Zum Inhalt springen

EU Data Act: Was für neue vernetzte Produkte gilt (ohne Alibi-Maßnahmen)

Der EU Data Act gilt seit 12.09.2025 – und ab 12.09.2026 greifen zusätzliche Gestaltungspflichten für neue vernetzte Produkte. Eine mittelstandstaugliche Checkliste: Datenzugang, Verträge, Schnittstellen, Kosten & Governance.

Attila Arndt
Attila Arndt

Triple A Digital, Köln · · 4 Min. Lesezeit

ComplianceEUIoTDaten
Für wen
Hersteller und Betreiber vernetzter Produkte im Mittelstand: Maschinen- und Anlagenbau, IoT, Service und Ersatzteilmarkt.
Was du danach kannst
Für eine Produktlinie klären, welche Daten entstehen, wer darauf zugreifen darf und was ein neu in Verkehr gebrachtes Produkt dafür mitbringen muss.
Stand
März 2026
Kurz gesagt

Der EU Data Act gilt ab 12.09.2025 – und für neue vernetzte Produkte kommen ab 12.09.2026 zusätzliche Pflichten (Gestaltung für den Datenzugang) dazu. Wenn du als Hersteller/Betreiber vernetzter Produkte (Maschinen, Fahrzeuge, Geräte) im Mittelstand unterwegs bist, ist das kein Thema nur für die Rechtsabteilung, sondern Produkt-, Vertrags- und Integrationsarbeit.

Die zwei Stichtage auf einen Blick

Ab 12.09.2025 gelten die Data-Act-Regeln grundsätzlich. Ab 12.09.2026 kommt die Pflicht aus Art. 3(1) dazu, und zwar für vernetzte Produkte und verbundene Dienste, die nach dem 12.09.2026 in Verkehr gebracht werden. Primärquelle für beides ist die EU-Verordnung 2023/2854.

Übersetzung in Mittelstand-Deutsch: Was du heute gestaltest/entwickelst, muss spätestens 2026 „datenzugänglich“ sein – sonst wird’s beim Nachrüsten teuer.

Wen trifft das typischerweise im Mittelstand?

Wenn du mindestens eins davon bist, solltest du hinschauen:

  • Maschinen-/Anlagenbauer mit Fernüberwachung, Sensorik, Serviceportalen
  • Hersteller (OEM) mit vernetzten Produkten (IoT/Telematik)
  • Dienstleister rund um das Produkt (Wartung, Optimierung, vorausschauende Instandhaltung)
  • Ersatzteil- und Reparaturmarkt (auch Dienste von Drittanbietern)

Was „Datenzugang“ praktisch heißt (ohne Juristen-Poesie)

Du brauchst eine klare Antwort auf vier Fragen:

  1. Welche Daten entstehen? (Produktdaten / Daten der verbundenen Dienste, Rohdaten vs. abgeleitete Erkenntnisse)
  2. Wer ist „Nutzer“ und wer ist „Dateninhaber“ in deinem Fall?
  3. Wie kommt der Nutzer an die Daten? (Oberfläche, Export, API, direkt am Gerät)
  4. Wie teilen wir Daten mit Dritten, ohne IT-Sicherheit, DSGVO oder geistiges Eigentum zu gefährden?
Ein Portal ist noch keine Schnittstelle
So geht es schiefEine Oberfläche ohne Export und ohne Schnittstelle — die Hölle für den Support.
Was gebraucht wirdEine Minimal-API mit begrenzten Zugriffsrechten und einem Zugriffsprotokoll.
So geht es schiefEine Schnittstelle ohne Abrufgrenzen und ohne begrenzte Zugriffsrechte — die Hölle für die IT-Sicherheit.
Was gebraucht wirdKontingente und Versionierung.
Baustelle 3 weiter unten geht auf beide Seiten im Einzelnen ein.

Die 5 Baustellen, an denen Projekte in der Praxis scheitern

Fünf Baustellen, fünf Lösungen
  1. 01
    Daten-Inventar existiert nichtLösung: eine Datenlandkarte pro Produktlinie.
  2. 02
    Verträge sind nicht auf Datenweitergabe vorbereitetLösung: Musterklauseln und eine Entscheidungsmatrix — was ist „ok“, was braucht Freigabe.
  3. 03
    Ein Portal ist noch keine SchnittstelleLösung: eine Minimal-API mit begrenzten Zugriffsrechten, Zugriffsprotokoll, Kontingenten und Versionierung.
  4. 04
    Kosten und Abrechnung werden vergessenLösung: ein internes Kostenmodell und eine klare Grenze zwischen Standard und Sonderlösung.
  5. 05
    Niemand ist zuständigLösung: eine verantwortliche Person und ein kleiner Lenkungskreis aus Produkt, Rechtsabteilung, IT/IT-Sicherheit und Service.
Die Abschnitte darunter erklären jede Baustelle einzeln.

1) Daten-Inventar existiert nicht (oder ist Wunschdenken)

Eine Sensorliste ist noch kein nutzbares Datenprodukt, und meistens fehlen genau die Metadaten, auf die es ankommt: Zeitstempel, Kontext, Einheiten.

Lösung: Eine Datenlandkarte pro Produktlinie (30–60 Minuten Workshop + Nacharbeit).

2) Verträge sind nicht auf Datenweitergabe vorbereitet

In den B2B-Verträgen stehen Rechte und Verantwortlichkeiten unklar drin, und Standardklauseln für Datenzugang und Drittparteien gibt es gar nicht erst.

Lösung: Musterklauseln + Entscheidungsmatrix: was ist „ok“, was braucht Freigabe.

3) Schnittstellen: „Wir haben ein Portal“ reicht nicht

Eine Oberfläche ohne Export und ohne Schnittstelle ist die Hölle für den Support — und eine Schnittstelle ohne Abrufgrenzen und ohne begrenzte Zugriffsrechte ist die Hölle für die IT-Sicherheit.

Lösung: Minimal-API mit begrenzten Zugriffsrechten, Zugriffsprotokoll, Kontingenten, Versionierung.

4) Kosten/Abrechnung werden vergessen

Datenzugang ist nicht „kostenlos“: Er kostet Betrieb, also Infrastruktur und Support. Er kostet IT-Sicherheit, also Überwachung und die Reaktion auf Sicherheitsvorfälle. Und er kostet Produktpflege, sobald sich am Datenmodell etwas ändert.

Lösung: Internes Kostenmodell + klare Grenze zwischen Standard und Sonderlösung.

5) Governance: niemand ist für das Thema zuständig

Die Rechtsabteilung sagt, das mache die IT. Die IT sagt, das mache das Produktteam. Und das Produktteam sagt, das mache die Rechtsabteilung.

Lösung: Eine verantwortliche Person + ein kleiner Lenkungskreis (Produkt, Rechtsabteilung, IT/IT-Sicherheit, Service).

Checkliste #1: Bereit für den Data Act? (Geschäftsführung/Rechtsabteilung/IT) — zum Kopieren
  • Liste aller vernetzten Produkte + verbundenen Dienste (pro Produktlinie)
  • Rollen geklärt: Nutzer / Dateninhaber / Dritte (typische Fälle)
  • Datenlandkarte: Welche Daten, wo entstehen sie, wie exportierbar?
  • Minimaler Zugangsweg festgelegt (Oberfläche/Export/API/direkt am Gerät)
  • Standard-Vertragsklauseln für Datenzugang + Drittparteien
  • Prüfung IT-Sicherheit/DSGVO: Zugriffsrechte, Anmeldung, Protokollierung, Aufbewahrung
  • Support-Prozess: Anfragen, feste Reaktionszeiten, Missbrauch, Sperre
  • Kostenmodell + Entscheidung: Standard oder Sonderlösung

2026 ist eine Frist für die Produktentwicklung (nicht nur ein Termin für die Rechtsabteilung)

Wenn du 2026 neue Geräte oder Dienste auf den Markt bringst, ist der Data Act eine Vorgabe für die Produktgestaltung: Die Daten müssen zugänglich sein und nicht in einer undurchsichtigen Cloud weggeschlossen, die Schnittstellen müssen wartbar und sicher sein, und jede Änderung daran braucht Versionierung und Kompatibilität.

Checkliste #2: Technische Minimalanforderungen (Produkt/Entwicklung) — damit du 2026 nicht nachrüsten musst
  • Datenmodell/Datenformate definiert (Einheiten, Zeit, Kontext)
  • Export/API geplant (Zugriffsrechte, Abrufgrenzen, Prüfpfad)
  • Abgeleitete Erkenntnisse klar getrennt von Roh-/Produktdaten
  • Überwachung: Zugriffe, Fehler, Kosten, Missbrauch
  • Versionierung: v1/v2, Regeln für das Auslaufen alter Versionen, Migration
  • Dokumentation: was ist verfügbar, Beispiele, Grenzen
  • Sicherheit als Grundeinstellung: minimale Rechte, regelmäßig erneuerte Zugangsschlüssel, Notfallplan für Sicherheitsvorfälle

Schneller Erfolg: eine interne „Data-Act“-Mini-App statt Excel-Chaos

Du willst kein 6‑Monate‑Programm? Verständlich.

Ich baue dir eine kleine interne App, die genau das abbildet, was Teams brauchen: einen Katalog der Produkte und Dienste samt Rollen (Nutzer, Dateninhaber), die Datenlandkarte je Produktlinie mit Daten, Schnittstelle und Verantwortlichen, die Aufgaben und Fristen für alles, was nach dem 12.09.2026 in Verkehr gebracht wird — und Vertrags- wie Sicherheitsprüfung als wiederverwendbare Vorlagen.

In 30 Minuten: Wie bereit sind die wichtigsten Produktlinien?

Wenn du mir 30 Minuten gibst, skizziere ich dir, wie bereit deine zwei wichtigsten Produktlinien für den Data Act sind – und zeige, welche Mini-App dir den größten Hebel bringt.


Primärquelle (zum Nachlesen): Verordnung (EU) 2023/2854 (Data Act), insbesondere der Geltungsbeginn (englische Fassung: „shall apply from 12 September 2025“) und die zusätzliche Anwendbarkeit der Pflicht aus Art. 3(1) für Produkte „placed on the market after 12 September 2026“.

Fragen dazu

Kurz beantwortet

Was gilt ab wann — und für welche Produkte?

Ab 12.09.2025 gelten die Data-Act-Regeln grundsätzlich. Ab 12.09.2026 kommt die Pflicht aus Art. 3(1) dazu, und zwar für vernetzte Produkte und verbundene Dienste, die nach dem 12.09.2026 in Verkehr gebracht werden. Primärquelle für beides ist die Verordnung (EU) 2023/2854, die am Ende des Beitrags mit den maßgeblichen Stellen genannt ist.

Reicht unser Kundenportal als Datenzugang?

Nein. Eine Oberfläche ohne Export und ohne Schnittstelle ist die Hölle für den Support — und eine Schnittstelle ohne Abrufgrenzen und ohne begrenzte Zugriffsrechte ist die Hölle für die IT-Sicherheit. Gebraucht wird eine Minimal-API mit begrenzten Zugriffsrechten, Zugriffsprotokoll, Kontingenten und Versionierung.

Ist der Datenzugang für uns kostenlos?

Nein. Er kostet Betrieb, also Infrastruktur und Support. Er kostet IT-Sicherheit, also Überwachung und die Reaktion auf Sicherheitsvorfälle. Und er kostet Produktpflege, sobald sich am Datenmodell etwas ändert. Deshalb gehören ein internes Kostenmodell und eine klare Grenze zwischen Standard und Sonderlösung von Anfang an dazu.

Passend dazu

Was ich in diesem Bereich mache


Weiterlesen

Attila Arndt

Attila Arndt · Triple A Digital, Köln

Steckt so ein Ablauf auch in deinem Betrieb?

Such dir einen Termin aus. Im Erstgespräch klären wir, welcher Ablauf sich zuerst lohnt — und ob ich der Richtige dafür bin.

Kostenloses Erstgespräch (öffnet in einem neuen Fenster)

Oder direkt per E-Mail: hello@tripleadigital.de · Antwort innerhalb von 48 Stunden.