En febrero de 2022, la Comisión de la Unión Europea publicó la Ley de Gobernanza de Datos o “Data Act”, una propuesta regulatoria para armonizar las reglas de acceso y uso de datos por parte de empresas, organismos públicos y particulares. Esta nueva regulación formaría parte de la más amplia estrategia de datos europea destinada a crear un único mercado para datos, y así, asegurar la competitividad de Europa y su soberanía en este ámbito (entre estas iniciativas se encuentra , los Espacios Comunes de Datos Europeos y la Ley de Gobernanza de Datos de la UE publicada en diciembre de 2021).
Este texto pretende abordar la infrautilización de los datos en Europa (principalmente debido a la falta de claridad sobre quién puede utilizar y acceder a los datos generados por los productos conectados y quién puede generar un valor a partir de ellos, así como a la posición desequilibrada de los distintos actores del mercado en la industria de los datos), en un contexto de pleno esplendor del ecosistema del IoT en el que nunca ha habido tantos datos que aprovechar.
Asimismo, pretende dar a los particulares y a las empresas un mayor control sobre sus datos, de modo que los datos generados puedan ser fácilmente copiados o transferidos entre ellos o a terceros, permitiendo generar valor a partir de los mismos, así como beneficiarse de un mercado de datos más competitivo. También define un marco para el uso de estos datos por parte de los organismos públicos en casos concretos y propone nuevas normas para facilitar el cambio de servicios en la nube.
Por una vez, no se trata de datos personales
La propuesta abarca todo tipo de datos generados por productos físicos (y programas informáticos relacionados) que obtienen, generan o recogen, a través de sus componentes, datos relativos a su rendimiento, uso o entorno y que son capaces de comunicar dichos datos a través de un servicio de comunicaciones electrónicas disponible al público: la «Internet de los objetos». Estamos hablando, entre otros, de vehículos, equipos domésticos y bienes de consumo, dispositivos médicos y sanitarios, o maquinaria agrícola e industrial.
Dos precisiones limitan el ámbito de aplicación de esta definición: en primer lugar, la información derivada o inferida de estos datos, cuando se posea legalmente, no debe considerarse dentro del ámbito de aplicación del presente Reglamento. En segundo lugar, los datos generados por ordenadores, servidores, tabletas y teléfonos inteligentes, cámaras, cámaras web, sistemas de grabación de sonido y escáneres de texto no entran en el ámbito de aplicación.
Principales objetivos
Sector privado
El reglamento propuesto impone obligaciones al titular de los datos, es decir, al fabricante del producto, que recoge los datos generados por sus productos y tiene la capacidad de poner algunos a su disposición.
Cabe señalar que (i) las PYME no se consideran titulares de datos con arreglo a esta regulación y están exentas de las obligaciones que se indican a continuación, siempre y cuando éstas no dependan económicamente de empresas más grandes que no estén exentas; y (ii) por el contrario, las empresas que prestan servicios de plataforma básica (“core platform services”)que sean especialmente grandes e influyentes («gatekeepers», según la definición de la propuesta de Ley de Mercados Digitales) no serán terceros elegibles para recibir datos a petición de un usuario.
El titular de los datos (por ejemplo, un fabricante de coches, asistentes vocales o productos domóticos) está obligado a
- Aplicar la disponibilidad por diseño en la fabricación de sus productos para que los datos sean fácilmente accesibles. Esto incluye la obligación de proporcionar información precontractual al usuario.
- Compartir los datos con el usuario (por ejemplo, el propietario del coche, el cliente físico o el propietario de un edificio) y/o con un tercero (por ejemplo, una compañía de seguros; una PYME que preste servicios de mantenimiento de asistentes vocales; o una startup que preste servicios de gestión de datos energéticos y de elaboración de informes) a petición del usuario, incluso de forma continua y en tiempo real si es necesario.
- Al hacerlo, concluya condiciones justas, claras y no discriminatorias: El acuerdo B2B relativo al acceso y uso de datos que haya sido impuesto unilateralmente por un titular de datos a una PYME no será vinculante. El reglamento contiene una lista de cláusulas abusivas y se espera que la Comisión Europea establezca cláusulas estándar.
Para mantener los incentivos para que los fabricantes sigan invirtiendo en la generación de datos, la Nueva Ley de Datos ofrecerá las siguientes garantías:
- Los costes relacionados con la transferencia se cubrirán – razonablemente – en el acuerdo de intercambio de datos.
- Queda excluida la utilización, por parte del usuario o del tercero receptor, de los datos compartidos en competencia directa con su producto.
- La protección de la propiedad intelectual y los secretos comerciales está garantizada.
Organismos públicos
La nueva regulación proporciona medios para que los organismos del sector público accedan y utilicen los datos en poder del sector privado que sean necesarios en circunstancias excepcionales, especialmente en caso de emergencia pública, como pandemias, inundaciones e incendios forestales, o para aplicar un mandato legal si los datos no están disponibles de otra manera.
Esto podría afectar a entidades privadas como los operadores de redes móviles para los datos de movilidad, los minoristas para las estadísticas de consumo, los fabricantes para los datos de emisiones, las empresas para los datos de empleo o las compañías de tecnología sanitaria para los datos de salud.
Proveedores de la nube
La nueva Ley de Datos aplicará nuevas normas que permitirán a los clientes cambiar de forma efectiva entre diferentes proveedores de servicios de procesamiento de datos en la nube, eliminando las barreras técnicas y contractuales. Incluye el derecho de los clientes a rescindir el contrato con un preaviso de 30 días y establece salvaguardias contra la transferencia ilegal de datos no personales y el acceso gubernamental.
Próximos pasos
El texto está siendo revisado por el Parlamento Europeo y el Consejo y está previsto que se adopte a finales de 2023 o 2024. Las empresas tendrán, a partir de ese momento, 12 meses para aplicar los nuevos requisitos.
La aplicación de esta nueva regulación se confiará a las autoridades nacionales competentes designadas por los Estados Miembros.




