EU:n tietoaineistoasetus – mistä yritysten on sovittava datan ja pilvipalveluiden osalta?

Lyhyt vastaus: EU:n tietoaineistosäädös (Data Act) luo sääntöjä yhdistettyjen tuotteiden ja niihin liittyvien palveluiden datan saatavuudesta ja käytöstä sekä datankäsittelypalveluiden vaihtamisesta. Yrityksille tämä tarkoittaa, että tuote-ehdot, datanjakosopimukset sekä pilvi- ja SaaS-sopimukset saattavat vaatia päivittämistä.

Mikä on EU:n tietoaineistosäädös (Data Act)?

Tietoaineistosäädös on asetus (EU) 2023/2854. Suurin osa säännöistä tuli sovellettavaksi 12. syyskuuta 2025. Sen tavoitteena on muun muassa parantaa yhdistettyjen tuotteiden tuottaman datan saatavuutta sekä vähentää teknisiä ja sopimusteknisiä esteitä datankäsittelypalveluiden vaihtamiselta.

Mitä yrityksiä tämä voi koskea?

  • yhdistettyjen tuotteiden valmistajia ja toimittajia
  • oheisten digitaalisten palveluiden tarjoajia
  • datan haltijoita, jotka hallitsevat merkityksellistä tuote- tai palveludataa
  • yrityksiä, jotka vastaanottavat dataa käyttäjiltä tai datan haltijoilta
  • IaaS-, PaaS-, SaaS- ja muiden datankäsittelypalveluiden tarjoajia

Datan saatavuus ja jakaminen

Keskeinen ajatus on, että käyttäjän tulee voida saada pääsy tiettyyn dataan, jota syntyy yhdistetyn tuotteen tai oheispalvelun käytön yhteydessä, ja tietyissä tapauksissa pyytää datan jakamista kolmannen osapuolen kanssa. Sopimuksissa on siksi kuvattava selkeästi, mitä dataa tämä koskee, miten pääsy tapahtuu sekä mitä teknisiä ja turvallisuuteen liittyviä ehtoja sovelletaan.

Liikesalaisuudet ja turvallisuus

Tietoaineistosäädös ei tarkoita, että kaikki tieto on luovutettava ilman suojaa. Liikesalaisuuksia, turvallisuusriskejä ja käyttöoikeuksia on hallittava jäsennellysti. Sopimuksessa on erotettava toisistaan pääsy dataan ja oikeus käyttää, välittää tai hyödyntää tietoa.

Cloud switching – palveluntarjoajan vaihtaminen

Datankäsittelypalveluiden osalta asetus sisältää erityisiä sääntöjä, joiden on tarkoitus vähentää kaupallisia, teknisiä, sopimusteknisiä ja organisatorisia esteitä vaihdettaessa toiseen palveluntarjoajaan tai paikalliseen infrastruktuuriin. Hyvässä sopimuksessa on siten säädeltävä vientiä, formaatteja, siirtymäaikaa, yhteistyötä, poistamista ja mahdollista jatkettua pääsyä siirron jälkeen.

Mitä yritysten tulisi tarkistaa sopimuksissaan?

  1. datan ja roolien määrittely
  2. pääsyjärjestelmät ja rajapinnat (API)
  3. sallitut käyttötarkoitukset
  4. salassapito ja liikesalaisuudet
  5. turvallisuusvaatimukset ja todentaminen
  6. vastuu virheellisestä tai luvattomasta käytöstä
  7. kolmannen osapuolen jakamisen ehdot
  8. vaihtaminen, vienti, siirto ja poistaminen
  9. alihankkijat ja yhteentoimivuus

Tietoaineistosäädös ja GDPR ovat eri sääntelykehyksiä

Tietoaineistosäädös voi koskea sekä henkilötietoja että muuta dataa, mutta jos aineisto sisältää henkilötietoja, GDPR:ää on edelleen noudatettava. Tietoaineistosäädös ei itsessään luo yleistä oikeusperustaa henkilötietojen käsittelylle. Roolit ja oikeudet on siksi analysoitava rinnakkain.

Katso Mallbutikenin Data Act -paketti sopimuksia, datanjakoa ja pilvipalveluiden vaihtamista varten.

Usein kysyttyä

Onko tietoaineistosäädös sama asia kuin GDPR?

Ei. GDPR käsittelee ensisijaisesti henkilötietojen suojaa, kun taas tietoaineistosäädös säätelee laajempia kysymyksiä datan saatavuudesta ja käytöstä sekä datankäsittelypalveluiden vaihtamisesta.

Koskeeko tämä puhtaita SaaS-yrityksiä?

Voi koskea, erityisesti datankäsittelypalveluita ja vaihtamista koskevien sääntöjen kautta. Tarkka soveltaminen riippuu palvelun rakenteesta ja roolista.

Täytyykö vanhat sopimukset tarkistaa?

Kyllä, yritysten tulisi kartoittaa sopimukset, jotka ovat voimassa sääntöjen soveltamisen aikana, ja arvioida, mitkä kohdat vaativat muutoksia tai täydennyksiä.

Oikeuslähde: asetus (EU) 2023/2854 yhdenmukaistetuista säännöistä datan oikeudenmukaista saatavuutta ja käyttöä varten.

Tämä artikkeli sisältää yleistä tietoa eikä se korvaa juridista neuvontaa.

Takaisin blogiin