Od 12 września 2026 roku na producentów produktów skomunikowanych oraz dostawców usług powiązanych zostały nałożone nowe obowiązki oraz wymagania, które muszą spełniać produkty oraz usługi przez nich świadczone (art. 3 ust. 1 DA w zw. z art. 50 DA). Zmiana ta wiąże się z zakończeniem jednego z okresów przejściowych przewidzianych w rozporządzeniu Parlamentu Europejskiego i Rady (UE) 2023/2854 z 13 grudnia 2023 r., zwanego powszechnie Data Act. Od tego dnia produkty wchodzące na rynek muszą być zgodne z nowymi wymaganiami już na etapie ich projektowania.
Istota oraz cele Data Act
Jest to rozporządzenie w sprawie zharmonizowania przepisów dotyczących sprawiedliwego dostępu do danych i ich wykorzystywania. Przede wszystkim ma na celu wzmocnienie unijnej gospodarki opartej na danych, wspieranie konkurencyjnego rynku danych, stwarzanie warunków dla innowacji oraz zapewnienie jak najszerszego dostępu do danych. W uproszczeniu głównym założeniem Data Act jest to, aby nie tylko producent był posiadaczem danych oraz czerpał z nich korzyści, przyznaje ono użytkownikom określone prawa do dostępu do tych danych, ich wykorzystywania oraz udostępniania wybranym przez siebie podmiotom trzecim.
W związku z czym producent musi umożliwić użytkownikowi dostęp do danych w sposób ustrukturyzowany, czytelny, bezpieczny, nadający się do odczytu maszynowego oraz bez zbędnej zwłoki. Z prawem użytkownika do otrzymania danych od ich posiadacza łączy się prawo do dzielenia się tymi danymi ze wskazanymi przez siebie podmiotami trzecimi.
Data Act skupia się głównie na danych nieosobowych, a więc tam, gdzie spotykają się one z danymi osobowymi, należy stosować równolegle regulacje RODO. Wobec czego należy być szczególnie ostrożnym, ponieważ niedopełnienie obowiązków wynikających z tych aktów prawnych będzie rodziło dla takich podmiotów podwójną odpowiedzialność. Jednocześnie należy zaznaczyć, iż regulacja ta obowiązuje każdy podmiot, który działa na rynku UE, bez względu na miejsce jego siedziby.
Kogo dotyczy Data Act?
Rozporządzenie przede wszystkim nakłada obowiązki na dwie kategorie podmiotów. Pierwszą są producenci produktów skomunikowanych. Produktem skomunikowanym jest rzecz, która pozyskuje, generuje lub zbiera dostępne dane dotyczące jej wykorzystywania lub otoczenia i która jest w stanie komunikować te dane za pomocą usługi łączności elektronicznej, łącza fizycznego lub dostępu na urządzeniu — o ile jej podstawową funkcją nie jest przechowywanie, przetwarzanie ani przesyłanie danych w imieniu strony innej niż użytkownik. Drugą kategorią podmiotów są dostawcy usług powiązanych, czyli usług cyfrowych skomunikowanych z produktem tak, że ich brak uniemożliwiałby produktowi wykonywanie co najmniej jednej z jego funkcji, albo które zostają skomunikowane z produktem później, w celu uaktualnienia lub zmodyfikowania jego funkcji (art. 2 pkt. 5 i 6 DA).
Regulacja ta powinna szczególnie zainteresować producentów elektroniki użytkowej i urządzeń smart home, producentów pojazdów i podwykonawców motoryzacyjnych, producentów maszyn przemysłowych i rolniczych czy producentów wyrobów medycznych oraz urządzeń do monitorowania zdrowia. Spod zakresu regulacji wyłączone natomiast zostały urządzenia takie jak smartfony i komputery. Niemniej jednak Data Act dotyka praktycznie wszystkich, ponieważ zdecydowana większość z nas jest użytkownikiem takich produktów lub usług.
Jakie dane podlegają obowiązkowemu udostępnieniu?
Zgodnie z regulacją na żądanie użytkownika udostępnieniu podlegają przede wszystkim dane surowe, czyli takie, które są generowane automatycznie przez urządzenia IoT — np. dotyczące temperatury, ciśnienia czy lokalizacji, pozyskiwane przez czujniki w tego typu urządzeniach. Obowiązek ten obejmuje również częściowo dane wstępnie przetworzone, w zakresie w jakim są to dane surowe przeliczone tak, by były zrozumiałe dla użytkownika, a także metadane (np. jednostki miary), niezbędne do prawidłowego odczytania danych. Obowiązkowi temu nie podlegają natomiast dane wysoko przetworzone, wywnioskowane oraz pochodne. Należy także zaznaczyć, iż obowiązek udostępnienia danych nie oznacza konieczności przekazania kodów źródłowych, algorytmów czy know-how producenta.
Nowy obowiązek projektowy (access by design) po dniu 12 września 2026 roku
Od tej daty na producentów i dostawców usług powiązanych — obok obowiązującego już obowiązku udostępniania danych na żądanie — nałożony został także obowiązek projektowy, tak zwany access by design (art. 3 DA). Wszystkie produkty oraz usługi, które wchodzą na rynek po tej dacie, muszą już odpowiadać nowym wymaganiom. Oznacza to, że już na etapie projektowania należy umożliwić domyślnie dostęp do danych, tak aby użytkownik nie musiał o nie prosić ani się ich domagać. Produkty mają być zaprojektowane w taki sposób, aby użytkownik z poziomu własnego urządzenia mógł pozyskać niezbędne dane. Realizacja powyższego może się odbywać w różny sposób, np. dostęp przez interfejs urządzenia, aplikację czy dostęp z serwera. W razie braku technicznej możliwości, aby produkt spełniał te wymogi, producent musi umożliwić dostęp do danych na takich samych warunkach jakościowych oraz bez zbędnej zwłoki.
Podsumowując
Niewątpliwie Data Act nakłada na producentów i dostawców usług powiązanych nowe obowiązki, których niedopełnienie rodzi ryzyko sankcji. Zakończenie okresu przejściowego wymogu access by design — 12 września 2026 roku — stanowi dla tych podmiotów istotne wyzwanie, wymagające przeprowadzenia niezbędnych audytów, przeglądu łańcucha dostaw, zbadania umów z podwykonawcami czy aktualizacji obowiązku informacyjnego oraz dokumentacji przedsprzedażowej.
Niniejszy artykuł ma charakter informacyjny i nie jest to porada prawna.
Stan prawny na dzień 23 września 2026 r.
