CCPA: Lei de Privacidade da Califórnia
1) O que é CCPA/CPRA e a quem é aplicado
A CCPA (California Consumer Private Act) é uma lei de proteção de dados pessoais de residentes na Califórnia. O CPRA (California Private Rights Act) é uma alteração que ampliou o CCPA (em vigor com 01. 01. 2023).
Quem precisa de correspondência (se ao menos uma coisa for executada):- Receita anual de US $25 milhões (global, não só da Califórnia);
- Processamento de dados ≥ 100 000 de consumidores/famílias/dispositivos por ano;
- ≥50% da receita anual da venda ou «partilha» de dados pessoais.
Aplica-se a «negócios» (for-profit), incluindo empresas controladoras/controladas em marcas comuns. Exceções: dados já regulados pelo HIPAA/GLBA/FRCA/COPPA (dentro de sua aplicação), organizações sem fins lucrativos (não-profit).
2) Conceitos-chave
Dados Pessoais (PI) - qualquer informação relacionada ou razoavelmente associada ao consumidor/família/dispositivo.
Dados Pessoais Sensíveis (SPI) - número SSN/passaporte/driver, adereços financeiros com códigos de acesso, geolocalização com precisão, origem racial-étnica, religião, saúde/biometria/genética, comunicações privadas, etc.
Venda (sal) - dar PI a um terceiro por valor (não necessariamente dinheiro).
Compartilhamento (sharing) - Fornecer PI para publicidade comportamental em contextos diferentes (cross-context behavioral advertising), mesmo sem dinheiro.
Terceirização/Provedor de Serviços/Contratante - categorias de contrapartidas com diferentes requisitos contratuais e limitações de uso de PI.
3) Direitos do consumidor (o que é obrigatório implementar no produto)
1. Direito de notificação (notice at coleção): Quais categorias de dados, alvos, «venda/sherit», prazo de armazenamento.
2. Acesso (know) e portabilidade: cópias de categorias e dados específicos dos últimos 12 mes.
3. Remoção (delete): é obrigada a remover e notificar a cadeia de contratantes/terceiros.
4. Correção (corrrect): É permitido pedir edição de PI impreciso.
- links visíveis «Do Not Sell or Share My Personal Informa»;
- Suporte GPC (Global Private Control) - sinal automático de navegador/extensão;
- 6. Restrição de uso de SPI: somente para fins declarados (como CUS/segurança) e, a pedido do consumidor, «limit use de sensível PI».
- 7. Não discriminação: os serviços de direitos não podem ser deteriorados (os programas de preços honestos são permitidos se cumprirem a lei).
4) Notificações e políticas de privacidade
Notice at coleção no ponto de coleta: categorias PI/SPI, alvos, retenção, status de sal/share, links opt-out.
Privaciy Policy: permissões, métodos de consulta (telefone/formulário/correio), categorias de destinatários, período de retenção, «venda/sherit» se PI, suporte GPC, procedimentos de verificação/recurso, data da última atualização.
5) Cookies, adtech и «sharing»
Qualquer publicidade comportamental em contextos diferentes = «sharing», requer opt-out e cumprimento de GPC.
Para crianças <16: opt-in (até 13 anos - somente com o consentimento do pai/tutor).
Não esconda a rejeição: banner/centro de controle de preferência, categorias compreensíveis e botão unificado «Do Not Sell or Share»....
Verifique se os SDK/pixels de terceiros respeitam as proibições de reutilização do PI após o opt-out (através de contratos e instalações).
6) Contratos com fornecedores e empreiteiros
Os contratos devem:- proibir o uso secundário de PI de acordo com as instruções do controlador;
- exigir a segurança e a notificação dos incidentes;
- obrigar a suportar os pedidos dos consumidores (delete/corrrect/opt-out) e transferi-los para baixo na cadeia;
- conceder o direito de auditoria/avaliação;
- identificar os subprocessadores e as condições de atração.
7) Dados de crianças/jovens
13-16, o seu próprio opt-in adolescente.
Mecanismos aprovados para obter e armazenar provas de consentimento, interfaces compreensíveis para revogação.
8) Segurança e responsabilidade por incidentes
Obrigação de implementar medidas de segurança razoáveis com base na quantidade/sensibilidade do PI.
O direito privado ao processo é limitado a fugas causadas por violações de segurança para certas categorias de dados: US $100- US $750 por usuário/incidente (ou danos reais).
Multas administrativas de supervisão: até US $2.500 por infração e até US $7.500 por violações premeditadas e violações de crianças.
O «período de correção» automático já não está garantido (possível por um regulador).
9) Armazenamento e minimização
É necessário publicar os prazos de armazenamento por categoria PI/SPI ou critérios de definição.
Não é permitido armazenar mais do que o necessário para fins declarados (data minimization).
Incorporar «Retence Schedule» + processos de remoção/anonimato, cascata em bacapes.
10) Verificação e apelações de DSR
Antes de emitir/remover os dados, a verificação do requerente (o nível de verificação depende da sensibilidade).
Deve haver um processo de recurso contra o DSR com uma explicação compreensível.
11) Registro de solicitação, treinamento e documentação
Contabilizar DSR, SLA/resultados, armazenar justificativas de rejeição;
Treinamento anual do pessoal que trabalha com PI/DSR/publicidade;
Data map: fontes PI, fluxos para fornecedores/terceiros, alvos, fundamentos legais e estatais de sal/share.
12) Como o CCPA/CPRA se relaciona com o GDPR (resumidamente)
O GDPR é mais amplo por entidades e razões, o CCPA é focado em direitos do consumidor e vendas/shering.
O CCPA requer um sinal GPC, um opt-out separado para sharing (publicidade comportamental).
A categoria SPI (CPRA) é conceitualmente mais próxima das «categorias especiais» do GDPR, mas o modo é diferente: restrição de uso/divulgação e referência/processo individual.
GDPR - DPA/controlador processador e legalidade global; A CCPA tem contratos rigorosos de service provider/controlador/third party e gerenciamento de sal/share.
13) Folha de cheque de implementação (operacional)
Políticas e interfaces
- Atualizar Privaciy Policy e Notice at coleção (categorias PI/SPI, metas, retenção, sal/share).
- Colocar «Do Not Sell or Share My PI» + «Limit Use of My SPI» (quando aplicável).
- Incluir suporte ao GPC; descrever o comportamento político.
- Processos individuais para <13 e 13-16 (opt-in).
Processos DSR
- Canais de consulta (formulário/telefone/correio), SLA 45 dias, verificação, apelações.
- Logação, relatórios, modelos de resposta; Contabilizar a janela de acesso de 12 meses.
Adtech и SDK
- Inventário de marcas de terceiros/pixels/SDK, classificação «sal/share».
- Transferência de estatais opt-out/GPC para baixo na cadeia; idiomas restricted data processing.
- Teste: Depois do opt-out, nenhum objetivo comportamental.
Contratos e vendedores
- DPA/contratos de provedor/controlador/third party com as reservas necessárias.
- Registro de subprocessadores, direito de auditoria, proibição de uso secundário.
Armazenamento e segurança
- Retenção Schedule para PI/SPI, plano de remoção/anonimato.
- «Medidas de segurança razoáveis»: criptografia, RBAC/ABAC, DLP, revistas, testes de plano IR.
- Processo de fixação/investigação de incidentes e notificações.
14) Matriz de categoria → ação → interface
15) Métricas e controle de qualidade
DSR SLA:% fechados dentro do prazo; Percentel médio/95.
GPC Honor Rate: proporção de sessões em que o sinal está corretamente contabilizado.
Opt-out Efficacy: proporção de eventos adtech após falha (deve aspirar a 0).
Retence Adherence:% dos registros removidos pelo gráfico.
Invidente MTTR/MTTD e repetível.
Vendor Compliance: resultados de verificações/auditorias de contêineres.
16) Mapa de trânsito de implementação (6 passos)
1. Data maping: fontes, fluxos, tags/SDK, categorias PI/SPI, sal/share.
2. Políticas: Notice/Privaciy Policy, procedimentos DSR, dados infantis, GPC.
3. UI e circuitos técnicos: links «Do Not Sell or Share»..., «Limit SPI», banner, centro de preferência, GPC.
4. Contratos: atualizar estados de contêineres (service provider/contrator/third party), proibições de uso secundário, subprocessadores.
5. Retenção & Security: gráficos de armazenamento, remoção/anonimato, playbook IR.
6. Treinamento e monitoramento: treinamento, métricas, auditorias regulares/tabuleiros para o manual.
17) Erros frequentes e como evitá-los
Considerar que «nós não vendemos dados, significa que o CCPA não é sobre nós» - é o sharing ignorado.
Ignorar GPC é uma violação, mesmo que tenha seu banner.
Não é correto classificar o contratante como «service provider», permitindo que ele use o PI para fins próprios.
Não especificar retenção e critérios - é preciso transparência.
Falta de provas de verificação do requerente e das revistas DSR.
Resultado
A conformidade CCPA/CPRA não é um único banner, mas sim um sistema: notificações transparentes e UI para direitos, suporte técnico GPC e opt-out, contratos corretos com fornecedores, mapa de dados com retenção, e processos de segurança e DSR confiáveis. Ao incorporar esses elementos à arquitetura e às operações, reduzirá os riscos legais e de reputação e preservará a confiança dos usuários sem perdas para a velocidade do produto.