
SB 923: Kalifornien erweitert das CCPA-Recht auf Löschung - was vor 2027 zu tun ist
Inhaltsverzeichnis
Kaliforniens SB 923 erweitert das CCPA-Recht auf Löschung auf personenbezogene Daten, die ein Unternehmen über einen Verbraucher aus beliebiger Quelle besitzt, und verpflichtet reine Online-Unternehmen, ein Webformular oder Portal für Datenschutzanfragen anzubieten. Das Gesetz tritt am 1. Januar 2027 in Kraft. Hier erfahren Sie, was sich ändert und wie Sie sich vorbereiten.
Kalifornien hat die Regeln für eines der wichtigsten Verbraucherrechte des CCPA geändert.
Am 27. September 2026 unterzeichnete Gouverneur Gavin Newsom den Senate Bill 923, den Expanding Privacy Rights Act (Gesetz zur Ausweitung von Datenschutzrechten). Das Gesetz erweitert das CCPA-Recht auf Löschung, sodass Verbraucher von einem Unternehmen verlangen können, personenbezogene Daten zu löschen, die es über sie besitzt, unabhängig davon, ob das Unternehmen diese direkt vom Verbraucher erhoben oder von einem Dritten erhalten hat. Außerdem verpflichtet es bestimmte reine Online-Unternehmen, eine Online-Möglichkeit zur Einreichung von Datenschutzanfragen anzubieten. Das Gesetz tritt am 1. Januar 2027 in Kraft.
Damit bleiben einige Monate, um zu prüfen, wie Datenschutzanfragen eingereicht, verifiziert, verfolgt, erfüllt und dokumentiert werden. Dieser Leitfaden erklärt, was SB 923 ändert, wer darauf achten muss und was vor Ablauf der Frist zu tun ist - einschließlich der Einrichtung eines konformen Webformulars für Datenschutzanfragen.
Wichtige Termine
Datum | Was passiert |
|---|---|
27. September 2026 | SB 923 vom Gouverneur unterzeichnet und beim Secretary of State eingereicht (Chapter 482, Statutes of 2026) |
Jetzt bis 31. Dezember 2026 | Prozesse für Datenschutzanfragen prüfen und aktualisieren |
1. Januar 2027 | SB 923 tritt in Kraft |
Die California Privacy Protection Agency (kalifornische Datenschutzbehörde), CalPrivacy, bestätigt beide Termine. SB 923 ist keine Änderung an Banner oder Datenschutzerklärung: Es verändert den operativen Prozess zur Bearbeitung von Verbraucheranfragen. Die Checkliste unten zeigt, was vor Januar zu erledigen ist.
Was SB 923 ändert
SB 923 ändert die Sections 1798.105 und 1798.130 des California Civil Code. Zwei Änderungen sind für Unternehmen besonders wichtig.
1. Das Recht auf Löschung umfasst Informationen, die vom Verbraucher oder über ihn erhoben wurden
Bisher umfasste das CCPA-Recht auf Löschung personenbezogene Daten, die ein Unternehmen vom Verbraucher erhoben hatte. Die geänderte Section 1798.105 gibt Verbrauchern das Recht, die Löschung sämtlicher personenbezogener Daten zu verlangen, die das Unternehmen „von oder über“ sie erhoben hat.
Nehmen wir ein typisches Kundenprofil: Angaben aus einem Webformular, Kaufhistorie, Kundenservice-Datensätze und Anreicherungsdaten, die von einem Datenanbieter gekauft wurden. Durch das erweiterte Recht fallen Informationen nicht mehr allein deshalb aus einem Löschantrag heraus, weil sie von einem Dritten stammen. CalPrivacy beschreibt die Änderung als Schließen einer Lücke, die es Unternehmen erlaubte, personenbezogene Daten aus Drittquellen zu behalten.
Das ist besonders relevant für Unternehmen, die Kunden- oder Interessentendaten aus externen Quellen anreichern - etwa für CRM, Marketing, Personalisierung, Analytics, Lead Enrichment oder Betrugsprävention. Die Frage bei einem Löschantrag lautet nicht mehr „Welche Daten hat uns dieser Verbraucher gegeben?“, sondern „Welche Daten haben wir über diesen Verbraucher, und welche davon müssen gelöscht werden?“
2. Reine Online-Unternehmen benötigen eine Online-Methode für Anfragen
Unternehmen, die ausschließlich online tätig sind und eine direkte Beziehung zu ihren Verbrauchern haben, müssen derzeit nur eine E-Mail-Adresse für Datenschutzanfragen bereitstellen. Ab dem 1. Januar 2027 müssen sie zusätzlich eine Online-Methode anbieten, etwa ein Webformular oder Portal. Der Abschnitt zur Webformular-Pflicht erklärt, für wen sie gilt.
Was passiert, wenn ein Verbraucher einen Löschantrag einreicht?
Behandeln Sie einen Löschantrag als vollständigen Prozess und nicht als bloße E-Mail im Posteingang. Sie sollten bereit sein:
- Den Antrag entgegenzunehmen.
- Die Identität des Verbrauchers zu verifizieren.
- Zu bestimmen, welche personenbezogenen Daten vom Antrag erfasst sind und welche Ausnahmen gelten.
- Diese Informationen in Ihren Systemen zu finden und sie wie erforderlich zu löschen oder anderweitig zu verarbeiten.
- Sich mit Dienstleistern, Auftragnehmern und relevanten Dritten abzustimmen.
- Die gesetzlich zulässigen Datensätze aufzubewahren, damit die Informationen nicht erneut auftauchen.
- Das Ergebnis und Ihre Antwort zu dokumentieren.
SB 923 verpflichtet Dienstleister und Auftragnehmer dazu, das Unternehmen bei der Beantwortung zu unterstützen, und legt besondere Regeln für Informationen fest, die aus anderen Quellen als vom Verbraucher stammen.
Die Antwortfrist hat sich nicht geändert. Nach Section 1798.130 muss ein Unternehmen innerhalb von 45 Tagen nach Eingang auf einen verifizierbaren Verbraucherantrag antworten. Diese Frist kann einmal um weitere 45 Tage verlängert werden, wenn dies vernünftigerweise erforderlich ist, sofern der Verbraucher innerhalb der ersten 45 Tage informiert wird. Ein Antrag, der in einem unstrukturierten E-Mail-Postfach landet, ist innerhalb dieser Frist schwer zu verifizieren, zuzuweisen, nachzuverfolgen und abzuschließen.
Die neue CCPA-Webformular-Pflicht
Der unmittelbarste Handlungsbedarf aus SB 923 ergibt sich aus der Pflicht zur Online-Einreichung. Sie gilt für Unternehmen, die:
ausschließlich online tätig sind, und
eine direkte Beziehung zu den Verbrauchern haben, von denen sie personenbezogene Daten erheben.
Ab dem 1. Januar 2027 müssen diese Unternehmen eine E-Mail-Adresse und eine Online-Methode bereitstellen, beispielsweise ein Webformular oder Online-Portal, für Anfragen auf Auskunft, Löschung und Berichtigung. Wenn Ihr Unternehmen in diese Kategorie fällt, reicht eine Datenschutz-E-Mail-Adresse allein nicht mehr aus.
Ein Webformular für Datenschutzanfragen bietet Verbrauchern eine strukturierte Möglichkeit, solche Anträge einzureichen. Statt selbst herausfinden zu müssen, was in eine E-Mail gehört, werden sie durch die Einreichung geführt - und die bei der Erfassung gesammelten Daten werden standardisiert.
Was das Webformular enthalten sollte
Ein generisches „Kontakt“-Formular reicht nicht aus. Ein sinnvolles Webformular für Datenschutzanfragen ist auf den Bearbeitungsprozess abgestimmt:
Verbraucherdaten. Nur das, was Sie vernünftigerweise für die Anfrage und Verifizierung benötigen - typischerweise Name, E-Mail-Adresse und eine Kontokennung.
Anfrageart. Lassen Sie den Verbraucher Löschung, Auskunft, Berichtigung oder eine andere anwendbare Anfrage auswählen.
Verifizierung. Section 1798.130 erlaubt einem Unternehmen, eine Authentifizierung zu verlangen, die im Hinblick auf die angefragten personenbezogenen Daten angemessen ist. Es darf den Verbraucher jedoch nicht verpflichten, zur Antragstellung ein Konto anzulegen.
Bestätigung. Teilen Sie dem Verbraucher mit, dass der Antrag eingegangen ist und wie es weitergeht.
Interne Nachverfolgung. Erfassen Sie Datum und Typ des Antrags, Verifizierungsstatus, verantwortliche Person, geprüfte Systeme, durchgeführte Maßnahmen und Zeitpunkt der Antwort.
Das erweiterte Recht auf Löschung ist eine Herausforderung für die Datenkartierung
Für viele Unternehmen wird nicht das Webformular der schwierigste Teil sein, sondern das Auffinden aller relevanten personenbezogenen Daten. Wenn Informationen aus mehreren Quellen in Ihr Unternehmen gelangen können, muss Ihr Löschprozess jede dieser Quellen berücksichtigen.
Datenquelle | Beispiel | Bedeutung unter SB 923 |
|---|---|---|
Website | Registrierungsinformationen | Auf Löschung prüfen |
CRM | Kontakt- und Kundendaten | Auf Löschung prüfen |
E-Commerce | Kaufhistorie | Auf anwendbare Ausnahmen prüfen |
Marketingplattform | Lead-Informationen | Prüfen und koordinieren |
Datenanbieter | Angereichertes Kundenprofil | Drittquelle schließt Daten nicht mehr aus |
Kundensupport | Tickets und Korrespondenz | Auf anwendbare Ausnahmen prüfen |
Analytics | Kennungen und zugehörige Daten | Anhand der gespeicherten Daten und des Gesetzes prüfen |
SB 923 verlangt keine unterschiedslose Löschung sämtlicher Daten. Das Gesetz behält seine Ausnahmen bei, wenn eine Speicherung vernünftigerweise erforderlich ist - unter anderem für bestimmte vertragliche, sicherheitsbezogene, Debugging-, rechtliche und Forschungszwecke. Lassen Sie daher Ihre konkreten Pflichten von Rechts- und Datenschutzfachleuten prüfen.
Daten von Dritten: Löschung, die bestehen bleibt
Wenn ein Unternehmen personenbezogene Daten über einen Verbraucher aus einer anderen Quelle als vom Verbraucher selbst erhalten hat, kann es einem Löschantrag entsprechen, indem es einen Datensatz über den Antrag und die minimal erforderlichen Daten aufbewahrt, um sicherzustellen, dass die Informationen gelöscht bleiben und nicht für andere Zwecke genutzt werden. Es darf außerdem einen vertraulichen Datensatz zu Löschanträgen ausschließlich aufbewahren, um den Verkauf der Informationen des Verbrauchers zu verhindern, Gesetze einzuhalten oder andere vom CCPA erlaubte Zwecke zu erfüllen.
In der Praxis bedeutet Löschung nicht, zu vergessen, dass der Antrag jemals gestellt wurde. Ohne einen begrenzten Sperrdatensatz tauchen gelöschte Informationen einfach wieder auf, wenn ein Datenanbieter sie erneut liefert.
Wie SB 923 einen typischen Datenschutz-Workflow verändert
Phase | Workflow |
|---|---|
Vor SB 923 | Antrag → verifizieren → vom Verbraucher erhobene Informationen finden → löschen |
Ab 1. Januar 2027 | Webformular oder E-Mail → verifizieren → alle Informationen über den Verbraucher identifizieren → Ausnahmen anwenden → löschen → mit Dienstleistern und Dritten koordinieren → zulässigen Sperrdatensatz aufbewahren → Antwort dokumentieren |
Der Prozess muss Informationen unabhängig davon finden, wie sie in das Unternehmen gelangt sind.
SB 923 Compliance-Checkliste
Nutzen Sie diese Checkliste zur Vorbereitung auf den 1. Januar 2027.
Löschung und Daten
Stellen Sie sicher, dass Ihr Löschprozess personenbezogene Daten abdeckt, die von Verbrauchern oder über sie erhoben wurden.
Identifizieren Sie Informationen aus Drittquellen und kartieren Sie die Systeme, in denen personenbezogene Daten gespeichert werden.
Prüfen Sie die gesetzlichen Ausnahmen, die für Sie gelten.
Bewahren Sie zulässige Sperrdatensätze auf, wenn dies erforderlich ist.
Eingang von Anfragen
Prüfen Sie, ob Sie ein ausschließlich online tätiges Unternehmen mit direkter Verbraucherbeziehung sind.
Falls ja, ergänzen Sie ein eigenes Datenschutzformular oder Portal und behalten Sie zusätzlich die E-Mail-Methode bei.
Lassen Sie Verbraucher die Anfrageart auswählen, erfassen Sie nur notwendige Daten, integrieren Sie die Verifizierung und bestätigen Sie jede Einreichung.
Bearbeitung von Anfragen
Weisen Sie eingehenden Anfragen eine klare Verantwortlichkeit zu.
Verfolgen Sie die 45-Tage-Frist und definieren Sie einen Prozess für Verlängerungen.
Koordinieren Sie sich mit Dienstleistern und Auftragnehmern und dokumentieren Sie abgeschlossene Maßnahmen.
Website und Datenschutzhinweise
Prüfen Sie Ihre CCPA-Informationen und erklären Sie Verbraucherrechte klar.
Machen Sie Anweisungen für Datenschutzanfragen leicht auffindbar und testen Sie den Prozess aus Sicht eines Verbrauchers.
Weitere CCPA-Pflichten finden Sie in unserer CCPA Compliance-Checkliste.
Datenschutz-Webformular vs. reiner E-Mail-Prozess
Funktion | Reiner E-Mail-Prozess | Eigenes Datenschutz-Webformular |
|---|---|---|
Strukturierte Erfassung | Eingeschränkt | Ja |
Standardisierte Anfrageart | Eingeschränkt | Ja |
Bestätigung an den Verbraucher | Meist manuell | Automatisch |
Identitätsverifizierung | Manuell | In den Workflow integriert |
Nachverfolgung von Anfragen und Fristen | Manuell | Integriert |
Audit-Trail | Über E-Mails verteilt | Zentralisiert |
Verbrauchererfahrung | Unterschiedlich | Einheitlich |
Für ein Unternehmen, das nur gelegentlich eine Anfrage erhält, kann E-Mail ausreichend erscheinen. Mit wachsendem Volumen - oder wenn der Umfang jeder Anfrage zunimmt, was SB 923 genau bewirkt - wird der Unterschied erheblich.
Wie SB 923 in die breitere Datenschutzlandschaft Kaliforniens passt
Die kalifornische Delete Request and Opt-out Platform (Plattform für Lösch- und Widerspruchsanträge, DROP) bietet Verbrauchern eine zentrale Stelle, um Löschanträge an registrierte Datenhändler zu senden. Diese haben eigene Pflichten nach dem California Delete Act (kalifornisches Löschgesetz): Seit dem 1. August 2026 müssen registrierte Datenhändler mindestens alle 45 Tage auf DROP zugreifen, um Löschanträge herunterzuladen und zu bearbeiten.
SB 923 betrifft eine andere Beziehung - nämlich Anträge, die Verbraucher direkt an Unternehmen richten, die unter den CCPA fallen - aber die Richtung ist dieselbe. Datenschutzanfragen werden strukturierter, zugänglicher und operativ bedeutsamer. Einen Überblick über die weiteren Rechte finden Sie unter welche Rechte der CCPA Verbrauchern gewährt.
Was kleine und mittlere Unternehmen priorisieren sollten
Sie brauchen keine große Datenschutzabteilung, um sich auf SB 923 vorzubereiten, aber Sie brauchen einen wiederholbaren Prozess. Beginnen Sie mit fünf Fragen:
- Wo können Verbraucher eine Anfrage einreichen? Wenn die Pflicht zur Online-Einreichung für Sie gilt, stellen Sie vor dem 1. Januar eine konforme Online-Methode bereit.
- Wer erhält die Anfrage? Lassen Sie Anfragen nicht in einem allgemeinen Postfach verschwinden.
- Wie verifizieren Sie den Verbraucher? Dokumentieren Sie einen angemessenen Verifizierungsprozess, der zu den betroffenen Informationen passt.
- Wo befinden sich die Daten des Verbrauchers? Kartieren Sie Ihr CRM, Ihre E-Commerce-Plattform, Marketing-Systeme, Support-Tools, Datenbanken und relevante Dritte.
- Wie weisen Sie nach, was passiert ist? Führen Sie Aufzeichnungen darüber, wann jede Anfrage eingegangen ist, wie sie bearbeitet wurde, was unternommen wurde und wann Sie geantwortet haben.
Wie CookieHub hilft
Die CookieHub DSAR Management Platform bietet betroffenen Online-Unternehmen das von SB 923 verlangte Webformular für Datenschutzanfragen und unterstützt alles, was nach der Einreichung folgt:
Verifizierte Erfassung. Anfragen bleiben inaktiv, bis der Verbraucher sie per E-Mail bestätigt, und werden durch CSRF-Schutz, Origin-Checks, API-Key-Validierung und Rate Limiting geprüft.
Strukturierte Workflows. Unterstützung mehrerer Anfragearten, wobei Fristen im Workflow sichtbar sind. Verknüpfen Sie interne Systeme - etwa Abrechnung, Infrastruktur oder HR-Tools - mit jeder Anfrage und verfolgen Sie die Erledigung System für System.
Audit-Protokollierung. Jede Aktion wird mit Zeitstempel, Benutzerzuordnung und Anfragehistorie aufgezeichnet.
Sichere Bereitstellung. Offenlegungsdateien werden verschlüsselt, in einem sicheren Vault gespeichert und über zeitlich begrenzte Download-Links bereitgestellt.
So lässt sich praktisch ein Online-Kanal für Datenschutzanfragen hinzufügen, ohne ein eigenes DSAR-System intern entwickeln zu müssen.
Häufig gestellte Fragen
SB 923 erweitert das Recht auf Löschung auf personenbezogene Daten, die ein Unternehmen vom Verbraucher oder über ihn erhoben hat, statt nur auf Informationen, die direkt vom Verbraucher stammen. Ein Unternehmen, das Informationen aus einer anderen Quelle erhalten hat, kann außerdem einen Datensatz über den Löschantrag sowie die minimal erforderlichen Daten aufbewahren, damit die Informationen gelöscht bleiben. Das Gesetz tritt am 1. Januar 2027 in Kraft.
Für Unternehmen, die ausschließlich online tätig sind und eine direkte Beziehung zu den Verbrauchern haben, von denen sie personenbezogene Daten erheben, ja: SB 923 verlangt zusätzlich zu einer E-Mail-Adresse eine Online-Methode, etwa ein Webformular oder Online-Portal. Die Pflicht gilt ab dem 1. Januar 2027.
Ein CCPA-Löschantrag ist die Aufforderung eines Verbrauchers an ein erfasstes Unternehmen, seine personenbezogenen Daten zu löschen. Unter SB 923 umfasst das Recht personenbezogene Daten, die das Unternehmen vom Verbraucher oder über ihn erhoben hat, vorbehaltlich der gesetzlichen Ausnahmen.
45 Tage ab Eingang des Antrags. Die Frist kann einmal um weitere 45 Tage verlängert werden, wenn dies vernünftigerweise erforderlich ist, sofern der Verbraucher innerhalb der ersten 45 Tage über die Verlängerung informiert wird. Integrieren Sie die Fristenverfolgung in Ihren Workflow für Datenschutzanfragen.
SB 923 erweitert das Recht auf Löschung auf Informationen, die über den Verbraucher erhoben wurden, einschließlich Informationen aus Drittquellen. Die gesetzlichen Ausnahmen gelten weiterhin, und ein Unternehmen, das die Informationen aus einer anderen Quelle erhalten hat, darf einen Datensatz über den Antrag sowie die minimal notwendigen Daten aufbewahren, um sicherzustellen, dass die Informationen gelöscht bleiben und nicht für andere Zwecke genutzt werden.
Am 1. Januar 2027. Nutzen Sie die Zeit bis dahin, um Ihre Löschverfahren, Anfragekanäle, Verifizierungsprozesse, Datenkartierung und Nachverfolgung von Anfragen zu prüfen.
Fazit
SB 923 erweitert das CCPA-Recht auf Löschung erheblich und setzt Unternehmen eine klare Frist: den 1. Januar 2027. Verbraucher können die Löschung personenbezogener Daten verlangen, die von ihnen oder über sie erhoben wurden, einschließlich Daten aus Drittquellen, vorbehaltlich der gesetzlichen Ausnahmen. Reine Online-Unternehmen mit direkter Verbraucherbeziehung müssen außerdem eine Online-Methode wie ein Webformular für Datenschutzanfragen bereitstellen.
Bauen Sie den Prozess jetzt auf und nicht erst kurz vor Ablauf der Frist: Prüfen Sie Ihre Eingangskanäle, Verifizierung, Datenquellen, Lösch-Workflows, Koordination mit Dritten und Audit-Aufzeichnungen und richten Sie Ihr Webformular für Datenschutzanfragen vor dem 1. Januar 2027 ein.
Teile diesen Beitrag
Mit CookieHub ist Compliance einfach
Melden Sie sich noch heute an und erstellen Sie ein benutzerdefiniertes Cookie-Banner für Ihre Website
14 Tage kostenlose Testphase
Keine Kreditkarte erforderlich


