Zgodność z CCPA: przewodnik po prywatności w Kalifornii
Poznaj wymagania CCPA dla usług udostępniania plików: prawa konsumentów, opcja rezygnacji ze sprzedaży danych oraz specyficzne wymogi Kalifornii.
Californian Consumer Privacy Act (Cal. Civ. Code § 1798.100 i następne), zmieniona przez California Privacy Rights Act (CPRA, obowiązująca od 1 stycznia 2023 roku), stosuje się do firm obsługujących dane osobowe mieszkańców Kalifornii spełniających jedno z trzech kryteriów: przychody roczne 25 mln USD+, 100 tys.+ konsumentów lub gospodarstw domowych, lub 50%+ przychodów ze sprzedaży lub udostępniania danych osobowych. Dla usług udostępniania plików CCPA oznacza: publikowanie informacji o prywatności spełniającej § 1798.130, honorowanie wniosków konsumentów o dostęp, usunięcie, korektę i rezygnację ze sprzedaży/udostępniania w ciągu 45 dni, implementację sygnałów Global Privacy Control (GPC) oraz zawarcie umów z dostawcami usług zgodnie z § 1798.140(ag). RODO nie obowiązuje bezpośrednio w Polsce dla danych z Kalifornii, jednak UODO wskazuje na CCPA jako punkt odniesienia przy ocenie międzynarodowych transferów danych.
Kto jest podmiotem, dostawcą usług lub stroną trzecią
CCPA wyróżnia trzy role. „Podmiot" (business) określa cele i środki (odpowiednik administratora z RODO) i ponosi główną odpowiedzialność za zgodność. „Dostawca usług" (service provider) przetwarza w imieniu podmiotu na podstawie pisemnej umowy (odpowiednik procesora). „Strona trzecia" (third party) to każdy inny podmiot otrzymujący dane, zazwyczaj dla własnych celów. Platformy transferu plików są zazwyczaj dostawcami usług — obsługują dane osobowe w imieniu klienta. Umowa z dostawcą usług zgodna z § 1798.140(ag) musi zakazywać: przechowywania, używania lub ujawniania danych w celach innych niż określony cel biznesowy, sprzedaży lub udostępniania danych oraz wymagać powiadomienia o wszelkim użyciu, które nie jest już kwalifikowalne.
Prawa konsumentów w ramach CPRA
CPRA wprowadza pięć podstawowych praw: (1) prawo do wiedzy o tym, jakie dane osobowe są zbierane, używane, ujawniane lub sprzedawane; (2) prawo do usunięcia z wyjątkami dla realizacji transakcji, bezpieczeństwa i obowiązków prawnych; (3) prawo do korygowania niedokładnych danych; (4) prawo do rezygnacji ze sprzedaży lub udostępniania; (5) prawo do ograniczenia używania wrażliwych danych osobowych. Prawa (1)–(3) należy honorować w ciągu 45 dni od wniosku, z możliwością przedłużenia o kolejne 45 dni z powiadomieniem. Dla usług udostępniania plików należy wdrożyć: link „Nie sprzedawaj ani nie udostępniaj moich danych osobowych", formularz wniosków o prawa, procedury weryfikacji tożsamości i logi spełnionych wniosków przechowywane przez 24 miesiące.
Co stanowi wrażliwe dane osobowe
CPRA § 1798.140(ae) definiuje wrażliwe dane osobowe: numer PESEL, prawo jazdy, dowód tożsamości, numer paszportu; dane logowania do konta z poświadczeniami bezpieczeństwa; precyzyjna geolokalizacja (promień 1850 stóp); pochodzenie rasowe lub etniczne; przekonania religijne lub filozoficzne; przynależność do związków zawodowych; zawartość poczty, e-maili i wiadomości tekstowych; dane genetyczne; identyfikatory biometryczne; dane zdrowotne; życie seksualne lub orientacja seksualna. Dla usług transferu plików zawartość pliku często zawiera SPI — dokumentacja medyczna, arkusze kalkulacyjne z danymi płatniczymi, skany dokumentów tożsamości. Konsumenci mogą kierować do podmiotów ograniczenie używania SPI do określonych celów biznesowych zgodnie z § 1798.121.
Umowy z dostawcami usług
Każdy dostawca mający dostęp do danych mieszkańców Kalifornii potrzebuje umowy z dostawcą usług. Wymagane postanowienia: (1) zakaz sprzedaży lub udostępniania, (2) zakaz przechowywania w celach innych niż określony cel biznesowy, (3) zakaz używania poza kontekstem biznesowym, (4) wymóg zgodności z obowiązkami CCPA, (5) przyznanie prawa do audytu, (6) wymóg powiadamiania o podprocesorcach, (7) wymóg pomocy przy realizacji wniosków o prawa konsumentów. Dostawcy transferu plików publikujący umowę zgodną z CCPA — HexaTransfer, Box, Dropbox Business — upraszczają zgodność do kwestii podpisu. Dostawcy bez takiej umowy wymagają indywidualnego aneksu.
Wymagania dotyczące informacji o prywatności
Informacja zbierana w momencie gromadzenia danych musi wskazywać kategorie zbieranych danych osobowych i ich cele, a także link „Nie sprzedawaj ani nie udostępniaj", jeśli dotyczy. Pełna polityka prywatności musi zawierać: wszystkie kategorie danych zbieranych w ciągu ostatnich 12 miesięcy, źródła, cele biznesowe lub komercyjne, kategorie sprzedawane lub udostępniane (lub stwierdzenie, że sprzedaż/udostępnianie nie ma miejsca), kategorie ujawniane dla celów biznesowych i okresy retencji. Politykę należy aktualizować co najmniej co 12 miesięcy. Dla produktów udostępniania plików informacja powinna obejmować: dane konta, przesłaną zawartość, metadane (IP, znaczniki czasu), listę podprocesorów i harmonogram retencji.
Global Privacy Control i sygnały rezygnacji
Regulacje CCPA § 7025 wymagają, aby podmioty sprzedające lub udostępniające dane osobowe przetwarzały Global Privacy Control (GPC) jako ważny sygnał rezygnacji. GPC to ustawienie przeglądarki (Firefox, Brave, DuckDuckGo; Chrome i Safari w toku) przesyłające nagłówek Sec-GPC: 1. Traktowanie sygnału jako ważnego wniosku konsumenta jest obowiązkowe. Dla platform udostępniania plików, które nie sprzedają ani nie udostępniają danych, obsługa GPC jest zalecana, ale nie ściśle wymagana. Jeśli platforma używa analityki kwalifikującej się jako udostępnianie (większość pikseli reklamowych behawioralnych między kontekstami), GPC musi być honorowane — co często oznacza wyłączenie tych pikseli dla użytkowników GPC.
Agencja CPPA i rzeczywistość egzekwowania
California Privacy Protection Agency (CPPA), utworzona przez CPRA, rozpoczęła egzekwowanie w lipcu 2023 roku. Kary: 2 500 USD za naruszenie, 7 500 USD za celowe naruszenie lub naruszenie dotyczące małoletniego. Naruszenia narastają per konsument — naruszenie dotykające 10 000 mieszkańców Kalifornii może teoretycznie sięgnąć 75 mln USD. CPPA jest aktywna: pierwsza poważna akcja egzekucyjna przeciwko Sephora (sierpień 2022, 1,2 mln USD), druga przeciwko DoorDash (luty 2024, 375 tys. USD). Wzorzec: naruszenia proceduralne (brakujące informacje, brakujące umowy) są atakowane jako pierwsze.
Prywatne powództwo
§ 1798.150 przyznaje konsumentom prawo do prywatnego powództwa w przypadku naruszeń niezaszyfrowanych i nieredagowanych danych osobowych. Odszkodowania ustawowe: 100–750 USD per konsument per incydent lub rzeczywiste szkody. Naruszenie arkusza kalkulacyjnego zawierającego 100 000 danych kontaktowych i numerów SSN mieszkańców Kalifornii może wywołać pozew zbiorowy z ekspozycją na 10–75 mln USD. Bezpieczna przystań ustawowa: szyfrowanie. Jeśli ujawnione dane były zaszyfrowane i klucze nie zostały skompromitowane, prawo do prywatnego powództwa nie powstaje. Dlatego dostawcy usług udostępniania plików obsługujący klientów z Kalifornii domyślnie stosują AES-256 z ścisłą separacją kluczy.
Praktyczna lista kontrolna zgodności
Dla platformy udostępniania plików obsługującej użytkowników z Kalifornii: (1) opublikuj politykę prywatności zgodną z CCPA i aktualizuj ją corocznie; (2) dodaj link „Nie sprzedawaj ani nie udostępniaj" nawet jeśli nie sprzedajesz — udokumentuj, dlaczego jest nieaktywny; (3) zbuduj formularz wniosków o prawa z SLA 45 dni; (4) wdrożyj weryfikację tożsamości (potwierdzenie e-mail plus jeden dodatkowy czynnik); (5) zawrzyj umowy z dostawcami usług z każdym podprocesorem; (6) honoruj sygnały GPC na poziomie analityki; (7) przechowuj rekordy wniosków przez 24 miesiące; (8) loguj dostęp do danych osobowych dla celów audytowych; (9) szyfruj wszystko przy AES-256; (10) testuj przepływ pracy wniosków kwartalnie.
Komplikacje wielostanowe w USA
Kalifornia nie jest sama. Wirginia (VCDPA), Kolorado (CPA), Connecticut (CTDPA), Utah (UCPA), Teksas (TDPSA), Oregon (OCPA) i ponad dziesięć innych stanów uchwaliło przepisy o prywatności z nakładającymi się, ale nie identycznymi wymaganiami. Budowanie zgodności z CCPA jako najsurowszym wspólnym mianownikiem zazwyczaj obejmuje resztę, ale należy zwracać uwagę na specyficzne elementy stanowe: Wirginia wymaga DPIA dla określonego przetwarzania; Kolorado nakazuje powszechne mechanizmy rezygnacji; Teksas rozszerza stosowalność na podstawie kierowania do mieszkańców Kalifornii. Narzędzia compliance (OneTrust, DataGrail, Ethyca) pomagają zarządzać macierzą w skali.
Kalifornia wyznacza podłogę; każdy stan USA nakłada swoje wymagania. Projektuj z myślą o elastyczności. Wypróbuj na hexatransfer.com — bezpłatnie, bez rejestracji, do 10 GB.
Wysyłaj duże pliki bezpiecznie z szyfrowaniem end-to-end
Przesyłaj pliki do 10 GB za darmo z szyfrowaniem end-to-end. Bez rejestracji. Twoje pliki są szyfrowane w przeglądarce przed przesłaniem — nikt inny nie może ich odczytać.
Wyślij plik