Kary i egzekwowanie
Kary i egzekwowanie EU Data Act
EU Data Act jest egzekwowany przez organy krajowe w każdym państwie UE. Nie ma jednej ogólnounijnej kary pieniężnej, ale kary muszą być skuteczne, proporcjonalne i odstraszające — a gdy w grę wchodzą dane osobowe, dodatkowo mogą mieć zastosowanie kary na poziomie RODO.
Kto egzekwuje Data Act?
Każde państwo członkowskie UE wyznacza jeden lub więcej właściwych organów do stosowania i egzekwowania Data Act (art. 37). Gdy państwo wyznaczy kilka, jeden z nich pełni rolę „koordynatora ds. danych", aby zapewnić spójne egzekwowanie w różnych sektorach.
Organy ochrony danych pozostają odpowiedzialne za te części Data Act, które dotyczą danych osobowych. W swoich obszarach mogą również uczestniczyć organy regulacyjne właściwe dla danego sektora — na przykład w energetyce, motoryzacji czy telekomunikacji.
Jakie są kary?
W odróżnieniu od RODO, Data Act nie ustanawia jednego ogólnounijnego pułapu kar. Zamiast tego każde państwo członkowskie ustala własne kary, które muszą być skuteczne, proporcjonalne i odstraszające (art. 40). Państwa członkowskie miały obowiązek zgłosić swoje przepisy dotyczące kar Komisji Europejskiej do 12 września 2025 r., więc dokładne kwoty różnią się w poszczególnych krajach.
Ustalając karę, organy uwzględniają czynniki takie jak charakter, waga, skala i czas trwania naruszenia, działania podjęte w celu ograniczenia szkody, wcześniejsze naruszenia, uzyskaną korzyść finansową oraz roczny obrót naruszającego w UE.
Kiedy dodatkowo obowiązują kary RODO
Gdy naruszenie dotyczy danych osobowych, organy ochrony danych mogą zastosować własny system kar RODO na podstawie art. 83 — do 20 mln € lub 4 % całkowitego rocznego światowego obrotu, w zależności od tego, która kwota jest wyższa. Data Act nie zastępuje RODO, więc oba systemy mogą mieć zastosowanie do tej samej działalności.
Więcej niż kary
Konsekwencje wykraczające poza kary finansowe
Nieważne postanowienia umowne
Nieuczciwe postanowienia umowne dotyczące dostępu do danych i ich wykorzystywania są automatycznie nieważne i niewykonalne (art. 13) — niezależnie od jakiejkolwiek kary.
Skargi
Użytkownicy i klienci biznesowi mogą wnieść skargę do właściwego organu (art. 38), co może wszcząć postępowanie.
Nakazy dostosowania
Organy mogą wymagać dostosowania produktów, usług lub umów — a nie tylko nałożyć karę.
Ryzyko handlowe i reputacyjne
Zablokowana zmiana dostawcy, odmowa dostępu do danych lub nieuczciwe warunki mogą zaszkodzić relacjom z klientami i prowadzić do sporów sądowych.
Ograniczanie ryzyka
Jak obniżyć ryzyko egzekwowania
Poznaj swój organ
Zidentyfikuj właściwy organ — oraz ewentualnego koordynatora ds. danych — w każdym państwie UE, w którym działasz.
Popraw nieważne klauzule
Przejrzyj umowy B2B pod kątem klauzul zakazanych przez art. 13 i usuń je, zanim zakwestionuje je kontrahent.
Właściwie obsługuj żądania
Udokumentuj, jak przyjmujesz, weryfikujesz i odpowiadasz na żądania dostępu do danych i zmiany dostawcy, aby zmniejszyć prawdopodobieństwo skarg.
Zmapuj nakładanie się z RODO
Gdy udostępnianie dotyczy danych osobowych, potwierdź podstawę prawną RODO, aby uniknąć podwójnego narażenia na kary.
Sprawdź swoje narażenie
Zobacz, gdzie są Twoje luki w zgodności
Odpowiedz na kilka pytań, aby otrzymać bezpłatną wskazówkę, gdzie Twoja firma może być narażona na ryzyko egzekwowania Data Act.