CookieHub DSAR Management Platform bearbeitet einen CCPA-Löschantrag

SB 923: Kalifornien erweitert das CCPA-Recht auf Löschung - was vor 2027 zu tun ist

Inhaltsverzeichnis

Kaliforniens SB 923 erweitert das CCPA-Recht auf Löschung auf personenbezogene Daten, die ein Unternehmen über einen Verbraucher aus beliebiger Quelle besitzt, und verpflichtet reine Online-Unternehmen, ein Webformular oder Portal für Datenschutzanfragen anzubieten. Das Gesetz tritt am 1. Januar 2027 in Kraft. Hier erfahren Sie, was sich ändert und wie Sie sich vorbereiten.

Kalifornien hat die Regeln für eines der wichtigsten Verbraucherrechte des CCPA geändert.

Am 27. September 2026 unterzeichnete Gouverneur Gavin Newsom den Senate Bill 923, den Expanding Privacy Rights Act (Gesetz zur Ausweitung von Datenschutzrechten). Das Gesetz erweitert das CCPA-Recht auf Löschung, sodass Verbraucher von einem Unternehmen verlangen können, personenbezogene Daten zu löschen, die es über sie besitzt, unabhängig davon, ob das Unternehmen diese direkt vom Verbraucher erhoben oder von einem Dritten erhalten hat. Außerdem verpflichtet es bestimmte reine Online-Unternehmen, eine Online-Möglichkeit zur Einreichung von Datenschutzanfragen anzubieten. Das Gesetz tritt am 1. Januar 2027 in Kraft.

Damit bleiben einige Monate, um zu prüfen, wie Datenschutzanfragen eingereicht, verifiziert, verfolgt, erfüllt und dokumentiert werden. Dieser Leitfaden erklärt, was SB 923 ändert, wer darauf achten muss und was vor Ablauf der Frist zu tun ist - einschließlich der Einrichtung eines konformen Webformulars für Datenschutzanfragen.

Wichtige Termine

Datum

Was passiert

27. September 2026

SB 923 vom Gouverneur unterzeichnet und beim Secretary of State eingereicht (Chapter 482, Statutes of 2026)

Jetzt bis 31. Dezember 2026

Prozesse für Datenschutzanfragen prüfen und aktualisieren

1. Januar 2027

SB 923 tritt in Kraft

Die California Privacy Protection Agency (kalifornische Datenschutzbehörde), CalPrivacy, bestätigt beide Termine. SB 923 ist keine Änderung an Banner oder Datenschutzerklärung: Es verändert den operativen Prozess zur Bearbeitung von Verbraucheranfragen. Die Checkliste unten zeigt, was vor Januar zu erledigen ist.

Was SB 923 ändert

SB 923 ändert die Sections 1798.105 und 1798.130 des California Civil Code. Zwei Änderungen sind für Unternehmen besonders wichtig.

1. Das Recht auf Löschung umfasst Informationen, die vom Verbraucher oder über ihn erhoben wurden

Bisher umfasste das CCPA-Recht auf Löschung personenbezogene Daten, die ein Unternehmen vom Verbraucher erhoben hatte. Die geänderte Section 1798.105 gibt Verbrauchern das Recht, die Löschung sämtlicher personenbezogener Daten zu verlangen, die das Unternehmen „von oder über“ sie erhoben hat.

Nehmen wir ein typisches Kundenprofil: Angaben aus einem Webformular, Kaufhistorie, Kundenservice-Datensätze und Anreicherungsdaten, die von einem Datenanbieter gekauft wurden. Durch das erweiterte Recht fallen Informationen nicht mehr allein deshalb aus einem Löschantrag heraus, weil sie von einem Dritten stammen. CalPrivacy beschreibt die Änderung als Schließen einer Lücke, die es Unternehmen erlaubte, personenbezogene Daten aus Drittquellen zu behalten.

Das ist besonders relevant für Unternehmen, die Kunden- oder Interessentendaten aus externen Quellen anreichern - etwa für CRM, Marketing, Personalisierung, Analytics, Lead Enrichment oder Betrugsprävention. Die Frage bei einem Löschantrag lautet nicht mehr „Welche Daten hat uns dieser Verbraucher gegeben?“, sondern „Welche Daten haben wir über diesen Verbraucher, und welche davon müssen gelöscht werden?“

2. Reine Online-Unternehmen benötigen eine Online-Methode für Anfragen

Unternehmen, die ausschließlich online tätig sind und eine direkte Beziehung zu ihren Verbrauchern haben, müssen derzeit nur eine E-Mail-Adresse für Datenschutzanfragen bereitstellen. Ab dem 1. Januar 2027 müssen sie zusätzlich eine Online-Methode anbieten, etwa ein Webformular oder Portal. Der Abschnitt zur Webformular-Pflicht erklärt, für wen sie gilt.

Was passiert, wenn ein Verbraucher einen Löschantrag einreicht?

Behandeln Sie einen Löschantrag als vollständigen Prozess und nicht als bloße E-Mail im Posteingang. Sie sollten bereit sein:

  1. Den Antrag entgegenzunehmen.
  2. Die Identität des Verbrauchers zu verifizieren.
  3. Zu bestimmen, welche personenbezogenen Daten vom Antrag erfasst sind und welche Ausnahmen gelten.
  4. Diese Informationen in Ihren Systemen zu finden und sie wie erforderlich zu löschen oder anderweitig zu verarbeiten.
  5. Sich mit Dienstleistern, Auftragnehmern und relevanten Dritten abzustimmen.
  6. Die gesetzlich zulässigen Datensätze aufzubewahren, damit die Informationen nicht erneut auftauchen.
  7. Das Ergebnis und Ihre Antwort zu dokumentieren.

SB 923 verpflichtet Dienstleister und Auftragnehmer dazu, das Unternehmen bei der Beantwortung zu unterstützen, und legt besondere Regeln für Informationen fest, die aus anderen Quellen als vom Verbraucher stammen.

Die Antwortfrist hat sich nicht geändert. Nach Section 1798.130 muss ein Unternehmen innerhalb von 45 Tagen nach Eingang auf einen verifizierbaren Verbraucherantrag antworten. Diese Frist kann einmal um weitere 45 Tage verlängert werden, wenn dies vernünftigerweise erforderlich ist, sofern der Verbraucher innerhalb der ersten 45 Tage informiert wird. Ein Antrag, der in einem unstrukturierten E-Mail-Postfach landet, ist innerhalb dieser Frist schwer zu verifizieren, zuzuweisen, nachzuverfolgen und abzuschließen.

Die neue CCPA-Webformular-Pflicht

Der unmittelbarste Handlungsbedarf aus SB 923 ergibt sich aus der Pflicht zur Online-Einreichung. Sie gilt für Unternehmen, die:

ausschließlich online tätig sind, und

eine direkte Beziehung zu den Verbrauchern haben, von denen sie personenbezogene Daten erheben.

Ab dem 1. Januar 2027 müssen diese Unternehmen eine E-Mail-Adresse und eine Online-Methode bereitstellen, beispielsweise ein Webformular oder Online-Portal, für Anfragen auf Auskunft, Löschung und Berichtigung. Wenn Ihr Unternehmen in diese Kategorie fällt, reicht eine Datenschutz-E-Mail-Adresse allein nicht mehr aus.

Ein Webformular für Datenschutzanfragen bietet Verbrauchern eine strukturierte Möglichkeit, solche Anträge einzureichen. Statt selbst herausfinden zu müssen, was in eine E-Mail gehört, werden sie durch die Einreichung geführt - und die bei der Erfassung gesammelten Daten werden standardisiert.

Was das Webformular enthalten sollte

Ein generisches „Kontakt“-Formular reicht nicht aus. Ein sinnvolles Webformular für Datenschutzanfragen ist auf den Bearbeitungsprozess abgestimmt:

Verbraucherdaten. Nur das, was Sie vernünftigerweise für die Anfrage und Verifizierung benötigen - typischerweise Name, E-Mail-Adresse und eine Kontokennung.

Anfrageart. Lassen Sie den Verbraucher Löschung, Auskunft, Berichtigung oder eine andere anwendbare Anfrage auswählen.

Verifizierung. Section 1798.130 erlaubt einem Unternehmen, eine Authentifizierung zu verlangen, die im Hinblick auf die angefragten personenbezogenen Daten angemessen ist. Es darf den Verbraucher jedoch nicht verpflichten, zur Antragstellung ein Konto anzulegen.

Bestätigung. Teilen Sie dem Verbraucher mit, dass der Antrag eingegangen ist und wie es weitergeht.

Interne Nachverfolgung. Erfassen Sie Datum und Typ des Antrags, Verifizierungsstatus, verantwortliche Person, geprüfte Systeme, durchgeführte Maßnahmen und Zeitpunkt der Antwort.

Das erweiterte Recht auf Löschung ist eine Herausforderung für die Datenkartierung

Für viele Unternehmen wird nicht das Webformular der schwierigste Teil sein, sondern das Auffinden aller relevanten personenbezogenen Daten. Wenn Informationen aus mehreren Quellen in Ihr Unternehmen gelangen können, muss Ihr Löschprozess jede dieser Quellen berücksichtigen.

Datenquelle

Beispiel

Bedeutung unter SB 923

Website

Registrierungsinformationen

Auf Löschung prüfen

CRM

Kontakt- und Kundendaten

Auf Löschung prüfen

E-Commerce

Kaufhistorie

Auf anwendbare Ausnahmen prüfen

Marketingplattform

Lead-Informationen

Prüfen und koordinieren

Datenanbieter

Angereichertes Kundenprofil

Drittquelle schließt Daten nicht mehr aus

Kundensupport

Tickets und Korrespondenz

Auf anwendbare Ausnahmen prüfen

Analytics

Kennungen und zugehörige Daten

Anhand der gespeicherten Daten und des Gesetzes prüfen

SB 923 verlangt keine unterschiedslose Löschung sämtlicher Daten. Das Gesetz behält seine Ausnahmen bei, wenn eine Speicherung vernünftigerweise erforderlich ist - unter anderem für bestimmte vertragliche, sicherheitsbezogene, Debugging-, rechtliche und Forschungszwecke. Lassen Sie daher Ihre konkreten Pflichten von Rechts- und Datenschutzfachleuten prüfen.

Daten von Dritten: Löschung, die bestehen bleibt

Wenn ein Unternehmen personenbezogene Daten über einen Verbraucher aus einer anderen Quelle als vom Verbraucher selbst erhalten hat, kann es einem Löschantrag entsprechen, indem es einen Datensatz über den Antrag und die minimal erforderlichen Daten aufbewahrt, um sicherzustellen, dass die Informationen gelöscht bleiben und nicht für andere Zwecke genutzt werden. Es darf außerdem einen vertraulichen Datensatz zu Löschanträgen ausschließlich aufbewahren, um den Verkauf der Informationen des Verbrauchers zu verhindern, Gesetze einzuhalten oder andere vom CCPA erlaubte Zwecke zu erfüllen.

In der Praxis bedeutet Löschung nicht, zu vergessen, dass der Antrag jemals gestellt wurde. Ohne einen begrenzten Sperrdatensatz tauchen gelöschte Informationen einfach wieder auf, wenn ein Datenanbieter sie erneut liefert.

Wie SB 923 einen typischen Datenschutz-Workflow verändert

Phase

Workflow

Vor SB 923

Antrag → verifizieren → vom Verbraucher erhobene Informationen finden → löschen

Ab 1. Januar 2027

Webformular oder E-Mail → verifizieren → alle Informationen über den Verbraucher identifizieren → Ausnahmen anwenden → löschen → mit Dienstleistern und Dritten koordinieren → zulässigen Sperrdatensatz aufbewahren → Antwort dokumentieren

Der Prozess muss Informationen unabhängig davon finden, wie sie in das Unternehmen gelangt sind.

SB 923 Compliance-Checkliste

Nutzen Sie diese Checkliste zur Vorbereitung auf den 1. Januar 2027.

Löschung und Daten

Stellen Sie sicher, dass Ihr Löschprozess personenbezogene Daten abdeckt, die von Verbrauchern oder über sie erhoben wurden.

Identifizieren Sie Informationen aus Drittquellen und kartieren Sie die Systeme, in denen personenbezogene Daten gespeichert werden.

Prüfen Sie die gesetzlichen Ausnahmen, die für Sie gelten.

Bewahren Sie zulässige Sperrdatensätze auf, wenn dies erforderlich ist.

Eingang von Anfragen

Prüfen Sie, ob Sie ein ausschließlich online tätiges Unternehmen mit direkter Verbraucherbeziehung sind.

Falls ja, ergänzen Sie ein eigenes Datenschutzformular oder Portal und behalten Sie zusätzlich die E-Mail-Methode bei.

Lassen Sie Verbraucher die Anfrageart auswählen, erfassen Sie nur notwendige Daten, integrieren Sie die Verifizierung und bestätigen Sie jede Einreichung.

Bearbeitung von Anfragen

Weisen Sie eingehenden Anfragen eine klare Verantwortlichkeit zu.

Verfolgen Sie die 45-Tage-Frist und definieren Sie einen Prozess für Verlängerungen.

Koordinieren Sie sich mit Dienstleistern und Auftragnehmern und dokumentieren Sie abgeschlossene Maßnahmen.

Website und Datenschutzhinweise

Prüfen Sie Ihre CCPA-Informationen und erklären Sie Verbraucherrechte klar.

Machen Sie Anweisungen für Datenschutzanfragen leicht auffindbar und testen Sie den Prozess aus Sicht eines Verbrauchers.

Weitere CCPA-Pflichten finden Sie in unserer CCPA Compliance-Checkliste.

Datenschutz-Webformular vs. reiner E-Mail-Prozess

Funktion

Reiner E-Mail-Prozess

Eigenes Datenschutz-Webformular

Strukturierte Erfassung

Eingeschränkt

Ja

Standardisierte Anfrageart

Eingeschränkt

Ja

Bestätigung an den Verbraucher

Meist manuell

Automatisch

Identitätsverifizierung

Manuell

In den Workflow integriert

Nachverfolgung von Anfragen und Fristen

Manuell

Integriert

Audit-Trail

Über E-Mails verteilt

Zentralisiert

Verbrauchererfahrung

Unterschiedlich

Einheitlich

Für ein Unternehmen, das nur gelegentlich eine Anfrage erhält, kann E-Mail ausreichend erscheinen. Mit wachsendem Volumen - oder wenn der Umfang jeder Anfrage zunimmt, was SB 923 genau bewirkt - wird der Unterschied erheblich.

Wie SB 923 in die breitere Datenschutzlandschaft Kaliforniens passt

Die kalifornische Delete Request and Opt-out Platform (Plattform für Lösch- und Widerspruchsanträge, DROP) bietet Verbrauchern eine zentrale Stelle, um Löschanträge an registrierte Datenhändler zu senden. Diese haben eigene Pflichten nach dem California Delete Act (kalifornisches Löschgesetz): Seit dem 1. August 2026 müssen registrierte Datenhändler mindestens alle 45 Tage auf DROP zugreifen, um Löschanträge herunterzuladen und zu bearbeiten.

SB 923 betrifft eine andere Beziehung - nämlich Anträge, die Verbraucher direkt an Unternehmen richten, die unter den CCPA fallen - aber die Richtung ist dieselbe. Datenschutzanfragen werden strukturierter, zugänglicher und operativ bedeutsamer. Einen Überblick über die weiteren Rechte finden Sie unter welche Rechte der CCPA Verbrauchern gewährt.

Was kleine und mittlere Unternehmen priorisieren sollten

Sie brauchen keine große Datenschutzabteilung, um sich auf SB 923 vorzubereiten, aber Sie brauchen einen wiederholbaren Prozess. Beginnen Sie mit fünf Fragen:

  1. Wo können Verbraucher eine Anfrage einreichen? Wenn die Pflicht zur Online-Einreichung für Sie gilt, stellen Sie vor dem 1. Januar eine konforme Online-Methode bereit.
  2. Wer erhält die Anfrage? Lassen Sie Anfragen nicht in einem allgemeinen Postfach verschwinden.
  3. Wie verifizieren Sie den Verbraucher? Dokumentieren Sie einen angemessenen Verifizierungsprozess, der zu den betroffenen Informationen passt.
  4. Wo befinden sich die Daten des Verbrauchers? Kartieren Sie Ihr CRM, Ihre E-Commerce-Plattform, Marketing-Systeme, Support-Tools, Datenbanken und relevante Dritte.
  5. Wie weisen Sie nach, was passiert ist? Führen Sie Aufzeichnungen darüber, wann jede Anfrage eingegangen ist, wie sie bearbeitet wurde, was unternommen wurde und wann Sie geantwortet haben.

Wie CookieHub hilft

Die CookieHub DSAR Management Platform bietet betroffenen Online-Unternehmen das von SB 923 verlangte Webformular für Datenschutzanfragen und unterstützt alles, was nach der Einreichung folgt:

Verifizierte Erfassung. Anfragen bleiben inaktiv, bis der Verbraucher sie per E-Mail bestätigt, und werden durch CSRF-Schutz, Origin-Checks, API-Key-Validierung und Rate Limiting geprüft.

Strukturierte Workflows. Unterstützung mehrerer Anfragearten, wobei Fristen im Workflow sichtbar sind. Verknüpfen Sie interne Systeme - etwa Abrechnung, Infrastruktur oder HR-Tools - mit jeder Anfrage und verfolgen Sie die Erledigung System für System.

Audit-Protokollierung. Jede Aktion wird mit Zeitstempel, Benutzerzuordnung und Anfragehistorie aufgezeichnet.

Sichere Bereitstellung. Offenlegungsdateien werden verschlüsselt, in einem sicheren Vault gespeichert und über zeitlich begrenzte Download-Links bereitgestellt.

So lässt sich praktisch ein Online-Kanal für Datenschutzanfragen hinzufügen, ohne ein eigenes DSAR-System intern entwickeln zu müssen.

Datenschutz-Webformular vor dem 1. Januar 2027 hinzufügen

CookieHub DSAR Management bietet Ihnen ein verifiziertes Intake-Formular, strukturierte Workflows, Fristenverfolgung und ein Audit-Protokoll - ohne dass Sie selbst ein DSAR-System entwickeln müssen.

Häufig gestellte Fragen

SB 923 erweitert das Recht auf Löschung auf personenbezogene Daten, die ein Unternehmen vom Verbraucher oder über ihn erhoben hat, statt nur auf Informationen, die direkt vom Verbraucher stammen. Ein Unternehmen, das Informationen aus einer anderen Quelle erhalten hat, kann außerdem einen Datensatz über den Löschantrag sowie die minimal erforderlichen Daten aufbewahren, damit die Informationen gelöscht bleiben. Das Gesetz tritt am 1. Januar 2027 in Kraft.

Für Unternehmen, die ausschließlich online tätig sind und eine direkte Beziehung zu den Verbrauchern haben, von denen sie personenbezogene Daten erheben, ja: SB 923 verlangt zusätzlich zu einer E-Mail-Adresse eine Online-Methode, etwa ein Webformular oder Online-Portal. Die Pflicht gilt ab dem 1. Januar 2027.

Ein CCPA-Löschantrag ist die Aufforderung eines Verbrauchers an ein erfasstes Unternehmen, seine personenbezogenen Daten zu löschen. Unter SB 923 umfasst das Recht personenbezogene Daten, die das Unternehmen vom Verbraucher oder über ihn erhoben hat, vorbehaltlich der gesetzlichen Ausnahmen.

45 Tage ab Eingang des Antrags. Die Frist kann einmal um weitere 45 Tage verlängert werden, wenn dies vernünftigerweise erforderlich ist, sofern der Verbraucher innerhalb der ersten 45 Tage über die Verlängerung informiert wird. Integrieren Sie die Fristenverfolgung in Ihren Workflow für Datenschutzanfragen.

SB 923 erweitert das Recht auf Löschung auf Informationen, die über den Verbraucher erhoben wurden, einschließlich Informationen aus Drittquellen. Die gesetzlichen Ausnahmen gelten weiterhin, und ein Unternehmen, das die Informationen aus einer anderen Quelle erhalten hat, darf einen Datensatz über den Antrag sowie die minimal notwendigen Daten aufbewahren, um sicherzustellen, dass die Informationen gelöscht bleiben und nicht für andere Zwecke genutzt werden.

Am 1. Januar 2027. Nutzen Sie die Zeit bis dahin, um Ihre Löschverfahren, Anfragekanäle, Verifizierungsprozesse, Datenkartierung und Nachverfolgung von Anfragen zu prüfen.

Fazit

SB 923 erweitert das CCPA-Recht auf Löschung erheblich und setzt Unternehmen eine klare Frist: den 1. Januar 2027. Verbraucher können die Löschung personenbezogener Daten verlangen, die von ihnen oder über sie erhoben wurden, einschließlich Daten aus Drittquellen, vorbehaltlich der gesetzlichen Ausnahmen. Reine Online-Unternehmen mit direkter Verbraucherbeziehung müssen außerdem eine Online-Methode wie ein Webformular für Datenschutzanfragen bereitstellen.

Bauen Sie den Prozess jetzt auf und nicht erst kurz vor Ablauf der Frist: Prüfen Sie Ihre Eingangskanäle, Verifizierung, Datenquellen, Lösch-Workflows, Koordination mit Dritten und Audit-Aufzeichnungen und richten Sie Ihr Webformular für Datenschutzanfragen vor dem 1. Januar 2027 ein.

Teile diesen Beitrag

Mit CookieHub ist Compliance einfach

Melden Sie sich noch heute an und erstellen Sie ein benutzerdefiniertes Cookie-Banner für Ihre Website

14 Tage kostenlose Testphase

Keine Kreditkarte erforderlich