By · Last updated 2026-06-05

Kembali ke BlogGDPR & Pematuhan

CCPA/CPRA 2025: Privasi AI California

CPPA mengeluarkan denda melebihi $100 juta pada 2024. CPRA merangkumi 40 juta penduduk California dan terpakai secara global kepada kebanyakan perniagaan. 19 kategori data sensitif, keputusan automatik.

June 5, 202610 min baca
CCPA CPRACalifornia privacy lawCPPA enforcementUS state privacyAI compliance

CCPA/CPRA: Panduan Undang-undang Privasi California

Dikemas kini untuk 2026.

Akta Hak Privasi Pengguna California (CPRA) berkuat kuasa pada 2023. Ia menubuhkan Agensi Perlindungan Privasi California (CPPA). CPPA adalah pengawal selia privasi negeri pertama di AS. Pada 2024, CPPA mengeluarkan denda melebihi $100 juta. Ini adalah penguatkuasaan aktif — bukan peraturan di atas kertas sahaja.

Siapa Yang Mesti Mematuhi

Tiga ujian menentukan sama ada undang-undang terpakai. Sebuah perniagaan mesti memenuhi mana-mana satu daripadanya.

  • Pendapatan tahunan $25 juta atau lebih.
  • Data peribadi daripada 100,000 atau lebih pengguna negeri.
  • Lebih daripada 50% pendapatan daripada penjualan maklumat peribadi.

Negeri ini mempunyai 40 juta penduduk. Ia adalah ekonomi kelima terbesar di dunia. Kebanyakan syarikat global memenuhi sekurang-kurangnya satu ujian.

19 Kategori Data Sensitif

Undang-undang mewujudkan peringkat khas untuk butiran peribadi yang sensitif. Syarikat mesti memberikan notis tambahan kepada pengguna dan hak untuk mengehadkan penggunaan. 19 jenis tersebut ialah:

  1. Nombor Jaminan Sosial, lesen memandu, ID negeri, pasport
  2. Nombor akaun kewangan atau kad dengan kod akses
  3. Geolokasi tepat (dalam 1,852 meter)
  4. Asal usul kaum atau etnik
  5. Kepercayaan agama atau falsafah
  6. Keahlian kesatuan
  7. Kandungan e-mel peribadi atau mel pos
  8. Maklumat genetik
  9. Rekod biometrik untuk pengenalan diri
  10. Rekod kesihatan atau perubatan
  11. Orientasi seksual atau kehidupan seks
  12. Status imigresen (ditambah pada 2024)
  13. Rekod kesihatan mental (ditambah pada 2024)
  14. Status kewarganegaraan
  15. Nombor akaun kewangan tanpa kod akses
  16. Status kecacatan
  17. Petunjuk status pekerjaan
  18. Maklumat polisi insurans
  19. Rekod jenayah atau tangkapan

Bagi setiap kategori, pengguna boleh mengehadkan cara sesebuah perniagaan menggunakannya dan berkongsinya. Hak ini adalah berasingan daripada hak umum untuk menolak jualan.

Apa yang CPPA Sasarkan pada 2024

Tindakan CPPA 2024 jatuh dalam empat bidang.

Pendaftaran broker data. Negeri memerlukan broker data untuk mendaftar dengan CPPA. Agensi mendapati ratusan broker yang tidak berdaftar menjual profil pengguna.

Alat opt-out yang rosak. Banyak platform persetujuan tidak memberikan opt-out yang sebenar. Butang tidak berfungsi, atau opt-out hanya merangkumi sesetengah penggunaan.

Keputusan AI tanpa notis. Peraturan AI 2025 memerlukan notis apabila alat automatik membuat keputusan utama. Pekerjaan, kredit, dan perumahan semuanya dikira. Beberapa kes 2024 menyasarkan alat AI yang digunakan tanpa notis ini.

Rekod kanak-kanak. Kod Reka Bentuk Bersesuaian Usia California terpakai kepada mana-mana perkhidmatan yang kemungkinan digunakan oleh warga bawah umur. Syarikat-syarikat tersebut mesti melengkapkan Penilaian Impak Perlindungan Data. CPPA mendapati banyak syarikat tidak melakukannya.

Undang-undang Negeri vs. GDPR: Perbezaan Utama

Pematuhan GDPR tidak melindungi anda di California. Undang-undang berkongsi matlamat tetapi berbeza pada perkara utama.

Opt-out berbanding opt-in. GDPR memerlukan persetujuan opt-in untuk kebanyakan penggunaan data sensitif. Undang-undang negeri menggunakan model opt-out. Pemprosesan dibenarkan sehingga pengguna membantah.

Hak pengguna. Kedua-dua undang-undang memberikan hak akses, pemadaman, dan pembetulan. Undang-undang negeri menambah hak untuk menolak keputusan automatik. Artikel 22 GDPR merangkumi ini juga, tetapi dengan skop yang lebih sempit.

Rekod pekerja. Undang-undang negeri merangkumi butiran peribadi pekerja sepenuhnya. GDPR juga demikian, tetapi negeri anggota EU mempunyai peraturan pekerjaan mereka sendiri. Privasi kakitangan di negeri ini sering memerlukan trek pematuhan tersendiri.

Jenis sensitif. 19 jenis negeri bertindih sebahagiannya dengan Artikel 9 GDPR. Status imigresen dan nombor akaun yang berdiri sendiri adalah khusus negeri.

Lihat panduan pematuhan undang-undang untuk cara kewajipan ini bertindan.

Keperluan Vendor AI

Peraturan AI 2025 mewujudkan kewajipan yang jelas bagi syarikat yang menggunakan alat AI ke atas rekod pengguna.

Kontrak vendor. Pembekal perkhidmatan mesti menandatangani perjanjian bertulis. Perjanjian mesti merangkumi empat perkara. Pertama, gunakan rekod hanya untuk tujuan yang dinyatakan. Kedua, padamkan rekod apabila perkhidmatan tamat. Ketiga, sampaikan permintaan hak pengguna. Keempat, kekalkan keselamatan yang mencukupi.

Notis keputusan automatik. Jika alat AI membantu membuat keputusan mengenai kredit, penipuan, atau pekerjaan — pengguna mesti diberitahu. Mereka juga mesti mendapat opt-out.

Had latihan AI. Jika rekod pengguna melatih model AI, model itu mempunyai had. Ia tidak boleh digunakan untuk tujuan yang bercanggah dengan sebab pengumpulan asal.

Penyelesaian langsung bagi kebanyakan pasukan: singkirkan ID peribadi sebelum rekod memasuki mana-mana sistem AI. Ini memenuhi peraturan keputusan AI dan mengurangkan risiko jenis sensitif pada masa yang sama.

Ketahui cara anonym.legal menyingkirkan pengecam sebelum pemprosesan AI di /security-compliance.

Perkara Utama

Undang-undang negeri merangkumi kebanyakan syarikat global yang mempunyai pelanggan di negeri ini. Ia menambah 19 jenis sensitif, agensi penguatkuasaan aktif, dan peraturan notis AI. Pematuhan GDPR tidak menggantikan pematuhan negeri. Langkah yang paling jelas: singkirkan ID peribadi sebelum rekod memasuki alat AI.

Baca tentang pengurangan data di /docs/faq.

Sumber

  • CPPA: California Privacy Protection Agency. cppa.ca.gov.
  • Teks penuh California Privacy Rights Act (CPRA). leginfo.legislature.ca.gov.
  • CPPA: Peraturan Teknologi Membuat Keputusan Automatik 2025. cppa.ca.gov.
  • Kod Reka Bentuk Bersesuaian Usia California. leginfo.legislature.ca.gov.

Sedia untuk melindungi data anda?

Mulakan pengenalan PII dengan 285+ jenis entiti dalam 48 bahasa.

About this page

We update this page when our platform or the law changes.

Read our founder note for how we work.

Each change shows up in the timestamp at the top.

Related reading

We follow these rules

  • GDPR (EU 2016/679).
  • ISO/IEC 27001:2022.
  • NIS2 (EU 2022/2555).
  • HIPAA safe harbor under 45 CFR § 164.514(b)(2).

Our promise

We do not sell your data.

We do not train models on your text.

We store your files in Germany.

You can delete your account at any time.

You own your work.

Where we run

Our servers live in Falkenstein, Germany.

We use Hetzner. They hold ISO 27001 certification.

All data stays in the EU.

Backups run every day.

Need help?

Email support@anonym.legal.

We reply within one business day.

How we test

We run a full check suite on every release.

Each surface gets its own sweep script and report.

Human reviewers spot-check the output each week.

We track recall and precision on a labelled set.

Bad runs block the deploy.

What we never do

  • We never sell your information to third parties.
  • We never train models on what you upload.
  • We never keep your work after you delete it.
  • We never share keys with any outside firm.
  • We never run ads inside the product.

Plans in plain words

We sell credits, not seats.

One credit covers one short job.

Long jobs use a few credits each.

You can top up at any time.

Unused credits roll over each month.

Read the plans page for current rates.

Who built this

A small team of engineers and lawyers built this.

We ship from Europe and work in the open.

Our founder note spells out why we started.

Where to start

How the parts fit

A browser add-on cleans text inside Chrome.

A Word plug-in handles drafts in Office.

A small desktop tool works on whole folders.

An agent protocol link feeds large models safely.

All four share one core engine and one rule set.

Words from our team

We started this work after a lunch about cookies.

One friend kept getting odd ads on her phone.

We asked why a court file leaked through a draft.

We sketched the first build on a napkin that week.

By month three we had a tiny demo for a friend.

She used it on her first case the next day.

Common questions we hear

Can the tool read scanned PDFs? Yes, with OCR.

Does it work on long files? Yes, in small chunks.

Can I roll my own rule set? Yes, save it as a preset.

Does it run offline? The desktop build runs offline.

Do you keep my files? No, the cloud build wipes after each run.

Will it learn from my work? No, we never train on inputs.

A short tour of the workflow

Upload a file or paste a snippet of prose.

Pick the entities you want gone from the draft.

Choose a method: replace, mask, hash, encrypt, or redact.

Press run and watch the side panel show each hit.

Skim the result and tweak any rule that misfired.

Save the cleaned file or send it to a teammate.