CCPA: Kaliforniyadagi maxfiylik qonuni
1) CCPA/CPRA nima va u kimga nisbatan qo’llaniladi
CCPA (California Consumer Privacy Act) - Kaliforniya shtati rezidentlarining shaxsiy maʼlumotlarini himoya qilish toʻgʻrisidagi qonun. CPRA (California Privacy Rights Act) - CCPAni kengaytirgan tuzatishlar (01. 01. 2023).
Muvofiqlik kimga kerak (agar kamida bittasi bajarilayotgan bo’lsa):- Yillik daromadi ≥ $25 mln (global, nafaqat Kaliforniyadan);
- Ma’lumotlarni qayta ishlash ≥ yiliga 100 000 iste’molchi/uy xo’jaliklari/qurilmalar;
- shaxsga doir ma’lumotlarni sotishdan yoki «birgalikda foydalanishdan» yillik tushumning 50 foizidan ≥.
Umumiy brendingda «biznes» (for-profit), shu jumladan nazorat qiluvchi/nazorat qilinadigan kompaniyalarga nisbatan qo’llaniladi. Istisnolar: GIPAA/GLBA/FRCA/COPPA (ularni qo’llash doirasida), notijorat tashkilotlari (non-profit) tomonidan tartibga solinadigan ma’lumotlar.
2) Asosiy tushunchalar
Shaxsiy ma’lumotlar (PI) - iste’molchi/uy xo’jaligi/qurilma bilan bog’liq yoki oqilona bog’lanadigan har qanday axborot.
Sezgir shaxsiy ma’lumotlar (SPI) - SSN/pasport/drayver raqami, kirish kodlari bilan moliyaviy rekvizitlar, geolokatsiya aniqligi, irqiy-etnik kelib chiqishi, din, salomatlik/biometriya/genetika, shaxsiy kommunikatsiyalar va boshqalar.
Sotish (sale) - PIni qiymati uchun uchinchi tomonga berish (pul bo’lishi shart emas).
Birgalikda foydalanish (sharing) - hatto pulsiz ham turli kontekstlarda (cross-context behavioral advertising) xulq-atvor reklamasi uchun PI berish.
Uchinchi tomon/Xizmatlar yetkazib beruvchi (service provider )/Pudratchi (contractor) - PI dan foydalanishda turli shartnoma talablari va cheklovlari bo’lgan kontragentlar toifalari.
3) Iste’molchilarning huquqlari (bu mahsulotda amalga oshirilishi shart)
1. Xabar berish huquqi (notice at collection): qaysi toifadagi maʼlumotlar, maqsadlar, «sotyapsiz/sherite» yoki saqlash muddati.
2. Kirish (know) va portlash: oxirgi 12 oy uchun toifalar va aniq ma’lumotlar nusxalari.
3. Olib tashlash (delete): pudratchilar/uchinchi shaxslar zanjirini olib tashlashi va xabardor qilishi shart.
4. Tuzatish (correct): notoʻgʻri PIni tuzatishni soʻrash huquqi.
- ko’rinadigan «Do Not Sell or Share My Personal Information» havolalari;
- GPC (Global Privacy Control) ni qo’llab-quvvatlash - avtomatik brauzer/kengaytirish signali;
- 6. SPI dan foydalanishni cheklash: faqat belgilangan maqsadlarda (masalan, KTS/xavfsizlik), iste’molchining so’roviga ko’ra - «limit use of sensitive PI».
- 7. Kamsitishni qo’llamaslik: huquqlarni amalga oshirganlik uchun xizmatlarni yomonlashtirib bo’lmaydi (qonunga muvofiq bo’lsa, halol narx dasturlariga yo’l qo’yiladi).
4) Bildirishnomalar va maxfiylik siyosati
Notice at collection to’plash nuqtasida: PI/SPI toifalari, maqsadlar, retention, sale/share maqomi, opt-out havolalari.
Privacy Policy: huquqlar, so’rovlar usullari (telefon/veb-shakl/pochta), oluvchilar toifalari, retensiya davri, «soting/sherite» yoki PI, GPC-qo’llab-quvvatlash, verifikatsiya/apellyatsiya tartib-taomillari, oxirgi yangilanish sanasi.
5) Cookies, adtech и «sharing»
Har qanday xulq-atvor reklamasi turli kontekstlarda = «sharing», opt-out va GPCga rioya qilishni talab qiladi.
Bolalar uchun <16: opt-in (13 yoshgacha - faqat ota-onaning/vasiyning roziligi bilan).
Rad etishni yashirmang: banner/imtiyozlarni boshqarish markazi, tushunarli toifalar va «Do Not Sell or Share»...
Uchinchi tomon SDK/piksellari opt-out (shartnomalar va texnik tuzilmalar orqali) dan keyin PIni qayta ishlatish taqiqlariga rioya qilishiga ishonch hosil qiling.
6) Yetkazib beruvchilar va pudratchilar bilan kontraktlar
Shartnomalar:- nazoratchining yo’riqnomasidan tashqari PIdan ikkilamchi foydalanishni taqiqlash;
- xavfsizlik va hodisalar to’g "risida xabardor qilishni talab qilish;
- iste’molchilarning so’rovlarini (delete/correct/opt-out) qo’llab-quvvatlash va ularni zanjir bo’yicha pastga uzatish majburiyatini yuklash;
- audit/baholash huquqini berish;
- subprotsessorlarni va ularni jalb etish shartlarini identifikatsiyalash.
7) Bolalar/yoshlar to’g "risidagi ma’lumotlar
13-16: o’smirning o’z opt-in.
Rozilik dalillarini olish va saqlashning tasdiqlangan mexanizmlari, chaqirib olish uchun tushunarli interfeyslar.
8) Xavfsizlik va noxush hodisalar uchun javobgarlik
PI hajmini/sezgirligini hisobga olgan holda oqilona xavfsizlik choralarini joriy etish majburiyati.
Xususiy da’vo huquqi ma’lumotlarning muayyan toifalari uchun xavfsizlik majburiyatlarining buzilishi bilan cheklangan: foydalanuvchi/hodisa uchun $100 - $750 (yoki haqiqiy zarar).
Nazoratning ma’muriy jarimalari: buzilganlik uchun 2500 dollargacha va bolalar bilan bog’liq qasddan buzilganlik va buzilganlik uchun 7500 dollargacha.
Avtomatik «tuzatish davri» endi kafolatlanmagan (regulyatorning xohishiga ko’ra mumkin).
9) Saqlash va minimallashtirish
PI/SPI toifalari bo’yicha saqlash muddatlarini yoki ularni aniqlash mezonlarini e’lon qilish talab etiladi.
Koʻrsatilgan maqsadlar uchun kerakliroq saqlash taqiqlangan (data minimization).
«Retention Schedule» + oʻchirish/anonimlashtirish jarayonlarini, bekaplardagi kaskadni oʻrnatish.
10) DSR bo’yicha verifikatsiya va apellyatsiya
Ma’lumotlarni berishdan/o’chirishdan oldin - ariza beruvchini tekshirish (tekshirish darajasi sezgirlikka bog’liq).
DSR da rad etishni tushunarli tushuntirish bilan apellyatsiya qilish tartibi bo’lishi kerak.
11) So’rovlar reyestri, o’qitish va hujjatlar
DSR, SLA/natijalar ko’rsatkichlari hisobini yuritish, rad etish asoslarini saqlash;
PI/DSR/reklama bilan ishlaydigan xodimlarni har yili o’qitish;
Data map: PI manbalari, yetkazib beruvchilar/uchinchi shaxslarga oqimlar, maqsadlar, huquqiy asoslar va sale/share maqomlari.
12) CCPA/CPRA GDPR bilan qanday bog’liqligi (qisqacha)
GDPR sub’ektlar va asoslar bo’yicha kengroq, CCPA iste’molchi huquqlari va savdo/sheringga e’tibor qaratadi.
CCPA sharing uchun alohida opt-out (xulq-atvor reklamasi) GPC signalini talab qiladi.
SPI (CPRA) toifasi konseptual jihatdan GDPRning «maxsus toifalari» ga yaqinroq, ammo rejim boshqacha: foydalanish/oshkor etishni cheklash va alohida havola/jarayon.
GDPR - DPA/nazoratchi-protsessor va global qonuniylik; CCPAda - service provider/contractor/third party va sale/share boshqaruvi bo’yicha qat’iy shartnomalar.
13) Joriy etish chek-varaqasi (operatsion)
Siyosat va interfeyslar
- Privacy Policy va Notice at collection (PI/SPI toifalari, maqsadlar, retention, sale/share) ni yangilash.
- «Do Not Sell or Share My PI» + «Limit Use of My SPI» (qo’llanilishi mumkin bo’lgan).
- GPCni qoʻllab-quvvatlashni yoqish; siyosatda xatti-harakatlarni tasvirlash.
- <13 va 13-16 (opt-in) uchun alohida jarayonlar.
DSR jarayonlari
- So’rovlar kanallari (veb-shakl/telefon/pochta), SLA 45 kun, verifikatsiya, apellyatsiya.
- Logografiya, hisobot, javob shablonlari; kirish uchun 12 oylik derazani hisobga olish.
Adtech и SDK
- Tashqi teglar/piksellar/SDK inventarizatsiyasi, «sale/share» tasnifi.
- Opt-out/GPC maqomlarini zanjir bo’ylab pastga o’tkazish; idiomalar restricted data processing.
- Test: opt-out xulq-atvor maqsadidan keyin.
Kontraktlar va vendorlar
- DPA/service provider/contractor/third party bilan zarur shartlar bilan shartnomalar.
- Subprotsessorlar reyestri, audit huquqi, ikkilamchi foydalanishni taqiqlash.
Saqlash va xavfsizlik
- Retention Schedule PI/SPI toifalari bo’yicha, olib tashlash/anonimlashtirish rejasi.
- «Oqilona xavfsizlik choralari»: shifrlash, RBAC/ABAC, DLP, jurnallar, IR-reja testlari.
- Hodisalar va xabarnomalarni qayd etish/tekshirish tartibi.
14) Matrix «kategoriya → harakat → interfeys»
15) Metrika va sifat nazorati
DSR SLA: muddatida yopilganlarning%; o’rta/95-percentil.
GPC Honor Rate: signal toʻgʻri hisobga olingan sessiyalar ulushi.
Opt-out Efficacy: muvaffaqiyatsiz tugaganidan keyin adtech hodisalarining ulushi (0 ga intilishi kerak).
Retention Adherence: Jadval boʻyicha olib tashlangan yozuvlar%.
Incident MTTR/MTTD va takrorlanuvchanlik.
Vendor Compliance: kontragentlarni tekshirish/audit natijalari.
16) Joriy etish yo’l xaritasi (6 qadam)
1. Maʼlumot mapping: manbalar, oqimlar, teglar/SDK, PI/SPI, sale/share toifalari.
2. Siyosatchilar: Notice/Privacy Policy, DSR protseduralari, bolalar ma’lumotlari, GPC.
3. UI va texnik konturlar: «Do Not Sell or Share»..., «Limit SPI» havolalari, banner, imtiyozlar markazi, GPC.
4. Kontraktlar: kontragentlar maqomini yangilash (service provider/contractor/third party), ikkilamchi foydalanish taqiqlari, subprotsessorlar.
5. Retention & Security: saqlash jadvallari, olib tashlash/anonimlashtirish, IR pleybuk.
6. O’qitish va monitoring qilish: treninglar, metriklar, rahbarlik uchun muntazam audit/tablolar.
17) Tez-tez xatolar va ulardan qanday qochish mumkin
«Biz ma’lumotlarni sotmaymiz, demak CCPA biz haqimizda emas» deb hisoblash sharing e’tiborsiz qoldiriladi.
GPCni e’tiborsiz qoldirish, hatto o’z banneringiz bo’lsa ham, qoidabuzarlikdir.
Pudratchini «service provider» deb tasniflash noto’g’ri bo’lib, unga PI’dan o’z maqsadlari uchun foydalanish imkonini beradi.
Retention va mezonlarni koʻrsatmaslik - shaffof talab qilinadi.
Ariza beruvchini va DSR jurnallarini tekshirish dalillarining yo’qligi.
Jami
CCPA/CPRA muvofiqligi bitta banner emas, balki tizimdir: huquqlar uchun shaffof bildirishnomalar va UI, GPC va opt-out texnik qo’llab-quvvatlash, etkazib beruvchilar bilan to’g’ri shartnomalar, retention ma’lumotlar xaritasi, shuningdek, ishonchli DSR va xavfsizlik jarayonlari. Ushbu elementlarni arxitektura va operatsiyalarga joylashtirish orqali siz yuridik va obro’li xavflarni kamaytirasiz va mahsulot tezligi uchun foydalanuvchilarning ishonchini yo’qotmasdan saqlaysiz.