MSPA 'Կալիֆորնիայում օրենքի մասին
1) Ի՞ նչ է SNPA/CPRA և ում է այն օգտագործվում։
MSPA (California Consumer Privacy Act) - Կալիֆորնիայի բնակիչների անձնական տվյալների պաշտպանության օրենքը։ CPRA (California Privacy Rights Act) - ռուսական, որը ընդարձակեց SNPA (ուժով 01-ից։ 01. 2023).
Ո՞ վ պետք է համապատասխանի (եթե առնվազն մեկ)
Տարեկան եկամուտը 25 միլիոն դոլար է (գլոբալ, ոչ միայն Կալիֆորնիայից)։
Տվյալների մշակումը տարեկան 100,000 սպառողներ/105/սարքեր;
Տարեկան եկամտի 50% -ը վաճառքից կամ անձնական տվյալների «համատեղ օգտագործումից»։
Օգտագործվում է «բիզնեսներին» (for-profit), ներառյալ վերահսկող/վերահսկվող ընկերությունները ընդհանուր բրենդինգի ժամանակ։ Բացառություններ ՝ HIPAA/GLBA/FRCA/COPPA (դրանց օգտագործման սահմաններում), ոչ առևտրային կազմակերպություններ (non-profit)։
2) Հիմնական հասկացությունները
Անձնական տվյալները (PI) ցանկացած տեղեկատվություն, որը կապված է կամ խելացի կապված է սպառողի/տնային/սարքի հետ։
Զգայուն անձնական տվյալները (SPI) - SSN/անձնագիր/վարորդ, ֆինանսական ավելացումներ մուտքի կոդերով, երկրաչափություն ճշգրիտ, ռասայական-էթնիկ ծագում, կրոն, առողջություն/կենսաչափություն/գենետիկա, մասնավոր հաղորդակցություններ, այլն։
Վաճառքը (sale) - PI երրորդ կողմի արժեքը (պարտադիր չէ գումար)։
Միասին (sharing) - PI-ի տրամադրումը վարքագծային գովազդի համար տարբեր կոնտեքստերում (cross-express behavioral advertising), նույնիսկ առանց փողի։
Երրորդ կողմը/Ծառայությունների մատակարարը (wwww.provider )/Provider (wwww.ractor) - գործընկերների կատեգորիաները տարբեր պայմանագրերով և PI-ի օգտագործման սահմանափակումներով։
3) Սպառողների իրավունքները (որոնք պետք է իրականացվեն սննդի մեջ)
1. Ծանուցման իրավունքը (notice at coll.ru) 'տվյալների կատեգորիաներ, նպատակներ, «վաճառեք» կամ, պահեստավորման ժամկետը։
2. Հասանելիությունը (know) և անջատումը 'կատեգորիաների պատճենները և կոնկրետ տվյալները վերջին 12 մեզի ընթացքում։
3. Հեռացում (www.ete) 'պետք է հեռացնել և տեղեկացնել կապալառուների շղթային/երրորդ դեմքերին։
4. Ուղղումը (49.ru) 'անհեթեթ PI-ի ղեկավարությունը խնդրելու իրավունք։
5. Opt-out վաճառքից/համատեղ օգտագործումից
տեսանելի հղումները «Do Cort Sell or My Personal Information»;
GPC աջակցություն (Global Privacy Corl) - զննարկչի ավտոմատ ազդանշան/ընդլայնման;
6. SPI-ի օգտագործման սահմանափակումը միայն հայտարարված նպատակներում (օրինակ, KUS/անվտանգությունը), սպառողի խնդրանքով, «limit use of sentitive PI»։
7. Խտրականության պակասը 'դուք չեք կարող վատացնել ծառայությունները իրավունքների իրականացման համար (թույլատրելի է ազնիվ գնային ծրագրերը, եթե համապատասխանում են օրենքին)։
4) Ծանուցումներ և քաղաքականություն
Notice at collect-ը հավաքման կետում 'PI/SPI, նպատակներ, retention, sale/wwww.ru, հղում opt-out-ին։
Privacy Policy: Իրավունքներ, հարցումների մեթոդներ (հեռախոս/վեբ ձև/փոստ), մրցույթի կատեգորիաներ, վերականգնման ժամանակահատվածը, «վաճառեք/շերիտ» կամ PI, GPC աջակցություն, հավատարմագրման/բողոքարկման ընթացակարգեր, վերջին նորարարության ամսաթիվը։
5) Cookies, adtech и «sharing»
Ցանկացած վարքագծային գովազդ տարբեր կոնտեքստերում = «sharing», պահանջում է opt-out և GPC կոդեր։
Երեխաների համար <16: opt-in (մինչև 13 տարեկան, միայն ծնողի/խնամակալության համաձայնությամբ)։
Մի թաքցրեք մերժումը 'դրոշը/նախասիրությունների կառավարման կենտրոնը, հասկանալի կատեգորիաները և միավորված կոճակը «Do Cort Sell or Pro»...
Համոզվեք, որ կողմնակի PPK/պիքսելները հետևում են PI-ի կրկնվող օգտագործման արգելքներին opt-out-ից հետո (պայմանագրերի և տեխնիկայի միջոցով)։
6) Պայմանագրեր գործընկերների և կապալառուների հետ
Պայմանագրերը պետք է
արգելել PI վճարային օգտագործումը ոչ թե վերահսկողի հրահանգներով։
պահանջել անվտանգություն և ծանուցումներ միջադեպերի մասին.
պարտավորեցնել աջակցել սպառողների պահանջներին (www.rete/www.r.ru/opt-out) և փոխանցել դրանք շղթայի միջով։
իրավունք տալ գրանցում/գնահատականներ;
նույնականացնել ենթահամակարգերը և դրանց ներգրավման պայմանները։
7) Երեխաների/երիտասարդների մասին տվյալները
13-16 'սեփական opt-in դեռահաս։
Համաձայնության ապացույցների ստացման և պահեստավորման, հասկանալի ինտերֆեյսները հետ կանչելու համար։
8) Անվտանգությունն ու պատասխանատվությունը պատահականության համար
Պլանավորվում է խելացի անվտանգության միջոցներ ներդնել 'հաշվի առնելով PI-ի ծավալը/զգայունությունը։
Դատական մասնավոր իրավունքը սահմանափակվում է արտահոսքերով, որոնք առաջացել են անվտանգության պարտավորությունների խախտմամբ որոշակի տվյալների կատեգորիաների համար '100- 750 դոլար օգտագործողի/պատահականության համար (կամ իրական վնասը)։
Վերահսկման տուգանքները ՝ մինչև 2 500 դոլար խախտման համար և մինչև 7 500 դոլար երեխաների հետ կապված դիտավորյալ խախտումների և խախտումների համար։
Ավտոմատ «ուղղման ժամանակահատվածը» այլևս երաշխավորված չէ (հնարավոր է կարգավորողի հաշվարկով)։
9) Պահեստավորում և նվազեցում
Անհրաժեշտ է հրապարակել PI/SPI կատեգորիաների պահեստավորման ժամանակը կամ դրանց սահմանման չափանիշները։
Արգելվում է պահել ավելի երկար, քան անհրաժեշտ է հայտարարված նպատակների համար (www.minimization)։
Ներկառուցել «Retention Schedule» + ինտեգրման/անունիզացիայի գործընթացները, բասկադը։
10) Որդեգրումը և բողոքարկումը DSR-ով
Տվյալների թողարկումից/հեռացնելուց առաջ հաշվարկների ստուգումը (ստուգման մակարդակը կախված է զգայունությունից)։
Պետք է լինի DSR-ում հրաժարվելու գործընթացը հասկանալի բացատրությամբ։
11) Հարցումներ, ուսուցում և խորհրդատվություն
Վարել DSR-ն, SLA/արդյունքների ցուցանիշները, պահպանել մերժումների հիմնավորումը։
Տարեկան ուսուցում, որը աշխատում է PI/DSR/գովազդի հետ։
Winmap: PI աղբյուրներ, մատակարարների հոսքեր/երրորդ դեմքեր, նպատակներ, իրավական հիմքեր և sale/2019 կարգավիճակներ։
12) Ինչպես MSPA/CPRA-ն կապված է GDPR-ի հետ (հակիրճ)
GDPR-ն ավելի լայն է սուբյեկտների և հիմքերի վրա, SNPA-ն կենտրոնանում է սպառողի իրավունքների և վաճառքների/շերինգի վրա։
SYPA-ն պահանջում է GPC ազդանշան, առանձին opt-out sharing-ի համար (վարքագծային գովազդ)։
SPI (CPRA) կատեգորիան գաղափարականորեն ավելի մոտ է GDPR-ի «հատուկ կատեգորիաներին», բայց ռեժիմը այլ է 'օգտագործման/բացահայտման սահմանափակումը և առանձին հղում/գործընթացը։
GDPR-ն ունի DPA/վերահսկիչ պրոցեսոր և գլոբալ օրինականություն։ MSPA-ն խիստ պայմանագրեր ունի www.provider/www.ractor/third party և sale/2019 կառավարման համար։
13) Իրականացման չեկի ցուցակը (վիրահատական)
Քաղաքական և ինտերֆեյսներ
- Թարմացնել Privacy Policy և Notice at collect (PI/SPI, նպատակներ, retention, sale/2019)։
- Տեղադրել «Do Cort Sell or My PI» + «Limit Use of My SPI» (որտեղ կիրառելի է)։
- Ներառեք GPC աջակցություն; նկարագրել վարքագիծը քաղաքականության մեջ։
- Առանձին գործընթացներ <13 և 13-16 (opt-in) համար։
DSR գործընթացները
- Հարցումների ալիքները (վեբ ձև/հեռախոս/փոստ), SLA 45 օր, հավատարմագրում, բողոքարկում։
- Տրամաբանություն, հաշվետվություններ, պատասխանների ձևանմուշներ; 12 ամսական պատուհանի մուտքը։
Adtech и SDK
- Աջակողմյան թեգերի/պիքսելների/MSK դասակարգումը, «sale/2019» դասակարգումը։
- Opt-out/GPC արձանների փոխանցումը շղթայի ներքև; idioms rested processing։
- Թեստ 'opt-out-ից հետո ոչ մի վարքագծային targeting։
Պայմանագրեր և գողեր
- DPA/պայմանագրեր www.provider/www.ractor/third party հետ ճիշտ վերապահումներով։
- Subsuctors, կոդավորման իրավունք, ներմուծման արգելք։
Պահպանումը և անվտանգությունը
- Retention Schedule-ը PI/SPI կատեգորիաներում, ինտեգրման/անունիզացիայի պլանը։
- «Խելացի անվտանգության միջոցներ» ՝ ծածկագրում, RBAC/ABAC, DLP, ամսագրեր, IR պլանի թեստեր։
- Տեղեկատվության և ծանուցումների ամրագրման/հետաքննության գործընթացը։
14) Մատրիցա «Ստանդարտ ինտերֆեյսի գործողություն»
15) Մետրիկի և որակի վերահսկումը
DSR SLA: Փակվածների տոկոսը ժամանակում։ Միջին/95-րդ պերցենտիլ։
GPC Honor Rate-ը նստաշրջանների մի մասն է, որտեղ ճիշտ նշված է ազդանշանը։
Opt-out Efficacy-ը հրաժարվելուց հետո adtech իրադարձությունների մասն է (պետք է ձգտի 0-ին)։
Retention Adherence: Ձայնագրությունների տոկոսը հեռավոր է գրաֆիկայից։
Incident MTTR/MTTD-ը և կրկնությունը։
Vendor Compliance-ը 'գործընկերների ստուգման/աուդիտի արդյունքները։
16) Ճանապարհի քարտեզը (6 քայլ)
1. Symapping: աղբյուրներ, հոսքեր, թեգեր/MSK, PI/SPI, sale/2019 կատեգորիաները։
2. Քաղաքական գործիչները ՝ Notice/Privacy Policy, DSR, երեխաների տվյալները, GPC։
3. UI և Teckonturs: հղում «Do Drot Sell or System»..., «Limit SPI», բանկեր, նախընտրությունների կենտրոն, GPC։
4. Պայմանագրերը 'նորարարել գործընկերների կարգավիճակները (www.provider/www.ractor/third party), արգելքներ բյուջետային օգտագործման, ենթահամակարգերի համար։
5. Retention & System 'պահպանման գրաֆիկները, հեռացումը/անանունացումը, IR-պլեյբուկը։
6. Ուսուցում և ուսուցում 'դասընթացներ, մետրեր, ռուսական աուդիտ/տախտակ ղեկավարության համար։
17) Հաճախակի սխալներ և ինչպես խուսափել դրանցից
Կարծում եմ, որ «մենք չենք վաճառում տվյալները, նշանակում է SNPA-ը մեր մասին չէ», անտեսվում է sharing-ը։
Անտեսել GPC-ը խախտումն է, նույնիսկ եթե կա իր դրոշը։
Սխալ է դասակարգել կապալառուն որպես «provider», թույլ տալով նրան օգտագործել PI սեփական նպատակների համար։
Մի նշեք retention-ը և չափանիշները, անհրաժեշտ է թափանցիկ։
Ռուսական և DSR ամսագրերի ստուգման ապացույցների բացակայությունը։
Արդյունքը
SNPA/CPRA-ի համապատասխանությունը ոչ թե մեկ բանկն է, այլ համակարգը 'թափանցիկ ծանուցումներ և UI իրավունքների համար, GPC-ի և opt-out-ի տեխնիկական աջակցությունը, ճիշտ պայմանագրերը, տվյալների քարտեզը retention-ով, ինչպես նաև DSR-ի և անվտանգության հուսալի գործընթացները։ Տեղադրելով այս տարրերը ճարտարապետության և վիրահատության մեջ, կնվազեցնեք իրավաբանական և հեղինակավոր ռիսկերը և պահպանեք օգտագործողների վստահությունը առանց ապրանքի արագության։