GDPR против CCPA: все о Законе Калифорнии о конфиденциальности потребителей 2020 г. (и как он сочетается с GDPR)

Опубликовано: 2019-06-12
GDPR против CCPA: все о Законе Калифорнии о конфиденциальности потребителей 2020 г. (и как он сочетается с GDPR)

Общее положение о защите данных («GDPR») и Калифорнийский закон о конфиденциальности потребителей от 2018 года («CCPA») (в который были внесены технические поправки законопроектом 1121 Сената Калифорнии (SB-1121)), оба направлены на то, чтобы гарантировать надежную защиту физических лиц в отношении их личные данные и применяются к предприятиям, которые собирают, используют или передают данные о потребителях, независимо от того, была ли информация получена онлайн или офлайн.

GDPR, вступивший в силу 25 мая 2018 года, на сегодняшний день является одним из самых всеобъемлющих законов о защите данных в мире. В отсутствие всеобъемлющего федерального закона о конфиденциальности в США CCPA считается одним из наиболее значительных изменений в законодательстве о конфиденциальности. Ожидается, что влияние CCPA, как и GDPR, будет глобальным, учитывая статус Калифорнии как пятой по величине экономики мира. CCPA вступит в силу 1 января 2020 года, но некоторые положения CCPA требуют, чтобы организации предоставляли потребителям информацию о предшествующем 12-месячном периоде, поэтому действия по соблюдению CCPA могут потребоваться до даты вступления в силу.

Эти два закона схожи в отношении их определения определенной терминологии; установление дополнительных мер защиты для лиц моложе 16 лет; и включение прав на доступ к личной информации. Однако CCPA существенно отличается от GDPR, особенно в отношении сферы применения; характер и степень ограничения сбора; и правила, касающиеся ответственности.

GDPR и CCPA: сравнение для бизнеса

КТО ЗАЩИЩЕН
Статьи в GDPR и CCPA

GDPR, статья 4, CCPA 1798.140

GDPR

Субъекты данных, определяемые как идентифицированные или идентифицируемые лица, к которым относятся персональные данные.

CCPA

Потребители, определяемые как жители Калифорнии, которые:

  • В Калифорнии с целью, отличной от временной или временной.
  • Проживает в Калифорнии, но в настоящее время находится за пределами штата по временной или временной причине.

К потребителям относятся:

  • Покупатели бытовых товаров и услуг.
  • Сотрудники.
  • Сделки между предприятиями.
Сравнение

Хотя ни GDPR, ни CCPA не применяются к юридическим лицам, оба применяются к физическим лицам, но с разницей в том, как они определяются. В CCPA четко указано, что он применяется к жителям Калифорнии, в то время как GDPR использует более расплывчатый термин «субъекты данных ЕС» без указания каких-либо требований к месту жительства или гражданству. CCPA также защищает данные, которые могут быть связаны с конкретным домохозяйством , а не только с отдельным лицом, как это делает GDPR.

КТО РЕГУЛИРУЕТСЯ
Статьи в GDPR и CCPA

GDPR, статья 3, CCPA 1798.140

GDPR

Контроллеры данных и обработчики данных:

  • Созданные в ЕС, которые обрабатывают персональные данные в контексте деятельности учреждения ЕС, независимо от того, происходит ли обработка данных в ЕС.
  • Не созданы в ЕС, которые обрабатывают персональные данные субъектов данных ЕС в связи с предложением товаров или услуг в ЕС или мониторингом их поведения.
CCPA

Любая коммерческая организация, ведущая бизнес в Калифорнии и отвечающая одному из следующих требований:

  • Валовой доход превышает 25 миллионов долларов.
  • Ежегодно покупает, получает, продает или передает личную информацию более чем 50 000 потребителей, домохозяйств или устройств в коммерческих целях.
  • Получает 50 или более процентов своей годовой выручки от продажи личной информации потребителей.
Сравнение

Сфера применения GDPR широка: он распространяется на все организации, от предприятий до государственных учреждений и некоммерческого сектора. Тем временем CCPA ограничил свое применение коммерческими компаниями, которые отвечают очень четким требованиям.

Что касается географического положения, GDPR применяется к любой компании, которая обрабатывает данные субъектов данных ЕС, где бы они ни находились. В CCPA нет ясности по этому поводу: компании, подпадающие под его юрисдикцию, должны «вести бизнес в Калифорнии», но не уточняется, должна ли компания находиться в штате или соответствовать определенным пороговым значениям прибыли, чтобы квалифицироваться как таковая.

ПЕРСОНАЛЬНЫЕ ДАННЫЕ / ИНФОРМАЦИЯ
Статьи в GDPR и CCPA

GDPR, статья 4, CCPA 1798.140

GDPR

Персональные данные — это любая информация, относящаяся к идентифицированному или идентифицируемому субъекту данных. GDPR запрещает обработку определенных специальных категорий персональных данных, если не применяется законное основание для обработки.

CCPA

Личная информация, которая идентифицирует, относится, описывает, может быть связана или может быть обоснованно связана, прямо или косвенно, с конкретным потребителем или домохозяйством.

Сравнение

GDPR применяется ко всем категориям персональных данных, в то время как CCPA применяется только к данным, на которые не распространяются существующие федеральные законы о конфиденциальности, такие как Закон Грэмма-Лича-Блайли (GLBA) или Закон о переносимости и подотчетности медицинской информации (HIPAA).

ПСЕВДОНИМИЗАЦИЯ / АНОНИМИЗАЦИЯ
Статьи в GDPR и CCPA

GDPR, статья 4, CCPA 1798.140

GDPR

Псевдонимные данные считаются персональными данными. Анонимные данные не считаются персональными данными.

CCPA

CCPA не ограничивает возможности бизнеса по сбору, использованию, хранению, продаже или раскрытию информации о потребителях, которая не идентифицирована или агрегирована. Тем не менее, CCPA устанавливает высокую планку для заявлений о том, что данные деидентифицированы или агрегированы. Псевдонимные данные могут квалифицироваться как личная информация в соответствии с CCPA, поскольку они по-прежнему могут быть связаны с конкретным потребителем или домохозяйством.

Сравнение

Определение «псевдонимизации» в GDPR и CCPA очень похоже в том смысле, что это обработка персональных данных таким образом, что персональные данные больше не могут быть отнесены к идентифицированному или идентифицируемому лицу без использования дополнительной информации, путем введение в действие технических и организационных мер, обеспечивающих отдельное хранение дополнительной информации, необходимой для идентификации.

УВЕДОМЛЕНИЕ О КОНФИДЕНЦИАЛЬНОСТИ / РАСКРЫТИЕ ДАННЫХ
Статьи в GDPR и CCPA

GDPR, статья 13, CCPA 1798.100

GDPR

Контроллеры данных должны предоставлять подробную информацию о своих действиях по сбору и обработке персональных данных. Уведомление должно содержать конкретную информацию в зависимости от того, собираются ли данные непосредственно от субъекта данных или от третьей стороны.

CCPA

Предприятия должны информировать потребителей о:

  • Собранные категории личной информации.
  • Цели предполагаемого использования для каждой категории.
Сравнение

И GDPR, и CCPA требуют от организаций раскрывать информацию о том, что они делают с собираемыми персональными данными. Однако CCPA требует от компаний раскрывать данные о продажах и действиях, связанных с обработкой данных, за последние 12 месяцев, в то время как GDPR не устанавливает таких ограничений.

БЕЗОПАСНОСТЬ
Статьи в GDPR и CCPA

Статья 24 GDPR, CCPA 1798.150

GDPR

GDPR требует, чтобы контроллеры данных и обработчики данных принимали соответствующие технические и организационные меры для обеспечения уровня безопасности, соответствующего риску.

CCPA

CCPA напрямую не устанавливает требований к безопасности данных. Тем не менее, он устанавливает право на иск в отношении определенных утечек данных, которые являются результатом нарушения обязанности бизнеса по внедрению и поддержанию разумных методов и процедур безопасности, соответствующих риску, вытекающему из действующего законодательства штата Калифорния.

  • Собранные категории личной информации.
  • Цели предполагаемого использования для каждой категории.
Сравнение

В значительной степени аналогичен установленному законом подходу, хотя разумные меры безопасности могут в некоторой степени различаться в зависимости от обстоятельств организации и интерпретации регулирующих органов.

ПРАВА
Статьи в GDPR и CCPA

Статья 12 GDPR – Статья 21, CCPA 1798.120

GDPR

Расширенные права человека :

  • получить доступ к их информации;
  • исправить неточности;
  • удалить информацию;
  • предотвратить прямой маркетинг;
  • предотвратить автоматизированное принятие решений и профилирование;
  • переносимость данных.
CCPA

Расширенные права человека :

  • получить доступ к их информации;
  • исправить неточности;
  • удалить информацию;
  • предотвратить прямой маркетинг;
  • предотвратить автоматизированное принятие решений и профилирование;
  • переносимость данных.
Сравнение

В то время как GDPR требует, чтобы организации получали предварительное согласие от субъектов данных на обработку данных и доступ третьих лиц к их данным, CCPA позволяет субъектам данных отказаться от продажи своих данных и требует, чтобы предприятия имели видимую ссылку вверху. их домашней страницы для этой цели.

И GDPR, и CCPA предлагают право на переносимость данных, а именно на предоставление потребителям их личных данных в широко используемом машиночитаемом формате, который затем может быть передан другому лицу.

GDPR делает еще один шаг в этом направлении, обязывая организации передавать информацию о субъекте данных другому контроллеру данных по запросу.

Согласно CCPA, предприятия обязаны предоставлять потребителям информацию только в электронном виде в удобном для использования формате.

В то время как право GDPR на стирание имеет несколько заметных исключений, таких как данные, необходимые для осуществления права на свободу выражения мнений, или данные, необходимые для соблюдения законодательства ЕС или государств-членов ЕС, CCPA расширяет эти исключения, включая не только свободу слова и информацию. необходимы для контрактов, но, что особенно важно, также и для внутреннего использования, совместимого с контекстом, в котором потребитель предоставил данные.

ДЕТИ
Статьи в GDPR и CCPA

GDPR, статья 8, CCPA 1798.120

GDPR

Возраст согласия по умолчанию, установленный GDPR, составляет 16 лет, хотя законодательство отдельных государств-членов может понизить этот возраст не менее чем до 13 лет.

Лицо, несущее родительскую ответственность, должно дать согласие на детей, не достигших возраста согласия. Дети должны получить соответствующее возрасту уведомление о конфиденциальности.

К персональным данным детей предъявляются повышенные требования безопасности.

CCPA

CCPA запрещает продажу личной информации потребителя младше 16 лет без его согласия.

Дети в возрасте от 13 до 16 лет могут дать согласие напрямую. Детям до 13 лет требуется согласие родителей.

Сравнение

GDPR уделяет особое внимание защите детей и содержит конкретные положения по защите персональных данных детей при их обработке для предоставления услуг информационного общества.

CCPA устанавливает специальное правило для детей в отношении «продажи» личной информации, однако это правило не ограничивается услугами информационного общества.

Хотя GDPR и CCPA во многом совпадают, между ними есть заметные различия.

Определения GDPR часто шире, в то время как CCPA использует более конкретный подход к своему охвату. Однако это не означает, что, поскольку Convert соответствует требованиям GDPR, у нас не будет плана действий для надежного соответствия CCPA. Мы будем применять ту же строгость и подготовку к CCPA по мере приближения даты введения, и держать вас, читатель, в курсе.

Список поставщиков конфиденциальной информации
Список поставщиков конфиденциальной информации