DIGITAL PRIVACY REGULATIONSDas weltweite Register des Datenschutzrechts
197 Rechtsordnungen im Blick
Sprache: Deutsch
Amerika · In Kraft · Opt-out

🇺🇸 Datenschutzgesetze in den Vereinigten Staaten

Die Vereinigten Staaten sind die große Opt-out-Ausnahme der Welt. Da es kein umfassendes Bundesgesetz gibt, können Werbetreibende Erwachsene grundsätzlich unter Verwendung personenbezogener Daten ohne vorherige Einwilligung ansprechen, vorbehaltlich eines wachsenden Flickenteppichs bundesstaatlicher Opt-out-Rechte. Diese Zusammenfassung gilt für die globale Mediaplanung, und in ihren Ausnahmen liegt heute der Schwerpunkt der US-Durchsetzung.

Aktualisiert am 28. September 2026 · digitalprivacyregs.com
Status
In Kraft
Einwilligungsmodell
Opt-out
Hauptgesetz
Kein umfassendes Bundesgesetz; 24 umfassende Bundesstaatengesetze (20 in Kraft) + sektorale Gesetze (COPPA, HIPAA, GLBA, FCRA, TCPA, CAN-SPAM)
Jahr
2020
Aufsichtsbehörde
FTC (Section 5) + Attorneys General der Bundesstaaten + Kalifornische Datenschutzbehörde
Marketing-Einwilligung
Zielgerichtete Werbung und der Verkauf von Daten beruhen bei Erwachsenen und nicht sensiblen Daten auf Opt-out. Opt-in ist nach den meisten bundesstaatlichen Gesetzen für sensible Daten erforderlich, für Daten von Kindern sowie für Anrufe und SMS nach dem TCPA.
Datenübermittlung
Keine allgemeinen Beschränkungen für aus den USA abfließende Daten; das EU-US Data Privacy Framework regelt eingehende Daten aus der EU.
Sanktionen
Verfahren der Attorneys General der Bundesstaaten typischerweise 7.500 $ pro Verstoß (2.500-7.500 $ nach dem CCPA); Consent Decrees der FTC; gesetzlicher Schadenersatz nach dem TCPA von 500-1.500 $ pro Anruf oder SMS.

Der Rechtsrahmen

Zunächst zur Struktur. Der Kongress hat nie ein umfassendes Verbraucherdatenschutzgesetz verabschiedet; der American Privacy Rights Act scheiterte 2024 wie schon jeder Vorgänger. Was es auf Bundesebene gibt, ist sektoral: HIPAA für erfasste Gesundheitseinrichtungen, GLBA für Finanzinstitute, FCRA für Verbraucherauskünfte, COPPA für Kinder unter 13 Jahren, der TCPA für Anrufe und SMS, CAN-SPAM für E-Mail, und FTC Act Section 5 für unlautere oder irreführende Praktiken, die die FTC auf die Durchsetzung gegen Datenhändler, sensible Standortdaten und Dark Patterns ausgeweitet hat.

Die Bundesstaaten füllten die Lücke. Seit das CCPA 2020 in Kraft trat, haben vierundzwanzig Bundesstaaten umfassende Gesetze erlassen, von denen zwanzig mit Stand 2026 in Kraft sind; Indiana, Kentucky und Rhode Island kamen am 1. Januar 2026 als jüngste hinzu. Fast alle folgen dem Virginia-Modell: Informationspflichten, Auskunfts- und Löschrechte, Opt-outs für Verkauf, zielgerichtete Werbung und Profiling, Opt-in-Einwilligung für sensible Daten, Durchsetzung durch die Attorneys General mit rund 7.500 $ pro Verstoß, und kein privates Klagerecht außerhalb der kalifornischen Regelung zu Datenschutzverletzungen. Die Nachbesserungsfristen laufen nach und nach aus: Delawares endete am 31. Dezember 2025, Montanas am 1. April 2026, und Rhode Island startete ohne eine solche Frist. Die Welle von 2026 folgt einem veröffentlichten Zeitplan: Louisiana und Oklahoma am 1. Januar 2027, Alabama am 1. Mai 2027, Vermont am 1. Januar 2028.

Kalifornien bleibt der Ausreißer, der sich wie eine Rechtsordnung mit Vorrang der Aufsichtsbehörde verhält. Das CCPA/CPRA fügt eine eigene Behörde hinzu (die CPPA), die Durchsetzung von Global Privacy Control und ein Verordnungspaket, das am 1. Januar 2026 in Kraft trat; die Rechte zu automatisierten Entscheidungen selbst (Vorab-Hinweis, Auskunft, Opt-out) werden am 1. Januar 2027 wirksam, und Zertifizierungen für Cybersicherheitsaudits werden ab April 2028 schrittweise eingeführt. Die DROP-Plattform des Delete Act ging am 1. August 2026 live, zusammen mit einer erweiterten Registrierungspflicht für Datenhändler, und die Durchsetzung hat sich rasch verschärft: von der 1,35-Mio.-$-Anordnung der CPPA gegen Tractor Supply 2025 bis zu einem gemeinsamen Vergleich über 12,75 Mio. $ mit General Motors im Mai 2026 wegen Fahr- und Standortdaten, die ohne Einwilligung an Datenhändler verkauft wurden. Die Sitzungsperiode 2026 schickte dem Gouverneur anschließend Sacramentos bisher größtes Gesetzespaket. Am 27. September stoppte er AB 1542, das den Verkauf oder die Weitergabe sensibler personenbezogener Daten vollständig verboten hätte, per Veto, da ein kategorisches Verbot zu weit gehe, wenn Verbraucher bereits ein Recht hätten, die Nutzung einzuschränken, und unterzeichnete SB 923, das die Löschung auf Daten ausweitet, die über Sie von Dritten erhoben wurden, sowie AB 883 zur Löschung durch Datenhändler, beide wirksam ab 1. Januar 2027. SB 690, das die privaten Pen-Register-Klagen beenden würde, die Website-Tracking zu einem florierenden CIPA-Sammelklage-Geschäft gemacht haben, und AB 2561, das Betriebssysteme und Apps daran hindern würde, die Datenschutzeinstellungen der Nutzer zu überschreiben, warteten mit dem 30. September als Frist auf seine Entscheidung.

In der Praxis bedeutet Opt-out: Bei einer erwachsenen Person in den USA und nicht sensiblen Daten darf eine Marke erheben, modellieren und ansprechen, ohne vorher zu fragen; sie muss jedoch Opt-outs beachten (einschließlich des GPC-Browsersignals in einer wachsenden Zahl von Bundesstaaten), Offenlegungen veröffentlichen und Diskriminierung gegenüber Personen, die widersprochen haben, unterlassen. Die Opt-in-Ausnahmen sind real: sensible Kategorien (Gesundheit, präzise Standortdaten, Rasse, Religion, sexuelle Orientierung, biometrische Daten) benötigen in den meisten Bundesstaaten eine Einwilligung; Washingtons My Health My Data Act erfasst gesundheitsbezogene Rückschlüsse bei Verbrauchern mit einem privaten Klagerecht; Maryland verbietet den Verkauf sensibler Daten vollständig und schreibt eine standardmäßige Datenminimierung vor; und alles, was bekannte Minderjährige betrifft, verschiebt sich in Richtung Opt-in, wobei mehrere Bundesstaaten zielgerichtete Werbung an Teenager vollständig einschränken.

Die USA sind längst nicht überall Opt-out. Anrufe und SMS unterliegen nach dem TCPA der Pflicht zur vorherigen ausdrücklichen schriftlichen Einwilligung für Marketing, mit gesetzlichem Schadenersatz von 500 bis 1.500 $ pro Verstoß, weshalb SMS-Compliance zu einem eigenen Prozessgeschäft geworden ist. E-Mail ist nach CAN-SPAM Opt-out, dem großzügigsten großen E-Mail-Gesetz weltweit. Zu wissen, welcher Kanal welcher Regel unterliegt, ist der entscheidende Punkt.

Wichtige Rechtsakte

CCPA/CPRA (Kalifornien)

2018/2020 · In Kraft; Verordnungen von 2025 wirksam ab 1. Jan. 2026, ADMT-Rechte wirksam ab 1. Jan. 2027, Zertifizierungen für Cybersicherheitsaudits ab Apr. 2028

Das strengste bundesstaatliche Regelwerk: Opt-out von Verkauf/Weitergabe, Rechte zur Einschränkung sensibler Daten, Beachtung von GPC, Regelsetzung und Durchsetzung durch die CPPA, Datenhändler-Löschung nach dem Delete Act (DROP) mit der Bearbeitungsfrist zum 1. Aug. 2026.

Amtliche Quelle →

Virginia CDPA und seine 18 Nachfolger

2021-2026 · In Kraft in 20 Bundesstaaten

Die Vorlage, die die meisten Bundesstaaten übernommen haben: Verbraucherrechte, Opt-outs für Verkauf/zielgerichtete Werbung/Profiling, Opt-in für sensible Daten, Durchsetzung durch die Attorneys General, 30-tägige Nachbesserungsfristen, die nach und nach auslaufen.

TCPA (Gesetz zum Schutz von Telefonkunden)

1991 · In Kraft

Vorherige ausdrückliche schriftliche Einwilligung für Marketing-Anrufe und -SMS mit Auto-Dialern oder aufgezeichneten Ansagen; gesetzlicher Schadenersatz von 500-1.500 $ pro Verstoß ohne Obergrenze; der Grund, weshalb SMS-Marketing in den USA Opt-in ist.

Amtliche Quelle →

CAN-SPAM Act

2003 · In Kraft

Opt-out-Regelung für E-Mail: keine vorherige Einwilligung erforderlich, jedoch wahrheitsgemäße Kopfzeilen, Identifizierung, Postanschrift und eine funktionierende Abmeldemöglichkeit, die innerhalb von 10 Werktagen beachtet werden muss.

Amtliche Quelle →

COPPA

1998 · In Kraft; geänderte FTC-Regel wird 2025-2026 schrittweise eingeführt

Überprüfbare elterliche Einwilligung vor der Erhebung personenbezogener Informationen von Kindern unter 13 Jahren; die geänderte Regel verschärft werbebezogene Nutzungen und Offenlegungen an Dritte.

Amtliche Quelle →

Marketing und Werbung

Zielgerichtete Werbung und Datenverkäufe laufen für Erwachsene und nicht sensible Daten auf Opt-out-Basis. Opt-in ist nach den meisten bundesstaatlichen Gesetzen für sensible Daten, für Daten von Kindern sowie für Anrufe und SMS nach dem TCPA erforderlich. Die meisten Kanalentscheidungen richten sich hier nach dieser Einwilligungsregel.

Für einen Mediaplaner lauten die praktischen Regeln: Opt-outs und das GPC-Signal in den Bundesstaaten mit entsprechenden Gesetzen beachten, Targeting in sensiblen und gesundheitsnahen Kategorien als Opt-in-Bereich behandeln (und vor dem Umgang mit Wellnessdaten Washingtons MHMD prüfen), SMS-Programme auf dokumentierter vorheriger ausdrücklicher schriftlicher Einwilligung führen, E-Mail nach den CAN-SPAM-Regeln betreiben und alle Personen unter 18 Jahren vollständig von zielgerichteter Werbung ausnehmen. Wer das beachtet, für den bleiben die USA der freizügigste große Werbemarkt der Welt.

Grenzüberschreitende Datenübermittlung

Keine allgemeinen Beschränkungen für aus den USA abfließende Daten; das EU-US Data Privacy Framework regelt eingehende Daten aus der EU.

Durchsetzung und Sanktionen

Verfahren der Attorneys General der Bundesstaaten typischerweise 7.500 $ pro Verstoß (2.500-7.500 $ nach dem CCPA); Consent Decrees der FTC; gesetzlicher Schadenersatz nach dem TCPA von 500-1.500 $ pro Anruf oder SMS.

Primärquellen

Diese Seite zitieren: „Datenschutzgesetze in den Vereinigten Staaten.“ Digital Privacy Regulations, 28. September 2026, https://digitalprivacyregs.com/de/united-states.html. Abgerufen am [Datum].