CCPA: Kalifornisches Datenschutzgesetz
1) Was ist CCPA/CPRA und für wen gilt es?
CCPA (California Consumer Privacy Act) ist ein Gesetz zum Schutz personenbezogener Daten von Einwohnern des Bundesstaates Kalifornien. CPRA (California Privacy Rights Act) - Änderungen zur Erweiterung des CCPA (in Kraft seit 01. 01. 2023).
Wer die Compliance benötigt (wenn mindestens eine erfüllt ist):- Jahresumsatz ≥ 25 Millionen US-Dollar (global, nicht nur aus Kalifornien);
- Verarbeitung von Daten ≥ 100.000 Verbraucher/Haushalte/Geräte pro Jahr;
- ≥50% der jährlichen Einnahmen aus dem Verkauf oder der „gemeinsamen Nutzung“ personenbezogener Daten.
Gilt für „Unternehmen“ (for-profit), einschließlich kontrollierender/kontrollierter Unternehmen im allgemeinen Branding. Ausnahmen: Daten, die bereits von HIPAA/GLBA/FRCA/COPPA (innerhalb ihrer Anwendung), Non-Profit-Organisationen (Non-Profit) reguliert werden.
2) Schlüsselbegriffe
Personenbezogene Daten (PI) - alle Informationen, die mit dem Verbraucher/Haushalt/Gerät in Verbindung stehen oder vernünftigerweise in Verbindung gebracht werden können.
Sensible personenbezogene Daten (SPI) - SSN-Nummer/Reisepass/Treiber, finanzielle Details mit Zugangscodes, Geolokalisierung mit Genauigkeit, rassisch-ethnische Herkunft, Religion, Gesundheit/Biometrie/Genetik, private Kommunikation, etc.
Verkauf (sale) - Bereitstellung der PI an einen Dritten für den Wert (nicht unbedingt Geld).
Teilen (Sharing) - Bereitstellung von PIs für verhaltensbezogene Werbung in verschiedenen Kontexten (Cross-Context Behavioral Advertising), auch ohne Geld.
Dritter/Dienstleister/Auftragnehmer - Kategorien von Vertragspartnern mit unterschiedlichen vertraglichen Anforderungen und Nutzungsbeschränkungen der PI.
3) Verbraucherrechte (die im Produkt zwingend umgesetzt werden müssen)
1. Recht auf Benachrichtigung (notice at collection): welche Datenkategorien, Zwecke, „Verkauf/Scharite“ oder „Aufbewahrungsfrist“.
2. Zugriff (know) und Portierbarkeit: Kopien von Kategorien und spezifischen Daten in den letzten 12 Monaten.
3. Löschung (delete): verpflichtet, die Kette von Auftragnehmern/Dritten zu löschen und zu benachrichtigen.
4. Korrektur: Das Recht, die Korrektur ungenauer PIs zu verlangen.
- sichtbare Links „Do Not Sell or Share My Personal Information“;
- Unterstützung für GPC (Global Privacy Control) - automatisches Browser-/Erweiterungssignal;
- 6. Einschränkung der Verwendung von SPI: nur für die angegebenen Zwecke (z. B. CUS/Sicherheit), auf Wunsch des Verbrauchers - „limit use of sensitive PI“.
- 7. Nichtanwendung von Diskriminierung: Dienstleistungen für die Ausübung von Rechten dürfen nicht beeinträchtigt werden (faire Preisprogramme sind zulässig, wenn sie dem Gesetz entsprechen).
4) Hinweise und Datenschutzerklärung
Hinweis bei Abholung am Sammelpunkt: PI/SPI-Kategorien, Ziele, Retention, Sale/Share-Status, Links zum Opt-out.
Privacy Policy: Rechte, Anfragemethoden (Telefon/Webformular/Mail), Kategorien von Empfängern, Retentionszeitraum, „Verkauf/Scharite“ ob PI, GPC-Support, Verifizierungs-/Beschwerdeverfahren, Datum der letzten Aktualisierung.
5) Cookies, adtech и «sharing»
Jede verhaltensbezogene Werbung in verschiedenen Kontexten = „Sharing“, erfordert ein Opt-out und die Einhaltung der GPC.
Für Kinder <16: opt-in (unter 13 Jahren - nur mit Zustimmung der Eltern/Erziehungsberechtigten).
Verstecken Sie die Ablehnung nicht: Banner/Preference Control Center, klare Kategorien und eine einheitliche Schaltfläche „Nicht verkaufen oder teilen“....
Stellen Sie sicher, dass SDKs/Pixel von Drittanbietern die Verbote der Wiederverwendung von PIs nach dem Opt-out einhalten (durch Verträge und technische Anpassungen).
6) Verträge mit Lieferanten und Auftragnehmern
Die Verträge müssen:- die Weiterverwendung von PI nicht auf Anweisung des für die Verarbeitung Verantwortlichen zu verbieten;
- Sicherheit und Meldung von Vorfällen zu verlangen;
- Verpflichtung zur Unterstützung von Verbraucheranfragen (delete/correct/opt-out) und deren Weiterleitung in der Kette;
- das Recht zur Prüfung/Bewertung zu gewähren;
- die Unterauftragsverarbeiter und die Bedingungen für ihre Beteiligung zu ermitteln.
7) Daten zu Kindern/Jugendlichen
13-16: Das eigene Opt-in des Teenagers.
Genehmigte Mechanismen zur Erlangung und Speicherung von Einwilligungsnachweisen, nachvollziehbare Schnittstellen zum Widerruf.
8) Sicherheit und Haftung für Vorfälle
Verpflichtung zur Durchführung angemessener Sicherheitsmaßnahmen unter Berücksichtigung des Umfangs/der Empfindlichkeit der PI.
Das private Klagerecht beschränkt sich auf Lecks, die durch die Verletzung von Sicherheitsverpflichtungen für bestimmte Datenkategorien verursacht werden: $100- $750 pro Benutzer/Vorfall (oder tatsächlicher Schaden).
Verwaltungsstrafen der Aufsicht: bis zu 2.500 US-Dollar für Verstöße und bis zu 7.500 US-Dollar für vorsätzliche Verstöße und Verstöße im Zusammenhang mit Kindern.
Eine automatische „Korrekturfrist“ ist nicht mehr gewährleistet (nach Ermessen der Regulierungsbehörde möglich).
9) Lagerung und Minimierung
Sie müssen Aufbewahrungsfristen nach PI/SPI-Kategorien oder Kriterien für deren Definition veröffentlichen.
Eine längere Speicherung als für die angegebenen Zwecke erforderlich ist untersagt (Datenminimierung).
„Retention Schedule“ + Lösch-/Anonymisierungsprozesse einbetten, Kaskade in Backups.
10) Verifizierung und Einspruch gegen DSR
Vor der Ausgabe/Löschung der Daten - die Überprüfung des Antragstellers (die Stufe der Überprüfung hängt von der Sensibilität ab).
Es soll ein Opt-out-Beschwerdeverfahren beim DSR mit einer nachvollziehbaren Erklärung geben.
11) Anforderungsregister, Schulung und Dokumentation
Aufzeichnungen über DSR, SLA-Indikatoren/Ergebnisse führen, Fehlerbegründungen aufbewahren;
Jährliche Schulung des Personals, das mit PI/DSR/Werbung arbeitet;
Datenkarte: PI-Quellen, Ströme zu Lieferanten/Dritten, Ziele, rechtliche Grundlagen und Status des Verkaufs/der Aktie.
12) Wie CCPA/CPRA mit der DSGVO korreliert (kurz)
Die DSGVO ist in Bezug auf Themen und Gründe breiter, CCPA konzentriert sich auf Verbraucherrechte und Verkauf/Sharing.
CCPA benötigt ein GPC-Signal, ein separates Opt-out für Sharing (Verhaltenswerbung).
Die SPI-Kategorie (CPRA) ist konzeptionell näher an den „speziellen Kategorien“ der DSGVO, aber der Modus ist anders: Einschränkung der Nutzung/Offenlegung und separate Referenz/Prozess.
GDPR - DPA/Controller-Prozessor und globale Legalität; CCPA hat strenge Service Provider/Contractor/Third Party Verträge und Sale/Share Management.
13) Implementierungs-Checkliste (operativ)
Richtlinien und Schnittstellen
- Privacy Policy und Notice at collection aktualisieren (PI/SPI Kategorien, Ziele, retention, sale/share).
- Posten Sie „Do Not Sell or Share My PI“ + „Limit Use of My SPI“ (falls zutreffend).
- GPC-Unterstützung aktivieren; Verhalten in der Politik zu beschreiben.
- Separate Prozesse für <13 und 13-16 (opt-in).
DSR-Prozesse
- Anfragenkanäle (Webformular/Telefon/Mail), SLA 45 Tage, Verifizierung, Appelle.
- Logging, Reporting, Antwortvorlagen; Abrechnung des 12-Monats-Fensters für den Zugang.
Adtech и SDK
- Inventarisierung von Drittanbieter-Tags/Pixeln/SDK, Klassifizierung „sale/share“.
- Übertragung von Opt-out/GPC-Status nach unten in der Kette; Idiome restricted data processing.
- Test: Nach Opt-out kein Behavioral Targeting.
Verträge und Anbieter
- DPA/Verträge mit Service Provider/Contractor/Third Party mit den gewünschten Vorbehalten.
- Register der Unterauftragsverarbeiter, Prüfungsrecht, Verbot der Sekundärnutzung.
Lagerung und Sicherheit
- Retention Schedule nach PI/SPI Kategorien, Lösch-/Anonymisierungsplan.
- „Angemessene Sicherheitsmaßnahmen“: Verschlüsselung, RBAC/ABAC, DLP, Protokolle, IR-Plantests.
- Verfahren zur Erfassung/Untersuchung von Vorfällen und Meldungen.
14) Matrix „Kategorie → Aktion → Schnittstelle“
15) Metriken und Qualitätskontrolle
DSR SLA:% geschlossen innerhalb der Fristen; Durchschnitt/95. Perzentil.
GPC Honor Rate: Der Anteil der Sitzungen, in denen das Signal korrekt berücksichtigt wird.
Opt-out Efficacy: Anteil der Adtech-Ereignisse nach einem Ausfall (muss nach 0 tendieren).
Retention Adherence:% der planmäßig gelöschten Datensätze.
Incident MTTR/MTTD und Wiederholbarkeit.
Vendor Compliance: Ergebnisse von Überprüfungen/Audits der Kontrahenten.
16) Umsetzungsfahrplan (6 Schritte)
1. Datenzuordnung: Quellen, Threads, Tags/SDKs, PI/SPI-Kategorien, Sale/Share.
2. Richtlinien: Hinweis/Datenschutzerklärung, DSR-Verfahren, Kinderdaten, GPC.
3. Benutzeroberfläche und technische Konturen: Links „Do Not Sell or Share“..., „Limit SPI“, Banner, Preference Center, GPC.
4. Verträge: Aktualisierung der Vertragspartnerstatus (Service Provider/Contractor/Third Party), Sekundärnutzungsverbote, Unterauftragsverarbeiter.
5. Retention & Security: Speicherpläne, Löschung/Anonymisierung, IR-Playbook.
6. Schulung und Überwachung: Schulungen, Metriken, regelmäßige Audits/Scoreboards für das Management.
17) Häufige Fehler und wie man sie vermeidet
Zu glauben, dass „wir keine Daten verkaufen, bedeutet, dass es bei CCPA nicht um uns geht“ - Sharing wird ignoriert.
Das Ignorieren von GPC ist ein Verstoß, auch wenn es ein eigenes Banner gibt.
Es ist falsch, den Auftragnehmer als „Dienstleister“ zu klassifizieren, so dass er die PI für seine eigenen Zwecke verwenden kann.
Retention und Kriterien nicht angeben - transparent erforderlich.
Kein Nachweis der Verifizierung des Antragstellers und der DSR-Protokolle.
Summe
CCPA/CPRA Compliance ist nicht ein Banner, sondern ein System: transparente Benachrichtigungen und UIs für Rechte, technischer Support für GPC und Opt-Out, korrekte Lieferantenverträge, eine Datenkarte mit Retention sowie robuste DSR- und Sicherheitsprozesse. Durch die Integration dieser Elemente in Architektur und Betrieb reduzieren Sie rechtliche und Reputationsrisiken und erhalten das Vertrauen der Benutzer ohne Einbußen bei der Produktgeschwindigkeit.