CCPA/CPRA: Vodnik po californijskem zakonu o zasebnosti
Posodobljeno za leto 2026.
Kalifornijski Zakon o pravicah potronsnikov do zasebnosti (CPRA) je stopil v veljavo leta 2023. Ustanovil je Agencijo za varstvo zasebnosti Kalifornije (CPPA). CPPA je prvi drzavni regulator zasebnosti v ZDA. Leta 2024 je CPPA izdala globe v vrednosti nad 100 milijonov $. To je aktivno izvrscevanje -- ne papirno pravilo.
Kdo mora spostvati zakon
Tri preizkuse dolocajo, ali zakon velja. Podjetje mora izpolnjevati vsaj enega od njih.
- Letni prihodek 25 milijonov $ ali vec.
- Osebni podatki 100.000 ali vec drzavnih potrosnikov.
- Vec kot 50 % prihodkov od prodaje osebnih podatkov.
Drzava ima 40 milijonov rezidentov. Je peto najvecje gospodarstvo na svetu. Vecina globalnih podjetij izpolnjuje vsaj en preizkus.
19 kategorij obcutljivih podatkov
Zakon ustvarja posebno raven za obcutljive osebne podatke. Podjetja morajo potrosnikom zagotoviti dodatno obvestilo in pravico do omejitve uporabe. 19 vrst je:
- Stevilke socialnega zavarovanja, vozniska dovoljenja, drzavni ID, potni list
- Stevilke financnih racunov ali kartic z dostopnimi kodami
- Natancna geolokacija (v 1.852 metrih)
- Rasno ali etnicno poreklo
- Verska ali filozofska prepricanja
- Clansvo v sindikatu
- Vsebina zasebne e-poste ali postne posiljke
- Genetske informacije
- Biometricni zapisi za identifikacijo
- Zdravstveni ali medicinski zapisi
- Spolna usmerjenost ali spolno zivljenje
- Status priseljenca (dodano leta 2024)
- Zapisi o dusevnem zdravju (dodano leta 2024)
- Status drzavljanstva
- Stevilke financnih racunov brez dostopnih kod
- Status invalidnosti
- Kazalniki zaposlitvene situacije
- Informacije o zavarovalnih policah
- Kazenske ali aretacijske evidence
Za vsako kategorijo lahko potrosniki omejijo, kako podjetje to uporablja in deli. Ta pravica je locena od splosne pravice do odjave od prodaje.
Kaj je CPPA ciljala v letu 2024
Ukrepi CPPA v letu 2024 so spadali v stiri podrocja.
Registracija posrednikov podatkov. Drzava zahteva, da se posredniki podatkov registrirajo pri CPPA. Agencija je nasla stotine neregistriranih posrednikov, ki prodajajo profile potrosnikov.
Pokvarjena orodja za odjavo. Mnoge platforme za soglasje niso dale resnične moznosti odjave. Gumb ni deloval, ali odjava je pokrivala le nekatere uporabe.
Odlocitve AI brez obvestila. Pravila AI iz leta 2025 zahtevajo obvestilo, ko avtomatizirana orodja sprejemajo kljucne odlocitve. Sem sodijo delovna mesta, kredit in stanovanje. Vec primerov iz leta 2024 je ciljalo na orodja AI, ki so bila uporabljena brez tega obvestila.
Evidence otrok. Californijski Kodeks o ustreznem oblikovanju za starost velja za katero koli storitev, ki jo bodo verjetno uporabljali mladoletniki. Ta podjetja morajo opraviti Oceno vpliva na varstvo podatkov. CPPA je ugotovila, da mnoga podjetja tega niso storila.
Drzavni zakon vs. GDPR: Kljucne razlike
Skladnost z GDPR vas ne pokriva v Kaliforniji. Zakona si delita cilje, a se razlikujeta v kljucnih tockah.
Odjava vs. prijava. GDPR za vecino obcutljivih uporab zahteva soglasje s prijavo. Drzavni zakon uporablja model odjave. Obdelava je dovoljena, dokler potrosnik ne nasprotuje.
Pravice potrosnikov. Oba zakona dajeta pravice dostopa, izbrisa in popravka. Drzavni zakon dodaja pravico do odjave iz avtomatiziranih odlocitev. GDPR clen 22 to prav tako pokriva, a z ozjim obsegom.
Evidence zaposlenih. Drzavni zakon v celoti pokriva osebne podatke zaposlenih. GDPR prav tako, a drzave clanice EU imajo svoja pravila o zaposlovanju. Zasebnost osebja v drzavi pogosto zahteva lasten sled skladnosti.
Obcutljive vrste. 19 drzavnih vrst se delno prekriva z GDPR clen 9. Status priseljenca in samostojne stevilke racunov so specificne za drzavo.
Oglejte si vodnik za pravno skladnost za prikaz nalaganja teh obveznosti.
Zahteve za dobavitelje AI
Pravila AI iz leta 2025 ustvarjajo jasne obveznosti za podjetja, ki uporabljajo orodja AI na zapisih potrosnikov.
Pogodbe z dobavitelji. Ponudniki storitev morajo podpisati pisni sporazum. Sporazum mora pokrivati stiri stvari. Prvic, zapise je treba uporabljati samo za navedeni namen. Drugic, zapise je treba izbrisati ob koncu storitve. Tretjic, zahteve za pravice potrosnikov je treba prenositi naprej. Cetrtrtjic, vzdrzevati je treba ustrezno varnost.
Obvestilo o avtomatiziranih odlocitvah. Ce orodje AI pomaga pri odlocanju o kreditu, goljufiji ali delovnih mestih -- morajo biti potrosniki obvesceni. Dobiti morajo tudi moznost odjave.
Omejitve ucenja AI. Ce so zapisi potrosnikov ucili model AI, ima ta model omejitve. Ne sme se uporabljati za namene, ki so v nasprotju z izvirnim razlogom zbiranja.
Neposredna resitev za vecino ekip: odstranite osebne identifikatorje, preden zapisi vstopijo v katerikoli sistem AI. To izpolni pravila o odlocitvah AI in hkrati zmanjsa tveganje obcutljive vrste.
Izvejte, kako anonym.legal odstranjuje identifikatorje pred obdelavo AI na /security-compliance.
Kljucne tocke
Drzavni zakon pokriva vecino globalnih podjetij s strankami v drzavi. Dodaja 19 obcutljivih vrst, aktivno izvrsevalno agencijo in pravila o obvezcanju AI. Skladnost z GDPR ne nadomesca skladnosti z drzavo. Najjasnejsi korak: odstranite osebne identifikatorje, preden zapisi vstopijo v orodja AI.
Preberite o minimizaciji podatkov na /docs/faq.
Viri
- CPPA: California Privacy Protection Agency. cppa.ca.gov.
- Celotno besedilo Zakona o pravicah potrosnikov do zasebnosti Kalifornije (CPRA). leginfo.legislature.ca.gov.
- CPPA: Predpisi o tehnologiji za avtomatizirano odlocanje 2025. cppa.ca.gov.
- Californijski kodeks o ustreznem oblikovanju za starost. leginfo.legislature.ca.gov.