定義
California Consumer Privacy Act(CCPA) とは、2018年に制定・2020年1月1日に施行された米国カリフォルニア州の包括的なプライバシー法です。カリフォルニア州に居住する消費者に対し、自らの個人情報がどのように収集・利用・共有されているかを知る権利、削除を求める権利、そして「販売」を拒否する権利を付与します。2023年1月1日にはCPRA(California Privacy Rights Act)による改正が施行され、機密情報の保護や訂正権、契約上の義務などが追加されました。
DTC/越境EC事業者にとっての本質はシンプルです。カリフォルニア州のユーザーに対して事業を行う以上、売上規模や拠点に関係なく適用され得る「域外適用リスクのある規制」 だという点です。日本国内に法人があっても、カリフォルニア在住者に商品を販売し、その購買履歴やメールアドレスを取得していれば、CCPAの対象事業者(Business)に該当する可能性があります。
類比:CCPAは「データの返品・削除・販売拒否」を保証する制度
日本のECでよく使われる比喩に置き換えると、CCPAは「顧客が自分の購買データを“マイページ”からいつでも確認・削除・第三者提供停止できる権利を、法律で義務化したもの」 です。
- 知る権利(Right to Know) = 顧客が「あなたは私のどんなデータを持っているか」を開示請求できる
- 削除権(Right to Delete) = 顧客が「私のデータを消して」と要求できる
- 販売拒否権(Right to Opt-Out) = 顧客が「私のデータを第三者に売らないで」と指示できる
- 訂正権(Right to Correct) = 誤った情報を修正させる(CPRAで追加)
- 差別禁止(Non-Discrimination) = 権利行使を理由に価格やサービスを不当に下げてはいけない
つまり、顧客が自分のデータを「返品・削除・販売停止」できる権利を、事業者がシステムで実装しなければならない という点が本質です。
公式・基準値
CCPAの適用基準は以下の3つの閾値のいずれか1つを満たすことです。
1. 年間売上高が2,500万ドル超(2025年時点でインフレ調整により約2,663万ドル)
2. 年間10万人以上のカリフォルニア州消費者の個人情報を購入・販売・共有
3. 年間収益の50%以上を個人情報の販売・共有から得ている
また、消費者1人あたりの違反に対する民事制裁金は最大2,500ドル、故意の違反や未成年者のデータに関わる場合は最大7,500ドル です。2023年のCPRA施行後は、データブローカーや監視技術に対する執行が強化され、カリフォルニア州プライバシー保護庁(CPPA)による摘発事例が増えています。
比較表:CCPA vs GDPR vs 日本の個人情報保護法
| 項目 | CCPA(米国・カリフォルニア) | GDPR(EU) | 個人情報保護法(日本) |
|---|---|---|---|
| 適用対象 | カリフォルニア州居住者 | EU域内のデータ主体 | 日本国内の個人情報 |
| 域外適用 | あり(カリフォルニア州居住者に販売する事業者) | あり(EU居住者にサービス提供) | 限定的(日本国内の個人情報を扱う事業者) |
| 同意の要否 | オプトアウト方式(販売拒否は事後でも可) | 原則オプトイン | 原則オプトイン(一部例外) |
| 削除権 | あり | あり(忘れられる権利) | あり(訂正・削除請求) |
| 販売拒否権 | あり(Do Not Sell/Share) | なし(処理の拒否権はある) | なし |
| 罰則 | 最大7,500ドル/違反 | 最大2,000万ユーロまたは全世界売上の4% | 最大1億円以下の罰金 |
| データ保護責任者 | 不要(一定の場合を除く) | 原則必須 | 不要(一定の場合を除く) |
応用シーン:DTC/越境ECでの具体的な対応
1. カリフォルニア州ユーザーへのターゲティング広告
Meta広告やGoogle広告でカリフォルニア州をターゲットにしている場合、「Do Not Sell or Share My Personal Information」リンクをサイトフッターに設置する必要があります。これはCPRAで「共有(Share)」も対象になったため、リターゲティング広告のピクセル設置も「販売」に準ずる扱い となります。
2. カスタマーサポートでの削除請求対応
顧客から「私のデータを削除してほしい」とメールが来た場合、45日以内に対応し、必要に応じて延長(最大90日)する義務があります。削除対象には、購買履歴、メールアドレス、IPアドレス、クッキーIDなどが含まれます。
3. ShopifyやWooCommerceでの実装
Shopifyストアでは、CCPA対応アプリ(例:Termly、iubenda)を導入し、顧客が自分でデータ開示・削除をリクエストできるポータルを設置するのが一般的です。また、Google Analytics 4のデータ保持設定を14ヶ月に短縮するなど、データ最小化の運用が求められます。
4. メールマーケティング
KlaviyoやMailchimpでカリフォルニア州の顧客リストを管理している場合、「販売拒否」を選択した顧客をセグメントから除外し、第三者へのリスト提供を停止する運用が必要です。
よくある誤解
誤解1:「日本企業だからCCPAは関係ない」
→ 誤りです。 カリフォルニア州居住者に商品を販売し、個人情報を取得していれば、日本法人でも適用対象になります。年間売上高2,500万ドル未満でも、10万人以上の個人情報を扱えば該当します。
誤解2:「クッキーバナーを出せばOK」
→ 不十分です。 CCPAはクッキーだけでなく、メールアドレス、購買履歴、デバイスIDなどすべての個人情報が対象です。また、オプトアウトのリンクは「Do Not Sell or Share My Personal Information」という明確な文言で表示する必要があります。
誤解3:「削除請求は無視しても罰則は軽い」
→ 危険です。 2023年以降、CPPAは1件あたり最大7,500ドルの制裁金を課すケースを増やしています。特に未成年者のデータや、削除請求を意図的に無視した事例では厳しい処分が下されています。
誤解4:「GDPR対応していればCCPAも自動的にOK」
→ 別物です。 GDPRはオプトイン、CCPAはオプトアウトが基本。「販売拒否」の概念はGDPRにはなく、CCPA独自のものです。 両方に対応するには、それぞれの要件を個別に実装する必要があります。
関連用語
- CPRA(California Privacy Rights Act):CCPAを改正・強化した法律。2023年施行。
- Do Not Sell or Share My Personal Information:CCPAが義務付けるオプトアウトリンク。
- Service Provider:CCPAにおける「委託先」。個人情報を販売せず、事業者の指示に従って処理する者。
- Third Party:CCPAにおける「第三者」。個人情報を販売・共有する相手。
- Sensitive Personal Information:CPRAで追加された機密情報(健康、宗教、性的指向など)。
- Data Broker:個人情報を収集・販売する事業者。CCPAの主な規制対象。
- CPPA(California Privacy Protection Agency):CCPAを執行する州機関。
- Global Privacy Control(GPC):ブラウザレベルでオプトアウトを送信する技術。CCPA対応で注目。
まとめ:CCPAは、カリフォルニア州の消費者に「データの知る権利・削除権・販売拒否権」を付与する法律です。DTC/越境EC事業者は、フッターへのオプトアウトリンク設置、45日以内の削除対応、第三者提供の停止 を最低限実施する必要があります。GDPRとは異なるオプトアウト方式である点を理解し、「カリフォルニア州の顧客が自分のデータをコントロールできる仕組み」 をシステムに組み込むことが、リスク回避と信頼構築の両面で不可欠です。