Noong Enero 11, 2024, ang EU Data Act – Regulation (EU) 2023/2854 – ay nagkabisa, dalawampung araw matapos itong mailathala sa Opisyal na Journal ng European Union. Ang Regulasyon ay nalalapat simula Setyembre 12, 2025. Ang batas na ito ay nagpapataw ng mga pangunahing bagong obligasyon sa mga tagagawa ng mga konektadong produkto at mga tagapagbigay ng mga kaugnay na serbisyo, na nakakaapekto sa malawak na hanay ng mga sektor: mula sa pagmamanupaktura at enerhiya hanggang sa pangangalagang pangkalusugan at industriya ng automotive. Sinumang bumubuo, nagpoproseso o gumagamit ng data sa konteksto ng negosyo ay mainam na suriin ang saklaw ng batas na ito sa tamang panahon.
Ano ang nasasaklaw ng Data Act?
Ang Data Act ay bahagi ng estratehiya ng datos sa Europa, na naglalayong palakasin ang posisyon ng Europa sa kompetisyon sa ekonomiya ng datos. Nagtatakda ang Regulasyon ng mga patakaran kung sino ang may access sa datos na nabuo sa pamamagitan ng paggamit ng mga produkto o serbisyo, at sa ilalim ng anong mga kondisyon dapat ibahagi ang datos na iyon. Hindi ito tumutukoy sa pangkalahatang karapatan sa lahat ng datos, kundi sa isang balangkas ng anim na partikular na kumpol: access ng gumagamit sa datos ng produkto at serbisyo, pagbabahagi ng B2B sa patas na mga termino, pampublikong access sa mga kaso ng pambihirang pangangailangan, paglipat sa pagitan ng mga serbisyo sa pagproseso ng datos, proteksyon laban sa internasyonal na access ng pamahalaan sa hindi personal na datos, at interoperability.
Mga obligasyon para sa mga negosyo: disenyo ng produkto
Ang mga konektadong produkto ay dapat idisenyo at gawin sa paraang ang nabuong datos ay, bilang default, madali, ligtas, libre, at nasa format na nababasa ng makina na direktang maa-access ng gumagamit. Sa gayon, ang mga gumagamit ng mga konektadong produkto – isipin ang mga smart home device, makinarya pang-industriya o mga sasakyan – ay nagkakaroon ng karapatang ma-access ang datos na nalilikha ng kanilang paggamit ng produktong iyon. Maaaring hindi na itago ng mga tagagawa at tagapagbigay ng serbisyo ang datos na iyon para lamang sa kanilang sarili.
Mahalaga, ang obligasyong ito ay may unti-unting pagpapatupad. Bagama't ang Data Act sa kabuuan ay ilalapat simula Setyembre 12, 2025, ang obligasyon sa disenyo at paggawa para sa mga konektadong produkto ay ilalapat lamang sa mga produktong inilalagay sa merkado pagkatapos ng Setyembre 12, 2026. Samakatuwid, ang mga umiiral na produkto ay hindi pa sakop.
Mga patas na termino sa pagbabahagi ng datos ng B2B
Ang Regulasyon ay naglalaman ng mga partikular na tuntunin sa mga tuntunin ng kontrata sa mga kontrata ng B2B data . Ang isang tuntuning unilateral na ipinataw ng isang negosyo sa isa pa ay hindi nagbibigkis sa kabilang partido kung ito ay hindi patas. Ang isang tuntunin ay itinuturing na unilateral na ipinataw kung saan, sa kabila ng pagtatangkang makipagnegosasyon, ang kabilang partido ay hindi nakaimpluwensya sa nilalaman nito. Ang pasanin ng pagpapatunay nito ay nakasalalay sa partido na nagsama ng termino.
Ang isang termino ay hindi patas kung ang paggamit nito ay labis na lumihis sa mabuting kasanayan sa komersyo at salungat sa mabuting pananampalataya at patas na pakikitungo. Ang Regulasyon ay nagbibigay bilang mga halimbawa ng mga termino na hindi nagsasangkot ng pananagutan para sa layunin o matinding kapabayaan, pumipigil sa kabilang partido na gamitin ang sarili nitong data, nagpapahintulot sa unilateral na pagtatapos sa hindi makatwirang maikling abiso, o nagpapahintulot sa makabuluhang presyo o iba pang mahahalagang pagbabago na gawin nang unilateral. Ang legal na kahihinatnan ay ang hindi patas na termino ay hindi nagbibigkis sa kabilang partido, habang ang natitirang mga probisyon sa kontrata ay nananatiling may bisa hangga't ang termino ay maaaring ihiwalay.
Pakikipag-ugnayan sa GDPR
Ang Data Act ay kasabay ng General Data Protection Regulation, ngunit mayroong mahalagang ugnayan sa pagitan ng mga ito. Sakop din ng Regulasyon ang personal na data, ngunit hindi ito inihihiwalay mula sa batas sa proteksyon ng data. Kung ang gumagamit ay hindi ang data subject na hinihiling ang personal na data, ang personal na data na iyon ay maaari lamang ibigay kung mayroong wastong legal na batayan sa ilalim ng Artikulo 6 ng GDPR. Samakatuwid, ang Data Act ay hindi lumilikha ng isang standalone na eksepsiyon sa GDPR: ang pag-access ng data sa ilalim ng Data Act ay hindi nagpapawalang-bisa sa mga partido sa kanilang mga obligasyon sa GDPR , ni hindi ito nagbibigay ng batayan para sa karagdagang pagpapanatili o muling paggamit ng ibinigay na data na lampas sa layunin kung bakit ito nakuha.
Kakayahang dalhin at lumipat sa cloud
Isang hiwalay na kabanata ang humihingi sa mga tagapagbigay ng serbisyo sa pagproseso ng datos na gawing mas madali ang paglipat sa ibang tagapagbigay. Hindi sila maaaring magpataw ng anumang mga hadlang bago ang komersyal, komersyal, teknikal, kontraktwal o organisasyon na humahadlang sa mga customer sa paglipat. Simula Enero 12, 2027, ang mga tagapagbigay ng serbisyo sa pagproseso ng datos ay hindi na maaaring maningil sa mga customer ng anumang singil sa paglipat. Ang aktwal na paglilipat ng datos at mga configuration ay dapat maganap nang walang labis na pagkaantala at hindi dapat matapos ang isang mandatoryong panahon ng transisyon na maximum na tatlumpung araw. Para sa mga organisasyong lubos na umaasa sa iisang cloud provider, nag-aalok ito ng bagong negosasyon kapag nagre-renew o nagrerepaso ng mga kontrata.
Pagpasok ng publiko sa mga kaso ng pambihirang pangangailangan
Binibigyan ng Regulasyon ang mga katawan ng pampublikong sektor ng posibilidad, sa ilalim ng mahigpit na mga kundisyon, na humingi ng access sa pribadong datos sa mga kaso ng pambihirang pangangailangan – tulad ng isang pampublikong emergency. Sa kasong iyon, ang mga may hawak ng datos maliban sa mga micro-enterprise at maliliit na negosyo ay obligadong gawing libre ang kinakailangang datos. Sa iba pang mga kaso ng pambihirang pangangailangan, ang may hawak ng datos ay may karapatan sa patas na kabayaran. Ang kapangyarihang ito ay napapailalim sa mga kundisyon ng proporsyonalidad at subsidiaridad na nakasaad sa Regulasyon.
Pagpapatupad sa Netherlands
Sa Netherlands, ang pagpapatupad ay isinama na ngayon sa batas sa pamamagitan ng Data Act Implementation Act (Uitvoeringswet dataverordening). Ang Netherlands Authority for Consumers and Markets (ACM) ang may kakayahang awtoridad para sa pinakamalaking bahagi ng Regulasyon, kabilang ang mga kabanata sa datos ng produkto, pagbabahagi ng B2B, at cloud portability. Ang Dutch Data Protection Authority (AP) ay may kakayahang magsagawa ng mga elementong sensitibo sa privacy at para sa pagproseso ng personal na datos sa loob ng ilang partikular na artikulo at Kabanata V. Ang parehong awtoridad ay maaaring magsagawa ng aksyon sa pagpapatupad sa loob ng kanilang sariling saklaw sa pamamagitan ng pagpapataw ng isang utos na may parusa o administratibong multa. Ang Implementation Act ay nagtatadhana rin ng isang kaayusan sa kooperasyon at pagpapalitan ng impormasyon sa pagitan ng ACM at ng AP, upang ang parehong superbisor ay maaaring kumilos nang may koordinadong paraan sa mga magkakapatong na isyu.
Ano ang ibig sabihin sa kasanayan?
Makabubuting suriin ngayon ng mga negosyong bumubuo, nag-aangkat, o namamahagi ng mga konektadong produkto ang disenyo ng kanilang produkto at istruktura ng kontrata laban sa Data Act. Para sa mga produktong inilalagay sa merkado pagkatapos ng Setyembre 12, 2026, ang obligasyon sa disenyo at accessibility ay ganap na nalalapat. Ang mga service provider na nagpoproseso ng data sa ngalan ng mga user ay dapat magsuri kung aling mga obligasyon sa pagbabahagi ng data ang nalalapat sa kanila at kung ang mga umiiral na kasunduan – kabilang ang mga sugnay ng data na unilateral na isinulat – ay naaayon sa mga ito.
Ang mga naghihintay hanggang sa maipatupad ang pagpapatupad ay nanganganib na mahuli. Ang pag-ayon ng mga produkto, serbisyo, at kontrata sa mga bagong patakaran sa tamang panahon ay hindi lamang usapin ng pagsunod , kundi nagbibigay din ng mga pagkakataon: ang mga nag-aalok sa kanilang mga customer ng transparency at access sa data ay namumukod-tangi sa isang merkado na lalong nagiging kritikal sa kung paano pinangangasiwaan ng mga kumpanya ang data.
Mayroon ka bang mga katanungan tungkol sa mga implikasyon ng EU Data Act para sa iyong negosyo o sa iyong mga kontrata? Ang mga abogado sa Law & More ay masaya na tumulong sa iyo.
Mga Madalas Itanong
Nalalapat na ba ang Data Act sa aking mga kasalukuyang konektadong produkto?
Ang Regulasyon ay ilalapat mula ika-12 ng Setyembre 2025, ngunit ang obligasyon na magdisenyo ng mga konektadong produkto upang ang data ay ma-access ng mga gumagamit ay ilalapat lamang sa mga produktong inilalagay sa merkado pagkatapos ng ika-12 ng Setyembre 2026. Ang mga umiiral nang produkto na nasa merkado bago ang petsang iyon ay hindi pa sakop. Gayunpaman, makabubuting iayon ng mga tagagawa at importer ang kanilang pagbuo ng produkto sa mga bagong kinakailangan ngayon, upang ang mga produkto sa hinaharap ay sumusunod sa paglulunsad ng merkado.
Ano ang dapat kong gawin kung ang aking kontrata sa data ay naglalaman ng mga sugnay na naghihigpit sa pag-access sa data?
Sa ilalim ng Data Act, ang mga tuntunin sa kontrata na unilateral na ipinapataw at pumipigil sa kabilang partido na gamitin o gamitin ang sarili nitong datos ay maaaring ituring na hindi patas at samakatuwid ay hindi nagbubuklod. Maipapayo na suriin ang mga umiiral na kontrata ng datos para sa mga naturang sugnay. Ang pasanin ng pagpapatunay na ang isang tuntunin ay hindi unilateral na ipinataw ay nakasalalay sa partido na nagsama nito. Ang maagang muling pag-uusap ay karaniwang mas epektibo kaysa sa paghihintay hanggang sa gamitin ng kabilang partido ang Regulasyon.
Maaari ko bang ibahagi ang personal na datos sa ilalim ng Data Act nang walang legal na batayan ng GDPR?
Hindi. Ang Data Act ay hindi nagbibigay ng nakapag-iisang batayan para sa pagsisiwalat ng personal na datos. Kung ang gumagamit ay hindi ang data subject na hinihiling ang personal na datos, ang datos na iyon ay maaari lamang ibigay kung mayroong wastong legal na batayan sa ilalim ng Artikulo 6 ng GDPR. Bukod dito, ang pag-access sa datos sa ilalim ng Data Act ay hindi nagbibigay ng batayan para sa karagdagang pagpapanatili o muling paggamit ng isiniwalat na personal na datos na lampas sa orihinal na layunin. Samakatuwid, ang pagsunod sa GDPR at ang pagsunod sa Data Act ay dapat tiyakin nang sabay.
Maaari pa rin ba akong maningil ng mga bayarin sa paglipat bilang isang cloud service provider?
Mula Enero 12, 2027, ang mga tagapagbigay ng serbisyo sa pagproseso ng datos ay ipinagbabawal na maningil ng mga bayarin sa pagpapalit ng mga customer. Bukod pa rito, mula Setyembre 12, 2025, walang anumang teknikal, kontraktwal, o organisasyonal na balakid na humahadlang sa pagpapalit ang maaaring ipataw. Ang aktwal na paglilipat ng datos sa pagpapalit ay dapat ding maganap nang walang labis na pagkaantala at makumpleto sa loob ng transisyonal na panahon na tatlumpung araw sa pinakahuli. Ang mga umiiral na kontrata na naglalaman ng mas mahahabang panahon o mga singil sa pagpapalit ay nangangailangan ng pagsusuri.
Aling awtoridad na nangangasiwa ang may kakayahang ipatupad ang Data Act sa Netherlands?
Ang pagpapatupad ay nahahati sa pagitan ng Netherlands Authority for Consumers and Markets (ACM) at ng Dutch Data Protection Authority (AP). Ang ACM ay may kakayahang magsagawa ng pinakamalaking bahagi ng Regulasyon, kabilang ang mga probisyon sa datos ng produkto, pagbabahagi ng B2B at kakayahang dalhin sa cloud. Ang AP ay may kakayahang magsagawa ng mga elementong sensitibo sa privacy at pagproseso ng personal na datos sa loob ng ilang partikular na artikulo at Kabanata V. Ang parehong awtoridad ay maaaring magpataw ng utos na may parusa o administratibong multa. Ang karaniwang mga remedyo sa batas administratibo ay magagamit laban sa mga naturang desisyon, kabilang ang pagtutol, apela at pansamantalang kaluwagan.
Nalalapat din ba ang Data Act sa maliliit na negosyo?
Ang Regulasyon ay nagpapaiba ayon sa laki ng negosyo sa ilang mga punto. Halimbawa, ang mga micro-enterprise at maliliit na negosyo ay hindi sakop ng obligasyon na gawing libre ang data, sa mga kaso ng mga kahilingan sa pampublikong emergency; sa mga kasong iyon, sila ay may karapatan sa patas na kabayaran. Para sa iba pang mga obligasyon – kabilang ang obligasyon sa accessibility para sa mga konektadong produkto at ang patas na pagsubok para sa mga tuntunin ng B2B – walang pangkalahatang eksepsiyon para sa maliliit at katamtamang laki ng mga negosyo. Samakatuwid, ang mas maliliit na provider ng mga konektadong produkto o serbisyo sa cloud ay dapat ding iayon ang kanilang mga operasyon sa Regulasyon sa tamang panahon.


