《加利福尼亚州消费者隐私法》(CCPA) 如何影响移动应用程序处理用户数据的方式正在发生变化。以下是您需要了解的内容:
- 受影响者: 年收入超过 2.5 亿美元、拥有超过 10 万用户数据或从出售数据中获得 50% 以上收入的应用程序。
- 关键要求:
- 披露数据收集行为(如设备 ID 和 IP 地址)。
- 为用户提供访问、删除或退出数据共享的工具。
- 使用加密和访问控制来保护数据。
- 执法: 违反此规定可能面临最高 798,800 美元的罚款。有趣的案例包括 塞法拉(Sephora) ($1.2M 罚款) 和 Dorui Dash ($375K fine).
- 常见错误: 缺少“不出售”链接、忽略全球隐私控制(GPC)信号和未经监管的数据共享。
快速提示: 从数据审计开始,更新您的 隐私政策, 并使用工具如 Osano 来简化遵守。遵守不仅仅是避免罚款 - 它还会建立用户信任并保护您的业务。 Appflow 或 Osano
《CCPA》对应用程序的核心要求
数据收集披露
应用程序开发者必须提供清晰明确的数据收集通知,包括设备标识符、IP地址和家庭信息等 [1]这些通知应解释数据将如何使用,并且应易于访问 - 理想情况下,在应用程序的设置中 - 在收集任何数据之前 [3]包括所有数据类别及其目的在此通知中 [3].
如果您的应用程序出售或共享用户数据,则必须显示一个醒目的“不要出售或共享我的个人信息”链接
《CCPA》还强调了保护用户权利的重要性
用户隐私权 [4].
《CCPA》赋予应用程序用户特定的权利,开发者必须在指定时间框架内尊严地执行这些权利。企业必须为用户提供至少两种方式提交请求,例如免费电话号码。对于应用程序,交互式网页表单也应可用
- 处理用户请求的方法访问请求
- : 在 10 天内确认收到并在 45 天内提供所请求的数据。: 使用双重确认过程来验证请求。
- 退出请求: 在过去的90天内,第三方收到用户数据后,必须在15天内完成退出请求流程。
“在遵守CCPA的过程中,主要因素是实施管理消费者请求的流程,类似于GDPR下的数据主体访问请求。” - TrustArc [4]
保护用户数据是这些隐私权的关键元素。
数据安全要求
为了支持这些隐私措施,CCPA强制实施严格的数据安全标准。关键实践包括:
- 加密: 对存储和传输的数据都应用强大的加密。
- 访问控制: 实施严格的身份验证和授权协议。
- 定期测试: 必须定期进行安全性评估和渗透测试。
- 事件响应: 必须保持数据泄露通知程序的最新版本和可用状态。
此外,企业必须保留24个月的隐私相关活动记录和用户请求记录 [5].
来自加州州长办公室的移动应用隐私执法推动
CCPA执法案例
最近的案例突出了加州州长办公室对移动应用隐私法的积极执法态度,高额罚款作为对开发者遵守合规标准的明确警告。
重大罚款和处罚
加州州长办公室和加州隐私保护局(CPPA)在加州消费者隐私法(CCPA)违规案件中采取了积极的措施。以下是两个值得注意的案例:
塞法罗的1.2亿美元和解案(2022年)
塞法罗同意支付1.2亿美元,原因是被指控违反了多项合规要求:
- 不披露消费者数据的销售
- 不遵守全球隐私控制(GPC)信号
- 忽视退出请求
- 错过处理违规行为的30天窗口 [2]
“全球隐私控制等技术对消费者行使数据隐私权是重大的改变。但是,如果企业隐瞒他们使用客户数据的方式并忽视退出销售请求,这些权利就毫无意义。希望今天的和解能够向仍然未能遵守加利福尼亚消费者隐私法的企业发出强烈信号。我的办公室正在监视,且我们将你们负责。” – AG Rob Bonta [6]
DoorDash的375,000美元罚款(2024年)
DoorDash因未经明确同意与营销合作社共享客户数据而被罚款375,000美元 [2].
这些案例突出了企业在遵守隐私法方面的持续性违规问题,并突出了企业面临的遵守隐私法的挑战。
常见违规问题
移动应用程序经常遇到特定CCPA要求的困难,导致常见的违规行为。以下是常见的违规行为和如何避免它们的分解:
| 违规类型 | 影响 | 预防措施 |
|---|---|---|
| 缺失的“不出售”通知 | 每消费者最高罚款 7,500 美元 | 在应用设置中添加明确的退订链接 |
| 不当的同意管理 | 每未成年人最高罚款 22,500 美元 | 特别针对 16 岁以下用户使用明确的同意工具 |
| 未经监管的数据共享 | 更高的法律责任风险 | 审计并记录所有第三方合作伙伴关系 |
| 忽视 GPC 信号 | 执法的常见触发器 | 确保应用程序识别并响应GPC信号 |
两项执法转变值得注意:
- 违反条款的缓冲期已被移除
- 对遵守全球隐私控制要求的遵守有了更高的关注 [6].
“检察长的重点是遵守法律,给消费者提供选择和控制。但是,意图不是在加利福尼亚州的隐私基金中赚取收入。它是为了鼓励遵守。” – LewisRice的Melissa G. Powers副研究员 [6]
这些执法行动表明:移动应用程序开发商必须优先考虑遵守法律,以在保持营销目标的同时应对隐私领域的不断变化
sbb-itb-f9944d2
CCPA遵守指南
遵守法律是移动应用程序的关键,尤其是在最近的执法行动的背景下。以下是实用的指南来帮助您了解关键步骤
数据审计步骤
首先,创建一个详细的用户数据清单,应用程序收集、处理和共享的数据。以下是如何处理它
- 识别数据收集点:记录所有数据输入源,如注册表单、购买记录、分析工具和第三方 SDK。
- 数据分类:将其分为以下类型:
- 识别信息(例如姓名、电子邮件、设备 ID)
- 商业数据
- 在线活动
- 地理位置
- 生物识别信息
- 专业信息
隐私政策更新
您的隐私政策必须清晰地说明您的数据处理实践,以符合 CCPA。以下表格作为参考:
| 条款 | 什么需要包含 | 实施建议 |
|---|---|---|
| 数据收集 | 列出所有类型的个人信息 | 使用简单明了的语言 |
| 用户权利 | 解释用户如何访问、删除或退出数据共享 | 提供逐步指示 |
| 数据共享 | 概述与第三方的关系以及任何数据销售 | 具体说明数据接收者 |
| 联系方式 | 提供多种方式与用户联系 | 包含电子邮件、电话和网页表单 |
这些更新对于有效处理用户权利请求至关重要。
用户权利管理
为了遵守CCPA,您需要系统来在45天内处理隐私请求。以下是您需要关注的内容:
-
访问请求:
- 在您的应用中添加隐私控制台
- 为用户填充表单以便捷
- 使用设备ID跟踪未注册用户
-
删除请求:
- 自动化工作流程来处理数据删除
- 确保第三方SDK支持数据移除
- 详细记录所有删除请求。
数据安全设置
保护用户数据是遵守法规的关键部分。以下是如何加强安全性:
-
技术措施:
- 使用端到端加密保护数据传输。
- 存储数据时使用加密保护。
- 设置严格的访问控制和身份验证。
- 定期进行安全审计。
-
第三方监督:
- 检查您使用的所有 SDK 是否符合 CCPA。
- 记录数据共享的方式并提供退订选项。
- 定期审查所有第三方的安全实践。
例如, Flurry SDK包含一个尊重用户偏好并管理数据删除请求的opt-outAPI [1].
CCPA 合规资源
为了满足CCPA标准,应用开发者需要合适的工具来简化合规流程。投资数据隐私不仅可以建立信任,还可以为每美元的投资带来最高2.70美元的回报 [8].以下是可以使合规评估、隐私管理和应用更新更可管理的工具 合规评估工具 这些工具可以帮助评估您的应用是否符合CCPA要求:
工具
评级
| __CAPGO_KEEP_0__ | __CAPGO_KEEP_1__ | 功能亮点 | 最佳选择 |
|---|---|---|---|
| OneTrust | 3.8/5 | 数据映射、自动扫描 | 大型企业 |
| Osano | 4.6/5 | cookie同意、供应商监控 | 小型中型应用 |
| TrustArc | 4.1/5 | 风险评估、隐私管理 | 多平台应用 |
这些平台提供自动差距分析和实时合规追踪。例如,Osano帮助 简化中国 简化中国 [8].
隐私管理软件
隐私管理工具关注四个主要领域:
- 同意管理:自动收集和跟踪用户偏好。
- 数据发现:扫描和目录个人信息。
- 请求自动化:在规定的45天时间内处理用户权利请求。
- 第三方监控:跟踪数据如何与外部供应商共享。
像 Usercentrics 和 iubenda iubenda 例如iubenda [7].
Capgo: CCPA-Compliant App Updates

__CAPGO_KEEP_0__: CCPA-Compliant App Updates Capgo __CAPGO_KEEP_0__ Capgo 通过提供以下功能来支持遵守法规:
- 端到端加密 在更新期间保护用户数据。
- 不跨设备跟踪 或持久标识符。
- 透明的数据处理 仅聚合统计数据。
- 用户控制 通过立即删除帐户和数据选项。
Capgo 已成功在 1,800 个生产应用中交付超过 4.924 亿次更新,所有这些都遵守了严格的隐私指南 [9].
“Capgo 是开发人员的必备工具,希望提高生产力。避免对 bug 修复进行审查是黄金的。” - Bessie Cooper [9]
使用这些工具与常规审计一起使用,可以帮助保持一致的CCPA合规性。
结论:CCPA合规步骤
通过讨论的策略,以下是帮助确保与CCPA一致的关键行动的分解。保持合规意味着采取彻底的方法来保护移动应用中的用户数据。最近的执法案例突出了不合规的风险,包括沉重的罚款,因此开发者需要认真对待隐私措施。
以下是三个主要领域的重点:
-
数据管理和透明度
- 执行数据清单,以便将所有收集的个人信息映射出来,例如设备标识符和IP地址 [1].
- 跟踪和记录每个用户数据的处理方式。
- 清晰地告知用户在收集任何信息之前的数据收集实践。
- 检查第三方SDK以确认它们符合合规标准。
-
用户权利实施
- 设置系统来处理数据访问和删除请求。
- 确保用户请求在规定的45天窗口内得到处理。
- 添加一个易于找到‘不出售或共享我的个人信息’链接。
- 创建身份验证过程来安全地管理用户请求 [10].
-
技术基础设施
- 使用端到端加密来保护用户数据。
- 安全地存储用户同意。
- 优先选择隐私保护的更新工具,例如 Capgo。
- 定期运行安全审计并保持隐私政策更新。
为了持续的遵守,考虑使用符合CCPA规则的工具。例如,colenso分享了他们与 Capgo 的经验:
“我们在生产环境中部署了 Capgo OTA更新,覆盖了超过5000名用户。我们看到的操作非常Smooth,几乎所有用户在OTA部署到@Capgo后几分钟内就已经更新了。” [9]
继续阅读:如何CCPA执法影响应用
如果您正在使用 如何CCPA执法影响应用 为应用安全和合规做好准备,连接它 加密 加密的实施细节 合规 合规的实施细节 Capgo 安全扫描器 Capgo 安全扫描器的产品工作流程 Capgo 安全 Capgo 安全的产品工作流程 Capgo 信任中心 Capgo 信任中心的产品工作流程