13.03.2024
Die Verordnung über harmonisierte Regeln für den fairen Zugang zu und die Nutzung von Daten – auch als Data Act bekannt – ist am 11. Januar 2024 in Kraft getreten. Das Gesetz ist eine wichtige Säule der europäischen Datenstrategie und soll neue Möglichkeiten für datengesteuerte Innovationen eröffnen und gleichzeitig den Zugang zu Daten für Nutzer vernetzter Produkte und verbundener Dienste erleichtern.
In den letzten Jahren haben datengetriebene Technologien sämtliche Wirtschaftssektoren tiefgreifend verändert, u.a. durch die Verbreitung vernetzter Produkte im Internet der Dinge (Internet of Things (IoT)), was den Wert und Umfang von Daten für Verbraucher und Unternehmen erheblich gesteigert hat. Hochwertige und interoperable Daten aus verschiedenen Quellen fördern die Wettbewerbsfähigkeit, Innovation und nachhaltiges Wirtschaftswachstum, indem ein und derselbe Datensatz potenziell unbegrenzt für verschiedene Zwecke genutzt werden kann, ohne seine Qualität oder Quantität zu beeinträchtigen. Insbesondere soll das Angebot auf nachgelagerten Märkten dadurch verbessert und erweitert werden, dass die Anbieter Zugang zu Daten erlangen, um solche Angebote entwickeln und anbieten zu können.
Trotz dieser Potenziale wird eine optimale Datennutzung noch nicht ermöglicht. Zu den Hindernissen zählen unter anderem der Mangel an Anreizen für Dateninhaber, freiwillige Vereinbarungen über gemeinsame Datennutzung zu treffen, Unsicherheiten hinsichtlich der Rechte und Pflichten im Zusammenhang mit Daten, Kosten für die Implementierung technischer Schnittstellen, Einschränkungen beim Datenzugang sowie das Fehlen einheitlicher Standards, Formate und Verfahren für die gemeinsame Datennutzung und der Missbrauch vertraglicher Ungleichgewichte bei Datenzugang und -nutzung. Um den Anforderungen der digitalen Wirtschaft gerecht zu werden und Hindernisse für einen reibungslos funktionierenden Austausch von Daten zu überwinden, hat die EU nunmehr eine harmonisierte Grundlage geschaffen, die festlegt, wer Zugang zu diesen Daten erhalten kann. Mit dieser Zielsetzung wurden mit dem Data Act nun tief in das bestehende Regelungsgefüge eingreifende Änderungen im Umgang mit Daten eingeführt.
In den Anwendungsbereich des Data Act fallen Anbieter von vernetzten Produkten oder Anbieter von verbundenen Diensten, sofern sie diese in der Europäischen Union vertreiben.
Der Geltungsbereich des Data Acts ist breit gefasst und umfasst unterschiedlichste Branchen, darunter Energiedienstleister, Maschinenhersteller für Industrie und Landwirtschaft, Anbieter von Haushalts- und Smart-Home-Geräten, Anbieter von Navigationsgeräten und -diensten oder Car-Sharing Diensten sowie Hersteller von Fitness-Trackern. Die im Rahmen des Data Acts berechtigten und verpflichteten Akteure sind der sog. „Dateninhaber“ und der „Nutzer“.
Der Dateninhaber ist eine natürliche oder juristische Person, die berechtigt oder verpflichtet ist, Daten – soweit vertraglich vereinbart, auch Produktdaten oder verbundene Dienstdaten – zu nutzen und bereitzustellen, die sie während der Erbringung eines verbundenen Dienstes abgerufen oder generiert hat. Auch wenn die einzelnen Kriterien zur Bestimmung des Dateninhabers noch nicht abschließend geklärt sind, wird hiervon prinzipiell jede Person erfasst, die faktisch über Daten verfügt, die durch das Verhalten einer anderen Person generiert wurden.
Der Nutzer ist eine natürliche oder juristische Person, die ein vernetztes Produkt besitzt oder der vertraglich zeitweilige Rechte für die Nutzung des vernetzten Produkts eingeräumt wurden oder die verbundene Dienste in Anspruch nimmt.
Ein vernetztes Produkt bezeichnet einen Gegenstand, der Daten über seine Nutzung oder Umgebung sammelt, erzeugt oder empfängt und in der Lage ist, diese Produktdaten entweder über eine physische Verbindung, einen On-Device-Zugang oder einen elektronischen Kommunikationsdienst zu übermitteln. Dabei darf die Hauptfunktion des Produkts nicht die Speicherung, Verarbeitung oder Übertragung von Daten im Auftrag einer anderen Partei als des Nutzers sein. Typische Beispiele für vernetzte Produkte sind Fahrzeuge, Schiffe, Flugzeuge, Haushaltsgeräte, Konsumgüter, medizinische Geräte und Lifestyle-Geräte.
Ein verbundener Dienst ist ein digitaler Dienst, bei dem es sich nicht um einen elektronischen Kommunikationsdienst handelt. Dies umfasst auch Software. Dieser Dienst ist entweder zum Zeitpunkt des Kaufs, der Miete oder des Leasings mit einem Produkt verbunden, sodass das Fehlen dieses Dienstes das Produkt daran hindern würde, eine seiner Funktionen auszuführen. Alternativ kann der verbundene Dienst auch nachträglich vom Hersteller oder einem Dritten dem Produkt hinzugefügt werden, um die Funktionen des vernetzten Produkts zu erweitern, zu aktualisieren oder anzupassen.
Die Verpflichtungen zum Datenzugang und zur Datenweitergabe gelten nicht für Daten, die bei der Nutzung von vernetzten Produkten generiert werden, die von einem Kleinst- oder Kleinunternehmen mit weniger als 50 Mitarbeitern und einem Jahresumsatz oder einer Jahresbilanz von max. EUR 10 Mio. hergestellt oder konzipiert werden oder die bei der Nutzung von verbundenen Diensten generiert werden, die von einem solchen Unternehmen erbracht werden, sofern dahinter nicht ein größeres Partnerunternehmen oder verbundenes Unternehmen oder ein größerer Auftraggeber stehen.
Das Gleiche gilt für Daten, die durch die Nutzung von vernetzten Produkten generiert werden, die von einem sog. mittleren Unternehmen hergestellt werden, das seit weniger als einem Jahr als mittleres Unternehmen eingestuft ist, oder für verbundene Dienste, die von einem solchen Unternehmen erbracht werden, und für vernetzte Produkte für ein Jahr nach dem Zeitpunkt ihres Inverkehrbringens durch ein mittleres Unternehmen. Als mittlere Unternehmen gelten Unternehmen mit weniger als 250 Mitarbeitern und entweder einem Jahresumsatz von nicht mehr als EUR 50 Mio. oder einer Jahresbilanzsumme von nicht mehr als EUR 43 Mio.
Die Datenbereitstellungspflicht betrifft Daten, die durch die Nutzung von vernetzten Produkten oder verbundenen Diensten erzeugt oder generiert werden. Dies kann über eine physische Verbindung, einen On-Device-Zugang oder einen elektronischen Kommunikationsdienst erfolgen. Hierbei können Informationen zu Reiserouten, Verkehrsmustern, Durchschnittsgeschwindigkeiten, Einkaufsverhalten, Schrittzahlen, App-Nutzungen, Geo-Daten, Schlafmustern und vielem mehr erfasst werden. Auch Sensoren, die den Anlagenbetrieb überwachen, fallen darunter.
Nicht von der Datenbereitstellungspflicht umfasst sind Daten, die das Ergebnis von Verarbeitungen sind, die die Daten wesentlich verändern, sowie Daten, die bei der Nutzung des Produkts zur Nutzung von Softwareanwendungen, die nicht zu der zugehörigen Dienstleistung gehören, aufgezeichnet wurden. Auch Daten, die bei der Aufzeichnung, Übertragung oder Wiedergabe von Inhalten generiert wurden sowie der Inhalt selbst, sind nicht betroffen
Vernetzte Produkte und verbundene Dienste müssen so konzipiert und hergestellt bzw. erbracht werden, dass die Produktdaten und verbundenen Dienstdaten einschließlich der Metadaten standardmäßig für den Nutzer zugänglich sind (Art. 3 Abs. 1 Data Act).
Soweit der Nutzer nicht direkt vom vernetzten Produkt oder verbundenen Dienst aus auf die Daten zugreifen kann, hat der Dateninhaber dem Nutzer die ohne weiteres verfügbaren Daten einschließlich Metadaten bereitzustellen (Art. 4 Abs. 1 Data Act):
Die Bereitstellung hat
Der Nutzer kann verlangen, dass der Dateninhaber ohne Weiteres verfügbare Daten und Metadaten einem Dritten zur Verfügung stellt (Art. 5 Data Act). Auf diese Weise soll das Angebot von Nebenleistungen wie Versicherungen oder Reparaturdiensten ermöglicht werden.
Nutzer und Dateninhaber können den Zugang sowie die Nutzung zur Weitergabe von Daten u. a. beschränken, wenn:
Dateninhaber dürfen ohne weiteres verfügbare Daten nur auf der Grundlage einer Lizenzvereinbarung mit dem Nutzer verwenden (Art. 4 Abs. 13 Data Act). Diese Regelung bezieht sich auf nicht personenbezogene Daten.
Ein Dateninhaber kann geeignete technische Schutzmaßnahmen, einschließlich intelligenter Verträge und Verschlüsselung, einsetzen, um den unbefugten Zugang zu Daten, einschließlich Metadaten, zu verhindern (Art. 11 Abs. 1 Data Act). Dabei ist sicherzustellen, dass
Die Anbieter vernetzter Produkte und verbundener Dienste sind verpflichtet, dem Nutzer u. a. die folgenden vorvertraglichen Informationen bereitzustellen (Art. 3 Abs. 2 Data Act):
Die Datenschutzgrundverordnung (DSGVO)-Vorgaben, insbesondere das Erfordernis einer datenschutzrechtlichen Rechtsgrundlage, bleiben vom Data Act unberührt. Nach dem Data Act soll ein Auftragsverarbeiter nicht als Dateninhaber gelten, aber vom Verantwortlichen ausdrücklich beauftragt werden können, Daten bereitzustellen.
Für Anbieter von Datenverarbeitungsdiensten werden neue Regelungen zu Informationspflichten, vertraglichen Mindestinhalten und Maßnahmen zur Ermöglichung eines Anbieterwechsels einschließlich der Begrenzung von Wechselentgelten eingeführt. Dies betrifft cloud-basierte Dienste im allgemeinen.
Wesentliche Anforderungen an intelligente Verträge („Smart Contracts“) für die Ausführung von Datenweitergabevereinbarungen werden festgelegt.
Die Mitgliedsstaaten erlassen Vorschriften über Sanktionen bei Verstößen gegen den Data Act (Art. 40 Abs. 1 Data Act). Die Höhe der Sanktionen wird bestimmt durch Art, Schwere, Umfang und Dauer des Verstoßes, Maßnahmen der verstoßenden Partei, um den Schaden zu mindern, frühere Verstöße der verstoßenden Partei, finanzielle Vorteile der verstoßenden Partei und den Jahresumsatz der verstoßenden Partei im vorangegangenen Geschäftsjahr.
... um eine aus Sicht des eigenen Unternehmens optimierte Datennutzung zu ermöglichen ...
Hersteller und Anbieter vernetzter Produkte sind gut beraten, sich frühzeitig damit auseinanderzusetzen, wie sie bei der Produktnutzung generierte Daten weiterhin umfassend nutzen können, und wie sie eine Data Act-konforme Strategie zur Datenbereitstellung mit dem Schutz ihrer Geschäftsgeheimnisse in Einklang bringen.
... um den Datenschutz „mitzudenken“ …
Zusätzliche Herausforderungen ergeben sich für Dateninhaber bei personenbezogenen Daten, für deren Bereitstellung und Nutzung die datenschutzrechtliche Rechtsgrundlage sicherzustellen ist. Das gilt insbesondere, wenn der Nutzer nicht die von der Datenverarbeitung betroffene Person ist.
Anbieter, die personenbezogene Daten als Dienstleister verarbeiten, sollten die Reichweite ihrer Nutzungsbefugnisse und der auf sie anwendbaren Regelungen des Data Act prüfen.
... um Produkt- und Vertragsanpassungen vorzubereiten …
Datenverarbeitungsdienste sollten schnellstmöglich Klarheit darüber gewinnen, welche Änderungen sich für sie aus den Vorgaben für die Ermöglichung eines Anbieterwechsels, den Informationspflichten und den neuen Mindestvertragsinhalten ergeben.
Bei den nächsten Schritten sollten die Fachabteilungen eingebunden werden. Gerne unterstützen wir Sie bei den Vorbereitungen im Rahmen eines Workshops oder analysieren die Auswirkungen für konkrete Produkte und Dienste Ihres Unternehmens. Dabei können (bereits verabschiedete oder geplante) EU-Regelungen wie der AI Act, die AI Liability Directive, der Cyber Resilience Act und der Digital Services Act einbezogen werden.
Silvia C. Bauer
Partnerin
Köln
silvia.c.bauer@luther-lawfirm.com
+49 221 9937 25789
Dr. Maximilian Dorndorf
Partner
Essen
maximilian.dorndorf@luther-lawfirm.com
+49 201 9220 24027
Dr. Stefanie Hellmich, LL.M.
Partnerin
Frankfurt a.M.
stefanie.hellmich@luther-lawfirm.com
+49 69 27229 24118
Christian Kuß, LL.M.
Partner
Köln
christian.kuss@luther-lawfirm.com
+49 221 9937 25686
Dr. Kay Oelschlägel
Partner
Hamburg
kay.oelschlaegel@luther-lawfirm.com
+49 40 18067 12175
Dr. Michael Rath
Partner
Köln
michael.rath@luther-lawfirm.com
+49 221 9937 25795
Dr. Wulff-Axel Schmidt
Partner
Frankfurt a.M.
wulff-axel.schmidt@luther-lawfirm.com
+49 69 27229 27078
Carsten Andreas Senze
Partner
Stuttgart
carsten.a.senze@luther-lawfirm.com
+49 711 9338 25222
Dr. Jörg Alshut