Logo GH

CCPA: закон о конфиденциальности в Калифорнии

1) Что такое CCPA/CPRA и кому он применяется

CCPA (California Consumer Privacy Act) — закон о защите персональных данных резидентов штата Калифорния. CPRA (California Privacy Rights Act) — поправки, расширившие CCPA (в силе с 01.01.2023).

Кому требуется соответствие (если выполняется хотя бы одно):
  • Годовая выручка ≥ $25 млн (глобальная, не только из Калифорнии);
  • Обработка данных ≥ 100 000 потребителей/домохозяйств/устройств в год;
  • ≥50% годовой выручки от продажи или «совместного использования» персональных данных.

Применяется к «бизнесам» (for-profit), включая контролирующие/контролируемые компании при общем брендинге. Исключения: данные, уже регулируемые HIPAA/GLBA/FRCA/COPPA (в пределах их применения), некоммерческие организации (non-profit).

2) Ключевые понятия

Персональные данные (PI) — любая информация, связанная или разумно связуемая с потребителем/домохозяйством/устройством.
Чувствительные персональные данные (SPI) — номер SSN/паспорт/драйвер, финансовые реквизиты с кодами доступа, геолокация с точностью, расово-этническое происхождение, религия, здоровье/биометрия/генетика, приватные коммуникации, т.п.
Продажа (sale) — предоставление PI третьей стороне за ценность (не обязательно деньги).
Совместное использование (sharing) — предоставление PI для поведенческой рекламы на разных контекстах (cross-context behavioral advertising), даже без денег.
Третья сторона / Поставщик услуг (service provider) / Подрядчик (contractor) — категории контрагентов с разными договорными требованиями и ограничениями использования PI.

3) Права потребителей (что обязательно реализовать в продукте)

1. Право на уведомление (notice at collection): какие категории данных, цели, «продаете/шэрите» ли, срок хранения.
2. Доступ (know) и портируемость: копии категорий и конкретных данных за последние 12 мес.
3. Удаление (delete): обязаны удалить и уведомить цепочку подрядчиков/третьих лиц.
4. Исправление (correct): право запросить правку неточных PI.

5. Opt-out от продажи/совместного использования:
  • видимые ссылки “Do Not Sell or Share My Personal Information”;
  • поддержка GPC (Global Privacy Control) — автоматический сигнал браузера/расширения;
  • 6. Ограничение использования SPI: только в заявленных целях (например, KYC/безопасность), по запросу потребителя — «limit use of sensitive PI».
  • 7. Неприменение дискриминации: нельзя ухудшать услуги за реализацию прав (допустимы честные ценовые программы, если соответствуют закону).
💡 Сроки ответов на запросы (DSR): обычно 45 дней (с возможным продлением еще на 45), бесплатный канал, верификация заявителя, логирование.

4) Уведомления и политика конфиденциальности

Notice at collection на точке сбора: категории PI/SPI, цели, retention, sale/share статус, ссылки на opt-out.
Privacy Policy: права, способы запросов (телефон/веб-форма/почта), категории получателей, период ретенции, «продаете/шэрите» ли PI, GPC-поддержка, процедуры верификации/апелляции, дата последнего обновления.

5) Cookies, adtech и «sharing»

Любая поведенческая реклама в разных контекстах = “sharing”, требует opt-out и соблюдения GPC.
Для детей <16: opt-in (до 13 лет — только с согласия родителя/опекуна).
Не прячьте отказ: баннер/центр управления предпочтениями, понятные категории и унифицированная кнопка «Do Not Sell or Share…».
Убедитесь, что сторонние SDK/пиксели соблюдают запреты на повторное использование PI после opt-out (через договоры и технастройки).

6) Контракты с поставщиками и подрядчиками

Договоры должны:
  • запрещать вторичное использование PI не по инструкции контролера;
  • требовать безопасность и уведомления об инцидентах;
  • обязывать поддерживать запросы потребителей (delete/correct/opt-out) и передавать их вниз по цепочке;
  • предоставлять право аудита/оценки;
  • идентифицировать субпроцессоров и условия их привлечения.

7) Данные о детях/молодежи

🚨 13 лет: только opt-in родителя на продажу/шэринг.

13–16: собственное opt-in подростка.
Утвержденные механизмы получения и хранения доказательств согласия, понятные интерфейсы для отзыва.

8) Безопасность и ответственность за инциденты

Обязанность внедрять разумные меры безопасности с учетом объема/чувствительности PI.
Частное право на иск ограничено утечками, вызванными нарушением обязанностей по безопасности для определенных категорий данных: $100–$750 за пользователя/инцидент (или фактический ущерб).
Административные штрафы надзора: до $2 500 за нарушение и до $7 500 за умышленные нарушения и нарушения, связанные с детьми.
Автоматический «период на исправление» больше не гарантирован (возможен по усмотрению регулятора).

9) Хранение и минимизация

Требуется публиковать сроки хранения по категориям PI/SPI или критерии их определения.
Запрещено хранить дольше, чем необходимо для заявленных целей (data minimization).
Встроить «Retention Schedule» + процессы удаления/анонимизации, каскад в бэкапах.

10) Верификация и апелляции по DSR

Перед выдачей/удалением данных — верификация заявителя (уровень проверки зависит от чувствительности).
Должна быть процедура апелляции отказов в DSR с понятным объяснением.

11) Реестр запросов, обучение и документация

Вести учет DSR, показателей SLA/результатов, хранить обоснования отказов;

Ежегодное обучение персонала, работающего с PI/DSR/рекламой;

Data map: источники PI, потоки к поставщикам/третьим лицам, цели, правовые основания и статусы sale/share.

12) Как CCPA/CPRA соотносится с GDPR (кратко)

GDPR шире по субъектам и основаниям, CCPA фокусируется на правах потребителя и продажах/шэринге.
CCPA требует GPC-сигнал, отдельный opt-out для sharing (поведенческая реклама).
Категория SPI (CPRA) концептуально ближе к «специальным категориям» GDPR, но режим иной: ограничение использования/раскрытия и отдельная ссылка/процесс.
У GDPR — DPA/контролер-процессор и глобальная законность; у CCPA — строгие контракты service provider/contractor/third party и управление sale/share.

13) Чек-лист внедрения (операционный)

Политики и интерфейсы

  • Обновить Privacy Policy и Notice at collection (категории PI/SPI, цели, retention, sale/share).
  • Разместить “Do Not Sell or Share My PI” + “Limit Use of My SPI” (где применимо).
  • Включить поддержку GPC; описать поведение в политике.
  • Отдельные процессы для <13 и 13–16 (opt-in).

Процессы DSR

  • Каналы запросов (веб-форма/телефон/почта), SLA 45 дней, верификация, апелляции.
  • Логирование, отчетность, шаблоны ответов; учет 12-месячного окна для доступа.

Adtech и SDK

  • Инвентаризация сторонних тегов/пикселей/SDK, классификация «sale/share».
  • Передача статусов opt-out/GPC вниз по цепочке; идиомы restricted data processing.
  • Тест: после opt-out никакого поведенческого таргетинга.

Контракты и вендоры

  • DPA/договоры с service provider/contractor/third party с нужными оговорками.
  • Реестр субпроцессоров, право аудита, запрет вторичного использования.

Хранение и безопасность

  • Retention Schedule по категориям PI/SPI, план удаления/анонимизации.
  • «Разумные меры безопасности»: шифрование, RBAC/ABAC, DLP, журналы, тесты IR-плана.
  • Процедура фиксации/расследования инцидентов и уведомлений.

14) Матрица «категория → действие → интерфейс»

СценарийОбязательное действиеГде в UI
Поведенческая рекламаOpt-out от sharing + GPCБаннер/центр предпочтений + футер
Передача за ценностьOpt-out от saleФутер/настройки приватности
Обработка SPILimit use of SPIСтраница приватности/центр предпочтений
Запрос на доступ/удаление/исправлениеDSR-форма + верификацияПрофиль/центр приватности
Дети <16Opt-in (родитель/сам пользователь)Регистрация/настройки

15) Метрики и контроль качества

DSR SLA: % закрытых в сроки; среднее/95-й перцентиль.
GPC Honor Rate: доля сессий, где корректно учтен сигнал.
Opt-out Efficacy: доля событий adtech после отказа (должна стремиться к 0).
Retention Adherence: % записей, удаленных по графику.
Incident MTTR/MTTD и повторяемость.
Vendor Compliance: результаты проверок/аудитов контрагентов.

16) Дорожная карта внедрения (6 шагов)

1. Data mapping: источники, потоки, теги/SDK, категории PI/SPI, sale/share.
2. Политики: Notice/Privacy Policy, процедуры DSR, детские данные, GPC.
3. UI и техконтуры: ссылки «Do Not Sell or Share…», «Limit SPI», баннер, центр предпочтений, GPC.
4. Контракты: обновить статусы контрагентов (service provider/contractor/third party), запреты на вторичное использование, субпроцессоры.
5. Retention & Security: графики хранения, удаление/анонимизация, IR-плейбук.
6. Обучение и мониторинг: тренинги, метрики, регулярные аудиты/табло для руководства.

17) Частые ошибки и как их избежать

Считать, что «мы не продаем данные, значит CCPA не про нас» — игнорируется sharing.
Игнорировать GPC — это нарушение, даже если есть свой баннер.
Неправильно классифицировать подрядчика как «service provider», позволяя ему использовать PI для собственных целей.
Не указывать retention и критерии — требуется прозрачно.
Отсутствие доказательств верификации заявителя и журналов DSR.

Итог

Соответствие CCPA/CPRA — это не один баннер, а система: прозрачные уведомления и UI для прав, техподдержка GPC и opt-out, корректные контракты с поставщиками, карта данных с retention, а также надежные процессы DSR и безопасности. Встроив эти элементы в архитектуру и операции, вы снизите юридические и репутационные риски и сохраните доверие пользователей без потерь для скорости продукта.

Contact

Свяжитесь с нами

Обращайтесь по любым вопросам или за поддержкой.Мы всегда готовы помочь!

Telegram
@Gamble_GC
Начать интеграцию

Email — обязателен. Telegram или WhatsApp — по желанию.

Ваше имя необязательно
Email необязательно
Тема необязательно
Сообщение необязательно
Telegram необязательно
@
Если укажете Telegram — мы ответим и там, в дополнение к Email.
WhatsApp необязательно
Формат: +код страны и номер (например, +380XXXXXXXXX).

Нажимая кнопку, вы соглашаетесь на обработку данных.