カリフォルニア消費者プライバシー法 (CCPA) モバイルアプリがユーザーデータを取り扱う方法を変える
- 必要なことはこちら対象となるアプリ
- : 年間25万ドル以上の収益、100,000人以上のユーザーのデータ、またはデータを売ることで50%以上の収益を得るアプリ:
- 主な要件
- データ収集の実践を明らかにする (デバイスIDやIPアドレスなど)
- ユーザーがデータをアクセス、削除、またはデータ共有から除外するためのツールを提供する
- データを暗号化とアクセス制御で保護する執行 : 違反により、1件あたり7988ドルまでの罰金が科せられる。有名なケースとしては セファロア DoorDash ($375K fine).
- Common Mistakes: "Do Not Sell" リンクの欠如、グローバル プライバシー コントロール (GPC) シグナルを無視し、非規制データ共有。
Quick Tip: データのアウトレイスを実施し、プライバシーポリシーを更新し、ツールとして OneTrust または Osano を使用して、コンプライアンスを簡素化する。コンプライアンスを維持することは、罰金を回避することだけではなく、ユーザーの信頼を築き、ビジネスを保護することです。 Appflow Plugins Or Alternatives CTA Questions
CCPAのアプリ向け要件
データ収集の披露
アプリ開発者は、デバイス識別子、IPアドレス、家庭情報などのデータを収集する際に、明確かつ事前通知を行う必要があります。 [1]通知は、データがどのように使用されるかを説明し、容易にアクセスできるようにする必要があります。理想的には、アプリの設定内で、データ収集前に提示する必要があります。 [3]通知には、収集されるデータのすべてのカテゴリとその目的を含める必要があります。 [3].
データを売りまたは共有するアプリの場合、ユーザーに「私の個人情報を売りまたは共有しないでください」という目立つリンクを表示する必要があります。
CCPAは、ユーザーの権利を保護することの重要性を強調しています。
ユーザーのプライバシーの権利 [4].
CCPAは、アプリユーザーに特定の権利を付与し、開発者はこれらの権利を指定された時間枠内で尊重する義務があります。
- ビジネスは、少なくとも2つの方法でユーザーが要求を提出できるようにする必要があります。たとえば、料金無料の電話番号です。アプリの場合、インタラクティブなウェブフォームも利用可能でなければなりません。
- ユーザーの要求を取り扱う方法はこちらです。:リクエストの確認プロセスを2段階に分ける。
- オプアウトリクエスト:オプアウトプロセスを15日以内に完了し、過去90日間にユーザーのデータを受け取った第三者に通知する。
「CCPAに準拠して、データサブジェクトアクセスリクエスト(GDPRにおけるデータ保護権)と同様の消費者リクエストの管理プロセスを実施することは、適合を目指す主な要因の1つです。」 - TrustArc [4]
ユーザーのデータ保護は、これらのプライバシーの権利の重要な要素です。
データセキュリティ要件
これらのプライバシーの措置を支援するために、CCPAは厳格なデータセキュリティ基準を強制します。主な実践として次のものがあります。
- 暗号化:ストレージされたデータと送信されたデータの両方に強力な暗号化を適用する。
- アクセス制御:厳格な認証と承認プロトコルを実装する。
- 定期的なテスト :
- Incident Response: Keep breach notification procedures updated and ready.
Additionally, businesses must retain records of privacy-related activities and user requests for 24 months [5].
Mobile app privacy enforcement push from CA Attorney General
CCPA Enforcement Examples
Recent cases highlight California’s active approach to enforcing privacy laws for mobile apps, with hefty fines serving as a clear warning to developers about meeting compliance standards.
Major Fines and Penalties
California’s Attorney General and the California Privacy Protection Agency (CPPA) have been aggressive in addressing violations of the California Consumer Privacy Act (CCPA). Here are two notable cases:
Sephora’s $1.2 Million Settlement (2022)
Sephora agreed to pay $1.2 million after being cited for multiple compliance failures:
- Not disclosing the sale of consumer data
- 消費者データの販売を明らかにしない
- Failing to honor Global Privacy Control (GPC) signals
- グローバルプライバシーコントロール(GPC)信号を尊重しない [2]
Ignoring opt-out requests [6]
オプトアウトの要求を無視する
Missing the 30-day window to address violations [2].
違反に対処するための30日間の期限を逃す
“Technologies like the Global Privacy Control are a game changer for consumers looking to exercise their data privacy rights. But these rights are meaningless if businesses hide how they are using their customer’s data and ignore requests to opt-out of its sale. I hope today’s settlement sends a strong message to businesses that are still failing to comply with California’s consumer privacy law. My office is watching, and we will hold you accountable.” – AG Rob Bonta
グローバルプライバシーコントロールなどの技術は、データプライバシーの権利を行使したい消費者のためにゲームチェンジャーです。しかし、これらの権利は、ビジネスが顧客のデータをどのように使用しているかを隠し、オプトアウトの要求を無視する場合に意味をなさないことになります。今日の和解は、カリフォルニアの消費者プライバシーの法令に違反しているビジネスに強いメッセージを送ります。私の事務所は、ビジネスが違反を犯していることを監視し、責任を負わせることになります。 – AG Rob Bonta
| DoorDash’s $375,000 Fine (2024) | ドアダッシュの375万ドルの罰金(2024年) | 対策手順 |
|---|---|---|
| 「販売しない」通知の欠如 | 消費者 1 人あたりの罰金上限 $7,500 | アプリ設定内に明確なオプアウトリンクを追加する |
| consent の不適切な管理 | 未成年者 1 人あたりの罰金上限 $22,500 | 16 歳未満のユーザーに明示的な同意ツールを使用する |
| 非規制されたデータ共有 | リスクの高い責任 | すべての 3 番目のパートナーシップを検査し、文書化する |
| GPC 信号を無視する | 執行の一般的なトリガー | アプリがGPC信号を認識し、対応する |
2つの執行の変化について注目すべき点があります:
- 違反に対する30日間の治療期間は削除されました。
- グローバルプライバシーコントロールの要件への準拠の厳密さが高まりました。 [6].
「検察総長の焦点は、法の遵守、消費者の選択肢、コントロールです。目的は、カリフォルニアのプライバシーファンドの収益を増やすことではありません。カリフォルニアのプライバシーファンドの収益を増やすことではありません。法の遵守を促進することです。— Melissa G. Powers、LewisRiceのアソシエート [6]
これらの執行措置は明確です:モバイルアプリ開発者は、プライバシーランドスケープの進化を乗り切るために、法的要件を優先する必要があります。
sbb-itb-f9944d2
CCPA準拠ガイド
法的要件に従うことは、モバイルアプリにとって重要です。特に、最近の執行措置の影響を受けています。ここでは、主なステップを実行可能なガイドで説明します。
データアウディットのステップ
まず、アプリが収集、処理、共有するユーザーデータの詳細なインベントリを作成してください。ここでは、どのようにアプローチするかを説明します。
- データ収集ポイントの特定: データの入力元をすべて記録する必要があります。例えば、登録フォーム、購入、分析ツール、第三者の SDK など。
- データの分類: 分類するには、以下のタイプを考慮します。
- 識別子 (例: 氏名、メールアドレス、デバイス ID)
- 商用データ
- オンライン活動
- 地理情報
- 生体情報
- 職業情報
プライバシーポリシーの更新
プライバシーポリシー
| プライバシーポリシーには、CCPA に準拠するために、データの取り扱いについて明確に説明する必要があります。以下の表を参考にしてください。 | CCPAの適用とアプリケーションへの影響 | 実装のためのヒント |
|---|---|---|
| データ収集 | 個人情報のすべての種類をリストする | 簡潔で明確な言語を使用する |
| ユーザーの権利 | ユーザーがデータの共有から削除、またはオプトアウトする方法を説明する | ステップバイステップの指示を提供する |
| データの共有 | 第三者との関係とデータの販売を明確にする | データを受け取る第三者の詳細を明示する |
| 連絡先方法 | ユーザーに複数の連絡方法を提供する | メール、電話、ウェブフォームを含める |
ユーザーの権利要求を効果的に処理するために不可欠な更新はこれらです。
ユーザー権利管理
CCPAに準拠するには、45日以内にプライバシーリクエストを処理するシステムが必要です。ここでは、焦点を当てるべき点を紹介します。
-
アクセス要求:
- アプリ内にプライバシーダッシュボードを追加する
- ユーザー識別子を事前に入力して、ユーザーに便利にする
- ユーザー登録されていないユーザーにデバイスIDトラッキングを使用する
-
削除要求:
- データ削除を処理するワークフローを自動化する
- データ削除をサポートする第三者SDKを確保する
- __CAPGO_KEEP_0__
データセキュリティ設定
ユーザーデータ保護は、規制遵守の重要な部分です。セキュリティを強化する方法については、以下のとおりです。
-
技術的対策:
- データの転送中のエンドツーエンド暗号化を使用してください。
- 保存データを暗号化して安全に保管してください。
- 厳格なアクセス制御と認証を設定してください。
- 定期的なセキュリティ監査を実施してください。
-
第三者監視:
- 使用するすべてのSDKがCCPAに準拠していることを確認してください。
- データの共有方法を記録し、オプトアウトオプションを提供してください。
- すべての第三者のセキュリティ慣行を定期的に検討してください。
例えば、 Flurry SDKには、ユーザーのプライバシーを尊重し、データの削除を管理するためのopt-outAPIが含まれています。 [1].
CCPAのコンプライアンスリソース
CCPAの基準を満たすには、アプリ開発者は、コンプライアンスプロセスを簡素化するための適切なツールが必要です。データプライバシーへの投資は、信頼を築くだけでなく、1ドルあたり2.70ドルの利益をもたらす可能性があります。 [8]. 以下は、コンプライアンス評価、プライバシーマネジメント、およびアプリの更新をより管理しやすくするように設計されたツールです。 コンプライアンス評価ツール これらのツールは、CCPAの要件に沿ったアプリの評価を支援します:
ツール
評価
| __CAPGO_KEEP_0__ | __CAPGO_KEEP_1__ | 主な機能 | 最適な対象 |
|---|---|---|---|
| OneTrust | 3.8/5 | データマッピング、自動スキャン | 大規模企業 |
| Osano | 4.6/5 | クッキー同意、ベンダーモニタリング | 小規模〜中規模アプリ |
| TrustArc | 4.1/5 | リスク評価、プライバシーマネジメント | 多プラットフォームアプリ |
これらのプラットフォームは、自動的なギャップ分析とリアルタイムのコンプライアンストラッキングを提供します。例えば、Osanoは Lattice __CAPGO_KEEP_0__ [8].
プライバシーマネジメントソフトウェア
プライバシーマネジメントツールは、以下の4つの主な領域に焦点を当てています。
- 同意管理: 自動的にユーザーの好みを収集して追跡します。
- データ発見: 個人情報をスキャンしてカタログ化します。
- リクエスト自動化: 必要な45日以内にユーザーの権利要求を処理します。
- 第三者監視: データが外部のベンダーに共有されているかどうかを追跡します。
ソリューションとして Usercentrics と iubenda これらの機能を効果的に提供する iubenda、Capterraで4.5/5の評価を受けていることで知られている [7].
Capgo:CCPA法に準拠したアプリの更新

プライバシーマネジメントの他に Capgo アップデートの際にアプリがCCPA法に準拠していることを保証する Capgo __CAPGO_KEEP_0__
- エンドツーエンド暗号化 アップデート中のユーザーデータを保護するために
- デバイス間のトラッキング または永続的な識別子
- 透明性のあるデータハンドリング 統計情報のみの集計
- ユーザー制御 即時アカウントとデータの削除オプション
Capgoは、1,800の実稼動アプリケーションを通じて、492.4百万回のアップデートを成功裏に実行し、厳格なプライバシーガイドラインに従っています。 [9].
「Capgoは、開発者にとって必須のツールです。バグ修正のレビューを避けることは金の価値です。」 - Bessie Cooper [9]
CCPAの適用とアプリの影響について
まとめ: CCPAの適合手順
前述の戦略を実行することで、CCPAの適合を確実にするための主なアクションを簡単に説明します。適合を維持するには、モバイルアプリでユーザーのデータを保護するための徹底的なアプローチが必要です。最近の適用ケースでは、適合を欠いた場合のリスクが高く、厳重な罰金が科せられるため、開発者はプライバシー対策を取り入れる必要があります。
以下の3つの主な領域に焦点を当ててください。
-
データ管理と透明性
- デバイス識別子やIPアドレスなどの個人情報を収集する際に、データインベントリを実行して収集された情報のマップを作成します。 [1].
- 各ユーザーのデータの取り扱いを追跡し、記録します。
- データ収集の実施前に、ユーザーにデータ収集の実施について明確に説明する必要があります。
- 第三者SDKを確認して、適合基準を満たしていることを確認する必要があります。
-
ユーザーの権利の実施
- データのアクセスと削除の要求を受け付けるシステムを設定する必要があります。
- 45日以内にユーザーの要求を処理する必要があります。
- 「個人情報の販売や共有をしない」リンクを簡単に探すことができるように追加してください。
- ユーザーのリクエストを安全に管理するための身元確認プロセスを作成してください。 [10].
-
技術基盤
- ユーザーのデータを保護するためにエンドツーヘンド暗号化を使用してください。
- ユーザーの同意を安全に保存してください。
- プライバシーに焦点を当てた更新ツールを選択してください。たとえば、Capgoを使用してください。
- 定期的にセキュリティの検査を実行し、プライバシーポリシーを最新の状態に保ちましょう。
CCPA規則を満たすように設計されたツールを使用することで、継続的なコンプライアンスを実現することができます。たとえば、colensoはCapgoの使用について次のように述べています。
「Capgoを使用して、プロダクション環境でCapgoに OTA更新を実行しました。ユーザーのベースは 5000 を超えています。ほぼすべてのユーザーが、OTA が @Capgo にデプロイされた後、数分以内に最新の状態になりました。」 [9]
「CCPAの適用がアプリに与える影響について」から続きます。
「CCPAの適用がアプリに与える影響について」を使用している場合 「CCPAの適用がアプリに与える影響について」 セキュリティとコンプライアンスの計画に役立つのは 暗号化 暗号化の実装詳細 コンプライアンス コンプライアンスの実装詳細 Capgo セキュリティ スキャナー Capgo セキュリティ スキャナーの製品ワークフロー Capgo セキュリティ Capgo セキュリティの製品ワークフロー Capgo トラスト センター Capgo トラスト センターの製品ワークフロー