Für die Verarbeitung von Kundendaten in Deutschland gelten drei Gesetze nebeneinander: die Datenschutz-Grundverordnung (DSGVO, englisch GDPR) als unmittelbar geltendes europäisches Recht, das Bundesdatenschutzgesetz (BDSG) als nationale Ergänzung und das TDDDG (bis Mai 2024 TTDSG) für den Zugriff auf Endgeräte.
Die drei Gesetze bilden den deutschen Ausschnitt eines weltweiten Regelwerks. Datenschutzgesetze (data privacy laws) regeln, wie Organisationen personenbezogene Daten erheben, speichern, verarbeiten und weitergeben, welche Rechte die betroffene Person an diesen Daten hat und welche Sanktion ein Verstoß nach sich zieht. Im Januar 2025 hatten 144 Länder ein nationales Datenschutzgesetz erlassen (IAPP); diese Gesetze erfassen rund 82 % der Weltbevölkerung. Wer aus Deutschland heraus in den USA, in Brasilien oder in Japan verkauft, fällt gleichzeitig unter mehrere davon. Diese Seite führt mehr als 60 dieser Gesetze nach Regionen auf, mit Geltungsbeginn, Schutzbereich und höchster Sanktion, und schließt mit dem, was sie für die Erhebung und die Aktivierung von Kundendaten bedeuten.
DSGVO, BDSG und TDDDG im Überblick
- Die DSGVO (Verordnung (EU) 2016/679) gilt seit dem 25. Mai 2018 unmittelbar in den 27 Mitgliedstaaten der Europäischen Union sowie in Island, Liechtenstein und Norwegen
- Das BDSG ergänzt die DSGVO dort, wo sie den Mitgliedstaaten einen Spielraum lässt; § 26 BDSG regelt die Verarbeitung von Beschäftigtendaten
- Nach § 38 Abs. 1 BDSG benennt eine nicht-öffentliche Stelle einen Datenschutzbeauftragten, sobald sie in der Regel mindestens 20 Personen ständig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigt
- Unabhängig von der Personenzahl greift dieselbe Pflicht, wenn die Verarbeitung eine Datenschutz-Folgenabschätzung erfordert oder wenn personenbezogene Daten geschäftsmäßig zum Zweck der Übermittlung oder für die Markt- und Meinungsforschung verarbeitet werden
- Das TDDDG trägt den amtlichen Titel „Gesetz über den Datenschutz und den Schutz der Privatsphäre in der Telekommunikation und bei digitalen Diensten“ und heißt erst seit Mai 2024 so; § 25 TDDDG verlangt die Einwilligung für das Speichern von Informationen auf einem Endgerät und für den Zugriff darauf
- Die Aufsicht über private Unternehmen liegt bei den 16 Landesdatenschutzbehörden, zuständig nach dem Sitz des Unternehmens; der Bundesbeauftragte für den Datenschutz und die Informationsfreiheit (BfDI) beaufsichtigt Bundesbehörden, Telekommunikation und Post
- Die höchste Sanktion der DSGVO beträgt 20 Millionen Euro oder 4 % des weltweiten Jahresumsatzes, je nachdem, welcher Betrag höher ausfällt
- Die europäischen Aufsichtsbehörden hatten bis Januar 2025 mehr als 5,8 Milliarden Euro an DSGVO-Bußgeldern verhängt (DLA Piper, 2025), darunter 1,2 Milliarden Euro gegen Meta im Mai 2023
- Der kalifornische CCPA hat den Schritt von der Transparenzpflicht zur Governance vollzogen: Ein Verordnungspaket mit Geltung ab dem 1. Januar 2026 verlangt eine Risikobewertung vor bestimmten Verarbeitungen; die Rechte bei automatisierten Entscheidungen greifen ab dem 1. Januar 2027
Was diese Gesetze von einem Kundendatensystem verlangen
Vier Anforderungen bestimmen den Aufbau eines Kundendatensystems in Deutschland: eine Rechtsgrundlage vor der ersten Verarbeitung, die Antwort auf Betroffenenanfragen binnen eines Monats, die Einwilligung nach § 25 TDDDG für den Zugriff auf Endgeräte und ein Datenschutzbeauftragter ab 20 Personen. Alle vier schlagen sich in Datenfeldern, Protokollen und Fristen nieder, nicht in Formulierungen der Datenschutzerklärung.
Eine Rechtsgrundlage vor der ersten Verarbeitung
Die DSGVO verlangt eine Rechtsgrundlage, bevor die Verarbeitung beginnt; die Einwilligung ist eine davon, die Vertragserfüllung und das berechtigte Interesse sind weitere. Diese Reihenfolge kehrt die Voreinstellung um, die ein amerikanisches Marketingteam kennt: In den USA lassen der CCPA und die Gesetze nach dem Muster Virginias die Verarbeitung zu, bis der Verbraucher widerspricht. Die DSGVO untersagt die Verarbeitung, solange keine Rechtsgrundlage feststeht.
Die Folge ist technischer Natur. Dieselbe Person unterliegt bei der Werbeansprache der Einwilligung, bei der Rechnungsstellung einer anderen Rechtsgrundlage und, bei Wohnsitz in Kalifornien, der amerikanischen Widerspruchsregel. Ein einzelnes Ja-Nein-Feld bildet diese drei Zustände nicht ab: Der Einwilligungsstand gehört je Person, je Zweck und je Rechtsraum in den Datenbestand.
Betroffenenanfragen und die Monatsfrist
Die DSGVO setzt einen Monat für die Antwort auf ein Auskunfts- oder Löschersuchen; bei komplexen Anfragen verlängert sich die Frist um zwei Monate. Ein Monat ist knapp, wenn derselbe Kunde als vier Datensätze in vier Systemen vorliegt.
Die Identitätsauflösung (identity resolution) führt diese vier Datensätze zu einem Profil zusammen, und das Datenteam muss vor der ersten Anfrage wissen, wo die personenbezogenen Daten eines Kunden liegen. Wer das Verzeichnis von Verarbeitungstätigkeiten erst am Tag der ersten Anfrage aufbaut, braucht dafür länger als einen Monat.
Cookies und Endgeräte nach § 25 TDDDG
§ 25 TDDDG verlangt die Einwilligung des Endnutzers, bevor ein Dienst Informationen auf der Endeinrichtung (Endgerät) speichert oder auf bereits dort gespeicherte Informationen zugreift. Der Wortlaut nennt nicht das Cookie, sondern die Information auf dem Endgerät: Local Storage, Kennungen aus mobilen SDKs und Fingerprinting, soweit es Eigenschaften des Endgeräts aktiv ausliest, fallen ebenso darunter.
Die europäische Grundlage dieses Bereichs ist die ePrivacy-Richtlinie 2002/58/EG, deren Einwilligungspflicht für Cookies aus der Änderung von 2009 stammt und deren Sanktionen jeder Mitgliedstaat selbst festlegt. Für die Marketingleitung liegt der eigentliche Wendepunkt anderswo: Mit dem Rückgang der Third-Party-Cookies verschieben sich Messung und Aussteuerung auf das Cookieless-Tracking und auf direkt erhobene Daten; dort wird die Einwilligung einmal eingeholt, in einem Zusammenhang, den der Kunde wiedererkennt.
Der Datenschutzbeauftragte ab 20 Personen
Nach § 38 Abs. 1 BDSG benennt eine nicht-öffentliche Stelle einen Datenschutzbeauftragten, sobald sie in der Regel mindestens 20 Personen ständig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigt. Unabhängig von dieser Zahl greift die Pflicht, wenn die Verarbeitung eine Datenschutz-Folgenabschätzung erfordert oder wenn personenbezogene Daten geschäftsmäßig zum Zweck der Übermittlung oder für die Markt- und Meinungsforschung verarbeitet werden. Die Schwelle liegt damit weit unter der Größe, ab der ein Unternehmen eine eigene Rechtsabteilung unterhält.
Drei Entscheidungen eines Kundendatenprojekts laufen über den Datenschutzbeauftragten: die gewählte Rechtsgrundlage, die Speicherdauer der Profile und der Inhalt des Einwilligungsbanners. Die Compliance einer Kampagne entscheidet sich deshalb beim Entwurf des Formulars und des Segments, nicht beim Versand.
Wer den Datenschutz in Deutschland beaufsichtigt
Für ein privates Unternehmen in Deutschland ist die Datenschutzbehörde des Bundeslandes zuständig, in dem das Unternehmen seinen Sitz hat. Die 16 Landesdatenschutzbehörden teilen sich diese Aufgabe: Das Bayerische Landesamt für Datenschutzaufsicht (BayLDA) prüft ein Unternehmen mit Sitz in Bayern, der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg (LfDI) ein Unternehmen mit Sitz in Stuttgart. Der BfDI beaufsichtigt die Bundesbehörden sowie die Unternehmen der Telekommunikation und der Post; für den Onlineshop eines Händlers in Nordrhein-Westfalen ist der BfDI nicht zuständig.
Die Datenschutzkonferenz (DSK), das gemeinsame Gremium der unabhängigen Datenschutzaufsicht in Deutschland, veröffentlicht Beschlüsse und Orientierungshilfen, in denen sich die Behörden auf eine gemeinsame Auslegung festlegen. Für ein Kundendatensystem sind das die Papiere zu Tracking und Einwilligung. Diese Papiere binden kein Gericht, geben aber wieder, woran die zuständige Behörde eine Prüfung ausrichtet.
Wie sich die großen Regime operativ unterscheiden
Drei Unterschiede bestimmen, was ein Compliance-System leisten muss: das Einwilligungsmodell (Opt-in oder Opt-out), die Frist für die Antwort an die betroffene Person und die Pflicht, Daten im Land zu halten. Die Tabelle fasst diese drei Größen für die Regime zusammen, die den Umgang mit Kundendaten am häufigsten berühren.
| Rechtsraum (Gesetz) | Einwilligungsmodell | Frist für Auskunft und Löschung | Datenlokalisierung vorgeschrieben |
|---|---|---|---|
| Deutschland, EU und EWR (DSGVO, BDSG, TDDDG) | Opt-in: Rechtsgrundlage vor der Verarbeitung | 1 Monat, bei komplexen Anfragen um 2 Monate verlängerbar | Nein |
| Vereinigtes Königreich (UK GDPR) | Opt-in | 1 Monat | Nein |
| US-Bundesstaaten (CCPA/CPRA und die Gesetze nach dem Muster Virginias) | Opt-out für Verkauf, zielgerichtete Werbung und Profiling; Opt-in für Minderjährige und sensible Daten in den meisten Bundesstaaten | 45 Tage, meist um 45 Tage verlängerbar | Nein |
| Québec, Kanada (Loi 25) | Opt-in für sensible Daten; Einwilligung als Grundregel | 30 Tage | Nein |
| Brasilien (LGPD) | Opt-in: Rechtsgrundlage erforderlich | 15 Tage für Auskunftsersuchen | Nein |
| China (PIPL) | Opt-in, mit gesonderter Einwilligung für Übermittlungen ins Ausland | keine gesetzliche Frist („zeitnah“) | Ja: Sicherheitsprüfung vor dem Export, Lokalisierung für kritische Betreiber |
| Russland (152-FZ) | Opt-in | 30 Tage | Ja: Daten russischer Staatsangehöriger auf Servern in Russland |
| Vietnam (PDPD, ab 2026 PDP-Gesetz) | Opt-in | 72 Stunden für bestimmte Anfragen | Ja, für bestimmte Daten und Anbieter |
| Indien (DPDP Act) | Opt-in, Einwilligung „frei, spezifisch, informiert“ | durch die DPDP Rules festzulegen | keine allgemeine Pflicht, sektorale Regeln bestehen |
| Japan (APPI) | Information vorab; Opt-out für die Weitergabe an Dritte unter Bedingungen | ohne unangemessene Verzögerung | Nein |
Für den Aufbau des Systems laufen diese Zeilen auf eine einzige Vorgabe hinaus: „nicht verarbeiten, solange keine Einwilligung vorliegt“ (DSGVO, PIPL) und „verarbeiten, bis widersprochen wird“ (Gesetze der US-Bundesstaaten) sind gegenläufige Voreinstellungen; ein einziges Kennzeichen im Profil bildet sie nicht ab.
Datenschutzgesetze in Europa
Die Datenschutz-Grundverordnung (DSGVO), Verordnung (EU) 2016/679, gilt in den 27 Mitgliedstaaten der Europäischen Union sowie in Island, Liechtenstein und Norwegen, und jeder Mitgliedstaat ergänzt sie durch nationales Recht: in Deutschland durch das BDSG und, für den Zugriff auf Endgeräte, durch das TDDDG.
| Gesetz | Rechtsraum | In Kraft seit | Wer geschützt wird | Höchste Sanktion | Gesetzestext |
|---|---|---|---|---|---|
| Datenschutz-Grundverordnung (DSGVO), Verordnung (EU) 2016/679 | Europäische Union und EWR (30 Länder) | 25. Mai 2018 | Personen in der EU und im EWR | 20 Mio. € oder 4 % des weltweiten Jahresumsatzes | EUR-Lex |
| Bundesdatenschutzgesetz (BDSG) | Deutschland | 25. Mai 2018 (BDSG neue Fassung) | Personen, deren Daten in Deutschland verarbeitet werden | die Sanktionen der DSGVO, verhängt durch die zuständige Landesdatenschutzbehörde | gesetze-im-internet.de |
| TDDDG, „Gesetz über den Datenschutz und den Schutz der Privatsphäre in der Telekommunikation und bei digitalen Diensten“ (bis Mai 2024 TTDSG) | Deutschland | 1. Dezember 2021, umbenannt im Mai 2024 | Personen, auf deren Endgerät zugegriffen wird | Geldbuße bis zu 300.000 € (§ 28 TDDDG); Aufsicht durch die Landesdatenschutzbehörden, für Telekommunikationsanbieter und Bundesbehörden durch den BfDI (§ 29 Abs. 2 TDDDG) | gesetze-im-internet.de |
| ePrivacy-Richtlinie 2002/58/EG, Ursprung der Cookie-Einwilligung | Europäische Union | 31. Juli 2002, Cookie-Teil 2009 geändert | Nutzer elektronischer Kommunikationsdienste | von jedem Mitgliedstaat festgelegt | EUR-Lex |
| UK GDPR und Data Protection Act 2018 | Vereinigtes Königreich | 25. Mai 2018, UK GDPR seit dem 1. Januar 2021 | Einwohner des Vereinigten Königreichs | 17,5 Mio. £ oder 4 % des weltweiten Jahresumsatzes | legislation.gov.uk |
| Revidiertes Bundesgesetz über den Datenschutz (revDSG) | Schweiz | 1. September 2023 | Personen in der Schweiz | 250.000 Schweizer Franken, gegen die verantwortlichen Personen | Fedlex |
| Föderales Gesetz Nr. 152-FZ über personenbezogene Daten | Russland | 26. Januar 2007 | russische Staatsangehörige, mit Pflicht zur Datenlokalisierung | bis zu 3 % des Umsatzes, gedeckelt auf 500 Mio. Rubel, bei wiederholten Datenpannen | – |
Die DSGVO erfasst jede Organisation weltweit, die Personen in der Europäischen Union anspricht oder das Verhalten dieser Personen beobachtet. Die Durchsetzung ist nicht theoretisch: Die europäischen Aufsichtsbehörden hatten bis Januar 2025 mehr als 5,8 Milliarden Euro an Bußgeldern verhängt (DLA Piper GDPR Fines and Data Breach Survey, 2025). Das höchste Bußgeld, 1,2 Milliarden Euro gegen Meta, erging im Mai 2023 wegen der Datenübermittlung zwischen der Europäischen Union und den USA.
Wie personenbezogene Daten die EU verlassen dürfen
Personenbezogene Daten verlassen die Europäische Union nur über einen anerkannten Mechanismus: einen Angemessenheitsbeschluss, die Zertifizierung unter dem EU-U.S. Data Privacy Framework oder Standardvertragsklauseln. Die Europäische Kommission erteilt einen Angemessenheitsbeschluss für Länder, deren Schutzniveau sie als gleichwertig ansieht, darunter das Vereinigte Königreich, Japan, Südkorea, Argentinien, Uruguay und, seit einem wechselseitigen Beschluss vom 26. Januar 2026, Brasilien.
Amerikanische Unternehmen zertifizieren sich selbst unter dem EU-U.S. Data Privacy Framework, angenommen im Juli 2023. Zuvor war der Vorgängermechanismus für ungültig erklärt worden, und genau seine Nutzung hatte Meta das Bußgeld eingebracht. Für alle übrigen Länder beruht die Übermittlung auf Standardvertragsklauseln, einem standardisierten Vertragstext, in der Praxis verbunden mit einer Folgenabschätzung für die Übermittlung. China kennt die gespiegelte Vorgabe: Nach der PIPL setzt der Export personenbezogener Daten aus China eine staatliche Sicherheitsprüfung, einen Standardvertrag oder eine Zertifizierung voraus.
Die Bundesgesetze der USA und Kanadas
Die USA regeln den Datenschutz auf Bundesebene sektoral, für Kinder, Gesundheit, Finanzen und Bildung, wohingegen Kanada ein einziges nationales Gesetz für den privaten Sektor hat und Québec ein strengeres Provinzgesetz.
| Gesetz | Rechtsraum | In Kraft seit | Wer geschützt wird | Höchste Sanktion | Gesetzestext |
|---|---|---|---|---|---|
| Children’s Online Privacy Protection Act (COPPA) | USA (Bund) | 21. April 2000 | Kinder unter 13 Jahren | ab 50.000 US-Dollar je Verstoß, jährlich an die Inflation angepasst | FTC |
| Health Insurance Portability and Accountability Act (HIPAA) | USA (Bund) | 1996, Privacy Rule anwendbar ab dem 14. April 2003 | Patienten, für geschützte Gesundheitsdaten | ab 1,5 Mio. US-Dollar je Verstoßkategorie und Jahr, inflationsangepasst | HHS |
| Gramm-Leach-Bliley Act (GLBA) | USA (Bund) | 12. November 1999 | Kunden von Finanzinstituten | 100.000 US-Dollar je Verstoß für Institute, 10.000 US-Dollar für Einzelpersonen | FTC |
| Family Educational Rights and Privacy Act (FERPA) | USA (Bund) | 1974 | Schüler und Studierende, für Bildungsunterlagen | Verlust der Bildungsmittel des Bundes | ED.gov |
| Personal Information Protection and Electronic Documents Act (PIPEDA) | Kanada (Bund, privater Sektor) | 1. Januar 2001, vollständig ab dem 1. Januar 2004 | kanadische Verbraucher in einer geschäftlichen Tätigkeit | 100.000 Kanadische Dollar je Verstoß | OPC |
| Loi 25 (Gesetz zur Modernisierung des Schutzes personenbezogener Informationen) | Québec, Kanada | stufenweise September 2022 bis 2024, Kernvorschriften ab dem 22. September 2023 | Einwohner von Québec | 25 Mio. Kanadische Dollar oder 4 % des weltweiten Umsatzes | CAI |
Die PIPEDA beruht auf zehn Grundsätzen der fairen Informationsverarbeitung, von der Rechenschaftspflicht der Organisation bis zum Auskunftsrecht der Person. Ein deutsches Unternehmen, das nach Kanada liefert, folgt diesen Grundsätzen für seine kanadischen Kunden, wohingegen dieselbe Verarbeitung in Europa weiterhin der DSGVO unterliegt. Die Loi 25 aus Québec geht über das Bundesgesetz hinaus: Ihre Sanktionen in der Größenordnung der DSGVO, 25 Millionen Kanadische Dollar oder 4 % des weltweiten Umsatzes, machen die Loi 25 zum strengsten Datenschutzgesetz Nordamerikas außerhalb Kaliforniens.
Welche US-Bundesstaaten ein allgemeines Datenschutzgesetz haben
Vierundzwanzig US-Bundesstaaten haben ein allgemeines Datenschutzgesetz für Verbraucher erlassen. 20 davon gelten seit Juli 2026; die vier jüngsten – Alabama, Louisiana, Oklahoma und Vermont – treten zwischen 2027 und 2028 in Kraft. Die meisten folgen dem Muster Virginias, mit Rechten auf Auskunft, Berichtigung, Löschung und Widerspruch gegen Verkauf, zielgerichtete Werbung und Profiling. Kalifornien reicht am weitesten, weil das Gesetz dort auch Beschäftigten- und B2B-Kontaktdaten erfasst; Maryland verlangt die strengste Datenminimierung.
Die Anwendbarkeit hängt von Schwellenwerten ab, nicht vom Sitz des Unternehmens: Die meisten dieser Gesetze erfassen Unternehmen, die Daten von 100.000 oder mehr Einwohnern verarbeiten, oder von 25.000, wenn ein Teil der Erlöse aus dem Verkauf von Daten stammt. Den Ausschlag gibt der Kundenbestand in diesem Bundesstaat.
| Gesetz | Bundesstaat | In Kraft seit | Höchste Sanktion | Gesetzestext |
|---|---|---|---|---|
| California Consumer Privacy Act, geändert durch den California Privacy Rights Act (CCPA/CPRA) | Kalifornien | 1. Januar 2020, CPRA-Änderungen ab dem 1. Januar 2023, Verordnungen von 2026 ab dem 1. Januar 2026 | 2.663 US-Dollar je Verstoß, 7.988 US-Dollar bei Vorsatz oder bei Verbrauchern unter 16 Jahren (an den Verbraucherpreisindex angepasst zum 1. Januar 2025) | CA AG |
| Virginia Consumer Data Protection Act (VCDPA) | Virginia | 1. Januar 2023 | 7.500 US-Dollar je Verstoß | Virginia LIS |
| Colorado Privacy Act (CPA) | Colorado | 1. Juli 2023 | 20.000 US-Dollar je Verstoß | CO General Assembly |
| Connecticut Data Privacy Act (CTDPA) | Connecticut | 1. Juli 2023 | 5.000 US-Dollar je vorsätzlichem Verstoß | CT General Assembly |
| Utah Consumer Privacy Act (UCPA) | Utah | 31. Dezember 2023 | 7.500 US-Dollar je Verstoß | Utah Legislature |
| Texas Data Privacy and Security Act (TDPSA) | Texas | 1. Juli 2024 | 7.500 US-Dollar je Verstoß | – |
| Oregon Consumer Privacy Act (OCPA) | Oregon | 1. Juli 2024 | 7.500 US-Dollar je Verstoß | – |
| Florida Digital Bill of Rights (FDBR) | Florida | 1. Juli 2024 | 50.000 US-Dollar je Verstoß, in bestimmten Fällen verdreifacht | – |
| Montana Consumer Data Privacy Act (MTCDPA) | Montana | 1. Oktober 2024 | im Gesetz nicht beziffert, Durchsetzung durch den Attorney General | – |
| Iowa Consumer Data Protection Act (ICDPA) | Iowa | 1. Januar 2025 | 7.500 US-Dollar je Verstoß | – |
| Delaware Personal Data Privacy Act (DPDPA) | Delaware | 1. Januar 2025 | 10.000 US-Dollar je Verstoß, über das Verbraucherbetrugsrecht | – |
| Nebraska Data Privacy Act (NDPA) | Nebraska | 1. Januar 2025 | 7.500 US-Dollar je Verstoß | – |
| New Hampshire Privacy Act (SB 255) | New Hampshire | 1. Januar 2025 | 10.000 US-Dollar je Verstoß, über das Verbraucherschutzrecht | – |
| New Jersey Data Privacy Act (NJDPA) | New Jersey | 15. Januar 2025 | 10.000 US-Dollar beim ersten Verstoß, 20.000 US-Dollar danach | – |
| Tennessee Information Privacy Act (TIPA) | Tennessee | 1. Juli 2025 | 7.500 US-Dollar je Verstoß, bei Vorsatz verdreifacht | – |
| Minnesota Consumer Data Privacy Act (MCDPA) | Minnesota | 31. Juli 2025 | 7.500 US-Dollar je Verstoß | – |
| Maryland Online Data Privacy Act (MODPA) | Maryland | 1. Oktober 2025 | 10.000 US-Dollar je Verstoß, 25.000 US-Dollar im Wiederholungsfall | – |
| Indiana Consumer Data Protection Act (INCDPA) | Indiana | 1. Januar 2026 | 7.500 US-Dollar je Verstoß | – |
| Kentucky Consumer Data Protection Act (KCDPA) | Kentucky | 1. Januar 2026 | 7.500 US-Dollar je Verstoß | – |
| Rhode Island Data Transparency and Privacy Protection Act (RIDTPPA) | Rhode Island | 1. Januar 2026 | 10.000 US-Dollar je Verstoß | – |
| Alabama Personal Data Protection Act (APDPA) | Alabama | 1. Mai 2027 (noch nicht in Kraft) | 15.000 US-Dollar je Verstoß | ALISON (HB 351) |
| Louisiana Data Privacy Act (LDPA) | Louisiana | 1. Januar 2027 (noch nicht in Kraft) | über das Gesetz gegen unlautere Handelspraktiken, ohne eigenes Klagerecht | Legislative von Louisiana (SB 386) |
| Oklahoma Consumer Data Privacy Act (OCDPA) | Oklahoma | 1. Januar 2027 (noch nicht in Kraft) | 7.500 US-Dollar je Verstoß | – |
| Vermont Data Privacy and Online Surveillance Act | Vermont | 1. Januar 2028 (noch nicht in Kraft) | über das Verbraucherschutzgesetz von Vermont | Legislative von Vermont (Act 145) |
Die CCPA/CPRA erfasst gewinnorientierte Unternehmen mit einem Jahresumsatz über 26.625.000 US-Dollar, mit Daten von 100.000 oder mehr Verbrauchern oder Haushalten oder mit mindestens der Hälfte der Erlöse aus dem Verkauf oder der Weitergabe personenbezogener Daten. Kalifornien hat mit der California Privacy Protection Agency (CPPA) die einzige eigene Datenschutzbehörde eines Bundesstaats geschaffen; in den übrigen 23 Bundesstaaten setzt der Attorney General das Gesetz durch, und keiner eröffnet dem Verbraucher ein eigenes Klagerecht über die kalifornische Regelung zu Datenpannen hinaus. Die Dollarbeträge sind an den Verbraucherpreisindex gebunden und werden in jedem ungeraden Jahr neu festgesetzt – die Umsatzschwelle lag vor der Anpassung zum 1. Januar 2025 bei 25 Millionen US-Dollar –, weshalb der aktuelle Stand der CPPA maßgeblich ist und nicht der Betrag im ursprünglichen Gesetzestext. Die Bindung erfasst auch den gesetzlichen Schadenersatz aus dem Klagerecht bei Datenpannen: 107 bis 799 US-Dollar je Verbraucher und Vorfall statt der 100 bis 750 US-Dollar des ursprünglichen Textes.
Die Beträge je Verstoß täuschen, solange sie einzeln gelesen werden, denn die Sanktion vervielfacht sich mit der Zahl der betroffenen Verbraucher: Der Vergleich zwischen Sephora und dem kalifornischen Attorney General belief sich 2022 auf 1,2 Millionen US-Dollar für eine einzige Tracking-Praxis. Die Tabelle erfasst zudem nur die allgemeinen Gesetze; engere Gesetze einzelner Bundesstaaten greifen ebenfalls in ein Kundendatensystem ein, allen voran der My Health My Data Act des Bundesstaats Washington, der Rückschlüsse auf den Gesundheitszustand erfasst und dem Verbraucher ein eigenes Klagerecht gibt.
Die wichtigste Veränderung des Jahres 2026 betrifft nicht die vier neuen Gesetze, sondern die bereits geltenden; Kalifornien, das seit dem CPRA gesetzgeberisch still war, ist am weitesten gegangen. Ein CCPA-Verordnungspaket mit Geltung ab dem 1. Januar 2026 verlangt eine Risikobewertung vor bestimmten Verarbeitungen (Verkauf oder Weitergabe personenbezogener Daten, Verarbeitung sensibler Daten und bestimmte automatisierte Technologien), erlaubt dem Verbraucher die Nachfrage, ob ein Widerspruch umgesetzt wurde, erstreckt Auskunftsersuchen bis zum 1. Januar 2022 zurück, wenn Daten länger als ein Jahr aufbewahrt werden, und verlangt, dass eine Berichtigung auch dann Bestand hat, wenn eine wiederkehrende Quelle später den alten Wert erneut liefert. Die Vorschriften zu automatisierten Entscheidungen – Vorabinformation, Auskunft und Widerspruchsrecht – greifen ab dem 1. Januar 2027, die Zertifizierungen für Cybersicherheitsaudits laufen ab dem 1. April 2028 nach Umsatzklassen an. Getrennt davon hat die Legislative zum Ende ihrer Sitzungsperiode am 31. August 2026 acht Datenschutzgesetze an den Gouverneur übergeben, mit Entscheidung bis zum 30. September; bei Unterzeichnung treten ein Verbot des Verkaufs und der Weitergabe sensibler personenbezogener Daten außer auf Weisung des Verbrauchers (AB 1542) und ein erweitertes Löschrecht für Daten, die „von oder über“ einen Verbraucher erhoben wurden (SB 923), am 1. Januar 2027 in Kraft.
Auch außerhalb Kaliforniens ändern die Bundesstaaten die geltenden Gesetze. Die Novelle in Connecticut, überwiegend ab dem 1. Juli 2026 anwendbar, senkt die Anwendungsschwelle von 100.000 auf 35.000 Einwohner, fügt Auslöser ganz ohne Mengenschwelle hinzu (Verarbeitung sensibler Daten oder Angebot personenbezogener Daten zum Verkauf), erweitert die Definition sensibler Daten, verlangt eine gesonderte Folgenabschätzung für Profiling bei Verarbeitungen ab dem 1. August 2026 und schreibt vor, dass Datenschutzhinweise angeben, ob personenbezogene Daten dem Training großer Sprachmodelle dienen. Ein zweites Paket aus Connecticut, anwendbar ab dem 1. Oktober 2026, verbietet den Verkauf präziser Standortdaten (wie zuvor Maryland, Virginia und Oregon) und führt eine Registrierung für Datenhändler ein. Maryland hat seine Definition der präzisen Standortdaten bei 1.750 Fuß, rund 533 Metern, belassen, aber auf Mobilgeräte und Fahrzeuge erstreckt und den wissentlichen Verkauf personenbezogener Daten an staatliche Stellen untersagt, die sich kürzlich an der Durchsetzung des Einwanderungsrechts beteiligt oder sie unterstützt haben. New Jersey hat den Verkauf sensibler Daten zum 30. Juni 2026 untersagt, New Hampshire den Verkauf personenbezogener Daten eines Kindes ab dem 1. Januar 2027. Das Muster bleibt gleich: Die Bundesstaaten definieren nicht mehr nur Verbraucherrechte; sie legen klare Grenzen fest, welche Datenkategorien verkauft werden dürfen und an wen.
Die vier jüngsten Gesetze weichen vom Muster Virginias in Punkten ab, die in der Praxis zählen. Alabama behandelt Weitergaben zu Analysezwecken oder für bestimmte Marketingdienste in der Regel nicht als „Verkauf“ von Daten und verlangt keine Datenschutz-Folgenabschätzung. Louisiana verlangt mindestens zwei sichere und zuverlässige Wege, um Rechte geltend zu machen, und einen deutlich sichtbaren Hinweis, wenn sensible oder biometrische Daten zum Verkauf angeboten werden. Oklahoma unterwirft jedes Recht einschließlich des Widerspruchs einer Authentifizierung, anders als Kalifornien, wo ein Widerspruch nicht verifiziert wird, und behandelt pseudonyme Daten als personenbezogen, sobald sie sich vernünftigerweise einer identifizierbaren Person zuordnen lassen. Vermont, als letztes am 1. Januar 2028 anwendbar, ergänzt Rechte gegenüber automatisierten Entscheidungen mit rechtlicher oder ähnlich erheblicher Wirkung und verlangt in Datenschutzhinweisen die Angabe, ob personenbezogene Daten dem Training großer Sprachmodelle dienen. Auch die Nachbesserungsfristen gehen auseinander: 30 Tage in Oklahoma und Louisiana (die Frist in Louisiana läuft am 31. Juli 2027 aus), 45 Tage in Alabama und 60 Tage in Vermont bis zum 30. Juni 2029.
Datenschutzgesetze in Lateinamerika
Jede größere Volkswirtschaft Lateinamerikas hat inzwischen ein nationales Datenschutzgesetz, und die brasilianische Lei Geral de Proteção de Dados (LGPD) wird am aktivsten durchgesetzt.
| Gesetz | Rechtsraum | In Kraft seit | Wer geschützt wird | Höchste Sanktion | Gesetzestext |
|---|---|---|---|---|---|
| Lei Geral de Proteção de Dados (LGPD), Gesetz 13.709/2018 | Brasilien | 18. September 2020, Sanktionen ab dem 1. August 2021 | Personen in Brasilien | 50 Mio. brasilianische Real oder 2 % des in Brasilien erzielten Umsatzes je Verstoß | Planalto |
| Gesetz 25.326 zum Schutz personenbezogener Daten | Argentinien | 4. Oktober 2000 | natürliche und juristische Personen in Argentinien | Verwaltungsbußgelder, festgesetzt durch die AAIP | AAIP |
| Bundesgesetz zum Schutz personenbezogener Daten in der Hand Privater (LFPDPPP) | Mexiko | 6. Juli 2010, ersetzt durch ein neues LFPDPPP am 21. März 2025 | Personen in Mexiko | bis zu 320.000 UMA, der inflationsindexierten Bußgeldeinheit Mexikos | – |
| Gesetz Nr. 21.719 über den Schutz personenbezogener Daten | Chile | veröffentlicht am 13. Dezember 2024, vollständig anwendbar ab dem 1. Dezember 2026 | Personen in Chile | bis zu 20.000 UTM, rund 1,4 Millionen US-Dollar, für die schwersten Verstöße | – |
| Gesetz 1581 von 2012 zum Schutz personenbezogener Daten | Kolumbien | 17. Oktober 2012 | Personen in Kolumbien | bis zu 2.000 Monatsmindestlöhne, Durchsetzung durch die SIC | – |
| Organgesetz zum Schutz personenbezogener Daten (LOPDP) | Ecuador | 26. Mai 2021, Sanktionen ab Mai 2023 | Personen in Ecuador | bis zu 1 % des Geschäftsvolumens des Vorjahres | – |
| Gesetz 29733 zum Schutz personenbezogener Daten | Peru | 2011, Durchführungsverordnung 2013 | Personen in Peru | bis zu 100 UIT, den peruanischen Steuereinheiten | – |
| Gesetz 18.331 zum Schutz personenbezogener Daten | Uruguay | 11. August 2008 | Bürger und juristische Personen in Uruguay | Verwaltungsbußgelder, mit Pflicht zur Registrierung der Datenbanken | – |
Die LGPD übernimmt den Aufbau der DSGVO, mit Rechtsgrundlagen, Rechten der betroffenen Person und einer nationalen Behörde, der ANPD, deckelt das Bußgeld aber bei 2 % des in Brasilien erzielten Umsatzes je Verstoß, höchstens 50 Millionen brasilianische Real. Brasilien, Uruguay und Argentinien verfügen über einen Angemessenheitsbeschluss der Europäischen Union, die Europäische Kommission hält ihr Schutzniveau für Übermittlungen also für gleichwertig mit dem der DSGVO; der Beschluss für Brasilien wurde am 26. Januar 2026 angenommen und gilt wechselseitig.
Datenschutzgesetze im asiatisch-pazifischen Raum
Der asiatisch-pazifische Raum vereint die gegensätzlichsten Regime, von den strengen Lokalisierungsregeln der chinesischen PIPL bis zum indischen DPDP Act, der auf die Einwilligung setzt und noch schrittweise anläuft.
| Gesetz | Rechtsraum | In Kraft seit | Wer geschützt wird | Höchste Sanktion | Gesetzestext |
|---|---|---|---|---|---|
| Personal Information Protection Law (PIPL) | China | 1. November 2021 | Personen in China | 50 Mio. Yuan oder 5 % des Umsatzes des Vorjahres | – |
| Act on the Protection of Personal Information (APPI) | Japan | 1. April 2005, große Novelle zum 1. April 2022 | Personen in Japan | 100 Mio. Yen für juristische Personen | PPC |
| Personal Information Protection Act (PIPA) | Südkorea | 30. September 2011, große Novelle im September 2023 | Personen in Südkorea | bis zu 3 % des betroffenen Umsatzes | PIPC |
| Digital Personal Data Protection Act, 2023 (DPDP Act) | Indien | verabschiedet am 11. August 2023, schrittweise über die DPDP Rules von 2025 bis 2027 | Personen in Indien, die „data principals“ | 250 Crore Rupien, rund 30 Millionen US-Dollar, je Verstoß | MeitY |
| Personal Data Protection Act 2012 (PDPA) | Singapur | 2. Juli 2014 | Personen in Singapur | 1 Mio. Singapur-Dollar oder 10 % des in Singapur erzielten Jahresumsatzes | Singapore Statutes |
| Privacy Act 1988 mit den Australian Privacy Principles | Australien | Dezember 1988, Sanktionen im Dezember 2022 angehoben | Personen in Australien | 50 Mio. Australische Dollar, das Dreifache des erlangten Vorteils oder 30 % des bereinigten Umsatzes | OAIC |
| Privacy Act 2020 | Neuseeland | 1. Dezember 2020 | Personen in Neuseeland | 10.000 Neuseeland-Dollar je Zuwiderhandlung | NZ Legislation |
| Personal Data Protection Act B.E. 2562 (PDPA) | Thailand | 1. Juni 2022 | Personen in Thailand | 5 Mio. Baht Verwaltungsbußgeld | – |
| Gesetz Nr. 27/2022 zum Schutz personenbezogener Daten (PDP Law) | Indonesien | 17. Oktober 2022, Übergangsfrist bis Oktober 2024 | Personen in Indonesien | 2 % des Jahresumsatzes | – |
| Dekret 13/2023 zum Schutz personenbezogener Daten (PDPD) | Vietnam | 1. Juli 2023, das PDP-Gesetz folgt zum 1. Januar 2026 | Personen in Vietnam | Verwaltungsbußgelder, bis zu 5 % des Umsatzes nach dem Gesetz von 2026 | – |
| Data Privacy Act of 2012 (RA 10173) | Philippinen | 8. September 2012 | Personen auf den Philippinen | 5 Mio. Philippinische Peso und mögliche Freiheitsstrafe | NPC |
| Personal Data Protection Act 2010 (PDPA) | Malaysia | 15. November 2013, 2024 geändert | Personen in einer geschäftlichen Transaktion | 1 Mio. Ringgit und mögliche Freiheitsstrafe | PDP Department |
Die PIPL gilt oft als chinesische DSGVO, geht aber weiter: Das Gesetz verlangt eine Sicherheitsprüfung für Übermittlungen ins Ausland und die Lokalisierung bestimmter Daten. Der Fahrdienstvermittler Didi erhielt auf dieser Grundlage 2022 ein Bußgeld von 8,026 Milliarden Yuan, rund 1,2 Milliarden US-Dollar. Der indische DPDP Act ist das jüngste der großen Regime; seine Durchführungsregeln wurden 2025 abgeschlossen und die Pflichten laufen bis 2027 gestaffelt an, weshalb international tätige Unternehmen ihr Compliance-Programm bereits jetzt aufbauen.
Datenschutzgesetze im Nahen Osten und in Afrika
Die meisten Golfstaaten und die größten Volkswirtschaften Afrikas haben seit 2018 Datenschutzgesetze nach dem Vorbild der DSGVO erlassen, jedes mit einer nationalen Aufsichtsbehörde.
| Gesetz | Rechtsraum | In Kraft seit | Wer geschützt wird | Höchste Sanktion | Gesetzestext |
|---|---|---|---|---|---|
| Gesetz 5741-1981 zum Schutz der Privatsphäre, Änderung 13 | Israel | 1981, Änderung 13 seit dem 14. August 2025 | Personen in Israel | Verwaltungsbußgelder nach Änderung 13 | PPA |
| Gesetz Nr. 6698 zum Schutz personenbezogener Daten (KVKK) | Türkei | 7. April 2016 | Personen in der Türkei | jährlich angepasste Verwaltungsbußgelder | KVKK |
| Personal Data Protection Law (PDPL) | Saudi-Arabien | 14. September 2023, Übergangsfrist bis September 2024 | Personen in Saudi-Arabien | 5 Mio. Saudi-Riyal, im Wiederholungsfall verdoppelt | SDAIA |
| Föderales Dekret-Gesetz Nr. 45 von 2021 (PDPL) | Vereinigte Arabische Emirate | 2. Januar 2022 | Personen in den Vereinigten Arabischen Emiraten | durch Ausführungsbestimmungen festzulegen | Regierung der VAE |
| Gesetz Nr. 13 von 2016 zum Schutz personenbezogener Daten | Katar | 2017 | Personen in Katar | 5 Mio. Katar-Riyal | Compliance QCERT |
| Gesetz Nr. 30 von 2018 zum Schutz personenbezogener Daten (PDPL) | Bahrain | 1. August 2019 | Personen in Bahrain | 20.000 Bahrain-Dinar und mögliche Strafsanktionen | – |
| Protection of Personal Information Act (POPIA) | Südafrika | 1. Juli 2021 | Personen in Südafrika | 10 Mio. Rand oder Freiheitsstrafe | Information Regulator |
| Data Protection Act, 2019 | Kenia | 25. November 2019 | Personen in Kenia | 5 Mio. Kenia-Schilling oder 1 % des Jahresumsatzes | Kenya Law |
| Nigeria Data Protection Act, 2023 (NDPA) | Nigeria | 12. Juni 2023, an die Stelle der NDPR von 2019 getreten | Personen in Nigeria | 10 Mio. Naira oder 2 % des Jahresumsatzes, je nachdem, welcher Betrag höher ausfällt | NDPC |
| Gesetz Nr. 151 von 2020 zum Schutz personenbezogener Daten | Ägypten | Oktober 2020 | Personen in Ägypten | bis zu 5 Mio. Ägyptische Pfund und mögliche Freiheitsstrafe | – |
| Data Protection and Privacy Act, 2019 | Uganda | 2019 | Personen in Uganda | Bußgelder und mögliche Freiheitsstrafe | Ministerium für IKT |
| Data Protection Act, 2017 (DPA) | Mauritius | 15. Januar 2018 | Personen auf Mauritius | 200.000 Mauritius-Rupien und mögliche Freiheitsstrafe | Data Protection Office |
Was diese Gesetze im Marketing bedeuten
Für das Marketing und das Datenteam machen diese Gesetze aus Einwilligung, Zweckbindung und Nachweisbarkeit Anforderungen an das System, und die dauerhafte Antwort darauf ist eine Strategie für First-Party-Daten (first-party data) mit dokumentierter Einwilligung. Direkt beim Kunden erhobene Daten, mit klarer Einwilligung und benanntem Zweck, liefern in jedem Rechtsraum dieser Seite einen rechtmäßigen Ausgangspunkt, auch wenn Aufbewahrung, Betroffenenrechte und Übermittlung weiterhin eigene Pflichten nach sich ziehen. Am eindeutigsten sind Zero-Party-Daten, die der Kunde selbst angibt, etwa in einer Kanalpräferenz oder einem Profilfragebogen, weil der Zweck im Moment der Erhebung genannt wird. Third-Party-Daten (third-party data) liefern diesen Ausgangspunkt selten, und darin liegt einer der Gründe für das Ende der Third-Party-Cookies.
In Deutschland entscheidet sich das an konkreten Kanälen. Die E-Mail trägt die Kundenbeziehung, und der Widerspruch muss dort so einfach sein wie die Anmeldung. Das Einwilligungsbanner der Website und der App bestimmt, welche Skripte auslösen und damit, welcher Anteil der Zielgruppe überhaupt in der Messung erscheint. Das Weihnachtsgeschäft und die Cyber Week verdichten die Kontoanlagen auf wenige Tage: Formular, Einwilligungsprotokoll und Abmeldelink stehen dann unter Last, und der Datenschutzbeauftragte prüft sie vor der Saison statt mittendrin.
Zwei Bausteine bestimmen das Ergebnis. Das Consent-Management hält fest, was jeder Kunde je Zweck und je Kanal erlaubt hat, und wendet diesen Stand beim Versand an, nicht nur bei der Erhebung. Die Data Governance, also die Regeln dafür, wer welche Daten sehen, ändern und löschen darf, beantwortet die Fragen einer Prüfung: wo die personenbezogenen Daten liegen, wer Zugriff hat und ob eine Löschung tatsächlich überall greift.
Beide beruhen auf derselben Voraussetzung: zu wissen, wo jeder einzelne Datensatz eines Kunden liegt. Aus diesem Grund rücken Compliance und Kundendateninfrastruktur zusammen. Eine Customer Data Platform (CDP, auf Deutsch Kundendatenplattform), die die Profile an einer Stelle vereinheitlicht, hängt den Einwilligungsstand an jedes Profil und beantwortet Auskunfts- und Löschersuchen innerhalb der Monatsfrist der DSGVO, ohne ein Dutzend getrennter Systeme zu durchsuchen. Der Gewinn ist nicht nur defensiv: Dieselbe Vereinheitlichung dient auch dazu, die Daten in den Kanälen zu aktivieren, ohne personenbezogene Daten in jedes einzelne Werkzeug zu kopieren.
FAQ
Welche Datenschutzgesetze gelten für Kundendaten in Deutschland?
Für Kundendaten in Deutschland gelten die DSGVO, das BDSG und das TDDDG nebeneinander. Die DSGVO gilt als europäische Verordnung unmittelbar und regelt Rechtsgrundlage, Betroffenenrechte und Sanktionen. Das BDSG ergänzt die DSGVO im nationalen Spielraum, unter anderem für Beschäftigtendaten in § 26 BDSG. Das TDDDG regelt in § 25 die Einwilligung für das Speichern von Informationen auf einem Endgerät und den Zugriff darauf.
Was ist der Unterschied zwischen DSGVO und BDSG?
Die DSGVO ist die europäische Verordnung, die in allen 27 Mitgliedstaaten unmittelbar gilt; das BDSG ist das deutsche Gesetz, das sie dort ausfüllt, wo die DSGVO den Mitgliedstaaten einen Spielraum lässt. Das BDSG ersetzt die DSGVO an keiner Stelle, sondern regelt eigenständig etwa die Verarbeitung von Beschäftigtendaten (§ 26 BDSG) und die Pflicht zur Benennung eines Datenschutzbeauftragten (§ 38 Abs. 1 BDSG).
Ab wann muss ein Unternehmen einen Datenschutzbeauftragten benennen?
Nach § 38 Abs. 1 BDSG benennt eine nicht-öffentliche Stelle einen Datenschutzbeauftragten, sobald sie in der Regel mindestens 20 Personen ständig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigt. Unabhängig von dieser Zahl greift die Pflicht, wenn die Verarbeitung eine Datenschutz-Folgenabschätzung erfordert oder wenn personenbezogene Daten geschäftsmäßig zum Zweck der Übermittlung oder für die Markt- und Meinungsforschung verarbeitet werden.
Was regelt das TDDDG für Cookies?
§ 25 TDDDG verlangt die Einwilligung des Endnutzers, bevor ein Dienst Informationen auf dem Endgerät speichert oder auf bereits dort gespeicherte Informationen zugreift. Der Wortlaut nennt nicht das Cookie, sondern die Information auf dem Endgerät, sodass auch Local Storage, Kennungen aus mobilen SDKs und Fingerprinting, soweit es Eigenschaften des Endgeräts aktiv ausliest, darunterfallen. Das TDDDG trägt diesen Namen seit Mai 2024; bis dahin lautete die Abkürzung TTDSG.
Welche Datenschutzbehörde ist in Deutschland zuständig?
Für ein privates Unternehmen ist die Datenschutzbehörde des Bundeslandes zuständig, in dem das Unternehmen seinen Sitz hat; 16 Landesdatenschutzbehörden teilen sich diese Aufgabe. Der Bundesbeauftragte für den Datenschutz und die Informationsfreiheit (BfDI) beaufsichtigt Bundesbehörden, Telekommunikation und Post. Die Datenschutzkonferenz (DSK) veröffentlicht die gemeinsamen Auslegungspapiere der deutschen Aufsichtsbehörden, unter anderem zu Tracking und Einwilligung.
Wie hoch sind die Bußgelder nach der DSGVO?
Die DSGVO sieht als höchstes Bußgeld 20 Millionen Euro oder 4 % des weltweiten Jahresumsatzes vor, je nachdem, welcher Betrag höher ausfällt. Die europäischen Aufsichtsbehörden hatten bis Januar 2025 mehr als 5,8 Milliarden Euro an Bußgeldern verhängt, nach der DLA Piper GDPR Fines and Data Breach Survey von 2025. Das höchste Einzelbußgeld erging im Mai 2023 mit 1,2 Milliarden Euro gegen Meta wegen der Datenübermittlung in die USA.
Wie viele Länder haben ein Datenschutzgesetz?
Im Januar 2025 hatten 144 Länder ein nationales Datenschutzgesetz, nach Angaben der International Association of Privacy Professionals (IAPP). Diese Gesetze erfassen rund 82 % der Weltbevölkerung. Der Zuwachs verlief schnell: Der Rechtswissenschaftler Graham Greenleaf zählte um das Jahr 2000 rund 40 solcher Gesetze. Die verbleibenden Lücken liegen in Teilen Afrikas, in Zentralasien und im Pazifik.
Haben die US-Bundesstaaten eigene Datenschutzgesetze?
Ja: 24 US-Bundesstaaten haben ein allgemeines Datenschutzgesetz für Verbraucher erlassen, 20 davon in Kraft seit Juli 2026, weil ein entsprechendes Bundesgesetz fehlt. Kalifornien eröffnete die Reihe 2020 mit dem CCPA und bleibt der einzige Bundesstaat mit einer eigenen Datenschutzbehörde und mit Schutz für Beschäftigten- und B2B-Kontaktdaten. Die übrigen 23 folgen einem ähnlichen Muster mit Rechten auf Auskunft, Berichtigung, Löschung und Widerspruch.
Was hat die CCPA-Novelle 2026 geändert?
Das CCPA-Verordnungspaket mit Geltung ab dem 1. Januar 2026 führt die kalifornische Regelung von der Transparenzpflicht zur operativen Governance: Vor dem Verkauf oder der Weitergabe personenbezogener Daten, der Verarbeitung sensibler Daten oder dem Einsatz bestimmter automatisierter Technologien ist eine Risikobewertung fällig, und der Verbraucher darf nachfragen, ob ein Widerspruch umgesetzt wurde. Auskunftsersuchen reichen bis zum 1. Januar 2022 zurück, wenn Daten länger als ein Jahr aufbewahrt werden. Die Rechte bei automatisierten Entscheidungen greifen ab dem 1. Januar 2027.
Verwandte Artikel
- Datenschutz und Compliance mit einer CDP – wie vereinheitlichte Kundendaten die Compliance im Alltag tragen (auf Englisch)
- Data Privacy Governance: 8 Best Practices – ein Governance-Programm für mehrere Rechtsräume (auf Englisch)
- Consent-Management in der CDP – die Einwilligung über alle Kanäle hinweg anwenden (auf Englisch)
- Eine First-Party-Datenstrategie beginnt mit Vertrauen – Transparenz als Vorteil bei der Erhebung (auf Englisch)
- Datenschutz und Markenvertrauen in Zahlen – die Haltung der Verbraucher hinter diesen Gesetzen (auf Englisch)
Diese Seite ist eine redaktionelle Übersicht und keine Rechtsberatung; für Entscheidungen zur Compliance ist eine anwaltliche Prüfung erforderlich.
Diese Seite ist auch in folgenden Sprachen verfügbar: Data Privacy Laws by Country and U.S. State (2026) · 個人情報保護法と海外のデータ保護法一覧|罰則と2026年改正 · Lei Geral de Proteção de Dados: o que a LGPD exige · Ley de protección de datos personales: LFPDPPP · Loi Informatique et Libertés, RGPD, CCPA : données clients