قد تشمل البيانات الشخصية أيضاً استنتاجات مستخلصة من معلومات، مثل تفضيلات المستهلك وخصائصه واتجاهاته النفسية وميوله وسلوكه ومواقفه وذكائه وقدراته وكفاءاته. وتندرج هذه الأنواع من البيانات أيضاً ضمن فئة البيانات الشخصية بموجب قانون خصوصية المستهلك في كاليفورنيا (CCPA).
أضافت التعديلات الأخيرة على قانون خصوصية المستهلك في كاليفورنيا (CCPA) التي تم إدخالها في مشروع قانون الجمعية رقم 874 شرط "بشكل معقول"، كما في "...المعلومات التي تحدد، أو تتعلق، أو تصف، أو تكون معقولة "قادرة على الارتباط، أو يمكن ربطها بشكل معقول، بشكل مباشر أو غير مباشر، بمستهلك أو أسرة معينة...". يمكن أن يساعد هذا التوضيح في الدراسات الطبية التي يتم فيها إخفاء هوية مجموعات البيانات الكبيرة.
خصائص البيانات الشخصية بموجب قانون خصوصية المستهلك في كاليفورنيا
وفقًا لتعريف قانون خصوصية المستهلك في كاليفورنيا (CCPA)، يجب استيفاء أربعة متطلبات حتى تُعتبر المعلومات شخصية.
-
المعلومات التي تحدد الهوية:
يشير هذا الشرط إلى المعلومات التي تحدد هوية المستهلك أو الأسرة بشكل واضح. قد تتضمن هذه المعلومات الاسم الحقيقي، ورقم الضمان الاجتماعي، وحتى صورة الشخص؛ وكلها تُعتبر بيانات شخصية بموجب قانون خصوصية المستهلك في كاليفورنيا (CCPA).
-
معلومات ذات صلة:
يشير هذا الشرط إلى المعلومات التي لا تُعرّف شخصًا أو أسرةً بمحتواها، بل بغرضها. فعلى سبيل المثال، يُثار جدلٌ حول إمكانية تصنيف المعلومات التي يتم جمعها عبر ملفات تعريف الارتباط أو أساليب التتبع البديلة كمعلومات شخصية تتعلق بالمستهلك وتُصبح جزءًا من بياناته الشخصية.
-
معلومات تصف:
تندرج المعلومات مثل وصفات الأدوية والجرعة ورقم تعريف الدواء ورقم الهاتف وغيرها من المعلومات التي يمكن استخدامها لوصف المستهلك ضمن فئة البيانات الشخصية بموجب قانون خصوصية المستهلك في كاليفورنيا (CCPA).
-
المعلومات التي يمكن ربطها بشكل معقول:
قد تتضمن قواعد بيانات الشركات وبرامجها أنظمة تتبع داخلية للحفاظ على تنظيم البيانات. ورغم أن نظام التتبع هذا قد لا يكون مصمماً لتتبع الأفراد، فإن قانون خصوصية المستهلك في كاليفورنيا (CCPA) يصنف أي معلومات مستقاة من هذا النظام عن فرد ما على أنها بيانات شخصية.
من يجب عليه الامتثال لقانون خصوصية المستهلك في كاليفورنيا (CCPA)؟
بعد أن تعرفنا على ماهية البيانات الشخصية، تحتاج المؤسسات إلى معرفة الجهات التي ينطبق عليها قانون خصوصية المستهلك في كاليفورنيا (CCPA). هناك شرطان، عند استيفائهما، يُلزمان المؤسسة بالامتثال للوائح قانون خصوصية المستهلك في كاليفورنيا:
1. تقوم الشركة بجمع البيانات الشخصية من سكان كاليفورنيا.
2. تتجاوز الشركة (أو شركتها الأم أو إحدى الشركات التابعة لها) واحداً على الأقل من العتبات الثلاث التالية:
- يبلغ إجمالي إيراداتها السنوية 25 مليون دولار على الأقل.
- تحصل على معلومات شخصية من 50,000 أسرة و/أو أجهزة في كاليفورنيا على الأقل سنوياً.
- تحصل الشركة على ما لا يقل عن 50% من إيراداتها السنوية من بيع المعلومات الشخصية للمستهلكين.
عندما تستوفي الشركة هذه المتطلبات، يجب عليها الامتثال لقانون خصوصية المستهلك في كاليفورنيا (CCPA) أو التعامل مع التداعيات.
رغم أن هذا قد يبدو نطاقًا ضيقًا يستثني العديد من الشركات، إلا أن الخبراء يقدرون أن نحو 500 ألف شركة حول العالم ملزمة بالامتثال لقانون خصوصية المستهلك في كاليفورنيا (CCPA). ويعود ذلك أساسًا إلى الأهمية المالية والديموغرافية لولاية كاليفورنيا وشركاتها. فسواءً أكانت الشركة تعمل عبر الإنترنت أم في السوق العالمية، فمن المرجح أن يكون لها تعاملات مع بعض سكان كاليفورنيا على الأقل.
كيف سيفيد قانون حماية خصوصية المستهلك في كاليفورنيا (CCPA) المستهلكين والشركات؟
يهدف قانون حماية خصوصية المستهلك في كاليفورنيا (CCPA) إلى منح المستهلكين مزيدًا من التحكم في بياناتهم الشخصية. فالحقوق التي يكفلها هذا القانون تمنح المستهلكين سيطرة أكبر على بياناتهم من أي وقت مضى.
1. يحق للمستهلكين الوصول إلى بياناتهم التي تحتفظ بها الشركات، مجاناً، حتى مرتين كل عام.
2. يحق للمستهلكين إلغاء اشتراكهم من بيع الشركات لبياناتهم. كما يحق لهم مطالبة الشركات بحذف معلوماتهم .
3. في حال حدوث اختراق أمني في الشركة وسرقة بيانات شخصية لأحد المستهلكين، يفرض قانون خصوصية المستهلك في كاليفورنيا (CCPA) غرامة على الشركة تصل إلى 750 دولارًا أمريكيًا عن كل حادثة. ونظرًا لحجم السجلات التي تخزنها الشركات، قد تصل هذه الغرامات إلى ملايين، بل مليارات الدولارات عن كل اختراق للبيانات .
4. بالنسبة للأطفال دون سن 16 عامًا، يُشترط الحصول على موافقة صريحة قبل جمع البيانات. يساعد هذا الشرط في حماية خصوصية القاصرين.
بشكل عام، يمنح قانون خصوصية المستهلك في كاليفورنيا (CCPA) الشفافية للمستهلكين من الشركات. من الآن فصاعدًا، يجب على الشركات أن تكون صريحة بشأن البيانات التي تمتلكها، ولا يمكنها بيع تلك البيانات دون موافقة المستهلك.
مع إمكانية رفض العملاء لجمع بياناتهم، أصبحت عمليات بيع البيانات أكثر تقييدًا، مما يُجبر الشركات على جمع بياناتها الخاصة بشكل مباشر. هذا التغيير في الاستراتيجية يعني أن الشركات تمتلك بيانات أكثر دقة، ويجب عليها معرفة المصدر الدقيق لبياناتها. يمكن استخدام هذه البيانات الأصلية لتحسين الأنشطة التسويقية واستهداف الجمهور الأساسي للشركة.
كيف يمكن للشركات الامتثال لقانون خصوصية المستهلك في كاليفورنيا (CCPA)؟
فيما يلي بعض العناصر الأساسية لحل متطور للامتثال لقانون خصوصية المستهلك في كاليفورنيا (CCPA):
اكتشاف البيانات الشخصية تلقائيًا و People Data Graph مبنى
يُعدّ جمع البيانات الشخصية تلقائيًا عبر أنظمة متعددة، مثل التطبيقات وقواعد البيانات الخاصة، ومنصات البنية التحتية كخدمة (IaaS) والبرمجيات كخدمة (SaaS)، عنصرًا أساسيًا في حلول الامتثال لقانون خصوصية المستهلك في كاليفورنيا (CCPA). مع ذلك، لا ينبغي أن يقتصر حل الامتثال الشامل على ذلك، بل من الوظائف الحيوية الأخرى ربط هذه البيانات تلقائيًا بالأفراد، مما يُتيح إنشاء " people data graph " لضمان الأتمتة الكاملة والامتثال التام.
بوابة الخصوصية الآمنة
يُعدّ وجود بوابة خصوصية آمنة مع التركيز على الأمن السيبراني أمرًا بالغ الأهمية لجمع الطلبات وتلبيتها في بيئة آمنة. وتعمل هذه البوابة بشكل أساسي كواجهة آمنة بين المستخدمين الذين يطلبون الوصول إلى بياناتهم، وموظفيك الذين يُلبّون هذه الطلبات .
أتمتة الروبوتات لطلبات الوصول إلى بيانات الأفراد
مع دخول قانون خصوصية المستهلك في كاليفورنيا (CCPA) حيز التنفيذ، يُتوقع ازدياد طلبات الوصول إلى البيانات الشخصية (DSARs) التي تتلقاها الشركات. ونظرًا لأن تنفيذها يتطلب بحثًا شاملًا في العديد من الأنظمة، فإن التنفيذ اليدوي غير عملي. لا يقتصر دور الأتمتة الروبوتية الذكية على خفض تكاليف تنفيذ طلبات الوصول إلى البيانات الشخصية بشكل كبير فحسب، بل يمكنها أيضًا تقليص أوقات التنفيذ بشكل ملحوظ. ويمكن أن يكون حل الامتثال لقانون خصوصية المستهلك في كاليفورنيا، المبني على أحدث بروتوكولات الأتمتة الروبوتية، أداةً فعّالة لأي شركة تعمل في عالم ما بعد تطبيق هذا القانون.
دورة حياة الموافقة
يُساعد التتبع التلقائي لدورة موافقة المستخدمين الشركات على فهم وقت منح الموافقة، والغرض من جمع بيانات المستخدمين، وتحديث الأنظمة عند تفعيل المستخدم للموافقة أو سحبها. ويمكن للأتمتة تسريع هذه العملية بتكلفة أقل، وبدقة أعلى، وعلى نطاق أوسع مقارنةً بالعمليات اليدوية.