メインコンテンツへスキップ
Beancount.io Logo

カリフォルニア州削除法の削除期限が2026年8月1日に到来:データブローカーと小規模事業者がDROPについて知っておくべきこと

公開日 約1分Mike ThriftMike Thrift
カリフォルニア州削除法の削除期限が2026年8月1日に到来:データブローカーと小規模事業者がDROPについて知っておくべきこと

2026年1月1日、カリフォルニア州はDROP(削除リクエストおよびオプトアウトプラットフォーム)を開始し、2026年8月1日から義務化されます。この日以降、カリフォルニア州の登録データブローカーはすべて、少なくとも45日ごとにDROPにアクセスし、中央集約型の削除リクエストを取得し、90日以内に削除が必要かどうかを判定して報告する必要があります。2028年までに、すべてのブローカーは少なくとも3年ごとに独立した削除法監査を受け、その報告書をカリフォルニア州プライバシー保護局(CPPA)に提出しなければなりません。

あなたがデータブローカー、個人情報を販売する事業者、またはブローカーからデータを購入する小規模事業者である場合、この期限は重要です。それはあなた自身が削除を処理するからではなく、あなたが依存するデータ供給が、今後永久に45日ごとに消費者のリクエストによってふるいにかけられることになるからです。

DROPとは何か、そしてそれがワークフローをどう変えるか

削除法(SB 362、2023年)以前は、データブローカーが保有する個人情報の削除を希望するカリフォルニア州民は、各ブローカーを個別に探し出し、個別にオプトアウトする必要がありました。これは、500以上の登録ブローカーにまたがる面倒な手作業のプロセスでした。DROPはこれを一元化します。カリフォルニア州民はCPPAのプラットフォームで一度だけ居住確認を行い、単一の削除リクエストを送信すると、そのリクエストは現在および将来のすべての登録ブローカーに送信されます。消費者はリクエストから特定のブローカーを選択的に除外し、ステータスを確認することができます。

ブローカーにとって、業務の変化は反応的で一回限りのリクエストから、反復的でプラットフォーム駆動型のキューへの移行です:

  • 少なくとも45日ごとにDROPにアクセスする。 ブローカーは、該当するすべての削除リクエストを少なくともその頻度で取得する必要があります。時間があるときではなく、45日周期で行います。
  • 90日以内に判定する。 各リクエストについて、ブローカーは削除が必要かどうかを判定し、削除(サービスプロバイダーや請負業者への削除指示を含む)を実行し、DROPを通じて消費者に判定を報告するまで90日の猶予があります。
  • 継続的な義務。 消費者がオプトアウトした場合、ブローカーはその後収集したその個人に関する情報を少なくとも45日ごとに削除する必要があります。一度だけでなく、継続的に行います。

ブローカーはまた、登録時に正確な位置情報データや未成年者に関する情報を収集するかどうかを開示する必要があります。これはSB 362以前には存在しなかった拡張された登録詳細であり、2024年1月以降、CPPAへの年間登録が必要です。

データブローカーとは誰か

削除法は、直接的な関係のない消費者の個人情報を故意に収集し販売する事業者に適用されます。あなたの収益が個人情報の集約、結合、取引(人物検索、マーケティングデータ、リスク情報、リードリスト)に依存している場合、あなたは適用範囲内です。顧客リストを時々販売する小規模事業者は対象ではありませんが、たとえ小規模であってもデータ仲介を事業モデルとする事業者は対象です。

マーケティング、リスクスコアリング、リード生成のためにブローカーからデータを購入している場合、あなたは削除法の削除義務に直接従うわけではありませんが、その影響を川下で受けることになります。あなたが購入するブローカープールは、45日ごとの削除によって薄められます。7月に購入したリードリストは、8月のDROP一斉削除後には10〜15%小さくなり、更新が必要になる可能性があります。

8月1日までの運用チェックリスト

ブローカーの場合:

  • CPPA登録が最新であり、DROP統合がテスト済みであることを確認する(手動ポータルチェックではなく、自動取得)
  • オンコール担当者を置いた45日周期の取得カレンダーを構築し、休暇でサイクルが途切れないようにする
  • 請負業者/サービスプロバイダーへの通知を含む90日以内の判定および削除ワークフローを実装する。ローカルでの削除で川下の義務が終わるわけではありません
  • すべての判定をDROPチケットID、削除日、サービスプロバイダーの確認とともに記録する。この記録が2028年の監査資料となります
  • 2028年の独立監査を今から予約する。監査人はすでに予約を受け付けており、最初の監査は少なくとも3年ごとに提出する必要があります

データブローカーではないが個人情報を取り扱う小規模事業者の場合、削除法は直接的な削除義務を課すものではありませんが、CPPAの方向性を示しています。それは、中央集約型で消費者主導の大規模な削除です。自社のプライバシーリクエストワークフロー(通知、本人確認、45日周期の削除)をブローカー標準に合わせることで、より広範なCCPA義務が及んだときに埋めるべきギャップを縮小できます。

財務管理をシンプルに

保持、販売、再利用できないデータに資産価値はありません。また、削除コンプライアンスには元帳に計上すべきコストがかかります。Beancount.ioは、コンプライアンスコスト、データ取り扱い費用、ブローカー手数料をプレーンテキストでバージョン管理された会計に保持します。これにより、次のDROPサイクルが予算化されトレーサブルになり、単なるプライバシーページの更新ではなくなります。無料で始める そして、財務と同じように監査可能なデータ取り扱いを実現しましょう。

この記事を共有

約9分

TAKE IT DOWN法の48時間削除ルール:ユーザー生成コンテンツをホストするスモールビジネスが2026年に従うべきこと

TAKE IT…

small-business
compliance
約7分

あらゆるクライアント通話に潜む影の存在:AIノートテイカー起動前に小規模企業が検討すべき法的・プライバシーリスク

AIノートテイカーは、当事者双方の同意を要する法律に違反したり、秘匿特権を放棄したり、証拠開示の対象となる記録を作成したりする可能性があります。次の会議の前に、…

small-business
compliance
約6分

E-Verify は2026年に急速に拡大:フロリダ州の画一的義務化案とインディアナ州の新FAIRNESS法が小規模雇用主に与える影響

フロリダ州HB…

small-business
payroll
約9分

小規模事業者のためのサイバーセキュリティの要点:財務データを保護する方法

フィッシング、ランサムウェア、データ漏洩から小規模事業者の財務データを保護するための8つの不可欠なサイバーセキュリティ慣行を学びましょう。無料のリソースと、セキ…

small-business
security
約10分

ビジネスメール詐欺(BEC)による中小企業の被害、昨年30億ドル超——FBIが実際に電信送金詐欺を阻止すると認める支払い確認統制

FBIはビジネスメール詐欺による被害を30億ドル超と推定しています。BECによる電信送金詐欺の仕組み——ベンダー詐称、CEO詐欺、給与振込先変更——と、支払いが…

small-business
finance