Logo GH

CCPA: kalifornijskie prawo prywatności

1) Co to jest CCPA/CPRA i do kogo jest stosowane

CCPA (California Consumer Privacy Act) jest kalifornijskim prawem ochrony danych osobowych. CPRA (California Privacy Rights Act) - zmiany rozszerzające CCPA (obowiązujące od 01. 01. 2023).

Aby dopasować (jeśli co najmniej jeden jest w toku):
  • Roczne dochody ≥ 25 milionów dolarów (globalne, nie tylko z Kalifornii);
  • Przetwarzanie danych ≥ 100 000 konsumentów/gospodarstw domowych/urządzeń rocznie;
  • ≥ 50% rocznych dochodów ze sprzedaży lub „dzielenia się” danymi osobowymi.

Dotyczy przedsiębiorstw „dla zysku”, w tym przedsiębiorstw kontrolujących/kontrolowanych o ogólnej marce. Wyjątki: dane już regulowane przez HIPAA/GLBA/FRCA/COPPA (w ich zakresie), organizacje non-profit (non-profit).

2) Kluczowe koncepcje

Dane osobowe (PI) - wszelkie informacje związane lub racjonalnie związane z konsumentem/gospodarstwem domowym/urządzeniem.
Wrażliwe dane osobowe (SPI) - numer SSN/paszport/kierowca, dane finansowe z kodami dostępu, geolokalizacja z dokładnością, pochodzenie rasowe i etniczne, religia, zdrowie/biometria/genetyka, prywatna komunikacja itp.
Sprzedaż - Dostarczenie PI osobie trzeciej za wartość (niekoniecznie pieniądze).
Udostępnianie - zapewnienie PI do reklamy behawioralnej w różnych kontekstach (reklama behawioralna cross-context), nawet bez pieniędzy.
Strona trzecia/Usługodawca/Wykonawca - kategorie kontrahentów o różnych wymaganiach umownych i ograniczeniach w korzystaniu z PI.

3) Prawa konsumentów (które muszą być wdrożone w produkcie)

1. Prawo do powiadomienia (zawiadomienie podczas zbierania): jakie kategorie danych, cele, „sprzedać/udostępnić”, czy, okres ważności.
2. Dostęp (know) i możliwość przenoszenia: kopie kategorii i danych szczegółowych za ostatnie 12 miesięcy.
3. Usuń: Należy usunąć i powiadomić wykonawcę/trzecią stronę łańcucha.
4. Poprawne: prawo do żądania edycji niedokładnych PI.

5. Rezygnacja ze sprzedaży/udostępniania:
  • widoczne linki „Nie sprzedawaj ani nie udostępniaj moich danych osobowych”;
  • Obsługa GPC (Global Privacy Control) - automatyczna przeglądarka/sygnał rozszerzenia;
  • 6. Ograniczenie stosowania OSP: wyłącznie w podanych celach (np. CUS/bezpieczeństwo), na wniosek konsumenta - „ograniczenie stosowania wrażliwego OI”.
  • 7. Niedyskryminacja: usługi nie mogą zostać zdegradowane do celów wykonywania praw (dopuszczalne są programy uczciwej ceny, jeżeli są zgodne z prawem).
💡 Czas odpowiedzi na żądania (DSR): zwykle 45 dni (z możliwym rozszerzeniem o kolejne 45), bezpłatny kanał, weryfikacja kandydata, rejestrowanie.

4) Ogłoszenia i Polityka prywatności

Ogłoszenie w punkcie odbioru: kategorie PI/SPI, cele, zatrzymanie, status sprzedaży/akcji, linki do opt-out.
Polityka prywatności: prawa, metody żądania (formularz telefoniczny/internetowy/mail), kategorie odbiorców, okres przechowywania, sprzedaż/udostępnianie PI, wsparcie GPC, procedury weryfikacji/odwołania, data ostatniej aktualizacji.

5) Pliki cookie, adtech „udostępnianie”

Każda reklama behawioralna w różnych kontekstach = „udostępnianie” wymaga opt-out i zgodności GPC.
Dla dzieci <16: opt-in (do 13 lat - tylko za zgodą rodzica/opiekuna).
Nie ukrywaj odmowy: baner/centrum kontroli preferencji, zrozumiałe kategorie i ujednolicony przycisk „Nie sprzedawaj ani nie udostępniaj”....
Upewnij się, że SDK/piksele osób trzecich są zgodne z zakazem ponownego używania PI po rezygnacji (poprzez umowy i ustawienia techniczne).

6) Umowy z dostawcami i wykonawcami

Umowy:
  • Zabronić wtórnego używania PI innych niż wskazane przez administratora.
  • wymagają powiadomienia o bezpieczeństwie i incydencie;
  • zobowiązać się do udzielenia odpowiedzi na wnioski konsumentów (skreślić/skorygować/zrezygnować) i przekazać je w dół łańcucha;
  • udziela instytucji audytowej/oceniającej;
  • zidentyfikować podwykonawców przetwórstwa i warunki ich zaangażowania.

7) Dane dotyczące dzieci/młodzieży

🚨 13 lat: tylko rodzic opt-in na sprzedaż/dzielenie.

13-16: własna opcja nastolatka.
Zatwierdzone mechanizmy uzyskiwania i przechowywania dowodów zgody, zrozumiałe interfejsy do odzyskiwania.

8) Odpowiedzialność za bezpieczeństwo i incydenty

Obowiązek wdrożenia rozsądnych środków bezpieczeństwa w oparciu o zakres/wrażliwość PI.
Prywatne prawo do roszczenia jest ograniczone do wycieków spowodowanych naruszeniem obowiązków bezpieczeństwa dla niektórych kategorii danych: $100- $750 za użytkownika/incydent (lub rzeczywiste szkody).
Grzywny za nadzór administracyjny: do 2500 dolarów za naruszenie i do 7500 dolarów za umyślne naruszenia i naruszenia związane z dziećmi.
Automatyczny „okres korekty” nie jest już gwarantowany (możliwy według uznania regulatora).

9) Przechowywanie i minimalizacja

Chcesz opublikować okresy retencji według kategorii PI/SPI lub kryteriów ich definicji.
Zabrania się przechowywania dłużej niż jest to konieczne do określonych celów (minimalizacja danych).
Wbuduj "Harmonogram' + procesy usuwania/anonimizacji, kaskadę w kopiach zapasowych.

10) Weryfikacja i odwołania DSR

Przed wydaniem/usunięciem danych - weryfikacja wnioskodawcy (poziom weryfikacji zależy od wrażliwości).
Powinna istnieć procedura odwoływania się do DSR z zrozumiałym wyjaśnieniem.

11) Rejestr zapytań, szkolenia i dokumentacja

prowadzenie rejestrów systemów gwarancji depozytów, wskaźników/wyników SLA, przechowywanie uzasadnienia niepowodzeń;

coroczne szkolenie personelu współpracującego z PI/DSR/reklamą;

Mapa danych: źródła PI, przepływy do dostawców/osób trzecich, cele, podstawy prawne i statusy sprzedaży/akcji.

12) Jak CCPA/CPRA odnosi się do RODO (krótki)

RODO ma szerszy zakres tematów i podstaw, CCPA koncentruje się na prawach konsumentów i sprzedaży/dzieleniu się.
CCPA wymaga sygnału GPC, oddzielnego opt-out do udostępniania (reklama behawioralna).
Kategoria SPI (CPRA) jest koncepcyjnie bliższa „specjalnym kategoriom” RODO, ale reżim jest inny: ograniczenie stosowania/ujawnianie oraz oddzielny link/proces.
RODO posiada procesor DPA/kontroler i globalną legalność; CCPA posiada ścisły dostawca usług/wykonawca/osoby trzecie kontrakty i sprzedaż/zarządzanie akcjami.

13) Lista kontrolna wdrażania (operacyjna)

Polityki i interfejsy

  • Aktualizacja Polityki Prywatności i Zawiadomienia przy zbieraniu (kategorie PI/SPI, cele, zatrzymywanie, sprzedaż/udział).
  • Miejsce „Nie sprzedawaj ani nie udostępniaj mojego PI” + „Ograniczenie korzystania z mojego SPI”, w stosownych przypadkach.
  • Włącz wsparcie GPC; opisać zachowanie w polityce.
  • Odrębne procesy dla <13 i 13-16 (opt-in).

Procesy DSR

  • Kanały żądania (formularz internetowy/telefon/mail), SLA 45 dni, weryfikacja, odwołania.
  • Rejestrowanie, sprawozdawczość, szablony odpowiedzi; wyliczanie 12-miesięcznego okna dostępu.

Adtech САНА (ADTECH) SDK

  • Tag/pixel/SDK third party inventory, sale/share classification.
  • Przeniesienie statusów opt-out/GPC w łańcuchu; idioms ogranicza przetwarzanie danych.
  • Test: Brak behawioralnego ukierunkowania po opt-out.

Kontrakty i sprzedawcy

  • DPA/umowy z usługodawcą/wykonawcą/osobą trzecią z niezbędnymi zastrzeżeniami.
  • Rejestr podwykonawców, przywilej audytu, brak recyklingu.

Przechowywanie i bezpieczeństwo

  • Harmonogram zatrzymywania według kategorii PI/SPI, plan usunięcia/anonimizacji.
  • „Rozsądne środki bezpieczeństwa”: szyfrowanie, RBAC/ABAC, DLP, dzienniki, testy planu IR.
  • Procedura rejestrowania/badania incydentów i powiadomień.

14) Kategoria → działanie → macierz interfejsu

ScenariuszDziałania obowiązkoweGdzie w UI
Reklama behawioralnaOpt-out ой sharing + GPCBaner/Centrum preferencji + Stopka
Transfer wartościRezygnacja ze sprzedażyUstawienia stopki/prywatności
Przetwarzanie SPIOgraniczenie stosowania SPIStrona prywatności/Centrum preferencji
Żądanie dostępu/usunięcia/naprawyFormularz DSR + weryfikacjaProfil prywatności/Centrum
Dzieci <16Opt-in (rodzic/użytkownik)Rejestracja/Ustawienia

15) Mierniki i kontrola jakości

DSR SLA:% zamknięte na czas; średni/95 percentyl.
Stawka honoru GPC: odsetek sesji, w których sygnał jest prawidłowo brany pod uwagę.
Efektywność rezygnacji: odsetek zdarzeń związanych z adtechem po niepowodzeniu (powinno mieć tendencję do 0).
Zachowanie Przestrzeganie% rekordów usuniętych w harmonogramie.
Incydent MTTR/MTTD i powtarzalność.
Zgodność dostawcy: wyniki inspekcji/audytów kontrahentów.

16) Plan działania w zakresie wdrażania (6 kroków)

1. Mapowanie danych: źródła, strumienie, tagi/SDK, kategorie PI/SPI, sprzedaż/udostępnianie.
2. Polityka: Polityka informacyjna/prywatności, procedury DSR, dane dzieci, GPC.
3. Interfejs użytkownika i kontury techniczne: linki „Nie sprzedawaj ani nie udostępniaj”..., „Limit SPI”, baner, centrum preferencji, GPC.
4. Umowy: aktualizacja statusów kontrahentów (usługodawca/wykonawca/osoba trzecia), zakazy wtórnego użytkowania, podwykonawcy.
5. Zachowanie i bezpieczeństwo: harmonogramy przechowywania, usuwanie/anonimizacja, odtwarzanie IR.
6. Szkolenie i monitorowanie: szkolenia, mierniki, regularne audyty/tablice wyników dla kierownictwa.

17) Częste błędy i jak ich uniknąć

Założenie, że „nie sprzedajemy danych, a CCPA nie jest o nas” jest ignorowane poprzez udostępnianie.
Ignorowanie GPC jest naruszeniem, nawet jeśli masz własny baner.
Błędem jest klasyfikowanie wykonawcy jako „usługodawcy”, pozwalając mu na używanie PI do własnych celów.
Nie należy określać zatrzymywania i kryteriów - wymaganych w sposób przejrzysty.
Brak dowodów potwierdzających weryfikację wnioskodawcy i kłody DSR.

Razem

Zgodność CCPA/CPRA nie jest jednym banerem, lecz systemem: przejrzyste powiadomienia i interfejs użytkownika o prawach, wsparcie techniczne dla GPC i opt-out, poprawne umowy z dostawcami, karta danych z zatrzymaniem oraz niezawodne procesy DSR i bezpieczeństwa. Poprzez wbudowanie tych elementów w architekturę i operacje, zmniejszasz ryzyko prawne i reputacyjne oraz utrzymujesz zaufanie użytkowników bez poświęcania szybkości produktu.

Contact

Skontaktuj się z nami

Napisz do nas w każdej sprawie — pytania, wsparcie, konsultacje.Zawsze jesteśmy gotowi pomóc!

Telegram
@Gamble_GC
Rozpocznij integrację

Email jest wymagany. Telegram lub WhatsApp są opcjonalne.

Twoje imię opcjonalne
Email opcjonalne
Temat opcjonalne
Wiadomość opcjonalne
Telegram opcjonalne
@
Jeśli podasz Telegram — odpowiemy także tam, oprócz emaila.
WhatsApp opcjonalne
Format: kod kraju i numer (np. +48XXXXXXXXX).

Klikając przycisk, wyrażasz zgodę na przetwarzanie swoich danych.