TL;DR, Kurzantwort
8 Min. LesezeitDer GDPR ist präskriptiv und schränkt die Verarbeitung im Voraus ein, während der CCPA Verbraucher durch Opt-out-Rechte stärkt. Das Verständnis dieser Unterschiede ist für Organisationen, die in beiden Gerichtsbarkeiten tätig sind, von entscheidender Bedeutung.
Hier wird das Thema CCPA vs DSGVO mit praktischen Beispielen erklärt. Kein Wettbewerb darüber, welches Gesetz strenger ist: CCPA vs GDPR ändert vor allem, wie Sie personenbezogene Daten sammeln, verwenden, weitergeben und erklären müssen.
CCPA vs. GDPR ist kein Wettbewerb darüber, welches Gesetz in jeder Situation „strenger“ ist. Die bessere Frage ist, wie jedes Gesetz die Art und Weise verändert, wie Sie personenbezogene Daten sammeln, verwenden, weitergeben und erklären.
Für Analyseteams ist der Unterschied wichtig. Ein Setup, das unter dem Opt-out-Modell von
Der Kernunterschied
Der GDPR basiert auf rechtmäßiger Verarbeitung. Vor der Verarbeitung personenbezogener Daten benötigt eine Organisation eine Rechtsgrundlage wie Einwilligung, Vertrag, rechtliche Verpflichtung, lebenswichtige Interessen, öffentliche Aufgabe oder berechtigte Interessen. Es muss außerdem Grundsätzen wie Zweckbindung, Datenminimierung, Genauigkeit, Speicherbeschränkung, Integrität, Vertraulichkeit und Rechenschaftspflicht folgen (GDPR Artikel 5 und Artikel 6).
Das California Consumer Privacy Act, geändert durch das CPRA, gewährt California-Bürgern Rechte an personenbezogenen Daten, die von betroffenen Unternehmen erfasst werden. Der California Generalstaatsanwalt fasst Rechte zusammen, einschließlich Zugriff, Löschung, Berichtigung, Ablehnung des Verkaufs oder der Weitergabe sowie Einschränkung der Nutzung und Offenlegung sensibler personenbezogener Daten (California AG CCPA Seite).
Kurz gesagt: GDPR fragt: „Was ermöglicht diese Verarbeitung?“ CCPA stellt oft die Frage: „Welche Rechte und Mitteilungen müssen Verbraucher erhalten, und können sie den Verkauf oder die Weitergabe ablehnen?“

Umfang und Anwendbarkeit
Der GDPR kann für Organisationen außerhalb des EU gelten, wenn sie Personen im EU Waren oder Dienstleistungen anbieten oder deren Verhalten im EU überwachen. Es ist nicht auf große Unternehmen beschränkt. Ein kleines SaaS-Unternehmen kann unter GDPR fallen, wenn es absichtlich EU-Benutzer bedient.
Der CCPA gilt für gewinnorientierte Unternehmen, die in California Geschäfte tätigen und die gesetzlichen Schwellenwerte erfüllen. Für 2025 gibt das CPPA einen inflationsbereinigten jährlichen Bruttoumsatzschwellenwert von 26.625.000 US-Dollar an. Weitere Schwellenwerte umfassen den Kauf, Verkauf oder die Weitergabe personenbezogener Daten von 100.000 oder mehr Einwohnern oder Haushalten von California oder die Erzielung von 50 % oder mehr des Jahresumsatzes aus dem Verkauf personenbezogener Daten von Einwohnern von California. Gemeinnützige Organisationen und Regierungsbehörden fallen im Allgemeinen nicht in den Geltungsbereich.
Dieser Unterschied ist für kleine Unternehmen wichtig. Ein Startup mit EU-Kunden benötigt möglicherweise GDPR-Konformität, auch wenn diese weit unter den CCPA-Schwellenwerten liegt.
- Sie Personen in der EU Waren oder Dienstleistungen anbieten
- Sie das Verhalten von Personen in der EU beobachten
- Keine Mindestgröße oder Umsatzschwelle für Unternehmen gilt
- Jährlicher Bruttoumsatz über 26.625.000 $
- Kauf, Verkauf oder Weitergabe von Daten von 100.000 oder mehr kalifornischen Einwohnern oder Haushalten
- 50 % oder mehr des Umsatzes stammen aus dem Verkauf personenbezogener Daten kalifornischer Einwohner
Persönliche Daten vs. persönliche Informationen
Beide Gesetze definieren erfasste Daten weit gefasst. Unter personenbezogenen Daten versteht man im Sinne der GDPR Informationen, die sich auf eine identifizierte oder identifizierbare Person beziehen. Online-Kennungen können qualifiziert sein, einschließlich Cookie-IDs und Gerätekennungen.
Der CCPA verwendet „personenbezogene Daten“ und umfasst Informationen, die einen Verbraucher oder Haushalt identifizieren, sich auf ihn beziehen, ihn beschreiben oder vernünftigerweise mit ihm in Verbindung gebracht werden könnten. Die California AG listet Beispiele wie Internet-Browserverlauf, Geolokalisierungsdaten, Fingerabdrücke und Schlussfolgerungen auf, die ein Profil erstellen.
Für die Analyse bedeutet dies, dass die Aussage „Wir sammeln keine Namen“ nicht ausreicht. Client-IDs, Cookie-IDs, Werbe-IDs, IP-abgeleitete Standorte, Ereignisverläufe und Schlussfolgerungen auf Haushaltsebene können alle von Bedeutung sein.
Einwilligung, Opt-Out und Cookies
Das GDPR erfordert nicht immer eine Einwilligung für jede Verarbeitungsaktivität, aber die Einwilligung ist für viele Analyse- und Werbepraktiken von zentraler Bedeutung. In Europa stammen die Cookie-Regeln aus dem ePrivacy-Rahmenwerk, wie es von den Mitgliedsstaaten umgesetzt wird. Nicht unbedingt erforderliche Cookies und ähnliche Tracking-Technologien bedürfen der vorherigen Zustimmung.
Eine gültige GDPR-Einwilligung muss freiwillig, spezifisch, informiert und eindeutig erfolgen und die Menschen müssen die Möglichkeit haben, sie zu widerrufen. Der EDPB erklärt, dass die Einwilligung eine echte freie Wahl, ausreichende Informationen und eine klare positive Handlung ohne vorab angekreuzte Kästchen erfordert (EDPB-Einwilligungsleitfaden).
Flowsery
Kostenlos testen
Echtzeit-Dashboard
Zielverfolgung
Cookie-freies Tracking
Der CCPA konzentriert sich stärker auf Opt-out-Rechte für Verkauf und Weitergabe, einschließlich kontextübergreifender Verhaltenswerbung. Unternehmen müssen klare Hinweise geben und gegebenenfalls Opt-out-Signale wie Global Privacy Control berücksichtigen. Die Einwilligung ist besonders wichtig für Minderjährige und einige sensible Zwecke, aber die Standardstruktur ist nicht identisch mit der GDPR-Cookie-Einwilligung.
Sensible Daten
Das GDPR verbietet die Verarbeitung besonderer Kategorien personenbezogener Daten, es sei denn, es gilt eine Ausnahme gemäß Artikel 9. Zu den besonderen Kategorien gehören Daten, aus denen die rassische oder ethnische Herkunft, politische Meinungen, religiöse oder philosophische Überzeugungen, die Gewerkschaftszugehörigkeit hervorgehen, genetische Daten, biometrische Daten zur Identifizierung, Gesundheitsdaten sowie Daten zum Sexualleben oder zur sexuellen Orientierung.
Der CCPA gibt Verbrauchern das Recht, die Nutzung und Offenlegung sensibler persönlicher Daten einzuschränken. Die California AG listet Beispiele auf, darunter staatliche Identifikatoren, Kontoanmeldeinformationen, genaue Geolokalisierung, Kommunikationsinhalte, genetische Daten, biometrische Informationen, Gesundheitsinformationen, Sexualleben oder sexuelle Orientierung sowie bestimmte rassische, religiöse, philosophische oder gewerkschaftliche Informationen.
Analyseteams sollten mit dem Seitenkontext vorsichtig sein. Eine URL, ein Suchbegriff oder ein Ereignisname kann vertrauliche Informationen preisgeben, selbst wenn kein Formular gesendet wird.
Durchsetzung und Strafen
GDPR Strafen können bei schwersten Verstößen bis zu 20 Millionen Euro oder 4 % des weltweiten Jahresumsatzes betragen, je nachdem, welcher Betrag höher ist. Aufsichtsbehörden können außerdem Änderungen der Verarbeitung anordnen, Übermittlungen aussetzen und Compliance-Maßnahmen verlangen.
Das CCPA wird von California Behörden durchgesetzt, darunter der California Privacy Protection Agency und dem Generalstaatsanwalt. Es beinhaltet auch ein eingeschränktes privates Klagerecht für bestimmte Datenschutzverletzungen. Das Betriebsrisiko besteht nicht nur aus Bußgeldern; Dazu gehören Vollstreckungsanordnungen, Vertragsbruch und Vertrauensverlust.
- Aufsichtsbehörden in jedem Mitgliedstaat
- Bußgelder bis zu 20 Millionen Euro oder 4 % des weltweiten Jahresumsatzes
- Kann Änderungen der Verarbeitung anordnen oder Übermittlungen aussetzen
- California Privacy Protection Agency und der Attorney General
- Eingeschränktes privates Klagerecht bei bestimmten Datenschutzverletzungen
- Das Risiko umfasst auch Durchsetzungsanordnungen und Vertragsstörungen, nicht nur Bußgelder

Internationale Datenübertragungen
Der GDPR unterliegt detaillierten Beschränkungen für die Übertragung personenbezogener Daten außerhalb des EEA. Übertragungen können auf Angemessenheitsbeschlüssen, Standardvertragsklauseln, verbindlichen Unternehmensregeln oder spezifischen Ausnahmeregelungen beruhen. Die Europäische Kommission erklärt, dass eine Angemessenheitsentscheidung den Datenfluss ohne weitere Schutzmaßnahmen ermöglicht, während für andere Übertragungen zusätzliche Mechanismen erforderlich sind (Leitlinien für die Übertragung der Europäischen Kommission).
Für den CCPA gibt es kein gleichwertiges grenzüberschreitendes Transfersystem. Aus diesem Grund können in den USA ansässige Analyseanbieter ein viel größeres Problem für die EU-Konformität darstellen als für die California-Konformität.
Analytics-Checkliste für beide Gesetze
Verwenden Sie den strengeren praktischen Standard, wenn ein Setup beide Regionen bedient: Vermeiden Sie Cookies und dauerhafte Identifikatoren, es sei denn, sie werden wirklich benötigt, senden Sie keine personenbezogenen Daten in URLs oder benutzerdefinierten Eigenschaften, stellen Sie klare Hinweise bereit, respektieren Sie Opt-out- und Einwilligungsoptionen vor dem Laden von Marketing-Tags, trennen Sie aggregierte Analysen von Werbesystemen, überprüfen Sie Anbieterverträge und halten Sie die Aufbewahrungsfristen verhältnismäßig.
Die sicherste Analysearchitektur ist standardmäßig datenminimiert. Wenn Sie Geschäftsfragen mit aggregierten, cookielosen First-Party-Messungen beantworten können, reduzieren Sie die Reibung sowohl GDPR als auch CCPA, anstatt zwei separate Compliance-Maschinen aufzubauen.
Checkliste für Dual-Regime-Analysen
Überprüfen Sie für California, ob CCPA gilt, einschließlich der aktualisierten CPPA-Grenze [26.625.000 US-Dollar Jahresbruttoumsatz, gültig ab 1. Januar 2025] (https://cppa.ca.gov/regulations/cpi_adjustment.html), und überprüfen Sie Verkauf, Weitergabe, vertrauliche Daten, Hinweise, Opt-out-Links und Global Privacy Control-Handhabung.
Für Europa prüfen Sie die Rechtsgrundlage, die ePrivacy-Einwilligung oder -Befreiung, internationale Übermittlungen, Verarbeitungsbedingungen und Aufbewahrung. Ein gemeinsames Analyse-Setup sollte dem strengeren praktischen Standard folgen: Ereignisdaten minimieren, Werbekennungen vermeiden, persönliche Daten aus URLs fernhalten, Entscheidungen berücksichtigen, bevor Tags ausgelöst werden, und nur die Geschäftsergebnisse abgleichen, die Sie tatsächlich benötigen.
Häufig gestellte Fragen
Gilt die DSGVO für ein Unternehmen ohne physische Präsenz in der EU?
Ja, wenn es Personen in der EU Waren oder Dienstleistungen anbietet oder deren Verhalten beobachtet. Eine physische Präsenz spielt keine Rolle, entscheidend ist nur, ob das Unternehmen gezielt Nutzer in der EU bedient. Ein kleines SaaS-Unternehmen kann so unter die DSGVO fallen, selbst wenn es weit unter jeder CCPA-Schwelle bleibt.
Was passiert, wenn mein Unternehmen unter der CCPA-Umsatzschwelle liegt, aber Kunden in der EU bedient?
Wer unter der CCPA-Umsatzschwelle liegt, ist damit nicht von DSGVO-Pflichten befreit, denn die CCPA-Schwellenwerte haben keinen Einfluss auf die Anwendbarkeit der DSGVO. Die Umsatzschwelle von 26.625.000 $, der Test bei 100.000 Einwohnern und der Test bei 50 % Umsatz aus dem Verkauf von Daten gelten nur für die CCPA. Ein Startup mit EU-Kunden kann DSGVO-pflichtig sein, obwohl es weit unter allen drei CCPA-Werten liegt.
Flowsery
Kostenlos testen
Echtzeit-Dashboard
Zielverfolgung
Cookie-freies Tracking
Kann eine gemeinnützige Organisation unter die CCPA fallen?
Gemeinnützige Organisationen und Behörden liegen grundsätzlich außerhalb des CCPA-Anwendungsbereichs. Die DSGVO kennt diese Ausnahme nicht; sie gilt danach, ob eine Organisation personenbezogene Daten im Zusammenhang mit dem Anbieten von Waren oder Dienstleistungen in der EU verarbeitet. Eine gemeinnützige Organisation, die in Europa tätig ist, kann also trotz der CCPA-Ausnahme DSGVO-pflichtig sein.
Reicht es, Namen aus Analysedaten zu entfernen, um DSGVO und CCPA zu erfüllen?
Nicht allein dadurch. Beide Gesetze definieren erfasste Daten weit genug, um Cookie-IDs, Geräte-Kennungen, aus IP-Adressen abgeleitete Standorte und Rückschlüsse auf Haushaltsebene einzuschließen. Client-IDs und Ereignisverläufe können eine Person oder einen Haushalt identifizieren, auch ohne dass ein Name angehängt ist.
Ist bei der DSGVO für jedes Cookie eine Einwilligung nötig?
Nicht für jede Verarbeitungstätigkeit, aber nicht essenzielle Cookies und ähnliche Tracking-Technologien erfordern nach dem ePrivacy-Rahmen eine vorherige Einwilligung. Eine gültige Einwilligung muss freiwillig, spezifisch, informiert und eindeutig sein, mit einer klaren aktiven Handlung und ohne vorangekreuzte Kästchen. Die CCPA setzt standardmäßig anders an und stützt sich stärker auf Opt-out-Rechte und Signale wie Global Privacy Control.
Was gilt bei der CCPA als sensible Daten, obwohl es nicht offensichtlich ist?
Die Liste des California AG umfasst genaue Standortdaten, Kontozugangsdaten, Inhalte von Kommunikation sowie genetische oder biometrische Informationen, dazu Gesundheits-, Rassen-, Religions- und Gewerkschaftsdaten. Eine URL, ein Suchbegriff oder ein Ereignisname kann solche Informationen tragen, selbst wenn kein Formular abgeschickt wird. Deshalb lohnt es sich, den Seitenkontext getrennt von Formularfeldern zu prüfen.
Wie hoch können DSGVO-Bußgelder tatsächlich ausfallen?
Bis zu 20 Millionen Euro oder 4 % des weltweiten Jahresumsatzes, je nachdem, welcher Betrag höher ist, bei den schwersten Verstößen. Aufsichtsbehörden können zusätzlich zu einem Bußgeld Änderungen der Verarbeitung anordnen oder Übermittlungen aussetzen. Die CCPA-Durchsetzung funktioniert anders und konzentriert sich auf die California Privacy Protection Agency, den Attorney General und ein eingeschränktes privates Klagerecht bei bestimmten Datenschutzverletzungen.
Gibt die CCPA Verbrauchern ein allgemeines Klagerecht bei Datenschutzverstößen?
Nicht generell. Das private Klagerecht der CCPA beschränkt sich auf bestimmte Datenschutzverletzungen, nicht auf Verstöße gegen das Gesetz insgesamt. Die Durchsetzung liegt meist bei der California Privacy Protection Agency und dem Attorney General.
Warum bergen US-Analytics-Anbieter für die DSGVO ein größeres Risiko als für die CCPA?
Die CCPA kennt kein Äquivalent zum grenzüberschreitenden Übermittlungsregime der DSGVO, sodass die Übertragung von Daten an einen US-Anbieter nach der CCPA keine vergleichbare Pflicht auslöst. Nach der DSGVO benötigen Übermittlungen außerhalb des EWR eine Grundlage wie einen Angemessenheitsbeschluss, Standardvertragsklauseln, verbindliche interne Vorschriften oder eine spezifische Ausnahme. Diese Lücke erklärt, warum dieselbe Anbieter-Konfiguration für Kalifornien ausreichen und für Europa dennoch unvollständig sein kann.
Wie senkt man am einfachsten sowohl das DSGVO- als auch das CCPA-Risiko in einem Analytics-Setup?
Überall den strengeren praktischen Maßstab anwenden: Ereignisdaten minimieren, Werbe-Kennungen vermeiden, personenbezogene Daten aus URLs heraushalten und Opt-out- sowie Einwilligungsentscheidungen beachten, bevor Tags feuern. Aggregierte, cookielose Messung auf First-Party-Basis beantwortet die meisten Geschäftsfragen, ohne zwei getrennte Compliance-Systeme aufzubauen. Dieser Ansatz senkt die Reibung bei beiden Gesetzen, statt sie als konkurrierende Anforderungen zu behandeln.
War dieser Artikel hilfreich?
Teilen Sie uns Ihre Meinung mit!
Sieh uns öfter bei Google
Ein Klick macht Flowsery zu einer bevorzugten Quelle. Unsere Artikel stehen dann weiter oben in deinen Top-Meldungen, im KI-Modus und in den KI-Übersichten.
Bevor Sie gehen...
Flowsery
Umsatzorientierte Analysen für Ihre Website
Verfolgen Sie jeden Besucher, jede Quelle und jede Conversion in Echtzeit. Einfach, leistungsstark und komplett ohne Cookies.
Echtzeit-Dashboard
Zielverfolgung
Cookie-freies Tracking
Verwandte Artikel


Ein praktischer Leitfaden zu CCPA Compliance und Webanalyse
Identifikatoren, Gerätedaten und Ereignisverläufe können personenbezogen sein: Was CCPA Compliance und Webanalyse praktisch voneinander verlangen.


Wichtige Fakten - DSGVO-Bußgelder erklärt
20 Millionen Euro sind der Deckel, nicht der Preis: Wie Behörden GDPR Bußgelder bemessen, wofür sie verhängt werden und welche Kontrollen Risiko senken.


Wichtige Fakten - Datenschutzmanagement-Software
Consent Manager, Datenkarte, DSAR-Portal, Anbieterrisiko: Tools für Datenschutzbeauftragte lösen sehr verschiedene Probleme. Welche Kategorie Sie brauchen.

