So erfüllen Sie das California Delete Act und das DROP-System
Eine technische Roadmap für Datenbroker zur Automatisierung von Löschungsanfragen und zur Vermeidung von Strafen von 200 US-Dollar pro Anfrage pro Tag.
Der operative Start der California’s Data Broker Deletion Request and Opt-Out Platform (DROP) hat den Datenschutz von einer reaktiven rechtlichen Verpflichtung in eine obligatorische technische Pipeline verwandelt. Ab dem 1. August 2026 hat die California Privacy Protection Agency (CPPA) den zentralisierten Mechanismus aktiviert, der es Verbrauchern ermöglicht, ihre persönlichen Daten mit einer einzigen Anfrage bei allen registrierten Datenbrokern zu löschen. Für Unternehmen, die als Datenbroker kategorisiert sind, ist die Schonfrist für die manuelle Verarbeitung abgelaufen.
Die Nichteinhaltung ist keine einfache administrative Reibung mehr. Gemäß dem California Delete Act (SB 362) ist die CPPA berechtigt, Geldstrafen von 200 US-Dollar pro Verbraucheranfrage und pro Tag zu verhängen, für jeden Tag, an dem die Löschung nicht bearbeitet wird (iapp.org). Für einen Broker, der Tausende von Anfragen bearbeitet, können diese kumulativen Strafen mathematisch Millionen von Dollar an potenziellen Kosten innerhalb eines einzigen 45-Tage-Zyklus erreichen. Dieser Leitfaden beschreibt die spezifischen Schritte, die erforderlich sind, um Ihre Dateninfrastruktur mit dem DROP-System in Einklang zu bringen.
1. Bestimmung Ihres Status gemäß SB 362
Der erste Schritt zur Einhaltung ist die Bestätigung, ob Ihr Unternehmen die gesetzliche Definition eines „Datenbrokers“ erfüllt. Kalifornien definiert einen Datenbroker als ein Unternehmen, das wissentlich personenbezogene Daten eines Verbrauchers sammelt und an Dritte verkauft, mit dem das Unternehmen keine direkte Beziehung hat. Dies schließt Unternehmen aus, die in bestimmten Kontexten unter den Fair Credit Reporting Act (FCRA) oder den Gramm-Leach-Bliley Act (GLBA) fallen.
Wenn Ihr Unternehmen Datensätze für das KI-Training oder die Lizenzierung auf dem Sekundärmarkt aggregiert, fallen Sie wahrscheinlich in diesen Geltungsbereich. Das Verständnis, was Sie gemäß den GDPR- und CCPA-Rahmenwerken legal verkaufen können, ist entscheidend, bevor Sie sich bei der CPPA registrieren, da die Registrierung selbst die Anforderung auslöst, mit dem DROP-System zu interagieren.
2. Das 45-Tage-Synchronisationsmandat
Der Kern des Delete Act ist die Anforderung, dass Broker die DROP-Plattform mindestens alle 45 Tage abfragen müssen. Dies ist kein Vorschlag; es ist eine offengelegte gesetzliche Frist (leginfo.legislature.ca.gov). Ihr technisches Team muss einen automatisierten Prozess implementieren, um:
- Eine Verbindung zur API der CPPA herzustellen, um den neuesten Stapel von Löschanfragen abzurufen.
- Die bereitgestellten Identifikatoren (Namen, E-Mails, gehashte IDs) mit Ihren internen Produktions- und Backup-Datenbanken abzugleichen.
- Die Löschung aller personenbezogenen Daten zu veranlassen, die mit diesen Verbrauchern verbunden sind.
- Sicherzustellen, dass die Daten bei zukünftigen Erfassungszyklen nicht erneut gesammelt oder dem Verbraucher wieder zugeordnet werden.
Entscheidend ist, dass ein Broker, der die Identität eines Verbrauchers nicht anhand der von DROP bereitgestellten Daten verifizieren kann, die Anfrage dennoch als Opt-out vom Verkauf oder der Weitergabe der Informationen dieses Verbrauchers behandeln muss, gemäß den Durchführungsrichtlinien der CPPA.
3. Umgang mit dem Paradoxon der „Nicht-Re-Identifizierung“
Eine erhebliche Herausforderung bei der DROP-Konformität ist das Verbot der Re-Identifizierung von Verbrauchern. Das Gesetz schreibt vor, dass Broker die in einer Löschanfrage bereitgestellten Informationen nicht für andere Zwecke als die Erleichterung der Löschung verwenden dürfen. Dies erfordert einen „Clean Room“-Ansatz für die Bearbeitung von Anfragen: Die vom Staat gesendeten Daten müssen verwendet werden, um eine Löschung auszulösen, und dann verworfen oder isoliert werden, anstatt einer „Unterdrückungsliste“ hinzugefügt zu werden, die versehentlich ein neues Profil des Verbrauchers erstellt.
4. Obligatorische dreijährige Audits
Über die 45-tägige Synchronisation hinaus müssen Datenbroker alle drei Jahre eine unabhängige Prüfung durchlaufen. Diese Prüfung muss die Einhaltung der Löschanforderungen bestätigen, und die Ergebnisse müssen auf Anfrage an die CPPA übermittelt werden. Die geschätzten Kosten für diese Audits können je nach Komplexität der Datenarchitektur zwischen 15.000 und über 50.000 US-Dollar liegen (iapp.org). Die Dokumentation jedes Löschvorgangs, einschließlich des Zeitstempels der DROP-Abfrage und der Bestätigung der Löschung, ist für eine erfolgreiche Audit-Nachvollziehbarkeit unerlässlich.
5. Finanz- und Betriebsrisikomanagement
Die finanziellen Auswirkungen des Delete Act gehen über Geldstrafen hinaus. Die CPPA hat kürzlich Gebührenerhöhungen für die Registrierung von Datenbrokern diskutiert, um die Wartung des DROP-Systems zu finanzieren, wobei vorgeschlagene Jahresgebühren erhebliche offengelegte Beträge erreichen, um die Verwaltungskosten zu decken (iapp.org).
Für Datenkäufer führt der Delete Act eine neue Ebene der Sorgfaltspflicht ein. Beim Erwerb oder der Lizenzierung eines Datensatzes müssen Sie überprüfen, ob der Verkäufer über eine verifizierte DROP-konforme Pipeline verfügt. Wenn ein Datensatz „Zombie-Daten“ enthält – Informationen, die gemäß einer DROP-Anfrage hätten gelöscht werden müssen –, kann der Käufer einer sekundären Haftung ausgesetzt sein oder feststellen, dass seine KI-Modelle durch die Notwendigkeit, ohne die illegalen Daten neu zu trainieren, beeinträchtigt werden.
Was das für Sie bedeutet
Für Dateneigentümer ist die Einhaltung die Voraussetzung für Liquidität. Ein Datensatz, der nicht auf DROP-Konformität geprüft werden kann, ist im Markt von 2026 ein toxischer Vermögenswert. Umgekehrt werden Unternehmen, die eine robuste, automatisierte Löschanfrage-Pipeline nachweisen können, höhere Bewertungen von institutionellen Käufern erzielen, die regulatorische Sicherheit priorisieren. Ob Sie Ihre internen Vermögenswerte monetarisieren oder unseren Datensatzkatalog nach hochwertigen, konformen Trainingsdaten durchsuchen möchten, das Verständnis der technischen Nuancen des Delete Act ist nicht mehr optional – es ist eine Kernanforderung der Datenwirtschaft.
Data Academy
Go deeper with our guides
Ihre Expertise ist Gold für KI wert
Experten-Denken, neuer Rohstoff
Read the guide →3 min readIhre Werkstattvideos sind ein Vermögen wert
Die Knappheit von Daten aus der physischen Welt
Read the guide →3 min readIhre seltene Sprache ist für KI nicht auffindbar
Die Lücke bei unterrepräsentierten Sprachen
Read the guide →From the marketplace
Explore live data opportunities
Cleanpower — Datensatz-Gelegenheit für Such- und Abfrageprotokolle
View opportunity →MobilitätHartmann International — API-Zugängliche Datensatzmöglichkeit
View opportunity →andereListenfield — Datensatz-Gelegenheit für Suche & Abfrageprotokolle
View opportunity →News & Insights
Latest from the briefing
- Wie man Embedded Finance in vertikale Datenmarktplätze integriert
- Wie zentralisierte Löschung die Ökonomie des Datenbrokerings neu gestaltet
- Versteckte Verbindlichkeiten beim Kauf nicht verifizierter Daten von Brokern
- Wie universelle Löschmechanismen die Bewertung von Verbraucherdaten beeinflussen
d-nvest turns the data assets behind these deals into scored, actionable opportunities.
Explore the pipeline →