Data Act это один из самых значимых актов технологического регулирования, принятых Европой со времён GDPR, и у него есть срок, который важен уже сейчас. С 12 сентября 2026 года подключённые продукты, выводимые на рынок ЕС, должны быть построены так, чтобы генерируемые ими данные были доступны людям, которые ими пользуются. Для всех, кто работает с данными о местоположении, это не отдалённая юридическая абстракция. Данные о позиции это именно тот вид машинно-генерируемых данных, о котором говорит закон.
Эта статья объясняет, что такое Data Act, чем он отличается от GDPR, почему данные о местоположении находятся в его центре и что он значит, если вы создаёте продукты с помощью API карт или местоположения.
Что на самом деле регулирует Data Act
Data Act, формально Regulation (EU) 2023/2854, отвечает на простой вопрос, которого не ставит GDPR: кто может использовать данные, которые создаёт подключённый продукт? Долгие годы ответом на практике был производитель. Машина, транспортное средство или датчик генерировали большие объёмы данных, и эти данные утекали обратно к тому, кто построил устройство, зачастую без простого способа для пользователя до них добраться.
Data Act меняет это положение по умолчанию. Пользователь подключённого продукта, то есть человек или компания, которые его купили или взяли в аренду, имеет право получить доступ к генерируемым данным и передать их третьей стороне по своему выбору. Производитель больше не может рассматривать эти данные как эксклюзивный актив. Закон также вводит правила о справедливых договорных условиях для обмена данными, гарантии против несправедливых положений, навязываемых меньшим компаниям, и обязательства, которые упрощают переход между облачными провайдерами.
Принципиально важно, что закон охватывает как персональные, так и неперсональные данные. Именно эту часть люди упускают. GDPR дотягивается только до данных об идентифицируемых людях. Data Act дотягивается до всего потока, который производит устройство, независимо от того, идентифицируется ли в нём какой-либо человек.
Data Act и GDPR: два закона, один поток данных
Самая распространённая путаница в том, что Data Act якобы заменяет или размывает GDPR. Он не делает ни того, ни другого. Эти два акта спроектированы так, чтобы работать вместе, и они регулируют разные вещи.
GDPR регулирует персональные данные: он задаёт условия, при которых вы можете собирать, обрабатывать и передавать информацию об идентифицируемых людях. Data Act регулирует доступ к машинно-генерируемым данным и их переносимость: он обязывает производителей открывать данные, которые создают их продукты, и позволяет пользователям переносить их в другое место.
Там, где они встречаются, применяются оба. Рассмотрим трек местоположения от подключённого автомобиля. Он машинно-генерируемый, поэтому применяются правила Data Act о доступе и переносимости. Он также идентифицирует передвижения водителя, поэтому это персональные данные, и GDPR тоже применяется. Запрос на передачу в рамках Data Act никогда не перекрывает GDPR: вам всё равно нужно законное основание, вы всё равно обязаны обеспечить обычные гарантии, и вы всё равно не можете передать персональные данные третьей стороне способом, который запретил бы GDPR. Data Act открывает дверь; GDPR по-прежнему решает, кто может в неё войти.
Почему данные о местоположении в центре
Из всех данных, которые генерируют подключённые продукты, данные о местоположении относятся к самым ценным и самым чувствительным, и именно поэтому они являются определяющим тестовым случаем для закона.
Подключённые автомобили, трекеры автопарков, оборудование для доставки, сельскохозяйственная техника и бесчисленные IoT-датчики производят непрерывный поток данных о позиции. В рамках Data Act пользователь этого продукта имеет право дотянуться до этого потока и перенести его в предпочитаемый сервис. Логистическая компания, использующая чужое телематическое оборудование, может запросить собственные данные о перемещениях в пригодной для использования форме. Фермер может забрать данные с техники в независимый аналитический инструмент. Водитель может перенести историю своих поездок.
Для команд, которые создают эти продукты, три обязанности переходят из разряда необязательных в структурные:
- Доступ по умолчанию. С сентября 2026 года новый подключённый продукт должен проектироваться так, чтобы генерируемые данные были достижимы без специального, создающего препятствия процесса.
- Переносимость. Пользователи могут забрать свои данные в другое место, а значит, они должны выходить в форме, которую другая система действительно способна принять.
- Интероперабельность. Данные, которые невозможно понять на стороне получателя, на самом деле не переносимы, поэтому открытые форматы и стабильные ссылки имеют значение.
Ничто из этого не выполняется проприетарным экспортом, который могут прочитать только ваши собственные инструменты. Переносимость, которая зависит от вашей привязки (lock-in), это не переносимость.
Проектирование продукта под обязанности Data Act
Три обязанности закона, то есть доступ, переносимость и интероперабельность, превращаются в конкретные инженерные решения. Сделайте их правильно на этапе разработки, и обязательство почти ничего вам не стоит; внедряйте их постфактум, после того как пользователь подал запрос, и это обойдётся очень дорого.
Постройте путь доступа до того, как кто-либо об этом попросит. С сентября 2026 года новый подключённый продукт должен отдавать генерируемые данные по умолчанию, а не через тикет в поддержку и две недели ожидания. Самое дешёвое время для проектирования чистого, задокументированного эндпоинта, который возвращает пользователю его собственные данные, это когда вы разрабатываете функцию, а не после того, как право реализовано.
Сделайте экспорт по-настоящему переносимым. Переносимость, которую могут прочитать только ваши собственные инструменты, это не переносимость. Данные, которые покидают вашу систему в виде GeoJSON, задокументированного открытого стандарта, удовлетворяют обязанности по интероперабельности по построению; проприетарный блоб это жалоба, которая ждёт, чтобы её подали. Открытые форматы это самая дешёвая страховка, которую предлагает закон.
Избегайте привязки на идентификаторах и геокодах. Когда вы превращаете адрес в координаты или прикрепляете ID к месту, предпочитайте ссылки, которые может разрешить другая система, чтобы пользователь, переносящий свои данные к конкуренту, не прибыл с непригодными ключами. См. Что Такое Геокод, чтобы понять, почему координатный слой здесь важен.
Одну вещь закон не решает: под юрисдикцию какого закона данные подпадают в первую очередь. Это связанный, но отдельный вопрос, то есть суверенитет данных, и его стоит решать осознанно, а не по случайности того, где оказался запущен ваш API. Мы разбираем его в Суверенитет данных и геоданные.
Как MapAtlas соответствует Data Act
Data Act вознаграждает открытые, переносимые, незапертые данные, и именно так MapAtlas по умолчанию возвращает результаты. Наши Geocoding API и Search API отдают координаты и места в задокументированных открытых форматах, а не в проприетарном контейнере, так что экспорт, который вы должны своим пользователям по закону, это то, что у вас уже есть, а не то, что придётся реконструировать позже.
Ничто из этого не делает соответствие автоматическим. Data Act выполняется тем, как вы проектируете свой продукт, пишете договоры и управляете данными, а не каким-либо отдельным вендором. Что делает правильная инфраструктура, так это устраняет необходимость дорабатывать постфактум: если ваш слой местоположения уже открыт и переносим, самые сложные обязанности закона выполнены в источнике.
Что касается строительных блоков, Что Такое Обратное Геокодирование рассказывает о превращении позиций обратно в адреса, Что Такое GeoJSON объясняет открытый формат, который делает обязанность по переносимости тривиальной, а наша страница карты, совместимые с GDPR показывает, как европейская обработка работает на всей платформе. Регламент требователен, но на этот раз путь соответствия и путь хорошей инженерии это одна и та же дорога.
Часто задаваемые вопросы
Что такое Data Act?
Data Act (закон ЕС о данных, Regulation (EU) 2023/2854) это европейский закон, который регулирует, кто может получать доступ к данным, генерируемым подключёнными продуктами (connected products) и связанными сервисами, и использовать их. Его основная идея в том, что данные, которые производит устройство, будь то автомобиль, датчик, машина или носимое устройство, должны быть доступны пользователю, который их сгенерировал, а не заперты у производителя. Большинство его положений действуют с 12 сентября 2025 года, а с 12 сентября 2026 года новые подключённые продукты, выводимые на рынок, должны проектироваться так, чтобы эти данные были доступны по умолчанию. Он действует наряду с GDPR, а не заменяет его: GDPR регулирует персональные данные, тогда как Data Act регулирует доступ к машинно-генерируемым данным (как персональным, так и неперсональным) и их совместное использование.
Чем Data Act отличается от GDPR?
GDPR посвящён защите персональных данных: он ограничивает то, как вы собираете, обрабатываете и передаёте информацию, которая идентифицирует человека. Data Act посвящён доступу к машинно-генерируемым данным и их переносимости: он обязывает производителей делать данные, которые создаёт подключённый продукт, доступными пользователю и позволяет этому пользователю передавать их третьим сторонам. Там, где эти два закона пересекаются, например в случае трека местоположения, который одновременно является машинно-генерируемым и персональным, оба закона применяются одновременно. Data Act не ослабляет GDPR: запрос на передачу данных в рамках Data Act всё равно должен соблюдать законные основания и гарантии GDPR.
Что Data Act значит для данных о местоположении?
Данные о местоположении это один из самых наглядных примеров машинно-генерируемых данных, подпадающих под закон. Подключённый автомобиль, трекер автопарка, устройство для доставки или IoT-датчик непрерывно производят данные о позиции, и в рамках Data Act пользователь этого продукта имеет право получить к ним доступ и перенести их в сервис по своему выбору. Для всех, кто разрабатывает функции с местоположением, практическое следствие в том, что переносимость и интероперабельность данных перестают быть приятным дополнением и становятся требованиями к проектированию. Если трек местоположения привязан к человеку, он также является персональными данными, поэтому GDPR продолжает применяться сверху.
Когда Data Act вступает в силу?
Data Act вступил в силу в январе 2024 года и стал применяться с 12 сентября 2025 года. Следующая ключевая веха приходится на 12 сентября 2026 года: подключённые продукты и связанные сервисы, выводимые на рынок ЕС с этой даты, должны проектироваться так, чтобы генерируемые ими данные были по умолчанию легко, безопасно и, где это уместно, напрямую доступны пользователю. Обязательства по смене облачного провайдера (cloud-switching) и по интероперабельности вводятся поэтапно примерно в тот же период. Правоприменением занимаются компетентные органы, назначаемые каждым государством-членом, поэтому точные санкции различаются по странам.
Как картографические API могут помочь с соблюдением региональных норм, таких как Data Act?
API карт или местоположения сами по себе не сделают вас соответствующими требованиям, потому что соответствие зависит от дизайна вашего продукта, ваших договоров и управления данными. Что делает правильный провайдер, так это устраняет трение: API, который обрабатывает запросы местоположения внутри ЕС, отдаёт данные в открытых переносимых форматах вроде GeoJSON и не привязывает вас к проприетарным идентификаторам, значительно упрощает выполнение обязанностей Data Act по доступу, переносимости и интероперабельности и одновременно облегчает соблюдение соседних региональных норм, таких как GDPR. MapAtlas по умолчанию обрабатывает данные о местоположении внутри ЕС и возвращает результаты в открытых форматах, что удерживает поверхность соответствия небольшой.

