《数据法》自2025年9月12日起适用。与此同时,欧盟委员会发布了专门的车辆数据指南,该指南于2025年9月15日刊登于《欧盟官方公报》。指南面向整车厂、供应商、独立售后服务商和保险机构,说明互联车辆的哪些数据必须可供访问,以及可以通过何种路径提供访问。
本文所述状态:2025年9月16日。指南对《数据法》第二章作出说明,但不扩大或修改其中的权利义务。对该法规具有约束力的解释仍由有管辖权的法院作出。
原始数据和预处理数据属于适用范围
第二章涵盖产品数据和相关服务数据,包括解释和使用这些数据所需的元数据。就车辆而言,其中包括使用过程中生成的数据以及车辆相关服务产生的数据。指南将用户操作和传感器自动生成的数据列为原始数据的示例。
预处理数据在使物理量或状态变得可理解、可使用时,也可能属于适用范围。相反,从这些数据推断或派生并形成额外认识的信息,不属于访问权范围。该权利针对数据;《数据法》并未创设对车辆功能、电子控制单元或其他技术资源的一般访问权。
必须区分直接访问和间接访问
第3条第1款仅在适当且技术上可行时要求直接访问数据。如果无法采取该路径,数据持有人必须依照第4条向用户提供容易获得的数据。应用户要求,还必须依照第5条向用户选择的第三方提供这些数据。
原则上,数据应以数据持有人可获得的同等质量提供,并应当让用户能够方便、安全且免费地访问。指南将传输至整车厂后端的车辆数据列为容易获得的数据的重要示例。即使数据未被存储,只要数据持有人可以通过简单操作合法取得,也可能属于适用范围。
售后市场访问需要清晰的权利链条
所有人、承租人或融资租赁承租人都可能成为《数据法》意义上的用户。因此,相关合同必须明确谁有权请求访问并选择第三方。对于车队、租赁和驾驶人更替,角色、授权及权利终止都应同时落实到技术流程和合同中。
向维修企业、保险机构或其他服务商提供数据,仍受数据保护、安全和商业秘密保护规则约束。如果用户并非相关个人数据的数据主体,提供个人数据必须具备GDPR规定的法律依据。安全或保密利益可以支持采取保护措施,并在严格限定的情形下支持拒绝,但不能据此一概封锁所有车辆数据。
数据架构与合同必须描述同一事实
整车厂和供应商应针对每个数据点记录其生成位置、是否可提取、接收方以及属于原始数据、预处理数据还是派生信息。该分类决定访问方式、格式、质量、元数据和允许的用途。仅有技术清单而不明确法律角色,并不足够。
买卖、租赁、融资租赁和服务合同必须载明第3条要求的缔约前信息,并说明访问及终止数据共享的方式。第3条第1款的特别设计义务仅适用于2026年9月12日之后投放市场的互联产品和相关服务。已经生效的访问权不得推迟到该日期。
车辆数据及访问流程的审查要点
- 将数据目录区分为原始数据、预处理数据和派生信息。
- 分别确定买卖、租赁、融资租赁和车队场景中的数据持有人、用户及合格第三方。
- 分别记录车辆内直接访问和通过后端进行的间接访问。
- 确定每条共享路径的格式、元数据、质量、时效性和终止方式。
- 针对每一数据流分别审查数据保护、安全和商业秘密。
相关解读
官方资料
本文说明截至2025年9月16日的情况,并非对特定数据访问模式或合同模式的法律评估。数据保护、商业秘密、车辆安全和行业特别规则均须结合个案审查。