CCPA:加州隱私法
1)什麼是CCPA/CPRA及其應用
CCPA(加利福尼亞消費者隱私法)是保護加利福尼亞州居民個人數據的法律。CPRA(加利福尼亞隱私法)是擴展CCPA(從01開始生效)的修正案。01.2023).
誰需要匹配(如果至少執行一個):- 年收入≥ 2500萬美元(全球,不僅來自加利福尼亞);
- 每年≥ 10萬消費者/家庭/設備進行數據處理;
- 銷售或「共享」個人數據的年度收入的≥50%。
它適用於「業務」(for profit),包括共享品牌的控制/控制公司。例外:已經由HIPAA/GLBA/FRCA/COPPA(在其應用範圍內),非營利組織(非營利組織)監管的數據。
2)關鍵概念
個人數據(PI)-與消費者/家庭/設備相關聯或合理關聯的任何信息。
敏感個人數據(SPI)-SSN編號/護照/驅動程序,帶訪問代碼的財務詳細信息,精確的地理定位,種族-種族,宗教,健康/生物識別學/遺傳學,私人通信,等等。
銷售(sale)-向第三方提供PI以獲取價值(不一定是金錢)。
共享(共享)-即使在沒有金錢的情況下,也可以為不同上下文(跨上下文行為廣告)上的行為廣告提供PI。
第三方/服務提供商(服務提供商)/承包商(承包商)是具有不同合同要求和PI使用限制的交易對手類別。
3)消費者權利(必須在產品中實現)
1.通知權(收集通知):哪些類別的數據、目標、「銷售/sharite」是否、保留期。
2.訪問(已知)和可移植性:過去12個月的類別和特定數據的副本。
3.刪除(delete):必須刪除並通知承包商/第三方鏈。
4.更正(更正):請求編輯不準確的PI的權利。
- 「Do Not Sell or Share My Personal Information」的可見鏈接;
- GPC(全球隱私控制)支持-自動瀏覽器/擴展信號;
- 6.限制SPI的使用:僅用於聲明的目的(例如CUS/安全性),應消費者的要求-「感性PI的極限使用」。
- 7.不歧視:實現權利的服務不應惡化(如果符合法律,誠實的價格計劃是允許的)。
4)通知和隱私政策
收集點上的收集通知:PI/SPI類別,目標,retention,sale/share狀態,opt-out鏈接。
隱私政策:權利,查詢方式(電話/Web表格/郵件),收件人類別,回避期,「銷售/sharite」是否PI,GPC支持,驗證/上訴程序,最後更新日期。
5) Cookies, adtech и «sharing»
在不同上下文中的任何行為廣告=「共享」,都需要選擇退出並遵守GPC。
對於兒童<16:opt-in(直到13歲-只有父母/監護人的同意)。
不要隱藏故障:橫幅/偏好控制中心,可理解的類別和統一的「Do Not Sell or Share……」按鈕。
確保第三方SDK/像素在出廠後遵守 PI重用禁令(通過合同和技術建設)。
6)與供應商和承包商的合同
條約必須:- 禁止在主計長的指示下再次使用PI;
- 要求安全和事件通知;
- 要求支持消費者請求(delete/correct/opt-out)並向下傳遞這些請求;
- 授予審計/評估權;
- 確定子處理器及其參與條件。
7)兒童/青年數據
13-16:青少年自己的作品。
獲得和保留同意證據的認可機制,可理解的召回接口。
8)事件的安全和責任
根據PI的範圍/敏感性實施合理安全措施的義務。
私人訴訟權僅限於因違反某些數據類別的安全義務而引起的泄漏:用戶/事件(或實際損害)為100至750美元。
監督行政處罰:違規最高為2,500美元,故意違規和與兒童有關的違規最高為7,500美元。
自動的「修復期」不再得到保證(監管機構可以酌情決定)。
9)存儲和最小化
需要在PI/SPI類別中發布保留日期或定義標準。
禁止存儲時間超過聲明目的所需的時間(數據最小化)。
內置「Retention Schedule」+刪除/匿名過程,在備份中級聯。
10) DSR驗證和上訴
在發布/刪除數據之前-申請人的驗證(驗證級別取決於靈敏度)。
必須有一個程序,以可以理解的解釋向DSR提出拒絕上訴。
11)查詢登記、培訓和文件
保存DSR,SLA指標/結果記錄,保留故障理由;
每年對PI/DSR/廣告人員進行培訓;
數據地圖:PI來源,流向供應商/第三方,目標,法律依據和銷售/共享狀態。
12)CCPA/CPRA與GDPR的關系(簡述)
GDPR的主題和理由更廣泛,CCPA 專註於消費者權利和銷售/sharing。
CCPA需要GPC信號,這是用於共享(行為廣告)的單獨操作。
SPI類別(CPRA)在概念上更接近GDPR的「特殊類別」,但模式不同:使用限制/披露以及單獨的鏈接/過程。
GDPR具有DPA/CPU控制器和全球合法性;CCPA擁有嚴格的服務提供商/承包商/第三方合同以及銷售/共享管理。
13)實施支票(運營)
策略和接口
- 更新隱私政策和收集通知(PI/SPI類別、目標、保留、銷售/共享)。
- 張貼「Do Not Sell or Share My PI」+「Limit Use of My SPI」(如適用)。
- 包括對GPC的支持;描述政治行為。
- <13和13至16 (opt-in)的各個過程。
DSR進程
- 查詢渠道(網絡表格/電話/郵件),SLA 45天,驗證,上訴。
- 邏輯、報告、答復模板;計入12個月的訪問窗口。
Adtech и SDK
- 第三方標簽/像素/SDK清單,「銷售/共享」分類。
- 將opt-out/GPC狀態傳遞到鏈下;受限制的數據處理習語。
- 測試:出局後沒有行為目標。
合同和供應商
- DPA/具有服務提供者/contractor/第三方協議的條約,並帶有必要的保留。
- 子處理器註冊、審核權、二次使用禁令。
存儲和安全
- 根據PI/SPI類別的保留計劃,刪除/匿名計劃。
- 「合理的安全措施」:加密,RBAC/ABAC,DLP,日誌,IR計劃測試。
- 事件和通知的記錄/調查程序。
14)矩陣「類別→操作→接口」
15)度量與質量控制
DSR SLA:%的截止日期;平均/第95 percentil。
GPC榮譽率:正確考慮信號的會話比例。
Opt-out Efficacy:故障發生後adtech事件的比例(必須瞄準0)。
Retention Adherence:按計劃刪除的條目的百分比。
事件MTTR/MTTD和可重復性。
Vendor Compliance:交易對手檢查/審計結果。
16)實施路線圖(6個步驟)
1.數據映射:源、線程、標簽/SDK、PI/SPI類別、銷售/共享。
2.政策:通知/隱私政策,DSR程序,兒童數據,GPC。
3.UI和技術旅遊:鏈接「Do Not Sell or Share……」,「Limit SPI」,橫幅,偏好中心,GPC。
4.合同:更新交易對手狀態(服務提供商/承包商/第三方),二次使用禁令,子處理器。
5.Retention&Security:保留時間表、刪除/匿名、IR花花公子。
6.培訓和監視:培訓、指標、定期審計/管理記分牌。
17)頻繁的錯誤以及如何避免錯誤
認為「我們不出售數據,這意味著CCPA不是關於我們」-共享被忽略了。
忽視GPC是違規行為,即使有自己的橫幅。
將承包商歸類為「服務提供商」是錯誤的,因為它允許承包商出於自己的目的使用PI。
不指定保留和標準-需要透明。
缺乏證明申請人和DSR日誌的證據。
底線
CCPA/CPRA合規性不是單個橫幅,而是系統:透明通知和UI的權利,GPC技術支持和opt-out,正確的供應商合同,帶有保留的數據卡以及可靠的DSR和安全流程。通過將這些元素嵌入到體系結構和操作中,您可以減少法律和聲譽風險,並保持用戶的信任而不會損失產品速度。