CCPA: Legea privind confidențialitatea din California
1) Ce este CCPA/CPRA și cui se aplică
CCPA (California Consumer Privacy Act) este o lege californiană privind protecția datelor cu caracter personal. CPRA (California Privacy Rights Act) - modificări care extind CCPA (în vigoare de la 01. 01. 2023).
Pentru a se potrivi (dacă cel puțin unul este în curs de desfășurare):- Venituri anuale ≥ $25 milioane (global, nu numai din California);
- Prelucrarea datelor ≥ 100.000 de consumatori/gospodării/dispozitive pe an;
- ≥50% din veniturile anuale din vânzarea sau „partajarea” datelor cu caracter personal.
Se aplică întreprinderilor „pentru profit”, inclusiv companiilor controlate/controlate cu branding general. Excepții: date deja reglementate de HIPAA/GLBA/FRCA/COPPA (în domeniul lor de aplicare), organizații non-profit (non-profit).
2) Concepte cheie
Date cu caracter personal (IP) - orice informații legate sau asociate în mod rezonabil cu un consumator/gospodărie/dispozitiv.
Date personale sensibile (SPI) - număr SSN/pașaport/șofer, detalii financiare cu coduri de acces, geolocalizare cu acuratețe, origine rasială și etnică, religie, sănătate/biometrie/genetică, comunicații private etc.
Vânzare - Furnizați PI unei terțe părți pentru valoare (nu neapărat bani).
Sharing - furnizarea de PI pentru publicitate comportamentală în diferite contexte (publicitate comportamentală în context încrucișat), chiar și fără bani.
Terțe părți/furnizor de servicii/contractant - categorii de contrapărți cu cerințe contractuale diferite și restricții privind utilizarea IP.
3) Drepturile consumatorilor (care trebuie implementate în produs)
1. Dreptul la notificare (notificare la colectare): ce categorii de date, obiective, „vinde/partaja” indiferent dacă, termenul de valabilitate.
2. Acces (know) și portabilitate: copii ale categoriilor și date specifice pentru ultimele 12 luni.
3. Ștergere: Trebuie să ștergeți și să notificați lanțul contractant/terț.
4. Corect: dreptul de a solicita editarea IP-urilor inexacte.
- link-uri vizibile „Nu vinde sau partaja informațiile mele personale”;
- Suport GPC (Global Privacy Control) - semnal automat de browser/extensie;
- 6. Limitarea utilizării SPI: numai în scopurile menționate (de exemplu, CUS/siguranță), la cererea consumatorului - „utilizarea limită a IP sensibile”.
- 7. Nediscriminare: serviciile nu pot fi degradate pentru exercitarea drepturilor (programele de preț corect sunt permise dacă respectă legea).
4) Notificări și Politica de confidențialitate
Notificare la punctul de colectare: categorii PI/SPI, obiective, retenție, stare vânzare/acțiune, link-uri către opt-out.
Politica de confidențialitate: drepturi, metode de solicitare (telefon/formular web/poștă), categorii de destinatari, perioada de păstrare, vânzarea/partajarea PI, suport GPC, proceduri de verificare/apel, data ultimei actualizări.
5) Cookie-uri, adtech и „partajare”
Orice publicitate comportamentală în diferite contexte = „partajare” necesită renunțare și conformitate GPC.
Pentru copiii <16: opt-in (până la 13 ani - numai cu acordul părintelui/tutorelui).
Nu ascundeți refuzul: banner/centrul de control al preferințelor, categorii ușor de înțeles și un buton unificat „Do Not Sell or Share”....
Asigurați-vă că SDK/pixeli terți respectă interdicțiile de reutilizare PI după renunțare (prin contracte și setări tehnice).
6) Contracte cu furnizori și contractori
Contractele:- Interzicerea utilizării secundare a IP-urilor, altele decât cele indicate de operator.
- să solicite notificarea privind securitatea și incidentele;
- obligația de a sprijini cererile consumatorilor (ștergere/corectare/renunțare) și de a le transmite în lanț;
- autoritatea de audit/evaluare a granturilor;
- identificarea subprocesorilor și a condițiilor lor de implicare.
7) Date pentru copii/tineri
13-16: propriul opt-in al adolescentului.
Mecanisme aprobate pentru obținerea și stocarea dovezilor de consimțământ, interfețe ușor de înțeles pentru rechemare.
8) Răspunderea pentru securitate și incidente
Obligația de a implementa măsuri de siguranță rezonabile bazate pe domeniul de aplicare/sensibilitate PI.
Dreptul privat de a solicita este limitat la scurgeri cauzate de încălcarea obligațiilor de securitate pentru anumite categorii de date: $100- $750 per utilizator/incident (sau daune reale).
Amenzi de supraveghere administrativă: până la 2.500 $ pentru încălcare și până la 7.500 $ pentru încălcări intenționate și încălcări legate de copii.
Nu mai este garantată o „perioadă de corecție” automată (posibilă la discreția autorității de reglementare).
9) Stocare și minimizare
Doriți să publicați perioade de păstrare pe categorii PI/SPI sau criterii pentru definirea acestora.
Este interzisă stocarea mai mult decât este necesar în scopurile menționate (minimizarea datelor).
Încorporează „Programul de păstrare” + procese de ștergere/anonimizare, cascadă în backup-uri.
10) Recursuri de verificare și DSR
Înainte de emiterea/ștergerea datelor - verificarea solicitantului (nivelul de verificare depinde de sensibilitate).
Ar trebui să existe o procedură de apel la refuzurile DSR cu o explicație ușor de înțeles.
11) Registrul de anchetă, instruire și documentație
Să țină evidența DSR-urilor, a indicatorilor/rezultatelor SLA, să păstreze justificarea eșecurilor;
Instruirea anuală a personalului care lucrează cu PI/DSR/publicitate;
Harta datelor: surse de IP, fluxuri către furnizori/terți, obiective, temeiuri legale și stări de vânzare/acțiune.
12) Modul în care CCPA/CPRA se referă la GDPR (scurt)
GDPR este mai larg în ceea ce privește subiectele și motivele, CCPA se concentrează pe drepturile consumatorilor și pe vânzări/partajare.
CCPA necesită un semnal GPC, un opt-out separat pentru partajare (publicitate comportamentală).
Categoria SPI (CPRA) este conceptual mai aproape de GDPR „categorii speciale”, dar regimul este diferit: restricționarea utilizării/dezvăluirii și o legătură/proces separat.
GDPR are DPA/controler-procesor și legalitate globală; CCPA are contracte stricte de furnizor de servicii/contractant/terță parte și gestionarea vânzării/acțiunilor.
13) Lista de verificare a implementării (operațional)
Politici și interfețe
- Actualizați Politica de confidențialitate și Notificare la colectare (categorii PI/SPI, obiective, retenție, vânzare/acțiune).
- Plasați „Nu vinde sau partajați PI-ul meu” + „Limitarea utilizării SPI-ului meu”, acolo unde este cazul.
- Activați suportul GPC; descrie comportamentul în politică.
- Procese separate pentru <13 și 13-16 (opt-in).
Procese DSR
- Cerere canale (formular web/telefon/mail), SLA 45 zile, verificare, apeluri.
- Logare, raportare, șabloane de răspuns; contabilizarea unei ferestre de 12 luni pentru acces.
Adtech и SDK
- Etichetă terță parte/pixel/inventar SDK, vânzarea/clasificarea acțiunilor.
- Transferul statusurilor opt-out/GPC în lanț; idiomuri restricționate de prelucrare a datelor.
- Test: Nu există direcționare comportamentală după opt-out.
Contracte și furnizori
- DPA/contracte cu furnizor de servicii/contractant/terț cu rezervele necesare.
- Sub-procesor Registry, Audit Privilege, No Recycling.
Stocare și securitate
- Programul de păstrare după categoria PI/SPI, Planul de ștergere/anonimizare.
- „Măsuri de securitate rezonabile”: criptare, RBAC/ABAC, DLP, jurnale, teste de plan IR.
- Procedura de înregistrare/investigare a incidentelor și notificărilor.
14) Categorie → acțiune → matrice de interfață
15) Măsurători și controlul calității
SLA-uri DSR:% închise la timp; percentila mijloc/95.
Rata de onoare GPC: proporția de sesiuni în care semnalul este corect luat în considerare.
Eficiență de renunțare: procentul evenimentelor adtech după eșec (ar trebui să aibă tendința de a 0).
Păstrare Aderență% din înregistrări șterse la program.
Incident MTTR/MTTD și repetabilitate.
Conformitatea furnizorului: rezultatele inspecțiilor/auditurilor contrapărților.
16) Foaie de parcurs privind implementarea (6 pași)
1. Cartografierea datelor: surse, fluxuri, etichete/SDK, categorii PI/SPI, vânzare/acțiune.
2. Politici: Notificare/Politica de confidențialitate, proceduri DSR, date pentru copii, GPC.
3. UI și contururi tehnice: link-uri „Nu vinde sau partaja”..., „Limit SPI”, banner, centru de preferințe, GPC.
4. Contracte: actualizarea statutului contrapărților (prestator de servicii/contractant/terț), interdicții privind utilizarea secundară, subprocesoare.
5. Retenție și securitate: programe de stocare, ștergere/anonimizare, IR playbook.
6. Instruire și monitorizare: training-uri, măsurători, audituri periodice/tablouri de bord pentru management.
17) Greșeli frecvente și cum să le evitați
Pentru a presupune că „nu vindem date, atunci CCPA nu este despre noi” este ignorat prin partajare.
Ignorarea GPC este o încălcare, chiar dacă aveți propriul banner.
Este greșit să clasificați un contractant ca „furnizor de servicii”, permițându-le să utilizeze PI în scopuri proprii.
Nu specificați păstrarea și criteriile - necesare în mod transparent.
Lipsa dovezilor de verificare a solicitantului și a jurnalelor DSR.
Total
Conformitatea CCPA/CPRA nu este un banner, ci un sistem: notificări transparente și UI pentru drepturi, suport tehnic pentru GPC și opt-out, contracte corecte cu furnizorii, un card de date cu retenție și procese fiabile de DSR și securitate. Prin încorporarea acestor elemente în arhitectură și operațiuni, reduceți riscurile legale și de reputație și mențineți încrederea utilizatorilor fără a sacrifica viteza produsului.