CCPA-evästebannerin vaatimukset: yhteensopivuusopas 2026
CCPA ja CPRA eivät edellytä GDPR-tyylistä opt-in-evästebanneria, mutta ne asettavat kolme konkreettista velvoitetta, jotka jokaisen lain piiriin kuuluvan verkkosivuston on täytettävä: keräysilmoitus (Notice at Collection), joka näytetään tietojen keräyshetkellä tai sitä ennen, näkyvä ”Do Not Sell or Share My Personal Information” -linkki etusivulla ja alatunnisteessa sekä toimiva opt-out-käsittely, joka huomioi Global Privacy Control (GPC) -signaalit. Minkä tahansa näistä laiminlyönti on valvontariski California Privacy Protection Agencyn (CPPA) nykyisen linjan mukaisesti.
Kolme toimenpidettä, jotka voit toteuttaa jo tällä viikolla riskin välittömäksi pienentämiseksi:
- Lisää ”Do Not Sell or Share My Personal Information” -linkki sivustosi alatunnisteeseen ja etusivulle, joka johtaa interaktiiviseen opt-out-lomakkeeseen.
- Päivitä evästebannerisi näyttämään ”Decline All” -vaihtoehto ensimmäisellä tasolla, yhtä näkyvästi kuin ”Accept All”.
- Määritä suostumuksenhallinta-alustasi tunnistamaan ja huomioimaan GPC-signaalit pätevinä opt-out-pyyntöinä signaalin lähettävälle laitteelle tai selaimelle.
CPPA Enforcement Advisory No. 2024-02 ja CCPA:n 15. maaliskuuta annetut säädökset ovat kaksi ensisijaista lähdettä, jotka ohjaavat näitä vaatimuksia. Kumpaakin lainataan läpi tämän oppaan.
Sisällysluettelo
- Mihin yrityksiin CCPA/CPRA-evästesäännöt soveltuvat?
- Mitä CCPA/CPRA todella edellyttää evästeiltä ja ilmoituksilta?
- Miltä evästebannerisi tulisi näyttää ja miten sen tulisi toimia?
- Kuinka huomioida opt-out-pyynnöt: tekniset toteutusvaiheet
- Miten CPPA valvoo evästebannerisääntöjä?
- Mitä päivittää tietosuojaselosteeseen ja evästeilmoituksiin
- Käytännön toteutusaikataulu ja tarkistuslista
- CCPA/CPRA-evästeyhteensopivuuden tarkistuslista tälle viikolle
- Keskeiset huomiot
- Se, minkä useimmat yhteensopivuusoppaat ymmärtävät väärin
- Passiro hoitaa teknisen puolen, jotta voit keskittyä päätöksiin
- Hyödyllisiä lähteitä lisälukemiseen
Mihin yrityksiin CCPA/CPRA-evästesäännöt soveltuvat?
CCPA ja CPRA soveltuvat voittoa tavoitteleviin yrityksiin, jotka keräävät henkilötietoja Kalifornian kuluttajilta ja täyttävät vähintään yhden kolmesta kynnysarvosta: vuotuinen bruttoliikevaihto ylittää korkean raja-arvon; ostavat, myyvät, vastaanottavat tai jakavat suuren määrän kuluttajien tai kotitalouksien henkilötietoja vuodessa; tai saavat merkittävän osan vuotuisesta liikevaihdostaan kuluttajien henkilötietojen myynnistä tai jakamisesta. Yrityksen ei tarvitse olla rekisteröity Kaliforniaan. Jos se palvelee Kalifornian asukkaita ja täyttää jonkin kynnysarvon, laki soveltuu.

Evästepohjainen seuranta laukaisee nämä velvoitteet, kun evästeiden, pikselien tai laiteriippumattomien tunnisteiden kautta kerätyt tiedot muodostavat lain tarkoittamaa ”henkilötietoa”, johon kuuluvat IP-osoitteet, laitetunnisteet, selaushistoria ja johdetut profiilit. Verkkokauppa, joka käyttää Google Ads -konversioseurantaa, julkaisija, joka upottaa kolmannen osapuolen mainosverkoston pikseleitä, tai SaaS-alusta, joka käyttää analytiikkatyökaluja, jotka jakavat istuntotietoja toimittajien kanssa, ovat kaikki esimerkkejä toiminnasta, jossa henkilötietoja myydään tai jaetaan evästeiden kautta.
Yleisiä sivustotyyppejä ja niiden tyypilliset velvoitteet:
- Verkkokauppa kohdennetulla mainonnalla: Tunnisteiden myynti tai jakaminen mainosverkostoille laukaisee Do Not Sell or Share -linkin ja opt-out-käsittelyn.
- Sisältöjulkaisijat mainosverkostoineen: Kolmannen osapuolen pikselit, jotka jakavat selaustietoja käyttäytymiseen perustuvaa mainontaa varten, muodostavat CPRA:n tarkoittaman ”jakamisen”.
- Vain analytiikkaa käyttävät sivustot: Jos analytiikkatietoja ei myydä tai jaeta kolmansille osapuolille, Do Not Sell or Share -linkkiä ei välttämättä vaadita, mutta keräysilmoitus koskee silti.
- B2B SaaS -alustat: Jos alusta käsittelee Kalifornian kuluttajien henkilötietoja (ei pelkästään yritysyhteyshenkilöitä), CCPA-velvoitteet voivat soveltua.
GPC-signaalit soveltuvat laite- ja selainkohtaisesti. Käyttäjä, joka ottaa GPC:n käyttöön mobiiliselaimessa, on kieltäytynyt kyseisen selaimen osalta; sama käyttäjä työpöytäselaimessa ilman GPC:tä ei ole kieltäytynyt. Opt-out-putkesi on käsiteltävä molemmat itsenäisesti.
Vinkki: Jos et ole varma, täyttääkö sivustosi jonkin liikevaihto- tai tietomääräkynnyksen, auditoi ensin analytiikkasi ja mainostoimittajasopimuksesi. Monet sivustot ylittävät tietämättään 100 000 kuluttajan kynnyksen pelkän rutiininomaisen analytiikkakeräyksen kautta.
Mitä CCPA/CPRA todella edellyttää evästeiltä ja ilmoituksilta?
Keräysilmoitus (Notice at Collection)
Keräysilmoitus on näytettävä henkilötietojen keräyshetkellä tai sitä ennen. Verkkosivustolla tämä tarkoittaa tyypillisesti linkkiä keräävällä sivulla itsessään tai banneria, joka näkyy ennen kuin mitkään ei-välttämättömät seurantatyökalut aktivoituvat. Ilmoituksen on kerrottava:
- Kerättävien henkilötietojen kategoriat (esim. tunnisteet, selaushistoria, sijaintitiedot).
- Tarkoitukset, joita varten kukin kategoria kerätään.
- Myydäänkö tai jaetaanko kukin kategoria kolmansille osapuolille.
- Kunkin kategorian säilytysaika tai sen määrittämiseen käytetyt kriteerit.
- Linkki myynnistä tai jakamisesta kieltäytymisen ilmoitukseen (Notice of Right to Opt-Out of Sale or Sharing).
Mobiilisovelluksissa ilmoituksen on näyttävä ennen keräystä tai sen hetkellä, esimerkiksi käyttöoikeusnäytöllä tai sovelluksen käyttöönottoprosessin aikana.
Do Not Sell or Share -linkki
California Consumer Privacy Act -laki edellyttää selkeän ja näkyvän linkin yrityksen verkkosivuston etusivuilla otsikolla ”Do Not Sell or Share My Personal Information”. Linkin on johdettava sivulle, jolla kuluttajat voivat lähettää opt-out-pyynnön. Yritysten on tarjottava vähintään kaksi nimettyä menetelmää opt-out-pyyntöjen lähettämiseen, joista yhden on oltava kyseisen linkin kautta saavutettava interaktiivinen verkkolomake. Muita hyväksyttäviä menetelmiä ovat maksuton puhelinnumero, sähköpostiosoite ja posti.
GPC pätevänä opt-out-pyyntönä
Yritysten, jotka keräävät henkilötietoja verkossa, on kohdeltava GPC-signaaleja pätevinä opt-out-pyyntöinä signaalin lähettävän tietyn laitteen tai selaimen osalta. Tämä ei ole valinnaista. Yritys ei voi vaatia kuluttajaa myös klikkaamaan Do Not Sell or Share -linkkiä, jos GPC on jo käytössä. Signaali on itsessään riittävä.
Aikatauluvelvoitteet
Yrityksen on noudatettava opt-out-pyyntöä mahdollisimman pian ja viimeistään 15 työpäivän kuluessa vastaanottamisesta. Jos henkilötietoja myydään tai jaetaan opt-out-pyynnön jälkeen mutta ennen kuin sen noudattaminen on saatu päätökseen, yrityksen on ilmoitettava näille kolmansille osapuolille ja ohjattava heitä olemaan myymättä tai käyttämättä kyseisen kuluttajan tietoja.

Miltä evästebannerisi tulisi näyttää ja miten sen tulisi toimia?
Valinnan symmetria on ohjaava periaate
CPPA Enforcement Advisory No. 2024-02 määrittelee suostumuksen ”vapaaehtoisesti annetuksi, tarkaksi, tietoiseksi ja yksiselitteiseksi” ja toteaa nimenomaisesti, että dark pattern -menetelmillä hankittu hyväksyntä ei muodosta suostumusta. Käytännön seuraus bannerin suunnittelulle on, että ”Accept All” ja ”Decline All” on oltava yhtä näkyviä visuaalisen näkyvyyden, painikekoon, väripainon ja niiden saavuttamiseen vaadittavien vaiheiden määrän osalta.
Banneri, joka näyttää ”Accept All” -painikkeen täytettynä ensisijaisena painikkeena ja ”More Information” -linkin toissijaisena tekstilinkkinä, ei ole vaatimustenmukainen. California Code of Regulations tunnistaa nimenomaisesti tämän kaavan epäsymmetriseksi ja kielletyksi.
Esimerkki ensimmäisen tason bannerin tekstistä Kalifornian käyttäjille
Lyhyt versio:
Laajennettu versio (toiselle tasolle tai asetuskeskukseen):
Tee ja älä tee -tarkistuslista
Tee näin:
- Näytä ”Accept All” ja ”Decline All” ensimmäisellä tasolla yhtä näkyvinä.
- Käytä selkeää kieltä; vältä ilmauksia kuten ”paranna käyttökokemustasi” tietojen jakamisen paljastamisen sijaan.
- Kohtele bannerin sulkemista ilman valintaa tekevää käyttäjää siten, ettei kyseessä ole suostumus eikä opt-out; älä aktivoi ei-välttämättömiä seurantatyökaluja.
- Linkitä bannerista suoraan keräysilmoitukseen ja tietosuojaselosteeseen.
Älä tee näin:
- Käytä kirkasta, täytettyä ”Accept”-painiketta matalakontrastisen tai vain tekstinä olevan ”Decline”-vaihtoehdon rinnalla.
- Vaadi käyttäjiä siirtymään toissijaiseen valikkoon löytääkseen ”Decline All”.
- Käytä kaksoiskieltoja (”Do not uncheck to opt out”).
- Lisää kieltäytymiseen ylimääräisiä vahvistusvaiheita, joita ei ole hyväksymisessä.
Vinkki: Testaa banneriasi GPC käytössä Chromium-pohjaisessa selaimessa (Brave-selain ottaa GPC:n käyttöön oletusarvoisesti) ja varmista, ettei yksikään kolmannen osapuolen seurantapikseli aktivoidu sivun latautuessa. Käy läpi prosessi myös ruudunlukijalla varmistaaksesi, että hyväksy- ja kieltäydy-vaihtoehdot ovat yhtä helposti saavutettavissa näppäimistönavigoinnilla.
Kuinka huomioida opt-out-pyynnöt: tekniset toteutusvaiheet
Toteutuksen tarkistuslista
- Tunnista GPC-signaalit. Lue
Sec-GPC: 1HTTP-otsake janavigator.globalPrivacyControlJavaScript-ominaisuus jokaisella sivun latauksella. Kytke signaali laitteeseen/selaimeen ja estä kaikki myyntiin tai jakamiseen liittyvät seurantatyökalut välittömästi. - Toteuta Do Not Sell or Share -lomake. Rakenna tai määritä interaktiivinen verkkolomake, joka on saavutettavissa alatunnisteen linkistä. Lomake ei saa edellyttää tilin luomista tai muita tietoja kuin ne, jotka ovat välttämättömiä pyynnön käsittelyyn.
- Estä ei-välttämättömät seurantatyökalut ennen suostumuksen määrittämistä. Käytä automaattista skriptien estoa estääksesi kolmannen osapuolen pikseleiden, mainostagien ja analytiikkaskriptien aktivoitumisen ennen kuin käyttäjän valinta on tiedossa. Tämä koskee sekä bannerivuorovaikutuksia että GPC-tunnistusta.
- Integroi IAB TCF v2.3. Jos sivustosi käyttää IAB-rekisteröityjä toimittajia, määritä suostumuksenhallinta-alustasi IAB TCF v2.3 -rekisteröidyksi CMP:ksi. Näin varmistetaan, että toimittajakohtaiset suostumusmerkkijonot luodaan ja välitetään oikein alavirran kumppaneille. Bannerin suunnittelu- ja toteutusohjeissa rekisteröity CMP hoitaa tämän automaattisesti.
- Integroi Google Consent Mode v2. Välitä suostumustila Google-tageille käyttämällä
gtag('consent', 'update', {...})-rajapintaa, jotta Googlen mittaus- ja mainostuotteet kunnioittavat käyttäjän valintaa. - Ilmoita kolmansille osapuolille 15 työpäivän kuluessa. Jos myynti- tai jakamistapahtuma tapahtuu opt-out-pyynnön vastaanottamisen ja täyden noudattamisen välillä, lähetä kirjallinen ilmoitus jokaiselle asianomaiselle kolmannelle osapuolelle ohjaten heitä olemaan myymättä tai käyttämättä kyseisen kuluttajan tietoja.
Pysyvyys ja soveltamisala
Opt-out-asetusten on säilyttävä istuntojen välillä sen selaimen tai laitteen osalta, jolle ne on asetettu. Opt-out-tilan tallentavan evästeen tai paikallisen tallennusmerkinnän eliniän tulisi olla vähintään 12 kuukautta. Laki kieltää kysymästä uudelleen kuluttajalta, joka on kieltäytynyt, vähintään 12 kuukauden ajan. GPC-signaalit sen sijaan arvioidaan uudelleen jokaisella sivun latauksella, koska käyttäjä hallitsee signaalia selaintasolla; järjestelmäsi ei saa ohittaa aktiivista GPC-signaalia edellisen istunnon tallennetulla ”opt-in”-asetuksella.
Auditointilokitus
| Lokikenttä | Mitä tallentaa | Tarkoitus |
|---|---|---|
| Aikaleima | Asetustapahtuman päivämäärä ja kellonaika | Osoittaa, milloin opt-out vastaanotettiin |
| Menetelmä | Banneri, alatunnisteen linkki, GPC-signaali | Tunnistaa opt-out-kanavan |
| Soveltamisala | Selain-/laitetunnus tai tilitunnus | Kytkee asetuksen oikeaan identiteettiin |
| Bannerin versio | Näytetyn bannerin/käytännön versio tai hash | Vahvistaa, mitä käyttäjälle esitettiin |
| Kolmannen osapuolen ilmoitus | Alavirran ilmoituksen päivämäärä ja vastaanottaja | Dokumentoi 15 päivän yhteensopivuusikkunan |
Säilytä näitä tietueita vähintään sen ajan, joka on yhdenmukainen tietojen säilytyskäytäntösi ja CPPA:n valvontatoimien mahdollisen vanhentumisajan kanssa. Valvontaviranomaiset odottavat näyttöä oikea-aikaisesta toiminnasta; niukka tai puuttuva auditointijälki on itsessään valvontariski.
Miten CPPA valvoo evästebannerisääntöjä?
CPPA:n valvontalinja vuodesta 2024 lähtien on keskittynyt kolmeen rikkomuskategoriaan: dark patternit suostumusrajapinnoissa, puutteellinen tai puuttuva keräysilmoitus sekä opt-out-signaalien, mukaan lukien GPC, huomioimatta jättäminen.
Enforcement Advisory No. 2024-02 tarjoaa selkeimmän lausunnon siitä, mitä valvontaviranomaiset pitävät vaatimustenvastaisena:
Neuvonnassa tunnistettuja erityisiä valvonnan laukaisimia ovat:
- Bannerit, jotka tarjoavat ”Accept All” -vaihtoehdon ensimmäisellä tasolla, mutta vaativat käyttäjiä siirtymään toissijaiselle näytölle kieltäytyäkseen.
- Rajapinnat, joissa ”kyllä”-painike on visuaalisesti hallitseva ja ”ei”-vaihtoehtoa on häivytetty värillä, koolla tai sijoittelulla.
- Bannerin sulkemisen tai toimimattomuuden kohteleminen oletettuna suostumuksena tietojen käsittelyyn.
- Do Not Sell or Share -linkin hautaaminen tietosuojaselosteeseen sen sijaan, että se sijoitettaisiin näkyvästi etusivulle.
Riskin hallinnan toimet:
- Dokumentoi jokainen suunnittelupäätös bannerissasi ja suostumusprosessissasi, mukaan lukien painikevärien, sijoittelun ja tekstin perustelut.
- Suorita säännöllisiä käyttökokemusauditointeja todellisten käyttäjien kanssa varmistaaksesi, että opt-out-polut eivät ole vaikeampia navigoida kuin opt-in-polut.
- Säilytä auditointilokit ja aikaleimat yllä kuvatulla tavalla; valvontaviranomaiset voivat pyytää näyttöä siitä, milloin opt-out-pyynnöt vastaanotettiin ja niihin reagoitiin.
- Vastaa nopeasti mihin tahansa CPPA:n tiedusteluun; viivästyneet vastaukset lisäävät valvontariskiä.
Valvontaviranomaiset kohtelevat suunnittelutason valinta-arkkitehtuuria yhteensopivuuspäätöksenä. Yksinkertainen visuaalinen muutos, kuten ”Accept”-painikkeen tekeminen vihreäksi ja ”Decline”-painikkeen harmaaksi, voi muuttaa lainmukaisen bannerin valvonnan kohteeksi.
Mitä päivittää tietosuojaselosteeseen ja evästeilmoituksiin
Keräysilmoituksen tarkistuslista
Keräysilmoituksesi on sisällettävä:
- Kerättävien henkilötietojen kategoriat, kytkettynä kuhunkin keräyspisteeseen.
- Kunkin kategorian tarkka tarkoitus.
- Selkeä lausunto siitä, myydäänkö tai jaetaanko kukin kategoria kolmansille osapuolille.
- Säilytysajat tai niiden määrittämiseen käytetyt kriteerit.
- Linkki myynnistä tai jakamisesta kieltäytymisen ilmoitukseen.
Verkossa ilmoitus voi olla linkki keräävällä verkkosivulla. Mobiilissa sen on näytettävä ennen keräystä tai sen hetkellä.
Tietosuojaselosteen vaadittu sisältö
CPPA:n ohjeistuksen mukaan tietosuojaselosteen on katettava:
- Viimeisten 12 kuukauden aikana kerättyjen henkilötietojen kategoriat ja tietojen lähteet.
- Keräyksen liike- tai kaupalliset tarkoitukset.
- Kolmansien osapuolten kategoriat, joille henkilötietoja luovutetaan.
- Ohjeet opt-out-oikeuksien käyttämiseen, mukaan lukien Do Not Sell or Share -linkki.
- Selitys siitä, miten opt-out-asetussignaaleja, mukaan lukien GPC, käsitellään.
- Kuluttajien oikeuspyyntöjen todentamisprosessi.
Evästetaulukon ohjeistus
| Evästeen nimi/kategoria | Tyyppi | Tarkoitus | Myydäänkö tai jaetaanko? | Säilytys |
|---|---|---|---|---|
| _ga (Google Analytics) | Ei-välttämätön | Liikenneanalytiikka | Kyllä, jaetaan Googlen kanssa | 2 vuotta |
| _fbp (Meta Pixel) | Ei-välttämätön | Mainoskohdennus | Kyllä, myydään/jaetaan | 12 kuukautta |
| session_id | Välttämätön | Istunnonhallinta | Ei | Istunto |
| consent_pref | Välttämätön | Tallentaa suostumusvalinnan | Ei | 12 kuukautta |
Merkitse jokainen eväste välttämättömäksi tai ei-välttämättömäksi. Välttämättömät evästeet, jotka ovat ehdottoman tarpeellisia sivuston toiminnalle, eivät edellytä opt-out-käsittelyä, mutta ne on silti ilmoitettava keräysilmoituksessa. Ei-välttämättömät evästeet, joita myydään tai jaetaan, edellyttävät Do Not Sell or Share -mekanismin.
Esimerkki käytäntötekstistä Do Not Sell or Share -linkin sijoittelulle
Sijoita seuraava tietosuojaselosteeseesi ja etusivusi alatunnisteeseen:
Käytännön toteutusaikataulu ja tarkistuslista
Vaiheistettu projektisuunnitelma
- Kartoitus (päivä 1–2): Auditoi kaikki sivustosi kolmannen osapuolen skriptit ja pikselit. Tunnista, mitkä muodostavat henkilötietojen myynnin tai jakamisen. Tarkasta nykyinen bannerisi symmetrian ja GPC-käsittelyn osalta. Dokumentoi puutteet.
- Bannerin suunnittelu ja CMP:n määritys (päivä 3–5): Päivitä tai ota käyttöön suostumuksenhallinta-alusta, jossa on yhtä näkyvät Accept All- ja Decline All -painikkeet ensimmäisellä tasolla. Määritä maantieteellinen kohdennus näyttämään Kalifornia-kohtainen banneri Kalifornian kävijöille. WordPress-sivustoilla lisäosapohjainen CMP voi lyhentää tämän vaiheen muutamaan tuntiin.
- Skriptien esto (päivä 3–5, rinnakkain): Ota käyttöön automaattinen skriptien esto, jotta ei-välttämättömät seurantatyökalut eivät aktivoidu ennen suostumuksen määrittämistä. Testaa GPC käytössä varmistaaksesi, ettei pikseleitä lataudu sivulle saavuttaessa.
- Palvelinpuolen opt-out-päätepisteet (päivä 5–10): Rakenna tai määritä interaktiivinen Do Not Sell or Share -lomake. Integroi CRM:ään tai datalustaan estääksesi myynnin tai jakamisen kieltäytyneille käyttäjille. Ota käyttöön 15 työpäivän ilmoitustyönkulku kolmansille osapuolille.
- Auditointilokitus (päivä 5–10, rinnakkain): Toteuta yllä teknisessä osiossa kuvatut lokikentät. Varmista, että GPC-signaalit, bannerivuorovaikutukset ja alatunnisteen linkin lähetykset tallentuvat kaikki.
- Laadunvarmistus ja julkaisu (päivä 10–14): Simuloi GPC useissa selaimissa. Varmista, ettei seurantapikseleitä aktivoidu ennen suostumusta. Varmista, että opt-out-asetukset säilyvät istuntojen välillä. Vahvista, että kolmannen osapuolen ilmoitustyönkulut laukeavat oikein.
Aikatauluarviot sivuston koon mukaan
| Sivustotyyppi | Arvioitu aikataulu | Työn keskeiset ajurit |
|---|---|---|
| Pieni sivusto (1–5 sivua, vähän toimittajia) | 1–2 päivää | Bannerin päivitys, alatunnisteen linkki, GPC-tunnistus |
| Keskikokoinen sivusto (CMS, useita mainos-/analytiikkatoimittajia) | 1–2 viikkoa | Skriptiauditointi, CMP-määritys, lomakkeen rakentaminen |
| Suuri alusta (useita verkkotunnuksia, palvelinpuolen tapahtumat) | — | Palvelinpuolen opt-out-API, verkkotunnusten välinen synkronointi, oikeudellinen tarkastelu |

Vinkki: Suurille alustoille käytä ominaisuuslippuja (feature flags) GPC-käsittelyn ja skriptien eston asteittaiseen käyttöönottoon. Ota ensin käyttöön 5–10 %:lle Kalifornian liikenteestä, seuraa rikkoutunutta toiminnallisuutta ja laajenna sitten. Tämä pienentää koko sivuston laajuisen katkoksen riskiä väärin määritetystä tagienhallintasäännöstä.
CCPA/CPRA-evästeyhteensopivuuden tarkistuslista tälle viikolle
Korkean prioriteetin toimet, jotka on suoritettava seuraavien päivien aikana:
- Lisää Do Not Sell or Share -linkki etusivullesi ja sivuston alatunnisteeseen. Linkin otsikon on oltava tarkalleen ”Do Not Sell or Share My Personal Information” tai ”Your Privacy Choices”, ja sen on avattava interaktiivinen opt-out-lomake.
- Päivitä bannerisi näyttämään ”Decline All” ensimmäisellä tasolla samalla visuaalisella painolla kuin ”Accept All”. Poista kaikki suunnittelu, joka tekee kieltäytymisestä vaikeampaa tai vähemmän näkyvää kuin hyväksymisestä.
- Ota käyttöön GPC-tunnistus suostumuksenhallinta-alustassasi tai omassa toteutuksessasi. Testaa
navigator.globalPrivacyControlselaimen konsolissa ja varmista, etteivät ei-välttämättömät skriptit lataudu, kun GPC on aktiivinen. - Estä ei-välttämättömät seurantatyökalut ennen suostumuksen määrittämistä. Varmista tämä selaimesi verkkovälilehdellä: yhtäkään kolmannen osapuolen mainos- tai analytiikkapyyntöä ei tulisi näkyä alkuperäisellä sivun latauksella ennen bannerivalintaa.
- Päivitä keräysilmoituksesi sisältämään kategoriat, tarkoitukset, myynti-/jakamistilan, säilytyksen ja opt-out-linkin.
- Lisää GPC-käsittelyä koskeva teksti tietosuojaselosteeseesi.
- Testaa opt-out-pysyvyys kieltäytymällä, sulkemalla selaimen, avaamalla sen uudelleen ja varmistamalla, ettei ei-välttämättömiä seurantatyökaluja aktivoidu palatessa.
- Aloita auditointiloki, joka tallentaa aikaleiman, menetelmän, soveltamisalan ja bannerin version jokaisesta asetustapahtumasta.
Oikeudellisen tiimisi kanssa jaettavat säädösviittaukset: CPPA Enforcement Advisory No. 2024-02, CCPA:n 15. maaliskuuta annetut säädökset ja CPPA:n keräysilmoituksen ohjeistus.
Tämä artikkeli tarjoaa yleistä tietoa CCPA/CPRA-vaatimuksista eikä ole oikeudellista neuvontaa. Varmista nykyiset vaatimukset California Privacy Protection Agencylta tai pätevältä tietosuoja-asianajajalta oman tilanteesi osalta.
Keskeiset huomiot
CCPA ja CPRA edellyttävät keräysilmoituksen, näkyvän Do Not Sell or Share -linkin ja toimivan opt-out-käsittelyn mukaan lukien GPC, mutta ne eivät edellytä GDPR-tyylistä opt-in-suostumusbanneria.
| Kohta | Yksityiskohdat |
|---|---|
| Opt-in-banneria ei vaadita | CCPA/CPRA edellyttävät ilmoitusta ja opt-outia, eivät ennakkosuostumusta; GDPR-malli ei sovellu Kaliforniassa. |
| Valinnan symmetria on pakollista | Hyväksyminen ja kieltäytyminen on oltava yhtä vaiheiden, visuaalisen painon ja sijoittelun osalta 11 CCR § 7004(a)(2):n mukaan. |
| GPC on pätevä opt-out | Yritysten on huomioitava GPC-signaalit signaalin lähettäville laitteille tai selaimille ilman käyttäjältä vaadittavia lisävaiheita. |
| 15 työpäivän yhteensopivuusikkuna | Opt-out-pyyntöihin on reagoitava 15 työpäivän kuluessa; kolmansille osapuolille on ilmoitettava, jos myynti tapahtuu tuon ikkunan aikana. |
| Passiro toteutukseen | Passiro on IAB TCF v2.3 -rekisteröity CMP (ID 499), jossa on automaattinen skriptien esto ja rajoittamattomat verkkotunnukset kattava ilmaistaso, suunniteltu tukemaan CCPA/CPRA-ilmoitus- ja opt-out-velvoitteita. |
Se, minkä useimmat yhteensopivuusoppaat ymmärtävät väärin
Useimmat CCPA-evästeyhteensopivuutta käsittelevät artikkelit keskittyvät siihen, vaaditaanko banneri teknisesti. Se on väärä kysymys. CPPA:n valvontahistoria tekee selväksi, että virasto on paljon kiinnostuneempi siitä, miten valinnat esitetään, kuin siitä, onko banneri olemassa lainkaan. Yritys, jolla ei ole banneria mutta on toimiva Do Not Sell or Share -alatunnistelinkki ja toimiva GPC-tunnistus, on vahvemmassa asemassa kuin yritys, jolla on monimutkainen banneri, joka hautaa kieltäytymisvaihtoehdon kahden lisäklikkauksen taakse.
Symmetriavaatimus 11 CCR § 7004(a)(2):ssa ei ole suunnittelumielipide. Se on oikeudellinen standardi, ja valvontaviranomaiset soveltavat sitä pikselitasolla. ”Decline”-painike, joka on 20 % pienempi kuin ”Accept”, tai renderöity harmaalla, joka ei täytä kontrastisuhdestandardeja, on juuri sellainen yksityiskohta, joka esiintyy valvontakirjeenvaihdossa. Neuvonnan havainnollistavat esimerkit eivät ole hypoteettisia; ne kuvaavat todellisia rajapintakaavoja, jotka CPPA on merkinnyt.
On myös sitkeä väärinkäsitys, että GPC olisi kapean alan signaali, jota käyttää pieni joukko yksityisyystietoisia käyttäjiä. Selaintason yksityisyysasetukset ovat tulossa vakio-ominaisuuksiksi, eivät reunatapauksiksi. GPC-käsittelyn rakentaminen jälkiajatuksena sen sijaan, että se olisi ensiluokkainen syöte opt-out-putkellesi, on teknistä velkaa, joka kasautuu ajan myötä, kun yhä useammat selaimet ottavat signaalin käyttöön oletusarvoisesti.
Kestävin yhteensopivuusasema on rakennettu dokumentaation varaan: kirjaa jokainen suunnittelupäätös, jokainen opt-out-tapahtuma ja jokainen kolmannen osapuolen ilmoitus. Valvontaviranomaiset eivät odota täydellisyyttä; he odottavat näyttöä vilpittömästä, oikea-aikaisesta toiminnasta.
Passiro hoitaa teknisen puolen, jotta voit keskittyä päätöksiin
CCPA/CPRA-ilmoitus- ja opt-out-mekaniikan oikea toteuttaminen edellyttää suostumuksenhallinta-alustaa, joka hoitaa GPC-tunnistuksen, automaattisen skriptien eston ja auditointilokituksen ilman räätälöityä tekniikkaa jokaiselle sivustolle. Passiro on IAB TCF v2.3 -rekisteröity CMP (CMP ID 499), jossa on Google Consent Mode v2 -integraatio, yli 4 900 seurantatyökalun tietokanta, joka päivitetään päivittäin EasyPrivacysta, ja maantieteellisesti kohdennetut bannerit, jotka näyttävät Kalifornia-kohtaiset ilmoitukset Kalifornian kävijöille automaattisesti.

Ilmaistaso kattaa rajoittamattomat verkkotunnukset ja rajoittamattoman liikenteen, ilman sivurajoja tai vanhentumista. Visuaalisen suunnittelutyökalun avulla voit määrittää yhtä näkyvät Accept All- ja Decline All -painikkeet ilman CSS:n kirjoittamista, ja 25 kielen tuki hoitaa monialueiset sivustot yhdeltä tililtä. Kaksi rajoitusta on syytä huomata: Passiro ei sisällä DSAR (Data Subject Access Request) -automaatiota, eikä se tarjoa toimittajien riskienhallintaominaisuuksia. Näihin toimintoihin tarvitaan erillinen tietosuojaoperaatioiden työkalu CMP:n rinnalle.
WordPress-sivustoille Passiron WordPress-lisäosa asentuu minuuteissa ja hoitaa skriptien eston, GPC-tunnistuksen ja suostumuslokituksen valmiiksi. Wixin, Squarespacen tai Webflown käyttäjät voivat ottaa sen käyttöön verkkosivueditorin integraation kautta. Ilmaistaso on pysyvä, ei kokeiluversio.
Hyödyllisiä lähteitä lisälukemiseen
Seuraavat ensisijaiset asiakirjat ovat CCPA/CPRA-evästeiden ja suostumusvaatimusten auktoritatiiviset viitteet. Jaa säädösviittaukset oikeudellisen tiimisi kanssa ja käytä CPPA:n neuvontaa käyttökokemuksen tarkasteluun.
- CPPA Enforcement Advisory No. 2024-02 (Consent): Ensisijainen lähde dark pattern -kielloille, valinnan symmetriavaatimukselle ja pätevän suostumuksen määritelmälle. Käytä tätä bannerin suunnittelun tarkasteluun ja oikeudelliseen hyväksyntään.
- CCPA March 15 Regulations (OAG): Lopullinen säädösteksti, joka kattaa opt-out-menetelmät, GPC-käsittelyn, 15 työpäivän yhteensopivuusikkunan ja kolmannen osapuolen ilmoitusvaatimukset. Käytä tätä tekniseen laadunvarmistukseen ja opt-out-putken suunnitteluun.
- CPPA Notice at Collection Guidance: Määrittelee keräysilmoituksen ja tietosuojaselosteen vaaditun sisällön ja sijoittelun. Käytä tätä käytäntöjen laatimiseen ja evästetaulukon rakentamiseen.
- California Consumer Privacy Act Statute (CPPA): CCPA:n ja CPRA:n koko säädösteksti, mukaan lukien Do Not Sell or Share -linkin vaatimukset Civil Code § 1798.135:n mukaan. Käytä tätä soveltamisalan ja sovellettavuuskynnysten oikeudelliseen tarkasteluun.
- California Code of Regulations, 11 CCR § 7004 (Westlaw): Säädösteksti pyyntöjen lähettämisen ja suostumuksen saamisen menetelmistä, mukaan lukien havainnollistavat esimerkit kielletyistä epäsymmetrisistä rajapinnoista. Käytä tätä käyttökokemuksen yhteensopivuuden dokumentointiin.
- CPPA Announcements (cppa.ca.gov): Viraston ajankohtaiset ilmoitukset ja valvontapäivitykset. Seuraa tätä sivua uusien neuvontojen ja säädöstoiminnan osalta.
- OAG CCPA Overview (oag.ca.gov): Kalifornian oikeusministerin yleiskatsaus CCPA-oikeuksista ja yritysten velvoitteista. Hyödyllinen selkokielisenä viitteenä ei-oikeudellisille sidosryhmille.
Suositellut
- Evästebannerit – suunnittelu-, toteutus- ja yhteensopivuusopas | Passiro
- Evästevastuuvapauslauseke: yhteensopivuusopas 2026 verkkosivustojen omistajille | Passiro
- Evästeyhteensopivuus – täydellinen oppaasi evästesuostumukseen ja tietosuojasäädöksiin | Passiro
- Evästeyhteensopivuuden tarkistuslista – 25 kohdan varmennus verkkosivustollesi | Passiro
Get compliant cookie consent — free
Passiro gives you a compliant cookie banner with IAB TCF v2.3 and Google Consent Mode v2, free on every site.