Logo GH

CCPA: कैलिफोर्निया गोपनीयता कानून

1) CCPA/CPRA क्या है और यह किसके लिए लागू है

CCPA (कैलिफोर्निया उपभोक्ता गोपनीयता अधिनियम) एक कैलिफोर्निया व्यक्तिगत डेटा संरक्षण कानून है। CPRA (कैलिफोर्निया गोपनीयता अधिकार अधिनियम) - CCPA का विस्तार करने वाले संशोधन (01 से लागू)। 01. 2023).

मैच करने के लिए (यदि कम से कम एक प्रगति पर है):
  • वार्षिक राजस्व ≥ $25 मिलियन (वैश्विक, न केवल कैलिफोर्निया से);
  • डेटा प्रोसेसिंग ≥ 100,000 उपभोक्ताओं/घरों/उपकरणों प्रति वर्ष;
  • ≥50 बिक्री से वार्षिक राजस्व का% या व्यक्तिगत डेटा का "साझाकरण"।

सामान्य ब्रांडिंग के साथ नियंत्रित/नियंत्रित कंपनियों सहित "लाभ के लिए" व्यवसायों पर लागू अपवाद: HIPAA/GLBA/FRCA/COPPA (उनके दायरे में), गैर-लाभकारी संगठनों (गैर-लाभकारी) द्वारा पहले से ही विनियमित डेटा।

2) प्रमुख अवधारणाएँ

व्यक्तिगत डेटा (पीआई) - उपभोक्ता/घरेलू/उपकरण से संबंधित या यथोचित रूप से संबंधित कोई जानकारी।

संवेदनशील व्यक्तिगत डेटा (एसपीआई) - एसएसएन संख्या/पासपोर्ट/ड्राइवर, एक्सेस कोड के साथ वित्तीय विवरण, सटीकता, नस्लीय और जातीय मूल के साथ जियोलोकेशन, धर्म, स्वास्थ्य/बायोमेट्रिक्स/आदि।

बिक्री - मूल्य के लिए किसी तीसरे पक्ष को पीआई प्रदान करें (जरूरी नहीं कि पैसा हो)।

साझा करना - बिना पैसे के भी विभिन्न संदर्भों (क्रॉस-संदर्भ व्यवहार विज्ञापन) में व्यवहार विज्ञापन के लिए पीआई प्रदान करना।

तृतीय पक्ष/सेवा प्रदाता/ठेकेदार - विभिन्न संविदात्मक आवश्यकताओं के साथ समकक्षों की श्रेणियां और पी आई के उपयोग पर प्रतिबंध।

3) उपभोक्ता अधिकार (जिसे उत्पाद में लागू किया जाना चाहिए)

1. अधिसूचना का अधिकार (संग्रह पर नोटिस): डेटा की कौन सी श्रेणियां, लक्ष्य, "बेचें/साझा करें" चाहे, शेल्फ जीवन।

2. पहुंच (जाना) और पोर्टेबिलिटी: पिछले 12 महीनों के लिए श्रेणियों और विशिष्ट डेटा की प्रतियां।

3. हटाएँ: ठेकेदार/तृतीय पक्ष श्रृंखला को हटाना और सूचित करना होगा.

4. सही: गलत पीआई के संपादन का अनुरोध करने का अधिकार।

5. बिक्री/साझाकरण से ऑप्ट-आउट:
  • दृश्यमान लिंक "मेरी व्यक्तिगत जानकारी न बेचें या साझा न करें";
  • जीपीसी (वैश्विक गोपनीयता नियंत्रण) समर्थन - स्वचालित ब्राउज़र/एक्सटेंशन सिग्नल;
  • 6. एसपीआई का उपयोग की सीमा: उपभोक्ता के अनुरोध पर केवल घोषित उद्देश्यों के लिए (उदाहरण के लिए, सीयूएस/सुरक्षा) - "संवेदनशील पीआई का सीमित उपयोग"।
  • 7. गैर-भेदभाव: अधिकारों के प्रयोग के लिए सेवाओं को अपमानित नहीं किया जा सकता है (यदि वे कानून का पालन करते हैं तो उचित मूल्य कार्यक्रम अनुमत हैं)
💡 अनुरोधों के लिए प्रतिक्रिया समय (डीएसआर): आमतौर पर 45 दिन (अन्य 45 के संभावित विस्तार के साथ), मुफ्त चैनल, आवेदक सत्यापन, लॉगिंग।

4) नोटिस और गोपनीयता नीति

संग्रह बिंदु पर नोटिस: PI/SPI श्रेणियां, लक्ष्य, प्रतिधारण, बिक्री/शेयर स्थिति, ऑप्ट-आउट के लिंक।

गोपनीयता नीति: अधिकार, अनुरोध विधियां (फोन/वेब फॉर्म/मेल), प्राप्तकर्ता श्रेणियां, प्रतिधारण अवधि, सेल/शेयर पीआई, जीपीसी समर्थन, सत्यापन/अपील प्रक्रियाएं, अंतिम अद्यतन की तारीख।

5) कुकीज़, एडटेक - "शेयरिंग"

विभिन्न संदर्भों में किसी भी व्यवहार विज्ञापन = "साझाकरण" के लिए ऑप्ट-आउट और जीपीसी अनुपालन की आवश्यकता होती है।

बच्चों के लिए <16: ऑप्ट-इन (13 साल तक - केवल माता-पिता/अभिभावक की सहमति से)।

इनकार न करें: बैनर/वरीयता नियंत्रण केंद्र, समझने योग्य श्रेणियां और एक एकीकृत बटन "मत बेचें या साझा करें"...।

सुनिश्चित करें कि तृतीय पक्ष SDKs/पिक्सेल ऑप्ट-आउट (संविदाओं और तकनीकी सेटिंग के माध्यम से) के बाद PI पुन: उपयोग प्रतिबंध का पालन करें।

6) आपूर्तिकर्ताओं और ठेकेदारों के साथ अनुबंध

संविदाएं निम्नलिखित होंगी:
  • नियंत्रक द्वारा निर्देश के अलावा पीआई के द्वितीयक उपयोग को प्रतिबंधित करें।
  • सुरक्षा और घटना अधिसूचना की आवश्यकता;
  • उपभोक्ता अनुरोधों का समर्थन करने के लिए बाध्य करें (हटाएं/सही/ऑप्ट-आउट) और उन्हें श्रृंखला के नीचे पारित करें;
  • अनुदान लेखा परीक्षा/मूल्यांकन प्राधि
  • उप-प्रोसेसर और उनकी सगाई की शर्तों की पहचान करें।

7) बाल/युवा डेटा

🚨 13 वर्ष: केवल बिक्री/साझाकरण के लिए ऑप्ट-इन माता-पिता।

13-16: किशोरी का अपना ऑप्ट-इन।

स्मरण के लिए सहमति, समझने योग्य इंटरफेस के साक्ष्य प्राप्त करने और भंडारण के लिए अनुमोदित तंत्र।

8) सुरक्षा और घटना दायित्व

पीआई दायरे/संवेदनशीलता के आधार पर उचित सुरक्षा उपायों को लागू करने का कर्तव्य।

दावा करने का निजी अधिकार डेटा की कुछ श्रेणियों के लिए सुरक्षा कर्तव्यों के उल्लंघन के कारण लीक तक सीमित है: $100- $750 प्रति उपयोगकर्ता/घटना (या वास्तविक क्षति)।

प्रशासनिक पर्यवेक्षण जुर्माना: उल्लंघन के लिए $2,500 तक और जानबूझकर उल्लंघन और बच्चों से संबंधित उल्लंघन के लिए $7,500 तक।

एक स्वचालित "सुधार अवधि" अब गारंटी नहीं है (नियामक के विवेक पर संभव)।

9) भंडारण और न्यूनतम करना

आप PI/SPI श्रेणी या उनकी परिभाषा के लिए मानदंड द्वारा प्रतिधारण अवधि प्रकाशित करना चाहते हैं।

घोषित उद्देश्यों (डेटा न्यूनतम करने) के लिए आवश्यक से अधिक समय तक स्टोर करना निषिद्ध है।

एम्बेड "रिटेंशन शेड्यूल" + विलोपन/गुमनामी प्रक्रियाएं, बैकअप में कैस्केड।

10) सत्यापन और डीएसआर अपील

डेटा जारी करने/हटाने से पहले - आवेदक का सत्यापन (सत्यापन का स्तर संवेदनशीलता पर निर्भर करता है)।

एक समझने योग्य स्पष्टीकरण के साथ डीएसआर को इनकार करने की प्रक्रिया होनी चाहिए।

11) पूछताछ रजिस्टर, प्रशिक्षण और प्रलेखन

डीएसआर, एसएलए संकेतकों/परिणामों का रिकॉर्ड रखें, विफलताओं का औचित्य स्टोर करें;

पीआई/डीएसआर/विज्ञापन के साथ काम करने वाले कर्मियों का वार्षिक प्रशिक्षण;

डेटा मानचित्र: पीआई के स्रोत, आपूर्तिकर्ताओं/तीसरे पक्ष, लक्ष्यों, कानूनी आधार और बिक्री/शेयर स्टेटस के लिए बहते हैं।

12) CCPA/CPRA GDPR (संक्षिप्त) से कैसे संबंधित है

GDPR विषयों और मैदानों में व्यापक है, CCPA उपभोक्ता अधिकारों और बिक्री/साझाकरण पर केंद्रित है।

CCPA को GPC सिग्नल की आवश्यकता होती है, साझा करने के लिए एक अलग ऑप्ट-आउट (व्यवहार विज्ञापन)।

एसपीआई (सीपीआरए) श्रेणी वैचारिक रूप से जीडीपीआर "विशेष श्रेणियों" के करीब है, लेकिन शासन अलग है: उपयोग/प्रकटीकरण का प्रतिबंध और एक अलग लिंक/प्रक्रिया।

जीडीपीआर में डीपीए/नियंत्रक-प्रोसेसर और वैश्विक वैधता है; CCPA में सख्त सेवा प्रदाता/ठेकेदार/तीसरे पक्ष के अनुबंध और बिक्री/शेयर प्रबंधन है।

13) कार्यान्वयन चेकलिस्ट (परिचालन)

नीतियां और इंटरफेस

  • संग्रह पर गोपनीयता नीति और नोटिस (पीआई/एसपीआई श्रेणियां, लक्ष्य, प्रतिधारण, बिक्री/शेयर) अपडेट करें।
  • जहां लागू हो वहां "मेरे पीआई को मत बेचें या साझा करें" + "मेरे एसपीआई का सीमित उपयोग करें"।
  • GPC समर्थन सक्षम करें; राजनीति में व्यवहार का वर्णन क
  • <13 और 13-16 (ऑप्ट-इन) के लिए अलग प्रक्रियाएं।

डीएसआर प्रक्रियाएँ

  • अनुरोध चैनल (वेब फॉर्म/फोन/मेल), एसएलए 45 दिन, सत्यापन, अपील।
  • लॉगिंग, रिपोर्टिंग, प्रतिक्रिया टेम्पलेट; पहुंच के लिए 12 महीने की खिड़की के लिए लेखांकन।

Adtech и SDK

  • थर्ड पार्टी टैग/पिक्सेल/एसडीके इन्वेंट्री, बिक्री/शेयर वर्गीकरण।
  • ऑप्ट-आउट/जीपीसी स्टेटस का स्थानांतरण श्रृंखला के नीचे; मुहावरों ने डेटा प्रोसेसिंग को प्रतिबंधित
  • टेस्ट: ऑप्ट-आउट के बाद कोई व्यवहार लक्ष्यीकरण नहीं।

अनुबंध और विक्रेता

  • डीपीए/आवश्यक आरक्षण के साथ सेवा प्रदाता/ठेकेदार/तीसरे पक्ष के साथ अनुबंध।
  • उप-प्रोसेसर रजिस्ट्री, ऑडिट विशेषाधिकार, कोई पुनर्चक्रण नहीं।

भंडारण और सुरक्षा

  • पीआई/एसपीआई श्रेणी, विलोपन/बेनामी योजना द्वारा प्रतिधारण अनुसूची।
  • "उचित सुरक्षा उपाय": एन्क्रिप्शन, आरबीएसी/एबीएसी, डीएलपी, लॉग, आईआर योजना परीक्षण।
  • घटनाओं और सूचनाओं की रिकॉर्डिंग/जांच के लिए प्रक्रिया।

14) श्रेणी → क्रिया → इंटरफ़ेस मैट्रिक्स

परिदृश्यअनिवार्य क्रियाUI में कहाँ
व्यवहार विज्ञापनऑप्ट-आउट от शेयरिंग + GPCबैनर/वरीयता केंद्र + फुटर
मूल्य हस्तांतरणबिक्री से ऑप्ट-आउटफुटर/गोपनीयता सेटिंग्स
एसपीआई प्रसंस्करणएसपीआई के उपयोग को सीमित करेंगोपनीयता पृष्ठ/वरीयता केंद्र
अभिगम/मिटाएँ/निर्धारित करेंडीएसआर फॉर्म + सत्यापनगोपनीयता प्रोफ़ाइल/केंद्र
बच्चे <16ऑप्ट-इन (माता-पिता/उपयोक्ता)पंजीकरण/विन्यास

15) मेट्रिक्स और गुणवत्ता नियंत्रण

DSR SLAs: % समय पर बंद; मध्य/95 वें प्रतिशत।

जीपीसी ऑनर रेट: सत्रों का अनुपात जहां सिग्नल को सही ढंग से ध्यान में रखा जाता है।

ऑप्ट-आउट दक्षता: विफलता के बाद adtech घटनाओं का प्रतिशत (0 करना चाहिए)।

अभिलेखों का प्रतिधारण पालन% शेड्यूल पर हटा दिया गया।

हादसा MTTR/MTTD और दोहराव।

विक्रेता अनुपालन: समकक्षों के निरीक्षण/ऑडिट के परिणाम।

16) कार्यान्वयन रोडमैप (6 चरण)

1. डेटा मैपिंग: स्रोत, धाराएँ, टैग/एसडीके, श्रेणियां पीआई/एसपीआई, बिक्री/शेयर।

2. नीतियां: नोटिस/गोपनीयता नीति, डीएसआर प्रक्रियाएं, बच्चों का डेटा, जीपीसी।

3. यूआई और तकनीकी आकृति: लिंक "डू नॉट सेल या शेयर"..., "लिमिट एसपीआई", बैनर, वरीयता केंद्र, जीपीसी।

4. अनुबंध: समकक्षों (सेवा प्रदाता/ठेकेदार/तीसरे पक्ष) की स्थिति को अद्यतन करें, द्वितीयक उपयोग पर प्रतिबंध, सबप्रोसेसर।

5. प्रतिधारण और सुरक्षा: भंडारण अनुसूची, विलोपन/अनाम, आईआर प्लेबुक।

6. प्रशिक्षण और निगरानी: प्रबंधन के लिए प्रशिक्षण, मैट्रिक्स, नियमित ऑडिट/स्कोरबोर्ड।

17) बार-बार गलतियाँ और उनसे कैसे बचें

यह मानने के लिए कि "हम डेटा नहीं बेच रहे हैं, फिर CCPA हमारे बारे में नहीं है" साझा करके अनदेखा किया जाता है।

GPC को नजरअंदाज करना एक उल्लंघन है, भले ही आपके पास अपना बैनर हो।

एक ठेकेदार को "सेवा प्रदाता" के रूप में वर्गीकृत करना गलत है, जिससे उन्हें अपने उद्देश्यों के लिए पीआई का उपयोग करने की अनुमति मिलती है।

प्रतिधारण और मापदंड निर्दिष्ट नहीं करें - पारदर्शी रूप से आवश्यक।

आवेदक सत्यापन और डीएसआर लॉग के सबूतों की कमी।

कुल

CCPA/CPRA अनुपालन एक बैनर नहीं है, बल्कि एक प्रणाली है: अधिकारों के लिए पारदर्शी सूचनाएं और UI, GPC और ऑप्ट-आउट के लिए तकनीकी समर्थन, आपूर्तिकर्ताओं के साथ सही अनुबंध, और विश्वसनीय डीएसआर और सुरक्य प्य। वास्तुकला और संचालन में इन तत्वों को एम्बेड करके, आप कानूनी और प्रतिष्ठित जोखिमों को कम करते हैं और उत्पाद की गति का त्याग किए बिना उपयोगकर्ता विश्वास बनाए रखते हैं।

Contact

हमसे संपर्क करें

किसी भी प्रश्न या सहायता के लिए हमसे संपर्क करें।हम हमेशा मदद के लिए तैयार हैं!

Telegram
@Gamble_GC
इंटीग्रेशन शुरू करें

Email — अनिवार्य है। Telegram या WhatsApp — वैकल्पिक हैं।

आपका नाम वैकल्पिक
Email वैकल्पिक
विषय वैकल्पिक
संदेश वैकल्पिक
Telegram वैकल्पिक
@
अगर आप Telegram डालते हैं — तो हम Email के साथ-साथ वहीं भी जवाब देंगे।
WhatsApp वैकल्पिक
फॉर्मैट: देश कोड और नंबर (उदा. +91XXXXXXXXXX)।

बटन दबाकर आप अपने डेटा की प्रोसेसिंग के लिए सहमति देते हैं।