TL, DR:
| Der CCPA befreit gemeinnützige Organisationen, Regierungsbehörden und Versicherungsinstitute von den Bestimmungen des IIPPA. Gewinnorientierte Unternehmen müssen die Vorschriften nur dann einhalten, wenn sie bestimmte Schwellenwerte für Umsatz (25 Millionen US-Dollar und mehr), Datenvolumen (100,000 und mehr Verbraucher) oder Umsatz aus dem Datenverkauf (50 % und mehr) erreichen. |
| Ausnahmen auf Datenebene umfassen Informationen, die bereits durch Bundesgesetze geregelt sind, darunter HIPAA (Gesundheitsdaten), GLBA (Finanzdaten), FCRA (Kreditdaten), DPPA (Führerscheindatensätze) und FERPA (Bildungsdatensätze). |
| Die Ausnahmen des CCPA erstrecken sich nicht auf die Haftungsregelung bei Datenschutzverletzungen. Selbst wenn die Datenverarbeitung von den Datenschutzbestimmungen ausgenommen ist, bleiben Organisationen für Sicherheitslücken haftbar, die Kundendaten offenlegen. |
Sie kennen die Grundlagen des CCPA wahrscheinlich bereits und sind mit allen Aspekten des kalifornischen Verbraucherschutzgesetzes (CCPA) vertraut. Falls nicht, können Sie Ihr Wissen in unserem kürzlich erschienenen Artikel zur CCPA-Konformität auffrischen. In diesem Artikel behandeln wir ein ebenso wichtiges Thema: die Ausnahmen des CCPA.
Auf den ersten Blick könnte man meinen, dass der CCPA eine schnelle Reaktion auf jede Verbraucheranfrage erfordert – die Daten umgehend zu löschen oder sofort herauszugeben. Die Realität ist jedoch etwas differenzierter. Die Ausnahmen des CCPA bringen Feinheiten mit sich, die Unternehmen sorgfältig prüfen müssen, bevor sie die Bestimmungen einhalten.
Mit Blick auf das Jahr 2024 rüsten sich Unternehmen, diese Regeln in ihre Compliance-Maßnahmen zu integrieren. Deshalb möchten wir Ihnen die Details erläutern und die Ausnahmen aufzeigen, die Ihre Vorgehensweise beeinflussen könnten. Los geht’s…
Was sind CCPA-Ausnahmen?
Das CCPA sieht Ausnahmen für bestimmte Handlungen im Zusammenhang mit dem Sammeln, Speichern, Weitergeben, Verkaufen, Übermitteln oder Verwenden personenbezogener Daten vor. Es ist jedoch wichtig zu beachten, dass diese Ausnahme nicht für die Haftung bei Datenschutzverletzungen gilt.

Das Gesetz sieht jedoch Ausnahmen vor, wenn bereits Datenschutzbestimmungen gelten. Diese Ausnahmen sollen bestehende regulatorische Rahmenbedingungen nicht stören und unnötige geschäftliche Herausforderungen vermeiden.
Compliance-Automatisierungssoftware hilft Unternehmen dabei, nachzuverfolgen, welche Datenkategorien von der CCPA-Regelung ausgenommen sind und welche die vollständige Einhaltung der CCPA erfordern. So werden versehentliche Verstöße durch falsch angewandte Ausnahmen vermieden.
Im nächsten Abschnitt werden wir darüber sprechen, ob Ihr Unternehmen die Anforderungen des CCPA erfüllen kann und, falls ja, für welche Kategorien Sie von der Regelung ausgenommen sind.
Welche Unternehmen sollten die CCPA-Bestimmungen einhalten?
Der CCPA zielt auf gewinnorientierte Unternehmen ab, die in Kalifornien tätig sind, und findet Anwendung auf diejenigen, die eines dieser Kriterien erfüllen.
- Wenn Ihr Unternehmen einen jährlichen Bruttoumsatz von über 25 Millionen Dollar aufweist
- Wenn Ihr Unternehmen die personenbezogenen Daten von 100,000 Einwohnern, Haushalten oder Geräten Kaliforniens verkauft, kauft oder weitergibt
- Wenn 50 % oder mehr des Jahresumsatzes Ihres Unternehmens aus dem Verkauf personenbezogener Daten von Einwohnern Kaliforniens stammen
Die Verwendung einer CCPA-Compliance-Checkliste in Verbindung mit dem Verständnis Ihres Ausnahmestatus stellt sicher, dass Ihr Unternehmen alle geltenden Anforderungen erfüllt und gleichzeitig verfügbare Ausnahmen korrekt anwendet.“
Wer ist von den Bestimmungen des CCPA ausgenommen?
Nicht jedes Unternehmen fällt unter die Bestimmungen des CCPA. Hier ein kurzer Überblick über diejenigen, die vollständig ausgenommen sind:
- Gemeinnützige OrganisationenGemeinnützige Organisationen haben einen Vorteil, da sie nicht unter die Definition eines Unternehmens gemäß CCPA fallen.
- Regierungsbehörden: Regierungsbehörden erhalten eine Ausnahmeregelung, da sie in verschiedenen offiziellen Funktionen, von Ermittlungen bis hin zu Rechtsangelegenheiten, personenbezogene Daten benötigen.
- Versicherungsinstitute, Agenten und Unterstützungsorganisationen: Bestimmte Unternehmen, die anderen Gesetzen unterliegen, sind ausgenommen, darunter solche, die unter das kalifornische Versicherungsinformations- und Datenschutzgesetz (IIPPA) fallen.
Für Unternehmen, die personenbezogene Daten von Einwohnern Kaliforniens erheben, gelten Ausnahmen, wenn sie bestimmte Schwellenwerte nicht erreichen, wie zum Beispiel:
- Erzielung eines jährlichen Bruttoumsatzes von mindestens 25 Millionen US-Dollar
- Umgang mit personenbezogenen Daten von 50,000 oder mehr Einwohnern oder Haushalten Kaliforniens
- Sie erzielen mindestens 50 % ihres Jahresumsatzes durch den Verkauf von Kundendaten.
Ob Sie nun eine gemeinnützige Organisation, eine Regierungsbehörde sind oder in eine der regulierten Branchen fallen – das Verständnis dieser Ausnahmen von der CCPA-Löschungsregelung hilft Ihnen dabei festzustellen, ob diese Regelung auf Ihr Unternehmen zutrifft.
Automatisieren Sie die Einhaltung des CCPA mühelos
Verschiedene Datentypen sind vom CCPA ausgenommen
Um diese komplexen Bestimmungen zu bewältigen, hat der kalifornische Gesetzgeber Ausnahmen vom CCPA eingeführt, von denen einige befristet sind. Schauen wir uns diese Ausnahmen vom CCPA genauer an, um zu verstehen, wie sie die Komplexität des CCPA umgehen.

1. Informationen, die „ausschließlich außerhalb“ Kaliforniens gesammelt und verwendet werden.
Gemäß Abschnitt 1798.145(a)(6) des CCPA haben Unternehmen eine besondere Möglichkeit, personenbezogene Daten zu sammeln und zu verkaufen, wenn der gesamte Prozess „vollständig außerhalb Kaliforniens“ stattfindet. Was bedeutet das genau? Schauen wir uns das genauer an:
- Wenn kein Teil des Verkaufs der personenbezogenen Daten des Verbrauchers innerhalb Kaliforniens stattfindet
- Wenn ein Unternehmen Informationen sammelt, während sich der Verbraucher außerhalb Kaliforniens aufhält
- Werden personenbezogene Daten erhoben, während sich der Verbraucher in Kalifornien aufhält, werden diese nicht verkauft.
Um diese Ausnahme des CCPA nutzen zu können, müssen Unternehmen zuverlässige Methoden etablieren, um festzustellen, wann sich Verbraucher außerhalb des Bundesstaates Kalifornien befinden. Diese Ausnahme erlaubt es Unternehmen, ohne bestimmte CCPA-Beschränkungen zu operieren, solange sämtliche Aspekte der Geschäftstätigkeit außerhalb Kaliforniens stattfinden.
2. Ausnahmeregelung für B2B-Daten
Die B2B-CCPA-Ausnahmeregelung befreit von vielen CCPA-Anforderungen hinsichtlich personenbezogener Daten, die direkt von Verbrauchern im Rahmen der B2B-Kommunikation erhoben werden.
Diese Ausnahme schützt die Daten – bis auf wenige Ausnahmen – vor den meisten Verpflichtungen des CCPA. Verbraucher haben weiterhin das Recht, dem Verkauf oder der Weitergabe ihrer personenbezogenen Daten zu widersprechen.
3. HIPAA-Ausnahmen
Der CCPA sieht eine Ausnahme für PHI vor, die den HIPAA-Regeln unterliegen.
Gemäß dieser Ausnahme gilt kalifornisches Recht nicht für geschützte Gesundheitsdaten (PHI), die von HIPAA-pflichtigen Stellen erhoben werden , einschließlich Geschäftspartnern, die CCPA-Dienstleistern ähneln. Es ist wichtig zu beachten, dass sich diese Ausnahme ausdrücklich auf PHI bezieht; diese Stellen können weiterhin andere personenbezogene Daten erheben und verwenden, die dem CCPA unterliegen.
4. Ausnahme nach dem Fair Credit Reporting Act
Der Fair Credit Reporting Act (FCRA) legt die Richtlinien für den Umgang von Kreditauskunfteien mit personenbezogenen Daten fest und gewährleistet deren Richtigkeit und Datenschutz. Der CCPA sieht nun eine spezifische Ausnahme für personenbezogene Daten vor, die von diesen Auskunfteien und FCRA-konformen Datenlieferanten verwaltet werden.
5. Mitarbeiterinformationen
Der CCPA sah einst Ausnahmen für Mitarbeiterdaten vor, die ausschließlich im Rahmen des Arbeitgeber-Arbeitnehmer-Verhältnisses verwendet wurden. Dies umfasste verschiedene Datenquellen, darunter angestellte Mitarbeiter, freie Mitarbeiter, Geschäftspartner und Bewerber. Bis vor Kurzem waren Beschäftigungsdaten von den meisten CCPA-Anforderungen ausgenommen.
Seit dem 1. Januar sind jedoch die Änderungen des kalifornischen Datenschutzgesetzes (California Privacy Rights Act, CPRA) in Kraft getreten, und die Ausnahmen für Arbeitgeber wurden nicht verlängert. Dies bedeutet, dass nunmehr mehrere Kategorien von Personaldaten den Anforderungen des CCPA unterliegen.
Mitarbeiterdaten werden nicht mehr anders behandelt, sondern unterliegen denselben Regeln wie andere Geschäftsinformationen. Betroffene Arbeitgeber müssen Mitarbeiterdaten nun in ihre laufenden Compliance-Maßnahmen einbeziehen.
Der CCPA definiert personenbezogene Daten weit gefasst und umfasst Details wie Kontaktinformationen, Versicherungs- und Leistungsentscheidungen, Bankdaten, Notfallkontakte, Lebensläufe, Leistungsbeurteilungen, Gehaltsabrechnungen, Aktienoptionen, Vergütungshistorie und andere übliche beschäftigungsbezogene Informationen.
6. GLBA-Ausnahme
Der Gramm-Leach-Bliley Act (GLBA) legt Datenschutzbestimmungen für Finanzinstitute fest, insbesondere hinsichtlich der Erhebung und Weitergabe nicht-öffentlicher personenbezogener Daten (NPI) von Verbrauchern. NPI, oder „personenbezogene Finanzinformationen“, werden bei der Bereitstellung von Finanzprodukten oder -dienstleistungen erhoben.
Da der GLBA bereits eigene Datenschutzbestimmungen enthält, sind personenbezogene Daten, die dem GLBA unterliegen, wie z. B. NPI, vom CCPA ausgenommen. Es ist jedoch wichtig zu beachten, dass dies keine generelle Ausnahme für das gesamte Finanzinstitut darstellt; sie gilt speziell für Informationen, die dem GLBA unterliegen.
Hinweis

Bietet das Institut beispielsweise nichtfinanzielle Produkte an, könnten alle in diesem Zusammenhang erhobenen personenbezogenen Daten unter den Anwendungsbereich des CCPA fallen.
Bietet das Institut beispielsweise nichtfinanzielle Produkte an, könnten alle in diesem Zusammenhang erhobenen personenbezogenen Daten unter den Anwendungsbereich des CCPA fallen.
7. Informationen zu Garantie und Rückrufaktionen
Hier gilt eine einfache Regel: Wenn es um Garantie- und Rückrufinformationen in einer Branche geht, hält sich der CCPA zurück.
Im Wesentlichen gilt: Werden diese Informationen dazu verwendet, Käufer über Dinge wie Fahrzeugreparaturen aufgrund einer Garantie oder eines Rückrufs zu informieren, und werden sie nicht verkauft, weitergegeben oder für andere Zwecke verwendet, so fällt dies unter eine Ausnahmeregelung.
Um es noch etwas genauer zu fassen: Selbst Informationen, die zwischen einem Neuwagenhändler und dem Hersteller in Bezug auf Fahrzeug- oder Eigentumsdetails ausgetauscht werden, sind ausgenommen.
Der Haken? Die Daten dürfen nur zum Zweck der Abwicklung einer Reparatur im Rahmen einer schriftlichen Garantie oder eines Rückrufs weitergegeben werden. In diesen Fällen greift das CCPA daher nicht.
8. Klinische Studien
Anfangs sorgte Abschnitt 1798.145(c)(1)(C) des CCPA für einige Verwirrung, da er „[personenbezogene] Informationen, die im Rahmen einer klinischen Studie erhoben werden, die der Bundesrichtlinie zum Schutz menschlicher Versuchspersonen unterliegt“, von dieser ausnahm.
Der Haken an der Sache? Der Begriff „klinische Studien“ blieb interpretationsbedürftig, was Fragen über den Umfang der Ausnahmeregelung aufwarf.
Nun herrscht Klarheit. Die Ausnahme umfasst personenbezogene Daten, die im Rahmen von „Forschungsarbeiten“ gemäß Abschnitt 164.501 erhoben werden, wobei Forschung weit gefasst als systematische Untersuchung definiert wird, die zu verallgemeinerbarem Wissen beiträgt.
Die Definition erwähnt ausdrücklich klinische Studien und Forschungsarbeiten gemäß der Common Rule. Laut den meisten Kommentatoren hat diese Präzisierung die zentrale Unklarheit hinsichtlich des Anwendungsbereichs der Ausnahme in Bezug auf personenbezogene Daten beseitigt.
9. Um Transaktionen abzuschließen
Im Hinblick auf die Abwicklung von Transaktionen sieht der CCPA eine klare Ausnahme für personenbezogene Daten vor. Diese Ausnahme gilt, wenn die Informationen „im Rahmen der laufenden Geschäftsbeziehung eines Unternehmens mit dem Verbraucher vernünftigerweise zu erwarten sind“ oder zur Erfüllung eines Vertrags zwischen dem Unternehmen und dem Verbraucher erforderlich sind.
Wenn ein Kunde beispielsweise eine wöchentliche Shampoo-Lieferung im Rahmen eines Dauerauftrags bestellt hat, ist das Unternehmen von der Pflicht befreit, die zur Erfüllung dieses Auftrags erforderlichen personenbezogenen Daten zu löschen. Dazu gehören Namen, Kreditkartennummern, Adressen, E-Mail-Adressen, Präferenzen und andere notwendige Kontoinformationen.
10. Meinungsfreiheit
Im Rahmen des CCPA hat das Recht auf freie Meinungsäußerung Priorität. Dies bedeutet, die freie Meinungsäußerung des anfragenden Verbrauchers zu schützen und sie auch für andere Verbraucher zu gewährleisten.
Der CCPA geht noch weiter und erlaubt die „Ausübung eines anderen gesetzlich vorgesehenen Rechts“. Im Wesentlichen zielt das Gesetz darauf ab, die Meinungsfreiheit der Verbraucher zu wahren und zu respektieren und ein Gleichgewicht zwischen Datenschutzrechten und der Ausübung rechtmäßiger Rechte zu fördern.
11. Ausnahmen für Forschungszwecke
Im Hinblick auf öffentlich zugängliche oder von Fachkollegen begutachtete Forschungsergebnisse gemäß CCPA gibt es spezifische Ausnahmen. Wissenschaftliche, von Fachkollegen begutachtete, historische oder statistische Forschung, die personenbezogene Daten erhebt und speichert, kann von Löschanträgen ausgenommen werden, jedoch müssen bestimmte Bedingungen erfüllt sein.
Die Forschung muss den geltenden Datenschutzgesetzen und ethischen Richtlinien entsprechen, und die betroffene Person muss eine informierte Einwilligung geben. Darüber hinaus sollte die Forschung im öffentlichen Interesse liegen, und ein Löschungsantrag sollte die Untersuchung nicht wesentlich behindern.
Darüber hinaus stellt SB 1121 klar, dass im Rahmen klinischer Studien erhobene Daten auch in der medizinischen Forschung von Löschanträgen gemäß CCPA ausgenommen sind. Diese Ausnahmen tragen der Bedeutung der Wahrung der Datenintegrität für wertvolle Forschungsvorhaben Rechnung und respektieren gleichzeitig die Datenschutzbestimmungen.
Wie kann Sprinto Ihnen bei der Einhaltung des CCPA helfen?
Fühlen Sie sich von den vielen Details der CCPA-Compliance etwas überfordert? Damit sind Sie nicht allein, und genau hier kommt Sprinto ins Spiel. Wir verstehen, dass es eine Herausforderung sein kann, den Überblick über Ausnahmen und Vorschriften zu behalten.
Unsere automatisierte Plattform vereinfacht den gesamten Prozess der Einhaltung der CCPA/CPRA-Vorschriften. Die zahlreichen Ausnahmen können die Compliance-Bemühungen zusätzlich verkomplizieren.
Wir helfen Ihnen, deren Auswirkungen auf Ihr Unternehmen zu verstehen und gewährleisten so Klarheit und die Überprüfung der Einhaltung der Vorschriften.
Unsere Dienstleistungen umfassen von CCPA-Experten genehmigte Verfahren und Richtlinien, spezielle Schulungen zur automatisierten Mitarbeiter-Compliance, direkten Zugang zu internen Experten und zeitnahe Aktualisierungen zu den neuesten CCPA-Anforderungen.
Mit Sprinto wird die Einhaltung des CCPA zu einem unkomplizierten und überschaubaren Prozess.
Häufig gestellte Fragen
Autorin
Meeba Gracy
Meeba, eine ISC2-zertifizierte Cybersicherheitsspezialistin, analysiert und vermittelt mit Leidenschaft wirkungsvolle Inhalte zu Compliance und komplexen digitalen Sicherheitsthemen. Sie versteht es, komplizierte Konzepte verständlich zu erklären und ihre Leser zu inspirieren. In ihrer Freizeit liest sie gerne Thriller oder erkundet neue Orte in der Stadt.Mehr erfahren
Recherchen und Erkenntnisse, die Ihnen helfen sollen, sich einen Platz am Tisch zu sichern.





![Ausnahmen gemäß CCPA [Arten von Daten und Unternehmen]](https://sprinto.com/wp-content/uploads/2023/11/Featured-11-1.jpg)




















