
- Für wen
- Hersteller und Betreiber vernetzter Produkte im Mittelstand: Maschinen- und Anlagenbau, IoT, Service und Ersatzteilmarkt.
- Was du danach kannst
- Für eine Produktlinie klären, welche Daten entstehen, wer darauf zugreifen darf und was ein neu in Verkehr gebrachtes Produkt dafür mitbringen muss.
- Stand
- März 2026
Der EU Data Act gilt ab 12.09.2025 – und für neue vernetzte Produkte kommen ab 12.09.2026 zusätzliche Pflichten (Gestaltung für den Datenzugang) dazu. Wenn du als Hersteller/Betreiber vernetzter Produkte (Maschinen, Fahrzeuge, Geräte) im Mittelstand unterwegs bist, ist das kein Thema nur für die Rechtsabteilung, sondern Produkt-, Vertrags- und Integrationsarbeit.
Die zwei Stichtage auf einen Blick
Ab 12.09.2025 gelten die Data-Act-Regeln grundsätzlich. Ab 12.09.2026 kommt die Pflicht aus Art. 3(1) dazu, und zwar für vernetzte Produkte und verbundene Dienste, die nach dem 12.09.2026 in Verkehr gebracht werden. Primärquelle für beides ist die EU-Verordnung 2023/2854.
Übersetzung in Mittelstand-Deutsch: Was du heute gestaltest/entwickelst, muss spätestens 2026 „datenzugänglich“ sein – sonst wird’s beim Nachrüsten teuer.
Wen trifft das typischerweise im Mittelstand?
Wenn du mindestens eins davon bist, solltest du hinschauen:
- Maschinen-/Anlagenbauer mit Fernüberwachung, Sensorik, Serviceportalen
- Hersteller (OEM) mit vernetzten Produkten (IoT/Telematik)
- Dienstleister rund um das Produkt (Wartung, Optimierung, vorausschauende Instandhaltung)
- Ersatzteil- und Reparaturmarkt (auch Dienste von Drittanbietern)
Was „Datenzugang“ praktisch heißt (ohne Juristen-Poesie)
Du brauchst eine klare Antwort auf vier Fragen:
- Welche Daten entstehen? (Produktdaten / Daten der verbundenen Dienste, Rohdaten vs. abgeleitete Erkenntnisse)
- Wer ist „Nutzer“ und wer ist „Dateninhaber“ in deinem Fall?
- Wie kommt der Nutzer an die Daten? (Oberfläche, Export, API, direkt am Gerät)
- Wie teilen wir Daten mit Dritten, ohne IT-Sicherheit, DSGVO oder geistiges Eigentum zu gefährden?
Die 5 Baustellen, an denen Projekte in der Praxis scheitern
- 01Daten-Inventar existiert nichtLösung: eine Datenlandkarte pro Produktlinie.
- 02Verträge sind nicht auf Datenweitergabe vorbereitetLösung: Musterklauseln und eine Entscheidungsmatrix — was ist „ok“, was braucht Freigabe.
- 03Ein Portal ist noch keine SchnittstelleLösung: eine Minimal-API mit begrenzten Zugriffsrechten, Zugriffsprotokoll, Kontingenten und Versionierung.
- 04Kosten und Abrechnung werden vergessenLösung: ein internes Kostenmodell und eine klare Grenze zwischen Standard und Sonderlösung.
- 05Niemand ist zuständigLösung: eine verantwortliche Person und ein kleiner Lenkungskreis aus Produkt, Rechtsabteilung, IT/IT-Sicherheit und Service.
1) Daten-Inventar existiert nicht (oder ist Wunschdenken)
Eine Sensorliste ist noch kein nutzbares Datenprodukt, und meistens fehlen genau die Metadaten, auf die es ankommt: Zeitstempel, Kontext, Einheiten.
Lösung: Eine Datenlandkarte pro Produktlinie (30–60 Minuten Workshop + Nacharbeit).
2) Verträge sind nicht auf Datenweitergabe vorbereitet
In den B2B-Verträgen stehen Rechte und Verantwortlichkeiten unklar drin, und Standardklauseln für Datenzugang und Drittparteien gibt es gar nicht erst.
Lösung: Musterklauseln + Entscheidungsmatrix: was ist „ok“, was braucht Freigabe.
3) Schnittstellen: „Wir haben ein Portal“ reicht nicht
Eine Oberfläche ohne Export und ohne Schnittstelle ist die Hölle für den Support — und eine Schnittstelle ohne Abrufgrenzen und ohne begrenzte Zugriffsrechte ist die Hölle für die IT-Sicherheit.
Lösung: Minimal-API mit begrenzten Zugriffsrechten, Zugriffsprotokoll, Kontingenten, Versionierung.
4) Kosten/Abrechnung werden vergessen
Datenzugang ist nicht „kostenlos“: Er kostet Betrieb, also Infrastruktur und Support. Er kostet IT-Sicherheit, also Überwachung und die Reaktion auf Sicherheitsvorfälle. Und er kostet Produktpflege, sobald sich am Datenmodell etwas ändert.
Lösung: Internes Kostenmodell + klare Grenze zwischen Standard und Sonderlösung.
5) Governance: niemand ist für das Thema zuständig
Die Rechtsabteilung sagt, das mache die IT. Die IT sagt, das mache das Produktteam. Und das Produktteam sagt, das mache die Rechtsabteilung.
Lösung: Eine verantwortliche Person + ein kleiner Lenkungskreis (Produkt, Rechtsabteilung, IT/IT-Sicherheit, Service).
- Liste aller vernetzten Produkte + verbundenen Dienste (pro Produktlinie)
- Rollen geklärt: Nutzer / Dateninhaber / Dritte (typische Fälle)
- Datenlandkarte: Welche Daten, wo entstehen sie, wie exportierbar?
- Minimaler Zugangsweg festgelegt (Oberfläche/Export/API/direkt am Gerät)
- Standard-Vertragsklauseln für Datenzugang + Drittparteien
- Prüfung IT-Sicherheit/DSGVO: Zugriffsrechte, Anmeldung, Protokollierung, Aufbewahrung
- Support-Prozess: Anfragen, feste Reaktionszeiten, Missbrauch, Sperre
- Kostenmodell + Entscheidung: Standard oder Sonderlösung
2026 ist eine Frist für die Produktentwicklung (nicht nur ein Termin für die Rechtsabteilung)
Wenn du 2026 neue Geräte oder Dienste auf den Markt bringst, ist der Data Act eine Vorgabe für die Produktgestaltung: Die Daten müssen zugänglich sein und nicht in einer undurchsichtigen Cloud weggeschlossen, die Schnittstellen müssen wartbar und sicher sein, und jede Änderung daran braucht Versionierung und Kompatibilität.
- Datenmodell/Datenformate definiert (Einheiten, Zeit, Kontext)
- Export/API geplant (Zugriffsrechte, Abrufgrenzen, Prüfpfad)
- Abgeleitete Erkenntnisse klar getrennt von Roh-/Produktdaten
- Überwachung: Zugriffe, Fehler, Kosten, Missbrauch
- Versionierung: v1/v2, Regeln für das Auslaufen alter Versionen, Migration
- Dokumentation: was ist verfügbar, Beispiele, Grenzen
- Sicherheit als Grundeinstellung: minimale Rechte, regelmäßig erneuerte Zugangsschlüssel, Notfallplan für Sicherheitsvorfälle
Schneller Erfolg: eine interne „Data-Act“-Mini-App statt Excel-Chaos
Du willst kein 6‑Monate‑Programm? Verständlich.
Ich baue dir eine kleine interne App, die genau das abbildet, was Teams brauchen: einen Katalog der Produkte und Dienste samt Rollen (Nutzer, Dateninhaber), die Datenlandkarte je Produktlinie mit Daten, Schnittstelle und Verantwortlichen, die Aufgaben und Fristen für alles, was nach dem 12.09.2026 in Verkehr gebracht wird — und Vertrags- wie Sicherheitsprüfung als wiederverwendbare Vorlagen.
Wenn du mir 30 Minuten gibst, skizziere ich dir, wie bereit deine zwei wichtigsten Produktlinien für den Data Act sind – und zeige, welche Mini-App dir den größten Hebel bringt.
Primärquelle (zum Nachlesen): Verordnung (EU) 2023/2854 (Data Act), insbesondere der Geltungsbeginn (englische Fassung: „shall apply from 12 September 2025“) und die zusätzliche Anwendbarkeit der Pflicht aus Art. 3(1) für Produkte „placed on the market after 12 September 2026“.
