Datenschutz — Vereinigte Staaten

Kein allgemeines Datenschutzgesetz des Bundes: sektorale Gesetze (HIPAA für Gesundheit, COPPA für Kinder unter 13, GLBA für Finanzen, FCRA für Kreditauskünfte) und seit 2018 Landesgesetze nach kalifornischem Vorbild in rund 20 Staaten mit Auskunfts-, Lösch- und Widerspruchsrechten; Datenbroker handeln legal mit Standort- und Dating-Daten; Deutsche verlieren beim Umzug den Schutz der DSGVO, deren Rechte gegenüber europäischen Anbietern aber fortgelten; das EU-US Data Privacy Framework regelt Übermittlungen.

Übersichtskarte — Vereinigte Staaten — Datenschutz
Vereinigte Staaten. Vereinfachte Übersichtskarte — Natural-Earth-Daten, gemeinfrei.

Die Rechtsgrundlage

Die Vereinigten Staaten haben kein allgemeines Datenschutzgesetz. Der Bund regelt sektoral: HIPAA (Gesundheitsdaten bei Ärzten und Versicherern, nicht bei Apps), COPPA (Kinder unter 13 online), GLBA (Finanzdaten), FCRA (Kreditauskünfte), FERPA (Bildung), der Video Privacy Protection Act und Section 5 des FTC Act gegen unlautere Praktiken, mit dem die FTC Datenschutzverstöße verfolgt; der American Privacy Rights Act scheiterte 2024. Die Staaten füllen die Lücke: Kaliforniens CCPA (2018) und CPRA (2020, mit eigener Behörde) geben Auskunft, Löschung, Widerspruch gegen Verkauf und Weitergabe, Begrenzung sensibler Daten, und rund 20 Staaten (Virginia, Colorado, Connecticut, Texas, Oregon, New Jersey …) haben ähnliche Gesetze mit Schwellenwerten für Unternehmen. Illinois' BIPA (2008) verlangt Einwilligung für biometrische Daten mit privatem Klagerecht (Facebook zahlte 650 Millionen Dollar). Datenbroker dürfen Standort-, Kauf- und Profildaten handeln, Kalifornien und Vermont führen Register, Kalifornien schafft 2026 eine zentrale Löschplattform (Delete Act). Die Mitteilungspflicht bei Datenpannen gilt in allen 50 Staaten. Strafverfolger benötigen für Inhalte meist einen Durchsuchungsbeschluss, kaufen aber Standortdaten von Brokern. Die Übermittlung aus der EU beruht seit Juli 2023 auf dem EU-US Data Privacy Framework.

Deutsche kommen aus der DSGVO — Einwilligung, Zweckbindung, Datenschutzbeauftragte, Bußgelder bis vier Prozent des Umsatzes — in ein System, in dem das Sammeln, Verknüpfen und Verkaufen von Daten außer in Kalifornien und einigen Staaten weitgehend erlaubt ist, Cookie-Banner fehlen, weil sie nicht verlangt sind, und die Bonitätsauskunfteien Equifax, Experian und TransUnion jeden Kredit, jede Miete und jede Anstellung mitentscheiden. Wer in den USA lebt, hat gegenüber amerikanischen Unternehmen die Rechte seines Bundesstaates, nicht der DSGVO; gegenüber europäischen Anbietern (deutsche Bank, deutsche Krankenkasse, EU-Dienste) bleibt die DSGVO anwendbar, auch aus den USA.

Praktisch heißt das für Deutsche: die Sozialversicherungsnummer und die Kreditakte schützen (Kreditsperre), den Datenverkauf bei Datenbrokern widersprechen (in Kalifornien mit einem Klick, «Do Not Sell or Share», sonst per Formular oder Dienst), Dating-Apps mit Bedacht nutzen — Grindr und Tinder wurden für die Weitergabe von Standort- und Gesundheitsdaten belangt, in Verbotsstaaten sind Zyklus- und Standortdaten brisant — und wissen, dass eine amerikanische Firma bei Datenpannen informieren muss, aber selten haftet. Das Data Privacy Framework gibt EU-Bürgern einen Beschwerdeweg (Data Protection Review Court) bei Zugriffen amerikanischer Nachrichtendienste; für Umzügler ist er ohne praktische Bedeutung.

Die wichtigsten Punkte

BundesrechtSektoral: HIPAA, COPPA, GLBA, FCRA, FERPA, FTC Act; kein allgemeines Gesetz (APRA 2024 gescheitert)
StaatenKalifornien CCPA/CPRA mit Behörde; rund 20 Staaten mit Auskunfts-, Lösch- und Widerspruchsrechten; Illinois BIPA für Biometrie
DatenbrokerHandel mit Standort-, Kauf- und Profildaten legal; Register in Kalifornien und Vermont; Delete Act 2026
DatenpannenMitteilungspflicht in allen 50 Staaten; kostenlose Kreditsperre als Schutz
StrafverfolgungDurchsuchungsbeschluss für Inhalte (Stored Communications Act, Carpenter 2018); Kauf von Brokerdaten ohne Beschluss
EU-ÜbermittlungEU-US Data Privacy Framework seit Juli 2023; Data Protection Review Court für EU-Bürger
DeutscheDSGVO gilt nicht gegenüber US-Unternehmen für US-Einwohner, weiter gegenüber EU-Anbietern; Rechte des Bundesstaates; Kreditakte und SSN schützen

In der Praxis

Kosten und Übernahme

Rechteausübung nach den Landesgesetzen kostenlos; Löschdienste 100 bis 200 Dollar im Jahr; Kreditsperre kostenlos; Klagen nur in Illinois (BIPA) und Kalifornien (Datenpannen, 100 bis 750 Dollar je Vorfall) mit privatem Klagerecht, meist als Sammelklagen mit Erfolgshonorar; Beschwerden bei FTC, Landesbehörden und CPPA kostenlos.

Aktuelle Entwicklungen

Kaliforniens Delete Act schafft 2026 die zentrale Löschplattform für Datenbroker; die FTC untersagte 2024 mehreren Brokern (X-Mode, InMarket, Gravy Analytics) den Verkauf sensibler Standortdaten und regelte den Verkauf von Gesundheitsdaten (GoodRx, BetterHelp); der Protecting Americans' Data from Foreign Adversaries Act (2024) verbietet den Verkauf an China und Russland; neue Landesgesetze traten 2025 in acht Staaten in Kraft (Delaware, Iowa, Nebraska, New Hampshire, New Jersey, Tennessee, Minnesota, Maryland). Der EuGH hat das Data Privacy Framework noch nicht überprüft; eine Klage (Latombe) wurde 2025 in erster Instanz abgewiesen.

Anlaufstellen

Gut zu wissen

Die gefährlichste Lücke ist HIPAA: das Gesetz schützt Gesundheitsdaten beim Arzt, nicht in der App — Zyklus-, Therapie- und Fitness-Apps dürfen Daten verkaufen, was in Abtreibungsverbotsstaaten Folgen haben kann. Und die DSGVO reist nicht mit: gegenüber amerikanischen Unternehmen hat ein Deutscher in Texas dieselben Rechte wie ein Texaner, also fast keine.

Häufige Fragen

Gilt die DSGVO für mich, wenn ich in den USA lebe?

Gegenüber amerikanischen Unternehmen, die sich an den US-Markt richten, nein — es gelten die Gesetze deines Bundesstaates (umfassend in Kalifornien, Colorado, Virginia, Texas …, kaum in anderen). Gegenüber Unternehmen mit Sitz in der EU (deine deutsche Bank, Krankenkasse, ein deutscher Online-Shop) gilt sie weiter, unabhängig von deinem Wohnort, und die deutsche Aufsicht bleibt zuständig. Amerikanische Firmen, die sich an EU-Kunden richten, unterliegen der DSGVO nur für diese Kunden.

Wie lasse ich meine Daten bei Datenbrokern löschen?

In Kalifornien ab 2026 über die zentrale Plattform des Delete Act mit einer Anfrage an alle registrierten Broker; sonst bei jedem einzeln (People-Search-Seiten wie Spokeo, Whitepages, BeenVerified haben Opt-out-Seiten, große Broker wie Acxiom, Epsilon, LexisNexis Formulare) oder über einen Löschdienst (DeleteMe, Optery, Kanary, 100 bis 200 Dollar im Jahr), der die Anfragen wiederholt — die Daten tauchen nach Monaten wieder auf. In Staaten mit Datenschutzgesetz ist die Löschung ein Recht, in den anderen ein Entgegenkommen.

Kann mein Arbeitgeber meine Daten und Konten überwachen?

Weitgehend ja: E-Mails, Chats und Browserverlauf auf Firmengeräten und -konten dürfen bei Ankündigung überwacht werden (Electronic Communications Privacy Act, Business-Use-Ausnahme), GPS in Firmenfahrzeugen ebenso; einige Staaten (New York, Connecticut, Delaware) verlangen eine Mitteilung, Kalifornien begrenzt die Überwachung privater Geräte. Passwörter für private Social-Media-Konten dürfen in rund 25 Staaten nicht verlangt werden. Ein deutscher Betriebsrat oder die Mitbestimmung des BetrVG existieren nicht; Gewerkschaften nur nach Wahl.

Offizielle Quellen und Links

← Alle Länder Der allgemeine Artikel zum Thema →

Seite geprüft im September 2026. Die genannten Rechtstexte können sich ändern: Im Zweifel bei der genannten amtlichen Quelle bestätigen.

Diese Seite in der Sitemap finden

Eine Frage, eine Korrektur, ein Vorschlag? Schreiben Sie uns.