CCPA – המדריך בעברית לחוק הגנת פרטיות הצרכן בקליפורניה
Guides
25 אוגוסט, 2026
תקציר מנהלים: מהו CCPA?
חוק פרטיות הצרכן של קליפורניה (CCPA) הוא תקנת פרטיות נתונים פורצת דרך שנכנסה לתוקף ב-1 בינואר 2020. הוא נחקק בתגובה לחרדות הולכות וגוברות של צרכנים בנוגע לפרטיות (כגון דליפות נתונים מתוקשרות) ומטרתו להעניק לתושבי קליפורניה שליטה פשוטה ומעשית על הנתונים האישיים שלהם.
באופן מכריע, ה-CCPA כולל סמכות שיפוט חוץ-טריטוריאלית. המשמעות היא שהוא חל על עסקים הממוקמים בכל מקום בעולם – לא רק בקליפורניה – אם הם מנהלים עסקים בקליפורניה ואוספים נתונים אישיים מתושבי קליפורניה (אפילו כאשר אותם תושבים שוהים זמנית מחוץ למדינה).
התאמת הפעילות שלכם לדרישות ה-CCPA, גם אם העמידה בהן היא טכנית גבולית או וולונטרית עבור העסק שלכם, מציעה יתרונות מסחריים ואסטרטגיים משמעותיים:
היערכות לעתיד (Future-Proofing): מכיוון שמדינות רבות נוספות בארה"ב מעצבות באופן פעיל חוקים על בסיס מודל ה-CCPA, בניית תשתית זו כעת מכינה את העסק שלכם לנוף הרגולטורי המתפתח.
יתרון תחרותי: הפגנת ציות פעיל בונה אמון במותג והופכת אתכם לשותפים מועדפים מאוד עבור תאגידים הדורשים משילות נתונים (Data Governance) תקינה.
הפחתת סיכונים: שילוב העמידה בדרישות בתוך פנקס ניהול הסיכונים התאגידי שלכם מפחית באופן משמעותי את החשיפה לתביעות ייצוגיות פרטיות הרסניות ולקנסות רגולטוריים של המדינה.
ישויות מפתח: מי מושפע?
ה-CCPA מגדיר מספר תפקידים עיקריים. הבנה היכן העסק שלכם והספקים שלכם משתלבים היא קריטית לביצוע צעדי הציות המתאימים:
| תפקיד / ישות | הגדרת מפתח | כללים ומגבלות קריטיים |
|---|---|---|
| עסק (Business): | ישות משפטית למטרות רווח שאוספת נתונים של צרכנים מקליפורניה, קובעת את מטרות העיבוד ועומדת בספי רף ספציפיים. | חייב לעמוד בכל חובות ה-CCPA, לרבות גילויים נאותים, בדיקות זהות ובקשות למימוש זכויות. |
| ספק שירות (Service Provider) | ישות משפטית המעבדת נתונים אישיים בשמו של "עסק" תחת הסכם בכתב. | נאסר עליו לשמור, להשתמש או לחשוף נתונים אישיים לכל מטרה מלבד ביצוע השירותים המפורטים בחוזה. |
| צד שלישי (Third Party) | כל ישות שאינה ה"עסק" העיקרי או "ספק שירות". | שיתוף נתונים עמם מהווה מבחינה חוקית 'מכירה' (Sale) תחת ה-CCPA, אלא אם חל פטור ספציפי. |
| ברוקר נתונים (Data Broker) | עסק שאוסף ומוכר נתונים של צרכנים שאין לו עמם קשר ישיר. | חייב להירשם מדי שנה אצל התובע הכללי של קליפורניה עד ה-31 בינואר בכל שנה. |
פטורים קריטיים ומקרי קצה
ה-CCPA מספק פטורים מלאים או חלקיים לסוגים מסוימים של נתונים שכבר כפופים למסגרות פדרליות או מדינתיות אחרות:
אחריות לרכב: סוכנויות ויצרני רכב יכולים לשתף נתוני בעלות על רכב לצורך תיקוני אחריות או קריאות שירות (Recalls) מבלי להפעיל את כללי ביטול ההסכמה (opt-out) הנוגעים ל'מכירה'.
מידע רפואי ובריאותי: נתונים המוגנים תחת חוקי סודיות רפואית או תקנות HIPAA, וכן נתונים שנאספו במהלך ניסויים קליניים – פטורים.
המגזר הפיננסי: נתונים הכפופים לחוק ה-GLBA (Gramm-Leach-Bliley Act) או לחוק ה-FCRA (Fair Credit Reporting Act) פטורים ממרבית זכויות הצרכן.
פרטיות נהגים: נתונים אישיים המכוסים על ידי חוק הגנת פרטיות הנהג (DPPA) – פטורים.
נתוני תעסוקה ו-B2B (פטור שפג תוקפו): ה-CCPA פטר במקור מידע אישי של מועמדים לעבודה, עובדים וקבלנים – וכן את רוב אנשי הקשר העסקיים (B2B) – מבקשות לזכויות צרכן, כל עוד נעשה בהם שימוש בתוך מערכות יחסים אלו. זה היה פטור זמני בלבד: פג תוקפו ב-1 בינואר 2023 תחת ה-CPRA. נתוני עובדים ו-B2B כפופים כעת במלואם לזכויות הצרכן, ולכן על עסקים להרחיב לאנשים אלו את ההודעות ואת תהליכי העבודה למימוש זכויותיהם (גישה, מחיקה, תיקון וביטול הסכמה / opt-out).
פעילות מחוץ למדינה: ה-CCPA אינו חל אם כל הפעילות המסחרית, האיסוף והאחסון מתרחשים לחלוטין מחוץ לקליפורניה.
עמודי התווך של ה-CCPA
הרגולציה כולה נשענת על שלושה עקרונות יסוד שמחזירים את השקיפות והשליטה לידי הצרכן:
- 1. שקיפות מוחלטת: חובה על עסקים ליידע את הצרכנים – בעת האיסוף או לפניו – בדיוק אילו קטגוריות של נתונים נאספות ולאילו מטרות מדויקות הן משמשות.
- 2. שליטה צרכנית פעילה: לצרכנים יש זכות לעצור את מכירת המידע האישי שלהם ('opt-out') או לדרוש את מחיקת הנתונים שנאספו עליהם לצמיתות.
- 3. איסור מובטח על התנכלות/הפליה: חל על עסקים איסור חוקי להפלות צרכנים המממשים את זכויותיהם. אינכם יכולים למנוע מהם שירות, להוריד את איכותו או לגבות מהם מחירים שונים.
חובות עסקיות חיוניות (מה שאתם באמת צריכים לעשות)
כדי לבסס עמידה בדרישות, על העסק שלכם להטמיע את האמצעים המעשיים והמבניים הבאים:
אמצעי אבטחה (חובה): יישום ותחזוקה של נהלי אבטחה ופרקטיקות סבירות התואמות לרגישות הנתונים המאוחסנים, כדי למנוע גישה לא מורשית או פריצות.
הודעה בעת האיסוף (Notice at Collection): הצגת הודעה ברורה לפני או בעת איסוף נתונים, המציינת את קטגוריות המידע האישי שנאסף ואת מטרותיהן העסקיות הספציפיות.
עדכונים שנתיים של מדיניות הפרטיות: עדכון מדיניות הפרטיות הפומבית שלכם מדי 12 חודשים כדי לפרט במפורש את קטגוריות הנתונים שנאספו, נמכרו או שותפו, ולתאר את זכויות הצרכנים.
קישור 'אל תמכרו' בדף הבית: אם אתם משתפים או מוכרים מידע אישי לטובת רווח מסחרי, הציבו קישור ברור בדף הבית של האתר שלכם תחת הכותרת 'אל תמכרו את המידע האישי שלי' (Do Not Sell My Personal Information).
ערוצים כפולים להגשת בקשות: ספקו לצרכנים לפחות שתי דרכים קלות להגיש בקשות גישה למידע. זה חייב לכלול מספר טלפון בחיוג חינם וכן (אם יש לכם אתר אינטרנט) כתובת אינטרנט.
חוזים כתובים כחובה: כל ההסכמים עם ספקים (ספקי שירות) חייבים לכלול חוזים בכתב שאוסרים עליהם בהחלט למכור, לשמור או להשתמש בנתונים אישיים לכל מטרה שאינה השירות הספציפי.
אימות זהות קפדני: קבעו נהלים סבירים כדי לאמת את זהותו של צרכן לפני מחיקה או חשיפה של נתונים. השתמשו בנתוני האימות אך ורק לצורך תהליך האימות.
הכשרת עובדים וצוות: ודאו שכל העובדים האחראים על הטיפול בפניות לקוחות בנושאי פרטיות או על העמידה בדרישות החוק, מודרכים לגבי כללי ה-CCPA ותהליכי העבודה לטיפול בבקשות.
לוחות זמנים למענה: השיבו לבקשות שאומתו תוך 45 ימים, ללא תשלום. ניתן להאריך זאת פעם אחת ב-45 ימים נוספים במידה ותספקו לצרכן הסבר בכתב.
זכויות משתמש / פרט
לתושבי קליפורניה יש זכויות עוצמתיות הניתנות לאכיפה משפטית על הנתונים האישיים שלהם. לעסק שלכם חייבות להיות מערכות במקום כדי למלא אחר בקשות אלו:
הזכות לאי-הפליה: אינכם יכולים למנוע שירות, להוריד איכות או לגבות תעריפים שונים בגין מימוש זכויות פרטיות. עם זאת, ניתן להציע תמריצים פיננסיים סבירים (הנחות/תוכניות נאמנות) עבור איסוף נתונים, בתנאי שהם שקופים ואינם כפויים.
הזכות לדעת / גישה: צרכנים יכולים לבקש דוח חינמי וניתן לייצוא המפרט את הקטגוריות ופרטי המידע הספציפיים שנאספו, המקורות מהם נאספו, המטרות המסחריות, והצדדים השלישיים שעמם הם שותפו.
הזכות למחיקה: צרכנים יכולים לבקש מחיקה של נתונים שנאספו מהם. עליכם לציית לכך ולהנחות את ספקי השירות שלכם לעשות את אותו הדבר, אלא אם כן חל אחד מ-9 חריגים חוקיים (כגון השלמת עסקאות, איתור ותיקון באגים, אבטחה, או עמידה בדרישות חוקיות).
הזכות לביטול הסכמה למכירה (Opt-Out): צרכנים יכולים לעצור את מכירת הנתונים האישיים שלהם בכל עת. ברגע שביטלו את הסכמתם, עליכם להמתין לפחות 12 חודשים לפני שתבקשו את הסכמתם שוב.
הגנת הסכמה מראש (Opt-In) לקטינים (מתחת לגיל 16): אינכם יכולים למכור נתונים של קטינים מתחת לגיל 16 ללא הסכמה מפורשת. קטינים בני 13-16 חייבים לתת את הסכמתם בעצמם; עבור ילדים מתחת לגיל 13, הורה או אפוטרופוס חייב לספק את ההסכמה.
ההשלכות של אי-עמידה בדרישות
אי-עמידה בדרישות ה-CCPA טומנת בחובה סיכונים פיננסיים חמורים דרך שני אפיקים משפטיים עצמאיים:
תביעות אזרחיות פרטיות (תביעות ייצוגיות בנושאי אבטחה)
- צרכנים יכולים להגיש תביעות אך ורק לאחר פרצת אבטחה שבה מידע אישי לא מוצפן או לא מושחר (מספר ביטוח לאומי, רישיון נהיגה, חשבון פיננסי עם סיסמה, או נתונים רפואיים) נחשף משום שהעסק כשל בשמירה על אמצעי אבטחה סבירים.
- פיצויים סטטוטוריים: בתי משפט יכולים לפסוק בין 100 ל-750 דולר לכל צרכן, לכל אירוע, או פיצוי על נזקים בפועל – הגבוה מביניהם. מכיוון שההפרות נספרות לכל אדם שנפגע (פסק דין People v. Superior Court of Los Angeles), חשיפה של 1,000 משתמשים יכולה להפעיל באופן מיידי קנסות סטטוטוריים של עד 750,000 דולר, גם ללא הוכחת נזק פיננסי.
- הזכות לתיקון תוך 30 יום (Right to Cure): לפני הגשת תביעה לפיצויים סטטוטוריים, הצרכן חייב לתת לעסק הודעה בכתב של 30 יום על ההפרה הספציפית. אם העסק מתקן בהצלחה את ההפרה ומספק התחייבות בכתב למנוע הפרות עתידיות בתוך 30 יום, לא ניתן להגיש תביעה סטטוטורית.
אכיפה על ידי התובע הכללי של קליפורניה
קנסות אלו מוערכים על בסיס כל-צרכן-שנפגע, כלומר פרקטיקה שיטתית של אי-עמידה בדרישות המשפיעה על אלפי משתמשים יכולה להוביל במהירות לסכומים המאיימים על קיום העסק.
התובע הכללי מטפל בהפרות כלליות של ה-CCPA. אם עסק לא מצליח לתקן הפרה כלשהי תוך 30 יום ממתן ההודעה, הוא ניצב בפני קנסות אזרחיים חמורים:
עד 2,500 דולר להפרה על כל פגיעה לא מכוונת ב-CCPA.
עד 7,500 דולר להפרה על כל פגיעה מכוונת ב-CCPA.
צעדים מעשיים להמשך
התאמת העסק שלכם ל-CCPA לא חייבת להיות חוויה מציפה. ClearPath ממליצה על המסלול הפשוט והמובנה הבא:
- שלב 1: הערכת תחולה וספי הרף של ה-CCPA
- בדקו האם אתם אוספים או מאחסנים מידע אישי של תושבי קליפורניה (לרבות לקוחות, מבקרים באתר או עובדים).
- בדקו האם אתם עומדים בלפחות אחד משלושת התנאים הבאים: (1) הכנסות שנתיות ברוטו מעל 25,000,000 דולר; (2) אתם קונים, מוכרים או משתפים מדי שנה נתונים אישיים של למעלה מ-50,000 צרכנים, משקי בית או מכשירים; או (3) מפיקים 50% או יותר מההכנסות השנתיות שלכם ממכירת נתונים אישיים.
- שלב 2: ניתוח פערים (Gap Analysis)
- מיפוי נתונים: מפו בדיוק היכן וכיצד האתר, האפליקציות והמערכות שלכם אוספים, מאחסנים, משתפים או מוכרים מידע אישי.
- ביקורת ספקים (Vendor Audit): סקרו את כל הצדדים השלישיים והספקים שמקבלים את הנתונים שלכם, ובקרו את הסכמי הספקים שלכם בהתאם לדרישות המחמירות של ה-CCPA לגבי ספקי שירות.
- שלב 3: בנו ויישמו את התוכנית שלכם
- עדכנו את הגילויים באתר ופרסמו מדיניות פרטיות מקוונת העומדת בדרישות וכוללת את גילויי ה-CCPA הנדרשים.
- הטמיעו קישור בולט של 'אל תמכרו את המידע האישי שלי' וטפסים להגשת בקשות.
- בצעו תיקונים בכתב להסכמים מול ספקי השירות, ושלבו את סיכוני הנתונים של ה-CCPA בתוך פנקס ניהול הסיכונים התאגידי שלכם ובכיסוי הביטוחי.
חזקו את אסטרטגיית העמידה שלכם בדרישות ה-CCPA
ניהול התחייבויות בנושא פרטיות דורש יותר מאשר עמידה בדרישות רגולטוריות גרידא. ארגונים זקוקים למסגרות עבודה מעשיות המשלבות שיקולים משפטיים, תפעוליים וטכנולוגיים.
ClearPath עוזרת לארגונים לפתח אסטרטגיות ציות ל-CCPA, להעריך סיכוני פרטיות, לבסס מסגרות למשילות נתונים (Governance Frameworks), וליישם פרקטיקות אחראיות להגנה על נתונים בהתאם לרגולציות הגלובליות המתפתחות.
חוק הגנת פרטיות הצרכן בקליפורניה (CCPA) מטיל חובות משמעותיות בתחום הפרטיות על עסקים האוספים מידע אישי מתושבי קליפורניה, ומעניק לצרכנים זכויות רחבות יותר לצד דרישות חדשות לשקיפות ולעמידה בדרישות החוק.
מתוך ההכרה בחשיבותו של ה־CCPA עבור חברות ישראליות העושות עסקים בקליפורניה או מעבדות מידע אישי של תושבי קליפורניה, יצרנו מדריך מעשי בעברית שנועד לסייע לארגונים להבין את החוק ואת דרישותיו המרכזיות.
המדריך מציג באופן ברור ונגיש את המונחים, העקרונות והחובות המרכזיים הקבועים ב־CCPA, ומסייע לארגונים להבין כיצד החוק עשוי לחול על פעילותם ומה משמעות דרישותיו בפועל.
המדריך נועד לשמש נקודת מוצא מעשית להבנת ה־CCPA, ואינו מהווה תחליף לייעוץ משפטי מקצועי המותאם לנסיבותיו של כל ארגון.