انتقل إلى المحتوى
HexaTransfer
العودة إلى المدونة
اللائحة العامة لحماية البيانات والامتثال

الامتثال لـ CCPA في مشاركة الملفات: دليل خصوصية كاليفورنيا

تنقّل في الامتثال لـ CCPA لخدمات مشاركة الملفات بما في ذلك حقوق المستهلك وخيارات رفض بيع البيانات وإشعارات الخصوصية ومتطلبات كاليفورنيا.

قانون خصوصية المستهلك في كاليفورنيا (CCPA)، المُعدَّل بموجب قانون حقوق الخصوصية (CPRA، نافذ منذ يناير 2023)، يُلزم أي خدمة مشاركة ملفات تستوفي أحد الشروط الثلاثة — إيرادات تتجاوز 25 مليون دولار سنوياً، أو معالجة بيانات أكثر من 100,000 مستهلك، أو 50٪ من الإيرادات من بيع البيانات — بنشر إشعار خصوصية وفق § 1798.130، والاستجابة لطلبات المعرفة والحذف والتصحيح وإلغاء الاشتراك خلال 45 يوماً، ومعالجة إشارات التحكم العالمي في الخصوصية (GPC)، وإبرام عقود مزود الخدمة مع كل جهة تعالج البيانات. لخدمات نقل الملفات، هذا ليس اختياراً — إنه التزام قانوني مُلزم يفرضه قانون ولاية تملك إجمالي ناتج محلي يتجاوز ثلاثة تريليونات دولار.

من هو "العمل" ومن هو "مزود الخدمة" ومن هو "الطرف الثالث"

يحدد CCPA ثلاثة أدوار متمايزة. "العمل" هو من يُحدد أغراض المعالجة ووسائلها، وهو المسؤول الرئيسي عن الامتثال. "مزود الخدمة" يعالج البيانات نيابةً عن العمل بموجب عقد مكتوب — وهو ما يُعادل المعالج في نظام GDPR. "الطرف الثالث" هو أي جهة أخرى تستقبل البيانات لأغراضها الخاصة. خدمات نقل الملفات تُصنَّف في الغالب كمزودي خدمة — إذ تتولى المعالجة نيابةً عن العميل. يشترط عقد مزود الخدمة وفق § 1798.140(ag) حظر الاحتفاظ بالبيانات أو استخدامها أو الإفصاح عنها لأي غرض غير محدد، وحظر بيع البيانات أو مشاركتها، وإلزام المزود بإخطار العمل عند أي استخدام لا يستوفي الشروط المنصوص عليها.

حقوق المستهلك بموجب CPRA

أضاف CPRA خمسة حقوق جوهرية: (1) الحق في المعرفة بما يُجمع ويُستخدم ويُفصح عنه أو يُباع؛ (2) الحق في الحذف مع استثناءات لإتمام المعاملات والأمن والالتزامات القانونية؛ (3) الحق في تصحيح المعلومات الشخصية غير الدقيقة؛ (4) الحق في إلغاء الاشتراك في البيع أو المشاركة؛ (5) الحق في تقييد استخدام المعلومات الشخصية الحساسة. يجب تلبية الحقوق (1)-(3) خلال 45 يوماً من تقديم الطلب، قابلة للتمديد 45 يوماً أخرى مع إشعار مسبق. لخدمات مشاركة الملفات: أضف رابط "لا تبع أو تشارك معلوماتي الشخصية"، ونموذج طلبات حقوق مع إجراءات التحقق من الهوية، وسجلات الطلبات المنجزة لمدة 24 شهراً.

ما الذي يُعدّ معلومات شخصية حساسة

يُعرِّف CPRA § 1798.140(ae) المعلومات الشخصية الحساسة لتشمل: رقم الضمان الاجتماعي وبيانات الهوية الحكومية، وبيانات تسجيل الدخول مع بيانات اعتماد الأمان، والموقع الجغرافي الدقيق (في نطاق 1,850 قدماً)، والأصل العرقي أو الإثني، والمعتقدات الدينية والفلسفية، وعضوية النقابات، ومحتويات الرسائل البريدية والبريد الإلكتروني والرسائل النصية غير الموجهة إلى العمل، والبيانات الجينية، والمعرّفات البيومترية، والمعلومات الصحية، والحياة الجنسية. في خدمات نقل الملفات، تحتوي محتويات الملفات في الغالب على معلومات شخصية حساسة — سجلات طبية، وجداول مالية، وصور وثائق هوية. للمستهلكين الحق في توجيه الشركات لتقييد استخدام هذه المعلومات لأغراض تجارية محددة وفق § 1798.121.

عقود مزود الخدمة وفق § 1798.140(ag)

كل جهة تتعامل مع بيانات المقيمين في كاليفورنيا تحتاج إلى عقد مزود خدمة مكتوب. الشروط المطلوبة: (1) حظر البيع أو المشاركة، (2) حظر الاحتفاظ بالبيانات لأي غرض غير محدد، (3) حظر الاستخدام خارج سياق العمل، (4) الامتثال لالتزامات CCPA، (5) منح العمل حقوق التدقيق، (6) إخطار العمل بالمعالجين الثانويين، (7) المساعدة في طلبات حقوق المستهلك. تُنشر HexaTransfer اتفاقية مزود خدمة متوافقة مع CCPA تُحوِّل الامتثال إلى مسألة توقيع. المزودون الذين يفتقرون إلى مثل هذه الاتفاقية يحتاجون إلى ملحق مخصص.

متطلبات إشعار الخصوصية وفق § 1798.130

يجب أن يُحدد الإشعار وقت الجمع فئات المعلومات الشخصية المجمعة وأغراضها، مع تضمين رابط "لا تبع أو تشارك" عند الاقتضاء. يجب أن تُدرج سياسة الخصوصية الكاملة: جميع الفئات المجمعة خلال الـ 12 شهراً الماضية، والمصادر، والأغراض التجارية، والفئات المباعة أو المشاركة (أو بيان صريح بعدم البيع أو المشاركة)، والفئات المُفصح عنها لأغراض تجارية، وفترات الاحتفاظ. تُحدَّث السياسة مرة واحدة على الأقل كل 12 شهراً. لمنتجات مشاركة الملفات، يجب أن يشمل الإشعار: بيانات الحساب، والمحتوى المُحمَّل، والبيانات الوصفية (عناوين IP والطوابع الزمنية)، وقائمة المعالجين الثانويين، وجدول الاحتفاظ بالبيانات.

التحكم العالمي في الخصوصية وإشارات إلغاء الاشتراك

تُلزم لوائح CCPA § 7025 الشركات التي تبيع المعلومات الشخصية أو تشاركها بمعالجة إشارة التحكم العالمي في الخصوصية (GPC) بوصفها إشارة إلغاء اشتراك صالحة قانوناً. GPC هو إعداد متصفح (Firefox وBrave وDuckDuckGo؛ Chrome وSafari قيد الانتظار) يُبث رأس Sec-GPC: 1. لمنصات مشاركة الملفات التي لا تبيع البيانات أو تشاركها، يُنصح بدعم GPC وإن لم يكن إلزامياً بصرامة. إذا استخدمت المنصة أدوات تحليل تُعدّ مشاركة في سياق الإعلانات السلوكية، فيجب احترام GPC — وهذا يعني في الغالب تعطيل تلك الأدوات لمستخدمي GPC.

هيئة حماية الخصوصية في كاليفورنيا وواقع التطبيق

بدأت وكالة حماية الخصوصية في كاليفورنيا (CPPA) التطبيق الفعلي في يوليو 2023. الغرامات: 2,500 دولار لكل انتهاك، و7,500 دولار لكل انتهاك متعمد أو انتهاك يمس القاصرين. تتراكم الانتهاكات لكل مستهلك متأثر — خرق يطال 10,000 مقيم في كاليفورنيا قد يبلغ من الناحية النظرية 75 مليون دولار. يتضح نمط التطبيق: الانتهاكات الإجرائية (غياب الإشعارات وغياب العقود) تُلاحَق أولاً؛ ثم تصعيد الانتهاكات الجوهرية ذات الضرر الفعلي. أول إجراء تنفيذي كبير استهدف Sephora (أغسطس 2022، 1.2 مليون دولار)، ثم DoorDash (فبراير 2024، 375 ألف دولار).

قانون Shine the Light وتداخل AB 1950

يبقى قانون Shine the Light الكاليفورني الأقدم (Cal. Civ. Code § 1798.83، نافذ منذ 2005) سارياً جنباً إلى جنب مع CCPA، ويمنح المستهلكين حق طلب الإفصاح عن المعلومات الشخصية المشتركة مع أطراف ثالثة للتسويق المباشر — يجب الاستجابة للقانونين معاً. يُلزم AB 1950 (§ 1798.81.5) بتطبيق أمان معقول للمعلومات الشخصية لمقيمي كاليفورنيا، يشمل التشفير وضوابط الوصول وإدارة البائعين. الأمان التقني المطلوب: تشفير AES-256، والمصادقة متعددة العوامل للوصول الإداري، وتقييم مخاطر سنوي. تُفعِّل الانتهاكات حق الدعوى الخاصة وفق § 1798.150 إذا كان الخرق ناجماً عن إخفاق في تطبيق أمان معقول.

حق الدعوى الخاصة وخيار الأمان

يمنح § 1798.150 المستهلكين حق الدعوى الخاصة عند خرق المعلومات الشخصية غير المشفرة أو غير المُخفاة. الأضرار القانونية: 100-750 دولار لكل مستهلك لكل حادثة أو الأضرار الفعلية أيها أكبر. خرق يكشف بيانات 100,000 مستهلك كاليفورني يتضمن أرقام ضمان اجتماعي قد يُفضي إلى دعوى جماعية بتعرض يتراوح بين 10 و75 مليون دولار. الملاذ الآمن القانوني: التشفير. إذا كانت البيانات المسربة مشفرة ولم تُخترق مفاتيح التشفير، فلا ينعقد حق الدعوى الخاصة. هذا هو السبب وراء تبني مزودي مشاركة الملفات لتشفير AES-256 مع فصل صارم للمفاتيح.

تعقيدات متعددة الولايات قادمة

كاليفورنيا ليست وحيدة. أصدرت فيرجينيا وكولورادو وكونيتيكت ويوتا وتكساس وأوريغون وأكثر من عشر ولايات أخرى قوانين خصوصية متداخلة لكنها غير متطابقة. بناء الامتثال حول CCPA بوصفه المعيار الأكثر صرامة يغطي في الغالب بقية الولايات، لكن انتبه للفوارق الخاصة: فيرجينيا تشترط تقييمات تأثير حماية البيانات لأنواع معالجة معينة؛ كولورادو تُلزم بآليات إلغاء اشتراك شاملة؛ تكساس توسع نطاق التطبيق استناداً إلى استهداف مقيمي كاليفورنيا. استخدم أدوات الامتثال المتخصصة لإدارة هذه المصفوفة المتشعبة على نطاق واسع.

كاليفورنيا ترسم الحد الأدنى وكل ولاية أمريكية تُضيف طبقاتها فوقه. صمِّم أنظمتك لمرونة مستقبلية. جرِّب الخدمة على hexatransfer.com — مجاناً، دون حساب، بحد أقصى 10 جيجابايت.

أرسل ملفات كبيرة بأمان مع تشفير من طرف إلى طرف

انقل ملفات حتى 10 جيجابايت مجاناً مع تشفير من طرف إلى طرف. لا حاجة لحساب. يتم تشفير ملفاتك في متصفحك قبل الرفع — لا أحد آخر يستطيع قراءتها.

إرسال ملف