Определение
California Privacy Rights Act (CPRA) — это комплексная реформа калифорнийского законодательства о защите данных, принятая на референдуме в ноябре 2020 года и вступившая в полную силу с 1 января 2023 года. CPRA не отменяет CCPA (California Consumer Privacy Act), а расширяет и ужесточает его: появляется категория «чувствительных персональных данных» (sensitive personal information), право на исправление (right to correct), право на ограничение использования чувствительных данных, а также новый надзорный орган — California Privacy Protection Agency (CPPA) с бюджетом около $10 млн на старте.
Для DTC-брендов и e-commerce это означает: если у вас есть хоть один покупатель из Калифорнии, и вы превышаете пороги применимости, вы обязаны перестроить сбор данных, cookie-баннеры, политику конфиденциальности и обработку запросов пользователей.
Аналогия
Представьте, что CCPA — это базовый GDPR-лайт для Калифорнии: вы обязаны сказать клиенту, какие данные собираете, и дать возможность отказаться от продажи. CPRA — это GDPR 2.0 с калифорнийской пропиской: теперь недостаточно просто «не продавать» данные, нужно ещё ограничить использование чувствительной информации, исправлять неточности по запросу и учитывать сигналы браузера об отказе от отслеживания (Global Privacy Control). Если CCPA — это замок на входной двери, то CPRA — это ещё и сейф для документов внутри дома.
Формула применимости
Компания подпадает под CPRA, если одновременно выполняет хотя бы одно условие по обороту/данным и ведёт бизнес в Калифорнии:
Применимость = (Годовой валовой доход > $25 млн)
ИЛИ (Покупка/продажа/обмен данными ≥ 100 000 потребителей или домохозяйств в год)
ИЛИ (≥ 50% годового дохода от продажи или обмена персональными данными)
Ключевые числовые пороги:
- $25 000 000 — порог годового валового дохода.
- 100 000 — минимальное число потребителей/домохозяйств для второго критерия.
- 12 месяцев — максимальный срок ответа на запрос потребителя (можно продлить ещё на 45 дней при уведомлении).
- $2 500 – $7 500 — штрафы за каждое нарушение (за нарушение правил о данных несовершеннолетних — до $7 500).
Сравнительная таблица: CCPA vs CPRA
| Критерий | CCPA (2018) | CPRA (2023) |
|---|---|---|
| Чувствительные данные | Не выделены | Отдельная категория + право на ограничение |
| Право на исправление | Нет | Да (right to correct) |
| Право на ограничение использования | Нет | Да (limit use of sensitive PI) |
| Период хранения данных | Не регламентирован | Обязательное раскрытие сроков хранения |
| Надзорный орган | Генеральный прокурор | CPPA + Генеральный прокурор |
| Сигналы opt-out | Не обязательны | Обязательный учёт Global Privacy Control |
| Защита детей | Opt-in для <16 лет | Opt-in для <16 лет + усиленные штрафы |
| Штраф за нарушение | До $2 500 / $7 500 | До $2 500 / $7 500 (без изменений) |
Применение в DTC и e-commerce
1. Cookie-баннер и GPC. Если ваш интернет-магазин на Shopify или WooCommerce использует Facebook Pixel, TikTok Pixel и Google Analytics, вы обязаны реагировать на сигнал Global Privacy Control. Игнорирование GPC = нарушение. По данным CPPA, в 2023–2024 годах более 60% проверок онлайн-ритейлеров касались именно некорректной обработки opt-out-сигналов.
2. Email-маркетинг и SMS. Собирая номер телефона для SMS-рассылки, вы должны раскрыть: цель, срок хранения, третьи лица. Klaviyo и Attentive требуют от брендов настройки consent-логов именно под CPRA.
3. Персонализация и ретаргетинг. Использование данных о здоровье, геолокации, расовой принадлежности (например, в нише wellness или beauty) требует явного согласия и возможности ограничить использование.
4. Запросы потребителей. Средний DTC-бренд с оборотом $30–50 млн получает от 15 до 40 DSAR-запросов в месяц. Каждый нужно обработать в течение 45 дней.
Частые ошибки
- «Мы не продаём данные, значит CPRA нас не касается». CPRA регулирует не только продажу, но и sharing — передачу данных для кросс-контекстной поведенческой рекламы. Это автоматически затрагивает почти всех, кто использует пиксели.
- Игнорирование GPC. Отсутствие реакции на сигнал браузера — одно из самых частых нарушений.
- Отсутствие политики хранения. CPRA требует указывать конкретные сроки хранения для каждой категории данных.
- Один общий Privacy Policy для всех штатов. Калифорнийские потребители должны видеть специфические права CPRA.
- Нет обучения поддержки. Операторы должны уметь распознать DSAR и передать его в комплаенс-отдел.
Связанные термины
- CCPA — базовый закон, который CPRA модернизирует.
- CPPA — California Privacy Protection Agency, надзорный орган.
- DSAR — Data Subject Access Request, запрос субъекта данных.
- GPC — Global Privacy Control, сигнал отказа от отслеживания.
- Sensitive Personal Information — чувствительные персональные данные.
- GDPR — европейский регламент, во многом пересекается с CPRA.
- Opt-out / Opt-in — модели согласия на обработку данных.