Skip to main content

CCPA-krav til cookie-bannere: Compliance-guide 2026

Af Passiro Team
CCPA-krav til cookie-bannere: Compliance-guide 2026

CCPA og CPRA kræver ikke et opt-in-cookie-banner i GDPR-stil, men de pålægger tre konkrete forpligtelser, som ethvert omfattet website skal opfylde: en Notice at Collection, der offentliggøres ved eller inden det tidspunkt, hvor data indsamles, et tydeligt “Do Not Sell or Share My Personal Information”-link på forsiden og i footeren samt effektiv håndtering af opt-out, herunder respekt for Global Privacy Control (GPC)-signaler. At undlade blot én af disse er en håndhævelsesrisiko under den nuværende holdning fra California Privacy Protection Agency (CPPA).

Tre handlinger, du kan udføre i denne uge for at reducere den risiko med det samme:

  • Tilføj et “Do Not Sell or Share My Personal Information”-link til din sides footer og forside, der peger på en interaktiv opt-out-formular.
  • Opdater dit cookie-banner, så det viser en “Afvis alle”-mulighed på det første lag med samme visuelle fremtrædenhed som “Accepter alle”.
  • Konfigurer din consent management-platform til at registrere og respektere GPC-signaler som gyldige opt-out-anmodninger for den enhed eller browser, der sender dem.

CPPA Enforcement Advisory No. 2024-02 og CCPA March 15-reglerne er de to primære kilder, der regulerer disse krav. Begge citeres gennem hele denne guide.


Indholdsfortegnelse

CCPA og CPRA gælder for kommercielle virksomheder, der indsamler personoplysninger fra forbrugere i Californien og opfylder mindst én af tre tærskler: årlige bruttoindtægter over en høj tærskel; køb, salg, modtagelse eller deling af personoplysninger for et stort antal forbrugere eller husstande om året; eller udledning af en betydelig del af de årlige indtægter fra salg eller deling af forbrugeres personoplysninger. En virksomhed behøver ikke at være registreret i Californien. Hvis den betjener bosiddende i Californien og opfylder en tærskel, gælder loven.

Hænder der taster med noter om cookie-banner ovenfra

Cookiebaseret sporing udløser disse forpligtelser, når de data, der indsamles via cookies, pixels eller identifikatorer på tværs af enheder, udgør “personoplysninger” under loven, hvilket inkluderer IP-adresser, enhedsidentifikatorer, browserhistorik og udledte profiler. Et e-handelswebsite, der kører konverteringssporing via Google Ads, en udgiver, der indlejrer pixels fra tredjeparts-annoncenetværk, eller en SaaS-platform, der bruger analyseværktøjer, som deler sessiondata med leverandører, er alle eksempler på aktiviteter, hvor salg eller deling af personoplysninger via cookies finder sted.

Almindelige sidetyper og deres typiske forpligtelser:

  • E-handel med målrettet annoncering: Salg eller deling af identifikatorer med annoncenetværk udløser Do Not Sell or Share-linket og opt-out-håndtering.
  • Indholdsudgivere med annoncenetværk: Tredjeparts-pixels, der deler browserdata til adfærdsbaseret annoncering, udgør “deling” under CPRA.
  • Sider udelukkende med analyse: Hvis analysedata ikke sælges eller deles med tredjeparter, er Do Not Sell or Share-linket muligvis ikke påkrævet, men Notice at Collection gælder stadig.
  • B2B SaaS-platforme: Hvis platformen behandler personoplysninger om forbrugere i Californien (ikke kun forretningskontakter), kan CCPA-forpligtelser gælde.

GPC-signaler gælder pr. enhed og pr. browser. En bruger, der aktiverer GPC på en mobilbrowser, har fravalgt for den browser; den samme bruger på en desktopbrowser uden GPC har ikke. Din opt-out-pipeline skal håndtere begge uafhængigt.

Pro-tip: Hvis du er usikker på, om din side opfylder en indtægts- eller datavolumentærskel, så gennemgå dine analyse- og annonceleverandørkontrakter først. Mange sider krydser ubevidst tærsklen på 100.000 forbrugere alene gennem rutinemæssig analyseindsamling.


Hvad kræver CCPA/CPRA faktisk for cookies og notitser?

Notice at Collection

Notice at Collection skal offentliggøres ved eller inden det tidspunkt, hvor personoplysninger indsamles. For et website betyder det typisk et link på den indsamlende side selv eller et banner, der vises, før nogen ikke-essentielle sporingsmekanismer aktiveres. Notitsen skal oplyse:

  • Kategorier af personoplysninger, der indsamles (f.eks. identifikatorer, browserhistorik, geolokation).
  • De formål, hver kategori indsamles til.
  • Om hver kategori sælges eller deles med tredjeparter.
  • Opbevaringsperioden for hver kategori eller kriterierne, der bruges til at fastsætte den.
  • Et link til Notice of Right to Opt-Out of Sale or Sharing.

For mobilapplikationer skal notitsen vises før eller på indsamlingstidspunktet, f.eks. på en tilladelsesskærm eller i appens onboarding-flow.

California Consumer Privacy Act-loven kræver et klart og tydeligt link på virksomhedens internetforsider med titlen “Do Not Sell or Share My Personal Information”. Linket skal føre til en side, hvor forbrugere kan indsende en opt-out-anmodning. Virksomheder skal tilbyde mindst to udpegede metoder til at indsende opt-out-anmodninger, hvoraf den ene skal være en interaktiv webformular, der er tilgængelig via det pågældende link. Yderligere acceptable metoder inkluderer et gratis telefonnummer, en e-mailadresse og post.

GPC som et gyldigt opt-out

Virksomheder, der indsamler personoplysninger online, skal behandle GPC-signaler som gyldige opt-out-anmodninger for den specifikke enhed eller browser, der sender signalet. Dette er ikke valgfrit. En virksomhed må ikke kræve, at en forbruger også klikker på Do Not Sell or Share-linket, hvis GPC allerede er aktiveret. Signalet er tilstrækkeligt i sig selv.

Tidsforpligtelser

En virksomhed skal efterkomme en opt-out-anmodning så hurtigt som praktisk muligt og senest 15 hverdage fra modtagelsen. Hvis personoplysninger sælges eller deles efter opt-out-anmodningen, men før efterkommelsen er gennemført, skal virksomheden underrette de pågældende tredjeparter og pålægge dem ikke at sælge eller bruge den pågældende forbrugers oplysninger.

Compliance-auditor der gennemgår logs over tidsforpligtelser


Symmetri i valgmuligheder er det styrende princip

CPPA Enforcement Advisory No. 2024-02 definerer samtykke som “frit afgivet, specifikt, informeret og utvetydigt” og fastslår udtrykkeligt, at samtykke opnået gennem dark patterns ikke udgør samtykke. Den praktiske konsekvens for banner-design er, at “Accepter alle” og “Afvis alle” skal være ligestillede i visuel fremtrædenhed, knapstørrelse, farvevægt og antal trin, der kræves for at nå dem.

Et banner, der viser “Accepter alle” som en udfyldt primær knap og “Mere information” som et sekundært tekstlink, er ikke-compliant. California Code of Regulations identificerer udtrykkeligt dette mønster som asymmetrisk og forbudt.

Eksempel på banner-tekst i første lag for brugere i Californien

Kort variant:

Udvidet variant (til et andet lag eller et præferencecenter):

Gør og gør ikke-tjekliste

Gør:

  • Vis “Accepter alle” og “Afvis alle” på det første lag med samme visuelle vægt.
  • Brug klart sprog; undgå udtryk som “forbedre din oplevelse” som erstatning for at oplyse om datadeling.
  • Behandl en bruger, der lukker banneret uden at træffe et valg, som hverken samtykke eller opt-out; aktivér ikke ikke-essentielle sporingsmekanismer.
  • Link direkte til Notice at Collection og privatlivspolitikken fra banneret.

Gør ikke:

  • Brug en lys, udfyldt “Accepter”-knap ved siden af en lavkontrast- eller kun-tekst-“Afvis”-mulighed.
  • Kræv, at brugere navigerer til en sekundær menu for at finde “Afvis alle”.
  • Brug dobbelte negationer (“Undlad ikke at afkrydse for at fravælge”).
  • Tilføj ekstra bekræftelsestrin for at afvise, som ikke findes ved accept.

Pro-tip: Test dit banner med GPC aktiveret i en Chromium-baseret browser (Brave-browseren aktiverer GPC som standard), og verificer, at ingen tredjeparts-sporingspixels aktiveres ved sideindlæsning. Kør også flowet med en skærmlæser for at bekræfte, at accept- og afvis-muligheder er lige tilgængelige via tastaturnavigation.


Sådan respekterer du opt-outs: tekniske implementeringstrin

Implementeringstjekliste

  1. Registrer GPC-signaler. Læs HTTP-headeren Sec-GPC: 1 og JavaScript-egenskaben navigator.globalPrivacyControl ved hver sideindlæsning. Kortlæg signalet til enheden/browseren, og undertryk straks alle salgs- eller delingsrelaterede sporingsmekanismer.
  2. Implementer Do Not Sell or Share-formularen. Byg eller konfigurer en interaktiv webformular, der er tilgængelig fra footer-linket. Formularen må ikke kræve oprettelse af konto eller oplysninger ud over, hvad der er nødvendigt for at behandle anmodningen.
  3. Bloker ikke-essentielle sporingsmekanismer, før samtykke er fastlagt. Brug automatisk script-blokering til at forhindre tredjeparts-pixels, annoncetags og analysescripts i at aktiveres, indtil brugerens præference er kendt. Dette gælder for både banner-interaktioner og GPC-registrering.
  4. Integrer IAB TCF v2.3. Hvis din side bruger IAB-registrerede leverandører, skal du konfigurere din consent management-platform som en IAB TCF v2.3-registreret CMP. Dette sikrer, at samtykkestrenge på leverandørniveau genereres og videregives korrekt til nedstrømspartnere. For vejledning om banner-design og -implementering håndterer en registreret CMP dette automatisk.
  5. Integrer Google Consent Mode v2. Videregiv samtykketilstand til Google-tags ved hjælp af API'et gtag('consent', 'update', {...}), så Googles måle- og annonceprodukter respekterer brugerens valg.
  6. Underret tredjeparter inden for 15 hverdage. Hvis en salgs- eller delingshændelse indtræffer mellem modtagelsen af en opt-out-anmodning og fuld efterkommelse, skal du sende skriftlig underretning til hver relevant tredjepart med instruks om ikke at sælge eller bruge den pågældende forbrugers data.

Vedholdenhed og omfang

Opt-out-præferencer skal bevares på tværs af sessioner for den browser eller enhed, hvor de blev indstillet. En cookie eller local storage-post, der registrerer opt-out-tilstanden, bør have en levetid på mindst 12 måneder. Loven forbyder at gen-forespørge en forbruger, der har fravalgt, i mindst 12 måneder. GPC-signaler derimod evalueres på ny ved hver sideindlæsning, fordi brugeren styrer signalet på browserniveau; dit system bør ikke tilsidesætte et aktivt GPC-signal med en gemt “opt-in”-præference fra en tidligere session.

Revisionslogning

Logfelt Hvad der skal registreres Formål
Tidsstempel Dato og tidspunkt for præferencehændelse Fastslår, hvornår opt-out blev modtaget
Metode Banner, footer-link, GPC-signal Identificerer opt-out-kanalen
Omfang Browser-/enheds-ID eller konto-ID Kortlægger præference til den korrekte identitet
Bannerversion Version eller hash af det viste banner/politik Bekræfter, hvad brugeren blev præsenteret for
Tredjepartsunderretning Dato og modtager af nedstrøms-underretning Dokumenterer 15-dages compliance-vinduet

Opbevar disse optegnelser i en minimumsperiode, der er i overensstemmelse med din datalagringspolitik og den potentielle forældelsesfrist for CPPA-håndhævelsessager. Tilsynsmyndigheder forventer dokumentation for rettidig handling; et sparsomt eller manglende revisionsspor er i sig selv en håndhævelsesrisiko.


CPPA's håndhævelsesholdning siden 2024 har fokuseret på tre kategorier af overtrædelser: dark patterns i samtykkegrænseflader, utilstrækkelig eller manglende Notice at Collection samt manglende respekt for opt-out-signaler, herunder GPC.

Enforcement Advisory No. 2024-02 giver den klareste beskrivelse af, hvad tilsynsmyndighederne anser for ikke-compliant:

Specifikke håndhævelsesudløsere, som rådgivningen identificerer, inkluderer:

  • Bannere, der tilbyder “Accepter alle” på det første lag, men kræver, at brugere navigerer til en sekundær skærm for at afvise.
  • Grænseflader, hvor “ja”-knappen er visuelt dominerende, og “nej”-muligheden nedtones gennem farve, størrelse eller placering.
  • At behandle lukning af banner eller passivitet som stiltiende samtykke til databehandling.
  • At begrave Do Not Sell or Share-linket i en privatlivspolitik i stedet for at placere det tydeligt på forsiden.

Trin til risikominimering:

  • Dokumentér enhver designbeslutning i dit banner og samtykkeflow, herunder begrundelsen for knapfarver, placering og tekst.
  • Kør periodiske UX-audits med rigtige brugere for at bekræfte, at opt-out-stier ikke er sværere at navigere end opt-in-stier.
  • Bevar revisionslogs og tidsstempler som beskrevet ovenfor; tilsynsmyndigheder kan anmode om dokumentation for, hvornår opt-outs blev modtaget og handlet på.
  • Reager hurtigt på enhver henvendelse fra CPPA; forsinkede svar forværrer håndhævelsesrisikoen.

Tilsynsmyndigheder behandler valgarkitektur på designniveau som en compliance-beslutning. En simpel visuel ændring, såsom at gøre “Accepter”-knappen grøn og “Afvis”-knappen grå, kan forvandle et lovligt banner til et håndhævelsesmål.


Tjekliste for Notice at Collection

Din Notice at Collection skal indeholde:

  • Kategorier af indsamlede personoplysninger, kortlagt til hvert indsamlingspunkt.
  • Det specifikke formål for hver kategori.
  • En klar erklæring om, hvorvidt hver kategori sælges eller deles med tredjeparter.
  • Opbevaringsperioder eller de kriterier, der bruges til at fastsætte dem.
  • Et link til Notice of Right to Opt-Out of Sale or Sharing.

For web kan notitsen være et link på den indsamlende webside. For mobil skal den vises før eller på indsamlingstidspunktet.

Krævet indhold i privatlivspolitikken

Ifølge CPPA-vejledningen skal privatlivspolitikken dække:

  • Kategorier af personoplysninger indsamlet i de seneste 12 måneder og kilderne til disse oplysninger.
  • De forretningsmæssige eller kommercielle formål med indsamlingen.
  • Kategorier af tredjeparter, til hvem personoplysninger videregives.
  • Instruktioner til udøvelse af opt-out-rettigheder, herunder Do Not Sell or Share-linket.
  • En forklaring af, hvordan opt-out-præferencesignaler, herunder GPC, behandles.
  • Verifikationsprocessen for anmodninger om forbrugerrettigheder.
Cookienavn/-kategori Type Formål Solgt eller delt? Opbevaring
_ga (Google Analytics) Ikke-essentiel Trafikanalyse Ja, delt med Google 2 år
_fbp (Meta Pixel) Ikke-essentiel Annoncemålretning Ja, solgt/delt 12 måneder
session_id Essentiel Sessionhåndtering Nej Session
consent_pref Essentiel Gemmer samtykkevalg Nej 12 måneder

Markér hver cookie som essentiel eller ikke-essentiel. Essentielle cookies, dem der er strengt nødvendige for, at siden fungerer, kræver ikke opt-out-håndtering, men de skal stadig oplyses i Notice at Collection. Ikke-essentielle cookies, der sælges eller deles, kræver Do Not Sell or Share-mekanismen.

Placer følgende i din privatlivspolitik og i din forsides footer:


En praktisk implementeringstidsplan og tjekliste

Faseinddelt projektplan

  1. Kortlægning (dag 1–2): Gennemgå alle tredjepartsscripts og pixels på din side. Identificer, hvilke der udgør salg eller deling af personoplysninger. Gennemgå dit nuværende banner for symmetri og GPC-håndtering. Dokumentér mangler.
  2. Banner-design og CMP-konfiguration (dag 3–5): Opdater eller implementer en consent management-platform med ligestillede Accepter alle- og Afvis alle-muligheder på det første lag. Konfigurer geo-målretning til at vise det Californien-specifikke banner til besøgende fra Californien. For WordPress-sider kan en plugin-baseret CMP reducere denne fase til få timer.
  3. Script-blokering (dag 3–5, parallelt): Aktivér automatisk script-blokering, så ikke-essentielle sporingsmekanismer ikke aktiveres, før samtykke er fastlagt. Test med GPC aktiveret for at bekræfte, at ingen pixels indlæses ved sideåbning.
  4. Server-side opt-out-endpoints (dag 5–10): Byg eller konfigurer den interaktive Do Not Sell or Share-formular. Integrer med dit CRM eller din dataplatform for at undertrykke salg eller deling for brugere, der har fravalgt. Opsæt underretningsarbejdsgangen på 15 hverdage for tredjeparter.
  5. Revisionslogning (dag 5–10, parallelt): Implementer de logfelter, der er beskrevet i det tekniske afsnit ovenfor. Bekræft, at GPC-signaler, banner-interaktioner og indsendelser via footer-linket alle registreres.
  6. QA og lancering (dag 10–14): Simuler GPC i flere browsere. Verificer, at ingen sporingspixels aktiveres før samtykke. Valider, at opt-out-præferencer bevares på tværs af sessioner. Bekræft, at tredjepartsunderretningsarbejdsgange udløses korrekt.

Tidsplansestimater efter sidestørrelse

Sidetype Estimeret tidsplan Primære indsatsdrivere
Lille side (1–5 sider, få leverandører) 1–2 dage Banner-opdatering, footer-link, GPC-registrering
Mellemstor side (CMS, flere annonce-/analyseleverandører) 1–2 uger Script-audit, CMP-konfiguration, formularopbygning
Stor platform (flere domæner, server-side-hændelser) Server-side opt-out-API, synkronisering på tværs af domæner, juridisk gennemgang

Infografik over CCPA-compliance-trinflow

Pro-tip: For store platforme kan du bruge feature flags til gradvist at udrulle GPC-håndtering og script-blokering. Udrul først til 5–10 % af Californien-trafikken, overvåg for ødelagt funktionalitet, og udvid derefter. Dette reducerer risikoen for et websiteomfattende nedbrud som følge af en fejlkonfigureret tag manager-regel.


Højprioriterede handlinger, du skal gennemføre inden for de næste par dage:

  • Tilføj Do Not Sell or Share-linket til din forside og sides footer. Linket skal have titlen præcis “Do Not Sell or Share My Personal Information” eller “Your Privacy Choices” og skal åbne en interaktiv opt-out-formular.
  • Opdater dit banner til at vise “Afvis alle” på det første lag med samme visuelle vægt som “Accepter alle”. Fjern ethvert design, der gør det sværere eller mindre fremtrædende at afvise end at acceptere.
  • Aktivér GPC-registrering i din consent management-platform eller tilpassede implementering. Test med navigator.globalPrivacyControl i browserkonsollen, og bekræft, at ikke-essentielle scripts ikke indlæses, når GPC er aktiv.
  • Bloker ikke-essentielle sporingsmekanismer, før samtykke er fastlagt. Verificer dette med din browsers netværksfane: ingen tredjeparts-annonce- eller analyseanmodninger bør vises ved den indledende sideindlæsning, før der er truffet et banner-valg.
  • Opdater din Notice at Collection til at inkludere kategorier, formål, salgs-/delingsstatus, opbevaring og opt-out-linket.
  • Tilføj sprog om GPC-håndtering til din privatlivspolitik.
  • Test opt-out-vedholdenhed ved at afvise, lukke browseren, genåbne og bekræfte, at ingen ikke-essentielle sporingsmekanismer aktiveres ved tilbagevenden.
  • Start en revisionslog, der registrerer tidsstempel, metode, omfang og bannerversion for hver præferencehændelse.

Til lovhenvisninger, du kan dele med dit juridiske team: CPPA Enforcement Advisory No. 2024-02, CCPA March 15-reglerne og CPPA Notice at Collection-vejledningen.

Denne artikel giver generel information om CCPA/CPRA-krav og er ikke juridisk rådgivning. Bekræft de aktuelle krav med California Privacy Protection Agency eller en kvalificeret privatlivsadvokat i din specifikke situation.


Vigtigste pointer

CCPA og CPRA kræver en Notice at Collection, et tydeligt Do Not Sell or Share-link og effektiv opt-out-håndtering, herunder GPC, men de kræver ikke et opt-in-samtykkebanner i GDPR-stil.

Pointe Detaljer
Intet opt-in-banner påkrævet CCPA/CPRA foreskriver notits og opt-out, ikke forudgående samtykke; GDPR-modellen gælder ikke i Californien.
Symmetri i valgmuligheder er obligatorisk Accepter og Afvis skal være ligestillede i trin, visuel vægt og placering iht. 11 CCR § 7004(a)(2).
GPC er et gyldigt opt-out Virksomheder skal respektere GPC-signaler for den enhed eller browser, der sender dem, uden yderligere trin fra brugerens side.
Compliance-vindue på 15 hverdage Opt-out-anmodninger skal handles på inden for 15 hverdage; tredjeparter skal underrettes, hvis et salg finder sted i det vindue.
Passiro til implementering Passiro er en IAB TCF v2.3-registreret CMP (ID 499) med automatisk script-blokering og et gratis niveau, der dækker ubegrænsede domæner, designet til at understøtte CCPA/CPRA-forpligtelser om notits og opt-out.

Det, de fleste compliance-guides tager fejl af

De fleste artikler om CCPA-cookie-compliance fokuserer på, hvorvidt et banner er teknisk påkrævet. Det er det forkerte spørgsmål. CPPA's håndhævelseshistorik gør det klart, at agenturet er langt mere interesseret i, hvordan valg præsenteres, end i, om et banner overhovedet eksisterer. En virksomhed uden banner, men med et funktionelt Do Not Sell or Share-footer-link og fungerende GPC-registrering står stærkere end en virksomhed med et udførligt banner, der begraver afvis-muligheden bag to ekstra klik.

Symmetrikravet i 11 CCR § 7004(a)(2) er ikke en designpræference. Det er en juridisk standard, og tilsynsmyndigheder anvender det på pixelniveau. En “Afvis”-knap, der er 20 % mindre end “Accepter”, eller gengivet i en grå, der ikke opfylder kontrastforholdsstandarder, er den slags detalje, der dukker op i håndhævelseskorrespondance. Rådgivningens illustrative eksempler er ikke hypotetiske; de beskriver reelle grænseflademønstre, som CPPA har markeret.

Der er også en vedholdende misforståelse om, at GPC er et nichesignal, der bruges af et lille antal privatlivsbevidste brugere. Privatlivskontroller på browserniveau er ved at blive standardfunktioner, ikke undtagelser. At bygge GPC-håndtering som en eftertanke i stedet for som et førsteklasses input til din opt-out-pipeline er teknisk gæld, der akkumulerer over tid, i takt med at flere browsere aktiverer signalet som standard.

Den mest holdbare compliance-holdning er en, der er bygget på dokumentation: registrer enhver designbeslutning, enhver opt-out-hændelse og enhver tredjepartsunderretning. Tilsynsmyndigheder forventer ikke perfektion; de forventer dokumentation for handling i god tro og rettidigt.


Passiro håndterer den tekniske side, så du kan fokusere på beslutningerne

At implementere CCPA/CPRA-mekanikkerne for notits og opt-out korrekt kræver en consent management-platform, der håndterer GPC-registrering, automatisk script-blokering og revisionslogning uden at kræve tilpasset udvikling for hver side. Passiro er en IAB TCF v2.3-registreret CMP (CMP ID 499) med Google Consent Mode v2-integration, en database med over 4.900 trackere opdateret dagligt fra EasyPrivacy og geo-målrettede bannere, der automatisk viser Californien-specifikke notitser til besøgende fra Californien.

Passiro

Det gratis niveau dækker ubegrænsede domæner og ubegrænset trafik uden sidegrænser eller udløb. Den visuelle designer lader dig konfigurere ligestillede Accepter alle- og Afvis alle-knapper uden at skrive CSS, og understøttelsen af 25 sprog håndterer sider på tværs af flere regioner fra én enkelt konto. To begrænsninger værd at bemærke: Passiro inkluderer ikke DSAR-automatisering (Data Subject Access Request), og tilbyder ikke funktioner til leverandørrisikostyring. Til disse funktioner er der brug for et dedikeret privatlivsdriftsværktøj ved siden af CMP'en.

For WordPress-sider installeres Passiro WordPress-pluginet på få minutter og håndterer script-blokering, GPC-registrering og samtykkelogning ud af boksen. Brugere af website-builders på Wix, Squarespace eller Webflow kan implementere via integrationen til website-builders. Det gratis niveau er permanent, ikke en prøveperiode.


Nyttige kilder til videre læsning

Følgende primære dokumenter er de autoritative referencer for CCPA/CPRA-krav til cookies og samtykke. Del lovhenvisningerne med dit juridiske team, og brug CPPA-rådgivningen til UX-gennemgang.

  • CPPA Enforcement Advisory No. 2024-02 (Consent): Den primære kilde til forbud mod dark patterns, kravet om symmetri i valgmuligheder og definitionen af gyldigt samtykke. Brug denne til banner-designgennemgang og juridisk godkendelse.
  • CCPA March 15-reglerne (OAG): Den endelige regeltekst, der dækker opt-out-metoder, GPC-håndtering, compliance-vinduet på 15 hverdage og krav til tredjepartsunderretning. Brug denne til teknisk QA og design af opt-out-pipeline.
  • CPPA Notice at Collection-vejledning: Specificerer det krævede indhold og placeringen af Notice at Collection og privatlivspolitikken. Brug denne til udarbejdelse af politik og opbygning af cookie-tabel.
  • California Consumer Privacy Act-loven (CPPA): Den fulde lovtekst for CCPA og CPRA, herunder kravene til Do Not Sell or Share-linket under Civil Code § 1798.135. Brug denne til juridisk gennemgang af omfang og anvendelsestærskler.
  • California Code of Regulations, 11 CCR § 7004 (Westlaw): Regelteksten om metoder til indsendelse af anmodninger og indhentning af samtykke, herunder de illustrative eksempler på forbudte asymmetriske grænseflader. Brug denne til UX-compliance-dokumentation.
  • CPPA Announcements (cppa.ca.gov): Aktuelle meddelelser fra agenturet og håndhævelsesopdateringer. Overvåg denne side for nye rådgivninger og regeludstedelsesaktivitet.
  • OAG CCPA Overview (oag.ca.gov): Den californiske justitsministers oversigt over CCPA-rettigheder og virksomhedsforpligtelser. Nyttig som en referencekilde i klart sprog for ikke-juridiske interessenter.

Få compliant cookie-samtykke — gratis

Passiro giver dig et compliant cookie-banner med IAB TCF v2.3 og Google Consent Mode v2, gratis på alle sites.