大数跨境

加州DROP将于8月1日启动请求处理,数据经纪商须履行持续删除义务

加州DROP将于8月1日启动请求处理,数据经纪商须履行持续删除义务 Kaamel隐私保护
2026-07-29
12
导读:自2026年8月1日起,加州数据经纪商须开始处理DROP统一删除请求。DROP与CCPA删除权并行适用,并增加持续处理义务。

撰文、编辑 / Kaamel Labs

自 2026 年 1 月起,加州居民可通过“删除请求与退出平台”(DROP)向所有活跃数据经纪商统一提交删除请求。自 8 月 1 日起,受《删除法案》(Delete Act)约束的数据经纪商须正式履行处理义务。

消费者仅需提交一次请求,无需定期重提。数据经纪商的责任具有持续性:不仅需删除当前持有记录并通知服务商执行,对未来重新获取的相关数据也须持续筛查与处理。

数据经纪商自 8 月 1 日起承担法定处理义务

8 月 1 日将正式启动请求处理义务。企业需在此之前确认是否属于《删除法案》定义的数据经纪商,并确保 DROP 机制与现有 CCPA 删除渠道并行运行。账户注册、缴费及请求处理均需严格遵循相应时间节点。

(一)适用主体严格限定为数据经纪商

加州法律将数据经纪商定义为:明知收集并向第三方出售消费者个人信息,且与消费者无直接关系的企业。DROP 义务仅适用于此类主体。仅受 CCPA 约束但不符合上述定义的企业,不在此列。

(二)DROP 与 CCPA 删除权并行适用

CCPA 允许消费者直接向企业提出删除请求,企业需删除自身记录并通知相关方。DROP 在此基础上增加了由 CalPrivacy 统一接收请求的入口。消费者通过 DROP 提交一次请求,即可覆盖所有未排除的数据经纪商。

《删除法案》明确保留 CCPA 的适用性及例外条款。交易履行、安全维护、法律合规等情形仍可作为保留信息的依据。此外,数据经纪商须承担持续处理责任:首次删除后,至少每 45 天对后续获取的数据进行筛查和删除,并停止销售或共享。若因无法核验身份而拒绝删除,须按退出销售请求处理。

(三)账户准备与请求处理分阶段实施

2025 年已开展业务或于 2026 年 1 月 1 日至 8 月 1 日期间新入局的企业,须创建 DROP 账户并完成登记缴费。8 月 1 日后新开展业务者亦需立即注册。

处理义务自 8 月 1 日启动。数据经纪商须至少每 45 个日历日访问一次 DROP 下载清单,并在下载后 45 日内完成处理与状态回报。由于周期衔接,消费者端状态更新可能耗时约 90 天,但法定计算仍以每个 45 日节点为准。

违规后果严重:未依法登记者面临每日 200 美元罚款;未按规删除信息者,罚款可按每项请求、每延迟一日 200 美元累计,并涵盖监管调查及行政成本。

DROP 请求法定处理周期为 45 天

完成账户准备后,数据经纪商需在每个 45 日周期内完成清单下载、记录匹配、措施执行及状态回报。核心工作始于根据自身持有的标识符筛选对应的请求清单。

(一)基于持有标识符筛选请求清单

DROP 根据消费者提交的标识符生成六类删除清单:姓名、出生日期与邮编组合,电子邮箱,电话号码,移动广告标识符,姓名与车架号组合,以及联网电视标识符。数据经纪商需对照自身数据,选择所有可能匹配的清单。

清单标识符已进行哈希处理。企业在比对前,须按技术规范统一格式(如大小写、特殊字符、日期电话格式等),并对内部记录进行相同的标准化与哈希处理。企业可通过 API 或账户下载清单;若自动连接失败,须在规定时间内书面通知 CalPrivacy。

(二)依匹配结果履行处理义务

匹配结果决定处理方式:若记录能匹配至单一消费者,须删除所有非豁免信息及衍生推断,并指令服务商同步删除;若一个标识符涉及多名消费者,须为所有相关人员退出销售与共享,并下达相应指令。

若本轮匹配未发现记录,企业仍需保留必要的标识符以维持后续筛查,但须符合数据最小化原则,仅限用于履行 DROP 义务。

上述处理须在清单下载后 45 日内完成,并向 DROP 回报状态(已删除、已退出、适用豁免或未找到)。若后续新数据形成匹配,须在发现变化后 45 日内删除非豁免信息并更新状态。

持续删除义务需融入现有数据流程

单次处理周期结束后,原有请求仍对后续数据有效。企业需将请求记录与内部数据存储、日常数据引入及第三方处理流程深度整合。

(一)匹配范围取决于标识符的系统分布

同一消费者的标识符可能分散于客户数据库、历史账号、产品后台及供应商环境中。别名邮箱、号码变更、账号合并等情况会使记录形式多样化。企业需明确各类标识符的数据位置,确保匹配覆盖所有相关数据库和产品。

虽可利用 DROP Sandbox 验证技术标准,但内部数据分布需依靠企业自身的数据清单确认。“未找到”状态仅反映本轮匹配结果,其有效性取决于实际纳入匹配的系统范围。

(二)持续筛查需接入日常数据引入环节

在采购、采集或合并新数据时,企业须在数据进入销售或共享流程前,将其与持续维护的 DROP 请求进行比对。

持续筛查允许保留有限的消费者标识符以支持匹配,但用途严格受限,不得用于其他业务处理。抑制记录的字段范围、权限及存储方式均须适配此目的,防止未经筛查的数据绕过控制进入后续流程。

(三)外部处理需确保指令传递与反馈闭环

企业需确认服务商和承包商持有信息的情况,确保合同与系统能支持定位、指令传递及结果反馈。涉及历史备份或多级服务商时,需结合法规与系统能力具体界定处理范围。

向 DROP 回报状态时,企业须能证明外部处理已完成。建议详细记录清单下载时间、匹配方法、删除范围、豁免依据、外部指令及执行反馈等,同时严格遵守数据最小化原则。

DROP 请求的管理需贯穿数据采购、导入、供应商管理及状态回报全流程。数据经纪商应确保各环节识别依据一致,并在数据进入销售或共享前完成筛查。

Kaamel 的应对方案

Kaamel 始终致力于隐私保护前沿,主张以技术驱动帮助企业识别并解决合规风险。

创新的Kaamel AI 检测引擎依托主流法规与监管判例,助力企业快速、全面识别隐私合规风险。Kaamel 提供全方位的隐私合规解决方案,协助出海企业高效应对监管要求与用户需求,降低合规隐患,在国际市场建立隐私信任。

【声明】内容源于网络
0
0
Kaamel隐私保护
各类跨境出海行业相关资讯
内容 221
粉丝 0
Kaamel隐私保护 各类跨境出海行业相关资讯
总阅读10.2k
粉丝0
内容221