DIGITAL PRIVACY REGULATIONSDas weltweite Register des Datenschutzrechts
197 Rechtsordnungen im Blick
Sprache: Deutsch
Referenz · Die zwei Spielbücher

DSGVO vs. US-Datenschutzrecht

Ein System regelt durch Erlaubnis, das andere durch Widerspruch. Zwölf Dimensionen im Vergleich, mit den Stellen, an denen die Kluft tatsächlich Geld kostet.

Aktualisiert am 28. September 2026 · digitalprivacyregs.com

Dies sind die zwei Systeme, auf denen jeder globale Marketingbetrieb beruht. Die DSGVO regelt durch Erlaubnis, sodass jede Nutzung personenbezogener Daten eine Rechtsgrundlage benötigt, und für Werbung ist diese Grundlage fast immer die Einwilligung. Das US-Recht regelt durch Widerspruch und lässt Unternehmen fortfahren, offenlegen und auf Verlangen stoppen. Keines der beiden Systeme nähert sich dem anderen an, weshalb ernsthafte Akteure zwei Spielbücher pflegen.

AspektEuropäische Union (DSGVO)Vereinigte Staaten
ModellEine umfassende Verordnung für alle BranchenSektorale Bundesgesetze + 24 umfassende bundesstaatliche Gesetze (20 in Kraft)
Grundregel für TargetingOpt-in: Einwilligung vor Tracking und verhaltensbasierter WerbungOpt-out: gezielte Ansprache erlaubt, bis der Verbraucher widerspricht (Erwachsene, nicht sensible Daten)
Sensible DatenAusdrückliche Einwilligung oder eng gefasste Ausnahmen (Art. 9)Opt-in-Einwilligung nach den meisten bundesstaatlichen Gesetzen; Maryland verbietet den Verkauf sensibler Daten; Washingtons MHMD fügt ein privates Klagerecht für Gesundheitsdaten hinzu
CookiesVorherige Einwilligung nach der ePrivacy-Richtlinie; Ablehnung mit einem Klick wird in Frankreich und darüber hinaus durchgesetztKein allgemeines Gesetz zur Cookie-Einwilligung; bundesstaatliche Opt-outs und GPC-Signale regeln Verkauf und Weitergabe
E-Mail-MarketingOpt-in, mit einem weichen Opt-in für BestandskundenOpt-out nach CAN-SPAM: keine vorherige Einwilligung erforderlich
Anrufe und SMSOpt-in nach nationalen ePrivacy-RegelnOpt-in nach dem TCPA, mit 500-1.500 $ gesetzlichem Schadenersatz je Nachricht
KinderElterliche Einwilligung im Alter von 13-16 Jahren (nach Wahl des Mitgliedstaats); Daten Minderjähriger gelten als hochriskantCOPPA unter 13 Jahren; bundesstaatliche Gesetze schränken das Targeting von Teenagern ein; Maryland verbietet zielgerichtete Werbung gegenüber unter 18-Jährigen
AufsichtsbehördeUnabhängige Aufsichtsbehörde in jedem Mitgliedstaat, Koordinierung durch den EDSAFTC + bundesstaatliche Attorneys General + Kaliforniens CPPA; keine eigene Bundesbehörde für Datenschutz
BußgelderBis zu 20 Mio. EUR oder 4 % des weltweiten UmsatzesTypischerweise 2.500-7.500 $ je Verstoß durch Klagen des Attorney General; Unterlassungserklärungen (Consent Decrees) der FTC; Sammelklagen, soweit private Klagerechte bestehen
Private KlagenArt. 79-82: gerichtlicher Rechtsbehelf und SchadenersatzSelten: CCPA-Klagen bei Datenschutzverletzungen, Washingtons MHMD, Illinois' BIPA, TCPA; die meisten bundesstaatlichen Gesetze schließen private Klagen aus
DatenübermittlungEingeschränkt: Für den Datenexport sind Angemessenheitsbeschluss, SCCs oder BCRs erforderlichUnbeschränkt ausgehend; das DPF regelt eingehende EU-Daten
RechenschaftspflichtDatenschutzbeauftragte, Verarbeitungsverzeichnisse und Datenschutz-Folgenabschätzungen sind im Anwendungsbereich verpflichtendRisikobewertungen in neueren bundesstaatlichen Gesetzen (CA, CO, CT); keine allgemeine Pflicht zur Bestellung eines Datenschutzbeauftragten

Wo die Kluft in der Praxis zuschlägt

Beim Aufbau von Zielgruppen zeigt sich die Kluft zuerst. Lookalikes, Retargeting-Pools und die Anreicherung durch Datenhändler sind für US-Erwachsene im Regelfall rechtmäßig und für EU-Nutzer ohne Einwilligung im Regelfall rechtswidrig, weshalb dieselbe Kampagne in Dallas eine gängige Standardtaktik und in Dublin ein aufsichtsrechtlicher Befund sein kann. Auch die Messung unterscheidet sich, da die Cookie-Regel der EU selbst Analytics hinter einen Banner stellt, während die USA einen Opt-out-Link und die Beachtung von GPC verlangen. Das Risiko folgt einer anderen Rechnung. Ein Fehler in der EU kostet einen Prozentsatz des weltweiten Umsatzes, ein Fehler in den USA kostet pro Verstoß über eine Klage des Attorney General, und ein SMS-Fehler in den USA kostet pro Nachricht über die Sammelklagen nach dem TCPA, die regelmäßig Vergleiche in achtstelliger Höhe hervorbringen.

Die Konvergenzpunkte sind real, aber eng begrenzt: Sensible Daten bewegen sich auf beiden Seiten in Richtung Opt-in, Kinder werden auf beiden Seiten zunehmend tabu, und die Gestaltung von Einwilligungsabfragen mittels Dark Patterns ist sowohl für die CPPA als auch für die FTC und den EDSA eine Durchsetzungspriorität.

Diese Seite zitieren: „DSGVO vs. US-Datenschutzrecht: Der Vergleich.“ Digital Privacy Regulations, 28. September 2026, https://digitalprivacyregs.com/de/gdpr-vs-us.html. Abgerufen am [Datum].