加利福尼亚消费者隐私法(CCPA) 正在重塑移动应用程序如何处理用户数据的方式。以下是您需要了解的内容:
- 谁受影响: 年收入超过 2.5 亿美元、拥有 1 万人以上用户数据或从出售数据中获得 50% 以上收入的应用程序。
- 关键要求:
- 揭露数据收集实践(如设备 ID 和 IP 地址)。
- 为用户提供访问、删除或退出数据共享的工具。
- 使用加密和访问控制来保护数据。
- 执法: 违反可能导致每次违反罚款最高 798,800 美元。有趣的案例包括 Sephora (1.2 万美元罚款) 和 DoorDash (37.5 万美元罚款)。
- 常见错误: 缺少“不出售”链接、忽略全球隐私控制(GPC)信号和未经监管的数据共享。
快速提示: 从数据审计开始,更新您的 隐私政策, 并使用工具,如 Osano 来简化遵守。遵守不仅仅是避免罚款 - 它还会建立用户信任并保护您的业务。 CCPA 应用程序核心要求 数据收集披露
Appflow 或
Capawesome
App开发者必须提供清晰明确的数据收集通知,包括设备标识符、IP地址和家庭信息等。 [1]这些通知应解释数据将如何使用,并且应易于访问 - 理想情况下,在应用程序的设置中 - 在收集任何数据之前。 [3]包括所有数据类别及其目的在此通知中。 [3].
如果您的应用程序出售或共享用户数据,则必须显示一个醒目的“不要出售或共享我的个人信息”链接。
CCPA还强调了保护用户权利与这些披露并行的重要性。
用户隐私权 [4].
CCPA授予应用程序用户特定的权利,开发者必须在指定时间框架内尊严地执行这些权利。商业必须为用户提供至少两种提交请求的方式,例如免费电话号码。对于应用程序,应提供交互式网页表单
- 处理用户请求的方法如下:访问请求
- : 在10天内确认收到,并在45天内提供所请求的数据。删除请求
- : 使用两步确认过程来验证请求。:在 15 天内完成退选流程,并告知过去 90 天内收到用户数据的第三方。
“在 CCPA 中实施管理消费者请求的流程是一项关键因素,类似于 GDPR 下的数据主体访问请求。” - TrustArc [4]
保护用户数据是这些隐私权的关键元素。
数据安全要求
为了支持这些隐私措施,CCPA 强制实施严格的数据安全标准。关键实践包括:
- 加密:为存储和传输的数据应用强大的加密。
- 访问控制:实施严格的身份验证和授权协议。
- 定期测试:定期进行安全评估和渗透测试。
- 事件响应:保持违反通知程序的最新和准备就绪。
此外,企业必须保留24个月的隐私相关活动和用户请求的记录。 [5].
来自加州州检察长的移动应用隐私执法推动
CCPA执法例子
最近的案例突出了加州对移动应用隐私法的积极执法,高额罚款作为对开发者遵守合规标准的明确警告。
重大罚款和处罚
加州州检察长和加州隐私保护局(CPPA)一直在积极地解决加州消费者隐私法(CCPA)的违法行为。以下是两个值得注意的案例:
Sephora的1.2亿美元和解(2022年)
Sephora同意支付1.2亿美元,原因是被指控有多个违反合规行为:
- 未披露消费者数据的销售
- 未遵守全球隐私控制(GPC)信号
- 忽视退订请求
- 错过处理违规行为的30天窗口期 [2]
“像全球隐私控制这样的技术是消费者寻求行使其数据隐私权的关键。 但如果企业隐藏他们如何使用客户数据的信息并忽视客户退订的请求,这些权利就毫无意义。 我希望今天的和解会向仍然未能遵守加利福尼亚消费者隐私法的企业发出强烈信号。 我的办公室正在监视,且我们将你们负责。” – AG Rob Bonta [6]
DoorDash的375,000美元罚款(2024年)
DoorDash因未经明确同意与营销合作社共享客户数据而被罚款375,000美元 [2].
这些案例突出了企业在遵守隐私法方面的持续性违规问题,并凸显了企业在遵守隐私法方面面临的挑战。
常见违规问题
移动应用程序经常与CCPA的特定要求产生冲突,导致常见的违规行为。以下是常见的违规行为和如何避免它们的分解:
| 违规类型 | 影响 | 预防措施 |
|---|---|---|
| 缺少“不出售”通知 | __CAPGO_KEEP_0__ | __CAPGO_KEEP_0__ |
| 隐私政策管理不善 | __CAPGO_KEEP_0__ | 针对未成年人使用者特别使用明确的同意工具 |
| 未经监管的数据共享 | 更高的法律责任风险 | 审计并记录所有第三方合作伙伴 |
| 忽视GPC信号 | 执法的常见触发点 | 确保应用程序识别并响应GPC信号 |
执法的两个变化值得注意:
- 《加州隐私法》执法的影响
- 对遵守全球隐私控制要求的遵守有了更高的关注 [6].
“检察长的重点是遵守法律,给消费者提供选择和控制权。 但意图并不是为了在加州的隐私基金中增加收入。 它是为了鼓励遵守。” – Melissa G. Powers, LewisRice公司的合伙人 [6]
这些执法行动表明:移动应用开发者必须优先遵守法律,才能在保持营销目标的同时,适应不断变化的隐私环境
sbb-itb-f9944d2
加州隐私法遵守指南
遵守法律是移动应用的关键,尤其是在最近的执法行动的背景下。 以下是一份实用的指南,帮助您了解关键步骤
数据审计步骤
首先,创建一个详细的用户数据清单,包括您的应用收集、处理和共享的所有数据。 以下是如何进行的
- 识别数据收集点: 记录每个数据输入源,例如注册表单、购买、分析工具和第三方 SDK
- 分类数据: 分类它们如下:
- 识别信息(例如姓名、电子邮件、设备 ID)
- 商业数据
- 在线活动
- 地理位置
- 生物识别信息
- 专业信息
隐私政策更新
您的隐私政策必须清晰地说明您的数据处理实践,以符合 CCPA。以下表格作为参考,请参阅如下:
| 部分 | 包含内容 | 实施建议 |
|---|---|---|
| 数据收集 | 列出所有类型的个人信息 | 使用简单明了的语言 |
| 用户权利 | 解释用户如何访问、删除或退出数据共享 | 提供逐步指南 |
| 数据共享 | 概述与第三方的关系以及任何数据销售 | 具体说明数据接收者 |
| 联系方式 | 提供多种联系方式 | 包括电子邮件、电话和网页表单 |
__CAPGO_KEEP_0__
用户权利管理
__CAPGO_KEEP_1__
-
访问请求:
- __CAPGO_KEEP_2__
- 在应用中添加隐私仪表板
- __CAPGO_KEEP_3__
-
为用户提供便利,预填写表格中的用户标识符:
- __CAPGO_KEEP_4__
- 对未注册用户使用设备 ID 追踪
- __CAPGO_KEEP_5__
删除请求
保护用户数据是遵守法规的关键部分。以下是如何增强安全性:
-
技术措施:
- 使用端到端加密来保护数据传输。
- 将存储的数据加密以确保安全。
- 设置严格的访问控制和身份验证。
- 定期进行安全审计。
-
第三方监督:
- 检查您使用的所有 SDK 是否符合 CCPA。
- 记录数据共享的方式并提供退订选项。
- 定期审查所有第三方的安全实践。
例如, Flurry SDK 包含一个尊重用户偏好并管理数据删除请求的 opt-out API [1].
CCPA 合规资源
为了满足 CCPA 标准,应用开发者需要合适的工具来简化合规流程。投资数据隐私不仅可以建立信任,还可以为每美元的投资带来最高 2.70 美元的回报 [8]. 以下是旨在使合规评估、隐私管理和应用更新更可管理的工具 合规评估工具 这些工具有助于评估您的应用是否符合 CCPA 要求:
工具
评分
| 关键功能 | 最佳选择 | __CAPGO_KEEP_0__ 包含一个尊重用户偏好并管理数据删除请求的 opt-out __CAPGO_KEEP_1__ | CCPA 合规资源 |
|---|---|---|---|
| OneTrust | 3.8/5 | 数据映射、自动扫描 | 大型企业 |
| Osano | 4.6/5 | Cookie 同意、供应商监控 | 小型-中型应用 |
| TrustArc | 4.1/5 | 风险评估、隐私管理 | 多平台应用 |
这些平台提供自动差距分析和实时合规追踪。例如,Osano帮助 Lattice 减少运营复杂性、使营销与合规努力保持一致,并维持其隐私优先承诺 [8].
隐私管理软件
隐私管理工具着重于四个主要领域:
- 同意管理: 自动收集和跟踪用户偏好。
- 数据发现: 扫描和目录个人信息。
- 请求自动化: 在规定的45天时间内处理用户权利请求。
- 第三方监控: 跟踪数据如何与外部供应商共享。
解决方案如 Usercentrics 和 iubenda 有效地提供这些功能。例如, iubenda4.5/5分,Capterra评级, [7].
Capgo: CCPA合规应用程序更新

除了隐私管理之外, Capgo 确保您的应用程序在更新时保持CCPA合规。 Capgo 支持合规性,提供:
- 全端加密 以此来保护用户数据在更新时的安全。
- 无跨设备跟踪 或持久标识符。
- 透明数据处理 仅聚合统计数据。
- 用户控制 通过立即账户和数据删除选项。
Capgo 已成功在 1,800 个生产应用中交付超过 4.924 亿次更新,所有这些都遵守了严格的隐私指南 [9].
“Capgo 是开发者必备工具,希望提高生产力。避免 bug 修复审查是黄金的。” - Bessie Cooper [9]
使用这些工具与常规审计一起,可以帮助保持一致的 CCPA 合规性。
结论:CCPA 合规步骤
遵循之前讨论的策略,这里是CCPA执行对应用程序的关键行动的分解。保持合规意味着采取彻底的方法来保护移动应用程序中的用户数据。最近的执法案例突出了不合规的风险,包括沉重的罚款,因此开发者需要认真对待隐私措施。
以下是三个主要领域的关注点:
-
数据管理和透明度
- 执行数据清查,以便将所有收集的个人信息(如设备标识符和IP地址)映射出来 [1].
- 跟踪和记录每个用户数据的处理方式
- 在收集任何信息之前,清晰地告知用户数据收集的实践
- 检查第三方SDK以确认它们符合合规标准
-
用户权利实施
- 设置系统来处理数据访问和删除请求
- 确保用户请求在规定的45天窗口内得到处理
- 添加一个易于找到且易于访问的“不要出售或共享我的个人信息”链接
- 创建身份验证过程来安全地管理用户请求 [10].
-
技术基础设施
- 使用端到端加密来保护用户数据。
- 安全存储用户同意。
- 优先选择隐私保护的更新工具,如Capgo。
- 定期运行安全审计并保持隐私政策更新。
为了持续的遵守,考虑使用符合CCPA规则的工具。例如,colenso分享了他们与Capgo的经验:
“我们在生产环境中部署了Capgo OTA更新,覆盖了超过5000名用户。我们看到的操作非常Smooth几乎所有用户都在Capgo OTA部署后几分钟内就更新了。” [9]
继续阅读:如何CCPA执法影响应用
如果您正在使用 如何CCPA执法影响应用 来规划安全和合规,连接它与 加密 为加密的实施细节 合规 为合规的实施细节 Capgo 安全扫描器 为Capgo 安全扫描器的产品工作流程 Capgo 安全 为Capgo 安全的产品工作流程,和 Capgo 信任中心 为Capgo 信任中心的产品工作流程。