CCPA: California купуялык мыйзамы
1) CCPA/CPRA деген эмне жана кимге колдонулат
CCPA (California Consumer Privacy Act) - Калифорния штатынын жашоочуларынын жеке маалыматтарын коргоо боюнча мыйзам. CPRA (California Privacy Rights Act) - CCPA (күчүндө 01. 01. 2023).
Кимге шайкештик керек (эгерде жок дегенде бирөө аткарылса):- Жылдык киреше ≥ $25 млн (глобалдык, California гана эмес);
- Маалыматтарды иштетүү ≥ жылына 100 000 керектөөчүлөр/үй чарбалары/түзмөктөр;
- жеке маалыматтарды сатуудан же "биргелешип пайдалануудан" жылдык кирешенин 50% ≥.
Жалпы брендингде контролдоочу/көзөмөлдөнүүчү компанияларды кошкондо "бизнеске" (for-profit) колдонулат. Өзгөчөлүктөр: маалыматтар буга чейин жөнгө HIPAA/GLBA/FRCA/COPPA (алардын колдонуу чегинде), коммерциялык эмес уюмдар (эмес пайда).
2) Негизги түшүнүктөр
Жеке маалыматтар (PI) - керектөөчү/үй-бүлө/түзүлүш менен байланышкан же акылга сыярлык түрдө байланышкан ар кандай маалымат.
Сезгич жеке маалыматтар (SPI) - SSN/паспорт/айдоочу номери, кирүү коддору менен финансылык реквизиттер, так геолокация, расалык-этностук келип чыгышы, дин, ден соолук/биометрия/генетика, жеке байланыш ж.б.
Сатуу (сатуу) - PI баалуулугу үчүн үчүнчү тарапка берүү (сөзсүз эле акча эмес).
Бөлүшүү (sharing) - ар кандай контекстте жүрүм-турум жарнама үчүн PI берүү (cross-context behavioral advertising), ал тургай, акча жок.
Үчүнчү тарап/Кызмат көрсөтүүчү (service provider )/Подрядчы (contractor) - ар кандай келишимдик талаптар жана PI колдонуу чектөөлөрү менен контрагенттердин категориялары.
3) Керектөөчүлөрдүн укуктары (бул продуктта сөзсүз ишке ашырылат)
1. Эскертүү укугу (notice at collection): кандай категориядагы маалыматтар, максаттар, "сатуу/шерите", сактоо мөөнөтү.
2. Кирүү (билүү) жана бузулуу: акыркы 12 ай үчүн категориялардын жана конкреттүү маалыматтардын көчүрмөлөрү.
3. Алып салуу (delete): подрядчылардын/үчүнчү жактардын чынжырын алып салууга жана билдирүүгө милдеттүү.
4. Оңдоо (correct): туура эмес PI өзгөртүүнү талап кылуу укугу.
- көзгө көрүнгөн шилтемелер "Do Not Sell or Share My Personal Information";
- GPC колдоо (Global Privacy Control) - автоматтык браузер/кеңейтүү сигналы;
- 6. SPI колдонууну чектөө: жарыяланган максаттарда гана (мисалы, KUS/коопсуздук), керектөөчүнүн талабы боюнча - "limit use of sensitive PI".
- 7. Дискриминацияны колдонбоо: укуктарды ишке ашыруу үчүн кызмат көрсөтүүлөрдү начарлатууга болбойт (мыйзамга ылайык келсе, чынчыл баа программалары алгылыктуу).
4) Билдирүүлөр жана купуялык саясаты
Notice at collection жыйноо пунктунда: категориялары PI/SPI, максаттары, retention, сатуу/бөлүшүү абалы, opt-out шилтемелер.
Privacy Policy: укуктар, суроо жолдору (тел/веб-форма/почта), алуучулардын категориялары, retention мөөнөтү, PI, GPC-колдоо, текшерүү/даттануу жол-жоболору, акыркы жаңылоо датасы.
5) Cookies, adtech и «sharing»
ар кандай контекстте ар кандай жүрүм-турум жарнама = "бөлүшүү", opt-out жана GPC сактоо талап кылат.
Балдар үчүн <16: opt-in (13 жашка чейин - ата-энесинин/камкорчусунун макулдугу менен гана).
Баш тартууну жашырбаңыз: баннер/артыкчылык башкаруу борбору, түшүнүктүү категориялар жана бирдиктүү "Do Not Sell or Share" баскычы....
Үчүнчү тараптын SDK/пиксел opt-out кийин PI кайталап пайдаланууга тыюу сактайт (келишимдер жана техникалык жөнгө салуу аркылуу).
6) Жеткирүүчүлөр жана подрядчылар менен келишимдер
Келишимдер төмөнкүлөргө тийиш:- контролеру көрсөтмөсү боюнча эмес, PI экинчи жолу пайдаланууга тыюу салуу;
- коопсуздукту жана инциденттер жөнүндө билдирүүлөрдү талап кылуу;
- керектөөчүлөрдүн суроо-талаптарын колдоого милдеттүү (delete/correct/opt-out) жана чынжыр боюнча аларды өткөрүп берүү;
- аудит/баа берүү укугун берүү;
- субпроцессорлорду жана аларды тартуу шарттарын аныктоого.
7) Балдар/жаштар жөнүндө маалыматтар
13-16: өз опт-ин өспүрүм.
Макулдук далилдерин алуунун жана сактоонун бекитилген механизмдери, кайра чакыртып алуу үчүн түшүнүктүү интерфейстер.
8) Коопсуздук жана инциденттер үчүн жоопкерчилик
PI көлөмүн/сезгичтигин эске алуу менен акылга сыярлык коопсуздук чараларын киргизүү милдети.
Жеке доомат укугу маалыматтардын белгилүү бир категориялары үчүн коопсуздук милдеттерин бузуу менен чектелген: $100- $750/окуя (же иш жүзүндө зыян).
Башкаруу көзөмөл айып: чейин $2 500 бузуу үчүн жана чейин $7 500 атайылап бузуулар жана балдар менен байланышкан бузуулар үчүн.
Автоматтык "оңдоо мөөнөтү" мындан ары кепилденген эмес (жөнгө салуучунун каалоосу боюнча мүмкүн).
9) Сактоо жана минималдаштыруу
PI/SPI категориялары же аларды аныктоо критерийлери боюнча сактоо мөөнөттөрүн жарыялоо талап кылынат.
Көрсөтүлгөн максаттар үчүн зарыл болгон узак сактоого тыюу салынат (data minimization).
"Retention Schedule" + алып салуу/анонимдөө жараяндарды, запастагы каскад.
10) DSR текшерүү жана даттануу
Маалыматтарды берүүдөн/өчүрүүдөн мурун - арыз ээсин текшерүү (текшерүү деңгээли сезгичтикке жараша болот).
түшүнүктүү түшүндүрмө менен DSR баш тартуу тартиби болушу керек.
11) Суроо-талаптардын реестри, окутуу жана документтер
DSR, SLA/натыйжаларын эсепке алуу, баш тартуу негиздерин сактоо;
PI/DSR/жарнама менен иштеген кызматкерлерди жылдык окутуу;
Data map: PI булактары, жөнөтүүчүлөргө/үчүнчү жактарга агымдары, максаттары, укуктук негиздери жана статустары сатуу/бөлүшүү.
12) CCPA/CPRA GDPR (кыскача)
GDPR субъекттери жана негиздери боюнча кененирээк, CCPA керектөөчү жана сатуу/шеринг боюнча багытталган.
CCPA GPC сигнал, өзүнчө opt-out sharing (жүрүм-турум жарнама) талап кылат.
SPI категориясы (CPRA) GDPRнын "атайын категорияларына" концептуалдык жактан жакын, бирок режими башкача: пайдаланууну/ачыкка чыгарууну чектөө жана өзүнчө шилтеме/процесс.
GDPR - DPA/контроллер-процессор жана глобалдык мыйзамдуулук; CCPA - катуу кызмат көрсөтүүчү/контролдоочу/үчүнчү партия келишимдери жана сатуу/бөлүшүү башкаруу.
13) Киргизүү чек-тизмеси (операциялык)
Саясат жана интерфейстер
- Жаңылоо Privacy Policy жана Notice at collection (PI/SPI категориялары, максаттары, retention, сатуу/бөлүшүү).
- жайгаштыруу "Do Not Sell or Share My PI" + "Limit Use of My SPI" (мүмкүн болгон жерде).
- GPC колдоо киргизүү; саясаттагы жүрүм-турумду сүрөттөө.
- <13 жана 13-16 (opt-in) үчүн өзүнчө жараяндар.
DSR жараяндар
- Суроо каналдары (веб-форма/телефон/почта), SLA 45 күн, текшерүү, даттануулар.
- Логин, отчеттуулук, жооп шаблондору; кирүү үчүн 12 айлык терезени эсепке алуу.
Adtech и SDK
- Үчүнчү тараптын тегтерин/пикселдерин/SDK инвентаризациялоо, "сатуу/бөлүшүү" классификациясы.
- Opt-out/GPC статусун чынжыр боюнча өткөрүп берүү; идиомалар restricted data processing.
- Сыноо: эч кандай жүрүм-турум максаттуу кийин.
Келишимдер жана сатуучулар
- DPA/service provider/contractor/керектүү эскертүүлөр менен үчүнчү партия менен келишимдер.
- Субпроцессорлордун реестри, аудит укугу, экинчи жолу пайдаланууга тыюу салуу.
Сактоо жана коопсуздук
- PI/SPI категориялары боюнча Retention Schedule, алып салуу/анонимизациялоо планы.
- "Акылга сыярлык коопсуздук чаралары": шифрлөө, RBAC/ABAC, DLP, журналдар, IR-план тесттери.
- Кырсыктарды жана билдирүүлөрдү аныктоо/иликтөө тартиби.
14) Матрица "категория → аракет → интерфейс"
15) Метрика жана сапатын контролдоо
DSR SLA:% убагында жабык; орточо/95-percentile.
GPC Honor Rate: туура сигнал эске алынган сессиялардын үлүшү.
Opt-out Efficacy: ийгиликсиз кийин adtech окуялардын үлүшү (0 умтулушу керек).
Retention Adherence:% жазуулар график боюнча өчүрүлгөн.
Incident MTTR/MTTD жана кайталануу.
Vendor Compliance: текшерүүлөрдүн/контрагенттердин аудитинин натыйжалары.
16) Ишке ашыруу жол картасы (6 кадам)
1. Data mapping: булактар, агымдар, теги/SDK, PI/SPI категориялары, сатуу/бөлүшүү.
2. Саясат: Notice/Privacy Policy, DSR жол-жоболору, балдар маалыматтар, GPC.
3. UI жана техникалык: шилтемелер "Do Not Sell or Share"..., "Limit SPI", баннер, артыкчылык борбору, GPC.
4. Келишимдер: контрагенттердин статусун жаңыртуу (service provider/contractor/third party), кайра пайдаланууга тыюу салуулар, субпроцессорлор.
5. Retention & Security: сактоо графиктер, алып салуу/анонимдештирүү, IR ойнотмо.
6. Окутуу жана мониторинг: тренингдер, метрика, жетекчилик үчүн үзгүлтүксүз аудиттер/таблолор.
17) Көп каталар жана аларды алдын алуу үчүн кантип
"Биз маалыматтарды сатпайбыз, демек CCPA биз жөнүндө эмес" деп эсептөө - бөлүшүү четке кагылат.
GPC четке кагуу - бул өз баннери болсо да, бузуу болуп саналат.
Подрядчыны "кызмат көрсөтүүчү" катары классификациялоо туура эмес, ага өз максаттары үчүн PI колдонууга мүмкүндүк берет.
retention жана критерийлер көрсөтүү эмес, - ачык-айкын талап кылынат.
Арыз ээсин жана DSR журналдарын текшерүү боюнча далилдер жок.
Жыйынтык
CCPA/CPRA шайкештиги - бул бир баннер эмес, система: ачык-айкын билдирүүлөр жана укуктар үчүн UI, GPC жана opt-out техникалык колдоо, жөнөтүүчүлөр менен туура келишимдер, retention менен маалыматтар картасы, ошондой эле ишенимдүү DSR жана коопсуздук процесстери. Бул элементтерди архитектурага жана операцияларга киргизүү менен, сиз юридикалык жана абройлуу тобокелдиктерди азайтып, продукт ылдамдыгы үчүн жоготуусуз колдонуучулардын ишенимин сактап каласыз.