Einhaltung gesetzlicher Bestimmungen · CCPA / CPRA
Shufti ist ein nach kalifornischem Recht konformer Dienstleister.
Gemäß CCPA/CPRA ist Ihr Verifizierungsanbieter entweder ein Dienstleister, der strengen vertraglichen Beschränkungen unterliegt, oder ein Drittanbieter mit umfassenden Nutzungsrechten an den Daten Ihrer Nutzer. Shufti ist ein Dienstleister und verwendet Identitätsverifizierungsdaten ausschließlich zur Erbringung des Verifizierungsdienstes, nicht für andere Zwecke und verkauft oder gibt diese Daten niemals weiter. Die Vereinbarung mit Shufti ist Bestandteil jedes Unternehmensvertrags.
Was ist CCPA / CPRA?
Das kalifornische Datenschutzgesetz besteht aus zwei Phasen. Das Verständnis beider Phasen ist wichtig, da die CPRA-Änderungen bedeutende neue Verpflichtungen eingeführt haben, die sich unmittelbar auf den Umgang mit biometrischen Daten und Daten zur Identitätsprüfung auswirken.
CCPA (2018)
Der California Consumer Privacy Act (CCPA) legte Verbraucherrechte in Bezug auf personenbezogene Daten fest: das Recht zu erfahren, welche Daten erhoben werden, das Recht auf deren Löschung, das Recht, dem Verkauf ihrer Daten zu widersprechen, und das Recht auf Nichtdiskriminierung. Er schuf die Kategorie der Dienstleister, also Anbieter, die Daten ausschließlich für die vertraglich vereinbarte Dienstleistung verwenden.
CPRA (Änderung 2023)
Der California Privacy Rights Act (CPRA) erweiterte den CCPA erheblich. Er schuf eine neue Kategorie, sensible personenbezogene Daten, die ausdrücklich biometrische Daten, Gesichtsbilder und Ausweisdokumente umfasst. Zudem wurde das Recht auf Einschränkung der Nutzung sensibler personenbezogener Daten eingeführt, die Durchsetzung durch die Einrichtung der California Privacy Protection Agency gestärkt und die Pflichten von Dienstanbietern verschärft.
Warum es wichtig ist
Wenn Ihr Verifizierungsanbieter keine CCPA-konforme Dienstleistungsvereinbarung besitzt oder eine Löschungs- oder Zugriffsanfrage eines Verbrauchers technisch nicht bearbeiten kann, können Sie Ihre Verpflichtungen gemäß CPRA nicht erfüllen, wenn ein Einwohner Kaliforniens eine solche Anfrage stellt. Die kalifornische Datenschutzbehörde (California Privacy Protection Agency) geht aktiv gegen Unternehmen vor, deren Anbieter die erforderlichen Schutzmaßnahmen nicht gewährleisten.
Sie haben 45 Tage Zeit, um auf eine verifizierte Anfrage zu Verbraucherrechten zu antworten.
Mit der API und der Administrationskonsole von Shufti können Sie die Verifizierungsdatensätze einer Person finden, exportieren oder löschen und eine Löschbestätigung generieren. Diese Bestätigung dient Ihnen als behördlicher Nachweis dafür, dass die Anfrage erfüllt wurde.
45-tägige gesetzliche Antwortfrist
Für Anfragen zu Verbraucherrechten gemäß CCPA. Wenn Ihr Verifizierungsanbieter die Löschung oder den Export einzelner Datensätze innerhalb dieses Zeitraums nicht unterstützen kann, tragen Sie die Verantwortung für die daraus resultierende Compliance-Lücke.
Wie Shufti die IT aufrechterhält
Die Bestimmungen für Dienstleister gemäß CCPA/CPRA sind im Standard-Unternehmensvertrag von Shufti enthalten; eine separate Vereinbarung ist nicht erforderlich. Der Vertrag beschränkt unsere Datennutzung, verbietet den Verkauf und die Weitergabe von Daten, verpflichtet uns zur Einhaltung bestimmter Sicherheitsstandards und zur Mitwirkung bei Anfragen von Verbrauchern.
Der gleiche Compliance-Ansatz gilt auch für Virginia CDPA, Colorado CPA, Connecticut CTDPA und Texas TDPSA, sodass eine Shufti-Integration alle diese Rahmenbedingungen ohne separate Zusätze abdeckt.
Details zur Zertifizierung
Datenklassifizierung
Biometrische Daten und Daten von Ausweisdokumenten werden gemäß CPRA als sensible personenbezogene Daten eingestuft.
Rolle gemäß CCPA/CPRA
Dienstanbieter, kein Drittanbieter oder Datenbroker.
Unterstützung der Verbraucherrechte
Löschung, Zugriff und Portabilität werden über API und Administrationskonsole innerhalb eines 45-Tage-Zeitraums unterstützt.
Vertragsumfang
Die Bestimmungen für Dienstleister gemäß CCPA/CPRA sind im Standard-Unternehmensvertrag enthalten, ein Nachtrag ist nicht erforderlich.
Abdeckung mehrerer Staaten
Der Compliance-Ansatz umfasst Virginia CDPA, Colorado CPA, Connecticut CTDPA und Texas TDPSA.
