CCPA-cookiebanner: nalevingsgids voor 2026
CCPA en CPRA vereisen geen opt-in-cookiebanner zoals de AVG, maar ze leggen wel drie concrete verplichtingen op waaraan elke betrokken website moet voldoen: een Notice at Collection die wordt getoond op of vóór het moment van gegevensverzameling, een goed zichtbare “Do Not Sell or Share My Personal Information”-link op de homepage en in de footer, en effectieve verwerking van opt-outs waaronder het respecteren van Global Privacy Control (GPC)-signalen. Het niet naleven van ook maar één hiervan vormt een handhavingsrisico onder de huidige koers van de California Privacy Protection Agency (CPPA).
Drie acties die je deze week kunt ondernemen om dat risico direct te verkleinen:
- Voeg een “Do Not Sell or Share My Personal Information”-link toe aan je footer en homepage, die verwijst naar een interactief opt-outformulier.
- Werk je cookiebanner bij zodat een “Alles weigeren”-optie op de eerste laag verschijnt, met dezelfde visuele prominentie als “Alles accepteren”.
- Configureer je consent management platform zodat het GPC-signalen detecteert en respecteert als geldige opt-outverzoeken voor het apparaat of de browser die ze verzendt.
De CPPA Enforcement Advisory No. 2024-02 en de CCPA March 15-regelgeving zijn de twee primaire bronnen die deze vereisten regelen. Beide worden in deze gids aangehaald.
Inhoudsopgave
- Voor welke bedrijven gelden de CCPA/CPRA-cookieregels?
- Wat vereist CCPA/CPRA daadwerkelijk voor cookies en kennisgevingen?
- Hoe moet je cookiebanner eruitzien en zich gedragen?
- Opt-outs respecteren: technische implementatiestappen
- Hoe handhaaft de CPPA de regels voor cookiebanners?
- Wat je moet bijwerken in je privacybeleid en cookieverklaringen
- Een praktisch implementatietijdpad en checklist
- Je CCPA/CPRA-cookienalevingschecklist voor deze week
- Belangrijkste conclusies
- Het punt dat de meeste nalevingsgidsen verkeerd begrijpen
- Passiro regelt de technische kant, zodat jij je op de beslissingen kunt richten
- Nuttige bronnen voor verdere verdieping
Voor welke bedrijven gelden de CCPA/CPRA-cookieregels?
CCPA en CPRA gelden voor commerciële bedrijven die persoonsgegevens van Californische consumenten verzamelen en aan minstens één van drie drempels voldoen: een jaarlijkse bruto-omzet boven een hoge drempel; het kopen, verkopen, ontvangen of delen van persoonsgegevens van een groot aantal consumenten of huishoudens per jaar; of het behalen van een aanzienlijk deel van de jaaromzet uit het verkopen of delen van persoonsgegevens van consumenten. Een bedrijf hoeft niet in Californië gevestigd te zijn. Als het Californische inwoners bedient en aan een drempel voldoet, is de wet van toepassing.

Cookiegebaseerde tracking activeert deze verplichtingen wanneer de gegevens die via cookies, pixels of cross-device-identificatoren worden verzameld “persoonsgegevens” vormen onder de wet. Daartoe behoren IP-adressen, apparaatidentificatoren, browsegeschiedenis en afgeleide profielen. Een e-commercesite die conversietracking van Google Ads gebruikt, een uitgever die pixels van externe advertentienetwerken insluit, of een SaaS-platform dat analysetools gebruikt die sessiegegevens delen met leveranciers, zijn allemaal voorbeelden van situaties waarin verkoop of delen van persoonsgegevens via cookies plaatsvindt.
Veelvoorkomende sitetypes en hun typische verplichtingen:
- E-commerce met gerichte advertenties: Verkoop of delen van identificatoren met advertentienetwerken activeert de Do Not Sell or Share-link en opt-outverwerking.
- Contentuitgevers met advertentienetwerken: Externe pixels die browsegegevens delen voor gedragsgerichte advertenties vormen “delen” onder CPRA.
- Sites met alleen analytics: Als analysegegevens niet worden verkocht of gedeeld met derden, is de Do Not Sell or Share-link mogelijk niet vereist, maar de Notice at Collection blijft van toepassing.
- B2B SaaS-platforms: Als het platform persoonsgegevens van Californische consumenten verwerkt (niet alleen zakelijke contactpersonen), kunnen CCPA-verplichtingen gelden.
GPC-signalen gelden per apparaat en per browser. Een gebruiker die GPC inschakelt op een mobiele browser heeft zich voor die browser afgemeld; dezelfde gebruiker op een desktopbrowser zonder GPC niet. Je opt-outpijplijn moet beide onafhankelijk kunnen verwerken.
Pro-tip: Als je niet zeker weet of je site aan een omzet- of gegevensvolumedrempel voldoet, controleer dan eerst je analytics- en advertentieleverancierscontracten. Veel sites overschrijden ongemerkt de drempel van 100.000 consumenten door alleen al routinematige analytics-verzameling.
Wat vereist CCPA/CPRA daadwerkelijk voor cookies en kennisgevingen?
Notice at Collection
De Notice at Collection moet worden getoond op of vóór het moment waarop persoonsgegevens worden verzameld. Voor een website betekent dit doorgaans een link op de verzamelingspagina zelf of een banner die verschijnt voordat niet-essentiële trackers worden geactiveerd. De kennisgeving moet het volgende bekendmaken:
- Categorieën verzamelde persoonsgegevens (bijv. identificatoren, browsegeschiedenis, geolocatie).
- De doeleinden waarvoor elke categorie wordt verzameld.
- Of elke categorie wordt verkocht of gedeeld met derden.
- De bewaartermijn voor elke categorie, of de gehanteerde criteria om deze te bepalen.
- Een link naar de Notice of Right to Opt-Out of Sale or Sharing.
Voor mobiele applicaties moet de kennisgeving verschijnen vóór of op het moment van verzameling, bijvoorbeeld op een toestemmingsscherm of tijdens de onboardingflow van de app.
De Do Not Sell or Share-link
De California Consumer Privacy Act vereist een duidelijke en goed zichtbare link op de homepages van het bedrijf met de titel “Do Not Sell or Share My Personal Information”. De link moet leiden naar een pagina waar consumenten een opt-outverzoek kunnen indienen. Bedrijven moeten ten minste twee aangewezen methoden aanbieden voor het indienen van opt-outverzoeken, waarvan er één een interactief webformulier moet zijn dat via die link toegankelijk is. Andere aanvaardbare methoden zijn een gratis telefoonnummer, e-mailadres en post.
GPC als geldige opt-out
Bedrijven die online persoonsgegevens verzamelen, moeten GPC-signalen behandelen als geldige opt-outverzoeken voor het specifieke apparaat of de browser die het signaal verzendt. Dit is niet optioneel. Een bedrijf mag een consument niet verplichten om óók op de Do Not Sell or Share-link te klikken als GPC al is ingeschakeld. Het signaal volstaat op zichzelf.
Termijnverplichtingen
Een bedrijf moet een opt-outverzoek zo snel als redelijkerwijs mogelijk en uiterlijk binnen 15 werkdagen na ontvangst uitvoeren. Als persoonsgegevens na het opt-outverzoek maar vóór de volledige uitvoering worden verkocht of gedeeld, moet het bedrijf die derden op de hoogte stellen en hen opdragen de gegevens van die consument niet te verkopen of te gebruiken.

Hoe moet je cookiebanner eruitzien en zich gedragen?
Symmetrie in keuze is het leidende principe
CPPA Enforcement Advisory No. 2024-02 definieert toestemming als “vrijelijk gegeven, specifiek, geïnformeerd en ondubbelzinnig” en stelt expliciet dat instemming verkregen via dark patterns geen toestemming vormt. De praktische implicatie voor het ontwerp van banners is dat “Alles accepteren” en “Alles weigeren” gelijk moeten zijn in visuele prominentie, knopgrootte, kleurgewicht en het aantal stappen dat nodig is om ze te bereiken.
Een banner die “Alles accepteren” toont als opgevulde primaire knop en “Meer informatie” als secundaire tekstlink is niet-conform. De California Code of Regulations identificeert dit patroon expliciet als asymmetrisch en verboden.
Voorbeeldtekst voor de eerste banner-laag voor Californische gebruikers
Korte variant:
Uitgebreide variant (voor een tweede laag of voorkeurencentrum):
Checklist met do’s en don’ts
Wel doen:
- Toon “Alles accepteren” en “Alles weigeren” op de eerste laag met gelijk visueel gewicht.
- Gebruik heldere taal; vermijd zinnen als “je ervaring verbeteren” als vervanging voor het bekendmaken van gegevensdeling.
- Behandel een gebruiker die de banner sluit zonder een keuze te maken als noch toestemming noch opt-out; activeer geen niet-essentiële trackers.
- Link vanuit de banner rechtstreeks naar de Notice at Collection en het privacybeleid.
Niet doen:
- Een felle, opgevulde “Accepteren”-knop gebruiken naast een contrastarme of alleen-tekst “Weigeren”-optie.
- Gebruikers dwingen naar een secundair menu te navigeren om “Alles weigeren” te vinden.
- Dubbele ontkenningen gebruiken (“Vink niet uit om je af te melden”).
- Extra bevestigingsstappen toevoegen voor weigeren die niet aanwezig zijn voor accepteren.
Pro-tip: Test je banner met GPC ingeschakeld in een op Chromium gebaseerde browser (de Brave-browser schakelt GPC standaard in) en controleer of er geen tracking-pixels van derden worden geactiveerd bij het laden van de pagina. Doorloop de flow ook met een schermlezer om te bevestigen dat accepteren- en weigeren-opties even bereikbaar zijn via toetsenbordnavigatie.
Opt-outs respecteren: technische implementatiestappen
Implementatiechecklist
- Detecteer GPC-signalen. Lees de HTTP-header
Sec-GPC: 1en de JavaScript-eigenschapnavigator.globalPrivacyControlbij elke paginalading. Koppel het signaal aan het apparaat/de browser en onderdruk onmiddellijk alle trackers die verband houden met verkoop of delen. - Implementeer het Do Not Sell or Share-formulier. Bouw of configureer een interactief webformulier dat toegankelijk is vanaf de footerlink. Het formulier mag geen accountaanmaak vereisen of meer informatie dan nodig is om het verzoek te verwerken.
- Blokkeer niet-essentiële trackers voordat toestemming is bepaald. Gebruik automatische scriptblokkering om te voorkomen dat externe pixels, advertentietags en analysescripts worden geactiveerd voordat de voorkeur van de gebruiker bekend is. Dit geldt voor zowel bannerinteracties als GPC-detectie.
- Integreer IAB TCF v2.3. Als je site IAB-geregistreerde leveranciers gebruikt, configureer je consent management platform dan als een IAB TCF v2.3-geregistreerde CMP. Zo worden consentstrings op leveranciersniveau correct gegenereerd en doorgegeven aan downstream-partners. Voor richtlijnen voor bannerontwerp en -implementatie handelt een geregistreerde CMP dit automatisch af.
- Integreer Google Consent Mode v2. Geef de toestemmingsstatus door aan Google-tags via de
gtag('consent', 'update', {...})-API, zodat de meet- en advertentieproducten van Google de keuze van de gebruiker respecteren. - Stel derden binnen 15 werkdagen op de hoogte. Als er tussen ontvangst van een opt-outverzoek en volledige naleving een verkoop- of deelgebeurtenis plaatsvindt, stuur dan een schriftelijke kennisgeving naar elke relevante derde met de opdracht de gegevens van die consument niet te verkopen of te gebruiken.
Persistentie en reikwijdte
Opt-outvoorkeuren moeten over sessies heen behouden blijven voor de browser of het apparaat waarop ze zijn ingesteld. Een cookie of lokale opslagvermelding die de opt-outstatus registreert, moet een levensduur van minstens 12 maanden hebben. De wet verbiedt het opnieuw benaderen van een consument die zich heeft afgemeld gedurende ten minste 12 maanden. GPC-signalen worden daarentegen bij elke paginalading opnieuw geëvalueerd, omdat de gebruiker het signaal op browserniveau beheert; je systeem mag een live GPC-signaal niet overschrijven met een opgeslagen “opted in”-voorkeur uit een eerdere sessie.
Auditlogging
| Logveld | Wat vast te leggen | Doel |
|---|---|---|
| Tijdstempel | Datum en tijd van voorkeursgebeurtenis | Legt vast wanneer de opt-out is ontvangen |
| Methode | Banner, footerlink, GPC-signaal | Identificeert het opt-outkanaal |
| Reikwijdte | Browser-/apparaat-ID of account-ID | Koppelt de voorkeur aan de juiste identiteit |
| Bannerversie | Versie of hash van de getoonde banner/beleid | Bevestigt wat aan de gebruiker is getoond |
| Kennisgeving derden | Datum en ontvanger van downstream-kennisgeving | Documenteert de nalevingstermijn van 15 dagen |
Bewaar deze gegevens gedurende een minimale periode die in lijn is met je gegevensbewaarbeleid en de mogelijke verjaringstermijn voor CPPA-handhavingsacties. Toezichthouders verwachten bewijs van tijdig handelen; een schaars of ontbrekend auditspoor vormt op zichzelf een handhavingsrisico.
Hoe handhaaft de CPPA de regels voor cookiebanners?
De handhavingskoers van de CPPA sinds 2024 richt zich op drie categorieën overtredingen: dark patterns in toestemmingsinterfaces, ontoereikende of ontbrekende Notice at Collection, en het niet respecteren van opt-outsignalen waaronder GPC.
Enforcement Advisory No. 2024-02 geeft de duidelijkste omschrijving van wat toezichthouders als niet-conform beschouwen:
Specifieke handhavingstriggers die de advisory noemt zijn onder meer:
- Banners die “Alles accepteren” op de eerste laag aanbieden maar gebruikers dwingen naar een secundair scherm te navigeren om te weigeren.
- Interfaces waarin de “ja”-knop visueel domineert en de “nee”-optie wordt gedempt via kleur, grootte of plaatsing.
- Het behandelen van het wegklikken van de banner of inactiviteit als impliciete toestemming voor gegevensverwerking.
- Het verstoppen van de Do Not Sell or Share-link in een privacybeleid in plaats van deze goed zichtbaar op de homepage te plaatsen.
Stappen om risico’s te beperken:
- Documenteer elke ontwerpbeslissing in je banner en toestemmingsflow, inclusief de onderbouwing voor knopkleuren, plaatsing en tekst.
- Voer periodieke UX-audits uit met echte gebruikers om te bevestigen dat opt-outpaden niet lastiger te navigeren zijn dan opt-inpaden.
- Bewaar auditlogs en tijdstempels zoals hierboven beschreven; toezichthouders kunnen bewijs vragen van wanneer opt-outs zijn ontvangen en verwerkt.
- Reageer snel op elke CPPA-navraag; vertraagde reacties verhogen het handhavingsrisico.
Toezichthouders behandelen keuze-architectuur op ontwerpniveau als een nalevingsbeslissing. Een simpele visuele wijziging, zoals het groen maken van de “Accepteren”-knop en het grijs maken van de “Weigeren”-knop, kan een rechtmatige banner veranderen in een handhavingsdoelwit.
Wat je moet bijwerken in je privacybeleid en cookieverklaringen
Checklist Notice at Collection
Je Notice at Collection moet het volgende bevatten:
- Categorieën verzamelde persoonsgegevens, gekoppeld aan elk verzamelpunt.
- Het specifieke doel voor elke categorie.
- Een duidelijke verklaring of elke categorie wordt verkocht of gedeeld met derden.
- Bewaartermijnen of de gehanteerde criteria om deze te bepalen.
- Een link naar de Notice of Right to Opt-Out of Sale or Sharing.
Voor web kan de kennisgeving een link op de verzamelwebpagina zijn. Voor mobiel moet deze verschijnen vóór of op het moment van verzameling.
Vereiste inhoud van het privacybeleid
Volgens de CPPA-richtlijnen moet het privacybeleid het volgende behandelen:
- Categorieën persoonsgegevens die in de afgelopen 12 maanden zijn verzameld en de bronnen van die informatie.
- De zakelijke of commerciële doeleinden voor verzameling.
- Categorieën derden aan wie persoonsgegevens worden verstrekt.
- Instructies voor het uitoefenen van opt-outrechten, inclusief de Do Not Sell or Share-link.
- Een uitleg hoe opt-outvoorkeurssignalen, waaronder GPC, worden verwerkt.
- Het verificatieproces voor verzoeken om consumentenrechten.
Richtlijnen voor de cookietabel
| Cookienaam/categorie | Type | Doel | Verkocht of gedeeld? | Bewaartermijn |
|---|---|---|---|---|
| _ga (Google Analytics) | Niet-essentieel | Verkeersanalyse | Ja, gedeeld met Google | 2 jaar |
| _fbp (Meta Pixel) | Niet-essentieel | Advertentietargeting | Ja, verkocht/gedeeld | 12 maanden |
| session_id | Essentieel | Sessiebeheer | Nee | Sessie |
| consent_pref | Essentieel | Slaat toestemmingskeuze op | Nee | 12 maanden |
Label elke cookie als essentieel of niet-essentieel. Essentiële cookies, die strikt noodzakelijk zijn voor het functioneren van de site, vereisen geen opt-outverwerking, maar moeten wel worden vermeld in de Notice at Collection. Niet-essentiële cookies die worden verkocht of gedeeld, vereisen het Do Not Sell or Share-mechanisme.
Voorbeeldtekst voor de plaatsing van de Do Not Sell or Share-link
Plaats het volgende in je privacybeleid en in de footer van je homepage:
Een praktisch implementatietijdpad en checklist
Gefaseerd projectplan
- Verkenning (dag 1–2): Controleer alle externe scripts en pixels op je site. Bepaal welke verkoop of delen van persoonsgegevens vormen. Beoordeel je huidige banner op symmetrie en GPC-verwerking. Documenteer de tekortkomingen.
- Bannerontwerp en CMP-configuratie (dag 3–5): Werk een consent management platform bij of implementeer er een met even prominente knoppen voor Alles accepteren en Alles weigeren op de eerste laag. Configureer geo-targeting zodat de Californië-specifieke banner aan bezoekers uit Californië wordt getoond. Voor WordPress-sites kan een plugin-gebaseerde CMP deze fase terugbrengen tot enkele uren.
- Scriptblokkering (dag 3–5, parallel): Schakel automatische scriptblokkering in zodat niet-essentiële trackers niet worden geactiveerd voordat toestemming is bepaald. Test met GPC ingeschakeld om te bevestigen dat er geen pixels laden bij het openen van de pagina.
- Server-side opt-out-endpoints (dag 5–10): Bouw of configureer het interactieve Do Not Sell or Share-formulier. Integreer met je CRM of dataplatform om verkoop of delen te onderdrukken voor afgemelde gebruikers. Zet de kennisgevingsworkflow van 15 werkdagen voor derden op.
- Auditlogging (dag 5–10, parallel): Implementeer de logvelden die in de technische sectie hierboven zijn beschreven. Bevestig dat GPC-signalen, bannerinteracties en footerlink-inzendingen allemaal worden vastgelegd.
- QA en lancering (dag 10–14): Simuleer GPC in meerdere browsers. Controleer of er geen tracking-pixels worden geactiveerd vóór toestemming. Valideer dat opt-outvoorkeuren over sessies heen behouden blijven. Bevestig dat kennisgevingsworkflows voor derden correct worden geactiveerd.
Tijdinschattingen per sitegrootte
| Sitetype | Geschat tijdpad | Belangrijkste inspanningsfactoren |
|---|---|---|
| Kleine site (1–5 pagina’s, weinig leveranciers) | 1–2 dagen | Bannerupdate, footerlink, GPC-detectie |
| Middelgrote site (CMS, meerdere advertentie-/analyticsleveranciers) | 1–2 weken | Scriptaudit, CMP-configuratie, formulierbouw |
| Groot platform (meerdere domeinen, server-side events) | — | Server-side opt-out-API, cross-domain-synchronisatie, juridische toetsing |

Pro-tip: Gebruik voor grote platforms feature flags om GPC-verwerking en scriptblokkering stapsgewijs uit te rollen. Implementeer eerst voor 5–10% van het Californische verkeer, controleer op kapotte functionaliteit en breid daarna uit. Dit vermindert het risico op een sitebrede storing door een verkeerd geconfigureerde tag manager-regel.
Je CCPA/CPRA-cookienalevingschecklist voor deze week
Acties met hoge prioriteit om binnen de komende dagen af te ronden:
- Voeg de Do Not Sell or Share-link toe aan je homepage en de footer van je site. De link moet exact de titel “Do Not Sell or Share My Personal Information” of “Your Privacy Choices” hebben en een interactief opt-outformulier openen.
- Werk je banner bij zodat “Alles weigeren” op de eerste laag verschijnt met hetzelfde visuele gewicht als “Alles accepteren”. Verwijder elk ontwerp dat weigeren lastiger of minder prominent maakt dan accepteren.
- Schakel GPC-detectie in in je consent management platform of maatwerkimplementatie. Test met
navigator.globalPrivacyControlin de browserconsole en bevestig dat niet-essentiële scripts niet laden wanneer GPC actief is. - Blokkeer niet-essentiële trackers voordat toestemming is bepaald. Controleer dit via het netwerktabblad van je browser: er mogen geen externe advertentie- of analyseverzoeken verschijnen bij de eerste paginalading voordat een bannerkeuze is gemaakt.
- Werk je Notice at Collection bij zodat deze categorieën, doeleinden, verkoop-/deelstatus, bewaartermijn en de opt-outlink bevat.
- Voeg GPC-verwerkingstekst toe aan je privacybeleid.
- Test de persistentie van opt-outs door te weigeren, de browser te sluiten, opnieuw te openen en te bevestigen dat er bij terugkeer geen niet-essentiële trackers worden geactiveerd.
- Start een auditlog die tijdstempel, methode, reikwijdte en bannerversie vastlegt voor elke voorkeursgebeurtenis.
Wettelijke bronvermeldingen om te delen met je juridische team: CPPA Enforcement Advisory No. 2024-02, de CCPA March 15-regelgeving en de CPPA Notice at Collection-richtlijnen.
Dit artikel biedt algemene informatie over CCPA/CPRA-vereisten en is geen juridisch advies. Verifieer de actuele vereisten bij de California Privacy Protection Agency of een gekwalificeerde privacyadvocaat voor jouw specifieke situatie.
Belangrijkste conclusies
CCPA en CPRA vereisen een Notice at Collection, een goed zichtbare Do Not Sell or Share-link en effectieve opt-outverwerking inclusief GPC, maar ze vereisen geen opt-in-toestemmingsbanner zoals de AVG.
| Punt | Details |
|---|---|
| Geen opt-in-banner vereist | CCPA/CPRA schrijven kennisgeving en opt-out voor, geen voorafgaande toestemming; het AVG-model geldt niet in Californië. |
| Symmetrie in keuze is verplicht | Accepteren en weigeren moeten gelijk zijn in stappen, visueel gewicht en plaatsing volgens 11 CCR § 7004(a)(2). |
| GPC is een geldige opt-out | Bedrijven moeten GPC-signalen respecteren voor het apparaat of de browser die ze verzendt, zonder extra stappen van de gebruiker. |
| Nalevingstermijn van 15 werkdagen | Opt-outverzoeken moeten binnen 15 werkdagen worden verwerkt; derden moeten worden geïnformeerd als er in die periode een verkoop plaatsvindt. |
| Passiro voor implementatie | Passiro is een IAB TCF v2.3-geregistreerde CMP (ID 499) met automatische scriptblokkering en een gratis abonnement voor onbeperkt aantal domeinen, ontworpen om de CCPA/CPRA-kennisgevings- en opt-outverplichtingen te ondersteunen. |
Het punt dat de meeste nalevingsgidsen verkeerd begrijpen
De meeste artikelen over CCPA-cookienaleving richten zich op de vraag of een banner technisch vereist is. Dat is de verkeerde vraag. Uit de handhavingsgeschiedenis van de CPPA blijkt duidelijk dat het agentschap veel meer geïnteresseerd is in hoe keuzes worden gepresenteerd dan in de vraag of er überhaupt een banner bestaat. Een bedrijf zonder banner maar met een functionele Do Not Sell or Share-footerlink en werkende GPC-detectie staat sterker dan een bedrijf met een uitgebreide banner die de weigeroptie achter twee extra klikken verstopt.
De symmetrievereiste in 11 CCR § 7004(a)(2) is geen ontwerpvoorkeur. Het is een juridische norm, en toezichthouders passen deze toe op pixelniveau. Een “Weigeren”-knop die 20% kleiner is dan “Accepteren”, of weergegeven in een grijstint die niet voldoet aan de contrastverhoudingsnormen, is precies het soort detail dat opduikt in handhavingscorrespondentie. De illustratieve voorbeelden uit de advisory zijn niet hypothetisch; ze beschrijven echte interfacepatronen die de CPPA heeft aangemerkt.
Er is ook een hardnekkig misverstand dat GPC een nichesignaal is dat door een kleine groep privacybewuste gebruikers wordt gebruikt. Privacybediening op browserniveau wordt een standaardfunctie, geen uitzondering. GPC-verwerking als bijzaak bouwen, in plaats van als een eersteklas input voor je opt-outpijplijn, is een technische schuld die na verloop van tijd oploopt naarmate meer browsers het signaal standaard inschakelen.
De meest duurzame nalevingspositie is er een die is gebouwd op documentatie: leg elke ontwerpbeslissing, elke opt-outgebeurtenis en elke kennisgeving aan derden vast. Toezichthouders verwachten geen perfectie; ze verwachten bewijs van te goeder trouw en tijdig handelen.
Passiro regelt de technische kant, zodat jij je op de beslissingen kunt richten
Het correct implementeren van de CCPA/CPRA-kennisgevings- en opt-outmechanismen vereist een consent management platform dat GPC-detectie, automatische scriptblokkering en auditlogging afhandelt zonder dat er voor elke site maatwerk-engineering nodig is. Passiro is een IAB TCF v2.3-geregistreerde CMP (CMP-ID 499) met Google Consent Mode v2-integratie, een database van 4.900+ trackers die dagelijks wordt bijgewerkt vanuit EasyPrivacy, en geo-getargete banners die Californië-specifieke kennisgevingen automatisch aan bezoekers uit Californië tonen.

Het gratis abonnement dekt onbeperkt aantal domeinen en onbeperkt verkeer, zonder paginalimieten of vervaldatum. Met de visuele designer configureer je even prominente knoppen voor Alles accepteren en Alles weigeren zonder CSS te schrijven, en de ondersteuning voor 25 talen bedient sites in meerdere regio’s vanuit één account. Twee beperkingen die het vermelden waard zijn: Passiro bevat geen DSAR-automatisering (Data Subject Access Request) en biedt geen functies voor leveranciersrisicobeheer. Voor die functies is naast de CMP een specifieke privacy-operations-tool nodig.
Voor WordPress-sites installeert de Passiro WordPress-plugin binnen enkele minuten en handelt deze scriptblokkering, GPC-detectie en toestemmingslogging out of the box af. Gebruikers van websitebouwers op Wix, Squarespace of Webflow kunnen implementeren via de integratie voor websitebouwers. Het gratis abonnement is permanent, geen proefperiode.
Nuttige bronnen voor verdere verdieping
De volgende primaire documenten zijn de gezaghebbende referenties voor de CCPA/CPRA-vereisten rond cookies en toestemming. Deel de wettelijke bronvermeldingen met je juridische team en gebruik de CPPA-advisory voor UX-beoordeling.
- CPPA Enforcement Advisory No. 2024-02 (Consent): De primaire bron voor verboden dark patterns, de symmetrie-in-keuze-vereiste en de definitie van geldige toestemming. Gebruik dit voor bannerontwerpbeoordeling en juridische goedkeuring.
- CCPA March 15-regelgeving (OAG): De definitieve regelgevingstekst over opt-outmethoden, GPC-verwerking, de nalevingstermijn van 15 werkdagen en kennisgevingsvereisten voor derden. Gebruik dit voor technische QA en het ontwerp van de opt-outpijplijn.
- CPPA Notice at Collection-richtlijnen: Specificeert de vereiste inhoud en plaatsing van de Notice at Collection en het privacybeleid. Gebruik dit voor het opstellen van beleid en het samenstellen van de cookietabel.
- California Consumer Privacy Act-wettekst (CPPA): De volledige wettekst van CCPA en CPRA, inclusief de vereisten voor de Do Not Sell or Share-link onder Civil Code § 1798.135. Gebruik dit voor juridische toetsing van reikwijdte en toepasbaarheidsdrempels.
- California Code of Regulations, 11 CCR § 7004 (Westlaw): De regelgevingstekst over methoden voor het indienen van verzoeken en het verkrijgen van toestemming, inclusief de illustratieve voorbeelden van verboden asymmetrische interfaces. Gebruik dit voor UX-nalevingsdocumentatie.
- CPPA-aankondigingen (cppa.ca.gov): Actuele aankondigingen van het agentschap en handhavingsupdates. Houd deze pagina in de gaten voor nieuwe advisories en regelgevingsactiviteit.
- OAG CCPA-overzicht (oag.ca.gov): Het overzicht van de California Attorney General over CCPA-rechten en zakelijke verplichtingen. Nuttig als heldere referentie voor niet-juridische stakeholders.
Aanbevolen
- Cookiebanners – Gids voor ontwerp, implementatie en naleving | Passiro
- Cookie-disclaimer: een nalevingsgids voor 2026 voor website-eigenaren | Passiro
- Cookienaleving – Je complete gids voor cookietoestemming en privacyregelgeving | Passiro
- Cookienalevingschecklist – 25-puntsverificatie voor je website | Passiro
Get compliant cookie consent — free
Passiro gives you a compliant cookie banner with IAB TCF v2.3 and Google Consent Mode v2, free on every site.