加利福尼亚州消费者隐私法案(CCPA让用户控制他们的个人数据,并为企业制定严格的规则。了解如何遵守的必要信息是:
- 必须遵守的企业: 年收入超过 2.5 亿美元、用户数据超过 50 万人,或销售数据收入占比超过 50% 的企业。
- 用户权利:
- 访问: 用户可以要求获取他们的数据。需在 45 天内回复。
- 删除: 用户可以要求删除他们的数据。需在 45 天内回复。
- -opt-out: 用户可以停止销售他们的数据。需立即执行。
- 非歧视: 不论用户的隐私偏好如何,企业都应提供平等的服务。
- Key Steps for Compliance:
- 创建一个安全的数据请求系统(网页表单、电子邮件或应用内)。
- 在处理请求之前,验证用户身份。
- 使用清晰的 隐私政策 并提供一个简单的“不要出售我的个人信息”选项。
- 使用加密和安全存储保护数据。
快速提示: 使用 Capgo 来实时更新您的应用的隐私功能,确保快速适应不断变化的法规要求。
如何遵守加利福尼亚州消费者隐私法案...
了解 CCPA 用户权利
开发者需要创建安全和用户友好的流程来处理每个用户数据权利的CCPA。
数据访问权利
当用户要求访问他们的数据时,提供以下详细信息:
| 数据类别 | 需要披露的信息 | 推荐格式 |
|---|---|---|
| 数据类型和来源 | 收集的数据类型及其来源 | 机器可读 (e.g., JSON, CSV) |
| 数据使用 | 数据处理和使用的说明 | 简明摘要 |
| 第三方访问 | 数据访问的第三方列表 | 结构化列表 |
| 保留时间范围 | 数据存储的时间 | 具体时间段 |
一旦数据访问被授权,请确保您有一个清晰可靠的数据删除流程以保持合规。
数据删除流程
- 确认范围: 确认删除覆盖所有相关系统,包括主数据库、缓存、分析工具、第三方系统和备份。可能有例外情况,例如安全、法律义务、bug修复或正在进行的交易。
- 执行删除: 从所有适用系统中删除数据并立即通知用户。包括删除时间戳和任何保留在例外情况下的数据详细信息。
在处理访问和删除权限后,确保数据销售退出流程同样简单。
数据销售退出
提供一个易于找到且位于应用程序主屏幕或设置菜单的“不出售我的个人信息”选项。该偏好应快速应用并保持一致性,跨越所有应用程序版本。
如果您的应用程序使用第三方分析或广告 SDK,确保这些服务与您的退出机制集成并及时尊重用户偏好。这确保了遵守法律并建立了与用户的信任。
处理 CCPA 数据请求
以下是如何安全地处理 CCPA 数据请求并保持合规:
设置请求系统
为用户提供安全的方式提交请求。选项包括:
- 使用 SSL 和验证码保护的网页表单
- 带有自动回复功能的专注于隐私的电子邮件
- 使用安全的API的应用内接口
确保记录并时间戳每个提交。按类型组织请求以简化处理。
验证用户身份
使用以下两步过程来确认用户身份:
- 首先,通过注册电子邮件或帐户 ID 验证他们的身份。
- 然后,执行第二次检查,例如发送一次性短信code或询问安全问题。
对于移动应用程序,您可以依赖设备特定的标识符或身份验证令牌来增加安全性。
管理响应截止日期
一旦用户身份验证,遵循以下步骤才能满足 CCPA 截止日期:
- 使用中央跟踪器记录每个请求,监控截止日期并跟踪进度。
- 记录所有详细信息,包括时间戳、验证方法、处理步骤和用户通信,以确保遵守法规并维护清晰的审计记录。
CCPA 合规指南
隐私政策更新
保持您的 隐私政策 与 CCPA 要求同步。清晰地说明:
- 您收集的个人信息类型
- 您如何使用和共享此信息
- CCPA 下的用户权利
- 用户如何提交数据请求
使用平易近人、直接的语言撰写。例如,使用“根据”而不是“依据”。这使您的政策更容易理解,并有助于您的合规工作。
更新后,使用户能够控制他们的数据,包括退出数据共享的选项
Opt-Out Implementation
Include a “Do Not Sell or Share My Personal Information” option in your app. Place it where users can easily find it, such as:
- The app settings menu
- Account preferences
- A dedicated privacy controls section
Support Global Privacy Control (GPC) signals to automatically respect user privacy preferences.
| Feature | Implementation Requirement | User Experience |
|---|---|---|
| Opt-Out Button | 在应用设置中可见 | 一键激活 |
| GPC 信号支持 | 自动检测 | 后台处理 |
| 状态指示器 | 清除切换状态 | 视觉确认 |
| 偏好存储 | 安全本地存储 | 会话持续 |
此放弃过程简单透明,帮助建立信任,同时符合 CCPA 指南。将这些控制与强大的安全实践结合起来,以保护用户数据安全。
数据保护方法
严格遵守安全措施保护数据的所有阶段。加密所有数据传输,特别是敏感信息。
安全数据存储:
- 使用加密数据库
- 采用安全密钥管理实践
- 定期进行安全审计
- 设置自动备份系统
当删除数据时,请遵循数据删除部分中的步骤,以确保从所有系统中完全删除。这些方法有助于保护用户信息并保持合规。
移动应用CCPA要求
应用权限控制
使用户能够轻松管理他们的隐私设置,使用清晰、可访问的权限控制。
考虑创建一个专门的隐私设置界面,包括:
| 控制类型 | 实现 | 用户操作 |
|---|---|---|
| 数据收集 | 粒度开关 | 启用或禁用特定数据类型 |
| 位置服务 | 多级选项 | 选择数据精度(精确或近似) |
| 营销通信 | 分类 | 选择联系方式 |
| 第三方分享 | 个人控制 | 每个数据合作伙伴的opt out |
将这些控制放在一个容易在应用程序设置菜单中找到的地方。要透明 - 清楚地解释收集的数据、为什么需要它、如何使用它以及与谁共享它。这一方法确保用户可以快速更新他们的偏好任何时候都需要。
使用 Capgo 为更新

一旦你建立了强大的应用内控制,保持应用程序更新是保持合规的关键。Capgo 就是这样。它让你可以立即部署更新 - 不用等待应用商店批准。事实上,95% 的活跃用户在发布 24 小时内就接收了更新 [1].
以下是 Capgo 的功能:
- 即时更新:推送关键的隐私和权限更改立即。
- Secure Implementation:使用端到端加密,确保只有用户才能解密更新。
- Version Control:如果需要,可以回滚更新以保持一致性。
“我们实践敏捷开发,@Capgo 在交付持续更新给用户方面是 mission-critical!” - Rodrigo Mantica [1]
Capgo 的通道系统还允许您在测试特定用户组的隐私更新之前将它们推送到所有用户。目前,750 个应用程序依赖于 Capgo 在生产环境中 [1].
Summary
主要点
处理 CCPA 数据请求涉及平衡用户隐私权与技术执行。以下是开发人员应优先考虑的主要重点:
| 需求 | 实施 |
|---|---|
| 数据请求系统 | 安全门户 |
| 隐私控制 | 详细权限设置 |
| 数据出售退回 | 清晰的流程 |
| 数据保护 | 端到端加密 |
对于移动应用,强大的权限控制是必不可少的。 Capgo 简化了遵守法规的过程,通过实时更新,已经支持了750个生产应用 [1].
“Capgo is a must-have tool for developers who want to be more productive. Avoiding review for bug fixes is golden.” - Bessie Cooper [1]
速度很重要:95%的用户在24小时内通过__CAPGO_KEEP_0__接收更新 Capgo [1]确保快速遵守法规。
CCPA 合规并不是一次性任务。需要定期进行审计和更新,以适应不断变化的规则并保护用户隐私。
从 How to Handle User Data Requests Under CCPA 中继续
如果您正在使用 How to Handle User Data Requests Under CCPA 来规划安全性和合规性,连接它与 加密 查看加密的实施细节 合规 查看合规的实施细节 Capgo Security Scanner 为产品工作流程在Capgo安全扫描器中 Capgo安全 为产品工作流程在Capgo安全中,和 Capgo信任中心 为产品工作流程在Capgo信任中心中