CCPA: قانون حفظ حریم خصوصی کالیفرنیا
1) CCPA/CPRA چیست و به چه کسی اعمال می شود
CCPA (قانون حفظ حریم خصوصی مصرف کننده کالیفرنیا) یک قانون حفاظت از اطلاعات شخصی در کالیفرنیا است. CPRA (قانون حقوق حریم خصوصی کالیفرنیا) - اصلاحات گسترش CCPA (در نیروی از 01. 01. 2023).
برای مطابقت (اگر حداقل یکی در حال انجام باشد):- درآمد سالانه ≥ 25 میلیون دلار (جهانی، نه تنها از کالیفرنیا) ؛
- پردازش داده ها ≥ 100000 مصرف کننده/خانوار/دستگاه در سال ؛
- ≥50٪ از درآمد سالانه از فروش یا «به اشتراک گذاری» اطلاعات شخصی.
برای کسب و کارهای «سودآور»، از جمله شرکت های کنترل/کنترل شده با نام تجاری عمومی، اعمال می شود. استثنا: داده هایی که قبلا توسط HIPAA/GLBA/FRCA/COPPA (در محدوده آنها)، سازمان های غیر انتفاعی (غیر انتفاعی) تنظیم شده است.
2) مفاهیم کلیدی
اطلاعات شخصی (PI) - هر گونه اطلاعات مربوط به یا منطقی مرتبط با مصرف کننده/خانواده/دستگاه.
اطلاعات شخصی حساس (SPI) - شماره SSN/گذرنامه/راننده، جزئیات مالی با کدهای دسترسی، موقعیت جغرافیایی با دقت، منشاء نژادی و قومی، مذهب، سلامت/بیومتریک/ژنتیک، ارتباطات خصوصی و غیره
فروش - ارائه PI به شخص ثالث برای ارزش (نه لزوما پول).
به اشتراک گذاری - ارائه PI برای تبلیغات رفتاری در زمینه های مختلف (تبلیغات رفتاری متقابل)، حتی بدون پول.
شخص ثالث/ارائه دهنده خدمات/پیمانکار - دسته از پیمانکاران با الزامات قراردادی مختلف و محدودیت در استفاده از PI.
3) حقوق مصرف کننده (که باید در محصول اجرا شود)
1. حق اطلاع رسانی (توجه داشته باشید در مجموعه): چه دسته از داده ها، اهداف، «فروش/به اشتراک گذاری» چه، عمر مفید.
2. دسترسی (دانستن) و قابلیت حمل: کپی دسته ها و داده های خاص برای 12 ماه گذشته.
3. حذف: باید زنجیره پیمانکار/شخص ثالث را حذف و اطلاع دهد.
4. صحیح: حق درخواست ویرایش PI های نادرست.
- لینک های قابل مشاهده «اطلاعات شخصی من را به فروش نرسانید یا به اشتراک نگذارید» ؛
- پشتیبانی از GPC (کنترل حریم خصوصی جهانی) - سیگنال مرورگر/فرمت خودکار ؛
- 6. محدودیت استفاده از SPI: فقط برای اهداف اعلام شده (به عنوان مثال، CUS/ایمنی)، به درخواست مصرف کننده - «محدود کردن استفاده از PI حساس».
- 7. عدم تبعیض: خدمات را نمی توان برای استفاده از حقوق (برنامه های قیمت منصفانه مجاز است اگر آنها مطابق با قانون).
4) اطلاعیه ها و سیاست حفظ حریم خصوصی
توجه داشته باشید در نقطه جمع آوری: دسته PI/SPI، اهداف، حفظ، وضعیت فروش/سهم، لینک به انتخاب کردن.
سیاست حفظ حریم خصوصی: حقوق، روش درخواست (تلفن/فرم وب/ایمیل)، دسته گیرنده، دوره نگهداری، فروش/سهم PI، پشتیبانی GPC، روش تایید/درخواست تجدید نظر، تاریخ آخرین به روز رسانی.
5) کوکی ها، adtech и «به اشتراک گذاری»
هر گونه تبلیغات رفتاری در زمینه های مختلف = «به اشتراک گذاری» نیاز به انتخاب کردن و انطباق GPC.
برای کودکان زیر 16 سال: انتخاب کردن (تا 13 سال - فقط با رضایت والدین/سرپرست).
امتناع را پنهان نکنید: مرکز کنترل بنر/اولویت، دسته های قابل فهم و یک دکمه واحد «فروش یا اشتراک گذاری»....
اطمینان حاصل کنید که SDK ها/پیکسل های شخص ثالث با ممنوعیت استفاده مجدد از PI پس از لغو (از طریق قراردادها و تنظیمات فنی) مطابقت دارند.
6) قرارداد با تامین کنندگان و پیمانکاران
قراردادها باید:- ممنوعیت استفاده ثانویه از PI ها به غیر از دستورالعمل کنترل کننده.
- نیاز به امنیت و اطلاع رسانی حادثه ؛
- ملزم به حمایت از درخواست های مصرف کننده (حذف/اصلاح/لغو) و انتقال آنها به زنجیره ؛
- اعطای مجوز حسابرسی/ارزیابی ؛
- شناسایی زیر پردازنده و شرایط خود را از تعامل.
7) اطلاعات کودک/نوجوان
۱۳-۱۶: انتخاب خود نوجوان.
مکانیسم های تایید شده برای به دست آوردن و ذخیره سازی شواهد رضایت، رابط های قابل فهم برای فراخوانی.
8) مسئولیت امنیت و حادثه
وظیفه اجرای اقدامات ایمنی معقول بر اساس دامنه/حساسیت PI.
حق ادعای خصوصی محدود به نشت ناشی از نقض وظایف امنیتی برای دسته های خاصی از داده ها است: 100 تا 750 دلار برای هر کاربر/حادثه (یا آسیب واقعی).
جریمه نظارت اداری: تا 2500 دلار برای تخلف و تا 7500 دلار برای تخلفات عمدی و تخلفات مربوط به کودکان.
«دوره اصلاح» خودکار دیگر تضمین شده نیست (ممکن است در اختیار تنظیم کننده).
9) ذخیره سازی و به حداقل رساندن
شما می خواهید دوره های نگهداری را با رده PI/SPI یا معیارهای تعریف آنها منتشر کنید.
ذخیره سازی طولانی تر از حد لازم برای اهداف اعلام شده (به حداقل رساندن داده ها) ممنوع است.
قراردادن «برنامه نگهداری» + حذف/فرآیندهای ناشناس، آبشار در پشتیبان گیری.
10) تایید و DSR تجدید نظر
قبل از صدور/حذف داده ها - تأیید متقاضی (سطح تأیید بستگی به حساسیت دارد).
باید یک روش برای رد جذاب به DSR با یک توضیح قابل فهم وجود داشته باشد.
11) پرس و جو ثبت نام، آموزش و مستندات
سوابق DSR ها، شاخص های SLA/نتایج، ذخیره توجیه شکست ؛
آموزش سالانه پرسنل کار با PI/DSR/تبلیغات ؛
نقشه داده: منابع PI، جریان به تامین کنندگان/اشخاص ثالث، اهداف، زمینه های قانونی و وضعیت فروش/سهم.
12) چگونه CCPA/CPRA مربوط به GDPR (مختصر)
GDPR در موضوعات و زمینه ها گسترده تر است، CCPA بر حقوق مصرف کننده و فروش/اشتراک گذاری تمرکز دارد.
CCPA نیاز به یک سیگنال GPC، جداگانه انتخاب کردن برای به اشتراک گذاری (تبلیغات رفتاری).
مقوله SPI (CPRA) از نظر مفهومی به «دسته های خاص» GDPR نزدیک تر است، اما رژیم متفاوت است: محدودیت استفاده/افشا و پیوند/فرآیند جداگانه.
GDPR دارای DPA/کنترل کننده پردازنده و قانونی بودن جهانی است ؛ CCPA ارائه دهنده خدمات سخت/پیمانکار/قراردادهای شخص ثالث و فروش/مدیریت سهم.
13) چک لیست پیاده سازی (عملیاتی)
سیاست ها و رابط ها
- به روز رسانی سیاست حفظ حریم خصوصی و اطلاع در مجموعه (دسته PI/SPI، اهداف، حفظ، فروش/سهم).
- محل «فروش و یا به اشتراک گذاری PI من» + «محدود کردن استفاده از SPI من» که در آن قابل اجرا است.
- فعال کردن پشتیبانی GPC ؛ رفتار در سیاست را توصیف کنید.
- فرآیندهای جداگانه برای <13 و 13-16 (انتخاب در).
فرآیندهای DSR
- کانال های درخواست (فرم وب/تلفن/ایمیل)، SLA 45 روز، تأیید، تجدید نظر.
- ورود به سیستم، گزارش، قالب پاسخ ؛ یک پنجره 12 ماهه برای دسترسی
Adtech и SDK
- شخص ثالث برچسب/پیکسل/موجودی SDK، فروش/طبقه بندی سهم.
- انتقال وضعیت لغو/GPC پایین زنجیره ؛ اصطلاحات محدود پردازش داده ها.
- تست: بدون هدف گیری رفتاری پس از انتخاب کردن.
قراردادها و فروشندگان
- DPA/قرارداد با ارائه دهنده خدمات/پیمانکار/شخص ثالث با رزرو لازم است.
- زیر پردازنده رجیستری، امتیاز حسابرسی، بدون بازیافت.
ذخیره سازی و امنیت
- برنامه نگهداری توسط رده PI/SPI، برنامه حذف/ناشناس.
- «اقدامات امنیتی معقول»: رمزگذاری، RBAC/ABAC، DLP، سیاهههای مربوط، آزمون برنامه IR.
- روش برای ضبط/بررسی حوادث و اطلاعیه ها.
14) دسته → عمل → ماتریس رابط
15) معیارها و کنترل کیفیت
DSR SLAs:٪ در زمان بسته ؛ وسط/95 درصد.
GPC Honor Rate: نسبت جلساتی که سیگنال به درستی در نظر گرفته می شود.
Opt-out Efficiency: درصد حوادث adtech پس از شکست (باید به 0 تمایل داشته باشد).
حفظ پایبندی٪ از سوابق حذف شده در برنامه.
حادثه MTTR/MTTD و تکرارپذیری.
انطباق فروشنده: نتایج بازرسی/حسابرسی پیمانکاران.
16) نقشه راه پیاده سازی (6 مرحله)
1. نقشه برداری داده ها: منابع، جریان ها، برچسب ها/SDK، دسته بندی PI/SPI، فروش/سهم.
2. سیاست ها: اطلاع/سیاست حفظ حریم خصوصی، روش DSR، داده های کودکان، GPC.
3. رابط کاربری و خطوط فنی: پیوندهای «فروش یا اشتراک گذاری»...، «محدود کردن SPI»، بنر، مرکز اولویت، GPC.
4. قراردادها: به روز رسانی وضعیت پیمانکاران (ارائه دهنده خدمات/پیمانکار/شخص ثالث)، ممنوعیت استفاده ثانویه، زیر فرایندها.
5. نگهداری و امنیت: برنامه های ذخیره سازی، حذف/ناشناس، دفترچه راهنمای IR.
6. آموزش و نظارت: آموزش، معیارها، حسابرسی های منظم/نمرات برای مدیریت.
17) اشتباهات مکرر و چگونگی اجتناب از آنها
فرض کنیم که «ما اطلاعات را نمی فروشیم، پس CCPA در مورد ما نیست» با به اشتراک گذاشتن نادیده گرفته می شود.
نادیده گرفتن GPC یک نقض است، حتی اگر بنر خود را داشته باشید.
اشتباه است که پیمانکار را به عنوان «ارائه دهنده خدمات» طبقه بندی کنیم، و به آنها اجازه می دهد از PI برای اهداف خود استفاده کنند.
هنوز احتباس و معیارهای مشخص نیست - مورد نیاز شفاف.
فقدان شواهد تأیید متقاضی و سیاهههای مربوط DSR.
مجموع
انطباق CCPA/CPRA یک بنر نیست، بلکه یک سیستم است: اطلاعیه های شفاف و UI برای حقوق، پشتیبانی فنی برای GPC و انتخاب کردن، قراردادهای صحیح با تامین کنندگان، کارت داده با نگهداری، و DSR قابل اعتماد و فرآیندهای امنیتی. با تعبیه این عناصر در معماری و عملیات، خطرات قانونی و اعتباری را کاهش می دهید و اعتماد کاربر را بدون به خطر انداختن سرعت محصول حفظ می کنید.