EDIH, EEN, Interreg : la plateforme des programmes européens.En savoir plus

Maturité Data Act · Loi européenne sur les données

Vos obligations Data Act traduites en score, en écarts documentés et en plan d’action chiffré.

10 thématiques, une échelle à 5 niveaux. Et l’action qui fait passer chaque niveau au suivant.

Les 10 thématiques du référentiel, déjà rédigées de N1 à N5. Une entreprise, une business unit, ou 300 à la fois.

Maturité Data Act · Loi européenne sur les données

Cartographie des données de produits et servicesN1 → N5
Droit d’accès de l’utilisateurN1 → N5
Transmission à un tiers désignéN1 → N5
Conception et information précontractuelleN1 → N5

10 thématiques, échelle à 5 niveaux.

Nordhavn Industries

53 / 100

Cartographie des données de produits et services6484
Droit d’accès de l’utilisateur5379
Transmission à un tiers désigné6182
Conception et information précontractuelle3773
IAIndustrialisé : vos notes d’entretien suffisent, l’IA remplit l’audit.

Ils mesurent leur maturité avec Datamensio

  • ANITI
  • CNRS
  • LIRMM
  • CNES
  • Docaposte
  • Chambre de commerce et d'industrie

Un exemple

Cette situation pourrait être la vôtre.

Prenons l’exemple d’une entreprise : trois sites, trois tableurs, aucune réponse commune.

01

Personne ne sait consolider.

Nordhavn Industries, 2 400 personnes à Hambourg, Lyon et Porto. Un donneur d’ordre demande où en est le groupe. Chaque site répond dans son tableur, avec ses propres échelles.

02

Trois semaines, une seule base.

Un diagnostic Règlement (UE) 2023/2854 du 13 décembre 2023 (Data Act), applicable depuis le 12 septembre 2025 lancé sur les trois sites en même temps, à partir des notes d’entretien des responsables. Le référentiel était déjà écrit, les 10 thématiques et les niveaux N1 à N5 aussi.

03

Deux dépenses évitées avant d’être engagées.

Un score de 53 sur 100, un écart concentré sur trois thèmes. Le compagnon IA a repéré que deux actions du plan doublonnaient avec celui d’un autre audit. La restitution au comité s’est demandée en une phrase.

Ce que ça leur a évité

  • 3sites mesurés sur la même base, au lieu de trois questionnaires à retraiter
  • 2actions en doublon détectées avant la dépense
  • 1restitution au comité, sans reprise manuelle

Ces chiffres sont ceux d’un exemple. Ils pourraient être les vôtres.

La norme impose des processus. Datamensio dit où vous en êtes.

01

Le référentiel est déjà écrit

Thématiques, questions et niveaux N1 à N5 rédigés. Vous ne partez pas d’un tableur vide.

02

Le score tombe le jour même

En ligne, par lien d’auto-évaluation ou en entretien. Thème par thème, comparable dans le temps.

03

L’écart devient un plan chiffré

Chaque passage de niveau porte son action. L’IA priorise sur l’effet attendu, pas sur l’ordre de la norme.

04

La progression se démontre

Campagne après campagne, contre votre cible et contre votre passé. C’est ce que demande votre COMEX.

L’échelle de maturité

Un niveau, le suivant, et l’action qui relie les deux.

C’est ce mécanisme (un niveau, un niveau supérieur, et l’action qui relie les deux) qui transforme un constat en trajectoire.

Les données générées par vos produits connectés sont-elles identifiées et mises à disposition de l’utilisateur qui les demande ?

  1. N1

    Les données générées par les produits ne sont pas inventoriées. Aucune demande d’accès utilisateur n’a été traitée.

  2. N2

    Un inventaire partiel existe sur quelques gammes. Les demandes d’accès sont traitées au cas par cas, par extraction manuelle, sans délai annoncé.

  3. N3

    L’inventaire couvre les gammes principales. Un processus documenté de mise à disposition existe, avec un format et un délai annoncés, et il est appliqué de manière générale.

  4. N4

    La mise à disposition s’appuie sur une interface documentée, les demandes et les transmissions à des tiers sont tracées, les délais sont mesurés et les écarts traités.

  5. N5

    L’accès est intégré à la conception des nouveaux produits, les indicateurs de mise à disposition sont revus périodiquement et les évolutions d’interface suivent un cycle documenté.

Action pour passer de N2 à N3

Compléter l’inventaire des données générées sur les gammes principales, publier un processus de mise à disposition avec format et délai de réponse, et inscrire le suivi des demandes reçues à la revue produit trimestrielle.

« Grâce à Datamensio, nous remplissons avec beaucoup plus d’efficacité nos objectifs. Les services d’inspection du FEDER et de notre ministère de tutelle ont particulièrement apprécié cette approche qui leur apporte une data fiable. »
Chambre de commerce et d'industrie

Directrice de la CCI 94CCI Île-de-France

« Nous pensons qu’il s’agit de la solution la plus adaptée pour amener notre projet de transformation à l’échelle et mesurer l’impact selon nos besoins. »
Interreg Danube Region

Maja SucekChief Operating Officer, Interreg Danube

Prenez votre première mesuresur DATA ACT.

De quoi parle ce référentiel

Le Data Act, règlement (UE) 2023/2854 adopté le 13 décembre 2023 et applicable depuis le 12 septembre 2025, porte sur les données que produisent les objets connectés et leurs services associés. Il donne à l’utilisateur un droit d’accès aux données qu’il génère et le droit de les faire transmettre à un tiers de son choix. Il encadre les clauses contractuelles de partage, protège les petites entreprises contre les clauses abusives, organise la mise à disposition de données aux organismes publics en cas de besoin exceptionnel et impose aux services de traitement de données de lever les obstacles au changement de fournisseur.

En pratique, la difficulté est organisationnelle avant d’être juridique. Le texte suppose de savoir quelles données un produit génère, sous quel format, avec quelle qualité, et qui en dispose aujourd’hui. Les questions concrètes arrivent vite : votre catalogue couvre-t-il les données de télémétrie des équipements, ou seulement celles des systèmes de gestion ? Vos contrats en cours prévoient-ils l’accès et la transmission à un tiers, ou faut-il les renégocier un par un ? Vos interfaces permettent-elles une mise à disposition dans un délai annoncé, ou reposent-elles sur des extractions manuelles ?

Deux confusions reviennent souvent. La première assimile le Data Act au RGPD. Les deux se cumulent, mais le RGPD protège la personne et ses données personnelles, alors que le Data Act organise la circulation économique des données, y compris industrielles et non personnelles. La seconde en fait un sujet de juristes. Or ses effets se concentrent sur la conception des produits, l’architecture des interfaces, la documentation remise à l’utilisateur et la portabilité des services cloud.

Un audit de conformité conclut par un écart ou une absence d’écart, à une date donnée. Le diagnostic de maturité répond à une autre question : à quel niveau de maîtrise se situe chaque pratique, et quelle action précise fait passer au niveau suivant. Sur un règlement dont les effets touchent progressivement les nouveaux produits mis sur le marché, cette lecture par niveaux permet de séquencer l’effort au lieu de tout traiter en même temps.

Le référentiel est prêt à l’emploi et reste adaptable. L’IA ajuste les thématiques, les questions et la formulation des niveaux à votre secteur, machines industrielles, dispositifs médicaux, mobilité ou services de traitement de données, ou construit une déclinaison à partir de vos propres documents, contrats types et fiches produit.

Norme de référence : Règlement (UE) 2023/2854 du 13 décembre 2023 (Data Act), applicable depuis le 12 septembre 2025

Les thématiques évaluées

  • Cartographie des données de produits et services

    Inventaire des produits connectés et services associés, nature des données générées, données brutes et métadonnées, formats, qualité, localisation, responsable interne.

  • Droit d’accès de l’utilisateur

    Modalités de mise à disposition, délais, gratuité, sécurisation de l’accès, traitement des demandes, traçabilité des mises à disposition réalisées.

  • Transmission à un tiers désigné

    Processus de transmission sur demande de l’utilisateur, vérification du destinataire, conditions équitables et non discriminatoires, encadrement des usages interdits.

  • Conception et information précontractuelle

    Accessibilité des données prévue dès la conception, information de l’utilisateur avant l’achat, documentation technique, interfaces d’accès disponibles.

  • Clauses contractuelles de partage

    Contrats types, rémunération du partage, contrôle des clauses abusives à l’égard des petites entreprises, articulation avec la confidentialité et le secret d’affaires.

  • Protection des secrets d’affaires

    Identification des données sensibles, mesures techniques et organisationnelles proportionnées, conditions de refus ou de suspension, motivation et traçabilité des décisions.

  • Changement de fournisseur de services de traitement

    Clauses de sortie, préavis, assistance à la migration, portabilité des données et des actifs numériques exportables, suppression des frais de transfert, équivalence fonctionnelle.

  • Interopérabilité et interfaces

    Recours aux normes et spécifications d’interopérabilité, interfaces documentées, gestion des versions, capacité d’extraction automatisée plutôt que manuelle.

  • Mise à disposition aux organismes publics

    Procédure de réponse aux demandes fondées sur un besoin exceptionnel, points de contact, délais, limites opposables, journalisation des échanges.

  • Gouvernance et pilotage

    Répartition des rôles entre juridique, produit, données et systèmes d’information, indicateurs de suivi, revue périodique, formation des équipes concernées.

Une version courte du référentiel est disponible pour l’auto-évaluation en ligne.

Questions fréquentes

Le Data Act se certifie-t-il ?

Non. C’est un règlement européen d’application directe, sans organisme de certification dédié. Le diagnostic mesure la maturité de vos pratiques, documente les écarts et prépare les contrôles ou les demandes de vos clients et partenaires. Il ne délivre aucune attestation.

Quelle différence avec un audit de conformité ?

L’audit constate un écart ou une absence d’écart à une date donnée. Le diagnostic situe chaque pratique sur une échelle progressive et indique l’action qui fait monter d’un niveau. Les deux se complètent : le diagnostic sert à séquencer l’effort, l’audit à valider.

Le Data Act remplace-t-il le RGPD ?

Non, les deux textes se cumulent. Le RGPD protège les personnes et leurs données personnelles. Le Data Act organise l’accès et le partage des données générées par les produits connectés, personnelles ou non, et la portabilité des services de traitement de données.

Qui doit répondre aux questions ?

Le diagnostic mobilise plusieurs fonctions : données, juridique, produit et systèmes d’information. Le mode collaboratif permet d’affecter chaque thématique au bon contributeur, puis de consolider les réponses en un score unique par thématique.

Combien de temps prend l’évaluation ?

La version courte se remplit en une seule séance de travail. La version complète, en mode collaboratif avec plusieurs contributeurs, s’étale sur une à deux semaines, l’essentiel du temps servant à la collecte auprès des équipes produit et juridique.

Peut-on adapter le référentiel à notre secteur ?

Oui. Vous modifiez les questions, les niveaux et les thématiques, ou vous partez de vos propres documents : l’IA construit alors une déclinaison adaptée à vos gammes de produits et à vos contrats types. Le référentiel vous appartient.

Comment relier ce diagnostic à nos autres évaluations données et IA ?

Les feuilles de route transversales consolident plusieurs audits, par exemple gouvernance des données, règlement européen sur l’IA et Data Act. L’IA regroupe les actions convergentes pour éviter de traiter deux fois le même chantier.

Où sont hébergées les données ?

En France, chez OVH, avec sauvegarde chez Scaleway. Aucun transfert hors Union européenne. Les modèles d’IA mobilisés peuvent être sélectionnés, y compris parmi des solutions européennes.

Prenez votre première mesuresur DATA ACT.