ZHENESJAKOTHVIRUFRAR

California Consumer Privacy Act

Определение

California Consumer Privacy Act (CCPA) — это закон штата Калифорния, вступивший в силу 1 января 2020 года (с поправками CPRA, действующими с 1 января 2023 года), который предоставляет жителям Калифорнии расширенные права в отношении их персональных данных. Для DTC-брендов и e-commerce это означает: если хотя бы один покупатель из Калифорнии заходит на ваш сайт, оформляет заказ или подписывается на рассылку — вы обязаны соблюдать CCPA.

Закон применяется к коммерческим организациям, которые ведут бизнес в Калифорнии и соответствуют хотя бы одному из трёх порогов:

- годовая выручка превышает $25 млн;

- компания ежегодно обрабатывает персональные данные 50 000+ потребителей, домохозяйств или устройств;

- 50%+ годового дохода поступает от продажи персональных данных.

Ключевое отличие от GDPR: CCPA регулирует не «обработку» в целом, а право потребителя контролировать продажу и передачу своих данных третьим лицам.


Аналогия

Представьте, что ваш интернет-магазин — это кофейня. Раньше вы могли записывать имена постоянных клиентов, их любимые напитки и продавать этот список другим кофейням без спроса. CCPA превращает эту практику в прозрачную витрину: над каждой чашкой висит табличка «Ваши данные — ваши правила». Клиент может потребовать показать, что вы о нём знаете, удалить эти записи или запретить их продажу. Если вы не повесите табличку и не дадите кнопку «Не продавать мои данные» — штраф.


Формула расчёта риска

Для оценки потенциальной ответственности используйте формулу:

Risk Exposure = N × P × R

Где:

- N — количество калифорнийских потребителей в вашей базе;

- P — вероятность проверки (для малого DTC ≈ 0,02–0,05 в год);

- R — средний штраф за инцидент.

Пример: 12 000 покупателей из Калифорнии × 0,03 × $2 500 (штраф за неисполнение запроса на удаление) = $900 000 потенциального риска. При умышленном нарушении штраф достигает $7 500 за каждое нарушение.


Сравнительная таблица: CCPA vs GDPR vs

КритерийCCPA (Калифорния)GDPR (ЕС)LGPD (Бразилия)
Дата вступления01.01.202025.05.201818.09.2020
ГеографияЖители КалифорнииРезиденты ЕСЖители Бразилии
Порог применения$25 млн выручки / 50k потребителейЛюбая организация с данными ЕСЛюбая организация с данными Бразилии
Право на удалениеДаДаДа
Право на отказ от продажиДа (уникально)Нет прямого аналогаДа
Срок ответа на запрос45 дней30 дней15 дней
Максимальный штраф$7 500 за нарушение€20 млн или 4% оборота2% оборота (до R$50 млн)
Opt-in для детей до 16ДаДа (до 16)Да (до 18)

Применение в DTC/e-commerce

1. Кнопка «Do Not Sell My Personal Information»

На каждой странице сайта, включая главную, карточку товара и checkout, должна быть заметная ссылка. Для Shopify-магазинов это реализуется через приложения типа «CCPA Compliance» или вручную в футере.

2. Запрос на доступ (DSAR)

Клиент пишет: «Покажите, какие данные вы обо мне собрали». Вы обязаны ответить в течение 45 дней (с возможностью продления ещё на 45). Формат — бесплатно, в электронном виде.

3. Удаление данных

Покупатель требует удалить аккаунт и всю историю. Исключение: данные, необходимые для выполнения заказа, налоговой отчётности или защиты от мошенничества, можно сохранить.

4. Продажа данных третьим лицам

Если вы передаёте email-базу рекламным сетям (Facebook Pixel, Google Ads) — это может считаться «продажей» по CCPA. Требуется явное согласие с возможностью отказа.

5. Финансовые стимулы

CCPA разрешает предлагать скидки за согласие на использование данных, но нельзя дискриминировать тех, кто отказался.


Частые ошибки

- «Мы не продаём данные, значит CCPA нас не касается». Передача данных рекламным платформам часто квалифицируется как продажа.

- Игнорирование запросов от нерезидентов. Если клиент указывает калифорнийский адрес доставки — закон применяется.

- Ответ дольше 45 дней. Автоматические ответы «мы свяжемся позже» не считаются исполнением.

- Отсутствие верификации. Нельзя выдать данные по запросу без подтверждения личности — это утечка.

- Сбор данных детей до 13 лет без согласия родителей. Штраф до $7 500 за каждого.

- Отсутствие ссылки в футере. Проверка начинается именно с футера и политики конфиденциальности.


Связанные термины

- CPRA (California Privacy Rights Act) — расширение CCPA, действует с 2023 года, добавляет право на исправление и ограничение использования чувствительных данных.

- DSAR (Data Subject Access Request) — запрос субъекта данных на доступ.

- Opt-out — отказ от продажи данных.

- Opt-in — явное согласие (обязательно для детей до 16 лет).

- GDPR — европейский регламент, часто сравнивается с CCPA.

- CCPA Compliance App — приложение для Shopify/WooCommerce, автоматизирующее запросы.

- Service Provider — подрядчик, обрабатывающий данные по поручению бизнеса (не считается продажей).

- Third Party — внешняя организация, которой данные передаются для собственных целей.


Итог для DTC-бренда

CCPA — это не «ещё одна галочка», а операционное требование. Минимальный набор: ссылка в футере, политика конфиденциальности с разделом CCPA, процесс обработки DSAR за 45 дней, интеграция с рекламными пикселями через consent-менеджер. Для магазина с оборотом $5–20 млн это означает 10–20 часов работы юриста и разработчика единоразово, плюс 2–3 часа в месяц на поддержку. Игнорирование — риск от $2 500 до $7 500 за каждый инцидент, а при массовых нарушениях — коллективные иски, как в деле против Sephora (штраф $1,2 млн в 2022 году).