamenti utili 🔗

Vedi anche 📖

  • GDPR — Il Data Act non sostituisce, integra: dati personali, basi giuridiche, portabilità
  • NIS 2 — Cybersecurity — Le organizzazioni che trattano dati devono anche proteggerli
  • Cyber Resilience Act — I prodotti con elementi digitali devono essere sicuri per default, come chiede anche il Data Act
  • AI Act — I sistemi AI ad alto rischio trattano dati: governance, qualità e documentazione
  • Legge AI Italiana — Il piano nazionale sull’IA, dove i dati sono la materia prima
Ultimo aggiornamento il