CCPA: Kaliforniyada məxfilik qanunu
1) CCPA/CPRA nədir və kimə tətbiq olunur
CCPA (California Consumer Privacy Act) - Kaliforniya ştatının rezidentlərinin şəxsi məlumatlarının qorunması haqqında qanun. CPRA (California Privacy Rights Act) - CCPA-nı genişləndirən düzəlişlər (01. 01. 2023).
Kimə uyğunluq lazımdır (əgər ən azı biri yerinə yetirilirsə):- İllik gəlir ≥ $25 milyon (qlobal, yalnız Kaliforniya deyil);
- Verilənlərin emalı ≥ ildə 100.000 istehlakçı/ev təsərrüfatı/cihaz;
- Şəxsi məlumatların satışından və ya «paylaşılmasından» illik gəlirin 50% -ni ≥.
Ümumi brendinqdə nəzarət edən/nəzarət edilən şirkətlər də daxil olmaqla, «bizneslərə» (for-profit) tətbiq olunur. İstisnalar: artıq tənzimlənən HIPAA/GLBA/FRCA/COPPA (onların tətbiqi çərçivəsində), qeyri-kommersiya təşkilatları (qeyri-profit).
2) Açar anlayışlar
Şəxsi məlumatlar (PI) - istehlakçı/ev təsərrüfatı/cihaz ilə əlaqəli və ya ağılla əlaqəli hər hansı bir məlumat.
Həssas şəxsi məlumatlar (SPI) - SSN/pasport/sürücü nömrəsi, giriş kodları olan maliyyə rekvizitləri, dəqiq geolokasiya, irqi-etnik mənşə, din, sağlamlıq/biometriya/genetika, şəxsi kommunikasiyalar və s.
Satış (sale) - PI-nin dəyəri üçün üçüncü tərəfə verilməsi (mütləq pul deyil).
Paylaşma - müxtəlif kontekstlərdə (cross-context behavioral advertising), hətta pul olmadan davranış reklamı üçün PI təmin etmək.
Üçüncü tərəf/Xidmət təminatçısı (service provider )/Podratçı (contractor) - müxtəlif müqavilə tələbləri və PI istifadə məhdudiyyətləri olan kontragent kateqoriyaları.
3) İstehlakçıların hüquqları (məhsulda həyata keçirilməlidir)
1. Bildiriş hüququ (notice at collection): hansı məlumat kateqoriyaları, məqsədlər, «satmaq/paylaşmaq» li, saxlama müddəti.
2. Giriş (know) və portlanabilirlik: son 12 ay ərzində kateqoriyalar və konkret məlumatların surətləri.
3. Silmə (delete): podratçılar/üçüncü şəxslər zəncirini silmək və xəbərdar etmək tələb olunur.
4. Düzəliş (correct): Səhv PI düzəlişini tələb etmək hüququ.
- görünən linklər «Do Not Sell or Share My Personal Information»;
- GPC (Global Privacy Control) dəstəyi - avtomatik brauzer/genişləndirmə siqnalı;
- 6. SPI-nin istifadəsinin məhdudlaşdırılması: yalnız elan edilmiş məqsədlər üçün (məsələn, KOS/təhlükəsizlik), istehlakçının tələbi ilə - «limit use of sensitive PI».
- 7. Ayrı-seçkiliyin tətbiq edilməməsi: hüquqların həyata keçirilməsinə görə xidmətləri pisləşdirmək olmaz (qanuna uyğun olduqda ədalətli qiymət proqramlarına icazə verilir).
4) Bildirişlər və məxfilik siyasəti
Toplama nöqtəsində Notice at collection: PI/SPI kateqoriyaları, hədəflər, retention, sale/share status, opt-out linkləri.
Privacy Policy: hüquqlar, sorğu yolları (telefon/veb-forma/poçt), alıcı kateqoriyaları, retensiya müddəti, PI, GPC dəstəyi, yoxlama/apellyasiya prosedurları, son yeniləmə tarixi.
5) Cookies, adtech и «sharing»
Müxtəlif kontekstlərdə hər hansı bir davranış reklamı = «paylaşma», opt-out və GPC-yə riayət etməyi tələb edir.
Uşaqlar üçün <16: opt-in (13 yaşa qədər - yalnız valideyn/qəyyumun razılığı ilə).
Imtina gizlətməyin: banner/üstünlük idarəetmə mərkəzi, başa düşülən kateqoriyalar və vahid «Do Not Sell or Share» düyməsi....
Üçüncü tərəf SDK/piksellərin opt-out-dan sonra PI-nin təkrar istifadəsinə qoyulan qadağalara riayət etdiyinə əmin olun (müqavilələr və texniki düzəlişlər vasitəsilə).
6) Təchizatçılar və podratçılar ilə müqavilələr
Müqavilələr olmalıdır:- nəzarətçinin göstərişi ilə deyil, PI-nin təkrar istifadəsini qadağan etmək;
- təhlükəsizlik və hadisə bildiriş tələb;
- istehlakçı sorğularını (delete/correct/opt-out) dəstəkləməyi və onları zəncirdən aşağı ötürməyi məcbur etmək;
- audit/qiymətləndirmə hüququ vermək;
- subprosessorları və onların cəlb edilməsi şərtlərini müəyyən etmək.
7) Uşaqlar/gənclər haqqında məlumatlar
13-16: yeniyetmənin öz opt-in.
Təsdiq edilmiş razılaşma dəlillərinin alınması və saxlanması mexanizmləri, geri çağırmaq üçün anlaşılan interfeyslər.
8) Təhlükəsizlik və insidentlərə görə məsuliyyət
PI-nin həcmi/həssaslığı nəzərə alınmaqla ağlabatan təhlükəsizlik tədbirləri tətbiq etmək öhdəliyi.
Xüsusi iddia hüququ müəyyən məlumat kateqoriyaları üçün təhlükəsizlik öhdəliklərinin pozulması ilə məhdudlaşır: $100- $750 istifadəçi/hadisə (və ya faktiki zərər).
Nəzarət inzibati cərimələr: qədər $2 500 pozuntular üçün və qədər $7 500 qəsdən pozuntular və uşaqlar ilə əlaqəli pozuntular üçün.
Avtomatik «düzəliş müddəti» artıq zəmanət verilmir (tənzimləyicinin istəyi ilə mümkündür).
9) Saxlama və minimuma endirmə
Saxlama müddətinin PI/SPI kateqoriyalarına və ya onların müəyyən edilməsi meyarlarına görə dərc edilməsi tələb olunur.
Qeyd olunan məqsədlər üçün lazım olandan daha uzun müddət saxlamaq qadağandır (data minimization).
Inteqrasiya «Retention Schedule» + çıxarılması/anonimləşdirilməsi prosesləri, yedək kaskad.
10) DSR yoxlama və apellyasiya
Məlumatların verilməsindən/silinməsindən əvvəl - ərizəçinin yoxlanılması (yoxlama səviyyəsi həssaslıqdan asılıdır).
DSR-də imtinaların apellyasiya proseduru başa düşülən izahla olmalıdır.
11) Sorğu reyestri, təlim və sənədləşdirmə
DSR, SLA/nəticələrin uçotunu aparmaq, uğursuzluqların əsaslandırılmasını saxlamaq;
PI/DSR/reklam ilə işləyən işçilərin illik təlimi;
Data map: PI mənbələri, təchizatçılara/üçüncü tərəflərə axınlar, məqsədlər, hüquqi əsaslar və sale/share statusları.
12) CCPA/CPRA GDPR ilə necə əlaqəlidir (qısa)
GDPR subyektlər və əsaslar üzrə daha genişdir, CCPA istehlakçı hüquqları və satış/paylaşma üzərində dayanır.
CCPA GPC siqnal, ayrı opt-out sharing (davranış reklam) tələb edir.
SPI (CPRA) kateqoriyası konseptual olaraq GDPR-nin «xüsusi kateqoriyalarına» yaxındır, lakin rejim fərqlidir: istifadə/açıqlama məhdudiyyəti və ayrıca link/proses.
GDPR - DPA/controller-prosessor və qlobal qanunilik; CCPA-da ciddi xidmət provider/contractor/third party müqavilələri və sale/share idarəetməsi var.
13) Giriş çek siyahısı (əməliyyat)
Siyasət və interfeyslər
- Privacy Policy və Notice at collection (PI/SPI kateqoriyalar, məqsədlər, retention, sale/share) yeniləyin.
- «Do Not Sell or Share My PI» + «Limit Use of My SPI» (harada mümkündür) yerləşdirin.
- GPC dəstəyini açın; siyasətdə davranışı təsvir etmək.
- <13 və 13-16 (opt-in) üçün ayrı-ayrı proseslər.
DSR prosesləri
- Sorğu kanalları (veb-forma/telefon/poçt), SLA 45 gün, yoxlama, apellyasiya.
- Log, hesabat, cavab şablonları; giriş üçün 12 aylıq pəncərə uçotu.
Adtech и SDK
- Üçüncü tərəf etiketlərinin/piksellərin/SDK inventarizasiyası, «sale/share» təsnifatı.
- Opt-out/GPC statuslarının zəncirdən aşağı ötürülməsi; idioma restricted data processing.
- Test: opt-out sonra heç bir davranış hədəf.
Müqavilələr və satıcılar
- DPA/service provider/contractor/third party ilə lazımi şərtlərlə müqavilələr.
- Subprosessor reyestri, audit hüququ, təkrar istifadənin qadağan edilməsi.
Saxlama və təhlükəsizlik
- Retention Schedule PI/SPI kateqoriyalarına görə, silinmə/anonimləşdirmə planı.
- «Ağlabatan təhlükəsizlik tədbirləri»: şifrələmə, RBAC/ABAC, DLP, jurnallar, IR-plan testləri.
- Hadisə və bildirişlərin qeydə alınması/araşdırılması proseduru.
14) Matris «kateqoriya → hərəkət → interfeys»
15) Metrika və keyfiyyətə nəzarət
DSR SLA:% vaxtında bağlı; orta/95-ci persentil.
GPC Honor Rate: siqnalın düzgün nəzərə alındığı seansların payı.
Opt-out Efficacy: uğursuzluqdan sonra adtech hadisələrinin payı (0-a can atmalıdır).
Retention Adherence: Qrafik üzrə silinmiş qeydlərin% -i.
Incident MTTR/MTTD və təkrarlanabilirlik.
Vendor Compliance: kontragentlərin yoxlama/audit nəticələri.
16) Yol xəritəsi (6 addım)
1. Data mapping: mənbələr, axınlar, etiketlər/SDK, PI/SPI, sale/share kateqoriyaları.
2. Siyasətçilər: Qeydiyyat/Gizlilik Siyasəti, DSR prosedurları, uşaq məlumatları, GPC.
3. UI və texniki konturlar: «Do Not Sell or Share»..., «Limit SPI» linkləri, banner, üstünlük mərkəzi, GPC.
4. Müqavilələr: kontragent statuslarını (service provider/contractor/third party), təkrar istifadə qadağalarını, alt prosessorları yeniləyin.
5. Retention & Security: saxlama qrafikləri, silinmə/anonimləşdirmə, IR playbook.
6. Təlim və monitorinq: təlimlər, metriklər, rəhbərlik üçün müntəzəm auditlər/tablolar.
17) Tez-tez səhvlər və onlardan necə qaçmaq olar
«Biz məlumat satmırıq, yəni CCPA bizim haqqımızda deyil» - sharing nəzərə alınmır.
GPC-yə məhəl qoymamaq öz banneriniz olsa belə pozuntudur.
Podratçını «xidmət provideri» kimi təsnif etmək düzgün deyil, ona öz məqsədləri üçün PI istifadə etməyə imkan verir.
Retention və meyarları göstərməyin - şəffaf tələb olunur.
Ərizəçinin və DSR jurnallarının yoxlanılmasına dair sübutların olmaması.
Yekun
CCPA/CPRA uyğunluğu bir banner deyil, bir sistemdir: hüquqlar üçün şəffaf bildirişlər və UI, GPC və opt-out texniki dəstəyi, düzgün təchizatçı müqavilələri, retention məlumat kartı və etibarlı DSR və təhlükəsizlik prosesləri. Bu elementləri memarlıq və əməliyyatlara daxil etməklə hüquqi və reputasiya risklərini azaldacaq və məhsul sürəti üçün itki vermədən istifadəçilərin etibarını qoruyacaqsınız.