GovernanceCore
Enacted, not yet in forceUnited States, CaliforniaExtraterritorial reach

California CCPA Regulations on Automated Decision-making Technology

Gives California consumers pre-use notice, opt-out and access rights over automated decision-making used for significant decisions, and requires risk assessments plus cybersecurity audits.

Next deadline151 daysADMT compliance deadline for covered businesses · Jan 1, 2027
Status
Enacted, not yet in force
Jurisdiction
United States, California · State
Adopted
Jul 24, 2025
In force
Jan 1, 2026
Enforcement date
Jan 1, 2027
Regulator / body
California Privacy Protection Agency
Sectors
Cross-sector
Extraterritorial
Yes

Key dates

  • Jul 24, 2025
    Regulations approved by the Office of Administrative Law
  • Jan 1, 2026
    Regulations take effect
  • Jan 1, 2027
    ADMT compliance deadline for covered businesses

Risk areas addressed

PrivacyTransparencyHuman oversightBias & discrimination

Who it applies to

Businesses subject to the CCPA that use automated decision-making technology for significant decisions about California consumers.

Penalties & enforcement

CCPA administrative fines per violation, higher for violations involving minors.

Enforced by: California Privacy Protection Agency

Getting ready

California ADMT Regulations is enforced by California Privacy Protection Agency. The next dated milestone falls on Jan 1, 2027, 151 days away: ADMT compliance deadline for covered businesses. In practice that means knowing which of your AI systems fall in scope across every sector you operate in, holding assessments that speak to privacy, transparency and human oversight, and being able to produce that evidence on request, including for systems built outside the jurisdiction.

Official source

California Privacy Protection Agency, Regulations

Related regulations

← All regulations