CCPA/CPRA: Guide til Californiens Privatlivslov
Opdateret for 2026.
Californiens Consumer Privacy Rights Act (CPRA) trådte i kraft i 2023. Den oprettede California Privacy Protection Agency (CPPA). CPPA er den første statslige privatlivsregulator i USA. I 2024 udstedte CPPA over 100 mio. USD i bøder. Dette er aktiv håndhævelse — ikke en papirlov.
Hvem Skal Overholde Loven
Tre tests afgør, om loven gælder. En virksomhed skal opfylde én af dem.
- Årlig omsætning på 25 mio. USD eller mere.
- Persondata fra 100.000 eller flere statslige forbrugere.
- Mere end 50% af omsætningen fra salg af personoplysninger.
Staten har 40 millioner borgere. Det er den femte største økonomi i verden. De fleste globale virksomheder opfylder mindst én test.
19 Kategorier af Følsomme Data
Loven opretter et særligt niveau for følsomme personoplysninger. Virksomheder skal give forbrugerne ekstra varsel og en ret til at begrænse brug. De 19 typer er:
- CPR-nummer, kørekortnummer, statsligt ID, pasnumre
- Finansielle konto- eller kortnumre med adgangskoder
- Præcis geolokation (inden for 1.852 meter)
- Race eller etnisk oprindelse
- Religiøse eller filosofiske overbevisninger
- Fagforeningsmedlemskab
- Indhold af private e-mails eller brevpost
- Genetiske oplysninger
- Biometriske data til identifikation
- Helbredsoplysninger eller medicinske journaler
- Seksuel orientering eller seksualliv
- Indvandrerstatus (tilføjet i 2024)
- Psykiske helbredsjournaler (tilføjet i 2024)
- Statsborgerstatus
- Finansielle kontonumre uden adgangskoder
- Handicapstatus
- Beskæftigelsesstatus-indikatorer
- Forsikringsoplysninger
- Straffe- eller arrestjournaler
For hver kategori kan forbrugerne begrænse, hvordan en virksomhed bruger og deler den. Denne rettighed er adskilt fra den generelle ret til at fravælge salg.
Hvad CPPA Fokuserede på i 2024
CPPAs 2024-aktioner faldt inden for fire områder.
Datamæglerregistrering. Staten kræver, at datamæglere registrerer sig hos CPPA. Agenturet fandt hundredvis af uregistrerede mæglere, der solgte forbrugerprofiler.
Ikke-fungerende fravalgsværktøjer. Mange samtykkeplaforme gav ikke et reelt fravalg. Knappen virkede ikke, eller fravalget dækkede kun nogle anvendelser.
AI-beslutninger uden varsel. 2025-AI-reglerne kræver varsel, når automatiserede værktøjer træffer vigtige beslutninger. Job, kredit og bolig tæller alle. Flere 2024-sager rettede sig mod AI-værktøjer brugt uden dette varsel.
Børnejournaler. Californiens Age-Appropriate Design Code gælder for enhver tjeneste, som mindreårige sandsynligvis bruger. Disse virksomheder skal gennemføre en Data Protection Impact Assessment. CPPA fandt, at mange virksomheder ikke havde gjort dette.
Statslov vs. GDPR: Vigtige Forskelle
GDPR-overholdelse dækker dig ikke i Californien. Lovene deler mål, men adskiller sig på centrale punkter.
Fravalg vs. tilmelding. GDPR kræver tilmeldingssamtykke for de fleste anvendelser af følsomme data. Statsloven bruger en fravalgsmodel. Behandling er tilladt, indtil forbrugeren protesterer.
Forbrugerrettigheder. Begge love giver adgangs-, slettings- og korrektionsrettigheder. Statsloven tilføjer en ret til at fravælge automatiserede beslutninger. GDPR Artikel 22 dækker dette også, men med et snævrere omfang.
Medarbejderjournaler. Statsloven dækker medarbejderes personoplysninger fuldt ud. GDPR gør det også, men EU-medlemsstaterne har egne ansættelsesregler. Medarbejdernes privatliv i staten kræver ofte et særskilt compliancespor.
Følsomme typer. De 19 statstyper overlapper delvist med GDPR Artikel 9. Indvandrerstatus og selvstændige kontonumre er statsspecifikke.
Se juridisk compliance-guide for, hvordan disse pligter hænger sammen.
AI-Leverandørkrav
2025-AI-reglerne skaber klare pligter for virksomheder, der bruger AI-værktøjer på forbrugerjournaler.
Leverandørkontrakter. Tjenesteudbydere skal underskrive en skriftlig aftale. Aftalen skal dække fire ting. For det første: brug kun journaler til det angivne formål. For det andet: slet journaler, når tjenesten ophører. For det tredje: videresend forbrugerrettigheds-anmodninger. For det fjerde: oprethold tilstrækkelig sikkerhed.
Varsel om automatiserede beslutninger. Hvis et AI-værktøj hjælper med at beslutte om kredit, svindel eller job — skal forbrugerne informeres. De skal også have et fravalg.
AI-træningsgrænser. Hvis forbrugerjournaler trænede en AI-model, har den model grænser. Den må ikke bruges til formål, der er i strid med den oprindelige indsamlingsbegrundelse.
Den direkte løsning for de fleste teams: fjern personlige ID'er, inden journaler indgår i ethvert AI-system. Dette opfylder AI-beslutningsreglerne og reducerer risikoen for følsomme typer på samme tid.
Lær, hvordan anonym.legal fjerner identifikatorer inden AI-behandling på /security-compliance.
Nøglepunkter
Statsloven dækker de fleste globale virksomheder med kunder i staten. Den tilføjer 19 følsomme typer, et aktivt håndhævelsesorgan og AI-varselsregler. GDPR-overholdelse erstatter ikke statslig overholdelse. Det klareste trin: fjern personlige ID'er, inden journaler indgår i AI-værktøjer.
Læs om dataminimering på /docs/faq.
Kilder
- CPPA: California Privacy Protection Agency. cppa.ca.gov.
- California Privacy Rights Act (CPRA) fuld tekst. leginfo.legislature.ca.gov.
- CPPA: Regler for automatiseret beslutningsteknologi 2025. cppa.ca.gov.
- California Age-Appropriate Design Code. leginfo.legislature.ca.gov.