CCPA/CPRA: Vodic kroz zakon Kalifornije o privatnosti
Azurirano za 2026.
Kalifornijski zakon o pravima potrosaca na privatnost (CPRA) stupio je na snagu 2023. Uspostavio je Kalifornijsku agenciju za zastitu privatnosti (CPPA). CPPA je prvi drzavni regulator privatnosti u SAD. U 2024. godini CPPA je izrekla kazne u vrednosti vise od 100 miliona dolara. Ovo je aktivno izvrsenje -- ne samo pravilo na papiru.
Ko mora biti uskladjen
Tri testa odredjuju da li se zakon primenjuje. Preduzece mora ispuniti bilo koji od njih.
- Godisnji prihod od 25 miliona dolara ili vise.
- Licni podaci od 100.000 ili vise potrosaca iz drzave.
- Vise od 50% prihoda od prodaje licnih informacija.
Drzava ima 40 miliona stanovnika. To je peta najveca privreda na svetu. Vecina globalnih kompanija ispunjava bar jedan test.
19 kategorija osetljivih podataka
Zakon kreira poseban nivo za osetljive licne detalje. Kompanije moraju pruziti potrosacima dodatno obavestenje i pravo na ogranicenje koristenja. 19 tipova su:
- Brojevi socijalnog osiguranja, vozackih dozvola, drzavnih licnih karti, pasosa
- Brojevi finansijskih racuna ili kartica sa pristupnim kodovima
- Precizna geolokacija (unutar 1.852 metra)
- Rasno ili etnicko poreklo
- Verska ili filozofska uverenja
- Clanstvo u sindikatu
- Sadrzaj privatne elektronske ili postanske komunikacije
- Genetski podaci
- Biometrijski dosijei za identifikaciju
- Zdravstveni ili medicinski dosijei
- Seksualna orijentacija ili seksualni zivot
- Status imigranta (dodato 2024.)
- Dosijei o mentalnom zdravlju (dodato 2024.)
- Status drzavljanstva
- Brojevi finansijskih racuna bez pristupnih kodova
- Status invaliditeta
- Pokazatelji statusa zaposljenja
- Informacije o polisi osiguranja
- Krivicni dosijei ili dosijei o hapSenju
Za svaku kategoriju, potrosaci mogu ograniciti nacin na koji preduzece koristi i deli te podatke. To pravo je odvojeno od opsteg prava na iskljucivanje iz prodaje.
Na sta je CPPA ciljao u 2024.
Akcije CPPA u 2024. pale su u cetiri oblasti.
Registracija posrednika podataka. Drzava zahteva da se posrednici podataka registruju kod CPPA. Agencija je pronasla stotine neregistrovanih posrednika koji prodaju profile potrosaca.
Neispravni alati za iskljucivanje. Mnoge platforme za pristanak nisu pruzale pravo iskljucivanje. Dugme nije radilo, ili je iskljucivanje pokrivalo samo neka koristenja.
AI odluke bez obavestenja. AI pravila iz 2025. zahtevaju obavestenje kada automatizovane alatke donose kljucne odluke. Zaposljavnje, kredit i stanovanje -- sve to spada ovde. Nekoliko slucajeva iz 2024. ciljalo je AI alatke koristene bez tog obavestenja.
Dosijei dece. Kalifornijski Zakon o dizajnu prikladnom za uzrast primenjuje se na svaki servis koji maloletnici verovatno koriste. Te kompanije moraju zavrsiti Procenu uticaja zastite podataka. CPPA je utvrdio da mnoge kompanije to nisu uradile.
Drzavni zakon u odnosu na GDPR: Kljucne razlike
Uskladjenost sa GDPR ne pokriva vas u Kaliforniji. Zakoni dele ciljeve, ali se razlikuju u kljucnim tackama.
Iskljucivanje u odnosu na ukljucivanje. GDPR zahteva pristanak za ukljucivanje za vecinu koristenja osetljivih podataka. Drzavni zakon koristi model iskljucivanja. Obrada je dozvoljena sve dok potrosac ne prigovori.
Prava potrosaca. Oba zakona daju prava pristupa, brisanja i ispravke. Drzavni zakon dodaje pravo na iskljucivanje iz automatizovanih odluka. GDPR clan 22 to takodje pokriva, ali u uzem obimu.
Dosijei zaposlenih. Drzavni zakon u potpunosti pokriva licne detalje zaposlenih. GDPR takodje, ali clanice EU imaju sopstvena pravila o zaposljenju. Privatnost osoblja u drzavi cesto zahteva sopstvenu stazu uskladjenosti.
Osetljivi tipovi. 19 drzavnih tipova delimicno se preklapa sa GDPR clanom 9. Status imigranta i samostalni brojevi racuna su specificni za drzavu.
Pogledajte vodic za uskladjenost sa zakonima za nacin na koji se te obaveze kombinuju.
Zahtevi za AI dobavljace
AI pravila iz 2025. stvaraju jasne obaveze za kompanije koje koriste AI alatke na potrosacem podacima.
Ugovori sa dobavljacima. Pruzaoci usluga moraju potpisati pisani sporazum. Sporazum mora pokriti cetiri stvari. Prvo, koristiti podatke samo u navedenu svrhu. Drugo, brisati podatke kada usluga zavrsi. Trece, prenositi zahteve prava potrosaca. Cetvrto, odrzavati adekvatnu bezbednost.
Obavestenje o automatizovanim odlukama. Ako AI alatka pomaze u odlucivanju o kreditu, prevari ili zaposljavnju -- potrosaci moraju biti obavesteni. Moraju takodje dobiti pravo na iskljucivanje.
Ogranicenja treniranja vestacke inteligencije. Ako su podaci potrosaca trenirali AI model, taj model ima ogranicenja. Ne moze se koristiti u svrhe koje su u suprotnosti sa originalnim razlogom prikupljanja.
Direktno resenje za vecinu timova: ukloniti licne identifikatore pre nego sto podaci udju u bilo koji AI sistem. To ispunjava AI pravila o odlucivanju i istovremeno smanjuje rizik od osetljivih tipova.
Saznajte kako anonym.legal uklanja identifikatore pre AI obrade na /security-compliance.
Kljucne tacke
Drzavni zakon pokriva vecinu globalnih kompanija sa kupcima u toj drzavi. Dodaje 19 osetljivih tipova, aktivnu agenciju za izvrsenje i AI pravila o obavestenju. Uskladjenost sa GDPR ne zamenjuje uskladjenost s drzavnim zakonom. Najjasniji korak: ukloniti licne identifikatore pre nego sto podaci udju u AI alatke.
Procitajte o smanjenju podataka na /docs/faq.
Izvori
- CPPA: Kalifornijska agencija za zastitu privatnosti. cppa.ca.gov.
- Puni tekst Kalifornijskog zakona o pravima na privatnost (CPRA). leginfo.legislature.ca.gov.
- CPPA: Regulativa o tehnologiji automatizovanog odlucivanja 2025. cppa.ca.gov.
- Kalifornijski Zakon o dizajnu prikladnom za uzrast. leginfo.legislature.ca.gov.