Dosya Paylaşımı İçin CCPA Uyumluluğu: Kaliforniya Gizlilik Rehberi
Tüketici hakları, veri satışından çıkış, gizlilik bildirimleri ve Kaliforniya'ya özgü gereklilikler dahil dosya paylaşım servisleri için CCPA uyumluluğunu yönetin.
Kaliforniya Tüketici Gizlilik Yasası (Cal. Civ. Code § 1798.100 ve devamı), 1 Ocak 2023'ten itibaren CPRA ile değiştirilmiş haliyle, üç eşikten birini karşılayan işletmelere uygulanır: yıllık 25 milyon dolar ve üzeri gelir, 100.000'den fazla tüketici veya hane, ya da gelirin yüzde ellisinden fazlasının kişisel veri satışından gelmesi. Bu çerçeve, 6698 sayılı KVKK'nın Türkiye'de kişisel veri işleyenlere yüklediği yükümlülüklerle birçok açıdan örtüşür; her ikisi de açık bildirim, erişim hakları ve veri işleme kısıtlamaları gerektirir. Dosya paylaşım hizmetleri için CCPA uyumluluğu; § 1798.130'u karşılayan bir gizlilik bildirimi yayımlamayı, tüketici taleplerine 45 gün içinde yanıt vermeyi, Global Privacy Control (GPC) sinyallerini işlemeyi ve her veri işleyen satıcıyla § 1798.140(ag) kapsamında sözleşme imzalamayı kapsar.
İşletme, Hizmet Sağlayıcı ve Üçüncü Taraf Rolleri
CCPA üç rol tanımlar. "İşletme", amaçları ve araçları belirler ve uyumluluk yükünü taşır; GDPR terminolojisindeki "veri sorumlusuna" karşılık gelir. "Hizmet sağlayıcı", yazılı bir sözleşme kapsamında işletme adına işlem yapar; GDPR'deki "veri işleyene" denktir. "Üçüncü taraf" ise genellikle kendi amaçları doğrultusunda veri alan herkesi kapsar. Dosya aktarım platformları çoğunlukla hizmet sağlayıcı konumundadır. § 1798.140(ag) kapsamındaki sözleşme, verilerin belirlenmiş iş amacının dışında saklanmasını, kullanılmasını veya ifşa edilmesini; satış veya paylaşımını yasaklamalı ve hizmet sağlayıcının artık bu niteliği taşımadığını bildirme yükümlülüğünü içermelidir.
CPRA Kapsamındaki Tüketici Hakları
CPRA beş temel hak getirdi: (1) toplanan, kullanılan, ifşa edilen veya satılan kişisel veriler hakkında bilgi edinme hakkı; (2) işlem tamamlama, güvenlik ve yasal yükümlülükler gibi istisnalar saklı kalmak üzere silme hakkı; (3) yanlış kişisel verileri düzeltme hakkı; (4) satış veya paylaşımdan çıkma hakkı; (5) hassas kişisel bilgilerin kullanımını sınırlama hakkı. (1)-(3) numaralı haklar, talep tarihinden itibaren 45 gün içinde yerine getirilmeli; bu süre bildirim yapılmak suretiyle 45 gün daha uzatılabilir. Dosya paylaşım hizmetleri için uygulamaya koyulması gerekenler: "Kişisel Bilgilerimi Satmayın veya Paylaşmayın" bağlantısı, talep formu, kimlik doğrulama prosedürleri ve 24 aylık talep kayıtları.
Hassas Kişisel Bilginin Kapsamı
CPRA § 1798.140(ae) hassas kişisel bilgileri şu şekilde tanımlar: Sosyal Güvenlik numarası, ehliyet, kimlik belgesi, pasaport; güvenlik kimlik bilgileriyle hesap girişi; hassas coğrafi konum (yaklaşık 560 metre yarıçap); ırk veya etnik köken; dini ya da felsefi inançlar; sendika üyeliği; posta, e-posta ve kısa mesaj içerikleri; genetik veri; biyometrik tanımlayıcılar; sağlık bilgisi; cinsel yaşam veya yönelim. Dosya aktarım hizmetlerinde yüklenen içerikler sıklıkla bu kapsamdaki bilgileri barındırır: tıbbi kayıtlar, ödeme tabloları ve kimlik taramaları. Tüketiciler, § 1798.121 uyarınca hassas kişisel bilgilerin kullanımını belirli iş amaçlarıyla sınırlandırabilir.
§ 1798.140(ag) Kapsamında Hizmet Sağlayıcı Sözleşmeleri
Kaliforniya sakinlerinin verileriyle temas eden her satıcı için hizmet sağlayıcı sözleşmesi gereklidir. Zorunlu maddeler: (1) satış veya paylaşım yasağı, (2) belirlenmiş iş amacı dışında saklama yasağı, (3) iş bağlamı dışında kullanım yasağı, (4) CCPA yükümlülüklerine uyum şartı, (5) işletmeye denetim hakları tanınması, (6) alt işlemci bildirimi yükümlülüğü, (7) tüketici haklarına destek. CCPA'ya uygun hizmet sağlayıcı sözleşmesi yayımlayan transfer sağlayıcıları (HexaTransfer, Box, Dropbox Business gibi) uyumluluğu imzalama sürecine indirgemiş olur. Sözleşme sunmayan sağlayıcılar için özel ek düzenlenmesi gerekir.
§ 1798.130 Kapsamında Gizlilik Bildirimi Gereklilikleri
Veri toplarken sunulan bildirim, toplanan kişisel bilgi kategorilerini ve amaçları belirtmeli; uygulanabilirse "Satma veya Paylaşmayın" bağlantısını içermelidir. Tam gizlilik politikası; son 12 ayda toplanan tüm kategorileri, kaynakları, iş veya ticari amaçları, satılan ya da paylaşılan kategorileri (yoksa açık beyan) ve saklama sürelerini listelemelidir. Politika en az 12 ayda bir güncellenmelidir. Dosya paylaşım ürünleri için bildirim; hesap verileri, yüklenen içerik, meta veriler (IP adresleri, zaman damgaları), alt işlemci listesi ve saklama takvimini kapsamalıdır.
Global Privacy Control ve Çıkış Sinyalleri
CCPA yönetmelikleri § 7025, kişisel verileri satan veya paylaşan işletmelerin GPC sinyalini geçerli bir çıkış talebi olarak işlemesini zorunlu kılar. GPC; Sec-GPC: 1 başlığı yayımlayan bir tarayıcı ayarıdır (Firefox, Brave, DuckDuckGo; Chrome ve Safari henüz bekleniyor). Çapraz bağlam davranışsal reklamcılık pikseli kullanan platformlarda GPC kullanıcıları için bu piksellerin devre dışı bırakılması gerekebilir.
CPPA Yaptırım Ortamı
Ocak 2023'te faaliyete başlayan Kaliforniya Gizlilik Koruma Ajansı (CPPA), ihlal başına 2.500 dolar, kasıtlı veya reşit olmayan bir kişiyi etkileyen ihlaller için 7.500 dolar para cezası uygulayabilir. Etkilenen her tüketici ayrı ihlal sayıldığından 10.000 Kaliforniyalıyı etkileyen bir veri ihlali teorik olarak 75 milyon dolara ulaşabilir. İlk büyük yaptırım eylemleri şunlardır: Sephora (Ağustos 2022, 1,2 milyon dolar), DoorDash (Şubat 2024, 375.000 dolar) ve 2024'te hizmet sağlayıcı sözleşme ihlalleri nedeniyle yazılım şirketlerine yönelik eylemler. Gözlemlenen örüntü: usul ihlalleri önce hedef alınır, ardından somut zarar içeren ihlaller.
Özel Dava Hakkı ve Şifrelemenin Rolü
§ 1798.150, şifrelenmemiş veya maskelenmemiş kişisel bilgilerin ihlali için tüketicilere özel dava hakkı tanır. Yasal tazminat: tüketici başına olay başına 100-750 dolar veya fiili zarar. 100.000 Kaliforniyalı tüketicinin iletişim bilgisi ve Sosyal Güvenlik numarasını içeren bir tablonun sızdırılması, 10 milyon ila 75 milyon dolar arasında toplu dava talepleri doğurabilir. Yasal güvenli liman: şifreleme. Sızdırılan veriler AES-256 ile şifrelenmişse ve anahtarlar güvende kaldıysa, özel dava hakkı işlemez. Bu nedenle Kaliforniya müşterilerine hizmet veren dosya paylaşım sağlayıcıları, AES-256 ile sıkı anahtar ayrımını varsayılan olarak benimser.
Pratik Uyumluluk Kontrol Listesi
Kaliforniya kullanıcılarına hizmet veren bir platform için on adım: (1) CCPA uyumlu gizlilik politikası yayımlayın ve yıllık güncelleyin; (2) veri satmıyor olsanız bile "Satmayın veya Paylaşmayın" bağlantısı ekleyin ve neden işlevsiz olduğunu belgeleyin; (3) 45 günlük SLA'lı talep formu oluşturun; (4) e-posta onayı artı ek faktörle kimlik doğrulama uygulayın; (5) her alt işlemciyle hizmet sağlayıcı sözleşmesi imzalayın; (6) GPC sinyallerini analitik katmanında işleyin; (7) talep kayıtlarını 24 ay saklayın; (8) kişisel verilere erişimi denetim amacıyla kaydedin; (9) tüm verileri AES-256 ile şifreleyin; (10) haklar iş akışını üç ayda bir test edin.
Çok Eyaletli Karmaşıklık
Kaliforniya tek başına değil. Virginia (VCDPA), Colorado (CPA), Connecticut (CTDPA), Utah (UCPA), Texas (TDPSA), Oregon (OCPA) ve on'dan fazla eyalet örtüşen ancak özdeş olmayan gizlilik yasaları çıkarmıştır. Uyumluluğu en katı ortak payda olan CCPA çerçevesinde tasarlamak genellikle diğerlerini de karşılar; ancak eyalete özgü nüanslara dikkat edin: Virginia belirli işlemler için DPIA zorunlu kılar; Colorado evrensel çıkış mekanizması gerektirir. OneTrust, DataGrail veya Ethyca gibi araçlar, bu matrisi ölçekte yönetmeye yardımcı olur.
Temel belirler; her ABD eyaleti kendi katmanını ekliyor. Esneklik için tasarlayın. hexatransfer.com adresinden ücretsiz, hesap açmadan ve dosya başına 10 GB limitle deneyin.
Uçtan uca şifreleme ile büyük dosyaları güvenle gönderin
Uçtan uca şifreleme ile 10 GB'a kadar dosya ücretsiz aktarın. Hesap gerekmez. Dosyalarınız yüklenmeden önce tarayıcınızda şifrelenir — başka kimse okuyamaz.
Dosya gönder