Data Governance Act — une infrastructure de partage construite sur la neutralité.
Conformité pour les services d'intermédiation de données, la réutilisation des données du secteur public, les organisations d'altruisme des données et les participants aux espaces européens de données sous le Règlement (UE) 2022/868.
Vue d'ensemble
Là où le RGPD régit le traitement, le DGA régit le partage.
Le Data Governance Act — Règlement (UE) 2022/868 — est en vigueur depuis le 24 septembre 2023 sans période transitoire. Il régit la manière dont les données sont partagées entre organisations, organismes publics et particuliers à travers l'UE. Là où le RGPD réglemente la manière dont les données personnelles sont traitées, le DGA réglemente la manière dont les données — personnelles et non personnelles — sont partagées et mises à disposition.
Le règlement crée une nouvelle infrastructure de partage de données de confiance : règles pour la réutilisation des données du secteur public, régime d'enregistrement pour les services d'intermédiation de données (places de marché de données, échanges sectoriels, espaces de données personnels, courtiers), et régime de reconnaissance pour les organisations d'altruisme des données. Le DGA ne prévaut pas sur le RGPD — lorsque le partage de données implique des données personnelles, le RGPD continue de s'appliquer pleinement.
À qui le DGA s'applique
Les obligations directes pèsent sur quelques catégories spécifiques. Les impacts indirects sont plus larges.
Organismes publics réutilisant des données protégées
Organismes gouvernementaux et institutions publiques détenant des données protégées par des règles de confidentialité — secrets d'affaires, données statistiques, PI tierce. Conditions spécifiques du chapitre II applicables.
Prestataires de services d'intermédiation de données
Places de marché de données, échanges sectoriels, espaces de données personnels, services de courtage. Doivent notifier l'autorité nationale compétente avant de commencer à opérer.
Organisations d'altruisme des données
Associations à but non lucratif collectant des données données volontairement à des fins d'intérêt général — recherche, climat, urbanisme. Peuvent s'enregistrer comme organisations d'altruisme reconnues pour obtenir un label de confiance.
Participants aux espaces européens de données
Écosystèmes de données sectoriels — santé (EHDS), mobilité, énergie, agriculture, industrie. La participation devient de plus en plus une exigence commerciale dans ces secteurs.
Indirect : entreprises avec clients intermédiaires ou altruistes
Si vos clients ou partenaires sont soumis au DGA, attendez-vous à un répercussion contractuelle des obligations de neutralité, transparence et sécurité.
Chapitres clés
Ce que le DGA exige réellement.
- 01Ch. II · Art. 3–8
Réutilisation des données protégées du secteur public
Les organismes publics doivent respecter des conditions spécifiques : mesures techniques et organisationnelles appropriées, frais proportionnés, transparence sur les conditions de réutilisation.
- 02Ch. III · Art. 9–15
Services d'intermédiation de données
Les prestataires doivent notifier l'autorité nationale compétente avant de commencer à opérer. Ne peuvent utiliser les données pour leurs propres fins commerciales. Doivent maintenir une stricte séparation entre l'intermédiation et les autres activités. Doivent mettre en œuvre des mesures techniques et de sécurité appropriées.
- 03Ch. IV · Art. 16–22
Altruisme des données
Les organisations reconnues doivent satisfaire à des exigences spécifiques de gouvernance, transparence, sécurité et responsabilité — registre public des usages, restriction aux finalités altruistes déclarées, rapports d'activité annuels à l'autorité compétente.
- 04Ch. V · Art. 23–29
Comité européen de l'innovation des données
L'EDIB coordonne le développement de standards communs pour les espaces européens de données — écosystèmes sectoriels en santé, énergie, mobilité, agriculture, industrie.
Sanctions et conséquences
Sanctions nationales — et suspension opérationnelle.
Le DGA est appliqué par les autorités nationales compétentes désignées par chaque État membre. Les sanctions de non-conformité sont fixées par la loi nationale — le DGA exige qu'elles soient effectives, proportionnées et dissuasives.
Les prestataires de services d'intermédiation de données opérant sans notification, ne respectant pas les obligations de neutralité ou détournant les données qui leur sont confiées font face à une suspension d'activité et, selon la mise en œuvre nationale, à des sanctions financières significatives. Les désignations varient selon les États membres — en France, par exemple, la CNIL exerce certaines fonctions DGA pour les données personnelles, tandis que d'autres États (Allemagne, Italie, Espagne, Pays-Bas, Belgique) désignent leurs propres autorités pour différentes fonctions DGA. Les prestataires d'intermédiation opérant aujourd'hui sans notification sont déjà en violation, quel que soit le pays.
Structure des sanctions
Nationale
chaque État membre fixe des sanctions qui doivent être effectives, proportionnées et dissuasives.
Sanction opérationnelle
Suspension
les intermédiaires de données opérant sans notification font face à une suspension.
Autorité compétente
Par État
chaque État membre désigne la sienne — par ex. la CNIL en France pour les fonctions liées aux données personnelles ; d'autres autorités ailleurs.
Notre approche
Cadrage DGA, conception de gouvernance, couverture RGPD intégrée.
Ce que nous livrons
- Évaluation de périmètre — confirme si et comment le DGA s'applique à vos activités spécifiques et à vos flux de données
- Soutien à la notification pour les prestataires d'intermédiation de données — préparation de la notification à l'autorité nationale
- Cadre de gouvernance pour la neutralité, la transparence et la séparation des activités (cas intermédiaire)
- Soutien à l'enregistrement comme organisation d'altruisme reconnue — exigences de gouvernance, transparence, responsabilité
- Cadre de conditions de réutilisation pour les organismes publics (le cas échéant)
- Programme DGA + RGPD intégré — infrastructure de partage plus protection des données personnelles dans une seule conception
- Préparation aux espaces européens de données — préparation à la participation aux espaces sectoriels (EHDS, mobilité, etc.)
- Conformité continue via notre service vRSSI pour les dimensions sécurité et gouvernance
Calendrier type
Dépend du périmètre. La plupart des missions sont une construction de gouvernance ciblée.
Semaines 1–2
Cadrage
Confirmation de l'applicabilité directe vs indirecte du DGA. Cartographie des flux de données. Identification des obligations spécifiques par chapitre.
Semaines 3–8
Construction de la gouvernance
Préparation à la notification, cadre de neutralité, contrôles de sécurité et transparence, conception du registre public (cas altruisme).
En continu
Conformité opérationnelle
Rapports d'activité annuels (organisations d'altruisme), interactions avec l'autorité de contrôle, alignement RGPD pour les flux de données personnelles.
FAQ