| DOI: | https://doi.org/10.37307/j.2196-9817.2026.05 |
| Lizenz: | ESV-Lizenz |
| ISSN: | 2196-9817 |
| Ausgabe / Jahr: | 5 / 2026 |
| Veröffentlicht: | 2026-08-28 |
Ein Jahr nach Wirksamwerden des Data Act ist der Befund ernüchternd: Es fließen zu wenig Daten von Herstellern zu Nutzern vernetzter Produkte. Die üblichen Verdächtigen (Datenschutz, Geschäftsgeheimnisschutz, IT-Sicherheit) entpuppen sich überwiegend als Scheinhindernisse für den Datentransfer. Die tatsächlichen Ursachen liegen woanders und sind teils hausgemacht: fehlende Use Cases, festgefahrene Strukturen, fehlende Standards, mangelndes Vertrauen, unzureichende Datenkompetenz.
Mit dem EU Data Act will die EU Großes erreichen. Die Verordnung EU/2023/2854 soll die Datenschätze aus vernetzten Produkten, von der Bluetooth-fähigen Zahnbürste bis zum hochwertigen Investitionsgut, heben. Daneben soll der EU Data Act den Wechsel zwischen Datenverarbeitungsdiensten (Cloud- und Edge-Diensten) ermöglichen. Die Europäische Kommission erwartet hierdurch ein Wirtschaftswachstum in dreistelliger Milliardenhöhe in der EU bis Ende 2028.
Der Data Act soll den Zugang zu Daten erleichtern und ihre wirtschaftliche Nutzung fördern. Gerade dort, wo nicht-personenbezogene Daten betroffen sind, entsteht jedoch für den Datenzugang und die Datenweitergabe ein Regelungsmodell, das die Nutzung in erheblichem Umfang an Verträge und Zweckvorgaben bindet. Die DSGVO, die hohe Anforderungen an die Verarbeitung personenbezogener Daten stellt, hält mit Art. 6 DSGVO wiederum ein ausdifferenziertes System gesetzlicher Erlaubnistatbestände bereit.
Der Data Act („DA“) verpflichtet Hersteller vernetzter Produkte und Anbieter verbundener Dienste, ihre Produkte und Dienste so zu gestalten, dass Nutzern die bei der Nutzung entstehenden Produktdaten und verbundenen Dienstdaten zugänglich sind. Daneben gewährt er Nutzern gegenüber dem Dateninhaber Ansprüche auf Bereitstellung dieser Daten an sich oder an von ihnen benannte Dritte. Der Beitrag beleuchtet die Voraussetzungen und Grenzen dieser Datenzugangswege, ihr Verhältnis zueinander sowie ihre Durchsetzung.
Das Bundesverwaltungsgericht (BVGer) hatte in seinem ersten Urteil zu Informationspflichten gegenüber betroffenen Personen in Urteil A-3790/2024 vom 8. April 2026 über die Frage zu entscheiden, ob ein Online-Händler (Beschwerdeführerin) verpflichtet ist, seine Kundschaft über eine Datensicherheitsverletzung zu informieren, bei der sogenannte RMA-URLs (individualisierte Retourenseiten) über mehrere Monate im Index der Suchmaschine Bing auffindbar waren.
Over two years have passed since the Indian Digital Personal Data Protection Act (DPDP Act) was first published in 2023 and was finally enacted in November 2025, including its accompanying rules that the Ministry of Electronics and Information Technology (MeitY) had published. The following article is an update to the one previously published in PinG, outlining the principles and earlier GDPR comparisons of the DPDP Act, including a detailed note on the legal bases for processing, exemptions, and sectoral requirements.
Digitale Dienste werden heute zu einem Großteil cloudbasiert erbracht – häufig auf der Infrastruktur großer Hyperscaler. Ob ein Unternehmen dabei selbst als Anbieter eines Cloud-Computing-Dienstes einzuordnen ist – mit der Folge möglicher Registrierungs-, Risikomanagement- und Meldepflichten –, ist gerade in mehrstufigen Leistungsketten ungeklärt. Der Beitrag lotet die Reichweite des Begriffs des Cloud-Computing-Dienstes aus und entwickelt Kriterien für die Bestimmung der Anbietereigenschaft.
Auch in Zeiten, in denen dem Grundrecht auf Datenschutz nur wenig Wohlwollen entgegengebracht wird – die Bundesregierung erwägt ja die Zentralisierung der Aufsicht im privaten Sektor nicht, um dem Datenschutz etwas Gutes zu tun und sie schafft die Bestellpflicht für betriebliche Datenschutzbeauftragte ja keineswegs deswegen ab, um das Datenschutzniveau in den Unternehmen zu verbessern – ist es notwendig, die Datenschützer daran zu erinnern, dass gute Schuster „bei ihren Leisten bleiben“, also sich auf ihre gesetzlichen Aufgaben und Befugnisse konzentrieren.
Der Koalitionsbeschluss vom 1. Juli 2026, veröffentlicht am 2. Juli, verspricht einen „modernen Datenschutz für mehr Wachstum“. Hinter dieser Formel stehen jedoch drei rechtlich verschiedene Projekte: Ausnahmen vom Anwendungsbereich der DSGVO, punktuelle Entlastungen innerhalb der DSGVO und nationale Änderungen an Organisation und Aufsicht. Erst ihre Trennung zeigt, wo kurzfristige Entlastung möglich ist und wo ein Systemwechsel zur Debatte steht.
Während in Europa noch darüber gestritten wird, auf welcher Grundlage personenbezogene Daten für die Entwicklung generativer KI verarbeitet werden dürfen, hat Japan eine gesetzliche Ausnahme für statistische Verarbeitungen geschaffen, die nach den amtlichen Erläuterungen auch bestimmte Formen der KI-Entwicklung erfassen kann. Am 10. Juli 2026 verabschiedete das japanische Parlament eine umfassende Reform des Act on the Protection of Personal Information (APPI), die am 17. Juli 2026 verkündet wurde.
Das Training generativer KI benötigt große Datenmengen. Diese stammen häufig aus öffentlich zugänglichen Internetquellen, die automatisiert ausgelesen, bereinigt und zu Trainingsdatensätzen zusammengeführt werden. Die datenschutzrechtliche Diskussion darüber verlief bislang oft in zwei entgegengesetzte Richtungen. Auf der einen Seite stand die Annahme, öffentlich einsehbare Inhalte könnten grundsätzlich auch für das KI-Training verwendet werden.
Um Ihnen ein optimales Webseitenerlebnis zu bieten, verwenden wir Cookies. Mit dem Klick auf „Alle akzeptieren“ stimmen Sie der Verwendung von allen Cookies zu. Für detaillierte Informationen über die Nutzung und Verwaltung von Cookies klicken Sie bitte auf „Anpassen“. Mit dem Klick auf „Cookies ablehnen“ untersagen Sie die Verwendung von zustimmungspflichtigen Cookies. Sie haben die Möglichkeit, Ihre Einstellungen jederzeit individuell anzupassen. Weitere Informationen finden Sie in unserer Datenschutzerklärung.
