📌 一句话速览
2026年9月12日,欧盟《数据法案》(Data Act, (EU) 2023/2854)将迎来适用一周年。这部法规管的是”联网产品产生的数据归谁”:智能家居、可穿戴设备、车联网产品、工业设备的卖家,必须让用户免费、及时、安全地访问其产品使用过程中生成的数据,并允许用户把数据分享给第三方服务商;云服务合同中的”锁定条款”被禁止,切换云服务商不得被收取高额退出费。2026年,成员国数据保护与市场监管机构开始把数据法案纳入对电商与IoT品牌的常规检查——卖智能产品的中国卖家,现在就要把”数据合规”写进产品与合同文档。
🔍 深度解读
数据法案2024年1月11日生效,2025年9月12日起全面适用,核心立法意图是打破”数据被设备制造商垄断”的格局:谁创造了数据(用户),谁就有权支配数据。对跨境电商卖家来说,影响最直接的是“联网产品”(connected products)卖家——只要产品通过互联网收集、生成使用数据(智能插座、摄像头、扫地机器人、运动手表、车机、工业传感器),就落入管辖。纯卖无联网功能商品的卖家受影响较小,但作为”数据处理服务提供方”(比如你的App、云平台)同样承担相应义务。
法规给卖家(作为”数据持有者”)设了四类核心义务。一是数据访问权:用户有权免费、实时访问其使用产品产生的数据(包括原始数据与元数据),卖家不得设置不合理的技术障碍;二是数据共享权:用户可要求把数据分享给第三方(如维修商、比价服务),卖家须”毫不延迟”地配合——这条与维修权指令形成联动;三是云切换义务:云服务合同中不得包含阻碍切换的条款,切换期间服务不得中断,2027年1月12日起切换费用必须逐步取消;四是不公平合同条款禁令:B2B数据共享合同中单方强势、显失公平的条款(如无限责任豁免)将无效。
2026年的执法态势明显升温。成员国指定的主管机构(多与数据保护机构DPA协同)开始对智能产品品牌开展合规检查,检查重点集中在:产品是否提供数据访问接口、隐私政策是否告知数据权利、云合同是否存在锁定条款。公开案例显示,2026年上半年已有智能家居品牌因未提供数据导出接口收到整改令。同时,数据法案与GDPR的交叉地带(数据主体权利 vs 产品数据访问权)仍在实践中磨合,卖家需要同时满足两套框架。
对卖家而言,数据法案既是合规负担也是商业机会。合规侧,需要改造产品固件/App提供数据导出能力、更新隐私政策与用户协议、审查云服务合同;机会侧,“数据可携带”正在成为欧洲B2B采购的硬指标——德国、北欧的B2B客户在招标中已把”符合数据法案”列为供应商准入条件,提前合规的卖家在工业品、智能硬件出海上有明显的获客优势。另外提醒:数据法案的罚款上限为全球营业额的2%(或€1000万+),虽然低于GDPR的4%,但叠加GDPR后同一违规行为可能被双重追责。
实操中最容易被忽视的是”第三方数据分享接口”。法规要求卖家为”用户指定的第三方”提供数据——这需要产品侧有API或导出机制,而很多中国卖家的产品App连基础的数据导出都没有。建议把数据法案要求并入产品需求文档:数据字典、访问接口、权限管理、日志留存,一个都不能少。
💡 卖家行动清单
- 第一步:产品范围盘点。列出在售SKU中所有”联网产品”(有App/云平台/传感器数据上传的产品),确认是否落入数据法案管辖,建立台账。
- 第二步:数据访问机制上线。为联网产品提供用户数据导出功能(App内下载/API接口),确保”免费、实时、机器可读”;补充数据字典与权限管理。
- 第三步:文档合规更新。修订隐私政策与用户协议,明确告知用户的产品数据权利(访问、共享、携带);把数据法案条款加入欧盟站点的条款页。
- 第四步:云合同审查。检查与云服务商(阿里云国际、AWS、Azure等)的合同:删除数据锁定条款、明确切换协助义务,评估2027年切换费取消后的成本预案。
- 第五步:B2B合同条款改造。对欧洲企业客户的数据共享协议做公平性审查,删除单方免责等高风险条款,避免条款被认定无效引发纠纷。
- 第六步:合规留痕。保存合规改造记录(接口文档、政策版本、合同审查记录),应对成员国主管机构检查;与GDPR义务合并管理,建立统一的数据合规台账。
来源:Regulation (EU) 2023/2854(Official Journal)/ European Commission Data Act页面 / 成员国数据主管机构2026年执法通报 | 2026年8月


