Data Act para productos conectados: checklist de API access by design
Los productos conectados y servicios relacionados introducidos en la UE después del 12 de septiembre de 2026 deben diseñarse para que los datos generados y sus metadatos sean accesibles de forma fácil, segura, gratuita, completa, estructurada, común y legible por máquinas, directamente cuando sea relevante y técnicamente viable.
Esta guía cubre la brecha técnica entre dispositivo y cloud. No es asesoramiento jurídico.
¿Qué debe permitir el producto?
| Deber | Comportamiento | Control |
|---|---|---|
| Por diseño | Acceso directo cuando sea viable | Documentar la decisión por clase |
| A petición | Sin demora y, si aplica, continuo | API o export autenticado con monitoring |
| Precontractual | Volumen, formato, frecuencia y retención | Generar disclosure desde el catálogo real |
¿Qué datos necesitan acceso?
Cataloga datos brutos y preprocesados generados por uso y metadatos necesarios. Registra usuario, holder, fuente, cadencia, volumen, formato, retención, privacidad, secretos, seguridad y método.
- Separar sensores y eventos de analytics derivados.
- Mapear propiedad, cuenta, tenant y delegación a la relación con el dispositivo.
- Exponer unidades, tiempo, device ID, calidad y versión.
- Sincronizar disclosure con firmware, app, API y retención.
¿Cómo es una API access by design?
Usa recursos explícitos, IDs estables, esquemas documentados, paginación o streaming, permisos limitados, exports grandes y revocación auditable. No obligues a raspar dashboards.
- Verificar usuario y relación con dispositivo.
- Aplicar aislamiento de tenant y dispositivo en cada consulta.
- Limitar abuso sin impedir acceso normal continuo.
- Ofrecer borrado, delegación y sharing.
¿Cómo tratar secretos y seguridad?
Clasifica riesgo por campo y ruta, aplica medidas proporcionales y registra razones de restricción. La seguridad no debe anular silenciosamente el derecho.
- Modelar takeover, robo de token, enumeración, replay y extracción masiva.
- Usar minimización, scopes, cifrado, monitoring y credenciales breves.
- Conservar evidencia de acceso retenido o reducido.
Checklist de ocho pasos
- Identificar productos posteriores al 12 de septiembre.
- Catalogar datos y metadatos.
- Decidir acceso directo, API, export o asistido.
- Implementar identidad, delegación y aislamiento.
- Publicar esquemas versionados.
- Alinear contratos con comportamiento real.
- Probar carga, seguridad, privacidad y revocación.
- Medir éxito, tiempo, datos obsoletos y fallos.
Construye el producto, no solo el backlog
Si este artículo conecta con una decisión real de producto, Wavect puede ayudarte a definir, construir, endurecer o liderar el trabajo de software con criterio senior de founder.
Rutas de servicio útiles:
Preguntas sobre Data Act
¿Qué productos afrontan access by design?
¿Siempre debe ser directo?
¿Se puede cobrar al usuario?
¿Basta un CSV?
Reflexiones finales
Trata el acceso como capacidad de producto con responsable, SLO, pruebas y métricas. Una política no repara una arquitectura que no conservó datos utilizables.
Fuentes primarias
- Reglamento (UE) 2023/2854. Texto vinculante
- Comisión Europea explica el Data Act. Resumen oficial
- Bundesnetzagentur sobre Data Act. Aplicación y fecha
