CCPA для мобільних застосунків: права та реалізація

Якщо ваш мобільний застосунок працює з мешканцями Каліфорнії та бізнес перевищує пороги ($25M річного обороту, або 100K+ споживачів, або 50%+ доходу від продажу даних), CCPA обов'язковий. Ми допомагаємо реалізувати CCPA-сумісність під ключ — налаштовуємо opt-out, права на видалення та вивантаження д

Розробка та підтримка будь-яких видів мобільних додатків:

Інформаційні та розважальні мобільні програми
Новинки, ігри, довідники, онлайн-каталоги, погодні, фітнес та здоров'я, туристичні, освітні, соціальні мережі та месенджери, квіз, блоги та подкасти, форуми, агрегатори
Мобільні програми електронної комерції
Інтернет-магазини, B2B-додатки, маркетплейси, онлайн-обмінники, кешбек-сервіси, біржі, дропшиппінг-платформи, програми лояльності, доставка їжі та товарів, платіжні системи
Мобільні програми для управління бізнес-процесами
CRM-системи, ERP-системи, управління проектами, інструменти для команди продажів, облік фінансів, управління виробництвом, логістика та доставка, управління персоналом, системи моніторингу даних
Мобільні програми електронних послуг
Дошки оголошень, онлайн-школи, онлайн-кінотеатри, платформи надання електронних послуг, платформи кешбеку, відеохостинги, тематичні портали, платформи онлайн-бронювання та запису, платформи онлайн-торгівлі

Це лише деякі з типів мобільних додатків, з якими ми працюємо, і кожен із них може мати свої специфічні особливості та функціональність, а також бути адаптованим під конкретні потреби та цілі клієнта.

Послуги, які ми пропонуємо
Показано 1 з 1Усі 1734 послуг
CCPA для мобільних застосунків: права та реалізація
Середній
~2-3 дні

Наші компетенції:

Часті запитання

Останні роботи

  • image_mobile-applications_feedme_467_0.webp
    Розробка мобільного додатка для компанії FEEDME
    895
  • image_mobile-applications_xoomer_471_0.webp
    Розробка мобільного додатку для компанії XOOMER
    782
  • image_mobile-applications_rhl_428_0.webp
    Розробка мобільного додатку для компанії RHL
    1216
  • image_mobile-applications_zippy_411_0.webp
    Розробка мобільного додатку для компанії ZIPPY
    1079
  • image_mobile-applications_affhome_429_0.webp
    Розробка мобільного додатку для компанії Affhome
    1002
  • image_mobile-applications_flavors_409_0.webp
    Розробка мобільного додатку для компанії FLAVORS
    597

Якщо ваш мобільний застосунок працює з мешканцями Каліфорнії та бізнес перевищує пороги ($25M річного обороту, або 100K+ споживачів, або 50%+ доходу від продажу даних), CCPA обов'язковий. Ми допомагаємо реалізувати CCPA-сумісність під ключ — налаштовуємо opt-out, права на видалення та вивантаження даних, інтегруємо GPP. У нас за плечима 5 років досвіду та понад 30 проектів із приведення застосунків у відповідність до американських законів про конфіденційність.

Головна відмінність від GDPR: CCPA не вимагає згоди до збору даних, а вимагає права на відмову (opt-out) від продажу даних та права на видалення. Це змінює архітектуру реалізації. CCPA м'якший за GDPR у частині згоди, але жорсткіший у частині opt-out.

Чому «продаж даних» за CCPA ширший, ніж здається?

CCPA визначає «продаж» дуже широко: будь-яка передача даних третій стороні за «цінну винагороду» — включаючи рекламні мережі, аналітичні платформи з behavioral data, data brokers. Передача даних у Facebook SDK для рекламних цілей — це «продаж» за CCPA. Це означає: більшість застосунків із рекламною монетизацією технічно «продають» дані та повинні надавати право на opt-out.

Як реалізувати opt-out: технічні деталі

Кнопка «Do Not Sell or Share My Personal Information» має бути помітною — App Store не приймає її захованою на 5-й вкладці налаштувань. По факту — в головному меню налаштувань профілю.

// Хранение CCPA opt-out статуса class CCPAManager { private let defaults = UserDefaults.standard private let optOutKey = "ccpa_do_not_sell" var isOptedOut: Bool { get { defaults.bool(forKey: optOutKey) } set { defaults.set(newValue, forKey: optOutKey) updateThirdPartySDKs(optOut: newValue) syncToServer() } } private func updateThirdPartySDKs(optOut: Bool) { // Meta Audience Network Settings.shared.isAdvertiserDataCollectionEnabled = !optOut // Google AdMob — ограниченная обработка данных let extras = GADExtras() extras.additionalParameters = ["npa": optOut ? "1" : "0"] // Adjust if optOut { Adjust.disableThirdPartySharing() } } } 

Важно: opt-out має зберігатися між сесіями та синхронізуватися на сервер — щоб при перевстановленні застосунку налаштування відновлювалося.

Що таке Global Privacy Control і як його впровадити в мобільний застосунок?

Браузери почали підтримувати Global Privacy Control (GPC) — сигнал «не продавати» на рівні HTTP заголовка Sec-GPC: 1. CPRA (останнє оновлення) зобов'язує операторів поважати GPC. У мобільному застосунку немає браузерного GPC, але IAB's Global Privacy Platform (GPP) для mobile заповнює цю нішу — зберігає consent string у NSUserDefaults / SharedPreferences за стандартними ключами, які всі сумісні SDK читають автоматично.

Порівняння CCPA та GDPR

Аспект CCPA GDPR
Підстава обробки Opt-out (відмова після збору) Consent (згода до збору)
Право на видалення Так, 45 днів Так, без затримок
Штрафи $2,500–7,500 за порушення €20M або 4% обороту
Охоплення Каліфорнія, бізнес > $25M Весь ЄЕЗ

Права споживачів за CCPA

Право SLA Технічна реалізація
Право знати 45 днів Екран «Мої дані» + вивантаження
Право на видалення 45 днів Delete account workflow
Право на виправлення 45 днів Edit profile + синхронізація
Право на opt-out Негайно «Не продавати» перемикач
Право на переносимість 45 днів Експорт даних у JSON/CSV

«Право знати» — не просто список категорій у Privacy Policy. За запитом потрібно надати конкретні дані конкретного користувача за останні 12 місяців. Це означає backend API, який вміє агрегувати дані по userId.

Як верифікувати запити на видалення?

CCPA не дозволяє виконувати запити на видалення без верифікації особи — інакше зловмисник може видалити дані чужого акаунта. Допустимі методи: email-верифікація (посилання на пошту), re-authentication у застосунку, SMS OTP. Для зареєстрованих користувачів достатньо re-authentication. Для незареєстрованих запитів (за email або телефоном) — двоетапна верифікація.

Обмежена обробка чутливих даних (CPRA)

CPRA додав категорію «sensitive personal information» з правом на обмеження обробки. До неї належать: SSN, фінансові дані, точна геолокація, біометрія, дані про здоров'я, дані про дітей. Для цих даних потрібна окрема кнопка «Limit the Use of My Sensitive Personal Information».

Privacy Notice при зборі даних

CCPA вимагає «notice at collection» — повідомлення в момент збору даних. Для мобільного застосунку: перед запитом location permission — коротке пояснення, чому і як довго зберігається геолокація. Перед запитом contacts — те саме.

Що входить у роботу з CCPA-сумісності

  • Аудит поточного відповідності та виявлення прогалин
  • Реалізація кнопки opt-out та інтеграція з SDK (AdMob, Meta, Adjust)
  • Налаштування прав на видалення та вивантаження даних (клієнт + backend)
  • Інтеграція IAB Global Privacy Platform (GPP)
  • Верифікація запитів (email/SMS/re-auth)
  • Документація для App Store Review
  • Тестування на відповідність вимогам App Store Review Guidelines Section 5.1

Терміни: базова реалізація — від 2 до 3 днів; повний набір з backend — від 4 до 6 днів. Вартість розраховується індивідуально.

Зв'яжіться з нами для оцінки вашого проекту. Отримайте консультацію з CCPA-сумісності — ми гарантуємо проходження App Store Review та відповідність останнім змінам закону.