Dropshipping

Data Act w dropshippingu: jakie dane dodać do karty smart produktu?

Data Act obowiązuje sprzedawców smart produktów. Sprawdź informacje o danych na karcie produktu, pytania do dostawcy i zmianę od 12 września 2026.

Data Act już wpływa na sprzedaż smartwatchy, kamer Wi-Fi, urządzeń fitness, smart home i innych produktów połączonych. Sklep powinien przed zakupem przekazać klientowi jasne informacje o danych generowanych przez urządzenie: ich rodzaju, formacie, przewidywanej ilości, miejscu przechowywania oraz sposobie dostępu, pobrania lub usunięcia. Od 12 września 2026 r. dodatkowo zacznie działać odroczony wymóg projektowania nowych produktów połączonych tak, aby dane były domyślnie łatwo i bezpiecznie dostępne dla użytkownika.

W dropshippingu największym problemem nie jest sam tekst regulacji, lecz brak danych od dostawcy. Sprzedawca często otrzymuje opis „smart kamera z aplikacją”, ale nie wie, jakie dane powstają, kto je przechowuje, jak długo, na jakim serwerze i jak klient może je odzyskać. Tych informacji nie wolno zgadywać — trzeba wprowadzić je do specyfikacji produktu i umowy z hurtownią.

Data Act w dropshippingu — najważniejsze informacje

  • Rozporządzenie (UE) 2023/2854 stosuje się zasadniczo od 12 września 2025 r. i jest bezpośrednio stosowane w państwach UE.
  • Produktem połączonym jest rzecz, która uzyskuje, generuje lub zbiera dane o swoim użyciu lub otoczeniu i może je komunikować.
  • Przed zawarciem umowy sprzedawca produktu połączonego przekazuje użytkownikowi informacje określone w art. 3 ust. 2 Data Act.
  • Informacje obejmują rodzaj, format i szacowaną ilość danych, generowanie w czasie rzeczywistym, przechowywanie oraz sposób dostępu, pobrania lub usunięcia.
  • Dostawca usługi powiązanej, na przykład aplikacji sterującej urządzeniem, ma szerszy katalog obowiązków informacyjnych.
  • Użytkownik może żądać dostępu do łatwo dostępnych danych i — na określonych zasadach — przekazania ich wskazanej osobie trzeciej.
  • Wymóg projektowania produktów z domyślnie dostępnymi danymi obejmie produkty połączone i usługi powiązane wprowadzone na rynek po 12 września 2026 r.
  • Data Act nie zastępuje RODO, GPSR, Cyber Resilience Act ani przepisów sektorowych.
  • Sklep powinien ustalić osobno role sprzedawcy, producenta, posiadacza danych i dostawcy aplikacji.

Data Act: co obowiązuje, a co zmieni się 12 września 2026 r.?

Data Act wszedł w życie w 2024 r., ale większość jego przepisów stosuje się od 12 września 2025 r. Obejmuje między innymi dostęp użytkowników do danych z produktów połączonych, udostępnianie danych osobom trzecim, warunki umowne B2B oraz zmianę dostawcy usług przetwarzania danych.

Art. 50 przewiduje szczególny termin dla art. 3 ust. 1. Wymóg, aby produkty połączone i usługi powiązane były projektowane tak, by dane były domyślnie łatwo, bezpiecznie i bezpłatnie dostępne w ustrukturyzowanym formacie, obejmie produkty i usługi wprowadzone na rynek po 12 września 2026 r.

Obowiązek sprzedawcy nie zaczyna się dopiero w 2026 r.

Nie należy mylić odroczonego obowiązku projektowego z informacją przedkontraktową. Art. 3 ust. 2 nakłada na sprzedawcę produktu połączonego obowiązek przekazania określonych informacji przed zawarciem umowy, a całe rozporządzenie zasadniczo stosuje się od 12 września 2025 r. Data 12 września 2026 r. dotyczy wprost art. 3 ust. 1, nie całego Data Act.

Dlaczego termin ma znaczenie dla dropshippera?

Po tej dacie w katalogu mogą spotkać się dwie generacje tego samego urządzenia: starsza i nowa, zaprojektowana już pod wymóg dostępu do danych. Sklep potrzebuje numerów modeli, dat wprowadzenia na rynek oraz wiarygodnej informacji producenta, zamiast kopiować jeden opis do wszystkich wariantów.

Czym jest produkt połączony?

Rozporządzenie obejmuje rzecz, która uzyskuje, generuje lub zbiera dane dotyczące jej używania lub otoczenia i może komunikować dane przez usługę łączności elektronicznej, fizyczne połączenie lub dostęp na urządzeniu. Kluczowe jest więc faktyczne generowanie i możliwość przekazywania danych, a nie samo słowo „smart” w nazwie.

Typowe przykłady w dropshippingu

  • smartwatche, opaski i pierścienie fitness;
  • kamery Wi-Fi, wideodomofony i czujniki alarmowe;
  • inteligentne żarówki, termostaty, gniazdka i odkurzacze;
  • wagi, urządzenia treningowe i sprzęt monitorujący parametry;
  • lokalizatory, urządzenia samochodowe i sensory środowiskowe;
  • AGD sterowane aplikacją;
  • zabawki i akcesoria komunikujące się z aplikacją lub chmurą.

Co zwykle nie wystarczy?

Zwykły produkt z kodem QR prowadzącym do instrukcji nie musi być produktem połączonym. Podobnie urządzenie elektroniczne, które nie generuje ani nie komunikuje danych o użyciu lub otoczeniu, nie wchodzi automatycznie w zakres tylko dlatego, że ma oprogramowanie. Potrzebna jest analiza funkcji konkretnego modelu.

Jeżeli urządzenie zawiera element cyfrowy, warto przeprowadzić równoległą kontrolę opisaną w artykule o Cyber Resilience Act w dropshippingu. CRA dotyczy cyberbezpieczeństwa produktu; Data Act odpowiada na inne pytanie: kto i na jakich zasadach może korzystać z danych.

Sprzedawca, producent, posiadacz danych i dostawca usługi

W jednym łańcuchu mogą występować cztery różne role. Sklep zawiera umowę sprzedaży. Producent projektuje urządzenie. Posiadacz danych ma dostęp do danych generowanych podczas używania. Dostawca usługi powiązanej prowadzi aplikację lub funkcję chmurową wpływającą na zachowanie produktu.

Rola Typowe zadanie Pytanie kontrolne
Sprzedawca Informacja przed zakupem Czy karta produktu zawiera dane z art. 3 ust. 2?
Producent Projekt produktu i dokumentacja Czy model po 12.09.2026 zapewnia wymagany dostęp?
Posiadacz danych Udostępnienie danych użytkownikowi Kto obsługuje wniosek i w jakim formacie?
Dostawca usługi Aplikacja, chmura, konto Jakie dane zbiera, po co i jak długo?
Hurtownia Przekazanie dokumentacji Czy potrafi wskazać powyższe podmioty?

Sklep nie może zasłonić się feedem hurtowni

Jeżeli karta produktu nie zawiera wymaganej informacji, argument „dostawca nie przesłał pola” nie uzupełni opisu widocznego przed zakupem. Brak danych powinien blokować publikację smart produktu albo uruchamiać proces wyjaśnienia, podobnie jak brak producenta i osoby odpowiedzialnej w procedurze GPSR i dokumentacji produktu.

Private label zwiększa ryzyko

Sklep sprzedający urządzenie pod własną marką może mieć większy wpływ na projekt, aplikację i umowy dotyczące danych. Nie powinien traktować się wyłącznie jako neutralny dystrybutor. Trzeba skoordynować Data Act z odpowiedzialnością produktową opisaną w artykule kto odpowiada za wadliwy produkt.

Jakie informacje dodać do karty smart produktu?

Art. 3 ust. 2 wymienia cztery grupy informacji, które sprzedawca ma przekazać jasno i zrozumiale przed zawarciem umowy. Najbezpieczniej przechowywać je w osobnych polach danych, a nie w jednym marketingowym akapicie.

1. Rodzaj, format i szacowana ilość danych

Opis powinien wskazywać, czy urządzenie generuje na przykład dane o temperaturze, położeniu, aktywności, zużyciu energii, obrazie, dźwięku lub stanie technicznym. Trzeba podać format lub sposób eksportu oraz szacowaną wielkość danych w rozsądnej jednostce.

2. Dane ciągłe i w czasie rzeczywistym

Klient powinien wiedzieć, czy urządzenie przesyła dane stale, cyklicznie, po zdarzeniu lub tylko na żądanie. Jest to ważne zarówno dla prywatności i transferu danych, jak i działania urządzenia przy braku Internetu.

3. Miejsce i czas przechowywania

Należy wyjaśnić, czy dane zostają w urządzeniu, telefonie, aplikacji lub na serwerze zdalnym, oraz jak długo są przechowywane. Samo hasło „dane w chmurze” nie odpowiada na pytanie o retencję i kontrolę użytkownika.

4. Dostęp, pobranie i usunięcie

Karta lub podlinkowana stabilna informacja powinna opisywać sposób dostępu, pobierania i — gdy ma zastosowanie — usuwania danych, w tym środki techniczne, warunki użycia i jakość usługi. Rozporządzenie dopuszcza przekazanie informacji przez stabilny URL lub kod QR, ale musi być ona dostępna przed zakupem i możliwa do zachowania na przyszłość.

Przykładowy blok na karcie produktu

Dane generowane przez urządzenie: odczyty temperatury i wilgotności co 5 minut, w formacie JSON, szacunkowo do 20 MB miesięcznie. Dane są przechowywane w aplikacji i na serwerze przez 12 miesięcy. Użytkownik może je pobrać w panelu konta w formacie CSV oraz usunąć konto i dane zgodnie z instrukcją producenta. Szczegółowe warunki dostępu: [stabilny link producenta].

To tylko wzór struktury, nie gotowa treść dla każdego urządzenia. Wartości muszą pochodzić z dokumentacji konkretnego producenta.

Aplikacja i usługa powiązana — dodatkowe obowiązki

Usługa powiązana to usługa cyfrowa, bez której produkt nie wykonuje części swoich funkcji albo która później zmienia jego zachowanie. Może nią być aplikacja sterująca temperaturą lodówki, panel kamery lub chmura przechowująca pomiary.

Przed zawarciem umowy o usługę jej dostawca przekazuje szerszy zestaw informacji: charakter, ilość i częstotliwość zbierania danych; retencję; cele użycia; zamiar udostępniania osobom trzecim; tożsamość i dane kontaktowe posiadacza danych; sposób żądania udostępnienia danych; prawo skargi; informacje o tajemnicy przedsiębiorstwa oraz czas trwania i zakończenie umowy.

Bezpłatna aplikacja również może mieć znaczenie

Brak osobnej ceny nie oznacza, że aplikację można pominąć. Jeżeli jest potrzebna do funkcji produktu lub pozwala zmieniać jego zachowanie, sklep powinien sprawdzić warunki konta, dostawcę, okres wsparcia i dostępność usługi w Polsce. Produkt bez działającej aplikacji może utracić obiecaną funkcjonalność.

Relacja z RODO

Data Act obejmuje dane osobowe i nieosobowe, ale nie zastępuje podstaw prawnych, obowiązków informacyjnych i praw osoby z RODO. Dostęp do danych urządzenia nie jest automatyczną zgodą na marketing ani profilowanie. Sklep powinien ustalić, czy sam otrzymuje dane z aplikacji, czy pozostają one wyłącznie u producenta.

Dostęp, pobieranie i udostępnianie danych

Jeżeli użytkownik nie ma bezpośredniego dostępu do danych z produktu lub usługi, posiadacz danych powinien udostępnić łatwo dostępne dane oraz metadane bez zbędnej zwłoki, łatwo, bezpiecznie i bezpłatnie, w formacie ustrukturyzowanym, powszechnie używanym i nadającym się do odczytu maszynowego.

Udostępnienie osobie trzeciej

Użytkownik może poprosić o przekazanie danych wskazanej osobie trzeciej, na przykład niezależnemu serwisowi. Komisja wskazuje, że dostęp do danych może rozwijać konkurencję w naprawach i usługach posprzedażowych. To łączy Data Act z praktycznymi problemami opisanymi w artykule o prawie do naprawy w dropshippingu, ale nie jest tym samym obowiązkiem.

Bezpieczeństwo i tajemnica przedsiębiorstwa

Dostęp nie jest całkowicie bezwarunkowy. Rozporządzenie przewiduje mechanizmy ochrony bezpieczeństwa i tajemnic przedsiębiorstwa, lecz odmowa wymaga podstawy i odpowiedniej procedury. Sklep nie powinien obiecywać klientowi „pełnego dostępu do wszystkich danych”, jeżeli producent nie zdefiniował zakresu danych łatwo dostępnych i wyłączeń.

Pytania do hurtowni i producenta

  1. Czy produkt jest produktem połączonym w rozumieniu Data Act?
  2. Jakie dane generuje podczas używania i w jakim formacie?
  3. Jaka jest szacowana ilość danych dziennie lub miesięcznie?
  4. Czy dane powstają ciągle lub w czasie rzeczywistym?
  5. Gdzie są przechowywane i przez jaki okres?
  6. Jak użytkownik uzyska, pobierze i usunie dane?
  7. Kto jest posiadaczem danych i gdzie ma siedzibę?
  8. Kto dostarcza aplikację lub usługę powiązaną?
  9. Jakie osoby trzecie otrzymują dane i w jakim celu?
  10. Czy klient może zlecić przekazanie danych niezależnemu serwisowi?
  11. Czy model został wprowadzony na rynek po 12 września 2026 r.?
  12. Jak producent wykazuje spełnienie wymogu projektowego z art. 3 ust. 1?
  13. Jak długo producent zapewni działanie aplikacji i eksport danych?

Odpowiedzi powinny być przypisane do numeru modelu i wersji aplikacji. Ogólna prezentacja producenta nie wystarczy, jeżeli hurtownia sprzedaje kilka urządzeń o różnych funkcjach i dostawcach chmury.

Audyt katalogu smart produktów krok po kroku

  1. Wyfiltruj produkty zawierające Wi-Fi, Bluetooth, kartę SIM, aplikację, konto, chmurę lub sensor.
  2. Potwierdź, które modele rzeczywiście generują i komunikują dane.
  3. Zapisz producenta, importera, dostawcę aplikacji i posiadacza danych.
  4. Porównaj kartę produktu z czterema punktami art. 3 ust. 2.
  5. Oznacz brakujące pola i wyślij ustandaryzowane pytania do hurtowni.
  6. Wstrzymaj nowe oferty bez wiarygodnej dokumentacji.
  7. Rozdziel modele wprowadzone na rynek przed i po 12 września 2026 r.
  8. Sprawdź linki do polityk, instrukcji eksportu i usuwania danych.
  9. Przetestuj aplikację na koncie użytkownika, bez odczytywania prywatnych danych klientów.
  10. Dodaj proces aktualizacji opisu po zmianie aplikacji, serwera lub retencji.

Jeżeli sklep przygotowuje jednocześnie cyfrowy paszport produktu, warto zachować oddzielne pola. DPP skupia się na informacjach produktowych i środowiskowych wynikających z ESPR, a Data Act na danych generowanych podczas używania i prawach użytkownika.

FAQ — Data Act w e-commerce

Czy Data Act obowiązuje dopiero od 12 września 2026 r.?

Nie. Rozporządzenie zasadniczo stosuje się od 12 września 2025 r. Data 12 września 2026 r. jest szczególnym terminem dla obowiązku projektowego z art. 3 ust. 1 wobec produktów i usług wprowadzonych na rynek po tej dacie.

Czy zwykły sprzedawca musi produkować eksport danych?

Nie musi automatycznie być technicznym posiadaczem danych, ale jako sprzedawca przekazuje przed zakupem informacje z art. 3 ust. 2. Musi więc uzyskać wiarygodną dokumentację od producenta lub posiadacza danych.

Czy smartwatch zawsze jest produktem połączonym?

Zwykle generuje i komunikuje dane, ale zakres trzeba ustalić dla konkretnego modelu. Sama nazwa kategorii nie zastępuje analizy funkcji, aplikacji i przepływu danych.

Czy link do polityki prywatności wystarczy?

Nie zawsze. Polityka prywatności może realizować obowiązki RODO, ale Data Act wymaga konkretnych informacji o danych produktu, formacie, ilości, przechowywaniu i dostępie. Dokumenty mogą się uzupełniać, lecz mają różne cele.

Czy Data Act zastępuje CRA lub GPSR?

Nie. CRA dotyczy cyberbezpieczeństwa produktów z elementami cyfrowymi, GPSR bezpieczeństwa i identyfikowalności, a Data Act dostępu i używania danych. Jeden produkt może podlegać wszystkim tym reżimom.

Czy mały dropshipper jest automatycznie zwolniony?

Rozporządzenie przewiduje szczególne wyłączenia dotyczące danych z produktów wytwarzanych lub projektowanych przez niektóre mikro- i małe przedsiębiorstwa. Nie należy jednak utożsamiać wielkości sklepu z wielkością producenta. Zakres wyjątku wymaga sprawdzenia relacji kapitałowych i konkretnej roli.

Podsumowanie: smart produkt potrzebuje karty danych, nie tylko listy funkcji

Data Act zmienia opis produktu z marketingowej listy funkcji w dokument zawierający informacje o danych. Dropshipper powinien wiedzieć, jakie dane powstają, gdzie trafiają, kto nimi zarządza i jak klient może je odzyskać. Jeżeli hurtownia nie potrafi odpowiedzieć, problem należy rozwiązać przed publikacją oferty, a nie po pierwszym wniosku użytkownika.

Praktyczny następny krok: wyeksportuj listę produktów zawierających słowa „smart”, „Wi-Fi”, „Bluetooth”, „aplikacja” lub „chmura” i sprawdź każdy z nich według trzynastu pytań do dostawcy. Zacznij od bestsellerów oraz modeli wprowadzanych po 12 września 2026 r.

Źródła i zastrzeżenie

Stan informacji: 1 września 2026 r. Materiał ma charakter informacyjny i nie stanowi porady prawnej. Zakres obowiązków zależy od produktu, roli sklepu, producenta, dostawcy aplikacji oraz rodzaju danych.

Informacja: publikacja może zawierać linki afiliacyjne. Zakup dokonany po przejściu przez taki link może przynieść autorowi prowizję, bez dodatkowego kosztu dla czytelnika. Nie wpływa to na treść ani ocenę opisywanych rozwiązań.

admin

Autor praktycznych materiałów o dropshippingu, e-commerce, automatyzacji i rozwijaniu sprzedaży internetowej.