Am 13. September 2026 greift die Designpflicht des Data Acts. Vernetzte Produkte, die ab diesem Tag in Verkehr gebracht werden, müssen so konzipiert sein, dass der Nutzer standardmäßig an die Daten kommt, die bei der Nutzung entstehen. Die übrigen Pflichten gelten überwiegend seit dem 12. September 2025; für den Cloud-Wechsel und für Altverträge folgen 2027 zwei weitere Stufen. Seit Ende Mai 2026 kann die Bundesnetzagentur Verstöße mit Geldbußen ahnden.
Der Data Act, amtlich Datenverordnung (Verordnung (EU) 2023/2854), ist die EU-Verordnung für den Zugang zu Daten aus vernetzten Produkten und verbundenen Diensten. Sie gibt Nutzern ein Recht auf die Daten, die bei der Nutzung ihres Geräts entstehen, und verpflichtet Dateninhaber, diese Daten auf Verlangen des Nutzers auch an Dritte weiterzugeben.
Inhalt
ToggleDie wichtigsten Fristen des Data Acts
Die Pflichten gelten gestaffelt über vier Jahre, von der allgemeinen Geltung im September 2025 bis zu den Altverträgen im September 2027.
| Datum | Was gilt |
|---|---|
| 11.01.2024 | Inkrafttreten der Verordnung |
| 12.09.2025 | Allgemeine Geltung, darunter die Informationspflichten vor Vertragsschluss (Art. 3 Abs. 2 und 3) |
| 30.05.2026 | DADG in Kraft: Bundesnetzagentur zuständig, Geldbußen anwendbar |
| 13.09.2026 | Designpflicht für vernetzte Produkte und verbundene Dienste, die nach dem 12.09.2026 in Verkehr gebracht werden (Art. 3 Abs. 1) |
| 12.01.2027 | Cloud-Anbieterwechsel ohne Wechselentgelte (Art. 29) |
| 12.09.2027 | Missbräuchliche Vertragsklauseln auch für unbefristete Altverträge und solche mit Laufzeit bis mindestens 11.01.2034 (Kapitel IV) |
Für die Produktentwicklung ist der 13. September 2026 der entscheidende Termin. Die beiden späteren Stufen betreffen Anbieter von Datenverarbeitungsdiensten und die Vertragsgestaltung zwischen Unternehmen.
Für wen der Data Act gilt
Die Verordnung adressiert Hersteller vernetzter Produkte, die in der Union in Verkehr gebracht werden, und Anbieter verbundener Dienste, unabhängig von deren Sitz. Dazu kommen Nutzer, Dateninhaber, Datenempfänger, Anbieter von Datenverarbeitungsdiensten und öffentliche Stellen, die Daten anfordern.
Ein vernetztes Produkt ist ein Gegenstand, der Daten über seine Nutzung oder Umgebung erhebt und nach außen übermitteln kann, über Funk, Kabel oder einen geräteinternen Zugang. Produkte, deren Hauptfunktion darin besteht, Daten im Namen einer anderen Partei als des Nutzers zu speichern, zu verarbeiten oder zu übertragen, fallen heraus. Eine vernetzte Maschinensteuerung mit Fernwartungszugang ist erfasst, ein Server, den ein Anbieter ausschließlich für die Daten seiner Kunden betreibt, in der Regel nicht. Wer Maschinen baut, hat daneben die Maschinenverordnung auf demselben Produkt.
Ein verbundener Dienst ist ein digitaler Dienst, der so mit dem Produkt verbunden ist, dass dieses ohne ihn eine oder mehrere seiner Funktionen nicht ausführen könnte. Erfasst sind auch Dienste, die der Hersteller oder ein Dritter nachträglich mit dem Produkt verbindet, um dessen Funktionen zu ergänzen, zu aktualisieren oder anzupassen. Ein Update-Dienst gehört dazu, ebenso ein nachgerüsteter Dienst, der Funktionen der Maschine ergänzt oder verändert. Ein reiner Auswertedienst, der Daten nur abholt und nichts an die Maschine zurückgibt, ist dagegen kein verbundener Dienst.
Kleinst- und Kleinunternehmen sind von den Pflichten zum Datenzugang ausgenommen, also auch von der Designpflicht und den Informationspflichten vor Vertragsschluss, solange kein größeres Partner- oder verbundenes Unternehmen hinter ihnen steht und sie nicht als Unterauftragnehmer beauftragt wurden (Art. 7 Abs. 1). Dieselbe Ausnahme gilt im ersten Jahr, nachdem ein Unternehmen als mittleres Unternehmen eingestuft wurde, und für ein vernetztes Produkt für ein Jahr nach seinem Inverkehrbringen durch ein mittleres Unternehmen.
Der Data Act regelt den Zugang zu Daten. Die Anforderungen an die Absicherung eines Produkts stehen im Cyber Resilience Act, der ab dem 11. Dezember 2027 gilt und dessen Meldepflichten bereits ab dem 11. September 2026 greifen.
Die Zuschnitte decken sich nur teilweise: Kraftfahrzeuge und Medizinprodukte fallen unter den Data Act, aus dem Cyber Resilience Act sind sie ausgenommen.
Welche Daten Nutzer verlangen können
Zwei Einschränkungen begrenzen den Anspruch des Nutzers. Er besteht nur, soweit der Nutzer nicht ohnehin direkt vom Produkt oder vom verbundenen Dienst aus auf die Daten zugreifen kann. Und er erfasst nur die ohne Weiteres verfügbaren Daten, also solche, die der Dateninhaber rechtmäßig aus dem Produkt oder dem verbundenen Dienst erhält oder erhalten kann, und zwar ohne unverhältnismäßigen Aufwand, der über eine einfache Bearbeitung hinausgeht. Inhalte klammert die Verordnung von vornherein aus, etwa Text-, Audio- oder Videoaufnahmen, die der Nutzer mit dem Gerät erstellt.
Die zweite Einschränkung entscheidet darüber, wie viel ein Nutzer tatsächlich bekommt. Die FAQ-Sammlung der Kommissionsdienststellen grenzt den Begriff so ab: Rohdaten und vorverarbeitete Daten fallen darunter, samt den nötigen Metadaten, also etwa Messwerte einer physikalischen Größe wie Temperatur, Druck, Durchfluss oder Position. Abgeleitete und stark angereicherte Daten bleiben draußen, ebenso Ergebnisse proprietärer, komplexer Algorithmen. Die Sammlung ist eine Auslegungshilfe und begründet keine Rechtspflicht.
Sind die Daten erfasst, stellt der Dateninhaber sie unverzüglich, einfach, sicher und unentgeltlich in einem gängigen und maschinenlesbaren Format bereit, soweit relevant und technisch durchführbar auch kontinuierlich und in Echtzeit. Auf Verlangen des Nutzers stellt er die Daten auch einem Dritten bereit; für den Nutzer bleibt das unentgeltlich, für den Dritten gelten eigene Bedingungen.
Datenweitergabe: Bedingungen, Geheimnisse, Gegenleistung
Muss ein Dateninhaber einem Datenempfänger Daten bereitstellen, hat das zu fairen, angemessenen und nichtdiskriminierenden Bedingungen (FRAND-Grundsatz) und in transparenter Weise zu geschehen. Diese Regeln gelten nur für gesetzliche Bereitstellungspflichten, die nach dem 12. September 2025 in Kraft getreten sind; für die Weitergabe auf Verlangen des Nutzers gelten sie ausdrücklich. Für den Nutzer ist die Weitergabe unentgeltlich. Vom Datenempfänger darf der Dateninhaber dagegen eine angemessene und diskriminierungsfreie Gegenleistung verlangen, die ausdrücklich eine Marge enthalten darf. Auf die reinen Kosten der Bereitstellung gedeckelt ist sie nur gegenüber Datenempfängern, die selbst KMU oder gemeinnützige Forschungseinrichtungen sind und zu keinem größeren Unternehmensverbund gehören.
Geschäftsgeheimnisse bleiben geschützt. Der Dateninhaber muss die betroffenen Daten ermitteln, in den Metadaten kenntlich machen und mit dem Nutzer angemessene technische und organisatorische Maßnahmen vereinbaren, etwa Vertraulichkeitsvereinbarungen und strenge Zugangsprotokolle. Kommt keine Einigung zustande, setzt der Nutzer die vereinbarten Maßnahmen nicht um oder wird die Vertraulichkeit verletzt, darf er die Weitergabe verweigern oder aussetzen. Er begründet die Entscheidung, teilt sie dem Nutzer unverzüglich schriftlich mit und zeigt der zuständigen Behörde an, dass er verweigert oder ausgesetzt hat. Damit ist die Behörde informiert; entscheiden muss sie erst, wenn der Nutzer Beschwerde einlegt.
Ein zweiter Weg steht für den Einzelfall offen, allerdings nur dem Dateninhaber, der selbst Inhaber des Geschäftsgeheimnisses ist. Wer unter außergewöhnlichen Umständen nachweist, dass er trotz der vereinbarten Maßnahmen mit hoher Wahrscheinlichkeit einen schweren wirtschaftlichen Schaden durch die Offenlegung erleidet, darf ein Datenzugangsverlangen für die betreffenden Daten ablehnen. Der Nachweis muss auf objektiven Fakten beruhen, etwa der Durchsetzbarkeit des Geheimnisschutzes in Drittländern. Auch diese Ablehnung teilt er der zuständigen Behörde mit.
Gegen die naheliegendste Befürchtung, dass ein Wettbewerber über den Nutzer an die Daten kommt, steht eine eigene Vorschrift. Weder der Nutzer noch ein Dritter darf die erlangten Daten nutzen, um ein Konkurrenzprodukt zu dem vernetzten Produkt zu entwickeln, aus dem sie stammen. Untersagt sind ebenso Rückschlüsse auf die wirtschaftliche Lage, die Vermögenswerte und die Produktionsmethoden des Herstellers oder Dateninhabers.
Als Begründung, Daten nicht herauszugeben, wird in der Praxis die Ausnahme für Geschäftsgeheimnisse herangezogen. Die zweite Möglichkeit, den Zugang vertraglich zu beschränken, weil er die gesetzlich vorgeschriebene Sicherheit des Produkts beeinträchtigen und Menschen gefährden könnte, hat dagegen bisher niemand genutzt.
Wann Behörden Daten verlangen können
Öffentliche Stellen, die Kommission, die Europäische Zentralbank und Einrichtungen der Union können von Dateninhabern Daten verlangen, wenn sie eine außergewöhnliche Notwendigkeit nachweisen. Der klarste Fall ist der öffentliche Notstand, zu dem auch schwere Cybersicherheitsvorfälle zählen können. Entscheidend ist die Form. Der Notstand muss nach den Verfahren des Unionsrechts oder des nationalen Rechts festgestellt und amtlich ausgerufen sein; ein schwerer Vorfall in einem einzelnen Unternehmen erfüllt das nicht.
Außerhalb eines Notstands ist das Verlangen auf nicht-personenbezogene Daten begrenzt und nur zulässig, wenn die Stelle alle anderen Mittel ausgeschöpft hat, den Kauf der Daten am Markt eingeschlossen. Kleinst- und Kleinunternehmen sind von dieser zweiten Fallgruppe ausgenommen.
Cloud-Wechsel und Interoperabilität
Ab dem 12. Januar 2027 dürfen Anbieter von Datenverarbeitungsdiensten für den Vollzug eines Anbieterwechsels keine Wechselentgelte mehr erheben. Bis dahin sind nur die tatsächlichen Wechselkosten des Anbieters umlagefähig.
Für Datenräume stellt die Verordnung wesentliche Anforderungen an die Interoperabilität auf, etwa an die Beschreibung von Datensatzinhalten, Formaten und Schnittstellen. Adressat sind Teilnehmer, die anderen Teilnehmern Daten oder Datendienste anbieten.
Datenzugriff aus Drittstaaten
Gegen den Zugriff von Behörden aus Drittstaaten schützt die Verordnung ausschließlich nicht-personenbezogene Daten, die in der Union gespeichert sind. Anbieter von Datenverarbeitungsdiensten müssen angemessene technische, organisatorische und rechtliche Maßnahmen treffen, um staatlichen Zugriff aus Drittländern zu verhindern, der dem Unionsrecht oder dem nationalen Recht widerspräche.
Eine Entscheidung eines Drittlandsgerichts oder einer Drittlandsbehörde ist nur anerkennungs- und vollstreckungsfähig, wenn sie auf einer rechtskräftigen internationalen Übereinkunft beruht, etwa einem Rechtshilfeabkommen. Fehlt eine solche, bleibt die Übermittlung nur möglich, wenn das Rechtssystem des Drittlands Begründung, Verhältnismäßigkeit und Bestimmtheit verlangt, ein dortiges Gericht den begründeten Einwand des Adressaten überprüft und dabei die geschützten Interessen des Datenbereitstellers berücksichtigen darf. In beiden Fällen gibt der Anbieter nur die Mindestmenge an Daten heraus.
Wer den Data Act in Deutschland durchsetzt
Zuständige Behörde ist die Bundesnetzagentur. Grundlage ist das Datenverordnung-Anwendungs-und-Durchsetzungs-Gesetz (DADG) im Bundesgesetzblatt 2026 Teil I Nr. 157, ausgegeben am 29. Mai 2026; das Gesetz selbst bestimmt, dass es am Tag nach der Verkündung in Kraft tritt, also am 30. Mai 2026. Die Bundesnetzagentur ist zugleich zentrale Anlaufstelle für alle Fragen zur Durchführung, bearbeitet Beschwerden und lässt Streitbeilegungsstellen zu.
Das Gesetz staffelt die Geldbußen in vier Stufen. Den höchsten Rahmen, bis zu 5 Millionen Euro, sieht es für Verstöße gegen das Verbot vor, Nutzer zur Herausgabe ihrer Daten aufzufordern oder sie durch geschäftliche Anreize dazu zu bewegen; bei juristischen Personen mit über 250 Millionen Euro Gesamtumsatz sind bis zu 2 Prozent des weltweiten Gesamtumsatzes möglich. Diese Vorschrift richtet sich an die großen Plattformbetreiber, die nach dem Digital Markets Act als Torwächter benannt sind, und trifft Maschinenbauer nicht.
Für Hersteller zählt die zweite Stufe mit bis zu 500.000 Euro. Sie erfasst sieben Tatbestände. Den Hersteller treffen davon drei unmittelbar: ein vernetztes Produkt oder einen verbundenen Dienst entgegen der Designpflicht falsch zu konzipieren, die geschuldeten Daten dem Nutzer oder einem von ihm benannten Dritten nicht bereitzustellen und aus den Daten Einblicke in die wirtschaftliche Lage des Nutzers zu gewinnen. Denselben Rahmen hat, wer einer vollziehbaren Anordnung der Bundesnetzagentur zuwiderhandelt. Die restlichen richten sich an Nutzer und Datenempfänger, darunter die Nutzung erlangter Daten für ein Konkurrenzprodukt. Weitere Tatbestände sind mit bis zu 100.000 Euro bewehrt, alle anderen mit bis zu 50.000 Euro. Daneben kann die Bundesnetzagentur ein Zwangsgeld von bis zu 500.000 Euro festsetzen. Für personenbezogene Daten ist der Bundesbeauftragte für den Datenschutz und die Informationsfreiheit die Bußgeldbehörde.
Was Hersteller jetzt tun müssen
Die Designpflicht hängt am einzelnen Gerät, nicht am Produkttyp. Inverkehrbringen ist die erstmalige Bereitstellung eines Produkts auf dem Unionsmarkt, jede weitere Abgabe nur noch Bereitstellung. Die FAQ-Sammlung der Kommissionsdienststellen bezieht das auf das einzelne Exemplar: Jedes Gerät wird genau einmal in Verkehr gebracht. Maßgeblich ist, wann es erstmals auf dem Unionsmarkt bereitgestellt wird.
- Gehen Sie das Portfolio durch: Welche Geräte erfassen Daten über ihre Nutzung oder Umgebung und können sie nach außen übermitteln? Prototypen bleiben außen vor.
- Legen Sie fest, welche Gesellschaft im Konzern Dateninhaber ist. An dieser Rolle hängen die Pflichten zur Bereitstellung und die Anzeigen an die Bundesnetzagentur.
- Hersteller ohne Niederlassung in der Union benennen einen Vertreter in einem Mitgliedstaat, an den sich die zuständigen Behörden wenden können.
- Verschlüsselung und intelligente Verträge bleiben als technische Schutzmaßnahmen ausdrücklich erlaubt, solange sie Datenempfänger nicht ungleich behandeln und Nutzer nicht an der Ausübung ihrer Rechte hindern.
Der Stichtag betrifft ausschließlich die Designpflicht. Das Recht des Nutzers auf die ohne Weiteres verfügbaren Daten kennt keine solche Einschränkung und gilt seit dem 12. September 2025 auch für Maschinen, die Jahre vorher ausgeliefert wurden; nach der FAQ-Sammlung erfasst es allerdings nur Daten, die nach diesem Tag entstanden sind. Was die vorhandene Steuerung ohnehin schon herausgibt, entscheidet darüber, ob Sie dieses Recht bedienen können.
Wer vernetzte Maschinen baut, hat mit dem Cyber Resilience Act und der Maschinenverordnung zwei weitere Rechtsakte auf demselben Produkt; wie sich deren Anforderungen überschneiden, zeigt der Beitrag zu CRA und Maschinenverordnung. Die einzelnen Schritte für den Data Act stehen im Beitrag zur praktischen Umsetzung.
Wo der Aufwand wirklich liegt
Die häufigste Sorge in Kundengesprächen ist, über die neuen Schnittstellen geistiges Eigentum preiszugeben. In den meisten Fällen ist das gar nicht nötig, und es lässt sich vertraglich und technisch absichern.
Technisch sind die Schnittstellen bei den meisten Herstellern längst vorhanden. Im Maschinenbau ist OPC UA die gängige Anbindung; wer die Daten per MQTT abholt, hat bisher nur auf der Cloud-Seite angepasst.
Der Aufwand steckte in den Texten. Aufzuschreiben, welche Daten das Gerät überhaupt erfasst, in welchem Format und in welchem Umfang, und diese Angaben auf die Website zu bringen, hat mehr Zeit gekostet als die Technik.
Vier Angaben verlangt Art. 3 Abs. 2 seit dem 12. September 2025 vor Abschluss eines Kauf-, Miet- oder Leasingvertrags: Art, Format und geschätzten Umfang der Produktdaten, die Echtzeitfähigkeit, die Speicherung und den Zugriffsweg. Verpflichtet ist, wer verkauft, vermietet oder verleast; das kann der Hersteller sein, muss es aber nicht. Wer die Designpflicht als Startschuss betrachtet, ist mit dieser Pflicht ein Jahr im Verzug.
Wer noch gar nichts hat, sollte mehrere Monate einplanen, bis Architektur und Auswertung sauber stehen, Testing und Dokumentation eingerechnet.
Warum der Data Act liegen bleibt
Der Data Act betrifft fast jeden Maschinenbauer, weil die meisten Maschinen Daten erfassen. Trotzdem bleibt er liegen. Viele haben von der Verordnung nichts mitbekommen und haben sie nicht auf dem Radar, also passiert auch nichts. Unbearbeitet bleiben dann die Konzeption des Produkts und die Bereitstellung der Daten.
Seit Ende Mai 2026 steht auf diesem Nichtstun eine Geldbuße. Für diese beiden Pflichten sieht das DADG den Rahmen von 500.000 Euro vor.
Stand September 2026 ist offen, ob die Bundesnetzagentur diesen Rahmen tatsächlich nutzt. Das Thema ist für die Behörde neu, und es fehlen Vergleichsfälle, an denen sich eine Aufsichtspraxis ablesen ließe.
Wer auf den ersten öffentlichen Bußgeldbescheid wartet, richtet sich nach dem falschen Termin. Die Designpflicht hängt an jedem einzelnen Gerät, das ab dem 13. September 2026 auf den Unionsmarkt kommt.
