Закон California Consumer Privacy Act регулює правила роботи з відомостями користувачів із Каліфорнії, створюючи серйозні зобов’язання для іноземних компаній. Якщо ваш онлайн-сервіс чи інтернет-магазин взаємодіє з американським ринком, невиконання цих норм може заблокувати роботу на перспективному напрямку.
Багато підприємців помилково вважають, що локальне американське законодавство не поширюється на бізнес за межами США. Проте недотримання стандартів приватності призводить до великих штрафів та втрати довіри клієнтів, тому важливо вчасно оцінити власні ризики.
Коротко про головні вимоги американського закону
- CCPA застосовується до бізнесу з річним доходом понад 25 млн доларів або обробкою даних 100 тисяч споживачів.
- Користувачі отримують право знати про збір інформації та вимагати її видалення чи виправлення.
- Для уникнення порушень необхідно впровадити технічний механізм відмови від поширення даних.
Зміст:
Кого стосується California Consumer Privacy Act та його критерії

California Consumer Privacy Act поширюється на будь-який комерційний бізнес, який здійснює діяльність у Каліфорнії та відповідає хоча б одному з встановлених фінансових чи кількісних порогів. Навіть якщо компанія зареєстрована в іншій країні, робота з американськими користувачами зобов’язує дотримуватися цих правил.
Для багатьох компаній стає несподіванкою, що дія закону виходить далеко за межі США. Головним чинником є не місце реєстрації юридичної особи, а територія проживання споживачів, чию інформацію ви збираєте або використовуєте для отримання прибутку.
Згідно з California Consumer Privacy Act: «The California Consumer Privacy Act (CCPA) is a state law that gives California residents more control over the collection and sale of their personal data, similar to the European Union’s General Data Protection Regulation (GDPR).»Фінансові та кількісні пороги для бізнесу
Закон встановлює чіткі межі, за якими визначається необхідність комплаєнсу. Обов’язки виникають, якщо річний валовий дохід компанії перевищує 25 мільйонів доларів США, або якщо бізнес щорічно купує, отримує, продає чи розповсюджує інформацію про 100 000 або більше споживачів, домогосподарств чи пристроїв у Каліфорнії. Також під дію підпадають підприємства, які отримують понад половину свого річного доходу від продажу або спільного використання відомостей користувачів.
Оновлення CPRA та поняття розповсюдження інформації
Зміни, які набрали чинності в рамках CPRA, суттєво розширили сферу контролю. Зокрема, було введено нове поняття «sharing» (спільне використання), яке стосується передачі інформації для крос-контекстної поведінкової реклами. Це означає, що навіть якщо ви прямо не продаєте дані за гроші, а лише передаєте їх рекламним мережам для ретаргетингу, ваш бізнес автоматично підпадає під вимоги закону.
Які права мають споживачі відповідно до норм CCPA
Користувачі з Каліфорнії мають право знати, які саме відомості про них збирає компанія, вимагати їхнього видалення або виправлення, а також обмежувати використання чутливої інформації. Крім того, закон забороняє будь-яку дискримінацію споживачів, які вирішили скористатися своїми законними правами.
Практична реалізація цих прав вимагає від компанії створення зручних та доступних каналів для подання запитів. Споживач не повинен проходити складні процедури авторизації чи платити кошти за отримання інформації про себе.
Право на видалення та виправлення відомостей
Користувач може звернутися з вимогою стерти всі зібрані про нього відомості. Проте бізнес має право відмовити у видаленні, якщо інформація необхідна для завершення транзакції, виконання контракту, забезпечення безпеки або виконання інших законодавчих обов’язків. Нове право на виправлення дозволяє споживачам вимагати коригування неточних даних, які зберігаються в системах компанії.
Заборона дискримінації за використання прав приватності
Компаніям суворо заборонено погіршувати умови обслуговування, змінювати ціни або відмовляти в наданні послуг клієнтам, які скористалися своїми правами за CCPA. Наприклад, якщо клієнт заборонив продаж своїх відомостей, ви не маєте права обмежувати його доступ до функціоналу сайту. Коли виникають подібні конфлікти, дієвий захист прав споживачів у суді допомагає відновити баланс інтересів сторін.
Покроковий алгоритм дій для забезпечення комплаєнсу
- Проведіть аудит даних. Визначте, які саме відомості про користувачів із Каліфорнії ви збираєте та де вони зберігаються.
- Оновіть політику приватності. Додайте розділ про права мешканців Каліфорнії та детально опишіть канали подання запитів.
- Впровадьте механізм opt-out. Розмістіть на сайті помітну кнопку Do Not Sell or Share My Personal Information та налаштуйте обробку GPC.
- Оновіть договори з підрядниками. Підпишіть додаткові угоди з партнерами, які обробляють дані вашої компанії.
- Запустіть журнал обліку. Налаштуйте систему збереження логів усіх запитів споживачів та дій щодо них протягом 24 місяців.
Обов’язковий механізм opt-out та правила його реалізації

Механізм opt-out вимагає від бізнесу надати користувачам чітку можливість відмовитися від продажу або розповсюдження їхньої особистої інформації. Для цього на вебсайті має бути розміщене помітне посилання з назвою Do Not Sell or Share My Personal Information, яке працює без обов’язкової авторизації.
Помилки в інтерфейсі, такі як приховування посилання в глибині налаштувань або вимога обов’язкового входу в обліковий запис для відмови, вважаються серйозним порушенням. Регуляторні органи Каліфорнії звертають особливу увагу на доступність цієї опції для кожного відвідувача сайту.
Вимоги до розміщення посилання на сайті
Посилання має бути розміщене на головній сторінці вебсайту, зазвичай у футері, та бути чітким і помітним. Користувач повинен мати можливість натиснути його та миттєво відмовитися від передачі своїх відомостей рекламним партнерам. Окрім текстового посилання, компанія може використовувати технічні рішення, які автоматично розпізнають наміри відвідувача.
Розпізнавання сигналів Global Privacy Control
Сучасні стандарти вимагають від бізнесу автоматично обробляти сигнали уподобань користувачів, такі як Global Privacy Control (GPC). Якщо браузер відвідувача надсилає такий сигнал, система сайту повинна розцінювати його як дійсний запит на opt-out і автоматично вимикати відстеження та передачу інформації третім особам без додаткових дій з боку людини.
Допомога юристів ЮРКОНСАЛТ у сфері захисту даних
- Аудит процесів компанії. Ми детально проаналізуємо ваші потоки інформації та визначимо, чи підпадає ваш бізнес під юрисдикцію закону.
- Розробка юридичних документів. Наші фахівці підготують політику конфіденційності, cookies policy та інші необхідні документи англійською мовою.
- Адаптація контрактів з партнерами. Ми розробимо застереження для договорів з вашими підрядниками, щоб передача інформації не вважалася продажем.
- Супровід впровадження opt-out. Юристи нададуть чіткі техніко-юридичні вимоги для вашої команди розробників щодо інтеграції інструментів приватності.
Як правильно оформити контракти з підрядниками та провайдерами
Для уникнення кваліфікації передачі даних як продажу або розповсюдження, компанія повинна укласти письмові договори з усіма підрядниками, визначивши їх як service provider або contractor. Такі угоди мають містити чітку заборону на використання отриманих відомостей поза межами визначених бізнес-цілей.
Якщо договір не містить обов’язкових застережень, будь-який обмін інформацією з хостинг-провайдерами, CRM-системами чи аналітичними сервісами може бути розцінений як продаж. Це автоматично накладає на компанію обов’язок впроваджувати складні механізми відмови для користувачів.
Різниця між категоріями service provider та contractor
Закон чітко розмежовує постачальників послуг (service providers) та підрядників (contractors). Підрядники зобов’язані надати додаткові сертифікації про розуміння вимог закону та надати компанії право проводити регулярний аудит їхніх систем безпеки. Для уникнення юридичної невизначеності варто включати в договори застереження, які покривають вимоги обох категорій.
Критичні застереження в угодах з обробниками
У контракті обов’язково має бути прописано заборону на продаж або спільне використання інформації, заборону на збереження чи використання відомостей для будь-яких цілей, окрім надання послуг за договором, а також вимогу забезпечити аналогічний рівень захисту всіма субпідрядниками (flow-down obligations).
Зразки документів для CCPA відповідності
Ми підготуємо шаблони політики конфіденційності, додатки (addendum) до контрактів для визначення ролей service provider/contractor та зразки повідомлень користувачам про обробку даних англійською та українською мовами. Також надаємо приклади внутрішніх процедур обробки запитів і шаблони журналу обліку звернень.
Штрафи за порушення та алгоритм дій для комплаєнсу

Штрафи за порушення правил CCPA становлять до 2500 доларів за кожен випадок ненавмисного порушення та до 7500 доларів за умисне ігнорування вимог закону. Окрім адміністративних санкцій, споживачі мають право звертатися до суду за відшкодуванням збитків у цивільному порядку.
Хоча захист персональних даних в Україні має власні стандарти, американський підхід значно суворіший у питанні комерціалізації інформації. Також варто розрізняти, де закінчується конфіденційна інформація та комерційна таємниця підприємства, і де починаються права споживачів.
У багатьох спорах, де фігурують взаємні претензії сторін, належне стягнення заборгованості та докази виконання договірних зобов’язань стають вирішальними факторами успіху.
Адміністративна та цивільна відповідальність
Штрафи накладаються за кожен окремий випадок порушення, що при великій кількості користувачів може призвести до катастрофічних фінансових наслідків для бізнесу. Окрім цього, у разі витоку інформації через хакерські атаки або недбалість, користувачі можуть вимагати компенсації збитків у розмірі від 100 до 750 доларів за кожен інцидент без необхідності доводити реальну шкоду.
Кроки для підготовки українського бізнесу
Для мінімізації ризиків компаніям необхідно провести детальний аудит інформаційних потоків, оновити політику приватності, впровадити технічні рішення для обробки запитів та налаштувати систему ведення журналів обліку звернень. Усі записи про запити користувачів та дії щодо них необхідно зберігати щонайменше 24 місяці для можливої перевірки контролюючими органами.
Питання про California Consumer Privacy Act
Чи застосовується CCPA до української компанії, яка продає онлайн в США?
Чи достатньо просто видалити користувача, щоб виконати запит opt-out?
Скільки часу має компанія на відповідь на запити жителів Каліфорнії?
Потрібна адаптація вашого бізнесу під вимоги CCPA
Якщо ваш бізнес орієнтований на ринок США, відповідність стандартам приватності є запорукою стабільного розвитку. Юристи бюро ЮРКОНСАЛТ допоможуть провести повний аудит, оновити політики та підготувати контракти з підрядниками відповідно до американського законодавства.
Прочитати на: мовою
