Kaliforniens DROP-Plattform zwingt über 500 Datenmakler, Löschanfragen innerhalb von 45 Tagen zu bearbeiten

Zum ersten Mal kann ein US-Verbraucher eine Anfrage senden, die sich rechtlich auf jeden in einem Bundesstaat registrierten Datenmakler auswirkt. Kaliforniens Delete Request and Opt-Out Platform, bekannt als DROP, ging am 1. Januar 2026 live, und seit dem 1. August hat sie echte Durchsetzungskraft: Registrierte Makler müssen die Plattform mindestens alle 45 Tage prüfen und verifizierte Löschanfragen innerhalb dieses Zeitfensters bearbeiten.
Das ist ein deutlich anderes Modell als die vorherige Opt-Out-Landschaft — Dutzende separate Anfragen an Dutzende separate Unternehmen. Die eigentliche Frage ist, ob DROP tatsächlich eine Industrie mit einem geschätzten Wert von 200 bis 300 Milliarden Dollar weltweit beeinträchtigt.
Wie DROP tatsächlich funktioniert
Der Delete Act, im Oktober 2023 in Kalifornien erlassen, verpflichtete die Datenschutzbehörde des Bundesstaates (CPPA), bis zum 1. Januar 2026 einen universellen Löschmechanismus zu schaffen. DROP ist dieser Mechanismus. Ein kalifornischer Verbraucher reicht eine verifizierte Anfrage über die Plattform ein, die alle derzeit registrierten Datenmakler — seit dem Rollout 2026 mehr als 500 — anweist, die persönlichen Daten des Verbrauchers zu löschen und den Verkauf oder die Weitergabe einzustellen.
Der Durchsetzungsmeilenstein vom 1. August ist das, was DROP von einer netten Oberfläche zu etwas mit echter Durchsetzungskraft macht. Ab diesem Datum müssen Makler: mindestens alle 45 Tage auf DROP zugreifen, jede verifizierte Löschanfrage innerhalb dieses 45-Tage-Fensters bearbeiten, und nicht verifizierte Anfragen als pauschale Opt-Outs vom Verkauf oder der Weitergabe behandeln.
Wo weiterhin Lücken bestehen
- Nur registrierte Makler sind abgedeckt.
- Schützt nur Einwohner Kaliforniens.
- Verifizierung und nicht verifizierte Anfragen werden unterschiedlich behandelt.
Die Strafen sind real, aber im Verhältnis zur Größe der Branche nicht enorm: bis zu 7.988 Dollar pro vorsätzlichem CCPA-Verstoß und 200 Dollar pro Tag für jede unerfüllte Delete-Act-Anfrage.
Quellen: DROP-Dokumentation der California Privacy Protection Agency, Gesetzestext des California Delete Act, und CCPA-Durchsetzungsstrafenkataloge.