DSGVO vs. CCPA: Die wichtigsten Unterschiede erklärt (2026)

Von Recording Law Redaktionsteam23 Min. Lesezeit
DSGVO vs. CCPA: Die wichtigsten Unterschiede erklärt (2026)

Häufig gestellte Fragen

Gilt der CCPA/CPRA für Unternehmen außerhalb Kaliforniens?

Ja. Der CCPA/CPRA gilt für jedes gewinnorientierte Unternehmen, das personenbezogene Informationen von Einwohnern Kaliforniens erhebt und mindestens eine der drei Schwellen erreicht (Umsatz über 25 Millionen USD, Daten von 100.000+ Verbrauchern pro Jahr oder 50 %+ des Umsatzes aus dem Verkauf oder der Weitergabe von Daten), unabhängig vom Sitz des Unternehmens. Ein Unternehmen ohne physische Präsenz in Kalifornien, aber mit kalifornischen Kunden und einer entsprechenden Website, kann erfasst sein.

Kann ein Unternehmen sowohl der DSGVO als auch dem CCPA/CPRA unterliegen?

Ja. Jedes Unternehmen, das personenbezogene Daten von Personen aus der EU/dem EWR verarbeitet und personenbezogene Informationen von Einwohnern Kaliforniens erhebt, die die CCPA-Schwellen erreichen, muss beide Gesetze einhalten. Viele multinationale Unternehmen bauen einheitliche Datenschutzprogramme auf, die auf DSGVO-Anforderungen basieren, und ergänzen sie um CCPA/CPRA-spezifische Pflichten.

Welches Gesetz hat strengere Sanktionen?

Die DSGVO sieht deutlich höhere Höchstsanktionen vor: 20 Millionen Euro oder 4 % des weltweiten Jahresumsatzes, je nachdem, welcher Betrag höher ist. CCPA/CPRA-Sanktionen sind auf 7.500 USD je vorsätzlichem Verstoß gedeckelt. Sammelklageverfahren nach dem individuellen Klagerecht des CCPA können jedoch erhebliche Gesamtschäden hervorbringen, und die aktive Durchsetzung durch die CPPA hat bereits zu Vergleichen im siebenstelligen Bereich geführt.

Verlangt die DSGVO für jede Datenverarbeitung eine Opt-in-Einwilligung?

Nein. Die Einwilligung ist eine von sechs Rechtsgrundlagen nach Artikel 6 DSGVO. Unternehmen können sich auch auf Vertragserfüllung, rechtliche Verpflichtung, lebenswichtige Interessen, öffentliche Aufgabe oder berechtigte Interessen stützen. Wird jedoch die Einwilligung als gewählte Rechtsgrundlage genutzt, muss sie freiwillig, spezifisch, informiert und unmissverständlich erfolgen. Für besondere Kategorien personenbezogener Daten ist eine ausdrückliche Einwilligung erforderlich, sofern keine andere Bedingung nach Artikel 9 vorliegt.

Was ist die ADMT-Vorschrift der CPPA und wann tritt sie in Kraft?

Die CPPA verabschiedete am 22. September 2025 Vorschriften zu automatisierten Entscheidungstechnologien (ADMT) mit einem allgemeinen Inkrafttretensdatum am 1. Januar 2026. Unternehmen, die ADMT einsetzen, um wesentliche Entscheidungen mit Auswirkungen auf Verbraucher zu treffen (etwa zu Beschäftigungsfähigkeit, Kreditvergabe, Wohnraum und medizinischer Behandlung), müssen ab dem 1. Januar 2027 die Widerspruchs- und Auskunftsrechte der Verbraucher einhalten. Unternehmen, die ADMT für Werbe-Targeting einsetzen, unterliegen einem gesonderten Zeitplan für die Einhaltung.

Was ist der größte praktische Unterschied zwischen DSGVO- und CCPA/CPRA-Compliance?

Das Einwilligungsmodell. Die DSGVO verlangt eine dokumentierte Rechtsgrundlage, bevor die Datenverarbeitung beginnt, was häufig bedeutet, dass vorab eine Opt-in-Einwilligung eingeholt werden muss. Der CCPA/CPRA erlaubt die Datenerhebung standardmäßig, verlangt jedoch, dass Unternehmen Widerspruchsanfragen respektieren, einen Link 'Do Not Sell or Share My Personal Information' bereitstellen und (nach den Vorschriften von 2025) ADMT-Widerspruchs- und Auskunftshinweise bereitstellen. Dieser grundlegende Unterschied prägt Website-Gestaltung, Cookie-Banner, Datenschutzhinweise und die interne Daten-Governance.

Erfüllt DSGVO-Compliance die Anforderungen des CCPA/CPRA?

Größtenteils, aber nicht vollständig. Ein DSGVO-konformes Programm erfüllt die meisten grundlegenden CCPA/CPRA-Anforderungen, da die DSGVO in der Regel das strengere Rahmenwerk ist. Mehrere CCPA/CPRA-spezifische Pflichten haben jedoch kein DSGVO-Äquivalent: der Link 'Do Not Sell or Share', Offenlegungen zu finanziellen Anreizen, das ADMT-Widerspruchsrecht, die Anforderungen an Risikobewertungen und Cybersicherheitsaudits nach den Vorschriften von 2025 sowie CCPA-spezifische Vertragsklauseln für Dienstleister.

Aktualisierungen

Um die vollständige Darstellung der CPRA-Änderungen erweitert; CPPA-Vorschriften 2025 zu ADMT, Cybersicherheitsaudits und Risikobewertungen ergänzt (in Kraft ab 1. Januar 2026 bzw. 1. Januar 2027); Abschnitt zur Durchsetzung mit den Vergleichen Honda, Tractor Supply und Todd Snyder aktualisiert; Kontext zur Landschaft der US-Bundesstaaten-Datenschutzgesetze ergänzt; FAQ und Quellenliste aktualisiert.

Quellen und Referenzen

  1. DSGVO - Verordnung (EU) 2016/679, Volltext (EUR-Lex)(eur-lex.europa.eu).gov
  2. DSGVO Artikel 3 - Räumlicher Anwendungsbereich(gdpr-info.eu)
  3. DSGVO Artikel 6 - Rechtmäßigkeit der Verarbeitung(gdpr-info.eu)
  4. DSGVO Artikel 9 - Besondere Kategorien personenbezogener Daten(gdpr-info.eu)
  5. DSGVO Artikel 17 - Recht auf Löschung(gdpr-info.eu)
  6. DSGVO Artikel 22 - Automatisierte Entscheidungen im Einzelfall(gdpr-info.eu)
  7. DSGVO Artikel 37 - Benennung des Datenschutzbeauftragten(gdpr-info.eu)
  8. DSGVO Artikel 83 - Allgemeine Bedingungen für die Verhängung von Geldbußen(gdpr-info.eu)
  9. Europäische Kommission - Datenschutz in der EU(commission.europa.eu).gov
  10. Europäischer Datenschutzausschuss - Leitlinien(edpb.europa.eu).gov
  11. California Consumer Privacy Act - Volltext (Cal. Civ. Code 1798.100 ff.)(leginfo.legislature.ca.gov).gov
  12. Cal. Civ. Code 1798.150 - Individuelles Klagerecht(leginfo.legislature.ca.gov).gov
  13. Kalifornischer Generalstaatsanwalt - Informationen zu CCPA/CPRA(oag.ca.gov).gov
  14. CPPA - CCPA-Aktualisierungen, Cybersicherheitsaudits, Risikobewertungen, ADMT-Vorschriften(cppa.ca.gov).gov
  15. CPPA-Mitteilung: Kalifornien verabschiedet endgültige Vorschriften zur Stärkung des Verbraucherdatenschutzes (22. Sept. 2025)(cppa.ca.gov).gov
  16. CPPA: Honda vergleicht sich wegen Datenschutzverstößen - Bußgeld von 632.500 USD(cppa.ca.gov).gov
  17. CPPA verpflichtet Todd Snyder zur Zahlung von 345.178 USD und zur Überarbeitung der Datenschutzpraktiken(cppa.ca.gov).gov
Teilen: