CCPA cookie banner követelmények: 2026-os megfelelőségi útmutató
A CCPA és a CPRA nem ír elő GDPR-szerű opt-in cookie bannert, de három konkrét kötelezettséget támaszt minden érintett weboldallal szemben: az adatgyűjtés helyén vagy azt megelőzően kihelyezett adatgyűjtési tájékoztatót (Notice at Collection), a főoldalon és a láblécben elhelyezett, jól látható „Do Not Sell or Share My Personal Information” linket, valamint a hatékony opt-out kezelést, amely magában foglalja a Global Privacy Control (GPC) jelzések tiszteletben tartását. Bármelyik elmulasztása jogérvényesítési kockázatot jelent a California Privacy Protection Agency (CPPA) jelenlegi álláspontja szerint.
Három lépés, amelyet még ezen a héten megtehet a kockázat azonnali csökkentésére:
- Helyezzen el egy „Do Not Sell or Share My Personal Information” linket a webhely láblécében és főoldalán, amely egy interaktív opt-out űrlapra mutat.
- Frissítse a cookie bannert úgy, hogy az első rétegen megjelenjen egy „Decline All” lehetőség, amely vizuálisan ugyanolyan hangsúlyos, mint az „Accept All”.
- Állítsa be a hozzájárulás-kezelő platformját úgy, hogy felismerje és tiszteletben tartsa a GPC jelzéseket az azokat küldő eszköz vagy böngésző érvényes opt-out kéréseként.
A CPPA Enforcement Advisory No. 2024-02 és a CCPA március 15-i rendeletei a két elsődleges forrás, amelyek ezeket a követelményeket szabályozzák. Mindkettőre hivatkozunk ebben az útmutatóban.
Tartalomjegyzék
- Mely vállalkozásokra vonatkoznak a CCPA/CPRA cookie szabályai?
- Mit ír elő valójában a CCPA/CPRA a cookie-k és tájékoztatók terén?
- Hogyan nézzen ki és viselkedjen a cookie bannere?
- Hogyan tartsa tiszteletben az opt-out kéréseket: technikai megvalósítási lépések
- Hogyan érvényesíti a CPPA a cookie banner szabályokat?
- Mit frissítsen az adatvédelmi tájékoztatóban és a cookie közleményekben
- Gyakorlati megvalósítási ütemterv és ellenőrzőlista
- A CCPA/CPRA cookie megfelelőségi ellenőrzőlistája erre a hétre
- Legfontosabb tanulságok
- Amit a legtöbb megfelelőségi útmutató elront
- A Passiro kezeli a technikai oldalt, hogy Ön a döntésekre koncentrálhasson
- Hasznos források további olvasáshoz
Mely vállalkozásokra vonatkoznak a CCPA/CPRA cookie szabályai?
A CCPA és a CPRA azokra a profitorientált vállalkozásokra vonatkozik, amelyek kaliforniai fogyasztóktól gyűjtenek személyes adatokat, és megfelelnek legalább egy a három küszöbérték közül: az éves bruttó bevétel meghaladja a magas küszöböt; évente nagy számú fogyasztó vagy háztartás személyes adatait vásárolják, adják el, kapják vagy osztják meg; vagy éves bevételük jelentős részét a fogyasztók személyes adatainak értékesítéséből vagy megosztásából szerzik. A vállalkozásnak nem kell Kaliforniában bejegyzettnek lennie. Ha kaliforniai lakosokat szolgál ki és megfelel egy küszöbnek, a törvény hatálya alá esik.

A cookie-alapú nyomon követés akkor váltja ki ezeket a kötelezettségeket, ha a cookie-kon, pixeleken vagy eszközök közötti azonosítókon keresztül gyűjtött adatok a törvény értelmében „személyes adatnak” minősülnek, ami magában foglalja az IP-címeket, eszközazonosítókat, böngészési előzményeket és a következtetett profilokat. Egy Google Ads konverziókövetést futtató e-kereskedelmi oldal, egy harmadik féltől származó hirdetési hálózat pixeleit beágyazó kiadó, vagy egy olyan SaaS platform, amely analitikai eszközöket használ és megosztja a munkamenetadatokat a beszállítókkal – mind olyan példák, ahol személyes adatok értékesítése vagy megosztása történik cookie-kon keresztül.
Gyakori oldaltípusok és tipikus kötelezettségeik:
- E-kereskedelem célzott hirdetéssel: Az azonosítók hirdetési hálózatoknak történő értékesítése vagy megosztása kiváltja a Do Not Sell or Share link és az opt-out kezelés kötelezettségét.
- Tartalomkiadók hirdetési hálózatokkal: A böngészési adatokat viselkedésalapú hirdetéshez megosztó harmadik féltől származó pixelek a CPRA szerint „megosztásnak” minősülnek.
- Csak analitikát használó oldalak: Ha az analitikai adatokat nem értékesítik vagy osztják meg harmadik felekkel, a Do Not Sell or Share link nem feltétlenül szükséges, de az adatgyűjtési tájékoztató továbbra is kötelező.
- B2B SaaS platformok: Ha a platform kaliforniai fogyasztók (nem csak üzleti kapcsolattartók) személyes adatait dolgozza fel, a CCPA kötelezettségek érvényesülhetnek.
A GPC jelzések eszközönként és böngészőnként érvényesülnek. Az a felhasználó, aki mobilböngészőben engedélyezi a GPC-t, arra a böngészőre nézve opt-outolt; ugyanaz a felhasználó egy asztali böngészőben, ahol nincs GPC, nem. Az opt-out folyamatának mindkettőt egymástól függetlenül kell kezelnie.
Profi tipp: Ha nem biztos benne, hogy oldala megfelel-e egy bevételi vagy adatmennyiségi küszöbnek, először auditálja az analitikai és hirdetési beszállítói szerződéseit. Sok oldal tudtán kívül lépi át a 100 000 fogyasztós küszöböt pusztán a rutinszerű analitikai adatgyűjtés révén.
Mit ír elő valójában a CCPA/CPRA a cookie-k és tájékoztatók terén?
Adatgyűjtési tájékoztató (Notice at Collection)
Az adatgyűjtési tájékoztatót a személyes adatok gyűjtésének helyén vagy azt megelőzően kell közzétenni. Egy weboldal esetében ez általában magán a gyűjtő oldalon elhelyezett linket vagy egy olyan bannert jelent, amely még bármely nem szükséges nyomkövető aktiválása előtt megjelenik. A tájékoztatónak közölnie kell:
- A gyűjtött személyes adatok kategóriáit (pl. azonosítók, böngészési előzmények, földrajzi helymeghatározás).
- Az egyes kategóriák gyűjtésének céljait.
- Hogy az egyes kategóriákat értékesítik-e vagy megosztják-e harmadik felekkel.
- Az egyes kategóriák megőrzési idejét, vagy az annak meghatározásához használt kritériumokat.
- Egy linket az értékesítés vagy megosztás elleni opt-out jogról szóló tájékoztatóra.
Mobilalkalmazások esetében a tájékoztatónak a gyűjtés helyén vagy azt megelőzően kell megjelennie, például egy engedélyezési képernyőn vagy az alkalmazás bevezető folyamatában.
A Do Not Sell or Share link
A California Consumer Privacy Act törvény egy egyértelmű és jól látható linket ír elő a vállalkozás internetes főoldalain „Do Not Sell or Share My Personal Information” címmel. A linknek egy olyan oldalra kell vezetnie, ahol a fogyasztók opt-out kérést nyújthatnak be. A vállalkozásoknak legalább két kijelölt módszert kell biztosítaniuk az opt-out kérések benyújtására, amelyek közül az egyiknek egy azon a linken keresztül elérhető interaktív webes űrlapnak kell lennie. További elfogadható módszerek: díjmentes telefonszám, e-mail cím és postai levél.
A GPC mint érvényes opt-out
Azoknak a vállalkozásoknak, amelyek online gyűjtenek személyes adatokat, a GPC jelzéseket az azokat küldő adott eszköz vagy böngésző érvényes opt-out kéréseként kell kezelniük. Ez nem opcionális. A vállalkozás nem követelheti meg a fogyasztótól, hogy a Do Not Sell or Share linkre is kattintson, ha a GPC már engedélyezve van. A jelzés önmagában elegendő.
Határidőre vonatkozó kötelezettségek
A vállalkozásnak az opt-out kérésnek a lehető legrövidebb időn belül, de legkésőbb a kézhezvételtől számított 15 munkanapon belül eleget kell tennie. Ha a személyes adatokat az opt-out kérés után, de a teljesítés befejezése előtt értékesítik vagy megosztják, a vállalkozásnak értesítenie kell az érintett harmadik feleket, és utasítania kell őket, hogy ne értékesítsék vagy használják fel az adott fogyasztó adatait.

Hogyan nézzen ki és viselkedjen a cookie bannere?
A választás szimmetriája az irányadó elv
A CPPA Enforcement Advisory No. 2024-02 a hozzájárulást „szabadon adott, konkrét, tájékozott és egyértelmű” hozzájárulásként definiálja, és kifejezetten kimondja, hogy a sötét mintázatok (dark patterns) révén megszerzett beleegyezés nem minősül hozzájárulásnak. Ennek gyakorlati következménye a banner tervezésére nézve az, hogy az „Accept All” és a „Decline All” gombnak egyenlőnek kell lennie a vizuális hangsúlyt, a gomb méretét, a színsúlyt és az eléréshez szükséges lépések számát tekintve.
Egy olyan banner, amely az „Accept All”-t kitöltött elsődleges gombként, a „More Information”-t pedig másodlagos szöveges linkként jeleníti meg, nem megfelelő. A California Code of Regulations kifejezetten aszimmetrikusnak és tiltottnak minősíti ezt a mintázatot.
Példa első rétegű banner szövegre kaliforniai felhasználók számára
Rövid változat:
Bővített változat (második réteghez vagy beállításközponthoz):
Mit tegyen és mit ne – ellenőrzőlista
Tegye:
- Jelenítse meg az „Accept All” és a „Decline All” gombot az első rétegen egyenlő vizuális súllyal.
- Használjon közérthető nyelvet; kerülje az olyan kifejezéseket, mint az „élmény javítása” az adatmegosztás közlésének helyettesítésére.
- Ha a felhasználó választás nélkül zárja be a bannert, azt se hozzájárulásként, se opt-outként ne kezelje; ne aktiváljon nem szükséges nyomkövetőket.
- Hivatkozzon közvetlenül az adatgyűjtési tájékoztatóra és az adatvédelmi tájékoztatóra a bannerből.
Ne tegye:
- Ne használjon élénk, kitöltött „Accept” gombot egy alacsony kontrasztú vagy csak szöveges „Decline” lehetőség mellett.
- Ne kényszerítse a felhasználókat, hogy másodlagos menübe navigáljanak a „Decline All” megtalálásához.
- Ne használjon kettős tagadást („Ne törölje a pipát az opt-outhoz”).
- Ne adjon hozzá extra megerősítési lépéseket az elutasításhoz, amelyek az elfogadásnál nincsenek jelen.
Profi tipp: Tesztelje a bannert engedélyezett GPC-vel egy Chromium-alapú böngészőben (a Brave böngésző alapértelmezetten engedélyezi a GPC-t), és ellenőrizze, hogy oldalbetöltéskor nem aktiválódnak-e harmadik féltől származó nyomkövető pixelek. Futtassa le a folyamatot képernyőolvasóval is annak megerősítésére, hogy az elfogadás és elutasítás lehetőségei egyformán elérhetők billentyűzetes navigációval.
Hogyan tartsa tiszteletben az opt-out kéréseket: technikai megvalósítási lépések
Megvalósítási ellenőrzőlista
- Ismerje fel a GPC jelzéseket. Olvassa be a
Sec-GPC: 1HTTP fejlécet és anavigator.globalPrivacyControlJavaScript tulajdonságot minden oldalbetöltéskor. Rendelje a jelzést az eszközhöz/böngészőhöz, és azonnal tiltsa le az összes értékesítéssel vagy megosztással kapcsolatos nyomkövetőt. - Valósítsa meg a Do Not Sell or Share űrlapot. Építsen vagy állítson be egy a lábléc linkjéből elérhető interaktív webes űrlapot. Az űrlap nem követelhet meg fiókregisztrációt vagy a kérés feldolgozásához szükségesnél több információt.
- Tiltsa le a nem szükséges nyomkövetőket a hozzájárulás megállapítása előtt. Használjon automatikus szkriptblokkolást, hogy megakadályozza a harmadik féltől származó pixelek, hirdetési tagek és analitikai szkriptek aktiválódását, amíg a felhasználó preferenciája nem ismert. Ez a banner-interakciókra és a GPC-felismerésre egyaránt vonatkozik.
- Integrálja az IAB TCF v2.3-at. Ha oldala IAB-regisztrált beszállítókat használ, konfigurálja hozzájárulás-kezelő platformját IAB TCF v2.3 regisztrált CMP-ként. Ez biztosítja, hogy a beszállítói szintű hozzájárulási sztringek megfelelően generálódjanak és jussanak el a downstream partnerekhez. A banner tervezéséhez és megvalósításához nyújtott útmutatás esetén egy regisztrált CMP ezt automatikusan kezeli.
- Integrálja a Google Consent Mode v2-t. Adja át a hozzájárulási állapotot a Google tageknek a
gtag('consent', 'update', {...})API segítségével, hogy a Google mérési és hirdetési termékei tiszteletben tartsák a felhasználó választását. - Értesítse a harmadik feleket 15 munkanapon belül. Ha az opt-out kérés kézhezvétele és a teljes megfelelés között értékesítési vagy megosztási esemény történik, küldjön írásbeli értesítést minden érintett harmadik félnek, arra utasítva őket, hogy ne értékesítsék vagy használják az adott fogyasztó adatait.
Tartósság és hatókör
Az opt-out preferenciáknak a munkameneteken átívelően fenn kell maradniuk arra a böngészőre vagy eszközre nézve, amelyen beállították őket. Az opt-out állapotot rögzítő cookie vagy helyi tárolóbejegyzés élettartamának legalább 12 hónapnak kell lennie. A törvény tiltja az újbóli megkérdezését egy legalább 12 hónapja opt-outolt fogyasztónak. A GPC jelzéseket ezzel szemben minden oldalbetöltéskor újraértékelik, mert a felhasználó böngésző szinten irányítja a jelzést; rendszerének nem szabad felülírnia egy élő GPC jelzést egy korábbi munkamenetből tárolt „opt-in” preferenciával.
Auditnaplózás
| Naplómező | Mit rögzítsen | Cél |
|---|---|---|
| Időbélyeg | A preferenciaesemény dátuma és időpontja | Megállapítja, mikor érkezett az opt-out |
| Módszer | Banner, lábléc link, GPC jelzés | Azonosítja az opt-out csatornát |
| Hatókör | Böngésző/eszköz azonosító vagy fiókazonosító | A preferenciát a megfelelő identitáshoz rendeli |
| Banner verzió | A megjelenített banner/tájékoztató verziója vagy hash-e | Megerősíti, mit láttak a felhasználók |
| Harmadik fél értesítése | A downstream értesítés dátuma és címzettje | Dokumentálja a 15 napos megfelelőségi ablakot |
Tárolja ezeket a nyilvántartásokat legalább az adatmegőrzési szabályzatával és a CPPA jogérvényesítési eljárások lehetséges elévülési idejével összhangban lévő időszakig. A szabályozók bizonyítékot várnak az időben történő intézkedésről; egy hiányos vagy hiányzó auditnyomvonal önmagában jogérvényesítési kockázat.
Hogyan érvényesíti a CPPA a cookie banner szabályokat?
A CPPA jogérvényesítési álláspontja 2024 óta a jogsértések három kategóriájára összpontosít: sötét mintázatok a hozzájárulási felületeken, elégtelen vagy hiányzó adatgyűjtési tájékoztató, valamint az opt-out jelzések – köztük a GPC – tiszteletben tartásának elmulasztása.
Az Enforcement Advisory No. 2024-02 adja a legvilágosabb megfogalmazását annak, amit a szabályozók nem megfelelőnek tekintenek:
A tanácsadó által azonosított konkrét jogérvényesítési kiváltó okok:
- Bannerek, amelyek az első rétegen felkínálják az „Accept All”-t, de az elutasításhoz egy másodlagos képernyőre kell navigálni.
- Felületek, ahol az „igen” gomb vizuálisan domináns, a „nem” lehetőséget pedig szín, méret vagy elhelyezés révén háttérbe szorítják.
- A banner bezárásának vagy a tétlenségnek az adatfeldolgozáshoz való hallgatólagos hozzájárulásként kezelése.
- A Do Not Sell or Share link elrejtése egy adatvédelmi tájékoztatóban ahelyett, hogy jól láthatóan a főoldalon helyeznék el.
Kockázatcsökkentő lépések:
- Dokumentáljon minden tervezési döntést a bannerben és a hozzájárulási folyamatban, beleértve a gombszínek, elhelyezés és szöveg indoklását.
- Végezzen rendszeres UX auditokat valós felhasználókkal annak megerősítésére, hogy az opt-out útvonalak nem nehezebben navigálhatók, mint az opt-in útvonalak.
- Őrizze meg az auditnaplókat és időbélyegeket a fent leírtak szerint; a szabályozók bizonyítékot kérhetnek arról, mikor érkeztek és mikor teljesültek az opt-outok.
- Reagáljon azonnal minden CPPA megkeresésre; a késleltetett válaszok súlyosbítják a jogérvényesítési kockázatot.
A szabályozók a tervezési szintű választási architektúrát megfelelőségi döntésként kezelik. Egy egyszerű vizuális változtatás – például az „Accept” gomb zöldre, a „Decline” gomb szürkére állítása – egy jogszerű bannert jogérvényesítési célponttá alakíthat.
Mit frissítsen az adatvédelmi tájékoztatóban és a cookie közleményekben
Adatgyűjtési tájékoztató ellenőrzőlista
Az adatgyűjtési tájékoztatójának tartalmaznia kell:
- A gyűjtött személyes adatok kategóriáit, az egyes gyűjtési pontokhoz rendelve.
- Az egyes kategóriák konkrét célját.
- Egy egyértelmű nyilatkozatot arról, hogy az egyes kategóriákat értékesítik-e vagy megosztják-e harmadik felekkel.
- A megőrzési időket vagy az azok meghatározásához használt kritériumokat.
- Egy linket az értékesítés vagy megosztás elleni opt-out jogról szóló tájékoztatóra.
Weboldal esetén a tájékoztató lehet egy link a gyűjtő weboldalon. Mobil esetén a gyűjtés helyén vagy azt megelőzően kell megjelennie.
Az adatvédelmi tájékoztató kötelező tartalma
A CPPA iránymutatása szerint az adatvédelmi tájékoztatónak fednie kell:
- Az elmúlt 12 hónapban gyűjtött személyes adatok kategóriáit és az adatok forrásait.
- A gyűjtés üzleti vagy kereskedelmi céljait.
- Azon harmadik felek kategóriáit, akiknek személyes adatokat közölnek.
- Az opt-out jogok gyakorlására vonatkozó utasításokat, beleértve a Do Not Sell or Share linket.
- Annak magyarázatát, hogyan dolgozzák fel az opt-out preferencia jelzéseket, beleértve a GPC-t.
- A fogyasztói jogi kérések ellenőrzési folyamatát.
Cookie táblázat útmutató
| Cookie neve/kategóriája | Típus | Cél | Értékesítve vagy megosztva? | Megőrzés |
|---|---|---|---|---|
| _ga (Google Analytics) | Nem szükséges | Forgalmi analitika | Igen, megosztva a Google-lal | 2 év |
| _fbp (Meta Pixel) | Nem szükséges | Hirdetési célzás | Igen, értékesítve/megosztva | 12 hónap |
| session_id | Szükséges | Munkamenet-kezelés | Nem | Munkamenet |
| consent_pref | Szükséges | Hozzájárulási választás tárolása | Nem | 12 hónap |
Jelölje meg minden cookie-t szükségesként vagy nem szükségesként. A szükséges cookie-k – amelyek szigorúan az oldal működéséhez kellenek – nem igényelnek opt-out kezelést, de az adatgyűjtési tájékoztatóban továbbra is közölni kell őket. Az értékesített vagy megosztott nem szükséges cookie-k igénylik a Do Not Sell or Share mechanizmust.
Példa tájékoztató-részlet a Do Not Sell or Share link elhelyezéséhez
Helyezze el a következőt az adatvédelmi tájékoztatójában és a főoldal láblécében:
Gyakorlati megvalósítási ütemterv és ellenőrzőlista
Szakaszos projektterv
- Felderítés (1–2. nap): Auditálja az összes harmadik féltől származó szkriptet és pixelt az oldalán. Azonosítsa, melyek minősülnek személyes adatok értékesítésének vagy megosztásának. Vizsgálja felül jelenlegi bannerét a szimmetria és a GPC-kezelés szempontjából. Dokumentálja a hiányosságokat.
- Banner tervezés és CMP konfiguráció (3–5. nap): Frissítsen vagy telepítsen egy hozzájárulás-kezelő platformot egyenlő hangsúlyú Accept All és Decline All gombokkal az első rétegen. Állítsa be a geo-célzást úgy, hogy a kaliforniai látogatóknak a Kaliforniára jellemző bannert mutassa. WordPress oldalak esetén egy plugin-alapú CMP ezt a szakaszt néhány órára csökkentheti.
- Szkriptblokkolás (3–5. nap, párhuzamosan): Engedélyezze az automatikus szkriptblokkolást, hogy a nem szükséges nyomkövetők ne aktiválódjanak a hozzájárulás megállapítása előtt. Tesztelje engedélyezett GPC-vel annak megerősítésére, hogy oldalbelépéskor nem töltődnek be pixelek.
- Szerveroldali opt-out végpontok (5–10. nap): Építse meg vagy állítsa be az interaktív Do Not Sell or Share űrlapot. Integrálja a CRM-jével vagy adatplatformjával az opt-outolt felhasználók értékesítésének vagy megosztásának letiltásához. Állítsa be a 15 munkanapos értesítési munkafolyamatot a harmadik felek számára.
- Auditnaplózás (5–10. nap, párhuzamosan): Valósítsa meg a technikai részben leírt naplómezőket. Erősítse meg, hogy a GPC jelzések, a banner-interakciók és a lábléc link beküldései mind rögzítésre kerülnek.
- QA és indítás (10–14. nap): Szimulálja a GPC-t több böngészőben. Ellenőrizze, hogy hozzájárulás előtt nem aktiválódnak nyomkövető pixelek. Igazolja, hogy az opt-out preferenciák fennmaradnak a munkameneteken át. Erősítse meg, hogy a harmadik fél értesítési munkafolyamatok helyesen indulnak.
Ütemterv-becslések oldalméret szerint
| Oldaltípus | Becsült ütemterv | Elsődleges ráfordítási tényezők |
|---|---|---|
| Kis oldal (1–5 oldal, kevés beszállító) | 1–2 nap | Banner frissítés, lábléc link, GPC felismerés |
| Közepes oldal (CMS, több hirdetési/analitikai beszállító) | 1–2 hét | Szkript audit, CMP konfiguráció, űrlap építés |
| Nagy platform (több domain, szerveroldali események) | — | Szerveroldali opt-out API, cross-domain szinkronizálás, jogi felülvizsgálat |

Profi tipp: Nagy platformok esetén használjon feature flageket a GPC-kezelés és a szkriptblokkolás fokozatos bevezetéséhez. Először a kaliforniai forgalom 5–10%-ára telepítse, figyelje a hibás működést, majd bővítse. Ez csökkenti egy hibásan konfigurált tag manager szabályból eredő oldalszintű kiesés kockázatát.
A CCPA/CPRA cookie megfelelőségi ellenőrzőlistája erre a hétre
Magas prioritású teendők, amelyeket a következő néhány napon belül teljesítsen:
- Adja hozzá a Do Not Sell or Share linket a főoldalához és a webhely láblécéhez. A linknek pontosan „Do Not Sell or Share My Personal Information” vagy „Your Privacy Choices” címűnek kell lennie, és egy interaktív opt-out űrlapot kell megnyitnia.
- Frissítse a bannerét úgy, hogy a „Decline All” az első rétegen ugyanolyan vizuális súllyal jelenjen meg, mint az „Accept All”. Távolítson el minden olyan kialakítást, amely nehezebbé vagy kevésbé hangsúlyossá teszi az elutasítást az elfogadásnál.
- Engedélyezze a GPC felismerést hozzájárulás-kezelő platformjában vagy egyedi megvalósításában. Tesztelje a
navigator.globalPrivacyControlsegítségével a böngésző konzolban, és erősítse meg, hogy a nem szükséges szkriptek nem töltődnek be, amikor a GPC aktív. - Tiltsa le a nem szükséges nyomkövetőket a hozzájárulás megállapítása előtt. Ellenőrizze ezt a böngésző hálózati fülén: a kezdeti oldalbetöltéskor, banner-választás előtt nem szabad harmadik féltől származó hirdetési vagy analitikai kéréseknek megjelenniük.
- Frissítse az adatgyűjtési tájékoztatóját úgy, hogy tartalmazza a kategóriákat, célokat, értékesítési/megosztási státuszt, megőrzést és az opt-out linket.
- Adjon hozzá GPC-kezelési szöveget az adatvédelmi tájékoztatójához.
- Tesztelje az opt-out tartósságát úgy, hogy elutasít, bezárja a böngészőt, újranyitja, és megerősíti, hogy visszatéréskor nem aktiválódnak nem szükséges nyomkövetők.
- Kezdjen el egy auditnaplót, amely rögzíti az időbélyeget, módszert, hatókört és banner verziót minden preferenciaeseményhez.
A jogi csapatával megosztható szabályozási hivatkozásokhoz: CPPA Enforcement Advisory No. 2024-02, a CCPA március 15-i rendeletei, valamint a CPPA adatgyűjtési tájékoztatóra vonatkozó iránymutatása.
Ez a cikk általános tájékoztatást nyújt a CCPA/CPRA követelményeiről, és nem jogi tanács. Erősítse meg a jelenlegi követelményeket a California Privacy Protection Agency-vel vagy egy szakképzett adatvédelmi ügyvéddel az Ön konkrét helyzetére vonatkozóan.
Legfontosabb tanulságok
A CCPA és a CPRA adatgyűjtési tájékoztatót, jól látható Do Not Sell or Share linket és hatékony opt-out kezelést – beleértve a GPC-t – ír elő, de nem követel meg GDPR-szerű opt-in hozzájárulási bannert.
| Szempont | Részletek |
|---|---|
| Nincs opt-in banner előírás | A CCPA/CPRA tájékoztatást és opt-outot ír elő, nem előzetes hozzájárulást; a GDPR-modell nem alkalmazandó Kaliforniában. |
| A választás szimmetriája kötelező | Az elfogadásnak és elutasításnak egyenlőnek kell lennie a lépések, vizuális súly és elhelyezés terén a 11 CCR § 7004(a)(2) szerint. |
| A GPC érvényes opt-out | A vállalkozásoknak tiszteletben kell tartaniuk a GPC jelzéseket az azokat küldő eszközre vagy böngészőre nézve, a felhasználótól további lépés nélkül. |
| 15 munkanapos megfelelőségi ablak | Az opt-out kérésekre 15 munkanapon belül kell intézkedni; a harmadik feleket értesíteni kell, ha ezalatt értékesítés történik. |
| Passiro a megvalósításhoz | A Passiro egy IAB TCF v2.3 regisztrált CMP (ID 499) automatikus szkriptblokkolással és korlátlan domaint lefedő ingyenes csomaggal, amelyet a CCPA/CPRA tájékoztatási és opt-out kötelezettségek támogatására terveztek. |
Amit a legtöbb megfelelőségi útmutató elront
A CCPA cookie megfelelőségről szóló legtöbb cikk arra összpontosít, hogy technikailag kötelező-e a banner. Ez a rossz kérdés. A CPPA jogérvényesítési előzményei világossá teszik, hogy az ügynökség sokkal jobban érdeklődik az iránt, hogyan mutatják be a választásokat, mint az iránt, hogy egyáltalán létezik-e banner. Egy olyan vállalkozás, amelynek nincs bannere, de van egy működő Do Not Sell or Share lábléc linkje és működő GPC-felismerése, erősebb helyzetben van, mint egy olyan, amelynek kidolgozott bannere van, de az elutasítási lehetőséget két további kattintás mögé rejti.
A 11 CCR § 7004(a)(2) szimmetriakövetelménye nem tervezési preferencia. Ez egy jogi mérce, és a szabályozók pixel szinten alkalmazzák. Egy „Decline” gomb, amely 20%-kal kisebb az „Accept”-nél, vagy olyan szürkében jelenik meg, amely nem felel meg a kontrasztarány-szabványoknak, pontosan az a fajta részlet, amely megjelenik a jogérvényesítési levelezésben. A tanácsadó szemléltető példái nem hipotetikusak; valós felületmintázatokat írnak le, amelyeket a CPPA megjelölt.
Létezik továbbá egy tartós tévhit, hogy a GPC egy niche jelzés, amelyet kis számú, adatvédelemre érzékeny felhasználó használ. A böngésző szintű adatvédelmi vezérlők standard funkciókká válnak, nem peremeseti helyzetekké. A GPC-kezelés utólagos gondolatként való megépítése – ahelyett, hogy az opt-out folyamat elsődleges bemenetévé tennénk – olyan technikai adósság, amely az idő múlásával halmozódik, ahogy egyre több böngésző engedélyezi alapértelmezetten a jelzést.
A legtartósabb megfelelőségi álláspont a dokumentációra épül: rögzítsen minden tervezési döntést, minden opt-out eseményt és minden harmadik fél értesítést. A szabályozók nem várnak el tökéletességet; jóhiszemű, időben történő intézkedés bizonyítékát várják.
A Passiro kezeli a technikai oldalt, hogy Ön a döntésekre koncentrálhasson
A CCPA/CPRA tájékoztatási és opt-out mechanizmusok helyes megvalósításához olyan hozzájárulás-kezelő platform szükséges, amely a GPC-felismerést, az automatikus szkriptblokkolást és az auditnaplózást minden oldalhoz egyedi mérnöki munka nélkül kezeli. A Passiro egy IAB TCF v2.3 regisztrált CMP (CMP ID 499) Google Consent Mode v2 integrációval, egy 4900+ nyomkövetőt tartalmazó, az EasyPrivacy alapján naponta frissülő adatbázissal, valamint geo-célzott bannerekkel, amelyek automatikusan a Kaliforniára jellemző tájékoztatókat mutatják a kaliforniai látogatóknak.

Az ingyenes csomag korlátlan domaint és korlátlan forgalmat fed le, oldalkorlát vagy lejárat nélkül. A vizuális tervező lehetővé teszi egyenlő hangsúlyú Accept All és Decline All gombok konfigurálását CSS írása nélkül, a 25 nyelvet támogató funkció pedig egyetlen fiókból kezeli a többrégiós oldalakat. Két megjegyzendő korlát: a Passiro nem tartalmaz DSAR (Data Subject Access Request) automatizálást, és nem kínál beszállítói kockázatkezelési funkciókat. Ezekhez a funkciókhoz egy dedikált adatvédelmi műveleti eszközre van szükség a CMP mellett.
WordPress oldalak esetén a Passiro WordPress plugin percek alatt telepíthető, és alapból kezeli a szkriptblokkolást, a GPC-felismerést és a hozzájárulási naplózást. A Wix, Squarespace vagy Webflow weboldal-építőt használók a weboldal-építő integráción keresztül telepíthetnek. Az ingyenes csomag állandó, nem próbaverzió.
Hasznos források további olvasáshoz
A következő elsődleges dokumentumok a mérvadó hivatkozások a CCPA/CPRA cookie- és hozzájárulási követelményekhez. Ossza meg a szabályozási hivatkozásokat jogi csapatával, és használja a CPPA tanácsadót az UX felülvizsgálathoz.
- CPPA Enforcement Advisory No. 2024-02 (Consent): Az elsődleges forrás a sötét mintázatok tilalmához, a választás szimmetriájának követelményéhez és az érvényes hozzájárulás definíciójához. Használja ezt a banner tervezésének felülvizsgálatához és a jogi jóváhagyáshoz.
- CCPA március 15-i rendeletei (OAG): A végleges rendelet szövege, amely lefedi az opt-out módszereket, a GPC-kezelést, a 15 munkanapos megfelelőségi ablakot és a harmadik fél értesítési követelményeit. Használja ezt a technikai QA-hoz és az opt-out folyamat tervezéséhez.
- CPPA adatgyűjtési tájékoztatóra vonatkozó iránymutatás: Meghatározza az adatgyűjtési tájékoztató és az adatvédelmi tájékoztató kötelező tartalmát és elhelyezését. Használja ezt a tájékoztatók megfogalmazásához és a cookie táblázat összeállításához.
- California Consumer Privacy Act törvény (CPPA): A CCPA és CPRA teljes törvényszövege, beleértve a Do Not Sell or Share link követelményeit a Civil Code § 1798.135 szerint. Használja ezt a hatókör és az alkalmazhatósági küszöbök jogi felülvizsgálatához.
- California Code of Regulations, 11 CCR § 7004 (Westlaw): A kérések benyújtásának és a hozzájárulás megszerzésének módszereiről szóló rendeletszöveg, beleértve a tiltott aszimmetrikus felületek szemléltető példáit. Használja ezt az UX megfelelőségi dokumentációhoz.
- CPPA közlemények (cppa.ca.gov): Aktuális ügynökségi közlemények és jogérvényesítési frissítések. Figyelje ezt az oldalt az új tanácsadókért és jogalkotási tevékenységért.
- OAG CCPA áttekintés (oag.ca.gov): A kaliforniai főügyész áttekintése a CCPA jogokról és üzleti kötelezettségekről. Hasznos közérthető hivatkozásként a nem jogi érdekeltek számára.
Ajánlott
- Cookie bannerek – Tervezési, megvalósítási és megfelelőségi útmutató | Passiro
- Cookie nyilatkozat: 2026-os megfelelőségi útmutató weboldal-tulajdonosoknak | Passiro
- Cookie megfelelőség – Teljes útmutató a cookie hozzájáruláshoz és adatvédelmi szabályozásokhoz | Passiro
- Cookie megfelelőségi ellenőrzőlista – 25 pontos ellenőrzés weboldalához | Passiro
Get compliant cookie consent — free
Passiro gives you a compliant cookie banner with IAB TCF v2.3 and Google Consent Mode v2, free on every site.