Czym jest CCPA? Kalifornijskie prawo o prywatności wyjaśnione
Dowiedz się, co CCPA oznacza dla Twojej firmy. Kompletny przewodnik obejmujący wymagania CCPA, prawa konsumentów, zmiany wprowadzone przez CPRA oraz sposób tworzenia zgodnej polityki prywatności.
Jeśli prowadzisz firmę obsługującą mieszkańców Kalifornii, kalifornijska ustawa California Consumer Privacy Act (CCPA) może Cię dotyczyć. To przełomowe prawo o prywatności zmieniło sposób, w jaki firmy w Stanach Zjednoczonych obchodzą się z danymi osobowymi, a jego zrozumienie ma kluczowe znaczenie dla zgodności.
W tym przewodniku wyjaśnimy wszystko, co musisz wiedzieć o CCPA w jasny i praktyczny sposób: od tego, kogo dotyczy, przez prawa, jakie nadaje konsumentom, po to, jak możesz zapewnić zgodność.
Czym jest CCPA?
California Consumer Privacy Act (CCPA) to stanowe prawo o ochronie danych, które daje mieszkańcom Kalifornii większą kontrolę nad danymi osobowymi gromadzonymi o nich przez firmy. Weszło w życie 1 stycznia 2020 roku, a egzekwowanie rozpoczęło się 1 lipca 2020 roku.
CCPA bywa nazywane "GDPR Stanów Zjednoczonych", ponieważ było pierwszym kompleksowym prawem o prywatności w Ameryce, choć ma istotne różnice w stosunku do swojego europejskiego odpowiednika.
CCPA vs. CPRA: Co się zmieniło?
W listopadzie 2020 roku wyborcy w Kalifornii zatwierdzili Proposition 24, która utworzyła California Privacy Rights Act (CPRA). CPRA jest w istocie CCPA 2.0: nowelizuje i rozszerza pierwotne prawo.
Kluczowe zmiany wprowadzone przez CPRA, które weszły w życie 1 stycznia 2023 roku:
- Utworzenie nowej agencji egzekwującej: California Privacy Protection Agency (CPPA)
- Wprowadzenie kategorii "wrażliwych danych osobowych" z dodatkową ochroną
- Rozszerzenie prawa do poprawiania niedokładnych danych
- Wydłużenie okresu wstecznego dla wniosków o dane z 12 do 15 miesięcy
- Potrojenie progu przychodów z 25 milionów dolarów do 25 milionów dolarów (skorygowanych o inflację)
- Dodanie nowych ograniczeń dotyczących zautomatyzowanego podejmowania decyzji
- Wprowadzenie ocen ryzyka dla przetwarzania danych wysokiego ryzyka
Kiedy ludzie dziś mówią o "CCPA", zazwyczaj mają na myśli prawo w brzmieniu znowelizowanym przez CPRA.
Kogo dotyczy CCPA?
CCPA dotyczy firm nastawionych na zysk, które prowadzą działalność w Kalifornii i spełniają co najmniej jeden z tych progów:
Próg przychodów
Roczne przychody brutto przekraczające 25 milionów dolarów (korygowane corocznie o inflację, obecnie 26,45 miliona dolarów na rok 2025)
Próg danych konsumentów
Kupowanie, sprzedaż lub udostępnianie danych osobowych 100 000 lub więcej konsumentów lub gospodarstw domowych z Kalifornii rocznie
Przychody ze sprzedaży danych
Uzyskiwanie 50% lub więcej rocznych przychodów ze sprzedaży lub udostępniania danych osobowych konsumentów
Nie masz pewności, czy CCPA Cię dotyczy? Utwórz politykę prywatności zgodną z CCPA, aby mieć pewność, że jesteś zabezpieczony niezależnie od wielkości firmy.
Ważne uwagi
- Nie musisz mieć siedziby w Kalifornii: wystarczy obsługa mieszkańców Kalifornii
- Organizacje non-profit są generalnie wyłączone
- Dostawcy usług i kontrahenci mają inne obowiązki
- Prawo dotyczy danych osobowych gromadzonych zarówno online, jak i offline
Jakie dane osobowe chroni CCPA?
CCPA ma szeroką definicję danych osobowych. Obejmuje ona wszelkie informacje, które identyfikują, odnoszą się do lub mogą być w rozsądny sposób powiązane z konkretnym konsumentem lub gospodarstwem domowym z Kalifornii.
Kategorie danych osobowych
Identyfikatory
- Prawdziwe nazwisko, alias, adres pocztowy, e-mail, numer telefonu
- Unikalny identyfikator osobowy, adres IP, nazwa konta
- Numer ubezpieczenia społecznego, prawo jazdy, numer paszportu
Rejestry klientów
- Historia zakupów, informacje o płatnościach
- Informacje o zatrudnieniu
- Informacje o wykształceniu
Klasyfikacje chronione
- Wiek, rasa, płeć, orientacja seksualna
- Stan cywilny, status weterana
- Status niepełnosprawności
Informacje handlowe
- Zakupione produkty lub usługi
- Historia zakupów lub konsumpcji
- Skłonności lub preferencje
Dane biometryczne
- Odciski palców, dane rozpoznawania twarzy
- Próbki głosu, skany tęczówki
- Wzorce behawioralne
Aktywność internetowa
- Historia przeglądania, historia wyszukiwania
- Informacje o interakcji konsumenta ze stronami internetowymi lub aplikacjami
- Dane o sekwencji kliknięć
Dane geolokalizacyjne
- Precyzyjne dane o lokalizacji
- Wzorce przemieszczania się
Dane sensoryczne
- Informacje dźwiękowe, elektroniczne, wizualne lub podobne
Informacje zawodowe
- Obecna lub przeszła historia zatrudnienia
- Oceny wyników pracy
Wnioskowania
- Profil odzwierciedlający preferencje, cechy, zachowania, postawy
Wrażliwe dane osobowe (zgodnie z CPRA)
CPRA utworzyła specjalną kategorię wymagającą dodatkowej ochrony:
- Numery ubezpieczenia społecznego, prawa jazdy, paszportu
- Dane uwierzytelniające konta wraz z hasłami
- Precyzyjna geolokalizacja
- Pochodzenie rasowe lub etniczne, przekonania religijne, przynależność związkowa
- Treść poczty, e-maili i wiadomości tekstowych
- Dane genetyczne
- Dane biometryczne do identyfikacji
- Informacje o zdrowiu
- Życie seksualne lub orientacja seksualna
Prawa konsumentów zgodnie z CCPA
CCPA przyznaje konsumentom z Kalifornii kilka egzekwowalnych praw:
Prawo do informacji
Konsumenci mogą żądać:
- Jakie kategorie danych osobowych zgromadziłeś
- Konkretne fragmenty danych osobowych, które posiadasz
- Źródła tych informacji
- Cele biznesowe gromadzenia
- Strony trzecie, którym udostępniłeś dane
Musisz odpowiedzieć w ciągu 45 dni (z możliwym przedłużeniem o 45 dni).
Prawo do usunięcia
Konsumenci mogą żądać usunięcia swoich danych osobowych, z pewnymi wyjątkami (np. finalizacja transakcji, obowiązki prawne, cele bezpieczeństwa).
Prawo do rezygnacji ze sprzedaży/udostępniania
Konsumenci mogą zrezygnować ze sprzedaży lub udostępniania swoich danych osobowych. Musisz zapewnić wyraźny link "Do Not Sell or Share My Personal Information" na swojej stronie internetowej.
Prawo do poprawiania
Zgodnie z CPRA konsumenci mogą żądać poprawienia niedokładnych danych osobowych.
Prawo do ograniczenia wykorzystania wrażliwych danych osobowych
CPRA umożliwia konsumentom ograniczenie wykorzystania i ujawniania ich wrażliwych danych osobowych do tego, co jest niezbędne do dostarczania towarów lub usług.
Prawo do niedyskryminacji
Firmy nie mogą dyskryminować konsumentów za korzystanie z ich praw wynikających z CCPA. Możesz jednak oferować zachęty finansowe za gromadzenie danych, jeśli zostaną one właściwie ujawnione.
Obowiązki firm zgodnie z CCPA
Jeśli CCPA dotyczy Twojej firmy, musisz:
1. Zapewnić politykę prywatności
Twoja polityka prywatności musi zawierać:
- Kategorie gromadzonych danych osobowych
- Źródła danych osobowych
- Cele biznesowe gromadzenia
- Kategorie stron trzecich, którym udostępniasz dane
- Prawa konsumentów zgodnie z CCPA
- Sposób korzystania z tych praw
- Kategorie sprzedawanych lub udostępnianych informacji (jeśli dotyczy)
- Kategorie gromadzonych wrażliwych danych osobowych
2. Dodać wymagane linki
Musisz zapewnić:
- Wyraźny, widoczny link zatytułowany "Do Not Sell or Share My Personal Information" (jeśli sprzedajesz/udostępniasz dane)
- Link do "Limit the Use of My Sensitive Personal Information" (jeśli dotyczy zgodnie z CPRA)
- Linki w polityce prywatności do żądania dostępu do danych/ich usunięcia
3. Honorować wnioski konsumentów
Ustanów proces, aby:
- Weryfikować tożsamość konsumenta
- Odpowiadać na wnioski w ciągu 45 dni
- Dostarczać dane w przenośnym, łatwym do wykorzystania formacie
- Przechowywać rejestry wniosków przez 24 miesiące
4. Szkolić pracowników
Zadbaj o to, aby pracownicy obsługujący zapytania lub wnioski konsumentów byli przeszkoleni w zakresie wymagań CCPA i praw konsumentów.
5. Aktualizować umowy z dostawcami usług
Umowy z dostawcami usług muszą:
- Zakazywać sprzedaży danych osobowych
- Zakazywać przechowywania lub wykorzystywania poza umową
- Wymagać poświadczenia zgodności
6. Przeprowadzać oceny ryzyka (CPRA)
W przypadku działań przetwarzania wysokiego ryzyka przeprowadzaj i składaj audyty cyberbezpieczeństwa oraz oceny ryzyka do CPPA.
Privacy Policy Generator
Create a comprehensive privacy policy for your website or app. Create yours in minutes with TermsBox.
Generate NowGotowy na zapewnienie zgodności? Wygeneruj politykę prywatności zgodną z CCPA, która obejmuje wszystkie wymagane informacje.
Kary i egzekwowanie CCPA
CCPA przewiduje zarówno egzekwowanie regulacyjne, jak i prawo do wytoczenia powództwa prywatnego:
Kary administracyjne
Prokurator Generalny Kalifornii (a obecnie CPPA zgodnie z CPRA) może nałożyć:
- Do 2 500 dolarów za naruszenie
- Do 7 500 dolarów za naruszenie umyślne
Organy regulacyjne zwykle zapewniają 30-dniowy okres naprawczy przy pierwszych naruszeniach przed nałożeniem kar.
Prawo do powództwa prywatnego (wycieki danych)
Konsumenci mogą bezpośrednio pozywać za wycieki danych dotyczące:
- Niezaszyfrowanych lub nieukrytych danych osobowych
- Ustawowe odszkodowanie w wysokości od 100 do 750 dolarów na konsumenta, za incydent
- Rzeczywiste odszkodowanie, jeśli jest wyższe
Znaczące działania egzekwujące CCPA
- Sephora - ugoda na 1,2 miliona dolarów za nieujawnienie sprzedaży danych osobowych i niehonorowanie wniosków o rezygnację
- DoorDash - ugoda za nieodpowiednie powiadomienie o sprzedaży danych
- Sprzedawcy detaliczni - liczne ugody za brak linków "Do Not Sell"
CPPA rozpoczęła aktywne egzekwowanie w 2023 roku i zasygnalizowała bardziej zdecydowane działania w przyszłości.
Jak zapewnić zgodność z CCPA
Oto praktyczny plan działania na rzecz zgodności z CCPA:
Krok 1: Ustal, czy CCPA Cię dotyczy
Oblicz:
- Roczny przychód
- Liczbę konsumentów z Kalifornii, których dane przetwarzasz
- Procent przychodów ze sprzedaży danych
Krok 2: Mapowanie danych
Przeprowadź inwentaryzację danych:
- Jakie dane osobowe gromadzisz?
- Z jakich źródeł?
- W jakich celach?
- Komu je udostępniasz?
- Jak długo je przechowujesz?
Krok 3: Zaktualizuj politykę prywatności
Upewnij się, że Twoja polityka zawiera:
- Wszystkie wymagane informacje CCPA
- Jasny, prosty język
- Łatwą do znalezienia lokalizację (link w stopce)
- 12-miesięczny cykl aktualizacji
Krok 4: Wdróż mechanizmy realizacji praw konsumentów
Skonfiguruj:
- Formularz internetowy do wniosków o dostęp/usunięcie
- Bezpłatny numer telefonu (dla firm obecnych online)
- Kontakt e-mailowy do wniosków
- Proces weryfikacji tożsamości
- Przepływ odpowiedzi ze śledzeniem 45-dniowego terminu
Krok 5: Dodaj wymagane linki
Na swojej stronie internetowej:
- Link "Do Not Sell or Share My Personal Information" (jeśli dotyczy)
- Link "Limit the Use of My Sensitive Personal Information" (jeśli dotyczy)
- Link do polityki prywatności w stopce
Krok 6: Przejrzyj relacje ze stronami trzecimi
W przypadku dostawców usług:
- Zaktualizuj umowy o zapisy CCPA
- Uzyskaj poświadczenia zgodności
- Audytuj praktyki udostępniania danych
Krok 7: Przeszkol swój zespół
Zadbaj o to, aby personel rozumiał:
- Czym jest CCPA i kogo dotyczy
- Prawa konsumentów zgodnie z CCPA
- Jak obsługiwać wnioski
- Co stanowi "sprzedaż" danych
Krok 8: Wdróż kontrole techniczne
Skonfiguruj:
- Zarządzanie zgodą na pliki cookie (do rezygnacji ze sprzedaży)
- Przepływy usuwania danych
- Narzędzia do przenoszenia danych
- Rozpoznawanie sygnałów rezygnacji (Global Privacy Control)
Potrzebujesz pomocy z plikami cookie? Utwórz politykę plików cookie, która wyjaśnia Twoje praktyki śledzenia i honoruje wnioski o rezygnację.
CCPA vs. GDPR: Kluczowe różnice
Choć oba prawa chronią prywatność konsumentów, mają istotne różnice:
| Aspekt | CCPA | GDPR |
|---|---|---|
| Zakres | Mieszkańcy Kalifornii | Mieszkańcy UE |
| Wielkość firmy | Progi przychodów/danych | Wszystkie firmy przetwarzające dane z UE |
| Model zgody | Rezygnacja (z wyjątkiem nieletnich) | Wymagana zgoda |
| Sprzedaż danych | Musi umożliwiać rezygnację | Generalnie zakazana |
| Kary | Do 7 500 dolarów/naruszenie | Do 4% globalnego przychodu |
| Inspektor ochrony danych | Niewymagany | Wymagany w niektórych przypadkach |
| Podstawa prawna | Niewymagana | Musi być ustalona dla każdego celu |
| Egzekwowanie | Prokurator stanowy, CPPA, konsumenci | Organy nadzorcze |
Kluczowy wniosek
GDPR jest generalnie bardziej kompleksowe i bardziej rygorystyczne. Jeśli jesteś już zgodny z GDPR, jesteś na dobrej drodze do zgodności z CCPA, ale nadal będziesz musiał spełnić wymagania specyficzne dla CCPA, takie jak link "Do Not Sell" i język ujawniania informacji zgodny z CCPA.
Typowe błędy w zgodności z CCPA
Unikaj tych częstych błędów:
- Brak linku "Do Not Sell" - wymagany nawet jeśli twierdzisz, że nie "sprzedajesz" danych w tradycyjnym sensie
- Niewystarczająca polityka prywatności - musi zawierać wszystkie 11 wymaganych kategorii ujawnianych informacji
- Brak procesu weryfikacji - musisz zweryfikować tożsamość konsumenta przed odpowiedzią na wnioski
- Pobieranie opłat za wnioski - nie możesz pobierać opłat za pierwsze dwa wnioski rocznie
- Dyskryminowanie wnioskodawców - nie możesz odmawiać usługi ani pobierać innych cen od konsumentów, którzy korzystają ze swoich praw
- Ignorowanie upoważnionych przedstawicieli - musisz honorować wnioski od przedstawicieli upoważnionych przez konsumenta
- Niehonorowanie Global Privacy Control - CPRA wymaga rozpoznawania sygnałów rezygnacji opartych na przeglądarce
- Brak aktualizacji umów - umowy z dostawcami usług muszą zawierać konkretny język CCPA
CCPA a inne stanowe prawa o prywatności
CCPA zainspirowało podobne prawa w całych Stanach Zjednoczonych:
- Virginia (VCDPA) - obowiązuje od 1 stycznia 2023 roku
- Colorado (CPA) - obowiązuje od 1 lipca 2023 roku
- Connecticut (CTDPA) - obowiązuje od 1 lipca 2023 roku
- Utah (UCPA) - obowiązuje od 31 grudnia 2023 roku
- Iowa, Montana, Oregon, Tennessee, Texas - różne daty wejścia w życie 2024-2025
Wiele firm przyjmuje podejście ogólnokrajowe, wykorzystując CCPA jako punkt odniesienia, aby uniknąć utrzymywania odrębnych programów zgodności dla każdego stanu.
Pierwsze kroki w zgodności z CCPA
Najważniejszym pierwszym krokiem jest stworzenie zgodnej polityki prywatności, która:
- Jasno ujawnia Twoje praktyki dotyczące danych - co gromadzisz, dlaczego i jak
- Wyjaśnia prawa konsumentów - wszystkie prawa dostępne zgodnie z CCPA/CPRA
- Zapewnia mechanizmy kontaktu - jak konsumenci mogą korzystać ze swoich praw
- Wymienia sprzedaż/udostępnianie danych - jeśli dotyczy, jakie kategorie sprzedajesz lub udostępniasz
- Aktualizuje się corocznie - przeglądaj i aktualizuj co najmniej raz na 12 miesięcy
Następnie wdróż procesy techniczne i operacyjne, aby honorować prawa konsumentów i utrzymywać zgodność.
Najczęściej zadawane pytania
Co oznacza skrót CCPA?
CCPA to skrót od California Consumer Privacy Act (Kalifornijska Ustawa o Ochronie Prywatności Konsumentów). Jest to kompleksowe prawo o ochronie danych, które weszło w życie 1 stycznia 2020 roku i daje mieszkańcom Kalifornii kontrolę nad ich danymi osobowymi.
Kogo dotyczy CCPA?
CCPA dotyczy firm nastawionych na zysk, które prowadzą działalność w Kalifornii i spełniają co najmniej jeden z tych progów: roczny przychód powyżej 25 milionów dolarów, kupowanie/sprzedaż danych osobowych ponad 100 000 konsumentów z Kalifornii lub uzyskiwanie ponad 50% przychodów ze sprzedaży danych osobowych.
Jakie są kary za naruszenia CCPA?
Naruszenia CCPA mogą skutkować karami do 2 500 dolarów za naruszenie lub 7 500 dolarów za naruszenie umyślne. Naruszenia związane z wyciekiem danych mogą prowadzić do pozwów konsumenckich z odszkodowaniem w wysokości od 100 do 750 dolarów za incydent, na konsumenta.
Jaka jest różnica między CCPA a CPRA?
CPRA (California Privacy Rights Act) to nowelizacja CCPA, która weszła w życie 1 stycznia 2023 roku. Rozszerza prawa konsumentów, tworzy California Privacy Protection Agency oraz wprowadza bardziej rygorystyczne wymagania dotyczące wrażliwych danych osobowych.
Czy muszę przestrzegać zarówno CCPA, jak i GDPR?
Jeśli obsługujesz zarówno mieszkańców Kalifornii, jak i mieszkańców UE, musisz przestrzegać obu praw. CCPA jest generalnie mniej restrykcyjne niż GDPR, więc jeśli jesteś już zgodny z GDPR, prawdopodobnie jesteś blisko zgodności z CCPA.
Podsumowanie
CCPA stanowi znaczącą zmianę w amerykańskim prawie o prywatności, dając konsumentom z Kalifornii realną kontrolę nad ich danymi osobowymi. Choć zgodność wymaga wysiłku, aktualizacji polityk, wdrożenia mechanizmów obsługi wniosków, szkolenia personelu, podstawowa zasada jest prosta: bądź przejrzysty w kwestii praktyk dotyczących danych i szanuj wybory konsumentów.
Dla większości firm największym wyzwaniem jest początkowa praca nad zgodnością. Gdy już zaktualizujesz politykę prywatności, wdrożysz przepływy obsługi wniosków i dodasz wymagane linki, bieżąca zgodność stanie się rutyną.
Kluczem jest, aby zacząć teraz. Gdy CPPA aktywnie egzekwuje przepisy, a konsumenci są coraz bardziej świadomi swoich praw, zgodność z CCPA nie jest już opcjonalna dla firm obsługujących mieszkańców Kalifornii.
Gotowy, aby stworzyć politykę prywatności zgodną z CCPA? Skorzystaj z naszego darmowego generatora, aby w kilka minut stworzyć kompleksową politykę obejmującą wszystkie wymagania CCPA.