New Jersey stößt zum Flickenteppich der Datenschutzgesetze der Bundesstaaten

Das Verbraucherdatenschutzgesetz von New Jersey, formell zitiert als PL 2023, c. 266 (NJDPL), reiht den Bundesstaat in eine wachsende Zahl von Gerichtsbarkeiten ein, die den Einwohnern eine formelle Kontrolle über ihre personenbezogenen Daten einräumen. Laut einer rechtlichen Analyse von Stauss PLLC spiegelt das Gesetz im Allgemeinen die Struktur des Datenschutzgesetzes von Virginia wider, einer der frühesten und am häufigsten kopierten Vorlagen des Landes. Dieselbe Analyse weist jedoch auf etwas Beachtenswertes hin: Ganze Absätze und Bestimmungen, die in Gesetzen wie dem von Connecticut enthalten sind, fehlen in der Version von New Jersey.

Dieser Unterschied ist bedeutsam. Da immer mehr Bundesstaaten ihr eigenes Verbraucherdatenschutzgesetz verabschieden, variieren die Einzelheiten darüber, wer erfasst wird, welche Rechte bestehen und wie streng diese Rechte durchgesetzt werden, von Staat zu Staat erheblich. Der Ansatz von New Jersey zeigt, wie selbst Gesetze, die auf demselben Grundgerüst aufbauen, nach ihrer endgültigen Verabschiedung in wichtigen Punkten voneinander abweichen können. Stetig stoßen weitere Staaten zu diesem Flickenteppich hinzu. Louisiana wurde kürzlich zum 22. Bundesstaat, der ein umfassendes Datenschutzgesetz erlassen hat, und unterstreicht damit, wie schnell sich dieser Rechtsbereich ausdehnt und wie uneinheitlich die Compliance-Verpflichtungen für Unternehmen geworden sind, die in mehreren Bundesstaaten tätig sind.

Wer muss das Gesetz einhalten: Schwellenwerte, die das Gesetz auslösen

Wie die meisten Datenschutzgesetze der Bundesstaaten gilt das Gesetz von New Jersey nicht für jedes Unternehmen. Es legt bestimmte Schwellenwerte fest, die bestimmen, ob ein Unternehmen als „Verantwortlicher“ im Sinne der gesetzlichen Anforderungen gilt. Grundsätzlich findet das Gesetz auf Unternehmen Anwendung, die personenbezogene Daten von mindestens 100.000 Verbrauchern in New Jersey verarbeiten, wobei Daten, die ausschließlich zur Abwicklung einer Zahlungstransaktion verarbeitet werden, nicht mitgezählt werden. Es gilt auch für kleinere Unternehmen, die Daten von mindestens 25.000 Verbrauchern verarbeiten, wenn sie Einnahmen aus dem Verkauf dieser personenbezogenen Daten erzielen.

Ein bemerkenswertes Merkmal: Das Gesetz von New Jersey enthält keine Umsatzschwelle für Verantwortliche, anders als das kalifornische Datenschutzgesetz, das einen bestimmten Dollarbetrag für die Anwendbarkeit festlegt. Das bedeutet, dass der Gesamtumsatz eines Unternehmens für sich genommen kein Faktor ist, der bestimmt, ob das Gesetz von New Jersey anwendbar ist. Stattdessen liegt der Fokus auf dem Umfang der verarbeiteten Verbraucherdaten und darauf, ob diese Daten verkauft werden.

Verbraucherrechte unter dem NJDPL und was fehlt

Verbraucher in New Jersey erhalten unter diesem Gesetz im Allgemeinen Rechte, die anderen Datenschutzgesetzen der Bundesstaaten ähneln: die Möglichkeit zu überprüfen, ob ein Unternehmen ihre Daten verarbeitet, auf diese Daten zuzugreifen, Ungenauigkeiten zu korrigieren, die Löschung zu verlangen und eine übertragbare Kopie ihrer Informationen zu erhalten. Verbraucher können in der Regel auch der Nutzung ihrer Daten für gezielte Werbung, dem Verkauf an Dritte oder bestimmten Profiling-Maßnahmen mit rechtlichen oder ähnlich bedeutsamen Auswirkungen widersprechen.

Nuancierter wird es bei den Einzelheiten, die die Analyse von Stauss PLLC im Vergleich zum Gesetz von Connecticut als fehlend markiert. Das Gesetz von Connecticut wird von Datenschutzanwälten oft als eines genannt, das detailliertere Verbraucherschutzbestimmungen und Verfahrensanforderungen enthält als die mancher anderer Bundesstaaten. Die Tatsache, dass das Gesetz von New Jersey Bestimmungen auslässt, die Connecticut enthält, deutet darauf hin, dass die Verbraucher in New Jersey zwar durchaus sinnvolle Rechte haben, die Durchsetzungsmechanismen und spezifischen Schutzmaßnahmen jedoch möglicherweise nicht so umfassend sind wie das, was Einwohner anderer Staaten mit neueren oder detaillierteren Gesetzen erhalten.

Was das für Sie bedeutet

Wenn Sie in New Jersey leben, verleiht Ihnen dieses Gesetz zum ersten Mal auf bundesstaatlicher Ebene echte, nutzbare Rechte über Ihre personenbezogenen Daten. Sie können Unternehmen fragen, was sie mit Ihren Informationen tun, Berichtigungen oder Löschung verlangen und dem Verkauf oder der Nutzung Ihrer Daten für gezielte Werbung widersprechen – vorausgesetzt, das Unternehmen erfüllt die oben beschriebenen Schwellenwerte. Kleinere Unternehmen, die keine Daten verkaufen und die Marke von 100.000 Verbrauchern nicht erreichen, können vollständig aus dem Anwendungsbereich des Gesetzes fallen, sodass nicht jedes Unternehmen, mit dem Sie zu tun haben, verpflichtet ist, diesen Anfragen nachzukommen.

Es ist auch wichtig zu verstehen, dass die Schutzmaßnahmen in New Jersey zwar tatsächlich existieren, aber nicht die stärkste Version eines derzeit national geltenden Verbraucherdatenschutzgesetzes darstellen. Wenn Sie Ihre Rechte hier mit denen eines Freundes oder Familienmitglieds in einem Staat wie Connecticut vergleichen, wundern Sie sich nicht, wenn das dortige Gesetz spezifischere Verfahren oder Schutzmaßnahmen vorsieht. Der Flickenteppich-Charakter des US-Datenschutzrechts bedeutet, dass Ihre Rechte sich tatsächlich je nach Postleitzahl unterscheiden können, zumindest so lange, bis eine Bundesgesetzgebung – falls sie jemals kommt – die Basis vereinheitlicht.

Umsetzbare Erkenntnisse

Für Einwohner von New Jersey besteht der nützlichste Schritt einfach darin, zu lernen, wonach man fragen kann: Zugang zu Ihren Daten verlangen, Unternehmen auffordern, nicht mehr benötigte Daten zu löschen, und dem Verkauf von Daten oder gezielter Werbung widersprechen, wenn ein Unternehmen gesetzlich verpflichtet ist, dieser Aufforderung nachzukommen. Für Unternehmen, die in New Jersey tätig sind, ist jetzt der richtige Zeitpunkt, um zu prüfen, ob Sie einen der Verarbeitungsschwellenwerte erreichen, und um zu überprüfen, wie Ihre Praktiken im Vergleich zum an Virginia angelehnten Rahmen des Gesetzes abschneiden – denn Lücken im Vergleich zu strengeren Staaten wie Connecticut bedeuten nicht unbedingt geringere Compliance-Verpflichtungen an anderer Stelle. Da immer mehr Staaten ihre eigenen Versionen eines Verbraucherdatenschutzgesetzes verabschieden, bleibt es der beste Weg, die Ihnen eingeräumten Rechte tatsächlich zu nutzen, wenn Sie sich über die spezifischen Bestimmungen Ihres Bundesstaates und deren Grenzen informieren.