Hoe te voldoen aan de California Delete Act en het DROP-systeem
Een technische routekaart voor databrokers om verwijderingsverzoeken te automatiseren en boetes van $200 per dag per verzoek te beperken.
De operationele lancering van California’s Data Broker Deletion Request and Opt-Out Platform (DROP) heeft gegevensprivacy getransformeerd van een reactieve wettelijke verplichting naar een verplichte technische pijplijn. Vanaf 1 augustus 2026 heeft de California Privacy Protection Agency (CPPA) het gecentraliseerde mechanisme geactiveerd waarmee consumenten hun persoonlijke informatie bij alle geregistreerde data brokers met één enkel verzoek kunnen verwijderen. Voor organisaties die als data brokers zijn gecategoriseerd, is de respijtperiode voor handmatige verwerking beëindigd.
Niet-naleving is niet langer een kwestie van eenvoudige administratieve frictie. Onder de California Delete Act (SB 362) is de CPPA bevoegd om boetes op te leggen van $200 per consumentenverzoek, per dag, voor elke dag dat de verwijdering onverwerkt blijft (https://www.iapp.org/news/a/calprivacy-discusses-drop-enforcement-data-broker-fee-hike/). Voor een broker die duizenden verzoeken beheert, kunnen deze cumulatieve boetes wiskundig gezien oplopen tot miljoenen dollars aan blootstelling binnen een enkele cyclus van 45 dagen. Deze gids beschrijft de specifieke stappen die nodig zijn om uw data-infrastructuur af te stemmen op het DROP-systeem.
1. Uw status bepalen onder SB 362
De eerste stap bij naleving is het bevestigen of uw entiteit voldoet aan de wettelijke definitie van een "data broker." California definieert een data broker als een bedrijf dat willens en wetens de persoonlijke informatie verzamelt en verkoopt aan derden van een consument met wie het bedrijf geen directe relatie heeft. Dit sluit entiteiten uit die in specifieke contexten onder de Fair Credit Reporting Act (FCRA) of de Gramm-Leach-Bliley Act (GLBA) vallen.
Als uw organisatie datasets aggregeert voor AI-training of licentiëring op de secundaire markt, valt u waarschijnlijk binnen dit bereik. Begrijpen wat u legaal kunt verkopen onder de kaders van GDPR en CCPA is cruciaal voordat u zich registreert bij de CPPA, aangezien de registratie zelf de vereiste activeert om te koppelen met het DROP-systeem.
2. Het synchronisatiemandaat van 45 dagen
De kern van de Delete Act is de vereiste voor brokers om het DROP-platform ten minste eenmaal per 45 dagen te raadplegen. Dit is geen suggestie; het is een vastgelegde wettelijke deadline (https://leginfo.legislature.ca.gov/faces/billTextClient.xhtml?bill_id=202320240SB362). Uw technische team moet een geautomatiseerd proces implementeren om:
- Verbinding maken met de API van de CPPA om de nieuwste batch verwijderingsverzoeken op te halen.
- De verstrekte identificatoren (namen, e-mails, gehashte ID's) kruislings controleren met uw interne productie- en back-updatabases.
- De verwijdering uitvoeren van alle persoonlijke informatie die aan die consumenten is gekoppeld.
- Ervoor zorgen dat de gegevens niet opnieuw worden verzameld of opnieuw aan de consument worden gekoppeld in toekomstige opnamecycli.
Cruciaal is dat als een broker de identiteit van een consument niet kan verifiëren via de door DROP verstrekte gegevens, zij het verzoek nog steeds moeten behandelen als een opt-out voor de verkoop of het delen van de informatie van die consument, volgens de handhavingsrichtlijnen van de CPPA.
3. Omgaan met de 'Geen Heridentificatie'-paradox
Een aanzienlijke uitdaging bij DROP-naleving is het verbod op het heridentificeren van consumenten. De wet schrijft voor dat brokers de informatie die in een verwijderingsverzoek wordt verstrekt, voor geen enkel ander doel mogen gebruiken dan om de verwijdering te vergemakkelijken. Dit vereist een "clean room"-benadering voor de verwerking van verzoeken: de door de staat verzonden gegevens moeten worden gebruikt om een opschoning te activeren en vervolgens worden weggegooid of gescheiden, in plaats van te worden toegevoegd aan een "onderdrukkingslijst" die onbedoeld een nieuw profiel van de consument creëert.
4. Verplichte driejaarlijkse audits
Naast de synchronisatie om de 45 dagen moeten data brokers om de drie jaar een onafhankelijke audit ondergaan. Deze audit moet de naleving van de verwijderingsvereisten verifiëren en de resultaten moeten op verzoek aan de CPPA worden voorgelegd. De geschatte kosten voor deze audits kunnen variëren van $15,000 tot meer dan $50,000, afhankelijk van de complexiteit van de data-architectuur (https://www.iapp.org/news/a/calprivacy-discusses-drop-enforcement-data-broker-fee-hike/). Documentatie van elke verwijderingsgebeurtenis, inclusief het tijdstip van de DROP-query en de bevestiging van de opschoning, is essentieel voor een succesvol audittraject.
5. Financieel en operationeel risicobeheer
De fiscale impact van de Delete Act reikt verder dan boetes. De CPPA heeft onlangs verhogingen van de registratiekosten voor data brokers besproken om het onderhoud van het DROP-systeem te financieren, waarbij de voorgestelde jaarlijkse kosten aanzienlijke openbaar gemaakte bedragen bereiken om de administratieve overhead te dekken (https://www.iapp.org/news/a/calprivacy-discusses-drop-enforcement-data-broker-fee-hike/).
Voor datakopers introduceert de Delete Act een nieuwe laag van due diligence. Bij het verwerven of licentiëren van een dataset moet u verifiëren of de verkoper een geverifieerde DROP-conforme pijplijn heeft. Als een dataset "zombiegegevens" bevat—informatie die had moeten worden verwijderd onder een DROP-verzoek—kan de koper te maken krijgen met secundaire aansprakelijkheid of kunnen hun AI-modellen in gevaar komen door de noodzaak om opnieuw te trainen zonder de ongeoorloofde gegevens.
What this means for you
Voor data-eigenaren is naleving de voorwaarde voor liquiditeit. Een dataset die niet kan worden gecontroleerd op DROP-naleving is een toxisch activum in de markt van 2026. Omgekeerd zullen organisaties die een robuuste, geautomatiseerde verwijderingspijplijn kunnen aantonen, hogere waarderingen zien van institutionele kopers die prioriteit geven aan veiligheid op het gebied van regelgeving. Of u nu uw interne activa wilt verzilveren of onze datasetcatalogus wilt doorbladeren voor hoogwaardige, conforme trainingsgegevens, het begrijpen van de technische nuances van de Delete Act is niet langer optioneel—het is een kernvereiste van de data-economie.
Data Academy
Go deeper with our guides
From the marketplace
Explore live data opportunities
Cleanpower — Mogelijkheid voor dataset met zoek- en querylogboeken
View opportunity →mobiliteitHartmann International — Mogelijkheid voor API-toegankelijke dataset
View opportunity →andereListenfield — Gelegenheid voor dataset met zoek- en querylogboeken
View opportunity →News & Insights
Latest from the briefing
- Welke MKB-data-activa zijn het meest waardevol voor de Europese AI-markt?
- Waarom gelicentieerde zeldzame data de sleutel is tot naleving van de EU AI Act
- Hoe gespecialiseerde beeld datasets te waarderen voor AI-visiemodellen
- Hoe zeldzame taal- en gebarentaaldatasets te waarderen en verkopen
d-nvest turns the data assets behind these deals into scored, actionable opportunities.
Explore the pipeline →