TL;DR, Kurzantwort
7 Min. LesezeitDer CCPA gilt im Allgemeinen für gewinnorientierte Unternehmen, die in Kalifornien Geschäfte tätigen, die personenbezogenen Daten der Einwohner erfassen und einen Umsatz-, Datenvolumen- oder Verkaufs-/Aktienumsatzschwellenwert erreichen.
Kurz gefragt: Wann gilt CCPA? Die kurze Antwort lautet: Wenn ein erfasstes gewinnorientiertes Unternehmen in Kalifornien Geschäfte tätigt, personenbezogene Daten von Einwohnern Kaliforniens sammelt und mindestens einen gesetzlichen Schwellenwert erfüllt.
Die längere Antwort ist wichtig, da routinemäßige Analysen und Werbepraktiken zur Analyse beitragen können. Ein Unternehmen muss seinen Hauptsitz nicht in Kalifornien haben, um den kalifornischen Datenschutzverpflichtungen zu unterliegen.
Der zentrale Anwendbarkeitstest
In den FAQ der California Privacy Protection Agency sind die wichtigsten Schwellenwerte für ein abgedecktes Unternehmen aufgeführt. Laut den aktuellen öffentlichen FAQ des CPPA gilt das Gesetz für gewinnorientierte Unternehmen, die in Kalifornien Geschäfte tätigen, personenbezogene Daten von Einwohnern Kaliforniens sammeln und mindestens eine dieser Bedingungen erfüllen:
- Bruttojahresumsatz von 26,625 Millionen US-Dollar oder mehr für das vorangegangene Kalenderjahr, gültig ab 1. Januar 2025.
- Kaufen, verkaufen oder teilen Sie die persönlichen Daten von 100.000 oder mehr Einwohnern oder Haushalten Kaliforniens.
- Erzielen Sie 50 % oder mehr des Jahresumsatzes durch den Verkauf oder die Weitergabe persönlicher Daten von Einwohnern Kaliforniens.
Da die Umsatzzahl inflationsbereinigt ist, überprüfen Sie die aktuelle Zahl mit dem CPPA, anstatt die alte Formulierung „25 Millionen US-Dollar“ zu kopieren. Die Agentur veröffentlicht aktualisierte Geldschwellenwerte und FAQs (CPPA-Schwellenwertaktualisierung, CPPA-FAQ).
„Geschäfte in Kalifornien machen“ ist umfassender als ein Büro zu haben
Ein Unternehmen außerhalb Kaliforniens kann dennoch in den Geltungsbereich fallen, wenn es im Bundesstaat geschäftlich tätig ist, personenbezogene Daten von Einwohnern Kaliforniens erfasst und einen Schwellenwert erreicht. Bei Online-Unternehmen kommen kalifornische Benutzer über die Suche, bezahlte Anzeigen, soziale Medien, SaaS-Anmeldungen, E-Commerce-Bestellungen, Newsletter oder App-Konten.
Zu den praktischen Indikatoren gehören:
- Verkauf von Produkten oder Abonnements an Einwohner Kaliforniens.
- Ausrichtung der Anzeigen auf Kalifornien.
- Kunden oder Benutzer in Kalifornien haben.
- Warenversand nach Kalifornien.
- Bereitstellung von Dienstleistungen für Einwohner Kaliforniens.
- Umfangreiches Sammeln von Analysedaten von kalifornischen Besuchern.
Wenn Sie sich einer Schwelle nähern, holen Sie sich rechtlichen Rat. Umfangsentscheidungen können sich auf Datenschutzhinweise, Opt-out-Links, Verträge und Datenrechte-Workflows auswirken.
Was zählt als personenbezogene Daten?
Die CCPA-Definition ist weit gefasst. Zu den personenbezogenen Daten können Kennungen, Online-Kennungen, IP-Adressen, Browserverlauf, Suchverlauf, Geolokalisierungsdaten, kommerzielle Informationen und Schlussfolgerungen gehören. Die Seite CCPA des kalifornischen Generalstaatsanwalts fasst Verbraucherrechte und Links zum rechtlichen Rahmen zusammen (California OAG).
Für Analyseteams bedeutet dies, dass zu den personenbezogenen Daten Folgendes gehört:
- Cookie-Identifikatoren.
- Gerätekennungen.
- Von IP abgeleiteter Standort.
- Seitenaufrufverläufe.
- Kampagnenparameter.
- Mit dem Konto verknüpfte Produktereignisse.
- Kontextübergreifende Werbedaten.
Ein aggregiertes Dashboard bedeutet nicht, dass die zugrunde liegende Datenpipeline ohne personenbezogene Daten auskommt.

Wie sich Analysen auf Schwellenwerte auswirken können
Viele digitale Teams übersehen die Schwelle von 100.000 Verbrauchern oder Haushalten. Stark frequentierte Websites können diese Zahl durch normale Besuche erreichen. Wenn Analysen, Pixel oder Tag-Manager personenbezogene Daten von Einwohnern Kaliforniens sammeln, zählen diese Besucher bei der Datenvolumenanalyse mit.
Auch die Verkaufs-/Aktienschwelle ist wichtig. „Teilen“ gemäß CPRA ist mit kontextübergreifender Verhaltenswerbung verbunden. Wenn Sie personenbezogene Daten für Retargeting oder Zielgruppenaufbau an Werbeplattformen weitergeben, unterliegen Sie Opt-out-Verpflichtungen, auch wenn kein Geld den Besitzer wechselt.
Allgemeine Ausnahmen und Beschränkungen
Der CCPA gilt nicht für jede Organisation oder jeden Datentyp. Regierungsbehörden und viele gemeinnützige Organisationen liegen außerhalb der Kerngeschäftsdefinition. Einige durch branchenspezifische Gesetze geregelte Informationen sind ausgenommen oder werden anders behandelt. Beschäftigungs- und Geschäftskontaktkontexte haben sich unter CPRA geändert und sollten sorgfältig geprüft werden, anstatt davon auszugehen, dass sie ausgenommen sind.
Verlassen Sie sich nicht auf eine generische Ausnahmeliste, ohne das geltende Recht und den spezifischen Datenfluss zu prüfen.
Flowsery
Kostenlos testen
Echtzeit-Dashboard
Zielverfolgung
Cookie-freies Tracking

Checkliste für den Umfang einer Website
Nutzen Sie diese Einschätzung:1. Sind wir ein gewinnorientiertes Unternehmen? 2. Machen wir Geschäfte in Kalifornien? 3. Erfassen wir personenbezogene Daten von Einwohnern Kaliforniens? 4. Liegen wir über der aktuellen Umsatzschwelle? 5. Kaufen, verkaufen oder teilen wir personenbezogene Daten von 100.000 oder mehr Einwohnern oder Haushalten Kaliforniens? 6. Erzielen wir 50 % oder mehr Umsatz durch den Verkauf oder die Weitergabe personenbezogener Daten? 7. Geben unsere Analyse- oder Werbetools Daten an Dritte weiter? 8. Nutzen wir kontextübergreifende Verhaltenswerbung? 9. Berücksichtigen wir bei Bedarf Opt-out-Präferenzsignale? 10. Sind unsere Datenschutzbestimmungen und Verträge aktuell?
Warum Datenschutzorientierte Analytics hilft
Wenn Ihr Analyse-Setup Cookies, dauerhafte Identifikatoren, vollständigen IP-Speicher, standortübergreifendes Profiling und die gemeinsame Nutzung von Werbedaten vermeidet, wird die CCPA-Analyse einfacher. Andere Vorgänge können Sie weiterhin zu einem geschützten Unternehmen machen, aber das Analysesystem selbst führt zu weniger Verpflichtungen und weniger Randfällen im Zusammenhang mit Benutzerrechten.
Für wachsende Unternehmen ist das der strategische Punkt. Gestalten Sie Analysen so, dass sie geschäftliche Fragen beantworten, ohne Sie an vermeidbare Datenschutzschwellen oder die Komplexität von „Verkauf/Teilen“ zu drängen.
So schätzen Sie Besucherschwellen ein
Warten Sie nicht bis zum Jahresende, um abzuschätzen, ob die 100.000-Verbraucher- oder Haushaltsschwelle für Sie gilt. Verwenden Sie eine konservative monatliche Überprüfung des Verkehrs in Kalifornien. Kombinieren Sie Webanalysen, Serverprotokolle, Kontoanmeldungen, Newsletter-Datensätze und Zielgruppen auf Werbeplattformen, sofern relevant. Deduplizieren Sie nur, wenn Sie über eine vertretbare Methode verfügen. Übermäßige Deduplizierung kann Risiken verbergen.
Auch getrennte Sammlung und gemeinsame Nutzung. Eine Website mit hohem Datenverkehr, die aggregierte Erstanbieteranalysen verwendet, hat ein anderes Verpflichtungsprofil als eine Website mit weniger Datenverkehr, die Kennungen an Werbenetzwerke für kontextübergreifende Verhaltenswerbung sendet. Bewahren Sie neben jedem wichtigen Tracker eine einfache Notiz auf: Erfasst personenbezogene Daten, gibt sie für Werbezwecke weiter, berücksichtigt die Abmeldung und unterstützt das Löschen. Dies erleichtert die Umfangsanalyse erheblich, wenn das Unternehmen wächst.
CCPA Checkliste für die Überprüfung des Umfangs
Überprüfen Sie die Umfangsfrage vierteljährlich, wenn der Verkehr, die Werbeausgaben, der Umsatz oder die Zielgruppengröße in Kalifornien zunehmen. Sehen Sie sich die Seite mit den aktuellen CPPA-Grenzwerten an, schätzen Sie die Zahl der kalifornischen Verbraucher oder Haushalte konservativ ein und trennen Sie bei kontextübergreifender Verhaltenswerbung die gewöhnliche Sammlung vom Verkauf oder der Weitergabe.
Überprüfen Sie für Analysen Werbepixel, Tag-Manager-Ziele, serverseitige Conversions-APIs, Anreicherungsanbieter, Ereigniseigenschaften, Opt-out-Links, Global Privacy Control-Behandlung, Grenzwerte für vertrauliche Daten, Anbieterverträge und Aufbewahrung. Wenn aggregierte Analysen die Geschäftsfrage beantworten, verwenden Sie diese anstelle der Freigabe auf Besucherebene.
Häufig gestellte Fragen
Gilt die CCPA, wenn mein Unternehmen kein Büro in Kalifornien hat?
Ja, wenn Sie in Kalifornien Geschäfte machen, personenbezogene Daten kalifornischer Einwohner erheben und einen der Schwellenwerte erfüllen. Praktische Anhaltspunkte sind der Verkauf an kalifornische Kunden, gezielte Werbung dorthin oder der Versand von Waren in den Bundesstaat. Der Sitz Ihres Unternehmens ändert an dieser Einschätzung nichts.
Wie hoch ist der aktuelle Umsatzschwellenwert für die CCPA?
Der Schwellenwert für den Bruttojahresumsatz liegt bei $26.625 million oder mehr für das vorangegangene Kalenderjahr, gültig ab dem 1. Januar 2025. Da die Zahl an die Inflation angepasst wird, sollten Sie sie bei der CPPA bestätigen, statt sich auf ältere Angaben von „25 Millionen Dollar" zu verlassen.
Wie viele kalifornische Einwohner lösen den Datenvolumen-Schwellenwert der CCPA aus?
Der Kauf, Verkauf oder das Teilen personenbezogener Daten von 100,000 oder mehr kalifornischen Einwohnern oder Haushalten erfüllt diesen Schwellenwert. Websites mit hohem Traffic können diese Zahl schon durch gewöhnliche Besuche erreichen, wenn Analyse-Tags in großem Umfang personenbezogene Daten erfassen.
Zählt Werbeverkauf zum Umsatzschwellenwert der CCPA?
Der dritte Schwellenwert der CCPA prüft, ob ein Unternehmen 50% oder mehr seines Jahresumsatzes aus dem Verkauf oder Teilen personenbezogener Daten kalifornischer Einwohner erzielt. Das ist unabhängig vom festen Umsatzschwellenwert und gilt auch für kleinere Unternehmen, wenn dieser Umsatzanteil hoch ist.
Gilt eine IP-Adresse als personenbezogene Daten nach der CCPA?
IP-Adressen und aus IP-Adressen abgeleitete Standortdaten fallen unter die weite Definition personenbezogener Daten der CCPA, neben Identifikatoren, Online-Identifikatoren, Browserverlauf und Inferenzen. Analyse-Pipelines, die IP-Daten verarbeiten, handhaben personenbezogene Daten, selbst wenn Dashboards nur aggregierte Zahlen zeigen.
Gilt die CCPA für gemeinnützige Organisationen?
Behörden und viele gemeinnützige Organisationen fallen nicht unter die grundlegende Unternehmensdefinition. Manche Daten aus bestimmten Sektoren sind ebenfalls ausgenommen oder werden nach anderen Gesetzen anders behandelt. Gehen Sie nicht von einer Ausnahme aus, ohne das aktuelle Recht mit Ihrem konkreten Datenfluss abzugleichen.
Was zählt nach der CPRA als „Teilen" personenbezogener Daten?
„Sharing" ist an kontextübergreifende verhaltensbasierte Werbung gebunden, etwa die Weitergabe personenbezogener Daten an Werbeplattformen für Retargeting oder Zielgruppenbildung. Diese Weitergabe kann Opt-out-Pflichten auslösen, selbst wenn kein Geld fließt.
Flowsery
Kostenlos testen
Echtzeit-Dashboard
Zielverfolgung
Cookie-freies Tracking
Wie oft sollte ein wachsendes Unternehmen seinen CCPA-Anwendungsbereich überprüfen?
Überprüfen Sie den Anwendungsbereich vierteljährlich, wenn kalifornischer Traffic, Werbeausgaben, Umsatz oder Zielgruppengröße wachsen. Prüfen Sie die aktuelle CPPA-Schwellenwertseite, schätzen Sie kalifornische Verbraucher oder Haushalte konservativ und trennen Sie gewöhnliche Erhebung von Verkauf oder Teilen im Zusammenhang mit kontextübergreifender Werbung.
Kann datenschutzorientierte Analytics die CCPA-Pflichten verringern?
Der Verzicht auf Cookies, dauerhafte Identifikatoren, vollständige IP-Speicherung, seitenübergreifendes Profiling und das Teilen von Werbedaten vereinfacht die CCPA-Analyse erheblich. Andere Vorgänge können ein Unternehmen weiterhin zu einem erfassten Unternehmen machen, aber das Analytics-System selbst schafft dann weniger Pflichten und weniger Grenzfälle bei Nutzerrechten.
Was sollte für jedes Analytics- oder Werbetool festgehalten werden?
Notieren Sie bei jedem größeren Tracker kurz, ob er personenbezogene Daten erhebt, Daten für Werbung teilt, Opt-out respektiert und Löschung unterstützt. Das erleichtert die Bewertung des Anwendungsbereichs erheblich, wenn das Unternehmen wächst, gerade neben Pixeln, Tag-Manager-Zielen und serverseitigen Konversions-APIs.
War dieser Artikel hilfreich?
Teilen Sie uns Ihre Meinung mit!
Sieh uns öfter bei Google
Ein Klick macht Flowsery zu einer bevorzugten Quelle. Unsere Artikel stehen dann weiter oben in deinen Top-Meldungen, im KI-Modus und in den KI-Übersichten.
Bevor Sie gehen...
Flowsery
Umsatzorientierte Analysen für Ihre Website
Verfolgen Sie jeden Besucher, jede Quelle und jede Conversion in Echtzeit. Einfach, leistungsstark und komplett ohne Cookies.
Echtzeit-Dashboard
Zielverfolgung
Cookie-freies Tracking
Verwandte Artikel


Ein praktischer Leitfaden zu HIPAA, CCPA und GDPR im Vergleich
Drei Gesetze, drei Probleme: CCPA und GDPR im Vergleich mit HIPAA, nach Geltungsbereich, Verpflichteten, Rechten und den Analytics-Fallen dazwischen.


Wichtige Fakten - Häufige HIPAA-Verstöße vermeiden
Risikoanalyse, Zugriffsrechte, Verträge, Geräte und Tracking-Technik: Woher häufige HIPAA-Verstöße kommen und welche Kontrollen sie verhindern.


Klar eingeordnet - Datenschutzfreundliche Analysen
Traffic, Quellen, Ziele und Produktereignisse messen, ohne Werbeprofile: Was datenschutzfreundliche Analysen leisten und wo ihre Grenzen liegen.

