欧盟《数据法案》全面适用:中国出海科技企业如何构建数据合规新能力
随着欧盟《数据法案》(Data Act)进入实施阶段,数据合规正在从传统的个人信息保护,进一步延伸至智能设备数据、工业数据、云服务迁移、企业间数据共享与商业秘密保护等领域。对于正在布局欧洲市场的中国科技企业而言,这不仅是一项法律合规要求,也将直接影响产品设计、服务模式、客户合同和数据商业化路径。
严格来说,《数据法案》的主体规则已自2025年9月12日起适用,但部分义务仍按照不同时间节点分阶段实施。例如, connected products“默认支持数据访问”的产品设计义务,适用于2026年9月12日后投放欧盟市场的相关产品及服务;部分存量长期合同的不公平条款规则将于2027年9月12日起适用;云服务切换费用则需要在2027年1月12日起全面取消。(数字战略欧盟)
一、法案影响范围远超传统隐私合规
《数据法案》并不只针对欧盟本地企业。只要企业向欧盟市场提供联网产品、相关数字服务或数据处理服务,即使企业并未在欧盟设立总部,也可能被纳入监管范围。
其适用对象包括在欧盟市场销售联网产品的制造商、提供相关服务的企业、向欧盟客户提供云计算或其他数据处理服务的供应商,以及向欧盟境内数据接收方提供数据的数据持有者。未在欧盟设立机构、但在欧盟提供相关产品或服务的企业,还可能需要指定欧盟法律代表。(EUR-Lex)
因此,智能汽车、可穿戴设备、智能家居、机器人、工业设备、物联网平台、SaaS软件、云计算和边缘计算等企业,都需要重新评估自身是否属于法案的适用对象。
与GDPR主要关注个人数据保护不同,《数据法案》同时涵盖个人数据和非个人数据,包括设备运行状态、使用记录、传感器信息、环境数据和工业生产数据等。当《数据法案》与个人数据保护规则发生冲突时,GDPR等欧盟隐私规则仍具有优先地位。(EUR-Lex)
二、联网产品的数据控制权将发生变化
《数据法案》的核心变化之一,是赋予联网产品用户更加明确的数据访问和使用权。
企业不能再仅仅因为自己制造了设备、运营了平台或掌握了后台系统,就默认拥有对设备数据的绝对控制权。消费者和企业客户有权访问其使用联网产品过程中产生的相关数据,并可以要求数据持有者将这些数据提供给其指定的第三方服务商。
例如,智能制造企业购买工业设备后,可以利用设备运行数据进行生产优化;汽车用户可以将车辆数据提供给第三方维修机构;农业企业可以利用智能农机数据改善种植和维护方案。欧盟希望通过这种机制,降低用户对原始设备厂商的依赖,促进维修、维护和数据增值服务领域的竞争。(数字战略欧盟)
对中国出海企业而言,这意味着产品应具备稳定的数据导出和共享能力。企业需要明确哪些数据属于用户可访问范围、通过何种接口提供、采用什么格式交付,以及如何完成用户身份验证和第三方授权。
根据法案要求,相关数据原则上应以完整、结构化、常用且机器可读的形式提供,并保证访问过程安全、便捷。对于2026年9月12日后投放欧盟市场的联网产品及相关服务,企业尤其需要将数据访问要求前置到产品设计和研发阶段。(EUR-Lex)
三、商业秘密不能成为拒绝共享的通用理由
数据共享并不意味着企业必须无条件公开核心技术或商业秘密。《数据法案》允许数据持有者采取保密协议、访问权限控制、技术隔离、数据脱敏和安全审计等措施,保护被认定为商业秘密的数据。
但企业原则上不能仅以“涉及商业秘密”为由直接拒绝用户的数据访问请求。只有在采取相应技术与组织措施后,仍能够证明数据披露极有可能造成严重且难以挽回的经济损害时,才可能针对特定数据拒绝共享,并需要提供书面理由及履行相关通知程序。(EUR-Lex)
因此,企业需要提前建立数据分级制度,对普通设备数据、个人数据、敏感经营数据和商业秘密进行区分。若所有数据都被笼统标记为“商业机密”,不仅难以获得监管认可,还可能增加客户争议和执法风险。
更可行的做法是,将商业秘密保护嵌入数据共享机制:明确秘密数据范围,设置用途限制,采用最小必要共享原则,并通过保密协议、访问日志、水印、加密和权限控制形成证据链。
四、数据共享合同需要重新审查
《数据法案》对企业间数据合同中的不公平条款作出限制,重点防止市场地位较强的一方单方面向弱势企业施加明显失衡的条件。
例如,单方面排除数据使用责任、限制另一方合理使用自身生成的数据、阻止企业在合理期限内终止协议,或者完全剥夺另一方的数据访问能力,都可能面临有效性风险。法案相关规则适用于2025年9月12日后签订的合同,并将在特定条件下逐步覆盖部分存量长期合同。(EUR-Lex)
中国企业需要重点审查欧洲经销协议、物联网平台协议、设备销售合同、售后服务协议、数据授权协议和联合研发协议,明确以下事项:
数据由谁生成和持有,客户可以访问哪些数据,第三方共享如何授权,数据可以用于哪些目的,服务终止后如何处理数据,以及商业秘密和个人数据如何得到保护。
欧盟委员会已经发布非强制性的示范合同条款和云服务标准合同条款,企业可以将其作为合同修订和谈判的参考,但仍需结合自身业务模式进行调整。(数字战略欧盟)
五、云服务企业需要降低客户迁移门槛
对于云计算、SaaS及其他数据处理服务提供商,《数据法案》要求企业减少客户更换供应商时面临的合同、技术和经济障碍。
服务商需要在合同中明确终止和迁移安排,配合客户将数据与数字资产转移至其他供应商,并通过开放接口和兼容机制支持迁移。2027年1月12日起,数据处理服务商原则上不得再向客户收取切换费用;在此之前,相关费用不得超过服务商因迁移直接产生的成本。(EUR-Lex)
这意味着,依赖高额迁移费、封闭数据格式或复杂退出程序留住客户的模式将面临更大风险。云服务企业应提前建立标准化的数据导出工具、迁移支持流程和退出服务方案,并对客户数据、配置文件、应用环境与企业自有技术资产进行清晰划分。
六、跨境数据治理需要兼顾非个人数据
中国企业过去讨论欧盟跨境数据合规时,通常更加关注GDPR下的个人数据传输。《数据法案》进一步要求数据处理服务商采取技术、组织和法律措施,防止第三国政府在与欧盟或成员国法律冲突的情况下,访问或调取存储于欧盟境内的非个人数据。(EUR-Lex)
对于采用全球云架构或由中国总部集中运维欧洲业务的企业,需要重新审查总部访问权限、远程运维机制、数据存储位置、加密密钥管理和政府数据调取响应程序。
企业不能只关注“数据是否离开欧盟”,还应关注谁可以访问数据、访问行为发生在哪里、依据何种权限进行,以及企业能否对相关操作进行审计和追踪。
七、中国出海企业的分阶段合规路线图
第一阶段:完成适用范围与数据资产评估
企业应首先建立跨部门项目组,由法务、产品、研发、安全、销售和售后团队共同参与。
重点盘点面向欧盟市场的联网设备、应用程序、云平台和数字服务,梳理数据从设备采集、平台传输、后台存储到第三方共享的完整流程,并明确企业在不同场景中属于制造商、服务提供者、数据持有者还是数据接收方。
最终应形成产品清单、数据清单、系统清单、合同清单和责任主体清单,为后续整改建立基础。
第二阶段:推进产品与技术能力改造
对于联网产品企业,应优先评估数据访问接口、机器可读格式、用户身份验证、第三方授权、数据导出和实时访问能力。
同时建立数据分类分级、权限管理、加密、日志记录和异常访问预警机制。涉及商业秘密的数据,应提前设计技术隔离和最小化共享方案,而不是在客户提出请求后再临时判断。
尤其需要关注2026年9月12日这一产品设计节点,将合规要求纳入新品立项、研发测试、供应链管理和上市审核流程。(EUR-Lex)
第三阶段:完善合同与请求处理机制
企业应统一修订产品条款、隐私文件、数据共享协议、云服务合同及经销合作协议,明确用户的数据访问权、共享方式、处理目的、服务终止安排和争议解决机制。
同时建立数据访问请求处理流程,明确受理渠道、身份核验、内部审批、响应时限、数据交付、商业秘密评估和拒绝决定的书面记录要求。
对中国总部、欧盟子公司、经销商和技术服务商之间的责任边界,也应通过合同作出清晰安排。
第四阶段:建立持续运营与审计体系
《数据法案》合规不应停留在一次性文件整改。企业需要建立持续监测机制,定期检查产品数据接口是否正常、客户请求是否及时处理、数据共享是否超出授权范围,以及商业秘密保护措施是否有效。
企业还应保留产品设计文件、系统测试记录、合同版本、访问日志、风险评估和内部培训记录,以便在客户投诉或监管调查中证明已经采取合理措施。
八、从被动合规转向数据价值重塑
《数据法案》给中国科技企业带来的挑战,不只是增加一套法律文件,而是要求企业重新思考产品、客户与数据之间的关系。
过去,部分企业将设备数据视为自身独占资源;未来,数据访问能力可能成为产品进入欧洲市场的基础条件。能够更早建立开放、可信和可控制的数据体系的企业,也可能借此发展预测性维护、设备运营分析、供应链优化和跨品牌服务等新业务。
欧盟成员国负责制定并执行相应处罚规则,处罚需要具备有效性、比例性和威慑性;在涉及特定个人数据处理义务时,还可能与GDPR监管机制发生衔接。(EUR-Lex)
目前,欧盟关于数字规则简化的“Digital Omnibus”修法提案仍处于立法程序之中,企业应持续关注规则是否发生调整,但不宜因潜在修法而暂停现行合规工作。(EUR-Lex)
对于中国出海科技企业而言,真正有效的应对方式,是将法律要求转化为产品设计标准、数据治理制度和商业运营能力。只有在研发、合同、安全与客户服务之间形成协同,企业才能在控制风险的同时,建立更加透明、可信和可持续的欧洲业务体系。
本文仅为一般性行业信息,不构成针对具体企业或项目的法律意见。