E-Recht

Ein Jahr EU Data Act: Was für Online-Händler gilt – und was am 12. September 2026 dazukommt

10.09.2026·Autor: Stephan Dunger·Letzte Aktualisierung: 04.10.2026

Seit einem Jahr gilt der EU Data Act – und die meisten Onlineshops haben davon wenig gemerkt. Teilweise zu Recht: Viele Pflichten treffen Hersteller und Cloud-Anbieter, nicht den Händler. Aber eben nur teilweise – wer vernetzte Produkte verkauft, hat bereits heute Informationspflichten, und am 12. September 2026 zündet die nächste Stufe der Verordnung. Zeit für eine ehrliche Bestandsaufnahme: Was gilt, wen trifft es, was kommt noch.

Auf einen Blick

  • Der Data Act (Verordnung (EU) 2023/2854) gilt seit dem 12.09.2025 unmittelbar in allen EU-Mitgliedstaaten (Art. 50).
  • Gilt bereits: Wer vernetzte Produkte verkauft, muss Käufer vor Vertragsschluss über die erzeugten Produktdaten informieren (Art. 3 Abs. 2) – die Pflicht trifft den Verkäufer, nicht nur den Hersteller.
  • Ab 12.09.2026: Vernetzte Produkte, die neu in Verkehr kommen, müssen so gebaut sein, dass Nutzer direkt an ihre Daten kommen („Zugänglichkeit by Design", Art. 3 Abs. 1) – das trifft primär Hersteller.
  • Für jeden Händler als Cloud-Kunde: Wechsel von Hosting-, SaaS- und Cloud-Diensten wird einfacher (max. 2 Monate Kündigungsfrist, geregelter Datenexport, Art. 25); Wechselentgelte entfallen komplett ab 12.01.2027 (Art. 29).
  • Deutschland: Seit dem 30.05.2026 gilt das Durchführungsgesetz (DADG); zuständige Behörde und Beschwerdestelle ist die Bundesnetzagentur.
  • Der Data Act ist kein Datenschutzrecht: Bei personenbezogenen Daten gilt die DSGVO unverändert daneben.

Was ist der Data Act – und wen betrifft er im Onlinehandel?

Der Data Act regelt, wem die Daten gehören, die vernetzte Geräte im Betrieb erzeugen – vom Fitness-Tracker über die smarte Kaffeemaschine bis zum GPS-Ortungsgerät – und unter welchen Bedingungen Cloud-Kunden ihren Anbieter wechseln können. Für Onlinehändler gibt es genau zwei relevante Rollen: Als Verkäufer vernetzter Produkte treffen sie eigene Informationspflichten (dazu gleich mehr). Als Kunde von Hosting-, SaaS- und Cloud-Diensten profitieren sie von neuen Wechselrechten – hier ist der Händler Begünstigter, nicht Verpflichteter. Wer weder vernetzte Produkte verkauft noch Datenverträge mit anderen Unternehmen schließt, für den ändert der Data Act im Tagesgeschäft wenig – diese ehrliche Einordnung vorweg.

Welche Pflichten haben Händler, die vernetzte Produkte verkaufen?

Die im Shop-Alltag wichtigste Regel gilt seit dem 12. September 2025 – und wird bis heute oft übersehen: Nach Art. 3 Abs. 2 Data Act muss der Verkäufer („wobei es sich auch um den Hersteller handeln kann") dem Käufer eines vernetzten Produkts vor Vertragsschluss klar und verständlich mitteilen: welche Produktdaten das Gerät in welchem Format und Umfang erzeugt, ob es kontinuierlich und in Echtzeit Daten generiert, ob und wie lange es Daten auf dem Gerät oder einem Server speichert – und wie der Nutzer auf diese Daten zugreifen, sie abrufen und löschen kann. Das betrifft auch reine Wiederverkäufer: Wer Smart-Home-Geräte, Wearables, GPS-Tracker oder smarte Haushaltsgeräte listet, sollte diese Angaben vom Hersteller einholen und auf der Produktseite bereitstellen – im XONIC Shopsystem bieten sich dafür Produkt-Tabs oder Zusatzfelder an, sodass die Angaben vor dem Kauf sichtbar sind. Eine Erleichterung knüpft übrigens am Hersteller an, nicht an der Shop-Größe: Daten von Produkten, die Kleinst- oder Kleinunternehmen hergestellt haben, sind von den Datenweitergabe-Pflichten des Kapitels ausgenommen (Art. 7).

Was ändert sich am 12. September 2026?

Ab dem 12. September 2026 greift die Design-Stufe: Vernetzte Produkte und verbundene Dienste, die nach diesem Datum in Verkehr gebracht werden, müssen so konzipiert sein, dass Nutzer die erzeugten Daten „einfach, sicher, unentgeltlich in einem umfassenden, strukturierten, gängigen und maschinenlesbaren Format" und – soweit technisch machbar – direkt abrufen können (Art. 3 Abs. 1 i. V. m. Art. 50). Diese Pflicht trifft in erster Linie Hersteller und Importeure, nicht den Handel. Für Händler heißt das praktisch: Bei Neuware, die ab Herbst 2026 ins Sortiment kommt, sollten die Produktdatenblätter der Lieferanten die Datenzugangs-Angaben gleich mitliefern – wer sie beim Einkauf konsequent anfordert, erfüllt seine eigene Informationspflicht aus Art. 3 Abs. 2 nebenbei mit.

Was bringt der Data Act jedem Händler als Cloud-Kunde?

Die zweite Seite des Data Act ist für jeden Händler relevant, der Hosting, ein SaaS-Shopsystem, eine Cloud-Warenwirtschaft oder Online-Speicher nutzt: Anbieter von Datenverarbeitungsdiensten müssen den Wechsel zu einem anderen Anbieter (oder in die eigene Infrastruktur) vertraglich und technisch ermöglichen – mit einer Kündigungsfrist von höchstens zwei Monaten für die Einleitung des Wechsels, einem geregelten Übergangszeitraum, einem Datenabruf von mindestens 30 Tagen danach und der garantierten Löschung nach erfolgreichem Umzug (Art. 25). Wechselentgelte dürfen schon heute nur noch kostendeckend ermäßigt berechnet werden – und ab dem 12. Januar 2027 gar nicht mehr (Art. 29). Praktisch besonders relevant: Zu den Wechselentgelten zählen ausdrücklich auch Datenextraktionsentgelte – die viel diskutierten Egress-Gebühren fürs Herunterladen der eigenen Daten (Art. 2 Nr. 36). Reguläre Nutzungsentgelte und vereinbarte Sanktionen für vorzeitige Kündigung bleiben davon unberührt. Erfasst sind alle Bereitstellungsmodelle, also auch SaaS-Shopsysteme, Cloud-Warenwirtschaft und gehostete E-Mail-Dienste. Wer sich von seinem bisherigen Anbieter eingesperrt fühlt, hat damit erstmals ein durchsetzbares Ausstiegsrecht samt Datenexport – und bei Problemen eine Anlaufstelle (siehe unten). Unabhängig davon lohnt schon bei der Systemwahl der Blick darauf, in welchen Formaten sich Produkte, Kunden und Bestellungen exportieren lassen.

Wer setzt den Data Act in Deutschland durch – und was droht bei Verstößen?

Seit dem 30. Mai 2026 gilt das deutsche Durchführungsgesetz, das Datenverordnung-Anwendungs-und-Durchsetzungs-Gesetz (DADG). Zuständige Behörde ist die Bundesnetzagentur: Sie ist zentrale Anlaufstelle, informiert die Öffentlichkeit, führt die nationale Aufsicht und betreibt ein Portal für Beschwerden – das ist auch für Händler interessant, die als Cloud-Kunde beim Anbieterwechsel ausgebremst werden. Für personenbezogene Daten bleibt der oder die Bundesbeauftragte für den Datenschutz und die Informationsfreiheit zuständig (§ 16 DADG).

Der Bußgeldkatalog des DADG (§ 15) ist gestaffelt: bis zu 5 Mio. € für unzulässige Datenanreize gegenüber Nutzern (bei Unternehmen über 250 Mio. € Gesamtumsatz alternativ bis 2 % des Gesamtumsatzes), bis zu 500.000 € unter anderem für Verstöße gegen die Design-Pflicht aus Art. 3 Abs. 1 und die Datenbereitstellungspflichten, bis zu 100.000 € und 50.000 € für die übrigen Tatbestände. Bemerkenswert für den Handel: Die vorvertragliche Informationspflicht des Verkäufers aus Art. 3 Abs. 2 ist in diesem Katalog nicht aufgeführt – ein behördliches Bußgeld droht Händlern dafür also nicht unmittelbar. Das heißt aber nicht, dass die Pflicht folgenlos wäre: Fachliteratur ordnet sie als Marktverhaltensregel ein, deren Verletzung Mitbewerber und Verbände wettbewerbsrechtlich abmahnen können. Das praktische Risiko für Händler liegt damit weniger bei der Behörde als beim Wettbewerb.

Data Act und DSGVO – was gilt bei personenbezogenen Daten?

Der Data Act ist Datenwirtschaftsrecht, kein Datenschutzrecht. Sobald Produktdaten personenbezogen sind – was bei Geräten im Endkundeneinsatz häufig der Fall ist –, gilt die DSGVO unverändert daneben: Rechtsgrundlagen, Betroffenenrechte und Löschpflichten bleiben, der Data Act schafft keine neue Erlaubnis zur Verarbeitung. Für Shopbetreiber ändert sich an den bestehenden Datenschutzprozessen also nichts; die beiden Regelwerke ergänzen sich. Worauf es bei einem datenschutzkonformen Shopsystem grundsätzlich ankommt, haben wir in unserem Beitrag DSGVO-konformes Shopsystem zusammengefasst.

Die Zeitschiene des Data Act

ZeitpunktRegelung
11.01.2024Inkrafttreten der Verordnung (EU) 2023/2854.
seit 12.09.2025Data Act gilt unmittelbar (Art. 50): u. a. vorvertragliche Informationspflichten beim Verkauf vernetzter Produkte (Art. 3 Abs. 2), Datenzugangsrechte der Nutzer, Cloud-Wechselrechte (Kap. VI), Verbot missbräuchlicher Datenklauseln für neu geschlossene B2B-Verträge (Kap. IV).
seit 30.05.2026Deutsches Durchführungsgesetz (DADG) in Kraft: Bundesnetzagentur als zuständige Behörde und Beschwerdestelle, gestaffelte Bußgeldtatbestände.
ab 12.09.2026„Zugänglichkeit by Design": Neu in Verkehr gebrachte vernetzte Produkte und verbundene Dienste müssen direkten Datenzugang bieten (Art. 3 Abs. 1 i. V. m. Art. 50).
ab 12.01.2027Wechselentgelte beim Anbieterwechsel von Datenverarbeitungsdiensten vollständig verboten (Art. 29 Abs. 1).
ab 12.09.2027Klausel-Regeln des Kap. IV gelten auch für Altverträge (geschlossen bis 12.09.2025), sofern unbefristet oder mit Laufzeit bis mindestens 2034 (Art. 50).

Was sollten Händler jetzt tun?

  • Sortiment sichten: Welche Artikel sind „vernetzte Produkte" im Sinne des Data Act (Geräte, die Nutzungs- oder Umgebungsdaten erheben und übermitteln können)? Typische Kandidaten: Smart Home, Wearables, GPS-Tracker, smarte Haushalts- und Gartengeräte, vernetzte Werkzeuge.
  • Herstellerangaben einholen: Für diese Artikel die Datenangaben nach Art. 3 Abs. 2 beim Lieferanten anfordern und auf der Produktseite bereitstellen – die Pflicht gilt bereits.
  • Einkauf ab Herbst 2026: Bei Neuware auf die Design-Stufe achten – Produktdatenblätter sollten Datenzugangs-Angaben künftig standardmäßig enthalten.
  • Cloud-Verträge prüfen: Kündigungsfristen über zwei Monaten und pauschale Wechselgebühren sind bei Datenverarbeitungsdiensten nicht mehr zulässig; ab 12.01.2027 dürfen gar keine Wechselentgelte mehr berechnet werden.
  • DSGVO-Prozesse unverändert lassen: Der Data Act ersetzt keine Datenschutzpflicht – und schafft keine neue Rechtsgrundlage.

Hinweis: Dieser Beitrag ist keine Rechtsberatung (Stand: Redaktionsschluss). Verbindliche Auskünfte zu Ihrem konkreten Sortiment und Ihren Verträgen geben spezialisierte Kanzleien und die Industrie- und Handelskammern.

Häufige Fragen zum Data Act

Nein. Eigene Pflichten hat im Kern nur, wer vernetzte Produkte verkauft (vorvertragliche Informationspflichten nach Art. 3 Abs. 2) oder als Dateninhaber Gerätedaten kontrolliert. Alle anderen Händler berührt der Data Act vor allem als Begünstigte – etwa durch die neuen Wechselrechte gegenüber Cloud- und SaaS-Anbietern.

Ein Gegenstand, der Daten über seine Nutzung oder Umgebung erhebt und diese über eine Kommunikationsverbindung oder einen Gerätezugang übermitteln kann – und dessen Hauptfunktion nicht die Datenspeicherung oder -verarbeitung für Dritte ist (Art. 2 Nr. 5 Data Act). Beispiele: Fitness-Tracker, smarte Thermostate, GPS-Ortungsgeräte, vernetzte Haushaltsgeräte. Ein klassisches Notebook oder Smartphone fällt als reines Verarbeitungsgerät nicht darunter.

Ja. Art. 3 Abs. 2 Data Act adressiert ausdrücklich den „Verkäufer, Vermieter oder Leasinggeber – wobei es sich auch um den Hersteller handeln kann". Wer vernetzte Produkte anbietet, muss die Datenangaben vor Vertragsschluss bereitstellen – auch ohne eigene Herstellung. Die Angaben selbst liefert sinnvollerweise der Hersteller; der Händler bindet sie auf der Produktseite ein.

In Deutschland regelt das seit dem 30. Mai 2026 geltende Durchführungsgesetz (DADG) die Bußgelder gestaffelt: bis 5 Mio. Euro für unzulässige Datenanreize gegenüber Nutzern, bis 500.000 Euro unter anderem für Verstöße gegen die Design-Pflicht und die Datenbereitstellung, darunter Stufen bis 100.000 und 50.000 Euro. Zuständig ist die Bundesnetzagentur, für personenbezogene Daten die oder der Bundesbeauftragte für den Datenschutz. Die vorvertragliche Informationspflicht des Verkäufers aus Art. 3 Abs. 2 ist im Bußgeldkatalog allerdings nicht aufgeführt – hier ist vor allem eine wettbewerbsrechtliche Abmahnung das praktische Risiko.

Nein. Der Data Act regelt den Zugang zu Gerätedaten und die Vertragsbeziehungen der Datenwirtschaft. Sobald Daten personenbezogen sind, gilt die DSGVO vollumfänglich daneben – der Data Act schafft keine neue Rechtsgrundlage für deren Verarbeitung.

Quellen

Stephan Dunger
Über den Autor

Stephan Dunger

Lead Developer & Shopsystem-Experte · XONIC Solutions GmbH · Im Unternehmen seit 2012

Stephan Dunger gehört zu den Köpfen hinter dem XONIC Shopsystem. Seit 2012 entwickelt er die Plattform gemeinsam mit dem Team weiter – von der Datenbank über die Schnittstellen bis zum Checkout.

Programmierer aus Leidenschaft, technischer Kopf und Berater zugleich: Mit tiefem Know-how rund um Shopsysteme und E-Commerce verbindet Stephan die Tiefe eines Entwicklers mit dem Blick fürs große Ganze. Gemeinsam mit dem XONIC-Team prägt er die technische Ausrichtung, denkt Funktionen konsequent vom Nutzen des Händlers her und berät bei maßgeschneiderten Lösungen.

Das Ergebnis ist Software mit Gesicht: Kunden bekommen keinen anonymen Anbieter, sondern einen direkten Draht zu den Menschen, die XONIC entwickeln. Pragmatisch, schnell und auf Augenhöhe.

Kundenstimmen

Kommentieren
Nichts mehr verpassen.

E-Recht-Updates und neue Funktionen direkt ins Postfach.

Newsletter abonnieren