CPRA で何が変わったか
カリフォルニア州プライバシー権法(CPRA)は、2023 年 1 月 1 日付で CCPA を改正しました。主な追加点は 4 つです。(1) 新たな「センシティブな個人情報」のカテゴリーと「利用制限の権利(Right to Limit)」の開示、(2)「Do Not Sell or Share(販売または共有の拒否)」という用語で、「共有」がクロスコンテキスト行動広告を含むようになったこと、(3) 専門の規制当局としてのカリフォルニア州プライバシー保護庁(CPPA)の設置、(4) 過去 12 か月にさかのぼるデータ棚卸しです。
対応が必要なのは誰か
カリフォルニア州で事業を行う営利事業者のうち、次の基準のいずれか 1 つ以上を満たすものです:年間総売上高 2,500 万ドル以上、10 万人(世帯)以上の消費者の個人情報を購入・販売・共有している、または売上高の 50% 以上を個人情報の販売・共有から得ている。非営利団体と政府機関は対象外です。
11 種類の個人情報
- 識別子(氏名、メールアドレス、IP アドレス、デバイス ID)
- 顧客記録(登録済みの顧客、連絡先情報)
- 保護対象となる属性の特徴(人種、宗教など)
- 商業情報(購入履歴)
- 生体情報
- インターネットその他の電子ネットワーク上の活動
- 位置情報
- 感覚データ(音声、電子、熱)
- 職業または雇用に関する情報
- 教育に関する情報
- 上記から導き出された推論
7 つの消費者の権利
- 収集・利用・開示・販売・共有されている情報を知る権利
- 削除権
- 不正確な情報を訂正する権利
- 販売または共有をオプトアウトする権利
- センシティブな個人情報の利用を制限する権利
- データポータビリティ権
- 権利行使を理由に差別されない権利
制裁金
違反 1 件につき 2,500 ドル、故意の違反または未成年者が関わる違反は 1 件につき 7,500 ドルです。Sephora への制裁金(120 万ドル、2022 年 8 月)は CCPA に基づく最初の事例でした。CPPA による執行は 2024~2025 年にかけて加速しています。