Logo GH

CCPA: კონფიდენციალურობის კანონი კალიფორნიაში

1) რა არის CCPA/CPRA და ვის იყენებს იგი

CCPA (California Consumer კერძო აქტი) არის კანონი კალიფორნიის მაცხოვრებლების პირადი მონაცემების დაცვის შესახებ. CPRA (California Privacy Rights Act) - ცვლილებები, რომლებმაც გააფართოვეს CCPA (ძალაშია 01 წლიდან). 01. 2023).

ვის სჭირდება კორესპონდენცია (თუ მინიმუმ ერთი):
  • წლიური შემოსავალი 25 მილიონი აშშ დოლარი (გლობალური, არა მხოლოდ კალიფორნიიდან);
  • მონაცემთა დამუშავება წელიწადში 100,000 მომხმარებელი/შინამეურნეობა/მოწყობილობა;
  • წლიური შემოსავლის 50% -ზე მეტი გაყიდვიდან ან პერსონალური მონაცემების „ერთობლივი გამოყენებიდან“.

იგი ვრცელდება „ბიზნესზე“, მათ შორის მაკონტროლებელ/კონტროლირებად კომპანიებზე, საერთო ბრენდინგით. გამონაკლისები: მონაცემები, რომლებიც უკვე რეგულირდება HIPAA/GLBA/FRCA/COPPA (მათი გამოყენების ფარგლებში), არაკომერციული ორგანიზაციები (არაკომერციული ორგანიზაციები).

2) ძირითადი ცნებები

პერსონალური მონაცემები (PI) არის ნებისმიერი ინფორმაცია, რომელიც დაკავშირებულია ან გონივრულად არის დაკავშირებული მომხმარებელთან/შინამეურნეობასთან/მოწყობილობასთან.
მგრძნობიარე პერსონალური მონაცემები (SPI) - SSN/პასპორტი/დრაივერი, ფინანსური დეტალები წვდომის კოდებით, გეოლოკაცია სიზუსტით, რასობრივი ეთნიკური წარმოშობით, რელიგია, ჯანმრთელობა/ბიომეტრია/გენეტიკა, პირადი კომუნიკაციები, ა.შ.
გაყიდვა (სალე) - PI- ს მესამე მხარის უზრუნველყოფა ღირებულებისთვის (არ არის აუცილებელი ფული).
ერთობლივი გამოყენება - PI- ს უზრუნველყოფა ქცევითი რეკლამირებისთვის სხვადასხვა კონტექსტზე (cross-context behavioral advertising), თუნდაც ფულის გარეშე.
მესამე მხარე/მომსახურების მიმწოდებელი/კონტრაქტორი (კონტრაქტორი) - კონტრაქტორების კატეგორიები, რომელთაც აქვთ სხვადასხვა სახელშეკრულებო მოთხოვნები და PI გამოყენების შეზღუდვები.

3) მომხმარებელთა უფლებები (რა უნდა განხორციელდეს პროდუქტში)

1. შეტყობინებების უფლება: რომელი კატეგორიის მონაცემები, მიზნები, „გაყიდვა/შერიტი“ ან შენახვის ვადა.
2. წვდომა (now) და ტრანსპორტირება: კატეგორიების ასლები და კონკრეტული მონაცემები ბოლო 12 თვის განმავლობაში.
3. მოცილება: ისინი ვალდებულნი არიან ამოიღონ და აცნობონ კონტრაქტორების ჯაჭვი/მესამე.
4. კორექტირება: არასწორი PI- ს კორექტირების მოთხოვნის უფლება.

5. Opt-out გაყიდვიდან/ერთობლივი გამოყენებიდან:
  • შესამჩნევი ბმულები „არ არის Sell ან SharMy Personal Information“;
  • GPC მხარდაჭერა (გლობალური პირადი კონტროლი) - ბრაუზერის/გაფართოების ავტომატური სიგნალი;
  • 6. SPI- ს გამოყენების შეზღუდვა: მხოლოდ დეკლარირებული მიზნებისათვის (მაგალითად, KUS/უსაფრთხოება), მომხმარებლის მოთხოვნით - „სენსაციური PI- ს შეზღუდვა“.
  • 7. დისკრიმინაციის არარსებობა: შეუძლებელია უფლებების რეალიზაციისთვის მომსახურების გაუარესება (სამართლიანი ფასების პროგრამები დასაშვებია, თუ კანონის შესაბამისად).
💡 მოთხოვნებზე პასუხის დრო (DSR): ჩვეულებრივ, 45 დღე (შესაძლო გაგრძელებით კიდევ 45), უფასო არხი, განმცხადებლის გადამოწმება, ლოჯისტიკა.

4) შეტყობინებები და კონფიდენციალურობის პოლიტიკა

Notice at collection შეგროვების წერტილზე: PI/SPI კატეგორიები, მიზნები, retention, sale/sharl სტატუსი, ბმულები opt-out- ზე.
Privacy Policy: უფლებები, მოთხოვნის მეთოდები (ტელეფონი/ვებ ფორმა/ფოსტა), მიმღების კატეგორიები, გადაკეთების პერიოდი, PI, GPC მხარდაჭერა, გადამოწმების/სააპელაციო პროცედურები, ბოლო განახლების თარიღი.

5) Cookies, adtech и «sharing»

ნებისმიერი ქცევითი რეკლამა სხვადასხვა კონტექსტში = „sharing“, მოითხოვს opt-out- ს და GPC- ს შესაბამისობას.
ბავშვებისთვის <16: opt-in (13 წლამდე ასაკის - მხოლოდ მშობლის/მეურვის თანხმობით).
არ დამალოთ უარი: ბანერი/პრეფერენციების კონტროლის ცენტრი, გასაგები კატეგორიები და ერთიანი ღილაკი „არ არის Sell ან Share“....
დარწმუნდით, რომ მესამე მხარის SDK/პიქსელები აკმაყოფილებენ PI- ს განმეორებით გამოყენებას opt-out- ის შემდეგ (ხელშეკრულებებისა და ტექნოლოგიის საშუალებით).

6) კონტრაქტები მომწოდებლებთან და კონტრაქტორებთან

ხელშეკრულებები უნდა:
  • აკრძალეთ PI- ს მეორადი გამოყენება არა მაკონტროლებელი ინსტრუქციის შესაბამისად;
  • მოითხოვეთ უსაფრთხოება და ინციდენტების შეტყობინებები;
  • ვალდებულია მხარი დაუჭიროს მომხმარებელთა მოთხოვნებს (delete/correct/opt-out) და გადაიტანოს ისინი ჯაჭვში;
  • უზრუნველყოს აუდიტის/შეფასების უფლება;
  • სუბპროცესორების იდენტიფიცირება და მათი მოზიდვის პირობები.

7) მონაცემები ბავშვთა/ახალგაზრდობის შესახებ

🚨 13 წელი: მხოლოდ მშობლის opt-in გასაყიდად/sharing.

13-16: საკუთარი opt მოზარდი.
თანხმობის მტკიცებულებების მოპოვებისა და შენახვის დამტკიცებული მექანიზმები, გასაგები ინტერფეისები გაწვევისთვის.

8) უსაფრთხოება და პასუხისმგებლობა ინციდენტებზე

გონივრული უსაფრთხოების ზომების შემოღების ვალდებულება PI- ს მოცულობის/მგრძნობელობის გათვალისწინებით.
საჩივრის პირადი უფლება შემოიფარგლება გარკვეული კატეგორიის მონაცემებისთვის უსაფრთხოების ვალდებულებების დარღვევით გამოწვეული გაჟონვით: 100- 750 აშშ დოლარი მომხმარებლისთვის/ინციდენტისთვის (ან ფაქტობრივი ზიანი).
ადმინისტრაციული ზედამხედველობის ჯარიმები: 2,500 აშშ დოლარამდე დარღვევისთვის და 7,500 აშშ დოლარამდე ბავშვებთან მიზანმიმართული დარღვევებისა და დარღვევებისთვის.
ავტომატური „კორექტირების პერიოდი“ აღარ არის გარანტირებული (შესაძლებელია რეგულატორის შეხედულებისამებრ).

9) შენახვა და შემცირება

აუცილებელია შენახვის ვადების გამოქვეყნება PI/SPI კატეგორიების მიხედვით ან მათი განსაზღვრის კრიტერიუმებით.
აკრძალულია შენახვა უფრო მეტხანს, ვიდრე საჭიროა დეკლარირებული მიზნებისათვის (მონაცემთა მინიზაცია).
ინტეგრირება „Retention Schedule“ + მოცილების/ანონიმიზაციის პროცესები, კასკადი ზურგჩანთებში.

10) გადამოწმება და გასაჩივრება DSR- ზე

მონაცემების გაცემამდე/წაშლამდე - განმცხადებლის გადამოწმება (აუდიტის დონე დამოკიდებულია მგრძნობელობაზე).
უნდა არსებობდეს პროცედურა DSR- ზე უარის თქმის შესახებ, განმარტებით.

11) მოთხოვნის, ტრენინგის და დოკუმენტაციის რეესტრი

შეინახეთ DSR, SLA/შედეგების ინდიკატორები, შეინახეთ უარის თქმის დასაბუთება;

პერსონალის ყოველწლიური ტრენინგი PI/DSR/რეკლამით;

Data map: PI წყაროები, მიმწოდებლების/მესამე პირების ნაკადები, მიზნები, იურიდიული საფუძვლები და sale/sharl სტატუსები.

12) როგორ უკავშირდება CCPA/CPRA GDPR- ს (მოკლედ)

GDPR უფრო ფართოა საგნებისა და საფუძვლების მიხედვით, CCPA ფოკუსირებულია მომხმარებელთა უფლებებზე და გაყიდვებზე/შერინგზე.
CCPA მოითხოვს GPC სიგნალს, ცალკე opt-out sharing (ქცევითი რეკლამა).
კატეგორია SPI (CPRA) კონცეფციურად უფრო ახლოს არის „სპეციალურ კატეგორიებთან“ GDPR, მაგრამ რეჟიმი განსხვავებულია: გამოყენების/გამჟღავნების შეზღუდვა და ცალკეული ბმული/პროცესი.
GDPR- ს აქვს DPA/მაკონტროლებელი პროცესორი და გლობალური კანონიერება; CCPA- ს აქვს მკაცრი სერვისული კონტრაქტები/contractor/third party და sale/shart მენეჯმენტი.

13) განხორციელების შემოწმების სია (ოპერაციული)

პოლიტიკოსები და ინტერფეისები

  • განაახლეთ პირადი პოლიტიკა და Notice at collection (კატეგორიები PI/SPI, მიზნები, retention, sale/sharl).
  • განათავსეთ „Do No Sell ან SharMy PI“ + „Limit Use of My SPI“ (სადაც გამოიყენება).
  • ჩართეთ GPC მხარდაჭერა; აღწერეთ ქცევა პოლიტიკაში.
  • ცალკეული პროცესები <13 და 13-16 (opt-in).

DSR პროცესები

  • მოთხოვნის არხები (ვებ ფორმა/ტელეფონი/ფოსტა), SLA 45 დღე, გადამოწმება, გასაჩივრება.
  • ლოჯისტიკა, მოხსენება, პასუხების შაბლონები; წვდომის 12 თვის ფანჯრის რეგისტრაცია.

Adtech и SDK

  • მესამე მხარის ჭდეების/პიქსელების ინვენტარიზაცია/SDK, კლასიფიკაცია „sale/sharl“.
  • opt-out/GPC სტატუსის გადაცემა ჯაჭვში; მონაცემთა ტესტირების იდიომები.
  • ტესტი: opt-out- ის შემდეგ, ქცევითი მიზნები არ არსებობს.

კონტრაქტები და მოვაჭრეები

  • DPA/კონტრაქტები სერვისის provider/contractor/third party საჭირო დათქმებით.
  • სუბპროცესორების რეესტრი, აუდიტის უფლება, მეორადი გამოყენების აკრძალვა.

შენახვა და უსაფრთხოება

  • Retention Schedule PI/SPI კატეგორიებში, მოცილების/ანონიმიზაციის გეგმა.
  • „გონივრული უსაფრთხოების ზომები“: დაშიფვრა, RBAC/ABAC, DLP, ჟურნალები, IR გეგმის ტესტები.
  • ინციდენტებისა და შეტყობინებების დაფიქსირების/გამოძიების პროცედურა.

14) მატრიქსი „კატეგორია - მოქმედება - ინტერფეისი“

სცენარისავალდებულო მოქმედებასად UI- ში
ქცევითი რეკლამაOpt-out от sharing + GPCბანერი/პრეფერენციების ცენტრი + ფუტერი
გადაცემა ღირებულებისთვისOpt-out from saleფუტერი/კონფიდენციალურობის პარამეტრები
SPI დამუშავებაLimit use of SPIკონფიდენციალურობის გვერდი/პრეფერენციების ცენტრი
წვდომის/მოცილების/გამოსწორების მოთხოვნაDSR ფორმა + გადამოწმებაპროფილი/კონფიდენციალურობის ცენტრი
ბავშვები <16Opt-in (მშობელი/თავად მომხმარებელი)& კონფიგურაცია

15) მეტრიკა და ხარისხის კონტროლი

DSR SLA: დახურული%; შუა/95-ე percentil.
GPC Honor Rate: სესიების წილი, სადაც სწორად არის გათვალისწინებული სიგნალი.
Opt-out Efficacy: adtech- ის მოვლენების წილი უარის თქმის შემდეგ (უნდა შეეცადოს 0).
Retention Adherence: გრაფიკით წაშლილი ჩანაწერების%.
Incident MTTR/MTTD და განმეორება.
Vendor Compliance: კონტრარგუმენტების შემოწმების/აუდიტის შედეგები.

16) განხორციელების გზის რუკა (6 ნაბიჯი)

1. მონაცემთა გამოცემა: წყაროები, ნაკადები, ჭდეები/SDK, კატეგორიები PI/SPI, sale/sharl.
2. პოლიტიკოსები: Notice/Privacy Policy, DSR პროცედურები, ბავშვთა მონაცემები, GPC.
3. UI და ტექნოლოგია: ბმულები „Do Not Sell ან Share“..., „Limit SPI“, ბანერი, პრეფერენციების ცენტრი, GPC.
4. კონტრაქტები: კონტრაქტორების სტატუსის განახლება (სერვისის პროვაიდერი/კონტრაქტორი/მესამე ნაწილი), მეორადი გამოყენების აკრძალვები, სუბპროცესორები.
5. Retention & Security: შენახვის გრაფიკები, მოცილება/ანონიმიზაცია, IR ფლეიბუკი.
6. ტრენინგი და მონიტორინგი: ტრენინგი, მეტრიკა, რეგულარული აუდიტი/დაფა ხელმძღვანელობისთვის.

17) ხშირი შეცდომები და როგორ მოვერიდოთ მათ

ითვლება, რომ „ჩვენ არ ვყიდით მონაცემებს, რაც ნიშნავს CCPA არ არის ჩვენს შესახებ“ - უგულებელყოფილი.
GPC- ს უგულებელყოფა დარღვევაა, თუნდაც თქვენი ბანერი იყოს.
არასწორად კლასიფიცირდება კონტრაქტორი, როგორც „სერვისის პროვაიდერი“, რაც საშუალებას აძლევს მას გამოიყენოს PI საკუთარი მიზნებისათვის.
არ მიუთითოთ კრიტერიუმები - საჭიროა გამჭვირვალე.
განმცხადებლისა და DSR ჟურნალების გადამოწმების მტკიცებულებების არარსებობა.

შედეგი

CCPA/CPRA- ს შესაბამისობა არ არის ერთი ბანერი, არამედ სისტემა: გამჭვირვალე შეტყობინებები და UI უფლებებისთვის, ტექნიკური მხარდაჭერა GPC და opt-out, სწორი კონტრაქტები მომწოდებლებთან, მონაცემთა რუკა retention- ით, ასევე DSR და უსაფრთხოების საიმედო პროცესები. ამ ელემენტების არქიტექტურასა და ოპერაციებში ჩასმა, თქვენ შეამცირებთ იურიდიულ და რეპუტაციის რისკებს და შეინარჩუნებთ მომხმარებელთა ნდობას პროდუქტის სიჩქარის დაკარგვის გარეშე.

Contact

დაგვიკავშირდით

დაგვიკავშირდით ნებისმიერი კითხვის ან მხარდაჭერისთვის.ჩვენ ყოველთვის მზად ვართ დაგეხმაროთ!

Telegram
@Gamble_GC
ინტეგრაციის დაწყება

Email — სავალდებულოა. Telegram ან WhatsApp — სურვილისამებრ.

თქვენი სახელი არასავალდებულო
Email არასავალდებულო
თემა არასავალდებულო
შეტყობინება არასავალდებულო
Telegram არასავალდებულო
@
თუ მიუთითებთ Telegram-ს — ვუპასუხებთ იქაც, დამატებით Email-ზე.
WhatsApp არასავალდებულო
ფორმატი: ქვეყნის კოდი და ნომერი (მაგალითად, +995XXXXXXXXX).

ღილაკზე დაჭერით თქვენ ეთანხმებით თქვენი მონაცემების დამუშავებას.