Skip to main content

CCPA slapukų juostos reikalavimai: 2026 m. atitikties gairės

By Passiro Team
CCPA slapukų juostos reikalavimai: 2026 m. atitikties gairės

CCPA ir CPRA nereikalauja GDPR stiliaus sutikimo slapukų juostos, tačiau nustato tris konkrečias prievoles, kurias privalo įvykdyti kiekviena reglamentuojama svetainė: pranešimą apie duomenų rinkimą (Notice at Collection), paskelbtą duomenų rinkimo momentu arba prieš jį, aiškiai matomą nuorodą „Do Not Sell or Share My Personal Information“ pagrindiniame puslapyje ir poraštėje bei veiksmingą atsisakymo tvarkymą, apimantį Global Privacy Control (GPC) signalų paisymą. Bet kurios iš šių prievolių nevykdymas kelia priežiūros riziką pagal dabartinę California Privacy Protection Agency (CPPA) poziciją.

Trys veiksmai, kuriuos galite atlikti šią savaitę, kad iškart sumažintumėte šią riziką:

  • Pridėkite nuorodą „Do Not Sell or Share My Personal Information“ į svetainės poraštę ir pagrindinį puslapį, nukreipiančią į interaktyvią atsisakymo formą.
  • Atnaujinkite slapukų juostą, kad pirmajame sluoksnyje būtų rodoma „Decline All“ parinktis, vizualiai vienodai išryškinta kaip ir „Accept All“.
  • Sukonfigūruokite savo sutikimų valdymo platformą, kad ji aptiktų ir paisytų GPC signalų kaip galiojančių atsisakymo prašymų iš juos siunčiančio įrenginio ar naršyklės.

CPPA Enforcement Advisory No. 2024-02 ir CCPA kovo 15 d. taisyklės yra du pagrindiniai šaltiniai, reglamentuojantys šiuos reikalavimus. Abu jie cituojami visose šiose gairėse.


Turinys

CCPA ir CPRA taikomi pelno siekiančioms įmonėms, kurios renka Kalifornijos vartotojų asmens duomenis ir atitinka bent vieną iš trijų ribų: metinės bendrosios pajamos viršija aukštą ribą; per metus perkama, parduodama, gaunama ar dalijamasi didelio skaičiaus vartotojų arba namų ūkių asmens duomenimis; arba reikšminga metinių pajamų dalis gaunama parduodant ar dalijantis vartotojų asmens duomenimis. Įmonė neprivalo būti registruota Kalifornijoje. Jei ji aptarnauja Kalifornijos gyventojus ir atitinka ribą, įstatymas taikomas.

Rankos rašančios klaviatūra su slapukų juostos užrašais viršuje

Slapukais grįstas sekimas sukelia šias prievoles, kai per slapukus, pikselius ar kelis įrenginius jungiančius identifikatorius surinkti duomenys pagal įstatymą laikomi „asmens duomenimis“, kurie apima IP adresus, įrenginių identifikatorius, naršymo istoriją ir numanomus profilius. Elektroninės prekybos svetainė, naudojanti Google Ads konversijų sekimą, leidėjas, įterpiantis trečiųjų šalių reklamos tinklų pikselius, arba SaaS platforma, naudojanti analizės įrankius, kurie sesijos duomenimis dalijasi su tiekėjais, yra pavyzdžiai veiklų, kuriose vyksta asmens duomenų pardavimas ar dalijimasis jais per slapukus.

Įprasti svetainių tipai ir jų tipinės prievolės:

  • Elektroninė prekyba su tiksline reklama: Identifikatorių pardavimas ar dalijimasis jais su reklamos tinklais sukelia „Do Not Sell or Share“ nuorodos ir atsisakymo tvarkymo prievoles.
  • Turinio leidėjai su reklamos tinklais: Trečiųjų šalių pikseliai, dalijantys naršymo duomenimis elgsena grįstai reklamai, pagal CPRA laikomi „dalijimusi“.
  • Tik analizei skirtos svetainės: Jei analizės duomenys neparduodami ir nesidalijama jais su trečiosiomis šalimis, „Do Not Sell or Share“ nuoroda gali būti nebūtina, tačiau pranešimas apie duomenų rinkimą vis tiek taikomas.
  • B2B SaaS platformos: Jei platforma tvarko Kalifornijos vartotojų (ne tik verslo kontaktų) asmens duomenis, CCPA prievolės gali būti taikomos.

GPC signalai taikomi kiekvienam įrenginiui ir kiekvienai naršyklei atskirai. Naudotojas, įjungęs GPC mobiliojoje naršyklėje, atsisakė būtent toje naršyklėje; tas pats naudotojas kompiuterio naršyklėje be GPC neatsisakė. Jūsų atsisakymo procesas turi tvarkyti abu atvejus nepriklausomai.

Patarimas: Jei nesate tikri, ar jūsų svetainė atitinka pajamų ar duomenų kiekio ribą, pirmiausia peržiūrėkite savo analizės ir reklamos tiekėjų sutartis. Daugelis svetainių, patys to nežinodami, peržengia 100 000 vartotojų ribą vien tik įprasto analizės duomenų rinkimo metu.


Ko iš tikrųjų reikalauja CCPA/CPRA dėl slapukų ir pranešimų?

Pranešimas apie duomenų rinkimą

Pranešimas apie duomenų rinkimą turi būti paskelbtas asmens duomenų rinkimo momentu arba prieš jį. Svetainei tai paprastai reiškia nuorodą pačiame duomenis renkančiame puslapyje arba juostą, pasirodančią prieš suveikiant bet kokiems nebūtiniems sekimo elementams. Pranešime turi būti atskleista:

  • Renkamų asmens duomenų kategorijos (pvz., identifikatoriai, naršymo istorija, geografinė vieta).
  • Tikslai, kuriais renkama kiekviena kategorija.
  • Ar kiekviena kategorija parduodama ar dalijamasi ja su trečiosiomis šalimis.
  • Kiekvienos kategorijos saugojimo laikotarpis arba jo nustatymo kriterijai.
  • Nuoroda į pranešimą apie teisę atsisakyti pardavimo ar dalijimosi.

Mobiliosioms programėlėms pranešimas turi pasirodyti prieš duomenų rinkimo momentą arba jo metu, pavyzdžiui, leidimų ekrane arba programėlės įvadinio proceso metu.

California Consumer Privacy Act įstatymas reikalauja aiškios ir gerai matomos nuorodos įmonės interneto pagrindiniuose puslapiuose pavadinimu „Do Not Sell or Share My Personal Information“. Nuoroda turi vesti į puslapį, kuriame vartotojai gali pateikti atsisakymo prašymą. Įmonės turi pateikti bent du nustatytus atsisakymo prašymų teikimo būdus, iš kurių vienas turi būti interaktyvi žiniatinklio forma, pasiekiama per šią nuorodą. Papildomi priimtini būdai apima nemokamą telefono numerį, el. pašto adresą ir paštą.

GPC kaip galiojantis atsisakymas

Įmonės, renkančios asmens duomenis internetu, turi laikyti GPC signalus galiojančiais atsisakymo prašymais konkrečiam įrenginiui ar naršyklei, siunčiančiai signalą. Tai nėra pasirinktina. Įmonė negali reikalauti, kad vartotojas dar spustelėtų „Do Not Sell or Share“ nuorodą, jei GPC jau įjungtas. Signalo pakanka savaime.

Terminų prievolės

Įmonė turi įvykdyti atsisakymo prašymą kuo greičiau ir ne vėliau kaip per 15 darbo dienų nuo jo gavimo. Jei asmens duomenys parduodami ar jais dalijamasi po atsisakymo prašymo, bet prieš visišką jo įvykdymą, įmonė turi pranešti toms trečiosioms šalims ir nurodyti joms neparduoti ir nenaudoti to vartotojo informacijos.

Atitikties auditorius peržiūri terminų prievolių žurnalus


Pasirinkimo simetrija yra pagrindinis principas

CPPA Enforcement Advisory No. 2024-02 apibrėžia sutikimą kaip „laisvai duotą, konkretų, informuotą ir nedviprasmišką“ ir aiškiai nurodo, kad sutarimas, gautas naudojant apgaulingus dizaino sprendimus (dark patterns), nelaikomas sutikimu. Praktinė reikšmė juostos dizainui yra ta, kad „Accept All“ ir „Decline All“ turi būti vienodo vizualinio išryškinimo, mygtukų dydžio, spalvos svorio ir žingsnių, reikalingų juos pasiekti, skaičiaus.

Juosta, rodanti „Accept All“ kaip užpildytą pagrindinį mygtuką, o „More Information“ kaip antrinę teksto nuorodą, neatitinka reikalavimų. California Code of Regulations aiškiai įvardija šį modelį kaip asimetrišką ir draudžiamą.

Pavyzdinis pirmojo sluoksnio juostos tekstas Kalifornijos naudotojams

Trumpasis variantas:

Išplėstinis variantas (antrajam sluoksniui ar nuostatų centrui):

Ką daryti ir ko nedaryti: kontrolinis sąrašas

Darykite:

  • Rodykite „Accept All“ ir „Decline All“ pirmajame sluoksnyje su vienodu vizualiniu svoriu.
  • Naudokite paprastą kalbą; venkite frazių kaip „pagerinti jūsų patirtį“ vietoje duomenų dalijimosi atskleidimo.
  • Naudotojo, uždarančio juostą nepasirinkus, veiksmą laikykite nei sutikimu, nei atsisakymu; neaktyvuokite nebūtinų sekimo elementų.
  • Iš juostos tiesiogiai nurodykite į pranešimą apie duomenų rinkimą ir privatumo politiką.

Nedarykite:

  • Nenaudokite ryškaus, užpildyto „Accept“ mygtuko šalia mažo kontrasto ar tik teksto „Decline“ parinkties.
  • Nereikalaukite, kad naudotojai eitų į antrinį meniu, norėdami rasti „Decline All“.
  • Nenaudokite dvigubų neiginių („Neatžymėkite, kad atsisakytumėte“).
  • Nepridėkite papildomų patvirtinimo žingsnių atsisakymui, kurių nėra sutikimui.

Patarimas: Išbandykite savo juostą su įjungtu GPC „Chromium“ pagrindu veikiančioje naršyklėje (naršyklė „Brave“ GPC įjungia pagal nutylėjimą) ir patikrinkite, ar puslapio įkėlimo metu nesuveikia jokie trečiųjų šalių sekimo pikseliai. Taip pat paleiskite procesą su ekrano skaitytuvu, kad patvirtintumėte, jog sutikimo ir atsisakymo parinktys vienodai pasiekiamos klaviatūra.


Kaip paisyti atsisakymų: techninio įgyvendinimo žingsniai

Įgyvendinimo kontrolinis sąrašas

  1. Aptikite GPC signalus. Kiekvieno puslapio įkėlimo metu nuskaitykite Sec-GPC: 1 HTTP antraštę ir navigator.globalPrivacyControl JavaScript savybę. Susiekite signalą su įrenginiu / naršykle ir nedelsdami sustabdykite visus su pardavimu ar dalijimusi susijusius sekimo elementus.
  2. Įgyvendinkite „Do Not Sell or Share“ formą. Sukurkite arba sukonfigūruokite interaktyvią žiniatinklio formą, pasiekiamą iš poraštės nuorodos. Forma neturi reikalauti paskyros sukūrimo ar informacijos, viršijančios tai, kas būtina prašymui apdoroti.
  3. Blokuokite nebūtinus sekimo elementus, kol nenustatytas sutikimas. Naudokite automatinį scenarijų blokavimą, kad trečiųjų šalių pikseliai, reklamos žymos ir analizės scenarijai nesuveiktų, kol nežinomos naudotojo nuostatos. Tai taikoma tiek juostos sąveikoms, tiek GPC aptikimui.
  4. Integruokite IAB TCF v2.3. Jei jūsų svetainė naudoja IAB registruotus tiekėjus, sukonfigūruokite savo sutikimų valdymo platformą kaip IAB TCF v2.3 registruotą CMP. Tai užtikrina, kad tiekėjų lygmens sutikimo eilutės būtų teisingai sugeneruotos ir perduotos tolesniems partneriams. Dėl juostos dizaino ir įgyvendinimo rekomendacijų registruota CMP tai atlieka automatiškai.
  5. Integruokite Google Consent Mode v2. Perduokite sutikimo būseną Google žymoms naudodami gtag('consent', 'update', {...}) API, kad Google matavimo ir reklamos produktai gerbtų naudotojo pasirinkimą.
  6. Praneškite trečiosioms šalims per 15 darbo dienų. Jei pardavimo ar dalijimosi įvykis įvyksta tarp atsisakymo prašymo gavimo ir visiško jo įvykdymo, kiekvienai susijusiai trečiajai šaliai išsiųskite rašytinį pranešimą, nurodantį neparduoti ir nenaudoti to vartotojo duomenų.

Išlikimas ir apimtis

Atsisakymo nuostatos turi išlikti tarp sesijų naršyklei ar įrenginiui, kuriame jos buvo nustatytos. Slapukas ar vietinės saugyklos įrašas, fiksuojantis atsisakymo būseną, turėtų galioti ne trumpiau kaip 12 mėnesių. Įstatymas draudžia pakartotinai raginti vartotoją, kuris atsisakė, bent 12 mėnesių. Priešingai, GPC signalai iš naujo įvertinami kiekvieno puslapio įkėlimo metu, nes naudotojas valdo signalą naršyklės lygmeniu; jūsų sistema neturėtų nustelbti gyvo GPC signalo išsaugota „sutikimo“ nuostata iš ankstesnės sesijos.

Audito žurnalų vedimas

Žurnalo laukas Ką fiksuoti Paskirtis
Laiko žyma Nuostatos įvykio data ir laikas Nustato, kada gautas atsisakymas
Būdas Juosta, poraštės nuoroda, GPC signalas Nurodo atsisakymo kanalą
Apimtis Naršyklės / įrenginio ID arba paskyros ID Susieja nuostatą su teisinga tapatybe
Juostos versija Rodytos juostos / politikos versija ar maiša Patvirtina, kas buvo pateikta naudotojui
Pranešimas trečiajai šaliai Tolesnio pranešimo data ir gavėjas Dokumentuoja 15 dienų atitikties langą

Saugokite šiuos įrašus mažiausiai tokį laikotarpį, kuris atitinka jūsų duomenų saugojimo politiką ir galimą CPPA priežiūros veiksmų senaties terminą. Reguliuotojai tikisi savalaikių veiksmų įrodymų; menkas ar trūkstamas audito pėdsakas pats savaime yra priežiūros rizika.


CPPA priežiūros pozicija nuo 2024 m. sutelkta į tris pažeidimų kategorijas: apgaulingus dizaino sprendimus sutikimo sąsajose, netinkamą arba nesantį pranešimą apie duomenų rinkimą ir atsisakymo signalų, įskaitant GPC, nepaisymą.

Enforcement Advisory No. 2024-02 pateikia aiškiausią pareiškimą apie tai, ką reguliuotojai laiko neatitinkančiu reikalavimų:

Konkretūs priežiūros veiksmus sukeliantys atvejai, kuriuos nurodo patarimas, apima:

  • Juostos, siūlančios „Accept All“ pirmajame sluoksnyje, tačiau reikalaujančios naudotojams eiti į antrinį ekraną, norint atsisakyti.
  • Sąsajos, kuriose „taip“ mygtukas yra vizualiai dominuojantis, o „ne“ parinktis nuslopinta spalva, dydžiu ar išdėstymu.
  • Juostos atmetimo ar neveikimo laikymas numanomu sutikimu tvarkyti duomenis.
  • „Do Not Sell or Share“ nuorodos paslėpimas privatumo politikoje, o ne aiškus jos pateikimas pagrindiniame puslapyje.

Rizikos mažinimo veiksmai:

  • Dokumentuokite kiekvieną savo juostos ir sutikimo proceso dizaino sprendimą, įskaitant mygtukų spalvų, išdėstymo ir teksto pagrindimą.
  • Reguliariai atlikite UX auditus su realiais naudotojais, kad patvirtintumėte, jog atsisakymo keliai nėra sudėtingesni už sutikimo kelius.
  • Išsaugokite audito žurnalus ir laiko žymas, kaip aprašyta aukščiau; reguliuotojai gali paprašyti įrodymų, kada atsisakymai buvo gauti ir įvykdyti.
  • Nedelsdami atsakykite į bet kokį CPPA paklausimą; uždelsti atsakymai didina priežiūros riziką.

Reguliuotojai dizaino lygmens pasirinkimo architektūrą laiko atitikties sprendimu. Paprastas vizualinis pakeitimas, pavyzdžiui, „Accept“ mygtuką padaryti žalią, o „Decline“ mygtuką pilką, teisėtą juostą gali paversti priežiūros taikiniu.


Pranešimo apie duomenų rinkimą kontrolinis sąrašas

Jūsų pranešime apie duomenų rinkimą turi būti:

  • Renkamų asmens duomenų kategorijos, susietos su kiekvienu rinkimo tašku.
  • Konkretus tikslas kiekvienai kategorijai.
  • Aiškus pareiškimas, ar kiekviena kategorija parduodama ar dalijamasi ja su trečiosiomis šalimis.
  • Saugojimo laikotarpiai arba jų nustatymo kriterijai.
  • Nuoroda į pranešimą apie teisę atsisakyti pardavimo ar dalijimosi.

Žiniatinklyje pranešimas gali būti nuoroda duomenis renkančiame tinklalapyje. Mobiliuosiuose įrenginiuose jis turi pasirodyti prieš duomenų rinkimo momentą arba jo metu.

Privatumo politikos privalomas turinys

Pagal CPPA rekomendacijas privatumo politikoje turi būti aptarta:

  • Per pastaruosius 12 mėnesių surinktų asmens duomenų kategorijos ir tos informacijos šaltiniai.
  • Verslo ar komerciniai rinkimo tikslai.
  • Trečiųjų šalių, kurioms atskleidžiami asmens duomenys, kategorijos.
  • Nurodymai, kaip pasinaudoti atsisakymo teisėmis, įskaitant „Do Not Sell or Share“ nuorodą.
  • Paaiškinimas, kaip apdorojami atsisakymo nuostatų signalai, įskaitant GPC.
  • Vartotojų teisių prašymų patikros procesas.
Slapuko pavadinimas / kategorija Tipas Paskirtis Parduodama ar dalijamasi? Saugojimas
_ga (Google Analytics) Nebūtinas Srauto analizė Taip, dalijamasi su Google 2 metai
_fbp (Meta Pixel) Nebūtinas Reklamos taikymas Taip, parduodama / dalijamasi 12 mėnesių
session_id Būtinas Sesijos valdymas Ne Sesija
consent_pref Būtinas Saugo sutikimo pasirinkimą Ne 12 mėnesių

Pažymėkite kiekvieną slapuką kaip būtiną ar nebūtiną. Būtini slapukai, tie, kurie yra griežtai reikalingi svetainei veikti, nereikalauja atsisakymo tvarkymo, tačiau jie vis tiek turi būti atskleisti pranešime apie duomenų rinkimą. Nebūtini slapukai, kurie parduodami ar kuriais dalijamasi, reikalauja „Do Not Sell or Share“ mechanizmo.

Įtraukite šį tekstą į savo privatumo politiką ir pagrindinio puslapio poraštę:


Praktinis įgyvendinimo grafikas ir kontrolinis sąrašas

Etapinis projekto planas

  1. Analizė (1–2 diena): Peržiūrėkite visus trečiųjų šalių scenarijus ir pikselius savo svetainėje. Nustatykite, kurie iš jų laikomi asmens duomenų pardavimu ar dalijimusi. Peržiūrėkite savo dabartinę juostą dėl simetrijos ir GPC tvarkymo. Dokumentuokite trūkumus.
  2. Juostos dizainas ir CMP konfigūracija (3–5 diena): Atnaujinkite arba įdiekite sutikimų valdymo platformą su vienodai išryškintais „Accept All“ ir „Decline All“ mygtukais pirmajame sluoksnyje. Sukonfigūruokite geografinį taikymą, kad Kalifornijos lankytojams būtų rodoma Kalifornijai specifinė juosta. WordPress svetainėms papildiniu grįsta CMP gali sutrumpinti šį etapą iki kelių valandų.
  3. Scenarijų blokavimas (3–5 diena, lygiagrečiai): Įjunkite automatinį scenarijų blokavimą, kad nebūtini sekimo elementai nesuveiktų, kol nenustatytas sutikimas. Išbandykite su įjungtu GPC, kad patvirtintumėte, jog puslapio įėjimo metu neįkeliami jokie pikseliai.
  4. Serverio pusės atsisakymo galiniai taškai (5–10 diena): Sukurkite arba sukonfigūruokite interaktyvią „Do Not Sell or Share“ formą. Integruokite su savo CRM ar duomenų platforma, kad būtų sustabdytas pardavimas ar dalijimasis atsisakiusių vartotojų duomenimis. Nustatykite 15 darbo dienų pranešimo trečiosioms šalims darbo eigą.
  5. Audito žurnalų vedimas (5–10 diena, lygiagrečiai): Įgyvendinkite žurnalo laukus, aprašytus techniniame skyriuje aukščiau. Patvirtinkite, kad fiksuojami GPC signalai, juostos sąveikos ir poraštės nuorodos pateikimai.
  6. Kokybės užtikrinimas ir paleidimas (10–14 diena): Imituokite GPC keliose naršyklėse. Patikrinkite, kad prieš sutikimą nesuveiktų jokie sekimo pikseliai. Patvirtinkite, kad atsisakymo nuostatos išlieka tarp sesijų. Patvirtinkite, kad trečiųjų šalių pranešimo darbo eigos suveikia teisingai.

Grafiko įverčiai pagal svetainės dydį

Svetainės tipas Numatomas grafikas Pagrindiniai pastangų veiksniai
Maža svetainė (1–5 puslapiai, keli tiekėjai) 1–2 dienos Juostos atnaujinimas, poraštės nuoroda, GPC aptikimas
Vidutinio dydžio svetainė (CMS, keli reklamos / analizės tiekėjai) 1–2 savaitės Scenarijų auditas, CMP konfigūracija, formos kūrimas
Didelė platforma (keli domenai, serverio pusės įvykiai) Serverio pusės atsisakymo API, tarpdomeninis sinchronizavimas, teisinė peržiūra

CCPA atitikties žingsnių eigos infografikas

Patarimas: Didelėms platformoms naudokite funkcijų žymes (feature flags), kad GPC tvarkymą ir scenarijų blokavimą įdiegtumėte palaipsniui. Pirmiausia įdiekite 5–10 % Kalifornijos srauto, stebėkite, ar neatsiranda sugadintų funkcijų, tada plėskite. Tai sumažina viso puslapio veikimo sutrikimo dėl neteisingai sukonfigūruotos žymų tvarkyklės taisyklės riziką.


Aukšto prioriteto veiksmai, kuriuos reikia atlikti per artimiausias kelias dienas:

  • Pridėkite „Do Not Sell or Share“ nuorodą į savo pagrindinį puslapį ir svetainės poraštę. Nuoroda turi būti pavadinta tiksliai „Do Not Sell or Share My Personal Information“ arba „Your Privacy Choices“ ir turi atverti interaktyvią atsisakymo formą.
  • Atnaujinkite savo juostą, kad pirmajame sluoksnyje būtų rodoma „Decline All“ su tokiu pat vizualiniu svoriu kaip ir „Accept All“. Pašalinkite bet kokį dizainą, kuris atsisakymą daro sudėtingesnį ar mažiau matomą už sutikimą.
  • Įjunkite GPC aptikimą savo sutikimų valdymo platformoje ar individualiame įgyvendinime. Išbandykite su navigator.globalPrivacyControl naršyklės konsolėje ir patvirtinkite, kad nebūtini scenarijai neįkeliami, kai GPC aktyvus.
  • Blokuokite nebūtinus sekimo elementus, kol nenustatytas sutikimas. Patikrinkite tai naudodami naršyklės tinklo skirtuką: jokie trečiųjų šalių reklamos ar analizės užklausos neturėtų atsirasti pradinio puslapio įkėlimo metu prieš pasirenkant juostoje.
  • Atnaujinkite savo pranešimą apie duomenų rinkimą, kad jame būtų nurodytos kategorijos, tikslai, pardavimo / dalijimosi būsena, saugojimas ir atsisakymo nuoroda.
  • Pridėkite GPC tvarkymo formuluotę į savo privatumo politiką.
  • Išbandykite atsisakymo išlikimą, atsisakydami, uždarydami naršyklę, atidarydami iš naujo ir patvirtindami, kad grįžus nesuveikia jokie nebūtini sekimo elementai.
  • Pradėkite audito žurnalą, fiksuojantį laiko žymą, būdą, apimtį ir juostos versiją kiekvienam nuostatų įvykiui.

Reguliavimo nuorodos, kuriomis galite pasidalyti su savo teisine komanda: CPPA Enforcement Advisory No. 2024-02, CCPA kovo 15 d. taisyklės ir CPPA pranešimo apie duomenų rinkimą rekomendacijos.

Šis straipsnis pateikia bendrą informaciją apie CCPA/CPRA reikalavimus ir nėra teisinė konsultacija. Patvirtinkite dabartinius reikalavimus su California Privacy Protection Agency arba kvalifikuotu privatumo teisininku savo konkrečiai situacijai.


Svarbiausios išvados

CCPA ir CPRA reikalauja pranešimo apie duomenų rinkimą, aiškiai matomos „Do Not Sell or Share“ nuorodos ir veiksmingo atsisakymo tvarkymo, įskaitant GPC, tačiau nereikalauja GDPR stiliaus sutikimo juostos.

Punktas Detalės
Sutikimo juosta nebūtina CCPA/CPRA reikalauja pranešimo ir atsisakymo, o ne išankstinio sutikimo; GDPR modelis Kalifornijoje netaikomas.
Pasirinkimo simetrija yra privaloma Sutikimas ir atsisakymas turi būti vienodi žingsniais, vizualiniu svoriu ir išdėstymu pagal 11 CCR § 7004(a)(2).
GPC yra galiojantis atsisakymas Įmonės turi paisyti GPC signalų juos siunčiančiam įrenginiui ar naršyklei, nereikalaujant iš naudotojo jokių papildomų veiksmų.
15 darbo dienų atitikties langas Atsisakymo prašymai turi būti įvykdyti per 15 darbo dienų; jei per tą langą įvyksta pardavimas, būtina pranešti trečiosioms šalims.
Passiro įgyvendinimui Passiro yra IAB TCF v2.3 registruota CMP (ID 499) su automatiniu scenarijų blokavimu ir nemokamu planu, apimančiu neribotą domenų skaičių, sukurta remti CCPA/CPRA pranešimo ir atsisakymo prievoles.

Dalis, kurią dauguma atitikties gairių supranta klaidingai

Dauguma straipsnių apie CCPA slapukų atitiktį sutelkia dėmesį į tai, ar juosta techniškai reikalinga. Tai neteisingas klausimas. CPPA priežiūros praktika aiškiai rodo, kad agentūrą kur kas labiau domina, kaip pateikiami pasirinkimai, o ne tai, ar juosta apskritai egzistuoja. Įmonė be juostos, bet su veikiančia „Do Not Sell or Share“ poraštės nuoroda ir veikiančiu GPC aptikimu yra stipresnėje padėtyje nei įmonė su sudėtinga juosta, kuri atsisakymo parinktį paslepia už dviejų papildomų paspaudimų.

Simetrijos reikalavimas 11 CCR § 7004(a)(2) nėra dizaino pageidavimas. Tai teisinis standartas, ir reguliuotojai jį taiko pikselio lygmeniu. „Decline“ mygtukas, kuris yra 20 % mažesnis už „Accept“, arba pateiktas pilka spalva, neatitinkančia kontrasto santykio standartų, yra būtent tokia detalė, kuri atsiranda priežiūros korespondencijoje. Patarimo iliustratyvūs pavyzdžiai nėra hipotetiniai; jie aprašo realius sąsajos modelius, kuriuos CPPA pažymėjo.

Taip pat egzistuoja nuolatinis klaidingas įsitikinimas, kad GPC yra nišinis signalas, naudojamas nedidelio skaičiaus privatumui jautrių naudotojų. Naršyklės lygmens privatumo valdikliai tampa standartinėmis funkcijomis, o ne kraštutiniais atvejais. GPC tvarkymo kūrimas kaip antraeilio dalyko, o ne kaip pirmaeilio įvesties elemento jūsų atsisakymo procese, yra techninė skola, kuri laikui bėgant didėja, kai vis daugiau naršyklių įjungia signalą pagal nutylėjimą.

Tvariausia atitikties pozicija yra ta, kuri paremta dokumentavimu: fiksuokite kiekvieną dizaino sprendimą, kiekvieną atsisakymo įvykį ir kiekvieną pranešimą trečiajai šaliai. Reguliuotojai nesitiki tobulumo; jie tikisi sąžiningų, savalaikių veiksmų įrodymų.


Passiro pasirūpina technine puse, kad galėtumėte sutelkti dėmesį į sprendimus

Teisingai įgyvendinti CCPA/CPRA pranešimo ir atsisakymo mechaniką reikalauja sutikimų valdymo platformos, kuri tvarko GPC aptikimą, automatinį scenarijų blokavimą ir audito žurnalų vedimą, nereikalaudama individualaus inžinerinio darbo kiekvienai svetainei. Passiro yra IAB TCF v2.3 registruota CMP (CMP ID 499) su Google Consent Mode v2 integracija, daugiau kaip 4 900 sekimo elementų duomenų baze, kasdien atnaujinama iš EasyPrivacy, ir geografiškai taikomomis juostomis, kurios Kalifornijos lankytojams automatiškai rodo Kalifornijai specifinius pranešimus.

Passiro

Nemokamas planas apima neribotą domenų skaičių ir neribotą srautą, be puslapių limitų ar galiojimo pabaigos. Vizualinis dizaineris leidžia sukonfigūruoti vienodai išryškintus „Accept All“ ir „Decline All“ mygtukus nerašant CSS, o 25 kalbų palaikymas tvarko kelių regionų svetaines iš vienos paskyros. Verta paminėti du apribojimus: Passiro neapima DSAR (duomenų subjekto prieigos prašymų) automatizavimo ir nesiūlo tiekėjų rizikos valdymo funkcijų. Šioms funkcijoms greta CMP reikalingas specializuotas privatumo operacijų įrankis.

WordPress svetainėms Passiro WordPress papildinys įdiegiamas per kelias minutes ir iš karto tvarko scenarijų blokavimą, GPC aptikimą ir sutikimų žurnalų vedimą. Svetainių kūrimo platformų (Wix, Squarespace ar Webflow) naudotojai gali įdiegti per svetainių kūrimo platformų integraciją. Nemokamas planas yra nuolatinis, o ne bandomasis.


Naudingi šaltiniai tolesniam skaitymui

Toliau pateikti pirminiai dokumentai yra autoritetingos nuorodos į CCPA/CPRA slapukų ir sutikimo reikalavimus. Pasidalykite reguliavimo nuorodomis su savo teisine komanda ir naudokite CPPA patarimą UX peržiūrai.

  • CPPA Enforcement Advisory No. 2024-02 (Sutikimas): Pagrindinis šaltinis apie apgaulingų dizaino sprendimų draudimus, pasirinkimo simetrijos reikalavimą ir galiojančio sutikimo apibrėžimą. Naudokite jį juostos dizaino peržiūrai ir teisiniam patvirtinimui.
  • CCPA kovo 15 d. taisyklės (OAG): Galutinis taisyklių tekstas, apimantis atsisakymo būdus, GPC tvarkymą, 15 darbo dienų atitikties langą ir pranešimo trečiosioms šalims reikalavimus. Naudokite jį techninei kokybės kontrolei ir atsisakymo proceso projektavimui.
  • CPPA pranešimo apie duomenų rinkimą rekomendacijos: Nurodo reikalaujamą pranešimo apie duomenų rinkimą ir privatumo politikos turinį bei išdėstymą. Naudokite jas politikos rengimui ir slapukų lentelės sudarymui.
  • California Consumer Privacy Act įstatymas (CPPA): Visas CCPA ir CPRA įstatymų tekstas, įskaitant „Do Not Sell or Share“ nuorodos reikalavimus pagal Civil Code § 1798.135. Naudokite jį apimties ir taikymo ribų teisinei peržiūrai.
  • California Code of Regulations, 11 CCR § 7004 (Westlaw): Reguliavimo tekstas apie prašymų teikimo ir sutikimo gavimo būdus, įskaitant iliustratyvius draudžiamų asimetrinių sąsajų pavyzdžius. Naudokite jį UX atitikties dokumentavimui.
  • CPPA pranešimai (cppa.ca.gov): Aktualūs agentūros pranešimai ir priežiūros naujienos. Stebėkite šį puslapį dėl naujų patarimų ir taisyklių kūrimo veiklos.
  • OAG CCPA apžvalga (oag.ca.gov): Kalifornijos generalinio prokuroro CCPA teisių ir verslo prievolių apžvalga. Naudinga kaip paprasta kalba parašyta nuoroda ne teisininkams suinteresuotiems asmenims.

Get compliant cookie consent — free

Passiro gives you a compliant cookie banner with IAB TCF v2.3 and Google Consent Mode v2, free on every site.