58 Begriffe, erklärt so, wie sie in der Praxis verwendet werden. Für jeden Eintrag gibt es einen Sprunglink.
Adtech
Das Ökosystem aus Plattformen, Börsen und Intermediären, das den Kauf und Verkauf von Werbung automatisiert; das Hauptziel der modernen Durchsetzung von Einwilligungspflichten.
Angemessenheitsbeschluss
Eine Feststellung der Europäischen Kommission (oder der entsprechenden Stelle einer anderen Rechtsordnung), dass ein Land personenbezogene Daten ausreichend schützt, sodass Übermittlungen ohne zusätzliche Garantien erfolgen können.
Anonymisierung
Verarbeitung, die eine Identifizierung unwiderruflich ausschließt. Wirklich anonymisierte Daten fallen nicht unter die meisten Datenschutzgesetze; pseudonymisierte Daten hingegen schon.
APPI
Japans Gesetz zum Schutz personenbezogener Informationen (APPI), ein Gesetz nach dem Prinzip von Hinweis und Zweckbindung, das in einem Dreijahreszyklus novelliert wird.
Auftragsverarbeiter
Eine Stelle, die personenbezogene Daten im Auftrag eines Verantwortlichen verarbeitet; trägt in modernen Gesetzen unmittelbare Sicherheits- und Vertragspflichten.
BCRs
Binding Corporate Rules: von EU-Aufsichtsbehörden genehmigte konzerninterne Vorschriften, die konzerninterne internationale Übermittlungen zulassen.
Berechtigte Interessen
Die flexible Rechtsgrundlage der DSGVO, die geschäftliche Erfordernisse gegen die Rechte Einzelner abwägt; im chinesischen PIPL nicht verfügbar, im Vereinigten Königreich neu kodifiziert mit benannten Beispielen.
CAN-SPAM
Das US-Bundesgesetz von 2003 zu E-Mails: ein Opt-out-Regelwerk, das korrekte Kopfzeilen, eine Absenderkennzeichnung und eine funktionierende Abmeldemöglichkeit verlangt.
CASL
Kanadas Anti-Spam-Gesetz: ausdrückliche Opt-in-Einwilligung für kommerzielle elektronische Nachrichten, mit Bußgeldern bis zu 10 Mio. CAD.
CCPA/CPRA
Kaliforniens Consumer Privacy Act in der durch den California Privacy Rights Act geänderten Fassung; das strengste US-Bundesstaatengesetz, durchgesetzt von der CPPA.
Consent Mode
Ein Signalisierungsframework, bei dem Tags den Einwilligungsstatus des Nutzers auslesen und ihre Datenerhebung entsprechend anpassen.
Cookie-Wall
Zugangssperre, sofern der Nutzer das Tracking nicht akzeptiert. In weiten Teilen der EU verboten oder eingeschränkt, sofern keine echte Alternative besteht.
CPPA
Die Kalifornische Datenschutzbehörde (CPPA), die einzige eigenständige Datenschutzaufsichtsbehörde der Vereinigten Staaten.
Dark Patterns
Interface-Gestaltungen, die Nutzer dazu verleiten, mehr einzuwilligen oder preiszugeben als beabsichtigt; ausdrücklich im Visier von CPPA, FTC und EU-Aufsichtsbehörden.
Datenhändler
Ein Unternehmen, das personenbezogene Daten über Verbraucher verkauft, zu denen keine direkte Beziehung besteht; Registrierungspflichten bestehen in Kalifornien, Vermont, Texas und Oregon.
Datenlokalisierung
Eine gesetzliche Pflicht, Daten auf Servern im Inland zu speichern oder zu verarbeiten; strikte Vorgaben bestehen in Russland, China (bedingt), Kasachstan, Usbekistan, Ruanda und Sambia (sensible Daten).
Datenminimierung
Erhebung nur dessen, was ein angegebener Zweck erfordert. Marylands MODPA hat dies erstmals in einem US-Gesetz zum Regelfall gemacht.
Datenschutzhinweise
Der Hinweis, der beschreibt, was erhoben wird, warum, und mit wem es geteilt wird; die grundlegende Transparenzpflicht in jedem Regelwerk.
DPDP Act
Indiens Digital Personal Data Protection Act 2023, der in Phasen von November 2025 bis Mai 2027 wirksam wird.
DPF
Das EU-US Data Privacy Framework: die Angemessenheitsregelung, nach der zertifizierte US-Unternehmen personenbezogene Daten aus der EU empfangen dürfen.
DSB
Datenschutzbeauftragter: eine für bestimmte Verantwortliche verpflichtende, unabhängige Compliance-Funktion nach der DSGVO, Brasiliens LGPD und anderen Gesetzen.
DSFA
Datenschutz-Folgenabschätzung: eine dokumentierte Risikoanalyse, die die DSGVO und die von ihr abgeleiteten Gesetze für Verarbeitungen mit hohem Risiko vorschreiben.
DSGVO
Die Datenschutz-Grundverordnung der EU (2016/679), das weltweite Referenzgesetz für umfassenden Datenschutz.
EDSA
Der Europäische Datenschutzausschuss (EDSA): das Gremium der nationalen EU-Aufsichtsbehörden, das verbindliche Streitbeilegungsentscheidungen und Leitlinien herausgibt.
Einwilligung
Freiwillig, für den bestimmten Fall, informiert und unmissverständlich abgegebene Zustimmung zur Verarbeitung. Die DSGVO setzt die weltweit maßgebliche Definition; viele Gesetze verlangen bei sensiblen Daten zusätzlich eine „ausdrückliche“ Einwilligung.
Einwilligungsmanager
Ein registrierter Vermittler (eine formale Rolle im Rahmen des indischen DPDP-Regelwerks), über den Personen ihre Einwilligung erteilen, verwalten und widerrufen.
ePrivacy-Richtlinie
Die EU-Richtlinie von 2002 zu Cookies und elektronischem Marketing; die geplante Verordnung zu ihrer Ablösung wurde 2025 zurückgezogen.
First-Party-Daten
Daten, die ein Unternehmen von seinen eigenen Kunden und über eigene Plattformen erhebt; das strategische Gut, das jedes Datenschutzgesetz wertvoller macht.
GAID
Nigerias General Application and Implementation Directive (2025), das operative Regelwerk im Rahmen des NDPA.
Global Privacy Control
Ein Opt-out-Signal auf Browserebene, das Kalifornien, Colorado und eine wachsende Zahl weiterer Bundesstaaten Unternehmen zur Beachtung vorschreiben.
Grenzüberschreitende Datenübermittlung
Die Übermittlung personenbezogener Daten in eine andere Rechtsordnung; das am aufwendigsten gelöste Compliance-Problem in globalen Marketing-Stacks.
Habeas Data
Ein in Lateinamerika verbreitetes Verfassungsrecht, über die Gerichte Zugang zu den eigenen Daten zu erhalten und sie berichtigen zu lassen.
LGPD
Brasiliens Lei Geral de Proteção de Dados, unter den großen Märkten das der DSGVO am nächsten stehende Pendant.
Lokalisierung
Siehe Datenlokalisierung.
Lookalike Audience
Ansprache von Nutzern, die einer bestehenden Liste statistisch ähnlich sind; der Einwilligungsstatus der Ausgangsdaten entscheidet in Opt-in-Märkten über die Rechtmäßigkeit.
Meldung von Datenschutzverletzungen
Die Pflicht, eine Verletzung des Schutzes personenbezogener Daten einer Aufsichtsbehörde zu melden (72 Stunden nach der DSGVO) und häufig auch den betroffenen Personen.
MHMD
Washingtons My Health My Data Act: Schutz von Gesundheitsdaten der Verbraucher mit einem individuellen Klagerecht, der weit über HIPAA hinaus auch Wellness- und Ableitungsdaten erfasst.
NDPA
Der Nigeria Data Protection Act 2023.
Opt-in
Erlaubnis vor der Verarbeitung: die Standardhaltung der DSGVO-Welt bei Tracking und Marketing.
Opt-out
Verarbeitung, bis die betroffene Person widerspricht: die Standardhaltung des US-Bundesstaatenrechts bei nicht-sensiblen Daten Erwachsener.
PECR
Die britischen Privacy and Electronic Communications Regulations, die neben der UK GDPR Cookies und elektronisches Marketing regeln.
Personenbezogene Daten / personenbezogene Informationen
Jede Information, die sich auf eine identifizierte oder identifizierbare Person bezieht; die zentrale Begriffsbestimmung, auf der jedes Gesetz beruht.
PIPL
Chinas Personal Information Protection Law: einwilligungszentriert, ohne Rechtsgrundlage des berechtigten Interesses, staatlich überwachte Übermittlungen.
POPIA
Südafrikas Protection of Personal Information Act.
Profiling
Automatisierte Bewertung persönlicher Aspekte, insbesondere zur Vorhersage von Verhalten; löst Opt-out-Rechte, Transparenzpflichten und mitunter Widerspruchsrechte aus.
Pseudonymisierung
Das Ersetzen von Identifikatoren, sodass Daten ohne einen gesondert aufbewahrten Schlüssel keiner Person zugeordnet werden können. Es handelt sich um eine Schutzmaßnahme, die die Daten weiterhin dem Anwendungsbereich des Gesetzes unterstellt.
Recht auf Löschung
Das Recht auf Löschung personenbezogener Daten (Art. 17 DSGVO), das sich in fast jedem modernen Gesetz wiederfindet.
Rechtsgrundlage
Die Rechtfertigung (Einwilligung, Vertrag, berechtigtes Interesse, rechtliche Verpflichtung, lebenswichtige Interessen, öffentliche Aufgabe), die Gesetze der DSGVO-Familie für jede Verarbeitung verlangen.
Retargeting
Werbung an Nutzer auf Grundlage eines früheren Besuchs oder einer früheren Handlung; in der EU einwilligungsabhängig, in den USA dem Opt-out-Prinzip unterworfen.
SCCs
Standardvertragsklauseln: von Aufsichtsbehörden genehmigte Vertragsklauseln, die internationale Übermittlungen zulassen; EU, Vereinigtes Königreich, Brasilien, Türkei und China führen jeweils eigene Fassungen.
Sensible Daten / besondere Kategorien
Datenarten (Gesundheit, Biometrie, ethnische Herkunft, Religion, sexuelle Orientierung, präzise Standortdaten und nach manchen Gesetzen auch Finanz- oder Kinderdaten), die eine Opt-in-Einwilligung oder unmittelbare Einschränkungen auslösen.
Serverseitiges Tagging
Die Weiterleitung von Tag-Daten über einen First-Party-Server statt über den Browser. Dies verändert die technische Umsetzung der Einwilligung, lässt die rechtliche Anforderung jedoch unberührt.
Soft-Opt-in
Die EU/UK-Ausnahme, die Marketing an Bestandskunden zu ähnlichen Produkten ohne erneute Einwilligung erlaubt, stets mit einer Abmeldemöglichkeit.
TCPA
Der US Telephone Consumer Protection Act: vorherige ausdrückliche schriftliche Einwilligung für Werbeanrufe und -textnachrichten, mit unbegrenztem gesetzlichem Schadensersatz.
UOOM
Universeller Opt-out-Mechanismus: ein Signal (wie GPC), das den Opt-out eines Verbrauchers seitenübergreifend zum Ausdruck bringt; die Beachtung ist in einer wachsenden Zahl von Bundesstaaten verpflichtend.
Verantwortlicher
Die Stelle, die entscheidet, warum und wie personenbezogene Daten verarbeitet werden; trägt die primären Compliance-Pflichten in Gesetzen der DSGVO-Familie.
Verhaltensbasierte Werbung
Targeting auf Grundlage beobachteten Verhaltens über Websites, Apps oder Geräte hinweg. Erfordert in der EU eine Einwilligung; in den meisten US-Bundesstaaten gilt das Opt-out-Prinzip.
Zielgerichtete Werbung
Werbung, die anhand personenbezogener Daten ausgewählt wird; die konkrete Tätigkeit, an die die meisten US-Bundesstaatengesetze ein Opt-out und die meisten Opt-in-Gesetze eine Einwilligungspflicht knüpfen.