本文目录导读:

- 创建了一个新的独立监管机构:加州隐私保护局 (CPPA)
- 引入了一种新的敏感数据类型:敏感个人信息 (SPI)
- 扩展了消费者的核心权利
- 强化了“拒绝出售/共享”的要求
- 扩大了企业的合规责任
- 对自动化决策的进一步关注
- 对员工和企业对企业 (B2B) 数据的限制
- 总结:CPRA 扩展了什么?
CPRA 很可能指的是 《加州隐私权利法案》(California Privacy Rights Act),它是 CCPA(加州消费者隐私法案) 的扩展和修订。
如果你询问的是 CPRA 扩展了什么,核心答案是:CPRA 大幅扩展了 CCPA 赋予消费者的权利,并加强了对企业处理个人信息的监管义务。
CPRA 的“扩展”主要体现在以下几个方面:
创建了一个新的独立监管机构:加州隐私保护局 (CPPA)
- 扩展前(CCPA): 由加州总检察长负责执行,缺乏专门的隐私监管机构。
- 扩展后(CPRA): 成立了专门的 CPPA,拥有制定法规、调查违规、处以罚款的独立权力,这极大地增强了执法力度。
引入了一种新的敏感数据类型:敏感个人信息 (SPI)
- 扩展前: 没有对“敏感信息”做特殊处理,只作为普通个人信息。
- 扩展后: 单独定义了 敏感个人信息(包括:社保号、精确地理位置、种族、宗教、基因数据、性生活或性取向等)。
- 新权利: 消费者有权限制企业使用或披露其敏感个人信息(仅限用于提供服务所必需的范围,如支付、送货)。
扩展了消费者的核心权利
- 修正权(新权利): 消费者有权要求企业更正其持有的不准确的个人信息。
- 限制使用精确地理位置(新权利): 消费者可以禁止企业收集或使用其精确的实时位置。
- 退出数据共享/交叉行为广告(扩展): 之前只针对“出售”,现在扩展到“共享” 数据(特别是用于跨上下文行为广告)。 企业必须提供“限制数据使用”的链接或方法。
强化了“拒绝出售/共享”的要求
- 扩展前: 企业只需有一个「不要出售我的个人信息」链接。
- 扩展后: 消费者有权选择退出数据出售和数据共享(用于跨上下文行为广告)。 企业还需要在主页上放置清晰、明显的 「不要出售或分享我的个人信息」 链接(或使用颜色鲜明的“选择退出”按钮)。
扩大了企业的合规责任
- 数据最小化与目的限制: 企业只能为 合理必要且与收集目的直接相关 的用途收集、使用、保留或披露个人信息。 如果没有原始目的,必须删除。
- 数据留存限制: 不能将个人信息保留超过 必要的时间。
- 数据安全要求: 企业必须实施合理的安全措施,并在发生违规时(尤其是涉及敏感个人信息时)承担更严格的责任(包括潜在的民事罚款)。
- 服务提供商与第三方的区分: 对“服务提供商”、“承包商”和“第三方”进行了更严格的区分,合同要求更细致。
对自动化决策的进一步关注
- 访问权扩展: 消费者有权知道企业在做出涉及“自动化决策技术”(如算法推荐、信用评分)时,如何 使用其信息。
- 未来的规则制定: CPPA 被授权在未来制定关于自动化决策的法规(如要求企业提供退出选项)。
对员工和企业对企业 (B2B) 数据的限制
- CCPA 的临时豁免: CCPA 对员工数据和 B2B 通信有 1 年的临时豁免(至 2021年1月1日)。
- CPRA 的永久处理: 豁免到期,员工的个人信息和 B2B 沟通数据现在完全受 CCPA/CPRA 管辖,只是特定情况下(如工作相关的紧急情况)有微小调整。 企业必须像对待消费者一样处理员工数据。
CPRA 扩展了什么?
| 维度 | CCPA (基础版) | CPRA (扩展版) |
|---|---|---|
| 监管 | 无专门机构 | 建立 加州隐私保护局 (CPPA) |
| 数据类型 | 个人信息 | 新增 敏感个人信息 (SPI) 并给于特殊保护 |
| 消费者权利 | 知悉权、删除权、退出出售权、平等服务权 | 新增 修正权、限制使用敏感信息权、限制共享数据权 |
| 企业义务 | 透明度要求 | 新增 数据最小化、目的限制、数据留存限制、更强的合同要求 |
| 适用范围 | 消费者、家庭设备 | 扩展可受到 员工、求职者、以及B2B联系人 |
一句话总结: CPRA 将 CCPA 从一个“基础的消费者数据保护法”升级为一个“全面的、强监管的、对企业要求极高的隐私法”,核心是赋予消费者对敏感数据的更强控制权,并成立独立机构进行严格执法。