Beitrag · Datenschutz

Der EU Data Act in der Praxis: eine neue Ordnung für die Daten vernetzter Produkte

Seit September 2025 in Anwendung, hat der Data Act mit seinen Regeln zu Zugang, Weitergabe und Cloud-Wechsel bei IoT-Produktdaten die Vertragsordnung der Datenwirtschaft verändert. Ein Leitfaden für Herstellerunternehmen und Nutzende.

02 August 20264 dk okumaYazan: Sven Köksal · Datenschutz
Köksal Avukatlık Ortaklığı — Arbeit zu Daten, künstlicher Intelligenz, Cybersicherheit und Legal Tech
Zusammenfassung · Auf einen Blick
  • Der Data Act macht den Zugang der Nutzerinnen und Nutzer zu den Daten vernetzter Produkte und deren Weitergabe verbindlich.
  • Auch türkische Herstellerunternehmen, die IoT-Produkte auf dem EU-Markt verkaufen, fallen in den Anwendungsbereich.
  • Missbräuchliche Datenklauseln, die kleinen und mittleren Unternehmen auferlegt werden, sind nicht bindend.
  • Der Schutz von Geschäftsgeheimnissen bleibt bestehen; eine kategorische Verweigerung ist jedoch nicht möglich.

Was der Data Act bringt

Die EU-Datenverordnung (Data Act) tritt mit dem Anspruch an, das Einschließen von Daten beim Hersteller zu beenden: An den Daten, die vernetzte Produkte – Fahrzeuge, Maschinen, Geräte – und die dazugehörigen digitalen Dienste erzeugen, steht der Nutzerin und dem Nutzer ein Recht auf Zugang und Weitergabe zu. Seit September 2025 gelten die zentralen Pflichten, und die Vertragspraxis verändert sich seitdem rasch.

Praxishinweis

Der erste Schritt ist ein Datenflussdiagramm: Welche Daten erzeugt Ihr Produkt, wo werden sie gespeichert, wer kann darauf zugreifen? Die Vertragsrevision baut auf diesem Diagramm auf.

Analysieren wir Ihren Data-Act-Anwendungsbereich

Wir durchleuchten Ihr Produktportfolio und bauen das Vertrags- und Prozesspaket auf, das Zugangsanfragen standhält.

Beratung im Datenrecht

Wer fällt in den Anwendungsbereich?

Drei Gruppen stehen im Vordergrund: wer vernetzte Produkte oder dazugehörige Dienste auf dem EU-Markt anbietet – einschließlich der in der Türkei ansässigen Herstellerunternehmen –, Cloud- und SaaS-Anbieter, für die die Regeln zum Anbieterwechsel gelten, sowie industrielle Datennutzer. Weil sich der Anwendungsbereich nach dem Markt richtet, auf dem das Produkt verkauft wird, trägt der Einwand „Wir sind kein EU-Unternehmen“ nicht.

Die Ordnung von Zugang und Weitergabe

Die Nutzerin oder der Nutzer kann auf die Produktdaten zugreifen und verlangen, dass diese Daten an eine selbst gewählte dritte Partei weitergegeben werden – etwa an eine unabhängige Werkstatt oder an einen Analyseanbieter. Die Bedingungen der Weitergabe werden nach den Grundsätzen fair, angemessen und nichtdiskriminierend festgelegt. Geschäftsgeheimnisse bleiben geschützt; der Geheimnisschutz taugt jedoch nicht als Grundlage für eine kategorische Verweigerung des Zugangs – den Ausgleich schaffen technische und vertragliche Maßnahmen.

Auswirkungen auf die Verträge

Kauf-, Service- und Cloud-Verträge sind in drei Richtungen fortzuschreiben: Aufbau von Anlagen zum Datenzugang; Aussortieren missbräuchlicher Datenklauseln, die einem Unternehmen einseitig auferlegt werden – die Regel ist nicht auf kleine und mittlere Unternehmen beschränkt, sie wirkt zugunsten jedes Unternehmens; und Aufnahme von Wechselfristen (Switching) sowie von Entgeltgrenzen in die Cloud-Verträge. Im Produktdesign wiederum ist die Pflicht zur zugangsfreundlichen Gestaltung („accessible by design“) für die kommende Produktgeneration auf die Agenda der Entwicklung gerückt.

Verhältnis zu DSGVO und KVKK

Enthält der Datenbestand personenbezogene Daten, tritt der Data Act nicht an die Stelle des Datenschutzrechts; beides gilt nebeneinander. Die praktische Folge für türkische Herstellerunternehmen: Der Prozess, der Zugangsanfragen bedient, ist von vornherein zusammen mit dem Filter aus dem türkischen Datenschutzgesetz (KVKK, Nr. 6698) und der DSGVO zu entwerfen.

Wie baut man die Verteidigung mit dem Geschäftsgeheimnis auf?

Der meistdiskutierte Ausgleich des Data Act liegt zwischen der Datenweitergabe und dem Schutz von Geschäftsgeheimnissen. Die Verordnung gibt der Inhaberin oder dem Inhaber des Geheimnisses kein kategorisches Verweigerungsrecht; sie gibt aber das Recht, die Weitergabe an Schutzmaßnahmen zu knüpfen: Geheimhaltungsvereinbarungen, technische Zugriffsgrenzen, Zweckbindungen und, in Ausnahmefällen, die Aussetzung der Weitergabe. In der Praxis verlangt das drei Vorarbeiten: eine Bestandsaufnahme darüber, welche Datenfelder Geheimnischarakter tragen, die Dokumentation der Schutzmaßnahmen und ein Standardprotokoll für die Beantwortung von Zugangsanfragen. Die Verteidigung mit dem Geschäftsgeheimnis wird nicht aufgebaut, wenn die Anfrage eintrifft, sondern wenn das Produkt entworfen wird – die Arbeit unseres Teams für das Recht des geistigen Eigentums beginnt in diesem Feld genau mit dieser Bestandsaufnahme.

Eine Wirkungslandkarte nach Branchen

Automobil- und Maschinenbau: Anfragen unabhängiger Werkstätten auf Zugang zu Fahrzeug- und Maschinendaten; Gewährleistungs- und Haftungsklauseln müssen neu austariert werden. Energie und IoT-gestützte Dienste: die Ordnung, nach der Zähler- und Sensordaten mit der Kundschaft und mit Dritten geteilt werden. Logistik: der Status der Flottentelematik in den Kundenverträgen. Software und SaaS: Wechselfristen und Datenexportformate gehören in den Vertragstext – in den Beschaffungsverhandlungen unseres Schwerpunkts Legal Tech sind diese Klauseln inzwischen ein fester Verhandlungsposten. Auch für türkische Marken, die sich über den E-Commerce dem EU-Markt öffnen, bedeutet der Verkauf eines vernetzten Produkts den unmittelbaren Eintritt in den Anwendungsbereich des Data Act.

Der Ansatz von Köksal

Unser Schwerpunkt Daten führt die Analyse des Anwendungsbereichs, die Compliance nach DSGVO und KVKK sowie die Architektur der Datenverträge in einem einzigen Projekt zusammen. Unser Desk Daten & Cybersicherheit spricht dieselbe Sprache wie Ihre technischen Teams und baut die Prozesse auf, die Zugangsanfragen tatsächlich bedienen. Die Arbeitsteilung benennen wir dabei ausdrücklich: Fragen des türkischen Rechts bearbeitet Köksal in Istanbul, Fragen des deutschen Rechts bearbeitet unsere Partnerkanzlei activelaw (Hannover).

Fazit

Der Data Act hat den Datenvertrag zu einem Bestandteil des Produkts gemacht. Frühe Compliance verkleinert das Sanktionsrisiko und eröffnet zugleich einen kommerziellen Vorteil im Markt für unabhängigen Service und für Datenkooperationen. Auf der Agenda 2026 jedes türkischen Herstellerunternehmens, das vernetzte Produkte verkauft, gehört dieses Dossier nach oben.

Dieser Beitrag dient der allgemeinen Information und stellt keine Rechtsberatung dar. Für eine Einschätzung zu Ihrem konkreten Sachverhalt wenden Sie sich bitte an unser Team.
Sven Köksal

Yazar

Sven Köksal

Legal Engineer

Sven Köksal verbindet Recht, Technologie und Geschäftsentwicklung. Seine Schwerpunkte sind Legal Tech und KI-Implementierung, HREDD-/ESG-Compliance, Beschwerdemechanismen in Lieferketten und grenzüberschreitende Projekte.

Zugehörige Arbeitsbereiche

Betrachten Sie den Beitrag zusammen mit den Leistungen, Rechtsgebieten, Schwerpunkten, Branchenschwerpunkten und Desks.

Leistungen

Leistungen, die unmittelbar mit diesem Beitrag zusammenhängen.

Alle ansehen

Rechtsgebiete

Die Rechtsgebiete, in denen das Thema verankert ist.

Alle ansehen

Schwerpunkte

Schwerpunkte, die wir je nach Bedarf der Mandantschaft gemeinsam betrachten.

Alle ansehen

Branchenschwerpunkte

Die Branchen, die dieses Thema am häufigsten berührt.

Alle ansehen

Regionale Desks

Desks, die das Thema grenzüberschreitend oder mit fachlicher Spezialisierung begleiten.

Alle ansehen

Nein; seine eigentliche Neuerung ist, dass er auch nicht personenbezogene Produkt- und Dienstdaten erfasst. Sind personenbezogene Daten betroffen, gelten die DSGVO und das türkische Datenschutzgesetz (KVKK, Nr. 6698) zusätzlich.

Wird das Produkt auf dem EU-Markt angeboten, greifen die Regeln zu Zugang und Weitergabe auch dann, wenn das Herstellerunternehmen in der Türkei sitzt.

Nein; er dient der allgemeinen Information. Für Ihre Produkte sprechen Sie bitte mit unserem Team.

Knowledge Center

Analysieren wir Ihren Data-Act-Anwendungsbereich

Wir durchleuchten Ihr Produktportfolio und bauen das Vertrags- und Prozesspaket auf, das Zugangsanfragen standhält.