Соответствие CCPA для обмена файлами: Калифорния
Ориентируйтесь в соответствии CCPA для сервисов обмена файлами: права потребителей, отказ от продажи данных, уведомления о приватности.
Закон Калифорнии о конфиденциальности потребителей (Cal. Civ. Code § 1798.100 et seq.) в редакции Закона о правах на конфиденциальность Калифорнии (CPRA, в силе с 1 января 2023 года) применяется к предприятиям, обрабатывающим личную информацию жителей Калифорнии при выполнении одного из трёх порогов: доход 25 млн долл.+, 100k+ потребителей или домохозяйств, или 50%+ дохода от продажи или передачи личной информации. Для сервисов обмена файлами соответствие CCPA означает публикацию уведомления о конфиденциальности по § 1798.130, выполнение запросов потребителей на доступ, удаление, исправление и отказ от продажи/обмена в течение 45 дней, обработку сигналов Global Privacy Control (GPC) и заключение договоров с поставщиками услуг по § 1798.140(ag) с каждым поставщиком, обрабатывающим данные.
Кто является бизнесом, поставщиком услуг или третьей стороной
CCPA использует три роли. «Бизнес» определяет цели и средства (эквивалент оператора GDPR) и несёт основную нагрузку по соответствию. «Поставщик услуг» обрабатывает данные от имени бизнеса по письменному договору (эквивалент обработчика). «Третья сторона» — все остальные, получающие данные, как правило, для своих собственных целей. Платформы передачи файлов обычно являются поставщиками услуг. Договор с поставщиком услуг по § 1798.140(ag) должен запрещать хранение, использование или раскрытие для любой цели, кроме конкретной деловой цели, запрещать продажу или обмен и требовать уведомления поставщика о любом использовании, не квалифицирующемся как деловая цель.
Права потребителей по CPRA
CPRA ввёл пять основных прав: (1) право знать, какая личная информация собирается, используется, раскрывается или продаётся; (2) право на удаление с исключениями для завершения транзакций, безопасности, юридических обязательств; (3) право на исправление неточной личной информации; (4) право отказаться от продажи или обмена; (5) право ограничить использование чувствительной личной информации. Права (1)–(3) должны быть выполнены в течение 45 дней с возможностью продления ещё на 45 дней с уведомлением. Для сервисов обмена файлами реализуйте: ссылку «Не продавать и не делиться моей личной информацией», форму для запросов прав, процедуры верификации личности и журналы выполненных запросов, хранящихся 24 месяца.
Что считается чувствительной личной информацией
CPRA § 1798.140(ae) определяет чувствительную личную информацию: SSN, водительские удостоверения, государственные удостоверения, номера паспортов; учётные данные аккаунта с учётными данными безопасности; точное геоположение (радиус 1 850 футов); расовое или этническое происхождение; религиозные или философские убеждения; членство в профсоюзе; содержимое почты, электронной почты и текстовых сообщений, не адресованных бизнесу; генетические данные; биометрические идентификаторы для уникальной идентификации; медицинская информация; сексуальная жизнь или ориентация. Для сервисов передачи файлов содержимое файлов часто включает такие данные: медицинские записи, платёжные таблицы, сканы удостоверений личности. Потребители могут потребовать от бизнеса ограничить использование SPI конкретными деловыми целями по § 1798.121.
Договоры с поставщиками услуг по § 1798.140(ag)
Каждый поставщик, обрабатывающий данные жителей Калифорнии, нуждается в договоре с поставщиком услуг. Обязательные условия: (1) запрет продажи или обмена; (2) запрет хранения для любой цели, кроме конкретной деловой; (3) запрет использования вне делового контекста; (4) требование соблюдения обязательств CCPA; (5) предоставление бизнесу прав аудита; (6) требование уведомлять бизнес о субобработчиках; (7) требование помогать с запросами прав потребителей. Провайдеры передачи файлов, публикующие CCPA-совместимые соглашения с поставщиками услуг — HexaTransfer, Box, Dropbox Business, — делают соответствие процедурой подписания. Провайдеры без такого соглашения требуют кастомного дополнения.
Требования к уведомлению о конфиденциальности по § 1798.130
Уведомление при сборе должно определять категории собираемой личной информации и цели, а также включать ссылку «Не продавать и не делиться», если применимо. Полная политика конфиденциальности должна перечислять все категории, собранные за последние 12 месяцев, источники, деловые или коммерческие цели, категории, проданные или переданные (или заявление об отсутствии продажи/обмена), категории, раскрытые в деловых целях, и сроки хранения. Обновляйте политику не реже раза в 12 месяцев. Для продуктов обмена файлами уведомление должно охватывать: данные аккаунта, загружаемый контент, метаданные (IP, временны́е метки), список субобработчиков и расписание хранения.
Global Privacy Control и сигналы отказа
Регуляции CCPA § 7025 требуют от предприятий, продающих или обменивающихся личной информацией, обрабатывать Global Privacy Control (GPC) как действительный сигнал отказа. GPC — это настройка браузера (Firefox, Brave, DuckDuckGo; Chrome и Safari ещё в процессе), транслирующая заголовок Sec-GPC: 1. Обработка сигнала как действительного запроса потребителя обязательна. Для платформ обмена файлами, не продающих и не обменивающихся данными, поддержка GPC рекомендуется, но строго не обязательна. Если платформа использует аналитику, квалифицируемую как обмен (большинство пикселей поведенческой рекламы), GPC должен соблюдаться — что часто означает отключение этих пикселей для пользователей с GPC.
Агентство CPRA и реальность правоприменения
Калифорнийское агентство по защите конфиденциальности (CPPA), созданное CPRA, начало правоприменение в июле 2023 года. Штрафы: $2 500 за нарушение, $7 500 за умышленное нарушение или нарушение, затрагивающее несовершеннолетних. Нарушения начисляются за каждого затронутого потребителя — нарушение, затрагивающее 10 000 жителей Калифорнии, теоретически может достичь $75 млн. CPPA активно действует: первое крупное дело против Sephora (август 2022, $1,2 млн), второе против DoorDash (февраль 2024, $375k), третье и четвёртое против программных компаний в 2024 году за нарушения в договорах с поставщиками услуг.
Пересечение с Законом Shine the Light и AB 1950
Более ранний калифорнийский Закон Shine the Light (Cal. Civ. Code § 1798.83, с 2005 года) предшествует CCPA и даёт потребителям право запрашивать раскрытие личной информации, переданной третьим сторонам в целях прямого маркетинга. Он остаётся в силе наряду с CCPA — отвечайте на оба. AB 1950 (Cal. Civ. Code § 1798.81.5) требует разумной безопасности для личной информации жителей Калифорнии — шифрования, контролей доступа, управления поставщиками. Техническая безопасность для передачи файлов по AB 1950: шифрование AES-256, MFA для административного доступа, ежегодная оценка рисков.
Частное право на иск
§ 1798.150 даёт потребителям частное право на иск при утечках незашифрованной, нередактированной личной информации. Установленные убытки: $100–$750 за потребителя за инцидент или фактический ущерб. Утечка электронной таблицы с 100 000 контактных данных жителей Калифорнии плюс SSN может вызвать коллективный иск на $10–$75 млн. Законодательная безопасная гавань: шифрование. Если утечка данных была зашифрована и ключи не были скомпрометированы, частное право на иск не применяется. Именно поэтому провайдеры обмена файлами, обслуживающие клиентов из Калифорнии, по умолчанию используют AES-256 со строгим разделением ключей.
Практический контрольный список соответствия
Для платформы обмена файлами, обслуживающей пользователей из Калифорнии: (1) опубликовать политику конфиденциальности CCPA и обновлять ежегодно; (2) добавить ссылку «Не продавать и не делиться» даже при отсутствии продажи — задокументировать, почему это нерабочая опция; (3) создать форму приёма запросов прав с SLA 45 дней; (4) внедрить верификацию личности (подтверждение по email плюс один дополнительный фактор); (5) заключить договоры с поставщиками услуг со всеми субобработчиками; (6) соблюдать сигналы GPC на уровне аналитики; (7) хранить записи о запросах 24 месяца; (8) журналировать доступ к личной информации для аудита; (9) шифровать всё на уровне AES-256; (10) тестировать процесс исполнения прав ежеквартально.
Калифорния задаёт нижнюю планку; каждый штат США надстраивает сверху. Проектируйте с учётом гибкости. Попробуйте на https://hexatransfer.com — бесплатно, без регистрации, до 10 ГБ.
Безопасная отправка больших файлов со сквозным шифрованием
Передавайте файлы до 10 ГБ бесплатно со сквозным шифрованием. Регистрация не требуется. Ваши файлы шифруются в браузере перед загрузкой — никто другой не может их прочитать.
Отправить файл