Nouvelle loi sur la protection des données dans l'Oregon

Catégories :

Nouvelle loi sur la protection des données dans l'Oregon : qu'est-ce que cela signifie pour les entreprises ?

Le 22 juin, le SB 619, l'Oregon Consumer Privacy Act (OCPA), a été adopté par les législateurs de Salem. Si elle est promulguée par le gouverneur Kotek, l'Oregon deviendra le onzième État américain (et le sixième en 2023) à adopter une législation complète sur la protection des données pour la collecte, l'utilisation et le traitement des données personnelles. Transmission des données des consommateurs. La plupart des exigences de l'OCPA entreront en vigueur le 1er juillet 2024 (à l'exception des organisations à but non lucratif, pour lesquelles la loi s'appliquera à partir du 1er juillet 2025).

Pour les entreprises de l'Oregon ou les entreprises opérant dans l'Oregon, la nouvelle loi sur la protection des données a quelques implications importantes. Voici les principales dispositions que les entreprises doivent prendre en compte :

1. un large champ d'application

Contrairement à de nombreuses autres lois gouvernementales sur la protection des données, l'OCPA n'exclut pas automatiquement les entreprises qui sont déjà soumises aux lois fédérales sur la protection des données. Protection des données sont soumises à la loi. Il n'y a que des exceptions pour certaines données qui sont déjà couvertes par des lois telles que la Health Insurance Portability and Responsabilité éthique (HIPAA) et la loi Gramm-Leach-Bliley (GLBA). En outre, les organisations à but non lucratif ne sont pas considérées comme des exceptions dans l'OCPA, sauf dans le cas des organisations qui "détectent et préviennent les fraudes en matière d'assurance" ou qui sont classées comme "institutions financières" en vertu du droit national.

2. élargi Définitions de données collectées

L'OCPA se réfère à "données à caractère personnel" et définit également une catégorie de "données sensibles" qui bénéficient d'une protection particulière. Toutefois, la définition des "données à caractère personnel" dans l'OCPA est unique en ce sens qu'elle inclut explicitement les "données dérivées", c'est-à-dire les conclusions concernant un client, ainsi que les données associées à un "appareil" et pouvant raisonnablement être attribuées à une ou plusieurs personnes dans un "ménage". Contrairement à d'autres lois similaires, l'OCPA ne prévoit pas de définition spécifique ni d'exceptions pour les données pseudonymisées.

La définition des "données sensibles" dans la loi de l'Oregon est également plus large que dans d'autres États et inclut, entre autres, "l'origine", "l'identité de genre en tant que transgenre ou non-binaire" et "le statut de victime d'un crime". En outre, l'OCPA définit largement le terme "données biométriques" et inclut les informations qui permettent d'identifier une personne de manière unique. Il existe toutefois une exception pour la "cartographie faciale ou la géométrie faciale", à condition que ces technologies ne soient pas utilisées pour identifier une personne de manière unique.

3. nouveaux droits des consommateurs

L'OCPA accorde aux consommateurs un certain nombre de droits qui sont désormais largement répandus, tels que le droit de confirmer

Traitement des données, accès, Rectification, SuppressionLe droit à la portabilité des données à caractère personnel et le droit d'être informé du ciblage. Publicitéde s'opposer à la vente de données et à des décisions importantes en matière de profilage. Toutefois, un aspect intéressant de l'OCPA est le droit des consommateurs de demander une liste de "tiers spécifiques" auxquels une entreprise peut transférer des données personnelles. données à caractère personnel de la santé publique. Il s'agit d'un défi opérationnel similaire aux exigences définies dans les lois sur la protection des données dans le secteur de la santé récemment adoptées dans l'État de Washington et le Nevada. En outre, l'OCPA est la première loi globale sur la protection des données qui reconnaît explicitement le droit de Suppression de "données dérivées".

4. obligations plus strictes pour les responsables de données

L'OCPA définit pour concernés Les entreprises sont tenues de respecter un certain nombre d'obligations déjà prévues par d'autres lois sur la protection des données, telles que le maintien d'un niveau de protection adéquat. Sécurité des données, les exigences contractuelles pour les sous-traitants, la publication de déclarations de protection des données et l'obtention de consentements pour la Traitement des données sensibles. Toutefois, les obligations prévues par l'OCPA sont un peu plus strictes que celles prévues par des lois comparables dans d'autres États. Par exemple, les responsables de données doivent fournir une déclaration explicite Consentement pour profiler les données des adolescents âgés de 13 à 15 ans en vue de prendre des décisions importantes. En outre, l'OCPA indique que les mécanismes de conception visant à porter atteinte au choix des consommateurs peuvent invalider le consentement des consommateurs conformément à la loi. Enfin, la loi stipule que les évaluations d'impact sur la vie privée doivent être conservées pendant une période de cinq ans. Seul le Colorado a fixé des périodes de conservation similaires dans ses dispositions d'application.

5. utilisation et échange de données à des fins de recherche

L'OCPA prévoit des exceptions aux droits et obligations des consommateurs pour certaines utilisations des données à caractère personnel, telles que les procédures opérationnelles internes qui répondent aux attentes des consommateurs, la satisfaction des demandes d'enquête des autorités chargées de l'application des lois et le maintien de l'ordre. Sécurité des données. Toutefois, contrairement à d'autres lois sur la protection des données, l'OCPA ne prévoit pas d'exigences spécifiques pour l'utilisation de données à des fins de recherche. Tant que l'utilisation de données d'identification est conforme à la législation en vigueur, les entreprises sont exemptées des droits et obligations des consommateurs prévus par la loi.

La nouvelle loi sur la protection des données de l'Oregon entraîne des changements et des défis pour les entreprises. Il est important que les entreprises, en particulier celles de l'Oregon ou celles qui font des affaires dans l'Oregon, examinent attentivement les dispositions de l'OCPA et prennent les mesures appropriées pour se conformer aux exigences de la loi et assurer la protection des données des consommateurs.

Les tags :
Partager ce post :