Logo GH

MSPA 'Կալիֆորնիայում օրենքի մասին

1) Ի՞ նչ է SNPA/CPRA և ում է այն օգտագործվում։

MSPA (California Consumer Privacy Act) - Կալիֆորնիայի բնակիչների անձնական տվյալների պաշտպանության օրենքը։ CPRA (California Privacy Rights Act) - ռուսական, որը ընդարձակեց SNPA (ուժով 01-ից։ 01. 2023).

Ո՞ վ պետք է համապատասխանի (եթե առնվազն մեկ)

Տարեկան եկամուտը 25 միլիոն դոլար է (գլոբալ, ոչ միայն Կալիֆորնիայից)։

Տվյալների մշակումը տարեկան 100,000 սպառողներ/105/սարքեր;

Տարեկան եկամտի 50% -ը վաճառքից կամ անձնական տվյալների «համատեղ օգտագործումից»։

Օգտագործվում է «բիզնեսներին» (for-profit), ներառյալ վերահսկող/վերահսկվող ընկերությունները ընդհանուր բրենդինգի ժամանակ։ Բացառություններ ՝ HIPAA/GLBA/FRCA/COPPA (դրանց օգտագործման սահմաններում), ոչ առևտրային կազմակերպություններ (non-profit)։

2) Հիմնական հասկացությունները

Անձնական տվյալները (PI) ցանկացած տեղեկատվություն, որը կապված է կամ խելացի կապված է սպառողի/տնային/սարքի հետ։

Զգայուն անձնական տվյալները (SPI) - SSN/անձնագիր/վարորդ, ֆինանսական ավելացումներ մուտքի կոդերով, երկրաչափություն ճշգրիտ, ռասայական-էթնիկ ծագում, կրոն, առողջություն/կենսաչափություն/գենետիկա, մասնավոր հաղորդակցություններ, այլն։

Վաճառքը (sale) - PI երրորդ կողմի արժեքը (պարտադիր չէ գումար)։

Միասին (sharing) - PI-ի տրամադրումը վարքագծային գովազդի համար տարբեր կոնտեքստերում (cross-express behavioral advertising), նույնիսկ առանց փողի։

Երրորդ կողմը/Ծառայությունների մատակարարը (wwww.provider )/Provider (wwww.ractor) - գործընկերների կատեգորիաները տարբեր պայմանագրերով և PI-ի օգտագործման սահմանափակումներով։

3) Սպառողների իրավունքները (որոնք պետք է իրականացվեն սննդի մեջ)

1. Ծանուցման իրավունքը (notice at coll.ru) 'տվյալների կատեգորիաներ, նպատակներ, «վաճառեք» կամ, պահեստավորման ժամկետը։

2. Հասանելիությունը (know) և անջատումը 'կատեգորիաների պատճենները և կոնկրետ տվյալները վերջին 12 մեզի ընթացքում։

3. Հեռացում (www.ete) 'պետք է հեռացնել և տեղեկացնել կապալառուների շղթային/երրորդ դեմքերին։

4. Ուղղումը (49.ru) 'անհեթեթ PI-ի ղեկավարությունը խնդրելու իրավունք։

5. Opt-out վաճառքից/համատեղ օգտագործումից

տեսանելի հղումները «Do Cort Sell or My Personal Information»;

GPC աջակցություն (Global Privacy Corl) - զննարկչի ավտոմատ ազդանշան/ընդլայնման;

6. SPI-ի օգտագործման սահմանափակումը միայն հայտարարված նպատակներում (օրինակ, KUS/անվտանգությունը), սպառողի խնդրանքով, «limit use of sentitive PI»։

7. Խտրականության պակասը 'դուք չեք կարող վատացնել ծառայությունները իրավունքների իրականացման համար (թույլատրելի է ազնիվ գնային ծրագրերը, եթե համապատասխանում են օրենքին)։

💡 Հարցումների պատասխանները (DSR) 'սովորաբար 45 օր (հնարավոր երկարացումով ևս 45-ով), անվճար ալիքը, կոդավորման հավատալիքը, տրամաբանությունը։

4) Ծանուցումներ և քաղաքականություն

Notice at collect-ը հավաքման կետում 'PI/SPI, նպատակներ, retention, sale/wwww.ru, հղում opt-out-ին։

Privacy Policy: Իրավունքներ, հարցումների մեթոդներ (հեռախոս/վեբ ձև/փոստ), մրցույթի կատեգորիաներ, վերականգնման ժամանակահատվածը, «վաճառեք/շերիտ» կամ PI, GPC աջակցություն, հավատարմագրման/բողոքարկման ընթացակարգեր, վերջին նորարարության ամսաթիվը։

5) Cookies, adtech и «sharing»

Ցանկացած վարքագծային գովազդ տարբեր կոնտեքստերում = «sharing», պահանջում է opt-out և GPC կոդեր։

Երեխաների համար <16: opt-in (մինչև 13 տարեկան, միայն ծնողի/խնամակալության համաձայնությամբ)։

Մի թաքցրեք մերժումը 'դրոշը/նախասիրությունների կառավարման կենտրոնը, հասկանալի կատեգորիաները և միավորված կոճակը «Do Cort Sell or Pro»...

Համոզվեք, որ կողմնակի PPK/պիքսելները հետևում են PI-ի կրկնվող օգտագործման արգելքներին opt-out-ից հետո (պայմանագրերի և տեխնիկայի միջոցով)։

6) Պայմանագրեր գործընկերների և կապալառուների հետ

Պայմանագրերը պետք է

արգելել PI վճարային օգտագործումը ոչ թե վերահսկողի հրահանգներով։

պահանջել անվտանգություն և ծանուցումներ միջադեպերի մասին.

պարտավորեցնել աջակցել սպառողների պահանջներին (www.rete/www.r.ru/opt-out) և փոխանցել դրանք շղթայի միջով։

իրավունք տալ գրանցում/գնահատականներ;

նույնականացնել ենթահամակարգերը և դրանց ներգրավման պայմանները։

7) Երեխաների/երիտասարդների մասին տվյալները

🚨 13 տարեկան 'միայն opt-in ծնողի վաճառքի/shering։

13-16 'սեփական opt-in դեռահաս։

Համաձայնության ապացույցների ստացման և պահեստավորման, հասկանալի ինտերֆեյսները հետ կանչելու համար։

8) Անվտանգությունն ու պատասխանատվությունը պատահականության համար

Պլանավորվում է խելացի անվտանգության միջոցներ ներդնել 'հաշվի առնելով PI-ի ծավալը/զգայունությունը։

Դատական մասնավոր իրավունքը սահմանափակվում է արտահոսքերով, որոնք առաջացել են անվտանգության պարտավորությունների խախտմամբ որոշակի տվյալների կատեգորիաների համար '100- 750 դոլար օգտագործողի/պատահականության համար (կամ իրական վնասը)։

Վերահսկման տուգանքները ՝ մինչև 2 500 դոլար խախտման համար և մինչև 7 500 դոլար երեխաների հետ կապված դիտավորյալ խախտումների և խախտումների համար։

Ավտոմատ «ուղղման ժամանակահատվածը» այլևս երաշխավորված չէ (հնարավոր է կարգավորողի հաշվարկով)։

9) Պահեստավորում և նվազեցում

Անհրաժեշտ է հրապարակել PI/SPI կատեգորիաների պահեստավորման ժամանակը կամ դրանց սահմանման չափանիշները։

Արգելվում է պահել ավելի երկար, քան անհրաժեշտ է հայտարարված նպատակների համար (www.minimization)։

Ներկառուցել «Retention Schedule» + ինտեգրման/անունիզացիայի գործընթացները, բասկադը։

10) Որդեգրումը և բողոքարկումը DSR-ով

Տվյալների թողարկումից/հեռացնելուց առաջ հաշվարկների ստուգումը (ստուգման մակարդակը կախված է զգայունությունից)։

Պետք է լինի DSR-ում հրաժարվելու գործընթացը հասկանալի բացատրությամբ։

11) Հարցումներ, ուսուցում և խորհրդատվություն

Վարել DSR-ն, SLA/արդյունքների ցուցանիշները, պահպանել մերժումների հիմնավորումը։

Տարեկան ուսուցում, որը աշխատում է PI/DSR/գովազդի հետ։

Winmap: PI աղբյուրներ, մատակարարների հոսքեր/երրորդ դեմքեր, նպատակներ, իրավական հիմքեր և sale/2019 կարգավիճակներ։

12) Ինչպես MSPA/CPRA-ն կապված է GDPR-ի հետ (հակիրճ)

GDPR-ն ավելի լայն է սուբյեկտների և հիմքերի վրա, SNPA-ն կենտրոնանում է սպառողի իրավունքների և վաճառքների/շերինգի վրա։

SYPA-ն պահանջում է GPC ազդանշան, առանձին opt-out sharing-ի համար (վարքագծային գովազդ)։

SPI (CPRA) կատեգորիան գաղափարականորեն ավելի մոտ է GDPR-ի «հատուկ կատեգորիաներին», բայց ռեժիմը այլ է 'օգտագործման/բացահայտման սահմանափակումը և առանձին հղում/գործընթացը։

GDPR-ն ունի DPA/վերահսկիչ պրոցեսոր և գլոբալ օրինականություն։ MSPA-ն խիստ պայմանագրեր ունի www.provider/www.ractor/third party և sale/2019 կառավարման համար։

13) Իրականացման չեկի ցուցակը (վիրահատական)

Քաղաքական և ինտերֆեյսներ

  • Թարմացնել Privacy Policy և Notice at collect (PI/SPI, նպատակներ, retention, sale/2019)։
  • Տեղադրել «Do Cort Sell or My PI» + «Limit Use of My SPI» (որտեղ կիրառելի է)։
  • Ներառեք GPC աջակցություն; նկարագրել վարքագիծը քաղաքականության մեջ։
  • Առանձին գործընթացներ <13 և 13-16 (opt-in) համար։

DSR գործընթացները

  • Հարցումների ալիքները (վեբ ձև/հեռախոս/փոստ), SLA 45 օր, հավատարմագրում, բողոքարկում։
  • Տրամաբանություն, հաշվետվություններ, պատասխանների ձևանմուշներ; 12 ամսական պատուհանի մուտքը։

Adtech и SDK

  • Աջակողմյան թեգերի/պիքսելների/MSK դասակարգումը, «sale/2019» դասակարգումը։
  • Opt-out/GPC արձանների փոխանցումը շղթայի ներքև; idioms rested processing։
  • Թեստ 'opt-out-ից հետո ոչ մի վարքագծային targeting։

Պայմանագրեր և գողեր

  • DPA/պայմանագրեր www.provider/www.ractor/third party հետ ճիշտ վերապահումներով։
  • Subsuctors, կոդավորման իրավունք, ներմուծման արգելք։

Պահպանումը և անվտանգությունը

  • Retention Schedule-ը PI/SPI կատեգորիաներում, ինտեգրման/անունիզացիայի պլանը։
  • «Խելացի անվտանգության միջոցներ» ՝ ծածկագրում, RBAC/ABAC, DLP, ամսագրեր, IR պլանի թեստեր։
  • Տեղեկատվության և ծանուցումների ամրագրման/հետաքննության գործընթացը։

14) Մատրիցա «Ստանդարտ ինտերֆեյսի գործողություն»

ՍցենարըՊարտադիր գործողությունՈրտեղ UI-ում
Վարքագծային գովազդըOpt-out от sharing + GPCԲաններ/նախընտրությունների կենտրոն + ֆուտեր
Փոխանցման արժեքըOpt-out saleՖուտեր/մասնավոր ձեռնարկություն
SPI մշակումըLimit use of SPIԳաղտնիության էջ/նախասիրությունների կենտրոն
Մուտք/հեռացում/ուղղումDSR ձևը + veriationՊրոֆիլ/գաղտնիության կենտրոն
Երեխաները <16Opt-in (ծնող/ինքնին օգտագործողը)Մոսկվա/2019

15) Մետրիկի և որակի վերահսկումը

DSR SLA: Փակվածների տոկոսը ժամանակում։ Միջին/95-րդ պերցենտիլ։

GPC Honor Rate-ը նստաշրջանների մի մասն է, որտեղ ճիշտ նշված է ազդանշանը։

Opt-out Efficacy-ը հրաժարվելուց հետո adtech իրադարձությունների մասն է (պետք է ձգտի 0-ին)։

Retention Adherence: Ձայնագրությունների տոկոսը հեռավոր է գրաֆիկայից։

Incident MTTR/MTTD-ը և կրկնությունը։

Vendor Compliance-ը 'գործընկերների ստուգման/աուդիտի արդյունքները։

16) Ճանապարհի քարտեզը (6 քայլ)

1. Symapping: աղբյուրներ, հոսքեր, թեգեր/MSK, PI/SPI, sale/2019 կատեգորիաները։

2. Քաղաքական գործիչները ՝ Notice/Privacy Policy, DSR, երեխաների տվյալները, GPC։

3. UI և Teckonturs: հղում «Do Drot Sell or System»..., «Limit SPI», բանկեր, նախընտրությունների կենտրոն, GPC։

4. Պայմանագրերը 'նորարարել գործընկերների կարգավիճակները (www.provider/www.ractor/third party), արգելքներ բյուջետային օգտագործման, ենթահամակարգերի համար։

5. Retention & System 'պահպանման գրաֆիկները, հեռացումը/անանունացումը, IR-պլեյբուկը։

6. Ուսուցում և ուսուցում 'դասընթացներ, մետրեր, ռուսական աուդիտ/տախտակ ղեկավարության համար։

17) Հաճախակի սխալներ և ինչպես խուսափել դրանցից

Կարծում եմ, որ «մենք չենք վաճառում տվյալները, նշանակում է SNPA-ը մեր մասին չէ», անտեսվում է sharing-ը։

Անտեսել GPC-ը խախտումն է, նույնիսկ եթե կա իր դրոշը։

Սխալ է դասակարգել կապալառուն որպես «provider», թույլ տալով նրան օգտագործել PI սեփական նպատակների համար։

Մի նշեք retention-ը և չափանիշները, անհրաժեշտ է թափանցիկ։

Ռուսական և DSR ամսագրերի ստուգման ապացույցների բացակայությունը։

Արդյունքը

SNPA/CPRA-ի համապատասխանությունը ոչ թե մեկ բանկն է, այլ համակարգը 'թափանցիկ ծանուցումներ և UI իրավունքների համար, GPC-ի և opt-out-ի տեխնիկական աջակցությունը, ճիշտ պայմանագրերը, տվյալների քարտեզը retention-ով, ինչպես նաև DSR-ի և անվտանգության հուսալի գործընթացները։ Տեղադրելով այս տարրերը ճարտարապետության և վիրահատության մեջ, կնվազեցնեք իրավաբանական և հեղինակավոր ռիսկերը և պահպանեք օգտագործողների վստահությունը առանց ապրանքի արագության։

Contact

Կապ հաստատեք մեզ հետ

Կապ հաստատեք մեզ հետ ցանկացած հարցի կամ աջակցության համար։Մենք միշտ պատրաստ ենք օգնել։

Telegram
@Gamble_GC
Սկսել ինտեգրացիան

Email-ը՝ պարտադիր է։ Telegram կամ WhatsApp — ըստ ցանկության։

Ձեր անունը ըստ ցանկության
Email ըստ ցանկության
Թեմա ըստ ցանկության
Նամակի բովանդակություն ըստ ցանկության
Telegram ըստ ցանկության
@
Եթե նշեք Telegram — մենք կպատասխանենք նաև այնտեղ՝ Email-ի дополнение-ով։
WhatsApp ըստ ցանկության
Ձևաչափ՝ երկրի կոդ և համար (օրինակ՝ +374XXXXXXXXX)։

Սեղմելով կոճակը՝ դուք համաձայնում եք տվյալների մշակման հետ։