EU Data Act 实施实务:B2B 数据共享如何重构合同与产品
欧盟《数据法》(Data Act,Regulation (EU) 2023/2854)于 2023 年 12 月通过,自 2025 年 9 月 12 日起正式适用。距适用日已过去 8 个月,但许多面向欧盟市场的中国厂商对其具体义务仍认识模糊。
GDPR 解决"个人数据"问题,Data Act 解决"非个人数据 + B2B / B2G 共享"问题——这是欧盟数据立法的另一支柱。
一、四大义务支柱
1. IoT 用户数据访问权(§ 3-5)
任何在欧盟销售的"联网产品"(connected product)—— 包括车辆、智能家电、工业设备、可穿戴设备 —— 其用户有权:
- 访问产品产生的原始数据
- 要求制造商将数据共享给指定第三方
- 数据共享必须以可读、机器可处理的格式、实时或按需提供
关键点:
- "用户"包括 B2B 客户(如工厂购买的工业机器人)
- 义务主体是制造商,而非数据控制者
- 必须在产品设计阶段考虑(design phase requirement)
2. 数据持有者向数据接收者共享(§ 8-12)
数据持有者向数据接收者提供数据时,必须满足:
- 公平、合理、非歧视条款(FRAND)
- 不得使用不公平合同条款(第 13 条列举黑名单条款)
- 补偿金额限于合理覆盖成本 + 合理利润空间
3. 云服务切换权(§ 23-31)
云 / 边缘服务提供商必须:
- 移除阻碍客户切换至其他服务商的合同、技术、商业、组织壁垒
- 2027-01-12 起完全免除切换费用(过渡期内可按递减阶梯收取)
- 提供切换辅助(数据迁移、配置文档、过渡期支持)
4. 公共部门紧急访问数据(§ 14-22)
在公共紧急情况(自然灾害、公共卫生、重大事故)下,政府机关可要求私营企业共享必要数据。有严格的程序与限制:
- 必须证明用其他手段无法获得
- 数据使用目的不得超出紧急情况
- 数据保留期不得超过必要时长
二、对中国厂商的实际影响
制造业(车企、工业设备、智能家电)
- 数据架构改造:产品 SoC + 云端必须支持数据导出接口,原始数据与衍生数据需分别可访问
- 合同条款调整:B2B 销售合同需新增"数据访问权"章节,明确 API 访问方式、数据格式、响应时限
- 产品手册更新:必须在用户购买前清晰告知有哪些数据会产生、如何访问
- 商业秘密保护:第 4(6) 条允许制造商以"商业秘密"为由拒绝共享,但必须逐项识别并采取保密措施,不能笼统主张
SaaS / 云服务厂商
- 切换辅助义务:客户要求时必须提供完整数据导出、配置迁移文档、过渡期技术支持
- 合同条款黑名单:自动续约、单方面变更价格、限制反向工程等条款将被认定为无效
- 价格结构调整:2027 年起完全免除切换费意味着商业模型需要重构,从"锁定式定价"转向"价值定价"
- 多云互操作:建议提供 SCIM、OIDC、标准 SQL 导出等开放接口,降低被认定为"锁定"的风险
数据接收方(咨询公司、解决方案商)
- 获取制造商数据的成本上限受约束,可降低数据采购成本
- 必须以"明确目的"接收数据,不得二次销售
- 个人数据混杂时,仍需独立满足 GDPR
三、合规重构清单
合同层面
| 当前条款 | 需调整方向 |
|---|---|
| 数据归制造商所有 | 改为:制造商持有,用户有访问权 |
| 切换需付高额费用 | 2027 起完全免除,过渡期阶梯递减 |
| 单方面变更服务条款 | 设置 30 日通知期 + 客户终止权 |
| 限制反向工程的过度条款 | 仅限保护合理利益,不得阻碍互操作 |
产品设计层面
- 数据可读性:产品产生的数据应在内部分类为「直接可访问」、「需处理后可访问」、「商业秘密不可共享」
- API 接口:实时或近实时数据应通过 API 提供,批量数据应通过标准化格式(JSON、Parquet)导出
- 元数据:每条数据应附时间戳、来源、版本,便于接收方使用
组织层面
- 设立"数据共享请求受理流程",明确响应时限(一般 ≤ 30 日,特殊情况可协商)
- 与法务、产品、运维建立跨部门协作
- 记录共享请求与响应,便于监管追溯
四、Data Act 与 GDPR 的衔接
两部法规并行适用,但作用对象不同:
| 维度 | GDPR | Data Act |
|---|---|---|
| 对象 | 个人数据 | 非个人数据 + IoT 产生的数据 |
| 主权利 | 数据主体的访问 / 删除等权利 | 用户的访问 / 共享请求权 |
| B2B 适用性 | 间接(B2B 处理者也受约束) | 直接(B2B 数据共享是核心场景) |
| 实施日期 | 2018-05-25 | 2025-09-12 |
混合数据处理:当 IoT 设备数据中混有个人数据时,必须同时满足两部法规。建议在产品设计阶段就将个人数据与非个人数据物理或逻辑隔离。
五、罚则
- 违反 § 11 限制(向数据接收者不当限制):最高 2,000 万欧元 或 全球年营业额 4%
- 其他违规:由成员国国内立法规定,但需"有效、相称、劝阻"
结语
EU Data Act 在中国厂商的视野中尚未得到与 GDPR、AI Act 同等程度的重视,但其对业务模式与产品设计的颠覆性影响实际更大。GDPR 推动企业改的是流程,Data Act 推动企业改的是产品定义与商业模型。
中国制造业出海欧盟,已不能停留在"加一份隐私政策"的合规阶段。Data Act 合规需从产品立项阶段介入。



