CCPA/CPRA: Gids voor de Californische privacywet
Bijgewerkt voor 2026.
California's Consumer Privacy Rights Act (CPRA) trad in 2023 in werking en richtte de California Privacy Protection Agency (CPPA) op — de eerste staatsprivacytoezichthouder in de VS. In 2024 legde de CPPA meer dan $100 miljoen aan boetes op. Dit is actieve handhaving, geen papieren regel.
Wie moet voldoen
Drie toetsen bepalen of de wet van toepassing is. Een bedrijf hoeft er maar aan één te voldoen.
- Jaarlijkse omzet van $25 miljoen of meer.
- Persoonsgegevens van 100.000 of meer staatsconsumenten.
- Meer dan 50% van de omzet uit de verkoop van persoonlijke informatie.
De staat telt 40 miljoen inwoners en is de vijfde grootste economie ter wereld. De meeste mondiale bedrijven voldoen aan ten minste één toets.
19 categorieën gevoelige gegevens
De wet creëert een speciale laag voor gevoelige persoonlijke gegevens. Bedrijven moeten consumenten extra kennisgeving geven en een recht om gebruik te beperken.
- Socialezekerheids-, rijbewijsnummer, staatsident., paspoortnummers
- Financiële rekening- of kaartnummers met toegangscodes
- Precieze geolocatie (binnen 1.852 meter)
- Ras of etnische afkomst
- Religieuze of filosofische overtuigingen
- Vakbondslidmaatschap
- Inhoud van privé-e-mail of -post
- Genetische informatie
- Biometrische gegevens voor identificatie
- Gezondheids- of medische dossiers
- Seksuele geaardheid of seksleven
- Immigratiestatus (toegevoegd in 2024)
- Geestelijke gezondheidsgegevens (toegevoegd in 2024)
- Staatsburgerschap
- Financiële rekeningnummers zonder toegangscodes
- Handicapstatus
- Indicatoren van arbeidsstatus
- Verzekeringsinformatie
- Straf- of arrestatiegegevens
Voor elke categorie kunnen consumenten beperken hoe een bedrijf hun gegevens gebruikt en deelt.
Waar de CPPA zich in 2024 op richtte
De 2024-acties van de CPPA vielen in vier gebieden.
Registratie van gegevensmakelaars. De staat verplicht gegevensmakelaars zich bij de CPPA te registreren. Het agentschap vond honderden niet-geregistreerde makelaars die consumentenprofielen verkochten.
Niet-werkende opt-outtools. Veel consentplatforms boden geen echte opt-out: de knop werkte niet of de opt-out dekte slechts een deel van het gebruik.
AI-beslissingen zonder kennisgeving. De AI-regels van 2025 vereisen kennisgeving wanneer geautomatiseerde tools belangrijke beslissingen nemen over werk, krediet of huisvesting. Verschillende 2024-zaken betroffen AI-tools zonder deze kennisgeving.
Gegevens van kinderen. Californië's Age-Appropriate Design Code geldt voor diensten die minderjarigen waarschijnlijk gebruiken. Die bedrijven moeten een gegevensbeschermingseffectbeoordeling uitvoeren. De CPPA stelde vast dat veel bedrijven dit niet hadden gedaan.
Staatswet vs. AVG: voornaamste verschillen
AVG-naleving dekt u niet in Californië. De wetten delen doelstellingen maar verschillen op kernpunten.
Opt-out versus opt-in. De AVG vereist opt-in toestemming voor de meeste gevoelige gegevensgebruiken. De staatswet hanteert een opt-outmodel: verwerking is toegestaan totdat de consument bezwaar maakt.
Consumentenrechten. Beide wetten geven toegangs-, verwijderings- en correctierechten. De staatswet voegt een recht toe om geautomatiseerde beslissingen af te wijzen.
Personeelsdossiers. De staatswet dekt persoonlijke gegevens van medewerkers volledig. De AVG ook, maar EU-lidstaten hebben eigen arbeidsregels.
Gevoelige typen. De 19 staatstypen overlappen deels met AVG Artikel 9. Immigratiestatus en zelfstandige rekeningnummers zijn staatspecifiek.
Zie de juridische nalevingsgids voor hoe deze plichten zich stapelen.
AI-leveranciersvereisten
De AI-regels van 2025 scheppen duidelijke plichten voor bedrijven die AI-tools op consumentengegevens inzetten.
Leverancierscontracten. Dienstverleners moeten een schriftelijke overeenkomst ondertekenen die vier zaken dekt: gebruik gegevens alleen voor het opgegeven doel; verwijder gegevens aan het einde van de dienstverlening; geef consumentenrechtsverzoeken door; handhaaf adequate beveiliging.
Kennisgeving over geautomatiseerde beslissingen. Als een AI-tool helpt bij beslissingen over krediet, fraude of werk, moeten consumenten worden geïnformeerd en een opt-out krijgen.
AI-trainingslimieten. Als consumentengegevens een AI-model hebben getraind, mag dat model niet worden gebruikt voor doeleinden die conflicteren met de oorspronkelijke verzamelreden.
De directe oplossing voor de meeste teams: verwijder persoonlijke ID's vóórdat gegevens een AI-systeem ingaan. Dit voldoet aan de AI-beslissingsregels en vermindert tegelijkertijd het risico van gevoelige typen.
Lees hoe anonym.legal identificatoren verwijdert vóór AI-verwerking op /security-compliance.
Kernpunten
De staatswet dekt de meeste mondiale bedrijven met klanten in de staat. Ze voegt 19 gevoelige typen, een actief handhavingsagentschap en AI-kennisgevingsregels toe. AVG-naleving vervangt staatsnaleving niet. De duidelijkste stap: verwijder persoonlijke ID's vóórdat gegevens AI-tools ingaan.
Lees over dataminimalisering in de FAQ.
Bronnen
- CPPA: California Privacy Protection Agency. cppa.ca.gov.
- California Privacy Rights Act (CPRA) volledige tekst. leginfo.legislature.ca.gov.
- CPPA: Automated Decision-Making Technology Regulations 2025. cppa.ca.gov.
- California Age-Appropriate Design Code. leginfo.legislature.ca.gov.