ما هو قانون California Consumer Privacy Act (CCPA)؟
يُعرف أيضاً بـ: CCPA، California Consumer Privacy Act، CCPA/CPRA، قانون الخصوصية في كاليفورنيا
صدر CCPA في الأصل عام 2018 وعُدِّل تعديلاً كبيراً بموجب California Privacy Rights Act (CPRA) الذي أقرّه ناخبو كاليفورنيا في عام 2020. وقد دخلت تعديلات CPRA حيز النفاذ في 1 يناير 2023. ولم ينشئ CPRA قانون خصوصية منفصلاً، بل عدّل CCPA.
يمنح CCPA المستهلكين حقوقاً تشمل الحق في المعرفة والحذف والتصحيح ورفض بيع المعلومات الشخصية أو مشاركتها، وتقييد بعض استخدامات المعلومات الشخصية الحساسة، والحصول على معاملة متساوية عند ممارسة حقوقهم في الخصوصية.
وبالنسبة إلى المواقع، ينطوي الامتثال لـ CCPA عادةً على Do Not Sell or Share My Personal Information، وGlobal Privacy Control (GPC)، وإشعارات الخصوصية، والإفصاحات المتعلقة بملفات تعريف الارتباط والتتبّع، وآليات تتيح للمستهلكين ممارسة حقوقهم.
ماذا يعني CCPA؟
CCPA اختصار لـ California Consumer Privacy Act.
ينظّم القانون كيفية قيام الشركات المشمولة بجمع المعلومات الشخصية للمستهلكين واستخدامها والإفصاح عنها وبيعها ومشاركتها.
ويتميّز CCPA بشكل خاص لأنه يمنح المستهلكين تحكماً حقيقياً في كيفية استخدام الشركات لمعلوماتهم، بما في ذلك إمكانية رفض بعض عمليات البيع والمشاركة.
وخلافاً لأطر الخصوصية التقليدية القائمة على الموافقة، يركّز CCPA عموماً تركيزاً كبيراً على حقوق المستهلك وآليات الرفض.
وهذا التمييز مهم عند مقارنة CCPA بلوائح مثل GDPR.
ما هو CPRA؟
CPRA اختصار لـ California Privacy Rights Act.
وقد أقرّ ناخبو كاليفورنيا CPRA عبر Proposition 24 في عام 2020. وبدلاً من استبدال CCPA بقانون منفصل تماماً، عدّل CPRA قانون CCPA القائم واستحدث حقوقاً إضافية للمستهلكين والتزامات إضافية على الشركات.
وقد أصبحت تعديلات CPRA نافذة في 1 يناير 2023.
مَن الذي يحميه CCPA؟
يمنح CCPA حقوق الخصوصية للمقيمين في كاليفورنيا.
وتوضّح California Privacy Protection Agency أن المقيم في كاليفورنيا هو فرد يقيم في كاليفورنيا، بمن في ذلك فئات معينة من الموظفين والمتقدمين للوظائف والطلاب والمتعاقدين المستقلين وجهات الاتصال التجارية.
ولذلك يركّز القانون على حقوق الخصوصية للأشخاص لا للشركات أو غيرها من الكيانات التجارية.
ما الشركات التي يجب أن تمتثل لـ CCPA؟
ينطبق CCPA على بعض الشركات الربحية التي تمارس نشاطها في كاليفورنيا، وتجمع المعلومات الشخصية للمستهلكين، وتحدد أغراض معالجة تلك المعلومات ووسائلها، وتستوفي الحدود القانونية المنطبقة.
وينبغي تقييم حدود الانطباق والاستثناءات الدقيقة في ضوء نص CCPA واللوائح السارية، بدلاً من الاعتماد على اختبار عام قوامه «ممارسة النشاط في كاليفورنيا».
وبذلك يمكن أن ينطبق CCPA على شركات تقع خارج كاليفورنيا.
فالشركة لا تحتاج بالضرورة إلى مكتب فعلي في كاليفورنيا لكي يصبح القانون ذا صلة بها.
ما هي المعلومات الشخصية بموجب CCPA؟
يُعرّف CCPA المعلومات الشخصية تعريفاً واسعاً.
وهي تشمل عموماً المعلومات التي تحدد هوية مستهلك معين أو أسرة معينة، أو تتعلق بهما، أو تصفهما، أو يمكن ربطها بهما على نحو معقول، أو يمكن أن تُربط بهما على نحو معقول.
ويمكن أن تشمل الأمثلة:
- الاسم
- عنوان البريد الإلكتروني
- رقم الهاتف
- العنوان البريدي
- عنوان IP
- سجل التصفّح
- سجل البحث
- سجل الشراء
- معلومات الموقع الجغرافي
- المعرّفات الإلكترونية
- معلومات الجهاز
- الاستنتاجات المتعلقة بالتفضيلات
- معلومات الحساب
- المعرّفات الإعلانية
كما يميّز CCPA المعلومات الشخصية الحساسة التي تحظى بحمايات إضافية. ومن الأمثلة الموقع الجغرافي الدقيق، وبعض المعلومات المالية، وبيانات اعتماد الحسابات، والمعلومات الصحية، والمعلومات الجينية، وبعض معلومات القياسات الحيوية.
ما هي المعلومات الشخصية الحساسة بموجب CCPA؟
المعلومات الشخصية الحساسة (SPI) فئة من المعلومات الشخصية تحظى بحماية إضافية بموجب CCPA.
وبحسب الظروف، يمكن أن تشمل المعلومات الشخصية الحساسة:
- أرقام الضمان الاجتماعي
- معلومات رخصة القيادة
- بيانات اعتماد الحسابات المالية
- الموقع الجغرافي الدقيق
- محتوى المراسلات
- المعلومات الجينية
- بعض معلومات القياسات الحيوية
- المعلومات الصحية
- المعلومات المتعلقة بالحياة الجنسية أو التوجه الجنسي
- الأصل العِرقي أو الإثني
- المعتقدات الدينية أو الفلسفية
- العضوية النقابية
ويحق للمستهلكين تقييد استخدام المعلومات الشخصية الحساسة والإفصاح عنها في الحالات التي يشملها القانون.
ما هي حقوق المستهلك الرئيسية بموجب CCPA؟
يمنح CCPA المقيمين في كاليفورنيا عدة حقوق مهمة تتعلق بالخصوصية.
الحق في المعرفة
يمكن للمستهلكين طلب معلومات عن:
- فئات المعلومات الشخصية التي جُمعت
- المصادر التي جُمعت منها المعلومات
- أغراض جمع المعلومات أو بيعها أو مشاركتها
- فئات الأطراف الثالثة التي تتلقى المعلومات
- أجزاء محددة معينة من المعلومات الشخصية
الحق في الحذف
يمكن للمستهلكين طلب حذف المعلومات الشخصية التي جُمعت عنهم، مع مراعاة الاستثناءات القانونية.
وقد يُطلب من الشركات أن توعز إلى مزوّدي الخدمات أو المتعاقدين المعنيين بحذف المعلومات أيضاً.
الحق في التصحيح
يمكن للمستهلكين طلب تصحيح المعلومات الشخصية غير الدقيقة التي تحتفظ بها الشركة.
الحق في رفض البيع أو المشاركة
يمكن للمستهلكين رفض بيع معلوماتهم الشخصية أو مشاركتها في الحالات التي يشملها CCPA.
ويتصل الحق في رفض المشاركة اتصالاً وثيقاً بالإعلانات السلوكية عبر السياقات المختلفة.
الحق في التقييد
يمكن للمستهلكين تقييد بعض استخدامات معلوماتهم الشخصية الحساسة والإفصاح عنها.
الحق في المعاملة المتساوية
لا يجوز للشركات عموماً التمييز ضد المستهلكين بسبب ممارستهم حقوقهم بموجب CCPA.
الحقوق المتعلقة بتقنية اتخاذ القرارات الآلية
يتضمن الإطار المحدَّث في كاليفورنيا أيضاً حقوقاً والتزامات تتعلق ببعض استخدامات تقنية اتخاذ القرارات الآلية (ADMT).
وقد تقع على الشركات المعنية التي تستخدم ADMT في اتخاذ قرارات مهمة التزامات إضافية تتعلق بالإشعار والرفض والاطلاع. ولمتطلبات ADMT ذات الصلة جداولها الزمنية الخاصة بالتطبيق.
ما هو الرفض بموجب CCPA؟
من السمات المميزة لـ CCPA حق المستهلك في رفض بيع معلوماته الشخصية أو مشاركتها حيثما ينطبق ذلك.
وقد تحتاج الشركة التي تبيع المعلومات الشخصية أو تشاركها إلى تزويد المستهلكين بآلية مناسبة لممارسة هذا الحق.
وبالنسبة إلى المواقع، يظهر ذلك عادةً على هيئة:
«Do Not Sell or Share My Personal Information»
أو آلية مكافئة لاختيار الخصوصية.
وينبغي أن تكون آلية الرفض سهلة الإيجاد والاستخدام.
ما هو Do Not Sell or Share My Personal Information؟
Do Not Sell or Share My Personal Information آلية لاختيار الخصوصية بموجب CCPA تتيح للمستهلكين ممارسة حقهم في رفض بعض عمليات بيع المعلومات الشخصية أو مشاركتها.
ويتصل هذا المفهوم بشكل خاص بما يلي:
- تقنيات الإعلان
- إعادة الاستهداف
- الإعلانات السلوكية عبر السياقات المختلفة
- مشاركة البيانات
- منصات التسويق من الأطراف الثالثة
- تحقيق الدخل من البيانات
ينبغي للموقع أن يربط اختيار المستهلك بشأن الخصوصية بالأنظمة التقنية التي تعالج المعلومات المعنية أو تشاركها.
فمجرد عرض رابط دون تنفيذ التفضيل الناتج عنه قد يُحدث فجوة بين ضوابط الخصوصية المعلنة للموقع وسلوكه الفعلي.
ما هو Global Privacy Control (GPC)؟
Global Privacy Control (GPC) إشارة صادرة عن المتصفح أو وكيل المستخدم تنقل تفضيل الخصوصية لدى المستهلك إلى المواقع.
وبموجب إطار CCPA، يجب على الشركات المشمولة احترام إشارات تفضيل الرفض المؤهِّلة في الحالات التي يقتضيها القانون.
وتحدد California Privacy Protection Agency تحديداً إشارات تفضيل الرفض بوصفها آلية يمكن للمستهلكين من خلالها ممارسة حقوقهم في الرفض.
وبالنسبة إلى الموقع، يعني هذا أن الامتثال في مجال الخصوصية لا يمكن أن يعتمد بالضرورة على نقر الزائر يدوياً على رابط «Do Not Sell or Share» فحسب.
وينبغي لأي تطبيق متوافق أن يكون قادراً على اكتشاف إشارات الخصوصية المنطبقة والاستجابة لها على النحو المناسب.
CCPA وملفات تعريف الارتباط
لا ينظّم CCPA «ملفات تعريف الارتباط» بوصفها فئة قائمة بذاتها.
فالسؤال المهم هو ما المعلومات التي يجمعها ملف تعريف الارتباط أو البكسل أو SDK أو أي تقنية مشابهة، أو التي يتيح لشركة أو طرف ثالث معالجتها.
ومن تقنيات المواقع التي قد تكون ذات صلة:
- ملفات تعريف ارتباط الإعلانات
- بكسلات إعادة الاستهداف
- تقنيات التحليلات
- بكسلات وسائل التواصل الاجتماعي
- معرّفات الأجهزة
- المعرّفات الإعلانية
- تقنيات التتبّع عبر المواقع
- النصوص البرمجية من أطراف ثالثة
لذلك ينبغي للشركات تقييم تقنيات التتبّع لديها في ضوء التزاماتها بموجب CCPA، بدلاً من افتراض أن فئة معينة من ملفات تعريف الارتباط متوافقة أو غير متوافقة تلقائياً.
هل يشترط CCPA الموافقة على ملفات تعريف الارتباط؟
ليس بالطريقة نفسها التي يشترطها GDPR.
يتمحور CCPA عموماً حول الشفافية وحقوق المستهلك، ولا سيما الحق في رفض بيع المعلومات الشخصية أو مشاركتها.
ويختلف هذا عن نهج GDPR الذي يعدّ الموافقة واحداً من عدة أسس قانونية للمعالجة.
ومع ذلك، قد تظل الشركات بحاجة إلى خيارات خصوصية وإفصاحات وضوابط تقنية لملفات تعريف الارتباط وتقنيات التتبّع، بحسب ما تفعله تلك التقنيات وما إذا كانت المعالجة المرتبطة بها تقع ضمن متطلبات CCPA.
ولهذا التمييز ينبغي ألّا يُنسخ مركز تفضيلات الخصوصية الخاص بـ CCPA ببساطة من شريط موافقة مصمَّم وفق GDPR دون مراعاة الإطار القانوني المنطبق.
القبول مقابل الرفض في CCPA
من الطرق المفيدة لفهم الفرق ما يلي:
| GDPR | CCPA |
|---|---|
| غالباً ما يشترط الموافقة المسبقة حيثما تكون الموافقة هي الأساس المنطبق | يشدّد عموماً على حقوق المستهلك في الرفض |
| قد تُشترط الموافقة قبل بعض عمليات المعالجة | الرفض مهم بشكل خاص في حالات البيع أو المشاركة |
| قد يُشترط الحجب المسبق حيثما تكون الموافقة ضرورية | ينبغي أن يحترم التنفيذ التقني تفضيلات الرفض |
| يجب أن تستوفي الموافقة متطلبات صحة محددة | يجب على الشركات توفير آليات لممارسة الحقوق بموجب CCPA |
| سحب الموافقة أمر مهم | يجب احترام تفضيل الرفض |
ويمكن أن يتداخل هذان الإطاران، لكن ينبغي عدم معاملتهما على أنهما متطابقان.
وقد تحتاج شركة تعمل على المستوى العالمي إلى نموذج موافقة قادر على التكيّف مع الولاية القضائية للمستخدم.
CCPA مقابل GDPR
يُعد CCPA وGDPR من أبرز قوانين الخصوصية، لكنهما يتبعان نهجين تنظيميين مختلفين.
GDPR
GDPR لائحة أوروبية شاملة لحماية البيانات تركّز على المعالجة المشروعة وحقوق أصحاب البيانات والمساءلة والأمن وغيرها من مبادئ الخصوصية.
والموافقة واحد من عدة أسس قانونية للمعالجة.
CCPA
يركّز CCPA تركيزاً كبيراً على شفافية المستهلك وحقوقه، بما في ذلك الحق في المعرفة والحذف والتصحيح ورفض البيع أو المشاركة وتقييد بعض استخدامات المعلومات الشخصية الحساسة.
وبذلك يتداخل الإطاران لكنهما غير قابلين للتبادل.
وقد يحتاج الموقع الذي يسعى إلى استيفاء متطلبات الإطارين معاً إلى:
- ضوابط الموافقة
- ضوابط الرفض
- التعامل مع GPC
- الحجب المسبق
- إشعارات الخصوصية
- سجلات الموافقة أو التفضيلات
- مسارات عمل طلبات أصحاب البيانات/المستهلكين
CCPA مقابل CPRA
كثيراً ما يُستخدم CCPA وCPRA معاً لأن CPRA عدّل CCPA.
وقد استحدث CPRA حمايات إضافية للخصوصية وأنشأ California Privacy Protection Agency.
وشملت التغييرات المهمة تعزيز الحقوق المتعلقة بالمعلومات الشخصية الحساسة والتصحيح وتقليل البيانات وخيارات خصوصية المستهلك وغيرها من المجالات.
ولأغراض الامتثال الحالية، ينبغي للشركات عموماً تقييم CCPA بصيغته المعدَّلة بموجب CPRA، إلى جانب اللوائح المنطبقة.
ما هو الامتثال لـ CCPA؟
يعني الامتثال لـ CCPA تطبيق التدابير القانونية والتنظيمية والتقنية اللازمة لاستيفاء متطلبات CCPA المنطبقة.
وقد يشمل برنامج الامتثال ما يلي:
- إشعارات الخصوصية
- جرد المعلومات الشخصية
- رسم خرائط البيانات
- عمليات طلبات المستهلكين
- آليات الرفض
- التعامل مع GPC
- ضوابط المعلومات الشخصية الحساسة
- إدارة المورّدين ومزوّدي الخدمات
- ضوابط الاحتفاظ بالبيانات
- الضمانات الأمنية
- إدارة تفضيلات الخصوصية
- حفظ السجلات
- تقييمات المخاطر حيثما انطبقت
- عمليات تدقيق الأمن السيبراني حيثما انطبقت
- الامتثال لمتطلبات ADMT حيثما انطبقت
وقد وسّعت لوائح CCPA السارية اعتباراً من 1 يناير 2026 نطاق الامتثال التشغيلي، بما في ذلك المتطلبات المتعلقة بتقييمات المخاطر وعمليات تدقيق الأمن السيبراني وتقنية اتخاذ القرارات الآلية.
ما هي سياسة الخصوصية وفق CCPA؟
سياسة الخصوصية وفق CCPA هي إشعار خصوصية يزوّد المستهلكين بالمعلومات التي يقتضيها قانون الخصوصية المنطبق في كاليفورنيا.
وبحسب الشركة وأنشطة المعالجة، قد توضّح ما يلي:
- فئات المعلومات الشخصية التي تُجمع
- مصادر المعلومات الشخصية
- أغراض الأعمال أو الأغراض التجارية
- فئات الأطراف الثالثة
- ممارسات البيع أو المشاركة
- حقوق المستهلك في الخصوصية
- كيف يمكن للمستهلكين ممارسة حقوقهم
- كيف يمكن للمستهلكين تقديم الطلبات
- معلومات عن آليات الرفض
وتنص California Privacy Protection Agency على أن الشركات المشمولة يجب أن تزوّد المستهلكين بإفصاحات عن ممارساتها في مجال الخصوصية، بما في ذلك سياسة خصوصية.
كيف يمارس المستهلكون حقوقهم بموجب CCPA؟
يجب على الشركات الخاضعة لـ CCPA توفير وسائل مناسبة تتيح للمستهلكين ممارسة حقوقهم.
وبحسب الحق والشركة، يمكن أن تشمل الآليات:
- النماذج الإلكترونية
- بوابات طلبات الخصوصية
- البريد الإلكتروني
- أرقام هاتف مجانية
- مراكز تفضيلات الخصوصية
وتختلف المتطلبات المنطبقة بحسب الطلب وظروف الشركة.
فعلى سبيل المثال، توضّح CPPA أن على الشركات عموماً توفير وسيلتين على الأقل لبعض طلبات المعرفة أو الحذف أو التصحيح، مع مراعاة استثناءات محددة.
ما هو طلب DSAR بموجب CCPA؟
طلب الاطلاع على بيانات صاحب البيانات (DSAR) مصطلح عام في قطاع الخصوصية يشير إلى طلب الفرد ممارسة حقوق معينة تتعلق ببياناته.
وبموجب CCPA، تشير الشركات إلى هذه الطلبات في الغالب بوصفها طلبات المستهلكين بدلاً من استخدام مصطلحات GDPR.
وبحسب الحالة، قد يطلب المستهلك:
- معرفة المعلومات المحتفظ بها عنه
- حذف المعلومات
- تصحيح المعلومات غير الدقيقة
- رفض البيع أو المشاركة
- تقييد بعض استخدامات المعلومات الشخصية الحساسة
ويمكن لنظام إدارة الخصوصية أن يساعد المؤسسات على استقبال هذه الطلبات والتحقق منها وتوجيهها وتوثيقها.
CCPA وتقليل البيانات
يتضمن إطار CCPA الحديث أيضاً متطلبات تتعلق بتحديد الغرض وتقليل البيانات.
وتوضّح California Privacy Protection Agency أن على الشركات قصر جمع المعلومات الشخصية واستخدامها والاحتفاظ بها على الأغراض التي تستوفي المعايير القانونية المنطبقة وتكون ضرورية ومتناسبة على نحو معقول.
وهذا يعني أن الامتثال لـ CCPA لا يقتصر على توفير رابط للخصوصية.
وينبغي للشركات أيضاً أن تفحص ما إذا كانت تجمع وتحتفظ بمعلومات شخصية أكثر مما هو ضروري على نحو معقول للأغراض التي أفصحت عنها.
إنفاذ CCPA
تتولى California Privacy Protection Agency (CalPrivacy) مسؤولية تطبيق CCPA وإنفاذه، إلى جانب مسؤولياتها القانونية الأخرى.
ويمكن للوكالة التحقيق في المخالفات المحتملة وإجراء عمليات تدقيق واتخاذ إجراءات إنفاذ إدارية.
وهذا يجعل إثبات الامتثال في مجال الخصوصية متزايد الأهمية للمؤسسات الواقعة ضمن نطاق CCPA.
غرامات CCPA
يمكن أن تؤدي مخالفات CCPA إلى تبعات مالية كبيرة، بحسب المخالفة والأحكام القانونية المنطبقة.
وينبغي للشركات ألّا تتعامل مع الامتثال بمجرد حساب غرامة محتملة.
فالنهج الأقوى هو إرساء ضوابط قابلة للتكرار يمكنها إثبات:
- ما المعلومات الشخصية التي تُجمع
- سبب جمعها
- إلى أين تذهب
- ما خيارات الخصوصية التي كانت متاحة
- ما الخيار الذي اتخذه المستهلك
- ما إذا كانت قد وردت إشارة رفض
- ما إذا كان التفضيل قد نُفِّذ تقنياً
- كيف جرى التعامل مع طلبات المستهلكين
قائمة التحقق من الامتثال لـ CCPA
تشمل قائمة التحقق العملية لامتثال المواقع لـ CCPA ما يلي:
- حدِّد ما إذا كانت الشركة تقع ضمن نطاق CCPA.
- حدِّد المعلومات الشخصية التي تُجمع من المستهلكين.
- حدِّد المعلومات الشخصية الحساسة.
- ارسم خريطة للنصوص البرمجية من الأطراف الثالثة وملفات تعريف الارتباط وتقنيات التتبّع.
- راجع ما إذا كانت المعلومات الشخصية تُباع أو تُشارَك.
- وفّر سياسة خصوصية مناسبة.
- وفّر آليات الرفض المطلوبة.
- ادعم إشارات Global Privacy Control المنطبقة.
- وفّر آليات لطلبات الخصوصية الواردة من المستهلكين.
- حافظ على عمليات للتعامل مع طلبات الحذف والتصحيح.
- راجع ضوابط المعلومات الشخصية الحساسة.
- راجع مزوّدي الخدمات والمتعاقدين.
- طبّق ضوابط تقليل البيانات والاحتفاظ بها المنطبقة.
- قيّم متطلبات تقييم المخاطر حيثما انطبقت.
- قيّم متطلبات تدقيق الأمن السيبراني حيثما انطبقت.
- قيّم متطلبات ADMT حيثما انطبقت.
- اختبر بانتظام ما إذا كانت تفضيلات الخصوصية مطبَّقة تقنياً.
كيف يساعد ConsentX في الامتثال لـ CCPA
يساعد ConsentX الشركات على تفعيل تفضيلات الخصوصية عملياً عبر المواقع والأصول الرقمية.
وبالنسبة إلى حالات استخدام CCPA/CPRA، يمكن أن تشمل القدرات ذات الصلة:
التعامل مع Global Privacy Control
إدارة تفضيلات الرفض
سجلات الموافقة والتفضيلات
الحجب المسبق للنصوص البرمجية
فحص ملفات تعريف الارتباط وأدوات التتبّع
مراكز تفضيلات الخصوصية
أدلة التدقيق
مسارات عمل طلبات DSAR والتظلمات
قواعد خصوصية قائمة على المنطقة
والهدف هو ربط قرار المستهلك بشأن الخصوصية بالسلوك التقني للموقع.
فعلى سبيل المثال، إذا رفض زائر بيع معلوماته الشخصية أو مشاركتها، تحتاج المؤسسة إلى تطبيق قادر على نقل ذلك التفضيل إلى تقنيات المعالجة والإعلان المعنية.
ويوفّر ConsentX أدوات لتفضيلات الخصوصية وفق CCPA/CPRA، والتعامل مع GPC، وسجلات الموافقة.
CCPA وGlobal Privacy Control مع ConsentX
يتسم GPC بأهمية خاصة في الإدارة الآلية لتفضيلات الخصوصية.
فبدلاً من مطالبة كل مستهلك بالبحث يدوياً عن رابط للرفض في كل موقع، يمكن للمتصفح أو وكيل المستخدم أن ينقل تفضيل خصوصية مؤهِّلاً.
ويمكن لمنصة الخصوصية عندئذ أن:
الاكتشاف
اكتشاف إشارة GPC.
الربط
ربطها بتفضيل الخصوصية المنطبق.
التطبيق
تطبيق حالة الرفض المعنية.
التقييد
منع المعالجة المعنية أو تقييدها.
الإثبات
الاحتفاظ بأدلة على التفضيل عند الاقتضاء.
وهكذا يتحول اختيار الخصوصية إلى ضابط تقني قابل للتنفيذ بدلاً من أن يكون مجرد إفصاح إعلامي.
CCPA: أبرز النقاط
قانون California Consumer Privacy Act (CCPA) هو قانون خصوصية المستهلك الشامل في كاليفورنيا، بصيغته المعدَّلة بموجب CPRA.
وأبرز النقاط هي:
- يحمي CCPA حقوق الخصوصية للمقيمين في كاليفورنيا.
- عدّل CPRA قانون CCPA بدلاً من إنشاء قانون منفصل.
- يمنح الإطار حقوق معرفة المعلومات الشخصية وحذفها وتصحيحها.
- يمكن للمستهلكين رفض عمليات البيع والمشاركة المنطبقة.
- يمكن للمستهلكين تقييد بعض استخدامات المعلومات الشخصية الحساسة.
- يجب على الشركات توفير آليات لممارسة حقوق الخصوصية المنطبقة.
- يُعد Global Privacy Control آلية مهمة لتفضيل الرفض.
- CCPA ليس مطابقاً لـ GDPR.
- ينطوي الامتثال لـ CCPA على عمليات قانونية وتنفيذ تقني معاً.
- يستحدث الإطار التنظيمي لعام 2026 اعتبارات امتثال إضافية تتعلق بتقييمات المخاطر وعمليات تدقيق الأمن السيبراني وADMT.
- شريط الخصوصية وحده ليس استراتيجية كاملة للامتثال لـ CCPA.
اجعل تفضيلات الخصوصية وفق CCPA قابلة للتنفيذ
الامتثال لـ CCPA ليس مجرد نشر سياسة خصوصية أو إضافة رابط «Do Not Sell or Share». فخيارات الخصوصية بحاجة إلى أن تُجمع وتُحترم وتُنفَّذ تقنياً عبر الأنظمة التي تعالج المعلومات الشخصية. يساعد ConsentX المؤسسات على إدارة تفضيلات الخصوصية وفق CCPA/CPRA، والاستجابة لإشارات GPC، والتحكم في أدوات التتبّع، والاحتفاظ بأدلة جاهزة للتدقيق. ابنِ نظام تفضيلات خصوصية يحوّل اختيارات المستهلكين إلى ضوابط قابلة للتنفيذ مع ConsentX.
مصطلحات ذات صلة
إشارة صادرة عن المتصفح أو وكيل المستخدم تنقل تفضيل الخصوصية لدى المستهلك، بما في ذلك طلبات الرفض المنطبقة بموجب CCPA.
خيار خصوصية بموجب CCPA يتيح للمستهلكين رفض عمليات بيع المعلومات الشخصية أو مشاركتها المنطبقة.
لائحة حماية البيانات الشاملة في الاتحاد الأوروبي.
قانون California Privacy Rights Act الذي عدّل CCPA ووسّعه.
فئة من المعلومات تحظى بحماية إضافية بموجب CCPA.
مصطلح عام في قطاع الخصوصية يشير إلى طلبات ممارسة حقوق البيانات المنطبقة.
تقنية تُستخدم لإدارة الموافقة وتفضيلات الخصوصية عبر المواقع والأصول الرقمية.
مفهوم تقني وقانوني يرتبط عموماً بالحصول على الموافقة المطلوبة قبل حدوث المعالجة غير الضرورية المعنية.
واجهة يمكن للمستخدمين من خلالها مراجعة خيارات الخصوصية الخاصة بهم وتغييرها.