Datenrecht · Verordnung (EU) 2023/2854
Nicht die Baureihe zählt, sondern das einzelne Gerät
Ein Hersteller verkauft eine Baureihe seit 2019 und hält sich zum für nicht betroffen. Dieser Schluss ist der folgenreichste Irrtum zu dieser Frist, weil er auf das Modell abstellt und nicht auf das konkrete Exemplar. Die Konstruktionspflicht aus Art. 3 Abs. 1 der Verordnung (EU) 2023/2854, der Datenverordnung, erfasst nach Art. 50 UAbs. 3 jedes Exemplar, das nach diesem Tag erstmals auf dem Unionsmarkt bereitgestellt wird. Zuständig ist seit dem die Bundesnetzagentur, und wer die Pflicht verfehlt, streitet darüber am Ende seltener im Bußgeldverfahren als in der Abnahme, im Lieferantenaudit und in der Kaufpreisverhandlung.
Die Antwort in drei Sätzen
Art. 3 Abs. 1 der Datenverordnung verlangt, dass vernetzte Produkte so konzipiert und hergestellt und verbundene Dienste so konzipiert und erbracht werden, dass Produktdaten und verbundene Dienstdaten samt der zur Auslegung erforderlichen Metadaten standardmäßig einfach, sicher, unentgeltlich, maschinenlesbar und, soweit relevant und technisch durchführbar, direkt für den Nutzer zugänglich sind.[1] Diese Pflicht trifft nach Art. 50 UAbs. 3 jedes Exemplar, das nach dem 12. September 2026 erstmals auf dem Unionsmarkt bereitgestellt wird, und nach dem Glossar der Bundesnetzagentur bezieht sich das Inverkehrbringen auf jedes individuelle Produkt und nicht auf einen Produkttyp.[8] Für früher abgegebene Exemplare entfällt allein die Konstruktionspflicht, während die Zugangs- und Weitergabepflichten aus Art. 4 und Art. 5 seit dem 12. September 2025 unabhängig vom Zeitpunkt des Inverkehrbringens gelten und die vorvertraglichen Informationspflichten aus Art. 3 Abs. 2 und 3 jeden seither neu geschlossenen Vertrag treffen, ohne rückwirkend in ältere Verträge einzugreifen.
Was Unternehmen aus dieser Rechtslage mitnehmen
Der Stichtag knüpft an das einzelne Exemplar an, nicht an die Markteinführung einer Baureihe.
Ein Gerät aus einer seit 2019 laufenden Serie unterfällt Art. 3 Abs. 1, sobald es nach dem 12. September 2026 erstmals abgegeben wird. Die Bundesnetzagentur formuliert das in ihrem Glossar ausdrücklich.[8]
Der Wortlaut sagt „nach dem 12. September 2026“ und meint damit den 13. September.
Amtliche Kurzfassungen sprechen vereinfachend von einer Geltung ab dem 12. September. Auf diese Differenz sollte sich niemand stützen.[1]
Befreit ist allein die Konstruktion, nicht der Zugang.
Art. 4 und Art. 5 treffen auch ein Gerät von 2019, soweit die Daten ohne Weiteres verfügbar sind. Die vorvertragliche Information trifft jeden neuen Vertrag, auch über eine alte Baureihe.
Pflichtenebene und deutsche Sanktionsebene fallen auseinander.
Bis zum 30. Mai 2026 galten die Pflichten ohne benannte Data-Act-Behörde und ohne Bußgeldtatbestand. Für personenbezogene Aspekte war die Datenschutzaufsicht gleichwohl zuständig.[1]
Der Betrag ist ein tatbestandliches Höchstmaß, keine Gesamtobergrenze.
Soweit der Schutz personenbezogener Daten betroffen ist, eröffnet Art. 40 Abs. 4 der Datenverordnung über § 16 DADG den Rahmen des Art. 83 Abs. 5 DSGVO. Nach § 17 Abs. 4 OWiG kann das Höchstmaß zur Abschöpfung überschritten werden.[2]
Das Erstrisiko liegt im Vertrag, nicht im Bußgeldbescheid.
Zusicherungen in Liefer- und Softwareverträgen, Lieferantenaudits und Kaufpreisabschläge in Transaktionen wirken schneller als ein Verfahren der Bundesnetzagentur. Eigene Bewertung
Was der Stichtag anordnet und was nicht
Die Übersicht ordnet jeden Regelungsgegenstand dem Zeitpunkt zu, ab dem er wirkt, und führt ausdrücklich auf, was der deutsche Gesetzgeber im Ausschussverfahren gestrichen hat.
| Gegenstand | Ergebnis | Fundstelle |
|---|---|---|
| Konstruktion vernetzter Produkte und verbundener Dienste | Seit 13.09.2026 für Exemplare, die nach dem 12.09.2026 erstmals auf dem Unionsmarkt bereitgestellt werden | Art. 3 Abs. 1, Art. 50 UAbs. 3 |
| Vorvertragliche Information | Seit 12.09.2025 für jeden neuen Vertrag. Adressat ist bei Abs. 2 der Verkäufer, Vermieter oder Leasinggeber, bei Abs. 3 der Anbieter des verbundenen Dienstes | Art. 3 Abs. 2 und 3 |
| Zugang des Nutzers zu ohne Weiteres verfügbaren Daten auf Verlangen | Seit 12.09.2025 unabhängig vom Zeitpunkt des Inverkehrbringens, auch für Geräte im Feld | Art. 4 Abs. 1 |
| Weitergabe an vom Nutzer benannte Dritte | Seit 12.09.2025, benannte Torwächter bleiben ausgeschlossen | Art. 5 Abs. 1, Art. 5 Abs. 3 |
| Eigene Nutzung nicht personenbezogener Daten durch den Dateninhaber | Nur auf vertraglicher Grundlage mit dem Nutzer. Erkenntnisse über dessen wirtschaftliche Lage sind auch mit Vertrag untersagt | Art. 4 Abs. 13 Satz 1 und 2 |
| Missbräuchliche Klauseln in Datenverträgen zwischen Unternehmen | Für Verträge nach dem 12.09.2025, für bestimmte Altverträge ab 12.09.2027 | Art. 13, Art. 50 UAbs. 5 und 6 |
| Wechselentgelte bei Datenverarbeitungsdiensten | Ermäßigte Entgelte in der Übergangszeit, ab 12.01.2027 unzulässig | Art. 29 Abs. 1 und 2 |
| Zuständige Behörde und Bußgeldkatalog in Deutschland | Bundesnetzagentur, in Kraft seit 30.05.2026, 27 Tatbestände in § 15 Abs. 2 | §§ 2, 15 DADG |
| Bußgeldtatbestand für Art. 3 Abs. 2 und 3 | Gestrichen im Ausschussverfahren. Anordnung der Behörde und zivilrechtliche Folgen bleiben | BT-Drs. 21/4998, Nr. 9 Buchst. b |
| Bußgeldtatbestand für Art. 4 Abs. 13 Satz 1 | Gestrichen, während Satz 2 als § 15 Abs. 2 Nr. 7 mit 500.000 Euro bewehrt bleibt | BT-Drs. 21/4998, Nr. 9 Buchst. b |
Reichweite und Grenzen
Art. 3 Abs. 1 regelt eine Produkteigenschaft. Vier Fragen beantwortet die Vorschrift nicht, sodass die genannten Prüfungen eigenständig bleiben.
- Sie schreibt nicht vor, welche Daten ein Produkt erzeugen muss. Die Datenverordnung verpflichtet nicht dazu, Daten auf der Recheneinheit zu speichern, und gibt keinen Erhebungsumfang vor (ErwG 20).
- Sie beantwortet nicht die datenschutzrechtliche Frage. Ein Unternehmen als Nutzer, das personenbezogene Daten verlangt, braucht eine eigene Rechtsgrundlage nach Art. 6 Abs. 1 DSGVO (ErwG 34).
- Sie ersetzt keine Bewertung nach der Verordnung (EU) 2024/2847, deren Anforderungen an Produkte mit digitalen Elementen eigenständig greifen. Die Erstsortierung leistet der CRA-Check.
- Sie verdrängt weder das Kartellrecht bei marktstarken Datenpositionen noch den Schutz von Geschäftsgeheimnissen, den sie in ein Verfahren mit engen Verweigerungsvoraussetzungen verweist.
Worauf die Aussagen beruhen
Nicht jede Aussage dieses Beitrags hat dasselbe Gewicht. Die Übersicht trennt Normtext, Verwaltungsauslegung, fachöffentliche Auswertung und eigene Bewertung.
| Aussage | Grundlage | Einordnung |
|---|---|---|
| Konstruktionspflicht für nach dem 12.09.2026 bereitgestellte Exemplare | Art. 3 Abs. 1, Art. 50 UAbs. 3 der Datenverordnung | Normtext |
| Das Inverkehrbringen bezieht sich auf jedes individuelle Produkt | Glossar der Bundesnetzagentur zum Data Act, unverbindlich | Verwaltungsauslegung |
| Nur Vorsatz im Katalog des § 15 DADG, Höchstmaß 500.000 Euro | § 15 Abs. 2 Nr. 1, Abs. 4 DADG, § 10 OWiG | Normtext |
| Streichung der Bußgeldtatbestände zu Art. 3 Abs. 2 und 3 | Beschlussempfehlung des Ausschusses für Digitales, BT-Drs. 21/4998 | Normtext |
| Verstoß gegen Art. 3 Abs. 2 kann eine Abmahnung tragen | Keine veröffentlichte Entscheidung zu dieser Frage | Eigene Bewertung |
| Data-Act-Konformität wird in Beschaffungsverfahren abgefragt | Beobachtung aus der Beratungspraxis, keine Erhebung | Eigene Bewertung |
| Grenze zwischen aufbereiteten und abgeleiteten Daten | Erwägungsgrund 15, keine Rechtsprechung | Offene Frage |
Den allgemeinen Überblick über die Datenverordnung setzt dieser Beitrag voraus. Er steht auf der Übersichtsseite zum Datenrecht, die Einordnung des eigenen Produkts leistet der Data-Act-Check, und die Umsetzung im Unternehmen behandelt die Leistungsseite Data Act umsetzen. Wer den Stichtag neben den übrigen Digitalrechtsakten planen muss, findet die Zuordnung unter EU Digital Acts. Für die Übersetzung in Klauseln führt der Beitrag zur Vertragsgestaltung im IT-Recht weiter, für den Stand des Vereinfachungspakets der Beitrag zum Digitalen Omnibus.
Drei Fragen, die jetzt zu klären sind
- Welche Produktlinien geben nach dem 12. September 2026 noch Exemplare erstmals in der Union ab, und wer im Unternehmen weiß das verlässlich?
- Welche Daten erzeugt jedes dieser Produkte, welche davon sind ohne Weiteres verfügbar, und welche gelten als abgeleitet?
- Auf welcher vertraglichen Grundlage nutzt das Unternehmen die nicht personenbezogenen Daten seiner eigenen Produkte heute?
Damit ist der Regelungsinhalt des Stichtags wiedergegeben. Was folgt, sind der Wortlaut der Übergangsvorschrift, die Auslegung des Inverkehrbringens durch die Bundesnetzagentur, der beschlossene Bußgeldkatalog samt der im Ausschuss gestrichenen Tatbestände und die Frage, welcher Rechtsweg gegen welche Entscheidung eröffnet ist.
¶Die Frist läuft je Exemplar, nicht je Baureihe
Die praktisch folgenreichste Aussage des Stichtags steht nicht in Art. 3, sondern in Art. 2 Nr. 22. Inverkehrbringen ist dort die erstmalige Bereitstellung eines vernetzten Produkts auf dem Unionsmarkt, und Bereitstellung auf dem Markt ist nach Art. 2 Nr. 21 jede entgeltliche oder unentgeltliche Abgabe zum Vertrieb, Verbrauch oder zur Verwendung im Rahmen einer Geschäftstätigkeit.[1] Beide Begriffe stammen aus dem harmonisierten Produktrecht der Union und werden dort seit Langem auf das Einzelstück bezogen.
„Die Verpflichtung gemäß Artikel 3 Absatz 1 gilt für vernetzte Produkte und die mit ihnen verbundenen Dienste, die nach dem 12. September 2026 in Verkehr gebracht wurden.“
Art. 50 UAbs. 3 der Verordnung (EU) 2023/2854, ABl. L, 2023/2854 vom 22.12.2023[1]Der Wortlaut knüpft an das Produkt an, das in Verkehr gebracht wurde, nicht an den Zeitpunkt, zu dem eine Baureihe erstmals angeboten wurde. Verwaltungsauslegung Die Kommission liest ihn ebenso und hält fest, dass sich das Inverkehrbringen auf das einzelne Produkt bezieht und nicht auf einen Produkttyp.[17] Art. 50 ist ohne Absätze gefasst, weshalb die Vorschrift hier als Unterabsatz 3 zitiert wird. In der Auswertung begegnet dieselbe Passage auch als Art. 50 Abs. 1 Satz 3.
Verwaltungsauslegung Die Bundesnetzagentur formuliert das in ihrem Glossar zum Data Act ausdrücklich: Ein vernetztes Produkt kann nur einmalig in Verkehr gebracht werden, und das Inverkehrbringen bezieht sich auf jedes individuelle Produkt, nicht auf einen Produkttyp.[8] Das Glossar ist eine unverbindliche Auslegungshilfe der Behörde und bindet weder Gerichte noch die Behörde selbst. Für die Praxis kehrt es die verbreitete Erwartung um: Nicht das Datum der Markteinführung entscheidet, sondern das Datum der ersten Abgabe des konkreten Geräts.
Das Beispiel trägt deshalb, weil kein anderer Umstand das Ergebnis bestimmt. Der Hersteller ist kein Kleinunternehmen, das Produkt erzeugt Nutzungsdaten, und ein Ausschluss nach Art. 7 greift nicht. Allein der Zeitpunkt der ersten Abgabe des Einzelstücks entscheidet.
Zwei Randfälle klärt das Glossar mit
Verwaltungsauslegung Die Bundesnetzagentur zieht zwei Grenzen, die in der Auswertung selten auftauchen. Ein Produkt, das in der Union für den Export gefertigt und außerhalb der Union in Verkehr gebracht wird, ist nicht erfasst. Ebenso wenig erfasst ist der Eigenimport, bei dem ein Verbraucher das Produkt während seiner physischen Anwesenheit im Drittland erwirbt und für den privaten Gebrauch mitbringt.[8][17] Die Einschränkung auf den körperlich anwesenden Verbraucher und dessen Privatgebrauch stammt aus den Fragen und Antworten der Kommission. Das Glossar der Bundesnetzagentur ist an dieser Stelle weiter gefasst.
Auf gewerbliche Einfuhren lässt sich der Ausschluss nicht übertragen. Nach den Fragen und Antworten der Kommission kann ein in die Union verbrachtes Produkt erst dann als auf dem Unionsmarkt in Verkehr gebracht gelten, wenn es zum zollrechtlich freien Verkehr überlassen wurde und damit den Status einer Unionsware hat.[17] Die Überlassung ist notwendige Voraussetzung und nicht schon der Zeitpunkt des Inverkehrbringens. Maßgeblich bleibt, wann das einzelne Exemplar erstmals auf dem Unionsmarkt bereitgestellt wird. Ware kann Unionsware sein und gleichwohl unbereitgestellt im Lager des Einführers liegen. Wer Ware aus einem Drittland bezieht und in der Union weitergibt, muss deshalb prüfen, wann das einzelne Exemplar erstmals auf dem Unionsmarkt bereitgestellt wurde. Die pauschale Aussage, ein Kauf im Drittland schließe das Inverkehrbringen in der Union aus, trägt nur für den privaten Eigenimport. Umgekehrt sind bei einem in der Union in Verkehr gebrachten Produkt auch die Daten herauszugeben, die bei einer Nutzung in Drittländern entstehen, wobei die Herausgabe nur in der Union ansässige Nutzer verlangen können.
Ein Tag Abstand steht im Wortlaut
Nach dem Wortlaut ist ein am 12. September 2026 abgegebenes Exemplar nicht erfasst. Verwaltungspraxis Die amtliche Kommunikation folgt dem nicht durchgängig. Das Bundesministerium für Digitales und Staatsmodernisierung spricht von einer Übergangsfrist bis zum 12. September 2026.[22]
Eigene Auslegung Als betriebliches Ziel taugt der 13. September nicht. Wer die Konformität erst dann hergestellt hat, muss im Streitfall über einen Tag argumentieren. Die interne Freigabe gehörte auf den 12. September 2026, die Auslegung des Wortlauts gehört in die Akte.
¶Der Bestand verliert nur die Konstruktionspflicht
Das Übergangsrecht wirkt enger, als die Berichterstattung nahelegt. Art. 50 UAbs. 3 nimmt ausschließlich Art. 3 Abs. 1 aus. Die übrigen Vorschriften des Kapitels II gelten seit dem 12. September 2025, ohne dass der Zeitpunkt des Inverkehrbringens sie ausschließt. Drei Pflichten fallen im Alltag früher auf als die Konstruktion, und sie wirken in unterschiedlicher Weise auf den Bestand.
Erstens die vorvertragliche Information. Art. 3 Abs. 2 richtet sich an den Verkäufer, Vermieter oder Leasinggeber, bei dem es sich auch um den Hersteller handeln kann, und verlangt vier Angaben: Art, Format und geschätzten Umfang der Produktdaten, die Angabe, ob das Produkt Daten kontinuierlich und in Echtzeit generieren kann, die Angabe zur Speicherung auf dem Gerät oder einem entfernten Server samt vorgesehener Speicherungsdauer sowie die Angabe, wie der Nutzer zugreifen, abrufen und löschen kann, einschließlich der technischen Mittel, der Nutzungsbedingungen und der Dienstqualität.[1] Art. 3 Abs. 3 trifft den Anbieter eines verbundenen Dienstes und verlangt neun Angaben, darunter die Zwecke einer beabsichtigten Eigennutzung, die Identität des künftigen Dateninhabers und die Angabe, ob dieser Inhaber von Geschäftsgeheimnissen in den Daten ist.
Diese Pflichten knüpfen an den bevorstehenden Vertragsschluss an und wirken deshalb nicht zurück. Für Verträge vor dem 12. September 2025 entsteht keine nachträgliche Informationspflicht. Erfasst ist jeder seither neu geschlossene Vertrag, auch über eine ältere Baureihe. Erwägungsgrund 24 lässt als Umsetzung eine dauerhaft erreichbare Internetadresse genügen, die als Weblink oder QR-Code verbreitet wird, verlangt aber, dass der Nutzer die Information speichern und unverändert wiedergeben kann.
Zweitens der Zugang auf Verlangen. Sind Daten nicht direkt aus dem Produkt zugänglich, hat der Dateninhaber die ohne Weiteres verfügbaren Daten samt einschlägiger Metadaten unverzüglich, in derselben Qualität, die ihm selbst zur Verfügung steht, einfach, sicher, unentgeltlich, umfassend, strukturiert und maschinenlesbar bereitzustellen, und wo relevant und technisch durchführbar fortlaufend und in Echtzeit.[1] Die Bundesnetzagentur beschreibt diesen Zugang in ihrem Informationsangebot als eigenständiges Recht neben der Konstruktionspflicht.[10] Die Pflicht trifft den vorhandenen Gerätebestand, für den eine Konstruktionsanpassung nicht mehr möglich ist. Adressat ist dabei nicht ohne Weiteres der Hersteller, sondern der jeweilige Dateninhaber. Er muss für die bei ihm ohne Weiteres verfügbaren Daten einen geeigneten Bereitstellungsprozess vorhalten. Vorgeschrieben ist das Ergebnis und nicht ein bestimmter Weg. Verwaltungsauslegung Die Kommission erwartet dafür automatisierte Lösungen, strukturierte Anfrageverfahren und Selbstbedienungsportale, um die Abhängigkeit von manuellen Eingriffen zu verringern.[17] Wo das nicht trägt, bleibt der manuelle Weg zulässig. Eine Pflicht, bislang nicht verfügbare Daten neu zu erzeugen oder eine neue Erfassungsinfrastruktur aufzubauen, folgt daraus nicht.
Der Zugriff auf den Bestand ist damit nicht unbegrenzt. Erfasst sind nur Daten, die der Dateninhaber rechtmäßig erlangt oder ohne unverhältnismäßigen Aufwand erlangen kann (Art. 2 Nr. 17), und auch nur, soweit kein Ausschluss nach Art. 7 Abs. 1 greift.
Eine zeitliche Grenze kommt hinzu, die nicht am Gerät ansetzt, sondern am Datum. Verwaltungsauslegung Die Bundesnetzagentur erfasst die Pflichten des Kapitels II für Daten, die ab dem 12. September 2025 erzeugt oder gesammelt werden.[10] Das Alter des Geräts bleibt danach unerheblich, der Erzeugungszeitpunkt der einzelnen Daten kann es dagegen sein. Wer Betriebsdaten aus früheren Jahren vorhält, sollte deshalb den Erzeugungszeitpunkt im Datenkatalog führen.
Drittens die Weitergabe an Dritte nach Art. 5. Der Nutzer kann verlangen, dass die Daten einem von ihm benannten Dritten bereitgestellt werden, etwa einem unabhängigen Wartungsbetrieb. Statusbezogen ausgeschlossen sind als Torwächter benannte Unternehmen. Daneben steht eine räumliche Grenze. Verwaltungsauslegung Die Pflicht des Kapitels II besteht nur gegenüber Empfängern in der Union. Der Nutzer kann eine Weitergabe an eine Stelle ohne Niederlassung in der Union verlangen, der Dateninhaber muss ihr aber nicht entsprechen.[17]
Die Konstruktionsfrist als Gesamtfrist zu lesen
Wer den 12. September 2026 als Startpunkt der Data-Act-Pflichten kommuniziert, datiert drei seit dem 12. September 2025 geltende Pflichten um ein Jahr zu spät. Ein Nutzer, der heute Zugang nach Art. 4 Abs. 1 verlangt und auf den Stichtag verwiesen wird, erhält eine unzutreffende Auskunft. Seit dem 30. Mai 2026 kann er dagegen Beschwerde bei der Bundesnetzagentur einlegen.
¶Die Konstruktion hängt nicht am Fernzugriff
Eine verbreitete Verkürzung setzt die Konstruktionspflicht mit der Zugangspflicht gleich und unterstellt beiden dieselbe Voraussetzung. Das trifft nicht zu, und der Unterschied entscheidet über den Entwicklungsaufwand.
Art. 2 Nr. 17 beschreibt die ohne Weiteres verfügbaren Daten als solche, die der Dateninhaber rechtmäßig erlangt oder ohne unverhältnismäßigen Aufwand erlangen kann. Diese Einschränkung gehört zum Tatbestand der Art. 4 und Art. 5. Art. 3 Abs. 1 nennt sie nicht. Die Vorschrift verlangt eine Produkteigenschaft und macht sie nicht davon abhängig, ob der Hersteller die Daten seinerseits abrufen kann.
Praktisch kehrt das die Prüfungsreihenfolge um. Für Bestandsgeräte fragt man zuerst, welche Daten der Dateninhaber hat oder mit einfachem Vorgang erlangen kann. Für neu bereitgestellte Exemplare fragt man zuerst, welche Daten das Produkt erzeugt und wie der Nutzer an sie gelangt. Die zweite Frage lässt sich nicht mit dem Hinweis beantworten, das eigene Telemetriesystem übertrage diese Felder nicht.
Die Reichweite bleibt gleichwohl begrenzt. Die Verordnung schreibt nicht vor, welche Sensorik ein Produkt trägt, und verpflichtet nicht dazu, Daten außerhalb der erzeugenden Komponente zu speichern oder zu übermitteln (ErwG 20). Ob ein Datenpunkt entsteht, bleibt eine Entscheidung der Produktentwicklung. Entsteht er und handelt es sich um ein Produktdatum im Sinne des Art. 2 Nr. 15, entscheidet Art. 3 Abs. 1 darüber, ob der Nutzer ihn erreicht. Die Definition knüpft dabei an die Konzeptionsentscheidung des Herstellers an, und Art. 3 Abs. 1 wirkt gerade auf diese Entscheidung ein. Ein rein flüchtiges internes Signal, das das erzeugende Bauteil nie verlässt und nirgends gespeichert wird, ist damit noch kein Produktdatum.
Direkt heißt ohne Zutun des Dateninhabers
Eine zweite Verkürzung setzt den direkten Zugang mit einem Zugriff am Gerät gleich. Verwaltungsauslegung Nach den Fragen und Antworten der Kommission liegt direkter Zugang vor, wenn der Nutzer die Daten abrufen kann, ohne den Dateninhaber zuvor darum zu bitten, etwa über eine Schnittstelle, die der Nutzer selbst bedient. Indirekt ist der Zugang, wenn das Produkt den Nutzer auf ein Freigabeverfahren verweist, beispielsweise ein Portal mit Antragsstrecke.[17]
Wo die Daten liegen, entscheidet darüber nicht. Ein automatisiert bedienbares Nutzerkonto und eine Programmierschnittstelle können direkter Zugang sein, obwohl die Daten auf einem entfernten Server liegen. Ein Portal, in dem ein Mitarbeiter des Herstellers die Freigabe erteilt, ist es nicht, auch wenn es schnell antwortet. Sicherheits- und Authentifizierungsschritte, die ohne Entscheidung des Dateninhabers ablaufen, stehen dem direkten Zugang nicht entgegen.
¶Der Datenbegriff endet bei den Ableitungen
Die Konstruktionspflicht reicht so weit wie der Datenbegriff der Verordnung, und der ist enger, als der Wortlaut des Art. 3 Abs. 1 vermuten lässt. Der Übergang von der technischen zur rechtlichen Kategorie findet an einer einzigen Stelle statt: bei der Frage, ob ein Datenpunkt roh, aufbereitet oder abgeleitet ist.
Drei Begriffe nebeneinander
Rohdaten sind automatisch generierte Datenpunkte ohne weitere Verarbeitung, etwa der von einem Sensor gemessene Druck. Aufbereitete Daten sind Daten, die vor der Weiterverarbeitung verständlich und nutzbar gemacht wurden, etwa durch Formatierung und Zeitstempel. Beide fallen in den Anwendungsbereich. Abgeleitete oder gefolgerte Informationen sind Ergebnis zusätzlicher Investitionen in die Zuweisung von Werten oder Erkenntnissen, insbesondere mittels komplexer proprietärer Algorithmen. Sie fallen nicht in den Anwendungsbereich (ErwG 15).
Erwägungsgrund 15 nennt als Beispiel für den ausgenommenen Bereich ausdrücklich Informationen aus Sensorfusion, bei der Daten mehrerer Sensoren über komplexe proprietäre Algorithmen abgeleitet werden.[1] Zugleich stellt er klar, dass der Begriff der aufbereiteten Daten den Dateninhaber nicht zu wesentlichen Investitionen in Bereinigung und Transformation verpflichtet und dass die bereitzustellenden Daten die einschlägigen Metadaten einschließlich Kontext und Zeitstempel umfassen.
Offene Frage Wo die Grenze im Einzelfall verläuft, ist ungeklärt. Die Zusammenführung mehrerer Sensorwerte zu einer physikalischen Größe ist nicht schon deshalb bloße Aufbereitung, weil das Ergebnis eine Messgröße trägt. Steckt in der Zusammenführung ein proprietärer Algorithmus und eine eigene Investition, spricht Erwägungsgrund 15 gerade für eine ausgenommene Ableitung. Ebenso lässt sich eine Schwellenwertüberschreitung, die eine eingebettete Software als Fehlercode ausgibt, als aufbereitete Zustandsinformation lesen oder als Ergebnis einer Bewertungslogik.
Die technische Analogie zum Auskunftsrecht aus Art. 15 DSGVO hinkt an dieser Stelle. Das Auskunftsrecht erfasst auch abgeleitete personenbezogene Daten, sofern sie beim Verantwortlichen vorliegen. Die Datenverordnung nimmt die abgeleitete Ebene bewusst aus, um Investitionsanreize zu erhalten. Wer beide Regime in einem Prozess bedient, führt deshalb zwei unterschiedliche Datenkataloge.
¶Ein größeres Partnerunternehmen beendet die Ausnahme
Art. 7 Abs. 1 nimmt die Pflichten des Kapitels II und damit auch Art. 3 Abs. 1 für Daten aus, die bei der Nutzung vernetzter Produkte generiert werden, die ein Kleinstunternehmen oder ein Kleinunternehmen herstellt oder konzipiert, sowie für Daten aus verbundenen Diensten solcher Unternehmen.[1] Die Ausnahme entfällt in zwei Konstellationen, die in Konzernstrukturen häufig übersehen werden.
- Das Unternehmen hat ein Partnerunternehmen oder ein verbundenes Unternehmen im Sinne des Art. 3 des Anhangs der Empfehlung 2003/361/EG, das kein Kleinst- oder Kleinunternehmen ist.
- Das Unternehmen wurde als Unterauftragnehmer mit der Herstellung oder Konzeption eines vernetzten Produkts oder mit der Erbringung eines verbundenen Dienstes beauftragt.
Für mittlere Unternehmen greift eine gestufte Erleichterung, die Art. 7 Abs. 1 UAbs. 2 in zwei getrennte Fälle zerlegt. Die Ausnahme gilt fort, solange das Unternehmen seit weniger als einem Jahr als mittleres Unternehmen eingestuft ist, und zwar für vernetzte Produkte wie für verbundene Dienste. Zusätzlich gilt sie für vernetzte Produkte für ein Jahr nach dem Zeitpunkt ihres Inverkehrbringens durch ein mittleres Unternehmen.[1] Diese produktbezogene Jahresfrist nennt der Wortlaut allein für vernetzte Produkte, nicht für verbundene Dienste. Erwägungsgrund 41 begründet die Erleichterung mit der Vorbereitungszeit, die ein solches Unternehmen benötigt, bevor es auf dem Dienstleistungsmarkt für seine eigenen Produkte dem Wettbewerb ausgesetzt wird.
Die Einstufung folgt nicht allein aus der Beschäftigtenzahl. Nach der Empfehlung 2003/361/EG treten Umsatz oder Bilanzsumme hinzu, und Partner- sowie verbundene Unternehmen sind einzurechnen. Ein Unternehmen mit 200 Beschäftigten kann deshalb ein mittleres Unternehmen sein, es kann aber über die Verbundrechnung auch die Schwelle überschreiten.
Diese Unterscheidung entscheidet über die Rollenverteilung in Wertschöpfungsketten. Ein Auftragsfertiger mit 40 Beschäftigten, der für einen Konzern produziert, verliert die Ausnahme über die Unterauftragsklausel. Ein Betreiber von Ladeinfrastruktur mit 30 Beschäftigten, der Geräte eines Drittherstellers einsetzt, kann sich nicht allein auf seine eigene Unternehmensgröße berufen. Die Ausnahme knüpft an die Größe des Herstellers oder des Diensteanbieters an. Ist der Hersteller selbst ein Kleinunternehmen ohne größeres Partnerunternehmen, entfallen die Pflichten des Kapitels II für dieses Produkt gleichwohl. Ob er Dateninhaber ist, entscheidet sich gesondert nach Art. 2 Nr. 13 und damit danach, ob er berechtigt oder verpflichtet ist, die Daten zu nutzen und bereitzustellen. Die bloße Zugriffsmöglichkeit genügt dafür nicht.
¶Geschäftsgeheimnisse tragen kein pauschales Nein
Die häufigste Verteidigungslinie gegen ein Zugangsverlangen ist der Hinweis auf Geschäftsgeheimnisse. Sie trägt in dieser Allgemeinheit nicht. Erwägungsgrund 31 formuliert den Ausgangspunkt: Dateninhaber können ein Datenzugangsverlangen nicht allein deshalb ablehnen, weil bestimmte Daten als Geschäftsgeheimnisse gelten, weil dies die beabsichtigte Wirkung der Verordnung untergraben würde.[1]
Der Verordnungsgeber sieht ein dreistufiges Vorgehen vor. Zunächst hat der Dateninhaber die Geschäftsgeheimnisse vor der Offenlegung zu ermitteln. Sodann kann er mit dem Nutzer oder dem Dritten die notwendigen Maßnahmen zur Wahrung der Vertraulichkeit vereinbaren, wobei Erwägungsgrund 31 Mustervertragsklauseln, Vertraulichkeitsvereinbarungen, strenge Zugangsprotokolle, technische Standards und Verhaltenskodizes nennt. Erst wenn eine Vereinbarung ausbleibt, die vereinbarten Maßnahmen nicht umgesetzt werden oder die Vertraulichkeit verletzt wird, darf er die Weitergabe verweigern oder aussetzen und muss dies der zuständigen Behörde mitteilen.
Die vollständige Ablehnung im Einzelfall bleibt der Ausnahmefall. Sie setzt den Nachweis voraus, dass durch die Offenlegung trotz der vom Nutzer oder Dritten getroffenen technischen und organisatorischen Maßnahmen mit hoher Wahrscheinlichkeit ein schwerer wirtschaftlicher Schaden entsteht, den Erwägungsgrund 31 mit schweren irreparablen wirtschaftlichen Verlusten gleichsetzt. Die Begründung muss sich auf objektive Fakten stützen. Wie ein solcher Schutz vertraglich und organisatorisch aufgesetzt wird, behandelt die Seite zum Geschäftsgeheimnisschutz.
Verwaltungsauslegung Die Bundesnetzagentur hält für die Mitteilungen nach Art. 4 Abs. 7 und 8 sowie Art. 5 Abs. 10 und 11 eigene Formulare bereit und nimmt Beschwerden und Mitteilungen ausschließlich darüber entgegen, nicht per E-Mail.[9] Diese Angabe stammt von der Behörde und ist keine Rechtsquelle. Wer die Weitergabe verweigert, ohne die Mitteilung abzusetzen, verliert damit nicht nur ein Argument: Die unterbliebene Mitteilung ist nach § 15 Abs. 2 Nr. 4 DADG eine eigenständige Ordnungswidrigkeit mit einem Höchstmaß von 50.000 Euro.[2]
¶Der Rahmen endet nicht bei 500.000 Euro
Das DADG ist schlank ausgefallen. Es benennt die zuständigen Behörden, regelt die Zulassung privater Streitbeilegungsstellen, ordnet die Befugnisse der Bundesnetzagentur und enthält in §§ 15 und 16 den Bußgeldkatalog.[2] An den materiellen Pflichten ändert es nichts, weil diese unmittelbar aus der Verordnung folgen.
„Ordnungswidrig handelt, wer gegen die Datenverordnung in der Fassung vom 13. Dezember 2023 verstößt, indem er 1. entgegen Artikel 3 Absatz 1 vernetzte Produkte nicht richtig konzipiert oder nicht richtig herstellt oder verbundene Dienste nicht richtig konzipiert oder nicht richtig erbringt […]“
§ 15 Abs. 2 DADG in der Fassung der Beschlussempfehlung des Ausschusses für Digitales und Staatsmodernisierung, BT-Drs. 21/4998, S. 4. Auslassung durch den Verfasser[3]Der Wortlaut entscheidet über das subjektive Element. Er bedroht fahrlässiges Handeln nicht ausdrücklich mit Geldbuße. Nach § 10 OWiG kann als Ordnungswidrigkeit nach § 15 DADG deshalb nur vorsätzliches Handeln geahndet werden. Für den eigenständigen Sanktionsweg des Art. 40 Abs. 4 der Datenverordnung in Verbindung mit § 16 DADG gilt das nicht, weil Art. 83 Abs. 2 lit. b DSGVO vorsätzliche und fahrlässige Verstöße erfasst.[6] Ein objektiv nicht konformes Produkt begründet damit noch keine Verantwortlichkeit, und die Halbierung des Höchstbetrags nach § 17 Abs. 2 OWiG spielt für § 15 Abs. 2 DADG keine Rolle.
§ 15 Abs. 4 DADG staffelt die Höchstmaße nach den Nummern des Katalogs.[3] Die Tabelle gibt die Stufen wieder und ordnet ihnen die für Hersteller wichtigsten Tatbestände zu.
| Höchstmaß | Erfasste Pflicht in Auswahl | Norm |
|---|---|---|
| 5 Mio. Euro, bei juristischen Personen mit mehr als 250 Mio. Euro Gesamtumsatz bis zu 2 Prozent des weltweiten Gesamtumsatzes | Aufforderung oder geschäftlicher Anreiz an den Nutzer, Daten einem Torwächter bereitzustellen | § 15 Abs. 2 Nr. 9, Abs. 5 DADG, Art. 5 Abs. 3 lit. a und b |
| 500.000 Euro | Vernetzte Produkte nicht richtig konzipiert oder hergestellt, verbundene Dienste nicht richtig konzipiert oder erbracht | § 15 Abs. 2 Nr. 1 DADG, Art. 3 Abs. 1 |
| 500.000 Euro | Daten nicht, nicht richtig, nicht vollständig, nicht in der vorgeschriebenen Weise oder nicht rechtzeitig bereitgestellt | § 15 Abs. 2 Nr. 2 DADG, Art. 4 Abs. 1 S. 1, Art. 5 Abs. 1 S. 1 |
| 500.000 Euro | Erkenntnisse über die wirtschaftliche Lage des Nutzers gewonnen, obwohl ein Vertrag über die Datennutzung besteht | § 15 Abs. 2 Nr. 7 DADG, Art. 4 Abs. 13 S. 2 |
| 500.000 Euro | Zuwiderhandlung gegen eine vollziehbare Anordnung der Bundesnetzagentur | § 15 Abs. 1 Nr. 2 DADG, § 9 Abs. 3 DADG |
| 50.000 Euro | Mitteilung über Ablehnung oder Aussetzung unterblieben, Nachweis bei Verweigerung nicht vorgelegt | § 15 Abs. 2 Nr. 4 und 5 DADG, Art. 4 Abs. 7 und 8, Art. 5 Abs. 10 und 11 |
Damit ist der Rahmen aber nicht ausgeschöpft. Zwei Vorschriften führen darüber hinaus, und beide werden in der Auswertung selten genannt.
Zwei Wege über das Höchstmaß hinaus
Erstens erlaubt Art. 40 Abs. 4 der Datenverordnung den für die DSGVO zuständigen Aufsichtsbehörden, bei Verstößen gegen die Pflichten der Kapitel II, III und V Geldbußen bis zu dem in Art. 83 Abs. 5 DSGVO genannten Betrag zu verhängen.[7] Art. 3 Abs. 1 steht in Kapitel II. § 16 DADG benennt hierfür die oder den Bundesbeauftragten für den Datenschutz und die Informationsfreiheit.[2] Zweitens soll eine Geldbuße nach § 17 Abs. 4 OWiG den wirtschaftlichen Vorteil übersteigen, und das gesetzliche Höchstmaß kann dafür überschritten werden. Über § 30 Abs. 3 OWiG gilt das auch für die Verbandsgeldbuße.
Bemerkenswert bleibt die Gewichtung innerhalb des Katalogs. Die schwerste Stufe schützt nicht den Datenzugang des Nutzers, sondern die Abgrenzung gegenüber Torwächtern. Die Konstruktionspflicht liegt eine Stufe darunter und ist für sich genommen nicht umsatzbezogen ausgestaltet. Für einen Konzern mit Milliardenumsatz ist ein Betrag von 500.000 Euro kein Steuerungsinstrument. Für einen Mittelständler mit 80 Millionen Euro Umsatz ist er eines.
Die Durchsetzungsbefugnisse des § 9 DADG reichen von der Feststellung des Verstoßes bis zur Anordnung. Erst die Zuwiderhandlung gegen eine vollziehbare Anordnung ist ihrerseits bußgeldbewehrt. Verwaltungsbehörde im Sinne des § 36 Abs. 1 Nr. 1 OWiG ist die Bundesnetzagentur.[2]
¶Die gestrichenen Tatbestände verlagern das Risiko
Die auffälligste Entscheidung des parlamentarischen Verfahrens ist eine Streichung. Verstöße gegen die vorvertraglichen Informationspflichten aus Art. 3 Abs. 2 und 3 sind im beschlossenen Katalog nicht mehr enthalten. Ebenso gestrichen wurde der Tatbestand zur Nutzung nicht personenbezogener Daten ohne Vertrag nach Art. 4 Abs. 13 Satz 1, während das Verbot des Satzes 2 als § 15 Abs. 2 Nr. 7 mit 500.000 Euro bewehrt geblieben ist. Die Fraktion der SPD hat die Streichung von neun Bußgeldtatbeständen als Entlastung kleiner und mittlerer Unternehmen bezeichnet.[3]
„Die Anpassung der Bußgeldtatbestände in Absatz 2 dient der Wahrung der Verhältnismäßigkeit und der Reduzierung der Compliance-Last der Unternehmen, insbesondere mit Blick auf KMU und Start-ups. Eine zusätzliche Bebußung von insbesondere Verstößen gegen Informations- und Mitteilungspflichten nach der Datenverordnung ist nicht erforderlich.“
Beschlussempfehlung und Bericht des Ausschusses für Digitales und Staatsmodernisierung, BT-Drs. 21/4998, S. 11, Begründung zu Nummer 9 Buchstabe b[3]Die Begründung erklärt die Streichung mit der Verhältnismäßigkeit, nicht mit einer geringeren Bedeutung der Pflicht. Über die Folgen außerhalb des Ordnungswidrigkeitenrechts sagt sie nichts.
Eigene Auslegung Für die Risikobewertung eines Herstellers folgt daraus keine Entlastung, sondern eine Verlagerung. Die Informationspflichten des Art. 3 Abs. 2 richten sich an den Nutzer vor Vertragsschluss und betreffen damit eine geschäftliche Handlung im Sinne des § 2 Abs. 1 Nr. 2 UWG. Gegenüber Verbrauchern liegt die Anknüpfung an § 5b Abs. 4 UWG nahe, der Informationen als wesentlich einstuft, die dem Verbraucher aufgrund unionsrechtlicher Verordnungen nicht vorenthalten werden dürfen. Für die nicht verbraucherbezogenen Pflichten kommt der Rechtsbruchtatbestand des § 3a UWG in Betracht, weil die Vorschrift das Marktverhalten im Interesse der Marktteilnehmer regelt.
Grenzen dieser Einschätzung
Eine veröffentlichte Entscheidung zur Einordnung der Datenverordnung als Marktverhaltensregelung liegt nicht vor, weder im Eil- noch im Hauptsacheverfahren. Der Bundesgerichtshof hat die Prüfung von Informationspflichtverstößen im Bereich der kommerziellen Kommunikation von § 3a UWG nach § 5a UWG verlagert, sodass die Schwelle der Irreführung nach lauterkeitsrechtlichen Kriterien überschritten sein muss. Zudem schließt § 13 Abs. 4 UWG den Aufwendungsersatz für Abmahnungen bei Verstößen gegen Informations- und Kennzeichnungspflichten im elektronischen Geschäftsverkehr aus. Der wirtschaftliche Anreiz zur Abmahnung ist deshalb geringer, als die Struktur zunächst nahelegt.
Der härtere Druckpunkt liegt ohnehin außerhalb des Sanktionsrechts. Er liegt im Vertrag. Wer nach dem Stichtag ein Produkt liefert, das die Konstruktionspflicht verfehlt, kann eine Sache liefern, die nicht der vereinbarten oder der üblichen Beschaffenheit entspricht. Ob ein Mangel vorliegt, hängt von der Vereinbarung, vom Produkt und vom Zeitpunkt ab und folgt nicht schon aus dem Verstoß. Beobachtung aus der Beratungspraxis In Beschaffungsverfahren des Mittelstands wird die Data-Act-Konformität als Zusicherung abgefragt. Eine unzutreffende Zusicherung wirkt dort schneller als jedes Bußgeld. Wie sich das in Klauseln übersetzt, behandelt der Beitrag zur Vertragsgestaltung im IT-Recht.
¶Zwei Bußgeldrahmen, verzahnte Zuständigkeiten
Umstritten war im Gesetzgebungsverfahren nicht, ob eine Bundesbehörde zuständig sein soll, sondern wer den Datenschutz im Anwendungsbereich der Verordnung beaufsichtigt. Nach § 2 DADG ist die Bundesnetzagentur die nach Art. 37 Abs. 1 der Datenverordnung zuständige Behörde und zugleich zentrale Anlaufstelle.[2] Sie hat die Aufgabenübertragung am 30. Mai 2026 öffentlich bekannt gemacht.[13] Ein gesonderter Datenkoordinator wurde nicht benannt, sodass die Bundesnetzagentur nach Erwägungsgrund 107 auch dessen Aufgaben übernimmt.
Für den Schutz personenbezogener Daten im Anwendungsbereich der Datenverordnung ist abweichend von § 40 BDSG die oder der Bundesbeauftragte für den Datenschutz und die Informationsfreiheit auch für nicht öffentliche Stellen zuständig. Die Koalitionsfraktionen haben diese Zuständigkeit im Ausschuss ausdrücklich weit verstanden wissen wollen: Sie solle auch datenschutzrechtliche Fragen innerhalb desselben Rechts- und Vertragsverhältnisses erfassen, soweit dieses durch die Datenverordnung geprägt wird.[3] Die Fraktionen Bündnis 90/Die Grünen und Die Linke haben sich unter Hinweis auf Rechtsunsicherheit und verfassungsrechtliche Bedenken enthalten.
Zwei Rahmen bedeuten nicht zwei Geldbußen für denselben Vorwurf. Ob beide Behörden ahnden, hängt davon ab, ob ein Verstoß gegen die Datenverordnung und ein davon zu trennender Verstoß gegen das Datenschutzrecht vorliegen. Betrifft ein und dieselbe Handlung beide Regelungsbereiche, greifen die allgemeinen Regeln des Ordnungswidrigkeitenrechts über die Behandlung einer Tat.
Verzahnt sind die Zuständigkeiten dort, wo eine Entscheidung beide Rechtsgebiete berührt. § 3 DADG verpflichtet die Bundesnetzagentur, bei Datenschutzbezug die Bundesbeauftragte zu beteiligen. Fachöffentliche Auswertung Nach der Auswertung ist die Bundesnetzagentur an deren Prüfergebnis gebunden, und die datenschutzrechtliche Einschätzung lässt sich nicht isoliert angreifen, sondern nur zusammen mit der Gesamtentscheidung.[28] Davon zu unterscheiden ist die eigene Bußgeldzuständigkeit nach § 16 DADG, die bei der Bundesbeauftragten verbleibt und nicht auf die Bundesnetzagentur übergeht.
Der Rechtsweg folgt der Art der Entscheidung
Aussagen zum Rechtsweg werden unmittelbar in Handlungen übersetzt und verlangen deshalb eine ausdrückliche Zuweisung. Das DADG enthält drei Ebenen, die auseinanderzuhalten sind.
- Gegen einen Bußgeldbescheid der Bundesnetzagentur nach § 15 DADG ist der Einspruch statthaft. Da das DADG keine abweichende Zuweisung enthält, entscheidet nach § 68 Abs. 1 OWiG das Amtsgericht am Sitz der Verwaltungsbehörde.
- Für Bußgeldbescheide der Bundesbeauftragten nach Art. 40 Abs. 4 der Datenverordnung in Verbindung mit § 16 DADG fehlt eine ausdrückliche Zuweisung. Ob § 41 Abs. 2 BDSG mit der dortigen Zuständigkeit des Landgerichts entsprechend gilt, ist ungeklärt. Offene Frage
- Gegen eine Anordnung nach § 9 DADG und gegen sonstige Maßnahmen unterhalb der Geldbuße ist mangels ausdrücklicher Zuweisung nach § 40 Abs. 1 VwGO der Verwaltungsrechtsweg eröffnet. Eigene Auslegung
- Vertragliche Erfüllungs- und Schadensersatzansprüche gehören unabhängig davon vor die Zivilgerichte. Daneben steht in bestimmten Fällen die Streitbeilegung vor einer nach dem DADG zugelassenen Stelle.
Eine verbreitete Verwechslung beim Oberlandesgericht
§ 7 Abs. 2 Satz 2 DADG nennt für die Entscheidung über die Beschwerde das Oberlandesgericht. Die Vorschrift steht in dem Paragrafen über Ermittlungen und regelt in Satz 1 die entsprechende Anwendung zivilprozessualer Vorschriften über Augenschein, Zeugen und Sachverständige.[2] Eigene Auslegung Die dort genannte Beschwerde ist die zivilprozessuale Beschwerde gegen Maßnahmen der Beweiserhebung. Sie ist nicht die Beschwerde nach Art. 38 der Datenverordnung, und sie begründet keinen allgemeinen Rechtsweg zum Oberlandesgericht gegen die verfahrensabschließende Entscheidung.
Für die Beschwerde des Nutzers bleibt es damit bei einem dreigliedrigen System: Beschwerde bei der Bundesnetzagentur nach Art. 38, außergerichtliche Streitbeilegung und Zivilrechtsweg. Verwaltungsauslegung Die Behörde beschreibt das Rechtsschutzsystem in ihrem Beschwerdeportal in derselben Dreiteilung.[12] Beschwerden und Mitteilungen nimmt die Behörde ausschließlich über die dafür bereitgestellten Formulare entgegen.[9] Nach § 13 DADG kann sie die Öffentlichkeit über ihre Tätigkeit und über geführte Verfahren unterrichten.
¶Das Datenbankherstellerrecht greift seit 2025 nicht
Ein Einwand gegen Zugangsverlangen stützt sich auf das Schutzrecht des Datenbankherstellers aus § 87b UrhG. Die Datenverordnung schneidet ihn ab. Art. 43 bestimmt, dass das Schutzrecht der Richtlinie 96/9/EG nicht auf Daten Anwendung findet, die von einem vernetzten Produkt oder einem verbundenen Dienst erlangt oder generiert werden, sodass es die Ausübung der Nutzerrechte aus Art. 4 und Art. 5 nicht behindert.[1] Der deutsche Gesetzgeber hat diese Klarstellung in § 87b Abs. 3 UrhG übernommen.[4]
Die Vorschrift gilt seit dem 12. September 2025 und ist nicht an den Stichtag der Konstruktionspflicht gebunden. Ein Hersteller kann sich gegenüber einem Nutzer seines Produkts damit auch bei Bestandsgeräten nicht auf ein Datenbankherstellerrecht an den Maschinendaten berufen.
Unberührt bleibt der Schutz für Datenbanken, die keine solchen Produkt- oder Dienstdaten enthalten, etwa redaktionell zusammengestellte Referenzdatensätze. Ob eine gemischte Datenbank teilweise Schutz genießt, ist eine Frage der Abgrenzung im Einzelfall, nicht der Vorschrift.
¶Vier Regelwerke treffen dasselbe Gerät
Ein vernetztes Produkt unterliegt regelmäßig vier Regelwerken zugleich. Sie fragen unterschiedliche Dinge, und keines ersetzt das andere.
| Regelwerk | Frage | Berührung mit Art. 3 Abs. 1 |
|---|---|---|
| Datenverordnung | Wer erhält welche Daten unter welchen Bedingungen | Kernnorm der Konstruktionspflicht |
| DSGVO | Auf welcher Grundlage werden personenbezogene Daten verarbeitet | Zugang für ein Unternehmen als Nutzer braucht eine eigene Rechtsgrundlage nach Art. 6 DSGVO (ErwG 34) |
| Cyberresilienz-Verordnung | Ist das Produkt mit digitalen Elementen sicher gestaltet und gepflegt | Die Schnittstellen aus Art. 3 Abs. 1 sind Angriffsfläche und zugleich Gegenstand der Sicherheitsanforderungen |
| Kartellrecht | Verweigert ein marktstarker Inhaber den Zugang missbräuchlich | Art. 3 Abs. 1 verändert nicht die Marktstellung, kann aber die Zumutbarkeit einer Zugangsgewährung belegen |
Die Verzahnung mit der Cyberresilienz-Verordnung ist die praktisch dringlichste. Ein direkter Zugang, der die Konstruktionspflicht erfüllt, ist eine Schnittstelle, die den Anforderungen an Produkte mit digitalen Elementen genügen muss. Die Verordnung (EU) 2024/2847 gilt in ihren Meldepflichten seit dem 11. September 2026 und im Übrigen ab dem 11. Dezember 2027. Wer den Zugang nach Art. 3 Abs. 1 konzipiert, konzipiert damit zugleich eine Angriffsfläche, für die er später Konformität nachweisen muss. Die Reihenfolge der Entwicklung sollte deshalb beide Anforderungen zusammen betrachten, nicht nacheinander.
Die Verzahnung mit dem Datenschutz ist die häufigste Fehlerquelle. Ein Unternehmen als Nutzer, das Daten mit Personenbezug verlangt, etwa Standort- und Nutzungsdaten eines Fahrzeugs mit Fahrerbezug, erhält sie nicht schon kraft der Datenverordnung. Erwägungsgrund 34 verlangt eine eigene Rechtsgrundlage nach Art. 6 DSGVO, und Art. 4 Abs. 12 macht das ausdrücklich. Für den Hersteller heißt das, dass die Schnittstelle nicht nur den Zugang eröffnen, sondern auch den Rechtsgrund abbilden muss, etwa durch eine Rollen- und Berechtigungsstruktur.
¶Mit dem Inverkehrbringen beginnt die Nachweisphase
Die Konstruktionspflicht ist erfüllt oder nicht erfüllt, wenn das Exemplar in Verkehr gebracht wird. Eine spätere Nachbesserung ändert daran rechtlich nichts. Wer ein Exemplar am 20. September 2026 ohne Zugangsweg abgibt und ihn im Dezember nachrüstet, hat die Pflicht im September verletzt. Die Nachrüstung kann bei der Bemessung einer Geldbuße berücksichtigt werden und im Zivilrecht eine Nacherfüllung sein. Sie beseitigt den Verstoß nicht rückwirkend.
Deshalb verlangt die Praxis eine Dokumentation, die den Konformitätsstand zum Zeitpunkt des Inverkehrbringens belegt. Die Datenverordnung selbst schreibt keine Konformitätsbewertung und keine technische Dokumentation vor. Sie kennt keine CE-Kennzeichnung für die Konstruktionspflicht. Was sie verlangt, ist die Eigenschaft. Der Nachweis, dass die Eigenschaft vorlag, ist Sache des Herstellers, und er wird gebraucht, sobald ein Nutzer, ein Kunde oder die Behörde fragt.
Was der Nachweis enthalten sollte
- Die Liste der Produktdaten und der verbundenen Dienstdaten samt Metadaten, getrennt nach Rohdaten, aufbereiteten Daten und abgeleiteten Informationen, mit der Begründung für jede Zuordnung zur ausgenommenen Ebene.
- Die Beschreibung des direkten Zugangswegs, falls relevant und technisch durchführbar, oder die Begründung, warum er es nicht ist, mit dem indirekten Weg nach Art. 4 Abs. 1.
- Die Sicherheitsarchitektur der Schnittstelle, abgestimmt mit der Bewertung nach der Cyberresilienz-Verordnung.
- Die Rollen- und Berechtigungsstruktur für den Fall personenbezogener Daten.
- Das Datum der ersten Bereitstellung jedes Exemplars, aus Seriennummer, Lieferschein oder Auslieferungssystem.
Der letzte Punkt entscheidet über die Anwendbarkeit und wird am häufigsten vergessen. Ohne belastbare Zuordnung von Exemplar und Bereitstellungsdatum lässt sich im Streitfall weder die Anwendbarkeit noch die Nichtanwendbarkeit des Art. 3 Abs. 1 belegen.
¶Vor der Freigabe entscheidet sich die Konformität
Die Konstruktionspflicht ist im Entwicklungsprozess zu erfüllen, nicht im Beschwerdefall. Die folgenden Schritte ordnen die Umsetzung nach dem Zeitpunkt, an dem sie im Unternehmen anfallen.
- Produktlinien und Exemplare erfassenWelche Produktlinien geben nach dem 12. September 2026 noch Exemplare erstmals in der Union ab. Zuordnung von Seriennummer und Bereitstellungsdatum im Auslieferungssystem.
- Ausschlüsse prüfenGröße des Herstellers, Konzepteurs oder Diensteanbieters nach der Empfehlung 2003/361/EG einschließlich Partner- und verbundener Unternehmen, Unterauftragsklausel, befristete Erleichterungen für mittlere Unternehmen.
- Datenkatalog anlegenAlle erzeugten Daten je Produkt und Dienst, mit Zuordnung zu Rohdaten, aufbereiteten Daten und abgeleiteten Informationen und der Begründung jeder Zuordnung.
- Zugangsweg entscheidenDirekt, soweit relevant und technisch durchführbar, sonst indirekt nach Art. 4 Abs. 1. Sicherheit und Berechtigung mit der Bewertung nach der Cyberresilienz-Verordnung und dem Datenschutz zusammen entscheiden.
- Vorvertragliche Information aufsetzenDie Angaben nach Art. 3 Abs. 2 und 3 als dauerhaft erreichbare, speicherbare und unverändert wiedergebbare Information für jeden neuen Vertrag, auch über ältere Baureihen.
- Vertragsgrundlage für die Eigennutzung schaffenFür die Nutzung nicht personenbezogener Daten durch den Dateninhaber eine Vereinbarung mit dem Nutzer nach Art. 4 Abs. 13, ohne Erkenntnisse über dessen wirtschaftliche Lage.
- Geschäftsgeheimnisse ermitteln und Verfahren festlegenKennzeichnung im Datenkatalog, Vertraulichkeitsmaßnahmen, Mitteilungsweg zur Bundesnetzagentur über die Formulare.
- Nachweis dokumentierenKonformitätsstand zum Zeitpunkt des Inverkehrbringens je Exemplar, wie im vorigen Abschnitt beschrieben.
Was zu unterlassen ist
- Den 12. September 2026 als allgemeinen Startpunkt der Data-Act-Pflichten kommunizieren.
- Die Konformität auf die Baureihe beziehen statt auf das Exemplar.
- Ein Zugangsverlangen pauschal mit Geschäftsgeheimnissen ablehnen, ohne das Verfahren aus Erwägungsgrund 31 einzuhalten und die Mitteilung abzusetzen.
- Nicht personenbezogene Daten der eigenen Produkte ohne Vertrag mit dem Nutzer weiter verwenden.
Musterbeschluss zur Produktfreigabe
Für die Produktlinie [Bezeichnung] wird festgestellt: Exemplare, die nach dem 12. September 2026 erstmals auf dem Unionsmarkt bereitgestellt werden, erfüllen die Anforderungen des Art. 3 Abs. 1 der Verordnung (EU) 2023/2854. Der Datenkatalog vom [Datum] weist die Produktdaten und Metadaten aus und ordnet abgeleitete Informationen begründet der ausgenommenen Ebene zu. Der Zugangsweg ist [direkt über … / indirekt nach Art. 4 Abs. 1, weil …]. Die Sicherheitsbewertung nach der Verordnung (EU) 2024/2847 und die datenschutzrechtliche Rollenstruktur sind im Dokument [Bezeichnung] niedergelegt. Ein Ausschluss nach Art. 7 Abs. 1 greift nicht, weil [Begründung zur Unternehmensgröße einschließlich Partner- und verbundener Unternehmen]. Die Zuordnung von Seriennummer und Bereitstellungsdatum erfolgt über [System]. Freigabe erteilt am [Datum] durch [Funktion].
¶Lagerbestand und Aufarbeitung sind die Sonderfälle
Zwei Konstellationen lassen sich mit der Grundregel allein nicht auflösen, weil bei ihnen der Zeitpunkt der ersten Bereitstellung selbst zweifelhaft ist.
Fertig produzierte Ware im Lager
Ein Exemplar, das vor dem Stichtag gefertigt, aber erst danach erstmals abgegeben wird, ist nach dem Wortlaut erfasst. Das Inverkehrbringen ist die erstmalige Bereitstellung, und die Bereitstellung ist die Abgabe im Rahmen einer Geschäftstätigkeit. Die Fertigung ist keine Abgabe. Verwaltungsauslegung Nach den Fragen und Antworten der Kommission ist eine Abgabe auch die Übertragung des Eigentums oder des Besitzes an einen Händler, sodass ein Verkauf des Herstellers an einen Großhändler vor dem Stichtag das Exemplar bereits in Verkehr bringt, auch wenn der Endkunde es erst später erhält.[17] Der Zeitpunkt der Abgabe in der Lieferkette ist damit gestaltbar, aber nur dort, wo eine echte Abgabe an einen anderen Marktteilnehmer erfolgt. Die Verbringung in ein eigenes Zwischenlager oder an eine konzernangehörige Vertriebsgesellschaft ohne Eigentumsübergang ist keine Bereitstellung. Eigene Auslegung Ob eine konzerninterne Übertragung mit Eigentumsübergang genügt, ist ungeklärt und sollte nicht als Gestaltungsmittel eingesetzt werden.
Eine Serie, die im Sommer 2026 gefertigt und im Frühjahr 2027 ausgeliefert wird, kann deshalb je nach Vertragslage bereits 2026 in Verkehr gebracht worden sein. Maßgeblich ist der Vertrag mit dem ersten Abnehmer und der Zeitpunkt, zu dem Eigentum oder Besitz übergeht.
Aufgearbeitete und wesentlich veränderte Produkte
Ein Produkt kann nur einmal in Verkehr gebracht werden. Ein gebrauchtes Exemplar, das der Hersteller zurücknimmt, aufarbeitet und erneut verkauft, ist nach diesem Grundsatz nicht erneut in Verkehr gebracht. Verwaltungsauslegung Die Kommission zieht dort eine Grenze, wo die Aufarbeitung so weit geht, dass ein neues Produkt entsteht. Bei einer wesentlichen Veränderung, die die Leistung, den Zweck oder die Art des Produkts ändert, kann ein neues Inverkehrbringen vorliegen.[17] Sie folgt damit dem Verständnis des harmonisierten Produktrechts.
Ein Softwareupdate, das die Datenerzeugung verändert, ist für sich keine wesentliche Veränderung des Produkts. Es kann aber die vorvertragliche Information nach Art. 3 Abs. 2 berühren, wenn es Art, Format oder Umfang der Daten ändert und ein neuer Vertrag über das Produkt oder den Dienst geschlossen wird. Und es kann einen verbundenen Dienst betreffen, der nach Art. 3 Abs. 1 als Dienst zu konzipieren und zu erbringen ist. Für den Dienst gilt der Stichtag ebenso: Erfasst ist der verbundene Dienst, der mit einem nach dem 12. September 2026 in Verkehr gebrachten Produkt verbunden ist.
¶Acht Annahmen im Abgleich mit dem Text
| Annahme | Befund | Fundstelle |
|---|---|---|
| „Der Data Act gilt für uns erst ab dem 12. September 2026.“ | Unzutreffend. Nur die Konstruktionspflicht ist an den Stichtag gebunden. Zugang, Weitergabe, vorvertragliche Information und die Vertragsgrundlage der Eigennutzung gelten seit dem 12. September 2025. | Art. 50 UAbs. 3 |
| „Unsere Baureihe ist seit 2019 auf dem Markt und deshalb nicht betroffen.“ | Unzutreffend. Das Inverkehrbringen bezieht sich auf das einzelne Exemplar. Jedes nach dem Stichtag erstmals abgegebene Stück ist erfasst. | Art. 2 Nr. 21 und 22, Glossar der Bundesnetzagentur |
| „Wir sind ein Kleinunternehmen, also gilt Kapitel II nicht.“ | Nur ohne größeres Partner- oder verbundenes Unternehmen und ohne Unterauftrag. Die Konzernrechnung nach der Empfehlung 2003/361/EG entscheidet. | Art. 7 Abs. 1 |
| „Daten, die wir nicht aus der Ferne abrufen, müssen wir nicht zugänglich machen.“ | Für Art. 4 zutreffend, soweit die Daten nicht ohne Weiteres verfügbar sind. Für Art. 3 Abs. 1 unzutreffend, weil die Konstruktionspflicht nicht an die Verfügbarkeit beim Hersteller anknüpft. | Art. 2 Nr. 17, Art. 3 Abs. 1 |
| „Unsere Auswertungen sind Geschäftsgeheimnisse und deshalb ausgenommen.“ | Abgeleitete Informationen aus proprietären Algorithmen sind vom Datenbegriff ausgenommen. Rohdaten und aufbereitete Daten sind es nicht, auch wenn sie Geschäftsgeheimnisse enthalten. Dort gilt das Verfahren aus Erwägungsgrund 31. | ErwG 15, ErwG 31, Art. 4 Abs. 6 bis 8 |
| „Das Höchstmaß liegt bei 500.000 Euro.“ | Für § 15 Abs. 2 Nr. 1 DADG zutreffend. Daneben stehen der Rahmen des Art. 83 Abs. 5 DSGVO über Art. 40 Abs. 4 der Datenverordnung und die Abschöpfung nach § 17 Abs. 4 OWiG. | § 15 Abs. 4 DADG, § 16 DADG |
| „Fahrlässige Verstöße werden nicht geahndet.“ | Nach § 15 DADG zutreffend, weil der Katalog Fahrlässigkeit nicht nennt. Für den Weg über Art. 40 Abs. 4 der Datenverordnung unzutreffend. | § 10 OWiG, Art. 83 Abs. 2 lit. b DSGVO |
| „Die vorvertragliche Information ist nicht bußgeldbewehrt, also unwichtig.“ | Nicht bußgeldbewehrt seit der Streichung im Ausschuss. Anordnung der Behörde, lauterkeitsrechtliche Anknüpfung und vertragliche Folgen bleiben. | BT-Drs. 21/4998, Nr. 9 Buchst. b |
¶Die Regelung überzeugt, ihre Sanktionierung nicht
Eigene Bewertung Die Anknüpfung an das Exemplar ist die richtige Entscheidung. Eine Anknüpfung an die Baureihe hätte jeden Hersteller belohnt, der ein Produkt vor dem Stichtag einmal angeboten hat, und den Datenzugang für Jahre auf die Neuentwicklungen beschränkt. Die Ein-Tages-Differenz im Wortlaut ist demgegenüber ein Schönheitsfehler, den die amtliche Kommunikation eher vergrößert als glättet.
Eigene Bewertung Die deutsche Sanktionierung überzeugt dagegen nicht. Ein Höchstmaß von 500.000 Euro ohne Umsatzbezug für die Konstruktionspflicht, verbunden mit der Beschränkung auf Vorsatz, nimmt der Vorschrift gegenüber großen Herstellern die Steuerungswirkung. Die Streichung der Tatbestände zu den Informationspflichten verschiebt die Durchsetzung auf Mitbewerber und Vertragspartner, ohne dass der Gesetzgeber dies gesagt hätte. Die geteilte Zuständigkeit zwischen Bundesnetzagentur und Bundesbeauftragter führt zu zwei Bußgeldrahmen für benachbarte Sachverhalte, deren Verhältnis zueinander das Gesetz nicht regelt.
Eigene Bewertung Für Hersteller folgt daraus eine nüchterne Prioritätensetzung. Das Bußgeldrisiko ist begrenzt und berechenbar. Das vertragliche und wettbewerbliche Risiko ist es nicht. Wer die Konstruktionspflicht ernst nimmt, tut es nicht wegen der Bundesnetzagentur, sondern wegen des Kunden, der die Konformität zusichern lässt, und wegen des Wettbewerbers, der sie bestreitet.
¶Bis 2028 entscheidet sich, wie weit Artikel 3 reicht
12. September 2026
Die Konstruktionspflicht greift für jedes Exemplar, das nach diesem Tag erstmals bereitgestellt wird. Erste Beschwerden bei der Bundesnetzagentur sind für Produkte zu erwarten, deren Zugangsweg fehlt oder nur über ein Freigabeverfahren führt.
12. Januar 2027
Wechselentgelte für Datenverarbeitungsdienste werden unzulässig, Art. 29 Abs. 1. Für Hersteller vernetzter Produkte mit eigener Cloud betrifft das den Anbieterwechsel ihrer Kunden.
12. September 2027
Art. 13 erfasst auch bestimmte Altverträge, Art. 50 UAbs. 6. Datenverträge, die vor dem 12. September 2025 geschlossen wurden und unbefristet laufen oder mindestens zehn Jahre nach dem 11. Januar 2024 auslaufen, unterliegen dann der Missbrauchskontrolle.
Digitaler Omnibus
Der Digital Omnibus verschiebt den Stichtag nicht. Die vorgeschlagenen Änderungen betreffen andere Teile der Datenverordnung. Das Vorhaben stand am 6. August 2026 auf dem Stand des Ausschussverfahrens. Der Beitrag zum Digitalen Omnibus führt den Stand fort.
Bis 12. September 2028
Die Kommission bewertet die Verordnung nach Art. 49 und legt einen Bericht vor. Ob der Datenbegriff, die Grenze zu abgeleiteten Informationen und die Erleichterungen für mittlere Unternehmen angepasst werden, entscheidet sich frühestens dann.
¶Häufige Fragen
Gilt die Konstruktionspflicht für Produkte, die vor dem 12. September 2026 entwickelt wurden?
Ja, wenn das einzelne Exemplar nach diesem Tag erstmals auf dem Unionsmarkt bereitgestellt wird. Der Zeitpunkt der Entwicklung oder der Markteinführung der Baureihe ist unerheblich. Maßgeblich ist die erste Abgabe des konkreten Stücks.
Was gilt für Geräte, die schon beim Kunden stehen?
Die Konstruktionspflicht gilt für sie nicht. Die Zugangspflicht auf Verlangen nach Art. 4, die Weitergabepflicht nach Art. 5 und das Erfordernis einer vertraglichen Grundlage für die eigene Nutzung nach Art. 4 Abs. 13 gelten seit dem 12. September 2025 unabhängig vom Alter des Geräts, soweit die Daten ohne Weiteres verfügbar sind und kein Ausschluss nach Art. 7 greift.
Zählt ein Produkt als in Verkehr gebracht, wenn es an einen Händler geliefert wurde?
Nach den Fragen und Antworten der Kommission ja. Die Bereitstellung auf dem Markt ist jede Abgabe zum Vertrieb, Verbrauch oder zur Verwendung im Rahmen einer Geschäftstätigkeit, auch die Übertragung von Eigentum oder Besitz an einen Händler. Die Verbringung in ein eigenes Lager ohne Abgabe an einen anderen Marktteilnehmer ist keine Bereitstellung.
Muss der direkte Zugang am Gerät selbst erfolgen?
Nein. Direkt heißt ohne Zutun des Dateninhabers. Eine vom Nutzer selbst bedienbare Schnittstelle oder ein automatisiert bedienbares Nutzerkonto können direkter Zugang sein, auch wenn die Daten auf einem entfernten Server liegen. Ein Freigabeverfahren mit Entscheidung eines Mitarbeiters ist es nicht.
Sind Auswertungen und Kennzahlen aus den Rohdaten erfasst?
Abgeleitete oder gefolgerte Informationen, die das Ergebnis zusätzlicher Investitionen sind, insbesondere mittels komplexer proprietärer Algorithmen, fallen nicht in den Anwendungsbereich. Aufbereitete Daten, die nur verständlich und nutzbar gemacht wurden, fallen hinein. Wo die Grenze im Einzelfall liegt, ist nicht entschieden.
Können wir den Zugang wegen Geschäftsgeheimnissen verweigern?
Nicht pauschal. Der Dateninhaber muss die Geschäftsgeheimnisse ermitteln und mit dem Nutzer Vertraulichkeitsmaßnahmen vereinbaren. Verweigern oder aussetzen darf er erst, wenn eine Vereinbarung ausbleibt oder verletzt wird, und er muss dies der Bundesnetzagentur über deren Formulare mitteilen. Eine vollständige Ablehnung im Einzelfall setzt den Nachweis eines mit hoher Wahrscheinlichkeit eintretenden schweren wirtschaftlichen Schadens voraus.
Wie hoch ist die Geldbuße für einen Verstoß gegen die Konstruktionspflicht?
Nach § 15 Abs. 2 Nr. 1, Abs. 4 DADG bis zu 500.000 Euro, und nur bei Vorsatz. Soweit der Schutz personenbezogener Daten betroffen ist, kann die Bundesbeauftragte nach Art. 40 Abs. 4 der Datenverordnung den Rahmen des Art. 83 Abs. 5 DSGVO ausschöpfen. Nach § 17 Abs. 4 OWiG kann das Höchstmaß zur Abschöpfung des wirtschaftlichen Vorteils überschritten werden.
Ist die vorvertragliche Information noch bußgeldbewehrt?
Nein. Der Ausschuss für Digitales und Staatsmodernisierung hat die Tatbestände zu Art. 3 Abs. 2 und 3 gestrichen. Die Pflicht besteht fort. Die Bundesnetzagentur kann ihre Erfüllung anordnen, und lauterkeitsrechtliche sowie vertragliche Folgen bleiben möglich.
Welche Behörde ist zuständig, und wo lege ich Beschwerde ein?
Die Bundesnetzagentur ist seit dem 30. Mai 2026 die zuständige Behörde und zentrale Anlaufstelle. Beschwerden und Mitteilungen nimmt sie ausschließlich über die Formulare ihres Beschwerdeportals entgegen. Für den Schutz personenbezogener Daten im Anwendungsbereich der Verordnung ist die Bundesbeauftragte für den Datenschutz und die Informationsfreiheit zuständig.
Verschiebt der Digitale Omnibus den Stichtag?
Nein. Die vorgeschlagenen Änderungen betreffen andere Teile der Datenverordnung. Am 12. September 2026 hat sich für die Konstruktionspflicht durch das Vereinfachungspaket nichts geändert.
Gilt die Pflicht auch für Produkte, die wir nur vermieten oder verleasen?
Ja. Die Bereitstellung auf dem Markt ist die entgeltliche oder unentgeltliche Abgabe zum Vertrieb, Verbrauch oder zur Verwendung. Vermietung und Leasing sind eine solche Abgabe. Der Vermieter oder Leasinggeber ist zudem Adressat der vorvertraglichen Information nach Art. 3 Abs. 2.
Was ist, wenn wir die Geräte vor dem Stichtag an unsere eigene Vertriebsgesellschaft verkaufen?
Ob eine konzerninterne Übertragung mit Eigentumsübergang eine Bereitstellung auf dem Markt ist, ist ungeklärt. Die Kommission stellt auf die Abgabe an einen anderen Marktteilnehmer ab. Eine Gestaltung, die allein darauf zielt, den Stichtag zu umgehen, sollte nicht als sicher angesehen werden. Liegt eine solche Vereinbarung erst nach dem 12. September 2026 vor, muss das Exemplar die Konstruktionspflicht erfüllen.
¶Was noch nicht bekannt ist
- Wo die Grenze zwischen aufbereiteten und abgeleiteten Daten verläuft. Erwägungsgrund 15 nennt die Sensorfusion als Beispiel, eine Entscheidung fehlt.
- Ob eine konzerninterne Übertragung mit Eigentumsübergang das Exemplar in Verkehr bringt.
- Wie die Bundesnetzagentur und die Bundesbeauftragte ihre Bußgeldzuständigkeiten bei einer Handlung mit doppeltem Bezug abgrenzen.
- Welcher Rechtsweg gegen Bußgeldbescheide der Bundesbeauftragten nach Art. 40 Abs. 4 der Datenverordnung eröffnet ist.
- Ob Art. 3 Abs. 2 und 3 als Marktverhaltensregelungen im Sinne des § 3a UWG anerkannt werden und ob § 5b Abs. 4 UWG greift.
- Wie der Digitale Omnibus in seiner endgültigen Fassung die Datenverordnung ändert. Der Stichtag der Konstruktionspflicht ist nach dem Stand vom 6. August 2026 nicht betroffen.
¶Begriffe
- Vernetztes Produkt
- Gegenstand, der Daten über seine Nutzung oder Umgebung erlangt, generiert oder erhebt und der diese Daten über einen elektronischen Kommunikationsdienst, eine physische Verbindung oder einen geräteinternen Zugang übermitteln kann, und dessen Hauptfunktion nicht die Speicherung, Verarbeitung oder Übertragung von Daten im Namen anderer ist. Art. 2 Nr. 5.
- Verbundener Dienst
- Digitaler Dienst, der zum Zeitpunkt des Kaufs, der Miete oder des Leasings so mit dem Produkt verbunden ist, dass das Produkt ohne ihn eine oder mehrere seiner Funktionen nicht ausführen könnte, oder der vom Hersteller oder einem Dritten anschließend mit dem Produkt verbunden wird, um dessen Funktionen zu ergänzen, zu aktualisieren oder anzupassen. Art. 2 Nr. 6.
- Inverkehrbringen
- Die erstmalige Bereitstellung eines vernetzten Produkts auf dem Unionsmarkt. Bezieht sich auf das einzelne Exemplar, nicht auf den Produkttyp. Art. 2 Nr. 22.
- Bereitstellung auf dem Markt
- Jede entgeltliche oder unentgeltliche Abgabe eines vernetzten Produkts zum Vertrieb, Verbrauch oder zur Verwendung auf dem Unionsmarkt im Rahmen einer Geschäftstätigkeit. Art. 2 Nr. 21.
- Ohne Weiteres verfügbare Daten
- Produktdaten und verbundene Dienstdaten, die ein Dateninhaber ohne unverhältnismäßigen Aufwand rechtmäßig erlangt oder rechtmäßig erlangen kann. Tatbestandsmerkmal der Art. 4 und 5, nicht des Art. 3 Abs. 1. Art. 2 Nr. 17.
- Produktdaten
- Daten, die bei der Nutzung eines vernetzten Produkts generiert werden und die der Hersteller so konzipiert hat, dass sie von einem Nutzer, Dateninhaber oder Dritten über einen elektronischen Kommunikationsdienst, eine physische Verbindung oder einen geräteinternen Zugang abgerufen werden können. Art. 2 Nr. 15.
- Dateninhaber
- Natürliche oder juristische Person, die nach der Verordnung, nach geltendem Unionsrecht oder nach nationalen Rechtsvorschriften berechtigt oder verpflichtet ist, Daten zu nutzen und bereitzustellen. Art. 2 Nr. 13.
- DADG
- Datenverordnung-Anwendungs-und-Durchsetzungs-Gesetz, Art. 1 des Gesetzes zur Anwendung und Durchsetzung der Datenverordnung vom 26. Mai 2026, in Kraft seit 30. Mai 2026. Benennt die Bundesnetzagentur als zuständige Behörde und enthält in § 15 den Bußgeldkatalog.
¶Quellen
- Verordnung (EU) 2023/2854 des Europäischen Parlaments und des Rates vom 13. Dezember 2023 über harmonisierte Vorschriften für einen fairen Datenzugang und eine faire Datennutzung sowie zur Änderung der Verordnung (EU) 2017/2394 und der Richtlinie (EU) 2020/1828 (Datenverordnung), ABl. L, 2023/2854 vom 22.12.2023, herangezogen Art. 2, 3, 4, 5, 7, 37, 40, 43, 49, 50 sowie Erwägungsgründe 15, 20, 24, 31, 34, 41 und 107, EUR-Lex, abgerufen am 6.8.2026.
- Gesetz zur Anwendung und Durchsetzung der Verordnung (EU) 2023/2854 vom 26. Mai 2026, BGBl. 2026 I Nr. 157, Art. 1 (Datenverordnung-Anwendungs-und-Durchsetzungs-Gesetz, DADG), herangezogen §§ 2, 3, 7, 9, 13, 15, 16, sowie Art. 3 (Inkrafttreten), recht.bund.de, abgerufen am 6.8.2026.
- Deutscher Bundestag, Beschlussempfehlung und Bericht des Ausschusses für Digitales und Staatsmodernisierung zu dem Gesetzentwurf der Bundesregierung, Drucksache 21/4998 vom 6. Mai 2026, S. 4 (Fassung des § 15 Abs. 2), S. 11 (Begründung zu Nummer 9 Buchstabe b), S. 9 (Erklärungen der Fraktionen), dserver.bundestag.de, abgerufen am 6.8.2026.
- § 87b Abs. 3 UrhG in der Fassung des Art. 2 des Gesetzes vom 26. Mai 2026, BGBl. 2026 I Nr. 157, gesetze-im-internet.de, abgerufen am 6.8.2026.
- §§ 10, 17, 30, 36, 68 des Gesetzes über Ordnungswidrigkeiten (OWiG), gesetze-im-internet.de, abgerufen am 6.8.2026.
- Art. 83 der Verordnung (EU) 2016/679 (Datenschutz-Grundverordnung), dejure.org, abgerufen am 6.8.2026.
- Art. 40 Abs. 4 der Verordnung (EU) 2023/2854, Geldbußen der Datenschutzaufsichtsbehörden bei Verstößen gegen die Kapitel II, III und V, siehe Quelle 1.
- Bundesnetzagentur, Glossar zum Data Act, Eintrag „Inverkehrbringen“, bundesnetzagentur.de, abgerufen am 6.8.2026. Unverbindliche Auslegungshilfe der Behörde.
- Bundesnetzagentur, Mitteilungen der Dateninhaber nach Art. 4 Abs. 7 und 8 sowie Art. 5 Abs. 10 und 11 der Datenverordnung, Formularseite, bundesnetzagentur.de, abgerufen am 6.8.2026.
- Bundesnetzagentur, Data Act, Informationsseite zu den Rechten der Nutzer und Pflichten der Dateninhaber, bundesnetzagentur.de, abgerufen am 6.8.2026.
- Empfehlung 2003/361/EG der Kommission vom 6. Mai 2003 betreffend die Definition der Kleinstunternehmen sowie der kleinen und mittleren Unternehmen, ABl. L 124 vom 20.5.2003, Anhang Art. 2 und 3, EUR-Lex, abgerufen am 6.8.2026.
- Bundesnetzagentur, Beschwerdeportal Data Act, Hinweise zum Rechtsschutz, bundesnetzagentur.de, abgerufen am 6.8.2026.
- Bundesnetzagentur, Pressemitteilung vom 30. Mai 2026: Bundesnetzagentur wird zuständige Behörde für den Data Act, bundesnetzagentur.de, abgerufen am 6.8.2026.
- Europäische Kommission, Frequently Asked Questions on the Data Act, Fassung vom 14. Juli 2026, herangezogen die Fragen zum Inverkehrbringen, zum direkten Zugang, zur Weitergabe an Empfänger außerhalb der Union und zur Aufarbeitung, digital-strategy.ec.europa.eu, abgerufen am 6.8.2026. Unverbindlich.
- Bundesministerium für Digitales und Staatsmodernisierung, Informationsseite zur Datenverordnung, bmds.bund.de, abgerufen am 6.8.2026.
- Auswertung der Kommentarliteratur zu § 3 DADG, Stand Juli 2026, abgerufen über beck-online am 6.8.2026.
Zitiervorschlag: Bohne, Jean Paul: Data Act seit 12. September 2026: Access by Design, ITMR Rechtsanwälte PartGmbB, 6. August 2026, itmr-legal.de/blog/data-act-konstruktionspflicht-12-september-2026.
Änderungsprotokoll
- 6. August 2026 · ErstveröffentlichungRechtsstand 6. August 2026. Ausgewertet sind die Datenverordnung in der im Amtsblatt veröffentlichten Fassung, das Gesetz zur Anwendung und Durchsetzung der Datenverordnung vom 26. Mai 2026, die Beschlussempfehlung des Ausschusses für Digitales und Staatsmodernisierung, das Glossar und die Formularseiten der Bundesnetzagentur sowie die Fragen und Antworten der Kommission in der Fassung vom 14. Juli 2026.
Eine Aktualisierung erfolgt unter derselben Adresse. Auslöser sind erste Entscheidungen der Bundesnetzagentur zu Art. 3 Abs. 1, eine Änderung der Datenverordnung durch den Digitalen Omnibus, die den Stichtag oder den Datenbegriff berührt, und erste Rechtsprechung zur Grenze zwischen aufbereiteten und abgeleiteten Daten.
Zum Verfasser
Jean Paul Bohne ist Rechtsanwalt und Partner der ITMR Rechtsanwälte PartGmbB in Düsseldorf, Fachanwalt für IT-Recht und Fachanwalt für Urheber- und Medienrecht. Er berät Hersteller vernetzter Produkte, Anbieter verbundener Dienste und deren Kunden zur Datenverordnung, zur Vertragsgestaltung im Datenrecht und zur Verzahnung mit Datenschutz und Cybersicherheitsrecht.
Die Konstruktionspflicht nach dem Stichtag belastbar prüfen
Typische Mandate sind die Zuordnung der Produktlinien und Exemplare, die Prüfung der Ausschlüsse nach Art. 7, der Aufbau des Datenkatalogs mit der Abgrenzung abgeleiteter Informationen, die Entscheidung über den Zugangsweg zusammen mit der Bewertung nach der Cyberresilienz-Verordnung und die Formulierung der Zusicherungen in Liefer- und Softwareverträgen.
Rechtsstand: . Dieser Beitrag gibt den Stand zum genannten Datum wieder. Die Einordnung eines Produkts und eines Exemplars hängt von den Umständen des Einzelfalls ab. Zur Grenze zwischen aufbereiteten und abgeleiteten Daten und zur Abgrenzung der Bußgeldzuständigkeiten stehen Entscheidungen aus.
Inhalt
- Die Antwort in drei Sätzen
- Was der Stichtag anordnet und was nicht
- Reichweite und Grenzen
- Worauf die Aussagen beruhen
- Abbildung 1: Die vier Prüfschritte
- Die Frist läuft je Exemplar, nicht je Baureihe
- Der Bestand verliert nur die Konstruktionspflicht
- Die Konstruktion hängt nicht am Fernzugriff
- Der Datenbegriff endet bei den Ableitungen
- Ein größeres Partnerunternehmen beendet die Ausnahme
- Geschäftsgeheimnisse tragen kein pauschales Nein
- Der Rahmen endet nicht bei 500.000 Euro
- Die gestrichenen Tatbestände verlagern das Risiko
- Zwei Bußgeldrahmen, verzahnte Zuständigkeiten
- Das Datenbankherstellerrecht greift seit 2025 nicht
- Vier Regelwerke treffen dasselbe Gerät
- Mit dem Inverkehrbringen beginnt die Nachweisphase
- Vor der Freigabe entscheidet sich die Konformität
- Lagerbestand und Aufarbeitung sind die Sonderfälle
- Acht Annahmen im Abgleich mit dem Text
- Die Regelung überzeugt, ihre Sanktionierung nicht
- Bis 2028 entscheidet sich, wie weit Artikel 3 reicht
- Häufige Fragen
- Was noch nicht bekannt ist
- Begriffe
- Quellen