TL;DR, Kurzantwort
7 Min. LesezeitDer CPRA hat den CCPA erheblich gestärkt, indem er Datenminimierungsanforderungen, den Schutz sensibler Daten, erweiterte Opt-out-Rechte und eine spezielle Durchsetzungsbehörde hinzugefügt hat.
Dieser Überblick ordnet das Thema CCPA vs CPRA Unterschiede verständlich ein. Zwei Namen, ein Gesetz: Der CPRA hat den CCPA geändert und erweitert, statt ihn zu ersetzen, und genau das entscheidet, welche Pflichten heute gelten.
Die Formulierung „CCPA vs. CPRA“ führt etwas in die Irre, denn der CPRA hat den CCPA nicht durch ein eigenes Datenschutzgesetz ersetzt. Er hat ihn geändert und erweitert. California-Regulierungsbehörden bezeichnen das Gesetz mittlerweile allgemein als CCPA „in der durch CPRA geänderten Fassung“, wie der California Generalstaatsanwalt erklärt.
Für Unternehmen ist die praktische Frage nicht, welches Akronym sie verwenden sollen. Es geht darum, ob Ihre Mitteilungen, Opt-out-Abläufe, Analysetools, Werbepixel, Datenaufbewahrungsregeln und Lieferantenverträge die strengeren Post-CPRA-Anforderungen widerspiegeln, die ab 2023 gelten.
Was der ursprüngliche CCPA geschaffen hat
Der CCPA gewährt California Verbrauchern Rechte an personenbezogenen Daten, die von den erfassten Unternehmen erfasst werden. Zu den Kernrechten gehören:
- Wissen, welche persönlichen Daten ein Unternehmen sammelt, verwendet, weitergibt oder verkauft.
- Löschung personenbezogener Daten, vorbehaltlich Ausnahmen.
- Den Verkauf personenbezogener Daten ablehnen.
- Nichtdiskriminierung bei der Ausübung von Datenschutzrechten.
Das ursprüngliche Gesetz war bereits weit gefasst, da „personenbezogene Daten“ Identifikatoren, Internetaktivitäten, Geolokalisierung, Schlussfolgerungen und Informationen umfassen, die mit einem Haushalt oder Verbraucher verknüpft oder vernünftigerweise damit verknüpft werden können.
Für Analyse- und Werbeteams war das wichtigste CCPA-Problem das Konzept des „Verkaufs“. Viele Unternehmen gingen davon aus, dass der Verkauf den Austausch von Daten gegen Geld bedeutete. Die Definition von California war umfassender und erfasste einige wertvolle Berücksichtigungsmöglichkeiten.
- Wissen, welche personenbezogenen Daten erhoben, genutzt, weitergegeben oder verkauft werden
- Löschung personenbezogener Daten, vorbehaltlich Ausnahmen
- Widerspruch gegen den Verkauf personenbezogener Daten
- Keine Benachteiligung bei Ausübung der Datenschutzrechte
- Widerspruch gegen die Weitergabe für kontextübergreifende verhaltensbasierte Werbung
- Einschränkung der Nutzung sensibler personenbezogener Daten
- Berichtigung unrichtiger personenbezogener Daten
- Datenminimierung entsprechend den offengelegten Zwecken
- Durchsetzung durch die California Privacy Protection Agency
Was sich durch CPRA geändert hat
Der CPRA hat das Gesetz in mehrfacher Hinsicht erweitert, die für Webanalyse und Marketing von Bedeutung ist.
Die Weitergabe wurde zu einer eigenen regulierten Aktivität. Der CPRA fügte das Recht hinzu, die „Weitergabe“ personenbezogener Daten für kontextübergreifende Verhaltenswerbung abzulehnen. Dies ist auch dann wichtig, wenn kein Geld den Besitzer wechselt. Wenn eine Website Identifikatoren oder Ereignisdaten an ein Werbenetzwerk sendet, damit Anzeigen auf verschiedenen Websites gezielt geschaltet werden können, kann dies zu Opt-out-Pflichten führen.
Sensible personenbezogene Daten wurden zu einer Sonderkategorie. Verbraucher erhielten das Recht, die Nutzung und Offenlegung sensibler personenbezogener Daten einzuschränken. Zu den sensiblen Informationen gehören Kategorien wie genaue Geolokalisierung, Rasse oder ethnische Herkunft, religiöse oder philosophische Überzeugungen, Gewerkschaftszugehörigkeit, genetische Daten, biometrische Informationen, Gesundheitsinformationen, Sexualleben oder sexuelle Orientierung sowie bestimmte Kontodaten.
Korrekturrechte wurden hinzugefügt. Verbraucher können Unternehmen auffordern, unrichtige personenbezogene Daten zu korrigieren.
Datenminimierung wurde expliziter. Die California Privacy Protection Agency hat betont, dass die Datenminimierung ein grundlegendes CCPA-Prinzip ist, auch in ihrer 2024-Durchsetzungsempfehlung. Unternehmen sollten personenbezogene Daten nur dann erfassen, verwenden, speichern und weitergeben, wenn dies für die offengelegten Zwecke angemessen und verhältnismäßig ist.
Eine eigene Behörde wurde gegründet. Der CPRA richtete die California Privacy Protection Agency (CPPA) mit der Befugnis zur Regelsetzung und Durchsetzung ein (Seite mit den CPPA-Vorschriften).

Warum sich Analyseteams darum kümmern sollten
Ein Standard-Analyse-Setup kann personenbezogene Daten gemäß California-Gesetz umfassen. IP-Adresse, Gerätekennungen, Cookie-IDs, mobile Werbe-IDs, Surfverhalten, Seiten-URLs, Verweisdaten und abgeleitete Interessen können alle relevant sein.
Das größte Risiko besteht nicht in der einfachen Messung durch Erstanbieter. Es sendet Analyseereignisse an Dritte, die die Daten für ihre eigene Werbung, Profilerstellung, Produktverbesserung oder Datenanreicherung verwenden. Unter CPRA kann dies „Teilen“ sein, selbst wenn der Anbieter die Integrationsanalyse aufruft.
Flowsery
Kostenlos testen
Echtzeit-Dashboard
Zielverfolgung
Cookie-freies Tracking
Sehen Sie sich diese Tools sorgfältig an:
- Google Analytics mit Werbefunktionen.
- Meta Pixel und Konvertierungen API.
- TikTok, LinkedIn, Pinterest und X Pixel.
- Heatmap- und Session-Replay-Tools.
- Datenreinräume und Kundendatenplattformen.
- SDKs für die mobile Attribution.
- Anbieter für Anreicherung und Identitätsauflösung.

Auswirkungen auf Hinweise und Opt-out
Eine konforme Datenschutzerklärung sollte Kategorien personenbezogener Daten, Zwecke, Aufbewahrungsfristen oder -kriterien, Kategorien Dritter und Rechte beschreiben. Wenn Sie persönliche Daten verkaufen oder weitergeben, benötigen Sie einen „Do Not Sell or Share Meine persönlichen Daten“-Mechanismus. Unternehmen müssen bei Bedarf auch mit Opt-out-Präferenzsignalen umgehen, in vielen Zusammenhängen auch mit Global Privacy Control.
Begraben Sie dies nicht in einem Cookie-Banner. Cookie-Einwilligung, CCPA-Opt-outs und GDPR-Einwilligung sind verwandt, aber nicht identisch. Durch die Ablehnung der Weitergabe durch einen California-Verbraucher sollte die Offenlegung kontextübergreifender Verhaltenswerbung verhindert und nicht nur das Ausblenden eines Banners erfolgen.
CCPA vs. CPRA für datenschutzorientierte Analysen
Datenschutzorientierte Analysen reduzieren die CPRA-Gefährdung, indem sie kontextübergreifende Identifikatoren und die gemeinsame Nutzung von Werbetechnologien vermeiden. Ein sichererer Aufbau sieht so aus:
- Keine Werbe-Cookies von Drittanbietern.
- Keine Weitergabe von Ereignisdaten an Werbenetzwerke.
- Keine dauerhaften Besucherprofile für Cross-Site-Targeting.
- Aggregierte Berichte für Seitenaufrufe, Referrer, Kampagnen und Conversions.
- Ereigniseigenschaften, die E-Mails, Namen, Konto-IDs und den genauen Standort vermeiden.
- Ein klarer Aufbewahrungsplan.
- Anbieterverträge, die die Zweitnutzung einschränken.
Dies bedeutet nicht, dass datenschutzorientierte Analysen vom CCPA ausgenommen sind. Dies bedeutet, dass die Compliance-Oberfläche kleiner und einfacher zu erklären ist.
Praktische Checkliste für die Überprüfung
Stellen Sie diese Fragen während einer CPRA-Überprüfung:
- Erhalten Analyse- oder Marketinganbieter personenbezogene Daten?
- Darf ein Anbieter diese Daten für seine eigenen Zwecke nutzen?
- Teilen Sie Daten für kontextübergreifende Verhaltenswerbung?
- Werden in den Hinweisen Analysen und Werbung getrennt beschrieben?
- Unterdrücken Opt-out-Optionen tatsächlich Pixel, SDK-Aufrufe und serverseitige Ereignisse?
- Sind sensible Datenfelder von Analyseereignissen ausgeschlossen?
- Werden Aufbewahrungsfristen dokumentiert und durchgesetzt?
- Können Sie Lösch- und Korrekturanfragen anbieterübergreifend berücksichtigen?
Die Lektion des CPRA ist einfach: Die Einhaltung der Datenschutzbestimmungen reicht jetzt bis in den Messstapel hinein. Wenn Analysedaten Menschen kontextübergreifend verfolgen können, handelt es sich nicht mehr nur um Berichte. Es handelt sich um eine regulierte Werbeinfrastruktur.
CPRA Überprüfungscheckliste
Überprüfen Sie Analysen und Marketing als separate Datenflüsse. Verkauf und Teilen sind nicht dasselbe: Verkauf kann einen Wertaustausch beinhalten, während Teilen speziell Offenlegungen für kontextübergreifende Verhaltenswerbung umfasst. In beiden Fällen kann eine Opt-out-Behandlung erforderlich sein, und gültige Opt-out-Präferenzsignale wie Global Privacy Control müssen bei Bedarf respektiert werden.
Dokumentieren Sie für jeden Anbieter, ob Daten nur zur Bereitstellung Ihres Dienstes verwendet werden, ob sie Werbung oder kundenübergreifende Datensätze speisen, ob vertrauliche Daten in URLs oder Ereignissen erscheinen können und ob Opt-outs sowohl Browserpixel als auch serverseitige Ereignisse unterdrücken.
Häufig gestellte Fragen
Wie hängt die CPRA mit dem CCPA zusammen?
Die CPRA hat den CCPA nicht durch ein eigenes Datenschutzgesetz ersetzt, sondern ihn geändert und erweitert. Kalifornische Regulierungsbehörden bezeichnen das aktuelle Gesetz laut dem California Attorney General inzwischen als den CCPA „in der durch die CPRA geänderten Fassung".
Welches neue Recht gab die CPRA den Verbrauchern, um falsche Daten zu korrigieren?
Die CPRA hat ein Berichtigungsrecht eingeführt, mit dem Verbraucher Unternehmen auffordern können, unrichtige personenbezogene Daten zu korrigieren. Es tritt neben die ursprünglichen CCPA-Rechte auf Auskunft, Löschung und Widerspruch gegen den Verkauf.
Wann traten die verschärften Anforderungen der CPRA in Kraft?
Die stärkeren Anforderungen der CPRA gelten seit 2023. Hinweise, Opt-out-Abläufe und Lieferantenverträge mussten ab diesem Zeitpunkt entsprechend angepasst sein.
Was unterscheidet Verkauf von Weitergabe (Sharing) im kalifornischen Datenschutzrecht?
Verkauf kann den Austausch personenbezogener Daten gegen Geld oder einen anderen Gegenwert umfassen, während Sharing gezielt Weitergaben für kontextübergreifende verhaltensbasierte Werbung erfasst, selbst wenn kein Geld fließt. Die CPRA hat das Widerspruchsrecht gegen Sharing als eigene Kategorie neben dem ursprünglichen CCPA-Widerspruch gegen den Verkauf eingeführt. Für beide kann ein funktionierender Opt-out-Mechanismus erforderlich sein.
Was zählt unter der CPRA als sensible personenbezogene Daten?
Dazu gehören unter anderem präziser Standort, rassische oder ethnische Herkunft, religiöse oder philosophische Überzeugungen, Gewerkschaftszugehörigkeit, genetische Daten, biometrische Daten, Gesundheitsdaten, sexuelles Verhalten oder sexuelle Orientierung sowie bestimmte Kontozugangsdaten. Verbraucher erhielten das Recht, Nutzung und Weitergabe dieser Kategorie einzuschränken. Analytics-Teams sollten sicherstellen, dass diese Felder nie in Ereignisdaten auftauchen.
Flowsery
Kostenlos testen
Echtzeit-Dashboard
Zielverfolgung
Cookie-freies Tracking
Zählt ein Analytics- oder Werbe-Pixel als Weitergabe personenbezogener Daten?
Ein Analytics- oder Werbe-Pixel kann als Weitergabe zählen, selbst wenn der Anbieter die Integration als Analytics vermarktet. Wenn eine Website Kennungen oder Ereignisdaten an ein Werbenetzwerk sendet, damit Anzeigen seitenübergreifend ausgespielt werden können, löst diese Weitergabe CPRA-Opt-out-Pflichten aus, unabhängig davon, wie das Tool genannt wird.
Was ist die California Privacy Protection Agency?
Die California Privacy Protection Agency, kurz CPPA, ist die von der CPRA geschaffene eigene Aufsichtsbehörde mit Regelsetzungs- und Durchsetzungsbefugnis. Sie hat außerdem Leitlinien veröffentlicht, darunter einen Enforcement Advisory aus 2024, der Datenminimierung als grundlegendes CCPA-Prinzip hervorhebt.
Was bedeutet Datenminimierung unter der CPRA?
Datenminimierung bedeutet, personenbezogene Daten nur so zu erheben, zu nutzen, aufzubewahren und weiterzugeben, wie es für die offengelegten Zwecke angemessen und verhältnismäßig notwendig ist. Die CPPA betont, dass dies ein grundlegendes Prinzip des CCPA in seiner geänderten Fassung ist, keine optionale Best Practice.
Müssen Unternehmen Global-Privacy-Control-Signale respektieren?
Unternehmen müssen Opt-out-Präferenzsignale dort verarbeiten, wo dies vorgeschrieben ist, und Global Privacy Control ist eines der Signale, die in vielen Kontexten gelten. Ein gültiges Signal sollte genauso behandelt werden wie ein Klick auf einen Link „Do Not Sell or Share My Personal Information".
Reicht ein Cookie-Consent-Banner aus, um die CPRA-Opt-out-Anforderungen zu erfüllen?
Ein Cookie-Banner allein reicht nicht aus. Cookie-Consent, CCPA-Opt-outs und GDPR-Consent hängen zusammen, sind aber nicht identisch, und der Opt-out eines kalifornischen Verbrauchers gegen Sharing muss kontextübergreifende verhaltensbasierte Werbeweitergaben stoppen, nicht nur ein Banner ausblenden.
War dieser Artikel hilfreich?
Teilen Sie uns Ihre Meinung mit!
Sieh uns öfter bei Google
Ein Klick macht Flowsery zu einer bevorzugten Quelle. Unsere Artikel stehen dann weiter oben in deinen Top-Meldungen, im KI-Modus und in den KI-Übersichten.
Bevor Sie gehen...
Flowsery
Umsatzorientierte Analysen für Ihre Website
Verfolgen Sie jeden Besucher, jede Quelle und jede Conversion in Echtzeit. Einfach, leistungsstark und komplett ohne Cookies.
Echtzeit-Dashboard
Zielverfolgung
Cookie-freies Tracking
Verwandte Artikel


Ein praktischer Leitfaden zu Ihre Datenschutzrechte gemäß CCPA
Wissen, löschen, berichtigen, Verkauf ablehnen, sensible Daten begrenzen: Die CCPA Datenschutzrechte für Verbraucher und ihr Unterschied zur DSGVO.


Ein praktischer Leitfaden zu Verbot gezielter Werbung
Nicht gegen Marketing, sondern gegen Überwachungsinfrastruktur: Was ein Verbot gezielter Werbung treffen würde und wie Messung trotzdem funktioniert.


Ein praktischer Leitfaden zu CCPA Compliance und Webanalyse
Identifikatoren, Gerätedaten und Ereignisverläufe können personenbezogen sein: Was CCPA Compliance und Webanalyse praktisch voneinander verlangen.

