Logo ECIJA

    Data Act: todo lo que necesitas saber

    Informes17 de septiembre de 2025

    Cronología de la implementación del Data Act

    11 enero 2024 → Entrada en vigor.

    12 septiembre 2025 → Aplicación general de obligaciones de acceso.

    12 septiembre 2026 → Obligación de Acceso por defecto

    12 enero 2027 → Prohibición total de cobrar por cambio de proveedor

    12 septiembre 2027 → Aplicación a contratos existentes (cláusulas abusivas)


    ¿Qué es el Data Act?

    Reglamento europeo que establece normas armonizadas para el acceso equitativo a los datos generados por productos conectados y servicios digitales relacionados.

    • Aplica a datos personales y no personales.
    • Promueve la reutilización, portabilidad e interoperabilidad de datos en toda la UE.
    • Crea nuevos derechos para usuarios y obligaciones para titulares de datos

    ¿A quién afecta?

    • Fabricantes de productos conectados
    • Usuarios de productos y servicios digitales en la UE
    • Proveedores de servicios de tratamiento de datos (incluye cloud)
    • Organismos públicos
    • Excluidas: Microempresas y pequeñas empresas

    ¿Cuáles son las principales Obligaciones?

    Fabricantes como titulares de datos:

    • Acceso por defecto, gratuito y en tiempo real de los usuarios
    • Información precontractual sobre tipo, volumen y formato de datos
    • Términos justos, razonables y no discriminatorios

    Proveedores cloud:

    • Portabilidad sin barreras técnicas ni comerciales
    • Eliminación progresiva de costes (total en 2027)
    • Prohibición de cláusulas de permanencia abusivas
    • Transparencia sobre ubicación de infraestructura

    ¿Cuáles son los derechos de los Usuarios?

    • Acceso directo y gratuito a los datos generados
    • Derecho a compartir datos con terceros
    • Portabilidad mejorada (complementa el RGPD)
    • Protección frente a cláusulas abusivas

    ¿Cómo protegen los titulares de datos sus secretos comerciales? 

    • Deberá identificar los datos y metadatos correspondientes como secretos comerciales.
    • Podrá rechazar justificadamente la solicitud de acceso o parte de ella por un perjuicio económico grave demostrable
    • Se podrá acudir a la resolución de conflictos mediante órganos certificados (en un máximo de 90 días) 
    • Para solicitudes de acceso de entidades públicas:
      • En caso de emergencia pública se proporcionarán los datos anonimizados preferentemente y pseudonimizados si es necesario
      • En el caso de un interés público no urgente se dará acceso a datos no personales únicamente

    ¿Cuál es el régimen sancionador?

    • Antes del 12 de septiembre de 2025 cada Estado Miembro designará obligatoriamente una o varias autoridades competentes
    • Las sanciones serán coordinadas con las autoridades del RGPD en el caso de verse involucrados datos personales 
      • Multas de hasta 20 millones € o el 4% del volumen de negocio global
    • Los Estados Miembros establecerán sanciones efectivas, proporcionadas y disuasorias
    • Los criterios de valoración atenderán a la gravedad, la duración, los beneficios obtenidos y el volumen de negocio, entre otros.
    • Las entidades extracomunitarias deberán designar un representante legal 

    Profesionales relacionados

    ACTUALIDAD #ECIJA

    Artículos
    28 de julio de 2026
    Directriz de Prodhab sobre gestiones de cobro

    Establece nuevas reglas para el tratamiento de datos personales en gestiones de cobro y comunicaciones con terceros.

    Leer más
    Informes
    28 de julio de 2026
    Data Protection Officer “DPO”: Chile y España

    Un análisis comparado sobre la regulación, funciones y requisitos del Data Protection Officer (DPO) en Chile y España, destacando su rol estratégico en la gobernanza y el cumplimiento en materia de protección de datos personales.

    Leer más
    Artículos
    24 de julio de 2026
    Alfredo Moreno publica carta al director sobre los desafíos de la nueva Ley de Protección de Datos

    El Socio Director de ECIJA Chile, publica en Diario Constitucional una carta al director en la que analiza los principales desafíos que plantea la implementación de la nueva Ley de Protección de Datos Personales en Chile.

    Leer más
    Informes
    22 de julio de 2026
    Guía conjunta sobre las cláusulas contractuales modelo de ASEAN y la RIPD para transferencias internacionales de datos personales

    ECIJA Ecuador analiza la Guía Conjunta ASEAN–RIPD sobre transferencias internacionales de datos.

    Leer más
    Noticias
    13 de julio de 2026
    Límites a la consulta pública de datos personales en el Tribunal Supremo de Elecciones

    Luego de años de proceso la Prodhab ha solicitado al TSE la limitación de acceso a los datos de los costarricenses.

    Leer más
    Noticias
    9 de julio de 2026
    TSE anonimiza los datos de matrimonios y divorcios en su servicio de consulta en línea

    TSE pondrá fin a la consulta abierta de datos que se consideran personales.

    Leer más
    Artículos
    8 de julio de 2026
    Su empresa trata muchos más datos personales de los que cree

    La mayoría de las empresas cree tener claro qué datos personales trata. Sin embargo, esa percepción suele limitarse a la base de datos de clientes, cuando en realidad el tratamiento de datos personales abarca mucho más.

    Leer más
    Noticias
    6 de julio de 2026
    ECIJA e Inetum asesoran a la Junta de Castilla-La Mancha en su marco corporativo de IA generativa

    El proyecto sentará las bases para el diseño, desarrollo y despliegue seguro, escalable y responsable de soluciones de inteligencia artificial en la Administración regional

    Leer más
    Noticias
    30 de junio de 2026
    ECIJA refuerza su equipo en Pamplona y consolida su presencia en Navarra con la integración de 20 profesionales

    La operación amplía la cobertura de ECIJA en Navarra e incorpora un equipo experto en fiscal, laboral, mercantil, consultoría financiera e internacional.

    Leer más