Dies sind die zwei Systeme, auf denen jeder globale Marketingbetrieb beruht. Die DSGVO regelt durch Erlaubnis, sodass jede Nutzung personenbezogener Daten eine Rechtsgrundlage benötigt, und für Werbung ist diese Grundlage fast immer die Einwilligung. Das US-Recht regelt durch Widerspruch und lässt Unternehmen fortfahren, offenlegen und auf Verlangen stoppen. Keines der beiden Systeme nähert sich dem anderen an, weshalb ernsthafte Akteure zwei Spielbücher pflegen.
| Aspekt | Europäische Union (DSGVO) | Vereinigte Staaten |
|---|---|---|
| Modell | Eine umfassende Verordnung für alle Branchen | Sektorale Bundesgesetze + 24 umfassende bundesstaatliche Gesetze (20 in Kraft) |
| Grundregel für Targeting | Opt-in: Einwilligung vor Tracking und verhaltensbasierter Werbung | Opt-out: gezielte Ansprache erlaubt, bis der Verbraucher widerspricht (Erwachsene, nicht sensible Daten) |
| Sensible Daten | Ausdrückliche Einwilligung oder eng gefasste Ausnahmen (Art. 9) | Opt-in-Einwilligung nach den meisten bundesstaatlichen Gesetzen; Maryland verbietet den Verkauf sensibler Daten; Washingtons MHMD fügt ein privates Klagerecht für Gesundheitsdaten hinzu |
| Cookies | Vorherige Einwilligung nach der ePrivacy-Richtlinie; Ablehnung mit einem Klick wird in Frankreich und darüber hinaus durchgesetzt | Kein allgemeines Gesetz zur Cookie-Einwilligung; bundesstaatliche Opt-outs und GPC-Signale regeln Verkauf und Weitergabe |
| E-Mail-Marketing | Opt-in, mit einem weichen Opt-in für Bestandskunden | Opt-out nach CAN-SPAM: keine vorherige Einwilligung erforderlich |
| Anrufe und SMS | Opt-in nach nationalen ePrivacy-Regeln | Opt-in nach dem TCPA, mit 500-1.500 $ gesetzlichem Schadenersatz je Nachricht |
| Kinder | Elterliche Einwilligung im Alter von 13-16 Jahren (nach Wahl des Mitgliedstaats); Daten Minderjähriger gelten als hochriskant | COPPA unter 13 Jahren; bundesstaatliche Gesetze schränken das Targeting von Teenagern ein; Maryland verbietet zielgerichtete Werbung gegenüber unter 18-Jährigen |
| Aufsichtsbehörde | Unabhängige Aufsichtsbehörde in jedem Mitgliedstaat, Koordinierung durch den EDSA | FTC + bundesstaatliche Attorneys General + Kaliforniens CPPA; keine eigene Bundesbehörde für Datenschutz |
| Bußgelder | Bis zu 20 Mio. EUR oder 4 % des weltweiten Umsatzes | Typischerweise 2.500-7.500 $ je Verstoß durch Klagen des Attorney General; Unterlassungserklärungen (Consent Decrees) der FTC; Sammelklagen, soweit private Klagerechte bestehen |
| Private Klagen | Art. 79-82: gerichtlicher Rechtsbehelf und Schadenersatz | Selten: CCPA-Klagen bei Datenschutzverletzungen, Washingtons MHMD, Illinois' BIPA, TCPA; die meisten bundesstaatlichen Gesetze schließen private Klagen aus |
| Datenübermittlung | Eingeschränkt: Für den Datenexport sind Angemessenheitsbeschluss, SCCs oder BCRs erforderlich | Unbeschränkt ausgehend; das DPF regelt eingehende EU-Daten |
| Rechenschaftspflicht | Datenschutzbeauftragte, Verarbeitungsverzeichnisse und Datenschutz-Folgenabschätzungen sind im Anwendungsbereich verpflichtend | Risikobewertungen in neueren bundesstaatlichen Gesetzen (CA, CO, CT); keine allgemeine Pflicht zur Bestellung eines Datenschutzbeauftragten |
Wo die Kluft in der Praxis zuschlägt
Beim Aufbau von Zielgruppen zeigt sich die Kluft zuerst. Lookalikes, Retargeting-Pools und die Anreicherung durch Datenhändler sind für US-Erwachsene im Regelfall rechtmäßig und für EU-Nutzer ohne Einwilligung im Regelfall rechtswidrig, weshalb dieselbe Kampagne in Dallas eine gängige Standardtaktik und in Dublin ein aufsichtsrechtlicher Befund sein kann. Auch die Messung unterscheidet sich, da die Cookie-Regel der EU selbst Analytics hinter einen Banner stellt, während die USA einen Opt-out-Link und die Beachtung von GPC verlangen. Das Risiko folgt einer anderen Rechnung. Ein Fehler in der EU kostet einen Prozentsatz des weltweiten Umsatzes, ein Fehler in den USA kostet pro Verstoß über eine Klage des Attorney General, und ein SMS-Fehler in den USA kostet pro Nachricht über die Sammelklagen nach dem TCPA, die regelmäßig Vergleiche in achtstelliger Höhe hervorbringen.
Die Konvergenzpunkte sind real, aber eng begrenzt: Sensible Daten bewegen sich auf beiden Seiten in Richtung Opt-in, Kinder werden auf beiden Seiten zunehmend tabu, und die Gestaltung von Einwilligungsabfragen mittels Dark Patterns ist sowohl für die CPPA als auch für die FTC und den EDSA eine Durchsetzungspriorität.