Якщо ваш мобільний застосунок працює з мешканцями Каліфорнії та бізнес перевищує пороги ($25M річного обороту, або 100K+ споживачів, або 50%+ доходу від продажу даних), CCPA обов'язковий. Ми допомагаємо реалізувати CCPA-сумісність під ключ — налаштовуємо opt-out, права на видалення та вивантаження даних, інтегруємо GPP. У нас за плечима 5 років досвіду та понад 30 проектів із приведення застосунків у відповідність до американських законів про конфіденційність.
Головна відмінність від GDPR: CCPA не вимагає згоди до збору даних, а вимагає права на відмову (opt-out) від продажу даних та права на видалення. Це змінює архітектуру реалізації. CCPA м'якший за GDPR у частині згоди, але жорсткіший у частині opt-out.
Чому «продаж даних» за CCPA ширший, ніж здається?
CCPA визначає «продаж» дуже широко: будь-яка передача даних третій стороні за «цінну винагороду» — включаючи рекламні мережі, аналітичні платформи з behavioral data, data brokers. Передача даних у Facebook SDK для рекламних цілей — це «продаж» за CCPA. Це означає: більшість застосунків із рекламною монетизацією технічно «продають» дані та повинні надавати право на opt-out.
Як реалізувати opt-out: технічні деталі
Кнопка «Do Not Sell or Share My Personal Information» має бути помітною — App Store не приймає її захованою на 5-й вкладці налаштувань. По факту — в головному меню налаштувань профілю.
// Хранение CCPA opt-out статуса class CCPAManager { private let defaults = UserDefaults.standard private let optOutKey = "ccpa_do_not_sell" var isOptedOut: Bool { get { defaults.bool(forKey: optOutKey) } set { defaults.set(newValue, forKey: optOutKey) updateThirdPartySDKs(optOut: newValue) syncToServer() } } private func updateThirdPartySDKs(optOut: Bool) { // Meta Audience Network Settings.shared.isAdvertiserDataCollectionEnabled = !optOut // Google AdMob — ограниченная обработка данных let extras = GADExtras() extras.additionalParameters = ["npa": optOut ? "1" : "0"] // Adjust if optOut { Adjust.disableThirdPartySharing() } } } Важно: opt-out має зберігатися між сесіями та синхронізуватися на сервер — щоб при перевстановленні застосунку налаштування відновлювалося.
Що таке Global Privacy Control і як його впровадити в мобільний застосунок?
Браузери почали підтримувати Global Privacy Control (GPC) — сигнал «не продавати» на рівні HTTP заголовка Sec-GPC: 1. CPRA (останнє оновлення) зобов'язує операторів поважати GPC. У мобільному застосунку немає браузерного GPC, але IAB's Global Privacy Platform (GPP) для mobile заповнює цю нішу — зберігає consent string у NSUserDefaults / SharedPreferences за стандартними ключами, які всі сумісні SDK читають автоматично.
Порівняння CCPA та GDPR
| Аспект | CCPA | GDPR |
|---|---|---|
| Підстава обробки | Opt-out (відмова після збору) | Consent (згода до збору) |
| Право на видалення | Так, 45 днів | Так, без затримок |
| Штрафи | $2,500–7,500 за порушення | €20M або 4% обороту |
| Охоплення | Каліфорнія, бізнес > $25M | Весь ЄЕЗ |
Права споживачів за CCPA
| Право | SLA | Технічна реалізація |
|---|---|---|
| Право знати | 45 днів | Екран «Мої дані» + вивантаження |
| Право на видалення | 45 днів | Delete account workflow |
| Право на виправлення | 45 днів | Edit profile + синхронізація |
| Право на opt-out | Негайно | «Не продавати» перемикач |
| Право на переносимість | 45 днів | Експорт даних у JSON/CSV |
«Право знати» — не просто список категорій у Privacy Policy. За запитом потрібно надати конкретні дані конкретного користувача за останні 12 місяців. Це означає backend API, який вміє агрегувати дані по userId.
Як верифікувати запити на видалення?
CCPA не дозволяє виконувати запити на видалення без верифікації особи — інакше зловмисник може видалити дані чужого акаунта. Допустимі методи: email-верифікація (посилання на пошту), re-authentication у застосунку, SMS OTP. Для зареєстрованих користувачів достатньо re-authentication. Для незареєстрованих запитів (за email або телефоном) — двоетапна верифікація.
Обмежена обробка чутливих даних (CPRA)
CPRA додав категорію «sensitive personal information» з правом на обмеження обробки. До неї належать: SSN, фінансові дані, точна геолокація, біометрія, дані про здоров'я, дані про дітей. Для цих даних потрібна окрема кнопка «Limit the Use of My Sensitive Personal Information».
Privacy Notice при зборі даних
CCPA вимагає «notice at collection» — повідомлення в момент збору даних. Для мобільного застосунку: перед запитом location permission — коротке пояснення, чому і як довго зберігається геолокація. Перед запитом contacts — те саме.
Що входить у роботу з CCPA-сумісності
- Аудит поточного відповідності та виявлення прогалин
- Реалізація кнопки opt-out та інтеграція з SDK (AdMob, Meta, Adjust)
- Налаштування прав на видалення та вивантаження даних (клієнт + backend)
- Інтеграція IAB Global Privacy Platform (GPP)
- Верифікація запитів (email/SMS/re-auth)
- Документація для App Store Review
- Тестування на відповідність вимогам App Store Review Guidelines Section 5.1
Терміни: базова реалізація — від 2 до 3 днів; повний набір з backend — від 4 до 6 днів. Вартість розраховується індивідуально.
Зв'яжіться з нами для оцінки вашого проекту. Отримайте консультацію з CCPA-сумісності — ми гарантуємо проходження App Store Review та відповідність останнім змінам закону.







