CCPA: Закон про конфіденційність в Каліфорнії
1) Що таке CCPA/CPRA і кому він застосовується
CCPA (California Consumer Privacy Act) - закон про захист персональних даних резидентів штату Каліфорнія. CPRA (California Privacy Rights Act) - поправки, що розширили CCPA (в силі з 01. 01. 2023).
Кому потрібна відповідність (якщо виконується хоча б одне):- Річна виручка ≥ $25 млн (глобальна, не тільки з Каліфорнії);
- Обробка даних ≥ 100 000 споживачів/домогосподарств/пристроїв на рік;
- ≥50% річної виручки від продажу або «спільного використання» персональних даних.
Застосовується до «бізнесів» (for-profit), включаючи контролюючі/контрольовані компанії при загальному брендингу. Винятки: дані, вже регульовані HIPAA/GLBA/FRCA/COPPA (в межах їх застосування), некомерційні організації (non-profit).
2) Ключові поняття
Персональні дані (PI) - будь-яка інформація, пов'язана або розумно пов'язана зі споживачем/домогосподарством/пристроєм.
Чутливі персональні дані (SPI) - номер SSN/паспорт/драйвер, фінансові реквізити з кодами доступу, геолокація з точністю, расово-етнічне походження, релігія, здоров'я/біометрія/генетика, приватні комунікації, т.п.
Продаж (sale) - надання PI третій стороні за цінність (не обов'язково гроші).
Спільне використання (sharing) - надання PI для поведінкової реклами на різних контекстах (cross-context behavioral advertising), навіть без грошей.
Третя сторона/Постачальник послуг (service provider )/Підрядник (contractor) - категорії контрагентів з різними договірними вимогами та обмеженнями використання PI.
3) Права споживачів (що обов'язково реалізувати в продукті)
1. Право на повідомлення (notice at collection): які категорії даних, цілі, «продаєте/шеріте» чи, термін зберігання.
2. Доступ (know) і портованість: копії категорій і конкретних даних за останні 12 міс.
3. Видалення (delete): зобов'язані видалити і повідомити ланцюжок підрядників/третіх осіб.
4. Виправлення (correct): право запросити правку неточних PI.
- видимі посилання «Do Not Sell or Share My Personal Information»;
- підтримка GPC (Global Privacy Control) - автоматичний сигнал браузера/розширення;
- 6. Обмеження використання SPI: тільки в заявлених цілях (наприклад, КУС/безпека), за запитом споживача - «limit use of sensitive PI».
- 7. Незастосування дискримінації: не можна погіршувати послуги за реалізацію прав (допустимі чесні цінові програми, якщо відповідають закону).
4) Повідомлення та політика конфіденційності
Notice at collection на точці збору: категорії PI/SPI, цілі, retention, sale/share статус, посилання на opt-out.
Privacy Policy: права, способи запитів (телефон/веб-форма/пошта), категорії одержувачів, період ретенції, «продаєте/шеріте» чи PI, GPC-підтримка, процедури верифікації/апеляції, дата останнього оновлення.
5) Cookies, adtech и «sharing»
Будь-яка поведінкова реклама в різних контекстах = «sharing», вимагає opt-out і дотримання GPC.
Для дітей <16: opt-in (до 13 років - тільки за згодою батька/опікуна).
Не ховайте відмову: банер/центр управління уподобаннями, зрозумілі категорії та уніфікована кнопка «Do Not Sell or Share»....
Переконайтеся, що сторонні SDK/пікселі дотримуються заборони на повторне використання PI після opt-out (через договори і технастройки).
6) Контракти з постачальниками та підрядниками
Договори повинні:- забороняти вторинне використання PI не за інструкцією контролера;
- вимагати безпеку та повідомлення про інциденти;
- зобов'язувати підтримувати запити споживачів (delete/correct/opt-out) і передавати їх вниз по ланцюжку;
- надавати право аудиту/оцінки;
- ідентифікувати субпроцесорів та умови їх залучення.
7) Дані про дітей/молоді
13–16: власне opt-in підлітка.
Затверджені механізми отримання та зберігання доказів згоди, зрозумілі інтерфейси для відкликання.
8) Безпека та відповідальність за інциденти
Обов'язок впроваджувати розумні заходи безпеки з урахуванням обсягу/чутливості PI.
Приватне право на позов обмежене витоками, викликаними порушенням обов'язків з безпеки для певних категорій даних: $100- $750 за користувача/інцидент (або фактичний збиток).
Адміністративні штрафи нагляду: до $2 500 за порушення і до $7 500 за умисні порушення і порушення, пов'язані з дітьми.
Автоматичний «період на виправлення» більше не гарантований (можливий на розсуд регулятора).
9) Зберігання і мінімізація
Потрібно публікувати терміни зберігання за категоріями PI/SPI або критерії їх визначення.
Заборонено зберігати довше, ніж необхідно для заявлених цілей (data minimization).
Вбудувати «Retention Schedule» + процеси видалення/анонімізації, каскад в бекапах.
10) Верифікація та апеляції по DSR
Перед видачею/видаленням даних - верифікація заявника (рівень перевірки залежить від чутливості).
Повинна бути процедура апеляції відмов в DSR зі зрозумілим поясненням.
11) Реєстр запитів, навчання та документація
Вести облік DSR, показників SLA/результатів, зберігати обґрунтування відмов;
Щорічне навчання персоналу, що працює з PI/DSR/рекламою;
Data map: джерела PI, потоки до постачальників/третім особам, цілі, правові підстави і статуси sale/share.
12) Як CCPA/CPRA співвідноситься з GDPR (коротко)
GDPR ширше за суб'єктами і підставами, CCPA фокусується на правах споживача і продажах/шерінгу.
CCPA вимагає GPC-сигнал, окремий opt-out для sharing (поведінкова реклама).
Категорія SPI (CPRA) концептуально ближча до «спеціальних категорій» GDPR, але режим інший: обмеження використання/розкриття та окреме посилання/процес.
У GDPR - DPA/контролер-процесор і глобальна законність; у CCPA - суворі контракти service provider/contractor/third party і управління sale/share.
13) Чек-лист впровадження (операційний)
Політики та інтерфейси
- Оновити Privacy Policy і Notice at collection (категорії PI/SPI, цілі, retention, sale/share).
- Розмістити «Do Not Sell or Share My PI» + «Limit Use of My SPI» (де застосовується).
- Включити підтримку GPC; описати поведінку в політиці.
- Окремі процеси для <13 і 13-16 (opt-in).
Процеси DSR
- Канали запитів (веб-форма/телефон/пошта), SLA 45 днів, верифікація, апеляції.
- Логування, звітність, шаблони відповідей; облік 12-місячного вікна для доступу.
Adtech и SDK
- Інвентаризація сторонніх тегів/пікселів/SDK, класифікація «sale/share».
- Передача статусів opt-out/GPC вниз по ланцюжку; ідіоми restricted data processing.
- Тест: після opt-out ніякого поведінкового таргетингу.
Контракти та вендори
- DPA/договори з service provider/contractor/third party з потрібними застереженнями.
- Реєстр субпроцесорів, право аудиту, заборона вторинного використання.
Зберігання та безпека
- Retention Schedule за категоріями PI/SPI, план видалення/анонімізації.
- «Розумні заходи безпеки»: шифрування, RBAC/ABAC, DLP, журнали, тести IR-плану.
- Процедура фіксації/розслідування інцидентів і повідомлень.
14) Матриця «категорія → дія → інтерфейс»
15) Метрики та контроль якості
DSR SLA: % закритих в терміни; середнє/95-й перцентиль.
GPC Honor Rate: частка сесій, де коректно враховано сигнал.
Opt-out Efficacy: частка подій adtech після відмови (повинна прагнути до 0).
Retention Adherence: % записів, видалених за графіком.
Incident MTTR/MTTD і повторюваність.
Vendor Compliance: результати перевірок/аудитів контрагентів.
16) Дорожня карта впровадження (6 кроків)
1. Data mapping: джерела, потоки, теги/SDK, категорії PI/SPI, sale/share.
2. Політики: Notice/Privacy Policy, процедури DSR, дитячі дані, GPC.
3. UI і техконтури: посилання «Do Not Sell or Share»..., «Limit SPI», банер, центр уподобань, GPC.
4. Контракти: оновити статуси контрагентів (service provider/contractor/third party), заборони на вторинне використання, субпроцесори.
5. Retention & Security: графіки зберігання, видалення/анонімізація, IR-плейбук.
6. Навчання та моніторинг: тренінги, метрики, регулярні аудити/табло для керівництва.
17) Часті помилки і як їх уникнути
Вважати, що «ми не продаємо дані, значить CCPA не про нас» - ігнорується sharing.
Ігнорувати GPC - це порушення, навіть якщо є свій банер.
Неправильно класифікувати підрядника як «service provider», дозволяючи йому використовувати PI для власних цілей.
Не вказувати retention і критерії - потрібно прозоро.
Відсутність доказів верифікації заявника та журналів DSR.
Підсумок
Відповідність CCPA/CPRA - це не один банер, а система: прозорі сповіщення та UI для прав, техпідтримка GPC і opt-out, коректні контракти з постачальниками, карта даних з retention, а також надійні процеси DSR і безпеки. Вбудувавши ці елементи в архітектуру і операції, ви знизите юридичні та репутаційні ризики і збережете довіру користувачів без втрат для швидкості продукту.