カリフォルニア消費者プライバシーアクト(CCPA)は、モバイルアプリがユーザーデータを管理する方法を変えます。ここでは、知っておくべきことが何ですか? マーティン・ドナディュー
- Who It Affects:
- Apps with over ¥25,000,000,000 in annual revenue, 100,000+ users' data, or earning 50%+ revenue from selling data.:
- Key Requirements
- Disclose data collection practices (like device IDs and IP addresses).
- Provide tools for users to access, delete, or opt out of data sharing.
- Secure data with encryption and access controls.Enforcement : Violations can lead to fines up to ¥8,988,000 per incident. Notable cases include Sephora ¥1,200,000,000 fine) and
- 一般的なミス: 「販売しない」リンクの欠如、グローバルプライバシーコントロール(GPC)信号の無視、非規制データ共有
クイックチップ: データアクセントリューを実施し、プライバシーポリシーを更新し、OneTrustやOsanoなどのツールを使用して プライバシーポリシーデータ収集の披露 アプリケーション アプリケーション アプリケーション アプリケーション
アプリケーション
アプリケーション
アプリ開発者は、収集するデータについて、明確かつ事前にお知らせする必要があります。例えば、デバイス識別子、IPアドレス、家庭情報など [1]これらの通知は、データがどのように使用されるかを説明し、データ収集前にアプリの設定内で容易にアクセスできるようにする必要があります。通知には、収集するデータのカテゴリとその目的をすべて含める必要があります。 [3]データを売りまたは共有するアプリの場合、ユーザーに「私の個人情報を売りまたは共有しないでください」という目立つリンクを表示する必要があります。 [3].
CCPAは、ユーザーの権利を保護することの重要性を強調しています。
ユーザープライバシーの権利
CCPAは、アプリユーザーに特定の権利を付与し、開発者はこれらの権利を指定された期間内に尊重する義務があります。ビジネスは、少なくとも2つの方法でユーザーが要求を提出できるようにする必要があります。たとえば、料金無料の電話番号。アプリの場合、インタラクティブなWebフォームも利用可能でなければなりません。 [4].
ユーザー要求の取り扱い方法
- アクセス要求: 10日以内に受領を確認し、45日以内に要求されたデータを提供する必要があります。
- 削除要求: 2段階の確認プロセスを使用して、要求を検証する必要があります。
- オプアウト要求: __CAPGO_KEEP_0__ のオプトアウトプロセスを 15 日以内に完了し、過去 90 日間にユーザーのデータを受け取った第三者に通知すること。
“CCPA に準拠するために取り組む人の主要な要因は、データ サブジェクト アクセス リクエストの下で GDPR に似た消費者のリクエストを管理するプロセスの実装です。” - TrustArc [4]
ユーザーのデータ保護はこれらのプライバシー権の重要な要素です。
データ セキュリティ要件
これらのプライバシー措置を支援するために、CCPA は厳格なデータ セキュリティ基準を強制します。主な実践には次のものがあります。
- 暗号化: ストレージされたデータと送信されたデータの両方に強力な暗号化を適用すること。
- アクセス制御: 严格な認証と承認プロトコルを実装すること。
- 定期的なテスト: 定期的なセキュリティ評価と侵入テストを実施すること。
- インシデント対応: __CAPGO_KEEP_0__
また、ビジネスは24か月間プライバシー関連の活動とユーザーの要求の記録を保持する必要があります。 [5].
CA司法長官によるモバイルアプリプライバシー強化
CCPA執行例
最近のケースは、カリフォルニア州がモバイルアプリのプライバシーの法令を厳格に執行していることを示しています。開発者がコンプライアンス基準を満たさない場合、厳重な罰金が課せられることを明確に示しています。
主要な罰金と罰則
カリフォルニア州司法長官とカリフォルニアプライバシープロテクションエージェンシー(CPPA)は、カリフォルニア消費者プライバシー法(CCPA)の違反に対して積極的に取り組んでいます。以下に2つの注目すべきケースを紹介します。
セファロアの1,200万ドル罰金(2022年)
セファロアは、複数のコンプライアンスの欠陥に対して、1,200万ドルを支払うことで合意しました。
- 消費者データの販売を明らかにせず
- グローバルプライバシーコントロール(GPC)シグナルを尊重しなかった
- 無視オプトアウトの要求
- 30日以内に違反を解決できない [2]
「グローバルプライバシーコントロールのような技術は、顧客のデータプライバシー権を実行するために探している消費者のためにゲームチェンジャーです。 しかし、これらの権利は、顧客のデータを使用している方法を隠し、オプトアウトの要求を無視するビジネスにとって意味がありません。 私の事務所は、カリフォルニアの消費者プライバシーの法を遵守していないビジネスに強いメッセージを送りたいと思っています。 私の事務所は監視しており、責任を負うでしょう。」 – AG Rob Bonta [6]
ドアダッシュの375,000ドルの罰金(2024年)
ドアダッシュは、顧客データをマーケティング協同組合に共有したことに対して、明示的な同意を得ることなく、375,000ドルの罰金を科せられた [2].
これらのケースは、繰り返されるコンプライアンスの問題を強調し、ビジネスがプライバシーの法を遵守することに直面する課題を明らかにしています。
トップのコンプライアンスのミス
モバイルアプリは、特定のCCPAの要件に苦労しており、共通の違反につながっています。 ここでは、頻繁なミスとそれを避ける方法の分解があります。
| 違反のタイプ | 影響 | 防止のステップ |
|---|---|---|
| 「Do Not Sell」通知の欠如 | 7,500 ドルまでの罰金/消費者 | アプリ設定に明確なオプアウトリンクを追加する |
| 不十分な同意管理 | 未成年者あたり 22,500 ドルまでの罰金 | 16 歳未満のユーザーに特に、明確な同意ツールを使用する |
| 規制なしのデータ共有 | リスクの高い責任 | すべての第三者パートナーシップを調査し、文書化する |
| GPC 信号を無視する | 執行の一般的なトリガー | アプリが GPC 信号を認識し、対応する |
執行の 2 つの変化については、注目すべきである
- 30日間の違反処理期間は削除されました。
- グローバルプライバシーコントロールの規定への準拠に高い注意が向けられています。 [6].
「検察総長の焦点は、法の遵守、消費者の選択肢とコントロールを提供することです。カリフォルニアのプライバシーファンドの収益を増やす意図はありません。実際は、法の遵守を促進することです。」— Melissa G. Powers、LewisRiceの副社長 [6]
これらの処分は明確です:モバイルアプリ開発者は、プライバシー環境の進化に合わせて法的準拠を優先しなければなりません。マーケティング目標を維持しながら、
sbb-itb-f9944d2
CCPA準拠ガイド
法的準拠を維持することは、モバイルアプリにとって重要です。特に、最近の処分の影響を受けています。ここでは、主なステップを実践的に導くガイドを提供します。
データアクセス手順
まず、ユーザーデータの詳細なインベントリを作成してください。アプリが収集、処理、共有するすべてのデータを含めてください。
- データ収集ポイントの特定データ収集のすべてのソースをドキュメント化してください。登録フォーム、購入、分析ツール、第三者SDKなど。
- データの分類: 分類する
- 識別情報 (例: 氏名、メールアドレス、デバイスID)
- 商用データ
- オンライン活動
- 位置情報
- 生体情報
- 職業情報
プライバシーポリシー更新
プライバシーポリシー
| プライバシーポリシーでは、CCPAに準拠するために、データの取り扱いについて明確に説明する必要があります。以下の表を参考にしてください。 | セクション | 含める内容のヒント |
|---|---|---|
| データ収集 | 個人情報の種類をすべてリストする | 簡潔で明確な言語を使用する |
| ユーザーの権利 | データの共有からアクセス、削除、またはオプトアウトする方法を説明する | ステップバイステップの指示を提供する |
| データの共有 | 第三者との関係とデータの販売について明確に説明する | データを受け取る第三者の詳細を明示する |
| 連絡先 | 複数の方法で連絡を受け付ける | メール、電話、ウェブフォームを含む |
これらのアップデートは、ユーザーの権利要求を効果的に処理するために不可欠です。
ユーザー権利管理
CCPAに準拠するには、45日以内にプライバシーリクエストを処理するシステムが必要です。ここでは、焦点を当てるべき点を紹介します。
-
アクセス要求:
- アプリ内にプライバシーダッシュボードを追加する
- ユーザー識別子を入力するためのフォームを事前に埋め込む
- ユーザーが登録されていない場合にデバイスIDトラッキングを使用する
-
削除要求:
- データ削除を処理するためのワークフローを自動化する
- データ削除をサポートする第三者SDKを確保する
- すべての削除要求の詳細な記録を保持する
データセキュリティ設定
ユーザーデータの保護は、規制遵守の重要な部分です。ここでは、セキュリティを強化する方法を紹介します。
-
技術的対策:
- データの転送中のエンドツーエンド暗号化を使用してください。
- 保存されたデータを暗号化して安全に保管してください。
- 厳格なアクセス制御と認証を設定してください。
- 定期的なセキュリティアウディットを実施してください。
-
第三者監視:
- 使用するすべてのSDKがCCPAに準拠していることを確認してください。
- データの共有方法とオプトアウトオプションを提供するドキュメントを作成してください。
- すべての第三者企業のセキュリティ慣行を定期的にレビューしてください。
例えば、 Flurry SDKには、ユーザーのプライバシー設定を尊重し、データの削除を管理するためのオプトアウトAPIが含まれます。 [1].
CCPA規制への適合性のためのリソース
CCPA規制を満たすには、適合性プロセスを簡素化するために、適切なツールが必要です。データプライバシーへの投資は、信頼を築くだけでなく、1 ドルあたり 2.70 ドルまでの収益をもたらす可能性があります。 [8]以下のツールは、適合性評価、プライバシー管理、およびアプリの更新をより管理しやすくします。 適合性評価ツール これらのツールは、CCPA 要件に沿ったアプリの評価に役立ちます:
ツール
評価
| 主な機能 | コンテキスト:Capgoのマーケティングウェブサイト。役割:短いUIラベルまたはナビゲーションアイテム。メッセージキー`key_features` (主な機能)。 | 適合性のための最適なツール | アプリの更新 |
|---|---|---|---|
| OneTrust | 3.8/5 | データマッピング、自動スキャン | 大企業 |
| Osano | 4.6/5 | クッキー同意、ベンダーモニタリング | 小中規模アプリ |
| TrustArc | 4.1/5 | リスク評価、プライバシーマネジメント | 多プラットフォームアプリ |
これらのプラットフォームは、自動的なギャップ分析とリアルタイムのコンプライアンストラッキングを提供します。例えば、Osanoは Lattice オペレーショナルコンプレックスを削減し、コンプライアンス努力とマーケティングを一致させ、プライバシー第一のコミットメントを維持するのに役立ちました [8].
プライバシーマネジメントソフトウェア
プライバシーマネジメントツールは、以下の4つの主な領域に焦点を当てています。
- 同意管理:ユーザーの好みを自動的に収集して追跡します。
- データ発見:個人情報をスキャンしてカタログ化します。
- リクエスト自動化:45日以内に必要な期間内にユーザーの権利要求を処理します。
- 第三者監視:データが外部のベンダーに共有されているかどうかを追跡します。
以下のようなソリューション Usercentrics と iubenda これらの機能を効果的に提供するには iubenda4.5/5で評価されているCapterraで、オペレーション上の努力を最小限に抑えながらアプリを法的準拠に保つことができる能力で知られている [7].
Capgo: CCPA法に準拠したアプリの更新

プライバシー管理の他に Capgo 更新時にもアプリがCCPA法に準拠していることを保証する Capgo 法的準拠を確保するために
- エンドツエンド暗号化 アップデート中のユーザーデータを保護する
- デバイス間のトラッキングなし 持続可能な識別子なし
- 透明性のあるデータハンドリング 集計のみの統計情報
- ユーザー制御 即時のアカウントとデータの削除オプション
Capgo has successfully delivered over 492.4 million updates across 1,800 production apps, all while adhering to strict privacy guidelines [9].
“Capgo is a must-have tool for developers who want to be more productive. Avoiding review for bug fixes is golden.” - Bessie Cooper [9]
これらのツールを定期的なアウディットと組み合わせることで、CCPAの適合性を維持することができます。
結論: CCPA適合性のステップ
CCPAの強制執行の影響を考慮した戦略を取り入れた後、CCPAへの準拠を確実にするために、以下の主なアクションを実行する必要があります。ユーザーデータの保護を徹底することで、モバイルアプリのデータ保護を確実にすることができます。最近の強制執行のケースでは、非準拠のリスクが高まり、厳重な罰金が課せられる可能性があるため、開発者はプライバシー対策を慎重に検討する必要があります。
以下の3つの主な領域に焦点を当ててください。
-
データ管理と透明性
- デバイス識別子やIPアドレスなどの個人情報を収集する際に、データインベントリを実行して収集された個人情報のマップを作成します。 [1].
- 各ユーザーのデータの取り扱いを追跡し、ドキュメントを生成します。
- データ収集の実施前に、ユーザーにデータ収集の実施について明確に説明する必要があります。
- 第三者SDKを確認し、準拠基準を満たしていることを確認する必要があります。
-
ユーザーの権利の実装
- データアクセスと削除の要求を処理するシステムを設定する必要があります。
- 45日以内にユーザーの要求を処理する必要があります。
- 「私の個人情報を売りませんか。私の個人情報を共有しませんか」という簡単に見つけることができるリンクを追加する必要があります。
- ユーザーの要求を安全に管理するための身分確認プロセスを作成する必要があります。 [10].
-
技術基盤
- ユーザーデータを保護するために、端末間の暗号化を使用してください。
- ユーザーの同意を安全に保存してください。
- プライバシーに焦点を当てた更新ツールを選択してください。例えば、Capgoを使用してください。
- 定期的にセキュリティの検査を行い、プライバシーポリシーを最新の状態に保ちます。
CCPA規則に適合するツールを使用することで、継続的なコンプライアンスが可能です。例えば、colensoはCapgoの使用について次のように述べています。
「私たちはCapgoを使用して、プロダクション環境でCapgoにOTA更新を展開しました。ユーザー数が5000を超える環境では、ほぼすべてのユーザーが更新を完了するのに@Capgoで数分で完了することが確認されています。」 [9]
続きはHow CCPA Enforcement Impacts Apps
Capgoを使用している場合 Capgoを使用してセキュリティとコンプライアンスを計画する場合は、 暗号化を接続してください。 Encryption __CAPGO_KEEP_0__暗号化の実装詳細については 法的合致 __CAPGO_KEEP_0__セキュリティスキャナーの製品ワークフローについては Capgoセキュリティ Capgoトラストセンターの製品ワークフローについては Capgo for the product workflow in Capgo Security, and Capgo Trust Center for the product workflow in Capgo Trust Center.