EU Data Act 2026: Mitä pk-yrittäjän pitää tietää järjestelmävalinnoissa
TLDR
– EU Data Act astui täytäntöön 11.1.2024, siirtymäaika päättyy 12.9.2025 — täytäntöönpano alkaa 2026
– Laki koskee kaikkia yrityksiä, jotka tuottavat, keräävät tai käsittelevät dataa EU:ssa — myös pk-yrityksiä
– Käytännön vaatimus: käyttäjillä ja yrityksillä on oltava oikeus siirtää datansa pois järjestelmästä koneluettavassa muodossa
– Kolme yleisintä virhettä: vendor lock-in sopimukset, binääri-export-rakenteet, pilvipalvelun datasijainnin tietämättömyys
– Resappi tukee Data Act -vaatimuksia: data exportoitavissa JSON/CSV-muodossa, kaikki data EU-palvelimilla
EU Data Act lyhyesti — mikä se on, milloin se koskee sinua
EU Data Act (virallisesti Asetus (EU) 2023/2854) on Euroopan komission lainsäädäntö, jonka tavoite on varmistaa, että dataa — erityisesti IoT-laitteiden, pilvipalveluiden ja teollisuusjärjestelmien tuottamaa dataa — voidaan hyödyntää reilusti ja käyttäjälähtöisesti.
Laki julkaistiin virallisessa lehdessä joulukuussa 2023, tuli voimaan tammikuussa 2024 ja sen täytäntöönpanon siirtymäaika päättyy 12.9.2025. Käytännössä vuosi 2026 on ensimmäinen vuosi, jolloin vaatimukset ovat täysin voimassa.
Ketä laki koskee?
- Kaikenkokoisia yrityksiä, jotka tuottavat tai käsittelevät dataa EU:n alueella
- Pilvipalveluntarjoajia ja SaaS-yrityksiä, jotka myyvät palveluita EU:ssa
- Mikro- ja pk-yrityksille on lievennetyt säännöt tietyissä kohdissa — mutta perusvaatimukset datan siirrettävyydestä koskevat kaikkia
Mitä laki vaatii käytännössä?
Kolme ydinvaatimusta pk-yritykselle:
- Datan portabiliteetti: Käyttäjällä on oikeus saada omansa data koneluettavassa muodossa ja siirtää se toiseen järjestelmään
- Ei liiallista vendor lock-inia: Sopimusehdot eivät saa käytännössä estää datan siirtämistä
- Pilvivaihdettavuus: Asiakkaiden pitää voida vaihtaa pilvipalveluntarjoajaa kohtuullisin kustannuksin ja aikataululin
Lähde: Euroopan komissio, Data Act täytäntöönpanodokumentaatio: digital-strategy.ec.europa.eu
Pk-yritysten kolme yleisintä virhettä Data Act -valmiudessa
Olen käynyt läpi pk-yritysten järjestelmätilanteita satasen verran. Nämä kolme ongelmaa nousevat toistuvasti esiin:
Virhe 1: Vendor lock-in sopimus, jota ei ole luettu
Tyypillinen SaaS-sopimus sisältää lausekkeen, jonka mukaan data exportoidaan lopettamisen yhteydessä “kohtuullisessa ajassa” tai “pyydettäessä”. Mitä tämä tarkoittaa käytännössä? Usein: 30–90 päivää, 500–2 000 euroa export-maksu, ja data tulisi pakkauksessa, jota kilpailija ei suoraan osaa lukea.
Data Act muuttaa tätä asetelmaa. Datan export pitää olla mahdollista reaaliaikaisesti tai sovitussa kohtuullisessa ajassa, kohtuuhintaisena, ja koneluettavassa standardiformaatissa (JSON, CSV, XML).
Mitä tehdä: Tarkista nykyiset SaaS-sopimukset datan export-lausekkeiden osalta. Kysy toimittajalta suoraan: “Missä muodossa saan datani ulos, ja mihin hintaan?”
Virhe 2: Datan sijainti on epäselvä
GDPR pakotti yritykset pohtimaan datan sijaintia aiemmin. Data Act vahvistaa tätä vaatimusta entisestään. Erityisesti: onko yrityksesi data EU:n ulkopuolisella palvelimella?
Tämä ei ole teoreettinen huoli. Monet kansainväliset SaaS-palvelut tallentavat datan oletuksena Yhdysvaltain palvelimille, ellei EU-sijaintia erikseen vaadita tai lisämaksua makseta. Schrems II -tuomio ja sen seuraukset ovat edelleen relevantteja — EU–USA-datansiirtoon tarvitaan edelleen asianmukaiset suojatoimet.
Mitä tehdä: Selvitä jokaisen käyttämäsi SaaS-palvelun datan fyysinen sijainti. Etsi käyttöehdoista “data residency” tai “data location”. Jos epäselvää, kysy suoraan toimittajalta kirjallisena.
Virhe 3: Export tarkoittaa PDF:ää, ei raakadataa
Monissa järjestelmissä “datan export” tarkoittaa käytännössä PDF-raporttien lataamista tai Excel-taulukoita, joista rakenne on kadonnut. Tämä ei täytä Data Actin tarkoitusta.
Koneluettava data tarkoittaa sitä, että data voidaan syöttää toiseen järjestelmään automaattisesti ilman manuaalista uudelleen syöttämistä. JSON tai CSV asiakasrekisteristä, projektidatasta, laskuista. Ei PDF-leikkeitä.
Mitä tehdä: Pyydä toimittajalta tekninen lista saatavilla olevista export-formaateista. Jos vastauksessa mainitaan vain PDF tai raportit — kyse on puutteellisesta portabiliteetista.
Mitä Data Act vaatii käyttämiltäsi järjestelmiltä
Data Act asettaa järjestelmille neljä käytännön vaatimusta, jotka kannattaa tarkistaa ennen järjestelmähankintaa tai sopimusten uusimista:
1. Data export -toiminto standardiformaatissa
Järjestelmässä pitää olla mahdollisuus exportoida kaikki oleellinen data (asiakkaat, liiketapahtumat, sopimukset, projektit) koneluettavassa muodossa. Parhaimmillaan tämä on API, josta data voidaan hakea automaattisesti.
2. Ei liiallisia export-maksuja
Data Act ei kiellä kaikkia maksuja, mutta “liiallinen” maksu voidaan katsoa kilpailua rajoittavaksi. Käytännössä: maksun pitää olla kohtuullinen suhteessa toimituskustannuksiin.
3. Sopimustermit tukevat vaihtamista
Sopimuksessa ei voi olla lauseketta, joka käytännössä estää järjestelmänvaihdon tai tekee siitä kohtuuttoman kalliin. Esimerkiksi: “3 vuoden irtisanomisaika + 12 kuukauden data-export-jäädytys” olisi ongelmallinen.
4. Pilvipalveluntarjoajan vaihto
Pilvipalveluntarjoajalta toiselle siirtyminen pitää olla mahdollista kohtuullisessa ajassa ja kustannuksella. Tämä koskee erityisesti IaaS/PaaS-tasoa, mutta heijastuu myös SaaS-palveluihin.
Esimerkkejä: mitkä järjestelmät ovat valmiita, mitkä eivät?
Rehellinen arvio yleisesti käytetyistä järjestelmistä suomalaisessa pk-kentässä. Huomio: tilanne muuttuu jatkuvasti kun toimittajat päivittävät tuotteitaan. Tarkista aina ajantasainen tilanne toimittajalta.
Hyvä Data Act -valmius:
– Procountor: API-pohjainen data export, JSON/CSV-muodot saatavilla, EU-datasijainti (Suomi)
– HubSpot: kattavat export-toiminnot, EU-datasijainti saatavilla, selkeät API:t
– Google Workspace: EU-datasijainti valittavissa, Takeout-toiminto kattava
Kehitettävää:
– Monet perinteisemmät ERP-ratkaisut: export usein vain PDF tai Excel, API-tuki vähäinen tai lisämaksullinen
– Suomalaiset toiminnanohjausjärjestelmät vaihtelevat — osa on investoinut API-kehitykseen, osa ei
Resappi: Data exportoitavissa JSON/CSV-muodossa kaikista moduuleista, kaikki data EU-palvelimilla (Hetzner, Frankfurt), API-dokumentaatio avoimesti saatavilla. Data Act -vaatimukset on huomioitu järjestelmäarkkitehtuurissa alusta alkaen.
Toimenpidelista pk-yrittäjälle
Tee nämä viisi asiaa ennen vuotta 2026:
1. Inventoi käyttämäsi järjestelmät
Lista kaikista SaaS-palveluista ja ohjelmistoista. Missä on yrityksesi kriittinen data? Asiakkaat, sopimukset, taloustiedot, projektit.
2. Tarkista datan sijainti jokaisessa järjestelmässä
EU vai ei-EU? Jos ei-EU, onko Standard Contractual Clauses (SCC) tai muu vaatimukset täyttävä mekanismi käytössä?
3. Testaa datan export käytännössä
Lataa asiakasrekisteri ulos järjestelmästä. Mitä muotoa data on? Voiko sen avata ja lukea ohjelmallisesti? Onko kaikki oleellinen data mukana?
4. Lue sopimuslausekket datan osalta
Etsi: “data portability”, “data export”, “termination data”, “migration”. Kiinnitä huomiota mahdollisiin maksuihin tai aikaviivästeisiin.
5. Kysy toimittajilta kirjallinen vastaus
“Miten Data Act -vaatimukset on huomioitu tuotteessanne?” Hyvä toimittaja vastaa suoraan. Epäselvä vastaus on itsessään informatiivinen.
Yhteenveto: data on yrityksesi omaisuus
EU Data Act ei ole byrokratiaa byrokratian vuoksi. Se on reaktio aitoon ongelmaan: yritykset ovat luovuttaneet kontrollin omasta datastaan ulkopuolisille palveluntarjoajille, joilla on intressi pitää asiakas lukittuna järjestelmäänsä.
Lain tarkoitus on palauttaa datan omistajuus sinulle. Käytä se hyväksi: valitse järjestelmiä, jotka tukevat datan portabiliteettia, eivät rajoita sitä.
Katso miten Resappi täyttää Data Act -vaatimukset — tai varaa 15 minuutin kartoituspuhelu teidän tilanteestanne.
Lähteet
– Euroopan komissio, EU Data Act: digital-strategy.ec.europa.eu
– EUR-Lex, Asetus (EU) 2023/2854: eur-lex.europa.eu
– Tietosuojavaltuutetun toimisto, GDPR-linkit: tietosuoja.fi
Aiheeseen liittyvät artikkelit
– ERP-vertailu 2026 — mitä vaatia järjestelmältä
– Procountor + CRM -integraatio ja datanhallinnan perusteet