KMU-Pflichtcheckein Service vonweb-crossing

Weitere EU-Pflichten: Data Act, Cyber Resilience Act, DSA und mehr

Neben den Pflichten mit eigenem Check gibt es EU-Regeln, die nur bestimmte Unternehmen treffen: Hersteller vernetzter oder digitaler Produkte, Plattformen mit Nutzerinhalten und sehr große Unternehmen. Hier steht, wer betroffen ist, damit du schnell einschätzen kannst, ob du genauer hinsehen musst.

Data Act

Verordnung (EU) 2023/2854

Wen es betrifft: Hersteller vernetzter Produkte (IoT, Maschinen, Smart Home), Anbieter verbundener Dienste und Anbieter von Cloud- und Datenverarbeitungsdiensten.

Ab wann: Gilt seit 12.09.2025; die Pflicht, Produkte so zu gestalten, dass Nutzer auf ihre Daten zugreifen können, für Produkte, die nach dem 12.09.2026 in Verkehr gebracht werden.

Gut zu wissen: Die Datenzugangspflichten gelten nicht für Produkte von Kleinst- und Kleinunternehmen (Art. 7 Abs. 1).

Cyber Resilience Act

Verordnung (EU) 2024/2847

Wen es betrifft: Hersteller, Importeure und Händler von Produkten mit digitalen Elementen, also Hardware mit Software und installierbare Software. Websites sind nicht erfasst.

Ab wann: Meldepflicht für aktiv ausgenutzte Schwachstellen seit 11.09.2026 (Art. 14: Frühwarnung in 24 Stunden, Meldung in 72 Stunden), alle übrigen Pflichten ab 11.12.2027.

Gut zu wissen: Bußgelder bis 15 Mio. Euro oder 2,5 % des weltweiten Umsatzes (Art. 64).

Digital Services Act

Verordnung (EU) 2022/2065

Wen es betrifft: Vermittlungsdienste, für KMU vor allem Websites, auf denen Nutzer Inhalte veröffentlichen: Foren, Kommentare, Bewertungen, Marktplätze.

Ab wann: Gilt seit 17.02.2024. Für alle: Kontaktstellen (Art. 11, 12) und Angaben zur Moderation in den AGB (Art. 14); Hostingdienste zusätzlich ein Melde- und Abhilfeverfahren (Art. 16).

Gut zu wissen: Kleinst- und Kleinunternehmen sind von den zusätzlichen Pflichten für Online-Plattformen ausgenommen (Art. 19).

Neue Produkthaftung

Richtlinie (EU) 2024/2853

Wen es betrifft: Hersteller und Importeure von Produkten; neu ausdrücklich auch Software als Produkt (Art. 4 Nr. 1).

Ab wann: Gilt für Produkte, die nach dem 09.12.2026 in Verkehr gebracht werden; die Mitgliedstaaten müssen bis 09.12.2026 umsetzen.

Gut zu wissen: Quelloffene Software, die außerhalb einer Geschäftstätigkeit bereitgestellt wird, ist ausgenommen (Art. 2 Abs. 2).

Nachhaltigkeitsbericht und Lieferkette

Richtlinie (EU) 2026/470 (Omnibus I)

Wen es betrifft: Nach der Änderung berichtspflichtig nur noch Unternehmen mit mehr als 1.000 Beschäftigten und mehr als 450 Mio. Euro Nettoumsatz (CSRD); Sorgfaltspflichten in der Lieferkette (CSDDD) ab mehr als 5.000 Beschäftigten und 1,5 Mrd. Euro Umsatz.

Ab wann: Umsetzung der CSRD-Änderung bis 19.03.2027, CSDDD-Anwendung ab 26.07.2029.

Gut zu wissen: KMU sind nicht selbst betroffen, können aber als Zulieferer Datenanfragen großer Kunden bekommen.

Recht auf Reparatur

Richtlinie (EU) 2024/1799

Wen es betrifft: Hersteller bestimmter Produktgruppen (etwa Haushaltsgroßgeräte, Smartphones), mit Reparaturpflichten und Informationspflichten.

Ab wann: Anwendung ab 31.07.2026 nach nationaler Umsetzung.

Gut zu wissen: Für Händler und Dienstleister ohne eigene Produkte meist nicht einschlägig.

Stand der Rechtstexte: 06.10.2026. Nationale Umsetzungsgesetze sind hier nicht ausgewertet. Unverbindliche Erstorientierung, keine Rechtsberatung.