Wissensdatenbank · DACH-Compliance · Steuer

EU Data Act – die europäische Datenverordnung für fairen Datenzugang und faire Datennutzung.

Der EU Data Act ist die europäische Verordnung über harmonisierte Vorschriften für einen fairen Datenzugang und eine faire Datennutzung. Sie räumt Nutzern vernetzter Produkte Rechte an den erzeugten Daten ein, regelt die Datenteilung zwischen Unternehmen sowie mit dem Staat, erleichtert den Wechsel zwischen Cloud-Anbietern und stärkt die Interoperabilität. Dieser Fachartikel ordnet Anwendungsbereich, Pflichten, Chancen und die Relevanz für den Mittelstand herstellerneutral ein.

21 Min. Lesezeit
Aktualisiert · Juli 2026
Fachartikel · Expertenbeitrag
EU Data Act
Europäische Datenverordnung für Datenzugang & Datennutzung
Typ
EU-Verordnung zum Datenrecht
Rechtsakt
Verordnung (EU) 2023/2854
Geltung
Unmittelbar, gestaffelt anwendbar
Kern
Datenzugang & Datenteilung
Schwerpunkte
IoT, Cloud-Wechsel, faire Verträge
Adressaten
Hersteller, Dateninhaber, Nutzer
INAGRO Relevanz für den DACH-Mittelstand
Kapitel 01 · Grundlagen

Was ist der EU Data Act – Zweck, Idee und Einordnung in die europäische Datenstrategie?

Der EU Data Act – auf Deutsch die Datenverordnung – ist ein zentraler Baustein der europäischen Datenstrategie. Sein Ziel ist es, den wirtschaftlichen Wert von Daten breiter und fairer verfügbar zu machen: Wer Daten erzeugt, soll auch darauf zugreifen und sie nutzen können. Anders als bei Regelwerken, die sich vor allem auf den Schutz von Daten konzentrieren, geht es hier um deren faire Verteilung, Weitergabe und Verwertung in einer zunehmend vernetzten Wirtschaft.

Hinter dem Data Act steht eine einfache Beobachtung: In der modernen Wirtschaft entstehen enorme Mengen an Daten, doch der Zugriff darauf ist ungleich verteilt. Vernetzte Maschinen, Fahrzeuge, Haushaltsgeräte und Industrieanlagen erzeugen fortlaufend Daten, die häufig ausschließlich beim Hersteller landen. Nutzer, Werkstätten, Wartungsdienstleister oder kleinere Wettbewerber bleiben außen vor, obwohl sie diese Daten sinnvoll verwenden könnten. Der Data Act greift dieses Ungleichgewicht auf und formuliert Regeln, die den Datenzugang gerechter gestalten sollen – ohne die berechtigten Interessen derjenigen zu ignorieren, die in die datenerzeugenden Produkte investiert haben.

Vom Datenschutz zur Datennutzung: der Paradigmenwechsel

Über Jahre stand in der europäischen Debatte der Schutz von Daten im Vordergrund, insbesondere personenbezogener Daten. Der Data Act ergänzt diese Perspektive um eine zweite: die Nutzung von Daten als wirtschaftliche Ressource. Er stellt die Frage, wem die von vernetzten Produkten erzeugten Daten zugutekommen sollen, und beantwortet sie mit einem klaren Grundgedanken: Daten sollen dort verwendbar sein, wo sie Wert schaffen, und nicht in geschlossenen Silos einzelner Anbieter eingesperrt bleiben.
Dieser Paradigmenwechsel ist bedeutsam. Er verschiebt den Blick von der reinen Verteidigung sensibler Informationen hin zu einer Ökonomie des Teilens, in der Daten unter fairen Bedingungen zwischen Beteiligten fließen. Wichtig ist dabei: Der Data Act hebt den Datenschutz nicht auf. Wo personenbezogene Daten im Spiel sind, gilt die DSGVO unverändert weiter – der Data Act ordnet sich in diesen Rahmen ein und tritt daneben, statt ihn zu ersetzen. Das Verhältnis beider Regelwerke betrachten wir in einem eigenen Kapitel ausführlicher.

EU-Verordnung mit unmittelbarer Geltung

Ein wesentlicher Unterschied zu manch anderer europäischer Regelung liegt in der Rechtsnatur. Der Data Act ist eine Verordnung, keine Richtlinie. Das bedeutet, dass er in allen Mitgliedstaaten unmittelbar gilt und nicht erst durch ein nationales Umsetzungsgesetz in Kraft gesetzt werden muss. Nationale Gesetzgeber ergänzen die Verordnung allenfalls in einzelnen Punkten, etwa bei der Benennung zuständiger Behörden und bei den Durchsetzungsmodalitäten. Der maßgebliche materielle Regelungsgehalt steht jedoch bereits im europäischen Text selbst.
Für Unternehmen hat das eine praktische Konsequenz: Sie können sich nicht darauf verlassen, dass ein nationales Gesetz Fristen und Details noch einmal aufweicht oder verzögert. Zugleich sorgt die unmittelbare Geltung für ein einheitlicheres Regime im gesamten Binnenmarkt, was gerade grenzüberschreitend tätigen Betrieben zugutekommt. Die genaue zeitliche Anwendbarkeit ist gestaffelt ausgestaltet: Einzelne Pflichten greifen zu unterschiedlichen Zeitpunkten. Die exakten Fristen sollten stets am aktuellen amtlichen Stand geprüft werden, da dieser Beitrag bewusst keine Detaildaten nennt.

Die zentralen Bausteine im Überblick

Der Data Act ist inhaltlich breit angelegt und bündelt mehrere Regelungskomplexe. Erstens Rechte der Nutzer vernetzter Produkte auf Zugang zu den erzeugten Daten. Zweitens Regeln für die Datenteilung zwischen Unternehmen (B2B) und zwischen Unternehmen und öffentlichen Stellen (B2G) in bestimmten Ausnahmesituationen. Drittens Vorgaben für den erleichterten Wechsel zwischen Datenverarbeitungsdiensten, insbesondere Cloud-Anbietern, samt Interoperabilitätsanforderungen. Viertens ein Schutzrahmen für Geschäftsgeheimnisse und faire Vertragsbedingungen, der verhindern soll, dass die neuen Zugangsrechte missbraucht oder durch einseitige Klauseln ausgehöhlt werden.
Diese Bausteine greifen ineinander und verfolgen ein gemeinsames Ziel: einen funktionierenden, fairen europäischen Datenmarkt. Für die Praxis empfiehlt es sich, nicht den gesamten Data Act auf einmal erfassen zu wollen, sondern zunächst die eigene Rolle zu bestimmen – als Hersteller vernetzter Produkte, als Dateninhaber, als Nutzer oder als Anbieter von Cloud-Diensten. Von dieser Rolle hängt ab, welche Pflichten und Rechte konkret relevant werden.
INAGRO-Einschätzung

Der Data Act ist keine reine Rechtsfrage, sondern eine strategische Weichenstellung für den Umgang mit Daten. Die zentrale Aufgabe lautet nicht „Wie wehre ich Datenzugriffe ab?“, sondern „Welche Rolle spiele ich im Datenökosystem, welche Daten muss ich bereitstellen und welche Chancen eröffnet mir der neue Zugang?“. Dieser Beitrag ist eine fachliche Einordnung und ersetzt keine Rechts- oder Steuerberatung; die verbindliche Beurteilung Ihrer Situation gehört in fachkundige Hände.

Kapitel 02 · Anwendungsbereich

Anwendungsbereich und betroffene Akteure: wer welche Rolle einnimmt

Die erste Frage im Umgang mit dem Data Act lautet: „In welcher Rolle bin ich betroffen?“. Anders als Regelwerke, die einen fest umrissenen Kreis von Pflichtigen adressieren, verteilt der Data Act Rechte und Pflichten auf verschiedene Rollen entlang der Datenwertschöpfung. Wer diese Rollenlogik versteht, kann seine eigene Betroffenheit strukturiert einschätzen – die verbindliche Beurteilung bleibt eine Rechtsfrage.

Der Data Act denkt nicht in Branchen, sondern in Funktionen. Ein und dasselbe Unternehmen kann gleichzeitig mehrere Rollen ausfüllen: Es kann Hersteller eines vernetzten Produkts sein, zugleich Nutzer fremder vernetzter Produkte und darüber hinaus Anbieter eines Datenverarbeitungsdienstes. Weil sich Rechte und Pflichten je nach Rolle unterscheiden, ist die saubere Einordnung der eigenen Tätigkeit der entscheidende Ausgangspunkt jeder Auseinandersetzung mit der Verordnung.

Die Schlüsselrollen: Hersteller, Dateninhaber, Nutzer und Datenempfänger

Im Zentrum stehen vier Rollen. Der Hersteller bringt ein vernetztes Produkt in Verkehr, das durch seine Nutzung Daten erzeugt. Der Dateninhaber ist die Stelle, die faktisch und rechtlich über die erzeugten Daten verfügt und sie technisch bereitstellen kann; häufig fallen Hersteller und Dateninhaber zusammen, sie können aber auch auseinanderfallen. Der Nutzer ist die natürliche oder juristische Person, die das vernetzte Produkt besitzt, mietet oder least und dadurch Daten erzeugt. Der Datenempfänger schließlich ist ein Dritter, an den Daten auf Wunsch des Nutzers weitergegeben werden – etwa ein Wartungsdienstleister oder ein spezialisierter Analyseanbieter.
Diese Rollenverteilung ist das Rückgrat der gesamten Verordnung. Aus ihr ergibt sich, wer Daten bereitstellen muss, wer sie verlangen darf und unter welchen Bedingungen eine Weitergabe an Dritte erfolgt. Für die Praxis ist es hilfreich, die eigene Position aus Sicht jedes einzelnen Produkts und jeder Datenbeziehung zu bestimmen, statt pauschal von „dem Unternehmen“ auszugehen. Erst diese differenzierte Betrachtung macht sichtbar, wo konkret Handlungsbedarf entsteht.

Vernetzte Produkte und verbundene Dienste

Der sachliche Anwendungsbereich knüpft an vernetzte Produkte und die dazugehörigen verbundenen Dienste an. Vernetzte Produkte sind Gegenstände, die über ihre Nutzung Daten erheben, erzeugen oder sammeln und diese kommunizieren können – vom Industrieroboter über die vernetzte Landmaschine und das Fahrzeug bis zum smarten Haushaltsgerät. Verbundene Dienste sind digitale Dienste, die mit dem Produkt so verknüpft sind, dass ohne sie bestimmte Funktionen nicht verfügbar wären, etwa eine begleitende App oder eine Cloud-Plattform des Herstellers.
Der Data Act zielt damit auf ein breites Spektrum des sogenannten Internets der Dinge. Für viele Unternehmen im DACH-Raum ist besonders die industrielle Dimension relevant: Maschinen- und Anlagenbau, Automatisierungstechnik, Landtechnik und Nutzfahrzeuge erzeugen erhebliche Datenmengen, die künftig unter die Zugangsregeln fallen können. Die genaue Abgrenzung, welche Produkte und Dienste im Einzelfall erfasst sind, ist detailliert und im Randbereich auslegungsbedürftig; die eigene Produktpalette sollte deshalb sorgfältig zugeordnet werden.

Persönlicher und räumlicher Anwendungsbereich

Der Data Act entfaltet Wirkung für Akteure, die im europäischen Binnenmarkt tätig sind, unabhängig davon, wo sie ihren Sitz haben. Wer vernetzte Produkte in der EU in Verkehr bringt, verbundene Dienste anbietet oder als Datenverarbeitungsdienst für europäische Kunden auftritt, wird in aller Regel adressiert. Damit reicht die Wirkung über die Grenzen der Union hinaus, weil auch außereuropäische Anbieter die Regeln beachten müssen, sofern sie den Binnenmarkt bedienen.
Gleichzeitig sieht die Verordnung Differenzierungen vor, die die Belastung für kleinere Akteure begrenzen sollen. Für Kleinst- und Kleinunternehmen sind in bestimmten Konstellationen Erleichterungen oder Ausnahmen vorgesehen, um sie nicht zu überfordern. Ob und in welchem Umfang solche Erleichterungen im Einzelfall greifen, ist eine Frage der genauen gesetzlichen Ausgestaltung und sollte fachkundig geprüft werden. Konkrete Schwellen und Ausnahmetatbestände nennen wir hier bewusst nicht, weil sie am aktuellen amtlichen Stand zu prüfen sind.
Rolle Kurzbeschreibung Typischer Fokus
Hersteller Bringt vernetzte Produkte in Verkehr Produktdesign, Datenbereitstellung „by design“
Dateninhaber Verfügt über die erzeugten Daten Zugang gewähren, Bedingungen fair gestalten
Nutzer Besitzt, mietet oder least das Produkt Datenzugang verlangen, Weitergabe steuern
Datenempfänger Dritter, der Daten auf Nutzerwunsch erhält Zulässige Zwecke, Vertraulichkeit wahren
Cloud-/Datendienst Anbieter von Datenverarbeitungsdiensten Wechsel ermöglichen, Interoperabilität
Zuerst die eigene Rolle bestimmen

Bevor über Maßnahmen gesprochen wird, sollte die eigene Rolle je Produkt und Datenbeziehung geklärt sein: Bin ich Hersteller, Dateninhaber, Nutzer, Datenempfänger oder Anbieter eines Datenverarbeitungsdienstes? Häufig sind es mehrere Rollen zugleich. Diese Analyse ist die Grundlage aller weiteren Entscheidungen. Da die Einordnung eine Rechtsfrage ist, gehört ihre verbindliche Beurteilung in fachkundige Hände.

Kapitel 03 · Datenzugang bei vernetzten Produkten

Datenzugangsrechte bei vernetzten Produkten und im Internet der Dinge

Das Herzstück des Data Act für die Industrie ist das Recht der Nutzer auf Zugang zu den Daten, die ihre vernetzten Produkte erzeugen. Dieses Recht verändert die bisherige Praxis, in der Daten oft allein beim Hersteller verblieben, grundlegend. Zugleich sind Grenzen, Schutzmechanismen und praktische Voraussetzungen zu beachten.

Bislang war es in vielen Branchen üblich, dass die von einer Maschine oder einem Gerät erzeugten Daten faktisch dem Hersteller gehörten – nicht, weil ein Gesetz das ausdrücklich anordnete, sondern weil er als Einziger technischen Zugriff hatte. Der Nutzer, der das Produkt gekauft und in Betrieb genommen hatte, blieb außen vor. Der Data Act korrigiert dieses Ungleichgewicht, indem er dem Nutzer ausdrücklich das Recht einräumt, auf die von ihm erzeugten Daten zuzugreifen und sie zu nutzen.

Zugang für den Nutzer: leicht, sicher und kostenfrei

Der Grundgedanke ist eindeutig: Wer ein vernetztes Produkt nutzt und dadurch Daten erzeugt, soll auf diese Daten zugreifen können. Der Data Act verlangt, dass dieser Zugang möglichst einfach, sicher und in der Regel unentgeltlich erfolgt und dass die Daten in einem gängigen, maschinenlesbaren Format bereitgestellt werden. Idealerweise werden die Daten direkt zugänglich gemacht; wo das technisch nicht unmittelbar möglich ist, muss der Dateninhaber sie auf Anfrage ohne unangemessene Verzögerung bereitstellen.
Damit dieses Recht nicht ins Leere läuft, adressiert der Data Act auch die Produktgestaltung. Vernetzte Produkte und ihre verbundenen Dienste sollen nach Möglichkeit so konzipiert sein, dass der Datenzugang von vornherein vorgesehen ist – ein Gedanke, der an das aus dem Datenschutz bekannte Prinzip „access by design“ erinnert. Für Hersteller bedeutet das, den Datenzugang nicht als nachträgliche Zusatzfunktion, sondern als festen Bestandteil der Produktarchitektur zu begreifen. Die konkrete technische Ausgestaltung bleibt dabei dem Einzelfall überlassen und richtet sich nach Art und Komplexität des Produkts.

Weitergabe an Dritte auf Wunsch des Nutzers

Über den eigenen Zugang hinaus gibt der Data Act dem Nutzer das Recht, die Weitergabe seiner Daten an Dritte zu verlangen. Damit kann ein Nutzer beispielsweise einen unabhängigen Wartungsdienstleister, einen alternativen Werkstattbetrieb oder einen spezialisierten Analyseanbieter beauftragen und diesem den Zugriff auf die Produktdaten eröffnen. Dieser Mechanismus soll den Wettbewerb um datenbasierte Dienstleistungen beleben und verhindern, dass allein der Hersteller vom Datenschatz seiner Produkte profitiert.
Für die betroffenen Ökosysteme ist diese Regelung folgenreich. Sie öffnet Märkte für unabhängige Anbieter, die bislang keinen Zugang zu den relevanten Daten hatten, etwa im Bereich der vorausschauenden Wartung, der Effizienzoptimierung oder der Reparatur. Zugleich stellt sie Hersteller vor die Aufgabe, Prozesse und Schnittstellen zu schaffen, über die solche Weitergaben geordnet und sicher ablaufen. Der Datenempfänger wiederum darf die Daten nur für die vereinbarten Zwecke verwenden und unterliegt Beschränkungen, die die Interessen des Dateninhabers schützen.

Grenzen: Geschäftsgeheimnisse, Sicherheit und unzulässige Zwecke

Das Zugangsrecht ist kein grenzenloses Recht. Der Data Act enthält bedeutsame Schutzmechanismen. So bleibt der Schutz von Geschäftsgeheimnissen gewahrt: Dateninhaber müssen Daten teilen, dürfen dabei aber Vorkehrungen treffen, um schützenswerte Betriebs- und Geschäftsgeheimnisse zu wahren, etwa durch vertragliche und technische Schutzmaßnahmen. In eng umrissenen Ausnahmefällen kann die Bereitstellung eingeschränkt werden, wenn andernfalls schwerwiegender Schaden droht. Diese Balance ist anspruchsvoll und sorgt in der Praxis für einen erheblichen Teil der Auslegungsfragen.
Weitere Grenzen betreffen die Verwendung der Daten. Der Data Act verhindert insbesondere, dass Daten dazu genutzt werden, ein Konkurrenzprodukt zum vernetzten Produkt zu entwickeln, und er schützt die Sicherheit der Produkte. Auch dürfen erlangte Daten nicht missbräuchlich eingesetzt werden. Für Unternehmen bedeutet das eine doppelte Aufgabe: Sie müssen den Zugang gewähren und zugleich die legitimen Schutzinteressen sorgfältig identifizieren und absichern. Wo die Grenze im Einzelfall verläuft, ist rechtlich geprägt und sollte fachkundig bewertet werden.
Zugang des Nutzers
Recht

Der Nutzer erhält einfachen, sicheren und in der Regel kostenfreien Zugang zu den erzeugten Daten in einem gängigen, maschinenlesbaren Format.

Weitergabe an Dritte
Ökosystem

Auf Wunsch des Nutzers werden Daten an Dritte weitergegeben – etwa an Werkstätten oder Analyseanbieter, die neue Dienste ermöglichen.

Access by design
Produkt

Vernetzte Produkte und verbundene Dienste sollen so gestaltet sein, dass der Datenzugang von Beginn an technisch vorgesehen ist.

Schutz der Geheimnisse
Grenze

Geschäftsgeheimnisse, Produktsicherheit und der Ausschluss von Konkurrenzprodukten setzen dem Zugang klare, sorgfältig zu wahrende Grenzen.

Praxis-Hinweis

Hersteller sollten frühzeitig prüfen, welche Daten ihre Produkte erzeugen, welche davon unter das Zugangsrecht fallen und wo Geschäftsgeheimnisse berührt sind. Ein sauberes Datenbestandsverzeichnis, klare Schnittstellen und durchdachte Schutzmaßnahmen sind die Grundlage, um Zugangsanfragen souverän zu bedienen, ohne sensible Informationen unnötig preiszugeben. Beginnen Sie mit einer Bestandsaufnahme, nicht mit dem Verweigern von Zugängen.

Kapitel 04 · B2B- & B2G-Datenteilung

Datenteilung zwischen Unternehmen und mit dem Staat – und faire Vertragsbedingungen

Der Data Act regelt nicht nur den Zugang des Nutzers, sondern auch die Bedingungen, unter denen Daten zwischen Unternehmen (B2B) sowie zwischen Unternehmen und öffentlichen Stellen (B2G) geteilt werden. Ein Kernanliegen ist dabei die Fairness der Bedingungen: Zugangsrechte nützen wenig, wenn sie durch einseitige Verträge ausgehöhlt werden.

Datenteilung findet in der Wirtschaft längst statt, aber oft zu Bedingungen, die von der stärkeren Partei diktiert werden. Der Data Act setzt hier an und formuliert Leitplanken, die verhindern sollen, dass marktmächtige Akteure ihre Position ausnutzen. Zugleich schafft er in klar umrissenen Ausnahmefällen eine Grundlage dafür, dass der Staat auf Unternehmensdaten zugreifen kann – etwa in Notlagen. Beide Regelungsbereiche verfolgen dasselbe übergeordnete Ziel: einen fairen, funktionierenden Umgang mit Daten.

B2B-Datenteilung: faire, angemessene und nichtdiskriminierende Bedingungen

Wenn ein Dateninhaber verpflichtet ist, Daten bereitzustellen, verlangt der Data Act, dass dies zu fairen, angemessenen und nichtdiskriminierenden Bedingungen geschieht. Eine etwaige Vergütung muss angemessen sein und darf den Zugang nicht faktisch verhindern; für bestimmte Konstellationen und für kleinere Unternehmen sind Erleichterungen vorgesehen. Diese Grundsätze sollen sicherstellen, dass Zugangsrechte real nutzbar bleiben und nicht durch überhöhte Preise oder willkürliche Ungleichbehandlung entwertet werden.
Ergänzend enthält der Data Act eine Kontrolle missbräuchlicher Vertragsklauseln in Verträgen über den Datenzugang. Einseitig auferlegte Klauseln, die grob von einer fairen Praxis abweichen, können unwirksam sein. Damit wirkt die Verordnung ähnlich wie ein Verbraucherschutz für Datenverträge zwischen Unternehmen: Sie schützt die typischerweise schwächere Partei vor Bedingungen, die sie nicht wirklich verhandeln konnte. Für die Vertragsgestaltung bedeutet das, bestehende und künftige Datenverträge auf ihre Fairness und Wirksamkeit zu überprüfen – eine Aufgabe, die juristische Sorgfalt verlangt.

B2G-Datenteilung: Datenzugang für öffentliche Stellen in Ausnahmefällen

Ein eigener Regelungsbereich betrifft den Zugang öffentlicher Stellen zu Unternehmensdaten. Der Data Act erlaubt einen solchen Zugriff nicht generell, sondern nur in eng begrenzten Ausnahmesituationen und bei außergewöhnlichem Bedarf, etwa zur Bewältigung öffentlicher Notlagen wie Naturkatastrophen oder vergleichbaren Krisen. In solchen Fällen können Behörden von Unternehmen die Bereitstellung bestimmter Daten verlangen, wenn dies zur Erfüllung einer gesetzlichen Aufgabe erforderlich ist und die Daten nicht anders zeitgerecht beschafft werden können.
Diese B2G-Regelung ist bewusst restriktiv gefasst, um sie von einem allgemeinen behördlichen Datenzugriff abzugrenzen. Der Zugriff ist an Voraussetzungen, Zweckbindungen und Schutzvorkehrungen geknüpft, und die betroffenen Unternehmen haben Anspruch darauf, dass ihre Interessen berücksichtigt werden. Für die meisten Betriebe wird dieser Bereich seltener praktisch relevant als die B2B-Datenteilung, sollte aber im Blick behalten werden, insbesondere von Unternehmen in kritischen oder krisenrelevanten Bereichen. Die genauen Voraussetzungen ergeben sich aus dem Verordnungstext und sind am amtlichen Stand zu prüfen.

Vertragsgestaltung und Dokumentation als Schlüssel

Aus beiden Regelungsbereichen folgt, dass die Vertragsgestaltung zur zentralen Stellschraube wird. Wo Daten geteilt werden, sollten die Bedingungen klar, fair und dokumentiert sein: welche Daten in welchem Format bereitgestellt werden, zu welchen Zwecken sie verwendet werden dürfen, wie Geschäftsgeheimnisse geschützt werden und welche Vergütung angemessen ist. Musterverträge und standardisierte Klauseln können dabei helfen, sind aber stets auf ihre Vereinbarkeit mit dem Data Act zu prüfen.
Für Unternehmen empfiehlt es sich, die eigene Vertragslandschaft systematisch zu sichten. Bestehende Datenverträge sollten daraufhin überprüft werden, ob sie den neuen Fairness-Anforderungen genügen, und künftige Verträge sollten die Vorgaben von Beginn an berücksichtigen. Diese Arbeit ist juristisch geprägt und sollte gemeinsam mit einer zur Rechtsberatung befugten Person erfolgen; INAGRO unterstützt an dieser Stelle bei den technischen und prozessualen Grundlagen, etwa der Datenbereitstellung und den Schnittstellen.
Verträge nicht dem Zufall überlassen

Zugangsrechte entfalten ihren Wert erst durch faire Verträge. Prüfen Sie bestehende Datenverträge auf einseitige, potenziell unwirksame Klauseln und gestalten Sie neue Verträge von Beginn an fair, transparent und dokumentiert. Die rechtliche Bewertung von Klauseln und Vergütungsmodellen gehört in fachkundige Hände – dieser Beitrag ersetzt keine Rechtsberatung.

Kapitel 05 · Cloud-Switching & Interoperabilität

Cloud-Switching, Anbieterwechsel und Interoperabilität im Datenökosystem

Ein besonders praxisrelevanter Teil des Data Act betrifft den Wechsel zwischen Datenverarbeitungsdiensten, insbesondere Cloud-Anbietern. Ziel ist es, den sogenannten Lock-in-Effekt zu verringern, den Wettbewerb zu stärken und die digitale Souveränität europäischer Kunden zu verbessern. Ergänzend adressiert die Verordnung die Interoperabilität von Daten und Diensten.

Viele Unternehmen kennen das Problem: Ist die eigene IT-Landschaft erst einmal bei einem Cloud-Anbieter angesiedelt, wird ein Wechsel technisch und wirtschaftlich schwierig. Hohe Ausstiegshürden, proprietäre Formate, komplexe Abhängigkeiten und teils erhebliche Gebühren für den Datentransfer binden Kunden faktisch an ihren Anbieter. Dieser Lock-in schwächt den Wettbewerb und schränkt die Wahlfreiheit ein. Der Data Act setzt genau hier an und formuliert Anforderungen, die den Anbieterwechsel erleichtern sollen.

Erleichterter Anbieterwechsel und Abbau von Wechselhürden

Der Data Act verpflichtet Anbieter von Datenverarbeitungsdiensten, den Wechsel zu einem anderen Anbieter oder zurück in eine eigene Infrastruktur zu ermöglichen und zu unterstützen. Dazu gehören unter anderem vertragliche Vorgaben, die einen geordneten Wechsel innerhalb angemessener Zeiträume sicherstellen, die Verpflichtung zur Unterstützung beim Datentransfer sowie der schrittweise Abbau von Wechselgebühren. Ziel ist, dass der Wechsel nicht an künstlichen technischen oder finanziellen Hürden scheitert.
Für Kunden von Cloud-Diensten ist das eine spürbare Stärkung ihrer Position. Sie erhalten mehr Verhandlungsmacht, können Anbieter leichter vergleichen und sind weniger dem Risiko ausgesetzt, dauerhaft an eine einmal getroffene Entscheidung gebunden zu sein. Für die Anbieter selbst bedeutet die Regelung, ihre Verträge, Prozesse und technischen Schnittstellen anzupassen, sodass ein Wechsel tatsächlich reibungsarm möglich wird. Die konkreten Fristen und Modalitäten des Wechsels sind gestaffelt und im Detail am amtlichen Stand zu prüfen.

Interoperabilität und offene Standards

Eng verbunden mit dem Wechselrecht ist die Interoperabilität. Der Data Act enthält Anforderungen, die den Austausch von Daten zwischen Diensten und Systemen erleichtern sollen, etwa durch gemeinsame Spezifikationen, offene Schnittstellen und die Nutzung anerkannter Standards. Interoperabilität ist die technische Voraussetzung dafür, dass Daten überhaupt sinnvoll geteilt und übertragen werden können – ohne sie bliebe das Recht auf Datenzugang und Anbieterwechsel in vielen Fällen theoretisch.
Für Unternehmen, die eigene Datenprodukte oder Plattformen betreiben, ist dieser Aspekt strategisch bedeutsam. Wer auf offene, standardisierte Schnittstellen setzt, erfüllt nicht nur regulatorische Erwartungen, sondern macht sein Angebot auch anschlussfähiger und attraktiver. Interoperabilität wird damit von einer rein technischen Frage zu einem Wettbewerbsfaktor. Die europäischen Datenräume, die im nächsten Kapitel angesprochen werden, bauen ebenfalls auf diesem Interoperabilitätsgedanken auf.

Datensouveränität und der Blick auf Drittstaaten

Ein weiterer Regelungsstrang betrifft den Schutz vor unrechtmäßigem staatlichem Zugriff aus Drittstaaten. Der Data Act verlangt von Anbietern von Datenverarbeitungsdiensten Vorkehrungen, die verhindern sollen, dass Daten aufgrund von Anordnungen aus Nicht-EU-Staaten in einer Weise herausgegeben werden, die dem europäischen Recht widerspricht. Dieser Aspekt zahlt unmittelbar auf das Thema digitale Souveränität ein, das für viele Unternehmen im DACH-Raum an Bedeutung gewinnt.
Praktisch verstärkt dies die ohnehin sinnvolle Sorgfalt bei der Auswahl von Cloud- und Datendiensten: Fragen nach dem Serverstandort, nach der Verarbeitung innerhalb der EU und nach den vertraglichen Garantien gegen unzulässige Drittstaatenzugriffe gewinnen an Gewicht. Für Unternehmen, die Wert auf Datensouveränität legen, fügt sich der Data Act damit in eine breitere Bewegung hin zu europäisch kontrollierten, souveränen Dateninfrastrukturen ein. Die genaue rechtliche Tragweite dieser Vorgaben ist im Einzelfall zu prüfen.
Stärken
  • Mehr Wahlfreiheit und Verhandlungsmacht gegenüber Anbietern
  • Geringeres Risiko dauerhafter Abhängigkeit vom Lock-in
  • Bessere Vergleichbarkeit von Cloud- und Datendiensten
  • Schrittweiser Abbau von Wechselgebühren
  • Stärkung der digitalen Souveränität europäischer Kunden
  • Offene Standards machen Angebote anschlussfähiger
Einschränkungen
  • Anbieter müssen Verträge und Schnittstellen anpassen
  • Technische Wechselbarkeit erfordert saubere Architektur
  • Interoperabilität gelingt nur mit anerkannten Standards
  • Drittstaatenzugriffe erfordern vertragliche Vorkehrungen
  • Fristen und Modalitäten am amtlichen Stand prüfen
  • Ein Wechsel bleibt planungs- und ressourcenintensiv
Wechselfähigkeit als Architekturprinzip

Der Data Act erleichtert den Anbieterwechsel, doch die technische Wechselfähigkeit entsteht nicht von selbst. Wer seine Datenarchitektur auf offene Formate, dokumentierte Schnittstellen und portable Daten ausrichtet, profitiert unabhängig vom konkreten Anbieter. Betrachten Sie Wechselfähigkeit als dauerhaftes Architekturprinzip, nicht als einmaliges Projekt.

Kapitel 06 · Abgrenzung

Abgrenzung zu DSGVO, Data Governance Act und den europäischen Datenräumen

Der Data Act steht nicht allein, sondern in einem dichten Geflecht europäischer Datenregeln. Für die Praxis ist entscheidend zu verstehen, wie er sich zur DSGVO, zum Data Governance Act (DGA) und zu den europäischen Datenräumen verhält – denn nur so lassen sich Doppelarbeit und Widersprüche vermeiden und Synergien nutzen.

Ein verbreiteter Irrtum ist, der Data Act sei ein isoliertes Regelwerk, das man losgelöst von allem anderen betrachten könne. Tatsächlich ist er bewusst als ein Baustein der europäischen Datenstrategie konzipiert und verzahnt sich mit weiteren Rechtsakten. Wer diese Zusammenhänge kennt, kann seine Compliance-Landschaft konsistent aufbauen, statt einzelne Regelwerke nebeneinander abzuarbeiten. Die folgende Einordnung ordnet die wichtigsten Bezugspunkte.

Data Act und DSGVO: Datennutzung trifft Datenschutz

Das wichtigste Verhältnis ist das zur Datenschutz-Grundverordnung (DSGVO). Beide Regelwerke betreffen Daten, verfolgen aber unterschiedliche Ziele: Die DSGVO schützt personenbezogene Daten und die Rechte der betroffenen Personen, der Data Act regelt den Zugang zu und die Nutzung von Daten allgemein, unabhängig davon, ob sie personenbezogen sind. Wo sich beide überschneiden – etwa wenn von einem vernetzten Produkt erzeugte Daten Personenbezug aufweisen –, gilt der Grundsatz, dass der Data Act die DSGVO nicht verdrängt. Die DSGVO bleibt vollständig anwendbar.
Für die Praxis bedeutet das: Wer im Rahmen des Data Act Daten teilt oder zugänglich macht, muss zugleich prüfen, ob personenbezogene Daten betroffen sind, und in diesem Fall die datenschutzrechtlichen Anforderungen erfüllen – von der Rechtsgrundlage über die Zweckbindung bis zu den Betroffenenrechten. Ein Datenzugangsrecht nach dem Data Act ersetzt keine datenschutzrechtliche Legitimation. Diese doppelte Prüfung ist juristisch anspruchsvoll und sollte in enger Abstimmung mit dem Datenschutzbeauftragten erfolgen; personenbezogene und nicht personenbezogene Daten sind dabei sorgfältig zu unterscheiden.

Data Act und Data Governance Act: zwei sich ergänzende Säulen

Der Data Governance Act (DGA) und der Data Act werden häufig verwechselt, verfolgen aber unterschiedliche Stoßrichtungen. Der DGA schafft vor allem Strukturen und Rahmenbedingungen für das Teilen von Daten: Er regelt etwa die Weiterverwendung bestimmter Daten des öffentlichen Sektors, die Rolle von Datenvermittlungsdiensten und den Gedanken des Datenaltruismus. Der Data Act hingegen begründet konkrete Rechte und Pflichten zum Datenzugang und zur Datennutzung. Bildlich gesprochen schafft der DGA die Infrastruktur und die Spielregeln des Datenteilens, während der Data Act festlegt, wer welche Daten konkret verlangen darf.
Beide Rechtsakte ergänzen sich damit zu einem Gesamtbild. Für Unternehmen, die als Datenvermittler auftreten oder Daten des öffentlichen Sektors weiterverwenden wollen, ist der DGA von unmittelbarer Bedeutung; für Hersteller vernetzter Produkte und deren Nutzer steht der Data Act im Vordergrund. In vielen realen Konstellationen sind beide relevant. Die genaue Abgrenzung im Einzelfall ist eine Rechtsfrage und sollte fachkundig geklärt werden.

Data Act und die europäischen Datenräume

Ein dritter Bezugspunkt sind die europäischen Datenräume (Common European Data Spaces). Dies sind sektorspezifische Ökosysteme – etwa für Mobilität, Gesundheit, Energie, Industrie oder Landwirtschaft –, in denen Daten unter gemeinsamen Regeln und mit interoperablen Standards geteilt werden sollen. Der Data Act liefert dafür einen horizontalen Rechtsrahmen, auf dem diese Datenräume aufbauen können, insbesondere im Hinblick auf Zugangsrechte und Interoperabilität.
Für Unternehmen bedeutet das, dass der Data Act nicht das Ende, sondern ein Fundament der weiteren Entwicklung ist. Wer heute in datenzugangsfähige Produkte, offene Schnittstellen und standardisierte Formate investiert, positioniert sich zugleich für die künftige Teilnahme an sektoralen Datenräumen. Gerade im industrienahen DACH-Mittelstand, etwa in der Fertigung oder der Landtechnik, können solche Datenräume mittelfristig neue Wertschöpfung ermöglichen. Verwandte regulatorische Themen wie NIS2, DORA und die Nachhaltigkeitsberichterstattung nach CSRD zeigen, wie eng das europäische Datenrecht mit anderen Compliance-Feldern verwoben ist.
Rechtsakt Charakter Verhältnis zum Data Act
Data Act Verordnung zu Datenzugang und Datennutzung Bezugsrahmen dieses Beitrags
DSGVO Schutz personenbezogener Daten Bleibt vollständig anwendbar, wird nicht verdrängt
Data Governance Act Rahmen und Strukturen für das Datenteilen Ergänzende Säule, schafft die Spielregeln
Europäische Datenräume Sektorale Daten-Ökosysteme Bauen auf dem horizontalen Rahmen auf
INAGRO-Einschätzung

Der Data Act ist ein Baustein, kein Solitär. Wer bereits DSGVO-Prozesse etabliert hat, kann darauf aufbauen und muss vor allem die Unterscheidung zwischen personenbezogenen und nicht personenbezogenen Daten sauber ziehen. Für datengetriebene Geschäftsmodelle lohnt der frühe Blick auf DGA und die kommenden Datenräume. Unsere Rolle ist die neutrale Einordnung Ihrer Datenlandschaft und der technischen Grundlagen – die rechtliche Zuordnung selbst gehört in fachkundige Hände.

Kapitel 07 · Umsetzung & Governance

Umsetzung und Governance: Daten-Inventar, Prozesse und Verantwortlichkeiten

Die Erfüllung des Data Act ist kein einmaliges Projekt, sondern eine dauerhafte Fähigkeit im Umgang mit Daten. Über den Erfolg entscheiden ein belastbares Daten-Inventar, klare Prozesse für Zugangsanfragen, durchdachte Vertrags- und Schutzmechanismen sowie eine verankerte Governance. Die folgende Darstellung ist qualitativ; die konkrete Ausgestaltung richtet sich nach Rolle, Größe und Datenintensität des Unternehmens.

Der Data Act wird selten „auf der grünen Wiese“ umgesetzt. Fast immer gibt es bereits Datenbestände, gewachsene Systeme, Verträge und Zuständigkeiten. Eine gute Umsetzung nimmt diese Ausgangslage auf, schließt Lücken gezielt und überführt punktuelle Maßnahmen in einen dauerhaften, nachvollziehbaren Betrieb. Rein technikgetriebene oder rein juristische Ansätze greifen dabei zu kurz – tragfähig wird die Umsetzung erst, wenn Technik, Recht und Organisation zusammenwirken.

Daten-Inventar und Datenklassifizierung als Fundament

Am Anfang steht die grundlegende Frage: Welche Daten erzeugt, verarbeitet und speichert das Unternehmen überhaupt? Ohne ein belastbares Daten-Inventar lässt sich weder beurteilen, welche Daten unter das Zugangsrecht fallen, noch, wo Geschäftsgeheimnisse oder personenbezogene Daten berührt sind. Ein solches Inventar erfasst, welche Produkte welche Daten erzeugen, wo diese liegen, in welchem Format sie vorliegen und wer darauf Zugriff hat. Es ist die Voraussetzung für jede fundierte Entscheidung im Rahmen des Data Act.
Eng damit verbunden ist die Datenklassifizierung. Daten sollten danach eingeordnet werden, ob sie unter Zugangsrechte fallen, ob sie schützenswerte Geschäftsgeheimnisse enthalten und ob sie personenbezogen sind. Diese Klassifizierung erlaubt es, Zugangsanfragen differenziert zu bedienen: bereitstellen, was bereitzustellen ist, und schützen, was zu schützen ist. Ein gut gepflegtes Inventar samt Klassifizierung zahlt zugleich auf andere Compliance-Anforderungen ein, etwa im Datenschutz und in der Informationssicherheit, und ist damit eine Investition mit mehrfachem Nutzen.

Prozesse für Zugangsanfragen und Datenbereitstellung

Aus den Zugangsrechten folgt die Notwendigkeit, Prozesse für den Umgang mit Zugangsanfragen zu etablieren. Wer ist zuständig, wenn ein Nutzer oder ein von ihm benannter Dritter Zugang zu Produktdaten verlangt? Wie werden die Daten bereitgestellt, in welchem Format, über welche Schnittstelle, in welcher Frist? Wie wird sichergestellt, dass dabei Geschäftsgeheimnisse gewahrt und personenbezogene Daten datenschutzkonform behandelt werden? Solche Prozesse sollten definiert, dokumentiert und geübt sein, bevor die erste Anfrage eintrifft.
Technisch bedeutet das häufig, geeignete Schnittstellen und Bereitstellungswege zu schaffen. Wo Daten bislang in geschlossenen Systemen lagen, müssen Wege gefunden werden, sie in gängigen, maschinenlesbaren Formaten zugänglich zu machen – idealerweise automatisiert, um manuellen Aufwand zu begrenzen. Für Hersteller vernetzter Produkte verschmilzt dies mit dem Gedanken des Access by design: Je besser der Datenzugang bereits in Produkt und Systemarchitektur angelegt ist, desto reibungsärmer lassen sich Anfragen bedienen.

Governance, Verantwortlichkeiten und kontinuierliche Pflege

Damit die Umsetzung dauerhaft trägt, braucht es Governance: klare Zuständigkeiten, Leitlinien und eine Verankerung des Themas in der Organisation. Sinnvoll ist, eine verantwortliche Stelle oder Rolle zu benennen, die den Data Act im Blick behält, Anfragen koordiniert, Verträge im Auge behält und die Zusammenarbeit zwischen IT, Recht, Datenschutz und den Fachbereichen sicherstellt. Weil der Data Act mehrere Disziplinen berührt, ist diese Koordination erfolgskritisch.
Schließlich ist die Umsetzung eine Aufgabe der kontinuierlichen Pflege. Datenbestände verändern sich, neue Produkte kommen hinzu, Verträge werden geschlossen und angepasst, und die gestaffelten Fristen der Verordnung greifen zu unterschiedlichen Zeitpunkten. Ein einmal aufgesetztes Inventar und einmal definierte Prozesse müssen daher regelmäßig aktualisiert werden. Wer diese Pflege organisatorisch verankert, verwandelt eine anfangs anspruchsvolle Aufgabe in einen beherrschbaren Regelbetrieb.
01
Rolle und Betroffenheit klären
Am Anfang stehen die Bestimmung der eigenen Rollen je Produkt und Datenbeziehung sowie die Klärung, welche Pflichten und Rechte daraus folgen. Diese Analyse ist die Grundlage aller weiteren Schritte und sollte rechtlich abgesichert werden.
02
Daten-Inventar und Klassifizierung aufbauen
Erfassen Sie, welche Daten erzeugt werden, wo sie liegen und in welchem Format. Klassifizieren Sie nach Zugangsrelevanz, Geschäftsgeheimnis und Personenbezug – das Fundament jeder Entscheidung.
03
Schutzmechanismen und Verträge gestalten
Legen Sie fest, wie Geschäftsgeheimnisse gewahrt und personenbezogene Daten geschützt werden, und prüfen Sie Datenverträge auf faire, wirksame Bedingungen – gemeinsam mit einer zur Rechtsberatung befugten Person.
04
Prozesse und Schnittstellen einrichten
Definieren Sie Abläufe für Zugangsanfragen und deren Bereitstellung, schaffen Sie geeignete Schnittstellen in gängigen Formaten und klären Sie Zuständigkeiten und Fristen – möglichst automatisiert.
05
Governance verankern und pflegen
Benennen Sie Verantwortliche, verzahnen Sie IT, Recht, Datenschutz und Fachbereiche und halten Sie Inventar, Prozesse und Verträge dauerhaft aktuell, auch mit Blick auf die gestaffelten Fristen.
Kapitel 08 · Bedeutung für den Mittelstand

Bedeutung für den Mittelstand: Pflichten, Chancen und neue Datenmärkte

Der Data Act verändert die Ausgangslage für den Mittelstand in doppelter Weise. Einerseits entstehen neue Pflichten, insbesondere für Hersteller vernetzter Produkte. Andererseits eröffnet die Verordnung Chancen: Zugang zu bislang verschlossenen Daten, mehr Wahlfreiheit bei Cloud-Diensten und neue datenbasierte Geschäftsmodelle. Die folgenden Muster zeigen typische Konstellationen im DACH-Mittelstand als Orientierung, nicht als abschließende Liste.

Der Mittelstand ist heterogen: vom Maschinenbauer über den Landtechnikhersteller bis zum spezialisierten Dienstleister. Was viele dieser Betriebe eint, ist eine wachsende Zahl vernetzter Produkte und datengetriebener Prozesse bei zugleich begrenzten Ressourcen für Regulatorik. Genau hier setzt der Data Act an: Er verlangt einen strukturierten, nachvollziehbaren Umgang mit Daten, bietet im Gegenzug aber auch echte Vorteile. Wer die Doppelnatur aus Pflicht und Chance erkennt, kann die Verordnung strategisch für sich nutzen.
Hersteller vernetzter Produkte

Ein mittelständischer Maschinen- oder Landtechnikbauer muss künftig Datenzugang ermöglichen und seine Produkte darauf ausrichten. Aus einem geschlossenen Datensilo wird ein zugänglicher, aber geschützter Datenbestand.

Neue Pflicht & Produktdesign
Nutzer mit neuem Datenzugang

Ein Betrieb, der vernetzte Maschinen einsetzt, erhält Zugang zu deren Daten und kann sie für Optimierung, Wartung oder eigene Analysen nutzen – oder einen Dienstleister seiner Wahl beauftragen.

Mehr Datenhoheit
Datenbasierter Dienstleister

Ein spezialisierter Anbieter – etwa für vorausschauende Wartung oder Effizienzanalysen – erhält als Datenempfänger Zugang zu Produktdaten und kann Märkte erschließen, die zuvor herstellergebunden waren.

Neue Marktchance
Cloud-Kunde mit Wechseloption

Ein Mittelständler, der Cloud-Dienste nutzt, gewinnt durch erleichterten Anbieterwechsel und den Abbau von Wechselgebühren mehr Verhandlungsmacht und Souveränität über die eigene IT.

Weniger Lock-in

Pragmatische Priorisierung mit begrenzten Ressourcen

Die größte Sorge im Mittelstand ist verständlich: Wie soll ein Betrieb mit begrenztem Personal und Budget die Anforderungen stemmen? Die Antwort liegt in einer klaren Priorisierung und im Ausnutzen der vorgesehenen Erleichterungen für kleinere Unternehmen. Nicht alles muss sofort und in maximaler Ausprägung geschehen. Sinnvoll ist, mit der Klärung der eigenen Rolle und einem Daten-Inventar zu beginnen, die drängendsten Pflichten zuerst zu adressieren und auf bewährte Bausteine wie klare Datenklassifizierung, dokumentierte Prozesse und faire Musterverträge zu setzen.
Ebenso wichtig ist, die Chancenseite nicht zu übersehen. Der Data Act ist nicht nur Pflicht, sondern kann neue Geschäftsmodelle ermöglichen: Wer Zugang zu wertvollen Daten erhält, kann daraus Dienste entwickeln; wer seine Produkte datenzugangsfähig gestaltet, wird für Kunden attraktiver; wer den Anbieterwechsel nutzt, senkt Kosten und Abhängigkeiten. Der Mittelstand muss nicht zum Datenkonzern werden – aber er sollte den Data Act als strategische Gelegenheit begreifen und nicht allein als Bürde. Wer strukturiert vorgeht, verwandelt die Anforderung in eine planbare, teils gewinnbringende Aufgabe.
Stärken
  • Zugang zu bislang verschlossenen Produktdaten
  • Neue datenbasierte Dienste und Geschäftsmodelle
  • Mehr Wahlfreiheit und weniger Cloud-Lock-in
  • Datenzugangsfähige Produkte als Wettbewerbsvorteil
  • Erleichterungen und Ausnahmen für kleinere Unternehmen
  • Positionierung für künftige europäische Datenräume
Einschränkungen
  • Eigene Rollen müssen aktiv bestimmt werden
  • Hersteller brauchen datenzugangsfähiges Produktdesign
  • Geschäftsgeheimnisse sorgfältig schützen
  • Datenverträge auf faire, wirksame Klauseln prüfen
  • Personenbezogene Daten weiterhin DSGVO-konform behandeln
  • Gestaffelte Fristen am amtlichen Stand prüfen
Kapitel 09 · Risiken & Datenschutz

Compliance-Risiken, Sanktionen und der Schutz personenbezogener Daten

Wie jede verbindliche Regulierung ist der Data Act mit Risiken bei Nichteinhaltung verbunden und berührt zugleich den Datenschutz. Da die Umsetzung häufig sensible Daten und externe Dienstleister einbindet, verdienen Sanktionslogik, das Verhältnis zur DSGVO und die Datenhoheit besondere Aufmerksamkeit. Die folgenden Ausführungen sind allgemeiner Natur und stellen ausdrücklich keine Rechts- oder Steuerberatung dar.

Verlässliche Aussagen zu konkreten Sanktionen lassen sich seriös nur eingeschränkt treffen: Die Durchsetzung erfolgt teils über national benannte Behörden, und die genauen Sanktionsrahmen ergeben sich aus dem Zusammenspiel der Verordnung mit nationalen Regelungen. Dieser Beitrag nennt deshalb bewusst keine konkreten Bußgeldhöhen, sondern erläutert die grundsätzliche Risikologik und die relevanten Handlungsfelder. Konkrete Sanktionsrahmen sind am aktuellen amtlichen Stand zu prüfen.

Risikologik statt Bußgeldtabelle

Die Risiken bei Nichteinhaltung des Data Act sind vielfältig. Neben möglichen behördlichen Maßnahmen und Sanktionen drohen zivilrechtliche Auseinandersetzungen, etwa wenn Nutzer oder Datenempfänger ihre Zugangsrechte durchsetzen, sowie die Unwirksamkeit unfairer Vertragsklauseln. Hinzu kommen mittelbare Risiken: Wer den Datenzugang nicht ermöglicht, riskiert Reputationsschäden und den Verlust von Geschäftsbeziehungen, weil Kunden und Partner zunehmend datenzugangsfähige Anbieter bevorzugen. Umgekehrt kann eine überzogene, unvorsichtige Datenweitergabe Geschäftsgeheimnisse gefährden.
Für die Praxis ist deshalb eine ausgewogene Risikobetrachtung entscheidend. Sie sollte beide Fehlerrichtungen im Blick behalten: zu wenig Zugang zu gewähren und damit gegen Pflichten zu verstoßen, oder zu unbedacht Daten preiszugeben und damit Geheimnisse oder personenbezogene Daten zu gefährden. Eine strukturierte Umsetzung mit Inventar, Klassifizierung, Prozessen und fairen Verträgen ist der wirksamste Schutz vor beiden Risiken. Die verbindliche Bewertung der rechtlichen Risiken im Einzelfall gehört in fachkundige Hände.

Data Act und DSGVO: ein Vorfall, zwei Perspektiven

Wo im Rahmen des Data Act personenbezogene Daten geteilt oder zugänglich gemacht werden, sind stets beide Regelwerke zu bedenken. Der Data Act begründet ein Zugangsrecht, die DSGVO verlangt eine datenschutzrechtliche Legitimation und die Wahrung der Betroffenenrechte. Ein und derselbe Vorgang kann damit zwei Prüfungsebenen auslösen: die datenzugangsrechtliche und die datenschutzrechtliche. Beide müssen zusammengedacht werden, damit ein rechtmäßiger Datenfluss entsteht.
Besonders sorgfältig ist die Unterscheidung zwischen personenbezogenen und nicht personenbezogenen Daten zu treffen, da in vernetzten Produkten häufig beides vermischt anfällt. In solchen Mischbeständen ist zu klären, welche Teile dem strengeren Datenschutzregime unterliegen. Die Prozesse zur Datenbereitstellung sollten deshalb so gestaltet sein, dass sie beide Perspektiven berücksichtigen und im Zweifel die datenschutzrechtlichen Anforderungen wahren. Die genaue Abgrenzung ist rechtlich geprägt und im Einzelfall mit dem Datenschutzbeauftragten zu klären.

Datenhoheit, Dienstleister und Serverstandort

Weil die Umsetzung des Data Act häufig externe Dienstleister einbindet – etwa Cloud-Anbieter, Plattformen und Analyseanbieter – rückt die Datenhoheit in den Blick. Zentral sind die Fragen, wo ein Dienstleister die Daten verarbeitet und speichert, ob eine Verarbeitung in Rechenzentren innerhalb Deutschlands oder der EU angeboten wird und ob ein Datentransfer in Drittländer stattfindet. Der Data Act verstärkt diese Sorgfalt durch seine Vorgaben gegen unrechtmäßige Drittstaatenzugriffe und durch die neuen Wechselrechte.
Praktisch bedeutet das: Bei der Auswahl von Dienstleistern sollten der Serverstandort und die datenschutzfreundlichere, souveräne Option bewusst berücksichtigt werden, sofern verfügbar. Ebenso gehören der Auftragsverarbeitungsvertrag, die Liste der Unterauftragsverarbeiter, die vertraglichen Garantien und die Wechselfähigkeit in jede Prüfung. Da der Data Act den Anbieterwechsel ohnehin erleichtert, fügt sich diese Sorgfalt bei der Dienstleisterauswahl nahtlos in eine souveränitätsorientierte Gesamtstrategie ein.
Data Act, DSGVO & Datenhoheit – was zu prüfen ist

Bei der Umsetzung des Data Act und der Einbindung von Dienstleistern entscheidet die konkrete Ausgestaltung über die Konformität mit Data Act und DSGVO. Die folgenden Punkte gehören in jede Prüfung – als Checkliste, nicht als Rechtsberatung. Für die verbindliche Bewertung ziehen Sie Ihren Datenschutzbeauftragten oder eine zur Rechtsberatung befugte Person hinzu, für steuerliche Fragen Ihren Steuerberater.

Personenbezug
Enthalten die geteilten Daten Personenbezug? DSGVO-Legitimation und Betroffenenrechte prüfen.
Geschäftsgeheimnis
Welche Daten sind schützenswert? Technische und vertragliche Schutzmaßnahmen vorsehen.
Serverstandort
DE/EU-Rechenzentrum verfügbar? Als bevorzugte, souveräne Option wählen.
Wechselfähigkeit
Sind Datenportabilität und Anbieterwechsel vertraglich und technisch gesichert?
Keine Rechtsberatung

Die Ausführungen zu Risiken, Sanktionen, DSGVO, Datenhoheit und Serverstandort sind allgemeine Hinweise und ersetzen keine rechtliche oder steuerliche Prüfung des Einzelfalls. Die Geltung des Data Act ist gestaffelt; einzelne Pflichten und Fristen sowie die Sanktionsrahmen sollten stets am aktuellen amtlichen Stand geprüft werden. Für die verbindliche Bewertung Ihrer Situation wenden Sie sich an Ihren Datenschutzbeauftragten, eine zur Rechtsberatung befugte Person und Ihren Steuerberater.

Kapitel 10 · Häufige Fragen

Häufig gestellte Fragen zum EU Data Act

Diese Fragen tauchen in unseren Gesprächen zum Datenrecht und zur Umsetzung des Data Act am häufigsten auf – sachlich und allgemein beantwortet. Eine verbindliche Beurteilung Ihres Einzelfalls ersetzt das nicht; dafür sind eine zur Rechtsberatung befugte Person, Ihr Datenschutzbeauftragter und die zuständigen Behörden zuständig.

Was genau ist der EU Data Act?
Der EU Data Act ist die europäische Verordnung über harmonisierte Vorschriften für einen fairen Datenzugang und eine faire Datennutzung. Sie räumt Nutzern vernetzter Produkte Rechte an den erzeugten Daten ein, regelt die Datenteilung zwischen Unternehmen und mit öffentlichen Stellen, erleichtert den Wechsel zwischen Cloud-Anbietern und stärkt die Interoperabilität. Als Verordnung gilt sie unmittelbar in allen Mitgliedstaaten und muss nicht erst national umgesetzt werden.
Ist der Data Act eine Richtlinie oder eine Verordnung?
Der Data Act ist eine Verordnung. Anders als eine Richtlinie gilt er unmittelbar und muss nicht durch ein nationales Umsetzungsgesetz in Kraft gesetzt werden. Nationale Gesetzgeber ergänzen ihn allenfalls in einzelnen Punkten, etwa bei der Benennung zuständiger Behörden und den Durchsetzungsmodalitäten. Die Geltung ist gestaffelt ausgestaltet; die genauen Fristen sollten am aktuellen amtlichen Stand geprüft werden.
Ab wann gilt der Data Act?
Der Data Act gilt gestaffelt: Einzelne Pflichten greifen zu unterschiedlichen Zeitpunkten. Konkrete Daten nennen wir hier bewusst nicht, weil sie am aktuellen amtlichen Stand zu prüfen sind. Wichtig für die Praxis ist, dass die inhaltliche Stoßrichtung feststeht und Unternehmen sich unabhängig von den letzten Detailterminen frühzeitig vorbereiten sollten, insbesondere durch ein Daten-Inventar und die Klärung der eigenen Rolle.
Welche Daten muss ich als Hersteller bereitstellen?
Betroffen sind die Daten, die durch die Nutzung eines vernetzten Produkts erzeugt werden, samt der Daten aus verbundenen Diensten. Diese müssen dem Nutzer einfach, sicher und in der Regel unentgeltlich in einem gängigen, maschinenlesbaren Format zugänglich sein. Grenzen bestehen beim Schutz von Geschäftsgeheimnissen, bei der Produktsicherheit und beim Ausschluss der Entwicklung von Konkurrenzprodukten. Welche Daten im Einzelfall konkret erfasst sind, ist auslegungsbedürftig und sollte fachkundig geklärt werden.
Werden meine Geschäftsgeheimnisse durch den Datenzugang gefährdet?
Der Data Act wahrt den Schutz von Geschäftsgeheimnissen. Dateninhaber müssen Daten teilen, dürfen dabei aber Vorkehrungen treffen, um schützenswerte Geheimnisse zu wahren – etwa durch vertragliche und technische Schutzmaßnahmen. In eng umrissenen Ausnahmefällen kann die Bereitstellung eingeschränkt werden. Entscheidend ist, schützenswerte Daten sauber zu identifizieren und abzusichern, ohne den Zugang generell zu verweigern. Die genaue Grenze ist rechtlich geprägt und im Einzelfall zu bewerten.
Was bedeutet Cloud-Switching im Data Act?
Der Data Act verpflichtet Anbieter von Datenverarbeitungsdiensten, den Wechsel zu einem anderen Anbieter oder zurück in die eigene Infrastruktur zu ermöglichen und zu unterstützen. Dazu gehören vertragliche Vorgaben für einen geordneten Wechsel, die Unterstützung beim Datentransfer und der schrittweise Abbau von Wechselgebühren. Ziel ist, den Lock-in-Effekt zu verringern, den Wettbewerb zu stärken und die digitale Souveränität der Kunden zu verbessern.
Wie verhält sich der Data Act zur DSGVO?
Beide Regelwerke stehen nebeneinander. Die DSGVO schützt personenbezogene Daten und bleibt vollständig anwendbar; der Data Act regelt den Zugang zu und die Nutzung von Daten allgemein. Wo geteilte Daten Personenbezug aufweisen, verdrängt der Data Act die DSGVO nicht – es sind stets beide Ebenen zu prüfen. Ein Zugangsrecht nach dem Data Act ersetzt keine datenschutzrechtliche Legitimation. Die Unterscheidung zwischen personenbezogenen und nicht personenbezogenen Daten ist deshalb zentral.
Was ist der Unterschied zwischen Data Act und Data Governance Act?
Der Data Governance Act schafft vor allem Strukturen und Rahmenbedingungen für das Teilen von Daten – etwa Regeln für Datenvermittlungsdienste, die Weiterverwendung von Daten des öffentlichen Sektors und den Datenaltruismus. Der Data Act begründet dagegen konkrete Rechte und Pflichten zum Datenzugang und zur Datennutzung. Bildlich gesprochen liefert der DGA die Spielregeln und die Infrastruktur, während der Data Act festlegt, wer welche Daten konkret verlangen darf. In der Praxis sind oft beide relevant.
Bin ich als kleines Unternehmen betroffen?
Das hängt von Ihrer Rolle und Ihrer Tätigkeit ab. Für Kleinst- und Kleinunternehmen sind in bestimmten Konstellationen Erleichterungen oder Ausnahmen vorgesehen, um sie nicht zu überfordern. Ob und in welchem Umfang diese greifen, ergibt sich aus der genauen gesetzlichen Ausgestaltung und ist am aktuellen amtlichen Stand zu prüfen. Zugleich können auch kleinere Betriebe als Nutzer oder Datenempfänger von den neuen Zugangsrechten profitieren. Die verbindliche Beurteilung gehört in fachkundige Hände.
Welche Sanktionen drohen bei Verstößen?
Bei Nichteinhaltung drohen behördliche Maßnahmen und Sanktionen, zivilrechtliche Auseinandersetzungen sowie die Unwirksamkeit unfairer Vertragsklauseln, hinzu kommen mittelbare Risiken wie Reputations- und Geschäftsverluste. Konkrete Bußgeldhöhen nennen wir bewusst nicht, weil sich die Durchsetzung und die Sanktionsrahmen aus dem Zusammenspiel von Verordnung und nationalen Regelungen ergeben und am aktuellen amtlichen Stand zu prüfen sind. Eine strukturierte Umsetzung ist der wirksamste Schutz.
Wie sollte ich mit der Umsetzung beginnen?
Sinnvoll ist ein strukturiertes Vorgehen: zuerst die eigenen Rollen je Produkt und Datenbeziehung klären, dann ein Daten-Inventar aufbauen und die Daten klassifizieren (Zugangsrelevanz, Geschäftsgeheimnis, Personenbezug), anschließend Schutzmechanismen und faire Verträge gestalten sowie Prozesse und Schnittstellen für Zugangsanfragen einrichten. Abschließend gehört das Thema in eine dauerhafte Governance. Beginnen Sie mit Bestandsaufnahme und Rolle, nicht mit einzelnen Technikentscheidungen.
Wie unterstützt INAGRO beim Data Act?
INAGRO begleitet herstellerneutral die strukturierte Auseinandersetzung mit dem Data Act: von der Aufnahme der Datenlandschaft über den Aufbau eines Daten-Inventars und die Klassifizierung bis zur Gestaltung von Schnittstellen, Bereitstellungsprozessen und der technischen Wechselfähigkeit. Die verbindliche Beurteilung der rechtlichen Betroffenheit und die Vertragsgestaltung bleiben Sache einer zur Rechtsberatung befugten Person, die Bewertung von Datenschutzfragen Ihres Datenschutzbeauftragten. Wir sorgen für die technische und prozessuale Grundlage eines fairen, souveränen Umgangs mit Daten.

Datenzugang souverän gestalten

Bereit, Ihre Data-Act-Anforderungen strukturiert und chancenorientiert umzusetzen?

Von der Klärung Ihrer Rolle über den Aufbau eines Daten-Inventars und die Klassifizierung bis zu Schnittstellen, Bereitstellungsprozessen und technischer Wechselfähigkeit – INAGRO sorgt für die technische und prozessuale Grundlage eines fairen, souveränen Umgangs mit Daten. Pragmatisch, herstellerneutral und ohne Rechts- oder Steuerberatung.

Seit 2006 am Markt

Erfahrung aus über 100 Digitalprojekten

DSGVO & Souveränität

Datenschutz von Anfang an mitgedacht

Rückmeldung in 24 h

Schnell, direkt, unverbindlich