Data Act: Zugang zu Maschinendaten
wird Konstruktionspflicht
Wer eine vernetzte Maschine baut, entscheidet bisher selbst, ob und wie der Kunde an ihre Daten kommt. Der Data Act dreht das um. Seit dem 12. September 2026 muss der Zugang mitkonstruiert sein, nicht verkauft werden.
Der Data Act gibt dem Nutzer einer vernetzten Maschine ein Recht auf die Daten, die bei ihrer Nutzung entstehen. Für Produkte, die nach dem 12. September 2026 in Verkehr gebracht werden, muss dieser Zugang ab Werk vorhanden sein. Der Bestand bleibt unberührt, solange er unverändert bleibt.
Access by Design: was Artikel 3 verlangt
standardmäßig
Der Zugang darf nicht von einem kostenpflichtigen Zusatzmodul, einem Serviceportal oder einem gesonderten Vertrag abhängen. Er ist der Normalzustand, nicht die Option.
unentgeltlich
Für den Nutzer selbst entsteht kein Entgelt. Datenzugang als Erlösmodell gegenüber dem eigenen Kunden entfällt damit für neu gebaute Maschinen.
maschinenlesbar
Ein PDF-Report genügt nicht. Verlangt sind strukturierte, gängige Formate, die sich ohne manuelle Nacharbeit weiterverarbeiten lassen.
umfassend, mit Metadaten
Rohwerte allein reichen nicht. Mitzuliefern sind die Angaben, die nötig sind, um die Daten überhaupt auszulegen: Einheiten, Zeitbezug, Messpunkt.
sicher
Eine offene Schnittstelle ist eine Angriffsfläche. Hier greift der Cyber Resilience Act ineinander: Zugang öffnen und Zugang absichern sind dieselbe Konstruktionsaufgabe.
einfach
Der Weg zu den Daten muss ohne Spezialwissen gangbar sein. Eine undokumentierte Schnittstelle, die nur der Hersteller bedienen kann, erfüllt die Anforderung nicht.
Quelle: Verordnung (EU) 2023/2854, Artikel 3 Absatz 1. Die Konstruktionspflicht erfasst vernetzte Produkte und verbundene Dienste, die nach dem 12. September 2026 in Verkehr gebracht werden.
Wen es trifft
| Rolle | Wer das ist | Kernpflicht |
|---|---|---|
| Hersteller | wer die vernetzte Maschine baut und in Verkehr bringt | Zugang konstruktiv vorsehen |
| Anbieter verbundener Dienste | wer die Software oder Cloud dazu betreibt | Dienst so erbringen, dass Daten zugänglich bleiben |
| Dateninhaber | wer tatsächlich über die Daten verfügt | Daten auf Verlangen bereitstellen, auch an Dritte |
| Nutzer | wer die Maschine betreibt | Anspruchsberechtigter, keine Pflicht |
Die Ausnahme ist kleiner, als viele denken. Kleinst- und Kleinunternehmen sind von der Konstruktionspflicht ausgenommen, aber die Erleichterung endet bereits bei 50 Beschäftigten. Ein Maschinenbauer mit 80 Mitarbeitenden ist voll erfasst. Sie entfällt zusätzlich, wenn Partner- oder verbundene Unternehmen die Schwellen überschreiten.
Durchführung in Deutschland
Durchführungsgesetz beschlossen
Der Bundestag hat das Durchführungsgesetz zum Data Act am 26. März 2026 beschlossen. Es schafft kein neues Datenrecht, sondern benennt Behörden und Sanktionen.
Bundesnetzagentur zuständig
Sie überwacht die Einhaltung, bearbeitet Beschwerden von Nutzern und kann Durchsetzungsmaßnahmen ergreifen.
Personenbezogene Daten gesondert
Geht es um personenbezogene Daten, bleibt die Bundesbeauftragte für den Datenschutz und die Informationsfreiheit zuständig, in Abstimmung mit der Bundesnetzagentur.
Quelle: Durchführungsgesetz zum Data Act, Beschluss des Deutschen Bundestages vom 26. März 2026. Der Bußgeldrahmen richtet sich nach Art des Verstoßes und Größe des Unternehmens; maßgeblich ist der Gesetzestext.
Erste Schritte
- Datenlandkarte je Produktlinie. Welche Daten entstehen bei der Nutzung, wo liegen sie, wer kommt heute daran? Ohne diese Übersicht lässt sich keine der folgenden Fragen beantworten.
- Roh- von abgeleiteten Daten trennen. Erfasst sind Nutzungsdaten samt Metadaten, nicht das Ergebnis eigener Analytik. Diese Grenze gehört dokumentiert, bevor die erste Anfrage kommt.
- Geschäftsgeheimnisse benennen. Sie bleiben geschützt, aber nur unter Bedingungen. Wer sie nicht vorab identifiziert und benennt, kann sich im Einzelfall schlecht darauf berufen.
- Schnittstelle und Absicherung zusammen planen. Der geöffnete Zugang ist zugleich ein Eintrittspunkt. Data Act und Cyber Resilience Act treffen dieselbe Konstruktionsentscheidung.
- Verträge prüfen. Klauseln, die den Datenzugang an ein kostenpflichtiges Modul binden, laufen für neue Produkte ins Leere.
Häufige Fragen zum Data Act
Die Verordnung (EU) 2023/2854 ist am 11. Januar 2024 in Kraft getreten und gilt seit dem 12. September 2025. Die Konstruktionspflicht aus Artikel 3 Absatz 1 greift aber nicht für den Bestand: Sie erfasst vernetzte Produkte und verbundene Dienste, die nach dem 12. September 2026 in Verkehr gebracht werden. Für Maschinen, die vorher ausgeliefert wurden, verlangt die Verordnung keine konstruktive Nachrüstung. Die übrigen Pflichten, etwa zur Bereitstellung von Daten auf Verlangen des Nutzers, gelten dagegen unabhängig vom Auslieferungsdatum. Hinweis: keine Rechtsberatung.
Artikel 3 Absatz 1 verlangt, dass vernetzte Produkte so konstruiert und verbundene Dienste so erbracht werden, dass die dabei entstehenden Produkt- und Nutzungsdaten einschließlich der nötigen Metadaten standardmäßig einfach, sicher, unentgeltlich, umfassend, strukturiert, gängig und maschinenlesbar zugänglich sind. Entscheidend ist das Wort standardmäßig: Der Zugang darf nicht von einem kostenpflichtigen Zusatzmodul, einem Serviceportal oder einem gesonderten Vertrag abhängen. Für den Maschinenbau heißt das, dass die Datenschnittstelle Teil der Konstruktion wird und nicht Teil des Vertriebsmodells. Hinweis: keine Rechtsberatung.
Erfasst sind die Daten, die bei der Nutzung des Produkts entstehen, also Roh- und vorverarbeitete Messwerte samt Metadaten, die zu ihrer Auslegung nötig sind. Nicht erfasst sind abgeleitete oder angereicherte Daten, in die eigene Investitionen eingeflossen sind, etwa Ergebnisse einer aufwendigen Analytik. Ebenfalls geschützt bleiben Geschäftsgeheimnisse, allerdings nur unter Bedingungen: Sie sind zu benennen, und die Weitergabe darf nur verweigert werden, wenn trotz vereinbarter Schutzmaßnahmen ein schwerer wirtschaftlicher Schaden droht. Die Abgrenzung sollte dokumentiert sein, bevor die erste Anfrage kommt. Hinweis: keine Rechtsberatung.
Die Verordnung nimmt Kleinst- und Kleinunternehmen von der Konstruktionspflicht aus, doch die Grenze liegt niedriger, als viele erwarten: Die Erleichterung endet bereits bei 50 Beschäftigten. Ein mittelständischer Maschinenbauer mit 80 Mitarbeitenden ist also voll erfasst. Hinzu kommt, dass die Ausnahme entfällt, wenn das Unternehmen Partnerunternehmen oder verbundene Unternehmen hat, die die Schwellen überschreiten. Hinweis: keine Rechtsberatung.
Das deutsche Durchführungsgesetz zum Data Act, das der Bundestag am 26. März 2026 beschlossen hat, benennt die Bundesnetzagentur als zuständige Behörde. Sie überwacht die Einhaltung, bearbeitet Beschwerden und kann Durchsetzungsmaßnahmen ergreifen. Geht es um personenbezogene Daten, bleibt die Bundesbeauftragte für den Datenschutz und die Informationsfreiheit zuständig, in enger Abstimmung mit der Bundesnetzagentur. Der Bußgeldrahmen richtet sich nach Art des Verstoßes und Größe des Unternehmens. Hinweis: keine Rechtsberatung.
Die beiden Verordnungen regeln verschiedene Fragen am selben Produkt und ersetzen einander nicht. Der Cyber Resilience Act fragt, ob ein Produkt mit digitalen Elementen sicher ist, der Data Act fragt, wem die Daten zugänglich sein müssen, die es erzeugt. Beide treffen dieselbe vernetzte Maschine, und beide verlangen Entscheidungen in der Konstruktion statt im Vertrieb. Wer eine Datenschnittstelle nach Data Act öffnet, muss sie zugleich nach CRA absichern, denn eine offene Schnittstelle ist eine Angriffsfläche. Hinweis: keine Rechtsberatung.
Die Angaben geben den Stand vom 9. Oktober 2026 wieder und beruhen auf Verordnung (EU) 2023/2854 sowie dem Durchführungsgesetz. Maßgeblich sind die amtlichen Veröffentlichungen. Keine Rechtsberatung.