DIGITAL PRIVACY REGULATIONSDas weltweite Register des Datenschutzrechts
197 Rechtsordnungen im Blick
Sprache: Deutsch
Aktuelles

Entwicklungen

Was sich geändert hat, wann, und warum es wichtig ist. Von Hand kuratiert, präzise datiert, mit der betroffenen Rechtsordnung verlinkt.

Aktualisiert am 28. September 2026 · digitalprivacyregs.com

Die Entwicklungen, die das Register verändert haben, neueste zuerst, ergänzt durch aktuelle Schlagzeilen in der Seitenleiste. Für die maschinenlesbare Version nutzen Sie den RSS-Feed.

27. Sept. 2026

Kalifornien stoppt das Verbot des Verkaufs sensibler Daten per Veto und unterzeichnet die Gesetze zu Löschung und Datenhändlern

Gouverneur Newsom schickte AB 1542 ohne seine Unterschrift zurück und begründete dies damit, dass ein kategorisches Verbot der Weitergabe sensibler personenbezogener Daten zu weit gehe, da Verbraucher bereits ein Recht hätten, deren Nutzung einzuschränken, und dass das Gesetz Kosten verursache, die im Haushalt 2026 nicht vorgesehen seien. Am selben Tag unterzeichnete er SB 923, das das Löschrecht des CCPA auf Daten ausweitet, die ein Unternehmen von Dritten erhalten hat, und reine Online-Unternehmen verpflichtet, ein Webformular für Anfragen anzubieten, sowie AB 883, das einen zugänglichen Löschmechanismus für Datenhändler und ein Löschverfahren für gewählte Amtsträger und Richter einführt. Beide treten am 1. Januar 2027 in Kraft. SB 690, die CIPA-Pen-Register-Reform, und AB 2561 zu Datenschutzeinstellungen lagen noch auf seinem Schreibtisch, mit dem 30. September als Frist.

Vollständiges Profil der Rechtsordnung →

24. Sept. 2026

TikTok zieht seine Rechtsmittel zurück und akzeptiert das Bußgeld der ICO von 12,7 Mio. GBP

TikTok zog seinen Einspruch gegen das Bußgeld von 2023 wegen der Verarbeitung personenbezogener Daten britischer Kinder unter 13 Jahren ohne elterliche Einwilligung zurück, ebenso wie seinen Einspruch gegen eine Auskunftsanordnung dazu, wie seine Empfehlungssysteme die Daten von 13- bis 17-Jährigen verarbeiten. Der Rückzug folgte auf eine Entscheidung des Upper Tribunal vom August, die TikToks Argument künstlerischer Zwecke zurückwies, und die ICO erklärt, sie werde diese Untersuchung nun vorantreiben. Die Behörde selbst wird am 30. September nach dem Data (Use and Access) Act 2025 zur vom Verwaltungsrat geführten Information Commission.

Vollständiges Profil der Rechtsordnung →

22. Sept. 2026

Philippinen verwarnen Meta, Roblox, Reddit und Discord

Die Nationale Datenschutzkommission hat den vier Plattformen Aufforderungen zur Stellungnahme wegen Registrierungspflichten nach dem Datenschutzgesetz zugestellt, im Rahmen einer verstärkten Prüfung des Umgangs digitaler Plattformen mit Kinderdaten.

Vollständiges Profil der Rechtsordnung →

21. Sept. 2026

Irland verhängt Bußgeld von 403 Mio. EUR gegen Google wegen Standortdaten

Die Datenschutzkommission stellte fest, dass Google zwischen Mai 2018 und Februar 2020 Standortdaten aus dem Standortverlauf und der Web- & App-Aktivität rechtswidrig und unfair verarbeitet hat, bei diesen Funktionen und bei der Standortgenauigkeit die Transparenzpflichten verfehlte und Standortdaten zu lange aufbewahrte. Google hat sechs Monate Zeit, seine Verarbeitung rechtskonform zu gestalten.

Vollständiges Profil der Rechtsordnung →

21. Sept. 2026

EDSA schlägt einheitliche Methode zur Entscheidung über Bußgelder vor

Der EDSA hat die Leitlinien 04/2026 zur Frage verabschiedet, ob Bußgelder verhängt werden sollen, eine fünfstufige Methode, die seine Leitlinien von 2022 zur Berechnung von Bußgeldern ergänzt, und eine Konsultation bis zum 13. November eröffnet. Zudem hat er die endgültige Fassung seiner Leitlinien zum Zusammenspiel zwischen dem Digital Services Act und der DSGVO verabschiedet.

Vollständiges Profil der Rechtsordnung →

11. Sept. 2026

Koreas Bußgeldobergrenze von 10 % tritt in Kraft

Eine im Februar verabschiedete Änderung des PIPA erlaubt nun Bußgelder von bis zu 10 % des Gesamtumsatzes bei wiederholten vorsätzlichen Verstößen, Vorfällen mit 10 Millionen oder mehr betroffenen Personen und Verstößen nach einer missachteten Korrekturanordnung.

Vollständiges Profil der Rechtsordnung →

1. Sept. 2026

Chile will neues Datenschutzgesetz um ein Jahr verschieben

Die Regierung hat einen dringlichen Gesetzentwurf eingebracht, um den Starttermin von Gesetz 21.719 von 1. Dezember 2026 auf 1. Dezember 2027 zu verschieben und den Vorstand der neuen Behörde von drei auf fünf Mitglieder zu vergrößern, nachdem der Senat die Kandidaten abgelehnt hatte und die Behörde nicht gebildet werden konnte. Bis der Kongress entscheidet, bleibt 1. Dezember 2026 das gesetzliche Datum.

Vollständiges Profil der Rechtsordnung →

31. Aug. 2026

Kalifornien legt dem Gouverneur ein Verkaufsverbot für sensible Daten und eine CIPA-Reform vor

Das Parlament beendete seine Sitzungsperiode mit der Verabschiedung von acht Datenschutz-Gesetzentwürfen, angeführt von AB 1542, der das Opt-out der CCPA für sensible personenbezogene Daten durch ein Verbot ihres Verkaufs oder ihrer Weitergabe ersetzen würde, sowie SB 690, der private Klagen wegen Pen-Register-Erfassung nach CIPA für Website- und App-Tracking rückwirkend beenden würde. SB 923 weitet die Löschpflicht auf Daten aus, die ein Unternehmen über einen Verbraucher von Dritten erhalten hat, AB 883 verschärft die Fristen für Datenmakler, und AB 2561 würde Betriebssystemen und Apps untersagen, die Datenschutzeinstellungen der Nutzer zu überschreiben. Gouverneur Newsom hat bis zum 30. September Zeit, unterzeichnete Gesetze treten 1. Januar 2027 in Kraft. Der bereits unterzeichnete AB 2246 hat den gerichtlich blockierten Age-Appropriate Design Code schon ersetzt.

Vollständiges Profil der Rechtsordnung →

1. Aug. 2026

Türkei schränkt gezielte Werbung gegenüber Kindern ein

Änderungen an der türkischen Werbeverordnung traten in Kraft: Gezielte Werbung muss Verbrauchern mitteilen, anhand welcher Kriterien sie ausgewählt wurden und wie sie diese ändern können, profilbasiertes Targeting bekannter Kinder ist verboten, und KI-generierte Empfehlungen müssen gekennzeichnet werden.

Vollständiges Profil der Rechtsordnung →

17. Juli 2026

Japan verkündet seine APPI-Novelle

Das Parlament verabschiedete am 10. Juli die im Dreijahresturnus fällige Novelle zum Gesetz zum Schutz personenbezogener Informationen, verkündet am 17. Juli als Gesetz Nr. 56 von 2026. Die Strafvorschriften treten am 17. Januar 2027 in Kraft, der Rest, darunter Verwaltungszuschläge, Ausnahmen von der Einwilligungspflicht für KI und Statistik sowie die elterliche Einwilligung für unter 16-Jährige, bis 17. Juli 2028.

Vollständiges Profil der Rechtsordnung →

1. Juli 2026

Vietnams neues Cybersicherheitsgesetz tritt in Kraft

Vietnams konsolidiertes Cybersicherheitsgesetz trat am 1. Juli 2026 in Kraft und vollendete damit einen 2025 begonnenen Umbau aus drei Gesetzen (PDPL, Datengesetz, Cybersicherheitsgesetz), der ausländische Plattformen mit mehrstufigen Melde- und Einstufungspflichten belastet.

Vollständiges Profil der Rechtsordnung →

1. Juli 2026

Die Änderungswelle vom 1. Juli in den Bundesstaaten: Connecticut, Utah, Arkansas und Virginia

Connecticuts CTDPA-Änderungen traten in Kraft und senkten die Anwendungsschwelle auf 35.000 Einwohner, wodurch nun jedes Unternehmen erfasst ist, das sensible Daten verarbeitet oder personenbezogene Daten verkauft; zudem wurden Folgenabschätzungen für signifikantes Profiling ergänzt. Utahs Änderungen traten am selben Tag in Kraft, Virginia verbot den Verkauf präziser Standortdaten, und Arkansas' Children and Teens' Online Privacy Protection Act weitete COPPA-ähnliche Regeln auf Jugendliche aus und verbot gezielte Werbung an Minderjährige. Arkansas hat weiterhin kein umfassendes Verbraucherdatenschutzgesetz.

Vollständiges Profil der Rechtsordnung →

29. Juni 2026

EU-Rat verabschiedet den KI-Teil des Digital Omnibus

Der Rat verabschiedete formell den Digital Omnibus zur KI, der Teile des AI Act verschiebt und anpasst. Die Datenschutzhälfte, die die DSGVO und die Cookie-Regeln ändern würde, wird weiterhin verhandelt; der Ratstext vom Juni strich dabei die Pflicht zum Ablehnen mit einem Klick sowie das Moratorium für Consent-Banner.

Vollständiges Profil der Rechtsordnung →

23. Juni 2026

Kameruns Datenschutzgesetz tritt vollständig in Kraft

Die 18-monatige Übergangsfrist nach Gesetz Nr. 2024/017 endete, sodass dessen Pflichten nun gelten, auch wenn das Präsidialdekret zur Einrichtung der Aufsichtsbehörde noch nicht erlassen wurde.

Vollständiges Profil der Rechtsordnung →

19. Juni 2026

Zweite Welle der DUAA-Bestimmungen im Vereinigten Königreich tritt in Kraft

Weitere Bestimmungen des Data (Use and Access) Act 2025 traten am 19. Juni 2026 in Kraft, ein Jahr nach der königlichen Zustimmung, darunter die Pflicht für Verantwortliche, Datenschutzbeschwerden zu bearbeiten. Die stufenweise Einführung begann am 5. Februar mit dem zentralen Datenschutzpaket.

Vollständiges Profil der Rechtsordnung →

10. Juni 2026

Korea verhängt Rekordstrafe von 624,7 Mrd. KRW gegen Coupang

Die Personal Information Protection Commission verhängte gegen Coupang ein Bußgeld wegen einer Datenschutzverletzung, die 37,5 Millionen Menschen betraf, sowie separat 201,1 Mrd. KRW für die Erfassung der Aktivitäten von 11,17 Millionen Mitgliedern auf Websites und in Apps Dritter über das Partnerprogramm Coupang Partners. Die Gesamtsumme ist ein koreanischer Rekord.

Vollständiges Profil der Rechtsordnung →

27. Mai 2026

Connecticut verbietet den Verkauf präziser Standortdaten

Gouverneur Lamont unterzeichnete SB 4, der den Verkauf präziser Standortdaten verbietet und ab 1. Oktober 2026 Transparenzpflichten für Gesichtserkennung einführt. Begleitende Gesetzentwürfe schränken ab demselben Datum Überwachungspreise ein und schaffen ab 1. Januar 2027 eine Registrierungspflicht für Datenmakler.

Vollständiges Profil der Rechtsordnung →

11. Mai 2026

Kalifornien einigt sich mit GM über 12,75 Mio. $ wegen Fahrdaten

Die Generalstaatsanwaltschaft, die Kalifornische Datenschutzbehörde (CPPA) und lokale Staatsanwaltschaften einigten sich mit General Motors auf eine Zahlung von 12,75 Mio. $ wegen Fahrverhaltens- und Standortdaten, die ohne Einwilligung der Verbraucher an Datenmakler verkauft worden waren; die bislang größte Einigung im Rahmen der CCPA.

Vollständiges Profil der Rechtsordnung →

10. Apr. 2026

Bangladesch erlässt sein Personal Data Protection Act

Der Personal Data Protection Act, 2026 ersetzte die Verordnung der Übergangsregierung von 2025 und gilt seit 6. November 2025 als in Kraft, mit Ausnahme der Bestimmungen zum Chief Data Officer, zu Beschwerden, Bußgeldern und Entschädigungen, die eine behördliche Bekanntmachung frühestens 18 Monate nach Erlass abwarten. Ein gesondertes Gesetz schafft die National Data Management Authority als Aufsichtsbehörde.

Vollständiges Profil der Rechtsordnung →

7. Apr. 2026

Japans Kabinett billigt Gesetzentwurf zur APPI-Novelle

Japans Kabinett billigte die im Dreijahresturnus fällige APPI-Novelle und leitete sie an das Parlament weiter: Ausnahmen von der Einwilligungspflicht für Statistik und KI-Entwicklung, elterliche Einwilligung für unter 16-Jährige und eine stärkere Durchsetzung durch die PPC, wobei die Umsetzung durch PPC-Regeln folgen soll.

Vollständiges Profil der Rechtsordnung →

19. März 2026

EDSA startet seine fünfte koordinierte Durchsetzungsaktion

Der EDSA startete am 19. März sein koordiniertes Durchsetzungsprogramm für 2026, das ein einzelnes Compliance-Thema gleichzeitig bei Dutzenden nationalen Behörden untersucht, die jährliche Aktion, die zuvor bereits Datenschutzbeauftragte, Auskunftsrechte und Löschung behandelt hat.

Vollständiges Profil der Rechtsordnung →

17. März 2026

Brasiliens ECA Digital tritt in Kraft

Brasiliens Gesetz zum Online-Schutz von Kindern und Jugendlichen trat sechs Monate nach seinem Erlass im September 2025 in Kraft. Es verlangt Altersverifizierung und Instrumente für Eltern, verbietet profilbasierte Werbung gegenüber Minderjährigen und wird von der ANPD durchgesetzt, die im Februar zu einer vollwertigen Aufsichtsbehörde wurde.

Vollständiges Profil der Rechtsordnung →

10. März 2026

Burundi erlässt sein erstes Datenschutzgesetz

Gesetz Nr. 1/03 trat mit seiner Verkündung in Kraft und räumt dem privaten Sektor sechs Monate und dem öffentlichen Sektor ein Jahr zur Einhaltung ein. Die dadurch geschaffene Personal Data Protection Agency benötigt noch ein Durchführungsdekret.

Vollständiges Profil der Rechtsordnung →

5. Feb. 2026

Datenschutzbestimmungen des britischen DUAA treten in Kraft

Der Großteil der Änderungen des Data (Use and Access) Act an der UK GDPR, dem DPA 2018 und der PECR trat am 5. Februar 2026 im Rahmen von SI 2026/82 in Kraft, während die ICO ihre Leitlinien in Eile fertigstellt und ankündigt, das Verhalten von Unternehmen anhand der jeweils zum betreffenden Zeitpunkt geltenden Regeln zu bewerten.

Vollständiges Profil der Rechtsordnung →

16. Jan. 2026

Saudi-Arabien veröffentlicht seine ersten Durchsetzungsentscheidungen zum PDPL

Die Verstoßausschüsse der SDAIA gaben 48 Entscheidungen nach dem Personal Data Protection Law bekannt, darunter Bußgelder für den Versand von Werbe- und Marketingnachrichten ohne Einwilligung der Empfänger. Die Höhe der Bußgelder wurde nicht bekannt gegeben.

Vollständiges Profil der Rechtsordnung →

1. Jan. 2026

Drei weitere US-Bundesstaatengesetze zum Datenschutz treten in Kraft

Die umfassenden Gesetze von Indiana, Kentucky und Rhode Island traten am 1. Januar 2026 in Kraft, womit sich die Zahl der Staaten mit geltendem Gesetz auf zwanzig erhöht. Rhode Island startet mit einem Schwellenwert von 35.000 Verbrauchern, einem der niedrigsten im Land, und ohne Nachbesserungsfrist.

Vollständiges Profil der Rechtsordnung →

1. Jan. 2026

Vietnams Datenschutzgesetz tritt in Kraft

Gesetz 91/2025 und das Durchführungsdekret 356/2025 ersetzten Dekret 13 und hoben Vietnams auf Einwilligung ausgerichtetes Datenschutzregime vom Dekret auf Gesetzesrang, mit Folgenabschätzungen, die beim Ministerium für öffentliche Sicherheit einzureichen sind.

Vollständiges Profil der Rechtsordnung →

1. Jan. 2026

Kaliforniens Vorschriften zu ADMT, Risikoabschätzungen und Audits treten in Kraft

Das Regelwerk der CPPA zu automatisierten Entscheidungstechnologien, Risikoabschätzungen und Cybersicherheits-Audits trat am 1. Januar 2026 mit stufenweiser Umsetzung in Kraft. Die Rechte zu automatisierten Entscheidungen (Hinweis vor der Nutzung, Auskunft und Opt-out) werden am 1. Januar 2027 wirksam, und die Zertifizierungen für Cybersicherheits-Audits werden ab April 2028 schrittweise eingeführt. Zusammen sind sie die größte Erweiterung der CCPA-Pflichten seit der CPRA selbst.

Vollständiges Profil der Rechtsordnung →

1. Jan. 2026

Bruneis Personal Data Protection Order tritt in Kraft

Die meisten materiellen Pflichten nach der Personal Data Protection Order 2025 traten nach einer einjährigen Übergangsfrist in Kraft, womit Bruneis erstes Datenschutzgesetz für den Privatsektor durch die AITI durchsetzbar wird.

Vollständiges Profil der Rechtsordnung →

31. Dez. 2025

Heilungsfrist in Delaware läuft ab

Die Nachbesserungsfrist von Delawares DPDPA endete am 31. Dezember 2025, das erste von mehreren Auslaufdaten (Montana folgt am 1. April 2026), ab denen die Generalstaatsanwälte der Bundesstaaten ohne vorherige Abhilfewarnung direkt zu Bußgeldern übergehen können.

Vollständiges Profil der Rechtsordnung →

19. Nov. 2025

Europäische Kommission schlägt den Digital Omnibus vor

Die Kommission schlug ihr Digital-Omnibus-Paket vor, das Änderungen an DSGVO und ePrivacy (Cookies werden in die DSGVO integriert, maschinenlesbare Einwilligungssignale, eine zentrale Meldestelle für Datenschutzverletzungen, eine engere Definition personenbezogener Daten) mit Änderungen am AI Act verknüpft. Der EDSA und der EDSB unterstützten später in einer gemeinsamen Stellungnahme das Vereinfachungsziel, äußerten dabei jedoch zentrale Bedenken.

Vollständiges Profil der Rechtsordnung →

13. Nov. 2025

Indien macht die DPDP Rules bekannt und setzt damit die Compliance-Frist in Gang

MeitY machte die DPDP Rules 2025 am 13. November bekannt, wodurch die Bestimmungen zur Einrichtung des Data Protection Board unmittelbar in Kraft traten. Die Bestimmungen zu Einwilligungsmanagern folgen am 13. November 2026, und die materiellen Pflichten, die Durchsetzungsbefugnisse des Ausschusses sowie Bußgelder von bis zu 2,5 Mrd. INR gelten ab 13. Mai 2027.

Vollständiges Profil der Rechtsordnung →

14. Aug. 2025

Israels 13. Novelle tritt in Kraft

Die größte Reform des israelischen Datenschutzrechts seit 1981 ist in Kraft getreten und stattet die Datenschutzbehörde mit Bußgeldbefugnissen und modernen, an die DSGVO angelehnten Begriffsbestimmungen aus.

Vollständiges Profil der Rechtsordnung →

22. Juli 2025

Kommission strebt Verlängerung der Angemessenheitsentscheidung für das Vereinigte Königreich bis Dezember 2031 an

Die Kommission veröffentlichte Entwurfsentscheidungen zur Verlängerung beider Angemessenheitsbeschlüsse für das Vereinigte Königreich nach Prüfung des Gesetzes über Datennutzung und -zugang (DUAA). Die Verlängerungen wurden abgeschlossen, bevor die alten Beschlüsse Ende 2025 ausliefen, und gelten bis 27. Dezember 2031, vorbehaltlich einer laufenden Überwachung.

Vollständiges Profil der Rechtsordnung →

26. Juni 2025

Vietnam verabschiedet sein Gesetz zum Schutz personenbezogener Daten

Die Nationalversammlung verabschiedete das Gesetz Nr. 91/2025/QH15, das Vietnam ab 1. Januar 2026 ein Datenschutzgesetz auf Gesetzesebene verschafft und das einwilligungsbasierte, anmeldeintensive Modell aus Dekret 13 bestätigt.

Vollständiges Profil der Rechtsordnung →

19. Juni 2025

Britisches Gesetz über Datennutzung und -zugang (DUAA) erhält königliche Zustimmung

Das DUAA wurde erlassen und änderte die UK-DSGVO, den DPA 2018 und die PECR: Es führte anerkannte berechtigte Interessen, Klarstellungen zum Direktmarketing und Cookie-Ausnahmen ein und hob die PECR-Bußgelder auf das Niveau der UK-DSGVO an.

Vollständiges Profil der Rechtsordnung →

30. Mai 2025

Russlands umsatzbasierte Bußgelder für Datenlecks treten in Kraft

Russlands Reform der Haftungsregeln führte umsatzbasierte Bußgelder (bis zu 3 % des Umsatzes) für Datenlecks sowie eine strafrechtliche Haftung für Datenhandel ein und erhöhte damit deutlich die Kosten von Verstößen, bei denen Daten russischer Bürger betroffen sind.

Vollständiges Profil der Rechtsordnung →

21. März 2025

Mexikos neues Bundesdatenschutzgesetz tritt in Kraft

Das überarbeitete LFPDPPP trat einen Tag nach seiner Veröffentlichung in Kraft: Es bewahrt die ARCO-Rechte und die stillschweigende Einwilligung, verlagert die Durchsetzung jedoch vom aufgelösten INAI auf die der Exekutive unterstellte SABG.

Vollständiges Profil der Rechtsordnung →

11. Feb. 2025

Kommission leitet Rücknahme der ePrivacy-Verordnung ein

Im Arbeitsprogramm 2025 der Kommission wurde die ePrivacy-Verordnung nach fast einem Jahrzehnt des Stillstands zur Rücknahme vorgesehen, sodass die Richtlinie von 2002 und ihre 27 nationalen Umsetzungen auf absehbare Zeit das Cookie-Recht der EU bleiben.

Vollständiges Profil der Rechtsordnung →

6. Jan. 2025

Kanadas Datenschutzreform scheitert an der Vertagung des Parlaments

Bill C-27, mit dem PIPEDA durch die CPPA ersetzt und ein KI-Gesetz eingeführt worden wäre, scheiterte, als das Parlament im Januar 2025 vertagt wurde; Kanadas Bundesregime bleibt damit ohne Bußgeldbefugnisse, während Quebecs Gesetz 25 den nationalen Takt vorgibt.

Vollständiges Profil der Rechtsordnung →

Diese Seite zitieren: „Aktuelles und Entwicklungen zum Datenschutzrecht.“ Digital Privacy Regulations, 28. September 2026, https://digitalprivacyregs.com/de/news.html. Abgerufen am [Datum].