Was bedeutet der EU Data Act konkret für Ihr Unternehmen?
Der EU Data Act ist die Verordnung (EU) 2023/2854 vom 13. Dezember 2023. Sie trat am 11. Januar 2024 in Kraft und ist seit dem 12. September 2025 grundsätzlich anwendbar. Für vernetzte Produkte und verbundene Dienste, die nach dem 12. September 2026 in Verkehr gebracht werden, gilt die Datenzugangspflicht bereits im Produkt- und Servicedesign.
Zeitliche Übersicht und Wichtige Fristen im Überblick
| Datum | Bedeutung | Relevanz für Unternehmen |
|---|---|---|
| 11. Januar 2024 | Inkrafttreten der Verordnung (EU) 2023/2854 | Der EU Data Act ist als EU-Verordnung in Kraft. |
| 12. September 2025 | Grundsätzliche Anwendbarkeit der meisten Vorschriften | Datenzugangs-, Informations-, Vertrags- und weitere Pflichten können seit diesem Datum relevant sein. |
| 30. Mai 2026 | Inkrafttreten des deutschen DADG | Das Datenverordnung-Anwendungs-und-Durchsetzungs-Gesetz regelt in Deutschland insbesondere Zuständigkeiten und Sanktionen. |
| 12. September 2026 | Designpflicht nach Art. 3 Abs. 1 | Gilt für vernetzte Produkte und verbundene Dienste, die nach diesem Datum in Verkehr gebracht werden. |
| 12. Januar 2027 | Wegfall von Wechselentgelten bei Datenverarbeitungsdiensten | Anbieter von Datenverarbeitungsdiensten dürfen für den Wechsel grundsätzlich keine Wechselentgelte mehr erheben. |
| 12. September 2027 | Ausweitung der Regeln zu unfairen B2B-Vertragsklauseln | Relevanz insbesondere für bestimmte Altverträge, unbefristete Verträge sowie Verträge, deren Laufzeit frühestens am 11. Januar 2034 endet. |
Wichtig zu wissen: Der EU Data Act regelt nicht das Eigentum an Daten, sondern den fairen Zugang zu Daten aus vernetzten Produkten und verbundenen Diensten. Daten, die aus vernetzten Produkten oder verbundenen Diensten entstehen, sind nicht automatisch öffentlich zugänglich.
Wer ist betroffen?
Der EU Data Act betrifft Sie, wenn Sie vernetzte Produkte herstellen, entwickeln oder vertreiben, die Nutzungs-, Zustands- oder Umgebungsdaten erzeugen. Dies bezieht sich nicht nur auf klassische IT-Unternehmen, sondern auch auf Maschinenbauer, Fahrzeughersteller und IoT-Unternehmen.
Praktische Prüfung: Beantworten Sie diese Fragen, um festzustellen, ob Ihr Unternehmen betroffen ist:
- Stellen wir ein Produkt her oder entwickeln wir es, das Nutzungs-, Zustands- oder Umgebungsdaten erzeugt?
- Bieten wir einen Dienst an, der für die Funktion dieses Produkts erforderlich ist?
- Halten oder kontrollieren wir diese Daten technisch?
- Nutzen wir Cloud-Dienste, deren Wechsel technisch oder vertraglich erschwert ist?
- Enthalten die relevanten Daten personenbezogene Daten, Geschäftsgeheimnisse oder sicherheitsrelevante Informationen?
Ausnahmen für Kleinstunternehmen: Die Ausnahme nach Art. 7 betrifft nicht den gesamten Data Act. Sie kann nur die Pflichten des Kapitels II betreffen, also insbesondere Datenzugangspflichten für Daten aus vernetzten Produkten und verbundenen Diensten. Sie gilt nur unter engen Voraussetzungen für qualifizierte Kleinst- und kleine Unternehmen.
| Kategorie | Beschäftigte | Jahresumsatz oder Bilanzsumme |
|---|---|---|
| Kleinstunternehmen | weniger als 10 | höchstens 2 Mio. Euro |
| Kleines Unternehmen | weniger als 50 | höchstens 10 Mio. Euro |
Wichtig zu wissen: Die Ausnahme gilt nicht pauschal für alle KMU. Sie kann insbesondere entfallen, wenn ein größeres Partner- oder verbundenes Unternehmen beteiligt ist oder das Unternehmen als Subunternehmer tätig wird.
Welche Pflichten gelten für Sie?
Datenzugang für Nutzer
Was müssen Sie tun?
Sie müssen, als Inhaber der Daten, den Nutzern den Zugang zu diesen „ohne Weiteres verfügbaren Produktdaten und Daten verbundener Dienste“ ermöglichen. Dabei sollte der Zugang kostenfrei, einfach, sicher und ohne unangemessene Verzögerungen erfolgen.
Was ist erfasst?
Erfasst sind insbesondere Rohdaten, vorverarbeitete Daten und zur Auswertung und Interpretation erforderliche Metadaten, soweit der Dateninhaber diese rechtmäßig hat oder ohne unverhältnismäßigen Aufwand rechtmäßig erlangen kann.
Was ist nicht erfasst?
Nicht automatisch erfasst sind Daten oder Erkenntnisse, die erst durch zusätzliche erhebliche Investitionen abgeleitet wurden – etwa durch komplexe proprietäre Algorithmen, weitergehende Analysen, Sensorfusion oder KI-gestützte Auswertungen.
Wichtig zu wissen: Der kostenlose Zugang betrifft grundsätzlich den Nutzer. Werden Daten auf Wunsch des Nutzers an einen Dritten bereitgestellt, können zusätzliche Regeln gelten, etwa zu angemessener Gegenleistung, Geschäftsgeheimnissen, Datenschutz und technischen Schutzmaßnahmen.
Datenzugang by Design ab 12. September 2026
Was müssen Sie bei Produktentwicklung beachten?
Für alle neuen vernetzten Produkte und verbundenen Dienste, die nach dem 12. September 2026 in den Verkehr gebracht werden, müssen Sie Datenzugang bereits in der Produktentwicklung berücksichtigen.
Praktische Umsetzung:
Soweit relevant und technisch machbar, soll der Zugang direkt erfolgen. Unternehmen sollten hierfür geeignete technische Zugangsmöglichkeiten, Datenmodelle, Berechtigungskonzepte, Dokumentation und Supportprozesse vorsehen.
Welche Schnittstelle, welches Format und welcher Zugangsweg dafür angebracht sind, hängt von verschiedenen Faktoren ab, darunter Produktart, Datenvolumen, Sicherheitsanforderungen, technischer Architektur, Nutzerkreis und dem Schutz personenbezogener Daten oder Geschäftsgeheimnisse.
Wichtig zu wissen: Unternehmen sollten die Anforderungen nicht nur als API- oder Schnittstellenthema behandeln. Relevant sind auch Produktkonzept, Servicearchitektur, Datenmodell, Nutzerkommunikation, Vertragsunterlagen, Berechtigungskonzepte und Governance.
Cloud Switching
Was bedeutet das konkret für Ihr Unternehmen?
Ab dem 12. Januar 2027 dürfen Anbieter von Datenverarbeitungsdiensten für den Wechsel zu einem anderen Anbieter oder zu einer lokalen IKT-Infrastruktur grundsätzlich keine Wechselentgelte mehr erheben. Davon abgesehen sind Entgelte, die nicht als Wechselentgelte qualifiziert werden könne, beispielsweise vorzeitige Vertragsbeendigung.
Wichtig zu wissen: Davon zu unterscheiden sind mögliche Entgelte, die nicht als Wechselentgelte gelten, etwa Entgelte für eine vorzeitige Vertragsbeendigung. Die Anforderungen betreffen nicht nur den Datenexport, sondern auch technische, organisatorische und vertragliche Wechselhindernisse.
Bußgelder und Sanktionen
Das DADG sieht je nach Verstoß gestaffelte Bußgelder vor. Abhängig vom jeweiligen Tatbestand können diese von 50.000 Euro über 100.000 Euro und 500.000 Euro bis 5 Millionen Euro reichen. In bestimmten Fällen und bei besonders großen Unternehmen kann die Höchstgrenze auch umsatzbezogen sein. Dann können bis zu 2 % des weltweit im vorangegangenen Geschäftsjahr erzielten Gesamtumsatz herangezogen werden. Jedoch ist zu beachten, dass die konkrete Sanktion immer vom einschlägigen Tatbestand und den Umständen des Einzelfalls abhängt.
Die zuständigen Behörden können bei Verstößen Abhilfemaßnahmen anordnen. Zur Durchsetzung vollziehbarer Anordnungen können Zwangsmittel eingesetzt werden.
Chancen durch den EU Data Act
Der Data Act ist nicht nur eine Compliance-Aufgabe, sondern kann einen Anlass darstellen, datenbasierte Serviceangebote und Kundenportale weiterzuentwickeln. Unternehmen, die dafür sorgen, Transparenz und Data Governance frühzeitig in ihre Produkt- und Serviceentwicklung zu integrieren, können ihre Kundenbeziehungen und auch ihr Leistungsangebot stärken.
Der Data Act bildet eine Ergänzung zur DSGVO, keinen Ersatz. Bei personenbezogenen Daten gilt weiterhin, dass Dateninhaber und Empfänger sämtliche Datenschutzanforderungen erfüllen. Besonders eine tragfähige Rechtsgrundlage sollte für die jeweilige Verarbeitung nachgewiesen werden können. Wichtig ist, dass der Data Act keine allgemeine Erlaubnis darstellt personenbezogene Daten zu erheben, weiterzuverwenden oder an Dritte weiterzugeben.
Mögliche Anwendungsfälle:
- Predictive Maintenance: Daten aus vernetzten Maschinen können die Grundlage für zustandsbasierte Wartung, frühzeitige Fehlererkennung und neue Serviceangebote bilden.
- Unabhängige Wartung: Ein strukturierter Datenzugang kann – im rechtlich zulässigen Umfang – die Zusammenarbeit mit Servicepartnern und unabhängigen Wartungsunternehmen erleichtern.
- Flottenoptimierung: Nutzer können Produktdaten beispielsweise einsetzen, um Verfügbarkeit, Wartungsplanung, Auslastung oder Routenplanung besser zu steuern.
- Datenbasierte Versicherungsmodelle: Je nach Branche und Datenqualität können Produktdaten neue risikobasierte Service- oder Versicherungsmodelle unterstützen.
Ob und in welchem Umfang solche Geschäftsmodelle wirtschaftlich sinnvoll sind, hängt unter anderem von Datenqualität, Datenschutz, Geschäftsgeheimnisschutz, Kundenakzeptanz, Vertragsmodell und technischer Umsetzung ab.
Wie sollten Sie handeln?
Schritt 1: Portfolio und Rollen erfassen
Inventarisieren Sie vernetzte Produkte, verbundene Dienste und Datenverarbeitungsdienste. Klären Sie pro Angebot, wer Hersteller, Anbieter eines verbundenen Dienstes, Dateninhaber, Nutzer und möglicher Datenempfänger ist.
Schritt 2: Datenflüsse und Datenkategorien bewerten
Erstellen Sie Datenflusskarten. Dokumentieren Sie Produktdaten, Daten verbundener Dienste, Metadaten, personenbezogene Daten, Geschäftsgeheimnisse, Sicherheitsrisiken, Speicherorte, Schnittstellen und Zugriffsrechte.
Schritt 3: Verträge und Nutzerinformationen prüfen
Prüfen Sie Kauf-, Miet-, Leasing-, Service-, Cloud- und Datenlizenzverträge. Stellen Sie sicher, dass vorvertragliche Informationen und Klauseln zu Datenzugang, Datenweitergabe, Datenschutz, Geschäftsgeheimnissen und Wechselprozessen konsistent sind.
Schritt 4: Produkt- und Service-Design priorisieren
Priorisieren Sie Produkte und verbundene Dienste, die nach dem 12. September 2026 in Verkehr gebracht werden. Definieren Sie Anforderungen an Schnittstellen, Authentifizierung, Rollen, Datenformate, Dokumentation, Missbrauchsschutz und Supportprozesse.
Schritt 5: Governance und Nachweise aufbauen
Legen Sie Verantwortlichkeiten zwischen Produktmanagement, Engineering, IT, Legal, Datenschutz, Informationssicherheit, Vertrieb und Kundenservice fest. Dokumentieren Sie Entscheidungen, Risiken und Umsetzungsmaßnahmen nachvollziehbar.
Häufige Fragen zum EU Data Act
Ab wann gilt der EU Data Act?
Die Verordnung (EU) 2023/2854 trat am 11. Januar 2024 in Kraft und ist seit dem 12. September 2025 grundsätzlich anwendbar. Die Designpflicht aus Art. 3 Abs. 1 gilt für vernetzte Produkte und die mit ihnen verbundene Dienste, die nach dem 12. September 2026 in Verkehr gebracht werden.
Wer ist vom EU Data Act betroffen?
Betroffen sein können insbesondere Hersteller vernetzter Produkte, Anbieter verbundener Dienste, Dateninhaber, Nutzer, Datenempfänger und Anbieter von Datenverarbeitungsdiensten. Relevant ist der Data Act beispielsweise für Maschinenbau, Automotive, Agrartechnik, Medizintechnik, Smart-Home-Anwendungen und andere IoT-Angebote.
Welche Unternehmen sind vom Data Act ausgenommen?
Für qualifizierte Kleinst- und kleine Unternehmen sieht Art. 7 eine begrenzte Ausnahme von den Pflichten des Kapitels II vor. Die Ausnahme gilt nicht pauschal für den gesamten Data Act und kann insbesondere entfallen, wenn größere Partner- oder verbundene Unternehmen beteiligt sind oder das Unternehmen als Subunternehmer tätig wird.
Was ist der Unterschied zwischen Data Act und DSGVO?
Die DSGVO schützt personenbezogene Daten und regelt deren Verarbeitung. Der Data Act regelt insbesondere den Zugang zu und die Nutzung von Daten aus vernetzten Produkten und verbundenen Diensten. Bei personenbezogenen Daten bleibt die DSGVO uneingeschränkt anwendbar. Der Data Act schafft keine neue allgemeine Rechtsgrundlage für die Verarbeitung personenbezogener Daten.
Welche Sanktionen drohen bei Verstößen?
Das deutsche DADG sieht je nach Verstoß gestaffelte Bußgelder vor. Die möglichen Höchstbeträge reiche, abhängig vom konkreten Tatbestand, von 50.000 Euro bis zu 5 Millionen Euro. Bei bestimmten Verstößen großer Unternehmen kann die Obergrenze bis zu 2 Prozent des weltweit im vorangegangenen Geschäftsjahr erzielten Gesamtumsatzes betragen. Zusätzlich können zuständige Behörden Abhilfemaßnahmen anordnen und diese mit Zwangsmitteln durchsetzen.
Fazit
Der EU Data Act ist kein Gesetzesentwurf mehr, sondern eine geltende EU-Verordnung. Er trat am 11. Januar 2024 in Kraft und ist seit dem 12. September 2025 grundsätzlich anwendbar. Für vernetzte Produkte und verbundene Dienste, die nach dem 12. September 2026 in Verkehr gebracht werden, gilt die zentrale Designpflicht des Art. 3 Abs. 1.
Unternehmen sollten deshalb jetzt prüfen, welche Produkte, Dienste, Datenflüsse und Vertragsmodelle betroffen sind. Besonders relevant sind Produktentwicklung, Datenzugang, Nutzerinformationen, Schnittstellen, Datenschutz, Geschäftsgeheimnisse, Vertragsklauseln und Cloud-Abhängigkeiten.
Wer die Anforderungen frühzeitig in Produktentwicklung und Data Governance integriert, kann spätere Nachbesserungen reduizieren und schafft zugleich eine Grundlage für transparente, datenbasierte Serviceangebote.