Blog Normativa e conformità

I dati della tua macchina non sono solo del fabbricante: il Data Act in pratica

Il regolamento europeo sui dati si applica dal 12 settembre 2025 e tocca chiunque usi o venda un prodotto connesso. Dal 12 settembre 2026 arriva il pezzo più scomodo: progettare i prodotti perché i dati siano accessibili.

Un compressore in officina registra ore di funzionamento, temperature e assorbimenti. Un trattore annota consumi, carichi e posizione. Una caldaia tiene il conto delle accensioni e dei blocchi. In tutti e tre i casi i dati finiscono su un portale del fabbricante, e chi ha comprato la macchina li vede solo da lì, con quelle schermate, per il tempo che il fabbricante decide. Se un giorno vuole cambiare manutentore, quello storico non lo porta con sé. Su questo punto esiste un regolamento europeo che dice qualcosa di preciso, e in Italia se ne parla meno di quanto meriterebbe: si chiama regolamento sui dati, è citato quasi sempre col nome inglese di Data Act, e non è una norma sulla privacy.

Che cosa è e da quando vale

Il titolo ufficiale, dalla scheda EUR-Lex, è «Regolamento (UE) 2023/2854 del Parlamento europeo e del Consiglio, del 13 dicembre 2023, riguardante norme armonizzate sull'accesso equo ai dati e sul loro utilizzo… (regolamento sui dati)». Essendo un regolamento e non una direttiva, non serve una legge italiana che lo recepisca: vale direttamente in tutti gli Stati membri.

Le date vanno distinte, perché sono due cose diverse e vengono confuse spesso. La pagina della Commissione europea dice che il regolamento «entered into force on 11 January 2024» e che è «into application on 12 September 2025», dopo la pubblicazione in Gazzetta ufficiale dell'Unione europea del 22 dicembre 2023. L'entrata in vigore è il momento in cui il testo esiste come norma; l'applicazione quello in cui gli obblighi diventano esigibili. Qui fra le due passano venti mesi.

Una discordanza fra fonti ufficiali va segnalata, perché chi controlla la trova: la scheda EUR-Lex indica come «data di entrata in vigore» il 12 settembre 2025, cioè quella che la Commissione chiama data di applicazione. È un campo di metadati usato in modo diverso, non un errore sostanziale.

Chi è l'utente e chi è il titolare dei dati

Il regolamento ragiona su tre figure. L'utente, secondo la Commissione, è «any legal or natural person who owns, rents or leases a connected product»: chi possiede, affitta o noleggia il prodotto. Il titolare dei dati è «typically the company that makes the connected product or that provides a related service», di norma il fabbricante. Il terzo è chiunque l'utente decida di indicare: un manutentore indipendente, un consulente, un fornitore di gestionale.

Prodotto connesso non è una categoria di nicchia. Il considerando 14 parla di «prodotti connessi che ottengono, generano o raccolgono dati relativi alle loro prestazioni, al loro uso o al loro ambiente e che sono in grado di comunicare»: macchinari e linee di automazione, veicoli, attrezzature agricole, dispositivi medici, elettrodomestici intelligenti.

Quali dati copre, e soprattutto quali no

Qui sta il punto che decide quasi tutte le discussioni pratiche. I dati del prodotto sono, secondo il considerando 15, «dati generati dall'uso di un prodotto connesso e progettati dal fabbricante in modo tale che un utente, il titolare dei dati o terzi possano reperirli». Lo stesso considerando esclude l'altra metà: «le informazioni dedotte o ricavate da tali dati, che sono il risultato di ulteriori investimenti… dovrebbero essere considerate escluse dall'ambito di applicazione del presente regolamento», e cita espressamente gli algoritmi proprietari complessi.

Tradotto in officina: la serie delle temperature, delle vibrazioni, delle ore motore e dei codici di allarme è materia del regolamento. Il punteggio di salute della macchina e la previsione di guasto, calcolati dal fabbricante col suo modello, no. Chi riceve un cruscotto di indicatori sintetici sta ottenendo qualcosa di diverso da ciò che il regolamento gli riconosce.

Il secondo passo: la progettazione

Finora si è parlato di accesso. Ma il regolamento chiede anche che i prodotti siano fatti in modo da renderlo possibile. Il considerando 20 vuole che «i dati del prodotto e del servizio correlato… siano sempre accessibili in modo facile e sicuro a un utente, a titolo gratuito», e la Commissione riassume l'effetto così: «Ensures that connected devices on the EU market are designed to allow data sharing». Non è cortesia commerciale, è un requisito di progetto.

Questo obbligo non è scattato insieme al resto. Secondo la ricostruzione di Federprivacy del 25 agosto 2026, «dal 12 settembre 2026 il Data Act impone l'accesso ai dati generati dai dispositivi connessi», e riguarda i dispositivi «immessi sul mercato» da quella data in poi. Il calendario sta nell'articolo 50 del regolamento: qui è riportato come lo riporta quella fonte, perché il testo di quell'articolo non è stato letto direttamente in redazione — la lettura automatica del PDF della Gazzetta europea si interrompe prima degli articoli. Chi deve decidere su questa base conviene che se lo faccia confermare sul testo. La conseguenza pratica è che due macchine identiche possono portarsi dietro obblighi diversi secondo la data di immissione sul mercato: quella data va chiesta.

C'è poi un obbligo meno vistoso ma esercitabile subito, nel considerando 24: che «il venditore, il locatore o il noleggiante… fornisca all'utente informazioni sui dati del prodotto che il prodotto connesso può generare». Sono informazioni da dare prima della firma. Se nel preventivo di un macchinario connesso non c'è una riga su quali dati produce e come si ottengono, quella riga si può chiedere.

I limiti, che sono parecchi

Il regolamento non apre tutto a tutti. Sui segreti commerciali il considerando 31 prevede che «i titolari dei dati dovrebbero poter richiedere all'utente o a terzi scelti dall'utente di preservare la riservatezza dei dati considerati segreti commerciali», e che in mancanza di accordo o di attuazione delle misure concordate il titolare «dovrebbe poter bloccare o sospendere la condivisione». Non è una scappatoia generica, ma è la leva di ogni rifiuto motivato.

Sull'uso dei dati ottenuti il considerando 39 è secco: «Il terzo può utilizzare i dati per sviluppare un prodotto connesso o un servizio correlato nuovo e innovativo, ma non per sviluppare un prodotto connesso concorrente». E restano fuori i grandi: per il considerando 40 un'impresa designata come gatekeeper dal regolamento sui mercati digitali «non può chiedere o ottenere l'accesso ai dati degli utenti» per questa via.

Infine le dimensioni: il considerando 41 spiega che «sarebbe eccessivamente oneroso imporre alle microimprese e alle piccole imprese ulteriori obblighi di progettazione», e la Commissione conferma che «Micro and small companies… are not subject to the same obligations as larger companies». Chi fabbrica o integra prodotti connessi con pochi addetti ha un perimetro ridotto, che conviene conoscere con precisione prima di spendere in adeguamenti.

Non è il GDPR e non lo sostituisce

È la confusione più frequente. Come scrive Federprivacy, «il Data Act non sostituisce le normative già esistenti in materia di protezione dei dati personali, ma si affianca ad esse», e quando i dati riguardano persone fisiche «restano infatti pienamente applicabili le disposizioni previste dal GDPR». La lettura che ne faccio, e che è ragionamento mio e non citazione, è questa: il regolamento riconosce un diritto di accesso, non consegna una base giuridica per trattare quei dati. Un'auto aziendale, un contatore domestico, un dispositivo indossabile generano dati che sono insieme dati di prodotto e dati personali di qualcuno. Ottenerli è una cosa, poterli usare un'altra.

Il quadro si sta muovendo

Un avvertimento, perché chi investe in adeguamenti ha diritto di saperlo. Su EUR-Lex è depositata una «Proposta di REGOLAMENTO… che modifica i regolamenti (UE) 2016/679… e (UE) 2023/2854… e che abroga i regolamenti (UE) 2018/1807, (UE) 2019/1150 e (UE) 2022/868 e la direttiva (UE) 2019/1024 (omnibus digitale)»: il regolamento sui dati è fra quelli che la proposta modifica. Una proposta non è una norma, il contenuto può cambiare durante l'esame e nessuno può dire oggi come finirà. Il motivo per citarla è un altro: chi sta decidendo adesso come esporre i dati dei propri prodotti conviene che scelga soluzioni documentate e sostituibili, non costruite su misura su un singolo articolo.

Due parole che sembrano sinonimi

Entrata in vigore e applicazione non sono la stessa cosa, e le banche dati ufficiali le usano in modo non uniforme: quando una data finisce in un contratto, conviene scrivere a quale delle due si fa riferimento e su quale fonte è stata letta. Questo articolo descrive un regolamento, non sostituisce il parere di chi segue la pratica.

Cosa puoi fare

La prima cosa è un elenco, non un progetto: quali prodotti connessi ci sono in azienda, chi ne è il fabbricante, quale portale o servizio li accompagna, in che anno sono stati immessi sul mercato. Serve perché quella data separa due regimi diversi.

La seconda è una domanda scritta al fornitore: quali dati il prodotto genera, in che formato sono disponibili, con quale meccanismo si ottengono, se l'accesso è gratuito. Costa un messaggio di posta e ha due effetti utili: se la risposta arriva, hai la documentazione; se non arriva, hai la prova di averla chiesta.

La terza riguarda i contratti nuovi. Prima di firmare l'acquisto o il noleggio di una macchina connessa si può pretendere l'informazione precontrattuale sui dati e chiedere che la facoltà di indicare un terzo di propria scelta sia scritta, non sottintesa: un contratto di manutenzione che leghi l'accesso ai dati al fornitore uscente è un vincolo che si paga dopo.

La quarta vale se sei tu a vendere prodotti connessi o servizi collegati, perché allora il titolare dei dati sei tu: distingui nel tuo archivio i dati grezzi da quelli elaborati e stabilisci in anticipo cosa consideri segreto commerciale e con quali misure lo proteggi. Sono decisioni più comode da prendere a tavolino che in risposta alla richiesta di un cliente.