Перейти к содержанию
HexaTransfer
Вернуться к блогу
GDPR и соответствие

Соответствие CCPA для обмена файлами: Калифорния

Ориентируйтесь в соответствии CCPA для сервисов обмена файлами: права потребителей, отказ от продажи данных, уведомления о приватности.

Закон Калифорнии о конфиденциальности потребителей (Cal. Civ. Code § 1798.100 et seq.) в редакции Закона о правах на конфиденциальность Калифорнии (CPRA, в силе с 1 января 2023 года) применяется к предприятиям, обрабатывающим личную информацию жителей Калифорнии при выполнении одного из трёх порогов: доход 25 млн долл.+, 100k+ потребителей или домохозяйств, или 50%+ дохода от продажи или передачи личной информации. Для сервисов обмена файлами соответствие CCPA означает публикацию уведомления о конфиденциальности по § 1798.130, выполнение запросов потребителей на доступ, удаление, исправление и отказ от продажи/обмена в течение 45 дней, обработку сигналов Global Privacy Control (GPC) и заключение договоров с поставщиками услуг по § 1798.140(ag) с каждым поставщиком, обрабатывающим данные.

Кто является бизнесом, поставщиком услуг или третьей стороной

CCPA использует три роли. «Бизнес» определяет цели и средства (эквивалент оператора GDPR) и несёт основную нагрузку по соответствию. «Поставщик услуг» обрабатывает данные от имени бизнеса по письменному договору (эквивалент обработчика). «Третья сторона» — все остальные, получающие данные, как правило, для своих собственных целей. Платформы передачи файлов обычно являются поставщиками услуг. Договор с поставщиком услуг по § 1798.140(ag) должен запрещать хранение, использование или раскрытие для любой цели, кроме конкретной деловой цели, запрещать продажу или обмен и требовать уведомления поставщика о любом использовании, не квалифицирующемся как деловая цель.

Права потребителей по CPRA

CPRA ввёл пять основных прав: (1) право знать, какая личная информация собирается, используется, раскрывается или продаётся; (2) право на удаление с исключениями для завершения транзакций, безопасности, юридических обязательств; (3) право на исправление неточной личной информации; (4) право отказаться от продажи или обмена; (5) право ограничить использование чувствительной личной информации. Права (1)–(3) должны быть выполнены в течение 45 дней с возможностью продления ещё на 45 дней с уведомлением. Для сервисов обмена файлами реализуйте: ссылку «Не продавать и не делиться моей личной информацией», форму для запросов прав, процедуры верификации личности и журналы выполненных запросов, хранящихся 24 месяца.

Что считается чувствительной личной информацией

CPRA § 1798.140(ae) определяет чувствительную личную информацию: SSN, водительские удостоверения, государственные удостоверения, номера паспортов; учётные данные аккаунта с учётными данными безопасности; точное геоположение (радиус 1 850 футов); расовое или этническое происхождение; религиозные или философские убеждения; членство в профсоюзе; содержимое почты, электронной почты и текстовых сообщений, не адресованных бизнесу; генетические данные; биометрические идентификаторы для уникальной идентификации; медицинская информация; сексуальная жизнь или ориентация. Для сервисов передачи файлов содержимое файлов часто включает такие данные: медицинские записи, платёжные таблицы, сканы удостоверений личности. Потребители могут потребовать от бизнеса ограничить использование SPI конкретными деловыми целями по § 1798.121.

Договоры с поставщиками услуг по § 1798.140(ag)

Каждый поставщик, обрабатывающий данные жителей Калифорнии, нуждается в договоре с поставщиком услуг. Обязательные условия: (1) запрет продажи или обмена; (2) запрет хранения для любой цели, кроме конкретной деловой; (3) запрет использования вне делового контекста; (4) требование соблюдения обязательств CCPA; (5) предоставление бизнесу прав аудита; (6) требование уведомлять бизнес о субобработчиках; (7) требование помогать с запросами прав потребителей. Провайдеры передачи файлов, публикующие CCPA-совместимые соглашения с поставщиками услуг — HexaTransfer, Box, Dropbox Business, — делают соответствие процедурой подписания. Провайдеры без такого соглашения требуют кастомного дополнения.

Требования к уведомлению о конфиденциальности по § 1798.130

Уведомление при сборе должно определять категории собираемой личной информации и цели, а также включать ссылку «Не продавать и не делиться», если применимо. Полная политика конфиденциальности должна перечислять все категории, собранные за последние 12 месяцев, источники, деловые или коммерческие цели, категории, проданные или переданные (или заявление об отсутствии продажи/обмена), категории, раскрытые в деловых целях, и сроки хранения. Обновляйте политику не реже раза в 12 месяцев. Для продуктов обмена файлами уведомление должно охватывать: данные аккаунта, загружаемый контент, метаданные (IP, временны́е метки), список субобработчиков и расписание хранения.

Global Privacy Control и сигналы отказа

Регуляции CCPA § 7025 требуют от предприятий, продающих или обменивающихся личной информацией, обрабатывать Global Privacy Control (GPC) как действительный сигнал отказа. GPC — это настройка браузера (Firefox, Brave, DuckDuckGo; Chrome и Safari ещё в процессе), транслирующая заголовок Sec-GPC: 1. Обработка сигнала как действительного запроса потребителя обязательна. Для платформ обмена файлами, не продающих и не обменивающихся данными, поддержка GPC рекомендуется, но строго не обязательна. Если платформа использует аналитику, квалифицируемую как обмен (большинство пикселей поведенческой рекламы), GPC должен соблюдаться — что часто означает отключение этих пикселей для пользователей с GPC.

Агентство CPRA и реальность правоприменения

Калифорнийское агентство по защите конфиденциальности (CPPA), созданное CPRA, начало правоприменение в июле 2023 года. Штрафы: $2 500 за нарушение, $7 500 за умышленное нарушение или нарушение, затрагивающее несовершеннолетних. Нарушения начисляются за каждого затронутого потребителя — нарушение, затрагивающее 10 000 жителей Калифорнии, теоретически может достичь $75 млн. CPPA активно действует: первое крупное дело против Sephora (август 2022, $1,2 млн), второе против DoorDash (февраль 2024, $375k), третье и четвёртое против программных компаний в 2024 году за нарушения в договорах с поставщиками услуг.

Пересечение с Законом Shine the Light и AB 1950

Более ранний калифорнийский Закон Shine the Light (Cal. Civ. Code § 1798.83, с 2005 года) предшествует CCPA и даёт потребителям право запрашивать раскрытие личной информации, переданной третьим сторонам в целях прямого маркетинга. Он остаётся в силе наряду с CCPA — отвечайте на оба. AB 1950 (Cal. Civ. Code § 1798.81.5) требует разумной безопасности для личной информации жителей Калифорнии — шифрования, контролей доступа, управления поставщиками. Техническая безопасность для передачи файлов по AB 1950: шифрование AES-256, MFA для административного доступа, ежегодная оценка рисков.

Частное право на иск

§ 1798.150 даёт потребителям частное право на иск при утечках незашифрованной, нередактированной личной информации. Установленные убытки: $100–$750 за потребителя за инцидент или фактический ущерб. Утечка электронной таблицы с 100 000 контактных данных жителей Калифорнии плюс SSN может вызвать коллективный иск на $10–$75 млн. Законодательная безопасная гавань: шифрование. Если утечка данных была зашифрована и ключи не были скомпрометированы, частное право на иск не применяется. Именно поэтому провайдеры обмена файлами, обслуживающие клиентов из Калифорнии, по умолчанию используют AES-256 со строгим разделением ключей.

Практический контрольный список соответствия

Для платформы обмена файлами, обслуживающей пользователей из Калифорнии: (1) опубликовать политику конфиденциальности CCPA и обновлять ежегодно; (2) добавить ссылку «Не продавать и не делиться» даже при отсутствии продажи — задокументировать, почему это нерабочая опция; (3) создать форму приёма запросов прав с SLA 45 дней; (4) внедрить верификацию личности (подтверждение по email плюс один дополнительный фактор); (5) заключить договоры с поставщиками услуг со всеми субобработчиками; (6) соблюдать сигналы GPC на уровне аналитики; (7) хранить записи о запросах 24 месяца; (8) журналировать доступ к личной информации для аудита; (9) шифровать всё на уровне AES-256; (10) тестировать процесс исполнения прав ежеквартально.

Калифорния задаёт нижнюю планку; каждый штат США надстраивает сверху. Проектируйте с учётом гибкости. Попробуйте на https://hexatransfer.com — бесплатно, без регистрации, до 10 ГБ.

Безопасная отправка больших файлов со сквозным шифрованием

Передавайте файлы до 10 ГБ бесплатно со сквозным шифрованием. Регистрация не требуется. Ваши файлы шифруются в браузере перед загрузкой — никто другой не может их прочитать.

Отправить файл