EU Data Act – worüber müssen Unternehmen Vereinbarungen zu Daten und Cloud-Diensten treffen?
Teilen
Kurze Antwort: Der EU Data Act schafft Regeln für den Zugang zu und die Nutzung von Daten aus vernetzten Produkten und damit verbundenen Diensten sowie für den Wechsel zwischen Datenverarbeitungsdiensten. Für Unternehmen bedeutet dies, dass Produktbedingungen, Datenaustauschvereinbarungen sowie Cloud-/SaaS-Verträge möglicherweise angepasst werden müssen.
Was ist der EU Data Act?
Der Data Act ist die Verordnung (EU) 2023/2854. Der Großteil der Regeln ist seit dem 12. September 2025 anwendbar. Das Ziel besteht unter anderem darin, Daten aus vernetzten Produkten zugänglicher zu machen und technische sowie vertragliche Hindernisse beim Wechsel zwischen Datenverarbeitungsdiensten zu verringern.
Welche Unternehmen können betroffen sein?
- Hersteller und Anbieter von vernetzten Produkten
- Anbieter damit verbundener digitaler Dienste
- Dateninhaber, die relevante Produkt- oder Dienstleistungsdaten kontrollieren
- Unternehmen, die Daten von Nutzern oder Dateninhabern empfangen
- Anbieter von IaaS, PaaS, SaaS und anderen Datenverarbeitungsdiensten
Datenzugang und Datenaustausch
Ein zentraler Grundgedanke ist, dass der Nutzer Zugang zu bestimmten Daten erhalten soll, die durch die Nutzung eines vernetzten Produkts oder eines damit verbundenen Dienstes generiert werden, und in bestimmten Fällen verlangen kann, dass Daten mit einem Dritten geteilt werden. Verträge müssen daher klar beschreiben, welche Daten betroffen sind, wie der Zugang erfolgt und welche technischen sowie sicherheitsrelevanten Bedingungen gelten.
Geschäftsgeheimnisse und Sicherheit
Der Data Act bedeutet nicht, dass alle Informationen ohne Schutz offengelegt werden müssen. Geschäftsgeheimnisse, Sicherheitsrisiken und Berechtigungen müssen strukturiert behandelt werden. Der Vertrag sollte zwischen dem Zugang zu Daten und dem Recht zur Nutzung, Weitergabe oder Verwertung der Informationen unterscheiden.
Cloud-Switching – Anbieterwechsel
Für Datenverarbeitungsdienste enthält die Verordnung spezielle Regeln, die kommerzielle, technische, vertragliche und organisatorische Hürden beim Wechsel zu einem anderen Anbieter oder zu einer lokalen Infrastruktur abbauen sollen. Ein guter Vertrag muss daher Export, Formate, Übergangsfristen, Zusammenarbeit, Löschung und einen eventuellen fortgesetzten Zugang nach der Migration regeln.
Was sollten Unternehmen in ihren Verträgen überprüfen?
- Definition von Daten und Rollen
- Zugangsmechanismen und APIs
- Zulässige Nutzungszwecke
- Vertraulichkeit und Geschäftsgeheimnisse
- Sicherheitsanforderungen und Authentifizierung
- Haftung bei fehlerhafter oder unbefugter Nutzung
- Bedingungen für die Weitergabe an Dritte
- Switching, Export, Migration und Löschung
- Unterauftragnehmer und Interoperabilität
Data Act und DSGVO sind unterschiedliche Regelwerke
Der Data Act kann sowohl für personenbezogene Daten als auch für andere Daten gelten, aber wenn das Material personenbezogene Daten enthält, muss die DSGVO weiterhin eingehalten werden. Der Data Act schafft nicht automatisch eine allgemeine Rechtsgrundlage für die Verarbeitung personenbezogener Daten. Rollen und Rechte müssen daher parallel analysiert werden.
Siehe das Data-Act-Paket des Mallbutiken für Verträge, Datenaustausch und Cloud-Switching.
FAQ
Ist der Data Act dasselbe wie die DSGVO?
Nein. Die DSGVO befasst sich hauptsächlich mit dem Schutz personenbezogener Daten, während der Data Act breitere Fragen zum Zugang zu und zur Nutzung von Daten sowie zum Wechsel von Datenverarbeitungsdiensten regelt.
Sind reine SaaS-Unternehmen betroffen?
Das können sie sein, insbesondere durch die Regeln für Datenverarbeitungsdienste und Switching. Die genaue Anwendung hängt von der Gestaltung und der Rolle des Dienstes ab.
Müssen alte Verträge überprüft werden?
Ja, Unternehmen sollten Verträge erfassen, die während der Anwendung der Regeln laufen, und bewerten, welche Klauseln geändert oder ergänzt werden müssen.
Rechtsquelle: Verordnung (EU) 2023/2854 über harmonisierte Vorschriften für einen fairen Datenzugang und eine faire Datennutzung.
Der Artikel enthält allgemeine Informationen und ersetzt keine Rechtsberatung.