Eerst een gratis homepage ontwerp
SEO & GEO vanaf de bouw
Vast aanspreekpunt
info@developercode.nl
Vraag gratis homepage aan

Data Act: wat de ontwerpplicht van 12 september betekent voor slimme producten en apps

Sinds 12 september 2026 moeten nieuwe verbonden producten en hun apps data standaard toegankelijk maken. Wie de Data Act raakt en wat je technisch regelt.

Sinds 12 september 2026 geldt een nieuw onderdeel van de Data Act: verbonden producten en de apps of portalen die erbij horen, moeten zo zijn ontworpen dat gebruikers hun eigen data standaard kunnen inzien en ophalen. Dat raakt fabrikanten van slimme apparaten, machines en voertuigen, en ook de softwarebedrijven die de bijbehorende app of het klantportaal leveren. Toegang tot data is daarmee niet langer alleen een verzoek dat je achteraf afhandelt, maar een eis aan het ontwerp van nieuwe producten.

Kort antwoord

De Data Act (Verordening (EU) 2023/2854) verplicht fabrikanten en aanbieders van gerelateerde diensten om verbonden producten die na 12 september 2026 in de handel komen zo te ontwerpen dat product- en dienstdata standaard, veilig, kosteloos en in een machineleesbaar formaat toegankelijk zijn voor de gebruiker. In de praktijk vraagt dat om een exportfunctie, een API of een portaal met goed geregelde toegangsrechten. Micro- en kleine ondernemingen zijn onder voorwaarden vrijgesteld. Gebruikers kunnen sinds 12 september 2025 bovendien al op verzoek toegang tot hun data vragen en die laten delen met een derde partij.

Wat er op 12 september veranderde

De Data Act is een Europese verordening over eerlijke toegang tot en gebruik van data. Ze is sinds 12 september 2025 van toepassing, maar één verplichting kreeg bewust een jaar extra. Artikel 50 bepaalt dat de verplichting uit artikel 3, lid 1, geldt voor verbonden producten en de daarmee verbonden diensten die na 12 september 2026 in de handel worden gebracht. Die datum is dus net gepasseerd.

Juridisch blog Gaming Tech Law beschreef het op 28 augustus 2026 als de overstap naar access by design: de mogelijkheid om data op te halen moet in de architectuur van het product zitten. Voor wie IoT-apparaten, machines of apps op de markt brengt, raakt dat firmware, cloudplatform en klantportaal tegelijk.

Wat “in de handel brengen” precies inhoudt voor een productlijn die je al langer verkoopt, is een juridische vraag. Laat dat voor je eigen situatie toetsen door een jurist en lees de officiële tekst op EUR-Lex.

Wat de Data Act precies vraagt

Artikel 3, lid 1, is de kern. Vrij vertaald: verbonden producten moeten zo worden ontworpen en vervaardigd, en gerelateerde diensten zo worden ontworpen en geleverd, dat productdata en gerelateerde dienstdata, inclusief de metadata die nodig zijn om die data te begrijpen en te gebruiken, standaard gemakkelijk, veilig, kosteloos, in een uitgebreid, gestructureerd, gangbaar en machineleesbaar formaat en, waar relevant en technisch haalbaar, rechtstreeks toegankelijk zijn voor de gebruiker.

Vertaald naar productontwikkeling komen daar vier ontwerpeisen uit:

  • Standaard beschikbaar. De gebruiker hoeft niet eerst een formulier in te vullen of te wachten op een medewerker. Toegang is onderdeel van het product.
  • Kosteloos. Je kunt de toegang tot de eigen data van de gebruiker niet achter een betaald abonnement zetten.
  • Machineleesbaar, met metadata. Een pdf met grafieken is niet genoeg. Denk aan gestructureerde exports of een API, met uitleg over eenheden, tijdstempels en de betekenis van velden.
  • Veilig. Alleen de rechtmatige gebruiker krijgt toegang, via degelijke authenticatie en versleutelde verbindingen.

Daarnaast moet de verkoper, verhuurder of leasemaatschappij vóór het contract vertellen welke data het product genereert, in welk formaat, waar die worden opgeslagen en hoe de gebruiker ze kan inzien, ophalen of wissen. Voor aanbieders van een gerelateerde dienst geldt een vergelijkbare informatieplicht (artikel 3, lid 2 en 3).

Wat als rechtstreekse toegang niet kan?

Kan de gebruiker de data niet zelf uit het product of de dienst halen, dan moet de gegevenshouder de direct beschikbare data op verzoek beschikbaar stellen: zonder onnodige vertraging, in dezelfde kwaliteit als de gegevenshouder zelf heeft, kosteloos en machineleesbaar, en waar relevant en technisch haalbaar continu en realtime (artikel 4, lid 1). Via artikel 5 kan de gebruiker ook vragen om de data te delen met een derde partij, bijvoorbeeld een onafhankelijk onderhoudsbedrijf. Deze rechten gelden sinds 12 september 2025, dus ook voor producten die al eerder op de markt waren.

Voor wie geldt de Data Act?

Een verbonden product verzamelt of genereert gegevens over het gebruik of de omgeving en kan die doorgeven, via een communicatiedienst, een fysieke verbinding of op het apparaat zelf. Een gerelateerde dienst is software of een digitale dienst zonder welke het product een of meer functies niet kan uitvoeren, of die later functies toevoegt of aanpast. De Europese Commissie noemt als voorbeelden slimme auto’s, medische apparaten en industriële machines.

Rol Voorbeeld Wat de Data Act vraagt
Fabrikant van een verbonden product Slimme thermostaat, landbouwmachine, e-bike met app, koelinstallatie met sensoren Ontwerpplicht voor nieuwe producten, toegang op verzoek, delen met derden
Aanbieder van een gerelateerde dienst De app, het cloudplatform of het portaal waarmee het product wordt bediend Dienstdata standaard toegankelijk, informatie vóór het contract
Softwareleverancier in opdracht Bureau dat de app of het portaal voor een fabrikant bouwt Eisen komen via het contract met de fabrikant; de mkb-vrijstelling geldt niet bij onderaanneming
Verkoper, verhuurder of lessor Dealer of leasemaatschappij Informatie over de data geven vóór het sluiten van het contract
Zakelijke of particuliere gebruiker Bedrijf dat machines gebruikt, huishouden met slimme apparaten Recht op toegang tot de eigen data en op delen met een derde

Vrijstelling voor micro- en kleine ondernemingen

Artikel 7, lid 1, bepaalt dat de verplichtingen van hoofdstuk II (waar de ontwerpplicht en de toegangsrechten onder vallen) niet gelden voor producten en diensten van een micro- of kleine onderneming. Voorwaarden: er is geen partner- of verbonden onderneming die groter is, en de onderneming werkt niet in onderaanneming aan het ontwerp, de productie of de levering. Voor middelgrote ondernemingen geldt een beperkte overgangsregeling van een jaar. De definities komen uit Aanbeveling 2003/361/EG; laat bij twijfel juridisch beoordelen of je eronder valt.

Let op: een contractvoorwaarde die de rechten van de gebruiker uit dit hoofdstuk uitsluit of beperkt, is volgens artikel 7, lid 2, niet bindend voor de gebruiker. Je kunt de Data Act dus niet wegcontracteren in je algemene voorwaarden.

Wat je technisch regelt voor de ontwerpplicht

De Data Act schrijft geen specifieke techniek voor. Wel volgt uit de eisen een vrij voorspelbaar lijstje bouwstenen.

Een data-inventaris

Begin met de vraag welke data je product en je dienst eigenlijk genereren. Sensorwaarden, gebruikslogs, foutcodes, locatie, instellingen: noteer per gegevensstroom waar deze wordt opgeslagen, in welk formaat en hoe lang. Gaming Tech Law raadt aan vast te stellen welke data als direct beschikbare ruwe of voorbewerkte data gelden, want daar richt de toegangsplicht zich op.

Export, API of rechtstreekse toegang

Voor de meeste producten ligt een combinatie voor de hand: een downloadfunctie in de app of het portaal, en een gedocumenteerde API voor wie data continu wil ophalen. Kies gangbare formaten en beschrijf velden en eenheden, zodat de data ook buiten jouw platform te begrijpen zijn.

Identificatie en toegangsrechten

Wie is de gebruiker? Bij een geleasede machine of een gedeeld apparaat in een huishouden is dat niet altijd één persoon. Richt rollen in en bepaal wie welke data mag zien. Artikel 4, lid 5, stelt daarbij een grens: je mag niet meer informatie vragen dan nodig is om vast te stellen dat iemand gebruiker is. Ook mag je de interface niet zo inrichten dat het uitoefenen van deze rechten onnodig moeilijk wordt (artikel 4, lid 4). En logs over de toegang van gebruikers bewaar je niet langer dan nodig is voor het verzoek en voor beveiliging en onderhoud.

Verzoeken van derden

Bouw een route waarmee gebruikers toestemming geven om data met een derde partij te delen, en die toestemming ook weer kunnen intrekken. Registreer welke partij toegang heeft en voor welk doel. Poortwachters in de zin van de Digital Markets Act zijn volgens artikel 5, lid 3, geen partij die op deze manier data mag ontvangen.

Bedrijfsgeheimen en beveiliging

Bedrijfsgeheimen blijven beschermd, maar zijn geen automatische reden om te weigeren. Volgens artikel 4, lid 6 tot en met 8, identificeer je welke data bedrijfsgeheimen bevatten en spreek je met de gebruiker passende maatregelen af, zoals geheimhoudingsafspraken of strikte toegangsprotocollen. Alleen in uitzonderlijke gevallen, als ernstige economische schade zeer waarschijnlijk is, mag je per geval weigeren. Dat moet je schriftelijk onderbouwen en melden bij de bevoegde autoriteit. Leg deze beslissingen dus vooraf vast in plaats van ze per verzoek te improviseren.

Data Act en AVG: twee sets regels tegelijk

Veel productdata zijn ook persoonsgegevens: de rijstijl van een bestuurder, het energieverbruik van een huishouden of de locatie van een medewerker met een slim werkapparaat. De Europese Commissie schrijft dat de Data Act volledig in lijn is met de regels voor gegevensbescherming, met name de AVG. Dat betekent in de praktijk dat je beide toepast: de Data Act bepaalt dat de gebruiker toegang krijgt, de AVG bepaalt onder welke voorwaarden persoonsgegevens mogen worden verwerkt en gedeeld.

Lastig wordt het als de data over iemand anders gaan dan de gebruiker, bijvoorbeeld een werkgever die data van bedrijfswagens opvraagt. Gaming Tech Law noemt die situatie als aandachtspunt. Overleg daarover met je privacyfunctionaris of jurist.

Andere Data Act-data in je agenda

Datum Wat er ingaat Grondslag
12 september 2025 Verordening van toepassing, waaronder toegang op verzoek en delen met derden Artikel 50
12 september 2026 Ontwerpplicht voor verbonden producten en gerelateerde diensten die na deze datum in de handel komen Artikel 3, lid 1, en artikel 50
12 januari 2027 Aanbieders van clouddiensten mogen geen overstapkosten meer rekenen; tot die datum alleen verlaagde kosten Artikel 29
12 september 2027 Regels over oneerlijke contractvoorwaarden (hoofdstuk IV) gaan ook gelden voor contracten van vóór 12 september 2025 die voor onbepaalde tijd lopen of pas na minstens tien jaar na 11 januari 2024 aflopen Artikel 50

Stappenplan: hier begin je deze week

Zo maak je je product klaar voor de Data Act

  1. Breng je portfolio in kaart. Noteer per product of het verbonden is, welke app of welk portaal als gerelateerde dienst geldt en wanneer het in de handel komt of kwam.
  2. Toets de vrijstelling. Controleer omvang, partner- en verbonden ondernemingen en of je in onderaanneming werkt. Laat de uitkomst juridisch bevestigen.
  3. Maak een data-inventaris. Welke data, welk formaat, waar opgeslagen, hoe lang bewaard, en welke metadata zijn nodig om ze te begrijpen.
  4. Kies de toegangsroute. Export in de app of het portaal, een API, of rechtstreekse toegang op het apparaat. Leg vast wat technisch haalbaar is en waarom.
  5. Regel identiteit en rollen. Wie is gebruiker, wie mag wat zien, en hoe ga je om met gedeelde of geleasede producten.
  6. Bouw de route voor derden. Toestemming geven en intrekken, registratie van ontvangers en doelen.
  7. Leg bedrijfsgeheimen en beveiligingsgrenzen vast. Welke data zijn gevoelig, welke maatregelen bied je aan en wie beslist bij twijfel.
  8. Werk contracten en productinformatie bij. Precontractuele informatie voor klanten, maar ook afspraken met leveranciers van componenten en software die data aanleveren.

Conclusie

Met de ontwerpplicht van 12 september 2026 is de Data Act voor fabrikanten en aanbieders van slimme producten een productvraag geworden, niet alleen een juridische. Nieuwe producten en de apps en portalen die erbij horen, moeten data standaard, veilig en machineleesbaar beschikbaar maken voor gebruikers. Wie nu een data-inventaris maakt, de toegangsroute kiest en rollen, bedrijfsgeheimen en AVG-afspraken vastlegt, bouwt dat in één keer goed in. Laat de juridische kant, zoals de vrijstelling en de betekenis van in de handel brengen, toetsen door een jurist.

Bronnen

Productdata veilig ontsluiten

We bouwen maatwerk software voor verbonden producten: exportfuncties, API’s en klantportalen met goed geregelde toegangsrechten, gekoppeld aan het platform dat je al gebruikt.

Bekijk maatwerk software
Eerst de data-inventaris, dan de bouw · De juridische toets doe je met je eigen jurist

Meer lezen: een klantportaal of webapp laten maken, koppelingen tussen je systemen, of wat je doet bij een datalek via een leverancier.

Veelgestelde vragen over de Data Act

Wat is de Data Act in het kort?

De Data Act is Verordening (EU) 2023/2854. Ze geeft gebruikers van verbonden producten, zoals slimme apparaten, machines en voertuigen, het recht op toegang tot de data die ze met dat product genereren en om die data met een derde partij te delen. De verordening geldt sinds 12 september 2025. Sinds 12 september 2026 moeten nieuwe producten en bijbehorende diensten die toegang ook standaard in hun ontwerp hebben.

Geldt de ontwerpplicht ook voor producten die al op de markt waren?

De ontwerpplicht uit artikel 3, lid 1, geldt volgens artikel 50 voor verbonden producten en gerelateerde diensten die na 12 september 2026 in de handel worden gebracht. Gebruikers van oudere producten kunnen sinds 12 september 2025 wel op verzoek toegang tot hun data vragen. Wat in de handel brengen precies betekent voor een productlijn die je al langer verkoopt, laat je het beste juridisch toetsen.

Is mijn bedrijf vrijgesteld van de Data Act?

Micro- en kleine ondernemingen zijn vrijgesteld van de verplichtingen rond toegang tot productdata, mits ze geen partner- of verbonden onderneming hebben die groter is en ze het product of de dienst niet in onderaanneming ontwerpen of leveren. Voor middelgrote ondernemingen geldt een beperkte overgangsperiode van een jaar. Laat voor je eigen situatie beoordelen of je aan de voorwaarden voldoet.

Moet ik een API bouwen om aan de Data Act te voldoen?

De Data Act schrijft geen specifieke techniek voor. De data moeten standaard, veilig, kosteloos en machineleesbaar beschikbaar zijn, en waar relevant en technisch haalbaar rechtstreeks. Een exportfunctie in een app of portaal vult een deel daarvan in; voor continu ophalen of delen met derden is een API vaak de praktische oplossing.

Mag ik weigeren data te delen vanwege bedrijfsgeheimen?

Alleen in uitzonderlijke gevallen. Je moet eerst met de gebruiker passende maatregelen afspreken om de vertrouwelijkheid te beschermen, zoals geheimhoudingsafspraken. Weigeren mag per geval als ernstige economische schade zeer waarschijnlijk is, en die beslissing moet je schriftelijk onderbouwen en melden bij de bevoegde autoriteit. Laat zulke beslissingen juridisch toetsen.

Meer lezen

Gerelateerde artikelen

WordPress beveiligingslek in Elementor Pro en The Events Calendar: zo check je je site
Websites

WordPress beveiligingslek in Elementor Pro en The Events Calendar: zo check je je site

16 september 2026
Datalek via leverancier: wat het CEVA-lek leert over je koppelingen
Development

Datalek via leverancier: wat het CEVA-lek leert over je koppelingen

12 september 2026
Wat AI werkelijk verandert aan het bouwen van websites
AI & Automatisering

Wat AI werkelijk verandert aan het bouwen van websites

4 februari 2026