Back to Articles

Evropski Data Act: dostop do podatkov po zasnovi in konec vklenjenosti v oblak

Data Act je najtišja med trenutnimi uredbami EU in ena najbolj strukturnih. Vašemu spletnemu mestu ne doda pasice in vašemu izdelku ne oznake. Spremeni, komu pripadajo podatki, ki jih ustvarijo vaši izdelki, in menjavo ponudnika oblaka spremeni v pravico namesto v poslovno pogajanje.

Uredba (EU) 2023/2854 se uporablja od 12. septembra 2025. Obveznost, ki zahteva resnično inženirstvo, torej zasnova izdelkov za dostop do podatkov, se uporablja od 12. septembra 2026. Prepoved zaračunavanja menjave ponudnika oblaka se dopolni 12. januarja 2027.

Če gradite povezane izdelke ali upravljate storitev obdelave podatkov, je ta na vašem načrtu razvoja, pa naj tam piše ali ne.

Dve uredbi v eni

Data Act počne dve precej različni stvari in pomaga ju obravnavati ločeno.

Prvi del uporabnikom povezanih izdelkov daje pravico do podatkov, ki jih ti izdelki ustvarijo, in pravico, da jih delijo s tretjo osebo po svoji izbiri.

Drugi del zavezuje ponudnike storitev obdelave podatkov, torej oblačne in robne storitve, da je prehod k tekmecu izvedljiv in sčasoma brezplačen.

Oba ciljata isto težavo: podatki, ki jih ustvarijo uporabniki, končajo zaklenjeni pri ponudniku, ki jih je zbral.

Povezani izdelki: dostop do podatkov privzeto

Povezan izdelek je vsak fizičen predmet, ki pridobiva, ustvarja ali zbira podatke o svoji uporabi ali okolju in jih zna sporočiti. To je namerno široko. Vozila, industrijski stroji, kmetijska oprema, medicinski pripomočki, gospodinjski aparati, nosljive naprave, pametni števci, stavbni sistemi in potrošniška elektronika spadajo vsi vanj.

Povezana storitev je programska oprema, ki poskrbi, da izdelek deluje, kot je predvideno, in je v obsegu skupaj s strojno opremo.

Kaj dobijo uporabniki

Uporabniki imajo pravico do dostopa do podatkov izdelka in podatkov povezane storitve, ustvarjenih z njihovo uporabo, enostavno, varno, brezplačno, v celoviti, strukturirani, splošno uporabljani in strojno berljivi obliki. Kjer je tehnično izvedljivo, naj bo ta dostop neposreden in neprekinjen, ne pa občasen izvoz.

Lahko tudi zahtevajo, da imetnik podatkov podatke deli s tretjo osebo, ki jo določijo. Ta oseba je lahko storitev tekmeca, servisna delavnica, zavarovalnica ali ponudnik analitike. Imetnik podatkov tega ne sme blokirati s pogodbenimi določili niti uporabiti deljenih podatkov za konkuriranje uporabniku.

Kaj se spremeni 12. septembra 2026

Od tega datuma morajo biti povezani izdelki, dani na trg, in njihove povezane storitve zasnovani in izdelani tako, da so podatki izdelka in povezane storitve uporabniku privzeto dostopni ter, kjer je to relevantno in tehnično izvedljivo, neposredno.

Beseda „zasnovani" to spremeni v inženirski in ne pravni rok. Obveznosti zasnove ne zadovolji podporni postopek. Mora biti v izdelku.

Kako to izgleda kot delo

Za večino ekip vrzel ni v API, ampak v vsem pod njim.

Podatkovni model. Ločiti morate podatke, ustvarjene z uporabnikovo uporabo izdelka, od tistih, ki jih izpeljete, obogatite ali sklepate. Uporabniki imajo pravico do prvih. Ta ločnica v sedanjih shemah pogosto ne obstaja, kjer telemetrija, izpeljane metrike in notranja analitika živijo v istih tabelah.

Vmesniki za dostop. Pravi API z avtentikacijo, avtorizacijo, straničenjem in omejevanjem hitrosti ter samopostrežna pot za netehnične uporabnike. Datoteka CSV, poslana po e-pošti na zahtevo, ne izpolnjuje „enostavno in, kjer je relevantno in tehnično izvedljivo, neposredno".

Prenos pooblastil tretji osebi. Uporabnik lahko določi prejemnika. To pomeni model privolitve in avtorizacije, v katerem uporabnik dodeli omejen dostop strani, s katero nimate razmerja, in ga lahko prekliče. Če vaša platforma ne pozna pojma pooblaščenega dostopa, je to največji kos dela.

Ravnanje s poslovnimi skrivnostmi. Uredba poskuša uravnotežiti dostop do podatkov in varstvo poslovnih skrivnosti. Lahko zahtevate sorazmerne ukrepe za ohranitev zaupnosti in v ozkih okoliščinah deljenje zavrnete ali začasno ustavite. To mora biti dokumentirano, zagovorljivo stališče in ne splošna zavrnitev, pravnike pa velja vključiti zgodaj.

Predpogodbene informacije. Pred prodajo morate kupcu povedati, katere podatke izdelek ustvarja, kako se do njih dostopa, ali je to neprekinjeno in v realnem času ter ali jih nameravate uporabljati sami. To je vsebina za stran izdelka in dokumentacijo in sodi v isti pregled kot obveznosti informiranja o izdelku, ki pridejo septembra 2026.

Menjava ponudnika oblaka: konec vklenjenosti

Druga polovica Data Act cilja storitve obdelave podatkov, kar zajema IaaS, PaaS in SaaS.

Ponudniki morajo:

  • Odstraniti poslovne, tehnične, pogodbene in organizacijske ovire za menjavo.
  • Menjavo dokončati v najdaljšem prehodnem obdobju, običajno 30 dni po odpovednem roku do dveh mesecev, podaljšljivem, kjer je tehnično neizvedljivo.
  • Podpirati izvoz vseh izvozljivih podatkov in digitalnih sredstev v strukturirani, splošno uporabljani in strojno berljivi obliki.
  • Zagotoviti odprte vmesnike in, za infrastrukturne storitve, funkcionalno enakovrednost po menjavi.
  • Ponuditi najmanj 30-dnevno obdobje za prevzem po prenehanju.

Glede nadomestil so bili stroški menjave zmanjšani od datuma uporabe in se v celoti odpravijo od 12. januarja 2027. Po tem datumu ponudnik za postopek menjave ne sme zaračunati ničesar.

Pogodbeni pogoji morajo to odražati, vključno s postopkom menjave, prehodnim obdobjem, izčrpnim seznamom izvozljivih kategorij podatkov in ponujeno pomočjo.

Če kupujete oblačne storitve

To je resničen vzvod, ki ga večina kupcev ne uporablja.

Ob naslednjem podaljšanju zahtevajte klavzulo o menjavi, kategorije izvozljivih podatkov in zaveze glede pomoči pri izstopu. Do njih ste upravičeni. Če je odgovor meglen, vam to pove nekaj o tem, kako težak bi izstop resnično bil.

Splača se tudi izvesti preizkus izvoza namesto zaupanja strani z dokumentacijo. Izvozite vse, poskusite to razumeti in poglejte, ali bi vašo storitev res obnovilo drugje. Razmik med tem, kar ponudnik imenuje izvozljivo, in tem, kar je uporabno, je običajno mesto, kjer živi vklenjenost.

Če prodajate oblačne storitve

Potrebujete klavzulo o menjavi v pogodbah, dokumentiran postopek menjave, mehanizem izvoza, ki proizvede nekaj resnično uporabnega, in načrt za točko ničelnega nadomestila januarja 2027, če danes zaračunavate odhodni promet ali izstopne stroške.

Cena odhodnega prometa si zasluži posebno pozornost. Zaračunavanje prenosa podatkov navzven je stara panožna praksa, razlika med običajnimi stroški odhodnega prometa in stroški menjave pa je tista, ki jo bodo regulatorji pregledovali.

Dostop javnega sektorja in pogoji med podjetji

Dva manjša dela, ki ju velja poznati.

Uredba javnim organom daje pravico zahtevati podatke od zasebnih podjetij v primerih izjemne potrebe, predvsem ob javnih izrednih razmerah. To je ozko, a če hranite podatke javnega pomena, morate vedeti, da postopek obstaja.

Uvaja tudi preizkus nepoštenosti za pogodbena določila o dostopu do podatkov in njihovi uporabi, ki so enostransko naložena drugemu podjetju. Določilo, ki grobo odstopa od dobre poslovne prakse, ne zavezuje. To je koristna zavora za določila o podatkih po načelu vzemi ali pusti v pogodbah z dobavitelji.

Kaj bi naredili zdaj

Če izdelujete povezane izdelke, bi moral biti datum september 2026 že v načrtu sprinta. Obveznost zasnove velja za izdelke, dane na trg od tega datuma, torej je vse, kar je v razvoju, zajeto. Začnite z ločitvijo v podatkovnem modelu, saj je vse ostalo odvisno od nje.

Če upravljate storitev obdelave podatkov, preglejte pogodbe, orodja za izvoz in strukturo nadomestil. Točka ničelnega nadomestila januarja 2027 ni daleč, posledice za prihodke pa terjajo odločitev na ravni vodstva, ne v inženiringu.

Če kupujete oblačne storitve, uporabite vzvod ob podaljšanju in preizkusite pot izvoza. To stane en dan in vam pove nekaj dragocenega o vašem resničnem tveganju.

Vsi drugi naj vseeno preverijo obseg. Opredelitev povezanega izdelka je širša, kot izraz nakazuje, podjetja, ki se imajo za programska, pa včasih dobavljajo strojno opremo, ne da bi bilo to interno zabeleženo.

Širša slika

Data Act je del sklopa pravil, ki skupaj prezidajo predpostavke, na katerih stoji evropska programska oprema. Vodnik po digitalni skladnosti EU 2026 preslikava celotno površino, vključno z roki, ki pridejo skupaj s tem.

Obstaja resnično prekrivanje za izkoriščanje. API-ji za dostop do podatkov, zgrajeni za Data Act, delijo infrastrukturo z zahtevami za prenosljivost podatkov po GDPR. Popisi komponent, zgrajeni za Cyber Resilience Act, vam povedo, kje podatki izdelka resnično živijo. Zgraditi to kot eno platformsko zmogljivost namesto treh projektov je razlika med četrtletjem in letom.

Zasnujemo in gradimo podatkovne platforme, API-je in oblačno infrastrukturo za podjetja, ki poslujejo v Evropi, vključno z mehanizmi pooblaščenega dostopa in izvoza, ki jih ta uredba predpostavlja. Če želite pomoč pri oceni, kaj obveznost zasnove iz septembra 2026 pomeni za konkreten izdelek, pišite na office@c9group.dev ali preberite več o našem delu z infrastrukturo AWS in vstopom na evropski trg.

Gradimo sisteme, namesto da bi dajali pravne nasvete. Obseg in stališča o poslovnih skrivnostih pripadajo vašim pravnikom.