글: Miloš Duraković

EU 데이터법: 설계에 의한 데이터 접근과 클라우드 락인의 끝

close-up of a circuit board

데이터법은 현행 EU 규정 중 가장 조용하면서 가장 구조적인 것 중 하나입니다. 웹사이트에 배너를 걸지도, 제품에 라벨을 붙이지도 않습니다. 바꾸는 것은 당신의 제품이 만들어내는 데이터를 누가 소유하는가이고, 클라우드 사업자 교체를 상업적 협상에서 권리로 바꿉니다.

규정 (EU) 2023/2854는 2025년 9월 12일부터 적용됩니다. 실제로 개발이 필요한 의무, 즉 데이터 접근을 위해 제품을 설계하는 것은 2026년 9월 12일부터 적용됩니다. 클라우드 전환 수수료 금지는 2027년 1월 12일에 완성됩니다.

커넥티드 제품을 만들거나 데이터 처리 서비스를 운영한다면, 이건 적혀 있든 아니든 당신의 로드맵 위에 있습니다.

하나 안의 두 규정

데이터법은 꽤 다른 두 가지를 하고, 따로 다루면 이해가 쉽습니다.

첫 번째 부분은 커넥티드 제품 사용자에게 그 제품이 만들어내는 데이터에 대한 권리와, 자신이 고른 제3자에게 공유하게 할 권리를 줍니다.

두 번째 부분은 데이터 처리 서비스 제공자, 즉 클라우드와 엣지 서비스에게 경쟁사로의 전환을 실질적으로 가능하게 하고 결국 무료로 만들도록 요구합니다.

둘 다 같은 문제를 겨냥합니다. 사용자가 만들어낸 데이터가 그것을 수집한 사업자에게 갇히는 것.

커넥티드 제품: 기본값으로서의 데이터 접근

커넥티드 제품이란 자신의 사용이나 환경에 관한 데이터를 획득, 생성, 수집하고 그것을 전달할 수 있는 모든 물리적 물건입니다. 정의는 의도적으로 넓습니다. 차량, 산업 기계, 농업 장비, 의료기기, 가전, 웨어러블, 스마트 미터, 건물 시스템, 소비자 전자제품이 모두 범위 안입니다.

관련 서비스란 제품이 의도대로 작동하게 하는 소프트웨어이고, 하드웨어와 나란히 범위 안입니다.

사용자가 얻는 것

사용자는 자신의 사용으로 생긴 제품 데이터와 관련 서비스 데이터에 쉽게, 안전하게, 무료로, 완전하고 구조화되고 일반적으로 사용되며 기계가 읽을 수 있는 형식으로 접근할 권리를 갖습니다. 기술적으로 가능한 경우 접근은 주기적 내보내기가 아니라 직접적이고 지속적이어야 합니다.

사용자는 또한 데이터 보유자에게 자신이 지정한 제3자와 데이터를 공유하도록 요구할 수 있습니다. 그 제3자는 경쟁사 서비스, 수리업체, 보험사, 분석 사업자일 수 있습니다. 데이터 보유자는 계약 조항으로 이를 막을 수 없고, 공유된 데이터를 사용자와 경쟁하는 데 쓸 수도 없습니다.

2026년 9월 12일에 무엇이 바뀌나

그날부터 시장에 출시되는 커넥티드 제품과 관련 서비스는 제품 데이터와 관련 서비스 데이터가 기본적으로 사용자에게 접근 가능하고, 해당하며 기술적으로 가능한 경우 직접 접근 가능하도록 설계되고 제조돼야 합니다.

"설계"라는 단어가 이것을 법무 기한이 아니라 개발 기한으로 만듭니다. 설계 의무는 지원 프로세스로 충족되지 않습니다. 제품 안에 있어야 합니다.

작업으로서 어떤 모습인가

대부분의 팀에게 간극은 API가 아니라 그 아래의 모든 것에 있습니다.

데이터 모델. 사용자의 제품 사용으로 생긴 데이터와, 당신이 도출하거나 보강하거나 추론한 데이터를 구분해야 합니다. 사용자는 전자에 대해 권리를 갖습니다. 이 구분은 기존 스키마에 없는 경우가 많고, 텔레메트리, 파생 지표, 내부 분석이 같은 테이블에 함께 삽니다.

접근 API. 인증, 인가, 페이지네이션, 속도 제한을 갖춘 진짜 API와 비기술 사용자를 위한 셀프서비스 경로. 요청하면 이메일로 CSV를 보내는 것은 "쉽게, 해당하며 기술적으로 가능한 경우 직접"을 충족하지 않습니다.

제3자 위임. 사용자는 수령인을 지정할 수 있습니다. 즉 당신과 관계없는 상대에게 범위를 정한 접근을 주고 철회할 수 있는 동의와 인가 모델이 필요합니다. 플랫폼에 위임 접근이라는 개념이 없다면 이것이 가장 큰 단일 작업입니다.

영업비밀 처리. 규정은 데이터 접근과 영업비밀 보호의 균형을 잡으려 합니다. 비밀 유지를 위한 비례적 조치를 요구할 수 있고 좁은 경우 공유를 거절하거나 중단할 수 있습니다. 이것은 포괄적 거절이 아니라 문서화되고 방어 가능한 입장이어야 하고, 변호사를 일찍 참여시킬 가치가 있습니다.

계약 전 정보. 판매 전에 제품이 어떤 데이터를 만들어내는지, 어떻게 접근하는지, 지속적이고 실시간인지, 당신 자신이 쓸 의도인지를 구매자에게 알려야 합니다. 제품 페이지와 문서의 콘텐츠이고, 2026년 9월에 도착하는 제품 정보 의무와 같은 점검에 속합니다.

클라우드 전환: 락인의 끝

데이터법의 후반부는 데이터 처리 서비스를 겨냥하고 IaaS, PaaS, SaaS를 포함합니다.

제공자는 다음을 해야 합니다.

  • 전환에 대한 상업적, 기술적, 계약적, 조직적 장벽을 없앨 것.
  • 최대 전환 기간 내에 전환을 완료할 것. 일반적으로 최대 2개월 통지 기간 후 30일이며 기술적으로 불가능한 경우 연장 가능.
  • 내보내기 가능한 모든 데이터와 디지털 자산을 구조화되고 일반적으로 사용되며 기계가 읽을 수 있는 형식으로 내보낼 수 있게 할 것.
  • 개방된 인터페이스를 제공하고, 인프라 서비스의 경우 전환 후 기능적 동등성을 제공할 것.
  • 종료 후 최소 30일의 회수 기간을 제공할 것.

수수료에 관해서는 전환 비용이 적용일부터 낮아졌고 2027년 1월 12일부터 완전히 폐지됩니다. 그 이후 제공자는 전환 과정에 어떤 요금도 부과할 수 없습니다.

계약 조항은 이를 반영해야 하며 전환 절차, 전환 기간, 내보내기 가능한 데이터 범주의 완전한 목록, 제공되는 지원을 포함합니다.

클라우드를 사는 쪽이라면

이건 진짜 협상력이고 대부분의 구매자는 쓰지 않습니다.

다음 갱신 때 전환 조항, 내보내기 가능한 데이터 범주, 이탈 지원 약속을 요구하세요. 받을 권리가 있습니다. 답이 모호하다면 그 자체가 "이탈이 실제로 얼마나 어려운가"에 대한 정보입니다.

문서 페이지를 믿는 대신 내보내기 테스트를 돌릴 가치도 있습니다. 전부 내보내고, 해석을 시도하고, 그것이 실제로 다른 곳에서 서비스를 재구성할 수 있는지 보세요. 공급업체가 내보낼 수 있다고 말하는 것과 실제로 쓸 수 있는 것의 격차가 보통 락인이 사는 곳입니다.

클라우드를 파는 쪽이라면

계약의 전환 조항, 문서화된 전환 절차, 진짜 쓸 수 있는 것을 만들어내는 내보내기 메커니즘, 그리고 오늘 아웃바운드 트래픽이나 이탈에 요금을 매긴다면 2027년 1월의 무료 지점을 향한 계획이 필요합니다.

아웃바운드 트래픽 가격 책정은 특별한 주의를 받을 만합니다. 데이터 전송에 요금을 매기는 것은 업계에 자리 잡은 관행이고, 일반 아웃바운드 요금과 전환 요금 사이의 경계가 바로 감독기관이 볼 경계입니다.

공공 접근과 기업 간 조항

알아둘 만한 작은 항목이 둘 있습니다.

규정은 예외적 필요가 있을 때, 주로 공공 비상 상황에서 공공기관이 민간 기업에 데이터를 요청할 권리를 줍니다. 좁지만, 공적 의미가 있는 데이터를 갖고 있다면 이 절차가 존재한다는 것은 알아둘 만합니다.

또한 다른 기업에 일방적으로 부과되는 데이터 접근과 이용에 관한 계약 조항에 대해 불공정성 테스트를 도입합니다. 좋은 상관행에서 심하게 벗어난 조항은 구속력이 없습니다. 공급업체 계약의 "받아들이거나 떠나거나" 식 데이터 조항에 대한 유용한 제동입니다.

지금 우리가 할 일

커넥티드 제품을 만든다면, 2026년 9월 날짜는 이미 스프린트 계획에 있어야 합니다. 설계 의무는 그날부터 시장에 출시되는 제품에 적용되므로 개발 중인 모든 것이 범위 안입니다. 데이터 모델의 구분부터 시작하세요. 나머지 전부가 거기에 달려 있습니다.

데이터 처리 서비스를 운영한다면, 계약, 내보내기 도구, 요금 구조를 검토하세요. 2027년 1월의 무료 지점은 멀지 않고, 매출 영향은 개발이 아니라 경영진 수준의 결정을 요구합니다.

클라우드를 산다면, 갱신 때 협상력을 쓰고 내보내기 경로를 테스트하세요. 하루면 되고, 실제 위험에 대해 가치 있는 정보를 줍니다.

그 밖의 모두도 적용 범위는 확인해야 합니다. 커넥티드 제품의 정의는 그 단어가 주는 인상보다 넓고, 스스로를 소프트웨어 회사로 여기는 곳이 사내에 등록되지 않은 채 하드웨어를 출하하는 경우가 있습니다.

더 큰 그림

데이터법은 유럽 소프트웨어가 딛고 선 전제들을 함께 만드는 규칙 묶음의 일부입니다. 2026년 EU 디지털 규제 가이드가 이 법과 함께 오는 기한들을 포함해 전체 면을 그립니다.

활용할 겹침은 실제로 있습니다. 데이터법을 위해 만드는 데이터 접근 API는 GDPR 이동권 요청과 인프라를 공유합니다. 사이버 복원력법을 위해 만드는 부품 대장은 제품 데이터가 실제로 어디 사는지 알려줍니다. 이것을 세 프로젝트가 아니라 하나의 플랫폼 역량으로 만드는 것이 분기와 1년의 차이입니다.

우리는 유럽의 회사들을 위해 데이터 플랫폼, API, 클라우드 인프라를 설계하고 만들며, 이 규정이 전제하는 위임 접근과 내보내기 장치도 포함합니다. 2026년 9월 설계 의무가 특정 제품에 무엇을 뜻하는지 정리하고 싶다면 office@c9group.dev 로 연락 주세요. AWS 인프라EU 시장 진입에서의 작업도 보실 수 있습니다.

우리는 시스템을 만들지 법률 자문을 하지 않습니다. 적용 범위와 영업비밀에 관한 입장은 여러분의 변호사 몫입니다.