Die Entwicklungen, die das Register verändert haben, neueste zuerst, ergänzt durch aktuelle Schlagzeilen in der Seitenleiste. Für die maschinenlesbare Version nutzen Sie den RSS-Feed.
Kalifornien stoppt das Verbot des Verkaufs sensibler Daten per Veto und unterzeichnet die Gesetze zu Löschung und Datenhändlern
Gouverneur Newsom schickte AB 1542 ohne seine Unterschrift zurück und begründete dies damit, dass ein kategorisches Verbot der Weitergabe sensibler personenbezogener Daten zu weit gehe, da Verbraucher bereits ein Recht hätten, deren Nutzung einzuschränken, und dass das Gesetz Kosten verursache, die im Haushalt 2026 nicht vorgesehen seien. Am selben Tag unterzeichnete er SB 923, das das Löschrecht des CCPA auf Daten ausweitet, die ein Unternehmen von Dritten erhalten hat, und reine Online-Unternehmen verpflichtet, ein Webformular für Anfragen anzubieten, sowie AB 883, das einen zugänglichen Löschmechanismus für Datenhändler und ein Löschverfahren für gewählte Amtsträger und Richter einführt. Beide treten am 1. Januar 2027 in Kraft. SB 690, die CIPA-Pen-Register-Reform, und AB 2561 zu Datenschutzeinstellungen lagen noch auf seinem Schreibtisch, mit dem 30. September als Frist.
TikTok zieht seine Rechtsmittel zurück und akzeptiert das Bußgeld der ICO von 12,7 Mio. GBP
TikTok zog seinen Einspruch gegen das Bußgeld von 2023 wegen der Verarbeitung personenbezogener Daten britischer Kinder unter 13 Jahren ohne elterliche Einwilligung zurück, ebenso wie seinen Einspruch gegen eine Auskunftsanordnung dazu, wie seine Empfehlungssysteme die Daten von 13- bis 17-Jährigen verarbeiten. Der Rückzug folgte auf eine Entscheidung des Upper Tribunal vom August, die TikToks Argument künstlerischer Zwecke zurückwies, und die ICO erklärt, sie werde diese Untersuchung nun vorantreiben. Die Behörde selbst wird am 30. September nach dem Data (Use and Access) Act 2025 zur vom Verwaltungsrat geführten Information Commission.
Philippinen verwarnen Meta, Roblox, Reddit und Discord
Die Nationale Datenschutzkommission hat den vier Plattformen Aufforderungen zur Stellungnahme wegen Registrierungspflichten nach dem Datenschutzgesetz zugestellt, im Rahmen einer verstärkten Prüfung des Umgangs digitaler Plattformen mit Kinderdaten.
Irland verhängt Bußgeld von 403 Mio. EUR gegen Google wegen Standortdaten
Die Datenschutzkommission stellte fest, dass Google zwischen Mai 2018 und Februar 2020 Standortdaten aus dem Standortverlauf und der Web- & App-Aktivität rechtswidrig und unfair verarbeitet hat, bei diesen Funktionen und bei der Standortgenauigkeit die Transparenzpflichten verfehlte und Standortdaten zu lange aufbewahrte. Google hat sechs Monate Zeit, seine Verarbeitung rechtskonform zu gestalten.
EDSA schlägt einheitliche Methode zur Entscheidung über Bußgelder vor
Der EDSA hat die Leitlinien 04/2026 zur Frage verabschiedet, ob Bußgelder verhängt werden sollen, eine fünfstufige Methode, die seine Leitlinien von 2022 zur Berechnung von Bußgeldern ergänzt, und eine Konsultation bis zum 13. November eröffnet. Zudem hat er die endgültige Fassung seiner Leitlinien zum Zusammenspiel zwischen dem Digital Services Act und der DSGVO verabschiedet.
Koreas Bußgeldobergrenze von 10 % tritt in Kraft
Eine im Februar verabschiedete Änderung des PIPA erlaubt nun Bußgelder von bis zu 10 % des Gesamtumsatzes bei wiederholten vorsätzlichen Verstößen, Vorfällen mit 10 Millionen oder mehr betroffenen Personen und Verstößen nach einer missachteten Korrekturanordnung.
Chile will neues Datenschutzgesetz um ein Jahr verschieben
Die Regierung hat einen dringlichen Gesetzentwurf eingebracht, um den Starttermin von Gesetz 21.719 von 1. Dezember 2026 auf 1. Dezember 2027 zu verschieben und den Vorstand der neuen Behörde von drei auf fünf Mitglieder zu vergrößern, nachdem der Senat die Kandidaten abgelehnt hatte und die Behörde nicht gebildet werden konnte. Bis der Kongress entscheidet, bleibt 1. Dezember 2026 das gesetzliche Datum.
Kalifornien legt dem Gouverneur ein Verkaufsverbot für sensible Daten und eine CIPA-Reform vor
Das Parlament beendete seine Sitzungsperiode mit der Verabschiedung von acht Datenschutz-Gesetzentwürfen, angeführt von AB 1542, der das Opt-out der CCPA für sensible personenbezogene Daten durch ein Verbot ihres Verkaufs oder ihrer Weitergabe ersetzen würde, sowie SB 690, der private Klagen wegen Pen-Register-Erfassung nach CIPA für Website- und App-Tracking rückwirkend beenden würde. SB 923 weitet die Löschpflicht auf Daten aus, die ein Unternehmen über einen Verbraucher von Dritten erhalten hat, AB 883 verschärft die Fristen für Datenmakler, und AB 2561 würde Betriebssystemen und Apps untersagen, die Datenschutzeinstellungen der Nutzer zu überschreiben. Gouverneur Newsom hat bis zum 30. September Zeit, unterzeichnete Gesetze treten 1. Januar 2027 in Kraft. Der bereits unterzeichnete AB 2246 hat den gerichtlich blockierten Age-Appropriate Design Code schon ersetzt.
Türkei schränkt gezielte Werbung gegenüber Kindern ein
Änderungen an der türkischen Werbeverordnung traten in Kraft: Gezielte Werbung muss Verbrauchern mitteilen, anhand welcher Kriterien sie ausgewählt wurden und wie sie diese ändern können, profilbasiertes Targeting bekannter Kinder ist verboten, und KI-generierte Empfehlungen müssen gekennzeichnet werden.
Japan verkündet seine APPI-Novelle
Das Parlament verabschiedete am 10. Juli die im Dreijahresturnus fällige Novelle zum Gesetz zum Schutz personenbezogener Informationen, verkündet am 17. Juli als Gesetz Nr. 56 von 2026. Die Strafvorschriften treten am 17. Januar 2027 in Kraft, der Rest, darunter Verwaltungszuschläge, Ausnahmen von der Einwilligungspflicht für KI und Statistik sowie die elterliche Einwilligung für unter 16-Jährige, bis 17. Juli 2028.
Vietnams neues Cybersicherheitsgesetz tritt in Kraft
Vietnams konsolidiertes Cybersicherheitsgesetz trat am 1. Juli 2026 in Kraft und vollendete damit einen 2025 begonnenen Umbau aus drei Gesetzen (PDPL, Datengesetz, Cybersicherheitsgesetz), der ausländische Plattformen mit mehrstufigen Melde- und Einstufungspflichten belastet.
Die Änderungswelle vom 1. Juli in den Bundesstaaten: Connecticut, Utah, Arkansas und Virginia
Connecticuts CTDPA-Änderungen traten in Kraft und senkten die Anwendungsschwelle auf 35.000 Einwohner, wodurch nun jedes Unternehmen erfasst ist, das sensible Daten verarbeitet oder personenbezogene Daten verkauft; zudem wurden Folgenabschätzungen für signifikantes Profiling ergänzt. Utahs Änderungen traten am selben Tag in Kraft, Virginia verbot den Verkauf präziser Standortdaten, und Arkansas' Children and Teens' Online Privacy Protection Act weitete COPPA-ähnliche Regeln auf Jugendliche aus und verbot gezielte Werbung an Minderjährige. Arkansas hat weiterhin kein umfassendes Verbraucherdatenschutzgesetz.
EU-Rat verabschiedet den KI-Teil des Digital Omnibus
Der Rat verabschiedete formell den Digital Omnibus zur KI, der Teile des AI Act verschiebt und anpasst. Die Datenschutzhälfte, die die DSGVO und die Cookie-Regeln ändern würde, wird weiterhin verhandelt; der Ratstext vom Juni strich dabei die Pflicht zum Ablehnen mit einem Klick sowie das Moratorium für Consent-Banner.
Kameruns Datenschutzgesetz tritt vollständig in Kraft
Die 18-monatige Übergangsfrist nach Gesetz Nr. 2024/017 endete, sodass dessen Pflichten nun gelten, auch wenn das Präsidialdekret zur Einrichtung der Aufsichtsbehörde noch nicht erlassen wurde.
Zweite Welle der DUAA-Bestimmungen im Vereinigten Königreich tritt in Kraft
Weitere Bestimmungen des Data (Use and Access) Act 2025 traten am 19. Juni 2026 in Kraft, ein Jahr nach der königlichen Zustimmung, darunter die Pflicht für Verantwortliche, Datenschutzbeschwerden zu bearbeiten. Die stufenweise Einführung begann am 5. Februar mit dem zentralen Datenschutzpaket.
Korea verhängt Rekordstrafe von 624,7 Mrd. KRW gegen Coupang
Die Personal Information Protection Commission verhängte gegen Coupang ein Bußgeld wegen einer Datenschutzverletzung, die 37,5 Millionen Menschen betraf, sowie separat 201,1 Mrd. KRW für die Erfassung der Aktivitäten von 11,17 Millionen Mitgliedern auf Websites und in Apps Dritter über das Partnerprogramm Coupang Partners. Die Gesamtsumme ist ein koreanischer Rekord.
Connecticut verbietet den Verkauf präziser Standortdaten
Gouverneur Lamont unterzeichnete SB 4, der den Verkauf präziser Standortdaten verbietet und ab 1. Oktober 2026 Transparenzpflichten für Gesichtserkennung einführt. Begleitende Gesetzentwürfe schränken ab demselben Datum Überwachungspreise ein und schaffen ab 1. Januar 2027 eine Registrierungspflicht für Datenmakler.
Kalifornien einigt sich mit GM über 12,75 Mio. $ wegen Fahrdaten
Die Generalstaatsanwaltschaft, die Kalifornische Datenschutzbehörde (CPPA) und lokale Staatsanwaltschaften einigten sich mit General Motors auf eine Zahlung von 12,75 Mio. $ wegen Fahrverhaltens- und Standortdaten, die ohne Einwilligung der Verbraucher an Datenmakler verkauft worden waren; die bislang größte Einigung im Rahmen der CCPA.
Bangladesch erlässt sein Personal Data Protection Act
Der Personal Data Protection Act, 2026 ersetzte die Verordnung der Übergangsregierung von 2025 und gilt seit 6. November 2025 als in Kraft, mit Ausnahme der Bestimmungen zum Chief Data Officer, zu Beschwerden, Bußgeldern und Entschädigungen, die eine behördliche Bekanntmachung frühestens 18 Monate nach Erlass abwarten. Ein gesondertes Gesetz schafft die National Data Management Authority als Aufsichtsbehörde.
Japans Kabinett billigt Gesetzentwurf zur APPI-Novelle
Japans Kabinett billigte die im Dreijahresturnus fällige APPI-Novelle und leitete sie an das Parlament weiter: Ausnahmen von der Einwilligungspflicht für Statistik und KI-Entwicklung, elterliche Einwilligung für unter 16-Jährige und eine stärkere Durchsetzung durch die PPC, wobei die Umsetzung durch PPC-Regeln folgen soll.
EDSA startet seine fünfte koordinierte Durchsetzungsaktion
Der EDSA startete am 19. März sein koordiniertes Durchsetzungsprogramm für 2026, das ein einzelnes Compliance-Thema gleichzeitig bei Dutzenden nationalen Behörden untersucht, die jährliche Aktion, die zuvor bereits Datenschutzbeauftragte, Auskunftsrechte und Löschung behandelt hat.
Brasiliens ECA Digital tritt in Kraft
Brasiliens Gesetz zum Online-Schutz von Kindern und Jugendlichen trat sechs Monate nach seinem Erlass im September 2025 in Kraft. Es verlangt Altersverifizierung und Instrumente für Eltern, verbietet profilbasierte Werbung gegenüber Minderjährigen und wird von der ANPD durchgesetzt, die im Februar zu einer vollwertigen Aufsichtsbehörde wurde.
Burundi erlässt sein erstes Datenschutzgesetz
Gesetz Nr. 1/03 trat mit seiner Verkündung in Kraft und räumt dem privaten Sektor sechs Monate und dem öffentlichen Sektor ein Jahr zur Einhaltung ein. Die dadurch geschaffene Personal Data Protection Agency benötigt noch ein Durchführungsdekret.
Datenschutzbestimmungen des britischen DUAA treten in Kraft
Der Großteil der Änderungen des Data (Use and Access) Act an der UK GDPR, dem DPA 2018 und der PECR trat am 5. Februar 2026 im Rahmen von SI 2026/82 in Kraft, während die ICO ihre Leitlinien in Eile fertigstellt und ankündigt, das Verhalten von Unternehmen anhand der jeweils zum betreffenden Zeitpunkt geltenden Regeln zu bewerten.
Saudi-Arabien veröffentlicht seine ersten Durchsetzungsentscheidungen zum PDPL
Die Verstoßausschüsse der SDAIA gaben 48 Entscheidungen nach dem Personal Data Protection Law bekannt, darunter Bußgelder für den Versand von Werbe- und Marketingnachrichten ohne Einwilligung der Empfänger. Die Höhe der Bußgelder wurde nicht bekannt gegeben.
Drei weitere US-Bundesstaatengesetze zum Datenschutz treten in Kraft
Die umfassenden Gesetze von Indiana, Kentucky und Rhode Island traten am 1. Januar 2026 in Kraft, womit sich die Zahl der Staaten mit geltendem Gesetz auf zwanzig erhöht. Rhode Island startet mit einem Schwellenwert von 35.000 Verbrauchern, einem der niedrigsten im Land, und ohne Nachbesserungsfrist.
Vietnams Datenschutzgesetz tritt in Kraft
Gesetz 91/2025 und das Durchführungsdekret 356/2025 ersetzten Dekret 13 und hoben Vietnams auf Einwilligung ausgerichtetes Datenschutzregime vom Dekret auf Gesetzesrang, mit Folgenabschätzungen, die beim Ministerium für öffentliche Sicherheit einzureichen sind.
Kaliforniens Vorschriften zu ADMT, Risikoabschätzungen und Audits treten in Kraft
Das Regelwerk der CPPA zu automatisierten Entscheidungstechnologien, Risikoabschätzungen und Cybersicherheits-Audits trat am 1. Januar 2026 mit stufenweiser Umsetzung in Kraft. Die Rechte zu automatisierten Entscheidungen (Hinweis vor der Nutzung, Auskunft und Opt-out) werden am 1. Januar 2027 wirksam, und die Zertifizierungen für Cybersicherheits-Audits werden ab April 2028 schrittweise eingeführt. Zusammen sind sie die größte Erweiterung der CCPA-Pflichten seit der CPRA selbst.
Bruneis Personal Data Protection Order tritt in Kraft
Die meisten materiellen Pflichten nach der Personal Data Protection Order 2025 traten nach einer einjährigen Übergangsfrist in Kraft, womit Bruneis erstes Datenschutzgesetz für den Privatsektor durch die AITI durchsetzbar wird.
Heilungsfrist in Delaware läuft ab
Die Nachbesserungsfrist von Delawares DPDPA endete am 31. Dezember 2025, das erste von mehreren Auslaufdaten (Montana folgt am 1. April 2026), ab denen die Generalstaatsanwälte der Bundesstaaten ohne vorherige Abhilfewarnung direkt zu Bußgeldern übergehen können.
Europäische Kommission schlägt den Digital Omnibus vor
Die Kommission schlug ihr Digital-Omnibus-Paket vor, das Änderungen an DSGVO und ePrivacy (Cookies werden in die DSGVO integriert, maschinenlesbare Einwilligungssignale, eine zentrale Meldestelle für Datenschutzverletzungen, eine engere Definition personenbezogener Daten) mit Änderungen am AI Act verknüpft. Der EDSA und der EDSB unterstützten später in einer gemeinsamen Stellungnahme das Vereinfachungsziel, äußerten dabei jedoch zentrale Bedenken.
Indien macht die DPDP Rules bekannt und setzt damit die Compliance-Frist in Gang
MeitY machte die DPDP Rules 2025 am 13. November bekannt, wodurch die Bestimmungen zur Einrichtung des Data Protection Board unmittelbar in Kraft traten. Die Bestimmungen zu Einwilligungsmanagern folgen am 13. November 2026, und die materiellen Pflichten, die Durchsetzungsbefugnisse des Ausschusses sowie Bußgelder von bis zu 2,5 Mrd. INR gelten ab 13. Mai 2027.
Israels 13. Novelle tritt in Kraft
Die größte Reform des israelischen Datenschutzrechts seit 1981 ist in Kraft getreten und stattet die Datenschutzbehörde mit Bußgeldbefugnissen und modernen, an die DSGVO angelehnten Begriffsbestimmungen aus.
Kommission strebt Verlängerung der Angemessenheitsentscheidung für das Vereinigte Königreich bis Dezember 2031 an
Die Kommission veröffentlichte Entwurfsentscheidungen zur Verlängerung beider Angemessenheitsbeschlüsse für das Vereinigte Königreich nach Prüfung des Gesetzes über Datennutzung und -zugang (DUAA). Die Verlängerungen wurden abgeschlossen, bevor die alten Beschlüsse Ende 2025 ausliefen, und gelten bis 27. Dezember 2031, vorbehaltlich einer laufenden Überwachung.
Vietnam verabschiedet sein Gesetz zum Schutz personenbezogener Daten
Die Nationalversammlung verabschiedete das Gesetz Nr. 91/2025/QH15, das Vietnam ab 1. Januar 2026 ein Datenschutzgesetz auf Gesetzesebene verschafft und das einwilligungsbasierte, anmeldeintensive Modell aus Dekret 13 bestätigt.
Britisches Gesetz über Datennutzung und -zugang (DUAA) erhält königliche Zustimmung
Das DUAA wurde erlassen und änderte die UK-DSGVO, den DPA 2018 und die PECR: Es führte anerkannte berechtigte Interessen, Klarstellungen zum Direktmarketing und Cookie-Ausnahmen ein und hob die PECR-Bußgelder auf das Niveau der UK-DSGVO an.
Russlands umsatzbasierte Bußgelder für Datenlecks treten in Kraft
Russlands Reform der Haftungsregeln führte umsatzbasierte Bußgelder (bis zu 3 % des Umsatzes) für Datenlecks sowie eine strafrechtliche Haftung für Datenhandel ein und erhöhte damit deutlich die Kosten von Verstößen, bei denen Daten russischer Bürger betroffen sind.
Mexikos neues Bundesdatenschutzgesetz tritt in Kraft
Das überarbeitete LFPDPPP trat einen Tag nach seiner Veröffentlichung in Kraft: Es bewahrt die ARCO-Rechte und die stillschweigende Einwilligung, verlagert die Durchsetzung jedoch vom aufgelösten INAI auf die der Exekutive unterstellte SABG.
Kommission leitet Rücknahme der ePrivacy-Verordnung ein
Im Arbeitsprogramm 2025 der Kommission wurde die ePrivacy-Verordnung nach fast einem Jahrzehnt des Stillstands zur Rücknahme vorgesehen, sodass die Richtlinie von 2002 und ihre 27 nationalen Umsetzungen auf absehbare Zeit das Cookie-Recht der EU bleiben.
Kanadas Datenschutzreform scheitert an der Vertagung des Parlaments
Bill C-27, mit dem PIPEDA durch die CPPA ersetzt und ein KI-Gesetz eingeführt worden wäre, scheiterte, als das Parlament im Januar 2025 vertagt wurde; Kanadas Bundesregime bleibt damit ohne Bußgeldbefugnisse, während Quebecs Gesetz 25 den nationalen Takt vorgibt.