GDPR与CCPA对比:核心差异全解析(2026年)

作者 Recording Law 编辑团队42 分钟阅读
GDPR与CCPA对比:核心差异全解析(2026年)

常见问题

CCPA/CPRA是否适用于加利福尼亚州以外的企业?

适用。CCPA/CPRA适用于任何收集加利福尼亚州居民个人信息、且满足三项门槛中至少一项(营业额超过2500万美元、每年处理10万名以上消费者的数据,或50%以上营收来自出售或共享数据)的营利性企业,无论该企业实际所在地在何处。一家在加利福尼亚州没有实体存在、但拥有加利福尼亚州客户及符合条件的网站的公司,同样可能受该法约束。

一家企业是否可能同时受GDPR和CCPA/CPRA约束?

有可能。任何处理欧盟/欧洲经济区个人个人数据、同时又收集达到CCPA门槛的加利福尼亚州居民个人信息的企业,均须同时遵守这两部法律。许多跨国公司会以GDPR要求为基础构建统一的隐私合规体系,再在此基础上叠加CCPA/CPRA特有的义务。

哪部法律的处罚更为严厉?

GDPR的最高处罚金额要高得多:2000万欧元或全球年营业额4%,以较高者为准。CCPA/CPRA的处罚上限为每项故意违规行为7500美元。不过,依据CCPA私人诉权提起的集体诉讼,累计赔偿总额可能相当可观,而CPPA积极的执法行动也已促成多起七位数金额的和解案。

GDPR是否要求所有数据处理均须取得事先同意?

并非如此。同意只是GDPR第6条项下六项合法依据之一。企业同样可以依据合同履行、法定义务、切身利益、公共任务或合法利益作为处理依据。不过,如果选择以同意作为依据,该同意必须是自由给予、具体、知情且明确的。对于特殊类别数据,除非符合第9条项下的其他条件,否则须取得明确同意。

CPPA的ADMT新规是什么,何时生效?

CPPA于2025年9月22日最终敲定了自动化决策技术(ADMT)新规,总体生效日期为2026年1月1日。使用ADMT就影响消费者的重大事项(如就业资格、信贷审批、住房及医疗保健决定等)作出决策的企业,须自2027年1月1日起履行消费者选择退出权和访问权相关的合规义务。将ADMT用于广告定向投放的企业,则适用另一套单独的合规时间表。

GDPR与CCPA/CPRA合规工作之间最大的实际差异是什么?

是同意模式的差异。GDPR要求在数据处理开始前具备并记录合法依据,这通常意味着须事先取得同意。CCPA/CPRA则默认允许数据收集,但要求企业尊重选择退出请求、张贴“请勿出售或共享我的个人信息”链接,并(依据2025年新规)提供ADMT选择退出及访问通知。这一根本性差异,塑造了网站设计、Cookie横幅、隐私声明以及内部数据治理的具体方式。

符合GDPR要求是否等同于满足CCPA/CPRA的要求?

大体上是,但并不完全等同。由于GDPR总体上是更为严格的框架,符合GDPR要求的合规体系能够满足CCPA/CPRA的大部分基线要求。但若干CCPA/CPRA特有的义务在GDPR中并无对应规定,包括“请勿出售或共享”链接、经济激励披露、ADMT选择退出权、2025年新规下的风险评估和网络安全审计要求,以及CCPA特有的服务提供商合同条款。

更新记录

全面扩充,涵盖CPRA修正案的完整内容;新增CPPA 2025年ADMT(自动化决策技术)、网络安全审计及风险评估新规(分别自2026年1月1日/2027年1月1日起生效);更新执法部分,纳入本田、Tractor Supply、Todd Snyder和解案;新增美国各州隐私立法概览背景;更新FAQ和资料来源列表。

来源与参考资料

  1. GDPR - 《(欧盟)2016/679号条例》全文(EUR-Lex)(eur-lex.europa.eu).gov
  2. GDPR第3条 - 域外适用范围(gdpr-info.eu)
  3. GDPR第6条 - 处理的合法性(gdpr-info.eu)
  4. GDPR第9条 - 个人数据特殊类别(gdpr-info.eu)
  5. GDPR第17条 - 擦除权(gdpr-info.eu)
  6. GDPR第22条 - 自动化个人决策(gdpr-info.eu)
  7. GDPR第37条 - 数据保护官的指定(gdpr-info.eu)
  8. GDPR第83条 - 处以罚款的一般条件(gdpr-info.eu)
  9. 欧盟委员会 - 欧盟数据保护(commission.europa.eu).gov
  10. 欧洲数据保护委员会 - 指南文件(edpb.europa.eu).gov
  11. 加利福尼亚州消费者隐私法全文(《加利福尼亚州民法典》第1798.100条及以下)(leginfo.legislature.ca.gov).gov
  12. 《加利福尼亚州民法典》第1798.150条 - 私人诉权(leginfo.legislature.ca.gov).gov
  13. 加利福尼亚州总检察长 - CCPA/CPRA相关信息(oag.ca.gov).gov
  14. CPPA - CCPA更新、网络安全审计、风险评估及ADMT新规(cppa.ca.gov).gov
  15. CPPA公告:加利福尼亚州敲定新规以强化消费者隐私保护(2025年9月22日)(cppa.ca.gov).gov
  16. CPPA:本田就隐私违规行为达成和解,处以63.25万美元罚款(cppa.ca.gov).gov
  17. CPPA责令Todd Snyder支付345,178美元罚款并全面整改隐私操作规范(cppa.ca.gov).gov
分享: