CCPA: 캘리포니아 개인 정보 보
1) CCPA/CPRA는 무엇이며 누구에게 적용됩니까?
CCPA (California Consumer Privacy Act) 는 캘리포니아 개인 데이터 보호법입니다. CPRA (California Privacy Rights Act) - CCPA (01부터 시행) 를 확대하는 개정. 01. 2023).
일치하는 경우 (하나 이상이 진행중인 경우):- 연간 매출은 2,500 만 달러 이상입니다 (캘리포니아뿐만 아니라 전 세계).
- 데이터 처리 연간 10 만 명 이상의 소비자/가구/기기;
- 개인 데이터의 판매 또는 "공유" 로 인한 연간 수입의 50% 이상.
일반 브랜딩으로 제어/제어 회사를 포함하여 "영리" 비즈니스에 적용됩니다. 예외: 이미 HIPAA/GLBA/FRCA/COPPA (해당 범위 내), 비영리 단체 (비영리 단체) 에 의해 규제되는 데이터.
2) 핵심 개념
개인 데이터 (PI) -소비자/가정/장치와 관련이 있거나 합리적으로 관련된 정보.
민감한 개인 데이터 (SPI) -SSN 번호/여권/드라이버, 액세스 코드가있는 재무 정보, 정확성이있는 지리 위치, 인종 및 민족 출신, 종교, 건강/생체 인식/유전학, 개인 커뮤니케이션 등
판매-가치를 위해 제 3 자에게 PI를 제공하십시오 (반드시 돈은 아님).
공유-돈이 없어도 다양한 상황에서 행동 광고 (문맥 간 행동 광고) 에 PI를 제공합니다.
타사/서비스 제공 업체/계약자-계약 요구 사항 및 PI 사용에 대한 제한이 다른 거래자 범주.
3) 소비자 권리 (제품에서 구현해야 함)
1. 알림에 대한 권리 (수집 통지): 어떤 범주의 데이터, 목표, "판매/공유" 여부, 유효 기간.
2. 액세스 (알림) 및 이식성: 지난 12 개월 동안 범주 및 특정 데이터 사본.
3. 삭제: 계약자/제 3 자 체인을 삭제하고 알려야합니다.
4. 올바른: 부정확 한 PI 편집을 요청할 권리.
- 보이는 링크 "개인 정보를 판매하거나 공유하지 마십시오";
- GPC (Global Privacy Control) 지원-자동 브라우저/확장 신호;
- 6. SPI 사용 제한: 소비자의 요청에 따라 명시된 목적 (예: CUS/안전) 에 대해서만 "민감한 PI의 제한 사용" 입니다.
- 7. 차별 금지: 권리 행사를 위해 서비스를 저하 할 수 없습니다 (법률을 준수하는 경우 공정한 가격 프로그램이 허용 됨).
4) 통지 및 개인 정보 보호 정책
수집 지점에서 알림: PI/SPI 범주, 목표, 유지, 판매/공유 상태, 옵트 아웃 링크.
개인 정보 보호 정책: 권리, 요청 방법 (전화/웹 양식/메일), 수신자 범주, 유지 기간, 판매/공유 PI, GPC 지원, 검증/항소 절차, 마지막 업데이트 날짜.
5) 쿠키, adtech 19 "공유"
상황에 따라 다른 행동 광고 = "공유" 에는 옵트 아웃 및 GPC 준수가 필요합니다.
어린이의 경우 <16: 옵트 인 (최대 13 년 - 부모/보호자의 동의하에 만).
거부를 숨기지 마십시오: 배너/선호 제어 센터, 이해할 수있는 범주 및 통합 버튼 "판매 또는 공유 금지"...
타사 SDK/픽셀은 옵트 아웃 후 (계약 및 기술 설정을 통해) PI 재사용 금지를 준수해야합니다.
6) 공급 업체 및 계약자와의 계약
계약은 다음과 같습니다
컨트롤러에서 지시 한 것 이외의 PI의 2 차 사용을 금지합니다.
보안 및 사고 알림이 필요합니다.
소비자 요청을 지원하고 (삭제/수정/옵트 아웃) 체인으로 전달해야합니다.
보조금 감사/평가 기관;
하위 프로세서 및 해당 참여 조건을 식별합니다.
7) 아동/청소년 데이터
13-16: 십대 자신의 옵트 인.
동의 증거, 이해할 수있는 인터페이스를 수집하고 저장하기위한 승인 된 메커니즘.
8) 보안 및 사건 책임
PI 범위/감도에 따라 합리적인 안전 조치를 구현해야합니다.
청구 할 수있는 개인 권리는 특정 범주의 데이터에 대한 보안 관세 위반으로 인한 누출로 제한됩니다: 사용자/사고 당 $100- $750 (또는 실제 손상).
행정 감독 벌금: 위반시 최대 $2,500, 아동과 관련된 의도적 위반 및 위반시 최대 $7,500.
자동 "수정 기간" 은 더 이상 보장되지 않습니다 (규제 기관의 재량에 따라 가능).
9) 저장 및 최소화
보존 기간을 PI/SPI 범주 또는 정의 기준별로 게시하려고합니다.
명시된 목적 (데이터 최소화) 에 필요한 것보다 오래 저장하는 것은 금지되어 있습니다.
"유지 일정" + 삭제/익명화 프로세스가 포함되어 백업에 캐스케이드됩니다.
10) 검증 및 DSR 항소
데이터 발행/삭제 전-신청자 확인 (검증 수준은 민감도에 따라 다릅니다).
이해할 수있는 설명과 함께 DSR에 대한 거부를 호소하는 절차가 있어야합니다.
11) 문의 등록, 교육 및 문서
DSR, SLA 지표/결과 기록을 유지하고 실패의 저장 정당성을 유지하십시오.
PI/DSR/광고를 담당하는 직원의 연례 교육;
데이터 맵: PI의 출처, 공급 업체/제 3 자, 목표, 법적 근거 및 판매/공유 상태로 유입됩니다.
12) CCPA/CPRA가 GDPR과 관련되는 방법 (브리핑)
GDPR은 주제와 근거에서 더 광범위하며 CCPA는 소비자 권리 및 판매/공유에 중점을 둡니다.
CCPA는 공유를위한 별도의 옵트 아웃 (행동 광고) 인 GPC 신호가 필요합니다.
SPR (CPRA) 범주는 개념적으로 GDPR "특별 범주" 에 더 가깝지만 제도는 다릅니다: 사용/공개 제한 및 별도의 링크/프로세스.
GDPR에는 DPA/컨트롤러 프로세서 및 글로벌 합법성이 있습니다. CCPA에는 엄격한 서비스 제공 업체/계약자/타사 계약 및 판매/공유 관리가 있습니다.
13) 구현 점검표 (운영)
정책 및 인터페이스
- 개인 정보 보호 정책 및 모음에서의 통지 (PI/SPI 범주, 대상, 보존, 판매/공유).
- 해당되는 경우 "내 PI를 판매하거나 공유하지 마십시오" + "내 SPI의 제한 사용" 을 배치하십시오.
- GPC 지원 사용; 정치의 행동을 설명합니다.
- <13 및 13-16에 대한 별도의 프로세스 (옵트 인).
DSR 프로세스
- 요청 채널 (웹 양식/전화/메일), SLA 45 일, 확인, 항소.
- 로깅, 보고, 응답 템플릿; 액세스를위한 12 개월의 창을 설명합니다.
Adtech 술어 SDK
- 타사 태그/픽셀/SDK 인벤토리, 판매/공유 분류.
- 옵트 아웃/GPC 상태를 체인 아래로 이전; 관용구는 데이터 처리를 제한했습
- 테스트: 옵트 아웃 후 행동 타겟팅이 없습니다.
계약 및 공급 업체
- 필요한 예약을 가진 서비스 제공 업체/계약자/제 3 자와 DPA/계약.
- 하위 프로세서 레지스트리, 감사 특권, 재활용 금지.
저장 및 보안
- PI/SPi 카테고리 별 유지 일정, 삭제/명칭화 계획.
- "합리적인 보안 조치": 암호화, RBAC/ABAC, DLP, 로그, IR 계획 테스트.
- 사건 및 알림 기록/조사 절차.
14) 범주 → 동작 → 인터페이스 행렬
15) 측정 및 품질 관리
DSR SLA: 정시에 종료 된%; 중간/95 백분위 수.
GPC 명예 속도: 신호가 올바르게 고려되는 세션의 비율.
옵트 아웃 효율: 실패 후 adtech 이벤트의 백분율 (0으로 경향이 있음).
일정에 따라 레코드의 유지 부착% 가 삭제되었습니다.
사건 MTTR/MTTD 및 반복성.
공급 업체 준수: 상대방의 검사/감사 결과.
16) 구현 로드맵 (6 단계)
1. 데이터 매핑: 소스, 스트림, 태그/SDK, 카테고리 PI/SPI, 판매/공유.
2. 정책: 통지/개인 정보 보호 정책, DSR 절차, 아동 데이터, GPC.
3. UI 및 기술 윤곽: "판매 또는 공유하지 마십시오"..., "Limit SPi", 배너, 선호 센터, GPC 링크.
4. 계약: 상대방 (서비스 제공 업체/계약자/제 3 자) 의 상태, 보조 사용 금지, 서브 프로세서를 업데이트하십시오.
5. 보존 및 보안: 스토리지 일정, 삭제/익명화, IR 플레이 북.
6. 교육 및 모니터링: 교육, 지표, 관리를위한 정기 감사/점수 판.
17) 빈번한 실수와 피하는 방법
"우리는 데이터를 판매하지 않는다고 가정하면 CCPA는 우리에 관한 것이 아닙니다" 라고 공유하면 무시됩니다.
자신의 배너가있는 경우에도 GPC 무시는 위반입니다.
계약자를 "서비스 제공 업체" 로 분류하여 자체 목적으로 PI를 사용할 수 있도록하는 것은 잘못입니다.
보존 및 기준을 지정하지 마십시오. 투명하게 필요합니다.
신청자 확인 및 DSR 로그의 증거 부족.
합계
CCPA/CPRA 준수는 하나의 배너가 아니라 시스템입니다. 투명한 알림 및 권리 지원, GPC 및 옵트 아웃에 대한 기술 지원, 공급 업체와의 올바른 계약, 보존 가능한 데이터 카드 및 신뢰할 수있는 DSR 및 보안 프로세스. 이러한 요소를 아키텍처 및 운영에 포함시킴으로써 제품 속도를 희생하지 않으면 서 법적 및 평판 위험을 줄이고 사용자 신뢰를 유지합니다.