
EU Data Act (Quy định Dữ liệu châu Âu) là luật mới về quyền truy cập và chia sẻ dữ liệu từ thiết bị kết nối Internet of Things (IoT). Quy định chính thức có hiệu lực ngày 11 tháng 1 năm 2024 và áp dụng từ ngày 12 tháng 9 năm 2025. Mục tiêu chính: người dùng — cá nhân và doanh nghiệp — có quyền truy cập dữ liệu do thiết bị thông minh của mình tạo ra (ô tô, smart TV, máy móc công nghiệp, thiết bị nông nghiệp), đồng thời được chuyển dữ liệu sang nhà cung cấp dịch vụ khác mà không bị khóa chặt vào nhà sản xuất.
EU Data Act ra đời để giải quyết vấn đề gì
Trước đây, dữ liệu từ thiết bị IoT thường bị nhà sản xuất “đóng cửa” (data lock-in). Người mua máy móc, ô tô, smart TV… không có quyền truy cập dữ liệu vận hành do chính thiết bị tạo ra. Điều này hạn chế cạnh tranh: không thể chọn dịch vụ sửa chữa rẻ hơn, không thể chuyển sang cloud provider khác, không thể dùng dữ liệu để tối ưu sản xuất. Data Act ra đời để phá vỡ thế độc quyền dữ liệu này.

Nội dung chính: 5 quyền lợi cốt lõi cho người dùng
- Quyền truy cập dữ liệu (Right to access): Người dùng có quyền truy cập dữ liệu do thiết bị kết nối tạo ra trong quá trình sử dụng. Ví dụ: chủ xe ô tô có thể truy cập dữ liệu vận hành xe; nông dân có thể truy cập dữ liệu máy kéo, cảm biến đất, thời tiết.
- Quyền chia sẻ dữ liệu với bên thứ ba (Third-party sharing): Người dùng có thể cho phép nhà cung cấp dịch vụ sửa chữa, bảo trì, phân tích dữ liệu tiếp cận dữ liệu thiết bị. Điều này mở ra thị trường aftermarket (dịch vụ sau bán hàng) cạnh tranh hơn.
- Quyền chuyển đổi nhà cung cấp cloud (Cloud switching): Người dùng có thể chuyển dữ liệu sang nhà cung cấp dịch vụ xử lý dữ liệu khác với chi phí hợp lý, không bị khóa chặt vào một vendor.
- Quyền chống điều khoản bất công (Unfair contracts): Data Act cấm các điều khoản hợp đồng lợi dụng vị thế mạnh để ép doanh nghiệp nhỏ, người tiêu dùng chấp nhận chia sẻ dữ liệu bất lợi.
- Quyền bảo vệ dữ liệu cá nhân (Data protection): Tất cả quyền truy cập và chia sẻ phải tuân thủ GDPR, bảo vệ dữ liệu cá nhân và bí mật kinh doanh.
Data Act tác động thế nào đến doanh nghiệp
1. Nhà sản xuất thiết bị IoT (OEM)
OEM phải thiết kế sản phẩm để dữ liệu có thể truy cập được (by design). Sản phẩm bán tại EU phải có cơ chế cho người dùng truy cập, xuất dữ liệu, và cho phép chia sẻ với bên thứ ba. Điều này đòi hỏi thay đổi kiến trúc phần mềm, API, và quy trình bảo mật.
2. Doanh nghiệp dịch vụ dữ liệu (Data service providers)
Các startup và doanh nghiệp phân tích dữ liệu có cơ hội tiếp cận nguồn dữ liệu mới từ thiết bị IoT. Ví dụ: công ty bảo trì máy móc công nghiệp có thể dùng dữ liệu vận hành để dự đoán hỏng hóc (predictive maintenance); công ty bảo hiểm có thể cá nhân hóa phí dựa trên dữ liệu sử dụng thực tế.
3. Người dùng cuối (Cá nhân và SME)
Người dùng có thể so sánh giá dịch vụ, chọn nhà cung cấp sửa chữa rẻ hơn, chuyển dữ liệu sang cloud khác. Với doanh nghiệp nhỏ, điều này giảm phụ thuộc vào vendor lớn, tăng khả năng đàm phán.
Data Act và GDPR: Khác nhau thế nào
| Khía cạnh | GDPR | Data Act |
|---|---|---|
| Đối tượng chính | Dữ liệu cá nhân (personal data) | Dữ liệu từ thiết bị kết nối (IoT data) |
| Mục tiêu | Bảo vệ quyền riêng tư cá nhân | Tạo công bằng trong truy cập và chia sẻ dữ liệu |
| Quyền nổi bật | Quyền được quên, quyền truy cập, quyền xóa | Quyền truy cập dữ liệu thiết bị, quyền chia sẻ với bên thứ ba |
| Phạm vi | Cá nhân và tổ chức xử lý dữ liệu cá nhân | Nhà sản xuất thiết bị IoT, nhà cung cấp dịch vụ dữ liệu, người dùng |
Data Act không thay thế GDPR. Hai luật vận hành song song: GDPR bảo vệ dữ liệu cá nhân, Data Act điều chỉnh quyền truy cập và chia sẻ dữ liệu từ thiết bị kết nối. Doanh nghiệp phải tuân thủ cả hai.

Data Act áp dụng từ ngày nào
- 11 tháng 1 năm 2024: Quy định chính thức có hiệu lực (entered into force).
- 12 tháng 9 năm 2025: Chính thức áp dụng trên toàn EU (application date).
- Từ 12 tháng 9 năm 2025: Thiết bị IoT bán tại EU phải đáp ứng yêu cầu truy cập dữ liệu; hợp đồng chia sẻ dữ liệu phải tuân thủ các điều khoản công bằng.
Doanh nghiệp cần chuẩn bị gì
- Kiểm kê dữ liệu (Data inventory): Xác định thiết bị nào tạo dữ liệu, dữ liệu nào liên quan đến cá nhân, dữ liệu nào là bí mật kinh doanh.
- Thiết kế API truy cập dữ liệu: Xây dựng giao diện an toàn để người dùng và bên thứ ba truy cập dữ liệu theo yêu cầu.
- Cập nhật điều khoản hợp đồng: Loại bỏ điều khoản bất công, thêm cơ chế đồng ý (consent) và thu hồi (withdrawal).
- Tăng cường bảo mật: Xác thực, phân quyền, mã hóa dữ liệu truyền tải, ghi log truy cập để đáp ứng GDPR và tránh lộ bí mật thương mại.
- Đào tạo nhân sự: Đội ngũ pháp chế, kỹ thuật, sản phẩm cần hiểu Data Act để thiết kế sản phẩm đúng chuẩn ngay từ đầu.
Tóm lại
EU Data Act là một trong những bước tiến lớn nhất của EU trong chính sách dữ liệu. Nó biến dữ liệu từ thiết bị IoT thành tài sản có thể kiểm soát bởi người dùng — mở ra thị trường dịch vụ mới, thúc đẩy cạnh tranh, và giảm phụ thuộc vào nhà sản xuất. Với doanh nghiệp Việt Nam xuất khẩu thiết bị IoT sang EU, đây là yêu cầu bắt buộc phải chuẩn bị ngay từ bây giờ.
Tham khảo thêm: European Commission — Data Act | Văn bản quy định chính thức (EUR-Lex)
