Editores de software · Data Act

Editores de software y Data Act: lo que cambia para la nube

El Data Act (Reglamento UE 2023/2854) regula el acceso y el intercambio de datos generados por productos y servicios conectados, e impone a los servicios de tratamiento de datos —cloud, SaaS, PaaS, IaaS— la obligación de facilitar el cambio de proveedor. Se trata de un texto estructurante para cualquier editor que ofrezca servicios cloud. Esta guía detalla las obligaciones de portabilidad, la eliminación de los costes de cambio de proveedor y la prohibición de las cláusulas abusivas.

Equipo DPO / CISO — Data Comply One Actualizado el 15 de junio de 2026

En resumen

  • Regulación: Data Act.
  • Los proveedores que ofrecen servicios de tratamiento de datos (cloud, SaaS) están directamente sujetos a las obligaciones de cambio de proveedor y de portabilidad.
  • Facilitar el cambio de proveedor.
  • Eliminar las tarifas de salida.
  • Garantizar la portabilidad.
  • Las sanciones las fija cada Estado miembro; deben ser efectivas, proporcionadas y disuasorias, con la posibilidad de alinearse con los límites máximos del RGPD para las infracciones que afecten a datos personales.

Plazos normativos

Las fechas clave de esta normativa.

Enero de 2024

Entrada en vigor

En vigor

Septiembre de 2025

Aplicación

En vigor

¿De qué trata Data Act?

El Data Act persigue dos objetivos: dar a los usuarios acceso a los datos que generan y dinamizar el mercado de los servicios de datos eliminando los bloqueos propietarios. Complementa el RGPD sin sustituirlo: el RGPD se dirige a los datos personales, el Data Act al acceso e intercambio de datos, personales o no.

Se dirige tanto a los fabricantes de productos conectados como a los proveedores de servicios de tratamiento de datos.

¿El sector «Editores de software» está afectado?

Los editores que ofrecen servicios de tratamiento de datos (cloud, SaaS) están directamente sujetos a las obligaciones de cambio de proveedor y portabilidad. Los editores de productos conectados lo están en virtud del derecho de acceso de los usuarios a los datos generados.

Un editor SaaS convencional está, por tanto, sujeto a la normativa en cuanto almacena y trata datos para sus clientes, independientemente de su sector.

Obligaciones detalladas

Facilitar el cambio de proveedor

Permitir a un cliente migrar hacia otro proveedor o hacia sus propias infraestructuras, con asistencia y plazos razonables.

Eliminar los cargos de salida

Reducir y posteriormente eliminar de forma progresiva los costes de cambio de proveedor, conforme al calendario previsto por el reglamento.

Garantizar la portabilidad

Proporcionar mecanismos de exportación en formatos explotables y favorecer la interoperabilidad.

Prohibir las cláusulas abusivas

Revisar las condiciones contractuales para eliminar las cláusulas de intercambio de datos consideradas abusivas, especialmente frente a las pymes.

Informar a los usuarios

Documentar los datos generados, las modalidades de acceso y los derechos asociados.

Sanciones y riesgos

Las sanciones las fija cada Estado miembro; deben ser efectivas, proporcionadas y disuasorias, con la posibilidad de alinearse con los límites máximos del RGPD para las infracciones que afecten a datos personales.

Más allá de la sanción, el incumplimiento se convierte en un handicap comercial: la portabilidad es ahora un criterio de compra, y el bloqueo propietario un motivo de exclusión.

Calendario de aplicación

  • 1Entrada en vigor. El reglamento entró en vigor a principios de 2024.
  • 2Aplicación. La mayoría de las obligaciones son aplicables desde el 12 de septiembre de 2025; la eliminación de los costes de cambio sigue un calendario progresivo.

Errores frecuentes en el sector

  • 1Costes de salida disuasorios. Mantener tarifas elevadas que contravengan el objetivo de switching.
  • 2Formatos propietarios. Hacer la exportación imposible o inexplotable por falta de formato abierto.
  • 3Cláusulas abusivas. Mantener cláusulas de intercambio de datos desequilibradas.
  • 4Confusión con el RGPD. Creer que la conformidad con el RGPD es suficiente, cuando el Data Act añade obligaciones propias.

Caso práctico

Un editor SaaS cobraba tarifas elevadas y solo ofrecía una exportación parcial en formato propietario. Un cliente pyme invoca el Data Act para migrar. El editor implementa una exportación completa en un formato estándar, revisa sus condiciones generales para eliminar las tarifas de salida y documenta un procedimiento de switching, convirtiendo así una obligación regulatoria en un argumento comercial de transparencia.

Hoja de ruta de cumplimiento

  1. 1

    Inventariar los datos. Cartografiar los datos generados y almacenados por el servicio.

  2. 2

    Instrumentar la exportación. Implementar mecanismos de portabilidad e interoperabilidad.

  3. 3

    Revisar los contratos. Adaptar las condiciones generales de uso y las cláusulas de salida, suprimir las cláusulas abusivas.

  4. 4

    Documentar el switching. Formalizar los procedimientos de cambio de proveedor.

  5. 5

    Informar. Comunicar a los clientes sus nuevos derechos y las modalidades de acceso.

Preguntas frecuentes

No, lo complementa: el RGPD se centra en los datos personales, el Data Act en el acceso y el intercambio de datos, personales o no.

Pase a la acción en Data Act

Diagnóstico gratuito o una charla con un experto dedicado a editores de software.

Ya confían en nosotros

Descubra cómo organizaciones del sector editores de software aseguraron su cumplimiento con DCO.

Ver testimonios