Kurz
- CCPA ist kalifornisches Landesrecht zu Rechten der Einwohner an Personal Information; seit 2023 durch CPRA-Änderungen verschärft.
- Типичные пороги des Geschäfts (ориентир CPRA): $25M выручки · 100 000 consumers/households · ≥50% дохода от sale/share PI.
- Zentrale Rechte: know, delete, correct, opt-out of sale/share, limit SPI, non-discrimination.
- Für Marketer mit Smart Links: Cookies, Pixel und Identifikatoren fallen oft unter PI; Sale/Share ist Ihre Bewertung als Controller.
Keine Rechtsberatung
Der Artikel ist ein Bildungsleitfaden für ClikBy-Kontoinhaber und Marketer. Schwellen, Ausnahmen und Formulierungen ändern sich über CPPA-Regulations; gleichen Sie mit Anwalt und offiziellen Quellen ab.
Orientierung zu Struktur und Fakten: www.cookieyes.com/… · www.cookieyes.com/…. Zusammenfassender KB-Abschnitt: CookieYes → CCPA. Das ist keine Rechtsberatung und keine wörtliche Übersetzung fremder Artikel.
Zeitlinie CCPA → CPRA
- 1. Januar 2020 — CCPA trat in Kraft.
- Juli 2020 — Enforcement durch den Attorney General begann.
- 3. November 2020 — Wähler nahmen Proposition 24 (CPRA) an.
- 1. Januar 2023 — CPRA operative; die California Privacy Protection Agency (CPPA) entsteht.
- 2023+ — CPRA-Enforcement / aktualisierte Regulations (Enforcement-Daten anhand aktueller CPPA-Regeln prüfen).
In Korrespondenz und auf Websites meint «CCPA» oft «CCPA as amended by CPRA» — klären Sie, welcher Text gemeint ist.
Was CCPA ist
Der California Consumer Privacy Act ist der erste große Privacy-Akt auf State-Ebene in den USA. Er gibt Einwohnern Kaliforniens Kontrolle darüber, wie For-Profit-Unternehmen ihre Personal Information erheben, nutzen, verkaufen und offenlegen.
CPRA (oft «CCPA 2.0») erweitert CCPA: sensible Daten (SPI), Recht auf Limit Use of SPI, Recht auf Correct, Opt-out nicht nur von Sale, sondern auch von Share für Cross-Context Behavioral Advertising, eigene Aufsicht CPPA, strengere Anforderungen an Disclosures und Security Assessments für einen Teil der Unternehmen.
Ziel des Gesetzes sind Transparenz und Betroffenenrechte, nicht ein «europäisches Opt-in-Banner als Default». Das CCPA-Modell ist insgesamt Opt-out für Verkauf/Sharing von PI (mit Ausnahmen für Minderjährige und einzelne Szenarien).
Für wen es gilt
Richtwert (for-profit, Geschäft in Kalifornien / erhebt PI von Kaliforniern) — ein Unternehmen, das Personal Information von Verbrauchern erhebt und mindestens eine Schwelle erfüllt:
- Валовая годовая выручка $25 000 000 oder больше;
- Покупает, продаёт oder share PI ≥ 100 000 California consumers oder households в год (порог CPRA; в ранних материалах по «чистому» CCPA часто фигурировало 50 000 / devices — сверяйте актуальную редакцию);
- Erzielt 50 %+ des Jahreseinkommens aus Verkauf oder Sharing von Personal Information.
Das Gesetz kann ein Unternehmen außerhalb Kaliforniens treffen, wenn es «does business in California» betreibt und PI von Einwohnern erhebt (z. B. eine Website mit kalifornischer Audience). Non-Profit liegt meist außerhalb des Scope; es gibt branchenspezifische Carve-outs (HIPAA/CMIA, FCRA, GLBA u. a.) — die Grenzen sind eng, nicht «unsere Site ist nicht in CA → das Gesetz gilt nicht».
Практический Signal: ~8 500–9 000 уникальных калифорнийских визитов в месяц легко дают ~100 000 в год — порог по объёму PI достижим и для среднего SaaS/e‑com.
Was Personal Information ist
PI ist Information, die identifies, relates to, describes, is reasonably capable of being associated with oder could reasonably be linked, direkt oder indirekt, mit einem bestimmten Consumer oder Household.
- Identifikatoren: Name, Alias, Adresse, E-Mail, SSN, Driver's License, Passport, Online ID, IP und Ähnliches;
- Internet / Electronic Network Activity: Browser History, Search History, Interaktion mit Website, App, Werbung;
- Geolocation; Audio / Electronic / Visual / Thermal / Olfactory und ähnliche Daten;
- Berufliche / employment-related Information;
- Protected Classifications nach CA-/Bundesrecht (Race, Religion, Age, Disability, Sex, Sexual Orientation u. a.);
- Schlussfolgerungen (Inferences) aus anderer PI.
Häufig ausgenommen sind Publicly Available Government Records und de-identifizierte / pseudonymisierte Information, die sich nicht vernünftig einer Person zuordnen lässt — aber «wir haben den Namen entfernt» ≠ automatisch außerhalb von CCPA.
Cookies und Unique Personal Identifiers, die ein Gerät erkennen, das mit einem Consumer/Family across Services verknüpft ist, ordnen CookieYes-Materialien ausdrücklich der PI-Zone zu. Pixel auf Smart Links folgen derselben Logik.
Sensitive personal information (SPI)
CPRA hebt SPI hervor — Kategorien mit höherem Risiko: SSN und staatliche ID, genaue Geolokation, Gesundheitsdaten, Biometrie, Race/Ethnizität, Religion, Union Membership, Logins/Finanzkonten mit Zugangscodes, Daten zu Sexualleben/-orientierung, Korrespondenz, wenn das Unternehmen nicht Empfänger ist, u. a.
Neben Do Not Sell or Share hat der Verbraucher das Recht, Limit the Use and Disclosure of SPI, wenn Sie SPI breiter nutzen, als für den angefragten Service nötig. Bei Werbefunnels betrifft das öfter genaue Geolokation und Identifikatoren, die Sie selbst in «sensible» Kategorien im Notice legen — versprechen Sie SPI nicht «automatisch aus ClikBy».
Sale, share, third party, service provider
- Sale — Verkauf, Rent, Release, Disclosure, Dissemination, Making Available, Transfer oder sonstige Übermittlung von PI an eine andere Partei gegen Monetary or Other Valuable Consideration. Eine Geldzahlung ist nicht erforderlich.
- Share (CPRA) — Offenlegung von PI für Cross-Context Behavioral Advertising (Targeting über Kontexte hinweg).
- Service provider — verarbeitet PI im Auftrag des Unternehmens nach schriftlichem Vertrag für einen Business Purpose und darf PI nicht anders nutzen. Übertragung an einen Service Provider bei korrektem Vertrag ist meist kein Sale.
- Third party — im Kern «weder Business-Erheber noch vertraglicher Service Provider».
Verhaltenswerbung über Third-Party-Cookies / Pixel wird oft genau als möglicher Sale oder Share diskutiert. Die Übergabe an ein Meta-/Google-/TikTok-Pixel, das Sie auf dem Redirect einschalten, ist Bewertungszone des Kampagnen-Controllers.
Verbraucherrechte (CCPA + CPRA)
- Right to know / access — Kategorien und konkrete Pieces von PI, Quellen, Zwecke, Dritte, Sale/Share.
- Right to delete — Löschung erhobener PI (mit Ausnahmen) und Anweisung an Service Providers zu löschen.
- Right to correct — Berichtigung unrichtiger PI (CPRA).
- Right to opt-out of sale / share — Sale und Share für Cross-Context Ads einstellen.
- Right to limit SPI — Nutzung/Offenlegung sensibler Daten beschränken.
- Right to non-discrimination — man darf die Ausübung von Rechten nicht «bestrafen» (Leistungsverweigerung, anderer Preis — mit Vorbehalten).
- Data portability — eine Kopie in usable Format (in CPRA-Materialien).
Antwortfrist auf eine Verifiable Consumer Request — Richtwert 45 Tage, mit möglicher Verlängerung um weitere 45 mit Hinweis. Eingangsbestätigung wird oft im Horizont von ~10 Tagen diskutiert. Es braucht ≥2 Wege, eine Anfrage zu stellen (Formular, E-Mail, Toll-free usw.).
Wie Sie sich vorbereiten: praktische Checkliste
1. Data inventory
- Welche PI Sie erheben (einschließlich Cookies, IP, UTM, Pixel, CRM);
- Wozu; wo sie gespeichert wird; mit wem Sie teilen; ob SPI vorliegt;
- Welche Vendoren Service Providers vs. Third Parties sind; ob schriftliche Verträge bestehen.
2. Notices und Policy
- Privacy Policy mit 12-Monats-Kategorien, Zwecken, Quellen, Sale/Share, Rechten, Kontakten, Aktualisierungsdatum;
- Notice at Collection — vor/im Moment der Erhebung;
- Notice of Right to Opt-out / Limit SPI — wenn Sie verkaufen/sharen oder SPI über das Nötige hinaus nutzen;
- Beschreibung, wie Sie Global Privacy Control (GPC) behandeln, falls zutreffend.
3. Opt-out-Mechanismen
- Link Do Not Sell or Share My Personal Information (oder Your California Privacy Choices);
- Opt-out-Formular / Button; alternative Kanäle;
- Cookie Notice, wenn Third-Party-Tracker als Sale/Share gelten können;
- Keine Dark Patterns (überflüssige Schritte, Double Negatives, «scrolle die Policy, um Opt-out zu finden»).
4. Prozesse und Sicherheit
- Formulare für Consumer Requests + Identitätsprüfung;
- Reasonable Security; für einen Teil der Unternehmen — Risk Assessments / Audits (CPRA);
- Verträge mit Service Providers;
- Minimierung und Purpose Limitation: nicht «auf Vorrat» erheben.
Ausführliches Do Not Sell/Share — in einem eigenen Artikel.
Bußgelder und Enforcement
- Административные civil penalties: ориентир до $2 500 за unintentional и до $7 500 за intentional violation (за каждое нарушение; по минорам CPRA часто обсуждает усиленные штрафы).
- Private Right of Action — vor allem bei bestimmten Data Breaches ohne Reasonable Security; Statutory Damages Richtwert $100–$750 je Vorfall (oder Actual Damages).
- Aufsicht: California Attorney General und CPPA (nach CPRA).
- Historisch hatte CCPA eine 30-Day Cure Period; in CPRA-Materialien wird Cure oft als gekürzt/gestrichen beschrieben — verlassen Sie sich nicht auf «zuerst gibt es immer 30 Tage».
Bezug zum ClikBy-Produkt
- Der Klickende Ihres Smart Links ist die betroffene Person; Sie (Customer) sind Business/Controller zum Kampagnenzweck; ClikBy ist Service Provider/Processor auf Weisung.
- In Visits können IP, UA, Geo, Referer, UTM, Engagement, fingerprint_* liegen — bewerten Sie sie als PI.
- Einschalten von Werbe-Pixeln = potenzieller Share/Sale an Vendoren; aktivieren Sie pixel_notification und beschreiben Sie Vendoren in Ihrer Policy.
- Das /cookies-Modul hilft auf der Kundenseite; es ist kein automatischer Do-Not-Sell-Footer für alle Jurisdiktionen.
In ClikBy: Rollen Customer = controller / ClikBy = processor für Klicks; die Hebel sind Cookie Consent und pixel_notification auf dem Redirect. Ein CCPA-Badge auf der Landingpage ersetzt Ihren Do Not Sell or Share notice nicht.
FAQ
Ersetzt CPRA CCPA?
CPRA ist eine Änderung/Erweiterung von CCPA, nicht «ein anderes Gesetz stattdessen». Im Alltag werden beide Namen vermischt.
Reicht GDPR-Compliance?
Nein. GDPR gibt eine starke Basis (Rechte, Transparenz, Verträge), aber Consent-Modell, Schwellen, Sale/Share und Notices in Kalifornien sind anders. Vergleich — in CCPA vs GDPR.
Was ist mit Kindern?
Sale/Share von PI Minderjähriger 13–16 — mit Consent des Kindes; unter 13 — mit Consent von Eltern/Vormund (Opt-in).