CCPA/CPRA:カリフォルニア州プライバシー法ガイド
2026年版に更新済み。
カリフォルニア州消費者プライバシー権利法(CPRA)は2023年に施行されました。 これによりカリフォルニア州プライバシー保護局(CPPA)が設立されました。 CPPAは米国初の州専任プライバシー規制機関です。 2024年、CPPAは1億ドルを超える制裁金を課しました。 カリフォルニア州のプライバシー法は積極的に執行されています。書面上の規則ではありません。
誰が対象となるか
法律が適用されるかどうかは3つの基準で判断します。 企業はそのうちの1つを満たせば対象となります。
- 年間売上高2,500万ドル以上。
- 州内の消費者または世帯10万人以上の個人情報を処理。
- 個人情報の販売から得る収益が総収益の50%超。
この州には4,000万人の住民がいます。 世界第5位の経済規模を誇ります。 ほとんどのグローバル企業は少なくとも1つの基準を満たします。
機密個人情報の19カテゴリ
この法律は機密性の高い個人情報に特別な層を設けています。 企業は消費者に追加の通知を行い、使用を制限する権利を与えなければなりません。 19の種類は以下のとおりです:
- 社会保障番号、運転免許証、州ID、パスポート番号
- アクセスコード付きの金融口座番号またはカード番号
- 正確な位置情報(1,852メートル以内)
- 人種または民族的出身
- 宗教的または哲学的信念
- 労働組合加入状況
- プライベートなメールまたは郵便の内容
- 遺伝情報
- 識別用生体記録
- 健康または医療記録
- 性的指向または性生活
- 移民ステータス(2024年追加)
- 精神健康記録(2024年追加)
- 市民権ステータス
- アクセスコードなしの口座番号
- 障害ステータス
- 雇用ステータス指標
- 保険証券情報
- 犯罪または逮捕記録
各カテゴリについて、消費者は企業がそれをどのように使用・共有するかを制限できます。 この権利は、データ販売への一般的な反対権とは別のものです。
CPPAが2024年に標的にしたもの
CPPAの2024年の行動は4つの分野に分かれています。
データブローカーの登録。 州はデータブローカーにCPPAへの登録を義務付けています。 機関は消費者プロファイルを販売していた未登録のブローカーを数百社発見しました。
機能しないオプトアウトツール。 多くの同意管理プラットフォームは実際のオプトアウトを提供していませんでした。 ボタンが機能しないか、オプトアウトが一部の使用にしか適用されませんでした。
通知なしのAI決定。 2025年のAIルールは、自動化ツールが重要な決定を行う際の通知を義務付けています。 雇用、信用、住宅がすべて対象です。 2024年の複数の事例は、この通知なしで使用されたAIツールを標的にしました。
子どものデータ。 カリフォルニア州の年齢適切設計規範は、未成年者が利用する可能性のあるサービスに適用されます。 これらの企業はデータ保護影響評価を完了しなければなりません。 CPPAは多くの企業がこれを行っていないことを発見しました。
州法とGDPR:主な違い
GDPRへの準拠はカリフォルニア州での適用を保証しません。 両法は目標を共有していますが、重要な点で異なります。
オプトアウト対オプトイン。 GDPRはほとんどの機密データ使用についてオプトイン同意を要求します。 州法はオプトアウトモデルを使用します。 消費者が反対するまで処理は許可されます。
消費者の権利。 両法ともアクセス、削除、訂正の権利を与えます。 州法は自動化された決定に反対する権利を追加します。 GDPR第22条もこれをカバーしていますが、より狭い範囲です。
従業員記録。 州法は従業員の個人情報に完全に適用されます。 GDPRも同様ですが、EU加盟国には独自の雇用規則があります。 州内のスタッフのプライバシーはしばしば独自のコンプライアンストラックが必要です。
機密の種類。 19の州の種類はGDPR第9条と部分的に重複します。 移民ステータスと単独の口座番号は州固有のものです。
これらの義務がどのように重なるかは法的コンプライアンスガイドをご覧ください。
AIベンダー要件
2025年のAIルールは、消費者記録にAIツールを使用する企業に明確な義務を課しています。
ベンダー契約。 サービスプロバイダーは書面による合意書に署名しなければなりません。 合意書は4つの点をカバーしなければなりません。 第一:記録を記載された目的にのみ使用する。 第二:サービス終了時に記録を削除する。 第三:消費者権利の申請を転送する。 第四:適切なセキュリティを維持する。
自動化された決定の通知。 AIツールが信用、詐欺、雇用に関する決定を支援する場合、消費者に通知しなければなりません。 彼らはオプトアウトも受け取らなければなりません。
AIトレーニングの制限。 消費者記録がAIモデルをトレーニングした場合、そのモデルには制限があります。 元の収集理由と矛盾する目的には使用できません。
ほとんどのチームへの直接的な解決策:記録がAIシステムに入る前に個人IDを削除すること。 これはAI決定ルールを満たし、同時に機密種類のリスクを軽減します。
anonym.legalがAI処理前にIDを削除する方法は/security-complianceでご確認ください。
まとめ
州法は州内に顧客を持つほとんどのグローバル企業をカバーします。 19の機密種類、積極的な執行機関、AIの通知ルールを追加します。 GDPRへの準拠は州のコンプライアンスの代わりにはなりません。 最も明確なステップ:記録がAIツールに入る前に個人IDを削除すること。
データの最小化については/docs/faqをご覧ください。
出典
- CPPA: California Privacy Protection Agency. cppa.ca.gov.
- California Privacy Rights Act (CPRA)全文. leginfo.legislature.ca.gov.
- CPPA: Automated Decision-Making Technology Regulations 2025. cppa.ca.gov.
- California Age-Appropriate Design Code. leginfo.legislature.ca.gov.