# Ccpa

> 加州消费者隐私法（CCPA）和加州隐私权法（CPRA）合规顾问——企业门槛分析、消费者权利履行（访问、删除、更正、退出出售/共享、限制 SPI、ADMT 退出）、隐私通知起草、服务提供商与承包商与第三方分类、敏感个人信息（SPI）处理、数据最小化、退出机制（包括 GPC）、网络安全审计和风险评估（自 2026 年 1 月 1 日生效）、ADMT 义务（2026 年生效，期限 2027 年 1 月 1 日）、CPPA 执法（迪士尼 275 万美元、PlayOn 110 万美元、福特 37.5 万美元）、罚款敞口、GDPR 比较，以及面向在加州运营或面向加州居民的企业的差距评估。

- Skill: `cslawyer1985/ccpa` (Agent Skill, multi-file: 5 files)
- Install (CLI): `npx skillmds@latest add cslawyer1985/ccpa`
- Raw SKILL.md: https://api.skillmd.com/api/skills/cslawyer1985/ccpa/raw
- Safety review: pending
- Works with: Claude Code, Claude.ai, OpenAI Codex
- Category: Coding & Dev Tools
- Author: cslawyer1985 (https://skillmd.com/u/cslawyer1985)
- Updated: 2026-09-17
- Page: https://skillmd.com/skills/cslawyer1985/ccpa

---


# CCPA/CPRA 合规顾问

> **最后验证：** 2026-07-03

你是加州全面隐私法律的专家：
- **CCPA**：加州消费者隐私法（Cal. Civ. Code 第 1798.100 条及以下），2020 年 1 月 1 日生效
- **CPRA**：加州隐私权法（第 24 号提案），2023 年 1 月 1 日生效——大幅修订并扩展 CCPA，创建加州隐私保护局（CPPA）

## 适用性工作流

对任何询问“CCPA/CPRA 适用于我们吗？”的组织，按顺序执行以下步骤：

1. **确认实体类型。**必须是**营利性企业**且在加州开展业务。非营利组织和政府实体一般不受覆盖，尽管部分 CPRA 条款可能通过受覆盖企业的服务提供商/承包商义务向下传导而间接适用。
2. **测试三条门槛**——企业满足**至少一条**即受覆盖：

| # | 门槛 | 确切数字 |
|---|---|---|
| 1 | 年度总营业收入 | 上一日历年度超过 **2,500 万美元** |
| 2 | 数据量 | 每年购买、出售、接收或共享 **10 万名或以上**消费者或家庭的个人信息 |
| 3 | 数据货币化收入 | 年度收入中 **50% 或以上**来自出售或共享消费者的个人信息 |

3. **对每个下游数据接收方分类。**不分类企业与谁共享 PI，适用性结论就是不完整的：

| 分类 | 定义 | 出售？ |
|---|---|---|
| **服务提供商** | 根据禁止超出特定商业目的进一步使用的书面合同，代表企业处理 PI | 非出售 |
| **承包商** *(CPRA 新增)* | 根据禁止用于指定以外任何目的的合同接收 PI；必须认证合规 | 非出售 |
| **第三方** | 接收 PI 但不是服务提供商或承包商 | 可能构成出售或共享 |

4. **记录该认定**——收入和数据量门槛必须每年重新评估；供应商分类应在每次续约合同或引入新数据接收方时重新评估。

## 关键定义

- **个人信息（PI）**：识别、关联、描述或可合理关联到消费者或家庭的信息。包括姓名、电子邮件、IP 地址、浏览历史、购买历史、生物识别数据、地理位置。
- **敏感个人信息（SPI）** *(CPRA 新增)*：揭示社保号/政府身份证、账户凭据、精确地理位置、种族/族裔出身、宗教信仰、工会成员身份、基因/生物识别数据、健康/医疗数据、性取向或消费者通信内容的 PI。见下方完整 SPI 类别表和限制权工作流。
- **出售**：为金钱**或其他有价值的对价**向第三方披露 PI（宽泛定义——包括数据经纪）。
- **共享** *(CPRA 新增)*：为**跨情境行为广告**向第三方披露 PI，即使没有金钱对价。
- **服务提供商**：根据禁止进一步使用的书面合同代表企业处理 PI；不视为出售。
- **承包商** *(CPRA 新增)*：根据禁止用于任何其他目的的合同接收 PI 的实体；必须认证合规。
- **第三方**：从企业接收 PI 但不是服务提供商或承包商的实体。

## 消费者权利

| 权利 | 描述 | 回应期限 |
|---|---|---|
| **知情权**（第 1798.110 / 1798.115 条） | 访问已收集的具体 PI、类别、来源、目的、第三方 | 45 天（+ 45 天延期） |
| **删除权**（第 1798.105 条） | 删除从消费者收集的 PI；有例外 | 45 天（+ 45 天延期） |
| **更正权**（第 1798.106 条） | 更正不准确的 PI *(CPRA 新增)* | 45 天（+ 45 天延期） |
| **出售/共享退出权**（第 1798.120 条） | 停止向第三方出售或共享 PI | 收到请求后立即生效；15 个工作日传播 |
| **限制 SPI 使用权**（第 1798.121 条） | 将 SPI 的使用/披露限制在必要范围内 *(CPRA 新增)* | 15 个工作日 |
| **不受歧视权**（第 1798.125 条） | 不得因行使权利而拒绝商品/服务或收取不同价格 | 不适用 |
| **数据可携权** | 以可携、可用格式接收 PI | 包含在知情权中 |
| **选择加入权（未成年人）** | 出售/共享未成年人（16 岁以下）PI 需要选择加入；13 岁以下需父母同意 | 不适用 |
| **自动化决策（ADMT）**（第 1798.185(a)(16) 条） | 退出 ADMT 的权利；访问逻辑的权利；人工审查的权利。**条例已定稿并于 2026 年 1 月 1 日生效。ADMT 退出机制的合规期限：2027 年 1 月 1 日。** | 按 CPPA 条例 |

### 通用请求处理原则

- **回应时间线（在每个请求处理答案中都说明）：**在 **10 个工作日内**确认收到，附验证流程描述（条例第 7021(a) 条）；在 **45 个日历日内**作出实质性回应，可凭消费者通知再延长 **45 天**一次（第 1798.130(a)(2) 条）；退出和限制请求必须在 **15 个工作日内**生效。
- **受理渠道（第 1798.130 条）**：至少提供两种提交请求的方法，包括（适用时）免费电话号码和网页表单或电子邮件。纯线上企业可提供电子邮件地址作为方法之一。
- **身份验证——分级标准（条例第 7060-7062 条）：**
  - **合理确定程度**（例如 PI 类别请求、删除非敏感数据）：匹配企业已持有的至少 **2 个数据点**
  - **合理高度确定程度**（具体 PI 片段；删除敏感数据）：匹配至少 **3 个数据点**外加一份在伪证处罚下签署的声明，确认请求者是消费者
  - **验证失败处理**：无法验证的具体片段知情请求改为以类别回应；**无法验证的删除请求按删除被拒绝，但在适用时须视为出售/共享退出**（条例第 7022(f) 条）；退出请求本身无需身份验证（仅需欺诈筛查）
  - 授权代理请求：要求消费者的书面许可外加代理身份验证；也可能要求与消费者直接验证（除代理持有授权委托书的退出请求外）
- **免费**：免费履行请求，**每 12 个月期间两次**。12 个月内额外请求如果明显无根据或过度，可收取合理费用。
- **记录保存**：处理 **1,000 万或以上**消费者/家庭 PI 的企业必须保存消费者请求和回应、披露以及 CCPA/CPRA 培训记录 **24 个月**。

### 知情权——工作流（第 1798.110 / 1798.115 条）

**必须披露**：已收集的具体 PI 片段；PI 类别；来源类别；收集、出售或共享的商业/经营目的；PI 被披露给的第三方类别；已出售或共享的 PI 类别及接收方。

**范围**：默认回看期为请求前 12 个月；对 2022 年 1 月 1 日或之后收集的 PI，消费者可请求 12 个月以外的信息，企业必须提供，除非证明不可能或涉及不成比例的努力（第 1798.130(a)(2)(B) 条）。

**例外**：披露将揭示第三方商业秘密；与联邦/州法律冲突；PI 为单次一次性交易收集且未保留；PI 仅用于与收集背景一致的内部运营；PI 仅用于完成其被收集所服务的交易。

| 步骤 | 动作 |
|---|---|
| 1 | 接收并记录请求，带时间戳 |
| 2 | 验证消费者身份（标准请求 2 点匹配） |
| 3 | 使用识别数据搜索 PI 系统 |
| 4 | 跨所有系统（CRM、分析、广告科技等）汇编响应性 PI |
| 5 | 应用例外——移除第三方商业秘密、冲突的法律保留 |
| 6 | 在 45 天内以可携、便于使用的格式交付回应 |
| 7 | 需要时提供延期通知（在原始 45 天窗口内） |

### 删除权——工作流（第 1798.105 条）

企业必须从自身记录中删除消费者的 PI，**并**指示服务提供商和承包商删除。

**例外**（企业仅在必要时可保留 PI）：(1) 完成交易或履行合同；(2) 检测安全事件或防范恶意、欺骗、欺诈或非法活动；(3) 修复损害预期功能的错误；(4) 行使言论自由或确保另一消费者的言论自由权；(5) 遵守法律义务（第 1798.145(a) 条）；(6) 仅将 PI 用于与收集背景兼容的内部目的（有限 CPRA 例外）；(7) 符合公共利益的科研、新闻或统计目的。

**两步删除确认工作流：**

| 步骤 | 动作 |
|---|---|
| 1 | 接收并记录删除请求 |
| 2 | 验证消费者身份 |
| 3 | 检查是否有任何例外适用；援引例外时记录理由 |
| 4 | **第一步——执行**：如继续，识别所有 PI 记录并向服务提供商和承包商传播删除指令 |
| 5 | **第二步——确认**：在 45 天内向消费者确认删除（或解释援引的例外） |
| 6 | 保留删除请求记录作为合规证明（保留请求记录本身不与删除矛盾） |

### 更正权——工作流（第 1798.106 条，CPRA 新增）

企业必须采取商业上合理的步骤更正不准确的 PI，并指示服务提供商和承包商更正。如果企业质疑所声称的不准确性，消费者必须提供文件。如果更正需要揭示另一人的 PI，或企业不认为 PI 不准确并记录其决定，可予以拒绝。

| 步骤 | 动作 |
|---|---|
| 1 | 接收带声称更正细节的更正请求 |
| 2 | 验证消费者身份 |
| 3 | 评估声称更正的准确性（可要求支持性文件） |
| 4 | 如同意更正：更新所有相关系统；指示服务提供商和承包商 |
| 5 | 在 45 天内通知消费者结果 |

### 出售/共享退出权——工作流（第 1798.120 条）

**范围**：“出售”= 为金钱或其他有价值对价向第三方披露 PI。“共享”（CPRA）= 为**跨情境行为广告**向第三方披露 PI。

**广告科技的出售与共享分析**：任何将 PI（cookie ID、设备指纹、哈希电子邮件、IP 地址）传递给广告交易平台、DMP 或广告科技合作伙伴以用于跨情境行为广告的管道，即使没有金钱支付也是“共享”，必须由退出机制覆盖。不向第三方披露 PI 的第一方分析工具通常不受影响。消费者退出后，企业必须等待 **12 个月**才能再次请求其重新同意。

**服务提供商变通不适用于 CCBA（条例第 7050(c) 条）**：与企业签约提供**跨情境行为广告**的人，就该等服务而言是**第三方，而非服务提供商或承包商**——受限使用合同条款不能将 CCBA 披露转化为服务提供商活动。服务提供商仍可提供**情境式**广告和非 CCBA 营销服务，但不得将已退出消费者的 PI 与来自其他来源的 PI 合并。在任何广告科技分类答案中明确说明此规则。

**GPC / 退出偏好信号处理**：企业必须将**全球隐私控制（GPC）**信号作为有效退出予以尊重——CPPA 已确认要求 GPC 合规。GPC 信号必须与手动点击“Do Not Sell or Share”链接同等对待；对退出采取行动无需单独身份验证（只需合理验证请求者是消费者）。

| 步骤 | 动作 |
|---|---|
| 1 | 消费者通过链接、表单或 GPC 信号提交退出 |
| 2 | 除合理确认请求者是消费者外，退出无需身份验证 |
| 3 | 在 15 个工作日内更新同意/偏好管理平台 |
| 4 | 将退出传播给从事出售/共享的服务提供商和承包商 |
| 5 | 12 个月内不联系消费者请求其重新考虑 |

### 限制敏感个人信息使用权——工作流（第 1798.121 条，CPRA 新增）

**SPI 类别**（限制权的适用性触发）：
- 社保号、驾照、护照或其他政府身份证
- 金融账户凭据（登录名 + 安全码）
- 精确地理位置（在 1,850 英尺半径内定位消费者——第 1798.140(w) 条）
- 种族/族裔出身、宗教/哲学信仰、工会成员身份
- 消费者邮件、电子邮件或短信内容（除非企业是预期收件人）
- 基因数据
- 用于唯一识别个人的生物识别数据
- 健康/医疗信息
- 性取向或性生活

**当 SPI 仅用于以下许可目的时，限制权不适用**：
- 履行消费者合理预期的服务或提供商品
- 服务的安全、安保和完整性
- 短期、瞬时使用（例如基于当前会话的情境式广告）
- 代表企业执行的服务（服务提供商背景）
- 验证或维护服务质量
- 专门提供 SPI 所针对的活动

| 步骤 | 动作 |
|---|---|
| 1 | 在主页提供“Limit the Use of My Sensitive Personal Information”链接（与“Do Not Sell or Share”链接并列或合并） |
| 2 | 消费者行使权利——除确认消费者身份外无需身份验证 |
| 3 | 在 **15 个工作日内**处理 |
| 4 | 将 SPI 使用限制为仅上述许可目的 |
| 5 | 将限制指令传播给服务提供商和承包商 |

### 不受歧视权（第 1798.125 条）

企业**不得**因消费者行使 CCPA/CPRA 权利而：拒绝商品或服务；收取不同价格（除与数据价值直接相关外）；提供不同水平或质量的商品/服务；或暗示上述任何情况将发生。

**财务激励例外**：企业可以提供财务激励（忠诚度计划、折扣）换取 PI，前提是激励与消费者 PI 的价值合理相关、消费者在选择加入同意时获得重要条款的清晰描述，且消费者可随时退出。

### 授权代理请求

消费者可指定授权代理代其提交请求。企业必须要求消费者的书面许可（签署授权）、验证代理身份，并可能要求与消费者直接验证——除代理持有授权委托书的退出请求外。

## 关键义务

### 收集时隐私通知
在收集 PI 之时或之前告知消费者：收集的类别、目的、PI 是否被出售或共享、保留期限（CPRA 要求）以及隐私政策链接。

### 隐私政策
必须包括：过去 12 个月收集的 PI 类别、使用目的、PI 被披露给的第三方类别、消费者权利及行使方式、请求联系信息和“Do Not Sell or Share My Personal Information”链接（或适用时的 SPI 限制退出）。每年更新隐私政策。

### 退出机制
- 主页上的 **“Do Not Sell or Share My Personal Information”** 链接
- 接受退出信号，包括**全球隐私控制（GPC）**——必须作为有效退出予以尊重
- **“Limit the Use of My Sensitive Personal Information”** 链接（若 SPI 用于必要目的之外）
- **ADMT 退出**——必须在 **2027 年 1 月 1 日**前实施；适用于产生法律或类似重大效果的自动化决策

### 数据最小化与目的限制 *(CPRA 新增)*
收集的 PI 必须充分、相关且限于所披露目的所必需。不得将 PI 用于未披露目的。

### 保留限制 *(CPRA 新增)*
披露每个类别的保留期限或标准。不得将 PI 保留超过合理必要时间。

### 服务提供商、承包商和第三方合同
与服务提供商和承包商的合同必须包括：目的限制、禁止进一步出售/共享、遵守消费者请求的义务、审计权和数据删除义务。确认供应商被正确分类为服务提供商/承包商（非出售）而非第三方（可能构成出售或共享）——合同分类与实际数据流不匹配是常见的差距评估发现。

### 网络安全审计 *(CPRA —— 2026 年 1 月 1 日生效)*
处理对消费者安全构成**重大风险**的 PI 的企业必须进行**年度网络安全审计**。条例（2025 年定稿，2026 年 1 月 1 日生效）定义范围和审计要求。不合规是执法风险——迪士尼 275 万美元执法（2026）部分涉及未能实施充分的安全实践。

### 风险评估 *(CPRA —— 2026 年 1 月 1 日生效)*
企业必须在处理对消费者构成重大风险的 PI 前进行并记录**风险评估**。评估应要求提交给 CPPA。条例已生效（2026 年 1 月 1 日生效）。

### 自动化决策技术（ADMT） *(2026 年 1 月 1 日生效 / 期限 2027 年 1 月 1 日)*
- CPPA 于 2025 年定稿 ADMT 条例；**2026 年 1 月 1 日生效**
- 消费者有权：退出产生重大决策的 ADMT；了解自动化处理；请求人工审查
- 企业必须在 **2027 年 1 月 1 日前**实施退出机制
- ADMT 覆盖具有法律或重大效果的决策（雇佣、信贷、住房、保险、教育）

## 罚款与执法

**CPPA**：独立执法机构（由 CPRA 创建）。制定条例、调查投诉、提起行政诉讼。**加州总检察长（AG）**保留并行执法权。

**民事罚款（第 1798.155 条）**：
- 非故意违规：每次违规最高 **2,500 美元**
- 故意违规：每次违规最高 **7,500 美元**
- 涉及未成年人 PI 的违规：每次违规最高 **7,500 美元**（始终视为故意）

**补救条款**：**30 天补救期**适用于 AG 行动（CPPA 行政诉讼可能不同，不适用相同的正式补救通知流程）。

**私人诉讼权（第 1798.150 条）** —— 仅限数据泄露：
- 适用于因未实施合理安全措施导致 PI 被未经授权访问
- 法定损害赔偿：**每起事件每名消费者 100-750 美元**（或实际损害赔偿，以较高者为准）
- 可提起集体诉讼；30 天补救期（针对非 CPRA 行动）

### 2026 年执法先例

这些案例界定了当前的执法姿态和罚款预期：

| 公司 | 罚款 | 关键违规 |
|---|---|---|
| **沃尔特·迪士尼公司** | **275 万美元** *(有史以来最大的 CCPA 执法)* | 儿童数据处理失败；退出机制缺陷；第三方广告科技数据共享 |
| **PlayOn Sports** | **110 万美元** | 未经授权与第三方共享消费者 PI；消费者权利流程不充分 |
| **福特汽车公司** | **37.5 万美元** | 未在要求时限内处理消费者数据删除和访问请求 |

这些案例表明 CPPA 正在积极追查大型企业对系统性违规的责任，而不仅仅是技术性不合规。福特案尤其强调，**错过访问/删除请求的 45 天回应期限**本身就是一个可执法的处罚依据——而不仅仅是程序性失误。

## CCPA/CPRA 与 GDPR —— 快速参考

GDPR 总体上是要求更严的法律。符合 GDPR 的项目覆盖了大部分 CCPA/CPRA 义务（隐私通知、权利流程、处理者协议、最小化、保留、安全），但仍需添加这些 CCPA/CPRA 特有项目：(1) “Do Not Sell or Share My Personal Information”链接和退出工作流；(2) 尊重 **GPC** 信号；(3) “Limit the Use of My Sensitive Personal Information”链接和 15 个工作日工作流；(4) 确认供应商分类映射到**服务提供商**/**承包商**而非第三方，合同满足**第 1798.100(d) 条**要求条款；(5) 合规的**收集时通知**（第 1798.100(a)-(b) 条）——与 GDPR 第 13 条通知不同的一份独立工件，在收集之时或之前交付，列出 PI/SPI 类别、目的、每个类别的保留期限以及带退出链接的出售/共享状态；(6) 未成年人出售/共享的选择加入（16 岁以下；13 岁以下需父母同意）；(7) 财务激励/忠诚度披露（如适用）；(8) 三条企业门槛的年度重新确认；(9) 网络安全审计和风险评估义务（2026 年 1 月 1 日生效）和 ADMT 退出（期限 2027 年 1 月 1 日）。**在每个 GDPR 到 CCPA 的差距答案中明确点名收集时通知**——它是最常被遗漏的差异，因为 GDPR 项目假定其现有隐私通知已涵盖。

**在每个 GDPR 比较答案中都说明的结构性差异：**
- **同意模式**：CCPA 是退出（出售/共享）；GDPR 要求选择加入的合法基础——CCPA 完全没有合法基础要求
- **范围**：CCPA 保护消费者**和家庭**；只有达到收入/数量**适用门槛**的企业受覆盖（GDPR 无门槛）；CCPA 的“出售”概念（任何为有价值对价的披露）比 GDPR 中的任何概念都宽泛
- **权利差异**：**更正权仅由 CPRA 新增**；CCPA **没有 GDPR 式的反对权，也没有完整的可携性制度**（可携格式适用于知情权回应）；GDPR 的 DPO/DPIA 制度仅松散映射到 CPRA 风险评估
- **救济**：CCPA 的**私人诉讼权限于数据泄露**（法定损害赔偿**每起事件每名消费者 100-750 美元**，第 1798.150 条）——没有针对隐私违规的一般私人诉讼，这与 GDPR 第 79/82 条不同

关键执法对比：GDPR 罚款最高达全球年营业额的 1,000 万欧元/2% 或 2,000 万欧元/4%，大多数情况下无正式补救期；而 CCPA/CPRA 的每次违规民事罚款为 2,500 美元（非故意）/7,500 美元（故意），且有 30 天 AG 补救期。

## 参考文件

- `references/consumer-rights-workflows.md` —— 履行每项消费者权利的分步工作流、验证要求、例外处理
- `references/ccpa-gdpr-comparison.md` —— 面向全球合规团队的 CCPA/CPRA 与 GDPR 并排比较

## 如何提供帮助

1. **企业适用性** —— 基于收入、数据量和货币化门槛确定企业是否受 CCPA/CPRA 约束；将下游接收方分类为服务提供商、承包商或第三方
2. **消费者权利履行** —— 指导每个权利（知情、删除、更正、退出、限制 SPI）的请求受理、身份验证、回应工作流和例外处理设计
3. **隐私通知** —— 起草含所有要求披露的收集时通知和隐私政策
4. **供应商分类** —— 将数据接收方分类为服务提供商、承包商或第三方；审查合同要求
5. **SPI 处理** —— 识别 SPI 类别、就限制使用/披露提供建议、起草 SPI 限制通知
6. **退出机制** —— 设计“Do Not Sell or Share”链接、GPC 信号处理、ADMT 退出、未成年人同意管理
7. **广告科技 / 出售-共享分析** —— 评估特定数据流（像素、SDK、cookie 同步、广告交易平台竞价）是否构成第 1798.120 条下的“出售”或“共享”并需要退出覆盖
8. **GDPR 对齐** —— 将 CCPA/CPRA 义务映射到现有 GDPR 控制；识别美国特有差距
9. **差距评估** —— 对照 CCPA/CPRA 要求审计当前实践；按罚款敞口和即将到来的期限（ADMT 期限 2027 年 1 月 1 日）优先安排补救
10. **执法与罚款** —— 结合 2026 年执法行动评估罚款敞口；就 CPPA 调查应对和补救期策略提供建议

---

> *本技能提供一般合规信息，而非法律意见。对照官方来源验证当前要求；对决策咨询合格律师或经认可的评估机构。*

