DIGITAL PRIVACY REGULATIONSDas weltweite Register des Datenschutzrechts
197 Rechtsordnungen im Blick
Sprache: Deutsch
Referenz · Vereinigte Staaten

Der Tracker für Datenschutzgesetze der US-Bundesstaaten

Vierundzwanzig Bundesstaaten haben umfassende Datenschutzgesetze, zwanzig davon sind in Kraft. Dies ist die vollständige Liste, was jedes Gesetz anders macht und welche Änderungen 2026 am stärksten ins Gewicht fallen.

Aktualisiert am 28. September 2026 · digitalprivacyregs.com

Der Kongress hat nie ein umfassendes Datenschutzgesetz verabschiedet, sodass die Bundesstaaten es vierundzwanzigmal selbst getan haben. Stand September 2026 sind zwanzig bundesstaatliche Gesetze in Kraft, drei davon (Indiana, Kentucky, Rhode Island) neu seit dem 1. Januar, und vier weitere folgen nach einem veröffentlichten Zeitplan: Louisiana und Oklahoma am 1. Januar 2027, Alabama am 1. Mai 2027 und Vermont am 1. Januar 2028. Nahezu alle orientieren sich an Virginia: Opt-out-Rechte für Verkauf, zielgerichtete Werbung und Profiling, Opt-in-Einwilligung für sensible Daten, Durchsetzung durch den Attorney General mit rund 7.500 $ je Verstoß, keine privaten Klagen außerhalb Kaliforniens.

Mehrere Entwicklungen des Jahres 2026 wiegen schwerer als die neuen Bundesstaaten. Kaliforniens Verordnungspaket trat am 1. Januar in Kraft, wobei die Rechte zur automatisierten Entscheidungsfindung selbst erst ab 1. Januar 2027 gelten, und der DROP-Löschmechanismus des Delete Act ging für Datenhändler am 1. August live. Die Durchsetzung zog im gleichen Takt an: Der gemeinsame Vergleich mit General Motors über 12,75 Mio. $ im Mai wegen an Datenhändler verkaufter Fahr- und Standortdaten ist nun der größte nach dem CCPA. Sacramento beendete seine Sitzungsperiode, indem es dem Gouverneur sein bisher größtes Datenschutzpaket zuleitete. Am 27. September stoppte er AB 1542, das strikte Verbot des Verkaufs oder der Weitergabe sensibler personenbezogener Daten, per Veto, da ein kategorisches Verbot zu weit gehe, und unterzeichnete SB 923, das die Löschung auf von Dritten erhaltene Daten ausweitet, sowie AB 883 zur Löschung durch Datenhändler, beide wirksam ab 1. Januar 2027. SB 690, die CIPA-Reform, die private Klagen wegen Pen-Register-Tracking beenden würde, wartete zur Frist am 30. September noch auf seine Entscheidung. Connecticuts Änderungen vom 1. Juli erfassten jedes Unternehmen, das sensible Daten verarbeitet oder personenbezogene Daten verkauft, und dessen SB 4 verbietet den Verkauf präziser Geolokalisierungsdaten ab dem 1. Oktober. Auch die Welle zum Schutz Minderjähriger nimmt zu. Arkansas' ACTOPPA weitete COPPA-ähnliche Regeln am 1. Juli auf Teenager aus (Arkansas hat kein umfassendes Verbraucherschutzgesetz), Virginia verbot den Verkauf präziser Geolokalisierung, und Kalifornien ersetzte seinen gerichtlich blockierten Age-Appropriate Design Code durch das unterzeichnete AB 2246. Und die Nachbesserungsfristen laufen weiter aus: Delawares Frist endete am 31. Dezember 2025, Montanas am 1. April 2026, und Rhode Island startete ganz ohne eine solche.

In Kraft (20 Bundesstaaten)

BundesstaatGesetzInkrafttretenBesonderheiten
KalifornienCCPA/CPRA1. Jan. 2020 (CPRA 1. Jan. 2023)Der Ausreißer: CPPA-Behörde, GPC-Durchsetzung, Verordnungen von 2025 in Kraft seit 1. Jan. 2026 (ADMT-Rechte gelten ab 1. Jan. 2027; Cyber-Audit-Zertifizierungen ab Apr. 2028), DROP-Löschung von Datenhändlern nach dem Delete Act live seit 1. Aug. 2026, eingeschränktes privates Klagerecht bei Datenschutzverletzungen.
VirginiaVCDPA1. Jan. 2023Das Vorlagengesetz, das die meisten Bundesstaaten übernommen haben. Opt-in für sensible Daten, Opt-out für Verkauf/Targeting/Profiling, Durchsetzung durch den Attorney General, 30-tägige Nachbesserungsfrist. Ein Verbot des Verkaufs präziser Geolokalisierungsdaten trat am 1. Juli 2026 in Kraft.
ColoradoCPA1. Juli 2023Die Beachtung eines universellen Opt-out-Mechanismus ist vorgeschrieben. Die Regelungsbefugnis wird aktiv genutzt. Änderungen von 2025 fügten Bestimmungen zu biometrischen Daten und Minderjährigen hinzu.
ConnecticutCTDPA1. Juli 2023Die Änderungen vom 1. Juli 2026 senkten den Schwellenwert auf 35.000 Einwohner, erfassen jedes Unternehmen, das sensible Daten verarbeitet oder personenbezogene Daten verkauft, und fügen Folgenabschätzungen für Profiling hinzu. SB 4, unterzeichnet am 27. Mai 2026, verbietet den Verkauf präziser Geolokalisierungsdaten ab 1. Okt. 2026. Begleitgesetze schränken Überwachungspreisbildung ein und führen ab 1. Jan. 2027 eine Registrierungspflicht für Datenhändler ein.
UtahUCPA31. Dez. 2023Das unternehmensfreundlichste Gesetz der Welle: engere Rechte, nur Opt-out, Änderungen in Kraft seit 1. Juli 2026.
TexasTDPSA1. Juli 2024Gilt für nahezu alle nicht kleinen Unternehmen unabhängig von Umsatzschwellen. Der Attorney General von Texas betreibt ein aggressives, eigens dafür zuständiges Durchsetzungsteam.
OregonOCPA1. Juli 2024Umfasst ein Recht auf eine Liste der konkreten Dritten, die Ihre Daten erhalten haben, eine Offenlegungspflicht, die den meisten Gesetzen fehlt.
MontanaMTCDPA1. Okt. 2024Niedrige Schwellenwerte für einen kleinen Bundesstaat. Die Nachbesserungsfrist läuft am 1. Apr. 2026 aus. Änderungen von 2025 verschärften die Pflichten in Bezug auf Minderjährige.
FloridaFDBR1. Juli 2024Enger gefasst, als es aussieht: Die Kernpflichten binden nur Unternehmen mit einem Umsatz von 1 Mrd. $ oder mehr, die Tech-Plattform-Kriterien erfüllen, auch wenn einzelne Bestimmungen weiter reichen.
IowaICDPA1. Jan. 2025Nach dem Vorbild Utahs, mit leichterer Hand: kein Opt-out für Profiling, Opt-out (statt Opt-in) für sensible Daten per Hinweis.
DelawareDPDPA1. Jan. 2025Niedrige Schwellenwerte (35.000 Verbraucher); die Nachbesserungsfrist endete am 31. Dez. 2025, sodass die Durchsetzung nun direkt zu Sanktionen führen kann.
NebraskaNDPA1. Jan. 2025Anwendungsbereich nach texanischem Vorbild: erfasst die meisten nicht kleinen Unternehmen ohne Umsatzschwellen.
New HampshireNHDPA1. Jan. 2025Virginia-Modell mit Schwellenwert von 35.000 Verbrauchern.
New JerseyNJDPA15. Jan. 2025Schließt Finanzdaten in die Kategorien sensibler Daten ein. Die Beachtung eines universellen Opt-out ist vorgeschrieben. Der Ermessensspielraum bei der Nachbesserung endet Mitte 2026.
TennesseeTIPA1. Juli 2025Einzigartige Verteidigungsmöglichkeit auf Grundlage des NIST-Datenschutzrahmens für dokumentierte Programme.
MinnesotaMCDPA31. Juli 2025Fügt ein Recht hinzu, Profiling-Ergebnisse infrage zu stellen, sowie unter bundesstaatlichen Gesetzen unübliche Pflichten zur Dateninventur.
MarylandMODPA1. Okt. 2025Das strengste Gesetz seit Kalifornien: Datenminimierung als Standard, der Verkauf sensibler Daten ist vollständig verboten, zielgerichtete Werbung gegenüber unter 18-Jährigen ist untersagt.
IndianaINCDPA1. Jan. 2026Nach dem Vorbild Virginias; die 30-tägige Nachbesserungsfrist ist dauerhaft.
KentuckyKCDPA1. Jan. 2026Nach dem Vorbild Virginias; Durchsetzung durch den Attorney General mit dauerhafter Nachbesserungsfrist.
Rhode IslandRIDTPPA1. Jan. 2026Einer der niedrigsten Schwellenwerte im Land (35.000 Verbraucher) und überhaupt keine Nachbesserungsfrist. Die Offenlegungspflichten sind ungewöhnlich konkret.

Verabschiedet, Inkrafttreten steht noch bevor (4 Bundesstaaten)

BundesstaatGesetzInkrafttretenBesonderheiten
AlabamaVerbraucherdatenschutzgesetz von Alabama1. Mai 2027Teil der Gesetzeswelle von 2026; Struktur nach dem Vorbild Virginias.
LouisianaVerbraucherdatenschutzgesetz von Louisiana1. Jan. 2027Teil der Welle von 2026; fügt eine spezifische Hinweispflicht vor dem Verkauf sensibler oder biometrischer Daten sowie Authentifizierungspflichten bei Verbraucheranfragen hinzu.
OklahomaVerbraucherdatenschutzgesetz von Oklahoma1. Jan. 2027Teil der Welle von 2026; nach dem Vorbild Virginias.
VermontDatenschutzgesetz von Vermont1. Jan. 2028Teil der Welle von 2026; frühere Versuche Vermonts scheiterten an Streitigkeiten über das private Klagerecht, und die verabschiedete Fassung fällt enger aus.

Was auf Bundesebene weiterhin für alle gilt

Die sektorale Ebene gilt bundesweit unabhängig vom Bundesstaat: COPPA für Kinder unter 13 Jahren (mit der geänderten FTC-Regel, die schrittweise in Kraft tritt), HIPAA für erfasste Einrichtungen im Gesundheitswesen, GLBA für Finanzinstitute, FCRA für Verbraucherauskünfte, die Opt-in-Regel des TCPA für Marketinganrufe und -SMS, die Opt-out-Regel von CAN-SPAM für E-Mail, sowie Section 5 des FTC Act, den die Kommission gegen Datenhändler, Verkäufer sensibler Standortdaten und Dark Patterns einsetzt. Washingtons My Health My Data Act verdient eine eigene Erwähnung. Es erfasst gesundheitsbezogene Rückschlüsse bei Verbrauchern weit über HIPAA hinaus und sieht ein privates Klagerecht vor, was wellnessnahes Targeting zur riskantesten Einzelkategorie im US-Marketing macht.

Die Konsequenzen für die Planung finden Sie auf der Seite zu den Vereinigten Staaten und in der Einwilligungskarte.

Diese Seite zitieren: „Tracker für Datenschutzgesetze der US-Bundesstaaten.“ Digital Privacy Regulations, 28. September 2026, https://digitalprivacyregs.com/de/us-states.html. Abgerufen am [Datum].