IT-Recht & Datenschutz

Data Act: Teil 9 – „Data Accessibility by Design" als Anforderung für Hersteller und Entwickler vernetzter Produkte und damit verbundener Dienste

Veröffentlicht am 25 September 2026

Seit dem 12. September 2026 gilt für alle neu in Verkehr gebrachten vernetzten Produkte und verbundenen Dienste das Gebot des „Data Accessibility by Design". Dieser Beitrag erklärt, wen die Anforderung trifft, welche Daten erfasst sind und welche Konsequenzen bei einem Verstoß drohen. Der Data Act (VO (EU) 2023/2854, „Datenverordnung“, „DVO") schafft erstmals einen horizontalen Rahmen für den Zugang zu Daten aus vernetzten Produkten und verbundenen Diensten. 

Data structure abstract

Seit dem 12. September 2025 können Nutzer gegenüber Dateninhabern Zugangsansprüche nach Art. 4 ff. DVO geltend machen. Der 12. September 2026 markiert nun den zweiten großen Stichtag: Seit diesem Datum gilt Art. 3 Abs. 1 DVO – die Anforderung für Hersteller und Entwickler, vernetzte Produkte und verbundene Dienste so zu konzipieren und herzustellen bzw. zu erbringen, dass die erzeugten Daten für Nutzer leicht, sicher und unentgeltlich zugänglich sind – für alle vernetzten Produkte und verbundenen Dienste, die nach diesem Datum in Verkehr gebracht werden.

Was ist der Hintergrund der Regelung?

Die durch vernetzte Produkte und verbundene Dienste generierten Daten sind in der Praxis für Nutzer bislang häufig nicht ohne Weiteres zugänglich. Die Möglichkeiten zur Datenübertragbarkeit sind begrenzt, was Nutzer daran hindert, etwa Reparatur- oder Drittdienste in Anspruch zu nehmen. Unternehmen wiederum kann es daran hindern, innovative und effiziente Dienste anzubieten (Erwägungsgrund 20 S. 2 DVO). 

Ursächlich hierfür ist ein strukturelles Ungleichgewicht, das daraus resultiert, dass Hersteller die Kontrolle über die technische Konzeption vernetzter Produkte und verbundener Dienste innehaben und somit bestimmen können, welche Daten generiert werden und wie auf sie zugegriffen werden kann, obwohl ihnen an diesen Daten kein Rechtsanspruch zusteht (Erwägungsgrund 20 S. 3 DVO). Der Verordnungsgeber sieht hier ein Marktversagen, das regulatorisches Eingreifen erfordert. Vernetzte Produkte und verbundene Dienste sollen von vornherein so konzipiert und erbracht werden, dass Produktdaten, verbundene Dienstdaten sowie die zu ihrer Auslegung erforderlichen Metadaten für Nutzer stets leicht und sicher zugänglich sind – kostenlos, in einem umfassenden, strukturierten, gängigen und maschinenlesbaren Format (Erwägungsgrund 20 S. 4 DVO).

Rechtspflicht oder technische Gestaltungsanforderung?

Unklarheit besteht hinsichtlich der Frage, ob Art. 3 Abs. 1 DVO eine eigenständige, sanktionierbare Rechtspflicht der Hersteller und Diensteanbieter begründet oder lediglich als technische Vorbedingung für die nachgelagerten Nutzerrechte nach Art. 4 ff. DVO zu verstehen ist. 

Die Europäische Kommission hat sich in ihren FAQ zum Data Act (Version 1.2, Stand 3. Februar 2025) für eine eher enge Interpretation ausgesprochen: Art. 3 Abs. 1 DVO verpflichte Hersteller nicht, in allen Situationen und für alle vernetzten Produkte einen direkten Datenzugang zu gewährleisten. Der Einschub „soweit dies relevant und technisch durchführbar ist" bekräftige vielmehr den Ermessensspielraum der Hersteller bei der Gestaltungsentscheidung, ob Nutzern ein „unkontrollierter" Zugang – d.h. ohne jegliche Intervention eines Dritten – oder ein Zugang mit zusätzlichen Kontrollmechanismen, typischerweise über einen Remote-Server, gewährt wird. 

Bei der Ausübung dieses Ermessens seien u.a. die technische Machbarkeit, die Kosten etwaiger Anpassungen, der Schutz von Geschäftsgeheimnissen und geistigem Eigentum sowie die Produktsicherheit zu berücksichtigen. Daten seien nach Auffassung der Kommission dann als „direkt zugänglich" anzusehen, wenn der Nutzer ohne Mitwirkung eines Dritten – insbesondere des Dateninhabers – auf sie zugreifen kann, wobei der Speicherort unerheblich sei (vgl. Erwägungsgrund 22 DVO). Auch bei einem direkten Zugang über einen Remote-Server bleibe der Dateninhaber verpflichtet, geeignete Schnittstellen – insbesondere APIs – bereitzustellen (vgl. Erwägungsgrund 35 DVO). Soweit eine solche Standardzugänglichkeit nicht gegeben ist, verbleibt dem Nutzer der subsidiäre Zugangsanspruch nach Art. 4 ff. DVO.

Das am 29. Mai 2026 in Kraft getretene deutsche Durchsetzungsgesetz „DADG“ (s. hierzu unseren gesonderten Beitrag „Teil 8 – Das neue deutsche DADG“) stuft dagegen Art. 3 Abs. 1 DVO in seinem Bußgeldkatalog (§ 15 Abs. 2 Nr. 1 DADG) ausdrücklich als eigenständig bußgeldbewehrten Tatbestand ein. Nach dem Wortlaut des § 15 Abs. 2 DADG handelt ordnungswidrig, wer entgegen Art. 3 Abs. 1 DVO vernetzte Produkte nicht richtig konzipiert oder nicht richtig herstellt oder verbundene Dienste nicht richtig konzipiert oder nicht richtig erbringt. Dies ist mit einer Geldbuße von bis zu 500.000 Euro bewehrt (§ 15 Abs. 3 DADG). Diese Entscheidung setzt zwingend voraus, dass Art. 3 Abs. 1 DVO als echte, selbständig durchsetzbare Rechtspflicht und nicht bloß als Vorbedingung für die Anspruchsnormen der Art. 4 ff. DVO verstanden wird. Für die Durchsetzung ist in Deutschland die Bundesnetzagentur als zuständige Behörde bestimmt worden (§ 4 DADG).

Die praktische Bedeutung dieser Einordnungsfrage ist erheblich: Begreift man Art. 3 Abs. 1 DVO lediglich als technische Vorbedingung, hängt die unmittelbare Inanspruchnahme von Herstellern und Diensteanbietern vom Eingreifen der nachfolgenden Zugangsansprüche nach Art. 4 ff. DVO ab. Versteht man die Norm dagegen – entsprechend der Entscheidung des deutschen Gesetzgebers – als eigenständige Rechtspflicht, können Hersteller und Diensteanbieter bereits wegen der unterlassenen oder fehlerhaften technischen Konzeption ihres Produkts in Anspruch genommen werden, ohne dass ein konkreter Zugangsanspruch eines Nutzers nach Art. 4 DVO geltend gemacht werden muss. Welche dieser beiden Ansichten sich in der Praxis durchsetzen wird, hängt letztlich von der Rechtsprechung ab. 

Wer ist Adressat des Art. 3 Abs. 1 DVO?

Art. 3 Abs. 1 DVO benennt seine Adressaten nicht ausdrücklich. Aus dem Regelungszusammenhang ergibt sich, dass Normadressat typischerweise derjenige ist, der die Gestaltungshoheit über das Produkt innehat – in der Regel also der Entwickler oder Hersteller von vernetzten Produkten und verbundenen Diensten (Sein, in: Bomhard/Schmidt-Kessel, EU Data Act, 1. Auflage 2026, Art. 3 Rn. 19, mwN). Damit sind diejenigen nicht verpflichtet, die keine faktische Kontrolle über die Gestaltung und Konzeption des vernetzten Produktes oder verbundenen Dienstes haben. Wer ein vernetztes Produkt lediglich vertreibt, ohne an seiner Konzeption beteiligt zu sein, fällt grundsätzlich nicht unter die Konstruktionspflicht des Art. 3 Abs. 1 DVO (Sein, in: Bomhard/Schmidt-Kessel, EU Data Act, 1. Aufl. 2026, Art. 3 Rn. 20).

Allerdings ist zu beachten, dass die technischen Anforderungen des Art. 3 Abs. 1 DVO mittelbar Auswirkungen auf die Vertragsbeziehung zwischen Verkäufer und Käufer haben können. So könnte der Verkäufer oder Leasinggeber unter dem Kauf- oder Leasingvertrag für die objektive Vertragsmäßigkeit des Produkts im Hinblick auf die Zugänglichkeitsanforderungen verantwortlich sein, etwa nach Art. 7 Abs. 1 lit. d der Warenkaufrichtlinie oder Art. 8 Abs. 1 lit. b der Digitale-Inhalte-Richtlinie (vgl. Metzger/Schweitzer, ZEuP 2023, 42, 52). Darüber hinaus wird vertreten, dass Art. 3 DVO ein Datenzugangsrecht als Teil des Kauf- und Mietvertrags begründet und sich daraus schuldrechtliche Positionen des Nutzers gegenüber dem Dateninhaber und dem Vertragspartner ergeben (Schmidt-Kessel, MMR 2024, 75, 78). 

Von den Pflichten des Art. 3 Abs. 1 DVO sind solche Hersteller und Entwickler ausgenommen, die die Schwellenwerte für Kleinst- oder Kleinunternehmen gemäß Art. 2 des Anhangs der Empfehlung 2003/361/EG nicht überschreiten; dies gilt jedoch nicht, wenn sie im Rahmen eines Unterauftrags an der Herstellung, Konzeption oder Diensterbringung beteiligt sind (Art. 7 Abs. 1 i.V.m. Art. 2 Abs. 25 und 26 DVO). Eine vergleichbare Privilegierung besteht für mittlere Unternehmen im Sinne der genannten Empfehlung während des ersten Jahres nach ihrer Einstufung als solche; ferner gilt für vernetzte Produkte, die von einem mittleren Unternehmen in Verkehr gebracht werden, eine einjährige Übergangsfrist ab dem Zeitpunkt des Inverkehrbringens (Sein, in: Bomhard/Schmidt-Kessel, EU Data Act, 1. Aufl. 2026, Art. 3 Rn. 22).

Welche Produkte und Dienste sind von Art. 3 Abs. 1 DVO erfasst?

Art. 3 Abs. 1 DVO gilt für vernetzte Produkte und verbundene Dienste. Ein „vernetztes Produkt“ im Sinne von Art. 2 Nr. 5 DVO ist ein 

„Gegenstand, der Daten über seine Nutzung oder Umgebung erlangt, generiert oder erhebt und der Produktdaten über einen elektronischen Kommunikationsdienst, eine physische Verbindung oder einen geräteinternen Zugang übermitteln kann und dessen Hauptfunktion nicht die Speicherung, Verarbeitung oder Übertragung von Daten im Namen einer anderen Partei – außer dem Nutzer – ist“. 

Typische Beispiele sind Fahrzeuge, Haushaltsgeräte, medizinische Geräte sowie industrielle Maschinen (vgl. Erwägungsgrund 14 S. 3 DVO). Nicht als vernetzte Produkte gelten Geräte, deren Hauptzweck die Datenspeicherung oder -verarbeitung ist.

Ein „verbundener Dienst“ im Sinne von Art. 2 Nr. 6 DVO ist ein 

„Gegenstand, der Daten über seine Nutzung oder Umgebung erlangt, generiert oder erhebt und der Produktdaten über einen elektronischen Kommunikationsdienst, eine physische Verbindung oder einen geräteinternen Zugang übermitteln kann und dessen Hauptfunktion nicht die Speicherung, Verarbeitung oder Übertragung von Daten im Namen einer anderen Partei – außer dem Nutzer – ist“. 

Abzugrenzen sind verbundene Dienste von elektronischen Kommunikationsdiensten sowie von reinen Wartungs-, Reparatur- und Beratungsleistungen, die keinen Einfluss auf den Betrieb des Produkts haben (Erwägungsgrund 17 S. 3 DVO).

Welche Daten müssen zugänglich gemacht werden?

Art. 3 Abs. 1 DVO ist in seinem sachlichen Anwendungsbereich weiter gefasst als die Zugangsansprüche nach Art. 4 und Art. 5 DVO, die auf die sogenannten „ohne Weiteres verfügbaren Daten" im Sinne von Art. 2 Nr. 17 DVO beschränkt sind. Die Pflicht erfasst Produktdaten (Art. 2 Nr. 15 DVO), verbundene Dienstdaten (Art. 2 Nr. 16 DVO) sowie die für deren Auslegung und Nutzung relevanten Metadaten (vgl. Art. 3 Abs. 1 DVO). 

Unter Produktdaten sind solche Daten gemeint, 

„die durch die Nutzung eines vernetzten Produkts generiert werden und die der Hersteller so konzipiert hat, dass sie über einen elektronischen Kommunikationsdienst, eine physische Verbindung oder einen geräteinternen Zugang von einem Nutzer, Dateninhaber oder Dritten – gegebenenfalls einschließlich des Herstellers – abgerufen werden können“ (vgl. Art. 2 Nr. 13 DVO). 

Verbundene Dienstdaten dagegen sind Daten, 

„die die Digitalisierung von Nutzerhandlungen oder Vorgängen im Zusammenhang mit dem vernetzten Produkt darstellen und vom Nutzer absichtlich aufgezeichnet oder als Nebenprodukt der Handlung des Nutzers während der Bereitstellung eines verbundenen Dienstes durch den Anbieter generiert werden“ (vgl. Art. 2 Nr. 16 DVO). 

Nicht erfasst sind dagegen Informationen, die durch die Auswertung der Daten durch die Hersteller und Entwickler vernetzter Produkte und verbundener Dienste gewonnen werden. Lediglich Daten in ihrer „Rohform“ sind vom Zugangsanspruch erfasst. 

Die Anforderung des Art. 3 Abs. 1 DVO begründet jedoch keine Pflicht zur Datenspeicherung auf der zentralen Rechnereinheit eines vernetzten Produkts (Erwägungsgrund 20 S. 7 DVO). 

Ebenso lässt sie den datenschutzrechtlichen Grundsatz der Datenminimierung nach Art. 5 Abs. 1 lit. c DS-GVO unberührt. Vernetzte Produkte und verbundene Dienste müssen nicht so konzipiert werden, dass auch andere als die für den Verarbeitungszweck erforderlichen personenbezogenen Daten gespeichert oder verarbeitet werden (Erwägungsgrund 20 S. 9 DVO). Freiwillige Vereinbarungen zwischen Hersteller und Nutzer über eine weitergehende Datenspeicherung bleiben davon unbenommen (Erwägungsgrund 20 S. 8 DVO).

Ausgestaltung der Zugangsgewährung

Die Daten müssen den Nutzern leicht, d.h. in einer nutzerfreundlichen Art und Weise zugänglich sein. Entsprechende Zugangselemente müssen gut auffindbar und in ihrer Handhabung nutzerfreundlich gestaltet sein, und der Normverpflichtete darf keine Dark Patterns einsetzen, um den Nutzer vom Datenabruf abzuhalten (Steinrötter, in: Czychowski/Lettl/Steinrötter, Data Act, 1. Aufl. 2025, Art. 3 Rn. 32).

Gleichzeitig müssen Hersteller und Entwickler dafür sorgen, dass die Zugangsgewährung sicher ist, d.h. die Vertraulichkeit, Verfügbarkeit und Integrität der (auch personenbezogenen) Daten gewährleistet werden, insbesondere sind bei den erforderlichen Schnittstellen (APIs) die Anforderungen aus Art. 25 DS-GVO (Privacy by Design und Privacy by Default) sowie Art. 32 DS-GVO (Datensicherheit) zu berücksichtigen (Steinrötter, in: Czychowski/Lettl/Steinrötter, Data Act, 1. Aufl. 2025, Art. 3 Rn. 33; ders., GRUR 2023, 216, 220). 

Was das Format angeht, verlangt Art. 3 Abs. 1 DVO, dass die Daten in einem umfassenden, strukturierten, gängigen und maschinenlesbaren Format bereitgestellt werden. Diese nach dem Vorbild des Art. 20 Abs. 1 DS-GVO gestaltete Anforderung legt keine konkreten Dateiformate verbindlich fest. „Strukturiert" bezieht sich auf die Art der Anordnung der Informationen, „gängig" meint ein auf dem jeweiligen Markt verbreitetes Format, und „maschinenlesbar" ist in Anlehnung an Art. 2 Nr. 13 der RL (EU) 2019/1024 ein Format, das Softwareanwendungen die Identifikation und Extraktion konkreter Daten ermöglicht  (Sein, in Bomhard/Schmidt-Kessel, EU Data Act, 1. Aufl. 2026, Art. 3 Rn. 43-45). Als zulässig kommen etwa JSON, GPX, XML, CSV oder Excel-Dateien in Betracht (Sein, in Bomhard/Schmidt-Kessel, EU Data Act, 1. Aufl. 2026, Art. 3 Rn. 43-45). 

Schließlich muss die Zugänglichkeit ohne Gegenleistung, d.h. unentgeltlich erfolgen. Das Unentgeltlichkeitsgebot erstreckt sich dabei nicht nur auf monetäre Zahlungen, sondern erfasst gleichermaßen die – im Lichte des Art. 3 Abs. 1 der Digitale-Inhalte-Richtlinie (EU) 2019/770 anerkannte – Bereitstellung personenbezogener Daten als Gegenleistung. Unberührt bleiben hiervon indes die Entgeltpflichten aus den dem vernetzten Produkt oder dem verbundenen Dienst zugrunde liegenden Vertragsverhältnissen (Steinrötter, in: Czychowski/Steinrötter, Data Act, 1. Aufl. 2025, Art. 3 Rn. 34).

Einrichtung von Nutzerkonten 

In der Praxis setzt die Nutzung vernetzter Produkte regelmäßig die Einrichtung eines Nutzerkontos voraus, das der Identifikation des Nutzers gegenüber dem Dateninhaber dient und zugleich als Kommunikationskanal für Datenzugangsverlangen fungieren kann (vgl. Erwägungsgrund 21 S. 5–7 DVO). 

Wird ein vernetztes Produkt typischerweise von mehreren Personen genutzt, haben Hersteller und Entwickler die erforderlichen Mechanismen vorzusehen, die wahlweise die Einrichtung getrennter Nutzerkonten oder die gemeinsame Nutzung eines Kontos durch mehrere Personen ermöglichen. Kontobezogene Lösungen müssen es den Nutzern ferner gestatten, ihre Konten samt der damit verknüpften Daten zu löschen. Insbesondere bei einem Eigentümerwechsel oder einem Nutzerwechsel ist die Möglichkeit vorzusehen, den Datenzugang und die Datenweitergabe zu beenden oder deren Einstellung zu verlangen (vgl. Erwägungsgrund 21 S. 11–12 DVO). 

Der Zugang ist dabei auf der Grundlage einfacher Antragsverfahren zu gewähren, die eine automatische Ausführung ermöglichen und grundsätzlich keiner Prüfung oder Freigabe durch den Hersteller oder Dateninhaber bedürfen. Ist eine solche automatische Ausführung – etwa über das Nutzerkonto oder eine zugehörige mobile Anwendung – nicht möglich, hat der Hersteller den Nutzer über die verfügbaren Zugangswege zu informieren (vgl. Erwägungsgrund 21 S. 13–16 DVO).

Verhältnis zum Zugangsanspruch des Nutzers

Die Norm hat im Verhältnis zum subsidiären Datenzugangsanspruch nach Art. 4 DVO eine Vorrangstellung: Der Anspruch des Nutzers auf Datenzugang nach Art. 4 Abs. 1 DVO greift erst dann, wenn der direkte Zugang nach Art. 3 Abs. 1 DVO nicht besteht. Im Umkehrschluss bedeutet dies, dass Nutzer keinen gesonderten Zugangsanspruch nach Art. 4 Abs. 1 DVO haben, wenn der Hersteller und Entwickler der Verpflichtung des Art. 3 Abs. 1 DVO zum direkten Datenzugang bereits durch die Konstruktion des verbundenen Dienstes oder Entwicklung nachgekommen sind.

Rechtsfolgen bei Verstoß

Kommen Hersteller oder Entwickler der Verpflichtung aus Art. 3 Abs. 1 DVO nicht nach, haben Nutzer vernetzter Produkte oder verbundener Dienste einen einklagbaren Anspruch auf Bereitstellung der Daten nach Art. 4 Abs. 1 DVO. Daneben besteht die Möglichkeit, Beschwerde bei der zuständigen Behörde einzureichen, die auch Bußgelder verhängen kann (Art. 40 DVO). Darüber hinaus spricht vieles dafür, Art. 3 Abs. 1 DVO als Marktverhaltensregel im Sinne des § 3a UWG einzuordnen, sodass ein Verstoß zugleich lauterkeitsrechtliche Unterlassungs- und Schadensersatzansprüche von Wettbewerbern begründen kann (siehe hierzu auch Metzger/Schweitzer, ZeUP 2023, 42, 52).

Hersteller vernetzter Produkte und Anbieter verbundener Dienste sollten die Anforderungen des Art. 3 Abs. 1 DVO daher nicht als nachgelagerte Compliance-Aufgabe begreifen, sondern als integralen Bestandteil des Produktentwicklungsprozesses – mit frühzeitiger Einbindung rechtlicher und technischer Expertise bereits in der Konzeptionsphase. 

* Dieser Artikel entspricht dem aktuellen Stand zum Zeitpunkt seiner Veröffentlichung und spiegelt nicht notwendigerweise den aktuellen Stand des Gesetzes / der Regulatorik wider.

Wollen Sie häufiger von uns hören?

Wir informieren Sie über Insights, News und Events zu Ihren relevanten Themen.

Anstehende Events