La CPRA s’applique à toute entreprise qui collecte ou vend des informations personnelles de résidents californiens et qui répond à l’un des critères suivants : avoir un chiffre d’affaires brut annuel de plus de 25 millions de dollars, acheter, vendre ou partager les informations personnelles de plus de 100 000 consommateurs ou ménages, ou tirer plus de 50 % de son chiffre d’affaires annuel de la vente ou du partage d’informations personnelles. La CPRA crée également une nouvelle catégorie d’informations personnelles sensibles, telles que les données biométriques, les informations sur la santé, les informations financières et les données de géolocalisation, qui sont soumises à des restrictions supplémentaires et à des droits de retrait. La CPRA impose également de nouvelles obligations aux entreprises, telles que la réalisation d’analyses d’impact sur la protection des données, la nomination d’un responsable de la protection de la vie privée et le maintien de mesures de sécurité raisonnables.