Leitfaden zur Datenanonymisierung nach dem CCPA
Ein praktischer Leitfaden für Unternehmen, die Daten von Verbrauchern in Kalifornien verarbeiten. Er behandelt die Kategorien personenbezogener Informationen und die Anforderungen an die De-Identifizierung nach CCPA und CPRA.
Was sind CCPA und CPRA?
Der California Consumer Privacy Act (CCPA), geändert durch den California Privacy Rights Act (CPRA), gibt Einwohnern Kaliforniens Kontrolle über ihre personenbezogenen Informationen. Er gilt für gewinnorientierte Unternehmen, die bestimmte Schwellen bei Umsatz, Datenmenge oder Datenverkäufen erreichen.
Wer die Vorschriften einhalten muss
Gewinnorientierte Unternehmen, die (a) einen jährlichen Bruttoumsatz von mindestens 26.625.000 $ erzielen (inflationsbereinigter Wert für 2025), (b) personenbezogene Informationen von mindestens 100.000 Verbrauchern oder Haushalten in Kalifornien kaufen, verkaufen oder weitergeben oder (c) mindestens 50 % ihres Umsatzes mit dem Verkauf oder der Weitergabe personenbezogener Informationen erzielen.
Verbraucherrechte
Verbraucher in Kalifornien haben das Recht auf Auskunft, Löschung und Berichtigung. Sie können dem Verkauf oder der Weitergabe ihrer Daten widersprechen und die Nutzung sensibler personenbezogener Informationen einschränken. Unternehmen müssen diese Rechte innerhalb von 45 Tagen nach einem überprüfbaren Antrag eines Verbrauchers erfüllen.
Sanktionen
Die kalifornische Datenschutzbehörde California Privacy Protection Agency (CPPA) kann Geldbußen von bis zu 2.663 $ je Verstoß und bis zu 7.988 $ je vorsätzlichem Verstoß oder Verstoß, der Minderjährige betrifft, verhängen. Diese Beträge sind seit dem 1. Januar 2025 inflationsbereinigt. Bei Datenschutzverletzungen mit unverschlüsselten personenbezogenen Informationen können Verbraucher außerdem selbst klagen: auf 107 $ bis 799 $ je Verbraucher und Vorfall oder auf den tatsächlichen Schaden, falls dieser höher ist.
Kategorien personenbezogener Informationen nach dem CCPA
Der CCPA fasst personenbezogene Informationen weit. Abschnitt 1798.140(v) nennt 11 Kategorien. Der CPRA führte „sensible personenbezogene Informationen“ als eigenen Begriff ein, für den zusätzliche Schutzvorgaben gelten.
Allgemeine personenbezogene Informationen
- Identifikatoren: Name, Alias, Postanschrift, E-Mail-Adresse, Sozialversicherungsnummer, Führerschein, Passnummer, IP-Adresse
- Geschäftliche Informationen: Angaben zu gekauften, erhaltenen oder in Betracht gezogenen Produkten
- Internetaktivität: Browserverlauf, Suchverlauf, Interaktionen mit Websites oder Apps
- Standortdaten: genauer physischer Standort
- Berufliche Informationen: aktueller oder früherer beruflicher Werdegang, Leistungsbeurteilungen
- Bildungsinformationen: nicht öffentliche Bildungsunterlagen nach dem Family Educational Rights and Privacy Act (FERPA)
- Abgeleitete Informationen: Profile zu Vorlieben, Merkmalen, Verhalten und Einstellungen
Sensible personenbezogene Informationen (CPRA)
- Staatliche Ausweise und Kennnummern: Sozialversicherungsnummer, Führerschein, staatlicher Ausweis, Passnummer
- Finanzkonten: Kontozugang, Finanzkonto sowie Debit- oder Kreditkartennummer mit Zugangsdaten
- Genauer Standort: exakte Daten zum physischen Standort
- Ethnische oder rassische Herkunft
- Religiöse oder philosophische Überzeugungen
- Gewerkschaftsmitgliedschaft
- Inhalte von Post, E-Mails und Textnachrichten (es sei denn, sie sind an das Unternehmen gerichtet)
- Genetische Daten
- Biometrische Daten zur Identifizierung
- Gesundheitsdaten
- Sexualleben oder sexuelle Orientierung
Sensible personenbezogene Informationen unterliegen nach dem CPRA zusätzlichen Beschränkungen. Verbraucher können ihre Nutzung auf das beschränken, was für die angeforderten Leistungen oder Waren „necessary and proportionate“ ist, also erforderlich und verhältnismäßig. Unternehmen müssen auf ihrer Website einen Link mit der Aufschrift „Limit the Use of My Sensitive Personal Information“ bereitstellen, über den Verbraucher diese Nutzung einschränken können.
Anforderungen an die De-Identifizierung nach dem CCPA
Der CCPA nimmt de-identifizierte und zusammengefasste Verbraucherinformationen von seiner Definition personenbezogener Informationen aus. Dafür müssen Unternehmen jedoch bestimmte technische und organisatorische Anforderungen erfüllen.
Drei Anforderungen an de-identifizierte Daten
Abschnitt 1798.140(m) definiert „de-identified“ Informationen als Daten, aus denen sich vernünftigerweise weder Informationen über einen bestimmten Verbraucher oder Haushalt ableiten noch eine Verbindung zu ihm herstellen lassen. Dafür müssen Unternehmen:
- Technische Schutzmaßnahmen — Technische Maßnahmen einführen, die eine erneute Identifizierung des Verbrauchers verhindern, auf den sich die Informationen beziehen könnten.
- Geschäftsprozesse — Geschäftsprozesse einführen, die die erneute Identifizierung der Informationen ausdrücklich untersagen.
- Vertragliche Schutzvorkehrungen — Geschäftsprozesse einführen, die eine unbeabsichtigte Weitergabe de-identifizierter Informationen verhindern. Dazu gehören vertragliche Verbote der erneuten Identifizierung durch Dritte.
De-identifizierte und zusammengefasste Daten
Der CCPA nimmt auch „aggregate consumer information“ aus: Daten über eine Gruppe oder Kategorie von Verbrauchern, aus denen individuelle Identitäten entfernt wurden und die keinem Verbraucher oder Haushalt zugeordnet sind oder vernünftigerweise zugeordnet werden können. Sowohl de-identifizierte als auch zusammengefasste Daten fallen nicht in den Anwendungsbereich des CCPA.
De-Identifizierung nach CCPA und DSGVO
Die Datenschutz-Grundverordnung (DSGVO) verlangt für die Anonymisierung eine Prüfung der Mittel, die „nach allgemeinem Ermessen wahrscheinlich genutzt werden“. Der CCPA verlangt bestimmte technische und organisatorische Schutzmaßnahmen sowie vertragliche Vorkehrungen gegen eine erneute Identifizierung. Beide Regelwerke belohnen die De-Identifizierung: Die Daten fallen aus ihrem Anwendungsbereich heraus. Der CCPA macht jedoch genauere Vorgaben für organisatorische Kontrollen. DSGVO-Leitfaden lesen →
Anonymisierungsverfahren für die CCPA-Compliance
Fünf Verfahren helfen, personenbezogene Informationen gemäß den CCPA-Anforderungen an die De-Identifizierung umzuwandeln. Wählen Sie nach Ihrem Anwendungsfall und danach, ob Sie eine unumkehrbare Anonymisierung oder eine umkehrbare Pseudonymisierung benötigen.
Ersetzen
Ersetzen Sie echte Werte durch allgemeine Platzhalter. Namen, Adressen und Kontonummern von Verbrauchern werden beispielsweise zu <PERSON>. So bleiben die Daten für Analysen, A/B-Tests und Entwicklungsumgebungen nutzbar, ohne dass ein Verbraucher identifizierbar ist.
Entfernen
Entfernen Sie personenbezogene Informationen vollständig. Alle erkannten Identifikatoren werden ohne Ersatz gelöscht. Am besten geeignet ist das für die Bearbeitung von Löschanträgen, die Erstellung öffentlicher Berichte und die Weitergabe von Datensätzen an Dritte.
Maskieren
Verdecken Sie sensible Werte teilweise. Aus einer Kreditkartennummer wird „**** **** **** 4532“, aus einer E-Mail-Adresse „j***@***.com“. Das ist nützlich für Anzeigen, in denen Verbraucher ihre eigenen Angaben überprüfen.
Hashwert bilden
Eine kryptografische Umwandlung ohne Rückweg für Analysen. Derselbe Verbraucher erzeugt immer denselben Hashwert. So lassen sich Datensätze gemeinsam auswerten, ohne seine Identität offenzulegen. Das eignet sich für die Analyse von Kaufmustern, die Zuordnung von Werbewirkung und die Auswertung von Verbrauchergruppen.
Verschlüsseln
Eine umkehrbare Umwandlung mit Schlüssel. Berechtigte Teams können die ursprünglichen Daten bei Bedarf wiederherstellen, etwa um Auskunftsanträge nach dem Auskunftsrecht des CCPA zu erfüllen. AES mit Schlüsseln je erkannter Datenart ermöglicht eine abgestufte Zugriffskontrolle.
Checkliste zur Umsetzung der CCPA-De-Identifizierung
Ein schrittweiser Plan, um CCPA-konforme De-Identifizierung in Ihrem Unternehmen einzuführen.
Datenflüsse personenbezogener Informationen erfassen
Erfassen Sie alle Systeme, die personenbezogene Informationen von Verbrauchern in Kalifornien sammeln, speichern, nutzen, verkaufen oder weitergeben: Kundenverwaltungssysteme (CRM), Marketingplattformen, Analysewerkzeuge, externe Datenverarbeiter und Dienstleister.
Nach CCPA-Kategorie einordnen
Ordnen Sie die Daten den 11 Kategorien personenbezogener Informationen zu und kennzeichnen Sie sensible personenbezogene Informationen. Je nach Kategorie können andere Anonymisierungsverfahren und Aufbewahrungsanforderungen gelten.
Technische Schutzmaßnahmen einführen
Setzen Sie Werkzeuge ein, die personenbezogene Informationen automatisch erkennen und anonymisieren und eine erneute Identifizierung verhindern. Dies ist die erste der drei CCPA-Anforderungen an die De-Identifizierung.
Geschäftsprozesse festlegen
Dokumentieren Sie Regeln und Verfahren, die eine erneute Identifizierung de-identifizierter Daten verbieten. Schulen Sie Ihre Beschäftigten und legen Sie Verantwortlichkeiten für die Compliance fest.
Vertragliche Schutzvorkehrungen einführen
Verbieten Sie die erneute Identifizierung vertraglich in allen Vereinbarungen mit Dienstleistern, Auftragnehmern und Dritten. Dies ist die dritte CCPA-Anforderung an die De-Identifizierung.
Erkennung für alle Kategorien personenbezogener Informationen einrichten
Richten Sie Erkennungsregeln für personenbezogene Informationen in Ihren Textdaten ein: Identifikatoren, Kontaktdaten, Kontonummern, Orte und IP-Adressen. Für Kategorien wie Kaufhistorie, biometrische Daten oder abgeleitete Informationen sind eigene Kontrollen erforderlich.
Abläufe für Verbraucherrechte unterstützen
Richten Sie Abläufe für Auskunfts-, Löschungs- und Berichtigungsanträge sowie Widersprüche ein. Bei verschlüsselter Anonymisierung können berechtigte Beschäftigte Auskunftsanträge erfüllen, während gespeicherte Daten geschützt bleiben.
Prüfprotokolle und Dokumentation einrichten
Protokollieren Sie alle Anonymisierungsvorgänge als Compliance-Nachweis. Halten Sie die Maßnahmen zur De-Identifizierung, die Geschäftsprozesse und die vertraglichen Schutzvorkehrungen gemäß den CCPA-Anforderungen fest.
Wie anonymize.solutions bei der CCPA-Compliance hilft
Eigens für die De-Identifizierung von Verbraucherdaten in großem Umfang gebaute Infrastruktur. Von der automatischen Erkennung bis zu Prüfprotokollen unterstützt jede Funktion Ihr CCPA-Compliance-Programm.
Breite Erkennung
267 Arten personenbezogener Daten decken die Identifikatoren in den CCPA-Kategorien ab. Namen, E-Mail-Adressen, Sozialversicherungsnummern, Kreditkarten, IP-Adressen, Orte und weitere Angaben werden in 48 Sprachen erkannt. Einen Erkenner für biometrische Daten gibt es nicht.
Schlüssel auf Ihrem Gerät
Verschlüsselungsschlüssel werden mit Argon2id auf Ihrem Gerät abgeleitet. Von Ihnen gespeicherte eigene Muster werden im Browser verschlüsselt; auf dem Server liegt nur der verschlüsselte Text. Der Erkennungsdienst muss den Text lesen, den er analysiert. Ob Ihre Schutzmaßnahmen die Anforderungen des CCPA erfüllen, muss Ihr Unternehmen selbst beurteilen.
Prüfprotokoll
Vollständige Verarbeitungsprotokolle für jeden Vorgang. Art der personenbezogenen Daten, Methode, Zuverlässigkeitswert und Zeitstempel dokumentieren die Compliance gegenüber der CPPA und unterstützen die Erfüllung von Verbraucherrechten.
Fünf Methoden
Ersetzen, Entfernen, Maskieren, Hashwert bilden und Verschlüsseln. Wählen Sie für die Weitergabe von Daten eine unumkehrbare Anonymisierung oder für interne Abläufe mit berechtigter erneuter Identifizierung eine umkehrbare Pseudonymisierung.
Verarbeitung vor Ort
Für Unternehmen, die Daten in ihren eigenen Räumen verarbeiten müssen, läuft anonym.plus mit einer unbefristeten Lizenz auf Ihren eigenen Rechnern. Der Text verlässt diese Rechner nie.
Stapelverarbeitung
Je nach Tarif können Sie 5 bis 100 Texte pro Stapelanfrage senden. Strukturierte Daten und CSV-Dateien können bis zu 100.000 Zeilen je Datei enthalten. Das ist ideal für die De-Identifizierung großer Mengen von Verbraucherdaten: Marketingdatenbanken, CRM-Exporte, Analysedatensätze und Abläufe im Data Warehouse.
CCPA und DSGVO: die wichtigsten Unterschiede
Unternehmen, die sowohl in den USA als auch in der EU tätig sind, müssen häufig CCPA und DSGVO einhalten. Beide schützen personenbezogene Daten, unterscheiden sich aber bei Anwendungsbereich, Definitionen und Durchsetzung.
| Aspekt | CCPA/CPRA (Kalifornien) | DSGVO (EU) |
|---|---|---|
| Anwendungsbereich | Gewinnorientierte Unternehmen, die Umsatz- oder Datenschwellen erreichen | Jede Organisation, die Daten von Einwohnern der EU verarbeitet |
| Geschützte Daten | Personenbezogene Informationen von Verbrauchern oder Haushalten in Kalifornien | Personenbezogene Daten von Einwohnern der EU |
| Einwilligung oder Widerspruch | Widerspruchsmodell — Verbraucher müssen die Beendigung der Nutzung verlangen | Einwilligungsmodell — die Verarbeitung benötigt eine Rechtsgrundlage |
| Sanktionen | Bis zu 2.663 $ bis 7.988 $ je Verstoß und eigenes Klagerecht der Verbraucher | Bis zu 20 Mio. € oder 4 % des weltweiten Jahresumsatzes |
| Wirkung der De-Identifizierung | De-identifizierte Daten sind von „personenbezogenen Informationen“ ausgenommen | Anonymisierte Daten fallen vollständig aus dem Anwendungsbereich der DSGVO heraus |
| Durchsetzungsbehörde | California Privacy Protection Agency (CPPA) | Nationale Datenschutzaufsichtsbehörden |
anonymize.solutions unterstützt die Compliance mit CCPA und DSGVO. Dieselbe Erkennungsmaschine und dieselben Anonymisierungsmethoden können die technische De-Identifizierung nach beiden Regelwerken unterstützen. Für sich genommen begründen sie jedoch keine Compliance mit einem der beiden. Für Unternehmen, die beiden Regelwerken unterliegen, kann ein einziger De-Identifizierungsablauf beide Programme unterstützen. DSGVO-Leitfaden lesen →
Gilt das für Ihre Organisation?
Dieser Leitfaden ist allgemein; Ihre Pflichten sind es nicht. Nennen Sie uns Ihre Branche und sagen Sie uns, wohin Ihre Daten gelangen dürfen. Wir sagen Ihnen, was für Sie gilt.
CCPA-Compliance selbst ausprobieren
Sehen Sie, wie unsere Plattformen alle 11 Kategorien personenbezogener Informationen durch automatische De-Identifizierung verarbeiten:
Auf Servern in Deutschland — anonym.legal
Unsere Server stehen in Deutschland. 267 Arten personenbezogener Daten, 48 Sprachen. Kostenloser Tarif, danach ab 3 € im Monat.
anonym.legal öffnen ↗Auf Ihrem Rechner — anonym.plus
Ein lokal arbeitendes Desktop-Programm. Der Text verlässt den Rechner nie. 317 eigene Mustererkenner. Kostenlos für einen Rechner, danach eine einmalig bezahlte Lizenz ab 149 €.
anonym.plus öffnen ↗