Legea UE privind datele: Noi reguli pentru schimbul de date în Europa

Oraș și date care simbolizează Legea privind datele cu caracter personal a UE și partajarea datelor în Europa

La 11 ianuarie 2024, Legea UE privind datele – Regulamentul (UE) 2023/2854 – a intrat în vigoare, la douăzeci de zile de la publicarea sa în Jurnalul Oficial al Uniunii Europene. Regulamentul se aplică de la 12 septembrie 2025. Această legislație impune noi obligații fundamentale producătorilor de produse conectate și furnizorilor de servicii conexe, afectând o gamă largă de sectoare: de la industria prelucrătoare și energie până la asistența medicală și industria auto. Oricine generează, prelucrează sau utilizează date într-un context comercial ar fi sfătuit să examineze domeniul de aplicare al acestei legislații în timp util.

Ce reglementează Legea privind datele?

Legea privind datele face parte din strategia europeană privind datele, care își propune să consolideze poziția competitivă a Europei în economia datelor. Regulamentul stabilește reguli privind cine are acces la datele generate de utilizarea produselor sau serviciilor și în ce condiții trebuie partajate aceste date. Aceasta nu se referă la un drept general la toate datele, ci mai degrabă la un cadru de șase grupuri specifice: accesul utilizatorilor la datele despre produse și servicii, partajarea B2B în condiții echitabile, accesul public în cazuri de nevoie excepțională, trecerea de la un serviciu de prelucrare a datelor la altul, protecția împotriva accesului guvernamental internațional la datele fără caracter personal și interoperabilitatea.

Obligații pentru întreprinderi: designul produsului

Produsele conectate trebuie să fie proiectate și fabricate astfel încât datele generate să fie, în mod implicit, ușor, în siguranță, gratuit și într-un format care poate fi citit automat, direct accesibile utilizatorului. Utilizatorii de produse conectate – de exemplu, dispozitive inteligente pentru casă, utilaje industriale sau vehicule – dobândesc astfel dreptul de a accesa datele pe care le generează utilizarea produsului respectiv. Producătorii și furnizorii de servicii nu mai pot păstra aceste date exclusiv pentru ei înșiși.

Este important de menționat că această obligație are o intrare în vigoare treptată. Deși Legea privind datele în ansamblu se aplică de la 12 septembrie 2025, obligația de proiectare și fabricație pentru produsele conectate se aplică numai produselor introduse pe piață după 12 septembrie 2026. Prin urmare, produsele existente nu sunt încă acoperite.

Termeni echitabili în partajarea datelor B2B

Regulamentul conține norme specifice privind clauzele contractuale din contractele de date B2B . O clauză impusă unilateral de o întreprindere alteia nu obligă cealaltă parte dacă este abuzivă. O clauză se consideră impusă unilateral atunci când, în ciuda unei încercări de negociere, cealaltă parte nu a putut influența conținutul acesteia. Sarcina dovedirii acestui fapt revine părții care a inclus clauza.

O clauză este abuzivă dacă utilizarea sa se abate în mod grav de la bunele practici comerciale și este contrară bunei-credințe și corectitudinii. Regulamentul oferă ca exemple clauze care exclud răspunderea pentru intenție sau neglijență gravă, împiedică cealaltă parte să utilizeze propriile date, permit rezilierea unilaterală cu un preaviz nejustificat de scurt sau permit efectuarea unilaterală de modificări semnificative ale prețului sau ale altor modificări substanțiale. Consecința juridică este că clauza abuzivă nu obligă cealaltă parte, în timp ce celelalte prevederi contractuale rămân în vigoare în măsura în care clauza este divizibilă.

Interacțiunea cu GDPR-ul

Legea privind datele cu caracter personal se află alături de Regulamentul general privind protecția datelor, dar există o interacțiune importantă între acestea. Regulamentul acoperă, de asemenea, datele cu caracter personal, dar nu le detașează de legislația privind protecția datelor. În cazul în care utilizatorul nu este persoana vizată ale cărei date cu caracter personal sunt solicitate, aceste date cu caracter personal pot fi furnizate numai în cazul în care există un temei juridic valabil în temeiul articolului 6 din RGPD. Prin urmare, Legea privind datele cu caracter personal nu creează o excepție de sine stătătoare de la RGPD: accesul la date în temeiul Legii privind datele cu caracter personal nu exonerează părțile de obligațiile lor în temeiul RGPD și nici nu oferă un temei pentru păstrarea sau reutilizarea ulterioară a datelor furnizate dincolo de scopul pentru care au fost obținute.

Portabilitatea și comutarea în cloud

Un capitol separat impune furnizorilor de servicii de prelucrare a datelor să faciliteze trecerea la un alt furnizor. Aceștia nu pot impune niciun obstacol precomercial, comercial, tehnic, contractual sau organizațional care să împiedice clienții să treacă la furnizor. Începând cu 12 ianuarie 2027, furnizorii de servicii de prelucrare a datelor nu mai pot percepe clienților nicio taxă de schimbare. Transferul efectiv al datelor și configurațiilor trebuie să aibă loc fără întârzieri nejustificate și în niciun caz după o perioadă de tranziție obligatorie de maximum treizeci de zile. Pentru organizațiile care depind în mare măsură de un singur furnizor de cloud, acest lucru oferă un nou avantaj de negociere la reînnoirea sau renegocierea contractelor.

Accesul publicului în cazuri de nevoie excepțională

Regulamentul oferă organismelor din sectorul public posibilitatea, în condiții stricte, de a solicita acces la date private în cazuri de nevoie excepțională – cum ar fi o urgență publică. În acest caz, deținătorii de date, alții decât microîntreprinderile și întreprinderile mici, sunt obligați să pună la dispoziție datele necesare gratuit. În alte cazuri de nevoie excepțională, deținătorul de date are dreptul la o compensație echitabilă. Această competență este supusă condițiilor de proporționalitate și subsidiaritate prevăzute în regulament.

Aplicarea legii în Țările de Jos

În Țările de Jos, aplicarea legii este acum integrată în lege prin Legea de punere în aplicare a Legii privind datele (Uitvoeringswet dataverordening). Autoritatea Olandeză pentru Consumatori și Piețe (ACM) este autoritatea competentă pentru cea mai mare parte a Regulamentului, inclusiv capitolele privind datele despre produse, partajarea B2B și portabilitatea în cloud. Autoritatea Olandeză pentru Protecția Datelor (AP) este competentă pentru elementele sensibile la adresa vieții private și pentru prelucrarea datelor cu caracter personal în anumite articole și în Capitolul V. Ambele autorități pot lua măsuri de punere în aplicare în propriul domeniu prin impunerea unui ordin supus unei sancțiuni sau unei amenzi administrative. Legea de punere în aplicare prevede, de asemenea, un acord de cooperare și schimb de informații între ACM și AP, astfel încât ambele autorități de supraveghere să poată acționa în mod coordonat în ceea ce privește problemele care se suprapun.

Ce înseamnă asta în practică?

Ar fi înțelept ca întreprinderile care dezvoltă, importă sau distribuie produse conectate să își revizuiască acum designul produselor și structura contractuală în conformitate cu Legea privind datele. Pentru produsele introduse pe piață după 12 septembrie 2026, obligația de proiectare și accesibilitate se aplică integral. Furnizorii de servicii care prelucrează date în numele utilizatorilor ar trebui să ia în considerare ce obligații de partajare a datelor li se aplică și dacă acordurile existente - inclusiv clauzele privind datele redactate unilateral - sunt aliniate la acestea.

Cei care așteaptă până când intră în vigoare riscă să rămână în urmă. Alinierea produselor, serviciilor și contractelor la noile reguli în timp util nu este doar o chestiune de conformitate , ci prezintă și oportunități: cei care oferă clienților lor transparență și acces la date se remarcă pe o piață din ce în ce mai critică față de modul în care companiile gestionează datele.

Aveți întrebări despre implicațiile Legii UE privind datele cu caracter personal pentru afacerea sau contractele dumneavoastră? Avocații de la Law & More vă ajutăm cu plăcere.

Întrebări frecvente

Se aplică deja Legea privind datele cu caracter personal produselor mele conectate existente?

Regulamentul se aplică de la 12 septembrie 2025, însă obligația de a proiecta produsele conectate astfel încât datele să fie accesibile utilizatorilor se aplică numai produselor introduse pe piață după 12 septembrie 2026. Produsele existente deja pe piață înainte de această dată nu sunt încă acoperite. Cu toate acestea, producătorii și importatorii ar fi înțelepți să își alinieze dezvoltarea produselor la noile cerințe acum, astfel încât viitoarele produse să fie conforme la lansarea pe piață.

Ce ar trebui să fac dacă contractul meu de date conține clauze care restricționează accesul la date?

În conformitate cu Legea privind datele cu caracter personal, clauzele contractuale impuse unilateral și care împiedică cealaltă parte să utilizeze sau să exploateze propriile date pot fi considerate abuzive și, prin urmare, neobligatorii. Este recomandabil să se revizuiască contractele de date existente pentru a identifica astfel de clauze. Sarcina dovedirii că o clauză nu a fost impusă unilateral revine părții care a inclus-o. Renegocierea anticipată este, în general, mai eficientă decât așteptarea invocării Regulamentului de către cealaltă parte.

Pot partaja date cu caracter personal în temeiul Legii privind datele cu caracter personal fără un temei juridic GDPR?

Nu. Legea privind datele nu oferă o bază independentă pentru divulgarea datelor cu caracter personal. În cazul în care utilizatorul nu este persoana vizată ale cărei date cu caracter personal sunt solicitate, aceste date pot fi furnizate numai în cazul în care există o bază juridică valabilă în temeiul articolului 6 din RGPD. În plus, accesul la date în temeiul Legii privind datele nu oferă nicio bază pentru păstrarea sau reutilizarea ulterioară a datelor cu caracter personal divulgate dincolo de scopul inițial. Prin urmare, conformitatea cu RGPD și conformitatea cu Legea privind datele trebuie asigurate simultan.

Pot percepe în continuare taxe de schimbare ca furnizor de servicii cloud?

Începând cu 12 ianuarie 2027, furnizorilor de servicii de prelucrare a datelor le este interzis să perceapă clienților taxe pentru schimbarea furnizorului. În plus, începând cu 12 septembrie 2025, nu se pot impune obstacole tehnice, contractuale sau organizatorice care să împiedice schimbarea furnizorului. Transferul efectiv de date la schimbarea furnizorului trebuie, de asemenea, să aibă loc fără întârzieri nejustificate și să fie finalizat într-o perioadă de tranziție de cel mult treizeci de zile. Contractele existente care prevăd perioade mai lungi sau taxe pentru schimbarea furnizorului necesită o revizuire.

Ce autoritate de supraveghere este competentă pentru aplicarea Legii privind datele în Olanda?

Aplicarea legii este împărțită între Autoritatea Olandeză pentru Consumatori și Piețe (ACM) și Autoritatea Olandeză pentru Protecția Datelor (AP). ACM este competentă pentru cea mai mare parte a Regulamentului, inclusiv prevederile privind datele despre produse, partajarea B2B și portabilitatea în cloud. AP este competentă pentru elementele sensibile la adresa vieții private și prelucrarea datelor cu caracter personal în anumite articole și în Capitolul V. Ambele autorități pot impune o hotărâre sancționată cu o sancțiune sau o amendă administrativă. Împotriva unor astfel de decizii sunt disponibile căile de atac administrative obișnuite, inclusiv obiecții, apeluri și măsuri provizorii.

Legea privind datele se aplică și întreprinderilor mici?

Regulamentul face distincție în funcție de dimensiunea întreprinderii în funcție de câteva aspecte. De exemplu, microîntreprinderile și întreprinderile mici sunt exceptate, în cazurile de solicitări de date de urgență publică, de obligația de a pune datele la dispoziție gratuit; în aceste cazuri, acestea au dreptul la o compensație echitabilă. Pentru celelalte obligații – inclusiv obligația de accesibilitate pentru produsele conectate și testul de echitate pentru termenii B2B – nu există o excepție generală pentru întreprinderile mici și mijlocii. Prin urmare, furnizorii mai mici de produse conectate sau servicii cloud trebuie, de asemenea, să își alinieze operațiunile la regulament în timp util.

Aveți nevoie de asistență juridică?

Contact Law & More pentru îndrumare de specialitate în problemele dumneavoastră juridice. Echipa noastră multilingvă este gata să vă ajute.

Articole pe aceeași temă

Sistemele de IA cu risc ridicat sunt punctul central al Regulamentului european privind IA (Regulamentul (UE) 2024/1689),

Atacurile cibernetice precum ransomware, phishing, atacuri DDoS și intruziuni informatice rareori afectează doar organizația.
Securitatea cibernetică nu mai este o chestiune pur tehnică. Este, de asemenea, o chestiune juridică și de guvernanță.

Rămâi la curent cu legislația olandeză

Abonați-vă la newsletter-ul nostru pentru cele mai recente informații juridice, actualizări de reglementare și sfaturi practice.