In den letzten Jahren kämpften Unternehmen gegen die Bedrohung durch Datenschutzverletzungen und Cyberangriffe, und Kunden versuchen, neue Wege zu finden, ihre Privatsphäre online zu schützen und ihre Daten vor der Weitergabe an Dritte zu schützen.
Seit 2018 haben der California Consumer Privacy Act und andere, wie etwa die DSGVO, den Schutz von Nutzerdaten für Unternehmen gesetzlich vorgeschrieben. Infolgedessen beginnen andere Staaten, diesem Beispiel zu folgen.
In diesem Artikel erfahren Sie alles, was Sie über die Einhaltung des CCPA wissen müssen, einschließlich Verbraucherrechte, abgedeckte Datentypen, Schulungen und mehr, um die Einhaltung der Vorschriften Ihres Unternehmens und die Sicherheit Ihrer Kundendaten zu gewährleisten.
Wenn Sie nach Produkten suchen, die Ihnen dabei helfen können, die CCPA-Konformität zu erreichen undUmgang mit großen Mengen privater Daten, dies wird auch später in diesem Artikel behandelt, wenn wir über Dienste wie sprechenverschlüsselter Cloud-SpeicherDies kann Unternehmen bei der Einhaltung von Compliance-Gesetzen helfen. Lassen Sie uns bis dahin mehr darüber erfahren, wie Sie die CCPA-Konformität erreichen können.
Inhaltsverzeichnis
- Wer muss CCPA einhalten?
- Verbraucherrechte gemäß CCPA
- Arten von Daten, die von CCPA abgedeckt werden
- CCPA-Konformität vs. DSGVO-Konformität
- Erstellen Sie eine klare und transparente Datenschutzrichtlinie
- Stellen Sie sicher, dass Benutzer Sie kontaktieren können
- Nehmen Sie an der CCPA-Compliance-Schulung teil
- Führen Sie Datenaudits durch
- Sicherheitsanforderungen erfüllen
- Strafen bei Nichteinhaltung
CCPA-Konformität: Was Sie wissen müssen
Der California Consumer Privacy Act (CCPA) wurde 2018 ins Leben gerufenVerhindern Sie Datenschutzverletzungenaufgrund schlecht definierter Zugriffskontrollen und Datenschutzverwaltung durch Big Tech.
Die CCPA wurde dank gegründetHIPAA für medizinische Datenund DieAllgemeine Datenschutzverordnung(DSGVO) in Europa. Die DSGVO ebnet den Weg für ein privateres Interneterlebnis und gibt jedem das Recht zu erfahren, wann, wo und wie seine persönlichen Daten erfasst werden, und gibt ihm die Möglichkeit, dem zu widersprechen, wenn er möchte.
Alle Organisationen müssen die vom CCPA festgelegten Vorschriften befolgen, um die Einwohner Kaliforniens zu schützen. Zur Einhaltung des CCPA müssen alle Organisationen:
- Seien Sie transparent bei der Datenerhebung und -nutzung.
- Reagieren Sie auf Kundenanfragen.
- Implementieren Sie Sicherheitsmaßnahmen zum Schutz der Benutzerdaten.
Dank der CCPA-Konformität müssen Unternehmen die notwendigen Maßnahmen ergreifen, um Benutzerdaten zu schützen, anstatt daraus Profit zu schlagen. Daher ist dies ein wichtiger SchrittUnternehmen können ihre Verbraucher schützen.
Wer muss CCPA einhalten?
Jede Organisation, die Daten über Einwohner Kaliforniens sammelt, CCPA. Experten auf diesem Gebiet sagen voraus, dass dankCCPA-Compliance-Vorschriften, andere Staaten werden diesem Beispiel folgen und Gesetze umsetzen undVorschriften zum Schutz der Nutzerdaten.
Dies sind die spezifischen Anforderungen, die unter die CCPA-Vorschriften fallen:
- Sie haben einen Bruttoumsatz von mehr als 25 Millionen US-Dollar pro Jahr.
- Kaufen, verkaufen oder teilen Sie Daten von 100.000 oder mehr Einwohnern, Haushalten oder Geräten Kaliforniens.
- Verdienen Sie 50 % oder mehr der jährlichen Einwohner durch den Verkauf der persönlichen Daten von Einwohnern Kaliforniens.
Obwohl der CCPA Organisationen als solche definiert, die personenbezogene Daten sammeln, verkaufen oder offenlegen,gemeinnützige Organisationenoder Regierungsbehörden sind von bestimmten CCPA-Compliance-Vorschriften ausgenommen.
Auch wenn Ihr Unternehmen nicht mit Daten aus Kalifornien arbeitet, ist es wichtig, über andere Daten auf dem Laufenden zu bleibenGeschäftsvorschriften oder Gesetzedie in diesen Staaten verabschiedet wurden oder als verabschiedet gelten. Zu den Staaten, die nach Inkrafttreten des CCPA diesem Beispiel folgten, gehören:
- Colorado: Colorado Privacy Act (CPA), gültig ab 1. Juli 2023.
- Connecticut: Connecticut Data Privacy Act (CTDPA), gültig ab 1. Juli 2023.
- Florida: Die meisten Bestimmungen traten am 1. Juli 2024 in Kraft.
Zu den Staaten, die Datenschutzgesetze haben, die in Zukunft in Kraft treten werden, gehören:
- Delaware: Delaware Personal Data Privacy Act, gültig ab 1. Januar 2025.
- Iowa: Iowa Consumer Data Protection Act (ICDPA), 1. Januar 2025.
- Indiana: Indiana Consumer Data Protection Act vom 1. Januar 2026.
Daher sind die Zukunftsaussichten für den Schutz von Verbraucherdaten rosig, und Unternehmen müssen damit beginnen, Maßnahmen zu ergreifen, wie z. B. die Wahl einer sicheren LösungCloud-Speicheranbieter, um sicherzustellen, dass sie für eine Zukunft mit mehr Privatsphäre der Verbraucher gerüstet sind, indem sie mehr über Datenschutzbestimmungen erfahren.
Verbraucherrechte gemäß CCPA
Verbraucher haben die folgenden Rechte, wenn sie wissen möchten, wie Unternehmen mit ihren Daten umgehen. Sie haben das Recht:
- Wissen Sie waspersönliche Informationenwird gesammelt.
- Bitten Sie ein Unternehmen, persönliche Daten zu löschen.
- Deaktivieren Sie den Verkauf personenbezogener Daten.
- Fordern Sie die Kontrolle über ihre Daten an, um Diskriminierung zu vermeiden.
Der CCPA wurde im Jahr 2020 geändert und am 1. Januar 2023 wurden zusätzliche Maßnahmen zum Schutz der Privatsphäre umgesetzt. Seitdem haben Verbraucher zusätzlich zu den oben genannten Rechten weitere Rechte. Die neu geänderte Richtlinie umfasst folgende Rechte:
- Das Recht auf Berichtigung unrichtiger personenbezogener Daten, die ein Unternehmen über es hat; Und
- Das Recht, die Nutzung und Offenlegung der über sie gesammelten sensiblen personenbezogenen Daten einzuschränken.
Zur Einhaltung des CCPA müssen Unternehmen einer der folgenden Anforderungen nachkommen:
- Daten, die sie sammeln und speichern.
- Quellen, aus denen die Daten erfasst werden (z. B. Finanzen, Kontakt, Medizin).
- Der Zweck der Organisation, Benutzerdaten zu sammeln und zu verkaufen.
- Eine Liste von Dritten, die Zugriff auf die Daten eines Benutzers haben.
Organisationen müssen auf Anfrage eines Benutzers die folgenden Maßnahmen ergreifen:
- Bitten Sie die Organisation, ihre Daten zu löschen.
- Verbieten Sie den Verkauf ihrer Daten.
Arten von Daten, die von CCPA abgedeckt werden
Der CCPA spricht in seinen Richtlinien von personenbezogenen Daten und sensiblen personenbezogenen Daten.
Persönliche Daten beziehen sich auf „Informationen, die Sie oder Ihren Haushalt identifizieren, sich auf Sie beziehen oder vernünftigerweise mit Ihnen in Verbindung gebracht werden könnten.“Dazu können Informationen gehören wie:
- Ihr Name,
- Sozialversicherungsnummer,
- E-Mail-Adresse,
- Aufzeichnungen über gekaufte Produkte,
- Browserverlauf,
- Geolocation-Daten,
- Fingerabdrücke.
Es ist auch möglich, dass Rückschlüsse aus anderen über einen Benutzer gesammelten persönlichen Informationen gezogen werden könnenErstellen Sie ein Datenprofilbasierend auf ihren Vorlieben und erstellen personalisierte Anzeigen.
Sensible persönliche Informationen, definiert als„Eine bestimmte Teilmenge personenbezogener Daten, zu der bestimmte staatliche Daten gehören Identifikatoren“,ist ebenfalls in der Art der vom CCPA abgedeckten Daten enthalten. Zu dieser Art von Daten gehören:
- Kontoanmeldung
- Finanzielle Daten: (Debit- oder Kreditkartennummer mit Sicherheitscode)
- Passwort oder andere Kontoanmeldeinformationen
- Präzise Geolokalisierung
- Inhalte von E-Mails oder Textnachrichten
- Biometrische Informationen
- Gesundheitsdaten
- Rassen-, religiöse oder philosophische Überzeugungen
Es ist wichtig zu beachten, dass personenbezogene Daten bestimmte Arten von Informationen nicht umfassen. Öffentlich zugängliche Informationen wie Berufslizenzen, Immobilien oder Eigentumsunterlagen werden rechtmäßig der breiten Öffentlichkeit zugänglich gemacht.
CCPA und DSGVO sind zwei wesentliche Gesetze zum Schutz der Verbraucherdaten, es gibt jedoch einige wesentliche Unterschiede:
- Anwendbarkeit:Die DSGVO gilt für jede Organisation, die Daten von EU-Bürgern verarbeitet. Die CCPA-Konformität gilt nur für Organisationen mit einem Jahresumsatz von über 25 Millionen US-Dollar oder mehr als 50.000 Benutzern aus Kalifornien.
- Umfang:Der Geltungsbereich des CCPA erstreckt sich auf personenbezogene Daten in Bezug auf einen Haushalt oder ein Gerät; Der Anwendungsbereich der DSGVO erstreckt sich auf diese Daten nicht.
- Sensible Daten:In der DSGVO gibt es eine Kategorie für „sensible personenbezogene Daten“, die deren Verarbeitung verbietet, sofern keine spezifischen Anforderungen erfüllt sind. CCPA definiert keine sensiblen personenbezogenen Daten.
- Zustimmung:Die DSGVO verlangt von den Nutzern, dass sie vor der Verarbeitung von Daten eine klare, eindeutige Einwilligung erteilen, während der CCPA es den Nutzern ermöglicht, die Datenerfassung abzulehnen.
- Durchsetzung:Behörden aus EU-Mitgliedstaaten setzen die DSGVO durch, und die kalifornische Generalstaatsanwaltschaft setzt den CCPA durch.
Organisationen, die CCPA- und DSGVO-Konformität erreichen möchten, müssen die Unterschiede zwischen beiden Gesetzen vollständig verstehen, um den Datenschutz ihrer Kunden zu gewährleisten.
So erreichen Sie die CCPA-Konformität
Das Erreichen der CCPA-Konformität für Ihr Unternehmen hängt zunächst davon ab, ob Sie die zuvor in diesem Artikel genannten Anforderungen erfüllen. Von dort aus können Sie die folgenden Schritte unternehmen, um Ihr Unternehmen auf den Weg zur CCPA-Konformität zu bringen.
Erstellen Sie eine klare und transparente Datenschutzrichtlinie
Nach dem CCPA müssen Sie die Arten von Daten, die Ihr Unternehmen von Kunden sammelt, klar angeben. Daher muss Ihre Datenschutzrichtlinie die Benutzer darauf aufmerksam machen, indem sie Folgendes enthält:
- Art der erfassten und verarbeiteten Informationen.
- Zweck(e) für die Erhebung und Verarbeitung dieser Informationen.
- Wie Sie diese Informationen sammeln und verarbeiten, z. B. Tracker im Browser.
- Wie personenbezogene Daten verwendet werden, z. B. Werbung, Analysen.
- Wie die Informationen an Dritte weitergegeben werden können.
- Wie Einzelpersonen Zugriff auf ihre personenbezogenen Daten beantragen, diese ändern, verschieben oder löschen lassen können.
- Verfahren zur Identitätsüberprüfung für die Übermittlung eines Auskunftsantrags einer betroffenen Person.
Die bereits erwähnten neuen Änderungen ab 2023 sollten außerdem Folgendes umfassen:
- Eine Klausel, die auflistet, welche personenbezogenen Daten erhoben werden, wird ggf. als sensibel eingestuft.
- Eine Erklärung, die darauf hinweist, dass Ihre Kunden das Recht haben, die Informationen, die sie Ihnen mitgeteilt haben, korrigieren oder aktualisieren zu lassen.
- Wie Einzelpersonen dem Verkauf oder der Weitergabe ihrer Daten widersprechen können; Ihre Website muss über einen deutlichen Link „Meine persönlichen Daten nicht verkaufen oder weitergeben“ verfügen.
Stellen Sie sicher, dass Benutzer Sie kontaktieren können
Die Einhaltung des CCPA erfordert klare und einfache Kontaktmethoden, damit Kunden Ihr Unternehmen kontaktieren können. Machen Sie diese Kontaktdaten auf Ihrer Website leicht sichtbar und auffindbar, um Vertrauen bei Ihren Kunden aufzubauen.
Unternehmen müssen innerhalb von 45 Tagen auf Benutzeranfragen verifizierter Benutzer reagieren. Unter bestimmten Umständen kann die Frist jedoch um weitere 45 Tage verlängert werden. Um diese Anfragen bearbeiten zu können, muss Ihr Unternehmen über die richtigen Systeme verfügen, um auf Datenzugriff, Löschung oder Abmeldung vom Dienst zu reagieren.
Nehmen Sie an der CCPA-Compliance-Schulung teil
CCPACompliance-Schulungist eine Anforderung für alle Organisationen, die Informationen von Einwohnern Kaliforniens verarbeiten. Alle Personen, die für den Umgang mit Verbraucherdaten oder die Bearbeitung von Anfragen verantwortlich sind, müssen diese Schulung absolvieren.
Den Mitarbeitern wird empfohlen, jedes Jahr an der Schulung teilzunehmen, um über neue Richtlinien oder Vorschriften auf dem Laufenden zu bleiben.
Führen Sie Datenaudits durch
Die Einhaltung des CCPA wird einfacher, wenn Ihr Unternehmen die Einhaltung korrekter und einfacher Vorschriften gewährleistetzugängliche Aufzeichnungen von Kundendaten. Regelmäßige Audits und Schulungen helfen Unternehmen dabei, Probleme zu verhindern, bevor sie auftreten, und mögliche Bußgelder aufgrund einer Datenschutzverletzung zu vermeiden.
Regelmäßige Audits helfen Unternehmen auch rechtlich, indem sie eine Dokumentation bereitstellenwie Daten gespeichert und geschützt werdenund Nachweis einer Verpflichtung zur Einhaltung des CCPA.
Sicherheitsanforderungen erfüllen
Die Einhaltung des CCPA erfordert angemessene MaßnahmenSicherheitsmaßnahmen für Unternehmendie Verbraucherdaten schützen und Verstöße oder unbefugten Zugriff verhindern.
Verschlüsselungermöglicht es Unternehmen, die CCPA-Sicherheitsstandards zu erfüllen, indem sie Daten in ein unlesbares Format, den sogenannten Chiffretext, umwandeln, auf den nur mit einem Entschlüsselungsschlüssel zugegriffen werden kann, und schützt sie so vor Cyberangriffen oder Hackern.
Strafen bei Nichteinhaltung
Der kalifornische Generalstaatsanwalt kann Strafen für die Nichteinhaltung des CCPA verhängen. Die maximale zivilrechtliche Strafe für einen unbeabsichtigten Verstoß gegen das CCPA beträgt 2.500 US-Dollar pro Verstoß oder 7.500 US-Dollar für vorsätzliche Verstöße.
Zu den Verstößen können gehören:
- KeineCCPA-konforme Datenschutzrichtlinie.
- Keine Reaktion auf eine Verbraucheranfrage zur Offenlegung von Daten gemäß den Anforderungen des CCPA.
- Keine ordnungsgemäße Benachrichtigung über die Erhebung personenbezogener Daten.
- Benutzern wird nicht gestattet, den Verkauf ihrer persönlichen Daten abzulehnen.
- Es gelten diskriminierende Richtlinien gegenüber Benutzern, die CCPA-Rechte ausüben.
Wenn ein Unternehmen die Anforderungen des CCPA nicht erfüllt, hat es 30 Tage Zeit, die Probleme zu beheben. Wenn die Compliance-Standards immer noch nicht eingehalten werden, kann der Generalstaatsanwalt das Unternehmen wegen vorsätzlicher Verletzung der CCPA-Anforderungen mit einer Geldstrafe belegen.
Im Falle einer Datenschutzverletzung können Verbraucher bis zu 750 US-Dollar pro Verbraucher und Vorfall fordern oder je nach Ausmaß und Auswirkung der Datenschutzverletzung zusätzlichen Schadensersatz verlangen.
Wie Internxt Ihrem Unternehmen helfen kann, private Daten zu schützen
Internxt-Laufwerkist einDSGVO-CloudspeicherPlattform, die eine verschlüsselte Reihe von Diensten bietet, die Ihrem Unternehmen dabei helfen, die CCPA-Konformität einzuhalten und sicherzustellen, dass alle sensiblen Daten, die Ihr Unternehmen speichern muss, vertraulich behandelt werdenSicherer Cloud-SpeicherLösung zum Schutz vor Datenschutzverletzungen.
InternxtCloud-Speicher für Geschäftspläneist einverschlüsselter Cloud-SpeicherPlattform, auf der Sie bis zu 100 Benutzer verwalten und jedem Benutzer bis zu 2 TB Speicherplatz zuweisen können. Mit Drive können Sie Dateien teilen, hochladen und speichern. Der Benutzer verfügt über den Entschlüsselungsschlüssel für diese Informationen und verhindert so den unbefugten Zugriff auf Daten.
Für Unternehmen mit großen Datenmengen:Internxt S3-Objektspeicherist eine kostengünstige und sichere Methode für den Umgang mit sensiblen Informationen. Internxt S3 hat das gleiche Engagement für Datenschutz und Sicherheit wie alle Produkte von Internxt zu einem Preis von bis zu80 % günstiger AWS, Azure und Googleohne Kosten für die Datenübertragung.
Da immer mehr Bundesstaaten und Länder Datenschutzgesetze und -vorschriften zum Schutz von Benutzerdaten einführen, entscheiden Sie sich für Internxt als Ihre sichere LösungCloud-SpeicherDer Anbieter kann Ihnen dabei helfen, Ihr Unternehmen zukunftssicher zu machen, indem er die CCPA-Konformität und andere Vorschriften einhält.
