Zahtjevi za CCPA cookie banner: Vodič za usklađenost 2026.
CCPA i CPRA ne zahtijevaju cookie banner s opt-in pristupom u stilu GDPR-a, ali nameću tri konkretne obveze koje svaka obuhvaćena web-stranica mora ispuniti: obavijest pri prikupljanju (Notice at Collection) postavljenu na ili prije trenutka prikupljanja podataka, vidljivu poveznicu „Do Not Sell or Share My Personal Information” na naslovnoj stranici i u podnožju te učinkovito upravljanje opt-out zahtjevima koje uključuje poštivanje signala Global Privacy Control (GPC). Nepoštivanje bilo koje od ovih obveza predstavlja rizik od provedbe prema aktualnom stavu California Privacy Protection Agency (CPPA).
Tri koraka koja možete poduzeti ovoga tjedna kako biste odmah smanjili taj rizik:
- Dodajte poveznicu „Do Not Sell or Share My Personal Information” u podnožje i na naslovnu stranicu, koja vodi na interaktivni opt-out obrazac.
- Ažurirajte cookie banner tako da na prvom sloju prikazuje opciju „Decline All”, s jednakom vizualnom istaknutošću kao i „Accept All”.
- Konfigurirajte svoju platformu za upravljanje privolama da otkriva i poštuje GPC signale kao valjane opt-out zahtjeve za uređaj ili preglednik koji ih šalje.
CPPA Enforcement Advisory No. 2024-02 i CCPA propisi od 15. ožujka dva su glavna izvora koji uređuju ove zahtjeve. Oba se citiraju kroz cijeli ovaj vodič.
Sadržaj
- Na koje se tvrtke primjenjuju CCPA/CPRA pravila o kolačićima?
- Što CCPA/CPRA zapravo zahtijeva za kolačiće i obavijesti?
- Kako bi vaš cookie banner trebao izgledati i funkcionirati?
- Kako poštivati opt-out zahtjeve: koraci tehničke implementacije
- Kako CPPA provodi pravila o cookie bannerima?
- Što ažurirati u pravilima privatnosti i objavama o kolačićima
- Praktičan raspored implementacije i kontrolni popis
- Vaš CCPA/CPRA kontrolni popis za usklađenost kolačića za ovaj tjedan
- Ključni zaključci
- Ono što većina vodiča o usklađenosti pogrešno tumači
- Passiro rješava tehničku stranu kako biste se vi mogli usredotočiti na odluke
- Korisni izvori za daljnje čitanje
Na koje se tvrtke primjenjuju CCPA/CPRA pravila o kolačićima?
CCPA i CPRA primjenjuju se na profitne tvrtke koje prikupljaju osobne podatke od potrošača u Kaliforniji i ispunjavaju barem jedan od tri praga: godišnji bruto prihod koji premašuje visoku granicu; kupnju, prodaju, primanje ili dijeljenje osobnih podataka velikog broja potrošača ili kućanstava godišnje; ili ostvarivanje značajnog dijela godišnjih prihoda od prodaje ili dijeljenja osobnih podataka potrošača. Tvrtka ne mora biti registrirana u Kaliforniji. Ako opslužuje stanovnike Kalifornije i ispunjava neki od pragova, zakon se primjenjuje.

Praćenje temeljeno na kolačićima aktivira ove obveze kada podaci prikupljeni putem kolačića, piksela ili identifikatora između uređaja predstavljaju „osobne podatke” prema zakonu, što uključuje IP adrese, identifikatore uređaja, povijest pregledavanja i izvedene profile. Web-trgovina koja koristi Google Ads praćenje konverzija, izdavač koji ugrađuje piksele oglasnih mreža trećih strana ili SaaS platforma koja koristi analitičke alate koji dijele podatke o sesijama s dobavljačima – sve su to primjeri poslovanja u kojima dolazi do prodaje ili dijeljenja osobnih podataka putem kolačića.
Uobičajene vrste stranica i njihove tipične obveze:
- Web-trgovine s ciljanim oglašavanjem: Prodaja ili dijeljenje identifikatora oglasnim mrežama aktivira obvezu poveznice Do Not Sell or Share i upravljanja opt-out zahtjevima.
- Izdavači sadržaja s oglasnim mrežama: Pikseli trećih strana koji dijele podatke o pregledavanju za bihevioralno oglašavanje predstavljaju „dijeljenje” prema CPRA-i.
- Stranice samo s analitikom: Ako se analitički podaci ne prodaju niti dijele s trećim stranama, poveznica Do Not Sell or Share možda neće biti potrebna, ali obavijest pri prikupljanju i dalje se primjenjuje.
- B2B SaaS platforme: Ako platforma obrađuje osobne podatke potrošača u Kaliforniji (a ne samo poslovne kontakte), CCPA obveze mogu se primjenjivati.
GPC signali primjenjuju se po uređaju i po pregledniku. Korisnik koji omogući GPC u mobilnom pregledniku odustao je za taj preglednik; isti korisnik na stolnom pregledniku bez GPC-a nije. Vaš opt-out sustav mora oba obraditi neovisno.
Savjet: Ako niste sigurni ispunjava li vaša stranica prag prihoda ili količine podataka, prvo revidirajte svoje analitičke i oglasne ugovore s dobavljačima. Mnoge stranice nesvjesno prijeđu prag od 100.000 potrošača samo kroz rutinsko prikupljanje analitike.
Što CCPA/CPRA zapravo zahtijeva za kolačiće i obavijesti?
Obavijest pri prikupljanju (Notice at Collection)
Obavijest pri prikupljanju mora biti postavljena na ili prije trenutka u kojem se prikupljaju osobni podaci. Za web-stranicu to obično znači poveznicu na samoj stranici na kojoj se podaci prikupljaju ili banner koji se pojavljuje prije nego što se aktiviraju bilo koji nebitni pratitelji. Obavijest mora otkriti:
- Kategorije prikupljenih osobnih podataka (npr. identifikatore, povijest pregledavanja, geolokaciju).
- Svrhe za koje se svaka kategorija prikuplja.
- Prodaje li se ili dijeli li se svaka kategorija s trećim stranama.
- Razdoblje čuvanja za svaku kategoriju ili kriterije koji se koriste za njegovo određivanje.
- Poveznicu na Obavijest o pravu na odustajanje od prodaje ili dijeljenja (Notice of Right to Opt-Out of Sale or Sharing).
Za mobilne aplikacije, obavijest se mora pojaviti prije ili u trenutku prikupljanja, primjerice na zaslonu s dozvolama ili unutar tijeka uvodnog postavljanja aplikacije.
Poveznica Do Not Sell or Share
Zakon California Consumer Privacy Act zahtijeva jasnu i vidljivu poveznicu na naslovnim stranicama tvrtke pod naslovom „Do Not Sell or Share My Personal Information”. Poveznica mora voditi na stranicu na kojoj potrošači mogu podnijeti opt-out zahtjev. Tvrtke moraju osigurati barem dvije određene metode za podnošenje opt-out zahtjeva, od kojih jedna mora biti interaktivni web-obrazac dostupan putem te poveznice. Dodatne prihvatljive metode uključuju besplatni telefonski broj, e-adresu i poštu.
GPC kao valjani opt-out
Tvrtke koje prikupljaju osobne podatke putem interneta moraju tretirati GPC signale kao valjane opt-out zahtjeve za određeni uređaj ili preglednik koji šalje signal. To nije neobavezno. Tvrtka ne smije zahtijevati da potrošač dodatno klikne na poveznicu Do Not Sell or Share ako je GPC već omogućen. Signal je sam po sebi dovoljan.
Obveze u pogledu rokova
Tvrtka mora postupiti po opt-out zahtjevu što je prije moguće, a najkasnije u roku od 15 radnih dana od primitka. Ako se osobni podaci prodaju ili dijele nakon opt-out zahtjeva, ali prije nego što je usklađenost dovršena, tvrtka mora obavijestiti te treće strane i uputiti ih da ne prodaju niti koriste podatke tog potrošača.

Kako bi vaš cookie banner trebao izgledati i funkcionirati?
Simetrija izbora je vodeće načelo
CPPA Enforcement Advisory No. 2024-02 definira privolu kao „slobodno danu, specifičnu, informiranu i nedvosmislenu” te izričito navodi da suglasnost pribavljena kroz mračne obrasce (dark patterns) ne predstavlja privolu. Praktična posljedica za dizajn bannera jest da „Accept All” i „Decline All” moraju biti jednaki u vizualnoj istaknutosti, veličini gumba, težini boje i broju koraka potrebnih da se do njih dođe.
Banner koji prikazuje „Accept All” kao ispunjen primarni gumb, a „More Information” kao sekundarnu tekstualnu poveznicu nije usklađen. California Code of Regulations izričito identificira ovaj obrazac kao asimetričan i zabranjen.
Primjer teksta bannera prvog sloja za korisnike u Kaliforniji
Kratka varijanta:
Proširena varijanta (za drugi sloj ili centar postavki):
Kontrolni popis što raditi, a što ne
Radite:
- Prikažite „Accept All” i „Decline All” na prvom sloju s jednakom vizualnom težinom.
- Koristite jednostavan jezik; izbjegavajte fraze poput „poboljšajte svoje iskustvo” kao zamjenu za otkrivanje dijeljenja podataka.
- Tretirajte korisnika koji zatvori banner bez odabira kao onoga koji nije ni dao privolu ni odustao; ne aktivirajte nebitne pratitelje.
- Poveznite izravno na obavijest pri prikupljanju i pravila privatnosti iz bannera.
Ne radite:
- Ne koristite svijetli, ispunjeni gumb „Accept” uz opciju „Decline” s niskim kontrastom ili samo u obliku teksta.
- Ne zahtijevajte od korisnika da se kreću do sekundarnog izbornika kako bi pronašli „Decline All”.
- Ne koristite dvostruke negacije („Ne odznačite kako biste odustali”).
- Ne dodajte dodatne korake potvrde za odbijanje kojih nema za prihvaćanje.
Savjet: Testirajte svoj banner s omogućenim GPC-om u pregledniku temeljenom na Chromiumu (preglednik Brave omogućuje GPC prema zadanim postavkama) i provjerite da se nikakvi pikseli za praćenje trećih strana ne aktiviraju pri učitavanju stranice. Također pokrenite tijek s čitačem zaslona kako biste potvrdili da su opcije prihvaćanja i odbijanja jednako dostupne navigacijom putem tipkovnice.
Kako poštivati opt-out zahtjeve: koraci tehničke implementacije
Kontrolni popis implementacije
- Otkrijte GPC signale. Čitajte HTTP zaglavlje
Sec-GPC: 1i JavaScript svojstvonavigator.globalPrivacyControlpri svakom učitavanju stranice. Mapirajte signal na uređaj/preglednik i odmah suzbijte sve pratitelje povezane s prodajom ili dijeljenjem. - Implementirajte obrazac Do Not Sell or Share. Izradite ili konfigurirajte interaktivni web-obrazac dostupan iz poveznice u podnožju. Obrazac ne smije zahtijevati stvaranje računa niti podatke koji nadilaze ono što je potrebno za obradu zahtjeva.
- Blokirajte nebitne pratitelje prije nego što se privola utvrdi. Koristite automatsko blokiranje skripti kako biste spriječili aktiviranje piksela trećih strana, oglasnih oznaka i analitičkih skripti dok se ne dozna korisnikova postavka. To se odnosi i na interakcije s bannerom i na otkrivanje GPC-a.
- Integrirajte IAB TCF v2.3. Ako vaša stranica koristi dobavljače registrirane kod IAB-a, konfigurirajte svoju platformu za upravljanje privolama kao IAB TCF v2.3 registrirani CMP. Time se osigurava da se nizovi privola na razini dobavljača ispravno generiraju i prosljeđuju partnerima nizvodno. Za smjernice o dizajnu i implementaciji bannera, registrirani CMP to obrađuje automatski.
- Integrirajte Google Consent Mode v2. Proslijedite stanje privole Google oznakama pomoću API-ja
gtag('consent', 'update', {...})kako bi Googleovi mjerni i oglasni proizvodi poštivali korisnikov izbor. - Obavijestite treće strane u roku od 15 radnih dana. Ako do prodaje ili dijeljenja dođe između primitka opt-out zahtjeva i potpune usklađenosti, pošaljite pisanu obavijest svakoj relevantnoj trećoj strani upućujući ih da ne prodaju niti koriste podatke tog potrošača.
Trajnost i opseg
Opt-out postavke moraju biti trajne kroz sesije za preglednik ili uređaj na kojem su postavljene. Kolačić ili unos u lokalno spremište koji bilježi stanje odustajanja trebao bi imati vijek trajanja od najmanje 12 mjeseci. Zakon zabranjuje ponovno traženje privole od potrošača koji je odustao tijekom najmanje 12 mjeseci. GPC signali se, s druge strane, ponovno procjenjuju pri svakom učitavanju stranice jer korisnik kontrolira signal na razini preglednika; vaš sustav ne bi trebao poništiti aktivni GPC signal pohranjenom postavkom „privola dana” iz prethodne sesije.
Revizijsko bilježenje
| Polje zapisa | Što bilježiti | Svrha |
|---|---|---|
| Vremenska oznaka | Datum i vrijeme događaja postavke | Utvrđuje kada je opt-out zaprimljen |
| Metoda | Banner, poveznica u podnožju, GPC signal | Identificira opt-out kanal |
| Opseg | ID preglednika/uređaja ili ID računa | Mapira postavku na ispravan identitet |
| Verzija bannera | Verzija ili hash prikazanog bannera/pravila | Potvrđuje što je korisniku prikazano |
| Obavijest trećoj strani | Datum i primatelj nizvodne obavijesti | Dokumentira 15-dnevno razdoblje usklađenosti |
Čuvajte ove zapise minimalno razdoblje u skladu s vašim pravilima o čuvanju podataka i mogućim rokom zastare za CPPA postupke provedbe. Regulatori očekuju dokaze o pravovremenom djelovanju; oskudan ili nepostojeći revizijski trag sam je po sebi rizik od provedbe.
Kako CPPA provodi pravila o cookie bannerima?
Stav CPPA-e o provedbi od 2024. usmjeren je na tri kategorije prekršaja: mračne obrasce u sučeljima za privolu, neadekvatnu ili nepostojeću obavijest pri prikupljanju te nepoštivanje opt-out signala uključujući GPC.
Enforcement Advisory No. 2024-02 pruža najjasniju izjavu o tome što regulatori smatraju neusklađenim:
Konkretni okidači za provedbu koje savjetodavni dokument identificira uključuju:
- Bannere koji nude „Accept All” na prvom sloju, ali zahtijevaju od korisnika da se kreću do sekundarnog zaslona kako bi odbili.
- Sučelja u kojima je gumb „da” vizualno dominantan, a opcija „ne” umanjena kroz boju, veličinu ili položaj.
- Tretiranje odbacivanja bannera ili neaktivnosti kao prešutne privole na obradu podataka.
- Skrivanje poveznice Do Not Sell or Share u pravilima privatnosti umjesto vidljivog postavljanja na naslovnu stranicu.
Koraci za ublažavanje rizika:
- Dokumentirajte svaku odluku o dizajnu u svom banneru i tijeku privole, uključujući obrazloženje za boje gumba, položaj i tekst.
- Provodite periodične UX revizije sa stvarnim korisnicima kako biste potvrdili da opt-out putevi nisu teži za navigaciju od opt-in puteva.
- Sačuvajte revizijske zapise i vremenske oznake kako je gore opisano; regulatori mogu zatražiti dokaze o tome kada su opt-out zahtjevi zaprimljeni i po njima postupljeno.
- Pravovremeno odgovorite na svaki upit CPPA-e; odgođeni odgovori povećavaju rizik od provedbe.
Regulatori tretiraju arhitekturu izbora na razini dizajna kao odluku o usklađenosti. Jednostavna vizualna promjena, poput gumba „Accept” u zelenoj boji i gumba „Decline” u sivoj, može pretvoriti zakonit banner u metu provedbe.
Što ažurirati u pravilima privatnosti i objavama o kolačićima
Kontrolni popis obavijesti pri prikupljanju
Vaša obavijest pri prikupljanju mora sadržavati:
- Kategorije prikupljenih osobnih podataka, mapirane na svaku točku prikupljanja.
- Konkretnu svrhu za svaku kategoriju.
- Jasnu izjavu prodaje li se ili dijeli li se svaka kategorija s trećim stranama.
- Razdoblja čuvanja ili kriterije koji se koriste za njihovo određivanje.
- Poveznicu na Obavijest o pravu na odustajanje od prodaje ili dijeljenja.
Za web, obavijest može biti poveznica na web-stranici na kojoj se podaci prikupljaju. Za mobilne uređaje, mora se pojaviti prije ili u trenutku prikupljanja.
Obavezni sadržaj pravila privatnosti
Prema smjernicama CPPA-e, pravila privatnosti moraju obuhvaćati:
- Kategorije osobnih podataka prikupljenih u posljednjih 12 mjeseci i izvore tih podataka.
- Poslovne ili komercijalne svrhe prikupljanja.
- Kategorije trećih strana kojima se otkrivaju osobni podaci.
- Upute za ostvarivanje prava na odustajanje, uključujući poveznicu Do Not Sell or Share.
- Objašnjenje kako se obrađuju signali postavki odustajanja, uključujući GPC.
- Postupak provjere za zahtjeve u vezi s pravima potrošača.
Smjernice za tablicu kolačića
| Naziv/kategorija kolačića | Vrsta | Svrha | Prodaje se ili dijeli? | Čuvanje |
|---|---|---|---|---|
| _ga (Google Analytics) | Nebitni | Analitika prometa | Da, dijeli se s Googleom | 2 godine |
| _fbp (Meta Pixel) | Nebitni | Ciljanje oglasa | Da, prodaje se/dijeli | 12 mjeseci |
| session_id | Nužni | Upravljanje sesijom | Ne | Sesija |
| consent_pref | Nužni | Pohranjuje izbor privole | Ne | 12 mjeseci |
Označite svaki kolačić kao nužni ili nebitni. Nužni kolačići, oni strogo potrebni za funkcioniranje stranice, ne zahtijevaju upravljanje opt-out zahtjevima, ali se i dalje moraju objaviti u obavijesti pri prikupljanju. Nebitni kolačići koji se prodaju ili dijele zahtijevaju mehanizam Do Not Sell or Share.
Primjer odlomka pravila za postavljanje poveznice Do Not Sell or Share
Postavite sljedeće u svoja pravila privatnosti i u podnožje naslovne stranice:
Praktičan raspored implementacije i kontrolni popis
Fazni plan projekta
- Otkrivanje (1.–2. dan): Revidirajte sve skripte i piksele trećih strana na svojoj stranici. Utvrdite koji predstavljaju prodaju ili dijeljenje osobnih podataka. Pregledajte svoj trenutni banner u pogledu simetrije i obrade GPC-a. Dokumentirajte praznine.
- Dizajn bannera i konfiguracija CMP-a (3.–5. dan): Ažurirajte ili implementirajte platformu za upravljanje privolama s jednako istaknutim gumbima Accept All i Decline All na prvom sloju. Konfigurirajte geociljanje kako biste posjetiteljima iz Kalifornije prikazali banner specifičan za Kaliforniju. Za WordPress stranice, CMP temeljen na dodatku može ovu fazu smanjiti na nekoliko sati.
- Blokiranje skripti (3.–5. dan, paralelno): Omogućite automatsko blokiranje skripti kako se nebitni pratitelji ne bi aktivirali prije nego što se privola utvrdi. Testirajte s omogućenim GPC-om kako biste potvrdili da se nikakvi pikseli ne učitavaju pri ulasku na stranicu.
- Opt-out krajnje točke na strani poslužitelja (5.–10. dan): Izradite ili konfigurirajte interaktivni obrazac Do Not Sell or Share. Integrirajte s CRM-om ili podatkovnom platformom kako biste suzbili prodaju ili dijeljenje za korisnike koji su odustali. Postavite tijek obavijesti trećim stranama u roku od 15 radnih dana.
- Revizijsko bilježenje (5.–10. dan, paralelno): Implementirajte polja zapisa opisana u tehničkom dijelu iznad. Potvrdite da su GPC signali, interakcije s bannerom i podnesci putem poveznice u podnožju svi zabilježeni.
- Kontrola kvalitete i pokretanje (10.–14. dan): Simulirajte GPC u više preglednika. Provjerite da se nikakvi pikseli za praćenje ne aktiviraju prije privole. Potvrdite da opt-out postavke opstaju kroz sesije. Potvrdite da se tijekovi obavijesti trećim stranama ispravno aktiviraju.
Procjene rokova prema veličini stranice
| Vrsta stranice | Procijenjeni rok | Glavni pokretači napora |
|---|---|---|
| Mala stranica (1–5 stranica, malo dobavljača) | 1–2 dana | Ažuriranje bannera, poveznica u podnožju, otkrivanje GPC-a |
| Srednja stranica (CMS, više oglasnih/analitičkih dobavljača) | 1–2 tjedna | Revizija skripti, konfiguracija CMP-a, izrada obrasca |
| Velika platforma (više domena, događaji na strani poslužitelja) | — | Opt-out API na strani poslužitelja, sinkronizacija između domena, pravni pregled |

Savjet: Za velike platforme, koristite oznake značajki (feature flags) kako biste postupno uvodili obradu GPC-a i blokiranje skripti. Prvo implementirajte na 5–10% prometa iz Kalifornije, pratite ima li narušene funkcionalnosti, a zatim proširite. Time se smanjuje rizik od ispada na cijeloj stranici zbog pogrešno konfiguriranog pravila upravitelja oznaka.
Vaš CCPA/CPRA kontrolni popis za usklađenost kolačića za ovaj tjedan
Visokoprioritetne radnje koje treba dovršiti u sljedećih nekoliko dana:
- Dodajte poveznicu Do Not Sell or Share na naslovnu stranicu i u podnožje. Poveznica mora biti naslovljena točno „Do Not Sell or Share My Personal Information” ili „Your Privacy Choices” i mora otvarati interaktivni opt-out obrazac.
- Ažurirajte svoj banner tako da prikazuje „Decline All” na prvom sloju s istom vizualnom težinom kao „Accept All”. Uklonite svaki dizajn koji čini odbijanje težim ili manje istaknutim od prihvaćanja.
- Omogućite otkrivanje GPC-a u svojoj platformi za upravljanje privolama ili prilagođenoj implementaciji. Testirajte s
navigator.globalPrivacyControlu konzoli preglednika i potvrdite da se nebitne skripte ne učitavaju kada je GPC aktivan. - Blokirajte nebitne pratitelje prije nego što se privola utvrdi. Provjerite to u kartici mreže vašeg preglednika: nikakvi zahtjevi za oglase ili analitiku trećih strana ne bi se trebali pojaviti pri početnom učitavanju stranice prije nego što se donese izbor u banneru.
- Ažurirajte svoju obavijest pri prikupljanju tako da uključuje kategorije, svrhe, status prodaje/dijeljenja, čuvanje i opt-out poveznicu.
- Dodajte tekst o obradi GPC-a u svoja pravila privatnosti.
- Testirajte trajnost odustajanja tako da odbijete, zatvorite preglednik, ponovno ga otvorite i potvrdite da se nikakvi nebitni pratitelji ne aktiviraju pri povratku.
- Pokrenite revizijski zapis koji bilježi vremensku oznaku, metodu, opseg i verziju bannera za svaki događaj postavke.
Za regulatorne citate koje možete podijeliti sa svojim pravnim timom: CPPA Enforcement Advisory No. 2024-02, CCPA propisi od 15. ožujka i smjernice CPPA-e o obavijesti pri prikupljanju.
Ovaj članak pruža opće informacije o zahtjevima CCPA/CPRA i ne predstavlja pravni savjet. Potvrdite aktualne zahtjeve s California Privacy Protection Agency ili kvalificiranim odvjetnikom za privatnost za svoju specifičnu situaciju.
Ključni zaključci
CCPA i CPRA zahtijevaju obavijest pri prikupljanju, vidljivu poveznicu Do Not Sell or Share i učinkovito upravljanje opt-out zahtjevima uključujući GPC, ali ne zahtijevaju banner za privolu s opt-in pristupom u stilu GDPR-a.
| Točka | Pojedinosti |
|---|---|
| Opt-in banner nije potreban | CCPA/CPRA nalažu obavijest i opt-out, a ne prethodnu privolu; GDPR model se ne primjenjuje u Kaliforniji. |
| Simetrija izbora je obavezna | Prihvaćanje i odbijanje moraju biti jednaki u koracima, vizualnoj težini i položaju prema 11 CCR § 7004(a)(2). |
| GPC je valjani opt-out | Tvrtke moraju poštivati GPC signale za uređaj ili preglednik koji ih šalje, bez dodatnih koraka potrebnih od korisnika. |
| 15-dnevno razdoblje usklađenosti | Po opt-out zahtjevima mora se postupiti u roku od 15 radnih dana; treće strane moraju biti obaviještene ako dođe do prodaje tijekom tog razdoblja. |
| Passiro za implementaciju | Passiro je IAB TCF v2.3 registrirani CMP (ID 499) s automatskim blokiranjem skripti i besplatnim planom koji pokriva neograničeni broj domena, dizajniran za podršku obvezama obavijesti i odustajanja prema CCPA/CPRA. |
Ono što većina vodiča o usklađenosti pogrešno tumači
Većina članaka o usklađenosti kolačića s CCPA-om usredotočuje se na to je li banner tehnički potreban. To je pogrešno pitanje. Provedbeni zapis CPPA-e jasno pokazuje da je agencija znatno više zainteresirana za to kako se izbori predstavljaju nego za to postoji li banner uopće. Tvrtka bez bannera, ali s funkcionalnom poveznicom Do Not Sell or Share u podnožju i ispravnim otkrivanjem GPC-a, u boljem je položaju od tvrtke s razrađenim bannerom koji skriva opciju odbijanja iza dvaju dodatnih klikova.
Zahtjev za simetrijom u 11 CCR § 7004(a)(2) nije stvar dizajnerske preferencije. To je pravni standard, a regulatori ga primjenjuju na razini piksela. Gumb „Decline” koji je 20% manji od „Accept”, ili prikazan u sivoj boji koja ne zadovoljava standarde omjera kontrasta, upravo je vrsta detalja koja se pojavljuje u provedbenoj korespondenciji. Ilustrativni primjeri iz savjetodavnog dokumenta nisu hipotetski; opisuju stvarne obrasce sučelja koje je CPPA označila.
Postoji i uporna zabluda da je GPC nišni signal koji koristi mali broj korisnika svjesnih privatnosti. Kontrole privatnosti na razini preglednika postaju standardne značajke, a ne rubni slučajevi. Izgradnja obrade GPC-a kao naknadne misli, umjesto kao prvorazrednog ulaza u vaš opt-out sustav, tehnički je dug koji se s vremenom povećava kako sve više preglednika omogućuje signal prema zadanim postavkama.
Najtrajniji stav o usklađenosti izgrađen je na dokumentaciji: bilježite svaku odluku o dizajnu, svaki opt-out događaj i svaku obavijest trećoj strani. Regulatori ne očekuju savršenstvo; očekuju dokaze o pravovremenom djelovanju u dobroj vjeri.
Passiro rješava tehničku stranu kako biste se vi mogli usredotočiti na odluke
Ispravna implementacija mehanike obavijesti i odustajanja prema CCPA/CPRA zahtijeva platformu za upravljanje privolama koja obrađuje otkrivanje GPC-a, automatsko blokiranje skripti i revizijsko bilježenje bez potrebe za prilagođenim inženjeringom za svaku stranicu. Passiro je IAB TCF v2.3 registrirani CMP (CMP ID 499) s integracijom Google Consent Mode v2, bazom podataka od preko 4.900 pratitelja koja se dnevno ažurira iz EasyPrivacy te geociljanim bannerima koji automatski prikazuju obavijesti specifične za Kaliforniju posjetiteljima iz Kalifornije.

Besplatni plan pokriva neograničeni broj domena i neograničeni promet, bez ograničenja broja stranica ili isteka. Vizualni dizajner omogućuje vam konfiguriranje jednako istaknutih gumba Accept All i Decline All bez pisanja CSS-a, a podrška za 25 jezika obrađuje višeregijske stranice iz jednog računa. Dva ograničenja vrijedna spomena: Passiro ne uključuje automatizaciju DSAR-a (Data Subject Access Request) i ne nudi značajke upravljanja rizikom dobavljača. Za te funkcije potreban je namjenski alat za operacije privatnosti uz CMP.
Za WordPress stranice, Passiro WordPress dodatak instalira se u nekoliko minuta i odmah obrađuje blokiranje skripti, otkrivanje GPC-a i bilježenje privola. Korisnici alata za izradu web-stranica na Wixu, Squarespaceu ili Webflowu mogu implementirati putem integracije za alate za izradu web-stranica. Besplatni plan je trajan, a ne probni.
Korisni izvori za daljnje čitanje
Sljedeći primarni dokumenti mjerodavne su reference za zahtjeve CCPA/CPRA u vezi s kolačićima i privolom. Podijelite regulatorne citate sa svojim pravnim timom i koristite CPPA savjetodavni dokument za UX pregled.
- CPPA Enforcement Advisory No. 2024-02 (Privola): Primarni izvor za zabrane mračnih obrazaca, zahtjev za simetrijom izbora i definiciju valjane privole. Koristite ga za pregled dizajna bannera i pravnu suglasnost.
- CCPA propisi od 15. ožujka (OAG): Konačni tekst propisa koji pokriva opt-out metode, obradu GPC-a, 15-dnevno razdoblje usklađenosti i zahtjeve za obavještavanjem trećih strana. Koristite ga za tehničku kontrolu kvalitete i dizajn opt-out sustava.
- Smjernice CPPA-e o obavijesti pri prikupljanju: Određuju obavezni sadržaj i postavljanje obavijesti pri prikupljanju i pravila privatnosti. Koristite ih za izradu pravila i konstrukciju tablice kolačića.
- Zakon California Consumer Privacy Act (CPPA): Cjeloviti zakonski tekst CCPA-e i CPRA-e, uključujući zahtjeve za poveznicom Do Not Sell or Share prema Civil Code § 1798.135. Koristite ga za pravni pregled opsega i pragova primjenjivosti.
- California Code of Regulations, 11 CCR § 7004 (Westlaw): Regulatorni tekst o metodama za podnošenje zahtjeva i pribavljanje privole, uključujući ilustrativne primjere zabranjenih asimetričnih sučelja. Koristite ga za dokumentaciju o usklađenosti UX-a.
- CPPA objave (cppa.ca.gov): Aktualne objave agencije i ažuriranja provedbe. Pratite ovu stranicu za nove savjetodavne dokumente i aktivnosti donošenja pravila.
- OAG CCPA pregled (oag.ca.gov): Pregled prava iz CCPA-e i obveza tvrtki od strane glavnog državnog odvjetnika Kalifornije. Koristan kao referenca jednostavnog jezika za nepravne dionike.
Preporučeno
- Cookie banneri – Vodič za dizajn, implementaciju i usklađenost | Passiro
- Cookie izjava: Vodič za usklađenost 2026. za vlasnike web-stranica | Passiro
- Usklađenost kolačića – Vaš potpuni vodič za privolu za kolačiće i propise o privatnosti | Passiro
- Kontrolni popis za usklađenost kolačića – Provjera u 25 točaka za vašu web-stranicu | Passiro
Get compliant cookie consent — free
Passiro gives you a compliant cookie banner with IAB TCF v2.3 and Google Consent Mode v2, free on every site.