Data Act se aplică în Uniunea Europeană din 12 septembrie 2025 și schimbă modul în care pot fi accesate și folosite datele generate de produsele conectate. Pentru firme, efectele apar în relația cu echipamentele, furnizorii de service, partenerii care folosesc date și serviciile cloud.
Pe scurt, firma care deține, închiriază sau utilizează un echipament conectat poate primi mai mult control asupra datelor generate prin utilizarea lui. În același timp, producătorii, furnizorii de servicii asociate și furnizorii cloud trebuie să verifice dacă produsele, contractele și procedurile lor respectă noile reguli.
Data Act nu înseamnă că toate datele devin publice și nici că orice persoană poate cere acces la orice informație. Accesul depinde de rolul firmei, tipul de date, contract, protecția datelor personale, securitate și secrete comerciale.
.png)
Răspuns rapid: dacă firma folosește produse conectate, oferă aplicații asociate, furnizează mentenanță pe baza datelor sau utilizează servicii cloud, Data Act poate influența accesul la date, contractele și portabilitatea. Primul pas este inventarierea echipamentelor, datelor și furnizorilor implicați.
Ce este Data Act?
Data Act este denumirea uzuală a Regulamentului (UE) 2023/2854 privind norme armonizate pentru un acces echitabil la date și o utilizare corectă a acestora.
Regulamentul urmărește să clarifice cine poate folosi datele și în ce condiții. El se concentrează în special pe datele generate prin utilizarea produselor conectate și a serviciilor asociate, dar include și reguli pentru contractele dintre firme, schimbarea furnizorilor cloud, cererile de date formulate de autorități în situații excepționale și interoperabilitate.
De când se aplică Data Act?
Regulamentul a intrat în vigoare la 11 ianuarie 2024 și se aplică, în cea mai mare parte, din 12 septembrie 2025.
Există însă termene diferite pentru anumite obligații. De exemplu, obligația de proiectare care urmărește ca datele unui produs conectat și ale serviciului asociat să fie accesibile utilizatorului se aplică produselor conectate introduse pe piața UE după 12 septembrie 2026.
Important: Data Act este regulament european și se aplică direct în statele membre, inclusiv în România. Totuși, aplicarea concretă într-o firmă depinde de activitate, produse, date și relațiile contractuale.
Cui îi este relevant Data Act?
Regulamentul poate fi relevant pentru mai multe categorii de firme, nu doar pentru producătorii de dispozitive inteligente.
- Firme care cumpără, închiriază sau folosesc echipamente conectate, precum utilaje, sisteme HVAC, mașini, dispozitive medicale, echipamente agricole, sisteme de securitate sau alte produse IoT.
- Producători și importatori de produse conectate introduse pe piața UE.
- Furnizori de servicii asociate, de exemplu aplicații fără de care produsul conectat nu își poate îndeplini anumite funcții.
- Firme de service, mentenanță și analiză care pot primi date la cererea utilizatorului echipamentului.
- Furnizori și clienți de servicii cloud sau edge care trebuie să gestioneze schimbarea furnizorului și portarea datelor.
- Firme care negociază contracte B2B privind accesul și utilizarea datelor.
O firmă poate avea mai multe roluri simultan. De exemplu, poate fi utilizatorul unui echipament conectat, deținătorul anumitor date și clientul unui furnizor cloud.
Ce este un produs conectat?
Un produs conectat este un obiect care obține, generează sau colectează date despre utilizarea ori mediul său și poate comunica acele date printr-un serviciu de comunicații electronice, o conexiune fizică sau acces direct pe dispozitiv.
Exemplele pot include mașini conectate, utilaje industriale, roboți, sisteme smart home, dispozitive de monitorizare, echipamente agricole și alte produse Internet of Things.
Un serviciu asociat este un serviciu digital legat de produs, fără de care acesta nu ar putea îndeplini una sau mai multe funcții ori care este conectat ulterior pentru a completa sau adapta funcțiile produsului.
Ce date intră în sfera regulilor pentru produsele conectate?
În această zonă, Data Act acoperă datele brute și datele preprocesate generate prin utilizarea produsului conectat sau a serviciului asociat, atunci când acestea sunt ușor accesibile deținătorului de date. Sunt incluse și metadatele relevante pentru interpretarea și folosirea lor.
Pot fi vizate, în funcție de produs, date precum temperatura, presiunea, poziția, viteza, nivelul unui lichid, consumul, starea tehnică sau alți parametri generați de senzori.
Nu intră automat în aceeași categorie conținutul stocat pe dispozitiv și informațiile derivate sau deduse prin analize suplimentare. Drepturile de proprietate intelectuală, protecția datelor personale și secretele comerciale continuă să se aplice.
Ce drepturi poate avea firma care folosește echipamentul?
Dacă firma deține, închiriază sau utilizează în baza unui contract un produs conectat, poate avea dreptul să acceseze datele generate prin folosirea acelui produs.
Accesul trebuie să fie posibil printr-un proces simplu, iar datele trebuie furnizate utilizatorului fără cost. Înainte de încheierea contractului, utilizatorul trebuie să primească informații despre datele generate, inclusiv tipul lor, volumul estimat, frecvența colectării, modalitatea de acces și perioada de păstrare, acolo unde aceste elemente sunt aplicabile.
Firma poate folosi datele pentru propriile nevoi și poate cere ca acestea să fie transmise unei terțe părți, de exemplu unui service independent sau unui furnizor de analiză. Există limite: datele obținute nu pot fi folosite pentru dezvoltarea unui produs conectat concurent, iar anumite platforme desemnate drept gatekeeper în sensul Digital Markets Act nu pot primi date în baza acestui mecanism.
Exemplu practic: mentenanța unui utilaj
O firmă folosește un utilaj conectat care generează date despre temperatură, vibrații și orele de funcționare. Firma poate solicita acces la datele disponibile și poate cere transmiterea lor către un service ales de ea.
Service-ul poate folosi informațiile pentru diagnosticare și mentenanță predictivă, în limitele scopului convenit și ale regulilor aplicabile. Astfel, alegerea serviciului de reparație nu mai depinde exclusiv de accesul tehnic controlat de producător.
.png)
Ce obligații pot avea producătorii și furnizorii?
Obligațiile exacte diferă în funcție de rol. O firmă care produce un echipament conectat are alte responsabilități decât una care doar îl cumpără sau îl repară.
Informare înainte de contract
Producătorul, vânzătorul, locatorul sau furnizorul serviciului asociat trebuie să verifice ce informații despre date sunt comunicate utilizatorului înainte de cumpărare, închiriere sau activarea serviciului.
Acces la date
Produsele conectate și serviciile asociate trebuie să permită accesul la datele relevante în condițiile stabilite de regulament. Pentru produsele introduse pe piața UE după 12 septembrie 2026, cerințele de proiectare pentru accesibilitatea datelor devin deosebit de importante.
Contract clar cu utilizatorul
Deținătorul de date trebuie să stabilească prin contract drepturile privind accesarea, folosirea și partajarea datelor generate. Datele nepersonale generate de produs nu pot fi folosite de deținătorul de date fără acordul contractual al utilizatorului.
Transmiterea către o terță parte
Atunci când utilizatorul cere transmiterea datelor către o terță parte eligibilă, deținătorul trebuie să le pună la dispoziție în condiții echitabile, rezonabile și nediscriminatorii. În relațiile B2B poate exista o compensație rezonabilă, în limitele prevăzute de regulament.
Data Act înseamnă că firma trebuie să ofere toate datele?
Nu. Regulamentul nu creează un acces nelimitat la toate bazele de date ale producătorului și nu anulează celelalte reguli europene.
| Situație | Ce trebuie verificat | Concluzie practică |
|---|---|---|
| Date personale | Existența unui temei legal conform GDPR și identitatea persoanei vizate | Data Act nu înlocuiește GDPR și nu creează singur un temei pentru divulgarea datelor personale. |
| Secrete comerciale | Măsuri tehnice și contractuale pentru păstrarea confidențialității | Protecția secretelor comerciale nu justifică automat refuzul total al accesului. |
| Securitatea produsului | Dacă partajarea poate produce efecte grave asupra sănătății, siguranței sau securității | Limitarea trebuie justificată prin cerințe de securitate prevăzute de dreptul UE sau național. |
| Date derivate sau deduse | Dacă informația rezultă dintr-o analiză suplimentară și investiții proprii | Aceste informații nu intră, în general, în domeniul accesului IoT din capitolul II. |
| Conținut | Dacă este vorba despre conținut audio, video sau text, nu despre datele de funcționare | Conținutul nu devine accesibil doar pentru că este utilizat pe un produs conectat. |
Cum protejează Data Act firmele mici în contractele privind datele?
Data Act limitează folosirea unor clauze contractuale inechitabile impuse unilateral între firme. Protecția este relevantă mai ales atunci când o companie cu putere de negociere mai mare propune condiții de tip „acceptă sau renunță” privind accesul la date, utilizarea datelor, răspunderea sau remediile disponibile.
O clauză considerată inechitabilă nu produce efecte pentru partea căreia i-a fost impusă. Contractul poate continua fără acea clauză dacă restul prevederilor pot funcționa separat.
Pentru firmă, verificarea nu trebuie limitată la politica de confidențialitate. Pot fi relevante contractul de furnizare, licența aplicației, termenii serviciului, acordul de mentenanță, anexele tehnice și clauzele privind exportul sau ștergerea datelor.
Ce se schimbă la serviciile cloud?
Data Act stabilește reguli care urmăresc să reducă blocarea clienților într-un singur serviciu de prelucrare a datelor. Furnizorii trebuie să elimine obstacolele contractuale, comerciale, tehnice și organizaționale care împiedică schimbarea furnizorului sau utilizarea simultană a mai multor servicii.
Contractele trebuie să descrie mai clar procesul de schimbare, datele și activele digitale care pot fi portate, perioada de tranziție, asistența oferită și condițiile de ștergere după migrare.
Pentru platforme și aplicații oferite ca serviciu, furnizorii trebuie să pună la dispoziție interfețe deschise și, cel puțin, posibilitatea exportării datelor într-un format utilizat în mod obișnuit și care poate fi citit automat. Pentru serviciile de infrastructură, obiectivul este obținerea unor rezultate comparabile pentru funcțiile comune după mutare.
Taxele pentru operațiunile necesare schimbării furnizorului și pentru transferul datelor trebuie eliminate începând cu 12 ianuarie 2027. Până atunci, în perioada de tranziție, furnizorul poate solicita doar taxele permise de regulament.
Practic: „putem exporta datele” nu înseamnă automat „putem muta aplicația fără întreruperi”. Firma trebuie să verifice separat formatul exportului, dependențele tehnice, autentificarea, integrările, timpul de migrare, costurile și ștergerea datelor rămase la vechiul furnizor.
Ce legătură are Data Act cu GDPR?
Data Act și GDPR se aplică împreună. Atunci când datele generate de un produs conectat conțin date personale, regulile GDPR continuă să aibă prioritate în caz de conflict.
Dacă firma care solicită datele nu este persoana vizată, trebuie identificat un temei legal valabil pentru furnizarea și prelucrarea datelor personale. Faptul că o firmă are acces tehnic sau un drept contractual asupra echipamentului nu îi oferă automat dreptul de a primi datele personale ale angajaților, clienților ori altor persoane.
În practică, seturile de date pot conține simultan informații personale și nepersonale. De aceea, clasificarea, filtrarea, minimizarea și controlul accesului trebuie pregătite înainte de transmitere.
Poate o autoritate publică să ceară datele unei firme?
Data Act permite organismelor din sectorul public să solicite anumite date deținute de firme atunci când există o nevoie excepțională. Un exemplu este răspunsul la o urgență publică.
Cererea trebuie să fie specifică, transparentă, proporțională și limitată la ceea ce este necesar. Secretele comerciale trebuie protejate, iar datele nu pot fi păstrate mai mult decât este necesar scopului declarat.
O solicitare oficială nu trebuie tratată ca un mesaj obișnuit. Firma are nevoie de o procedură internă prin care verifică autoritatea solicitantă, temeiul, scopul, volumul datelor, termenul, măsurile de securitate și persoana care aprobă răspunsul.
Checklist Data Act pentru o firmă
Nu începe cu un proiect IT mare. Începe cu o hartă simplă a produselor, datelor, contractelor și furnizorilor.
- Identifică produsele conectate pe care firma le produce, vinde, închiriază sau utilizează.
- Notează ce date generează fiecare produs și unde sunt stocate.
- Separă datele brute și preprocesate de conținut și de datele derivate.
- Verifică dacă seturile conțin date personale și ce temei GDPR se aplică.
- Stabilește cine este utilizatorul, deținătorul datelor și posibilul destinatar.
- Verifică informațiile oferite clientului înainte de contract.
- Documentează procesul prin care utilizatorul poate cere acces sau transmiterea datelor.
- Revizuiește clauzele despre folosirea datelor, confidențialitate și secrete comerciale.
- Verifică securitatea canalului prin care datele sunt exportate sau transferate.
- Inventariază serviciile cloud și testează exportul, migrarea și ștergerea datelor.
- Stabilește cine răspunde solicitărilor primite de la clienți, parteneri sau autorități.
- Păstrează dovezi despre cerere, decizie, datele furnizate și măsurile de protecție.
.png)
Care este primul pas pentru un IMM?
Pentru un IMM, primul pas util este un inventar de maximum o pagină: echipamentul sau serviciul, datele generate, locul de stocare, furnizorul, contractul și persoana responsabilă.
După inventar, firma poate separa rapid trei situații:
- Firma este utilizator: verifică ce date poate solicita și dacă acestea pot reduce costurile de mentenanță, timpii de oprire sau dependența de furnizor.
- Firma oferă produsul ori serviciul: verifică informarea clientului, accesul tehnic, contractele și procedura de răspuns.
- Firma folosește cloud: verifică exportul, migrarea, perioada de tranziție, continuitatea serviciului și ștergerea datelor.
Scopul nu este să se producă documente fără utilitate, ci să fie identificat traseul real al datelor și blocajele care pot crea costuri sau întârzieri.
Întrebări frecvente despre Data Act
Data Act se aplică deja în România?
Da. Majoritatea prevederilor se aplică din 12 septembrie 2025. Pentru anumite obligații există termene speciale, inclusiv 12 septembrie 2026 pentru cerințele de proiectare aplicabile produselor conectate introduse pe piață după această dată.
Data Act se aplică numai companiilor mari?
Nu. Regulamentul poate fi relevant și pentru IMM-uri, în funcție de rolul lor. Totuși, unele obligații și excepții țin cont de dimensiunea firmei, iar microîntreprinderile și întreprinderile mici beneficiază de anumite protecții.
Pot cere datele generate de un utilaj cumpărat de firmă?
În principiu, utilizatorul unui produs conectat poate solicita acces la datele generate prin utilizarea lui, dacă datele intră în domeniul regulamentului și sunt disponibile deținătorului. Contractul și natura exactă a datelor trebuie verificate.
Producătorul poate refuza accesul invocând secretul comercial?
Nu automat. Părțile pot stabili măsuri pentru protejarea confidențialității. Refuzul este posibil numai în condițiile stricte prevăzute de regulament, inclusiv atunci când există o probabilitate ridicată de prejudiciu economic grav.
Data Act permite accesul la datele personale fără consimțământ?
Nu. Pentru datele personale trebuie să existe un temei legal conform GDPR. Data Act nu înlocuiește regulile de protecție a datelor.
Pot muta gratuit datele la alt furnizor cloud?
Data Act obligă furnizorii să faciliteze schimbarea și elimină taxele de switching și data egress de la 12 ianuarie 2027. Migrarea poate necesita însă pregătire tehnică, iar alte servicii solicitate separat pot avea costuri.
Data Act obligă firma să publice datele?
Nu. Regulamentul stabilește drepturi și obligații de acces și partajare în situații determinate. Nu transformă automat datele comerciale într-o resursă publică.
Este suficientă modificarea politicii de confidențialitate?
De obicei, nu. Pot fi necesare modificări în contracte, documentația produsului, procedurile de acces, arhitectura tehnică, securitate și procesele de migrare cloud.
Ai nevoie să identifici echipamentele, datele și furnizorii care intră în proces?
VivaNet IT Solutions te poate ajuta cu inventarierea tehnică și cu organizarea fluxurilor de acces, export și migrare.
Surse oficiale
- EUR-Lex — Regulamentul (UE) 2023/2854 privind accesul echitabil la date și utilizarea lor
- Comisia Europeană — Data Act
- Comisia Europeană — Data Act explained
Verificat: 4 septembrie 2026. Informațiile prezintă regulile generale ale Data Act; aplicarea concretă depinde de rolul firmei, contracte și tipurile de date implicate.