CCPA/CPRA: Sprievodca kalifornským zákonom o ochrane súkromia
Aktualizované pre rok 2026.
Kalifornský zákon o právach spotrebiteľov na ochranu súkromia (CPRA) nadobudol úcinnosť v roku 2023. Zriadil Kalifornský úrad na ochranu súkromia (CPPA) - prvého štátneho regulátora ochrany súkromia v USA. V roku 2024 CPPA vydal pokuty presahujúce 100 miliónov dolárov. Ide o aktívne presadzovanie, nie len o pravidlo na papieri.
Na kogo sa zákon vzťahuje
Tri testy urcujú, či sa zákon vzťahuje na danú firmu. Stací splniť ktorýkoľvek z nich.
- Rocné príjmy 25 miliónov dolárov alebo viac.
- Osobné údaje od 100 000 alebo viac spotrebiteľov štátu.
- Viac ako 50 % príjmov z predaja osobných informácií.
Štát má 40 miliónov obyvateľov a je piatu najväcšou ekonomikou na svete. Väcšina globálnych spolocností spĺňa aspoň jeden test.
19 kategórií citlivých údajov
Zákon vytvára osobitný stupeň ochrany pre citlivé osobné údaje. Spolocnosti musia spotrebiteľom poskytnúť ďalšie oznámenie a právo na obmedzenie použitia. Týchto 19 typov je:
- Čísla sociálneho poistenia, vodického preukazu, štátneho ID, pasu
- Čísla financných účtov alebo kariet s prístupovými kódmi
- Presná geolokácia (do 1 852 metrov)
- Rasový alebo etnický pôvod
- Náboženské alebo filozofické presvedcenia
- Clenstven v odboroch
- Obsah súkromných e-mailov alebo poštovej korešpondencie
- Genetické informácie
- Biometrické záznamy na identifikáciu
- Zdravotné alebo lekárske záznamy
- Sexuálna orientácia alebo sexuálny život
- Imigracný štatút (pridaný v roku 2024)
- Záznamy o duševnom zdraví (pridané v roku 2024)
- Štatút obcanstva
- Čísla financných účtov bez prístupových kódov
- Štatút zdravotného postihnutia
- Ukazovatele zamestnaneckého štatútu
- Informácie o poistení
- Trestné alebo zatknutie záznamy
Pre každú kategóriu môžu spotrebitelia obmedziť, ako ich firma používa a zdieľa. Toto právo je oddelené od všeobecného práva na odhlásenie z predaja.
Čo CPPA cielia v roku 2024
Opatrenia CPPA v roku 2024 spadali do štyroch oblastí.
Registrácia sprostredkovateľov údajov. Štát vyžaduje, aby sprostredkovatelia údajov sa zaregistrovali u CPPA. Agentúra zistila stovky neregistrovaných sprostredkovateľov predávajúcich profily spotrebiteľov.
Nefunkčné nástroje na odhlásenie. Mnohé platformy na správu súhlasu neposkytovali skutocné odhlásenie. Tlacidlo nefungovalo alebo sa odhlásenie vzťahovalo iba na niektoré použitia.
Rozhodnutia AI bez oznámenia. Pravidlá AI pre rok 2025 vyžadujú oznámenie, keď automatizované nástroje prijímajú kľúcové rozhodnutia. Zamestnanie, úver a bývanie sa všetky rátajú. Niekoľko prípadov z roku 2024 sa týkalo nástrojov AI používaných bez tohto oznámenia.
Záznamy detí. Kalifornský zákon o age-appropriate dizajne sa vzťahuje na akúkoľvek službu, ktorú pravdepodobne používajú maloletí. Tieto spolocnosti musia vykonať Posúdenie vplyvu na ochranu údajov. CPPA zistila, že mnohé spolocnosti to neurobili.
Štátny zákon vs. GDPR: kľúcové rozdiely
Súlad s GDPR vás v Kalifornii nepokrýva. Zákony zdieľajú ciele, ale líšia sa v kľúcových bodoch.
Odhlásenie vs. prihlásenie. GDPR vyžaduje súhlas opt-in pre väcšinu použití citlivých údajov. Štátny zákon používa model opt-out. Spracovanie je povolené, kým spotrebiteľ nevznesie námietku.
Práva spotrebiteľov. Oba zákony zakotvujú práva na prístup, vymazanie a opravu. Štátny zákon pridáva právo na odhlásenie z automatizovaných rozhodnutí. GDPR to tiež pokrýva v článku 22, ale s užším rozsahom.
Záznamy zamestnancov. Štátny zákon plne pokrýva osobné údaje zamestnancov. GDPR tiež, ale členské štáty EÚ majú vlastné pravidlá v oblasti zamestnanosti. Súkromie zamestnancov v štáte casto vyžaduje vlastnú stopu súladu.
Citlivé typy. 19 štátnych typov sa ciastocne prekrýva s GDPR článkom 9. Imigracný štatút a samostatné čísla účtov sú špecifické pre štát.
Pozrite si sprievodcu právnym súladom pre prehľad, ako sa tieto povinnosti kumulujú.
Požiadavky na dodávateľov AI
Pravidlá AI pre rok 2025 vytvárajú jasné povinnosti pre spolocnosti, ktoré používajú nástroje AI na záznamy spotrebiteľov.
Zmluvy s dodávateľmi. Poskytovatelia služieb musia podpísať písomnú dohodu zahrnujúcu štyri veci. Po prvé, záznamy používajte iba na uvedený účel. Po druhé, vymažte záznamy po ukoncení služby. Po tretie, preneste žiadosti spotrebiteľov o práva. Po štvrté, udržiavajte primerané zabezpecenie.
Oznámenie o automatizovanom rozhodnutí. Ak nástroj AI pomáha rozhodovať o úvere, podvode alebo zamestnaní, spotrebitelia musia byť informovaní a musia dostať možnosť odhlásenia.
Limity tréningu AI. Ak záznamy spotrebiteľov trénovali model AI, tento model má obmedzenia. Nemôže byť použitý na účely, ktoré sú v rozpore s pôvodným dôvodom zberu.
Priame riešenie pre väcšinu tímov: odstráňte osobné ID pred tým, ako záznamy vstúpia do akéhokoľvek systému AI. Toto spĺňa pravidlá rozhodnutí AI a zároveň znižuje riziko citlivých typov.
Zistite, ako anonym.legal odstraňuje identifikátory pred spracovaním AI na /security-compliance.
Kľúcové body
Štátny zákon pokrýva väcšinu globálnych spolocností so zákazníkmi v štáte. Pridáva 19 citlivých typov, aktívny orgán na presadzovanie a pravidlá oznámení AI. Súlad s GDPR nenahrádza súlad so štátnym zákonom. Najjasnejší krok: odstráňte osobné ID pred tým, ako záznamy vstúpia do nástrojov AI.
Prečítajte si o minimalizácii údajov na /docs/faq.
Zdroje
- CPPA: California Privacy Protection Agency. cppa.ca.gov.
- Úplné znenie California Privacy Rights Act (CPRA). leginfo.legislature.ca.gov.
- CPPA: Regulations on Automated Decision-Making Technology 2025. cppa.ca.gov.
- California Age-Appropriate Design Code. leginfo.legislature.ca.gov.