CCPA/CPRA: California गोपनीयता कानून गाइड
2026 के लिए अपडेट किया गया।
California का Consumer Privacy Rights Act (CPRA) 2023 में लागू हुआ। इसने California Privacy Protection Agency (CPPA) स्थापित की। CPPA अमेरिका में पहली राज्य गोपनीयता नियामक है। 2024 में, CPPA ने $10 करोड़ से अधिक जुर्माने जारी किए। यह सक्रिय प्रवर्तन है — कागजी नियम नहीं।
कौन अनुपालन करना चाहिए
तीन परीक्षण निर्धारित करते हैं कि कानून लागू होता है या नहीं। व्यवसाय को इनमें से कोई एक पूरा करना होगा।
- $25 मिलियन या अधिक का वार्षिक राजस्व।
- 1,00,000 या अधिक राज्य उपभोक्ताओं का व्यक्तिगत डेटा।
- व्यक्तिगत जानकारी की बिक्री से 50% से अधिक राजस्व।
राज्य में 4 करोड़ निवासी हैं। यह विश्व की पांचवीं सबसे बड़ी अर्थव्यवस्था है। अधिकांश वैश्विक कंपनियां कम से कम एक परीक्षण पूरा करती हैं।
संवेदनशील डेटा की 19 श्रेणियां
कानून संवेदनशील व्यक्तिगत विवरणों के लिए एक विशेष स्तर बनाता है। कंपनियों को उपभोक्ताओं को अतिरिक्त नोटिस और उपयोग सीमित करने का अधिकार देना होगा। 19 प्रकार हैं:
- सामाजिक सुरक्षा, ड्राइवर लाइसेंस, राज्य ID, पासपोर्ट नंबर
- पहुंच कोड के साथ वित्तीय खाता या कार्ड नंबर
- सटीक भू-स्थान (1,852 मीटर के भीतर)
- नस्लीय या जातीय मूल
- धार्मिक या दार्शनिक विश्वास
- यूनियन सदस्यता
- निजी ईमेल या डाक मेल सामग्री
- आनुवंशिक जानकारी
- पहचान के लिए बायोमेट्रिक रिकॉर्ड
- स्वास्थ्य या चिकित्सा रिकॉर्ड
- यौन रुझान या यौन जीवन
- आव्रजन स्थिति (2024 में जोड़ी गई)
- मानसिक स्वास्थ्य रिकॉर्ड (2024 में जोड़े गए)
- नागरिकता स्थिति
- पहुंच कोड के बिना वित्तीय खाता नंबर
- विकलांगता स्थिति
- रोजगार स्थिति संकेतक
- बीमा पॉलिसी जानकारी
- आपराधिक या गिरफ्तारी रिकॉर्ड
प्रत्येक श्रेणी के लिए, उपभोक्ता सीमित कर सकते हैं कि कोई व्यवसाय इसे कैसे उपयोग और साझा करता है। यह अधिकार बिक्री से सामान्य ऑप्ट-आउट अधिकार से अलग है।
CPPA ने 2024 में क्या लक्षित किया
CPPA की 2024 कार्रवाइयां चार क्षेत्रों में थीं।
डेटा ब्रोकर पंजीकरण। राज्य को डेटा ब्रोकरों को CPPA के साथ पंजीकृत होना आवश्यक है। एजेंसी ने उपभोक्ता प्रोफाइल बेचने वाले सैकड़ों अपंजीकृत ब्रोकर पाए।
टूटे हुए ऑप्ट-आउट टूल। कई सहमति प्लेटफॉर्म वास्तविक ऑप्ट-आउट नहीं देते थे। बटन काम नहीं करता था, या ऑप्ट-आउट केवल कुछ उपयोगों को कवर करता था।
नोटिस के बिना AI निर्णय। 2025 AI नियमों के लिए नोटिस आवश्यक है जब स्वचालित टूल प्रमुख निर्णय लेते हैं। नौकरियां, क्रेडिट और आवास सभी मायने रखते हैं। कई 2024 मामलों ने इस नोटिस के बिना उपयोग किए गए AI टूल को लक्षित किया।
बच्चों के रिकॉर्ड। California का Age-Appropriate Design Code किसी भी सेवा पर लागू होता है जिसे नाबालिग उपयोग करने की संभावना रखते हैं। उन कंपनियों को Data Protection Impact Assessment पूरा करना होगा। CPPA ने पाया कि कई कंपनियों ने यह नहीं किया था।
राज्य कानून बनाम GDPR: मुख्य अंतर
GDPR अनुपालन California में आपको कवर नहीं करता। कानून लक्ष्य साझा करते हैं लेकिन मुख्य बिंदुओं पर भिन्न होते हैं।
ऑप्ट-आउट बनाम ऑप्ट-इन। GDPR अधिकांश संवेदनशील-डेटा उपयोगों के लिए ऑप्ट-इन सहमति की आवश्यकता है। राज्य कानून ऑप्ट-आउट मॉडल का उपयोग करता है। प्रसंस्करण तब तक अनुमत है जब तक उपभोक्ता आपत्ति नहीं करता।
उपभोक्ता अधिकार। दोनों कानून पहुंच, हटाने और सुधार के अधिकार देते हैं। राज्य कानून स्वचालित निर्णयों से ऑप्ट-आउट का अधिकार जोड़ता है। GDPR Article 22 इसे भी कवर करता है, लेकिन संकीर्ण दायरे के साथ।
कर्मचारी रिकॉर्ड। राज्य कानून कर्मचारी व्यक्तिगत विवरणों को पूरी तरह से कवर करता है। GDPR भी करता है, लेकिन EU सदस्य राज्यों के अपने रोजगार नियम हैं। राज्य में कर्मचारी गोपनीयता अक्सर अपने अनुपालन ट्रैक की आवश्यकता होती है।
संवेदनशील प्रकार। 19 राज्य प्रकार GDPR Article 9 के साथ आंशिक रूप से ओवरलैप करते हैं। आव्रजन स्थिति और स्वतंत्र खाता नंबर राज्य-विशिष्ट हैं।
ये कर्तव्य कैसे जुड़ते हैं, इसके लिए कानूनी अनुपालन गाइड देखें।
AI विक्रेता आवश्यकताएं
2025 AI नियम उन कंपनियों के लिए स्पष्ट कर्तव्य बनाते हैं जो उपभोक्ता रिकॉर्ड पर AI टूल का उपयोग करती हैं।
विक्रेता अनुबंध। सेवा प्रदाताओं को एक लिखित समझौते पर हस्ताक्षर करने होंगे। समझौते में चार बातें शामिल होनी चाहिए। पहली, केवल बताए गए उद्देश्य के लिए रिकॉर्ड का उपयोग करें। दूसरी, सेवा समाप्त होने पर रिकॉर्ड हटाएं। तीसरी, उपभोक्ता अधिकार अनुरोध पास करें। चौथी, पर्याप्त सुरक्षा बनाए रखें।
स्वचालित निर्णय नोटिस। यदि कोई AI टूल क्रेडिट, धोखाधड़ी या नौकरियों पर निर्णय लेने में मदद करता है — उपभोक्ताओं को बताया जाना चाहिए। उन्हें ऑप्ट-आउट भी मिलना चाहिए।
AI प्रशिक्षण सीमाएं। यदि उपभोक्ता रिकॉर्डों ने एक AI मॉडल को प्रशिक्षित किया, तो उस मॉडल की सीमाएं हैं। इसका उपयोग उन उद्देश्यों के लिए नहीं किया जा सकता जो मूल संग्रह कारण से संघर्ष करते हैं।
अधिकांश टीमों के लिए प्रत्यक्ष समाधान: किसी भी AI सिस्टम में प्रवेश करने से पहले रिकॉर्ड से व्यक्तिगत ID हटाएं। यह AI निर्णय नियमों को पूरा करता है और साथ ही संवेदनशील-प्रकार के जोखिम को कम करता है।
जानें कैसे anonym.legal AI प्रसंस्करण से पहले पहचानकर्ता हटाता है /security-compliance पर।
मुख्य बिंदु
राज्य कानून राज्य में ग्राहकों वाली अधिकांश वैश्विक कंपनियों को कवर करता है। यह 19 संवेदनशील प्रकार, एक सक्रिय प्रवर्तन एजेंसी और AI नोटिस नियम जोड़ता है। GDPR अनुपालन राज्य अनुपालन को प्रतिस्थापित नहीं करता। सबसे स्पष्ट कदम: AI टूल में प्रवेश करने से पहले रिकॉर्ड से व्यक्तिगत ID हटाएं।
डेटा न्यूनीकरण के बारे में /docs/faq पर पढ़ें।
स्रोत
- CPPA: California Privacy Protection Agency. cppa.ca.gov.
- California Privacy Rights Act (CPRA) पूर्ण पाठ. leginfo.legislature.ca.gov.
- CPPA: Automated Decision-Making Technology Regulations 2025. cppa.ca.gov.
- California Age-Appropriate Design Code. leginfo.legislature.ca.gov.