カリフォルニア消費者プライバシー法(CCPA) CCPAは、モバイルアプリがユーザーデータを取り扱う方法を変えます。ここでは、必要なことを知っておく必要があります。
- Who It Affects:
- Apps with over ¥25,000,000 in annual revenue, 100,000+ users' data, or earning 50%+ revenue from selling data.:
- Key Requirements
- Disclose data collection practices (like device IDs and IP addresses).
- Provide tools for users to access, delete, or opt out of data sharing.
- Secure data with encryption and access controls.Enforcement : Violations can lead to fines up to ¥7,988,000 per incident. Notable cases include Sephora ¥1,200,000 fine) and
- 一般的なミス: 「販売しない」リンクの欠如、グローバルプライバシーコントロール(GPC)信号の無視、非規制されたデータ共有。
クイックチップ: データのアクセスを確認し、プライバシーポリシーを更新し、ツールとして OneTrustまたは を使用してください。 CCPA アプリ向けの基本要件 データ収集の披露 Osano
を使用して、適合性を簡素化します。適合性を維持することは、罰金を避けることだけではなく、ユーザーの信頼を築き、ビジネスを保護することです。
CCPA アプリ向けの基本要件
アプリ開発者は、収集するデータについて、明確かつ事前にお知らせする必要があります。例えば、デバイス識別子、IPアドレス、家庭情報など [1]。 これらの通知は、データがどのように使用されるかを説明し、データ収集前にアプリの設定内で容易にアクセスできるようにする必要があります。通知に含める必要があるデータのカテゴリと目的をすべて含める必要があります。 [3]。 アプリがユーザーデータを売りまたは共有する場合、ユーザー個人情報の「販売や共有をしないでください」というリンクを表示する必要があります。 [3].
CCPAは、ユーザー権利を保護することの重要性を強調しています。
ユーザープライバシーの権利
CCPAは、アプリユーザーに特定の権利を付与し、開発者はこれらの権利を指定された時間枠内で尊重する義務があります。ビジネスは、少なくとも2つの方法でユーザーが要求を提出できるようにする必要があります。たとえば、料金無料の電話番号。アプリの場合、インタラクティブなWebフォームも利用可能でなければなりません。 [4].
ユーザー要求の取り扱い方法
- アクセス要求: 10日以内に受領を確認し、45日以内に要求されたデータを提供する必要があります。
- 削除要求: 2ステップの確認プロセスを使用して要求を検証する必要があります。
- オプアウト要求: __CAPGO_KEEP_0__のオプトアウトプロセスを15日以内に完了し、過去90日間にユーザーのデータを受け取った第三者に通知すること。
“CCPAへの対応を遂行する上での大きな要因は、データサブジェクトアクセス要求(GDPRにおけるデータ保護要求)と同様の消費者要求を管理するプロセスの実施です。” - TrustArc [4]
ユーザーのデータ保護はこれらのプライバシーの権利の重要な要素です。
データセキュリティ要件
これらのプライバシーの措置を支援するために、CCPAは厳格なデータセキュリティ基準を課しています。主な実践は次のとおりです。
- 暗号化: ストレージされたデータと送信されたデータの両方に強力な暗号化を適用する。
- アクセス制御: 严格な認証と承認プロトコルを実装する。
- 定期的なテスト: 定期的なセキュリティ評価と侵入テストを実施する。
- インシデント対応:__CAPGO_KEEP_0__の違反通知手続きを最新のものにし、準備が整っているようにしてください。
さらに、ビジネスはプライバシーに関する活動の記録とユーザーの要求を24か月間保持する必要があります。 [5].
CA司法長官によるモバイルアプリプライバシー強化
CCPA執行例
最近のケースは、カリフォルニア州がモバイルアプリのプライバシーの法令を厳格に執行していることを示しています。開発者にコンプライアンス基準を満たすことを強く警告する、厳しい罰金が明らかです。
主要な罰金と罰則
カリフォルニア州の司法長官とカリフォルニアプライバシープロテクションエージェンシー(CPPA)は、カリフォルニア消費者プライバシーアクト(CCPA)の違反に対して積極的に取り組んでいます。以下に2つの注目すべきケースを紹介します。
セファロアの1,200万ドルの和解 (2022)
セファロアは、複数のコンプライアンスの欠陥に対して、1,200万ドルを支払うことで合意しました。
- 消費者データの販売を明らかにしなかったこと
- グローバルプライバシーコントロール(GPC)信号を尊重しなかったこと
- 無視オプトアウトの要求
- 30日以内に違反を解決しない [2]
「グローバルプライバシーコントロールのような技術は、顧客がデータプライバシー権を実行するために探しているゲームチェンジャーです。 しかし、これらの権利は、顧客のデータを使用している方法を隠し、オプトアウトの要求を無視するビジネスにとって意味がありません。 私の事務所は、カリフォルニアの消費者プライバシーラウを遵守していないビジネスに強いメッセージを送りたいと思っています。 私の事務所は監視しており、責任を負うことになります。」 – AG Rob Bonta [6]
ドアダッシュの375,000ドルの罰金 (2024)
ドアダッシュは、顧客データをマーケティング協同組合に共有したことに対して、明示的な同意を取得せずに罰金を科せられた [2].
これらのケースは、再発するコンプライアンスの問題を強調し、ビジネスがプライバシーの法令に従うのに直面する課題を浮き彫りにしています。
トップのコンプライアンスのミス
モバイルアプリは、特定のCCPA要件に苦労しており、これが一般的な違反につながっています。 ここでは、頻繁なミスとそれを回避する方法の分解があります。
| 違反のタイプ | 影響 | 防止のステップ |
|---|---|---|
| 「Do Not Sell」通知の欠如 | 1,000円未満の消費者あたりの罰金 | アプリの設定に明確なオプアウトリンクを追加する |
| 不十分な同意管理 | 未成年者あたりの罰金は22,500円以下 | 16歳未満のユーザーに特に、明確な同意ツールを使用する |
| 規制されていないデータ共有 | リスクの高い責任 | すべての第三者パートナーのパートナーシップを調査し、文書化する |
| GPC信号を無視する | 執行の引き金となる一般的な要因 | アプリがGPC信号を認識し、対応する |
執行の2つの変化については、以下に注意する必要があります:
- 30日間の違反処理期間は削除されました。
- グローバルプライバシーコントロールの規制遵守に対する厳重な監視が行われています。 [6].
「検察総長の焦点は、法の遵守、消費者の選択肢とコントロールを提供することです。カリフォルニアのプライバシーファンドの収益を増やす意図はありません。コンプライアンスを促進することです。」— Melissa G. Powers、LewisRiceのアソシエイト [6]
これらの執行措置は明確です:モバイルアプリ開発者は、コンプライアンスを優先して、進化するプライバシーランドスケープをナビゲートし、市場化目標を維持する必要があります。
sbb-itb-f9944d2
CCPAコンプライアンスガイド
コンプライアンスを維持することは、最近の執行措置を考慮すると、モバイルアプリにとって至急のことです。ここでは、主なステップを実行可能なガイドで説明します。
データアウディットのステップ
まず、ユーザーデータの詳細なインベントリを作成してください。アプリが収集、処理、共有するすべてのデータを網羅するようにしてください。
- データ収集ポイントの特定: 登録フォーム、購入、分析ツール、第三者SDKなど、データの入力元をすべてドキュメントしてください。
- データの分類: 分類を以下のタイプに分解してください:
- 識別子(例:名前、メールアドレス、デバイスID)
- 商用データ
- オンライン活動
- 地理情報
- 生体情報
- 職業情報
プライバシーポリシー更新
プライバシーポリシー
| プライバシーポリシーには、CCPAに準拠したデータ管理の説明が含まれる必要があります。以下の表を参考にしてください。 | セクション | 含める内容のヒント |
|---|---|---|
| データ収集 | 個人情報の種類をすべてリストする | 簡潔で明確な言語を使用する |
| ユーザーの権利 | データの共有や削除、またはオプトアウトの方法を説明する | ステップバイステップの指示を提供する |
| データの共有 | 第三者との関係やデータの販売を明確に説明する | データを受け取る第三者の詳細を明示する |
| 連絡先 | コンテキスト: マーケティング統合セクション。役割: ショートUIラベルまたはナビゲーションアイテム。ページ: 統合ページ。アストロファイル: page integrations.astro。メッセージキー: `integrations_partners_freelance_contact` (統合パートナーフリーランス連絡先)。 | 連絡先の多様な方法を提供する |
これらのアップデートは、ユーザーの権利の要求を効果的に処理するために不可欠です。
ユーザー権利管理
CCPA に適合するには、45 日以内にプライバシー要求を処理するシステムが必要です。ここでは、焦点を当てるべき点を紹介します。
-
アクセス要求:
- アプリ内にプライバシー ダッシュボードを追加してください。
- ユーザー識別子を入力するためのフォームを事前に埋め込んでください。
- ユーザーが登録されていない場合、デバイス ID の追跡を使用してください。
-
削除要求:
- データ削除のワークフローを自動化してください。
- データ削除をサポートする第三者 SDK が利用できることを確認してください。
- すべての削除要求の詳細な記録を保持してください。
データ セキュリティ設定
ユーザーデータの保護は、規制遵守の重要な部分です。ここでは、セキュリティを強化する方法を紹介します。
-
技術的対策:
- データの転送中のエンドツーエンド暗号化を使用してください。
- データを暗号化して安全に保管してください。
- 厳格なアクセス制御と認証を設定してください。
- 定期的なセキュリティアウトを実行してください。
-
第三者監視:
- 使用するすべてのSDKがCCPAに準拠していることを確認してください。
- データの共有方法とオプトアウトのオプションをドキュメント化してください。
- すべての第三者が実施しているセキュリティの実践を定期的にレビューしてください。
例えば、 Flurry SDKには、ユーザーの好みを尊重し、データの削除を管理するためのオプトアウトAPIが含まれています。 [1].
CCPA規制への適合性のためのリソース
CCPA基準を満たすには、アプリ開発者には、適合性プロセスの簡素化に役立つ適切なツールが必要です。データプライバシーへの投資は、信頼を築くだけでなく、1ドルあたり2.70ドルの収益をもたらす可能性があります。 [8]以下のツールは、適合性評価、プライバシー管理、およびアプリの更新をより管理しやすくするように設計されています。 適合性評価ツール これらのツールは、CCPA要件に沿ったアプリの評価に役立ちます:
ツール
評価
| __CAPGO_KEEP_2__ | 適合性のための最適なツール | __CAPGO_KEEP_2__ | __CAPGO_KEEP_3__ |
|---|---|---|---|
| CCPAの強制執行とアプリケーションの影響 | 3.8/5 | データマッピング、自動スキャン | 大規模企業 |
| Osano | 4.6/5 | クッキー同意、ベンダーモニタリング | 小規模〜中規模アプリ |
| TrustArc | 4.1/5 | リスク評価、プライバシーマネジメント | マルチプラットフォームアプリ |
これらのプラットフォームは、自動的なギャップ分析とリアルタイムのコンプライアンス追跡を提供します。例えば、Osanoは Lattice オペレーショナルコンプレックスを削減し、コンプライアンス努力とマーケティングを統合し、プライバシーファーストのコミットメントを維持するのに役立ちました [8].
プライバシーマネジメントソフトウェア
プライバシーマネジメントツールは、以下の4つの主な領域に焦点を当てています。
- 同意管理:ユーザーの好みを自動的に収集して追跡します。
- データ発見:個人情報をスキャンしてカタログ化します。
- リクエスト自動化:45日以内に必要なタイムフレーム内でユーザーの権利要求を処理します。
- 第三者監視:データが外部のベンダーに共有される方法を追跡します。
以下のようなソリューション Usercentrics と iubenda これらの機能を効果的に提供するには iubenda4.5/5で評価されているCapterraで [7].
Capgo: CCPA-Compliant App Updates

Capgo Capgo アップデートの際にアプリがCCPAに準拠していることを保証する Capgo アプリのアップデートの際にCCPAに準拠していることを保証する
- エンドツエンド暗号化 アップデート中のユーザーデータを保護する
- デバイス間のトラッキングなし 持続可能な識別子なし
- 透明性のあるデータハンドリング 集計のみの統計
- ユーザー制御 即時アカウントとデータの削除オプション
Capgo has successfully delivered over 492.4 million updates across 1,800 production apps, all while adhering to strict privacy guidelines [9].
“Capgo is a must-have tool for developers who want to be more productive. Avoiding review for bug fixes is golden.” - Bessie Cooper [9]
これらのツールを定期的なアウディットと組み合わせることで、CCPAの連続的な準拠を維持できます。
結論: CCPA準拠のステップ
CCPAの強制執行の影響を受けるアプリのためのガイド
CCPAへの準拠を確実にするために、以下の戦略を実施した後、重要なアクションの詳細を以下に示します。
-
CCPAへの準拠を確実にするには、モバイルアプリでユーザーデータを保護するための徹底的なアプローチを取る必要があります。
- 最近の執行ケースは、準拠を欠くことのリスクを強調しています。 [1].
- 非準拠の場合、厳重な罰金が課せられる可能性があります。
- したがって、開発者はプライバシー対策を真剣に取り組む必要があります。
- 以下の3つの主な領域に焦点を当ててください。
-
データ管理と透明性
- 以下の手順に従って、個人情報を収集するすべてのデバイス識別子とIPアドレスを含むデータのインベントリを作成します。
- 各ユーザーのデータの取り扱いを追跡してドキュメントします。
- データ収集の実施前に、ユーザーにデータ収集の実施について明確に説明します。
- 3rdパーティのSDKを確認して、準拠基準を満たしていることを確認します。 [10].
-
技術基盤
- ユーザーデータを保護するために、端末間で暗号化する
- ユーザーの同意を安全に保存する
- プライバシーに焦点を当てた更新ツールを選択する、例えば Capgo
- 定期的にセキュリティの検査を行い、プライバシーポリシーを最新の状態に保つ
CCPA規則に適合するツールを使用することで、継続的な適合性を確保する。例えば、コレンスは Capgoの経験を共有した
“Capgoを使用して、CapgoにOTA更新をロールアウトしました。ユーザー数5,000人以上で、ほぼすべてのユーザーが更新を完了するのに1分以内で、CapgoにデプロイされたOTAの直後です。” [9]
続きはHow CCPA Enforcement Impacts Apps
使用している場合 How CCPA Enforcement Impacts Apps セキュリティと適合性を計画するために使用している場合、__CAPGO_KEEP_2__に接続する 暗号化 __CAPGO_KEEP_0__暗号化の実装詳細については 法的合致 __CAPGO_KEEP_0__セキュリティスキャナーの製品ワークフローについては Capgo Security Scanner Capgoセキュリティ Capgoセキュリティの製品ワークフローについては Capgoトラストセンター Capgoトラストセンターの製品ワークフローについては for the product workflow in Capgo Trust Center.