Logo GH

CCPA: Lei de Privacidade da Califórnia

1) O que é CCPA/CPRA e a quem é aplicado

A CCPA (California Consumer Private Act) é uma lei de proteção de dados pessoais de residentes na Califórnia. O CPRA (California Private Rights Act) é uma alteração que ampliou o CCPA (em vigor com 01. 01. 2023).

Quem precisa de correspondência (se ao menos uma coisa for executada):
  • Receita anual de US $25 milhões (global, não só da Califórnia);
  • Processamento de dados ≥ 100 000 de consumidores/famílias/dispositivos por ano;
  • ≥50% da receita anual da venda ou «partilha» de dados pessoais.

Aplica-se a «negócios» (for-profit), incluindo empresas controladoras/controladas em marcas comuns. Exceções: dados já regulados pelo HIPAA/GLBA/FRCA/COPPA (dentro de sua aplicação), organizações sem fins lucrativos (não-profit).

2) Conceitos-chave

Dados Pessoais (PI) - qualquer informação relacionada ou razoavelmente associada ao consumidor/família/dispositivo.
Dados Pessoais Sensíveis (SPI) - número SSN/passaporte/driver, adereços financeiros com códigos de acesso, geolocalização com precisão, origem racial-étnica, religião, saúde/biometria/genética, comunicações privadas, etc.
Venda (sal) - dar PI a um terceiro por valor (não necessariamente dinheiro).
Compartilhamento (sharing) - Fornecer PI para publicidade comportamental em contextos diferentes (cross-context behavioral advertising), mesmo sem dinheiro.
Terceirização/Provedor de Serviços/Contratante - categorias de contrapartidas com diferentes requisitos contratuais e limitações de uso de PI.

3) Direitos do consumidor (o que é obrigatório implementar no produto)

1. Direito de notificação (notice at coleção): Quais categorias de dados, alvos, «venda/sherit», prazo de armazenamento.
2. Acesso (know) e portabilidade: cópias de categorias e dados específicos dos últimos 12 mes.
3. Remoção (delete): é obrigada a remover e notificar a cadeia de contratantes/terceiros.
4. Correção (corrrect): É permitido pedir edição de PI impreciso.

5. Opt-out da venda/compartilhamento:
  • links visíveis «Do Not Sell or Share My Personal Informa»;
  • Suporte GPC (Global Private Control) - sinal automático de navegador/extensão;
  • 6. Restrição de uso de SPI: somente para fins declarados (como CUS/segurança) e, a pedido do consumidor, «limit use de sensível PI».
  • 7. Não discriminação: os serviços de direitos não podem ser deteriorados (os programas de preços honestos são permitidos se cumprirem a lei).
💡 Data de resposta para solicitação (DSR): normalmente 45 dias (com extensão possível de mais 45), canal gratuito, verificação do requerente, loging.

4) Notificações e políticas de privacidade

Notice at coleção no ponto de coleta: categorias PI/SPI, alvos, retenção, status de sal/share, links opt-out.
Privaciy Policy: permissões, métodos de consulta (telefone/formulário/correio), categorias de destinatários, período de retenção, «venda/sherit» se PI, suporte GPC, procedimentos de verificação/recurso, data da última atualização.

5) Cookies, adtech и «sharing»

Qualquer publicidade comportamental em contextos diferentes = «sharing», requer opt-out e cumprimento de GPC.
Para crianças <16: opt-in (até 13 anos - somente com o consentimento do pai/tutor).
Não esconda a rejeição: banner/centro de controle de preferência, categorias compreensíveis e botão unificado «Do Not Sell or Share»....
Verifique se os SDK/pixels de terceiros respeitam as proibições de reutilização do PI após o opt-out (através de contratos e instalações).

6) Contratos com fornecedores e empreiteiros

Os contratos devem:
  • proibir o uso secundário de PI de acordo com as instruções do controlador;
  • exigir a segurança e a notificação dos incidentes;
  • obrigar a suportar os pedidos dos consumidores (delete/corrrect/opt-out) e transferi-los para baixo na cadeia;
  • conceder o direito de auditoria/avaliação;
  • identificar os subprocessadores e as condições de atração.

7) Dados de crianças/jovens

🚨 13 anos: apenas opt-in do pai à venda/shering.

13-16, o seu próprio opt-in adolescente.
Mecanismos aprovados para obter e armazenar provas de consentimento, interfaces compreensíveis para revogação.

8) Segurança e responsabilidade por incidentes

Obrigação de implementar medidas de segurança razoáveis com base na quantidade/sensibilidade do PI.
O direito privado ao processo é limitado a fugas causadas por violações de segurança para certas categorias de dados: US $100- US $750 por usuário/incidente (ou danos reais).
Multas administrativas de supervisão: até US $2.500 por infração e até US $7.500 por violações premeditadas e violações de crianças.
O «período de correção» automático já não está garantido (possível por um regulador).

9) Armazenamento e minimização

É necessário publicar os prazos de armazenamento por categoria PI/SPI ou critérios de definição.
Não é permitido armazenar mais do que o necessário para fins declarados (data minimization).
Incorporar «Retence Schedule» + processos de remoção/anonimato, cascata em bacapes.

10) Verificação e apelações de DSR

Antes de emitir/remover os dados, a verificação do requerente (o nível de verificação depende da sensibilidade).
Deve haver um processo de recurso contra o DSR com uma explicação compreensível.

11) Registro de solicitação, treinamento e documentação

Contabilizar DSR, SLA/resultados, armazenar justificativas de rejeição;

Treinamento anual do pessoal que trabalha com PI/DSR/publicidade;

Data map: fontes PI, fluxos para fornecedores/terceiros, alvos, fundamentos legais e estatais de sal/share.

12) Como o CCPA/CPRA se relaciona com o GDPR (resumidamente)

O GDPR é mais amplo por entidades e razões, o CCPA é focado em direitos do consumidor e vendas/shering.
O CCPA requer um sinal GPC, um opt-out separado para sharing (publicidade comportamental).
A categoria SPI (CPRA) é conceitualmente mais próxima das «categorias especiais» do GDPR, mas o modo é diferente: restrição de uso/divulgação e referência/processo individual.
GDPR - DPA/controlador processador e legalidade global; A CCPA tem contratos rigorosos de service provider/controlador/third party e gerenciamento de sal/share.

13) Folha de cheque de implementação (operacional)

Políticas e interfaces

  • Atualizar Privaciy Policy e Notice at coleção (categorias PI/SPI, metas, retenção, sal/share).
  • Colocar «Do Not Sell or Share My PI» + «Limit Use of My SPI» (quando aplicável).
  • Incluir suporte ao GPC; descrever o comportamento político.
  • Processos individuais para <13 e 13-16 (opt-in).

Processos DSR

  • Canais de consulta (formulário/telefone/correio), SLA 45 dias, verificação, apelações.
  • Logação, relatórios, modelos de resposta; Contabilizar a janela de acesso de 12 meses.

Adtech и SDK

  • Inventário de marcas de terceiros/pixels/SDK, classificação «sal/share».
  • Transferência de estatais opt-out/GPC para baixo na cadeia; idiomas restricted data processing.
  • Teste: Depois do opt-out, nenhum objetivo comportamental.

Contratos e vendedores

  • DPA/contratos de provedor/controlador/third party com as reservas necessárias.
  • Registro de subprocessadores, direito de auditoria, proibição de uso secundário.

Armazenamento e segurança

  • Retenção Schedule para PI/SPI, plano de remoção/anonimato.
  • «Medidas de segurança razoáveis»: criptografia, RBAC/ABAC, DLP, revistas, testes de plano IR.
  • Processo de fixação/investigação de incidentes e notificações.

14) Matriz de categoria → ação → interface

CenárioAção obrigatóriaOnde em UI
Publicidade comportamentalOpt-out от sharing + GPCBanner/centro de preferência + futer
Transferência por valorOpt-out do salFuter/configurações de privacidade
Processamento de SPILimit use of SPIPágina de privacidade/centro de preferências
Pedido de acesso/remoção/correçãoFormulário DSR + verificaçãoPerfil/Centro de Privacidade
Crianças <16Opt-in (pai/próprio usuário)Registro/Configurações

15) Métricas e controle de qualidade

DSR SLA:% fechados dentro do prazo; Percentel médio/95.
GPC Honor Rate: proporção de sessões em que o sinal está corretamente contabilizado.
Opt-out Efficacy: proporção de eventos adtech após falha (deve aspirar a 0).
Retence Adherence:% dos registros removidos pelo gráfico.
Invidente MTTR/MTTD e repetível.
Vendor Compliance: resultados de verificações/auditorias de contêineres.

16) Mapa de trânsito de implementação (6 passos)

1. Data maping: fontes, fluxos, tags/SDK, categorias PI/SPI, sal/share.
2. Políticas: Notice/Privaciy Policy, procedimentos DSR, dados infantis, GPC.
3. UI e circuitos técnicos: links «Do Not Sell or Share»..., «Limit SPI», banner, centro de preferência, GPC.
4. Contratos: atualizar estados de contêineres (service provider/contrator/third party), proibições de uso secundário, subprocessadores.
5. Retenção & Security: gráficos de armazenamento, remoção/anonimato, playbook IR.
6. Treinamento e monitoramento: treinamento, métricas, auditorias regulares/tabuleiros para o manual.

17) Erros frequentes e como evitá-los

Considerar que «nós não vendemos dados, significa que o CCPA não é sobre nós» - é o sharing ignorado.
Ignorar GPC é uma violação, mesmo que tenha seu banner.
Não é correto classificar o contratante como «service provider», permitindo que ele use o PI para fins próprios.
Não especificar retenção e critérios - é preciso transparência.
Falta de provas de verificação do requerente e das revistas DSR.

Resultado

A conformidade CCPA/CPRA não é um único banner, mas sim um sistema: notificações transparentes e UI para direitos, suporte técnico GPC e opt-out, contratos corretos com fornecedores, mapa de dados com retenção, e processos de segurança e DSR confiáveis. Ao incorporar esses elementos à arquitetura e às operações, reduzirá os riscos legais e de reputação e preservará a confiança dos usuários sem perdas para a velocidade do produto.

Contact

Entrar em contacto

Contacte-nos para qualquer questão ou necessidade de apoio.Estamos sempre prontos para ajudar!

Telegram
@Gamble_GC
Iniciar integração

O Email é obrigatório. Telegram ou WhatsApp — opcionais.

O seu nome opcional
Email opcional
Assunto opcional
Mensagem opcional
Telegram opcional
@
Se indicar Telegram — responderemos também por lá.
WhatsApp opcional
Formato: +indicativo e número (ex.: +351XXXXXXXXX).

Ao clicar, concorda com o tratamento dos seus dados.