CONFORMITÉ RÉGLEMENTAIRE · CCPA / CPRA
Shufti est un prestataire de services conforme à la loi californienne.
Conformément aux lois CCPA et CPRA, votre fournisseur de vérification est soit un prestataire de services soumis à des restrictions contractuelles strictes, soit un tiers autorisé à utiliser largement les données de vos utilisateurs. Shufti est un prestataire de services qui utilise les données de vérification d'identité exclusivement pour fournir ce service, à aucune autre fin, et ne les vend ni ne les partage jamais. L'accord de Shufti avec son prestataire de services est inclus dans chaque contrat d'entreprise.
Qu'est-ce que le CCPA/CPRA ?
La loi californienne sur la protection de la vie privée comporte deux phases. Il est important de comprendre les deux, car les amendements apportés à la CPRA ont introduit de nouvelles obligations importantes qui influent directement sur la manière dont les données biométriques et de vérification d'identité doivent être traitées.
CCPA (2018)
La loi californienne sur la protection de la vie privée des consommateurs (CCPA) a instauré des droits pour les consommateurs concernant leurs informations personnelles : le droit de savoir quelles données sont collectées, le droit de les supprimer, le droit de refuser leur vente et le droit à la non-discrimination. Elle a créé la catégorie des prestataires de services, c’est-à-dire des fournisseurs qui utilisent les données uniquement pour le service convenu.
CPRA (Amendement de 2023)
La loi californienne sur la protection de la vie privée (California Privacy Rights Act) a considérablement étendu la loi californienne sur la protection de la vie privée des consommateurs (CCPA). Elle a créé une nouvelle catégorie, celle des informations personnelles sensibles, qui englobe explicitement les données biométriques, les images faciales et les documents d'identité. Elle a instauré le droit de limiter l'utilisation des informations personnelles sensibles, renforcé son application par la création de l'Agence californienne de protection de la vie privée (California Privacy Protection Agency) et durci les obligations des fournisseurs de services.
Pourquoi ça compte
Si votre prestataire de vérification ne dispose pas d'un accord de prestation de services conforme au CCPA, ou s'il ne peut techniquement pas traiter une demande de suppression ou d'accès d'un consommateur, vous ne pouvez pas respecter vos obligations en vertu du CPRA lorsqu'un résident californien soumet une demande. L'Agence californienne de protection de la vie privée veille activement à l'application du CPRA à l'encontre des entreprises dont les fournisseurs ne fournissent pas les protections requises.
Vous disposez de 45 jours pour répondre à une demande vérifiée relative aux droits des consommateurs
L'API et la console d'administration de Shufti vous permettent de localiser, d'exporter ou de supprimer les dossiers de vérification d'une personne et de générer une confirmation de suppression. Cette confirmation constitue la preuve réglementaire que la demande a été traitée.
Délai de réponse légal de 45 jours
Concernant les demandes relatives aux droits des consommateurs en vertu du CCPA : si votre fournisseur de vérification ne peut pas prendre en charge la suppression ou l’exportation d’enregistrements individuels dans les délais impartis, il vous incombe d’assumer le non-respect de la conformité.
Comment Shufti assure la maintenance informatique
Les dispositions relatives aux pratiques CCPA/CPRA de Shufti sont incluses dans le contrat d'entreprise standard ; il n'est pas nécessaire de négocier un avenant séparé. Ce contrat encadre notre utilisation des données, interdit leur vente et leur partage, nous engage à respecter des normes de sécurité spécifiques et nous oblige à coopérer en cas de demandes d'exercice des droits des consommateurs.
La même approche de conformité s'étend à la CDPA de Virginie, à la CPA du Colorado, à la CTDPA du Connecticut et à la TDPSA du Texas, de sorte qu'une seule intégration Shufti vous couvre pour l'ensemble de ces cadres sans ajouts distincts.
Détails de la certification
Classification des données
Les données biométriques et les documents d'identité classés comme informations personnelles sensibles en vertu de la loi CPRA.
Rôle en vertu de la CCPA/CPRA
Prestataire de services, et non un tiers ou un courtier en données.
Soutien aux droits des consommateurs
Suppression, accès et portabilité pris en charge via l'API et la console d'administration dans un délai de 45 jours.
Couverture du contrat
Dispositions relatives aux prestataires de services CCPA/CPRA dans le contrat d'entreprise standard, aucun avenant requis.
Couverture multi-états
L'approche de conformité couvre la loi CDPA de Virginie, la loi CPA du Colorado, la loi CTDPA du Connecticut et la loi TDPSA du Texas.
