EU Data Act – Ein neuer Ordnungsrahmen für die europäische Datenökonomie

Am 12. September 2025 tritt mit der Verordnung (EU) 2023/2854, besser bekannt als EU Data Act, eines der zentralen Digitalgesetze der Europäischen Union in Kraft. Inmitten der Aufmerksamkeit für die KI-Verordnung und die NIS-2-Umsetzung droht dieses Regelwerk fast unterzugehen. Dabei dürfte es in der Praxis für viele Unternehmen – von Maschinenbauern bis zu Cloud-Anbietern – weitreichendere und unmittelbarere Folgen haben.

Der Data Act verfolgt das Ziel, Datenzugang, Datennutzung und Interoperabilität europaweit zu harmonisieren. Er betrifft nicht nur personenbezogene Daten, sondern auch maschinengenerierte und industrielle Daten. Unternehmen müssen sich daher nicht nur datenschutzrechtlich, sondern auch vertragsrechtlich, technisch und strategisch neu aufstellen.

Ausgangslage und Zielsetzung

Bisher landen Daten aus vernetzten Produkten (Maschinen, Fahrzeuge, Sensoren, Haushaltsgeräte, Medizin- und Gesundheitsgeräte, Software-basierte Dienste) oft in Datensilos. Hersteller behalten die Hoheit, Nutzer kommen schwer an „ihre“ Nutzungsdaten heran, und ein Wechsel des Cloud-Anbieters ist teuer oder technisch schwierig (Vendor-Lock-in). Das bremst Innovation, erschwert Wettbewerb und verhindert, dass neue Dienste entstehen, die auf vorhandenen Daten aufbauen. Der Data Act will diesen Knoten lösen: Mehr Zugang, mehr Wechselmöglichkeiten, klare Spielregeln– und zwar europaweit harmonisiert.

Zentrale Inhalte der Verordnung

  1. Zugangsrechte für Nutzer und autorisierte Dritte

Wer ein vernetztes Produkt nutzt, soll auf die durch die Nutzung entstehenden Daten zugreifen können (Art. 4) – und darf den Hersteller („Dateninhaber“) verpflichten, diese Daten an einen Dritten (z. B. einen Servicedienstleister oder eine Auswertungsplattform) zu übermitteln (Art. 5). Das hat ohne unangemessene Verzögerung, im Grundsatz kostenfreiund „wo möglich“ in Echtzeit zu passieren. Juristisch wichtig: Ab dem 12. September 2026 müssen neue Produkte so gestaltet sein, dass dieser Zugang by Design möglich ist (Art. 3).

  • Schutz der Geschäftsgeheimnisse

Viele Nutzungsdaten verraten etwas über das „Innenleben“ eines Produkts. Der Data Act lässt den Geheimnisschutz ausdrücklich gelten (u. a. Art. 4 Abs. 6 ff., Art. 5 Abs. 9 ff.), aber eine pauschale Verweigerung des Zugangs ist nur ausnahmsweise zulässig. Unternehmen müssen daher vorab klassifizieren, welche Daten potenziell geheimhaltungsbedürftig sind, und konkrete Schutzmaßnahmen festlegen (Zugriffskonzepte, Vertraulichkeitsvereinbarungen, Protokollierung, technische Zugriffsschranken, ggf. gesicherte Umgebungen). Wer hier nichts vorbereitet, kann sich später schwer auf den Ausnahmetatbestand berufen.

  • Vertragskontrolle

Seit dem 12. September 2025 sind unfaire Vertragsklauseln in B2B-Datenverträgen unzulässig (Art. 13). Die Verordnung arbeitet mit Schwarzer Liste (immer unzulässig) und Grauer Liste (widerleglich unzulässig). Zugleich müssen Bedingungen fair, angemessen und nicht-diskriminierend („FRAND“) sein. Der Knackpunkt: Umgekehrte Beweislast – der Dateninhaber muss im Streit nachweisen, dass seine Konditionen nicht diskriminieren. Das erhöht das Prozessrisiko deutlich und verlangt saubere, dokumentierte Preis- und Konditionenlogiken. Ab September 2027 greift dieser Rahmen teils auch rückwirkend für Altverträge mit unbefristeter Laufzeit oder sehr langer Restlaufzeit.

  • Cloud Switching und Interoperabilität

Kunden sollen nahtlos zu anderen Datenverarbeitungsdiensten wechseln können. Ab Januar 2027 darf der eigentliche Umzug (Datenportierung, technische Umschaltung) nicht mehr bepreist werden; zulässig bleiben angemessene Entgelte für eine vorzeitige Kündigung (z. B. Restlaufzeit). Außerdem verlangt der Data Act Interoperabilität: Anbieter müssen festgelegte Standards erfüllen, damit Dienste zusammenarbeiten oder Daten ohne Spezialbrücken nutzbar sind – relevant auch für Data Spaces und Smart-Contract-Umgebungen. Praktisch: Prüfen Sie Formate, APIs, Identity-/Access-Modelle, Exit-Prozeduren und Migrationspfade.

  • Öffentlicher Zugriff in Ausnahmesituationen

Bei öffentlichen Notlagen (z. B. Naturkatastrophen) oder wenn Behörden Aufgaben anders nicht erfüllen können, dürfen sie Daten aus der Privatwirtschaft verlangen. Das ist eng auszulegen, aber operativ anspruchsvoll: Unternehmen brauchen Prozesse, um solche Anfragen rechtssicher zu prüfen (Befugnis, Zweck, Umfang, Verhältnis zur DSGVO) und gezielt zu bedienen.

  • Verhältnis zur DSGVO und anderen Gesetzen

Sobald personenbezogene Daten im Spiel sind, geht die DSGVO vor. Der Data Act ergänzt, ersetzt sie aber nicht. In der Praxis kreuzen sich Pflichten mit NIS-2, DORA, Data Governance Act und branchenspezifischen Normen. Das macht integrierte Compliance zwingend: Datenschutz, Informationssicherheit, Vertragsrecht, IP/Geheimnisschutz und Produktentwicklung gehören an einen Tisch.

Durchsetzung und Sanktionen

Jeder Mitgliedstaat benennt mindestens eine Aufsichtsbehörde. Unternehmen mit mehreren EU-Niederlassungen unterfallen der Behörde am Ort der Hauptniederlassung. Verstöße können – ähnlich der DSGVO – mit bis zu 20 Mio. € oder 4 % des weltweiten Jahresumsatzes geahndet werden. Anbieter ohne EU-Sitz müssen einen EU-Vertreterbenennen. Erfahrungsgemäß werden Behörden anfangs vor allem Orientierung geben, später aber gezielt vorgehen, wenn Branchen sich verweigern oder Standardfälle (z. B. fehlende Schnittstellen, unfaire AGB) häufen.

Juristische Bewertung

Aus Unternehmenssicht ist der Data Act ein Paradigmenwechsel: Er verschiebt die Machtbalance weg vom reinen Herstellerprivileg hin zum nutzerzentrierten Datenzugang. Das eröffnet neue Geschäftsmodelle (Wartung, Auswertung, Services Dritter), erhöht aber die Compliance-Komplexität. Juristisch sind drei Punkte besonders heikel:

  1. Auslegung der FRAND-Pflicht: Was „fair“ und „nicht-diskriminierend“ ist, hängt vom Marktumfeld, von Datenarten und Nutzungszwecken ab. Ohne Dokumentation der Preis- und Bewertungslogik wird die Verteidigung schwer.
  2. Geheimnisschutz vs. Zugangsanspruch: Der Ausnahmecharakter des Geheimnisschutzes zwingt zu präventivem Schutz. Wer Datenklassen, Schutzbedarfe und Zugriffsschranken nicht vorab definiert, verliert im Zweifel.
  3. Mehrsprachige Normtexte und unklare Begriffe: Es gibt redaktionelle Unschärfen zwischen Sprachfassungen und teils zirkuläre Definitionen. In kniffligen Fällen sollte die englische Fassung mitgeprüft und auf Kommissions-Guidance geachtet werden – ohne sich allein darauf zu verlassen.

Handlungsempfehlungen für die Praxis

Auch wenn Ihr Unternehmen klein wirkt: Prüfen Sie systematisch, ob Produkte oder verbundene Dienste (Apps, Portale, Analytics, Cloud-Hosting) erfasst sind. Dann:

  • Gap-Analyse: Welche Daten entstehen? Wo liegen sie? Wer ist Dateninhaber? Wer ist Nutzer? Welche Drittenkommen als Empfänger in Betracht? Gibt es bereits APIs/Schnittstellen?
  • Produkt- und Servicedesign: Planen Sie Data-Access-by-Design bis spätestens September 2026 ein. Klären Sie Formate, Abrufkanäle, Authentifizierung, Protokollierung, Exportbandbreiten, Fehlerfälle.
  • AGB/Verträge: Überarbeiten Sie Datenklauseln entlang der Schwarzen/Grauen Liste und der FRAND-Pflicht. Legen Sie Kriterien fest, nach denen Preise/Nutzungsbedingungen nicht-diskriminierend sind, und dokumentieren Sie diese.
  • Geheimnisschutzprogramm: Führen Sie eine Datenklassifizierung ein (einschließlich nicht-personenbezogener Daten), definieren Sie technische/organisatorische Maßnahmen (Zugriffsebenen, sichere Räume, Muster-NDAs, Audit-Trails), und verankern Sie einen Review-Prozess.
  • Cloud-Strategie/Exit-Readiness: Testen Sie Portabilität praktisch. Halten Sie Exit-Playbooks bereit (Datendumps, Migrationsfenster, Mapping-Tabellen, Kompatibilitätsliste), und klären Sie, welche Kosten ab 2027 noch zulässig sind (nur vorzeitige Kündigung, nicht der Umzug selbst).
  • Behördenanfragen: Richten Sie einen klaren Prozess ein, um Anfragen bei „exceptional need“ schnell und rechtssicher zu prüfen (Befugnis, Umfang, Datenminimierung, DSGVO-Vorrang).
  • Governance: Bilden Sie ein interdisziplinäres Team (Legal/Privacy, IT-Security, Produkt, Einkauf/Vertrieb, IP) und verankern Sie KPIs (Time-to-Data-Export, Fehlerraten, Durchsatz, Fristen).

Fazit

Der Data Act steht am Beginn einer neuen Phase europäischer Datenregulierung. Während die KI-Verordnung vor allem ethische und sicherheitsrelevante Fragen adressiert, greift der Data Act unmittelbar in die wirtschaftliche Nutzung von Daten ein. Er verschiebt die Balance zwischen Dateninhabern und Nutzern – weg vom Hersteller, hin zum Anwender.

Für Unternehmen bedeutet das eine strategische Neuausrichtung: Wer Daten als Geschäftsmodell begreift, muss künftig mit mehr Transparenz, strengeren Verträgen und erhöhter Interoperabilität leben.

Juristisch betrachtet bringt der Data Act erhebliche Rechtsunsicherheiten mit sich, die erst durch Praxis und Rechtsprechung geklärt werden. Unternehmen sollten die kommenden Monate nutzen, um ihre Prozesse und Verträge anzupassen – und dabei nicht vergessen: Versäumnisse können ab Herbst 2025 teuer werden.

Kontakt aufnehmen