Datenschutz

Ein praktischer Leitfaden zu Ihre Datenschutzrechte gemäß CCPA

Taras Shynkarenko
Taras Shynkarenko
•Aktualisiert: •7 Min. Lesezeit
Ein praktischer Leitfaden zu Ihre Datenschutzrechte gemäß CCPAEin praktischer Leitfaden zu Ihre Datenschutzrechte gemäß CCPA

TL;DR, Kurzantwort

7 Min. Lesezeit

Das CCPA gibt California-Bewohnern das Recht, Informationen zu erhalten, darauf zuzugreifen, sie zu löschen, zu korrigieren, sich vom Verkauf oder der Weitergabe abzumelden, die Nutzung sensibler Daten einzuschränken und Vergeltungsmaßnahmen bei der Ausübung von Datenschutzrechten zu vermeiden.

Für Kalifornien gelten die CCPA Datenschutzrechte für Verbraucher gegenüber jedem erfassten Unternehmen, erweitert durch den CPRA und nicht deckungsgleich mit der DSGVO.

Der California Consumer Privacy Act, erweitert durch den California Privacy Rights Act, gewährt California-Bewohnern praktische Rechte an personenbezogenen Daten, die von abgedeckten Unternehmen gespeichert werden. Es ist nicht identisch mit dem GDPR, hat sich jedoch zu einem der wichtigsten Datenschutzgesetze für US-amerikanische Websites, Apps und Marketingteams entwickelt.

Dieser Leitfaden richtet sich an Verbraucher und Teams, die verstehen müssen, welche Anforderungen Benutzer haben dürfen.

Wen der CCPA schützt

Der CCPA schützt die Bewohner von California. Ein Unternehmen kann auch dann versichert sein, wenn es seinen physischen Sitz nicht in California hat, solange es Geschäfte in California tätigt und die gesetzlichen Schwellenwerte erfüllt.

Die California Privacy Protection Agency erklärt in ihren FAQ, dass personenbezogene Daten umfassend sind. Dazu können Identifikatoren, Browsing-Aktivitäten, kommerzielle Informationen, genaue Geolokalisierung, biometrische Daten, Schlussfolgerungen und sensible persönliche Informationen wie staatliche Identifikatoren, Gesundheitsinformationen, Rasse oder ethnische Herkunft, religiöse Überzeugungen, Gewerkschaftsmitgliedschaft und der Inhalt bestimmter Mitteilungen gehören.

Ihre wichtigsten CCPA-Rechte

Recht zu wissen

Sie können ein betroffenes Unternehmen fragen, welche Kategorien personenbezogener Daten es erfasst hat, woher diese stammen, warum sie erfasst wurden, welche Kategorien von Dritten sie erhalten haben und ob sie verkauft oder weitergegeben wurden.

Sie können auch bestimmte persönliche Informationen anfordern, obwohl Unternehmen aus Sicherheitsgründen bestimmte sensible Werte zurückhalten können.

Recht auf Löschung

Sie können ein Unternehmen bitten, die von Ihnen erfassten personenbezogenen Daten zu löschen. Von diesem Recht gibt es Ausnahmen. Ein Unternehmen darf Informationen aufbewahren, die zum Abschluss einer Transaktion, zur Erkennung von Sicherheitsvorfällen, zur Einhaltung gesetzlicher Verpflichtungen, zur Ausübung der freien Meinungsäußerung erforderlich sind oder die Informationen intern auf eine Weise verwenden, die mit dem ursprünglichen Kontext vereinbar ist.

Recht auf Berichtigung

Sie können ein Unternehmen bitten, unrichtige personenbezogene Daten zu korrigieren. Dies ist besonders wichtig für Profildaten, Kontodaten, Abrechnungsunterlagen und Berechtigungsentscheidungen.

Eine Person ändert die Datenschutzeinstellungen in einem Browser, was ein Opt-out-Präferenzsignal veranschaulicht.

Recht, den Verkauf oder die Weitergabe abzulehnen

Der CCPA deckt mehr ab als buchstäbliche Geld-für-Daten-Verkäufe. Die Weitergabe personenbezogener Daten für kontextübergreifende Verhaltenswerbung kann zu Opt-out-Rechten führen. Websites, die personenbezogene Daten verkaufen oder weitergeben, benötigen einen klaren „Do Not Sell or Share Meine persönlichen Daten“-Mechanismus.

California verlangt von Unternehmen außerdem, in vielen Zusammenhängen gültige Opt-out-Präferenzsignale zu berücksichtigen. Das Global Privacy Control ist das bekannteste Browsersignal. Die CPPA hat Materialien zu kommenden CCPA-Regulierungsaktualisierungen veröffentlicht, die weiterhin den Schwerpunkt auf Opt-out-Präferenzsignale und die Wahlmöglichkeiten der Verbraucher legen.

So funktionieren Opt-out-Signale
1
Link finden. Websites, die Daten verkaufen oder weitergeben, veröffentlichen einen Link „Verkauf oder Weitergabe meiner personenbezogenen Daten ablehnen".
2
Oder Signal senden. Aktivieren Sie Global Privacy Control in einem unterstützten Browser.
3
Unternehmen respektiert es. Kalifornien verlangt von Unternehmen, gültige Opt-out-Präferenzsignale in vielen Fällen zu respektieren.
Ein Signal wie Global Privacy Control ersetzt das manuelle Klicken auf jeder besuchten Website.

Recht auf Einschränkung sensibler personenbezogener Daten

Sie können bestimmte Verwendungen und Offenlegungen sensibler persönlicher Daten einschränken. Beispielsweise sollten präzise Geolokalisierung, Gesundheitsinformationen und staatliche Identifikatoren nicht für unabhängiges Profiling verwendet werden, wenn der Verbraucher diese Verwendung eingeschränkt hat.

Recht auf Nichtdiskriminierung

Ein Unternehmen kann keine Vergeltungsmaßnahmen gegen Sie wegen der Ausübung von CCPA-Rechten ergreifen. Es ist nicht möglich, Waren oder Dienstleistungen abzulehnen, einen anderen Preis zu verlangen oder ein anderes Serviceniveau anzubieten, weil Sie eine Datenschutzanfrage gestellt haben, es sei denn, es gilt ein zulässiges finanzielles Anreizprogramm, das ordnungsgemäß offengelegt wird.

Eine Person schreibt einen Brief an einem Schreibtisch, was das Verfassen einer schriftlichen Datenschutzanfrage darstellt.

Flowsery
Flowsery

Kostenlos testen

Echtzeit-Dashboard

Zielverfolgung

Cookie-freies Tracking

So üben Sie Ihre Rechte aus

Suchen Sie in der Fußzeile der Website nach einem Link zur Datenschutzerklärung. Ein abgedecktes Unternehmen sollte Antragsmethoden, Überprüfungsschritte, Opt-out-Methoden und Kategorien der erfassten Daten erläutern.

Für Zugriffs-, Lösch- oder Korrekturanfragen müssen Sie möglicherweise Ihre Identität überprüfen. Unternehmen sollten nicht mehr Informationen verlangen, als für die Überprüfung erforderlich sind. Bei Abmeldeanfragen sollten Sie im Allgemeinen nicht dazu gezwungen werden, ein Konto zu erstellen.

Eine praktische Anfrage kann kurz sein:

Ich bin ein Einwohner von California und übe meine CCPA-Rechte aus. Bitte geben Sie die Kategorien und spezifischen personenbezogenen Daten an, die Sie über mich gesammelt haben, die Kategorien der Quellen, Zwecke, Kategorien Dritter und ob meine personenbezogenen Daten verkauft oder weitergegeben wurden. Bitte löschen Sie auch personenbezogene Daten, die keiner Ausnahme unterliegen.

Bewahren Sie eine Kopie der Anfrage und des Datums auf. Wenn Sie einen Browser verwenden, der Global Privacy Control unterstützt, aktivieren Sie ihn als zusätzliches Signal.

Was Unternehmen aus dem CCPA lernen sollten

Für Analyse- und Marketingteams schafft der CCPA echte operative Arbeit:

  • Erfahren Sie, ob Ihr Analyseanbieter personenbezogene Daten erhält.
  • Entscheiden Sie, ob Werbeintegrationen als Verkauf oder Teilen gelten.
  • Beachten Sie Opt-out-Präferenzsignale.
  • Senden Sie keine sensiblen persönlichen Informationen an Analyseereignisse.
  • Führen Sie eine Datenkarte, die Cookies, Pixel, Formulare, CRM-Datensätze und Werbeplattformen verbindet.
  • Machen Sie das Löschen und Korrigieren anbieterübergreifend möglich, nicht nur in Ihrer Hauptdatenbank.

Datenschutzorientierte Analysen reduzieren den Aufwand, da durch aggregierte, cookielose Messungen viele risikoreiche Datenströme vermieden werden. Wenn Ihr Analysetool keine Besucher identifiziert, keine Tracking-Cookies setzt und keine Daten für Werbung weitergibt, werden die Vorgänge einfacher.

CCPA vs. GDPR

Der GDPR geht von einem Rechtsgrundlagenmodell aus: Organisationen benötigen eine gültige Rechtsgrundlage, bevor sie personenbezogene Daten verarbeiten. Der CCPA ist stärker auf die Verbraucherkontrolle ausgerichtet: Unternehmen können viele Kategorien von Informationen verarbeiten, müssen jedoch Hinweise, Zugriffsrechte, Löschrechte und Opt-outs für den Verkauf, die Weitergabe und die Verwendung sensibler Daten bereitstellen.

Der praktische Unterschied ist die Belastung. GDPR schiebt den Organisationen mehr Verantwortung auf, bevor mit der Verarbeitung begonnen wird. CCPA gibt den Verbrauchern starke Werkzeuge an die Hand, aber oft müssen Verbraucher das Problem bemerken, die Kontrolle finden und handeln. Deshalb ist „Privacy by Design“ wichtig. Ein Unternehmen, das weniger Daten sammelt, verursacht weniger Probleme in Bezug auf Verbraucherrechte und weniger Vertrauensprobleme.

Zwei Wege, dieselben Daten zu regulieren
GDPR
  • Verlangt eine Rechtsgrundlage, bevor die Verarbeitung beginnt
  • Legt die Verantwortung zuerst auf die Organisation
CCPA
  • Erlaubt Unternehmen, viele Kategorien von Daten bereits zu verarbeiten
  • Verlangt Hinweise, Auskunfts-, Lösch- und Opt-out-Rechte
  • Überlässt es den Verbrauchern, das Problem zu bemerken und zu handeln
Die GDPR setzt vor der Verarbeitung an, die CCPA gibt Verbrauchern Werkzeuge, die sie selbst einsetzen müssen.

Wenn ein Unternehmen nicht reagiert

Wenn ein Unternehmen eine Anfrage ignoriert, eine unvollständige Antwort gibt oder die Abmeldung unnötig erschwert, bewahren Sie Screenshots und Kopien der Anfrage auf. Einwohner von California können Beschwerden bei der Datenschutzbehörde California oder dem Generalstaatsanwalt von California einreichen. Für alltägliche Benutzer ist der effektivste erste Schritt eine klare schriftliche Anfrage, gefolgt von einer Erinnerung, in der das ausgeübte Recht benannt wird.

Für Unternehmen besteht die Lektion darin, Datenschutzanfragen umzusetzen, bevor sie zu Beschwerden werden. Ein Footer-Link reicht nicht aus, wenn das Backend die relevanten Daten nicht finden, löschen, korrigieren oder unterdrücken kann.

CCPA Aktionscheckliste

Verbraucher sollten wissen, welches Recht sie ausüben: Zugang, Löschung, Berichtigung, Ablehnung des Verkaufs, Ablehnung der Weitergabe für kontextübergreifende verhaltensbezogene Werbung, Einschränkung sensibler personenbezogener Daten oder Nichtdiskriminierung. Halten Sie die Anfrage kurz, notieren Sie sich das Datum und bewahren Sie Screenshots auf, wenn das Unternehmen den Prozess erschwert.

Unternehmen sollten diese Rechte in betriebliche Kontrollen umsetzen. Kartencookies, Pixel, Formulare, CRM-Datensätze, Anreicherungsanbieter und Werbeplattformen; zwischen Verkauf und Teilen unterscheiden; gültige Global Privacy Control-Signale berücksichtigen, wo erforderlich; und vermeiden Sie es, Analysedaten an Werbeanbieter zu senden, wenn eine aggregierte Messung ausreicht.

Häufig gestellte Fragen

Welche personenbezogenen Daten deckt der CCPA ab?

Der Begriff personenbezogene Daten ist beim CCPA weit gefasst. Er umfasst Identifikatoren, Browsing-Aktivitäten, kommerzielle Informationen, präzise Geolokalisierung, biometrische Daten und daraus abgeleitete Schlussfolgerungen. Sensible personenbezogene Daten genießen zusätzlichen Schutz und umfassen etwa amtliche Ausweisdaten, Gesundheitsinformationen, rassische oder ethnische Herkunft, religiöse Überzeugungen, Gewerkschaftszugehörigkeit und den Inhalt bestimmter Kommunikation.

Gilt der CCPA auch für Unternehmen außerhalb Kaliforniens?

Ein Unternehmen kann vom CCPA erfasst sein, selbst wenn es keinen physischen Standort in Kalifornien hat. Entscheidend ist, ob es Geschäfte in Kalifornien betreibt und die Schwellenwerte des Gesetzes erfüllt. Viele Unternehmen außerhalb des Bundesstaats fallen genau deshalb unter das Gesetz, weil sie kalifornische Kunden bedienen.

Flowsery
Flowsery

Kostenlos testen

Echtzeit-Dashboard

Zielverfolgung

Cookie-freies Tracking

Was passiert, wenn ich ein Unternehmen bitte, meine Daten zu löschen?

Das Unternehmen muss die von Ihnen erhobenen personenbezogenen Daten löschen, das Recht hat jedoch Ausnahmen. Es darf Daten behalten, die zum Abschluss einer Transaktion, zur Erkennung von Sicherheitsvorfällen, zur Erfüllung gesetzlicher Pflichten, zur Ausübung der Meinungsfreiheit oder für eine interne Nutzung im ursprünglichen Kontext nötig sind. Eine Löschanfrage entfernt deshalb selten jeden Datensatz, den ein Unternehmen besitzt.

Darf ein Unternehmen mich schlechter behandeln, weil ich meine Privatsphärerechte ausübe?

Ein Unternehmen darf sich unter normalen Umständen nicht an Ihnen rächen, weil Sie CCPA-Rechte ausgeübt haben. Es darf Ihnen keine Waren oder Dienstleistungen verweigern, keinen anderen Preis verlangen und kein schlechteres Serviceniveau bieten, weil Sie eine Datenschutzanfrage gestellt haben. Die einzige Ausnahme ist ein zulässiges Bonusprogramm, das ordnungsgemäß offengelegt wird.

Was ist Global Privacy Control?

Global Privacy Control ist ein Browser-Signal, das Websites automatisch mitteilt, dass Sie den Verkauf oder die Weitergabe Ihrer personenbezogenen Daten ablehnen. Es ist das bekannteste Opt-out-Präferenzsignal, und Kalifornien verlangt von Unternehmen, gültige Signale dieser Art in vielen Fällen zu respektieren. Die Materialien der CPPA zu kommenden Regelungsänderungen betonen weiterhin Opt-out-Präferenzsignale und die Wahlfreiheit der Verbraucher.

Muss ich ein Konto erstellen, um dem Verkauf meiner Daten zu widersprechen?

Für Opt-out-Anfragen sollten Unternehmen grundsätzlich keine Kontoerstellung verlangen. Kontopflichten kommen eher bei Auskunfts-, Lösch- oder Berichtigungsanfragen vor, wo die Identitätsprüfung im Vordergrund steht.

Was kann ich tun, wenn ein Unternehmen meine Datenschutzanfrage ignoriert?

Bewahren Sie Screenshots und Kopien Ihrer ursprünglichen Anfrage auf. Sie können eine Beschwerde bei der California Privacy Protection Agency oder beim California Attorney General einreichen. In den meisten alltäglichen Fällen genügt zunächst eine klare schriftliche Nachfrage, die das konkrete Recht benennt, bevor Sie eine formelle Beschwerde einreichen.

Wie unterscheidet sich der CCPA von der GDPR?

Die GDPR geht von einem Modell der Rechtsgrundlage aus. Organisationen brauchen einen gültigen rechtlichen Grund, bevor sie personenbezogene Daten überhaupt verarbeiten. Der CCPA funktioniert umgekehrt. Unternehmen dürfen viele Kategorien von Informationen bereits verarbeiten, schulden Verbrauchern aber Hinweise, Auskunfts- und Löschrechte sowie Opt-outs für Verkauf, Weitergabe und die Nutzung sensibler Daten.

Was sollte in einer CCPA-Anfrage stehen?

Eine kurze Anfrage, die Ihren Wohnsitz in Kalifornien und das ausgeübte Recht nennt, reicht aus. Bitten Sie um die Kategorien und konkreten personenbezogenen Daten, die über Sie gesammelt wurden, die Quellen, die Zwecke, die Kategorien der Dritten sowie darum, ob Ihre Daten verkauft oder weitergegeben wurden. Sie können ergänzen, dass das Unternehmen alles löschen soll, was nicht unter eine Ausnahme fällt.

Kann ich einschränken, wie ein Unternehmen meine sensiblen personenbezogenen Daten nutzt?

Ja. Der CCPA erlaubt es Ihnen, bestimmte Nutzungen und Weitergaben sensibler personenbezogener Daten wie präziser Geolokalisierung, Gesundheitsinformationen und amtlicher Ausweisdaten einzuschränken. Wenn Sie diese Einschränkung geltend machen, darf das Unternehmen diese Daten nicht für unabhängiges Profiling verwenden.

War dieser Artikel hilfreich?

Teilen Sie uns Ihre Meinung mit!

Sieh uns öfter bei Google

Ein Klick macht Flowsery zu einer bevorzugten Quelle. Unsere Artikel stehen dann weiter oben in deinen Top-Meldungen, im KI-Modus und in den KI-Übersichten.

Bevor Sie gehen...

Flowsery

Flowsery

Umsatzorientierte Analysen für Ihre Website

Verfolgen Sie jeden Besucher, jede Quelle und jede Conversion in Echtzeit. Einfach, leistungsstark und komplett ohne Cookies.

Echtzeit-Dashboard

Zielverfolgung

Cookie-freies Tracking

Verwandte Artikel