See where CDP is headed with AI — Agentic World 2026, Oct 5–7, Miami →
English
CDP-Grundlagen

Datenschutzgesetze weltweit: DSGVO, BDSG, CCPA

Welche Datenschutzgesetze für Kundendaten gelten: DSGVO, BDSG und TDDDG in Deutschland, der CCPA in den USA und über 60 weitere Gesetze weltweit.

Kazuki Ohta Kazuki Ohta 27 Min. Lesezeit

Für die Verarbeitung von Kundendaten in Deutschland gelten drei Gesetze nebeneinander: die Datenschutz-Grundverordnung (DSGVO, englisch GDPR) als unmittelbar geltendes europäisches Recht, das Bundesdatenschutzgesetz (BDSG) als nationale Ergänzung und das TDDDG (bis Mai 2024 TTDSG) für den Zugriff auf Endgeräte.

Die drei Gesetze bilden den deutschen Ausschnitt eines weltweiten Regelwerks. Datenschutzgesetze (data privacy laws) regeln, wie Organisationen personenbezogene Daten erheben, speichern, verarbeiten und weitergeben, welche Rechte die betroffene Person an diesen Daten hat und welche Sanktion ein Verstoß nach sich zieht. Im Januar 2025 hatten 144 Länder ein nationales Datenschutzgesetz erlassen (IAPP); diese Gesetze erfassen rund 82 % der Weltbevölkerung. Wer aus Deutschland heraus in den USA, in Brasilien oder in Japan verkauft, fällt gleichzeitig unter mehrere davon. Diese Seite führt mehr als 60 dieser Gesetze nach Regionen auf, mit Geltungsbeginn, Schutzbereich und höchster Sanktion, und schließt mit dem, was sie für die Erhebung und die Aktivierung von Kundendaten bedeuten.

DSGVO, BDSG und TDDDG im Überblick

  • Die DSGVO (Verordnung (EU) 2016/679) gilt seit dem 25. Mai 2018 unmittelbar in den 27 Mitgliedstaaten der Europäischen Union sowie in Island, Liechtenstein und Norwegen
  • Das BDSG ergänzt die DSGVO dort, wo sie den Mitgliedstaaten einen Spielraum lässt; § 26 BDSG regelt die Verarbeitung von Beschäftigtendaten
  • Nach § 38 Abs. 1 BDSG benennt eine nicht-öffentliche Stelle einen Datenschutzbeauftragten, sobald sie in der Regel mindestens 20 Personen ständig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigt
  • Unabhängig von der Personenzahl greift dieselbe Pflicht, wenn die Verarbeitung eine Datenschutz-Folgenabschätzung erfordert oder wenn personenbezogene Daten geschäftsmäßig zum Zweck der Übermittlung oder für die Markt- und Meinungsforschung verarbeitet werden
  • Das TDDDG trägt den amtlichen Titel „Gesetz über den Datenschutz und den Schutz der Privatsphäre in der Telekommunikation und bei digitalen Diensten“ und heißt erst seit Mai 2024 so; § 25 TDDDG verlangt die Einwilligung für das Speichern von Informationen auf einem Endgerät und für den Zugriff darauf
  • Die Aufsicht über private Unternehmen liegt bei den 16 Landesdatenschutzbehörden, zuständig nach dem Sitz des Unternehmens; der Bundesbeauftragte für den Datenschutz und die Informationsfreiheit (BfDI) beaufsichtigt Bundesbehörden, Telekommunikation und Post
  • Die höchste Sanktion der DSGVO beträgt 20 Millionen Euro oder 4 % des weltweiten Jahresumsatzes, je nachdem, welcher Betrag höher ausfällt
  • Die europäischen Aufsichtsbehörden hatten bis Januar 2025 mehr als 5,8 Milliarden Euro an DSGVO-Bußgeldern verhängt (DLA Piper, 2025), darunter 1,2 Milliarden Euro gegen Meta im Mai 2023
  • Der kalifornische CCPA hat den Schritt von der Transparenzpflicht zur Governance vollzogen: Ein Verordnungspaket mit Geltung ab dem 1. Januar 2026 verlangt eine Risikobewertung vor bestimmten Verarbeitungen; die Rechte bei automatisierten Entscheidungen greifen ab dem 1. Januar 2027

Was diese Gesetze von einem Kundendatensystem verlangen

Vier Anforderungen bestimmen den Aufbau eines Kundendatensystems in Deutschland: eine Rechtsgrundlage vor der ersten Verarbeitung, die Antwort auf Betroffenenanfragen binnen eines Monats, die Einwilligung nach § 25 TDDDG für den Zugriff auf Endgeräte und ein Datenschutzbeauftragter ab 20 Personen. Alle vier schlagen sich in Datenfeldern, Protokollen und Fristen nieder, nicht in Formulierungen der Datenschutzerklärung.

Eine Rechtsgrundlage vor der ersten Verarbeitung

Die DSGVO verlangt eine Rechtsgrundlage, bevor die Verarbeitung beginnt; die Einwilligung ist eine davon, die Vertragserfüllung und das berechtigte Interesse sind weitere. Diese Reihenfolge kehrt die Voreinstellung um, die ein amerikanisches Marketingteam kennt: In den USA lassen der CCPA und die Gesetze nach dem Muster Virginias die Verarbeitung zu, bis der Verbraucher widerspricht. Die DSGVO untersagt die Verarbeitung, solange keine Rechtsgrundlage feststeht.

Die Folge ist technischer Natur. Dieselbe Person unterliegt bei der Werbeansprache der Einwilligung, bei der Rechnungsstellung einer anderen Rechtsgrundlage und, bei Wohnsitz in Kalifornien, der amerikanischen Widerspruchsregel. Ein einzelnes Ja-Nein-Feld bildet diese drei Zustände nicht ab: Der Einwilligungsstand gehört je Person, je Zweck und je Rechtsraum in den Datenbestand.

Betroffenenanfragen und die Monatsfrist

Die DSGVO setzt einen Monat für die Antwort auf ein Auskunfts- oder Löschersuchen; bei komplexen Anfragen verlängert sich die Frist um zwei Monate. Ein Monat ist knapp, wenn derselbe Kunde als vier Datensätze in vier Systemen vorliegt.

Die Identitätsauflösung (identity resolution) führt diese vier Datensätze zu einem Profil zusammen, und das Datenteam muss vor der ersten Anfrage wissen, wo die personenbezogenen Daten eines Kunden liegen. Wer das Verzeichnis von Verarbeitungstätigkeiten erst am Tag der ersten Anfrage aufbaut, braucht dafür länger als einen Monat.

Cookies und Endgeräte nach § 25 TDDDG

§ 25 TDDDG verlangt die Einwilligung des Endnutzers, bevor ein Dienst Informationen auf der Endeinrichtung (Endgerät) speichert oder auf bereits dort gespeicherte Informationen zugreift. Der Wortlaut nennt nicht das Cookie, sondern die Information auf dem Endgerät: Local Storage, Kennungen aus mobilen SDKs und Fingerprinting, soweit es Eigenschaften des Endgeräts aktiv ausliest, fallen ebenso darunter.

Die europäische Grundlage dieses Bereichs ist die ePrivacy-Richtlinie 2002/58/EG, deren Einwilligungspflicht für Cookies aus der Änderung von 2009 stammt und deren Sanktionen jeder Mitgliedstaat selbst festlegt. Für die Marketingleitung liegt der eigentliche Wendepunkt anderswo: Mit dem Rückgang der Third-Party-Cookies verschieben sich Messung und Aussteuerung auf das Cookieless-Tracking und auf direkt erhobene Daten; dort wird die Einwilligung einmal eingeholt, in einem Zusammenhang, den der Kunde wiedererkennt.

Der Datenschutzbeauftragte ab 20 Personen

Nach § 38 Abs. 1 BDSG benennt eine nicht-öffentliche Stelle einen Datenschutzbeauftragten, sobald sie in der Regel mindestens 20 Personen ständig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigt. Unabhängig von dieser Zahl greift die Pflicht, wenn die Verarbeitung eine Datenschutz-Folgenabschätzung erfordert oder wenn personenbezogene Daten geschäftsmäßig zum Zweck der Übermittlung oder für die Markt- und Meinungsforschung verarbeitet werden. Die Schwelle liegt damit weit unter der Größe, ab der ein Unternehmen eine eigene Rechtsabteilung unterhält.

Drei Entscheidungen eines Kundendatenprojekts laufen über den Datenschutzbeauftragten: die gewählte Rechtsgrundlage, die Speicherdauer der Profile und der Inhalt des Einwilligungsbanners. Die Compliance einer Kampagne entscheidet sich deshalb beim Entwurf des Formulars und des Segments, nicht beim Versand.

Wer den Datenschutz in Deutschland beaufsichtigt

Für ein privates Unternehmen in Deutschland ist die Datenschutzbehörde des Bundeslandes zuständig, in dem das Unternehmen seinen Sitz hat. Die 16 Landesdatenschutzbehörden teilen sich diese Aufgabe: Das Bayerische Landesamt für Datenschutzaufsicht (BayLDA) prüft ein Unternehmen mit Sitz in Bayern, der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg (LfDI) ein Unternehmen mit Sitz in Stuttgart. Der BfDI beaufsichtigt die Bundesbehörden sowie die Unternehmen der Telekommunikation und der Post; für den Onlineshop eines Händlers in Nordrhein-Westfalen ist der BfDI nicht zuständig.

Die Datenschutzkonferenz (DSK), das gemeinsame Gremium der unabhängigen Datenschutzaufsicht in Deutschland, veröffentlicht Beschlüsse und Orientierungshilfen, in denen sich die Behörden auf eine gemeinsame Auslegung festlegen. Für ein Kundendatensystem sind das die Papiere zu Tracking und Einwilligung. Diese Papiere binden kein Gericht, geben aber wieder, woran die zuständige Behörde eine Prüfung ausrichtet.

Wie sich die großen Regime operativ unterscheiden

Drei Unterschiede bestimmen, was ein Compliance-System leisten muss: das Einwilligungsmodell (Opt-in oder Opt-out), die Frist für die Antwort an die betroffene Person und die Pflicht, Daten im Land zu halten. Die Tabelle fasst diese drei Größen für die Regime zusammen, die den Umgang mit Kundendaten am häufigsten berühren.

Rechtsraum (Gesetz)EinwilligungsmodellFrist für Auskunft und LöschungDatenlokalisierung vorgeschrieben
Deutschland, EU und EWR (DSGVO, BDSG, TDDDG)Opt-in: Rechtsgrundlage vor der Verarbeitung1 Monat, bei komplexen Anfragen um 2 Monate verlängerbarNein
Vereinigtes Königreich (UK GDPR)Opt-in1 MonatNein
US-Bundesstaaten (CCPA/CPRA und die Gesetze nach dem Muster Virginias)Opt-out für Verkauf, zielgerichtete Werbung und Profiling; Opt-in für Minderjährige und sensible Daten in den meisten Bundesstaaten45 Tage, meist um 45 Tage verlängerbarNein
Québec, Kanada (Loi 25)Opt-in für sensible Daten; Einwilligung als Grundregel30 TageNein
Brasilien (LGPD)Opt-in: Rechtsgrundlage erforderlich15 Tage für AuskunftsersuchenNein
China (PIPL)Opt-in, mit gesonderter Einwilligung für Übermittlungen ins Auslandkeine gesetzliche Frist („zeitnah“)Ja: Sicherheitsprüfung vor dem Export, Lokalisierung für kritische Betreiber
Russland (152-FZ)Opt-in30 TageJa: Daten russischer Staatsangehöriger auf Servern in Russland
Vietnam (PDPD, ab 2026 PDP-Gesetz)Opt-in72 Stunden für bestimmte AnfragenJa, für bestimmte Daten und Anbieter
Indien (DPDP Act)Opt-in, Einwilligung „frei, spezifisch, informiert“durch die DPDP Rules festzulegenkeine allgemeine Pflicht, sektorale Regeln bestehen
Japan (APPI)Information vorab; Opt-out für die Weitergabe an Dritte unter Bedingungenohne unangemessene VerzögerungNein

Für den Aufbau des Systems laufen diese Zeilen auf eine einzige Vorgabe hinaus: „nicht verarbeiten, solange keine Einwilligung vorliegt“ (DSGVO, PIPL) und „verarbeiten, bis widersprochen wird“ (Gesetze der US-Bundesstaaten) sind gegenläufige Voreinstellungen; ein einziges Kennzeichen im Profil bildet sie nicht ab.

Datenschutzgesetze in Europa

Die Datenschutz-Grundverordnung (DSGVO), Verordnung (EU) 2016/679, gilt in den 27 Mitgliedstaaten der Europäischen Union sowie in Island, Liechtenstein und Norwegen, und jeder Mitgliedstaat ergänzt sie durch nationales Recht: in Deutschland durch das BDSG und, für den Zugriff auf Endgeräte, durch das TDDDG.

GesetzRechtsraumIn Kraft seitWer geschützt wirdHöchste SanktionGesetzestext
Datenschutz-Grundverordnung (DSGVO), Verordnung (EU) 2016/679Europäische Union und EWR (30 Länder)25. Mai 2018Personen in der EU und im EWR20 Mio. € oder 4 % des weltweiten JahresumsatzesEUR-Lex
Bundesdatenschutzgesetz (BDSG)Deutschland25. Mai 2018 (BDSG neue Fassung)Personen, deren Daten in Deutschland verarbeitet werdendie Sanktionen der DSGVO, verhängt durch die zuständige Landesdatenschutzbehördegesetze-im-internet.de
TDDDG, „Gesetz über den Datenschutz und den Schutz der Privatsphäre in der Telekommunikation und bei digitalen Diensten“ (bis Mai 2024 TTDSG)Deutschland1. Dezember 2021, umbenannt im Mai 2024Personen, auf deren Endgerät zugegriffen wirdGeldbuße bis zu 300.000 € (§ 28 TDDDG); Aufsicht durch die Landesdatenschutzbehörden, für Telekommunikationsanbieter und Bundesbehörden durch den BfDI (§ 29 Abs. 2 TDDDG)gesetze-im-internet.de
ePrivacy-Richtlinie 2002/58/EG, Ursprung der Cookie-EinwilligungEuropäische Union31. Juli 2002, Cookie-Teil 2009 geändertNutzer elektronischer Kommunikationsdienstevon jedem Mitgliedstaat festgelegtEUR-Lex
UK GDPR und Data Protection Act 2018Vereinigtes Königreich25. Mai 2018, UK GDPR seit dem 1. Januar 2021Einwohner des Vereinigten Königreichs17,5 Mio. £ oder 4 % des weltweiten Jahresumsatzeslegislation.gov.uk
Revidiertes Bundesgesetz über den Datenschutz (revDSG)Schweiz1. September 2023Personen in der Schweiz250.000 Schweizer Franken, gegen die verantwortlichen PersonenFedlex
Föderales Gesetz Nr. 152-FZ über personenbezogene DatenRussland26. Januar 2007russische Staatsangehörige, mit Pflicht zur Datenlokalisierungbis zu 3 % des Umsatzes, gedeckelt auf 500 Mio. Rubel, bei wiederholten Datenpannen

Die DSGVO erfasst jede Organisation weltweit, die Personen in der Europäischen Union anspricht oder das Verhalten dieser Personen beobachtet. Die Durchsetzung ist nicht theoretisch: Die europäischen Aufsichtsbehörden hatten bis Januar 2025 mehr als 5,8 Milliarden Euro an Bußgeldern verhängt (DLA Piper GDPR Fines and Data Breach Survey, 2025). Das höchste Bußgeld, 1,2 Milliarden Euro gegen Meta, erging im Mai 2023 wegen der Datenübermittlung zwischen der Europäischen Union und den USA.

Wie personenbezogene Daten die EU verlassen dürfen

Personenbezogene Daten verlassen die Europäische Union nur über einen anerkannten Mechanismus: einen Angemessenheitsbeschluss, die Zertifizierung unter dem EU-U.S. Data Privacy Framework oder Standardvertragsklauseln. Die Europäische Kommission erteilt einen Angemessenheitsbeschluss für Länder, deren Schutzniveau sie als gleichwertig ansieht, darunter das Vereinigte Königreich, Japan, Südkorea, Argentinien, Uruguay und, seit einem wechselseitigen Beschluss vom 26. Januar 2026, Brasilien.

Amerikanische Unternehmen zertifizieren sich selbst unter dem EU-U.S. Data Privacy Framework, angenommen im Juli 2023. Zuvor war der Vorgängermechanismus für ungültig erklärt worden, und genau seine Nutzung hatte Meta das Bußgeld eingebracht. Für alle übrigen Länder beruht die Übermittlung auf Standardvertragsklauseln, einem standardisierten Vertragstext, in der Praxis verbunden mit einer Folgenabschätzung für die Übermittlung. China kennt die gespiegelte Vorgabe: Nach der PIPL setzt der Export personenbezogener Daten aus China eine staatliche Sicherheitsprüfung, einen Standardvertrag oder eine Zertifizierung voraus.

Die Bundesgesetze der USA und Kanadas

Die USA regeln den Datenschutz auf Bundesebene sektoral, für Kinder, Gesundheit, Finanzen und Bildung, wohingegen Kanada ein einziges nationales Gesetz für den privaten Sektor hat und Québec ein strengeres Provinzgesetz.

GesetzRechtsraumIn Kraft seitWer geschützt wirdHöchste SanktionGesetzestext
Children’s Online Privacy Protection Act (COPPA)USA (Bund)21. April 2000Kinder unter 13 Jahrenab 50.000 US-Dollar je Verstoß, jährlich an die Inflation angepasstFTC
Health Insurance Portability and Accountability Act (HIPAA)USA (Bund)1996, Privacy Rule anwendbar ab dem 14. April 2003Patienten, für geschützte Gesundheitsdatenab 1,5 Mio. US-Dollar je Verstoßkategorie und Jahr, inflationsangepasstHHS
Gramm-Leach-Bliley Act (GLBA)USA (Bund)12. November 1999Kunden von Finanzinstituten100.000 US-Dollar je Verstoß für Institute, 10.000 US-Dollar für EinzelpersonenFTC
Family Educational Rights and Privacy Act (FERPA)USA (Bund)1974Schüler und Studierende, für BildungsunterlagenVerlust der Bildungsmittel des BundesED.gov
Personal Information Protection and Electronic Documents Act (PIPEDA)Kanada (Bund, privater Sektor)1. Januar 2001, vollständig ab dem 1. Januar 2004kanadische Verbraucher in einer geschäftlichen Tätigkeit100.000 Kanadische Dollar je VerstoßOPC
Loi 25 (Gesetz zur Modernisierung des Schutzes personenbezogener Informationen)Québec, Kanadastufenweise September 2022 bis 2024, Kernvorschriften ab dem 22. September 2023Einwohner von Québec25 Mio. Kanadische Dollar oder 4 % des weltweiten UmsatzesCAI

Die PIPEDA beruht auf zehn Grundsätzen der fairen Informationsverarbeitung, von der Rechenschaftspflicht der Organisation bis zum Auskunftsrecht der Person. Ein deutsches Unternehmen, das nach Kanada liefert, folgt diesen Grundsätzen für seine kanadischen Kunden, wohingegen dieselbe Verarbeitung in Europa weiterhin der DSGVO unterliegt. Die Loi 25 aus Québec geht über das Bundesgesetz hinaus: Ihre Sanktionen in der Größenordnung der DSGVO, 25 Millionen Kanadische Dollar oder 4 % des weltweiten Umsatzes, machen die Loi 25 zum strengsten Datenschutzgesetz Nordamerikas außerhalb Kaliforniens.

Welche US-Bundesstaaten ein allgemeines Datenschutzgesetz haben

Vierundzwanzig US-Bundesstaaten haben ein allgemeines Datenschutzgesetz für Verbraucher erlassen. 20 davon gelten seit Juli 2026; die vier jüngsten – Alabama, Louisiana, Oklahoma und Vermont – treten zwischen 2027 und 2028 in Kraft. Die meisten folgen dem Muster Virginias, mit Rechten auf Auskunft, Berichtigung, Löschung und Widerspruch gegen Verkauf, zielgerichtete Werbung und Profiling. Kalifornien reicht am weitesten, weil das Gesetz dort auch Beschäftigten- und B2B-Kontaktdaten erfasst; Maryland verlangt die strengste Datenminimierung.

Die Anwendbarkeit hängt von Schwellenwerten ab, nicht vom Sitz des Unternehmens: Die meisten dieser Gesetze erfassen Unternehmen, die Daten von 100.000 oder mehr Einwohnern verarbeiten, oder von 25.000, wenn ein Teil der Erlöse aus dem Verkauf von Daten stammt. Den Ausschlag gibt der Kundenbestand in diesem Bundesstaat.

GesetzBundesstaatIn Kraft seitHöchste SanktionGesetzestext
California Consumer Privacy Act, geändert durch den California Privacy Rights Act (CCPA/CPRA)Kalifornien1. Januar 2020, CPRA-Änderungen ab dem 1. Januar 2023, Verordnungen von 2026 ab dem 1. Januar 20262.663 US-Dollar je Verstoß, 7.988 US-Dollar bei Vorsatz oder bei Verbrauchern unter 16 Jahren (an den Verbraucherpreisindex angepasst zum 1. Januar 2025)CA AG
Virginia Consumer Data Protection Act (VCDPA)Virginia1. Januar 20237.500 US-Dollar je VerstoßVirginia LIS
Colorado Privacy Act (CPA)Colorado1. Juli 202320.000 US-Dollar je VerstoßCO General Assembly
Connecticut Data Privacy Act (CTDPA)Connecticut1. Juli 20235.000 US-Dollar je vorsätzlichem VerstoßCT General Assembly
Utah Consumer Privacy Act (UCPA)Utah31. Dezember 20237.500 US-Dollar je VerstoßUtah Legislature
Texas Data Privacy and Security Act (TDPSA)Texas1. Juli 20247.500 US-Dollar je Verstoß
Oregon Consumer Privacy Act (OCPA)Oregon1. Juli 20247.500 US-Dollar je Verstoß
Florida Digital Bill of Rights (FDBR)Florida1. Juli 202450.000 US-Dollar je Verstoß, in bestimmten Fällen verdreifacht
Montana Consumer Data Privacy Act (MTCDPA)Montana1. Oktober 2024im Gesetz nicht beziffert, Durchsetzung durch den Attorney General
Iowa Consumer Data Protection Act (ICDPA)Iowa1. Januar 20257.500 US-Dollar je Verstoß
Delaware Personal Data Privacy Act (DPDPA)Delaware1. Januar 202510.000 US-Dollar je Verstoß, über das Verbraucherbetrugsrecht
Nebraska Data Privacy Act (NDPA)Nebraska1. Januar 20257.500 US-Dollar je Verstoß
New Hampshire Privacy Act (SB 255)New Hampshire1. Januar 202510.000 US-Dollar je Verstoß, über das Verbraucherschutzrecht
New Jersey Data Privacy Act (NJDPA)New Jersey15. Januar 202510.000 US-Dollar beim ersten Verstoß, 20.000 US-Dollar danach
Tennessee Information Privacy Act (TIPA)Tennessee1. Juli 20257.500 US-Dollar je Verstoß, bei Vorsatz verdreifacht
Minnesota Consumer Data Privacy Act (MCDPA)Minnesota31. Juli 20257.500 US-Dollar je Verstoß
Maryland Online Data Privacy Act (MODPA)Maryland1. Oktober 202510.000 US-Dollar je Verstoß, 25.000 US-Dollar im Wiederholungsfall
Indiana Consumer Data Protection Act (INCDPA)Indiana1. Januar 20267.500 US-Dollar je Verstoß
Kentucky Consumer Data Protection Act (KCDPA)Kentucky1. Januar 20267.500 US-Dollar je Verstoß
Rhode Island Data Transparency and Privacy Protection Act (RIDTPPA)Rhode Island1. Januar 202610.000 US-Dollar je Verstoß
Alabama Personal Data Protection Act (APDPA)Alabama1. Mai 2027 (noch nicht in Kraft)15.000 US-Dollar je VerstoßALISON (HB 351)
Louisiana Data Privacy Act (LDPA)Louisiana1. Januar 2027 (noch nicht in Kraft)über das Gesetz gegen unlautere Handelspraktiken, ohne eigenes KlagerechtLegislative von Louisiana (SB 386)
Oklahoma Consumer Data Privacy Act (OCDPA)Oklahoma1. Januar 2027 (noch nicht in Kraft)7.500 US-Dollar je Verstoß
Vermont Data Privacy and Online Surveillance ActVermont1. Januar 2028 (noch nicht in Kraft)über das Verbraucherschutzgesetz von VermontLegislative von Vermont (Act 145)

Die CCPA/CPRA erfasst gewinnorientierte Unternehmen mit einem Jahresumsatz über 26.625.000 US-Dollar, mit Daten von 100.000 oder mehr Verbrauchern oder Haushalten oder mit mindestens der Hälfte der Erlöse aus dem Verkauf oder der Weitergabe personenbezogener Daten. Kalifornien hat mit der California Privacy Protection Agency (CPPA) die einzige eigene Datenschutzbehörde eines Bundesstaats geschaffen; in den übrigen 23 Bundesstaaten setzt der Attorney General das Gesetz durch, und keiner eröffnet dem Verbraucher ein eigenes Klagerecht über die kalifornische Regelung zu Datenpannen hinaus. Die Dollarbeträge sind an den Verbraucherpreisindex gebunden und werden in jedem ungeraden Jahr neu festgesetzt – die Umsatzschwelle lag vor der Anpassung zum 1. Januar 2025 bei 25 Millionen US-Dollar –, weshalb der aktuelle Stand der CPPA maßgeblich ist und nicht der Betrag im ursprünglichen Gesetzestext. Die Bindung erfasst auch den gesetzlichen Schadenersatz aus dem Klagerecht bei Datenpannen: 107 bis 799 US-Dollar je Verbraucher und Vorfall statt der 100 bis 750 US-Dollar des ursprünglichen Textes.

Die Beträge je Verstoß täuschen, solange sie einzeln gelesen werden, denn die Sanktion vervielfacht sich mit der Zahl der betroffenen Verbraucher: Der Vergleich zwischen Sephora und dem kalifornischen Attorney General belief sich 2022 auf 1,2 Millionen US-Dollar für eine einzige Tracking-Praxis. Die Tabelle erfasst zudem nur die allgemeinen Gesetze; engere Gesetze einzelner Bundesstaaten greifen ebenfalls in ein Kundendatensystem ein, allen voran der My Health My Data Act des Bundesstaats Washington, der Rückschlüsse auf den Gesundheitszustand erfasst und dem Verbraucher ein eigenes Klagerecht gibt.

Die wichtigste Veränderung des Jahres 2026 betrifft nicht die vier neuen Gesetze, sondern die bereits geltenden; Kalifornien, das seit dem CPRA gesetzgeberisch still war, ist am weitesten gegangen. Ein CCPA-Verordnungspaket mit Geltung ab dem 1. Januar 2026 verlangt eine Risikobewertung vor bestimmten Verarbeitungen (Verkauf oder Weitergabe personenbezogener Daten, Verarbeitung sensibler Daten und bestimmte automatisierte Technologien), erlaubt dem Verbraucher die Nachfrage, ob ein Widerspruch umgesetzt wurde, erstreckt Auskunftsersuchen bis zum 1. Januar 2022 zurück, wenn Daten länger als ein Jahr aufbewahrt werden, und verlangt, dass eine Berichtigung auch dann Bestand hat, wenn eine wiederkehrende Quelle später den alten Wert erneut liefert. Die Vorschriften zu automatisierten Entscheidungen – Vorabinformation, Auskunft und Widerspruchsrecht – greifen ab dem 1. Januar 2027, die Zertifizierungen für Cybersicherheitsaudits laufen ab dem 1. April 2028 nach Umsatzklassen an. Getrennt davon hat die Legislative zum Ende ihrer Sitzungsperiode am 31. August 2026 acht Datenschutzgesetze an den Gouverneur übergeben, mit Entscheidung bis zum 30. September; bei Unterzeichnung treten ein Verbot des Verkaufs und der Weitergabe sensibler personenbezogener Daten außer auf Weisung des Verbrauchers (AB 1542) und ein erweitertes Löschrecht für Daten, die „von oder über“ einen Verbraucher erhoben wurden (SB 923), am 1. Januar 2027 in Kraft.

Auch außerhalb Kaliforniens ändern die Bundesstaaten die geltenden Gesetze. Die Novelle in Connecticut, überwiegend ab dem 1. Juli 2026 anwendbar, senkt die Anwendungsschwelle von 100.000 auf 35.000 Einwohner, fügt Auslöser ganz ohne Mengenschwelle hinzu (Verarbeitung sensibler Daten oder Angebot personenbezogener Daten zum Verkauf), erweitert die Definition sensibler Daten, verlangt eine gesonderte Folgenabschätzung für Profiling bei Verarbeitungen ab dem 1. August 2026 und schreibt vor, dass Datenschutzhinweise angeben, ob personenbezogene Daten dem Training großer Sprachmodelle dienen. Ein zweites Paket aus Connecticut, anwendbar ab dem 1. Oktober 2026, verbietet den Verkauf präziser Standortdaten (wie zuvor Maryland, Virginia und Oregon) und führt eine Registrierung für Datenhändler ein. Maryland hat seine Definition der präzisen Standortdaten bei 1.750 Fuß, rund 533 Metern, belassen, aber auf Mobilgeräte und Fahrzeuge erstreckt und den wissentlichen Verkauf personenbezogener Daten an staatliche Stellen untersagt, die sich kürzlich an der Durchsetzung des Einwanderungsrechts beteiligt oder sie unterstützt haben. New Jersey hat den Verkauf sensibler Daten zum 30. Juni 2026 untersagt, New Hampshire den Verkauf personenbezogener Daten eines Kindes ab dem 1. Januar 2027. Das Muster bleibt gleich: Die Bundesstaaten definieren nicht mehr nur Verbraucherrechte; sie legen klare Grenzen fest, welche Datenkategorien verkauft werden dürfen und an wen.

Die vier jüngsten Gesetze weichen vom Muster Virginias in Punkten ab, die in der Praxis zählen. Alabama behandelt Weitergaben zu Analysezwecken oder für bestimmte Marketingdienste in der Regel nicht als „Verkauf“ von Daten und verlangt keine Datenschutz-Folgenabschätzung. Louisiana verlangt mindestens zwei sichere und zuverlässige Wege, um Rechte geltend zu machen, und einen deutlich sichtbaren Hinweis, wenn sensible oder biometrische Daten zum Verkauf angeboten werden. Oklahoma unterwirft jedes Recht einschließlich des Widerspruchs einer Authentifizierung, anders als Kalifornien, wo ein Widerspruch nicht verifiziert wird, und behandelt pseudonyme Daten als personenbezogen, sobald sie sich vernünftigerweise einer identifizierbaren Person zuordnen lassen. Vermont, als letztes am 1. Januar 2028 anwendbar, ergänzt Rechte gegenüber automatisierten Entscheidungen mit rechtlicher oder ähnlich erheblicher Wirkung und verlangt in Datenschutzhinweisen die Angabe, ob personenbezogene Daten dem Training großer Sprachmodelle dienen. Auch die Nachbesserungsfristen gehen auseinander: 30 Tage in Oklahoma und Louisiana (die Frist in Louisiana läuft am 31. Juli 2027 aus), 45 Tage in Alabama und 60 Tage in Vermont bis zum 30. Juni 2029.

Datenschutzgesetze in Lateinamerika

Jede größere Volkswirtschaft Lateinamerikas hat inzwischen ein nationales Datenschutzgesetz, und die brasilianische Lei Geral de Proteção de Dados (LGPD) wird am aktivsten durchgesetzt.

GesetzRechtsraumIn Kraft seitWer geschützt wirdHöchste SanktionGesetzestext
Lei Geral de Proteção de Dados (LGPD), Gesetz 13.709/2018Brasilien18. September 2020, Sanktionen ab dem 1. August 2021Personen in Brasilien50 Mio. brasilianische Real oder 2 % des in Brasilien erzielten Umsatzes je VerstoßPlanalto
Gesetz 25.326 zum Schutz personenbezogener DatenArgentinien4. Oktober 2000natürliche und juristische Personen in ArgentinienVerwaltungsbußgelder, festgesetzt durch die AAIPAAIP
Bundesgesetz zum Schutz personenbezogener Daten in der Hand Privater (LFPDPPP)Mexiko6. Juli 2010, ersetzt durch ein neues LFPDPPP am 21. März 2025Personen in Mexikobis zu 320.000 UMA, der inflationsindexierten Bußgeldeinheit Mexikos
Gesetz Nr. 21.719 über den Schutz personenbezogener DatenChileveröffentlicht am 13. Dezember 2024, vollständig anwendbar ab dem 1. Dezember 2026Personen in Chilebis zu 20.000 UTM, rund 1,4 Millionen US-Dollar, für die schwersten Verstöße
Gesetz 1581 von 2012 zum Schutz personenbezogener DatenKolumbien17. Oktober 2012Personen in Kolumbienbis zu 2.000 Monatsmindestlöhne, Durchsetzung durch die SIC
Organgesetz zum Schutz personenbezogener Daten (LOPDP)Ecuador26. Mai 2021, Sanktionen ab Mai 2023Personen in Ecuadorbis zu 1 % des Geschäftsvolumens des Vorjahres
Gesetz 29733 zum Schutz personenbezogener DatenPeru2011, Durchführungsverordnung 2013Personen in Perubis zu 100 UIT, den peruanischen Steuereinheiten
Gesetz 18.331 zum Schutz personenbezogener DatenUruguay11. August 2008Bürger und juristische Personen in UruguayVerwaltungsbußgelder, mit Pflicht zur Registrierung der Datenbanken

Die LGPD übernimmt den Aufbau der DSGVO, mit Rechtsgrundlagen, Rechten der betroffenen Person und einer nationalen Behörde, der ANPD, deckelt das Bußgeld aber bei 2 % des in Brasilien erzielten Umsatzes je Verstoß, höchstens 50 Millionen brasilianische Real. Brasilien, Uruguay und Argentinien verfügen über einen Angemessenheitsbeschluss der Europäischen Union, die Europäische Kommission hält ihr Schutzniveau für Übermittlungen also für gleichwertig mit dem der DSGVO; der Beschluss für Brasilien wurde am 26. Januar 2026 angenommen und gilt wechselseitig.

Datenschutzgesetze im asiatisch-pazifischen Raum

Der asiatisch-pazifische Raum vereint die gegensätzlichsten Regime, von den strengen Lokalisierungsregeln der chinesischen PIPL bis zum indischen DPDP Act, der auf die Einwilligung setzt und noch schrittweise anläuft.

GesetzRechtsraumIn Kraft seitWer geschützt wirdHöchste SanktionGesetzestext
Personal Information Protection Law (PIPL)China1. November 2021Personen in China50 Mio. Yuan oder 5 % des Umsatzes des Vorjahres
Act on the Protection of Personal Information (APPI)Japan1. April 2005, große Novelle zum 1. April 2022Personen in Japan100 Mio. Yen für juristische PersonenPPC
Personal Information Protection Act (PIPA)Südkorea30. September 2011, große Novelle im September 2023Personen in Südkoreabis zu 3 % des betroffenen UmsatzesPIPC
Digital Personal Data Protection Act, 2023 (DPDP Act)Indienverabschiedet am 11. August 2023, schrittweise über die DPDP Rules von 2025 bis 2027Personen in Indien, die „data principals“250 Crore Rupien, rund 30 Millionen US-Dollar, je VerstoßMeitY
Personal Data Protection Act 2012 (PDPA)Singapur2. Juli 2014Personen in Singapur1 Mio. Singapur-Dollar oder 10 % des in Singapur erzielten JahresumsatzesSingapore Statutes
Privacy Act 1988 mit den Australian Privacy PrinciplesAustralienDezember 1988, Sanktionen im Dezember 2022 angehobenPersonen in Australien50 Mio. Australische Dollar, das Dreifache des erlangten Vorteils oder 30 % des bereinigten UmsatzesOAIC
Privacy Act 2020Neuseeland1. Dezember 2020Personen in Neuseeland10.000 Neuseeland-Dollar je ZuwiderhandlungNZ Legislation
Personal Data Protection Act B.E. 2562 (PDPA)Thailand1. Juni 2022Personen in Thailand5 Mio. Baht Verwaltungsbußgeld
Gesetz Nr. 27/2022 zum Schutz personenbezogener Daten (PDP Law)Indonesien17. Oktober 2022, Übergangsfrist bis Oktober 2024Personen in Indonesien2 % des Jahresumsatzes
Dekret 13/2023 zum Schutz personenbezogener Daten (PDPD)Vietnam1. Juli 2023, das PDP-Gesetz folgt zum 1. Januar 2026Personen in VietnamVerwaltungsbußgelder, bis zu 5 % des Umsatzes nach dem Gesetz von 2026
Data Privacy Act of 2012 (RA 10173)Philippinen8. September 2012Personen auf den Philippinen5 Mio. Philippinische Peso und mögliche FreiheitsstrafeNPC
Personal Data Protection Act 2010 (PDPA)Malaysia15. November 2013, 2024 geändertPersonen in einer geschäftlichen Transaktion1 Mio. Ringgit und mögliche FreiheitsstrafePDP Department

Die PIPL gilt oft als chinesische DSGVO, geht aber weiter: Das Gesetz verlangt eine Sicherheitsprüfung für Übermittlungen ins Ausland und die Lokalisierung bestimmter Daten. Der Fahrdienstvermittler Didi erhielt auf dieser Grundlage 2022 ein Bußgeld von 8,026 Milliarden Yuan, rund 1,2 Milliarden US-Dollar. Der indische DPDP Act ist das jüngste der großen Regime; seine Durchführungsregeln wurden 2025 abgeschlossen und die Pflichten laufen bis 2027 gestaffelt an, weshalb international tätige Unternehmen ihr Compliance-Programm bereits jetzt aufbauen.

Datenschutzgesetze im Nahen Osten und in Afrika

Die meisten Golfstaaten und die größten Volkswirtschaften Afrikas haben seit 2018 Datenschutzgesetze nach dem Vorbild der DSGVO erlassen, jedes mit einer nationalen Aufsichtsbehörde.

GesetzRechtsraumIn Kraft seitWer geschützt wirdHöchste SanktionGesetzestext
Gesetz 5741-1981 zum Schutz der Privatsphäre, Änderung 13Israel1981, Änderung 13 seit dem 14. August 2025Personen in IsraelVerwaltungsbußgelder nach Änderung 13PPA
Gesetz Nr. 6698 zum Schutz personenbezogener Daten (KVKK)Türkei7. April 2016Personen in der Türkeijährlich angepasste VerwaltungsbußgelderKVKK
Personal Data Protection Law (PDPL)Saudi-Arabien14. September 2023, Übergangsfrist bis September 2024Personen in Saudi-Arabien5 Mio. Saudi-Riyal, im Wiederholungsfall verdoppeltSDAIA
Föderales Dekret-Gesetz Nr. 45 von 2021 (PDPL)Vereinigte Arabische Emirate2. Januar 2022Personen in den Vereinigten Arabischen Emiratendurch Ausführungsbestimmungen festzulegenRegierung der VAE
Gesetz Nr. 13 von 2016 zum Schutz personenbezogener DatenKatar2017Personen in Katar5 Mio. Katar-RiyalCompliance QCERT
Gesetz Nr. 30 von 2018 zum Schutz personenbezogener Daten (PDPL)Bahrain1. August 2019Personen in Bahrain20.000 Bahrain-Dinar und mögliche Strafsanktionen
Protection of Personal Information Act (POPIA)Südafrika1. Juli 2021Personen in Südafrika10 Mio. Rand oder FreiheitsstrafeInformation Regulator
Data Protection Act, 2019Kenia25. November 2019Personen in Kenia5 Mio. Kenia-Schilling oder 1 % des JahresumsatzesKenya Law
Nigeria Data Protection Act, 2023 (NDPA)Nigeria12. Juni 2023, an die Stelle der NDPR von 2019 getretenPersonen in Nigeria10 Mio. Naira oder 2 % des Jahresumsatzes, je nachdem, welcher Betrag höher ausfälltNDPC
Gesetz Nr. 151 von 2020 zum Schutz personenbezogener DatenÄgyptenOktober 2020Personen in Ägyptenbis zu 5 Mio. Ägyptische Pfund und mögliche Freiheitsstrafe
Data Protection and Privacy Act, 2019Uganda2019Personen in UgandaBußgelder und mögliche FreiheitsstrafeMinisterium für IKT
Data Protection Act, 2017 (DPA)Mauritius15. Januar 2018Personen auf Mauritius200.000 Mauritius-Rupien und mögliche FreiheitsstrafeData Protection Office

Was diese Gesetze im Marketing bedeuten

Für das Marketing und das Datenteam machen diese Gesetze aus Einwilligung, Zweckbindung und Nachweisbarkeit Anforderungen an das System, und die dauerhafte Antwort darauf ist eine Strategie für First-Party-Daten (first-party data) mit dokumentierter Einwilligung. Direkt beim Kunden erhobene Daten, mit klarer Einwilligung und benanntem Zweck, liefern in jedem Rechtsraum dieser Seite einen rechtmäßigen Ausgangspunkt, auch wenn Aufbewahrung, Betroffenenrechte und Übermittlung weiterhin eigene Pflichten nach sich ziehen. Am eindeutigsten sind Zero-Party-Daten, die der Kunde selbst angibt, etwa in einer Kanalpräferenz oder einem Profilfragebogen, weil der Zweck im Moment der Erhebung genannt wird. Third-Party-Daten (third-party data) liefern diesen Ausgangspunkt selten, und darin liegt einer der Gründe für das Ende der Third-Party-Cookies.

In Deutschland entscheidet sich das an konkreten Kanälen. Die E-Mail trägt die Kundenbeziehung, und der Widerspruch muss dort so einfach sein wie die Anmeldung. Das Einwilligungsbanner der Website und der App bestimmt, welche Skripte auslösen und damit, welcher Anteil der Zielgruppe überhaupt in der Messung erscheint. Das Weihnachtsgeschäft und die Cyber Week verdichten die Kontoanlagen auf wenige Tage: Formular, Einwilligungsprotokoll und Abmeldelink stehen dann unter Last, und der Datenschutzbeauftragte prüft sie vor der Saison statt mittendrin.

Zwei Bausteine bestimmen das Ergebnis. Das Consent-Management hält fest, was jeder Kunde je Zweck und je Kanal erlaubt hat, und wendet diesen Stand beim Versand an, nicht nur bei der Erhebung. Die Data Governance, also die Regeln dafür, wer welche Daten sehen, ändern und löschen darf, beantwortet die Fragen einer Prüfung: wo die personenbezogenen Daten liegen, wer Zugriff hat und ob eine Löschung tatsächlich überall greift.

Beide beruhen auf derselben Voraussetzung: zu wissen, wo jeder einzelne Datensatz eines Kunden liegt. Aus diesem Grund rücken Compliance und Kundendateninfrastruktur zusammen. Eine Customer Data Platform (CDP, auf Deutsch Kundendatenplattform), die die Profile an einer Stelle vereinheitlicht, hängt den Einwilligungsstand an jedes Profil und beantwortet Auskunfts- und Löschersuchen innerhalb der Monatsfrist der DSGVO, ohne ein Dutzend getrennter Systeme zu durchsuchen. Der Gewinn ist nicht nur defensiv: Dieselbe Vereinheitlichung dient auch dazu, die Daten in den Kanälen zu aktivieren, ohne personenbezogene Daten in jedes einzelne Werkzeug zu kopieren.

FAQ

Welche Datenschutzgesetze gelten für Kundendaten in Deutschland?

Für Kundendaten in Deutschland gelten die DSGVO, das BDSG und das TDDDG nebeneinander. Die DSGVO gilt als europäische Verordnung unmittelbar und regelt Rechtsgrundlage, Betroffenenrechte und Sanktionen. Das BDSG ergänzt die DSGVO im nationalen Spielraum, unter anderem für Beschäftigtendaten in § 26 BDSG. Das TDDDG regelt in § 25 die Einwilligung für das Speichern von Informationen auf einem Endgerät und den Zugriff darauf.

Was ist der Unterschied zwischen DSGVO und BDSG?

Die DSGVO ist die europäische Verordnung, die in allen 27 Mitgliedstaaten unmittelbar gilt; das BDSG ist das deutsche Gesetz, das sie dort ausfüllt, wo die DSGVO den Mitgliedstaaten einen Spielraum lässt. Das BDSG ersetzt die DSGVO an keiner Stelle, sondern regelt eigenständig etwa die Verarbeitung von Beschäftigtendaten (§ 26 BDSG) und die Pflicht zur Benennung eines Datenschutzbeauftragten (§ 38 Abs. 1 BDSG).

Ab wann muss ein Unternehmen einen Datenschutzbeauftragten benennen?

Nach § 38 Abs. 1 BDSG benennt eine nicht-öffentliche Stelle einen Datenschutzbeauftragten, sobald sie in der Regel mindestens 20 Personen ständig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigt. Unabhängig von dieser Zahl greift die Pflicht, wenn die Verarbeitung eine Datenschutz-Folgenabschätzung erfordert oder wenn personenbezogene Daten geschäftsmäßig zum Zweck der Übermittlung oder für die Markt- und Meinungsforschung verarbeitet werden.

Was regelt das TDDDG für Cookies?

§ 25 TDDDG verlangt die Einwilligung des Endnutzers, bevor ein Dienst Informationen auf dem Endgerät speichert oder auf bereits dort gespeicherte Informationen zugreift. Der Wortlaut nennt nicht das Cookie, sondern die Information auf dem Endgerät, sodass auch Local Storage, Kennungen aus mobilen SDKs und Fingerprinting, soweit es Eigenschaften des Endgeräts aktiv ausliest, darunterfallen. Das TDDDG trägt diesen Namen seit Mai 2024; bis dahin lautete die Abkürzung TTDSG.

Welche Datenschutzbehörde ist in Deutschland zuständig?

Für ein privates Unternehmen ist die Datenschutzbehörde des Bundeslandes zuständig, in dem das Unternehmen seinen Sitz hat; 16 Landesdatenschutzbehörden teilen sich diese Aufgabe. Der Bundesbeauftragte für den Datenschutz und die Informationsfreiheit (BfDI) beaufsichtigt Bundesbehörden, Telekommunikation und Post. Die Datenschutzkonferenz (DSK) veröffentlicht die gemeinsamen Auslegungspapiere der deutschen Aufsichtsbehörden, unter anderem zu Tracking und Einwilligung.

Wie hoch sind die Bußgelder nach der DSGVO?

Die DSGVO sieht als höchstes Bußgeld 20 Millionen Euro oder 4 % des weltweiten Jahresumsatzes vor, je nachdem, welcher Betrag höher ausfällt. Die europäischen Aufsichtsbehörden hatten bis Januar 2025 mehr als 5,8 Milliarden Euro an Bußgeldern verhängt, nach der DLA Piper GDPR Fines and Data Breach Survey von 2025. Das höchste Einzelbußgeld erging im Mai 2023 mit 1,2 Milliarden Euro gegen Meta wegen der Datenübermittlung in die USA.

Wie viele Länder haben ein Datenschutzgesetz?

Im Januar 2025 hatten 144 Länder ein nationales Datenschutzgesetz, nach Angaben der International Association of Privacy Professionals (IAPP). Diese Gesetze erfassen rund 82 % der Weltbevölkerung. Der Zuwachs verlief schnell: Der Rechtswissenschaftler Graham Greenleaf zählte um das Jahr 2000 rund 40 solcher Gesetze. Die verbleibenden Lücken liegen in Teilen Afrikas, in Zentralasien und im Pazifik.

Haben die US-Bundesstaaten eigene Datenschutzgesetze?

Ja: 24 US-Bundesstaaten haben ein allgemeines Datenschutzgesetz für Verbraucher erlassen, 20 davon in Kraft seit Juli 2026, weil ein entsprechendes Bundesgesetz fehlt. Kalifornien eröffnete die Reihe 2020 mit dem CCPA und bleibt der einzige Bundesstaat mit einer eigenen Datenschutzbehörde und mit Schutz für Beschäftigten- und B2B-Kontaktdaten. Die übrigen 23 folgen einem ähnlichen Muster mit Rechten auf Auskunft, Berichtigung, Löschung und Widerspruch.

Was hat die CCPA-Novelle 2026 geändert?

Das CCPA-Verordnungspaket mit Geltung ab dem 1. Januar 2026 führt die kalifornische Regelung von der Transparenzpflicht zur operativen Governance: Vor dem Verkauf oder der Weitergabe personenbezogener Daten, der Verarbeitung sensibler Daten oder dem Einsatz bestimmter automatisierter Technologien ist eine Risikobewertung fällig, und der Verbraucher darf nachfragen, ob ein Widerspruch umgesetzt wurde. Auskunftsersuchen reichen bis zum 1. Januar 2022 zurück, wenn Daten länger als ein Jahr aufbewahrt werden. Die Rechte bei automatisierten Entscheidungen greifen ab dem 1. Januar 2027.

Verwandte Artikel

Diese Seite ist eine redaktionelle Übersicht und keine Rechtsberatung; für Entscheidungen zur Compliance ist eine anwaltliche Prüfung erforderlich.

Diese Seite ist auch in folgenden Sprachen verfügbar: Data Privacy Laws by Country and U.S. State (2026) · 個人情報保護法と海外のデータ保護法一覧|罰則と2026年改正 · Lei Geral de Proteção de Dados: o que a LGPD exige · Ley de protección de datos personales: LFPDPPP · Loi Informatique et Libertés, RGPD, CCPA : données clients

Kazuki Ohta
Verfasst von

Kazuki Ohta is Co-Founder & CEO of Treasure AI (formerly Treasure Data), which he co-founded in 2011. A co-developer of Fluentd, a CNCF graduated open-source project, he previously served as CTO of Preferred Infrastructure. Ohta graduated with honors in Computer Science from the University of Tokyo and conducted research in high-performance computing and large-scale data processing as a visiting researcher at Argonne National Laboratory. CDP.com is managed by Treasure AI as an educational resource.