Logo GH

CCPA: Калифорниядағы құпиялылық туралы заң

1) CCPA/CPRA дегеніміз не және ол кімге қолданылады

CCPA (California Consumer Privacy Act) - Калифорния штаты резиденттерінің дербес деректерін қорғау туралы заң. CPRA (California Privacy Rights Act) - CCPA-ны кеңейтетін түзетулер (01. 01. 2023).

Сәйкестік кімге қажет (егер ең болмағанда біреу орындалса):
  • Жылдық түсім ≥ $25 млн (жаһандық, тек Калифорниядан ғана емес);
  • Жылына 100 000 тұтынушы/үй шаруашылығы/құрылғы ≥ деректерді өңдеу;
  • дербес деректерді сатудан немесе «бірлесіп пайдаланудан» түсетін жылдық түсімнің 50% ≥.

Жалпы брендинг кезінде бақылаушы/бақыланатын компанияларды қоса алғанда, «бизнестерге» (for-profit) қолданылады. Ерекшеліктер: HIPAA/GLBA/FRCA/COPPA (оларды қолдану шегінде) реттелетін деректер, коммерциялық емес ұйымдар (non-profit).

2) Түйінді ұғымдар

Дербес деректер (PI) - тұтынушыға/үй шаруашылығына/құрылғыға байланысты немесе ақылға қонымды байланысты кез келген ақпарат.
Сезімтал дербес деректер (SPI) - SSN нөмірі/төлқұжат/драйвер, қол жеткізу кодтары бар қаржылық деректемелер, дәлдікпен геолокация, нәсілдік-этникалық шығу тегі, дін, денсаулық/биометрия/генетика, жеке коммуникациялар, т.с.с.
Сату (sale) - PI-ні үшінші тарапқа құндылығы үшін беру (міндетті түрде ақша емес).
Бірлесіп пайдалану (sharing) - тіпті ақшасыз да әртүрлі контексте (cross-context behavioral advertising) мінез-құлық жарнамасы үшін PI ұсыну.
Үшінші тарап/Қызметтерді жеткізуші (service provider )/Мердігер (contractor) - PI пайдаланудың әртүрлі шарттық талаптары мен шектеулері бар қарсы агенттердің санаттары.

3) Тұтынушылардың құқықтары (өнімде міндетті түрде іске асырылуы тиіс)

1. Хабарлау құқығы (notice at collection): қандай деректер санаттары, мақсаттар, «сатасыз/шэрите» ме, сақтау мерзімі.
2. Қолжетімділік (know) және тасымалданушылық: соңғы 12 айдағы санаттар мен нақты деректердің көшірмелері.
3. Жою (delete): мердігерлер/үшінші тұлғалар тізбегін жоюға және хабарлауға міндетті.
4. Түзету (correct): дұрыс емес PI түзетуін сұрау құқығы.

5. Opt-out сатудан/бірлесіп пайдаланудан:
  • «Do Not Sell or Share My Personal Information» көрінетін сілтемелері;
  • GPC (Global Privacy Control) қолдауы - шолғыштың/кеңейтудің автоматты сигналы;
  • 6. SPI пайдалануды шектеу: тек мәлімделген мақсаттарда (мысалы, АҚЖ/қауіпсіздік), тұтынушының сұрауы бойынша - «limit use of sensitive PI».
  • 7. Кемсітушілікті қолданбау: құқықтарды іске асырғаны үшін көрсетілетін қызметтерді нашарлатуға болмайды (егер заңға сәйкес келсе, адал баға бағдарламаларына жол беріледі).
💡 Сұрау салуларға жауап беру мерзімі (DSR): әдетте 45 күн (тағы 45 күнге ұзартылуы мүмкін), тегін арна, өтініш берушінің верификациясы, логинг.

4) Хабарламалар және құпиялылық саясаты

Жинақтау нүктесіндегі Notice at collection: PI/SPI санаттары, мақсаттары, retention, sale/share мәртебесі, opt-out сілтемелері.
Privacy Policy: құқықтар, сұрау тәсілдері (телефон/веб-нысан/пошта), алушылардың санаттары, ретенция кезеңі, PI, GPC-қолдау, верификация/апелляция рәсімдері, соңғы жаңартылған күн.

5) Cookies, adtech и «sharing»

Әр түрлі контекстегі кез келген мінез-құлық жарнамасы = «sharing», opt-out және GPC сақтауды талап етеді.
Балалар үшін <16: opt-in (13 жасқа дейін - тек ата-анасының/қамқоршысының келісімімен).
Бас тартуды жасырмаңыз: баннер/артықшылықтарды басқару орталығы, түсінікті санаттар және «Do Not Sell or Share» біріздендірілген түймешігі....
Басқа SDK/пикселдер PI-ді opt-out (шарттар мен техникалық реттеулер арқылы) кейін қайта пайдалануға тыйым салуды сақтайтынына көз жеткізіңіз.

6) Өнім берушілермен және мердігерлермен келісімшарттар

Шарттар:
  • бақылаушының нұсқаулығы бойынша емес PI қайталап пайдалануға тыйым салуға;
  • қауіпсіздікті және инциденттер туралы хабарламаларды талап етуге;
  • тұтынушылардың сұрау салуларын (delete/correct/opt-out) қолдауға және оларды тізбек бойынша төмен жіберуге міндеттеуге;
  • аудит/бағалау құқығын беруге;
  • қосалқы процессорларды және оларды тарту шарттарын сәйкестендіруге міндетті.

7) Балалар/жастар туралы деректер

🚨 13 жыл: сатуға тек ата-ананың opt-in/шэринг.

13-16: жасөспірімнің жеке opt-in.
Келісім дәлелдемелерін алудың және сақтаудың бекітілген тетіктері, кері қайтарып алу үшін түсінікті интерфейстер.

8) Қауіпсіздік және инциденттер үшін жауапкершілік

PI көлемін/сезімталдығын ескере отырып, ақылға қонымды қауіпсіздік шараларын енгізу міндеті.
Талапқа жеке құқық деректердің белгілі бір санаттары үшін қауіпсіздік жөніндегі міндеттердің бұзылуынан туындаған ағымдармен шектеледі: пайдаланушы/инцидент үшін $100-$ 750 (немесе нақты зиян).
Қадағалаудың әкімшілік айыппұлдары: бұзушылықтар үшін $2 500 дейін және балаларға байланысты қасақана бұзушылықтар мен бұзушылықтар үшін $7 500 дейін.
Автоматты «түзетуге арналған кезең» бұдан былай кепілдендірілмеген (реттеушінің қалауы бойынша мүмкін).

9) Сақтау және азайту

PI/SPI санаттары бойынша сақтау мерзімдерін немесе оларды айқындау критерийлерін жариялау талап етіледі.
Мәлімделген мақсаттарға (data minimization) қарағанда ұзақ сақтауға тыйым салынады.
«Retention Schedule» + жою/анонимдеу процестерін, бэкаптардағы каскадты ендіру.

10) DSR бойынша верификация және апелляциялар

Деректерді беру/жою алдында - өтініш берушінің верификациясы (тексеру деңгейі сезімталдығына байланысты).
Түсінікті түсініктемесі бар DSR бас тарту апелляциясы процедурасы болуы тиіс.

11) Сұраулар тізілімі, оқыту және құжаттама

DSR, SLA/нәтижелер көрсеткіштерінің есебін жүргізу, істен шығу негіздемелерін сақтау;

PI/DSR/жарнамамен жұмыс істейтін персоналды жыл сайын оқыту;

Data map: PI көздері, жеткізушілерге/үшінші тұлғаларға ағындар, мақсаттар, құқықтық негіздер және sale/share мәртебелері.

12) CCPA/CPRA GDPR-мен қалай үйлеседі (қысқаша)

GDPR субъектілер мен негіздер бойынша кең, CCPA тұтынушы және сату/шэринг құқықтарына назар аударады.
CCPA GPC сигналын, жеке opt-out sharing (мінез-құлық жарнамасы) талап етеді.
SPI (CPRA) санаты GDPR «арнайы санаттарына» тұжырымдамалық жағынан жақын, бірақ өзгеше режим: пайдалануды/ашуды шектеу және жеке сілтеме/процесс.
GDPR - DPA/контроллер-процессор және жаһандық заңдылық; CCPA-да - қатаң service provider/contractor/third party келісімшарттары және sale/share басқару.

13) Енгізу (операциялық) чек-парағы

Саясаттар мен интерфейстер

  • Privacy Policy және Notice at collection (PI/SPI санаттары, мақсаттар, retention, sale/share).
  • «Do Not Sell or Share My PI» + «Limit Use of My SPI» (қолданылатын жерде).
  • GPC қолдауын қосу; саясаттағы мінез-құлықты сипаттау.
  • <13 және 13-16 (opt-in) үшін жекелеген процестер.

DSR процестері

  • Сұрау арналары (веб-нысан/телефон/пошта), SLA 45 күн, верификация, апелляция.
  • Логизация, есептілік, жауап үлгілері; қол жеткізу үшін 12 айлық терезені есепке алу.

Adtech и SDK

  • Сыртқы тегтерді/пикселдерді/SDK түгендеу, «sale/share» жіктеуі.
  • Тізбек бойынша opt-out/GPC мәртебелерін беру; идиомалар restricted data processing.
  • Тест: мінез-құлық таргетингінен кейін.

Келісімшарттар мен вендорлар

  • DPA/service provider/contractor/third party-мен қажетті ескертулері бар шарттар.
  • Қосалқы процессорлар тізілімі, аудит құқығы, қайталама пайдалануға тыйым салу.

Сақтау және қауіпсіздік

  • Retention Schedule PI/SPI санаттары бойынша, жою/анонимдеу жоспары.
  • «Ақылға қонымды қауіпсіздік шаралары»: шифрлау, RBAC/ABAC, DLP, журналдар, IR-жоспар тестілері.
  • Инциденттер мен хабарламаларды тіркеу/тексеру рәсімі.

14) Матрица «санат → әрекет → интерфейс»

СкриптМіндетті әрекетҚайда UI
Мінез-құлық жарнамасыOpt-out от sharing + GPCБаннер/артықшылық орталығы + футер
Құндылық үшін беруsale-тен Opt-outФутер/құпиялылық параметрлері
SPI өңдеуLimit use of SPIЖеке басының беті/артықшылық орталығы
Қатынасуға/жоюға/түзетуге сұрау салуDSR пішіні + тексеруЖекелік бейіні/орталығы
Балалар <16Opt-in (ата-анасы/пайдаланушының өзі)Тіркеу/баптау

15) Метрика және сапаны бақылау

DSR SLA: мерзімінде жабылған%; орта/95-перцентиль.
GPC Honor Rate: сигнал дұрыс ескерілген сессиялардың үлесі.
Opt-out Efficacy: істен шыққаннан кейін adtech оқиғаларының үлесі (0-ге ұмтылуы керек).
Retention Adherence: кесте бойынша жойылған жазбалар%.
Incident MTTR/MTTD және қайталануы.
Vendor Compliance: қарсы агенттерді тексеру/аудит нәтижелері.

16) Енгізу жол картасы (6 қадам)

1. Data mapping: дереккөздер, ағындар, тегтер/SDK, PI/SPI, sale/share санаттары.
2. Саясат: Notice/Privacy Policy, DSR процедуралары, балалар деректері, GPC.
3. UI және техконтур: «Do Not Sell or Share»..., «Limit SPI» сілтемелері, баннер, артықшылықтар орталығы, GPC.
4. Келісімшарттар: контрагенттердің мәртебелерін (service provider/contractor/third party), қайталама пайдалануға тыйым салуларды, қосалқы процессорларды жаңарту.
5. Retention & Security: сақтау кестелері, жою/анонимдеу, IR-плейбук.
6. Оқыту және мониторинг: тренингтер, метриктер, басшылыққа арналған тұрақты аудиттер/таблолар.

17) Жиі қателер және оларды болдырмау

«Біз деректерді сатпаймыз, демек CCPA біз туралы емес» деп санау - sharing елемейді.
Өз баннері бар болса да, GPC-ны елемеу - бұл бұзушылық.
Өз мақсаттары үшін PI пайдалануға мүмкіндік бере отырып, мердігерді «service provider» деп жіктеу дұрыс емес.
Retention мен критерийлерді көрсетпеу - ашық түрде талап етіледі.
Өтініш берушінің верификациясы мен DSR журналдарының дәлелдерінің болмауы.

Жиынтығы

CCPA/CPRA сәйкестігі - бұл бір баннер емес, жүйе: құқықтар үшін мөлдір хабарламалар мен UI, GPC және opt-out техникалық қолдау, жеткізушілермен дұрыс келісімшарттар, retention деректер картасы, сондай-ақ сенімді DSR және қауіпсіздік процестері. Бұл элементтерді архитектураға және операцияларға кірістіру арқылы сіз заңды және беделді тәуекелдерді төмендетіп, өнім жылдамдығы үшін жоғалтусыз пайдаланушылардың сенімін сақтайсыз.

Contact

Бізбен байланысыңыз

Кез келген сұрақ немесе қолдау қажет болса, бізге жазыңыз.Біз әрдайым көмектесуге дайынбыз!

Telegram
@Gamble_GC
Интеграцияны бастау

Email — міндетті. Telegram немесе WhatsApp — қосымша.

Сіздің атыңыз міндетті емес
Email міндетті емес
Тақырып міндетті емес
Хабарлама міндетті емес
Telegram міндетті емес
@
Егер Telegram-ды көрсетсеңіз — Email-ге қоса, сол жерге де жауап береміз.
WhatsApp міндетті емес
Пішім: +ел коды және номер (мысалы, +7XXXXXXXXXX).

Батырманы басу арқылы деректерді өңдеуге келісім бересіз.