加利福尼亚消费者隐私法案(CCPA)让用户控制他们的个人数据,并为企业制定了严格的规则。了解如何遵守的必要信息是:
- 谁必须遵守: 年营收超过 2.5 亿美元、拥有 5 万名用户以上、或从出售数据中获得收入超过 50% 的企业。
- 用户权利:
- 访问: 用户可以要求获取他们的数据。响应时间为 45 天。
- 删除: 用户可以要求删除他们的数据。响应时间为 45 天。
- opt-out: 用户可以停止出售他们的数据。必须立即响应。
- 非歧视: 不论隐私偏好如何,企业必须提供平等的服务。
- 《CCPA 合规指南》:
- 创建一个安全的数据请求系统(网页表单、电子邮件或应用内)。
- 在处理请求之前,验证用户身份。
- 使用清晰的 隐私政策 并提供一个简单的“不要出售我的个人信息”选项。
- 保护数据使用加密和安全存储。
快速提示:使用像 Capgo 来获取应用隐私功能的即时更新,确保快速适应不断变化的法规。
如何遵守加利福尼亚州消费者隐私法案...
了解 CCPA 用户权利
开发者需要创建安全和用户友好的流程来处理每个用户数据权利下的 CCPA。
数据访问权利
当用户要求访问他们的数据时,提供以下详细信息:
| 数据类别 | 需要披露的信息 | 推荐格式 |
|---|---|---|
| 数据类型和来源 | 收集的数据类型及其来源 | 机器可读 (例如 JSON, CSV) |
| 数据使用 | 数据如何处理和使用 | 简洁文本摘要 |
| 第三方访问 | 第三方有权访问数据的列表 | 结构化列表 |
| 保留时间框架 | 数据存储的具体时间框架 | 一旦数据访问被授权,确保您有一个清晰可靠的数据删除流程以保持合规。 |
数据删除流程
items
- 确认范围: 确认删除覆盖所有相关系统,包括主数据库、缓存、分析工具、第三方系统和备份。可能有例外情况,例如安全、法律义务、bug修复或正在进行的交易。
- 执行删除: 从所有适用的系统中删除数据,并立即通知用户。包括删除时间戳和任何保留在例外情况下的数据详细信息。
处理访问和删除权限后,请确保数据销售退出的流程同样简单。
数据销售退出
提供一个易于找到且易于访问的“不出售我的个人信息”选项,位于应用程序的主屏幕或设置菜单中。这个偏好应该快速生效并在所有应用程序版本中保持一致。
如果您的应用程序使用第三方分析或广告SDK,请确保这些服务与您的退出机制集成,并在不延迟的情况下尊重用户偏好。这确保了遵守法律和建立用户信任。
处理CCPA数据请求
以下是如何安全地处理CCPA数据请求并保持合规的方法:
设置请求系统
为用户提供安全的方式提交请求。选项包括:
- A web form secured with SSL and __CAPGO_KEEP_0__
- A dedicated privacy-focused email with an auto-response feature
- An in-app interface using a secure API
确保每次提交都记录时间戳并按类型组织,以便于处理
验证用户身份
使用两步验证确认用户身份:
- 首先通过用户注册的电子邮件或账户ID验证用户身份
- 然后进行二次检查,如发送一次性短信 code 或询问安全问题
对于移动应用程序,您可以依赖设备特定的标识符或身份验证令牌来提高安全性
管理响应截止日期
一旦用户身份验证通过,就按照以下步骤处理以满足CCPA截止日期:
- 使用集中式跟踪器记录每个请求,监控截止日期并跟踪进度
- 按照 CCPA 的要求,记录所有详细信息,包括时间戳、验证方法、处理步骤和用户通信,以确保遵守法规并维护清晰的审计记录。
CCPA 合规指南
隐私政策更新
保持您的 隐私政策 与 CCPA 要求保持一致。清晰地说明:
- 您收集的个人信息类型
- 您如何使用和共享此信息
- CCPA 下的用户权利
- 用户如何提交数据请求
以简单明了的语言写入。例如,使用“根据”而不是“依据”。这使您的政策更容易理解并支持您的合规努力。
更新后,简化用户控制其数据的方式,包括退出数据共享。
Opt-Out 实现
在您的应用程序中包含一个“不出售或共享我的个人信息”选项。将其放置在用户可以轻松找到的地方,例如:
- 应用程序设置菜单
- 账户偏好
- 专用隐私控制部分
帮助 全球隐私控制 (GPC)自动尊重用户隐私偏好。
| 功能 | 实施要求 | 用户体验 |
|---|---|---|
| Opt-Out 按钮 | 在应用设置中可见 | 一键激活 |
| GPC 信号支持 | 自动检测 | 后台处理 |
| 状态指示器 | 清除切换状态 | 视觉确认 |
| 偏好存储 | 安全本地存储 | 会话持续 |
此退订过程简单透明,帮助建立信任,同时符合 CCPA 规定。将这些控件与强大的安全实践结合起来,保护用户数据。
数据保护方法
使用严格的安全措施保护数据的所有阶段。加密所有数据传输,特别是敏感信息。
安全数据存储:
- 使用加密数据库
- 采用安全密钥管理实践
- 定期进行安全审计
- 设置自动备份系统
当删除数据时,请遵循数据删除部分中详细说明的步骤,以确保从所有系统中完全删除。这些方法有助于保护用户信息并保持合规。
移动应用CCPA要求
应用权限控制
使用户能够简单地管理他们的隐私设置,使用清晰、可访问的权限控制。
考虑创建一个专门的隐私设置界面,包括:
| 控制类型 | 实现 | 用户操作 |
|---|---|---|
| 数据收集 | 粒度开关 | 启用或禁用特定数据类型 |
| 位置服务 | 多级选项 | 选择数据精度(精确或近似) |
| 营销通讯 | 分类 | 选择偏好联系方式 |
| 第三方共享 | 个人控制 | 每个数据合作伙伴的opt out |
将这些控制放在你的应用程序设置菜单中容易找到的地方。要透明 - 清楚地说明收集的数据、为什么需要它、如何使用它以及与谁共享它。这一方法确保用户可以快速更新他们的偏好任何时候需要。
使用 Capgo 为更新

一旦你建立了强大的应用内控制,保持应用程序更新是保持合规的关键。Capgo 就是这样一个工具。它让你可以立即部署更新 - 不需要等待应用商店的批准。事实上,95% 的活跃用户在发布 24 小时内就接收到了更新 [1].
Capgo 的功能包括
- 即时更新: 立即推送关键的隐私和权限更改
- 安全实施: 使用端到端加密,确保只有用户才能解密更新。
- 版本控制: 如果必要,可以回滚更新以保持一致性。
“我们实行敏捷开发,@Capgo 在为用户持续交付方面是 mission-critical!” - Rodrigo Mantica [1]
Capgo 的频道系统还允许您在测试特定用户组的隐私更新之前将它们推送给所有用户。目前,750 个应用程序依赖于 Capgo 在生产环境中 [1].
概要
主要点
处理 CCPA 数据请求涉及平衡用户隐私权与技术执行。以下是开发人员应解决的主要问题:
| 要求 | 实施 |
|---|---|
| 数据请求系统 | 安全门户 |
| 隐私控制 | 详细权限设置 |
| 数据销售退回 | 清晰的流程 |
| 数据保护 | 端到端加密 |
对于移动应用,强大的权限控制至关重要 Capgo 简化了遵守法规的过程,通过实时更新,已经支持了750个生产应用 [1].
“Capgo 是开发者必备工具,提高开发效率。避免bug修复的审查是黄金的。” - Bessie Cooper [1]
速度至关重要:95%的用户在24小时内通过 Capgo [1],确保快速遵守法规。
CCPA 合规不是一次性任务。需要定期进行审计和更新,以适应不断变化的规则并保护用户隐私。
继续阅读《如何处理CCPA下的用户数据请求》
如果您正在使用 《如何处理CCPA下的用户数据请求》 来规划安全性和合规性,连接它与 加密 加密 实现细节 合规 Capgo Security Scanner 为 Capgo 安全扫描器产品工作流程 Capgo 安全 为 Capgo 安全和 Capgo 信任中心 为 Capgo 信任中心