११ जानेवारी २०२४ रोजी, युरोपियन युनियनच्या अधिकृत राजपत्रात प्रकाशित झाल्यानंतर वीस दिवसांनी, ईयू डेटा कायदा – नियमन (ईयू) २०२३/२८५४ – अंमलात आला. हे नियमन १२ सप्टेंबर २०२५ पासून लागू होईल. हा कायदा कनेक्टेड उत्पादनांच्या उत्पादकांवर आणि संबंधित सेवांच्या प्रदात्यांवर मूलभूत नवीन जबाबदाऱ्या लादतो, ज्याचा परिणाम उत्पादन आणि ऊर्जा क्षेत्रापासून ते आरोग्यसेवा आणि वाहन उद्योगापर्यंतच्या विस्तृत क्षेत्रांवर होतो. व्यावसायिक संदर्भात डेटा निर्माण करणाऱ्या, त्यावर प्रक्रिया करणाऱ्या किंवा त्याचा वापर करणाऱ्या प्रत्येकाने या कायद्याची व्याप्ती वेळेवर तपासणे हिताचे ठरेल.
डेटा कायदा कशाचे नियमन करतो?
डेटा कायदा हा युरोपीय डेटा धोरणाचा एक भाग आहे, ज्याचा उद्देश डेटा अर्थव्यवस्थेमध्ये युरोपचे स्पर्धात्मक स्थान मजबूत करणे आहे. हे नियमन उत्पादने किंवा सेवांच्या वापरामुळे निर्माण होणाऱ्या डेटावर कोणाचा प्रवेश असेल आणि कोणत्या परिस्थितीत तो डेटा सामायिक केला पाहिजे, याचे नियम निश्चित करते. हा सर्व डेटावरील सर्वसाधारण अधिकाराशी संबंधित नसून, सहा विशिष्ट गटांच्या चौकटीशी संबंधित आहे: उत्पादन आणि सेवा डेटावर वापरकर्त्याचा प्रवेश, योग्य अटींवर B2B सामायिकरण, अपवादात्मक गरजेच्या बाबतीत सार्वजनिक प्रवेश, डेटा प्रक्रिया सेवांमध्ये बदल करणे, गैर-वैयक्तिक डेटावर आंतरराष्ट्रीय सरकारी प्रवेशापासून संरक्षण आणि आंतरकार्यक्षमता.
व्यवसायांवरील जबाबदाऱ्या: उत्पादन डिझाइन
कनेक्टेड उत्पादनांची रचना आणि निर्मिती अशा प्रकारे केली पाहिजे की, त्यातून निर्माण होणारा डेटा पूर्वनिर्धारितपणे, सहजपणे, सुरक्षितपणे, विनामूल्य आणि मशीन-वाचनीय स्वरूपात वापरकर्त्याला थेट उपलब्ध होईल. कनेक्टेड उत्पादनांचे वापरकर्ते – उदाहरणार्थ स्मार्ट होम उपकरणे, औद्योगिक यंत्रसामग्री किंवा वाहने – त्यामुळे त्या उत्पादनाच्या वापरामुळे निर्माण होणाऱ्या डेटावर प्रवेश करण्याचा अधिकार प्राप्त करतात. उत्पादक आणि सेवा प्रदाते यापुढे तो डेटा केवळ स्वतःपुरता मर्यादित ठेवू शकत नाहीत.
महत्त्वाची गोष्ट म्हणजे, हे बंधन टप्प्याटप्प्याने लागू होणार आहे. जरी संपूर्ण डेटा कायदा १२ सप्टेंबर २०२५ पासून लागू होत असला तरी, कनेक्टेड उत्पादनांसाठीचे डिझाइन आणि उत्पादन बंधन केवळ १२ सप्टेंबर २०२६ नंतर बाजारात आणलेल्या उत्पादनांनाच लागू होते. त्यामुळे, सध्या अस्तित्वात असलेली उत्पादने अद्याप याच्या कक्षेत येत नाहीत.
B2B डेटा शेअरिंगमधील योग्य अटी
या नियमावलीमध्ये B2B डेटा करारांमधील कराराच्या अटींसंबंधी विशिष्ट नियम आहेत . एका उपक्रमाने दुसऱ्या उपक्रमावर एकतर्फी लादलेली अट जर अन्यायकारक असेल, तर ती दुसऱ्या पक्षाला बंधनकारक नसते. एखादी अट एकतर्फी लादली गेली आहे असे तेव्हा मानले जाते, जेव्हा वाटाघाटी करण्याचा प्रयत्न करूनही, दुसरा पक्ष तिच्या मजकुरावर प्रभाव टाकू शकला नाही. हे सिद्ध करण्याची जबाबदारी अट समाविष्ट करणाऱ्या पक्षावर असते.
एखाद्या अटीचा वापर चांगल्या व्यावसायिक पद्धतींपासून मोठ्या प्रमाणात विचलित होत असेल आणि तो सद्भावना व निष्पक्ष व्यवहाराच्या विरुद्ध असेल, तर ती अट अन्यायकारक ठरते. नियमावलीमध्ये अशा अटींची उदाहरणे दिली आहेत, ज्या हेतुपुरस्सर किंवा घोर निष्काळजीपणासाठीचे दायित्व वगळतात, दुसऱ्या पक्षाला स्वतःच्या डेटाचा वापर करण्यापासून प्रतिबंधित करतात, अवाजवी कमी सूचनेवर एकतर्फी करार संपुष्टात आणण्याची परवानगी देतात, किंवा किंमतीत किंवा इतर महत्त्वाच्या बाबींमध्ये एकतर्फी लक्षणीय बदल करण्याची परवानगी देतात. याचा कायदेशीर परिणाम असा होतो की, अन्यायकारक अट दुसऱ्या पक्षाला बंधनकारक राहत नाही, तर करारातील उर्वरित तरतुदी, जोपर्यंत ती अट विभक्त करण्यायोग्य आहे, तोपर्यंत लागू राहतात.
जीडीपीआर सोबत परस्परसंबंध
डेटा कायदा हा सामान्य डेटा संरक्षण नियमावलीच्या (General Data Protection Regulation) सोबत अस्तित्वात आहे, परंतु त्यांच्यामध्ये एक महत्त्वाचा परस्परसंबंध आहे. या नियमावलीमध्ये वैयक्तिक डेटाचाही समावेश होतो, परंतु ती त्याला डेटा संरक्षण कायद्यापासून वेगळे करत नाही. जिथे वापरकर्ता हा डेटा विषयक (data subject) नाही आणि त्याच्या वैयक्तिक डेटाची विनंती केली जात नाही, तिथे GDPR च्या कलम ६ अंतर्गत वैध कायदेशीर आधार अस्तित्वात असेल तरच तो वैयक्तिक डेटा प्रदान केला जाऊ शकतो. त्यामुळे, डेटा कायदा GDPR ला कोणताही स्वतंत्र अपवाद निर्माण करत नाही: डेटा कायद्यांतर्गत डेटा मिळवणे हे पक्षांना त्यांच्या GDPR जबाबदाऱ्यांपासून मुक्त करत नाही , तसेच ज्या उद्देशासाठी डेटा मिळवला होता त्यापलीकडे प्रदान केलेला डेटा पुढे राखून ठेवण्यासाठी किंवा त्याचा पुनर्वापर करण्यासाठी कोणताही आधार देत नाही.
क्लाउड पोर्टेबिलिटी आणि स्विचिंग
एका स्वतंत्र प्रकरणानुसार, डेटा प्रोसेसिंग सेवा पुरवणाऱ्यांना दुसऱ्या प्रदात्याकडे जाणे सोपे करणे आवश्यक आहे. ते ग्राहकांना स्विच करण्यापासून रोखणारे कोणतेही पूर्व-व्यावसायिक, व्यावसायिक, तांत्रिक, करारात्मक किंवा संघटनात्मक अडथळे लादू शकत नाहीत. १२ जानेवारी २०२७ पासून, डेटा प्रोसेसिंग सेवा पुरवणारे ग्राहकांकडून कोणतेही स्विचिंग शुल्क आकारू शकणार नाहीत. डेटा आणि कॉन्फिगरेशनचे प्रत्यक्ष हस्तांतरण विनाकारण विलंब न करता आणि कोणत्याही परिस्थितीत जास्तीत जास्त तीस दिवसांच्या अनिवार्य संक्रमणकालीन कालावधीनंतरच झाले पाहिजे. एकाच क्लाउड प्रदात्यावर मोठ्या प्रमाणावर अवलंबून असलेल्या संस्थांसाठी, करारांचे नूतनीकरण किंवा पुनर्वाटाघाटी करताना यामुळे वाटाघाटींसाठी एक नवीन सामर्थ्य प्राप्त होते.
अत्यंत गरजेच्या प्रसंगी सार्वजनिक प्रवेश
हे नियमन सार्वजनिक क्षेत्रातील संस्थांना, कठोर अटींनुसार, सार्वजनिक आणीबाणीसारख्या अपवादात्मक गरजेच्या प्रसंगी खाजगी माहिती मिळवण्याची मागणी करण्याची शक्यता देते. अशा परिस्थितीत, सूक्ष्म-उद्योग आणि लहान उद्योग वगळता इतर माहितीधारकांना आवश्यक माहिती विनामूल्य उपलब्ध करून देणे बंधनकारक आहे. अपवादात्मक गरजेच्या इतर प्रसंगी, माहितीधारक योग्य मोबदल्यासाठी पात्र आहे. हा अधिकार नियमनात नमूद केलेल्या प्रमाणबद्धता आणि सहाय्यकतेच्या अटींच्या अधीन आहे.
नेदरलँड्समध्ये अंमलबजावणी
नेदरलँड्समध्ये, 'डेटा कायदा अंमलबजावणी कायदा' (Uitvoeringswet dataverordening) द्वारे अंमलबजावणी आता कायद्यात अंतर्भूत करण्यात आली आहे. नेदरलँड्स ग्राहक आणि बाजार प्राधिकरण (ACM) हे नियमावलीच्या बहुतांश भागासाठी सक्षम प्राधिकरण आहे, ज्यामध्ये उत्पादन डेटा, B2B शेअरिंग आणि क्लाउड पोर्टेबिलिटी यांवरील प्रकरणांचा समावेश आहे. डच डेटा संरक्षण प्राधिकरण (AP) हे गोपनीयतेसाठी संवेदनशील घटकांसाठी आणि काही विशिष्ट कलमे व प्रकरण V मधील वैयक्तिक डेटाच्या प्रक्रियेसाठी सक्षम आहे. दोन्ही प्राधिकरणे दंड किंवा प्रशासकीय दंडाच्या अधीन असलेला आदेश लादून आपापल्या कार्यक्षेत्रात अंमलबजावणीची कारवाई करू शकतात. अंमलबजावणी कायद्यामध्ये ACM आणि AP यांच्यात सहकार्य आणि माहिती-देवाणघेवाण व्यवस्थेची देखील तरतूद आहे, जेणेकरून दोन्ही पर्यवेक्षक समान मुद्द्यांवर समन्वित पद्धतीने कार्य करू शकतील.
सराव मध्ये याचा अर्थ काय आहे?
कनेक्टेड उत्पादने विकसित करणाऱ्या, आयात करणाऱ्या किंवा वितरित करणाऱ्या व्यवसायांनी आता डेटा कायद्यानुसार त्यांच्या उत्पादनाची रचना आणि कराराच्या संरचनेचा आढावा घेणे शहाणपणाचे ठरेल. १२ सप्टेंबर २०२६ नंतर बाजारात आणलेल्या उत्पादनांसाठी, रचना आणि सुलभतेचे बंधन पूर्णपणे लागू होते. वापरकर्त्यांच्या वतीने डेटावर प्रक्रिया करणाऱ्या सेवा प्रदात्यांनी, त्यांना डेटा-शेअरिंगची कोणती बंधने लागू होतात आणि एकतर्फी तयार केलेल्या डेटा कलमांसह विद्यमान करार त्यांच्याशी सुसंगत आहेत की नाही, याचा आढावा घ्यावा.
अंमलबजावणी सुरू होण्याची वाट पाहणाऱ्यांना मागे पडण्याचा धोका असतो. उत्पादने, सेवा आणि करार वेळेवर नवीन नियमांनुसार जुळवून घेणे ही केवळ अनुपालनाची बाब नाही , तर त्यामुळे संधीही निर्माण होतात: कंपन्या डेटा कसा हाताळतात यावर अधिकाधिक टीका करणाऱ्या बाजारपेठेत, जे आपल्या ग्राहकांना पारदर्शकता आणि डेटाची उपलब्धता देतात ते वेगळे उठून दिसतात.
ईयू डेटा कायद्याच्या तुमच्या व्यवसायावर किंवा तुमच्या करारांवर होणाऱ्या परिणामांबद्दल तुम्हाला काही प्रश्न आहेत का? येथील वकील Law & More तुम्हाला मदत करण्यास आनंद होईल.
सतत विचारले जाणारे प्रश्न
माझ्या सध्याच्या कनेक्टेड उत्पादनांना डेटा कायदा आधीपासूनच लागू होतो का?
हे नियमन १२ सप्टेंबर २०२५ पासून लागू होते, परंतु वापरकर्त्यांना डेटा उपलब्ध होईल अशा प्रकारे कनेक्टेड उत्पादनांची रचना करण्याचे बंधन केवळ १२ सप्टेंबर २०२६ नंतर बाजारात आणल्या जाणाऱ्या उत्पादनांनाच लागू होते. त्या तारखेपूर्वी बाजारात आधीपासूनच असलेली विद्यमान उत्पादने अद्याप या नियमांतर्गत येत नाहीत. तरीही, उत्पादक आणि आयातदारांनी आतापासूनच आपल्या उत्पादनांचा विकास नवीन आवश्यकतांनुसार जुळवून घेणे शहाणपणाचे ठरेल, जेणेकरून भविष्यातील उत्पादने बाजारात आणतानाच अनुरूप असतील.
जर माझ्या डेटा करारामध्ये डेटा मिळवण्यावर निर्बंध घालणारी कलमे असतील तर मी काय करावे?
डेटा कायद्यानुसार, एकतर्फी लादलेल्या आणि दुसऱ्या पक्षाला स्वतःच्या डेटाचा वापर करण्यापासून किंवा त्याचा फायदा घेण्यापासून रोखणाऱ्या करारातील अटी अन्यायकारक आणि त्यामुळे बंधनकारक नसलेल्या मानल्या जाऊ शकतात. अशा कलमांसाठी विद्यमान डेटा करारांचे पुनरावलोकन करून घेणे उचित आहे. एखादी अट एकतर्फी लादलेली नव्हती हे सिद्ध करण्याची जबाबदारी ती अट समाविष्ट करणाऱ्या पक्षावर असते. दुसरा पक्ष नियमावलीचा आधार घेईपर्यंत वाट पाहण्यापेक्षा, लवकर फेरवाटाघाटी करणे सामान्यतः अधिक प्रभावी ठरते.
मी GDPR कायदेशीर आधाराशिवाय डेटा कायद्यांतर्गत वैयक्तिक डेटा शेअर करू शकतो का?
नाही. डेटा कायदा वैयक्तिक डेटा उघड करण्यासाठी स्वतंत्र आधार प्रदान करत नाही. जिथे वापरकर्ता हा डेटा विषयक नाही, ज्याच्या वैयक्तिक डेटाची विनंती केली आहे, तिथे GDPR च्या कलम ६ अंतर्गत वैध कायदेशीर आधार अस्तित्वात असेल तरच तो डेटा प्रदान केला जाऊ शकतो. शिवाय, डेटा कायद्यांतर्गत डेटा उपलब्धतेमुळे, उघड केलेला वैयक्तिक डेटा मूळ उद्देशापलीकडे पुढे राखून ठेवण्यासाठी किंवा त्याचा पुनर्वापर करण्यासाठी कोणताही आधार मिळत नाही. त्यामुळे, GDPR चे पालन आणि डेटा कायद्याचे पालन एकाच वेळी सुनिश्चित करणे आवश्यक आहे.
मी क्लाउड सेवा प्रदाता म्हणून अजूनही स्विचिंग शुल्क आकारू शकतो का?
१२ जानेवारी २०२७ पासून, डेटा प्रोसेसिंग सेवा पुरवणाऱ्यांना ग्राहकांकडून स्विचिंग शुल्क आकारण्यास मनाई आहे. याव्यतिरिक्त, १२ सप्टेंबर २०२५ पासून, स्विचिंगमध्ये अडथळा आणणारे कोणतेही तांत्रिक, करारविषयक किंवा संघटनात्मक अडथळे लादले जाऊ शकत नाहीत. स्विचिंग झाल्यावर होणारे प्रत्यक्ष डेटा हस्तांतरण देखील विनाकारण विलंब न लावता झाले पाहिजे आणि ते जास्तीत जास्त तीस दिवसांच्या संक्रमणकालीन कालावधीत पूर्ण झाले पाहिजे. यापेक्षा जास्त कालावधी किंवा स्विचिंग शुल्क असलेल्या विद्यमान करारांचे पुनरावलोकन करणे आवश्यक आहे.
नेदरलँड्समध्ये डेटा कायद्याची अंमलबजावणी करण्यासाठी कोणते पर्यवेक्षकीय प्राधिकरण सक्षम आहे?
अंमलबजावणी नेदरलँड्स ग्राहक आणि बाजार प्राधिकरण (ACM) आणि डच डेटा संरक्षण प्राधिकरण (AP) यांच्यात विभागलेली आहे. नियमावलीच्या बहुतांश भागासाठी ACM सक्षम आहे, ज्यामध्ये उत्पादन डेटा, B2B शेअरिंग आणि क्लाउड पोर्टेबिलिटीवरील तरतुदींचा समावेश आहे. काही विशिष्ट कलमे आणि प्रकरण V मधील गोपनीयतेसाठी संवेदनशील घटक आणि वैयक्तिक डेटाच्या प्रक्रियेसाठी AP सक्षम आहे. दोन्ही प्राधिकरणे दंड किंवा प्रशासकीय दंडाच्या अधीन असलेला आदेश देऊ शकतात. अशा निर्णयांविरुद्ध आक्षेप, अपील आणि अंतरिम दिलासा यांसारखे नेहमीचे प्रशासकीय-कायदेशीर उपाय उपलब्ध आहेत.
डेटा कायदा लहान उद्योगांनाही लागू होतो का?
हे नियमन काही मुद्द्यांवर उद्योगाच्या आकारानुसार भेद करते. उदाहरणार्थ, सार्वजनिक आपत्कालीन डेटा विनंत्यांच्या बाबतीत, सूक्ष्म-उद्योग आणि लहान उद्योगांना विनामूल्य डेटा उपलब्ध करून देण्याच्या बंधनातून सूट देण्यात आली आहे; अशा प्रकरणांमध्ये ते योग्य मोबदल्यासाठी पात्र आहेत. इतर बंधनांसाठी – ज्यामध्ये कनेक्टेड उत्पादनांसाठी सुलभतेचे बंधन आणि B2B अटींसाठी निष्पक्षता चाचणी यांचा समावेश आहे – लहान आणि मध्यम आकाराच्या उद्योगांना कोणतीही सर्वसाधारण सूट नाही. त्यामुळे, कनेक्टेड उत्पादने किंवा क्लाउड सेवांच्या लहान पुरवठादारांनी देखील वेळेवर आपले कामकाज या नियमनानुसार जुळवून घेणे आवश्यक आहे.

