Glossar

Der CPRA erklärt, Kaliforniens Gesetz für Datenschutzrechte

Taras Shynkarenko
Taras Shynkarenko
Aktualisiert: 6 Min. Lesezeit
Der CPRA erklärt, Kaliforniens Gesetz für DatenschutzrechteDer CPRA erklärt, Kaliforniens Gesetz für Datenschutzrechte

TL;DR, Kurzantwort

6 Min. Lesezeit

CPRA ist der California Privacy Rights Act, die Volksabstimmung von 2020, die den bestehenden CCPA änderte, statt ihn zu ersetzen, und am January 1, 2023 in Kraft trat. Er ergänzte eine definierte Kategorie sensibler personenbezogener Daten, ein Verbraucherrecht, die Nutzung dieser Daten durch ein Unternehmen zu begrenzen, ein Recht auf Korrektur ungenauer Daten und eine eigene Durchsetzungsbehörde, die California Privacy Protection Agency. Ein Unternehmen, das wissen will, was CPRA für sein Analytics-Setup bedeutet, muss prüfen, ob es eine der Kategorien erfasst, die CPRA als sensibel einstuft, etwa den genauen Standort.

Was bedeutet CPRA für ein Unternehmen, das Verbraucherdaten sammelt?

Ausgeschrieben California Privacy Rights Act, ist CPRA das Gesetz, das ein Unternehmen berücksichtigen muss, sobald es personenbezogene Daten kalifornischer Einwohner sammelt, die über das hinausgehen, was der ursprüngliche CCPA (California Consumer Privacy Act) bereits abdeckte. Der Mechanismus dahinter: CPRA änderte den CCPA direkt, indem es eine definierte Kategorie sensibler personenbezogener Daten, neue Verbraucherrechte und eine eigene Aufsichtsbehörde, die California Privacy Protection Agency (CPPA), ergänzte, statt ein separates Gesetz zu schaffen, das ein Unternehmen zusätzlich verfolgen müsste. CPRA ist als Erweiterung derselben Pflichten zu verstehen, die ein CCPA-konformes Unternehmen bereits hat, nicht als zweites, unabhängiges Gesetz.

Was hat CPRA am ursprünglichen CCPA geändert?

CPRA änderte drei Dinge, die über das hinausgehen, was der ursprüngliche CCPA Verbrauchern bereits gab: ein Recht auf Korrektur ungenauer personenbezogener Daten, die ein Unternehmen speichert, ein Recht, die Nutzung sensibler personenbezogener Daten durch ein Unternehmen zu begrenzen, und ein Recht auf Gleichbehandlung bei der Ausübung jedes CCPA-Rechts, alle drei von der CPPA direkt als Ergänzungen durch CPRA benannt. Der Mechanismus dahinter: Die Durchsetzung verlagerte sich davon, allein auf den California Attorney General zu setzen, hin zu einer eigenen Behörde, der CPPA, die durch dieselbe Volksabstimmung geschaffen wurde. Jede vor 2023 abgeschlossene CCPA-Compliance-Arbeit ist als Ausgangspunkt zu behandeln, nicht als fertiger Zustand, da CPRA diese Ergänzungen darauf aufgesetzt hat.

AspektUrsprünglicher CCPACPRA-Änderung
DurchsetzungCalifornia Attorney GeneralEigene Behörde, die CPPA, mit Regelsetzungsbefugnis
Sensible DatenKeine eigene KategorieSensible personenbezogene Daten definiert, mit Recht auf Nutzungsbegrenzung
KorrekturKein KorrekturrechtRecht auf Korrektur ungenauer personenbezogener Daten hinzugefügt
InkrafttretenJanuary 1, 2020January 1, 2023

Ein Büroangestellter prüft Unterlagen mit persönlichen Daten, wie sie CPRA als sensible Informationen einstuft.

Was gilt unter CPRA als sensible personenbezogene Daten?

Sensible personenbezogene Daten umfassen unter CPRA eine benannte Liste, die laut CPPA Sozialversicherungsnummern und Führerscheinnummern, Informationen, die Zugriff auf ein Finanzkonto ermöglichen würden, genauen Standort, den Inhalt von Post-, E-Mail- und Textnachrichten, genetische Daten sowie biometrische Daten zur Identifizierung eines Verbrauchers umfasst, zusammen mit Gesundheitsstatus, sexueller Orientierung, rassischer oder ethnischer Herkunft, Staatsangehörigkeit, religiösen Überzeugungen und Gewerkschaftszugehörigkeit. Der Mechanismus dahinter: Diese Kategorie erhält stärkeren Schutz als gewöhnliche personenbezogene Daten, da ein Verbraucher ein Unternehmen anweisen kann, die Nutzung dieser konkreten Felder auf das zwingend Erforderliche zu begrenzen. Analytics- oder Produktdaten sollten genau auf diese Kategorien geprüft werden, wobei genauer Standort und Kontozugriffsdaten die zwei häufigsten sind, die versehentlich in einem Tracking-Setup auftauchen.

Was CPRA als sensible personenbezogene Daten einstuft
Identität und FinanzenSSN, Führerschein, Zugriff auf Finanzkonten
Standort und KommunikationGenauer Standort, Inhalt von Post, E-Mail und Textnachrichten
Biologische DatenGenetische Daten, biometrische Daten zur Identifizierung einer Person
Geschützte MerkmaleGesundheitsstatus, sexuelle Orientierung, Herkunft, Religion, Gewerkschaftszugehörigkeit
Quelle: California Privacy Protection Agency, cppa.ca.gov.

Wer setzt CPRA durch, und was macht die CPPA konkret?

Die California Privacy Protection Agency setzt CPRA durch, eine Rolle, die laut CPPA "die Umsetzung und Durchsetzung des CCPA sowie des Delete Act" umfasst, des verwandten Gesetzes, das Registrierungs- und Löschpflichten für Datenmakler regelt. Der Mechanismus dahinter: Die CPPA kann Vorschriften im Rahmen des Administrative Procedures Act des Bundesstaates erlassen und ändern, zusätzlich zur Durchführung von Durchsetzungsmaßnahmen, was ihr eine Regelsetzungsbefugnis verleiht, die das Büro des Attorney General über dieses Gesetz zuvor nicht hatte. Die eigene Regulierungsseite der CPPA lohnt einen Blick für aktuelle Regelsetzung, da die Behörde laufend weitere Anforderungen ergänzt, einschließlich Fristen für Regeln zu automatisierter Entscheidungsfindungstechnologie, die bis 2027 reichen.

Der Zeitplan von CPRA, von CCPA bis zur laufenden Regelsetzung
1
1. Januar 2020. Der ursprüngliche CCPA tritt in Kraft und gibt kalifornischen Verbrauchern Zugriffs-, Lösch- und Opt-out-Rechte.
2
1. Januar 2023. Die Änderungen durch CPRA treten in Kraft und fügen Regeln zu sensiblen personenbezogenen Daten, das Recht auf Korrektur und die CPPA als Durchsetzungsbehörde hinzu.
3
Bis 2027. Die CPPA setzt ihre Regelsetzung fort, einschließlich Fristen für Regeln zu automatisierten Entscheidungstechnologien.
Daten laut Angaben der CPPA.

Welche Rechte gibt CPRA einem kalifornischen Verbraucher?

CPRA gibt einem kalifornischen Verbraucher das Recht, ungenaue personenbezogene Daten zu korrigieren, die ein Unternehmen speichert, das Recht, die Nutzung sensibler personenbezogener Daten durch ein Unternehmen zu begrenzen, und das Recht auf Gleichbehandlung bei der Ausübung dieser Rechte, zusätzlich zu den Zugriffs-, Lösch- und Widerspruchsrechten, die der ursprüngliche CCPA bereits vorsah. Der Mechanismus dahinter: Jedes Recht erzeugt eine konkrete Anfrage, die ein Verbraucher an ein Unternehmen richten kann, und das Unternehmen muss über einen funktionierenden Prozess verfügen, um sie innerhalb der gesetzlichen Fristen zu erfüllen. Die Anfragen zur Nutzungsbegrenzung und Korrektur sollten in denselben Anfrageprozess eingebaut werden, der bereits für CCPA-Lösch- und Widerspruchsanfragen besteht, statt ein separates System aufzubauen.

Ein Smartphone zeigt einen Standort-Pin auf einer Karte und veranschaulicht die präzisen Geodaten, deren Nutzung CPRA in Analytics-Setups einschränken will.

Was verlangt CPRA von einem Analytics-Setup?

CPRA verlangt von einem Analytics-Setup, das Sammeln nicht benötigter sensibler personenbezogener Daten zu vermeiden, da genauer Standort sowie jede Information, die eine bestimmte Person anhand von Post, Nachrichten oder biometrischen Signalen identifizieren könnte, unter die Kategorie fällt, die Verbraucher ein Unternehmen anweisen können zu begrenzen. Flowserys datenschutzfreundliche Analytics ist cookiefrei aufgebaut und arbeitet ohne Sampling, wodurch die Kategorien, die eine CPRA-Anfrage betreffen können, kleiner ausfallen als bei einem Setup, das auf Cookies von Drittanbietern und Device Fingerprinting basiert. Was ein Tracking-Skript tatsächlich erfasst, sollte gegen die bereits bestehenden GDPR- und Cookie-Richtlinien geprüft werden, da ein Setup, das unnötige personenbezogene Daten unter einem Datenschutzgesetz vermeidet, für ein anderes weniger Anpassungen braucht.

Häufig gestellte Fragen

Ersetzt CPRA den CCPA vollständig?

Nein. CPRA änderte den CCPA, statt ihn zu ersetzen, sodass die Zugriffs-, Lösch- und Widerspruchsrechte des ursprünglichen Gesetzes weiterhin gelten, ergänzt um die Zusätze von CPRA. Ein Unternehmen bezeichnet "CCPA" und "CPRA" als dasselbe Gesetz zu unterschiedlichen Zeitpunkten seiner Geschichte, nicht als zwei getrennte Gesetze.

Was unterscheidet personenbezogene Daten von sensiblen personenbezogenen Daten unter CPRA?

Personenbezogene Daten sind die breitere CCPA-Kategorie, die alles umfasst, was einen bestimmten Verbraucher identifiziert oder mit ihm in Verbindung steht, während sensible personenbezogene Daten eine engere, von CPRA namentlich benannte Liste sind, darunter genauer Standort, Zugriff auf Finanzkonten und biometrische Daten. Ein Verbraucher kann ein Unternehmen anweisen, die Nutzung speziell der sensiblen Kategorie zu begrenzen, ein Recht, das für gewöhnliche personenbezogene Daten nicht besteht.

Gilt CPRA für jedes Unternehmen, das Daten von kalifornischen Einwohnern sammelt?

CPRA gilt auf Basis von Schwellenwerten, die an Umsatz, das Volumen verarbeiteter Verbraucherdaten oder den Anteil des Umsatzes aus dem Verkauf personenbezogener Daten gekoppelt sind; die Details dazu stehen in wann CCPA und CPRA gelten. Diese Ressource sollte gegen die aktuellen Zahlen geprüft werden, bevor angenommen wird, dass ein kleines Unternehmen automatisch ausgenommen ist.

Kann ein Verbraucher direkt wegen eines CPRA-Verstoßes klagen?

CPRA sieht ein privates Klagerecht vor, das auf bestimmte Datenschutzverletzungsszenarien begrenzt ist, getrennt von der eigenen Durchsetzungsbefugnis der CPPA, die die breitere Masse an Verstößen abdeckt. Die Entwicklung von CCPA zu CPRA beschreibt, wie sich die Durchsetzung auf diese beiden Wege aufteilt.

Welche Regelsetzungsrolle hat die CPPA über die Durchsetzung hinaus?

Die CPPA kann Vorschriften im Rahmen des Administrative Procedures Act Kaliforniens erlassen und ändern, was der Behörde erlaubt, im Lauf der Zeit konkrete Anforderungen zu ergänzen, etwa Regeln für automatisierte Entscheidungsfindungstechnologie, statt jedes Detail dem Text des ursprünglichen Gesetzes zu überlassen. Ein Unternehmen verfolgt die Regulierungsseite der CPPA direkt, da neue Regeln Pflichten hinzufügen können, die das Gesetz selbst nicht ausformuliert.

Betrifft CPRA First-Party-Analytics-Daten genauso wie an Datenmakler verkaufte Daten?

Die Regeln von CPRA zu sensiblen personenbezogenen Daten gelten unabhängig davon, ob Daten verkauft werden, da das Recht auf Begrenzung erfasst, wie ein Unternehmen diese Daten intern nutzt, nicht nur, ob sie den Besitzer wechseln. Ein Unternehmen, das Daten an Datenmakler verkauft, unterliegt zusätzlichen Pflichten aus dem verwandten Delete Act, den die CPPA ebenfalls durchsetzt, zusätzlich zu den CPRA-Regeln, die bereits für die First-Party-Nutzung gelten.

Wann trat CPRA in Kraft?

CPRA war die Volksabstimmung aus dem Jahr 2020, die den CCPA änderte, und trat am 1. Januar 2023 in Kraft. Der ursprüngliche CCPA galt bereits seit dem 1. Januar 2020, sodass die drei Jahre dazwischen Unternehmen Zeit gaben, auf bestehender CCPA-Compliance-Arbeit aufzubauen, statt von vorn zu beginnen. Jeder Prozess, der vor 2023 für CCPA aufgebaut wurde, gilt als Ausgangspunkt, auf den die Ergänzungen von CPRA aufsetzen.

Flowsery
Flowsery

Kostenlos testen

Echtzeit-Dashboard

Zielverfolgung

Cookie-freies Tracking

Hat die CPPA den kalifornischen Generalstaatsanwalt als Durchsetzungsbehörde abgelöst?

CPRA verlagerte die Durchsetzung von der alleinigen Zuständigkeit des kalifornischen Generalstaatsanwalts auf eine eigene Behörde, die CPPA, die durch dieselbe Volksabstimmung geschaffen wurde. Die CPPA gibt an, dass ihre Aufgabe die Umsetzung und Durchsetzung des CCPA sowie des Delete Act umfasst. Zudem erhielt sie Regelsetzungsbefugnisse nach dem Verwaltungsverfahrensgesetz des Bundesstaates, eine Befugnis, die das Büro des Generalstaatsanwalts über dieses Gesetz zuvor nicht hatte.

Gilt CPRA nur für Kalifornien?

CPRA gilt für kalifornische Verbraucher und entstand durch eine kalifornische Volksabstimmung, daher sind seine Rechte und Pflichten an diesen Bundesstaat gebunden. Die Behörde, die CPRA durchsetzt, die California Privacy Protection Agency, ist eine kalifornische Landesbehörde, und zuvor lag die Durchsetzung beim kalifornischen Generalstaatsanwalt. Ein Unternehmen außerhalb Kaliforniens muss CPRA nur berücksichtigen, wenn es personenbezogene Daten von kalifornischen Einwohnern sammelt.

Was ist der Delete Act, und wie hängt er mit CPRA zusammen?

Der Delete Act ist das verwandte kalifornische Gesetz, das Registrierungs- und Löschpflichten für Datenmakler festlegt, und die CPPA setzt es zusätzlich zu CPRA durch. Beide Gesetze werden von derselben Behörde durchgesetzt, decken aber unterschiedliche Pflichten ab. Die Regeln von CPRA zu sensiblen personenbezogenen Daten gelten unabhängig davon, ob ein Unternehmen Daten verkauft, während der Delete Act zusätzliche Pflichten speziell für Unternehmen einführt, die Daten an Makler verkaufen. Ein Unternehmen, das nur First-Party-Daten verarbeitet, muss die Regeln von CPRA trotzdem einhalten, auch ohne Berührung mit dem Delete Act.

War dieser Artikel hilfreich?

Teilen Sie uns Ihre Meinung mit!

Sieh uns öfter bei Google

Ein Klick macht Flowsery zu einer bevorzugten Quelle. Unsere Artikel stehen dann weiter oben in deinen Top-Meldungen, im KI-Modus und in den KI-Übersichten.

Bevor Sie gehen...

Flowsery

Flowsery

Umsatzorientierte Analysen für Ihre Website

Verfolgen Sie jeden Besucher, jede Quelle und jede Conversion in Echtzeit. Einfach, leistungsstark und komplett ohne Cookies.

Echtzeit-Dashboard

Zielverfolgung

Cookie-freies Tracking

Verwandte Glossarbegriffe

Diese Zahlen zeigen die durchschnittliche Absprungrate nach BrancheDiese Zahlen zeigen die durchschnittliche Absprungrate nach Branche
Glossar

Diese Zahlen zeigen die durchschnittliche Absprungrate nach Branche

Neun erfasste Branchen zeigen eine dokumentierte durchschnittliche Absprungrate nach Branche von 35.76% bis 48.38%, laut Databox-Daten aus September 2024.

5 Min. Lesezeit
Die Formel für den durchschnittlichen Bestellwert Schritt für Schritt erklärtDie Formel für den durchschnittlichen Bestellwert Schritt für Schritt erklärt
Glossar

Die Formel für den durchschnittlichen Bestellwert Schritt für Schritt erklärt

Die Formel für den durchschnittlichen Bestellwert teilt den Umsatz durch die Bestellungen, und ein Rabattcode kann jede gemeldete Zahl still verzerren.

6 Min. Lesezeit
Was die durchschnittliche Sitzungsdauer wirklich misstWas die durchschnittliche Sitzungsdauer wirklich misst
Glossar

Was die durchschnittliche Sitzungsdauer wirklich misst

Klassische Analyse gibt der durchschnittlichen Sitzungsdauer null Zeit für den letzten Seitenaufruf jeder Sitzung und zieht den Durchschnitt leise nach unten.

7 Min. Lesezeit
Warum Beforeunload vs Pagehide entscheidet, ob Analytics-Daten überlebenWarum Beforeunload vs Pagehide entscheidet, ob Analytics-Daten überleben
Glossar

Warum Beforeunload vs Pagehide entscheidet, ob Analytics-Daten überleben

Im Vergleich zeigt Beforeunload vs pagehide, warum Mobilgeräte beforeunload überspringen, den Bfcache blockieren, und pagehide mit sendBeacon Daten sendet.

6 Min. Lesezeit
Wie Browser-Fingerprinting Sie ohne Cookie identifiziertWie Browser-Fingerprinting Sie ohne Cookie identifiziert
Glossar

Wie Browser-Fingerprinting Sie ohne Cookie identifiziert

Canvas-Rendering, installierte Schriftarten, Bildschirmgröße und Zeitzone kombiniert Browser-Fingerprinting zu einer Kennung, die eine Löschung übersteht.

6 Min. Lesezeit
Die Bugreport-Vorlage, die kein Reviewer ablehntDie Bugreport-Vorlage, die kein Reviewer ablehnt
Glossar

Die Bugreport-Vorlage, die kein Reviewer ablehnt

Eine Bugreport-Vorlage nennt jedes Feld, das ein Reviewer erwartet, von Schritten zur Reproduktion bis zum Schweregrad, sonst wird das Ticket abgelehnt.

7 Min. Lesezeit

Verwandte Artikel