Der Data Act (VO (EU) 2023/2854 des Europäischen Parlaments und des Rates vom 12.12.2023) – neben u. a. dem Data Governance Act (VO (EU) 2022/868), Digital Service Act (VO (EU) 2022/2065), Digital Market Act (VO (EU) 2022/1925) und dem Cyber Resilience Act (VO (EU) 2024/2847) – ist einer der wesentlichen Bestandteile der europäischen Daten- und Digitalstrategie der Europäischen Kommission auf dem Weg, eine Datenwirtschaft zu schaffen, die effizient, innovativ und eng an den europäischen Werten und Grundrechten ausgerichtet ist (COM(2020) 66 final, S. 13 ff., COM(2020) 67 final, S. 9 ff.). Durch die Strategie sollen nicht nur notwendige Investitionen in erforderliche Infrastruktur angestoßen und ermöglicht, sondern auch vorhandene Daten innerhalb der EU sinnvoll und sicher nutzbar gemacht werden. Nach Auffassung der Europäische Kommission sind für die Verwirklichung eines Binnenmarktes für Daten einheitliche rechtliche und regulierte Vorgaben für den Zugang zu und die Nutzung von Daten erforderlich (COM(2020) 66 final, S. 14 ff.). Bereits im Februar 2020 schlug die Europäische Kommission vor, dass in einem „Rechtsakt über Daten“ Regelungen und gesetzgeberische Maßnahmen zu verankern, die die gemeinsame Nutzung von Daten zwischen Unternehmen unterstützen und insbesondere die Nutzungsrechte an gemeinsam erzeugten Daten (z. B. IoT-Daten im industriellen Umfeld) regeln (COM(2020) 66 final, S. 15 f.).
Mit Inkrafttreten des Data Act (dt.: Datenverordnung) am 11. Januar 2024 haben das Europäische Parlament und der Rat der Europäischen Union ein zentrales regulatorisches Instrument geschaffen, das die europäische Datenwirtschaft maßgeblich prägen wird. Diese Verordnung etabliert – weltweit wohl bislang einzigartig – einen umfassenden und sektorübergreifenden Rechtsrahmen für Datenzugangsrechte und trägt dazu bei, rechtliche sowie wettbewerbliche Hindernisse bei der Nutzung von Diensten und Produkten nachhaltig abzubauen.
Am 12. September 2025 erlangte der Data Act innerhalb der Europäischen Union und des Europäischen Wirtschaftsraums – mit Ausnahme vereinzelter Übergangsvorschriften – unmittelbare Geltung.
Im Folgenden stellen wir Ihnen die wesentlichsten Inhalte und Auswirkungen vor.
Zweck des Data Acts und wesentliche Inhalte
Durch den Data Act („DA“) sollen Hindernisse für einen reibungslos funktionierenden Binnenmarkt für Daten abgebaut werden. Er schafft einen umfassenden und vollharmonisierten Rechtsrahmen, der festlegt, wer unter welchen Bedingungen und auf welcher Grundlage berechtigt sein soll, Daten zu nutzen (Erwägungsgrund 1 und 4). Mit der Verordnung werden – weltweit wohl einmalig – erstmalig verbindliche Rechte für Dateninhaber, Nutzer und Dritter geschaffen, die den Zugang zu und die Nutzung von durch „Smart Products“ oder „IoT-Geräten“ erzeugten Daten gewährleisten (Erwägungsgrund 5).
Neben den Ansprüchen der Nutzer, unter klar definierten Voraussetzungen von Dateninhabern die Bereitstellung von und den Zugang zu Daten zu verlangen, umfasst der Data Act darüber hinaus – erst ab September 2026 gültige – Regelungen, die dem Missbrauch von Datenzugangsrechten und einseitigen missbräuchlichen und unverhältnismäßigen Vertragsbedingungen entgegenwirken sollen. Zusätzlich soll die Verordnung den (leichteren) Wechsel von Cloud-Anbietern ermöglichen und gezielte Impulse zur Etablierung und Weiterentwicklung von Interoperabilitätsstandards setzen (Erwägungsgründe 5, 6, 18 ff.).
Der Data Act erstreckt sich sowohl auf personenbezogene Daten als auch nicht-personenbezogene Daten. Bei der Anwendung der Vorschriften des Data Act ist die seit Mai 2018 geltende Datenschutz-Grundverordnung (DSGVO) zu berücksichtigen, die im Falle eines Konflikts grundsätzlich Vorrang genießen soll (Art. 1 Abs. 5 DA).
Was bedeutder Data Act für Verbraucher und Unternehmen?
Als regulatorische Grundlage, wie industrielle und nutzerbezogene Daten nicht nur wirtschaftlich besser nutzbar, sondern auch sicherer weitergegeben und verarbeitet werden können, schafft der Data Act weitreichende Rechte beim Zugang zu und der Nutzung von nicht-personenbezogenen sowie personenbezogenen Daten von vernetzten Produkten und verbundenen Diensten („Internet of Things“ – IoT).
Zentrales Recht der Nutzer von IoT-Geräten („vernetzte Produkte“, Art. 2 Nr. 5 DA) sind die Ansprüche auf Zugang, Bereitstellung und Weitergabe der Produktdaten und verbundenen Dienstdaten (Art. 2 Nr. 15 und 16 DA). Produkt- und vernetzte Dienstdaten sind den Nutzern von den Dateninhabern einfach, sicher, unentgeltlich in einem strukturierten, gängigen und maschinenlesbaren Format direkt am (oder über das) vernetzte Produkt oder den verbundenen Dienst zugänglich zu machen (Accessibility by design, Art. 3 DA). Ist ein direkter und einfacher Zugang nicht möglich, muss der Dateninhaber dem Nutzer die ohne Weiteres verfügbaren Daten (Art. 2 Nr. 17 DA) einschließlich etwaiger Metadaten auf anderem Weg unentgeltlich kontinuierlich und in Echtzeit bereitstellen (Datenbereitstellungsanspruch, Art. 4 DA). Der Nutzer kann ferner vom Dateninhaber verlangen, die ohne Weiteres verfügbaren Daten einem Dritten unverzüglich bereitzustellen (Weitergabeanspruch, Art. 5 DA).
Der Datenverkehr und die Nutzung von Daten sind durch Datenverträge geprägt. Die Privatautonomie und die damit verbundene Gestaltungsfreiheit der Parteien soll durch den Data Act nicht in Frage gestellt werden, sondern stellt weiterhin ein wichtiges Konzept dar (Erwägungsgrund 59). Gleichwohl wird zur Förderung der Datennutzung und dem Abbau von Hindernissen bei der Datenweitergabe (Erwägungsgrund 2) mit eine AGB-Kontrolle vorgesehen. Art. 13 DA, der nur für B2B-Verhältnisse und erst ab dem 12. September 2026 gilt, sieht eine Inhaltskontrolle für einseitig auferlegte, überzogene und missbräuchliche Vertragsklauseln vor (Erwägungsgrund 61).Wann eine Vertragsklausel als missbräuchlich gilt, richtet sich nach Art. 13 Abs. 4 bis 5 DA, die eine Art Black- und Grey-List an üblicherweise missbräuchlichen Vereinbarungen enthält. Die Vorschriften des Art. 13 DA werden – nach derzeitiger Auffassung – die nach §§ 305 ff. BGB bekannte AGB-Kontrolle für datenbezogene Rechte und Pflichten erweitern. Ob Art. 13 DA die nationale AGB-Kontrolle in Deutschland vollständig verdrängen wird, ist nicht ohne Weiteres zu beantworten. Nachdem Deutschland bereits die Richtlinie 93/13/EWG des Rates vom 5. April 1993 über missbräuchliche Klauseln in Verbraucherverträgen überschießend umsetzte und damit sich auch für den B2B-Bereich, anders als in anderen Mitgliedsstaaten der EU, eine wirksame AGB-Kontrolle entwickelt hat, wird erst noch zu klären sein, welche Auswirkungen die in Art. 13 DA vorgesehene Inhaltskontrolle konkret haben wird.
Auswirkungen auf Unternehmen und Verbraucher
Neben Art. 12 ff. DSGVO ergänzen nun auch die Vorschriften des Data Acts den Zugang und die Nutzung von (auch) nicht-personenbezogenen Produktdaten und verbundenen Dienstdaten für den Nutzer des vernetzten Produkts oder verbundenen Dienstes. Der Data Act sieht hierfür neben konkreten Anforderungen an die Konzeptionierung und Herstellung von Produkten auch neue Informations- und Transparenzpflichten vor.
Verkäufer, Vermieter oder Leasinggeber von vernetzten Produkten und verbundenen Diensten sind – neben den bereits bekannten Informationspflichten bei gemäß Art. 13 und Art. 14 DSGVO – nunmehr auch verpflichtet, vor Abschluss eines Kauf-, Miet- oder Leasingvertrages für ein vernetztes Produkt oder einen verbundenen Dienst umfangreiche Informationen in klarer und verständlicher Art und Weise bereitzustellen (Art. 3 Abs. 2 und 3 DA).
Der Vertragspartner oder Hersteller muss beispielsweise Informationen über Art, Format und geschätzten Umfang der Produktdaten oder vernetzten Dienstdaten, die Häufigkeit der Erhebung von Produktdaten, die Fähigkeit zur Generierung von Daten in Echtzeit oder zur Speicherung von Daten auf dem Gerät oder einen Server, Möglichkeiten und Modalitäten zum Zugriff auf oder zur Speicherung der generierten Daten durch den Nutzer bereitstellen. Die Informationspflichten werden auch um Angaben ergänzt, die eine Identifizierung des Dateninhabers sowie eine schnelle und einfache Kontaktaufnahme mit diesem schnell ermöglichen sollen (vgl. Art. 3 Abs. 3 lit. d) und e) DA).
Art. 3 Abs. 1 DA verpflichtet Hersteller von vernetzten Produkten und Anbieter von verbundenen Diensten, ihre vernetzten Produkte so zu konzipieren und herzustellen und verbundenen Dienste so zu erbringen, dass Nutzern Produkt- und verbundene Dienstdaten einfach, sicher und unentgeltlich zugänglich sind. Hersteller treffen damit konkrete Konzeptionierungspflichten, die vergleichbar mit Art. 25 DSGVO sind. Die Anforderungen gelten jedoch erst für die ab dem 12. September 2026 in Verkehr gebrachten Produkte. Hersteller und Dateninhaber, deren vernetzten Produkte und verbundenen Dienste keine nutzerfreundlichen Datenzugangsmöglichkeiten am Produkt oder einem entfernten Server vorsehen, werden den Nutzer daher die ohne Weiteres verfügbaren Daten sowie die zur Auslegung und Nutzung erforderlichen Metadaten nach Art. 4 Abs. 1 DA einfach, sicher und unentgeltlich bereitstellen müssen (Datenbereitstellungsanspruch). Insgesamt dürften zu Beginn der Wirksamkeit des Data Act nur wenige vernetzte Produkte oder verbundene Dienste die Anforderungen erfüllen, sodass überwiegend der Anwendungsbereich von Art. 4 Abs. 1 DA eröffnet sein wird.
Die Praxis wird zeigen, wie Hersteller und Dateninhabern den (berechtigten) Begehren der Nutzer auf Bereitstellung der Produkt- und verbundenen Dienstdaten mit geeigneten Prozessen entsprechen werden und können. Die Hersteller und Dateninhaber müssen zusätzliche interne Prozesse etablieren und ihre Compliance-Strukturen weiterentwickeln. Denn, um einem Bereitstellungsverlangen nach Art. 4 Abs. 1 DA nachkommen zu können, müssen sie die Berechtigung und Identität des Nutzers überprüfen (Art. 4 Abs. 5 DA), die Einhaltung der Datenschutzvorschriften beachten (Art. 4 Abs. 12 DA) und geeignete Vorkehrungen zum Schutz von Geschäfts- und Betriebsgeheimnissen treffen (Art. 4 Abs. 6, 10 f. DA).
Was konkret „ohne Weiteres verfügbare Daten“ und die zur Auslegung und Nutzung erforderlichen „Metadaten“ sein sollen und wie diese Daten als „einfach, sicher“ bereitgestellt gelten, wird – davon gehen wir aus – Gegenstand einer lebhaften Diskussion in Literatur, Rechtsprechung und aufsichtsrechtlicher Praxis werden.
Der Data Act trifft mit Art. 3 und 4 DA eine klare Aussage zur (schuldrechtlichen) Verfügungsbefugnis über Produkt- und verbundene Dienstdaten. Diese liegt – wie Art. 4 Abs. 13 und 14 DA zeigt – ausschließlich beim Nutzer. Hersteller und Dateninhaber dürfen ohne Weiteres verfügbare Daten, bei denen es sich um nicht-personenbezogene Daten handelt, nur auf Grundlage eines Vertrages verwenden und Dritten nicht zu anderen kommerziellen oder nichtkommerziellen Zwecken als zur Erfüllung ihres Vertrages mit dem Nutzer bereitstellen. Ungeachtet der (irritierenden) Tatsache, dass damit der Schutz von nicht-personenbezogenen Daten stärker ausgeprägt wird als der Schutz von personenbezogenen Daten, bedürfen Hersteller für die Datennutzung zu eigenen Zwecken (und damit etwa auch zur Wahrnehmung von Produktüberwachungspflichten) die Einwilligung der Nutzer. Sie müssen mithin eine Art Opt-in vorsehen, wenn sie Produktdaten oder vernetze Dienstdaten selbst nutzen möchten. Damit dürften aber auch etwaige Geschäftsmodelle, die die Bereitstellung von Produktdaten bislang nur gegen Entgelt vorsahen, damit teilweise unzulässig werden, sofern sie sich auf ohne Weiteres verfügbare Daten und Metadaten erstreckten.
Hersteller und Dateninhaber sind daher gut beraten, sich spätestens jetzt mit den Anforderungen des Data Acts zu befassen, um frühzeitig ihre Produkte und verbundenen Dienste sowie ihre Lizenz- und Allgemeinen Geschäftsbedingungen an die Anforderungen anpassen und geeignete Prozesse schaffen zu können, die die Erfüllung der Ansprüche und Rechte ermöglichen. Wie die DSGVO sieht auch der Data Act ein Aufsichts-, Rechtsbehelfe- und Sanktionsregime vor, dass bei Verstößen auch Geldbußen oder aufsichtsrechtliche Maßnahmen vorsieht. Das hierzu erforderliche Umsetzungsgesetz (Art. 40 Abs. 1 DA) ist in Deutschland noch nicht verabschiedet. Der Gesetzentwurf (Data Act-Durchführungsgesetz – DA-DG) sieht jedoch auch für Verstöße Geldbußen bis zu 5 Millionen Euro oder im Falle eines Unternehmens in einer Höhe bis zu vier Prozent des in der EU erzielten Jahresumsatzes des vorangegangenen Geschäftsjahres vor (§ 18 Abs. 5 DA-DG-E).
Praxisausblick
Mit der europäischen Daten- und Digitalstrategie verfolgt die Europäische Kommission eine grundsätzlich begrüßenswerte Regulation des Binnenmarktes. Der Data Act bringt für Hersteller, Dateninhaber und Anbieter vernetzter Produkte und Dienste weitreichende Veränderungen mit sich, die die Geschäftsmodelle und die Gestaltung von Produkten nachhaltig verändern wird.
Die Praxis wird jedoch zeigen, ob der Rechtsrahmen das bezweckte Ziel erreichen wird. Der Data Act ist auch mit den übrigen Rechtsakten der Daten- und Digitalstrategie, insbesondere mit der DSGVO, nicht widerspruchsfrei und bringt Unklarheiten und Konflikte mit sich, die sowohl die Unternehmen als auch die zuständigen Behörden und Gerichte vor Herausforderungen stellen wird.
Herstellern von vernetzten Produkten, Anbietern von verbundenen Diensten sowie Unternehmen der Vertriebsketten sind gut beraten, die Entwicklungen zum Data Act laufend zu bewerten und ihre internen Prozesse und Strukturen fortlaufend weiterzuentwickeln. Produktdaten und vernetzte Dienstdaten wiesen bereits vor Inkrafttreten und Geltungsbeginn des Data Act einen – wenn auch meist unterschätzten – wirtschaftlichen Wert auf. Der Data Act wird die Verwertung und Nutzbarkeit von Daten fördern und bestehende Geschäftsmodelle verändern.