CCPA: Kaliforniya gizlilik yasası
1) CCPA/CPRA nedir ve kimlere uygulanır
CCPA (California Consumer Privacy Act - Kaliforniya Tüketici Gizlilik Yasası), bir Kaliforniya kişisel veri koruma yasasıdır. CPRA (California Gizlilik Hakları Yasası) - CCPA'yı genişleten değişiklikler (01'ten itibaren yürürlükte). 01. 2023).
Eşleştirmek için (en az biri devam ediyorsa):- Yıllık gelir ≥ 25 milyon dolar (küresel, sadece Kaliforniya'dan değil);
- Yılda 100.000 tüketici/hane/cihaz ≥ veri işleme;
- Kişisel verilerin satışından veya "paylaşımından" elde edilen yıllık gelirin % ≥50'i.
Genel markalaşma ile kontrol/kontrollü şirketler de dahil olmak üzere "kar amaçlı" işletmeler için geçerlidir. İstisnalar: HIPAA/GLBA/FRCA/COPPA (kendi kapsamında), kar amacı gütmeyen kuruluşlar (kar amacı gütmeyen) tarafından halihazırda düzenlenmiş olan veriler.
2) Anahtar kavramlar
Kişisel Veriler (PI) - bir tüketici/ev/cihaz ile ilgili veya makul olarak ilişkili herhangi bir bilgi.
Hassas kişisel veriler (SPI) - SSN numarası/pasaport/sürücü, erişim kodlarıyla finansal detaylar, doğrulukla coğrafi konum, ırk ve etnik köken, din, sağlık/biyometri/genetik, özel iletişim vb.
Satış - Değer için üçüncü bir tarafa PI sağlayın (mutlaka para değil).
Paylaşım - Farklı bağlamlarda davranışsal reklamcılık için PI sağlamak (çapraz bağlam davranışsal reklamcılık), hatta parasız.
Üçüncü Taraf/Hizmet Sağlayıcı/Yüklenici - farklı sözleşme gerekliliklerine ve PI kullanımına ilişkin kısıtlamalara sahip karşı taraf kategorileri.
3) Tüketici hakları (üründe uygulanması gereken)
1. Bildirim hakkı (tahsilatta bildirim): Hangi veri kategorileri, hedefler, "satış/paylaşım" olup olmadığı, raf ömrü.
2. Erişim (bilgi) ve taşınabilirlik: Son 12 ay için kategorilerin kopyaları ve belirli veriler.
3. Silme: Yükleniciyi/üçüncü taraf zincirini silmeli ve bilgilendirmelidir.
4. Doğru: Yanlış PI'ların düzenlenmesini isteme hakkı.
- Görünür bağlantılar "Kişisel Bilgilerimi Satmayın veya Paylaşmayın";
- GPC (Global Gizlilik Kontrolü) desteği - otomatik tarayıcı/uzantı sinyali;
- 6. SPI kullanımının sınırlandırılması: sadece belirtilen amaçlar için (örneğin, CUS/güvenlik), tüketicinin talebi üzerine - "hassas PI kullanımını sınırlandırın".
- 7. Ayrımcılık yapmama: Hizmetler, hakların kullanımı için azaltılamaz (yasalara uygun olması durumunda adil fiyat programlarına izin verilir).
4) Bildirimler ve Gizlilik Politikası
Toplama noktasında uyarı: PI/SPI kategorileri, hedefler, elde tutma, satış/paylaşım durumu, devre dışı bırakma bağlantıları.
Gizlilik Politikası: haklar, talep yöntemleri (telefon/web formu/posta), alıcı kategorileri, saklama süresi, satış/paylaşım PI, GPC desteği, doğrulama/itiraz prosedürleri, son güncelleme tarihi.
5) Çerezler, adtech и "paylaşım"
Farklı bağlamlarda herhangi bir davranışsal reklam = "paylaşım" devre dışı bırakma ve GPC uyumluluğu gerektirir.
Çocuklar için <16: opt-in (13 yıla kadar - sadece ebeveyn/vasinin rızası ile).
Reddetmeyi gizlemeyin: afiş/tercih kontrol merkezi, anlaşılabilir kategoriler ve birleşik bir düğme "Satma veya Paylaşma"....
Üçüncü taraf SDK'ların/piksellerin, devre dışı bırakıldıktan sonra (sözleşmeler ve teknik ayarlar aracılığıyla) PI yeniden kullanım yasaklarına uyduğundan emin olun.
6) Tedarikçiler ve yüklenicilerle yapılan sözleşmeler
Sözleşmeler:- Denetleyici tarafından talimat verilen dışında PI ikincil kullanımını yasaklayın.
- Güvenlik ve olay bildirimi gerektirir;
- Tüketici taleplerini desteklemek (silme/düzeltme/devre dışı bırakma) ve bunları zincirden aşağı iletmek zorundadır;
- hibe denetim/değerlendirme yetkisi;
- Alt işlemcileri ve bunların katılım şartlarını tanımlayın.
7) Çocuk/gençlik verileri
13-16: Gencin kendi tercihi.
Onay kanıtı elde etmek ve depolamak için onaylanmış mekanizmalar, geri çağırma için anlaşılabilir arayüzler.
8) Güvenlik ve olay sorumluluğu
PI kapsamı/hassasiyetine dayalı makul güvenlik önlemlerini uygulama yükümlülüğü.
Özel talep hakkı, belirli veri kategorileri için güvenlik görevlerinin ihlalinden kaynaklanan sızıntılarla sınırlıdır: Kullanıcı/olay başına 100-750 ABD Doları (veya gerçek hasar).
İdari denetim cezaları: Ihlal için 2.500 $'a kadar ve çocuklarla ilgili kasıtlı ihlal ve ihlaller için 7.500 $'a kadar.
Otomatik bir "düzeltme süresi'artık garanti edilmemektedir (düzenleyicinin takdirine bağlı olarak mümkündür).
9) Depolama ve minimize etme
Saklama sürelerini PI/SPI kategorisine veya tanımlarına göre ölçütlere göre yayınlamak istiyorsunuz.
Belirtilen amaçlar için gerekenden daha uzun süre depolamak yasaktır (veri minimizasyonu).
"Tutma Çizelgesi" + silme/anonimleştirme işlemlerini ekleyin, yedeklemelerde basamaklandırın.
10) Doğrulama ve DSR İtirazları
Verileri yayınlamadan/silmeden önce - başvuru sahibinin doğrulanması (doğrulama seviyesi hassasiyete bağlıdır).
Anlaşılabilir bir açıklama ile DSR'ye itirazları temyize götürmek için bir prosedür olmalıdır.
11) Araştırma Kaydı, Eğitim ve Dokümantasyon
DSR'lerin, SLA göstergelerinin/sonuçlarının kayıtlarını tutun, arızaların gerekçelendirilmesini saklayın;
PI/DSR/reklamcılık ile çalışan personelin yıllık eğitimi;
Veri haritası: PI kaynakları, tedarikçilere/üçüncü taraflara akışlar, hedefler, yasal dayanaklar ve satış/paylaşım durumları.
12) CCPA/CPRA'nın GDPR ile ilişkisi (kısa)
GDPR konular ve gerekçelerle daha geniştir, CCPA tüketici haklarına ve satış/paylaşıma odaklanır.
CCPA, bir GPC sinyali, paylaşım için ayrı bir devre dışı bırakma (davranışsal reklamcılık) gerektirir.
SPI (CPRA) kategorisi kavramsal olarak GDPR "özel kategoriler'e daha yakındır, ancak rejim farklıdır: kullanım/açıklama kısıtlaması ve ayrı bir bağlantı/süreç.
GDPR, DPA/denetleyici-işlemciye ve küresel yasallığa sahiptir; CCPA sıkı hizmet sağlayıcı/yüklenici/üçüncü taraf sözleşmeleri ve satış/hisse yönetimine sahiptir.
13) Uygulama kontrol listesi (operasyonel)
Politikalar ve arayüzler
- Koleksiyonda Gizlilik Politikası ve Bildirimi güncelleyin (PI/SPI kategorileri, hedefler, saklama, satış/paylaşım).
- "PI'mı Satmayın veya Paylaşmayın" + "SPI'mın Kullanımını Sınırlayın" yazınız.
- GPC desteğini etkinleştir; Politikadaki davranışları tanımlayın.
- <13 ve 13-16 (opt-in) için ayrı süreçler.
DSR Süreçleri
- İstek kanalları (web formu/telefon/posta), SLA 45 gün, doğrulama, itirazlar.
- Günlük kaydı, raporlama, yanıt şablonları; Erişim için 12 aylık bir pencerenin muhasebeleştirilmesi.
Adtech и SDK
- Üçüncü taraf etiketi/piksel/SDK envanteri, satış/hisse sınıflandırması.
- Devre dışı bırakma/GPC durumlarının zincirden aşağı aktarılması; deyimler veri işlemeyi kısıtladı.
- Test: Devre dışı bırakıldıktan sonra davranışsal hedefleme yok.
Sözleşmeler ve Satıcılar
- DPA/gerekli rezervasyonları ile servis sağlayıcı/yüklenici/üçüncü taraf ile sözleşmeler.
- Alt İşlemci Kayıt Defteri, Denetim Ayrıcalığı, Geri Dönüşüm Yok.
Depolama ve güvenlik
- PI/SPI Kategorisine Göre Saklama Programı, Silme/Anonimleştirme Planı.
- "Makul güvenlik önlemleri": şifreleme, RBAC/ABAC, DLP, günlükler, IR planı testleri.
- Olayları ve bildirimleri kaydetme/soruşturma prosedürü.
14) Kategori - eylem - arayüz matrisi
15) Metrikler ve kalite kontrolü
DSR SLA'lar: % zamanında kapandı; Orta/95. yüzde.
GPC Onur Oranı: Sinyalin doğru bir şekilde dikkate alındığı oturumların oranı.
Opt-out Verimlilik: Başarısızlıktan sonra adtech olaylarının yüzdesi (0 eğiliminde olmalıdır).
Tutma Kayıtların % bağlılığı zamanında silindi.
Olay MTTR/MTTD ve tekrarlanabilirlik.
Satıcı Uyumluluğu: denetimlerin sonuçları/karşı tarafların denetimleri.
16) Uygulama Yol Haritası (6 adım)
1. Veri haritalama: kaynaklar, akışlar, etiketler/SDK, kategoriler PI/SPI, satış/paylaşım.
2. Politikalar: Bildirim/Gizlilik Politikası, DSR prosedürleri, çocuk verileri, GPC.
3. UI ve teknik konturlar: bağlantılar "Satma veya Paylaşma"..., "SPI'yi Sınırla", banner, tercih merkezi, GPC.
4. Sözleşmeler: Karşı tarafların (hizmet sağlayıcı/yüklenici/üçüncü taraf) durumlarını, ikincil kullanımdaki yasakları, alt işlemcileri güncelleyin.
5. Saklama ve Güvenlik: depolama programları, silme/anonimleştirme, IR oyun kitabı.
6. Eğitim ve izleme: eğitimler, metrikler, yönetim için düzenli denetimler/puan tabloları.
17) Sık yapılan hatalar ve bunlardan nasıl kaçınılacağı
"Veri satmıyoruz, o zaman CCPA bizimle ilgili değil" varsayımı paylaşılarak göz ardı edilir.
GPC'yi görmezden gelmek, kendi banner'ınız olsa bile bir ihlaldir.
Bir yükleniciyi "hizmet sağlayıcı'olarak sınıflandırmak, PI'yi kendi amaçları için kullanmalarına izin vermek yanlıştır.
Tutma ve ölçütleri belirtmeyin - şeffaf bir şekilde gereklidir.
Başvuru sahibi doğrulama ve DSR günlükleri kanıt eksikliği.
Toplam
CCPA/CPRA uyumluluğu tek bir banner değil, bir sistemdir: şeffaf bildirimler ve haklar için UI, GPC için teknik destek ve vazgeçme, tedarikçilerle doğru sözleşmeler, saklama özelliğine sahip bir veri kartı ve güvenilir DSR ve güvenlik süreçleri. Bu unsurları mimariye ve operasyonlara yerleştirerek, yasal ve itibar risklerini azaltır ve ürün hızından ödün vermeden kullanıcı güvenini korursunuz.