CCPA: Калифорниядағы құпиялылық туралы заң
1) CCPA/CPRA дегеніміз не және ол кімге қолданылады
CCPA (California Consumer Privacy Act) - Калифорния штаты резиденттерінің дербес деректерін қорғау туралы заң. CPRA (California Privacy Rights Act) - CCPA-ны кеңейтетін түзетулер (01. 01. 2023).
Сәйкестік кімге қажет (егер ең болмағанда біреу орындалса):- Жылдық түсім ≥ $25 млн (жаһандық, тек Калифорниядан ғана емес);
- Жылына 100 000 тұтынушы/үй шаруашылығы/құрылғы ≥ деректерді өңдеу;
- дербес деректерді сатудан немесе «бірлесіп пайдаланудан» түсетін жылдық түсімнің 50% ≥.
Жалпы брендинг кезінде бақылаушы/бақыланатын компанияларды қоса алғанда, «бизнестерге» (for-profit) қолданылады. Ерекшеліктер: HIPAA/GLBA/FRCA/COPPA (оларды қолдану шегінде) реттелетін деректер, коммерциялық емес ұйымдар (non-profit).
2) Түйінді ұғымдар
Дербес деректер (PI) - тұтынушыға/үй шаруашылығына/құрылғыға байланысты немесе ақылға қонымды байланысты кез келген ақпарат.
Сезімтал дербес деректер (SPI) - SSN нөмірі/төлқұжат/драйвер, қол жеткізу кодтары бар қаржылық деректемелер, дәлдікпен геолокация, нәсілдік-этникалық шығу тегі, дін, денсаулық/биометрия/генетика, жеке коммуникациялар, т.с.с.
Сату (sale) - PI-ні үшінші тарапқа құндылығы үшін беру (міндетті түрде ақша емес).
Бірлесіп пайдалану (sharing) - тіпті ақшасыз да әртүрлі контексте (cross-context behavioral advertising) мінез-құлық жарнамасы үшін PI ұсыну.
Үшінші тарап/Қызметтерді жеткізуші (service provider )/Мердігер (contractor) - PI пайдаланудың әртүрлі шарттық талаптары мен шектеулері бар қарсы агенттердің санаттары.
3) Тұтынушылардың құқықтары (өнімде міндетті түрде іске асырылуы тиіс)
1. Хабарлау құқығы (notice at collection): қандай деректер санаттары, мақсаттар, «сатасыз/шэрите» ме, сақтау мерзімі.
2. Қолжетімділік (know) және тасымалданушылық: соңғы 12 айдағы санаттар мен нақты деректердің көшірмелері.
3. Жою (delete): мердігерлер/үшінші тұлғалар тізбегін жоюға және хабарлауға міндетті.
4. Түзету (correct): дұрыс емес PI түзетуін сұрау құқығы.
- «Do Not Sell or Share My Personal Information» көрінетін сілтемелері;
- GPC (Global Privacy Control) қолдауы - шолғыштың/кеңейтудің автоматты сигналы;
- 6. SPI пайдалануды шектеу: тек мәлімделген мақсаттарда (мысалы, АҚЖ/қауіпсіздік), тұтынушының сұрауы бойынша - «limit use of sensitive PI».
- 7. Кемсітушілікті қолданбау: құқықтарды іске асырғаны үшін көрсетілетін қызметтерді нашарлатуға болмайды (егер заңға сәйкес келсе, адал баға бағдарламаларына жол беріледі).
4) Хабарламалар және құпиялылық саясаты
Жинақтау нүктесіндегі Notice at collection: PI/SPI санаттары, мақсаттары, retention, sale/share мәртебесі, opt-out сілтемелері.
Privacy Policy: құқықтар, сұрау тәсілдері (телефон/веб-нысан/пошта), алушылардың санаттары, ретенция кезеңі, PI, GPC-қолдау, верификация/апелляция рәсімдері, соңғы жаңартылған күн.
5) Cookies, adtech и «sharing»
Әр түрлі контекстегі кез келген мінез-құлық жарнамасы = «sharing», opt-out және GPC сақтауды талап етеді.
Балалар үшін <16: opt-in (13 жасқа дейін - тек ата-анасының/қамқоршысының келісімімен).
Бас тартуды жасырмаңыз: баннер/артықшылықтарды басқару орталығы, түсінікті санаттар және «Do Not Sell or Share» біріздендірілген түймешігі....
Басқа SDK/пикселдер PI-ді opt-out (шарттар мен техникалық реттеулер арқылы) кейін қайта пайдалануға тыйым салуды сақтайтынына көз жеткізіңіз.
6) Өнім берушілермен және мердігерлермен келісімшарттар
Шарттар:- бақылаушының нұсқаулығы бойынша емес PI қайталап пайдалануға тыйым салуға;
- қауіпсіздікті және инциденттер туралы хабарламаларды талап етуге;
- тұтынушылардың сұрау салуларын (delete/correct/opt-out) қолдауға және оларды тізбек бойынша төмен жіберуге міндеттеуге;
- аудит/бағалау құқығын беруге;
- қосалқы процессорларды және оларды тарту шарттарын сәйкестендіруге міндетті.
7) Балалар/жастар туралы деректер
13-16: жасөспірімнің жеке opt-in.
Келісім дәлелдемелерін алудың және сақтаудың бекітілген тетіктері, кері қайтарып алу үшін түсінікті интерфейстер.
8) Қауіпсіздік және инциденттер үшін жауапкершілік
PI көлемін/сезімталдығын ескере отырып, ақылға қонымды қауіпсіздік шараларын енгізу міндеті.
Талапқа жеке құқық деректердің белгілі бір санаттары үшін қауіпсіздік жөніндегі міндеттердің бұзылуынан туындаған ағымдармен шектеледі: пайдаланушы/инцидент үшін $100-$ 750 (немесе нақты зиян).
Қадағалаудың әкімшілік айыппұлдары: бұзушылықтар үшін $2 500 дейін және балаларға байланысты қасақана бұзушылықтар мен бұзушылықтар үшін $7 500 дейін.
Автоматты «түзетуге арналған кезең» бұдан былай кепілдендірілмеген (реттеушінің қалауы бойынша мүмкін).
9) Сақтау және азайту
PI/SPI санаттары бойынша сақтау мерзімдерін немесе оларды айқындау критерийлерін жариялау талап етіледі.
Мәлімделген мақсаттарға (data minimization) қарағанда ұзақ сақтауға тыйым салынады.
«Retention Schedule» + жою/анонимдеу процестерін, бэкаптардағы каскадты ендіру.
10) DSR бойынша верификация және апелляциялар
Деректерді беру/жою алдында - өтініш берушінің верификациясы (тексеру деңгейі сезімталдығына байланысты).
Түсінікті түсініктемесі бар DSR бас тарту апелляциясы процедурасы болуы тиіс.
11) Сұраулар тізілімі, оқыту және құжаттама
DSR, SLA/нәтижелер көрсеткіштерінің есебін жүргізу, істен шығу негіздемелерін сақтау;
PI/DSR/жарнамамен жұмыс істейтін персоналды жыл сайын оқыту;
Data map: PI көздері, жеткізушілерге/үшінші тұлғаларға ағындар, мақсаттар, құқықтық негіздер және sale/share мәртебелері.
12) CCPA/CPRA GDPR-мен қалай үйлеседі (қысқаша)
GDPR субъектілер мен негіздер бойынша кең, CCPA тұтынушы және сату/шэринг құқықтарына назар аударады.
CCPA GPC сигналын, жеке opt-out sharing (мінез-құлық жарнамасы) талап етеді.
SPI (CPRA) санаты GDPR «арнайы санаттарына» тұжырымдамалық жағынан жақын, бірақ өзгеше режим: пайдалануды/ашуды шектеу және жеке сілтеме/процесс.
GDPR - DPA/контроллер-процессор және жаһандық заңдылық; CCPA-да - қатаң service provider/contractor/third party келісімшарттары және sale/share басқару.
13) Енгізу (операциялық) чек-парағы
Саясаттар мен интерфейстер
- Privacy Policy және Notice at collection (PI/SPI санаттары, мақсаттар, retention, sale/share).
- «Do Not Sell or Share My PI» + «Limit Use of My SPI» (қолданылатын жерде).
- GPC қолдауын қосу; саясаттағы мінез-құлықты сипаттау.
- <13 және 13-16 (opt-in) үшін жекелеген процестер.
DSR процестері
- Сұрау арналары (веб-нысан/телефон/пошта), SLA 45 күн, верификация, апелляция.
- Логизация, есептілік, жауап үлгілері; қол жеткізу үшін 12 айлық терезені есепке алу.
Adtech и SDK
- Сыртқы тегтерді/пикселдерді/SDK түгендеу, «sale/share» жіктеуі.
- Тізбек бойынша opt-out/GPC мәртебелерін беру; идиомалар restricted data processing.
- Тест: мінез-құлық таргетингінен кейін.
Келісімшарттар мен вендорлар
- DPA/service provider/contractor/third party-мен қажетті ескертулері бар шарттар.
- Қосалқы процессорлар тізілімі, аудит құқығы, қайталама пайдалануға тыйым салу.
Сақтау және қауіпсіздік
- Retention Schedule PI/SPI санаттары бойынша, жою/анонимдеу жоспары.
- «Ақылға қонымды қауіпсіздік шаралары»: шифрлау, RBAC/ABAC, DLP, журналдар, IR-жоспар тестілері.
- Инциденттер мен хабарламаларды тіркеу/тексеру рәсімі.
14) Матрица «санат → әрекет → интерфейс»
15) Метрика және сапаны бақылау
DSR SLA: мерзімінде жабылған%; орта/95-перцентиль.
GPC Honor Rate: сигнал дұрыс ескерілген сессиялардың үлесі.
Opt-out Efficacy: істен шыққаннан кейін adtech оқиғаларының үлесі (0-ге ұмтылуы керек).
Retention Adherence: кесте бойынша жойылған жазбалар%.
Incident MTTR/MTTD және қайталануы.
Vendor Compliance: қарсы агенттерді тексеру/аудит нәтижелері.
16) Енгізу жол картасы (6 қадам)
1. Data mapping: дереккөздер, ағындар, тегтер/SDK, PI/SPI, sale/share санаттары.
2. Саясат: Notice/Privacy Policy, DSR процедуралары, балалар деректері, GPC.
3. UI және техконтур: «Do Not Sell or Share»..., «Limit SPI» сілтемелері, баннер, артықшылықтар орталығы, GPC.
4. Келісімшарттар: контрагенттердің мәртебелерін (service provider/contractor/third party), қайталама пайдалануға тыйым салуларды, қосалқы процессорларды жаңарту.
5. Retention & Security: сақтау кестелері, жою/анонимдеу, IR-плейбук.
6. Оқыту және мониторинг: тренингтер, метриктер, басшылыққа арналған тұрақты аудиттер/таблолар.
17) Жиі қателер және оларды болдырмау
«Біз деректерді сатпаймыз, демек CCPA біз туралы емес» деп санау - sharing елемейді.
Өз баннері бар болса да, GPC-ны елемеу - бұл бұзушылық.
Өз мақсаттары үшін PI пайдалануға мүмкіндік бере отырып, мердігерді «service provider» деп жіктеу дұрыс емес.
Retention мен критерийлерді көрсетпеу - ашық түрде талап етіледі.
Өтініш берушінің верификациясы мен DSR журналдарының дәлелдерінің болмауы.
Жиынтығы
CCPA/CPRA сәйкестігі - бұл бір баннер емес, жүйе: құқықтар үшін мөлдір хабарламалар мен UI, GPC және opt-out техникалық қолдау, жеткізушілермен дұрыс келісімшарттар, retention деректер картасы, сондай-ақ сенімді DSR және қауіпсіздік процестері. Бұл элементтерді архитектураға және операцияларға кірістіру арқылы сіз заңды және беделді тәуекелдерді төмендетіп, өнім жылдамдығы үшін жоғалтусыз пайдаланушылардың сенімін сақтайсыз.