掃描網站的CCPA和CPRA合規問題。驗證您的"禁止出售"鏈接、數據類別披露、消費者權利門戶等。對於擁有加州客戶的企業至關重要。
CCPA/CPRA合規遠不止網站層面。以下組織性措施對降低監管風險、建立消費者信任至關重要。
CCPA § 1798.100要求披露過去12個月內收集的所有個人資訊類別。全面的數據清單映射每一項數據元素——在哪裏收集、存儲、共享和刪除。沒有數據清單,就無法準確響應消費者請求或披露數據實踐。
CPRA要求企業確保服務提供商和承包商遵守數據處理要求。需定期進行供應商評估,涵蓋數據訪問權限、安全控制、子處理方關係和合同義務。任何一個不合規的供應商都可能暴露您的整條數據供應鏈。
隨着CPRA的B2B和員工豁免於2023年1月1日到期,從員工、承包商和商業聯繫人處收集的個人資訊現已完全納入保護範圍。這意味着人力資源系統、薪資服務商和招聘平台都需要符合CCPA的通知和數據處理流程。
雖然CCPA並未明確強制要求,但私隱影響評估是最佳實踐,且加州私隱保護局(CPPA)越來越重視。PIA在新產品、功能或處理活動上線前評估私隱風險,有助於在違規發生前預防問題。
加州數據泄露通知法(民法典§ 1798.82)要求及時通知受影響的居民。文件化的應急響應計劃——明確角色分工、取證調查流程、通知模板和監管溝通協議——對於降低法律責任和聲譽損害至關重要。
CCPA要求私隱政策至少每12個月更新一次,以反映當前數據實踐。建立正式的年度審查流程,覆蓋新的數據收集實踐、供應商變更、法規更新和消費者請求統計。
《加州消費者私隱法》(CCPA)是一部里程碑式的州級私隱法律,於2020年1月1日生效,賦予加州居民對其個人資訊前所未有的控制權。《加州私隱權法》(CPRA)於2023年1月1日生效,大幅擴展了CCPA——新增權利、強化要求,並設立加州私隱保護局(CPPA)作為專門執法機構。
CCPA/CPRA適用於收集加州消費者個人資訊且滿足一定收入或數據量門檻的營利性企業。故意違規處罰可達每次7,500美元。加州擁有超過3900萬居民和全球第五大經濟體,其私隱法律實際上為美國數據保護設定了標準。
CCPA適用於收集加州消費者個人資訊的營利性企業,且滿足以下條件之一:年收入超過2500萬美元;買賣或共享10萬+消費者的個人資訊;或超過50%的年收入來自出售個人資訊。
根據CCPA/CPRA,您必須在主頁提供明顯的「禁止出售或共享我的個人資訊」鏈接,允許加州消費者選擇退出其個人資訊的出售或共享。
故意違規:每次違規最高7500美元。非故意違規:每次違規最高2500美元。加州總檢察長可提起執法訴訟。此外,CPRA還設立了加州私隱保護局(CPPA)。
根據2023年1月1日生效的CPRA,B2B和員工豁免已到期。CCPA/CPRA現在適用於從員工、承包商和商業聯繫人處收集的個人資訊。
CPRA引入了多項重大變化:新增更正不準確個人資訊的權利、限制使用敏感個人資訊的權利、擴大了涵蓋跨場景行為廣告的退出權、強制數據最小化要求,以及設立CPPA作為新的執法機構。B2B和員工數據豁免也已到期。
雖然CCPA沒有明確要求建立數據清單,但沒有數據清單幾乎不可能做到合規。您需要了解收集了哪些個人資訊、來自誰、用途是什麼、與誰共享——這些都是CCPA § 1798.100和§ 1798.110要求的披露內容。數據清單是每個合規私隱項目的基礎。