Απαιτήσεις CCPA για Cookie Banner: Οδηγός Συμμόρφωσης 2026
Οι CCPA και CPRA δεν απαιτούν banner cookie τύπου opt-in όπως ο GDPR, αλλά επιβάλλουν τρεις συγκεκριμένες υποχρεώσεις που κάθε καλυπτόμενος ιστότοπος πρέπει να τηρεί: μια Ειδοποίηση κατά τη Συλλογή (Notice at Collection) που αναρτάται κατά ή πριν το σημείο συλλογής δεδομένων, έναν εμφανή σύνδεσμο «Do Not Sell or Share My Personal Information» στην αρχική σελίδα και στο υποσέλιδο, και αποτελεσματική διαχείριση opt-out που περιλαμβάνει τον σεβασμό των σημάτων Global Privacy Control (GPC). Η μη τήρηση οποιασδήποτε από αυτές αποτελεί κίνδυνο επιβολής υπό την τρέχουσα στάση της California Privacy Protection Agency (CPPA).
Τρεις ενέργειες που μπορείτε να κάνετε αυτήν την εβδομάδα για να μειώσετε άμεσα αυτόν τον κίνδυνο:
- Προσθέστε έναν σύνδεσμο «Do Not Sell or Share My Personal Information» στο υποσέλιδο και την αρχική σελίδα του ιστότοπού σας, που να οδηγεί σε μια διαδραστική φόρμα opt-out.
- Ενημερώστε το cookie banner σας ώστε να εμφανίζει μια επιλογή «Decline All» στο πρώτο επίπεδο, με ίση οπτική προβολή με το «Accept All».
- Ρυθμίστε την πλατφόρμα διαχείρισης συγκατάθεσης ώστε να εντοπίζει και να σέβεται τα σήματα GPC ως έγκυρα αιτήματα opt-out για τη συσκευή ή τον browser που τα αποστέλλει.
Το CPPA Enforcement Advisory No. 2024-02 και οι κανονισμοί CCPA της 15ης Μαρτίου είναι οι δύο κύριες πηγές που διέπουν αυτές τις απαιτήσεις. Και οι δύο αναφέρονται σε όλο αυτόν τον οδηγό.
Πίνακας Περιεχομένων
- Σε ποιες επιχειρήσεις εφαρμόζονται οι κανόνες CCPA/CPRA για cookies;
- Τι απαιτούν πραγματικά οι CCPA/CPRA για cookies και ειδοποιήσεις;
- Πώς πρέπει να φαίνεται και να συμπεριφέρεται το cookie banner σας;
- Πώς να σέβεστε τα opt-out: βήματα τεχνικής υλοποίησης
- Πώς επιβάλλει η CPPA τους κανόνες για τα cookie banner;
- Τι να ενημερώσετε στην πολιτική απορρήτου και τις γνωστοποιήσεις cookies
- Ένα πρακτικό χρονοδιάγραμμα υλοποίησης και μια λίστα ελέγχου
- Η λίστα ελέγχου συμμόρφωσης CCPA/CPRA για αυτήν την εβδομάδα
- Βασικά Συμπεράσματα
- Το σημείο που οι περισσότεροι οδηγοί συμμόρφωσης παρανοούν
- Το Passiro αναλαμβάνει την τεχνική πλευρά ώστε να εστιάσετε στις αποφάσεις
- Χρήσιμες πηγές για περαιτέρω ανάγνωση
Σε ποιες επιχειρήσεις εφαρμόζονται οι κανόνες CCPA/CPRA για cookies;
Οι CCPA και CPRA εφαρμόζονται σε κερδοσκοπικές επιχειρήσεις που συλλέγουν προσωπικές πληροφορίες από καταναλωτές της Καλιφόρνια και πληρούν τουλάχιστον ένα από τρία κατώφλια: ετήσια ακαθάριστα έσοδα που υπερβαίνουν ένα υψηλό όριο· αγορά, πώληση, λήψη ή διαμοιρασμό προσωπικών πληροφοριών μεγάλου αριθμού καταναλωτών ή νοικοκυριών ανά έτος· ή απόκτηση σημαντικού μέρους των ετήσιων εσόδων από την πώληση ή τον διαμοιρασμό προσωπικών πληροφοριών καταναλωτών. Μια επιχείρηση δεν χρειάζεται να είναι εγγεγραμμένη στην Καλιφόρνια. Αν εξυπηρετεί κατοίκους της Καλιφόρνια και πληροί ένα κατώφλι, ο νόμος εφαρμόζεται.

Η παρακολούθηση βάσει cookies ενεργοποιεί αυτές τις υποχρεώσεις όταν τα δεδομένα που συλλέγονται μέσω cookies, pixels ή αναγνωριστικών πολλαπλών συσκευών αποτελούν «προσωπικές πληροφορίες» σύμφωνα με το νόμο, στις οποίες περιλαμβάνονται διευθύνσεις IP, αναγνωριστικά συσκευών, ιστορικό περιήγησης και συναγόμενα προφίλ. Ένας ιστότοπος ηλεκτρονικού εμπορίου που τρέχει conversion tracking μέσω Google Ads, ένας εκδότης που ενσωματώνει pixels τρίτων διαφημιστικών δικτύων, ή μια πλατφόρμα SaaS που χρησιμοποιεί εργαλεία analytics τα οποία μοιράζονται δεδομένα συνεδρίας με προμηθευτές, αποτελούν όλα παραδείγματα λειτουργιών όπου συμβαίνει πώληση ή διαμοιρασμός προσωπικών πληροφοριών μέσω cookies.
Συνηθισμένοι τύποι ιστότοπων και οι τυπικές υποχρεώσεις τους:
- Ηλεκτρονικό εμπόριο με στοχευμένη διαφήμιση: Η πώληση ή ο διαμοιρασμός αναγνωριστικών σε διαφημιστικά δίκτυα ενεργοποιεί τον σύνδεσμο Do Not Sell or Share και τη διαχείριση opt-out.
- Εκδότες περιεχομένου με διαφημιστικά δίκτυα: Τα pixels τρίτων που μοιράζονται δεδομένα περιήγησης για συμπεριφορική διαφήμιση αποτελούν «διαμοιρασμό» σύμφωνα με τον CPRA.
- Ιστότοποι μόνο με analytics: Αν τα δεδομένα analytics δεν πωλούνται ούτε μοιράζονται με τρίτους, ο σύνδεσμος Do Not Sell or Share ενδέχεται να μην απαιτείται, αλλά η Ειδοποίηση κατά τη Συλλογή εξακολουθεί να ισχύει.
- Πλατφόρμες B2B SaaS: Αν η πλατφόρμα επεξεργάζεται προσωπικές πληροφορίες καταναλωτών της Καλιφόρνια (όχι μόνο επαγγελματικές επαφές), μπορεί να ισχύουν οι υποχρεώσεις CCPA.
Τα σήματα GPC εφαρμόζονται ανά συσκευή και ανά browser. Ένας χρήστης που ενεργοποιεί το GPC σε έναν browser κινητού έχει κάνει opt-out για αυτόν τον browser· ο ίδιος χρήστης σε έναν browser επιτραπέζιου υπολογιστή χωρίς GPC δεν το έχει κάνει. Ο μηχανισμός opt-out σας πρέπει να διαχειρίζεται και τα δύο ανεξάρτητα.
Επαγγελματική Συμβουλή: Αν δεν είστε σίγουροι αν ο ιστότοπός σας πληροί ένα κατώφλι εσόδων ή όγκου δεδομένων, ελέγξτε πρώτα τα analytics και τα συμβόλαια των διαφημιστικών σας προμηθευτών. Πολλοί ιστότοποι ξεπερνούν εν αγνοία τους το κατώφλι των 100.000 καταναλωτών μόνο μέσω της συνήθους συλλογής analytics.
Τι απαιτούν πραγματικά οι CCPA/CPRA για cookies και ειδοποιήσεις;
Ειδοποίηση κατά τη Συλλογή
Η Ειδοποίηση κατά τη Συλλογή πρέπει να αναρτάται κατά ή πριν το σημείο στο οποίο συλλέγονται προσωπικές πληροφορίες. Για έναν ιστότοπο, αυτό συνήθως σημαίνει έναν σύνδεσμο στην ίδια τη σελίδα συλλογής ή ένα banner που εμφανίζεται πριν ενεργοποιηθεί οποιοσδήποτε μη ουσιώδης tracker. Η ειδοποίηση πρέπει να γνωστοποιεί:
- Κατηγορίες προσωπικών πληροφοριών που συλλέγονται (π.χ. αναγνωριστικά, ιστορικό περιήγησης, γεωγραφική τοποθεσία).
- Τους σκοπούς για τους οποίους συλλέγεται κάθε κατηγορία.
- Αν κάθε κατηγορία πωλείται ή μοιράζεται με τρίτους.
- Την περίοδο διατήρησης κάθε κατηγορίας ή τα κριτήρια που χρησιμοποιούνται για τον προσδιορισμό της.
- Έναν σύνδεσμο προς την Ειδοποίηση Δικαιώματος Εξαίρεσης από Πώληση ή Διαμοιρασμό.
Για εφαρμογές κινητών, η ειδοποίηση πρέπει να εμφανίζεται πριν ή κατά το σημείο συλλογής, όπως σε μια οθόνη αδειών ή εντός της ροής εισαγωγής (onboarding) της εφαρμογής.
Ο σύνδεσμος Do Not Sell or Share
Ο νόμος California Consumer Privacy Act απαιτεί έναν σαφή και εμφανή σύνδεσμο στις αρχικές σελίδες της επιχείρησης με τίτλο «Do Not Sell or Share My Personal Information». Ο σύνδεσμος πρέπει να οδηγεί σε μια σελίδα όπου οι καταναλωτές μπορούν να υποβάλουν αίτημα opt-out. Οι επιχειρήσεις πρέπει να παρέχουν τουλάχιστον δύο καθορισμένες μεθόδους για την υποβολή αιτημάτων opt-out, μία εκ των οποίων πρέπει να είναι μια διαδραστική διαδικτυακή φόρμα προσβάσιμη μέσω αυτού του συνδέσμου. Επιπρόσθετες αποδεκτές μέθοδοι περιλαμβάνουν αριθμό τηλεφώνου χωρίς χρέωση, διεύθυνση email και ταχυδρομείο.
Το GPC ως έγκυρο opt-out
Οι επιχειρήσεις που συλλέγουν προσωπικές πληροφορίες online πρέπει να αντιμετωπίζουν τα σήματα GPC ως έγκυρα αιτήματα opt-out για τη συγκεκριμένη συσκευή ή τον browser που αποστέλλει το σήμα. Αυτό δεν είναι προαιρετικό. Μια επιχείρηση δεν μπορεί να απαιτεί από έναν καταναλωτή να κάνει επιπλέον κλικ στον σύνδεσμο Do Not Sell or Share αν το GPC είναι ήδη ενεργοποιημένο. Το σήμα είναι από μόνο του επαρκές.
Υποχρεώσεις χρονικών ορίων
Μια επιχείρηση πρέπει να συμμορφωθεί με ένα αίτημα opt-out το συντομότερο δυνατόν και όχι αργότερα από 15 εργάσιμες ημέρες από τη λήψη. Αν προσωπικές πληροφορίες πωληθούν ή μοιραστούν μετά το αίτημα opt-out αλλά πριν ολοκληρωθεί η συμμόρφωση, η επιχείρηση πρέπει να ειδοποιήσει αυτούς τους τρίτους και να τους καθοδηγήσει να μην πωλήσουν ή χρησιμοποιήσουν τις πληροφορίες αυτού του καταναλωτή.

Πώς πρέπει να φαίνεται και να συμπεριφέρεται το cookie banner σας;
Η συμμετρία στην επιλογή είναι η κυρίαρχη αρχή
Το CPPA Enforcement Advisory No. 2024-02 ορίζει τη συγκατάθεση ως «ελεύθερα δοθείσα, συγκεκριμένη, ενημερωμένη και σαφή» και δηλώνει ρητά ότι η συμφωνία που αποκτάται μέσω dark patterns δεν αποτελεί συγκατάθεση. Η πρακτική συνέπεια για τον σχεδιασμό του banner είναι ότι το «Accept All» και το «Decline All» πρέπει να είναι ίσα σε οπτική προβολή, μέγεθος κουμπιού, χρωματικό βάρος και αριθμό βημάτων που απαιτούνται για να τα φτάσει κανείς.
Ένα banner που εμφανίζει το «Accept All» ως γεμάτο κύριο κουμπί και το «More Information» ως δευτερεύοντα σύνδεσμο κειμένου είναι μη συμμορφούμενο. Ο California Code of Regulations αναγνωρίζει ρητά αυτό το μοτίβο ως ασύμμετρο και απαγορευμένο.
Δείγμα κειμένου banner πρώτου επιπέδου για χρήστες της Καλιφόρνια
Σύντομη παραλλαγή:
Εκτεταμένη παραλλαγή (για δεύτερο επίπεδο ή κέντρο προτιμήσεων):
Λίστα ελέγχου: τι να κάνετε και τι να αποφύγετε
Να κάνετε:
- Εμφανίστε το «Accept All» και το «Decline All» στο πρώτο επίπεδο με ίσο οπτικό βάρος.
- Χρησιμοποιήστε απλή γλώσσα· αποφύγετε φράσεις όπως «βελτιώστε την εμπειρία σας» ως υποκατάστατο της γνωστοποίησης του διαμοιρασμού δεδομένων.
- Αντιμετωπίστε την περίπτωση χρήστη που κλείνει το banner χωρίς να κάνει επιλογή ούτε ως συγκατάθεση ούτε ως opt-out· μην ενεργοποιείτε μη ουσιώδεις trackers.
- Συνδέστε απευθείας προς την Ειδοποίηση κατά τη Συλλογή και την πολιτική απορρήτου από το banner.
Να αποφύγετε:
- Χρήση ενός φωτεινού, γεμάτου κουμπιού «Accept» δίπλα σε μια επιλογή «Decline» χαμηλής αντίθεσης ή μόνο κειμένου.
- Να απαιτείτε από τους χρήστες να πλοηγηθούν σε δευτερεύον μενού για να βρουν το «Decline All».
- Χρήση διπλών αρνήσεων («Μην αποεπιλέξετε για να κάνετε opt-out»).
- Προσθήκη επιπλέον βημάτων επιβεβαίωσης για την άρνηση που δεν υπάρχουν για την αποδοχή.
Επαγγελματική Συμβουλή: Δοκιμάστε το banner σας με ενεργοποιημένο το GPC σε έναν browser βασισμένο στο Chromium (ο browser Brave ενεργοποιεί το GPC από προεπιλογή) και επαληθεύστε ότι κανένα pixel παρακολούθησης τρίτων δεν ενεργοποιείται κατά τη φόρτωση της σελίδας. Επίσης, εκτελέστε τη ροή με έναν αναγνώστη οθόνης για να επιβεβαιώσετε ότι οι επιλογές αποδοχής και άρνησης είναι εξίσου προσβάσιμες μέσω πλοήγησης πληκτρολογίου.
Πώς να σέβεστε τα opt-out: βήματα τεχνικής υλοποίησης
Λίστα ελέγχου υλοποίησης
- Εντοπίστε τα σήματα GPC. Διαβάστε την κεφαλίδα HTTP
Sec-GPC: 1και την ιδιότητα JavaScriptnavigator.globalPrivacyControlσε κάθε φόρτωση σελίδας. Αντιστοιχίστε το σήμα στη συσκευή/browser και καταστείλετε αμέσως όλους τους trackers που σχετίζονται με πώληση ή διαμοιρασμό. - Υλοποιήστε τη φόρμα Do Not Sell or Share. Δημιουργήστε ή ρυθμίστε μια διαδραστική διαδικτυακή φόρμα προσβάσιμη από τον σύνδεσμο του υποσέλιδου. Η φόρμα δεν πρέπει να απαιτεί δημιουργία λογαριασμού ή πληροφορίες πέραν των απαραίτητων για την επεξεργασία του αιτήματος.
- Μπλοκάρετε τους μη ουσιώδεις trackers πριν προσδιοριστεί η συγκατάθεση. Χρησιμοποιήστε αυτόματο μπλοκάρισμα scripts για να αποτρέψετε την ενεργοποίηση pixels τρίτων, διαφημιστικών tags και scripts analytics έως ότου γίνει γνωστή η προτίμηση του χρήστη. Αυτό ισχύει τόσο για τις αλληλεπιδράσεις με το banner όσο και για τον εντοπισμό GPC.
- Ενσωματώστε το IAB TCF v2.3. Αν ο ιστότοπός σας χρησιμοποιεί προμηθευτές εγγεγραμμένους στο IAB, ρυθμίστε την πλατφόρμα διαχείρισης συγκατάθεσης ως εγγεγραμμένη CMP IAB TCF v2.3. Αυτό διασφαλίζει ότι τα consent strings ανά προμηθευτή δημιουργούνται και μεταβιβάζονται σωστά στους downstream συνεργάτες. Για οδηγίες σχεδιασμού και υλοποίησης banner, μια εγγεγραμμένη CMP το χειρίζεται αυτόματα.
- Ενσωματώστε το Google Consent Mode v2. Μεταβιβάστε την κατάσταση συγκατάθεσης στα Google tags χρησιμοποιώντας το API
gtag('consent', 'update', {...})ώστε τα προϊόντα μέτρησης και διαφήμισης της Google να σέβονται την επιλογή του χρήστη. - Ειδοποιήστε τους τρίτους εντός 15 εργάσιμων ημερών. Αν συμβεί γεγονός πώλησης ή διαμοιρασμού μεταξύ της λήψης ενός αιτήματος opt-out και της πλήρους συμμόρφωσης, στείλτε γραπτή ειδοποίηση σε κάθε σχετικό τρίτο, καθοδηγώντας τον να μην πωλήσει ή χρησιμοποιήσει τα δεδομένα αυτού του καταναλωτή.
Διατήρηση και εμβέλεια
Οι προτιμήσεις opt-out πρέπει να διατηρούνται μεταξύ συνεδριών για τον browser ή τη συσκευή στην οποία ορίστηκαν. Ένα cookie ή μια εγγραφή local storage που καταγράφει την κατάσταση opt-out θα πρέπει να έχει διάρκεια ζωής τουλάχιστον 12 μηνών. Ο νόμος απαγορεύει την εκ νέου ερώτηση σε καταναλωτή που έχει κάνει opt-out για τουλάχιστον 12 μήνες. Τα σήματα GPC, αντιθέτως, επαναξιολογούνται σε κάθε φόρτωση σελίδας επειδή ο χρήστης ελέγχει το σήμα σε επίπεδο browser· το σύστημά σας δεν πρέπει να παρακάμπτει ένα ζωντανό σήμα GPC με μια αποθηκευμένη προτίμηση «opted in» από προηγούμενη συνεδρία.
Καταγραφή ελέγχου (audit logging)
| Πεδίο καταγραφής | Τι να καταγράφετε | Σκοπός |
|---|---|---|
| Χρονική σήμανση | Ημερομηνία/ώρα του γεγονότος προτίμησης | Καθορίζει πότε ελήφθη το opt-out |
| Μέθοδος | Banner, σύνδεσμος υποσέλιδου, σήμα GPC | Προσδιορίζει το κανάλι opt-out |
| Εμβέλεια | ID browser/συσκευής ή ID λογαριασμού | Αντιστοιχίζει την προτίμηση στη σωστή ταυτότητα |
| Έκδοση banner | Έκδοση ή hash του banner/πολιτικής που εμφανίστηκε | Επιβεβαιώνει τι παρουσιάστηκε στον χρήστη |
| Ειδοποίηση τρίτου | Ημερομηνία και παραλήπτης της downstream ειδοποίησης | Τεκμηριώνει το παράθυρο συμμόρφωσης 15 ημερών |
Αποθηκεύστε αυτά τα αρχεία για ελάχιστη περίοδο συνεπή με την πολιτική διατήρησης δεδομένων σας και τη δυνητική παραγραφή για ενέργειες επιβολής της CPPA. Οι ρυθμιστικές αρχές αναμένουν αποδεικτικά στοιχεία έγκαιρης δράσης· ένα ελλιπές ή απόν ίχνος ελέγχου αποτελεί από μόνο του κίνδυνο επιβολής.
Πώς επιβάλλει η CPPA τους κανόνες για τα cookie banner;
Η στάση επιβολής της CPPA από το 2024 έχει επικεντρωθεί σε τρεις κατηγορίες παραβίασης: dark patterns στις διεπαφές συγκατάθεσης, ανεπαρκή ή απούσα Ειδοποίηση κατά τη Συλλογή, και αδυναμία σεβασμού των σημάτων opt-out, συμπεριλαμβανομένου του GPC.
Το Enforcement Advisory No. 2024-02 παρέχει την πιο σαφή δήλωση για το τι θεωρούν οι ρυθμιστικές αρχές μη συμμορφούμενο:
Συγκεκριμένοι παράγοντες ενεργοποίησης επιβολής που προσδιορίζει η οδηγία περιλαμβάνουν:
- Banners που προσφέρουν «Accept All» στο πρώτο επίπεδο αλλά απαιτούν από τους χρήστες να πλοηγηθούν σε δευτερεύουσα οθόνη για να αρνηθούν.
- Διεπαφές όπου το κουμπί «ναι» είναι οπτικά κυρίαρχο και η επιλογή «όχι» υποβαθμίζεται μέσω χρώματος, μεγέθους ή τοποθέτησης.
- Αντιμετώπιση της απόρριψης ή αδράνειας του banner ως σιωπηρής συγκατάθεσης στην επεξεργασία δεδομένων.
- Απόκρυψη του συνδέσμου Do Not Sell or Share σε μια πολιτική απορρήτου αντί να τοποθετείται εμφανώς στην αρχική σελίδα.
Βήματα μετριασμού κινδύνου:
- Τεκμηριώστε κάθε σχεδιαστική απόφαση στο banner και τη ροή συγκατάθεσης, συμπεριλαμβανομένης της αιτιολόγησης για τα χρώματα των κουμπιών, την τοποθέτηση και το κείμενο.
- Εκτελείτε περιοδικούς ελέγχους UX με πραγματικούς χρήστες για να επιβεβαιώσετε ότι οι διαδρομές opt-out δεν είναι πιο δύσκολες από τις διαδρομές opt-in.
- Διατηρήστε τα αρχεία ελέγχου και τις χρονικές σημάνσεις όπως περιγράφεται παραπάνω· οι ρυθμιστικές αρχές μπορεί να ζητήσουν αποδείξεις για το πότε ελήφθησαν και εκτελέστηκαν τα opt-out.
- Απαντήστε άμεσα σε κάθε ερώτημα της CPPA· οι καθυστερημένες απαντήσεις επιδεινώνουν τον κίνδυνο επιβολής.
Οι ρυθμιστικές αρχές αντιμετωπίζουν την αρχιτεκτονική επιλογών σε επίπεδο σχεδιασμού ως απόφαση συμμόρφωσης. Μια απλή οπτική αλλαγή, όπως το να κάνετε το κουμπί «Accept» πράσινο και το κουμπί «Decline» γκρι, μπορεί να μετατρέψει ένα νόμιμο banner σε στόχο επιβολής.
Τι να ενημερώσετε στην πολιτική απορρήτου και τις γνωστοποιήσεις cookies
Λίστα ελέγχου Ειδοποίησης κατά τη Συλλογή
Η Ειδοποίηση κατά τη Συλλογή σας πρέπει να περιλαμβάνει:
- Κατηγορίες προσωπικών πληροφοριών που συλλέγονται, αντιστοιχισμένες σε κάθε σημείο συλλογής.
- Τον συγκεκριμένο σκοπό για κάθε κατηγορία.
- Μια σαφή δήλωση για το αν κάθε κατηγορία πωλείται ή μοιράζεται με τρίτους.
- Περιόδους διατήρησης ή τα κριτήρια που χρησιμοποιούνται για τον προσδιορισμό τους.
- Έναν σύνδεσμο προς την Ειδοποίηση Δικαιώματος Εξαίρεσης από Πώληση ή Διαμοιρασμό.
Για το web, η ειδοποίηση μπορεί να είναι ένας σύνδεσμος στη σελίδα συλλογής. Για κινητά, πρέπει να εμφανίζεται πριν ή κατά το σημείο συλλογής.
Απαιτούμενο περιεχόμενο πολιτικής απορρήτου
Σύμφωνα με τις οδηγίες της CPPA, η πολιτική απορρήτου πρέπει να καλύπτει:
- Κατηγορίες προσωπικών πληροφοριών που συλλέχθηκαν τους τελευταίους 12 μήνες και τις πηγές αυτών των πληροφοριών.
- Τους επιχειρηματικούς ή εμπορικούς σκοπούς της συλλογής.
- Κατηγορίες τρίτων στους οποίους γνωστοποιούνται προσωπικές πληροφορίες.
- Οδηγίες για την άσκηση δικαιωμάτων opt-out, συμπεριλαμβανομένου του συνδέσμου Do Not Sell or Share.
- Μια εξήγηση του τρόπου επεξεργασίας των σημάτων προτίμησης opt-out, συμπεριλαμβανομένου του GPC.
- Τη διαδικασία επαλήθευσης για αιτήματα δικαιωμάτων καταναλωτών.
Οδηγίες πίνακα cookies
| Όνομα/κατηγορία cookie | Τύπος | Σκοπός | Πωλείται ή μοιράζεται; | Διατήρηση |
|---|---|---|---|---|
| _ga (Google Analytics) | Μη ουσιώδες | Analytics επισκεψιμότητας | Ναι, μοιράζεται με την Google | 2 έτη |
| _fbp (Meta Pixel) | Μη ουσιώδες | Στόχευση διαφημίσεων | Ναι, πωλείται/μοιράζεται | 12 μήνες |
| session_id | Ουσιώδες | Διαχείριση συνεδρίας | Όχι | Συνεδρία |
| consent_pref | Ουσιώδες | Αποθηκεύει την επιλογή συγκατάθεσης | Όχι | 12 μήνες |
Επισημάνετε κάθε cookie ως ουσιώδες ή μη ουσιώδες. Τα ουσιώδη cookies, εκείνα που είναι απολύτως απαραίτητα για τη λειτουργία του ιστότοπου, δεν απαιτούν διαχείριση opt-out, αλλά πρέπει και πάλι να γνωστοποιούνται στην Ειδοποίηση κατά τη Συλλογή. Τα μη ουσιώδη cookies που πωλούνται ή μοιράζονται απαιτούν τον μηχανισμό Do Not Sell or Share.
Δείγμα απόσπασμα πολιτικής για την τοποθέτηση του συνδέσμου Do Not Sell or Share
Τοποθετήστε τα ακόλουθα στην πολιτική απορρήτου σας και στο υποσέλιδο της αρχικής σελίδας σας:
Ένα πρακτικό χρονοδιάγραμμα υλοποίησης και μια λίστα ελέγχου
Σχέδιο έργου σε φάσεις
- Ανακάλυψη (Ημέρα 1–2): Ελέγξτε όλα τα scripts και pixels τρίτων στον ιστότοπό σας. Προσδιορίστε ποια αποτελούν πώληση ή διαμοιρασμό προσωπικών πληροφοριών. Εξετάστε το τρέχον banner σας για συμμετρία και διαχείριση GPC. Τεκμηριώστε τα κενά.
- Σχεδιασμός banner και ρύθμιση CMP (Ημέρα 3–5): Ενημερώστε ή αναπτύξτε μια πλατφόρμα διαχείρισης συγκατάθεσης με κουμπιά Accept All και Decline All ίσης προβολής στο πρώτο επίπεδο. Ρυθμίστε τη γεωγραφική στόχευση ώστε να εμφανίζεται το ειδικό banner της Καλιφόρνια στους επισκέπτες από την Καλιφόρνια. Για ιστότοπους WordPress, μια CMP βασισμένη σε plugin μπορεί να μειώσει αυτήν τη φάση σε λίγες ώρες.
- Μπλοκάρισμα scripts (Ημέρα 3–5, παράλληλα): Ενεργοποιήστε το αυτόματο μπλοκάρισμα scripts ώστε οι μη ουσιώδεις trackers να μην ενεργοποιούνται πριν προσδιοριστεί η συγκατάθεση. Δοκιμάστε με ενεργοποιημένο το GPC για να επιβεβαιώσετε ότι δεν φορτώνονται pixels κατά την είσοδο στη σελίδα.
- Server-side endpoints opt-out (Ημέρα 5–10): Δημιουργήστε ή ρυθμίστε τη διαδραστική φόρμα Do Not Sell or Share. Ενσωματώστε με το CRM ή την πλατφόρμα δεδομένων σας για να καταστείλετε την πώληση ή τον διαμοιρασμό για τους χρήστες που έκαναν opt-out. Ρυθμίστε τη ροή εργασίας ειδοποίησης 15 εργάσιμων ημερών για τους τρίτους.
- Καταγραφή ελέγχου (Ημέρα 5–10, παράλληλα): Υλοποιήστε τα πεδία καταγραφής που περιγράφονται στην τεχνική ενότητα παραπάνω. Επιβεβαιώστε ότι τα σήματα GPC, οι αλληλεπιδράσεις με το banner και οι υποβολές συνδέσμου υποσέλιδου καταγράφονται όλα.
- QA και εκκίνηση (Ημέρα 10–14): Προσομοιώστε το GPC σε πολλαπλούς browsers. Επαληθεύστε ότι δεν ενεργοποιούνται pixels παρακολούθησης πριν από τη συγκατάθεση. Επικυρώστε ότι οι προτιμήσεις opt-out διατηρούνται μεταξύ συνεδριών. Επιβεβαιώστε ότι οι ροές εργασίας ειδοποίησης τρίτων ενεργοποιούνται σωστά.
Εκτιμήσεις χρονοδιαγράμματος ανά μέγεθος ιστότοπου
| Τύπος ιστότοπου | Εκτιμώμενο χρονοδιάγραμμα | Κύριοι παράγοντες προσπάθειας |
|---|---|---|
| Μικρός ιστότοπος (1–5 σελίδες, λίγοι προμηθευτές) | 1–2 ημέρες | Ενημέρωση banner, σύνδεσμος υποσέλιδου, εντοπισμός GPC |
| Μεσαίος ιστότοπος (CMS, πολλαπλοί προμηθευτές διαφήμισης/analytics) | 1–2 εβδομάδες | Έλεγχος scripts, ρύθμιση CMP, δημιουργία φόρμας |
| Μεγάλη πλατφόρμα (πολλαπλά domains, server-side events) | — | Server-side API opt-out, συγχρονισμός μεταξύ domains, νομικός έλεγχος |

Επαγγελματική Συμβουλή: Για μεγάλες πλατφόρμες, χρησιμοποιήστε feature flags για να αναπτύξετε σταδιακά τη διαχείριση GPC και το μπλοκάρισμα scripts. Αναπτύξτε πρώτα στο 5–10% της επισκεψιμότητας από την Καλιφόρνια, παρακολουθήστε για κατεστραμμένη λειτουργικότητα και μετά επεκταθείτε. Αυτό μειώνει τον κίνδυνο διακοπής λειτουργίας σε ολόκληρο τον ιστότοπο από έναν εσφαλμένα ρυθμισμένο κανόνα tag manager.
Η λίστα ελέγχου συμμόρφωσης CCPA/CPRA για αυτήν την εβδομάδα
Ενέργειες υψηλής προτεραιότητας που πρέπει να ολοκληρώσετε τις επόμενες ημέρες:
- Προσθέστε τον σύνδεσμο Do Not Sell or Share στην αρχική σελίδα και στο υποσέλιδο του ιστότοπού σας. Ο σύνδεσμος πρέπει να έχει τίτλο ακριβώς «Do Not Sell or Share My Personal Information» ή «Your Privacy Choices» και πρέπει να ανοίγει μια διαδραστική φόρμα opt-out.
- Ενημερώστε το banner σας ώστε να εμφανίζει το «Decline All» στο πρώτο επίπεδο με το ίδιο οπτικό βάρος με το «Accept All». Αφαιρέστε κάθε σχεδιασμό που καθιστά την άρνηση δυσκολότερη ή λιγότερο εμφανή από την αποδοχή.
- Ενεργοποιήστε τον εντοπισμό GPC στην πλατφόρμα διαχείρισης συγκατάθεσης ή στην προσαρμοσμένη υλοποίησή σας. Δοκιμάστε με το
navigator.globalPrivacyControlστην κονσόλα του browser και επιβεβαιώστε ότι τα μη ουσιώδη scripts δεν φορτώνονται όταν το GPC είναι ενεργό. - Μπλοκάρετε τους μη ουσιώδεις trackers πριν προσδιοριστεί η συγκατάθεση. Επαληθεύστε το με την καρτέλα δικτύου του browser σας: κανένα αίτημα διαφήμισης ή analytics τρίτων δεν πρέπει να εμφανίζεται κατά την αρχική φόρτωση της σελίδας πριν γίνει επιλογή στο banner.
- Ενημερώστε την Ειδοποίηση κατά τη Συλλογή ώστε να περιλαμβάνει κατηγορίες, σκοπούς, κατάσταση πώλησης/διαμοιρασμού, διατήρηση και τον σύνδεσμο opt-out.
- Προσθέστε γλώσσα διαχείρισης GPC στην πολιτική απορρήτου σας.
- Δοκιμάστε τη διατήρηση opt-out κάνοντας άρνηση, κλείνοντας τον browser, ανοίγοντάς τον ξανά και επιβεβαιώνοντας ότι δεν ενεργοποιούνται μη ουσιώδεις trackers κατά την επιστροφή.
- Ξεκινήστε ένα αρχείο ελέγχου που καταγράφει χρονική σήμανση, μέθοδο, εμβέλεια και έκδοση banner για κάθε γεγονός προτίμησης.
Για ρυθμιστικές αναφορές που θα μοιραστείτε με τη νομική σας ομάδα: CPPA Enforcement Advisory No. 2024-02, οι κανονισμοί CCPA της 15ης Μαρτίου, και οι οδηγίες της CPPA για την Ειδοποίηση κατά τη Συλλογή.
Αυτό το άρθρο παρέχει γενικές πληροφορίες σχετικά με τις απαιτήσεις CCPA/CPRA και δεν αποτελεί νομική συμβουλή. Επιβεβαιώστε τις τρέχουσες απαιτήσεις με την California Privacy Protection Agency ή έναν εξειδικευμένο δικηγόρο απορρήτου για τη συγκεκριμένη περίπτωσή σας.
Βασικά Συμπεράσματα
Οι CCPA και CPRA απαιτούν μια Ειδοποίηση κατά τη Συλλογή, έναν εμφανή σύνδεσμο Do Not Sell or Share, και αποτελεσματική διαχείριση opt-out συμπεριλαμβανομένου του GPC, αλλά δεν απαιτούν ένα banner συγκατάθεσης τύπου opt-in όπως ο GDPR.
| Σημείο | Λεπτομέρειες |
|---|---|
| Δεν απαιτείται banner opt-in | Οι CCPA/CPRA επιβάλλουν ειδοποίηση και opt-out, όχι προηγούμενη συγκατάθεση· το μοντέλο GDPR δεν ισχύει στην Καλιφόρνια. |
| Η συμμετρία στην επιλογή είναι υποχρεωτική | Η αποδοχή και η άρνηση πρέπει να είναι ίσες σε βήματα, οπτικό βάρος και τοποθέτηση σύμφωνα με το 11 CCR § 7004(a)(2). |
| Το GPC είναι έγκυρο opt-out | Οι επιχειρήσεις πρέπει να σέβονται τα σήματα GPC για τη συσκευή ή τον browser που τα αποστέλλει, χωρίς να απαιτούνται επιπλέον βήματα από τον χρήστη. |
| Παράθυρο συμμόρφωσης 15 εργάσιμων ημερών | Τα αιτήματα opt-out πρέπει να εκτελούνται εντός 15 εργάσιμων ημερών· οι τρίτοι πρέπει να ειδοποιούνται αν συμβεί πώληση κατά τη διάρκεια αυτού του παραθύρου. |
| Passiro για υλοποίηση | Το Passiro είναι μια εγγεγραμμένη CMP IAB TCF v2.3 (ID 499) με αυτόματο μπλοκάρισμα scripts και δωρεάν βαθμίδα που καλύπτει απεριόριστα domains, σχεδιασμένη να υποστηρίζει τις υποχρεώσεις ειδοποίησης και opt-out των CCPA/CPRA. |
Το σημείο που οι περισσότεροι οδηγοί συμμόρφωσης παρανοούν
Τα περισσότερα άρθρα για τη συμμόρφωση CCPA με cookies επικεντρώνονται στο αν ένα banner απαιτείται τεχνικά. Αυτή είναι λάθος ερώτηση. Το ιστορικό επιβολής της CPPA καθιστά σαφές ότι η υπηρεσία ενδιαφέρεται πολύ περισσότερο για το πώς παρουσιάζονται οι επιλογές παρά για το αν υπάρχει καθόλου banner. Μια επιχείρηση χωρίς banner αλλά με έναν λειτουργικό σύνδεσμο Do Not Sell or Share στο υποσέλιδο και λειτουργικό εντοπισμό GPC βρίσκεται σε ισχυρότερη θέση από μια επιχείρηση με ένα περίτεχνο banner που κρύβει την επιλογή άρνησης πίσω από δύο επιπλέον κλικ.
Η απαίτηση συμμετρίας στο 11 CCR § 7004(a)(2) δεν είναι σχεδιαστική προτίμηση. Είναι νομικό πρότυπο, και οι ρυθμιστικές αρχές το εφαρμόζουν σε επίπεδο pixel. Ένα κουμπί «Decline» που είναι 20% μικρότερο από το «Accept», ή αποδίδεται σε ένα γκρι που δεν πληροί τα πρότυπα λόγου αντίθεσης, είναι το είδος της λεπτομέρειας που εμφανίζεται στην αλληλογραφία επιβολής. Τα ενδεικτικά παραδείγματα της οδηγίας δεν είναι υποθετικά· περιγράφουν πραγματικά μοτίβα διεπαφής που έχει επισημάνει η CPPA.
Υπάρχει επίσης μια επίμονη παρανόηση ότι το GPC είναι ένα εξειδικευμένο σήμα που χρησιμοποιείται από μικρό αριθμό χρηστών ευαίσθητων στην ιδιωτικότητα. Οι έλεγχοι ιδιωτικότητας σε επίπεδο browser γίνονται τυπικά χαρακτηριστικά, όχι ακραίες περιπτώσεις. Η κατασκευή της διαχείρισης GPC ως εκ των υστέρων σκέψη, αντί ως πρωταρχική είσοδος στον μηχανισμό opt-out σας, είναι ένα τεχνικό χρέος που επιδεινώνεται με τον χρόνο καθώς περισσότεροι browsers ενεργοποιούν το σήμα από προεπιλογή.
Η πιο ανθεκτική στάση συμμόρφωσης είναι εκείνη που χτίζεται πάνω στην τεκμηρίωση: καταγράψτε κάθε σχεδιαστική απόφαση, κάθε γεγονός opt-out και κάθε ειδοποίηση τρίτου. Οι ρυθμιστικές αρχές δεν αναμένουν τελειότητα· αναμένουν αποδεικτικά στοιχεία καλόπιστης, έγκαιρης δράσης.
Το Passiro αναλαμβάνει την τεχνική πλευρά ώστε να εστιάσετε στις αποφάσεις
Η σωστή υλοποίηση των μηχανισμών ειδοποίησης και opt-out των CCPA/CPRA απαιτεί μια πλατφόρμα διαχείρισης συγκατάθεσης που χειρίζεται τον εντοπισμό GPC, το αυτόματο μπλοκάρισμα scripts και την καταγραφή ελέγχου χωρίς να απαιτεί προσαρμοσμένη μηχανική για κάθε ιστότοπο. Το Passiro είναι μια εγγεγραμμένη CMP IAB TCF v2.3 (CMP ID 499) με ενσωμάτωση Google Consent Mode v2, μια βάση δεδομένων 4.900+ trackers που ενημερώνεται καθημερινά από το EasyPrivacy, και banners με γεωγραφική στόχευση που εμφανίζουν αυτόματα τις ειδικές ειδοποιήσεις της Καλιφόρνια στους επισκέπτες από την Καλιφόρνια.

Η δωρεάν βαθμίδα καλύπτει απεριόριστα domains και απεριόριστη επισκεψιμότητα, χωρίς όρια σελίδων ή λήξη. Ο οπτικός σχεδιαστής σας επιτρέπει να ρυθμίσετε κουμπιά Accept All και Decline All ίσης προβολής χωρίς να γράψετε CSS, και η υποστήριξη 25 γλωσσών χειρίζεται ιστότοπους πολλαπλών περιοχών από έναν μόνο λογαριασμό. Δύο περιορισμοί που αξίζει να σημειωθούν: το Passiro δεν περιλαμβάνει αυτοματοποίηση DSAR (Data Subject Access Request), και δεν προσφέρει χαρακτηριστικά διαχείρισης κινδύνου προμηθευτών. Για αυτές τις λειτουργίες, χρειάζεται ένα ειδικό εργαλείο λειτουργιών απορρήτου παράλληλα με την CMP.
Για ιστότοπους WordPress, το plugin WordPress του Passiro εγκαθίσταται σε λεπτά και χειρίζεται το μπλοκάρισμα scripts, τον εντοπισμό GPC και την καταγραφή συγκατάθεσης χωρίς επιπλέον ρυθμίσεις. Οι χρήστες κατασκευαστών ιστότοπων σε Wix, Squarespace ή Webflow μπορούν να αναπτύξουν μέσω της ενσωμάτωσης κατασκευαστών ιστότοπων. Η δωρεάν βαθμίδα είναι μόνιμη, όχι δοκιμαστική.
Χρήσιμες πηγές για περαιτέρω ανάγνωση
Τα ακόλουθα κύρια έγγραφα είναι οι έγκυρες αναφορές για τις απαιτήσεις CCPA/CPRA σχετικά με cookies και συγκατάθεση. Μοιραστείτε τις ρυθμιστικές αναφορές με τη νομική σας ομάδα και χρησιμοποιήστε την οδηγία της CPPA για τον έλεγχο UX.
- CPPA Enforcement Advisory No. 2024-02 (Consent): Η κύρια πηγή για τις απαγορεύσεις dark pattern, την απαίτηση συμμετρίας στην επιλογή, και τον ορισμό της έγκυρης συγκατάθεσης. Χρησιμοποιήστε το για τον έλεγχο σχεδιασμού banner και τη νομική έγκριση.
- CCPA March 15 Regulations (OAG): Το τελικό κείμενο κανονισμού που καλύπτει τις μεθόδους opt-out, τη διαχείριση GPC, το παράθυρο συμμόρφωσης 15 εργάσιμων ημερών, και τις απαιτήσεις ειδοποίησης τρίτων. Χρησιμοποιήστε το για το τεχνικό QA και τον σχεδιασμό του μηχανισμού opt-out.
- CPPA Notice at Collection Guidance: Καθορίζει το απαιτούμενο περιεχόμενο και την τοποθέτηση της Ειδοποίησης κατά τη Συλλογή και της πολιτικής απορρήτου. Χρησιμοποιήστε το για τη σύνταξη πολιτικής και την κατασκευή του πίνακα cookies.
- California Consumer Privacy Act Statute (CPPA): Το πλήρες νομοθετικό κείμενο των CCPA και CPRA, συμπεριλαμβανομένων των απαιτήσεων για τον σύνδεσμο Do Not Sell or Share σύμφωνα με το Civil Code § 1798.135. Χρησιμοποιήστε το για τον νομικό έλεγχο της εμβέλειας και των κατωφλίων εφαρμοσιμότητας.
- California Code of Regulations, 11 CCR § 7004 (Westlaw): Το ρυθμιστικό κείμενο για τις μεθόδους υποβολής αιτημάτων και απόκτησης συγκατάθεσης, συμπεριλαμβανομένων των ενδεικτικών παραδειγμάτων απαγορευμένων ασύμμετρων διεπαφών. Χρησιμοποιήστε το για την τεκμηρίωση συμμόρφωσης UX.
- CPPA Announcements (cppa.ca.gov): Τρέχουσες ανακοινώσεις της υπηρεσίας και ενημερώσεις επιβολής. Παρακολουθήστε αυτήν τη σελίδα για νέες οδηγίες και δραστηριότητα θέσπισης κανόνων.
- OAG CCPA Overview (oag.ca.gov): Η επισκόπηση του Γενικού Εισαγγελέα της Καλιφόρνια για τα δικαιώματα CCPA και τις υποχρεώσεις των επιχειρήσεων. Χρήσιμη ως αναφορά απλής γλώσσας για μη νομικούς εμπλεκόμενους.
Προτεινόμενα
- Cookie Banners – Οδηγός Σχεδιασμού, Υλοποίησης και Συμμόρφωσης | Passiro
- Cookie Disclaimer: Οδηγός Συμμόρφωσης 2026 για Ιδιοκτήτες Ιστότοπων | Passiro
- Cookie Compliance – Ο Πλήρης Οδηγός σας για τη Συγκατάθεση Cookies και τους Κανονισμούς Απορρήτου | Passiro
- Λίστα Ελέγχου Συμμόρφωσης Cookies – Επαλήθευση 25 Σημείων για τον Ιστότοπό σας | Passiro
Get compliant cookie consent — free
Passiro gives you a compliant cookie banner with IAB TCF v2.3 and Google Consent Mode v2, free on every site.