Skip to main content

Požadavky CCPA na cookie lišty: Průvodce shodou 2026

By Passiro Team
Požadavky CCPA na cookie lišty: Průvodce shodou 2026

CCPA a CPRA nevyžadují opt-in cookie lištu ve stylu GDPR, ale ukládají tři konkrétní povinnosti, které musí splnit každý dotčený web: oznámení při sběru dat (Notice at Collection) umístěné nejpozději v okamžiku sběru dat, viditelný odkaz „Do Not Sell or Share My Personal Information“ na úvodní stránce a v patičce a účinné zpracování odhlášení, které zahrnuje respektování signálů Global Privacy Control (GPC). Nesplnění byť jen jedné z těchto povinností představuje riziko postihu podle aktuálního přístupu California Privacy Protection Agency (CPPA).

Tři kroky, které můžete udělat tento týden a okamžitě tak snížit toto riziko:

  • Přidejte do patičky a na úvodní stránku webu odkaz „Do Not Sell or Share My Personal Information“ vedoucí na interaktivní formulář pro odhlášení.
  • Upravte cookie lištu tak, aby na první úrovni zobrazovala volbu „Odmítnout vše“ se stejnou vizuální výrazností jako „Přijmout vše“.
  • Nakonfigurujte svou platformu pro správu souhlasu tak, aby detekovala a respektovala signály GPC jako platné žádosti o odhlášení pro dané zařízení nebo prohlížeč, který je odesílá.

CPPA Enforcement Advisory No. 2024-02 a CCPA March 15 regulations jsou dva primární zdroje upravující tyto požadavky. Oba jsou v tomto průvodci citovány.


Obsah

CCPA a CPRA se vztahují na ziskové podniky, které shromažďují osobní údaje kalifornských spotřebitelů a splňují alespoň jednu ze tří prahových hodnot: roční hrubé příjmy překračující vysokou hranici; nákup, prodej, přijímání nebo sdílení osobních údajů velkého počtu spotřebitelů nebo domácností ročně; nebo získávání významné části ročních příjmů z prodeje či sdílení osobních údajů spotřebitelů. Podnik nemusí být registrován v Kalifornii. Pokud obsluhuje obyvatele Kalifornie a splňuje některou z prahových hodnot, zákon se na něj vztahuje.

Ruce píšící na klávesnici s poznámkami o cookie liště shora

Sledování založené na cookies spouští tyto povinnosti tehdy, když data shromážděná prostřednictvím cookies, pixelů nebo identifikátorů napříč zařízeními představují „osobní údaje“ podle zákona, což zahrnuje IP adresy, identifikátory zařízení, historii prohlížení a odvozené profily. E-shop využívající sledování konverzí Google Ads, vydavatel vkládající pixely reklamních sítí třetích stran nebo SaaS platforma využívající analytické nástroje, které sdílejí data ze session s dodavateli — to všechno jsou příklady provozů, kde dochází k prodeji nebo sdílení osobních údajů prostřednictvím cookies.

Běžné typy webů a jejich typické povinnosti:

  • E-shop s cílenou reklamou: Prodej nebo sdílení identifikátorů reklamním sítím spouští povinnost odkazu Do Not Sell or Share a zpracování odhlášení.
  • Obsahoví vydavatelé s reklamními sítěmi: Pixely třetích stran, které sdílejí data o prohlížení pro behaviorální reklamu, představují „sdílení“ podle CPRA.
  • Weby pouze s analytikou: Pokud analytická data nejsou prodávána ani sdílena s třetími stranami, odkaz Do Not Sell or Share nemusí být vyžadován, ale oznámení při sběru dat platí i tak.
  • B2B SaaS platformy: Pokud platforma zpracovává osobní údaje kalifornských spotřebitelů (nikoliv pouze firemní kontakty), povinnosti CCPA se mohou uplatnit.

Signály GPC platí pro každé zařízení a každý prohlížeč zvlášť. Uživatel, který povolí GPC v mobilním prohlížeči, se odhlásil pro tento prohlížeč; tentýž uživatel na desktopovém prohlížeči bez GPC odhlášen není. Váš proces odhlášení musí obojí zpracovat nezávisle.

Tip: Pokud si nejste jisti, zda váš web splňuje prahovou hodnotu příjmů nebo objemu dat, nejprve si prověřte analytiku a smlouvy s reklamními dodavateli. Mnoho webů překročí hranici 100 000 spotřebitelů, aniž by o tom vědělo, jen díky běžnému analytickému sběru.


Co CCPA/CPRA vlastně vyžaduje u cookies a oznámení?

Oznámení při sběru dat

Oznámení při sběru dat musí být zveřejněno nejpozději v okamžiku shromažďování osobních údajů. U webu to obvykle znamená odkaz přímo na stránce, kde ke sběru dochází, nebo lištu, která se zobrazí dříve, než se spustí jakékoli nezbytně nutné trackery. Oznámení musí uvádět:

  • Kategorie shromažďovaných osobních údajů (např. identifikátory, historie prohlížení, geolokace).
  • Účely, pro které je každá kategorie shromažďována.
  • Zda je každá kategorie prodávána nebo sdílena s třetími stranami.
  • Dobu uchovávání každé kategorie nebo kritéria pro její stanovení.
  • Odkaz na oznámení o právu na odhlášení z prodeje nebo sdílení (Notice of Right to Opt-Out of Sale or Sharing).

U mobilních aplikací se oznámení musí objevit před okamžikem sběru nebo v jeho průběhu, například na obrazovce s oprávněními nebo v rámci úvodního průvodce aplikací.

Zákon California Consumer Privacy Act vyžaduje jasný a viditelný odkaz na úvodních stránkách podniku s názvem „Do Not Sell or Share My Personal Information“. Odkaz musí vést na stránku, kde spotřebitelé mohou podat žádost o odhlášení. Podniky musí poskytnout alespoň dvě určené metody pro podávání žádostí o odhlášení, přičemž jedna z nich musí být interaktivní webový formulář přístupný přes tento odkaz. Mezi další přijatelné metody patří bezplatné telefonní číslo, e-mailová adresa a poštovní adresa.

GPC jako platné odhlášení

Podniky, které shromažďují osobní údaje online, musí signály GPC považovat za platné žádosti o odhlášení pro konkrétní zařízení nebo prohlížeč, který signál odesílá. Toto není volitelné. Podnik nemůže požadovat, aby spotřebitel navíc klikl na odkaz Do Not Sell or Share, pokud je GPC již povoleno. Signál sám o sobě postačuje.

Časové povinnosti

Podnik musí vyhovět žádosti o odhlášení co nejdříve to bude prakticky možné, nejpozději však do 15 pracovních dnů od přijetí. Pokud dojde k prodeji nebo sdílení osobních údajů po podání žádosti o odhlášení, ale před dokončením realizace, musí podnik tyto třetí strany informovat a nařídit jim, aby údaje daného spotřebitele neprodávaly ani nepoužívaly.

Auditor shody kontrolující záznamy o časových povinnostech


Symetrie volby je řídicím principem

CPPA Enforcement Advisory No. 2024-02 definuje souhlas jako „svobodně udělený, konkrétní, informovaný a jednoznačný“ a výslovně uvádí, že souhlas získaný prostřednictvím dark patterns souhlasem není. Praktickým důsledkem pro návrh lišty je, že „Přijmout vše“ a „Odmítnout vše“ musí být rovnocenné z hlediska vizuální výraznosti, velikosti tlačítek, barevné váhy a počtu kroků potřebných k jejich dosažení.

Lišta, která zobrazuje „Přijmout vše“ jako vyplněné primární tlačítko a „Více informací“ jako sekundární textový odkaz, není v souladu s předpisy. California Code of Regulations tento vzor výslovně označuje za asymetrický a zakázaný.

Vzorový text lišty první úrovně pro kalifornské uživatele

Krátká varianta:

Rozšířená varianta (pro druhou úroveň nebo centrum předvoleb):

Kontrolní seznam co dělat a čeho se vyvarovat

Dělejte:

  • Zobrazujte „Přijmout vše“ a „Odmítnout vše“ na první úrovni se stejnou vizuální váhou.
  • Používejte srozumitelný jazyk; vyhněte se frázím jako „vylepšit váš zážitek“ jako náhradě za informování o sdílení dat.
  • Uživatele, který lištu zavře bez volby, považujte za nikoho, kdo neposkytl souhlas ani se neodhlásil; nespouštějte nezbytně nutné trackery.
  • Odkazujte z lišty přímo na oznámení při sběru dat a zásady ochrany soukromí.

Nedělejte:

  • Nepoužívejte výrazné vyplněné tlačítko „Přijmout“ vedle nízkokontrastní nebo pouze textové volby „Odmítnout“.
  • Nenuťte uživatele přecházet do sekundární nabídky, aby našli „Odmítnout vše“.
  • Nepoužívejte dvojité zápory („Neodškrtávejte pro odhlášení“).
  • Nepřidávejte extra kroky potvrzení pro odmítnutí, které u přijetí nejsou.

Tip: Otestujte svou lištu s povoleným GPC v prohlížeči založeném na Chromiu (prohlížeč Brave má GPC ve výchozím nastavení zapnuté) a ověřte, že se při načtení stránky nespustí žádné sledovací pixely třetích stran. Průchod projděte také se čtečkou obrazovky, abyste potvrdili, že volby přijmout a odmítnout jsou stejně dostupné pomocí navigace klávesnicí.


Jak respektovat odhlášení: kroky technické implementace

Kontrolní seznam implementace

  1. Detekujte signály GPC. Při každém načtení stránky čtěte HTTP hlavičku Sec-GPC: 1 a JavaScriptovou vlastnost navigator.globalPrivacyControl. Signál namapujte na zařízení/prohlížeč a okamžitě potlačte všechny trackery související s prodejem či sdílením.
  2. Implementujte formulář Do Not Sell or Share. Vytvořte nebo nakonfigurujte interaktivní webový formulář přístupný z odkazu v patičce. Formulář nesmí vyžadovat vytvoření účtu ani informace nad rámec toho, co je nezbytné pro zpracování žádosti.
  3. Blokujte nezbytně nutné trackery před určením souhlasu. Použijte automatické blokování skriptů, aby se pixely, reklamní tagy a analytické skripty třetích stran nespouštěly, dokud není známa předvolba uživatele. To platí jak pro interakce s lištou, tak pro detekci GPC.
  4. Integrujte IAB TCF v2.3. Pokud váš web využívá dodavatele registrované u IAB, nakonfigurujte svou platformu pro správu souhlasu jako CMP registrovanou pro IAB TCF v2.3. Tím zajistíte, že se řetězce souhlasu na úrovni dodavatelů generují a předávají navazujícím partnerům správně. Pro pokyny k návrhu a implementaci lišty registrovaná CMP tuto úlohu řeší automaticky.
  5. Integrujte Google Consent Mode v2. Předávejte stav souhlasu tagům Google pomocí API gtag('consent', 'update', {...}), aby měřicí a reklamní produkty Google respektovaly volbu uživatele.
  6. Informujte třetí strany do 15 pracovních dnů. Pokud dojde k prodeji nebo sdílení mezi přijetím žádosti o odhlášení a úplnou realizací, zašlete písemné oznámení každé relevantní třetí straně s pokynem, aby data daného spotřebitele neprodávala ani nepoužívala.

Trvalost a rozsah

Předvolby odhlášení musí přetrvat napříč session pro prohlížeč nebo zařízení, na kterém byly nastaveny. Cookie nebo záznam v lokálním úložišti zaznamenávající stav odhlášení by měl mít životnost alespoň 12 měsíců. Zákon zakazuje opětovně vyzývat spotřebitele, který se odhlásil, po dobu nejméně 12 měsíců. Signály GPC se naproti tomu vyhodnocují při každém načtení stránky, protože uživatel řídí signál na úrovni prohlížeče; váš systém by neměl přepsat živý signál GPC uloženou předvolbou „přihlášen“ z předchozí session.

Auditní záznamy

Pole záznamu Co zaznamenat Účel
Časové razítko Datum a čas události předvolby Stanovuje, kdy bylo odhlášení přijato
Metoda Lišta, odkaz v patičce, signál GPC Identifikuje kanál odhlášení
Rozsah ID prohlížeče/zařízení nebo ID účtu Mapuje předvolbu na správnou identitu
Verze lišty Verze nebo hash zobrazené lišty/zásad Potvrzuje, co bylo uživateli předloženo
Oznámení třetí straně Datum a příjemce navazujícího oznámení Dokumentuje 15denní lhůtu pro shodu

Tyto záznamy uchovávejte po dobu odpovídající vašim zásadám uchovávání dat a možné promlčecí lhůtě pro postihy CPPA. Regulátoři očekávají důkaz o včasném jednání; řídká nebo chybějící auditní stopa je sama o sobě rizikem postihu.


Přístup CPPA k vymáhání se od roku 2024 zaměřuje na tři kategorie porušení: dark patterns v rozhraních pro souhlas, nedostatečné či chybějící oznámení při sběru dat a nerespektování signálů odhlášení včetně GPC.

Enforcement Advisory No. 2024-02 poskytuje nejjasnější vyjádření toho, co regulátoři považují za nesouladné:

Mezi konkrétní spouštěče vymáhání, které advisory uvádí, patří:

  • Lišty, které nabízejí „Přijmout vše“ na první úrovni, ale k odmítnutí vyžadují přechod na sekundární obrazovku.
  • Rozhraní, kde je tlačítko „ano“ vizuálně dominantní a volba „ne“ je potlačena barvou, velikostí nebo umístěním.
  • Považování zavření lišty nebo nečinnosti za implicitní souhlas se zpracováním dat.
  • Skrývání odkazu Do Not Sell or Share do zásad ochrany soukromí místo jeho viditelného umístění na úvodní stránce.

Kroky ke zmírnění rizika:

  • Dokumentujte každé rozhodnutí o návrhu lišty a procesu souhlasu, včetně odůvodnění barev tlačítek, umístění a textů.
  • Provádějte pravidelné UX audity se skutečnými uživateli, abyste potvrdili, že cesty k odhlášení nejsou obtížnější než cesty k přihlášení.
  • Uchovávejte auditní záznamy a časová razítka podle výše uvedeného; regulátoři si mohou vyžádat důkaz o tom, kdy byla odhlášení přijata a realizována.
  • Reagujte neprodleně na jakýkoli dotaz CPPA; opožděné reakce zvyšují riziko postihu.

Regulátoři považují návrhovou architekturu volby za rozhodnutí týkající se shody. Jednoduchá vizuální změna, jako je zezelenění tlačítka „Přijmout“ a zešednutí tlačítka „Odmítnout“, může proměnit legální lištu v cíl postihu.


Kontrolní seznam oznámení při sběru dat

Vaše oznámení při sběru dat musí obsahovat:

  • Kategorie shromažďovaných osobních údajů, namapované na jednotlivá místa sběru.
  • Konkrétní účel každé kategorie.
  • Jasné prohlášení o tom, zda je každá kategorie prodávána nebo sdílena s třetími stranami.
  • Doby uchovávání nebo kritéria pro jejich stanovení.
  • Odkaz na oznámení o právu na odhlášení z prodeje nebo sdílení.

U webu může být oznámení odkazem na stránce, kde ke sběru dochází. U mobilu se musí objevit před okamžikem sběru nebo v jeho průběhu.

Povinný obsah zásad ochrany soukromí

Podle pokynů CPPA musí zásady ochrany soukromí zahrnovat:

  • Kategorie osobních údajů shromážděných za posledních 12 měsíců a zdroje těchto informací.
  • Obchodní nebo komerční účely sběru.
  • Kategorie třetích stran, kterým jsou osobní údaje poskytovány.
  • Pokyny pro uplatnění práv na odhlášení, včetně odkazu Do Not Sell or Share.
  • Vysvětlení, jak jsou zpracovávány signály preference odhlášení, včetně GPC.
  • Ověřovací proces pro žádosti o práva spotřebitelů.
Název/kategorie cookie Typ Účel Prodáno nebo sdíleno? Uchovávání
_ga (Google Analytics) Nezbytně nutné Analytika provozu Ano, sdíleno s Google 2 roky
_fbp (Meta Pixel) Nezbytně nutné Cílení reklamy Ano, prodáno/sdíleno 12 měsíců
session_id Nezbytné Správa session Ne Session
consent_pref Nezbytné Ukládá volbu souhlasu Ne 12 měsíců

Každou cookie označte jako nezbytnou nebo nezbytně nutnou. Nezbytné cookies, tedy ty striktně nutné pro fungování webu, nevyžadují zpracování odhlášení, ale i tak musí být uvedeny v oznámení při sběru dat. Nezbytně nutné cookies, které jsou prodávány nebo sdíleny, vyžadují mechanismus Do Not Sell or Share.

Následující text umístěte do svých zásad ochrany soukromí a do patičky úvodní stránky:


Praktický harmonogram implementace a kontrolní seznam

Fázovaný plán projektu

  1. Průzkum (den 1–2): Prověřte všechny skripty a pixely třetích stran na svém webu. Určete, které z nich představují prodej nebo sdílení osobních údajů. Zkontrolujte svou stávající lištu z hlediska symetrie a zpracování GPC. Zdokumentujte mezery.
  2. Návrh lišty a konfigurace CMP (den 3–5): Aktualizujte nebo nasaďte platformu pro správu souhlasu s rovnocennými tlačítky Přijmout vše a Odmítnout vše na první úrovni. Nakonfigurujte geolokační cílení tak, aby se lišta specifická pro Kalifornii zobrazovala kalifornským návštěvníkům. U webů na WordPressu může pluginová CMP zkrátit tuto fázi na několik hodin.
  3. Blokování skriptů (den 3–5, paralelně): Zapněte automatické blokování skriptů, aby se nezbytně nutné trackery nespouštěly před určením souhlasu. Otestujte s povoleným GPC a potvrďte, že se při vstupu na stránku nenačtou žádné pixely.
  4. Serverové koncové body pro odhlášení (den 5–10): Vytvořte nebo nakonfigurujte interaktivní formulář Do Not Sell or Share. Integrujte jej s CRM nebo datovou platformou, abyste potlačili prodej či sdílení u odhlášených uživatelů. Nastavte proces oznamování třetím stranám do 15 pracovních dnů.
  5. Auditní záznamy (den 5–10, paralelně): Implementujte pole záznamů popsaná ve výše uvedené technické sekci. Potvrďte, že jsou zachyceny signály GPC, interakce s lištou i odeslání z odkazu v patičce.
  6. QA a spuštění (den 10–14): Simulujte GPC ve více prohlížečích. Ověřte, že se před souhlasem nespustí žádné sledovací pixely. Ověřte, že předvolby odhlášení přetrvávají napříč session. Potvrďte, že se procesy oznamování třetím stranám spouštějí správně.

Odhady harmonogramu podle velikosti webu

Typ webu Odhadovaný harmonogram Hlavní faktory náročnosti
Malý web (1–5 stránek, málo dodavatelů) 1–2 dny Aktualizace lišty, odkaz v patičce, detekce GPC
Středně velký web (CMS, více reklamních/analytických dodavatelů) 1–2 týdny Audit skriptů, konfigurace CMP, vytvoření formuláře
Velká platforma (více domén, serverové události) Serverové API pro odhlášení, synchronizace napříč doménami, právní přezkum

Infografika s krokovým postupem shody s CCPA

Tip: U velkých platforem využijte feature flagy k postupnému zavádění zpracování GPC a blokování skriptů. Nasaďte nejprve na 5–10 % kalifornského provozu, sledujte narušenou funkčnost a poté rozšiřte. Tím snížíte riziko celoplošného výpadku způsobeného chybně nakonfigurovaným pravidlem správce tagů.


Vysoce prioritní kroky ke splnění během nejbližších dnů:

  • Přidejte odkaz Do Not Sell or Share na úvodní stránku a do patičky webu. Odkaz musí mít přesně název „Do Not Sell or Share My Personal Information“ nebo „Your Privacy Choices“ a musí otevírat interaktivní formulář pro odhlášení.
  • Aktualizujte svou lištu tak, aby na první úrovni zobrazovala „Odmítnout vše“ se stejnou vizuální váhou jako „Přijmout vše“. Odstraňte jakýkoli návrh, který činí odmítnutí obtížnějším nebo méně výrazným než přijetí.
  • Zapněte detekci GPC ve své platformě pro správu souhlasu nebo vlastní implementaci. Otestujte pomocí navigator.globalPrivacyControl v konzoli prohlížeče a potvrďte, že se nezbytně nutné skripty nenačtou, když je GPC aktivní.
  • Blokujte nezbytně nutné trackery před určením souhlasu. Ověřte to na kartě sítě ve svém prohlížeči: při prvotním načtení stránky před volbou v liště by se neměly objevit žádné reklamní ani analytické požadavky třetích stran.
  • Aktualizujte oznámení při sběru dat tak, aby zahrnovalo kategorie, účely, stav prodeje/sdílení, uchovávání a odkaz pro odhlášení.
  • Doplňte text o zpracování GPC do svých zásad ochrany soukromí.
  • Otestujte trvalost odhlášení tak, že se odhlásíte, zavřete prohlížeč, znovu jej otevřete a potvrdíte, že se při návratu nespustí žádné nezbytně nutné trackery.
  • Zahajte auditní záznam zachycující časové razítko, metodu, rozsah a verzi lišty pro každou událost předvolby.

Regulační citace ke sdílení s právním týmem: CPPA Enforcement Advisory No. 2024-02, CCPA March 15 regulations a pokyny CPPA k oznámení při sběru dat.

Tento článek poskytuje obecné informace o požadavcích CCPA/CPRA a nepředstavuje právní poradenství. Aktuální požadavky pro vaši konkrétní situaci si ověřte u California Privacy Protection Agency nebo u kvalifikovaného advokáta specializujícího se na ochranu soukromí.


Klíčové poznatky

CCPA a CPRA vyžadují oznámení při sběru dat, viditelný odkaz Do Not Sell or Share a účinné zpracování odhlášení včetně GPC, ale nevyžadují opt-in lištu souhlasu ve stylu GDPR.

Bod Detaily
Opt-in lišta není vyžadována CCPA/CPRA nařizují oznámení a odhlášení, nikoliv předchozí souhlas; model GDPR se v Kalifornii neuplatňuje.
Symetrie volby je povinná Přijmout a Odmítnout musí být rovnocenné z hlediska kroků, vizuální váhy a umístění podle 11 CCR § 7004(a)(2).
GPC je platné odhlášení Podniky musí respektovat signály GPC pro zařízení nebo prohlížeč, který je odesílá, bez dalších kroků požadovaných od uživatele.
15denní lhůta pro shodu Žádosti o odhlášení musí být vyřízeny do 15 pracovních dnů; třetí strany musí být informovány, pokud v této lhůtě dojde k prodeji.
Passiro pro implementaci Passiro je CMP registrovaná pro IAB TCF v2.3 (ID 499) s automatickým blokováním skriptů a bezplatným tarifem pokrývajícím neomezený počet domén, navržená na podporu povinností CCPA/CPRA týkajících se oznámení a odhlášení.

To, co většina průvodců shodou chápe špatně

Většina článků o shodě s CCPA u cookies se zaměřuje na to, zda je lišta technicky vyžadována. To je špatná otázka. Záznamy CPPA o vymáhání jasně ukazují, že agenturu mnohem více zajímá, jak jsou volby prezentovány, než zda lišta vůbec existuje. Podnik bez lišty, ale s funkčním odkazem Do Not Sell or Share v patičce a fungující detekcí GPC je v silnější pozici než podnik s propracovanou lištou, která skrývá volbu odmítnutí za dvěma dalšími kliknutími.

Požadavek na symetrii v 11 CCR § 7004(a)(2) není preferencí designu. Je to právní norma a regulátoři ji aplikují na úrovni pixelů. Tlačítko „Odmítnout“, které je o 20 % menší než „Přijmout“ nebo vykreslené šedou barvou nesplňující standardy kontrastního poměru, je přesně ten druh detailu, který se objevuje v korespondenci o vymáhání. Ilustrační příklady v advisory nejsou hypotetické; popisují skutečné vzory rozhraní, které CPPA označila.

Přetrvává také mylná představa, že GPC je okrajový signál používaný malým počtem uživatelů dbajících na soukromí. Ovládací prvky ochrany soukromí na úrovni prohlížeče se stávají standardní funkcí, nikoliv okrajovým případem. Budovat zpracování GPC jako dodatečný nápad, nikoliv jako prvotřídní vstup do vašeho procesu odhlašování, je technický dluh, který se v čase zvětšuje, jak stále více prohlížečů signál povoluje ve výchozím nastavení.

Nejtrvanlivější pozice v oblasti shody je postavena na dokumentaci: zaznamenávejte každé rozhodnutí o návrhu, každou událost odhlášení a každé oznámení třetí straně. Regulátoři neočekávají dokonalost; očekávají důkaz o dobré víře a včasném jednání.


Passiro zajistí technickou stránku, abyste se mohli soustředit na rozhodování

Správná implementace mechanismů oznámení a odhlášení podle CCPA/CPRA vyžaduje platformu pro správu souhlasu, která zvládne detekci GPC, automatické blokování skriptů a auditní záznamy bez nutnosti vlastního programování pro každý web. Passiro je CMP registrovaná pro IAB TCF v2.3 (CMP ID 499) s integrací Google Consent Mode v2, databází více než 4 900 trackerů denně aktualizovanou z EasyPrivacy a geolokačně cílenými lištami, které kalifornským návštěvníkům automaticky zobrazují oznámení specifická pro Kalifornii.

Passiro

Bezplatný tarif pokrývá neomezený počet domén a neomezený provoz, bez limitů na stránky nebo vypršení platnosti. Vizuální editor vám umožní nakonfigurovat rovnocenná tlačítka Přijmout vše a Odmítnout vše bez psaní CSS a podpora 25 jazyků zvládá vícejazyčné weby z jediného účtu. Za zmínku stojí dvě omezení: Passiro nezahrnuje automatizaci DSAR (žádosti subjektů údajů o přístup) ani nenabízí funkce řízení rizik dodavatelů. Pro tyto funkce je vedle CMP potřeba dedikovaný nástroj pro provoz ochrany soukromí.

U webů na WordPressu se plugin Passiro pro WordPress nainstaluje během několika minut a řeší blokování skriptů, detekci GPC a záznam souhlasu ihned po instalaci. Uživatelé webových stavitelů na Wixu, Squarespace nebo Webflow mohou nasadit prostřednictvím integrace s webovými staviteli. Bezplatný tarif je trvalý, nikoliv zkušební.


Užitečné zdroje pro další čtení

Následující primární dokumenty jsou směrodatnými referencemi pro požadavky CCPA/CPRA na cookies a souhlas. Regulační citace sdílejte se svým právním týmem a advisory CPPA použijte pro UX přezkum.

  • CPPA Enforcement Advisory No. 2024-02 (Consent): Primární zdroj pro zákazy dark patterns, požadavek na symetrii volby a definici platného souhlasu. Použijte pro přezkum návrhu lišty a právní schválení.
  • CCPA March 15 Regulations (OAG): Finální text nařízení pokrývající metody odhlášení, zpracování GPC, 15denní lhůtu pro shodu a požadavky na oznamování třetím stranám. Použijte pro technické QA a návrh procesu odhlašování.
  • CPPA Notice at Collection Guidance: Specifikuje požadovaný obsah a umístění oznámení při sběru dat a zásad ochrany soukromí. Použijte pro tvorbu zásad a sestavení tabulky cookies.
  • California Consumer Privacy Act Statute (CPPA): Úplný text zákona CCPA a CPRA, včetně požadavků na odkaz Do Not Sell or Share podle Civil Code § 1798.135. Použijte pro právní přezkum rozsahu a prahových hodnot použitelnosti.
  • California Code of Regulations, 11 CCR § 7004 (Westlaw): Text nařízení o metodách podávání žádostí a získávání souhlasu, včetně ilustračních příkladů zakázaných asymetrických rozhraní. Použijte pro dokumentaci shody v oblasti UX.
  • CPPA Announcements (cppa.ca.gov): Aktuální oznámení agentury a novinky o vymáhání. Sledujte tuto stránku kvůli novým advisory a legislativní činnosti.
  • OAG CCPA Overview (oag.ca.gov): Přehled kalifornského generálního prokurátora o právech podle CCPA a povinnostech podniků. Užitečné jako srozumitelná reference pro nepr právní zainteresované strany.

Get compliant cookie consent — free

Passiro gives you a compliant cookie banner with IAB TCF v2.3 and Google Consent Mode v2, free on every site.