Erst die direkte Antwort, dann die Feinheiten. Dies sind die Fragen, die Praktiker am häufigsten stellen, einschließlich jener, deren Antwort vom Kanal abhängt.
Brauche ich eine Einwilligung, um in den Vereinigten Staaten gezielte Werbung zu schalten?
Grundsätzlich nein, bei Erwachsenen und nicht-sensiblen Daten. US-Bundesstaatengesetze folgen dem Opt-out-Prinzip: Sie dürfen gezielt werben, bis der Verbraucher widerspricht, müssen aber Opt-outs beachten (einschließlich des Global-Privacy-Control-Signals in Bundesstaaten wie Kalifornien und Colorado), die vorgeschriebenen Hinweise veröffentlichen und für sensible Kategorien wie Gesundheit, präzise Standortdaten und Biometrie eine Opt-in-Einwilligung einholen. Für Kinder gilt ein völlig anderes Regelwerk: COPPA verlangt bei unter 13-Jährigen die Einwilligung der Eltern, und mehrere Bundesstaaten verbieten inzwischen gezielte Werbung an alle unter 18 Jahren.
Ist die USA wirklich Opt-out, während der Rest der Welt Opt-in ist?
Als grobe Planungsregel: ja. Die EU, das Vereinigte Königreich, Brasilien, China, Korea, Kanada und die meisten anderen regulierten Märkte verlangen vor Tracking und gezieltem Marketing eine Rechtsgrundlage oder eine ausdrückliche Einwilligung. Die USA erlauben es, zunächst zu handeln, und verpflichten Sie, auf Verlangen damit aufzuhören. Die Einschränkungen: Anrufe und Textnachrichten sind in den USA nach dem TCPA Opt-in, sensible Daten sind in den meisten Bundesstaatengesetzen Opt-in, und Marylands Gesetz verbietet manche Praktiken vollständig. Bei E-Mail liegt die Ausnahme umgekehrt: CAN-SPAM ist Opt-out, während Kanada, die EU und Australien Opt-in verlangen.
Sind Werbe-SMS und -Anrufe in den USA Opt-in oder Opt-out?
Eindeutig Opt-in. Der TCPA verlangt eine vorherige ausdrückliche schriftliche Einwilligung für Werbeanrufe und -textnachrichten, die mit Autodialern oder aufgezeichneten Ansagen erfolgen, und Verstöße ziehen einen gesetzlichen Schadensersatz von 500 bis 1.500 $ pro Nachricht ohne Obergrenze nach sich. Dies ist das Verbraucherschutzgesetz, das im Land am häufigsten Gegenstand von Klagen ist. Dass die USA als „Opt-out“ gelten, bezieht sich auf gezielte Werbung und den Verkauf von Daten, niemals auf SMS.
Wie viele US-Bundesstaaten haben 2026 Datenschutzgesetze?
Vierundzwanzig Bundesstaaten haben umfassende Verbraucherdatenschutzgesetze erlassen, zwanzig davon sind in Kraft: Kalifornien, Virginia, Colorado, Connecticut, Utah, Texas, Oregon, Montana, Florida, Iowa, Delaware, Nebraska, New Hampshire, New Jersey, Tennessee, Minnesota, Maryland sowie, seit 1. Januar 2026, Indiana, Kentucky und Rhode Island. Die vier in den Sitzungsperioden 2026 erlassenen Gesetze treten nach einem veröffentlichten Zeitplan in Kraft: Louisiana und Oklahoma am 1. Januar 2027, Alabama am 1. Mai 2027 und Vermont am 1. Januar 2028. Ein umfassendes Bundesgesetz gibt es weiterhin nicht.
Was ist die DSGVO, in einem Absatz erklärt?
Die Datenschutz-Grundverordnung ist das umfassende Datenschutzgesetz der EU, in Kraft seit Mai 2018 und verbindlich für jeden, der Daten von EU-Einwohnern verarbeitet, um Waren und Dienstleistungen anzubieten oder Verhalten zu beobachten, unabhängig davon, wo das Unternehmen seinen Sitz hat. Jede Verwendung personenbezogener Daten benötigt eine von sechs Rechtsgrundlagen; Tracking und verhaltensbasierte Werbung erfordern faktisch eine Einwilligung; Einzelpersonen haben Rechte auf Auskunft, Berichtigung, Löschung und Übertragbarkeit ihrer Daten; und Verstöße können mit Bußgeldern von bis zu 20 Mio. EUR oder 4 % des weltweiten Umsatzes geahndet werden. Sie ist die Vorlage, die die meisten neueren Gesetze weltweit übernehmen.
Welche Länder haben überhaupt kein Datenschutzgesetz?
Etwa zwanzig, vor allem in Konfliktregionen und kleinen Inselstaaten: Afghanistan, Irak, Libyen, Jemen, Sudan, Eritrea, Haiti, Venezuela, Bolivien, Nordkorea sowie weite Teile des Pazifiks, darunter Papua-Neuguinea, Samoa und die Salomonen. Pakistan, Kambodscha, Guatemala, Honduras, Suriname und Südsudan haben nur anhängige Gesetzentwürfe. Die Liste wird stetig kürzer: Bangladesch, Burundi, Kamerun, Dschibuti, Gambia, Liberia und Tonga haben 2025 und 2026 allesamt erste Gesetze erlassen oder in Kraft gesetzt. Selbst in unregulierten Märkten können sektorale Vorschriften und die extraterritoriale Reichweite von Gesetzen wie der DSGVO weiterhin auf Kampagnen anwendbar sein.
Darf ich eine gekaufte Liste per E-Mail anschreiben?
In den USA rechtlich ja, im Rahmen von CAN-SPAM, sofern Sie Abmeldungen und Kennzeichnungspflichten beachten, auch wenn Zustellbarkeit und Markenrisiko dagegensprechen. In Kanada nein: CASL verlangt eine Einwilligung, über die der Listenverkäufer fast nie rechtsgültig verfügt, bei Bußgeldern bis zu 10 Mio. CAD. In der EU und im Vereinigten Königreich nein, jedenfalls nicht bei Verbrauchern: Die ePrivacy-Vorschriften verlangen eine Opt-in-Einwilligung, und die Soft-Opt-in-Ausnahme deckt nur die eigenen Kunden ab. Australiens Spam Act verlangt ebenfalls eine Einwilligung. E-Mail-Versand an gekaufte Listen ist faktisch eine reine US-Taktik.
Was ist eine Consent-Management-Plattform, und brauche ich eine?
Eine CMP ist die Softwareschicht, die Cookie- und Tracking-Auswahlmöglichkeiten anzeigt, den Einwilligungsstatus erfasst und ihn an Ihre Tags weitergibt (meist über das IAB TCF oder den Google-Consent-Mode). Wenn Sie Pixel, Analyse-Tools oder Adtech einsetzen und aus der EU, dem Vereinigten Königreich, Brasilien oder einem anderen Opt-in-Markt aus sichtbar sind, brauchen Sie eine. Allein in den USA kommen Sie oft mit weniger aus: einem Opt-out-Mechanismus, der Beachtung von GPC und entsprechenden Hinweisen, ohne vollständige Consent-Wall.
Was sind SCCs, und wann brauche ich sie?
Standardvertragsklauseln sind von Aufsichtsbehörden genehmigte Vertragsklauseln, die eine internationale Datenübermittlung rechtmäßig machen. Sie brauchen sie (oder eine Alternative wie Angemessenheit oder BCRs), sobald personenbezogene Daten aus einer eingeschränkten Rechtsordnung, darunter die EU, das Vereinigte Königreich, Brasilien, die Türkei und China, in ein Land ohne Angemessenheitsbeschluss übermittelt werden. Landen Ihre EU-Kundendaten in einem US-CRM und ist Ihr Anbieter nicht DPF-zertifiziert, sind SCCs zusammen mit einer Folgenabschätzung zur Übermittlung die Standardlösung.
Ist Google Analytics in Europa legal?
Die aktuelle Generation, korrekt eingesetzt, grundsätzlich ja. Die Entscheidungen österreichischer, französischer, italienischer und anderer Aufsichtsbehörden aus den Jahren 2022-2023 stuften die damalige Konfiguration von Universal Analytics als rechtswidrig ein, weil sie identifizierbare Daten ohne gültige Garantien in die USA übermittelte. Das EU-US Data Privacy Framework (2023) stellte für zertifizierte Unternehmen wieder einen rechtmäßigen Übermittlungsweg her, und GA4 mit Consent Mode, IP-Behandlung und Datenverarbeitung in der EU deckt den Großteil des Rests ab. Um die Tags überhaupt zu setzen, brauchen Sie weiterhin eine Cookie-Einwilligung.
Was hat sich im Vereinigten Königreich nach dem Data (Use and Access) Act geändert?
Der DUAA, seit 2025 stufenweise in Kraft und mit den wesentlichen Datenschutzbestimmungen seit 5. Februar 2026 wirksam, passte die UK GDPR an, ohne sie zu ersetzen. Zu den Änderungen zählen anerkannte berechtigte Interessen, die den Abwägungstest überspringen, die gesetzliche Klarstellung, dass Direktmarketing als berechtigtes Interesse gelten kann, gelockerte Regeln zu automatisierten Entscheidungen, Cookie-Ausnahmen für risikoarme Analysen sowie auf das Niveau der UK GDPR angehobene PECR-Bußgelder. Cookies und Verbraucher-E-Marketing bleiben Opt-in, und die EU verlängerte nach Prüfung des Gesetzes die Angemessenheit für das Vereinigte Königreich bis Dezember 2031.
Ab wann entfaltet Indiens DPDP Act tatsächlich Wirkung?
In drei Phasen ab der Bekanntmachung der DPDP Rules am 13. November 2025. Unmittelbar traten die Bestimmungen zur Einrichtung des Data Protection Board in Kraft, und die Regierung baut den Ausschuss seitdem auf. Ab 13. November 2026 können sich Einwilligungsmanager registrieren. Ab 13. Mai 2027 gilt alles Übrige gleichzeitig: Vorgaben zu Hinweisen, Einwilligung, Rechten, Sicherheit, Meldung von Datenschutzverletzungen und Kinderschutz, zusammen mit den Durchsetzungsbefugnissen des Ausschusses und Bußgeldern von bis zu 2,5 Mrd. INR je Verstoßkategorie. Für Marketing an indische Verbraucher auf Basis nicht eingewilligter Listen gilt der 13. Mai 2027 als endgültiges Ablaufdatum.
Gelten Datenschutzgesetze auch für B2B-Marketing?
In der Regel ja. Die DSGVO und die von ihr abgeleiteten Gesetze schützen jede identifizierbare Person, und eine geschäftliche E-Mail-Adresse mit einem Namen darin ist personenbezogenes Datum; die Soft-Opt-in-Ausnahme der EU und die Nuancen zu geschäftlichen Abonnenten in der PECR schaffen etwas Spielraum, doch Kaltakquise gegenüber Einzelpersonen in der EU braucht eine tragfähige Rechtsgrundlage. US-Bundesstaatengesetze nahmen B2B-Kontakte zunächst weitgehend aus, doch Kalifornien strich diese Ausnahme 2023, und andere Bundesstaaten erfassen ebenfalls Mitarbeiter- und B2B-Daten. Kanadas CASL gilt unabhängig davon, ob der Empfänger die Nachricht beruflich erhält.
Was ist die sicherste globale Grundhaltung, wenn ich nur ein einziges Playbook aufbauen kann?
Richten Sie sich am Opt-in-Standard aus: Holen Sie eine ausdrückliche Einwilligung für Tracking und Marketing ein, beachten Sie einen Widerruf sofort, erheben Sie so wenig wie möglich, und dokumentieren Sie Übermittlungen. Dieses Playbook ist fast überall rechtmäßig, und Sie können es dann gezielt für die USA lockern (Opt-out-Targeting, CAN-SPAM-E-Mail), wo die Wirtschaftlichkeit einen zweiten Weg rechtfertigt. Der umgekehrte Ansatz, im US-Stil zu bauen und für alle anderen nachzubessern, ist der Weg, auf dem Unternehmen in EDSA-Entscheidungen landen.