Ley de Datos de la UE: ¿qué deben acordar las empresas sobre los datos y los servicios en la nube?
Compartir
Respuesta corta: La Ley de Datos (Data Act) de la UE establece normas sobre el acceso y la utilización de datos procedentes de productos conectados y servicios relacionados, así como sobre la portabilidad entre servicios de procesamiento de datos. Para las empresas, esto implica que es posible que sea necesario adaptar las condiciones de los productos, los acuerdos de intercambio de datos y los contratos de servicios en la nube o SaaS.
¿Qué es la Ley de Datos de la UE?
La Ley de Datos es el Reglamento (UE) 2023/2854. La mayor parte de sus normas comenzaron a aplicarse el 12 de septiembre de 2025. Su objetivo es, entre otros, hacer que los datos procedentes de productos conectados sean más accesibles y reducir los obstáculos técnicos y contractuales para el cambio de proveedores de servicios de procesamiento de datos.
¿Qué empresas pueden verse afectadas?
- fabricantes y proveedores de productos conectados
- proveedores de servicios digitales relacionados
- titulares de datos que controlen datos pertinentes de productos o servicios
- empresas que reciben datos de usuarios o titulares de datos
- proveedores de servicios de IaaS, PaaS, SaaS y otros servicios de procesamiento de datos
Acceso a los datos e intercambio de datos
Una idea central es que el usuario debe poder acceder a determinados datos generados mediante el uso de un producto conectado o un servicio relacionado y, en ciertos casos, solicitar que los datos se compartan con un tercero. Por lo tanto, los contratos deben describir claramente qué datos están cubiertos, cómo se accede a ellos y qué condiciones técnicas y de seguridad se aplican.
Secretos comerciales y seguridad
La Ley de Datos no implica que toda la información deba revelarse sin protección. Los secretos comerciales, los riesgos de seguridad y los permisos deben gestionarse de forma estructurada. El contrato debe distinguir entre el acceso a los datos y el derecho a utilizar, transmitir o explotar dicha información.
Cloud switching: cambio de proveedor
Para los servicios de procesamiento de datos, el reglamento contiene normas específicas destinadas a reducir los obstáculos comerciales, técnicos, contractuales y organizativos al cambiar a otro proveedor o a una infraestructura local. Por lo tanto, un buen contrato debe regular la exportación, el formato, el periodo de transición, la cooperación, la eliminación y el posible acceso continuado tras la migración.
¿Qué deben revisar las empresas en sus contratos?
- definición de datos y roles
- mecanismos de acceso y API
- fines de uso permitidos
- confidencialidad y secretos comerciales
- requisitos de seguridad y autenticación
- responsabilidad ante el uso incorrecto o no autorizado
- condiciones para el intercambio con terceros
- switching, exportación, migración y eliminación
- subcontratistas e interoperabilidad
La Ley de Datos y el RGPD son marcos normativos distintos
La Ley de Datos puede aplicarse tanto a datos de carácter personal como a otros datos, pero si el material contiene datos personales, debe seguir cumpliéndose el RGPD. La Ley de Datos no crea por sí misma una base jurídica general para el tratamiento de datos personales. Por lo tanto, los roles y derechos deben analizarse en paralelo.
FAQ
¿La Ley de Datos es lo mismo que el RGPD?
No. El RGPD trata principalmente sobre la protección de datos personales, mientras que la Ley de Datos regula cuestiones más amplias sobre el acceso y la utilización de datos, así como el cambio de servicios de procesamiento de datos.
¿Afecta a las empresas puramente SaaS?
Pueden verse afectadas, especialmente a través de las normas sobre servicios de procesamiento de datos y switching. La aplicación exacta depende del diseño y el rol del servicio.
¿Es necesario revisar los contratos antiguos?
Sí, las empresas deben realizar un inventario de los contratos que estén vigentes durante el periodo de aplicación de las normas y evaluar qué cláusulas deben modificarse o complementarse.
Fuente jurídica: Reglamento (UE) 2023/2854 sobre normas armonizadas para un acceso justo a los datos y una utilización justa de los mismos.
Este artículo contiene información general y no sustituye el asesoramiento jurídico.