CCPA: Νόμος περί προστασίας της ιδιωτικής ζωής στην Καλιφόρ
1) Τι είναι το CCPA/CPRA και σε ποιον εφαρμόζεται
Το CCPA (California Consumer Privacy Act) είναι νόμος της Καλιφόρνιας για την προστασία των προσωπικών δεδομένων. CPRA (California Privacy Rights Act) - τροποποιήσεις που επεκτείνουν το CCPA (σε ισχύ από 01. 01. 2023).
Αντιστοίχιση (εάν τουλάχιστον ένας βρίσκεται σε εξέλιξη):- Ετήσια έσοδα ≥ $25 εκατομμύρια (συνολικά, όχι μόνο από την Καλιφόρνια);
- Επεξεργασία δεδομένων ≥ 100.000 καταναλωτές/νοικοκυριά/συσκευές ετησίως·
- % των ετήσιων εσόδων από την πώληση ή την «ανταλλαγή» προσωπικών δεδομένων.
Ισχύει για τις «κερδοσκοπικές» επιχειρήσεις, συμπεριλαμβανομένων των ελεγχόμενων/ελεγχόμενων εταιρειών με γενικό σήμα. Εξαιρέσεις: δεδομένα που ήδη ρυθμίζονται από HIPAA/GLBA/FRCA/COPPA (εντός του πεδίου εφαρμογής τους), μη κερδοσκοπικές οργανώσεις (μη κερδοσκοπικές).
2) Βασικές έννοιες
Δεδομένα προσωπικού χαρακτήρα (PI) - οποιαδήποτε πληροφορία σχετίζεται ή συνδέεται εύλογα με καταναλωτή/νοικοκυριό/τεχνολογικό προϊόν.
Ευαίσθητα προσωπικά δεδομένα (SPI) - αριθμός SSN/διαβατήριο/οδηγός, οικονομικές λεπτομέρειες με κωδικούς πρόσβασης, γεωτοποθέτηση με ακρίβεια, φυλετική και εθνοτική καταγωγή, θρησκεία, υγεία/βιομετρικά στοιχεία/γενετική, ιδιωτικές επικοινωνίες κ.λπ.
Πώληση - Παροχή PI σε τρίτο έναντι αξίας (όχι κατ "ανάγκη χρηματικών ποσών).
Κοινοχρησία - παροχή PI για συμπεριφορική διαφήμιση σε διαφορετικά πλαίσια (διαφήμιση συμπεριφοράς σε διάφορα πλαίσια), ακόμη και χωρίς χρήματα.
Τρίτος φορέας/πάροχος υπηρεσιών/αντισυμβαλλόμενος - κατηγορίες αντισυμβαλλομένων με διαφορετικές συμβατικές απαιτήσεις και περιορισμούς στη χρήση των PI.
3) Δικαιώματα των καταναλωτών (τα οποία πρέπει να εφαρμόζονται στο προϊόν)
1. Δικαίωμα κοινοποίησης (γνωστοποίηση κατά τη συλλογή): ποιες κατηγορίες δεδομένων, στόχοι, «πώληση/κοινοποίηση» είτε, διάρκεια ζωής.
2. Πρόσβαση (γνώση) και φορητότητα: αντίγραφα κατηγοριών και ειδικών δεδομένων για τους τελευταίους 12 μήνες.
3. Διαγράφεται: Πρέπει να διαγραφεί και να κοινοποιηθεί η αλυσίδα αναδόχου/τρίτου.
4. Ορθή: το δικαίωμα υποβολής αίτησης για επεξεργασία ανακριβών PI.
- ορατοί σύνδεσμοι «Μην πωλείτε ή μοιράζεστε τις προσωπικές μου πληροφορίες»·
- υποστήριξη GPC (Global Privacy Control) - αυτόματος περιηγητής/σήμα επέκτασης·
- 6. Περιορισμός της χρήσης SPI: μόνο για τους αναφερόμενους σκοπούς (π.χ. CUS/ασφάλεια), κατόπιν αιτήματος του καταναλωτή - «περιορισμένη χρήση ευαίσθητων PI».
- 7. Μη διακριτική μεταχείριση: οι υπηρεσίες δεν μπορούν να υποβαθμιστούν για την άσκηση δικαιωμάτων (επιτρέπονται προγράμματα δίκαιης τιμής εφόσον συμμορφώνονται με το νόμο).
4) Ανακοινώσεις και πολιτική για την προστασία της ιδιωτικής ζωής
Ειδοποίηση στο σημείο συλλογής: κατηγορίες PI/SPI, στόχοι, διατήρηση, κατάσταση πώλησης/μετοχής, σύνδεσμοι με opt-out.
Πολιτική προστασίας της ιδιωτικής ζωής: δικαιώματα, μέθοδοι αιτήσεων (τηλέφωνο/μορφή/ταχυδρομείο), κατηγορίες αποδεκτών, περίοδος διατήρησης, πώληση/μερίδιο PI, υποστήριξη GPC, διαδικασίες επαλήθευσης/προσφυγής, ημερομηνία τελευταίας επικαιροποίησης.
5) cookies, adtech и «sharing»
Κάθε συμπεριφορική διαφήμιση σε διαφορετικά πλαίσια = «κοινή χρήση» απαιτεί opt-out και συμμόρφωση GPC.
Για παιδιά <16: opt-in (έως 13 ετών - μόνο με τη συγκατάθεση του γονέα/κηδεμόνα).
Μην αποκρύπτετε την άρνηση: banner/preference control center, κατανοητές κατηγορίες και ένα ενιαίο κουμπί «Do Not Sell or Share»....
Διασφάλιση ότι τα SDK/εικονοστοιχεία τρίτων συμμορφώνονται με τις απαγορεύσεις επαναχρησιμοποίησης των PI μετά την επιλογή εξαίρεσης (μέσω συμβάσεων και τεχνικών ρυθμίσεων).
6) Συμβάσεις με προμηθευτές και εργολήπτες
Οι συμβάσεις:- Απαγορεύεται η δευτερογενής χρήση PI εκτός από τις οδηγίες του ελεγκτή.
- απαιτούν κοινοποίηση ασφάλειας και συμβάντος·
- υποχρέωση υποστήριξης των αιτημάτων των καταναλωτών (διαγραφή/διαγραφή/διαγραφή) και διαγραφή τους από την αλυσίδα·
- αρχή ελέγχου/αξιολόγησης·
- προσδιορίζουν τους υπεργολάβους και τους όρους πρόσληψής τους.
7) Δεδομένα για παιδιά/νέους
13-16: η επιλογή του ίδιου του έφηβου.
Εγκεκριμένοι μηχανισμοί για την απόκτηση και αποθήκευση αποδεικτικών στοιχείων συγκατάθεσης, κατανοητές διεπαφές προς ανάκληση.
8) Ευθύνη ασφάλειας και συμβάντος
Υποχρέωση εφαρμογής εύλογων μέτρων ασφαλείας με βάση το πεδίο εφαρμογής/ευαισθησία των PI.
Το ιδιωτικό δικαίωμα διεκδίκησης περιορίζεται σε διαρροές που προκαλούνται από παραβίαση των υποχρεώσεων ασφαλείας για ορισμένες κατηγορίες δεδομένων: $100 - $750 ανά χρήστη/περιστατικό (ή πραγματική ζημία).
Πρόστιμα διοικητικής εποπτείας: μέχρι 2.500 δολάρια για παραβίαση και μέχρι 7.500 δολάρια για εσκεμμένες παραβιάσεις και παραβιάσεις που σχετίζονται με παιδιά.
Η αυτόματη «περίοδος διόρθωσης» δεν είναι πλέον εγγυημένη (κατά τη διακριτική ευχέρεια της ρυθμιστικής αρχής).
9) Αποθήκευση και ελαχιστοποίηση
Επιθυμείτε τη δημοσίευση περιόδων διατήρησης ανά κατηγορία ή κριτήρια PI/SPI για τον ορισμό τους.
Απαγορεύεται η αποθήκευση για μεγαλύτερο χρονικό διάστημα από το απαραίτητο για τους αναφερόμενους σκοπούς (ελαχιστοποίηση των δεδομένων).
Ενσωματωμένο «Πρόγραμμα διατήρησης» + διαγραφή/ανωνυμοποίηση διεργασιών, καταρράκτης σε αντίγραφα ασφαλείας.
10) Επαλήθευση και προσφυγές DSR
Πριν από την έκδοση/διαγραφή δεδομένων - επαλήθευση του αιτούντος (το επίπεδο επαλήθευσης εξαρτάται από την ευαισθησία).
Θα πρέπει να προβλεφθεί διαδικασία προσφυγής στην ΟΔΕ με κατανοητή εξήγηση.
11) Μητρώο ερευνών, κατάρτιση και τεκμηρίωση
να τηρούν αρχεία των DSR, των δεικτών/αποτελεσμάτων SLA, να αποθηκεύουν αιτιολόγηση των αστοχιών·
Ετήσια κατάρτιση του προσωπικού που εργάζεται με PI/DSR/διαφήμιση·
Χάρτης δεδομένων: πηγές PI, ροές προς προμηθευτές/τρίτους, στόχοι, νομικοί λόγοι και καθεστώς πώλησης/μετοχής.
12) Πώς σχετίζεται το CCPA/CPRA με το GDPR (συνοπτικά)
Το GDPR είναι ευρύτερο σε θέματα και λόγους, το CCPA επικεντρώνεται στα δικαιώματα των καταναλωτών και στις πωλήσεις/κοινοχρησία.
Το CCPA απαιτεί σήμα GPC, ξεχωριστό opt-out για ανταλλαγή (συμπεριφορική διαφήμιση).
Η κατηγορία SPI (CPRA) είναι εννοιολογικά πιο κοντά στις «ειδικές κατηγορίες» του GDPR, αλλά το καθεστώς είναι διαφορετικό: περιορισμός της χρήσης/γνωστοποίησης και χωριστός σύνδεσμος/διαδικασία.
Το GDPR έχει DPA/επεξεργαστή-ελεγκτή και παγκόσμια νομιμότητα. Η CCPA έχει αυστηρές συμβάσεις παρόχου υπηρεσιών/ανάδοχου/τρίτου μέρους και διαχείριση πωλήσεων/μετοχών.
13) Κατάλογος ελέγχου εφαρμογής (σε λειτουργία)
Πολιτικές και διεπαφές
- Επικαιροποίηση της πολιτικής για την προστασία της ιδιωτικής ζωής και ανακοίνωση κατά τη συλλογή (κατηγορίες PI/SPI, στόχοι, διατήρηση, πώληση/μετοχή).
- Τοποθετήστε «Μην πωλείτε ή μοιραστείτε τα PI μου» + «Οριακή χρήση των SPI μου», κατά περίπτωση.
- Ενεργοποίηση υποστήριξης GPC. περιγράφει τη συμπεριφορά στην πολιτική.
- Χωριστές διεργασίες για <13 και 13-16 (opt-in).
Διαδικασίες DSR
- Δίαυλοι αιτήσεων (έντυπο/τηλέφωνο/ταχυδρομείο), SLA 45 ημέρες, επαλήθευση, προσφυγές.
- Καταγραφή, υποβολή εκθέσεων, υποδείγματα απάντησης· λογιστικοποίηση δωδεκάμηνου παραθύρου πρόσβασης.
Adtech и SDK
- Απογραφή ετικετών/pixel/SDK από τρίτους, ταξινόμηση πωλήσεων/μετοχών.
- Μεταφορά των καθεστώτων opt-out/GPC σε όλη την αλυσίδα. περιορισμένη επεξεργασία δεδομένων.
- Δοκιμή: Καμία συμπεριφορική στόχευση μετά το opt-out.
Συμβάσεις και προμηθευτές
- DPA/συμβάσεις με πάροχο υπηρεσιών/ανάδοχο/τρίτο μέρος με τις απαραίτητες επιφυλάξεις.
- Μητρώο υπο-επεξεργαστών, Ελεγκτικό Προνόμιο, Χωρίς Ανακύκλωση.
Αποθήκευση και ασφάλεια
- Πρόγραμμα διατήρησης ανά κατηγορία PI/SPI, Σχέδιο διαγραφής/ανωνυμοποίησης.
- «Εύλογα μέτρα ασφαλείας»: κρυπτογράφηση, RBAC/ABAC, DLP, καταγραφές, δοκιμές σχεδίου IR.
- Διαδικασία καταγραφής/διερεύνησης συμβάντων και κοινοποιήσεων.
14) Πίνακας δράσης κατηγορίας διεπαφής
15) Μετρήσεις και ποιοτικός έλεγχος
DSR SLA:% κλειστό εγκαίρως· μέσο/95ο εκατοστημόριο.
GPC Honor Rate: το ποσοστό των συνεδριών όπου το σήμα λαμβάνεται σωστά υπόψη.
Απόδοση εξαίρεσης: ποσοστό των συμβάντων adtech μετά την αποτυχία (θα πρέπει να τείνει στο 0).
Διατήρηση Η τήρηση% των αρχείων που διαγράφηκαν σύμφωνα με το χρονοδιάγραμμα.
Περιστατικό MTTR/MTTD και επαναληψιμότητα.
Συμμόρφωση πωλητή: αποτελέσματα επιθεωρήσεων/ελέγχων αντισυμβαλλομένων.
16) Χάρτης πορείας για την εφαρμογή (6 στάδια)
1. Χαρτογράφηση δεδομένων: πηγές, ροές, ετικέτες/SDK, κατηγορίες PI/SPI, πώληση/μετοχή.
2. Πολιτικές: Πολιτική ανακοίνωσης/απορρήτου, διαδικασίες DSR, δεδομένα για παιδιά, GPC.
3. UI και τεχνικά περιγράμματα: συνδέσεις «Do Not Sell or Share»..., «Limit SPI», banner, preference center, GPC.
4. Συμβάσεις: επικαιροποίηση των καταστάσεων των αντισυμβαλλομένων (πάροχος υπηρεσιών/εργολήπτης/τρίτος), απαγορεύσεις δευτερογενούς χρήσης, υπεργολάβοι.
5. Διατήρηση & Ασφάλεια: χρονοδιαγράμματα αποθήκευσης, διαγραφή/ανωνυμοποίηση, βιβλίο αναπαραγωγής IR.
6. Κατάρτιση και παρακολούθηση: κατάρτιση, μετρήσεις, τακτικοί έλεγχοι/πίνακες αποτελεσμάτων για τη διοίκηση.
17) Συχνά λάθη και τρόπος αποφυγής τους
Για να υποθέσουμε ότι «δεν πουλάμε δεδομένα, τότε η CCPA δεν αφορά εμάς» αγνοείται από την ανταλλαγή.
Το να αγνοείς το GPC είναι παραβίαση, ακόμα κι αν έχεις το δικό σου πανό.
Είναι λάθος να κατατάσσεται ένας ανάδοχος ως «πάροχος υπηρεσιών», επιτρέποντάς του να χρησιμοποιεί PI για τους δικούς του σκοπούς.
Δεν προσδιορίζονται η διατήρηση και τα κριτήρια - που απαιτούνται με διαφάνεια.
Έλλειψη αποδεικτικών στοιχείων για την επαλήθευση του αιτούντος και αρχεία καταγραφής DSR.
Σύνολο
Η συμμόρφωση CCPA/CPRA δεν είναι ένα πανό, αλλά ένα σύστημα: διαφανείς κοινοποιήσεις και UI για δικαιώματα, τεχνική υποστήριξη για GPC και opt-out, ορθές συμβάσεις με προμηθευτές, κάρτα δεδομένων με διατήρηση και αξιόπιστες διαδικασίες DSR και ασφάλειας. Ενσωματώνοντας αυτά τα στοιχεία στην αρχιτεκτονική και τις λειτουργίες, μειώνεις τους νομικούς και τους κινδύνους φήμης και διατηρούμε την εμπιστοσύνη των χρηστών χωρίς να θυσιάζουμε την ταχύτητα του προϊόντος.