Da li se i kako EU Data Act (Akt o podacima) primenjuje na privredne subjekte u Srbiji?

Uredba (EU) 2023/2854 o harmonizovanim pravilima za pravedan pristup podacima i njihovo korišćenje (Data Act), odnosno Akt o podacima, je stupila na snagu 11. januara 2024. godine, dok je većina njenih odredbi počela da se primenjuje od 12. septembra 2025. godine. Cilj Data Act-a je da maksimizira vrednost podataka u ekonomiji tako što će osigurati da korisnici (i potrošači i privredni subjekti) povezanih proizvoda (posebno u Internet-of-Things okviru) ili povezanih usluga u Uniji mogu pristupiti podacima generisanim korišćenjem ovih proizvoda ili usluga i da mogu koristiti ove podatke, uključujući i deljenje sa trećim licima po svom izboru.

Data Act propisuje značajne nove obaveze usklađenosti za privredne subjekte koji nude povezane proizvode, povezane usluge ili usluge obrade podataka u Evropskoj uniji . Pri tome se odredbe Data Act-a primenjuju eksteritorijalno i propisuju ključne obaveze za

 – proizvođače povezanih proizvoda plasiranih na tržište u Uniji i provajdere povezanih usluga

 – nosioce podataka,

 – provajdere usluga obrade podataka, koji pružaju takve usluge klijentima u Uniji, 

   bez obzira na mesto sedišta tih proizvođača i provajdera.

Data Act uvodi nova pravila za sve poslovne subjekte koji se bave povezanim proizvodima, povezanim uslugama i uslugama obrade podataka. Stoga, on donosi nove rizike od regulatornih kazni i tužbi, ali i nove mogućnosti. Cilj ove Uredbe nije samo podsticanje razvoja novih, inovativnih povezanih proizvoda ili povezanih usluga, stimulisanje inovacija na pratećim tržištima, već i stimulisanje razvoja potpuno novih usluga koje koriste odnosne podatke, uključujući i one zasnovane na podacima iz brojnih povezanih proizvoda ili povezanih usluga. S obzirom na to da se Data Act primenjuje na sve sektore i sve nivoe ekonomije, određivanje prava i obaveza određenog poslovnog subjekta zavisi od uloge koju ima na tržištu podataka, na osnovu njegove veze sa odgovarajućim podacima.

Koji privredni subjekti su obuhvaćeni primenom Data Act-a?

  • Proizvođači povezanih proizvoda i provajderi povezanih usluga podležu obavezi da podatke proizvoda i podatke povezanih usluga učine direktno dostupnim korisniku (Član 3). To znači da povezani proizvodi moraju biti dizajnirani i proizvedeni, a povezane usluge dizajnirane i pružene na takav način da su podaci proizvoda i podaci povezanih usluga (uključujući relevantne metapodatke neophodne za tumačenje i korišćenje tih podataka), podrazumevano, lako, bezbedno, besplatno, u sveobuhvatnom, strukturiranom, uobičajeno korišćenom i mašinski čitljivom formatu i, gde je to relevantno i tehnički izvodljivo, direktno dostupni korisniku.

Podaci proizvoda se odnose na podatke generisane korišćenjem povezanog proizvoda, koji je proizvođač dizajnirao tako da se podaci mogu preuzetimati putem elektronske komunikacione usluge, fizičke veze ili on-device pristupa. Podaci povezanih usluga podrazumevaju podatke koji predstavljaju digitalizaciju radnji korisnika ili događaja vezanih za povezani proizvod, koje je korisnik namerno zabeležio ili su generisani kao nusproizvod radnje korisnika tokom pružanja povezane usluge od strane provajdera. U smislu ove Uredbe, povezani proizvodi su definisani kao predmeti koji dobijaju, generišu ili prikupljaju, putem svojih komponenti ili operativnih sistema, podatke o svojim performansama, korišćenju ili okruženju i koji su u stanju da prenose ove podatke putem elektronske komunikacione usluge, fizičke veze ili on-device pristupa, često označeni kao Internet of Things. Povezani proizvodi se nalaze u svim aspektima ekonomije i društva, uključujući privatnu, civilnu ili komercijalnu infrastrukturu, vozila, opremu za zdravlje i stil života, brodove, avione, kućnu opremu i robu široke potrošnje, medicinske i zdravstvene uređaje ili poljoprivredne i industrijske mašine (Uvodna izjava 14). Sa tehničkog aspekta, povezani proizvodi mogu biti dizajnirani tako da određeni podaci budu direktno dostupni iz on-device data storage ili sa udaljenog servera na koji se podaci prenose. Pristup on-device data storage može biti omogućen putem kablovskih ili bežičnih lokalnih mreža povezanih sa javno dostupnom elektronskom komunikacionom uslugom ili mobilnom mrežom. Server može biti lokalni serverski kapacitet samog proizvođača ili kapacitet treće strane ili provajdera usluga u oblaku (Uvodna izjava 22). Povezana usluga označava digitalnu uslugu, osim elektronske komunikacione usluge, uključujući softver, koja je povezana sa proizvodom u trenutku kupovine, iznajmljivanja ili lizinga na takav način da bi njeno odsustvo sprečilo povezani proizvod da obavlja jednu ili više svojih funkcija, ili koju je naknadno proizvođač ili treća strana povezala sa proizvodom radi dodavanja, ažuriranja ili prilagođavanja funkcija povezanog proizvoda (član 2(6)). Takve povezane usluge (aplikacije, softver) podrazumevaju razmenu podataka između povezanog proizvoda i provajdera usluge i trebalo bi da budu eksplicitno povezane sa funkcijama povezanog proizvoda, kao što su usluge koje prenose komande povezanom proizvodu ili imaju neki drugi uticaj na njegove aktivnosti ili ponašanje. Međutim, Evropska komisija je priznala da će ključni kriterijum definisanja, a to je uticaj usluge na „funkcije“ povezanog proizvoda, zahtevati dodatna pojašnjenja od strane sudova kako bi se utvrdilo koje usluge spadaju u delokrug Data Act-a.

Obaveza proizvođača i provajdera usluga primenjivaće se na povezane proizvode i usluge povezane sa njima koji su plasirani na tržište nakon 12. septembra 2026. godine.

  • Data Act propisuje predugovorne obaveze za prodavca i zakupodavca (koji može biti proizvođač) povezanih proizvoda da korisnicima pruže informacije o podacima koje njihov povezani proizvod može da generiše (član 3(2)).
  • Provajderi povezanih usluga podležu opsežnijim predugovornim obavezama u vezi sa pružanjem informacija, s obzirom na to da su oni takođe i potencijalni nosioci podataka. Te informacije se odnose, između ostalog, na prirodu, procenjenu količinu i učestalost prikupljanja podataka  proizvoda koje potencijalni nosilac podataka očekuje i, kada je to relevantno, aranžmane za korisnika za pristup ili preuzimanje takvih podataka, uključujući aranžmane potencijalnog nosioca podataka o skladištenju podataka i vremenu čuvanja (član 3(3)).

U skladu sa Data Act-om, ove informacije moraju biti dostavljene na jasan i razumljiv način, što podrazumeva obavezu pripreme ili izmene odgovarajućih dokumenata o opisu proizvoda i usluge koji se dostavljaju korisniku pre zaključenja ugovora. Obaveza informisanja mogla bi se ispuniti, na primer, održavanjem stabilnog jedinstvenog lokatora resursa (URL) na vebu, koji se može distribuirati kao veb link ili QR kod, koji ukazuje na relevantne informacije (Uvodna izjava 24).

  • Kada korisnik ne može direktno da pristupi podacima iz povezanog proizvoda ili povezane usluge, nosioci podataka imaju obavezu da podatke koji su im redovno dostupni (kao i relevantne metapodatke neophodne za tumačenje i korišćenje tih podataka) učine dostupnim korisniku bez nepotrebnog odlaganja, istog kvaliteta u kakvom su na raspolaganju nosiocu podataka, lako, bezbedno, besplatno, u sveobuhvatnom, strukturiranom, uobičajeno korišćenom i mašinski čitljivom formatu i, gde je relevantno i tehnički izvodljivo, neprekidno i u realnom vremenu (član 4(1)). Nosilac podataka ispunjava ovu obavezu na osnovu jednostavnog zahteva putem elektronskih sredstava gde je to tehnički izvodljivo.

U smislu ove Uredbe, nosilac podataka označava fizičko ili pravno lice koje ima pravo ili obavezu, u skladu sa ovom Uredbom, važećim pravom Unije ili nacionalnim zakonodavstvom, da koristi i stavlja na raspolaganje podatke, uključujući, kada je to ugovoreno, podatke o proizvodu ili podatke povezanih usluga koje je preuzeo ili generisao tokom pružanja povezane usluge (član 2(13)). Nosilac podataka je obično kompanija koja proizvodi povezani proizvod ili koja pruža povezanu uslugu. Nosilac podataka mora da zaključi ugovor sa korisnikom kojim se definišu prava u vezi sa pristupom, korišćenjem i deljenjem podataka koje generiše povezani proizvod ili povezana usluga. Takvi ugovorni uslovi mogu biti deo ugovora o pružanju povezane usluge, kao i ugovora o kupovini ili zakupu povezanog proizvoda.

  • Uredba predviđa pravo korisnika povezanih proizvoda da dele podatke sa drugima, a takvo deljenje podataka može da izvrši  korisnik  direktno, nosilac podataka na zahtev korisnika ili korisnik putem usluga posredovanja podacima[1]. Na zahtev korisnika, nosilac podataka je obavezan da redovno dostupne podatke (kao i relevantne metapodatke neophodne za tumačenje i korišćenje tih podataka) stavi na raspolaganje trećoj strani bez nepotrebnog odlaganja, istog kvaliteta u kome su dostupni nosiocu podataka, lako, bezbedno, besplatno za korisnika, u sveobuhvatnom, strukturiranom, uobičajeno korišćenom i mašinski čitljivom formatu i, gde je relevantno i tehnički izvodljivo, neprekidno i u realnom vremenu (član 5).
  • Treća strana je obavezna da obrađuje podatke, koji su joj stavljeni na raspolaganje na zahtev korisnika, samo u svrhe i pod uslovima dogovorenim sa korisnikom i u skladu sa pravom Unije i nacionalnim pravom o zaštiti ličnih podataka, uključujući prava lica na koje se podaci odnose. Treća strana je dužna da izbriše podatke kada više nisu potrebni za ugovorenu svrhu, osim ako sa korisnikom nije drugačije dogovoreno u pogledu neličnih podataka (član 6).
  • Uredba takođe predviđa horizontalna pravila o aranžmanima za pristup podacima kad god je nosilac podataka obavezan prema pravu Unije ili nacionalnom zakonodavstvu da stavi podatke na raspolaganje primaocu podataka. Koje podatke povezani proizvod može da generiše, prikupi i učini dostupnim korisniku biće određeno ne samo izborom dizajna od strane proizvođača, već i, gde je to relevantno, pravom Unije ili nacionalnim zakonodavstvom koje se bavi potrebama i ciljevima specifičnim za sektor ili relevantnim odlukama nadležnih organa.
  • Provajderi usluga obrade podataka su obavezni da preduzmu mere kako bi korisnicima omogućili prelazak (switching) na uslugu obrade podataka koja pokriva istu vrstu usluge, a koju pruža drugi provajder usluga obrade podataka, ili na lokalnu (on-premises) ICT infrastrukturu, ili, kada je to relevantno, da koriste usluge više provajdera usluga obrade podataka istovremeno. Konkretno, provajderi usluga obrade podataka ne smeju da nameću i moraju da uklanjaju pretkomercijalne, komercijalne, tehničke, ugovorne i organizacione prepreke koje sprečavaju korisnike da raskinu i zaključe nove ugovore sa drugim povajderom, kao i da prenesu podatke i digitalnu imovinu kod drugog provajdera usluga obrade podataka ili na on-premises ICT infrastrukturu (član 23).

U smislu ove Uredbe, ’usluga obrade podataka’ označava digitalnu uslugu koja se pruža korisniku i koja omogućava sveprisutan i mrežni pristup na zahtev zajedničkom skupu konfigurabilnih, skalabilnih i elastičnih computing resursa centralizovane, distribuirane ili visoko distribuirane prirode koji se mogu brzo obezbediti i pustiti u rad uz minimalan napor upravljanja ili interakciju provajdera usluga. Kako se uobičajeno shvata od strane provajdera i korisnika, i u skladu sa široko korišćenim standardima, usluge obrade podataka spadaju u jedan ili više od sledeća tri modela pružanja usluga obrade podataka, naime Infrastruktura kao usluga (IaaS), Platforma kao usluga (PaaS) i Softver kao usluga (SaaS). Ovi modeli pružanja usluga predstavljaju specifičnu, unapred pripremljenu kombinaciju ICT resursa koje nudi provajder usluga obrade podataka. Ova tri osnovna modela pružanja usluga obrade podataka dodatno su dopunjena novim varijacijama, od kojih svaka sadrži posebnu kombinaciju ICT resursa, kao što su Skladište kao usluga i Baza podataka kao usluga.

  • Data Act takođe propisuje konkretne obaveze source provajdera usluga obrade podataka u vezi sa ugovornim uslovima prelaska, pružanja informacija klijentu, saradnje u dobroj veri i ugovorne transparentnosti (članovi 25 do 28). Takođe, detaljno su regulisane obaveze provajdera usluga obrade podataka u vezi sa tehničkim aspektima prelaska (član 30).

Od 12. januara 2027. godine, provajder usluga obrade podataka neće naplaćivati klijentu troškove prelaska za proces prelaska.

  • U skladu sa minimalnim zahtevima radi omogućavanja prelaska između usluga obrade podataka, provajderi usluga obrade podataka su dužni da se pridržavaju osnovnih zahteva u vezi sa interoperabilnošću podataka, mehanizama i usluga za razmenu podataka, kao i zajedničkih evropskih prostora podataka.

 

Da bi se osigurala usklađenost i iskoristile nove mogućnosti Data Act-a, privredni subjekti treba da preduzmu više aktivnosti.

  • Razumevanje uloge koju kompanija ima u sistemu Data Act-a: korisnik podataka, proizvođač povezanog proizvoda, provajder povezane usluge, nosilac podataka, primalac podataka, provajder usluga obrade podataka.
  • Identifikovanje proizvoda i usluga koje proizvode, nude ili koriste, a koji su predmet primene Data Act-a.
  • Procena vrste podataka koji se dobijaju, generišu, prikupljaju, čuvaju, obrađuju, prenose, čine dostupnim i da li će podacima biti potrebna posebna zaštita (lični podaci, poslovna tajna, prava intelektualne svojine) ili ugovaranje radi ispunjenja obaveza iz Data Acta-a.
  • Utvrđivanje gde će prava korisnika podataka zahtevati izmene u poslovanju.
  • Kreiranje programa usklađenosti: identifikovanje i uspostavljanje praktičnih procesa i mera, tehničkih rešenja i procedura za pristup korisnika podacima, separaciju podataka i deljenje podataka, obezbeđivanje usklađenosti sa Data-aktom i drugim relevantnim zakonima (kao što su zaštita ličnih podataka i poslovne tajne)
  • Uspostavljanje jasnih politika, obaveštenja za korisnike, evidencija pristupa i dokumentacije za odbranu od mera za sprovođenja Akta ili tužbi, i za demonstriranje usklađenosti partnerima i regulatorima.
  • Revizija i ažuriranje predugovornih materijala: pre zaključenja ugovora, prodavac ili zakupac (koji može biti proizvođač) i pružalac povezanih usluga podležu obavezi da korisniku pruže informacije u vezi sa podacima koji će se generisati. Informacije moraju biti date na jasan i razumljiv način.
  • Sastavljanje novih ugovora ili izmena postojećih ugovora kako bi se uskladili sa odredbama Data Act-a i pravima korisnika podataka:
    • ugovor o kupovini ili zakupu povezanog proizvoda
    • ugovor o pružanju povezane usluge
    • Nosilac podataka mora zaključiti ugovor sa korisnikom kojim se definišu prava u vezi sa pristupom, korišćenjem i deljenjem podataka koje generiše povezani proizvod ili povezana usluga. Takvi ugovorni uslovi mogu biti deo ugovora o pružanju povezane usluge, kao i ugovora o kupovini ili zakupu koji se odnosi na povezani proizvod.
    • Kada je, u business-to-business odnosima, nosilac podataka obavezan da stavi podatke na raspolaganje primaocu podataka, na zahtev korisnika ili prema drugom važećem pravu Unije ili nacionalnom zakonodavstvu, mora sa primaocem podataka ugovoriti o aranžmane za stavljanje podataka na raspolaganje, i to pod pravednim, razumnim i nediskriminatornim uslovima i na transparentan način.
    • Pregled ugovora koji se tiču pristupa i korišćenja podataka ili odgovornosti i pravnih lekova za kršenje ili prestanak obaveza u vezi sa podacima, ako ih je jedno preduzeće jednostrano nametnulo drugom preduzeću. Oni nisu obavezujući za ovo drugo preduzeće ako su nepravedni.
    • Provera liste klauzula koje se uvek smatraju nepravednim i liste klauzula za koje se pretpostavlja da su nepravedne.
    • Korišćenje skupa model ugovornih odredbi (MCTs) i standardnih ugovornih klauzula (SCCs), koje je objavila Ekspertska grupa Evropske komisije za ugovore o deljenju podataka između preduzeća (B2B) i usluge Cloud Computing. 
    • Jasno definisanje u pisanom ugovoru prava klijenta i obaveza provajdera usluga obrade podataka u vezi sa switching između pružaoca takvih usluga, uključujući obavezne klauzule.
    • Ažuriranje postojećih ugovora o obradi ličnih podataka za primenu Data Act-a.
  • Preduzimanje mera koje omogućavaju korisnicima da pređu (to switch) na uslugu obrade podataka, koja pokriva istu vrstu usluge, a koju pruža drugi provajder usluga obrade podataka, ili na lokalnu ICT infrastrukturu, ili, gde je to relevantno, da koriste usluge više provajdera usluga obrade podataka istovremeno.
  • Obuka i praćenje: Obezbediti obuku za interne timove i pratiti tekući pravni razvoj na ključnim tržištima EU, kako bi se ostalo ispred novih zahteva i rizika.
  • Razmatranje novih poslovnih modela, kao što je ponuda usluga zasnovanih na podacima, kao strateških mogućnosti
[1] Data intermediation services are regulated by Data Governance Act (Regulation (EU) 2022/868 of the European Parliament and of the Council of 30 May 2022 on European data governance and amending Regulation (EU) 2018/1724)