Data Act 2026: Neue Regeln für Datenzugang und Datenweitergabe
Zuletzt aktualisiert am 11. Mai 2026
Von Marcel Kießlich, TÜV-zertifizierter Datenschutzbeauftragter | Aktualisiert: März 2026
Der EU Data Act (Verordnung (EU) 2023/2854) ist am 11. Januar 2024 in Kraft getreten und gilt seit dem 12. September 2025 unmittelbar in allen EU-Mitgliedstaaten. Er schafft erstmals einen vollständigen Rechtsrahmen für den Zugang zu und die Nutzung von Daten, die durch vernetzte Produkte und digitale Dienste erzeugt werden. Für Unternehmen in Deutschland bedeutet das: Neue Pflichten beim Datenzugang, bei der Datenweitergabe und bei der Interoperabilität von Datendiensten.
Als externer Datenschutzbeauftragter beraten wir Unternehmen in Dresden und Sachsen bei der Umsetzung des Data Act — insbesondere an der Schnittstelle zur DSGVO.
DATUREX GmbH stellt Ihnen einen externen Datenschutzbeauftragten nach Art. 37 DSGVO — inklusive Audit, Schulungen, VVT-Pflege und Datenpannen-Meldung. Kostenlose Ersteinschätzung in 30 Minuten.
→ Leistungen ansehenErsteinschätzung anfragenWas ist der EU Data Act?
Der Data Act ist eine EU-Verordnung, die den Zugang zu Daten demokratisieren soll. Während die DSGVO den Schutz personenbezogener Daten regelt, betrifft der Data Act alle Daten — personenbezogene und nicht-personenbezogene — die von vernetzten Produkten und zugehörigen Diensten generiert werden. Dazu gehören beispielsweise Daten aus IoT-Geräten, Smart-Home-Systemen, vernetzten Fahrzeugen, Industriemaschinen und Wearables.
Das übergeordnete Ziel: Nutzer und Unternehmen sollen besseren Zugang zu den Daten erhalten, die sie selbst erzeugen oder die durch ihre Nutzung entstehen. Bisher konnten Hersteller diese Daten häufig exklusiv verwerten — der Data Act durchbricht dieses Monopol.
Welche Unternehmen sind betroffen?
Der Data Act betrifft eine breite Palette von Akteuren:
- Hersteller vernetzter Produkte: Unternehmen, die IoT-Geräte, Maschinen, Fahrzeuge oder Smart-Home-Produkte herstellen und in der EU in Verkehr bringen
- Anbieter verbundener Dienste: Cloud-Plattformen, SaaS-Anbieter und Dienstleister, die Daten aus vernetzten Produkten verarbeiten
- Nutzer vernetzter Produkte: Sowohl Verbraucher als auch Unternehmen, die vernetzte Produkte einsetzen und ein Recht auf Datenzugang erhalten
- Dateninhaber: Unternehmen, die aufgrund der Nutzung eines vernetzten Produkts über Daten verfügen
- Datenempfänger: Dritte, die auf Wunsch des Nutzers Daten vom Dateninhaber erhalten
- Cloud- und Edge-Dienstleister: Anbieter von Datenverarbeitungsdiensten, die Wechselmöglichkeiten und Interoperabilität sicherstellen müssen
Wichtig: Kleinstunternehmen und kleine Unternehmen im Sinne der EU-Definition (weniger als 50 Beschäftigte und weniger als 10 Mio. EUR Umsatz) sind von einigen Pflichten als Dateninhaber ausgenommen — allerdings nicht vollständig.
Die wichtigsten Regelungen im Detail
1. Datenzugangsrecht für Nutzer (Kapitel II)
Nutzer vernetzter Produkte haben das Recht, auf die von ihnen erzeugten oder durch die Nutzung generierten Daten kostenlos und in Echtzeit zuzugreifen. Der Hersteller muss das Produkt so gestalten, dass diese Daten dem Nutzer standardmäßig zugänglich sind (Data Access by Design).
Konkret bedeutet das:
- Nutzer können die Daten selbst abrufen oder an einen Dritten ihrer Wahl weiterleiten lassen
- Die Daten müssen in einem strukturierten, gängigen und maschinenlesbaren Format bereitgestellt werden
- Der Zugang muss ohne unverhältnismäßigen Aufwand möglich sein
- Vorvertragliche Informationspflichten: Der Hersteller muss vor dem Kauf transparent über Art und Umfang der erzeugten Daten informieren
2. Pflichten der Dateninhaber (Kapitel III)
Wenn ein Nutzer die Weitergabe seiner Daten an einen Dritten verlangt, muss der Dateninhaber dem nachkommen. Dabei gelten folgende Bedingungen:
- Die Weitergabe muss unverzüglich, kostenlos und in derselben Qualität wie für den Dateninhaber selbst erfolgen
- Der Dateninhaber darf die Daten nicht zur Entwicklung konkurrierender Produkte nutzen
- Geschäftsgeheimnisse müssen durch angemessene Schutzmaßnahmen gewahrt bleiben
- Gegenüber KMU als Datenempfänger darf nur eine angemessene Vergütung verlangt werden, die die Bereitstellungskosten nicht wesentlich übersteigt
3. Schutz vor missbräuchlichen Vertragsklauseln (Kapitel IV)
Der Data Act erklärt bestimmte Vertragsklauseln für unwirksam, die dem Datenzugang unangemessen entgegenstehen. Dies betrifft insbesondere:
- Klauseln, die den Datenzugang vollständig ausschließen oder unverhältnismäßig einschränken
- Klauseln, die eine einseitige Änderung der Datenzugangsbedingungen ermöglichen
- Klauseln, die den Wechsel zu einem anderen Dienstleister unangemessen erschweren
4. Datenzugang für öffentliche Stellen (Kapitel V)
Bei außergewöhnlicher Notwendigkeit — etwa Naturkatastrophen, Pandemien oder Cyberangriffen — können öffentliche Stellen und EU-Organe Zugang zu Daten privater Unternehmen verlangen. Diese Befugnis ist jedoch eng begrenzt:
- Nur in klar definierten Ausnahmesituationen
- Nur wenn die Daten nicht anderweitig verfügbar sind
- Unter Wahrung der Verhältnismäßigkeit
- Grundsätzlich kostenlos für Großunternehmen, für KMU mit Kostenerstattung
5. Cloud-Wechsel und Interoperabilität (Kapitel VI und VIII)
Der Data Act stärkt die Wechselfreiheit bei Cloud- und Datenverarbeitungsdiensten erheblich:
- Wechselgebühren werden schrittweise abgeschafft — ab dem 12. Januar 2027 dürfen keine Wechselgebühren mehr erhoben werden
- Maximale Wechselfrist von 30 Tagen (in begründeten Fällen bis zu 6 Monate)
- Funktionale Äquivalenz: Die übertragenen Daten müssen beim neuen Anbieter gleichwertig nutzbar sein
- Offene Schnittstellen und Interoperabilitätsstandards sind verpflichtend
Verhältnis zur DSGVO
Der Data Act und die DSGVO stehen in einem Komplementärverhältnis — der Data Act ergänzt die DSGVO, ersetzt sie aber nicht. Wichtige Schnittstellen:
- Personenbezogene Daten: Wenn die vom Data Act erfassten Daten zugleich personenbezogen sind, gelten beide Verordnungen gleichzeitig. Die DSGVO hat dabei Vorrang bei Konflikten
- Rechtsgrundlage: Die Weitergabe personenbezogener Daten auf Basis des Data Act erfordert weiterhin eine Rechtsgrundlage nach Art. 6 DSGVO
- Betroffenenrechte: Die DSGVO-Rechte (Auskunft, Löschung, Widerspruch) gelten uneingeschränkt weiter
- Datenschutz-Folgenabschätzung: Neue Datenflüsse aufgrund des Data Act können eine DSFA nach Art. 35 DSGVO erfordern
- Auftragsverarbeitung: Wenn Daten an Dritte weitergegeben werden, kann ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO erforderlich sein
Praxisbeispiel: Ein Smart-Home-Hersteller muss dem Nutzer die Temperaturdaten seiner Heizung zugänglich machen (Data Act). Wenn diese Daten aber mit dem Nutzungsprofil des Bewohners verknüpft sind, handelt es sich um personenbezogene Daten — und die Weitergabe an einen Dritten erfordert zusätzlich eine DSGVO-konforme Rechtsgrundlage.
Umsetzungsfristen und Übergangsregelungen
Der Data Act sieht gestaffelte Fristen vor:
- 12. September 2025: Allgemeine Geltung der Verordnung — die meisten Pflichten greifen ab diesem Datum
- 12. September 2026: Pflicht zur Bereitstellung von Datenzugangsschnittstellen für neue vernetzte Produkte, die ab diesem Datum in Verkehr gebracht werden
- 12. Januar 2027: Vollständiges Verbot von Wechselgebühren bei Cloud-Diensten
- 12. September 2027: Anwendbarkeit der Interoperabilitätsanforderungen für Smart Contracts und Datenverarbeitungsdienste
Für Produkte, die vor dem 12. September 2026 auf den Markt gebracht wurden, gelten die Datenzugangspflichten nur, wenn diese Funktionalität technisch ohne unverhältnismäßigen Aufwand nachrüstbar ist.
Bußgelder und Durchsetzung
Die Durchsetzung des Data Act obliegt den nationalen Behörden der Mitgliedstaaten. Die EU-Verordnung gibt den Rahmen vor, die konkrete Bußgeldhöhe wird national festgelegt. Dabei orientieren sich die Sanktionen am DSGVO-Modell:
- Die Behörden können Bußgelder verhängen, die wirksam, verhältnismäßig und abschreckend sein müssen
- Neben Bußgeldern sind auch Unterlassungsanordnungen und Maßnahmen zur Wiederherstellung der Datenportabilität möglich
- Betroffene Nutzer können zivilrechtliche Ansprüche auf Datenzugang geltend machen
Praxistipps für Unternehmen
Um den Data Act rechtzeitig umzusetzen, empfehlen wir folgende Maßnahmen:
- Dateninventur durchführen: Ermitteln Sie, welche Daten Ihre vernetzten Produkte oder Dienste erzeugen und wer darauf zugreift
- Datenzugangskonzept entwickeln: Definieren Sie technische Schnittstellen und Formate für die Datenbereitstellung
- Verträge prüfen: Überprüfen Sie Ihre AGB, Nutzungsbedingungen und Cloud-Verträge auf Konformität mit dem Data Act
- DSGVO-Schnittstellen beachten: Prüfen Sie, welche der betroffenen Daten personenbezogen sind und sichern Sie die DSGVO-Konformität ab
- Geschäftsgeheimnisse schützen: Identifizieren Sie schützenswerte Daten und implementieren Sie angemessene technische und vertragliche Schutzmaßnahmen
- Cloud-Wechselfähigkeit sicherstellen: Bereiten Sie Ihre Systeme auf die Anforderungen an Datenportabilität und Interoperabilität vor
- Informationspflichten umsetzen: Aktualisieren Sie Ihre vorvertraglichen Informationen für Käufer vernetzter Produkte
- Datenschutzbeauftragten einbeziehen: Der Datenschutzbeauftragte sollte frühzeitig in die Umsetzungsplanung eingebunden werden
Fazit: Data Act als Chance für faire Datenwirtschaft
Der EU Data Act markiert einen Paradigmenwechsel in der europäischen Datenpolitik. Erstmals erhalten Nutzer ein durchsetzbares Recht auf die Daten, die sie selbst erzeugen. Für Unternehmen bedeutet das kurzfristig Anpassungsbedarf — langfristig aber auch Chancen: Wer frühzeitig auf offene Datenformate und interoperable Systeme setzt, stärkt das Vertrauen seiner Kunden und erschließt neue Geschäftsmodelle.
Verhältnis des Data Act zu bestehenden Regelungen
Der Data Act ergänzt die bestehende europäische Datenregulierung und steht in engem Zusammenhang mit der DSGVO, dem Digital Markets Act (DMA) und dem Digital Services Act (DSA). Während die DSGVO den Schutz personenbezogener Daten regelt, adressiert der Data Act auch nicht-personenbezogene Maschinendaten und IoT-Daten. Unternehmen müssen bei der Umsetzung sicherstellen, dass sie beide Regelwerke gleichzeitig einhalten — insbesondere wenn generierte Daten sowohl personenbezogene als auch nicht-personenbezogene Komponenten enthalten. Die Abgrenzung kann in der Praxis komplex sein und erfordert eine sorgfältige rechtliche Analyse unter Einbeziehung von Datenschutzexperten.
Handlungsempfehlungen für Unternehmen zur Umsetzung des Data Act
Unternehmen sollten bereits jetzt mit der Vorbereitung auf den Data Act beginnen, um die Übergangsfristen effektiv zu nutzen. Der erste Schritt ist eine Bestandsaufnahme aller vernetzten Produkte und datenbasierten Dienste im eigenen Portfolio. Für jedes Produkt muss geklärt werden, welche Daten generiert werden, wer darauf Zugriff hat und welche vertraglichen Regelungen mit Kunden und Drittanbietern bestehen.
Die technische Umsetzung des Datenzugangs erfordert standardisierte Schnittstellen (APIs), über die Nutzer ihre Daten in einem maschinenlesbaren Format exportieren können. Dies geht über das aus der DSGVO bekannte Recht auf Datenportabilität hinaus, da der Data Act auch nicht-personenbezogene Daten umfasst. Unternehmen müssen sicherstellen, dass ihre Systeme sowohl die Anforderungen der DSGVO als auch die des Data Act gleichzeitig erfüllen — eine Herausforderung, die eine enge Abstimmung zwischen IT-Abteilung, Rechtsabteilung und Datenschutzbeauftragtem erfordert.
Besondere Aufmerksamkeit verdient der Schutz von Geschäftsgeheimnissen bei der Datenweitergabe. Der Data Act sieht zwar Schutzmaßnahmen vor, doch Unternehmen müssen aktiv darlegen, welche Daten als Geschäftsgeheimnisse einzustufen sind, und entsprechende Vereinbarungen mit Datenempfängern treffen. Die Dokumentation dieser Entscheidungen im Verarbeitungsverzeichnis ist dabei ein zentraler Compliance-Baustein.
Wichtig ist, den Data Act nicht isoliert zu betrachten, sondern im Zusammenspiel mit der DSGVO umzusetzen. Als externer Datenschutzbeauftragter unterstützt die DATUREX GmbH Unternehmen in Dresden und sachsenweit bei der rechtssicheren Umsetzung beider Regelwerke.
Kontaktieren Sie uns für eine kostenlose Erstberatung zum Data Act und DSGVO.
Professionelle Datenschutz-Unterstützung für Ihr Unternehmen
Als erfahrene Datenschutzexperten unterstützen wir Sie bei allen Anforderungen der DSGVO. Unsere Leistungen im Überblick:
- DSGVO-Beratung – Individuelle Beratung für Ihr Unternehmen
- Verarbeitungsverzeichnis – Professionelle Erstellung und Pflege
- Technisch-organisatorische Maßnahmen – TOM nach DSGVO
- Datenschutz-Schulungen – Mitarbeiterschulungen und Awareness
Verwandte Beiträge
Professioneller Datenschutz für Ihr Unternehmen
Die DATUREX GmbH ist Ihr zertifizierter externer Datenschutzbeauftragter — bundesweit, persönlich und DSGVO-konform. Ab 150 €/Monat.