ITMR Data Act Access by Design 12. September 2026

Data Act ab 12. September 2026: Access by Design

Fachanwalt Medienrecht Urheberrecht IT-Recht Bohne

Jean Paul P. Bohne, LL.M., MM

Author

Datenrecht · Verordnung (EU) 2023/2854

Nicht die Baureihe zählt, sondern das einzelne Gerät

Ein Hersteller verkauft eine Baureihe seit 2019 und hält sich zum für nicht betroffen. Dieser Schluss ist der folgenreichste Irrtum zu dieser Frist, weil er auf das Modell abstellt und nicht auf das konkrete Exemplar. Die Konstruktionspflicht aus Art. 3 Abs. 1 der Verordnung (EU) 2023/2854, der Datenverordnung, erfasst nach Art. 50 UAbs. 3 jedes Exemplar, das nach diesem Tag erstmals auf dem Unionsmarkt bereitgestellt wird. Zuständig ist seit dem die Bundesnetzagentur, und wer die Pflicht verfehlt, streitet darüber am Ende seltener im Bußgeldverfahren als in der Abnahme, im Lieferantenaudit und in der Kaufpreisverhandlung.

Verordnung (EU) 2023/2854 · Art. 3, 4, 5, 7, 40, 43, 50 · DADG, BGBl. 2026 I Nr. 157 · § 87b Abs. 3 UrhG · Zuständig: Bundesnetzagentur · Lesezeit ca. 52 Minuten

Rechtsstand: Zuletzt fachlich geprüft: Änderungen anzeigen
Stichtag des Art. 50 UAbs. 3. Erfasst sind Exemplare, die nach diesem Tag erstmals bereitgestellt werden, also seit dem 13.09.2026.
Seitdem gelten Art. 4 und Art. 5 unabhängig davon, wann ein Gerät in Verkehr gebracht wurde.
Inkrafttreten des DADG. Seitdem gibt es eine benannte Aufsicht und einen Bußgeldtatbestand.
500.000 €Höchstmaß für einen vorsätzlichen Verstoß gegen Art. 3 Abs. 1 nach § 15 Abs. 2 Nr. 1, Abs. 4 DADG. Für Art. 3 Abs. 1 sieht § 15 DADG keinen umsatzbezogenen Höchstbetrag vor. Einen solchen kennt der Katalog allein in Absatz 5 für Nummer 9.
27Ordnungswidrigkeiten im beschlossenen § 15 Abs. 2 DADG. Die vorvertragliche Information ist nicht darunter.
Ab diesem Tag sind Wechselentgelte für den Anbieterwechsel unzulässig, Art. 29 Abs. 1.

Die Antwort in drei Sätzen

Art. 3 Abs. 1 der Datenverordnung verlangt, dass vernetzte Produkte so konzipiert und hergestellt und verbundene Dienste so konzipiert und erbracht werden, dass Produktdaten und verbundene Dienstdaten samt der zur Auslegung erforderlichen Metadaten standardmäßig einfach, sicher, unentgeltlich, maschinenlesbar und, soweit relevant und technisch durchführbar, direkt für den Nutzer zugänglich sind.[1] Diese Pflicht trifft nach Art. 50 UAbs. 3 jedes Exemplar, das nach dem 12. September 2026 erstmals auf dem Unionsmarkt bereitgestellt wird, und nach dem Glossar der Bundesnetzagentur bezieht sich das Inverkehrbringen auf jedes individuelle Produkt und nicht auf einen Produkttyp.[8] Für früher abgegebene Exemplare entfällt allein die Konstruktionspflicht, während die Zugangs- und Weitergabepflichten aus Art. 4 und Art. 5 seit dem 12. September 2025 unabhängig vom Zeitpunkt des Inverkehrbringens gelten und die vorvertraglichen Informationspflichten aus Art. 3 Abs. 2 und 3 jeden seither neu geschlossenen Vertrag treffen, ohne rückwirkend in ältere Verträge einzugreifen.

Was Unternehmen aus dieser Rechtslage mitnehmen

Kein Modellstichtag

Der Stichtag knüpft an das einzelne Exemplar an, nicht an die Markteinführung einer Baureihe.

Ein Gerät aus einer seit 2019 laufenden Serie unterfällt Art. 3 Abs. 1, sobald es nach dem 12. September 2026 erstmals abgegeben wird. Die Bundesnetzagentur formuliert das in ihrem Glossar ausdrücklich.[8]

Ein Tag Abstand

Der Wortlaut sagt „nach dem 12. September 2026“ und meint damit den 13. September.

Amtliche Kurzfassungen sprechen vereinfachend von einer Geltung ab dem 12. September. Auf diese Differenz sollte sich niemand stützen.[1]

Der Bestand bleibt drin

Befreit ist allein die Konstruktion, nicht der Zugang.

Art. 4 und Art. 5 treffen auch ein Gerät von 2019, soweit die Daten ohne Weiteres verfügbar sind. Die vorvertragliche Information trifft jeden neuen Vertrag, auch über eine alte Baureihe.

Neun Monate Abstand

Pflichtenebene und deutsche Sanktionsebene fallen auseinander.

Bis zum 30. Mai 2026 galten die Pflichten ohne benannte Data-Act-Behörde und ohne Bußgeldtatbestand. Für personenbezogene Aspekte war die Datenschutzaufsicht gleichwohl zuständig.[1]

500.000 Euro sind nicht die Decke

Der Betrag ist ein tatbestandliches Höchstmaß, keine Gesamtobergrenze.

Soweit der Schutz personenbezogener Daten betroffen ist, eröffnet Art. 40 Abs. 4 der Datenverordnung über § 16 DADG den Rahmen des Art. 83 Abs. 5 DSGVO. Nach § 17 Abs. 4 OWiG kann das Höchstmaß zur Abschöpfung überschritten werden.[2]

Der Kunde fragt zuerst

Das Erstrisiko liegt im Vertrag, nicht im Bußgeldbescheid.

Zusicherungen in Liefer- und Softwareverträgen, Lieferantenaudits und Kaufpreisabschläge in Transaktionen wirken schneller als ein Verfahren der Bundesnetzagentur. Eigene Bewertung

Was der Stichtag anordnet und was nicht

Die Übersicht ordnet jeden Regelungsgegenstand dem Zeitpunkt zu, ab dem er wirkt, und führt ausdrücklich auf, was der deutsche Gesetzgeber im Ausschussverfahren gestrichen hat.

Regelungsgegenstände, Geltungsbeginn und Fundstelle
GegenstandErgebnisFundstelle
Konstruktion vernetzter Produkte und verbundener DiensteSeit 13.09.2026 für Exemplare, die nach dem 12.09.2026 erstmals auf dem Unionsmarkt bereitgestellt werdenArt. 3 Abs. 1, Art. 50 UAbs. 3
Vorvertragliche InformationSeit 12.09.2025 für jeden neuen Vertrag. Adressat ist bei Abs. 2 der Verkäufer, Vermieter oder Leasinggeber, bei Abs. 3 der Anbieter des verbundenen DienstesArt. 3 Abs. 2 und 3
Zugang des Nutzers zu ohne Weiteres verfügbaren Daten auf VerlangenSeit 12.09.2025 unabhängig vom Zeitpunkt des Inverkehrbringens, auch für Geräte im FeldArt. 4 Abs. 1
Weitergabe an vom Nutzer benannte DritteSeit 12.09.2025, benannte Torwächter bleiben ausgeschlossenArt. 5 Abs. 1, Art. 5 Abs. 3
Eigene Nutzung nicht personenbezogener Daten durch den DateninhaberNur auf vertraglicher Grundlage mit dem Nutzer. Erkenntnisse über dessen wirtschaftliche Lage sind auch mit Vertrag untersagtArt. 4 Abs. 13 Satz 1 und 2
Missbräuchliche Klauseln in Datenverträgen zwischen UnternehmenFür Verträge nach dem 12.09.2025, für bestimmte Altverträge ab 12.09.2027Art. 13, Art. 50 UAbs. 5 und 6
Wechselentgelte bei DatenverarbeitungsdienstenErmäßigte Entgelte in der Übergangszeit, ab 12.01.2027 unzulässigArt. 29 Abs. 1 und 2
Zuständige Behörde und Bußgeldkatalog in DeutschlandBundesnetzagentur, in Kraft seit 30.05.2026, 27 Tatbestände in § 15 Abs. 2§§ 2, 15 DADG
Bußgeldtatbestand für Art. 3 Abs. 2 und 3Gestrichen im Ausschussverfahren. Anordnung der Behörde und zivilrechtliche Folgen bleibenBT-Drs. 21/4998, Nr. 9 Buchst. b
Bußgeldtatbestand für Art. 4 Abs. 13 Satz 1Gestrichen, während Satz 2 als § 15 Abs. 2 Nr. 7 mit 500.000 Euro bewehrt bleibtBT-Drs. 21/4998, Nr. 9 Buchst. b
Der Stichtag verlängert keine laufende Frist. Er begründet eine zusätzliche Pflicht, die an eine Produkteigenschaft anknüpft und deshalb im Entwicklungsprozess entschieden wird, nicht im Beschwerdefall.

Reichweite und Grenzen

Art. 3 Abs. 1 regelt eine Produkteigenschaft. Vier Fragen beantwortet die Vorschrift nicht, sodass die genannten Prüfungen eigenständig bleiben.

  • Sie schreibt nicht vor, welche Daten ein Produkt erzeugen muss. Die Datenverordnung verpflichtet nicht dazu, Daten auf der Recheneinheit zu speichern, und gibt keinen Erhebungsumfang vor (ErwG 20).
  • Sie beantwortet nicht die datenschutzrechtliche Frage. Ein Unternehmen als Nutzer, das personenbezogene Daten verlangt, braucht eine eigene Rechtsgrundlage nach Art. 6 Abs. 1 DSGVO (ErwG 34).
  • Sie ersetzt keine Bewertung nach der Verordnung (EU) 2024/2847, deren Anforderungen an Produkte mit digitalen Elementen eigenständig greifen. Die Erstsortierung leistet der CRA-Check.
  • Sie verdrängt weder das Kartellrecht bei marktstarken Datenpositionen noch den Schutz von Geschäftsgeheimnissen, den sie in ein Verfahren mit engen Verweigerungsvoraussetzungen verweist.

Worauf die Aussagen beruhen

Nicht jede Aussage dieses Beitrags hat dasselbe Gewicht. Die Übersicht trennt Normtext, Verwaltungsauslegung, fachöffentliche Auswertung und eigene Bewertung.

Grundlage der tragenden Aussagen
AussageGrundlageEinordnung
Konstruktionspflicht für nach dem 12.09.2026 bereitgestellte ExemplareArt. 3 Abs. 1, Art. 50 UAbs. 3 der DatenverordnungNormtext
Das Inverkehrbringen bezieht sich auf jedes individuelle ProduktGlossar der Bundesnetzagentur zum Data Act, unverbindlichVerwaltungsauslegung
Nur Vorsatz im Katalog des § 15 DADG, Höchstmaß 500.000 Euro§ 15 Abs. 2 Nr. 1, Abs. 4 DADG, § 10 OWiGNormtext
Streichung der Bußgeldtatbestände zu Art. 3 Abs. 2 und 3Beschlussempfehlung des Ausschusses für Digitales, BT-Drs. 21/4998Normtext
Verstoß gegen Art. 3 Abs. 2 kann eine Abmahnung tragenKeine veröffentlichte Entscheidung zu dieser FrageEigene Bewertung
Data-Act-Konformität wird in Beschaffungsverfahren abgefragtBeobachtung aus der Beratungspraxis, keine ErhebungEigene Bewertung
Grenze zwischen aufbereiteten und abgeleiteten DatenErwägungsgrund 15, keine RechtsprechungOffene Frage

Den allgemeinen Überblick über die Datenverordnung setzt dieser Beitrag voraus. Er steht auf der Übersichtsseite zum Datenrecht, die Einordnung des eigenen Produkts leistet der Data-Act-Check, und die Umsetzung im Unternehmen behandelt die Leistungsseite Data Act umsetzen. Wer den Stichtag neben den übrigen Digitalrechtsakten planen muss, findet die Zuordnung unter EU Digital Acts. Für die Übersetzung in Klauseln führt der Beitrag zur Vertragsgestaltung im IT-Recht weiter, für den Stand des Vereinfachungspakets der Beitrag zum Digitalen Omnibus.

Vier Prüfschritte zur Konstruktionspflicht nach Artikel 3 Absatz 1 der Datenverordnung Ein Ablaufdiagramm mit vier Prüfschritten und drei vorzeitigen Ausgängen. Schritt 1 fragt, ob ein vernetztes Produkt oder ein verbundener Dienst nach Artikel 2 Nummern 5 und 6 vorliegt. Bei nein endet die Prüfung, weil Kapitel II nicht greift. Bei ja folgt Schritt 2. Schritt 2 fragt, ob Hersteller oder Konzepteur ein Kleinst- oder Kleinunternehmen ohne größeres Partner- oder verbundenes Unternehmen und ohne Unterauftrag ist. Bei ja entfallen die Pflichten des Kapitels II nach Artikel 7 Absatz 1 und die Prüfung endet. Bei nein folgt Schritt 3. Schritt 3 fragt, ob eine der beiden zeitlich begrenzten Erleichterungen für mittlere Unternehmen nach Artikel 7 Absatz 1 Unterabsatz 2 greift, nämlich die Einstufung als mittleres Unternehmen seit weniger als einem Jahr oder, allein bei vernetzten Produkten, das erste Jahr nach deren Inverkehrbringen. Bei ja ruhen die Pflichten zeitweilig und sind nach Ablauf erneut zu prüfen. Bei nein folgt Schritt 4. Schritt 4 fragt, ob das einzelne Exemplar nach dem 12. September 2026 erstmals auf dem Unionsmarkt bereitgestellt wird. Bei nein gilt Ergebnis A: keine Konstruktionspflicht für dieses Exemplar, Artikel 4 und Artikel 5 gelten weiter, Artikel 3 Absatz 2 und 3 greift bei jedem neuen Vertrag. Bei ja gilt Ergebnis B: zusätzlich Artikel 3 Absatz 1 mit standardmäßigem, unentgeltlichem, maschinenlesbarem und, soweit relevant und technisch durchführbar, direktem Zugang ohne Zutun des Dateninhabers. Ein Prüfhinweis am Ende stellt klar, dass Schritt 4 allein über Artikel 3 Absatz 1 entscheidet und nicht über die übrigen Pflichten des Kapitels II. Schritt 1 · Vernetztes Produkt oder verbundener Dienst? Gegenstand, der Daten über Leistung, Nutzung oder Umgebung erlangt und übermitteln kann, samt zugehörigem Dienst Art. 2 Nr. 5 und Nr. 6 nein Kapitel II greift nicht. Kein vernetztes Produkt und kein verbundener Dienst. ja Schritt 2 · Kleinst- oder Kleinunternehmen? Hersteller oder Konzepteur ohne größeres Partner- oder verbundenes Unternehmen und ohne Unterauftrag Art. 7 Abs. 1 ja Kapitel II entfällt. Ausnahme des Art. 7 Abs. 1. Die Prüfung endet hier. nein Schritt 3 · Erleichterung für mittlere Unternehmen? Einstufung als mittleres Unternehmen seit weniger als einem Jahr, oder erstes Jahr nach dem Inverkehrbringen des Produkts, letzteres nur bei vernetzten Produkten Art. 7 Abs. 1 UAbs. 2 ja Pflichten ruhen zeitweilig. Erleichterung ist befristet. Nach Ablauf erneut prüfen. nein Schritt 4 · Dieses Exemplar nach dem 12.09.2026? Erstmalige Bereitstellung des einzelnen Stücks auf dem Unionsmarkt, entgeltlich oder unentgeltlich, zum Vertrieb, Verbrauch oder zur Verwendung Art. 2 Nr. 21 und 22 · je Exemplar, nicht je Produkttyp nein ja Ergebnis A Keine Konstruktionspflicht für dieses Exemplar. Art. 4 und Art. 5 gelten weiter, Art. 3 Abs. 2 und 3 bei jedem neuen Vertrag. Ergebnis B Zusätzlich Art. 3 Abs. 1. Zugang standardmäßig, unentgeltlich, maschinen- lesbar und, soweit möglich, ohne Zutun des Herstellers. Prüfhinweis zur Reihenfolge Die drei Ausgänge rechts beenden die Prüfung, bevor Schritt 4 erreicht ist. Wer nach Art. 7 ausgenommen ist, unterliegt weder Art. 3 noch Art. 4 und Art. 5. Schritt 4 entscheidet allein über Art. 3 Abs. 1 und nicht über die übrigen Pflichten des Kapitels II. Wer die Prüfung hier abbricht, übersieht den Gerätebestand im Feld.
Abbildung 1: Die Prüfung endet nicht mit dem Stichtag. Schritt 2 schließt die Pflichten des Kapitels II für Kleinst- und Kleinunternehmen aus, Schritt 3 verschiebt sie für mittlere Unternehmen zeitlich, und erst Schritt 4 trennt zwischen Konstruktions- und Zugangspflicht. Eigene Darstellung nach Art. 2, 3, 7 und 50 der Verordnung (EU) 2023/2854.

Drei Fragen, die jetzt zu klären sind

  • Welche Produktlinien geben nach dem 12. September 2026 noch Exemplare erstmals in der Union ab, und wer im Unternehmen weiß das verlässlich?
  • Welche Daten erzeugt jedes dieser Produkte, welche davon sind ohne Weiteres verfügbar, und welche gelten als abgeleitet?
  • Auf welcher vertraglichen Grundlage nutzt das Unternehmen die nicht personenbezogenen Daten seiner eigenen Produkte heute?

Damit ist der Regelungsinhalt des Stichtags wiedergegeben. Was folgt, sind der Wortlaut der Übergangsvorschrift, die Auslegung des Inverkehrbringens durch die Bundesnetzagentur, der beschlossene Bußgeldkatalog samt der im Ausschuss gestrichenen Tatbestände und die Frage, welcher Rechtsweg gegen welche Entscheidung eröffnet ist.

Die Frist läuft je Exemplar, nicht je Baureihe

Die praktisch folgenreichste Aussage des Stichtags steht nicht in Art. 3, sondern in Art. 2 Nr. 22. Inverkehrbringen ist dort die erstmalige Bereitstellung eines vernetzten Produkts auf dem Unionsmarkt, und Bereitstellung auf dem Markt ist nach Art. 2 Nr. 21 jede entgeltliche oder unentgeltliche Abgabe zum Vertrieb, Verbrauch oder zur Verwendung im Rahmen einer Geschäftstätigkeit.[1] Beide Begriffe stammen aus dem harmonisierten Produktrecht der Union und werden dort seit Langem auf das Einzelstück bezogen.

„Die Verpflichtung gemäß Artikel 3 Absatz 1 gilt für vernetzte Produkte und die mit ihnen verbundenen Dienste, die nach dem 12. September 2026 in Verkehr gebracht wurden.“

Art. 50 UAbs. 3 der Verordnung (EU) 2023/2854, ABl. L, 2023/2854 vom 22.12.2023[1]

Der Wortlaut knüpft an das Produkt an, das in Verkehr gebracht wurde, nicht an den Zeitpunkt, zu dem eine Baureihe erstmals angeboten wurde. Verwaltungsauslegung Die Kommission liest ihn ebenso und hält fest, dass sich das Inverkehrbringen auf das einzelne Produkt bezieht und nicht auf einen Produkttyp.[17] Art. 50 ist ohne Absätze gefasst, weshalb die Vorschrift hier als Unterabsatz 3 zitiert wird. In der Auswertung begegnet dieselbe Passage auch als Art. 50 Abs. 1 Satz 3.

Verwaltungsauslegung Die Bundesnetzagentur formuliert das in ihrem Glossar zum Data Act ausdrücklich: Ein vernetztes Produkt kann nur einmalig in Verkehr gebracht werden, und das Inverkehrbringen bezieht sich auf jedes individuelle Produkt, nicht auf einen Produkttyp.[8] Das Glossar ist eine unverbindliche Auslegungshilfe der Behörde und bindet weder Gerichte noch die Behörde selbst. Für die Praxis kehrt es die verbreitete Erwartung um: Nicht das Datum der Markteinführung entscheidet, sondern das Datum der ersten Abgabe des konkreten Geräts.

Eine Maschine, deren Baureihe seit 2019 verkauft wird, unterliegt der Konstruktionspflicht, sobald ein weiteres Exemplar dieser Baureihe nach dem Stichtag erstmals abgegeben wird.

Das Beispiel trägt deshalb, weil kein anderer Umstand das Ergebnis bestimmt. Der Hersteller ist kein Kleinunternehmen, das Produkt erzeugt Nutzungsdaten, und ein Ausschluss nach Art. 7 greift nicht. Allein der Zeitpunkt der ersten Abgabe des Einzelstücks entscheidet.

Zwei Randfälle klärt das Glossar mit

Verwaltungsauslegung Die Bundesnetzagentur zieht zwei Grenzen, die in der Auswertung selten auftauchen. Ein Produkt, das in der Union für den Export gefertigt und außerhalb der Union in Verkehr gebracht wird, ist nicht erfasst. Ebenso wenig erfasst ist der Eigenimport, bei dem ein Verbraucher das Produkt während seiner physischen Anwesenheit im Drittland erwirbt und für den privaten Gebrauch mitbringt.[8][17] Die Einschränkung auf den körperlich anwesenden Verbraucher und dessen Privatgebrauch stammt aus den Fragen und Antworten der Kommission. Das Glossar der Bundesnetzagentur ist an dieser Stelle weiter gefasst.

Auf gewerbliche Einfuhren lässt sich der Ausschluss nicht übertragen. Nach den Fragen und Antworten der Kommission kann ein in die Union verbrachtes Produkt erst dann als auf dem Unionsmarkt in Verkehr gebracht gelten, wenn es zum zollrechtlich freien Verkehr überlassen wurde und damit den Status einer Unionsware hat.[17] Die Überlassung ist notwendige Voraussetzung und nicht schon der Zeitpunkt des Inverkehrbringens. Maßgeblich bleibt, wann das einzelne Exemplar erstmals auf dem Unionsmarkt bereitgestellt wird. Ware kann Unionsware sein und gleichwohl unbereitgestellt im Lager des Einführers liegen. Wer Ware aus einem Drittland bezieht und in der Union weitergibt, muss deshalb prüfen, wann das einzelne Exemplar erstmals auf dem Unionsmarkt bereitgestellt wurde. Die pauschale Aussage, ein Kauf im Drittland schließe das Inverkehrbringen in der Union aus, trägt nur für den privaten Eigenimport. Umgekehrt sind bei einem in der Union in Verkehr gebrachten Produkt auch die Daten herauszugeben, die bei einer Nutzung in Drittländern entstehen, wobei die Herausgabe nur in der Union ansässige Nutzer verlangen können.

Ein Tag Abstand steht im Wortlaut

Nach dem Wortlaut ist ein am 12. September 2026 abgegebenes Exemplar nicht erfasst. Verwaltungspraxis Die amtliche Kommunikation folgt dem nicht durchgängig. Das Bundesministerium für Digitales und Staatsmodernisierung spricht von einer Übergangsfrist bis zum 12. September 2026.[22]

Stichtag ist der 12. September 2026. Nach dem Wortlaut erfasst Art. 3 Abs. 1 Exemplare, die nach diesem Tag erstmals bereitgestellt werden, also seit dem 13. September 2026. Amtliche Kurzfassungen sprechen vereinfachend von einer Geltung ab dem 12. September 2026. Auf diese Differenz von einem Tag sollte sich niemand stützen.

Eigene Auslegung Als betriebliches Ziel taugt der 13. September nicht. Wer die Konformität erst dann hergestellt hat, muss im Streitfall über einen Tag argumentieren. Die interne Freigabe gehörte auf den 12. September 2026, die Auslegung des Wortlauts gehört in die Akte.

Pflichtenlage für Bestandsexemplare und für nach dem Stichtag bereitgestellte Exemplare Matrix mit fünf Pflichtenzeilen und zwei Spalten. Linke Spalte: Exemplar vor dem Stichtag erstmals bereitgestellt. Rechte Spalte: Exemplar nach dem Stichtag erstmals bereitgestellt. Artikel 3 Absatz 1, Konstruktion und Herstellung: links nein, rechts ja. Artikel 3 Absatz 2 und 3, vorvertragliche Information: links ja, aber nur bei einem neu geschlossenen Vertrag, rechts ja. Artikel 4 Absatz 1, Zugang auf Verlangen des Nutzers: links ja, rechts ja. Artikel 5 Absatz 1, Weitergabe an benannte Dritte: links ja, rechts ja. Artikel 4 Absatz 13, eigene Nutzung nur auf vertraglicher Grundlage: links ja, rechts ja. Einzige Abweichung ist damit die Konstruktionspflicht. Voraussetzung jeder Zeile ist, dass kein Ausschluss nach Artikel 7 Absatz 1 greift und dass die Daten ohne Weiteres verfügbar im Sinne des Artikels 2 Nummer 17 sind. Nur eine Zeile ändert sich am Stichtag Pflicht Exemplar vor dem Stichtag Exemplar nach dem Stichtag Art. 3 Abs. 1 Konstruktion und Herstellung nein ja Art. 3 Abs. 2 und 3 Vorvertragliche Information ja, bei neuem Vertrag ja Art. 4 Abs. 1 Zugang auf Verlangen des Nutzers ja ja Art. 5 Abs. 1 Weitergabe an benannte Dritte ja ja Art. 4 Abs. 13 Eigene Nutzung nur mit Vertrag ja ja Voraussetzung jeder Zeile: kein Ausschluss nach Art. 7 Abs. 1 und, bei Art. 4 und Art. 5, ohne Weiteres verfügbare Daten im Sinne des Art. 2 Nr. 17. Die Angaben stehen in Worten und sind nicht allein farblich unterschieden.
Abbildung 2: Allein die Konstruktionspflicht hängt vom Zeitpunkt des Inverkehrbringens ab. Zugang, Weitergabe und die vertragliche Grundlage der eigenen Nutzung greifen unabhängig vom Alter des Geräts, die vorvertragliche Information greift bei jedem neuen Vertrag über das Produkt oder den verbundenen Dienst. Eigene Darstellung nach Art. 3 bis 5 und Art. 50 der Verordnung (EU) 2023/2854.

Der Bestand verliert nur die Konstruktionspflicht

Das Übergangsrecht wirkt enger, als die Berichterstattung nahelegt. Art. 50 UAbs. 3 nimmt ausschließlich Art. 3 Abs. 1 aus. Die übrigen Vorschriften des Kapitels II gelten seit dem 12. September 2025, ohne dass der Zeitpunkt des Inverkehrbringens sie ausschließt. Drei Pflichten fallen im Alltag früher auf als die Konstruktion, und sie wirken in unterschiedlicher Weise auf den Bestand.

Erstens die vorvertragliche Information. Art. 3 Abs. 2 richtet sich an den Verkäufer, Vermieter oder Leasinggeber, bei dem es sich auch um den Hersteller handeln kann, und verlangt vier Angaben: Art, Format und geschätzten Umfang der Produktdaten, die Angabe, ob das Produkt Daten kontinuierlich und in Echtzeit generieren kann, die Angabe zur Speicherung auf dem Gerät oder einem entfernten Server samt vorgesehener Speicherungsdauer sowie die Angabe, wie der Nutzer zugreifen, abrufen und löschen kann, einschließlich der technischen Mittel, der Nutzungsbedingungen und der Dienstqualität.[1] Art. 3 Abs. 3 trifft den Anbieter eines verbundenen Dienstes und verlangt neun Angaben, darunter die Zwecke einer beabsichtigten Eigennutzung, die Identität des künftigen Dateninhabers und die Angabe, ob dieser Inhaber von Geschäftsgeheimnissen in den Daten ist.

Diese Pflichten knüpfen an den bevorstehenden Vertragsschluss an und wirken deshalb nicht zurück. Für Verträge vor dem 12. September 2025 entsteht keine nachträgliche Informationspflicht. Erfasst ist jeder seither neu geschlossene Vertrag, auch über eine ältere Baureihe. Erwägungsgrund 24 lässt als Umsetzung eine dauerhaft erreichbare Internetadresse genügen, die als Weblink oder QR-Code verbreitet wird, verlangt aber, dass der Nutzer die Information speichern und unverändert wiedergeben kann.

Zweitens der Zugang auf Verlangen. Sind Daten nicht direkt aus dem Produkt zugänglich, hat der Dateninhaber die ohne Weiteres verfügbaren Daten samt einschlägiger Metadaten unverzüglich, in derselben Qualität, die ihm selbst zur Verfügung steht, einfach, sicher, unentgeltlich, umfassend, strukturiert und maschinenlesbar bereitzustellen, und wo relevant und technisch durchführbar fortlaufend und in Echtzeit.[1] Die Bundesnetzagentur beschreibt diesen Zugang in ihrem Informationsangebot als eigenständiges Recht neben der Konstruktionspflicht.[10] Die Pflicht trifft den vorhandenen Gerätebestand, für den eine Konstruktionsanpassung nicht mehr möglich ist. Adressat ist dabei nicht ohne Weiteres der Hersteller, sondern der jeweilige Dateninhaber. Er muss für die bei ihm ohne Weiteres verfügbaren Daten einen geeigneten Bereitstellungsprozess vorhalten. Vorgeschrieben ist das Ergebnis und nicht ein bestimmter Weg. Verwaltungsauslegung Die Kommission erwartet dafür automatisierte Lösungen, strukturierte Anfrageverfahren und Selbstbedienungsportale, um die Abhängigkeit von manuellen Eingriffen zu verringern.[17] Wo das nicht trägt, bleibt der manuelle Weg zulässig. Eine Pflicht, bislang nicht verfügbare Daten neu zu erzeugen oder eine neue Erfassungsinfrastruktur aufzubauen, folgt daraus nicht.

Der Zugriff auf den Bestand ist damit nicht unbegrenzt. Erfasst sind nur Daten, die der Dateninhaber rechtmäßig erlangt oder ohne unverhältnismäßigen Aufwand erlangen kann (Art. 2 Nr. 17), und auch nur, soweit kein Ausschluss nach Art. 7 Abs. 1 greift.

Eine zeitliche Grenze kommt hinzu, die nicht am Gerät ansetzt, sondern am Datum. Verwaltungsauslegung Die Bundesnetzagentur erfasst die Pflichten des Kapitels II für Daten, die ab dem 12. September 2025 erzeugt oder gesammelt werden.[10] Das Alter des Geräts bleibt danach unerheblich, der Erzeugungszeitpunkt der einzelnen Daten kann es dagegen sein. Wer Betriebsdaten aus früheren Jahren vorhält, sollte deshalb den Erzeugungszeitpunkt im Datenkatalog führen.

Drittens die Weitergabe an Dritte nach Art. 5. Der Nutzer kann verlangen, dass die Daten einem von ihm benannten Dritten bereitgestellt werden, etwa einem unabhängigen Wartungsbetrieb. Statusbezogen ausgeschlossen sind als Torwächter benannte Unternehmen. Daneben steht eine räumliche Grenze. Verwaltungsauslegung Die Pflicht des Kapitels II besteht nur gegenüber Empfängern in der Union. Der Nutzer kann eine Weitergabe an eine Stelle ohne Niederlassung in der Union verlangen, der Dateninhaber muss ihr aber nicht entsprechen.[17]

Die Konstruktionsfrist als Gesamtfrist zu lesen

Wer den 12. September 2026 als Startpunkt der Data-Act-Pflichten kommuniziert, datiert drei seit dem 12. September 2025 geltende Pflichten um ein Jahr zu spät. Ein Nutzer, der heute Zugang nach Art. 4 Abs. 1 verlangt und auf den Stichtag verwiesen wird, erhält eine unzutreffende Auskunft. Seit dem 30. Mai 2026 kann er dagegen Beschwerde bei der Bundesnetzagentur einlegen.

Geltungsband der Datenverordnung und der deutschen Durchsetzung Waagerechte Achse vom 12. September 2025 bis zum 12. September 2027 mit fünf markierten Punkten. Am 12. September 2025 gelten die Kapitel II bis VI der Datenverordnung. Am 30. Mai 2026 tritt das deutsche Datenverordnung-Anwendungs-und-Durchsetzungs-Gesetz in Kraft und begründet die Zuständigkeit der Bundesnetzagentur sowie die Bußgeldtatbestände des § 15. Nach dem 12. September 2026 gilt zusätzlich die Konstruktionspflicht des Artikels 3 Absatz 1 für neu bereitgestellte Exemplare. Ab dem 12. Januar 2027 sind Wechselentgelte nach Artikel 29 Absatz 1 unzulässig. Ab dem 12. September 2027 erfasst Artikel 13 auch bestimmte Altverträge. Die Zeitspanne vom 12. September 2025 bis zum 30. Mai 2026 ist als schraffierte Zone hervorgehoben und beschriftet: rund neun Monate ohne benannte Data-Act-Behörde und ohne nationalen Bußgeldtatbestand, während die Datenschutzaufsicht für personenbezogene Aspekte bereits zuständig war. Pflichtenebene und nationale Sanktionsebene fallen auseinander Die unionsrechtlichen Pflichten gelten seit dem 12.09.2025. Ein deutscher Bußgeldtatbestand und eine benannte Data-Act-Behörde bestehen erst seit dem 30.05.2026. Rund neun Monate ohne benannte Data-Act-Behörde und ohne nationalen Bußgeldtatbestand 12.09.2025 Kapitel II bis VI anwendbar 30.05.2026 DADG in Kraft, BNetzA zuständig 12.09.2026 Art. 3 Abs. 1 für danach bereitgestellte Exemplare 12.01.2027 Wechselentgelte unzulässig 12.09.2027 Art. 13 auch für bestimmte Altverträge Für personenbezogene Aspekte war die Datenschutzaufsicht nach Art. 37 Abs. 3 der Datenverordnung bereits in dieser Zeit zuständig. Achse nicht maßstabsgetreu.
Abbildung 3: Das Geltungsband zeigt die Lücke, die für die Bewertung zurückliegender Verstöße entscheidet. Wer zwischen dem 12. September 2025 und dem 30. Mai 2026 gegen Kapitel II verstoßen hat, war zivilrechtlich angreifbar und bei personenbezogenem Bezug der Datenschutzaufsicht ausgesetzt, nicht aber einer benannten Data-Act-Behörde und keinem nationalen Bußgeldtatbestand. Eigene Darstellung nach Art. 37 und 50 der Verordnung (EU) 2023/2854 und Art. 3 des Gesetzes vom 26. Mai 2026.

Die Konstruktion hängt nicht am Fernzugriff

Eine verbreitete Verkürzung setzt die Konstruktionspflicht mit der Zugangspflicht gleich und unterstellt beiden dieselbe Voraussetzung. Das trifft nicht zu, und der Unterschied entscheidet über den Entwicklungsaufwand.

Art. 2 Nr. 17 beschreibt die ohne Weiteres verfügbaren Daten als solche, die der Dateninhaber rechtmäßig erlangt oder ohne unverhältnismäßigen Aufwand erlangen kann. Diese Einschränkung gehört zum Tatbestand der Art. 4 und Art. 5. Art. 3 Abs. 1 nennt sie nicht. Die Vorschrift verlangt eine Produkteigenschaft und macht sie nicht davon abhängig, ob der Hersteller die Daten seinerseits abrufen kann.

Ein Produkt, dessen Daten der Hersteller selbst nicht aus der Ferne erreicht, kann der Konstruktionspflicht gleichwohl unterliegen. Soweit ein direkter Zugang relevant und technisch durchführbar ist, kann er geräteintern erfolgen. Andernfalls bleibt es beim indirekten Zugang nach Art. 4 Abs. 1.

Praktisch kehrt das die Prüfungsreihenfolge um. Für Bestandsgeräte fragt man zuerst, welche Daten der Dateninhaber hat oder mit einfachem Vorgang erlangen kann. Für neu bereitgestellte Exemplare fragt man zuerst, welche Daten das Produkt erzeugt und wie der Nutzer an sie gelangt. Die zweite Frage lässt sich nicht mit dem Hinweis beantworten, das eigene Telemetriesystem übertrage diese Felder nicht.

Die Reichweite bleibt gleichwohl begrenzt. Die Verordnung schreibt nicht vor, welche Sensorik ein Produkt trägt, und verpflichtet nicht dazu, Daten außerhalb der erzeugenden Komponente zu speichern oder zu übermitteln (ErwG 20). Ob ein Datenpunkt entsteht, bleibt eine Entscheidung der Produktentwicklung. Entsteht er und handelt es sich um ein Produktdatum im Sinne des Art. 2 Nr. 15, entscheidet Art. 3 Abs. 1 darüber, ob der Nutzer ihn erreicht. Die Definition knüpft dabei an die Konzeptionsentscheidung des Herstellers an, und Art. 3 Abs. 1 wirkt gerade auf diese Entscheidung ein. Ein rein flüchtiges internes Signal, das das erzeugende Bauteil nie verlässt und nirgends gespeichert wird, ist damit noch kein Produktdatum.

Direkt heißt ohne Zutun des Dateninhabers

Eine zweite Verkürzung setzt den direkten Zugang mit einem Zugriff am Gerät gleich. Verwaltungsauslegung Nach den Fragen und Antworten der Kommission liegt direkter Zugang vor, wenn der Nutzer die Daten abrufen kann, ohne den Dateninhaber zuvor darum zu bitten, etwa über eine Schnittstelle, die der Nutzer selbst bedient. Indirekt ist der Zugang, wenn das Produkt den Nutzer auf ein Freigabeverfahren verweist, beispielsweise ein Portal mit Antragsstrecke.[17]

Wo die Daten liegen, entscheidet darüber nicht. Ein automatisiert bedienbares Nutzerkonto und eine Programmierschnittstelle können direkter Zugang sein, obwohl die Daten auf einem entfernten Server liegen. Ein Portal, in dem ein Mitarbeiter des Herstellers die Freigabe erteilt, ist es nicht, auch wenn es schnell antwortet. Sicherheits- und Authentifizierungsschritte, die ohne Entscheidung des Dateninhabers ablaufen, stehen dem direkten Zugang nicht entgegen.

Der Datenbegriff endet bei den Ableitungen

Die Konstruktionspflicht reicht so weit wie der Datenbegriff der Verordnung, und der ist enger, als der Wortlaut des Art. 3 Abs. 1 vermuten lässt. Der Übergang von der technischen zur rechtlichen Kategorie findet an einer einzigen Stelle statt: bei der Frage, ob ein Datenpunkt roh, aufbereitet oder abgeleitet ist.

Drei Begriffe nebeneinander

Rohdaten sind automatisch generierte Datenpunkte ohne weitere Verarbeitung, etwa der von einem Sensor gemessene Druck. Aufbereitete Daten sind Daten, die vor der Weiterverarbeitung verständlich und nutzbar gemacht wurden, etwa durch Formatierung und Zeitstempel. Beide fallen in den Anwendungsbereich. Abgeleitete oder gefolgerte Informationen sind Ergebnis zusätzlicher Investitionen in die Zuweisung von Werten oder Erkenntnissen, insbesondere mittels komplexer proprietärer Algorithmen. Sie fallen nicht in den Anwendungsbereich (ErwG 15).

Erwägungsgrund 15 nennt als Beispiel für den ausgenommenen Bereich ausdrücklich Informationen aus Sensorfusion, bei der Daten mehrerer Sensoren über komplexe proprietäre Algorithmen abgeleitet werden.[1] Zugleich stellt er klar, dass der Begriff der aufbereiteten Daten den Dateninhaber nicht zu wesentlichen Investitionen in Bereinigung und Transformation verpflichtet und dass die bereitzustellenden Daten die einschlägigen Metadaten einschließlich Kontext und Zeitstempel umfassen.

Offene Frage Wo die Grenze im Einzelfall verläuft, ist ungeklärt. Die Zusammenführung mehrerer Sensorwerte zu einer physikalischen Größe ist nicht schon deshalb bloße Aufbereitung, weil das Ergebnis eine Messgröße trägt. Steckt in der Zusammenführung ein proprietärer Algorithmus und eine eigene Investition, spricht Erwägungsgrund 15 gerade für eine ausgenommene Ableitung. Ebenso lässt sich eine Schwellenwertüberschreitung, die eine eingebettete Software als Fehlercode ausgibt, als aufbereitete Zustandsinformation lesen oder als Ergebnis einer Bewertungslogik.

Die technische Analogie zum Auskunftsrecht aus Art. 15 DSGVO hinkt an dieser Stelle. Das Auskunftsrecht erfasst auch abgeleitete personenbezogene Daten, sofern sie beim Verantwortlichen vorliegen. Die Datenverordnung nimmt die abgeleitete Ebene bewusst aus, um Investitionsanreize zu erhalten. Wer beide Regime in einem Prozess bedient, führt deshalb zwei unterschiedliche Datenkataloge.

Ein größeres Partnerunternehmen beendet die Ausnahme

Art. 7 Abs. 1 nimmt die Pflichten des Kapitels II und damit auch Art. 3 Abs. 1 für Daten aus, die bei der Nutzung vernetzter Produkte generiert werden, die ein Kleinstunternehmen oder ein Kleinunternehmen herstellt oder konzipiert, sowie für Daten aus verbundenen Diensten solcher Unternehmen.[1] Die Ausnahme entfällt in zwei Konstellationen, die in Konzernstrukturen häufig übersehen werden.

  • Das Unternehmen hat ein Partnerunternehmen oder ein verbundenes Unternehmen im Sinne des Art. 3 des Anhangs der Empfehlung 2003/361/EG, das kein Kleinst- oder Kleinunternehmen ist.
  • Das Unternehmen wurde als Unterauftragnehmer mit der Herstellung oder Konzeption eines vernetzten Produkts oder mit der Erbringung eines verbundenen Dienstes beauftragt.

Für mittlere Unternehmen greift eine gestufte Erleichterung, die Art. 7 Abs. 1 UAbs. 2 in zwei getrennte Fälle zerlegt. Die Ausnahme gilt fort, solange das Unternehmen seit weniger als einem Jahr als mittleres Unternehmen eingestuft ist, und zwar für vernetzte Produkte wie für verbundene Dienste. Zusätzlich gilt sie für vernetzte Produkte für ein Jahr nach dem Zeitpunkt ihres Inverkehrbringens durch ein mittleres Unternehmen.[1] Diese produktbezogene Jahresfrist nennt der Wortlaut allein für vernetzte Produkte, nicht für verbundene Dienste. Erwägungsgrund 41 begründet die Erleichterung mit der Vorbereitungszeit, die ein solches Unternehmen benötigt, bevor es auf dem Dienstleistungsmarkt für seine eigenen Produkte dem Wettbewerb ausgesetzt wird.

Die Einstufung folgt nicht allein aus der Beschäftigtenzahl. Nach der Empfehlung 2003/361/EG treten Umsatz oder Bilanzsumme hinzu, und Partner- sowie verbundene Unternehmen sind einzurechnen. Ein Unternehmen mit 200 Beschäftigten kann deshalb ein mittleres Unternehmen sein, es kann aber über die Verbundrechnung auch die Schwelle überschreiten.

Die Ausnahme knüpft an das herstellende oder konzipierende Unternehmen an, nicht an den Dateninhaber. Wer ein fremdes Produkt betreibt und dessen Daten hält, kann Dateninhaber sein. Seine eigene geringe Größe entlastet ihn dabei nicht. Ob Art. 7 Abs. 1 greift, richtet sich nach dem Hersteller, dem Konzepteur oder dem Anbieter des verbundenen Dienstes.

Diese Unterscheidung entscheidet über die Rollenverteilung in Wertschöpfungsketten. Ein Auftragsfertiger mit 40 Beschäftigten, der für einen Konzern produziert, verliert die Ausnahme über die Unterauftragsklausel. Ein Betreiber von Ladeinfrastruktur mit 30 Beschäftigten, der Geräte eines Drittherstellers einsetzt, kann sich nicht allein auf seine eigene Unternehmensgröße berufen. Die Ausnahme knüpft an die Größe des Herstellers oder des Diensteanbieters an. Ist der Hersteller selbst ein Kleinunternehmen ohne größeres Partnerunternehmen, entfallen die Pflichten des Kapitels II für dieses Produkt gleichwohl. Ob er Dateninhaber ist, entscheidet sich gesondert nach Art. 2 Nr. 13 und damit danach, ob er berechtigt oder verpflichtet ist, die Daten zu nutzen und bereitzustellen. Die bloße Zugriffsmöglichkeit genügt dafür nicht.

Geschäftsgeheimnisse tragen kein pauschales Nein

Die häufigste Verteidigungslinie gegen ein Zugangsverlangen ist der Hinweis auf Geschäftsgeheimnisse. Sie trägt in dieser Allgemeinheit nicht. Erwägungsgrund 31 formuliert den Ausgangspunkt: Dateninhaber können ein Datenzugangsverlangen nicht allein deshalb ablehnen, weil bestimmte Daten als Geschäftsgeheimnisse gelten, weil dies die beabsichtigte Wirkung der Verordnung untergraben würde.[1]

Der Verordnungsgeber sieht ein dreistufiges Vorgehen vor. Zunächst hat der Dateninhaber die Geschäftsgeheimnisse vor der Offenlegung zu ermitteln. Sodann kann er mit dem Nutzer oder dem Dritten die notwendigen Maßnahmen zur Wahrung der Vertraulichkeit vereinbaren, wobei Erwägungsgrund 31 Mustervertragsklauseln, Vertraulichkeitsvereinbarungen, strenge Zugangsprotokolle, technische Standards und Verhaltenskodizes nennt. Erst wenn eine Vereinbarung ausbleibt, die vereinbarten Maßnahmen nicht umgesetzt werden oder die Vertraulichkeit verletzt wird, darf er die Weitergabe verweigern oder aussetzen und muss dies der zuständigen Behörde mitteilen.

Die vollständige Ablehnung im Einzelfall bleibt der Ausnahmefall. Sie setzt den Nachweis voraus, dass durch die Offenlegung trotz der vom Nutzer oder Dritten getroffenen technischen und organisatorischen Maßnahmen mit hoher Wahrscheinlichkeit ein schwerer wirtschaftlicher Schaden entsteht, den Erwägungsgrund 31 mit schweren irreparablen wirtschaftlichen Verlusten gleichsetzt. Die Begründung muss sich auf objektive Fakten stützen. Wie ein solcher Schutz vertraglich und organisatorisch aufgesetzt wird, behandelt die Seite zum Geschäftsgeheimnisschutz.

Verwaltungsauslegung Die Bundesnetzagentur hält für die Mitteilungen nach Art. 4 Abs. 7 und 8 sowie Art. 5 Abs. 10 und 11 eigene Formulare bereit und nimmt Beschwerden und Mitteilungen ausschließlich darüber entgegen, nicht per E-Mail.[9] Diese Angabe stammt von der Behörde und ist keine Rechtsquelle. Wer die Weitergabe verweigert, ohne die Mitteilung abzusetzen, verliert damit nicht nur ein Argument: Die unterbliebene Mitteilung ist nach § 15 Abs. 2 Nr. 4 DADG eine eigenständige Ordnungswidrigkeit mit einem Höchstmaß von 50.000 Euro.[2]

Der Rahmen endet nicht bei 500.000 Euro

Das DADG ist schlank ausgefallen. Es benennt die zuständigen Behörden, regelt die Zulassung privater Streitbeilegungsstellen, ordnet die Befugnisse der Bundesnetzagentur und enthält in §§ 15 und 16 den Bußgeldkatalog.[2] An den materiellen Pflichten ändert es nichts, weil diese unmittelbar aus der Verordnung folgen.

„Ordnungswidrig handelt, wer gegen die Datenverordnung in der Fassung vom 13. Dezember 2023 verstößt, indem er 1. entgegen Artikel 3 Absatz 1 vernetzte Produkte nicht richtig konzipiert oder nicht richtig herstellt oder verbundene Dienste nicht richtig konzipiert oder nicht richtig erbringt […]“

§ 15 Abs. 2 DADG in der Fassung der Beschlussempfehlung des Ausschusses für Digitales und Staatsmodernisierung, BT-Drs. 21/4998, S. 4. Auslassung durch den Verfasser[3]

Der Wortlaut entscheidet über das subjektive Element. Er bedroht fahrlässiges Handeln nicht ausdrücklich mit Geldbuße. Nach § 10 OWiG kann als Ordnungswidrigkeit nach § 15 DADG deshalb nur vorsätzliches Handeln geahndet werden. Für den eigenständigen Sanktionsweg des Art. 40 Abs. 4 der Datenverordnung in Verbindung mit § 16 DADG gilt das nicht, weil Art. 83 Abs. 2 lit. b DSGVO vorsätzliche und fahrlässige Verstöße erfasst.[6] Ein objektiv nicht konformes Produkt begründet damit noch keine Verantwortlichkeit, und die Halbierung des Höchstbetrags nach § 17 Abs. 2 OWiG spielt für § 15 Abs. 2 DADG keine Rolle.

§ 15 Abs. 4 DADG staffelt die Höchstmaße nach den Nummern des Katalogs.[3] Die Tabelle gibt die Stufen wieder und ordnet ihnen die für Hersteller wichtigsten Tatbestände zu.

Bußgeldstufen nach § 15 Abs. 4 DADG und die für Hersteller wichtigsten Tatbestände
HöchstmaßErfasste Pflicht in AuswahlNorm
5 Mio. Euro, bei juristischen Personen mit mehr als 250 Mio. Euro Gesamtumsatz bis zu 2 Prozent des weltweiten GesamtumsatzesAufforderung oder geschäftlicher Anreiz an den Nutzer, Daten einem Torwächter bereitzustellen§ 15 Abs. 2 Nr. 9, Abs. 5 DADG, Art. 5 Abs. 3 lit. a und b
500.000 EuroVernetzte Produkte nicht richtig konzipiert oder hergestellt, verbundene Dienste nicht richtig konzipiert oder erbracht§ 15 Abs. 2 Nr. 1 DADG, Art. 3 Abs. 1
500.000 EuroDaten nicht, nicht richtig, nicht vollständig, nicht in der vorgeschriebenen Weise oder nicht rechtzeitig bereitgestellt§ 15 Abs. 2 Nr. 2 DADG, Art. 4 Abs. 1 S. 1, Art. 5 Abs. 1 S. 1
500.000 EuroErkenntnisse über die wirtschaftliche Lage des Nutzers gewonnen, obwohl ein Vertrag über die Datennutzung besteht§ 15 Abs. 2 Nr. 7 DADG, Art. 4 Abs. 13 S. 2
500.000 EuroZuwiderhandlung gegen eine vollziehbare Anordnung der Bundesnetzagentur§ 15 Abs. 1 Nr. 2 DADG, § 9 Abs. 3 DADG
50.000 EuroMitteilung über Ablehnung oder Aussetzung unterblieben, Nachweis bei Verweigerung nicht vorgelegt§ 15 Abs. 2 Nr. 4 und 5 DADG, Art. 4 Abs. 7 und 8, Art. 5 Abs. 10 und 11

Damit ist der Rahmen aber nicht ausgeschöpft. Zwei Vorschriften führen darüber hinaus, und beide werden in der Auswertung selten genannt.

Zwei Wege über das Höchstmaß hinaus

Erstens erlaubt Art. 40 Abs. 4 der Datenverordnung den für die DSGVO zuständigen Aufsichtsbehörden, bei Verstößen gegen die Pflichten der Kapitel II, III und V Geldbußen bis zu dem in Art. 83 Abs. 5 DSGVO genannten Betrag zu verhängen.[7] Art. 3 Abs. 1 steht in Kapitel II. § 16 DADG benennt hierfür die oder den Bundesbeauftragten für den Datenschutz und die Informationsfreiheit.[2] Zweitens soll eine Geldbuße nach § 17 Abs. 4 OWiG den wirtschaftlichen Vorteil übersteigen, und das gesetzliche Höchstmaß kann dafür überschritten werden. Über § 30 Abs. 3 OWiG gilt das auch für die Verbandsgeldbuße.

Bemerkenswert bleibt die Gewichtung innerhalb des Katalogs. Die schwerste Stufe schützt nicht den Datenzugang des Nutzers, sondern die Abgrenzung gegenüber Torwächtern. Die Konstruktionspflicht liegt eine Stufe darunter und ist für sich genommen nicht umsatzbezogen ausgestaltet. Für einen Konzern mit Milliardenumsatz ist ein Betrag von 500.000 Euro kein Steuerungsinstrument. Für einen Mittelständler mit 80 Millionen Euro Umsatz ist er eines.

Die Durchsetzungsbefugnisse des § 9 DADG reichen von der Feststellung des Verstoßes bis zur Anordnung. Erst die Zuwiderhandlung gegen eine vollziehbare Anordnung ist ihrerseits bußgeldbewehrt. Verwaltungsbehörde im Sinne des § 36 Abs. 1 Nr. 1 OWiG ist die Bundesnetzagentur.[2]

Die gestrichenen Tatbestände verlagern das Risiko

Die auffälligste Entscheidung des parlamentarischen Verfahrens ist eine Streichung. Verstöße gegen die vorvertraglichen Informationspflichten aus Art. 3 Abs. 2 und 3 sind im beschlossenen Katalog nicht mehr enthalten. Ebenso gestrichen wurde der Tatbestand zur Nutzung nicht personenbezogener Daten ohne Vertrag nach Art. 4 Abs. 13 Satz 1, während das Verbot des Satzes 2 als § 15 Abs. 2 Nr. 7 mit 500.000 Euro bewehrt geblieben ist. Die Fraktion der SPD hat die Streichung von neun Bußgeldtatbeständen als Entlastung kleiner und mittlerer Unternehmen bezeichnet.[3]

„Die Anpassung der Bußgeldtatbestände in Absatz 2 dient der Wahrung der Verhältnismäßigkeit und der Reduzierung der Compliance-Last der Unternehmen, insbesondere mit Blick auf KMU und Start-ups. Eine zusätzliche Bebußung von insbesondere Verstößen gegen Informations- und Mitteilungspflichten nach der Datenverordnung ist nicht erforderlich.“

Beschlussempfehlung und Bericht des Ausschusses für Digitales und Staatsmodernisierung, BT-Drs. 21/4998, S. 11, Begründung zu Nummer 9 Buchstabe b[3]

Die Begründung erklärt die Streichung mit der Verhältnismäßigkeit, nicht mit einer geringeren Bedeutung der Pflicht. Über die Folgen außerhalb des Ordnungswidrigkeitenrechts sagt sie nichts.

Eigene Auslegung Für die Risikobewertung eines Herstellers folgt daraus keine Entlastung, sondern eine Verlagerung. Die Informationspflichten des Art. 3 Abs. 2 richten sich an den Nutzer vor Vertragsschluss und betreffen damit eine geschäftliche Handlung im Sinne des § 2 Abs. 1 Nr. 2 UWG. Gegenüber Verbrauchern liegt die Anknüpfung an § 5b Abs. 4 UWG nahe, der Informationen als wesentlich einstuft, die dem Verbraucher aufgrund unionsrechtlicher Verordnungen nicht vorenthalten werden dürfen. Für die nicht verbraucherbezogenen Pflichten kommt der Rechtsbruchtatbestand des § 3a UWG in Betracht, weil die Vorschrift das Marktverhalten im Interesse der Marktteilnehmer regelt.

Grenzen dieser Einschätzung

Eine veröffentlichte Entscheidung zur Einordnung der Datenverordnung als Marktverhaltensregelung liegt nicht vor, weder im Eil- noch im Hauptsacheverfahren. Der Bundesgerichtshof hat die Prüfung von Informationspflichtverstößen im Bereich der kommerziellen Kommunikation von § 3a UWG nach § 5a UWG verlagert, sodass die Schwelle der Irreführung nach lauterkeitsrechtlichen Kriterien überschritten sein muss. Zudem schließt § 13 Abs. 4 UWG den Aufwendungsersatz für Abmahnungen bei Verstößen gegen Informations- und Kennzeichnungspflichten im elektronischen Geschäftsverkehr aus. Der wirtschaftliche Anreiz zur Abmahnung ist deshalb geringer, als die Struktur zunächst nahelegt.

Der härtere Druckpunkt liegt ohnehin außerhalb des Sanktionsrechts. Er liegt im Vertrag. Wer nach dem Stichtag ein Produkt liefert, das die Konstruktionspflicht verfehlt, kann eine Sache liefern, die nicht der vereinbarten oder der üblichen Beschaffenheit entspricht. Ob ein Mangel vorliegt, hängt von der Vereinbarung, vom Produkt und vom Zeitpunkt ab und folgt nicht schon aus dem Verstoß. Beobachtung aus der Beratungspraxis In Beschaffungsverfahren des Mittelstands wird die Data-Act-Konformität als Zusicherung abgefragt. Eine unzutreffende Zusicherung wirkt dort schneller als jedes Bußgeld. Wie sich das in Klauseln übersetzt, behandelt der Beitrag zur Vertragsgestaltung im IT-Recht.

Zwei Bußgeldrahmen, verzahnte Zuständigkeiten

Umstritten war im Gesetzgebungsverfahren nicht, ob eine Bundesbehörde zuständig sein soll, sondern wer den Datenschutz im Anwendungsbereich der Verordnung beaufsichtigt. Nach § 2 DADG ist die Bundesnetzagentur die nach Art. 37 Abs. 1 der Datenverordnung zuständige Behörde und zugleich zentrale Anlaufstelle.[2] Sie hat die Aufgabenübertragung am 30. Mai 2026 öffentlich bekannt gemacht.[13] Ein gesonderter Datenkoordinator wurde nicht benannt, sodass die Bundesnetzagentur nach Erwägungsgrund 107 auch dessen Aufgaben übernimmt.

Für den Schutz personenbezogener Daten im Anwendungsbereich der Datenverordnung ist abweichend von § 40 BDSG die oder der Bundesbeauftragte für den Datenschutz und die Informationsfreiheit auch für nicht öffentliche Stellen zuständig. Die Koalitionsfraktionen haben diese Zuständigkeit im Ausschuss ausdrücklich weit verstanden wissen wollen: Sie solle auch datenschutzrechtliche Fragen innerhalb desselben Rechts- und Vertragsverhältnisses erfassen, soweit dieses durch die Datenverordnung geprägt wird.[3] Die Fraktionen Bündnis 90/Die Grünen und Die Linke haben sich unter Hinweis auf Rechtsunsicherheit und verfassungsrechtliche Bedenken enthalten.

Für dieselbe Datenverweigerung stehen zwei Bußgeldrahmen nebeneinander. Die Bundesnetzagentur ahndet den Verstoß gegen die Datenverordnung nach § 15 DADG, die Bundesbeauftragte den datenschutzrechtlichen Teil nach Art. 40 Abs. 4 der Datenverordnung im Rahmen des Art. 83 Abs. 5 DSGVO.

Zwei Rahmen bedeuten nicht zwei Geldbußen für denselben Vorwurf. Ob beide Behörden ahnden, hängt davon ab, ob ein Verstoß gegen die Datenverordnung und ein davon zu trennender Verstoß gegen das Datenschutzrecht vorliegen. Betrifft ein und dieselbe Handlung beide Regelungsbereiche, greifen die allgemeinen Regeln des Ordnungswidrigkeitenrechts über die Behandlung einer Tat.

Verzahnt sind die Zuständigkeiten dort, wo eine Entscheidung beide Rechtsgebiete berührt. § 3 DADG verpflichtet die Bundesnetzagentur, bei Datenschutzbezug die Bundesbeauftragte zu beteiligen. Fachöffentliche Auswertung Nach der Auswertung ist die Bundesnetzagentur an deren Prüfergebnis gebunden, und die datenschutzrechtliche Einschätzung lässt sich nicht isoliert angreifen, sondern nur zusammen mit der Gesamtentscheidung.[28] Davon zu unterscheiden ist die eigene Bußgeldzuständigkeit nach § 16 DADG, die bei der Bundesbeauftragten verbleibt und nicht auf die Bundesnetzagentur übergeht.

Der Rechtsweg folgt der Art der Entscheidung

Aussagen zum Rechtsweg werden unmittelbar in Handlungen übersetzt und verlangen deshalb eine ausdrückliche Zuweisung. Das DADG enthält drei Ebenen, die auseinanderzuhalten sind.

  • Gegen einen Bußgeldbescheid der Bundesnetzagentur nach § 15 DADG ist der Einspruch statthaft. Da das DADG keine abweichende Zuweisung enthält, entscheidet nach § 68 Abs. 1 OWiG das Amtsgericht am Sitz der Verwaltungsbehörde.
  • Für Bußgeldbescheide der Bundesbeauftragten nach Art. 40 Abs. 4 der Datenverordnung in Verbindung mit § 16 DADG fehlt eine ausdrückliche Zuweisung. Ob § 41 Abs. 2 BDSG mit der dortigen Zuständigkeit des Landgerichts entsprechend gilt, ist ungeklärt. Offene Frage
  • Gegen eine Anordnung nach § 9 DADG und gegen sonstige Maßnahmen unterhalb der Geldbuße ist mangels ausdrücklicher Zuweisung nach § 40 Abs. 1 VwGO der Verwaltungsrechtsweg eröffnet. Eigene Auslegung
  • Vertragliche Erfüllungs- und Schadensersatzansprüche gehören unabhängig davon vor die Zivilgerichte. Daneben steht in bestimmten Fällen die Streitbeilegung vor einer nach dem DADG zugelassenen Stelle.

Eine verbreitete Verwechslung beim Oberlandesgericht

§ 7 Abs. 2 Satz 2 DADG nennt für die Entscheidung über die Beschwerde das Oberlandesgericht. Die Vorschrift steht in dem Paragrafen über Ermittlungen und regelt in Satz 1 die entsprechende Anwendung zivilprozessualer Vorschriften über Augenschein, Zeugen und Sachverständige.[2] Eigene Auslegung Die dort genannte Beschwerde ist die zivilprozessuale Beschwerde gegen Maßnahmen der Beweiserhebung. Sie ist nicht die Beschwerde nach Art. 38 der Datenverordnung, und sie begründet keinen allgemeinen Rechtsweg zum Oberlandesgericht gegen die verfahrensabschließende Entscheidung.

Für die Beschwerde des Nutzers bleibt es damit bei einem dreigliedrigen System: Beschwerde bei der Bundesnetzagentur nach Art. 38, außergerichtliche Streitbeilegung und Zivilrechtsweg. Verwaltungsauslegung Die Behörde beschreibt das Rechtsschutzsystem in ihrem Beschwerdeportal in derselben Dreiteilung.[12] Beschwerden und Mitteilungen nimmt die Behörde ausschließlich über die dafür bereitgestellten Formulare entgegen.[9] Nach § 13 DADG kann sie die Öffentlichkeit über ihre Tätigkeit und über geführte Verfahren unterrichten.

Das Datenbankherstellerrecht greift seit 2025 nicht

Ein Einwand gegen Zugangsverlangen stützt sich auf das Schutzrecht des Datenbankherstellers aus § 87b UrhG. Die Datenverordnung schneidet ihn ab. Art. 43 bestimmt, dass das Schutzrecht der Richtlinie 96/9/EG nicht auf Daten Anwendung findet, die von einem vernetzten Produkt oder einem verbundenen Dienst erlangt oder generiert werden, sodass es die Ausübung der Nutzerrechte aus Art. 4 und Art. 5 nicht behindert.[1] Der deutsche Gesetzgeber hat diese Klarstellung in § 87b Abs. 3 UrhG übernommen.[4]

Die Vorschrift gilt seit dem 12. September 2025 und ist nicht an den Stichtag der Konstruktionspflicht gebunden. Ein Hersteller kann sich gegenüber einem Nutzer seines Produkts damit auch bei Bestandsgeräten nicht auf ein Datenbankherstellerrecht an den Maschinendaten berufen.

Unberührt bleibt der Schutz für Datenbanken, die keine solchen Produkt- oder Dienstdaten enthalten, etwa redaktionell zusammengestellte Referenzdatensätze. Ob eine gemischte Datenbank teilweise Schutz genießt, ist eine Frage der Abgrenzung im Einzelfall, nicht der Vorschrift.

Vier Regelwerke treffen dasselbe Gerät

Ein vernetztes Produkt unterliegt regelmäßig vier Regelwerken zugleich. Sie fragen unterschiedliche Dinge, und keines ersetzt das andere.

Vier Regelwerke für dasselbe Gerät
RegelwerkFrageBerührung mit Art. 3 Abs. 1
DatenverordnungWer erhält welche Daten unter welchen BedingungenKernnorm der Konstruktionspflicht
DSGVOAuf welcher Grundlage werden personenbezogene Daten verarbeitetZugang für ein Unternehmen als Nutzer braucht eine eigene Rechtsgrundlage nach Art. 6 DSGVO (ErwG 34)
Cyberresilienz-VerordnungIst das Produkt mit digitalen Elementen sicher gestaltet und gepflegtDie Schnittstellen aus Art. 3 Abs. 1 sind Angriffsfläche und zugleich Gegenstand der Sicherheitsanforderungen
KartellrechtVerweigert ein marktstarker Inhaber den Zugang missbräuchlichArt. 3 Abs. 1 verändert nicht die Marktstellung, kann aber die Zumutbarkeit einer Zugangsgewährung belegen

Die Verzahnung mit der Cyberresilienz-Verordnung ist die praktisch dringlichste. Ein direkter Zugang, der die Konstruktionspflicht erfüllt, ist eine Schnittstelle, die den Anforderungen an Produkte mit digitalen Elementen genügen muss. Die Verordnung (EU) 2024/2847 gilt in ihren Meldepflichten seit dem 11. September 2026 und im Übrigen ab dem 11. Dezember 2027. Wer den Zugang nach Art. 3 Abs. 1 konzipiert, konzipiert damit zugleich eine Angriffsfläche, für die er später Konformität nachweisen muss. Die Reihenfolge der Entwicklung sollte deshalb beide Anforderungen zusammen betrachten, nicht nacheinander.

Die Verzahnung mit dem Datenschutz ist die häufigste Fehlerquelle. Ein Unternehmen als Nutzer, das Daten mit Personenbezug verlangt, etwa Standort- und Nutzungsdaten eines Fahrzeugs mit Fahrerbezug, erhält sie nicht schon kraft der Datenverordnung. Erwägungsgrund 34 verlangt eine eigene Rechtsgrundlage nach Art. 6 DSGVO, und Art. 4 Abs. 12 macht das ausdrücklich. Für den Hersteller heißt das, dass die Schnittstelle nicht nur den Zugang eröffnen, sondern auch den Rechtsgrund abbilden muss, etwa durch eine Rollen- und Berechtigungsstruktur.

Mit dem Inverkehrbringen beginnt die Nachweisphase

Die Konstruktionspflicht ist erfüllt oder nicht erfüllt, wenn das Exemplar in Verkehr gebracht wird. Eine spätere Nachbesserung ändert daran rechtlich nichts. Wer ein Exemplar am 20. September 2026 ohne Zugangsweg abgibt und ihn im Dezember nachrüstet, hat die Pflicht im September verletzt. Die Nachrüstung kann bei der Bemessung einer Geldbuße berücksichtigt werden und im Zivilrecht eine Nacherfüllung sein. Sie beseitigt den Verstoß nicht rückwirkend.

Deshalb verlangt die Praxis eine Dokumentation, die den Konformitätsstand zum Zeitpunkt des Inverkehrbringens belegt. Die Datenverordnung selbst schreibt keine Konformitätsbewertung und keine technische Dokumentation vor. Sie kennt keine CE-Kennzeichnung für die Konstruktionspflicht. Was sie verlangt, ist die Eigenschaft. Der Nachweis, dass die Eigenschaft vorlag, ist Sache des Herstellers, und er wird gebraucht, sobald ein Nutzer, ein Kunde oder die Behörde fragt.

Was der Nachweis enthalten sollte

  • Die Liste der Produktdaten und der verbundenen Dienstdaten samt Metadaten, getrennt nach Rohdaten, aufbereiteten Daten und abgeleiteten Informationen, mit der Begründung für jede Zuordnung zur ausgenommenen Ebene.
  • Die Beschreibung des direkten Zugangswegs, falls relevant und technisch durchführbar, oder die Begründung, warum er es nicht ist, mit dem indirekten Weg nach Art. 4 Abs. 1.
  • Die Sicherheitsarchitektur der Schnittstelle, abgestimmt mit der Bewertung nach der Cyberresilienz-Verordnung.
  • Die Rollen- und Berechtigungsstruktur für den Fall personenbezogener Daten.
  • Das Datum der ersten Bereitstellung jedes Exemplars, aus Seriennummer, Lieferschein oder Auslieferungssystem.

Der letzte Punkt entscheidet über die Anwendbarkeit und wird am häufigsten vergessen. Ohne belastbare Zuordnung von Exemplar und Bereitstellungsdatum lässt sich im Streitfall weder die Anwendbarkeit noch die Nichtanwendbarkeit des Art. 3 Abs. 1 belegen.

Vor der Freigabe entscheidet sich die Konformität

Die Konstruktionspflicht ist im Entwicklungsprozess zu erfüllen, nicht im Beschwerdefall. Die folgenden Schritte ordnen die Umsetzung nach dem Zeitpunkt, an dem sie im Unternehmen anfallen.

  1. Produktlinien und Exemplare erfassenWelche Produktlinien geben nach dem 12. September 2026 noch Exemplare erstmals in der Union ab. Zuordnung von Seriennummer und Bereitstellungsdatum im Auslieferungssystem.
  2. Ausschlüsse prüfenGröße des Herstellers, Konzepteurs oder Diensteanbieters nach der Empfehlung 2003/361/EG einschließlich Partner- und verbundener Unternehmen, Unterauftragsklausel, befristete Erleichterungen für mittlere Unternehmen.
  3. Datenkatalog anlegenAlle erzeugten Daten je Produkt und Dienst, mit Zuordnung zu Rohdaten, aufbereiteten Daten und abgeleiteten Informationen und der Begründung jeder Zuordnung.
  4. Zugangsweg entscheidenDirekt, soweit relevant und technisch durchführbar, sonst indirekt nach Art. 4 Abs. 1. Sicherheit und Berechtigung mit der Bewertung nach der Cyberresilienz-Verordnung und dem Datenschutz zusammen entscheiden.
  5. Vorvertragliche Information aufsetzenDie Angaben nach Art. 3 Abs. 2 und 3 als dauerhaft erreichbare, speicherbare und unverändert wiedergebbare Information für jeden neuen Vertrag, auch über ältere Baureihen.
  6. Vertragsgrundlage für die Eigennutzung schaffenFür die Nutzung nicht personenbezogener Daten durch den Dateninhaber eine Vereinbarung mit dem Nutzer nach Art. 4 Abs. 13, ohne Erkenntnisse über dessen wirtschaftliche Lage.
  7. Geschäftsgeheimnisse ermitteln und Verfahren festlegenKennzeichnung im Datenkatalog, Vertraulichkeitsmaßnahmen, Mitteilungsweg zur Bundesnetzagentur über die Formulare.
  8. Nachweis dokumentierenKonformitätsstand zum Zeitpunkt des Inverkehrbringens je Exemplar, wie im vorigen Abschnitt beschrieben.

Was zu unterlassen ist

  • Den 12. September 2026 als allgemeinen Startpunkt der Data-Act-Pflichten kommunizieren.
  • Die Konformität auf die Baureihe beziehen statt auf das Exemplar.
  • Ein Zugangsverlangen pauschal mit Geschäftsgeheimnissen ablehnen, ohne das Verfahren aus Erwägungsgrund 31 einzuhalten und die Mitteilung abzusetzen.
  • Nicht personenbezogene Daten der eigenen Produkte ohne Vertrag mit dem Nutzer weiter verwenden.

Musterbeschluss zur Produktfreigabe

Für die Produktlinie [Bezeichnung] wird festgestellt: Exemplare, die nach dem 12. September 2026 erstmals auf dem Unionsmarkt bereitgestellt werden, erfüllen die Anforderungen des Art. 3 Abs. 1 der Verordnung (EU) 2023/2854. Der Datenkatalog vom [Datum] weist die Produktdaten und Metadaten aus und ordnet abgeleitete Informationen begründet der ausgenommenen Ebene zu. Der Zugangsweg ist [direkt über … / indirekt nach Art. 4 Abs. 1, weil …]. Die Sicherheitsbewertung nach der Verordnung (EU) 2024/2847 und die datenschutzrechtliche Rollenstruktur sind im Dokument [Bezeichnung] niedergelegt. Ein Ausschluss nach Art. 7 Abs. 1 greift nicht, weil [Begründung zur Unternehmensgröße einschließlich Partner- und verbundener Unternehmen]. Die Zuordnung von Seriennummer und Bereitstellungsdatum erfolgt über [System]. Freigabe erteilt am [Datum] durch [Funktion].

Lagerbestand und Aufarbeitung sind die Sonderfälle

Zwei Konstellationen lassen sich mit der Grundregel allein nicht auflösen, weil bei ihnen der Zeitpunkt der ersten Bereitstellung selbst zweifelhaft ist.

Fertig produzierte Ware im Lager

Ein Exemplar, das vor dem Stichtag gefertigt, aber erst danach erstmals abgegeben wird, ist nach dem Wortlaut erfasst. Das Inverkehrbringen ist die erstmalige Bereitstellung, und die Bereitstellung ist die Abgabe im Rahmen einer Geschäftstätigkeit. Die Fertigung ist keine Abgabe. Verwaltungsauslegung Nach den Fragen und Antworten der Kommission ist eine Abgabe auch die Übertragung des Eigentums oder des Besitzes an einen Händler, sodass ein Verkauf des Herstellers an einen Großhändler vor dem Stichtag das Exemplar bereits in Verkehr bringt, auch wenn der Endkunde es erst später erhält.[17] Der Zeitpunkt der Abgabe in der Lieferkette ist damit gestaltbar, aber nur dort, wo eine echte Abgabe an einen anderen Marktteilnehmer erfolgt. Die Verbringung in ein eigenes Zwischenlager oder an eine konzernangehörige Vertriebsgesellschaft ohne Eigentumsübergang ist keine Bereitstellung. Eigene Auslegung Ob eine konzerninterne Übertragung mit Eigentumsübergang genügt, ist ungeklärt und sollte nicht als Gestaltungsmittel eingesetzt werden.

Eine Serie, die im Sommer 2026 gefertigt und im Frühjahr 2027 ausgeliefert wird, kann deshalb je nach Vertragslage bereits 2026 in Verkehr gebracht worden sein. Maßgeblich ist der Vertrag mit dem ersten Abnehmer und der Zeitpunkt, zu dem Eigentum oder Besitz übergeht.

Aufgearbeitete und wesentlich veränderte Produkte

Ein Produkt kann nur einmal in Verkehr gebracht werden. Ein gebrauchtes Exemplar, das der Hersteller zurücknimmt, aufarbeitet und erneut verkauft, ist nach diesem Grundsatz nicht erneut in Verkehr gebracht. Verwaltungsauslegung Die Kommission zieht dort eine Grenze, wo die Aufarbeitung so weit geht, dass ein neues Produkt entsteht. Bei einer wesentlichen Veränderung, die die Leistung, den Zweck oder die Art des Produkts ändert, kann ein neues Inverkehrbringen vorliegen.[17] Sie folgt damit dem Verständnis des harmonisierten Produktrechts.

Ein Softwareupdate, das die Datenerzeugung verändert, ist für sich keine wesentliche Veränderung des Produkts. Es kann aber die vorvertragliche Information nach Art. 3 Abs. 2 berühren, wenn es Art, Format oder Umfang der Daten ändert und ein neuer Vertrag über das Produkt oder den Dienst geschlossen wird. Und es kann einen verbundenen Dienst betreffen, der nach Art. 3 Abs. 1 als Dienst zu konzipieren und zu erbringen ist. Für den Dienst gilt der Stichtag ebenso: Erfasst ist der verbundene Dienst, der mit einem nach dem 12. September 2026 in Verkehr gebrachten Produkt verbunden ist.

Acht Annahmen im Abgleich mit dem Text

Verbreitete Annahmen und was der Text sagt
AnnahmeBefundFundstelle
„Der Data Act gilt für uns erst ab dem 12. September 2026.“Unzutreffend. Nur die Konstruktionspflicht ist an den Stichtag gebunden. Zugang, Weitergabe, vorvertragliche Information und die Vertragsgrundlage der Eigennutzung gelten seit dem 12. September 2025.Art. 50 UAbs. 3
„Unsere Baureihe ist seit 2019 auf dem Markt und deshalb nicht betroffen.“Unzutreffend. Das Inverkehrbringen bezieht sich auf das einzelne Exemplar. Jedes nach dem Stichtag erstmals abgegebene Stück ist erfasst.Art. 2 Nr. 21 und 22, Glossar der Bundesnetzagentur
„Wir sind ein Kleinunternehmen, also gilt Kapitel II nicht.“Nur ohne größeres Partner- oder verbundenes Unternehmen und ohne Unterauftrag. Die Konzernrechnung nach der Empfehlung 2003/361/EG entscheidet.Art. 7 Abs. 1
„Daten, die wir nicht aus der Ferne abrufen, müssen wir nicht zugänglich machen.“Für Art. 4 zutreffend, soweit die Daten nicht ohne Weiteres verfügbar sind. Für Art. 3 Abs. 1 unzutreffend, weil die Konstruktionspflicht nicht an die Verfügbarkeit beim Hersteller anknüpft.Art. 2 Nr. 17, Art. 3 Abs. 1
„Unsere Auswertungen sind Geschäftsgeheimnisse und deshalb ausgenommen.“Abgeleitete Informationen aus proprietären Algorithmen sind vom Datenbegriff ausgenommen. Rohdaten und aufbereitete Daten sind es nicht, auch wenn sie Geschäftsgeheimnisse enthalten. Dort gilt das Verfahren aus Erwägungsgrund 31.ErwG 15, ErwG 31, Art. 4 Abs. 6 bis 8
„Das Höchstmaß liegt bei 500.000 Euro.“Für § 15 Abs. 2 Nr. 1 DADG zutreffend. Daneben stehen der Rahmen des Art. 83 Abs. 5 DSGVO über Art. 40 Abs. 4 der Datenverordnung und die Abschöpfung nach § 17 Abs. 4 OWiG.§ 15 Abs. 4 DADG, § 16 DADG
„Fahrlässige Verstöße werden nicht geahndet.“Nach § 15 DADG zutreffend, weil der Katalog Fahrlässigkeit nicht nennt. Für den Weg über Art. 40 Abs. 4 der Datenverordnung unzutreffend.§ 10 OWiG, Art. 83 Abs. 2 lit. b DSGVO
„Die vorvertragliche Information ist nicht bußgeldbewehrt, also unwichtig.“Nicht bußgeldbewehrt seit der Streichung im Ausschuss. Anordnung der Behörde, lauterkeitsrechtliche Anknüpfung und vertragliche Folgen bleiben.BT-Drs. 21/4998, Nr. 9 Buchst. b

Die Regelung überzeugt, ihre Sanktionierung nicht

Eigene Bewertung Die Anknüpfung an das Exemplar ist die richtige Entscheidung. Eine Anknüpfung an die Baureihe hätte jeden Hersteller belohnt, der ein Produkt vor dem Stichtag einmal angeboten hat, und den Datenzugang für Jahre auf die Neuentwicklungen beschränkt. Die Ein-Tages-Differenz im Wortlaut ist demgegenüber ein Schönheitsfehler, den die amtliche Kommunikation eher vergrößert als glättet.

Eigene Bewertung Die deutsche Sanktionierung überzeugt dagegen nicht. Ein Höchstmaß von 500.000 Euro ohne Umsatzbezug für die Konstruktionspflicht, verbunden mit der Beschränkung auf Vorsatz, nimmt der Vorschrift gegenüber großen Herstellern die Steuerungswirkung. Die Streichung der Tatbestände zu den Informationspflichten verschiebt die Durchsetzung auf Mitbewerber und Vertragspartner, ohne dass der Gesetzgeber dies gesagt hätte. Die geteilte Zuständigkeit zwischen Bundesnetzagentur und Bundesbeauftragter führt zu zwei Bußgeldrahmen für benachbarte Sachverhalte, deren Verhältnis zueinander das Gesetz nicht regelt.

Eigene Bewertung Für Hersteller folgt daraus eine nüchterne Prioritätensetzung. Das Bußgeldrisiko ist begrenzt und berechenbar. Das vertragliche und wettbewerbliche Risiko ist es nicht. Wer die Konstruktionspflicht ernst nimmt, tut es nicht wegen der Bundesnetzagentur, sondern wegen des Kunden, der die Konformität zusichern lässt, und wegen des Wettbewerbers, der sie bestreitet.

Bis 2028 entscheidet sich, wie weit Artikel 3 reicht

12. September 2026

Die Konstruktionspflicht greift für jedes Exemplar, das nach diesem Tag erstmals bereitgestellt wird. Erste Beschwerden bei der Bundesnetzagentur sind für Produkte zu erwarten, deren Zugangsweg fehlt oder nur über ein Freigabeverfahren führt.

Häufige Fragen

Gilt die Konstruktionspflicht für Produkte, die vor dem 12. September 2026 entwickelt wurden?

Ja, wenn das einzelne Exemplar nach diesem Tag erstmals auf dem Unionsmarkt bereitgestellt wird. Der Zeitpunkt der Entwicklung oder der Markteinführung der Baureihe ist unerheblich. Maßgeblich ist die erste Abgabe des konkreten Stücks.

Was gilt für Geräte, die schon beim Kunden stehen?

Die Konstruktionspflicht gilt für sie nicht. Die Zugangspflicht auf Verlangen nach Art. 4, die Weitergabepflicht nach Art. 5 und das Erfordernis einer vertraglichen Grundlage für die eigene Nutzung nach Art. 4 Abs. 13 gelten seit dem 12. September 2025 unabhängig vom Alter des Geräts, soweit die Daten ohne Weiteres verfügbar sind und kein Ausschluss nach Art. 7 greift.

Zählt ein Produkt als in Verkehr gebracht, wenn es an einen Händler geliefert wurde?

Nach den Fragen und Antworten der Kommission ja. Die Bereitstellung auf dem Markt ist jede Abgabe zum Vertrieb, Verbrauch oder zur Verwendung im Rahmen einer Geschäftstätigkeit, auch die Übertragung von Eigentum oder Besitz an einen Händler. Die Verbringung in ein eigenes Lager ohne Abgabe an einen anderen Marktteilnehmer ist keine Bereitstellung.

Muss der direkte Zugang am Gerät selbst erfolgen?

Nein. Direkt heißt ohne Zutun des Dateninhabers. Eine vom Nutzer selbst bedienbare Schnittstelle oder ein automatisiert bedienbares Nutzerkonto können direkter Zugang sein, auch wenn die Daten auf einem entfernten Server liegen. Ein Freigabeverfahren mit Entscheidung eines Mitarbeiters ist es nicht.

Sind Auswertungen und Kennzahlen aus den Rohdaten erfasst?

Abgeleitete oder gefolgerte Informationen, die das Ergebnis zusätzlicher Investitionen sind, insbesondere mittels komplexer proprietärer Algorithmen, fallen nicht in den Anwendungsbereich. Aufbereitete Daten, die nur verständlich und nutzbar gemacht wurden, fallen hinein. Wo die Grenze im Einzelfall liegt, ist nicht entschieden.

Können wir den Zugang wegen Geschäftsgeheimnissen verweigern?

Nicht pauschal. Der Dateninhaber muss die Geschäftsgeheimnisse ermitteln und mit dem Nutzer Vertraulichkeitsmaßnahmen vereinbaren. Verweigern oder aussetzen darf er erst, wenn eine Vereinbarung ausbleibt oder verletzt wird, und er muss dies der Bundesnetzagentur über deren Formulare mitteilen. Eine vollständige Ablehnung im Einzelfall setzt den Nachweis eines mit hoher Wahrscheinlichkeit eintretenden schweren wirtschaftlichen Schadens voraus.

Wie hoch ist die Geldbuße für einen Verstoß gegen die Konstruktionspflicht?

Nach § 15 Abs. 2 Nr. 1, Abs. 4 DADG bis zu 500.000 Euro, und nur bei Vorsatz. Soweit der Schutz personenbezogener Daten betroffen ist, kann die Bundesbeauftragte nach Art. 40 Abs. 4 der Datenverordnung den Rahmen des Art. 83 Abs. 5 DSGVO ausschöpfen. Nach § 17 Abs. 4 OWiG kann das Höchstmaß zur Abschöpfung des wirtschaftlichen Vorteils überschritten werden.

Ist die vorvertragliche Information noch bußgeldbewehrt?

Nein. Der Ausschuss für Digitales und Staatsmodernisierung hat die Tatbestände zu Art. 3 Abs. 2 und 3 gestrichen. Die Pflicht besteht fort. Die Bundesnetzagentur kann ihre Erfüllung anordnen, und lauterkeitsrechtliche sowie vertragliche Folgen bleiben möglich.

Welche Behörde ist zuständig, und wo lege ich Beschwerde ein?

Die Bundesnetzagentur ist seit dem 30. Mai 2026 die zuständige Behörde und zentrale Anlaufstelle. Beschwerden und Mitteilungen nimmt sie ausschließlich über die Formulare ihres Beschwerdeportals entgegen. Für den Schutz personenbezogener Daten im Anwendungsbereich der Verordnung ist die Bundesbeauftragte für den Datenschutz und die Informationsfreiheit zuständig.

Verschiebt der Digitale Omnibus den Stichtag?

Nein. Die vorgeschlagenen Änderungen betreffen andere Teile der Datenverordnung. Am 12. September 2026 hat sich für die Konstruktionspflicht durch das Vereinfachungspaket nichts geändert.

Gilt die Pflicht auch für Produkte, die wir nur vermieten oder verleasen?

Ja. Die Bereitstellung auf dem Markt ist die entgeltliche oder unentgeltliche Abgabe zum Vertrieb, Verbrauch oder zur Verwendung. Vermietung und Leasing sind eine solche Abgabe. Der Vermieter oder Leasinggeber ist zudem Adressat der vorvertraglichen Information nach Art. 3 Abs. 2.

Was ist, wenn wir die Geräte vor dem Stichtag an unsere eigene Vertriebsgesellschaft verkaufen?

Ob eine konzerninterne Übertragung mit Eigentumsübergang eine Bereitstellung auf dem Markt ist, ist ungeklärt. Die Kommission stellt auf die Abgabe an einen anderen Marktteilnehmer ab. Eine Gestaltung, die allein darauf zielt, den Stichtag zu umgehen, sollte nicht als sicher angesehen werden. Liegt eine solche Vereinbarung erst nach dem 12. September 2026 vor, muss das Exemplar die Konstruktionspflicht erfüllen.

Was noch nicht bekannt ist

  • Wo die Grenze zwischen aufbereiteten und abgeleiteten Daten verläuft. Erwägungsgrund 15 nennt die Sensorfusion als Beispiel, eine Entscheidung fehlt.
  • Ob eine konzerninterne Übertragung mit Eigentumsübergang das Exemplar in Verkehr bringt.
  • Wie die Bundesnetzagentur und die Bundesbeauftragte ihre Bußgeldzuständigkeiten bei einer Handlung mit doppeltem Bezug abgrenzen.
  • Welcher Rechtsweg gegen Bußgeldbescheide der Bundesbeauftragten nach Art. 40 Abs. 4 der Datenverordnung eröffnet ist.
  • Ob Art. 3 Abs. 2 und 3 als Marktverhaltensregelungen im Sinne des § 3a UWG anerkannt werden und ob § 5b Abs. 4 UWG greift.
  • Wie der Digitale Omnibus in seiner endgültigen Fassung die Datenverordnung ändert. Der Stichtag der Konstruktionspflicht ist nach dem Stand vom 6. August 2026 nicht betroffen.

Begriffe

Vernetztes Produkt
Gegenstand, der Daten über seine Nutzung oder Umgebung erlangt, generiert oder erhebt und der diese Daten über einen elektronischen Kommunikationsdienst, eine physische Verbindung oder einen geräteinternen Zugang übermitteln kann, und dessen Hauptfunktion nicht die Speicherung, Verarbeitung oder Übertragung von Daten im Namen anderer ist. Art. 2 Nr. 5.
Verbundener Dienst
Digitaler Dienst, der zum Zeitpunkt des Kaufs, der Miete oder des Leasings so mit dem Produkt verbunden ist, dass das Produkt ohne ihn eine oder mehrere seiner Funktionen nicht ausführen könnte, oder der vom Hersteller oder einem Dritten anschließend mit dem Produkt verbunden wird, um dessen Funktionen zu ergänzen, zu aktualisieren oder anzupassen. Art. 2 Nr. 6.
Inverkehrbringen
Die erstmalige Bereitstellung eines vernetzten Produkts auf dem Unionsmarkt. Bezieht sich auf das einzelne Exemplar, nicht auf den Produkttyp. Art. 2 Nr. 22.
Bereitstellung auf dem Markt
Jede entgeltliche oder unentgeltliche Abgabe eines vernetzten Produkts zum Vertrieb, Verbrauch oder zur Verwendung auf dem Unionsmarkt im Rahmen einer Geschäftstätigkeit. Art. 2 Nr. 21.
Ohne Weiteres verfügbare Daten
Produktdaten und verbundene Dienstdaten, die ein Dateninhaber ohne unverhältnismäßigen Aufwand rechtmäßig erlangt oder rechtmäßig erlangen kann. Tatbestandsmerkmal der Art. 4 und 5, nicht des Art. 3 Abs. 1. Art. 2 Nr. 17.
Produktdaten
Daten, die bei der Nutzung eines vernetzten Produkts generiert werden und die der Hersteller so konzipiert hat, dass sie von einem Nutzer, Dateninhaber oder Dritten über einen elektronischen Kommunikationsdienst, eine physische Verbindung oder einen geräteinternen Zugang abgerufen werden können. Art. 2 Nr. 15.
Dateninhaber
Natürliche oder juristische Person, die nach der Verordnung, nach geltendem Unionsrecht oder nach nationalen Rechtsvorschriften berechtigt oder verpflichtet ist, Daten zu nutzen und bereitzustellen. Art. 2 Nr. 13.
DADG
Datenverordnung-Anwendungs-und-Durchsetzungs-Gesetz, Art. 1 des Gesetzes zur Anwendung und Durchsetzung der Datenverordnung vom 26. Mai 2026, in Kraft seit 30. Mai 2026. Benennt die Bundesnetzagentur als zuständige Behörde und enthält in § 15 den Bußgeldkatalog.

Quellen

  1. Verordnung (EU) 2023/2854 des Europäischen Parlaments und des Rates vom 13. Dezember 2023 über harmonisierte Vorschriften für einen fairen Datenzugang und eine faire Datennutzung sowie zur Änderung der Verordnung (EU) 2017/2394 und der Richtlinie (EU) 2020/1828 (Datenverordnung), ABl. L, 2023/2854 vom 22.12.2023, herangezogen Art. 2, 3, 4, 5, 7, 37, 40, 43, 49, 50 sowie Erwägungsgründe 15, 20, 24, 31, 34, 41 und 107, EUR-Lex, abgerufen am 6.8.2026.
  2. Gesetz zur Anwendung und Durchsetzung der Verordnung (EU) 2023/2854 vom 26. Mai 2026, BGBl. 2026 I Nr. 157, Art. 1 (Datenverordnung-Anwendungs-und-Durchsetzungs-Gesetz, DADG), herangezogen §§ 2, 3, 7, 9, 13, 15, 16, sowie Art. 3 (Inkrafttreten), recht.bund.de, abgerufen am 6.8.2026.
  3. Deutscher Bundestag, Beschlussempfehlung und Bericht des Ausschusses für Digitales und Staatsmodernisierung zu dem Gesetzentwurf der Bundesregierung, Drucksache 21/4998 vom 6. Mai 2026, S. 4 (Fassung des § 15 Abs. 2), S. 11 (Begründung zu Nummer 9 Buchstabe b), S. 9 (Erklärungen der Fraktionen), dserver.bundestag.de, abgerufen am 6.8.2026.
  4. § 87b Abs. 3 UrhG in der Fassung des Art. 2 des Gesetzes vom 26. Mai 2026, BGBl. 2026 I Nr. 157, gesetze-im-internet.de, abgerufen am 6.8.2026.
  5. §§ 10, 17, 30, 36, 68 des Gesetzes über Ordnungswidrigkeiten (OWiG), gesetze-im-internet.de, abgerufen am 6.8.2026.
  6. Art. 83 der Verordnung (EU) 2016/679 (Datenschutz-Grundverordnung), dejure.org, abgerufen am 6.8.2026.
  7. Art. 40 Abs. 4 der Verordnung (EU) 2023/2854, Geldbußen der Datenschutzaufsichtsbehörden bei Verstößen gegen die Kapitel II, III und V, siehe Quelle 1.
  8. Bundesnetzagentur, Glossar zum Data Act, Eintrag „Inverkehrbringen“, bundesnetzagentur.de, abgerufen am 6.8.2026. Unverbindliche Auslegungshilfe der Behörde.
  9. Bundesnetzagentur, Mitteilungen der Dateninhaber nach Art. 4 Abs. 7 und 8 sowie Art. 5 Abs. 10 und 11 der Datenverordnung, Formularseite, bundesnetzagentur.de, abgerufen am 6.8.2026.
  10. Bundesnetzagentur, Data Act, Informationsseite zu den Rechten der Nutzer und Pflichten der Dateninhaber, bundesnetzagentur.de, abgerufen am 6.8.2026.
  11. Empfehlung 2003/361/EG der Kommission vom 6. Mai 2003 betreffend die Definition der Kleinstunternehmen sowie der kleinen und mittleren Unternehmen, ABl. L 124 vom 20.5.2003, Anhang Art. 2 und 3, EUR-Lex, abgerufen am 6.8.2026.
  12. Bundesnetzagentur, Beschwerdeportal Data Act, Hinweise zum Rechtsschutz, bundesnetzagentur.de, abgerufen am 6.8.2026.
  13. Bundesnetzagentur, Pressemitteilung vom 30. Mai 2026: Bundesnetzagentur wird zuständige Behörde für den Data Act, bundesnetzagentur.de, abgerufen am 6.8.2026.
  14. Europäische Kommission, Frequently Asked Questions on the Data Act, Fassung vom 14. Juli 2026, herangezogen die Fragen zum Inverkehrbringen, zum direkten Zugang, zur Weitergabe an Empfänger außerhalb der Union und zur Aufarbeitung, digital-strategy.ec.europa.eu, abgerufen am 6.8.2026. Unverbindlich.
  15. Bundesministerium für Digitales und Staatsmodernisierung, Informationsseite zur Datenverordnung, bmds.bund.de, abgerufen am 6.8.2026.
  16. Auswertung der Kommentarliteratur zu § 3 DADG, Stand Juli 2026, abgerufen über beck-online am 6.8.2026.

Zitiervorschlag: Bohne, Jean Paul: Data Act seit 12. September 2026: Access by Design, ITMR Rechtsanwälte PartGmbB, 6. August 2026, itmr-legal.de/blog/data-act-konstruktionspflicht-12-september-2026.

Änderungsprotokoll

  • 6. August 2026 · ErstveröffentlichungRechtsstand 6. August 2026. Ausgewertet sind die Datenverordnung in der im Amtsblatt veröffentlichten Fassung, das Gesetz zur Anwendung und Durchsetzung der Datenverordnung vom 26. Mai 2026, die Beschlussempfehlung des Ausschusses für Digitales und Staatsmodernisierung, das Glossar und die Formularseiten der Bundesnetzagentur sowie die Fragen und Antworten der Kommission in der Fassung vom 14. Juli 2026.

Eine Aktualisierung erfolgt unter derselben Adresse. Auslöser sind erste Entscheidungen der Bundesnetzagentur zu Art. 3 Abs. 1, eine Änderung der Datenverordnung durch den Digitalen Omnibus, die den Stichtag oder den Datenbegriff berührt, und erste Rechtsprechung zur Grenze zwischen aufbereiteten und abgeleiteten Daten.

Zum Verfasser

Jean Paul Bohne ist Rechtsanwalt und Partner der ITMR Rechtsanwälte PartGmbB in Düsseldorf, Fachanwalt für IT-Recht und Fachanwalt für Urheber- und Medienrecht. Er berät Hersteller vernetzter Produkte, Anbieter verbundener Dienste und deren Kunden zur Datenverordnung, zur Vertragsgestaltung im Datenrecht und zur Verzahnung mit Datenschutz und Cybersicherheitsrecht.

Die Konstruktionspflicht nach dem Stichtag belastbar prüfen

Typische Mandate sind die Zuordnung der Produktlinien und Exemplare, die Prüfung der Ausschlüsse nach Art. 7, der Aufbau des Datenkatalogs mit der Abgrenzung abgeleiteter Informationen, die Entscheidung über den Zugangsweg zusammen mit der Bewertung nach der Cyberresilienz-Verordnung und die Formulierung der Zusicherungen in Liefer- und Softwareverträgen.

Produktlinie kurz schildernLeistungsseite Data Act umsetzen

Rechtsstand: . Dieser Beitrag gibt den Stand zum genannten Datum wieder. Die Einordnung eines Produkts und eines Exemplars hängt von den Umständen des Einzelfalls ab. Zur Grenze zwischen aufbereiteten und abgeleiteten Daten und zur Abgrenzung der Bußgeldzuständigkeiten stehen Entscheidungen aus.

Inhalt

Artikel teilen

Teilen Sie diesen Artikel mit Ihrem Netzwerk