Zurück
Kevin Riedl

9 Min Lesezeit · 24. August 2026
Zuletzt geprüft

Weiter
Entsteht auf deinem Gerät, ohne Instagram-Verbindung. Den Beitragslink kopieren wir für deinen Link-Sticker.

EU Data Act für Connected Products: Access-by-Design-API-Checkliste

Connected Products und verbundene Dienste, die nach dem 12. September 2026 in der EU in Verkehr gebracht werden, müssen erzeugte Daten und notwendige Metadaten einfach, sicher, kostenlos, umfassend, strukturiert, gängig und maschinenlesbar zugänglich machen. Direkter Zugang gilt, wo er relevant und technisch machbar ist.

Dieser Leitfaden schließt die technische Lücke vom Gerät bis zur Cloud. Er ist keine Rechtsberatung.

Was muss das Produkt ermöglichen?

PflichtVerhaltenKontrolle
Access by DesignDirekt, wo relevant und machbarEntscheidung je Datenklasse dokumentieren
Auf AnfrageOhne unangemessene Verzögerung, teils kontinuierlichAuthentifizierte API oder Export mit Monitoring
VorvertraglichVolumen, Format, Frequenz, Speicher und ZugangAngaben aus demselben Datenkatalog erzeugen

Welche Daten brauchen einen Zugangspfad?

Katalogisiert rohe und vorverarbeitete Nutzungsdaten sowie notwendige Metadaten. Erfasst Nutzer, Holder, Quelle, Takt, Volumen, Format, Retention, Personenbezug, Trade Secrets, Security und Zugang.

  • Sensor- und Eventdaten von abgeleiteten Analysen trennen.
  • Eigentum, Account-Rolle, Tenant und Delegation zur Gerätebeziehung abbilden.
  • Einheiten, Zeit, Device-ID, Qualitätsflag und Schemaversion liefern.
  • Produktangaben mit Firmware, App, API und Retention synchron halten.

Wie sieht eine Access-by-Design-API aus?

Nutzt klare Ressourcen, stabile IDs, dokumentierte Schemas, Pagination oder Streaming, enge Rechte, Exportjobs und auditierbaren Widerruf. Ein Dashboard zum Scrapen ist kein belastbarer Zugang.

  • Nutzer und Gerätebeziehung vor Freigabe prüfen.
  • Tenant- und Device-Grenzen in jeder Query durchsetzen und testen.
  • Missbrauch limitieren, ohne normalen Echtzeitzugang zu verhindern.
  • Löschung, Delegation und Drittfreigabe vorsehen.

Wie behandelt ihr Geheimnisse und Sicherheit?

Klassifiziert das Risiko pro Feld und Zugang, nicht pauschal pro Dataset. Nutzt verhältnismäßige Kontrollen, dokumentiert Einschränkungen und bietet Eskalation.

  • Device Takeover, Token-Diebstahl, Enumeration, Replay und Bulk Extraction threat-modeln.
  • Minimierung, Scopes, Verschlüsselung, Monitoring und kurze Credentials nutzen.
  • Zurückgehaltenen oder verzögerten Zugang beweisbar begründen.

Acht Schritte zur Readiness

  1. Produkte und Dienste nach dem 12. September 2026 bestimmen.
  2. Daten und Metadaten mit Volumen, Frequenz und Retention katalogisieren.
  3. Direkt-, API-, Export- oder Assisted Access je Klasse entscheiden.
  4. Gerät-Nutzer-Identität, Delegation und Isolation umsetzen.
  5. Versionierte Schemas und maschinenlesbare Outputs liefern.
  6. Verträge und Vorabinformationen technisch abgleichen.
  7. Last, Security, Privacy, Geheimnisse und Widerruf testen.
  8. Erfolg, Zeit, Stale Data und Fehlzugriffe messen.

Produkt bauen, nicht nur Backlog

Wenn dieser Artikel auf eine echte Produktentscheidung einzahlt, hilft Wavect dir beim Scoping, Bauen, Härten oder Führen der Softwarearbeit mit Senior-Founder-Urteil.

Sinnvolle Service-Wege:

FAQ zum Data Act für Connected Products

Welche Produkte betrifft Access by Design ab September 2026?
Connected Products und verbundene Dienste, die nach dem 12. September 2026 in Verkehr gebracht werden, vorbehaltlich Scope und Ausnahmen.
Muss der Zugriff immer direkt vom Gerät erfolgen?
Nein. Direkt, wo relevant und technisch machbar. Sonst braucht es einen wirksamen anfragebasierten Weg.
Dürfen Nutzer für ihre Produktdaten zahlen?
Artikel 3 beschreibt den Nutzerzugang als einfach, sicher und kostenlos sowie umfassend, strukturiert und maschinenlesbar.
Reicht ein CSV-Export?
Manchmal ist er Teil der Lösung. Es hängt von Daten, Metadaten, Frequenz, Volumen und Echtzeitanforderungen ab.

Fazit

Behandelt Datenzugang als Produktfähigkeit mit Owner, SLOs, Tests und Messwerten. Eine Policy kann eine ungeeignete Architektur nicht reparieren.

Primärquellen

  1. Verordnung (EU) 2023/2854. Verbindlicher Data Act
  2. EU-Kommission erklärt den Data Act. Offizieller Überblick
  3. Bundesnetzagentur zum Data Act. Offizielle Umsetzung und Datum

Produkt bauen, nicht nur Backlog

Wenn dieser Artikel auf eine echte Produktentscheidung einzahlt, hilft Wavect dir beim Scoping, Bauen, Härten oder Führen der Softwarearbeit mit Senior-Founder-Urteil.

Sinnvolle Service-Wege:

Postfach, ohne Lärm

Folge der Arbeit, die für dich zählt

Du bekommst eine kurze E-Mail, wenn wir etwas Neues veröffentlichen. Folge dem ganzen Blog oder nur den Themen, die dich interessieren.

Was möchtest du erhalten?
Themen auswählen

Kostenlos, Double-Opt-in, ohne Tracking-Pixel.

Zurück
Kevin Riedl

9 Min Lesezeit · 24. August 2026
Zuletzt geprüft

Weiter

Neue Beiträge per E-Mail

Eine kurze E-Mail, wenn wir etwas veröffentlichen. Kostenlos, ohne Tracking.

Kostenlos, Double-Opt-in, ohne Tracking-Pixel.