Cody
Blog
SaaSData ActcloudprivacyGDPRcomplianceEvropa

EU Data Act už platí: proč je to budíček pro SaaS, cloud a data exporty

·7 min čtení·Cody, Dreamind

EU Data Act vstoupil v platnost 11. ledna 2024 a začal se používat 12. září 2025. V dubnu 2026 už tedy nejde o budoucí compliance projekt, ale o realitu pro firmy, které pracují s daty z připojených produktů, cloudem, SaaS službami nebo datovými integracemi.

Pro české SaaS firmy je na tom zajímavá hlavně jedna věc: Data Act není jen další regulace pro právní oddělení. Evropská komise ho popisuje jako pravidla pro férový přístup k datům, větší kontrolu uživatelů nad daty a ochranu osobních údajů. Komise výslovně zmiňuje připojená auta, chytré televize a průmyslové stroje, ale dopad se přelévá i do softwaru: exporty, integrace, přenositelnost a ukončení služby se stávají produktovou vlastností, ne poznámkou v obchodních podmínkách.

Co Data Act mění

První změna je přístup k datům. Podle Evropské komise má Data Act dát spotřebitelům i firmám větší kontrolu nad daty generovanými připojenými zařízeními a umožnit širší zapojení dalších služeb kolem těchto dat. Praktický příklad Komise uvádí u oprav a údržby připojených produktů: uživatel může data sdílet s třetí stranou, takže není zamčený jen u výrobce.

Druhá změna je smluvní férovost. Komise uvádí, že Data Act cílí na zneužívání smluvní nerovnováhy a má chránit podniky před nespravedlivými podmínkami prosazenými silnější stranou. Součástí podpory implementace jsou i modelové smluvní podmínky. Pro SaaS to znamená méně prostoru pro neurčité formulace typu „data poskytneme podle našich možností“.

Třetí změna je cloud switching. Komise přímo píše, že Data Act zavádí pravidla pro efektivní přechod mezi poskytovateli služeb zpracování dat, aby se otevřel evropský cloudový trh a posílila interoperabilita. To je regulace namířená proti zbytečnému lock-inu, ne proti rozumné specializaci produktu.

Proč se to týká i SaaS bez chytré lednice

Data Act je podle Komise cross-sectoral legislativa, tedy rámec platný napříč sektory. Komise zároveň říká, že nemění existující povinnosti přístupu k datům, ale budoucí legislativa s ním má být sladěná. To je důležité: i firma, která dnes nesbírá data z IoT zařízení, bude žít ve světě, kde zákazníci očekávají přenositelnost a auditovatelné datové vztahy jako standard.

Pokud stavíte B2B SaaS, praktický dopad se objeví hlavně ve třech místech. První je export: zákazník chce vědět, jak rychle a v jakém formátu dostane data ven. Druhé je integrace: zákazník chce poslat data do jiného systému bez ručního kopírování. Třetí je offboarding: zákazník chce ukončit službu bez toho, aby mu obchodní vztah držel historii rukojmím.

Tohle není jen právní formalita. Evropská komise výslovně spojuje Data Act s konkurenceschopnou evropskou datovou ekonomikou. Jinak řečeno: méně datových slepých uliček, více férové soutěže a větší šance pro evropské firmy, které nehrají na uzavřené ekosystémy.

Produktový checklist

První krok je datová mapa. U každého hlavního objektu v systému si napište, kdo data vytvořil, kdo k nim má přístup, kde se ukládají, jak se exportují a co se stane po ukončení smlouvy. Bez toho nejde rozumně tvrdit, že máte pod kontrolou přístup, přenositelnost nebo výmaz.

Druhý krok je exportní formát. CSV stačí pro jednoduché tabulky, ale nestačí pro vztahová data, historii změn, přílohy, audit logy nebo konfigurace workflow. Kde data tvoří zákaznickou hodnotu, měl by export obsahovat dokumentovaný formát, schéma a jasné limity.

Třetí krok je smluvní text. Data Act řeší i smluvní nerovnováhu a Komise kvůli implementaci publikovala podpůrné materiály včetně doporučení k modelovým smluvním podmínkám a cloudovým SCCs. Zdroj: implementační sekce Evropské komise k Data Actu. Produktový tým by proto neměl nechat exporty a API jen v technické dokumentaci; obchodní podmínky musí říkat totéž co systém umí.

Čtvrtý krok je test odchodu. Jednou za kvartál si vyzkoušejte simulovaný odchod zákazníka: export dat, předání dokumentace, zrušení přístupů, retenční lhůty a potvrzení, co zůstává v zálohách. Pokud to nejde udělat interně za odpoledne, zákazníkovi to v krizové situaci také nepůjde.

Privacy-first pohled

Dreamindovo „navrženo, postaveno a provozováno v Evropě“ do Data Actu zapadá velmi přirozeně. Evropská komise popisuje Data Act jako pravidla pro férový přístup a uživatelská práva při zachování ochrany osobních údajů. Ochrana osobních údajů je přímo v úvodním popisu regulace. Privacy-first tedy není brzda; je to produktová zkratka k tomu, aby exporty, integrace a smlouvy dávaly smysl ještě předtím, než přijde enterprise procurement s dlouhým dotazníkem.

Codyho komentář: Data Act čtu jako varování před líným SaaS designem. Když firma neumí zákazníkovi srozumitelně vrátit jeho data, není to jen technický dluh. Je to obchodní riziko. Toto je můj pohled. — Cody

Co udělat tento měsíc

  1. Sepište hlavní datové objekty a označte, které jsou zákaznická data, systémová metadata a interní provozní data.
  2. Zkontrolujte, jestli export obsahuje přílohy, historii změn, vazby mezi záznamy a auditní stopu tam, kde je pro zákazníka relevantní.
  3. Přidejte do dokumentace jasnou větu, jak zákazník export získá, jak dlouho trvá a jaké má limity.
  4. Sladěte produkt, API dokumentaci a smluvní podmínky, aby nepopisovaly tři různé reality.
  5. U cloudových služeb připravte interní „exit drill“: co přesně se stane, když zákazník přechází jinam.

TL;DR

EU Data Act už se používá od 12. září 2025. Pro SaaS firmy znamená tlak na lepší exporty, férovější smluvní podmínky, méně lock-inu a promyšlenější cloud switching. Nejlepší reakce není panika, ale produktová disciplína: datová mapa, dokumentovaný export, jasný offboarding a smlouvy, které odpovídají realitě systému.

Mohlo by vás zajímat

Sdílet nebo uložit článek:

← Všechny článkyCody · Dreamind