CCPA/CPRA: راهنمای قانون حریم خصوصی کالیفرنیا
بهروزرسانی برای ۲۰۲۶.
قانون حقوق حریم خصوصی مصرفکننده کالیفرنیا (CPRA) در سال ۲۰۲۳ لازمالاجرا شد. آژانس حفاظت حریم خصوصی کالیفرنیا (CPPA) را تأسیس کرد. CPPA اولین ناظر حریم خصوصی ایالتی در آمریکا است. در سال ۲۰۲۴، CPPA بیش از ۱۰۰ میلیون دلار جریمه صادر کرد. این اجرای فعال است — نه یک قانون روی کاغذ.
چه کسی باید از قانون تبعیت کند
سه آزمون تعیین میکنند که آیا قانون اعمال میشود یا خیر. یک کسبوکار باید حداقل یکی از آنها را برآورده کند.
- درآمد سالانه ۲۵ میلیون دلار یا بیشتر.
- دادههای شخصی از ۱۰۰,۰۰۰ مصرفکننده ایالتی یا بیشتر.
- بیش از ۵۰٪ از درآمد از فروش اطلاعات شخصی.
ایالت ۴۰ میلیون ساکن دارد. پنجمین اقتصاد بزرگ جهان است. اکثر شرکتهای جهانی حداقل یک آزمون را برآورده میکنند.
۱۹ دسته داده حساس
قانون یک سطح ویژه برای اطلاعات شخصی حساس ایجاد میکند. شرکتها باید به مصرفکنندگان اطلاعیه اضافی و حق محدود کردن استفاده بدهند. ۱۹ نوع عبارتند از:
- شمارههای تأمین اجتماعی، گواهینامه رانندگی، شناسه ایالتی، گذرنامه
- شمارههای حساب مالی یا کارت با کدهای دسترسی
- موقعیت مکانی دقیق (در شعاع ۱,۸۵۲ متر)
- نژاد یا قومیت
- باورهای مذهبی یا فلسفی
- عضویت در اتحادیه
- محتوای ایمیل یا پست خصوصی
- اطلاعات ژنتیکی
- سوابق بیومتریک برای شناسایی
- سوابق بهداشتی یا پزشکی
- جهتگیری جنسی یا زندگی جنسی
- وضعیت مهاجرت (اضافه شده در ۲۰۲۴)
- سوابق بهداشت روانی (اضافه شده در ۲۰۲۴)
- وضعیت تابعیت
- شمارههای حساب مالی بدون کدهای دسترسی
- وضعیت معلولیت
- شاخصهای وضعیت اشتغال
- اطلاعات بیمهنامه
- سوابق جنایی یا دستگیری
برای هر دسته، مصرفکنندگان میتوانند نحوه استفاده و اشتراکگذاری یک کسبوکار را محدود کنند. این حق جدا از حق عمومی انصراف از فروش است.
آنچه CPPA در سال ۲۰۲۴ هدف قرار داد
اقدامات CPPA در ۲۰۲۴ در چهار حوزه بود.
ثبت دلالان داده. ایالت از دلالان داده میخواهد که با CPPA ثبتنام کنند. آژانس صدها دلال ثبتنشدهای را یافت که پروفایلهای مصرفکننده میفروختند.
ابزارهای انصراف معیوب. بسیاری از پلتفرمهای رضایت انصراف واقعی ارائه نمیدادند. دکمه کار نمیکرد، یا انصراف فقط برخی استفادهها را پوشش میداد.
تصمیمات هوش مصنوعی بدون اطلاعیه. قوانین هوش مصنوعی ۲۰۲۵ هنگامی که ابزارهای خودکار تصمیمات کلیدی میگیرند اطلاعیه الزامی میکنند. مشاغل، اعتبار و مسکن همه مشمول میشوند. چندین پرونده ۲۰۲۴ ابزارهای هوش مصنوعی استفادهشده بدون این اطلاعیه را هدف قرار داد.
سوابق کودکان. کد طراحی متناسب با سن کالیفرنیا بر هر سرویسی که احتمالاً توسط نوجوانان استفاده میشود اعمال میشود. آن شرکتها باید یک ارزیابی تأثیر حفاظت داده تکمیل کنند. CPPA دریافت که بسیاری از شرکتها این کار را انجام ندادهاند.
قانون ایالتی در مقایسه با GDPR: تفاوتهای کلیدی
انطباق GDPR شما را در کالیفرنیا پوشش نمیدهد. قوانین اهداف مشترک دارند اما در نکات کلیدی متفاوتند.
انصراف در مقابل رضایت. GDPR برای اکثر استفادههای داده حساس به رضایت اشتراک نیاز دارد. قانون ایالتی از مدل انصراف استفاده میکند. پردازش مجاز است تا زمانی که مصرفکننده اعتراض کند.
حقوق مصرفکننده. هر دو قانون حقوق دسترسی، حذف و اصلاح میدهند. قانون ایالتی حق انصراف از تصمیمات خودکار را اضافه میکند. ماده ۲۲ GDPR نیز این را پوشش میدهد اما با دامنه محدودتر.
سوابق کارمندان. قانون ایالتی اطلاعات شخصی کارمندان را بهطور کامل پوشش میدهد. GDPR نیز همینطور است، اما کشورهای عضو اتحادیه اروپا قوانین اشتغال خود را دارند. حریم خصوصی کارکنان در ایالت اغلب به مسیر انطباق مجزای خود نیاز دارد.
انواع حساس. ۱۹ نوع ایالتی تا حدی با ماده ۹ GDPR همپوشانی دارند. وضعیت مهاجرت و شمارههای حساب مستقل ویژه ایالت هستند.
برای نحوه انباشته شدن این وظایف، راهنمای انطباق قانونی را ببینید.
الزامات فروشنده هوش مصنوعی
قوانین هوش مصنوعی ۲۰۲۵ وظایف روشنی برای شرکتهایی که از ابزارهای هوش مصنوعی بر روی سوابق مصرفکنندگان استفاده میکنند ایجاد میکند.
قراردادهای فروشنده. ارائهدهندگان خدمات باید یک توافقنامه مکتوب امضا کنند. توافقنامه باید چهار چیز را پوشش دهد. اول، فقط از رکوردها برای هدف اعلامشده استفاده کند. دوم، رکوردها را هنگام پایان سرویس حذف کند. سوم، درخواستهای حقوق مصرفکننده را منتقل کند. چهارم، امنیت کافی را حفظ کند.
اطلاعیه تصمیم خودکار. اگر یک ابزار هوش مصنوعی در تصمیمگیری درباره اعتبار، تقلب یا مشاغل کمک کند — باید به مصرفکنندگان اطلاع داده شود. آنها باید گزینه انصراف نیز دریافت کنند.
محدودیتهای آموزش هوش مصنوعی. اگر سوابق مصرفکننده یک مدل هوش مصنوعی را آموزش دادند، آن مدل محدودیت دارد. نمیتواند برای اهدافی که با دلیل اصلی جمعآوری تعارض دارند استفاده شود.
راهحل مستقیم برای اکثر تیمها: قبل از ورود سوابق به هر سیستم هوش مصنوعی شناسههای شخصی را حذف کنید. این قوانین تصمیم هوش مصنوعی را برآورده میکند و ریسک نوع حساس را همزمان کاهش میدهد.
نحوه حذف شناسهها توسط anonym.legal قبل از پردازش هوش مصنوعی را در /security-compliance بیاموزید.
نکات کلیدی
قانون ایالتی اکثر شرکتهای جهانی با مشتریان در ایالت را پوشش میدهد. ۱۹ نوع حساس، یک آژانس اجرایی فعال و قوانین اطلاعیه هوش مصنوعی اضافه میکند. انطباق GDPR جایگزین انطباق ایالتی نمیشود. واضحترین قدم: قبل از ورود سوابق به ابزارهای هوش مصنوعی شناسههای شخصی را حذف کنید.
درباره به حداقل رساندن داده در /docs/faq بخوانید.
منابع
- CPPA: آژانس حفاظت حریم خصوصی کالیفرنیا. cppa.ca.gov.
- متن کامل قانون حقوق حریم خصوصی کالیفرنیا (CPRA). leginfo.legislature.ca.gov.
- CPPA: مقررات فناوری تصمیمگیری خودکار ۲۰۲۵. cppa.ca.gov.
- کد طراحی متناسب با سن کالیفرنیا. leginfo.legislature.ca.gov.