CCPA: закон о конфиденциальности в Калифорнии
1) Что такое CCPA/CPRA и кому он применяется
CCPA (California Consumer Privacy Act) — закон о защите персональных данных резидентов штата Калифорния. CPRA (California Privacy Rights Act) — поправки, расширившие CCPA (в силе с 01.01.2023).
Кому требуется соответствие (если выполняется хотя бы одно):- Годовая выручка ≥ $25 млн (глобальная, не только из Калифорнии);
- Обработка данных ≥ 100 000 потребителей/домохозяйств/устройств в год;
- ≥50% годовой выручки от продажи или «совместного использования» персональных данных.
Применяется к «бизнесам» (for-profit), включая контролирующие/контролируемые компании при общем брендинге. Исключения: данные, уже регулируемые HIPAA/GLBA/FRCA/COPPA (в пределах их применения), некоммерческие организации (non-profit).
2) Ключевые понятия
Персональные данные (PI) — любая информация, связанная или разумно связуемая с потребителем/домохозяйством/устройством.
Чувствительные персональные данные (SPI) — номер SSN/паспорт/драйвер, финансовые реквизиты с кодами доступа, геолокация с точностью, расово-этническое происхождение, религия, здоровье/биометрия/генетика, приватные коммуникации, т.п.
Продажа (sale) — предоставление PI третьей стороне за ценность (не обязательно деньги).
Совместное использование (sharing) — предоставление PI для поведенческой рекламы на разных контекстах (cross-context behavioral advertising), даже без денег.
Третья сторона / Поставщик услуг (service provider) / Подрядчик (contractor) — категории контрагентов с разными договорными требованиями и ограничениями использования PI.
3) Права потребителей (что обязательно реализовать в продукте)
1. Право на уведомление (notice at collection): какие категории данных, цели, «продаете/шэрите» ли, срок хранения.
2. Доступ (know) и портируемость: копии категорий и конкретных данных за последние 12 мес.
3. Удаление (delete): обязаны удалить и уведомить цепочку подрядчиков/третьих лиц.
4. Исправление (correct): право запросить правку неточных PI.
- видимые ссылки “Do Not Sell or Share My Personal Information”;
- поддержка GPC (Global Privacy Control) — автоматический сигнал браузера/расширения;
- 6. Ограничение использования SPI: только в заявленных целях (например, KYC/безопасность), по запросу потребителя — «limit use of sensitive PI».
- 7. Неприменение дискриминации: нельзя ухудшать услуги за реализацию прав (допустимы честные ценовые программы, если соответствуют закону).
4) Уведомления и политика конфиденциальности
Notice at collection на точке сбора: категории PI/SPI, цели, retention, sale/share статус, ссылки на opt-out.
Privacy Policy: права, способы запросов (телефон/веб-форма/почта), категории получателей, период ретенции, «продаете/шэрите» ли PI, GPC-поддержка, процедуры верификации/апелляции, дата последнего обновления.
5) Cookies, adtech и «sharing»
Любая поведенческая реклама в разных контекстах = “sharing”, требует opt-out и соблюдения GPC.
Для детей <16: opt-in (до 13 лет — только с согласия родителя/опекуна).
Не прячьте отказ: баннер/центр управления предпочтениями, понятные категории и унифицированная кнопка «Do Not Sell or Share…».
Убедитесь, что сторонние SDK/пиксели соблюдают запреты на повторное использование PI после opt-out (через договоры и технастройки).
6) Контракты с поставщиками и подрядчиками
Договоры должны:- запрещать вторичное использование PI не по инструкции контролера;
- требовать безопасность и уведомления об инцидентах;
- обязывать поддерживать запросы потребителей (delete/correct/opt-out) и передавать их вниз по цепочке;
- предоставлять право аудита/оценки;
- идентифицировать субпроцессоров и условия их привлечения.
7) Данные о детях/молодежи
13–16: собственное opt-in подростка.
Утвержденные механизмы получения и хранения доказательств согласия, понятные интерфейсы для отзыва.
8) Безопасность и ответственность за инциденты
Обязанность внедрять разумные меры безопасности с учетом объема/чувствительности PI.
Частное право на иск ограничено утечками, вызванными нарушением обязанностей по безопасности для определенных категорий данных: $100–$750 за пользователя/инцидент (или фактический ущерб).
Административные штрафы надзора: до $2 500 за нарушение и до $7 500 за умышленные нарушения и нарушения, связанные с детьми.
Автоматический «период на исправление» больше не гарантирован (возможен по усмотрению регулятора).
9) Хранение и минимизация
Требуется публиковать сроки хранения по категориям PI/SPI или критерии их определения.
Запрещено хранить дольше, чем необходимо для заявленных целей (data minimization).
Встроить «Retention Schedule» + процессы удаления/анонимизации, каскад в бэкапах.
10) Верификация и апелляции по DSR
Перед выдачей/удалением данных — верификация заявителя (уровень проверки зависит от чувствительности).
Должна быть процедура апелляции отказов в DSR с понятным объяснением.
11) Реестр запросов, обучение и документация
Вести учет DSR, показателей SLA/результатов, хранить обоснования отказов;
Ежегодное обучение персонала, работающего с PI/DSR/рекламой;
Data map: источники PI, потоки к поставщикам/третьим лицам, цели, правовые основания и статусы sale/share.
12) Как CCPA/CPRA соотносится с GDPR (кратко)
GDPR шире по субъектам и основаниям, CCPA фокусируется на правах потребителя и продажах/шэринге.
CCPA требует GPC-сигнал, отдельный opt-out для sharing (поведенческая реклама).
Категория SPI (CPRA) концептуально ближе к «специальным категориям» GDPR, но режим иной: ограничение использования/раскрытия и отдельная ссылка/процесс.
У GDPR — DPA/контролер-процессор и глобальная законность; у CCPA — строгие контракты service provider/contractor/third party и управление sale/share.
13) Чек-лист внедрения (операционный)
Политики и интерфейсы
- Обновить Privacy Policy и Notice at collection (категории PI/SPI, цели, retention, sale/share).
- Разместить “Do Not Sell or Share My PI” + “Limit Use of My SPI” (где применимо).
- Включить поддержку GPC; описать поведение в политике.
- Отдельные процессы для <13 и 13–16 (opt-in).
Процессы DSR
- Каналы запросов (веб-форма/телефон/почта), SLA 45 дней, верификация, апелляции.
- Логирование, отчетность, шаблоны ответов; учет 12-месячного окна для доступа.
Adtech и SDK
- Инвентаризация сторонних тегов/пикселей/SDK, классификация «sale/share».
- Передача статусов opt-out/GPC вниз по цепочке; идиомы restricted data processing.
- Тест: после opt-out никакого поведенческого таргетинга.
Контракты и вендоры
- DPA/договоры с service provider/contractor/third party с нужными оговорками.
- Реестр субпроцессоров, право аудита, запрет вторичного использования.
Хранение и безопасность
- Retention Schedule по категориям PI/SPI, план удаления/анонимизации.
- «Разумные меры безопасности»: шифрование, RBAC/ABAC, DLP, журналы, тесты IR-плана.
- Процедура фиксации/расследования инцидентов и уведомлений.
14) Матрица «категория → действие → интерфейс»
15) Метрики и контроль качества
DSR SLA: % закрытых в сроки; среднее/95-й перцентиль.
GPC Honor Rate: доля сессий, где корректно учтен сигнал.
Opt-out Efficacy: доля событий adtech после отказа (должна стремиться к 0).
Retention Adherence: % записей, удаленных по графику.
Incident MTTR/MTTD и повторяемость.
Vendor Compliance: результаты проверок/аудитов контрагентов.
16) Дорожная карта внедрения (6 шагов)
1. Data mapping: источники, потоки, теги/SDK, категории PI/SPI, sale/share.
2. Политики: Notice/Privacy Policy, процедуры DSR, детские данные, GPC.
3. UI и техконтуры: ссылки «Do Not Sell or Share…», «Limit SPI», баннер, центр предпочтений, GPC.
4. Контракты: обновить статусы контрагентов (service provider/contractor/third party), запреты на вторичное использование, субпроцессоры.
5. Retention & Security: графики хранения, удаление/анонимизация, IR-плейбук.
6. Обучение и мониторинг: тренинги, метрики, регулярные аудиты/табло для руководства.
17) Частые ошибки и как их избежать
Считать, что «мы не продаем данные, значит CCPA не про нас» — игнорируется sharing.
Игнорировать GPC — это нарушение, даже если есть свой баннер.
Неправильно классифицировать подрядчика как «service provider», позволяя ему использовать PI для собственных целей.
Не указывать retention и критерии — требуется прозрачно.
Отсутствие доказательств верификации заявителя и журналов DSR.
Итог
Соответствие CCPA/CPRA — это не один баннер, а система: прозрачные уведомления и UI для прав, техподдержка GPC и opt-out, корректные контракты с поставщиками, карта данных с retention, а также надежные процессы DSR и безопасности. Встроив эти элементы в архитектуру и операции, вы снизите юридические и репутационные риски и сохраните доверие пользователей без потерь для скорости продукта.