Reifegrad Data Act · Europäische Datenverordnung
Ihre Data Act Pflichten übersetzt in Score, dokumentierte Lücken und bezifferten Maßnahmenplan.
10 Themenfelder, eine Skala mit 5 Stufen. Und die Maßnahme, die von einer Stufe zur nächsten führt.
Die 10 Themenfelder des Referenzrahmens, bereits ausformuliert von N1 bis N5. Ein Unternehmen, eine Business Unit, oder 300 gleichzeitig.
Reifegrad Data Act · Europäische Datenverordnung
10 Themenfelder, Skala mit 5 Stufen.
Nordhavn Industries
53 / 100
Sie messen ihren Reifegrad mit Datamensio
Ein Beispiel
Diese Situation könnte auch Ihre sein.
Nehmen wir das Beispiel eines Unternehmens: drei Standorte, drei Tabellen, keine gemeinsame Antwort.
Niemand weiß, wie man konsolidiert.
Nordhavn Industries, 2 400 Mitarbeitende in Hamburg, Lyon und Porto. Ein Auftraggeber fragt nach dem Stand des Konzerns. Jeder Standort antwortet mit seiner eigenen Tabelle und seinen eigenen Skalen.
Drei Wochen, eine einzige Grundlage.
Eine Verordnung (EU) 2023/2854 vom 13. Dezember 2023 (Data Act), anwendbar seit dem 12. September 2025-Analyse, gestartet an allen drei Standorten gleichzeitig, auf Basis der Gesprächsnotizen der Verantwortlichen. Der Referenzrahmen war bereits geschrieben, ebenso die 10 Themenfelder und die Stufen N1 bis N5.
Zwei Ausgaben vermieden, bevor sie entstanden.
Ein Score von 53 von 100, eine Abweichung, die sich auf drei Themen konzentriert. Der KI-Begleiter stellte fest, dass sich zwei Maßnahmen des Plans mit denen eines anderen Audits überschnitten. Der Ergebnisbericht für das Gremium war in einem Satz erstellt.
Was ihnen dadurch erspart blieb
- 3Standorte auf derselben Grundlage gemessen, statt drei nachzubearbeitende Fragebögen
- 2doppelte Maßnahmen erkannt, bevor die Ausgabe erfolgte
- 1Ergebnisbericht für das Gremium, ohne manuelle Nachbearbeitung
Diese Zahlen stammen aus einem Beispiel. Sie könnten Ihre eigenen sein.
Die Norm schreibt Prozesse vor. Datamensio zeigt, wo Sie stehen.
01
Der Referenzrahmen ist bereits geschrieben
Themenfelder, Fragen und Stufen N1 bis N5 ausformuliert. Sie starten nicht mit einer leeren Tabelle.
02
Der Score liegt noch am selben Tag vor
Online, per Selbstbewertungslink oder im Gespräch. Themenfeld für Themenfeld, im Zeitverlauf vergleichbar.
03
Die Abweichung wird zu einem bezifferten Plan
Jeder Stufenübergang trägt seine Maßnahme. Die KI priorisiert nach erwarteter Wirkung, nicht nach der Reihenfolge der Norm.
04
Der Fortschritt lässt sich belegen
Kampagne für Kampagne, gegen Ihr Ziel und gegen Ihre Vergangenheit. Genau das verlangt Ihr Vorstand.
Die Reifegradskala
Eine Stufe, die nächste, und die Maßnahme, die beide verbindet.
Dieser Mechanismus, ein Niveau, ein höheres Niveau und die Maßnahme, die beide verbindet, verwandelt eine Feststellung in eine Entwicklung.
Sind die von Ihren vernetzten Produkten erzeugten Daten identifiziert und werden sie dem anfragenden Nutzer bereitgestellt?
- N1
Die von den Produkten erzeugten Daten sind nicht erfasst. Keine Nutzerzugangsanfrage wurde bearbeitet.
- N2
Ein Teilbestand existiert für einige Produktreihen. Zugangsanfragen werden von Fall zu Fall durch manuelle Extraktion bearbeitet, ohne angegebene Frist.
- N3
Die Bestandsaufnahme umfasst die wichtigsten Produktreihen. Ein dokumentierter Bereitstellungsprozess existiert, mit angegebenem Format und Frist, und wird allgemein angewendet.
- N4
Die Bereitstellung erfolgt über eine dokumentierte Schnittstelle, Anfragen und Übermittlungen an Dritte werden nachverfolgt, Fristen werden gemessen und Abweichungen bearbeitet.
- N5
Der Zugang ist in die Konzeption neuer Produkte integriert, die Bereitstellungsindikatoren werden regelmäßig überprüft und Schnittstellenänderungen folgen einem dokumentierten Zyklus.
Maßnahme für den Übergang von N2 zu N3
Die Bestandsaufnahme der erzeugten Daten für die wichtigsten Produktreihen vervollständigen, einen Bereitstellungsprozess mit Format und Antwortfrist veröffentlichen und die Verfolgung eingegangener Anfragen in die vierteljährliche Produktüberprüfung aufnehmen.
« Dank Datamensio erfüllen wir unsere Ziele viel effizienter. Die Prüfstellen des EFRE und unseres zuständigen Ministeriums haben diesen Ansatz besonders geschätzt, da er ihnen verlässliche Daten liefert. »

Direktorin der CCI 94CCI Île-de-France
« Wir sind überzeugt, dass dies die am besten geeignete Lösung ist, um unser Transformationsprojekt zu skalieren und die Wirkung nach unseren Bedürfnissen zu messen. »

Maja SucekChief Operating Officer, Interreg Danube
Selten allein
Ein Referenzrahmen lässt sich kombinieren. Verbinden Sie mehrere, um Ihre Tätigkeit abzudecken, oder lassen Sie Ihren eigenen von der KI schreiben.
Nehmen Sie Ihre erste Messung vorauf DATA ACT.
Worum es in diesem Referenzrahmen geht
Der Data Act, Verordnung (EU) 2023/2854, angenommen am 13. Dezember 2023 und anwendbar seit dem 12. September 2025, betrifft die Daten, die vernetzte Geräte und ihre zugehörigen Dienste erzeugen. Er gewährt dem Nutzer ein Zugangsrecht auf die von ihm generierten Daten sowie das Recht, diese an einen Dritten seiner Wahl übermitteln zu lassen. Er regelt Vertragsklauseln zum Datenaustausch, schützt kleine Unternehmen vor missbräuchlichen Klauseln, organisiert die Bereitstellung von Daten an öffentliche Stellen bei außergewöhnlichem Bedarf und verpflichtet Anbieter von Datenverarbeitungsdiensten, Hindernisse beim Anbieterwechsel zu beseitigen.
In der Praxis ist die Schwierigkeit zunächst organisatorisch, nicht juristisch. Der Text setzt voraus, dass bekannt ist, welche Daten ein Produkt erzeugt, in welchem Format, mit welcher Qualität und wer heute darüber verfügt. Die konkreten Fragen stellen sich schnell: Erfasst Ihr Katalog die Telemetriedaten der Geräte, oder nur die der Verwaltungssysteme? Sehen Ihre laufenden Verträge den Zugang und die Übermittlung an Dritte vor, oder müssen sie einzeln neu verhandelt werden? Erlauben Ihre Schnittstellen eine Bereitstellung innerhalb einer angegebenen Frist, oder beruhen sie auf manuellen Extraktionen?
Zwei Verwechslungen kommen häufig vor. Die erste setzt den Data Act mit der DSGVO gleich. Beide gelten kumulativ, doch die DSGVO schützt die Person und ihre personenbezogenen Daten, während der Data Act den wirtschaftlichen Datenverkehr organisiert, einschließlich industrieller und nicht personenbezogener Daten. Die zweite macht daraus ein Thema für Juristen. Tatsächlich betreffen die Auswirkungen vor allem die Produktgestaltung, die Architektur der Schnittstellen, die dem Nutzer bereitgestellte Dokumentation und die Portabilität von Cloud-Diensten.
Ein Compliance-Audit endet mit einer Feststellung von Lücke oder Lückenlosigkeit zu einem bestimmten Zeitpunkt. Die Reifegradanalyse beantwortet eine andere Frage: auf welchem Beherrschungsniveau befindet sich jede Praxis, und welche konkrete Maßnahme führt zur nächsten Stufe. Bei einer Verordnung, deren Wirkungen schrittweise neue, auf den Markt gebrachte Produkte betreffen, erlaubt diese Betrachtung nach Stufen, den Aufwand zu staffeln, statt alles gleichzeitig zu bearbeiten.
Der Referenzrahmen ist einsatzbereit und bleibt anpassbar. Die KI passt Themenfelder, Fragen und Formulierung der Niveaus an Ihre Branche an, Industriemaschinen, Medizinprodukte, Mobilität oder Datenverarbeitungsdienste, oder erstellt eine Ableitung auf Basis Ihrer eigenen Dokumente, Standardverträge und Produktdatenblätter.
Referenznorm: Verordnung (EU) 2023/2854 vom 13. Dezember 2023 (Data Act), anwendbar seit dem 12. September 2025
Die bewerteten Themenfelder
Kartierung der Produkt- und Dienstedaten
Bestandsaufnahme vernetzter Produkte und zugehöriger Dienste, Art der erzeugten Daten, Rohdaten und Metadaten, Formate, Qualität, Speicherort, interner Verantwortlicher.
Zugangsrecht des Nutzers
Bereitstellungsmodalitäten, Fristen, Kostenfreiheit, Absicherung des Zugangs, Bearbeitung von Anfragen, Nachverfolgbarkeit erfolgter Bereitstellungen.
Übermittlung an einen benannten Dritten
Übermittlungsprozess auf Nutzerantrag, Prüfung des Empfängers, faire und diskriminierungsfreie Bedingungen, Regelung untersagter Nutzungen.
Konzeption und vorvertragliche Information
Datenzugänglichkeit bereits bei der Konzeption vorgesehen, Information des Nutzers vor dem Kauf, technische Dokumentation, verfügbare Zugangsschnittstellen.
Vertragsklauseln zum Datenaustausch
Standardverträge, Vergütung des Austauschs, Kontrolle missbräuchlicher Klauseln gegenüber kleinen Unternehmen, Abstimmung mit Vertraulichkeit und Geschäftsgeheimnis.
Schutz von Geschäftsgeheimnissen
Identifizierung sensibler Daten, verhältnismäßige technische und organisatorische Maßnahmen, Bedingungen für Ablehnung oder Aussetzung, Begründung und Nachverfolgbarkeit der Entscheidungen.
Wechsel des Datenverarbeitungsdienstleisters
Ausstiegsklauseln, Kündigungsfrist, Unterstützung bei der Migration, Portabilität von Daten und exportierbaren digitalen Vermögenswerten, Wegfall von Transfergebühren, funktionale Gleichwertigkeit.
Interoperabilität und Schnittstellen
Nutzung von Interoperabilitätsnormen und Spezifikationen, dokumentierte Schnittstellen, Versionsverwaltung, Fähigkeit zur automatisierten statt manuellen Extraktion.
Bereitstellung an öffentliche Stellen
Verfahren zur Beantwortung von Anfragen bei außergewöhnlichem Bedarf, Ansprechpartner, Fristen, geltend zu machende Grenzen, Protokollierung des Austauschs.
Governance und Steuerung
Aufteilung der Rollen zwischen Recht, Produkt, Daten und IT, Steuerungsindikatoren, regelmäßige Überprüfung, Schulung der betroffenen Teams.
Eine Kurzversion des Referenzrahmens steht für die Online-Selbstbewertung zur Verfügung.
Häufige Fragen
Wird der Data Act zertifiziert?
Nein. Es handelt sich um eine unmittelbar geltende europäische Verordnung ohne eigene Zertifizierungsstelle. Die Analyse misst den Reifegrad Ihrer Praktiken, dokumentiert die Lücken und bereitet auf Kontrollen oder Anfragen Ihrer Kunden und Partner vor. Sie stellt keine Bescheinigung aus.
Was unterscheidet sie von einem Compliance-Audit?
Das Audit stellt zu einem bestimmten Zeitpunkt eine Lücke oder deren Fehlen fest. Die Analyse ordnet jede Praxis auf einer fortschreitenden Skala ein und gibt die Maßnahme an, die zur nächsten Stufe führt. Beide ergänzen sich: die Analyse dient der Staffelung des Aufwands, das Audit der Validierung.
Ersetzt der Data Act die DSGVO?
Nein, beide Texte gelten kumulativ. Die DSGVO schützt Personen und ihre personenbezogenen Daten. Der Data Act regelt den Zugang zu und den Austausch von Daten, die von vernetzten Produkten erzeugt werden, personenbezogen oder nicht, sowie die Portabilität von Datenverarbeitungsdiensten.
Wer muss die Fragen beantworten?
Die Analyse bezieht mehrere Funktionen ein: Daten, Recht, Produkt und IT. Der kollaborative Modus erlaubt es, jedes Themenfeld dem passenden Beitragenden zuzuweisen und die Antworten anschließend zu einem einheitlichen Score je Themenfeld zu konsolidieren.
Wie lange dauert die Bewertung?
Die Kurzversion wird in einer einzigen Arbeitssitzung ausgefüllt. Die vollständige Version, im kollaborativen Modus mit mehreren Beitragenden, erstreckt sich über eine bis zwei Wochen, wobei der Großteil der Zeit auf die Sammlung bei den Produkt- und Rechtsteams entfällt.
Kann der Referenzrahmen an unsere Branche angepasst werden?
Ja. Sie ändern die Fragen, Niveaus und Themenfelder, oder Sie gehen von Ihren eigenen Dokumenten aus: die KI erstellt dann eine an Ihre Produktreihen und Standardverträge angepasste Ableitung. Der Referenzrahmen gehört Ihnen.
Wie lässt sich diese Analyse mit unseren anderen Daten- und KI-Bewertungen verknüpfen?
Die übergreifenden Roadmaps konsolidieren mehrere Audits, etwa Daten-Governance, europäische KI-Verordnung und Data Act. Die KI fasst konvergierende Maßnahmen zusammen, um dieselbe Baustelle nicht zweimal zu bearbeiten.
Wo werden die Daten gehostet?
In Frankreich, bei OVH, mit Sicherung bei Scaleway. Keine Übermittlung außerhalb der Europäischen Union. Die eingesetzten KI-Modelle können ausgewählt werden, auch aus europäischen Lösungen.





