DataAigis
Back to Insights
EU Data Act · 数据共享2026-05-09

EU Data Act 实施实务:B2B 数据共享如何重构合同与产品

欧盟《数据法》(Regulation (EU) 2023/2854)自 2025 年 9 月 12 日正式适用。该法案首次系统性规定 IoT 设备数据的 B2B 共享义务、云服务切换权、政府例外访问。本文从合同条款、产品设计、技术接口三个层面,给出中国制造业与 SaaS 厂商的合规重构指南。

EU Data Act 实施实务:B2B 数据共享如何重构合同与产品

EU Data Act 实施实务:B2B 数据共享如何重构合同与产品

欧盟《数据法》(Data Act,Regulation (EU) 2023/2854)于 2023 年 12 月通过,自 2025 年 9 月 12 日起正式适用。距适用日已过去 8 个月,但许多面向欧盟市场的中国厂商对其具体义务仍认识模糊。

GDPR 解决"个人数据"问题,Data Act 解决"非个人数据 + B2B / B2G 共享"问题——这是欧盟数据立法的另一支柱。

一、四大义务支柱

1. IoT 用户数据访问权(§ 3-5)

任何在欧盟销售的"联网产品"(connected product)—— 包括车辆、智能家电、工业设备、可穿戴设备 —— 其用户有权:

  • 访问产品产生的原始数据
  • 要求制造商将数据共享给指定第三方
  • 数据共享必须以可读、机器可处理的格式、实时或按需提供

关键点

  • "用户"包括 B2B 客户(如工厂购买的工业机器人)
  • 义务主体是制造商,而非数据控制者
  • 必须在产品设计阶段考虑(design phase requirement)

2. 数据持有者向数据接收者共享(§ 8-12)

数据持有者向数据接收者提供数据时,必须满足:

  • 公平、合理、非歧视条款(FRAND)
  • 不得使用不公平合同条款(第 13 条列举黑名单条款)
  • 补偿金额限于合理覆盖成本 + 合理利润空间

3. 云服务切换权(§ 23-31)

云 / 边缘服务提供商必须:

  • 移除阻碍客户切换至其他服务商的合同、技术、商业、组织壁垒
  • 2027-01-12 起完全免除切换费用(过渡期内可按递减阶梯收取)
  • 提供切换辅助(数据迁移、配置文档、过渡期支持)

4. 公共部门紧急访问数据(§ 14-22)

在公共紧急情况(自然灾害、公共卫生、重大事故)下,政府机关可要求私营企业共享必要数据。有严格的程序与限制

  • 必须证明用其他手段无法获得
  • 数据使用目的不得超出紧急情况
  • 数据保留期不得超过必要时长

二、对中国厂商的实际影响

制造业(车企、工业设备、智能家电)

  • 数据架构改造:产品 SoC + 云端必须支持数据导出接口,原始数据与衍生数据需分别可访问
  • 合同条款调整:B2B 销售合同需新增"数据访问权"章节,明确 API 访问方式、数据格式、响应时限
  • 产品手册更新:必须在用户购买前清晰告知有哪些数据会产生、如何访问
  • 商业秘密保护:第 4(6) 条允许制造商以"商业秘密"为由拒绝共享,但必须逐项识别并采取保密措施,不能笼统主张

SaaS / 云服务厂商

  • 切换辅助义务:客户要求时必须提供完整数据导出、配置迁移文档、过渡期技术支持
  • 合同条款黑名单:自动续约、单方面变更价格、限制反向工程等条款将被认定为无效
  • 价格结构调整:2027 年起完全免除切换费意味着商业模型需要重构,从"锁定式定价"转向"价值定价"
  • 多云互操作:建议提供 SCIM、OIDC、标准 SQL 导出等开放接口,降低被认定为"锁定"的风险

数据接收方(咨询公司、解决方案商)

  • 获取制造商数据的成本上限受约束,可降低数据采购成本
  • 必须以"明确目的"接收数据,不得二次销售
  • 个人数据混杂时,仍需独立满足 GDPR

三、合规重构清单

合同层面

当前条款需调整方向
数据归制造商所有改为:制造商持有,用户有访问权
切换需付高额费用2027 起完全免除,过渡期阶梯递减
单方面变更服务条款设置 30 日通知期 + 客户终止权
限制反向工程的过度条款仅限保护合理利益,不得阻碍互操作

产品设计层面

  • 数据可读性:产品产生的数据应在内部分类为「直接可访问」、「需处理后可访问」、「商业秘密不可共享」
  • API 接口:实时或近实时数据应通过 API 提供,批量数据应通过标准化格式(JSON、Parquet)导出
  • 元数据:每条数据应附时间戳、来源、版本,便于接收方使用

组织层面

  • 设立"数据共享请求受理流程",明确响应时限(一般 ≤ 30 日,特殊情况可协商)
  • 与法务、产品、运维建立跨部门协作
  • 记录共享请求与响应,便于监管追溯

四、Data Act 与 GDPR 的衔接

两部法规并行适用,但作用对象不同:

维度GDPRData Act
对象个人数据非个人数据 + IoT 产生的数据
主权利数据主体的访问 / 删除等权利用户的访问 / 共享请求权
B2B 适用性间接(B2B 处理者也受约束)直接(B2B 数据共享是核心场景)
实施日期2018-05-252025-09-12

混合数据处理:当 IoT 设备数据中混有个人数据时,必须同时满足两部法规。建议在产品设计阶段就将个人数据与非个人数据物理或逻辑隔离。

五、罚则

  • 违反 § 11 限制(向数据接收者不当限制):最高 2,000 万欧元 或 全球年营业额 4%
  • 其他违规:由成员国国内立法规定,但需"有效、相称、劝阻"

结语

EU Data Act 在中国厂商的视野中尚未得到与 GDPR、AI Act 同等程度的重视,但其对业务模式与产品设计的颠覆性影响实际更大。GDPR 推动企业改的是流程,Data Act 推动企业改的是产品定义商业模型

中国制造业出海欧盟,已不能停留在"加一份隐私政策"的合规阶段。Data Act 合规需从产品立项阶段介入。