Skip to main content

CCPA とは

カリフォルニア州消費者プライバシー法 (CCPA) は、米国カリフォルニア州の住民の消費者プライバシー権を強化することを目的としたカリフォルニア州のプライバシー法です。この法律は 2020 年 7 月 1 日に完全に施行されました。

CCPA の影響を受けるのは誰ですか?

CCPA では、年間売上高が 50,000,000 ドルに達する企業、毎年 100,000 件の消費者の記録を販売する企業、または年間売上高の 50% を個人情報 (PI) の販売から得ている企業は、準拠する必要があります。カリフォルニア州民の個人情報を収集または販売する企業は、カリフォルニア州、他の州、さらには他の国のいずれに所在していても、すべて準拠する必要があります。

CCPA の主なポイント

CCPA の主なポイントは以下のとおりです。

個人情報を所有する

収集されている個人情報を知る権利

消費者は、個人情報を収集する企業に対して、自身について収集した個人情報のカテゴリーを開示するよう要求する権利を有します。

個人情報が販売または開示されているかどうか、およびその相手を知る権利

消費者は、個人情報を販売する企業、またはビジネス目的で個人情報を開示する企業に対して、以下を開示するよう要求する権利を有します。
  • 第三者に販売される個人情報と、その第三者の身元
  • ビジネス目的で第三者に開示される個人情報と、その第三者の身元

個人情報を管理する

企業に情報を販売してほしくない場合は、do not sell my data リンクをクリックして販売を停止させることができます。企業はこのリンクをプライバシーポリシー内に隠すことはできず、情報を収集するすべてのページの下部にわかりやすく表示する必要があります。情報を販売しないよう伝えた場合、企業はあなたを差別することはできません。つまり、料金を高くしたり、サービスへのアクセスを拒否したり、提供されるサービスの品質を変更したりすることはできません。

個人情報を保護する

カリフォルニア州の住民に関する個人情報を所有、ライセンス供与、または保持する企業は、情報の性質に応じた合理的なセキュリティ手順と慣行を実施し、維持する必要があります。企業は、不正なアクセス、破壊、使用、変更、または開示から個人情報を保護する必要があります。

大企業に説明責任を課す

CCPA では、年間売上高が 50,000,000 ドルに達する企業、毎年 100,000 件の消費者の記録を販売する企業、または年間売上高の 50% を個人情報の販売から得ている企業のみが準拠する必要があります。このような企業は、カリフォルニア州民の個人情報を収集または販売する場合、カリフォルニア州、他の州、さらには他の国のいずれに所在していても準拠する必要があります。

CCPA における個人情報の定義

CCPA では、「個人情報」を、特定の消費者または世帯を直接的または間接的に識別する、関連する、説明する、関連付けることができる、または合理的に結び付けることができるあらゆる情報と定義しています。 CCPA のドキュメントには、個人データの具体例が記載されています。このリストには、以下の識別子が含まれますが、これらに限定されません。
  • 実名、別名、住所、メールアドレス、社会保障番号、免許証番号、パスポート番号、または類似の識別子などの識別子。
  • 財産記録、製品の購入、その他の消費者の履歴や傾向を含む商業情報。
  • 指紋や顔認識データなどの生体データ。
  • IP アドレス、閲覧履歴、検索履歴、オンラインサイトや広告とのやり取りなどのインターネットまたはネットワークの活動データ。

MoEngage の CCPA への準拠

収集されている個人情報を知る権利

ユーザーデータの取得は、いくつかの方法で実行できます。
  • MoEngage の Get User API は、指定されたユーザーについて収集されたすべてのデータを提供します。詳細については、Get User API を参照してください。
  • MoEngage からユーザーデータをエクスポートできます。MoEngage ダッシュボードの Segmentation モジュールに移動し、必要に応じてデータをダウンロードします。詳細については、ユーザーデータのエクスポートを参照してください。
  • また、MoEngage カスタマーサクセスマネージャー (CSM) またはサポートチームに連絡して、任意のユーザーについて保持しているすべてのデータのコピーを入手することもできます。

個人情報が販売または開示されているかどうか、およびその相手を知る権利

MoEngage のメールまたは SMS 送信をオプトインしている場合にのみ、以下のサードパーティプラットフォームに情報を送信します。
  • Email Connector(Sendgrid またはクライアントの設定に応じたその他のもの)
  • SMS Connector またはサービスプロバイダー(Gupshup またはクライアントの設定に応じたその他のもの)
詳細については、プライバシーポリシーを参照してください。

個人情報の販売または開示を拒否する権利

MoEngage は個人情報を一切販売しません。ユーザーがデータ処理のオプトアウトを要求した場合は、統合ドキュメントに記載されている SDK メソッドに従って対応できます。
Android | iOS | Web

データの削除

必要に応じて、ユーザーのデータを削除できます。そのために、MoEngage からのデータ消去を要求した特定のユーザーに関連付けられたすべての個人データを削除する GDPR/CCPA API を提供しています。詳細については、GDPR/CCPA API を参照してください。 この API は、以下のいずれかのパラメーターを入力として受け付けます。
  • ID(ログインユーザーの場合は必須)
  • Email
  • Mobile Number
  • GAID(匿名ユーザーの場合は必須)
  • IDFA(匿名ユーザーの場合は必須)
ユーザーの個人データを削除すると、その個人データは MoEngage から消去されます。キャンペーンおよびアプリケーションの使用状況分析の整合性を維持するため、エンドユーザーが削除されても匿名の集計データは変更されません(たとえば、エンドユーザーが削除されても、MoEngage はアプリの MAU 数やキャンペーン統計を減らしません)。ただし、このデータは忘れられたエンドユーザーのプロファイルとは一切関連付けられていないため、この匿名化および集計されたデータを個々のユーザーに結び付けることはできません。 特定のユーザーの個人データを削除する API リクエストが行われた後、このリクエストが完了するまでに最大 7 日かかります。ただし、すべてのログとバックアップからこのデータを削除するには 60 日かかる場合があります。各ユーザーに関連する個人データの消去リクエストの処理を正当化するために、データを 60 日間保持する必要があります。

CCPA と GDPR

一般データ保護規則 (GDPR) は、データの保存、アクセス、転送を含む、個人データの処理に関わるすべての活動に適用されます。一方、CCPA は、ビジネス目的での個人情報の収集、販売、開示にのみ適用されます。