Die EU-datawet: Nuwe reëls vir datadeling in Europa

Stad en data wat die EU-datawet en datadeling in Europa simboliseer

Op 11 Januarie 2024 het die EU-datawet – Regulasie (EU) 2023/2854 – in werking getree, twintig dae na die publikasie daarvan in die Amptelike Tydskrif van die Europese Unie. Die Regulasie is van toepassing vanaf 12 September 2025. Hierdie wetgewing plaas fundamentele nuwe verpligtinge op vervaardigers van gekoppelde produkte en verskaffers van verwante dienste, wat 'n wye reeks sektore raak: van vervaardiging en energie tot gesondheidsorg en die motorbedryf. Enigiemand wat data in 'n sakekonteks genereer, verwerk of gebruik, sal goed aangeraai word om die omvang van hierdie wetgewing betyds te ondersoek.

Wat word deur die Wet op Data beheer?

Die Datawet vorm deel van die Europese datastrategie, wat daarop gemik is om Europa se mededingende posisie in die data-ekonomie te versterk. Die Regulasie stel reëls uiteen oor wie toegang het tot data wat gegenereer word deur die gebruik van produkte of dienste, en onder watter voorwaardes daardie data gedeel moet word. Dit gaan nie oor 'n algemene reg op alle data nie, maar eerder oor 'n raamwerk van ses spesifieke groepe: gebruikerstoegang tot produk- en diensdata, B2B-deling op billike voorwaardes, publieke toegang in gevalle van buitengewone behoefte, oorskakeling tussen dataverwerkingsdienste, beskerming teen internasionale regeringstoegang tot nie-persoonlike data, en interoperabiliteit.

Verpligtinge vir besighede: produkontwerp

Verbonde produkte moet so ontwerp en vervaardig word dat die gegenereerde data by verstek maklik, veilig, gratis en in 'n masjienleesbare formaat direk toeganklik is vir die gebruiker. Gebruikers van gekoppelde produkte – dink aan slimhuistoestelle, industriële masjinerie of voertuie – verkry daardeur die reg om toegang te verkry tot die data wat hul gebruik van daardie produk genereer. Vervaardigers en diensverskaffers mag nie meer daardie data uitsluitlik vir hulself hou nie.

Dit is belangrik dat hierdie verpligting gefaseerd in werking tree. Alhoewel die Datawet as geheel vanaf 12 September 2025 van toepassing is, is die ontwerp- en vervaardigingsverpligting vir gekoppelde produkte slegs van toepassing op produkte wat na 12 September 2026 op die mark geplaas word. Bestaande produkte word dus nog nie gedek nie.

Billike terme in B2B-datadeling

Die Regulasie bevat spesifieke reëls oor kontraktuele bepalings in B2B-datakontrakte . 'n Bepaling wat eensydig deur een onderneming aan 'n ander opgelê word, bind nie die ander party indien dit onbillik is nie. 'n Bepaling word beskou as eensydig opgelê waar die ander party, ten spyte van 'n poging om te onderhandel, nie die inhoud daarvan kon beïnvloed nie. Die bewyslas rus op die party wat die bepaling ingesluit het.

'n Bepaling is onbillik indien die gebruik daarvan growwe afwyk van goeie handelspraktyk en strydig is met goeie trou en billike handel. Die Regulasie gee as voorbeelde bepalings wat aanspreeklikheid vir opset of growwe nalatigheid uitsluit, die ander party verhoed om sy eie data te gebruik, eensydige beëindiging op onredelik kort kennisgewing toelaat, of toelaat dat beduidende prys- of ander wesenlike veranderinge eensydig aangebring word. Die regsgevolg is dat die onbillike bepaling nie die ander party bind nie, terwyl die oorblywende kontraktuele bepalings van krag bly vir sover die bepaling skeibaar is.

Wisselwerking met die GDPR

Die Datawet staan ​​langs die Algemene Verordening oor Databeskerming, maar daar is 'n belangrike wisselwerking tussen hulle. Die Verordening dek ook persoonlike data, maar skei dit nie van die wet op databeskerming nie. Waar die gebruiker nie die datasubjek is wie se persoonlike data versoek word nie, mag daardie persoonlike data slegs verskaf word waar 'n geldige regsbasis bestaan ​​kragtens Artikel 6 van die AVG. Die Datawet skep dus nie 'n alleenstaande uitsondering op die AVG nie: toegang tot data kragtens die Datawet onthef nie partye van hul AVG-verpligtinge nie , en dit bied ook nie 'n basis vir verdere bewaring of hergebruik van die verskafde data buite die doel waarvoor dit verkry is nie.

Wolkportabiliteit en oorskakeling

'n Afsonderlike hoofstuk vereis dat verskaffers van dataverwerkingsdienste dit makliker maak om na 'n ander verskaffer oor te skakel. Hulle mag geen pre-kommersiële, kommersiële, tegniese, kontraktuele of organisatoriese struikelblokke oplê wat kliënte verhinder om oor te skakel nie. Vanaf 12 Januarie 2027 mag verskaffers van dataverwerkingsdienste nie meer enige oorskakelingskoste van kliënte hef nie. Die werklike oordrag van data en konfigurasies moet sonder onnodige vertraging plaasvind en in geen geval na 'n verpligte oorgangstydperk van 'n maksimum van dertig dae nie. Vir organisasies wat sterk afhanklik is van 'n enkele wolkverskaffer, bied dit nuwe onderhandelingshefboom wanneer kontrakte hernu of heronderhandel word.

Openbare toegang in gevalle van buitengewone nood

Die Regulasie gee openbare sektorliggame die moontlikheid, onder streng voorwaardes, om toegang tot private data te eis in gevalle van buitengewone behoefte – soos 'n openbare noodgeval. In daardie geval is datahouers, behalwe mikro-ondernemings en klein ondernemings, verplig om die nodige data gratis beskikbaar te stel. In ander gevalle van buitengewone behoefte is die datahouer geregtig op billike vergoeding. Hierdie bevoegdheid is onderhewig aan die voorwaardes van proporsionaliteit en subsidiariteit soos uiteengesit in die Regulasie.

Handhawing in Nederland

In Nederland is afdwinging nou in die wetgewing vasgelê deur die Uitvoeringswet dataverordening. Die Nederlandse Autoriteit vir Verbruikers en Markte (ACM) is die bevoegde owerheid vir die grootste deel van die Regulasie, insluitend die hoofstukke oor produkdata, B2B-deling en wolkoordraagbaarheid. Die Nederlandse Databeskermingsowerheid (AP) is bevoeg vir die privaatheidsensitiewe elemente en vir die verwerking van persoonlike data binne sekere artikels en Hoofstuk V. Beide owerhede kan afdwingingsaksie binne hul eie domein neem deur 'n bevel op te lê wat onderhewig is aan 'n boete of 'n administratiewe boete. Die Implementeringswet maak ook voorsiening vir 'n samewerkings- en inligtinguitruilreëling tussen die ACM en die AP, sodat beide toesighouers op 'n gekoördineerde wyse kan optree oor oorvleuelende kwessies.

Wat beteken dit in die praktyk?

Besighede wat gekoppelde produkte ontwikkel, invoer of versprei, sal wys wees om hul produkontwerp en kontraktuele struktuur nou teen die Wet op Data te hersien. Vir produkte wat na 12 September 2026 op die mark geplaas word, is die ontwerp- en toeganklikheidsverpligting ten volle van toepassing. Diensverskaffers wat data namens gebruikers verwerk, moet besin oor watter datadelingsverpligtinge op hulle van toepassing is en of bestaande ooreenkomste – insluitend eensydig opgestelde dataklousules – daarmee in lyn is.

Diegene wat wag totdat die afdwinging van stapel gestuur word, loop die risiko om agter te raak. Om produkte, dienste en kontrakte betyds met die nuwe reëls in lyn te bring, is nie net 'n kwessie van voldoening nie, maar bied ook geleenthede: diegene wat hul kliënte deursigtigheid en toegang tot data bied, staan ​​uit in 'n mark wat toenemend krities is oor hoe maatskappye data hanteer.

Het u vrae oor die implikasies van die EU-datawet vir u besigheid of u kontrakte? Die prokureurs by Law & More is bly om jou te help.

Algemene vrae

Is die Wet op Data reeds van toepassing op my bestaande gekoppelde produkte?

Die Regulasie is van toepassing vanaf 12 September 2025, maar die verpligting om gekoppelde produkte te ontwerp sodat data vir gebruikers toeganklik is, geld slegs vir produkte wat na 12 September 2026 op die mark geplaas word. Bestaande produkte wat reeds voor daardie datum op die mark was, word nog nie gedek nie. Vervaardigers en invoerders sal nietemin wys wees om hul produkontwikkeling nou met die nuwe vereistes in lyn te bring, sodat toekomstige produkte voldoen aan die vereistes met markbekendstelling.

Wat moet ek doen as my datakontrak klousules bevat wat toegang tot data beperk?

Ingevolge die Wet op Data kan kontraktuele bepalings wat eensydig opgelê word en wat die ander party verhinder om sy eie data te gebruik of te benut, as onbillik en dus nie-bindend beskou word. Dit is raadsaam om bestaande datakontrakte vir sulke klousules te laat hersien. Die bewyslas dat 'n bepaling nie eensydig opgelê is nie, berus by die party wat dit ingesluit het. Vroeë heronderhandeling is oor die algemeen meer effektief as om te wag totdat die ander party die Regulasie inroep.

Mag ek persoonlike data onder die Wet op Data deel sonder 'n GDPR-regsbasis?

Nee. Die Wet op Data bied nie 'n alleenstaande basis vir die openbaarmaking van persoonlike data nie. Waar die gebruiker nie die datasubjek is wie se persoonlike data versoek word nie, mag daardie data slegs verskaf word waar 'n geldige regsbasis bestaan ​​kragtens Artikel 6 AVG. Boonop bied toegang tot data kragtens die Wet op Data geen basis vir verdere bewaring of hergebruik van die openbaar gemaak persoonlike data buite die oorspronklike doel nie. AVG-nakoming en nakoming van die Wet op Data moet dus gelyktydig verseker word.

Kan ek steeds oorskakelingsfooie hef as 'n wolkdiensverskaffer?

Vanaf 12 Januarie 2027 word verskaffers van dataverwerkingsdienste verbied om oorskakelingsfooie van kliënte te hef. Daarbenewens mag geen tegniese, kontraktuele of organisatoriese struikelblokke wat oorskakeling belemmer, vanaf 12 September 2025 opgelê word nie. Die werklike data-oordrag by oorskakeling moet ook sonder onnodige vertraging plaasvind en binne 'n oorgangstydperk van dertig dae voltooi word. Bestaande kontrakte wat langer tydperke of oorskakelingsfooie bevat, regverdig hersiening.

Watter toesighoudende owerheid is bevoeg om die Wet op Data in Nederland af te dwing?

Afdwinging word verdeel tussen die Nederlandse Owerheid vir Verbruikers en Markte (ACM) en die Nederlandse Databeskermingsowerheid (AP). Die ACM is bevoeg vir die grootste deel van die Regulasie, insluitend die bepalings oor produkdata, B2B-deling en wolkportabiliteit. Die AP is bevoeg vir die privaatheidsensitiewe elemente en die verwerking van persoonlike data binne sekere artikels en Hoofstuk V. Beide owerhede kan 'n bevel oplê wat onderhewig is aan 'n boete of 'n administratiewe boete. Die gewone administratiefregtelike remedies is beskikbaar teen sulke besluite, insluitend beswaar, appèl en tussentydse verligting.

Is die Wet op Data ook van toepassing op klein ondernemings?

Die Regulasie onderskei op 'n paar punte volgens ondernemingsgrootte. Byvoorbeeld, mikro-ondernemings en klein ondernemings is vrygestel, in gevalle van openbare nooddataversoeke, van die verpligting om data gratis beskikbaar te stel; in daardie gevalle is hulle geregtig op billike vergoeding. Vir die ander verpligtinge – insluitend die toeganklikheidsverpligting vir gekoppelde produkte en die billikheidstoets vir B2B-terme – is daar geen algemene vrystelling vir klein en mediumgrootte ondernemings nie. Kleiner verskaffers van gekoppelde produkte of wolkdienste moet dus ook hul bedrywighede betyds met die Regulasie in lyn bring.

Het u regshulp nodig?

Kontak Ons Law & More vir kundige leiding oor u regsake. Ons veeltalige span is gereed om te help.

Verwante artikels

Hoërisiko-KI-stelsels is die fokuspunt van die Europese KI-verordening (Verordening (EU) 2024/1689),

Kuber-aanvalle soos ransomware, phishing, DDoS-aanvalle en rekenaarinbraak raak selde net die organisasie.
Kubersekuriteit is nie meer bloot 'n tegniese aangeleentheid nie. Dit is ook 'n wetlike en bestuurlike saak.

Bly op hoogte van Nederlandse wetgewing

Teken in op ons nuusbrief vir die nuutste regsinsigte, regulatoriese opdaterings en praktiese advies.