Logo GH

CCPA: Kaliforniyada məxfilik qanunu

1) CCPA/CPRA nədir və kimə tətbiq olunur

CCPA (California Consumer Privacy Act) - Kaliforniya ştatının rezidentlərinin şəxsi məlumatlarının qorunması haqqında qanun. CPRA (California Privacy Rights Act) - CCPA-nı genişləndirən düzəlişlər (01. 01. 2023).

Kimə uyğunluq lazımdır (əgər ən azı biri yerinə yetirilirsə):
  • İllik gəlir ≥ $25 milyon (qlobal, yalnız Kaliforniya deyil);
  • Verilənlərin emalı ≥ ildə 100.000 istehlakçı/ev təsərrüfatı/cihaz;
  • Şəxsi məlumatların satışından və ya «paylaşılmasından» illik gəlirin 50% -ni ≥.

Ümumi brendinqdə nəzarət edən/nəzarət edilən şirkətlər də daxil olmaqla, «bizneslərə» (for-profit) tətbiq olunur. İstisnalar: artıq tənzimlənən HIPAA/GLBA/FRCA/COPPA (onların tətbiqi çərçivəsində), qeyri-kommersiya təşkilatları (qeyri-profit).

2) Açar anlayışlar

Şəxsi məlumatlar (PI) - istehlakçı/ev təsərrüfatı/cihaz ilə əlaqəli və ya ağılla əlaqəli hər hansı bir məlumat.
Həssas şəxsi məlumatlar (SPI) - SSN/pasport/sürücü nömrəsi, giriş kodları olan maliyyə rekvizitləri, dəqiq geolokasiya, irqi-etnik mənşə, din, sağlamlıq/biometriya/genetika, şəxsi kommunikasiyalar və s.
Satış (sale) - PI-nin dəyəri üçün üçüncü tərəfə verilməsi (mütləq pul deyil).
Paylaşma - müxtəlif kontekstlərdə (cross-context behavioral advertising), hətta pul olmadan davranış reklamı üçün PI təmin etmək.
Üçüncü tərəf/Xidmət təminatçısı (service provider )/Podratçı (contractor) - müxtəlif müqavilə tələbləri və PI istifadə məhdudiyyətləri olan kontragent kateqoriyaları.

3) İstehlakçıların hüquqları (məhsulda həyata keçirilməlidir)

1. Bildiriş hüququ (notice at collection): hansı məlumat kateqoriyaları, məqsədlər, «satmaq/paylaşmaq» li, saxlama müddəti.
2. Giriş (know) və portlanabilirlik: son 12 ay ərzində kateqoriyalar və konkret məlumatların surətləri.
3. Silmə (delete): podratçılar/üçüncü şəxslər zəncirini silmək və xəbərdar etmək tələb olunur.
4. Düzəliş (correct): Səhv PI düzəlişini tələb etmək hüququ.

5. Satış/paylaşmadan Opt-out:
  • görünən linklər «Do Not Sell or Share My Personal Information»;
  • GPC (Global Privacy Control) dəstəyi - avtomatik brauzer/genişləndirmə siqnalı;
  • 6. SPI-nin istifadəsinin məhdudlaşdırılması: yalnız elan edilmiş məqsədlər üçün (məsələn, KOS/təhlükəsizlik), istehlakçının tələbi ilə - «limit use of sensitive PI».
  • 7. Ayrı-seçkiliyin tətbiq edilməməsi: hüquqların həyata keçirilməsinə görə xidmətləri pisləşdirmək olmaz (qanuna uyğun olduqda ədalətli qiymət proqramlarına icazə verilir).
💡 Sorğulara cavab vaxtları (DSR): adətən 45 gün (daha 45 gün uzadılması mümkündür), pulsuz kanal, ərizəçinin yoxlanılması, giriş.

4) Bildirişlər və məxfilik siyasəti

Toplama nöqtəsində Notice at collection: PI/SPI kateqoriyaları, hədəflər, retention, sale/share status, opt-out linkləri.
Privacy Policy: hüquqlar, sorğu yolları (telefon/veb-forma/poçt), alıcı kateqoriyaları, retensiya müddəti, PI, GPC dəstəyi, yoxlama/apellyasiya prosedurları, son yeniləmə tarixi.

5) Cookies, adtech и «sharing»

Müxtəlif kontekstlərdə hər hansı bir davranış reklamı = «paylaşma», opt-out və GPC-yə riayət etməyi tələb edir.
Uşaqlar üçün <16: opt-in (13 yaşa qədər - yalnız valideyn/qəyyumun razılığı ilə).
Imtina gizlətməyin: banner/üstünlük idarəetmə mərkəzi, başa düşülən kateqoriyalar və vahid «Do Not Sell or Share» düyməsi....
Üçüncü tərəf SDK/piksellərin opt-out-dan sonra PI-nin təkrar istifadəsinə qoyulan qadağalara riayət etdiyinə əmin olun (müqavilələr və texniki düzəlişlər vasitəsilə).

6) Təchizatçılar və podratçılar ilə müqavilələr

Müqavilələr olmalıdır:
  • nəzarətçinin göstərişi ilə deyil, PI-nin təkrar istifadəsini qadağan etmək;
  • təhlükəsizlik və hadisə bildiriş tələb;
  • istehlakçı sorğularını (delete/correct/opt-out) dəstəkləməyi və onları zəncirdən aşağı ötürməyi məcbur etmək;
  • audit/qiymətləndirmə hüququ vermək;
  • subprosessorları və onların cəlb edilməsi şərtlərini müəyyən etmək.

7) Uşaqlar/gənclər haqqında məlumatlar

🚨 13 il: satış/paylaşım üçün yalnız opt-in valideyn.

13-16: yeniyetmənin öz opt-in.
Təsdiq edilmiş razılaşma dəlillərinin alınması və saxlanması mexanizmləri, geri çağırmaq üçün anlaşılan interfeyslər.

8) Təhlükəsizlik və insidentlərə görə məsuliyyət

PI-nin həcmi/həssaslığı nəzərə alınmaqla ağlabatan təhlükəsizlik tədbirləri tətbiq etmək öhdəliyi.
Xüsusi iddia hüququ müəyyən məlumat kateqoriyaları üçün təhlükəsizlik öhdəliklərinin pozulması ilə məhdudlaşır: $100- $750 istifadəçi/hadisə (və ya faktiki zərər).
Nəzarət inzibati cərimələr: qədər $2 500 pozuntular üçün və qədər $7 500 qəsdən pozuntular və uşaqlar ilə əlaqəli pozuntular üçün.
Avtomatik «düzəliş müddəti» artıq zəmanət verilmir (tənzimləyicinin istəyi ilə mümkündür).

9) Saxlama və minimuma endirmə

Saxlama müddətinin PI/SPI kateqoriyalarına və ya onların müəyyən edilməsi meyarlarına görə dərc edilməsi tələb olunur.
Qeyd olunan məqsədlər üçün lazım olandan daha uzun müddət saxlamaq qadağandır (data minimization).
Inteqrasiya «Retention Schedule» + çıxarılması/anonimləşdirilməsi prosesləri, yedək kaskad.

10) DSR yoxlama və apellyasiya

Məlumatların verilməsindən/silinməsindən əvvəl - ərizəçinin yoxlanılması (yoxlama səviyyəsi həssaslıqdan asılıdır).
DSR-də imtinaların apellyasiya proseduru başa düşülən izahla olmalıdır.

11) Sorğu reyestri, təlim və sənədləşdirmə

DSR, SLA/nəticələrin uçotunu aparmaq, uğursuzluqların əsaslandırılmasını saxlamaq;

PI/DSR/reklam ilə işləyən işçilərin illik təlimi;

Data map: PI mənbələri, təchizatçılara/üçüncü tərəflərə axınlar, məqsədlər, hüquqi əsaslar və sale/share statusları.

12) CCPA/CPRA GDPR ilə necə əlaqəlidir (qısa)

GDPR subyektlər və əsaslar üzrə daha genişdir, CCPA istehlakçı hüquqları və satış/paylaşma üzərində dayanır.
CCPA GPC siqnal, ayrı opt-out sharing (davranış reklam) tələb edir.
SPI (CPRA) kateqoriyası konseptual olaraq GDPR-nin «xüsusi kateqoriyalarına» yaxındır, lakin rejim fərqlidir: istifadə/açıqlama məhdudiyyəti və ayrıca link/proses.
GDPR - DPA/controller-prosessor və qlobal qanunilik; CCPA-da ciddi xidmət provider/contractor/third party müqavilələri və sale/share idarəetməsi var.

13) Giriş çek siyahısı (əməliyyat)

Siyasət və interfeyslər

  • Privacy Policy və Notice at collection (PI/SPI kateqoriyalar, məqsədlər, retention, sale/share) yeniləyin.
  • «Do Not Sell or Share My PI» + «Limit Use of My SPI» (harada mümkündür) yerləşdirin.
  • GPC dəstəyini açın; siyasətdə davranışı təsvir etmək.
  • <13 və 13-16 (opt-in) üçün ayrı-ayrı proseslər.

DSR prosesləri

  • Sorğu kanalları (veb-forma/telefon/poçt), SLA 45 gün, yoxlama, apellyasiya.
  • Log, hesabat, cavab şablonları; giriş üçün 12 aylıq pəncərə uçotu.

Adtech и SDK

  • Üçüncü tərəf etiketlərinin/piksellərin/SDK inventarizasiyası, «sale/share» təsnifatı.
  • Opt-out/GPC statuslarının zəncirdən aşağı ötürülməsi; idioma restricted data processing.
  • Test: opt-out sonra heç bir davranış hədəf.

Müqavilələr və satıcılar

  • DPA/service provider/contractor/third party ilə lazımi şərtlərlə müqavilələr.
  • Subprosessor reyestri, audit hüququ, təkrar istifadənin qadağan edilməsi.

Saxlama və təhlükəsizlik

  • Retention Schedule PI/SPI kateqoriyalarına görə, silinmə/anonimləşdirmə planı.
  • «Ağlabatan təhlükəsizlik tədbirləri»: şifrələmə, RBAC/ABAC, DLP, jurnallar, IR-plan testləri.
  • Hadisə və bildirişlərin qeydə alınması/araşdırılması proseduru.

14) Matris «kateqoriya → hərəkət → interfeys»

SsenariMəcburi hərəkətHarada UI
Davranış reklamıOpt-out от sharing + GPCBanner/üstünlük mərkəzi + futer
Dəyər üçün transfersale-dən Opt-outFuter/məxfilik parametrləri
SPI emalıLimit use of SPIGizlilik səhifəsi/üstünlük mərkəzi
Giriş/silmək/düzəltmək üçün sorğuDSR Form + YoxlamaProfil/Gizlilik Mərkəzi
Uşaqlar <16Opt-in (valideyn/istifadəçi özü)Qeydiyyat/konfiqurasiya

15) Metrika və keyfiyyətə nəzarət

DSR SLA:% vaxtında bağlı; orta/95-ci persentil.
GPC Honor Rate: siqnalın düzgün nəzərə alındığı seansların payı.
Opt-out Efficacy: uğursuzluqdan sonra adtech hadisələrinin payı (0-a can atmalıdır).
Retention Adherence: Qrafik üzrə silinmiş qeydlərin% -i.
Incident MTTR/MTTD və təkrarlanabilirlik.
Vendor Compliance: kontragentlərin yoxlama/audit nəticələri.

16) Yol xəritəsi (6 addım)

1. Data mapping: mənbələr, axınlar, etiketlər/SDK, PI/SPI, sale/share kateqoriyaları.
2. Siyasətçilər: Qeydiyyat/Gizlilik Siyasəti, DSR prosedurları, uşaq məlumatları, GPC.
3. UI və texniki konturlar: «Do Not Sell or Share»..., «Limit SPI» linkləri, banner, üstünlük mərkəzi, GPC.
4. Müqavilələr: kontragent statuslarını (service provider/contractor/third party), təkrar istifadə qadağalarını, alt prosessorları yeniləyin.
5. Retention & Security: saxlama qrafikləri, silinmə/anonimləşdirmə, IR playbook.
6. Təlim və monitorinq: təlimlər, metriklər, rəhbərlik üçün müntəzəm auditlər/tablolar.

17) Tez-tez səhvlər və onlardan necə qaçmaq olar

«Biz məlumat satmırıq, yəni CCPA bizim haqqımızda deyil» - sharing nəzərə alınmır.
GPC-yə məhəl qoymamaq öz banneriniz olsa belə pozuntudur.
Podratçını «xidmət provideri» kimi təsnif etmək düzgün deyil, ona öz məqsədləri üçün PI istifadə etməyə imkan verir.
Retention və meyarları göstərməyin - şəffaf tələb olunur.
Ərizəçinin və DSR jurnallarının yoxlanılmasına dair sübutların olmaması.

Yekun

CCPA/CPRA uyğunluğu bir banner deyil, bir sistemdir: hüquqlar üçün şəffaf bildirişlər və UI, GPC və opt-out texniki dəstəyi, düzgün təchizatçı müqavilələri, retention məlumat kartı və etibarlı DSR və təhlükəsizlik prosesləri. Bu elementləri memarlıq və əməliyyatlara daxil etməklə hüquqi və reputasiya risklərini azaldacaq və məhsul sürəti üçün itki vermədən istifadəçilərin etibarını qoruyacaqsınız.

Contact

Bizimlə əlaqə

Hər hansı sualınız və ya dəstək ehtiyacınız varsa — bizimlə əlaqə saxlayın.Həmişə köməyə hazırıq!

Telegram
@Gamble_GC
İnteqrasiyaya başla

Email — məcburidir. Telegram və ya WhatsApp — istəyə bağlıdır.

Adınız istəyə bağlı
Email istəyə bağlı
Mövzu istəyə bağlı
Mesaj istəyə bağlı
Telegram istəyə bağlı
@
Əgər Telegram daxil etsəniz — Email ilə yanaşı orada da cavab verəcəyik.
WhatsApp istəyə bağlı
Format: ölkə kodu + nömrə (məsələn, +994XXXXXXXXX).

Düyməyə basmaqla məlumatların işlənməsinə razılıq vermiş olursunuz.