Коротко
- GDPR — EU/EEA regulation с opt-in логикой для многих cookies; CCPA/CPRA — калифорнийский закон с opt-out sale/share.
- GDPR применяется шире по субъектам (без порога выручки); CCPA — for-profit + пороги.
- Комплаенс GDPR ≠ автоматический CCPA: нужны DNSMPI/share disclosures и калифорнийские notices.
- Для мультиязычных кампаний: geo-logic баннеров + согласованные тексты на сайте и на редиректе ClikBy.
Не юрконсультация
Сравнение для продуктовых и маркетинговых решений. Детали — у counsel в каждой юрисдикции.
Ориентир по структуре и фактам: www.cookieyes.com/… · www.cookieyes.com/…. Сводный раздел KB: CookieYes → CCPA. Это не юридическая консультация и не дословный перевод чужих статей.
Зачем сравнивать
Оба режима дают людям контроль над данными и требуют прозрачности. Но модель согласия, пороги, определение данных, сроки ответа и штрафы различаются. Компании с трафиком из EU и Калифорнии часто ошибаются, поставив один «европейский» баннер на весь мир или один «американский» Accept без Reject.
CPRA сближает Калифорнию с GDPR (SPI, correct, agency), но не превращает CCPA в копию GDPR.
Сводная таблица
| Тема | CCPA / CPRA | GDPR |
|---|---|---|
| Тип | Statutory (+ regulations) | Regulation EU |
| Субъекты | California residents | EU/EEA data subjects |
| Кто обязан | For-profit + пороги | Почти любой контроллер/процессор с nexus |
| Данные | PI (+ household/device); SPI в CPRA | Personal data; special categories |
| Сбор по умолчанию | Opt-out (sale/share) | Нужна lawful basis; cookies часто opt-in |
| Cookies | Opt-out для sale/share трекеров | Consent до non-essential |
| Срок ответа | ~45 дней (+45) | ~1 месяц (+2 при сложности) |
| Штрафы | $2.5k / $7.5k за violation | до €10M/2% или €20M/4% |
| Регулятор | AG + CPPA | DPAs / EDPB / Commission |
1. Тип закона
CCPA — statutory law штата: нарушения дают cause of action в калифорнийских судах (с оговорками по private right of action).
GDPR — regulation ЕС: напрямую применяется, но enforcement и детали идут через national DPAs и национальные акты (плюс ePrivacy для cookies).
2. Кого касается
CCPA/CPRA: for-profit, PI калифорнийцев, пороги выручки / объёма / доли дохода от sale/share. Может затронуть бизнес вне CA при «doing business» с жителями штата.
GDPR: обработка personal data субъектов в EU/EEA (и мониторинг поведения), почти без порога «$25M». Non-profit тоже может попасть в scope.
Итог: маленький EU-лендинг без порогов CCPA всё равно может быть под GDPR; крупный US-бренд без EU-трафика — наоборот.
3. Какие данные покрыты
Определения близки, но CCPA явно тянет household и device, а также широкий список категорий. CPRA добавляет SPI, ближе к special categories GDPR.
Исключения разные: у CCPA — HIPAA/CMIA, FCRA, GLBA, public records и др.; у GDPR — deceased (в основном), чисто бытовая обработка, анонимные данные. Не переносите исключения один-в-один.
4. Права пользователей
CCPA база: know/access, delete, opt-out of sale, non-discrimination. CPRA+: correct, limit SPI, opt-out of share, элементы automated decision-making.
GDPR: access, rectification, erasure, restriction, portability, objection, возражение против automated decision-making/profiling — плюс прозрачность и lawful basis.
Сроки: CCPA часто 45+45 дней; GDPR — примерно месяц с возможным продлением при сложности.
5–7. Opt-in, opt-out и возраст
- CCPA: сбор PI взрослых обычно без prior opt-in; обязателен opt-out sale/share; opt-in для minors (13–16 / <13).
- GDPR: для многих целей нужен consent или другая lawful basis; отзыв согласия так же прост, как выдача.
- Возраст: CCPA — 16 (parental <13); GDPR — 16 по умолчанию, государство-член может снизить до 13.
«У нас GDPR-баннер, значит CCPA закрыт» — нет. Нужны калифорнийские disclosures и DNSMPI/share, если есть sale/share.
9. Security
CCPA опирается на duty of reasonable security (и private action при breach). CPRA усиливает ожидания по защите SPI, assessments и audits для qualifying businesses.
GDPR прямо требует appropriate technical and organisational measures (encryption, pseudonymization, TOMs).
10. Штрафы
- CCPA: до $2 500 / $7 500 за violation; consumer statutory damages $100–$750 в узких breach-сценариях; потолка «% глобальной выручки» как в GDPR нет — сумма растёт с числом нарушений.
- GDPR: до €10M/2% или €20M/4% годового оборота — в зависимости от статьи.
Что делать команде на ClikBy
- Разделите аудитории EU / CA / BY (99-3) в политике и баннерах;
- Для EU: consent до маркетинговых пикселей; для CA: DNSMPI + реальный opt-out категорий;
- На редиректах включайте pixel_notification и не противоречьте тексту сайта;
- Ведите DPA с ClikBy и договоры с ad-вендорами;
- Глубокий продуктовый разбор: ПДн и cookies.
В ClikBy: роли Customer = controller / ClikBy = processor для кликов; рычаги — Cookie Consent и pixel_notification на редиректе. Бейдж CCPA на лендинге не заменяет ваш Do Not Sell or Share notice.
FAQ
Похож ли CCPA на GDPR?
Цели близки, механика — нет: разные scope, consent model, штрафы и cookies.
Строже ли GDPR?
По охвату и штрафам-«процентам» GDPR часто жёстче; CCPA опасен числом per-violation штрафов и sale через ads stack.
Нужен ли granular consent как в GDPR?
Для CCPA — в целом нет (см. KB CookieYes про granular consent). Нужен рабочий opt-out sale/share. Источник: Does CCPA require granular consent like GDPR?