Logo GH

CCPA: Закон про конфіденційність в Каліфорнії

1) Що таке CCPA/CPRA і кому він застосовується

CCPA (California Consumer Privacy Act) - закон про захист персональних даних резидентів штату Каліфорнія. CPRA (California Privacy Rights Act) - поправки, що розширили CCPA (в силі з 01. 01. 2023).

Кому потрібна відповідність (якщо виконується хоча б одне):
  • Річна виручка ≥ $25 млн (глобальна, не тільки з Каліфорнії);
  • Обробка даних ≥ 100 000 споживачів/домогосподарств/пристроїв на рік;
  • ≥50% річної виручки від продажу або «спільного використання» персональних даних.

Застосовується до «бізнесів» (for-profit), включаючи контролюючі/контрольовані компанії при загальному брендингу. Винятки: дані, вже регульовані HIPAA/GLBA/FRCA/COPPA (в межах їх застосування), некомерційні організації (non-profit).

2) Ключові поняття

Персональні дані (PI) - будь-яка інформація, пов'язана або розумно пов'язана зі споживачем/домогосподарством/пристроєм.
Чутливі персональні дані (SPI) - номер SSN/паспорт/драйвер, фінансові реквізити з кодами доступу, геолокація з точністю, расово-етнічне походження, релігія, здоров'я/біометрія/генетика, приватні комунікації, т.п.
Продаж (sale) - надання PI третій стороні за цінність (не обов'язково гроші).
Спільне використання (sharing) - надання PI для поведінкової реклами на різних контекстах (cross-context behavioral advertising), навіть без грошей.
Третя сторона/Постачальник послуг (service provider )/Підрядник (contractor) - категорії контрагентів з різними договірними вимогами та обмеженнями використання PI.

3) Права споживачів (що обов'язково реалізувати в продукті)

1. Право на повідомлення (notice at collection): які категорії даних, цілі, «продаєте/шеріте» чи, термін зберігання.
2. Доступ (know) і портованість: копії категорій і конкретних даних за останні 12 міс.
3. Видалення (delete): зобов'язані видалити і повідомити ланцюжок підрядників/третіх осіб.
4. Виправлення (correct): право запросити правку неточних PI.

5. Opt-out від продажу/спільного використання:
  • видимі посилання «Do Not Sell or Share My Personal Information»;
  • підтримка GPC (Global Privacy Control) - автоматичний сигнал браузера/розширення;
  • 6. Обмеження використання SPI: тільки в заявлених цілях (наприклад, КУС/безпека), за запитом споживача - «limit use of sensitive PI».
  • 7. Незастосування дискримінації: не можна погіршувати послуги за реалізацію прав (допустимі чесні цінові програми, якщо відповідають закону).
💡 Терміни відповідей на запити (DSR): зазвичай 45 днів (з можливим продовженням ще на 45), безкоштовний канал, верифікація заявника, логування.

4) Повідомлення та політика конфіденційності

Notice at collection на точці збору: категорії PI/SPI, цілі, retention, sale/share статус, посилання на opt-out.
Privacy Policy: права, способи запитів (телефон/веб-форма/пошта), категорії одержувачів, період ретенції, «продаєте/шеріте» чи PI, GPC-підтримка, процедури верифікації/апеляції, дата останнього оновлення.

5) Cookies, adtech и «sharing»

Будь-яка поведінкова реклама в різних контекстах = «sharing», вимагає opt-out і дотримання GPC.
Для дітей <16: opt-in (до 13 років - тільки за згодою батька/опікуна).
Не ховайте відмову: банер/центр управління уподобаннями, зрозумілі категорії та уніфікована кнопка «Do Not Sell or Share»....
Переконайтеся, що сторонні SDK/пікселі дотримуються заборони на повторне використання PI після opt-out (через договори і технастройки).

6) Контракти з постачальниками та підрядниками

Договори повинні:
  • забороняти вторинне використання PI не за інструкцією контролера;
  • вимагати безпеку та повідомлення про інциденти;
  • зобов'язувати підтримувати запити споживачів (delete/correct/opt-out) і передавати їх вниз по ланцюжку;
  • надавати право аудиту/оцінки;
  • ідентифікувати субпроцесорів та умови їх залучення.

7) Дані про дітей/молоді

🚨 13 років: тільки opt-in батька на продаж/шерінг.

13–16: власне opt-in підлітка.
Затверджені механізми отримання та зберігання доказів згоди, зрозумілі інтерфейси для відкликання.

8) Безпека та відповідальність за інциденти

Обов'язок впроваджувати розумні заходи безпеки з урахуванням обсягу/чутливості PI.
Приватне право на позов обмежене витоками, викликаними порушенням обов'язків з безпеки для певних категорій даних: $100- $750 за користувача/інцидент (або фактичний збиток).
Адміністративні штрафи нагляду: до $2 500 за порушення і до $7 500 за умисні порушення і порушення, пов'язані з дітьми.
Автоматичний «період на виправлення» більше не гарантований (можливий на розсуд регулятора).

9) Зберігання і мінімізація

Потрібно публікувати терміни зберігання за категоріями PI/SPI або критерії їх визначення.
Заборонено зберігати довше, ніж необхідно для заявлених цілей (data minimization).
Вбудувати «Retention Schedule» + процеси видалення/анонімізації, каскад в бекапах.

10) Верифікація та апеляції по DSR

Перед видачею/видаленням даних - верифікація заявника (рівень перевірки залежить від чутливості).
Повинна бути процедура апеляції відмов в DSR зі зрозумілим поясненням.

11) Реєстр запитів, навчання та документація

Вести облік DSR, показників SLA/результатів, зберігати обґрунтування відмов;

Щорічне навчання персоналу, що працює з PI/DSR/рекламою;

Data map: джерела PI, потоки до постачальників/третім особам, цілі, правові підстави і статуси sale/share.

12) Як CCPA/CPRA співвідноситься з GDPR (коротко)

GDPR ширше за суб'єктами і підставами, CCPA фокусується на правах споживача і продажах/шерінгу.
CCPA вимагає GPC-сигнал, окремий opt-out для sharing (поведінкова реклама).
Категорія SPI (CPRA) концептуально ближча до «спеціальних категорій» GDPR, але режим інший: обмеження використання/розкриття та окреме посилання/процес.
У GDPR - DPA/контролер-процесор і глобальна законність; у CCPA - суворі контракти service provider/contractor/third party і управління sale/share.

13) Чек-лист впровадження (операційний)

Політики та інтерфейси

  • Оновити Privacy Policy і Notice at collection (категорії PI/SPI, цілі, retention, sale/share).
  • Розмістити «Do Not Sell or Share My PI» + «Limit Use of My SPI» (де застосовується).
  • Включити підтримку GPC; описати поведінку в політиці.
  • Окремі процеси для <13 і 13-16 (opt-in).

Процеси DSR

  • Канали запитів (веб-форма/телефон/пошта), SLA 45 днів, верифікація, апеляції.
  • Логування, звітність, шаблони відповідей; облік 12-місячного вікна для доступу.

Adtech и SDK

  • Інвентаризація сторонніх тегів/пікселів/SDK, класифікація «sale/share».
  • Передача статусів opt-out/GPC вниз по ланцюжку; ідіоми restricted data processing.
  • Тест: після opt-out ніякого поведінкового таргетингу.

Контракти та вендори

  • DPA/договори з service provider/contractor/third party з потрібними застереженнями.
  • Реєстр субпроцесорів, право аудиту, заборона вторинного використання.

Зберігання та безпека

  • Retention Schedule за категоріями PI/SPI, план видалення/анонімізації.
  • «Розумні заходи безпеки»: шифрування, RBAC/ABAC, DLP, журнали, тести IR-плану.
  • Процедура фіксації/розслідування інцидентів і повідомлень.

14) Матриця «категорія → дія → інтерфейс»

СценарійОбов'язкова діяДе в UI
Поведінкова рекламаOpt-out от sharing + GPCБанер/центр переваг + футер
Передача за цінністьOpt-out від saleФутер/налаштування приватності
Обробка SPILimit use of SPIСторінка приватності/центр переваг
Запит на доступ/видалення/виправленняDSR-форма + верифікаціяПрофіль/центр приватності
Діти <16Opt-in (батько/сам користувач)Реєстрація/налаштування

15) Метрики та контроль якості

DSR SLA: % закритих в терміни; середнє/95-й перцентиль.
GPC Honor Rate: частка сесій, де коректно враховано сигнал.
Opt-out Efficacy: частка подій adtech після відмови (повинна прагнути до 0).
Retention Adherence: % записів, видалених за графіком.
Incident MTTR/MTTD і повторюваність.
Vendor Compliance: результати перевірок/аудитів контрагентів.

16) Дорожня карта впровадження (6 кроків)

1. Data mapping: джерела, потоки, теги/SDK, категорії PI/SPI, sale/share.
2. Політики: Notice/Privacy Policy, процедури DSR, дитячі дані, GPC.
3. UI і техконтури: посилання «Do Not Sell or Share»..., «Limit SPI», банер, центр уподобань, GPC.
4. Контракти: оновити статуси контрагентів (service provider/contractor/third party), заборони на вторинне використання, субпроцесори.
5. Retention & Security: графіки зберігання, видалення/анонімізація, IR-плейбук.
6. Навчання та моніторинг: тренінги, метрики, регулярні аудити/табло для керівництва.

17) Часті помилки і як їх уникнути

Вважати, що «ми не продаємо дані, значить CCPA не про нас» - ігнорується sharing.
Ігнорувати GPC - це порушення, навіть якщо є свій банер.
Неправильно класифікувати підрядника як «service provider», дозволяючи йому використовувати PI для власних цілей.
Не вказувати retention і критерії - потрібно прозоро.
Відсутність доказів верифікації заявника та журналів DSR.

Підсумок

Відповідність CCPA/CPRA - це не один банер, а система: прозорі сповіщення та UI для прав, техпідтримка GPC і opt-out, коректні контракти з постачальниками, карта даних з retention, а також надійні процеси DSR і безпеки. Вбудувавши ці елементи в архітектуру і операції, ви знизите юридичні та репутаційні ризики і збережете довіру користувачів без втрат для швидкості продукту.

Contact

Зв’яжіться з нами

Звертайтеся з будь-яких питань або за підтримкою.Ми завжди готові допомогти!

Telegram
@Gamble_GC
Розпочати інтеграцію

Email — обов’язковий. Telegram або WhatsApp — за бажанням.

Ваше ім’я необов’язково
Email необов’язково
Тема необов’язково
Повідомлення необов’язково
Telegram необов’язково
@
Якщо ви вкажете Telegram — ми відповімо й там, додатково до Email.
WhatsApp необов’язково
Формат: +код країни та номер (наприклад, +380XXXXXXXXX).

Натискаючи кнопку, ви погоджуєтесь на обробку даних.