Logo Ailance Alt TM
Logo Ailance Alt TM

Data Act: la Commissione europea pubblica nuove FAQ: ecco cosa dice!

Le condizioni giuridiche più importanti del Data Act e le maggiori sfide per le aziende.

Il Data Act (Regolamento UE 2023/2584) stabilisce nuove norme per l’accesso equo ai dati e il loro utilizzo nell’UE. La Commissione europea ha pubblicato una nuova sezione di domande frequenti (FAQ) su aspetti tecnici e giuridici relativi all’attuazione del Data Act. Forniamo una panoramica delle disposizioni più importanti e illustriamo le sfide che le imprese dovranno affrontare.

Interazioni tra la legge sui dati e il GDPR

Il Legge sui dati persegue l'obiettivo di incrementare le dinamiche di mercato nella Internet delle cose (IoT), facilitare la portabilità dei dati e migliorare lo scambio di dati tra le imprese (B2B) nonché tra le imprese e la pubblica amministrazione (B2G) . È definita come Controllo orizzontale concepita per essere applicata in modo trasversale a diversi settori.

Il Legge sui dati è Nessuna legge sulla protezione dei dati! Regola il Accesso e utilizzo dei dati. Il Regolamento generale sulla protezione dei dati (GDPR) rimane pienamente applicabile nella misura in cui Dati personali sono interessati.

Articolo 1, paragrafo 5, del Legge sui dati chiarisce che In caso di conflitto tra i due gruppi di norme, la GDPR è una priorità. Ciò significa che Dati personali solo in conformità con il GDPR possono essere elaborati e trasmessi.

Un'altra importante differenza:

  • GDPR (articolo 20) garantisce alle persone interessate il diritto alla portabilità dei dati in determinate condizioni (solo per Dati personali e se questi sono basati su un Consenso o un contratto).
  • Legge sui dati (articoli 4 e 5) estende notevolmente questo diritto nemmeno non-Dati personali essere coinvolti e nessuna limitazione della base giuridica esiste.

Ambito di applicazione e categorie di dati della Legge sui dati

Il Legge sui dati preoccupazioni in particolare Dati grezzi e pre-elaborati, generati da prodotti connessi o dai relativi servizi digitali. Esistono diversi tipi di dati che rientrano nel campo di applicazione del regolamento:

I dati di prodotto sono quelli generati dai dispositivi IoT. Ad esempio, dai sensori che rilevano informazioni sull'utilizzo, sulle prestazioni o sull'ambiente circostante del prodotto. Questi dati possono essere utilizzati per migliorare l'efficienza e la funzionalità dei prodotti o per sviluppare nuovi modelli di business basati su di essi.

I dati relativi ai servizi, invece, vengono generati durante l’utilizzo di un servizio connesso. Si tratta, ad esempio, dei dati generati nelle app o nelle piattaforme basate sul cloud quando gli utenti utilizzano tali servizi. Questi dati sono spesso fondamentali per l’ottimizzazione dei servizi e per offrire esperienze utente personalizzate.

Inoltre, esistono dati che rientrano nella categoria del segreto commerciale e che godono quindi di una protezione speciale. Tali dati hanno un elevato valore economico, poiché possono contenere informazioni strategiche sulle imprese. Il Legge sui dati garantisce che la protezione di tali informazioni sia assicurata. Allo stesso tempo, viene facilitato l'accesso a dati meno sensibili, ma di valore economico.

Accesso diretto o indiretto

Il Data Act distingue inoltre tra accesso diretto e indiretto ai dati. Tale distinzione è di fondamentale importanza, poiché definisce contesti tecnici e giuridici diversi per l'utilizzo dei dati.

Accesso diretto significa che l'utente può accedere direttamente ai dati generati, senza ulteriori autorizzazioni o mediazioni. Ciò può essere reso possibile, ad esempio, da un'API o da un'interfaccia utente attraverso la quale l'utente può recuperare i dati in tempo reale. L'accesso diretto favorisce la Trasparenza e facilita l'immediato ulteriore trattamento dei dati da parte dell'utente o di terzi autorizzati. Terza parte.

L'accesso indiretto, invece, richiede che l'utente presenti una richiesta al titolare dei dati per ottenere i dati stessi. In questo caso, è il titolare dei dati a decidere in merito alla messa a disposizione e può, ad esempio, esigere il rispetto di determinate misure di protezione o di accordi relativi all’utilizzo. Questa forma di accesso è particolarmente rilevante quando è necessario tutelare segreti commerciali o quando esistono specifici requisiti normativi relativi alla trasmissione dei dati.

La scelta tra accesso diretto e indiretto ha un impatto significativo sulla fruibilità economica dei dati, sulla protezione delle informazioni sensibili e sull'applicazione dei diritti degli utenti. Mentre l’accesso diretto consente un utilizzo più rapido e flessibile, l’accesso indiretto offre ai titolari dei dati maggiori possibilità di controllo, ad esempio per garantire il rispetto dei requisiti di sicurezza e protezione dei dati.

Interoperabilità e cambio di cloud

Un obiettivo centrale del Legge sui dati è il Prevenzione della dipendenza da un unico fornitore (vendor lock-in) presso Nuvola-servizi. Grazie a interfacce aperte e formati standardizzati, le aziende dovrebbero essere in grado di trasferire facilmente i propri dati tra diversi fornitori di servizi. Ciò dovrebbe garantire che i clienti non siano vincolati in modo permanente a un determinato Nuvola-non sono vincolati a un determinato fornitore, ma possono decidere in modo flessibile dove archiviare e trattare i propri dati.

Per interoperabilità si intende che Nuvola-I servizi devono essere compatibili tra loro per consentire un passaggio senza intoppi. I fornitori sono tenuti a mettere a disposizione interfacce standardizzate che garantiscano un trasferimento dei dati sicuro e senza perdite. Ciò facilita alle aziende il passaggio da un servizio all’altro Nuvola-piattaforme e favorisce la concorrenza sul mercato dei Nuvola-Servizi.

Inoltre, il Legge sui dati che Nuvola-I fornitori dovranno ridurre gradualmente i costi di passaggio fino al 2027 e, infine, eliminarli completamente. Ciò dovrebbe impedire che gli elevati costi di transizione ostacolino le imprese nel Nuvola-Cambiare fornitore. Ciò garantisce una maggiore flessibilità, in particolare per le PMI che finora erano vincolate a un unico fornitore a causa di ostacoli finanziari.

Diritti e obblighi degli attori del mercato

Il regolamento definisce chiari diritti per gli utenti dei prodotti in rete e obblighi specifici per i proprietari e i responsabili del trattamento dei dati. Terza parte. Gli utenti hanno il diritto di accedere ai dati che generano e di condividerli con terzi. Ciò è particolarmente importante per i servizi di manutenzione alternativi o per i fornitori di servizi che possono accedere ai dati richiesti indipendentemente dal produttore del prodotto in rete. Una protezione speciale si applica alle piccole e medie imprese (PMI). Esse sono protette da tariffe irragionevolmente elevate per l'accesso ai dati.

I proprietari dei dati, ossia i produttori o i fornitori di servizi che gestiscono i dati generati, devono, a determinate condizioni, fornire i dati agli utenti e ai fornitori di servizi autorizzati. Terza parte trasmetterli. Possono chiedere un compenso ragionevole, a condizione che il destinatario non sia una PMI o un'organizzazione non profit. Tuttavia, la protezione dei segreti aziendali rimane intatta: se la divulgazione dei dati comporterebbe notevoli svantaggi economici, le aziende possono rifiutarsi di rivelarli. Questa misura di protezione è nota come Segreti commerciali Handbrake è noto e serve a non compromettere la tutela dell'innovazione.

Terza parteLe organizzazioni che ricevono dati dagli utenti o dai titolari dei dati sono soggette a condizioni rigorose. Possono utilizzare i dati solo per gli scopi concordati con l'utente. In particolare, è vietato utilizzare questi dati per sviluppare un prodotto concorrente o venderli a grandi operatori di piattaforme (Guardiano del cancello nel senso della Legge sui mercati digitali). Questo regolamento ha lo scopo di impedire agli operatori di mercato dominanti di ottenere vantaggi competitivi sleali attraverso un accesso preferenziale ai dati.

Suggerimento di lettura: Parere dell'EDPB sull'uso dei dati personali nei modelli di IA

Applicazione e sanzioni

Ogni Stato membro dell'UE è tenuto a designare un'autorità competente incaricata di garantire il rispetto del Legge sui dati sottoposto a controllo. Tale autorità ha il compito di garantire che le imprese adempiano ai propri obblighi e che agli utenti siano riconosciuti i diritti loro garantiti dalla legge. Le violazioni del Legge sui dati possono comportare conseguenze giuridiche, con l'entità delle sanzioni che dipende dalle normative nazionali dei rispettivi Stati membri. Le autorità sono autorizzate a irrogare sanzioni che possono comprendere sia misure pecuniarie che amministrative.

Le imprese devono garantire che i propri sistemi di trattamento dei dati siano conformi ai requisiti del Legge sui dati per evitare sanzioni. Ciò comprende in particolare la messa a disposizione di possibilità di accesso ai dati per gli utenti autorizzati e il rispetto delle norme in materia di interoperabilità e portabilità dei dati. Il mancato rispetto di tali disposizioni può comportare per le aziende il rischio di incorrere in pesanti sanzioni pecuniarie o limitazioni alla propria attività commerciale.

Al fine di garantire un’applicazione uniforme delle norme, le autorità nazionali collaborano strettamente con la Commissione europea. Quest’ultima vigila sull’applicazione generale del Legge sui dati a livello europeo e può adottare misure in caso di violazioni sistematiche. Le imprese dovrebbero quindi adeguare i propri processi interni e garantire di attuare tempestivamente i requisiti normativi, al fine di evitare sanzioni.

Ogni Stato membro deve avere un autorità competente che garantiscono la conformità con il Legge sui dati monitorato.

Il Data Act e le sfide per le imprese

Il Legge sui dati rappresenta una misura normativa di ampia portata che pone le aziende di fronte a numerose nuove sfide. Per soddisfare i nuovi requisiti di legge, le aziende devono adottare misure tempestive. In particolare, i produttori e i gestori di piattaforme sono tenuti a fornire interfacce tecniche che consentano l’accesso diretto e indiretto ai dati. Ciò può richiedere ingenti investimenti in infrastrutture IT e misure di sicurezza, al fine di soddisfare i requisiti relativi all’accesso e alla trasmissione dei dati senza compromettere la tutela dei segreti commerciali o la sicurezza dei sistemi.

Per le aziende che offrono prodotti connessi o servizi digitali, ciò significa che il Legge sui dati un maggiore obbligo di fornire dati per gli utenti e per Terza parteagire sulla base del consenso dell'utente. Devono garantire che i dati siano resi disponibili in un formato standardizzato e interoperabile per promuovere la concorrenza e consentire la portabilità dei dati. Allo stesso tempo, sono tenuti a introdurre meccanismi di protezione adeguati per i dati sensibili o protetti e ad autorizzarne il trasferimento solo a condizioni chiaramente definite.

Soprattutto per le PMI, il Legge sui dati nuove opportunità. Grazie a un accesso più agevole ai dati, possono ampliare i propri modelli di business e sviluppare servizi innovativi basati sui dati. Allo stesso tempo, devono fare attenzione a non applicare costi eccessivi per l’utilizzo di tali dati, poiché il legislatore ha stabilito regole chiare per una remunerazione equa e adeguata. Ciò significa che i titolari dei dati devono adeguare le proprie strutture tariffarie e definire condizioni trasparenti e non discriminatorie per l’utilizzo dei dati.

Inoltre Nuvola-I fornitori devono far fronte a nuovi obblighi. Devono facilitare il passaggio da un servizio all’altro. Ciò comporta la messa a disposizione di interfacce aperte e la riduzione dei costi di passaggio entro il 2027. Le aziende che si affidano a Nuvola-I servizi che dipendono da tali fornitori possono così agire con maggiore flessibilità e ridurre la dipendenza da determinati fornitori.

Il tempo stringe: da settembre entrerà in vigore il Data Act

Il La legge sui dati comporteranno profondi cambiamenti per l’economia europea dei dati. Poiché il regolamento entrerà pienamente in vigore a partire dal 12 settembre 2025, il tempo a disposizione per adeguare i processi e le soluzioni tecniche è limitato. È quindi indispensabile adottare tempestivamente misure volte all’attuazione dei nuovi requisiti, al fine di evitare rischi legali e trarre vantaggio dalle nuove opportunità offerte dall’economia dei dati.

Avete ancora domande sul Data Act? Saremo lieti di consigliarvi! Contattateci semplicemente:
Tel: +39 045 475 7198
E-mail: verona@2b-advice.com

Fonte: FAQ sulla legge sui dati della Commissione UE (versione 1.2)

Immagine di Marcus Belke

Marcus Belke

Marcus Belke è amministratore delegato della 2B Advice GmbH. Promuove l’innovazione nel campo della conformità alla normativa sulla protezione dei dati e della gestione dei rischi ed è responsabile dell’ulteriore sviluppo di Ailance, la piattaforma di conformità di nuova generazione.

Condividi questo post:

Data Act: la Commissione europea pubblica nuove FAQ: ecco cosa dice!