By · Last updated 2026-06-05

Quay lại BlogGDPR & Tuân Thủ

CCPA/CPRA 2025: Quyền Riêng Tư AI California

CPPA ban hành hơn 100 triệu USD tiền phạt trong năm 2024. CPRA bảo vệ 40 triệu dân California và áp dụng trên toàn cầu cho hầu hết các doanh nghiệp. 19 danh mục dữ liệu nhạy cảm, yêu cầu thông báo về ra quyết định tự động.

June 5, 202610 phút đọc
CCPA CPRACalifornia privacy lawCPPA enforcementUS state privacyAI compliance

CCPA/CPRA: Hướng Dẫn Luật Bảo Mật California

Cập nhật cho năm 2026.

Đạo luật Quyền Riêng Tư Người Tiêu Dùng California (CPRA) có hiệu lực năm 2023. Đạo luật thành lập Cơ quan Bảo vệ Quyền Riêng Tư California (CPPA). CPPA là cơ quan quản lý bảo mật cấp tiểu bang đầu tiên tại Mỹ. Năm 2024, CPPA ban hành hơn 100 triệu USD tiền phạt. Đây là môi trường thực thi tích cực — không chỉ là quy định trên giấy tờ.

Đối Tượng Phải Tuân Thủ

Ba tiêu chí xác định liệu luật có áp dụng hay không. Doanh nghiệp chỉ cần đáp ứng một trong ba.

  • Doanh thu hàng năm từ 25 triệu USD trở lên.
  • Dữ liệu cá nhân của 100.000 người tiêu dùng tiểu bang trở lên.
  • Hơn 50% doanh thu đến từ việc bán thông tin cá nhân.

Tiểu bang có 40 triệu dân. Đây là nền kinh tế lớn thứ 5 thế giới. Hầu hết các doanh nghiệp toàn cầu đều đáp ứng ít nhất một tiêu chí.

19 Danh Mục Dữ Liệu Nhạy Cảm

Đạo luật tạo ra một tầng bảo vệ đặc biệt cho thông tin cá nhân nhạy cảm. Công ty phải cung cấp cho người tiêu dùng thông báo bổ sung và quyền hạn chế sử dụng. 19 danh mục bao gồm:

  1. Số An sinh Xã hội, bằng lái xe, chứng minh nhân dân tiểu bang, hộ chiếu
  2. Số tài khoản tài chính hoặc thẻ kèm mã truy cập
  3. Vị trí địa lý chính xác (trong bán kính 1.852 mét)
  4. Nguồn gốc chủng tộc hoặc dân tộc
  5. Tín ngưỡng tôn giáo hoặc triết học
  6. Thành viên công đoàn
  7. Nội dung email hoặc thư riêng tư
  8. Dữ liệu di truyền
  9. Dữ liệu sinh trắc học dùng để nhận dạng
  10. Dữ liệu sức khỏe hoặc y tế
  11. Khuynh hướng tình dục hoặc đời sống tình dục
  12. Tình trạng nhập cư (bổ sung năm 2024)
  13. Dữ liệu sức khỏe tâm thần (bổ sung năm 2024)
  14. Tình trạng quốc tịch
  15. Số tài khoản tài chính không kèm mã truy cập
  16. Tình trạng khuyết tật
  17. Chỉ số tình trạng việc làm
  18. Thông tin hợp đồng bảo hiểm
  19. Hồ sơ hình sự hoặc bắt giữ

Với mỗi danh mục, người tiêu dùng có thể hạn chế cách doanh nghiệp sử dụng và chia sẻ dữ liệu. Quyền này tách biệt khỏi quyền từ chối chung việc bán thông tin.

Những Gì CPPA Nhắm Đến Năm 2024

Các hành động năm 2024 của CPPA tập trung vào bốn lĩnh vực.

Vi phạm đăng ký môi giới dữ liệu. Tiểu bang yêu cầu môi giới dữ liệu phải đăng ký với CPPA. Cơ quan phát hiện hàng trăm môi giới chưa đăng ký đang bán hồ sơ người tiêu dùng.

Công cụ từ chối bị hỏng. Nhiều nền tảng quản lý đồng ý không cung cấp cơ chế từ chối thực sự. Nút bấm không hoạt động hoặc chỉ áp dụng cho một số cách sử dụng nhất định.

Quyết định AI không có thông báo. Quy định AI năm 2025 yêu cầu thông báo khi công cụ tự động đưa ra quyết định quan trọng. Việc làm, tín dụng và nhà ở đều nằm trong phạm vi. Một số vụ năm 2024 nhắm vào các công cụ AI được sử dụng mà không có thông báo này.

Dữ liệu trẻ em. Bộ luật Thiết kế Phù hợp Tuổi tác California áp dụng cho bất kỳ dịch vụ nào trẻ vị thành niên có khả năng truy cập. Các công ty phải hoàn thành Đánh giá Tác động Bảo vệ Dữ liệu. CPPA phát hiện nhiều công ty chưa thực hiện điều này.

Luật Tiểu Bang So Với GDPR: Những Điểm Khác Biệt Chính

Tuân thủ GDPR không bảo vệ bạn ở California. Hai bộ luật có mục tiêu chung nhưng khác nhau ở những điểm quan trọng.

Opt-out so với opt-in. GDPR yêu cầu đồng ý opt-in cho hầu hết việc xử lý dữ liệu nhạy cảm. Luật tiểu bang sử dụng mô hình opt-out. Việc xử lý được phép cho đến khi người tiêu dùng phản đối.

Quyền người tiêu dùng. Cả hai đều trao quyền truy cập, xóa và chỉnh sửa. Luật tiểu bang bổ sung quyền từ chối quyết định tự động. Điều 22 GDPR cũng bao quát điều này nhưng với phạm vi hẹp hơn.

Dữ liệu nhân viên. Luật tiểu bang bao phủ đầy đủ dữ liệu cá nhân của nhân viên. GDPR cũng vậy, nhưng các quốc gia thành viên EU có các quy định về lao động riêng. Quyền riêng tư của nhân viên tại tiểu bang thường đòi hỏi một lộ trình tuân thủ riêng biệt.

Phạm vi dữ liệu nhạy cảm. 19 danh mục của tiểu bang một phần trùng lặp với Điều 9 GDPR. Tình trạng nhập cư và số tài khoản độc lập là đặc thù của tiểu bang.

Xem hướng dẫn tuân thủ pháp lý để biết cách các nghĩa vụ này chồng chéo nhau.

Yêu Cầu Với Nhà Cung Cấp AI

Quy định AI năm 2025 tạo ra các nghĩa vụ rõ ràng cho các công ty sử dụng công cụ AI trên dữ liệu người tiêu dùng California.

Hợp đồng nhà cung cấp. Các nhà cung cấp dịch vụ phải ký thỏa thuận bằng văn bản. Thỏa thuận phải bao gồm bốn điểm: Thứ nhất, chỉ sử dụng dữ liệu cho mục đích đã công bố. Thứ hai, xóa dữ liệu khi dịch vụ chấm dứt. Thứ ba, chuyển tiếp yêu cầu quyền người tiêu dùng. Thứ tư, duy trì bảo mật đầy đủ.

Thông báo về quyết định tự động. Nếu công cụ AI tham gia vào quyết định tín dụng, gian lận hay tuyển dụng — người tiêu dùng phải được thông báo và có tùy chọn từ chối.

Giới hạn đào tạo AI. Nếu dữ liệu người tiêu dùng được dùng để đào tạo mô hình AI, mô hình đó bị ràng buộc. Không thể dùng cho mục đích trái với lý do thu thập ban đầu.

Giải pháp trực tiếp nhất cho hầu hết đội ngũ: xóa các mã định danh cá nhân trước khi dữ liệu đưa vào bất kỳ hệ thống AI nào. Điều này đáp ứng cả quy tắc quyết định AI lẫn giảm rủi ro dữ liệu nhạy cảm cùng lúc.

Tìm hiểu cách anonym.legal xóa mã định danh trước khi xử lý AI tại /security-compliance.

Tóm Lược

Luật tiểu bang bao phủ hầu hết doanh nghiệp toàn cầu có khách hàng tại California. Đạo luật bổ sung 19 danh mục nhạy cảm, một cơ quan thực thi năng động và quy tắc thông báo AI. Tuân thủ GDPR không thay thế tuân thủ tiểu bang. Bước rõ ràng nhất: xóa mã định danh cá nhân trước khi dữ liệu đưa vào công cụ AI.

Đọc về tối thiểu hóa dữ liệu tại /docs/faq.

Nguồn Tham Khảo

  • CPPA: Cơ quan Bảo vệ Quyền Riêng Tư California. cppa.ca.gov.
  • Đạo luật Quyền Riêng Tư California (CPRA) toàn văn. leginfo.legislature.ca.gov.
  • CPPA: Quy định Công nghệ Ra quyết định Tự động 2025. cppa.ca.gov.
  • Bộ luật Thiết kế Phù hợp Tuổi tác California. leginfo.legislature.ca.gov.

Sẵn sàng bảo vệ dữ liệu của bạn?

Bắt đầu ẩn danh PII với 285+ loại thực thể trên 48 ngôn ngữ.

About this page

We update this page when our platform or the law changes.

Read our founder note for how we work.

Each change shows up in the timestamp at the top.

Related reading

We follow these rules

  • GDPR (EU 2016/679).
  • ISO/IEC 27001:2022.
  • NIS2 (EU 2022/2555).
  • HIPAA safe harbor under 45 CFR § 164.514(b)(2).

Our promise

We do not sell your data.

We do not train models on your text.

We store your files in Germany.

You can delete your account at any time.

You own your work.

Where we run

Our servers live in Falkenstein, Germany.

We use Hetzner. They hold ISO 27001 certification.

All data stays in the EU.

Backups run every day.

Need help?

Email support@anonym.legal.

We reply within one business day.

How we test

We run a full check suite on every release.

Each surface gets its own sweep script and report.

Human reviewers spot-check the output each week.

We track recall and precision on a labelled set.

Bad runs block the deploy.

What we never do

  • We never sell your information to third parties.
  • We never train models on what you upload.
  • We never keep your work after you delete it.
  • We never share keys with any outside firm.
  • We never run ads inside the product.

Plans in plain words

We sell credits, not seats.

One credit covers one short job.

Long jobs use a few credits each.

You can top up at any time.

Unused credits roll over each month.

Read the plans page for current rates.

Who built this

A small team of engineers and lawyers built this.

We ship from Europe and work in the open.

Our founder note spells out why we started.

Where to start

How the parts fit

A browser add-on cleans text inside Chrome.

A Word plug-in handles drafts in Office.

A small desktop tool works on whole folders.

An agent protocol link feeds large models safely.

All four share one core engine and one rule set.

Words from our team

We started this work after a lunch about cookies.

One friend kept getting odd ads on her phone.

We asked why a court file leaked through a draft.

We sketched the first build on a napkin that week.

By month three we had a tiny demo for a friend.

She used it on her first case the next day.

Common questions we hear

Can the tool read scanned PDFs? Yes, with OCR.

Does it work on long files? Yes, in small chunks.

Can I roll my own rule set? Yes, save it as a preset.

Does it run offline? The desktop build runs offline.

Do you keep my files? No, the cloud build wipes after each run.

Will it learn from my work? No, we never train on inputs.

A short tour of the workflow

Upload a file or paste a snippet of prose.

Pick the entities you want gone from the draft.

Choose a method: replace, mask, hash, encrypt, or redact.

Press run and watch the side panel show each hit.

Skim the result and tweak any rule that misfired.

Save the cleaned file or send it to a teammate.