सामग्री पर जाएँ
HexaTransfer
ब्लॉग पर वापस
GDPR और अनुपालन

फ़ाइल शेयरिंग के लिए CCPA अनुपालन: कैलिफ़ोर्निया प्राइवेसी गाइड

फ़ाइल शेयरिंग सेवाओं के लिए CCPA अनुपालन को समझें, जिसमें उपभोक्ता अधिकार, डेटा बिक्री ऑप्ट-आउट, प्राइवेसी नोटिस और कैलिफ़ोर्निया-विशिष्ट आवश्यकताएँ हैं।

भारत के DPDP Act 2023 की तरह, California Consumer Privacy Act (CCPA) — जिसे California Privacy Rights Act (CPRA, 1 जनवरी 2023 से प्रभावी) द्वारा संशोधित किया गया — California निवासियों के व्यक्तिगत डेटा को संभालने वाले व्यवसायों पर महत्वपूर्ण दायित्व लगाता है। यह तीन सीमाओं में से एक पूरा करने पर लागू होता है: $25M+ वार्षिक राजस्व, 100k+ उपभोक्ता या घर, या 50%+ राजस्व व्यक्तिगत जानकारी की बिक्री या साझाकरण से। भारतीय SaaS कंपनियाँ जो California उपयोगकर्ताओं को सेवा देती हैं — फ़ाइल शेयरिंग सेवाओं सहित — CCPA के दायरे में आती हैं और § 1798.130 के तहत गोपनीयता नोटिस प्रकाशित करना, 45 दिनों के भीतर उपभोक्ता अनुरोधों का सम्मान करना, और हर विक्रेता के साथ सेवा प्रदाता अनुबंध निष्पादित करना आवश्यक है।

व्यवसाय, सेवा प्रदाता, या तीसरे पक्ष के रूप में कौन अर्हता प्राप्त करता है

CCPA तीन भूमिकाएँ उपयोग करता है। एक "व्यवसाय" उद्देश्य और साधन निर्धारित करता है (GDPR नियंत्रक के बराबर) और अनुपालन बोझ वहन करता है। एक "सेवा प्रदाता" लिखित अनुबंध के तहत व्यवसाय की ओर से प्रसंस्करण करता है (प्रोसेसर के बराबर)। एक "तीसरा पक्ष" कोई और है जो अपने उद्देश्यों के लिए डेटा प्राप्त करता है। फ़ाइल ट्रांसफर प्लेटफ़ॉर्म आमतौर पर सेवा प्रदाता होते हैं। § 1798.140(ag) के तहत सेवा प्रदाता अनुबंध अनुपालन की रीढ़ है।

CPRA के तहत उपभोक्ता अधिकार

CPRA ने पाँच मुख्य अधिकार पेश किए: (1) यह जानने का अधिकार कि क्या एकत्र, उपयोग, प्रकट या बेचा जाता है; (2) हटाने का अधिकार, लेनदेन पूर्णता, सुरक्षा, कानूनी दायित्वों के अपवाद के साथ; (3) गलत व्यक्तिगत जानकारी को सही करने का अधिकार; (4) बिक्री या साझाकरण से ऑप्ट-आउट करने का अधिकार; (5) संवेदनशील व्यक्तिगत जानकारी के उपयोग को सीमित करने का अधिकार। अधिकार (1)-(3) अनुरोध के 45 दिनों के भीतर पूरे होने चाहिए, नोटिस के साथ अतिरिक्त 45 दिनों तक विस्तारणीय। फ़ाइल शेयरिंग सेवाओं के लिए: एक "Do Not Sell or Share My Personal Information" लिंक, एक अधिकार अनुरोध फॉर्म, पहचान सत्यापन प्रक्रियाएँ, और 24 महीने के लिए पूर्ण अनुरोधों के लॉग।

संवेदनशील व्यक्तिगत जानकारी क्या मानी जाती है

CPRA § 1798.140(ae) संवेदनशील व्यक्तिगत जानकारी परिभाषित करता है: SSN, ड्राइवर का लाइसेंस, राज्य ID, पासपोर्ट नंबर; सुरक्षा क्रेडेंशियल के साथ खाता लॉग-इन; सटीक जियोलोकेशन; नस्लीय या जातीय मूल; धार्मिक या दार्शनिक विश्वास; स्वास्थ्य जानकारी; यौन जीवन या यौन अभिविन्यास। फ़ाइल ट्रांसफर सेवाओं के लिए, फ़ाइल सामग्री अक्सर SPI शामिल करती है — चिकित्सा रिकॉर्ड, भुगतान स्प्रेडशीट, ID की स्कैन। उपभोक्ता § 1798.121 के तहत SPI उपयोग को विशिष्ट व्यावसायिक उद्देश्यों तक सीमित करने का निर्देश दे सकते हैं।

§ 1798.140(ag) के तहत सेवा प्रदाता अनुबंध

California निवासी डेटा को छूने वाले हर विक्रेता को एक सेवा प्रदाता अनुबंध की आवश्यकता है। आवश्यक शर्तें: (1) बिक्री या साझाकरण पर प्रतिबंध, (2) विशिष्ट व्यावसायिक उद्देश्य के अलावा अवधारण पर प्रतिबंध, (3) व्यवसाय संदर्भ के बाहर उपयोग पर प्रतिबंध, (4) CCPA दायित्वों का अनुपालन आवश्यक, (5) व्यवसाय को ऑडिट अधिकार प्रदान करना, (6) उप-प्रोसेसर के बारे में सूचना, (7) उपभोक्ता अधिकार अनुरोधों में सहायता। CCPA-अनुरेखित सेवा प्रदाता समझौता प्रकाशित करने वाले फ़ाइल ट्रांसफर प्रदाता — HexaTransfer, Box, Dropbox Business — अनुपालन को एक हस्ताक्षर अभ्यास बनाते हैं।

§ 1798.130 के तहत गोपनीयता नोटिस आवश्यकताएँ

संग्रह-पर नोटिस में व्यक्तिगत जानकारी की एकत्रित श्रेणियाँ और उद्देश्य पहचाने जाने चाहिए, और यदि लागू हो तो "Do Not Sell or Share" लिंक शामिल होना चाहिए। पूरी गोपनीयता नीति में पिछले 12 महीनों में एकत्रित सभी श्रेणियाँ, स्रोत, व्यावसायिक या वाणिज्यिक उद्देश्य, बेची या साझा की गई श्रेणियाँ, व्यावसायिक उद्देश्यों के लिए प्रकट की गई श्रेणियाँ, और अवधारण अवधि सूचीबद्ध होनी चाहिए। नीति को कम से कम हर 12 महीने अपडेट करें।

Global Privacy Control और ऑप्ट-आउट संकेत

CCPA नियम § 7025 के लिए आवश्यक है कि व्यक्तिगत जानकारी बेचने या साझा करने वाले व्यवसाय Global Privacy Control (GPC) को एक वैध ऑप्ट-आउट संकेत के रूप में संसाधित करें। GPC एक ब्राउज़र सेटिंग है (Firefox, Brave, DuckDuckGo) जो Sec-GPC: 1 हेडर प्रसारित करती है। फ़ाइल शेयरिंग प्लेटफ़ॉर्म जो व्यक्तिगत जानकारी नहीं बेचते या साझा करते हैं, उनके लिए GPC समर्थन अनुशंसित है। यदि प्लेटफ़ॉर्म ऐसे एनालिटिक्स का उपयोग करता है जो साझाकरण के रूप में अर्हता प्राप्त करते हैं (अधिकांश क्रॉस-संदर्भ व्यवहारिक विज्ञापन पिक्सेल), तो GPC का सम्मान करना अनिवार्य है।

CPPA और प्रवर्तन वास्तविकता

California Privacy Protection Agency (CPPA) ने जुलाई 2023 में प्रवर्तन शुरू किया। जुर्माना: प्रति उल्लंघन $2,500, प्रति जानबूझकर उल्लंघन $7,500 या नाबालिग से संबंधित। उल्लंघन प्रति प्रभावित उपभोक्ता जमा होते हैं — 10,000 California निवासियों को प्रभावित करने वाला उल्लंघन सैद्धांतिक रूप से $75M तक पहुँच सकता है। CPPA का पैटर्न: प्रक्रियात्मक उल्लंघन (लापता नोटिस, लापता अनुबंध) पहले हिट होते हैं।

§ 1798.150 के तहत निजी कार्रवाई का अधिकार

§ 1798.150 उपभोक्ताओं को गैर-एन्क्रिप्टेड, गैर-संशोधित व्यक्तिगत जानकारी के उल्लंघन के लिए निजी कार्रवाई का अधिकार देता है। वैधानिक नुकसान: प्रति उपभोक्ता प्रति घटना $100-$750 या वास्तविक नुकसान। 100,000 California उपभोक्ताओं की संपर्क जानकारी और SSNs वाली स्प्रेडशीट का उल्लंघन $10M-$75M एक्सपोज़र के साथ क्लास एक्शन ट्रिगर कर सकता है। वैधानिक सेफ हार्बर: एन्क्रिप्शन। यदि लीक किया गया डेटा एन्क्रिप्टेड था और कुंजियाँ समझौता नहीं हुई थीं, तो निजी कार्रवाई का अधिकार संलग्न नहीं होता — इसीलिए California ग्राहकों की सेवा करने वाले फ़ाइल शेयरिंग प्रदाता AES-256 को डिफ़ॉल्ट करते हैं।

व्यावहारिक अनुपालन चेकलिस्ट

California उपयोगकर्ताओं की सेवा करने वाले फ़ाइल शेयरिंग प्लेटफ़ॉर्म के लिए: (1) CCPA-अनुपालन गोपनीयता नीति प्रकाशित करें और वार्षिक अपडेट करें; (2) "Do Not Sell or Share" लिंक जोड़ें; (3) 45-दिन SLA के साथ अधिकार अनुरोध फॉर्म बनाएं; (4) पहचान सत्यापन लागू करें; (5) हर उप-प्रोसेसर के साथ सेवा प्रदाता अनुबंध निष्पादित करें; (6) एनालिटिक्स परत पर GPC संकेतों का सम्मान करें; (7) 24 महीने के लिए अनुरोध रिकॉर्ड; (8) AES-256 के साथ सब कुछ एन्क्रिप्ट करें; (9) त्रैमासिक अधिकार वर्कफ़्लो का परीक्षण करें।

California तल सीमा निर्धारित करता है; हर US राज्य उस पर परत चढ़ा रहा है। लचीलेपन के लिए डिज़ाइन करें। https://hexatransfer.com पर आज़माएं — मुफ़्त, कोई खाता नहीं, 10 GB अधिकतम।

एंड-टू-एंड एन्क्रिप्शन के साथ बड़ी फ़ाइलें सुरक्षित रूप से भेजें

एंड-टू-एंड एन्क्रिप्शन के साथ 10 GB तक की फ़ाइलें मुफ़्त में ट्रांसफ़र करें। अकाउंट की आवश्यकता नहीं। अपलोड से पहले आपकी फ़ाइलें ब्राउज़र में एन्क्रिप्ट की जाती हैं — कोई और उन्हें पढ़ नहीं सकता।

फ़ाइल भेजें