Datenschutz

Wichtige Fakten - CCPA vs CPRA Unterschiede

Taras Shynkarenko
Taras Shynkarenko
•Aktualisiert: •7 Min. Lesezeit
Wichtige Fakten - CCPA vs CPRA UnterschiedeWichtige Fakten - CCPA vs CPRA Unterschiede

TL;DR, Kurzantwort

7 Min. Lesezeit

Der CPRA hat den CCPA erheblich gestärkt, indem er Datenminimierungsanforderungen, den Schutz sensibler Daten, erweiterte Opt-out-Rechte und eine spezielle Durchsetzungsbehörde hinzugefügt hat.

Dieser Überblick ordnet das Thema CCPA vs CPRA Unterschiede verständlich ein. Zwei Namen, ein Gesetz: Der CPRA hat den CCPA geändert und erweitert, statt ihn zu ersetzen, und genau das entscheidet, welche Pflichten heute gelten.

Die Formulierung „CCPA vs. CPRA“ führt etwas in die Irre, denn der CPRA hat den CCPA nicht durch ein eigenes Datenschutzgesetz ersetzt. Er hat ihn geändert und erweitert. California-Regulierungsbehörden bezeichnen das Gesetz mittlerweile allgemein als CCPA „in der durch CPRA geänderten Fassung“, wie der California Generalstaatsanwalt erklärt.

Für Unternehmen ist die praktische Frage nicht, welches Akronym sie verwenden sollen. Es geht darum, ob Ihre Mitteilungen, Opt-out-Abläufe, Analysetools, Werbepixel, Datenaufbewahrungsregeln und Lieferantenverträge die strengeren Post-CPRA-Anforderungen widerspiegeln, die ab 2023 gelten.

Was der ursprüngliche CCPA geschaffen hat

Der CCPA gewährt California Verbrauchern Rechte an personenbezogenen Daten, die von den erfassten Unternehmen erfasst werden. Zu den Kernrechten gehören:

  • Wissen, welche persönlichen Daten ein Unternehmen sammelt, verwendet, weitergibt oder verkauft.
  • Löschung personenbezogener Daten, vorbehaltlich Ausnahmen.
  • Den Verkauf personenbezogener Daten ablehnen.
  • Nichtdiskriminierung bei der Ausübung von Datenschutzrechten.

Das ursprüngliche Gesetz war bereits weit gefasst, da „personenbezogene Daten“ Identifikatoren, Internetaktivitäten, Geolokalisierung, Schlussfolgerungen und Informationen umfassen, die mit einem Haushalt oder Verbraucher verknüpft oder vernünftigerweise damit verknüpft werden können.

Für Analyse- und Werbeteams war das wichtigste CCPA-Problem das Konzept des „Verkaufs“. Viele Unternehmen gingen davon aus, dass der Verkauf den Austausch von Daten gegen Geld bedeutete. Die Definition von California war umfassender und erfasste einige wertvolle Berücksichtigungsmöglichkeiten.

CCPA vor der CPRA, danach
Ursprüngliche CCPA-Rechte
  • Wissen, welche personenbezogenen Daten erhoben, genutzt, weitergegeben oder verkauft werden
  • Löschung personenbezogener Daten, vorbehaltlich Ausnahmen
  • Widerspruch gegen den Verkauf personenbezogener Daten
  • Keine Benachteiligung bei Ausübung der Datenschutzrechte
Durch die CPRA hinzugefügt
  • Widerspruch gegen die Weitergabe für kontextübergreifende verhaltensbasierte Werbung
  • Einschränkung der Nutzung sensibler personenbezogener Daten
  • Berichtigung unrichtiger personenbezogener Daten
  • Datenminimierung entsprechend den offengelegten Zwecken
  • Durchsetzung durch die California Privacy Protection Agency
Die CPRA hat der CCPA neue Rechte hinzugefügt, statt sie zu ersetzen.

Was sich durch CPRA geändert hat

Der CPRA hat das Gesetz in mehrfacher Hinsicht erweitert, die für Webanalyse und Marketing von Bedeutung ist.

Die Weitergabe wurde zu einer eigenen regulierten Aktivität. Der CPRA fügte das Recht hinzu, die „Weitergabe“ personenbezogener Daten für kontextübergreifende Verhaltenswerbung abzulehnen. Dies ist auch dann wichtig, wenn kein Geld den Besitzer wechselt. Wenn eine Website Identifikatoren oder Ereignisdaten an ein Werbenetzwerk sendet, damit Anzeigen auf verschiedenen Websites gezielt geschaltet werden können, kann dies zu Opt-out-Pflichten führen.

Sensible personenbezogene Daten wurden zu einer Sonderkategorie. Verbraucher erhielten das Recht, die Nutzung und Offenlegung sensibler personenbezogener Daten einzuschränken. Zu den sensiblen Informationen gehören Kategorien wie genaue Geolokalisierung, Rasse oder ethnische Herkunft, religiöse oder philosophische Überzeugungen, Gewerkschaftszugehörigkeit, genetische Daten, biometrische Informationen, Gesundheitsinformationen, Sexualleben oder sexuelle Orientierung sowie bestimmte Kontodaten.

Korrekturrechte wurden hinzugefügt. Verbraucher können Unternehmen auffordern, unrichtige personenbezogene Daten zu korrigieren.

Datenminimierung wurde expliziter. Die California Privacy Protection Agency hat betont, dass die Datenminimierung ein grundlegendes CCPA-Prinzip ist, auch in ihrer 2024-Durchsetzungsempfehlung. Unternehmen sollten personenbezogene Daten nur dann erfassen, verwenden, speichern und weitergeben, wenn dies für die offengelegten Zwecke angemessen und verhältnismäßig ist.

Eine eigene Behörde wurde gegründet. Der CPRA richtete die California Privacy Protection Agency (CPPA) mit der Befugnis zur Regelsetzung und Durchsetzung ein (Seite mit den CPPA-Vorschriften).

Ein Team schaut sich Daten auf einem Laptop an, neben einem Abschnitt darüber, warum Analyse-Setups regulierte personenbezogene Daten erfassen können.

Warum sich Analyseteams darum kümmern sollten

Ein Standard-Analyse-Setup kann personenbezogene Daten gemäß California-Gesetz umfassen. IP-Adresse, Gerätekennungen, Cookie-IDs, mobile Werbe-IDs, Surfverhalten, Seiten-URLs, Verweisdaten und abgeleitete Interessen können alle relevant sein.

Das größte Risiko besteht nicht in der einfachen Messung durch Erstanbieter. Es sendet Analyseereignisse an Dritte, die die Daten für ihre eigene Werbung, Profilerstellung, Produktverbesserung oder Datenanreicherung verwenden. Unter CPRA kann dies „Teilen“ sein, selbst wenn der Anbieter die Integrationsanalyse aufruft.

Flowsery
Flowsery

Kostenlos testen

Echtzeit-Dashboard

Zielverfolgung

Cookie-freies Tracking

Sehen Sie sich diese Tools sorgfältig an:

  • Google Analytics mit Werbefunktionen.
  • Meta Pixel und Konvertierungen API.
  • TikTok, LinkedIn, Pinterest und X Pixel.
  • Heatmap- und Session-Replay-Tools.
  • Datenreinräume und Kundendatenplattformen.
  • SDKs für die mobile Attribution.
  • Anbieter für Anreicherung und Identitätsauflösung.
Wann aus einem Analytics-Ereignis eine regulierte Weitergabe wird
1
Erfassung. IP-Adresse, Geräte-ID, Cookie-ID oder Surfverhalten werden auf der Seite erfasst.
2
Übertragung. Das Ereignis wird an ein Pixel, ein SDK oder ein Werbenetzwerk gesendet.
3
Weiterverwendung. Der Anbieter nutzt die Daten für eigene Werbung, Profilbildung oder Anreicherung.
4
Einordnung. Die Weitergabe gilt als Sharing für kontextübergreifende verhaltensbasierte Werbung.
5
Pflicht. Der Opt-out-Mechanismus und Signale wie Global Privacy Control müssen sie unterdrücken.
Eine als Analytics bezeichnete Integration kann dennoch CPRA-Opt-out-Pflichten auslösen, sobald Daten an Dritte gehen.

Eine Person liest ein gedrucktes Dokument an einem Schreibtisch, neben einem Abschnitt darüber, was ein konformer Datenschutzhinweis offenlegen muss.

Auswirkungen auf Hinweise und Opt-out

Eine konforme Datenschutzerklärung sollte Kategorien personenbezogener Daten, Zwecke, Aufbewahrungsfristen oder -kriterien, Kategorien Dritter und Rechte beschreiben. Wenn Sie persönliche Daten verkaufen oder weitergeben, benötigen Sie einen „Do Not Sell or Share Meine persönlichen Daten“-Mechanismus. Unternehmen müssen bei Bedarf auch mit Opt-out-Präferenzsignalen umgehen, in vielen Zusammenhängen auch mit Global Privacy Control.

Begraben Sie dies nicht in einem Cookie-Banner. Cookie-Einwilligung, CCPA-Opt-outs und GDPR-Einwilligung sind verwandt, aber nicht identisch. Durch die Ablehnung der Weitergabe durch einen California-Verbraucher sollte die Offenlegung kontextübergreifender Verhaltenswerbung verhindert und nicht nur das Ausblenden eines Banners erfolgen.

CCPA vs. CPRA für datenschutzorientierte Analysen

Datenschutzorientierte Analysen reduzieren die CPRA-Gefährdung, indem sie kontextübergreifende Identifikatoren und die gemeinsame Nutzung von Werbetechnologien vermeiden. Ein sichererer Aufbau sieht so aus:

  • Keine Werbe-Cookies von Drittanbietern.
  • Keine Weitergabe von Ereignisdaten an Werbenetzwerke.
  • Keine dauerhaften Besucherprofile für Cross-Site-Targeting.
  • Aggregierte Berichte für Seitenaufrufe, Referrer, Kampagnen und Conversions.
  • Ereigniseigenschaften, die E-Mails, Namen, Konto-IDs und den genauen Standort vermeiden.
  • Ein klarer Aufbewahrungsplan.
  • Anbieterverträge, die die Zweitnutzung einschränken.

Dies bedeutet nicht, dass datenschutzorientierte Analysen vom CCPA ausgenommen sind. Dies bedeutet, dass die Compliance-Oberfläche kleiner und einfacher zu erklären ist.

Praktische Checkliste für die Überprüfung

Stellen Sie diese Fragen während einer CPRA-Überprüfung:

  1. Erhalten Analyse- oder Marketinganbieter personenbezogene Daten?
  2. Darf ein Anbieter diese Daten für seine eigenen Zwecke nutzen?
  3. Teilen Sie Daten für kontextübergreifende Verhaltenswerbung?
  4. Werden in den Hinweisen Analysen und Werbung getrennt beschrieben?
  5. Unterdrücken Opt-out-Optionen tatsächlich Pixel, SDK-Aufrufe und serverseitige Ereignisse?
  6. Sind sensible Datenfelder von Analyseereignissen ausgeschlossen?
  7. Werden Aufbewahrungsfristen dokumentiert und durchgesetzt?
  8. Können Sie Lösch- und Korrekturanfragen anbieterübergreifend berücksichtigen?

Die Lektion des CPRA ist einfach: Die Einhaltung der Datenschutzbestimmungen reicht jetzt bis in den Messstapel hinein. Wenn Analysedaten Menschen kontextübergreifend verfolgen können, handelt es sich nicht mehr nur um Berichte. Es handelt sich um eine regulierte Werbeinfrastruktur.

CPRA Überprüfungscheckliste

Überprüfen Sie Analysen und Marketing als separate Datenflüsse. Verkauf und Teilen sind nicht dasselbe: Verkauf kann einen Wertaustausch beinhalten, während Teilen speziell Offenlegungen für kontextübergreifende Verhaltenswerbung umfasst. In beiden Fällen kann eine Opt-out-Behandlung erforderlich sein, und gültige Opt-out-Präferenzsignale wie Global Privacy Control müssen bei Bedarf respektiert werden.

Dokumentieren Sie für jeden Anbieter, ob Daten nur zur Bereitstellung Ihres Dienstes verwendet werden, ob sie Werbung oder kundenübergreifende Datensätze speisen, ob vertrauliche Daten in URLs oder Ereignissen erscheinen können und ob Opt-outs sowohl Browserpixel als auch serverseitige Ereignisse unterdrücken.

Häufig gestellte Fragen

Wie hängt die CPRA mit dem CCPA zusammen?

Die CPRA hat den CCPA nicht durch ein eigenes Datenschutzgesetz ersetzt, sondern ihn geändert und erweitert. Kalifornische Regulierungsbehörden bezeichnen das aktuelle Gesetz laut dem California Attorney General inzwischen als den CCPA „in der durch die CPRA geänderten Fassung".

Welches neue Recht gab die CPRA den Verbrauchern, um falsche Daten zu korrigieren?

Die CPRA hat ein Berichtigungsrecht eingeführt, mit dem Verbraucher Unternehmen auffordern können, unrichtige personenbezogene Daten zu korrigieren. Es tritt neben die ursprünglichen CCPA-Rechte auf Auskunft, Löschung und Widerspruch gegen den Verkauf.

Wann traten die verschärften Anforderungen der CPRA in Kraft?

Die stärkeren Anforderungen der CPRA gelten seit 2023. Hinweise, Opt-out-Abläufe und Lieferantenverträge mussten ab diesem Zeitpunkt entsprechend angepasst sein.

Was unterscheidet Verkauf von Weitergabe (Sharing) im kalifornischen Datenschutzrecht?

Verkauf kann den Austausch personenbezogener Daten gegen Geld oder einen anderen Gegenwert umfassen, während Sharing gezielt Weitergaben für kontextübergreifende verhaltensbasierte Werbung erfasst, selbst wenn kein Geld fließt. Die CPRA hat das Widerspruchsrecht gegen Sharing als eigene Kategorie neben dem ursprünglichen CCPA-Widerspruch gegen den Verkauf eingeführt. Für beide kann ein funktionierender Opt-out-Mechanismus erforderlich sein.

Was zählt unter der CPRA als sensible personenbezogene Daten?

Dazu gehören unter anderem präziser Standort, rassische oder ethnische Herkunft, religiöse oder philosophische Überzeugungen, Gewerkschaftszugehörigkeit, genetische Daten, biometrische Daten, Gesundheitsdaten, sexuelles Verhalten oder sexuelle Orientierung sowie bestimmte Kontozugangsdaten. Verbraucher erhielten das Recht, Nutzung und Weitergabe dieser Kategorie einzuschränken. Analytics-Teams sollten sicherstellen, dass diese Felder nie in Ereignisdaten auftauchen.

Flowsery
Flowsery

Kostenlos testen

Echtzeit-Dashboard

Zielverfolgung

Cookie-freies Tracking

Zählt ein Analytics- oder Werbe-Pixel als Weitergabe personenbezogener Daten?

Ein Analytics- oder Werbe-Pixel kann als Weitergabe zählen, selbst wenn der Anbieter die Integration als Analytics vermarktet. Wenn eine Website Kennungen oder Ereignisdaten an ein Werbenetzwerk sendet, damit Anzeigen seitenübergreifend ausgespielt werden können, löst diese Weitergabe CPRA-Opt-out-Pflichten aus, unabhängig davon, wie das Tool genannt wird.

Was ist die California Privacy Protection Agency?

Die California Privacy Protection Agency, kurz CPPA, ist die von der CPRA geschaffene eigene Aufsichtsbehörde mit Regelsetzungs- und Durchsetzungsbefugnis. Sie hat außerdem Leitlinien veröffentlicht, darunter einen Enforcement Advisory aus 2024, der Datenminimierung als grundlegendes CCPA-Prinzip hervorhebt.

Was bedeutet Datenminimierung unter der CPRA?

Datenminimierung bedeutet, personenbezogene Daten nur so zu erheben, zu nutzen, aufzubewahren und weiterzugeben, wie es für die offengelegten Zwecke angemessen und verhältnismäßig notwendig ist. Die CPPA betont, dass dies ein grundlegendes Prinzip des CCPA in seiner geänderten Fassung ist, keine optionale Best Practice.

Müssen Unternehmen Global-Privacy-Control-Signale respektieren?

Unternehmen müssen Opt-out-Präferenzsignale dort verarbeiten, wo dies vorgeschrieben ist, und Global Privacy Control ist eines der Signale, die in vielen Kontexten gelten. Ein gültiges Signal sollte genauso behandelt werden wie ein Klick auf einen Link „Do Not Sell or Share My Personal Information".

Ein Cookie-Banner allein reicht nicht aus. Cookie-Consent, CCPA-Opt-outs und GDPR-Consent hängen zusammen, sind aber nicht identisch, und der Opt-out eines kalifornischen Verbrauchers gegen Sharing muss kontextübergreifende verhaltensbasierte Werbeweitergaben stoppen, nicht nur ein Banner ausblenden.

War dieser Artikel hilfreich?

Teilen Sie uns Ihre Meinung mit!

Sieh uns öfter bei Google

Ein Klick macht Flowsery zu einer bevorzugten Quelle. Unsere Artikel stehen dann weiter oben in deinen Top-Meldungen, im KI-Modus und in den KI-Übersichten.

Bevor Sie gehen...

Flowsery

Flowsery

Umsatzorientierte Analysen für Ihre Website

Verfolgen Sie jeden Besucher, jede Quelle und jede Conversion in Echtzeit. Einfach, leistungsstark und komplett ohne Cookies.

Echtzeit-Dashboard

Zielverfolgung

Cookie-freies Tracking

Verwandte Artikel