Conformidade CCPA em Partilha: Guia de Privacidade
Navegue na conformidade com o CCPA em serviços de partilha, incluindo direitos dos consumidores, opt-out de venda de dados e requisitos específicos da Califórnia.
A California Consumer Privacy Act (Cal. Civ. Code § 1798.100 et seq.), tal como alterada pela California Privacy Rights Act (CPRA, em vigor desde 1 de janeiro de 2023), aplica-se a empresas que tratam informação pessoal de residentes da Califórnia e satisfaçam um de três limiares: receita anual superior a 25 milhões de dólares, 100 mil+ consumidores ou agregados familiares, ou 50%+ da receita proveniente da venda ou partilha de informação pessoal. Para serviços de partilha de ficheiros, a conformidade com o CCPA implica publicar um aviso de privacidade que cumpra o § 1798.130, honrar pedidos dos consumidores de conhecimento, eliminação, correção e opt-out de venda/partilha no prazo de 45 dias, implementar sinais Global Privacy Control (GPC) e celebrar contratos de prestador de serviços ao abrigo do § 1798.140(ag) com cada fornecedor que trate dados.
Papéis do CCPA: empresa, prestador de serviços e terceiro
O CCPA utiliza três papéis. Uma "empresa" determina as finalidades e os meios (equivalente ao responsável pelo tratamento do RGPD) e suporta o peso da conformidade. Um "prestador de serviços" trata em nome de uma empresa ao abrigo de um contrato escrito (equivalente ao subcontratante). Um "terceiro" é qualquer outra entidade que receba dados, tipicamente para fins próprios. As plataformas de transferência de ficheiros são habitualmente prestadores de serviços. O contrato ao abrigo do § 1798.140(ag) deve proibir a retenção, utilização ou divulgação para qualquer finalidade diferente da finalidade comercial específica, proibir a venda ou partilha, e exigir notificação de qualquer utilização que deixe de ser qualificada.
Direitos dos consumidores ao abrigo da CPRA
A CPRA introduziu cinco direitos fundamentais: (1) direito de saber que informação pessoal é recolhida, utilizada, divulgada ou vendida; (2) direito de eliminação, com exceções para conclusão de transações, segurança, obrigações legais; (3) direito de correção de informação pessoal inexata; (4) direito de opt-out de venda ou partilha; (5) direito de limitar a utilização de informação pessoal sensível. Os direitos (1)-(3) têm de ser honrados no prazo de 45 dias após o pedido, prorrogáveis por mais 45 dias com aviso prévio. Para serviços de partilha de ficheiros, implemente: uma ligação "Do Not Sell or Share My Personal Information", um formulário de pedido de direitos, procedimentos de verificação de identidade e registos dos pedidos satisfeitos conservados durante 24 meses.
Informação pessoal sensível e contratos de prestador de serviços
O § 1798.140(ae) da CPRA define informação pessoal sensível (IPS): dados de identificação como NIF e passaporte; credenciais de acesso; geolocalização precisa; origem racial ou étnica; crenças religiosas; filiação sindical; conteúdo de correspondência e e-mail; dados genéticos; identificadores biométricos; informação de saúde; vida sexual ou orientação sexual. Para serviços de transferência de ficheiros, o conteúdo dos ficheiros inclui frequentemente IPS — registos médicos, folhas de cálculo de pagamentos, digitalizações de identificação. Cada fornecedor que aceda a dados de residentes da Califórnia precisa de um contrato de prestador de serviços com os termos obrigatórios do § 1798.140(ag): proibir a venda ou partilha, limitar a utilização à finalidade comercial específica, exigir conformidade com o CCPA, conceder direitos de auditoria, notificar sobre sub-processadores e auxiliar com pedidos de direitos dos consumidores. O HexaTransfer, Box e Dropbox Business publicam acordos alinhados com o CCPA.
Avisos de privacidade e Global Privacy Control
O aviso no momento da recolha deve identificar as categorias de informação pessoal e as finalidades, e incluir uma ligação "Do Not Sell or Share" se aplicável. A política de privacidade completa deve listar categorias recolhidas nos últimos 12 meses, fontes, finalidades, categorias vendidas ou partilhadas e períodos de retenção. Atualize a política pelo menos a cada 12 meses. O § 7025 dos regulamentos do CCPA exige que as empresas que vendam ou partilhem informação pessoal processem o Global Privacy Control (GPC) como sinal válido de opt-out. O GPC é uma configuração do browser (Firefox, Brave, DuckDuckGo) que transmite um cabeçalho Sec-GPC: 1. Se a plataforma utilizar análises que se qualifiquem como partilha (a maioria dos píxeis de publicidade comportamental contextual cruzada), o GPC tem de ser honrado.
A Agência CPRA e a realidade da aplicação
A California Privacy Protection Agency (CPPA) iniciou a aplicação em julho de 2023. Coimas: 2 500 dólares por violação, 7 500 dólares por violação intencional ou violação envolvendo menor. As violações acumulam por consumidor afetado — uma violação que afete 10 000 residentes da Califórnia pode teoricamente atingir 75 milhões de dólares. A CPPA tem sido ativa: Sephora (agosto de 2022, 1,2 milhões de dólares), DoorDash (fevereiro de 2024, 375 mil dólares), e empresas de software em 2024 por falhas em contratos de prestador de serviços. O padrão: as violações processuais (avisos em falta, contratos em falta) são atingidas primeiro; as violações substantivas escalona.
O direito de ação privada e a proteção através de encriptação
O § 1798.150 concede aos consumidores um direito de ação privada por violações de informação pessoal não encriptada e não redigida. Danos estatutários: 100-750 dólares por consumidor por incidente ou danos reais. Uma violação de uma folha de cálculo com 100 000 dados de contacto de consumidores da Califórnia mais NIF pode desencadear uma ação coletiva com uma exposição de 10-75 milhões de dólares. O porto seguro estatutário é a encriptação: se os dados divulgados estavam encriptados e as chaves não foram comprometidas, o direito de ação privada não se aplica. É por isso que os prestadores de partilha de ficheiros que servem clientes da Califórnia optam por padrão pelo AES-256 com separação estrita de chaves. O AB 1950 (Cal. Civ. Code § 1798.81.5) acrescenta um requisito de segurança razoável que inclui encriptação, MFA e gestão de fornecedores.
Lista de verificação prática de conformidade
Para uma plataforma de partilha de ficheiros que serve utilizadores da Califórnia: (1) publique uma política de privacidade conforme com o CCPA e atualize anualmente; (2) adicione uma ligação "Do Not Sell or Share" mesmo que não venda — documente por que é uma operação sem efeito; (3) construa um formulário de intake de pedidos de direitos com SLA de 45 dias; (4) implemente verificação de identidade (confirmação por e-mail mais um fator adicional); (5) execute contratos de prestador de serviços com cada sub-processador; (6) honre sinais GPC na camada de análise; (7) conserve registos de pedidos durante 24 meses; (8) registe o acesso a informação pessoal para auditoria; (9) encripte tudo com AES-256; (10) teste o fluxo de trabalho de direitos trimestralmente.
Complicações com múltiplos estados
A Califórnia não está sozinha. Virgínia (VCDPA), Colorado (CPA), Connecticut (CTDPA), Utah (UCPA), Texas (TDPSA), Oregon (OCPA) e mais de dez outros estados promulgaram leis de privacidade com requisitos sobrepostos mas não idênticos. Construir a conformidade em torno do CCPA como denominador comum mais rigoroso geralmente cobre os restantes, mas fique atento a particularidades estaduais: a Virgínia exige DPIAs para determinado tratamento; o Colorado exige mecanismos universais de opt-out. Utilize ferramentas de conformidade (OneTrust, DataGrail, Ethyca) para gerir a matriz em escala.
A Califórnia define o patamar mínimo; cada estado americano está a construir sobre ele. Desenhe para a flexibilidade. Experimente em hexatransfer.com — gratuito, sem conta, até 10 GB.
Envie arquivos grandes com segurança e criptografia de ponta a ponta
Transfira arquivos de até 10 GB gratuitamente com criptografia de ponta a ponta. Sem necessidade de conta. Seus arquivos são criptografados no navegador antes do envio — ninguém mais pode lê-los.
Enviar um arquivo