اسناد دولتی با شماره شناسایی منحصر به فرد مانند: - شماره گواهینامه رانندگی
- شماره کارت شناسایی ایالت کالیفرنیا
- شماره شناسایی مالیاتی
- شماره پاسپورت
- شماره شناسایی نظامی
- نام کاربری یا آدرس ایمیل در ترکیب با یک رمز عبور یا سوال امنیتی و پاسخ که امکان دسترسی به یک حساب آنلاین را فراهم می کند
علاوه بر این ، اگر نام یک فرد یا یکی از عناصر داده ذکر شده رمزگذاری نشده و یا از بین نرود ، این داده ها به عنوان "اطلاعات شخصی" در زمینه حق عمل خصوصی تحت CCPA در نظر گرفته می شوند.
این تعریف از اطلاعات شخصی همچنین دارای برخی از احتیاط ها و توضیحاتی است که شما باید از آن آگاه باشید:
- داده های بیومتریک شامل اثر انگشت ، اسکن شبکیه یا تصویر عنبیه برای شناسایی یک فرد است. این شامل عکسی از یک فرد نیست مگر اینکه از آن عکس برای تشخیص چهره استفاده شود.
- اطلاعات پزشکی به هرگونه اطلاعات قابل شناسایی در مورد تاریخچه پزشکی ، معالجه یا تشخیص فرد ، خواه به صورت کاغذ یا دیجیتال ، اشاره دارد.
- اطلاعات بیمه درمانی شامل شماره بیمه نامه شخص یا شماره شناسایی مشترکین ، یک شناسه منحصر به فرد است که توسط شرکت بیمه برای شناسایی فرد یا هرگونه اطلاعات در برنامه بیمه یک فرد و سابقه مطالبات استفاده می شود.
- داده های ژنتیکی شامل هرگونه داده ای در مورد نتایج حاصل از تجزیه و تحلیل نمونه بیولوژیکی فرد و مربوط به مواد ژنتیکی است. نمونه هایی از مواد ژنتیکی شامل DNA ، RNA ، ژن ها ، کروموزوم ها و اصلاحات در DNA یا RNA است.
هرگونه اطلاعات شخصی که به طور قانونی از سوابق دولت فدرال ، ایالتی یا محلی در دسترس است ، در تعریف اطلاعات شخصی مورد استفاده برای ایجاد یک عامل خصوصی CCPA علیه شما قرار نمی گیرد.
2. اطلاعات شخصی باید در معرض دسترسی و تبعید غیرمجاز ، سرقت یا افشای غیر مجاز باشد
نقض داده دارای دو مؤلفه است:
- دسترسی غیرمجاز
- تبعید ، سرقت یا افشای
دسترسی غیرمجاز
دسترسی غیرمجاز به هر کسی که بدون اجازه به اطلاعات مصرف کننده دسترسی پیدا کند ، اشاره دارد. به عنوان مثال ، اگر کنترل های امنیتی شما کافی یا غیر وجود نداشته باشد ، یک هکر (که طبق تعریف دسترسی مجاز ندارد) می تواند به اطلاعات شخصی مصرف کننده دسترسی پیدا کرده و آن را سرقت کند.
به همین ترتیب ، یک کارمند شرکت شما همچنین می تواند بدون اجازه (دسترسی غیرمجاز) به اطلاعات شخصی مصرف کنندگان شما دسترسی پیدا کند و بیشتر آن را به رقبا یا جاهای دیگر فاش کند.
شما باید نگران بازیگران خارجی و داخلی باشید که می توانند شرکت شما را در یک دادخواست CCPA درگیر کنند.
تبعید ، سرقت یا افشای
اگزیلتراسیون ، سرقت یا افشای اطلاعات مربوط به آن است که داده های دسترسی در حال خارج شدن ، سرقت یا به اشتراک گذاشته شده (بدون رضایت کاربر).
3. نقض داده باید در نتیجه عدم موفقیت یک تجارت در اجرای و حفظ رویه ها و شیوه های امنیتی معقول رخ دهد
به یاد داشته باشید که در صورت عدم موفقیت در اجرای و حفظ رویه ها و شیوه های امنیتی معقول ، یک مصرف کننده فقط می تواند یک علت خصوصی اقدام را برای نقض داده آغاز کند.
CCPA "رویه ها و شیوه های امنیتی معقول" را تعریف نمی کند. بنابراین ، شما باید عملکرد شرکت خود را ارزیابی کرده و اقدامات امنیتی متناسب برای محافظت از اطلاعات شخصی مصرف کنندگان را محاسبه کنید.
ممکن است استخدام یک شرکت امنیتی یا مشاوره IT برای کمک به شما در اجرای کنترل ها و رویه های امنیتی برای شرکت خود مفید باشد.
4- فرد باید 30 روز فرصت کسب و کار را برای درمان تخلف ادعا کند
CCPA به یک تجارت اجازه می دهد تا هرگونه نقض را "مورد توجه و درمان" قرار دهد و از مجازات ها جلوگیری کند.
قبل از اینکه یک مصرف کننده دادخواست علیه تجارت را آغاز کند ، اعلامیه تجاری را ارائه می دهد که CCPA ارائه دهنده مصرف کننده تجارت را به نقض متهم می کند. سپس این تجارت 30 روز برای اصلاح اوضاع فرصت دارد.
اگر تجارت بتواند وضعیت را درمان کند ، هیچ اقدامی علیه تجارت صورت نمی گیرد. توجه به این نکته حائز اهمیت است که اگر مصرف کننده آسیب های مالی وارد کرده باشد ، این اعلان لازم نیست.
در این دوره ، تجارت باید بیانیه کتبی صریح را با توضیحی مبنی بر اینکه این تخلف درمان شده است و هیچ تخلف دیگری رخ نخواهد داد ، به مصرف کننده ارائه دهد.
اگر در مدت زمان 30 روز درمانی هیچ درمانی انجام نشود یا تجارت بیانیه کتبی را نقض کند ، پس تجارت نقض CCPA است.
خسارات مشخص شده توسط CCPA
هنگامی که یک تجارت حقوق حریم خصوصی داده های مصرف کننده را تحت CCPA نقض می کند ، مسئولیت پرداخت خسارت را بر عهده دارد.
یک مصرف کننده می تواند علت اقدامی برای بازیابی خسارت های واقعی یا قانونی به همراه آورد.
- خسارات واقعی به خسارات واقعی که مصرف کنندگان به دلیل نقض اطلاعات یک شرکت با آن روبرو هستند ، اشاره دارد.
- خسارت های قانونی بین 100 تا 750 دلار برای هر مصرف کننده در هر حادثه است.
این تجارت مسئولیت پرداخت خسارت های واقعی یا قانونی را دارد ، هر کدام بالاتر باشد.
دادگاه با نگاه به موارد زیر خسارات قانونی CCPA را تعیین می کند:
- طبیعت و جدی بودن نقض
- تعداد تخلفات
- تداوم نقض ها
- مدت زمانی که جرم رخ داده است
- Wilfulness از سوء رفتار تجارت
- دارایی ها ، بدهی ها و ارزش خالص تجارت
تحت CCPA ، یک تجارت می تواند با امدادرسانی یا اعلامیه ای روبرو شود و "هرگونه امداد دیگری که دادگاه مناسب می داند".
یک تجارت همچنین می تواند با یک حکم و یک اقدام مدنی که توسط دادستان کل کالیفرنیا به دلیل نقض CCPA انجام شده است ، روبرو شود. علاوه بر این ، این تجارت بیش از 2500 دلار در هر تخلف غیر عمدی یا 7،500 دلار در هر تخلف عمدی مسئولیت پذیر نخواهد بود.
علاوه بر این ، CCPA حد بالایی را برای خسارت هایی که ممکن است یک تجارت ممکن است بپردازد تعیین می کند: این تجارت بیش از 2500 دلار در هر تخلف غیر عمدی یا 7،500 دلار در هر تخلف عمدی مسئولیت پذیر نخواهد بود.
چگونه از ادعاهای خصوصی تحت CCPA اجتناب کنیم
روند قانونی و هزینه های دفاع از دادخواست CCPA می تواند به سرعت اضافه شود ، به خصوص اگر این یک نقض گسترده داده باشد. علاوه بر این ، تصویر عمومی شرکت شما با اعلامیه نقض داده و دادخواست متعاقب آن رنج می برد ، به ویژه اگر پوشش رسانه ای گسترده باشد.
اجتناب از این ادعاها باید در عملیات تجاری شما اولویت داشته باشد زیرا تغییر شکل تصویر شرکت شما و بازسازی کنترل های امنیتی آن بسیار پرهزینه خواهد بود.
اجرای کنترل های محافظت از داده ها و امنیت ساده ترین راه برای جلوگیری از نقض است.
باید توجه داشته باشید که CCPA اقدامات امنیتی مناسب و مناسب را که مشاغل باید اعمال کنند ، ذکر نمی کند. با این حال ، شرکت ها در مورد "شیوه های امنیتی معقول" که باید اجرای آن را در نظر بگیرند ، بدون راهنمایی نیستند.
به عنوان مثال، گزارش نقض داده 2016 دادستان کل کالیفرنیا به 20 کنترل امنیتی حیاتی که توسط مرکز امنیت اینترنت توصیه شده است اشاره می کند. در این گزارش، دادستان کل کشور تاکید می کند که عدم اجرای این اقدامات امنیتی احتمالاً به منزله عدم اعمال تدابیر امنیتی معقول خواهد بود.
این کنترل ها شامل «پیکربندی امن دارایی ها و نرم افزارهای سازمانی» و «مدیریت کنترل دسترسی» است.
علاوه بر این کنترل ها، شرکت شما باید اقدامات و اقدامات زیر را برای جلوگیری از ادعاهای مرتبط با CCPA در نظر بگیرد:
- دسترسی به حساب ها را مدیریت و کنترل کنید
- محافظت از داده ها
- پیاده سازی سیستم های امنیتی و دفاعی شبکه
- اقداماتی را برای پشتیبان گیری و بازیابی اطلاعات تنظیم کنید
- ایجاد حفاظت در برابر بدافزار
اعمال رمزگذاری داده ها و ویرایش داده ها برای همه اطلاعات شخصی می تواند این اطلاعات را خارج از اعمال حق عمل خصوصی CCPA قرار دهد. این می تواند تضمین کند که شما به دلیل نقض داده ها تحت CCPA مشمول شکایت نمی شوید.
حق عمل خصوصی CCPA فقط در مورد اطلاعات شخصی که رمزگذاری نشده یا ویرایش نشده است اعمال می شود. اگر همه اطلاعات رمزگذاری شده باشند، در تعریف اطلاعات شخصی قرار نمی گیرند.
خلاصه
CCPA به ساکنان کالیفرنیا حق اقدام خصوصی برای شکایت از مشاغل به دلیل نقض حقوق آنها می دهد.
کسب و کارهایی که به ساکنان کالیفرنیا خدمات ارائه می دهند باید امنیت و حفاظت کافی از داده های مصرف کننده را که جمع آوری می کند حفظ کنند تا از تخلف جلوگیری شود. در صورت نقض، شرکت ها می توانند با شکایت مصرف کنندگان و دعوای مدنی از سوی دادستان کل ایالت کالیفرنیا مواجه شوند.
حفظ یکپارچگی و حفاظت از داده ها، دغدغه اصلی شما به عنوان یک تجارت برای اجتناب از مسئولیت تحت CCPA است.
بیشتر در مورد نویسنده
نوشته شده توسط Ali Talip Pınarbaşı، CIPP/E و LLM
علی یک مشاور حقوقی حریم خصوصی داده ها در لندن است و دارای مدرک کارشناسی ارشد حقوق در حقوق حریم خصوصی اتحادیه اروپا در کینگز کالج لندن است. او سه سال تجربه در مشاوره به کسب و کارها در مورد نحوه رعایت قوانین حفاظت از داده ها دارد. بیشتر در مورد نویسنده