什么是 California Consumer Privacy Act(CCPA)?
也称为:CCPA、California Consumer Privacy Act、CCPA/CPRA、加利福尼亚州隐私法
CCPA 最初于 2018 年颁布,此后由 California Privacy Rights Act(CPRA)作出重大修订,该修订案于 2020 年经加利福尼亚州选民表决通过。CPRA 的修订内容自 2023 年 1 月 1 日起生效。CPRA 并未另行创设一部独立的隐私法律,而是对 CCPA 进行了修订。
CCPA 赋予消费者多项权利,包括知悉权、删除权、更正权、选择退出个人信息出售或共享的权利、限制敏感个人信息特定使用的权利,以及在行使隐私权利时获得平等对待的权利。
对于网站而言,CCPA 合规通常涉及 Do Not Sell or Share My Personal Information、Global Privacy Control(GPC)、隐私告知、Cookie 与追踪情况披露,以及供消费者行使权利的各种机制。
CCPA 是什么意思?
CCPA 是 California Consumer Privacy Act 的缩写。
该法规范受监管企业如何收集、使用、披露、出售和共享消费者的个人信息。
CCPA 尤为引人注目之处在于,它让消费者对企业如何使用其信息拥有实质性的掌控力,包括可以选择退出特定的出售与共享行为。
与传统的以同意为基础的隐私制度不同,CCPA 总体上更侧重于消费者权利与退出机制。
在将 CCPA 与 GDPR 等法规进行比较时,这一区别十分重要。
什么是 CPRA?
CPRA 是 California Privacy Rights Act 的缩写。
CPRA 于 2020 年通过 Proposition 24 经加利福尼亚州选民表决通过。CPRA 并未以一部完全独立的法律取代 CCPA,而是对现行 CCPA 作出修订,并引入了更多的消费者权利与企业义务。
CPRA 的修订内容自 2023 年 1 月 1 日起生效。
CCPA 保护哪些人?
CCPA 为加利福尼亚州居民提供隐私权利。
California Privacy Protection Agency 说明,加利福尼亚州居民是指居住在加利福尼亚州的个人,包括特定的雇员、求职者、学生、独立承包商和业务联系人。
因此,该法关注的是自然人的隐私权利,而非公司或其他商业实体。
哪些企业必须遵守 CCPA?
CCPA 适用于在加利福尼亚州开展业务、收集消费者个人信息、决定处理该信息的目的与方式,并且达到相应法定门槛的特定营利性企业。
具体的适用门槛与豁免情形,应当依据现行 CCPA 及其配套法规进行评估,而不是仅凭“是否在加利福尼亚州开展业务”这一笼统标准来判断。
因此,CCPA 也可能适用于位于加利福尼亚州以外的企业。
企业不一定要在加利福尼亚州设有实体办公场所,该法才会变得相关。
CCPA 下的个人信息是什么?
CCPA 对个人信息的定义十分宽泛。
它通常包括识别特定消费者或家庭、与之相关、对其进行描述、能够合理地与之关联,或可合理地与之相联系的信息。
例子可以包括:
- 姓名
- 电子邮件地址
- 电话号码
- 通信地址
- IP 地址
- 浏览记录
- 搜索记录
- 购买记录
- 地理位置信息
- 在线标识符
- 设备信息
- 关于偏好的推断
- 账户信息
- 广告标识符
CCPA 还区分出敏感个人信息,这类信息受到额外保护。例子包括精确地理位置、特定财务信息、账户凭证、健康信息、基因信息以及特定的生物识别信息。
CCPA 下的敏感个人信息是什么?
敏感个人信息(SPI)是个人信息中的一类,在 CCPA 下受到额外保护。
视具体情形而定,敏感个人信息可以包括:
- 社会安全号码
- 驾驶执照信息
- 金融账户凭证
- 精确地理位置
- 通信内容
- 基因信息
- 特定的生物识别信息
- 健康信息
- 关于性生活或性取向的信息
- 种族或民族出身
- 宗教或哲学信仰
- 工会会员身份
在该法所涵盖的情形下,消费者有权限制敏感个人信息的使用与披露。
CCPA 赋予消费者的主要权利有哪些?
CCPA 为加利福尼亚州居民提供了若干重要的隐私权利。
知悉权
消费者可以就以下内容提出查询请求:
- 所收集的个人信息类别
- 信息的收集来源
- 收集、出售或共享信息的目的
- 接收信息的第三方类别
- 特定的具体个人信息
删除权
在符合法定例外情形的前提下,消费者可以请求删除企业所收集的与其相关的个人信息。
企业可能还需要指示相应的服务提供商或承包商一并删除这些信息。
更正权
消费者可以请求更正企业所保存的不准确的个人信息。
选择退出出售或共享的权利
在 CCPA 所涵盖的情形下,消费者可以选择退出其个人信息的出售或共享。
选择退出共享的权利与跨情境行为广告尤为相关。
限制权
消费者可以限制其敏感个人信息的特定使用与披露。
平等对待权
企业通常不得因消费者行使其 CCPA 权利而对其进行歧视。
与自动化决策技术相关的权利
加利福尼亚州更新后的制度还包含与自动化决策技术(ADMT)特定使用相关的权利与义务。
将 ADMT 用于重大决策的适用企业,可能需要履行额外的告知、退出以及与访问相关的义务。相关的 ADMT 要求有其各自的实施时间表。
什么是 CCPA 退出机制?
CCPA 的标志性特征之一,是消费者在适用情形下有权选择退出个人信息的出售或共享。
出售或共享个人信息的企业,可能需要为消费者提供适当的机制来行使这项权利。
对于网站而言,这通常表现为:
“Do Not Sell or Share My Personal Information”
或者同等作用的隐私选择机制。
退出机制应当易于找到、便于使用。
什么是 Do Not Sell or Share My Personal Information?
Do Not Sell or Share My Personal Information 是 CCPA 下的一种隐私选择机制,让消费者可以行使其选择退出特定个人信息出售或共享的权利。
这一概念与以下方面尤为相关:
- 广告技术
- 再营销
- 跨情境行为广告
- 数据共享
- 第三方营销平台
- 数据变现
网站应当把消费者的隐私选择与处理或共享相关信息的技术系统连接起来。
如果只是展示一个链接,却不落实由此产生的偏好,就会在网站所宣称的隐私控制与其实际行为之间形成落差。
什么是 Global Privacy Control(GPC)?
Global Privacy Control(GPC)是一种浏览器或用户代理信号,用于向网站传达消费者的隐私偏好。
在 CCPA 制度下,受监管企业必须在法律要求的情形中遵从符合条件的退出偏好信号。
California Privacy Protection Agency 明确将退出偏好信号列为消费者行使其退出权利的一种机制。
对网站而言,这意味着隐私合规不能只依赖访问者手动点击“Do Not Sell or Share”链接。
合规的实现方案应当能够检测适用的隐私信号,并作出恰当的响应。
CCPA 与 Cookie
CCPA 并不是把“Cookie”当作一个独立类别来加以规范。
真正相关的问题在于:某个 Cookie、像素、SDK 或类似技术收集了哪些信息,或者使企业或第三方得以处理哪些信息。
可能相关的网站技术包括:
- 广告 Cookie
- 再营销像素
- 分析技术
- 社交媒体像素
- 设备标识符
- 广告 ID
- 跨站追踪技术
- 第三方脚本
因此,企业应当结合自身的 CCPA 义务来评估其追踪技术,而不是假定某一类 Cookie 自动合规或自动不合规。
CCPA 要求取得 Cookie 同意吗?
与 GDPR 的要求方式并不相同。
CCPA 总体上以透明度和消费者权利为核心,尤其是选择退出个人信息出售或共享的权利。
这与 GDPR 把同意作为若干处理合法性基础之一的做法有所不同。
不过,企业仍可能需要针对 Cookie 和追踪技术提供隐私选择、信息披露和技术控制,具体取决于这些技术做了什么,以及相关处理活动是否落入 CCPA 的要求范围。
正因为存在这一区别,CCPA 隐私偏好中心不应在不考虑适用法律制度的情况下,直接照搬 GDPR 同意横幅。
CCPA 的选择加入与选择退出
理解二者差异的一个实用方式是:
| GDPR | CCPA |
|---|---|
| 当同意为适用基础时,通常要求事前取得同意 | 总体上强调消费者的退出权利 |
| 特定处理开始前可能需要取得同意 | 退出机制对出售/共享尤为重要 |
| 在需要取得同意时,可能要求事前拦截 | 技术执行应当尊重退出偏好 |
| 同意必须满足特定的有效性要求 | 企业必须提供行使 CCPA 权利的机制 |
| 同意撤回十分重要 | 退出偏好必须得到遵从 |
这两套制度可能彼此重叠,但不应被视为完全相同。
在全球范围内经营的企业,可能需要一套能够根据用户所在法域灵活调整的同意模型。
CCPA 与 GDPR 的对比
CCPA 和 GDPR 都是重要的隐私法律,但它们采用了不同的监管路径。
GDPR
GDPR 是欧洲一部综合性的数据保护条例,聚焦于合法处理、数据主体权利、问责、安全以及其他隐私原则。
同意只是若干处理合法性基础之一。
CCPA
CCPA 高度聚焦于面向消费者的透明度与各项权利,包括知悉权、删除权、更正权、选择退出出售或共享的权利,以及限制敏感个人信息特定使用的权利。
因此,这两套制度彼此重叠,但不可相互替代。
试图同时满足两者要求的网站,可能需要:
- 同意控制
- 退出控制
- GPC 处理
- 事前拦截
- 隐私告知
- 同意或偏好记录
- 数据主体/消费者请求工作流
CCPA 与 CPRA 的对比
CCPA 与 CPRA 常被放在一起使用,因为 CPRA 修订了 CCPA。
CPRA 引入了更多的隐私保护措施,并设立了 California Privacy Protection Agency。
重要的变化包括在敏感个人信息、更正、数据最小化、消费者隐私选择以及其他方面强化了相关权利。
就当前的合规工作而言,企业通常应当依据经 CPRA 修订后的 CCPA,连同适用的配套法规一并评估。
什么是 CCPA 合规?
CCPA 合规是指落实为满足适用 CCPA 要求所必需的法律、组织与技术措施。
一套合规方案可能包括:
- 隐私告知
- 个人信息清单
- 数据映射
- 消费者请求流程
- 退出机制
- GPC 处理
- 敏感个人信息控制措施
- 供应商与服务提供商管理
- 数据留存控制
- 安全保障措施
- 隐私偏好管理
- 记录保存
- 在适用情形下开展风险评估
- 在适用情形下开展网络安全审计
- 在适用情形下的 ADMT 合规
自 2026 年 1 月 1 日起生效的 CCPA 法规扩大了运营层面的合规范围,包括与风险评估、网络安全审计和自动化决策技术相关的各项要求。
什么是 CCPA 隐私政策?
CCPA 隐私政策是一份隐私告知,用于向消费者提供适用的加利福尼亚州隐私法律所要求的信息。
根据企业情况和处理活动的不同,它可能说明:
- 所收集的个人信息类别
- 个人信息的来源
- 业务或商业目的
- 第三方类别
- 出售或共享的做法
- 消费者隐私权利
- 消费者如何行使其权利
- 消费者如何提交请求
- 关于退出机制的信息
California Privacy Protection Agency 指出,受监管企业必须向消费者提供关于其隐私实践的披露信息,其中包括一份隐私政策。
消费者如何行使 CCPA 权利?
适用 CCPA 的企业必须为消费者提供行使其权利的适当方式。
根据权利类型和企业情况的不同,相关机制可以包括:
- 在线表单
- 隐私请求门户
- 电子邮件
- 免费电话号码
- 隐私偏好中心
适用的具体要求会因请求类型和企业具体情况而有所不同。
例如,CPPA 说明,对于特定的知悉、删除或更正请求,企业通常必须提供至少两种提交方式,但适用特定的例外情形。
什么是 CCPA DSAR?
数据主体访问请求(DSAR)是隐私行业中的通用术语,指个人为行使特定数据权利而提出的请求。
在 CCPA 下,企业更常将其称为消费者请求,而不使用 GDPR 的术语。
视具体情况而定,消费者可能请求:
- 知悉企业所持有的与其相关的信息
- 删除信息
- 更正不准确的信息
- 选择退出出售或共享
- 限制敏感个人信息的特定使用
隐私管理系统可以帮助组织接收、验证、分派并记录这些请求。
CCPA 与数据最小化
现行的 CCPA 制度还包含关于目的限制和数据最小化的各项要求。
California Privacy Protection Agency 说明,企业必须将个人信息的收集、使用和留存限定在符合适用法定标准、且合理必要并相称的目的范围内。
这意味着 CCPA 合规并不只是提供一个隐私链接。
企业还应当审视:自身收集和留存的个人信息,是否超出了其所披露目的的合理必要范围。
CCPA 执法
California Privacy Protection Agency(CalPrivacy)负责实施和执行 CCPA,同时承担其他法定职责。
该机构可以调查潜在的违规行为、开展审计并提起行政执法。
这使得可证明的隐私合规,对于落入 CCPA 适用范围的组织而言愈发重要。
CCPA 处罚
违反 CCPA 可能带来严重的经济后果,具体取决于违规行为以及适用的法定条款。
企业不应当仅仅通过计算潜在罚款来对待合规工作。
更稳妥的做法,是建立可重复执行的控制措施,用以证明:
- 收集了哪些个人信息
- 为何收集这些信息
- 这些信息去向何处
- 曾提供哪些隐私选择
- 消费者作出了什么选择
- 是否收到过退出信号
- 相关偏好是否在技术上得到落实
- 消费者请求是如何处理的
CCPA 合规清单
一份实用的 CCPA 网站合规清单包括:
- 判断企业是否落入 CCPA 的适用范围。
- 识别从消费者处收集的个人信息。
- 识别敏感个人信息。
- 梳理第三方脚本、Cookie 和追踪技术。
- 审查个人信息是否被出售或共享。
- 提供适当的隐私政策。
- 提供法律要求的退出机制。
- 支持适用的 Global Privacy Control 信号。
- 提供提交消费者隐私请求的机制。
- 建立处理删除与更正请求的流程。
- 审查敏感个人信息的控制措施。
- 审查服务提供商与承包商。
- 落实适用的数据最小化与留存控制。
- 在适用情形下评估风险评估方面的要求。
- 在适用情形下评估网络安全审计方面的要求。
- 在适用情形下评估 ADMT 方面的要求。
- 定期检验隐私偏好是否在技术上得到落实。
ConsentX 如何助力 CCPA 合规
ConsentX 帮助企业在各个网站和数字资产上把隐私偏好落到实处。
在 CCPA/CPRA 场景中,相关能力可以包括:
Global Privacy Control 处理
退出偏好管理
同意与偏好记录
脚本事前拦截
Cookie 与追踪器扫描
隐私偏好中心
审计证据
DSAR 与投诉工作流
分地区的隐私规则
目标是把消费者的隐私决定与网站的技术行为连接起来。
例如,如果访问者选择退出个人信息的出售或共享,组织就需要一套能够把这一偏好传递到相关处理技术和广告技术中的实现方案。
ConsentX 为 CCPA/CPRA 隐私偏好、GPC 处理和同意记录提供相应工具。
ConsentX 中的 CCPA 与 Global Privacy Control
GPC 对于自动化的隐私偏好管理尤为重要。
浏览器或用户代理可以直接传达符合条件的隐私偏好,而无需每位消费者在每个网站上手动寻找退出链接。
隐私平台随后可以:
检测
检测 GPC 信号。
关联
将其与适用的隐私偏好相关联。
应用
应用相应的退出状态。
限制
阻止或限制相应的处理活动。
证据
在适当情形下保留该偏好的证据。
这让隐私选择从一项纯粹告知性的披露,变成一种可执行的技术控制。
CCPA:要点总结
California Consumer Privacy Act(CCPA)经 CPRA 修订后,是加利福尼亚州的综合性消费者隐私法律。
要点如下:
- CCPA 保护加利福尼亚州居民的隐私权利。
- CPRA 是对 CCPA 的修订,而非另设一部独立法律。
- 该制度赋予消费者知悉、删除和更正个人信息的权利。
- 消费者可以选择退出适用的出售与共享行为。
- 消费者可以限制敏感个人信息的特定使用。
- 企业必须提供行使适用隐私权利的机制。
- Global Privacy Control 是一种重要的退出偏好机制。
- CCPA 与 GDPR 并不相同。
- CCPA 合规既涉及法律流程,也涉及技术执行。
- 2026 年的监管制度就风险评估、网络安全审计和 ADMT 带来了更多的合规考量。
- 仅有一个隐私横幅,并不构成完整的 CCPA 合规策略。
相关术语
一种浏览器或用户代理信号,用于传达消费者的隐私偏好,包括适用的 CCPA 退出请求。
CCPA 下的一种隐私选择,让消费者可以选择退出适用的个人信息出售或共享。
欧盟的综合性数据保护条例。
California Privacy Rights Act,它修订并扩展了 CCPA。
在 CCPA 下受到额外保护的一类信息。
隐私行业中的通用术语,指为行使适用数据权利而提出的请求。
用于在各个网站和数字资产上管理同意与隐私偏好的技术。
一个技术与法律概念,通常指在相应的非必要处理发生之前取得所需的同意。
供用户查看并更改其隐私选择的界面。