Logo GH

CCPA: Kaliforniyadagi maxfiylik qonuni

1) CCPA/CPRA nima va u kimga nisbatan qo’llaniladi

CCPA (California Consumer Privacy Act) - Kaliforniya shtati rezidentlarining shaxsiy maʼlumotlarini himoya qilish toʻgʻrisidagi qonun. CPRA (California Privacy Rights Act) - CCPAni kengaytirgan tuzatishlar (01. 01. 2023).

Muvofiqlik kimga kerak (agar kamida bittasi bajarilayotgan bo’lsa):
  • Yillik daromadi ≥ $25 mln (global, nafaqat Kaliforniyadan);
  • Ma’lumotlarni qayta ishlash ≥ yiliga 100 000 iste’molchi/uy xo’jaliklari/qurilmalar;
  • shaxsga doir ma’lumotlarni sotishdan yoki «birgalikda foydalanishdan» yillik tushumning 50 foizidan ≥.

Umumiy brendingda «biznes» (for-profit), shu jumladan nazorat qiluvchi/nazorat qilinadigan kompaniyalarga nisbatan qo’llaniladi. Istisnolar: GIPAA/GLBA/FRCA/COPPA (ularni qo’llash doirasida), notijorat tashkilotlari (non-profit) tomonidan tartibga solinadigan ma’lumotlar.

2) Asosiy tushunchalar

Shaxsiy ma’lumotlar (PI) - iste’molchi/uy xo’jaligi/qurilma bilan bog’liq yoki oqilona bog’lanadigan har qanday axborot.
Sezgir shaxsiy ma’lumotlar (SPI) - SSN/pasport/drayver raqami, kirish kodlari bilan moliyaviy rekvizitlar, geolokatsiya aniqligi, irqiy-etnik kelib chiqishi, din, salomatlik/biometriya/genetika, shaxsiy kommunikatsiyalar va boshqalar.
Sotish (sale) - PIni qiymati uchun uchinchi tomonga berish (pul bo’lishi shart emas).
Birgalikda foydalanish (sharing) - hatto pulsiz ham turli kontekstlarda (cross-context behavioral advertising) xulq-atvor reklamasi uchun PI berish.
Uchinchi tomon/Xizmatlar yetkazib beruvchi (service provider )/Pudratchi (contractor) - PI dan foydalanishda turli shartnoma talablari va cheklovlari bo’lgan kontragentlar toifalari.

3) Iste’molchilarning huquqlari (bu mahsulotda amalga oshirilishi shart)

1. Xabar berish huquqi (notice at collection): qaysi toifadagi maʼlumotlar, maqsadlar, «sotyapsiz/sherite» yoki saqlash muddati.
2. Kirish (know) va portlash: oxirgi 12 oy uchun toifalar va aniq ma’lumotlar nusxalari.
3. Olib tashlash (delete): pudratchilar/uchinchi shaxslar zanjirini olib tashlashi va xabardor qilishi shart.
4. Tuzatish (correct): notoʻgʻri PIni tuzatishni soʻrash huquqi.

5. Opt-out sotishdan/birgalikda foydalanishdan:
  • ko’rinadigan «Do Not Sell or Share My Personal Information» havolalari;
  • GPC (Global Privacy Control) ni qo’llab-quvvatlash - avtomatik brauzer/kengaytirish signali;
  • 6. SPI dan foydalanishni cheklash: faqat belgilangan maqsadlarda (masalan, KTS/xavfsizlik), iste’molchining so’roviga ko’ra - «limit use of sensitive PI».
  • 7. Kamsitishni qo’llamaslik: huquqlarni amalga oshirganlik uchun xizmatlarni yomonlashtirib bo’lmaydi (qonunga muvofiq bo’lsa, halol narx dasturlariga yo’l qo’yiladi).
💡 So’rovlarga javob berish muddatlari (DSR): odatda 45 kun (yana 45 kunga uzaytirilishi mumkin), bepul kanal, ariza beruvchini tekshirish, loging.

4) Bildirishnomalar va maxfiylik siyosati

Notice at collection to’plash nuqtasida: PI/SPI toifalari, maqsadlar, retention, sale/share maqomi, opt-out havolalari.
Privacy Policy: huquqlar, so’rovlar usullari (telefon/veb-shakl/pochta), oluvchilar toifalari, retensiya davri, «soting/sherite» yoki PI, GPC-qo’llab-quvvatlash, verifikatsiya/apellyatsiya tartib-taomillari, oxirgi yangilanish sanasi.

5) Cookies, adtech и «sharing»

Har qanday xulq-atvor reklamasi turli kontekstlarda = «sharing», opt-out va GPCga rioya qilishni talab qiladi.
Bolalar uchun <16: opt-in (13 yoshgacha - faqat ota-onaning/vasiyning roziligi bilan).
Rad etishni yashirmang: banner/imtiyozlarni boshqarish markazi, tushunarli toifalar va «Do Not Sell or Share»...
Uchinchi tomon SDK/piksellari opt-out (shartnomalar va texnik tuzilmalar orqali) dan keyin PIni qayta ishlatish taqiqlariga rioya qilishiga ishonch hosil qiling.

6) Yetkazib beruvchilar va pudratchilar bilan kontraktlar

Shartnomalar:
  • nazoratchining yo’riqnomasidan tashqari PIdan ikkilamchi foydalanishni taqiqlash;
  • xavfsizlik va hodisalar to’g "risida xabardor qilishni talab qilish;
  • iste’molchilarning so’rovlarini (delete/correct/opt-out) qo’llab-quvvatlash va ularni zanjir bo’yicha pastga uzatish majburiyatini yuklash;
  • audit/baholash huquqini berish;
  • subprotsessorlarni va ularni jalb etish shartlarini identifikatsiyalash.

7) Bolalar/yoshlar to’g "risidagi ma’lumotlar

🚨 13 yosh: faqat ota-onaning opt-in sotish/shering uchun.

13-16: o’smirning o’z opt-in.
Rozilik dalillarini olish va saqlashning tasdiqlangan mexanizmlari, chaqirib olish uchun tushunarli interfeyslar.

8) Xavfsizlik va noxush hodisalar uchun javobgarlik

PI hajmini/sezgirligini hisobga olgan holda oqilona xavfsizlik choralarini joriy etish majburiyati.
Xususiy da’vo huquqi ma’lumotlarning muayyan toifalari uchun xavfsizlik majburiyatlarining buzilishi bilan cheklangan: foydalanuvchi/hodisa uchun $100 - $750 (yoki haqiqiy zarar).
Nazoratning ma’muriy jarimalari: buzilganlik uchun 2500 dollargacha va bolalar bilan bog’liq qasddan buzilganlik va buzilganlik uchun 7500 dollargacha.
Avtomatik «tuzatish davri» endi kafolatlanmagan (regulyatorning xohishiga ko’ra mumkin).

9) Saqlash va minimallashtirish

PI/SPI toifalari bo’yicha saqlash muddatlarini yoki ularni aniqlash mezonlarini e’lon qilish talab etiladi.
Koʻrsatilgan maqsadlar uchun kerakliroq saqlash taqiqlangan (data minimization).
«Retention Schedule» + oʻchirish/anonimlashtirish jarayonlarini, bekaplardagi kaskadni oʻrnatish.

10) DSR bo’yicha verifikatsiya va apellyatsiya

Ma’lumotlarni berishdan/o’chirishdan oldin - ariza beruvchini tekshirish (tekshirish darajasi sezgirlikka bog’liq).
DSR da rad etishni tushunarli tushuntirish bilan apellyatsiya qilish tartibi bo’lishi kerak.

11) So’rovlar reyestri, o’qitish va hujjatlar

DSR, SLA/natijalar ko’rsatkichlari hisobini yuritish, rad etish asoslarini saqlash;

PI/DSR/reklama bilan ishlaydigan xodimlarni har yili o’qitish;

Data map: PI manbalari, yetkazib beruvchilar/uchinchi shaxslarga oqimlar, maqsadlar, huquqiy asoslar va sale/share maqomlari.

12) CCPA/CPRA GDPR bilan qanday bog’liqligi (qisqacha)

GDPR sub’ektlar va asoslar bo’yicha kengroq, CCPA iste’molchi huquqlari va savdo/sheringga e’tibor qaratadi.
CCPA sharing uchun alohida opt-out (xulq-atvor reklamasi) GPC signalini talab qiladi.
SPI (CPRA) toifasi konseptual jihatdan GDPRning «maxsus toifalari» ga yaqinroq, ammo rejim boshqacha: foydalanish/oshkor etishni cheklash va alohida havola/jarayon.
GDPR - DPA/nazoratchi-protsessor va global qonuniylik; CCPAda - service provider/contractor/third party va sale/share boshqaruvi bo’yicha qat’iy shartnomalar.

13) Joriy etish chek-varaqasi (operatsion)

Siyosat va interfeyslar

  • Privacy Policy va Notice at collection (PI/SPI toifalari, maqsadlar, retention, sale/share) ni yangilash.
  • «Do Not Sell or Share My PI» + «Limit Use of My SPI» (qo’llanilishi mumkin bo’lgan).
  • GPCni qoʻllab-quvvatlashni yoqish; siyosatda xatti-harakatlarni tasvirlash.
  • <13 va 13-16 (opt-in) uchun alohida jarayonlar.

DSR jarayonlari

  • So’rovlar kanallari (veb-shakl/telefon/pochta), SLA 45 kun, verifikatsiya, apellyatsiya.
  • Logografiya, hisobot, javob shablonlari; kirish uchun 12 oylik derazani hisobga olish.

Adtech и SDK

  • Tashqi teglar/piksellar/SDK inventarizatsiyasi, «sale/share» tasnifi.
  • Opt-out/GPC maqomlarini zanjir bo’ylab pastga o’tkazish; idiomalar restricted data processing.
  • Test: opt-out xulq-atvor maqsadidan keyin.

Kontraktlar va vendorlar

  • DPA/service provider/contractor/third party bilan zarur shartlar bilan shartnomalar.
  • Subprotsessorlar reyestri, audit huquqi, ikkilamchi foydalanishni taqiqlash.

Saqlash va xavfsizlik

  • Retention Schedule PI/SPI toifalari bo’yicha, olib tashlash/anonimlashtirish rejasi.
  • «Oqilona xavfsizlik choralari»: shifrlash, RBAC/ABAC, DLP, jurnallar, IR-reja testlari.
  • Hodisalar va xabarnomalarni qayd etish/tekshirish tartibi.

14) Matrix «kategoriya → harakat → interfeys»

Skript15-modda. Majburiy amalQayerda UI
Xulq-atvor reklamasiOpt-out от sharing + GPCBanner/ustunlar markazi + futer
Qimmatga berishsale dan opt-outShaxsiy fayl/moslamalar
SPIni qayta ishlashLimit use of SPIMaxfiylik sahifasi/imtiyozlar markazi
Kirish/oʻchirish/tuzatish soʻroviDSR shakli + verifikatsiyaMaxfiylik profili/markazi
Bolalar <16Opt-in (ota/foydalanuvchi)Roʻyxatdan oʻtish/sozlash

15) Metrika va sifat nazorati

DSR SLA: muddatida yopilganlarning%; o’rta/95-percentil.
GPC Honor Rate: signal toʻgʻri hisobga olingan sessiyalar ulushi.
Opt-out Efficacy: muvaffaqiyatsiz tugaganidan keyin adtech hodisalarining ulushi (0 ga intilishi kerak).
Retention Adherence: Jadval boʻyicha olib tashlangan yozuvlar%.
Incident MTTR/MTTD va takrorlanuvchanlik.
Vendor Compliance: kontragentlarni tekshirish/audit natijalari.

16) Joriy etish yo’l xaritasi (6 qadam)

1. Maʼlumot mapping: manbalar, oqimlar, teglar/SDK, PI/SPI, sale/share toifalari.
2. Siyosatchilar: Notice/Privacy Policy, DSR protseduralari, bolalar ma’lumotlari, GPC.
3. UI va texnik konturlar: «Do Not Sell or Share»..., «Limit SPI» havolalari, banner, imtiyozlar markazi, GPC.
4. Kontraktlar: kontragentlar maqomini yangilash (service provider/contractor/third party), ikkilamchi foydalanish taqiqlari, subprotsessorlar.
5. Retention & Security: saqlash jadvallari, olib tashlash/anonimlashtirish, IR pleybuk.
6. O’qitish va monitoring qilish: treninglar, metriklar, rahbarlik uchun muntazam audit/tablolar.

17) Tez-tez xatolar va ulardan qanday qochish mumkin

«Biz ma’lumotlarni sotmaymiz, demak CCPA biz haqimizda emas» deb hisoblash sharing e’tiborsiz qoldiriladi.
GPCni e’tiborsiz qoldirish, hatto o’z banneringiz bo’lsa ham, qoidabuzarlikdir.
Pudratchini «service provider» deb tasniflash noto’g’ri bo’lib, unga PI’dan o’z maqsadlari uchun foydalanish imkonini beradi.
Retention va mezonlarni koʻrsatmaslik - shaffof talab qilinadi.
Ariza beruvchini va DSR jurnallarini tekshirish dalillarining yo’qligi.

Jami

CCPA/CPRA muvofiqligi bitta banner emas, balki tizimdir: huquqlar uchun shaffof bildirishnomalar va UI, GPC va opt-out texnik qo’llab-quvvatlash, etkazib beruvchilar bilan to’g’ri shartnomalar, retention ma’lumotlar xaritasi, shuningdek, ishonchli DSR va xavfsizlik jarayonlari. Ushbu elementlarni arxitektura va operatsiyalarga joylashtirish orqali siz yuridik va obro’li xavflarni kamaytirasiz va mahsulot tezligi uchun foydalanuvchilarning ishonchini yo’qotmasdan saqlaysiz.

Contact

Biz bilan bog‘laning

Har qanday savol yoki yordam bo‘yicha bizga murojaat qiling.Doimo yordam berishga tayyormiz.

Telegram
@Gamble_GC
Integratsiyani boshlash

Email — majburiy. Telegram yoki WhatsApp — ixtiyoriy.

Ismingiz ixtiyoriy
Email ixtiyoriy
Mavzu ixtiyoriy
Xabar ixtiyoriy
Telegram ixtiyoriy
@
Agar Telegram qoldirilgan bo‘lsa — javob Email bilan birga o‘sha yerga ham yuboriladi.
WhatsApp ixtiyoriy
Format: mamlakat kodi va raqam (masalan, +998XXXXXXXX).

Yuborish orqali ma'lumotlaringiz qayta ishlanishiga rozilik bildirasiz.