CCPA/CPRA: Hướng Dẫn Luật Bảo Mật California
Cập nhật cho năm 2026.
Đạo luật Quyền Riêng Tư Người Tiêu Dùng California (CPRA) có hiệu lực năm 2023. Đạo luật thành lập Cơ quan Bảo vệ Quyền Riêng Tư California (CPPA). CPPA là cơ quan quản lý bảo mật cấp tiểu bang đầu tiên tại Mỹ. Năm 2024, CPPA ban hành hơn 100 triệu USD tiền phạt. Đây là môi trường thực thi tích cực — không chỉ là quy định trên giấy tờ.
Đối Tượng Phải Tuân Thủ
Ba tiêu chí xác định liệu luật có áp dụng hay không. Doanh nghiệp chỉ cần đáp ứng một trong ba.
- Doanh thu hàng năm từ 25 triệu USD trở lên.
- Dữ liệu cá nhân của 100.000 người tiêu dùng tiểu bang trở lên.
- Hơn 50% doanh thu đến từ việc bán thông tin cá nhân.
Tiểu bang có 40 triệu dân. Đây là nền kinh tế lớn thứ 5 thế giới. Hầu hết các doanh nghiệp toàn cầu đều đáp ứng ít nhất một tiêu chí.
19 Danh Mục Dữ Liệu Nhạy Cảm
Đạo luật tạo ra một tầng bảo vệ đặc biệt cho thông tin cá nhân nhạy cảm. Công ty phải cung cấp cho người tiêu dùng thông báo bổ sung và quyền hạn chế sử dụng. 19 danh mục bao gồm:
- Số An sinh Xã hội, bằng lái xe, chứng minh nhân dân tiểu bang, hộ chiếu
- Số tài khoản tài chính hoặc thẻ kèm mã truy cập
- Vị trí địa lý chính xác (trong bán kính 1.852 mét)
- Nguồn gốc chủng tộc hoặc dân tộc
- Tín ngưỡng tôn giáo hoặc triết học
- Thành viên công đoàn
- Nội dung email hoặc thư riêng tư
- Dữ liệu di truyền
- Dữ liệu sinh trắc học dùng để nhận dạng
- Dữ liệu sức khỏe hoặc y tế
- Khuynh hướng tình dục hoặc đời sống tình dục
- Tình trạng nhập cư (bổ sung năm 2024)
- Dữ liệu sức khỏe tâm thần (bổ sung năm 2024)
- Tình trạng quốc tịch
- Số tài khoản tài chính không kèm mã truy cập
- Tình trạng khuyết tật
- Chỉ số tình trạng việc làm
- Thông tin hợp đồng bảo hiểm
- Hồ sơ hình sự hoặc bắt giữ
Với mỗi danh mục, người tiêu dùng có thể hạn chế cách doanh nghiệp sử dụng và chia sẻ dữ liệu. Quyền này tách biệt khỏi quyền từ chối chung việc bán thông tin.
Những Gì CPPA Nhắm Đến Năm 2024
Các hành động năm 2024 của CPPA tập trung vào bốn lĩnh vực.
Vi phạm đăng ký môi giới dữ liệu. Tiểu bang yêu cầu môi giới dữ liệu phải đăng ký với CPPA. Cơ quan phát hiện hàng trăm môi giới chưa đăng ký đang bán hồ sơ người tiêu dùng.
Công cụ từ chối bị hỏng. Nhiều nền tảng quản lý đồng ý không cung cấp cơ chế từ chối thực sự. Nút bấm không hoạt động hoặc chỉ áp dụng cho một số cách sử dụng nhất định.
Quyết định AI không có thông báo. Quy định AI năm 2025 yêu cầu thông báo khi công cụ tự động đưa ra quyết định quan trọng. Việc làm, tín dụng và nhà ở đều nằm trong phạm vi. Một số vụ năm 2024 nhắm vào các công cụ AI được sử dụng mà không có thông báo này.
Dữ liệu trẻ em. Bộ luật Thiết kế Phù hợp Tuổi tác California áp dụng cho bất kỳ dịch vụ nào trẻ vị thành niên có khả năng truy cập. Các công ty phải hoàn thành Đánh giá Tác động Bảo vệ Dữ liệu. CPPA phát hiện nhiều công ty chưa thực hiện điều này.
Luật Tiểu Bang So Với GDPR: Những Điểm Khác Biệt Chính
Tuân thủ GDPR không bảo vệ bạn ở California. Hai bộ luật có mục tiêu chung nhưng khác nhau ở những điểm quan trọng.
Opt-out so với opt-in. GDPR yêu cầu đồng ý opt-in cho hầu hết việc xử lý dữ liệu nhạy cảm. Luật tiểu bang sử dụng mô hình opt-out. Việc xử lý được phép cho đến khi người tiêu dùng phản đối.
Quyền người tiêu dùng. Cả hai đều trao quyền truy cập, xóa và chỉnh sửa. Luật tiểu bang bổ sung quyền từ chối quyết định tự động. Điều 22 GDPR cũng bao quát điều này nhưng với phạm vi hẹp hơn.
Dữ liệu nhân viên. Luật tiểu bang bao phủ đầy đủ dữ liệu cá nhân của nhân viên. GDPR cũng vậy, nhưng các quốc gia thành viên EU có các quy định về lao động riêng. Quyền riêng tư của nhân viên tại tiểu bang thường đòi hỏi một lộ trình tuân thủ riêng biệt.
Phạm vi dữ liệu nhạy cảm. 19 danh mục của tiểu bang một phần trùng lặp với Điều 9 GDPR. Tình trạng nhập cư và số tài khoản độc lập là đặc thù của tiểu bang.
Xem hướng dẫn tuân thủ pháp lý để biết cách các nghĩa vụ này chồng chéo nhau.
Yêu Cầu Với Nhà Cung Cấp AI
Quy định AI năm 2025 tạo ra các nghĩa vụ rõ ràng cho các công ty sử dụng công cụ AI trên dữ liệu người tiêu dùng California.
Hợp đồng nhà cung cấp. Các nhà cung cấp dịch vụ phải ký thỏa thuận bằng văn bản. Thỏa thuận phải bao gồm bốn điểm: Thứ nhất, chỉ sử dụng dữ liệu cho mục đích đã công bố. Thứ hai, xóa dữ liệu khi dịch vụ chấm dứt. Thứ ba, chuyển tiếp yêu cầu quyền người tiêu dùng. Thứ tư, duy trì bảo mật đầy đủ.
Thông báo về quyết định tự động. Nếu công cụ AI tham gia vào quyết định tín dụng, gian lận hay tuyển dụng — người tiêu dùng phải được thông báo và có tùy chọn từ chối.
Giới hạn đào tạo AI. Nếu dữ liệu người tiêu dùng được dùng để đào tạo mô hình AI, mô hình đó bị ràng buộc. Không thể dùng cho mục đích trái với lý do thu thập ban đầu.
Giải pháp trực tiếp nhất cho hầu hết đội ngũ: xóa các mã định danh cá nhân trước khi dữ liệu đưa vào bất kỳ hệ thống AI nào. Điều này đáp ứng cả quy tắc quyết định AI lẫn giảm rủi ro dữ liệu nhạy cảm cùng lúc.
Tìm hiểu cách anonym.legal xóa mã định danh trước khi xử lý AI tại /security-compliance.
Tóm Lược
Luật tiểu bang bao phủ hầu hết doanh nghiệp toàn cầu có khách hàng tại California. Đạo luật bổ sung 19 danh mục nhạy cảm, một cơ quan thực thi năng động và quy tắc thông báo AI. Tuân thủ GDPR không thay thế tuân thủ tiểu bang. Bước rõ ràng nhất: xóa mã định danh cá nhân trước khi dữ liệu đưa vào công cụ AI.
Đọc về tối thiểu hóa dữ liệu tại /docs/faq.
Nguồn Tham Khảo
- CPPA: Cơ quan Bảo vệ Quyền Riêng Tư California. cppa.ca.gov.
- Đạo luật Quyền Riêng Tư California (CPRA) toàn văn. leginfo.legislature.ca.gov.
- CPPA: Quy định Công nghệ Ra quyết định Tự động 2025. cppa.ca.gov.
- Bộ luật Thiết kế Phù hợp Tuổi tác California. leginfo.legislature.ca.gov.