See where CDP is headed with AI — Agentic World 2026, Oct 5–7, Miami →
English
Glossar

Datenschutzgesetze: Definition, DSGVO, BDSG, TDDDG

Was Datenschutzgesetze sind und welche Pflichten sie auslösen: DSGVO, BDSG und TDDDG in Deutschland, dazu CCPA, PIPEDA, LGPD und PIPL im Vergleich.

CDP.com Staff CDP.com Staff 17 Min. Lesezeit

Datenschutzgesetze (data privacy regulations) sind Rechtsnormen, die personenbezogene Daten in einem bestimmten Rechtsraum schützen, den betroffenen Personen Rechte an diesen Daten einräumen und Unternehmen vorschreiben, wie sie die Daten erheben, speichern und verwenden dürfen. Datenschutzvorschriften und Datenschutzbestimmungen bezeichnen dieselben Texte; das Rechtsgebiet insgesamt heißt Datenschutzrecht. Solche Gesetze gibt es auf supranationaler, nationaler und regionaler Ebene, und weltweit sind heute mehr als 100 davon in Kraft.

Adressaten der Datenschutzgesetze sind in erster Linie gewerbliche Organisationen. Die Gesetze regeln, wie ein Unternehmen personenbezogene Daten (personally identifiable information, PII) erhebt, speichert und verarbeitet. Viele Datenschutzgesetze greifen auch bei einem Unternehmen, das außerhalb des geschützten Gebiets sitzt, sobald es dort Kunden hat.

Welche Datenarten geschützt sind, wie lange ein Unternehmen sie speichern darf und zu welchen Zwecken, unterscheidet sich von Text zu Text erheblich. Die Einhaltung hängt deshalb von der laufenden Data Governance ab – von der Frage, wer im Unternehmen welche Daten zu welchem Zweck verwenden darf – und nicht von einer einmaligen juristischen Prüfung. Wer die Vorgaben verletzt, riskiert eine Verwarnung, eine Beschränkung oder ein Verbot der Verarbeitung sowie Bußgelder in Millionenhöhe.

Dieser Eintrag beschreibt zuerst die Texte, die die Kundendaten eines in Deutschland tätigen Unternehmens tatsächlich regeln, und danach die wichtigsten Gesetze der übrigen Märkte; den Begriff Datenschutz (data privacy) selbst erklärt ein eigener Eintrag auf Englisch. Das Verzeichnis Land für Land und Bundesstaat für Bundesstaat steht im Leitfaden zu den Datenschutzgesetzen weltweit.

Der Rahmen in Deutschland: DSGVO, BDSG und TDDDG

In Deutschland regeln drei Texte den Umgang mit Kundendaten: die Datenschutz-Grundverordnung (DSGVO; englisch GDPR) als unmittelbar geltendes EU-Recht, das Bundesdatenschutzgesetz (BDSG) als ergänzendes Bundesrecht und das TDDDG (bis Mai 2024 TTDSG) für den Zugriff auf Endgeräte. Wer nur die DSGVO nennt, lässt zwei Drittel des Rahmens aus. Das BDSG bestimmt, ab welcher Betriebsgröße ein Unternehmen einen Datenschutzbeauftragten benennen muss; das TDDDG bestimmt, ob ein Cookie oder ein Zählpixel überhaupt gesetzt werden darf.

Die DSGVO als Kopf des Rahmens

Die Datenschutz-Grundverordnung (Verordnung (EU) 2016/679) gilt seit dem 25. Mai 2018 unmittelbar in allen Mitgliedstaaten und steht über dem nationalen Datenschutzrecht. Die Verordnung verpflichtet den Verantwortlichen auf mehrere Grundsätze: Die Verarbeitung ist rechtmäßig, nach Treu und Glauben und für die betroffene Person nachvollziehbar; der Zweck steht bei der Erhebung fest; erhoben wird nur, was dieser Zweck verlangt; die Daten bleiben richtig und aktuell, solange das Unternehmen sie speichert, und werden gelöscht, sobald der Zweck erreicht ist.

Die Verordnung verlangt außerdem Sicherheits- und Vertraulichkeitsmaßnahmen, beschränkt den Zugriff auf personenbezogene Daten innerhalb der Organisation und legt fest, wer die Einhaltung nachweisen muss. Das Bußgeld erreicht bis zu 20 Millionen Euro oder 4 % des weltweiten Jahresumsatzes, je nachdem, welcher Betrag höher ist.

Das BDSG und der Datenschutzbeauftragte

Das Bundesdatenschutzgesetz (BDSG) ergänzt die DSGVO dort, wo die Verordnung den Mitgliedstaaten einen Spielraum lässt. Für Kundendaten sind zwei Vorschriften praktisch wichtig. Nach § 38 Abs. 1 BDSG benennt ein nicht-öffentliches Unternehmen einen Datenschutzbeauftragten, sobald es in der Regel mindestens 20 Personen ständig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigt; ohne Rücksicht auf die Personenzahl entsteht die Pflicht, wenn die Verarbeitung einer Datenschutz-Folgenabschätzung unterliegt oder wenn das Unternehmen personenbezogene Daten geschäftsmäßig zum Zweck der Übermittlung, der anonymisierten Übermittlung oder für Zwecke der Markt- oder Meinungsforschung verarbeitet. § 26 BDSG regelt die Verarbeitung von Beschäftigtendaten.

Der Datenschutzbeauftragte ist damit die Rolle, die das Marketing und die IT einbeziehen, bevor eine neue Datenquelle angebunden, zwei Datenbestände zusammengeführt oder ein neuer Kanal aktiviert wird: Diese drei Entscheidungen legen fest, welche Daten zu welchem Zweck verarbeitet werden. Die Verantwortung pauschal an „die Rechtsabteilung“ zu geben, benennt niemanden.

Das TDDDG und der Zugriff auf das Endgerät

Ob ein Unternehmen auf dem Endgerät eines Nutzers lesen oder schreiben darf, entscheidet nicht die DSGVO, sondern das TDDDG (bis Mai 2024 TTDSG), das „Gesetz über den Datenschutz und den Schutz der Privatsphäre in der Telekommunikation und bei digitalen Diensten“. § 25 TDDDG verlangt für das Speichern von Informationen auf dem Endgerät und für den Zugriff auf dort bereits gespeicherte Informationen die Einwilligung des Endnutzers; ausgenommen sind Zugriffe, die unbedingt erforderlich sind, damit der Anbieter einen vom Nutzer ausdrücklich gewünschten digitalen Dienst bereitstellen kann.

Die Vorschrift erfasst mehr als das Cookie. Ein Zählpixel, eine im Browserspeicher abgelegte Kennung und ein Verfahren zum Device-Fingerprinting, soweit es Eigenschaften des Endgeräts aktiv ausliest, fallen unter dieselbe Regel, weil das Gesetz an den Zugriff auf das Endgerät anknüpft und nicht an den Personenbezug der gelesenen Daten. Den Kurztitel TTDSG trägt das Gesetz seit Mai 2024 nicht mehr; die Umbenennung kam mit dem Digitale-Dienste-Gesetz, und die Suchanfragen verwenden beide Kürzel weiter.

Wer die Einhaltung überwacht

Die Datenschutzaufsicht über ein privatwirtschaftliches Unternehmen ist in Deutschland Ländersache: Zuständig ist die Landesdatenschutzbehörde des Bundeslandes, in dem das Unternehmen seinen Sitz hat. Diese Aufgabe teilen sich 16 Landesbehörden, darunter das Bayerische Landesamt für Datenschutzaufsicht (BayLDA) für Bayern und der Landesbeauftragte für den Datenschutz und die Informationsfreiheit (LfDI) für Baden-Württemberg. Der Bundesbeauftragte für den Datenschutz und die Informationsfreiheit (BfDI) beaufsichtigt öffentliche Stellen des Bundes sowie Telekommunikation und Post, nicht den Onlineshop eines Unternehmens.

Gemeinsame Auslegungsfragen klärt die Datenschutzkonferenz (DSK), das Gremium der deutschen Aufsichtsbehörden. Auf die Orientierungshilfe der Aufsichtsbehörden für Anbieter:innen von digitalen Diensten (OH Digitale Dienste, Version 1.2, Stand November 2024) stützen sich die Diskussionen hierzulande über Tracking und Einwilligung am häufigsten; bis 2024 hieß sie Orientierungshilfe Telemedien; es gilt jeweils die aktuelle Fassung, die die Konferenz selbst veröffentlicht. Ansprechpartner eines Unternehmens bleibt trotz dieser gemeinsamen Linie die Behörde des eigenen Bundeslandes.

Wie DSGVO und TDDDG bei Kundendaten zusammenwirken

Bei jeder Datenerhebung im Web laufen zwei Prüfungen nacheinander ab: Zuerst entscheidet § 25 TDDDG, ob das Unternehmen auf dem Endgerät lesen oder schreiben darf, danach entscheidet die DSGVO, was mit den gelesenen Daten geschehen darf. Für einen Analyse- oder Werbetracker führt die erste Prüfung zur Einwilligung, weil ein solcher Zugriff für den gewünschten Dienst nicht unbedingt erforderlich ist. Die zweite Prüfung verlangt eine eigene Rechtsgrundlage nach Art. 6 Abs. 1 DSGVO. Die Einwilligung ist eine davon, das berechtigte Interesse eine andere; welche davon trägt, hängt vom Zweck ab und nicht vom eingesetzten Werkzeug.

Für die Systemlandschaft des Marketings folgt daraus eine harte Anforderung: Der auf der Website erhobene Einwilligungsstand muss bis zu dem System reichen, das die Nachricht verschickt oder die Zielgruppe an die Werbeplattform übergibt. Eine Einwilligung, die im Banner erfasst und an der Schnittstelle zum Kampagnenwerkzeug verloren geht, schützt niemanden. Genau diese Lücke schließt das Consent-Management, wenn der erfasste Stand im Kundenprofil liegt und jedes System, das eine Kampagne ausspielt, ihn dort abfragt.

Die zweite Folge betrifft die Zweckbindung. Ein Profil, das für die Abwicklung einer Bestellung entstanden ist, trägt nicht automatisch die Rechtsgrundlage für Werbung; ein zusätzlicher Zweck braucht eine zusätzliche Grundlage. Wer Kundendaten aus dem Onlineshop, dem Kundenservice und dem Newsletter in einem Profil zusammenführt, dokumentiert deshalb je Quelle, zu welchem Zweck die Daten erhoben wurden und welche Verwendung dieser Zweck deckt.

Der CCPA in Kalifornien

Der California Consumer Privacy Act (CCPA) schützt seit dem 1. Januar 2020 die Einwohner Kaliforniens, auch wenn sie sich vorübergehend außerhalb des Bundesstaates aufhalten. Das Gesetz gibt ihnen ein Auskunftsrecht darüber, welche Informationen ein Unternehmen erhebt und wie es diese Informationen verwendet und weitergibt, dazu das Recht auf Löschung, das Recht, dem Verkauf ihrer Daten zu widersprechen, und das Recht, für die Ausübung dieser Rechte nicht benachteiligt zu werden.

Geschützt sind personenbezogene Daten sowie Informationen, die sich einem Haushalt zuordnen lassen: Namen, E-Mail-Adressen, Sozialversicherungsnummern, Kaufhistorie, Browserverlauf, Standortdaten und Fingerabdrücke. Anders als die DSGVO gilt der CCPA nicht für jedes Unternehmen. Erfasst sind Unternehmen, die einen Schwellenwert beim jährlichen Bruttoumsatz überschreiten, eine bestimmte Menge an Daten kalifornischer Einwohner kaufen, erhalten oder verkaufen oder einen bestimmten Anteil ihres Umsatzes aus dem Verkauf dieser Daten erzielen. Die Änderungen durch die CPRA gelten seit dem 1. Januar 2023.

Die Verordnungen von 2026 haben verändert, was Compliance verlangt. Ein Paket von CCPA-Verordnungen, das am 1. Januar 2026 in Kraft getreten ist, macht aus dem bislang nur deklaratorischen Gesetz ein operatives: Unternehmen erstellen eine Risikobewertung, bevor sie personenbezogene Daten verkaufen oder weitergeben, sensible personenbezogene Daten verarbeiten oder bestimmte automatisierte Technologien einsetzen; sie geben den Verbrauchern eine Möglichkeit zu bestätigen, ob ein Widerspruch (auch ein über das Global Privacy Control übermitteltes Signal) beachtet wurde; Auskunftsverlangen reichen bis zum 1. Januar 2022 zurück, soweit Daten länger als ein Jahr gespeichert werden; und eine Berichtigung muss Bestand haben, auch wenn eine wiederkehrende Quelle den alten Wert erneut liefert. Die Vorschriften zur automatisierten Entscheidungsfindung – Vorabinformation, Auskunft und Widerspruchsrecht – gelten ab dem 1. Januar 2027, die Zertifizierungen für Cybersicherheitsaudits laufen ab dem 1. April 2028 nach Umsatzklassen an. Die Schwellenwerte sind an den Verbraucherpreisindex gekoppelt und werden in jedem ungeraden Jahr neu festgesetzt; die Umsatzschwelle liegt seit dem 1. Januar 2025 bei 26.625.000 US-Dollar und nicht mehr bei den 25 Millionen US-Dollar des ursprünglichen Gesetzes, weshalb eine Angabe dazu den jeweils geltenden Zeitplan der CPPA nennt und keinen festen Betrag. Dieselbe Indexierung erfasst den gesetzlichen Schadensersatz, den ein Verbraucher nach dem Klagerecht bei Datenschutzverletzungen verlangen kann: 107 bis 799 US-Dollar je Verbraucher und Vorfall statt der 100 bis 750 US-Dollar des ursprünglichen Gesetzes.

PIPEDA und die übrigen nationalen Gesetze

Der Personal Information Protection and Electronic Documents Act (PIPEDA) ist eines der kanadischen Bundesgesetze zum Schutz der Privatsphäre und gilt für privatwirtschaftliche Organisationen, die in Kanada gewerblich tätig sind und personenbezogene Daten verarbeiten. Kanada hat daneben ein weiteres Gesetz, den Privacy Act. Geschützt sind unter anderem Namen, DNA, Alter, Familienstand, Volkszugehörigkeit, nationale oder ethnische Herkunft, Krankengeschichte, Ausbildung, beruflicher Werdegang, Finanzdaten und Kennnummern wie die Sozialversicherungsnummer. Wer PIPEDA einhält, befolgt zehn Grundsätze, die denen der DSGVO ähneln.

Die Vereinigten Staaten haben kein Bundesgesetz, das den Verbraucherdatenschutz im Ganzen regelt, weshalb die geltenden Regeln von den Bundesstaaten kommen: 24 Bundesstaaten haben umfassende Datenschutzgesetze für Verbraucher erlassen, 20 davon waren im Juli 2026 in Kraft. Der CCPA in der Fassung der CPRA bleibt das weitreichendste dieser Gesetze: Er erfasst als einziger auch Beschäftigten- und B2B-Daten, und er ist das einzige US-Bundesstaatengesetz mit einer eigenen Aufsichtsbehörde, der California Privacy Protection Agency. Die meisten übrigen Bundesstaaten folgen dem Modell Virginias, das Rechte auf Auskunft, Berichtigung, Löschung und Widerspruch gegen Verkauf, zielgerichtete Werbung und Profiling gewährt, aber ohne die Rechtsgrundlagen- und Datenschutzbeauftragten-Pflichten der DSGVO auskommt. Ob ein solches Gesetz greift, hängt dort nicht vom Sitz des Unternehmens ab, sondern vom Kundenbestand: Die Schwelle liegt bei den meisten Texten bei 100.000 betroffenen Einwohnern eines Bundesstaates oder bei 25.000, wenn das Unternehmen mit dem Verkauf von Daten Umsatz erzielt. Alabama, Louisiana, Oklahoma und Vermont sind die jüngsten Zugänge, deren Gesetze zwischen 2027 und 2028 in Kraft treten.

Außerhalb Nordamerikas und Europas prüft ein exportierendes Unternehmen das Recht des Zielmarkts einzeln: China mit dem PIPL, Brasilien mit dem LGPD, Indien mit dem DPDP Act. Im übrigen deutschsprachigen Raum ergänzt Österreich die DSGVO durch das Datenschutzgesetz (DSG), und die Schweiz regelt den Datenschutz als Nicht-EU-Staat im revidierten Datenschutzgesetz (revDSG).

Die wichtigsten Datenschutzgesetze im Vergleich

Die höchsten Bußgelder sehen die DSGVO (bis zu 20 Millionen Euro oder 4 % des weltweiten Jahresumsatzes) und das chinesische PIPL (bis zu 50 Millionen Yuan oder 5 % des Jahresumsatzes) vor. Die Tabelle vergleicht die 2026 geltenden Texte:

GesetzGeltungsbereichIn Kraft seitGeschützte PersonenHöchstes Bußgeld
DSGVO (Verordnung (EU) 2016/679), in Deutschland ergänzt durch BDSG und TDDDGEuropäische Union und EWR25. Mai 2018Personen in der EU und im EWR20 Millionen Euro oder 4 % des weltweiten Jahresumsatzes, je nachdem, welcher Betrag höher ist
CCPA/CPRA (California Consumer Privacy Act, geänderte Fassung)Kalifornien, USA1. Januar 2020; CPRA-Änderungen 1. Januar 2023; Verordnungen 1. Januar 2026Einwohner Kaliforniens2.663 US-Dollar je Verstoß, 7.988 US-Dollar bei Vorsatz oder bei einem Verbraucher unter 16 Jahren (Stand der Indexierung 1. Januar 2025), bemessen je Verbraucher
PIPEDA (Personal Information Protection and Electronic Documents Act)Kanada, Privatwirtschaft, Bundesebenevollständig in Kraft seit 1. Januar 2004Verbraucher in Kanada100.000 kanadische Dollar je Zuwiderhandlung, nur bei Verstößen gegen die Meldepflicht und bei Behinderung der Aufsicht
PIPL (Personal Information Protection Law)China1. November 2021Personen in China50 Millionen Yuan oder 5 % des Jahresumsatzes
LGPD (Lei Geral de Proteção de Dados)Brasilien18. September 2020Personen in Brasilien2 % des in Brasilien erzielten Umsatzes, gedeckelt auf 50 Millionen Real je Verstoß
DPDP Act (Digital Personal Data Protection Act)Indienbeschlossen im August 2023, Ausführungsregeln gestaffelt bis 2027Personen in Indien2,5 Milliarden Rupien, rund 30 Millionen US-Dollar

Das Bußgeld zeigt nur einen Ausschnitt. Die Texte unterscheiden sich auch in den Rechten, die sie der einzelnen Person geben – Auskunft, Löschung, Datenübertragbarkeit, Widerspruch gegen den Verkauf –, und in den Regeln für die Übermittlung ins Ausland. Das PIPL verlangt zum Beispiel eine Sicherheitsprüfung, bevor personenbezogene Daten China verlassen; eine solche Bindung an den Speicherort kennen weder die DSGVO noch der CCPA.

Was die Datenschutzgesetze für die Kundendatenstrategie bedeuten

Für das Marketing und das Datenteam laufen diese Gesetze auf drei operative Pflichten hinaus: die Einwilligung erheben, sie in jedem Kanal durchsetzen und Kundendaten auf Verlangen löschen.

  • Die Einwilligung wird beim Versand geprüft, nicht bei der Erhebung. E-Mail, Werbung und Analyse fragen den aktuellen Stand ab, nicht den Stand vom Tag der Erhebung. Sichtbar wird der Unterschied im Weihnachtsgeschäft, wenn eine Kampagne Kontakte reaktiviert, die seit drei Jahren inaktiv sind.
  • Die Löschung muss jedes System erreichen. Verlangt eine betroffene Person die Löschung, löscht jedes System, das eine Kopie ihres Datensatzes hält, ihn. Das gelingt nur bei vereinheitlichten Kundendaten, nicht bei einem Datensatz, der über ein Dutzend Werkzeuge verstreut liegt.
  • Der Nachweis zählt, nicht die Absicht. Die DSGVO verlangt vom Verantwortlichen den Nachweis der Rechtmäßigkeit. Wer Zweck, Zeitpunkt, Kanal und Fassung des Hinweistextes je Einwilligung vorhält, beantwortet die Frage der Aufsichtsbehörde aus dem System heraus statt aus der Erinnerung.
  • Zentrale Kundendaten senken die Kosten der Rechtewahrnehmung. Eine vereinheitlichte und gesteuerte Sicht auf den Kunden, etwa in einer Customer Data Platform (CDP), auf Deutsch Kundendatenplattform, macht Auskunft, Löschung und Prüfpfad beherrschbar. Teuer wird die Einhaltung dort, wo die First-Party-Daten (first-party data) über ein Dutzend Werkzeuge verteilt liegen.

Häufige Fehler bei der Umsetzung

Vier Annahmen stehen am Anfang der meisten Verstöße: die strengste Regelung für eine Obermenge zu halten, die Einwilligung zu speichern statt sie zu belegen, Auftragsverarbeiter und Werbeplattformen außerhalb des Geltungsbereichs zu sehen und pseudonymisierte Daten für anonym zu halten. Jede dieser Annahmen trägt, bis eine Prüfung, ein Löschantrag oder ein Fragebogen der Aufsichtsbehörde sie auf die Probe stellt. Jede kostet weniger, wenn sie eine Kontrolle in der Datenschutz-Governance abfängt, als wenn die Aufsichtsbehörde sie aufgreift.

Die strengste Regelung für eine Obermenge halten. Ein Unternehmen baut sein Programm auf der DSGVO auf und nimmt an, damit auch die übrigen Gesetze zu erfüllen. Das trifft nicht zu. Der CCPA gewährt ein Widerspruchsrecht gegen Verkauf und Weitergabe, für das die DSGVO kein unmittelbares Gegenstück hat, erfasst Beschäftigten- und B2B-Daten und verlangt, das Signal des Global Privacy Control zu beachten. Das PIPL fügt oberhalb bestimmter Schwellen eine staatliche Sicherheitsprüfung vor jeder Übermittlung ins Ausland hinzu, also eine behördliche Vorabfreigabe, die der Übermittlungsmechanismus der DSGVO mit Standardvertragsklauseln, verbindlichen internen Datenschutzvorschriften und dokumentierter Folgenabschätzung nicht kennt. Abhilfe: die Pflichten Rechtsraum für Rechtsraum entlang der tatsächlichen Kundenstandorte aufstellen und das Programm auf die Summe dieser Pflichten auslegen, nicht auf ein einziges Gesetz.

Die Einwilligung speichern, ohne sie zu belegen. Ein Häkchen, das im Kampagnenwerkzeug einen Wahrheitswert umlegt, zeigt nicht, wozu der Kunde eingewilligt hat. Art. 7 Abs. 1 DSGVO legt dem Verantwortlichen die Pflicht auf, nachzuweisen, dass die betroffene Person eingewilligt hat. Nachweisbar bleiben müssen deshalb der Zweck, der Zeitpunkt, der Kanal und die Fassung des Hinweistextes, die der Kunde gesehen hat. Abhilfe: jede Einwilligungsentscheidung als unveränderliches Ereignis mit Zweck und Fassung des Hinweistextes speichern, nicht als änderbares Feld im Profil.

Auftragsverarbeiter und Werbeplattformen außerhalb des Geltungsbereichs sehen. Die Haftung wandert nicht mit den Daten. Nach der DSGVO bleibt der Verantwortliche für jeden Auftragsverarbeiter verantwortlich, den er einsetzt. Nach dem CCPA gilt eine an eine Werbeplattform übergebene Zielgruppe als Weitergabe für kontextübergreifende verhaltensbasierte Werbung, der der Verbraucher widersprechen kann, ungeachtet der Bedingungen der Plattform. Abhilfe: ein aktuelles Verzeichnis jedes Empfängers personenbezogener Daten führen, mit der vertraglichen Grundlage und den Zwecken, zu denen dieser Empfänger die Daten verwenden darf.

Pseudonymisierte Daten für anonym halten. Eine gehashte E-Mail-Adresse verlässt den Anwendungsbereich der DSGVO nicht. Art. 4 Nr. 5 DSGVO definiert die Pseudonymisierung als Verarbeitung, nach der die Daten einer Person nur noch mithilfe zusätzlicher Informationen zugeordnet werden können, und Erwägungsgrund 26 belässt solche Daten in der Kategorie der personenbezogenen Daten. Die gehashten Kennungen, die beim Datenabgleich mit Werbeplattformen (data onboarding) übermittelt werden, fallen meist darunter, es sei denn, das Hash-Verfahren schließt die Re-Identifizierung auf beiden Seiten wirklich aus. Abhilfe: jede Kennung danach einordnen, ob eine Re-Identifizierung möglich bleibt, und auf die Felder, die diesen Test nicht bestehen, die Datenminimierung anwenden.

FAQ

Welche Datenschutzgesetze gelten für ein Unternehmen in Deutschland?

Für ein Unternehmen in Deutschland gelten die DSGVO, das BDSG und das TDDDG zusammen. Die DSGVO regelt jede Verarbeitung personenbezogener Daten. Das BDSG ergänzt die Verordnung um nationale Vorgaben, etwa die Pflicht zum Datenschutzbeauftragten und den Schutz von Beschäftigtendaten. Das TDDDG regelt den Zugriff auf Endgeräte, also Cookies, Zählpixel und lokal gespeicherte Kennungen. Wer ins Ausland verkauft, prüft zusätzlich das Recht des jeweiligen Zielmarkts.

Ab wann braucht ein Unternehmen einen Datenschutzbeauftragten?

Nach § 38 Abs. 1 BDSG benennt ein nicht-öffentliches Unternehmen einen Datenschutzbeauftragten, sobald es in der Regel mindestens 20 Personen ständig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigt. Ohne Rücksicht auf die Personenzahl entsteht die Pflicht, wenn die Verarbeitung einer Datenschutz-Folgenabschätzung unterliegt oder wenn das Unternehmen personenbezogene Daten geschäftsmäßig zum Zweck der Übermittlung, der anonymisierten Übermittlung oder für Zwecke der Markt- oder Meinungsforschung verarbeitet.

Brauchen Cookies auf einer deutschen Website eine Einwilligung?

§ 25 TDDDG verlangt für das Speichern von Informationen auf dem Endgerät und für den Zugriff darauf die Einwilligung des Endnutzers; ausgenommen sind nur Zugriffe, die unbedingt erforderlich sind, damit der Anbieter einen vom Nutzer ausdrücklich gewünschten digitalen Dienst bereitstellen kann. Ein Analyse- oder Werbecookie zählt nicht zu diesen erforderlichen Zugriffen. Diese Einwilligung deckt allein den Zugriff auf das Endgerät ab: Was danach mit den Daten geschieht, braucht eine eigene Rechtsgrundlage nach Art. 6 Abs. 1 DSGVO.

Was kostet ein Verstoß gegen die DSGVO?

Die DSGVO sieht Bußgelder von bis zu 20 Millionen Euro oder 4 % des weltweiten Jahresumsatzes vor, je nachdem, welcher Betrag höher ist. Die zuständige Landesdatenschutzbehörde kann daneben verwarnen, eine Prüfung anordnen und die Verarbeitung beschränken oder untersagen. Betroffenen Personen steht zusätzlich der Rechtsweg offen, und der Vertrauensverlust bei den Kunden wirkt länger als das Verfahren selbst.

Gelten Datenschutzgesetze auch für Unternehmen außerhalb des geschützten Gebiets?

Ja – viele Datenschutzgesetze wirken extraterritorial und greifen, sobald ein Unternehmen Daten von Personen aus dem geschützten Gebiet verarbeitet, ohne Rücksicht auf den Sitz des Unternehmens. Die DSGVO erfasst jede Organisation, die Daten von Personen in der EU verarbeitet; der CCPA erfasst Unternehmen, die Daten von Einwohnern Kaliforniens verarbeiten. Ein deutscher Onlineshop, der nach Kalifornien liefert, unterliegt deshalb beiden Texten.

Wie oft ändern sich die Datenschutzgesetze?

Die Datenschutzgesetze ändern sich laufend: Jedes Jahr kommen neue nationale und regionale Texte hinzu, und bestehende Gesetze werden nachgeschärft. Eine vierteljährliche Abstimmung zwischen Marketing, IT und Datenschutzbeauftragtem hält den Stand aktuell. Auch die Aufsicht bewegt sich: Die Datenschutzkonferenz überarbeitet ihre Orientierungshilfen, und die CPPA setzt die Schwellenwerte des CCPA in jedem ungeraden Jahr neu fest.

Verwandte Begriffe

Die folgenden vier Einträge sind auf Englisch.

  • Data Masking – die Maskierung personenbezogener Daten als technische Schutzmaßnahme
  • Data Minimization – der Grundsatz der Datenminimierung, den die DSGVO dem Verantwortlichen auferlegt
  • Cookieless Tracking – die Messung ohne Cookies, entstanden aus den strengeren Vorgaben
  • Data Clean Room – Daten mit einem Partner abgleichen, ohne personenbezogene Daten offenzulegen

Diese Seite ist auch in folgenden Sprachen verfügbar: Data Privacy Regulations: GDPR, CCPA & Global Laws · データプライバシー規制とは?個人情報保護法とGDPRを解説 · Leis de proteção de dados: alcance e fiscalização · Regulaciones de privacidad de datos: LFPDPPP, RGPD · Réglementations sur la protection des données : définition

CDP.com Staff
Verfasst von

The CDP.com staff has collaborated to deliver the latest information and insights on the customer data platform industry.