ES duomenų įstatymas: naujos duomenų dalijimosi Europoje taisyklės

Miestas ir duomenys, simbolizuojantys ES duomenų įstatymą ir duomenų dalijimąsi Europoje

2024 m. sausio 11 d., praėjus dvidešimčiai dienų po jo paskelbimo Europos Sąjungos oficialiajame leidinyje, įsigaliojo ES duomenų įstatymas – Reglamentas (ES) 2023/2854. Reglamentas taikomas nuo 2025 m. rugsėjo 12 d. Šis teisės aktas nustato esminius naujus įpareigojimus prijungtų gaminių gamintojams ir susijusių paslaugų teikėjams, kurie daro įtaką įvairiems sektoriams: nuo gamybos ir energetikos iki sveikatos priežiūros ir automobilių pramonės. Kiekvienam, kas verslo kontekste generuoja, tvarko ar naudoja duomenis, patartina laiku išnagrinėti šio teisės akto taikymo sritį.

Ką reglamentuoja Duomenų apsaugos įstatymas?

Duomenų įstatymas yra Europos duomenų strategijos, kuria siekiama sustiprinti Europos konkurencinę poziciją duomenų ekonomikoje, dalis. Reglamente nustatomos taisyklės, kas turi prieigą prie duomenų, sugeneruotų naudojant produktus ar paslaugas, ir kokiomis sąlygomis tais duomenimis turi būti dalijamasi. Tai nėra bendra teisė į visus duomenis, o veikiau šešių konkrečių grupių sistema: vartotojų prieiga prie produktų ir paslaugų duomenų, B2B dalijimasis duomenimis sąžiningomis sąlygomis, vieša prieiga išimtinio poreikio atvejais, perėjimas nuo vienos duomenų tvarkymo paslaugos prie kitos, apsauga nuo tarptautinės vyriausybinės prieigos prie neasmeninių duomenų ir sąveikumas.

Įmonių įsipareigojimai: produkto dizainas

Prijungti produktai turi būti suprojektuoti ir pagaminti taip, kad sugeneruoti duomenys pagal numatytuosius nustatymus būtų lengvai, saugiai, nemokamai ir kompiuterio skaitomu formatu tiesiogiai prieinami vartotojui. Prijungtų produktų – pavyzdžiui, išmaniųjų namų įrenginių, pramonės mašinų ar transporto priemonių – vartotojai įgyja teisę susipažinti su duomenimis, kuriuos generuoja jų naudojimasis tuo produktu. Gamintojai ir paslaugų teikėjai nebegali saugoti šių duomenų tik sau.

Svarbu tai, kad šis įpareigojimas įsigalioja etapais. Nors visas Duomenų įstatymas taikomas nuo 2025 m. rugsėjo 12 d., prie interneto prijungtų gaminių projektavimo ir gamybos įpareigojimas taikomas tik gaminiams, pateiktiems rinkai po 2026 m. rugsėjo 12 d. Todėl esamiems gaminiams jis dar netaikomas.

Sąžiningos B2B duomenų dalijimosi sąlygos

Reglamente pateikiamos konkrečios taisyklės dėl sutartinių sąlygų B2B duomenų sutartyse . Vienos įmonės vienašališkai kitai šaliai nustatyta sąlyga nėra privaloma, jei ji yra nesąžininga. Sąlyga laikoma vienašališkai nustatyta, kai, nepaisant bandymų derėtis, kita šalis negalėjo paveikti jos turinio. Įrodyti tai turi šalis, kuri įtraukė šią sąlygą.

Sąlyga yra nesąžininga, jei jos naudojimas labai nukrypsta nuo geros komercinės praktikos ir prieštarauja sąžiningumo bei dalykinės praktikos principams. Reglamente pateikiami pavyzdžiai sąlygų, kurios atleidžia nuo atsakomybės už tyčią ar didelį neatsargumą, neleidžia kitai šaliai naudoti savo duomenų, leidžia vienašališkai nutraukti sutartį nepagrįstai trumpu įspėjimu arba leidžia vienašališkai atlikti didelius kainų ar kitus esminius pakeitimus. Teisinė pasekmė yra ta, kad nesąžininga sąlyga neįpareigoja kitos šalies, o likusios sutarties nuostatos lieka galioti tiek, kiek sąlygą galima atskirti.

Sąveika su BDAR

Duomenų įstatymas taikomas kartu su Bendruoju duomenų apsaugos reglamentu, tačiau tarp jų yra svarbi sąveika. Reglamentas taip pat apima asmens duomenis, tačiau jų neatsieja nuo duomenų apsaugos teisės. Kai vartotojas nėra duomenų subjektas, kurio asmens duomenų prašoma, tie asmens duomenys gali būti teikiami tik esant galiojančiam teisiniam pagrindui pagal BDAR 6 straipsnį. Todėl Duomenų įstatymas nesukuria atskiros BDAR išimties: prieiga prie duomenų pagal Duomenų įstatymą neatleidžia šalių nuo jų BDAR įsipareigojimų ir nesuteikia pagrindo toliau saugoti ar pakartotinai naudoti pateiktus duomenis, viršijant tikslą, kuriam jie buvo gauti.

Debesijos perkeliamumas ir perjungimas

Atskirame skyriuje reikalaujama, kad duomenų tvarkymo paslaugų teikėjai palengvintų perėjimą prie kito teikėjo. Jie negali nustatyti jokių ikikomercinių, komercinių, techninių, sutartinių ar organizacinių kliūčių, kurios trukdytų klientams pereiti prie kito teikėjo. Nuo 2027 m. sausio 12 d. duomenų tvarkymo paslaugų teikėjai nebegali imti iš klientų jokių mokesčių už perėjimą. Faktinis duomenų ir konfigūracijų perdavimas turi vykti nedelsiant ir jokiu būdu ne vėliau kaip po privalomo pereinamojo laikotarpio, ne ilgesnio kaip trisdešimt dienų. Organizacijoms, kurios labai priklauso nuo vieno debesijos paslaugų teikėjo, tai suteikia naujų derybų svertų atnaujinant arba perderant sutartis.

Vieša prieiga išimtinio poreikio atvejais

Reglamentas suteikia viešojo sektoriaus institucijoms galimybę, laikantis griežtų sąlygų, reikalauti prieigos prie privačių duomenų išskirtinio poreikio atvejais, pavyzdžiui, viešosios tvarkos pažeidimo atveju. Tokiu atveju duomenų turėtojai, išskyrus labai mažas ir mažas įmones, privalo nemokamai pateikti reikiamus duomenis. Kitais išskirtinio poreikio atvejais duomenų turėtojas turi teisę į teisingą kompensaciją. Šiai teisei taikomos reglamente nustatytos proporcingumo ir subsidiarumo sąlygos.

Vykdymo užtikrinimas Nyderlanduose

Nyderlanduose vykdymo užtikrinimas dabar įtvirtintas įstatymuose per Duomenų įstatymo įgyvendinimo įstatymą (Uitvoeringswet dataverordening). Nyderlandų vartotojų ir rinkų tarnyba (ACM) yra kompetentinga institucija, atsakinga už didžiąją dalį reglamento, įskaitant skyrius apie produktų duomenis, bendrinimą B2B ir debesijos perkeliamumą. Nyderlandų duomenų apsaugos tarnyba (AP) yra kompetentinga spręsti privatumo požiūriu jautrius elementus ir tvarkyti asmens duomenis pagal tam tikrus straipsnius ir V skyrių. Abi institucijos gali imtis vykdymo veiksmų savo srityje, skirdamos nurodymą, už kurį skiriama bauda arba administracinė bauda. Įgyvendinimo įstatyme taip pat numatytas bendradarbiavimo ir keitimosi informacija susitarimas tarp ACM ir AP, kad abi priežiūros institucijos galėtų koordinuotai veikti dėl sutampančių klausimų.

Ką tai reiškia praktikoje?

Įmonėms, kurios kuria, importuoja ar platina prijungtus produktus, būtų protinga dabar peržiūrėti savo produktų dizainą ir sutarčių struktūrą pagal Duomenų įstatymą. Produktams, pateiktiems į rinką po 2026 m. rugsėjo 12 d., projektavimo ir prieinamumo įpareigojimas taikomas visa apimtimi. Paslaugų teikėjai, kurie tvarko duomenis naudotojų vardu, turėtų įvertinti, kokie duomenų dalijimosi įpareigojimai jiems taikomi ir ar galiojantys susitarimai, įskaitant vienašališkai parengtas duomenų sąlygas, yra su jais suderinti.

Tie, kurie laukia, kol bus pradėtas vykdymo užtikrinimas, rizikuoja atsilikti. Produktų, paslaugų ir sutarčių suderinimas su naujomis taisyklėmis laiku yra ne tik atitikties klausimas , bet ir atveria galimybių: tie, kurie savo klientams siūlo skaidrumą ir prieigą prie duomenų, išsiskiria rinkoje, kuri vis kritiškiau vertina tai, kaip įmonės tvarko duomenis.

Ar turite klausimų apie ES duomenų įstatymo poveikį jūsų verslui ar jūsų sutartims? Teisininkai iš... Law & More mielai jums padėsime.

Dažnai užduodami klausimai

Ar Duomenų įstatymas jau taikomas mano esamiems prijungtiems produktams?

Reglamentas taikomas nuo 2025 m. rugsėjo 12 d., tačiau įpareigojimas projektuoti prijungtuosius gaminius taip, kad duomenys būtų prieinami vartotojams, taikomas tik gaminiams, pateiktiems į rinką po 2026 m. rugsėjo 12 d. Esamiems gaminiams, kurie jau buvo pateikti į rinką iki tos datos, jis dar netaikomas. Vis dėlto gamintojams ir importuotojams būtų protinga jau dabar suderinti savo gaminių kūrimą su naujais reikalavimais, kad būsimi gaminiai atitiktų reikalavimus, kai tik jie bus pateikti į rinką.

Ką daryti, jei mano duomenų sutartyje yra sąlygų, ribojančių prieigą prie duomenų?

Pagal Duomenų įstatymą, vienašališkai nustatytos sutarties sąlygos, kurios neleidžia kitai šaliai naudoti ar išnaudoti savo duomenų, gali būti laikomos nesąžiningomis ir todėl neprivalomomis. Patartina peržiūrėti esamas duomenų sutartis dėl tokių sąlygų. Įrodyti, kad sąlyga nebuvo nustatyta vienašališkai, tenka šaliai, kuri ją įtraukė. Ankstyvas persvarstymas paprastai yra veiksmingesnis nei laukti, kol kita šalis pasinaudos Reglamentu.

Ar galiu dalytis asmens duomenimis pagal Duomenų apsaugos įstatymą neturėdamas BDAR teisinio pagrindo?

Ne. Duomenų įstatymas nenumato savarankiško pagrindo atskleisti asmens duomenis. Kai naudotojas nėra duomenų subjektas, kurio asmens duomenų prašoma, tie duomenys gali būti teikiami tik esant galiojančiam teisiniam pagrindui pagal BDAR 6 straipsnį. Be to, prieiga prie duomenų pagal Duomenų įstatymą nesuteikia pagrindo toliau saugoti ar pakartotinai naudoti atskleistus asmens duomenis, viršijant pradinį tikslą. Todėl atitiktis BDAR ir Duomenų įstatymo reikalavimams turi būti užtikrinama vienu metu.

Ar vis dar galiu imti perjungimo mokesčius kaip debesijos paslaugų teikėjas?

Nuo 2027 m. sausio 12 d. duomenų tvarkymo paslaugų teikėjams draudžiama imti iš klientų mokesčius už paslaugų teikėjo keitimą. Be to, nuo 2025 m. rugsėjo 12 d. negali būti keliamos jokios techninės, sutartinės ar organizacinės kliūtys, trukdančios keisti paslaugų teikėją. Faktinis duomenų perdavimas keičiant paslaugų teikėją taip pat turi būti atliktas nedelsiant ir ne vėliau kaip per trisdešimties dienų pereinamąjį laikotarpį. Galiojančias sutartis, kuriose numatyti ilgesni terminai arba mokesčiai už paslaugų teikėjo keitimą, reikėtų peržiūrėti.

Kuri priežiūros institucija yra kompetentinga vykdyti Duomenų įstatymą Nyderlanduose?

Vykdymo užtikrinimą padalija Nyderlandų vartotojų ir rinkų tarnyba (ACM) ir Nyderlandų duomenų apsaugos tarnyba (AP). ACM yra kompetentinga spręsti didžiosios dalies reglamento klausimus, įskaitant nuostatas dėl produktų duomenų, bendrinimo B2B ir perkeliamumo į debesį. AP yra kompetentinga spręsti privatumo požiūriu jautrius elementus ir asmens duomenų tvarkymą pagal tam tikrus straipsnius ir V skyrių. Abi institucijos gali skirti nurodymą, kuriuo numatoma bauda arba administracinė bauda. Tokiems sprendimams galimos įprastos administracinės teisių gynimo priemonės, įskaitant prieštaravimą, apeliaciją ir laikinąsias apsaugos priemones.

Ar Duomenų įstatymas taikomas ir mažoms įmonėms?

Reglamente keli punktai skiriasi pagal įmonės dydį. Pavyzdžiui, labai mažos ir mažos įmonės, gavusios viešosios skubios pagalbos duomenų prašymus, atleidžiamos nuo įpareigojimo teikti duomenis nemokamai; tokiais atvejais jos turi teisę į teisingą kompensaciją. Kitų įpareigojimų, įskaitant prieinamumo įpareigojimą prijungtiems produktams ir sąžiningumo testą B2B sąlygoms, atveju, nėra bendros išimties mažoms ir vidutinėms įmonėms. Todėl mažesni prijungtų produktų ar debesijos paslaugų teikėjai taip pat turi laiku suderinti savo veiklą su reglamentu.

Reikia teisinės pagalbos?

Kontaktai Law & More ekspertų patarimų jūsų teisiniais klausimais. Mūsų daugiakalbė komanda pasiruošusi padėti.

Susiję straipsniai

Didelės rizikos dirbtinio intelekto sistemos yra pagrindinis Europos dirbtinio intelekto reglamento (Reglamentas (ES) 2024/1689) aspektas.

Kibernetinės atakos, tokios kaip išpirkos reikalaujanti programinė įranga, sukčiavimas apsimetant, DDoS atakos ir kompiuterių įsilaužimai, retai paveikia tik organizaciją.
Kibernetinis saugumas nebėra vien techninis klausimas. Tai taip pat teisinė ir valdymo sritis.

Sekite naujienas apie Nyderlandų įstatymus

Prenumeruokite mūsų naujienlaiškį ir gaukite naujausias teisines įžvalgas, reguliavimo atnaujinimus ir praktinius patarimus.