Data Act: verplichtingen voor fabrikanten van verbonden producten (IoT)
Verordening (EU) 2023/2854 legt fabrikanten van verbonden producten concrete ontwerpverplichtingen op zodat gebruikers en derde partijen toegang krijgen tot gegenereerde data; de vrijstelling van artikel 7 geldt uitsluitend voor Hoofdstuk II (artikelen 3–6).
Kort antwoord: De Data Act (Verordening (EU) 2023/2854) verplicht fabrikanten van verbonden producten hun apparaten zo te ontwerpen dat gebruikers gratis en in machineleesbaar formaat toegang krijgen tot gegenereerde data. De verordening is vanaf 12 september 2025 van toepassing; de ontwerpverplichting voor nieuwe producten (artikel 3 §1) geldt vanaf 12 september 2026. Micro- en kleine ondernemingen zijn vrijgesteld van de verplichtingen in Hoofdstuk II (artikelen 3–6), maar niet van Hoofdstuk III (artikelen 8–12).
Toepassingsgebied en definitie verbonden product
De verordening is van toepassing op verbonden producten die via hun componenten of besturingssysteem gegevens over gebruik, prestaties of omgeving verzamelen en die via een elektronisch communicatienetwerk, fysieke verbinding of on-device-toegang communiceren. Voorbeelden zijn connected cars, medische apparatuur, slimme huishoudapparaten, industriële machines en landbouwvoertuigen. Prototypes vallen buiten de definitie.
Kernverplichtingen uit Hoofdstuk II (artikelen 3–6)
Artikel 3 — Ontwerpverplichting: Fabrikanten moeten verbonden producten zodanig ontwerpen en vervaardigen dat productgegevens standaard, gemakkelijk, veilig en kosteloos direct toegankelijk zijn voor de gebruiker in een gestructureerd, algemeen gebruikt en machineleesbaar formaat. Vóór het sluiten van het contract moeten fabrikanten informatie verstrekken over het type data, het geschatte volume en de bewaartermijn.
Artikel 4 — Gebruikersrecht op toegang: Waar directe toegang technisch niet haalbaar is, moet de data-houder de gegevens onmiddellijk en in real time ter beschikking stellen op verzoek van de gebruiker, kosteloos en in machineleesbaar formaat.
Artikel 5 — Doorgifte aan derden: Op verzoek van de gebruiker is de data-houder verplicht gegevens door te sturen naar een door de gebruiker gekozen derde partij. Die derde partij mag de data uitsluitend gebruiken voor het overeengekomen doel en moet ze verwijderen zodra dat doel is bereikt.
Artikel 6 bevat verplichtingen voor de ontvangende derde partij: geen profilering van personen buiten het overeengekomen doel, geen doorgave aan sub-derden zonder toestemming van de gebruiker.
Vrijstelling micro- en kleine ondernemingen (artikel 7)
De verplichtingen van Hoofdstuk II (artikelen 3–6) zijn niet van toepassing op fabrikanten die kwalificeren als micro-onderneming (<10 werknemers, <€2 miljoen jaarlijkse omzet) of kleine onderneming (<50 werknemers, <€10 miljoen omzet), mits zij geen partner- of verbonden ondernemingen hebben die buiten die drempels vallen en niet als onderaannemer voor een grotere onderneming optreden. Middelgrote ondernemingen (<250 werknemers, <€50 miljoen omzet) genieten een overgangsperiode van één jaar na marktintroductie.
Belangrijk: Artikel 7 beperkt de vrijstelling uitdrukkelijk tot Hoofdstuk II. Hoofdstuk III (artikelen 8–12) — dat B2B-verplichte datadeling onder eerlijke, redelijke en niet-discriminerende (FRAND) voorwaarden regelt — valt niet onder de artikel-7-vrijstelling.
Handhaving en sancties
Lidstaten moesten vóór 12 september 2025 bevoegde toezichthouders aanwijzen. De verordening zelf schrijft geen vaste boetebedragen voor; lidstaten stellen effectieve, evenredige en afschrikkende sancties vast. Voor de verwerking van persoonsgegevens zijn de gegevensbeschermingsautoriteiten mede bevoegd naast hun GDPR-bevoegdheden.
Bronnen
- https://eur-lex.europa.eu/legal-content/NL/TXT/?uri=CELEX%3A32023R2854
Officiële tekst Verordening (EU) 2023/2854 — EUR-Lex - https://digital-strategy.ec.europa.eu/en/factpages/data-act-explained
Europese Commissie — factsheet Data Act (toepassingsdata, definities) - https://www.gleisslutz.com/en/data-act-qa
Gleiss Lutz Q&A — drempelwaarden micro/kleine ondernemingen, reikwijdte art. 7, ontwerpdeadline
Lees ook
Data Act: welke vergoeding mag ik vragen voor het delen van data (FRAND)?
Moet je data delen onder de Data Act? Dan mag je een redelijke vergoeding vragen op basis van je kosten plus een redelijke marge. Voor mkb en non-profit: alleen de directe kosten. Voorwaarden moeten eerlijk en niet-discriminerend (FRAND) zijn.
Data Act en cloudswitching: kan ik makkelijker van clouddienst wisselen?
Ja. De Data Act (Verordening (EU) 2023/2854), van toepassing sinds 12 september 2025, maakt wisselen tussen cloud- en dataverwerkingsdiensten makkelijker via verplichte overstapondersteuning en een verbod op oneerlijke contractbedingen.
Data Act: moet ik data delen met derden, en hoe?
Op verzoek van de gebruiker moet de datahouder data beschikbaar stellen aan een derde naar keuze — in een gangbaar, machineleesbaar formaat en tegen eerlijke (FRAND) voorwaarden. Wat dat betekent en hoe je je erop inricht in transport en logistiek.