CCPA/CPRA: Panduan Undang-undang Privasi California
Dikemas kini untuk 2026.
Akta Hak Privasi Pengguna California (CPRA) berkuat kuasa pada 2023. Ia menubuhkan Agensi Perlindungan Privasi California (CPPA). CPPA adalah pengawal selia privasi negeri pertama di AS. Pada 2024, CPPA mengeluarkan denda melebihi $100 juta. Ini adalah penguatkuasaan aktif — bukan peraturan di atas kertas sahaja.
Siapa Yang Mesti Mematuhi
Tiga ujian menentukan sama ada undang-undang terpakai. Sebuah perniagaan mesti memenuhi mana-mana satu daripadanya.
- Pendapatan tahunan $25 juta atau lebih.
- Data peribadi daripada 100,000 atau lebih pengguna negeri.
- Lebih daripada 50% pendapatan daripada penjualan maklumat peribadi.
Negeri ini mempunyai 40 juta penduduk. Ia adalah ekonomi kelima terbesar di dunia. Kebanyakan syarikat global memenuhi sekurang-kurangnya satu ujian.
19 Kategori Data Sensitif
Undang-undang mewujudkan peringkat khas untuk butiran peribadi yang sensitif. Syarikat mesti memberikan notis tambahan kepada pengguna dan hak untuk mengehadkan penggunaan. 19 jenis tersebut ialah:
- Nombor Jaminan Sosial, lesen memandu, ID negeri, pasport
- Nombor akaun kewangan atau kad dengan kod akses
- Geolokasi tepat (dalam 1,852 meter)
- Asal usul kaum atau etnik
- Kepercayaan agama atau falsafah
- Keahlian kesatuan
- Kandungan e-mel peribadi atau mel pos
- Maklumat genetik
- Rekod biometrik untuk pengenalan diri
- Rekod kesihatan atau perubatan
- Orientasi seksual atau kehidupan seks
- Status imigresen (ditambah pada 2024)
- Rekod kesihatan mental (ditambah pada 2024)
- Status kewarganegaraan
- Nombor akaun kewangan tanpa kod akses
- Status kecacatan
- Petunjuk status pekerjaan
- Maklumat polisi insurans
- Rekod jenayah atau tangkapan
Bagi setiap kategori, pengguna boleh mengehadkan cara sesebuah perniagaan menggunakannya dan berkongsinya. Hak ini adalah berasingan daripada hak umum untuk menolak jualan.
Apa yang CPPA Sasarkan pada 2024
Tindakan CPPA 2024 jatuh dalam empat bidang.
Pendaftaran broker data. Negeri memerlukan broker data untuk mendaftar dengan CPPA. Agensi mendapati ratusan broker yang tidak berdaftar menjual profil pengguna.
Alat opt-out yang rosak. Banyak platform persetujuan tidak memberikan opt-out yang sebenar. Butang tidak berfungsi, atau opt-out hanya merangkumi sesetengah penggunaan.
Keputusan AI tanpa notis. Peraturan AI 2025 memerlukan notis apabila alat automatik membuat keputusan utama. Pekerjaan, kredit, dan perumahan semuanya dikira. Beberapa kes 2024 menyasarkan alat AI yang digunakan tanpa notis ini.
Rekod kanak-kanak. Kod Reka Bentuk Bersesuaian Usia California terpakai kepada mana-mana perkhidmatan yang kemungkinan digunakan oleh warga bawah umur. Syarikat-syarikat tersebut mesti melengkapkan Penilaian Impak Perlindungan Data. CPPA mendapati banyak syarikat tidak melakukannya.
Undang-undang Negeri vs. GDPR: Perbezaan Utama
Pematuhan GDPR tidak melindungi anda di California. Undang-undang berkongsi matlamat tetapi berbeza pada perkara utama.
Opt-out berbanding opt-in. GDPR memerlukan persetujuan opt-in untuk kebanyakan penggunaan data sensitif. Undang-undang negeri menggunakan model opt-out. Pemprosesan dibenarkan sehingga pengguna membantah.
Hak pengguna. Kedua-dua undang-undang memberikan hak akses, pemadaman, dan pembetulan. Undang-undang negeri menambah hak untuk menolak keputusan automatik. Artikel 22 GDPR merangkumi ini juga, tetapi dengan skop yang lebih sempit.
Rekod pekerja. Undang-undang negeri merangkumi butiran peribadi pekerja sepenuhnya. GDPR juga demikian, tetapi negeri anggota EU mempunyai peraturan pekerjaan mereka sendiri. Privasi kakitangan di negeri ini sering memerlukan trek pematuhan tersendiri.
Jenis sensitif. 19 jenis negeri bertindih sebahagiannya dengan Artikel 9 GDPR. Status imigresen dan nombor akaun yang berdiri sendiri adalah khusus negeri.
Lihat panduan pematuhan undang-undang untuk cara kewajipan ini bertindan.
Keperluan Vendor AI
Peraturan AI 2025 mewujudkan kewajipan yang jelas bagi syarikat yang menggunakan alat AI ke atas rekod pengguna.
Kontrak vendor. Pembekal perkhidmatan mesti menandatangani perjanjian bertulis. Perjanjian mesti merangkumi empat perkara. Pertama, gunakan rekod hanya untuk tujuan yang dinyatakan. Kedua, padamkan rekod apabila perkhidmatan tamat. Ketiga, sampaikan permintaan hak pengguna. Keempat, kekalkan keselamatan yang mencukupi.
Notis keputusan automatik. Jika alat AI membantu membuat keputusan mengenai kredit, penipuan, atau pekerjaan — pengguna mesti diberitahu. Mereka juga mesti mendapat opt-out.
Had latihan AI. Jika rekod pengguna melatih model AI, model itu mempunyai had. Ia tidak boleh digunakan untuk tujuan yang bercanggah dengan sebab pengumpulan asal.
Penyelesaian langsung bagi kebanyakan pasukan: singkirkan ID peribadi sebelum rekod memasuki mana-mana sistem AI. Ini memenuhi peraturan keputusan AI dan mengurangkan risiko jenis sensitif pada masa yang sama.
Ketahui cara anonym.legal menyingkirkan pengecam sebelum pemprosesan AI di /security-compliance.
Perkara Utama
Undang-undang negeri merangkumi kebanyakan syarikat global yang mempunyai pelanggan di negeri ini. Ia menambah 19 jenis sensitif, agensi penguatkuasaan aktif, dan peraturan notis AI. Pematuhan GDPR tidak menggantikan pematuhan negeri. Langkah yang paling jelas: singkirkan ID peribadi sebelum rekod memasuki alat AI.
Baca tentang pengurangan data di /docs/faq.
Sumber
- CPPA: California Privacy Protection Agency. cppa.ca.gov.
- Teks penuh California Privacy Rights Act (CPRA). leginfo.legislature.ca.gov.
- CPPA: Peraturan Teknologi Membuat Keputusan Automatik 2025. cppa.ca.gov.
- Kod Reka Bentuk Bersesuaian Usia California. leginfo.legislature.ca.gov.