Back to Articles

Unijny Data Act: dostęp do danych w projekcie i koniec uzależnienia od chmury

Data Act to najcichsze z obecnych rozporządzeń unijnych i jedno z najbardziej strukturalnych. Nie dodaje banera na stronie ani etykiety na produkcie. Zmienia, do kogo należą dane generowane przez twoje produkty, i czyni zmianę dostawcy chmury prawem, a nie negocjacją handlową.

Rozporządzenie (UE) 2023/2854 obowiązuje od 12 września 2025. Obowiązek wymagający realnej inżynierii, czyli projektowanie produktów pod dostęp do danych, stosuje się od 12 września 2026. Zakaz pobierania opłat za zmianę dostawcy chmury dopełnia się 12 stycznia 2027.

Jeśli budujesz produkty połączone albo prowadzisz usługę przetwarzania danych, to jest na twojej mapie drogowej, niezależnie od tego, czy tam figuruje.

Dwa rozporządzenia w jednym

Data Act robi dwie dość różne rzeczy i warto je rozdzielić.

Część pierwsza daje użytkownikom produktów połączonych prawo do danych generowanych przez te produkty i prawo do udostępnienia ich osobie trzeciej wedle ich wyboru.

Część druga zobowiązuje dostawców usług przetwarzania danych, czyli usług chmurowych i brzegowych, by zmiana na konkurenta była praktyczna i ostatecznie bezpłatna.

Obie celują w ten sam problem: dane generowane przez użytkowników kończą zamknięte u dostawcy, który je zebrał.

Produkty połączone: dostęp do danych domyślnie

Produkt połączony to każdy przedmiot fizyczny, który pozyskuje, generuje lub zbiera dane o swoim użyciu albo otoczeniu i może je przekazywać. To celowo szerokie. Pojazdy, maszyny przemysłowe, sprzęt rolniczy, wyroby medyczne, sprzęt AGD, urządzenia noszone, liczniki inteligentne, systemy budynkowe i elektronika konsumencka mieszczą się w tym wszystkie.

Usługa powiązana to oprogramowanie sprawiające, że produkt działa zgodnie z przeznaczeniem, i jest objęta zakresem razem ze sprzętem.

Co dostają użytkownicy

Użytkownicy mają prawo dostępu do danych produktu i danych usługi powiązanej generowanych przez ich użycie, łatwo, bezpiecznie, bezpłatnie, w formacie kompleksowym, ustrukturyzowanym, powszechnie używanym i czytelnym maszynowo. Tam, gdzie jest to technicznie wykonalne, dostęp ma być bezpośredni i ciągły, a nie okresowym eksportem.

Mogą też żądać, by posiadacz danych udostępnił je wskazanej przez nich osobie trzeciej. Tą osobą może być usługa konkurenta, warsztat naprawczy, ubezpieczyciel albo dostawca analityki. Posiadacz danych nie może tego blokować postanowieniami umownymi ani używać udostępnionych danych, by konkurować z użytkownikiem.

Co zmienia się 12 września 2026

Od tej daty produkty połączone wprowadzane na rynek i ich usługi powiązane muszą być zaprojektowane i wytworzone tak, by dane produktu i usługi powiązanej były domyślnie dostępne dla użytkownika, a tam, gdzie to istotne i technicznie wykonalne, bezpośrednio.

To słowo „zaprojektowane" czyni z tego termin inżynierski, a nie prawny. Obowiązku projektowego nie zaspokoi proces wsparcia. Musi być w produkcie.

Jak to wygląda jako praca

Dla większości zespołów luka nie jest w API, tylko we wszystkim pod spodem.

Model danych. Musisz odróżnić dane generowane przez użycie produktu przez użytkownika od tych, które wyprowadzasz, wzbogacasz albo wnioskujesz. Użytkownicy mają prawo do tych pierwszych. To rozróżnienie często nie istnieje w obecnych schematach, gdzie telemetria, metryki pochodne i analityka wewnętrzna żyją w tych samych tabelach.

Interfejsy dostępu. Prawdziwe API z uwierzytelnianiem, autoryzacją, stronicowaniem i limitowaniem, plus ścieżka samoobsługowa dla użytkowników nietechnicznych. Plik CSV wysyłany mailem na życzenie nie spełnia „łatwo i, tam gdzie to istotne i technicznie wykonalne, bezpośrednio".

Delegacja do osób trzecich. Użytkownik może wskazać odbiorcę. To wymaga modelu zgody i autoryzacji, w którym użytkownik przyznaje ograniczony dostęp podmiotowi, z którym nie masz relacji, i może go cofnąć. Jeśli twoja platforma nie zna pojęcia dostępu delegowanego, to największy kawałek pracy.

Obsługa tajemnic przedsiębiorstwa. Rozporządzenie próbuje wyważyć dostęp do danych i ochronę tajemnic przedsiębiorstwa. Możesz wymagać proporcjonalnych środków ochrony poufności, a w wąskich okolicznościach odmówić lub zawiesić udostępnianie. To musi być udokumentowane, dające się obronić stanowisko, a nie ogólna odmowa, i warto wcześnie włączyć prawników.

Informacja przedumowna. Przed sprzedażą musisz powiedzieć kupującemu, jakie dane produkt generuje, jak się do nich dostać, czy jest to ciągłe i w czasie rzeczywistym oraz czy sam zamierzasz ich używać. To treść na stronie produktu i w dokumentacji i należy do tego samego przeglądu co obowiązki informacyjne o produkcie wchodzące we wrześniu 2026.

Zmiana dostawcy chmury: koniec uzależnienia

Druga połowa Data Act celuje w usługi przetwarzania danych, co obejmuje IaaS, PaaS i SaaS.

Dostawcy muszą:

  • Usunąć przeszkody handlowe, techniczne, umowne i organizacyjne dla zmiany.
  • Zakończyć zmianę w maksymalnym okresie przejściowym, zwykle 30 dni po okresie wypowiedzenia do dwóch miesięcy, przedłużalnym tam, gdzie technicznie niewykonalne.
  • Wspierać eksport wszystkich eksportowalnych danych i aktywów cyfrowych w formacie ustrukturyzowanym, powszechnie używanym i czytelnym maszynowo.
  • Zapewnić otwarte interfejsy, a dla usług infrastrukturalnych równoważność funkcjonalną po zmianie.
  • Zaoferować minimum 30 dni na odzyskanie danych po rozwiązaniu.

Co do opłat, koszty zmiany zostały obniżone od daty stosowania i są całkowicie zniesione od 12 stycznia 2027. Po tej dacie dostawca nie może pobierać niczego za proces zmiany.

Warunki umowne muszą to odzwierciedlać, w tym procedurę zmiany, okres przejściowy, wyczerpującą listę eksportowalnych kategorii danych i oferowaną pomoc.

Jeśli kupujesz usługi chmurowe

To realna dźwignia, a większość kupujących z niej nie korzysta.

Przy następnym odnowieniu poproś o klauzulę zmiany, kategorie danych eksportowalnych i zobowiązania dotyczące pomocy przy wyjściu. Masz do nich prawo. Jeśli odpowiedź jest mglista, to informacja o tym, jak trudne byłoby faktyczne wyjście.

Warto też przeprowadzić test eksportu zamiast ufać stronie dokumentacji. Wyeksportuj wszystko, spróbuj to zrozumieć i sprawdź, czy faktycznie odtworzyłoby twoją usługę gdzie indziej. Odległość między tym, co dostawca nazywa eksportowalnym, a tym, co użyteczne, jest zwykle miejscem, gdzie mieszka uzależnienie.

Jeśli sprzedajesz usługi chmurowe

Potrzebujesz klauzuli zmiany w umowach, udokumentowanej procedury zmiany, mechanizmu eksportu produkującego coś naprawdę użytecznego i planu na punkt zerowej opłaty ze stycznia 2027, jeśli dziś pobierasz opłaty za transfer wychodzący lub wyjście.

Szczególnej uwagi wymaga wycena transferu wychodzącego. Pobieranie opłat za dane wychodzące to długoletnia praktyka branżowa, a rozróżnienie między zwykłymi opłatami za transfer a opłatami za zmianę jest tym, na co organy będą patrzeć.

Dostęp sektora publicznego i warunki B2B

Dwa mniejsze elementy warte znajomości.

Rozporządzenie daje podmiotom publicznym prawo żądania danych od firm prywatnych w przypadkach wyjątkowej potrzeby, głównie przy sytuacjach nadzwyczajnych. To wąskie, ale jeśli posiadasz dane o znaczeniu publicznym, powinieneś wiedzieć, że taka procedura istnieje.

Wprowadza też test nieuczciwości dla postanowień umownych o dostępie do danych i ich używaniu narzuconych jednostronnie innemu przedsiębiorstwu. Postanowienie rażąco odbiegające od dobrej praktyki handlowej nie wiąże. To użyteczny hamulec wobec klauzul danych na zasadzie bierz albo zostaw w umowach z dostawcami.

Co zrobilibyśmy teraz

Jeśli wytwarzasz produkty połączone, data września 2026 powinna już być w planie sprintu. Obowiązek projektowy dotyczy produktów wprowadzanych na rynek od tej daty, więc wszystko obecnie w rozwoju jest objęte. Zacznij od rozdziału w modelu danych, bo wszystko inne od tego zależy.

Jeśli prowadzisz usługę przetwarzania danych, przejrzyj umowy, narzędzia eksportu i strukturę opłat. Punkt zerowej opłaty ze stycznia 2027 nie jest daleko, a skutki przychodowe wymagają decyzji na poziomie zarządu, a nie inżynierii.

Jeśli kupujesz usługi chmurowe, użyj dźwigni przy odnowieniu i przetestuj ścieżkę eksportu. To kosztuje dzień i mówi ci coś cennego o twoim faktycznym ryzyku.

Wszyscy pozostali i tak powinni sprawdzić zakres. Definicja produktu połączonego jest szersza, niż sugeruje nazwa, a firmy uważające się za softwarowe czasem wysyłają sprzęt, nie odnotowując tego wewnętrznie.

Szerszy obraz

Data Act należy do zestawu przepisów, które razem przebudowują założenia, na których stoi europejskie oprogramowanie. Przewodnik po zgodności cyfrowej UE 2026 mapuje całą powierzchnię wraz z terminami przypadającymi obok tego.

Jest realne nakładanie się do wykorzystania. API dostępu do danych budowane pod Data Act dzieli infrastrukturę z żądaniami przenoszenia danych z RODO. Inwentarze komponentów budowane pod Cyber Resilience Act mówią ci, gdzie faktycznie leżą dane produktowe. Zbudowanie tego jako jednej zdolności platformowej zamiast trzech projektów to różnica między kwartałem a rokiem.

Projektujemy i budujemy platformy danych, API i infrastrukturę chmurową dla firm działających w Europie, w tym maszynerię dostępu delegowanego i eksportu, którą to rozporządzenie zakłada. Jeśli chcesz pomocy w oszacowaniu, co obowiązek projektowy z września 2026 oznacza dla konkretnego produktu, napisz na office@c9group.dev albo przeczytaj więcej o naszej pracy z infrastrukturą AWS i wejściem na rynek europejski.

Budujemy systemy, a nie udzielamy porad prawnych. Zakres i stanowiska w sprawie tajemnic przedsiębiorstwa należą do twoich prawników.