Язык: 🇺🇸 🇲🇽 🇷🇺
Эта страница является переводом страницы о юридических услугах, основанных на праве США и, когда применимо, праве Калифорнии. Юридические термины сохранены на английском языке, все суммы указаны в долларах США.
Принимаю новые дела по privacy и SaaS

Privacy policies и ToS, которые выдерживают аудит CCPA и реальную жалобу пользователя.

Большинство privacy policies в сети - это шаблоны, скопированные с чужого сайта, с неверным контактом AG, неверным механизмом opt-out и раскрытиями, которые не совпадают с реальными потоками данных. Я изучаю ваш стек, составляю документ и говорю вам в точности, какие обязательства по CPRA, GDPR и FTC не подлежат обсуждению при том, как вы реально ведете бизнес.

Sergei Tokmakov, Esq. · CA Bar #279869 · Лицензирован с 2011 года
Посмотреть пакеты →
Sergei Tokmakov, Esq., California attorney
01 · Привлечь меня

Три способа перестать гадать по поводу privacy.

Фиксированные цены. Прямая работа со мной. Никаких почасовых сюрпризов, если только вы специально не запросите уровень индивидуального составления.

Один документ

Проверка Privacy Policy или ToS

Один документ. Одна правка. Понятные комментарии о том, что не так, и исправленный черновик, который можно публиковать.

$575
фиксированная цена · один документ
  • Либо ваша Privacy Policy, либо Terms of Service (один документ)
  • Полная разметка с исправлениями, удалениями и вставленными раскрытиями
  • Понятная памятка с указанием каждого дефекта и применимой нормы
  • Проверка соответствия CCPA/CPRA · GDPR · FTC, привязанная к вашему стеку
  • Письменное итоговое резюме с разбором внесенных правок
  • Срок выполнения: от 3 до 5 рабочих дней
Начать проверку → Подключается к PaypalButtons.contractReview349, когда появится NCP id.
Индивидуальное соглашение

Индивидуальное составление privacy

Нешаблонная работа: нестандартные потоки данных, координация с представителем в ЕС/Великобритании, biometric notice, переработка ad-tech, ответ регулятору.

$240
письменная консультация адвоката · оценка объема до начала
  • Составление privacy notices для нестандартных потоков данных (биометрия, геолокация, здоровье, финансы)
  • Координация с представителем в ЕС/Великобритании и онбординг по Article 27
  • Проверка cookie banner и конфигурации consent management platform
  • Составление ответов на запросы CPPA / AG штата
  • Переговоры по субобработчикам и DPA с поставщиками
  • Письменная оценка с предельной суммой до того, как будут начислены любые часы
02 · Результаты

Что именно входит в пакет за $1,200.

Шесть конкретных результатов, каждый написан под ваш конкретный стек и юрисдикции — а не общий шаблон, который я переклеиваю под новой этикеткой.

01

Раскрытия CCPA + CPRA

Notice at Collection, категории собираемых персональных данных, деловые цели обработки, сроки хранения, третьи лица, которым данные продаются или передаются, и матрица прав потребителя — привязанные к реальным потокам данных в вашем стеке, а не скопированные из SaaS-шаблона.

02

Механика Opt-Out и GPC

Ссылка «Do Not Sell or Share My Personal Information», ссылка «Limit the Use of My Sensitive Personal Information», заявление об учете Global Privacy Control и сам opt-out endpoint или интеграция баннера, задокументированные для вашей команды разработки.

03

Реестр data broker / субобработчиков

Рабочий список всех поставщиков, которые касаются PI пользователей, с классификацией по роли в обработке (controller, processor, sub-processor) и юрисдикции. Требуется как раскрытие по CPRA, если вы продаете или передаете данные, и требуется по GDPR Article 28 в любом случае. Стартовый реестр питает ваш шаблон DPA.

04

Формулировки об уведомлении о breach

Пункты об уведомлении, привязанные к California Civ. Code 1798.82, мозаике из законов 50 штатов, срокам GDPR Article 33/34 и FTC Health Breach Notification Rule, когда в объеме есть данные о здоровье. Плюс внутренний сценарий эскалации, чтобы ваша команда знала, что делать в первые 72 часа.

05

Соответствие по cookie и трекингу

Классификация каждого cookie и трекера в реальном развертывании вашего сайта, текст и конфигурация баннера согласия и обновленная cookie policy, совпадающая с баннером. Согласовано с текущими позициями CPPA по enforcement в отношении Google Analytics, Meta Pixel и аналогичных.

06

Обращение с Sensitive Personal Info

Если вы обрабатываете точную геолокацию, финансовые счета, биометрические идентификаторы, данные о здоровье или содержимое коммуникаций, CPRA относится к ним иначе. Пакет включает формулировки уведомления, механизм «Limit the Use» и средства контроля хранения/обработки, которые нужны, чтобы заявить о carve-outs.

03 · Триггеры

Когда это нужно до запуска.

Если любой из этих сценариев совпадает с вашим бизнесом, пакет окупается в тот момент, когда клиент, инвестор или регулятор просит «покажите вашу программу конфиденциальности».

SaaS перед запуском

Вы запускаете SaaS-продукт, и вам нужны защищенные Privacy Policy и ToS с первого дня

Инвесторы спрашивают. Корпоративные потенциальные клиенты спрашивают. App stores отклоняют листинг без работающего privacy URL. Запуск с политикой из бесплатного генератора - самый быстрый способ загнать себя в заявления, о которых вы пожалеете на due diligence перед раундом seed.

E-commerce → CA

Ваш интернет-магазин расширяется на калифорнийский трафик и пересекает пороги CPRA

Как только вы пересекаете 100,000 калифорнийских потребителей или домохозяйств — или достигаете триггеров по выручке/доле продаж — вы обязаны делать раскрытия CPRA, учитывать GPC и предоставлять ссылки opt-out. Большинство стандартных политик Shopify не включают ничего из этого.

Приложение с данными о здоровье

Ваше приложение собирает данные о здоровье, и вы не уверены, применяются ли HIPAA, CMIA или FTC HBNR

Большинство потребительских приложений о здоровье не подпадают под HIPAA, но они подпадают под California CMIA и FTC Health Breach Notification Rule (недавно расширенное поправками 2024 года). У каждого из них свои обязательства по уведомлению и свои сроки по breach.

B2B + пользователи из ЕС

Вы B2B-платформа с пользователями из ЕС, и ваши клиенты начинают требовать DPA

Корпоративные клиенты не подпишут договор без Data Processing Agreement, сопоставленного с GDPR Article 28. Пакет включает шаблон DPA, который вы можете отправить, чтобы сделки перестали застревать на этапе закупок, плюс SCCs для международных передач данных.

FinTech / CFPB

Вы FinTech, идущий к готовности по CFPB и GLBA

Section 1033 of Dodd-Frank, GLBA Privacy Rule, Safeguards Rule и новое правило CFPB Personal Financial Data Rights - все взаимодействует с вашим privacy notice. Пакет согласует уровни так, чтобы ваша политика не противоречила вашей позиции по Reg E и 1033.

04 · Дефекты, которые я вижу

Типичные ошибки в privacy policy, которые я вижу еженедельно.

Список для быстрого просмотра дефектов, которые я нахожу примерно в половине политик, попадающих ко мне на стол — и того, как выглядит исправленная версия.

1

Неверный контакт CA AG / CPPA

Шаблоны, скопированные в 2018–2020 годах, до сих пор направляют пользователей к California Attorney General для жалоб по CCPA. С июля 2023 года enforcement по большинству потребительских вопросов перешел к California Privacy Protection Agency (CPPA).

ИсправлениеОбновленный путь подачи жалобы с указанием CPPA, при этом AG сохранен для тех вопросов-исключений, где у него все еще есть юрисдикция.

2

Отсутствуют раскрытия CMIA для данных о здоровье

Потребительские приложения о здоровье предполагают, что HIPAA не применяется (верно) и на этом останавливаются (неверно). California CMIA охватывает обращенные к потребителю данные о здоровье и благополучии так, как федеральная норма не охватывает.

ИсправлениеУровень раскрытий, соответствующий CMIA, для калифорнийских пользователей, плюс согласование с FTC Health Breach Notification Rule в расширенной редакции поправок 2024 года.

3

Нет opt-out для sensitive personal information

CPRA создало отдельное право «Limit the Use of My Sensitive Personal Information» в дополнение к «Do Not Sell or Share». В большинстве политик до сих пор есть только последнее, и право на SPI остается нереализованным.

ИсправлениеОбе ссылки присутствуют, обе привязаны к работающему opt-out endpoint, обе учитываются наряду с Global Privacy Control.

4

«Мы не продаем ваши данные» при работающем ad-tech

Определение «sell» и «share» в CPRA шире, чем продажа в бытовом смысле — cross-context behavioral advertising тоже считается. Заявление «мы не продаем» при работающем Meta Pixel или Google Ads - это введение в заблуждение, которое enforcement actions уже цитировали.

ИсправлениеЧестное раскрытие «мы передаем для cross-context behavioral advertising» плюс ссылка opt-out, либо реальное отключение трекеров.

5

Сроки хранения указаны как «as long as necessary»

И CPRA, и GDPR требуют конкретных или конкретно определяемых сроков хранения. Только «as long as necessary» не соответствует требованиям и было в центре нескольких enforcement advisories CPPA в 2024 году.

ИсправлениеТаблица сроков хранения по категориям с конкретными временными рамками, плюс критерии для любой остаточной категории «as long as necessary».

6

Уведомление GDPR пришито поверх уведомления CCPA без согласования

Две рамки уведомлений, сшитые вместе, порождают противоречия: уровень CCPA говорит «мы собираем для business purposes», а уровень GDPR говорит «у нас есть legitimate interests». И то, и другое может быть правдой, но они должны чисто сопоставляться.

ИсправлениеЕдиное унифицированное уведомление с разделами для конкретных юрисдикций, которые перекрестно ссылаются, а не дублируют, и четкая матрица прав субъекта данных.

7

Cookie banner, не совпадающий с cookie policy

Баннер говорит «мы используем только essential cookies», а политика перечисляет 47 трекеров. Либо баннер вводит в заблуждение, либо политика. В любом случае это мишень для CPPA и проблема с действительностью согласия по GDPR Article 7.

ИсправлениеАудит реально развернутых cookies, текст баннера, который совпадает, и consent management platform, настроенная на гранулярный opt-in там, где это требуется.

8

Пункт об arbitration спрятан в ToS, но не доведен до пользователей

Истцы по mass arbitration, исключение FAA 2022 года по Sexual Assault и недавние решения по California App Store - все зависит от того, был ли пункт об arbitration разумно доведен до сведения. Ссылка clickwrap, спрятанная на 14 абзацев вглубь, все чаще признается неисполнимой.

ИсправлениеЗаметное уведомление об arbitration с чекбоксом или подтверждением через прокрутку, формулировки для защиты от mass arbitration и предусмотренные законом carve-outs.

05 · Выберите свой путь

Бесплатный генератор vs самостоятельная переработка vs составление адвокатом, мной.

Снимок из четырех строк. Быстрый способ понять, окупается ли пакет на вашей стадии бизнеса.

Что вы получаете
Бесплатный генератор шаблонов
Самостоятельная переработка (силами компании)
Составление адвокатом, мной
Стоимость
$0
~10–25 часов внутреннего времени
$575 за один документ / $1,200 за пакет
Точность CCPA / CPRA
Шаблонно, часто устарело
Зависит от экспертизы сотрудников
Привязано к стеку, актуально
Выживаемость при аудите
Низкая — заявления не совпадают с операциями
Смешанная
Спроектировано выдерживать запрос CPPA
Время до запуска
В тот же день
2–6 недель
3–7 рабочих дней
Шаблон DPA включен
Нет
Иногда
Да (уровень пакета)

Не уверены, какой пакет вам нужен?

Пришлите мне описание вашего продукта в один абзац и где живут ваши пользователи. Я скажу, достаточно ли проверки одного документа за $575 или пакет имеет больше смысла.

Написать мне напрямую
Бесплатная сортировка

12 вопросов, один письменный отчет о пробелах.

Прежде чем выбрать уровень, пройдите Privacy Compliance Readiness Score. Оценка 0-100 плюс список проваленных пунктов, сопоставленных с CCPA, GDPR, управлением поставщиками, потоком opt-out и реагированием на breach. Оценка ниже 40 → пакет. Оценка 40-75 → проверка одного документа. Оценка выше 75 → ежеквартальное обслуживание.

Пройти тест →
06 · FAQ

Часто задаваемые вопросы.

Каждый ответ разрешается в одном предложении до раскрытия. Нажмите на любой вопрос, чтобы увидеть полный ответ.

Применяется ли CCPA к моему SaaS?
Если вы пересекаете любой один из трех порогов — выручка, число потребителей или доля выручки от продажи — то да.
CCPA/CPRA применяется, если ваш бизнес соответствует любому одному из трех порогов: (1) годовая валовая выручка свыше $26.625M (показатель 2025 года), (2) покупка, продажа, передача или получение персональных данных 100,000 или более калифорнийских потребителей или домохозяйств, либо (3) получение 50% или более годовой выручки от продажи или передачи персональных данных калифорнийцев. SaaS-компании чаще всего пересекают второй порог в тот момент, когда у них появляется заметная база калифорнийских пользователей, даже до выхода на выручку. Privacy Compliance Bundle включает письменный анализ порогов, привязанный к вашей бизнес-модели.
Могу ли я просто использовать бесплатный генератор Privacy Policy?
Опубликовать такую политику можно, но несоответствующая политика хуже, чем ее отсутствие, потому что это письменное заявление, которое регуляторы и истцы могут процитировать против вас.
Бесплатные генераторы регулярно выдают политики, которые искажают ваши практики работы с данными, указывают неверные контактные данные AG, упускают раскрытие sensitive personal information по CPRA, не включают обязательное CCPA Notice at Collection и содержат формулировки opt-out, не совпадающие с вашим реальным механизмом. Проверка за $575 выявляет худшие из этих дефектов и дает вам исправленный черновик, который можно публиковать.
В чем разница между Privacy Policy и DPA?
Privacy Policy - это ваше публичное уведомление потребителям. DPA - это договор между вами и поставщиком или B2B-клиентом, который распределяет обязанности по GDPR/CCPA.
DPA определяет, кто является controller, кто processor, какие категории данных обрабатываются, какие меры безопасности применяются и как обрабатываются международные передачи данных. Privacy Compliance Bundle включает оба документа, потому что большинству B2B SaaS-компаний нужны оба, и они должны быть согласованы друг с другом — privacy policy, которая отрицает обработку от имени клиентов, тогда как DPA ее предполагает, создает противоречие, которое enforcement actions цитировали.
Нужна ли мне ссылка opt-out по CCPA, если я еще не вышел на выручку?
Возможно — отсутствие выручки не освобождает вас от CCPA. Освобождают только три порога.
Если вы собираете персональные данные калифорнийских пользователей и продаете или передаете их третьим лицам (что включает большинство ad-tech и аналитических интеграций в текущей трактовке CPPA), вам нужна ссылка «Do Not Sell or Share My Personal Information», ссылка «Limit the Use of My Sensitive Personal Information», если вы обрабатываете sensitive PI, и механизм, учитывающий opt-out preference signal (Global Privacy Control). Проверка показывает, какие ссылки реально нужны именно вам, исходя из вашего стека.
Что если мои клиенты - резиденты ЕС?
GDPR применяется экстерриториально, когда вы предлагаете товары или услуги людям в ЕС/Великобритании или отслеживаете их поведение — это означает более длинное уведомление, правовое основание для каждой операции и, вероятно, представителя в ЕС.
Вам нужно уведомление о конфиденциальности, соответствующее GDPR (более длинное и детальное, чем по CCPA), правовое основание (lawful basis) для каждой операции обработки, представитель в ЕС, если у вас нет учреждения в ЕС, Standard Contractual Clauses для международных передач данных и шаблон Data Processing Agreement для ваших обработчиков. Privacy Compliance Bundle включает уровень GDPR, когда он применим; само привлечение представителя в ЕС - это отдельная услуга стороннего поставщика, которую я могу порекомендовать.
Сколько времени занимает пакет?
От пяти до семи рабочих дней на первый черновик, как только я получу ваши исходные данные.
Исходные данные, которые мне нужны: текущая Privacy Policy, если она есть, текущие ToS, список субобработчиков, список интеграций, юрисдикции, где у вас есть пользователи, и описание ваших потоков данных в один абзац. Один раунд правок включен. Если вам нужен более быстрый срок к дате запуска, сообщите мне при заключении соглашения, и я оценю ускоренный график отдельно.
Вы калифорнийский адвокат?
Да — California Bar #279869, лицензирован с 2011 года. По вопросам privacy и ToS я работаю с клиентами по всей стране.
Я Сергей Токмаков, лицензированный в Калифорнии (CA Bar #279869) с 2011 года. Работа над privacy и ToS - это составление договоров и соответствие федеральному законодательству, а не специфичный для конкретного штата судебный процесс, поэтому я работаю с клиентами по всей стране. Взаимодействие ведется по электронной почте и через Zoom.

Обсуждения по этой теме

Реальные вопросы с форума Terms.Law, где основатели, фрилансеры и арендаторы разбирали ситуации, похожие на вашу.

Запустите работу над пакетом.

Пришлите мне ваши текущие Privacy Policy и ToS (или пометку, что их у вас пока нет) плюс описание продукта в один абзац. Я пришлю в ответ подтверждение объема и счет PayPal в течение одного рабочего дня.

Написать мне, чтобы начать →

Отказ от ответственности. Информация на этой странице предоставлена только в информационных целях и не является юридической консультацией. Чтение этой страницы или обращение ко мне не создает отношений «адвокат-клиент». Право в сфере privacy и защиты потребителей стремительно развивается — enforcement по CPRA, нормотворчество CPPA, поправки к FTC HBNR, расхождение между ЕС и Великобританией и лоскутное одеяло из комплексных законов о приватности отдельных штатов - все это меняет анализ — и любое соглашение действительно по состоянию на дату его заключения. Сергей Токмаков лицензирован в Калифорнии (CA Bar #279869); вопросы privacy и ToS, не требующие специфичного для конкретного штата судебного процесса, ведутся по всей стране. Прошлые результаты не гарантируют будущих исходов.