Data Act: Was der Stichtag 12. September für KMU bedeutet
Zwischen NIS2, KI-Verordnung und Cyber Resilience Act ist eine EU-Verordnung fast unbemerkt scharf geworden: der Data Act. Er gilt bereits seit dem 12. September 2025 — seit dem 12. September 2026 greift jedoch die Pflicht, die für viele Mittelständler tatsächlich Arbeit bedeutet. Und er betrifft deutlich mehr Unternehmen als NIS2.
Was der Data Act regelt
Die Verordnung (EU) 2023/2854 ordnet zwei Dinge: Wer auf die Daten zugreifen darf, die ein vernetztes Produkt erzeugt — und wie einfach ein Wechsel des Cloud-Anbieters sein muss. Sie sind in einer von drei Rollen betroffen: als Hersteller vernetzter Produkte, als Nutzer solcher Produkte oder als Kunde eines Cloud-Dienstes. Die dritte Rolle trifft praktisch jedes Unternehmen.
Stichtag 12. September 2026: Datenzugang „by design“
Nach Art. 3 Abs. 1 Data Act müssen vernetzte Produkte so konstruiert sein, dass der Nutzer direkt, einfach und sicher an die erzeugten Daten kommt — ohne Umweg über den Hersteller. Wichtig ist der Halbsatz in der Übergangsregelung: Die Pflicht gilt nur für Produkte, die nach dem 12. September 2026 neu in Verkehr gebracht werden. Bestandsmaschinen müssen Sie nicht umbauen.
„Vernetztes Produkt“ meint dabei nicht nur Autos und Smart-Home-Geräte, sondern jedes Produkt, das Nutzungs- oder Umgebungsdaten erhebt und weitergeben kann: CNC-Maschinen, Kompressoren, Kühlanlagen, Aufzüge, Landmaschinen, Gebäudetechnik. Auch ein Maschinenbauer mit 40 Beschäftigten ist damit Hersteller im Sinne des Data Act.
Cloud-Verträge: der Ausstieg wird billiger
Hier profitieren Sie als Kunde. Anbieter von Datenverarbeitungsdiensten dürfen aktuell nur noch Wechselentgelte verlangen, die die tatsächlich entstandenen Kosten nicht übersteigen. Ab dem 12. Januar 2027 sind Wechselentgelte nach Art. 29 Data Act vollständig unzulässig. Praktischer Rat: Verhandeln Sie jede Verlängerung, die 2026 ansteht, gegen den Data Act — nicht gegen den Standardvertrag des Anbieters.
Wer prüft das in Deutschland?
Seit dem 30. Mai 2026 ist das Data Act-Durchführungsgesetz in Kraft. Zentrale Aufsichtsbehörde ist die Bundesnetzagentur. Sind personenbezogene Daten betroffen, kommt die BfDI hinzu — Ihr gewohnter Ansprechpartner bei der Landesbehörde ist dann also nicht zuständig. Der Bußgeldrahmen liegt bei bis zu 500.000 Euro; bei einem zusätzlichen DSGVO-Verstoß kommen bis zu 20 Millionen Euro oder 4 Prozent des Jahresumsatzes obendrauf.
Der häufigste Denkfehler: Data Act ersetzt die DSGVO
Tut er nicht. Der Data Act schafft Zugangsansprüche, aber keine datenschutzrechtliche Erlaubnis. Sobald in Maschinendaten Personenbezug steckt — über Bediener-Kennungen, Schichtzuordnungen oder GPS-Positionen im Fuhrpark geht das schneller als gedacht — brauchen Sie zusätzlich eine Rechtsgrundlage nach Art. 6 DSGVO.
Ein typischer Fall: Ein Kunde verlangt, „seine“ Maschinendaten an einen Drittanbieter weiterzugeben. In den Datensätzen stecken Login-Kennungen Ihrer Mitarbeiter. Diese sind Betroffene im Sinne der DSGVO, und der Kunde kann für sie nicht einwilligen. Sie müssen also pseudonymisieren oder eine eigene Rechtsgrundlage prüfen, bevor Sie liefern. Entsprechend gehören diese Datenflüsse in Ihr Verzeichnis der Verarbeitungstätigkeiten.
Was Sie in den nächsten Wochen tun sollten
- Rolle klären. Hersteller, Nutzer oder nur Cloud-Kunde? Für viele Dienstleister und Händler endet die Prüfung hier nach 20 Minuten.
- Produkt-Roadmap prüfen. Welche Produkte gehen nach dem 12. September 2026 neu in den Markt? Access by Design ist eine Anforderung an Hardware, Firmware und Schnittstelle — nicht an die AGB.
- Cloud-Verträge sichten. Kündigungsfristen, Exit-Klauseln und Wechselentgelte auflisten und nachverhandeln.
- Datenkategorien trennen. Je Produkt festlegen, welche Daten rein technisch und welche personenbeziehbar sind.
- Zuständigkeit benennen. Der Data Act fällt zwischen IT, Vertrieb und Recht durch. Eine Person nimmt die Anfragen entgegen — wie bei Auskunftsanfragen nach der DSGVO.
Wo Ihr Datenschutz insgesamt steht, klären Sie am schnellsten mit unserer DSGVO-Checkliste; die Grundlagen für kleine und mittlere Unternehmen finden Sie im DSGVO-Ratgeber für KMU. Ob bei Ihnen überhaupt ein Datenschutzbeauftragter Pflicht ist, lesen Sie ebenfalls dort.
Fazit
Für reine Cloud-Kunden ist der Data Act sogar eine gute Nachricht: Der Anbieterwechsel wird ab 2027 spürbar günstiger. Für Hersteller vernetzter Produkte läuft dagegen eine Konstruktionsfrist — und die lässt sich nicht mit einer Richtlinie im Intranet heilen. Prüfen Sie zuerst, ob Sie überhaupt betroffen sind. Bei den meisten KMU dauert das eine Stunde.
Sie benötigen Unterstützung beim Datenschutz? Die Experten von Datenschutz Einfach helfen Ihnen gerne weiter. Kontaktieren Sie uns für eine unverbindliche Erstberatung.
Compliance-Software für Ihr Unternehmen
DSGVO, ISO 27001, NIS2 — alles in einer Plattform.