חוק הפרטיות בקליפורניה
1) מהו CCPA/CPRA ולמי הוא מיושם
CCPA (California Consumer Privacy Act) הוא חוק להגנת מידע. CPRA (California Privacy Rights Act) - תיקונים בהרחבת CPA (בתוקף מ-01. 01. 2023).
כדי להתאים (לפחות אחד נמצא בתהליך):- הכנסות שנתיות של 25 מיליון דולר (לא רק מקליפורניה);
- עיבוד נתונים ל-100,000 צרכנים/משקי בית/מכשירים בשנה;
- 50% מההכנסות השנתיות מהמכירה או ”שיתוף” של נתונים אישיים.
חל על עסקים ”למטרות רווח”, כולל חברות שליטה/שליטה עם מיתוג כללי. יוצאים מן הכלל: נתונים שכבר הוסדרו על ידי HIPAA/GLBA/FRCA/COPPA (בהיקפם), ארגונים ללא מטרות רווח.
2) מושגי מפתח
מידע אישי (PI) - כל מידע הקשור או קשור באופן סביר לצרכן/מכשיר ביתי.
מידע אישי רגיש (SPI) - מספר SSN/דרכון/נהג, פרטים פיננסיים עם קודי גישה, גיאולוקציה עם דיוק, מוצא גזעי ואתני, דת, בריאות/ביומטריה/גנטיקה, תקשורת פרטית וכו '.
מכירה - לספק PI לצד שלישי עבור ערך (לא בהכרח כסף).
שיתוף - מתן PI לפרסום התנהגותי בהקשרים שונים (פרסום התנהגותי חוצה הקשר), אפילו בלי כסף.
ספקית צד שלישי/ספקית שירות/קבלן - קטגוריות של מקבילות בעלות דרישות חוזיות ומגבלות שונות על השימוש בחוקר פרטי.
3) זכויות צרכן (שיש לממש במוצר)
1. זכות להודעה (שימו לב באוסף): אילו קטגוריות של נתונים, מטרות, ”למכור/לשתף” בין אם, חיי מדף.
2. גישה (יודע) וניידות: עותקים של קטגוריות ונתונים ספציפיים במשך 12 החודשים האחרונים.
3. מחק: יש למחוק וליידע את שרשרת הצד השלישי של הקבלן.
4. נכון: הזכות לבקש עריכה של בלשים לא מדויקים.
- קישורים גלויים ”לא למכור או לחלוק את המידע האישי שלי”;
- GPC (Global Privacy Control) תמיכה בדפדפן אוטומטי/אות הרחבה;
- 6. הגבלת השימוש ב ־ SPI: רק למטרות המוצהרות (למשל, CUS/Safety), לבקשת הצרכן - ”להגביל את השימוש ב ־ PI הרגיש”.
- 7. אי-אפליה: לא ניתן להשפיל שירותים לצורך מימוש זכויות (תוכניות מחיר הוגן מותרות אם הן מקיימות את החוק).
4) הודעות ומדיניות פרטיות
שימו לב בנקודת האוסף: קטגוריות PI/SPI, מטרות, שימור, מצב מכירה/שיתוף, קישורים לבחירה.
מדיניות פרטיות: זכויות, שיטות בקשה (טלפון/רשת טופס/דואר), קטגוריות הנמען, תקופת החזקה, מכירה/שיתוף PI, תמיכה ב-GPC, הליכי אימות/ערעור, תאריך עדכון אחרון.
5) עוגיות, שיתוף אדטק "
כל פרסום התנהגותי בהקשרים שונים דורש ציות ל-GPC.
לילדים <16: opt-in (עד 13 שנים - רק בהסכמת ההורה/אפוטרופוס).
אל תסתיר את הסירוב: מרכז בקרת באנר/העדפה, קטגוריות מובנות וכפתור מאוחד ”אל תמכור או שתף...”
ודא כי צד שלישי SDKs/פיקסלים מצייתים לשימוש חוזר באסמי PI לאחר opt-out (באמצעות חוזים והגדרות טכניות).
6) חוזים עם ספקים וקבלנים
חוזים יהיו:- אוסר על שימוש משני בחקירות חוץ מאשר כפי שהבקר הורה.
- דרושה הודעת ביטחון ותקרית;
- חובה לתמוך בבקשות צרכנים (למחוק/נכון/opt-out) ולהעבירן במורד השרשרת;
- גרנט רשות ביקורת/הערכה;
- לזהות תת-מעבדים ותנאי ההתקשרות שלהם.
7) נתוני ילד/נוער
13-16: האפשרות של הנער עצמו.
מנגנונים מאושרים להשגת ואחסון ראיות להסכמה, ממשקים מובנים להחזרה.
8) אחריות ביטחונית וקרית
החובה ליישם אמצעי בטיחות סבירים המבוססים על היקף/רגישות.
הזכות הפרטית לתבוע מוגבלת לדליפות הנגרמות על ידי הפרת חובות אבטחה בקטגוריות מסוימות של נתונים: $100- $750 לכל משתמש/תקרית (או נזק בפועל).
קנסות על פיקוח מנהלי: עד 2,500 דולר על הפרה ועד 7,500 דולר על הפרות מכוונות והפרות הקשורות לילדים.
”תקופת תיקון” אוטומטית אינה מובטחת יותר (אפשרית לפי שיקול דעתו של הרגולטור).
9) אחסון ומזעור
אתם רוצים לפרסם תקופות שמירה לפי קטגוריה של PI/SPI או קריטריונים להגדרה שלהם.
אסור לאחסן זמן רב יותר מהנדרש למטרות המוצהרות (מזעור נתונים).
הוטמע ”לוח זמנים לשימור” + תהליכי מחיקה/אנונימיות, מפל בגיבויים.
10) אימות וערעורים של DSR
לפני הנפקת/מחיקת נתונים - אימות של המבקש (רמת האימות תלויה ברגישות).
צריך להיות נוהל לערעור על סירובים למחלקת הרווחה עם הסבר מובן.
11) תחקיר, הכשרה ותיעוד
שמור רישומים של DSRs, אינדיקטורים/תוצאות SLA, הצדקת אחסון של כשלים;
הכשרה שנתית של כוח אדם עובד עם PI/DSR/פרסום;
מפת נתונים: מקורות של PI, זורמים לספקים/צדדים שלישיים, מטרות, בסיס משפטי ומדיניות מכירה/שיתוף.
12) כיצד CCPA/CPRA מתייחס ל ־ GDPR (תקציר)
GDPR רחב יותר בנושאים ובקרקעות, CPPA מתמקד בזכויות הצרכנים ובמכירות/שיתוף.
CCPA דורש אות GPC, Opt-Out נפרד לשיתוף (פרסום התנהגותי).
קטגוריית ה-SPI (CPRA) קרובה יותר מבחינה רעיונית לקטגוריות המיוחדות של GDPR, אך המשטר שונה: הגבלת השימוש/גילוי וקישור/תהליך נפרד.
ל-GDPR יש DPA/מעבד בקר וחוקיות גלובלית; ל-CCPA יש ספק שירות/קבלן/חוזי צד שלישי וניהול מכירות/מניות.
13) רשימת יישום (מבצעי)
מדיניות וממשקים
מדיניות הפרטיות המעודכנת וההודעה באוסף (קטגוריות PI/SPI, מטרות, שימור, מכירה/שיתוף).
[ מקום ] ”אל תמכור או תשתף את החוקר הפרטי שלי” + ”הגבלה על השימוש שלי”.
[ ] אפשר תמיכה ב ־ GPC; תאר את ההתנהגות בפוליטיקה.
[ ] תהליכים נפרדים עבור <13 ו-13-16 (opt-in).
תהליכי DSR
[ ערוצי בקשה ] (אינטרנט טופס/טלפון/דואר), SLA 45 ימים, אימות, ערעורים.
כריתת עצים, דיווח, תבניות תגובה; חשבון עבור חלון של 12 חודשים לגישה.
Adtech SDK
[ ] תג צד שלישי/פיקסל/מלאי SDK, סיווג מכירה/שיתוף.
[ ] העברת סטטוסים של opt-out/GPC במורד השרשרת; ניבים מוגבלים עיבוד נתונים.
[ מבחן ]: אין מיקוד התנהגותי לאחר ביטול.
חוזים ומספקים
[ ] DPA/חוזים עם ספק שירות/קבלן/צד שלישי עם ההזמנות הנדרשות.
[ ] רישום תת-מעבד, חיסיון ביקורת, אין מיחזור.
אחסון ואבטחה
[ ] השימור על ידי PI/SPI קטגוריה, תוכנית מחיקה/אנונימיות.
[ ] ”אמצעי אבטחה סבירים”: הצפנה, RBAC/ABAC, DLP, יומנים, בדיקות תוכנית IR.
[ ] נוהל להקלטת/חקירת אירועים והודעות.
14) מטריצת ממשק קטגוריה #
15) מדדים ובקרת איכות
SLA DSR:% סגור בזמן; אחוזת אמצע/95.
שיעור הכבוד של GPC: יחס הפעלות שבו האות נלקח בחשבון בצורה נכונה.
יעילות Opt-out: אחוז של אירועי adtech לאחר כישלון (צריך נוטה 0).
שימור אחזקה% הרשומות נמחקו על פי לוח הזמנים.
תקרית MTTR/MTTD ויכולת חזרה.
ציות ספק: תוצאות של בדיקות/ביקורת של עמיתים.
16) מימוש מפת דרכים (6 צעדים)
1. מיפוי נתונים: מקורות, זרמים, תגיות/SDK, קטגוריות PI/SPI, מכירה/שיתוף.
2. מדיניות: התראה/מדיניות פרטיות, נהלי DSR, נתוני ילדים, GPC.
3. קווי מתאר טכניים: קישורים ”Do Not Sell or Share...”, ”Limit SPI”, כרזה, מרכז העדפות, GPC.
4. חוזים: עדכון סטטוסים של עמיתים (ספק שירות/קבלן/צד שלישי), איסורים על שימוש משני, תת-פרוקטורים.
5. שימור ואבטחה: לוחות זמנים אחסון, מחיקה/אנונימיות, ספר משחקים IR.
6. אימון וניטור: אימונים, מדדים, ביקורת/לוח תוצאות רגיל לניהול.
17) טעויות תכופות וכיצד להימנע מהן
כדי להניח ש ”אנחנו לא מוכרים נתונים, אז CCPA הוא לא עלינו” מתעלמים על ידי שיתוף.
התעלמות מ-GPC היא הפרה, גם אם יש לך דגל משלך.
זה לא בסדר לסווג קבלן כ ”ספק שירות”, המאפשר להם להשתמש בלש פרטי למטרותיהם.
אל תציין שמירה וקריטריונים - נדרש בשקיפות.
חוסר ראיות לאימות מועמדים ויומני DSR.
סך הכל
ציות CCPA/CPRA אינו כרזה אחת, אלא מערכת: הודעות שקופות ו UI לזכויות, תמיכה טכנית GPC ו opt-out, חוזים נכונים עם ספקים, כרטיס נתונים עם שימור, ותהליכי DSR וביטחון אמינים. על ידי הטמעת אלמנטים אלה בארכיטקטורה ובפעולות, אתם מפחיתים סיכונים משפטיים ומוניטין ושומרים על אמון המשתמש מבלי להקריב מהירות מוצר.