Die Aufsichtsbehörden haben 2025 und 2026 Unternehmen für Compliance-Lücken mit Bußgeldern belegt, die normale Nutzer direkt betreffen. Laut einem neuen Compliance-Überblick von Kanerika reicht die Liste der 10 häufig übersehenen Lücken von ignorierten Opt-out-Signalen bis hin zu KI-Profiling, über das die Betroffenen nie informiert wurden. Das ist für Sie ebenso wichtig wie für die beteiligten Unternehmen, denn jede Lücke ist ein Recht, das Sie möglicherweise nutzen können. Dieser Leitfaden zu GDPR- und CCPA-Opt-out-Rechten erklärt, worauf Sie Anspruch haben, wie Sie es einfordern und wo VPNs und Browsereinstellungen helfen – oder eben nicht.

Was GDPR und CCPA Ihnen als Einzelperson tatsächlich geben

Die beiden Gesetze funktionieren unterschiedlich, und dieser Unterschied prägt, was Sie tun.

Die GDPR der EU ist ein Regime nach dem Opt-in-Prinzip. Organisationen benötigen in der Regel eine Rechtsgrundlage, etwa eine Einwilligung, bevor sie Ihre personenbezogenen Daten verarbeiten. Zu Ihren Rechten gehören der Zugang zu den Daten, die ein Unternehmen über Sie speichert, die Berichtigung, die Löschung, der Widerspruch gegen bestimmte Verarbeitungen und Schutzmaßnahmen bei Entscheidungen, die ausschließlich automatisiert getroffen werden. Für mehr Hintergrund lesen Sie unsere GDPR-Erklärung.

Kaliforniens CCPA in der durch die CPRA geänderten Fassung setzt auf Opt-out. Unternehmen können personenbezogene Informationen standardmäßig erheben, aber Sie können ihnen sagen, dass sie deren Verkauf oder Weitergabe einstellen sollen. Einwohner Kaliforniens können außerdem erfragen, was erhoben wird, die Löschung oder Berichtigung verlangen und die Nutzung sensibler Daten einschränken. Die Seite des California Attorney General beschreibt das Recht auf Opt-out als ein Ersuchen, dass Unternehmen den Verkauf oder die Weitergabe Ihrer personenbezogenen Informationen einstellen.

Die praktische Schlussfolgerung: Unter der GDPR ficht man die Verarbeitung oft an, während man unter der CCPA in der Regel zuerst selbst aktiv werden muss.

Warum ignorierte Opt-out-Signale wie Global Privacy Control wichtig sind

Eine der Lücken, für die Aufsichtsbehörden 2025–2026 Bußgelder verhängt haben, ist laut dem zitierten Überblick, dass Unternehmen Opt-out-Signale ignorieren. Das bekannteste Beispiel ist Global Privacy Control (GPC), eine Einstellung in Ihrem Browser oder einer Erweiterung, die jeder besuchten Website automatisch mitteilt, dass Sie nicht möchten, dass Ihre Daten verkauft oder weitergegeben werden.

Die Idee ist einfach. Ohne GPC müssten Sie auf jeder Website einen Link „Meine personenbezogenen Informationen nicht verkaufen oder weitergeben" finden und einzeln anklicken. Mit GPC sendet Ihr Browser die Anfrage für Sie. Nach kalifornischen Regeln wird von einem Unternehmen erwartet, dass es dieses Signal als gültiges Opt-out-Ersuchen behandelt. Wenn eine Website es ignoriert, existiert das Opt-out-Recht nur auf dem Papier.

Derselbe Überblick nennt KI-Profiling als weiteren Durchsetzungsbereich. Wenn ein Unternehmen Ihre Daten nutzt, um automatisierte Profile zu erstellen, ohne Sie zu informieren, verlieren Sie die Möglichkeit, Widerspruch einzulegen. Unser Leitfaden dazu, wie KI-Chatbots Ihre Daten verfolgen, zeigt, wie viele Informationen diese Tools sammeln können – nützlicher Kontext, bevor Sie entscheiden, was Sie beantragen.

Auch die Durchsetzung nimmt an Umfang zu. Die kumulierten Strafen sind gestiegen, wie in unserem Bericht über GDPR-Bußgelder von über 4 Milliarden, während 137 Nationen Datenschutzgesetze verabschieden dargestellt. Die Aufsichtsbehörden sind eindeutig bereit zu handeln, doch das ersetzt nicht, dass Sie Ihre eigenen Einstellungen prüfen.

Wie Sie Opt-out-, Löschungs- und Datenzugangsanträge stellen

Sie brauchen keinen Anwalt. Ein paar Schritte decken die meisten Fälle ab:

  1. Finden Sie den richtigen Kanal. Suchen Sie in der Datenschutzerklärung nach einem Datenschutzkontakt, einem Webformular oder dem Link „Nicht verkaufen oder weitergeben". Viele Unternehmen nennen einen Datenschutzbeauftragten oder ein Datenschutzteam.
  2. Seien Sie konkret. Geben Sie an, auf welches Gesetz Sie sich berufen (GDPR oder CCPA), welches Recht Sie ausüben (Zugang, Löschung, Opt-out) und welche E-Mail- oder Konto-Identifikatoren nötig sind, um Ihre Datensätze zu finden.
  3. Rechnen Sie mit Identitätsprüfungen. Unternehmen bitten Sie möglicherweise, Ihre Identität zu bestätigen, bevor Daten herausgegeben oder gelöscht werden. Das ist normal.
  4. Führen Sie Buch. Speichern Sie Screenshots und Kopien Ihres Antrags mit Datum. Wenn das Unternehmen seine Frist verpasst oder ohne guten Grund ablehnt, haben Sie Belege für eine Beschwerde.
  5. Eskalieren Sie bei Bedarf. In der EU können Sie sich bei Ihrer nationalen Datenschutzbehörde beschweren. Einwohner Kaliforniens können Probleme den Datenschutzaufsichtsbehörden des Bundesstaates melden.

Ein Detail, das man kennen sollte: Laut Clarips Zusammenfassung der CCPA muss ein Unternehmen nach Ihrem Opt-out diese Entscheidung 12 Monate lang respektieren, bevor es Sie bittet, dem Verkauf Ihrer Informationen wieder zuzustimmen.

Datenhändler sind der schwierigste Teil, denn es gibt viele von ihnen und die meisten Menschen haben nie direkt mit ihnen zu tun. Die Automatisierung des Prozesses kann Zeit sparen; unsere Incogni-Bewertung betrachtet einen Dienst, der Opt-out- und Löschungsanträge im Namen eines Nutzers bei Datenhändlern einreicht.

Wo VPNs und Browsereinstellungen passen (und wo nicht)

Ein VPN verbirgt Ihre IP-Adresse vor den Websites, die Sie besuchen, und verschlüsselt den Datenverkehr zwischen Ihrem Gerät und dem VPN-Server. Das ist wertvoll, aber es ist kein rechtliches Opt-out. Ein VPN teilt einem Unternehmen nicht mit, dass es den Verkauf Ihrer Daten einstellen soll, und es bewirkt nichts bei Informationen, die Sie bereits über Konten, Käufe oder Logins herausgegeben haben.

Es gibt auch einen möglichen Nachteil. Datenschutzrechte hängen oft davon ab, wo ein Unternehmen glaubt, dass Sie leben. Eine Verbindung über einen Server in einem anderen Land könnte ändern, welche Hinweise oder Optionen eine Website Ihnen zeigt. Wenn Sie kalifornische oder EU-Rechte ausüben möchten, ist es in der Regel sicherer, Anträge von Ihrem tatsächlichen Standort aus zu stellen oder Ihre Residenz im Antrag klar anzugeben.

Browsereinstellungen sind die bessere Ergänzung:

  • Aktivieren Sie Global Privacy Control in einem Browser oder einer Erweiterung, die dies unterstützt.
  • Blockieren Sie Cookies von Drittanbietern und prüfen Sie regelmäßig die Website-Berechtigungen.
  • Nutzen Sie separate Browser-Profile, um standortübergreifendes Tracking zu begrenzen.

Betrachten Sie es als Schichten: Ein VPN reduziert, was auf Netzwerkebene preisgegeben wird, GPC und Browserkontrollen senden Ihre rechtlichen Präferenzen automatisch, und formelle Anträge befassen sich mit bereits erhobenen Daten.

Was das für Sie bedeutet

Die Bußgelder von 2025–2026 zeigen, dass Opt-out-Rechte durchsetzbar sind, doch die Durchsetzung erfolgt nachträglich. Ihr bester Schutz ist, die Rechte jetzt zu nutzen, statt anzunehmen, dass Unternehmen sie korrekt handhaben. Wenn eine Website Ihr GPC-Signal ignoriert oder ihren Opt-out-Link versteckt, lohnt es sich, das zu dokumentieren und zu melden.

Wichtige Erkenntnisse

  • Aktivieren Sie Global Privacy Control noch heute in Ihrem Browser, damit Opt-outs automatisch gesendet werden.
  • Senden Sie einen Datenzugangsantrag an Dienste, die Sie intensiv nutzen, um zu sehen, was sie speichern, und fordern Sie dann die Löschung alles dessen, was sie nicht aufbewahren müssen.
  • Bewahren Sie Kopien jedes Antrags und jeder Antwort auf, falls Sie eine Beschwerde einreichen müssen.
  • Betrachten Sie ein VPN nicht als Opt-out-Werkzeug; nutzen Sie es neben formellen Anträgen, nicht an deren Stelle.
  • Erwägen Sie die Automatisierung von Datenhändler-Entfernungen, und lesen Sie unsere GDPR-Erklärung für mehr zu den dahinterstehenden Rechten.

Nutzen Sie diesen Leitfaden zu GDPR- und CCPA-Opt-out-Rechten als Checkliste: Aktivieren Sie GPC, senden Sie diese Woche Ihren ersten Antrag und gehen Sie den Prozess alle paar Monate erneut durch.