CCPA-naleving voor bestanden delen: de Californische gids
Navigeer CCPA-naleving voor diensten die bestanden delen, inclusief consumentenrechten, opt-outs voor dataverkoop, privacyverklaringen en Californische regels.
De California Consumer Privacy Act (Cal. Civ. Code § 1798.100 e.v.) zoals gewijzigd door de California Privacy Rights Act (CPRA, van kracht per 1 januari 2023) geldt voor bedrijven die persoonsgegevens van Californische inwoners verwerken en aan één van drie drempelwaarden voldoen: meer dan $25 miljoen jaaromzet, 100.000+ consumenten of huishoudens, of 50%+ omzet uit de verkoop of het delen van persoonsgegevens. Voor diensten die bestanden delen betekent CCPA-naleving: een privacykennisgeving publiceren die voldoet aan § 1798.130, verzoeken van consumenten om inzage, verwijdering, correctie en opt-out van verkoop/delen binnen 45 dagen honoreren, Global Privacy Control (GPC)-signalen implementeren en serviceprovidercontracten onder § 1798.140(ag) uitvoeren met elke leverancier die data verwerkt.
Wie kwalificeert als bedrijf, serviceprovider of derde
CCPA hanteert drie rollen. Een "bedrijf" bepaalt doelen en middelen (equivalent aan de AVG-verwerkingsverantwoordelijke) en draagt de nalevingslast. Een "serviceprovider" verwerkt namens een bedrijf onder een schriftelijk contract (equivalent aan verwerker). Een "derde" is iedereen die data ontvangt voor eigen doeleinden. Bestandsoverdrachtplatforms zijn doorgaans serviceproviders — ze verwerken persoonsgegevens namens de klant. Het serviceprovidercontract onder § 1798.140(ag) moet verbieden dat data wordt bewaard, gebruikt of openbaar gemaakt voor andere dan het specifieke zakelijke doel, moet verkoop of delen verbieden en moet de serviceprovider verplichten elk gebruik te melden dat niet langer kwalificeert.
Consumentenrechten onder CPRA
De CPRA introduceerde vijf kernrechten: (1) recht om te weten welke persoonsgegevens worden verzameld, gebruikt, openbaar gemaakt of verkocht; (2) recht op verwijdering, met uitzonderingen voor transactieafronding, beveiliging en wettelijke verplichtingen; (3) recht op correctie van onjuiste persoonsgegevens; (4) recht op opt-out van verkoop of delen; (5) recht op beperking van gebruik van gevoelige persoonsgegevens. Rechten (1)-(3) moeten binnen 45 dagen worden gehonoreerd, verlengbaar met nog eens 45 dagen met kennisgeving. Implementeer voor bestandsdeeldiensten: een "Verkoop of deel mijn persoonsgegevens niet"-link, een aanvraagformulier voor rechten, identiteitsverificatieprocedures en logs van afgehandelde aanvragen bewaard gedurende 24 maanden.
Wat telt als gevoelige persoonsgegevens
CPRA § 1798.140(ae) definieert gevoelige persoonsgegevens: BSN, rijbewijs, staat-ID, paspoortnummer; inloggegevens met beveiligingscredentials; nauwkeurige geolocatie (straal van 565 meter); ras of etnische afkomst; religieuze of filosofische overtuigingen; vakbondslidmaatschap; inhoud van post, e-mail en tekstberichten niet gericht aan het bedrijf; genetische data; biometrische identificatoren voor unieke identificatie; gezondheidsinformatie; seksleven of seksuele geaardheid. Voor bestandsoverdrachten bevatten bestandsinhouden vaak gevoelige persoonsgegevens — medische dossiers, betaalspreadsheets, scans van identiteitsbewijzen. Consumenten kunnen bedrijven instrueren het gebruik van gevoelige persoonsgegevens te beperken tot specifieke zakelijke doeleinden onder § 1798.121.
Serviceprovidercontracten onder § 1798.140(ag)
Elke leverancier die data van Californische inwoners aanraakt heeft een serviceprovidercontract nodig. Vereiste bepalingen: (1) verbod op verkoop of delen, (2) verbod op bewaring voor andere dan het specifieke zakelijke doel, (3) verbod op gebruik buiten de zakelijke context, (4) naleving van CCPA-verplichtingen verplichten, (5) het bedrijf auditrechten verlenen, (6) de serviceprovider verplichten sub-verwerkers te melden, (7) de serviceprovider verplichten te helpen bij verzoeken van consumenten. Bestandsoverdrachtproviders die een CCPA-conforme serviceproviderovereenkomst publiceren — HexaTransfer, Box, Dropbox Business — maken naleving een kwestie van ondertekenen. Providers zonder zo'n overeenkomst hebben een aangepaste aanvulling nodig.
Privacykennisgevingsvereisten onder § 1798.130
De kennisgeving bij verzameling moet de categorieën van verzamelde persoonsgegevens en de doeleinden vermelden, en een "Verkoop of deel niet"-link bevatten indien van toepassing. Het volledige privacybeleid moet alle categorieën vermelden die de afgelopen 12 maanden zijn verzameld, bronnen, zakelijke of commerciële doeleinden, categorieën die worden verkocht of gedeeld (of verklaring dat geen verkoop/delen plaatsvindt), categorieën openbaar gemaakt voor zakelijke doeleinden en bewaartermijnen. Werk het beleid minimaal elke 12 maanden bij. Voor bestandsdeelproducten moet de kennisgeving betrekking hebben op: accountdata, geüploade inhoud, metadata (IP's, tijdstempels), lijst van sub-verwerkers en bewaarsschema.
Global Privacy Control en opt-outsignalen
CCPA-regelgeving § 7025 vereist dat bedrijven die persoonsgegevens verkopen of delen het Global Privacy Control (GPC)-signaal als geldige opt-out verwerken. GPC is een browserinstelling (Firefox, Brave, DuckDuckGo; Chrome en Safari in behandeling) die een Sec-GPC: 1-header uitzendt. Het signaal als geldig verzoek van de consument behandelen is verplicht. Voor bestandsdeelplatforms die niet verkopen of delen is GPC-ondersteuning aanbevolen maar niet strikt vereist. Als het platform analytics gebruikt die als delen kwalificeren (de meeste cross-context gedragsadvertentiepixels), moet GPC worden gehonoreerd — wat vaak betekent dat die pixels worden uitgeschakeld voor GPC-gebruikers.
De CPPA en handhavingsrealiteit
De California Privacy Protection Agency (CPPA), opgericht door de CPRA, begon met handhaving in juli 2023. Boetes: $2.500 per overtreding, $7.500 per opzettelijke overtreding of overtreding waarbij een minderjarige betrokken is. Overtredingen stapelen op per getroffen consument — een inbreuk die 10.000 Californische inwoners raakt kan theoretisch $75 miljoen bereiken. De CPPA was actief: eerste grote handhavingsactie tegen Sephora (augustus 2022, $1,2 miljoen), tweede tegen DoorDash (februari 2024, $375k), derde en vierde tegen softwarebedrijven in 2024 voor tekortkomingen in serviceprovidercontracten. Het patroon: procedurele overtredingen (ontbrekende kennisgevingen, ontbrekende contracten) worden als eerste aangepakt; inhoudelijke overtredingen (werkelijke schade) escaleren.
De private right of action
§ 1798.150 geeft consumenten een private right of action bij inbreuken op niet-versleutelde, niet-geredacteerde persoonsgegevens. Wettelijke schadevergoeding: $100-$750 per consument per incident of werkelijke schade. Een inbreuk op een spreadsheet met 100.000 Californische consumenten inclusief SSN's kan een class action triggeren met een blootstelling van $10 miljoen-$75 miljoen. De wettelijke safe harbor: versleuteling. Als de gelekte data was versleuteld en de sleutels niet waren gecompromitteerd, is de private right of action niet van toepassing. Dat is waarom bestandsdeelproviders die Californische klanten bedienen standaard kiezen voor AES-256 met strikte sleutelseparatie.
Praktische nalevingschecklist
Voor een bestandsdeelplatform dat Californische gebruikers bedient: (1) publiceer een CCPA-conform privacybeleid en update jaarlijks; (2) voeg een "Verkoop of deel niet"-link toe, ook als je niet verkoopt — documenteer waarom het een no-op is; (3) bouw een aanvraagformulier voor rechten met 45-daagse SLA; (4) implementeer identiteitsverificatie (e-mailbevestiging plus één extra factor); (5) sluit serviceprovidercontracten af met elke sub-verwerker; (6) honoreer GPC-signalen op de analyticslaag; (7) bewaar records van aanvragen gedurende 24 maanden; (8) log toegang tot persoonsgegevens voor audit; (9) versleutel alles met AES-256; (10) test de rechtenworkflow kwartaalgewijs.
Meerdere staten tegelijk
Californië staat niet alleen. Virginia (VCDPA), Colorado (CPA), Connecticut (CTDPA), Utah (UCPA), Texas (TDPSA), Oregon (OCPA) en meer dan tien andere staten hebben privacywetten aangenomen met overlappende maar niet identieke vereisten. Naleving op basis van CCPA als de strengste gemeenschappelijke noemer dekt doorgaans de rest, maar let op staatspecifieke nuances: Virginia vereist DPIA's voor bepaalde verwerking; Colorado verplicht universele opt-outmechanismen; Texas breidt de toepasselijkheid uit op basis van het targeten van Californische inwoners. Gebruik compliance-tooling (OneTrust, DataGrail, Ethyca) om de matrix op schaal te beheren.
Californië stelt de vloer; elke Amerikaanse staat bouwt daar bovenop. Ontwerp voor flexibiliteit. Probeer het op hexatransfer.com — gratis, zonder account, tot 10 GB.
Verstuur grote bestanden veilig met end-to-end-versleuteling
Draag bestanden tot 10 GB gratis over met end-to-end-versleuteling. Geen account nodig. Uw bestanden worden in uw browser versleuteld voordat ze worden geüpload — niemand anders kan ze lezen.
Een bestand verzenden