Определение
California Consumer Privacy Act (CCPA) — это закон штата Калифорния, вступивший в силу 1 января 2020 года (с поправками CPRA, действующими с 1 января 2023 года), который предоставляет жителям Калифорнии расширенные права в отношении их персональных данных. Для DTC-брендов и e-commerce это означает: если хотя бы один покупатель из Калифорнии заходит на ваш сайт, оформляет заказ или подписывается на рассылку — вы обязаны соблюдать CCPA.
Закон применяется к коммерческим организациям, которые ведут бизнес в Калифорнии и соответствуют хотя бы одному из трёх порогов:
- годовая выручка превышает $25 млн;
- компания ежегодно обрабатывает персональные данные 50 000+ потребителей, домохозяйств или устройств;
- 50%+ годового дохода поступает от продажи персональных данных.
Ключевое отличие от GDPR: CCPA регулирует не «обработку» в целом, а право потребителя контролировать продажу и передачу своих данных третьим лицам.
Аналогия
Представьте, что ваш интернет-магазин — это кофейня. Раньше вы могли записывать имена постоянных клиентов, их любимые напитки и продавать этот список другим кофейням без спроса. CCPA превращает эту практику в прозрачную витрину: над каждой чашкой висит табличка «Ваши данные — ваши правила». Клиент может потребовать показать, что вы о нём знаете, удалить эти записи или запретить их продажу. Если вы не повесите табличку и не дадите кнопку «Не продавать мои данные» — штраф.
Формула расчёта риска
Для оценки потенциальной ответственности используйте формулу:
Risk Exposure = N × P × R
Где:
- N — количество калифорнийских потребителей в вашей базе;
- P — вероятность проверки (для малого DTC ≈ 0,02–0,05 в год);
- R — средний штраф за инцидент.
Пример: 12 000 покупателей из Калифорнии × 0,03 × $2 500 (штраф за неисполнение запроса на удаление) = $900 000 потенциального риска. При умышленном нарушении штраф достигает $7 500 за каждое нарушение.
Сравнительная таблица: CCPA vs GDPR vs
| Критерий | CCPA (Калифорния) | GDPR (ЕС) | LGPD (Бразилия) |
|---|---|---|---|
| Дата вступления | 01.01.2020 | 25.05.2018 | 18.09.2020 |
| География | Жители Калифорнии | Резиденты ЕС | Жители Бразилии |
| Порог применения | $25 млн выручки / 50k потребителей | Любая организация с данными ЕС | Любая организация с данными Бразилии |
| Право на удаление | Да | Да | Да |
| Право на отказ от продажи | Да (уникально) | Нет прямого аналога | Да |
| Срок ответа на запрос | 45 дней | 30 дней | 15 дней |
| Максимальный штраф | $7 500 за нарушение | €20 млн или 4% оборота | 2% оборота (до R$50 млн) |
| Opt-in для детей до 16 | Да | Да (до 16) | Да (до 18) |
Применение в DTC/e-commerce
1. Кнопка «Do Not Sell My Personal Information»
На каждой странице сайта, включая главную, карточку товара и checkout, должна быть заметная ссылка. Для Shopify-магазинов это реализуется через приложения типа «CCPA Compliance» или вручную в футере.
2. Запрос на доступ (DSAR)
Клиент пишет: «Покажите, какие данные вы обо мне собрали». Вы обязаны ответить в течение 45 дней (с возможностью продления ещё на 45). Формат — бесплатно, в электронном виде.
3. Удаление данных
Покупатель требует удалить аккаунт и всю историю. Исключение: данные, необходимые для выполнения заказа, налоговой отчётности или защиты от мошенничества, можно сохранить.
4. Продажа данных третьим лицам
Если вы передаёте email-базу рекламным сетям (Facebook Pixel, Google Ads) — это может считаться «продажей» по CCPA. Требуется явное согласие с возможностью отказа.
5. Финансовые стимулы
CCPA разрешает предлагать скидки за согласие на использование данных, но нельзя дискриминировать тех, кто отказался.
Частые ошибки
- «Мы не продаём данные, значит CCPA нас не касается». Передача данных рекламным платформам часто квалифицируется как продажа.
- Игнорирование запросов от нерезидентов. Если клиент указывает калифорнийский адрес доставки — закон применяется.
- Ответ дольше 45 дней. Автоматические ответы «мы свяжемся позже» не считаются исполнением.
- Отсутствие верификации. Нельзя выдать данные по запросу без подтверждения личности — это утечка.
- Сбор данных детей до 13 лет без согласия родителей. Штраф до $7 500 за каждого.
- Отсутствие ссылки в футере. Проверка начинается именно с футера и политики конфиденциальности.
Связанные термины
- CPRA (California Privacy Rights Act) — расширение CCPA, действует с 2023 года, добавляет право на исправление и ограничение использования чувствительных данных.
- DSAR (Data Subject Access Request) — запрос субъекта данных на доступ.
- Opt-out — отказ от продажи данных.
- Opt-in — явное согласие (обязательно для детей до 16 лет).
- GDPR — европейский регламент, часто сравнивается с CCPA.
- CCPA Compliance App — приложение для Shopify/WooCommerce, автоматизирующее запросы.
- Service Provider — подрядчик, обрабатывающий данные по поручению бизнеса (не считается продажей).
- Third Party — внешняя организация, которой данные передаются для собственных целей.
Итог для DTC-бренда
CCPA — это не «ещё одна галочка», а операционное требование. Минимальный набор: ссылка в футере, политика конфиденциальности с разделом CCPA, процесс обработки DSAR за 45 дней, интеграция с рекламными пикселями через consent-менеджер. Для магазина с оборотом $5–20 млн это означает 10–20 часов работы юриста и разработчика единоразово, плюс 2–3 часа в месяц на поддержку. Игнорирование — риск от $2 500 до $7 500 за каждый инцидент, а при массовых нарушениях — коллективные иски, как в деле против Sephora (штраф $1,2 млн в 2022 году).