加利福尼亚消费者隐私法案(CCPA) 正在重塑移动应用程序如何处理用户数据。以下是您需要了解的内容:
- 谁受影响: 年收入超过 2.5 亿美元、拥有 1 万人以上用户数据或从出售数据中获得 50% 以上收入的应用程序。
- 关键要求:
- 揭露数据收集行为(如设备 ID 和 IP 地址)。
- 为用户提供访问、删除或退出数据共享的工具。
- 使用加密和访问控制来保护数据。
- 执法: 违规可能导致每次违规最高罚款 798,800 美元。有趣的案例包括 Sephora (1.2 亿美元罚款) 和 DoorDash (375 万美元罚款)。
- 常见错误: 缺少“不出售”链接、忽视全局隐私控制(GPC)信号和未经监管的数据共享。
快速提示: 从数据审计开始,更新您的 隐私政策,并使用工具,如 Osano 来简化遵守。遵守不仅仅是避免罚款,还能增强用户信任并保护您的业务。 CCPA 应用程序核心要求 数据收集披露
Appflow 或
Capawesome
App开发者必须提供清晰明确的通知,说明他们收集的数据,例如设备标识符、IP地址和家庭信息 [1]这些通知应该解释数据将如何使用,并且应该容易访问 - 理想情况下,在应用程序的设置中 - 在收集任何数据之前 [3]如果您的应用程序出售或共享用户数据,则必须显示一个突出的“不要出售或共享我的个人信息”链接 [3].
CCPA也强调了保护用户权利的重要性
用户隐私权
CCPA授予应用程序用户特定的权利,开发者必须在指定的时间框架内尊严地执行这些权利。企业必须为用户提供至少两种方式来提交请求,例如免费电话号码。对于应用程序,交互式网页表单也应可用 [4].
处理用户请求的方法
- 访问请求: 确认收到请求并在 45 天内提供所需的数据
- 删除请求: 使用两步确认过程来验证请求
- -opt-out 请求: 在 15 天内完成退选流程,并告知过去 90 天内收到用户数据的第三方。
“ CCPA 合规的关键因素之一是实施管理消费者请求的流程,类似于 GDPR 下的数据主体访问请求。” - TrustArc [4]
保护用户数据是这些隐私权的关键元素。
数据安全要求
为了支持这些隐私措施,CCPA 强制实施严格的数据安全标准。关键实践包括:
- 加密: 对存储和传输的数据都应用强大的加密。
- 访问控制: 实施严格的身份验证和授权协议。
- 定期测试: 定期进行安全评估和渗透测试。
- 事件响应 : 保持违反通知程序的最新版本和准备就绪。
此外,企业必须保留24个月的隐私相关活动和用户请求的记录。 [5].
来自加州州检察长的移动应用隐私执法推动
CCPA执法例子
最近的案例突出了加州对移动应用隐私法的积极执法,高额罚款作为对开发者遵守合规标准的明确警告。
重大罚款和处罚
加州州检察长和加州隐私保护局(CPPA)一直在积极地解决加州消费者隐私法(CCPA)的违法行为。以下是两个值得注意的案例:
Sephora的1.2亿美元和解(2022年)
Sephora同意支付1.2亿美元,原因是被指控有多个违反合规的行为:
- 未披露消费者数据的销售
- 未遵守全球隐私控制(GPC)信号
- 忽视退订请求
- 错过30天的时间窗口来处理违规行为 [2]
“像全球隐私控制这样的技术是消费者寻求行使其数据隐私权的关键。 但如果企业隐藏他们如何使用客户数据并忽视退订请求的销售,权利就毫无意义。 我希望今天的和解向仍然未能遵守加利福尼亚州消费者隐私法的企业发出强烈信号。 我的办公室正在监视,且我们将您负责。” – AG Rob Bonta [6]
DoorDash的375,000美元罚款(2024年)
DoorDash因未经明确同意共享客户数据而向营销合作社分享客户数据,罚款375,000美元 [2].
这些案例突出了企业在遵守隐私法方面的持续性违规问题和挑战
常见违规问题
移动应用程序经常遇到特定CCPA要求的困难,导致常见违规行为。以下是常见违规行为的分解以及如何避免它们:
| 违规类型 | 影响 | 预防措施 |
|---|---|---|
| 缺少“不出售”通知 | 每名消费者最高罚款 7,500 美元 | 在应用设置中添加明确的退订链接 |
| 不当的同意管理 | 每名未成年人最高罚款 22,500 美元 | 特别是对于 16 岁以下用户,使用明确的同意工具 |
| 未经监管的数据共享 | 更高的法律责任风险 | 审计并记录所有第三方合作伙伴 |
| 忽视 GPC 信号 | 执法的常见触发器 | 确保应用程序识别并响应 GPC 信号 |
执法的两个变化值得注意:
- 《CCPA 执行影响应用程序的指南》
- 违反的缓冲期已被取消 [6].
对全球隐私控制要求的遵守受到高度关注 [6]
“检察长的重点是遵守法律,给消费者选择和控制。但是,意图不是在加利福尼亚州的隐私基金中赚取收入。它是为了鼓励遵守。” – LewisRice 的合伙人 Melissa G. Powers
这些执法行动表明:移动应用程序开发商必须优先遵守法律,以在保持营销目标的同时应对不断演变的隐私环境
sbb-itb-f9944d2
CCPA 合规指南
遵守合规至关重要,尤其是在最近的执法行动的背景下。以下是一份实用指南,帮助您了解关键步骤
数据审计步骤
- 首先,创建一个详细的用户数据清单,包括您的应用程序收集、处理和共享的所有数据。以下是如何进行的识别数据收集点
- : 记录每个数据输入源,例如注册表单、购买、分析工具和第三方 SDKs。: 分类它们如下:
- 识别信息(例如姓名、电子邮件、设备 ID)
- 商业数据
- 在线活动
- 地理位置
- 生物识别信息
- 专业信息
隐私政策更新
您的隐私政策必须清晰地解释您的数据处理实践,以符合 CCPA。以下表格作为参考:
| 部分 | 包含内容 | 实施建议 |
|---|---|---|
| 数据收集 | 列出所有类型的个人信息 | 使用简单明了的语言 |
| 用户权利 | 解释用户如何访问、删除或退出数据共享 | 提供逐步指示 |
| 数据共享 | 概述与第三方的关系以及任何数据销售 | 具体说明谁收到数据 |
| 联系方式 | 提供多种方式联系您 | 包括电子邮件、电话和网页表单 |
这些更新对于有效处理用户权利请求至关重要。
用户权利管理
为了遵守CCPA,您需要系统能够在45天内处理隐私请求。以下是您需要关注的内容:
-
访问请求:
- 在您的应用程序中添加隐私仪表板。
- 为用户提供便利,预填充表格中的用户标识符。
- 对于尚未注册的用户,使用设备ID跟踪。
-
删除请求:
- 自动化工作流程以处理数据删除。
- 确保第三方SDK支持数据移除。
- 详细记录所有删除请求。
数据安全设置
保护用户数据是遵守法规的关键部分。以下是如何增强安全性:
-
技术措施:
- 使用端到端加密来保护数据传输。
- 将存储的数据加密以确保安全。
- 设置严格的访问控制和身份验证。
- 定期进行安全审计。
-
第三方监督:
- 检查您使用的所有 SDK 是否符合 CCPA。
- 记录数据共享的方式并提供退订选项。
- 定期审查所有第三方的安全实践。
例如, Flurry SDK包含了一个优选API,尊重用户偏好并管理数据删除请求 [1].
CCPA 合规资源
为了满足CCPA标准,应用开发者需要合适的工具来简化合规流程。投资数据隐私不仅可以建立信任,还可以为每美元的投资带来最高2.70美元的回报 [8].以下是旨在使合规评估、隐私管理和应用更新 更易于管理的工具 合规评估工具
这些工具可以评估您的应用是否符合CCPA要求:
工具
| 评分 | 关键功能 | 上下文:Capgo营销网站。角色:短UI标签或导航项。信息键`key_features`(关键功能) | 最佳选择 |
|---|---|---|---|
| OneTrust | 3.8/5 | 数据映射、自动扫描 | 大型企业 |
| Osano | 4.6/5 | Cookie 同意、供应商监控 | 小型-中型应用 |
| TrustArc | 4.1/5 | 风险评估、隐私管理 | 多平台应用 |
这些平台提供自动差距分析和实时合规追踪。例如,Osano帮助 Lattice 减少运营复杂性、使营销与合规努力保持一致,并维护其隐私优先承诺 [8].
隐私管理软件
隐私管理工具关注四个主要领域:
- 同意管理: 自动收集和跟踪用户偏好。
- 数据发现: 扫描和目录个人信息。
- 请求自动化: 在规定的45天时间内处理用户权利请求。
- 第三方监控: 跟踪数据如何与外部供应商共享。
类似于 Usercentrics 和 iubenda 有效地提供这些功能。例如, iubenda4.5/5分在Capterra评级, [7].
Capgo: CCPA合规应用程序更新

除了隐私管理之外, Capgo 确保您的应用程序在更新时保持CCPA合规。 Capgo 支持合规性,提供:
- 全端加密 以此来保护用户数据在更新时的安全
- 无跨设备跟踪 或持久标识符
- 透明的数据处理 仅聚合统计
- 用户控制 通过立即账户和数据删除选项
Capgo has successfully delivered over 492.4 million updates across 1,800 production apps, all while adhering to strict privacy guidelines [9].
“Capgo is a must-have tool for developers who want to be more productive. Avoiding review for bug fixes is golden.” - Bessie Cooper [9]
使用这些工具与常规审计一起,可以帮助保持一致的CCPA合规
结论:CCPA合规步骤
遵循之前讨论的策略,以下是确保遵守CCPA的关键行动的分解。保持合规意味着采取彻底的方法来保护移动应用中的用户数据。最近的执法案例突出了不合规的风险,包括巨额罚款,因此开发者需要对隐私措施严肃对待。
以下是三个主要领域的关注点:
-
数据管理和透明度
- 执行数据清单,以便将所有收集的个人信息,例如设备标识符和IP地址,映射出来 [1].
- 跟踪和记录每个用户数据的处理情况。
- 在收集任何信息之前,清晰地告知用户数据收集的实践。
- 检查第三方SDK,以确认它们符合合规标准。
-
用户权利实施
- 设置系统来处理数据访问和删除请求。
- 确保用户请求在规定的45天窗口内得到处理。
- 添加一个易于找到且易于访问的“不要出售或共享我的个人信息”链接。
- 创建身份验证过程来安全地管理用户请求 [10].
-
技术基础设施
- 使用端到端加密来保护用户数据。
- 安全存储用户同意。
- 选择以隐私为首的更新工具,例如 Capgo。
- 定期运行安全审计并保持隐私政策更新。
为了持续的合规性,考虑使用符合CCPA规则的工具。例如,colenso分享了他们与 Capgo 的经验:
“我们在生产环境中部署了 Capgo OTA更新,覆盖了超过5000名用户。我们看到的结果非常平滑,大部分用户在OTA部署到 @Capgo 后几分钟内就已经更新了。” [9]
继续阅读:如何CCPA执法影响应用
如果您正在使用 如何CCPA执法影响应用 来规划安全和合规性,连接它与 加密 为加密的实施细节 合规 为合规的实施细节 Capgo 安全扫描器 为Capgo 安全扫描器的产品工作流程 Capgo 安全 为Capgo 安全的产品工作流程, Capgo 信任中心 为Capgo 信任中心的产品工作流程