Hoppa till innehåll

47-dagarscertifikaten är på väg. Är du redo?

Agera nu →

CCPA kontra GDPR

CCPA kontra GDPR

Snabbt svar: CCPA, ändrad och utökad genom CPRA, och GDPR är de två mest inflytelserika dataskyddslagarna som påverkar organisationer som hanterar personuppgifter i USA och EU. CCPA/CPRA reglerar kaliforniska konsumenters personuppgifter; GDPR reglerar personuppgifter för alla i EU/EES, oavsett företagsstorlek eller plats. De flesta organisationer som betjänar båda marknaderna bör bygga ett överlappande program: datamappning, ett enhetligt lager för samtycke/avanmälan, kryptering eller pseudonymisering och ett enda arbetsflöde för att hantera begäranden från registrerade och intrångsanmälningar enligt båda lagarna samtidigt.

Viktiga takeaways:

  • CCPA/CPRA gäller för vinstdrivande företag som uppfyller tröskelvärden för intäkter, datavolym eller dataförsäljning och behandlar personuppgifter frÃ¥n invÃ¥nare i Kalifornien. GDPR gäller för alla organisationer, var som helst i världen, som behandlar personuppgifter för personer som befinner sig i EU eller EES.
  • CPRA (Proposition 24) trädde i kraft den 1 januari 2023, utökade CCPA:s rättigheter och skyldigheter och skapade California Privacy Protection Agency (CPPA), som tog över regelgivnings- och verkställighetsbefogenheter den 1 juli 2023.
  • GDPR-böter kan uppgÃ¥ till det högsta av 20 miljoner euro eller 4 % av ett företags totala globala Ã¥rsomsättning för de allvarligaste överträdelserna. CCPA:s administrativa böter justeras för inflation och uppgÃ¥r för närvarande till upp till 7 988 dollar per avsiktlig överträdelse, och Kalifornien ger även konsumenter en privat rätt att väcka talan för vissa dataintrÃ¥ng.
  • FrÃ¥n och med den 1 januari 2026 kräver Kalifornien att berörda invÃ¥nare anmäls inom 30 kalenderdagar efter att ett intrÃ¥ng upptäckts, vilket minskar gapet frÃ¥n GDPR:s krav pÃ¥ 72-timmars anmälan frÃ¥n tillsynsmyndigheter.
  • Kryptering, pseudonymisering, tokenisering och dokumenterade Ã¥tkomstkontroller minskar exponeringen för intrÃ¥ngsanmälningar och den regulatoriska risken enligt bÃ¥da lagarna samtidigt.

Publicerad: 10 januari 2019. Uppdaterad: augusti 2026. Granskad av Encryption Consultings Compliance Advisory-team.

Vad är CCPA och CPRA?

California Consumer Privacy Act (CCPA) är en statlig lag som ger invånare i Kalifornien rättigheter över den personliga information som företag samlar in om dem. Kalifornien röstade för att underteckna CCPA i juni 2018, och den trädde i kraft den 1 januari 2020. CCPA definierar "personlig information" i stort som information som identifierar, relaterar till, beskriver eller rimligen kan kopplas, direkt eller indirekt, till en viss konsument eller ett visst hushåll.

I november 2020 godkände kaliforniska väljare Proposition 24 , California Privacy Rights Act (CPRA) . CPRA ändrade och utökade CCPA avsevärt, och dess bestämmelser trädde i kraft den 1 januari 2023. CPRA skapade California Privacy Protection Agency (CPPA) , en särskild tillsynsmyndighet som tog över regelgivningsmyndigheten och, från och med den 1 juli 2023, den primära verkställighetsmyndigheten för lagen (Kaliforniens justitieminister behåller den samtidiga verkställighetsmyndigheten). I praktiken hänvisar "CCPA" idag i allmänhet till lagen i dess lydelse enligt CPRA.

Ett företag måste följa CCPA/CPRA om det bedriver verksamhet i Kalifornien och uppfyller minst ett av dessa tröskelvärden:

  1. Hade en årlig bruttointäkt på över 25 miljoner dollar under föregående kalenderår, eller
  2. Köper, säljer eller delar personuppgifter från 100 000 eller fler konsumenter eller hushåll i Kalifornien årligen, eller
  3. Hämtar 50 % eller mer av sina årliga intäkter från försäljning eller delning av kaliforniska konsumenters personuppgifter.

Vilka rättigheter ger CCPA konsumenter?

CCPA, utökad av CPRA, ger konsumenter i Kalifornien följande rättigheter gällande sin personliga information:

  • Rätt att veta

    Konsumenter kan begära vilka personuppgifter ett företag har samlat in, använt, sålt eller lämnat ut om dem, och för vilket ändamål.

  • Rätt att radera

    Konsumenter kan begära att ett företag raderar personuppgifter som det har samlat in från dem, med förbehåll för vissa undantag.

  • Rätt att välja bort

    Konsumenter kan beordra ett företag att sluta sälja eller dela deras personuppgifter.

  • Rätt till rättelse

    Detta har lagts till av CPRA och låter konsumenter begära rättelse av felaktiga personuppgifter som ett företag har om dem.

  • Rätt att begränsa användningen av känsliga personuppgifter

    Detta, som lades till av CPRA, låter konsumenter begränsa ett företags användning av känsliga datakategorier, såsom exakt geolokalisering, myndighetsidentifierare eller hälsoinformation, till vad som är nödvändigt för att tillhandahålla de begärda varorna eller tjänsterna.

  • Rätt till icke-diskriminering

    Företag kan inte ta ut olika priser eller erbjuda olika servicenivåer för konsumenter som utövar sina CCPA-rättigheter.

Vad är GDPR?

Den allmänna dataskyddsförordningen (GDPR) , tidigare förordning (EU) 2016/679, är Europeiska unionens omfattande dataskyddslag. Den har tillämpats direkt i alla EU:s medlemsstater sedan den 25 maj 2018. Till skillnad från CCPA är GDPR inte begränsad av ett företags intäkter eller personalstyrka: den gäller alla organisationer, var som helst i världen, som behandlar personuppgifter för individer som befinner sig i EU eller Europeiska ekonomiska samarbetsområdet (EES), oavsett om organisationen är etablerad i EU eller helt enkelt erbjuder varor eller tjänster till, eller övervakar beteendet hos, människor där.

GDPR verkställs av oberoende nationella dataskyddsmyndigheter (DPA:er) i varje EU-medlemsstat, samordnade genom Europeiska dataskyddsstyrelsen. Enligt GDPR kallas en person vars uppgifter behandlas för en "registrerad", och en formell begäran från den personen om att få åtkomst till, korrigera, radera eller begränsa sina uppgifter kallas vanligtvis en begäran om åtkomst från den registrerade (DSAR).

Vilka rättigheter ger GDPR registrerade?

  • Rätt till tillgÃ¥ng

    Registrerade kan begära bekräftelse på om deras personuppgifter behandlas och få en kopia av dessa uppgifter.

  • Rätt till radering

    I likhet med CCPA:s rätt att radera uppgifter kan registrerade begära att deras personuppgifter raderas under vissa villkor.

  • Rätt till rättelse

    Registrerade kan begära rättelse av felaktiga eller ofullständiga personuppgifter.

  • Rätt att begränsa behandlingen

    Registrerade kan begära att behandlingen av deras uppgifter begränsas under vissa förutsättningar.

  • Rätt att göra invändningar

    Registrerade kan invända mot behandling som utförs för direkt marknadsföring eller baserat på berättigade intressen.

  • Rätt till dataportabilitet

    Registrerade personer kan begära sina uppgifter i ett strukturerat, allmänt använt format så att de kan överföras till en annan leverantör. GDPR har ingen direkt CCPA-motsvarighet för denna rättighet.

Skräddarsydda krypteringstjänster

Vi utvärderar, strategiserar och implementerar krypteringsstrategier och lösningar.

CCPA vs GDPR: Jämförelse sida vid sida

Tabellen nedan jämför CCPA (i dess ändrade lydelse enligt CPRA) och GDPR utifrån de kriterier som mest påverkar ett efterlevnadsprogram: vem varje lag omfattar, hur samtycke fungerar, vad som händer efter ett intrång och hur stora straffen kan vara.

Krav CCPA / CPRA (Kalifornien) GDPR (Europeiska unionen)
Territoriellt omfattning Personuppgifter för invånare i Kalifornien, oavsett var företaget har sitt huvudkontor Personuppgifter för individer som befinner sig i EU/EES, oavsett var behandlingsorganisationen är belägen
Vem måste följa Vinstdrivande företag som når en tröskel för intäkter, datavolym eller dataförsäljning Alla organisationer, oavsett storlek, som behandlar personuppgifter inom ramen (ingen intäkts- eller storleksgräns)
Samtyckes-/avanmälningsmodell Avanmälningsmodell: företag kan behandla och sälja/dela ​​data som standard, och konsumenter kan välja bort Opt-in-modell: behandling kräver i allmänhet en giltig rättslig grund, såsom frivilligt lämnat, informerat samtycke
Grundläggande individuella rättigheter Rätt att få veta, radera, korrigera, välja bort försäljning/delning, begränsa användningen av känsliga uppgifter, icke-diskriminering Rätt till åtkomst, radering, rättelse, begränsning, invändning och dataportabilitet
Sekretess genom design Inte ett uttryckligt lagstadgat krav Krävs enligt artikel 25 (dataskydd genom design och som standard)
Anmälan om intrång till tillsynsmyndigheten Ingen enda fastställd lagstadgad tidsfrist för tillsynsmyndighetsanmälan enligt själva CCPA; en separat kalifornisk lag om brott (Civil Code 1798.82) kräver att berörda invånare underrättas inom 30 kalenderdagar från och med den 1 januari 2026, och att justitieministern underrättas inom 15 kalenderdagar efter att individer har underrättats när fler än 500 kaliforniska invånare är berörda. Anmälan till relevant tillsynsmyndighet inom 72 timmar efter att en kvalificerad incident blivit medveten om (artikel 33), och anmälan till berörda personer utan onödigt dröjsmål när incidenten utgör en hög risk (artikel 34)
Maximala straff Inflationsjusterade administrativa böter, för närvarande upp till 2 663 dollar per överträdelse och upp till 7 988 dollar per avsiktlig överträdelse eller överträdelse som involverar en minderårigs data; konsumenter har också en privat rätt att väcka talan för vissa dataintrång, med lagstadgade skadestånd på 100 till 750 dollar per konsument och incident. Upp till det högsta av 20 miljoner euro eller 4 % av den totala globala årsomsättningen för de allvarligaste överträdelserna; upp till det högsta av 10 miljoner euro eller 2 % av omsättningen för mindre allvarliga överträdelser.
Verkställande myndighet Kaliforniens integritetsskyddsmyndighet (CPPA) och Kaliforniens justitieminister Nationella dataskyddsmyndigheter i varje EU-medlemsstat

Hur man följer både CCPA och GDPR samtidigt

Organisationer som hanterar både data från invånare i Kalifornien och data från invånare i EU/EES behöver inte två separata efterlevnadsprogram. Att bygga upp till det strängare kravet i varje kategori uppfyller i allmänhet båda lagarna samtidigt:

  1. Kartlägg dina dataflöden. Inventera vilken personlig information och vilka personuppgifter du samlar in, var den lagras, vem som behandlar den och vilka regler som gäller för varje datamängd.
  2. Bekräfta tillämpligheten enligt varje lag. Kontrollera CCPA/CPRA:s tröskelvärden för intäkter, datavolym och dataförsäljning samt GDPR:s territoriella tillämpningstest separat; ett företag kan omfattas av en lag och inte omfattas av den andra.
  3. Bygg ett sekretessmeddelande och samtyckeslager som uppfyller båda modellerna. Utforma dina samtyckesbanners och ditt inställningscenter så att de stöder GDPR:s krav på att delta för besökare i EU/EES och CCPA:s krav på att delta "Sälj eller dela inte min personliga information" för besökare i Kalifornien.
  4. Skapa ett enda arbetsflöde för DSAR/konsumentförfrågningar. Använd en intagningsprocess, ett identitetsverifieringssteg och en svarsspårare för CCPA-konsumentförfrågningar och GDPR-förfrågningar om åtkomst till registrerade personer, och respektera den kortare av de två svarsfristerna.
  5. Tillämpa kryptering, pseudonymisering och tokenisering att minska de personuppgifter som faktiskt exponeras i händelse av ett intrång och för att begränsa exponeringen för reglering och anmälan av intrång enligt båda lagarna.
  6. Tillämpa rollbaserade åtkomstkontroller och lägsta möjliga behörighet så att endast personal och system med ett dokumenterat behov kan få tillgång till personuppgifter eller personuppgifter.
  7. Föra register över behandlingsaktiviteter. Artikel 30 i GDPR kräver en formell registrering av behandlingar; att hålla en motsvarande CCPA-dataförteckning aktuell gör båda revisionerna snabbare.
  8. Bygg och öva en runbook för intrångsmeddelanden som uppfyller den strängaste tillämpliga tidsfristen, vilket idag är GDPR:s 72-timmars anmälningsfönster från tillsynsmyndigheten, medan Kaliforniens 30-dagars krav på individuell anmälan löper parallellt.
  9. Granska leverantörs- och databehandlaravtal för de dataskyddsklausuler som varje lag kräver, såsom skyldigheter för personuppgiftsbiträden enligt artikel 28 i GDPR och CCPA:s begränsningar för tjänsteleverantörer och entreprenörer gällande användning av personuppgifter utanför det avtalade syftet.
  10. Omvärdera årligen. Båda reglerna fortsätter att utvecklas genom nya regler, vägledning och verkställighetsåtgärder, så ett program som är byggt för dagens regler behöver en schemalagd granskning, inte en engångsinstallation.

Vilka tekniska och organisatoriska kontroller uppfyller både CCPA och GDPR?

Ingen av lagarna föreskriver en specifik algoritm eller produkt, men båda belönar uttryckligen organisationer som minskar risken genom tekniska och organisatoriska åtgärder. Följande kontroller uppfyller konsekvent båda systemen:

  • Kryptering i vila och under transport

    Kryptering av personuppgifter minskar allvarlighetsgraden av intrång enligt båda lagarna, och CCPA pekar specifikt ut okrypterad, icke-redigerad personinformation som utlösande faktor för sin privata rätt att väcka talan. Krypterad data som exfiltreras i oanvändbar form faller i allmänhet utanför den exponeringen. Se Vad är kryptering? för den underliggande mekaniken.

  • Pseudonymisering och tokenisering

    GDPR nämner pseudonymisering direkt som en riskreducerande åtgärd i artiklarna 25 och 32. Tokenisering, som ersätter känsliga värden med icke-känsliga tokens, uppnår en liknande effekt för CCPA-reglerad personlig information. Se Vad är tokenisering? Hur fungerar det?

  • Datamaskering för icke-produktionsmiljöer

    Att maskera produktionsdata innan den når utvecklings-, test- eller analysmiljöer begränsar den personliga information och personuppgifter som utsätts för internt missbruk eller oavsiktligt avslöjande. Se Vad är datamaskering och varför är det viktigt?

  • Rollbaserade Ã¥tkomstkontroller och lägsta behörighet

    Att begränsa åtkomsten till personuppgifter per roll, med flerfaktorsautentisering för privilegierad åtkomst, uppfyller GDPR:s förväntningar på inbyggt dataskydd och minskar exponeringen för CCPA-intrång kopplat till intern åtkomstspridning.

  • Ett dokumenterat arbetsflöde för hantering av DSAR/konsumentförfrÃ¥gningar

    En repeterbar process för att verifiera begärarens identitet, lokalisera relevanta register och svara inom den tillämpliga tidsfristen krävs i huvudsak enligt båda lagarna, även om CCPA och GDPR använder olika terminologi för begäran.

  • En testad procedur för intrÃ¥ngsanmälan

    En dokumenterad, inövad operativ bok som identifierar intrånget, bedömer omfattning och risk, och meddelar tillsynsmyndigheter och individer inom tillämpliga tidsfrister, hindrar en organisation från att improvisera under både GDPR:s 72-timmarsfönster och Kaliforniens 30-dagarsfönster.

För en bredare bild av hur dessa kontroller kopplas till andra regler utöver CCPA och GDPR, se Regulatory Compliance 101: Laws, Requirements & Best Practices och Guide to Your Data Protection Evaluation Checklist.

Begränsningar

Den här artikeln är en jämförande översikt, inte en bedömning av juridisk efterlevnad. Den täcker inte alla CCPA/CPRA-förordningar, alla GDPR-bestämmelser eller alla sektorspecifika lagar (som HIPAA, GLBA eller COPPA) som också kan gälla för din organisation. Båda lagarna utvecklas aktivt genom nya regler, riktlinjer och verkställighetsåtgärder, och tillämpligheten beror på fakta som är specifika för varje verksamhet, såsom intäkter, datavolymer och var de registrerade befinner sig. Rådfråga kvalificerad integritetsrådgivare för att bekräfta hur CCPA/CPRA och GDPR gäller för just din organisation innan du fattar beslut om efterlevnad.

Vad skulle krypteringskonsulter rekommendera?

Encryption Consulting rekommenderar att man börjar med en datainventering som separerar personuppgifter som regleras av Kalifornien från personuppgifter som regleras av EU/EES, och sedan tillämpar kryptering, tokenisering och maskering på datamängderna med högst risk innan man bygger på processkontroller. Våra Compliance Advisory Services hjälper organisationer att kartlägga CCPA/CPRA- och GDPR-skyldigheter mot konkreta tekniska kontroller, och vår Encryption Audit Service utvärderar om era nuvarande krypteringsmetoder är tillräckligt starka för att begränsa exponeringen för intrångsanmälningar enligt båda lagarna. Vi hjälper också till att utforma och förfina krypteringsstrategier så att dataskyddskontrollerna förblir i linje med myndighetskraven när de ändras.

Skräddarsydda molnnyckelhanteringstjänster

Vi utvärderar, strategiskt utformar och implementerar dataskyddsstrategier och lösningar anpassade efter era behov.

Slutsats

CCPA och GDPR är båda dataskyddsregler som är utformade för att ge individer mer kontroll över sin personliga information samtidigt som företag hålls ansvariga för hur de samlar in, använder och skyddar den. CCPA, nu ändrad och utökad av CPRA, skyddar invånare i Kalifornien och verkställs av CPPA och Kaliforniens justitieminister. GDPR skyddar individer i EU och EES och verkställs av nationella dataskyddsmyndigheter, med betydligt högre maximala böter. I stället för att behandla dessa som två oberoende efterlevnadsskyldigheter får organisationer som är verksamma på båda marknaderna mest värde från ett överlappande program: en enda datainventering, ett arbetsflöde för samtycke och hantering av förfrågningar byggt enligt den strängare standarden, och tekniska kontroller, inklusive kryptering, pseudonymisering, tokenisering och åtkomstkontroller, som minskar risken enligt båda lagarna samtidigt.

Vanliga frågor om partihandel med mat och dryck

Gäller CCPA mitt företag om det inte är baserat i Kalifornien? Ja. CCPA/CPRA gäller baserat på om du bedriver verksamhet i Kalifornien och behandlar personuppgifter från invånare i Kalifornien, inte var ditt företag har sitt huvudkontor. Om du uppfyller tröskelvärdet för intäkter, datavolym eller dataförsäljning och hanterar data från invånare i Kalifornien gäller lagen oavsett din fysiska plats.

Gäller GDPR företag i USA? Ja, om företaget behandlar personuppgifter för individer som befinner sig i EU eller EES, oavsett om det sker genom att erbjuda dem varor eller tjänster eller genom att övervaka deras beteende. GDPR har ingen gräns för intäkter eller personalstyrka, så ett litet amerikanskt företag med kunder i EU kan omfattas fullt ut.

Kan kryptering minska våra skyldigheter att anmäla dataintrång? Kryptering kan avsevärt minska den praktiska och juridiska exponeringen. Enligt CCPA är den privata rätten att väcka talan vid dataintrång specifikt knuten till okrypterad, icke-redigerad personlig information, så stark kryptering kan eliminera den exponeringen. Enligt GDPR nämns kryptering som en riskreducerande åtgärd och kan påverka huruvida individuell anmälan krävs efter ett intrång, även om anmälan till tillsynsmyndigheten fortfarande kan vara nödvändig.

Vad är skillnaden mellan CCPA:s modell för avanmälan och GDPR:s samtyckeskrav? CCPA tillåter generellt sett företag att samla in och sälja eller dela personuppgifter som standard, och kräver att de uppfyller en konsuments begäran om att avanmäla sig. GDPR kräver generellt sett en giltig rättslig grund, oftast frivilligt givet, informerat samtycke, frivilligt samtycke eller annan erkänd grund såsom avtalsenlig nödvändighet, innan behandlingen överhuvudtaget kan påbörjas.

Behöver vi två separata efterlevnadsprogram för CCPA och GDPR? Vanligtvis inte. De flesta organisationer bygger ett integritetsprogram som mappar varje kontroll, såsom samtyckeshantering, DSAR-hantering, kryptering och intrångshantering, till det strängaste av de två lagarnas krav, och sedan dokumenterar vilka specifika CCPA/CPRA- och GDPR-skyldigheter varje kontroll uppfyller.

Referensprojekt