Ο νόμος της ΕΕ για τα δεδομένα: Νέοι κανόνες για την κοινοποίηση δεδομένων στην Ευρώπη

Πόλη και δεδομένα που συμβολίζουν τον Νόμο περί Δεδομένων της ΕΕ και την κοινοχρησία δεδομένων στην Ευρώπη

Στις 11 Ιανουαρίου 2024, τέθηκε σε ισχύ ο νόμος της ΕΕ για τα δεδομένα – κανονισμός (ΕΕ) 2023/2854 – είκοσι ημέρες μετά τη δημοσίευσή του στην Επίσημη Εφημερίδα της Ευρωπαϊκής Ένωσης. Ο κανονισμός ισχύει από τις 12 Σεπτεμβρίου 2025. Η εν λόγω νομοθεσία επιβάλλει θεμελιώδεις νέες υποχρεώσεις στους κατασκευαστές συνδεδεμένων προϊόντων και στους παρόχους συναφών υπηρεσιών, επηρεάζοντας ένα ευρύ φάσμα τομέων: από τη μεταποίηση και την ενέργεια έως την υγειονομική περίθαλψη και την αυτοκινητοβιομηχανία. Όποιος παράγει, επεξεργάζεται ή χρησιμοποιεί δεδομένα σε επιχειρηματικό πλαίσιο, καλό θα ήταν να εξετάσει εγκαίρως το πεδίο εφαρμογής της εν λόγω νομοθεσίας.

Τι διέπει ο Νόμος περί Δεδομένων;

Ο νόμος περί δεδομένων αποτελεί μέρος της ευρωπαϊκής στρατηγικής για τα δεδομένα, η οποία στοχεύει στην ενίσχυση της ανταγωνιστικής θέσης της Ευρώπης στην οικονομία δεδομένων. Ο κανονισμός ορίζει κανόνες σχετικά με το ποιος έχει πρόσβαση σε δεδομένα που παράγονται από τη χρήση προϊόντων ή υπηρεσιών και υπό ποιες προϋποθέσεις πρέπει να κοινοποιούνται αυτά τα δεδομένα. Αυτό δεν αφορά ένα γενικό δικαίωμα σε όλα τα δεδομένα, αλλά μάλλον ένα πλαίσιο έξι συγκεκριμένων ομάδων: πρόσβαση των χρηστών σε δεδομένα προϊόντων και υπηρεσιών, κοινή χρήση B2B με δίκαιους όρους, δημόσια πρόσβαση σε περιπτώσεις εξαιρετικής ανάγκης, εναλλαγή μεταξύ υπηρεσιών επεξεργασίας δεδομένων, προστασία από την πρόσβαση διεθνών κυβερνητικών φορέων σε μη προσωπικά δεδομένα και διαλειτουργικότητα.

Υποχρεώσεις για επιχειρήσεις: σχεδιασμός προϊόντων

Τα συνδεδεμένα προϊόντα πρέπει να σχεδιάζονται και να κατασκευάζονται με τέτοιο τρόπο ώστε τα δεδομένα που παράγονται να είναι, εξ ορισμού, εύκολα, με ασφάλεια, δωρεάν και σε μορφή αναγνώσιμη από μηχανήματα, άμεσα προσβάσιμα στον χρήστη. Οι χρήστες συνδεδεμένων προϊόντων - σκεφτείτε συσκευές έξυπνου σπιτιού, βιομηχανικά μηχανήματα ή οχήματα - αποκτούν έτσι το δικαίωμα πρόσβασης στα δεδομένα που παράγει η χρήση αυτού του προϊόντος. Οι κατασκευαστές και οι πάροχοι υπηρεσιών δεν μπορούν πλέον να διατηρούν αυτά τα δεδομένα αποκλειστικά για τον εαυτό τους.

Είναι σημαντικό ότι η εν λόγω υποχρέωση τίθεται σε εφαρμογή σταδιακά. Παρόλο που ο νόμος περί δεδομένων στο σύνολό του ισχύει από τις 12 Σεπτεμβρίου 2025, η υποχρέωση σχεδιασμού και κατασκευής για συνδεδεμένα προϊόντα ισχύει μόνο για προϊόντα που διατίθενται στην αγορά μετά τις 12 Σεπτεμβρίου 2026. Συνεπώς, τα υπάρχοντα προϊόντα δεν καλύπτονται ακόμη.

Δίκαιοι όροι στην κοινή χρήση δεδομένων B2B

Ο κανονισμός περιλαμβάνει ειδικούς κανόνες σχετικά με συμβατικοί όροι σε συμβάσεις δεδομένων B2BΈνας όρος που επιβάλλεται μονομερώς από μια επιχείρηση σε μια άλλη δεν δεσμεύει το άλλο μέρος εάν είναι καταχρηστικός. Ένας όρος θεωρείται ότι έχει επιβληθεί μονομερώς όταν, παρά την προσπάθεια διαπραγμάτευσης, το άλλο μέρος δεν μπόρεσε να επηρεάσει το περιεχόμενό του. Το βάρος της απόδειξης αυτού φέρει το μέρος που συμπεριέλαβε τον όρο.

Ένας όρος είναι καταχρηστικός εάν η χρήση του αποκλίνει κατάφωρα από τα ορθά εμπορικά συναλλακτικά ήθη και αντίκειται στην καλή πίστη και τα χρηστά συναλλακτικά ήθη. Ο Κανονισμός αναφέρει ως παραδείγματα όρους που αποκλείουν την ευθύνη για δόλο ή βαριά αμέλεια, εμποδίζουν το άλλο μέρος να χρησιμοποιήσει τα δικά του δεδομένα, επιτρέπουν μονομερή καταγγελία σε αδικαιολόγητα σύντομη προειδοποίηση ή επιτρέπουν τη μονομερή πραγματοποίηση σημαντικών αλλαγών στην τιμή ή άλλων ουσιωδών αλλαγών. Η νομική συνέπεια είναι ότι ο καταχρηστικός όρος δεν δεσμεύει το άλλο μέρος, ενώ οι υπόλοιπες συμβατικές διατάξεις παραμένουν σε ισχύ στο βαθμό που ο όρος είναι διαχωρίσιμος.

Αλληλεπίδραση με τον ΓΚΠΔ

Ο Νόμος περί Δεδομένων τίθεται παράλληλα με τον Γενικό Κανονισμό για την Προστασία Δεδομένων, αλλά υπάρχει μια σημαντική αλληλεπίδραση μεταξύ τους. Ο Κανονισμός καλύπτει επίσης τα προσωπικά δεδομένα, αλλά δεν τα αποσυνδέει από το δίκαιο προστασίας δεδομένων. Όταν ο χρήστης δεν είναι το υποκείμενο των δεδομένων του οποίου ζητούνται τα προσωπικά δεδομένα, τα εν λόγω προσωπικά δεδομένα μπορούν να παρασχεθούν μόνο όταν υπάρχει έγκυρη νομική βάση βάσει του άρθρου 6 του ΓΚΠΔ. Συνεπώς, ο Νόμος περί Δεδομένων δεν δημιουργεί αυτόνομη εξαίρεση από τον ΓΚΠΔ: η πρόσβαση σε δεδομένα βάσει του Νόμου περί Δεδομένων δεν απαλλάσσει τα μέρη από την υποχρέωση τις υποχρεώσεις τους για τον Γενικό Κανονισμό για την Προστασία Δεδομένων (GDPR), ούτε παρέχει βάση για περαιτέρω διατήρηση ή επαναχρησιμοποίηση των παρεχόμενων δεδομένων πέραν του σκοπού για τον οποίο αποκτήθηκαν.

Φορητότητα και εναλλαγή στο cloud

Ένα ξεχωριστό κεφάλαιο απαιτεί από τους παρόχους υπηρεσιών επεξεργασίας δεδομένων να διευκολύνουν τη μετάβαση σε άλλον πάροχο. Δεν επιτρέπεται να επιβάλλουν προ-εμπορικά, εμπορικά, τεχνικά, συμβατικά ή οργανωτικά εμπόδια που εμποδίζουν τους πελάτες να αλλάξουν πάροχο. Από τις 12 Ιανουαρίου 2027, οι πάροχοι υπηρεσιών επεξεργασίας δεδομένων δεν επιτρέπεται πλέον να χρεώνουν στους πελάτες χρεώσεις μετάβασης. Η πραγματική μεταφορά δεδομένων και διαμορφώσεων πρέπει να πραγματοποιείται χωρίς αδικαιολόγητη καθυστέρηση και σε καμία περίπτωση μετά από υποχρεωτική μεταβατική περίοδο μέγιστης διάρκειας τριάντα ημερών. Για τους οργανισμούς που εξαρτώνται σε μεγάλο βαθμό από έναν μόνο πάροχο cloud, αυτό προσφέρει νέα διαπραγματευτική ισχύ κατά την ανανέωση ή την επαναδιαπραγμάτευση συμβάσεων.

Πρόσβαση του κοινού σε περιπτώσεις έκτακτης ανάγκης

Ο Κανονισμός παρέχει στους φορείς του δημόσιου τομέα τη δυνατότητα, υπό αυστηρές προϋποθέσεις, να απαιτούν πρόσβαση σε ιδιωτικά δεδομένα σε περιπτώσεις εξαιρετικής ανάγκης - όπως σε περίπτωση δημόσιας έκτακτης ανάγκης. Σε αυτή την περίπτωση, οι κάτοχοι δεδομένων, εκτός από τις πολύ μικρές και τις μικρές επιχειρήσεις, υποχρεούνται να διαθέτουν τα απαραίτητα δεδομένα δωρεάν. Σε άλλες περιπτώσεις εξαιρετικής ανάγκης, ο κάτοχος των δεδομένων δικαιούται δίκαιη αποζημίωση. Η εξουσία αυτή υπόκειται στους όρους αναλογικότητας και επικουρικότητας που ορίζονται στον Κανονισμό.

Επιβολή στην Ολλανδία

Στις Κάτω Χώρες, η επιβολή έχει πλέον ενσωματωθεί στο νόμο μέσω του Νόμου περί Εφαρμογής του Νόμου περί Δεδομένων (Uitvoeringswet dataverordening). Η Ολλανδική Αρχή για τους Καταναλωτές και τις Αγορές (ACM) είναι η αρμόδια αρχή για το μεγαλύτερο μέρος του Κανονισμού, συμπεριλαμβανομένων των κεφαλαίων σχετικά με τα δεδομένα προϊόντων, την κοινή χρήση B2B και τη φορητότητα cloud. Η Ολλανδική Αρχή Προστασίας Δεδομένων (AP) είναι αρμόδια για τα στοιχεία που αφορούν την προστασία της ιδιωτικής ζωής και για την επεξεργασία δεδομένων προσωπικού χαρακτήρα στο πλαίσιο ορισμένων άρθρων και του Κεφαλαίου V. Και οι δύο αρχές μπορούν να λάβουν μέτρα επιβολής εντός του τομέα τους επιβάλλοντας εντολή που υπόκειται σε ποινή ή διοικητικό πρόστιμο. Ο Νόμος Εφαρμογής προβλέπει επίσης μια συμφωνία συνεργασίας και ανταλλαγής πληροφοριών μεταξύ της ACM και της AP, έτσι ώστε και οι δύο εποπτικές αρχές να μπορούν να ενεργούν συντονισμένα σε επικαλυπτόμενα ζητήματα.

Τι σημαίνει αυτό στην πράξη;

Οι επιχειρήσεις που αναπτύσσουν, εισάγουν ή διανέμουν συνδεδεμένα προϊόντα θα ήταν συνετό να επανεξετάσουν τώρα τον σχεδιασμό των προϊόντων τους και τη συμβατική τους δομή σε σχέση με τον Νόμο περί Δεδομένων. Για τα προϊόντα που διατίθενται στην αγορά μετά τις 12 Σεπτεμβρίου 2026, η υποχρέωση σχεδιασμού και προσβασιμότητας ισχύει πλήρως. Οι πάροχοι υπηρεσιών που επεξεργάζονται δεδομένα για λογαριασμό των χρηστών θα πρέπει να αξιολογήσουν ποιες υποχρεώσεις κοινοχρησίας δεδομένων ισχύουν για αυτούς και εάν οι υφιστάμενες συμφωνίες - συμπεριλαμβανομένων των μονομερώς συνταχθέντων ρητρών δεδομένων - ευθυγραμμίζονται με αυτές.

Όσοι περιμένουν μέχρι να ξεκινήσει η εφαρμογή του νόμου κινδυνεύουν να μείνουν πίσω. Η έγκαιρη ευθυγράμμιση προϊόντων, υπηρεσιών και συμβάσεων με τους νέους κανόνες δεν είναι μόνο ένα ζήτημα συμμόρφωσης, αλλά παρουσιάζει και ευκαιρίες: όσοι προσφέρουν στους πελάτες τους διαφάνεια και πρόσβαση σε δεδομένα ξεχωρίζουν σε μια αγορά που είναι ολοένα και πιο επικριτική για τον τρόπο με τον οποίο οι εταιρείες χειρίζονται τα δεδομένα.

Έχετε ερωτήσεις σχετικά με τις επιπτώσεις του Νόμου περί Δεδομένων της ΕΕ για την επιχείρησή σας ή τις συμβάσεις σας; Οι δικηγόροι της Law & More ευχαρίστως να σας βοηθήσουν.

Συχνές ερωτήσεις

Ισχύει ήδη ο Νόμος περί Δεδομένων στα υπάρχοντα συνδεδεμένα προϊόντα μου;

Ο κανονισμός ισχύει από τις 12 Σεπτεμβρίου 2025, αλλά η υποχρέωση σχεδιασμού συνδεδεμένων προϊόντων έτσι ώστε τα δεδομένα να είναι προσβάσιμα στους χρήστες ισχύει μόνο για προϊόντα που διατίθενται στην αγορά μετά τις 12 Σεπτεμβρίου 2026. Τα υπάρχοντα προϊόντα που κυκλοφορούν ήδη στην αγορά πριν από αυτήν την ημερομηνία δεν καλύπτονται ακόμη. Ωστόσο, οι κατασκευαστές και οι εισαγωγείς θα ήταν συνετό να ευθυγραμμίσουν την ανάπτυξη των προϊόντων τους με τις νέες απαιτήσεις τώρα, έτσι ώστε τα μελλοντικά προϊόντα να συμμορφώνονται κατά την κυκλοφορία τους στην αγορά.

Τι πρέπει να κάνω εάν η σύμβασή μου για τα δεδομένα περιέχει ρήτρες που περιορίζουν την πρόσβαση σε δεδομένα;

Σύμφωνα με τον Νόμο περί Δεδομένων, οι συμβατικοί όροι που επιβάλλονται μονομερώς και εμποδίζουν το άλλο μέρος να χρησιμοποιεί ή να εκμεταλλεύεται τα δικά του δεδομένα ενδέχεται να θεωρηθούν άδικοι και, ως εκ τούτου, μη δεσμευτικοί. Συνιστάται η αναθεώρηση των υφιστάμενων συμβάσεων δεδομένων για τέτοιου είδους ρήτρες. Το βάρος της απόδειξης ότι ένας όρος δεν επιβλήθηκε μονομερώς βαρύνει το μέρος που τον συμπεριέλαβε. Η πρόωρη επαναδιαπραγμάτευση είναι γενικά πιο αποτελεσματική από την αναμονή έως ότου το άλλο μέρος επικαλεστεί τον Κανονισμό.

Μπορώ να κοινοποιήσω προσωπικά δεδομένα βάσει του Νόμου περί Δεδομένων χωρίς νομική βάση GDPR;

Όχι. Ο Νόμος περί Δεδομένων δεν παρέχει αυτοτελή βάση για την αποκάλυψη προσωπικών δεδομένων. Όταν ο χρήστης δεν είναι το υποκείμενο των δεδομένων του οποίου ζητούνται τα προσωπικά δεδομένα, τα δεδομένα αυτά μπορούν να παρασχεθούν μόνο όταν υπάρχει έγκυρη νομική βάση βάσει του άρθρου 6 του ΓΚΠΔ. Επιπλέον, η πρόσβαση σε δεδομένα βάσει του Νόμου περί Δεδομένων δεν παρέχει καμία βάση για περαιτέρω διατήρηση ή επαναχρησιμοποίηση των αποκαλυφθέντων προσωπικών δεδομένων πέραν του αρχικού σκοπού. Συνεπώς, η συμμόρφωση με τον ΓΚΠΔ και η συμμόρφωση με τον Νόμο περί Δεδομένων πρέπει να διασφαλίζονται ταυτόχρονα.

Μπορώ να χρεώνω τέλη αλλαγής ως πάροχος υπηρεσιών cloud;

Από τις 12 Ιανουαρίου 2027, απαγορεύεται στους παρόχους υπηρεσιών επεξεργασίας δεδομένων να χρεώνουν στους πελάτες τέλη αλλαγής. Επιπλέον, από τις 12 Σεπτεμβρίου 2025, δεν επιτρέπεται να επιβάλλονται τεχνικά, συμβατικά ή οργανωτικά εμπόδια που εμποδίζουν την αλλαγή. Η πραγματική μεταφορά δεδομένων κατά την αλλαγή πρέπει επίσης να πραγματοποιείται χωρίς αδικαιολόγητη καθυστέρηση και να ολοκληρώνεται εντός μεταβατικής περιόδου τριάντα ημερών το αργότερο. Οι υφιστάμενες συμβάσεις που περιέχουν μεγαλύτερες περιόδους ή τέλη αλλαγής απαιτούν αναθεώρηση.

Ποια εποπτική αρχή είναι αρμόδια για την εφαρμογή του Νόμου περί Δεδομένων στις Κάτω Χώρες;

Η επιβολή της νομοθεσίας κατανέμεται μεταξύ της Ολλανδικής Αρχής Καταναλωτών και Αγορών (ACM) και της Ολλανδικής Αρχής Προστασίας Δεδομένων (AP). Η ACM είναι αρμόδια για το μεγαλύτερο μέρος του Κανονισμού, συμπεριλαμβανομένων των διατάξεων σχετικά με τα δεδομένα προϊόντων, την κοινή χρήση B2B και τη φορητότητα cloud. Η AP είναι αρμόδια για τα στοιχεία που αφορούν την προστασία της ιδιωτικής ζωής και την επεξεργασία δεδομένων προσωπικού χαρακτήρα στο πλαίσιο ορισμένων άρθρων και του Κεφαλαίου V. Και οι δύο αρχές μπορούν να επιβάλουν εντολή που υπόκειται σε ποινή ή διοικητικό πρόστιμο. Κατά τέτοιων αποφάσεων διατίθενται τα συνήθη διοικητικά ένδικα μέσα, συμπεριλαμβανομένης της ένστασης, της έφεσης και των προσωρινών μέτρων.

Ισχύει ο νόμος περί δεδομένων και για τις μικρές επιχειρήσεις;

Ο Κανονισμός κάνει διάκριση ανά μέγεθος επιχείρησης σε ορισμένα σημεία. Για παράδειγμα, οι πολύ μικρές επιχειρήσεις και οι μικρές επιχειρήσεις εξαιρούνται, σε περιπτώσεις αιτημάτων δεδομένων έκτακτης ανάγκης από το κοινό, από την υποχρέωση να διαθέτουν δεδομένα δωρεάν. Σε αυτές τις περιπτώσεις, δικαιούνται δίκαιη αποζημίωση. Για τις άλλες υποχρεώσεις -συμπεριλαμβανομένης της υποχρέωσης προσβασιμότητας για συνδεδεμένα προϊόντα και του κριτηρίου δίκαιης μεταχείρισης για τους όρους B2B- δεν υπάρχει γενική εξαίρεση για τις μικρές και μεσαίες επιχειρήσεις. Οι μικρότεροι πάροχοι συνδεδεμένων προϊόντων ή υπηρεσιών cloud πρέπει επομένως να ευθυγραμμίσουν τις δραστηριότητές τους με τον Κανονισμό εγκαίρως.

Χρειάζεστε Νομική Βοήθεια;

Επικοινωνία Law & More για εξειδικευμένη καθοδήγηση σε νομικά σας ζητήματα. Η πολύγλωσση ομάδα μας είναι έτοιμη να σας βοηθήσει.

Σχετικά Άρθρα

Ένας δικηγόρος πληροφορικής βοηθά τις επιχειρήσεις με συμβάσεις πληροφορικής, συμμόρφωση με τον ΓΚΠΔ, τον νόμο περί τεχνητής νοημοσύνης, την κυβερνοασφάλεια και

Η κοινή χρήση δεδομένων είναι η κινητήρια δύναμη του σύγχρονου εμπορίου. Είτε εντάσσεστε σε έναν νέο πάροχο cloud,

Μια ολλανδική εταιρεία SaaS λαμβάνει μια επιστολή παύσης και διακοπής, στην οποία υποστηρίζεται ότι ένα βασικό χαρακτηριστικό της

Μείνετε ενημερωμένοι για την ολλανδική νομοθεσία

Εγγραφείτε στο ενημερωτικό μας δελτίο για τις πιο πρόσφατες νομικές πληροφορίες, κανονιστικές ενημερώσεις και πρακτικές συμβουλές.