EUデータ法:欧州におけるデータ共有に関する新たな規則

EUデータ保護法と欧州におけるデータ共有を象徴する都市とデータ

2024年1月11日、EUデータ保護法(規則(EU)2023/2854)が、欧州連合官報への掲載から20日後に発効しました。この規則は2025年9月12日から適用されます。この法律は、コネクテッド製品の製造業者および関連サービスの提供業者に対し、製造業、エネルギー産業、医療、自動車産業など、幅広い分野に影響を与える新たな義務を課すものです。事業活動においてデータを生成、処理、または利用する者は、この法律の適用範囲を事前に十分に検討しておくことが賢明です。

データ保護法は何を規制するのですか?

データ法は、欧州のデータ戦略の一環であり、データ経済における欧州の競争力強化を目指しています。この規則は、製品やサービスの利用によって生成されたデータへのアクセス権を持つ者、およびそのデータを共有しなければならない条件に関するルールを定めています。これは、あらゆるデータへの一般的な権利に関するものではなく、製品およびサービスデータへのユーザーアクセス、公正な条件での企業間取引(B2B)におけるデータ共有、特別な必要性がある場合の一般市民のアクセス、データ処理サービスの切り替え、非個人データへの国際的な政府機関によるアクセスからの保護、および相互運用性という6つの具体的な分野からなる枠組みです。

企業に課せられる義務:製品設計

コネクテッド製品は、生成されるデータがデフォルトで、容易かつ安全に、無料で、機械可読形式でユーザーが直接アクセスできるように設計および製造されなければなりません。スマートホーム機器、産業機械、車両などのコネクテッド製品のユーザーは、その製品の使用によって生成されるデータにアクセスする権利を取得します。製造業者やサービスプロバイダーは、もはやそのデータを独占的に保持することはできません。

重要な点として、この義務は段階的に適用される。データ保護法全体は2025年9月12日から適用されるが、コネクテッド製品の設計および製造に関する義務は、2026年9月12日以降に市場に出回る製品にのみ適用される。したがって、既存の製品はまだ対象外となる。

B2Bデータ共有における公正な条件

本規則には、B2Bデータ契約における契約条件に関する具体的な規定が含まれています。一方の企業が他方の企業に一方的に押し付けた条件が不公平な場合、その条件は他方の企業を拘束しません。条件は、交渉を試みても他方の企業がその内容に影響を与えることができなかった場合に、一方的に押し付けられたものとみなされます。このことを証明する責任は、当該条件を盛り込んだ企業にあります。

契約条項が不公正であるとは、その使用が良好な商慣習から著しく逸脱し、誠実義務および公正取引に反する場合をいう。規則では、故意または重大な過失に対する責任を免除する条項、相手方が自身のデータを使用することを禁じる条項、不当に短い予告期間での一方的な契約解除を認める条項、または価格その他の重要な変更を一方的に行うことを認める条項を例として挙げている。法的結果として、不公正な条項は相手方を拘束せず、当該条項が分離可能である限り、残りの契約条項は引き続き効力を有する。

GDPRとの相互作用

データ法は一般データ保護規則(GDPR)と並行して存在しますが、両者の間には重要な相互作用があります。GDPRも個人データを対象としていますが、データ保護法から切り離すものではありません。利用者が要求された個人データの主体でない場合、その個人データはGDPR第6条に基づく有効な法的根拠が存在する場合にのみ提供できます。したがって、データ法はGDPRに対する独立した例外を設けるものではありません。データ法に基づくデータアクセスは、当事者のGDPR上の義務を免除するものではなく、また、提供されたデータを、取得目的を超えてさらに保持または再利用するための根拠を提供するものでもありません。

クラウドのポータビリティと切り替え

別の章では、データ処理サービスの提供者に対し、他のプロバイダーへの切り替えを容易にするよう求めている。顧客が切り替えるのを妨げるような、事前商取引、商取引、技術、契約、組織上の障害を設けてはならない。2027年1月12日以降、データ処理サービスの提供者は、顧客に対し切り替え料金を請求することができなくなる。データと構成の実際の転送は、不当な遅延なく行われなければならず、いかなる場合も、最大30日間の義務的な移行期間を経てはならない。単一のクラウドプロバイダーに大きく依存している組織にとって、これは契約の更新または再交渉の際に新たな交渉力をもたらす。

特別な事情がある場合の一般公開

本規則は、公共機関に対し、厳格な条件の下で、公共の緊急事態などの例外的な必要性がある場合に、個人データへのアクセスを要求する権限を与えている。この場合、零細企業および小規模企業以外のデータ保有者は、必要なデータを無償で提供する義務を負う。その他の例外的な必要性がある場合、データ保有者は公正な補償を受ける権利を有する。この権限は、本規則に定められた比例原則および補完原則の条件に従うものとする。

オランダにおける執行

オランダでは、データ法実施法(Uitvoeringswet dataverordening)によって、データ執行が法律に組み込まれています。オランダ消費者市場庁(ACM)は、製品データ、B2B共有、クラウドポータビリティに関する章を含む、規則の大部分について管轄当局となっています。オランダデータ保護庁(AP)は、プライバシーに関わる要素、および特定の条項と第V章における個人データの処理について管轄しています。両機関は、罰則または行政罰金を伴う命令を発令することにより、それぞれの管轄範囲内で執行措置を講じることができます。実施法では、ACMとAP間の協力および情報交換の取り決めも規定されており、両監督機関が重複する問題について協調して行動できるようになっています。

これは実際にはどういう意味ですか?

コネクテッド製品の開発、輸入、販売を行う企業は、今すぐにデータ保護法に照らして製品設計と契約構造を見直すことが賢明でしょう。2026年9月12日以降に市場に投入される製品については、設計およびアクセシビリティに関する義務が全面的に適用されます。ユーザーに代わってデータを処理するサービスプロバイダーは、どのデータ共有義務が適用されるか、また、一方的に作成されたデータ条項を含む既存の契約がそれらの義務に合致しているかどうかを確認する必要があります。

施行開始まで待つと、後れを取るリスクがあります。製品、サービス、契約を新しい規則に早めに適合させることは、法令遵守の問題であるだけでなく、ビジネスチャンスにもなります。顧客に透明性とデータアクセスを提供する企業は、企業のデータ取り扱い方法に対する批判が高まっている市場において、際立った存在となるでしょう。

EUデータ保護法が貴社の事業や契約に及ぼす影響についてご質問がありますか? Law & More 喜んでお手伝いさせていただきます。

よくある質問

データ保護法は、私が既に所有している接続製品にも適用されますか?

この規則は2025年9月12日から適用されますが、コネクテッド製品をユーザーがデータにアクセスできるように設計する義務は、2026年9月12日以降に市場に投入される製品にのみ適用されます。それ以前に市場に出回っている既存製品は、現時点では対象外です。しかしながら、製造業者および輸入業者は、将来の製品が市場投入時に規則に準拠するように、今から製品開発を新たな要件に合わせておくのが賢明でしょう。

データ契約にデータへのアクセスを制限する条項が含まれている場合、どうすればよいですか?

データ保護法に基づき、一方的に課せられた契約条項であって、相手方が自身のデータを使用または活用することを妨げるものは、不当とみなされ、拘束力を持たない可能性があります。既存のデータ契約にそのような条項が含まれていないか確認することをお勧めします。条項が一方的に課せられたものではないことを証明する責任は、その条項を含めた当事者にあります。相手方がデータ保護法を発動するまで待つよりも、早期に再交渉する方が一般的に効果的です。

GDPRの法的根拠なしに、データ保護法に基づいて個人データを共有してもよいでしょうか?

いいえ。データ保護法は、個人データの開示に関する単独の根拠を提供するものではありません。利用者が個人データの開示を要求されたデータ主体でない場合、当該データはGDPR第6条に基づく有効な法的根拠が存在する場合にのみ提供できます。さらに、データ保護法に基づくデータアクセスは、開示された個人データを当初の目的を超えて保持または再利用するための根拠を提供するものではありません。したがって、GDPRへの準拠とデータ保護法への準拠は同時に確保されなければなりません。

クラウドサービスプロバイダーとして、切り替え手数料を請求することはできますか?

2027年1月12日以降、データ処理サービス提供事業者は、顧客に対し切り替え手数料を請求することが禁止されます。さらに、2025年9月12日以降は、切り替えを妨げる技術的、契約的、組織的な障害を課すことは認められません。切り替えに伴う実際のデータ転送も、不当な遅延なく行われ、遅くとも30日間の移行期間内に完了しなければなりません。より長い期間や切り替え手数料を含む既存の契約については、見直しが必要です。

オランダにおいてデータ保護法を執行する権限を持つ監督機関はどれですか?

執行は、オランダ消費者市場庁(ACM)とオランダデータ保護庁(AP)に分かれています。ACMは、製品データ、B2B共有、クラウドポータビリティに関する規定を含む、規則の大部分について管轄権を有しています。APは、プライバシーに関わる要素および第V章内の特定の条項における個人データの処理について管轄権を有しています。両機関は、罰金または行政罰金を伴う命令を発することができます。これらの決定に対しては、異議申し立て、上訴、暫定救済など、通常の行政法上の救済措置が利用可能です。

データ保護法は中小企業にも適用されますか?

この規則は、いくつかの点で企業規模による区別を設けています。例えば、零細企業や小規模企業は、公共の緊急データ要求の場合、データを無償で提供する義務から免除され、その場合は公正な補償を受ける権利があります。しかし、コネクテッド製品のアクセシビリティ義務やB2B取引条件の公正性テストなど、その他の義務については、中小企業に対する一般的な免除はありません。したがって、コネクテッド製品やクラウドサービスの小規模プロバイダーも、規則に速やかに準拠するよう事業運営を調整する必要があります。

法的支援が必要ですか?

接触 Law & More 法律問題に関する専門的なアドバイスをご希望の場合は、多言語対応のチームがお手伝いいたします。

関連記事

高リスクAIシステムは、欧州AI規制(規則(EU)2024/1689)の焦点となっている。

ランサムウェア、フィッシング、DDoS攻撃、コンピュータ侵入などのサイバー攻撃は、組織だけに影響を与えることはほとんどない。
サイバーセキュリティはもはや単なる技術的な問題ではない。それは法的、ガバナンス上の問題でもある。

オランダの法律に関する最新情報を入手しましょう

最新の法的知見、規制に関する最新情報、そして実践的なアドバイスをお届けするニュースレターにご登録ください。