By · Last updated 2026-06-05

Späť na blogGDPR a Dodržiavanie

CCPA/CPRA 2025: Kalifornský zákon o ochrane súkromia a AI

CPPA vydal v roku 2024 pokuty presahujúce 100 miliónov dolárov. CPRA pokrýva 40 miliónov Kaliforncanou a globálne sa vzťahuje na väcšinu firiem. 19 kategórií citlivých údajov a pravidlá pre automatizované rozhodovanie.

June 5, 202610 min čítania
CCPA CPRACalifornia privacy lawCPPA enforcementUS state privacyAI compliance

CCPA/CPRA: Sprievodca kalifornským zákonom o ochrane súkromia

Aktualizované pre rok 2026.

Kalifornský zákon o právach spotrebiteľov na ochranu súkromia (CPRA) nadobudol úcinnosť v roku 2023. Zriadil Kalifornský úrad na ochranu súkromia (CPPA) - prvého štátneho regulátora ochrany súkromia v USA. V roku 2024 CPPA vydal pokuty presahujúce 100 miliónov dolárov. Ide o aktívne presadzovanie, nie len o pravidlo na papieri.

Na kogo sa zákon vzťahuje

Tri testy urcujú, či sa zákon vzťahuje na danú firmu. Stací splniť ktorýkoľvek z nich.

  • Rocné príjmy 25 miliónov dolárov alebo viac.
  • Osobné údaje od 100 000 alebo viac spotrebiteľov štátu.
  • Viac ako 50 % príjmov z predaja osobných informácií.

Štát má 40 miliónov obyvateľov a je piatu najväcšou ekonomikou na svete. Väcšina globálnych spolocností spĺňa aspoň jeden test.

19 kategórií citlivých údajov

Zákon vytvára osobitný stupeň ochrany pre citlivé osobné údaje. Spolocnosti musia spotrebiteľom poskytnúť ďalšie oznámenie a právo na obmedzenie použitia. Týchto 19 typov je:

  1. Čísla sociálneho poistenia, vodického preukazu, štátneho ID, pasu
  2. Čísla financných účtov alebo kariet s prístupovými kódmi
  3. Presná geolokácia (do 1 852 metrov)
  4. Rasový alebo etnický pôvod
  5. Náboženské alebo filozofické presvedcenia
  6. Clenstven v odboroch
  7. Obsah súkromných e-mailov alebo poštovej korešpondencie
  8. Genetické informácie
  9. Biometrické záznamy na identifikáciu
  10. Zdravotné alebo lekárske záznamy
  11. Sexuálna orientácia alebo sexuálny život
  12. Imigracný štatút (pridaný v roku 2024)
  13. Záznamy o duševnom zdraví (pridané v roku 2024)
  14. Štatút obcanstva
  15. Čísla financných účtov bez prístupových kódov
  16. Štatút zdravotného postihnutia
  17. Ukazovatele zamestnaneckého štatútu
  18. Informácie o poistení
  19. Trestné alebo zatknutie záznamy

Pre každú kategóriu môžu spotrebitelia obmedziť, ako ich firma používa a zdieľa. Toto právo je oddelené od všeobecného práva na odhlásenie z predaja.

Čo CPPA cielia v roku 2024

Opatrenia CPPA v roku 2024 spadali do štyroch oblastí.

Registrácia sprostredkovateľov údajov. Štát vyžaduje, aby sprostredkovatelia údajov sa zaregistrovali u CPPA. Agentúra zistila stovky neregistrovaných sprostredkovateľov predávajúcich profily spotrebiteľov.

Nefunkčné nástroje na odhlásenie. Mnohé platformy na správu súhlasu neposkytovali skutocné odhlásenie. Tlacidlo nefungovalo alebo sa odhlásenie vzťahovalo iba na niektoré použitia.

Rozhodnutia AI bez oznámenia. Pravidlá AI pre rok 2025 vyžadujú oznámenie, keď automatizované nástroje prijímajú kľúcové rozhodnutia. Zamestnanie, úver a bývanie sa všetky rátajú. Niekoľko prípadov z roku 2024 sa týkalo nástrojov AI používaných bez tohto oznámenia.

Záznamy detí. Kalifornský zákon o age-appropriate dizajne sa vzťahuje na akúkoľvek službu, ktorú pravdepodobne používajú maloletí. Tieto spolocnosti musia vykonať Posúdenie vplyvu na ochranu údajov. CPPA zistila, že mnohé spolocnosti to neurobili.

Štátny zákon vs. GDPR: kľúcové rozdiely

Súlad s GDPR vás v Kalifornii nepokrýva. Zákony zdieľajú ciele, ale líšia sa v kľúcových bodoch.

Odhlásenie vs. prihlásenie. GDPR vyžaduje súhlas opt-in pre väcšinu použití citlivých údajov. Štátny zákon používa model opt-out. Spracovanie je povolené, kým spotrebiteľ nevznesie námietku.

Práva spotrebiteľov. Oba zákony zakotvujú práva na prístup, vymazanie a opravu. Štátny zákon pridáva právo na odhlásenie z automatizovaných rozhodnutí. GDPR to tiež pokrýva v článku 22, ale s užším rozsahom.

Záznamy zamestnancov. Štátny zákon plne pokrýva osobné údaje zamestnancov. GDPR tiež, ale členské štáty EÚ majú vlastné pravidlá v oblasti zamestnanosti. Súkromie zamestnancov v štáte casto vyžaduje vlastnú stopu súladu.

Citlivé typy. 19 štátnych typov sa ciastocne prekrýva s GDPR článkom 9. Imigracný štatút a samostatné čísla účtov sú špecifické pre štát.

Pozrite si sprievodcu právnym súladom pre prehľad, ako sa tieto povinnosti kumulujú.

Požiadavky na dodávateľov AI

Pravidlá AI pre rok 2025 vytvárajú jasné povinnosti pre spolocnosti, ktoré používajú nástroje AI na záznamy spotrebiteľov.

Zmluvy s dodávateľmi. Poskytovatelia služieb musia podpísať písomnú dohodu zahrnujúcu štyri veci. Po prvé, záznamy používajte iba na uvedený účel. Po druhé, vymažte záznamy po ukoncení služby. Po tretie, preneste žiadosti spotrebiteľov o práva. Po štvrté, udržiavajte primerané zabezpecenie.

Oznámenie o automatizovanom rozhodnutí. Ak nástroj AI pomáha rozhodovať o úvere, podvode alebo zamestnaní, spotrebitelia musia byť informovaní a musia dostať možnosť odhlásenia.

Limity tréningu AI. Ak záznamy spotrebiteľov trénovali model AI, tento model má obmedzenia. Nemôže byť použitý na účely, ktoré sú v rozpore s pôvodným dôvodom zberu.

Priame riešenie pre väcšinu tímov: odstráňte osobné ID pred tým, ako záznamy vstúpia do akéhokoľvek systému AI. Toto spĺňa pravidlá rozhodnutí AI a zároveň znižuje riziko citlivých typov.

Zistite, ako anonym.legal odstraňuje identifikátory pred spracovaním AI na /security-compliance.

Kľúcové body

Štátny zákon pokrýva väcšinu globálnych spolocností so zákazníkmi v štáte. Pridáva 19 citlivých typov, aktívny orgán na presadzovanie a pravidlá oznámení AI. Súlad s GDPR nenahrádza súlad so štátnym zákonom. Najjasnejší krok: odstráňte osobné ID pred tým, ako záznamy vstúpia do nástrojov AI.

Prečítajte si o minimalizácii údajov na /docs/faq.

Zdroje

  • CPPA: California Privacy Protection Agency. cppa.ca.gov.
  • Úplné znenie California Privacy Rights Act (CPRA). leginfo.legislature.ca.gov.
  • CPPA: Regulations on Automated Decision-Making Technology 2025. cppa.ca.gov.
  • California Age-Appropriate Design Code. leginfo.legislature.ca.gov.

Pripravení chrániť vaše údaje?

Začnite anonymizovať PII s 285+ typmi entít v 48 jazykoch.

About this page

We update this page when our platform or the law changes.

Read our founder note for how we work.

Each change shows up in the timestamp at the top.

Related reading

We follow these rules

  • GDPR (EU 2016/679).
  • ISO/IEC 27001:2022.
  • NIS2 (EU 2022/2555).
  • HIPAA safe harbor under 45 CFR § 164.514(b)(2).

Our promise

We do not sell your data.

We do not train models on your text.

We store your files in Germany.

You can delete your account at any time.

You own your work.

Where we run

Our servers live in Falkenstein, Germany.

We use Hetzner. They hold ISO 27001 certification.

All data stays in the EU.

Backups run every day.

Need help?

Email support@anonym.legal.

We reply within one business day.

How we test

We run a full check suite on every release.

Each surface gets its own sweep script and report.

Human reviewers spot-check the output each week.

We track recall and precision on a labelled set.

Bad runs block the deploy.

What we never do

  • We never sell your information to third parties.
  • We never train models on what you upload.
  • We never keep your work after you delete it.
  • We never share keys with any outside firm.
  • We never run ads inside the product.

Plans in plain words

We sell credits, not seats.

One credit covers one short job.

Long jobs use a few credits each.

You can top up at any time.

Unused credits roll over each month.

Read the plans page for current rates.

Who built this

A small team of engineers and lawyers built this.

We ship from Europe and work in the open.

Our founder note spells out why we started.

Where to start

How the parts fit

A browser add-on cleans text inside Chrome.

A Word plug-in handles drafts in Office.

A small desktop tool works on whole folders.

An agent protocol link feeds large models safely.

All four share one core engine and one rule set.

Words from our team

We started this work after a lunch about cookies.

One friend kept getting odd ads on her phone.

We asked why a court file leaked through a draft.

We sketched the first build on a napkin that week.

By month three we had a tiny demo for a friend.

She used it on her first case the next day.

Common questions we hear

Can the tool read scanned PDFs? Yes, with OCR.

Does it work on long files? Yes, in small chunks.

Can I roll my own rule set? Yes, save it as a preset.

Does it run offline? The desktop build runs offline.

Do you keep my files? No, the cloud build wipes after each run.

Will it learn from my work? No, we never train on inputs.

A short tour of the workflow

Upload a file or paste a snippet of prose.

Pick the entities you want gone from the draft.

Choose a method: replace, mask, hash, encrypt, or redact.

Press run and watch the side panel show each hit.

Skim the result and tweak any rule that misfired.

Save the cleaned file or send it to a teammate.