ZHENESJAKOTHVIRUFRAR

California Privacy Rights Act

定義

California Privacy Rights Act(CPRA/カリフォルニア州プライバシー権法) とは、2020年11月にカリフォルニア州で住民投票により可決された州法で、既存の CCPA(California Consumer Privacy Act/カリフォルニア州消費者プライバシー法) を大幅に改正・拡張した法律です。別名 Proposition 24(プロップ24) とも呼ばれ、2023年1月1日から全面的に執行されています。

DTC/EC事業者にとって重要なのは、CPRAが「消費者の権利を強化する」だけでなく、事業者側に新たな義務とコンプライアンス体制を要求する点です。特に センシティブ個人情報(Sensitive Personal Information) の取扱いと 訂正権(Right to Correct) の追加は、顧客データを大量に保持するECブランドに直接影響します。


类比(たとえ話)

CPRAを理解する最もわかりやすい例えは、「CCPAという既存の家に、CPRAという大規模リフォームを施した」 というイメージです。

- CCPA = 古い家。住むには十分だが、防犯設備が甘く、部屋の数も少ない。

- CPRA = リフォーム後の家。防犯カメラ(センシティブ情報保護)を追加し、鍵の交換(訂正権)もできる。さらに専用の管理事務所(California Privacy Protection Agency/CPPA) が設置され、ルール違反には厳しい罰則が科される。

つまりCPRAは「新しい法律」というより、CCPAをより厳格に、より実務的に運用するためのアップグレード版です。


公式(数値・基準)

CPRAの適用基準と罰則は、以下の数値で判断されます。

1. 年間売上高:$25,000,000(約25百万ドル)以上 → 適用対象

2. 年間取引件数:100,000件以上の消費者または世帯の個人情報を売買・共有 → 適用対象

3. 売上高の50%以上を個人情報の販売・共有から得ている → 適用対象

4. 罰則:故意の違反1件につき最大$7,500、未成年者の情報に関わる違反は最大$7,500(CCPA時代の$2,500から引き上げ)

さらに、消費者からの削除・訂正・オプトアウト請求には45日以内に対応する義務があります(延長可能な場合は最大90日)。


比較表:CCPA vs CPRA

項目CCPA(改正前)CPRA(改正後)
センシティブ個人情報明確な定義なし定義・保護義務あり
訂正権なしあり(Right to Correct)
オプトアウト権販売のみ販売+共有(ターゲティング広告含む)
執行機関司法長官のみCPPA(専門機関)+司法長官
罰則上限$2,500/件$7,500/件
従業員データ一部対象外対象に含まれる
データ保持期間規定なし必要最小限の保持義務

応用場景(DTC/ECでの実務)

CPRAは、以下のようなDTC/ECの現場で具体的に影響します。

- メールマーケティング:顧客が「自分のデータを削除してほしい」と請求した場合、45日以内にリストから完全削除し、第三者への共有も停止する必要があります。

- ターゲティング広告:Meta広告やGoogle広告へ顧客リストをアップロードする行為は「共有」に該当し、「Do Not Sell or Share My Personal Information」リンクをサイト上に設置しなければなりません。

- センシティブ情報の取扱い:健康状態・人種・宗教・性的指向・正確な位置情報などは、明示的な同意(Opt-in) なしに利用できません。サプリメントECやフィットネスDTCは特に注意が必要です。

- 訂正請求対応:顧客が「登録している誕生日や住所が間違っている」と請求した場合、訂正に応じる義務があります。


常見誤謬(よくある誤解)

1. 「CCPAに準拠していればCPRAもOK」 → 誤り。CPRAはCCPAを置き換える形で強化されているため、改めてポリシーと実務の見直しが必要です。

2. 「カリフォルニア州の顧客だけ対応すればいい」 → 誤り。カリフォルニア州居住者であれば、他州に一時滞在していても権利は保護されます。

3. 「B2Bデータは対象外」 → 誤り。CPRAでは従業員・B2B取引先の担当者データも対象に含まれます。

4. 「罰則は$2,500のまま」 → 誤り。最大$7,500に引き上げられ、特に未成年者のデータ違反は厳しく処罰されます。

5. 「プライバシーポリシーを更新すれば十分」 → 誤り。実際のデータフローの見直し、同意管理プラットフォーム(CMP)の導入、社内研修まで含めた運用が求められます。


関連用語

- CCPA(California Consumer Privacy Act):CPRAの前身となるカリフォルニア州法。

- CPPA(California Privacy Protection Agency):CPRAを執行する専門機関。

- GDPR(General Data Protection Regulation):EUの一般データ保護規則。CPRAと並ぶ国際的なプライバシー法。

- Sensitive Personal Information:CPRAで新たに定義された機微情報。

- Opt-out / Opt-in:データ販売・共有の拒否権/明示的同意。

- Data Subject Request(DSR):消費者からのデータ開示・削除・訂正請求。


CPRAは、DTC/ECブランドにとって「売上を伸ばすための法律」ではなく、「信頼を守るための法律」 です。特に2023年以降は、カリフォルニア州の顧客と取引する限り、規模を問わず対応が求められます。まずは自社のデータフローを棚卸しし、同意管理・削除対応・センシティブ情報の分離から着手することをおすすめします。