L'11 de gener de 2024, la Llei de dades de la UE – Reglament (UE) 2023/2854 – va entrar en vigor, vint dies després de la seva publicació al Diari Oficial de la Unió Europea. El Reglament s'aplica a partir del 12 de setembre de 2025. Aquesta legislació imposa noves obligacions fonamentals als fabricants de productes connectats i als proveïdors de serveis relacionats, que afecten una àmplia gamma de sectors: des de la indústria manufacturera i l'energia fins a la sanitat i la indústria de l'automoció. Qualsevol persona que generi, processi o utilitzi dades en un context empresarial faria bé d'examinar l'abast d'aquesta legislació amb antelació.
Què regula la Llei de Dades?
La Llei de dades forma part de l'estratègia europea de dades, que té com a objectiu enfortir la posició competitiva d'Europa en l'economia de les dades. El Reglament estableix normes sobre qui té accés a les dades generades per l'ús de productes o serveis i en quines condicions s'han de compartir aquestes dades. Això no es refereix a un dret general a totes les dades, sinó a un marc de sis clústers específics: accés dels usuaris a les dades de productes i serveis, intercanvi B2B en condicions justes, accés públic en casos de necessitat excepcional, canvi entre serveis de processament de dades, protecció contra l'accés governamental internacional a dades no personals i interoperabilitat.
Obligacions per a les empreses: disseny de producte
Els productes connectats s'han de dissenyar i fabricar de manera que les dades generades siguin, per defecte, fàcilment, de manera segura, gratuïta i en un format llegible per màquina directament accessible a l'usuari. Els usuaris de productes connectats (penseu en dispositius domèstics intel·ligents, maquinària industrial o vehicles) adquireixen així el dret a accedir a les dades que genera l'ús d'aquest producte. Els fabricants i proveïdors de serveis ja no poden conservar aquestes dades exclusivament per a ells mateixos.
És important destacar que aquesta obligació té una entrada en aplicació gradual. Tot i que la Llei de dades en el seu conjunt s'aplica a partir del 12 de setembre de 2025, l'obligació de disseny i fabricació de productes connectats només s'aplica als productes introduïts al mercat després del 12 de setembre de 2026. Per tant, els productes existents encara no estan coberts.
Condicions justes en l'intercanvi de dades B2B
El Reglament conté normes específiques sobre les clàusules contractuals en els contractes de dades B2B . Una clàusula imposada unilateralment per una empresa a una altra no vincula l'altra part si és abusiva. Es considera que una clàusula s'ha imposat unilateralment quan, malgrat un intent de negociació, l'altra part no ha pogut influir en el seu contingut. La càrrega de la prova recau en la part que va incloure la clàusula.
Una clàusula és abusiva si el seu ús s'allunya greument de les bones pràctiques comercials i és contrari a la bona fe i a la lleialtat. El Reglament posa com a exemples clàusules que exclouen la responsabilitat per intenció o negligència greu, impedeixen que l'altra part utilitzi les seves pròpies dades, permeten la rescissió unilateral amb un preavís excessivament curt o permeten que es facin canvis significatius de preu o altres canvis materials de manera unilateral. La conseqüència jurídica és que la clàusula abusiva no vincula l'altra part, mentre que les disposicions contractuals restants continuen vigents en la mesura que la clàusula sigui divisible.
Interacció amb el RGPD
La Llei de dades es troba al costat del Reglament general de protecció de dades, però hi ha una interacció important entre ells. El Reglament també cobreix les dades personals, però no les desvincula de la legislació de protecció de dades. Quan l'usuari no és l'interessat del qual es sol·liciten les dades personals, aquestes dades personals només es poden proporcionar quan existeixi una base jurídica vàlida en virtut de l'article 6 del RGPD. Per tant, la Llei de dades no crea una excepció independent al RGPD: l'accés a les dades en virtut de la Llei de dades no eximeix les parts de les seves obligacions del RGPD , ni proporciona una base per a una major retenció o reutilització de les dades proporcionades més enllà de la finalitat per a la qual es van obtenir.
Portabilitat i commutació al núvol
Un capítol separat exigeix als proveïdors de serveis de processament de dades que facilitin el canvi a un altre proveïdor. No poden imposar cap obstacle precomercial, comercial, tècnic, contractual o organitzatiu que impedeixi als clients canviar. A partir del 12 de gener de 2027, els proveïdors de serveis de processament de dades ja no poden cobrar als clients cap comissió per canvi. La transferència real de dades i configuracions ha de tenir lloc sense demora indeguda i en cap cas després d'un període transitori obligatori d'un màxim de trenta dies. Per a les organitzacions que depenen en gran mesura d'un únic proveïdor de núvol, això ofereix un nou avantatge de negociació a l'hora de renovar o renegociar contractes.
Accés públic en casos de necessitat excepcional
El Reglament atorga als organismes del sector públic la possibilitat, sota condicions estrictes, d'exigir accés a dades privades en casos de necessitat excepcional, com ara una emergència pública. En aquest cas, els titulars de dades que no siguin microempreses i petites empreses estan obligats a posar a disposició les dades necessàries de manera gratuïta. En altres casos de necessitat excepcional, el titular de les dades té dret a una compensació justa. Aquesta facultat està subjecta a les condicions de proporcionalitat i subsidiarietat establertes al Reglament.
Execució de la llei als Països Baixos
Als Països Baixos, l'aplicació de la llei ara s'ha integrat a la llei a través de la Llei d'implementació de la Llei de dades (Uitvoeringswet dataverordening). L'Autoritat Neerlandesa per als Consumidors i els Mercats (ACM) és l'autoritat competent per a la major part del Reglament, inclosos els capítols sobre dades de productes, intercanvi B2B i portabilitat al núvol. L'Autoritat Neerlandesa de Protecció de Dades (AP) és competent per als elements sensibles a la privadesa i per al tractament de dades personals en determinats articles i el Capítol V. Ambdues autoritats poden prendre mesures d'aplicació dins del seu propi àmbit imposant una ordre subjecta a una sanció o una multa administrativa. La Llei d'implementació també preveu un acord de cooperació i intercanvi d'informació entre l'ACM i l'AP, de manera que ambdós supervisors puguin actuar de manera coordinada en qüestions que se superposen.
Què significa això a la pràctica?
Les empreses que desenvolupen, importen o distribueixen productes connectats farien bé de revisar ara el disseny del seu producte i l'estructura contractual d'acord amb la Llei de dades. Per als productes introduïts al mercat després del 12 de setembre de 2026, l'obligació de disseny i accessibilitat s'aplica plenament. Els proveïdors de serveis que processen dades en nom dels usuaris haurien de fer balanç de quines obligacions de compartició de dades se'ls apliquen i si els acords existents, incloses les clàusules de dades redactades unilateralment, s'hi alineen.
Aquells que esperen fins que l'aplicació de la normativa es posi en marxa corren el risc de quedar-se enrere. L'adequació dels productes, serveis i contractes a les noves normes a temps no només és una qüestió de compliment normatiu , sinó que també presenta oportunitats: aquells que ofereixen transparència i accés a les dades als seus clients destaquen en un mercat cada cop més crític amb la manera com les empreses gestionen les dades.
Tens preguntes sobre les implicacions de la Llei de dades de la UE per a la teva empresa o els teus contractes? Els advocats de Law & More estarem encantats d'ajudar-vos.
Preguntes freqüents
La Llei de dades ja s'aplica als meus productes connectats existents?
El Reglament s'aplica a partir del 12 de setembre de 2025, però l'obligació de dissenyar productes connectats de manera que les dades siguin accessibles als usuaris només s'aplica als productes introduïts al mercat després del 12 de setembre de 2026. Els productes existents al mercat abans d'aquesta data encara no estan coberts. No obstant això, els fabricants i importadors farien bé d'adequar el desenvolupament dels seus productes amb els nous requisits ara, de manera que els futurs productes compleixin les normes en el moment del seu llançament al mercat.
Què he de fer si el meu contracte de dades conté clàusules que restringeixen l'accés a les dades?
Segons la Llei de dades, les clàusules contractuals que s'imposen unilateralment i que impedeixen a l'altra part utilitzar o explotar les seves pròpies dades poden considerar-se injustes i, per tant, no vinculants. És recomanable revisar els contractes de dades existents per detectar aquestes clàusules. La càrrega de provar que una clàusula no es va imposar unilateralment recau en la part que la va incloure. La renegociació anticipada és generalment més efectiva que esperar fins que l'altra part invoqui el Reglament.
Puc compartir dades personals segons la Llei de dades sense una base legal del RGPD?
No. La Llei de Dades no proporciona una base independent per a la divulgació de dades personals. Quan l'usuari no sigui l'interessat del qual es sol·liciten les dades personals, aquestes dades només es poden proporcionar quan existeixi una base jurídica vàlida en virtut de l'article 6 del RGPD. A més, l'accés a les dades en virtut de la Llei de Dades no proporciona cap base per a una major retenció o reutilització de les dades personals divulgades més enllà de la finalitat original. Per tant, el compliment del RGPD i el compliment de la Llei de Dades s'han de garantir simultàniament.
Encara puc cobrar comissions per canvi com a proveïdor de serveis al núvol?
A partir del 12 de gener de 2027, els proveïdors de serveis de processament de dades tenen prohibit cobrar als clients comissions per canvi. A més, a partir del 12 de setembre de 2025, no es poden imposar obstacles tècnics, contractuals o organitzatius que dificultin el canvi. La transferència real de dades en el moment del canvi també s'ha de dur a terme sense demora indeguda i s'ha de completar en un període transitori de trenta dies com a màxim. Els contractes existents que continguin períodes més llargs o comissions per canvi requereixen una revisió.
Quina autoritat supervisora és competent per fer complir la Llei de dades als Països Baixos?
L'aplicació de la llei es divideix entre l'Autoritat Neerlandesa per als Consumidors i els Mercats (ACM) i l'Autoritat Neerlandesa de Protecció de Dades (AP). L'ACM és competent per a la major part del Reglament, incloses les disposicions sobre dades de productes, intercanvi B2B i portabilitat al núvol. L'AP és competent per als elements sensibles a la privadesa i el tractament de dades personals en determinats articles i el Capítol V. Ambdues autoritats poden imposar una ordre subjecta a una sanció o una multa administrativa. Contra aquestes decisions hi ha disponibles els recursos habituals de dret administratiu, inclosa l'oposició, el recurs i les mesures cautelars.
La Llei de dades també s'aplica a les petites empreses?
El Reglament distingeix segons la mida de l'empresa en alguns punts. Per exemple, les microempreses i les petites empreses estan exemptes, en casos de sol·licituds de dades d'emergència pública, de l'obligació de posar les dades a disposició de forma gratuïta; en aquests casos tenen dret a una compensació justa. Pel que fa a les altres obligacions, inclosa l'obligació d'accessibilitat per als productes connectats i la prova d'equitat per a les condicions B2B, no hi ha cap exempció general per a les petites i mitjanes empreses. Per tant, els proveïdors més petits de productes connectats o serveis al núvol també han d'adaptar les seves operacions al Reglament a temps.


