Dienst · Software-ontwikkeling

Data Act: datatoegang en overstappen.

De Data Act geeft degene die een apparaat gebruikt recht op de gegevens die het produceert, en verplicht clouddiensten om vertrekken makkelijk te maken. Beide raken uw architectuur eerder dan uw juridische afdeling. Wij bouwen de koppeling, de rechtenlaag en de exportroute die dat mogelijk maken.

Toegang voor gebruikersDelen met derdenExitregelingRechtenlaag

Wat de verordening verandert, en waar het werk zit.

De Data Act (Verordening EU 2023/2854) is sinds 12 september 2025 van toepassing. Hij regelt twee dingen die op het eerste gezicht los van elkaar staan. Het eerste: wie een connected product gebruikt, heeft recht op de gegevens die het produceert, en kan die ook door een derde partij laten opvragen. Het tweede: wie een clouddienst afneemt, moet daar zonder onnodige drempels weg kunnen. Voor producten die vanaf 12 september 2026 op de markt komen geldt bovendien dat ze zo ontworpen moeten zijn dat die gegevens standaard toegankelijk zijn.

De praktische vraag die eronder ligt, is wie eigenaar is van wat een apparaat weet. Tot nu toe was dat impliciet de fabrikant, omdat die de gegevens naar zijn eigen platform stuurde. De verordening maakt daar een recht van voor degene die het apparaat gebruikt, en dat raakt verdienmodellen die op die exclusiviteit leunden. Voor wie levert is dat geen ramp maar wel een keuze: onderhoud verkopen omdat u als enige de meetgegevens ziet, is iets anders dan onderhoud verkopen omdat u het beste weet wat ze betekenen. Het eerste verdwijnt; het tweede niet.

Wij doen het juridische werk niet — daarvoor heeft u een jurist — maar wel alles wat eronder ligt: een koppeling waarlangs gegevens te benaderen zijn zonder dat iemand in uw systeem hoeft, een rechtenlaag die bepaalt wie wat mag opvragen en hoe een gedeelde toegang weer wordt ingetrokken, en een exportroute die daadwerkelijk bruikbaar is. Dat raakt vaak aan koppelingen met andere systemen, aan IoT-platformen en aan trajecten rond cloud-exit.

Drie soorten Data Act-werk die wij oppakken.

Welk deel u raakt, hangt af van wat u levert: een apparaat, een clouddienst, of allebei. In het eerste gesprek bepalen we welke van de drie er als eerste moet.

Eerste traject · vast sprintbudget

Toegang voor de gebruiker zelf

Een route waarlangs degene die het product gebruikt bij zijn eigen gegevens komt: meetwaarden, toestanden en gebeurtenissen, in een gangbaar formaat en zonder dat er iemand van u aan te pas komt. Wij scheiden daarvoor de ruwe laag van de afgeleide inzichten, want die grens bepaalt wat u moet delen en wat van u blijft. Wie dat onderscheid pas maakt als er een verzoek komt, moet zijn systeem uit elkaar trekken.

Ruwe laag apartGangbaar formaatZelfbedieningTijdreeksen
Middelgroot traject · vast sprintbudget

Delen met derden, met rechten en intrekken

De gebruiker mag zijn gegevens door een derde laten opvragen — een onderhoudspartij, een verzekeraar, een concurrent van u. Dat vraagt een rechtenlaag: wie mag wat, voor hoe lang, en hoe trekt de gebruiker die toegang weer in. Daar hoort vastlegging bij, zodat toegang controleerbaar is en niet alleen mogelijk. Ook de bescherming van uw bedrijfsgeheimen krijgt hier vorm, want die blijft in de verordening overeind.

ToestemmingenIntrekkenToegangslogboekBedrijfsgeheimen
Groter traject · vast sprintbudget

Exitregeling die uw klanten kunnen testen

Voor clouddiensten geldt dat vertrekken niet onnodig moeilijk mag zijn, en dat overstapkosten worden afgebouwd. Wij bouwen de exportroute: welk formaat, binnen hoeveel tijd, hoe compleet, en met de mogelijkheid dat de klant het vooraf uitprobeert. Een export die pas bij het vertrek onbruikbaar blijkt, is geen exitregeling maar een formaliteit — en dat merkt u pas als het te laat is om er nog iets aan te doen.

Volledige exportTestbaar voorafOvergangsperiodeDocumentatie

Wat u aan het einde van een traject heeft.

Werkende koppelingen en een rechtenmodel, plus de documentatie die u nodig heeft als een afnemer of een toezichthouder vraagt hoe het geregeld is.

  • Een scheiding tussen ruw en afgeleidMeetwaarden en gebeurtenissen in een laag die u kunt ontsluiten, uw eigen analyses en inzichten in een laag die van u blijft.
  • Een koppeling voor toegangEen gedocumenteerde route waarlangs de gebruiker en door hem aangewezen derden gegevens kunnen opvragen, in een gangbaar en machineleesbaar formaat.
  • Een rechtenlaag met intrekkenToestemmingen per partij en per soort gegeven, met een looptijd, en een knop waarmee de gebruiker een gedeelde toegang zelf beeindigt.
  • Een toegangslogboekWie heeft wat wanneer opgevraagd, bewaard volgens uw bewaarbeleid, zodat toegang achteraf controleerbaar is.
  • Een testbare exportrouteEen volledige export in een gangbaar formaat die uw klant vooraf mag uitproberen, met documentatie over structuur en betekenis van de velden.
  • Overdracht aan uw teamWerksessies met uw ontwikkelaars en met de mensen die de verzoeken straks behandelen, plus de documentatie die uw jurist nodig heeft voor de contractkant.

Wanneer dit bij u speelt.

Vier situaties die wij terugzien bij organisaties die hiermee aan de slag moeten. Meestal is er een concrete aanleiding en blijkt de scope breder.

Connected producten

Uw apparaten sturen gegevens naar uw platform

U levert machines, voertuigen, meters of apparatuur die meetgegevens naar uw eigen omgeving sturen. Vanaf 12 september 2026 moeten nieuw op de markt gebrachte producten zo ontworpen zijn dat die gegevens standaard toegankelijk zijn voor de gebruiker.

Verdienmodel op exclusiviteit

Uw dienst leunt op dat alleen u de data ziet

Onderhoudscontracten, verbruiksadvies of optimalisatie die u kunt aanbieden omdat u als enige de meetgegevens heeft. Dat fundament verschuift, en het is verstandig om nu te bepalen waar uw waarde daarna zit.

Clouddienst

U levert een dienst waar klanten in zitten

De verordening vraagt dat vertrekken zonder onnodige drempels kan en bouwt overstapkosten af. Los van de plicht is dit een verkoopargument: wie kan laten zien hoe eenvoudig vertrekken is, wint van wie daar vaag over doet.

Verzoeken komen al binnen

Er is gevraagd om gegevens en niemand weet hoe

Een klant of een door hem ingeschakelde partij heeft om toegang gevraagd en het antwoord werd een handmatige export. Dat is niet vol te houden zodra het er meer worden, en het is precies het patroon dat de verordening wil wegnemen.

Hoe zo’n traject loopt.

1

Kennismaking en afbakening

Welke producten of diensten raakt dit, wie is in uw geval de gebruiker, en welke gegevens produceert het product eigenlijk. Die laatste vraag levert vaker discussie op dan verwacht, omdat er meestal veel meer wordt vastgelegd dan er wordt gebruikt.

2

De grens tussen ruw en afgeleid

Een werksessie waarin we per soort gegeven bepalen of het valt onder wat het product produceert, of onder wat u ervan heeft gemaakt. Die grens is in de verordening niet scherp getrokken, dus we leggen de redenering vast — dat is wat u later kunt uitleggen, ook als de uitleg meebeweegt met de praktijk.

3

Bouwen in sprints

We werken in tweewekelijkse sprints en beginnen bij de toegang voor de gebruiker zelf, omdat die het eenvoudigst is en de rest erop voortbouwt. Daarna de rechtenlaag voor derden, dan de exportroute. Uw eigen ontwikkelaars werken mee.

4

Testen met een echt verzoek

We lopen een volledig verzoek door met iemand uit uw organisatie in de rol van gebruiker: aanvragen, delen met een derde, en weer intrekken. Daarnaast laten we een export daadwerkelijk ergens anders inlezen. Pas dan weet u of de route werkt.

5

Documentatie en overdracht

De documentatie voor uw afnemers en voor uw jurist, een overdracht aan de mensen die de verzoeken behandelen, en afspraken over wat er gebeurt als er een verzoek binnenkomt dat buiten het gebaande pad valt.

Veelgestelde vragen over de Data Act.

Wat productverantwoordelijken, architecten en directeuren ons vragen voordat zij hiermee beginnen.

Vanaf wanneer geldt dit?
De verordening is op 11 januari 2024 in werking getreden en wordt sinds 12 september 2025 toegepast. Voor connected producten die vanaf 12 september 2026 op de markt worden gebracht, geldt daarnaast de ontwerpeis: het product moet zo zijn gemaakt dat de gegevens standaard en eenvoudig toegankelijk zijn voor de gebruiker. De bepalingen over overstapkosten voor clouddiensten kennen een eigen tijdlijn, waarbij die kosten stapsgewijs verdwijnen.
Wat valt er precies onder “gegevens die het product produceert”?
Ruwe gegevens en wat daar direct uit volgt: meetwaarden, toestanden, gebeurtenissen, gebruiksgegevens. Wat erbuiten valt, is informatie die het resultaat is van substantiele investering in bewerking en analyse. Die grens is niet scherp getrokken en daar zal de komende jaren discussie over komen. Voor uw ontwerp betekent het vooral dat u die twee gescheiden wilt houden, zodat u een laag kunt ontsluiten zonder uw systeem uit elkaar te trekken.
Mogen wij kosten rekenen voor toegang?
Voor de gebruiker die zijn eigen productgegevens opvraagt, mag toegang niet onnodig worden bemoeilijkt en zijn er beperkingen aan wat u in rekening brengt. Bij het beschikbaar stellen aan een derde partij op verzoek van de gebruiker gelden andere regels, waaronder de mogelijkheid van een redelijke vergoeding, met een lichter regime voor kleine ondernemingen. Dit is bij uitstek een vraag voor uw jurist; wij zorgen dat uw systeem beide kan.
Wat gebeurt er met onze bedrijfsgeheimen?
Die blijven beschermd. De verordening kent uitdrukkelijk een regeling waarbij u maatregelen kunt verbinden aan het delen van gegevens die bedrijfsgeheimen bevatten, en in uitzonderlijke gevallen het delen kunt weigeren. Wat niet werkt, is alles tot bedrijfsgeheim verklaren om onder de plicht uit te komen. In de praktijk lost de scheiding tussen ruwe en afgeleide gegevens dit grotendeels op: uw analyse is waar uw geheim zit, niet in de meetwaarde.
Moeten wij dit in realtime aanbieden?
Waar het product de gegevens continu of vrijwel continu genereert en dat technisch mogelijk is, ligt directe beschikbaarheid voor de hand. Voor veel toepassingen is periodieke levering voldoende. Wat vooral telt, is dat de toegang eenvoudig, veilig en in een gangbaar formaat gaat, zonder dat er iemand van u tussen zit. Wij ontwerpen de koppeling zo dat u het ritme later kunt aanpassen zonder opnieuw te bouwen.
Hoe lang moeten wij gegevens beschikbaar houden?
Dat is niet in een enkele termijn te vangen. Het hangt samen met de aard van het product, met wat u contractueel afspreekt en met andere bewaarplichten die op u rusten. Wat wij doen, is die keuze onderbouwen en vastleggen in plaats van hem te gokken, en het bewaarbeleid zo inrichten dat het per soort gegeven verschilt. Dat scheelt opslagkosten en het maakt de uitleg eenvoudiger.
Wij zijn afnemer, geen leverancier. Heeft dit voor ons nut?
Zeker. Als afnemer krijgt u rechten: toegang tot de gegevens van de apparatuur die u gebruikt, en de mogelijkheid om een andere partij daarmee te laten werken. Dat opent onderhoudscontracten die eerder dicht zaten en het maakt vergelijken mogelijk. Wij helpen aan die kant met het ophalen en bruikbaar maken van die gegevens, en met de vraag wat u contractueel moet vastleggen om ze ook echt te krijgen.
Hoe verhoudt dit zich tot de AVG?
Ze staan naast elkaar. Gaan de productgegevens over een identificeerbaar persoon, dan geldt de AVG onverkort en heeft u daarvoor een grondslag nodig; de Data Act maakt dat niet ruimer. In de praktijk is het grootste deel van de machinegegevens niet persoonsgebonden, maar bij voertuigen, wearables en apparatuur in een woning ligt dat anders. Wij markeren dat in de werksessie, zodat uw jurist weet waar hij naar moet kijken.
Wat betekent dit voor onze architectuur?
Drie dingen. Gegevens moeten ergens liggen waar ze te benaderen zijn zonder dat iemand in uw systeem hoeft; dat is een koppeling, geen databasetoegang. Er moet een rechtenlaag omheen, want toegang geven aan de gebruiker is iets anders dan toegang geven aan iedereen. En er hoort vastlegging bij, zodat toegang controleerbaar is. Die drie zijn overzichtelijk werk als u ze meeneemt in het ontwerp, en een verbouwing als u ze er later bij moet zetten.
Wat hoort er in een exitregeling?
In welk formaat gegevens meekomen, binnen hoeveel tijd, tegen welke voorwaarden, en hoe lang u na een opzegging blijft leveren zodat de overgang gemaakt kan worden. Die laatste ontbreekt het vaakst en geeft de meeste rust. Voeg daaraan toe dat de klant het exportformaat vooraf mag testen — dat is het verschil tussen een regeling die werkt en een die op papier bestaat.
Verliezen wij hiermee onze klanten?
Dat is de vrees en zelden de uitkomst. Klanten vertrekken vooral wanneer ze het gevoel hebben dat ze niet weg kunnen. In inkooptrajecten is een aantoonbaar werkende exitregeling inmiddels een pluspunt, niet een risico. Waar u wel over na moet denken, is welk deel van uw dienst op exclusieve toegang leunde — dat deel wordt kwetsbaar, en dat is een strategische vraag die beter nu dan straks op tafel ligt.

Praat met ons over de Data Act.

Een kennismaking van een half uur, vrijblijvend. Vertel wat uw product produceert en wie het gebruikt, dan zeggen we waar uw architectuur waarschijnlijk knelt en wat er als eerste moet — ook als we uiteindelijk niet samenwerken.

Edit Content