2026年9月12日,欧盟《数据法》迎来一项直接影响连接产品设计的制度节点。根据欧盟《数据法》第50条和第3条的规定,自2025年9月12日起,新上市连接产品必须“默认支持用户访问数据”。对于面向欧盟市场的智能汽车、工业设备、智能家居和可穿戴设备等产品,符合规定的数据能否方便地交到用户手中,将成为设计阶段需要解决的问题。这一变化把数据流通规则与产品架构连接起来:制造商和服务提供者除了组织数据的采集和利用,还需要为用户访问、理解和继续使用数据预先建立可行路径。
一、数据可访问成为产品设计要求
欧盟《数据法》第3条第1款要求,连接产品的设计和制造、相关服务的设计和提供,应当使产品数据、相关服务数据以及解释和使用这些数据所必要的元数据,默认能够由用户便捷、安全、免费地访问,并以全面、结构化、通用且机器可读的格式提供;在相关且技术可行时,还应当允许直接访问。这里的制度重点是把访问能力预先嵌入产品和服务,而不是等到发生具体请求时才临时组织数据交付。元数据与机器可读格式尤其具有实际意义:用户取得一组数值之后,还需要知道数值的时间、单位和含义,才能进行比较、分析或交由其他服务商处理。落实到工程实践,企业可以结合产品架构,通过设备端读取、数据导出或应用程序接口等方式实现相应能力,同时配置身份核验、权限控制和安全传输机制。由此,法律规定的访问权就有了产品功能和技术流程作为支撑。
这一设计义务与已经适用的访问规则形成衔接。按照第4条,当用户无法直接访问相关数据时,数据持有者应当依照规定提供其“可便捷取得的数据”(readily available data)及必要元数据,做到不无故拖延,并保持与自身能够取得的数据相同的质量。第3条第2款和第3款还规定了订立相关合同之前的信息提供义务,涉及数据类型、格式、获取方式以及有关使用安排,使用户能够提前了解产品的数据能力。因此,2026年的节点增加的是设计层面的保障,并非用户访问权到此时才首次出现。第50条采用“之后投放市场”的适用界线,第2条则将“投放市场”界定为连接产品首次在欧盟市场提供。对企业而言,上市安排、数据功能开发和合同信息披露需要协同推进,使面向用户的承诺与产品实际提供的数据能力相互对应。
《数据法》赋予用户的选择空间延伸到数据的后续使用。第5条规定,应用户请求,或者应代表用户行事的一方提出的请求,数据持有者应当按照规定,将可便捷取得的数据及必要元数据提供给第三方。由此,用户既可以自己读取设备运行状况,也可以选择其他专业服务商帮助处理数据。例如,工业设备使用者可以借助独立服务商分析设备运行和故障信息,连接产品用户可以围绕维修、维护或能源管理选择新的服务方案。欧盟委员会的官方解读也将售后服务市场的发展列为该机制的重要作用。用户的选择权因而具有明确的竞争意义:拥有设备数据访问渠道的企业仍可提供服务,其他服务商则有机会在用户选择和法定条件下利用相关数据开展业务,竞争可以更多地围绕分析能力、服务质量和使用效果展开。
第三方共享机制也对权利主体和交易条件作了具体安排。“用户”包括拥有连接产品的自然人或法人、依据合同取得临时使用权的人,以及接受相关服务的人,因此企业设备使用者同样可能成为权利主体。数据提供对用户免费,而数据持有者与商业数据接收者之间,可以在第8条和第9条规定的条件下约定合理补偿。接收者的使用则受与用户约定的目的和法定限制约束,例如不得利用取得的数据开发与来源连接产品竞争的连接产品;依据《数字市场法》被指定为守门人的企业,也不属于第5条规定的合格第三方。这样的安排将用户选择、服务创新和数据提供成本纳入同一制度结构。对于企业,落实访问权需要同时考虑数据如何交付、用户如何提出和管理共享请求,以及第三方接收后的使用条件如何表达和执行。
三、明确数据范围与保护机制支持可持续共享
产品设计中的可访问义务有其具体的数据范围。欧盟《数据法》第二章针对连接产品及相关服务的性能、使用和环境数据,并排除内容本身;序言第15段说明,原始数据以及为使其可理解、可使用而进行预处理的数据属于有关规则覆盖的范围,通过额外投入推断或推导形成的信息则具有不同地位。例如,设备传感器记录的温度、压力或速度,与企业进一步分析形成的复杂评价结果,在规则下需要加以区分。个人数据的访问和共享同时适用GDPR等法律,用户身份与数据主体身份不一致时,提供个人数据仍须具备相应法律依据。商业秘密保护则通过识别秘密信息、约定适当的技术和组织措施,以及符合法定条件时暂停或拒绝提供特定数据等机制落实。这些规定使企业能够在明确数据范围和保护条件的基础上组织共享,逐项判断哪些数据应当提供、如何提供以及需要配套何种保护。
适用范围还与欧盟市场联系在一起。第1条规定,向欧盟市场投放连接产品的制造商和相关服务提供者,无论设立地点在哪里,都可能受到有关规则约束。这对向欧盟销售连接产品的中国企业同样具有现实意义:数据可访问能力需要进入产品规划、供应商协作和市场投放安排,而不仅是出口后由法律团队处理的合同事项。法规同时在第7条为符合条件的微型和小型企业设置例外,并为特定中型企业情形安排过渡保护,具体适用需要结合企业规模、关联关系和分包关系判断。对于受约束的企业,较为直接的准备路径是先梳理产品及相关服务形成的数据、用户取得方式和第三方共享流程,再对照访问格式、安全保障和信息披露要求,检查现有设计能否支持权利行使。数据治理由此成为产品研发、运营和法律合规共同承担的工作。
四、从访问权配置推进数据产权的制度实现
这项要求已有具体的技术实现。宝马CarData通过API和数据流提供车辆数据,并附带时间戳、单位等解释信息,采用OAuth授权和访问令牌控制读取权限;美诺则通过JSON接口提供家电运行数据,并允许用户申请CSV报告或指定接收者。这些做法说明,数据访问权可以落实为接口、格式和授权流程等产品与服务能力。企业预先建立这些能力,能够减少用户实际取用数据时遇到的技术障碍。
案例1:宝马通过CarData将车辆数据访问落实为数据下载、接口读取和授权共享等具体功能。用户可以下载数据档案,也可以通过API或数据流获取车辆数据。接口返回的数据包含数值、时间戳和单位,便于用户理解和进一步处理;访问过程采用OAuth 2.0授权及访问令牌,并设置相应读取权限。用户还可以决定是否向第三方服务商共享数据,并撤回已有授权。宝马明确表示,CarData已用于落实欧盟《数据法》的要求,其做法将数据提供、必要元数据和用户授权结合起来,为用户获取和利用车辆数据提供了技术支持。
案例2:美诺通过应用、数据接口和报告导出,为联网家电用户提供不同的数据访问方式。根据其《欧盟数据法》说明,用户可以通过Miele应用查看主要程序运行、设备状态和程序错误等信息,也可以通过JSON格式的API持续获取相关数据。对于集中导出需求,美诺允许用户申请CSV格式的汇总报告,并可按用户要求将报告直接发送给指定接收者。报告包含生成时已有的数据,与持续提供数据的接口形成补充。这种安排使日常查看、机器处理和第三方接收都有相应渠道,将数据访问要求落实到具体服务流程中。
案例3:约翰迪尔通过Operations Center和API,为农业机械用户提供数据访问与共享功能。连接设备采集的位置、发动机和液压系统传感器等数据,经JDLink传入Operations Center,客户可以在平台访问数据,并与指定第三方共享。公司提供的API支持数据复制和转移,方便客户将设备数据用于后续处理。对于属于欧盟《数据法》范围、但现有API尚未覆盖的数据,约翰迪尔另设人工申请渠道。这种“平台访问、接口共享与申请补充”相结合的方式,使既有数字服务与法定数据提供要求相衔接,并为接口覆盖范围之外的数据保留获取路径。
欧盟《数据法》通过配置访问和使用权,明确连接产品数据的利用规则。序言第5段指出,法规不为数据持有者创设使用这些数据的新权利;第6段则强调,数据通常由制造商或服务设计者与用户共同生成,相较于赋予排他性权利,明确各方的访问和使用权限更为适当。第3条进一步要求在产品设计阶段落实数据可访问性,使用户获取数据、选择第三方服务等权利具备实际行使的技术条件。这体现了“可访问性融入设计”(access by design)的思路:让数据访问成为产品本身具备的能力。
这一做法为数据产权制度建设提供了具体参考。在研究数据归属的同时,可以围绕连接产品等场景,明确用户能够获取哪些数据、如何使用、如何交由第三方处理,以及相关主体承担什么责任。在此基础上,将数据格式、元数据和共享接口等要求纳入产品设计,并配套个人信息、商业秘密和安全保护措施。数据权利由此能够落实为用户可使用、企业可执行、监管可检查的具体安排。
声明:本文来自清华大学智能法治研究院,版权归作者所有。文章内容仅代表作者独立观点,不代表安全内参立场,转载目的在于传递更多信息。如有侵权,请联系 anquanneican@163.com。