EU Data Act: Was Unternehmen September 2026 tun müssen

Was bedeutet der EU Data Act konkret für Ihr Unternehmen?

Der EU Data Act ist die Verordnung (EU) 2023/2854 vom 13. Dezember 2023. Sie trat am 11. Januar 2024 in Kraft und ist seit dem 12. September 2025 grundsätzlich anwendbar. Für vernetzte Produkte und verbundene Dienste, die nach dem 12. September 2026 in Verkehr gebracht werden, gilt die Datenzugangspflicht bereits im Produkt- und Servicedesign.

Zeitliche Übersicht und Wichtige Fristen im Überblick

Datum Bedeutung Relevanz für Unternehmen
11. Januar 2024 Inkrafttreten der Verordnung (EU) 2023/2854 Der EU Data Act ist als EU-Verordnung in Kraft.
12. September 2025 Grundsätzliche Anwendbarkeit der meisten Vorschriften Datenzugangs-, Informations-, Vertrags- und weitere Pflichten können seit diesem Datum relevant sein.
30. Mai 2026 Inkrafttreten des deutschen DADG Das Datenverordnung-Anwendungs-und-Durchsetzungs-Gesetz regelt in Deutschland insbesondere Zuständigkeiten und Sanktionen.
12. September 2026 Designpflicht nach Art. 3 Abs. 1 Gilt für vernetzte Produkte und verbundene Dienste, die nach diesem Datum in Verkehr gebracht werden.
12. Januar 2027 Wegfall von Wechselentgelten bei Datenverarbeitungsdiensten Anbieter von Datenverarbeitungsdiensten dürfen für den Wechsel grundsätzlich keine Wechselentgelte mehr erheben.
12. September 2027 Ausweitung der Regeln zu unfairen B2B-Vertragsklauseln Relevanz insbesondere für bestimmte Altverträge, unbefristete Verträge sowie Verträge, deren Laufzeit frühestens am 11. Januar 2034 endet.

Wichtig zu wissen: Der EU Data Act regelt nicht das Eigentum an Daten, sondern den fairen Zugang zu Daten aus vernetzten Produkten und verbundenen Diensten. Daten, die aus vernetzten Produkten oder verbundenen Diensten entstehen, sind nicht automatisch öffentlich zugänglich.

Wer ist betroffen?

Der EU Data Act betrifft Sie, wenn Sie vernetzte Produkte herstellen, entwickeln oder vertreiben, die Nutzungs-, Zustands- oder Umgebungsdaten erzeugen. Dies bezieht sich nicht nur auf klassische IT-Unternehmen, sondern auch auf Maschinenbauer, Fahrzeughersteller und IoT-Unternehmen.

Praktische Prüfung: Beantworten Sie diese Fragen, um festzustellen, ob Ihr Unternehmen betroffen ist:

  • Stellen wir ein Produkt her oder entwickeln wir es, das Nutzungs-, Zustands- oder Umgebungsdaten erzeugt?
  • Bieten wir einen Dienst an, der für die Funktion dieses Produkts erforderlich ist?
  • Halten oder kontrollieren wir diese Daten technisch?
  • Nutzen wir Cloud-Dienste, deren Wechsel technisch oder vertraglich erschwert ist?
  • Enthalten die relevanten Daten personenbezogene Daten, Geschäftsgeheimnisse oder sicherheitsrelevante Informationen?

Ausnahmen für Kleinstunternehmen: Die Ausnahme nach Art. 7 betrifft nicht den gesamten Data Act. Sie kann nur die Pflichten des Kapitels II betreffen, also insbesondere Datenzugangspflichten für Daten aus vernetzten Produkten und verbundenen Diensten. Sie gilt nur unter engen Voraussetzungen für qualifizierte Kleinst- und kleine Unternehmen.

Kategorie Beschäftigte Jahresumsatz oder Bilanzsumme
Kleinstunternehmen weniger als 10 höchstens 2 Mio. Euro
Kleines Unternehmen weniger als 50 höchstens 10 Mio. Euro

Wichtig zu wissen: Die Ausnahme gilt nicht pauschal für alle KMU. Sie kann insbesondere entfallen, wenn ein größeres Partner- oder verbundenes Unternehmen beteiligt ist oder das Unternehmen als Subunternehmer tätig wird.

Welche Pflichten gelten für Sie?

Datenzugang für Nutzer

Was müssen Sie tun?

Sie müssen, als Inhaber der Daten, den Nutzern den Zugang zu diesen „ohne Weiteres verfügbaren Produktdaten und Daten verbundener Dienste“ ermöglichen. Dabei sollte der Zugang kostenfrei, einfach, sicher und ohne unangemessene Verzögerungen erfolgen.

Was ist erfasst?

Erfasst sind insbesondere Rohdaten, vorverarbeitete Daten und zur Auswertung und Interpretation erforderliche Metadaten, soweit der Dateninhaber diese rechtmäßig hat oder ohne unverhältnismäßigen Aufwand rechtmäßig erlangen kann.

Was ist nicht erfasst?

Nicht automatisch erfasst sind Daten oder Erkenntnisse, die erst durch zusätzliche erhebliche Investitionen abgeleitet wurden – etwa durch komplexe proprietäre Algorithmen, weitergehende Analysen, Sensorfusion oder KI-gestützte Auswertungen.

Wichtig zu wissen: Der kostenlose Zugang betrifft grundsätzlich den Nutzer. Werden Daten auf Wunsch des Nutzers an einen Dritten bereitgestellt, können zusätzliche Regeln gelten, etwa zu angemessener Gegenleistung, Geschäftsgeheimnissen, Datenschutz und technischen Schutzmaßnahmen.

Datenzugang by Design ab 12. September 2026

Was müssen Sie bei Produktentwicklung beachten?

Für alle neuen vernetzten Produkte und verbundenen Dienste, die nach dem 12. September 2026 in den Verkehr gebracht werden, müssen Sie Datenzugang bereits in der Produktentwicklung berücksichtigen.

Praktische Umsetzung:

Soweit relevant und technisch machbar, soll der Zugang direkt erfolgen. Unternehmen sollten hierfür geeignete technische Zugangsmöglichkeiten, Datenmodelle, Berechtigungskonzepte, Dokumentation und Supportprozesse vorsehen.

Welche Schnittstelle, welches Format und welcher Zugangsweg dafür angebracht sind, hängt von verschiedenen Faktoren ab, darunter Produktart, Datenvolumen, Sicherheitsanforderungen, technischer Architektur, Nutzerkreis und dem Schutz personenbezogener Daten oder Geschäftsgeheimnisse.

Wichtig zu wissen: Unternehmen sollten die Anforderungen nicht nur als API- oder Schnittstellenthema behandeln. Relevant sind auch Produktkonzept, Servicearchitektur, Datenmodell, Nutzerkommunikation, Vertragsunterlagen, Berechtigungskonzepte und Governance.

Cloud Switching

Was bedeutet das konkret für Ihr Unternehmen?

Ab dem 12. Januar 2027 dürfen Anbieter von Datenverarbeitungsdiensten für den Wechsel zu einem anderen Anbieter oder zu einer lokalen IKT-Infrastruktur grundsätzlich keine Wechselentgelte mehr erheben. Davon abgesehen sind Entgelte, die nicht als Wechselentgelte qualifiziert werden könne, beispielsweise vorzeitige Vertragsbeendigung.

Wichtig zu wissen: Davon zu unterscheiden sind mögliche Entgelte, die nicht als Wechselentgelte gelten, etwa Entgelte für eine vorzeitige Vertragsbeendigung. Die Anforderungen betreffen nicht nur den Datenexport, sondern auch technische, organisatorische und vertragliche Wechselhindernisse.

Bußgelder und Sanktionen

Das DADG sieht je nach Verstoß gestaffelte Bußgelder vor. Abhängig vom jeweiligen Tatbestand können diese von 50.000 Euro über 100.000 Euro und 500.000 Euro bis 5 Millionen Euro reichen. In bestimmten Fällen und bei besonders großen Unternehmen kann die Höchstgrenze auch umsatzbezogen sein. Dann können bis zu 2 % des weltweit im vorangegangenen Geschäftsjahr erzielten Gesamtumsatz herangezogen werden. Jedoch ist zu beachten, dass die konkrete Sanktion immer vom einschlägigen Tatbestand und den Umständen des Einzelfalls abhängt.

Die zuständigen Behörden können bei Verstößen Abhilfemaßnahmen anordnen. Zur Durchsetzung vollziehbarer Anordnungen können Zwangsmittel eingesetzt werden.

Chancen durch den EU Data Act

Der Data Act ist nicht nur eine Compliance-Aufgabe, sondern kann einen Anlass darstellen, datenbasierte Serviceangebote und Kundenportale weiterzuentwickeln. Unternehmen, die dafür sorgen, Transparenz und Data Governance frühzeitig in ihre Produkt- und Serviceentwicklung zu integrieren, können ihre Kundenbeziehungen und auch ihr Leistungsangebot stärken.

Der Data Act bildet eine Ergänzung zur DSGVO, keinen Ersatz. Bei personenbezogenen Daten gilt weiterhin, dass Dateninhaber und Empfänger sämtliche Datenschutzanforderungen erfüllen. Besonders eine tragfähige Rechtsgrundlage sollte für die jeweilige Verarbeitung nachgewiesen werden können. Wichtig ist, dass der Data Act keine allgemeine Erlaubnis darstellt personenbezogene Daten zu erheben, weiterzuverwenden oder an Dritte weiterzugeben.

Mögliche Anwendungsfälle:

  • Predictive Maintenance: Daten aus vernetzten Maschinen können die Grundlage für zustandsbasierte Wartung, frühzeitige Fehlererkennung und neue Serviceangebote bilden.
  • Unabhängige Wartung: Ein strukturierter Datenzugang kann – im rechtlich zulässigen Umfang – die Zusammenarbeit mit Servicepartnern und unabhängigen Wartungsunternehmen erleichtern.
  • Flottenoptimierung: Nutzer können Produktdaten beispielsweise einsetzen, um Verfügbarkeit, Wartungsplanung, Auslastung oder Routenplanung besser zu steuern.
  • Datenbasierte Versicherungsmodelle: Je nach Branche und Datenqualität können Produktdaten neue risikobasierte Service- oder Versicherungsmodelle unterstützen.

Ob und in welchem Umfang solche Geschäftsmodelle wirtschaftlich sinnvoll sind, hängt unter anderem von Datenqualität, Datenschutz, Geschäftsgeheimnisschutz, Kundenakzeptanz, Vertragsmodell und technischer Umsetzung ab.

Wie sollten Sie handeln?

Schritt 1: Portfolio und Rollen erfassen

Inventarisieren Sie vernetzte Produkte, verbundene Dienste und Datenverarbeitungsdienste. Klären Sie pro Angebot, wer Hersteller, Anbieter eines verbundenen Dienstes, Dateninhaber, Nutzer und möglicher Datenempfänger ist.

Schritt 2: Datenflüsse und Datenkategorien bewerten

Erstellen Sie Datenflusskarten. Dokumentieren Sie Produktdaten, Daten verbundener Dienste, Metadaten, personenbezogene Daten, Geschäftsgeheimnisse, Sicherheitsrisiken, Speicherorte, Schnittstellen und Zugriffsrechte.

Schritt 3: Verträge und Nutzerinformationen prüfen

Prüfen Sie Kauf-, Miet-, Leasing-, Service-, Cloud- und Datenlizenzverträge. Stellen Sie sicher, dass vorvertragliche Informationen und Klauseln zu Datenzugang, Datenweitergabe, Datenschutz, Geschäftsgeheimnissen und Wechselprozessen konsistent sind.

Schritt 4: Produkt- und Service-Design priorisieren

Priorisieren Sie Produkte und verbundene Dienste, die nach dem 12. September 2026 in Verkehr gebracht werden. Definieren Sie Anforderungen an Schnittstellen, Authentifizierung, Rollen, Datenformate, Dokumentation, Missbrauchsschutz und Supportprozesse.

Schritt 5: Governance und Nachweise aufbauen

Legen Sie Verantwortlichkeiten zwischen Produktmanagement, Engineering, IT, Legal, Datenschutz, Informationssicherheit, Vertrieb und Kundenservice fest. Dokumentieren Sie Entscheidungen, Risiken und Umsetzungsmaßnahmen nachvollziehbar.

Häufige Fragen zum EU Data Act

Ab wann gilt der EU Data Act?

Die Verordnung (EU) 2023/2854 trat am 11. Januar 2024 in Kraft und ist seit dem 12. September 2025 grundsätzlich anwendbar. Die Designpflicht aus Art. 3 Abs. 1 gilt für vernetzte Produkte und die mit ihnen verbundene Dienste, die nach dem 12. September 2026 in Verkehr gebracht werden.

Wer ist vom EU Data Act betroffen?

Betroffen sein können insbesondere Hersteller vernetzter Produkte, Anbieter verbundener Dienste, Dateninhaber, Nutzer, Datenempfänger und Anbieter von Datenverarbeitungsdiensten. Relevant ist der Data Act beispielsweise für Maschinenbau, Automotive, Agrartechnik, Medizintechnik, Smart-Home-Anwendungen und andere IoT-Angebote.

Welche Unternehmen sind vom Data Act ausgenommen?

Für qualifizierte Kleinst- und kleine Unternehmen sieht Art. 7 eine begrenzte Ausnahme von den Pflichten des Kapitels II vor. Die Ausnahme gilt nicht pauschal für den gesamten Data Act und kann insbesondere entfallen, wenn größere Partner- oder verbundene Unternehmen beteiligt sind oder das Unternehmen als Subunternehmer tätig wird.

Was ist der Unterschied zwischen Data Act und DSGVO?

Die DSGVO schützt personenbezogene Daten und regelt deren Verarbeitung. Der Data Act regelt insbesondere den Zugang zu und die Nutzung von Daten aus vernetzten Produkten und verbundenen Diensten. Bei personenbezogenen Daten bleibt die DSGVO uneingeschränkt anwendbar. Der Data Act schafft keine neue allgemeine Rechtsgrundlage für die Verarbeitung personenbezogener Daten.

Welche Sanktionen drohen bei Verstößen?

Das deutsche DADG sieht je nach Verstoß gestaffelte Bußgelder vor. Die möglichen Höchstbeträge reiche, abhängig vom konkreten Tatbestand, von 50.000 Euro bis zu 5 Millionen Euro. Bei bestimmten Verstößen großer Unternehmen kann die Obergrenze bis zu 2 Prozent des weltweit im vorangegangenen Geschäftsjahr erzielten Gesamtumsatzes betragen. Zusätzlich können zuständige Behörden Abhilfemaßnahmen anordnen und diese mit Zwangsmitteln durchsetzen.

Fazit

Der EU Data Act ist kein Gesetzesentwurf mehr, sondern eine geltende EU-Verordnung. Er trat am 11. Januar 2024 in Kraft und ist seit dem 12. September 2025 grundsätzlich anwendbar. Für vernetzte Produkte und verbundene Dienste, die nach dem 12. September 2026 in Verkehr gebracht werden, gilt die zentrale Designpflicht des Art. 3 Abs. 1.

Unternehmen sollten deshalb jetzt prüfen, welche Produkte, Dienste, Datenflüsse und Vertragsmodelle betroffen sind. Besonders relevant sind Produktentwicklung, Datenzugang, Nutzerinformationen, Schnittstellen, Datenschutz, Geschäftsgeheimnisse, Vertragsklauseln und Cloud-Abhängigkeiten.

Wer die Anforderungen frühzeitig in Produktentwicklung und Data Governance integriert, kann spätere Nachbesserungen reduizieren und schafft zugleich eine Grundlage für transparente, datenbasierte Serviceangebote.

Nach oben scrollen

Wilhelm Flintrop

Betriebswirt grad.

Freier Mitarbeiter der esb data gmbh

Kontakt
Wilhelm.flintrop@esb-data.de
02248/9174922

Kernkompetenzen

  • Dokumenten-Management
  • Finanzrelevante Unternehmensprozesse
  • Compliance
  • Datenschutz
  • Verfahrensdokumentationen
  • Migrationsdokumentationen

Seit 2020 Vorstandsmitglied im VOI-Verband

Seit 2022 zertifizierter Auditor des VOI CERT-Komitees bezogen auf finanzrelevante IT-Anwendungen und IT-Software

Bernd Länge

Zertifizierter Datenschutzbeauftragter

Experte für IT-Sicherheit

Kontakt
Bernd.laenge@axsos.de
0711/9011960

Sprachen
Deutsch, Englisch

Frank Müller

CEO der Axsos AG
(Gesellschafter der esb data gmbh)

Kontakt
Frank.mueller@axsos.de
0711/9011960

Sprachen
Deutsch, Englisch

Simone Seidel

Zertifizierte Datenschutzbeauftragte

Geschäftsführerin und Gesellschafterin der esb data gmbh

Kontakt
Simone.seidel@esb-data.de
0711/46905830

Sprachen
Deutsch, Englisch, Französisch, Spanisch

Horst Speichert

Rechtsanwalt, spezialisiert auf IT-Recht, Datenschutz

Lehrbeauftragter an der Universität Stuttgart

Gesellschafter und Geschäftsführer der esb data gmbh

Senior Partner bei esb Rechtsanwälte Emmert Bücking Speichert Matuszak-Lesny Partnerschaftsgesellschaft mit beschränkter Berufshaftung

Kontakt
Horst.speichert@esb-data.de
0711/4690580

Schwerpunkte

  • Informationssicherheit, Datenschutz
  • IT-Compliance, Risikomanagement
  • IT-Verträge, Betriebsvereinbarungen
  • Datenschutzkoordinationen (Beratung/ Unterstützung des/ der Datenschutzbeauftragten)
  • Outsourcing, Auftrags-DV, internationale Verträge
  • Urheberrecht, Marken- und Domainrecht
  • EDV- und Softwarerecht
  • Internet-Recht, E-Commerce
  • Wirtschaftsrecht, E-Government, Medienrecht
  • IT-Projekte und Gutachten

Persönliche Daten

  • seit 1996: Zulassung als Rechtsanwalt bei den Landgerichten
  • 1997-1999: Rechtsanwaltstätigkeit in Tübingen
  • seit 1999: Rechtsanwalt und Partner bei esb in Stuttgart
  • seit 2002: Zulassung als Rechtsanwalt bei den Oberlandesgerichten
  • seit 2004: Lehrbeauftragter an der Universität Stuttgart für Informationsrecht und internationales Vertragsrecht

Veröffentlichungen:

Sprachen
Deutsch, Englisch, Französisch

Dr. Jens Bücking

Rechtsanwalt und Fachanwalt für IT-Recht
VOI Certified Expert „Risk Management and Compliance“

Gesellschafter der esb data gmbh

Senior Partner bei esb Rechtsanwälte Emmert Bücking Speichert Matuszak-Lesny Partnerschaftsgesellschaft mit beschränkter Berufshaftung

Kontakt
Jens.buecking@esb-data.de
0711/4690580

Schwerpunkte

  • Recht der Informationstechnologien und neuen Medien
  • Recht am geistigen Eigentum (Marken, Domains, Urheberrechte etc.)
  • IT-Compliance / IT-Risk-Management
  • Beratung / Gestaltung in Datenschutz und Datensicherheit, technisch-organisatorische Umsetzung von Datensicherheitskonzepten (national/international)
  • Datenschutzkoordinationen (Beratung/ Unterstützung des/ der Datenschutzbeauftragten)
  • Outsourcing-Projektbegleitung
  • E-Commerce-Projektbegleitung
  • Arbeitsrecht
  • Management- / Mitarbeiter-Schulungen und Coaching

Veröffentlichungen:

  • Domainrecht, Bücking / Angster, Kohlhammer Verlag, 2010
  • Namens- und Kennzeichenrecht im Internet, Bücking, Kohlhammer Verlag, 1999
  • Die wettbewerbs- und kartellrechtlichen Aspekte der Vergabe von Internetadressen, Bücking, Medien Verlag Köhler, 2002
  • Der IT-Sicherheitsexperte: Rechtliche und Technische Aspekte der Internetnutzung, Heindl / Emmert / Bücking, Addison-Wesley Verlag, 2001

Sprachen
Deutsch, Englisch, Spanisch

Ulrich Emmert

Rechtsanwalt
Lehrbeauftragter an der Hochschule für Wirtschaft und Umwelt, Nürtingen
Gesellschafter und Geschäftsführer der esb data gmbh
Senior Partner bei esb Rechtsanwälte Emmert Bücking Speichert Matuszak-Lesny Partnerschaftsgesellschaft mit beschränkter Berufshaftung

Kontakt
Ulrich.emmert@esb-data.de
0711/4690580

Schwerpunkte

  • IT-Sicherheit und Datenschutz, technisch-organisatorische Umsetzung von Datensicherheitskonzepten (national/ international)
  • Gestaltung von Lizenzverträgen, Wartungsverträgen, Service Level Agreements etc.
  • IT-Compliance/ IT-Risk-Management
  • Kapitalgesellschaftsrecht/ Gründung und Beratung von AG, GmbH, UG und Limited
  • Datenschutzkoordinationen (Beratung/ Unterstützung des/ der Datenschutzbeauftragten)
  • Übernahme von Aufsichtsratsmandaten
  • Existenzgründungsberatung
  • Erstellung von Businessplänen
  • Management-/ Mitarbeiter-Schulungen und Coaching

Weitere Tätigkeiten:

  • Lehrbeauftragter an der Hochschule für Wirtschaft und Umwelt Nürtingen
  • Stv. Vorstandsvorsitzender des Verbands Organisations und Informationssysteme e.V. (VOI)
  • Beiratsmitglied der VOI Service GmbH
  • Vorstand der Reviscan AG, Stuttgart
  • Geschäftsführer der Reviscan Service UG (haftungsbeschränkt)
  • Aufsichtsratsvorsitzender der Intra2Net AG, Tübingen
  • Aufsichtsratsvorsitzender der Justt AG i. Gr.
  • Datenschutzkoordinator:
    • Architektenkammer Baden-Württemberg
    • Architekten- und Stadtplanerkammer Hessen
    • Kombiverkehr GmbH & Co KG, Frankfurt
    • Zeitungsverlag GmbH & Co Waiblingen KG
    • Druckhaus Waiblingen GmbH
    • all4net GmbH
    • STEG GmbH
    • DM Dokumentenmanagement GmbH

Lebenslauf

  • 15.12.1968 geboren in Tübingen
  • 1988-1993 Jurastudium an der Eberhard-Karls-Universität Tübingen
  • 1992 Gründung der EDV-Systemberatung Emmert
  • 1993-1995 Referendariat
  • Seit 1994 Programmierung der Anwaltssoftware „WANDA“
  • 1996 Gründung der Kanzlei esb Rechtsanwälte, Reservierung der Domain www.kanzlei.de
  • Seit 1999 Gründung zahlreicher Aktiengesellschaften, Vorträge, Seminare und Beratung im Bereich Revisionssichere Archivierung
  • 2000-2002 Aufsichtsrat bei der Heindl Internet AG
  • 2001 Aufsichtsratsvorsitzender bei der Intra2net AG
  • 2003 Lehrbeauftragter an der Hochschule für Wirtschaft und Umwelt
  • 2005 Mitherausgeber der Zeitschrift IT-Sicherheit und Datenschutz
  • 2010-2014 Aufsichtsrat der Iventico AG
  • 2011-2012 Aufsichtsratsvorsitzender der NOS AG
  • 2011 Vorstand des VOI -Verband Organisations- und Informationssysteme e.V.
  • 2012 Gründung der Reviscan Service UG
  • 2012 Wahl zum Vorstand der Reviscan AG
  • 2013 Stv. Vorstandsvorsitzender des VOI e.V.
  • 2013 Wahl zum Beiratsmitglied der VOI Service GmbH
  • 2015 Mitglied des Zertifizierungsausschusses der VOI Service GmbH
  • 2021 Aufsichtsratsvorsitzender der Justt AG

Veröffentlichungen

Sprachen
Deutsch, Englisch