CCPA:カリフォルニアのプライバシー法
1) CPPA/CPRAとは何ですか、誰に適用されますか
CCPA (California Consumer Privacy Act)は、カリフォルニア州の個人情報保護法です。CPRA (California Privacy Rights Act)-CCPAを拡大する改正(01から施行)。01.2023).
一致する(少なくとも1つが進行中の場合):- 年間収益≥ 2500万ドル(カリフォルニアだけでなく、グローバル)。
- 年間10万人≥消費者/世帯/デバイスのデータ処理;
- 個人データの販売または「共有」による年間収益の50%を≥します。
一般的なブランディングを持つ管理/管理会社を含む「営利」事業に適用されます。例外:HIPAA/GLBA/FRCA/COPPA(その範囲内)、非営利団体(非営利団体)によって既に規制されているデータ。
2)主なコンセプト
個人データ(PI)-消費者/家庭/デバイスに関連する、または合理的に関連する情報。
機密個人データ(SPI)-SSN番号/パスポート/ドライバ、アクセスコード付きの財務情報、正確性のある位置情報、人種と民族の起源、宗教、健康/生体認証/遺伝学、民間通信など。
販売-価値のために第三者にPIを提供します(必ずしもお金ではありません)。
共有-お金がなくても、異なるコンテキスト(クロスコンテキスト行動広告)における行動広告のPIを提供します。
サードパーティ/サービスプロバイダー/請負業者-PIの使用に異なる契約要件と制限を持つ取引相手のカテゴリ。
3)消費者の権利(製品に実装する必要があります)
1.通知する権利(収集時の通知):データのどのカテゴリ、目標、「販売/共有」かどうか、保存期間。
2.アクセス(know)と移植性:過去12ヶ月のカテゴリと特定のデータのコピー。
3.削除:契約者/サードパーティのチェーンを削除して通知する必要があります。
4.正しい:不正確なPIの編集を要求する権利。
- 目に見えるリンク「私の個人情報を販売または共有しないでください」;
- GPC(グローバルプライバシーコントロール)サポート-自動ブラウザ/拡張信号;
- 6.SPI使用の制限:消費者の要求に応じて(例えば、CUS/safety)記載された目的のためにのみ-「機密PIの使用を制限する」。
- 7.差別のない:権利を行使するためのサービスを劣化させることはできません(公正な価格プログラムは、法律を遵守する場合に許可されます)。
4)お知らせとプライバシーポリシー
収集ポイントでの通知:PI/SPIカテゴリ、目標、保持、販売/共有ステータス、オプトアウトへのリンク。
プライバシーポリシー:権利、要求方法(電話/ウェブフォーム/メール)、受信者カテゴリ、保持期間、販売/共有PI、 GPCサポート、検証/アピール手順、最終更新日。
5) Cookie、アドテックピア「共有」
異なるコンテキストでの行動広告=「共有」には、オプトアウトとGPCコンプライアンスが必要です。
子供の場合<16:オプトイン(13歳まで-保護者の同意がある場合のみ)。
拒否を非表示にしないでください: バナー/好みのコントロールセンター、わかりやすいカテゴリ、統一されたボタン「販売または共有しないでください……。」
サードパーティのSDK/ピクセルがオプトアウト後のPI再利用禁止(契約および技術設定による)に準拠していることを確認します。
6)サプライヤーおよび請負業者との契約
契約は次のとおりです:- コントローラから指示された以外のPIの二次使用を禁止します。
- セキュリティとインシデント通知が必要です。
- 消費者の要求(削除/修正/オプトアウト)をサポートし、それらをチェーンに渡す義務があります。
- 認可監査/評価機関;
- サブプロセッサとその契約条件を特定します。
7)子供/青少年データ
13-16:ティーンエイジャー自身のオプトイン。
同意の証拠を取得し、保存するための承認されたメカニズム、リコールのための理解可能なインターフェイス。
8)セキュリティとインシデントの責任
PIの範囲/感度に基づいて合理的な安全対策を実施する義務。
請求する私的権利は、特定のカテゴリのデータのセキュリティ義務の違反によって引き起こされる漏洩に限定されます:ユーザー/インシデント(または実際の損害)ごとに$100-$750。
行政監督の罰金:違反の場合は最大$2,500,意図的な違反と子供に関連する違反の場合は最大$7,500。
自動的な「修正期間」はもはや保証されていません(規制当局の裁量で可能です)。
9)貯蔵および最小化
PI/SPIカテゴリまたは定義の基準で保存期間を公開します。
記載された目的(データの最小化)のために必要以上に長く保存することは禁止されています。
「Retention Schedule」+削除/匿名化プロセスを埋め込み、バックアップにカスケードします。
10)検証とDSRアピール
データを発行/削除する前に-申請者の検証(検証のレベルは感度によって異なります)。
理解できる説明でDSRへの拒否を訴えるための手順があるはずです。
11)照会の登録、訓練および文書
DSR、 SLA指標/結果、障害の店舗正当化の記録を保持します。
PI/DSR/広告を扱う人員の年次訓練;
データマップ:PIのソース、サプライヤー/第三者へのフロー、目標、法的根拠および販売/共有ステータス。
12) CPPA/CPRAがGDPRとどのように関係しているか(短い)
GDPRは対象と根拠が広く、CCPAは消費者の権利と販売/共有に焦点を当てています。
CCPAには、GPC信号、共有のための個別のオプトアウト(行動広告)が必要です。
SPI (CPRA)カテゴリーは概念的にGDPRの「特別なカテゴリー」に近いが、制度は異なっている:使用/開示の制限と別のリンク/プロセス。
GDPRにDPA/コントローラプロセッサおよび全体的な合法性があります;CCPAは、厳格なサービスプロバイダー/請負業者/第三者契約と販売/共有管理を持っています。
13)実装チェックリスト(運用)
ポリシーとインターフェイス
- 収集時のプライバシーポリシーと通知(PI/SPIカテゴリ、ターゲット、保持、販売/共有)を更新します。
- 「Do Not Sell or Share My PI」+該当する場合は「My SPIの使用制限」を配置します。
- GPCサポートを有効にします。政治における振る舞いを説明します。
- <13および13-16(オプトイン)のための別のプロセス。
DSRプロセス
- リクエストチャンネル(webフォーム/電話/メール)、SLA 45日、検証、アピール。
- ログ、レポート、レスポンステンプレート;アクセスのための12か月の窓を計算します。
アドテックのSDK
- サードパーティタグ/ピクセル/SDK在庫、販売/共有分類。
- オプトアウト/GPCステータスをチェーン下に転送する。idioms制限されたデータ処理。
- テスト:オプトアウト後の行動ターゲティングはありません。
契約・ベンダー
- DPA/サービスプロバイダ/請負業者/第三者との契約に必要な予約。
- サブプロセッサレジストリ、監査特権、リサイクルなし。
ストレージとセキュリティ
- PI/SPIカテゴリ別の保存スケジュール、削除/匿名化プラン。
- 「合理的なセキュリティ対策」:暗号化、RBAC/ABAC、 DLP、ログ、IR計画テスト。
- インシデントおよび通知を記録/調査するための手順。
14)カテゴリー→アクション→インターフェイスマトリックス
15)指標と品質管理
DSR SLA:%クローズド・オン・タイム;中間/95パーセンタイル。
GPC Honor Rate:信号が正しく考慮されるセッションの割合。
オプトアウト効率:失敗後のadtechイベントの割合(0に傾向があるはず)。
保持スケジュールに基づいて削除されたレコードのAdherence%。
インシデントMTTR/MTTDと再現性。
ベンダーのコンプライアンス:取引先の検査/監査の結果。
16)実装ロードマップ(6ステップ)
1.データマッピング:ソース、ストリーム、タグ/SDK、カテゴリPI/SPI、販売/共有。
2.ポリシー:通知/プライバシーポリシー、DSR手順、子供のデータ、GPC。
3.UIと技術的な輪郭:リンク「販売または共有しない……」、「制限SPI」、バナー、プリファレンスセンター、GPC。
4.契約:取引先(サービスプロバイダー/請負業者/第三者)のステータスを更新し、二次使用の禁止、サブプロセッサ。
5.保存とセキュリティ:ストレージのスケジュール、削除/匿名化、IRプレイブック。
6.トレーニングとモニタリング:トレーニング、指標、管理のための定期的な監査/スコアボード。
17)頻繁な間違いとそれらを回避する方法
「私たちはデータを販売していない、そしてCCPAは私たちについてではない」と仮定することは共有によって無視されます。
あなた自身のバナーがあっても、GPCを無視することは違反です。
請負業者を「サービスプロバイダー」として分類し、PIを独自の目的で使用することは間違っています。
保持と基準を指定しないでください-透過的に必要です。
申請者の検証とDSRログの証拠が不足しています。
合計
CPPA/CPRAコンプライアンスは1つのバナーではなく、透明な通知と権利のUI、 GPCとオプトアウトのテクニカルサポート、サプライヤーとの正しい契約、保存可能なデータカード、信頼できるDSRとセキュリティプロセスです。これらの要素をアーキテクチャやオペレーションに組み込むことで、製品のスピードを犠牲にすることなく、法的および評判のリスクを軽減し、ユーザーの信頼を維持できます。