Seit einem Jahr gilt der EU Data Act – und die meisten Onlineshops haben davon wenig gemerkt. Teilweise zu Recht: Viele Pflichten treffen Hersteller und Cloud-Anbieter, nicht den Händler. Aber eben nur teilweise – wer vernetzte Produkte verkauft, hat bereits heute Informationspflichten, und am 12. September 2026 zündet die nächste Stufe der Verordnung. Zeit für eine ehrliche Bestandsaufnahme: Was gilt, wen trifft es, was kommt noch.
Auf einen Blick
- Der Data Act (Verordnung (EU) 2023/2854) gilt seit dem 12.09.2025 unmittelbar in allen EU-Mitgliedstaaten (Art. 50).
- Gilt bereits: Wer vernetzte Produkte verkauft, muss Käufer vor Vertragsschluss über die erzeugten Produktdaten informieren (Art. 3 Abs. 2) – die Pflicht trifft den Verkäufer, nicht nur den Hersteller.
- Ab 12.09.2026: Vernetzte Produkte, die neu in Verkehr kommen, müssen so gebaut sein, dass Nutzer direkt an ihre Daten kommen („Zugänglichkeit by Design", Art. 3 Abs. 1) – das trifft primär Hersteller.
- Für jeden Händler als Cloud-Kunde: Wechsel von Hosting-, SaaS- und Cloud-Diensten wird einfacher (max. 2 Monate Kündigungsfrist, geregelter Datenexport, Art. 25); Wechselentgelte entfallen komplett ab 12.01.2027 (Art. 29).
- Deutschland: Seit dem 30.05.2026 gilt das Durchführungsgesetz (DADG); zuständige Behörde und Beschwerdestelle ist die Bundesnetzagentur.
- Der Data Act ist kein Datenschutzrecht: Bei personenbezogenen Daten gilt die DSGVO unverändert daneben.
Was ist der Data Act – und wen betrifft er im Onlinehandel?
Der Data Act regelt, wem die Daten gehören, die vernetzte Geräte im Betrieb erzeugen – vom Fitness-Tracker über die smarte Kaffeemaschine bis zum GPS-Ortungsgerät – und unter welchen Bedingungen Cloud-Kunden ihren Anbieter wechseln können. Für Onlinehändler gibt es genau zwei relevante Rollen: Als Verkäufer vernetzter Produkte treffen sie eigene Informationspflichten (dazu gleich mehr). Als Kunde von Hosting-, SaaS- und Cloud-Diensten profitieren sie von neuen Wechselrechten – hier ist der Händler Begünstigter, nicht Verpflichteter. Wer weder vernetzte Produkte verkauft noch Datenverträge mit anderen Unternehmen schließt, für den ändert der Data Act im Tagesgeschäft wenig – diese ehrliche Einordnung vorweg.
Welche Pflichten haben Händler, die vernetzte Produkte verkaufen?
Die im Shop-Alltag wichtigste Regel gilt seit dem 12. September 2025 – und wird bis heute oft übersehen: Nach Art. 3 Abs. 2 Data Act muss der Verkäufer („wobei es sich auch um den Hersteller handeln kann") dem Käufer eines vernetzten Produkts vor Vertragsschluss klar und verständlich mitteilen: welche Produktdaten das Gerät in welchem Format und Umfang erzeugt, ob es kontinuierlich und in Echtzeit Daten generiert, ob und wie lange es Daten auf dem Gerät oder einem Server speichert – und wie der Nutzer auf diese Daten zugreifen, sie abrufen und löschen kann. Das betrifft auch reine Wiederverkäufer: Wer Smart-Home-Geräte, Wearables, GPS-Tracker oder smarte Haushaltsgeräte listet, sollte diese Angaben vom Hersteller einholen und auf der Produktseite bereitstellen – im XONIC Shopsystem bieten sich dafür Produkt-Tabs oder Zusatzfelder an, sodass die Angaben vor dem Kauf sichtbar sind. Eine Erleichterung knüpft übrigens am Hersteller an, nicht an der Shop-Größe: Daten von Produkten, die Kleinst- oder Kleinunternehmen hergestellt haben, sind von den Datenweitergabe-Pflichten des Kapitels ausgenommen (Art. 7).
Was ändert sich am 12. September 2026?
Ab dem 12. September 2026 greift die Design-Stufe: Vernetzte Produkte und verbundene Dienste, die nach diesem Datum in Verkehr gebracht werden, müssen so konzipiert sein, dass Nutzer die erzeugten Daten „einfach, sicher, unentgeltlich in einem umfassenden, strukturierten, gängigen und maschinenlesbaren Format" und – soweit technisch machbar – direkt abrufen können (Art. 3 Abs. 1 i. V. m. Art. 50). Diese Pflicht trifft in erster Linie Hersteller und Importeure, nicht den Handel. Für Händler heißt das praktisch: Bei Neuware, die ab Herbst 2026 ins Sortiment kommt, sollten die Produktdatenblätter der Lieferanten die Datenzugangs-Angaben gleich mitliefern – wer sie beim Einkauf konsequent anfordert, erfüllt seine eigene Informationspflicht aus Art. 3 Abs. 2 nebenbei mit.
Was bringt der Data Act jedem Händler als Cloud-Kunde?
Die zweite Seite des Data Act ist für jeden Händler relevant, der Hosting, ein SaaS-Shopsystem, eine Cloud-Warenwirtschaft oder Online-Speicher nutzt: Anbieter von Datenverarbeitungsdiensten müssen den Wechsel zu einem anderen Anbieter (oder in die eigene Infrastruktur) vertraglich und technisch ermöglichen – mit einer Kündigungsfrist von höchstens zwei Monaten für die Einleitung des Wechsels, einem geregelten Übergangszeitraum, einem Datenabruf von mindestens 30 Tagen danach und der garantierten Löschung nach erfolgreichem Umzug (Art. 25). Wechselentgelte dürfen schon heute nur noch kostendeckend ermäßigt berechnet werden – und ab dem 12. Januar 2027 gar nicht mehr (Art. 29). Praktisch besonders relevant: Zu den Wechselentgelten zählen ausdrücklich auch Datenextraktionsentgelte – die viel diskutierten Egress-Gebühren fürs Herunterladen der eigenen Daten (Art. 2 Nr. 36). Reguläre Nutzungsentgelte und vereinbarte Sanktionen für vorzeitige Kündigung bleiben davon unberührt. Erfasst sind alle Bereitstellungsmodelle, also auch SaaS-Shopsysteme, Cloud-Warenwirtschaft und gehostete E-Mail-Dienste. Wer sich von seinem bisherigen Anbieter eingesperrt fühlt, hat damit erstmals ein durchsetzbares Ausstiegsrecht samt Datenexport – und bei Problemen eine Anlaufstelle (siehe unten). Unabhängig davon lohnt schon bei der Systemwahl der Blick darauf, in welchen Formaten sich Produkte, Kunden und Bestellungen exportieren lassen.
Wer setzt den Data Act in Deutschland durch – und was droht bei Verstößen?
Seit dem 30. Mai 2026 gilt das deutsche Durchführungsgesetz, das Datenverordnung-Anwendungs-und-Durchsetzungs-Gesetz (DADG). Zuständige Behörde ist die Bundesnetzagentur: Sie ist zentrale Anlaufstelle, informiert die Öffentlichkeit, führt die nationale Aufsicht und betreibt ein Portal für Beschwerden – das ist auch für Händler interessant, die als Cloud-Kunde beim Anbieterwechsel ausgebremst werden. Für personenbezogene Daten bleibt der oder die Bundesbeauftragte für den Datenschutz und die Informationsfreiheit zuständig (§ 16 DADG).
Der Bußgeldkatalog des DADG (§ 15) ist gestaffelt: bis zu 5 Mio. € für unzulässige Datenanreize gegenüber Nutzern (bei Unternehmen über 250 Mio. € Gesamtumsatz alternativ bis 2 % des Gesamtumsatzes), bis zu 500.000 € unter anderem für Verstöße gegen die Design-Pflicht aus Art. 3 Abs. 1 und die Datenbereitstellungspflichten, bis zu 100.000 € und 50.000 € für die übrigen Tatbestände. Bemerkenswert für den Handel: Die vorvertragliche Informationspflicht des Verkäufers aus Art. 3 Abs. 2 ist in diesem Katalog nicht aufgeführt – ein behördliches Bußgeld droht Händlern dafür also nicht unmittelbar. Das heißt aber nicht, dass die Pflicht folgenlos wäre: Fachliteratur ordnet sie als Marktverhaltensregel ein, deren Verletzung Mitbewerber und Verbände wettbewerbsrechtlich abmahnen können. Das praktische Risiko für Händler liegt damit weniger bei der Behörde als beim Wettbewerb.
Data Act und DSGVO – was gilt bei personenbezogenen Daten?
Der Data Act ist Datenwirtschaftsrecht, kein Datenschutzrecht. Sobald Produktdaten personenbezogen sind – was bei Geräten im Endkundeneinsatz häufig der Fall ist –, gilt die DSGVO unverändert daneben: Rechtsgrundlagen, Betroffenenrechte und Löschpflichten bleiben, der Data Act schafft keine neue Erlaubnis zur Verarbeitung. Für Shopbetreiber ändert sich an den bestehenden Datenschutzprozessen also nichts; die beiden Regelwerke ergänzen sich. Worauf es bei einem datenschutzkonformen Shopsystem grundsätzlich ankommt, haben wir in unserem Beitrag DSGVO-konformes Shopsystem zusammengefasst.
Die Zeitschiene des Data Act
| Zeitpunkt | Regelung |
|---|---|
| 11.01.2024 | Inkrafttreten der Verordnung (EU) 2023/2854. |
| seit 12.09.2025 | Data Act gilt unmittelbar (Art. 50): u. a. vorvertragliche Informationspflichten beim Verkauf vernetzter Produkte (Art. 3 Abs. 2), Datenzugangsrechte der Nutzer, Cloud-Wechselrechte (Kap. VI), Verbot missbräuchlicher Datenklauseln für neu geschlossene B2B-Verträge (Kap. IV). |
| seit 30.05.2026 | Deutsches Durchführungsgesetz (DADG) in Kraft: Bundesnetzagentur als zuständige Behörde und Beschwerdestelle, gestaffelte Bußgeldtatbestände. |
| ab 12.09.2026 | „Zugänglichkeit by Design": Neu in Verkehr gebrachte vernetzte Produkte und verbundene Dienste müssen direkten Datenzugang bieten (Art. 3 Abs. 1 i. V. m. Art. 50). |
| ab 12.01.2027 | Wechselentgelte beim Anbieterwechsel von Datenverarbeitungsdiensten vollständig verboten (Art. 29 Abs. 1). |
| ab 12.09.2027 | Klausel-Regeln des Kap. IV gelten auch für Altverträge (geschlossen bis 12.09.2025), sofern unbefristet oder mit Laufzeit bis mindestens 2034 (Art. 50). |
Was sollten Händler jetzt tun?
- Sortiment sichten: Welche Artikel sind „vernetzte Produkte" im Sinne des Data Act (Geräte, die Nutzungs- oder Umgebungsdaten erheben und übermitteln können)? Typische Kandidaten: Smart Home, Wearables, GPS-Tracker, smarte Haushalts- und Gartengeräte, vernetzte Werkzeuge.
- Herstellerangaben einholen: Für diese Artikel die Datenangaben nach Art. 3 Abs. 2 beim Lieferanten anfordern und auf der Produktseite bereitstellen – die Pflicht gilt bereits.
- Einkauf ab Herbst 2026: Bei Neuware auf die Design-Stufe achten – Produktdatenblätter sollten Datenzugangs-Angaben künftig standardmäßig enthalten.
- Cloud-Verträge prüfen: Kündigungsfristen über zwei Monaten und pauschale Wechselgebühren sind bei Datenverarbeitungsdiensten nicht mehr zulässig; ab 12.01.2027 dürfen gar keine Wechselentgelte mehr berechnet werden.
- DSGVO-Prozesse unverändert lassen: Der Data Act ersetzt keine Datenschutzpflicht – und schafft keine neue Rechtsgrundlage.
Hinweis: Dieser Beitrag ist keine Rechtsberatung (Stand: Redaktionsschluss). Verbindliche Auskünfte zu Ihrem konkreten Sortiment und Ihren Verträgen geben spezialisierte Kanzleien und die Industrie- und Handelskammern.
