Desember var en milepælsmåned for Californias personvernvakthund da den flyttet et sett med foreslåtte reguleringsrevisjoner inn i den offentlige kommentarfasen. Revisjonene sementerer noe av tankegangen som har gjort California til en av pionerene innen regional personvernlovgivning de siste årene. Og de gir noe sårt tiltrengt klarhet for virksomheter som opererer i staten.

En kort historie om kaliforniske personvernforskrifter

Historien om disse revisjonene begynner i november 2020 med velgernes godkjenning av Proposition 24, et folkeavstemningsinitiativ som resulterte i California Privacy Rights Act (CPRA). Denne loven endret California Consumer Privacy Act (CCPA) fra 2018.

CCPA hadde innført forbrukervern – inkludert retten til å vite hvilken personlig informasjon en bedrift samler inn om dem og til å be om sletting, og retten til å velge bort salg av informasjonen deres. CPRA la til flere beskyttelser, inkludert retten til å begrense bruk av personlig informasjon og til å korrigere unøyaktige poster. Den utvidet også CCPAs "ikke selg"-mandat om forbrukerdata til å dekke datadeling. Til slutt opprettet Prop 24 California Privacy Protection Agency (CPPA).

Dette var en egen myndighet med tilsyn med å administrere og håndheve CCPA; en jobb som tidligere utelukkende ble håndtert av riksadvokatens kontor.

I juli 2022 begynte CCPA å lage regler for å vedta disse CPRA-forskriftene, og harmonisere CCPA og CPRA. Den innførte den reviderte forskriften den november. De ble godkjent 29. mars av Office of Administrative Law, men ble umiddelbart utfordret av Handelskammeret i retten. Den hevdet at endelige forskrifter skulle ha blitt avtalt innen 1. juli 2022, med håndhevelse ikke tidligere enn et år etter dette punktet, og ba retten om å utsette regelverket til ett år etter godkjenning (29. mars 2024).

CCPA har ikke sittet med hendene i sjakk mens de venter på at forføyningen skal utløpe. 1. desember introduserte de noen nye forslag til revisjoner av CCPA-forskriftene. Det er disse forslagene de diskuterte på et styremøte 8. desember (punkt tre på dagsordenen) og deretter gikk videre til neste fase når de går inn i den offisielle regelverksprosessen.

Pakker ut de siste foreslåtte revisjonene

De siste foreslåtte revisjonene er stort sett ukontroversielle, forklarer Cobun Zweifel-Keegan, administrerende direktør for DC i International Association of Privacy Professionals (IAPP).

"De fleste av disse er ikke kreative avganger fra byrået," sier han til ISMS.online. "Jeg tror de er mest ment for å klargjøre og oppdatere standarder for å gjøre ting i tråd med endringene lovgiveren gjorde."

Klargjørende regler var forventet å hjelpe med håndhevelsen av både CCPA og CPRA, fortsetter han.

"Den nye loven gir CPPA veldig eksplisitt fullmakt til å klargjøre visse standarder som ikke er spesifikt angitt i selve loven," legger Zweifel-Keegan til.

Odia Kagan, partner i advokatfirmaet Fox Rothschild LLP, kaller de foreslåtte revisjonene de "nye, nye reglene." De avklarer punkter det ikke var enighet om, og fokuserer på nyanser på områder som forbrukernes samtykke.

"Det er nye eksempler på hva som ikke utgjør samtykke," sier hun til ISMS.online.

For eksempel sier revisjonene eksplisitt at det å lukke et popup-vindu som ber om tillatelse til å samle inn og bruke data i stedet for å eksplisitt klikke på en "ja"-knapp, ikke indikerer samtykke. Den advarer også om villedende teknikker som å sette nedtellingstidtakere ved siden av samtykkevalg for panikkbrukere.

Klart talt, vær så snill

Bemerkelsesverdig er også fokus på tydelig språk. De foreslåtte revisjonene krever tydelig språk som advarer bedrifter om å beskrive kategoriene av kilder som data samles inn fra, sammen med tredjeparter som de kan deles med. Som CCPA detaljer i sin forklaring av de foreslåtte revisjonene, trenger forbrukere en "meningsfull forståelse" av hvor selskaper henter sine personlige data.

Tweaks som dette vil bidra til å gjøre CCPA mer forbrukervennlig, forklarer Kagan.

"Hvis du sier 'vi samler inn dine beskyttede klassifikasjoner', er det ingen som forstår hva det er," sier hun.

Forsvare retten til å slette

Kanskje en av de mest meningsfulle foreslåtte endringene påvirker retten til å slette informasjon. Den krever at både virksomheter og deres tjenesteleverandører og entreprenører sørger for at informasjon forblir slettet.

"Det er interessant, fordi tingene du får fra datameglere er under forstørrelsesglasset nå - spesielt fordi FTC nettopp har utstedt to avgjørelser knyttet til datameglere og informasjonen du får fra dem," sier Kagan.

Disse avgjørelsene, begge truffet i januar etter CPPAs foreslåtte regelendringer, gjaldt presise posisjonsdata solgt av X-Mode Social og InMarket Media.

Holde tritt med teknisk innovasjon

Det er mange andre oppklarende revisjoner i CPPAs forslag, hvorav noen virker merkelig spesifikke. For eksempel advarer man om at virksomheter som samler inn data i utvidet eller virtuell virkelighet (AR/VR) må advare forbrukeren før de går inn i AR/VR-miljøet. Dette ble gjeninnført, etter å ha blitt utelatt tidligere for å forenkle implementeringen. Dette er imidlertid ikke overraskende, siden byråets rolle delvis er å lage forskrifter som holder personvernlovgivningen relevant i et raskt utviklende teknologilandskap som inkluderer slike innovasjoner.

Dette behovet for å holde tritt med teknologiutviklingen gjelder spesielt for en annen pågående regelprosess med fokus på automatisert beslutningstaking, som vil se et eget sett med forskrifter fra CPPA.

"Det er behov for mer avklaring i slike situasjoner som automatisert beslutningstakingsteknologi," sier Zweifel-Keegan. "Det er egentlig bare en liten regel i vedtekten, men kan bli hele dette flersides settet med regler som hjelper til med å forklare hvilke krav som er på plass."

CPPA jobber også med ytterligere to sett med regler innen risikovurdering og cybersikkerhet. Som det presser desembers "nye nye" forskrifter fra spitballing-stadiet til offisielt regelgjørende territorium. Den har fortsatt mye arbeid å gjøre - og de som driver forretninger i California må følge nøye med på hva den gjør.

Hva kan bedrifter gjøre når de sporer disse pågående endringene? I tider med usikkerhet, se til veletablerte beste praksiser som vil bringe deg nær – eller helt – der du må være når regelutformingen er over.

Standarder som ISO 27001 for sikkerhetsstyring og utvidelsen ISO 27701 (som legger grunnlaget for effektive systemer for håndtering av personverninformasjon) er et solid grunnlag for samsvar. De vil forberede bedrifter på å møte nye standarder for håndtering og beskyttelse av forbrukerdata etter hvert som de dukker opp.