Logo GH

CCPA:加州隐私法

1)什么是CCPA/CPRA及其应用

CCPA(加利福尼亚消费者隐私法)是保护加利福尼亚州居民个人数据的法律。CPRA(加利福尼亚隐私法)是扩展CCPA(从01开始生效)的修正案。01.2023).

谁需要匹配(如果至少执行一个):
  • 年收入≥ 2500万美元(全球,不仅来自加利福尼亚);
  • 每年≥ 10万消费者/家庭/设备进行数据处理;
  • 销售或"共享"个人数据的年度收入的≥50%。

它适用于"业务"(for profit),包括共享品牌的控制/控制公司。例外:已经由HIPAA/GLBA/FRCA/COPPA(在其应用范围内),非营利组织(非营利组织)监管的数据。

2)关键概念

个人数据(PI)-与消费者/家庭/设备相关联或合理关联的任何信息。
敏感个人数据(SPI)-SSN编号/护照/驱动程序,带访问代码的财务详细信息,精确的地理定位,种族-种族,宗教,健康/生物识别学/遗传学,私人通信,等等。
销售(sale)-向第三方提供PI以获取价值(不一定是金钱)。
共享(共享)-即使在没有金钱的情况下,也可以为不同上下文(跨上下文行为广告)上的行为广告提供PI。
第三方/服务提供商(服务提供商)/承包商(承包商)是具有不同合同要求和PI使用限制的交易对手类别。

3)消费者权利(必须在产品中实现)

1.通知权(收集通知):哪些类别的数据、目标、"销售/sharite"是否、保留期。
2.访问(已知)和可移植性:过去12个月的类别和特定数据的副本。
3.删除(delete):必须删除并通知承包商/第三方链。
4.更正(更正):请求编辑不准确的PI的权利。

5.从销售/共享中脱颖而出:
  • "Do Not Sell or Share My Personal Information"的可见链接;
  • GPC(全球隐私控制)支持-自动浏览器/扩展信号;
  • 6.限制SPI的使用:仅用于声明的目的(例如CUS/安全性),应消费者的要求-"感性PI的极限使用"。
  • 7.不歧视:实现权利的服务不应恶化(如果符合法律,诚实的价格计划是允许的)。
💡 查询响应时间(DSR):通常为45天(可能再延长45天),免费频道,申请人验证,编写。

4)通知和隐私政策

收集点上的收集通知:PI/SPI类别,目标,retention,sale/share状态,opt-out链接。
隐私政策:权利,查询方式(电话/Web表格/邮件),收件人类别,回避期,"销售/sharite"是否PI,GPC支持,验证/上诉程序,最后更新日期。

5) Cookies, adtech и «sharing»

在不同上下文中的任何行为广告="共享",都需要选择退出并遵守GPC。
对于儿童<16:opt-in(直到13岁-只有父母/监护人的同意)。
不要隐藏故障:横幅/偏好控制中心,可理解的类别和统一的"Do Not Sell or Share……"按钮。
确保第三方SDK/像素在出厂后遵守 PI重用禁令(通过合同和技术建设)。

6)与供应商和承包商的合同

条约必须:
  • 禁止在主计长的指示下再次使用PI;
  • 要求安全和事件通知;
  • 要求支持消费者请求(delete/correct/opt-out)并向下传递这些请求;
  • 授予审计/评估权;
  • 确定子处理器及其参与条件。

7)儿童/青年数据

🚨 13岁:只有opt-in 父母出售/sharing。

13-16:青少年自己的作品。
获得和保留同意证据的认可机制,可理解的召回接口。

8)事件的安全和责任

根据PI的范围/敏感性实施合理安全措施的义务。
私人诉讼权仅限于因违反某些数据类别的安全义务而引起的泄漏:用户/事件(或实际损害)为100至750美元。
监督行政处罚:违规最高为2,500美元,故意违规和与儿童有关的违规最高为7,500美元。
自动的"修复期"不再得到保证(监管机构可以酌情决定)。

9)存储和最小化

需要在PI/SPI类别中发布保留日期或定义标准。
禁止存储时间超过声明目的所需的时间(数据最小化)。
内置"Retention Schedule"+删除/匿名过程,在备份中级联。

10) DSR验证和上诉

在发布/删除数据之前-申请人的验证(验证级别取决于灵敏度)。
必须有一个程序,以可以理解的解释向DSR提出拒绝上诉。

11)查询登记、培训和文件

保存DSR,SLA指标/结果记录,保留故障理由;

每年对PI/DSR/广告人员进行培训;

数据地图:PI来源,流向供应商/第三方,目标,法律依据和销售/共享状态。

12)CCPA/CPRA与GDPR的关系(简述)

GDPR的主题和理由更广泛,CCPA 专注于消费者权利和销售/sharing。
CCPA需要GPC信号,这是用于共享(行为广告)的单独操作。
SPI类别(CPRA)在概念上更接近GDPR的"特殊类别",但模式不同:使用限制/披露以及单独的链接/过程。
GDPR具有DPA/CPU控制器和全球合法性;CCPA拥有严格的服务提供商/承包商/第三方合同以及销售/共享管理。

13)实施支票(运营)

策略和接口

  • 更新隐私政策和收集通知(PI/SPI类别、目标、保留、销售/共享)。
  • 张贴"Do Not Sell or Share My PI"+"Limit Use of My SPI"(如适用)。
  • 包括对GPC的支持;描述政治行为。
  • <13和13至16 (opt-in)的各个过程。

DSR进程

  • 查询渠道(网络表格/电话/邮件),SLA 45天,验证,上诉。
  • 逻辑、报告、答复模板;计入12个月的访问窗口。

Adtech и SDK

  • 第三方标签/像素/SDK清单,"销售/共享"分类。
  • 将opt-out/GPC状态传递到链下;受限制的数据处理习语。
  • 测试:出局后没有行为目标。

合同和供应商

  • DPA/具有服务提供者/contractor/第三方协议的条约,并带有必要的保留。
  • 子处理器注册、审核权、二次使用禁令。

存储和安全

  • 根据PI/SPI类别的保留计划,删除/匿名计划。
  • "合理的安全措施":加密,RBAC/ABAC,DLP,日志,IR计划测试。
  • 事件和通知的记录/调查程序。

14)矩阵"类别→操作→接口"

脚本强制性行动UI的位置
行为广告Opt-out от sharing + GPC横幅/偏好中心+足迹
价值转移Opt-out by saleFuter/隐私设置
SPI处理Limit use of SPI隐私页面/偏好中心
访问/删除/修复请求DSR形式+验证个人资料/私隐中心
儿童<16Opt-in(家长/用户本身)注册/设置

15)度量与质量控制

DSR SLA:%的截止日期;平均/第95 percentil。
GPC荣誉率:正确考虑信号的会话比例。
Opt-out Efficacy:故障发生后adtech事件的比例(必须瞄准0)。
Retention Adherence:按计划删除的条目的百分比。
事件MTTR/MTTD和可重复性。
Vendor Compliance:交易对手检查/审计结果。

16)实施路线图(6个步骤)

1.数据映射:源、线程、标签/SDK、PI/SPI类别、销售/共享。
2.政策:通知/隐私政策,DSR程序,儿童数据,GPC。
3.UI和技术旅游:链接"Do Not Sell or Share……","Limit SPI",横幅,偏好中心,GPC。
4.合同:更新交易对手状态(服务提供商/承包商/第三方),二次使用禁令,子处理器。
5.Retention&Security:保留时间表、删除/匿名、IR花花公子。
6.培训和监视:培训、指标、定期审计/管理记分牌。

17)频繁的错误以及如何避免错误

认为"我们不出售数据,这意味着CCPA不是关于我们"-共享被忽略了。
忽视GPC是违规行为,即使有自己的横幅。
将承包商归类为"服务提供商"是错误的,因为它允许承包商出于自己的目的使用PI。
不指定保留和标准-需要透明。
缺乏证明申请人和DSR日志的证据。

底线

CCPA/CPRA合规性不是单个横幅,而是系统:透明通知和UI的权利,GPC技术支持和opt-out,正确的供应商合同,带有保留的数据卡以及可靠的DSR和安全流程。通过将这些元素嵌入到体系结构和操作中,您可以减少法律和声誉风险,并保持用户的信任而不会损失产品速度。

Contact

联系我们

如需任何咨询或支持,请随时联系我们。我们随时准备提供帮助!

Telegram
@Gamble_GC
开始集成

Email — 必填。Telegram 或 WhatsApp — 可选

您的姓名 可选
Email 可选
主题 可选
消息内容 可选
Telegram 可选
@
如果填写 Telegram,我们也会在 Telegram 回复您。
WhatsApp 可选
格式:+国家代码 + 号码(例如:+86XXXXXXXXX)。

点击按钮即表示您同意数据处理。