《加利福尼亚州消费者隐私法》(CCPA)让用户对其个人数据拥有控制权,并对企业设定了严格的规则。了解如何遵守CCPA的关键点如下:谁必须遵守:具有超过2.5亿美元收入、数据超过50,000名用户或收入50%来自数据销售的企业
- 用户权利访问:
- 用户可以要求获取其数据。响应期限为45天:
- 删除:用户可以要求删除其数据。响应期限为45天
- opt-out:用户可以停止数据销售。必须立即响应
- CCPA加利福尼亚州消费者隐私法
- 《不歧视》: 无论隐私偏好如何,均提供平等服务。
- 《遵守准则的关键步骤》:
- 创建一个安全的数据请求系统(网页表单、电子邮件或应用内)。
- 在处理请求之前,验证用户身份。
- 使用明确的 隐私政策 并提供一个简单的“不出售我的个人信息”选项。
- 保护数据使用加密和安全存储。
快速提示: 使用工具,如 Capgo 为您的应用程序的隐私功能提供即时更新,确保快速适应不断变化的法规。
如何遵守加利福尼亚州消费者隐私法案…
了解 CCPA 用户权利
开发者需要创建安全和用户友好的流程来处理 CCPA 下的每个用户数据权利。
数据访问权利
当用户要求访问他们的数据时,提供以下详细信息:
| 数据类别 | 需要披露的信息 | 推荐格式 |
|---|---|---|
| 数据类型与来源 | 数据类型及其来源 | 可读机器数据(例如JSON,CSV) |
| 数据使用 | 数据如何处理和使用 | 简明文本摘要 |
| 第三方访问 | 数据可访问的第三方列表 | 结构化列表 |
| 数据保留期限 | 数据存储的具体时间范围 | __CAPGO_KEEP_0__ |
一旦数据访问被授权,确保您有一个清晰可靠的数据删除流程,以保持合规。
数据删除流程
- 验证范围: 确认删除覆盖所有相关系统,包括主数据库、缓存、分析工具、第三方系统和备份。可能会有安全、法律义务、bug修复或正在进行的交易的例外。
- 执行删除: 从所有适用的系统中删除数据,并立即通知用户。包括删除时间戳和任何例外下的保留数据的详细信息。
处理访问和删除权利后,确保数据销售退出流程同样简单。
数据销售退出
提供一个易于找到且易于访问的“不出售我的个人信息”选项,位于应用程序的主屏幕或设置菜单中。这个偏好应该快速应用并保持一致性,跨越所有应用程序版本。
如果您的应用程序使用第三方分析或广告SDK,确保这些服务与您的退出机制集成,并在不延迟的情况下尊重用户偏好。这确保了合规并建立了与用户的信任。
处理CCPA数据请求
以下是如何安全地处理CCPA数据请求并保持合规的方法:
设置请求系统
为用户提供安全的请求方式。可选项包括:
- 使用 SSL 加密的网页表单并且有验证码
- 使用专门的隐私保护邮件并且有自动回复功能
- 使用安全的API内嵌界面
确保每次提交都有记录并且有时间戳。按照请求类型进行分类以便于处理。
验证用户身份
使用两步验证来确认用户身份:
- 首先,通过用户注册的电子邮件或账户 ID 来验证身份。
- 然后,进行第二步检查,如发送一次性短信 code 或询问安全问题。
对于移动应用程序,您可以依赖设备特定的标识符或身份验证令牌来增加安全性。
处理响应截止日期
一旦用户身份验证成功,请按照以下步骤来满足CCPA的截止日期:
- 使用集中式跟踪器记录每个请求、监控截止日期和跟踪进度。
- 记录所有详细信息,包括时间戳、验证方法、处理步骤和用户通信,以确保遵守和维护清晰的审计记录。
CCPA遵守指南
隐私政策更新
保持您的 隐私政策 与CCPA要求保持一致。请清晰地说明:
- 您收集的个人信息类型
- 您如何使用和共享此信息
- CCPA下用户权利
- 用户如何提交数据请求
以简单明了的语言写作。例如,使用“根据”而不是“依据”。这使您的政策更容易理解并支持您的合规工作。
更新后,简化用户控制其数据的方式,包括退出数据共享。
退出实施
在应用程序中包含“不出售或共享我的个人信息”选项。将其放置在用户可以轻松找到的地方,例如:
- 应用程序设置菜单
- 账户偏好
- 专用隐私控制部分
帮助 全球隐私控制 (GPC)自动尊重用户隐私偏好。
| 功能 | 实施要求 | 用户体验 |
|---|---|---|
| 退出按钮 | 在应用设置中可见 | 一键激活 |
| GPC 信号支持 | 自动检测 | 后台处理 |
| 状态指示器 | 清除切换状态 | 视觉确认 |
| 偏好存储 | 安全本地存储 | 跨会话持久 |
此退选过程简单透明,帮助建立信任,同时符合CCPA指南。将这些控制与强大的安全实践结合起来,以保护用户数据。
数据保护方法
保护数据的所有阶段都应使用严格的安全措施。特别是敏感信息的数据传输应加密。
为了安全存储数据:
- 使用加密数据库
- 采用安全密钥管理实践
- 定期进行安全审计
- 设置自动备份系统
当删除数据时,请遵循数据删除部分中详细说明的步骤,以确保从所有系统中完全删除。这些方法有助于保护用户信息并保持合规。
移动应用CCPA要求
应用权限控制
让用户轻松管理他们的隐私设置,使用清晰、可访问的权限控制。
考虑创建一个专门的隐私设置界面,包括:
| 控制类型 | 实现 | 用户操作 |
|---|---|---|
| 数据收集 | 粒度开关 | 启用或禁用特定数据类型 |
| 位置服务 | 多级选项 | 选择数据精度(精确或近似) |
| 营销通讯 | 分类式 | 选择联系方式 |
| 第三方分享 | 个人控制 | 每个数据伙伴的opt out |
将这些控制放在应用程序设置菜单中的一个容易找到的地方。要透明 - 清楚地说明收集的数据、为什么需要它、如何使用它以及与谁共享它。这一方法确保用户可以快速更新他们的偏好任何时候都需要。
使用 Capgo 为更新

一旦你建立了强大的应用内控制,保持应用程序更新是保持合规的关键。Capgo 就是这样一个工具。它让你可以立即部署更新 - 不需要等待应用商店的批准。事实上,95% 的活跃用户在发布 24 小时内就接收到了更新 [1].
这里是 Capgo 的优势:
- 即刻更新: 立即推送关键的隐私和权限变更。
- 安全实施: 使用端到端加密,确保只有用户才能解密更新。
- 版本控制: 如果需要,可以回滚更新以保持一致性。
“我们实践敏捷开发,@Capgo 在为用户持续交付方面是 mission-critical!” - Rodrigo Mantica [1]
Capgo 的频道系统还允许您在测试特定用户组的隐私更新之前将其推送给所有用户。目前,750 个应用程序依赖于 Capgo 在生产环境中 [1].
概要
主要点
处理 CCPA 数据请求涉及平衡用户隐私权与技术执行。以下是开发人员应优先考虑的主要重点:
| 要求 | 实施 |
|---|---|
| 数据请求系统 | 安全的用户认证门户 |
| 隐私控制 | 详细的权限设置 |
| 数据销售退回 | 清晰的用户验证流程 |
| 数据保护 | 端到端加密 |
对于移动应用,强大的权限控制是必不可少的。 Capgo 简化了遵守法规的过程,通过实时更新,目前已支持 750 个生产应用 [1].
“Capgo 是开发者必备工具,能让您更高效。避免 bug 修复审查是黄金的。” - Bessie Cooper [1]
速度至关重要:95% 的用户在 24 小时内通过 __CAPGO_KEEP_0__ Capgo [1],确保快速遵守法规。
CCPA 合规不是一次性任务。需要定期进行审计和更新,以适应不断变化的规则并保护用户隐私。
继续阅读《如何处理 CCPA 下的用户数据请求》
如果您正在使用 如何处理 CCPA 下的用户数据请求 来规划安全性和合规性,连接它与 加密 加密 合规 为《CCPA》遵守性细节的实现 Capgo 安全扫描器 为Capgo 安全扫描器中的产品工作流程 Capgo 安全 为Capgo 安全中的产品工作流程 Capgo 信任中心 为Capgo 信任中心中的产品工作流程