ZHENESJAKOTHVIRUFRAR

加州隐私权法案

一句话解释:CPRA 是 CCPA 的“加强版”,它让加州消费者不仅能知道企业在收集什么数据、要求删除,还能要求更正错误信息、限制敏感个人信息的使用,并新设了一个专门执法机构来盯住违规企业。

生活化类比

把 CCPA 想成一家餐厅的“菜单透明”规定:餐厅必须告诉你菜里有什么,你可以要求把某道菜撤掉。

CPRA 则升级为:你还能要求把写错的菜名改过来;对于“辣度、过敏原”这类敏感信息,餐厅不能随便拿去卖给第三方;而且餐厅里多了一位常驻的卫生监督员(加州隐私保护局),随时可以开罚单。

核心概念/公式

CPRA 在 CCPA 基础上新增了四类关键权利与义务:

1. 更正权:消费者可要求企业更正不准确的个人信息。

2. 限制使用敏感个人信息权:消费者可要求企业仅将敏感信息用于提供服务等必要目的,不得用于广告或出售。

3. 敏感个人信息:包括精确地理位置、种族/民族、宗教、健康、性取向、移民身份、社保号、驾照号、金融账户登录信息等。

4. 数据最小化与保留限制:企业收集、使用、保留个人信息必须“合理必要且相称”,不得无限期保存。

一个简化的合规判断公式:

**合规 = 告知目的 + 限制收集范围 + 尊重消费者权利 + 与第三方合同约束 + 风险评估(高风险处理)**

其中,CPRA 要求企业对“高风险”处理活动进行年度风险评估,并向加州隐私保护局提交相关风险报告(适用于年收入超 2500 万美元或处理大量敏感数据的企业)。

与相关术语对比

术语全称/含义与 CPRA 的关系关键差异
CCPA加州消费者隐私法案CPRA 是 CCPA 的修订升级版CCPA 无更正权、无敏感信息限制、无专门执法局
GDPR欧盟通用数据保护条例同为综合隐私法,但管辖与定义不同GDPR 要求“合法基础”,CPRA 更偏向“选择退出”模式
PIPL中国个人信息保护法均保护敏感信息,但跨境规则不同PIPL 要求单独同意,CPRA 以限制使用为主
CPRA加州隐私权法案2023 年起全面执行新增敏感信息、更正权、风险评估、执法机构

应用场景(含数据/案例)

场景一:独立站收集用户健康问卷

某独立站卖保健品,用户填写“是否患有糖尿病”。这属于敏感个人信息。CPRA 下,用户可要求“只用于发货,不得用于广告画像”。若独立站把数据卖给广告联盟,可能面临每次违规最高 2500 美元的民事罚款,故意违规最高 7500 美元。

场景二:跨境电商的邮件营销

某 DTC 品牌向加州用户发送促销邮件,用户要求删除数据。CPRA 要求企业在 45 天内响应(可延长 45 天)。若企业无视,加州隐私保护局可开罚单。2023 年,加州总检察长曾对某零售商因未处理“选择退出”请求达成 120 万美元和解。

场景三:用户要求更正地址

用户发现独立站后台地址写错,依据 CPRA 可要求更正。企业不能只说“你自己改”,而应在合理范围内协助更正,并通知下游第三方。

具体数据:

- CPRA 于 2020 年 11 月 公投通过,2023 年 1 月 1 日 起全面执行。

- 适用于满足以下任一条件的企业:年收入超 2500 万美元、每年处理 10 万 以上加州消费者/家庭数据、或 50% 以上收入来自出售/共享个人信息。

- 敏感个人信息限制使用请求,企业需在 15 个工作日内开始遵守。

常见误区

1. “CPRA 只针对大企业”:年收入未达 2500 万美元,但处理 10 万以上加州用户数据,同样适用。

2. “用户要求删除就必须全删”:若数据用于完成交易、法律合规、安全防欺诈等,可保留必要部分。

3. “敏感信息只要不卖就行”:CPRA 还限制用于广告、营销等“非必要目的”,即使不卖也可能违规。

4. “没有加州实体就不用管”:只要服务加州消费者并达到门槛,跨境电商独立站同样受管辖。

5. “更正权等于删除权”:更正要求改对,删除要求移除,两者不同。

相关术语

- CCPA(加州消费者隐私法案)

- GDPR(欧盟通用数据保护条例)

- PIPL(中国个人信息保护法)

- 敏感个人信息

- 数据最小化

- 选择退出(Opt-out)

- 加州隐私保护局(CPPA)

- 年度风险评估

- 服务提供商合同

- 跨上下文行为广告