Zivilrecht··17 Min. Lesezeit

EU Data Act: Was Rechtsabteilungen jetzt in Verträgen prüfen müssen (Fristen, Art. 13, Cloud-Wechsel)

Kurzantwort

Der EU Data Act (Verordnung (EU) 2023/2854) gilt seit dem 12. September 2025. Für Verträge heißt das: Nutzer vernetzter Produkte haben Datenzugangsrechte, einseitig auferlegte missbräuchliche Datenklauseln zwischen Unternehmen sind nicht bindend (Art. 13), und Cloud-Verträge müssen den Anbieterwechsel regeln (Art. 25). Unbefristete und langlaufende Altverträge erfasst Art. 13 ab dem 12. September 2027.

L

Lulius Redaktion

Redaktion für deutsches Recht

Mittwoch, 16. September 2026, vier Tage nach dem jüngsten Stichtag des EU Data Act. Bei der Kornwald Antriebstechnik GmbH aus Heilbronn, 1.400 Beschäftigte, Industriegetriebe mit Zustandsüberwachung, liegen drei Vorgänge bei der dreiköpfigen Rechtsabteilung.

Ein Logistikkunde verlangt, die Betriebsdaten seiner 340 Getriebe künftig direkt an einen unabhängigen Wartungsdienstleister zu liefern. Der Anbieter des Cloud-ERP schickt die Vertragsverlängerung: 36 Monate Laufzeit, zwölf Monate Kündigungsfrist, Datenexport bei Vertragsende gegen eine Pauschale von 18.000 Euro.

Der dritte Vorgang ist ein unbefristeter Rahmenvertrag mit einem Sensorlieferanten vom März 2019. Danach entscheidet allein der Lieferant, ob die gelieferten Messdaten vertragsgemäß sind, und seine Haftung ist „gleich aus welchem Rechtsgrund“ ausgeschlossen.

Drei Verträge, drei Stichtage: Für Datenwunsch und Cloud-Vertrag gilt der Data Act schon, die Exportpauschale fällt am 12. Januar 2027 weg, und den Altvertrag erfasst Art. 13 erst ab dem 12. September 2027. Dieser Beitrag zeigt der Rechtsabteilung, welche Verträge sie in welcher Reihenfolge prüft und welche Klauseln fallen.

Ein Hinweis vorab: Dieser Beitrag liefert eine Rechtsinformation und Rechtseinschätzung, keine Rechtsberatung im Sinne von § 2 RDG.

Die Kurzantwort: Was verlangt der EU Data Act von Ihren Verträgen?

Der EU Data Act (Verordnung (EU) 2023/2854) gilt seit dem 12. September 2025. Für Verträge heißt das: Nutzer vernetzter Produkte haben Datenzugangsrechte, einseitig auferlegte missbräuchliche Datenklauseln zwischen Unternehmen sind nicht bindend (Art. 13), und Cloud-Verträge müssen den Anbieterwechsel regeln (Art. 25). Unbefristete und langlaufende Altverträge erfasst Art. 13 ab dem 12. September 2027.

Datenklauseln und Cloud-Verträge gegen den Data Act prüfen

Laden Sie Liefer-, Kunden- oder SaaS-Verträge hoch und lassen Sie Datenklauseln, Haftungsausschlüsse und Exit-Regeln mit Artikel und Absatz des Data Act und der §§ 305 ff. BGB einordnen.

Lulius für Unternehmen →

Data Act Fristen: was seit wann gilt

Der Data Act gilt seit dem 12. September 2025 unmittelbar in allen Mitgliedstaaten (Art. 50). Für die Rechtsabteilung zählen drei weitere Daten: der 12. Januar 2027 für Cloud-Verträge, der 12. September 2027 für Altverträge und der 12. September 2026 für neue Produkte.

Tabelle 1: Fristen des EU Data Act für Verträge, Stand 9. Oktober 2026

DatumWas giltNormAufgabe der Rechtsabteilung
11.01.2024Inkrafttreten; Art. 29 Abs. 2 nennt diesen Tag als Beginn der Phase ermäßigter Wechselentgelte, anwendbar ist die Verordnung aber erst ab 12.09.2025Art. 50, Art. 29 Abs. 2Wechselentgelte in laufenden Cloud-Verträgen erfassen
12.09.2025Geltung: Datenzugang (Art. 4, 5), Cloud-Wechsel (Art. 23 bis 31), Art. 13 für Verträge, die danach geschlossen werdenArt. 50neue B2B-Datenverträge nur noch Art.-13-fest abschließen
30.05.2026DADG in Kraft: Bundesnetzagentur zuständig, BußgeldkatalogBGBl. 2026 I Nr. 157Meldewege und Zuständigkeiten intern festlegen
Produkte, die nach dem 12.09.2026 in Verkehr gebracht werdenKonstruktionspflicht („access by design“)Art. 3 Abs. 1, Art. 50Kaufverträge und Datenblätter neuer Baureihen anpassen
12.01.2027keine Wechselentgelte mehrArt. 29 Abs. 1Exit- und Exportpauschalen streichen lassen
12.09.2027Art. 13 für Verträge vom 12.09.2025 oder früher, wenn unbefristet oder Laufzeitende frühestens zehn Jahre nach dem 11.01.2024Art. 50Altverträge screenen und nachverhandeln
12.09.2028Bewertung durch die Kommission, unter anderem der Art.-13-ListeArt. 49 Abs. 1 lit. gEntwicklung beobachten

Zwei Feinheiten. Ein Vertrag, der genau am 12. September 2025 geschlossen wurde, ist ein Altvertrag; Art. 13 erfasst ihn nur über die Sonderregel. Und „frühestens zehn Jahre nach dem 11. Januar 2024“ heißt: Altverträge mit fester Laufzeit fallen nur darunter, wenn sie nicht vor dem 11. Januar 2034 enden. Ein Fünfjahresvertrag von 2023 bleibt draußen, ein unbefristeter Rahmenvertrag wie der Kornwald-Sensorvertrag nicht.

Wer betroffen ist: fast jedes Unternehmen, meist als Nutzer und Cloud-Kunde

„Nutzer“ ist jede natürliche oder juristische Person, die ein vernetztes Produkt besitzt, vertraglich nutzen darf oder einen verbundenen Dienst in Anspruch nimmt (Art. 2 Nr. 12). Wer Maschinen oder Fahrzeuge mit Datenschnittstelle betreibt, hat also eigene Zugangsrechte. Und jedes Unternehmen, das Cloud- oder SaaS-Dienste bezieht, ist „Kunde“ im Sinne von Art. 2 Nr. 30.

Art. 13 schützt jedes Unternehmen, nicht nur KMU, wie manche Ratgeber noch schreiben: Erfasst sind Klauseln, die „ein Unternehmen einem anderen Unternehmen einseitig auferlegt“. Die Ausnahme für Kleinst- und Kleinunternehmen in Art. 7 Abs. 1 betrifft nur die Datenzugangspflichten des Kapitels II.

Tabelle 2: Rollen, Pflichten und Normen im Data Act, Stand 9. Oktober 2026

RolleTypische KonstellationKernpflichten oder RechteNorm
Hersteller vernetzter ProdukteMaschinenbau, Fahrzeuge, GebäudetechnikDaten standardmäßig zugänglich machen; vorvertragliche InformationArt. 3 Abs. 1, 2
Anbieter verbundener DiensteApp, Fernwartung, Herstellerplattformvorvertragliche Information, Zugang zu DienstdatenArt. 3 Abs. 3, Art. 4
Dateninhabermeist der HerstellerDaten an Nutzer und Dritte bereitstellen; eigene Nutzung nur mit Vertrag; faire Bedingungen, angemessene GegenleistungArt. 4 Abs. 1, 13, 14; Art. 5, 8, 9
Nutzer, auch UnternehmenBetreiber von Anlagen, Flotten, GebäudenZugang, Weitergabe an Dritte; kein Konkurrenzprodukt mit den DatenArt. 4, 5; Art. 4 Abs. 10
Dritter (Datenempfänger)Wartungsdienstleister, Versicherer, PlattformZweckbindung, Löschung, keine Weitergabe an TorwächterArt. 6
Jedes Unternehmen im B2B-DatenvertragLiefer-, Entwicklungs-, Plattformverträgekeine missbräuchlichen, einseitig auferlegten DatenklauselnArt. 13
Cloud-Kundejedes Unternehmen mit SaaS, PaaS oder IaaSWechselrecht, Export, Wegfall der WechselentgelteArt. 23, 25, 29
Cloud-AnbieterHyperscaler, SaaS-AnbieterPflichtinhalte im Vertrag, Information, offene SchnittstellenArt. 25, 26, 28, 30

Datenzugang nach Art. 4 und 5: was in Nutzer- und Datenverträge gehört

Kann der Nutzer nicht direkt auf die Daten zugreifen, muss der Dateninhaber ihm die ohne Weiteres verfügbaren Daten samt Metadaten auf einfaches Verlangen unverzüglich und unentgeltlich bereitstellen (Art. 4 Abs. 1). Auf Verlangen des Nutzers gehen sie an einen Dritten seiner Wahl (Art. 5 Abs. 1). Nach den FAQ der Kommission gilt das seit dem 12. September 2025 auch für Produkte, die vorher verkauft wurden; nur die Konstruktionspflicht des Art. 3 Abs. 1 hängt am Inverkehrbringen.

Den Wunsch des Logistikkunden kann Kornwald also nicht mit dem Hinweis ablehnen, der Wartungsdienstleister konkurriere im Servicegeschäft. Das Verbot für Dritte in Art. 6 Abs. 2 lit. e betrifft die Entwicklung eines Produkts, das mit dem vernetzten Produkt konkurriert; Wartungsleistungen nennt es nicht. Mit dem Dienstleister schließt Kornwald einen Bereitstellungsvertrag zu fairen, angemessenen und nichtdiskriminierenden Bedingungen (Art. 8 Abs. 1).

Umgekehrt braucht Kornwald einen Vertrag mit dem Kunden, um dessen nicht-personenbezogene Maschinendaten selbst zu nutzen, etwa für die Produktentwicklung; Rückschlüsse auf die wirtschaftliche Lage des Kunden bleiben verboten (Art. 4 Abs. 13). An Dritte darf Kornwald solche Produktdaten nur zur Erfüllung des Kundenvertrags geben (Art. 4 Abs. 14).

Geschäftsgeheimnisse, Gegenleistung, Torwächter

Der Dateninhaber muss die geschützten Daten benennen und Schutzmaßnahmen vereinbaren, etwa eine Geheimhaltungsvereinbarung (NDA) und strenge Zugangsprotokolle (Art. 4 Abs. 6, Art. 5 Abs. 9). Scheitert die Einigung oder werden die Maßnahmen verletzt, darf er die Weitergabe verweigern oder aussetzen, schriftlich begründet und mit Mitteilung an die zuständige Behörde (Art. 4 Abs. 7, Art. 5 Abs. 10). Ein Zugangsverlangen ablehnen darf er nur unter außergewöhnlichen Umständen im Einzelfall, wenn er nachweist, dass ihm trotz Schutzmaßnahmen mit hoher Wahrscheinlichkeit ein schwerer wirtschaftlicher Schaden droht (Art. 4 Abs. 8, Art. 5 Abs. 11).

Vom Dritten darf der Dateninhaber eine angemessene, diskriminierungsfreie Gegenleistung mit Marge verlangen (Art. 9 Abs. 1), von KMU ohne größere Partner nur die Bereitstellungskosten (Abs. 4). Torwächter nach dem Digital Markets Act sind als Dritte ausgeschlossen (Art. 5 Abs. 3). Klauseln, die Nutzerrechte zu dessen Nachteil ausschließen oder abändern, binden den Nutzer nicht (Art. 7 Abs. 2).

Data Act und DSGVO

Personenbezogene Daten wie Fahrerdaten aus Telematik darf der Dateninhaber einem Nutzer, der nicht selbst betroffene Person ist, nur mit Rechtsgrundlage nach Art. 6 DSGVO geben (Art. 4 Abs. 12). Zur Haftung bei Datenschutzverstößen siehe den Beitrag zum Schadensersatz nach Art. 82 DSGVO.

Art. 13 Data Act: missbräuchliche Klauseln in B2B-Datenverträgen

Für die Rechtsabteilung ist Art. 13 die wichtigste Vorschrift, weil sie ohne vernetztes Produkt auskommt. Sie erfasst alle Daten des Privatsektors, die Unternehmen auf vertraglicher Grundlage abrufen und nutzen (Art. 1 Abs. 2 lit. c).

Welche Klauseln erfasst sind

Kontrolliert werden Klauseln über Datenzugang und Datennutzung sowie über Haftung und Rechtsbehelfe bei Verletzung oder Beendigung datenbezogener Pflichten (Art. 13 Abs. 1). Sie müssen einseitig auferlegt sein: von einer Partei eingebracht, ohne dass die andere sie trotz eines Verhandlungsversuchs beeinflussen konnte (Abs. 6). Wer die Klausel eingebracht hat, muss beweisen, dass sie nicht einseitig auferlegt war. Klauseln zum Hauptgegenstand und die Angemessenheit des Preises sind ausgenommen (Abs. 8), abbedingen lässt sich Art. 13 nicht (Abs. 9).

Die Rechtsfolge: Die missbräuchliche Klausel bindet die andere Partei nicht, der übrige Vertrag bleibt bindend, soweit die Klausel abtrennbar ist (Abs. 7). Das folgt unmittelbar aus der Verordnung; eine salvatorische Klausel braucht es dafür nicht.

Schwarze und graue Liste

Art. 13 kennt drei Stufen: die schwarze Liste des Abs. 4 (stets missbräuchlich), die graue Liste des Abs. 5 (Missbräuchlichkeit vermutet) und die Generalklausel des Abs. 3, die auf eine grobe Abweichung von der guten Geschäftspraxis oder einen Verstoß gegen Treu und Glauben abstellt.

Ein Detail: Die deutsche Fassung von Abs. 5 sagt nur, die Klausel „gilt als missbräuchlich“. Die englische Fassung spricht von „presumed to be unfair“, und Erwägungsgrund 62 stellt klar, dass die Vermutung widerlegbar ist. Wer eine Klausel der grauen Liste verteidigt, argumentiert also mit beiden Sprachfassungen.

Tabelle 3: Art.-13-Screen für Datenklauseln, Stand 9. Oktober 2026

Klausel im VertragEinordnungArt. 13Gegenmaßnahme der Rechtsabteilung
Haftungsausschluss „gleich aus welchem Rechtsgrund“ für Datenpflichtenstets missbräuchlich: für Vorsatz und grobe Fahrlässigkeit (lit. a) und als Ausschluss der Haftung bei Pflichtverletzung (lit. b)Abs. 4 lit. a, bHaftung nur begrenzen, nicht ausschließen; Vorsatz und grobe Fahrlässigkeit ausnehmen
Ausschluss aller Rechtsbehelfe, wenn Daten nicht geliefert werdenstets missbräuchlichAbs. 4 lit. bNacherfüllung, Kündigung und Schadensersatz erhalten
„Der Lieferant entscheidet allein, ob die Daten vertragsgemäß sind“stets missbräuchlichAbs. 4 lit. cobjektive Spezifikation und gemeinsames Prüfverfahren vereinbaren
unangemessen niedrige Haftungsgrenze des Verwenders oder erweiterte Haftung des Partnersvermutet missbräuchlichAbs. 5 lit. aHaftungsgrenze am Risiko ausrichten
Nutzung der Partnerdaten durch den Verwender, die dessen berechtigten Interessen erheblich schadet, etwa bei sensiblen Geschäftsdatenvermutet missbräuchlichAbs. 5 lit. bZweckbindung und Vertraulichkeit festschreiben
Partner darf selbst bereitgestellte oder erzeugte Daten nicht nutzenvermutet missbräuchlichAbs. 5 lit. cangemessenes Nutzungs- und Zugriffsrecht des Partners
keine Kündigung innerhalb angemessener Fristvermutet missbräuchlichAbs. 5 lit. dordentliches Kündigungsrecht mit angemessener Frist
keine Datenkopie während der Laufzeit oder nach Kündigungvermutet missbräuchlichAbs. 5 lit. eExportrecht mit Frist und Format
Kündigung durch den Verwender mit unangemessen kurzer Fristvermutet missbräuchlichAbs. 5 lit. fFrist, die einen Wechsel realistisch erlaubt
einseitige wesentliche Änderung von Preis, Art, Format, Qualität oder Menge der Daten ohne Grund und ohne Kündigungsrechtvermutet missbräuchlichAbs. 5 lit. gÄnderungsgründe im Vertrag benennen, Sonderkündigungsrecht

Ausgenommen von lit. g sind Änderungsvorbehalte in unbefristeten Verträgen mit stichhaltigem Grund, rechtzeitiger Ankündigung und unentgeltlichem Kündigungsrecht (Abs. 5 UAbs. 2). Im Kornwald-Sensorvertrag treffen zwei Klauseln die schwarze Liste: das alleinige Prüfrecht des Lieferanten (lit. c) und der pauschale Haftungsausschluss (lit. a und b). Art. 13 greift hier erst ab dem 12. September 2027; den Haftungsausschluss erfasst aber schon heute das AGB-Recht, wenn der Lieferant den Vertrag vorformuliert gestellt hat.

Verhältnis zur AGB-Kontrolle nach §§ 305 ff. BGB

Die AGB-Kontrolle gilt neben Art. 13 weiter. Zwischen Unternehmen prüfen Gerichte vorformulierte Klauseln an § 307 BGB; die Klauselverbote des § 309 BGB gelten dort nach § 310 Abs. 1 BGB nicht unmittelbar, sind aber ein Indiz für eine unangemessene Benachteiligung (BGH, Urteil vom 03.02.2021, XII ZR 29/20, Rn. 47 f.). Einen umfassenden Ausschluss der Haftung für grobes Verschulden hält der BGH deshalb auch zwischen Unternehmern für unwirksam: „Ein Unternehmer darf ebenso wie ein Verbraucher darauf vertrauen, dass sein Vertragspartner ihn nicht grob fahrlässig oder gar vorsätzlich schädigt“ (Rn. 49).

Die Maßstäbe unterscheiden sich: AGB setzen eine Vielzahl vorformulierter Verträge voraus und entfallen, soweit im Einzelnen ausgehandelt wurde (§ 305 Abs. 1 BGB). Art. 13 verlangt keine Vielzahl, erfasst aber nur datenbezogene Klauseln. Gemischte Verträge prüfen Sie daher zweimal.

Dokumentieren Sie deshalb jeden Verhandlungsversuch zu Datenklauseln mit Änderungswunsch, Antwort und Datum; das sichert die Beweislage nach Art. 13 Abs. 6.

Mustervertragsklauseln der Kommission

Art. 41 verpflichtet die Kommission, unverbindliche Mustervertragsklauseln für Datenzugang und Datennutzung sowie Standardvertragsklauseln für Cloud-Verträge zu empfehlen. Am 19. November 2025 hat sie den Entwurf dieser Empfehlung gebilligt und die Texte auf Englisch veröffentlicht (C(2025) 7750). Förmlich angenommen werden soll die Empfehlung, sobald alle Sprachfassungen vorliegen. Die Klauseln sind freiwillig, taugen als Verhandlungsanker und ersetzen keine AGB-Prüfung.

Cloud-Verträge: Anbieterwechsel nach Art. 23 bis 31

Für die Wechselregeln des Kapitels VI sieht Art. 50 keine Übergangsfrist vor. Nach unserer Einschätzung gelten sie daher seit dem 12. September 2025 auch für laufende Cloud-Verträge, zumal der Digital Omnibus nur bestimmte Altverträge ausnehmen will; gerichtlich geklärt ist das nicht.

Die Rechte des Kunden beim Wechsel müssen „eindeutig in einem schriftlichen Vertrag“ stehen, den der Anbieter vor der Unterzeichnung speicherbar bereitstellt (Art. 25 Abs. 1). Der Vertrag muss mindestens enthalten:

  • —

    eine Ankündigungsfrist für den Wechsel von höchstens zwei Monaten (Art. 25 Abs. 2 lit. d),

  • —

    einen Übergangszeitraum von höchstens 30 Kalendertagen, in dem der Vertrag weiter gilt und der Anbieter unterstützt (lit. a),

  • —

    Unterstützung der Ausstiegsstrategie des Kunden (lit. b),

  • —

    erschöpfende Listen der exportierbaren und der ausgenommenen Daten (lit. e, f),

  • —

    mindestens 30 Kalendertage Datenabruf, danach vollständige Löschung (lit. g, h),

  • —

    die Wechselentgelte nach Art. 29 (lit. i).

Ist der Übergang technisch nicht in 30 Tagen machbar, muss der Anbieter das binnen 14 Arbeitstagen begründen und darf höchstens sieben Monate ansetzen; der Kunde darf den Übergangszeitraum einmal verlängern (Art. 25 Abs. 4, 5). Ausgenommen sind Testversionen und, für einzelne Pflichten, maßgeschneiderte Dienste (Art. 31).

Seit der Berichtigung vom 9. September 2025 heißt die Zwei-Monats-Frist in der deutschen Fassung „Ankündigungsfrist“ statt „Kündigungsfrist“: Gemeint ist die Frist, mit der der Kunde den Wechsel anstößt.

Bis zum 12. Januar 2027 darf der Anbieter nur ermäßigte Wechselentgelte verlangen, höchstens in Höhe der Kosten, die ihm unmittelbar durch den Wechsel entstehen; danach gar keine (Art. 29). Datenextraktionsentgelte zählen ausdrücklich zu den Wechselentgelten, Standarddienstentgelte und Sanktionen bei vorzeitiger Kündigung dagegen nicht (Art. 2 Nr. 36). Nach unserer Einschätzung fällt eine Exportpauschale deshalb unter Art. 29, während eine vereinbarte Mindestlaufzeit den Ausstieg weiter verteuern kann. Wie weit eine feste Laufzeit neben der Zwei-Monats-Frist trägt, ist umstritten und höchstrichterlich nicht geklärt.

Für Kornwalds ERP-Verlängerung heißt das nach unserer Einschätzung: Die zwölfmonatige Kündigungsfrist darf eine Kündigung nach Ablauf der Ankündigungsfrist und vollzogenem Wechsel nicht blockieren (Art. 23 lit. a), und die 18.000 Euro sind bis zum 12. Januar 2027 nur in Höhe der unmittelbaren Wechselkosten zulässig, danach gar nicht. Verlangen Sie vor der Unterschrift Kostenaufstellung und Datenliste.

Data Act Durchführungsgesetz: Bundesnetzagentur, DADG und Bußgelder

Das Datenverordnung-Anwendungs-und-Durchsetzungs-Gesetz (DADG) ist Art. 1 des Gesetzes zur Durchführung der Verordnung (EU) 2023/2854 vom 26. Mai 2026. Der Bundestag hat es am 26. März 2026 beschlossen, verkündet wurde es im BGBl. 2026 I Nr. 157 vom 29. Mai 2026, in Kraft ist es seit dem 30. Mai 2026. Zuständig ist die Bundesnetzagentur (§ 2 DADG), beim Schutz personenbezogener Daten gegenüber nicht-öffentlichen Stellen die oder der Bundesbeauftragte für den Datenschutz und die Informationsfreiheit (§§ 3, 16 DADG).

Der Bußgeldkatalog in § 15 DADG staffelt nach Pflicht: Bis 5 Mio. Euro drohen Torwächtern, die Nutzer entgegen Art. 5 Abs. 3 zur Datenweitergabe auffordern oder mit Anreizen dazu bringen, bei mehr als 250 Mio. Euro Gesamtumsatz bis 2 % des weltweiten Umsatzes. Bis 500.000 Euro kosten Verstöße gegen die Konstruktionspflicht des Art. 3 Abs. 1 und die Bereitstellungspflichten der Art. 4 Abs. 1 und Art. 5 Abs. 1. Cloud-Anbieter, die Wechselhindernisse aufzwingen, riskieren bis 100.000 Euro; ein fehlender oder unvollständiger Vertrag nach Art. 25 kostet bis 50.000 Euro.

Art. 13 steht nicht im Katalog: Missbräuchliche Datenklauseln binden die andere Partei schlicht nicht, im Streit entscheidet ein Gericht. Für Streit über Wechselrechte gibt es zusätzlich zugelassene Streitbeilegungsstellen (Art. 10 Abs. 4).

Auch das Verbot von Wechselentgelten (Art. 29) fehlt im Katalog. Solche Pflichten setzt die Bundesnetzagentur nach unserer Einschätzung über Anordnung und Zwangsgeld bis 500.000 Euro durch (§ 9 Abs. 3 und 6 DADG); wer eine vollziehbare Anordnung missachtet, riskiert ein Bußgeld bis 500.000 Euro (§ 15 Abs. 1 Nr. 2 DADG). Ob ein Wechselentgelt zugleich ein Hindernis nach Art. 23 ist (§ 15 Abs. 2 Nr. 19 DADG), ist offen.

Beschwerden und Mitteilungen, etwa zu verweigerter Datenweitergabe, nimmt die Bundesnetzagentur nach eigenen Angaben nur über ihre Formulare an, nicht per E-Mail; legen Sie fest, wer sie intern absetzt.

Digital Omnibus: was sich ändern könnte

Am 19. November 2025 hat die Kommission mit dem Digital Omnibus (COM(2025) 837) Änderungen am Data Act vorgeschlagen: ein Verweigerungsrecht bei hohem Risiko, dass Geschäftsgeheimnisse in Drittländer mit schwächerem Schutz abfließen (Art. 4 Abs. 8, Art. 5 Abs. 11), ein leichteres Wechselregime für maßgeschneiderte Cloud-Dienste und Dienste von KMU und kleinen Midcaps aus Verträgen, die bis zum 12. September 2025 geschlossen wurden, sowie Datenverlangen öffentlicher Stellen nur noch bei öffentlichen Notständen.

Geltendes Recht ist davon nichts. Im Europäischen Parlament steckt das Verfahren 2025/0360(COD) noch im Ausschuss; der Berichtsentwurf stammt vom 22. Juni 2026 (Legislative Observatory, Stand 9. Oktober 2026). Solange der Ausschuss nicht abgestimmt hat, fehlt dem Parlament ein Verhandlungsmandat für eine Einigung mit dem Rat, und EUR-Lex verzeichnet keine Änderung des Data Act. Verhandeln Sie auf Grundlage des geltenden Textes.

Prüfliste für die Rechtsabteilung: Data Act

Nach Frist sortiert, zum Einfügen in Ihr Vertragsplaybook.

Data Act, Prüfliste für die Rechtsabteilung (Stand 9. Oktober 2026)

SOFORT (gilt seit 12.09.2025, DADG seit 30.05.2026)
1.  Inventar: Welche vernetzten Produkte und verbundenen Dienste
    bieten wir an, welche nutzen wir selbst? Rolle je Produkt
    festlegen: Hersteller, Dateninhaber, Nutzer, Cloud-Kunde.
2.  Kundenverträge: vorvertragliche Informationen nach Art. 3
    Abs. 2 und 3 erteilt? Datenlizenz für die eigene Nutzung
    nicht-personenbezogener Nutzerdaten vorhanden? (Art. 4 Abs. 13)
3.  Prozess für Datenverlangen nach Art. 4 und 5: Eingang,
    Prüfung der Berechtigung ohne Übermaß, Format, Verantwortliche.
4.  Geschäftsgeheimnis-Protokoll: geschützte Daten benennen,
    Schutzmaßnahmen und NDA-Vorlage bereithalten, Verweigerung
    schriftlich begründen und der Bundesnetzagentur mitteilen
    (Art. 4 Abs. 6 bis 8, Art. 5 Abs. 9 bis 11).
5.  B2B-Datenverträge, die nach dem 12.09.2025 geschlossen wurden
    oder werden: Art.-13-Screen (schwarze und graue Liste),
    Verhandlungsversuche mit Datum dokumentieren (Art. 13 Abs. 6).
6.  Cloud- und SaaS-Verträge: Pflichtinhalte nach Art. 25 prüfen.
    Ankündigungsfrist höchstens zwei Monate, Übergang höchstens
    30 Kalendertage, Abruf mindestens 30 Kalendertage,
    erschöpfende Datenliste, Löschung, Wechselentgelte.
7.  Zuständigkeiten: Wer meldet an die Bundesnetzagentur, wer
    bearbeitet Beschwerden, wer berichtet an die Geschäftsführung?

BIS 12.01.2027
8.  Wechsel- und Exportentgelte in allen Cloud-Verträgen erfassen.
    Bis dahin nur direkte Kosten, danach streichen (Art. 29).

NEUE PRODUKTE (in Verkehr gebracht nach dem 12.09.2026)
9.  Datenzugang ab Werk ("access by design") in Konstruktion,
    Datenblätter und Kaufverträge übernehmen (Art. 3 Abs. 1).

BIS 12.09.2027
10. Altverträge vom 12.09.2025 oder früher: unbefristet oder
    Laufzeitende am oder nach dem 11.01.2034? Dann Art.-13-Screen
    und Nachverhandlung vor dem Stichtag (Art. 50).

LAUFEND
11. Digital Omnibus beobachten (Verfahren 2025/0360(COD)).
12. Mustervertragsklauseln und Cloud-Standardklauseln der
    Kommission als Verhandlungsanker bereithalten (Art. 41).

Muster: Data-Act-Klauseln für Liefer- und Cloud-Verträge

Zwei unverbindliche Formulierungshilfen, deutsch für Lieferverträge, englisch für Cloud-Verträge. Ersetzen Sie die Angaben in eckigen Klammern.

Muster 1: Datenklausel im B2B-Liefervertrag

§ [__] Daten

(1) Daten, die bei der Nutzung der Liefergegenstände entstehen
    oder die eine Partei im Rahmen dieses Vertrags bereitstellt,
    sind in Anlage [__] nach Art, Format und Bereitstellungsweg
    beschrieben.

(2) Der Lieferant stellt dem Besteller die in Anlage [__]
    genannten Daten einschließlich der Metadaten unverzüglich und
    in einem strukturierten, gängigen und maschinenlesbaren Format
    bereit, auf Verlangen auch einem vom Besteller benannten
    Dritten. Ohne Weiteres verfügbare Daten im Sinne der
    Verordnung (EU) 2023/2854 erhält der Besteller unentgeltlich;
    für weitergehende Datenleistungen gilt [die Vergütung nach
    Anlage [__]]. Rechte aus Art. 4 und 5 der Verordnung bleiben
    unberührt.

(3) Der Lieferant nutzt nicht-personenbezogene Daten des
    Bestellers nur für [Zwecke, z. B. Gewährleistung, Wartung,
    Produktverbesserung]. Er nutzt sie nicht, um Erkenntnisse über
    die wirtschaftliche Lage, Vermögenswerte oder
    Produktionsmethoden des Bestellers zu gewinnen. An Dritte gibt
    er sie nur weiter, soweit dies zur Erfüllung dieses Vertrags
    erforderlich ist, und verpflichtet diese, die Daten nicht
    weiterzugeben.

(4) Ob gelieferte Daten vertragsgemäß sind, bestimmt sich nach
    der Spezifikation in Anlage [__]. Meinungsverschiedenheiten
    klären die Parteien nach dem Verfahren in § [__].

(5) Der Besteller kann während der Vertragslaufzeit und bis
    [90] Tage nach Vertragsende eine Kopie der von ihm
    bereitgestellten oder durch seine Nutzung erzeugten Daten
    verlangen.

(6) Die Haftungsbeschränkungen in § [__] gelten nicht bei Vorsatz
    und grober Fahrlässigkeit.

(7) Geschäftsgeheimnisse in den Daten benennt der Lieferant vor
    der Bereitstellung. Für sie gelten die Schutzmaßnahmen in
    Anlage [__].

Wann verwenden: in Liefer-, Wartungs- und Entwicklungsverträgen mit Datenfluss. Abs. 4 und 6 greifen Art. 13 Abs. 4 lit. c und a auf, Abs. 3 und 5 die graue Liste (Abs. 5 lit. b, c, e), Abs. 2, 3 und 7 übernehmen Art. 4 Abs. 1, 6, 13 und 14. Einen vollständigen Haftungsausschluss für Datenpflichten sieht das Muster bewusst nicht vor (Art. 13 Abs. 4 lit. b); den übrigen Vertrag prüfen Sie an §§ 305 ff. BGB.

Muster 2: Switching and exit clause for cloud contracts (englisch)

Clause [__] Switching and Exit (Article 25 Regulation (EU) 2023/2854)

(1) The Customer may, by giving notice of [two months] (in any
    event not more than two months, "Maximum Notice Period"),
    initiate switching to another provider of data processing
    services or to on-premises ICT infrastructure, or request the
    erasure of its exportable data and digital assets.

(2) After the Maximum Notice Period, a transitional period of
    [30] calendar days (not more than 30) applies, during which
    this Agreement remains in force ("Transitional Period").
    Switching shall be completed without undue delay and in any
    event by the end of the Transitional Period. During the
    Transitional Period the Provider shall
    (a) provide reasonable assistance to the Customer and to third
        parties authorised by the Customer,
    (b) act with due care to maintain business continuity and the
        provision of the services,
    (c) inform the Customer of known risks to continuity,
    (d) ensure a high level of security, in particular of data in
        transit, and
    (e) support the Customer's exit strategy, including by
        providing all relevant information.

(3) If the Transitional Period is technically unfeasible, the
    Provider shall notify the Customer within 14 working days of
    the switching request, give reasons and indicate an alternative
    transitional period not exceeding seven months. The Customer
    may extend the transitional period once.

(4) Exportable data and digital assets are listed exhaustively in
    Annex [__]. Data categories specific to the internal functioning
    of the service and excluded because of a risk to the Provider's
    trade secrets are listed exhaustively in Annex [__]; these
    exclusions shall not impede or delay switching.

(5) The Customer may retrieve its data for [30] calendar days (at
    least 30) after the end of the Transitional Period. Thereafter, and
    provided that switching has been completed successfully, the
    Provider shall fully erase all exportable data and digital
    assets generated directly by or relating directly to the
    Customer.

(6) This Agreement terminates upon successful completion of
    switching or, where the Customer has opted for erasure only, at
    the end of the Maximum Notice Period. The Provider shall inform
    the Customer of the termination.

(7) Switching charges: [until 12 January 2027: limited to the
    direct costs set out in Annex [__]] [from 12 January 2027:
    none].

Wann verwenden: in Cloud-, SaaS- und Hosting-Verträgen mit englischer Vertragssprache, als eigene Klausel oder als Prüfmaßstab für die Exit-Klausel des Anbieters. Sie bildet nur die Mindestinhalte des Art. 25 ab; die Kommissionsklauseln zu „Switching and Exit“ gehen weiter, etwa mit einem Exit-Plan. Vorformuliert unterliegt sie bei deutschem Recht der AGB-Kontrolle.

Beide Muster sind unverbindliche Formulierungshilfen, keine auf Ihren Fall zugeschnittenen Klauseln. Sie stellen eine Rechtsinformation und Rechtseinschätzung dar, keine Rechtsberatung im Sinne von § 2 RDG.

Datenverträge mit Lulius prüfen

Lulius ist ein KI-Rechtsassistent für Unternehmen mit Zugriff auf über 4.600 Bundesgesetze und über 80.000 Entscheidungen der Bundesgerichte ab 2010. Für das EU-Recht kommen 91.027 Verordnungen, Richtlinien und Beschlüsse aus EUR-Lex, 7.280 konsolidierte Fassungen und 21.132 Urteile des Gerichtshofs der EU hinzu; der Data Act ist dort ausdrücklich genannt.

Für das Vertragsinventar eignet sich der Dokument-Vergleich: je Zeile ein Vertrag, je Spalte eine Frage, etwa „Wer entscheidet über die Vertragsgemäßheit der Daten?“. Jede Zelle zeigt die Fundstelle im Ausgangsdokument. Der Dokument-Vergleich ist wie der Dokument-Check im Tarif Solo-Anwalt enthalten, den auch Unternehmen sowie Syndikusrechtsanwältinnen und Syndikusrechtsanwälte (§ 46 Abs. 2 BRAO) buchen können.

Einen einzelnen Vertrag prüft der Dokument-Check, den auch Unternehmen nutzen können: Er benennt problematische Klauseln mit der Norm, an der sie scheitern können. Konten, Unterhaltungen und Dokumente liegen nach Angabe von Lulius in Rechenzentren in Frankfurt am Main, und Inhalte werden nicht zum Training von KI-Modellen verwendet. Lulius liefert Rechtsinformation mit Fundstelle; die Bewertung im Einzelfall bleibt bei Ihrer Rechtsabteilung oder Ihrer Kanzlei.

Wann ein Anwalt die bessere Wahl ist

Wenn ein Datenverlangen Geschäftsgeheimnisse berührt. Verweigerung und Ablehnung sind schriftlich zu begründen und der Bundesnetzagentur mitzuteilen; Fehler bei Mitteilung und Nachweis gegenüber Nutzer oder Drittem sind bußgeldbewehrt (§ 15 Abs. 2 Nr. 4 und 5 DADG).

Bei großen Altverträgen vor dem 12. September 2027, wenn Nachverhandlung oder Kündigung abzuwägen ist.

Als Hersteller neuer Produktgenerationen, wenn Konstruktion, Datenblatt und Kaufvertrag zusammenpassen müssen.

Im Streit mit einem Cloud-Anbieter über Wechselentgelte oder Exportformate.

Häufige Fragen

Was ist der EU Data Act einfach erklärt?

Der EU Data Act ist die Verordnung (EU) 2023/2854, amtlich „Datenverordnung“. Er regelt, wer Daten aus vernetzten Produkten nutzen darf, macht einseitig auferlegte missbräuchliche Datenklauseln zwischen Unternehmen unverbindlich, erleichtert den Wechsel zwischen Cloud-Anbietern und erlaubt öffentlichen Stellen in Ausnahmefällen Datenverlangen. Als Verordnung gilt er seit dem 12. September 2025 unmittelbar.

Ab wann gilt der Data Act?

Seit dem 12. September 2025, in Kraft ist er seit dem 11. Januar 2024. Die Konstruktionspflicht des Art. 3 Abs. 1 gilt für Produkte, die nach dem 12. September 2026 in Verkehr gebracht werden. Wechselentgelte entfallen ab dem 12. Januar 2027 (Art. 29), Art. 13 erfasst bestimmte Altverträge ab dem 12. September 2027 (Art. 50).

Gilt der Data Act auch für Altverträge?

Teilweise. Datenzugangsrechte gelten nach den FAQ der Kommission auch für zuvor verkaufte Produkte, die Cloud-Wechselregeln nach unserer Einschätzung auch für laufende Verträge, weil Art. 50 keine Übergangsfrist vorsieht. Art. 13 erfasst Verträge vom 12. September 2025 oder früher erst ab dem 12. September 2027, und nur, wenn sie unbefristet sind oder frühestens zehn Jahre nach dem 11. Januar 2024 enden.

Gilt der Data Act auch für KMU?

Ja, mit Ausnahmen. Kleinst- und Kleinunternehmen müssen als Hersteller oder Anbieter verbundener Dienste die Datenzugangspflichten des Kapitels II nicht erfüllen, wenn sie keine größeren Partner- oder verbundenen Unternehmen haben (Art. 7 Abs. 1). Art. 13 und die Cloud-Wechselregeln gelten auch für sie. Als Datenempfänger zahlen KMU ohne größere Partner höchstens die Bereitstellungskosten (Art. 9 Abs. 4).

Welche Bußgelder drohen nach dem Data Act in Deutschland?

§ 15 DADG sieht je nach Verstoß Geldbußen bis 50.000, 100.000 oder 500.000 Euro vor, für Torwächter, die Nutzer zur Datenweitergabe drängen, bis 5 Mio. Euro oder bei mehr als 250 Mio. Euro Umsatz bis 2 % des weltweiten Umsatzes. Bei personenbezogenen Daten kann zudem die oder der Bundesbeauftragte für den Datenschutz Geldbußen bis zur Obergrenze des Art. 83 Abs. 5 DSGVO verhängen (Art. 40 Abs. 4, § 16 DADG).

Was ist der Unterschied zwischen Data Act und DSGVO?

Die DSGVO schützt personenbezogene Daten, der Data Act regelt Zugang zu und Nutzung von Daten allgemein, auch von Maschinendaten. Beide gelten nebeneinander, bei Widerspruch geht das Datenschutzrecht vor (Art. 1 Abs. 5). Für betroffene Personen ergänzt der Data Act das Auskunftsrecht und das Recht auf Datenübertragbarkeit (Art. 15, 20 DSGVO).

Darf ein Cloud-Anbieter noch Wechselentgelte verlangen?

Bis zum 12. Januar 2027 nur ermäßigte Wechselentgelte, höchstens in Höhe der unmittelbaren Wechselkosten, danach gar keine mehr (Art. 29). Standarddienstentgelte und Sanktionen bei vorzeitiger Kündigung sind keine Wechselentgelte (Art. 2 Nr. 36); nach unserer Einschätzung kann eine vereinbarte Mindestlaufzeit also weiter Geld kosten.

Was ändert der Digital Omnibus am Data Act?

Bisher nichts. Der Vorschlag COM(2025) 837 vom 19. November 2025 sieht unter anderem einen weiteren Verweigerungsgrund bei Geschäftsgeheimnissen, ein leichteres Wechselregime für bestimmte Cloud-Altverträge und engere Regeln für Datenverlangen öffentlicher Stellen vor. Das Verfahren 2025/0360(COD) läuft noch; im Parlament ist es im Ausschussstadium (Stand 9. Oktober 2026).

Fazit: Der EU Data Act ist eine Vertragsinventur mit drei Stichtagen

Erstens sofort: Kundenverträge brauchen eine Datenlizenz (Art. 4 Abs. 13), Datenverlangen einen Prozess und Cloud-Verträge die Mindestinhalte des Art. 25. Neue B2B-Datenverträge müssen Art. 13 und der AGB-Kontrolle standhalten.

Zweitens der 12. Januar 2027: Wechsel- und Exportentgelte fallen weg (Art. 29).

Drittens der 12. September 2027: Unbefristete und langlaufende Altverträge kommen unter die Klauselkontrolle des Art. 13. Missbräuchliche Klauseln kosten keine Geldbuße, aber im Streit ihre Wirkung.

Dieser Beitrag liefert eine Rechtsinformation und Rechtseinschätzung, keine Rechtsberatung im Sinne von § 2 RDG.

Quellen

Alle Rechtstexte wurden am 9. Oktober 2026 gelesen und am 10. Oktober 2026 erneut geprüft: Unionsrecht auf EUR-Lex, deutsche Normen auf buzer.de und im Bundesgesetzblatt.

Entscheidung (Volltext am 9. und 10. Oktober 2026 auf bundesgerichtshof.de gelesen):

  • —

    BGH, Urteil vom 03.02.2021, XII ZR 29/20 (§ 309 BGB im unternehmerischen Verkehr nicht unmittelbar anwendbar, aber Indiz, Rn. 47 f.; umfassende Freizeichnung von grobem Verschulden auch zwischen Unternehmern unwirksam, Rn. 49; Volltext)

Gesetzgebung, Behörden und Kommission (gelesen am 9. und 10. Oktober 2026):

Lulius-Funktionen: EU-Recht, Dokument-Vergleich, Dokument-Check und Lulius für Unternehmen, gelesen am 9. und 10. Oktober 2026.

Über den Autor

Die Lulius Redaktion ordnet Rechtsfragen und Legal-Tech-Werkzeuge neutral und faktenbasiert für den deutschen Rechtsmarkt ein. Alle Normzitate werden vor Veröffentlichung gegen die amtlichen Fassungen geprüft. Hinweis: Die Inhalte stellen eine Rechtsinformation und Rechtseinschätzung dar, keine Rechtsberatung im Sinne von § 2 RDG.

Hinweis: Dieser Artikel bietet allgemeine Rechtsinformationen und stellt keine Rechtsberatung im Sinne des RDG (§ 2 RDG) dar. Rechtstexte wurden am 9. und 10. Oktober 2026 auf EUR-Lex, buzer.de und im Bundesgesetzblatt geprüft; Gesetze können sich ändern.