收集和处理个人信息(PI)使企业能够定制客户体验并提升销售额。然而,某些消费者权益主张和隐私法规会严格限制对 PI 的收集,以确保组织以有意义且公正的方式使用其数据。最著名的是欧盟的 General Data Protection Regulation (GDPR),但美国越来越多的州也在颁布 data privacy laws。
其中最重要的法律包括 2018 年《加州消费者隐私法》(CCPA)以及其后续扩展——《 California Privacy Rights Act 》(CPRA)。我们将在本文中进一步讨论。
的确,你可能已经注意到,现如今大多数数字服务的服务条款都会为加利福尼亚州居民规定特别考虑。这是因为 CCPA 制定了适用于在加利福尼亚州运营的组织的相关规则。
许多组织已经制定了相应政策,以遵守 GDPR。然而,CCPA 还有一些条款需要采取额外措施。为了保护您的组织,您应当了解 CCPA 是什么、其关键条款有哪些,以及你可以采取哪些步骤来确保符合 CCPA 的要求。本文将讨论如何实现 CCPA 合规、这为什么重要,以及如何在隐私保护与业务效率之间保持平衡。 .
《加利福尼亚州消费者隐私法》(CCPA)是什么?
《加利福尼亚州消费者隐私法》(CCPA)是加利福尼亚州的一项州法,于 2020 年 1 月 1 日起生效。CCPA 的核心目的在于:保护消费者,防止企业在未提供任何正式通知或 opt-in(选择加入)与 -out(退出/撤回)机会的情况下出售其私人信息。立法意图是让这些企业对涉及个人数据的任何商业交易承担责任。
免费下载:
CCPA 条款与定义
CCPA 合规是什么?要回答这个问题,需要先定义几个关键术语:
- 企业 — 指以营利为目的、在加利福尼亚州开展业务,并满足纳入 CCPA 覆盖范围所需条件的实体(如下所示)。
- 商业目的 — 寻求收集并使用个人数据的企业,必须满足以下商业目的之一,具体详见《加利福尼亚州民法典》(California Civil Code)140 条(d)款:
- 对当前互动进行审计以用于营销与广告
- 管理安全与法律风险威胁
- 排查影响功能的错误
- 为短期使用而收集数据,且不与第三方共享,也不用于构建个人画像
- 处理账户或交易
- 为技术开发与展示开展内部研究
- 尝试验证、维护或提升企业设备或服务的质量或安全性
- 加利福尼亚州居民 — 因除短暂或临时目的以外的任何原因在该州居住的人;或虽暂时不在州内,但其永久住所在加利福尼亚的人。
- 收集 — 定义为“以任何方式购买、租赁、收集、获取、接收或访问任何与消费者相关的个人信息”。
- 消费者 — 指加利福尼亚州居民这一自然人。
- 数据泄露 — 指未经授权方获得对可能损害消费者的敏感信息的访问权限的情形。根据 National Law Review 对《CCPA》的分析,消费者因该泄露寻求救济时必须满足三项要求:
- 该数据必须是 CCPA 所定义的个人信息。
- 个人信息必须是未加密且未删改(未进行遮蔽/去标识)的。
- 该泄露必须是企业未能实施并维持合理的安全程序和做法所导致的结果。
- 个人信息 — 包括任何信息,例如真实姓名、别名或电话号码,这些信息可能被用于建立有关某人特征或偏好的画像。
- 出售 — 法律将其定义为:为获得任何形式的补偿,“以任何方式”向任何方“出售、出租、释放、披露、传播、使其可获得、转移或以其他方式进行”消费者的个人信息。CCPA 对该定义提供了适用的特定例外。其中一项是转介或签约(referral or contracting):当消费者有意指示企业使用个人标识符与第三方进行交互时,即发生这种情况。另一个例外是:企业不收集、出售或以其他方式使用个人信息,超出“为执行商业目的所必需”的范围。
哪些组织必须遵守 CCPA?
CCPA 并不限于在加利福尼亚州注册的企业。相反,它适用于任何以营利为目的的企业:从加州居民收集个人信息,并至少符合以下条件之一:
- 年收入至少为 2,500 万美元
- 持有至少来自 50,000 名个人或 50,000 个家庭的个人信息
- 通过出售加利福尼亚州居民的个人信息获得超过一半的年度收入
豁免包括以下内容:
- 受 Gramm-Leach-Bliley (GLB) 或 CalFIPA 监管约束的金融机构
- 受《公平信用报告法》(Fair Credit Reporting Act)约束的信用报告机构
- 受 CMIA 和 HIPAA 监管约束的医疗服务提供者
- 某些企业对企业(B2B)的业务关系
因此,如果您的组织已收集任何 来自加利福尼亚州居民的个人信息(例如,通过网站 Cookie),那么您可能需要遵守 CCPA。
CCPA 监管哪些信息?
《加州民法典》第 1798.140 条(v)(1) 列出了在 CCPA 下受保护的数据类型若干类别。其中许多不言自明,例如“真实姓名”或“电子邮箱地址”。不过,少数类别需要进一步说明:
- 唯一的个人标识符/在线标识符 —— 虽然“唯一的个人标识符(unique personal identifier)”被列为个人信息的一个子类型,但它被单独定义为“可在一段时间内并跨不同服务使用的持久性标识符,用于识别与消费者或家庭相关联的消费者、家庭或设备”。值得注意的例子包括客户编号、IP 地址、唯一的伪名以及在线用户别名。
- 生物识别信息 — 睡眠、健康和运动数据(例如智能手机或可穿戴设备收集的数据)属于受保护的生物识别信息类别。这种保护也同样适用于可能在离线状态下收集的数据,例如心理或行为特征、DNA 或语音录音。
- 地理位置数据 — 虽然在 CCPA 中没有被明确界定,但地理位置数据通常包括从 GPS 设备或类似手段获取的任何精确位置信息。换句话说,在餐厅网站或社交媒体页面上的签到信息不能以能够追溯到特定消费者的方式进行出售。
例外
CCPA 的目的是防止出售可用于识别个人的个人信息。然而,在某些情况下法律不适用,包括以下情况:
- 公开可获得的信息 — 通过政府记录可获得的任何信息都不被视为“个人信息”,因此不受保护。
- 个人健康信息 ——受 Confidentiality of Medical Information Act 涵盖的医疗信息,以及根据 Health Insurance Portability and Accountability Act of 1996(HIPAA)由美国卫生与公众服务部收集的信息,均受单独监管。适用于《保护人体受试者联邦政策》的临床试验信息也不受 CCPA 约束。
- 用于生成消费者报告的数据 ——用于确定信用状况的活动受单独的 Fair Credit Reporting Act 约束。
- 金融信息 ——根据 Gramm-Leach-Bliley Act 或 California Financial Information Privacy Act 规定的适当通知出售的任何信息不受 CCPA 约束。
- DMV 收集的信息 ——由州机动车辆管理部门(Department of Motor Vehicles)或其员工、官员或承包商收集的任何信息,均受单独的 Driver’s Privacy Protection Act(DPPA)覆盖。
- 其他信息 — 其他例外还包括在雇主-雇员关系范围内使用的某些员工信息,以及某些车辆保修和召回信息。
CCPA中的关键隐私条款与消费者权利
CCPA包含以下旨在保护消费者权利的条款:
- 一般披露 — 企业必须发布隐私政策,说明消费者的权利,以及其在过去12个月内收集并披露的个人信息类别。
- 知情权 — 消费者有权请求有关已收集、使用、共享和出售的数据性质的详细信息,以及实施这些行为的原因。
- 访问权与数据可携带性权 — 企业必须在收到可核实的请求后45天内,将“知情权”所涵盖的信息免费向消费者提供。披露内容应包括请求前12个月期间收集的信息。
- 选择退出的权利 — 消费者可在任何时间要求:若某企业本来依法向第三方出售个人信息,则不得出售其个人信息。
- 删除权(被遗忘权) — 消费者可以要求企业删除其在任何时间范围内收集到的有关其全部个人信息。
- 不歧视权 — 企业不得对行使《CCPA》权利的消费者进行报复。报复或歧视的例子包括拒绝提供服务、价格或费率不同,以及商品和服务质量不同。
- 私人诉权 — 如发生违反《CCPA》的情形,消费者有权提起诉讼以寻求损害赔偿。
- 限制收集未成年人数据 — 除非已获得明确同意,企业禁止出售未成年消费者的信息。13–16岁的未成年人在企业出售其个人数据之前必须选择加入(opt in)。如果消费者未满13岁,企业必须获得父母或监护人的同意。
阅读相关博客文章:
CCPA 制裁与救济措施
消费者必须在指称发生事件的情况下,至少提前 30 天发出寻求法律行动的意向通知。如果公司未能纠正该项指控,可能会面临每项违规最高 2,500 美元的罚款。法院也可能会施加其他惩戒措施。
消费者无需证明实际损害——只需证明其个人信息涉及上述所定义的 data breach 即可。
CCPA 的修订
《 California Privacy Rights Act 》(CPRA)于2020年签署成为法律,是对CCPA的一系列修正案。该法案将于2023年7月1日起生效,随之带来若干 变更,包括:
- 新术语——有几个新术语(包括“sharing(共享)”和“sensitive personal information(敏感个人信息)”),它们将改变未来对个人数据的处理方式。
- 新权利——消费者享有更多隐私权,包括有权选择退出共享以及有权更正不准确的信息。
- 新的责任——对加利福尼亚州隐私法的修正案对企业提出了若干新的要求,包括需要建立合理的安全措施以保护个人信息,以及围绕信息共享的新要求。
CCPA 合规提示
符合 CCPA 有助于您的组织降低风险并避免处罚。以下是一些提示,帮助您使数据收集与管理实践与 CCPA 合规要求保持一致。
盘点您的数据。
为符合 CCPA,您需要跟踪数据处理活动,这就要求您在文件服务器、数据库和云存储中定位个人信息。请确保您 classify 您的数据,以便知道哪些数据受 CCPA 约束,以及它们如何适配其他对您的业务有用的类别。这样,您就可以为不同类型的数据选择并实施合适的安全策略。
建立处理数据主体访问请求(DSARs)的流程。
建立有效且高效的流程来支持依据 CCPA 行使权利的客户至关重要。DSARs 具有时间敏感性——企业必须在收到可验证请求后的 45 天内披露:收集了哪些个人信息、如何处理、用于哪些目的以及与谁共享。对数据进行分类,并制定可由非 IT 人员执行的工作流程,将帮助您及时响应每一项消费者请求。
请求一对一演示:
审查并记录受保护数据的使用方式。
消费者有权了解其数据正在如何被使用,因此为他们准备好答案对你们最有利。你需要识别个人数据在哪些地方被使用,包括业务流程、软件和设备。此外,你还需要掌握哪些数据类型用于营销目的,以及其中哪些会被出售或与第三方共享。进一步而言,在数据处于风险最高的时刻(传输中或静止存储时)保护数据非常重要。具体来说,在数据未被使用时,应对其进行加密并进行假名化以实现保护。
审查你们的记录保存做法。
为符合《CCPA》,你必须能够根据“right to be forgotten”(“删除权”)请求处置相应数据。《CCPA》的删除权仅适用于从消费者处收集的数据(而不适用于从第三方来源收集的关于消费者的数据)。这里最大的挑战在于删除已与不同内部团队和系统共享的数据,或已向供应商或合作伙伴等第三方披露的数据。对于任何一方,你都需要追溯存储数据的来源,并请求执行删除。
让消费者更容易行使他们的权利。
必须确保消费者能够轻松行使其在 CCPA 下的权利。您应至少提供两种提交请求的方法,包括免付费电话号码以及您网站上的表单。此外,希望选择退出其个人信息被出售或共享(除非在必要情况下)的消费者,应当有一个简单的方式来完成该操作,例如在您网站上提供一个易于查找的链接,标题为“Do Not Sell My Personal Information”。
审查并更新您的隐私政策。
CCPA 要求隐私政策必须能够通过您的网站访问。该政策需要说明您在收集、使用、共享和出售消费者个人信息方面的线上与线下做法。此外,还必须包含有关消费者隐私权以及他们如何行使这些权利的信息。
要求为所有员工开展隐私培训。
贵组织的成员需要了解自己在确保组织符合 CCPA 要求方面所承担的角色。这意味着要为新员工和经验丰富的老员工都提供培训。
监控法律的变化。
CPRA 已经对 CCPA 带来了修订,未来这些要求很可能还会继续变化。请密切关注这些变化,以确保您始终保持合规。
Netwrix 如何帮助应对 CCPA?
Netwrix 合规解决方案提供完整的多层次方案,帮助您快速准确地遵循 CCPA,有效及时回应 DSAR,并为遵守更新后的要求做好准备。
CCPA要求你确保自己收集和存储的所有个人信息都保持安全。借助 Netwrix compliance solution,你可以采用以数据为中心的安全方法来实现这一目标。你可以 自动化变更、访问以及配置审计,并且还能够确保 敏感数据的准确发现与分类。此外,你还能获得可操作的洞察,用于改进数据与基础设施安全,例如过度暴露的数据和错误配置。另外,你可以通过自动化数据收集流程,快速响应数据主体访问请求——这是一个至关重要且资源消耗较大的步骤。
常见问题(FAQ)
1. 什么是 CCPA?
CCPA是一部加利福尼亚州法律,旨在为消费者的个人信息提供保护。
2. CCPA涵盖哪些数据?
CCPA 涵盖所有不来源于本地、州或联邦渠道的私人个人消费者信息。
3. CCPA 影响哪些公司?
CCPA 适用于在加利福尼亚经营的所有营利性企业,只要其满足某些条件(例如营业收入门槛)。这包括那些不在加利福尼亚设立的公司,但在当地开展业务的公司。
分享到
了解更多
关于作者
Craig Riddell
Field CISO NAM
Craig 是一位屡获殊荣的信息安全领导者,专注于身份与访问管理。在他于 Netwrix 担任 Field CISO NAM 的先前岗位中,他凭借在现代化身份解决方案方面的广泛经验,包括对 privileged access management(特权访问管理)、zero standing privilege(零常驻特权)以及 Zero Trust 安全模型的实践经验。加入 Netwrix 之前,Craig 曾在 HP 和 Trend Micro 担任领导职务。他同时持有 CISSP 以及 Certified Ethical Hacker 认证。