CCPA/CPRA: Przewodnik po Prawie Prywatności Kalifornii
Aktualizacja: 2026 rok.
Kalifornijska Ustawa o Prawach Prywatności Konsumentów (CPRA) weszła w życie w 2023 roku. Powołała Kalifornijską Agencję Ochrony Prywatności (CPPA) — pierwszy stanowy organ regulacyjny ds. prywatności w USA. W 2024 roku CPPA nałożyła kary przekraczające 100 milionów USD. To aktywna egzekucja, nie tylko przepis na papierze.
Kto Musi Przestrzegać Przepisów
Trzy kryteria decydują o tym, czy ustawa ma zastosowanie. Firma musi spełnić co najmniej jedno z nich.
- Roczne przychody wynoszące 25 milionów USD lub więcej.
- Dane osobowe 100 000 lub więcej konsumentów ze stanu.
- Ponad 50% przychodów z tytułu sprzedaży danych osobowych.
Stan zamieszkuje 40 milionów mieszkańców. Jest piątą co do wielkości gospodarką świata. Większość globalnych firm spełnia co najmniej jedno kryterium.
19 Kategorii Danych Wrażliwych
Ustawa tworzy specjalny poziom ochrony dla wrażliwych danych osobowych. Firmy muszą zapewnić konsumentom dodatkowe informacje i prawo do ograniczenia przetwarzania. Do 19 kategorii należą:
- Numery PESEL, prawa jazdy, dowodów osobistych, paszportów
- Numery rachunków finansowych lub kart wraz z kodami dostępu
- Precyzyjna geolokalizacja (w promieniu 1 852 metrów)
- Przynależność rasowa lub etniczna
- Przekonania religijne lub filozoficzne
- Przynależność związkowa
- Treść prywatnej poczty elektronicznej lub tradycyjnej
- Informacje genetyczne
- Dane biometryczne służące do identyfikacji
- Dane zdrowotne lub medyczne
- Orientacja seksualna lub życie seksualne
- Status imigracyjny (dodany w 2024 roku)
- Dokumentacja zdrowia psychicznego (dodana w 2024 roku)
- Status obywatelstwa
- Numery rachunków finansowych bez kodów dostępu
- Status niepełnosprawności
- Wskaźniki statusu zatrudnienia
- Informacje o polisach ubezpieczeniowych
- Wpisy dotyczące wyroków skazujących lub aresztu
W odniesieniu do każdej kategorii konsumenci mogą ograniczyć sposób, w jaki firma je przetwarza i udostępnia. Prawo to jest odrębne od ogólnego prawa do rezygnacji ze sprzedaży danych.
Co CPPA Kontrolowała w 2024 Roku
Działania egzekucyjne CPPA w 2024 roku koncentrowały się na czterech obszarach.
Rejestracja brokerów danych. Stan wymaga od brokerów danych rejestracji w CPPA. Agencja wykryła setki niezarejestrowanych brokerów sprzedających profile konsumentów.
Niedziałające narzędzia do rezygnacji. Wiele platform zarządzania zgodą nie zapewniało rzeczywistej możliwości rezygnacji. Przycisk nie działał lub rezygnacja obejmowała tylko część zastosowań.
Decyzje AI bez powiadomienia. Zasady AI z 2025 roku wymagają powiadomienia, gdy zautomatyzowane narzędzia podejmują kluczowe decyzje. Dotyczy to zatrudnienia, kredytów i spraw mieszkaniowych. Kilka spraw z 2024 roku dotyczyło narzędzi AI stosowanych bez takiego powiadomienia.
Dane dzieci. Kalifornijski Kodeks Projektu Odpowiedniego dla Wieku ma zastosowanie do każdej usługi, z której prawdopodobnie korzystają niepełnoletni. Firmy te muszą przeprowadzić Ocenę Skutków Ochrony Danych. CPPA stwierdziła, że wiele firm tego nie uczyniło.
Prawo Stanowe a RODO: Kluczowe Różnice
Zgodność z RODO nie zapewnia zgodności z przepisami Kalifornii. Obie regulacje mają zbieżne cele, ale różnią się w kluczowych kwestiach.
Model opt-out a model opt-in. RODO wymaga zgody opt-in dla większości zastosowań danych wrażliwych. Prawo stanowe stosuje model opt-out — przetwarzanie jest dozwolone do momentu, gdy konsument zgłosi sprzeciw.
Prawa konsumenckie. Obie regulacje przyznają prawa dostępu, usunięcia i korekty. Prawo stanowe dodaje prawo do rezygnacji ze zautomatyzowanych decyzji. RODO obejmuje to w artykule 22, ale w węższym zakresie.
Dane pracownicze. Prawo stanowe w pełni obejmuje dane osobowe pracowników. RODO też, ale unijne państwa członkowskie mają własne przepisy prawa pracy. Prywatność pracowników w Kalifornii często wymaga odrębnej ścieżki compliance.
Typy danych wrażliwych. 19 typów stanowych częściowo pokrywa się z art. 9 RODO. Status imigracyjny i samodzielne numery kont są specyficzne dla prawa stanowego.
Zapoznaj się z przewodnikiem po zgodności prawnej, aby zobaczyć, jak te obowiązki się kumulują.
Wymogi Dotyczące Dostawców AI
Zasady AI z 2025 roku nakładają jasne obowiązki na firmy korzystające z narzędzi AI przetwarzających dane konsumenckie.
Umowy z dostawcami. Dostawcy usług muszą podpisać pisemną umowę. Umowa musi obejmować cztery kwestie: po pierwsze — korzystanie z danych wyłącznie w określonym celu; po drugie — usuwanie danych po zakończeniu usługi; po trzecie — realizowanie wniosków o prawa konsumenckie; po czwarte — utrzymywanie odpowiednich zabezpieczeń.
Powiadomienie o decyzjach zautomatyzowanych. Jeżeli narzędzie AI wspomaga decyzje dotyczące kredytów, wykrywania oszustw lub zatrudnienia — konsumenci muszą zostać o tym poinformowani. Muszą również otrzymać możliwość rezygnacji.
Ograniczenia trenowania AI. Jeżeli dane konsumenckie były używane do trenowania modelu AI, model ten podlega ograniczeniom. Nie może być stosowany do celów sprzecznych z pierwotnym powodem zbierania danych.
Najprostsze rozwiązanie dla większości zespołów: usuń identyfikatory osobowe zanim dane trafią do jakiegokolwiek systemu AI. Spełnia to wymogi dotyczące decyzji AI i jednocześnie ogranicza ryzyko związane z danymi wrażliwymi.
Dowiedz się, jak anonym.legal usuwa identyfikatory przed przetwarzaniem AI, odwiedzając stronę /security-compliance.
Najważniejsze Punkty
Prawo stanowe obejmuje większość globalnych firm z klientami w Kalifornii. Wprowadza 19 kategorii danych wrażliwych, aktywny organ egzekucyjny i zasady powiadamiania o AI. Zgodność z RODO nie zastępuje zgodności z prawem stanowym. Najważniejszy krok: usuń identyfikatory osobowe zanim dane trafią do narzędzi AI.
Przeczytaj o minimalizacji danych na stronie /docs/faq.
Źródła
- CPPA: California Privacy Protection Agency. cppa.ca.gov.
- Pełny tekst California Privacy Rights Act (CPRA). leginfo.legislature.ca.gov.
- CPPA: Regulacje dotyczące Technologii Zautomatyzowanego Podejmowania Decyzji 2025. cppa.ca.gov.
- Kalifornijski Kodeks Projektu Odpowiedniego dla Wieku. leginfo.legislature.ca.gov.