跳转到内容
HexaTransfer
返回博客
GDPR与合规

文件共享CCPA合规:加州隐私指南

把握文件共享服务的CCPA合规,涵盖消费者权利、数据出售退出、隐私声明和加州特定要求。

《加州消费者隐私法》(Cal. Civ. Code § 1798.100 et seq.)经《加州隐私权法》(CPRA,2023 年 1 月 1 日起生效)修订后,适用于满足以下任一门槛的处理加州居民个人信息的企业:年收入 2,500 万美元以上、涉及 10 万以上消费者或家庭,或 50% 以上收入来自出售或共享个人信息。对于文件共享服务,CCPA 合规意味着:发布符合 § 1798.130 的隐私声明,在 45 天内响应消费者的知情、删除、更正及退出出售/共享请求,处理全球隐私控制(GPC)信号,以及与每家处理数据的供应商签订 § 1798.140(ag) 下的服务提供商合同。

企业、服务提供商与第三方的角色区分

CCPA 定义了三种角色。"企业"决定处理目的和手段(相当于 GDPR 中的控制者),承担主要合规责任。"服务提供商"依据书面合同代表企业处理数据(相当于处理者)。"第三方"是通常为其自身目的接收数据的其他任何方。文件传输平台通常属于服务提供商——代表客户处理个人信息。§ 1798.140(ag) 下的服务提供商合同须禁止:超出特定业务目的的数据保留、使用或披露;数据出售或共享;并要求服务提供商在不再符合服务提供商资格时及时通知企业。

CPRA 下的消费者权利

CPRA 确立了五项核心权利:(1)知情权——知悉收集、使用、披露或出售了哪些个人信息;(2)删除权——附交易完成、安全保障、法律义务等例外情形;(3)更正权——纠正不准确的个人信息;(4)退出权——退出数据出售或共享;(5)限制权——限制敏感个人信息的使用范围。权利(1)至(3)须在收到请求后 45 天内响应,可提前告知延长至 45 天。文件共享服务应建立:"请勿出售或共享我的个人信息"链接、权利请求受理表单、身份验证程序,以及保留 24 个月的已完成请求日志。

敏感个人信息的认定

CPRA § 1798.140(ae) 定义了敏感个人信息:社会安全号、驾照、州 ID、护照号;带安全凭证的账户登录信息;精确地理位置(半径 1,850 英尺);种族或民族背景;宗教或哲学信仰;工会成员资格;非指向企业本身的邮件、电子邮件和短信内容;基因数据;用于唯一识别的生物特征标识符;健康信息;性生活或性取向。对于文件传输服务,文件内容往往包含敏感个人信息——病历、支付电子表格、证件扫描件。消费者可根据 § 1798.121 要求企业将敏感个人信息的使用限定在特定业务目的范围内。

§ 1798.140(ag) 下的服务提供商合同

每家接触加州居民数据的供应商均需签订服务提供商合同,须包含以下条款:(1)禁止出售或共享数据;(2)禁止超出特定业务目的保留数据;(3)禁止在业务情境之外使用数据;(4)要求遵守 CCPA 义务;(5)赋予企业审计权;(6)要求服务提供商告知分包处理商信息;(7)要求协助响应消费者权利请求。HexaTransfer、Box、Dropbox Business 等发布了符合 CCPA 的服务提供商协议,合规工作仅需签字确认。未提供此类协议的供应商需要定制补充条款。

§ 1798.130 下的隐私声明要求

收集时通知须说明所收集的个人信息类别和目的,并在适用时提供"请勿出售或共享"链接。完整隐私政策须列明:过去 12 个月收集的所有类别、数据来源、商业或营利目的、已出售或共享的类别(或声明不存在出售/共享)、为业务目的披露的类别,以及保留期限。隐私政策至少每 12 个月更新一次。对于文件共享产品,声明应涵盖:账户数据、上传内容、元数据(IP、时间戳)、分包处理商清单以及保留计划。

全球隐私控制与退出信号

CCPA 法规 § 7025 要求出售或共享个人信息的企业将全球隐私控制(GPC)作为有效的退出信号处理。GPC 是一种浏览器设置(Firefox、Brave、DuckDuckGo;Chrome 和 Safari 尚未支持),发送 Sec-GPC: 1 请求头。将该信号视为有效消费者请求是法定义务。对于不出售或共享数据的文件共享平台,GPC 支持为推荐但非严格要求。若平台使用的分析工具构成"共享"(大多数跨情境行为广告像素属于此类),则必须响应 GPC——这通常意味着对 GPC 用户禁用这些像素。

CPPA 的执法现实

由 CPRA 设立的加州隐私保护署(CPPA)于 2023 年 7 月开始执法。罚款标准:每次违规 2,500 美元,故意违规或涉及未成年人的违规每次 7,500 美元。违规按受影响消费者人数累计——一次涉及 10,000 名加州居民的违规理论上可达 7,500 万美元。CPPA 已积极执法:首次重大执法行动针对 Sephora(2022 年 8 月,罚款 120 万美元),第二次针对 DoorDash(2024 年 2 月,37.5 万美元),第三次和第四次于 2024 年因服务提供商合同缺失而针对软件公司。规律清晰:程序性违规(缺失声明、缺失合同)优先打击;实质性违规(实际危害)则进一步升级。

私人诉权

§ 1798.150 赋予消费者就未加密、未遮盖个人信息遭受泄露提起私人诉讼的权利。法定赔偿:每名消费者每次事件 100 至 750 美元,或实际损害赔偿额,取较高者。一次涉及 10 万名加州消费者联系方式加社会安全号的电子表格泄露,可能引发 1,000 万至 7,500 万美元的集体诉讼。法定安全港:加密。若泄露的数据已加密且密钥未被攻破,则私人诉权不成立。这正是为客户服务加州用户的文件共享供应商默认采用 AES-256 并严格分离密钥的原因。

多州合规的演进趋势

加州并非孤例。弗吉尼亚(VCDPA)、科罗拉多(CPA)、康涅狄格(CTDPA)、犹他(UCPA)、德克萨斯(TDPSA)、俄勒冈(OCPA)以及十余个其他州均已颁布隐私法,要求重叠但不完全一致。以 CCPA 作为最严格公分母构建合规体系通常能覆盖其余要求,但需关注各州特有规定:弗吉尼亚要求对特定处理行为进行数据保护影响评估;科罗拉多要求支持通用退出机制;德克萨斯按面向加州居民的定向标准扩展适用范围。借助 OneTrust、DataGrail、Ethyca 等合规工具管理多州矩阵。

在 hexatransfer.com 上试试 — 免费、无需注册、最多 10 GB。

通过端到端加密安全发送大文件

通过端到端加密免费传输最大10GB的文件。无需注册账户。文件在上传前在浏览器中加密,其他人无法读取。

发送文件