EU Data Act: Was Rechtsabteilungen jetzt in Verträgen prüfen müssen (Fristen, Art. 13, Cloud-Wechsel)
Kurzantwort
Der EU Data Act (Verordnung (EU) 2023/2854) gilt seit dem 12. September 2025. Für Verträge heißt das: Nutzer vernetzter Produkte haben Datenzugangsrechte, einseitig auferlegte missbräuchliche Datenklauseln zwischen Unternehmen sind nicht bindend (Art. 13), und Cloud-Verträge müssen den Anbieterwechsel regeln (Art. 25). Unbefristete und langlaufende Altverträge erfasst Art. 13 ab dem 12. September 2027.
Lulius Redaktion
Redaktion für deutsches Recht
Mittwoch, 16. September 2026, vier Tage nach dem jüngsten Stichtag des EU Data Act. Bei der Kornwald Antriebstechnik GmbH aus Heilbronn, 1.400 Beschäftigte, Industriegetriebe mit Zustandsüberwachung, liegen drei Vorgänge bei der dreiköpfigen Rechtsabteilung.
Ein Logistikkunde verlangt, die Betriebsdaten seiner 340 Getriebe künftig direkt an einen unabhängigen Wartungsdienstleister zu liefern. Der Anbieter des Cloud-ERP schickt die Vertragsverlängerung: 36 Monate Laufzeit, zwölf Monate Kündigungsfrist, Datenexport bei Vertragsende gegen eine Pauschale von 18.000 Euro.
Der dritte Vorgang ist ein unbefristeter Rahmenvertrag mit einem Sensorlieferanten vom März 2019. Danach entscheidet allein der Lieferant, ob die gelieferten Messdaten vertragsgemäß sind, und seine Haftung ist „gleich aus welchem Rechtsgrund“ ausgeschlossen.
Drei Verträge, drei Stichtage: Für Datenwunsch und Cloud-Vertrag gilt der Data Act schon, die Exportpauschale fällt am 12. Januar 2027 weg, und den Altvertrag erfasst Art. 13 erst ab dem 12. September 2027. Dieser Beitrag zeigt der Rechtsabteilung, welche Verträge sie in welcher Reihenfolge prüft und welche Klauseln fallen.
Ein Hinweis vorab: Dieser Beitrag liefert eine Rechtsinformation und Rechtseinschätzung, keine Rechtsberatung im Sinne von § 2 RDG.
Die Kurzantwort: Was verlangt der EU Data Act von Ihren Verträgen?
Der EU Data Act (Verordnung (EU) 2023/2854) gilt seit dem 12. September 2025. Für Verträge heißt das: Nutzer vernetzter Produkte haben Datenzugangsrechte, einseitig auferlegte missbräuchliche Datenklauseln zwischen Unternehmen sind nicht bindend (Art. 13), und Cloud-Verträge müssen den Anbieterwechsel regeln (Art. 25). Unbefristete und langlaufende Altverträge erfasst Art. 13 ab dem 12. September 2027.
Datenklauseln und Cloud-Verträge gegen den Data Act prüfen
Laden Sie Liefer-, Kunden- oder SaaS-Verträge hoch und lassen Sie Datenklauseln, Haftungsausschlüsse und Exit-Regeln mit Artikel und Absatz des Data Act und der §§ 305 ff. BGB einordnen.
Lulius für Unternehmen →Data Act Fristen: was seit wann gilt
Der Data Act gilt seit dem 12. September 2025 unmittelbar in allen Mitgliedstaaten (Art. 50). Für die Rechtsabteilung zählen drei weitere Daten: der 12. Januar 2027 für Cloud-Verträge, der 12. September 2027 für Altverträge und der 12. September 2026 für neue Produkte.
Tabelle 1: Fristen des EU Data Act für Verträge, Stand 9. Oktober 2026
| Datum | Was gilt | Norm | Aufgabe der Rechtsabteilung |
|---|---|---|---|
| 11.01.2024 | Inkrafttreten; Art. 29 Abs. 2 nennt diesen Tag als Beginn der Phase ermäßigter Wechselentgelte, anwendbar ist die Verordnung aber erst ab 12.09.2025 | Art. 50, Art. 29 Abs. 2 | Wechselentgelte in laufenden Cloud-Verträgen erfassen |
| 12.09.2025 | Geltung: Datenzugang (Art. 4, 5), Cloud-Wechsel (Art. 23 bis 31), Art. 13 für Verträge, die danach geschlossen werden | Art. 50 | neue B2B-Datenverträge nur noch Art.-13-fest abschließen |
| 30.05.2026 | DADG in Kraft: Bundesnetzagentur zuständig, Bußgeldkatalog | BGBl. 2026 I Nr. 157 | Meldewege und Zuständigkeiten intern festlegen |
| Produkte, die nach dem 12.09.2026 in Verkehr gebracht werden | Konstruktionspflicht („access by design“) | Art. 3 Abs. 1, Art. 50 | Kaufverträge und Datenblätter neuer Baureihen anpassen |
| 12.01.2027 | keine Wechselentgelte mehr | Art. 29 Abs. 1 | Exit- und Exportpauschalen streichen lassen |
| 12.09.2027 | Art. 13 für Verträge vom 12.09.2025 oder früher, wenn unbefristet oder Laufzeitende frühestens zehn Jahre nach dem 11.01.2024 | Art. 50 | Altverträge screenen und nachverhandeln |
| 12.09.2028 | Bewertung durch die Kommission, unter anderem der Art.-13-Liste | Art. 49 Abs. 1 lit. g | Entwicklung beobachten |
Zwei Feinheiten. Ein Vertrag, der genau am 12. September 2025 geschlossen wurde, ist ein Altvertrag; Art. 13 erfasst ihn nur über die Sonderregel. Und „frühestens zehn Jahre nach dem 11. Januar 2024“ heißt: Altverträge mit fester Laufzeit fallen nur darunter, wenn sie nicht vor dem 11. Januar 2034 enden. Ein Fünfjahresvertrag von 2023 bleibt draußen, ein unbefristeter Rahmenvertrag wie der Kornwald-Sensorvertrag nicht.
Wer betroffen ist: fast jedes Unternehmen, meist als Nutzer und Cloud-Kunde
„Nutzer“ ist jede natürliche oder juristische Person, die ein vernetztes Produkt besitzt, vertraglich nutzen darf oder einen verbundenen Dienst in Anspruch nimmt (Art. 2 Nr. 12). Wer Maschinen oder Fahrzeuge mit Datenschnittstelle betreibt, hat also eigene Zugangsrechte. Und jedes Unternehmen, das Cloud- oder SaaS-Dienste bezieht, ist „Kunde“ im Sinne von Art. 2 Nr. 30.
Art. 13 schützt jedes Unternehmen, nicht nur KMU, wie manche Ratgeber noch schreiben: Erfasst sind Klauseln, die „ein Unternehmen einem anderen Unternehmen einseitig auferlegt“. Die Ausnahme für Kleinst- und Kleinunternehmen in Art. 7 Abs. 1 betrifft nur die Datenzugangspflichten des Kapitels II.
Tabelle 2: Rollen, Pflichten und Normen im Data Act, Stand 9. Oktober 2026
| Rolle | Typische Konstellation | Kernpflichten oder Rechte | Norm |
|---|---|---|---|
| Hersteller vernetzter Produkte | Maschinenbau, Fahrzeuge, Gebäudetechnik | Daten standardmäßig zugänglich machen; vorvertragliche Information | Art. 3 Abs. 1, 2 |
| Anbieter verbundener Dienste | App, Fernwartung, Herstellerplattform | vorvertragliche Information, Zugang zu Dienstdaten | Art. 3 Abs. 3, Art. 4 |
| Dateninhaber | meist der Hersteller | Daten an Nutzer und Dritte bereitstellen; eigene Nutzung nur mit Vertrag; faire Bedingungen, angemessene Gegenleistung | Art. 4 Abs. 1, 13, 14; Art. 5, 8, 9 |
| Nutzer, auch Unternehmen | Betreiber von Anlagen, Flotten, Gebäuden | Zugang, Weitergabe an Dritte; kein Konkurrenzprodukt mit den Daten | Art. 4, 5; Art. 4 Abs. 10 |
| Dritter (Datenempfänger) | Wartungsdienstleister, Versicherer, Plattform | Zweckbindung, Löschung, keine Weitergabe an Torwächter | Art. 6 |
| Jedes Unternehmen im B2B-Datenvertrag | Liefer-, Entwicklungs-, Plattformverträge | keine missbräuchlichen, einseitig auferlegten Datenklauseln | Art. 13 |
| Cloud-Kunde | jedes Unternehmen mit SaaS, PaaS oder IaaS | Wechselrecht, Export, Wegfall der Wechselentgelte | Art. 23, 25, 29 |
| Cloud-Anbieter | Hyperscaler, SaaS-Anbieter | Pflichtinhalte im Vertrag, Information, offene Schnittstellen | Art. 25, 26, 28, 30 |
Datenzugang nach Art. 4 und 5: was in Nutzer- und Datenverträge gehört
Kann der Nutzer nicht direkt auf die Daten zugreifen, muss der Dateninhaber ihm die ohne Weiteres verfügbaren Daten samt Metadaten auf einfaches Verlangen unverzüglich und unentgeltlich bereitstellen (Art. 4 Abs. 1). Auf Verlangen des Nutzers gehen sie an einen Dritten seiner Wahl (Art. 5 Abs. 1). Nach den FAQ der Kommission gilt das seit dem 12. September 2025 auch für Produkte, die vorher verkauft wurden; nur die Konstruktionspflicht des Art. 3 Abs. 1 hängt am Inverkehrbringen.
Den Wunsch des Logistikkunden kann Kornwald also nicht mit dem Hinweis ablehnen, der Wartungsdienstleister konkurriere im Servicegeschäft. Das Verbot für Dritte in Art. 6 Abs. 2 lit. e betrifft die Entwicklung eines Produkts, das mit dem vernetzten Produkt konkurriert; Wartungsleistungen nennt es nicht. Mit dem Dienstleister schließt Kornwald einen Bereitstellungsvertrag zu fairen, angemessenen und nichtdiskriminierenden Bedingungen (Art. 8 Abs. 1).
Umgekehrt braucht Kornwald einen Vertrag mit dem Kunden, um dessen nicht-personenbezogene Maschinendaten selbst zu nutzen, etwa für die Produktentwicklung; Rückschlüsse auf die wirtschaftliche Lage des Kunden bleiben verboten (Art. 4 Abs. 13). An Dritte darf Kornwald solche Produktdaten nur zur Erfüllung des Kundenvertrags geben (Art. 4 Abs. 14).
Geschäftsgeheimnisse, Gegenleistung, Torwächter
Der Dateninhaber muss die geschützten Daten benennen und Schutzmaßnahmen vereinbaren, etwa eine Geheimhaltungsvereinbarung (NDA) und strenge Zugangsprotokolle (Art. 4 Abs. 6, Art. 5 Abs. 9). Scheitert die Einigung oder werden die Maßnahmen verletzt, darf er die Weitergabe verweigern oder aussetzen, schriftlich begründet und mit Mitteilung an die zuständige Behörde (Art. 4 Abs. 7, Art. 5 Abs. 10). Ein Zugangsverlangen ablehnen darf er nur unter außergewöhnlichen Umständen im Einzelfall, wenn er nachweist, dass ihm trotz Schutzmaßnahmen mit hoher Wahrscheinlichkeit ein schwerer wirtschaftlicher Schaden droht (Art. 4 Abs. 8, Art. 5 Abs. 11).
Vom Dritten darf der Dateninhaber eine angemessene, diskriminierungsfreie Gegenleistung mit Marge verlangen (Art. 9 Abs. 1), von KMU ohne größere Partner nur die Bereitstellungskosten (Abs. 4). Torwächter nach dem Digital Markets Act sind als Dritte ausgeschlossen (Art. 5 Abs. 3). Klauseln, die Nutzerrechte zu dessen Nachteil ausschließen oder abändern, binden den Nutzer nicht (Art. 7 Abs. 2).
Data Act und DSGVO
Personenbezogene Daten wie Fahrerdaten aus Telematik darf der Dateninhaber einem Nutzer, der nicht selbst betroffene Person ist, nur mit Rechtsgrundlage nach Art. 6 DSGVO geben (Art. 4 Abs. 12). Zur Haftung bei Datenschutzverstößen siehe den Beitrag zum Schadensersatz nach Art. 82 DSGVO.
Art. 13 Data Act: missbräuchliche Klauseln in B2B-Datenverträgen
Für die Rechtsabteilung ist Art. 13 die wichtigste Vorschrift, weil sie ohne vernetztes Produkt auskommt. Sie erfasst alle Daten des Privatsektors, die Unternehmen auf vertraglicher Grundlage abrufen und nutzen (Art. 1 Abs. 2 lit. c).
Welche Klauseln erfasst sind
Kontrolliert werden Klauseln über Datenzugang und Datennutzung sowie über Haftung und Rechtsbehelfe bei Verletzung oder Beendigung datenbezogener Pflichten (Art. 13 Abs. 1). Sie müssen einseitig auferlegt sein: von einer Partei eingebracht, ohne dass die andere sie trotz eines Verhandlungsversuchs beeinflussen konnte (Abs. 6). Wer die Klausel eingebracht hat, muss beweisen, dass sie nicht einseitig auferlegt war. Klauseln zum Hauptgegenstand und die Angemessenheit des Preises sind ausgenommen (Abs. 8), abbedingen lässt sich Art. 13 nicht (Abs. 9).
Die Rechtsfolge: Die missbräuchliche Klausel bindet die andere Partei nicht, der übrige Vertrag bleibt bindend, soweit die Klausel abtrennbar ist (Abs. 7). Das folgt unmittelbar aus der Verordnung; eine salvatorische Klausel braucht es dafür nicht.
Schwarze und graue Liste
Art. 13 kennt drei Stufen: die schwarze Liste des Abs. 4 (stets missbräuchlich), die graue Liste des Abs. 5 (Missbräuchlichkeit vermutet) und die Generalklausel des Abs. 3, die auf eine grobe Abweichung von der guten Geschäftspraxis oder einen Verstoß gegen Treu und Glauben abstellt.
Ein Detail: Die deutsche Fassung von Abs. 5 sagt nur, die Klausel „gilt als missbräuchlich“. Die englische Fassung spricht von „presumed to be unfair“, und Erwägungsgrund 62 stellt klar, dass die Vermutung widerlegbar ist. Wer eine Klausel der grauen Liste verteidigt, argumentiert also mit beiden Sprachfassungen.
Tabelle 3: Art.-13-Screen für Datenklauseln, Stand 9. Oktober 2026
| Klausel im Vertrag | Einordnung | Art. 13 | Gegenmaßnahme der Rechtsabteilung |
|---|---|---|---|
| Haftungsausschluss „gleich aus welchem Rechtsgrund“ für Datenpflichten | stets missbräuchlich: für Vorsatz und grobe Fahrlässigkeit (lit. a) und als Ausschluss der Haftung bei Pflichtverletzung (lit. b) | Abs. 4 lit. a, b | Haftung nur begrenzen, nicht ausschließen; Vorsatz und grobe Fahrlässigkeit ausnehmen |
| Ausschluss aller Rechtsbehelfe, wenn Daten nicht geliefert werden | stets missbräuchlich | Abs. 4 lit. b | Nacherfüllung, Kündigung und Schadensersatz erhalten |
| „Der Lieferant entscheidet allein, ob die Daten vertragsgemäß sind“ | stets missbräuchlich | Abs. 4 lit. c | objektive Spezifikation und gemeinsames Prüfverfahren vereinbaren |
| unangemessen niedrige Haftungsgrenze des Verwenders oder erweiterte Haftung des Partners | vermutet missbräuchlich | Abs. 5 lit. a | Haftungsgrenze am Risiko ausrichten |
| Nutzung der Partnerdaten durch den Verwender, die dessen berechtigten Interessen erheblich schadet, etwa bei sensiblen Geschäftsdaten | vermutet missbräuchlich | Abs. 5 lit. b | Zweckbindung und Vertraulichkeit festschreiben |
| Partner darf selbst bereitgestellte oder erzeugte Daten nicht nutzen | vermutet missbräuchlich | Abs. 5 lit. c | angemessenes Nutzungs- und Zugriffsrecht des Partners |
| keine Kündigung innerhalb angemessener Frist | vermutet missbräuchlich | Abs. 5 lit. d | ordentliches Kündigungsrecht mit angemessener Frist |
| keine Datenkopie während der Laufzeit oder nach Kündigung | vermutet missbräuchlich | Abs. 5 lit. e | Exportrecht mit Frist und Format |
| Kündigung durch den Verwender mit unangemessen kurzer Frist | vermutet missbräuchlich | Abs. 5 lit. f | Frist, die einen Wechsel realistisch erlaubt |
| einseitige wesentliche Änderung von Preis, Art, Format, Qualität oder Menge der Daten ohne Grund und ohne Kündigungsrecht | vermutet missbräuchlich | Abs. 5 lit. g | Änderungsgründe im Vertrag benennen, Sonderkündigungsrecht |
Ausgenommen von lit. g sind Änderungsvorbehalte in unbefristeten Verträgen mit stichhaltigem Grund, rechtzeitiger Ankündigung und unentgeltlichem Kündigungsrecht (Abs. 5 UAbs. 2). Im Kornwald-Sensorvertrag treffen zwei Klauseln die schwarze Liste: das alleinige Prüfrecht des Lieferanten (lit. c) und der pauschale Haftungsausschluss (lit. a und b). Art. 13 greift hier erst ab dem 12. September 2027; den Haftungsausschluss erfasst aber schon heute das AGB-Recht, wenn der Lieferant den Vertrag vorformuliert gestellt hat.
Verhältnis zur AGB-Kontrolle nach §§ 305 ff. BGB
Die AGB-Kontrolle gilt neben Art. 13 weiter. Zwischen Unternehmen prüfen Gerichte vorformulierte Klauseln an § 307 BGB; die Klauselverbote des § 309 BGB gelten dort nach § 310 Abs. 1 BGB nicht unmittelbar, sind aber ein Indiz für eine unangemessene Benachteiligung (BGH, Urteil vom 03.02.2021, XII ZR 29/20, Rn. 47 f.). Einen umfassenden Ausschluss der Haftung für grobes Verschulden hält der BGH deshalb auch zwischen Unternehmern für unwirksam: „Ein Unternehmer darf ebenso wie ein Verbraucher darauf vertrauen, dass sein Vertragspartner ihn nicht grob fahrlässig oder gar vorsätzlich schädigt“ (Rn. 49).
Die Maßstäbe unterscheiden sich: AGB setzen eine Vielzahl vorformulierter Verträge voraus und entfallen, soweit im Einzelnen ausgehandelt wurde (§ 305 Abs. 1 BGB). Art. 13 verlangt keine Vielzahl, erfasst aber nur datenbezogene Klauseln. Gemischte Verträge prüfen Sie daher zweimal.
Dokumentieren Sie deshalb jeden Verhandlungsversuch zu Datenklauseln mit Änderungswunsch, Antwort und Datum; das sichert die Beweislage nach Art. 13 Abs. 6.
Mustervertragsklauseln der Kommission
Art. 41 verpflichtet die Kommission, unverbindliche Mustervertragsklauseln für Datenzugang und Datennutzung sowie Standardvertragsklauseln für Cloud-Verträge zu empfehlen. Am 19. November 2025 hat sie den Entwurf dieser Empfehlung gebilligt und die Texte auf Englisch veröffentlicht (C(2025) 7750). Förmlich angenommen werden soll die Empfehlung, sobald alle Sprachfassungen vorliegen. Die Klauseln sind freiwillig, taugen als Verhandlungsanker und ersetzen keine AGB-Prüfung.
Cloud-Verträge: Anbieterwechsel nach Art. 23 bis 31
Für die Wechselregeln des Kapitels VI sieht Art. 50 keine Übergangsfrist vor. Nach unserer Einschätzung gelten sie daher seit dem 12. September 2025 auch für laufende Cloud-Verträge, zumal der Digital Omnibus nur bestimmte Altverträge ausnehmen will; gerichtlich geklärt ist das nicht.
Die Rechte des Kunden beim Wechsel müssen „eindeutig in einem schriftlichen Vertrag“ stehen, den der Anbieter vor der Unterzeichnung speicherbar bereitstellt (Art. 25 Abs. 1). Der Vertrag muss mindestens enthalten:
- —
eine Ankündigungsfrist für den Wechsel von höchstens zwei Monaten (Art. 25 Abs. 2 lit. d),
- —
einen Übergangszeitraum von höchstens 30 Kalendertagen, in dem der Vertrag weiter gilt und der Anbieter unterstützt (lit. a),
- —
Unterstützung der Ausstiegsstrategie des Kunden (lit. b),
- —
erschöpfende Listen der exportierbaren und der ausgenommenen Daten (lit. e, f),
- —
mindestens 30 Kalendertage Datenabruf, danach vollständige Löschung (lit. g, h),
- —
die Wechselentgelte nach Art. 29 (lit. i).
Ist der Übergang technisch nicht in 30 Tagen machbar, muss der Anbieter das binnen 14 Arbeitstagen begründen und darf höchstens sieben Monate ansetzen; der Kunde darf den Übergangszeitraum einmal verlängern (Art. 25 Abs. 4, 5). Ausgenommen sind Testversionen und, für einzelne Pflichten, maßgeschneiderte Dienste (Art. 31).
Seit der Berichtigung vom 9. September 2025 heißt die Zwei-Monats-Frist in der deutschen Fassung „Ankündigungsfrist“ statt „Kündigungsfrist“: Gemeint ist die Frist, mit der der Kunde den Wechsel anstößt.
Bis zum 12. Januar 2027 darf der Anbieter nur ermäßigte Wechselentgelte verlangen, höchstens in Höhe der Kosten, die ihm unmittelbar durch den Wechsel entstehen; danach gar keine (Art. 29). Datenextraktionsentgelte zählen ausdrücklich zu den Wechselentgelten, Standarddienstentgelte und Sanktionen bei vorzeitiger Kündigung dagegen nicht (Art. 2 Nr. 36). Nach unserer Einschätzung fällt eine Exportpauschale deshalb unter Art. 29, während eine vereinbarte Mindestlaufzeit den Ausstieg weiter verteuern kann. Wie weit eine feste Laufzeit neben der Zwei-Monats-Frist trägt, ist umstritten und höchstrichterlich nicht geklärt.
Für Kornwalds ERP-Verlängerung heißt das nach unserer Einschätzung: Die zwölfmonatige Kündigungsfrist darf eine Kündigung nach Ablauf der Ankündigungsfrist und vollzogenem Wechsel nicht blockieren (Art. 23 lit. a), und die 18.000 Euro sind bis zum 12. Januar 2027 nur in Höhe der unmittelbaren Wechselkosten zulässig, danach gar nicht. Verlangen Sie vor der Unterschrift Kostenaufstellung und Datenliste.
Data Act Durchführungsgesetz: Bundesnetzagentur, DADG und Bußgelder
Das Datenverordnung-Anwendungs-und-Durchsetzungs-Gesetz (DADG) ist Art. 1 des Gesetzes zur Durchführung der Verordnung (EU) 2023/2854 vom 26. Mai 2026. Der Bundestag hat es am 26. März 2026 beschlossen, verkündet wurde es im BGBl. 2026 I Nr. 157 vom 29. Mai 2026, in Kraft ist es seit dem 30. Mai 2026. Zuständig ist die Bundesnetzagentur (§ 2 DADG), beim Schutz personenbezogener Daten gegenüber nicht-öffentlichen Stellen die oder der Bundesbeauftragte für den Datenschutz und die Informationsfreiheit (§§ 3, 16 DADG).
Der Bußgeldkatalog in § 15 DADG staffelt nach Pflicht: Bis 5 Mio. Euro drohen Torwächtern, die Nutzer entgegen Art. 5 Abs. 3 zur Datenweitergabe auffordern oder mit Anreizen dazu bringen, bei mehr als 250 Mio. Euro Gesamtumsatz bis 2 % des weltweiten Umsatzes. Bis 500.000 Euro kosten Verstöße gegen die Konstruktionspflicht des Art. 3 Abs. 1 und die Bereitstellungspflichten der Art. 4 Abs. 1 und Art. 5 Abs. 1. Cloud-Anbieter, die Wechselhindernisse aufzwingen, riskieren bis 100.000 Euro; ein fehlender oder unvollständiger Vertrag nach Art. 25 kostet bis 50.000 Euro.
Art. 13 steht nicht im Katalog: Missbräuchliche Datenklauseln binden die andere Partei schlicht nicht, im Streit entscheidet ein Gericht. Für Streit über Wechselrechte gibt es zusätzlich zugelassene Streitbeilegungsstellen (Art. 10 Abs. 4).
Auch das Verbot von Wechselentgelten (Art. 29) fehlt im Katalog. Solche Pflichten setzt die Bundesnetzagentur nach unserer Einschätzung über Anordnung und Zwangsgeld bis 500.000 Euro durch (§ 9 Abs. 3 und 6 DADG); wer eine vollziehbare Anordnung missachtet, riskiert ein Bußgeld bis 500.000 Euro (§ 15 Abs. 1 Nr. 2 DADG). Ob ein Wechselentgelt zugleich ein Hindernis nach Art. 23 ist (§ 15 Abs. 2 Nr. 19 DADG), ist offen.
Beschwerden und Mitteilungen, etwa zu verweigerter Datenweitergabe, nimmt die Bundesnetzagentur nach eigenen Angaben nur über ihre Formulare an, nicht per E-Mail; legen Sie fest, wer sie intern absetzt.
Digital Omnibus: was sich ändern könnte
Am 19. November 2025 hat die Kommission mit dem Digital Omnibus (COM(2025) 837) Änderungen am Data Act vorgeschlagen: ein Verweigerungsrecht bei hohem Risiko, dass Geschäftsgeheimnisse in Drittländer mit schwächerem Schutz abfließen (Art. 4 Abs. 8, Art. 5 Abs. 11), ein leichteres Wechselregime für maßgeschneiderte Cloud-Dienste und Dienste von KMU und kleinen Midcaps aus Verträgen, die bis zum 12. September 2025 geschlossen wurden, sowie Datenverlangen öffentlicher Stellen nur noch bei öffentlichen Notständen.
Geltendes Recht ist davon nichts. Im Europäischen Parlament steckt das Verfahren 2025/0360(COD) noch im Ausschuss; der Berichtsentwurf stammt vom 22. Juni 2026 (Legislative Observatory, Stand 9. Oktober 2026). Solange der Ausschuss nicht abgestimmt hat, fehlt dem Parlament ein Verhandlungsmandat für eine Einigung mit dem Rat, und EUR-Lex verzeichnet keine Änderung des Data Act. Verhandeln Sie auf Grundlage des geltenden Textes.
Prüfliste für die Rechtsabteilung: Data Act
Nach Frist sortiert, zum Einfügen in Ihr Vertragsplaybook.
Data Act, Prüfliste für die Rechtsabteilung (Stand 9. Oktober 2026)
SOFORT (gilt seit 12.09.2025, DADG seit 30.05.2026)
1. Inventar: Welche vernetzten Produkte und verbundenen Dienste
bieten wir an, welche nutzen wir selbst? Rolle je Produkt
festlegen: Hersteller, Dateninhaber, Nutzer, Cloud-Kunde.
2. Kundenverträge: vorvertragliche Informationen nach Art. 3
Abs. 2 und 3 erteilt? Datenlizenz für die eigene Nutzung
nicht-personenbezogener Nutzerdaten vorhanden? (Art. 4 Abs. 13)
3. Prozess für Datenverlangen nach Art. 4 und 5: Eingang,
Prüfung der Berechtigung ohne Übermaß, Format, Verantwortliche.
4. Geschäftsgeheimnis-Protokoll: geschützte Daten benennen,
Schutzmaßnahmen und NDA-Vorlage bereithalten, Verweigerung
schriftlich begründen und der Bundesnetzagentur mitteilen
(Art. 4 Abs. 6 bis 8, Art. 5 Abs. 9 bis 11).
5. B2B-Datenverträge, die nach dem 12.09.2025 geschlossen wurden
oder werden: Art.-13-Screen (schwarze und graue Liste),
Verhandlungsversuche mit Datum dokumentieren (Art. 13 Abs. 6).
6. Cloud- und SaaS-Verträge: Pflichtinhalte nach Art. 25 prüfen.
Ankündigungsfrist höchstens zwei Monate, Übergang höchstens
30 Kalendertage, Abruf mindestens 30 Kalendertage,
erschöpfende Datenliste, Löschung, Wechselentgelte.
7. Zuständigkeiten: Wer meldet an die Bundesnetzagentur, wer
bearbeitet Beschwerden, wer berichtet an die Geschäftsführung?
BIS 12.01.2027
8. Wechsel- und Exportentgelte in allen Cloud-Verträgen erfassen.
Bis dahin nur direkte Kosten, danach streichen (Art. 29).
NEUE PRODUKTE (in Verkehr gebracht nach dem 12.09.2026)
9. Datenzugang ab Werk ("access by design") in Konstruktion,
Datenblätter und Kaufverträge übernehmen (Art. 3 Abs. 1).
BIS 12.09.2027
10. Altverträge vom 12.09.2025 oder früher: unbefristet oder
Laufzeitende am oder nach dem 11.01.2034? Dann Art.-13-Screen
und Nachverhandlung vor dem Stichtag (Art. 50).
LAUFEND
11. Digital Omnibus beobachten (Verfahren 2025/0360(COD)).
12. Mustervertragsklauseln und Cloud-Standardklauseln der
Kommission als Verhandlungsanker bereithalten (Art. 41).Muster: Data-Act-Klauseln für Liefer- und Cloud-Verträge
Zwei unverbindliche Formulierungshilfen, deutsch für Lieferverträge, englisch für Cloud-Verträge. Ersetzen Sie die Angaben in eckigen Klammern.
Muster 1: Datenklausel im B2B-Liefervertrag
§ [__] Daten
(1) Daten, die bei der Nutzung der Liefergegenstände entstehen
oder die eine Partei im Rahmen dieses Vertrags bereitstellt,
sind in Anlage [__] nach Art, Format und Bereitstellungsweg
beschrieben.
(2) Der Lieferant stellt dem Besteller die in Anlage [__]
genannten Daten einschließlich der Metadaten unverzüglich und
in einem strukturierten, gängigen und maschinenlesbaren Format
bereit, auf Verlangen auch einem vom Besteller benannten
Dritten. Ohne Weiteres verfügbare Daten im Sinne der
Verordnung (EU) 2023/2854 erhält der Besteller unentgeltlich;
für weitergehende Datenleistungen gilt [die Vergütung nach
Anlage [__]]. Rechte aus Art. 4 und 5 der Verordnung bleiben
unberührt.
(3) Der Lieferant nutzt nicht-personenbezogene Daten des
Bestellers nur für [Zwecke, z. B. Gewährleistung, Wartung,
Produktverbesserung]. Er nutzt sie nicht, um Erkenntnisse über
die wirtschaftliche Lage, Vermögenswerte oder
Produktionsmethoden des Bestellers zu gewinnen. An Dritte gibt
er sie nur weiter, soweit dies zur Erfüllung dieses Vertrags
erforderlich ist, und verpflichtet diese, die Daten nicht
weiterzugeben.
(4) Ob gelieferte Daten vertragsgemäß sind, bestimmt sich nach
der Spezifikation in Anlage [__]. Meinungsverschiedenheiten
klären die Parteien nach dem Verfahren in § [__].
(5) Der Besteller kann während der Vertragslaufzeit und bis
[90] Tage nach Vertragsende eine Kopie der von ihm
bereitgestellten oder durch seine Nutzung erzeugten Daten
verlangen.
(6) Die Haftungsbeschränkungen in § [__] gelten nicht bei Vorsatz
und grober Fahrlässigkeit.
(7) Geschäftsgeheimnisse in den Daten benennt der Lieferant vor
der Bereitstellung. Für sie gelten die Schutzmaßnahmen in
Anlage [__].Wann verwenden: in Liefer-, Wartungs- und Entwicklungsverträgen mit Datenfluss. Abs. 4 und 6 greifen Art. 13 Abs. 4 lit. c und a auf, Abs. 3 und 5 die graue Liste (Abs. 5 lit. b, c, e), Abs. 2, 3 und 7 übernehmen Art. 4 Abs. 1, 6, 13 und 14. Einen vollständigen Haftungsausschluss für Datenpflichten sieht das Muster bewusst nicht vor (Art. 13 Abs. 4 lit. b); den übrigen Vertrag prüfen Sie an §§ 305 ff. BGB.
Muster 2: Switching and exit clause for cloud contracts (englisch)
Clause [__] Switching and Exit (Article 25 Regulation (EU) 2023/2854)
(1) The Customer may, by giving notice of [two months] (in any
event not more than two months, "Maximum Notice Period"),
initiate switching to another provider of data processing
services or to on-premises ICT infrastructure, or request the
erasure of its exportable data and digital assets.
(2) After the Maximum Notice Period, a transitional period of
[30] calendar days (not more than 30) applies, during which
this Agreement remains in force ("Transitional Period").
Switching shall be completed without undue delay and in any
event by the end of the Transitional Period. During the
Transitional Period the Provider shall
(a) provide reasonable assistance to the Customer and to third
parties authorised by the Customer,
(b) act with due care to maintain business continuity and the
provision of the services,
(c) inform the Customer of known risks to continuity,
(d) ensure a high level of security, in particular of data in
transit, and
(e) support the Customer's exit strategy, including by
providing all relevant information.
(3) If the Transitional Period is technically unfeasible, the
Provider shall notify the Customer within 14 working days of
the switching request, give reasons and indicate an alternative
transitional period not exceeding seven months. The Customer
may extend the transitional period once.
(4) Exportable data and digital assets are listed exhaustively in
Annex [__]. Data categories specific to the internal functioning
of the service and excluded because of a risk to the Provider's
trade secrets are listed exhaustively in Annex [__]; these
exclusions shall not impede or delay switching.
(5) The Customer may retrieve its data for [30] calendar days (at
least 30) after the end of the Transitional Period. Thereafter, and
provided that switching has been completed successfully, the
Provider shall fully erase all exportable data and digital
assets generated directly by or relating directly to the
Customer.
(6) This Agreement terminates upon successful completion of
switching or, where the Customer has opted for erasure only, at
the end of the Maximum Notice Period. The Provider shall inform
the Customer of the termination.
(7) Switching charges: [until 12 January 2027: limited to the
direct costs set out in Annex [__]] [from 12 January 2027:
none].Wann verwenden: in Cloud-, SaaS- und Hosting-Verträgen mit englischer Vertragssprache, als eigene Klausel oder als Prüfmaßstab für die Exit-Klausel des Anbieters. Sie bildet nur die Mindestinhalte des Art. 25 ab; die Kommissionsklauseln zu „Switching and Exit“ gehen weiter, etwa mit einem Exit-Plan. Vorformuliert unterliegt sie bei deutschem Recht der AGB-Kontrolle.
Beide Muster sind unverbindliche Formulierungshilfen, keine auf Ihren Fall zugeschnittenen Klauseln. Sie stellen eine Rechtsinformation und Rechtseinschätzung dar, keine Rechtsberatung im Sinne von § 2 RDG.
Datenverträge mit Lulius prüfen
Lulius ist ein KI-Rechtsassistent für Unternehmen mit Zugriff auf über 4.600 Bundesgesetze und über 80.000 Entscheidungen der Bundesgerichte ab 2010. Für das EU-Recht kommen 91.027 Verordnungen, Richtlinien und Beschlüsse aus EUR-Lex, 7.280 konsolidierte Fassungen und 21.132 Urteile des Gerichtshofs der EU hinzu; der Data Act ist dort ausdrücklich genannt.
Für das Vertragsinventar eignet sich der Dokument-Vergleich: je Zeile ein Vertrag, je Spalte eine Frage, etwa „Wer entscheidet über die Vertragsgemäßheit der Daten?“. Jede Zelle zeigt die Fundstelle im Ausgangsdokument. Der Dokument-Vergleich ist wie der Dokument-Check im Tarif Solo-Anwalt enthalten, den auch Unternehmen sowie Syndikusrechtsanwältinnen und Syndikusrechtsanwälte (§ 46 Abs. 2 BRAO) buchen können.
Einen einzelnen Vertrag prüft der Dokument-Check, den auch Unternehmen nutzen können: Er benennt problematische Klauseln mit der Norm, an der sie scheitern können. Konten, Unterhaltungen und Dokumente liegen nach Angabe von Lulius in Rechenzentren in Frankfurt am Main, und Inhalte werden nicht zum Training von KI-Modellen verwendet. Lulius liefert Rechtsinformation mit Fundstelle; die Bewertung im Einzelfall bleibt bei Ihrer Rechtsabteilung oder Ihrer Kanzlei.
Wann ein Anwalt die bessere Wahl ist
Wenn ein Datenverlangen Geschäftsgeheimnisse berührt. Verweigerung und Ablehnung sind schriftlich zu begründen und der Bundesnetzagentur mitzuteilen; Fehler bei Mitteilung und Nachweis gegenüber Nutzer oder Drittem sind bußgeldbewehrt (§ 15 Abs. 2 Nr. 4 und 5 DADG).
Bei großen Altverträgen vor dem 12. September 2027, wenn Nachverhandlung oder Kündigung abzuwägen ist.
Als Hersteller neuer Produktgenerationen, wenn Konstruktion, Datenblatt und Kaufvertrag zusammenpassen müssen.
Im Streit mit einem Cloud-Anbieter über Wechselentgelte oder Exportformate.
Häufige Fragen
Was ist der EU Data Act einfach erklärt?
Der EU Data Act ist die Verordnung (EU) 2023/2854, amtlich „Datenverordnung“. Er regelt, wer Daten aus vernetzten Produkten nutzen darf, macht einseitig auferlegte missbräuchliche Datenklauseln zwischen Unternehmen unverbindlich, erleichtert den Wechsel zwischen Cloud-Anbietern und erlaubt öffentlichen Stellen in Ausnahmefällen Datenverlangen. Als Verordnung gilt er seit dem 12. September 2025 unmittelbar.
Ab wann gilt der Data Act?
Seit dem 12. September 2025, in Kraft ist er seit dem 11. Januar 2024. Die Konstruktionspflicht des Art. 3 Abs. 1 gilt für Produkte, die nach dem 12. September 2026 in Verkehr gebracht werden. Wechselentgelte entfallen ab dem 12. Januar 2027 (Art. 29), Art. 13 erfasst bestimmte Altverträge ab dem 12. September 2027 (Art. 50).
Gilt der Data Act auch für Altverträge?
Teilweise. Datenzugangsrechte gelten nach den FAQ der Kommission auch für zuvor verkaufte Produkte, die Cloud-Wechselregeln nach unserer Einschätzung auch für laufende Verträge, weil Art. 50 keine Übergangsfrist vorsieht. Art. 13 erfasst Verträge vom 12. September 2025 oder früher erst ab dem 12. September 2027, und nur, wenn sie unbefristet sind oder frühestens zehn Jahre nach dem 11. Januar 2024 enden.
Gilt der Data Act auch für KMU?
Ja, mit Ausnahmen. Kleinst- und Kleinunternehmen müssen als Hersteller oder Anbieter verbundener Dienste die Datenzugangspflichten des Kapitels II nicht erfüllen, wenn sie keine größeren Partner- oder verbundenen Unternehmen haben (Art. 7 Abs. 1). Art. 13 und die Cloud-Wechselregeln gelten auch für sie. Als Datenempfänger zahlen KMU ohne größere Partner höchstens die Bereitstellungskosten (Art. 9 Abs. 4).
Welche Bußgelder drohen nach dem Data Act in Deutschland?
§ 15 DADG sieht je nach Verstoß Geldbußen bis 50.000, 100.000 oder 500.000 Euro vor, für Torwächter, die Nutzer zur Datenweitergabe drängen, bis 5 Mio. Euro oder bei mehr als 250 Mio. Euro Umsatz bis 2 % des weltweiten Umsatzes. Bei personenbezogenen Daten kann zudem die oder der Bundesbeauftragte für den Datenschutz Geldbußen bis zur Obergrenze des Art. 83 Abs. 5 DSGVO verhängen (Art. 40 Abs. 4, § 16 DADG).
Was ist der Unterschied zwischen Data Act und DSGVO?
Die DSGVO schützt personenbezogene Daten, der Data Act regelt Zugang zu und Nutzung von Daten allgemein, auch von Maschinendaten. Beide gelten nebeneinander, bei Widerspruch geht das Datenschutzrecht vor (Art. 1 Abs. 5). Für betroffene Personen ergänzt der Data Act das Auskunftsrecht und das Recht auf Datenübertragbarkeit (Art. 15, 20 DSGVO).
Darf ein Cloud-Anbieter noch Wechselentgelte verlangen?
Bis zum 12. Januar 2027 nur ermäßigte Wechselentgelte, höchstens in Höhe der unmittelbaren Wechselkosten, danach gar keine mehr (Art. 29). Standarddienstentgelte und Sanktionen bei vorzeitiger Kündigung sind keine Wechselentgelte (Art. 2 Nr. 36); nach unserer Einschätzung kann eine vereinbarte Mindestlaufzeit also weiter Geld kosten.
Was ändert der Digital Omnibus am Data Act?
Bisher nichts. Der Vorschlag COM(2025) 837 vom 19. November 2025 sieht unter anderem einen weiteren Verweigerungsgrund bei Geschäftsgeheimnissen, ein leichteres Wechselregime für bestimmte Cloud-Altverträge und engere Regeln für Datenverlangen öffentlicher Stellen vor. Das Verfahren 2025/0360(COD) läuft noch; im Parlament ist es im Ausschussstadium (Stand 9. Oktober 2026).
Fazit: Der EU Data Act ist eine Vertragsinventur mit drei Stichtagen
Erstens sofort: Kundenverträge brauchen eine Datenlizenz (Art. 4 Abs. 13), Datenverlangen einen Prozess und Cloud-Verträge die Mindestinhalte des Art. 25. Neue B2B-Datenverträge müssen Art. 13 und der AGB-Kontrolle standhalten.
Zweitens der 12. Januar 2027: Wechsel- und Exportentgelte fallen weg (Art. 29).
Drittens der 12. September 2027: Unbefristete und langlaufende Altverträge kommen unter die Klauselkontrolle des Art. 13. Missbräuchliche Klauseln kosten keine Geldbuße, aber im Streit ihre Wirkung.
Den Vertragsbestand vor dem 12. September 2027 screenen
Werten Sie Liefer-, Kunden- und Cloud-Verträge in einer Tabelle aus: Wer entscheidet über die Datenqualität, gibt es ein Exportrecht, welche Ankündigungsfrist gilt, jeweils mit Fundstelle im Vertrag.
Lulius für Unternehmen →Dieser Beitrag liefert eine Rechtsinformation und Rechtseinschätzung, keine Rechtsberatung im Sinne von § 2 RDG.
Quellen
Alle Rechtstexte wurden am 9. Oktober 2026 gelesen und am 10. Oktober 2026 erneut geprüft: Unionsrecht auf EUR-Lex, deutsche Normen auf buzer.de und im Bundesgesetzblatt.
- —
Data Act: Verordnung (EU) 2023/2854, Art. 1 bis 10, 13, 23 bis 31, 37, 40, 41, 49, 50 und Erwägungsgrund 62; englische Sprachfassung zum Abgleich von Art. 13 und Art. 50
- —
Berichtigung der deutschen Fassung: ABl. L 2025/90691 vom 9. September 2025 („Ankündigungsfrist“, Art. 25, Art. 31)
- —
DADG: § 2, § 3, § 9, § 15, § 16 DADG; Verkündung im BGBl. 2026 I Nr. 157 vom 29. Mai 2026
- —
- —
Rechtsdienstleistung und Syndikusrechtsanwälte: § 2 RDG, § 46 BRAO
Entscheidung (Volltext am 9. und 10. Oktober 2026 auf bundesgerichtshof.de gelesen):
- —
BGH, Urteil vom 03.02.2021, XII ZR 29/20 (§ 309 BGB im unternehmerischen Verkehr nicht unmittelbar anwendbar, aber Indiz, Rn. 47 f.; umfassende Freizeichnung von grobem Verschulden auch zwischen Unternehmern unwirksam, Rn. 49; Volltext)
Gesetzgebung, Behörden und Kommission (gelesen am 9. und 10. Oktober 2026):
- —
Gesetzgebungsverfahren zum DADG: Bundesministerium für Digitales und Staatsmodernisierung, Deutscher Bundestag, Beschluss vom 26. März 2026
- —
Bundesnetzagentur: Data Act (Zuständigkeit, Beschwerdeportal, Formulare für Mitteilungen)
- —
Digital Omnibus: Vorschlag COM(2025) 837, Legislative Observatory, Verfahren 2025/0360(COD)
- —
FAQ der Kommission zum Data Act, Version 1.4 vom 22. Januar 2026 (Fragen 22 und 34a: Datenzugang und Nutzungsvertrag auch bei Produkten, die vor dem 12.09.2025 in Verkehr gebracht wurden)
- —
Mustervertragsklauseln und Standardvertragsklauseln: Europäische Kommission, C(2025) 7750 vom 19. November 2025
Lulius-Funktionen: EU-Recht, Dokument-Vergleich, Dokument-Check und Lulius für Unternehmen, gelesen am 9. und 10. Oktober 2026.
Über den Autor
Die Lulius Redaktion ordnet Rechtsfragen und Legal-Tech-Werkzeuge neutral und faktenbasiert für den deutschen Rechtsmarkt ein. Alle Normzitate werden vor Veröffentlichung gegen die amtlichen Fassungen geprüft. Hinweis: Die Inhalte stellen eine Rechtsinformation und Rechtseinschätzung dar, keine Rechtsberatung im Sinne von § 2 RDG.
Hinweis: Dieser Artikel bietet allgemeine Rechtsinformationen und stellt keine Rechtsberatung im Sinne des RDG (§ 2 RDG) dar. Rechtstexte wurden am 9. und 10. Oktober 2026 auf EUR-Lex, buzer.de und im Bundesgesetzblatt geprüft; Gesetze können sich ändern.