Kurz
- GDPR ist eine EU/EWR-Regulation mit Opt-in-Logik für viele Cookies; CCPA/CPRA ist kalifornisches Recht mit Opt-out von Sale/Share.
- GDPR gilt weiter für Betroffene (ohne Umsatzschwelle); CCPA ist for-profit + Schwellen.
- GDPR-Compliance ≠ automatisches CCPA: Sie brauchen DNSMPI/Share-Disclosures und kalifornische Notices.
- Für mehrsprachige Kampagnen: Geo-Logic der Banner + abgestimmte Texte auf der Website und auf dem ClikBy-Redirect.
Keine Rechtsberatung
Vergleich für Produkt- und Marketingentscheidungen. Details liegen beim Counsel in jeder Jurisdiktion.
Orientierung zu Struktur und Fakten: www.cookieyes.com/… · www.cookieyes.com/…. Zusammenfassender KB-Abschnitt: CookieYes → CCPA. Das ist keine Rechtsberatung und keine wörtliche Übersetzung fremder Artikel.
Warum vergleichen
Beide Regime geben Menschen Kontrolle über Daten und verlangen Transparenz. Consent-Modell, Schwellen, Datendefinition, Antwortfristen und Bußgelder unterscheiden sich jedoch. Unternehmen mit Traffic aus der EU und Kalifornien irren oft mit einem «europäischen» Banner weltweit oder einem «US»-Accept ohne Reject.
CPRA rückt Kalifornien näher an GDPR (SPI, correct, agency), macht aus CCPA aber keine GDPR-Kopie.
Übersichtstabelle
| Thema | CCPA / CPRA | GDPR |
|---|---|---|
| Тип | Statutory (+ regulations) | Regulation EU |
| Betroffene | California residents | EU/EEA data subjects |
| Wer verpflichtet ist | For-profit + Schwellen | Fast jeder Controller/Processor mit Nexus |
| Daten | PI (+ household/device); SPI im CPRA | Personal data; special categories |
| Erhebung standardmäßig | Opt-out (sale/share) | Lawful basis nötig; Cookies oft Opt-in |
| Cookies | Opt-out für Sale/Share-Tracker | Consent vor Non-essential |
| Antwortfrist | ~45 Tage (+45) | ~1 Monat (+2 bei Komplexität) |
| Bußgelder | $2.5k / $7.5k pro Violation | bis €10M/2 % oder €20M/4 % |
| Aufsicht | AG + CPPA | DPAs / EDPB / Commission |
1. Art des Gesetzes
CCPA — staatliches Statutory Law: Verstöße begründen eine Cause of Action vor kalifornischen Gerichten (mit Vorbehalten zum Private Right of Action).
GDPR — EU-Regulation: gilt unmittelbar, Enforcement und Details laufen aber über nationale DPAs und nationale Akte (plus ePrivacy für Cookies).
2. Wen es betrifft
CCPA/CPRA: for-profit, PI von Kaliforniern, Schwellen bei Umsatz / Volumen / Einnahmenanteil aus Sale/Share. Kann ein Geschäft außerhalb CAs treffen, wenn es «doing business» mit Einwohnern des Staates betreibt.
GDPR: Verarbeitung von Personal Data Betroffener in EU/EWR (und Verhaltensmonitoring), fast ohne «$25M»-Schwelle. Non-Profit kann ebenfalls in den Scope fallen.
Fazit: eine kleine EU-Landingpage ohne CCPA-Schwellen kann trotzdem unter GDPR fallen; eine große US-Marke ohne EU-Traffic — umgekehrt.
3. Welche Daten erfasst sind
Definitionen liegen nah beieinander, aber CCPA zieht Household und Device ausdrücklich herein, plus eine breite Kategorienliste. CPRA ergänzt SPI, näher an GDPR Special Categories.
Ausnahmen unterscheiden sich: bei CCPA — HIPAA/CMIA, FCRA, GLBA, Public Records u. a.; bei GDPR — Deceased (meist), rein häusliche Verarbeitung, anonyme Daten. Übertragen Sie Ausnahmen nicht eins zu eins.
4. Nutzerrechte
CCPA-Basis: know/access, delete, opt-out of sale, non-discrimination. CPRA+: correct, limit SPI, opt-out of share, Elemente von Automated Decision-Making.
GDPR: access, rectification, erasure, restriction, portability, objection, Widerspruch gegen Automated Decision-Making/Profiling — plus Transparenz und Lawful Basis.
Fristen: CCPA oft 45+45 Tage; GDPR — etwa ein Monat mit möglicher Verlängerung bei Komplexität.
5–7. Opt-in, Opt-out und Alter
- CCPA: Erhebung von PI Erwachsener meist ohne Prior Opt-in; Opt-out von Sale/Share ist Pflicht; Opt-in für Minors (13–16 / <13).
- GDPR: für viele Zwecke braucht es Consent oder eine andere Lawful Basis; der Widerruf muss so einfach sein wie die Erteilung.
- Alter: CCPA — 16 (parental <13); GDPR — 16 standardmäßig, государство-член может снизить до 13.
«Wir haben ein GDPR-Banner, also ist CCPA erledigt» — nein. Sie brauchen kalifornische Disclosures und DNSMPI/Share, wenn Sale/Share vorliegt.
9. Security
CCPA stützt sich auf Duty of Reasonable Security (und Private Action bei Breach). CPRA verschärft Erwartungen an SPI-Schutz, Assessments und Audits für Qualifying Businesses.
GDPR verlangt ausdrücklich Appropriate Technical and Organisational Measures (Encryption, Pseudonymization, TOMs).
10. Bußgelder
- CCPA: до $2 500 / $7 500 за violation; consumer statutory damages $100–$750 в узких breach-сценариях; потолка «% глобальной выручки» как в GDPR нет — сумма растёт с числом нарушений.
- GDPR: bis €10M/2 % oder €20M/4 % des Jahresumsatzes — je nach Artikel.
Was das Team in ClikBy tun sollte
- Trennen Sie Audiences EU / CA / BY (99-3) in Policy und Bannern;
- Für die EU: Consent vor Marketing-Pixeln; für CA: DNSMPI + echtes Kategorie-Opt-out;
- Auf Redirects pixel_notification aktivieren und dem Website-Text nicht widersprechen;
- Führen Sie ein DPA mit ClikBy und Verträge mit Ad-Vendoren;
- Tiefer Product-Breakdown: Personenbezogene Daten und Cookies.
In ClikBy: Rollen Customer = controller / ClikBy = processor für Klicks; die Hebel sind Cookie Consent und pixel_notification auf dem Redirect. Ein CCPA-Badge auf der Landingpage ersetzt Ihren Do Not Sell or Share notice nicht.
FAQ
Ähnelt CCPA GDPR?
Ziele liegen nah, die Mechanik nicht: anderer Scope, Consent Model, Bußgelder und Cookies.
Ist GDPR strenger?
Bei Reichweite und «Prozent»-Bußen ist GDPR oft härter; CCPA ist gefährlich durch die Zahl der Per-Violation-Bußen und Sale über den Ads-Stack.
Braucht man Granular Consent wie bei GDPR?
Für CCPA — insgesamt nein (siehe CookieYes-KB zu Granular Consent). Sie brauchen ein funktionierendes Opt-out von Sale/Share. Quelle: Does CCPA require granular consent like GDPR?