1 января 2026 года Калифорния запустила DROP — Платформу запросов на удаление и отказа от участия (Delete Request and Opt-Out Platform) — а с 1 августа 2026 года она становится обязательной. С этой даты каждый зарегистрированный брокер данных в Калифорнии должен заходить в DROP как минимум каждые 45 дней, получать централизованные запросы на удаление, определять, требуется ли удаление, в течение 90 дней, и сообщать о результатах. К 2028 году каждый брокер должен пройти независимый аудит по Закону об удалении как минимум каждые три года и представить отчет в Калифорнийское агентство по защите конфиденциальности (CPPA).
Если вы являетесь брокером данных, предприятием, которое продает личную информацию, или малым предприятием, которое покупает данные у брокеров, этот дедлайн имеет значение — не потому, что вы будете сами подавать заявление на удаление, а потому, что поток данных, на который вы полагаетесь, теперь будет фильтроваться запросами потребителей в больших объемах каждые 45 дней, постоянно.
Что такое DROP — и почему это меняет рабочий процесс
До принятия Закона об удалении (SB 362, 2023) калифорниец, желающий удалить личную информацию, хранящуюся у брокеров данных, должен был находить каждого брокера и отказываться от участия индивидуально — утомительный ручной процесс, затрагивающий более 500 зарегистрированных брокеров. DROP централизует этот процесс: калифорниец один раз подтверждает свое проживание через платформу CPPA, подает единый запрос на удаление, и этот запрос передается всем текущим и будущим зарегистрированным брокерам. Потребитель может выборочно исключить определенных брокеров из запроса и проверить его статус.
Для брокеров операционный сдвиг заключается в переходе от реактивных разовых запросов к повторяющейся очереди, управляемой платформой:
- Вход в DROP как минимум каждые 45 дней. Брокер должен получать все применимые запросы на удаление не реже этого срока — не тогда, когда есть время, а по 45-дневному циклу.
- Принятие решения в течение 90 дней. По каждому запросу у брокера есть 90 дней, чтобы определить, требуется ли удаление, выполнить удаление (включая уведомление поставщиков услуг и подрядчиков об удалении) и сообщить о решении потребителю через DROP.
- Постоянная обязанность. Если потребитель отказался от участия, брокер должен удалять любую информацию, которую он впоследствии собирает об этом человеке, как минимум каждые 45 дней — не один раз, а на постоянной основе.
Брокеры также должны раскрывать при регистрации, собирают ли они точные данные о геолокации или информацию о несовершеннолетних — расширенные регистрационные данные, которых не существовало до SB 362, — и они должны были ежегодно регистрироваться в CPPA с января 2024 года.
Кто является брокером данных
Закон об удалении распространяется на предприятия, которые осознанно собирают и продают личную информацию потребителей, с которыми у них нет прямых отношений. Если ваш доход зависит от агрегирования, объединения и торговли личной информацией — поиск людей, маркетинговые данные, скоринг рисков, списки потенциальных клиентов — вы подпадаете под действие закона. Малое предприятие, которое иногда продает список клиентов, не является целью, но предприятие, чья бизнес-модель основана на брокерстве данных, даже в скромных масштабах, подпадает под него.
Если вы покупаете данные у брокеров для маркетинга, скоринга рисков или генерации лидов, вы не подпадаете напрямую под обязанности по удалению согласно Закону об удалении, но вы почувствуете это косвенно: пул брокеров, у которых вы покупаете, будет сокращаться каждые 45 дней из-за удалений. Список лидов, купленный в июле, к августовскому циклу DROP может сократиться на 10–15%, с требованиями по обновлению.
Операционный контрольный список до 1 августа
Если вы брокер:
- Убедитесь, что регистрация в CPPA актуальна, а интеграция с DROP протестирована — автоматическое получение данных, а не ручные проверки портала
- Составьте календарь 45-дневного получения запросов с ответственным лицом, чтобы отпуск не нарушил график
- Внедрите процесс принятия решения и удаления в течение 90 дней с уведомлением подрядчиков и поставщиков услуг — ваша последующая обязанность не заканчивается после локального удаления
- Регистрируйте каждое решение с идентификатором заявки DROP, датой удаления и подтверждениями поставщиков услуг — этот журнал станет доказательством для аудита 2028 года
- Запланируйте независимый аудит на 2028 год уже сейчас; аудиторы уже записываются, и первый аудит должен быть подан как минимум каждые три года
Если вы малое предприятие, которое не является брокером данных, но обрабатывает личную информацию, Закон об удалении не налагает на вас прямых обязанностей по удалению, но он указывает направление CPPA: централизованное удаление по инициативе потребителя в больших масштабах. Приведение вашего собственного процесса обработки запросов на конфиденциальность — уведомление, проверка, 45-дневный цикл удаления — в соответствие со стандартом брокеров сократит разрыв, который вам придется устранить, когда более широкие обязательства CCPA достигнут вас.
Упростите свое финансовое управление
Данные, которые вы не можете хранить, продавать или использовать повторно, не имеют ценности актива — а соблюдение требований по удалению имеет стоимость, которая должна быть отражена в бухгалтерском учете. Beancount.io хранит расходы на соответствие требованиям, затраты на обработку данных и любые брокерские сборы в бухгалтерском учете на основе открытого текста с контролем версий — так что ваш следующий цикл DROP будет бюджетно спланирован и отслеживаем, а не просто обновлением страницы конфиденциальности. Начните бесплатно и сделайте свою обработку данных такой же проверяемой, как и ваши финансы.