Der EU Data Act und der Weg zur Umsetzung

Beziehungen im Kontext EU Data Act.
Beziehungen im Kontext EU Data Act.Bild: Codecentric AG

Mit dem EU Data Act steht die europäische Industrie vor einem Paradigmenwechsel im Umgang mit Daten. Das Gesetz, das am 11. Januar 2024 in Kraft trat und seit dem 12. September 2025 schrittweise Anwendung findet, ist ein zentrales Element der europäischen Datenstrategie. Es betrifft alle Unternehmen, die vernetzte Produkte oder digitale Dienste anbieten – etwa Maschinenbauer, Haushaltsgerätehersteller oder die Automobilindustrie. Ziel ist es, den Zugang zu und die Nutzung von Daten innerhalb der EU zu harmonisieren, Innovation zu fördern und das wirtschaftliche Potenzial industrieller Daten zu erschließen. Die Auswirkungen sind enorm, und laut einer Bitkom-Umfrage hatten im Mai 2025 nur fünf Prozent der deutschen Unternehmen einzelne Vorgaben umgesetzt. Mehr als die Hälfte hielt sich fälschlich für nicht betroffen.

Wesentliche Anforderungen des EU Data Act

Der EU Data Act stellt hohe Anforderungen an Hersteller vernetzter Produkte und Anbieter digitaler Dienste. Die wichtigsten Regelungen im Überblick:

  • Datenzugang für Nutzer: Nutzer vernetzter Produkte (etwa Fahrzeuge, Maschinen oder IoT-Komponenten) erhalten das Recht, auf die von ihren Geräten erzeugten Nutzungsdaten zuzugreifen oder den Zugriff an Dritte wie Werkstätten oder Serviceanbieter zu übertragen. Die Daten müssen kostenfrei, sicher, möglichst in Echtzeit und in einem maschinenlesbaren Format bereitgestellt werden.
  • Transparenzpflichten: Bereits vor dem Kauf eines Produkts müssen Hersteller verständlich u.a. informieren, welche Daten erzeugt und gespeichert werden, in welchem Format und wo sie abgelegt sind (on-board, Cloud), und wie sie abgerufen und gelöscht werden können.
  • Umgang mit nicht-personenbezogenen Daten: Der Data Act regelt insbesondere den Zugang zu nicht-personenbezogenen Daten wie Sensor-, Betriebs-, Meta- und Diagnosedaten. Der Schutz personenbezogener Daten nach DSGVO bleibt davon unberührt.
  • Datenweitergabe im B2B-Bereich: Der Zugang zu Daten für andere Unternehmen muss unter fairen, angemessenen und nicht diskriminierenden Bedingungen erfolgen. Missbräuchliche Vertragsklauseln mit Nachteilen für Wettbewerber oder Verbraucher sind unzulässig.
  • ‚Access by Design‘: Das Recht auf Datenzugang ist bereits bei der Produktentwicklung zu berücksichtigen.
  • Schutz von Geschäftsgeheimnissen: Trotz der Pflicht zur Datenbereitstellung sind der Schutz von Geschäftsgeheimnissen und geistigem Eigentum sicherzustellen. Hierbei gilt es, Offenheit und Schutz sensibler Informationen ausgewogen zu gestalten.
  • Bereitstellung von Metadaten: Unternehmen müssen Metadaten zu allen relevanten Datenpunkten bereitstellen, damit Nutzer und Dritte die Daten interpretieren können (z.B. Beschreibung, Einheit, Wertebereich).
  • Sanktionen bei Nichteinhaltung: Bei Verstößen drohen Bußgelder von bis zu 20 Millionen Euro oder bis zu vier Prozent des weltweiten Jahresumsatzes.
Unterschiedliche Produktgenerationen haben ggf. unterschiedliche Konnektivitätsarchitekturen.
Unterschiedliche Produktgenerationen haben ggf. unterschiedliche Konnektivitätsarchitekturen.Unterschiedliche Produktgenerationen haben ggf. unterschiedliche Konnektivitätsarchitekturen. – Bild: Codecentric AG

Herausforderungen bei der Umsetzung

Die Umsetzung des EU Data Acts stellt Hersteller vernetzter Produkte vor technische und organisatorische Herausforderungen. Heterogene Systemlandschaften mit unterschiedlichen Produktgenerationen und Konnektivitätsarchitekturen erschweren die Vereinheitlichung der Datenflüsse und die Integration älterer Systeme.

Bei der Datenbereitstellung unterstützen Plattformen, die Daten aus allen Produktmodellen sammeln, verarbeiten und nutzerindividuell für Endnutzer und Dritte bereitstellen.

Hinzu kommt der hohe Aufwand bei der Klassifizierung und Pflege von Metadaten für Tausende Datenpunkte.

Die Balance zwischen Datenzugang und Schutz von Geschäftsgeheimnissen erfordert sowohl technische als auch rechtliche Lösungen.

Außerdem gilt es, B2C- und B2B-Verträge sowie AGBs zu prüfen und anzupassen, um den neuen Transparenz- und Zugangsanforderungen zu genügen.

Mehrstufiger Ansatz zur

Technologische und organisatorische Herausforderungen bei der Umsetzung des EU Data Act.
Technologische und organisatorische Herausforderungen bei der Umsetzung des EU Data Act.Technologische und organisatorische Herausforderungen bei der Umsetzung des EU Data Act. – Bild: Codecentric AG
  • Früher Projektstart: Die Umsetzung sollte nicht aufgeschoben werden. Ein interdisziplinäres Team aus IT, Recht, Produktmanagement und Vertrieb ist essenziell.
  • Entwicklung einer Datenstrategie: Eingebettet in die Unternehmensstrategie bildet eine gezielte Datenstrategie das Fundament für die Datennutzung. So wirken technologische, rechtliche und geschäftliche Aspekte zusammen und Daten können systematisch als strategischer Unternehmenswert genutzt werden.
  • Zentrale Datenplattform: Der Aufbau einer skalierbaren Datenplattform hilft dabei, Daten aus allen Konnektivitätsarchitekturen zu integrieren. Cloud-Technologien und Datenpipelines (z.B. mit Apache Kafka) ermöglichen die Verarbeitung großer Datenmengen in Echtzeit.
  • API-First-Strategie: Standardisierte Schnittstellen (REST-APIs) für den Datenzugriff, Zugang zu Metadaten sowie das Consent Management sind unerlässlich.
  • Zentrales Metadaten-Repository: Notwendig ist auch ein Repository, das alle Datenpunkte und zugehörigen Metadaten umfasst.
  • Externe Unterstützung: Die Zusammenarbeit mit Beratungs- und Dienstleistungsunternehmen hilft bei der Entwicklung einer Datenstrategie sowie beider Implementierung technischer Systeme.
  • Consent-Management: Ein zentraler Mechanismus, der Nutzern und Geräteverwaltern (z.B. Flottenmanagern im Automobilbereich) die einfache und sichere Erteilung sowie den Widerruf von Zustimmungen ermöglicht, ist essenziell.
  • Iterative Produktentwicklung: Die erste Version einer Data-Act-Plattform dient in der Regel primär der Compliance. Parallel gilt es, neue datenbasierte Services und Geschäftsmodelle zu entwickeln, um das wirtschaftliche Potenzial voll auszuschöpfen.

Chancen des EU Data Act

Neben regulatorischen Anforderungen eröffnet der Data Act Herstellern vernetzter Produkte und ihren Partnern auch Möglichkeiten zur Entwicklung datengetriebener Geschäftsmodelle. Nutzer erhalten das Recht, auf die von ihren Geräten generierten Daten zuzugreifen und diese an Dritte weiterzugeben.

Das unterstützt die Transparenz und fördert Innovationen. Serviceanbieter, Wartungsunternehmen, Energieversorger oder Versicherungen können auf Basis dieser Daten etwa neue Services anbieten – von vorausschauender Wartung bis hin zu individuellen Versicherungsmodellen.

Im B2B-Bereich profitieren Flottenbetreiber oder Betreiber von Maschinenparks, die künftig Daten verschiedener Hersteller zentral auswerten können. Langfristig entstehen so neue Wertschöpfungsketten und Märkte, die insbesondere kleinen und mittleren Unternehmen den Zugang zu Daten ‚at cost‘ ermöglichen, während mit Großkunden zusätzliche Erlöse generiert werden können. Der EU Data Act ist somit kein reines Compliance-Thema, sondern der Startschuss für eine datengetriebene Transformation der Industrie.



  • Führungswechsel bei SAS Deutschland

    Führungswechsel bei SAS Deutschland

    Helene Lengler tritt die Nachfolge von Annette Green an und wird Managing Director bei SAS Deutschland. Mit dem Führungswechsel sollen auch die Organisationen im DACH-Raum neu strukturiert werden.

    mehr lesen: Führungswechsel bei SAS Deutschland

  • Wieder mehr Kurzarbeit in der Industrie

    Wieder mehr Kurzarbeit in der Industrie

    Gegen den allgemeinen Trend hat die Kurzarbeit in der Industrie wieder zugenommen. Grund dafür sind die aktuellen Lieferengpässe bei den Vorprodukten.

    mehr lesen: Wieder mehr Kurzarbeit in der Industrie

  • SPS findet als 2G-Veranstaltung statt

    SPS findet als 2G-Veranstaltung statt

    Nachdem die Corona-Ampel in Bayern auf rot gesprungen ist, gilt für Veranstaltungen nun die 2G-Regel. Somit findet auch die SPS Ende November unter 2G-Bedingungen statt.

    mehr lesen: SPS findet als 2G-Veranstaltung statt

  • Anzeige
    Retarus beschleunigt Datenaustausch in der Produktion

    Retarus beschleunigt Datenaustausch in der Produktion

    Die Digitalisierungs- und Automatisierungslösungen von Retarus ermöglichen effiziente Abläufe ohne manuellen Aufwand oder Kompromisse bei der Datensouveränität

    mehr lesen: Retarus beschleunigt Datenaustausch in der Produktion

  • Palo Alto Networks und Siemens kooperieren

    Palo Alto Networks und Siemens kooperieren

    Palo Alto Networks hat Details zu einer Kooperation mit Siemens bekanntgegeben. Ziel der Zusammenarbeit ist es, Lösungen zur Absicherung unternehmenskritischer Netzwerken bereitzustellen, um die Risiken durch Cyberangriffe zu verringern.

    mehr lesen: Palo Alto Networks und Siemens kooperieren

  • Virtueller Browser schützt KRITIS vor Gefahren

    Virtueller Browser schützt KRITIS vor Gefahren

    35 Prozent aller Unternehmen, die zu den Kritischen Infrastrukturen (KRITIS) zählen, sind in den vergangenen zwölf Monaten Opfer eines Angriffs aus dem Internet geworden – mit zum Teil gravierenden Folgen…

    mehr lesen: Virtueller Browser schützt KRITIS vor Gefahren

  • Lazarus entwickelt Fähigkeiten für Supply-Chain-Angriffe

    Lazarus entwickelt Fähigkeiten für Supply-Chain-Angriffe

    Kaspersky-Forscher haben bei Lazarus verstärkte Angriffsfähigkeiten auf Lieferketten identifiziert. Des Weiteren setzt die Advanced-Persistent-Threat(APT)-Gruppe nun das plattformübergreifende MATA-Framework für Cyberspionage-Ziele ein.

    mehr lesen: Lazarus entwickelt Fähigkeiten für Supply-Chain-Angriffe

  • Quantenkommunikation über große Distanzen ermöglichen

    Quantenkommunikation über große Distanzen ermöglichen

    Die Digitalisierung schreitet voran, gleichzeitig braucht der wachsende Austausch sensibler Daten mehr Sicherheit. Ein Kommunikationsnetz, das auf den Gesetzen der Quantenphysik beruht, ist wegen der physikalisch garantierten Abhörsicherheit ein wichtiger…

    mehr lesen: Quantenkommunikation über große Distanzen ermöglichen

  • Höhere Standards für IoT Security ab 2024

    Höhere Standards für IoT Security ab 2024

    Das Internet der Dinge stellt eines der größten Risiken in der Informationstechnologie dar. Die EU-Kommission erhöht mit neuen Sicherheitsanforderungen deutlich den Druck auf Hersteller, Integratoren und Händler von IoT Geräten…

    mehr lesen: Höhere Standards für IoT Security ab 2024

  • Kaum wirksamer Schutz vor Cyberangriffen

    Kaum wirksamer Schutz vor Cyberangriffen

    55 Prozent der großen Unternehmen sind nicht in der Lage, Cyberangriffe schnell zu identifizieren, wirksam zu bekämpfen oder deren Auswirkungen schnell zu begrenzen. Dies geht einer Befragung der Unternehmensberatung Accenture…

    mehr lesen: Kaum wirksamer Schutz vor Cyberangriffen

  • VDMA und BKA vertiefen Zusammenarbeit

    VDMA und BKA vertiefen Zusammenarbeit

    Gemeinsam gegen Cybercrime VDMA und BKA vertiefen Zusammenarbeit Das Bundeskriminalamt (BKA) und der VDMA haben eine vertiefte Zusammenarbeit vereinbart. Durch gegenseitigen Erfahrungs- und Informationsaustausch soll erreicht werden, dass Cybercrime in…

    mehr lesen: VDMA und BKA vertiefen Zusammenarbeit

  • Industrial Transformation auf der Hannover Messe 2022

    Industrial Transformation auf der Hannover Messe 2022

    Digitalisierung und Nachhaltigkeit sind die Schwerpunktthemen der Hannover Messe 2022. Damit will die Industriemesse Impulse für mehr Klimaschutz in Wirtschaft und Industrie setzen. Die Hannover Messe wird im April 2022…

    mehr lesen: Industrial Transformation auf der Hannover Messe 2022