Định nghĩa
California Privacy Rights Act (CPRA) – thường được gọi là Đạo luật Quyền riêng tư California – là phiên bản nâng cấp và mở rộng của CCPA (California Consumer Privacy Act), được thông qua vào tháng 11/2020 qua hình thức bỏ phiếu công dân (Proposition 24) và chính thức có hiệu lực thi hành đầy đủ từ ngày 01/01/2023.
CPRA không thay thế CCPA mà sửa đổi, bổ sung và đổi tên thành CCPA amended by CPRA. Điểm khác biệt cốt lõi: CPRA tạo ra một cơ quan giám sát độc lập (California Privacy Protection Agency – CPPA), bổ sung quyền chỉnh sửa thông tin, và đưa ra khái niệm hoàn toàn mới: Sensitive Personal Information (SPI) – Thông tin cá nhân nhạy cảm.
Đối với seller DTC/ bán hàng vào bang California (chiếm ~12% dân số Mỹ, tương đương 39 triệu người tiêu dùng), CPRA là "cửa ải" bắt buộc nếu muốn duy trì hoạt động hợp pháp.
Analogy dễ hiểu
Hãy hình dung CCPA như một căn nhà cấp 4 – đủ che nắng che mưa, nhưng cửa khóa còn sơ sài. CPRA chính là bản nâng cấp thành biệt thự có camera an ninh: vẫn căn nhà đó, nhưng thêm hệ thống báo động (CPPA), thêm phòng két sắt (SPI), và gia chủ có quyền yêu cầu thợ sửa lại nội thất (quyền chỉnh sửa).
Nói cách khác: CCPA cho khách hàng quyền "xem và xóa" dữ liệu. CPRA cho họ thêm quyền "sửa, giới hạn, và được bảo vệ dữ liệu nhạy cảm".
(Công thức xác định nghĩa vụ)
Một doanh nghiệp DTC thuộc phạm vi CPRA khi thỏa 1 trong 3 ngưỡng:
Doanh thu gộp hàng năm > 25.000.000 USD HOẶC Mua/bán/chia sẻ dữ liệu cá nhân của ≥ 100.000 người tiêu dùng/năm HOẶC ≥ 50% doanh thu đến từ việc BÁN hoặc CHIA SẺ dữ liệu cá nhân
Lưu ý quan trọng: Ngưỡng người tiêu dùng đã được hạ từ 50.000 (CCPA) xuống 100.000 (CPRA) – nhưng đi kèm định nghĩa "consumer" mở rộng bao gồm cả nhân viên cũ và B2B contacts. Với nhiều shop DTC nhỏ, đây là cú "đánh úp" pháp lý.
Thời hạn phản hồi yêu cầu của khách: 45 ngày (có thể gia hạn thêm 45 ngày nếu cần).
: CCPA vs. CPRA
| Tiêu chí | CCPA (2018) | CPRA (2023) |
|---|---|---|
| **Quyền của người tiêu dùng** | Xem, xóa, opt-out bán dữ liệu | Thêm: chỉnh sửa, giới hạn sử dụng SPI, opt-out chia sẻ |
| **Thông tin nhạy cảm (SPI)** | Chưa phân loại riêng | Có định nghĩa riêng (CMND, GPS, tôn giáo, sức khỏe, tài chính…) |
| **Cơ quan giám sát** | Bộ Tư pháp California (AG) | CPPA độc lập + AG |
| **Thời gian lưu trữ dữ liệu** | Không quy định | Bắt buộc công bố retention period |
| **Bảo vệ trẻ vị thành niên** | < 16 tuổi cần opt-in | < 16 tuổi opt-in, < 13 tuổi cần phụ huynh đồng ý |
| **Hình phạt** | Tối đa 7.500 USD/vụ cố ý | Giữ nguyên + tăng cường thẩm quyền CPPA |
| **Ngưỡng áp dụng** | 50.000 consumers | 100.000 consumers |
(Áp dụng thực tế cho seller DTC)
1. Thu thập email/SĐT khi chạy Meta Ads hoặc TikTok Ads nhắm vào California
Nếu pixel của bạn thu thập số điện thoại, địa chỉ IP chính xác, hoặc vị trí GPS → đó là SPI. Bạn bắt buộc phải có banner "Limit Use of My Sensitive Personal Information" riêng, không chỉ nút "Do Not Sell".
2. Bán hàng qua Shopify + Klaviyo
Khi khách hàng California yêu cầu xóa dữ liệu, bạn phải xóa đồng thời ở: Shopify backend, Klaviyo, Google Analytics 4, và bất kỳ app third-party nào (Yotpo, Recharge…). Thời hạn: 45 ngày.
3. Chạy chương trình loyalty/remarketing
Nếu bạn "chia sẻ" dữ liệu khách với Meta để tạo Custom Audience → đây được coi là "sharing" theo CPRA (khác với "selling" theo CCPA). Khách có quyền opt-out cả hai.
4. Số liệu cụ thể cần nhớ:
- 500.000 USD: mức phạt tối đa cho vi phạm liên quan đến dữ liệu trẻ em.
- 2.500 USD: mức phạt mỗi vi phạm không cố ý.
- 7.500 USD: mức phạt mỗi vi phạm cố ý hoặc liên quan trẻ vị thành niên.
(Hiểu sai phổ biến)
❌ "Tôi không bán hàng ở Mỹ nên không cần quan tâm CPRA."
→ Sai. Chỉ cần một khách hàng ở California truy cập site của bạn và bạn thu thập dữ liệu của họ, CPRA có thể áp dụng. Đây là luật theo đối tượng cư trú, không theo quốc tịch doanh nghiệp.
❌ "Tôi chỉ cần cookie banner là đủ."
→ Sai. CPRA yêu cầu 3 loại opt-out riêng biệt: Do Not Sell, Do Not Share, Limit Use of SPI. Một banner chung chung không đủ.
❌ "Xóa dữ liệu = xóa khỏi database chính là xong."
→ Sai. Phải xóa khỏi toàn bộ hệ sinh thái: CRM, email marketing, ad platforms, analytics, backup logs.
❌ "CPRA giống GDPR nên tôi dùng chung policy."
→ Sai. GDPR yêu cầu opt-in mặc định; CPRA chủ yếu dùng opt-out. Dùng chung policy có thể khiến bạn vi phạm cả hai.
❌ "Nhân viên và B2B leads không được tính."
→ Sai. CPRA mở rộng định nghĩa "consumer" bao gồm nhân viên hiện tại, nhân viên cũ, và liên hệ B2B.
(Thuật ngữ liên quan)
- CCPA – Đạo luật tiền thân, vẫn còn hiệu lực song song.
- CPPA – California Privacy Protection Agency, cơ quan thực thi mới.
- SPI (Sensitive Personal Information) – Thông tin cá nhân nhạy cảm.
- GDPR – Quy định bảo vệ dữ liệu của EU, khác biệt về cơ chế opt-in/opt-out.
- Do Not Sell / Do Not Share – Hai quyền opt-out riêng biệt.
- Data Retention Policy – Chính sách lưu trữ dữ liệu bắt buộc công bố.
- Global Privacy Control (GPC) – Tín hiệu trình duyệt tự động opt-out, CPRA công nhận hợp pháp.
- Service Provider / Contractor – Bên xử lý dữ liệu thay mặt doanh nghiệp, có ràng buộc hợp đồng riêng.
Tóm lại cho seller DTC: CPRA không phải "luật mới cần học từ đầu" mà là bản nâng cấp bắt buộc của CCPA. Nếu bạn đang bán vào California, hãy kiểm tra ngay 3 việc: (1) banner opt-out đã đủ 3 loại chưa, (2) quy trình xóa/sửa dữ liệu trong 45 ngày đã có chưa, (3) SPI đã được phân loại và bảo vệ riêng chưa. Bỏ qua CPRA = đối mặt án phạt từ 2.500 USD đến 7.500 USD mỗi vi phạm – đủ để xóa sổ biên lợi nhuận của cả một quý.