Если ваше мобильное приложение работает с жителями Калифорнии и бизнес превышает пороги ($25M годового оборота, или 100K+ потребителей, или 50%+ дохода от продажи данных), CCPA обязателен. Мы помогаем реализовать CCPA-совместимость под ключ — настраиваем opt-out, права на удаление и выгрузку данных, интегрируем GPP. У нас за плечами 5 лет опыта и более 30 проектов по приведению приложений в соответствие с американскими законами о конфиденциальности.
Главное отличие от GDPR: CCPA не требует согласия до сбора данных, а требует права на отказ (opt-out) от продажи данных и права на удаление. Это меняет архитектуру реализации. CCPA мягче GDPR в части согласия, но жестче в части opt-out.
Почему «продажа данных» по CCPA шире, чем кажется?
CCPA определяет «продажу» очень широко: любая передача данных третьей стороне за «ценное вознаграждение» — включая рекламные сети, аналитические платформы с behavioral data, data brokers. Передача данных в Facebook SDK для рекламных целей — это «продажа» по CCPA. Это означает: большинство приложений с рекламной монетизацией технически «продают» данные и должны предоставлять право на opt-out.
Как реализовать opt-out: технические детали
Кнопка «Do Not Sell or Share My Personal Information» должна быть заметной — App Store не принимает её спрятанной в 5-й вкладке настроек. По факту — в главном меню настроек профиля.
// Хранение CCPA opt-out статуса class CCPAManager { private let defaults = UserDefaults.standard private let optOutKey = "ccpa_do_not_sell" var isOptedOut: Bool { get { defaults.bool(forKey: optOutKey) } set { defaults.set(newValue, forKey: optOutKey) updateThirdPartySDKs(optOut: newValue) syncToServer() } } private func updateThirdPartySDKs(optOut: Bool) { // Meta Audience Network Settings.shared.isAdvertiserDataCollectionEnabled = !optOut // Google AdMob — ограниченная обработка данных let extras = GADExtras() extras.additionalParameters = ["npa": optOut ? "1" : "0"] // Adjust if optOut { Adjust.disableThirdPartySharing() } } } Важно: opt-out должен сохраняться между сессиями и синхронизироваться на сервер — чтобы при переустановке приложения настройка восстанавливалась.
Что такое Global Privacy Control и как его внедрить в мобильное приложение?
Браузеры начали поддерживать Global Privacy Control (GPC) — сигнал «не продавать» на уровне HTTP заголовка Sec-GPC: 1. CPRA (последнее обновление) обязывает операторов уважать GPC. В мобильном приложении нет браузерного GPC, но IAB's Global Privacy Platform (GPP) для mobile заполняет эту нишу — хранит consent string в NSUserDefaults / SharedPreferences по стандартным ключам, которые все совместимые SDK читают автоматически.
Сравнение CCPA и GDPR
| Аспект | CCPA | GDPR |
|---|---|---|
| Основание обработки | Opt-out (отказ после сбора) | Consent (согласие до сбора) |
| Право на удаление | Да, 45 дней | Да, без задержек |
| Штрафы | $2,500–7,500 за нарушение | €20M или 4% оборота |
| Охват | Калифорния, бизнес > $25M | Весь ЕЭЗ |
Права потребителей по CCPA
| Право | SLA | Техническая реализация |
|---|---|---|
| Право знать | 45 дней | Экран «Мои данные» + выгрузка |
| Право на удаление | 45 дней | Delete account workflow |
| Право на исправление | 45 дней | Edit profile + синхронизация |
| Право на opt-out | Немедленно | «Не продавать» переключатель |
| Право на переносимость | 45 дней | Экспорт данных в JSON/CSV |
«Право знать» — не просто список категорий в Privacy Policy. По запросу нужно предоставить конкретные данные конкретного пользователя за последние 12 месяцев. Это означает backend API, который умеет агрегировать данные по userId.
Как верифицировать запросы на удаление?
CCPA не позволяет выполнять запросы на удаление без верификации личности — иначе злоумышленник может удалить данные чужого аккаунта. Допустимые методы: email-верификация (ссылка на почту), re-authentication в приложении, SMS OTP. Для зарегистрированных пользователей достаточно re-authentication. Для незарегистрированных запросов (по email или телефону) — двухэтапная верификация.
Ограниченная обработка чувствительных данных (CPRA)
CPRA добавил категорию «sensitive personal information» с правом на ограничение обработки. К ней относятся: SSN, финансовые данные, точная геолокация, биометрия, данные о здоровье, данные о детях. Для этих данных нужна отдельная кнопка «Limit the Use of My Sensitive Personal Information».
Privacy Notice при сборе данных
CCPA требует «notice at collection» — уведомления в момент сбора данных. Для мобильного приложения: перед запросом location permission — краткое объяснение, почему и как долго хранится геолокация. Перед запросом contacts — то же самое.
Что входит в работу по CCPA-совместимости
- Аудит текущего соответствия и выявление пробелов
- Реализация кнопки opt-out и интеграция с SDK (AdMob, Meta, Adjust)
- Настройка прав на удаление и выгрузку данных (клиент + backend)
- Интеграция IAB Global Privacy Platform (GPP)
- Верификация запросов (email/SMS/re-auth)
- Документация для App Store Review
- Тестирование на соответствие требованиям App Store Review Guidelines Section 5.1
Сроки: базовая реализация — от 2 до 3 дней; полный набор с backend — от 4 до 6 дней. Стоимость рассчитывается индивидуально.
Свяжитесь с нами для оценки вашего проекта. Получите консультацию по CCPA-совместимости — мы гарантируем прохождение App Store Review и соответствие последним изменениям закона.







