EU-Datenverordnung (Data Act) in Luxemburg: Pflichten, Fristen und die geplante Rolle des ILR
Der Data Act gilt in Luxemburg seit dem 12. September 2025. Gesetzentwurf 8809 würde das ILR zur Hauptbehörde machen. Pflichten, Fristen und Betroffene.
Das Wichtigste
- Die Verordnung (EU) 2023/2854, die Datenverordnung oder Data Act, gilt in Luxemburg seit dem 12. September 2025 unmittelbar.
- Seit dem 12. September 2026 müssen neu in Verkehr gebrachte vernetzte Produkte und verbundene Dienste so konzipiert sein, dass ihre Daten für Nutzer standardmäßig zugänglich sind.
- Ab dem 12. Januar 2027 dürfen Anbieter von Datenverarbeitungsdiensten, etwa Cloud-Anbieter, keine Wechselentgelte mehr verlangen.
- Der am 28. Juli 2026 eingereichte Gesetzentwurf Nr. 8809 würde das Institut Luxembourgeois de Régulation (ILR) zur wichtigsten zuständigen Behörde und zum Datenkoordinator machen; am 22. September 2026 war er noch nicht verabschiedet.
- Die im Digital-Omnibus der Kommission vom 19. November 2025 vorgeschlagenen Änderungen am Data Act wurden im September 2026 noch verhandelt.
Die EU-Datenverordnung, die Verordnung (EU) 2023/2854 oder Data Act, gilt in Luxemburg seit dem 12. September 2025 unmittelbar; seit dem 12. September 2026 greift eine zweite Welle von Pflichten für neu in Verkehr gebrachte vernetzte Produkte. Das nationale Durchführungsgesetz ist noch nicht verabschiedet: Der am 28. Juli 2026 eingereichte Gesetzentwurf Nr. 8809 würde das Institut Luxembourgeois de Régulation (ILR) zur wichtigsten Aufsichtsbehörde machen.
Was der Data Act regelt
Die Verordnung legt fest, wer auf Daten aus vernetzten Produkten und verbundenen Diensten zugreifen darf und unter welchen Bedingungen Daten geteilt werden. Die wichtigsten Bausteine:
- Zugang zu Produktdaten (Kapitel II). Nutzer vernetzter Produkte wie Maschinen, Fahrzeuge oder smarte Haushaltsgeräte und verbundener Dienste haben das Recht, auf die von ihnen erzeugten Daten zuzugreifen (Artikel 4) und sie an einen Dritten ihrer Wahl weitergeben zu lassen (Artikel 5). Verkäufer und Anbieter müssen vor Vertragsschluss informieren, welche Daten anfallen und wie man darauf zugreift (Artikel 3 Absätze 2 und 3). Nach dem Gesetz über digitale Märkte benannte Torwächter können keine berechtigten Datenempfänger sein (Artikel 5 Absatz 3).
- Datenaustausch zwischen Unternehmen (Kapitel III). Ist ein Dateninhaber gesetzlich zur Bereitstellung verpflichtet, muss er dies zu fairen, angemessenen und nichtdiskriminierenden Bedingungen tun; die Verordnung regelt Gegenleistung und zertifizierte Streitbeilegungsstellen.
- Missbräuchliche Vertragsklauseln (Kapitel IV). Eine Klausel über Datenzugang, Datennutzung oder Haftung, die ein Unternehmen einem anderen einseitig auferlegt hat, ist für dieses nicht bindend, wenn sie missbräuchlich ist (Artikel 13), etwa ein Haftungsausschluss für Vorsatz oder grobe Fahrlässigkeit.
- Zugang des öffentlichen Sektors (Kapitel V). Öffentliche Stellen, die Kommission, die Europäische Zentralbank und Einrichtungen der Union können bei „außergewöhnlicher Notwendigkeit“ Daten anfordern, etwa zur Bewältigung eines öffentlichen Notstands (Artikel 15).
- Wechsel zwischen Cloud-Anbietern (Kapitel VI). Datenverarbeitungsdienste, darunter Cloud-Dienste, müssen Kunden den Wechsel zu einem anderen Anbieter oder in eine eigene IT-Infrastruktur ermöglichen. Der Vertrag sieht eine Kündigungsfrist von höchstens zwei Monaten und einen Übergangszeitraum von höchstens 30 Kalendertagen vor (Artikel 25); Wechselentgelte werden schrittweise abgeschafft (Artikel 29).
- Internationaler Zugriff und Interoperabilität (Kapitel VII und VIII). Anbieter von Datenverarbeitungsdiensten müssen Maßnahmen gegen unrechtmäßigen Zugriff von Behörden aus Drittstaaten auf nicht personenbezogene Daten in der Union treffen (Artikel 32); Teilnehmer an Datenräumen müssen Interoperabilitätsanforderungen erfüllen (Artikel 33).
Die wichtigsten Fristen
| Datum | Was gilt |
|---|---|
| 11. Januar 2024 | Inkrafttreten; ab diesem Datum sind nur reduzierte, kostenbasierte Wechselentgelte zulässig |
| 12. September 2025 | Allgemeiner Geltungsbeginn; Kapitel IV gilt für danach geschlossene Verträge |
| 28. Juli 2026 | Luxemburger Gesetzentwurf Nr. 8809 in der Chambre des Députés eingereicht |
| 12. September 2026 | Gestaltungspflicht nach Artikel 3 Absatz 1 gilt für danach in Verkehr gebrachte vernetzte Produkte und verbundene Dienste |
| 12. Januar 2027 | Wechselentgelte sind nicht mehr zulässig |
| 12. September 2027 | Kapitel IV gilt auch für Verträge, die am oder vor dem 12. September 2025 geschlossen wurden, sofern sie unbefristet sind oder frühestens zehn Jahre nach dem 11. Januar 2024 enden |
Die Daten ergeben sich aus den Artikeln 29 und 50 der Verordnung.
Wer betroffen ist
Der Data Act gilt für Hersteller vernetzter Produkte, die in der Union in Verkehr gebracht werden, und für Anbieter verbundener Dienste, unabhängig von ihrem Sitz; für Nutzer solcher Produkte in der Union; für Dateninhaber und Datenempfänger; für öffentliche Stellen, die Daten anfordern; sowie für Anbieter von Datenverarbeitungsdiensten mit Kunden in der Union (Artikel 1). In der Praxis kann das Gerätehersteller betreffen, Unternehmen mit vernetzten Fahrzeugen oder Maschinen, Cloud- und Hosting-Anbieter sowie Unternehmen, die mit anderen Unternehmen Klauseln über Daten vereinbaren.
Kleinst- und Kleinunternehmen sind von den Pflichten des Kapitels II für ihre eigenen Produkte ausgenommen, sofern sie kein größeres Partner- oder verbundenes Unternehmen haben (Artikel 7). Mittlere Unternehmen genießen eine ähnliche Ausnahme für ein Jahr, nachdem sie diesen Status erreicht haben. Zudem fallen Kleinst- und Kleinunternehmen nicht unter Datenanfragen des öffentlichen Sektors nach Artikel 15 Absatz 1 Buchstabe b, der andere Fälle als Notstände betrifft (Artikel 15 Absatz 2).
Die zuständige Behörde in Luxemburg
Die Verordnung verpflichtet die Mitgliedstaaten, zuständige Behörden zu benennen und Sanktionen festzulegen. In Luxemburg billigte der Regierungsrat den Gesetzentwurf Nr. 8809 am 10. Juli 2026; Elisabeth Margue, beigeordnete Ministerin für Medien und Konnektivität, reichte ihn laut Einreichungsdokument am 28. Juli 2026 ein. Der Entwurf sieht vor:
| Behörde | Geplante Rolle |
|---|---|
| Institut Luxembourgeois de Régulation (ILR) | Zuständig für die Kapitel II, III, VI und VII; Datenkoordinator; zertifiziert Streitbeilegungsstellen |
| Commissariat du Gouvernement à la souveraineté des données | Zuständig für Kapitel V (Zugang des öffentlichen Sektors) und Artikel 33 (Interoperabilität); berät öffentliche Stellen bei Datenanfragen |
| Commission nationale pour la protection des données (CNPD) | Zuständig für personenbezogene Daten; ILR und Commissariat wären an ihre Stellungnahme zur Anwendbarkeit der DSGVO gebunden |
Vorgesehen sind Verwarnung, Rüge und Geldbußen in drei Stufen: 500 bis 100.000 Euro, 500 bis 500.000 Euro und 500 bis 1.000.000 Euro, je nach Verstoß. Wer Ermittlungen behindert, riskiert bis zu 50.000 Euro. Rechtsmittel gingen an das Verwaltungsgericht (Tribunal administratif).
Am 22. September 2026 lag der Entwurf beim Ausschuss für Medien und Kommunikation der Abgeordnetenkammer; im parlamentarischen Dossier war noch kein Gutachten des Staatsrats veröffentlicht. Die Pflichten der Verordnung gelten dennoch unmittelbar; es fehlt der nationale Rahmen für Aufsicht und Sanktionen.
Digital-Omnibus: Änderungen in Verhandlung
Am 19. November 2025 schlug die Europäische Kommission einen Digital-Omnibus vor, der den Data Act ändern würde. Laut einer Übersicht von CMS würde er das Recht von Dateninhabern stärken, die Offenlegung von Geschäftsgeheimnissen zu verweigern, die Wechselregeln für maßgeschneiderte Dienste sowie für KMU und kleine Midcaps als Anbieter lockern, die Regeln zur Weiterverwendung von Informationen des öffentlichen Sektors in den Data Act integrieren und die Anforderungen an Smart Contracts streichen. Ende Juni 2026 nahmen die Mitgliedstaaten keinen Kompromisstext im Rat an, wie EDRi am 16. Juli 2026 berichtete. Am 10. September 2026 schrieb McCann FitzGerald, die irische Ratspräsidentschaft strebe bis Ende 2026 eine Einigung mit dem Europäischen Parlament an. Bis eine Änderungsverordnung verabschiedet ist, gelten der aktuelle Text und seine Fristen.
Was jetzt zu tun ist
- Erfassen, welche vernetzten Produkte, verbundenen Dienste und Datenverarbeitungsdienste die Organisation in der Union herstellt, verkauft, nutzt oder anbietet.
- Hersteller: prüfen, ob seit dem 12. September 2026 in Verkehr gebrachte Produkte Daten standardmäßig zugänglich machen und die vorvertraglichen Informationen bereitstehen.
- Cloud- und Hosting-Anbieter: Verträge auf die zweimonatige Kündigungsfrist und den 30-tägigen Übergangszeitraum prüfen und die Abschaffung der Wechselentgelte zum 12. Januar 2027 vorbereiten.
- B2B-Standardbedingungen zu Datenzugang, Datennutzung und Haftung anhand von Artikel 13 prüfen, einschließlich langlaufender Verträge, die ab dem 12. September 2027 erfasst sind.
- Gesetzentwurf Nr. 8809 und die Omnibus-Verhandlungen verfolgen, da beide Aufsicht und Pflichten noch verändern können.
Fragen & Antworten
Wer setzt den Data Act in Luxemburg durch?
Nach dem Gesetzentwurf Nr. 8809 wäre das ILR für die Kapitel II, III, VI und VII zuständig und Datenkoordinator, der Commissariat du Gouvernement à la souveraineté des données für Kapitel V und Artikel 33 und die CNPD für personenbezogene Daten. Am 22. September 2026 war der Entwurf noch nicht verabschiedet.
Gilt der Data Act auch für kleine Unternehmen?
Kleinst- und Kleinunternehmen sind von den Datenteilungspflichten des Kapitels II für die von ihnen hergestellten Produkte ausgenommen, sofern sie nicht mit einem größeren Unternehmen verbunden sind. Andere Kapitel, etwa die Regeln zum Cloud-Wechsel, kennen keine solche allgemeine Ausnahme.
Wann entfallen die Wechselentgelte bei Cloud-Diensten?
Ab dem 12. Januar 2027 dürfen keine Wechselentgelte mehr erhoben werden. Bis dahin sind nur reduzierte Entgelte erlaubt, die die direkt mit dem Wechsel verbundenen Kosten nicht übersteigen.
Welche Bußgelder sind in Luxemburg geplant?
Der Gesetzentwurf Nr. 8809 sieht Geldbußen in drei Stufen vor: 500 bis 100.000 Euro, 500 bis 500.000 Euro und 500 bis 1.000.000 Euro, je nach Verstoß. Die Beträge sind erst mit der Verabschiedung des Gesetzes endgültig.
Quellen
- Verordnung (EU) 2023/2854 (Datenverordnung) · EUR-Lex
- Projet de loi n° 8809 portant mise en œuvre de certaines dispositions du règlement (UE) 2023/2854 · Chambre des Députés
- Projet de loi n° 8809, document de dépôt (28 juillet 2026) · Chambre des Députés
- Data Act · Europäische Kommission
- Data Act Developments: 2026 and Beyond · McCann FitzGerald
- The EU Digital Omnibus · CMS
- The Digital Omnibus is going on summer break. Your rights are not. · EDRi
Geschrieben und anhand von Primärquellen geprüft.