Data Act: Warum Datenzugang eine Konstruktionsfrage ist
Der Data Act wird meist als Datenschutz- oder Vertragsthema besprochen. Für den Import aus China ist er vor allem eines: eine Anforderung an die Konstruktion. Artikel 3 Absatz 1 verlangt, dass vernetzte Produkte so konzipiert und hergestellt werden, dass die erzeugten Daten für den Nutzer standardmäßig zugänglich sind. Wer das nach der Werkzeugfreigabe bemerkt, kann es nicht mehr nachrüsten — und für Produkte, die nach dem 12. September 2026 in Verkehr gebracht werden, gilt die Pflicht bereits.
11 Min. Lesezeit · Für Importeure vernetzter Produkte und IoT-Geräte · Stand: 10.09.2026
Kurzantwort
Was heute giltDie Verordnung (EU) 2023/2854 gilt nach ihrem Artikel 50 seit dem 12. September 2025. Die zentrale Produktpflicht steht in Artikel 3 Absatz 1 und gilt für vernetzte Produkte und die mit ihnen verbundenen Dienste, die nach dem 12. September 2026 in Verkehr gebracht wurden. Sie verlangt, dass die Produkte so konzipiert und hergestellt werden, dass Produktdaten und verbundene Dienstdaten für den Nutzer standardmäßig einfach, sicher, unentgeltlich und in einem maschinenlesbaren Format zugänglich sind — soweit relevant und technisch durchführbar sogar direkt.
Was ein vernetztes Produkt ist
Artikel 2 definiert das vernetzte Produkt als einen Gegenstand, der Daten über seine Nutzung oder Umgebung erlangt, generiert oder erhebt und der Produktdaten über einen elektronischen Kommunikationsdienst, eine physische Verbindung oder einen geräteinternen Zugang übermitteln kann — und dessen Hauptfunktion nicht die Speicherung, Verarbeitung oder Übertragung von Daten im Namen einer anderen Partei als des Nutzers ist.
Der letzte Halbsatz grenzt reine Datendienste aus. Ein Server ist kein vernetztes Produkt im Sinne der Verordnung; eine Waschmaschine mit App-Anbindung, ein Sensor, ein E-Bike mit Diagnosespeicher oder ein Werkzeug mit Nutzungszähler sind es.
Der verbundene Dienst ist nach derselben Vorschrift ein digitaler Dienst — kein elektronischer Kommunikationsdienst —, einschließlich Software, der zum Zeitpunkt des Kaufs, der Miete oder des Leasings so mit dem Produkt verbunden ist, dass das Produkt ohne ihn eine oder mehrere Funktionen nicht ausführen könnte. Die zugehörige App gehört damit regelmäßig dazu.
Die Pflicht ist eine Konstruktionspflicht
Artikel 3 Absatz 1 ist im Wortlaut eindeutig: Vernetzte Produkte werden so konzipiert und hergestellt und verbundene Dienste werden so konzipiert und erbracht, dass die Produktdaten und verbundenen Dienstdaten — einschließlich der für ihre Auslegung und Nutzung erforderlichen relevanten Metadaten — standardmäßig für den Nutzer einfach, sicher, unentgeltlich in einem umfassenden, strukturierten, gängigen und maschinenlesbaren Format und, soweit relevant und technisch durchführbar, direkt zugänglich sind.
Die Formulierung „konzipiert und hergestellt" verschiebt den Zeitpunkt nach vorn. Es geht nicht darum, auf Anfrage Daten herauszugeben, sondern darum, dass das Produkt den Zugang von vornherein hergibt. Bei einem Gerät, dessen Firmware Messwerte nur intern verarbeitet und nie exportiert, lässt sich das nachträglich nicht ohne Weiteres herstellen.
Für die Beschaffung heißt das: Der Datenzugang gehört ins Lastenheft, nicht in die Nachverhandlung. Konkret sind vier Punkte vor der Musterfreigabe zu klären — welche Daten das Produkt erzeugt, in welchem Format sie ausgegeben werden, über welchen Weg der Nutzer sie abruft, und welche Metadaten mitgeliefert werden, damit die Daten überhaupt interpretierbar sind.
Absatz 2 ergänzt eine vorvertragliche Informationspflicht: Vor Abschluss eines Kauf-, Miet- oder Leasingvertrags über ein vernetztes Produkt sind dem Nutzer vom Verkäufer, Vermieter oder Leasinggeber — was auch der Hersteller sein kann — bestimmte Informationen bereitzustellen. Diese Angaben müssen also im Verkaufsprozess vorhanden sein und nicht erst in der Bedienungsanleitung.
Der Stichtag und was er bedeutet
Artikel 50 staffelt den Geltungsbeginn. Die Verordnung gilt seit dem 12. September 2025. Die Verpflichtung nach Artikel 3 Absatz 1 gilt für vernetzte Produkte und die mit ihnen verbundenen Dienste, die nach dem 12. September 2026 in Verkehr gebracht wurden.
Maßgeblich ist damit der Zeitpunkt des Inverkehrbringens des einzelnen Produkts, nicht der Zeitpunkt der Entwicklung oder der Bestellung. Ein Produkt, das vor diesem Stichtag in Verkehr gebracht wurde, wird von der Konstruktionspflicht nicht rückwirkend erfasst — eine Nachbestellung desselben Artikels nach dem Stichtag aber sehr wohl.
Daraus folgt ein praktischer Prüfpunkt für laufende Sortimente: Bei vernetzten Produkten, die bereits vor dem Stichtag geliefert wurden und weiterhin nachbestellt werden, ist die Konstruktion erneut zu bewerten. Der Umstand, dass das Produkt „schon immer so war", trägt hier nicht.
| Gegenstand | Ab wann |
|---|---|
| Verordnung insgesamt | 12. September 2025 |
| Pflicht nach Artikel 3 Absatz 1 — Zugänglichkeit durch Konstruktion | Für Produkte, die nach dem 12. September 2026 in Verkehr gebracht wurden |
| Kapitel III — Datenbereitstellungspflichten | Nur für Pflichten nach Unionsrecht oder nationalem Recht, die nach dem 12. September 2025 in Kraft treten |
| Kapitel IV — Vertragsklauseln | Für Verträge, die nach dem 12. September 2025 geschlossen wurden; für bestimmte ältere Verträge ab dem 12. September 2027 |
Data Act, Funkanlagenrichtlinie und Cyber Resilience Act
Diese drei Regelwerke treffen dieselben Produkte und werden regelmäßig durcheinandergebracht. Sie beantworten verschiedene Fragen und haben verschiedene Adressaten.
| Regelwerk | Beantwortet die Frage | Wann sie im Produktleben greift |
|---|---|---|
| Funkanlagenrichtlinie | Darf das Produkt überhaupt auf den Markt? | Vor dem Inverkehrbringen |
| Cyber Resilience Act | Ist das Produkt über seinen Lebenszyklus hinreichend abgesichert? | Von der Konstruktion bis zum Ende des Unterstützungszeitraums |
| Data Act | Kommt der Nutzer an die Daten, die sein Produkt erzeugt? | Bereits in der Konstruktion, dann dauerhaft im Betrieb |
Was vor der Musterfreigabe geklärt sein muss
Diese Punkte gehören in das Lastenheft und in die Bestellung, weil sie sich nach der Werkzeug- und Firmwarefreigabe nur mit erheblichem Aufwand ändern lassen.
- Geklärt, ob das Produkt Daten über seine Nutzung oder Umgebung erlangt, generiert oder erhebt.
- Geklärt, ob eine App oder Software als verbundener Dienst einzuordnen ist.
- Liste der erzeugten Datenpunkte liegt vor, nicht nur eine Funktionsbeschreibung.
- Ausgabeformat festgelegt und maschinenlesbar.
- Metadaten definiert: Einheiten, Zeitbezug, Feldbeschreibungen.
- Zugangsweg für den Nutzer festgelegt — geräteintern, über Schnittstelle oder über den Dienst.
- Geklärt, ob ein direkter Zugang technisch durchführbar ist.
- Vorvertragliche Informationen nach Artikel 3 Absatz 2 vorbereitet.
- Zeitpunkt des Inverkehrbringens je Charge dokumentiert.
- Bei Nachbestellungen bestehender Artikel: Konstruktion gegen den Stichtag geprüft.
- Geschäftsgeheimnisse identifiziert und der Umgang mit ihnen vertraglich geregelt.
- Anzeigepflicht für Firmware- und Schnittstellenänderungen vereinbart.
Häufige Fragen zum Data Act
Ab wann gilt die Pflicht für mein Produkt?
Die Verordnung gilt seit dem 12. September 2025. Die Konstruktionspflicht nach Artikel 3 Absatz 1 gilt für vernetzte Produkte und verbundene Dienste, die nach dem 12. September 2026 in Verkehr gebracht wurden. Maßgeblich ist der Zeitpunkt des Inverkehrbringens des einzelnen Produkts.
Gilt der Data Act auch ohne Internetanbindung?
Die Definition in Artikel 2 stellt darauf ab, dass das Produkt Daten über seine Nutzung oder Umgebung erlangt, generiert oder erhebt und diese übermitteln kann — über einen elektronischen Kommunikationsdienst, eine physische Verbindung oder einen geräteinternen Zugang. Eine Internetanbindung ist damit nicht zwingend.
Reicht es, Daten auf Anfrage herauszugeben?
Nein. Artikel 3 Absatz 1 verlangt, dass die Produkte so konzipiert und hergestellt werden, dass die Daten standardmäßig zugänglich sind. Das ist eine Anforderung an die Konstruktion, nicht an das Verhalten nach einer Anfrage.
Was ist mit Geschäftsgeheimnissen?
Die Verordnung enthält eigene Regelungen zum Schutz von Geschäftsgeheimnissen. Für die Beschaffung ist entscheidend, dass Sie frühzeitig identifizieren, welche Daten aus Sicht des Werks als Geschäftsgeheimnis gelten, und das vertraglich klären — nicht erst, wenn ein Nutzer Zugang verlangt.
Ist das dasselbe wie der Cyber Resilience Act?
Nein. Der Cyber Resilience Act regelt die Cybersicherheit über den Lebenszyklus, der Data Act den Zugang zu den Daten, die das Produkt erzeugt. Beide können nebeneinander gelten und ersetzen einander nicht.
Passende Themen
Offizielle Quellen
Die Angaben zu den Artikeln 2, 3 und 50 wurden am Verordnungstext geprüft.
Datenzugang ins Lastenheft, bevor die Firmware steht
Wir klären mit dem Werk, welche Daten das Produkt erzeugt, in welchem Format sie ausgegeben werden und welche Metadaten mitkommen, nehmen den Zugangsweg in die Spezifikation auf und verankern die Anzeigepflicht für Firmware- und Schnittstellenänderungen.