Die Rechtsgrundlage
Die Vereinigten Staaten haben kein allgemeines Datenschutzgesetz. Der Bund regelt sektoral: HIPAA (Gesundheitsdaten bei Ärzten und Versicherern, nicht bei Apps), COPPA (Kinder unter 13 online), GLBA (Finanzdaten), FCRA (Kreditauskünfte), FERPA (Bildung), der Video Privacy Protection Act und Section 5 des FTC Act gegen unlautere Praktiken, mit dem die FTC Datenschutzverstöße verfolgt; der American Privacy Rights Act scheiterte 2024. Die Staaten füllen die Lücke: Kaliforniens CCPA (2018) und CPRA (2020, mit eigener Behörde) geben Auskunft, Löschung, Widerspruch gegen Verkauf und Weitergabe, Begrenzung sensibler Daten, und rund 20 Staaten (Virginia, Colorado, Connecticut, Texas, Oregon, New Jersey …) haben ähnliche Gesetze mit Schwellenwerten für Unternehmen. Illinois' BIPA (2008) verlangt Einwilligung für biometrische Daten mit privatem Klagerecht (Facebook zahlte 650 Millionen Dollar). Datenbroker dürfen Standort-, Kauf- und Profildaten handeln, Kalifornien und Vermont führen Register, Kalifornien schafft 2026 eine zentrale Löschplattform (Delete Act). Die Mitteilungspflicht bei Datenpannen gilt in allen 50 Staaten. Strafverfolger benötigen für Inhalte meist einen Durchsuchungsbeschluss, kaufen aber Standortdaten von Brokern. Die Übermittlung aus der EU beruht seit Juli 2023 auf dem EU-US Data Privacy Framework.
Deutsche kommen aus der DSGVO — Einwilligung, Zweckbindung, Datenschutzbeauftragte, Bußgelder bis vier Prozent des Umsatzes — in ein System, in dem das Sammeln, Verknüpfen und Verkaufen von Daten außer in Kalifornien und einigen Staaten weitgehend erlaubt ist, Cookie-Banner fehlen, weil sie nicht verlangt sind, und die Bonitätsauskunfteien Equifax, Experian und TransUnion jeden Kredit, jede Miete und jede Anstellung mitentscheiden. Wer in den USA lebt, hat gegenüber amerikanischen Unternehmen die Rechte seines Bundesstaates, nicht der DSGVO; gegenüber europäischen Anbietern (deutsche Bank, deutsche Krankenkasse, EU-Dienste) bleibt die DSGVO anwendbar, auch aus den USA.
Praktisch heißt das für Deutsche: die Sozialversicherungsnummer und die Kreditakte schützen (Kreditsperre), den Datenverkauf bei Datenbrokern widersprechen (in Kalifornien mit einem Klick, «Do Not Sell or Share», sonst per Formular oder Dienst), Dating-Apps mit Bedacht nutzen — Grindr und Tinder wurden für die Weitergabe von Standort- und Gesundheitsdaten belangt, in Verbotsstaaten sind Zyklus- und Standortdaten brisant — und wissen, dass eine amerikanische Firma bei Datenpannen informieren muss, aber selten haftet. Das Data Privacy Framework gibt EU-Bürgern einen Beschwerdeweg (Data Protection Review Court) bei Zugriffen amerikanischer Nachrichtendienste; für Umzügler ist er ohne praktische Bedeutung.
Die wichtigsten Punkte
| Bundesrecht | Sektoral: HIPAA, COPPA, GLBA, FCRA, FERPA, FTC Act; kein allgemeines Gesetz (APRA 2024 gescheitert) |
|---|---|
| Staaten | Kalifornien CCPA/CPRA mit Behörde; rund 20 Staaten mit Auskunfts-, Lösch- und Widerspruchsrechten; Illinois BIPA für Biometrie |
| Datenbroker | Handel mit Standort-, Kauf- und Profildaten legal; Register in Kalifornien und Vermont; Delete Act 2026 |
| Datenpannen | Mitteilungspflicht in allen 50 Staaten; kostenlose Kreditsperre als Schutz |
| Strafverfolgung | Durchsuchungsbeschluss für Inhalte (Stored Communications Act, Carpenter 2018); Kauf von Brokerdaten ohne Beschluss |
| EU-Übermittlung | EU-US Data Privacy Framework seit Juli 2023; Data Protection Review Court für EU-Bürger |
| Deutsche | DSGVO gilt nicht gegenüber US-Unternehmen für US-Einwohner, weiter gegenüber EU-Anbietern; Rechte des Bundesstaates; Kreditakte und SSN schützen |
In der Praxis
- Die Datenschutzrechte des eigenen Staates nutzen: Auskunft, Löschung und Widerspruch gegen Verkauf per Formular auf der Website des Unternehmens («Do Not Sell or Share My Personal Information»), Global Privacy Control im Browser aktivieren (in Kalifornien und Colorado verbindlich).
- Sich bei Datenbrokern austragen (Opt-out bei Spokeo, Whitepages, Acxiom, LexisNexis …) oder einen Löschdienst nutzen (DeleteMe, Optery, 100 bis 200 Dollar im Jahr); in Kalifornien ab 2026 die zentrale Löschplattform des Delete Act.
- Kreditakte sperren (kostenlos bei Equifax, Experian, TransUnion), Berichte wöchentlich kostenlos prüfen (AnnualCreditReport.com), IRS-PIN beantragen; nach jeder Datenpanne (Equifax 2017, AT&T 2024, National Public Data 2024) die angebotene Überwachung nutzen.
- Bei Dating- und Gesundheits-Apps Standortfreigabe auf «während der Nutzung» beschränken, Werbe-ID zurücksetzen, keine Zyklusdaten in Apps mit Cloud-Speicher in Verbotsstaaten, verschlüsselte Nachrichten (Signal); HIPAA gilt nicht für Apps.
- Gegenüber deutschen und europäischen Anbietern die DSGVO-Rechte (Auskunft, Löschung) weiter nutzen; Beschwerden an die zuständige deutsche Aufsichtsbehörde (BfDI, Landesbeauftragte); bei US-Unternehmen mit DPF-Zertifizierung an die FTC oder den DPF-Schlichtungsmechanismus.
Kosten und Übernahme
Rechteausübung nach den Landesgesetzen kostenlos; Löschdienste 100 bis 200 Dollar im Jahr; Kreditsperre kostenlos; Klagen nur in Illinois (BIPA) und Kalifornien (Datenpannen, 100 bis 750 Dollar je Vorfall) mit privatem Klagerecht, meist als Sammelklagen mit Erfolgshonorar; Beschwerden bei FTC, Landesbehörden und CPPA kostenlos.
Aktuelle Entwicklungen
Kaliforniens Delete Act schafft 2026 die zentrale Löschplattform für Datenbroker; die FTC untersagte 2024 mehreren Brokern (X-Mode, InMarket, Gravy Analytics) den Verkauf sensibler Standortdaten und regelte den Verkauf von Gesundheitsdaten (GoodRx, BetterHelp); der Protecting Americans' Data from Foreign Adversaries Act (2024) verbietet den Verkauf an China und Russland; neue Landesgesetze traten 2025 in acht Staaten in Kraft (Delaware, Iowa, Nebraska, New Hampshire, New Jersey, Tennessee, Minnesota, Maryland). Der EuGH hat das Data Privacy Framework noch nicht überprüft; eine Klage (Latombe) wurde 2025 in erster Instanz abgewiesen.
Anlaufstellen
- FTC (ReportFraud.ftc.gov, Bureau of Consumer Protection); California Privacy Protection Agency (cppa.ca.gov) und Attorneys General der Staaten.
- Electronic Frontier Foundation (Surveillance Self-Defense) und Privacy Rights Clearinghouse für Anleitungen; Consumer Reports Security Planner.
- AnnualCreditReport.com; Kreditsperre bei Equifax, Experian, TransUnion; Datenbroker-Register Kaliforniens.
- Bundesbeauftragter für den Datenschutz (BfDI) und Landesdatenschutzbeauftragte für Beschwerden gegen deutsche Anbieter; Europäischer Datenschutzausschuss zum Data Privacy Framework.
Gut zu wissen
Die gefährlichste Lücke ist HIPAA: das Gesetz schützt Gesundheitsdaten beim Arzt, nicht in der App — Zyklus-, Therapie- und Fitness-Apps dürfen Daten verkaufen, was in Abtreibungsverbotsstaaten Folgen haben kann. Und die DSGVO reist nicht mit: gegenüber amerikanischen Unternehmen hat ein Deutscher in Texas dieselben Rechte wie ein Texaner, also fast keine.
Häufige Fragen
Gilt die DSGVO für mich, wenn ich in den USA lebe?
Gegenüber amerikanischen Unternehmen, die sich an den US-Markt richten, nein — es gelten die Gesetze deines Bundesstaates (umfassend in Kalifornien, Colorado, Virginia, Texas …, kaum in anderen). Gegenüber Unternehmen mit Sitz in der EU (deine deutsche Bank, Krankenkasse, ein deutscher Online-Shop) gilt sie weiter, unabhängig von deinem Wohnort, und die deutsche Aufsicht bleibt zuständig. Amerikanische Firmen, die sich an EU-Kunden richten, unterliegen der DSGVO nur für diese Kunden.
Wie lasse ich meine Daten bei Datenbrokern löschen?
In Kalifornien ab 2026 über die zentrale Plattform des Delete Act mit einer Anfrage an alle registrierten Broker; sonst bei jedem einzeln (People-Search-Seiten wie Spokeo, Whitepages, BeenVerified haben Opt-out-Seiten, große Broker wie Acxiom, Epsilon, LexisNexis Formulare) oder über einen Löschdienst (DeleteMe, Optery, Kanary, 100 bis 200 Dollar im Jahr), der die Anfragen wiederholt — die Daten tauchen nach Monaten wieder auf. In Staaten mit Datenschutzgesetz ist die Löschung ein Recht, in den anderen ein Entgegenkommen.
Kann mein Arbeitgeber meine Daten und Konten überwachen?
Weitgehend ja: E-Mails, Chats und Browserverlauf auf Firmengeräten und -konten dürfen bei Ankündigung überwacht werden (Electronic Communications Privacy Act, Business-Use-Ausnahme), GPS in Firmenfahrzeugen ebenso; einige Staaten (New York, Connecticut, Delaware) verlangen eine Mitteilung, Kalifornien begrenzt die Überwachung privater Geräte. Passwörter für private Social-Media-Konten dürfen in rund 25 Staaten nicht verlangt werden. Ein deutscher Betriebsrat oder die Mitbestimmung des BetrVG existieren nicht; Gewerkschaften nur nach Wahl.
Offizielle Quellen und Links
- California Privacy Protection Agency — CCPA/CPRA, Datenbroker-Register
- FTC — Privacy and security — Bundesaufsicht
- Europäische Kommission — EU-US Data Privacy Framework — Übermittlungen aus der EU
- USA.gov — amtliches Portal der Bundesregierung, mit Verweisen auf die Behörden der Bundesstaaten
- Congress.gov und Gesetzessammlungen der Bundesstaaten — Bundesgesetze; jedes Familien- und Strafrecht ist Sache der Bundesstaaten
- Deutsche Vertretungen in den USA — germany.info — Botschaft Washington und Generalkonsulate: Urkunden, Pässe, Anwaltslisten, Hinweise für Deutsche in den USA
