ZHENESJAKOTHVIRUFRAR

California Privacy Rights Act

Определение

California Privacy Rights Act (CPRA) — это комплексная реформа калифорнийского законодательства о защите данных, принятая на референдуме в ноябре 2020 года и вступившая в полную силу с 1 января 2023 года. CPRA не отменяет CCPA (California Consumer Privacy Act), а расширяет и ужесточает его: появляется категория «чувствительных персональных данных» (sensitive personal information), право на исправление (right to correct), право на ограничение использования чувствительных данных, а также новый надзорный орган — California Privacy Protection Agency (CPPA) с бюджетом около $10 млн на старте.

Для DTC-брендов и e-commerce это означает: если у вас есть хоть один покупатель из Калифорнии, и вы превышаете пороги применимости, вы обязаны перестроить сбор данных, cookie-баннеры, политику конфиденциальности и обработку запросов пользователей.

Аналогия

Представьте, что CCPA — это базовый GDPR-лайт для Калифорнии: вы обязаны сказать клиенту, какие данные собираете, и дать возможность отказаться от продажи. CPRA — это GDPR 2.0 с калифорнийской пропиской: теперь недостаточно просто «не продавать» данные, нужно ещё ограничить использование чувствительной информации, исправлять неточности по запросу и учитывать сигналы браузера об отказе от отслеживания (Global Privacy Control). Если CCPA — это замок на входной двери, то CPRA — это ещё и сейф для документов внутри дома.

Формула применимости

Компания подпадает под CPRA, если одновременно выполняет хотя бы одно условие по обороту/данным и ведёт бизнес в Калифорнии:

Применимость = (Годовой валовой доход > $25 млн)
            ИЛИ (Покупка/продажа/обмен данными ≥ 100 000 потребителей или домохозяйств в год)
            ИЛИ (≥ 50% годового дохода от продажи или обмена персональными данными)

Ключевые числовые пороги:

- $25 000 000 — порог годового валового дохода.

- 100 000 — минимальное число потребителей/домохозяйств для второго критерия.

- 12 месяцев — максимальный срок ответа на запрос потребителя (можно продлить ещё на 45 дней при уведомлении).

- $2 500 – $7 500 — штрафы за каждое нарушение (за нарушение правил о данных несовершеннолетних — до $7 500).

Сравнительная таблица: CCPA vs CPRA

КритерийCCPA (2018)CPRA (2023)
Чувствительные данныеНе выделеныОтдельная категория + право на ограничение
Право на исправлениеНетДа (right to correct)
Право на ограничение использованияНетДа (limit use of sensitive PI)
Период хранения данныхНе регламентированОбязательное раскрытие сроков хранения
Надзорный органГенеральный прокурорCPPA + Генеральный прокурор
Сигналы opt-outНе обязательныОбязательный учёт Global Privacy Control
Защита детейOpt-in для <16 летOpt-in для <16 лет + усиленные штрафы
Штраф за нарушениеДо $2 500 / $7 500До $2 500 / $7 500 (без изменений)

Применение в DTC и e-commerce

1. Cookie-баннер и GPC. Если ваш интернет-магазин на Shopify или WooCommerce использует Facebook Pixel, TikTok Pixel и Google Analytics, вы обязаны реагировать на сигнал Global Privacy Control. Игнорирование GPC = нарушение. По данным CPPA, в 2023–2024 годах более 60% проверок онлайн-ритейлеров касались именно некорректной обработки opt-out-сигналов.

2. Email-маркетинг и SMS. Собирая номер телефона для SMS-рассылки, вы должны раскрыть: цель, срок хранения, третьи лица. Klaviyo и Attentive требуют от брендов настройки consent-логов именно под CPRA.

3. Персонализация и ретаргетинг. Использование данных о здоровье, геолокации, расовой принадлежности (например, в нише wellness или beauty) требует явного согласия и возможности ограничить использование.

4. Запросы потребителей. Средний DTC-бренд с оборотом $30–50 млн получает от 15 до 40 DSAR-запросов в месяц. Каждый нужно обработать в течение 45 дней.

Частые ошибки

- «Мы не продаём данные, значит CPRA нас не касается». CPRA регулирует не только продажу, но и sharing — передачу данных для кросс-контекстной поведенческой рекламы. Это автоматически затрагивает почти всех, кто использует пиксели.

- Игнорирование GPC. Отсутствие реакции на сигнал браузера — одно из самых частых нарушений.

- Отсутствие политики хранения. CPRA требует указывать конкретные сроки хранения для каждой категории данных.

- Один общий Privacy Policy для всех штатов. Калифорнийские потребители должны видеть специфические права CPRA.

- Нет обучения поддержки. Операторы должны уметь распознать DSAR и передать его в комплаенс-отдел.

Связанные термины

- CCPA — базовый закон, который CPRA модернизирует.

- CPPA — California Privacy Protection Agency, надзорный орган.

- DSAR — Data Subject Access Request, запрос субъекта данных.

- GPC — Global Privacy Control, сигнал отказа от отслеживания.

- Sensitive Personal Information — чувствительные персональные данные.

- GDPR — европейский регламент, во многом пересекается с CPRA.

- Opt-out / Opt-in — модели согласия на обработку данных.