CCPA reglur um smákökuborða: Fylgnihandbók 2026
CCPA og CPRA krefjast ekki opt-in smákökuborða í GDPR-stíl, en þau leggja á þrjár áþreifanlegar skyldur sem hver vefsíða sem fellur undir lögin verður að uppfylla: tilkynningu við söfnun (Notice at Collection) sem birt er við eða fyrir söfnunarpunkt gagna, áberandi „Do Not Sell or Share My Personal Information“ tengil á forsíðu og í síðufæti, og virka meðhöndlun afþökkunar sem felur í sér að virða Global Privacy Control (GPC) merki. Að standast ekki eitthvað eitt af þessu er áhætta hvað varðar framfylgd samkvæmt núverandi afstöðu California Privacy Protection Agency (CPPA).
Þrjár aðgerðir sem þú getur gripið til í þessari viku til að draga strax úr þeirri áhættu:
- Bættu „Do Not Sell or Share My Personal Information“ tengli í síðufótinn og á forsíðuna, sem vísar á gagnvirkt afþökkunareyðublað.
- Uppfærðu smákökuborðann þinn til að sýna „Decline All“ valkost á fyrsta lagi, með jafn sjónrænni áherslu og „Accept All“.
- Stilltu samþykkisstjórnunarvettvang þinn til að greina og virða GPC-merki sem gildar afþökkunarbeiðnir fyrir tækið eða vafrann sem sendir þau.
CPPA Enforcement Advisory No. 2024-02 og CCPA March 15 reglugerðirnar eru tvær helstu heimildirnar sem stjórna þessum kröfum. Vitnað er í báðar í gegnum þessa handbók.
Efnisyfirlit
- Hvaða fyrirtæki gilda CCPA/CPRA smákökureglur um?
- Hvað krefjast CCPA/CPRA í raun varðandi smákökur og tilkynningar?
- Hvernig á smákökuborðinn þinn að líta út og haga sér?
- Hvernig á að virða afþökkun: skref við tæknilega útfærslu
- Hvernig framfylgir CPPA reglum um smákökuborða?
- Hvað á að uppfæra í persónuverndarstefnu þinni og smákökuupplýsingum
- Hagnýt tímalína útfærslu og gátlisti
- CCPA/CPRA gátlisti þinn fyrir smákökufylgni þessa viku
- Lykilatriði
- Það sem flestar fylgnihandbækur fá vitlaust
- Passiro sér um tæknilegu hliðina svo þú getir einbeitt þér að ákvörðunum
- Gagnlegar heimildir til frekari lestrar
Hvaða fyrirtæki gilda CCPA/CPRA smákökureglur um?
CCPA og CPRA gilda um fyrirtæki í hagnaðarskyni sem safna persónuupplýsingum frá neytendum í Kaliforníu og uppfylla að minnsta kosti eitt af þremur viðmiðunarmörkum: árlegar heildartekjur sem fara yfir há mörk; kaup, sölu, móttöku eða deilingu persónuupplýsinga fjölda neytenda eða heimila á ári; eða öflun umtalsverðs hluta árstekna af sölu eða deilingu persónuupplýsinga neytenda. Fyrirtæki þarf ekki að vera skráð í Kaliforníu. Ef það þjónar íbúum Kaliforníu og uppfyllir viðmiðunarmark gilda lögin.

Smákökumiðuð rakning kallar á þessar skyldur þegar gögnin sem safnað er í gegnum smákökur, dílpunkta eða auðkenni þvert á tæki teljast „persónuupplýsingar“ samkvæmt lögunum, sem felur í sér IP-tölur, tækjaauðkenni, vafraferil og ályktuð snið. Netverslun sem keyrir Google Ads umbreytingarrakningu, útgefandi sem fellir inn dílpunkta þriðja aðila auglýsinganets, eða SaaS-vettvangur sem notar greiningartól sem deila lotugögnum með söluaðilum eru öll dæmi um starfsemi þar sem sala eða deiling persónuupplýsinga í gegnum smákökur á sér stað.
Algengar gerðir vefsíðna og dæmigerðar skyldur þeirra:
- Netverslun með markvissar auglýsingar: Sala eða deiling auðkenna til auglýsinganeta kallar á Do Not Sell or Share tengilinn og meðhöndlun afþökkunar.
- Efnisútgefendur með auglýsinganet: Dílpunktar þriðja aðila sem deila vafragögnum fyrir hegðunarmiðaðar auglýsingar teljast „deiling“ samkvæmt CPRA.
- Vefsíður eingöngu með greiningu: Ef greiningargögn eru ekki seld eða deilt með þriðju aðilum er Do Not Sell or Share tengill ef til vill ekki nauðsynlegur, en tilkynning við söfnun gildir samt.
- B2B SaaS-vettvangar: Ef vettvangurinn vinnur persónuupplýsingar neytenda í Kaliforníu (ekki aðeins viðskiptatengiliði) geta CCPA skyldur átt við.
GPC-merki gilda fyrir hvert tæki og hvern vafra. Notandi sem virkjar GPC á farsímavafra hefur afþakkað fyrir þann vafra; sami notandi á borðtölvuvafra án GPC hefur ekki gert það. Afþökkunarferlið þitt verður að meðhöndla bæði sjálfstætt.
Ábending: Ef þú ert óviss um hvort vefsíðan þín uppfyllir tekju- eða gagnamagnsmörk, skoðaðu þá fyrst greininga- og auglýsingasöluaðilasamninga þína. Margar vefsíður fara óafvitandi yfir 100.000 neytenda mörkin eingöngu með venjulegri greiningasöfnun.
Hvað krefjast CCPA/CPRA í raun varðandi smákökur og tilkynningar?
Tilkynning við söfnun
Tilkynning við söfnun verður að vera birt við eða fyrir þann tímapunkt þegar persónuupplýsingum er safnað. Fyrir vefsíðu þýðir þetta venjulega tengil á söfnunarsíðunni sjálfri eða borða sem birtist áður en nokkrir ónauðsynlegir rakningaraðilar ræsast. Tilkynningin verður að gefa upp:
- Flokka persónuupplýsinga sem safnað er (t.d. auðkenni, vafraferil, staðsetningu).
- Tilgang hvers flokks við söfnun.
- Hvort hver flokkur sé seldur eða deilt með þriðju aðilum.
- Varðveislutíma hvers flokks, eða viðmiðin sem notuð eru til að ákvarða hann.
- Tengil á tilkynningu um rétt til að afþakka sölu eða deilingu.
Fyrir farsímaforrit verður tilkynningin að birtast fyrir eða við söfnunarpunkt, svo sem á heimildarskjá eða innan kynningarferlis forritsins.
Do Not Sell or Share tengillinn
California Consumer Privacy Act lögin krefjast skýrs og áberandi tengils á forsíðum fyrirtækisins með titlinum „Do Not Sell or Share My Personal Information“. Tengillinn verður að leiða á síðu þar sem neytendur geta lagt fram afþökkunarbeiðni. Fyrirtæki verða að bjóða upp á að minnsta kosti tvær tilnefndar aðferðir til að leggja fram afþökkunarbeiðnir, þar sem ein verður að vera gagnvirkt vefeyðublað aðgengilegt í gegnum þann tengil. Aðrar viðunandi aðferðir eru meðal annars gjaldfrjálst símanúmer, netfang og póstur.
GPC sem gild afþökkun
Fyrirtæki sem safna persónuupplýsingum á netinu verða að meðhöndla GPC-merki sem gildar afþökkunarbeiðnir fyrir tiltekið tæki eða vafra sem sendir merkið. Þetta er ekki valfrjálst. Fyrirtæki getur ekki krafist þess að neytandi smelli einnig á Do Not Sell or Share tengilinn ef GPC er þegar virkjað. Merkið eitt og sér er nægilegt.
Tímaskyldur
Fyrirtæki verður að fara að afþökkunarbeiðni eins fljótt og mögulegt er og eigi síðar en 15 virkum dögum frá móttöku. Ef persónuupplýsingar eru seldar eða deilt eftir afþökkunarbeiðni en áður en fylgni er lokið, verður fyrirtækið að tilkynna þeim þriðju aðilum og gefa þeim fyrirmæli um að selja ekki eða nota upplýsingar þess neytanda.

Hvernig á smákökuborðinn þinn að líta út og haga sér?
Samhverfa í vali er stýrireglan
CPPA Enforcement Advisory No. 2024-02 skilgreinir samþykki sem „frjálst gefið, sértækt, upplýst og ótvírætt“ og segir berum orðum að samkomulag sem fengið er með myrkramynstrum (dark patterns) teljist ekki samþykki. Hagnýta afleiðingin fyrir hönnun borða er sú að „Accept All“ og „Decline All“ verða að vera jöfn í sjónrænni áherslu, hnappastærð, litavægi og fjölda skrefa sem þarf til að ná til þeirra.
Borði sem sýnir „Accept All“ sem fylltan aðalhnapp og „More Information“ sem aukatextatengil er ekki í samræmi. California Code of Regulations tilgreinir þetta mynstur berum orðum sem ósamhverft og bannað.
Sýnishorn af texta fyrsta lags borða fyrir notendur í Kaliforníu
Stutt útgáfa:
Útvíkkuð útgáfa (fyrir annað lag eða valmyndarstöð):
Gátlisti um hvað á að gera og hvað ekki
Gerðu:
- Sýndu „Accept All“ og „Decline All“ á fyrsta lagi með jöfnu sjónrænu vægi.
- Notaðu einfalt orðalag; forðastu setningar eins og „bæta upplifun þína“ í staðinn fyrir að gefa upp deilingu gagna.
- Meðhöndlaðu notanda sem lokar borðanum án þess að velja hvorki sem samþykki né afþökkun; ekki ræsa ónauðsynlega rakningaraðila.
- Tengdu beint á tilkynningu við söfnun og persónuverndarstefnu úr borðanum.
Ekki gera:
- Nota bjartan, fylltan „Accept“ hnapp við hlið lágkontrast eða textabundins „Decline“ valkosts.
- Krefjast þess að notendur fari í aukavalmynd til að finna „Decline All“.
- Nota tvöfalda neitun („Ekki afhaka til að afþakka“).
- Bæta við auka staðfestingarskrefum fyrir afþökkun sem eru ekki til staðar fyrir samþykki.
Ábending: Prófaðu borðann þinn með GPC virkjað í Chromium-byggðum vafra (Brave vafrinn virkjar GPC sjálfgefið) og staðfestu að engir rakningardílpunktar þriðja aðila ræsist við hleðslu síðu. Keyrðu einnig ferlið með skjálesara til að staðfesta að samþykkja- og afþökkunarvalkostir séu jafn aðgengilegir með lyklaborðsflakki.
Hvernig á að virða afþökkun: skref við tæknilega útfærslu
Gátlisti fyrir útfærslu
- Greindu GPC-merki. Lestu
Sec-GPC: 1HTTP-hausinn ognavigator.globalPrivacyControlJavaScript-eiginleikann við hverja síðuhleðslu. Kortlagðu merkið á tækið/vafrann og bældu strax alla rakningaraðila sem tengjast sölu eða deilingu. - Útfærðu Do Not Sell or Share eyðublaðið. Byggðu eða stilltu gagnvirkt vefeyðublað aðgengilegt frá síðufótartengli. Eyðublaðið má ekki krefjast reikningsstofnunar eða upplýsinga umfram það sem nauðsynlegt er til að afgreiða beiðnina.
- Lokaðu á ónauðsynlega rakningaraðila áður en samþykki er ákvarðað. Notaðu sjálfvirka handritalokun til að koma í veg fyrir að dílpunktar þriðja aðila, auglýsingamerki og greiningarhandrit ræsist þar til val notanda er þekkt. Þetta á við um bæði samskipti við borða og GPC-greiningu.
- Samþættu IAB TCF v2.3. Ef vefsíðan þín notar IAB-skráða söluaðila, stilltu samþykkisstjórnunarvettvang þinn sem IAB TCF v2.3 skráðan CMP. Þetta tryggir að samþykkisstrengir á söluaðilastigi séu myndaðir og sendir rétt til samstarfsaðila neðar í keðjunni. Fyrir leiðbeiningar um hönnun og útfærslu borða sér skráður CMP um þetta sjálfkrafa.
- Samþættu Google Consent Mode v2. Sendu samþykkisstöðu til Google-merkja með
gtag('consent', 'update', {...})API-inu svo mælinga- og auglýsingavörur Google virði val notandans. - Tilkynntu þriðju aðilum innan 15 virkra daga. Ef sölu- eða deilingaratburður á sér stað milli móttöku afþökkunarbeiðni og fullrar fylgni, sendu skriflega tilkynningu til hvers viðeigandi þriðja aðila sem gefur þeim fyrirmæli um að selja ekki eða nota gögn þess neytanda.
Varanleiki og umfang
Afþökkunarval verður að vara milli lota fyrir vafrann eða tækið sem það var stillt á. Smákaka eða staðbundin geymslufærsla sem skráir afþökkunarstöðuna ætti að hafa líftíma að minnsta kosti 12 mánuði. Lögin banna að spyrja aftur neytanda sem hefur afþakkað í að minnsta kosti 12 mánuði. GPC-merki eru hins vegar endurmetin við hverja síðuhleðslu vegna þess að notandinn stjórnar merkinu á vafrastigi; kerfið þitt ætti ekki að hnekkja lifandi GPC-merki með geymdu „samþykkt“ vali frá fyrri lotu.
Úttektarskráning
| Annálareitur | Hvað á að skrá | Tilgangur |
|---|---|---|
| Tímastimpill | Dagsetning og tími valatburðar | Staðfestir hvenær afþökkun barst |
| Aðferð | Borði, síðufótartengill, GPC-merki | Auðkennir afþökkunarleiðina |
| Umfang | Vafra-/tækjaauðkenni eða reikningsauðkenni | Kortleggur val á rétt auðkenni |
| Útgáfa borða | Útgáfa eða hakk borða/stefnu sem var sýnd | Staðfestir hvað var kynnt fyrir notanda |
| Tilkynning til þriðja aðila | Dagsetning og viðtakandi tilkynningar neðar í keðjunni | Skjalfestir 15 daga fylgnigluggann |
Geymdu þessar færslur í lágmarkstímabil í samræmi við gagnavarðveislustefnu þína og hugsanleg fyrningarfrest fyrir CPPA framfylgdaraðgerðir. Eftirlitsaðilar búast við sönnun um tímanlega aðgerð; strjáll eða vantandi úttektarferill er sjálfur áhætta hvað varðar framfylgd.
Hvernig framfylgir CPPA reglum um smákökuborða?
Afstaða CPPA til framfylgdar síðan 2024 hefur beinst að þremur flokkum brota: myrkramynstrum í samþykkisviðmótum, ófullnægjandi eða vantandi tilkynningu við söfnun, og að virða ekki afþökkunarmerki, þar á meðal GPC.
Enforcement Advisory No. 2024-02 gefur skýrustu yfirlýsinguna um hvað eftirlitsaðilar telja ekki í samræmi:
Sértækir framfylgdarþættir sem ráðgjöfin auðkennir eru meðal annars:
- Borðar sem bjóða upp á „Accept All“ á fyrsta lagi en krefjast þess að notendur fari á aukaskjá til að afþakka.
- Viðmót þar sem „já“ hnappurinn er sjónrænt ríkjandi og „nei“ valkosturinn er dregið úr með lit, stærð eða staðsetningu.
- Að meðhöndla lokun borða eða aðgerðaleysi sem óbeint samþykki fyrir gagnavinnslu.
- Að fela Do Not Sell or Share tengilinn í persónuverndarstefnu í stað þess að setja hann áberandi á forsíðuna.
Skref til að draga úr áhættu:
- Skjalfestu hverja hönnunarákvörðun í borðanum þínum og samþykkisferli, þar á meðal rök fyrir hnappalitum, staðsetningu og texta.
- Keyrðu reglulega UX-úttektir með raunverulegum notendum til að staðfesta að afþökkunarleiðir séu ekki erfiðari í flakki en samþykkisleiðir.
- Varðveittu úttektarannála og tímastimpla eins og lýst er hér að ofan; eftirlitsaðilar geta óskað eftir sönnun um hvenær afþökkun barst og var brugðist við henni.
- Bregstu skjótt við hverri CPPA fyrirspurn; tafðar svör auka áhættu hvað varðar framfylgd.
Eftirlitsaðilar meðhöndla valuppbyggingu á hönnunarstigi sem fylgniákvörðun. Einföld sjónræn breyting, svo sem að gera „Accept“ hnappinn grænan og „Decline“ hnappinn gráan, getur breytt löglegum borða í skotmark framfylgdar.
Hvað á að uppfæra í persónuverndarstefnu þinni og smákökuupplýsingum
Gátlisti fyrir tilkynningu við söfnun
Tilkynning þín við söfnun verður að innihalda:
- Flokka persónuupplýsinga sem safnað er, kortlagða á hvern söfnunarpunkt.
- Sértækan tilgang hvers flokks.
- Skýra yfirlýsingu um hvort hver flokkur sé seldur eða deilt með þriðju aðilum.
- Varðveislutíma eða viðmiðin sem notuð eru til að ákvarða þau.
- Tengil á tilkynningu um rétt til að afþakka sölu eða deilingu.
Fyrir vef getur tilkynningin verið tengill á söfnunarvefsíðunni. Fyrir farsíma verður hún að birtast fyrir eða við söfnunarpunkt.
Nauðsynlegt efni persónuverndarstefnu
Samkvæmt leiðbeiningum CPPA verður persónuverndarstefnan að ná yfir:
- Flokka persónuupplýsinga sem safnað var síðustu 12 mánuði og uppruna þeirra upplýsinga.
- Viðskipta- eða atvinnutilgang söfnunar.
- Flokka þriðju aðila sem persónuupplýsingum er miðlað til.
- Leiðbeiningar um að nýta afþökkunarréttindi, þar á meðal Do Not Sell or Share tengilinn.
- Útskýringu á því hvernig afþökkunarvalmerki, þar á meðal GPC, eru unnin.
- Sannprófunarferlið fyrir beiðnir um réttindi neytenda.
Leiðbeiningar um smákökutöflu
| Nafn/flokkur smáköku | Tegund | Tilgangur | Selt eða deilt? | Varðveisla |
|---|---|---|---|---|
| _ga (Google Analytics) | Ónauðsynleg | Umferðargreining | Já, deilt með Google | 2 ár |
| _fbp (Meta Pixel) | Ónauðsynleg | Auglýsingamiðun | Já, selt/deilt | 12 mánuðir |
| session_id | Nauðsynleg | Lotustjórnun | Nei | Lota |
| consent_pref | Nauðsynleg | Geymir samþykkisval | Nei | 12 mánuðir |
Merktu hverja smáköku sem nauðsynlega eða ónauðsynlega. Nauðsynlegar smákökur, þær sem eru bráðnauðsynlegar til að vefsíðan virki, krefjast ekki meðhöndlunar afþökkunar, en þær verður samt að gefa upp í tilkynningu við söfnun. Ónauðsynlegar smákökur sem eru seldar eða deilt krefjast Do Not Sell or Share leiðarinnar.
Sýnishorn af stefnutexta fyrir staðsetningu Do Not Sell or Share tengils
Settu eftirfarandi í persónuverndarstefnu þína og í síðufót forsíðu:
Hagnýt tímalína útfærslu og gátlisti
Áfangaskipt verkefnisáætlun
- Uppgötvun (dagur 1–2): Skoðaðu öll handrit og dílpunkta þriðja aðila á vefsíðunni þinni. Auðkenndu hver þeirra teljast sala eða deiling persónuupplýsinga. Endurskoðaðu núverandi borða þinn með tilliti til samhverfu og GPC-meðhöndlunar. Skjalfestu galla.
- Hönnun borða og stilling CMP (dagur 3–5): Uppfærðu eða innleiddu samþykkisstjórnunarvettvang með jafn áberandi Accept All og Decline All hnöppum á fyrsta lagi. Stilltu landfræðilega miðun til að sýna Kaliforníu-sértæka borðann gestum í Kaliforníu. Fyrir WordPress-vefsíður getur viðbótarbundinn CMP stytt þennan áfanga niður í nokkrar klukkustundir.
- Handritalokun (dagur 3–5, samhliða): Virkjaðu sjálfvirka handritalokun svo ónauðsynlegir rakningaraðilar ræsist ekki áður en samþykki er ákvarðað. Prófaðu með GPC virkjað til að staðfesta að engir dílpunktar hlaðist við inngöngu á síðu.
- Afþökkunarendapunktar á netþjónahlið (dagur 5–10): Byggðu eða stilltu gagnvirka Do Not Sell or Share eyðublaðið. Samþættu við CRM-kerfi þitt eða gagnavettvang til að bæla sölu eða deilingu fyrir notendur sem hafa afþakkað. Settu upp verkflæði fyrir tilkynningar til þriðja aðila innan 15 virkra daga.
- Úttektarskráning (dagur 5–10, samhliða): Útfærðu annálareitina sem lýst er í tæknihlutanum hér að ofan. Staðfestu að GPC-merki, samskipti við borða og innsendingar úr síðufótartengli séu öll fönguð.
- Gæðaeftirlit og opnun (dagur 10–14): Hermdu eftir GPC í mörgum vöfrum. Staðfestu að engir rakningardílpunktar ræsist áður en samþykki er gefið. Sannreyndu að afþökkunarval vari milli lota. Staðfestu að verkflæði tilkynninga til þriðja aðila ræsist rétt.
Tímamat eftir stærð vefsíðu
| Gerð vefsíðu | Áætluð tímalína | Helstu áreynsluþættir |
|---|---|---|
| Lítil vefsíða (1–5 síður, fáir söluaðilar) | 1–2 dagar | Uppfærsla borða, síðufótartengill, GPC-greining |
| Meðalstór vefsíða (CMS, margir auglýsinga-/greiningarsöluaðilar) | 1–2 vikur | Handritaúttekt, CMP-stilling, eyðublaðasmíði |
| Stór vettvangur (mörg lén, atburðir á netþjónahlið) | — | Afþökkunar-API á netþjónahlið, samstilling þvert á lén, lögfræðileg endurskoðun |

Ábending: Fyrir stóra vettvanga skaltu nota eiginleikafána til að rúlla út GPC-meðhöndlun og handritalokun stigvaxandi. Innleiddu fyrst hjá 5–10% af umferð frá Kaliforníu, fylgstu með biluðum virkni, og víkkaðu svo út. Þetta dregur úr áhættu á vefsíðuvíðri bilun vegna rangstilltrar reglu í merkjastjóra.
CCPA/CPRA gátlisti þinn fyrir smákökufylgni þessa viku
Forgangsaðgerðir til að ljúka á næstu dögum:
- Bættu við Do Not Sell or Share tenglinum á forsíðu þína og í síðufót. Tengillinn verður að hafa titilinn nákvæmlega „Do Not Sell or Share My Personal Information“ eða „Your Privacy Choices“ og verður að opna gagnvirkt afþökkunareyðublað.
- Uppfærðu borðann þinn til að sýna „Decline All“ á fyrsta lagi með sama sjónræna vægi og „Accept All“. Fjarlægðu alla hönnun sem gerir afþökkun erfiðari eða minna áberandi en samþykki.
- Virkjaðu GPC-greiningu í samþykkisstjórnunarvettvangi þínum eða sérsniðinni útfærslu. Prófaðu með
navigator.globalPrivacyControlí vafrastjórnborðinu og staðfestu að ónauðsynleg handrit hlaðist ekki þegar GPC er virkt. - Lokaðu á ónauðsynlega rakningaraðila áður en samþykki er ákvarðað. Sannreyndu þetta með netflipa vafrans þíns: engar auglýsinga- eða greiningarbeiðnir þriðja aðila ættu að birtast við upphaflega síðuhleðslu áður en val er gert í borðanum.
- Uppfærðu tilkynningu þína við söfnun til að innihalda flokka, tilgang, sölu-/deilingarstöðu, varðveislu og afþökkunartengilinn.
- Bættu við orðalagi um GPC-meðhöndlun í persónuverndarstefnu þína.
- Prófaðu varanleika afþökkunar með því að afþakka, loka vafranum, opna aftur og staðfesta að engir ónauðsynlegir rakningaraðilar ræsist við endurkomu.
- Hefðu úttektarannál sem fangar tímastimpil, aðferð, umfang og útgáfu borða fyrir hvern valatburð.
Fyrir tilvísanir í reglugerðir til að deila með lögfræðiteyminu þínu: CPPA Enforcement Advisory No. 2024-02, CCPA March 15 reglugerðirnar, og leiðbeiningar CPPA um tilkynningu við söfnun.
Þessi grein veitir almennar upplýsingar um CCPA/CPRA kröfur og er ekki lögfræðiráðgjöf. Staðfestu núverandi kröfur hjá California Privacy Protection Agency eða hæfum persónuverndarlögmanni fyrir þínar sértæku aðstæður.
Lykilatriði
CCPA og CPRA krefjast tilkynningar við söfnun, áberandi Do Not Sell or Share tengils, og virkrar meðhöndlunar afþökkunar þar á meðal GPC, en þau krefjast ekki opt-in samþykkisborða í GDPR-stíl.
| Atriði | Nánar |
|---|---|
| Enginn opt-in borði nauðsynlegur | CCPA/CPRA krefjast tilkynningar og afþökkunar, ekki fyrirframsamþykkis; GDPR-líkanið á ekki við í Kaliforníu. |
| Samhverfa í vali er skylda | Samþykkja og afþakka verða að vera jöfn í skrefum, sjónrænu vægi og staðsetningu samkvæmt 11 CCR § 7004(a)(2). |
| GPC er gild afþökkun | Fyrirtæki verða að virða GPC-merki fyrir tækið eða vafrann sem sendir þau, án viðbótarskrefa af hálfu notandans. |
| 15 virkra daga fylgnigluggi | Bregðast verður við afþökkunarbeiðnum innan 15 virkra daga; tilkynna verður þriðju aðilum ef sala á sér stað innan þess glugga. |
| Passiro fyrir útfærslu | Passiro er IAB TCF v2.3 skráður CMP (ID 499) með sjálfvirkri handritalokun og ókeypis áskrift sem nær yfir ótakmörkuð lén, hannaður til að styðja CCPA/CPRA tilkynningar- og afþökkunarskyldur. |
Það sem flestar fylgnihandbækur fá vitlaust
Flestar greinar um CCPA smákökufylgni einbeita sér að því hvort borði sé tæknilega nauðsynlegur. Það er röng spurning. Framfylgdarferill CPPA gerir ljóst að stofnunin hefur mun meiri áhuga á hvernig val er kynnt en hvort borði sé yfirhöfuð til staðar. Fyrirtæki án borða en með virkan Do Not Sell or Share tengil í síðufæti og virka GPC-greiningu er í sterkari stöðu en fyrirtæki með útpælan borða sem felur afþökkunarvalkostinn á bak við tvo aukasmelli.
Samhverfukrafan í 11 CCR § 7004(a)(2) er ekki hönnunarval. Hún er lagalegur staðall, og eftirlitsaðilar beita henni á dílastigi. „Decline“ hnappur sem er 20% minni en „Accept“, eða birtur í gráu sem stenst ekki kröfur um kontrasthlutfall, er einmitt sú tegund smáatriða sem birtist í framfylgdarbréfaskiptum. Skýringardæmi ráðgjafarinnar eru ekki tilgátur; þau lýsa raunverulegum viðmótsmynstrum sem CPPA hefur bent á.
Það er einnig þrálátur misskilningur að GPC sé sess-merki sem lítill fjöldi persónuverndarmeðvitaðra notenda notar. Persónuverndarstýringar á vafrastigi eru að verða staðaleiginleikar, ekki jaðartilvik. Að byggja GPC-meðhöndlun sem eftiráhugsun, frekar en sem fyrsta flokks inntak í afþökkunarferlið þitt, er tækniskuld sem eykst með tímanum eftir því sem fleiri vafrar virkja merkið sjálfgefið.
Endingarbesta fylgnistaðan er sú sem byggð er á skjölun: skráðu hverja hönnunarákvörðun, hvern afþökkunaratburð og hverja tilkynningu til þriðja aðila. Eftirlitsaðilar búast ekki við fullkomnun; þeir búast við sönnun um tímanlega aðgerð í góðri trú.
Passiro sér um tæknilegu hliðina svo þú getir einbeitt þér að ákvörðunum
Að útfæra CCPA/CPRA tilkynningar- og afþökkunartækni rétt krefst samþykkisstjórnunarvettvangs sem sér um GPC-greiningu, sjálfvirka handritalokun og úttektarskráningu án þess að krefjast sérsniðinnar verkfræði fyrir hverja vefsíðu. Passiro er IAB TCF v2.3 skráður CMP (CMP ID 499) með Google Consent Mode v2 samþættingu, gagnagrunni með yfir 4.900 rakningaraðilum sem er uppfærður daglega frá EasyPrivacy, og landfræðilega miðuðum borðum sem sýna Kaliforníu-sértækar tilkynningar gestum í Kaliforníu sjálfkrafa.

Ókeypis áskriftin nær yfir ótakmörkuð lén og ótakmarkaða umferð, án síðutakmarkana eða fyrningar. Sjónræni hönnuðurinn gerir þér kleift að stilla jafn áberandi Accept All og Decline All hnappa án þess að skrifa CSS, og stuðningur við 25 tungumál sér um fjölsvæðavefsíður frá einum reikningi. Tvær takmarkanir sem vert er að nefna: Passiro inniheldur ekki sjálfvirkni fyrir DSAR (Data Subject Access Request), og býður ekki upp á eiginleika fyrir áhættustjórnun söluaðila. Fyrir þær aðgerðir þarf sérstakt persónuverndarrekstrartól samhliða CMP-inu.
Fyrir WordPress-vefsíður setur Passiro WordPress viðbótin sig upp á nokkrum mínútum og sér um handritalokun, GPC-greiningu og samþykkisskráningu strax úr kassanum. Notendur vefsíðusmiða á Wix, Squarespace eða Webflow geta innleitt í gegnum samþættingu vefsíðusmiða. Ókeypis áskriftin er varanleg, ekki prufuáskrift.
Gagnlegar heimildir til frekari lestrar
Eftirfarandi frumskjöl eru opinberu tilvísanirnar fyrir CCPA/CPRA smáköku- og samþykkiskröfur. Deildu tilvísunum í reglugerðir með lögfræðiteyminu þínu og notaðu CPPA ráðgjöfina fyrir UX-endurskoðun.
- CPPA Enforcement Advisory No. 2024-02 (Consent): Helsta heimildin fyrir bönn við myrkramynstrum, samhverfu-í-vali kröfuna, og skilgreiningu á gildu samþykki. Notaðu þetta fyrir endurskoðun á hönnun borða og lögfræðilega samþykkt.
- CCPA March 15 Regulations (OAG): Lokatexti reglugerðarinnar sem nær yfir afþökkunaraðferðir, GPC-meðhöndlun, 15 virkra daga fylgnigluggann, og kröfur um tilkynningar til þriðja aðila. Notaðu þetta fyrir tæknilegt gæðaeftirlit og hönnun afþökkunarferlis.
- CPPA Notice at Collection Guidance: Tilgreinir nauðsynlegt efni og staðsetningu tilkynningar við söfnun og persónuverndarstefnu. Notaðu þetta fyrir samningu stefnu og smíði smákökutöflu.
- California Consumer Privacy Act Statute (CPPA): Fullur lagatexti CCPA og CPRA, þar á meðal kröfur um Do Not Sell or Share tengil samkvæmt Civil Code § 1798.135. Notaðu þetta fyrir lögfræðilega endurskoðun á umfangi og viðmiðunarmörkum um gildissvið.
- California Code of Regulations, 11 CCR § 7004 (Westlaw): Reglugerðartextinn um aðferðir við að leggja fram beiðnir og afla samþykkis, þar á meðal skýringardæmi um bönnuð ósamhverf viðmót. Notaðu þetta fyrir skjölun UX-fylgni.
- CPPA Announcements (cppa.ca.gov): Núverandi tilkynningar stofnunar og framfylgdaruppfærslur. Fylgstu með þessari síðu fyrir nýjar ráðgjafir og reglusetningu.
- OAG CCPA Overview (oag.ca.gov): Yfirlit dómsmálaráðherra Kaliforníu um CCPA réttindi og skyldur fyrirtækja. Gagnlegt sem tilvísun á einföldu máli fyrir hagsmunaaðila utan lögfræði.
Mælt með
- Smákökuborðar – Handbók um hönnun, útfærslu og fylgni | Passiro
- Smákökufyrirvari: Fylgnihandbók 2026 fyrir vefsíðueigendur | Passiro
- Smákökufylgni – Heildarhandbók þín um smákökusamþykki og persónuverndarreglur | Passiro
- Gátlisti fyrir smákökufylgni – 25 atriða sannprófun fyrir vefsíðuna þína | Passiro
Get compliant cookie consent — free
Passiro gives you a compliant cookie banner with IAB TCF v2.3 and Google Consent Mode v2, free on every site.