Data Act obowiązuje już od 12 września 2025 r., jednak od 12 września 2026 r. rozpoczął się kolejny istotny etap stosowania rozporządzenia. Produkty skomunikowane wprowadzane na rynek po 12 września 2026 r. muszą być projektowane i produkowane w sposób zapewniający użytkownikowi dostęp do danych generowanych podczas korzystania z produktu. Obowiązek wynika z art. 3 ust. 1 w zw. z art. 50 rozporządzenia (UE) 2023/2854 w sprawie zharmonizowanych przepisów dotyczących sprawiedliwego dostępu do danych i ich wykorzystywania (Data Act).
Jeżeli produkujesz urządzenia skomunikowane lub rozwiązania IoT, Data Act może wymagać zmian nie tylko w dokumentacji i umowach, ale już w samym sposobie projektowania produktu i dostępu do generowanych przez niego danych.
Dostęp do danych już na etapie projektowania produktu
Zgodnie z art. 3 ust. 1 Data Act produkty skomunikowane mają być projektowane i produkowane, a usługi powiązane projektowane i świadczone w taki sposób, aby dane z produktu oraz dane z usługi powiązanej, wraz z metadanymi niezbędnymi do ich interpretacji i wykorzystania, były domyślnie:
- łatwo i bezpiecznie, bezpłatnie dostępne,
- udostępniane w całościowym, ustrukturyzowanym, powszechnie używanym i nadającym się do odczytu maszynowego formacie,
- a jeżeli jest to właściwe i technicznie możliwe, bezpośrednio dostępne dla użytkownika.
Nie jest to więc wyłącznie obowiązek „wydania danych” na żądanie. W odniesieniu do produktów wprowadzanych obecnie na rynek ustawodawca unijny wymaga, aby możliwość korzystania z danych została uwzględniona już w konstrukcji produktu oraz usługi.
Jakich produktów dotyczy obowiązek?
„Produktem skomunikowanym” zgodnie z art. 2 pkt 5 Data Act jest rzecz, która pozyskuje, generuje lub zbiera dane dotyczące jej wykorzystywania lub otoczenia i może komunikować te dane np. za pomocą połączenia elektronicznego, fizycznego lub bezpośredniego dostępu na urządzeniu. Komisja Europejska jako przykłady wskazuje m.in. samochody skomunikowane, urządzenia monitorujące zdrowie, urządzenia smart home, maszyny przemysłowe i rolnicze, roboty czy samoloty. Regulacja może więc mieć znaczenie nie tylko dla branży technologicznej, ale również dla producentów maszyn, urządzeń przemysłowych czy sprzętu wyposażonego w czujniki i moduły komunikacyjne.
„Usługą powiązaną” może być z kolei oprogramowanie lub inna usługa cyfrowa połączona z produktem w taki sposób, że bez niej produkt nie mógłby wykonywać jednej ze swoich funkcji albo dzięki której jego funkcje są dodawane lub modyfikowane. Przykładem usługi powiązanej może być aplikacja współpracująca z inteligentnym urządzeniem AGD, która wykorzystuje dane z jego czujników do analizy sposobu użytkowania urządzenia i pozwala użytkownikowi odpowiednio zmieniać jego ustawienia lub parametry pracy.
Jakie wymogi techniczne powinien zapewnić posiadacz danych?
Data Act nie poprzestaje na ogólnym obowiązku udostępnienia danych. Posiadacz danych powinien zapewnić, aby dostęp był realny, użyteczny i możliwy do sprawnego wykonania w praktyce.
- Zgodnie z Wytycznymi Komisji Europejskiej, w praktyce oznacza to przede wszystkim udostępnianie danych w kompletnym, ustrukturyzowanym, powszechnie używanym i maszynowo odczytywalnym formacie, takim jak XML, JSON albo CSV. Format nie powinien tworzyć dodatkowych barier technicznych lub licencyjnych dla użytkownika.
- Dane powinny być udostępniane w takiej jakości, w jakiej posiadacz danych sam z nich korzysta, z zachowaniem ich dokładności, kompletności, aktualności i przydatności dla celu, dla którego mają zostać wykorzystane.
- Istotne znaczenie ma również czas dostępu. Dane powinny być przekazywane bez zbędnej zwłoki, a gdy jest to właściwe i technicznie wykonalne, w sposób ciągły i w czasie rzeczywistym, np. przez API lub inne zautomatyzowane mechanizmy dostępu.
- Dostęp do danych powinien być przy tym łatwy i bezpieczny. Procedury nie mogą nadmiernie utrudniać skorzystania z danych, a zastosowane środki bezpieczeństwa powinny chronić je przed nieuprawnionym dostępem lub wykorzystaniem.
Dla przedsiębiorców oznacza to konieczność sprawdzenia nie tylko treści dokumentacji i procedur obsługi wniosków, ale również samej architektury technicznej produktu oraz usług powiązanych.
Czy bezpośredni dostęp do danych jest zawsze wymagany?
Nie w każdym przypadku. Data Act wymaga, aby dane były bezpośrednio dostępne dla użytkownika tylko wtedy, gdy jest to możliwe i technicznie wykonalne. Producent powinien więc ocenić, czy taki model dostępu jest możliwy i uzasadniony z perspektywy konstrukcji produktu, bezpieczeństwa, ochrony tajemnic przedsiębiorstwa, kosztów wdrożenia oraz rodzaju danych.
Jeżeli bezpośredni dostęp byłby nieproporcjonalny, niewykonalny technicznie albo mógłby naruszać bezpieczeństwo produktu lub chronione interesy przedsiębiorcy, dopuszczalne może być zapewnienie dostępu pośredniego, np. za pośrednictwem serwera zdalnego, API lub innego kontrolowanego mechanizmu.