Datenschutz

Ein praktischer Leitfaden zu CCPA und Datenschutz

Taras Shynkarenko
Taras Shynkarenko
•Aktualisiert: •8 Min. Lesezeit
Ein praktischer Leitfaden zu CCPA und DatenschutzEin praktischer Leitfaden zu CCPA und Datenschutz

TL;DR, Kurzantwort

8 Min. Lesezeit

Die umfassenden Datenfreigaberegeln des CCPA wirken sich direkt auf Webanalysen und Marketing aus. Der Sephora-Fall hat gezeigt, dass routinemäßige Analyseaktivitäten Verstöße und Vergleiche in Millionenhöhe auslösen können.

Ein „Cookie-Gesetz“ im europäischen Sinn ist der CCPA nicht, doch CCPA und Datenschutz wirken trotzdem auf Cookies, Pixel, Werbe-Tags und Analyseanbieter, weil Kalifornier Rechte über Verkauf und Weitergabe haben.

Das California Consumer Privacy Act ist kein „Cookie-Gesetz“ im europäischen Sinne. Es heißt nicht, dass für jedes Analyse-Cookie eine Opt-in-Zustimmung erforderlich ist. Aber es wirkt sich absolut auf Cookies, Pixel, Werbe-Tags und Analyseanbieter aus, da es den Kaliforniern Rechte über den Verkauf und die Weitergabe personenbezogener Daten einräumt.

Für Marketingteams lautet die praktische Frage nicht: „Verwenden wir Cookies?“ Es lautet: „Offenlegen, verkaufen, teilen oder ermöglichen wir kontextübergreifende Verhaltenswerbung mit personenbezogenen Daten?“

Warum Analysedaten personenbezogene Daten sein können

California definiert personenbezogene Daten im weitesten Sinne. Das Gesetz deckt Informationen ab, die einen Verbraucher oder Haushalt identifizieren, sich auf ihn beziehen, ihn beschreiben, mit ihm in Verbindung gebracht werden können oder mit ihm in Verbindung gebracht werden könnten. Die CCPA-Materialien des Generalstaatsanwalts California umfassen Online-Identifikatoren und IP-Adressen innerhalb dieses breiten Rahmens.

Dies ist wichtig, da viele routinemäßige Web-Tools Identifikatoren sammeln, selbst wenn der Websitebesitzer nie einen Namen sieht. Eine Analyse- oder Werbeplattform eines Drittanbieters kann Folgendes erhalten:

  • Cookie-IDs
  • IP-abgeleiteter Standort
  • Geräte- und Browserinformationen
  • Seiten-URLs
  • Referrer-Daten
  • Anzeigenklick-IDs
  • Konvertierungsereignisse
  • in manchen Fällen auch gehashte E-Mails oder Kunden-IDs

Wenn diese Daten für kontextübergreifende Verhaltenswerbung, kundenübergreifende Messungen, Zielgruppenaufbau oder Plattformanreicherung verwendet werden, können CCPA-Verpflichtungen gelten.

Wie aus gewöhnlichen Analysedaten eine CCPA-Frage wird
1
Kennung erfasst. Ein Tag erfasst Cookie-IDs, IP-basierte Standortdaten oder Gerätedaten.
2
An Dritte gesendet. Ein Analyse- oder Werbeplattform-Anbieter erhält Seiten-URLs, Referrer-Daten und Conversion-Events.
3
Über die eigene Website hinaus genutzt. Die Daten dienen kontextübergreifender Verhaltenswerbung, Audience-Building oder Plattform-Anreicherung.
4
CCPA-Pflichten greifen. Die Sale/Share-Regeln und Opt-out-Rechte gelten für diese Daten.
Sobald Analysedaten für kontextübergreifende Werbung oder Audience-Building genutzt werden, können CCPA-Pflichten entstehen.

Verkauf, Teilen und die Sephora-Lektion

Die Durchsetzungsmaßnahme gegen Sephora ist der Fall, den jedes Marketingteam kennen sollte. Im Jahr 2022 kündigte der Generalstaatsanwalt von California einen Vergleich über 1,2 Millionen USD mit Sephora an. Darin wurde behauptet, Sephora habe nicht offengelegt, dass es personenbezogene Daten verkaufe, habe Opt-out-Anfragen über Global Privacy Control nicht verarbeitet und habe die behaupteten Verstöße nicht behoben.

Das wichtige Detail ist, dass es sich bei dem Fall um gängige Online-Tracking-Praktiken handelte. Die California AG beschrieb Drittunternehmen, die Informationen über Verbraucher erhalten, unter anderem durch Analyse- und Werbetechnologien. Das bedeutet, dass ein Unternehmen keine Tabellenkalkulation an einen Datenbroker verkaufen muss, um ein CCPA-Risiko zu erzeugen. Es kann ausreichen, Drittanbieter-Trackern zu erlauben, persönliche Daten auf Ihrer Website zu sammeln.

Seit den CPRA-Änderungen ist das „Teilen“ besonders wichtig. Es umfasst Offenlegungen für kontextübergreifende Verhaltenswerbung, auch wenn das Geld nicht den Besitzer wechselt.

Was die Sephora-Vergleichsvereinbarung vorwarf
OffenlegungSephora habe nicht offengelegt, dass personenbezogene Daten verkauft wurden
Opt-outÜber Global Privacy Control gesendete Opt-out-Anfragen wurden nicht verarbeitet
NachbesserungDie vorgeworfenen Verstöße wurden nicht behoben
Die kalifornische Generalstaatsanwaltschaft erzielte 2022 einen Vergleich über 1,2 Millionen US-Dollar mit Sephora wegen dieser drei Punkte.

Eine Person passt die Datenschutzeinstellungen in einem Browser auf einem Laptop an, was zeigt, wie Websites Opt-out-Signale wie Global Privacy Control erkennen und beachten müssen.

Global Privacy Control ist nicht optional

Der Generalstaatsanwalt von California erklärt, dass Unternehmen, die unter den CCPA fallen, eine vom Nutzer aktivierte Global Privacy Control respektieren müssen, wenn sie als gültige Anfrage zum Opt-out aus Verkauf oder Weitergabe gesendet wird. Die California Privacy Protection Agency beschreibt außerdem Opt-out-Präferenzsignale als Browser- oder Erweiterungseinstellungen, die automatisch die Opt-out-Entscheidung eines Nutzers senden.

In der Praxis bedeutet dies, dass Ihre Website gegebenenfalls GPC erkennen und darauf reagieren muss. Ein Datenschutzbanner, der das Browsersignal ignoriert, reicht nicht aus. Wenn ein Besucher GPC aktiviert hat, laden Sie keine Verkaufs-/Teile-bezogenen Werbepixel und senden Sie keine Daten an Anbieter für kontextübergreifende Verhaltenswerbung, es sei denn, Sie haben einen rechtsgültigen Grund dafür.

Was das für Cookies bedeutet

Unter CCPA fallen Cookies in mehrere Kategorien:

Cookie- oder Tag-TypTypisches CCPA-Problem
Unbedingt notwendige Cookiesnormalerweise niedrig, aber in der Datenschutzerklärung offengelegt
Aggregierte Analyse durch Erstanbietergeringeres Risiko, wenn sie nicht geteilt oder für Werbung verwendet werden
Analysen von DrittanbieternÜberprüfen Sie die Nutzung, Verträge und Offenlegungen der Anbieter
Retargeting-Pixelhohes Risiko für Verkauf/Teilen und Opt-out
Anzeigen-Conversion-Tagshängt von den gesendeten Daten und der Nutzung durch den Anbieter ab
Datenreinraum oder erweiterte Conversion-Tagshohes Risiko, wenn Kundendaten hochgeladen werden

Die sicherste Analysearchitektur ist eine First-Party-Architektur, minimal und zweckbegrenzt. Wenn Ihr Analyseanbieter keine kundenübergreifenden Besucherdaten verwendet, keine Anzeigenprofile erstellt, keine Tracking-Cookies setzt und keine personenbezogenen Daten verkauft oder weitergibt, wird die Einhaltung der Vorschriften einfacher.

Eine CCPA-Checkliste für Marketinganalysen

  1. Ordnen Sie alle Tags von Drittanbietern zu. Einschließlich Google Analytics, Google Tag Manager, Meta Pixel,

Flowsery
Flowsery

Kostenlos testen

Echtzeit-Dashboard

Zielverfolgung

Cookie-freies Tracking

  • Lesen Sie die Bedingungen des Anbieters. Bestimmen Sie, ob jeder Anbieter als Dienstleister/Auftragnehmer fungiert oder Daten für seine eigenen Zwecke verwendet. Vertragskennzeichnungen sind weniger wichtig als die tatsächliche Datennutzung.

  • Datenflüsse klassifizieren. Beachten Sie, ob das Tag Identifikatoren, Seiten-URLs, Ereignisnamen, E-Mail-Hashes, IP-Adressen oder Transaktionsdetails empfängt.

  • Aktualisierungshinweise. In Ihrer Datenschutzrichtlinie sollten die Kategorien der erfassten personenbezogenen Daten, Zwecke, Kategorien von Empfängern, Aufbewahrung und Opt-out-Rechte erläutert werden.

  • Implementieren Sie Opt-out-Kontrollen. Stellen Sie bei Bedarf einen „Do Not Sell or Share Meine persönlichen Daten“-Mechanismus bereit und respektieren Sie GPC.

  • Gate-Tags mit hohem Risiko. Retargeting- und kontextübergreifende Werbe-Tags sollten für Benutzer, die sich abmelden, nicht ausgelöst werden.

  • Ereignisnutzlasten minimieren. Senden Sie keine Namen, E-Mails, Konto-IDs, Gesundheitsdaten, Finanzdetails oder Freiformfelder an Analytics.

  • Beweise aufbewahren. Dokumentkonfiguration, Anbieterentscheidungen, Einwilligungs-/Opt-out-Verhalten und Testergebnisse.

  • CCPA vs. GDPR: Regeln nicht verwechseln

    GDPR und die ePrivacy-Richtlinie erfordern in Europa eine vorherige Zustimmung für nicht unbedingt erforderliche Cookies und ähnliche Technologien. CCPA konzentriert sich auf Benachrichtigungs-, Zugriffs-, Löschungs-, Berichtigungs- und Opt-out-Rechte, insbesondere im Zusammenhang mit Verkauf/Teilen. Ein Setup kann unter einem Regime akzeptabel sein und unter dem anderen nicht.

    Für eine auf die USA ausgerichtete Website besteht das größte CCPA-Risiko in unkontrollierten Marketing-Tags Dritter. Bei einer EU-orientierten Website erfordern dieselben Tags möglicherweise auch eine Opt-in-Zustimmung, bevor sie geladen werden.

    Der Privacy-First-Pfad

    Ein praktischer, datenschutzorientierter Analyse-Stack für die CCPA-Compliance sollte:

    • Vermeiden Sie standardmäßig Werbekennungen von Drittanbietern
    • Vermeiden Sie die Verwendung von Analysedaten für kontextübergreifende Verhaltenswerbung
    • Sammeln Sie nur aggregierte Kennzahlen, die für die Website-Verbesserung erforderlich sind
    • Beachten Sie GPC, wo erforderlich
    • Behalten Sie die Kampagnenzuordnung in UTM-Parametern bei, nicht in Benutzerprofilen
    • Trennen Sie Analysen von der Anreicherung der Anzeigenplattform

    Die Compliance ist einfacher, wenn die Analyse nicht Teil einer Werbeüberwachungspipeline ist. Messen Sie, was Ihnen hilft, die Website zu verbessern. Sammeln Sie keine Daten, nur weil ein Tag-Manager es einfach macht.

    Ein Analyst prüft an einem Schreibtisch eine Tabelle, ähnlich der Arbeit, ein Tag-Register mit Anbieterrollen und Auslöseregeln aktuell zu halten.

    Marketing-Tag-Kontrollen

    Getrennte Sammlung, Verkauf und Weitergabe. Ein Cookie-Banner kann einige Sammlungsoptionen verwalten, aber ein CCPA-Opt-out muss auch berücksichtigen, ob personenbezogene Daten für kontextübergreifende Verhaltenswerbung verkauft oder weitergegeben werden. Lassen Sie nicht zu, dass Retargeting-Tags, serverseitige Konvertierungs-APIs oder Zielgruppensynchronisierungen nach einem anwendbaren Opt-out oder einem gültigen GPC-Signal ausgelöst werden.

    Führen Sie ein Tag-Register mit Eigentümer, Zweck, Datenfeldern, Anbieterrolle, Einwilligungskategorie, GPC-Verhalten, Auslöseregel und Löschpfad. Überprüfen Sie es, wenn das Marketing eine Plattform hinzufügt oder die Kampagnenmessung ändert.

    Häufig gestellte Fragen

    Die CCPA ist kein Cookie-Gesetz im europäischen Sinn, sie schreibt also keine Einwilligung für jedes Analyse-Cookie vor. Stattdessen gibt sie Kalifornierinnen und Kaliforniern Rechte über den Verkauf und die Weitergabe personenbezogener Daten, sodass die eigentliche Frage lautet, ob ein Tag Daten offenlegt, verkauft, teilt oder für kontextübergreifende Verhaltenswerbung nutzt.

    Flowsery
    Flowsery

    Kostenlos testen

    Echtzeit-Dashboard

    Zielverfolgung

    Cookie-freies Tracking

    Was gilt bei Analysedaten als personenbezogene Daten nach CCPA?

    Kalifornien definiert personenbezogene Daten breit: alles, was einen Verbraucher oder Haushalt identifiziert, betrifft, beschreibt oder vernünftigerweise mit ihm verknüpft werden kann. Die CCPA-Materialien der Generalstaatsanwaltschaft nennen dabei ausdrücklich Online-Kennungen und IP-Adressen, weshalb Cookie-IDs, Gerätedaten und IP-basierte Standortdaten aus Analysetools erfasst sein können.

    Was geschah bei der CCPA-Vergleichsvereinbarung mit Sephora?

    2022 gab die kalifornische Generalstaatsanwaltschaft einen Vergleich über 1,2 Millionen US-Dollar mit Sephora bekannt. Der Bundesstaat warf dem Unternehmen vor, den Verkauf personenbezogener Daten nicht offengelegt, über Global Privacy Control gesendete Opt-out-Anfragen nicht verarbeitet und die Verstöße nicht behoben zu haben. Der Fall betraf gewöhnliche Online-Tracking-Tools und keinen Datenverkauf an einen Broker, weshalb Marketingteams ihn als Referenzfall behandeln.

    Müssen wir Global-Privacy-Control-Signale (GPC) beachten?

    Die kalifornische Generalstaatsanwaltschaft erklärt, dass CCPA-pflichtige Unternehmen ein vom Nutzer aktiviertes Global Privacy Control als gültige Opt-out-Anfrage für Verkauf oder Weitergabe behandeln müssen. Ein Cookie-Banner, das dieses Browsersignal ignoriert, reicht nicht aus. Ist GPC bei einem Besucher aktiviert, dürfen Sale/Share-bezogene Werbe-Pixel nicht laden, sofern keine rechtlich gültige Ausnahme vorliegt.

    Was unterscheidet "Verkauf" von "Weitergabe" nach CCPA?

    Seit den CPRA-Änderungen erfasst "Weitergabe" ausdrücklich Offenlegungen für kontextübergreifende Verhaltenswerbung, selbst wenn kein Geld fließt. Ein Unternehmen muss also keine Tabelle an einen Datenbroker verkaufen, um CCPA-Pflichten auszulösen; es reicht, Drittanbieter-Tracker personenbezogene Daten auf der eigenen Website sammeln zu lassen.

    Welche Cookies bergen das größte CCPA-Risiko?

    Retargeting-Pixel bergen ein hohes Risiko für Sale/Share-Pflichten und den Umgang mit Opt-outs. Data-Clean-Room- oder Enhanced-Conversion-Tags bergen ein hohes Risiko, wenn Kundendaten hochgeladen werden. First-Party-Aggregatanalysen, die nicht geteilt oder für Werbung genutzt werden, bergen ein geringeres Risiko, während unbedingt erforderliche Cookies meist ein geringes Risiko haben, aber trotzdem in der Datenschutzerklärung offengelegt werden müssen.

    Müssen wir Daten an einen Broker verkaufen, damit CCPA-Pflichten entstehen?

    Nein. Der Sephora-Fall zeigt, dass es bereits ausreicht, Drittanbieter-Tracker, einschließlich gewöhnlicher Analyse- und Werbetechnologien, personenbezogene Daten auf der eigenen Website sammeln zu lassen. Die kalifornische Generalstaatsanwaltschaft beschrieb genau das, den Empfang von Verbraucherdaten durch Drittunternehmen über solche Tools, als Teil des vorgeworfenen Verstoßes.

    Was sollte ein CCPA-konformes Tag-Register enthalten?

    Ein Tag-Register sollte für jedes Tag den Verantwortlichen, den Zweck, die erfassten Datenfelder, die Rolle des Anbieters, die Consent-Kategorie, das GPC-Verhalten, die Auslöseregel und den Löschpfad festhalten. Es sollte überprüft werden, sobald Marketing eine neue Plattform einführt oder die Kampagnenmessung ändert, denn Retargeting-Tags, serverseitige Conversion-APIs und Audience-Syncs müssen nach einem gültigen Opt-out oder GPC-Signal aufhören zu feuern.

    Ja. Die DSGVO und die ePrivacy-Richtlinie verlangen in Europa eine vorherige Einwilligung für nicht unbedingt erforderliche Cookies, während die CCPA sich vor allem auf Hinweispflichten, Auskunft, Löschung, Berichtigung und Opt-out-Rechte rund um Verkauf und Weitergabe konzentriert. Eine Konfiguration kann unter dem einen Regime zulässig sein und unter dem anderen nicht, weshalb das größte CCPA-Risiko einer US-fokussierten Website, unkontrollierte Drittanbieter-Marketing-Tags, auf einer EU-Website zusätzlich eine Einwilligung vor dem Laden benötigt.

    Was macht eine Analytics-Einrichtung nach CCPA "privacy-first"?

    Eine Privacy-First-Architektur verzichtet standardmäßig auf Werbekennungen von Drittanbietern und nutzt Analysedaten nicht für kontextübergreifende Verhaltenswerbung, sondern erfasst nur die aggregierten Kennzahlen, die für die Verbesserung der Website nötig sind. Sie beachtet GPC, wo erforderlich, hält die Kampagnenzuordnung in UTM-Parametern statt in Nutzerprofilen und trennt Analytics von der Anreicherung für Werbeplattformen.

    War dieser Artikel hilfreich?

    Teilen Sie uns Ihre Meinung mit!

    Sieh uns öfter bei Google

    Ein Klick macht Flowsery zu einer bevorzugten Quelle. Unsere Artikel stehen dann weiter oben in deinen Top-Meldungen, im KI-Modus und in den KI-Übersichten.

    Bevor Sie gehen...

    Flowsery

    Flowsery

    Umsatzorientierte Analysen für Ihre Website

    Verfolgen Sie jeden Besucher, jede Quelle und jede Conversion in Echtzeit. Einfach, leistungsstark und komplett ohne Cookies.

    Echtzeit-Dashboard

    Zielverfolgung

    Cookie-freies Tracking

    Verwandte Artikel