Data Act : que signifie « configurable » dans la définition du service de traitement de données ?
Data Act : d'où vient le mot « configurable » dans la définition du service de traitement de données, comment la Commission l'interprète, exemples à l'appui.
DROIT DU NUMÉRIQUE
Jeremy Levy
Publié le 16/09/2026
En bref
« Configurable » n’a de définition ni dans le règlement, ni chez le NIST dont la formule est reprise, ni dans la lignée ISO/NIS : son sens se déduit du libre-service à la demande, c’est-à-dire de la capacité du client à provisionner lui-même ses ressources.
La formule NIST vient du Parlement européen : proposée d’abord par la commission du marché intérieur dans son projet d’avis du 4 octobre 2022, reprise par l’amendement 462 en commission ITRE en novembre 2022, elle a prévalu au trilogue contre la proposition de la Commission et le mandat du Conseil, qui s’en tenaient à la formule de NIS 2 ; le Data Act et NIS 2 décrivent donc la même activité dans deux vocabulaires.
La proposition initiale excluait expressément les services de contenu en ligne, dont le streaming ; cette exclusion a disparu au trilogue et ne subsiste que par l’interprétation de la FAQ, à travers la qualité de « client ».
1. La question posée
Il s’agit de déterminer le sens du terme « configurable » dans la définition du service de traitement de données (data processing service, ci-après DPS) et son articulation avec la notion de « client » (customer), dont la FAQ de la Commission fait un élément à part entière de la définition. La question n’est pas d’école : elle décide de l’application du chapitre VI du règlement à la plupart des offres SaaS.
2. Les textes
Article 2, point 8 (définition du DPS)
« “service de traitement de données”: un service numérique qui est fourni à un client et qui permet un accès par réseau en tout lieu et à la demande à un ensemble partagé de ressources informatiques configurables, modulables et variables de nature centralisée, distribuée ou fortement distribuée, qui peuvent être rapidement mobilisées et libérées avec un minimum d’efforts de gestion ou d’interaction avec le fournisseur de services »
Article 2, point 30 (définition du client)
« “client”: une personne physique ou morale qui a noué une relation contractuelle avec un fournisseur de services de traitement de données dans le but d’utiliser un ou plusieurs services de traitement de données »
Considérant 80
« Les services de traitement de données devraient couvrir les services qui permettent un accès universel et à la demande par réseau à un ensemble partagé, configurable, modulable et variable de ressources informatiques distribuées. Ces ressources informatiques comprennent des ressources telles que les réseaux, serveurs ou autres infrastructures virtuelles ou physiques, les logiciels, y compris les outils de développement de logiciels, le stockage, les applications et les services. La capacité du client du service de traitement de données à s’équiper unilatéralement en ressources informatiques, comme en temps de serveur ou en stockage en réseau, sans aucune intervention humaine de la part du fournisseur de services de traitement de données pourrait être décrite comme exigeant un minimum d’efforts de gestion et d’interaction entre le fournisseur et le client. Le terme “universel” est utilisé pour décrire les capacités de calcul fournies sur le réseau et auxquelles l’accès se fait par des mécanismes encourageant le recours à des plateformes clients légères ou lourdes disparates (des navigateurs internet aux appareils mobiles et aux postes de travail). Le terme “modulable” renvoie aux ressources informatiques qui sont attribuées d’une manière souple par le fournisseur de services de traitement de données, indépendamment de la localisation géographique de ces ressources, pour gérer les fluctuations de la demande. Le terme “variable” est utilisé pour décrire les ressources informatiques qui sont mobilisées et libérées en fonction de la demande pour pouvoir augmenter ou réduire rapidement les ressources disponibles en fonction de la charge de travail. Les termes “ensemble partagé” sont utilisés pour décrire les ressources informatiques qui sont mises à la disposition de nombreux utilisateurs qui partagent un accès commun au service, le traitement étant effectué séparément pour chaque utilisateur bien que le service soit fourni à partir du même équipement électronique. Le terme “distribué” est utilisé pour décrire les ressources informatiques qui se trouvent sur des ordinateurs ou des appareils en réseau différents, qui communiquent et se coordonnent par transmission de messages. Le terme “fortement distribué” est utilisé pour décrire les services de traitement de données qui impliquent un traitement de données plus proche du lieu où les données sont générées ou collectées, par exemple dans un dispositif de traitement de données connecté. Le traitement de données à la périphérie, qui est une forme de traitement de données fortement distribué, devrait générer de nouveaux modèles d’entreprise et de fourniture de services en nuage, qui devraient être ouverts et interopérables dès le départ. »
Le considérant explicite « universel », « modulable », « variable », « ensemble partagé », « distribué » et « fortement distribué », et rattache le minimum d’efforts de gestion à la capacité du client de s’équiper lui-même en ressources. Il ne définit pas « configurable ». Le sens de ce terme se déduit de la source de la définition.
3. La filiation NIST SP 800-145
Le NIST (National Institute of Standards and Technology) est une agence du département du Commerce des États-Unis chargée de la métrologie et des normes ; son SP 800-145 a été élaboré au titre de ses missions sous la loi fédérale FISMA de 2002, à l’usage des agences fédérales, les autres organisations pouvant s’y référer sur une base volontaire. La définition de l’article 2, point 8, reprend presque mot pour mot celle de ce document (Special Publication 800-145, The NIST Definition of Cloud Computing, septembre 2011), la comparaison se faisant sur la version anglaise du règlement, qui parle de « configurable, scalable and elastic computing resources » là où la version française écrit « ressources informatiques configurables, modulables et variables » :
« Cloud computing is a model for enabling ubiquitous, convenient, on-demand network access to a shared pool of configurable computing resources (e.g., networks, servers, storage, applications, and services) that can be rapidly provisioned and released with minimal management effort or service provider interaction. »
Le NIST ne définit pas davantage « configurable » de façon isolée. Le terme prend son sens dans la première des cinq caractéristiques essentielles du modèle, l’auto-approvisionnement à la demande :
« On-demand self-service. A consumer can unilaterally provision computing capabilities, such as server time and network storage, as needed automatically without requiring human interaction with each service provider. »
Deux autres éléments du modèle précisent la portée du terme. Le « resource pooling » décrit des ressources physiques et virtuelles mutualisées, assignées et réassignées dynamiquement selon la demande du consommateur : « configurable » qualifie d’abord le pool, des ressources qui peuvent être assignées et paramétrées à la demande. Le périmètre de contrôle laissé au consommateur varie ensuite selon le modèle de service ; pour le SaaS, le NIST précise :
« The consumer does not manage or control the underlying cloud infrastructure including network, servers, operating systems, storage, or even individual application capabilities, with the possible exception of limited user-specific application configuration settings. »
Le SP 800-146 (Cloud Computing Synopsis and Recommendations, mai 2012), qui reprend la définition sans commenter le terme, ajoute qu’en SaaS le fournisseur conserve l’essentiel du contrôle administratif et répond du déploiement, de la configuration et de la gestion de l’application, le consommateur n’ayant qu’un contrôle de niveau utilisateur et, parfois, un contrôle administratif limité. La constante du modèle est donc le libre-service, non la profondeur de la configuration : en IaaS, le consommateur contrôle systèmes d’exploitation, stockage et applications ; en PaaS, les applications déployées et éventuellement l’environnement d’hébergement ; en SaaS, des réglages applicatifs. Le même document emploie « cloud consumer » et « customer » comme synonymes et range parmi les consommateurs SaaS les utilisateurs finals qui utilisent directement les applications.
Le NIST a publié en février 2018 une clarification de sa propre définition, le SP 500-322 (Evaluation of Cloud Computing Services Based on NIST SP 800-145), destinée à déterminer si une capacité informatique donnée constitue un service en nuage. Ce document reconnaît que la définition « allows for flexibility in its interpretation » et précise sept termes supplémentaires, mais pas « configurable ». Il rend en revanche opérationnelles les deux caractéristiques voisines :
libre-service à la demande : le critère premier est que la capacité puisse être mobilisée sans interaction humaine avec le fournisseur ; l’option A vise un provisionnement entièrement automatisé, l’option B une interface client automatisée derrière laquelle le fournisseur peut recourir à un travail manuel, un système de tickets pouvant suffire s’il est assez rapide au regard du contrat de niveau de service ; « unilaterally » signifie que le client déclenche le service sans intervention d’un humain côté fournisseur ;
mutualisation : la fiche d’évaluation demande si les ressources peuvent être assignées et réassignées selon la demande du client.
Deux précisions complètent le tableau : le fournisseur doit avoir la capacité d’offrir chaque caractéristique essentielle, le client restant libre de l’utiliser ou non ; une application web n’est pas nécessairement un SaaS si elle ne présente pas elle-même les caractéristiques du service en nuage.
Le NIST relève enfin que les versions successives de la définition, quinze projets entre 2009 et 2011 avant la version finale, ont suscité des retours portant principalement sur des questions d’interprétation, les modifications ayant visé à en assurer une lecture cohérente. Aucune décision de justice interprétant le terme « configurable » de cette définition n’a été identifiée.
Trois transpositions sont à relever :
les « configurable computing resources (e.g., networks, servers, storage, applications, and services) » du NIST deviennent, au considérant 80, « networks, servers or other virtual or physical infrastructure, software, including software development tools, storage, applications and services » ;
le « consumer » du NIST, qui « can unilaterally provision computing capabilities », devient le « customer » du considérant 80, doté de la « capability […] to unilaterally self-provision computing capabilities, such as server time or network storage, without any human interaction by the provider » ;
« scalable » et « elastic », qui relèvent chez le NIST de la caractéristique « rapid elasticity », sont intégrés à la définition elle-même.
La FAQ 58a, dépourvue de valeur normative, confirme cette filiation. Elle nomme le NIST comme source de la définition :
« This definition builds on the widely and internationally accepted definition of cloud computing by the National Institute of Standards and Technology and covers IaaS, PaaS, and SaaS. »
et elle en reprend le vocabulaire dans ses critères : la liste des ressources (« networks, servers, storage, applications, and services ») et l’auto-approvisionnement unilatéral par le client. C’est la lecture de la Commission, non une transposition.
Interprétation attachée à « configurable » : dans le modèle NIST, les ressources sont configurables du point de vue du consommateur, qui les alloue, les dimensionne, les active et les libère lui-même, sans intervention humaine du fournisseur dans la relation avec lui (l’interface client est seule déterminante selon le SP 500-322). Le considérant 80 reprend exactement cette idée en la plaçant entre les mains du « customer ». La FAQ 58a la reformule dans ses critères : « on-demand network access, meaning that a customer can unilaterally provision these computing resources » et « rapidly provisioned and released […] which implies that the unilateral provision can be done without significant intervention from the service provider ».
« Configurable » ne signifie donc ni « paramétré par le fournisseur » ni « personnalisable » au sens fonctionnel ; il désigne des ressources informatiques (calcul, stockage, réseau, applications) que le client provisionne lui-même, en libre-service, l’étendue de la configuration qui lui est ouverte dépendant du modèle de service.
Deux éléments confortent cette lecture. D’abord le règlement lui-même : l’article 31, paragraphe 1, écarte certaines obligations du chapitre VI pour les services dont la majorité des caractéristiques principales a été conçue sur mesure pour un client donné, ou dont tous les composants ont été développés pour lui, et qui ne sont pas offerts à large échelle commerciale par le catalogue du fournisseur. Un service configuré par le fournisseur pour un client déterminé n’est donc pas ce que vise « configurable », qui suppose au contraire une offre standard que le client paramètre lui-même. Ensuite la doctrine : Cooley (8 septembre 2025) retient comme critères, parmi les éléments de la définition, un accès à la demande sans intervention manuelle du fournisseur et le fait que le client puisse ajuster la capacité à la hausse ou à la baisse, le service s’adaptant aux variations de charge. La même orientation se retrouve chez Hogan Lovells (auto-approvisionnement par tableau de bord ou interface, 6 mars 2024) et au ZVEI (ressources contractuellement fixes incompatibles avec la définition, 26 août 2025). Le terme lui-même n’apparaît que deux fois dans le règlement, à l’article 2, point 8, et au considérant 80, sans y être défini.
4. L’autre définition : ISO/IEC 17788:2014
Le NIST n’est pas la seule source disponible. La norme ISO/IEC 17788:2014, publiée conjointement avec l’UIT sous la référence Recommandation UIT-T Y.3500 (août 2014), définit le cloud computing en ces termes :
« paradigm for enabling network access to a scalable and elastic pool of shareable physical or virtual resources with self-service provisioning and administration on-demand »
Une note ajoute que les ressources comprennent par exemple les serveurs, systèmes d’exploitation, réseaux, logiciels, applications et équipements de stockage. La norme retient six caractéristiques clés : large accès réseau, service mesuré, multi-location, libre-service à la demande, élasticité et extensibilité rapides, mutualisation des ressources. Elle cite en bibliographie les travaux du NIST, notamment le SP 800-145, le SP 800-146 et le SP 500-292, et s’en distingue par quelques choix : le cloud computing y est un paradigme évolutif plutôt qu’un modèle, la multi-location est érigée en caractéristique autonome alors que le NIST la rattache à la mutualisation, les trois modèles de service deviennent trois types de capacités (application, plateforme, infrastructure) déclinés en sept catégories de services, dont NaaS et DSaaS, et les quatre modèles de déploiement sont identiques.
Les deux définitions décrivent le même objet. Le tableau des correspondances est direct : « scalable and elastic pool of shareable resources » chez l’ISO répond à « shared pool of configurable, scalable and elastic computing resources » chez le NIST ; surtout, « self-service provisioning and administration on-demand » occupe la place que le NIST donne à la conjonction de « configurable », « on-demand » et « rapidly provisioned and released with minimal management effort or service provider interaction ». Là où le NIST qualifie les ressources (configurables), l’ISO qualifie l’acte (provisionnement et administration en libre-service). C’est la même capacité du client, dite de deux façons.
La différence compte pour l’interprétation du Data Act sur deux points. D’abord, l’ISO nomme ce que le NIST laisse implicite : le libre-service n’est pas seulement une caractéristique parmi cinq, il est dans la définition elle-même. Cela conforte la lecture retenue à la partie 3. Ensuite, la formule ISO est explicitée par le considérant 33 de NIS 2, tandis que la formule NIST reste sans glose sur le terme « configurable », que ni le SP 800-145, ni le SP 500-322, ni le considérant 80 ne définissent. Autrement dit, la formulation que le législateur a écartée était la mieux documentée.
Il en résulte une divergence à l’intérieur même du droit de l’Union. Le Data Act retient la formule NIST ; la directive NIS 2 retient la formule ISO ; le règlement sur les marchés numériques et la directive NIS 1 appartiennent également à la famille ISO. Un même fournisseur de cloud relève donc simultanément de deux textes européens qui décrivent son activité dans des termes différents, sans que rien n’indique que le champ visé soit différent. En pratique, pour qualifier un service au regard du chapitre VI du Data Act, les critères issus de NIS 2 et de l’ISO restent utiles : ils décrivent la même réalité et bénéficient, eux, d’une explicitation dans un considérant.
5. Lignée européenne et historique législatif
L’Union n’a pas d’abord suivi le NIST, mais l’ISO (partie 4). La directive NIS 1 (2016/1148, article 4, point 19) retient un service numérique qui permet l’accès à un pool extensible et élastique de ressources informatiques partageables ; la directive NIS 2 (2022/2555, article 6, point 30) y ajoute l’administration à la demande et le large accès à distance. Son considérant 33 renvoie à l’ISO/IEC 17788:2014 pour les modèles de service et de déploiement, et contient, à l’acteur près (l’utilisateur du service en nuage y tient la place du client), la phrase que le considérant 80 du Data Act reprend, mais pour en tirer une autre conclusion :
« The capability of the cloud computing user to unilaterally self-provision computing capabilities, such as server time or network storage, without any human interaction by the cloud computing service provider could be described as on-demand administration. »
Chez NIS 2, cette capacité définit l’administration à la demande ; dans le Data Act, elle décrit l’effort de gestion et l’interaction minimaux. La proposition de 2022 se situait encore du côté de NIS 2 : son considérant 71 reprend la même phrase, à propos du « customer of the data processing service », et conclut qu’elle « could be described as on-demand administration » ; c’est le texte final qui en a fait la description de l’effort de gestion minimal.
La proposition de la Commission du 23 février 2022 (COM(2022) 68, article 2, point 12) s’inscrivait dans cette lignée et ne contenait pas le mot « configurable » :
« ‘data processing service’ means a digital service other than an online content service as defined in Article 2(5) of Regulation (EU) 2017/1128, provided to a customer, which enables on-demand administration and broad remote access to a scalable and elastic pool of shareable computing resources of a centralised, distributed or highly distributed nature »
Dans sa version française :
« «service de traitement des données»: un service numérique autre qu’un service de contenu en ligne au sens de l’article 2, point 5, du règlement (UE) 2017/1128, fourni à un client, qui permet la gestion à la demande et un large accès à distance à un ensemble modulable et variable de ressources informatiques pouvant être partagées de nature centralisée, distribuée ou fortement distribuée »
Le choix de la formule NIST n’allait pas de soi au sein même du Parlement, et il est intervenu tard. Le projet de rapport de la commission ITRE, du 14 septembre 2022, ne touche ni à la définition de l’article 2, point 12, ni au considérant 71 : sa rapporteure indique dans son exposé des motifs s’être abstenue d’intervenir sur les dispositions relevant de la compétence exclusive des commissions saisies pour avis, « notamment Chapters VI, X ». C’est la commission du marché intérieur (IMCO), associée au titre de l’article 57 du règlement intérieur, qui a fait le premier pas. Son projet d’avis du 4 octobre 2022 (PE736.701, amendement 24, rapporteur pour avis Adam Bielan) proposait de remplacer la notion de service de traitement de données par celle de « cloud computing service », en justifiant le changement par la volonté de s’appuyer sur la définition bien reconnue élaborée par les organismes de normalisation et partiellement utilisée dans d’autres législations de l’Union. La justification évoque les organismes de normalisation, mais le texte proposé n’est pas la formule ISO reprise par NIS 1 et NIS 2 : c’est, mot pour mot, celle du NIST, et c’est là que le mot « configurable » apparaît pour la première fois dans la procédure. L’amendement 462 déposé en commission ITRE (délai de dépôt du 9 novembre 2022 ; recueil PE738.511 du 14 novembre 2022, amendement d’Angelika Niebler) reprend ce texte à l’identique, en proposant de renommer la notion en « cloud computing service » et de réécrire la définition ainsi :
« ‘cloud computing service’ means a service enabling ubiquitous, scalable, elastic and on-demand network access to a shared pool of configurable computing resources of a centralised, distributed or highly distributed nature provided to a customer that can be rapidly provisioned and released with minimal management effort or service provider interaction »
C’est la formule du NIST, presque mot pour mot, et c’est la seule occurrence du terme « configurable » dans ce recueil d’amendements ITRE. Le compromis adopté en commission le 9 février 2023 en a retenu la substance et en a écarté le titre : la définition est restée celle du « data processing service », mais rédigée avec les termes du NIST. Le même recueil montre que d’autres voies étaient proposées au même endroit : l’amendement 463 conservait la formule de la Commission en y ajoutant que l’administration à la demande et le large accès à distance devaient constituer la caractéristique principale du service, sa justification indiquant que seuls les services dont le traitement de données constitue le cœur d’activité devraient relever du règlement, et l’amendement 464 élargissait la définition au stockage et aux ressources de calcul, y compris les services connexes, pour ne pas la cantonner à l’IaaS. C’est la première de ces trois voies qui l’a emporté, et l’on retrouve la deuxième, réduite à un considérant, dans le considérant 72 de la position du Parlement.
La position du Parlement européen du 14 mars 2023 (P9_TA(2023)0069) marque l’étape intermédiaire. Son considérant 71 amendé contient déjà la formule NIST et la phrase du futur considérant 80 : les services de traitement de données devraient couvrir les « services that allow ubiquitous and on-demand network access to a configurable, scalable and elastic shared pool of distributed computing resources », et la capacité du client à s’auto-approvisionner y est décrite comme « requiring minimal management effort and as entailing minimal interaction between provider and customer ». Le Parlement y déplace l’exclusion de la définition vers le considérant et l’élargit aux plateformes en ligne :
« Digital services considered as an online platform as defined in point (i) of Article 3 of [the Digital Services Act] and an online content service as defined in Article 2(5) of Regulation (EU) 2017/1128 of the European Parliament and of the Council should not be considered as ‘data processing services’ within the meaning of this Regulation. »
Son considérant 72 ajoute un critère d’activité principale :
« It should be noted that the data processing services in scope are those where the data processing service, as defined under this Regulation, forms part of the core business of a provider. »
Le mandat de négociation du Conseil, approuvé par le Coreper le 24 mars 2023 (document 7413/23 du 17 mars 2023), est resté pour sa part sur la formule de la proposition : son considérant 71 vise encore des services permettant « on-demand and broad remote access to a scalable and elastic pool of shareable and distributed computing resources », et conclut, comme NIS 2, que la capacité d’auto-approvisionnement du client « could be described as on-demand administration ». Le mot « configurable » n’y figure pas.
La formule NIST vient donc du Parlement européen, et de lui seul. C’est pourtant elle qui l’a emporté au trilogue : le texte de compromis final issu du troisième trilogue du 27 juin 2023 (document 11284/23 du 7 juillet 2023) reprend au considérant 71 la rédaction du Parlement, « ubiquitous and on-demand network access to a configurable, scalable and elastic shared pool of distributed computing resources », avec la conclusion sur l’effort de gestion minimal. C’est le texte qui deviendra le considérant 80 du règlement.
Le texte adopté a conservé la formule NIST et la phrase sur l’effort de gestion minimal (considérant 80), mais aucune des deux phrases d’exclusion du Parlement : le règlement ne mentionne ni les plateformes en ligne, ni le règlement (UE) 2017/1128, ni le cœur d’activité du fournisseur. Elles ont donc disparu au cours du trilogue, entre mars et juin 2023.
En résumé, le Data Act n’est pas un texte où la Commission se serait ralliée au NIST : c’est le Parlement qui a substitué la formule américaine à la formule européenne des deux autres institutions, et qui a obtenu gain de cause sur ce point, tout en perdant les exclusions qu’il y avait attachées. D’où la situation actuelle : une définition d’origine NIST, dépourvue de toute exclusion textuelle, et une FAQ de la Commission qui rétablit par l’interprétation ce que le texte ne dit plus (parties 6 et 7).
6. Le lien entre « configurable » et « customer » : FAQ 58a (v1.4)
« Another relevant element of the definition of a ‘data processing service’ is that it must be provided to a customer. Article 2(30) defines ‘customer’ as “a natural or legal person that has entered into a contractual relationship with a provider of data processing services with the objective of using one or more data processing services”. It is therefore important to consider whether the user is a customer and whether that customer uses a data processing service as such or makes use of a functionality enabled by a data processing service, such as listening to music or viewing videos. »
Lecture. L’article 2, point 8, exige que le service soit « provided to a customer » ; l’article 2, point 30, définit le customer par l’objet de son contrat, l’utilisation d’un ou plusieurs DPS ; le considérant 80 attribue au customer la capacité d’auto-approvisionnement qui donne son sens à « configurable ». Les deux termes décrivent ainsi le même critère sous deux angles : côté service, des ressources que le client configure lui-même ; côté client, un contrat conclu pour utiliser ces ressources. Celui qui contracte pour une fonctionnalité (écouter de la musique, regarder des vidéos) ne configure aucune ressource informatique : il n’utilise pas un DPS « as such », il n’est donc pas un customer au sens de l’article 2, point 30, et, dans cette relation, le service n’est pas « provided to a customer » au sens de l’article 2, point 8. Le « customer » de l’article 2, point 30, est ainsi plus étroit que le consommateur du NIST, qui inclut les utilisateurs finals des applications SaaS : c’est l’objet du contrat qui fait la différence.
Le critère est relationnel : un même service peut être un DPS à l’égard des clients qui provisionnent des ressources (une entreprise qui dimensionne elle-même ses comptes, son stockage ou ses modules) et ne pas l’être à l’égard des utilisateurs finals qui consomment une fonctionnalité.
Ce test a un antécédent dans la proposition de la Commission du 23 février 2022 (COM(2022) 68 final, dossier interinstitutionnel 2022/0047(COD), transmise au Conseil le 24 février 2022 sous la cote ST 6596/22). Son article 2, point 12, cité à la partie 5, écartait d’emblée une catégorie de services par le membre de phrase « other than an online content service as defined in Article 2(5) of Regulation (EU) 2017/1128 », supprimé au cours de la procédure législative. Le règlement (UE) 2017/1128 relatif à la portabilité transfrontalière des services de contenu en ligne définit ce service ainsi :
« ‘online content service’ means a service as defined in Articles 56 and 57 TFEU that a provider lawfully provides to subscribers in their Member State of residence on agreed terms and online, which is portable and which is: (i) an audiovisual media service as defined in point (a) of Article 1 of Directive 2010/13/EU, or (ii) a service the main feature of which is the provision of access to, and the use of, works, other protected subject-matter or transmissions of broadcasting organisations, whether in a linear or an on-demand manner »
Un service de streaming musical relève du point (ii) : sa caractéristique principale est de donner accès à des œuvres. La proposition ne motivait pas cette exclusion : l’expression « online content service » n’y apparaît qu’une fois, dans la définition, et aucun considérant ne l’explique. Ni cette exclusion, ni sa reprise élargie par le Parlement, ni le critère de cœur d’activité de l’amendement 463 n’ont été retenus (partie 5) : la définition adoptée (article 2, point 8) ne contient plus ce membre de phrase. La Commission avait donc écarté, par le texte même de la définition proposée, ce que la FAQ 58a écarte aujourd’hui par le test du customer : l’exclusion du streaming a changé de fondement, du texte à l’interprétation, sans changer de résultat.
L’absence de motivation de cette exclusion a été relevée dès 2022 par la doctrine, qui y voyait tantôt une confusion avec l’objet du règlement (UE) 2017/1128, la géo-portabilité, tantôt une déférence envers le droit d’auteur des tiers sur les contenus diffusés (université de Passau, janvier 2023). Le législateur n’ayant rien retenu de tout cela, rien dans le règlement ne place le streaming hors du chapitre VI : la question tient entièrement à la qualité de client de l’auditeur, au sens de l’article 2, point 30. Elle a d’ailleurs une portée pratique limitée, car les œuvres diffusées ne sont pas des actifs numériques transférables : le considérant consacré au changement de fournisseur réserve cette qualité aux éléments sur lesquels le client dispose d’un droit d’utilisation (considérant 83), et la définition des actifs numériques, à l’article 2, point 32, exige que ce droit soit détenu indépendamment de la relation contractuelle que le client entend quitter, ce qu’un catalogue accessible par abonnement ne remplit pas.
7. L’interprétation de Morrison Foerster
Dans son alerte du 22 décembre 2025 (« Top 10 Questions About the EU Data Act », question 6, sous-titre « Clarifications: Not all SaaS services necessarily in scope »), Morrison Foerster s’appuie sur la FAQ 58a pour conclure qu’un fournisseur de SaaS est en principe hors champ lorsque l’utilisateur ne contracte pas pour accéder à des ressources informatiques ou les déployer. Le cabinet présente ensuite ce qu’il qualifie d’exemple concret donné par la Commission : une plateforme de streaming musical fournie en mode SaaS « does not fall within the Data Act’s DPS definition », au motif que les auditeurs ne contractent pas avec le fournisseur pour utiliser des ressources informatiques configurables ou extensibles, mais pour écouter de la musique diffusée par un service de streaming ; tout traitement de données en jeu serait dès lors accessoire (incidental) à l’objet principal du service.
Cette lecture est exacte sur le fond. Le raisonnement de MoFo applique précisément les deux éléments décrits aux parties 3 et 6 : l’objet du contrat (test du customer) et la nature de ce pour quoi le client contracte (des ressources configurables). Un auditeur ne provisionne aucune ressource ; il n’est pas customer ; le service n’est pas, à son égard, un DPS. La conclusion découle de la phrase de la Commission. Elle rejoint d’ailleurs l’intention de la proposition initiale de la Commission, qui écartait expressément les services de contenu en ligne de la définition, et le critère de cœur d’activité de la position du Parlement, proche du test de l’accessoire (parties 5 et 6) ; le législateur n’ayant retenu ni l’un ni l’autre, l’exclusion ne peut être invoquée que comme une déduction, non comme une règle du texte.
Trois écarts de forme subsistent, qui importent dès lors que l’on cite la Commission :
la Commission pose un critère à examiner (« it is therefore important to consider whether ») ; MoFo énonce une conclusion catégorique ;
la Commission illustre une fonctionnalité dans un test relationnel (« whether the user is a customer ») ; MoFo en fait un exemple de plateforme, ce qui masque qu’un même service peut être un DPS à l’égard d’autres clients ;
le test de l’accessoire (incidental) est une grille de MoFo ; la Commission parle d’une « functionality enabled by a data processing service », ce qui n’est pas la même idée : le DPS rend la fonctionnalité possible, il n’en est pas l’accessoire.
La formulation de MoFo a depuis été relayée comme si elle émanait de la Commission (Digital Samba, 24 avril 2026 ; Sedlakova Legal, 30 avril 2026). Il convient donc de citer la phrase de la FAQ elle-même et de présenter l’exclusion du streaming musical comme une déduction, non comme une position de la Commission.
8. En résumé
« Configurable » n’a pas de définition autonome dans le règlement, pas plus que chez le NIST, y compris dans sa clarification officielle de 2018, ni dans la lignée ISO/NIS, où la même capacité s’appelle administration en libre-service à la demande. Son sens vient du NIST SP 800-145, tel que transposé par le considérant 80 : des ressources informatiques que le client provisionne et libère unilatéralement, sans intervention significative du fournisseur, l’étendue de la configuration ouverte au client variant selon le modèle de service.
La formule NIST a été introduite par le Parlement européen, d’abord dans le projet d’avis de la commission IMCO du 4 octobre 2022, puis par l’amendement 462 déposé en commission ITRE en novembre 2022, contre la proposition de la Commission et le mandat du Conseil, qui s’en tenaient tous deux à la famille ISO/NIS, et elle l’a emporté au trilogue. Le Data Act et la directive NIS 2 décrivent donc la même réalité dans deux vocabulaires différents, et les critères de NIS 2, explicités par un considérant, restent mobilisables pour interpréter le Data Act.
« Customer » désigne la partie qui contracte dans le but d’utiliser ces ressources. La FAQ 58a fait de cette qualité un élément de la définition du DPS, au même titre que les caractéristiques techniques.
Les deux notions se rejoignent en un test unique : le cocontractant obtient-il, par le contrat, des ressources informatiques qu’il configure lui-même, ou l’usage d’une fonctionnalité que ces ressources rendent possible ? Dans le premier cas, le service est un DPS soumis au chapitre VI ; dans le second, il ne l’est pas dans cette relation.
En pratique, la qualification s’apprécie service par service et relation par relation, à partir de deux questions : le client peut-il, par une interface, ajouter ou retirer des utilisateurs, du stockage ou des modules sans passer par le fournisseur ? Le contrat a-t-il pour objet ces ressources ou une fonctionnalité ?
L’interprétation de Morrison Foerster est exacte dans son résultat : le streaming musical, à l’égard de l’auditeur, n’est pas un DPS. Elle doit être citée comme une déduction du cabinet, non comme un exemple donné par la Commission, et sans le test de l’accessoire, qui n’est pas dans la FAQ. La proposition initiale excluait expressément les services de contenu en ligne, et la position du Parlement y ajoutait les plateformes en ligne et un critère de cœur d’activité ; rien de cela n’a été retenu dans le texte final. Indépendamment de la qualification du service, les œuvres diffusées ne sont pas des actifs numériques transférables, faute de droit d’usage du client indépendant du contrat.
La FAQ est dépourvue de valeur contraignante et ne représente pas la position officielle de la Commission ; la distinction entre l’usage du service « as such » et l’usage d’une fonctionnalité n’y est pas davantage délimitée, ce qui laisse les cas intermédiaires à l’appréciation des autorités compétentes et des juridictions.
9. Proposition de définition de « configurable »
9.1 Définition proposée
Le terme n’étant défini nulle part, la définition qui suit est une proposition d’interprétation, construite pour résister aux méthodes d’interprétation de la Cour de justice.
« Des ressources informatiques sont « configurables », au sens de l’article 2, point 8, lorsque le client peut, par ses propres actions et au moyen d’une interface mise à sa disposition par le fournisseur, déterminer et modifier l’allocation des ressources qui lui sont fournies, c’est-à-dire les activer, les dimensionner, les paramétrer et les libérer, sans négociation ni intervention humaine individualisée du fournisseur à son égard. L’étendue de la configuration ouverte au client varie selon le modèle de service : capacité de calcul, stockage et réseau en IaaS, applications déployées et environnement d’exécution en PaaS, comptes, quotas, modules et réglages applicatifs en SaaS. Ne sont pas configurables au sens de cette disposition les ressources dont l’allocation est fixée par le contrat et ne peut être modifiée qu’à l’initiative ou avec l’intervention du fournisseur, ni celles qu’un utilisateur ne fait qu’utiliser à travers une fonctionnalité que le service rend possible. »
9.2 Motivation
Six arguments, dans l’ordre où la Cour les examine habituellement.
Notion autonome. « Configurable » ne renvoie pas au droit des États membres ; selon une jurisprudence constante, une telle notion reçoit une interprétation autonome et uniforme dans l’Union, déterminée en tenant compte du libellé, du contexte et des objectifs de la disposition (CJUE, 18 janvier 1984, Ekro, 327/82). La définition proposée ne s’appuie sur aucune notion nationale.
Libellé. Le terme qualifie les ressources, non le service, et il est coordonné à « scalable » et « elastic », que le considérant 80 explique l’un et l’autre par la souplesse de l’allocation des ressources selon la demande. Il désigne donc une propriété de l’allocation, non une propriété fonctionnelle de l’application. La fin de la définition dit par qui et comment cette allocation se fait : les ressources peuvent être « rapidly provisioned and released with minimal management effort or service provider interaction », ce qui n’a de sens que si l’acte de provisionner et de libérer émane du client. Les versions linguistiques concordent, « configurables » en français, les deux autres termes étant rendus par « modulables » et « variables » ; la comparaison des versions ne révèle aucune divergence exploitable (CJUE, 6 octobre 1982, CILFIT, 283/81).
Contexte. Trois dispositions imposent cette lecture. L’article 2, point 30, définit le client par l’objet de son contrat, l’utilisation d’un ou plusieurs services de traitement de données : le service doit être fourni à quelqu’un qui contracte pour utiliser des ressources, non pour consommer un résultat. Le considérant 80 attribue expressément au client la capacité de s’équiper unilatéralement en ressources informatiques, sans intervention humaine du fournisseur, et en fait la traduction de l’effort de gestion minimal. L’article 31, paragraphe 1, réserve un régime particulier aux services construits sur mesure pour un client et non offerts à large échelle par catalogue : le législateur raisonne sur des offres standard que le client adapte lui-même. Enfin le considérant 81 range les modèles IaaS, PaaS et SaaS dans la définition, ce qui interdit d’exiger une configuration au niveau de l’infrastructure : en SaaS, des réglages applicatifs suffisent, comme le NIST le dit lui-même.
Finalité. Le chapitre VI vise à supprimer les obstacles au changement de fournisseur et à la portabilité des données et des actifs numériques du client (considérant 79). Ces obligations supposent un client qui administre ses ressources et détient des actifs à porter. Lire « configurable » comme « configuré par le fournisseur » viderait le critère de sens, tout service informatique étant configuré par quelqu’un ; le lire comme « personnalisable » au sens fonctionnel ferait entrer dans le chapitre VI toute application dotée de préférences utilisateur, et priverait d’effet utile la distinction entre service de traitement de données et service numérique quelconque, que la définition suppose.
Genèse. La formule vient du projet d’avis de la commission IMCO du 4 octobre 2022, repris par l’amendement 462 déposé en commission ITRE en novembre 2022, l’un et l’autre reprenant la définition du NIST ; or le NIST place le sens de « configurable » dans sa première caractéristique essentielle, l’auto-approvisionnement à la demande par le consommateur. La Cour admet que la genèse d’une disposition éclaire son interprétation (CJUE, 27 novembre 2012, Pringle, C-370/12). Les textes écartés au cours de la procédure, proposition de la Commission et mandat du Conseil, disaient la même chose avec les mots de l’ISO, administration en libre-service à la demande : le changement de vocabulaire n’a pas changé l’objet.
Cohérence de l’ordre juridique. La directive NIS 2 décrit la même activité pour les mêmes fournisseurs, et son considérant 33 explicite l’administration à la demande par l’auto-approvisionnement unilatéral de l’utilisateur. Donner à « configurable » un sens différent créerait, sans texte, deux champs d’application distincts pour une même réalité économique. La FAQ de la Commission, dépourvue de valeur contraignante, va dans le même sens ; elle ne fonde pas l’interprétation, elle la confirme.
Deux limites. La définition proposée n’exige pas une automatisation complète chez le fournisseur : ce qui compte est que le client déclenche lui-même l’allocation par une interface, le fournisseur pouvant exécuter en interne (SP 500-322, option B). Et elle est relationnelle : un même service peut être configurable pour le client qui administre ses ressources et ne pas l’être pour l’utilisateur final qui en consomme une fonctionnalité.
9.3 Exemples


9.4 Le service construit sur mesure : dans la définition, sous régime spécifique
Ce cas appelle un développement, parce qu’il est le seul où le règlement organise lui-même une réponse partielle. L’article 31, paragraphe 1, dispose :
« Les obligations prévues à l’article 23, point d), à l’article 29 et à l’article 30, paragraphes 1 et 3, ne s’appliquent pas aux services de traitement de données dont la majorité des caractéristiques principales ont été conçues sur mesure pour répondre aux besoins spécifiques d’un client particulier ou dont tous les composants ont été développés pour les besoins d’un client particulier, et lorsque ces services de traitement de données ne sont pas proposés à grande échelle sur le plan commercial par l’intermédiaire du catalogue de services du fournisseur de services de traitement de données. »
Premier enseignement, tiré du texte : le service sur mesure est un service de traitement de données. L’article 31 s’intitule « régime spécifique applicable à certains services de traitement de données » et son paragraphe 1 vise des « services de traitement de données dont la majorité des caractéristiques principales ont été conçues sur mesure » ; il présuppose la qualification, il ne l’écarte pas. Le législateur savait exclure lorsqu’il le voulait : le paragraphe 2 du même article soustrait les versions d’essai à l’ensemble des obligations du chapitre. Pour le sur mesure, il a choisi une dispense partielle. Le considérant 98 le confirme, qui parle de services devant être « exemptés de certaines des obligations » et ajoute que rien n’empêche le fournisseur de déployer ensuite ces services à grande échelle, auquel cas toutes les obligations de changement de fournisseur s’appliquent.
Deuxième enseignement : le caractère sur mesure et le caractère configurable sont deux axes distincts. Le premier porte sur la construction du service, qui en a développé les caractéristiques et pour qui ; le second sur l’allocation des ressources, qui la commande et comment. Un service dont les fonctionnalités ont été développées pour un client donné reste configurable au sens de l’article 2, point 8, si ce client peut, une fois le service livré, activer, dimensionner et libérer lui-même les ressources par une interface. Inversement, si toute modification de capacité suppose une intervention de projet du fournisseur, le service n’est pas configurable et sort de la définition, sans qu’il soit besoin de recourir à l’article 31. L’analyse se fait donc en deux temps : la définition d’abord, le régime spécifique ensuite.
Troisième enseignement, sur les conditions du régime : deux critères cumulatifs. Il faut, d’une part, que la majorité des caractéristiques principales aient été conçues sur mesure pour un client particulier, ou que tous les composants aient été développés pour lui ; d’autre part, que le service ne soit pas proposé à grande échelle par le catalogue du fournisseur. Le second critère fait obstacle à ce qu’un service standard soit requalifié « sur mesure » par la seule vertu de son paramétrage : un déploiement configuré pour un client à partir d’une offre de catalogue relève du droit commun du chapitre VI. La charge de la démonstration pèse sur le fournisseur, qui doit en outre, avant la conclusion du contrat, informer le client potentiel des obligations du chapitre qui ne s’appliqueront pas (article 31, paragraphe 3).
Obligations écartées par l’article 31, paragraphe 1 :
article 23, point d) : ne pas entraver l’obtention de l’équivalence fonctionnelle dans l’environnement du fournisseur de destination ;
article 29 : le retrait progressif des frais de changement de fournisseur, c’est-à-dire l’interdiction de tout frais à compter du 12 janvier 2027 et, entre le 11 janvier 2024 et cette date, la limitation aux coûts directement liés au changement ;
article 30, paragraphe 1 : pour les services limités aux éléments d’infrastructure, prendre toutes les mesures raisonnables pour que le client atteigne l’équivalence fonctionnelle, en fournissant capacités, informations, documentation, assistance technique et outils ;
article 30, paragraphe 3 : pour les autres services, assurer la compatibilité avec les spécifications communes ou normes harmonisées d’interopérabilité dans les douze mois de leur publication au répertoire central de l’Union.
Obligations maintenues :
l’obligation générale de l’article 23 de ne pas imposer et de supprimer les obstacles à la résiliation après préavis (point a), à la conclusion de nouveaux contrats (point b), au portage des données exportables et des actifs numériques (point c) et au dégroupage (point e) ;
les clauses contractuelles obligatoires de l’article 25, l’obligation d’information de l’article 26, l’obligation de bonne foi de l’article 27, la transparence contractuelle sur les accès internationaux de l’article 28 et, pour les services autres que d’infrastructure, la mise à disposition gratuite d’interfaces ouvertes de l’article 30, paragraphe 2 ;
l’obligation propre au régime, à l’article 31, paragraphe 3, d’informer le client potentiel des obligations écartées.
En pratique, le régime spécifique allège la sortie sans la supprimer : le client d’un service sur mesure conserve le droit de résilier, de porter ses données exportables et ses actifs numériques et d’obtenir des interfaces ouvertes ; il perd la garantie d’équivalence fonctionnelle, la gratuité de la sortie et le bénéfice des normes d’interopérabilité. Ce régime est par ailleurs en cours de réexamen : la proposition dite Digital Omnibus tendrait, selon la note Maples d’avril 2026, à exempter les services sur mesure autres que l’IaaS des obligations de changement de fournisseur pour les contrats conclus avant le 12 septembre 2025 ; il s’agit d’une proposition, non d’un texte en vigueur.
Sources
NIST, Final Version of NIST Cloud Computing Definition Published, communiqué du 25 octobre 2011
Directive (UE) 2022/2555 (NIS 2), article 6, point 30, et considérant 33
Règlement (UE) 2017/1128 relatif à la portabilité transfrontalière des services de contenu en ligne dans le marché intérieur, article 2, point 5
CJUE, 6 octobre 1982, CILFIT, 283/81 ; CJUE, 18 janvier 1984, Ekro, 327/82 ; CJUE, 27 novembre 2012, Pringle, C-370/12
Parlement européen, commission ITRE, projet de rapport PE732.704 du 14 septembre 2022 (rapport A9-0031/2023 du 28 février 2023) ; amendements déposés en commission (délai du 9 novembre 2022), recueil PE738.511 du 14 novembre 2022 : amendement 462 (Angelika Niebler) (réécriture de l’article 2, point 12, dans les termes du NIST, seule occurrence du mot « configurable »), amendement 463 (critère de caractéristique principale, avec justification sur le cœur d’activité) et amendement 464 ; commission IMCO, projet d’avis PE736.701 du 4 octobre 2022 (rapporteur pour avis Adam Bielan), amendement 24 : https://www.europarl.europa.eu/doceo/document/IMCO-PA-736701_EN.pdf ; recueil PE738.511 : https://www.europarl.europa.eu/doceo/document/ITRE-AM-738511_EN.pdf
Morrison Foerster, Top 10 Questions About the EU Data Act, 22 décembre 2025, question 6
Maples Group, The EU Data Act’s Switching Framework - A Practical Overview, 17 avril 2026
ZVEI, Recommendations on Chapter VI of the Data Act, 26 août 2025
Annexe - Chronologie de la définition
La dernière colonne indique la famille de formulation retenue : ● NIST (« configurable computing resources », SP 800-145), ○ ISO (« self-service provisioning and administration on-demand », ISO/IEC 17788, reprise par NIS 1 et NIS 2), ◐ interprétation postérieure au texte, sans valeur normative.


Lecture. La famille ISO gouverne tous les textes européens de 2014 à mars 2023, y compris la proposition de la Commission et le mandat du Conseil. Le point de bascule est le 4 octobre 2022 : le projet d’avis de la commission IMCO fait entrer la formule NIST dans la procédure, sous le nom de « cloud computing service », alors que le projet de rapport de septembre restait muet sur la définition ; l’amendement 462 déposé en commission ITRE en novembre la reprend à l’identique. Ces dates ouvrent la période où la définition à retenir était disputée : le compromis de commission du 9 février 2023 tranche en faveur de la formule NIST, la plénière du 14 mars la confirme, le trilogue l’entérine. Les exclusions, en revanche, suivent le chemin inverse : présentes dans le texte de la proposition, élargies par le Parlement, elles disparaissent entre mars et juin 2023 et ne subsistent, depuis septembre 2025, que par l’interprétation de la Commission.
Avertissement
Cet article est publié à titre d’information générale. Il ne constitue ni une consultation ni un avis juridique et ne remplace pas l’analyse d’un avocat au vu d’une situation particulière. Les textes, décisions et documents cités sont ceux en vigueur ou disponibles à la date de publication ; ils peuvent avoir été modifiés depuis. Avant tout usage, le lecteur est invité à vérifier chaque référence sur les sources officielles (Légifrance, EUR-Lex, BOFiP, Fedlex ou le site de l’institution concernée). Lexifera ne saurait être tenue responsable de l’usage qui serait fait des informations contenues dans cet article.
Lexifera
info@lexifera.com
+33 6 04 03 19 20
13b rue de l'Abreuvoir
92400 Courbevoie

