← ALLE REGELWERKE
Texas Data Privacy and Security Act: die Cookie-Regeln und Opt-out-Signale.
Texas verlangt keine Opt-in-Einwilligung für Cookies. Der Texas Data Privacy and Security Act gibt Verbrauchern das Recht, zielgerichteter Werbung, dem Verkauf ihrer Daten und manchem Profiling zu widersprechen, und seit dem 1. Januar 2025 muss ein Opt-out, das über eine Browsereinstellung oder -erweiterung gesendet wird, etwa Global Privacy Control (GPC), mit wenigen Ausnahmen berücksichtigt werden.
TDPSA auf einen BlickOpt-out, Opt-in für manche Daten
- Gilt für
- Alle, die in Texas geschäftlich tätig sind oder deren Produkte Texaner nutzen und die personenbezogene Daten verarbeiten oder verkaufen. Es gibt keine Umsatz- oder Mengenschwelle; kleine Unternehmen im Sinne der SBA sind ausgenommen, brauchen aber eine Einwilligung, um sensible Daten zu verkaufen
- In Kraft
- Juli 2024, Opt-out-Signale im Browser sind seit Januar 2025 Pflicht
- Aufsicht
- Ausschließlich die Generalstaatsanwaltschaft von Texas
- Sanktionen
- Bis zu 7.500 $ pro Verstoß, nach einer Mitteilung und 30 Tagen zur Behebung, dazu Unterlassungsverfügungen und die Kosten der Generalstaatsanwaltschaft
WAS NACH TDPSA GILT
Was Texas von einer Website mit Werbe-Cookies verlangt.
DIE REGELEin klares Opt-out von zielgerichteter Werbung und VerkaufEin Verantwortlicher, der personenbezogene Daten verkauft oder für zielgerichtete Werbung nutzt, muss das klar und gut sichtbar offenlegen, zusammen mit der Möglichkeit zum Widerspruch.
MIT KATLAIm Modus „US State Laws (CCPA)“ lautet die Hauptschaltfläche des Banners „Do Not Sell or Share My Personal Information“, und die Kategorie Marketing ist als Verkauf oder Weitergabe personenbezogener Daten beschriftet. Die Formulierung folgt dem kalifornischen Recht; eine eigene Beschriftung für Texas gibt es nicht.
DIE REGELOpt-out-Signale im Browser berücksichtigenSeit dem 1. Januar 2025 können Verbraucher über eine Browsereinstellung, eine Browsererweiterung oder eine Geräteeinstellung widersprechen, und der Verantwortliche muss dem folgen, es sei denn, er kann zum Beispiel nicht prüfen, ob der Verbraucher in Texas wohnt. Das Gesetz nennt kein bestimmtes Signal.
MIT KATLAKatla berücksichtigt Global Privacy Control: Ein Besucher, dessen Browser das Signal sendet, wird als Opt-out erfasst, sofern er nicht bereits eine Wahl getroffen hat.
DIE REGELEinwilligung für sensible DatenDie Verarbeitung sensibler Daten, etwa genauer Standortdaten, Gesundheitsdaten oder Daten über ein Kind, dessen Alter bekannt ist, braucht vorher eine Einwilligung. Kleine Unternehmen, die das Gesetz sonst ausnimmt, brauchen trotzdem eine Einwilligung, bevor sie solche Daten verkaufen.
MIT KATLADie Kategorien von Katla beschreiben, wofür Cookies da sind, nicht welche Datenarten sie enthalten. Eine Website, die sensible Daten verarbeitet, kann Katla im DSGVO-Modus betreiben, sodass vor einem Opt-in nichts Nicht-Notwendiges gesetzt wird.
DIE REGELVerkaufshinweise im DatenschutzhinweisEin Verantwortlicher, der sensible oder biometrische Daten verkauft, muss das in seinem Datenschutzhinweis mit den vom Gesetz vorgeschriebenen Worten sagen, etwa „NOTICE: We may sell your sensitive personal data.“
MIT KATLAKatla erstellt die Cookie-Richtlinie aus dem Scan, im CCPA-Modus mit CCPA-Angaben. Die texanischen Verkaufshinweise fügt Katla nicht hinzu; wenn sie für Sie gelten, gehören sie in Ihren eigenen Datenschutzhinweis.
DIE REGELDatenschutzbewertungenVerarbeitung für zielgerichtete Werbung oder Verkauf oder von sensiblen Daten braucht eine Datenschutzbewertung, die die Generalstaatsanwaltschaft anfordern kann.
MIT KATLABewertungen liegen außerhalb dessen, was ein Consent-Tool leistet. Der Scan von Katla, der jedes gefundene Cookie mit seiner Domain und Kategorie auflistet, kann in eine solche Bewertung einfließen.
TDPSA: Fragen und Antworten
Eine Zusammenfassung für Website-Betreiber, keine Rechtsberatung. Geprüft am anhand der unten genannten Quellen.
- Verlangt Texas ein Cookie-Banner?
- Kein Opt-in-Banner. Verlangt werden eine klare Möglichkeit, zielgerichteter Werbung und Verkauf zu widersprechen, eine Einwilligung für sensible Daten und die Berücksichtigung von Opt-outs, die über eine Browsereinstellung oder -erweiterung gesendet werden.
- Gilt das texanische Gesetz für kleine Unternehmen?
- Unternehmen, die nach den Definitionen der US Small Business Administration klein sind, sind ausgenommen, mit einer Einschränkung: Sie dürfen sensible Daten nicht ohne Einwilligung des Verbrauchers verkaufen. Anders als in den meisten Gesetzen der Bundesstaaten gibt es keine Schwelle nach Umsatz oder Zahl der Verbraucher.
- Gibt es eine Nachbesserungsfrist?
- Ja, und das Gesetz setzt ihr kein Enddatum. Die Generalstaatsanwaltschaft muss den Verstoß schriftlich mitteilen und 30 Tage zur Behebung geben, bevor sie klagt, und Verstöße danach werden mit zivilrechtlichen Sanktionen von bis zu 7.500 $ je Verstoß geahndet.
- Hat Texas das Gesetz schon durchgesetzt?
- Ja. Im Januar 2025 verklagte der Generalstaatsanwalt Allstate und dessen Tochtergesellschaft Arity mit dem Vorwurf, Standortdaten aus mobilen Apps ohne Hinweis oder Einwilligung erhoben und verkauft zu haben. Seine Behörde bezeichnete das als erste Durchsetzungsmaßnahme eines Generalstaatsanwalts eines Bundesstaates nach einem umfassenden Datenschutzgesetz.
- Wie behandelt Katla Besucher aus Texas?
- Der Auto-Modus liest die Zeitzone des Besuchers, und US-Zeitzonen erhalten das CCPA-Banner mit seinem Opt-out und der GPC-Verarbeitung. Sie können die Website auch für alle Besucher auf den Modus „US State Laws (CCPA)“ stellen.
Sehen Sie, was Ihre Website setzt, bevor jemand fragt.
Der kostenlose Tarif scannt Ihre Website, klassifiziert jedes Cookie und erstellt die Richtlinie, ohne Karte. Der Cookie-Checker braucht überhaupt kein Konto.