本文目录导读:

《科罗拉多隐私法》通常指美国科罗拉多州颁布的全面隐私法律,全称为《科罗拉多隐私法案》(Colorado Privacy Act,简称CPA),该法案于2021年7月7日签署成为法律,并于2023年7月1日正式生效,它是继加州(CCPA/CPRA)和弗吉尼亚州(VCDPA)之后,美国第三个全面性的州级隐私法。
以下是其核心内容的要点梳理:
适用范围
- 主体:在科罗拉多州开展业务或向科罗拉多州居民提供产品或服务,且满足以下任一条件的营利性实体(包括数据控制者):
- 每年处理超过100,000名消费者的个人数据;或
- 通过销售个人数据获得收入或享受折扣,并处理25,000名消费者的个人数据。
- 不适用:州及地方政府、非营利组织、高等教育机构、金融机构(受GLBA管辖)、受HIPAA管辖的实体等。
关键定义
- 消费者:科罗拉多州居民(仅限个人身份,不包括在商业或雇佣背景下的个人)。
- 个人数据:与已识别或可识别个人相关的信息,但不包括去标识化数据或公开信息。
- 敏感数据:包括种族、民族、宗教信仰、健康诊断、性生活或性取向、公民身份或移民身份、遗传或生物识别数据(用于身份识别),以及精确地理位置数据(半径1750英尺内)和13岁以下儿童的数据。
消费者权利(区别于其他州的特点)
科罗拉多州消费者拥有以下五项主要权利,其中“选择退出”权是核心:
- 知情权:知道收集了哪些数据以及如何使用/共享。
- 访问权:请求访问已收集的个人数据。
- 删除权:要求删除已收集的个人数据。
- 可携带权:以可移植格式获取数据副本。
- 选择退出权(Opt-Out):
- 定向广告:拒绝基于跨上下文行为广告的数据处理。
- 数据销售:拒绝出售个人数据(科罗拉多州对“销售”定义较宽泛,包括货币对价之外的“其他有价值对价”)。
- 自动化决策(Profiling):拒绝用于促进法律、信用、就业、保险等重大决策的自动化分析(这是CPA区别于其他州的一个独特权利)。
特别之处:与其他州(如加州)不同,科罗拉多州没有赋予消费者“更正权”(即修改不准确个人数据的权利)。
企业义务
- 隐私政策:必须发布清晰、易懂的隐私政策,说明数据收集、处理、共享及消费者权利行使方式。
- 数据保护评估(DPA):对涉及敏感数据处理、销售个人数据、定向广告或自动化决策的活动,必须进行并保存数据保护评估(类似GDPR的PIA)。
- 同意要求:处理敏感数据必须获得明确同意(不能默认勾选或隐蔽同意)。
- 合同义务:与控制者签订合同的数据处理者必须承担特定义务。
- 响应请求:45天内回复消费者权利请求(可延长一次,至多60天)。
执行与处罚
- 唯一执法权:由科罗拉多州总检察长独家执行。无私人诉讼权(消费者不能直接起诉企业)。
- 纠正期:总检察长在提起法律诉讼前,必须给企业60天的纠正期来整改违规行为。
- 罚款:每次违规最高罚款20,000美元,但每起持续违规行为可能被视为独立违规。
与其他州法律的关键对比
| 特点 | 科罗拉多 (CPA) | 加州 (CCPA/CPRA) | 弗吉尼亚 (VCDPA) |
|---|---|---|---|
| 生效日期 | 2023年7月1日 | 2020年(修正后2023年) | 2023年1月1日 |
| 消费者权利 | 选择退出(含自动化决策)、访问、删除、可携带 | 更全面,含更正权、限制使用敏感信息权 | 选择退出、访问、删除、可携带、更正 |
| 敏感数据 | 需明确同意 | 消费者可限制使用 | 需明确同意 |
| 自动化决策 | 有明确的选择退出权(重大决策) | 无专门条款,依赖其他权利 | 无专门条款 |
| 私人诉讼权 | 无 | 有(数据泄露时) | 无 |
| 阈值门槛 | 10万消费者(或2.5万+销售) | 2500万+收入/5万+数据/50%收入来自销售 | 10万消费者(或2.5万+销售) |
对企业的核心建议
- 确认是否触发门槛:如果处理科罗拉多居民数据超过10万人(或销售数据涉及2.5万人以上),必须合规。
- 建立“选择退出”机制:网站需提供明确的“不销售我的个人信息/不用于定向广告”链接(需符合技术标准,如全球隐私控制GPC信号)。
- 处理敏感数据需获得明确同意:不能默认勾选。
- 进行数据保护评估:针对定向广告、敏感数据、销售、自动化决策等活动。
- 更新隐私政策:明确列出消费者权利及行使方式。
- 设置响应流程:确保能在45天内处理数据访问、删除、选择退出等请求。
CPA被视为美国最严格的州级隐私法之一,尤其在自动化决策和敏感数据同意方面,向欧盟GDPR靠拢,企业若涉及科罗拉多州居民数据,应立即启动合规审查。