AIGN OS · Board & Executive Level · Version 2026 · upmann@now.digital

Data Act & KI-Governance
Readiness Assessment

Strategische Standortbestimmung für deutsche Unternehmen unter EU Data Act, DSGVO, AI Act und NIS2 – basierend auf EU-Verordnung 2023/2854 und dem Bitkom-Umsetzungsleitfaden. Der EU Data Act ist seit dem 12. September 2025 grundsätzlich anwendbar; das nationale Durchführungsgesetz konkretisiert in Deutschland Aufsicht, Zuständigkeiten und Durchsetzung. Beantworten Sie ehrlich – das Ergebnis zeigt Ihren realen Risikostand.

EU DATA ACT 2023/2854 DSGVO EU AI ACT NIS2 GeschGehG BDSG ART. 13 BLACKLIST/GREYLIST CLOUD SWITCHING ART. 23–31 DESIGN OBLIGATION ART. 3
Fortschritt
0 %
🏢
0 / 6
Der EU Data Act ist seit 12. September 2025 grundsätzlich anwendbar und gilt als direkt wirksames EU-Recht. Viele Unternehmen sind gleichzeitig Dateninhaber, Verarbeiter und Datenempfänger – alle drei Rollen können unterschiedliche Pflichten auslösen. Die Rollenbestimmung ist rechtlich bindend.
Rollenbestimmung (Art. 2 DA)
📊
0 / 9
Die Design Obligation (Art. 3 DA) gilt für alle vernetzten Produkte, die nach dem 12. September 2026 in Verkehr gebracht werden. Neue Produkte müssen ab Werk mit direktem, kostenlosem, maschinenlesbarem Datenzugang konstruiert sein. Bestehende Produkte: Weitergabepflicht ab sofort.
Design Obligation & Datenzugang
⚖️
0 / 5
Art. 13 DA gilt für Verträge ab 12. September 2025, für Altverträge (unbefristet oder Laufzeit > 10 Jahre) ab 12. September 2027. Missbräuchliche Klauseln sind für die betroffene Partei nicht bindend – sie können jederzeit angefochten werden, auch rückwirkend.
Blacklist – absolut verbotene Klauseln (Art. 13 Abs. 4 DA)
Prozess & Altverträge
☁️
0 / 6
📅 Wichtiger Stichtag: 12. Januar 2027 – ab diesem Datum sind alle Wechselentgelte (Datenextraktionsentgelte, Übergangsentgelte) verboten. Bis dahin: nur ermäßigte Entgelte zulässig. Verstöße können von Behörden sanktioniert werden.
Für Cloud-Anbieter (Art. 23–31 DA)
Für Cloud-Nutzer / Kunden
🔒
0 / 6
Data Act und DSGVO gelten parallel. Der Data Act stellt keine Rechtsgrundlage für die Verarbeitung personenbezogener Daten dar (Art. 1 Abs. 5 DA). Bei Konflikten hat das Datenschutzrecht Vorrang – Datenzugang muss vor der Weitergabe datenschutzrechtlich abgesichert sein.
🤖
0 / 6
🧠 EU AI Act: Verbotene KI-Praktiken galten ab Feb. 2025. Hochrisiko-Pflichten gelten ab Aug. 2026. Nutzung von Drittanbieter-KI (ChatGPT, Copilot) ohne interne Richtlinie ist ein häufiger, unterschätzter Compliance-Risikofaktor.
🛡️
0 / 7
🔑 Ohne aktive Klassifikation kein Schutz: Art. 4 Abs. 6 DA verlangt, dass Dateninhaber Geschäftsgeheimnisse vor der Weitergabe identifizieren und benennen. Eine nachträgliche Geltendmachung ist nicht möglich. NIS2: Bußgelder bis 10 Mio. € oder 2 % des weltweiten Umsatzes.
Geschäftsgeheimnisschutz (Art. 4 Abs. 6, Art. 5 Abs. 9 DA)
NIS2 & Cybersicherheit
📈
0 / 5
📋 Regulatoren und Gerichte prüfen nicht nur, ob Maßnahmen existieren – sondern ob sie dokumentiert, gelebt und nachweisbar sind. Accountability ist der Kern moderner Compliance. Art. 37 DA verpflichtet Mitgliedstaaten zur Benennung zuständiger Behörden – in Deutschland laufen Zuständigkeiten derzeit noch an.