Back to Articles

EU's Data Act: dataadgang by design og enden på cloud lock-in

Data Act er den stilleste af de nuværende EU-forordninger og en af de mest strukturelle. Den lægger ikke et banner på dit website eller en etiket på dit produkt. Den ændrer, hvem der ejer de data, dine produkter genererer, og gør skift af cloudleverandør til en rettighed i stedet for en kommerciel forhandling.

Forordning (EU) 2023/2854 har gældt siden 12. september 2025. Den pligt, der faktisk kræver udvikling, nemlig at designe produkter til dataadgang, gælder fra 12. september 2026. Forbuddet mod gebyrer ved cloudskift fuldføres 12. januar 2027.

Bygger du forbundne produkter eller driver en databehandlingstjeneste, står denne på din køreplan, uanset om den står der eller ej.

To forordninger i én

Data Act gør to ret forskellige ting, og det hjælper at behandle dem hver for sig.

Del ét giver brugere af forbundne produkter ret til de data, produkterne genererer, og ret til at få dem delt med en tredjepart efter eget valg.

Del to forpligter udbydere af databehandlingstjenester, altså cloud- og edge-tjenester, til at gøre skift til en konkurrent praktisk og med tiden gratis.

Begge retter sig mod samme problem: data genereret af brugere ender indelåst hos den leverandør, der indsamlede dem.

Forbundne produkter: dataadgang som standard

Et forbundet produkt er enhver fysisk genstand, der indhenter, genererer eller indsamler data om sin brug eller sine omgivelser og kan kommunikere dem. Det er bevidst bredt. Køretøjer, industrimaskiner, landbrugsudstyr, medicinsk udstyr, husholdningsapparater, bærbare enheder, intelligente målere, bygningssystemer og forbrugerelektronik falder alle inden for.

En tilknyttet tjeneste er software, der får produktet til at fungere som tiltænkt, og er omfattet ved siden af hardwaren.

Hvad brugerne får

Brugere har ret til adgang til produktdata og data fra tilknyttede tjenester genereret af deres brug, nemt, sikkert, gratis, i et fuldstændigt, struktureret, almindeligt anvendt og maskinlæsbart format. Hvor det er teknisk muligt, skal adgangen være direkte og løbende i stedet for en periodisk eksport.

De kan også kræve, at dataindehaveren deler dataene med en tredjepart, de udpeger. Den tredjepart kan være en konkurrents tjeneste, et værksted, et forsikringsselskab eller en analyseudbyder. Dataindehaveren kan ikke blokere det med kontraktvilkår og kan ikke bruge de delte data til at konkurrere med brugeren.

Hvad der ændrer sig 12. september 2026

Fra den dato skal forbundne produkter, der bringes på markedet, og deres tilknyttede tjenester være designet og fremstillet, så produktdata og data fra tilknyttede tjenester er tilgængelige for brugeren som standard, og hvor det er relevant og teknisk muligt, direkte.

Ordet «designet» gør dette til en udviklingsfrist snarere end en juridisk. En designpligt opfyldes ikke af en supportproces. Den skal ligge i produktet.

Hvordan det ser ud som arbejde

For de fleste teams ligger hullet ikke i API'et, men i alt derunder.

Datamodel. Du skal skelne data genereret af brugerens brug af produktet fra data, du udleder, beriger eller slutter dig til. Brugere har ret til det første. Den skelnen findes ofte ikke i de nuværende skemaer, hvor telemetri, afledte målinger og intern analyse bor i samme tabeller.

Adgangsgrænseflader. Et rigtigt API med autentificering, autorisation, paginering og hastighedsbegrænsning, plus en selvbetjeningsvej for ikke-tekniske brugere. En CSV sendt på mail ved forespørgsel opfylder ikke «nemt og, hvor det er relevant og teknisk muligt, direkte».

Delegering til tredjepart. Brugeren kan udpege en modtager. Det betyder en samtykke- og autorisationsmodel, hvor brugeren giver afgrænset adgang til en part, du ikke har noget forhold til, og kan trække den tilbage. Har din platform ikke noget begreb om delegeret adgang, er dette den største enkeltopgave.

Håndtering af forretningshemmeligheder. Forordningen forsøger at balancere dataadgang mod beskyttelse af forretningshemmeligheder. Du kan kræve forholdsmæssige foranstaltninger til at bevare fortrolighed og i snævre tilfælde nægte eller suspendere deling. Dette skal være en dokumenteret, forsvarlig position snarere end et generelt afslag, og det betaler sig at inddrage juristerne tidligt.

Førkontraktuel information. Før et salg skal du fortælle køberen, hvilke data produktet genererer, hvordan de tilgås, om det er løbende og i realtid, og om du selv agter at bruge dem. Det er indhold til produktsiden og dokumentationen og hører til samme gennemgang som produktinformationspligterne, der lander i september 2026.

Cloudskift: enden på lock-in

Anden halvdel af Data Act retter sig mod databehandlingstjenester, hvilket dækker IaaS, PaaS og SaaS.

Udbydere skal:

  • Fjerne kommercielle, tekniske, kontraktuelle og organisatoriske hindringer for skift.
  • Gennemføre et skift inden for en maksimal overgangsperiode, generelt 30 dage efter et opsigelsesvarsel på op til to måneder, forlængeligt hvor det er teknisk umuligt.
  • Understøtte eksport af alle eksporterbare data og digitale aktiver i et struktureret, almindeligt anvendt og maskinlæsbart format.
  • Levere åbne grænseflader og, for infrastrukturtjenester, funktionel ækvivalens efter skiftet.
  • Tilbyde mindst 30 dages hentningsperiode efter ophør.

Hvad angår gebyrer, blev skifteomkostningerne reduceret fra anvendelsesdatoen og afskaffes helt fra 12. januar 2027. Derefter må en udbyder ikke opkræve noget for skifteprocessen overhovedet.

Kontraktvilkårene skal afspejle dette, herunder skifteproceduren, overgangsperioden, den udtømmende liste over eksporterbare datakategorier og den tilbudte bistand.

Køber du cloudtjenester

Dette er reel forhandlingsstyrke, og de fleste købere bruger den ikke.

Ved næste fornyelse, bed om skifteklausulen, de eksporterbare datakategorier og forpligtelserne om exitbistand. Du har krav på dem. Er svaret vagt, er det information om, hvor vanskelig en exit faktisk ville være.

Det betaler sig også at køre en eksporttest i stedet for at stole på en dokumentationsside. Eksportér alt, forsøg at tolke det, og se om det faktisk ville genskabe din tjeneste et andet sted. Kløften mellem det, en leverandør siger er eksporterbart, og det der er brugbart, er som regel der, hvor lock-in bor.

Sælger du cloudtjenester

Du skal bruge skifteklausulen i dine kontrakter, en dokumenteret skifteprocedure, en eksportmekanisme der producerer noget reelt brugbart, og en plan for nulgebyrpunktet i januar 2027, hvis du i dag opkræver for udgående trafik eller exit.

Prissætning af udgående trafik fortjener særlig opmærksomhed. At opkræve for dataoverførsel ud er en veletableret branchepraksis, og skellet mellem almindelige udgangsgebyrer og skiftegebyrer er et, tilsynsmyndighederne vil se på.

Offentlig sektors adgang og B2B-vilkår

To mindre elementer værd at kende.

Forordningen giver offentlige organer ret til at anmode om data fra private virksomheder ved ekstraordinært behov, primært ved offentlige nødsituationer. Det er snævert, men har du data af offentlig betydning, bør du vide, at processen findes.

Den indfører også en urimelighedstest for kontraktvilkår om dataadgang og databrug, der ensidigt pålægges en anden virksomhed. Et vilkår, der groft afviger fra god forretningsskik, er ikke bindende. Det er en nyttig bremse på tag-det-eller-lad-være-datavilkår i leverandøraftaler.

Hvad vi ville gøre nu

Laver du forbundne produkter, bør septemberdatoen i 2026 allerede stå i en sprintplan. Designpligten gælder produkter, der bringes på markedet fra den dato, så alt, hvad der er under udvikling, er omfattet. Start med skellet i datamodellen, fordi alt andet afhænger af det.

Driver du en databehandlingstjeneste, gennemgå dine kontrakter, dine eksportværktøjer og din gebyrstruktur. Nulgebyrpunktet i januar 2027 er ikke langt væk, og indtægtskonsekvenserne kræver en beslutning på ledelsesniveau snarere end i udvikling.

Køber du cloudtjenester, brug din forhandlingsstyrke ved fornyelse og test din eksportvej. Det koster en dag og fortæller dig noget værdifuldt om din reelle risiko.

Alle andre bør alligevel tjekke anvendelsesområdet. Definitionen af forbundet produkt er bredere, end udtrykket antyder, og virksomheder, der ser sig selv som softwarevirksomheder, sender af og til hardware, uden at det er registreret internt.

Det større billede

Data Act er del af et sæt regler, der tilsammen bygger de forudsætninger om, som europæisk software hviler på. Guiden til EU digital compliance 2026 kortlægger hele fladen, inklusive de frister, der kommer sammen med denne.

Der findes reelt overlap at udnytte. Dataadgangs-API'er bygget til Data Act deler infrastruktur med anmodninger om GDPR-dataportabilitet. Komponentoversigter bygget til Cyber Resilience Act fortæller dig, hvor produktdata faktisk bor. At bygge dette som én platformkapacitet i stedet for tre projekter er forskellen mellem et kvartal og et år.

Vi designer og bygger dataplatforme, API'er og cloudinfrastruktur for virksomheder i Europa, inklusive det maskineri til delegeret adgang og eksport, denne forordning forudsætter. Vil du have hjælp til at afgrænse, hvad designpligten fra september 2026 betyder for et konkret produkt, så skriv til office@c9group.dev, eller læs mere om vores arbejde med AWS-infrastruktur og markedsindtræden i Europa.

Vi bygger systemer snarere end at give juridisk rådgivning. Anvendelsesområde og positioner om forretningshemmeligheder hører til jeres jurister.