1. O que o pack CCPA / CPRA instala
Navegar pelo catálogo é gratuito para qualquer Member do workspace; instalar é uma ação de Admin do workspace em plano pago (o mesmo gate que ir ao ar — veja Plan gating). Uma instalação materializa linhas reais e editáveis de Guardrail mapeadas para seções do California Civil Code:Informação pessoal — §1798.100
Informação pessoal — §1798.100
Um guardrail de PII estrito que bloqueia a requisição no stage de
input quando informações pessoais de consumidor (email, telefone, SSN,
cartão de crédito, IP) estão presentes — de modo que nunca cheguem ao
provedor. Este é um controle de rejeição total, não um redator.
Informação pessoal sensível — §1798.140(ae)
Informação pessoal sensível — §1798.140(ae)
Um guardrail de PII que mascara identificadores sensíveis — SSN, cartão de
crédito e IBAN — em ambos os stages. As entidades mascaradas renderizam
como tags tipadas tais como
[SSN] e [CREDIT_CARD], de modo que a categoria
SPI recebe tratamento reforçado e redigido.Recordkeeping — §1798.130
Recordkeeping — §1798.130
Um guardrail de logging que sinaliza ocorrências de PII e registra cada
decisão de guardrail como evidência de recordkeeping — sem bloquear ou
modificar o tráfego — alimentando o relatório assinado que seu auditor lê.
O pack é um ponto de partida que você possui, não uma caixa-preta. Cada regra
que ele escreve é uma linha comum de guardrail que você pode editar, reordenar,
re-direcionar (input / output / both) ou desabilitar no console depois. O conjunto
de entidades incluído e os overrides de ação por entidade vivem na
referência de Guardrails.
2. Instale o pack CCPA / CPRA (um fluxo concreto)
Instale a partir do console em Compliance → Packs, logado como Admin do workspace em um plano pago. O console conduz a rota de gerenciamento por você usando a sua sessão — esta é uma rotaUserAuth, nunca uma chave de relay
(sk-orca-…):
3. O controle de PII de consumidor na requisição
O controle load-bearing do CCPA é manter as informações pessoais de consumidor fora do modelo, e no gateway isso é um guardrail de PII avaliado antes que a requisição chegue ao provedor. O pack vem com duas posturas complementares:| Controle | Ação | O que ele cobre |
|---|---|---|
| Informação pessoal | block (input) | email, telefone, SSN, cartão de crédito, IP |
| PI sensível | mask (both) | SSN, cartão de crédito, IBAN |
4. O direito de opt-out (o lado humano)
O direito de consumidor característico do CCPA — opt-out da venda ou compartilhamento de informações pessoais (§1798.120) — e o dever de notice-at-collection (§1798.130) são controles organizacionais no checklist de prontidão, não regras que o gateway pode autorar para você. Eles dependem dos seus processos de negócio, não do caminho da requisição.O OrcaRouter rastreia esses como itens de prontidão para que seu auditor veja a
imagem completa do CCPA, mas o fluxo de Do-Not-Sell e as suas divulgações de
política de privacidade são seus para operar. O gateway evidencia o que ele
aplica (os controles de PII e recordkeeping acima); você atesta o que ele não pode
ver. A divisão é mapeada na página
Responsabilidade compartilhada.
5. Residência, retenção e exclusão de consumidor
Três configurações em nível de workspace completam uma postura CCPA:Residência para sua evidência
Carimbe os relatórios assinados com uma região (
us / eu / uk / ap /
cn / global) para que um auditor da Califórnia leia evidência residente nos
EUA. Defina-a antes de gerar relatórios — ela governa o artefato, não onde
a inferência roda.Retenção de log
A retenção de log de requisição tem padrão de 30 dias, server-clamped a um
máximo de 180 dias. Reduzi-la encolhe a janela em que dados de consumidor
ficam em logs.
UserAuth, conduzida a
partir do console:
6. Prove com um relatório assinado
Uma vez que o pack esteja ao ar, gere um relatório de compliance: ele é hasheado com SHA-256 e assinado com Ed25519, de modo que um auditor possa verificar que ele foi produzido pelo OrcaRouter e não foi alterado — publicamente, sem um login.7. Onde isto se encaixa
O CCPA / CPRA é um framework no loop de compliance mais amplo — instale um pack, observe-o, aplique, declare a residência, depois entregue evidência assinada.Visão geral de compliance
O loop completo — instale, observe, aplique e entregue evidência assinada.
O que um pack instala
Como um pack materializa linhas de guardrail e firewall que você possui.
GDPR
O framework de privacidade da UE — minimização, transferências e apagamento.
Guardrails
A referência da camada de conteúdo — entidades de PII, mascaramento e
overrides.
