ZGODNOŚĆ Z PRZEPISAMI · CCPA / CPRA
Shufti jest dostawcą usług zgodnym z prawem kalifornijskim
Zgodnie z CCPA/CPRA, Twój dostawca usług weryfikacyjnych jest albo dostawcą usług działającym w oparciu o surowe ograniczenia umowne, albo stroną trzecią z prawem do szerokiego wykorzystania danych Twoich użytkowników. Shufti jest dostawcą usług i wykorzystuje dane weryfikacyjne tożsamości wyłącznie do świadczenia usługi weryfikacji, a nie do żadnych celów dodatkowych, i nigdy nie są sprzedawane ani udostępniane. Umowa z dostawcą usług Shufti jest zawarta w każdej umowie korporacyjnej.
Czym jest CCPA/CPRA
Kalifornijskie prawo dotyczące prywatności ma dwa etapy. Zrozumienie obu kwestii jest ważne, ponieważ poprawki do CPRA wprowadziły istotne nowe obowiązki, które bezpośrednio wpływają na sposób przetwarzania danych biometrycznych i danych weryfikacji tożsamości.
CCPA (2018)
Kalifornijska ustawa o ochronie prywatności konsumentów ustanowiła prawa konsumentów do danych osobowych: prawo do wiedzy, jakie dane są gromadzone, prawo do ich usunięcia, prawo do rezygnacji z ich sprzedaży oraz prawo do niedyskryminacji. Ustanowiła ona klasyfikację dostawców usług – dostawców, którzy wykorzystują dane wyłącznie w celu realizacji zakontraktowanej usługi.
CPRA (poprawka z 2023 r.)
Kalifornijska ustawa o ochronie prywatności (California Privacy Rights Act) znacząco rozszerzyła zakres ustawy CCPA. Utworzono nową kategorię – wrażliwe dane osobowe, która obejmuje dane biometryczne, wizerunki twarzy i dokumenty tożsamości. Dodano prawo do ograniczenia wykorzystywania wrażliwych danych osobowych, wzmocniono egzekwowanie przepisów poprzez powołanie Kalifornijskiej Agencji Ochrony Prywatności (California Privacy Protection Agency) oraz zaostrzono obowiązki dostawców usług.
Dlaczego jest to ważne
Jeśli Twój dostawca usług weryfikacyjnych nie ma umowy z dostawcą usług zgodnej z CCPA lub nie jest w stanie technicznie obsłużyć wniosku konsumenta o usunięcie lub dostęp, nie możesz spełnić swoich zobowiązań wynikających z CPRA, gdy rezydent Kalifornii złoży wniosek. Kalifornijska Agencja Ochrony Prywatności aktywnie egzekwuje CPRA wobec firm, których dostawcy nie zapewniają wymaganych zabezpieczeń.
Masz 45 dni na odpowiedź na zweryfikowane żądanie dotyczące praw konsumenta
Interfejs API i konsola administracyjna Shufti umożliwiają lokalizowanie, eksportowanie lub usuwanie rekordów weryfikacyjnych danej osoby oraz generowanie potwierdzenia usunięcia. To potwierdzenie stanowi dowód regulacyjny potwierdzający spełnienie żądania.
45-dniowe okno czasowe na odpowiedź ustawową
W przypadku wniosków o prawa konsumenckie CCPA. Jeśli Twój dostawca weryfikacji nie jest w stanie obsłużyć usunięcia lub eksportu pojedynczego rekordu w tym czasie, luka w zgodności leży po Twojej stronie.
Jak Shufti dba o IT
Postanowienia Shufti CCPA/CPRA dotyczące dostawców usług znajdują się w standardowej umowie korporacyjnej, nie ma potrzeby negocjowania oddzielnego aneksu. Umowa ogranicza nasze wykorzystanie danych, zakazuje sprzedaży i udostępniania danych, zobowiązuje nas do przestrzegania określonych standardów bezpieczeństwa i wymaga od nas współpracy w zakresie praw konsumentów.
Takie samo podejście do zgodności obowiązuje w Virginia CDPA, Colorado CPA, Connecticut CTDPA i Texas TDPSA, więc jedna integracja Shufti obejmuje wszystkie te ramy bez konieczności zawierania osobnych dodatków.
Szczegóły certyfikacji
Klasyfikacja danych
Dane biometryczne i dane z dokumentów tożsamości sklasyfikowane jako poufne informacje osobowe na mocy ustawy CPRA.
Rola w ramach CCPA/CPRA
Dostawca usług, nie osoba trzecia ani pośrednik danych.
Wsparcie praw konsumentów
Usuwanie, dostęp i przenośność obsługiwane za pośrednictwem interfejsu API i konsoli administracyjnej w ciągu 45 dni.
Zakres umowy
Postanowienia CCPA/CPRA dotyczące dostawców usług zawarte w standardowej umowie przedsiębiorstwa, nie jest wymagany żaden aneks.
Zasięg obejmujący wiele stanów
Podejście zgodne z przepisami obejmuje stany Virginia CDPA, Colorado CPA, Connecticut CTDPA i Texas TDPSA.
