CCPA / CPRA
על מי חלות הדרישות?
יש לבחון אם העסק פועל בקליפורניה ועומד בתנאי התחולה, לרבות סף הכנסה שנתית של 26.625 מיליון דולר החל מ-2025, קנייה, מכירה או שיתוף מידע על 100,000 צרכנים או משקי בית, או הפקת לפחות מחצית מההכנסות ממכירה או שיתוף של מידע אישי.
דרישות מרכזיות
הודעה בעת איסוף מידע, טיפול בבקשות עיון, מחיקה ותיקון, אפשרות להתנגד למכירה או לשיתוף, צמצום מידע ותנאים מתאימים בהסכמים עם ספקים וצדדים שלישיים.
משמעויות לאבטחת מידע ולפרטיות
בנסיבות מסוימות של אירוע אבטחה הנוגע לסוגי מידע מוגדרים, החוק מאפשר גם תביעה פרטית. לכן חשוב לתעד וליישם אמצעי אבטחה מתאימים.
שיטת ההערכה
מיפוי מידע, בדיקת תחולה, סקירת חוזי ספקים, בחינת תהליך בקשות צרכנים וסקר פערים באמצעי האבטחה.
שלבי היישום
הערכה
אימות תנאי התחולה ומיפוי זרימות המידע והספקים.
תיקון פערים
עדכון הודעות פרטיות, הסכמי ספקים ותהליך הטיפול בבקשות.
ראיות ותיעוד
תחזוקת רישומי בקשות ותיעוד בקרות באופן הניתן לבדיקה.
דרישות ראיות ותיעוד
הודעות פרטיות, הסכמי עיבוד מידע, רישומי בקשות, הערכות סיכון לפי הצורך ותיעוד אמצעי האבטחה.
טעויות נפוצות
הנחה שעמידה ב-GDPR מספיקה, התעלמות מהאפשרות לתביעה פרטית במקרים מוגדרים והיעדר תנאים נדרשים בהסכמי ספקים.
