Internet: Privatsphäre, Bild, Daten und Betrug — Vereinigte Staaten

Datenschutz. Kein allgemeines Datenschutzgesetz des Bundes: sektorale Gesetze (HIPAA für Gesundheit, COPPA für Kinder unter 13, GLBA für Finanzen, FCRA für Kreditauskünfte) und seit 2018 Landesgesetze nach kalifornischem Vorbild in rund 20 Staaten mit Auskunfts-, Lösch- und Widerspruchsrechten; Datenbroker handeln legal mit Standort- und Dating-Daten; Deutsche verlieren beim Umzug den Schutz der DSGVO, deren Rechte gegenüber europäischen Anbietern aber fortgelten; das EU-US Data Privacy Framework regelt Übermittlungen.

Illustration: Internet: Privatsphäre, Bild, Daten und Betrug
Übersichtskarte — Vereinigte Staaten
Vereinigte Staaten. Vereinfachte Übersichtskarte — Natural-Earth-Daten, gemeinfrei.

Datenschutz

Die Vereinigten Staaten haben kein allgemeines Datenschutzgesetz. Der Bund regelt sektoral: HIPAA (Gesundheitsdaten bei Ärzten und Versicherern, nicht bei Apps), COPPA (Kinder unter 13 online), GLBA (Finanzdaten), FCRA (Kreditauskünfte), FERPA (Bildung), der Video Privacy Protection Act und Section 5 des FTC Act gegen unlautere Praktiken, mit dem die FTC Datenschutzverstöße verfolgt; der American Privacy Rights Act scheiterte 2024. Die Staaten füllen die Lücke: Kaliforniens CCPA (2018) und CPRA (2020, mit eigener Behörde) geben Auskunft, Löschung, Widerspruch gegen Verkauf und Weitergabe, Begrenzung sensibler Daten, und rund 20 Staaten (Virginia, Colorado, Connecticut, Texas, Oregon, New Jersey …) haben ähnliche Gesetze mit Schwellenwerten für Unternehmen. Illinois' BIPA (2008) verlangt Einwilligung für biometrische Daten mit privatem Klagerecht (Facebook zahlte 650 Millionen Dollar). Datenbroker dürfen Standort-, Kauf- und Profildaten handeln, Kalifornien und Vermont führen Register, Kalifornien schafft 2026 eine zentrale Löschplattform (Delete Act). Die Mitteilungspflicht bei Datenpannen gilt in allen 50 Staaten. Strafverfolger benötigen für Inhalte meist einen Durchsuchungsbeschluss, kaufen aber Standortdaten von Brokern. Die Übermittlung aus der EU beruht seit Juli 2023 auf dem EU-US Data Privacy Framework.

Deutsche kommen aus der DSGVO — Einwilligung, Zweckbindung, Datenschutzbeauftragte, Bußgelder bis vier Prozent des Umsatzes — in ein System, in dem das Sammeln, Verknüpfen und Verkaufen von Daten außer in Kalifornien und einigen Staaten weitgehend erlaubt ist, Cookie-Banner fehlen, weil sie nicht verlangt sind, und die Bonitätsauskunfteien Equifax, Experian und TransUnion jeden Kredit, jede Miete und jede Anstellung mitentscheiden. Wer in den USA lebt, hat gegenüber amerikanischen Unternehmen die Rechte seines Bundesstaates, nicht der DSGVO; gegenüber europäischen Anbietern (deutsche Bank, deutsche Krankenkasse, EU-Dienste) bleibt die DSGVO anwendbar, auch aus den USA.

Praktisch heißt das für Deutsche: die Sozialversicherungsnummer und die Kreditakte schützen (Kreditsperre), den Datenverkauf bei Datenbrokern widersprechen (in Kalifornien mit einem Klick, «Do Not Sell or Share», sonst per Formular oder Dienst), Dating-Apps mit Bedacht nutzen — Grindr und Tinder wurden für die Weitergabe von Standort- und Gesundheitsdaten belangt, in Verbotsstaaten sind Zyklus- und Standortdaten brisant — und wissen, dass eine amerikanische Firma bei Datenpannen informieren muss, aber selten haftet. Das Data Privacy Framework gibt EU-Bürgern einen Beschwerdeweg (Data Protection Review Court) bei Zugriffen amerikanischer Nachrichtendienste; für Umzügler ist er ohne praktische Bedeutung.

Die wichtigsten Punkte

BundesrechtSektoral: HIPAA, COPPA, GLBA, FCRA, FERPA, FTC Act; kein allgemeines Gesetz (APRA 2024 gescheitert)
StaatenKalifornien CCPA/CPRA mit Behörde; rund 20 Staaten mit Auskunfts-, Lösch- und Widerspruchsrechten; Illinois BIPA für Biometrie
DatenbrokerHandel mit Standort-, Kauf- und Profildaten legal; Register in Kalifornien und Vermont; Delete Act 2026
DatenpannenMitteilungspflicht in allen 50 Staaten; kostenlose Kreditsperre als Schutz
StrafverfolgungDurchsuchungsbeschluss für Inhalte (Stored Communications Act, Carpenter 2018); Kauf von Brokerdaten ohne Beschluss
EU-ÜbermittlungEU-US Data Privacy Framework seit Juli 2023; Data Protection Review Court für EU-Bürger
DeutscheDSGVO gilt nicht gegenüber US-Unternehmen für US-Einwohner, weiter gegenüber EU-Anbietern; Rechte des Bundesstaates; Kreditakte und SSN schützen

In der Praxis

  • Die Datenschutzrechte des eigenen Staates nutzen: Auskunft, Löschung und Widerspruch gegen Verkauf per Formular auf der Website des Unternehmens («Do Not Sell or Share My Personal Information»), Global Privacy Control im Browser aktivieren (in Kalifornien und Colorado verbindlich).
  • Sich bei Datenbrokern austragen (Opt-out bei Spokeo, Whitepages, Acxiom, LexisNexis …) oder einen Löschdienst nutzen (DeleteMe, Optery, 100 bis 200 Dollar im Jahr); in Kalifornien ab 2026 die zentrale Löschplattform des Delete Act.
  • Kreditakte sperren (kostenlos bei Equifax, Experian, TransUnion), Berichte wöchentlich kostenlos prüfen (AnnualCreditReport.com), IRS-PIN beantragen; nach jeder Datenpanne (Equifax 2017, AT&T 2024, National Public Data 2024) die angebotene Überwachung nutzen.
  • Bei Dating- und Gesundheits-Apps Standortfreigabe auf «während der Nutzung» beschränken, Werbe-ID zurücksetzen, keine Zyklusdaten in Apps mit Cloud-Speicher in Verbotsstaaten, verschlüsselte Nachrichten (Signal); HIPAA gilt nicht für Apps.
  • Gegenüber deutschen und europäischen Anbietern die DSGVO-Rechte (Auskunft, Löschung) weiter nutzen; Beschwerden an die zuständige deutsche Aufsichtsbehörde (BfDI, Landesbeauftragte); bei US-Unternehmen mit DPF-Zertifizierung an die FTC oder den DPF-Schlichtungsmechanismus.

Kosten und Übernahme

Rechteausübung nach den Landesgesetzen kostenlos; Löschdienste 100 bis 200 Dollar im Jahr; Kreditsperre kostenlos; Klagen nur in Illinois (BIPA) und Kalifornien (Datenpannen, 100 bis 750 Dollar je Vorfall) mit privatem Klagerecht, meist als Sammelklagen mit Erfolgshonorar; Beschwerden bei FTC, Landesbehörden und CPPA kostenlos.

Aktuelle Entwicklungen

Kaliforniens Delete Act schafft 2026 die zentrale Löschplattform für Datenbroker; die FTC untersagte 2024 mehreren Brokern (X-Mode, InMarket, Gravy Analytics) den Verkauf sensibler Standortdaten und regelte den Verkauf von Gesundheitsdaten (GoodRx, BetterHelp); der Protecting Americans' Data from Foreign Adversaries Act (2024) verbietet den Verkauf an China und Russland; neue Landesgesetze traten 2025 in acht Staaten in Kraft (Delaware, Iowa, Nebraska, New Hampshire, New Jersey, Tennessee, Minnesota, Maryland). Der EuGH hat das Data Privacy Framework noch nicht überprüft; eine Klage (Latombe) wurde 2025 in erster Instanz abgewiesen.

Anlaufstellen

  • FTC (ReportFraud.ftc.gov, Bureau of Consumer Protection); California Privacy Protection Agency (cppa.ca.gov) und Attorneys General der Staaten.
  • Electronic Frontier Foundation (Surveillance Self-Defense) und Privacy Rights Clearinghouse für Anleitungen; Consumer Reports Security Planner.
  • AnnualCreditReport.com; Kreditsperre bei Equifax, Experian, TransUnion; Datenbroker-Register Kaliforniens.
  • Bundesbeauftragter für den Datenschutz (BfDI) und Landesdatenschutzbeauftragte für Beschwerden gegen deutsche Anbieter; Europäischer Datenschutzausschuss zum Data Privacy Framework.

Gut zu wissen

Die gefährlichste Lücke ist HIPAA: das Gesetz schützt Gesundheitsdaten beim Arzt, nicht in der App — Zyklus-, Therapie- und Fitness-Apps dürfen Daten verkaufen, was in Abtreibungsverbotsstaaten Folgen haben kann. Und die DSGVO reist nicht mit: gegenüber amerikanischen Unternehmen hat ein Deutscher in Texas dieselben Rechte wie ein Texaner, also fast keine.

Häufige Fragen

Gilt die DSGVO für mich, wenn ich in den USA lebe?

Gegenüber amerikanischen Unternehmen, die sich an den US-Markt richten, nein — es gelten die Gesetze deines Bundesstaates (umfassend in Kalifornien, Colorado, Virginia, Texas …, kaum in anderen). Gegenüber Unternehmen mit Sitz in der EU (deine deutsche Bank, Krankenkasse, ein deutscher Online-Shop) gilt sie weiter, unabhängig von deinem Wohnort, und die deutsche Aufsicht bleibt zuständig. Amerikanische Firmen, die sich an EU-Kunden richten, unterliegen der DSGVO nur für diese Kunden.

Wie lasse ich meine Daten bei Datenbrokern löschen?

In Kalifornien ab 2026 über die zentrale Plattform des Delete Act mit einer Anfrage an alle registrierten Broker; sonst bei jedem einzeln (People-Search-Seiten wie Spokeo, Whitepages, BeenVerified haben Opt-out-Seiten, große Broker wie Acxiom, Epsilon, LexisNexis Formulare) oder über einen Löschdienst (DeleteMe, Optery, Kanary, 100 bis 200 Dollar im Jahr), der die Anfragen wiederholt — die Daten tauchen nach Monaten wieder auf. In Staaten mit Datenschutzgesetz ist die Löschung ein Recht, in den anderen ein Entgegenkommen.

Kann mein Arbeitgeber meine Daten und Konten überwachen?

Weitgehend ja: E-Mails, Chats und Browserverlauf auf Firmengeräten und -konten dürfen bei Ankündigung überwacht werden (Electronic Communications Privacy Act, Business-Use-Ausnahme), GPS in Firmenfahrzeugen ebenso; einige Staaten (New York, Connecticut, Delaware) verlangen eine Mitteilung, Kalifornien begrenzt die Überwachung privater Geräte. Passwörter für private Social-Media-Konten dürfen in rund 25 Staaten nicht verlangt werden. Ein deutscher Betriebsrat oder die Mitbestimmung des BetrVG existieren nicht; Gewerkschaften nur nach Wahl.

Quellen

Der allgemeine Artikel: Datenschutz · Mit einem anderen Land vergleichen

Liebesbetrug

Betrug kostet Amerikaner über 12 Milliarden Dollar im Jahr, angeführt von Anlage- und Kryptobetrug und Romance Scams; Anzeigen bei der FTC und dem FBI (IC3) laufen zentral, Kreditkarten haften nur bis 50 Dollar (meist null), aber Überweisungen und Zelle-Zahlungen sind kaum rückholbar; Nicht-Bürger sind besonders Ziel von Einwanderungsbetrug — die «Notario»-Masche, gefälschte Visumseiten, angebliche Anrufe von USCIS, ICE oder dem Konsulat.

Betrug ist nach Bundes- und Staatenrecht strafbar (wire fraud, mail fraud, identity theft); die Federal Trade Commission sammelt Anzeigen zentral (ReportFraud.ftc.gov), das FBI über das Internet Crime Complaint Center (IC3), die Staatsanwälte der Staaten (Attorneys General) verfolgen Verbraucherbetrug. 2024 meldeten Verbraucher der FTC Verluste von 12,5 Milliarden Dollar, davon 5,7 Milliarden durch Anlagebetrug, meist mit Kryptowährungen, und 1,1 Milliarden durch Romance Scams; das IC3 zählte 16,6 Milliarden. Der Schutz hängt vom Zahlungsweg ab: Kreditkarten haften nach dem Fair Credit Billing Act bis 50 Dollar (die Banken erlassen sie meist), Debitkarten nach dem Electronic Fund Transfer Act mit Fristen (50 Dollar binnen zwei Tagen, 500 danach, unbegrenzt nach 60 Tagen), Überweisungen (wire transfers), Zelle und Geschenkkarten dagegen fast nie erstattet — Zelle-Banken erstatten seit 2023 freiwillig bei Imposter-Betrug. Identitätsdiebstahl: kostenlose Kreditsperre (credit freeze) bei den drei Auskunfteien Equifax, Experian, TransUnion; IdentityTheft.gov erstellt den Wiederherstellungsplan. Robocalls sind trotz TCPA und STIR/SHAKEN allgegenwärtig.

Deutsche in den USA sind eine Zielgruppe für sich: die «Notario»-Masche (Nicht-Anwälte, die Einwanderungsberatung verkaufen — ein amerikanischer Notary Public darf keine Rechtsberatung geben, anders als der deutsche Notar), gefälschte ESTA- und Visumseiten, die das Vierfache der amtlichen Gebühr verlangen, Anrufe angeblicher USCIS-, ICE- oder Konsulatsmitarbeiter, die mit Abschiebung drohen und Zahlung per Geschenkkarte oder Krypto fordern, gefälschte Green-Card-Lotterien (die echte Diversity Visa Lottery ist kostenlos). Behörden rufen nie an, um Geld zu verlangen; die Sozialversicherungsnummer wird nie gesperrt.

Der Unterschied zu Deutschland liegt in der Haftung: die deutsche Bank erstattet nicht autorisierte Überweisungen (PSD2) fast immer, die amerikanische Bank eine autorisierte Überweisung an einen Betrüger nie; und die Sozialversicherungsnummer ist in den USA der Generalschlüssel — wer sie preisgibt, öffnet Kredite, Steuererstattungen und Krankenversicherungen. Betrug aus dem Ausland ist bei der FTC anzeigbar (econsumer.gov); die deutsche Polizei nimmt Anzeigen für in den USA erlittene Schäden nur bei Deutschlandbezug auf. Gegen Schulden aus Identitätsdiebstahl helfen die Auskunfteien und der Fair Credit Reporting Act.

Die wichtigsten Punkte

Verluste12,5 Milliarden Dollar 2024 laut FTC (Anlagebetrug 5,7, Romance Scams 1,1); IC3: 16,6 Milliarden
AnzeigeFTC (ReportFraud.ftc.gov), FBI IC3 (ic3.gov), Attorney General des Staates; IdentityTheft.gov bei Identitätsdiebstahl
KreditkarteHaftung höchstens 50 Dollar (meist null); Chargeback beim Kartenherausgeber
Debitkarte50 Dollar binnen zwei Tagen, 500 bis 60 Tage, danach unbegrenzt
Überweisung, Zelle, GeschenkkartenFast nie erstattet; Zelle-Banken freiwillig bei Imposter-Betrug seit 2023
KreditsperreKostenlos bei Equifax, Experian, TransUnion; Fraud Alert ein Jahr
DeutscheNotario-Betrug, gefälschte ESTA- und Visumseiten, falsche USCIS- und Konsulatsanrufe, Green-Card-Lotterie; Notary Public ≠ Notar

In der Praxis

  • Grundregeln: Behörden (IRS, SSA, USCIS, ICE, Konsulat) rufen nie an, um Geld, Geschenkkarten oder Krypto zu verlangen, drohen nie mit sofortiger Verhaftung; die Nummer selbst nachschlagen und zurückrufen; nie Fernzugriff auf den Computer gewähren.
  • Zahlungen: mit Kreditkarte statt Debitkarte zahlen (Chargeback), nie per Überweisung, Zelle, Geschenkkarte oder Krypto an Unbekannte; Zelle nur für Menschen, die man kennt.
  • Identität: kostenlose Kreditsperre bei allen drei Auskunfteien einrichten (auch für Kinder), die Sozialversicherungsnummer nie am Telefon nennen, Kreditberichte jährlich kostenlos prüfen (AnnualCreditReport.com, seit 2023 wöchentlich).
  • Einwanderung: nur Anwälte (State Bar) oder vom Justizministerium akkreditierte Vertreter (DOJ Recognized Organizations) für Visa und Green Cards; amtliche Seiten enden auf .gov (esta.cbp.dhs.gov, uscis.gov, travel.state.gov); die Diversity-Lotterie ist kostenlos.
  • Nach einem Betrug: sofort Bank und Kartenherausgeber, dann FTC und IC3 anzeigen, Kreditsperre, Passwörter ändern; bei Romance Scam die Plattform melden; Rückholung («recovery services») gegen Vorkasse ist selbst ein Betrug.

Kosten und Übernahme

Anzeigen bei FTC, IC3 und Attorney General kostenlos; Kreditsperre und Fraud Alert kostenlos; Identitätsschutzdienste 10 bis 30 Dollar im Monat (meist unnötig neben der Sperre); Chargeback kostenlos; Anwalt für Zivilklage mit Erfolgshonorar; Opferentschädigung des Staates für Betrug selten.

Aktuelle Entwicklungen

Die FTC verzeichnete 2024 einen Anstieg der gemeldeten Verluste um 25 Prozent bei gleichbleibender Zahl der Anzeigen, mit KI-generierten Stimmen und Videos in Enkeltrick- und Romance-Betrug; die Zelle-Banken erstatten seit 2023 Imposter-Betrug freiwillig, ein Gesetz zur Haftung scheiterte; das CFPB verklagte 2024 die Zelle-Betreiber und ließ die Klage 2025 fallen; die Impersonation Rule der FTC (2024) verbietet das Vortäuschen von Behörden und Unternehmen mit Rückerstattungsbefugnis. Einwanderungsbetrug nahm 2025 mit den verschärften Abschiebungen zu.

Anlaufstellen

  • FTC: ReportFraud.ftc.gov und IdentityTheft.gov; FBI Internet Crime Complaint Center ic3.gov.
  • Attorney General des Staates (Verbraucherschutzabteilung); Consumer Financial Protection Bureau für Bankbeschwerden.
  • AARP Fraud Watch Network Helpline (877-908-3360) für alle Altersgruppen; USCIS «Avoid Scams» und Executive Office for Immigration Review für akkreditierte Vertreter.
  • Deutsche Konsulate bei Betrug mit angeblichem Konsulatsbezug; Verbraucherzentrale und Europäisches Verbraucherzentrum für grenzüberschreitende Fälle aus Deutschland.

Gut zu wissen

Der Notary Public ist kein Notar: er beglaubigt Unterschriften und darf keinen Rechtsrat geben — wer als «Notario» Einwanderungsberatung verkauft, ist fast immer ein Betrüger, und die Folgen (versäumte Fristen, gefälschte Anträge) treffen den Antragsteller. Und die Sozialversicherungsnummer ist heiliger als jede PIN: sie wird nie am Telefon genannt, nie per E-Mail geschickt.

Häufige Fragen

Eine Frau vom USCIS hat angerufen, mein Visum sei fehlerhaft und ich müsse sofort 2 000 Dollar per Geschenkkarte zahlen — echt?

Nein, nie: USCIS ruft nicht an, um Geld zu verlangen, akzeptiert keine Geschenkkarten oder Krypto und droht nicht mit Verhaftung am Telefon; die angezeigte Nummer lässt sich fälschen (Spoofing). Auflegen, nichts zahlen, keine Daten nennen, die USCIS-Kontaktnummer selbst nachschlagen, wenn du unsicher bist, und den Anruf bei der FTC melden. Dasselbe gilt für Anrufe angeblich vom Konsulat, von ICE oder der Sozialversicherung.

Ich habe 5 000 Dollar per Zelle an einen Betrüger geschickt — bekomme ich sie zurück?

Wahrscheinlich nur teilweise oder gar nicht: eine autorisierte Zahlung fällt nicht unter das Bankhaftungsrecht, die Banken des Zelle-Netzwerks erstatten seit 2023 freiwillig bei Imposter-Betrug (jemand gab sich als Bank, Behörde oder Unternehmen aus), nicht bei Kauf- oder Romance-Betrug. Sofort die Bank anrufen und die Rückholung beantragen (die Empfängerbank kann das Konto sperren), dann FTC, IC3 und die Polizei; die Zahlung war mit Kreditkarte, wäre ein Chargeback möglich. Vorsicht vor «Recovery»-Diensten — ein zweiter Betrug.

Wie schütze ich meine Sozialversicherungsnummer?

Nie am Telefon, per E-Mail oder auf Formularen nennen, die sie nicht brauchen (Arztpraxen fragen oft, müssen aber nicht); die Karte nicht im Portemonnaie tragen; bei allen drei Auskunfteien (Equifax, Experian, TransUnion) eine kostenlose Kreditsperre einrichten, die man bei Bedarf online aufhebt; ein «my Social Security»-Konto anlegen, bevor es ein Betrüger tut; die IRS Identity Protection PIN beantragen; Kreditberichte regelmäßig prüfen. Bei Missbrauch: IdentityTheft.gov.

Quellen

Der allgemeine Artikel: Liebesbetrug · Mit einem anderen Land vergleichen

Allgemeine Quellen

Seite geprüft im September 2026. Die genannten Rechtstexte können sich ändern: Im Zweifel bei der genannten amtlichen Quelle bestätigen.

Diese Seite in der Sitemap finden