合规动态

加州DROP将于8月1日启动请求处理,数据经纪商须履行持续删除义务

加州DROP将于8月1日启动请求处理,数据经纪商须履行持续删除义务

加州居民自2026年1月起可以通过Delete Request and Opt-out Platform(DROP),向所有活跃的数据经纪商统一提交删除请求。自8月1日起,受Delete Act及相关实施规则约束的数据经纪商须正式处理这些请求。

消费者只需提交一次请求,后续也无需定期重提。相应地,数据经纪商的责任会延续到首次处理之后:当前持有的记录需要删除,服务提供商和承包商需要收到处理指令,日后重新取得的数据也要继续接受筛查。

一、符合数据经纪商定义的企业自8月1日起承担处理义务

8月1日标志着请求处理义务启动。企业在此之前需要确认自身是否属于Delete Act所称数据经纪商,并安排DROP与现有CCPA删除渠道并行运行。账户创建、登记缴费和请求处理分别适用相应时间要求。

(一)适用主体限于Delete Act定义的数据经纪商

加州法律将数据经纪商定义为明知收集并向第三方出售消费者个人信息、同时与相关消费者不存在直接关系的企业。DROP处理义务以这一定义为适用前提。企业即使受到CCPA约束,也不会仅凭这一点成为DROP的适用主体。

(二)DROP与CCPA删除权并行适用

CCPA第1798.105(a)条允许消费者请求企业删除由企业从该消费者处收集的个人信息。企业收到可核验请求后,应从自身记录中删除相关信息,并通知服务提供商和承包商删除。企业还应通知曾向其出售或共享相关信息的第三方;这项第三方通知在无法完成或需要付出不成比例努力时可以免除。

DROP保留了消费者直接向企业提交请求的渠道,同时增加了由CalPrivacy统一接收请求的入口。消费者通过DROP提交一次请求,即可覆盖所有未被其排除的数据经纪商。Delete Act明确保留CCPA的适用,并沿用CCPA中的相关定义和删除例外。交易履行、安全、调试、法律义务以及第1798.145条和第1798.146条规定的豁免,仍可能构成数据经纪商保留信息的依据。

在此基础上,Delete Act对数据经纪商规定了持续处理要求。首次删除完成后,数据经纪商须至少每45日删除后续取得的相关个人信息,并停止销售或共享这些信息。消费者改变请求或者适用法定例外时,处理结果可以相应调整。数据经纪商因请求无法核验而拒绝删除的,还须按照退出销售或共享请求处理。

(三)账户准备与请求处理义务分阶段实施

2025年已经开展数据经纪业务的企业,以及2026年1月1日至8月1日期间开始处理加州居民数据经纪业务的企业,应创建DROP账户,并按规定完成登记或缴纳费用。8月1日后新开展数据经纪业务的企业也需要创建账户。

请求处理义务自8月1日启动。此后,数据经纪商须至少每45个日历日访问一次DROP,并在下载清单后的45日内完成处理和状态回报。下一批清单也须在上一次下载之日起45日内下载。由于下载和处理周期可能前后衔接,消费者端的状态有时需要约90天才能显示;法定处理周期仍按每个45日节点分别计算。

未依法登记的数据经纪商可能面临每日200美元罚款。对于未按Delete Act要求删除信息的情形,罚款可能按照每项删除请求、每延迟一日200美元计算,并包括监管机构的调查和行政成本。

二、DROP请求的法定处理周期为45天

完成账户准备后,数据经纪商需要在每个45日周期内下载请求清单、匹配内部记录、采取相应措施并回报状态。具体处理从选择与自身数据相对应的请求清单开始。

(一)根据持有的标识符选择请求清单

DROP按照消费者提交的标识符生成六类删除清单:姓名、出生日期和邮政编码组合,电子邮箱,电话号码,移动广告标识符,姓名和车辆识别号码组合,以及联网电视标识符。数据经纪商应对照自身持有的数据,选择所有可能与内部个人信息形成匹配的清单。

清单中的标识符已经经过哈希处理。数据经纪商在进行比较前,应按照技术规范转换大小写、移除特殊字符,统一日期、电话号码和邮政编码格式,并按规定组合多个标识符。内部记录经过相同的标准化和哈希处理后,才能与DROP清单进行匹配。企业可以通过API或DROP账户下载清单;自动连接失败时,须在规定期间内通过DROP账户书面通知CalPrivacy。

(二)根据匹配结果履行相应处理义务

匹配结果决定后续处理方式。记录能够与单一消费者匹配时,数据经纪商须删除与其相关的全部非豁免个人信息,包括基于相关信息形成的推断,并指示服务提供商和承包商删除相应记录。一个标识符涉及多名消费者时,数据经纪商须为所有相关消费者退出个人信息销售和共享,并向服务提供商和承包商发出相应指令。

本轮匹配未发现记录的,数据经纪商仍需保留维持后续筛查所必需的标识符。这些标识符只能用于履行DROP义务,保留范围还应符合数据最小化要求。

上述处理应在清单下载后的45日内完成。数据经纪商随后向DROP回报已删除、已退出销售或共享、适用豁免或者未找到记录等状态。后续取得的数据形成新的匹配时,企业应删除非豁免信息,并在发现变化后的45日内更新原有状态。

三、持续删除义务需要接入现有数据流程

一次处理周期结束后,原有请求仍会约束后续取得的数据。企业需要将请求记录与内部数据位置、日常数据引入以及服务提供商和承包商的处理流程衔接起来。

(一)匹配范围取决于标识符在各系统中的分布

同一消费者的标识符可能分散在客户数据库、历史账号、产品后台和供应商环境中。别名邮箱、电话号码变更、账号合并和多人共用标识符,还会使相关记录以不同形式存在。企业需要据此确认每类标识符对应的数据位置,以及一次匹配能够覆盖哪些数据库和产品。

DROP Sandbox可以验证标准化和哈希是否符合技术规范,内部数据的分布情况则需要通过企业自身的数据清单和系统记录确认。“未找到”状态只反映本轮匹配没有发现记录,其证明范围取决于实际纳入匹配的系统和标识符。

(二)持续筛查需要接入日常数据引入流程

数据经纪商采购、采集或合并新数据时,需要将相关记录与持续维护的DROP请求进行比较。筛查应在新取得的个人信息进入出售或共享流程之前完成。

持续筛查需要保留有限的消费者标识符。企业在删除其他非豁免个人信息后,可以保留支持匹配所必需的部分,但用途仅限于履行DROP义务。抑制记录的字段范围、访问权限和保存方式也应与这一目的相适应,避免进入其他业务处理。

数据采购、接口导入和数据库合并可能采用不同的接入路径。企业需要确定筛查发生在哪个环节,并避免未经筛查的数据绕过抑制记录直接进入后续处理。

(三)外部处理需要记录指令传递与执行结果

企业需要确认哪些服务提供商和承包商持有相关个人信息,以及合同、接口和日常操作能否支持记录定位、指令传递与结果反馈。历史备份或多级服务商涉及的处理范围,应结合适用法规、合同安排和系统能力具体判断。

数据经纪商向DROP回报状态时,需要能够说明外部处理是否完成。企业可以记录清单下载时间、匹配方法、删除范围、豁免依据、外部指令、执行反馈及状态上传时间。相关记录的内容和用途仍受数据最小化原则约束。

DROP请求需要贯穿数据采购、数据导入、供应商管理和状态回报。数据经纪商应确保同一请求在各环节使用一致的识别依据和处理状态,并在后续数据进入出售或共享流程前完成筛查。

参考资料

开启你的合规之旅!

与 Kaamel 的隐私专家取得联系

https://kaamel.com
info@kaamel.com
340 E Middlefield Rd, Mountain View, CA 94043
AICPA Drata
© 2024 Kaamel Inc. All rights reserved.