CCPA slapukų juostos reikalavimai: 2026 m. atitikties gairės
CCPA ir CPRA nereikalauja GDPR stiliaus sutikimo slapukų juostos, tačiau nustato tris konkrečias prievoles, kurias privalo įvykdyti kiekviena reglamentuojama svetainė: pranešimą apie duomenų rinkimą (Notice at Collection), paskelbtą duomenų rinkimo momentu arba prieš jį, aiškiai matomą nuorodą „Do Not Sell or Share My Personal Information“ pagrindiniame puslapyje ir poraštėje bei veiksmingą atsisakymo tvarkymą, apimantį Global Privacy Control (GPC) signalų paisymą. Bet kurios iš šių prievolių nevykdymas kelia priežiūros riziką pagal dabartinę California Privacy Protection Agency (CPPA) poziciją.
Trys veiksmai, kuriuos galite atlikti šią savaitę, kad iškart sumažintumėte šią riziką:
- Pridėkite nuorodą „Do Not Sell or Share My Personal Information“ į svetainės poraštę ir pagrindinį puslapį, nukreipiančią į interaktyvią atsisakymo formą.
- Atnaujinkite slapukų juostą, kad pirmajame sluoksnyje būtų rodoma „Decline All“ parinktis, vizualiai vienodai išryškinta kaip ir „Accept All“.
- Sukonfigūruokite savo sutikimų valdymo platformą, kad ji aptiktų ir paisytų GPC signalų kaip galiojančių atsisakymo prašymų iš juos siunčiančio įrenginio ar naršyklės.
CPPA Enforcement Advisory No. 2024-02 ir CCPA kovo 15 d. taisyklės yra du pagrindiniai šaltiniai, reglamentuojantys šiuos reikalavimus. Abu jie cituojami visose šiose gairėse.
Turinys
- Kokioms įmonėms taikomos CCPA/CPRA slapukų taisyklės?
- Ko iš tikrųjų reikalauja CCPA/CPRA dėl slapukų ir pranešimų?
- Kaip turėtų atrodyti ir veikti jūsų slapukų juosta?
- Kaip paisyti atsisakymų: techninio įgyvendinimo žingsniai
- Kaip CPPA vykdo slapukų juostos taisykles?
- Ką atnaujinti privatumo politikoje ir slapukų informacijoje
- Praktinis įgyvendinimo grafikas ir kontrolinis sąrašas
- Jūsų CCPA/CPRA slapukų atitikties kontrolinis sąrašas šiai savaitei
- Svarbiausios išvados
- Dalis, kurią dauguma atitikties gairių supranta klaidingai
- Passiro pasirūpina technine puse, kad galėtumėte sutelkti dėmesį į sprendimus
- Naudingi šaltiniai tolesniam skaitymui
Kokioms įmonėms taikomos CCPA/CPRA slapukų taisyklės?
CCPA ir CPRA taikomi pelno siekiančioms įmonėms, kurios renka Kalifornijos vartotojų asmens duomenis ir atitinka bent vieną iš trijų ribų: metinės bendrosios pajamos viršija aukštą ribą; per metus perkama, parduodama, gaunama ar dalijamasi didelio skaičiaus vartotojų arba namų ūkių asmens duomenimis; arba reikšminga metinių pajamų dalis gaunama parduodant ar dalijantis vartotojų asmens duomenimis. Įmonė neprivalo būti registruota Kalifornijoje. Jei ji aptarnauja Kalifornijos gyventojus ir atitinka ribą, įstatymas taikomas.

Slapukais grįstas sekimas sukelia šias prievoles, kai per slapukus, pikselius ar kelis įrenginius jungiančius identifikatorius surinkti duomenys pagal įstatymą laikomi „asmens duomenimis“, kurie apima IP adresus, įrenginių identifikatorius, naršymo istoriją ir numanomus profilius. Elektroninės prekybos svetainė, naudojanti Google Ads konversijų sekimą, leidėjas, įterpiantis trečiųjų šalių reklamos tinklų pikselius, arba SaaS platforma, naudojanti analizės įrankius, kurie sesijos duomenimis dalijasi su tiekėjais, yra pavyzdžiai veiklų, kuriose vyksta asmens duomenų pardavimas ar dalijimasis jais per slapukus.
Įprasti svetainių tipai ir jų tipinės prievolės:
- Elektroninė prekyba su tiksline reklama: Identifikatorių pardavimas ar dalijimasis jais su reklamos tinklais sukelia „Do Not Sell or Share“ nuorodos ir atsisakymo tvarkymo prievoles.
- Turinio leidėjai su reklamos tinklais: Trečiųjų šalių pikseliai, dalijantys naršymo duomenimis elgsena grįstai reklamai, pagal CPRA laikomi „dalijimusi“.
- Tik analizei skirtos svetainės: Jei analizės duomenys neparduodami ir nesidalijama jais su trečiosiomis šalimis, „Do Not Sell or Share“ nuoroda gali būti nebūtina, tačiau pranešimas apie duomenų rinkimą vis tiek taikomas.
- B2B SaaS platformos: Jei platforma tvarko Kalifornijos vartotojų (ne tik verslo kontaktų) asmens duomenis, CCPA prievolės gali būti taikomos.
GPC signalai taikomi kiekvienam įrenginiui ir kiekvienai naršyklei atskirai. Naudotojas, įjungęs GPC mobiliojoje naršyklėje, atsisakė būtent toje naršyklėje; tas pats naudotojas kompiuterio naršyklėje be GPC neatsisakė. Jūsų atsisakymo procesas turi tvarkyti abu atvejus nepriklausomai.
Patarimas: Jei nesate tikri, ar jūsų svetainė atitinka pajamų ar duomenų kiekio ribą, pirmiausia peržiūrėkite savo analizės ir reklamos tiekėjų sutartis. Daugelis svetainių, patys to nežinodami, peržengia 100 000 vartotojų ribą vien tik įprasto analizės duomenų rinkimo metu.
Ko iš tikrųjų reikalauja CCPA/CPRA dėl slapukų ir pranešimų?
Pranešimas apie duomenų rinkimą
Pranešimas apie duomenų rinkimą turi būti paskelbtas asmens duomenų rinkimo momentu arba prieš jį. Svetainei tai paprastai reiškia nuorodą pačiame duomenis renkančiame puslapyje arba juostą, pasirodančią prieš suveikiant bet kokiems nebūtiniems sekimo elementams. Pranešime turi būti atskleista:
- Renkamų asmens duomenų kategorijos (pvz., identifikatoriai, naršymo istorija, geografinė vieta).
- Tikslai, kuriais renkama kiekviena kategorija.
- Ar kiekviena kategorija parduodama ar dalijamasi ja su trečiosiomis šalimis.
- Kiekvienos kategorijos saugojimo laikotarpis arba jo nustatymo kriterijai.
- Nuoroda į pranešimą apie teisę atsisakyti pardavimo ar dalijimosi.
Mobiliosioms programėlėms pranešimas turi pasirodyti prieš duomenų rinkimo momentą arba jo metu, pavyzdžiui, leidimų ekrane arba programėlės įvadinio proceso metu.
„Do Not Sell or Share“ nuoroda
California Consumer Privacy Act įstatymas reikalauja aiškios ir gerai matomos nuorodos įmonės interneto pagrindiniuose puslapiuose pavadinimu „Do Not Sell or Share My Personal Information“. Nuoroda turi vesti į puslapį, kuriame vartotojai gali pateikti atsisakymo prašymą. Įmonės turi pateikti bent du nustatytus atsisakymo prašymų teikimo būdus, iš kurių vienas turi būti interaktyvi žiniatinklio forma, pasiekiama per šią nuorodą. Papildomi priimtini būdai apima nemokamą telefono numerį, el. pašto adresą ir paštą.
GPC kaip galiojantis atsisakymas
Įmonės, renkančios asmens duomenis internetu, turi laikyti GPC signalus galiojančiais atsisakymo prašymais konkrečiam įrenginiui ar naršyklei, siunčiančiai signalą. Tai nėra pasirinktina. Įmonė negali reikalauti, kad vartotojas dar spustelėtų „Do Not Sell or Share“ nuorodą, jei GPC jau įjungtas. Signalo pakanka savaime.
Terminų prievolės
Įmonė turi įvykdyti atsisakymo prašymą kuo greičiau ir ne vėliau kaip per 15 darbo dienų nuo jo gavimo. Jei asmens duomenys parduodami ar jais dalijamasi po atsisakymo prašymo, bet prieš visišką jo įvykdymą, įmonė turi pranešti toms trečiosioms šalims ir nurodyti joms neparduoti ir nenaudoti to vartotojo informacijos.

Kaip turėtų atrodyti ir veikti jūsų slapukų juosta?
Pasirinkimo simetrija yra pagrindinis principas
CPPA Enforcement Advisory No. 2024-02 apibrėžia sutikimą kaip „laisvai duotą, konkretų, informuotą ir nedviprasmišką“ ir aiškiai nurodo, kad sutarimas, gautas naudojant apgaulingus dizaino sprendimus (dark patterns), nelaikomas sutikimu. Praktinė reikšmė juostos dizainui yra ta, kad „Accept All“ ir „Decline All“ turi būti vienodo vizualinio išryškinimo, mygtukų dydžio, spalvos svorio ir žingsnių, reikalingų juos pasiekti, skaičiaus.
Juosta, rodanti „Accept All“ kaip užpildytą pagrindinį mygtuką, o „More Information“ kaip antrinę teksto nuorodą, neatitinka reikalavimų. California Code of Regulations aiškiai įvardija šį modelį kaip asimetrišką ir draudžiamą.
Pavyzdinis pirmojo sluoksnio juostos tekstas Kalifornijos naudotojams
Trumpasis variantas:
Išplėstinis variantas (antrajam sluoksniui ar nuostatų centrui):
Ką daryti ir ko nedaryti: kontrolinis sąrašas
Darykite:
- Rodykite „Accept All“ ir „Decline All“ pirmajame sluoksnyje su vienodu vizualiniu svoriu.
- Naudokite paprastą kalbą; venkite frazių kaip „pagerinti jūsų patirtį“ vietoje duomenų dalijimosi atskleidimo.
- Naudotojo, uždarančio juostą nepasirinkus, veiksmą laikykite nei sutikimu, nei atsisakymu; neaktyvuokite nebūtinų sekimo elementų.
- Iš juostos tiesiogiai nurodykite į pranešimą apie duomenų rinkimą ir privatumo politiką.
Nedarykite:
- Nenaudokite ryškaus, užpildyto „Accept“ mygtuko šalia mažo kontrasto ar tik teksto „Decline“ parinkties.
- Nereikalaukite, kad naudotojai eitų į antrinį meniu, norėdami rasti „Decline All“.
- Nenaudokite dvigubų neiginių („Neatžymėkite, kad atsisakytumėte“).
- Nepridėkite papildomų patvirtinimo žingsnių atsisakymui, kurių nėra sutikimui.
Patarimas: Išbandykite savo juostą su įjungtu GPC „Chromium“ pagrindu veikiančioje naršyklėje (naršyklė „Brave“ GPC įjungia pagal nutylėjimą) ir patikrinkite, ar puslapio įkėlimo metu nesuveikia jokie trečiųjų šalių sekimo pikseliai. Taip pat paleiskite procesą su ekrano skaitytuvu, kad patvirtintumėte, jog sutikimo ir atsisakymo parinktys vienodai pasiekiamos klaviatūra.
Kaip paisyti atsisakymų: techninio įgyvendinimo žingsniai
Įgyvendinimo kontrolinis sąrašas
- Aptikite GPC signalus. Kiekvieno puslapio įkėlimo metu nuskaitykite
Sec-GPC: 1HTTP antraštę irnavigator.globalPrivacyControlJavaScript savybę. Susiekite signalą su įrenginiu / naršykle ir nedelsdami sustabdykite visus su pardavimu ar dalijimusi susijusius sekimo elementus. - Įgyvendinkite „Do Not Sell or Share“ formą. Sukurkite arba sukonfigūruokite interaktyvią žiniatinklio formą, pasiekiamą iš poraštės nuorodos. Forma neturi reikalauti paskyros sukūrimo ar informacijos, viršijančios tai, kas būtina prašymui apdoroti.
- Blokuokite nebūtinus sekimo elementus, kol nenustatytas sutikimas. Naudokite automatinį scenarijų blokavimą, kad trečiųjų šalių pikseliai, reklamos žymos ir analizės scenarijai nesuveiktų, kol nežinomos naudotojo nuostatos. Tai taikoma tiek juostos sąveikoms, tiek GPC aptikimui.
- Integruokite IAB TCF v2.3. Jei jūsų svetainė naudoja IAB registruotus tiekėjus, sukonfigūruokite savo sutikimų valdymo platformą kaip IAB TCF v2.3 registruotą CMP. Tai užtikrina, kad tiekėjų lygmens sutikimo eilutės būtų teisingai sugeneruotos ir perduotos tolesniems partneriams. Dėl juostos dizaino ir įgyvendinimo rekomendacijų registruota CMP tai atlieka automatiškai.
- Integruokite Google Consent Mode v2. Perduokite sutikimo būseną Google žymoms naudodami
gtag('consent', 'update', {...})API, kad Google matavimo ir reklamos produktai gerbtų naudotojo pasirinkimą. - Praneškite trečiosioms šalims per 15 darbo dienų. Jei pardavimo ar dalijimosi įvykis įvyksta tarp atsisakymo prašymo gavimo ir visiško jo įvykdymo, kiekvienai susijusiai trečiajai šaliai išsiųskite rašytinį pranešimą, nurodantį neparduoti ir nenaudoti to vartotojo duomenų.
Išlikimas ir apimtis
Atsisakymo nuostatos turi išlikti tarp sesijų naršyklei ar įrenginiui, kuriame jos buvo nustatytos. Slapukas ar vietinės saugyklos įrašas, fiksuojantis atsisakymo būseną, turėtų galioti ne trumpiau kaip 12 mėnesių. Įstatymas draudžia pakartotinai raginti vartotoją, kuris atsisakė, bent 12 mėnesių. Priešingai, GPC signalai iš naujo įvertinami kiekvieno puslapio įkėlimo metu, nes naudotojas valdo signalą naršyklės lygmeniu; jūsų sistema neturėtų nustelbti gyvo GPC signalo išsaugota „sutikimo“ nuostata iš ankstesnės sesijos.
Audito žurnalų vedimas
| Žurnalo laukas | Ką fiksuoti | Paskirtis |
|---|---|---|
| Laiko žyma | Nuostatos įvykio data ir laikas | Nustato, kada gautas atsisakymas |
| Būdas | Juosta, poraštės nuoroda, GPC signalas | Nurodo atsisakymo kanalą |
| Apimtis | Naršyklės / įrenginio ID arba paskyros ID | Susieja nuostatą su teisinga tapatybe |
| Juostos versija | Rodytos juostos / politikos versija ar maiša | Patvirtina, kas buvo pateikta naudotojui |
| Pranešimas trečiajai šaliai | Tolesnio pranešimo data ir gavėjas | Dokumentuoja 15 dienų atitikties langą |
Saugokite šiuos įrašus mažiausiai tokį laikotarpį, kuris atitinka jūsų duomenų saugojimo politiką ir galimą CPPA priežiūros veiksmų senaties terminą. Reguliuotojai tikisi savalaikių veiksmų įrodymų; menkas ar trūkstamas audito pėdsakas pats savaime yra priežiūros rizika.
Kaip CPPA vykdo slapukų juostos taisykles?
CPPA priežiūros pozicija nuo 2024 m. sutelkta į tris pažeidimų kategorijas: apgaulingus dizaino sprendimus sutikimo sąsajose, netinkamą arba nesantį pranešimą apie duomenų rinkimą ir atsisakymo signalų, įskaitant GPC, nepaisymą.
Enforcement Advisory No. 2024-02 pateikia aiškiausią pareiškimą apie tai, ką reguliuotojai laiko neatitinkančiu reikalavimų:
Konkretūs priežiūros veiksmus sukeliantys atvejai, kuriuos nurodo patarimas, apima:
- Juostos, siūlančios „Accept All“ pirmajame sluoksnyje, tačiau reikalaujančios naudotojams eiti į antrinį ekraną, norint atsisakyti.
- Sąsajos, kuriose „taip“ mygtukas yra vizualiai dominuojantis, o „ne“ parinktis nuslopinta spalva, dydžiu ar išdėstymu.
- Juostos atmetimo ar neveikimo laikymas numanomu sutikimu tvarkyti duomenis.
- „Do Not Sell or Share“ nuorodos paslėpimas privatumo politikoje, o ne aiškus jos pateikimas pagrindiniame puslapyje.
Rizikos mažinimo veiksmai:
- Dokumentuokite kiekvieną savo juostos ir sutikimo proceso dizaino sprendimą, įskaitant mygtukų spalvų, išdėstymo ir teksto pagrindimą.
- Reguliariai atlikite UX auditus su realiais naudotojais, kad patvirtintumėte, jog atsisakymo keliai nėra sudėtingesni už sutikimo kelius.
- Išsaugokite audito žurnalus ir laiko žymas, kaip aprašyta aukščiau; reguliuotojai gali paprašyti įrodymų, kada atsisakymai buvo gauti ir įvykdyti.
- Nedelsdami atsakykite į bet kokį CPPA paklausimą; uždelsti atsakymai didina priežiūros riziką.
Reguliuotojai dizaino lygmens pasirinkimo architektūrą laiko atitikties sprendimu. Paprastas vizualinis pakeitimas, pavyzdžiui, „Accept“ mygtuką padaryti žalią, o „Decline“ mygtuką pilką, teisėtą juostą gali paversti priežiūros taikiniu.
Ką atnaujinti privatumo politikoje ir slapukų informacijoje
Pranešimo apie duomenų rinkimą kontrolinis sąrašas
Jūsų pranešime apie duomenų rinkimą turi būti:
- Renkamų asmens duomenų kategorijos, susietos su kiekvienu rinkimo tašku.
- Konkretus tikslas kiekvienai kategorijai.
- Aiškus pareiškimas, ar kiekviena kategorija parduodama ar dalijamasi ja su trečiosiomis šalimis.
- Saugojimo laikotarpiai arba jų nustatymo kriterijai.
- Nuoroda į pranešimą apie teisę atsisakyti pardavimo ar dalijimosi.
Žiniatinklyje pranešimas gali būti nuoroda duomenis renkančiame tinklalapyje. Mobiliuosiuose įrenginiuose jis turi pasirodyti prieš duomenų rinkimo momentą arba jo metu.
Privatumo politikos privalomas turinys
Pagal CPPA rekomendacijas privatumo politikoje turi būti aptarta:
- Per pastaruosius 12 mėnesių surinktų asmens duomenų kategorijos ir tos informacijos šaltiniai.
- Verslo ar komerciniai rinkimo tikslai.
- Trečiųjų šalių, kurioms atskleidžiami asmens duomenys, kategorijos.
- Nurodymai, kaip pasinaudoti atsisakymo teisėmis, įskaitant „Do Not Sell or Share“ nuorodą.
- Paaiškinimas, kaip apdorojami atsisakymo nuostatų signalai, įskaitant GPC.
- Vartotojų teisių prašymų patikros procesas.
Slapukų lentelės rekomendacijos
| Slapuko pavadinimas / kategorija | Tipas | Paskirtis | Parduodama ar dalijamasi? | Saugojimas |
|---|---|---|---|---|
| _ga (Google Analytics) | Nebūtinas | Srauto analizė | Taip, dalijamasi su Google | 2 metai |
| _fbp (Meta Pixel) | Nebūtinas | Reklamos taikymas | Taip, parduodama / dalijamasi | 12 mėnesių |
| session_id | Būtinas | Sesijos valdymas | Ne | Sesija |
| consent_pref | Būtinas | Saugo sutikimo pasirinkimą | Ne | 12 mėnesių |
Pažymėkite kiekvieną slapuką kaip būtiną ar nebūtiną. Būtini slapukai, tie, kurie yra griežtai reikalingi svetainei veikti, nereikalauja atsisakymo tvarkymo, tačiau jie vis tiek turi būti atskleisti pranešime apie duomenų rinkimą. Nebūtini slapukai, kurie parduodami ar kuriais dalijamasi, reikalauja „Do Not Sell or Share“ mechanizmo.
Pavyzdinis politikos fragmentas „Do Not Sell or Share“ nuorodos išdėstymui
Įtraukite šį tekstą į savo privatumo politiką ir pagrindinio puslapio poraštę:
Praktinis įgyvendinimo grafikas ir kontrolinis sąrašas
Etapinis projekto planas
- Analizė (1–2 diena): Peržiūrėkite visus trečiųjų šalių scenarijus ir pikselius savo svetainėje. Nustatykite, kurie iš jų laikomi asmens duomenų pardavimu ar dalijimusi. Peržiūrėkite savo dabartinę juostą dėl simetrijos ir GPC tvarkymo. Dokumentuokite trūkumus.
- Juostos dizainas ir CMP konfigūracija (3–5 diena): Atnaujinkite arba įdiekite sutikimų valdymo platformą su vienodai išryškintais „Accept All“ ir „Decline All“ mygtukais pirmajame sluoksnyje. Sukonfigūruokite geografinį taikymą, kad Kalifornijos lankytojams būtų rodoma Kalifornijai specifinė juosta. WordPress svetainėms papildiniu grįsta CMP gali sutrumpinti šį etapą iki kelių valandų.
- Scenarijų blokavimas (3–5 diena, lygiagrečiai): Įjunkite automatinį scenarijų blokavimą, kad nebūtini sekimo elementai nesuveiktų, kol nenustatytas sutikimas. Išbandykite su įjungtu GPC, kad patvirtintumėte, jog puslapio įėjimo metu neįkeliami jokie pikseliai.
- Serverio pusės atsisakymo galiniai taškai (5–10 diena): Sukurkite arba sukonfigūruokite interaktyvią „Do Not Sell or Share“ formą. Integruokite su savo CRM ar duomenų platforma, kad būtų sustabdytas pardavimas ar dalijimasis atsisakiusių vartotojų duomenimis. Nustatykite 15 darbo dienų pranešimo trečiosioms šalims darbo eigą.
- Audito žurnalų vedimas (5–10 diena, lygiagrečiai): Įgyvendinkite žurnalo laukus, aprašytus techniniame skyriuje aukščiau. Patvirtinkite, kad fiksuojami GPC signalai, juostos sąveikos ir poraštės nuorodos pateikimai.
- Kokybės užtikrinimas ir paleidimas (10–14 diena): Imituokite GPC keliose naršyklėse. Patikrinkite, kad prieš sutikimą nesuveiktų jokie sekimo pikseliai. Patvirtinkite, kad atsisakymo nuostatos išlieka tarp sesijų. Patvirtinkite, kad trečiųjų šalių pranešimo darbo eigos suveikia teisingai.
Grafiko įverčiai pagal svetainės dydį
| Svetainės tipas | Numatomas grafikas | Pagrindiniai pastangų veiksniai |
|---|---|---|
| Maža svetainė (1–5 puslapiai, keli tiekėjai) | 1–2 dienos | Juostos atnaujinimas, poraštės nuoroda, GPC aptikimas |
| Vidutinio dydžio svetainė (CMS, keli reklamos / analizės tiekėjai) | 1–2 savaitės | Scenarijų auditas, CMP konfigūracija, formos kūrimas |
| Didelė platforma (keli domenai, serverio pusės įvykiai) | — | Serverio pusės atsisakymo API, tarpdomeninis sinchronizavimas, teisinė peržiūra |

Patarimas: Didelėms platformoms naudokite funkcijų žymes (feature flags), kad GPC tvarkymą ir scenarijų blokavimą įdiegtumėte palaipsniui. Pirmiausia įdiekite 5–10 % Kalifornijos srauto, stebėkite, ar neatsiranda sugadintų funkcijų, tada plėskite. Tai sumažina viso puslapio veikimo sutrikimo dėl neteisingai sukonfigūruotos žymų tvarkyklės taisyklės riziką.
Jūsų CCPA/CPRA slapukų atitikties kontrolinis sąrašas šiai savaitei
Aukšto prioriteto veiksmai, kuriuos reikia atlikti per artimiausias kelias dienas:
- Pridėkite „Do Not Sell or Share“ nuorodą į savo pagrindinį puslapį ir svetainės poraštę. Nuoroda turi būti pavadinta tiksliai „Do Not Sell or Share My Personal Information“ arba „Your Privacy Choices“ ir turi atverti interaktyvią atsisakymo formą.
- Atnaujinkite savo juostą, kad pirmajame sluoksnyje būtų rodoma „Decline All“ su tokiu pat vizualiniu svoriu kaip ir „Accept All“. Pašalinkite bet kokį dizainą, kuris atsisakymą daro sudėtingesnį ar mažiau matomą už sutikimą.
- Įjunkite GPC aptikimą savo sutikimų valdymo platformoje ar individualiame įgyvendinime. Išbandykite su
navigator.globalPrivacyControlnaršyklės konsolėje ir patvirtinkite, kad nebūtini scenarijai neįkeliami, kai GPC aktyvus. - Blokuokite nebūtinus sekimo elementus, kol nenustatytas sutikimas. Patikrinkite tai naudodami naršyklės tinklo skirtuką: jokie trečiųjų šalių reklamos ar analizės užklausos neturėtų atsirasti pradinio puslapio įkėlimo metu prieš pasirenkant juostoje.
- Atnaujinkite savo pranešimą apie duomenų rinkimą, kad jame būtų nurodytos kategorijos, tikslai, pardavimo / dalijimosi būsena, saugojimas ir atsisakymo nuoroda.
- Pridėkite GPC tvarkymo formuluotę į savo privatumo politiką.
- Išbandykite atsisakymo išlikimą, atsisakydami, uždarydami naršyklę, atidarydami iš naujo ir patvirtindami, kad grįžus nesuveikia jokie nebūtini sekimo elementai.
- Pradėkite audito žurnalą, fiksuojantį laiko žymą, būdą, apimtį ir juostos versiją kiekvienam nuostatų įvykiui.
Reguliavimo nuorodos, kuriomis galite pasidalyti su savo teisine komanda: CPPA Enforcement Advisory No. 2024-02, CCPA kovo 15 d. taisyklės ir CPPA pranešimo apie duomenų rinkimą rekomendacijos.
Šis straipsnis pateikia bendrą informaciją apie CCPA/CPRA reikalavimus ir nėra teisinė konsultacija. Patvirtinkite dabartinius reikalavimus su California Privacy Protection Agency arba kvalifikuotu privatumo teisininku savo konkrečiai situacijai.
Svarbiausios išvados
CCPA ir CPRA reikalauja pranešimo apie duomenų rinkimą, aiškiai matomos „Do Not Sell or Share“ nuorodos ir veiksmingo atsisakymo tvarkymo, įskaitant GPC, tačiau nereikalauja GDPR stiliaus sutikimo juostos.
| Punktas | Detalės |
|---|---|
| Sutikimo juosta nebūtina | CCPA/CPRA reikalauja pranešimo ir atsisakymo, o ne išankstinio sutikimo; GDPR modelis Kalifornijoje netaikomas. |
| Pasirinkimo simetrija yra privaloma | Sutikimas ir atsisakymas turi būti vienodi žingsniais, vizualiniu svoriu ir išdėstymu pagal 11 CCR § 7004(a)(2). |
| GPC yra galiojantis atsisakymas | Įmonės turi paisyti GPC signalų juos siunčiančiam įrenginiui ar naršyklei, nereikalaujant iš naudotojo jokių papildomų veiksmų. |
| 15 darbo dienų atitikties langas | Atsisakymo prašymai turi būti įvykdyti per 15 darbo dienų; jei per tą langą įvyksta pardavimas, būtina pranešti trečiosioms šalims. |
| Passiro įgyvendinimui | Passiro yra IAB TCF v2.3 registruota CMP (ID 499) su automatiniu scenarijų blokavimu ir nemokamu planu, apimančiu neribotą domenų skaičių, sukurta remti CCPA/CPRA pranešimo ir atsisakymo prievoles. |
Dalis, kurią dauguma atitikties gairių supranta klaidingai
Dauguma straipsnių apie CCPA slapukų atitiktį sutelkia dėmesį į tai, ar juosta techniškai reikalinga. Tai neteisingas klausimas. CPPA priežiūros praktika aiškiai rodo, kad agentūrą kur kas labiau domina, kaip pateikiami pasirinkimai, o ne tai, ar juosta apskritai egzistuoja. Įmonė be juostos, bet su veikiančia „Do Not Sell or Share“ poraštės nuoroda ir veikiančiu GPC aptikimu yra stipresnėje padėtyje nei įmonė su sudėtinga juosta, kuri atsisakymo parinktį paslepia už dviejų papildomų paspaudimų.
Simetrijos reikalavimas 11 CCR § 7004(a)(2) nėra dizaino pageidavimas. Tai teisinis standartas, ir reguliuotojai jį taiko pikselio lygmeniu. „Decline“ mygtukas, kuris yra 20 % mažesnis už „Accept“, arba pateiktas pilka spalva, neatitinkančia kontrasto santykio standartų, yra būtent tokia detalė, kuri atsiranda priežiūros korespondencijoje. Patarimo iliustratyvūs pavyzdžiai nėra hipotetiniai; jie aprašo realius sąsajos modelius, kuriuos CPPA pažymėjo.
Taip pat egzistuoja nuolatinis klaidingas įsitikinimas, kad GPC yra nišinis signalas, naudojamas nedidelio skaičiaus privatumui jautrių naudotojų. Naršyklės lygmens privatumo valdikliai tampa standartinėmis funkcijomis, o ne kraštutiniais atvejais. GPC tvarkymo kūrimas kaip antraeilio dalyko, o ne kaip pirmaeilio įvesties elemento jūsų atsisakymo procese, yra techninė skola, kuri laikui bėgant didėja, kai vis daugiau naršyklių įjungia signalą pagal nutylėjimą.
Tvariausia atitikties pozicija yra ta, kuri paremta dokumentavimu: fiksuokite kiekvieną dizaino sprendimą, kiekvieną atsisakymo įvykį ir kiekvieną pranešimą trečiajai šaliai. Reguliuotojai nesitiki tobulumo; jie tikisi sąžiningų, savalaikių veiksmų įrodymų.
Passiro pasirūpina technine puse, kad galėtumėte sutelkti dėmesį į sprendimus
Teisingai įgyvendinti CCPA/CPRA pranešimo ir atsisakymo mechaniką reikalauja sutikimų valdymo platformos, kuri tvarko GPC aptikimą, automatinį scenarijų blokavimą ir audito žurnalų vedimą, nereikalaudama individualaus inžinerinio darbo kiekvienai svetainei. Passiro yra IAB TCF v2.3 registruota CMP (CMP ID 499) su Google Consent Mode v2 integracija, daugiau kaip 4 900 sekimo elementų duomenų baze, kasdien atnaujinama iš EasyPrivacy, ir geografiškai taikomomis juostomis, kurios Kalifornijos lankytojams automatiškai rodo Kalifornijai specifinius pranešimus.

Nemokamas planas apima neribotą domenų skaičių ir neribotą srautą, be puslapių limitų ar galiojimo pabaigos. Vizualinis dizaineris leidžia sukonfigūruoti vienodai išryškintus „Accept All“ ir „Decline All“ mygtukus nerašant CSS, o 25 kalbų palaikymas tvarko kelių regionų svetaines iš vienos paskyros. Verta paminėti du apribojimus: Passiro neapima DSAR (duomenų subjekto prieigos prašymų) automatizavimo ir nesiūlo tiekėjų rizikos valdymo funkcijų. Šioms funkcijoms greta CMP reikalingas specializuotas privatumo operacijų įrankis.
WordPress svetainėms Passiro WordPress papildinys įdiegiamas per kelias minutes ir iš karto tvarko scenarijų blokavimą, GPC aptikimą ir sutikimų žurnalų vedimą. Svetainių kūrimo platformų (Wix, Squarespace ar Webflow) naudotojai gali įdiegti per svetainių kūrimo platformų integraciją. Nemokamas planas yra nuolatinis, o ne bandomasis.
Naudingi šaltiniai tolesniam skaitymui
Toliau pateikti pirminiai dokumentai yra autoritetingos nuorodos į CCPA/CPRA slapukų ir sutikimo reikalavimus. Pasidalykite reguliavimo nuorodomis su savo teisine komanda ir naudokite CPPA patarimą UX peržiūrai.
- CPPA Enforcement Advisory No. 2024-02 (Sutikimas): Pagrindinis šaltinis apie apgaulingų dizaino sprendimų draudimus, pasirinkimo simetrijos reikalavimą ir galiojančio sutikimo apibrėžimą. Naudokite jį juostos dizaino peržiūrai ir teisiniam patvirtinimui.
- CCPA kovo 15 d. taisyklės (OAG): Galutinis taisyklių tekstas, apimantis atsisakymo būdus, GPC tvarkymą, 15 darbo dienų atitikties langą ir pranešimo trečiosioms šalims reikalavimus. Naudokite jį techninei kokybės kontrolei ir atsisakymo proceso projektavimui.
- CPPA pranešimo apie duomenų rinkimą rekomendacijos: Nurodo reikalaujamą pranešimo apie duomenų rinkimą ir privatumo politikos turinį bei išdėstymą. Naudokite jas politikos rengimui ir slapukų lentelės sudarymui.
- California Consumer Privacy Act įstatymas (CPPA): Visas CCPA ir CPRA įstatymų tekstas, įskaitant „Do Not Sell or Share“ nuorodos reikalavimus pagal Civil Code § 1798.135. Naudokite jį apimties ir taikymo ribų teisinei peržiūrai.
- California Code of Regulations, 11 CCR § 7004 (Westlaw): Reguliavimo tekstas apie prašymų teikimo ir sutikimo gavimo būdus, įskaitant iliustratyvius draudžiamų asimetrinių sąsajų pavyzdžius. Naudokite jį UX atitikties dokumentavimui.
- CPPA pranešimai (cppa.ca.gov): Aktualūs agentūros pranešimai ir priežiūros naujienos. Stebėkite šį puslapį dėl naujų patarimų ir taisyklių kūrimo veiklos.
- OAG CCPA apžvalga (oag.ca.gov): Kalifornijos generalinio prokuroro CCPA teisių ir verslo prievolių apžvalga. Naudinga kaip paprasta kalba parašyta nuoroda ne teisininkams suinteresuotiems asmenims.
Rekomenduojama
- Slapukų juostos – dizaino, įgyvendinimo ir atitikties gairės | Passiro
- Slapukų atsakomybės apribojimas: 2026 m. atitikties gairės svetainių savininkams | Passiro
- Slapukų atitiktis – jūsų išsamios gairės apie slapukų sutikimą ir privatumo taisykles | Passiro
- Slapukų atitikties kontrolinis sąrašas – 25 punktų jūsų svetainės patikra | Passiro
Get compliant cookie consent — free
Passiro gives you a compliant cookie banner with IAB TCF v2.3 and Google Consent Mode v2, free on every site.