EU Data Act歐盟資料法是一項全面性的新法案,於2025年9月12日生效,將影響任何在歐盟(EU)提供連網的產品、相關數位服務,或雲端及其他資料處理服務的公司,即使這些公司位於歐盟之外。到現在許多公司似乎低估了即將到來的的影響。特別是它賦予數位產品的使用者較廣泛的新權利,無論是個人資料還是非個人資料,包括更廣泛的存取權。這類資訊處理過去大多未受規範。現在連網產品與服務的提供者,以及其他資料持有者,都可能面臨必須修改現有合約,賦予裝置與服務使用者廣泛的權利。
歐盟資料法同時帶來新的資訊處裡義務,要求企業提供用戶存取其產品產生的資料,並以公平條件與第三方分享資料。雲端及其他資料處理服務提供者須承擔新的服務切換義務,包括其客戶合約中的強制條款。不合規可能導致高額罰款、民事訴訟及監管調查。
EU Data Act 與過往個資/資料保護法的核心差異
過去企業熟悉的歐盟資料法規,多半圍繞「個人資料保護」展開,例如 General Data Protection Regulation(GDPR)主要關注的是可識別個人的資料,企業能否合法蒐集、處理、儲存與跨境傳輸個人資料。核心概念是隱私、以當事人同意、合法使用為基礎、資料最小化與可抹除。GDPR 的保護標的是「人」,防止個人隱私遭濫用。
而 EU Data Act 的思維則不同,它保護的對象從「個人」擴展到「資料經濟活動中的資料本身」。重點不在隱私而在於 資料可存取性(accessibility)、可攜性(portability)與公平使用(fair access)。即使資料不是個資,例如工業機械的 感測器遙測資訊、智慧車輛的運行參數、IoT 設備的事件日誌,也受到 Data Act 規範。
- 新法規將重塑企業管理資料的方式,既帶來了合規方面的挑戰,也可能為消費者和工業數據市場的公司帶來重大的新機會。
- 在使用產品和相關服務時產生的資料,使用者擁有較廣泛的存取、控制和分享權利。企業必須透過產品架構設計和合約條款來實現,並且不能再將產品或服務資料視為其專屬資產。
- 雲端服務和其他資料處理服務的提供者,須遵守新的服務要求,強制性轉換客戶合約條款。
- 歐盟數據法案可能引發重大訴訟 ,包括集體訴訟和監管調查,特別是圍繞用戶對數據的新權利。
這是非常大的法規轉變。過去許多設備製造商認為裝置產生的資料屬於自己,可作為專利資產內容封閉管理;但在 Data Act 下,使用者(包括企業客戶)對其使用裝置所產生的資料,具有更強的存取權利。製造商、服務供應商不能再將設備產生的資料視為完全專屬資產。
第二個差異是 法規適用對象更廣。GDPR 主要針對 Controller 與 Processor;Data Act 則涵蓋:
- 連通設備製造商
- 數位服務供應商
- 雲端邊緣運算供應商
- 資料持有者與第三方資料接收者
這使得受影響產業不再只是 SaaS 或網路服務,而是涵蓋製造、醫療、汽車、能源、物流等 OT/IoT 密集產業。
第三個差異是 市場競爭導向。Data Act 明顯帶有反壟斷與促進市場競爭的意圖,例如限制雲端服務綁定,要求雲端供應商降低轉換障礙,讓企業能更容易從 Amazon Web Services、Google Cloud 或 Microsoft 遷移。這點在 GDPR 中幾乎不存在。
企業必須遵守的主要義務
對企業而言,EU Data Act 的合規重點可整理為五項義務。
- 從設計階段即納入資料存取管理(Data Access by Design)
企業必須確保連通設備在設計時就支援資料提取。資料不能藏在專利格式檔案或無法存取的韌體當中,而應提供 API、匯出功能或標準介面供使用者取得。這意味著產品設計需加入:- 結構化資料
- metadata 標籤化
- 可匯出格式(JSON/CSV/API)
**對設備廠而言,這可能是產品重構,而不只是法務條款的修改。
- 使用者有權分享資料
使用者有權要求企業將資料分享給第三方,例如:- 維修商
- 保險公司
- 分析服務供應商
- 託管服務提供商
**企業必須在合理、非歧視性的條件下提供資料,而且不能透過不公平合約條款阻擋。
- 公平合約條款
若企業擁有較高議價權(例如大型商務平台),不得在 B2B 契約中加入不公平條款,例如:- 單方主張面資料所有權
- 單方主張價格調整
- 過高的存取費用
**這類不公平條款可能會被認定無效。
- 雲端服務切換
雲端服務供應商必須提供客戶切換至其他供應商的支援,包括:- 工作負載遷移
- metadata 匯出
- 設置組態可攜性
- 降低出口障礙
**這是對雲端服務綁定的直接規範。
- 供政府可存取的義務
在大眾緊急事故或重大公共利益情境下,政府可能要求企業提供維運資訊,例如:- 健康照護遙測資訊
- 能源供應網
- 運輸路線
EU Data Act 的真正意義,不只是另一套歐盟法規,而是宣告歐洲正式進入資料經濟治理時代。過去企業競爭優勢往往建立在「掌控資料」;未來競爭優勢將逐漸轉向「如何安全且公平地分享資料」。
從資安架構角度看,未來 DLP 不應只是「禁止外接硬碟」或「檔案傳輸稽核」,而應升級為全面的資料治理平台,既要能保護敏感資料,又能支援合法且受控的資料流通。


