११ जनवरी २०२४ मा, EU डेटा ऐन - नियमन (EU) २०२३/२८५४ - युरोपेली संघको आधिकारिक जर्नलमा प्रकाशित भएको बीस दिन पछि लागू भयो। यो नियमन १२ सेप्टेम्बर २०२५ देखि लागू हुन्छ। यो कानूनले जडान गरिएका उत्पादनहरूका निर्माताहरू र सम्बन्धित सेवाहरूको प्रदायकहरूमा आधारभूत नयाँ दायित्वहरू लागू गर्दछ, जसले उत्पादन र ऊर्जादेखि स्वास्थ्य सेवा र अटोमोटिभ उद्योगसम्मका विस्तृत क्षेत्रहरूलाई असर गर्छ। व्यापारिक सन्दर्भमा डेटा उत्पन्न गर्ने, प्रशोधन गर्ने वा प्रयोग गर्ने जो कोहीलाई पनि राम्रो समयमा यो कानूनको दायरा जाँच गर्न सल्लाह दिइनेछ।
डाटा ऐनले केलाई नियन्त्रण गर्छ?
डेटा ऐनले युरोपेली डेटा रणनीतिको एक हिस्सा बनाउँछ, जसको उद्देश्य डेटा अर्थतन्त्रमा युरोपको प्रतिस्पर्धात्मक स्थितिलाई बलियो बनाउनु हो। नियमनले उत्पादन वा सेवाहरूको प्रयोगबाट उत्पन्न डेटामा कसको पहुँच छ र कुन अवस्थाहरूमा त्यो डेटा साझा गर्नुपर्छ भन्ने बारे नियमहरू सेट गर्दछ। यसले सबै डेटाको सामान्य अधिकारलाई सरोकार राख्दैन, बरु छ विशिष्ट क्लस्टरहरूको रूपरेखालाई सरोकार राख्छ: उत्पादन र सेवा डेटामा प्रयोगकर्ता पहुँच, निष्पक्ष सर्तहरूमा B2B साझेदारी, असाधारण आवश्यकताको अवस्थामा सार्वजनिक पहुँच, डेटा प्रशोधन सेवाहरू बीच स्विच, गैर-व्यक्तिगत डेटामा अन्तर्राष्ट्रिय सरकारी पहुँच विरुद्ध सुरक्षा, र अन्तरसञ्चालनशीलता।
व्यवसायहरूको लागि दायित्व: उत्पादन डिजाइन
जडान गरिएका उत्पादनहरू यसरी डिजाइन र निर्माण गरिनुपर्छ कि उत्पन्न गरिएको डेटा, पूर्वनिर्धारित रूपमा, सजिलै, सुरक्षित रूपमा, नि:शुल्क र मेसिन-पठनीय ढाँचामा प्रयोगकर्ताको लागि सिधै पहुँचयोग्य होस्। जडान गरिएका उत्पादनहरूका प्रयोगकर्ताहरू - स्मार्ट घर उपकरणहरू, औद्योगिक मेसिनरी वा सवारी साधनहरूको बारेमा सोच्नुहोस् - यसरी उनीहरूले त्यो उत्पादनको प्रयोगले उत्पन्न गर्ने डेटा पहुँच गर्ने अधिकार प्राप्त गर्छन्। निर्माताहरू र सेवा प्रदायकहरूले अब त्यो डेटा विशेष रूपमा आफ्नै लागि राख्न सक्दैनन्।
महत्त्वपूर्ण कुरा के छ भने, यो दायित्वको चरणबद्ध रूपमा लागू हुने कुरा छ। यद्यपि समग्रमा डेटा ऐन १२ सेप्टेम्बर २०२५ देखि लागू हुन्छ, तर जडान गरिएका उत्पादनहरूको लागि डिजाइन र निर्माण दायित्व १२ सेप्टेम्बर २०२६ पछि बजारमा राखिएका उत्पादनहरूमा मात्र लागू हुन्छ। त्यसैले अवस्थित उत्पादनहरू अझै समेटिएका छैनन्।
B2B डेटा साझेदारीमा उचित सर्तहरू
नियमावलीमा B2B डेटा अनुबंधहरूमा करार सर्तहरूमा विशेष नियमहरू छन् । यदि एउटा उपक्रमले अर्कोमाथि एकतर्फी रूपमा लगाइएको शब्द अनुचित छ भने अर्को पक्षलाई बाध्य पार्दैन। वार्ता गर्ने प्रयासको बावजुद, अर्को पक्षले यसको सामग्रीलाई प्रभाव पार्न असमर्थ भएको अवस्थामा, एकतर्फी रूपमा लगाइएको शब्द मानिन्छ। यो प्रमाणित गर्ने भार त्यो पक्षमा निर्भर गर्दछ जसले शब्द समावेश गरेको थियो।
कुनै शब्दको प्रयोग राम्रो व्यावसायिक अभ्यासबाट पूर्ण रूपमा विचलित हुन्छ र असल विश्वास र निष्पक्ष व्यवहारको विपरीत हुन्छ भने त्यो अनुचित हुन्छ। नियमनले उदाहरणको रूपमा त्यस्ता शब्दहरू दिन्छ जसले उद्देश्य वा घोर लापरवाहीको लागि दायित्वलाई बहिष्कार गर्दछ, अर्को पक्षलाई आफ्नै डेटा प्रयोग गर्नबाट रोक्छ, अनुचित रूपमा छोटो सूचनामा एकपक्षीय समाप्तिलाई अनुमति दिन्छ, वा एकपक्षीय रूपमा महत्त्वपूर्ण मूल्य वा अन्य भौतिक परिवर्तनहरूलाई अनुमति दिन्छ। कानुनी परिणाम यो हो कि अनुचित शब्दले अर्को पक्षलाई बाँध्दैन, जबकि बाँकी सम्झौता प्रावधानहरू शब्द विच्छेदन योग्य हुँदासम्म लागू रहन्छन्।
GDPR सँग अन्तरक्रिया गर्नुहोस्
डेटा ऐन सामान्य डेटा संरक्षण नियमनसँगै बस्छ, तर तिनीहरू बीच एक महत्त्वपूर्ण अन्तरक्रिया छ। नियमनले व्यक्तिगत डेटालाई पनि समेट्छ, तर यसलाई डेटा सुरक्षा कानूनबाट अलग गर्दैन। जहाँ प्रयोगकर्ता डेटा विषय होइन जसको व्यक्तिगत डेटा अनुरोध गरिएको छ, त्यो व्यक्तिगत डेटा केवल धारा ६ GDPR अन्तर्गत वैध कानूनी आधार अवस्थित भएमा मात्र प्रदान गर्न सकिन्छ। त्यसैले डेटा ऐनले GDPR मा एकल अपवाद सिर्जना गर्दैन: डेटा ऐन अन्तर्गत डेटा पहुँचले पक्षहरूलाई उनीहरूको GDPR दायित्वहरूबाट मुक्त गर्दैन , न त यसले प्रदान गरिएको डेटालाई प्राप्त गरिएको उद्देश्यभन्दा बाहिर राख्ने वा पुन: प्रयोगको लागि आधार प्रदान गर्दछ।
क्लाउड पोर्टेबिलिटी र स्विचिङ
एउटा छुट्टै अध्यायमा डेटा प्रशोधन सेवा प्रदायकहरूले अर्को प्रदायकमा स्विच गर्न सजिलो बनाउन आवश्यक छ। तिनीहरूले ग्राहकहरूलाई स्विच गर्नबाट रोक्ने कुनै पनि पूर्व-व्यावसायिक, व्यावसायिक, प्राविधिक, सम्झौता वा संगठनात्मक अवरोधहरू लगाउन सक्दैनन्। १२ जनवरी २०२७ देखि, डेटा प्रशोधन सेवा प्रदायकहरूले अब ग्राहकहरूलाई कुनै पनि स्विचिंग शुल्क लिन सक्ने छैनन्। डेटा र कन्फिगरेसनको वास्तविक स्थानान्तरण अनावश्यक ढिलाइ बिना र कुनै पनि अवस्थामा अधिकतम तीस दिनको अनिवार्य संक्रमणकालीन अवधि पछि हुनुपर्छ। एकल क्लाउड प्रदायकमा धेरै निर्भर संस्थाहरूको लागि, यसले सम्झौताहरू नवीकरण वा पुन: वार्ता गर्दा नयाँ वार्ता लाभ प्रदान गर्दछ।
असाधारण आवश्यकताको अवस्थामा सार्वजनिक पहुँच
नियमनले सार्वजनिक क्षेत्रका निकायहरूलाई, कडा सर्तहरूमा, असाधारण आवश्यकताको अवस्थामा - जस्तै सार्वजनिक आपतकालीन अवस्थामा निजी डेटामा पहुँच माग गर्ने सम्भावना दिन्छ। त्यस्तो अवस्थामा, लघु-उद्यमहरू र साना उद्यमहरू बाहेक अन्य डेटा धारकहरूले आवश्यक डेटा नि:शुल्क उपलब्ध गराउन बाध्य छन्। असाधारण आवश्यकताको अन्य अवस्थामा, डेटा धारक उचित क्षतिपूर्तिको हकदार हुन्छ। यो शक्ति नियमनमा तोकिएका समानुपातिकता र सहायकताको सर्तहरूको अधीनमा छ।
नेदरल्याण्ड्समा प्रवर्तन
नेदरल्याण्ड्समा, डाटा ऐन कार्यान्वयन ऐन (Uitvoeringswet dataverordening) मार्फत अब प्रवर्तनलाई कानूनमा सम्मिलित गरिएको छ। नेदरल्याण्ड्स उपभोक्ता तथा बजार प्राधिकरण (ACM) नियमनको सबैभन्दा ठूलो भागको लागि सक्षम अधिकारी हो, जसमा उत्पादन डेटा, B2B साझेदारी, र क्लाउड पोर्टेबिलिटी सम्बन्धी अध्यायहरू समावेश छन्। डच डाटा संरक्षण प्राधिकरण (AP) गोपनीयता-संवेदनशील तत्वहरू र केही लेखहरू र अध्याय V भित्र व्यक्तिगत डेटाको प्रशोधनको लागि सक्षम छ। दुबै अधिकारीहरूले जरिवाना वा प्रशासनिक जरिवानाको अधीनमा आदेश लगाएर आफ्नै डोमेन भित्र प्रवर्तन कारबाही गर्न सक्छन्। कार्यान्वयन ऐनले ACM र AP बीच सहयोग र सूचना-आदानप्रदान व्यवस्थाको लागि पनि व्यवस्था गर्दछ, ताकि दुबै पर्यवेक्षकहरूले ओभरल्यापिङ मुद्दाहरूमा समन्वित तरिकाले कार्य गर्न सकून्।
यो व्यवहार मा के मतलब छ?
जडान गरिएका उत्पादनहरू विकास, आयात वा वितरण गर्ने व्यवसायहरूले अहिले नै डाटा ऐन विरुद्ध आफ्नो उत्पादन डिजाइन र सम्झौता संरचनाको समीक्षा गर्नु बुद्धिमानी हुनेछ। १२ सेप्टेम्बर २०२६ पछि बजारमा राखिएका उत्पादनहरूको लागि, डिजाइन र पहुँच दायित्व पूर्ण रूपमा लागू हुन्छ। प्रयोगकर्ताहरूको तर्फबाट डाटा प्रशोधन गर्ने सेवा प्रदायकहरूले कुन डाटा-साझेदारी दायित्वहरू उनीहरूमा लागू हुन्छन् र एकतर्फी रूपमा मस्यौदा गरिएका डाटा खण्डहरू सहित - अवस्थित सम्झौताहरू तिनीहरूसँग मिल्दोजुल्दो छन् कि छैनन् भन्ने कुराको स्टक लिनुपर्छ।
कार्यान्वयन सुरु नभएसम्म पर्खनेहरूले पछि पर्ने जोखिम हुन्छ। उत्पादनहरू, सेवाहरू र सम्झौताहरूलाई नयाँ नियमहरूसँग समयमै मिलाउनु भनेको अनुपालनको कुरा मात्र होइन , तर अवसरहरू पनि प्रदान गर्दछ: आफ्ना ग्राहकहरूलाई पारदर्शिता र डेटा पहुँच प्रदान गर्नेहरू कम्पनीहरूले डेटा कसरी ह्यान्डल गर्छन् भन्ने कुरामा बढ्दो रूपमा आलोचनात्मक हुने बजारमा अलग देखिन्छन्।
के तपाईंसँग तपाईंको व्यवसाय वा तपाईंको सम्झौताहरूमा EU डेटा ऐनको प्रभावको बारेमा प्रश्नहरू छन्? वकिलहरू Law & More तपाईंलाई सहयोग गर्न पाउँदा खुसी छु।
प्राय : सोधिने प्रश्नहरू
के डेटा ऐन पहिले नै मेरो अवस्थित जडान गरिएका उत्पादनहरूमा लागू हुन्छ?
यो नियमन १२ सेप्टेम्बर २०२५ देखि लागू हुन्छ, तर प्रयोगकर्ताहरूलाई डेटा पहुँचयोग्य बनाउन जडान गरिएका उत्पादनहरू डिजाइन गर्ने दायित्व १२ सेप्टेम्बर २०२६ पछि बजारमा राखिएका उत्पादनहरूमा मात्र लागू हुन्छ। त्यो मिति अघि बजारमा पहिले नै रहेका उत्पादनहरू अझै समेटिएका छैनन्। तैपनि, उत्पादकहरू र आयातकर्ताहरूले आफ्नो उत्पादन विकासलाई अहिले नयाँ आवश्यकताहरूसँग मिलाउनु बुद्धिमानी हुनेछ, ताकि भविष्यका उत्पादनहरू बजार सुरुवातमा अनुरूप हुनेछन्।
यदि मेरो डेटा सम्झौतामा डेटामा पहुँच प्रतिबन्धित गर्ने खण्डहरू छन् भने मैले के गर्नुपर्छ?
डेटा ऐन अन्तर्गत, एकतर्फी रूपमा लगाइएका र अर्को पक्षलाई आफ्नै डेटा प्रयोग वा शोषण गर्नबाट रोक्ने सम्झौताका सर्तहरूलाई अनुचित र त्यसैले गैर-बाध्यकारी मान्न सकिन्छ। त्यस्ता खण्डहरूको लागि अवस्थित डेटा सम्झौताहरूको समीक्षा गर्नु उचित हुन्छ। कुनै शब्द एकतर्फी रूपमा लगाइएको थिएन भनेर प्रमाणित गर्ने भार यसलाई समावेश गर्ने पक्षमा रहन्छ। अर्को पक्षले नियमन लागू नगरेसम्म पर्खनु भन्दा प्रारम्भिक पुनर्वार्ता सामान्यतया बढी प्रभावकारी हुन्छ।
के म GDPR कानूनी आधार बिना डेटा ऐन अन्तर्गत व्यक्तिगत डेटा साझा गर्न सक्छु?
होइन। डेटा ऐनले व्यक्तिगत डेटा खुलासा गर्ने एकल आधार प्रदान गर्दैन। जहाँ प्रयोगकर्ता व्यक्तिगत डेटा अनुरोध गरिएको डेटा विषय होइन, त्यो डेटा केवल धारा ६ GDPR अन्तर्गत वैध कानूनी आधार अवस्थित भएमा मात्र प्रदान गर्न सकिन्छ। यसबाहेक, डेटा ऐन अन्तर्गत डेटा पहुँचले मूल उद्देश्यभन्दा बाहिर खुलासा गरिएको व्यक्तिगत डेटाको थप अवधारण वा पुन: प्रयोगको लागि कुनै आधार प्रदान गर्दैन। त्यसैले GDPR अनुपालन र डेटा ऐन अनुपालन एकैसाथ सुनिश्चित गर्नुपर्छ।
के म अझै पनि क्लाउड सेवा प्रदायकको रूपमा स्विचिङ शुल्क लिन सक्छु?
१२ जनवरी २०२७ देखि, डेटा प्रशोधन सेवा प्रदायकहरूले ग्राहकहरूबाट स्विचिङ शुल्क लिन निषेध गरिएको छ। थप रूपमा, १२ सेप्टेम्बर २०२५ देखि, स्विचिङमा बाधा पुर्याउने कुनै पनि प्राविधिक, सम्झौता वा संगठनात्मक अवरोधहरू लागू गर्न सकिँदैन। स्विच गर्दा वास्तविक डेटा स्थानान्तरण पनि अनावश्यक ढिलाइ बिना हुनुपर्छ र पछिल्लो तीस दिनको संक्रमणकालीन अवधि भित्र पूरा गर्नुपर्छ। लामो अवधि वा स्विचिङ शुल्कहरू भएका अवस्थित सम्झौताहरूले समीक्षाको वारेन्टी दिन्छन्।
नेदरल्याण्ड्समा डेटा ऐन लागू गर्न कुन पर्यवेक्षक निकाय सक्षम छ?
प्रवर्तनलाई नेदरल्याण्ड्स अथोरिटी फर कन्ज्युमर्स एण्ड मार्केट्स (ACM) र डच डाटा प्रोटेक्शन अथोरिटी (AP) बीच विभाजित गरिएको छ। ACM नियमनको सबैभन्दा ठूलो भागको लागि सक्षम छ, जसमा उत्पादन डेटा, B2B साझेदारी र क्लाउड पोर्टेबिलिटी सम्बन्धी प्रावधानहरू समावेश छन्। AP गोपनीयता-संवेदनशील तत्वहरू र केही लेखहरू र अध्याय V भित्र व्यक्तिगत डेटाको प्रशोधनको लागि सक्षम छ। दुवै अधिकारीहरूले जरिवाना वा प्रशासनिक जरिवानाको अधीनमा आदेश लगाउन सक्छन्। त्यस्ता निर्णयहरू विरुद्ध सामान्य प्रशासनिक-कानूनी उपचारहरू उपलब्ध छन्, जसमा आपत्ति, अपील र अन्तरिम राहत समावेश छ।
के डाटा ऐन साना उद्यमहरूमा पनि लागू हुन्छ?
नियमनले उद्यम आकारका आधारमा केही बुँदाहरूमा छुट्याउँछ। उदाहरणका लागि, सार्वजनिक आपतकालीन डेटा अनुरोधहरूको अवस्थामा, लघु-उद्यमहरू र साना उद्यमहरूलाई नि:शुल्क डेटा उपलब्ध गराउने दायित्वबाट छुट दिइन्छ; ती अवस्थाहरूमा तिनीहरू उचित क्षतिपूर्तिको हकदार हुन्छन्। अन्य दायित्वहरूको लागि - जडान गरिएका उत्पादनहरूको लागि पहुँच दायित्व र B2B सर्तहरूको लागि निष्पक्षता परीक्षण सहित - साना र मध्यम आकारका उद्यमहरूको लागि कुनै सामान्य छुट छैन। त्यसैले जडान गरिएका उत्पादनहरू वा क्लाउड सेवाहरूको साना प्रदायकहरूले पनि राम्रो समयमा नियमनसँग आफ्नो कार्यहरू पङ्क्तिबद्ध गर्नुपर्छ।


