Коротко
- CCPA — закон штата Калифорния о правах жителей на personal information; с 2023 усилен поправками CPRA.
- Типичные пороги бизнеса (ориентир CPRA): $25M выручки · 100 000 consumers/households · ≥50% дохода от sale/share PI.
- Ключевые права: know, delete, correct, opt-out of sale/share, limit SPI, non-discrimination.
- Для маркетолога со smart links: cookies, пиксели и идентификаторы часто входят в PI; sale/share — ваша оценка как контроллера.
Не юрконсультация
Статья — образовательный гайд для владельца кабинета ClikBy и маркетолога. Пороги, исключения и формулировки меняются через regulations CPPA; сверяйте с юристом и официальными источниками.
Ориентир по структуре и фактам: www.cookieyes.com/… · www.cookieyes.com/…. Сводный раздел KB: CookieYes → CCPA. Это не юридическая консультация и не дословный перевод чужих статей.
Хронология CCPA → CPRA
- 1 января 2020 — CCPA вступил в силу.
- Июль 2020 — началось enforcement Attorney General.
- 3 ноября 2020 — избиратели приняли Proposition 24 (CPRA).
- 1 января 2023 — CPRA operative; появляется California Privacy Protection Agency (CPPA).
- 2023+ — enforcement CPRA / обновлённые regulations (даты enforcement уточняйте по актуальным правилам CPPA).
В переписке и на сайтах «CCPA» часто означает «CCPA as amended by CPRA» — уточняйте, о каком тексте речь.
Что такое CCPA
California Consumer Privacy Act — первый масштабный state-level privacy акт в США. Он даёт жителям Калифорнии контроль над тем, как for-profit бизнесы собирают, используют, продают и раскрывают их personal information.
CPRA (часто «CCPA 2.0») расширяет CCPA: чувствительные данные (SPI), право limit use of SPI, право correct, opt-out не только sale, но и share для cross-context behavioral advertising, отдельный регулятор CPPA, более жёсткие требования к disclosures и security assessments для части бизнесов.
Цель закона — прозрачность и права субъекта, а не «европейский opt-in баннер по умолчанию». Модель CCPA в целом opt-out для продажи/шеринга PI (с исключениями для несовершеннолетних и отдельных сценариев).
На кого распространяется
Ориентир (for-profit, ведёт бизнес в Калифорнии / собирает PI калифорнийцев) — бизнес, который собирает personal information потребителей и выполняет хотя бы один порог:
- Валовая годовая выручка $25 000 000 или больше;
- Покупает, продаёт или share PI ≥ 100 000 California consumers или households в год (порог CPRA; в ранних материалах по «чистому» CCPA часто фигурировало 50 000 / devices — сверяйте актуальную редакцию);
- Получает 50%+ годового дохода от продажи или шеринга personal information.
Закон может касаться компании вне Калифорнии, если она «does business in California» и собирает PI жителей штата (например, сайт с калифорнийской аудиторией). Non-profit обычно вне scope; есть отраслевые carve-outs (HIPAA/CMIA, FCRA, GLBA и др.) — их границы узкие, не «наш сайт не в CA → закон не действует».
Практический сигнал: ~8 500–9 000 уникальных калифорнийских визитов в месяц легко дают ~100 000 в год — порог по объёму PI достижим и для среднего SaaS/e‑com.
Что такое personal information
PI — информация, которая identifies, relates to, describes, is reasonably capable of being associated with или could reasonably be linked, прямо или косвенно, с конкретным consumer или household.
- Идентификаторы: имя, alias, адрес, email, SSN, driver’s license, passport, online ID, IP и подобные;
- Internet / electronic network activity: browser history, search history, взаимодействие с сайтом, приложением, рекламой;
- Geolocation; audio / electronic / visual / thermal / olfactory и сходные данные;
- Профессиональная / employment-related информация;
- Protected classifications по законам CA/федеральным (race, religion, age, disability, sex, sexual orientation и др.);
- Выводы (inferences), сделанные из другой PI.
Часто исключают publicly available government records и де-идентифицированную / псевдонимизированную информацию, которую нельзя разумно связать с человеком — но «мы убрали имя» ≠ автоматически вне CCPA.
Cookies и unique personal identifiers, которые распознают устройство, связанное с consumer/family across services, в материалах CookieYes прямо относят к зоне PI. Пиксели на умных ссылках — в той же логике.
Sensitive personal information (SPI)
CPRA выделяет SPI — категории с повышенным риском: SSN и гос. ID, точная геолокация, данные здоровья, биометрия, раса/этничность, религия, union membership, логины/финсчета с кодами доступа, данные о сексуальной жизни/ориентации, переписка, если бизнес не адресат, и др.
Помимо Do Not Sell or Share, у потребителя есть право limit the use and disclosure of SPI, если вы используете его шире, чем нужно для запрошенного сервиса. Для рекламных воронок это чаще касается точной геолокации и идентификаторов, которые вы сами кладёте в «чувствительные» категории в notice — не обещайте SPI «автоматом из ClikBy».
Sale, share, third party, service provider
- Sale — продажа, rent, release, disclosure, dissemination, making available, transfer или иная коммуникация PI другой стороне за monetary or other valuable consideration. Денежный платёж не обязателен.
- Share (CPRA) — раскрытие PI для cross-context behavioral advertising (таргет между контекстами).
- Service provider — обрабатывает PI от имени бизнеса по письменному договору для business purpose и не вправе использовать PI иначе. Передача service provider при правильном контракте обычно не sale.
- Third party — по сути «не бизнес-сборщик и не service provider по договору».
Поведенческая реклама через third-party cookies / пиксели часто обсуждается именно как возможный sale или share. Передача данных в Meta/Google/TikTok пиксель, который вы включаете на редиректе, — зона оценки контроллера кампании.
Права потребителей (CCPA + CPRA)
- Right to know / access — категории и конкретные pieces PI, источники, цели, третьи стороны, sale/share.
- Right to delete — удаление собранной PI (с исключениями) и указание service providers удалить.
- Right to correct — исправление неточной PI (CPRA).
- Right to opt-out of sale / share — прекратить sale и share для cross-context ads.
- Right to limit SPI — ограничить использование/раскрытие чувствительных данных.
- Right to non-discrimination — нельзя «наказывать» за реализацию прав (отказ в сервисе, другая цена — с оговорками).
- Data portability — копия в usable формате (в материалах CPRA).
Срок ответа на verifiable consumer request — ориентир 45 дней, с возможным продлением ещё на 45 при уведомлении. Подтверждение получения часто обсуждают в горизонте ~10 дней. Нужны ≥2 способа подать запрос (форма, email, toll-free и т.п.).
Как подготовиться: практический чек-лист
1. Data inventory
- Какую PI собираете (включая cookies, IP, UTM, пиксели, CRM);
- Зачем; где хранится; с кем делитесь; есть ли SPI;
- Какие вендоры — service providers vs third parties; есть ли письменные договоры.
2. Notices и политика
- Privacy policy с категориями за 12 месяцев, целями, источниками, sale/share, правами, контактами, датой обновления;
- Notice at collection — до/в момент сбора;
- Notice of right to opt-out / limit SPI — если продаёте/шерите или используете SPI сверх необходимого;
- Описание, как обрабатываете Global Privacy Control (GPC), если применимо.
3. Opt-out механизмы
- Ссылка Do Not Sell or Share My Personal Information (или Your California Privacy Choices);
- Форма / кнопка opt-out; альтернативные каналы;
- Cookie notice, если third-party trackers могут считаться sale/share;
- Не использовать dark patterns (лишние шаги, double negatives, «пролистай политику чтобы найти opt-out»).
4. Процессы и безопасность
- Формы consumer requests + верификация личности;
- Reasonable security; для части бизнесов — risk assessments / audits (CPRA);
- Контракты с service providers;
- Минимизация и purpose limitation: не собирать «на всякий случай».
Развёрнутый Do Not Sell/Share — в отдельной статье.
Штрафы и enforcement
- Административные civil penalties: ориентир до $2 500 за unintentional и до $7 500 за intentional violation (за каждое нарушение; по минорам CPRA часто обсуждает усиленные штрафы).
- Private right of action — в основном по определённым data breaches при отсутствии reasonable security; statutory damages ориентир $100–$750 за инцидент (или actual damages).
- Регуляторы: California Attorney General и CPPA (после CPRA).
- Исторически у CCPA был 30-day cure period; в материалах по CPRA cure часто описывают как урезанный/убранный — не полагайтесь на «сначала всегда дадут 30 дней».
Связь с продуктом ClikBy
- Кликер вашей smart link — субъект; вы (Customer) — business/controller по цели кампании; ClikBy — service provider/processor по инструкции.
- В visits могут быть IP, UA, гео, referer, UTM, engagement, fingerprint_* — оценивайте как PI.
- Включение рекламных пикселей = потенциальный share/sale к вендорам; включайте pixel_notification и опишите вендоров в своей политике.
- Модуль /cookies помогает на сайте клиента; это не автоматический Do Not Sell footer для всех юрисдикций.
В ClikBy: роли Customer = controller / ClikBy = processor для кликов; рычаги — Cookie Consent и pixel_notification на редиректе. Бейдж CCPA на лендинге не заменяет ваш Do Not Sell or Share notice.
FAQ
Заменяет ли CPRA CCPA?
CPRA — поправка/расширение CCPA, а не «другой закон вместо». В обиходе оба названия смешивают.
Достаточно ли GDPR-комплаенса?
Нет. GDPR даёт сильную базу (права, прозрачность, договоры), но модель согласия, пороги, sale/share и notices в Калифорнии другие. Сравнение — в CCPA vs GDPR.
Что про детей?
Sale/share PI несовершеннолетних 13–16 — с consent ребёнка; младше 13 — с consent родителя/опекуна (opt-in).