Kalifornian tietosuojavirasto CPPA (California Privacy Protection Agency) hyväksyi syyskuun alussa 2026 sopimussakon, jonka moni juristi kutsuu osavaltion tähänastisen CCPA-valvonnan ankarimmaksi. Maatalous- ja maaseutukaupan jättiketju Tractor Supply Company suostui maksamaan 1,35 miljoonaa dollaria ratkaistakseen tutkinnan, joka koski yhtiön asiakastietojen käsittelyä. Samaan aikaan virasto on hyväksynyt kymmeniä pienempiä sakkoja tietovälittäjille, jotka eivät ole rekisteröityneet lain vaatimalla tavalla. Yhdessä nämä tapaukset piirtävät kuvan osavaltiosta, joka on siirtynyt varoittelusta täytäntöönpanoon.
Suomalaisille ja muille pohjoismaisille yrityksille, jotka myyvät palveluita Kaliforniaan tai käsittelevät kalifornialaisten kuluttajien tietoja, kehitys on merkityksellinen. CCPA ei ole enää paperitiikeri, jonka rikkomisesta selviää huomautuksella. Se on lakikehys, jota valvotaan nyt samalla tavalla kuin GDPR:ää valvotaan Euroopassa, joskin eri välineillä ja eri summilla. Tässä artikkelissa käydään läpi, mitä syyskuun sakot pitävät sisällään, miten ne suhteutuvat aiempiin tapauksiin ja mitä ne kertovat Kalifornian tietosuojavalvonnan suunnasta lähivuosina.
Mitä Kaliforniassa tapahtui syyskuussa 2026
CPPA:n hallitus hyväksyi Tractor Supplya koskevan päätöksen kokouksessaan, ja päätöksestä kerrottiin julkisuuteen syyskuun ensimmäisellä viikolla. Samassa kokouksessa virasto ilmoitti, että sillä on käynnissä satoja tutkintoja ja täytäntöönpanotoimia eri puolilla osavaltiota. Luku on iso mille tahansa valvontaviranomaiselle, ja se kertoo, että Tractor Supplyn tapaus ei ollut yksittäinen poikkeus vaan osa laajempaa kampanjaa.
Sakko on 1,35 miljoonaa dollaria, ja se on kirjattu sopimussakoksi (settlement), ei tuomioistuimen langettamaksi rangaistukseksi. Käytännössä tämä tarkoittaa, että Tractor Supply hyväksyi summan neuvottelemalla, mikä on tyypillinen tapa päättää CPPA:n tutkinta ilman pidempää oikeusprosessia. Yhtiö sitoutui myös muuttamaan tietosuojakäytäntöjään osana sopimusta.
Tractor Supplyn sopimussakko: mistä oikeasti oli kyse
Julkisesti saatavilla olevat tiedot Tractor Supplyn tapauksesta ovat toistaiseksi suppeat verrattuna esimerkiksi Euroopan tietosuojaviranomaisten päätöksiin, jotka julkaistaan usein kokonaisuudessaan. CPPA on kuvannut asiaa osana laajempaa “täytäntöönpanoryöppyä”, jossa virasto valvoo voimassa olevia CCPA-säännöksiä tiukasti jo ennen kuin uudet automatisoitua päätöksentekoa koskevat säännöt astuvat voimaan. Kyse ei siis ollut uudesta lainkohdasta vaan jo vuosia voimassa olleiden kuluttajaoikeuksien noudattamatta jättämisestä.
Juristitoimistojen analyysien mukaan tapaus liittyy asiakkaiden henkilötietojen käsittelyä koskeviin ilmoitusvelvollisuuksiin ja tietojen myyntiä tai jakamista koskeviin käytäntöihin. Tämä on tuttu kaava: sama teema toistuu useissa CPPA:n viimeaikaisissa päätöksissä, joissa yritys ei ole antanut kuluttajille riittävän selkeää tietoa siitä, mitä heidän tiedoilleen tapahtuu tai miten opt-out-oikeutta käytetään.
Summa on kymmenkertainen verrattuna moniin CPPA:n aiempiin tietovälittäjäsakkoihin, mikä on saanut yksityisyyssuojan asiantuntijat kuvaamaan sitä osavaltion tähänastisen historian suurimmaksi CCPA-sakoksi yksittäiselle vähittäiskauppiaalle. Verrattuna Kalifornian aiempiin, usein viisinumeroisiin tietovälittäjäsakkoihin, Tractor Supplyn tapaus nostaa rimaa selvästi.
CCPA ja CPRA lyhyesti: mistä laki tuli
California Consumer Privacy Act (CCPA) astui voimaan alun perin vuonna 2020, ja kalifornialaiset äänestäjät laajensivat sitä kansanäänestyksellä hyväksytyllä California Privacy Rights Actilla (CPRA), joka toi mukanaan nykyisen valvontaviranomaisen, CPPA:n. Ennen CPRA:ta CCPA:ta valvoi osavaltion oikeuskansleri, jolla oli rajallisesti resursseja aktiiviseen valvontaan. CPPA perustettiin nimenomaan täysipäiväiseksi tietosuojaviranomaiseksi, jonka ainoa tehtävä on CCPA:n ja siihen liittyvien asetusten toimeenpano.
Ensimmäisinä vuosinaan CPPA keskittyi lähinnä ohjeistukseen ja sääntöjen kirjoittamiseen. Yritykset saivat usein tilaisuuden korjata puutteet ennen sanktioita. Vuodesta 2025 eteenpäin linja on koventunut, ja vuoden 2026 aikana virasto on siirtynyt selvästi rangaistuslinjalle. Tämä muutos näkyy sekä sakkojen määrässä että niiden koossa.
Tietovälittäjät CalPrivacyn syynissä: neljä tuoretta tapausta
Tractor Supplyn rinnalla CPPA on vuoden 2026 aikana langettanut useita sakkoja niin sanotuille tietovälittäjille (data brokers), eli yrityksille, jotka keräävät ja myyvät kuluttajien tietoja ilman suoraa asiakassuhdetta. Kalifornian Delete Act edellyttää tietovälittäjiltä rekisteröitymistä osavaltion viralliseen rekisteriin, ja rekisteröinnin laiminlyönnistä voi seurata sakko riippumatta siitä, onko mitään tietovuotoa tapahtunut.
Elokuun 11. päivänä 2026 CPPA määräsi iowalaisen LocateSmarter LLC:n maksamaan 116 490 dollaria. Tapaus oli viraston ensimmäinen täytäntöönpanotoimi, joka nojasi samanaikaisesti sekä CCPA:han että Delete Actiin. LocateSmarter oli paitsi rekisteröitynyt myöhässä, myös vaatinut kuluttajilta sosiaaliturvatunnuksen neljää viimeistä numeroa opt-out-pyynnön käsittelyä varten, mikä juristien mukaan asettaa tarpeettoman esteen lakisääteisen oikeuden käytölle.
Syyskuun 1. päivänä 2026 virginialainen SalesIntel Research Inc. sai 36 400 dollarin sakon myöhässä tehdystä rekisteröinnistä. Muutamaa viikkoa aiemmin Cybba Inc. määrättiin maksamaan 52 400 dollaria vastaavasta rikkomuksesta, koska yhtiö ei ollut rekisteröitynyt tietovälittäjärekisteriin vuoden 2025 määräaikaan mennessä. Tammikuussa 2026 New Yorkissa toimiva S&P Global Inc. sai 62 600 dollarin sakon hallinnollisen virheen vuoksi tapahtuneesta rekisteröinnin laiminlyönnistä.
Näiden neljän tapauksen yhteinen nimittäjä on rekisteröintivelvollisuuden laiminlyönti, ei varsinainen tietovuoto tai asiakkaiden vahingoittaminen. Se on juuri se, mikä tekee kehityksestä huolestuttavaa yrityksille: sakon voi saada puhtaasti byrokraattisesta virheestä.
| Yritys | Sakko | Päivämäärä | Rikkomuksen luonne |
|---|---|---|---|
| Tractor Supply Company | 1 350 000 $ | Syyskuu 2026 | Kuluttajien tietosuojaoikeuksien laiminlyönti |
| LocateSmarter LLC | 116 490 $ | 11.8.2026 | Myöhäinen rekisteröinti + SSN-vaatimus opt-outissa |
| S&P Global Inc. | 62 600 $ | 8.1.2026 | Rekisteröinnin laiminlyönti (hallinnollinen virhe) |
| Cybba Inc. | 52 400 $ | Elokuu 2026 | Rekisteröinnin laiminlyönti (2025 määräaika) |
| SalesIntel Research Inc. | 36 400 $ | 1.9.2026 | Myöhäinen rekisteröinti tietovälittäjärekisteriin |
Taulukosta näkyy hyvin, kuinka paljon suurempi Tractor Supplyn sakko on verrattuna tietovälittäjätapauksiin. Se on noin 11,6-kertainen LocateSmarteriin verrattuna, noin 21,6-kertainen S&P Globaliin verrattuna ja noin 37-kertainen SalesInteliin verrattuna. Ero kertoo siitä, että suoraan kuluttajia palveleva vähittäiskauppias, jolla on miljoonia asiakkaita, saa raskaamman kohtelun kuin taustalla toimiva tietovälittäjä.
Delete Act ja DROP-järjestelmä muuttavat pelikenttää
Kalifornian Delete Act loi keskitetyn poistopyyntöjärjestelmän nimeltä DROP (Data Broker Delete Request and Opt-out Platform). Elokuun 1. päivästä 2026 alkaen rekisteröityjen tietovälittäjien on täytynyt alkaa noudattaa DROP:in kautta tulevia poistopyyntöjä, ja niiden on käsiteltävä pyynnöt toistuvalla 45 päivän syklillä. Käytännössä kuluttaja voi tehdä yhden pyynnön, joka leviää automaattisesti kaikkiin rekisteröityihin tietovälittäjiin.
Syyskuun 3. päivänä 2026 julkaistu täytäntöönpanotiedote (Enforcement Advisory 2026-01) täsmensi rangaistusasteikkoa: virheellisistä rekisteritiedoista voi seurata 200 dollarin päiväsakko, rekisteröitymättä toimimisesta niin ikään 200 dollaria päivässä, ja tahallisesta rikkomuksesta jopa 3 000 dollaria per rikkomus. Nämä luvut kuulostavat pieniltä yksittäin, mutta ne kertyvät nopeasti, jos yritys jättää rekisteröitymisen tekemättä kuukausiksi.
DROP-järjestelmän ajoitus selittää osan syksyn sakkoaallosta. Kun uusi 45 päivän sykli tuli voimaan elokuussa, CPPA sai käytännön työkalun, jolla mitata, noudattavatko yritykset oikeasti aikarajoja, ei vain paperilla vaan järjestelmätasolla.
ADMT-säännöt kiristävät otetta vuoteen 2027 mennessä
Tractor Supplyn ja tietovälittäjien sakot ovat vasta ensimmäinen aalto. Kalifornia on samaan aikaan viimeistelemässä automatisoitua päätöksentekoteknologiaa (ADMT) koskevia sääntöjä, jotka tulevat täysimääräisesti voimaan vuonna 2027. Näihin sääntöihin liittyy jo nyt varoitus jopa 12,75 miljoonan dollarin sakoista yrityksille, jotka käyttävät automatisoitua profilointia tai päätöksentekoa ilman vaadittua läpinäkyvyyttä kuluttajille.
Yhdistettynä syksyn 2026 valvontalinjaan viesti yrityksille on selvä: CPPA ei odota ADMT-sääntöjen voimaantuloa aloittaakseen valvonnan, vaan käyttää jo olemassa olevaa lakia täysillä. Kun uudet säännöt astuvat voimaan, virastolla on jo kokemusta ja ennakkotapauksia, joihin nojata.
ADMT-säännöt koskettavat erityisesti yrityksiä, jotka käyttävät algoritmeja rekrytoinnissa, luotonannossa, vakuutushinnoittelussa tai mainonnan kohdentamisessa. Tulevaisuudessa tällaisten järjestelmien on kyettävä selittämään kuluttajalle, miksi tietty päätös tehtiin, ja kuluttajalla on oikeus vaatia inhimillistä uudelleenarviointia. Moni pilvipalveluita ja tekoälytyökaluja käyttävä yritys joutuu kartoittamaan uudelleen, mitkä sen sisäiset prosessit lasketaan automatisoiduksi päätöksenteoksi lain tarkoittamassa mielessä.
CCPA vs GDPR: kaksi erilaista valvontamallia
Eurooppalaisille lukijoille CCPA:n valvontamalli näyttäytyy tutulta mutta ei identtiseltä GDPR:n rinnalla. Molemmissa on keskitetty valvontaviranomainen, molemmissa sakot voivat nousta seitsemään numeroon, ja molemmissa taustalla on kuluttajien oikeus tietää, mitä heidän tiedoilleen tehdään. Erot löytyvät yksityiskohdista: sakkojen enimmäismäärästä, ilmoitusvelvollisuuksista ja siitä, kuinka nopeasti valvontaviranomainen reagoi.
| Ominaisuus | CCPA / CPRA (Kalifornia) | GDPR (EU) |
|---|---|---|
| Valvontaviranomainen | California Privacy Protection Agency (CPPA) | Kansalliset tietosuojaviranomaiset (esim. Suomen tietosuojavaltuutettu) |
| Enimmäissakko | Ei kiinteää kattoa, sakot määräytyvät rikkomuskohtaisesti | 20 miljoonaa euroa tai 4 % globaalista liikevaihdosta |
| Tietovälittäjärekisteri | Pakollinen (Delete Act), rekisteröimättä jättämisestä sakko | Ei vastaavaa erillistä rekisteriä |
| Poistopyyntöjärjestelmä | Keskitetty DROP-alusta, 45 päivän sykli | Pyynnöt osoitetaan erikseen kullekin rekisterinpitäjälle |
| Tuorein iso sakko (2026) | 1,35 milj. $ (Tractor Supply, syyskuu 2026) | 1,83 milj. € (Norja, 2026) |
Suurin käytännön ero on ehkä se, että Kalifornia on rakentanut tietovälittäjille oman erillisen rekisteröintivelvoitteen sanktioineen, kun taas EU:ssa GDPR nojaa yleisempiin periaatteisiin kuten käsittelyn lainmukaisuuteen ja läpinäkyvyyteen ilman erillistä toimialakohtaista rekisteriä. Kummankin järjestelmän suunta on kuitenkin sama: valvonta tiukkenee, ja sakot kasvavat vuosi vuodelta.
Markkinavaikutus: mitä tämä tarkoittaa eurooppalaisille ja pohjoismaisille yrityksille
CCPA koskee yritystä, jos se täyttää tietyt kynnysarvot: riittävän suuri liikevaihto, riittävän suuri määrä kalifornialaisten kuluttajien tietoja käsiteltävänä, tai merkittävä osuus liikevaihdosta tietojen myynnistä tai jakamisesta. Moni pohjoismainen SaaS-yritys, pelistudio tai verkkokauppa, joka myy Yhdysvaltoihin, täyttää nämä ehdot huomaamattaan pelkästään sen takia, että sillä on riittävän paljon kalifornialaisia käyttäjiä.
Käytännössä tämä tarkoittaa, että suomalainen yritys, joka on jo rakentanut GDPR-yhteensopivan tietosuojaprosessin, ei automaattisesti täytä CCPA:n vaatimuksia. Kalifornian laki edellyttää muun muassa erillistä “Do Not Sell or Share My Personal Information” -linkkiä verkkosivulla, tarkkaa kirjanpitoa siitä, mitä tietoja jaetaan kolmansille osapuolille, ja valmiutta vastata kuluttajien pyyntöihin tietyssä ajassa. Nämä eivät ole GDPR:n suoria vastineita, vaikka tavoite on samansuuntainen.
Tractor Supplyn tapaus on erityisen hyödyllinen opetusesimerkki juuri siksi, että se koskee tavallista vähittäiskauppaa eikä teknologiayritystä. Se osoittaa, ettei CPPA rajoita huomiotaan Piilaakson ohjelmistotaloihin, vaan valvoo mitä tahansa toimialaa, joka käsittelee kuluttajatietoa laajassa mittakaavassa. Sama logika pätee pohjoismaisiin toimijoihin: verkkokauppa, pelistudio tai matkailuyritys, joka myy Kaliforniaan, on lain silmissä samassa asemassa kuin amerikkalainen kilpailijansa, riippumatta siitä, missä sen pääkonttori sijaitsee.
Ohjelmistokehittäjien ja SaaS-yritysten uusi riski
Ohjelmistokehittäjille ja tuotepäälliköille kehitys on konkreettinen: analytiikkakirjastot, mainosverkot ja kolmannen osapuolen SDK:t, joita sovellukseen upotetaan huomaamatta, voivat tehdä yrityksestä käytännössä tietojen jakajan CCPA:n silmissä. Jos sovellus lähettää käyttäjätietoja mainosverkolle ilman selkeää opt-out-mekanismia, riski ei ole enää teoreettinen.
Data broker -rekisteröintivelvollisuus koskee myös yrityksiä, jotka eivät miellä itseään perinteisiksi tietovälittäjiksi. Jos yritys myy tai vaihtaa käyttäjädataa markkinointikumppaneiden kanssa, se voi ylittää lain määritelmän rajan huomaamattaan. LocateSmarterin, Cybban ja SalesIntelin tapaukset osoittavat, että pelkkä rekisteröinnin unohtaminen riittää sakkoon, vaikka mitään varsinaista väärinkäytöstä ei tapahtuisi.
Vertailun vuoksi kannattaa laskea, miten nopeasti pienikin laiminlyönti kasvaa rahassa. Jos yritys jättää rekisteröitymisen tekemättä esimerkiksi 90 päiväksi, pelkkä 200 dollarin päiväsakko kertyy jo 18 000 dollariin ennen kuin mukaan lasketaan yhtään tahallista rikkomusta. Kolme tuoretta tietovälittäjätapausta osoittavat, että summat asettuvat juuri tälle tasolle: viikkojen tai kuukausien mittainen viive rekisteröinnissä riittää tuottamaan viisinumeroisen sakon ilman, että virasto joutuu edes tutkimaan, mitä yritys teki asiakastiedoilla.
Miksi Kalifornia kiristää otettaan juuri nyt
Ajoitus ei ole sattumaa. CPPA rakensi ensimmäiset kolme toimintavuottaan lähinnä sääntelyn kirjoittamiseen: se julkaisi tarkentavia asetuksia, kuunteli sidosryhmiä ja antoi yrityksille aikaa sopeutua. Vuonna 2026 tämä vaihe on ohi. Virasto on ilmoittanut avoimesti aikovansa valvoa olemassa olevia sääntöjä tiukasti, vaikka uudet ADMT-säännöt eivät ole vielä täysin voimassa.
Toinen syy on DROP-järjestelmän käyttöönotto. Kun poistopyynnöt kulkevat nyt keskitetysti yhden alustan kautta, virastolla on ensimmäistä kertaa suora näkymä siihen, mitkä yritykset noudattavat 45 päivän aikarajaa ja mitkä eivät. Aiemmin tämä tieto oli hajallaan tuhansien yksittäisten yritysten omissa järjestelmissä.
Kolmas syy on poliittinen paine. Kalifornian lainsäätäjät ja kuluttajajärjestöt ovat toistuvasti kritisoineet CPPA:ta liian hitaasta täytäntöönpanosta verrattuna Euroopan tietosuojaviranomaisiin. Sakkoaalto vastaa tähän kritiikkiin näyttämällä konkreettisia tuloksia.
Historiallinen konteksti: CCPA:sta CPRA:han ja CalPrivacyyn
CCPA:n tarina alkoi vuonna 2018, kun kalifornialainen kiinteistösijoittaja Alastair Mactaggart rahoitti kansalaisaloitteen tietosuojalaista sen jälkeen, kun Cambridge Analytica -skandaali herätti laajaa huolta henkilötietojen väärinkäytöstä. Laki hyväksyttiin nopeasti kompromissina, jolla vältettiin vielä tiukempi kansanäänestysversio. Se astui voimaan vuonna 2020 osavaltion oikeuskanslerin valvomana.
Vuonna 2020 äänestäjät hyväksyivät CPRA:n, joka laajensi lakia ja perusti CPPA:n täysipäiväiseksi valvojaksi vuodesta 2023 alkaen. Ensimmäiset kaksi ja puoli vuotta virasto keskittyi enimmäkseen sääntelyn viimeistelyyn. Vuoden 2026 sakkoaalto on ensimmäinen selvä merkki siitä, että virasto on siirtynyt rakennusvaiheesta toimeenpanovaiheeseen, kuusi vuotta lain alkuperäisen voimaantulon jälkeen.
Kuuden vuoden matka kertoo myös yleisemmästä kaavasta, joka toistuu tietosuojalainsäädännössä ympäri maailman. Uusi laki syntyy usein skandaalin siivittämänä, ensimmäiset vuodet kuluvat sääntöjen kirjoittamiseen ja yritysten totutteluun, ja varsinainen sakkoaalto iskee vasta, kun valvontaviranomainen on ehtinyt palkata henkilöstöä, rakentaa prosesseja ja kerätä ensimmäiset ennakkotapaukset. Sama kaava näkyi GDPR:n kohdalla Euroopassa, jossa suurimmat sakot alkoivat kertyä vasta pari vuotta asetuksen voimaantulon jälkeen. Kalifornian aikataulu on siis karkeasti samansuuntainen, vaikkakin hieman hitaampi kuin EU:ssa.
Kilpailutilanne: miten muut osavaltiot ja Eurooppa reagoivat
Kalifornia ei ole ainoa osavaltio, jolla on oma laaja tietosuojalakinsa. Virginia, Colorado, Connecticut ja yli tusina muuta osavaltiota ovat säätäneet omat versionsa, mutta CPPA on ainoa erillinen, täysipäiväinen tietosuojavirasto Yhdysvalloissa. Se antaa Kalifornialle etulyöntiaseman käytännön valvonnassa verrattuna osavaltioihin, joissa täytäntöönpano on osa oikeuskanslerin laajempaa tehtäväkenttää.
Euroopassa suunta on samanlainen mutta eri reittiä. Alankomaiden tietosuojaviranomainen AP:n on syyskuun 1. päivästä 2026 alkaen julkaistava kaikki langettamansa GDPR-sakot, mikä lisää avoimuutta samaan tapaan kuin CPPA:n julkiset päätökset. Norjassa vuoden 2026 sakko oli 1,83 miljoonaa euroa, mikä asettuu samaan suuruusluokkaan Tractor Supplyn tapauksen kanssa. Kaksi mannerta liikkuvat siis samaan suuntaan, vaikkakin eri lakiteksteillä ja eri valvontarakenteilla.
Ennusteet: mitä CCPA-valvonnalta odottaa seuraavaksi
- Sakkojen keskikoko todennäköisesti kasvaa vuoden 2027 aikana, kun ADMT-säännöt tulevat täysimääräisesti voimaan ja tuovat mukanaan uuden rikkomusluokan automatisoidun profiloinnin ympärille.
- Tietovälittäjärekisterin ulkopuolelle jääneiden yritysten määrä vähenee nopeasti, kun DROP-järjestelmän 45 päivän valvontasykli paljastaa noudattamattomuuden aiempaa nopeammin.
- Yhä useampi eurooppalainen ja pohjoismainen yritys joutuu rakentamaan erillisen CCPA-yhteensopivuusprosessin GDPR-prosessin rinnalle, sillä kahden lain vaatimukset eivät ole suoraan yhteensopivia.
- Muut osavaltiot, erityisesti Colorado ja Connecticut, todennäköisesti tiukentavat omaa valvontaansa seuratakseen Kalifornian esimerkkiä, mikä hajauttaa yritysten vaatimustenmukaisuustyötä entisestään.
- CPPA:n ja Euroopan tietosuojaviranomaisten välinen epävirallinen vertailu kovenee: kumpikin osoittaa toisilleen kasvavia sakkolukuja osana laajempaa globaalia kilpailua tiukimmasta tietosuojavalvonnasta.
Näin yritys valmistautuu CCPA-tarkastukseen käytännössä
Ensimmäinen askel on selvittää, koskeeko CCPA yritystä ylipäätään. Kynnysarvot liittyvät liikevaihtoon, käsiteltyjen kalifornialaisten kuluttajatietueiden määrään ja tietojen myynnistä tai jakamisesta saatavaan tulo-osuuteen. Moni pohjoismainen kasvuyritys ylittää rajan huomaamattaan heti, kun sen käyttäjäkunta Yhdysvalloissa kasvaa riittävästi.
Toinen askel on tarkistaa, luokitteleeko laki yrityksen tietovälittäjäksi. Jos yritys jakaa tai myy käyttäjädataa kolmansille osapuolille ilman suoraa asiakassuhdetta niiden kanssa, rekisteröityminen Kalifornian tietovälittäjärekisteriin voi olla pakollista. LocateSmarterin, Cybban ja SalesIntelin tapaukset osoittavat, että pelkkä laiminlyönti tässä kohdassa riittää sakkoon. Rekisteröinti itsessään on ilmainen ja nopea toimenpide, mutta se jää helposti tekemättä, jos vastuu tietosuoja-asioista on hajautettu usealle eri tiimille ilman selkeää omistajaa.
Kolmas askel on varmistaa, että verkkosivulla on toimiva “Do Not Sell or Share My Personal Information” -linkki ja että opt-out-pyynnöt käsitellään ilman ylimääräisiä esteitä, kuten LocateSmarterin tapauksessa vaadittua sosiaaliturvatunnuksen osaa. Neljäs askel on dokumentoida, mistä lähteistä kuluttajatiedot tulevat ja minne ne kulkevat, sillä CPPA:n tutkinnoissa juuri tämä jäljitettävyys nousee toistuvasti esiin.
Lähteinä tässä artikkelissa on käytetty National Law Reviewin analyysiä, McDermott Will & Emeryn katsausta, Rutan & Tuckerin tietovälittäjäkatsausta, White & Casen tiedotetta sekä CPPA:n virallista tiedonantoa.
Usein kysyttyä
Mikä on CPPA ja miten se eroaa Kalifornian oikeuskanslerista?
CPPA (California Privacy Protection Agency) on erillinen tietosuojavirasto, joka perustettiin CPRA-lailla ja aloitti täysipäiväisen valvontatyönsä vuonna 2023. Ennen sitä CCPA:n valvonta kuului osavaltion oikeuskanslerin laajempaan tehtäväkenttään.
Koskeeko CCPA suomalaista tai pohjoismaista yritystä?
Kyllä, jos yritys täyttää lain kynnysarvot: riittävän suuri liikevaihto, riittävän suuri määrä kalifornialaisten kuluttajien tietoja käsiteltävänä tai merkittävä osuus liikevaihdosta tietojen myynnistä. Kotimaa ei ratkaise, vaan se, käsitteleekö yritys kalifornialaisten kuluttajien tietoja.
Miksi Tractor Supplyn sakko oli niin paljon suurempi kuin tietovälittäjien sakot?
Tractor Supply on suoraan kuluttajia palveleva vähittäiskauppias, jolla on miljoonia asiakkaita, kun taas LocateSmarter, Cybba ja SalesIntel ovat taustalla toimivia tietovälittäjiä pienemmällä asiakaspohjalla. Rikkomuksen luonne ja laajuus vaikuttavat suoraan sakon suuruuteen.
Mikä on Delete Act ja miten se liittyy näihin sakkoihin?
Delete Act on Kalifornian laki, joka velvoittaa tietovälittäjät rekisteröitymään osavaltion rekisteriin ja noudattamaan keskitetyn DROP-alustan kautta tulevia poistopyyntöjä 45 päivän syklillä. Rekisteröinnin laiminlyönnistä voi seurata sakko riippumatta siitä, onko varsinaista tietovuotoa tapahtunut.
Mitä ADMT-säännöt tarkoittavat käytännössä?
ADMT (automated decision-making technology) -säännöt koskevat automatisoitua profilointia ja päätöksentekoa. Ne tulevat täysimääräisesti voimaan vuonna 2027, ja niihin liittyy jo nyt varoitus jopa 12,75 miljoonan dollarin sakoista yrityksille, jotka eivät täytä läpinäkyvyysvaatimuksia.
Miten CCPA eroaa GDPR:stä sakkojen osalta?
GDPR:llä on kiinteä kattoluku, 20 miljoonaa euroa tai 4 prosenttia globaalista liikevaihdosta. CCPA:lla ei ole vastaavaa yhtä kiinteää kattoa, vaan sakot määräytyvät rikkomuskohtaisesti ja neuvotellaan usein sopimusteitse, kuten Tractor Supplyn tapauksessa.
Voiko yritys välttää sakon korjaamalla puutteet nopeasti?
CPPA:n aiemmissa vuosissa korjausaikaa annettiin useammin. Vuoden 2026 tapaukset viittaavat siihen, että virasto etenee nyt herkemmin suoraan sakkoihin, erityisesti kun kyse on toistuvasta tai pitkään jatkuneesta laiminlyönnistä, kuten rekisteröinnin unohtamisesta usean kuukauden ajaksi.
Mistä yritys löytää lisätietoa CCPA-vaatimusten täyttämisestä?
CPPA julkaisee omat päätöksensä ja ohjeistuksensa virallisilla verkkosivuillaan, ja useat kansainväliset lakitoimistot seuraavat ja analysoivat jokaista uutta täytäntöönpanotapausta yksityiskohtaisesti heti niiden julkistamisen jälkeen.



