Der Rechtsrahmen
Zunächst zur Struktur. Der Kongress hat nie ein umfassendes Verbraucherdatenschutzgesetz verabschiedet; der American Privacy Rights Act scheiterte 2024 wie schon jeder Vorgänger. Was es auf Bundesebene gibt, ist sektoral: HIPAA für erfasste Gesundheitseinrichtungen, GLBA für Finanzinstitute, FCRA für Verbraucherauskünfte, COPPA für Kinder unter 13 Jahren, der TCPA für Anrufe und SMS, CAN-SPAM für E-Mail, und FTC Act Section 5 für unlautere oder irreführende Praktiken, die die FTC auf die Durchsetzung gegen Datenhändler, sensible Standortdaten und Dark Patterns ausgeweitet hat.
Die Bundesstaaten füllten die Lücke. Seit das CCPA 2020 in Kraft trat, haben vierundzwanzig Bundesstaaten umfassende Gesetze erlassen, von denen zwanzig mit Stand 2026 in Kraft sind; Indiana, Kentucky und Rhode Island kamen am 1. Januar 2026 als jüngste hinzu. Fast alle folgen dem Virginia-Modell: Informationspflichten, Auskunfts- und Löschrechte, Opt-outs für Verkauf, zielgerichtete Werbung und Profiling, Opt-in-Einwilligung für sensible Daten, Durchsetzung durch die Attorneys General mit rund 7.500 $ pro Verstoß, und kein privates Klagerecht außerhalb der kalifornischen Regelung zu Datenschutzverletzungen. Die Nachbesserungsfristen laufen nach und nach aus: Delawares endete am 31. Dezember 2025, Montanas am 1. April 2026, und Rhode Island startete ohne eine solche Frist. Die Welle von 2026 folgt einem veröffentlichten Zeitplan: Louisiana und Oklahoma am 1. Januar 2027, Alabama am 1. Mai 2027, Vermont am 1. Januar 2028.
Kalifornien bleibt der Ausreißer, der sich wie eine Rechtsordnung mit Vorrang der Aufsichtsbehörde verhält. Das CCPA/CPRA fügt eine eigene Behörde hinzu (die CPPA), die Durchsetzung von Global Privacy Control und ein Verordnungspaket, das am 1. Januar 2026 in Kraft trat; die Rechte zu automatisierten Entscheidungen selbst (Vorab-Hinweis, Auskunft, Opt-out) werden am 1. Januar 2027 wirksam, und Zertifizierungen für Cybersicherheitsaudits werden ab April 2028 schrittweise eingeführt. Die DROP-Plattform des Delete Act ging am 1. August 2026 live, zusammen mit einer erweiterten Registrierungspflicht für Datenhändler, und die Durchsetzung hat sich rasch verschärft: von der 1,35-Mio.-$-Anordnung der CPPA gegen Tractor Supply 2025 bis zu einem gemeinsamen Vergleich über 12,75 Mio. $ mit General Motors im Mai 2026 wegen Fahr- und Standortdaten, die ohne Einwilligung an Datenhändler verkauft wurden. Die Sitzungsperiode 2026 schickte dem Gouverneur anschließend Sacramentos bisher größtes Gesetzespaket. Am 27. September stoppte er AB 1542, das den Verkauf oder die Weitergabe sensibler personenbezogener Daten vollständig verboten hätte, per Veto, da ein kategorisches Verbot zu weit gehe, wenn Verbraucher bereits ein Recht hätten, die Nutzung einzuschränken, und unterzeichnete SB 923, das die Löschung auf Daten ausweitet, die über Sie von Dritten erhoben wurden, sowie AB 883 zur Löschung durch Datenhändler, beide wirksam ab 1. Januar 2027. SB 690, das die privaten Pen-Register-Klagen beenden würde, die Website-Tracking zu einem florierenden CIPA-Sammelklage-Geschäft gemacht haben, und AB 2561, das Betriebssysteme und Apps daran hindern würde, die Datenschutzeinstellungen der Nutzer zu überschreiben, warteten mit dem 30. September als Frist auf seine Entscheidung.
In der Praxis bedeutet Opt-out: Bei einer erwachsenen Person in den USA und nicht sensiblen Daten darf eine Marke erheben, modellieren und ansprechen, ohne vorher zu fragen; sie muss jedoch Opt-outs beachten (einschließlich des GPC-Browsersignals in einer wachsenden Zahl von Bundesstaaten), Offenlegungen veröffentlichen und Diskriminierung gegenüber Personen, die widersprochen haben, unterlassen. Die Opt-in-Ausnahmen sind real: sensible Kategorien (Gesundheit, präzise Standortdaten, Rasse, Religion, sexuelle Orientierung, biometrische Daten) benötigen in den meisten Bundesstaaten eine Einwilligung; Washingtons My Health My Data Act erfasst gesundheitsbezogene Rückschlüsse bei Verbrauchern mit einem privaten Klagerecht; Maryland verbietet den Verkauf sensibler Daten vollständig und schreibt eine standardmäßige Datenminimierung vor; und alles, was bekannte Minderjährige betrifft, verschiebt sich in Richtung Opt-in, wobei mehrere Bundesstaaten zielgerichtete Werbung an Teenager vollständig einschränken.
Die USA sind längst nicht überall Opt-out. Anrufe und SMS unterliegen nach dem TCPA der Pflicht zur vorherigen ausdrücklichen schriftlichen Einwilligung für Marketing, mit gesetzlichem Schadenersatz von 500 bis 1.500 $ pro Verstoß, weshalb SMS-Compliance zu einem eigenen Prozessgeschäft geworden ist. E-Mail ist nach CAN-SPAM Opt-out, dem großzügigsten großen E-Mail-Gesetz weltweit. Zu wissen, welcher Kanal welcher Regel unterliegt, ist der entscheidende Punkt.
Wichtige Rechtsakte
CCPA/CPRA (Kalifornien)
Das strengste bundesstaatliche Regelwerk: Opt-out von Verkauf/Weitergabe, Rechte zur Einschränkung sensibler Daten, Beachtung von GPC, Regelsetzung und Durchsetzung durch die CPPA, Datenhändler-Löschung nach dem Delete Act (DROP) mit der Bearbeitungsfrist zum 1. Aug. 2026.
Virginia CDPA und seine 18 Nachfolger
Die Vorlage, die die meisten Bundesstaaten übernommen haben: Verbraucherrechte, Opt-outs für Verkauf/zielgerichtete Werbung/Profiling, Opt-in für sensible Daten, Durchsetzung durch die Attorneys General, 30-tägige Nachbesserungsfristen, die nach und nach auslaufen.
TCPA (Gesetz zum Schutz von Telefonkunden)
Vorherige ausdrückliche schriftliche Einwilligung für Marketing-Anrufe und -SMS mit Auto-Dialern oder aufgezeichneten Ansagen; gesetzlicher Schadenersatz von 500-1.500 $ pro Verstoß ohne Obergrenze; der Grund, weshalb SMS-Marketing in den USA Opt-in ist.
CAN-SPAM Act
Opt-out-Regelung für E-Mail: keine vorherige Einwilligung erforderlich, jedoch wahrheitsgemäße Kopfzeilen, Identifizierung, Postanschrift und eine funktionierende Abmeldemöglichkeit, die innerhalb von 10 Werktagen beachtet werden muss.
COPPA
Überprüfbare elterliche Einwilligung vor der Erhebung personenbezogener Informationen von Kindern unter 13 Jahren; die geänderte Regel verschärft werbebezogene Nutzungen und Offenlegungen an Dritte.
Marketing und Werbung
Zielgerichtete Werbung und Datenverkäufe laufen für Erwachsene und nicht sensible Daten auf Opt-out-Basis. Opt-in ist nach den meisten bundesstaatlichen Gesetzen für sensible Daten, für Daten von Kindern sowie für Anrufe und SMS nach dem TCPA erforderlich. Die meisten Kanalentscheidungen richten sich hier nach dieser Einwilligungsregel.
Für einen Mediaplaner lauten die praktischen Regeln: Opt-outs und das GPC-Signal in den Bundesstaaten mit entsprechenden Gesetzen beachten, Targeting in sensiblen und gesundheitsnahen Kategorien als Opt-in-Bereich behandeln (und vor dem Umgang mit Wellnessdaten Washingtons MHMD prüfen), SMS-Programme auf dokumentierter vorheriger ausdrücklicher schriftlicher Einwilligung führen, E-Mail nach den CAN-SPAM-Regeln betreiben und alle Personen unter 18 Jahren vollständig von zielgerichteter Werbung ausnehmen. Wer das beachtet, für den bleiben die USA der freizügigste große Werbemarkt der Welt.
Grenzüberschreitende Datenübermittlung
Keine allgemeinen Beschränkungen für aus den USA abfließende Daten; das EU-US Data Privacy Framework regelt eingehende Daten aus der EU.
Durchsetzung und Sanktionen
Verfahren der Attorneys General der Bundesstaaten typischerweise 7.500 $ pro Verstoß (2.500-7.500 $ nach dem CCPA); Consent Decrees der FTC; gesetzlicher Schadenersatz nach dem TCPA von 500-1.500 $ pro Anruf oder SMS.