CPPA, Datenschutz

CPPA verschĂ€rft Datenschutz: Neue Regeln fĂŒr KI und DatenhĂ€ndler

Veröffentlicht am: 04.05.2026 um 07:48 Uhr | Redaktion boerse-global.de

Kalifornien treibt mit neuen ADMT-Regeln und dem Delete Act den US-Datenschutz voran. Eine Rekordstrafe gegen Disney sendet ein deutliches Signal an die Branche.

CPPA verschĂ€rft Datenschutz: Neue Regeln fĂŒr KI und DatenhĂ€ndler Illustration mit AI erstellt.
CPPA verschĂ€rft Datenschutz: Neue Regeln fĂŒr KI und DatenhĂ€ndler Illustration mit AI erstellt.

Die kalifornische Datenschutzbehörde CPPA treibt die strengsten PrivatsphĂ€re-Regeln der USA voran – mit direkten Auswirkungen auf internationale Tech-Konzerne. Am 1. Mai endete eine zweitĂ€gige Sitzung, die den Übergang zu einer neuen Durchsetzungsphase markiert.

Anzeige

WĂ€hrend Kalifornien neue Standards setzt, mĂŒssen auch hiesige Unternehmen ihre Dokumentationspflichten lĂŒckenlos erfĂŒllen. Mit dieser kostenlosen Excel-Vorlage erstellen Sie Ihr DSGVO-Verarbeitungsverzeichnis rechtssicher und vermeiden Bußgelder von bis zu 2 % des Jahresumsatzes. Kostenlose Muster-Vorlage und Schritt-fĂŒr-Schritt-Anleitung jetzt gratis herunterladen

Automatisierte Entscheidungen unter Beobachtung

Seit dem 1. Januar 2026 gelten in Kalifornien weitreichende Regelungen fĂŒr automatisierte Entscheidungstechnologien (ADMT). Die CPPA hat den Anwendungsbereich inzwischen prĂ€zisiert: Erfasst wird nur Technologie, die menschliche Entscheidungen in Bereichen wie Arbeit, Gesundheit oder Kreditvergabe „im Wesentlichen ersetzt“ – nicht jedoch Systeme, die lediglich Entscheidungen ausfĂŒhren oder den Menschen unterstĂŒtzen.

Verbraucher erhalten das Recht, ĂŒber solche automatisierten Prozesse informiert zu werden und ihnen zu widersprechen. Besonders betroffen sind Unternehmen, die Profiling fĂŒr Verhaltenswerbung oder wesentliche Dienstleistungen einsetzen.

Die Behörde kĂŒndigte an, die Durchsetzung in diesem Quartal zu priorisieren. GrĂ¶ĂŸere Konzerne mĂŒssen zudem jĂ€hrliche Cybersecurity-Audits vorlegen. Kleinere Firmen mit weniger als 50 Millionen US-Dollar (rund 46 Millionen Euro) Jahresumsatz haben bis 2030 Zeit, sofern sie bestimmte Umsatzschwellen 2028 erreichen.

Rekordstrafe fĂŒr Disney: Warnsignal an die Streaming-Branche

Der Durchsetzungswille der Behörde zeigt sich am spektakulÀren Fall Disney. Im Februar 2026 verhÀngte Generalstaatsanwalt Rob Bonta eine Rekordstrafe von 2,75 Millionen US-Dollar (rund 2,5 Millionen Euro) gegen den Unterhaltungskonzern. Der Vorwurf: Disney habe auf seinen Streaming-Diensten die Opt-out-Anforderungen des CCPA nicht konsequent umgesetzt.

Die Ermittlungen gehen auf eine Untersuchungswelle von 2024 zurĂŒck. Nutzer konnten sich auf verschiedenen GerĂ€ten nicht einheitlich gegen Datensammlung entscheiden. Disney muss nun einen gerĂ€teĂŒbergreifenden Opt-out-Mechanismus einfĂŒhren – einmal abgewĂ€hlt, gilt das fĂŒr alle angeschlossenen Plattformen.

Die Strafe ĂŒbertrifft die bisherige Höchstmarke von 1,55 Millionen Dollar gegen Healthline Media aus dem Juli 2025 deutlich. Die Botschaft der CPPA ist klar: Ein gerĂ€teweises Opt-out-Modell ist nicht mehr akzeptabel.

„Delete Act“: Zentrales Löschportal fĂŒr DatenhĂ€ndler

Im Zentrum der aktuellen Agenda steht der California Delete Act. Die Plattform DROP („Delete Request and Opt-out Platform“) ist inzwischen live. Verbraucher können damit einen einzigen Löschantrag stellen, der alle registrierten DatenhĂ€ndler im Bundesstaat erreicht.

Bis zum 1. August 2026 mĂŒssen diese Broker ihre Systeme an die zentrale Plattform angebunden haben. Eine Übergangsfrist lĂ€uft. Bereits im Januar leitete die CPPA Durchsetzungsmaßnahmen gegen mehrere HĂ€ndler ein, die sich nicht registriert oder erforderliche Angaben gemacht hatten – etwa zur Erfassung von Standortdaten oder sexueller Orientierung.

Anzeige

Viele Unternehmen unterschĂ€tzen die Risiken lĂŒckenhafter Dokumentation, die bei einer PrĂŒfung sofort auffallen. Experten zeigen in diesem kostenlosen Report die hĂ€ufig ĂŒbersehenen Pflichtfelder des Verarbeitungsverzeichnisses auf, um Ihre Compliance sicherzustellen. Kostenloses Muster-Verarbeitungsverzeichnis fĂŒr Ihre Dokumentationspflicht sichern

Neu ist die Pflicht zur Offenlegung, ob Daten an auslĂ€ndische Akteure, Strafverfolgungsbehörden oder Entwickler generativer KI-Modelle weitergegeben werden. Eine eigens eingerichtete Einsatztruppe ĂŒberwacht die Einhaltung.

Ausblick: Kampf gegen schwÀchere Bundesgesetze

Die CPPA positioniert sich zunehmend als Gegengewicht zu bundesweiten Initiativen wie dem American Privacy Rights Act (APRA). Die Behörde lehnt jede Regelung ab, die Kaliforniens bestehende Schutzstandards verwĂ€ssern wĂŒrde. Ihr Ziel: Bundesgesetze sollen eine „Untergrenze“ setzen, nicht eine Obergrenze – damit der Bundesstaat weiterhin strengere Vorschriften entwickeln kann.

FĂŒr Unternehmen bedeutet dies: Die Compliance-Anforderungen werden nicht sinken. Die CPPA kĂŒndigte fĂŒr die zweite JahreshĂ€lfte „hochwirksame Durchsetzungsmaßnahmen“ an. Besonders im Fokus: digitale Dienste und vernetzte GerĂ€te, die personenbezogene Daten verarbeiten.

Disclaimer...

de | wissenschaft | 69275122 |