2026年1月1日、カリフォルニア州はDROP(削除リクエストおよびオプトアウトプラットフォーム)を開始し、2026年8月1日から義務化されます。この日以降、カリフォルニア州の登録データブローカーはすべて、少なくとも45日ごとにDROPにアクセスし、中央集約型の削除リクエストを取得し、90日以内に削除が必要かどうかを判定して報告する必要があります。2028年までに、すべてのブローカーは少なくとも3年ごとに独立した削除法監査を受け、その報告書をカリフォルニア州プライバシー保護局(CPPA)に提出しなければなりません。
あなたがデータブローカー、個人情報を販売する事業者、またはブローカーからデータを購入する小規模事業者である場合、この期限は重要です。それはあなた自身が削除を処理するからではなく、あなたが依存するデータ供給が、今後永久に45日ごとに消費者のリクエストによってふるいにかけられることになるからです。
DROPとは何か、そしてそれがワークフローをどう変えるか
削除法(SB 362、2023年)以前は、データブローカーが保有する個人情報の削除を希望するカリフォルニア州民は、各ブローカーを個別に探し出し、個別にオプトアウトする必要がありました。これは、500以上の登録ブローカーにまたがる面倒な手作業のプロセスでした。DROPはこれを一元化します。カリフォルニア州民はCPPAのプラットフォームで一度だけ居住確認を行い、単一の削除リクエストを送信すると、そのリクエストは現在および将来のすべての登録ブローカーに送信されます。消費者はリクエストから特定のブローカーを選択的に除外し、ステータスを確認することができます。
ブローカーにとって、業務の変化は反応的で一回限りのリクエストから、反復的でプラットフォーム駆動型のキューへの移行です:
- 少なくとも45日ごとにDROPにアクセスする。 ブローカーは、該当するすべての削除リクエストを少なくともその頻度で取得する必要があります。時間があるときではなく、45日周期で行います。
- 90日以内に判定する。 各リクエストについて、ブローカーは削除が必要かどうかを判定し、削除(サービスプロバイダーや請負業者への削除指示を含む)を実行し、DROPを通じて消費者に判定を報告するまで90日の猶予があります。
- 継続的な義務。 消費者がオプトアウトした場合、ブローカーはその後収集したその個人に関する情報を少なくとも45日ごとに削除する必要があります。一度だけでなく、継続的に行います。
ブローカーはまた、登録時に正確な位置情報データや未成年者に関する情報を収集するかどうかを開示する必要があります。これはSB 362以前には存在しなかった拡張された登録詳細であり、2024年1月以降、CPPAへの年間登録が必要です。
データブローカーとは誰か
削除法は、直接的な関係のない消費者の個人情報を故意に収集し販売する事業者に適用されます。あなたの収益が個人情報の集約、結合、取引(人物検索、マーケティングデータ、リスク情報、リードリスト)に依存している場合、あなたは適用範囲内です。顧客リストを時々販売する小規模事業者は対象ではありませんが、たとえ小規模であってもデータ仲介を事業モデルとする事業者は対象です。
マーケティング、リスクスコアリング、リード生成のためにブローカーからデータを購入している場合、あなたは削除法の削除義務に直接従うわけではありませんが、その影響を川下で受けることになります。あなたが購入するブローカープールは、45日ごとの削除によって薄められます。7月に購入したリードリストは、8月のDROP一斉削除後には10〜15%小さくなり、更新が必要になる可能性があります。
8月1日までの運用チェックリスト
ブローカーの場合:
- CPPA登録が最新であり、DROP統合がテスト済みであることを確認する(手動ポータルチェックではなく、自動取得)
- オンコール担当者を置いた45日周期の取得カレンダーを構築し、休暇でサイクルが途切れないようにする
- 請負業者/サービスプロバイダーへの通知を含む90日以内の判定および削除ワークフローを実装する。ローカルでの削除で川下の義務が終わるわけではありません
- すべての判定をDROPチケットID、削除日、サービスプロバイダーの確認とともに記録する。この記録が2028年の監査資料となります
- 2028年の独立監査を今から予約する。監査人はすでに予約を受け付けており、最初の監査は少なくとも3年ごとに提出する必要があります
データブローカーではないが個人情報を取り扱う小規模事業者の場合、削除法は直接的な削除義務を課すものではありませんが、CPPAの方向性を示しています。それは、中央集約型で消費者主導の大規模な削除です。自社のプライバシーリクエストワークフロー(通知、本人確認、45日周期の削除)をブローカー標準に合わせることで、より広範なCCPA義務が及んだときに埋めるべきギャップを縮小できます。
財務管理をシンプルに
保持、販売、再利用できないデータに資産価値はありません。また、削除コンプライアンスには元帳に計上すべきコストがかかります。Beancount.ioは、コンプライアンスコスト、データ取り扱い費用、ブローカー手数料をプレーンテキストでバージョン管理された会計に保持します。これにより、次のDROPサイクルが予算化されトレーサブルになり、単なるプライバシーページの更新ではなくなります。無料で始める そして、財務と同じように監査可能なデータ取り扱いを実現しましょう。