Skip to main content

CCPA sīkdatņu bannera prasības: 2026. gada atbilstības ceļvedis

By Passiro Team
CCPA sīkdatņu bannera prasības: 2026. gada atbilstības ceļvedis

CCPA un CPRA neprasa GDPR stila piekrišanas (opt-in) sīkdatņu bannerus, taču tie uzliek trīs konkrētus pienākumus, kas jāizpilda katrai attiecīgajai tīmekļa vietnei: paziņojumu par datu vākšanu (Notice at Collection), kas izvietots datu vākšanas brīdī vai pirms tā; skaidri redzamu saiti “Do Not Sell or Share My Personal Information” sākumlapā un kājenē; kā arī efektīvu atteikšanās apstrādi, kas ietver Global Privacy Control (GPC) signālu ievērošanu. Jebkura no šiem punktiem neizpilde ir izpildes riska avots atbilstoši California Privacy Protection Agency (CPPA) pašreizējai nostājai.

Trīs darbības, ko varat veikt jau šonedēļ, lai nekavējoties samazinātu šo risku:

  • Pievienojiet saiti “Do Not Sell or Share My Personal Information” savas vietnes kājenē un sākumlapā, novirzot to uz interaktīvu atteikšanās veidlapu.
  • Atjauniniet savu sīkdatņu banneri, lai tā pirmajā slānī rādītu opciju “Decline All” ar tādu pašu vizuālo nozīmīgumu kā “Accept All”.
  • Konfigurējiet savu piekrišanas pārvaldības platformu, lai tā atpazītu un ievērotu GPC signālus kā derīgus atteikšanās pieprasījumus attiecīgajai ierīcei vai pārlūkprogrammai.

CPPA Enforcement Advisory No. 2024-02 un CCPA 15. marta noteikumi ir divi galvenie avoti, kas regulē šīs prasības. Abi tiek citēti visā šajā ceļvedī.


Satura rādītājs

CCPA un CPRA attiecas uz peļņu gūstošiem uzņēmumiem, kas vāc Kalifornijas patērētāju personas datus un atbilst vismaz vienam no trim kritērijiem: gada bruto ieņēmumi pārsniedz augstu slieksni; katru gadu tiek pirkti, pārdoti, saņemti vai koplietoti liela skaita patērētāju vai mājsaimniecību personas dati; vai būtiska daļa gada ieņēmumu tiek gūta no patērētāju personas datu pārdošanas vai koplietošanas. Uzņēmumam nav jābūt reģistrētam Kalifornijā. Ja tas apkalpo Kalifornijas iedzīvotājus un atbilst kādam kritērijam, likums ir piemērojams.

Rokas raksta ar sīkdatņu bannera piezīmēm virspusē

Uz sīkdatnēm balstīta izsekošana aktivizē šos pienākumus, kad ar sīkdatnēm, pikseļiem vai starpierīču identifikatoriem savāktie dati veido “personas datus” likuma izpratnē, kas ietver IP adreses, ierīču identifikatorus, pārlūkošanas vēsturi un secinātus profilus. E-komercijas vietne, kas izmanto Google Ads konversiju izsekošanu, izdevējs, kas iegulda trešo pušu reklāmas tīklu pikseļus, vai SaaS platforma, kas izmanto analītikas rīkus, kuri koplieto sesijas datus ar pārdevējiem — visi šie ir piemēri, kur notiek personas datu pārdošana vai koplietošana ar sīkdatnēm.

Izplatīti vietņu veidi un to tipiskie pienākumi:

  • E-komercija ar mērķētu reklāmu: Identifikatoru pārdošana vai koplietošana ar reklāmas tīkliem aktivizē Do Not Sell or Share saiti un atteikšanās apstrādi.
  • Satura izdevēji ar reklāmas tīkliem: Trešo pušu pikseļi, kas koplieto pārlūkošanas datus uzvedības reklāmai, veido “koplietošanu” CPRA izpratnē.
  • Tikai analītikas vietnes: Ja analītikas dati netiek pārdoti vai koplietoti ar trešajām pusēm, Do Not Sell or Share saite var nebūt nepieciešama, taču paziņojums par datu vākšanu joprojām ir jānodrošina.
  • B2B SaaS platformas: Ja platforma apstrādā Kalifornijas patērētāju personas datus (ne tikai biznesa kontaktus), CCPA pienākumi var būt piemērojami.

GPC signāli attiecas uz katru ierīci un katru pārlūkprogrammu atsevišķi. Lietotājs, kurš iespējo GPC mobilajā pārlūkprogrammā, ir atteicies attiecībā uz šo pārlūkprogrammu; tas pats lietotājs galddatora pārlūkprogrammā bez GPC nav atteicies. Jūsu atteikšanās apstrādes ķēdei tie jāapstrādā neatkarīgi viens no otra.

Padoms: Ja neesat pārliecināts, vai jūsu vietne atbilst ieņēmumu vai datu apjoma slieksnim, vispirms izvērtējiet savu analītiku un reklāmas pārdevēju līgumus. Daudzas vietnes, pašas to nezinot, pārsniedz 100 000 patērētāju slieksni tikai ar ikdienišķu analītikas datu vākšanu vien.


Ko CCPA/CPRA patiesībā prasa attiecībā uz sīkdatnēm un paziņojumiem?

Paziņojums par datu vākšanu

Paziņojums par datu vākšanu jāizvieto datu vākšanas brīdī vai pirms brīža, kad tiek vākti personas dati. Tīmekļa vietnei tas parasti nozīmē saiti pašā datu vākšanas lapā vai banneri, kas parādās pirms jebkādu neobligātu izsekotāju aktivizēšanas. Paziņojumam jāatklāj:

  • Savākto personas datu kategorijas (piemēram, identifikatori, pārlūkošanas vēsture, ģeolokācija).
  • Mērķi, kādiem katra kategorija tiek vākta.
  • Vai katra kategorija tiek pārdota vai koplietota ar trešajām pusēm.
  • Katras kategorijas glabāšanas periods vai tā noteikšanai izmantotie kritēriji.
  • Saite uz paziņojumu par tiesībām atteikties no pārdošanas vai koplietošanas.

Mobilajām lietotnēm paziņojumam jāparādās pirms datu vākšanas brīža vai tā laikā, piemēram, atļauju ekrānā vai lietotnes iepazīšanās procesā.

California Consumer Privacy Act likums prasa skaidru un labi redzamu saiti uzņēmuma interneta sākumlapās ar nosaukumu “Do Not Sell or Share My Personal Information”. Saitei jānoved uz lapu, kur patērētāji var iesniegt atteikšanās pieprasījumu. Uzņēmumiem jānodrošina vismaz divas noteiktas atteikšanās pieprasījumu iesniegšanas metodes, no kurām vienai jābūt interaktīvai tīmekļa veidlapai, kas pieejama caur šo saiti. Papildu pieņemamas metodes ir bezmaksas tālruņa numurs, e-pasta adrese un pasts.

GPC kā derīga atteikšanās

Uzņēmumiem, kas vāc personas datus tiešsaistē, GPC signāli jāuztver kā derīgi atteikšanās pieprasījumi attiecīgajai ierīcei vai pārlūkprogrammai, kas sūta signālu. Tas nav izvēles jautājums. Uzņēmums nedrīkst pieprasīt patērētājam papildus noklikšķināt uz Do Not Sell or Share saites, ja GPC jau ir iespējots. Pats signāls ir pietiekams.

Termiņu pienākumi

Uzņēmumam jāizpilda atteikšanās pieprasījums pēc iespējas ātrāk un ne vēlāk kā 15 darba dienu laikā no saņemšanas brīža. Ja personas dati tiek pārdoti vai koplietoti pēc atteikšanās pieprasījuma, bet pirms izpildes pabeigšanas, uzņēmumam jāpaziņo šīm trešajām pusēm un jāliek tām nepārdot un neizmantot šī patērētāja informāciju.

Atbilstības auditors pārskata termiņu pienākumu žurnālus


Izvēles simetrija ir vadošais princips

CPPA Enforcement Advisory No. 2024-02 definē piekrišanu kā “brīvi sniegtu, konkrētu, informētu un nepārprotamu” un skaidri norāda, ka piekrišana, kas iegūta ar tumšo modeļu (dark patterns) palīdzību, nav uzskatāma par piekrišanu. Praktiskās sekas bannera dizainam ir tādas, ka “Accept All” un “Decline All” jābūt vienādiem vizuālajā nozīmīgumā, pogas izmērā, krāsas svarā un soļu skaitā, kas nepieciešami, lai tos sasniegtu.

Banneris, kurā “Accept All” tiek rādīta kā aizpildīta primārā poga, bet “More Information” kā sekundāra teksta saite, neatbilst prasībām. California Code of Regulations skaidri identificē šo modeli kā asimetrisku un aizliegtu.

Piemēra pirmā slāņa bannera teksts Kalifornijas lietotājiem

Īsā versija:

Paplašinātā versija (otrajam slānim vai izvēļu centram):

Ieteikumu un aizliegumu kontrolsaraksts

Dariet:

  • Rādiet “Accept All” un “Decline All” pirmajā slānī ar vienādu vizuālo svaru.
  • Izmantojiet vienkāršu valodu; izvairieties no frāzēm kā “uzlabot jūsu pieredzi” kā aizstājēju datu koplietošanas atklāšanai.
  • Uztveriet lietotāju, kurš aizver banneri bez izvēles veikšanas, ne kā piekrišanu, ne kā atteikšanos; neaktivizējiet neobligātus izsekotājus.
  • No bannera saites tieši uz paziņojumu par datu vākšanu un privātuma politiku.

Nedariet:

  • Neizmantojiet spilgtu, aizpildītu “Accept” pogu blakus zema kontrasta vai tikai teksta “Decline” opcijai.
  • Nepieprasiet lietotājiem pāriet uz sekundāru izvēlni, lai atrastu “Decline All”.
  • Neizmantojiet dubultos noliegumus (“Neatzīmējiet, lai atteiktos”).
  • Nepievienojiet papildu apstiprināšanas soļus atteikšanai, kuru nav pieņemšanai.

Padoms: Pārbaudiet savu banneri ar iespējotu GPC Chromium bāzētā pārlūkprogrammā (Brave pārlūkprogramma iespējo GPC pēc noklusējuma) un pārliecinieties, ka lapas ielādes laikā neaktivizējas neviens trešo pušu izsekošanas pikselis. Palaidiet arī plūsmu ar ekrāna lasītāju, lai apstiprinātu, ka pieņemšanas un atteikšanās opcijas ir vienlīdz sasniedzamas ar tastatūras navigāciju.


Kā ievērot atteikšanos: tehniskās ieviešanas soļi

Ieviešanas kontrolsaraksts

  1. Atpazīstiet GPC signālus. Katrā lapas ielādē nolasiet Sec-GPC: 1 HTTP galveni un navigator.globalPrivacyControl JavaScript īpašību. Sasaistiet signālu ar ierīci/pārlūkprogrammu un nekavējoties apturiet visus ar pārdošanu vai koplietošanu saistītos izsekotājus.
  2. Ieviesiet Do Not Sell or Share veidlapu. Izveidojiet vai konfigurējiet interaktīvu tīmekļa veidlapu, kas pieejama no kājenes saites. Veidlapa nedrīkst prasīt konta izveidi vai informāciju, kas pārsniedz nepieciešamo pieprasījuma apstrādei.
  3. Bloķējiet neobligātus izsekotājus, pirms tiek noteikta piekrišana. Izmantojiet automātisku skriptu bloķēšanu, lai novērstu trešo pušu pikseļu, reklāmas tagu un analītikas skriptu aktivizēšanos, līdz ir zināma lietotāja izvēle. Tas attiecas gan uz bannera mijiedarbību, gan GPC atpazīšanu.
  4. Integrējiet IAB TCF v2.3. Ja jūsu vietne izmanto IAB reģistrētus pārdevējus, konfigurējiet savu piekrišanas pārvaldības platformu kā IAB TCF v2.3 reģistrētu CMP. Tas nodrošina, ka pārdevēju līmeņa piekrišanas virknes tiek pareizi ģenerētas un nodotas lejupvērstiem partneriem. Attiecībā uz bannera dizaina un ieviešanas norādēm reģistrēta CMP to apstrādā automātiski.
  5. Integrējiet Google Consent Mode v2. Nododiet piekrišanas stāvokli Google tagiem, izmantojot gtag('consent', 'update', {...}) API, lai Google mērīšanas un reklāmas produkti ievērotu lietotāja izvēli.
  6. Paziņojiet trešajām pusēm 15 darba dienu laikā. Ja pārdošanas vai koplietošanas notikums notiek starp atteikšanās pieprasījuma saņemšanu un pilnīgu izpildi, nosūtiet rakstisku paziņojumu katrai attiecīgajai trešajai pusei, liekot tai nepārdot un neizmantot šī patērētāja datus.

Noturība un tvērums

Atteikšanās izvēlēm jāsaglabājas starp sesijām attiecīgajai pārlūkprogrammai vai ierīcei, kurā tās iestatītas. Sīkdatnei vai lokālās krātuves ierakstam, kas fiksē atteikšanās stāvokli, jābūt vismaz 12 mēnešu darbības laikam. Likums aizliedz atkārtoti prasīt piekrišanu patērētājam, kurš ir atteicies, vismaz 12 mēnešus. GPC signāli, savukārt, tiek pārvērtēti katrā lapas ielādē, jo lietotājs kontrolē signālu pārlūkprogrammas līmenī; jūsu sistēmai nevajadzētu ignorēt tiešu GPC signālu ar iepriekšējā sesijā saglabātu “piekritis” izvēli.

Audita žurnālu veidošana

Žurnāla lauks Ko fiksēt Mērķis
Laika zīmogs Izvēles notikuma datums un laiks Nosaka, kad atteikšanās tika saņemta
Metode Banneris, kājenes saite, GPC signāls Identificē atteikšanās kanālu
Tvērums Pārlūkprogrammas/ierīces ID vai konta ID Sasaista izvēli ar pareizo identitāti
Bannera versija Parādītā bannera/politikas versija vai hash Apstiprina, kas lietotājam tika parādīts
Paziņojums trešajai pusei Lejupvērstā paziņojuma datums un saņēmējs Dokumentē 15 dienu atbilstības logu

Glabājiet šos ierakstus vismaz tik ilgi, cik atbilst jūsu datu glabāšanas politikai un iespējamajam noilguma termiņam CPPA izpildes darbībām. Regulatori sagaida pierādījumus par savlaicīgu rīcību; skopa vai iztrūkstoša audita pēda pati par sevi ir izpildes risks.


CPPA izpildes nostāja kopš 2024. gada ir koncentrējusies uz trim pārkāpumu kategorijām: tumšie modeļi piekrišanas saskarnēs, nepietiekams vai iztrūkstošs paziņojums par datu vākšanu un atteikšanās signālu, tostarp GPC, neievērošana.

Enforcement Advisory No. 2024-02 sniedz visskaidrāko paziņojumu par to, ko regulatori uzskata par neatbilstošu:

Konkrēti izpildes izraisītāji, ko identificē konsultatīvais paziņojums, ietver:

  • Bannerus, kas piedāvā “Accept All” pirmajā slānī, bet prasa lietotājiem pāriet uz sekundāru ekrānu, lai atteiktos.
  • Saskarnes, kur “jā” poga ir vizuāli dominējoša, bet “nē” opcija ir mazināta ar krāsu, izmēru vai izvietojumu.
  • Bannera aizvēršanas vai bezdarbības uztveršanu kā netiešu piekrišanu datu apstrādei.
  • Do Not Sell or Share saites apslēpšanu privātuma politikā, nevis tās skaidru izvietošanu sākumlapā.

Riska mazināšanas soļi:

  • Dokumentējiet katru dizaina lēmumu savā bannerī un piekrišanas plūsmā, tostarp pogu krāsu, izvietojuma un teksta pamatojumu.
  • Veiciet periodiskus UX auditus ar reāliem lietotājiem, lai apstiprinātu, ka atteikšanās ceļi nav grūtāk sasniedzami par piekrišanas ceļiem.
  • Saglabājiet audita žurnālus un laika zīmogus, kā aprakstīts iepriekš; regulatori var pieprasīt pierādījumus par to, kad atteikšanās tika saņemta un uz to reaģēts.
  • Reaģējiet nekavējoties uz jebkuru CPPA pieprasījumu; kavētas atbildes pastiprina izpildes risku.

Regulatori uzskata dizaina līmeņa izvēles arhitektūru par atbilstības lēmumu. Vienkāršas vizuālas izmaiņas, piemēram, “Accept” pogas padarīšana zaļu un “Decline” pogas pelēku, var pārvērst likumīgu banneri par izpildes mērķi.


Paziņojuma par datu vākšanu kontrolsaraksts

Jūsu paziņojumam par datu vākšanu jāietver:

  • Savākto personas datu kategorijas, sasaistītas ar katru vākšanas punktu.
  • Konkrētais mērķis katrai kategorijai.
  • Skaidrs paziņojums par to, vai katra kategorija tiek pārdota vai koplietota ar trešajām pusēm.
  • Glabāšanas periodi vai to noteikšanai izmantotie kritēriji.
  • Saite uz paziņojumu par tiesībām atteikties no pārdošanas vai koplietošanas.

Tīmeklim paziņojums var būt saite datu vākšanas tīmekļa lapā. Mobilajām ierīcēm tam jāparādās pirms datu vākšanas brīža vai tā laikā.

Privātuma politikai nepieciešamais saturs

Saskaņā ar CPPA norādēm privātuma politikai jāaptver:

  • Pēdējo 12 mēnešu laikā savākto personas datu kategorijas un šo datu avoti.
  • Vākšanas biznesa vai komerciālie mērķi.
  • Trešo pušu kategorijas, kurām tiek atklāti personas dati.
  • Norādes par atteikšanās tiesību izmantošanu, tostarp Do Not Sell or Share saite.
  • Skaidrojums par to, kā tiek apstrādāti atteikšanās izvēļu signāli, tostarp GPC.
  • Patērētāju tiesību pieprasījumu verifikācijas process.
Sīkdatnes nosaukums/kategorija Tips Mērķis Pārdots vai koplietots? Glabāšana
_ga (Google Analytics) Neobligāta Datplūsmas analītika Jā, koplietots ar Google 2 gadi
_fbp (Meta Pixel) Neobligāta Reklāmas mērķēšana Jā, pārdots/koplietots 12 mēneši
session_id Būtiska Sesijas pārvaldība Sesija
consent_pref Būtiska Glabā piekrišanas izvēli 12 mēneši

Marķējiet katru sīkdatni kā būtisku vai neobligātu. Būtiskajām sīkdatnēm — tām, kas ir strikti nepieciešamas vietnes darbībai — nav nepieciešama atteikšanās apstrāde, taču tās joprojām jāatklāj paziņojumā par datu vākšanu. Neobligātajām sīkdatnēm, kas tiek pārdotas vai koplietotas, ir nepieciešams Do Not Sell or Share mehānisms.

Ievietojiet turpmāko savā privātuma politikā un sākumlapas kājenē:


Praktisks ieviešanas laika grafiks un kontrolsaraksts

Pakāpenisks projekta plāns

  1. Izpēte (1.–2. diena): Izvērtējiet visus trešo pušu skriptus un pikseļus savā vietnē. Identificējiet, kuri no tiem veido personas datu pārdošanu vai koplietošanu. Pārskatiet savu pašreizējo banneri attiecībā uz simetriju un GPC apstrādi. Dokumentējiet nepilnības.
  2. Bannera dizains un CMP konfigurācija (3.–5. diena): Atjauniniet vai izvietojiet piekrišanas pārvaldības platformu ar vienlīdz nozīmīgām Accept All un Decline All pogām pirmajā slānī. Konfigurējiet ģeomērķēšanu, lai Kalifornijas apmeklētājiem rādītu Kalifornijai specifisku banneri. WordPress vietnēm spraudņa bāzēta CMP var samazināt šo posmu līdz dažām stundām.
  3. Skriptu bloķēšana (3.–5. diena, paralēli): Iespējojiet automātisku skriptu bloķēšanu, lai neobligātie izsekotāji neaktivizētos, pirms tiek noteikta piekrišana. Pārbaudiet ar iespējotu GPC, lai apstiprinātu, ka lapas ievadē neielādējas neviens pikselis.
  4. Servera puses atteikšanās galapunkti (5.–10. diena): Izveidojiet vai konfigurējiet interaktīvo Do Not Sell or Share veidlapu. Integrējiet to ar savu CRM vai datu platformu, lai apturētu pārdošanu vai koplietošanu atteikušos lietotājiem. Izveidojiet 15 darba dienu paziņošanas darbplūsmu trešajām pusēm.
  5. Audita žurnālu veidošana (5.–10. diena, paralēli): Ieviesiet iepriekš tehniskajā sadaļā aprakstītos žurnāla laukus. Apstipriniet, ka GPC signāli, bannera mijiedarbība un kājenes saites iesniegumi tiek fiksēti.
  6. QA un palaišana (10.–14. diena): Simulējiet GPC vairākās pārlūkprogrammās. Pārbaudiet, vai pirms piekrišanas neaktivizējas izsekošanas pikseļi. Apstipriniet, ka atteikšanās izvēles saglabājas starp sesijām. Apstipriniet, ka trešo pušu paziņošanas darbplūsmas tiek pareizi aktivizētas.

Laika grafika aplēses pēc vietnes lieluma

Vietnes tips Aplēstais laika grafiks Galvenie darba ietekmētāji
Maza vietne (1–5 lapas, daži pārdevēji) 1–2 dienas Bannera atjaunināšana, kājenes saite, GPC atpazīšana
Vidēja vietne (CMS, vairāki reklāmas/analītikas pārdevēji) 1–2 nedēļas Skriptu audits, CMP konfigurācija, veidlapas izveide
Liela platforma (vairāki domēni, servera puses notikumi) Servera puses atteikšanās API, starpdomēnu sinhronizācija, juridiska pārbaude

Infografika par CCPA atbilstības soļu plūsmu

Padoms: Lielām platformām izmantojiet funkciju karodziņus (feature flags), lai GPC apstrādi un skriptu bloķēšanu ieviestu pakāpeniski. Vispirms izvietojiet 5–10% Kalifornijas datplūsmas, uzraugiet bojātu funkcionalitāti, pēc tam paplašiniet. Tas samazina risku, ka nepareizi konfigurēts tagu pārvaldnieka noteikums izraisīs visas vietnes darbības pārtraukumu.


Augstas prioritātes darbības, kas jāpabeidz tuvāko dienu laikā:

  • Pievienojiet Do Not Sell or Share saiti savai sākumlapai un vietnes kājenei. Saitei jābūt nosauktai tieši “Do Not Sell or Share My Personal Information” vai “Your Privacy Choices”, un tai jāatver interaktīva atteikšanās veidlapa.
  • Atjauniniet savu banneri, lai pirmajā slānī rādītu “Decline All” ar tādu pašu vizuālo svaru kā “Accept All”. Noņemiet jebkādu dizainu, kas padara atteikšanos grūtāku vai mazāk pamanāmu par piekrišanu.
  • Iespējojiet GPC atpazīšanu savā piekrišanas pārvaldības platformā vai pielāgotā risinājumā. Pārbaudiet ar navigator.globalPrivacyControl pārlūkprogrammas konsolē un apstipriniet, ka neobligātie skripti neielādējas, kad GPC ir aktīvs.
  • Bloķējiet neobligātos izsekotājus, pirms tiek noteikta piekrišana. Pārbaudiet to ar pārlūkprogrammas tīkla cilni: sākotnējā lapas ielādē pirms bannera izvēles veikšanas nevajadzētu parādīties trešo pušu reklāmas vai analītikas pieprasījumiem.
  • Atjauniniet savu paziņojumu par datu vākšanu, lai iekļautu kategorijas, mērķus, pārdošanas/koplietošanas statusu, glabāšanu un atteikšanās saiti.
  • Pievienojiet GPC apstrādes formulējumu savai privātuma politikai.
  • Pārbaudiet atteikšanās noturību, atsakoties, aizverot pārlūkprogrammu, atkārtoti to atverot un apstiprinot, ka atgriežoties neaktivizējas neobligātie izsekotāji.
  • Sāciet audita žurnālu, kas fiksē laika zīmogu, metodi, tvērumu un bannera versiju katram izvēles notikumam.

Regulatīvie citāti, ko koplietot ar savu juridisko komandu: CPPA Enforcement Advisory No. 2024-02, CCPA 15. marta noteikumi un CPPA norādes par paziņojumu par datu vākšanu.

Šis raksts sniedz vispārīgu informāciju par CCPA/CPRA prasībām un nav juridiska konsultācija. Apstipriniet pašreizējās prasības ar California Privacy Protection Agency vai kvalificētu privātuma jurista jūsu konkrētajā situācijā.


Galvenās atziņas

CCPA un CPRA prasa paziņojumu par datu vākšanu, skaidri redzamu Do Not Sell or Share saiti un efektīvu atteikšanās apstrādi, tostarp GPC, taču neprasa GDPR stila piekrišanas (opt-in) banneri.

Punkts Detaļas
Piekrišanas banneris nav nepieciešams CCPA/CPRA prasa paziņojumu un atteikšanos, nevis iepriekšēju piekrišanu; GDPR modelis Kalifornijā neattiecas.
Izvēles simetrija ir obligāta Pieņemšanai un atteikšanai jābūt vienādām soļu skaitā, vizuālajā svarā un izvietojumā saskaņā ar 11 CCR § 7004(a)(2).
GPC ir derīga atteikšanās Uzņēmumiem jāievēro GPC signāli ierīcei vai pārlūkprogrammai, kas tos sūta, neprasot lietotājam papildu soļus.
15 darba dienu atbilstības logs Atteikšanās pieprasījumi jāapstrādā 15 darba dienu laikā; trešās puses jāinformē, ja šajā logā notiek pārdošana.
Passiro ieviešanai Passiro ir IAB TCF v2.3 reģistrēta CMP (ID 499) ar automātisku skriptu bloķēšanu un bezmaksas līmeni, kas aptver neierobežotu domēnu skaitu un ir izstrādāta CCPA/CPRA paziņojuma un atteikšanās pienākumu atbalstam.

Ko lielākā daļa atbilstības ceļvežu saprot nepareizi

Lielākā daļa rakstu par CCPA sīkdatņu atbilstību koncentrējas uz to, vai banneris tehniski ir nepieciešams. Tas ir nepareizais jautājums. CPPA izpildes vēsture skaidri parāda, ka aģentūru daudz vairāk interesē tas, kā izvēles tiek prezentētas, nevis tas, vai banneris vispār pastāv. Uzņēmums bez bannera, bet ar funkcionējošu Do Not Sell or Share kājenes saiti un strādājošu GPC atpazīšanu ir spēcīgākā pozīcijā nekā uzņēmums ar izsmalcinātu banneri, kas apslēpj atteikšanās opciju aiz diviem papildu klikšķiem.

Simetrijas prasība 11 CCR § 7004(a)(2) nav dizaina izvēle. Tas ir juridisks standarts, un regulatori to piemēro pikseļu līmenī. “Decline” poga, kas ir par 20% mazāka nekā “Accept”, vai attēlota pelēkā krāsā, kas neatbilst kontrasta koeficienta standartiem, ir tāda veida detaļa, kas parādās izpildes sarakstē. Konsultatīvā paziņojuma ilustratīvie piemēri nav hipotētiski; tie apraksta reālus saskarnes modeļus, ko CPPA ir atzīmējusi.

Pastāv arī noturīgs maldīgs uzskats, ka GPC ir nišas signāls, ko izmanto neliels skaits uz privātumu orientētu lietotāju. Pārlūkprogrammas līmeņa privātuma vadīklas kļūst par standarta funkcijām, nevis izņēmuma gadījumiem. GPC apstrādes veidošana kā vēlāka doma, nevis kā pirmšķirīga ievade jūsu atteikšanās apstrādes ķēdē, ir tehniskais parāds, kas laika gaitā uzkrājas, jo arvien vairāk pārlūkprogrammu pēc noklusējuma iespējo šo signālu.

Visnoturīgākā atbilstības nostāja ir balstīta uz dokumentāciju: fiksējiet katru dizaina lēmumu, katru atteikšanās notikumu un katru paziņojumu trešajai pusei. Regulatori nesagaida perfekciju; tie sagaida pierādījumus par godprātīgu, savlaicīgu rīcību.


Passiro pārvalda tehnisko pusi, lai jūs varētu koncentrēties uz lēmumiem

Lai pareizi ieviestu CCPA/CPRA paziņojuma un atteikšanās mehāniku, nepieciešama piekrišanas pārvaldības platforma, kas apstrādā GPC atpazīšanu, automātisku skriptu bloķēšanu un audita žurnālu veidošanu, neprasot pielāgotu inženieriju katrai vietnei. Passiro ir IAB TCF v2.3 reģistrēta CMP (CMP ID 499) ar Google Consent Mode v2 integrāciju, 4900+ izsekotāju datubāzi, kas ik dienu tiek atjaunināta no EasyPrivacy, un ģeomērķētiem banneriem, kas automātiski rāda Kalifornijai specifiskus paziņojumus Kalifornijas apmeklētājiem.

Passiro

Bezmaksas līmenis aptver neierobežotu domēnu skaitu un neierobežotu datplūsmu, bez lapu ierobežojumiem vai derīguma termiņa. Vizuālais dizaineris ļauj jums konfigurēt vienlīdz nozīmīgas Accept All un Decline All pogas, nerakstot CSS, un atbalsts 25 valodās apstrādā vairāku reģionu vietnes no viena konta. Divi ierobežojumi, kas jāņem vērā: Passiro neietver DSAR (datu subjekta piekļuves pieprasījumu) automatizāciju un nepiedāvā pārdevēju riska pārvaldības funkcijas. Šīm funkcijām līdzās CMP nepieciešams specializēts privātuma operāciju rīks.

WordPress vietnēm Passiro WordPress spraudnis instalējas dažu minūšu laikā un uzreiz apstrādā skriptu bloķēšanu, GPC atpazīšanu un piekrišanas žurnālu veidošanu. Vietņu veidotāju lietotāji uz Wix, Squarespace vai Webflow var izvietot to, izmantojot vietņu veidotāju integrāciju. Bezmaksas līmenis ir pastāvīgs, nevis izmēģinājuma versija.


Noderīgi avoti tālākai lasīšanai

Turpmākie primārie dokumenti ir autoritatīvās atsauces par CCPA/CPRA sīkdatņu un piekrišanas prasībām. Koplietojiet regulatīvos citātus ar savu juridisko komandu un izmantojiet CPPA konsultatīvo paziņojumu UX pārskatam.

  • CPPA Enforcement Advisory No. 2024-02 (Piekrišana): Galvenais avots par tumšo modeļu aizliegumiem, izvēles simetrijas prasību un derīgas piekrišanas definīciju. Izmantojiet to bannera dizaina pārskatam un juridiskam apstiprinājumam.
  • CCPA 15. marta noteikumi (OAG): Galīgais noteikumu teksts, kas aptver atteikšanās metodes, GPC apstrādi, 15 darba dienu atbilstības logu un trešo pušu paziņošanas prasības. Izmantojiet to tehniskajam QA un atteikšanās apstrādes ķēdes dizainam.
  • CPPA norādes par paziņojumu par datu vākšanu: Nosaka paziņojuma par datu vākšanu un privātuma politikas nepieciešamo saturu un izvietojumu. Izmantojiet to politikas izstrādei un sīkdatņu tabulas veidošanai.
  • California Consumer Privacy Act likums (CPPA): Pilns CCPA un CPRA likuma teksts, tostarp Do Not Sell or Share saites prasības saskaņā ar Civil Code § 1798.135. Izmantojiet to tvēruma un piemērojamības sliekšņu juridiskajai pārbaudei.
  • California Code of Regulations, 11 CCR § 7004 (Westlaw): Regulatīvais teksts par pieprasījumu iesniegšanas un piekrišanas iegūšanas metodēm, tostarp ilustratīvie piemēri par aizliegtajām asimetriskajām saskarnēm. Izmantojiet to UX atbilstības dokumentācijai.
  • CPPA paziņojumi (cppa.ca.gov): Pašreizējie aģentūras paziņojumi un izpildes atjauninājumi. Sekojiet līdzi šai lapai par jauniem konsultatīvajiem paziņojumiem un noteikumu izstrādes aktivitātēm.
  • OAG CCPA pārskats (oag.ca.gov): Kalifornijas ģenerālprokurora pārskats par CCPA tiesībām un uzņēmumu pienākumiem. Noderīgs kā vienkāršas valodas atsauce nejuridiskajām ieinteresētajām pusēm.

Get compliant cookie consent — free

Passiro gives you a compliant cookie banner with IAB TCF v2.3 and Google Consent Mode v2, free on every site.