Ob eine Produktionsmaschine ihre Betriebsdaten erfasst, ein Fahrzeug Informationen über seinen Zustand übermittelt oder eine Software Daten in einer Cloud verarbeitet: Im Unternehmensalltag entstehen zahlreiche Daten, die für Wartung, Fehlerdiagnose und die Optimierung von Geschäftsprozessen genutzt werden können. Häufig entscheidet jedoch der Hersteller oder Dienstleister darüber, welche Daten zugänglich sind und ob sie auch außerhalb der eigenen Systeme verwendet werden dürfen. Unternehmen können dadurch von einzelnen Anbietern abhängig werden, selbst wenn die erzeugten Daten für ihre eigenen betrieblichen Abläufe von erheblichem Nutzen sind.
Genau hier setzt der Data Act an. Die europäische Datenverordnung soll den Zugang zu bestimmten Daten erleichtern, deren Nutzung fairer gestalten und den Wettbewerb bei datenbasierten Dienstleistungen stärken. Gleichzeitig regelt sie den Schutz von Geschäftsgeheimnissen und erleichtert unter bestimmten Voraussetzungen den Wechsel zwischen Cloud-Anbietern. Damit betrifft die Verordnung nicht nur technische Fragen, sondern auch die Gestaltung von Produkten, bestehende Vertragsbeziehungen und den Umgang mit personenbezogenen Daten.
Der Data Act gilt grundsätzlich seit dem 12. September 2025. Eine weitere wichtige Frist wurde am 12. September 2026 erreicht: Seit diesem Datum müssen neu in Verkehr gebrachte vernetzte Produkte und die zugehörigen verbundenen Dienste bestimmte Anforderungen an den Datenzugang bereits bei ihrer Gestaltung berücksichtigen. Für Unternehmen ist deshalb entscheidend, welche Rolle sie einnehmen, welche Daten betroffen sind und welche Anforderungen sich daraus für ihre Produkte, Dienstleister und internen Prozesse ergeben.
1. Was regelt der Data Act und wer ist betroffen?
Der Data Act ist eine europäische Verordnung, die den Zugang zu Daten und deren Nutzung regelt. Im Mittelpunkt stehen unter anderem Daten, die bei der Nutzung vernetzter Produkte und der dazugehörigen digitalen Dienste entstehen. Dazu gehören beispielsweise Betriebsdaten von Industriemaschinen, Zustandsdaten von Fahrzeugen oder Informationen, die intelligente Haushaltsgeräte während ihrer Nutzung erfassen. Die Verordnung ist nicht auf eine bestimmte Branche oder Unternehmensgröße beschränkt. Entscheidend ist vielmehr, welche Produkte und Dienste ein Unternehmen anbietet oder nutzt und welche Rolle es bei der Bereitstellung und Verwendung der Daten einnimmt.
Ein vernetztes Produkt ist ein Gegenstand, der Daten über seine Nutzung oder Umgebung erfasst oder erzeugt und diese Daten über eine elektronische Verbindung übermitteln kann. Eine Produktionsmaschine kann beispielsweise Betriebsstunden, Temperaturwerte und Fehlermeldungen erfassen. Ein damit verbundener digitaler Dienst wäre etwa eine Anwendung, die diese Werte auswertet, den Wartungsbedarf ermittelt oder eine Fernwartung ermöglicht. Solche Dienste stehen in Verbindung mit dem Produkt und erweitern dessen Nutzungsmöglichkeiten.
Für Unternehmen ist die Unterscheidung zwischen Herstellern, Dienstleistern und Nutzern besonders wichtig. Hersteller vernetzter Produkte und Anbieter verbundener Dienste müssen bestimmte Vorgaben zur Zugänglichkeit der Daten beachten. Unternehmen, die entsprechende Produkte nutzen, können ihrerseits Rechte auf Zugang zu den dabei erzeugten Daten haben. Unter den gesetzlichen Voraussetzungen können sie außerdem verlangen, dass bestimmte Daten einem Dritten bereitgestellt werden, beispielsweise einem unabhängigen Wartungsunternehmen. Dadurch können Unternehmen flexibler entscheiden, wer ihre Maschinen wartet oder die erfassten Daten für betriebliche Auswertungen nutzt.
Der Data Act bedeutet allerdings nicht, dass sämtliche Daten eines Herstellers oder Dienstleisters automatisch herausgegeben werden müssen. Die Verordnung erfasst bestimmte Datenkategorien und sieht Voraussetzungen für den Zugang und die Weitergabe vor. Auch Geschäftsgeheimnisse und Sicherheitsinteressen sind zu berücksichtigen. Unternehmen sollten deshalb zunächst klären, welche Daten im konkreten Fall erfasst werden, wer über sie verfügt und welche Rechte und Pflichten sich aus der jeweiligen Rolle ergeben.
2. Neue Anforderungen an vernetzte Produkte und den Datenzugang
Eine wesentliche Neuerung betrifft die Gestaltung vernetzter Produkte und der zugehörigen Dienste. Nach Art. 3 Abs. 1 Data Act müssen diese grundsätzlich so konzipiert und bereitgestellt werden, dass die erfassten Produkt- und Dienstdaten für den Nutzer standardmäßig, einfach, sicher und unentgeltlich zugänglich sind. Die Daten sollen in einem umfassenden, strukturierten, gängigen und maschinenlesbaren Format bereitgestellt werden. Soweit dies relevant und technisch durchführbar ist, soll auch ein unmittelbarer Zugriff möglich sein. Diese Anforderungen gelten für vernetzte Produkte und verbundene Dienste, die nach dem 12. September 2026 in Verkehr gebracht beziehungsweise bereitgestellt werden.
Betroffen sind beispielsweise Hersteller von Industriemaschinen, Fahrzeugen, Smart-Home-Geräten oder industrieller Sensorik. Auch Anbieter digitaler Zusatzdienste müssen prüfen, ob ihre Leistungen als verbundene Dienste unter die Regelungen fallen. Der Datenzugang wird damit bereits bei der Produktentwicklung und der technischen Architektur relevant und ist nicht erst eine Frage der späteren Datenweitergabe.
Wie sich die Regelungen in der Praxis auswirken können, zeigt das Beispiel einer vernetzten Produktionsmaschine. Bislang kann ein Unternehmen detaillierte Betriebsdaten möglicherweise nur über das Serviceportal des Herstellers abrufen. Für Wartung und Fehlerdiagnose ist es deshalb weitgehend auf diesen Hersteller angewiesen. Unter den Voraussetzungen des Data Act kann der Zugang zu relevanten Daten erleichtert werden. Das Unternehmen kann dadurch gegebenenfalls auch einen unabhängigen Wartungsdienstleister einbeziehen oder die Daten für eigene Analysen nutzen. Der Data Act schafft allerdings keinen pauschalen Anspruch auf sämtliche technisch verfügbaren Informationen, sondern knüpft den Zugang an die jeweils geltenden gesetzlichen Voraussetzungen.
Für Hersteller bedeutet das, Datenzugänge, geeignete Datenformate und Berechtigungen frühzeitig bei der Entwicklung zu berücksichtigen. Unternehmen, die vernetzte Produkte einsetzen, sollten dagegen prüfen, welche Daten ihnen zur Verfügung stehen und wie sie diese verwenden können. Relevant sind dabei auch die Informationen, die vor dem Kauf, der Anmietung oder einer vergleichbaren Nutzung über die Art und den Umfang der erzeugbaren Daten sowie die Möglichkeiten des Datenzugangs bereitgestellt werden müssen.
3. Datenweitergabe, Vertragsbedingungen und Cloud-Dienste
Der Data Act stärkt nicht nur den Zugang zu Daten, sondern regelt auch deren Weitergabe an Dritte. Nach Art. 4 und 5 Data Act können Nutzer vernetzter Produkte unter den jeweiligen gesetzlichen Voraussetzungen verlangen, dass ihnen bestimmte Daten zugänglich gemacht oder auf Wunsch einem Dritten bereitgestellt werden. Das kann beispielsweise ein unabhängiger Reparaturbetrieb, ein Wartungsdienstleister oder ein Anbieter ergänzender Analyseleistungen sein.
Für Unternehmen eröffnet das neue Möglichkeiten, sich von einzelnen Herstellern oder Dienstleistern unabhängiger zu machen. Gleichzeitig müssen die Beteiligten klären, welche Daten bereitgestellt werden, wie der Zugriff technisch abgesichert wird und welche Nutzungsrechte gelten. Auch bestehende Verträge sollten deshalb überprüft werden. Dabei ist insbesondere relevant, ob Datenzugangsrechte, Weitergabemöglichkeiten und Nutzungsbeschränkungen nachvollziehbar geregelt sind.
Art. 13 Data Act enthält zudem Vorgaben zu bestimmten unfairen Vertragsklauseln über den Datenzugang und die Datennutzung im Geschäftsverkehr zwischen Unternehmen. Vertragsklauseln, die einer Partei einseitig auferlegt wurden und die gesetzlichen Kriterien einer missbräuchlichen Gestaltung erfüllen, können unverbindlich sein. Das bedeutet jedoch nicht, dass jede vertragliche Einschränkung unzulässig ist. Entscheidend sind die konkreten Regelungen und die Voraussetzungen der Verordnung. Auch bei älteren Verträgen ist auf die jeweiligen Übergangsfristen zu achten: Für bestimmte langfristige Verträge, die vor dem 12. September 2025 geschlossen wurden, greifen die Regelungen zu unfairen Vertragsklauseln erst ab dem 12. September 2027.
Neben vernetzten Produkten betrifft der Data Act auch den Wechsel zwischen Datenverarbeitungsdiensten, insbesondere Cloud-Diensten. Ziel ist es, technische und vertragliche Hürden abzubauen, die Unternehmen daran hindern, ihren Anbieter zu wechseln oder verschiedene Dienste parallel zu nutzen. Ein Wechsel kann beispielsweise durch proprietäre Schnittstellen, unterschiedliche Datenformate, aufwendige Datenübertragungen oder vertragliche Kosten erschwert werden. Die Vorgaben des Data Act sollen solche Abhängigkeiten reduzieren und den Anbieterwechsel erleichtern. Welche konkreten Anforderungen gelten, hängt unter anderem von der Art des Dienstes und den einschlägigen Übergangsregelungen ab.
Unternehmen sollten daher nicht erst bei einer geplanten Migration prüfen, ob ein Wechsel praktisch möglich ist. Bereits bei der Auswahl und vertraglichen Gestaltung von Cloud-Leistungen sollten Datenexport, unterstützte Formate, Schnittstellen, Übergangsfristen und mögliche Wechselkosten berücksichtigt werden. Ebenso sollte geklärt sein, wie Daten nach Vertragsende übertragen und anschließend beim bisherigen Anbieter gelöscht werden. Seit dem 30. Mai 2026 ist die Bundesnetzagentur in Deutschland die zuständige Behörde für die Umsetzung des Data Act. Grundlage dafür ist das Datenverordnung-Anwendungs-und-Durchsetzungs-Gesetz (DADG). Die Behörde überwacht unter anderem die Einhaltung der Vorgaben und stellt Informationen zur praktischen Umsetzung bereit.
4. Data Act und Datenschutz: Datenzugang ist keine pauschale Erlaubnis
Auch wenn der Data Act den Zugang zu und die Nutzung von Daten erleichtert, setzt er das Datenschutzrecht nicht außer Kraft. Enthalten die betroffenen Datensätze personenbezogene Daten, müssen Unternehmen weiterhin die Anforderungen der Datenschutz-Grundverordnung (DSGVO) beachten. Das kann beispielsweise bei Fahrzeugdaten relevant sein, wenn sie einer bestimmten Person zugeordnet werden können, oder bei Nutzungsdaten, aus denen sich Rückschlüsse auf das Verhalten einzelner Beschäftigter ziehen lassen.
Ein nach dem Data Act möglicher Datenzugang ersetzt daher nicht automatisch die Prüfung, ob die anschließende Verarbeitung personenbezogener Daten datenschutzrechtlich zulässig ist. Unternehmen müssen insbesondere eine geeignete Rechtsgrundlage für die Verarbeitung sicherstellen, den festgelegten Zweck beachten und die Grundsätze der Datenminimierung einhalten. Gegebenenfalls sind auch Informationspflichten zu erfüllen. Werden Daten an externe Dienstleister übermittelt, ist zudem zu prüfen, in welcher datenschutzrechtlichen Rolle diese tätig werden und ob zusätzliche vertragliche oder technische Schutzmaßnahmen erforderlich sind.
Darüber hinaus bleiben Geschäftsgeheimnisse und Anforderungen an die Informationssicherheit relevant. Ein technisch möglicher Datenzugang bedeutet nicht, dass Daten ohne weitere Prüfung beliebig weitergegeben oder verwendet werden dürfen. Unternehmen sollten die Anforderungen des Data Act deshalb mit ihren bestehenden Datenschutz-, Informationssicherheits- und Vertragsmanagementprozessen abstimmen. So lassen sich neue Datenzugangsmöglichkeiten nutzen, ohne bestehende Schutzpflichten aus dem Blick zu verlieren.
Fazit
Der Data Act verändert die Rahmenbedingungen für den Zugang zu und die Nutzung von Daten. Für Hersteller vernetzter Produkte und Anbieter verbundener Dienste stehen insbesondere die seit dem 12. September 2026 geltenden Anforderungen an die Produktgestaltung im Fokus. Unternehmen, die solche Produkte einsetzen, sollten ihre Datenzugangsmöglichkeiten und Vertragsbedingungen prüfen. Wer Cloud-Dienste nutzt, sollte außerdem sicherstellen, dass ein Anbieterwechsel technisch und vertraglich realistisch umsetzbar ist.
Ein sinnvoller erster Schritt ist eine Bestandsaufnahme: Welche vernetzten Produkte und digitalen Dienste werden eingesetzt oder angeboten? Welche Daten entstehen dabei, wer kann darauf zugreifen und welche vertraglichen Einschränkungen bestehen? Anschließend sollte geprüft werden, welche Anforderungen des Data Act einschlägig sind und wie sie mit den bestehenden Vorgaben zu Datenschutz und Informationssicherheit zusammenwirken.
Folgende Beiträge könnten Sie auch interessieren:

