
Wichtige Erkenntnisse
- CAN-SPAM, CASL und DSGVO verwenden jeweils ein anderes Einwilligungsmodell.
- Der CAN-SPAM Act erlaubt das Versenden von kommerziellen E-Mails ohne vorherige Zustimmung.
- CASL verlangt eine ausdrückliche Einwilligung, bevor kommerzielle Nachrichten versendet werden.
- Die DSGVO verlangt eine dokumentierte Rechtsgrundlage für die Verarbeitung von Kontaktdaten.
- Die Strafen reichen von 53,088 US-Dollar pro E-Mail (CAN-SPAM) bis zu 10 Millionen kanadischen Dollar pro Verstoß (CASL).
- Ihre Architektur für die Einwilligung in MAP-Systeme muss widerspiegeln, welches Recht für den jeweiligen Kontakt gilt.
Die meisten B2B-Marketingdatenbanken enthalten Kontakte aus den USA, Kanada und der EU, die oft im selben Segment zusammengefasst sind, dieselbe Abmeldeoption verwenden und als eine einzige Liste behandelt werden. Genau hier häufen sich Compliance-Risiken.
CAN-SPAM, CASL und die DSGVO regeln kommerzielle E-Mails in drei verschiedenen Rechtsordnungen und basieren auf grundlegend unterschiedlichen Rechtsprinzipien. CAN-SPAM erlaubt den Versand ohne vorherige Einwilligung; CASL verlangt die Einwilligung vor der ersten kommerziellen Nachricht; die DSGVO fordert eine dokumentierte Rechtsgrundlage für die Verarbeitung personenbezogener Daten, die je nach Versandkontext eine Einwilligung sein kann oder nicht. Es steht viel auf dem Spiel.
Die FTC bestätigt, dass jede nicht den CAN-SPAM-Richtlinien entsprechende E-Mail mit einer Strafe von bis zu 53,088 US-Dollar belegt werden kann. Dieser Betrag wurde zuletzt im Januar 2024 inflationsbereinigt. Die CRTC legt die maximale Strafe für Unternehmen gemäß CASL auf 10 Millionen kanadische Dollar pro Verstoß fest. Gemäß Artikel 83 der DSGVO werden die schwerwiegendsten Verstöße mit Geldbußen von bis zu 20 Millionen Euro oder 4 % des weltweiten Jahresumsatzes eines Unternehmens geahndet, je nachdem, welcher Betrag höher ist.
Dieser Leitfaden erläutert die Unterschiede zwischen CAN-SPAM, CASL und DSGVO auf der Ebene der Einwilligung, die praktischen Anforderungen der einzelnen Gesetze und die Bedeutung dieser Unterschiede für die Konfiguration Ihrer Marketing-Automatisierungsplattform.
Was ist CAN-SPAM?
Der CAN-SPAM Act (Controlling the Assault of Non-Solicited Pornography and Marketing Act) wurde 2003 in den USA erlassen und wird von der Federal Trade Commission (FTC) durchgesetzt. Trotz seines Namens gilt CAN-SPAM nicht nur für Massen-E-Mails. Die Compliance-Richtlinien der FTC stellen klar, dass das Gesetz alle kommerziellen E-Mails umfasst, deren Hauptzweck die Werbung für ein Produkt oder eine Dienstleistung ist, einschließlich B2B-Nachrichten, ohne Ausnahme für die Kommunikation zwischen Unternehmen.
Einwilligungsmodell
Der CAN-SPAM Act basiert auf dem Opt-out-Prinzip. Organisationen dürfen kommerzielle E-Mails an beliebige Empfänger versenden, ohne deren vorherige Einwilligung einzuholen, sofern jede Nachricht einen klaren und funktionierenden Abmeldemechanismus enthält. Sobald ein Empfänger von diesem Recht Gebrauch macht, hat der Absender zehn Werktage Zeit, der Abmeldung nachzukommen und den Versand einzustellen.
Schlüsselanforderungen
- Genaue Absenderidentifizierung: Die Angaben „Von“, „An“ und die Routing-Informationen müssen die Person oder das Unternehmen, das die Nachricht sendet, korrekt identifizieren.
- Ehrliche Betreffzeilen: Betreffzeilen dürfen die Empfänger nicht über den Inhalt der E-Mail irreführen oder täuschen.
- Physische Postanschrift: Jede Nachricht muss eine gültige Straßenadresse, ein Postfach oder ein registriertes privates Postfach des Absenders enthalten.
- Funktionaler Opt-out-Mechanismus: Der Abmeldelink oder die Antwortoption muss mindestens 30 Tage nach dem Versand der Nachricht aktiv bleiben.
- Anzeigenkennung: Botschaften müssen klar als Werbung gekennzeichnet werden, wenn der kommerzielle Charakter nicht schon vorhersehbar ist.
Was ist CASL?
Das kanadische Anti-Spam-Gesetz trat im Juli 2014 in Kraft. Es wird hauptsächlich von der kanadischen Kommission für Rundfunk und Telekommunikation (CRTC) durchgesetzt , wobei das kanadische Wettbewerbsbüro und das Büro des Datenschutzbeauftragten weitere Aufgaben übernehmen. Das CASL gilt für alle kommerziellen elektronischen Nachrichten, die an kanadische E-Mail-Adressen gesendet werden, einschließlich E-Mails, SMS und Direktnachrichten in sozialen Medien. Es gilt weithin als eines der strengsten Anti-Spam-Gesetze weltweit.
Einwilligungsmodell
Das kanadische Anti-Spam-Gesetz (CASL) basiert auf dem Opt-in-Prinzip. Sie benötigen entweder eine ausdrückliche oder eine stillschweigende Einwilligung, bevor Sie die erste kommerzielle elektronische Nachricht versenden. Eine ausdrückliche Einwilligung erfordert eine eindeutige, bestätigende Handlung des Empfängers, beispielsweise das Ausfüllen eines Anmeldeformulars mit einem nicht markierten Opt-in-Feld. Eine stillschweigende Einwilligung gilt unter bestimmten Umständen, unter anderem bei einer bestehenden Geschäftsbeziehung innerhalb der letzten zwei Jahre. Sie ist jedoch zeitlich begrenzt und ersetzt keine ordnungsgemäß eingerichtete Datenbank mit Einwilligungsdatenbanken.
Nach CASL begründet das Fehlen einer vorherigen Sendehistorie keine stillschweigende Einwilligung. Weitere Informationen zum Aufbau effektiver Opt-out- und Präferenzmanagementsysteme, die sowohl CASL- als auch DSGVO-Anforderungen erfüllen, finden Sie in unserem Leitfaden zu Best Practices für E-Mail-Präferenzzentren.
Schlüsselanforderungen
- Vorherige Zustimmung: Vor dem Versand kommerzieller elektronischer Nachrichten muss eine ausdrückliche oder stillschweigende Einwilligung eingeholt und dokumentiert werden.
- Absenderidentifizierung: Jede Nachricht muss den Namen des Absenders, die Postanschrift und entweder eine Telefonnummer, eine E-Mail-Adresse oder eine Webadresse enthalten.
- Abmeldemechanismus: In jeder Nachricht muss ein funktionierender Abmeldelink enthalten sein, der innerhalb von 10 Werktagen berücksichtigt wird.
- Einwilligungsprotokolle: Organisationen müssen nachweisen können, dass für jeden Kontakt eine Einwilligung vorliegt, einschließlich des Zeitpunkts und der Art und Weise, wie diese Einwilligung eingeholt wurde.
Was ist DSGVO?
Die Datenschutz-Grundverordnung (DSGVO) trat im Mai 2018 in Kraft und gilt für alle Organisationen, die personenbezogene Daten von EU-Bürgern verarbeiten, unabhängig von ihrem Sitz. Dieser extraterritoriale Geltungsbereich ist einer der wichtigsten und am häufigsten missverstandenen Aspekte der Verordnung. Ein in den USA ansässiges B2B-Unternehmen, das Kontakte in europäischen Firmen anspricht, unterliegt der DSGVO, wenn diese Personen EU-Bürger sind. Eine geschäftliche E-Mail-Adresse gilt gemäß der Verordnung als personenbezogenes Datum.
Eine detaillierte Aufschlüsselung der Anwendung der DSGVO speziell auf B2B-Kampagnen und MAP-Workflows finden Sie in unserem Leitfaden zur DSGVO für B2B-Marketer . Dieser behandelt die Rechtsgrundlagen, die Rechte der betroffenen Personen und praktische Prüfschritte für Marketing-Operations-Teams.
Gesetzliche Grundlage
Die DSGVO kennt kein einheitliches Einwilligungsmodell. Sie verlangt für jede Verarbeitung personenbezogener Daten eine dokumentierte Rechtsgrundlage. Für Marketing-E-Mails sind Einwilligung und berechtigtes Interesse die beiden wichtigsten Rechtsgrundlagen. Die Einwilligung nach DSGVO muss freiwillig, spezifisch, informiert und unmissverständlich erfolgen. Vorausgewählte Kontrollkästchen und stillschweigende Zustimmung genügen nicht. Berechtigtes Interesse ist in bestimmten B2B-Kontexten möglich, erfordert jedoch eine dokumentierte Abwägung und kann von der betroffenen Person jederzeit angefochten oder widerrufen werden.
Schlüsselanforderungen
- Dokumentierte Rechtsgrundlage: Jede Verarbeitungstätigkeit muss einer der sechs in Artikel 6 der DSGVO definierten Rechtsgrundlagen zugeordnet werden.
- Datenschutzhinweis bei der Datenerhebung: Die Kontaktpersonen müssen zum Zeitpunkt der Erhebung darüber informiert werden, wie ihre Daten verwendet werden, von wem und wie lange.
- Betroffenenrechte: Einzelpersonen haben das Recht auf Auskunft, Berichtigung, Löschung und Übertragung ihrer personenbezogenen Daten. Anfragen müssen unverzüglich erfüllt werden.
- Datenminimierung: Es dürfen nur die für den angegebenen Zweck notwendigen personenbezogenen Daten erhoben und gespeichert werden.
- Aufzeichnungen über Verarbeitungstätigkeiten: Die Verantwortlichen müssen gemäß Artikel 30 der Verordnung eine Dokumentation aller Verarbeitungstätigkeiten führen.
CAN-SPAM, CASL, DSGVO: Wesentliche Unterschiede
Die nachfolgende Tabelle vergleicht die einzelnen Frameworks anhand der Dimensionen, die für E-Mail-Marketing-Aktivitäten und die Plattformkonfiguration am wichtigsten sind.
| Abmessungen | CAN-SPAM (USA) | CASL (Kanada) | DSGVO (EU) |
|---|---|---|---|
| Einwilligungsmodell | Sie können dem Verkauf oder der Weitergabe Ihrer personenbezogenen Daten durch CCR | Einwilligung (ausdrücklich oder stillschweigend) | Einwilligung oder dokumentierte Rechtsgrundlage |
| Vorherige Zustimmung erforderlich | Nein | Ja | Ja (für den Versand auf Grundlage der Einwilligung) |
| B2B-E-Mail abgedeckt | Ja | Ja | Ja (EU-Betroffene) |
| Höchststrafe (Unternehmen) | 53,088 US-Dollar pro E-Mail (FTC, Januar 2024) | 10 Mio. CA$ pro Verstoß (CRTC) | 20 Mio. € oder 4 % des weltweiten Umsatzes (Art. 83) |
| Opt-out-Verarbeitungsfenster | 10 Werktagen | 10 Werktagen | Ohne ungebührliche Verzögerung |
| Betroffenenrechte | Keine Präsentation | Begrenzt | Vollständiger Zugriff (Zugriff, Löschung, Übertragbarkeit, Berichtigung) |
| Durchgesetzt durch | FTC (Vereinigte Staaten) | CRTC (Kanada) | Nationale Datenschutzbehörden (EU-Mitgliedstaaten) |
| extraterritoriale Reichweite | Beschränkt (hauptsächlich Absender aus den USA) | Nachrichten an kanadische Adressen | Jede Organisation, die Daten von EU-Bürgern verarbeitet |
| Einverständniserklärung erforderlich | Nein | Ja | Ja |
Was das für Ihre Marketing-Automatisierungsplattform bedeutet
Das Verständnis der konzeptionellen Unterschiede zwischen CAN-SPAM, CASL und DSGVO ist der Ausgangspunkt. Die eigentliche Umsetzung der Compliance-Maßnahmen erfolgt innerhalb Ihrer Plattform. Für MOps-Anwender ergeben sich aus jedem dieser Rahmenwerke spezifische Anforderungen auf Systemebene, insbesondere hinsichtlich der Speicherung von Einwilligungen, der Strukturierung der Unterdrückungslogik und der Verarbeitung von Opt-outs.
Einwilligungsfelder und Kontaktsegmentierung
Ihre Marketing-Automatisierungsplattform muss Einwilligungsdaten auf Ebene einzelner Kontaktdatensätze erfassen und speichern. Jeder Datensatz sollte mindestens dokumentieren, welche Einwilligung erteilt wurde, wann sie eingeholt wurde, über welchen Mechanismus und welche Verordnung für den jeweiligen Kontakt (basierend auf dem geografischen Standort) gilt. Die Verwendung eines einzigen Abmeldefelds für eine regionsübergreifende Datenbank ist sowohl nach kanadischem Anti-Spam-Gesetz (CASL) als auch nach der DSGVO unzureichend, da die Einwilligung auf die Art der Kommunikation und in einigen Fällen auch auf den Kanal beschränkt sein muss.
Für Teams, die Eloqua oder Marketo nutzen, bedeutet dies, benutzerdefinierte Felder für Einwilligungsquelle, Einwilligungsdatum, anwendbare Vorschriften und Berechtigungen für Kommunikationsarten zu erstellen. Ohne diese Struktur können Sie gegenüber einer Aufsichtsbehörde weder die Einhaltung der Vorschriften nachweisen noch konforme E-Mails in großem Umfang automatisieren.
Unterdrückungsarchitektur
Nach CAN-SPAM genügt eine globale Sperrliste den gesetzlichen Mindestanforderungen. Nach CASL muss die Sperrlogik auch den natürlichen Ablauf von Fristen für stillschweigende Einwilligungen berücksichtigen. Gemäß DSGVO erfordert der Widerruf der Einwilligung oder ein Widerspruch gegen die Verarbeitung im berechtigten Interesse eine sofortige Unterbrechung der Verarbeitung, nicht eine zehntägige Wartezeit.
Wenn Ihre Kontaktdatenbank alle drei Rechtsordnungen umfasst, muss Ihre Sperrlogik vor dem Versand prüfen, welches Recht auf den jeweiligen Kontakt anwendbar ist – nicht erst nach Eingang einer Beschwerde. Praktische Hinweise zum Aufbau dieser Architektur in Ihrem Marketing-Automatisierungs-Workflow finden Sie in unserem Leitfaden zum Thema Datenschutz in Marketing-Automatisierungs-Workflows.
Das Prinzip des strengsten Standards
Wenn eine Datenbank Kontakte aus den USA, Kanada und der EU enthält, ist es aus betrieblicher Sicht sinnvoll, standardmäßig die strengsten Anforderungen für alle Datensätze anzuwenden. In der Praxis bedeutet dies, die gesamte Liste als Opt-in-Liste zu behandeln, die Herkunft der Einwilligung für jeden Datensatz zu dokumentieren und Abmeldungen unverzüglich zu bearbeiten. Dieses Prinzip reduziert zudem das Risiko, da die Datenschutzgesetze der US-Bundesstaaten stetig erweitert werden. Bis 2025 traten acht weitere umfassende Datenschutzgesetze der Bundesstaaten in Kraft , die jeweils eigene Bestimmungen zur Einwilligung und zum Widerspruch gegen die Verwendung von E-Mail-Daten enthalten.
Tools wie 4Comply sind speziell für diese Art von länderübergreifender Einwilligungsarchitektur entwickelt worden und ermöglichen Marketingteams, regulatorische Regeln auf Kontaktebene anzuwenden, ohne separate manuelle Compliance-Workflows für jede Region pflegen zu müssen. Für Teams, die diese Anforderungen in Eloqua oder Marketo verwalten, integriert sich 4Comply direkt in beide Plattformen, um Einwilligungsprüfungen vor dem Versand zu automatisieren und ein revisionssicheres Protokoll jedes Einwilligungsereignisses zu führen.
Fazit
CAN-SPAM, CASL und DSGVO definieren das Recht, jemanden per E-Mail zu kontaktieren, jeweils unterschiedlich. Diese unterschiedlichen Definitionen haben konkrete operative Konsequenzen für jedes Team mit einer regionsübergreifenden Kontaktdatenbank. Einwilligungsmodell, Dokumentationsanforderungen, Sperrlogik und die Pflichten bezüglich der Rechte betroffener Personen unterscheiden sich so stark, dass eine einzige globale Abmeldeliste nicht ausreicht. Die Einhaltung der Vorschriften muss in Ihre Marketing-Automatisierungsplattform integriert werden. Wenn Ihr Team eine Einwilligungsarchitektur entwickelt oder prüft, die alle drei Vorschriften berücksichtigt, kann 4Thought Marketing Sie unterstützen. Kontaktieren Sie uns , um zu erfahren, wie 4Comply an Ihre Plattform, Ihr regulatorisches Profil und Ihr Versandprogramm angepasst werden kann.
Häufig gestellte Fragen
Gilt CAN-SPAM auch für B2B-E-Mail-Marketing?
Ja. Die Richtlinien der FTC zur Einhaltung der Vorschriften stellen klar, dass CAN-SPAM alle kommerziellen E-Mails umfasst, ohne Ausnahme für B2B-Nachrichten. Jede E-Mail, deren Hauptzweck die kommerzielle Werbung oder Verkaufsförderung eines Produkts oder einer Dienstleistung ist, muss den CAN-SPAM-Bestimmungen entsprechen, unabhängig davon, ob der Empfänger ein Verbraucher oder ein Geschäftspartner ist.
Worin besteht der Unterschied zwischen ausdrücklicher und stillschweigender Einwilligung nach CASL?
Eine ausdrückliche Einwilligung ist eine eindeutige, bestätigende Handlung des Empfängers, beispielsweise das Ankreuzen eines noch nicht markierten Kontrollkästchens bei der Datenerfassung. Eine stillschweigende Einwilligung liegt unter bestimmten, im kanadischen Anti-Spam-Gesetz (CASL) definierten Umständen vor, etwa bei einer bestehenden Geschäftsbeziehung, die innerhalb der letzten zwei Jahre aufgebaut wurde, oder wenn ein Kontakt seine E-Mail-Adresse zusammen mit seiner beruflichen Funktion öffentlich angegeben hat. Die stillschweigende Einwilligung ist zeitlich befristet und ersetzt keine ordnungsgemäß registrierte Einwilligungsliste. Organisationen, die sich auf stillschweigende Einwilligung stützen, müssen deren Zustandekommen dokumentieren und die Zustellung von E-Mails nach deren Ablauf einstellen.
Gilt die DSGVO auch für US-Unternehmen, die B2B-E-Mails an europäische Kontakte senden?
Ja. Die DSGVO gilt für alle Organisationen, die personenbezogene Daten von EU-Bürgern verarbeiten, unabhängig von ihrem Hauptsitz. Auch eine geschäftliche E-Mail-Adresse gilt gemäß der Verordnung als personenbezogenes Datum. US-amerikanische Unternehmen, die Daten von EU-Bürgern in ihrer Marketingdatenbank führen, unterliegen den DSGVO-Anforderungen hinsichtlich der Dokumentation der Rechtsgrundlage, der Wahrung der Rechte der betroffenen Personen und der Dokumentation der Verarbeitungstätigkeiten.
Was geschieht, wenn ein einzelner Kontakt unter mehr als ein E-Mail-Compliance-Gesetz fällt?
Es ist möglich, dass ein Kontakt gleichzeitig unter mehrere Vorschriften fällt, beispielsweise ein in Kanada ansässiger Mitarbeiter eines Unternehmens mit Niederlassungen in der EU. Am sichersten ist es, die jeweils strengsten geltenden Anforderungen zu erfüllen. Dieses Prinzip des strengsten Standards bedeutet, die Opt-in-Vorgaben von CASL oder DSGVO einzuhalten, selbst wenn das Opt-out-Modell von CAN-SPAM den Versand technisch erlauben würde.
Wie sollten Marketing-Automatisierungsteams die Einwilligung im Hinblick auf CAN-SPAM, CASL und DSGVO verwalten?
Auf Ebene der Kontaktdatensätze sollten Teams die Quelle und das Datum der Einwilligung, die jeweils geltende Verordnung (basierend auf dem geografischen Standort) sowie den Umfang der durch die Einwilligung abgedeckten Kommunikation speichern. Die Unterdrückungslogik sollte diese Felder auswerten, bevor kommerzielle Nachrichten versendet werden. Plattformen wie 4Comply automatisieren diesen Prozess in Eloqua und Marketo und ermöglichen so gesetzeskonforme Nachrichtenübermittlungen in großem Umfang sowie die Erstellung eines unveränderlichen Prüfprotokolls für jedes Einwilligungsereignis.
Ist die Einhaltung des CAN-SPAM-Gesetzes für Empfänger in Kanada und der EU ausreichend?
Nein. Die Einhaltung der CAN-SPAM-Richtlinien genügt nicht den Anforderungen des kanadischen Anti-Spam-Gesetzes (CASL) oder der DSGVO. CAN-SPAM basiert auf einem Opt-out-Verfahren. Sowohl CASL als auch DSGVO verlangen eine vorherige Einwilligung oder eine dokumentierte Rechtsgrundlage, bevor die erste kommerzielle Nachricht versendet wird. Eine nach CAN-SPAM-Standards erstellte Datenbank weist typischerweise Mängel in Bezug auf Einwilligungsdatensätze, geografische Segmentierung und Dokumentation auf, die für die Einhaltung von CASL und DSGVO erforderlich sind.





