Nowe technologie: legislacja i regulacja
Najbliższe miesiące i lata upłyną pod hasłem kolejnych nowych przepisów, które w sposób bezpośredni lub pośredni wpłyną na funkcjonowanie sektora technologicznego.
Komisja europejska pracuje nad wytycznymi dotyczącymi zamówień publicznych na usługi przetwarzania danych.
W artykule przybliżam kilkanaście zmian w obowiązujących przepisach, jak też wymieniam zupełnie nowe regulacje, które wejdą w życie w latach 2025–2027. Przy czym warto z góry zastrzec, że lista nie jest zamknięta i może się z czasem wydłużyć, tym bardziej, że branża IT w coraz większym stopniu obejmuje w zasadzie każdy aspekt społeczny i gospodarczy.
1. Auta autonomiczne
W Polsce, w dniu 9 grudnia 2024 r. opublikowany został projekt nowelizacji Prawa o ruchu drogowym, przygotowany przez Ministerstwo Infrastruktury. Zmiana Prawa o ruchu drogowym przewiduje możliwość wykorzystania dróg na potrzeby prac testowych pojazdów zautomatyzowanych, tj. pojazdów zbudowanych do samodzielnego poruszania się przez określony czas, jednak wymagających interwencji kierowcy, oraz w pełni zautomatyzowanych, tj. pojazdów autonomicznych niewymagających nadzoru kierowcy. Każdy podmiot, który będzie chciał uruchomić testy pojazdów autonomicznych, będzie musiał uzyskać zezwolenie i uprawnienie „organizatora prac testowych”. Zezwolenie na prowadzenie prac testowych wydawać będzie Krajowy Koordynator Prac Testowych, w drodze decyzji administracyjnej na pisemny wniosek organizatora prac testowych. Uchwalenie nowelizacji prawa o ruchu drogowym, dotyczące testów pojazdów autonomicznych, jest planowane na 2025 r., a proponowane zmiany mają wejść w życie po upływie 6 miesięcy od dnia ogłoszenia ustawy.
2. Blockchain
W obecnym stanie prawnym, blockchain jako taki nie ma charakteru odrębnej instytucji prawnej, ale jest technologią, której wykorzystanie w określony sposób czy w określonym sektorze może skutkować zastosowaniem konkretnych regulacji prawnych. Przykładem jest regulacja prawna kryptoaktywów, które stanowią jedno z najważniejszych zastosowań technologii blockchain w sektorze finansowym. Technologie rozproszonego rejestru (DLT), której blockchain jest najpowszechniejszym typem, służą bowiem do ewidencji własności aktywów. W tym zakresie zastosowanie znajdują przepisy Rozporządzenia Parlamentu Europejskiego i Rady 2023/1114 z dnia 31 maja 2023 r. w sprawie rynków kryptoaktywów i zmieniającego dyrektywę (UE) 2019/1937, zwane rozporządzeniem MiCA. Część z tych przepisów zaczęła obowiązywać od 30 czerwca 2024 r. (art. 149 ust. 1), a pozostałe od dnia 30 grudnia 2024 r. (art. 149 ust. 2). Istotny wpływ na rozwój technologii blockchain w sektorze finansowym ma również Rozporządzenie nr 2022/2554 z dnia 14 grudnia 2022 r. w sprawie operacyjnej odporności cyfrowej sektora finansowego (Digital Operational Resilience Act, DORA), którego przepisy zaczęły obowiązywać w dniu 17 stycznia 2025 r. Zakłada się bowiem, że wymogi określone w DORA stwarzają szansę na budowę bardziej stabilnego i bezpiecznego ekosystemu finansowego opartego na tej technologii.
3. Chmura obliczeniowa
Jeżeli chodzi o nowe akty i regulacje prawne dotyczące chmury obliczeniowej, a które mają zacząć obowiązywać lub nad którymi prace mają być kontynuowane w 2025 r., to wskazać należy na: rozporządzenie Unii Europejskiej nr 2023/2854 (Akt w sprawie danych), w szczególności w części zawierającej postanowienia dotyczące zmiany dostawcy usługi chmurowej; jak również na nowelizację ustawy o świadczeniu usług drogą elektroniczną, na podstawie której mają zostać ustanowione organy nadzorcze odpowiedzialne za przestrzeganie przepisów unijnego rozporządzenia nr 2022/2065 pt. Akt w sprawie usług cyfrowych (AUC). Warto również śledzić prowadzone przez Agencję Unii Europejskiej ds. Cyberbezpieczeństwa (ENISA) prace legislacyjne dotyczące systemu dobrowolnej certyfikacji usług chmurowych. Komisja Europejska pracuje również nad opracowaniem zbioru zasad oraz wytycznych dotyczących zamówień publicznych na usługi przetwarzania danych (EU Cloud Rulebook).
4. Cyberbezpieczeństwo
Mając na względzie nowe wyzwania związane z cyberzagrożeniami, prawodawca unijny doprowadził do uchwalenia dyrektywy NIS 2, która zastąpiła dotychczasową dyrektywę NIS 1. Jej implementacja do systemów prawnych poszczególnych państw Unii Europejskiej miała nastąpić do dnia 17 października 2024 r., polski ustawodawca nie dotrzymał jednak tego terminu i w chwili obecnej nadal prowadzone są prace nad nowelizacją ustawy o krajowym systemie cyberbezpieczeństwa, która ma dostosować przepisy tej ustawy do wymogów prawnych NIS 2. Zgodnie z deklaracjami Ministerstwa Cyfryzacji, przepisy znowelizowanej ustawy o KSC mają zacząć obowiązywać w pierwszym półroczu 2025 r. (w projekcie nowelizacji przewidziany został miesięczny okres vacatio legis).
Nowelizacja ustawy o KSC nie jest jedynym aktem prawnym z zakresu cyberbezpieczeństwa, który ma zacząć obowiązywać w 2025 r. Wymienić w związku z tym należy również: rozporządzenie Unii Europejskiej nr 2022/2554 z dnia 14 grudnia 2022 r. w sprawie operacyjnej odporności cyfrowej sektora finansowego (Digital Operational Resilience Act, DORA),a także dyrektywę Parlamentu Europejskiego i Rady (UE) 2022/2557 z dnia 14 grudnia 2022 r. w sprawie odporności podmiotów krytycznych i uchylającą dyrektywę Rady 2008/114/WE, tzw. Dyrektywę CER. Jest to unijny akt prawny, który ma na celu zwiększenie odporności podmiotów krytycznych na różnego rodzaju zagrożenia. W tym kontekście należy ponadto wskazać na rozporządzenie Unii Europejskiej nr 2024/2847 w sprawie horyzontalnych wymagań w zakresie cyberbezpieczeństwa w odniesieniu do produktów z elementami cyfrowymi oraz w sprawie zmiany rozporządzeń (UE) nr 168/2013 i (UE) 2019/1020 i dyrektywy (UE) 2020/1828 (Akt o cyberodporności).
5. Data Act (Akt w sprawie danych)
Akt w sprawie danych to unijne rozporządzenie, które ma na celu stworzenie jednolitego rynku danych w Europie. Jego pełna nazwa to Rozporządzenie Parlamentu Europejskiego i Rady (UE) nr 2023/2854 z dnia 13 grudnia 2023 r. w sprawie zharmonizowanych przepisów dotyczących sprawiedliwego dostępu do danych i ich wykorzystywania oraz w sprawie zmiany rozporządzenia (UE) 2017/2394 i dyrektywy (UE) 2020/1828 (Akt w sprawie danych). Zgodnie z art. 50 Aktu w sprawie danych, jego przepisy zaczną obowiązywać w dniu 12 września 2025 r., z tym, że przepisy ustanawiające nowe wymogi w zakresie projektowania i wytwarzania urządzeń Internetu Rzeczy będą miały zastosowanie do produktów wprowadzonych na rynek po 12 września 2026 r. Rozporządzenie zostanie uzupełnione polską ustawą wdrażającą, nad którą obecnie trwają prace legislacyjne w Ministerstwie Cyfryzacji. Ustawa ta będzie między innymi określać mechanizmy nadzoru i egzekwowania przepisów Aktu w sprawie danych, w tym organ nadzorczy i sankcje za naruszenie przepisów.
Akt w sprawie danych wprowadza również ułatwienia przy zmianie dostawcy usług chmurowych. Należy przy tym podkreślić, że dotyczy to również dostawców spoza UE, o ile świadczą usługi klientom na terytorium Unii Europejskiej. Przepisy te dotyczą również sytuacji zmiany usługi chmury na lokalną infrastrukturę ICT. Od wejścia w życie Aktu w sprawie danych obniżeniu uległy koszty zmiany dostawcy, a od 12 stycznia 2027 r. opłaty te mają nie być nakładane.
6. Dezinformacja w internecie
Zwalczaniu dezinformacji ma przede wszystkim służyć unijne rozporządzenie nr 2022/2065 pt. Akt o usługach cyfrowych (AUC), nakładające w tym zakresie obowiązki na tzw. dostawców usług pośrednich (pośredników internetowych). Możliwości zwalczania dezinformacji w internecie, z wykorzystaniem instytucji prawnych określonych w Akcie o usługach cyfrowych, zaktualizują się z chwilą uchwalenia ustawy wdrażającej AUC, tj. nowelizacji ustawy o świadczeniu usług drogą elektroniczną. Ma to nastąpić w pierwszej połowie 2025 r.
7. Handel elektroniczny (e-commerce)
W przypadku przepisów dotyczących handlu elektronicznego, należy odnotować, że w dniu 28 czerwca 2025 r. zacznie również obowiązywać ustawa z dnia 26 kwietnia 2024 r. o zapewnieniu spełniania wymagań dostępności niektórych produktów i usług przez podmioty gospodarcze. Ustawa ma na celu usunięcie barier, które uniemożliwiają lub utrudniają osobom z niepełnosprawnościami korzystanie z produktów i usług dostępnych na rynku.
W podsumowaniu nowych przepisów dotyczących e-commerce warto również wymienić nowelizację ustawy o świadczeniu usług drogą elektroniczną, w ramach której przewidziane jest ustanowienie organów nadzorczych, które między innymi będą odpowiedzialne za przestrzeganie przepisów Aktu o usługach cyfrowych, dotyczących funkcjonowania internetowych platform handlowych i umożliwiających konsumentom zawieranie umów z przedsiębiorcami na odległość (art. 29–32). Właściwym organem w tym zakresie ma być Prezes UOKiK. Przepisy te mają zostać uchwalone w pierwszej połowie 2025 r.
Podobne artykuły
Akty prawne z zakresu nowych technologii w praktyce
Należyta organizacja wdrożenia wymogów aktu z zakresu prawa nowych technologii wymaga podjęcia decyzji, czy w tym zakresie potrzebne jest tylko wsparcie prawne, czy również organizacyjne.
Akt w sprawie AI w kontekście RODO: 10 kluczowych informacji
Ochrona danych osobowych jest jednym z dwóch, oprócz prawa autorskiego, obszarów wywołujących największe kontrowersje prawne, jeśli chodzi o stosowanie sztucznej inteligencji.
Akt o usługach cyfrowych będzie internetową rewolucją
17 lutego 2024 r. obowiązywać zacznie unijny Akt o usługach cyfrowych (Digital Services Act), nazywany także „Nową Konstytucją Internetu”. To najważniejsze od czasów RODO rozporządzenie, które diametralnie zmieni sposób naszego funkcjonowania w internecie.
