Skip to main content

CCPA-cookiebanner: nalevingsgids voor 2026

By Passiro Team
CCPA-cookiebanner: nalevingsgids voor 2026

CCPA en CPRA vereisen geen opt-in-cookiebanner zoals de AVG, maar ze leggen wel drie concrete verplichtingen op waaraan elke betrokken website moet voldoen: een Notice at Collection die wordt getoond op of vóór het moment van gegevensverzameling, een goed zichtbare “Do Not Sell or Share My Personal Information”-link op de homepage en in de footer, en effectieve verwerking van opt-outs waaronder het respecteren van Global Privacy Control (GPC)-signalen. Het niet naleven van ook maar één hiervan vormt een handhavingsrisico onder de huidige koers van de California Privacy Protection Agency (CPPA).

Drie acties die je deze week kunt ondernemen om dat risico direct te verkleinen:

  • Voeg een “Do Not Sell or Share My Personal Information”-link toe aan je footer en homepage, die verwijst naar een interactief opt-outformulier.
  • Werk je cookiebanner bij zodat een “Alles weigeren”-optie op de eerste laag verschijnt, met dezelfde visuele prominentie als “Alles accepteren”.
  • Configureer je consent management platform zodat het GPC-signalen detecteert en respecteert als geldige opt-outverzoeken voor het apparaat of de browser die ze verzendt.

De CPPA Enforcement Advisory No. 2024-02 en de CCPA March 15-regelgeving zijn de twee primaire bronnen die deze vereisten regelen. Beide worden in deze gids aangehaald.


Inhoudsopgave

CCPA en CPRA gelden voor commerciële bedrijven die persoonsgegevens van Californische consumenten verzamelen en aan minstens één van drie drempels voldoen: een jaarlijkse bruto-omzet boven een hoge drempel; het kopen, verkopen, ontvangen of delen van persoonsgegevens van een groot aantal consumenten of huishoudens per jaar; of het behalen van een aanzienlijk deel van de jaaromzet uit het verkopen of delen van persoonsgegevens van consumenten. Een bedrijf hoeft niet in Californië gevestigd te zijn. Als het Californische inwoners bedient en aan een drempel voldoet, is de wet van toepassing.

Handen die typen met cookiebannernotities erboven

Cookiegebaseerde tracking activeert deze verplichtingen wanneer de gegevens die via cookies, pixels of cross-device-identificatoren worden verzameld “persoonsgegevens” vormen onder de wet. Daartoe behoren IP-adressen, apparaatidentificatoren, browsegeschiedenis en afgeleide profielen. Een e-commercesite die conversietracking van Google Ads gebruikt, een uitgever die pixels van externe advertentienetwerken insluit, of een SaaS-platform dat analysetools gebruikt die sessiegegevens delen met leveranciers, zijn allemaal voorbeelden van situaties waarin verkoop of delen van persoonsgegevens via cookies plaatsvindt.

Veelvoorkomende sitetypes en hun typische verplichtingen:

  • E-commerce met gerichte advertenties: Verkoop of delen van identificatoren met advertentienetwerken activeert de Do Not Sell or Share-link en opt-outverwerking.
  • Contentuitgevers met advertentienetwerken: Externe pixels die browsegegevens delen voor gedragsgerichte advertenties vormen “delen” onder CPRA.
  • Sites met alleen analytics: Als analysegegevens niet worden verkocht of gedeeld met derden, is de Do Not Sell or Share-link mogelijk niet vereist, maar de Notice at Collection blijft van toepassing.
  • B2B SaaS-platforms: Als het platform persoonsgegevens van Californische consumenten verwerkt (niet alleen zakelijke contactpersonen), kunnen CCPA-verplichtingen gelden.

GPC-signalen gelden per apparaat en per browser. Een gebruiker die GPC inschakelt op een mobiele browser heeft zich voor die browser afgemeld; dezelfde gebruiker op een desktopbrowser zonder GPC niet. Je opt-outpijplijn moet beide onafhankelijk kunnen verwerken.

Pro-tip: Als je niet zeker weet of je site aan een omzet- of gegevensvolumedrempel voldoet, controleer dan eerst je analytics- en advertentieleverancierscontracten. Veel sites overschrijden ongemerkt de drempel van 100.000 consumenten door alleen al routinematige analytics-verzameling.


Wat vereist CCPA/CPRA daadwerkelijk voor cookies en kennisgevingen?

Notice at Collection

De Notice at Collection moet worden getoond op of vóór het moment waarop persoonsgegevens worden verzameld. Voor een website betekent dit doorgaans een link op de verzamelingspagina zelf of een banner die verschijnt voordat niet-essentiële trackers worden geactiveerd. De kennisgeving moet het volgende bekendmaken:

  • Categorieën verzamelde persoonsgegevens (bijv. identificatoren, browsegeschiedenis, geolocatie).
  • De doeleinden waarvoor elke categorie wordt verzameld.
  • Of elke categorie wordt verkocht of gedeeld met derden.
  • De bewaartermijn voor elke categorie, of de gehanteerde criteria om deze te bepalen.
  • Een link naar de Notice of Right to Opt-Out of Sale or Sharing.

Voor mobiele applicaties moet de kennisgeving verschijnen vóór of op het moment van verzameling, bijvoorbeeld op een toestemmingsscherm of tijdens de onboardingflow van de app.

De California Consumer Privacy Act vereist een duidelijke en goed zichtbare link op de homepages van het bedrijf met de titel “Do Not Sell or Share My Personal Information”. De link moet leiden naar een pagina waar consumenten een opt-outverzoek kunnen indienen. Bedrijven moeten ten minste twee aangewezen methoden aanbieden voor het indienen van opt-outverzoeken, waarvan er één een interactief webformulier moet zijn dat via die link toegankelijk is. Andere aanvaardbare methoden zijn een gratis telefoonnummer, e-mailadres en post.

GPC als geldige opt-out

Bedrijven die online persoonsgegevens verzamelen, moeten GPC-signalen behandelen als geldige opt-outverzoeken voor het specifieke apparaat of de browser die het signaal verzendt. Dit is niet optioneel. Een bedrijf mag een consument niet verplichten om óók op de Do Not Sell or Share-link te klikken als GPC al is ingeschakeld. Het signaal volstaat op zichzelf.

Termijnverplichtingen

Een bedrijf moet een opt-outverzoek zo snel als redelijkerwijs mogelijk en uiterlijk binnen 15 werkdagen na ontvangst uitvoeren. Als persoonsgegevens na het opt-outverzoek maar vóór de volledige uitvoering worden verkocht of gedeeld, moet het bedrijf die derden op de hoogte stellen en hen opdragen de gegevens van die consument niet te verkopen of te gebruiken.

Compliance-auditor die logs van termijnverplichtingen controleert


Symmetrie in keuze is het leidende principe

CPPA Enforcement Advisory No. 2024-02 definieert toestemming als “vrijelijk gegeven, specifiek, geïnformeerd en ondubbelzinnig” en stelt expliciet dat instemming verkregen via dark patterns geen toestemming vormt. De praktische implicatie voor het ontwerp van banners is dat “Alles accepteren” en “Alles weigeren” gelijk moeten zijn in visuele prominentie, knopgrootte, kleurgewicht en het aantal stappen dat nodig is om ze te bereiken.

Een banner die “Alles accepteren” toont als opgevulde primaire knop en “Meer informatie” als secundaire tekstlink is niet-conform. De California Code of Regulations identificeert dit patroon expliciet als asymmetrisch en verboden.

Voorbeeldtekst voor de eerste banner-laag voor Californische gebruikers

Korte variant:

Uitgebreide variant (voor een tweede laag of voorkeurencentrum):

Checklist met do’s en don’ts

Wel doen:

  • Toon “Alles accepteren” en “Alles weigeren” op de eerste laag met gelijk visueel gewicht.
  • Gebruik heldere taal; vermijd zinnen als “je ervaring verbeteren” als vervanging voor het bekendmaken van gegevensdeling.
  • Behandel een gebruiker die de banner sluit zonder een keuze te maken als noch toestemming noch opt-out; activeer geen niet-essentiële trackers.
  • Link vanuit de banner rechtstreeks naar de Notice at Collection en het privacybeleid.

Niet doen:

  • Een felle, opgevulde “Accepteren”-knop gebruiken naast een contrastarme of alleen-tekst “Weigeren”-optie.
  • Gebruikers dwingen naar een secundair menu te navigeren om “Alles weigeren” te vinden.
  • Dubbele ontkenningen gebruiken (“Vink niet uit om je af te melden”).
  • Extra bevestigingsstappen toevoegen voor weigeren die niet aanwezig zijn voor accepteren.

Pro-tip: Test je banner met GPC ingeschakeld in een op Chromium gebaseerde browser (de Brave-browser schakelt GPC standaard in) en controleer of er geen tracking-pixels van derden worden geactiveerd bij het laden van de pagina. Doorloop de flow ook met een schermlezer om te bevestigen dat accepteren- en weigeren-opties even bereikbaar zijn via toetsenbordnavigatie.


Opt-outs respecteren: technische implementatiestappen

Implementatiechecklist

  1. Detecteer GPC-signalen. Lees de HTTP-header Sec-GPC: 1 en de JavaScript-eigenschap navigator.globalPrivacyControl bij elke paginalading. Koppel het signaal aan het apparaat/de browser en onderdruk onmiddellijk alle trackers die verband houden met verkoop of delen.
  2. Implementeer het Do Not Sell or Share-formulier. Bouw of configureer een interactief webformulier dat toegankelijk is vanaf de footerlink. Het formulier mag geen accountaanmaak vereisen of meer informatie dan nodig is om het verzoek te verwerken.
  3. Blokkeer niet-essentiële trackers voordat toestemming is bepaald. Gebruik automatische scriptblokkering om te voorkomen dat externe pixels, advertentietags en analysescripts worden geactiveerd voordat de voorkeur van de gebruiker bekend is. Dit geldt voor zowel bannerinteracties als GPC-detectie.
  4. Integreer IAB TCF v2.3. Als je site IAB-geregistreerde leveranciers gebruikt, configureer je consent management platform dan als een IAB TCF v2.3-geregistreerde CMP. Zo worden consentstrings op leveranciersniveau correct gegenereerd en doorgegeven aan downstream-partners. Voor richtlijnen voor bannerontwerp en -implementatie handelt een geregistreerde CMP dit automatisch af.
  5. Integreer Google Consent Mode v2. Geef de toestemmingsstatus door aan Google-tags via de gtag('consent', 'update', {...})-API, zodat de meet- en advertentieproducten van Google de keuze van de gebruiker respecteren.
  6. Stel derden binnen 15 werkdagen op de hoogte. Als er tussen ontvangst van een opt-outverzoek en volledige naleving een verkoop- of deelgebeurtenis plaatsvindt, stuur dan een schriftelijke kennisgeving naar elke relevante derde met de opdracht de gegevens van die consument niet te verkopen of te gebruiken.

Persistentie en reikwijdte

Opt-outvoorkeuren moeten over sessies heen behouden blijven voor de browser of het apparaat waarop ze zijn ingesteld. Een cookie of lokale opslagvermelding die de opt-outstatus registreert, moet een levensduur van minstens 12 maanden hebben. De wet verbiedt het opnieuw benaderen van een consument die zich heeft afgemeld gedurende ten minste 12 maanden. GPC-signalen worden daarentegen bij elke paginalading opnieuw geëvalueerd, omdat de gebruiker het signaal op browserniveau beheert; je systeem mag een live GPC-signaal niet overschrijven met een opgeslagen “opted in”-voorkeur uit een eerdere sessie.

Auditlogging

Logveld Wat vast te leggen Doel
Tijdstempel Datum en tijd van voorkeursgebeurtenis Legt vast wanneer de opt-out is ontvangen
Methode Banner, footerlink, GPC-signaal Identificeert het opt-outkanaal
Reikwijdte Browser-/apparaat-ID of account-ID Koppelt de voorkeur aan de juiste identiteit
Bannerversie Versie of hash van de getoonde banner/beleid Bevestigt wat aan de gebruiker is getoond
Kennisgeving derden Datum en ontvanger van downstream-kennisgeving Documenteert de nalevingstermijn van 15 dagen

Bewaar deze gegevens gedurende een minimale periode die in lijn is met je gegevensbewaarbeleid en de mogelijke verjaringstermijn voor CPPA-handhavingsacties. Toezichthouders verwachten bewijs van tijdig handelen; een schaars of ontbrekend auditspoor vormt op zichzelf een handhavingsrisico.


De handhavingskoers van de CPPA sinds 2024 richt zich op drie categorieën overtredingen: dark patterns in toestemmingsinterfaces, ontoereikende of ontbrekende Notice at Collection, en het niet respecteren van opt-outsignalen waaronder GPC.

Enforcement Advisory No. 2024-02 geeft de duidelijkste omschrijving van wat toezichthouders als niet-conform beschouwen:

Specifieke handhavingstriggers die de advisory noemt zijn onder meer:

  • Banners die “Alles accepteren” op de eerste laag aanbieden maar gebruikers dwingen naar een secundair scherm te navigeren om te weigeren.
  • Interfaces waarin de “ja”-knop visueel domineert en de “nee”-optie wordt gedempt via kleur, grootte of plaatsing.
  • Het behandelen van het wegklikken van de banner of inactiviteit als impliciete toestemming voor gegevensverwerking.
  • Het verstoppen van de Do Not Sell or Share-link in een privacybeleid in plaats van deze goed zichtbaar op de homepage te plaatsen.

Stappen om risico’s te beperken:

  • Documenteer elke ontwerpbeslissing in je banner en toestemmingsflow, inclusief de onderbouwing voor knopkleuren, plaatsing en tekst.
  • Voer periodieke UX-audits uit met echte gebruikers om te bevestigen dat opt-outpaden niet lastiger te navigeren zijn dan opt-inpaden.
  • Bewaar auditlogs en tijdstempels zoals hierboven beschreven; toezichthouders kunnen bewijs vragen van wanneer opt-outs zijn ontvangen en verwerkt.
  • Reageer snel op elke CPPA-navraag; vertraagde reacties verhogen het handhavingsrisico.

Toezichthouders behandelen keuze-architectuur op ontwerpniveau als een nalevingsbeslissing. Een simpele visuele wijziging, zoals het groen maken van de “Accepteren”-knop en het grijs maken van de “Weigeren”-knop, kan een rechtmatige banner veranderen in een handhavingsdoelwit.


Checklist Notice at Collection

Je Notice at Collection moet het volgende bevatten:

  • Categorieën verzamelde persoonsgegevens, gekoppeld aan elk verzamelpunt.
  • Het specifieke doel voor elke categorie.
  • Een duidelijke verklaring of elke categorie wordt verkocht of gedeeld met derden.
  • Bewaartermijnen of de gehanteerde criteria om deze te bepalen.
  • Een link naar de Notice of Right to Opt-Out of Sale or Sharing.

Voor web kan de kennisgeving een link op de verzamelwebpagina zijn. Voor mobiel moet deze verschijnen vóór of op het moment van verzameling.

Vereiste inhoud van het privacybeleid

Volgens de CPPA-richtlijnen moet het privacybeleid het volgende behandelen:

  • Categorieën persoonsgegevens die in de afgelopen 12 maanden zijn verzameld en de bronnen van die informatie.
  • De zakelijke of commerciële doeleinden voor verzameling.
  • Categorieën derden aan wie persoonsgegevens worden verstrekt.
  • Instructies voor het uitoefenen van opt-outrechten, inclusief de Do Not Sell or Share-link.
  • Een uitleg hoe opt-outvoorkeurssignalen, waaronder GPC, worden verwerkt.
  • Het verificatieproces voor verzoeken om consumentenrechten.
Cookienaam/categorie Type Doel Verkocht of gedeeld? Bewaartermijn
_ga (Google Analytics) Niet-essentieel Verkeersanalyse Ja, gedeeld met Google 2 jaar
_fbp (Meta Pixel) Niet-essentieel Advertentietargeting Ja, verkocht/gedeeld 12 maanden
session_id Essentieel Sessiebeheer Nee Sessie
consent_pref Essentieel Slaat toestemmingskeuze op Nee 12 maanden

Label elke cookie als essentieel of niet-essentieel. Essentiële cookies, die strikt noodzakelijk zijn voor het functioneren van de site, vereisen geen opt-outverwerking, maar moeten wel worden vermeld in de Notice at Collection. Niet-essentiële cookies die worden verkocht of gedeeld, vereisen het Do Not Sell or Share-mechanisme.

Plaats het volgende in je privacybeleid en in de footer van je homepage:


Een praktisch implementatietijdpad en checklist

Gefaseerd projectplan

  1. Verkenning (dag 1–2): Controleer alle externe scripts en pixels op je site. Bepaal welke verkoop of delen van persoonsgegevens vormen. Beoordeel je huidige banner op symmetrie en GPC-verwerking. Documenteer de tekortkomingen.
  2. Bannerontwerp en CMP-configuratie (dag 3–5): Werk een consent management platform bij of implementeer er een met even prominente knoppen voor Alles accepteren en Alles weigeren op de eerste laag. Configureer geo-targeting zodat de Californië-specifieke banner aan bezoekers uit Californië wordt getoond. Voor WordPress-sites kan een plugin-gebaseerde CMP deze fase terugbrengen tot enkele uren.
  3. Scriptblokkering (dag 3–5, parallel): Schakel automatische scriptblokkering in zodat niet-essentiële trackers niet worden geactiveerd voordat toestemming is bepaald. Test met GPC ingeschakeld om te bevestigen dat er geen pixels laden bij het openen van de pagina.
  4. Server-side opt-out-endpoints (dag 5–10): Bouw of configureer het interactieve Do Not Sell or Share-formulier. Integreer met je CRM of dataplatform om verkoop of delen te onderdrukken voor afgemelde gebruikers. Zet de kennisgevingsworkflow van 15 werkdagen voor derden op.
  5. Auditlogging (dag 5–10, parallel): Implementeer de logvelden die in de technische sectie hierboven zijn beschreven. Bevestig dat GPC-signalen, bannerinteracties en footerlink-inzendingen allemaal worden vastgelegd.
  6. QA en lancering (dag 10–14): Simuleer GPC in meerdere browsers. Controleer of er geen tracking-pixels worden geactiveerd vóór toestemming. Valideer dat opt-outvoorkeuren over sessies heen behouden blijven. Bevestig dat kennisgevingsworkflows voor derden correct worden geactiveerd.

Tijdinschattingen per sitegrootte

Sitetype Geschat tijdpad Belangrijkste inspanningsfactoren
Kleine site (1–5 pagina’s, weinig leveranciers) 1–2 dagen Bannerupdate, footerlink, GPC-detectie
Middelgrote site (CMS, meerdere advertentie-/analyticsleveranciers) 1–2 weken Scriptaudit, CMP-configuratie, formulierbouw
Groot platform (meerdere domeinen, server-side events) Server-side opt-out-API, cross-domain-synchronisatie, juridische toetsing

Infographic van het CCPA-nalevingsstappenproces

Pro-tip: Gebruik voor grote platforms feature flags om GPC-verwerking en scriptblokkering stapsgewijs uit te rollen. Implementeer eerst voor 5–10% van het Californische verkeer, controleer op kapotte functionaliteit en breid daarna uit. Dit vermindert het risico op een sitebrede storing door een verkeerd geconfigureerde tag manager-regel.


Acties met hoge prioriteit om binnen de komende dagen af te ronden:

  • Voeg de Do Not Sell or Share-link toe aan je homepage en de footer van je site. De link moet exact de titel “Do Not Sell or Share My Personal Information” of “Your Privacy Choices” hebben en een interactief opt-outformulier openen.
  • Werk je banner bij zodat “Alles weigeren” op de eerste laag verschijnt met hetzelfde visuele gewicht als “Alles accepteren”. Verwijder elk ontwerp dat weigeren lastiger of minder prominent maakt dan accepteren.
  • Schakel GPC-detectie in in je consent management platform of maatwerkimplementatie. Test met navigator.globalPrivacyControl in de browserconsole en bevestig dat niet-essentiële scripts niet laden wanneer GPC actief is.
  • Blokkeer niet-essentiële trackers voordat toestemming is bepaald. Controleer dit via het netwerktabblad van je browser: er mogen geen externe advertentie- of analyseverzoeken verschijnen bij de eerste paginalading voordat een bannerkeuze is gemaakt.
  • Werk je Notice at Collection bij zodat deze categorieën, doeleinden, verkoop-/deelstatus, bewaartermijn en de opt-outlink bevat.
  • Voeg GPC-verwerkingstekst toe aan je privacybeleid.
  • Test de persistentie van opt-outs door te weigeren, de browser te sluiten, opnieuw te openen en te bevestigen dat er bij terugkeer geen niet-essentiële trackers worden geactiveerd.
  • Start een auditlog die tijdstempel, methode, reikwijdte en bannerversie vastlegt voor elke voorkeursgebeurtenis.

Wettelijke bronvermeldingen om te delen met je juridische team: CPPA Enforcement Advisory No. 2024-02, de CCPA March 15-regelgeving en de CPPA Notice at Collection-richtlijnen.

Dit artikel biedt algemene informatie over CCPA/CPRA-vereisten en is geen juridisch advies. Verifieer de actuele vereisten bij de California Privacy Protection Agency of een gekwalificeerde privacyadvocaat voor jouw specifieke situatie.


Belangrijkste conclusies

CCPA en CPRA vereisen een Notice at Collection, een goed zichtbare Do Not Sell or Share-link en effectieve opt-outverwerking inclusief GPC, maar ze vereisen geen opt-in-toestemmingsbanner zoals de AVG.

Punt Details
Geen opt-in-banner vereist CCPA/CPRA schrijven kennisgeving en opt-out voor, geen voorafgaande toestemming; het AVG-model geldt niet in Californië.
Symmetrie in keuze is verplicht Accepteren en weigeren moeten gelijk zijn in stappen, visueel gewicht en plaatsing volgens 11 CCR § 7004(a)(2).
GPC is een geldige opt-out Bedrijven moeten GPC-signalen respecteren voor het apparaat of de browser die ze verzendt, zonder extra stappen van de gebruiker.
Nalevingstermijn van 15 werkdagen Opt-outverzoeken moeten binnen 15 werkdagen worden verwerkt; derden moeten worden geïnformeerd als er in die periode een verkoop plaatsvindt.
Passiro voor implementatie Passiro is een IAB TCF v2.3-geregistreerde CMP (ID 499) met automatische scriptblokkering en een gratis abonnement voor onbeperkt aantal domeinen, ontworpen om de CCPA/CPRA-kennisgevings- en opt-outverplichtingen te ondersteunen.

Het punt dat de meeste nalevingsgidsen verkeerd begrijpen

De meeste artikelen over CCPA-cookienaleving richten zich op de vraag of een banner technisch vereist is. Dat is de verkeerde vraag. Uit de handhavingsgeschiedenis van de CPPA blijkt duidelijk dat het agentschap veel meer geïnteresseerd is in hoe keuzes worden gepresenteerd dan in de vraag of er überhaupt een banner bestaat. Een bedrijf zonder banner maar met een functionele Do Not Sell or Share-footerlink en werkende GPC-detectie staat sterker dan een bedrijf met een uitgebreide banner die de weigeroptie achter twee extra klikken verstopt.

De symmetrievereiste in 11 CCR § 7004(a)(2) is geen ontwerpvoorkeur. Het is een juridische norm, en toezichthouders passen deze toe op pixelniveau. Een “Weigeren”-knop die 20% kleiner is dan “Accepteren”, of weergegeven in een grijstint die niet voldoet aan de contrastverhoudingsnormen, is precies het soort detail dat opduikt in handhavingscorrespondentie. De illustratieve voorbeelden uit de advisory zijn niet hypothetisch; ze beschrijven echte interfacepatronen die de CPPA heeft aangemerkt.

Er is ook een hardnekkig misverstand dat GPC een nichesignaal is dat door een kleine groep privacybewuste gebruikers wordt gebruikt. Privacybediening op browserniveau wordt een standaardfunctie, geen uitzondering. GPC-verwerking als bijzaak bouwen, in plaats van als een eersteklas input voor je opt-outpijplijn, is een technische schuld die na verloop van tijd oploopt naarmate meer browsers het signaal standaard inschakelen.

De meest duurzame nalevingspositie is er een die is gebouwd op documentatie: leg elke ontwerpbeslissing, elke opt-outgebeurtenis en elke kennisgeving aan derden vast. Toezichthouders verwachten geen perfectie; ze verwachten bewijs van te goeder trouw en tijdig handelen.


Passiro regelt de technische kant, zodat jij je op de beslissingen kunt richten

Het correct implementeren van de CCPA/CPRA-kennisgevings- en opt-outmechanismen vereist een consent management platform dat GPC-detectie, automatische scriptblokkering en auditlogging afhandelt zonder dat er voor elke site maatwerk-engineering nodig is. Passiro is een IAB TCF v2.3-geregistreerde CMP (CMP-ID 499) met Google Consent Mode v2-integratie, een database van 4.900+ trackers die dagelijks wordt bijgewerkt vanuit EasyPrivacy, en geo-getargete banners die Californië-specifieke kennisgevingen automatisch aan bezoekers uit Californië tonen.

Passiro

Het gratis abonnement dekt onbeperkt aantal domeinen en onbeperkt verkeer, zonder paginalimieten of vervaldatum. Met de visuele designer configureer je even prominente knoppen voor Alles accepteren en Alles weigeren zonder CSS te schrijven, en de ondersteuning voor 25 talen bedient sites in meerdere regio’s vanuit één account. Twee beperkingen die het vermelden waard zijn: Passiro bevat geen DSAR-automatisering (Data Subject Access Request) en biedt geen functies voor leveranciersrisicobeheer. Voor die functies is naast de CMP een specifieke privacy-operations-tool nodig.

Voor WordPress-sites installeert de Passiro WordPress-plugin binnen enkele minuten en handelt deze scriptblokkering, GPC-detectie en toestemmingslogging out of the box af. Gebruikers van websitebouwers op Wix, Squarespace of Webflow kunnen implementeren via de integratie voor websitebouwers. Het gratis abonnement is permanent, geen proefperiode.


Nuttige bronnen voor verdere verdieping

De volgende primaire documenten zijn de gezaghebbende referenties voor de CCPA/CPRA-vereisten rond cookies en toestemming. Deel de wettelijke bronvermeldingen met je juridische team en gebruik de CPPA-advisory voor UX-beoordeling.

  • CPPA Enforcement Advisory No. 2024-02 (Consent): De primaire bron voor verboden dark patterns, de symmetrie-in-keuze-vereiste en de definitie van geldige toestemming. Gebruik dit voor bannerontwerpbeoordeling en juridische goedkeuring.
  • CCPA March 15-regelgeving (OAG): De definitieve regelgevingstekst over opt-outmethoden, GPC-verwerking, de nalevingstermijn van 15 werkdagen en kennisgevingsvereisten voor derden. Gebruik dit voor technische QA en het ontwerp van de opt-outpijplijn.
  • CPPA Notice at Collection-richtlijnen: Specificeert de vereiste inhoud en plaatsing van de Notice at Collection en het privacybeleid. Gebruik dit voor het opstellen van beleid en het samenstellen van de cookietabel.
  • California Consumer Privacy Act-wettekst (CPPA): De volledige wettekst van CCPA en CPRA, inclusief de vereisten voor de Do Not Sell or Share-link onder Civil Code § 1798.135. Gebruik dit voor juridische toetsing van reikwijdte en toepasbaarheidsdrempels.
  • California Code of Regulations, 11 CCR § 7004 (Westlaw): De regelgevingstekst over methoden voor het indienen van verzoeken en het verkrijgen van toestemming, inclusief de illustratieve voorbeelden van verboden asymmetrische interfaces. Gebruik dit voor UX-nalevingsdocumentatie.
  • CPPA-aankondigingen (cppa.ca.gov): Actuele aankondigingen van het agentschap en handhavingsupdates. Houd deze pagina in de gaten voor nieuwe advisories en regelgevingsactiviteit.
  • OAG CCPA-overzicht (oag.ca.gov): Het overzicht van de California Attorney General over CCPA-rechten en zakelijke verplichtingen. Nuttig als heldere referentie voor niet-juridische stakeholders.

Get compliant cookie consent — free

Passiro gives you a compliant cookie banner with IAB TCF v2.3 and Google Consent Mode v2, free on every site.