CCPA для мобильных приложений: права потребителей и реализация

Если ваше мобильное приложение работает с жителями Калифорнии и бизнес превышает пороги ($25M годового оборота, или 100K+ потребителей, или 50%+ дохода от продажи данных), CCPA обязателен. Мы помогаем реализовать CCPA-совместимость под ключ — настраиваем opt-out, права на удаление и выгрузку данных,

Разработка и поддержка любых видов мобильных приложений:

Информационные и развлекательные мобильные приложения
Новостные приложения, игры, справочники, онлайн-каталоги, погодные, фитнес и здоровье, туристические, образовательные, социальные сети и мессенджеры, квиз, блоги и подкасты, форумы, агрегаторы
Мобильные приложения электронной коммерции
Интернет-магазины, B2B-приложения, маркетплейсы, онлайн-обменники, кэшбэк-сервисы, биржи, дропшиппинг-платформы, программы лояльности, доставка еды и товаров, платежные системы
Мобильные приложения для управления бизнес-процессами
CRM-системы, ERP-системы, управление проектами, инструменты для команды продаж, учет финансов, управление производством, логистика и доставка, управление персоналом, системы мониторинга данных
Мобильные приложения электронных услуг
Доски объявлений, онлайн-школы, онлайн-кинотеатры, платформы предоставления электронных услуг, платформы кешбека, видеохостинги, тематические порталы, платформы онлайн-бронирования и записи, платформы онлайн-торговли

Это лишь некоторые из типы мобильных приложений, с которыми мы работаем, и каждый из них может иметь свои специфические особенности и функциональность, а также быть адаптированным под конкретные потребности и цели клиента.

Услуги, которые мы предлагаем
Показано 1 из 1Все 1734 услуг
CCPA для мобильных приложений: права потребителей и реализация
Средний
~2-3 дня

Наши компетенции:

Часто задаваемые вопросы

Последние работы

  • image_mobile-applications_feedme_467_0.webp
    Разработка мобильного приложения для компании FEEDME
    895
  • image_mobile-applications_xoomer_471_0.webp
    Разработка мобильного приложения для компании XOOMER
    782
  • image_mobile-applications_rhl_428_0.webp
    Разработка мобильного приложения для компании RHL
    1216
  • image_mobile-applications_zippy_411_0.webp
    Разработка мобильного приложения для компании ZIPPY
    1079
  • image_mobile-applications_affhome_429_0.webp
    Разработка мобильного приложения для компании Affhome
    1002
  • image_mobile-applications_flavors_409_0.webp
    Разработка мобильного приложения для компании FLAVORS
    597

Если ваше мобильное приложение работает с жителями Калифорнии и бизнес превышает пороги ($25M годового оборота, или 100K+ потребителей, или 50%+ дохода от продажи данных), CCPA обязателен. Мы помогаем реализовать CCPA-совместимость под ключ — настраиваем opt-out, права на удаление и выгрузку данных, интегрируем GPP. У нас за плечами 5 лет опыта и более 30 проектов по приведению приложений в соответствие с американскими законами о конфиденциальности.

Главное отличие от GDPR: CCPA не требует согласия до сбора данных, а требует права на отказ (opt-out) от продажи данных и права на удаление. Это меняет архитектуру реализации. CCPA мягче GDPR в части согласия, но жестче в части opt-out.

Почему «продажа данных» по CCPA шире, чем кажется?

CCPA определяет «продажу» очень широко: любая передача данных третьей стороне за «ценное вознаграждение» — включая рекламные сети, аналитические платформы с behavioral data, data brokers. Передача данных в Facebook SDK для рекламных целей — это «продажа» по CCPA. Это означает: большинство приложений с рекламной монетизацией технически «продают» данные и должны предоставлять право на opt-out.

Как реализовать opt-out: технические детали

Кнопка «Do Not Sell or Share My Personal Information» должна быть заметной — App Store не принимает её спрятанной в 5-й вкладке настроек. По факту — в главном меню настроек профиля.

// Хранение CCPA opt-out статуса class CCPAManager { private let defaults = UserDefaults.standard private let optOutKey = "ccpa_do_not_sell" var isOptedOut: Bool { get { defaults.bool(forKey: optOutKey) } set { defaults.set(newValue, forKey: optOutKey) updateThirdPartySDKs(optOut: newValue) syncToServer() } } private func updateThirdPartySDKs(optOut: Bool) { // Meta Audience Network Settings.shared.isAdvertiserDataCollectionEnabled = !optOut // Google AdMob — ограниченная обработка данных let extras = GADExtras() extras.additionalParameters = ["npa": optOut ? "1" : "0"] // Adjust if optOut { Adjust.disableThirdPartySharing() } } } 

Важно: opt-out должен сохраняться между сессиями и синхронизироваться на сервер — чтобы при переустановке приложения настройка восстанавливалась.

Что такое Global Privacy Control и как его внедрить в мобильное приложение?

Браузеры начали поддерживать Global Privacy Control (GPC) — сигнал «не продавать» на уровне HTTP заголовка Sec-GPC: 1. CPRA (последнее обновление) обязывает операторов уважать GPC. В мобильном приложении нет браузерного GPC, но IAB's Global Privacy Platform (GPP) для mobile заполняет эту нишу — хранит consent string в NSUserDefaults / SharedPreferences по стандартным ключам, которые все совместимые SDK читают автоматически.

Сравнение CCPA и GDPR

Аспект CCPA GDPR
Основание обработки Opt-out (отказ после сбора) Consent (согласие до сбора)
Право на удаление Да, 45 дней Да, без задержек
Штрафы $2,500–7,500 за нарушение €20M или 4% оборота
Охват Калифорния, бизнес > $25M Весь ЕЭЗ

Права потребителей по CCPA

Право SLA Техническая реализация
Право знать 45 дней Экран «Мои данные» + выгрузка
Право на удаление 45 дней Delete account workflow
Право на исправление 45 дней Edit profile + синхронизация
Право на opt-out Немедленно «Не продавать» переключатель
Право на переносимость 45 дней Экспорт данных в JSON/CSV

«Право знать» — не просто список категорий в Privacy Policy. По запросу нужно предоставить конкретные данные конкретного пользователя за последние 12 месяцев. Это означает backend API, который умеет агрегировать данные по userId.

Как верифицировать запросы на удаление?

CCPA не позволяет выполнять запросы на удаление без верификации личности — иначе злоумышленник может удалить данные чужого аккаунта. Допустимые методы: email-верификация (ссылка на почту), re-authentication в приложении, SMS OTP. Для зарегистрированных пользователей достаточно re-authentication. Для незарегистрированных запросов (по email или телефону) — двухэтапная верификация.

Ограниченная обработка чувствительных данных (CPRA)

CPRA добавил категорию «sensitive personal information» с правом на ограничение обработки. К ней относятся: SSN, финансовые данные, точная геолокация, биометрия, данные о здоровье, данные о детях. Для этих данных нужна отдельная кнопка «Limit the Use of My Sensitive Personal Information».

Privacy Notice при сборе данных

CCPA требует «notice at collection» — уведомления в момент сбора данных. Для мобильного приложения: перед запросом location permission — краткое объяснение, почему и как долго хранится геолокация. Перед запросом contacts — то же самое.

Что входит в работу по CCPA-совместимости

  • Аудит текущего соответствия и выявление пробелов
  • Реализация кнопки opt-out и интеграция с SDK (AdMob, Meta, Adjust)
  • Настройка прав на удаление и выгрузку данных (клиент + backend)
  • Интеграция IAB Global Privacy Platform (GPP)
  • Верификация запросов (email/SMS/re-auth)
  • Документация для App Store Review
  • Тестирование на соответствие требованиям App Store Review Guidelines Section 5.1

Сроки: базовая реализация — от 2 до 3 дней; полный набор с backend — от 4 до 6 дней. Стоимость рассчитывается индивидуально.

Свяжитесь с нами для оценки вашего проекта. Получите консультацию по CCPA-совместимости — мы гарантируем прохождение App Store Review и соответствие последним изменениям закона.