Krav til CCPA-cookie-banner: Etterlevelsesguide for 2026
CCPA og CPRA krever ikke et samtykkebasert cookie-banner slik GDPR gjør, men de pålegger tre konkrete plikter som ethvert omfattet nettsted må oppfylle: en Notice at Collection som vises ved eller før innsamlingstidspunktet, en tydelig «Do Not Sell or Share My Personal Information»-lenke på forsiden og i bunnteksten, og effektiv håndtering av fravalg som inkluderer å respektere Global Privacy Control (GPC)-signaler. Å svikte på ett av disse punktene er en håndhevingsrisiko i lys av den nåværende linjen til California Privacy Protection Agency (CPPA).
Tre tiltak du kan gjennomføre denne uken for å redusere risikoen umiddelbart:
- Legg til en «Do Not Sell or Share My Personal Information»-lenke i bunnteksten og på forsiden din, som peker til et interaktivt fravalgsskjema.
- Oppdater cookie-banneret ditt slik at det viser et «Avvis alle»-alternativ på første nivå, med samme visuelle fremtredenhet som «Godta alle».
- Konfigurer samtykkehåndteringsplattformen din til å oppdage og respektere GPC-signaler som gyldige fravalgsforespørsler for enheten eller nettleseren som sender dem.
CPPA Enforcement Advisory No. 2024-02 og CCPA March 15-forskriftene er de to primære kildene som styrer disse kravene. Begge siteres gjennomgående i denne guiden.
Innholdsfortegnelse
- Hvilke virksomheter gjelder CCPA/CPRA-cookie-reglene for?
- Hva krever CCPA/CPRA egentlig for cookies og varsler?
- Hvordan bør cookie-banneret ditt se ut og oppføre seg?
- Slik respekterer du fravalg: tekniske implementeringstrinn
- Hvordan håndhever CPPA reglene for cookie-bannere?
- Hva du bør oppdatere i personvernerklæringen og cookie-opplysningene
- En praktisk tidslinje og sjekkliste for implementering
- Din CCPA/CPRA-etterlevelsessjekkliste for cookies denne uken
- Viktige lærdommer
- Det de fleste etterlevelsesguider tar feil om
- Passiro håndterer den tekniske siden slik at du kan fokusere på beslutningene
- Nyttige kilder for videre lesning
Hvilke virksomheter gjelder CCPA/CPRA-cookie-reglene for?
CCPA og CPRA gjelder for kommersielle virksomheter som samler inn personopplysninger fra forbrukere i California og oppfyller minst én av tre terskler: årlige bruttoinntekter over en høy terskel; kjøp, salg, mottak eller deling av personopplysningene til et stort antall forbrukere eller husstander per år; eller en betydelig andel av årsinntektene fra salg eller deling av forbrukeres personopplysninger. En virksomhet trenger ikke å være registrert i California. Hvis den betjener innbyggere i California og oppfyller en terskel, gjelder loven.

Cookie-basert sporing utløser disse pliktene når dataene som samles inn via cookies, piksler eller identifikatorer på tvers av enheter utgjør «personal information» etter loven, som omfatter IP-adresser, enhetsidentifikatorer, nettleserhistorikk og utledede profiler. Et e-handelsnettsted som kjører konverteringssporing med Google Ads, en publisist som bygger inn tredjepartspiksler fra annonsenettverk, eller en SaaS-plattform som bruker analyseverktøy som deler øktdata med leverandører, er alle eksempler på virksomheter der salg eller deling av personopplysninger via cookies forekommer.
Vanlige nettstedstyper og deres typiske plikter:
- E-handel med målrettet annonsering: Salg eller deling av identifikatorer til annonsenettverk utløser Do Not Sell or Share-lenken og fravalgshåndtering.
- Innholdspublisister med annonsenettverk: Tredjepartspiksler som deler nettleserdata for atferdsbasert annonsering utgjør «sharing» etter CPRA.
- Nettsteder med kun analyse: Hvis analysedataene ikke selges eller deles med tredjeparter, er Do Not Sell or Share-lenken kanskje ikke påkrevd, men Notice at Collection gjelder fortsatt.
- B2B SaaS-plattformer: Hvis plattformen behandler personopplysninger om forbrukere i California (ikke bare forretningskontakter), kan CCPA-pliktene gjelde.
GPC-signaler gjelder per enhet og per nettleser. En bruker som aktiverer GPC i en mobilnettleser har valgt bort for den nettleseren; den samme brukeren på en desktopnettleser uten GPC har ikke gjort det. Fravalgspipelinen din må håndtere begge uavhengig.
Proff-tips: Hvis du er usikker på om nettstedet ditt oppfyller en inntekts- eller datavolum-terskel, revider analyse- og annonseleverandørkontraktene dine først. Mange nettsteder krysser uvitende terskelen på 100 000 forbrukere gjennom rutinemessig analyseinnsamling alene.
Hva krever CCPA/CPRA egentlig for cookies og varsler?
Notice at Collection
Notice at Collection må vises ved eller før tidspunktet personopplysninger samles inn. For et nettsted betyr dette vanligvis en lenke på selve innsamlingssiden eller et banner som vises før noen ikke-nødvendige sporere aktiveres. Varselet må opplyse om:
- Kategorier av personopplysninger som samles inn (f.eks. identifikatorer, nettleserhistorikk, geolokasjon).
- Formålene hver kategori samles inn for.
- Hvorvidt hver kategori selges eller deles med tredjeparter.
- Lagringstiden for hver kategori, eller kriteriene som brukes for å fastsette den.
- En lenke til Notice of Right to Opt-Out of Sale or Sharing.
For mobilapplikasjoner må varselet vises før eller ved innsamlingstidspunktet, for eksempel på en tillatelsesskjerm eller i appens onboarding-flyt.
Do Not Sell or Share-lenken
California Consumer Privacy Act-loven krever en tydelig og synlig lenke på virksomhetens forsider med tittelen «Do Not Sell or Share My Personal Information». Lenken må lede til en side der forbrukere kan sende inn en fravalgsforespørsel. Virksomheter må tilby minst to angitte metoder for å sende inn fravalgsforespørsler, hvorav én må være et interaktivt nettskjema tilgjengelig via den lenken. Andre akseptable metoder inkluderer et gratis telefonnummer, e-postadresse og post.
GPC som gyldig fravalg
Virksomheter som samler inn personopplysninger på nett må behandle GPC-signaler som gyldige fravalgsforespørsler for den spesifikke enheten eller nettleseren som sender signalet. Dette er ikke valgfritt. En virksomhet kan ikke kreve at en forbruker også klikker på Do Not Sell or Share-lenken hvis GPC allerede er aktivert. Signalet er tilstrekkelig i seg selv.
Tidsfrister
En virksomhet må etterkomme en fravalgsforespørsel så snart det er praktisk mulig, og senest 15 virkedager etter mottak. Hvis personopplysninger selges eller deles etter fravalgsforespørselen, men før etterlevelsen er fullført, må virksomheten varsle disse tredjepartene og instruere dem om ikke å selge eller bruke forbrukerens informasjon.

Hvordan bør cookie-banneret ditt se ut og oppføre seg?
Symmetri i valg er det styrende prinsippet
CPPA Enforcement Advisory No. 2024-02 definerer samtykke som «freely given, specific, informed, and unambiguous» og fastslår eksplisitt at samtykke innhentet gjennom dark patterns ikke utgjør samtykke. Den praktiske konsekvensen for bannerdesign er at «Godta alle» og «Avvis alle» må være likestilte i visuell fremtredenhet, knappstørrelse, fargevekt og antall trinn som kreves for å nå dem.
Et banner som viser «Godta alle» som en fylt primærknapp og «Mer informasjon» som en sekundær tekstlenke er ikke i samsvar med regelverket. California Code of Regulations identifiserer eksplisitt dette mønsteret som asymmetrisk og forbudt.
Eksempel på bannertekst for første nivå for brukere i California
Kort variant:
Utvidet variant (for et andre nivå eller preferansesenter):
Sjekkliste for gjør og ikke gjør
Gjør:
- Vis «Godta alle» og «Avvis alle» på første nivå med lik visuell vekt.
- Bruk klart språk; unngå fraser som «forbedre opplevelsen din» som erstatning for å opplyse om datadeling.
- Behandle en bruker som lukker banneret uten å gjøre et valg som verken samtykke eller fravalg; ikke aktiver ikke-nødvendige sporere.
- Lenk direkte til Notice at Collection og personvernerklæringen fra banneret.
Ikke gjør:
- Bruk en lys, fylt «Godta»-knapp ved siden av et lavkontrast eller kun-tekst «Avvis»-alternativ.
- Kreve at brukere navigerer til en sekundær meny for å finne «Avvis alle».
- Bruk dobbelte negativer («Ikke fjern haken for å velge bort»).
- Legge til ekstra bekreftelsestrinn for å avvise som ikke finnes for å godta.
Proff-tips: Test banneret ditt med GPC aktivert i en Chromium-basert nettleser (Brave-nettleseren aktiverer GPC som standard) og bekreft at ingen tredjeparts sporingspiksler aktiveres ved sidelasting. Kjør også flyten med en skjermleser for å bekrefte at godta- og avvis-alternativene er like tilgjengelige via tastaturnavigasjon.
Slik respekterer du fravalg: tekniske implementeringstrinn
Implementeringssjekkliste
- Oppdag GPC-signaler. Les HTTP-hodet
Sec-GPC: 1og JavaScript-egenskapennavigator.globalPrivacyControlved hver sidelasting. Knytt signalet til enheten/nettleseren og undertrykk alle salgs- eller delingsrelaterte sporere umiddelbart. - Implementer Do Not Sell or Share-skjemaet. Bygg eller konfigurer et interaktivt nettskjema tilgjengelig fra bunntekst-lenken. Skjemaet må ikke kreve kontooppretting eller mer informasjon enn det som er nødvendig for å behandle forespørselen.
- Blokker ikke-nødvendige sporere før samtykke er fastsatt. Bruk automatisk skriptblokkering for å hindre at tredjepartspiksler, annonsetagger og analyseskript aktiveres før brukerens preferanse er kjent. Dette gjelder både bannerinteraksjoner og GPC-oppdaging.
- Integrer IAB TCF v2.3. Hvis nettstedet ditt bruker IAB-registrerte leverandører, konfigurer samtykkehåndteringsplattformen din som en IAB TCF v2.3-registrert CMP. Dette sikrer at samtykkestrenger på leverandørnivå genereres og videreformidles korrekt til nedstrøms partnere. For veiledning om bannerdesign og -implementering håndterer en registrert CMP dette automatisk.
- Integrer Google Consent Mode v2. Formidle samtykkestatus til Google-tagger ved hjelp av API-et
gtag('consent', 'update', {...})slik at Googles måle- og annonseprodukter respekterer brukerens valg. - Varsle tredjeparter innen 15 virkedager. Hvis en salgs- eller delingshendelse inntreffer mellom mottak av en fravalgsforespørsel og full etterlevelse, send skriftlig varsel til hver relevant tredjepart som instruerer dem om ikke å selge eller bruke forbrukerens data.
Varighet og omfang
Fravalgspreferanser må vedvare på tvers av økter for nettleseren eller enheten de ble satt på. En cookie eller local storage-oppføring som registrerer fravalgstilstanden bør ha en levetid på minst 12 måneder. Loven forbyr å be en forbruker som har valgt bort på nytt i minst 12 måneder. GPC-signaler, derimot, revurderes ved hver sidelasting fordi brukeren kontrollerer signalet på nettlesernivå; systemet ditt bør ikke overstyre et aktivt GPC-signal med en lagret «valgt inn»-preferanse fra en tidligere økt.
Revisjonslogging
| Loggfelt | Hva som skal registreres | Formål |
|---|---|---|
| Tidsstempel | Dato og tid for preferansehendelse | Fastslår når fravalget ble mottatt |
| Metode | Banner, bunntekst-lenke, GPC-signal | Identifiserer fravalgskanalen |
| Omfang | Nettleser-/enhets-ID eller konto-ID | Knytter preferansen til riktig identitet |
| Bannerversjon | Versjon eller hash av banneret/erklæringen som ble vist | Bekrefter hva brukeren ble presentert for |
| Tredjepartsvarsling | Dato og mottaker av nedstrøms varsling | Dokumenterer 15-dagers etterlevelsesvindu |
Lagre disse oppføringene i en minimumsperiode som samsvarer med databehandlingspolicyen din og den mulige foreldelsesfristen for CPPA-håndhevingssaker. Regulatorer forventer bevis på rettidig handling; et mangelfullt eller manglende revisjonsspor er i seg selv en håndhevingsrisiko.
Hvordan håndhever CPPA reglene for cookie-bannere?
CPPAs håndhevingslinje siden 2024 har fokusert på tre kategorier av brudd: dark patterns i samtykkegrensesnitt, utilstrekkelig eller manglende Notice at Collection, og manglende respekt for fravalgssignaler inkludert GPC.
Enforcement Advisory No. 2024-02 gir den klareste redegjørelsen for hva regulatorene anser som ikke i samsvar med regelverket:
Spesifikke håndhevingsutløsere som rådgivningen identifiserer inkluderer:
- Bannere som tilbyr «Godta alle» på første nivå, men krever at brukere navigerer til en sekundær skjerm for å avvise.
- Grensesnitt der «ja»-knappen er visuelt dominerende og «nei»-alternativet er nedtonet gjennom farge, størrelse eller plassering.
- Å behandle avvisning av banneret eller passivitet som underforstått samtykke til databehandling.
- Å skjule Do Not Sell or Share-lenken i en personvernerklæring i stedet for å plassere den tydelig på forsiden.
Tiltak for risikoreduksjon:
- Dokumenter hver designbeslutning i banneret og samtykkeflyten, inkludert begrunnelsen for knappefarger, plassering og tekst.
- Kjør periodiske UX-revisjoner med ekte brukere for å bekrefte at fravalgsveier ikke er vanskeligere å navigere enn tilvalgsveier.
- Bevar revisjonslogger og tidsstempler som beskrevet ovenfor; regulatorer kan be om bevis for når fravalg ble mottatt og handlet på.
- Svar raskt på enhver CPPA-henvendelse; forsinkede svar forsterker håndhevingsrisikoen.
Regulatorer behandler valgarkitektur på designnivå som en etterlevelsesbeslutning. En enkel visuell endring, som å gjøre «Godta»-knappen grønn og «Avvis»-knappen grå, kan gjøre et lovlig banner om til et håndhevingsmål.
Hva du bør oppdatere i personvernerklæringen og cookie-opplysningene
Sjekkliste for Notice at Collection
Din Notice at Collection må inkludere:
- Kategorier av personopplysninger som samles inn, koblet til hvert innsamlingspunkt.
- Det spesifikke formålet for hver kategori.
- En tydelig erklæring om hvorvidt hver kategori selges eller deles med tredjeparter.
- Lagringsperioder eller kriteriene som brukes for å fastsette dem.
- En lenke til Notice of Right to Opt-Out of Sale or Sharing.
For nett kan varselet være en lenke på innsamlingssiden. For mobil må det vises før eller ved innsamlingstidspunktet.
Påkrevd innhold i personvernerklæringen
I henhold til CPPA-veiledning må personvernerklæringen dekke:
- Kategorier av personopplysninger samlet inn de siste 12 månedene og kildene til informasjonen.
- Forretnings- eller kommersielle formål for innsamlingen.
- Kategorier av tredjeparter som personopplysninger utleveres til.
- Instruksjoner for å utøve fravalgsrettigheter, inkludert Do Not Sell or Share-lenken.
- En forklaring på hvordan fravalgspreferanse-signaler, inkludert GPC, behandles.
- Verifiseringsprosessen for forespørsler om forbrukerrettigheter.
Veiledning for cookie-tabell
| Cookie-navn/kategori | Type | Formål | Solgt eller delt? | Lagringstid |
|---|---|---|---|---|
| _ga (Google Analytics) | Ikke-nødvendig | Trafikkanalyse | Ja, delt med Google | 2 år |
| _fbp (Meta Pixel) | Ikke-nødvendig | Annonsemålretting | Ja, solgt/delt | 12 måneder |
| session_id | Nødvendig | Øktadministrasjon | Nei | Økt |
| consent_pref | Nødvendig | Lagrer samtykkevalg | Nei | 12 måneder |
Merk hver cookie som nødvendig eller ikke-nødvendig. Nødvendige cookies, de som er strengt nødvendige for at nettstedet skal fungere, krever ikke fravalgshåndtering, men de må fortsatt opplyses om i Notice at Collection. Ikke-nødvendige cookies som selges eller deles krever Do Not Sell or Share-mekanismen.
Eksempel på policytekst for plassering av Do Not Sell or Share-lenken
Plasser følgende i personvernerklæringen din og i bunnteksten på forsiden:
En praktisk tidslinje og sjekkliste for implementering
Faseinndelt prosjektplan
- Kartlegging (dag 1–2): Revider alle tredjepartsskript og piksler på nettstedet ditt. Identifiser hvilke som utgjør salg eller deling av personopplysninger. Gjennomgå det nåværende banneret for symmetri og GPC-håndtering. Dokumenter mangler.
- Bannerdesign og CMP-konfigurasjon (dag 3–5): Oppdater eller distribuer en samtykkehåndteringsplattform med likeverdige Godta alle- og Avvis alle-knapper på første nivå. Konfigurer geo-målretting for å vise det California-spesifikke banneret til besøkende fra California. For WordPress-nettsteder kan en plugin-basert CMP redusere denne fasen til noen få timer.
- Skriptblokkering (dag 3–5, parallelt): Aktiver automatisk skriptblokkering slik at ikke-nødvendige sporere ikke aktiveres før samtykke er fastsatt. Test med GPC aktivert for å bekrefte at ingen piksler lastes ved sideinngang.
- Serverbaserte fravalgs-endepunkter (dag 5–10): Bygg eller konfigurer det interaktive Do Not Sell or Share-skjemaet. Integrer med CRM-et eller dataplattformen din for å undertrykke salg eller deling for brukere som har valgt bort. Sett opp arbeidsflyten for varsling innen 15 virkedager til tredjeparter.
- Revisjonslogging (dag 5–10, parallelt): Implementer loggfeltene beskrevet i den tekniske delen ovenfor. Bekreft at GPC-signaler, bannerinteraksjoner og innsendinger via bunntekst-lenken alle fanges opp.
- QA og lansering (dag 10–14): Simuler GPC i flere nettlesere. Kontroller at ingen sporingspiksler aktiveres før samtykke. Valider at fravalgspreferanser vedvarer på tvers av økter. Bekreft at arbeidsflytene for tredjepartsvarsling utløses korrekt.
Tidsestimater etter nettstedsstørrelse
| Nettstedstype | Estimert tidslinje | Viktigste arbeidsdrivere |
|---|---|---|
| Lite nettsted (1–5 sider, få leverandører) | 1–2 dager | Banneroppdatering, bunntekst-lenke, GPC-oppdaging |
| Mellomstort nettsted (CMS, flere annonse-/analyseleverandører) | 1–2 uker | Skriptrevisjon, CMP-konfigurasjon, skjemabygging |
| Stor plattform (flere domener, serverbaserte hendelser) | — | Serverbasert fravalgs-API, synkronisering på tvers av domener, juridisk gjennomgang |

Proff-tips: For store plattformer, bruk feature flags for å rulle ut GPC-håndtering og skriptblokkering trinnvis. Distribuer til 5–10 % av California-trafikken først, overvåk for ødelagt funksjonalitet, og utvid deretter. Dette reduserer risikoen for et nettstedsomfattende avbrudd fra en feilkonfigurert regel i tag-behandleren.
Din CCPA/CPRA-etterlevelsessjekkliste for cookies denne uken
Høyt prioriterte tiltak som bør fullføres i løpet av de neste dagene:
- Legg til Do Not Sell or Share-lenken på forsiden og i bunnteksten din. Lenken må ha nøyaktig tittelen «Do Not Sell or Share My Personal Information» eller «Your Privacy Choices» og må åpne et interaktivt fravalgsskjema.
- Oppdater banneret ditt til å vise «Avvis alle» på første nivå med samme visuelle vekt som «Godta alle». Fjern ethvert design som gjør avvisning vanskeligere eller mindre fremtredende enn å godta.
- Aktiver GPC-oppdaging i samtykkehåndteringsplattformen din eller din egendefinerte implementering. Test med
navigator.globalPrivacyControli nettleserkonsollen og bekreft at ikke-nødvendige skript ikke lastes når GPC er aktivt. - Blokker ikke-nødvendige sporere før samtykke er fastsatt. Verifiser dette med nettverkfanen i nettleseren din: ingen tredjeparts annonse- eller analyseforespørsler bør vises ved første sidelasting før et bannervalg er gjort.
- Oppdater din Notice at Collection til å inkludere kategorier, formål, salgs-/delingsstatus, lagringstid og fravalgslenken.
- Legg til språk om GPC-håndtering i personvernerklæringen din.
- Test at fravalg vedvarer ved å avvise, lukke nettleseren, åpne den på nytt og bekrefte at ingen ikke-nødvendige sporere aktiveres ved retur.
- Start en revisjonslogg som fanger opp tidsstempel, metode, omfang og bannerversjon for hver preferansehendelse.
For regulatoriske referanser å dele med det juridiske teamet ditt: CPPA Enforcement Advisory No. 2024-02, CCPA March 15-forskriftene og CPPAs Notice at Collection-veiledning.
Denne artikkelen gir generell informasjon om CCPA/CPRA-krav og er ikke juridisk rådgivning. Bekreft gjeldende krav med California Privacy Protection Agency eller en kvalifisert personvernadvokat for din spesifikke situasjon.
Viktige lærdommer
CCPA og CPRA krever en Notice at Collection, en tydelig Do Not Sell or Share-lenke og effektiv fravalgshåndtering inkludert GPC, men de krever ikke et samtykkebasert cookie-banner slik GDPR gjør.
| Punkt | Detaljer |
|---|---|
| Ingen samtykkebanner påkrevd | CCPA/CPRA krever varsel og fravalg, ikke forhåndssamtykke; GDPR-modellen gjelder ikke i California. |
| Symmetri i valg er obligatorisk | Godta og Avvis må være like i antall trinn, visuell vekt og plassering i henhold til 11 CCR § 7004(a)(2). |
| GPC er et gyldig fravalg | Virksomheter må respektere GPC-signaler for enheten eller nettleseren som sender dem, uten at det kreves ytterligere trinn fra brukeren. |
| 15-virkedagers etterlevelsesvindu | Fravalgsforespørsler må håndteres innen 15 virkedager; tredjeparter må varsles hvis et salg inntreffer i det vinduet. |
| Passiro for implementering | Passiro er en IAB TCF v2.3-registrert CMP (ID 499) med automatisk skriptblokkering og et gratisnivå som dekker ubegrenset antall domener, utformet for å støtte CCPA/CPRA-plikter for varsel og fravalg. |
Det de fleste etterlevelsesguider tar feil om
De fleste artikler om CCPA-cookie-etterlevelse fokuserer på hvorvidt et banner er teknisk påkrevd. Det er feil spørsmål. CPPAs håndhevingshistorikk gjør det klart at byrået er langt mer interessert i hvordan valg presenteres enn i hvorvidt et banner i det hele tatt eksisterer. En virksomhet uten banner, men med en fungerende Do Not Sell or Share-lenke i bunnteksten og velfungerende GPC-oppdaging, står i en sterkere posisjon enn en virksomhet med et forseggjort banner som skjuler avvis-alternativet bak to ekstra klikk.
Symmetrikravet i 11 CCR § 7004(a)(2) er ikke en designpreferanse. Det er en juridisk standard, og regulatorer anvender den på pikselnivå. En «Avvis»-knapp som er 20 % mindre enn «Godta», eller gjengitt i en grå som ikke oppfyller kontrastforholdsstandarder, er den typen detalj som dukker opp i håndhevingskorrespondanse. Rådgivningens illustrerende eksempler er ikke hypotetiske; de beskriver reelle grensesnittmønstre som CPPA har flagget.
Det finnes også en vedvarende misforståelse om at GPC er et nisjesignal brukt av et lite antall personvernbevisste brukere. Personvernkontroller på nettlesernivå er i ferd med å bli standardfunksjoner, ikke unntakstilfeller. Å bygge GPC-håndtering som en ettertanke, i stedet for som en førsteklasses input til fravalgspipelinen din, er en teknisk gjeld som forsterkes over tid etter hvert som flere nettlesere aktiverer signalet som standard.
Den mest robuste etterlevelsesposisjonen er en bygget på dokumentasjon: registrer hver designbeslutning, hver fravalgshendelse og hver tredjepartsvarsling. Regulatorer forventer ikke perfeksjon; de forventer bevis på handling i god tro og til rett tid.
Passiro håndterer den tekniske siden slik at du kan fokusere på beslutningene
Å implementere CCPA/CPRA-mekanikk for varsel og fravalg korrekt krever en samtykkehåndteringsplattform som håndterer GPC-oppdaging, automatisk skriptblokkering og revisjonslogging uten å kreve egendefinert utvikling for hvert nettsted. Passiro er en IAB TCF v2.3-registrert CMP (CMP ID 499) med Google Consent Mode v2-integrasjon, en database med over 4 900 sporere oppdatert daglig fra EasyPrivacy, og geo-målrettede bannere som automatisk viser California-spesifikke varsler til besøkende fra California.

Gratisnivået dekker ubegrenset antall domener og ubegrenset trafikk, uten sidegrenser eller utløp. Den visuelle designeren lar deg konfigurere likeverdige Godta alle- og Avvis alle-knapper uten å skrive CSS, og støtten for 25 språk håndterer flerregionale nettsteder fra én enkelt konto. To begrensninger verdt å nevne: Passiro inkluderer ikke DSAR-automatisering (Data Subject Access Request), og tilbyr ikke funksjoner for leverandørrisikohåndtering. For de funksjonene trengs et dedikert personvernoperasjonsverktøy ved siden av CMP-en.
For WordPress-nettsteder installeres Passiro WordPress-pluginen på få minutter og håndterer skriptblokkering, GPC-oppdaging og samtykkelogging rett ut av boksen. Brukere av nettstedsbyggere på Wix, Squarespace eller Webflow kan distribuere via integrasjonen for nettstedsbyggere. Gratisnivået er permanent, ikke en prøveversjon.
Nyttige kilder for videre lesning
Følgende primærdokumenter er de autoritative referansene for CCPA/CPRA-krav til cookies og samtykke. Del de regulatoriske referansene med det juridiske teamet ditt og bruk CPPA-rådgivningen for UX-gjennomgang.
- CPPA Enforcement Advisory No. 2024-02 (Consent): Primærkilden for forbud mot dark patterns, kravet om symmetri i valg og definisjonen av gyldig samtykke. Bruk denne for gjennomgang av bannerdesign og juridisk godkjenning.
- CCPA March 15-forskriftene (OAG): Den endelige forskriftsteksten som dekker fravalgsmetoder, GPC-håndtering, 15-virkedagers etterlevelsesvinduet og krav til tredjepartsvarsling. Bruk denne for teknisk QA og utforming av fravalgspipelinen.
- CPPA Notice at Collection-veiledning: Spesifiserer det påkrevde innholdet og plasseringen av Notice at Collection og personvernerklæringen. Bruk denne for utforming av policy og konstruksjon av cookie-tabell.
- California Consumer Privacy Act-loven (CPPA): Den fullstendige lovteksten til CCPA og CPRA, inkludert kravene til Do Not Sell or Share-lenken under Civil Code § 1798.135. Bruk denne for juridisk gjennomgang av omfang og terskler for anvendelse.
- California Code of Regulations, 11 CCR § 7004 (Westlaw): Forskriftsteksten om metoder for å sende inn forespørsler og innhente samtykke, inkludert de illustrerende eksemplene på forbudte asymmetriske grensesnitt. Bruk denne for dokumentasjon av UX-etterlevelse.
- CPPA Announcements (cppa.ca.gov): Gjeldende byråkunngjøringer og håndhevingsoppdateringer. Overvåk denne siden for nye rådgivninger og regelverksaktivitet.
- OAG CCPA Overview (oag.ca.gov): California Attorney Generals oversikt over CCPA-rettigheter og virksomhetsplikter. Nyttig som en klarspråklig referanse for ikke-juridiske interessenter.
Anbefalt
- Cookie-bannere – Guide til design, implementering og etterlevelse | Passiro
- Cookie-ansvarsfraskrivelse: En etterlevelsesguide for 2026 for nettstedseiere | Passiro
- Cookie-etterlevelse – Din komplette guide til cookie-samtykke og personvernregler | Passiro
- Sjekkliste for cookie-etterlevelse – 25-punkts verifisering for nettstedet ditt | Passiro
Get compliant cookie consent — free
Passiro gives you a compliant cookie banner with IAB TCF v2.3 and Google Consent Mode v2, free on every site.