Iubenda logo
Generator starten

Anleitungen

INHALTSÜBERSICHT

Texas Data Privacy and Security Act (TDPSA): Ein umfassender Blick auf das neue Datenschutzgesetz

Texas hat sich der wachsenden Liste von US-Bundesstaaten angeschlossen, die umfassende Datenschutzgesetze erlassen haben. Am 29. Mai verabschiedete die Legislative von Texas den Texas Data Privacy and Security Act (TDPSA), auch bekannt als H.B.Texas, und reiht sich damit in die wachsende Liste der US-Bundesstaaten ein, die umfassende Datenschutzgesetze erlassen haben. 4, das am 18. Juni von Gouverneur Greg Abbott unterzeichnet wurde. 

Das Gesetz wird am 1. Juli 2024 in Kraft treten, so dass Unternehmen etwas mehr als ein Jahr Zeit haben, sich auf die Compliance vorzubereiten.

Dieser Artikel gibt einen Überblick über die wichtigsten Bestimmungen des Texas Data Privacy and Security Act und seine Auswirkungen auf Unternehmen und Verbraucher.

Texas Data Privacy and Security Act

Für wen gilt das Texas Data Privacy and Security Act? 

Das Texas Data Privacy and Security Act unterscheidet sich von den bestehenden staatlichen Datenschutzgesetzen durch seinen breiten Anwendungsbereich, da es keine Schwellenwerte für Einnahmen oder Datenverarbeitungsvolumen vorsieht. Sie gilt für Unternehmen und Einzelpersonen, die: 

  1. in Texas geschäftlich tätig sind oder Produkte oder Dienste herstellen, die von in Texas ansässigen Personen verbraucht werden;
  2. personenbezogene Daten zu verarbeiten oder zu verkaufen; und 
  3. nicht unter die Definition eines Kleinunternehmens fällt, wie von der United States Small Business Administration definiert
Das Gesetz gilt u.a. nicht für: 
  • staatlichen Behörden;
  • Gemeinnützige Organisationen;
  • Hochschuleinrichtungen; oder 
  • Einrichtungen, die dem Health Information Portability and Accountability Act (HIPAA) oder dem Gramm-Leach-Bliley Act unterliegen.

Bitte beachten: Wie erwartet, enthält das Gesetz keine Schwellenwerte für das Datenverarbeitungsvolumen und den Umsatz, weshalb es für die meisten Unternehmen in Texas gilt.  Allerdings sind Kleinunternehmen*, nach der Definition der U.S. Small Business Administration (SBA), sind von bestimmten Bestimmungen ausgenommen. 


Ein Kleinunternehmen ist nach der Definition der Small Business Administration (SBA) Table of Size Standards (Tabelle der Größenstandards) ein Unternehmen, das unter bestimmte Kriterien fällt, die auf den NAICS-Codes (North American Industry Classification System) basieren. Diese Kriterien variieren erheblich von Branche zu Branche und umfassen eine Spanne von Unternehmenseinnahmen von 1 Million bis über 40 Millionen Dollar und von 100 bis über 1.500 Mitarbeitern.

Verbraucherrechte nach dem TDPSA

Das Texas Data Privacy and Security Act gewährt den Verbrauchern mehrere Rechte in Bezug auf ihre personenbezogene Daten. 

Verbraucher haben das Recht: 
  • zu bestätigen, ob ihre Daten verarbeitet werden;
  • auf Zugang zu ihren personenbezogene Daten;
  • Ungenauigkeiten zu korrigieren;
  • ihre Daten zu löschen;
  • eine tragbare Kopie ihrer Daten zu erhalten;
  • sich für das Opt-out der zielgerichteten Werbung zu entscheiden; 
  • sich für das Opt-out des Verkaufs von personenbezogene Daten zu entscheiden; und 
  • sich für das Opt-out von bestimmten Profiling zu entscheiden.

Diese Rechte geben den Verbrauchern eine größere Kontrolle über ihre personenbezogene Daten und deren Verwendung durch Unternehmen.

Regeln für die Verarbeitung personenbezogener Daten im Rahmen des TDPSA

Das Gesetz sieht Beschränkungen für die Erhebung und Verarbeitung personenbezogener Daten durch Verantwortliche vor. 

Verantwortliche müssen:
  1. Nur Daten erheben, die für die offengelegten Zwecke erforderlich sind, und dürfen ohne die Einwilligung des Verbrauchers keine Daten für Zwecke verarbeiten, die nicht vernünftigerweise notwendig oder kompatibel sind. 
  2. Maßnahmen zum Schutz der Daten ergreifen und dürfen keine “Dark Patterns” verwenden, um die Einwilligung zur Verarbeitung zu erhalten.

Sensible Daten, einschließlich Informationen wie rassische, ethnische oder religiöse Zugehörigkeit, genetische oder biometrische Daten und genauer geografischer Standort, können nur mit der Einwilligung des Verbrauchers verarbeitet werden.

Datenschutzhinweis und Datenschutzeinschätzungen im Rahmen des TDPSA

Das Texas Data Privacy and Security Act verlangt von den Verantwortlichen, dass sie den Verbrauchern einen leicht zugänglichen und klaren Datenschutzhinweis geben, der unter anderem folgende Informationen enthält:

  1. die Kategorien personenbezogener Daten, einschließlich ggf. sensibler Daten, die verarbeitet werden, und die Zwecke der Verarbeitung;
  2. wie Verbraucher ihre Rechte wahrnehmen können; und
  3. die Kategorien von personenbezogenen Daten, die mit Dritten geteilt werden, und die Kategorien von Dritten, mit denen die Informationen geteilt werden.

Wenn Verantwortliche den Verkauf sensibler Daten durchführen, sind sie verpflichtet, die Verbraucher in angemessener Weise darüber zu informieren. 

Für bestimmte Arten der Datenverarbeitung müssen die Verantwortlichen Datenschutzeinschätzungen durchführen. 

Durchsetzung und Sanktionen gemäß dem TDPSA

Der Texas Attorney General (Generalstaatsanwalt von Texas) ist die einzige Durchsetzungs- und Ermittlungsbehörde für das Texas Data Privacy and Security Act.

Bevor der Attorney General eine Klage gegen einen mutmaßlichen Rechtsverletzer erhebt, muss er eine 30-tägige Behebungsfrist des Verstoßes einräumen. Nach Ablauf der Behebungsfrist kann der Attorney General Strafen von bis zu $7.500 pro Verstoß verhängen sowie Unterlassungsansprüche und Anwaltsgebühren geltend machen.