Startseite
ClikBy
ClikBy-Wissensdatenbank
CCPA

CCPA vs GDPR: worin der Unterschied liegt

Vollständiger Vergleich für Teams mit Traffic aus der EU und Kalifornien — ohne die Illusion, dass ein Banner beide Regime abdeckt.

14–18 Min. Aktualisiert: Juli 2026
opt-outCCPA
opt-inGDPR
cookiesanderer UX

Kurz

  • GDPR ist eine EU/EWR-Regulation mit Opt-in-Logik für viele Cookies; CCPA/CPRA ist kalifornisches Recht mit Opt-out von Sale/Share.
  • GDPR gilt weiter für Betroffene (ohne Umsatzschwelle); CCPA ist for-profit + Schwellen.
  • GDPR-Compliance ≠ automatisches CCPA: Sie brauchen DNSMPI/Share-Disclosures und kalifornische Notices.
  • Für mehrsprachige Kampagnen: Geo-Logic der Banner + abgestimmte Texte auf der Website und auf dem ClikBy-Redirect.

Keine Rechtsberatung

Vergleich für Produkt- und Marketingentscheidungen. Details liegen beim Counsel in jeder Jurisdiktion.

Orientierung zu Struktur und Fakten: www.cookieyes.com/… · www.cookieyes.com/…. Zusammenfassender KB-Abschnitt: CookieYes → CCPA. Das ist keine Rechtsberatung und keine wörtliche Übersetzung fremder Artikel.

Warum vergleichen

Beide Regime geben Menschen Kontrolle über Daten und verlangen Transparenz. Consent-Modell, Schwellen, Datendefinition, Antwortfristen und Bußgelder unterscheiden sich jedoch. Unternehmen mit Traffic aus der EU und Kalifornien irren oft mit einem «europäischen» Banner weltweit oder einem «US»-Accept ohne Reject.

CPRA rückt Kalifornien näher an GDPR (SPI, correct, agency), macht aus CCPA aber keine GDPR-Kopie.

Übersichtstabelle

ThemaCCPA / CPRAGDPR
ТипStatutory (+ regulations)Regulation EU
BetroffeneCalifornia residentsEU/EEA data subjects
Wer verpflichtet istFor-profit + SchwellenFast jeder Controller/Processor mit Nexus
DatenPI (+ household/device); SPI im CPRAPersonal data; special categories
Erhebung standardmäßigOpt-out (sale/share)Lawful basis nötig; Cookies oft Opt-in
CookiesOpt-out für Sale/Share-TrackerConsent vor Non-essential
Antwortfrist~45 Tage (+45)~1 Monat (+2 bei Komplexität)
Bußgelder$2.5k / $7.5k pro Violationbis €10M/2 % oder €20M/4 %
AufsichtAG + CPPADPAs / EDPB / Commission

1. Art des Gesetzes

CCPA — staatliches Statutory Law: Verstöße begründen eine Cause of Action vor kalifornischen Gerichten (mit Vorbehalten zum Private Right of Action).

GDPR — EU-Regulation: gilt unmittelbar, Enforcement und Details laufen aber über nationale DPAs und nationale Akte (plus ePrivacy für Cookies).

2. Wen es betrifft

CCPA/CPRA: for-profit, PI von Kaliforniern, Schwellen bei Umsatz / Volumen / Einnahmenanteil aus Sale/Share. Kann ein Geschäft außerhalb CAs treffen, wenn es «doing business» mit Einwohnern des Staates betreibt.

GDPR: Verarbeitung von Personal Data Betroffener in EU/EWR (und Verhaltensmonitoring), fast ohne «$25M»-Schwelle. Non-Profit kann ebenfalls in den Scope fallen.

Fazit: eine kleine EU-Landingpage ohne CCPA-Schwellen kann trotzdem unter GDPR fallen; eine große US-Marke ohne EU-Traffic — umgekehrt.

3. Welche Daten erfasst sind

Definitionen liegen nah beieinander, aber CCPA zieht Household und Device ausdrücklich herein, plus eine breite Kategorienliste. CPRA ergänzt SPI, näher an GDPR Special Categories.

Ausnahmen unterscheiden sich: bei CCPA — HIPAA/CMIA, FCRA, GLBA, Public Records u. a.; bei GDPR — Deceased (meist), rein häusliche Verarbeitung, anonyme Daten. Übertragen Sie Ausnahmen nicht eins zu eins.

4. Nutzerrechte

CCPA-Basis: know/access, delete, opt-out of sale, non-discrimination. CPRA+: correct, limit SPI, opt-out of share, Elemente von Automated Decision-Making.

GDPR: access, rectification, erasure, restriction, portability, objection, Widerspruch gegen Automated Decision-Making/Profiling — plus Transparenz und Lawful Basis.

Fristen: CCPA oft 45+45 Tage; GDPR — etwa ein Monat mit möglicher Verlängerung bei Komplexität.

8. Cookie control

CCPA/CPRA: keine EU-artige Prior-Consent-Pflicht für alle Non-essential-Cookies. Nötig sind Transparenz und Opt-out für Tracker, die Sale/Share darstellen. CPRA nimmt Share ausdrücklich auf.

GDPR + ePrivacy: Non-essential-Cookies in der Regel nach Informed Consent; Reject muss Accept gleichwertig sein.

Praktischer Stack: Geo-Target — die EU sieht ein Opt-in-CMP; CA — Do Not Sell/Share + GPC; Rest der Welt — laut Ihrer Policy. Legen Sie ClikBy Smart Links auf dieselbe Karte: feuern Sie keine EU-Pixel vor Consent und keine CA-Pixel nach Opt-out.

9. Security

CCPA stützt sich auf Duty of Reasonable Security (und Private Action bei Breach). CPRA verschärft Erwartungen an SPI-Schutz, Assessments und Audits für Qualifying Businesses.

GDPR verlangt ausdrücklich Appropriate Technical and Organisational Measures (Encryption, Pseudonymization, TOMs).

10. Bußgelder

  • CCPA: до $2 500 / $7 500 за violation; consumer statutory damages $100–$750 в узких breach-сценариях; потолка «% глобальной выручки» как в GDPR нет — сумма растёт с числом нарушений.
  • GDPR: bis €10M/2 % oder €20M/4 % des Jahresumsatzes — je nach Artikel.

11. Wer setzt durch (enforcement)

CCPA: California Attorney General. CPRA: + California Privacy Protection Agency.

GDPR: nationale DPAs, EDPB-Koordination, Rahmen der Commission.

Was das Team in ClikBy tun sollte

  • Trennen Sie Audiences EU / CA / BY (99-3) in Policy und Bannern;
  • Für die EU: Consent vor Marketing-Pixeln; für CA: DNSMPI + echtes Kategorie-Opt-out;
  • Auf Redirects pixel_notification aktivieren und dem Website-Text nicht widersprechen;
  • Führen Sie ein DPA mit ClikBy und Verträge mit Ad-Vendoren;
  • Tiefer Product-Breakdown: Personenbezogene Daten und Cookies.

In ClikBy: Rollen Customer = controller / ClikBy = processor für Klicks; die Hebel sind Cookie Consent und pixel_notification auf dem Redirect. Ein CCPA-Badge auf der Landingpage ersetzt Ihren Do Not Sell or Share notice nicht.

FAQ

Ähnelt CCPA GDPR?

Ziele liegen nah, die Mechanik nicht: anderer Scope, Consent Model, Bußgelder und Cookies.

Ist GDPR strenger?

Bei Reichweite und «Prozent»-Bußen ist GDPR oft härter; CCPA ist gefährlich durch die Zahl der Per-Violation-Bußen und Sale über den Ads-Stack.

Braucht man Granular Consent wie bei GDPR?

Für CCPA — insgesamt nein (siehe CookieYes-KB zu Granular Consent). Sie brauchen ein funktionierendes Opt-out von Sale/Share. Quelle: Does CCPA require granular consent like GDPR?

Wie geht es weiter?

Prüfen Sie Ihre Policy

Öffnen Sie die Produktprojektion von Rollen und Consents in ClikBy.