С 12 сентября 2026 года производители подключенных продуктов и поставщики сопутствующих услуг будут обязаны соблюдать новые требования, которым должны соответствовать предоставляемые ими продукты и услуги (статья 3(1) Закона о защите данных в сочетании со статьей 50 Закона о защите данных). Это изменение совпадает с окончанием одного из переходных периодов, предусмотренных Регламентом (ЕС) 2023/2854 Европейского парламента и Совета от 13 декабря 2023 года, широко известным как Закон о защите данных. С этой даты продукты, поступающие на рынок, должны соответствовать новым требованиям на этапе проектирования.
Суть и цели Закона о данных
Данный регламент гармонизирует правила справедливого доступа к данным и их использования. Его основные цели — укрепление экономики ЕС, основанной на данных, содействие конкурентному рынку данных, создание условий для инноваций и обеспечение максимально широкого доступа к данным. Проще говоря, главная цель Закона о данных — гарантировать, что не только производитель данных владеет ими и получает от них выгоду, но и предоставить пользователям конкретные права на доступ, использование и передачу этих данных третьим лицам по их выбору.
Следовательно, производитель обязан предоставлять пользователям доступ к данным в структурированном, читаемом, безопасном, машиночитаемом виде и без неоправданной задержки. Право пользователя на получение данных от их владельца связано с правом делиться этими данными с третьими лицами по своему выбору.
Закон о защите данных в первую очередь касается неперсональных данных, поэтому в тех случаях, когда он пересекается с персональными данными, правила GDPR должны применяться параллельно. Поэтому следует проявлять особую осторожность, поскольку несоблюдение обязательств, вытекающих из этих правовых актов, повлечет за собой двойную ответственность для таких организаций. Следует также отметить, что данное положение применяется к любой организации, работающей на рынке ЕС, независимо от ее местонахождения.
На кого распространяется действие Закона о защите персональных данных?
Регламент в первую очередь налагает обязательства на две категории субъектов. Первая — это производители подключенных продуктов. Подключенный продукт — это устройство, которое получает, генерирует или собирает доступные данные о своем использовании или окружающей среде и способно передавать эти данные через электронную коммуникационную службу, физическое соединение или доступ к устройству — при условии, что его основная функция не заключается в хранении, обработке или передаче данных от имени стороны, отличной от пользователя. Вторая категория субъектов — это поставщики подключенных услуг, то есть цифровых услуг, которые подключены к продукту таким образом, что их отсутствие препятствовало бы выполнению продуктом хотя бы одной из его функций, или которые подключаются к продукту позже для обновления или изменения его функций (статья 2, пункты 5 и 6 Регламента).
Данный закон должен представлять особый интерес для производителей бытовой электроники и устройств для «умного дома», производителей автомобилей и автомобильных субподрядчиков, производителей промышленной и сельскохозяйственной техники, а также производителей медицинских изделий и устройств для мониторинга здоровья. Устройства, такие как смартфоны и компьютеры, исключены из сферы действия закона. Тем не менее, Закон о защите данных затрагивает практически всех, поскольку подавляющее большинство из нас являются пользователями таких продуктов или услуг.
Какие данные подлежат обязательному раскрытию?
Согласно регламенту, по запросу пользователя подлежат раскрытию, в первую очередь, необработанные данные, то есть данные, автоматически генерируемые устройствами IoT, — например, данные о температуре, давлении или местоположении, полученные датчиками в таких устройствах. Это обязательство частично распространяется и на предварительно обработанные данные, если это необработанные данные, преобразованные таким образом, чтобы быть понятными пользователю, а также на метаданные (например, единицы измерения), необходимые для правильной интерпретации данных. Однако данные, подвергшиеся глубокой обработке, полученные путем вывода или производные, не подпадают под это обязательство. Следует также отметить, что обязательство по раскрытию данных не требует передачи исходного кода, алгоритмов или ноу-хау производителя.
Новое обязательство по проектированию (обеспечение доступа на этапе проектирования) после 12 сентября 2026 года
Начиная с этой даты, производители и поставщики сопутствующих услуг — в дополнение к существующему обязательству предоставлять данные по запросу — также обязаны соблюдать требования проектирования, известные как доступ по проекту (статья 3 ДПД). Все продукты и услуги, поступающие на рынок после этой даты, должны соответствовать новым требованиям. Это означает, что доступ к данным должен быть включен по умолчанию на этапе проектирования, чтобы пользователю не приходилось запрашивать или требовать его. Продукты должны быть спроектированы таким образом, чтобы пользователь мог получить необходимые данные со своего собственного устройства. Это может быть достигнуто различными способами, такими как доступ через интерфейс устройства, приложение или доступ с сервера. Если технически невозможно, чтобы продукт соответствовал этим требованиям, производитель должен обеспечить доступ к данным в тех же условиях качества и без неоправданной задержки.
Подводить итоги
Закон о защите данных, несомненно, налагает новые обязательства на производителей и связанных с ними поставщиков услуг, несоблюдение которых влечет за собой риск санкций. Окончание переходного периода для требования доступа к информации на этапе проектирования — 12 сентября 2026 года — представляет собой серьезную проблему для этих организаций, требуя от них проведения необходимых аудитов, анализа цепочки поставок, изучения контрактов с субподрядчиками, а также обновления требований к раскрытию информации и предпродажной документации.
Данная статья носит исключительно информационный характер и не является юридической консультацией.
Закон действует по состоянию на 23 сентября 2026 года.
