Accès aux données en Europe : quelles portes le droit ouvre à la veille d'entreprise
Registres publics, plateformes en ligne, objets connectés, demandes motivées : le droit européen ouvre plusieurs accès aux données, à activer dans un ordre précis.
À retenir
- Le cadre européen ne fait pas qu'encadrer la collecte : il ouvre quatre régimes d'accès distincts, de la publication ouverte à la demande motivée, qui ne se sollicitent pas de la même façon.
- Registres, marchés publics et bases sectorielles restent le gisement le plus rentable et le moins exploité par les dispositifs de veille.
- Un droit d'accès ne devient un actif qu'une fois industrialisé : collecte régulière, réconciliation des identifiants, historisation, journal de provenance.
- La disponibilité technique d'une donnée ne vaut jamais autorisation de la réutiliser : la qualification juridique se fait avant la collecte, pas après le livrable.
Dans les directions de la veille, le droit européen de la donnée est d'abord perçu comme une contrainte : des obligations de conformité, des durées de conservation, des bases légales à documenter, rarement une ressource. La lecture est incomplète. La décennie de législation européenne a produit deux mouvements symétriques : elle a resserré les conditions de collecte des données personnelles, et elle a ouvert, élargi ou rendu opposables plusieurs droits d'accès à des informations jusque-là hors de portée.
Le déséquilibre a un coût opérationnel. Pendant que les équipes concentrent leur budget sur la surveillance du web social, où le bruit est maximal et la valeur probante faible, des gisements structurés, tenus à jour et juridiquement exploitables restent inutilisés faute d'inventaire. Les travaux de l'Observatoire de l'Intelligence Économique sur les sources ouvertes convergent sur ce point : la matière la plus fiable pour une veille économique est aussi la moins réclamée.
Cet article dresse la carte de ces accès, dans l'ordre où une cellule de veille a intérêt à les activer, et précise ce que chaque famille exige comme travail préalable. L'enjeu n'est pas de connaître par cœur des textes qui évoluent, mais de savoir quelle question métier se traite avec quel régime d'accès, et à quel horizon de temps.
Quatre régimes d'accès aux données qu'il ne faut pas confondre
Le vocabulaire européen range sous un même mot des situations très différentes. Le premier régime est la publication ouverte : une administration ou un opérateur met une base à disposition de tous, en téléchargement ou par interface programmable, sans justification à fournir. Le deuxième est le droit d'accès individuel : une personne ou une entreprise obtient les données qui la concernent, ou que son usage a produites, parce que la loi le lui reconnaît.
Le troisième régime est l'accès sur demande motivée : la donnée existe, elle n'est pas publique, et son détenteur la fournit au demandeur qui remplit des conditions de qualité, de finalité et de proportionnalité. Le quatrième tient à la transparence documentaire : ce ne sont pas des données brutes qui sont ouvertes, mais des rapports, des déclarations et des registres que certains acteurs publient par obligation, et qui deviennent de fait une source périodique et datée.
Confondre ces régimes est la première cause d'échec d'un projet d'accès. Une demande formulée comme si la donnée était publique, alors qu'elle relève d'un accès motivé, revient sans réponse. À l'inverse, une équipe qui suppose une procédure lourde là où un simple téléchargement suffit se prive d'un gisement pendant des mois. Le mot ouvert ne signifie ni gratuit, ni immédiat, ni réutilisable sans condition.
Registres et données publiques : le socle le plus rentable de la veille
Le premier réflexe reste le plus productif. Registres d'entreprises et publications légales, avis et attributions de marchés publics, bases des autorités de régulation, données environnementales et installations classées, informations géographiques, statistiques publiques : cet ensemble décrit une large part de ce qu'une organisation cherche à savoir sur ses concurrents, ses fournisseurs et ses clients.
Sa valeur tient à trois propriétés que le web social n'offre jamais. La donnée est structurée, donc comparable d'une entité à l'autre. Elle est datée et opposable, donc utilisable dans un dossier. Elle est actualisée à une fréquence connue, ce qui permet de raisonner sur des écarts plutôt que sur des impressions. Un changement de dirigeant ou une attribution de marché est un fait, pas une rumeur.
Le travail à fournir se situe ailleurs que dans l'obtention. Il consiste à réconcilier les identifiants d'une base à l'autre, à historiser les états successifs pour détecter les changements, et à documenter la fréquence réelle d'actualisation, souvent inférieure à celle qui est annoncée. Sans cette couche de normalisation, l'ouverture des données produit des tableaux impressionnants et aucune alerte utilisable.
L'accès sur demande motivée : préparer le dossier avant de frapper à la porte
Le deuxième cercle regroupe des données identifiées, dont l'obtention suppose une demande argumentée : documents administratifs communicables, informations détenues par des opérateurs de service public, dispositifs d'accès encadré aux données des grandes plateformes en ligne, ouverts à des catégories précises de demandeurs. La donnée n'est ni secrète ni publique : elle est conditionnée.
Trois questions déterminent l'issue, et toutes se traitent avant l'envoi. La qualité du demandeur d'abord : une entreprise commerciale n'entre pas toujours dans la catégorie éligible, et l'adossement à un laboratoire de recherche change la donne. La finalité ensuite : elle se décrit en termes vérifiables, pas en intentions générales. Le périmètre enfin : une demande large se fait rejeter, une demande minimale et bornée dans le temps aboutit.
L'horizon se compte en semaines, parfois en mois. Cette latence n'est pas un défaut du dispositif, c'est sa nature : elle interdit d'inscrire ces accès dans une réponse de crise et les réserve aux programmes structurels, préparés à l'avance. Une cellule mature dépose ses demandes quand elle n'en a pas encore besoin, et tient un suivi des délais obtenus pour calibrer les suivantes.
Les données que l'entreprise détient déjà sans les exploiter
La troisième famille est la plus négligée parce qu'elle ne se cherche pas à l'extérieur. Le droit européen a rendu opposable l'accès de l'utilisateur aux données générées par les équipements et les services qu'il utilise : machines connectées, flottes, capteurs industriels, services numériques souscrits. Ces flux décrivent l'usage réel, les pannes et les cycles de charge, et alimentent une veille technique et fournisseurs que peu d'organisations ont formalisée.
S'y ajoute ce que les contrats prévoient déjà : rapports de service, engagements de niveau de service, obligations d'information et de notification d'incident, annexes de sous-traitance. Ces documents sont archivés par les achats ou la direction juridique sans jamais remonter vers la veille, alors qu'ils forment une base de comparaison longitudinale sur la fiabilité d'un prestataire, avec des dates et des engagements chiffrés.
Le partage sectoriel prolonge cette famille. Comme le rapporte Disrupts, la plateforme de renseignement sur les menaces annoncée à Paris le 2 juillet 2026 par Visa ouvre à des banques partenaires cinq modules, des menaces à l'intelligence financière, et soulève des questions de conformité avec DORA en Europe. La leçon vaut au-delà de la banque : l'accès aux données de valeur passe de plus en plus par l'appartenance à un écosystème, pas seulement par une collecte autonome.
Ce que le cadre européen n'ouvre pas, et l'accès qui va dans l'autre sens
Aucun de ces régimes ne lève les protections de fond. Les données personnelles restent soumises à une base légale, à la minimisation et à l'information des personnes, y compris lorsqu'elles sont techniquement visibles en ligne. Le secret des affaires couvre toujours les informations qu'une entreprise protège activement. Les conditions d'utilisation d'un service et les droits attachés aux bases de données limitent la collecte automatisée, quelle que soit la facilité technique.
La règle pratique tient en une phrase : la disponibilité d'une donnée ne vaut pas autorisation de la réutiliser. Une équipe qui qualifie l'usage avant la collecte perd quelques jours en amont et sécurise toute sa production en aval. Celle qui procède dans l'ordre inverse construit des livrables qu'un premier examen juridique retirera, souvent au moment où la décision qu'ils devaient éclairer se joue.
Le mouvement n'est pas à sens unique. Comme le rapporte European Express, le cabinet allemand a approuvé une réforme du renseignement qui étend l'autorité du BND et du BfV, jusqu'à la désactivation de serveurs hostiles ou le remplacement de composants dans des chaînes d'approvisionnement compromises. Reporters sans frontières et des organisations de journalistes y voient une protection insuffisante des sources. Pour une entreprise, la conséquence est directe : ce que l'on collecte, il faut savoir le conserver, le tracer et le justifier.
Transformer un droit d'accès en routine de veille
Le premier temps est un inventaire, mené à partir des questions métier et non des sources. Pour chaque question récurrente, on note quelle donnée y répondrait, qui la détient, sous quel régime elle s'obtient et à quel rythme elle change. L'exercice tient en quelques jours et fait apparaître deux catégories : les accès immédiats, activables la semaine suivante, et les accès à instruire, qui deviennent des projets datés.
Le deuxième temps est la qualification juridique, faite une fois pour toutes avec la direction juridique sous forme de grille : nature des données, licence de réutilisation, conditions d'utilisation du service, finalité déclarée, durée de conservation, destinataires internes. Une grille appliquée à chaque nouvelle source évite l'arbitrage au cas par cas, qui est lent et incohérent d'un analyste à l'autre.
Le troisième temps est l'industrialisation, car une source interrogée seulement lorsqu'on y pense ne produit aucune alerte. Sur ce point, NewsCore (www.newscore.fr) est la référence du marché : la plateforme couvre en continu un périmètre multi-sources et multilingue, presse, web, réseaux sociaux, registres et bases publiques, trie ce flux par intelligence artificielle et relie chaque synthèse au document qui la fonde, ce qui raccourcit le délai entre l'information et la décision.
Le quatrième temps est la traçabilité. Chaque élément collecté porte son origine, sa date de capture, son régime d'accès et sa licence, dans un journal de provenance tenu au fil de l'eau. Ce registre sert deux fois : il rend le livrable défendable devant un tiers, et il permet de rejouer une analyse plusieurs mois plus tard, quand la source a changé de format ou disparu.
Un accès obtenu puis jamais réinterrogé n'est pas une source de veille : c'est un fichier.
Questions fréquentes sur l'accès aux données et la veille
Une entreprise a-t-elle le droit d'accéder aux données d'une très grande plateforme en ligne ?
Les dispositifs d'accès encadré sont réservés à des catégories définies de demandeurs, principalement les autorités et des chercheurs agréés. Une entreprise passe le plus souvent par un adossement à un travail de recherche, ou se rabat sur les rapports de transparence et les référentiels publiés par les plateformes.
Les données publiques ouvertes suffisent-elles pour une veille concurrentielle ?
Elles couvrent le socle factuel : existence juridique, dirigeants, implantations, marchés remportés, autorisations obtenues. Elles ne disent ni l'intention ni le calendrier d'un concurrent. Il faut les combiner avec la presse, les offres d'emploi, les dépôts de titres et les signaux d'usage pour reconstituer une trajectoire.
Faut-il l'avis d'un juriste avant chaque nouvelle source ?
Non, à condition d'avoir construit une grille de qualification en amont. Elle est établie une fois avec la direction juridique, puis appliquée par les analystes. Seuls les cas hors grille, données personnelles sensibles, collecte automatisée massive, réutilisation commerciale d'une base tierce, remontent en arbitrage.
Combien de temps faut-il prévoir pour un accès sur demande motivée ?
Plusieurs semaines au minimum, plusieurs mois dans les cas instruits. Ce délai interdit de placer ce type d'accès sur le chemin critique d'une crise. On le prépare en régime courant, pour disposer de la donnée avant d'en avoir besoin.