走出去智库(CGGT)观察

8月7日,由走出去智库(CGGT)与互联网法律评论联合举办的欧盟《数据法》(Data Act)系列研讨会第二讲顺利举行。本次研讨会由走出去智库高级合伙人陆俊秀主持,鸿鹄律师事务所龚钰律师作主题分享,聚焦《数据法》最具战略意义的部分——数字基础设施治理与公共义务,重点围绕企业向公共机构共享数据、云服务切换、互操作性以及未来执法趋势进行系统解读。

随着欧盟《数据法》进入实施阶段,企业面对的已不再只是传统意义上的数据合规问题。这部法规关注的核心,正在从“数据如何保护”进一步延伸到“数据如何流动、系统如何开放、基础设施如何支撑未来的数据生态”。对于中国企业而言,这意味着欧盟数字监管正在从法律规则层面,深入到产品架构、技术体系、商业模式和全球运营能力。未来,企业需要思考的不仅是“是否合规”,更是是否具备支撑数据共享、系统互操作和数字生态参与的长期能力。

欧盟《数据法》有哪些监管措施?企业如何应对?今天,走出去智库(CGGT)刊发此研讨会的主要内容,供关注欧盟数据监管政策的读者参阅。

要点

1、从《欧洲数据战略》到《数据治理法》,再到《数据法》,欧盟开始把数据视为新的生产要素,希望建立的不再只是数据保护制度,而是数据流通制度。

2、《数据法》要求数据处理服务提供商不得设置商业、技术、合同或者组织上的障碍阻止客户切换服务。

3、未来最容易受到《数据法》影响的行业包括:智能网联汽车;可穿戴设备;智能家电;智能家居;工业互联网设备;光伏、电力等智能基础设施;各类机器人产品;云服务提供商。

正文

一、欧盟《数据法》的真正变化:监管对象已从数据升级为数字基础设施

主持人在开场中指出,很多企业第一次接触欧盟《数据法》都会产生疑问:为什么一部"数据法",却大量讨论云迁移、开放接口、互操作标准以及数字基础设施?

要回答这个问题,需要放到欧盟二十多年的数字立法演进中理解。

如果说GDPR代表的是欧盟数字治理第一阶段,重点回答"企业有没有权处理个人数据"的问题,那么欧盟《数据法》已经进入新的治理阶段。

欧盟逐渐认识到,仅仅保护个人隐私,并不能解决数字经济时代真正的问题——工业设备、智能汽车、物联网每天产生海量数据,这些数据由谁控制、如何流动、如何创造价值,GDPR并没有回答。

因此,从《欧洲数据战略》到《数据治理法》(Data Governance Act),再到《数据法》(Data Act),欧盟开始把数据视为新的生产要素,希望建立的不再只是数据保护制度,而是数据流通制度。

但欧盟很快又发现,仅有数据共享权仍然不够。

如果系统之间不能兼容、接口不能开放、云平台不能迁移,即使法律赋予数据共享权,数据依然流动不起来。

因此,《数据法》真正革命性的地方,在于它把监管对象进一步从"数据"升级到了"数字基础设施"。

今天讨论的互操作性、云切换、开放标准、功能等效等制度,本质上已经不仅仅属于数据法范畴,而是数字基础设施治理的重要组成部分,体现的是欧盟数字治理从治理数据走向治理系统,进一步走向治理数字基础设施的升级过程。

二、云服务切换:欧盟希望打破供应商锁定

龚律师指出,《数据法》关于数据处理服务的规定,本质上针对的是云服务市场。

欧盟认为,目前欧洲云服务市场高度集中,大量企业被少数大型云服务提供商锁定,企业一旦迁移成本过高,就很难真正形成竞争。

因此,《数据法》要求数据处理服务提供商不得设置商业、技术、合同或者组织上的障碍阻止客户切换服务。

企业不仅应允许客户终止合同,而且应协助客户完成数据迁移、数字资产迁移,并实现功能等效。

龚律师特别强调:

所谓功能等效,并不是要求新的云平台完全一样,而是要求客户能够利用其可导出的数据和数字资产,在新的环境中重建最低限度的业务功能。

同时,《数据法》还要求:提供开放接口(Open API);提供必要的技术文档;支持跨平台迁移;切换过程中保障业务连续性;完成后删除客户数据。

对于切换费用,《数据法》设置了明确过渡安排:2027年1月12日前,可以收取不超过直接成本的费用;此后原则上不得再收取切换费用。

三、企业向政府共享数据(B2G)并非无限制

关于企业向政府共享数据,龚律师强调,这是企业未来最需要理解的新制度之一。

《数据法》并不是赋予政府无限的数据获取权,而是严格限定了适用条件。

目前主要分为两类场景:第一类是公共紧急情况,例如公共卫生事件、重大自然灾害等;第二类是非公共紧急情况,即政府为了履行法律明确规定的公共任务,在无法通过其他方式获得数据时提出请求。

政府提出请求必须满足严格条件,包括:已明确识别具体数据;数据对于履行公共任务必不可少;已穷尽其他获取方式;请求范围与目的相匹配。

企业收到请求后,也并非必须无条件提供。企业应首先核查:请求主体是否合法;请求是否具有充分法律依据;数据范围是否适当;是否涉及个人数据;是否需要匿名化处理;是否符合比例原则。

如果请求不符合法律要求,企业有权提出修改意见甚至拒绝提供,并可向主管机关提出异议。

四、第三国政府访问欧盟数据将受到严格限制

龚律师进一步介绍,《数据法》另一项重要制度,是限制第三国政府访问欧盟境内数据。

如果第三国政府(例如欧盟之外国家)要求访问欧盟境内保存的数据,数据处理服务提供商必须首先判断:是否存在欧盟认可的国际协定;是否存在合法司法程序;是否符合欧盟法律要求。

如果不满足上述条件,企业应采取技术、组织和法律措施,防止数据被非法访问。

必要时,还应咨询成员国主管机关,特别是在涉及国家安全或重大公共利益时。

五、互操作性已成为数字市场竞争的新工具

龚律师指出,《数据法》中的互操作性,并不仅仅是技术标准问题。

欧盟希望通过统一标准,使不同数据空间之间能够互联互通,促进整个欧洲数据空间建设。其中包括:智能合约互操作;数据空间标准统一;接口兼容;开放标准。互操作性的目标,是解决数据共享"最后一公里"的问题,使数据真正能够跨系统流动。

六、《数据法》将形成多监管机构协同执法

针对企业普遍关心的执法问题,龚律师介绍,目前成员国普遍采用多监管机构共同执法模式。

个人数据仍主要由数据保护机构负责,而非个人数据、市场竞争、消费者保护等事项,则由其他主管机关共同监管。

企业未来面对的,不再是单一监管机构,而是GDPR、《数据法》、数字市场法(DMA)、数字服务法(DSA)、人工智能法(AI Act)等多部法规共同形成的监管体系。

七、哪些行业将率先受到《数据法》影响?

在互动环节,主持人询问哪些行业未来执法风险最高。

龚律师认为,判断标准主要取决于三个因素:是否属于物联网产品;数据量是否巨大;数据是否具有较高商业价值。

因此,未来最容易受到《数据法》影响的行业包括:智能网联汽车;可穿戴设备;智能家电;智能家居;工业互联网设备;光伏、电力等智能基础设施;各类机器人产品;云服务提供商。

只要产品具备联网能力,并持续产生和传输数据,都可能进入《数据法》的监管范围。

八、中国企业应如何构建新的欧盟合规体系?

谈及企业应对策略,龚律师提出三点建议。

第一,要尽早建立认知。不少企业习惯等待执法案例出现后再启动合规,但等真正开始执法时,往往已经没有充足准备时间。

第二,要把《数据法》与现有GDPR体系结合起来。例如已有的数据盘点、数据地图、数据访问流程、DPO机制等,都可以在现有框架基础上进行扩展,而不是重新建立一套体系,实现流程整合、降低成本。

第三,要结合不同成员国执法特点开展风险布局。虽然《数据法》是统一法规,但不同成员国执法力度、罚款水平、司法实践存在明显差异。

企业在设立欧盟总部、指定法定代表、选择主要经营地时,也应综合考虑监管环境、司法救济和执法风险等因素,提升整体合规效率。

小结

本次研讨会围绕欧盟《数据法》核心制度,对云服务切换、企业向政府共享数据、第三国数据访问限制、互操作性以及未来执法体系进行了系统梳理。

欧盟《数据法》的重要意义,并不仅仅在于新增了一部数据法规,而是标志着欧盟数字治理已经从数据保护进一步迈向数字基础设施治理。未来,中国企业需要从传统的数据合规思维,逐步转向产品设计、系统架构、云平台部署、接口开放和跨部门协同治理等更深层次的数字治理能力建设,以适应欧盟数字监管不断演进的新要求。

CGGT企业服务

走出去智库(CGGT)长期关注中国企业全球化过程中的政策变化、监管趋势与战略调整,围绕企业“走出去”面临的复杂国际规则环境,提供从政策研究、风险分析到战略咨询和能力建设的一体化支持。

针对欧盟数字监管体系快速演进带来的新挑战,CGGT持续跟踪包括欧盟《数据法》(Data Act)、《人工智能法》(AI Act)、《数字市场法》(DMA)、《数字服务法》(DSA)等在内的关键法规发展,帮助企业理解监管逻辑、识别行业影响,并将规则要求转化为企业全球运营能力。

围绕Data Act及欧盟数字治理趋势,CGGT可为企业提供:

· 欧盟Data Act适用性评估:结合企业业务模式、产品类型和数据流向,识别潜在义务与风险;

· 数据资产与产品架构梳理:协助企业建立数据盘点、数据流转和共享机制;

· 欧盟数字法规综合风险评估:统筹Data Act、GDPR、AI Act、NIS2等多法规要求,构建系统化合规框架;

· 全球数据治理体系建设:支持企业完善跨区域数据管理、数字基础设施和组织协同能力;

· 欧洲市场进入与战略规划:结合产业政策、监管趋势和竞争环境,帮助企业提升长期市场竞争力。

未来,CGGT将继续通过研究报告、专题研讨、企业闭门交流和咨询服务等方式,与中国企业共同探索全球数字规则重构背景下的新机遇,帮助企业从“理解规则”走向“建立能力”,在全球市场竞争中更加主动、更有准备。