Към основното съдържание
Beancount.io Logo

Крайният срок за изтриване по Закона за изтриване на Калифорния настъпва на 1 август 2026 г.: Какво трябва да направят брокерите на данни и малките предприятия относно DROP

Публикувано 5 минути четенеMike ThriftMike Thrift
Крайният срок за изтриване по Закона за изтриване на Калифорния настъпва на 1 август 2026 г.: Какво трябва да направят брокерите на данни и малките предприятия относно DROP

На 1 януари 2026 г. Калифорния стартира DROP — Платформата за искания за изтриване и отказ — и на 1 август 2026 г. тя става задължителна. От тази дата всеки регистриран брокер на данни в Калифорния трябва да има достъп до DROP поне на всеки 45 дни, да извлича централизирани искания за изтриване, да определя дали изтриването е необходимо в рамките на 90 дни и да докладва обратно. До 2028 г. всеки брокер трябва да премине независим одит по Закона за изтриване поне на всеки три години и да представи доклада на Агенцията за защита на личните данни на Калифорния (CPPA).

Ако сте брокер на данни, предприятие, което продава лична информация, или малко предприятие, което купува данни от брокери, крайният срок е от значение — не защото вие ще подавате изтриването сами, а защото доставката на данни, на която разчитате, ще бъде филтрирана от потребителски искания в мащаб, на всеки 45 дни, завинаги.

Какво е DROP — и защо променя работния процес

Преди Закона за изтриване (SB 362, 2023 г.), калифорниец, който иска да изтрие лична информация, съхранявана от брокери на данни, трябваше да намери всеки брокер и да се откаже поотделно — досаден, ръчен процес сред над 500 регистрирани брокери. DROP централизира това: калифорниецът проверява местожителството си веднъж чрез платформата на CPPA, подава едно искане за изтриване и искането се предава на всеки настоящ и бъдещ регистриран брокер. Потребителят може избирателно да изключи конкретни брокери от искането и да провери статуса.

За брокерите оперативната промяна е от реактивни, единични искания към повтаряща се, управлявана от платформа опашка:

  • Достъп до DROP поне на всеки 45 дни. Брокерът трябва да извлича всички приложими искания за изтриване поне толкова често — не когато има време, а на 45-дневен цикъл.
  • Определяне в рамките на 90 дни. За всяко искане брокерът разполага с 90 дни, за да определи дали изтриването е необходимо, да изтрие (включително да каже на доставчиците на услуги и изпълнителите да изтрият) и да докладва решението на потребителя чрез DROP.
  • Продължаващо задължение. Ако потребителят се е отказал, брокерът трябва да изтрие всяка информация, която впоследствие събере за това лице, поне на всеки 45 дни — не само веднъж, а непрекъснато.

Брокерите трябва също така да разкриват при регистрация дали събират точни геолокационни данни или информация за непълнолетни — разширени изисквания за регистрация, които не съществуваха преди SB 362 — и трябва да се регистрират ежегодно пред CPPA от януари 2024 г. насам.

Кой е брокер на данни

Законът за изтриване се прилага за предприятия, които съзнателно събират и продават лична информация на потребители, с които нямат пряка връзка. Ако приходите ви зависят от агрегиране, комбиниране и търговия с лична информация — търсене на хора, маркетингови данни, риск, списъци с потенциални клиенти — вие сте в обхвата. Малко предприятие, което случайно продава клиентски списък, не е целта, но предприятие, чийто бизнес модел е брокерство на данни, дори в скромен мащаб, е такова.

Ако купувате данни от брокери за маркетинг, оценка на риск или генериране на потенциални клиенти, вие не сте пряко обект на задълженията за изтриване по Закона за изтриване, но ще усетите последиците надолу по веригата: пулът от данни, от който купувате, ще бъде изтънен на всеки 45 дни от изтривания. Списък с потенциални клиенти, закупен през юли, може да е с 10–15% по-малък след зачистването през август чрез DROP, с изисквания за обновяване.

Оперативният контролен списък преди 1 август

Ако сте брокер:

  • Потвърдете, че регистрацията пред CPPA е актуална и интеграцията с DROP е тествана — автоматизирано извличане, а не ръчни проверки на портала
  • Изградете 45-дневния календар за извличане с отговорен служител на повикване, така че ваканция да не наруши цикъла
  • Въведете 90-дневния процес за определяне и изтриване с уведомяване на изпълнителите/доставчиците на услуги — задължението ви не приключва с локалното изтриване
  • Записвайте всяко решение с идентификатор на билета в DROP, датата на изтриване и потвържденията от доставчиците на услуги — този запис ще бъде доказателството за одита през 2028 г.
  • Заявете независимия одит за 2028 г. още сега; одиторите вече запълват графиците си, а първият одит трябва да бъде подаден поне на всеки три години

Ако сте малко предприятие, което не е брокер на данни, но обработва лична информация, Законът за изтриване не ви налага пряко задължения за изтриване, но той очертава посоката на CPPA: централизирано, инициирано от потребителя изтриване в мащаб. Привеждането на собствения ви работен процес за поверителност — уведомление, проверка, 45-дневен цикъл на изтриване — в съответствие със стандарта за брокерите намалява пропастта, която ще трябва да преодолеете, когато по-широките задължения по CCPA ви достигнат.

Опростете финансовото си управление

Данни, които не можете да задържите, продадете или използвате повторно, нямат стойност като актив — а разходите за съответствие с изтриването са част от счетоводството ви. Beancount.io държи разходите за съответствие, разходите за обработка на данни и всички такси на брокери в ясно, текст-базирано счетоводство с версии — така че следващият ви цикъл на DROP е планиран в бюджета и проследим, а не просто актуализация на страницата за поверителност. Започнете безплатно и направете обработката на данни толкова проверима, колкото и финансите си.

Споделете тази статия

9 минути четене

48-часовото правило за сваляне на съдържание от Закона TAKE IT DOWN: Какво трябва да направи всеки малък бизнес, който хоства потребителско съдържание, за да е в съответствие през 2026 г.

Законът TAKE IT DOWN влезе в сила на 19 май 2026 г. Покритите платформи трябва…

small-business
compliance
7 минути четене

Невидимият гост във всеки клиентски разговор: Правни рискове и рискове за поверителността, които малкият бизнес трябва да прецени, преди да включи AI секретар

AI секретарите могат да нарушат законите за съгласие на двете страни, да…

small-business
compliance
6 минути четене

E-Verify Is Expanding Fast in 2026: What Florida's Proposed Universal Mandate and Indiana's New FAIRNESS Act Mean for Small Employers

Florida's HB 197 would expand E-Verify from 25+ to every private employer;…

small-business
payroll
9 минути четене

Cybersecurity Essentials for Small Businesses: How to Protect Your Financial Data

Learn 8 essential cybersecurity practices to protect your small business…

small-business
security
10 минути четене

Компрометиране на бизнес имейл струва на малките предприятия над 3 милиарда долара миналата година: Контролите за проверка на плащанията, за които ФБР казва, че действително спират измамите с банкови преводи

ФБР приписва над 3 милиарда долара загуби на компрометиране на бизнес имейл.…

small-business
finance