Data Act : ce que le 12 janvier 2027 change pour choisir votre outil IA de réunion
Un comité de direction renouvelle son contrat d'outil IA de réunion sans relire les clauses de sortie. Deux ans plus tard, changer de fournisseur coûte plus cher que prévu, prend des mois, et personne ne sait vraiment récupérer les transcriptions accumulées. Ce scénario devient de plus en plus rare, et pas par bonne volonté des éditeurs : le Data Act européen l'interdit progressivement, avec une échéance précise au 12 janvier 2027. Voici ce que ce règlement change concrètement pour toute entreprise qui choisit, renouvelle ou envisage de quitter un assistant IA de réunion.
Photo : Unsplash
À retenir
Le Data Act (règlement UE 2023/2854) est déjà applicable depuis le 12 septembre 2025 à tout fournisseur SaaS ou cloud, quelle que soit sa taille. Il impose un préavis de résiliation plafonné à deux mois, une période de transition de 30 jours pour récupérer ses données, puis 30 jours supplémentaires pour finir la récupération. Au 12 janvier 2027, les frais de changement de fournisseur devront purement et simplement disparaître.
Le Data Act, un règlement déjà en vigueur
Le Data Act n'est pas un texte à venir qu'on peut se permettre d'ignorer encore un an. Le chapitre VI du règlement (UE) 2023/2854 s'applique depuis le 12 septembre 2025 à tout fournisseur de services de traitement de données, cloud comme SaaS, sans seuil de taille ni exception pour les petits éditeurs. Concrètement, cela signifie que votre outil IA de réunion actuel, celui qui stocke vos transcriptions, vos résumés et vos comptes rendus depuis parfois plusieurs années, est déjà soumis à ces obligations, qu'il le communique clairement ou non.
Le texte vise un problème identifié de longue date par la Commission européenne : le verrouillage technique et contractuel des clients sur leurs fournisseurs cloud et SaaS. Un directeur des achats qui a déjà tenté de faire migrer un ERP ou un CRM connaît ce sentiment de dépendance. Le Data Act cherche à le rendre structurellement plus rare, secteur par secteur, en imposant des règles précises sur ce qui doit figurer dans un contrat de service numérique.
Ce que l'article 25 impose à tout fournisseur SaaS
L'article 25 du règlement fixe un socle contractuel minimal que tout fournisseur doit désormais respecter, avec des délais chiffrés plutôt que des formules vagues.
Le préavis de résiliation pour initier un changement de fournisseur ne peut pas dépasser deux mois. Passé ce délai, une période de transition démarre : elle dure au maximum 30 jours calendaires, pendant lesquels le fournisseur doit assurer la continuité du service et maintenir le niveau de sécurité habituel, le temps que les données soient transférées. Une fois cette période de transition terminée, le client dispose encore d'une période minimale de récupération d'au moins 30 jours calendaires pour finaliser l'extraction de ses données.
Le contrat doit aussi lister précisément les catégories de données que le client peut récupérer, en particulier celles générées par lui ou qui le concernent directement : dans le cas d'un outil de réunion, cela recouvre a priori les enregistrements, les transcriptions, les résumés générés, les modèles de vocabulaire personnalisés et les métadonnées associées. Un fournisseur peut exclure certaines données internes de fonctionnement au nom du secret des affaires, mais uniquement si cette exclusion ne retarde pas ou n'empêche pas la portabilité elle-même. Enfin, une fois la période de récupération expirée et le changement réussi, le fournisseur doit garantir l'effacement complet des données exportées.
Ces obligations ne sont pas optionnelles ni négociables à la baisse dans un contrat cadre. Elles s'appliquent à tout fournisseur de service cloud ou SaaS, avec deux exceptions limitées : les services développés sur mesure et les versions d'évaluation à usage limité, à condition que cette limitation soit annoncée avant la signature.
Le 12 janvier 2027 : la fin des frais de changement de fournisseur
C'est la deuxième échéance du texte, et la plus commentée par les directions achats et juridiques : à partir du 12 janvier 2027, l'article 29 du Data Act interdit purement et simplement aux fournisseurs de facturer le changement de fournisseur. D'ici là, une période de transition s'applique, durant laquelle seuls des frais correspondant aux coûts directs de la migration peuvent être facturés, avec une obligation de transparence tarifaire complète et affichée avant la signature du contrat.
Autrement dit, le modèle économique qui consiste à rendre la sortie coûteuse pour retenir un client a une date de péremption réglementaire. Pour une entreprise qui négocie aujourd'hui un contrat pluriannuel avec un outil IA de réunion, la question à poser n'est plus seulement « combien ça coûte à l'entrée » mais « qu'est-ce qui se passe si on part, et à quel prix, à quelle date ». Un fournisseur qui ne peut pas répondre précisément à cette question, avec des délais chiffrés conformes à l'article 25, n'a probablement pas encore mis son contrat en conformité.
Pourquoi cela concerne directement le choix d'un outil IA de réunion
On associe souvent le Data Act aux grands contrats d'infrastructure cloud (stockage, calcul, hébergement d'ERP), alors qu'il s'applique tout aussi directement aux outils IA de réunion. C'est même un cas d'usage particulièrement concerné, pour une raison simple : ce que ces outils stockent n'est pas une donnée technique interchangeable, c'est la mémoire de l'entreprise.
Un comité de direction accumule, réunion après réunion, des transcriptions de décisions stratégiques, des comptes rendus de comités des risques, des entretiens RH, des suivis de projets. Cette matière devient, au fil des mois, un actif informationnel dont la valeur dépasse largement le coût de l'abonnement mensuel. Un outil qui rendrait cette mémoire difficile à récupérer, ou qui la conserverait dans un format propriétaire peu exploitable ailleurs, créerait une dépendance bien plus lourde qu'un simple verrouillage technique de base de données. C'est exactement ce que le Data Act cherche à rendre impossible à partir de 2027, et ce que les directions juridiques et les DSI commencent à vérifier explicitement dans leurs appels d'offres.
Cette question rejoint un sujet plus large que nous avons déjà traité : celle de la dépendance aux outils IA et de la leçon de souveraineté qu'elle impose aux entreprises qui choisissent un fournisseur sans anticiper la sortie. Elle rejoint aussi la question de la résidence des données, un enjeu central de l'IA de réunion : savoir où vivent vos données est une chose, savoir si vous pouvez les récupérer intégralement en est une autre, tout aussi déterminante.
Un règlement qui s'ajoute à une pile réglementaire déjà dense
Le Data Act ne tombe pas dans un vide réglementaire. Les entreprises régulées, en particulier en banque et en assurance, gèrent déjà les obligations de cartographie des prestataires imposées par DORA, qui exige un registre des prestataires IA et informatiques avant le 31 mars 2026. Elles suivent aussi les exigences de gouvernance de sécurité démontrable posées par NIS2, qui impose de documenter les comités et les incidents pour prouver la conformité en cas de contrôle.
Le Data Act complète cette pile d'un angle différent : il ne porte pas sur la sécurité des données en tant que telle, mais sur la liberté contractuelle de les récupérer et de changer de prestataire. Pour une entreprise déjà soumise à DORA ou NIS2, ajouter la question de la portabilité au moment du choix ou du renouvellement d'un outil IA de réunion revient simplement à compléter une grille de vérification qui existe déjà pour d'autres obligations. Ce n'est pas une charge nouvelle isolée, c'est une case de plus dans un audit fournisseur qui, pour ces secteurs, est déjà une pratique établie.
Les certifications comme ISO 27001 et SOC 2 répondent d'ailleurs à une logique proche : elles rassurent sur la façon dont un prestataire protège les données pendant qu'il les héberge, là où le Data Act encadre ce qui se passe au moment où le client veut les reprendre. Les deux questions sont complémentaires, et un acheteur averti les pose désormais dans le même appel d'offres plutôt que dans deux dossiers séparés. Pour le secteur public en particulier, où les clauses de réversibilité figurent déjà de longue date dans les marchés publics et les cahiers des charges, le Data Act ne fait qu'aligner le droit commun des contrats SaaS sur une exigence que les administrations imposaient déjà à leurs prestataires informatiques.
Sanctions : un régime encore incomplet en France
Le règlement européen ne fixe pas un barème unique de sanctions pour l'ensemble du Data Act. Lorsqu'une violation touche des données à caractère personnel, l'article 40, paragraphe 4, du texte renvoie directement au RGPD : la CNIL peut alors infliger une amende allant jusqu'à 20 millions d'euros ou 4 % du chiffre d'affaires annuel mondial, un pouvoir déjà pleinement applicable, indépendamment de toute loi nationale de transposition. Pour les autres manquements, dont la facturation de frais de changement de fournisseur après le 12 janvier 2027, le règlement demande simplement à chaque État membre de prévoir des sanctions « effectives, proportionnées et dissuasives », sans en fixer le montant lui-même.
En France, ce régime national reste incomplet à l'automne 2026. Le projet de loi portant diverses dispositions d'adaptation au droit de l'Union européenne (DDADUE), qui doit désigner l'autorité compétente (l'Arcep est pressentie) et fixer les montants des sanctions, a été déposé au Sénat en novembre 2025 et adopté en première lecture en février 2026, mais reste en cours d'examen à l'Assemblée nationale. C'est une situation proche de celle déjà observée sur la loi « Résilience » qui doit transposer NIS2 : le règlement européen est en vigueur, mais son volet répressif national prend du retard sur le calendrier européen.
Ce flou ne rend pas l'article 29 inopérant pour autant. Une clause contractuelle qui imposerait des frais de changement de fournisseur au-delà du plafond autorisé reste, selon l'article 13 du règlement, une clause abusive privée d'effet de plein droit, sans qu'une autorité ait besoin d'intervenir au préalable. Un client peut donc déjà s'appuyer sur le texte européen pour contester une facturation non conforme, même avant que la France n'ait désigné son autorité de contrôle et fixé ses propres montants de sanction.
Les questions à poser à votre fournisseur avant de signer ou de renouveler
Face à ce cadre, quelques questions concrètes permettent de vérifier en quelques minutes si un fournisseur IA de réunion a réellement intégré le Data Act, ou s'il se contente d'en parler.
Le contrat précise-t-il un préavis de résiliation chiffré, conforme au plafond de deux mois ? Liste-t-il explicitement les catégories de données récupérables, en particulier les transcriptions, résumés et modèles de vocabulaire personnalisés propres à votre entreprise ? Indique-t-il une période de transition et une période de récupération avec des durées précises, ou reste-t-il vague sur « un délai raisonnable » ? Les frais de sortie sont-ils déjà annoncés de façon transparente, avec une trajectoire de baisse jusqu'à zéro d'ici janvier 2027 ? Enfin, le format d'export proposé est-il réellement exploitable ailleurs (texte structuré, fichiers standards) ou s'agit-il d'un export minimal qui ne permet pas de reconstituer l'historique de façon utilisable ?
Un fournisseur qui répond clairement à ces cinq questions, avec des engagements écrits plutôt que des promesses orales, a de fortes chances d'être déjà en conformité. Un fournisseur qui élude, ou qui renvoie vers des conditions générales génériques non adaptées à son produit, mérite qu'on approfondisse avant de signer un engagement pluriannuel.
Dans la pratique, la meilleure façon de trancher reste de demander un export réel avant signature, pas seulement une clause sur le papier. Un fournisseur sérieux peut, en quelques jours, fournir un échantillon d'export contenant transcriptions, résumés et métadonnées dans un format exploitable par un tableur ou un autre outil métier. Cet essai grandeur nature vaut largement toutes les garanties contractuelles abstraites : il montre si la portabilité promise est réelle ou si elle reste, pour l'instant, une case cochée dans les conditions générales sans traduction technique derrière.
Ce que fait Seedext : réversibilité et hébergement en France
Seedext a construit son positionnement sur la souveraineté des données depuis son lancement, avec un hébergement en France et une architecture pensée pour éviter le verrouillage propriétaire. La réversibilité, c'est-à-dire l'extraction complète des données personnalisées d'un client qui souhaite partir, fait partie des prestations que Seedext propose explicitement dans sa grille contractuelle, avant même que l'échéance de janvier 2027 ne rende cette clause obligatoire pour tous.
Cette approche rejoint la spécialisation métier de Seedext : les comptes rendus, procès-verbaux et documents de preuve générés à partir des réunions restent exploitables et récupérables, parce qu'ils sont conçus dès le départ comme des documents normés plutôt que comme des données enfermées dans un format propriétaire. Pour une direction juridique ou des achats qui prépare un renouvellement de contrat en 2026 ou 2027, c'est une différence concrète entre un fournisseur qui subit le Data Act et un fournisseur qui l'a anticipé.
Si votre entreprise prépare un audit de ses fournisseurs IA de réunion à l'aune du Data Act, ou si vous envisagez de changer d'outil sans savoir comment récupérer votre historique de réunions, l'équipe Seedext peut vous présenter en détail sa clause de réversibilité et son architecture d'hébergement en France lors d'une démonstration.
FAQ
Qu'est-ce que le Data Act et depuis quand s'applique-t-il ?
Le Data Act est le règlement européen 2023/2854 sur les données. Son chapitre consacré aux services de traitement de données (cloud et SaaS) est applicable depuis le 12 septembre 2025 à tout fournisseur, quelle que soit sa taille, sans période de tolérance supplémentaire.
Le Data Act s'applique-t-il aux outils IA de réunion et de transcription ?
Oui. Un outil IA de réunion est un service SaaS de traitement de données au sens du règlement, dès lors qu'il héberge et traite des enregistrements, transcriptions ou résumés pour le compte d'une entreprise cliente. Aucune exception sectorielle ne le retire du champ d'application.
Que va-t-il se passer le 12 janvier 2027 ?
À cette date, les fournisseurs de services cloud et SaaS ne pourront plus facturer aucun frais lié au changement de fournisseur. Jusqu'à cette échéance, seuls des frais correspondant aux coûts directs de la migration restent autorisés, avec une obligation de transparence tarifaire avant signature.
Que risque un fournisseur qui ne respecte pas le Data Act ?
Cela dépend du manquement. S'il touche des données personnelles, le règlement renvoie au RGPD et expose à une amende CNIL pouvant atteindre 20 millions d'euros ou 4 % du chiffre d'affaires mondial, déjà applicable. Pour les autres obligations, comme les frais de changement de fournisseur, chaque État membre doit fixer ses propres sanctions : en France, ce régime (porté par le projet de loi DDADUE, avec l'Arcep pressentie comme autorité compétente) n'était pas encore adopté à l'automne 2026.
Comment vérifier que mon fournisseur actuel est déjà conforme au Data Act ?
En relisant son contrat sur cinq points précis : le préavis de résiliation (maximum deux mois), la liste des données exportables, les durées de transition et de récupération, la trajectoire des frais de sortie, et le format réel d'export des données. Un contrat qui reste vague sur ces points n'est probablement pas encore aligné.
Seedext propose-t-il une clause de réversibilité ?
Oui, la réversibilité, c'est-à-dire l'extraction complète des données personnalisées d'un client, fait partie des prestations proposées par Seedext, en cohérence avec son architecture d'hébergement en France et sa politique de souveraineté des données.
