Главная
ClikBy
База знаний ClikBy
CCPA

CCPA vs GDPR: в чём разница

Полное сравнение для команд с трафиком из ЕС и Калифорнии — без иллюзии, что один баннер закрывает оба режима.

14–18 мин Обновлено: июль 2026
opt-outCCPA
opt-inGDPR
cookiesразный UX

Коротко

  • GDPR — EU/EEA regulation с opt-in логикой для многих cookies; CCPA/CPRA — калифорнийский закон с opt-out sale/share.
  • GDPR применяется шире по субъектам (без порога выручки); CCPA — for-profit + пороги.
  • Комплаенс GDPR ≠ автоматический CCPA: нужны DNSMPI/share disclosures и калифорнийские notices.
  • Для мультиязычных кампаний: geo-logic баннеров + согласованные тексты на сайте и на редиректе ClikBy.

Не юрконсультация

Сравнение для продуктовых и маркетинговых решений. Детали — у counsel в каждой юрисдикции.

Ориентир по структуре и фактам: www.cookieyes.com/… · www.cookieyes.com/…. Сводный раздел KB: CookieYes → CCPA. Это не юридическая консультация и не дословный перевод чужих статей.

Зачем сравнивать

Оба режима дают людям контроль над данными и требуют прозрачности. Но модель согласия, пороги, определение данных, сроки ответа и штрафы различаются. Компании с трафиком из EU и Калифорнии часто ошибаются, поставив один «европейский» баннер на весь мир или один «американский» Accept без Reject.

CPRA сближает Калифорнию с GDPR (SPI, correct, agency), но не превращает CCPA в копию GDPR.

Сводная таблица

ТемаCCPA / CPRAGDPR
ТипStatutory (+ regulations)Regulation EU
СубъектыCalifornia residentsEU/EEA data subjects
Кто обязанFor-profit + порогиПочти любой контроллер/процессор с nexus
ДанныеPI (+ household/device); SPI в CPRAPersonal data; special categories
Сбор по умолчаниюOpt-out (sale/share)Нужна lawful basis; cookies часто opt-in
CookiesOpt-out для sale/share трекеровConsent до non-essential
Срок ответа~45 дней (+45)~1 месяц (+2 при сложности)
Штрафы$2.5k / $7.5k за violationдо €10M/2% или €20M/4%
РегуляторAG + CPPADPAs / EDPB / Commission

1. Тип закона

CCPA — statutory law штата: нарушения дают cause of action в калифорнийских судах (с оговорками по private right of action).

GDPR — regulation ЕС: напрямую применяется, но enforcement и детали идут через national DPAs и национальные акты (плюс ePrivacy для cookies).

2. Кого касается

CCPA/CPRA: for-profit, PI калифорнийцев, пороги выручки / объёма / доли дохода от sale/share. Может затронуть бизнес вне CA при «doing business» с жителями штата.

GDPR: обработка personal data субъектов в EU/EEA (и мониторинг поведения), почти без порога «$25M». Non-profit тоже может попасть в scope.

Итог: маленький EU-лендинг без порогов CCPA всё равно может быть под GDPR; крупный US-бренд без EU-трафика — наоборот.

3. Какие данные покрыты

Определения близки, но CCPA явно тянет household и device, а также широкий список категорий. CPRA добавляет SPI, ближе к special categories GDPR.

Исключения разные: у CCPA — HIPAA/CMIA, FCRA, GLBA, public records и др.; у GDPR — deceased (в основном), чисто бытовая обработка, анонимные данные. Не переносите исключения один-в-один.

4. Права пользователей

CCPA база: know/access, delete, opt-out of sale, non-discrimination. CPRA+: correct, limit SPI, opt-out of share, элементы automated decision-making.

GDPR: access, rectification, erasure, restriction, portability, objection, возражение против automated decision-making/profiling — плюс прозрачность и lawful basis.

Сроки: CCPA часто 45+45 дней; GDPR — примерно месяц с возможным продлением при сложности.

8. Cookie control

CCPA/CPRA: нет требования EU-style prior consent на все non-essential cookies. Нужны прозрачность и opt-out для трекеров, которые составляют sale/share. CPRA явно включает share.

GDPR + ePrivacy: non-essential cookies обычно после informed consent; Reject должен быть равноценен Accept.

Практичный стек: geo-target — EU видит opt-in CMP; CA — Do Not Sell/Share + GPC; остальной мир — по вашей политике. Умные ссылки ClikBy добавьте в ту же карту: не стреляйте EU-пиксели до согласия и CA-пиксели после opt-out.

9. Security

CCPA опирается на duty of reasonable security (и private action при breach). CPRA усиливает ожидания по защите SPI, assessments и audits для qualifying businesses.

GDPR прямо требует appropriate technical and organisational measures (encryption, pseudonymization, TOMs).

10. Штрафы

  • CCPA: до $2 500 / $7 500 за violation; consumer statutory damages $100–$750 в узких breach-сценариях; потолка «% глобальной выручки» как в GDPR нет — сумма растёт с числом нарушений.
  • GDPR: до €10M/2% или €20M/4% годового оборота — в зависимости от статьи.

11. Кто enforcement

CCPA: California Attorney General. CPRA: + California Privacy Protection Agency.

GDPR: национальные DPA, координация EDPB, рамка Commission.

Что делать команде на ClikBy

  • Разделите аудитории EU / CA / BY (99-3) в политике и баннерах;
  • Для EU: consent до маркетинговых пикселей; для CA: DNSMPI + реальный opt-out категорий;
  • На редиректах включайте pixel_notification и не противоречьте тексту сайта;
  • Ведите DPA с ClikBy и договоры с ad-вендорами;
  • Глубокий продуктовый разбор: ПДн и cookies.

В ClikBy: роли Customer = controller / ClikBy = processor для кликов; рычаги — Cookie Consent и pixel_notification на редиректе. Бейдж CCPA на лендинге не заменяет ваш Do Not Sell or Share notice.

FAQ

Похож ли CCPA на GDPR?

Цели близки, механика — нет: разные scope, consent model, штрафы и cookies.

Строже ли GDPR?

По охвату и штрафам-«процентам» GDPR часто жёстче; CCPA опасен числом per-violation штрафов и sale через ads stack.

Нужен ли granular consent как в GDPR?

Для CCPA — в целом нет (см. KB CookieYes про granular consent). Нужен рабочий opt-out sale/share. Источник: Does CCPA require granular consent like GDPR?

Что дальше?

Сверьте свою политику

Откройте продуктовую проекцию ролей и согласий ClikBy.