Калифорнийский закон о правах на конфиденциальность
Калифорнийский закон о правах на конфиденциальность (California Consumer Privacy Act, CCPA) — это нормативный правовой акт штата Калифорния (США), направленный на усиление защиты прав потребителей в отношении сбора, хранения и обработки их персональных данных коммерческими организациями. Закон вступил в силу 1 января 2020 года и считается одним из наиболее строгих и влиятельных законов о конфиденциальности данных в США, часто сравниваемым с Общим регламентом защиты данных (GDPR) Европейского союза.
История принятия
Разработка CCPA была инициирована в 2017 году на фоне серии крупных утечек данных и скандалов, связанных с неправомерным использованием персональной информации, в частности, инцидента с компанией Cambridge Analytica. В июне 2018 года законопроект был внесён в законодательное собрание Калифорнии и быстро принят. Подписание закона губернатором Джерри Брауном состоялось 28 июня 2018 года. Первоначальная дата вступления в силу была назначена на 1 января 2020 года, а с 1 июля 2020 года начался период правоприменения.
В ноябре 2020 года избиратели Калифорнии одобрили дополнительную инициативу — Калифорнийский закон о правах на конфиденциальность и правоприменении (California Privacy Rights Act, CPRA), который внёс существенные поправки в CCPA и расширил его положения. CPRA вступил в силу 1 января 2023 года, создав новое регулирующее агентство — Калифорнийское агентство по защите конфиденциальности (California Privacy Protection Agency, CPPA).
Основные положения
CCPA предоставляет потребителям — жителям Калифорнии — ряд конкретных прав в отношении их персональных данных, собираемых бизнесом.
Определение персональных данных
Под действие CCPA подпадает любая информация, которая идентифицирует, относится к, описывает, может быть связана с конкретным потребителем или домохозяйством, либо может быть разумно связана с ним. Это включает, но не ограничивается: имя, адрес электронной почты, номер телефона, IP-адрес, данные о местоположении, история покупок, биометрические данные, информация о занятости и образовании.
Права потребителей
Закон закрепляет следующие основные права:
- Право на знание (Right to Know): потребитель может запросить у бизнеса информацию о категориях и конкретных фрагментах персональных данных, собранных о нём за последние 12 месяцев, а также об источниках этих данных, целях их сбора и третьих лицах, которым данные были проданы или раскрыты.
- Право на удаление (Right to Delete): потребитель может потребовать от бизнеса удалить собранные о нём персональные данные, за некоторыми исключениями (например, для завершения транзакции, обнаружения мошенничества, соблюдения юридических обязательств).
- Право на отказ от продажи (Right to Opt-Out of Sale): потребитель имеет право в любой момент запретить бизнесу продавать его персональные данные третьим лицам. Бизнес обязан разместить на своём сайте чёткую ссылку «Do Not Sell My Personal Information» («Не продавать мои персональные данные»).
- Право на недискриминацию (Right to Non-Discrimination): бизнес не может отказать в предоставлении товаров или услуг, взимать разную цену или предоставлять разный уровень качества потребителю, реализовавшему свои права по CCPA. Однако закон допускает финансовые стимулы, основанные на добровольном согласии потребителя на сбор данных.
- Право на исправление (Right to Correct): введённое CPRA, это право позволяет потребителю требовать исправления неточных персональных данных, хранящихся у бизнеса.
- Право на ограничение использования (Right to Limit Use): также введённое CPRA, это право касается использования чувствительных персональных данных (например, данные о здоровье, точное геолокационное положение, расовая и этническая принадлежность) только для целей, необходимых для предоставления услуги.
Обязанности бизнеса
Бизнес, подпадающий под действие CCPA, обязан:
- Уведомлять потребителей: при сборе персональных данных бизнес должен предоставить чёткое уведомление о том, какие данные собираются и для каких целей.
- Отвечать на запросы: бизнес обязан в течение 45 дней (с возможностью продления ещё на 45 дней) ответить на запрос потребителя о реализации его прав.
- Вести учёт: бизнес должен вести документацию о запросах потребителей и своих действиях по ним.
- Обеспечить безопасность: бизнес обязан внедрять разумные меры безопасности для защиты персональных данных от несанкционированного доступа, уничтожения, использования или раскрытия.
Критерии применимости
CCPA распространяется на коммерческие организации, ведущие бизнес в Калифорнии и соответствующие хотя бы одному из следующих критериев:
- Годовой валовой доход превышает 25 миллионов долларов США.
- Ежегодно покупает, получает, продаёт или передаёт для коммерческих целей персональные данные 100 000 и более потребителей, домохозяйств или устройств.
- Получает 50% или более своего годового дохода от продажи персональных данных потребителей.
Правоприменение и штрафы
Первоначально правоприменением CCPA занимался Генеральный прокурор штата Калифорния. С созданием CPPA (в соответствии с CPRA) агентство получило полномочия по расследованию нарушений и наложению штрафов.
- Штрафы за нарушения: за каждое неумышленное нарушение закона может быть наложен штраф в размере до 2 500 долларов США, а за каждое умышленное нарушение — до 7 500 долларов США.
- Право на частный иск: CCPA предоставляет потребителям ограниченное право на подачу частного иска в случае утечки данных, произошедшей из-за несоблюдения бизнесом разумных мер безопасности. Размер возмещения может составлять от 100 до 750 долларов США на человека за каждый инцидент или фактический ущерб.
Влияние и критика
CCPA оказал значительное влияние на практику обработки данных не только в Калифорнии, но и по всей территории США и за её пределами. Многие компании, стремясь избежать сложностей с соблюдением разных законов в разных штатах, внедрили единые стандарты защиты данных, соответствующие CCPA, для всех своих пользователей.
Критика закона включает:
- Сложность соблюдения: для малого и среднего бизнеса требования CCPA могут быть обременительными и дорогостоящими.
- Неопределённость в определениях: некоторые термины, такие как «продажа» данных, трактуются широко и могут включать обычный обмен данными с рекламными партнёрами, что создаёт путаницу.
- Ограниченная эффективность для потребителей: несмотря на предоставленные права, многие потребители не знают о них или не пользуются ими, а процесс подачи запросов может быть сложным.
- Отсутствие единого федерального стандарта: CCPA создаёт лоскутное одеяло из законов разных штатов, что усложняет работу для национальных и международных компаний.
Сравнение с GDPR
Хотя CCPA часто сравнивают с GDPR, между ними существуют важные различия:
- Сфера действия: GDPR охватывает всех резидентов ЕС, CCPA — только жителей Калифорнии.
- Основание для обработки: GDPR требует законного основания (например, согласие, договор, законный интерес), CCPA в основном фокусируется на праве на отказ от продажи данных.
- Согласие: GDPR требует активного, информированного согласия для обработки данных, CCPA — нет, если только данные не продаются.
- Право на забвение: GDPR предоставляет более широкое право на удаление данных, чем CCPA.
- Штрафы: штрафы по GDPR могут достигать 4% от годового глобального оборота компании, что значительно выше, чем по CCPA.
Источники
- California Consumer Privacy Act (CCPA) — текст закона (Cal. Civ. Code § 1798.100 et seq.).
- California Privacy Rights Act (CPRA) — текст инициативы 2020 года.
- Официальный сайт Калифорнийского агентства по защите конфиденциальности (CPPA).
- Руководящие документы Генерального прокурора Калифорнии по CCPA.
- Аналитические обзоры юридических фирм (например, Baker McKenzie, Hunton Andrews Kurth) по вопросам конфиденциальности данных.
BFOmetr — база данных и аналитика по компаниям России.
На главную BFOmetr →