Что такое California Consumer Privacy Act (CCPA)?
Также известен как: CCPA, California Consumer Privacy Act, CCPA/CPRA, калифорнийский закон о приватности
CCPA был первоначально принят в 2018 году и существенно изменён California Privacy Rights Act (CPRA), одобренным избирателями Калифорнии в 2020 году. Изменения, внесённые CPRA, вступили в силу 1 января 2023 года. CPRA не создал отдельного закона о приватности — он внёс изменения в CCPA.
CCPA даёт потребителям права, включая право знать, удалять, исправлять, отказываться от продажи или передачи персональных данных, ограничивать отдельные виды использования чувствительных персональных данных и получать равное отношение при реализации своих прав в сфере приватности.
Для сайтов соблюдение CCPA обычно связано с Do Not Sell or Share My Personal Information, Global Privacy Control (GPC), уведомлениями о приватности, раскрытием информации о cookie и отслеживании, а также с механизмами реализации потребителями своих прав.
Что означает CCPA?
CCPA расшифровывается как California Consumer Privacy Act.
Закон регулирует, как подпадающие под него компании собирают, используют, раскрывают, продают и передают персональные данные потребителей.
CCPA особенно примечателен тем, что даёт потребителям реальный контроль над тем, как компании используют их информацию, включая возможность отказаться от отдельных продаж и передач данных.
В отличие от традиционной правовой базы приватности, построенной на согласии, CCPA в целом уделяет основное внимание правам потребителей и механизмам отказа.
Это различие важно при сравнении CCPA с такими нормами, как GDPR.
Что такое CPRA?
CPRA расшифровывается как California Privacy Rights Act.
CPRA был одобрен избирателями Калифорнии через Proposition 24 в 2020 году. Вместо того чтобы заменить CCPA полностью самостоятельным законом, CPRA внёс изменения в действующий CCPA и ввёл дополнительные права потребителей и обязанности компаний.
Изменения, внесённые CPRA, вступили в силу 1 января 2023 года.
Кого защищает CCPA?
CCPA предоставляет права в сфере приватности жителям Калифорнии.
California Privacy Protection Agency поясняет, что житель Калифорнии — это лицо, проживающее в Калифорнии, включая отдельных работников, соискателей, студентов, независимых подрядчиков и деловых контактов.
Таким образом, закон сосредоточен на правах в сфере приватности людей, а не корпораций или иных юридических лиц.
Какие компании должны соблюдать CCPA?
CCPA применяется к определённым коммерческим организациям, которые ведут деятельность в Калифорнии, собирают персональные данные потребителей, определяют цели и способы обработки этих данных и соответствуют применимым установленным законом порогам.
Точные пороги применимости и исключения следует оценивать по действующим CCPA и подзаконным актам, а не полагаться на общий тест «ведёт ли компания деятельность в Калифорнии».
Поэтому CCPA может применяться и к компаниям, расположенным за пределами Калифорнии.
Чтобы закон стал актуальным, компании не обязательно иметь физический офис в Калифорнии.
Что такое персональные данные по CCPA?
CCPA определяет персональные данные широко.
Как правило, к ним относится информация, которая идентифицирует конкретного потребителя или домохозяйство, относится к ним, описывает их, может быть обоснованно с ними ассоциирована или обоснованно с ними связана.
Примерами могут быть:
- Имя
- Адрес электронной почты
- Номер телефона
- Почтовый адрес
- IP-адрес
- История просмотров
- История поиска
- История покупок
- Данные о геолокации
- Онлайн-идентификаторы
- Информация об устройстве
- Выводы о предпочтениях
- Информация об аккаунте
- Рекламные идентификаторы
CCPA также выделяет чувствительные персональные данные, которые получают дополнительную защиту. К примерам относятся точная геолокация, отдельные финансовые сведения, учётные данные для доступа к аккаунтам, информация о здоровье, генетическая информация и отдельные биометрические данные.
Что такое чувствительные персональные данные по CCPA?
Чувствительные персональные данные (SPI) — это категория персональных данных, которая получает по CCPA дополнительную защиту.
В зависимости от обстоятельств к чувствительным персональным данным могут относиться:
- Номера социального страхования
- Сведения водительского удостоверения
- Учётные данные для доступа к финансовым счетам
- Точная геолокация
- Содержание сообщений
- Генетическая информация
- Отдельные биометрические данные
- Информация о здоровье
- Сведения о половой жизни или сексуальной ориентации
- Расовое или этническое происхождение
- Религиозные или философские убеждения
- Членство в профсоюзе
Потребители вправе ограничивать использование и раскрытие чувствительных персональных данных в случаях, охватываемых законом.
Каковы основные права потребителей по CCPA?
CCPA предоставляет жителям Калифорнии несколько важных прав в сфере приватности.
Право знать
Потребители могут запросить информацию о:
- Категориях собранных персональных данных
- Источниках, из которых была собрана информация
- Целях сбора, продажи или передачи информации
- Категориях третьих лиц, получающих информацию
- Отдельных конкретных элементах персональных данных
Право на удаление
Потребители могут запросить удаление собранных о них персональных данных с учётом установленных законом исключений.
От компаний может также потребоваться дать указание соответствующим поставщикам услуг или подрядчикам тоже удалить информацию.
Право на исправление
Потребители могут запросить исправление неточных персональных данных, которые хранит компания.
Право отказаться от продажи или передачи данных
Потребители могут отказаться от продажи или передачи своих персональных данных в случаях, охватываемых CCPA.
Право отказаться от передачи данных особенно актуально для кросс-контекстной поведенческой рекламы.
Право на ограничение
Потребители могут ограничить отдельные виды использования и раскрытия своих чувствительных персональных данных.
Право на равное отношение
Компании, как правило, не могут дискриминировать потребителей за реализацию их прав по CCPA.
Права, связанные с технологией автоматизированного принятия решений
Обновлённая правовая база Калифорнии также включает права и обязанности, связанные с отдельными видами использования технологии автоматизированного принятия решений (ADMT).
У подпадающих под неё компаний, использующих ADMT для значимых решений, могут быть дополнительные обязанности по уведомлению, отказу и доступу. Соответствующие требования к ADMT имеют собственные сроки внедрения.
Что такое отказ по CCPA?
Одна из определяющих особенностей CCPA — право потребителя отказаться от продажи или передачи персональных данных в применимых случаях.
Компании, которая продаёт или передаёт персональные данные, может потребоваться предоставить потребителям надлежащий механизм реализации этого права.
На сайтах это обычно выглядит как:
«Do Not Sell or Share My Personal Information»
или эквивалентный механизм выбора в сфере приватности.
Механизм отказа должен быть простым для поиска и использования.
Что такое Do Not Sell or Share My Personal Information?
Do Not Sell or Share My Personal Information — это предусмотренный CCPA механизм выбора в сфере приватности, который позволяет потребителям реализовать своё право отказаться от отдельных продаж или передач персональных данных.
Эта концепция особенно актуальна для:
- Рекламных технологий
- Ретаргетинга
- Кросс-контекстной поведенческой рекламы
- Передачи данных
- Сторонних маркетинговых платформ
- Монетизации данных
Сайт должен связывать выбор потребителя в сфере приватности с техническими системами, которые обрабатывают или передают соответствующую информацию.
Простой показ ссылки без применения полученного предпочтения может создать разрыв между заявленными на сайте средствами контроля приватности и его фактическим поведением.
Что такое Global Privacy Control (GPC)?
Global Privacy Control (GPC) — это сигнал браузера или пользовательского агента, который сообщает сайтам о предпочтении потребителя в сфере приватности.
В рамках CCPA подпадающие под закон компании должны учитывать соответствующие сигналы предпочтения об отказе в случаях, предусмотренных законом.
California Privacy Protection Agency прямо называет сигналы предпочтения об отказе механизмом, через который потребители могут реализовать свои права на отказ.
Для сайта это значит, что соблюдение требований приватности не может зависеть только от того, что посетитель вручную нажмёт ссылку «Do Not Sell or Share».
Корректная реализация должна быть способна обнаруживать применимые сигналы приватности и надлежащим образом на них реагировать.
CCPA и cookie
CCPA не регулирует «cookie» просто как отдельную категорию.
Важен вопрос, какую информацию собирает cookie, пиксель, SDK или похожая технология либо какую обработку она позволяет выполнить компании или третьему лицу.
К релевантным технологиям сайта могут относиться:
- Рекламные cookie
- Пиксели ретаргетинга
- Аналитические технологии
- Пиксели социальных сетей
- Идентификаторы устройств
- Рекламные идентификаторы
- Технологии межсайтового отслеживания
- Сторонние скрипты
Поэтому компаниям следует оценивать свои технологии отслеживания с точки зрения обязанностей по CCPA, а не исходить из того, что та или иная категория cookie автоматически соответствует или не соответствует требованиям.
Требует ли CCPA согласия на cookie?
Не в том же смысле, что GDPR.
CCPA в целом сосредоточен на прозрачности и правах потребителей, прежде всего на праве отказаться от продажи или передачи персональных данных.
Это отличается от подхода GDPR, где согласие — одно из нескольких законных оснований обработки.
Тем не менее компаниям всё равно могут потребоваться механизмы выбора в сфере приватности, раскрытие информации и технические средства контроля для cookie и технологий отслеживания — в зависимости от того, что эти технологии делают и подпадает ли связанная с ними обработка под требования CCPA.
Именно из-за этого различия центр настроек приватности для CCPA не следует просто копировать с баннера согласия по GDPR без учёта применимой правовой базы.
CCPA: согласие (opt-in) и отказ (opt-out)
Разницу удобно понять так:
| GDPR | CCPA |
|---|---|
| Часто требует предварительного согласия там, где согласие является применимым основанием | Как правило, делает акцент на праве потребителей на отказ |
| Согласие может требоваться до начала отдельных видов обработки | Отказ особенно важен для продажи и передачи данных |
| Там, где необходимо согласие, может требоваться предварительная блокировка | Техническое исполнение должно учитывать предпочтения об отказе |
| Согласие должно отвечать определённым требованиям действительности | Компании должны предоставлять механизмы реализации прав по CCPA |
| Важен отзыв согласия | Предпочтение об отказе должно соблюдаться |
Эти правовые базы могут пересекаться, но их не следует считать одинаковыми.
Компании, работающей по всему миру, может потребоваться модель согласия, способная адаптироваться к юрисдикции пользователя.
CCPA и GDPR
CCPA и GDPR — два крупных закона о приватности, но они используют разные регуляторные подходы.
GDPR
GDPR — это комплексный европейский регламент о защите данных, ориентированный на законность обработки, права субъектов данных, подотчётность, безопасность и другие принципы приватности.
Согласие — одно из нескольких законных оснований обработки.
CCPA
CCPA уделяет основное внимание прозрачности и правам потребителей, включая право знать, удалять, исправлять, отказываться от продажи или передачи данных и ограничивать отдельные виды использования чувствительных персональных данных.
Таким образом, эти две правовые базы пересекаются, но не взаимозаменяемы.
Сайту, который стремится выполнить оба набора требований, может потребоваться:
- Средства управления согласием
- Средства управления отказом
- Обработка GPC
- Предварительная блокировка
- Уведомления о приватности
- Записи о согласии или предпочтениях
- Процессы обработки запросов субъектов данных и потребителей
CCPA и CPRA
CCPA и CPRA часто упоминают вместе, потому что CPRA внёс изменения в CCPA.
CPRA ввёл дополнительные меры защиты приватности и создал California Privacy Protection Agency.
К важным изменениям относятся расширенные права в отношении чувствительных персональных данных, исправления, минимизации данных, выбора потребителей в сфере приватности и других областей.
Для целей текущего соответствия компаниям, как правило, следует оценивать CCPA с изменениями, внесёнными CPRA, вместе с применимыми подзаконными актами.
Что такое соблюдение CCPA?
Соблюдение CCPA означает внедрение юридических, организационных и технических мер, необходимых для выполнения применимых требований CCPA.
Программа соответствия может включать:
- Уведомления о приватности
- Инвентаризацию персональных данных
- Картирование данных
- Процессы обработки запросов потребителей
- Механизмы отказа
- Обработку GPC
- Средства контроля чувствительных персональных данных
- Управление поставщиками и поставщиками услуг
- Средства контроля сроков хранения данных
- Меры защиты безопасности
- Управление настройками приватности
- Ведение записей
- Оценку рисков, где это применимо
- Аудиты кибербезопасности, где это применимо
- Соблюдение требований к ADMT, где это применимо
Подзаконные акты к CCPA, вступившие в силу 1 января 2026 года, расширили операционный ландшафт соответствия, включая требования, связанные с оценкой рисков, аудитами кибербезопасности и технологией автоматизированного принятия решений.
Что такое политика приватности по CCPA?
Политика приватности по CCPA — это уведомление о приватности, которое предоставляет потребителям информацию, требуемую применимым калифорнийским законодательством о приватности.
В зависимости от компании и видов обработки в ней может разъясняться:
- Категории собираемых персональных данных
- Источники персональных данных
- Деловые или коммерческие цели
- Категории третьих лиц
- Практики продажи или передачи данных
- Права потребителей в сфере приватности
- Как потребители могут реализовать свои права
- Как потребители могут подать запрос
- Информация о механизмах отказа
California Privacy Protection Agency указывает, что подпадающие под закон компании должны предоставлять потребителям раскрытия о своих практиках приватности, включая политику приватности.
Как потребители реализуют права по CCPA?
Компании, подпадающие под CCPA, должны предоставить потребителям надлежащие способы реализации их прав.
В зависимости от права и компании механизмы могут включать:
- Онлайн-формы
- Порталы для запросов о приватности
- Электронную почту
- Бесплатные телефонные номера
- Центры настроек приватности
Применимые требования различаются в зависимости от запроса и обстоятельств компании.
Например, CPPA поясняет, что компании, как правило, должны предоставлять не менее двух способов подачи отдельных запросов на получение информации, удаление или исправление, за исключением особо оговорённых случаев.
Что такое DSAR по CCPA?
Запрос субъекта данных (DSAR) — это общий термин отрасли приватности, обозначающий обращение человека с целью реализовать определённые права на данные.
В рамках CCPA компании чаще называют такие обращения запросами потребителей, а не используют терминологию GDPR.
В зависимости от ситуации потребитель может запросить:
- Получить информацию, которая о нём хранится
- Удалить информацию
- Исправить неточную информацию
- Отказаться от продажи или передачи данных
- Ограничить отдельные виды использования чувствительных персональных данных
Система управления приватностью помогает организациям принимать, проверять, маршрутизировать и документировать такие запросы.
CCPA и минимизация данных
Современная правовая база CCPA также включает требования к ограничению цели и минимизации данных.
California Privacy Protection Agency поясняет, что компании должны ограничивать сбор, использование и хранение персональных данных целями, которые отвечают применимым установленным законом стандартам и являются обоснованно необходимыми и соразмерными.
Это значит, что соблюдение CCPA — не только размещение ссылки о приватности.
Компаниям также следует проверить, не собирают ли и не хранят ли они больше персональных данных, чем обоснованно необходимо для заявленных ими целей.
Правоприменение CCPA
California Privacy Protection Agency (CalPrivacy) отвечает за реализацию и правоприменение CCPA наряду с другими своими установленными законом функциями.
Агентство может расследовать возможные нарушения, проводить проверки и возбуждать административные дела о правоприменении.
Поэтому доказуемое соблюдение требований приватности становится всё более важным для организаций, подпадающих под действие CCPA.
Штрафы по CCPA
Нарушения CCPA могут привести к значительным финансовым последствиям — в зависимости от нарушения и применимых положений закона.
Компаниям не следует подходить к соблюдению требований, просто рассчитывая возможный штраф.
Более надёжный подход — выстроить воспроизводимые механизмы контроля, которые позволяют показать:
- Какие персональные данные собираются
- Зачем они собираются
- Куда они попадают
- Какие варианты выбора в сфере приватности были доступны
- Какой выбор сделал потребитель
- Был ли получен сигнал об отказе
- Было ли предпочтение технически исполнено
- Как обрабатывались запросы потребителей
Чек-лист соблюдения CCPA
Практический чек-лист соблюдения CCPA для сайта включает:
- Определите, подпадает ли компания под CCPA.
- Выявите персональные данные, собираемые у потребителей.
- Выявите чувствительные персональные данные.
- Составьте карту сторонних скриптов, cookie и технологий отслеживания.
- Проверьте, продаются ли или передаются ли персональные данные.
- Обеспечьте надлежащую политику приватности.
- Предоставьте необходимые механизмы отказа.
- Поддерживайте применимые сигналы Global Privacy Control.
- Обеспечьте механизмы подачи потребителями запросов о приватности.
- Поддерживайте процессы обработки запросов на удаление и исправление.
- Проверьте средства контроля чувствительных персональных данных.
- Проверьте поставщиков услуг и подрядчиков.
- Внедрите применимые средства контроля минимизации и хранения данных.
- Оцените требования к оценке рисков, где это применимо.
- Оцените требования к аудиту кибербезопасности, где это применимо.
- Оцените требования к ADMT, где это применимо.
- Регулярно проверяйте, действительно ли настройки приватности исполняются технически.
Как ConsentX помогает с соблюдением CCPA
ConsentX помогает компаниям практически реализовать настройки приватности на сайтах и других цифровых ресурсах.
Для сценариев CCPA/CPRA могут быть актуальны такие возможности:
Обработка Global Privacy Control
Управление предпочтениями об отказе
Записи о согласии и предпочтениях
Предварительная блокировка скриптов
Сканирование cookie и трекеров
Центры настроек приватности
Доказательства для аудита
Процессы обработки DSAR и жалоб
Правила приватности по регионам
Цель — связать решение потребителя в сфере приватности с техническим поведением сайта.
Например, если посетитель отказывается от продажи или передачи персональных данных, организации нужна реализация, способная донести это предпочтение до соответствующих технологий обработки и рекламы.
ConsentX предоставляет инструменты для работы с настройками приватности по CCPA/CPRA, обработки GPC и ведения записей о согласии.
CCPA и Global Privacy Control в ConsentX
GPC особенно важен для автоматического управления настройками приватности.
Вместо того чтобы каждый потребитель вручную искал ссылку на отказ на каждом сайте, браузер или пользовательский агент может сообщить соответствующее предпочтение в сфере приватности.
После этого платформа приватности может:
Обнаружить
Обнаружить сигнал GPC.
Сопоставить
Сопоставить его с применимым предпочтением в сфере приватности.
Применить
Применить соответствующий статус отказа.
Ограничить
Не допустить или ограничить соответствующую обработку.
Доказательства
Сохранить доказательства предпочтения, где это уместно.
Так выбор в сфере приватности превращается в исполнимый технический контроль, а не остаётся исключительно информационным раскрытием.
CCPA: главное
California Consumer Privacy Act (CCPA) — это комплексный закон Калифорнии о приватности потребителей с изменениями, внесёнными CPRA.
Ключевые моменты:
- CCPA защищает права жителей Калифорнии в сфере приватности.
- CPRA внёс изменения в CCPA, а не создал отдельный закон.
- Эта правовая база даёт права знать, удалять и исправлять персональные данные.
- Потребители могут отказаться от применимых продаж и передач данных.
- Потребители могут ограничить отдельные виды использования чувствительных персональных данных.
- Компании должны предоставлять механизмы реализации применимых прав в сфере приватности.
- Global Privacy Control — важный механизм предпочтения об отказе.
- CCPA не идентичен GDPR.
- Соблюдение CCPA включает как юридические процессы, так и техническое исполнение.
- Нормативная база 2026 года вводит дополнительные аспекты соответствия, связанные с оценкой рисков, аудитами кибербезопасности и ADMT.
- Один только баннер приватности не является полноценной стратегией соблюдения CCPA.
Сделайте настройки приватности по CCPA исполнимыми
Соблюдение CCPA — это не только публикация политики приватности или добавление ссылки «Do Not Sell or Share». Выбор в сфере приватности нужно фиксировать, уважать и технически применять во всех системах, которые обрабатывают персональные данные. ConsentX помогает организациям управлять настройками приватности по CCPA/CPRA, реагировать на сигналы GPC, контролировать трекеры и вести доказательства, готовые к аудиту. Постройте систему настроек приватности, которая превращает выбор потребителей в исполнимые средства контроля, вместе с ConsentX.
Связанные термины
Сигнал браузера или пользовательского агента, который сообщает о предпочтении потребителя в сфере приватности, включая применимые запросы об отказе по CCPA.
Предусмотренный CCPA выбор в сфере приватности, позволяющий потребителям отказаться от применимой продажи или передачи персональных данных.
Комплексный регламент Европейского союза о защите данных.
California Privacy Rights Act, который внёс изменения в CCPA и расширил его.
Категория информации, которая получает по CCPA дополнительную защиту.
Общий термин отрасли приватности для запросов о реализации применимых прав на данные.
Технология, используемая для управления согласием и настройками приватности на сайтах и других цифровых ресурсах.
Техническая и юридическая концепция, обычно связанная с получением необходимого согласия до начала соответствующей необязательной обработки.
Интерфейс, в котором пользователи могут просмотреть и изменить свой выбор в сфере приватности.