2003 年カリフォルニア州オンラインプライバシー保護法( CalOPPA ) [ 1 ] は、2004年7月 1 日に施行され、2013 年に改正され、ワールド ワイド ウェブ上の商用ウェブサイトおよびオンライン サービスにウェブサイトにプライバシーポリシーを含めることを義務付ける米国初の州法です。このカリフォルニア州法によれば、事業および職業法典、第 8 部特別事業規制、第 22 章インターネット プライバシー要件に基づき、カリフォルニア州の居住者から個人識別情報(PII)を収集する商用ウェブサイトの運営者は、特定の要件を満たすプライバシーポリシーを目立つように掲載し、遵守する必要があります。[ 2 ]不遵守の通知を受けてから 30 日以内にプライバシーポリシー を掲載しないウェブサイト運営者は、違反とみなされます。PII には、氏名、住所、電子メール アドレス、電話番号、生年月日、社会保障番号、または消費者に物理的またはオンラインで連絡を取ることができるその他の個人の詳細などの情報が含まれます。
同法によれば、ウェブサイトの運営者は、ウェブサイトのプライバシーポリシーへの分かりやすく目立つリンクを掲載しなければならない。このリンクは通常、「カリフォルニア州におけるプライバシー権」という見出しの下に記載されている。プライバシーポリシーには、ウェブサイトが収集する情報の種類、その情報が他の当事者と共有される方法、および、そのようなプロセスが存在する場合は、ユーザーが保存されている情報を確認および変更するために使用できるプロセスについて詳細に記載する必要がある。また、ポリシーの発効日と、それ以降に行われた変更に関する最新情報も記載しなければならない。
ウェブサイトの所有者は、プライバシーポリシーを掲載していない、または法律の基準を満たしていないとして通知を受けてから30日以内に、CalOPPAに基づく法的措置の対象となる可能性があります。所有者は、法律を遵守できないことについて、過失(場合によっては意図的)を問われる可能性があり、最終的にはこの不遵守に対して訴訟が提起されることになります。[ 3 ]
CalOPPA の不遵守違反は、カリフォルニア州司法長官事務所のウェブサイトを通じて報告することができます。[ 4 ] [ 2 ]
この法律はカリフォルニア州の境界をはるかに超えて、その適用範囲が広い。ウェブサーバーもウェブサイトを作成した会社も、法律の適用範囲に入るためにカリフォルニア州にある必要はない。ウェブサイトはカリフォルニア州の住民がアクセスできるだけでよい。[ 5 ]そのため、多くのアメリカのウェブサイトは、通常「カリフォルニア州のプライバシー権」というタイトルのハイパーリンクの下に、すべてのページへのアクセス用にデフォルトでサイトのフッターセクションに定型的な免責事項を含めている。[ 6 ]
CalOPPA自体には執行規定がないため、違法、不公正、または詐欺的な事業行為や慣行を禁止するカリフォルニア州の不公正競争法(UCL) [ 7 ]を通じて執行されることが予想されます。UCLは、民事制裁金や衡平法上の救済を求める政府当局者、または私的請求を求める民間当事者によってCalOPPA違反に対して執行される可能性があります。[ 8 ]
法令違反は、カリフォルニア州司法長官事務所のウェブサイトに報告することができます。
2007 年 5 月、Google のプライバシーポリシーにアクセスするには、ホームページの「Google について」をクリックする必要があり、クリックするとプライバシーポリシーへのリンクを含むページが表示されました。 ニューヨーク タイムズの記者、ソール ハンセルは、 Google がこの法律を遵守しているかどうかについて疑問を呈するブログ記事を投稿しました[ 9 ] 。プライバシー保護団体の連合も、Google の CEO であるエリック シュミットに書簡を送付し[ 10 ]、ホームページにプライバシーポリシーへのリンクがないことを問題視しました。電子プライバシー情報センターのディレクター、マーク ローテンバーグによると、Google のプライバシー ポリシーの慣行がカリフォルニア州法に違反しているとして訴訟を起こさなかったのは、非公式の苦情が話し合いで解決できることを期待したためです[ 11 ] 。その後、Google はホームページにプライバシーポリシーへの直接リンクを追加しました[ 12 ] 。
2013年に法律として署名された州議会法案370号(ムラツチ)は、訪問者を追跡するウェブサイトやオンラインサービスに対して新たなプライバシーポリシーの開示を義務付けるCalOPPAを改正しました。法案の立法分析では、「複数のウェブサイトにわたって個人を監視し、行動や興味のプロファイルを作成すること」と定義されています。[ 13 ] [ 14 ]この法案は、ウェブサイトがユーザーの個人識別情報を追跡する場合、ウェブサイトがDo Not Trackヘッダーにどのように対応しているか、また「消費者が、個人のオンライン活動に関する個人識別情報の収集に関して、時間経過や第三者のウェブサイトまたはオンラインサービス全体にわたって選択権を行使できるようにするその他のメカニズム」について詳細を記載した開示をプライバシーポリシーに含めるか、別のページにある開示へのリンクを含めることを義務付けています。また、ウェブサイトが第三者によるユーザーのクロスサイト追跡を許可しているかどうかを開示することも義務付けています。2014年1月1日に発効したカリフォルニア州議会法案370号を参照してください。
2013年2月6日、エド・チャウ州議会議員は、プライバシーポリシーに追加の要件を課すよう法律を改正するAB 242を提出した。[ 15 ]この改正では、以下のことが求められる。
AB 242は州議会司法委員会で否決された。[ 16 ]