欧盟 Data Act(数据法案)是欧洲自 GDPR 以来通过的最具影响力的科技法规之一,而且它有一个当下就很重要的截止期限。从 2026 年 9 月 12 日起,投放欧盟市场的联网产品必须这样设计:它们生成的数据要能被使用它们的人访问。对任何与位置数据打交道的人来说,这不是遥远的法律抽象。位置数据正是该法案所针对的那种机器生成数据。
本文讲解 Data Act 是什么、它与 GDPR 有何不同、为什么位置数据处于其核心,以及如果你用地图或位置 API 构建产品,这意味着什么。
Data Act 究竟规制什么
Data Act 的正式名称是 Regulation (EU) 2023/2854,它回答了一个 GDPR 未曾回答的简单问题:联网产品生成的数据,谁有权使用?多年来,答案实际上是制造商。一台机器、一辆车或一个传感器会生成大量数据,而这些数据回流到制造设备的一方,使用者往往没有简单的途径去获取。
Data Act 改变了这一默认状态。联网产品的使用者,即购买或租赁它的个人或企业,有权访问产品生成的数据,并将其分享给自己选择的第三方。制造商不能再把这些数据当作独占资产。该法案还引入了关于数据共享公平合同条款的规则、针对强加给小企业的不公平条款的保护,以及让云服务商之间切换更容易的义务。
关键在于,该法案同时涵盖个人数据与非个人数据。这一点常被忽略。GDPR 只触及关于可识别个人的数据,而 Data Act 触及设备产生的整个数据流,无论其中是否能识别出任何个人。
Data Act 与 GDPR:两部法律,一条数据流
最常见的误解是 Data Act 以某种方式取代或削弱了 GDPR。两者都不是。它们被设计为协同运作,规制的是不同的东西。
GDPR 规制个人数据:它规定在何种条件下你才可以收集、处理和分享关于可识别个人的信息。Data Act 规制机器生成数据的访问与可迁移性:它要求制造商开放其产品生成的数据,并让使用者把数据迁往别处。
两者交汇之处,二者同时适用。设想一辆联网汽车产生的位置轨迹。它是机器生成的,因此适用 Data Act 的访问与可迁移性规则。它同时揭示了驾驶者的行踪,因此是个人数据,GDPR 也随之适用。Data Act 下的共享请求绝不会凌驾于 GDPR 之上:你仍需合法依据,仍需承担通常的保障义务,仍不能以 GDPR 所禁止的方式把个人数据交给第三方。Data Act 打开了一扇门,而谁可以走过这扇门,仍由 GDPR 决定。
为什么位置数据处于核心
在联网产品生成的所有数据中,位置数据既是最有价值的,也是最敏感的一类,这正是它成为该法案标志性试金石的原因。
联网汽车、车队追踪器、配送硬件、农业机械,以及无数物联网传感器,持续不断地生成位置数据流。根据 Data Act,该产品的使用者有权触及这一数据流,并将其迁往自己偏好的服务。运营他人车载信息硬件的物流公司,可以以可用的形式索取自己的行车数据。农户可以把机械数据带到独立的分析工具。驾驶者可以迁移自己的行程记录。
对构建这些产品的团队而言,三项义务从可选变为结构性要求:
- 默认可访问。 从 2026 年 9 月起,新的联网产品必须这样设计:无需一套定制且设阻的流程,就能触及它生成的数据。
- 可迁移性。 使用者可以把数据带往别处,这意味着数据必须以另一套系统能真正读入的形式导出。
- 互操作性。 下游无法理解的数据算不上真正可迁移,因此开放格式与稳定引用很重要。
这些都无法靠只有你自己工具才能读取的专有导出来满足。依赖于你锁定用户的可迁移性,并不是可迁移性。
为 Data Act 的各项义务设计产品
该法案的三项义务,即访问、可迁移性与互操作性,会落实为具体的工程选择。在构建阶段就做对,义务几乎不花你什么成本;等使用者提交请求后再补做,代价就很大。
在有人索取之前就建好访问路径。 从 2026 年 9 月起,新的联网产品必须默认公开其生成数据,而不是通过一张工单加两周的等待。设计一个干净、有文档、能把数据归还给使用者的接口,最便宜的时机是在你构建该功能之时,而非权利被行使之后。
让导出真正可迁移。 只有你自己工具才能读取的可迁移性,并不是可迁移性。以 GeoJSON 这一有文档的开放标准离开你系统的数据,从构造上就满足了互操作性义务;而专有的数据块则是一桩迟早会被提起的投诉。开放格式是该法案所提供的最便宜的保险。
在标识符与地理编码上避免锁定。 当你把地址转成坐标或给某个地点附加 ID 时,优先选用另一套系统能够解析的引用,这样把数据迁往竞争对手的使用者,就不会带着一堆无法使用的键抵达。关于坐标层为何在此重要,参见 什么是地理编码。
有一件事该法案 并未 厘清:究竟由哪个法域的法律来管辖这些数据。这是一个相关但独立的问题,即数据主权,值得你有意识地去决定,而不是任由 API 恰好运行在何处而听天由命。我们在 数据主权与位置数据 中讨论它。
MapAtlas 如何契合 Data Act
Data Act 青睐开放、可迁移、无锁定的数据,而这正是 MapAtlas 默认返回结果的方式。我们的 Geocoding API 与 Search API 以有文档的开放格式而非专有容器返还坐标和地点,因此你依法应向使用者提供的导出,是你早已拥有的,而非日后需要逆向工程的。
这些都不会让合规自动达成。满足 Data Act 靠的是你如何设计产品、拟定合同、治理数据,而非任何单一供应商。合适的基础设施所做的,是免去事后补救:如果你的位置层本就开放且可迁移,那么该法案最难的义务在源头就已满足。
至于各个构件,什么是逆地理编码 讲解如何把位置还原为地址,什么是 GeoJSON 解释让可迁移性义务变得轻而易举的开放格式,而我们的 符合 GDPR 的地图 页面展示欧洲境内处理如何贯穿整个平台运作。这部法规要求严格,但这一次,合规之路与精良工程之路是同一条路。
常见问题
什么是 EU Data Act?
欧盟 Data Act(Regulation (EU) 2023/2854)是一部欧洲法律,规制谁可以访问和使用联网产品及相关服务所生成的数据。其核心理念是:一台设备(汽车、传感器、机器或可穿戴设备)产生的数据,应当能被生成它的使用者访问,而不该被制造商锁起来。其大部分条款自 2025 年 9 月 12 日起适用,而自 2026 年 9 月 12 日起,新投放的联网产品必须这样设计,使这些数据默认可访问。它与 GDPR 并行而非取而代之:GDPR 规制个人数据,而 Data Act 规制个人与非个人机器生成数据的访问与共享。
EU Data Act 与 GDPR 有何不同?
GDPR 关乎保护个人数据:它限制你如何收集、处理和分享可识别某个人的信息。Data Act 关乎机器生成数据的访问与可迁移性:它要求制造商把联网产品创建的数据提供给使用者,并让该使用者与第三方分享。两者重叠之处,例如既是机器生成又属个人的位置轨迹,两部法律同时适用。Data Act 并不削弱 GDPR;Data Act 下的数据共享请求仍须遵守 GDPR 的合法依据与保障措施。
EU Data Act 对位置数据意味着什么?
位置数据是该法案所涵盖的机器生成数据中最清晰的例子之一。联网车辆、车队追踪器、配送设备或物联网传感器持续产生位置数据,而根据 Data Act,该产品的使用者有权访问它并将其迁移到自己选择的服务。对任何构建位置功能的人来说,实际后果是:数据可迁移性与互操作性不再是锦上添花,而成为设计要求。如果位置轨迹与某个人相关联,它同时也是个人数据,因此 GDPR 仍会在其之上适用。
EU Data Act 何时生效?
Data Act 于 2024 年 1 月生效,并于 2025 年 9 月 12 日起开始适用。另一个关键节点落在 2026 年 9 月 12 日:自该日起投放欧盟市场的联网产品及相关服务,必须这样设计,使它们生成的数据默认能够便捷、安全地,并在相关情形下直接地被使用者访问。云服务切换与互操作性义务在同一时期分阶段实施。执法由各成员国指定的主管机关负责,因此具体处罚因国而异。
地图 API 如何支持对 Data Act 等区域法规的合规?
地图或位置 API 本身并不能让你合规,因为合规取决于你的产品设计、合同和数据治理。合适的提供商所做的是消除摩擦:一个在欧盟境内处理位置查询、以 GeoJSON 等开放且可迁移格式提供数据、并避免把你锁定在专有标识符上的 API,会让 Data Act 的访问、可迁移性与互操作性义务远更易于满足,同时也让 GDPR 等相邻区域法规变得轻松。MapAtlas 默认在欧盟境内处理位置数据并以开放格式返回结果,从而把合规面维持在较小范围。

