1 січня 2026 року Каліфорнія запустила DROP — платформу для запитів на видалення та відмови від продажу даних — а з 1 серпня 2026 року вона стає обов'язковою. З цієї дати кожен зареєстрований брокер даних у Каліфорнії повинен отримувати доступ до DROP щонайменше кожні 45 днів, отримувати централізовані запити на видалення, визначати протягом 90 днів, чи потрібне видалення, і звітувати про результати. До 2028 року кожен брокер повинен проходити незалежний аудит відповідності Delete Act щонайменше раз на три роки та подавати звіт до Каліфорнійського агентства із захисту приватності (CPPA).
Якщо ви брокер даних, бізнес, що продає особисту інформацію, або мале підприємство, яке купує дані в брокерів, цей дедлайн важливий — не тому, що ви самі подаватимете запити на видалення, а тому, що постачання даних, на яке ви покладаєтеся, тепер фільтруватиметься запитами споживачів у великих масштабах, кожні 45 днів, постійно.
Що таке DROP — і чому це змінює робочий процес
До закону Delete Act (SB 362, 2023) каліфорнієць, який хотів видалити особисту інформацію, що зберігається в брокерів даних, мав знайти кожного брокера окремо та відмовитися від обробки даних в індивідуальному порядку — це виснажливий ручний процес, що охоплював понад 500 зареєстрованих брокерів. DROP централізує цей процес: каліфорнієць один раз підтверджує своє місце проживання через платформу CPPA, подає єдиний запит на видалення, і цей запит передається кожному поточному та майбутньому зареєстрованому брокеру. Споживач може вибірково виключити окремих брокерів із запиту та перевіряти статус його виконання.
Для брокерів операційний зсув відбувається від реактивних разових запитів до регулярної черги, керованої платформою:
- Доступ до DROP щонайменше кожні 45 днів. Брокер повинен отримувати всі відповідні запити на видалення щонайменше з такою частотою — не тоді, коли в нього є час, а за 45-денним циклом.
- Рішення протягом 90 днів. На кожен запит брокер має 90 днів, щоб визначити, чи потрібне видалення, виконати видалення (зокрема повідомити постачальників послуг і підрядників про необхідність видалення) та повідомити споживача про рішення через DROP.
- Постійне зобов'язання. Якщо споживач відмовився від обробки даних, брокер повинен видаляти будь-яку інформацію про цю особу, зібрану ним пізніше, щонайменше кожні 45 днів — не лише один раз, а на постійній основі.
Брокери також повинні під час реєстрації розкривати інформацію про те, чи збирають вони точні геолокаційні дані або інформацію про неповнолітніх — розширені реєстраційні вимоги, яких не було до SB 362, — і вони повинні щорічно реєструватися в CPPA з січня 2024 року.
Хто є брокером даних
Закон Delete Act застосовується до підприємств, які свідомо збирають і продають особисту інформацію споживачів, з якими вони не мають прямих відносин. Якщо ваш дохід залежить від агрегування, об'єднання та торгівлі особистою інформацією — результати пошуку людей, маркетингові дані, оцінка ризиків, списки потенційних клієнтів — ви підпадаєте під дію закону. Малий бізнес, який час від часу продає список клієнтів, не є цільовим суб'єктом, але бізнес, чия бізнес-модель полягає в брокерстві даних, навіть у скромних масштабах, — є.
Якщо ви купуєте дані у брокерів для маркетингу, оцінки ризиків або генерації потенційних клієнтів, на вас безпосередньо не поширюються зобов'язання щодо видалення за Delete Act, але ви відчуєте це опосередковано: пул брокерів, у яких ви купуєте, скорочуватиметься кожні 45 днів через видалення. Список потенційних клієнтів, придбаний у липні, може бути на 10–15% меншим після серпневої обробки запитів DROP, з вимогами щодо оновлення даних.
Операційний контрольний список до 1 серпня
Якщо ви брокер:
- Переконайтеся, що реєстрація в CPPA актуальна, а інтеграція з DROP протестована — автоматизоване отримання даних, а не ручні перевірки на порталі
- Створіть календар 45-денного отримання запитів із відповідальною особою на період чергування, щоб відпустка не порушувала цикл
- Впровадьте 90-денний процес прийняття рішень і видалення з повідомленням підрядників і постачальників послуг — ваше зобов'язання не закінчується після локального видалення
- Фіксуйте кожне рішення з ідентифікатором запиту DROP, датою видалення та підтвердженнями від постачальників послуг — цей журнал стане матеріалом для аудиту 2028 року
- Заплануйте незалежний аудит на 2028 рік уже зараз; аудитори вже бронюють місця, а перший аудит потрібно подавати щонайменше раз на три роки
Якщо ви малий бізнес, який не є брокером даних, але обробляє особисту інформацію, закон Delete Act не покладає на вас прямих обов'язків щодо видалення, але він вказує напрямок CPPA: централізоване видалення за ініціативою споживача в масштабі. Узгодження власного процесу обробки запитів на конфіденційність — повідомлення, перевірка, 45-денний цикл видалення — зі стандартами брокерів зменшить розрив, який вам доведеться подолати, коли ширші зобов'язання CCPA торкнуться вас.
Спрощуйте своє фінансове управління
Дані, які ви не можете зберігати, продавати чи використовувати повторно, не мають активної вартості — а витрати на відповідність вимогам видалення мають бути відображені в бухгалтерському обліку. Beancount.io веде витрати на відповідність, витрати на обробку даних і будь-які комісії брокерів у простому текстовому обліку з контролем версій — щоб ваш наступний цикл DROP був запланований у бюджеті та простежуваний, а не просто оновленням сторінки з політикою конфіденційності. Почніть безкоштовно і зробіть обробку даних настільки ж підзвітною, як і ваші фінанси.