Skip to main content

Wymagania CCPA dotyczące banera cookie: przewodnik 2026

By Passiro Team
Wymagania CCPA dotyczące banera cookie: przewodnik 2026

CCPA i CPRA nie wymagają banera cookie typu opt-in znanego z GDPR, ale nakładają trzy konkretne obowiązki, które musi spełnić każda objęta nimi witryna: Notice at Collection (informacja o gromadzeniu danych) publikowany w momencie lub przed rozpoczęciem zbierania danych, widoczny link „Do Not Sell or Share My Personal Information” na stronie głównej i w stopce oraz skuteczna obsługa opt-outów, obejmująca respektowanie sygnałów Global Privacy Control (GPC). Niedopełnienie choćby jednego z nich stanowi ryzyko egzekucyjne w świetle obecnego stanowiska California Privacy Protection Agency (CPPA).

Trzy działania, które możesz podjąć jeszcze w tym tygodniu, aby natychmiast zmniejszyć to ryzyko:

  • Dodaj link „Do Not Sell or Share My Personal Information” do stopki i strony głównej, kierujący do interaktywnego formularza opt-out.
  • Zaktualizuj baner cookie tak, aby na pierwszej warstwie wyświetlał opcję „Decline All” o takiej samej wizualnej widoczności jak „Accept All”.
  • Skonfiguruj platformę zarządzania zgodami tak, aby wykrywała i respektowała sygnały GPC jako ważne żądania opt-out dla urządzenia lub przeglądarki, które je wysyłają.

CPPA Enforcement Advisory No. 2024-02 oraz regulacje CCPA z 15 marca to dwa główne źródła regulujące te wymagania. Oba są przywoływane w całym tym przewodniku.


Spis treści

CCPA i CPRA obejmują przedsiębiorstwa nastawione na zysk, które gromadzą dane osobowe konsumentów z Kalifornii i spełniają co najmniej jeden z trzech progów: roczny przychód brutto przekraczający wysoki próg; kupowanie, sprzedawanie, otrzymywanie lub udostępnianie danych osobowych dużej liczby konsumentów lub gospodarstw domowych rocznie; albo czerpanie znaczącej części rocznych przychodów ze sprzedaży lub udostępniania danych osobowych konsumentów. Firma nie musi być zarejestrowana w Kalifornii. Jeśli obsługuje mieszkańców Kalifornii i spełnia jeden z progów, prawo ma zastosowanie.

Dłonie piszące na klawiaturze z notatkami o banerze cookie widocznymi z góry

Śledzenie oparte na cookies uruchamia te obowiązki, gdy dane gromadzone za pomocą cookies, pikseli lub identyfikatorów międzyurządzeniowych stanowią „dane osobowe” w rozumieniu ustawy, co obejmuje adresy IP, identyfikatory urządzeń, historię przeglądania oraz wnioskowane profile. Sklep e-commerce prowadzący śledzenie konwersji Google Ads, wydawca osadzający piksele zewnętrznych sieci reklamowych czy platforma SaaS korzystająca z narzędzi analitycznych udostępniających dane sesji dostawcom — wszystkie te przypadki to działania, w których dochodzi do sprzedaży lub udostępniania danych osobowych za pośrednictwem cookies.

Typowe rodzaje witryn i ich zwykłe obowiązki:

  • E-commerce z reklamą ukierunkowaną: Sprzedaż lub udostępnianie identyfikatorów sieciom reklamowym uruchamia link Do Not Sell or Share oraz obsługę opt-out.
  • Wydawcy treści z sieciami reklamowymi: Piksele zewnętrzne udostępniające dane o przeglądaniu na potrzeby reklamy behawioralnej stanowią „udostępnianie” w rozumieniu CPRA.
  • Witryny wyłącznie analityczne: Jeśli dane analityczne nie są sprzedawane ani udostępniane stronom trzecim, link Do Not Sell or Share może nie być wymagany, ale Notice at Collection nadal obowiązuje.
  • Platformy B2B SaaS: Jeśli platforma przetwarza dane osobowe konsumentów z Kalifornii (a nie tylko kontaktów biznesowych), obowiązki CCPA mogą mieć zastosowanie.

Sygnały GPC działają w odniesieniu do konkretnego urządzenia i przeglądarki. Użytkownik, który włączył GPC w przeglądarce mobilnej, dokonał opt-out dla tej przeglądarki; ten sam użytkownik na przeglądarce desktopowej bez GPC — nie. Twój proces obsługi opt-outów musi traktować oba przypadki niezależnie.

Wskazówka: Jeśli nie masz pewności, czy Twoja witryna spełnia próg przychodowy lub wolumenu danych, najpierw przeprowadź audyt umów z dostawcami analityki i reklamy. Wiele witryn nieświadomie przekracza próg 100 000 konsumentów samą rutynową zbiórką danych analitycznych.


Czego CCPA/CPRA faktycznie wymaga w zakresie cookies i informacji?

Notice at Collection

Notice at Collection musi być opublikowany w momencie lub przed rozpoczęciem zbierania danych osobowych. W przypadku witryny oznacza to zwykle link na samej stronie zbierającej dane lub baner pojawiający się przed uruchomieniem jakichkolwiek nieistotnych trackerów. Informacja musi ujawniać:

  • Kategorie gromadzonych danych osobowych (np. identyfikatory, historia przeglądania, geolokalizacja).
  • Cele, dla których gromadzona jest każda kategoria.
  • Czy każda kategoria jest sprzedawana lub udostępniana stronom trzecim.
  • Okres przechowywania każdej kategorii lub kryteria jego ustalenia.
  • Link do Notice of Right to Opt-Out of Sale or Sharing.

W przypadku aplikacji mobilnych informacja musi pojawić się przed lub w momencie zbierania danych, na przykład na ekranie uprawnień lub w ramach procesu onboardingu aplikacji.

Ustawa California Consumer Privacy Act wymaga umieszczenia wyraźnego i widocznego linku na stronach głównych firmy, zatytułowanego „Do Not Sell or Share My Personal Information”. Link musi prowadzić do strony, na której konsumenci mogą złożyć żądanie opt-out. Firmy muszą zapewnić co najmniej dwie wyznaczone metody składania żądań opt-out, z których jedną musi być interaktywny formularz internetowy dostępny za pośrednictwem tego linku. Dodatkowe akceptowalne metody obejmują bezpłatny numer telefonu, adres e-mail oraz pocztę.

GPC jako ważny opt-out

Firmy gromadzące dane osobowe online muszą traktować sygnały GPC jako ważne żądania opt-out dla konkretnego urządzenia lub przeglądarki wysyłającej sygnał. Nie jest to opcjonalne. Firma nie może wymagać od konsumenta dodatkowego kliknięcia linku Do Not Sell or Share, jeśli GPC jest już włączone. Sam sygnał jest wystarczający.

Obowiązki czasowe

Firma musi zrealizować żądanie opt-out tak szybko, jak to możliwe, i nie później niż w ciągu 15 dni roboczych od jego otrzymania. Jeśli dane osobowe zostaną sprzedane lub udostępnione po złożeniu żądania opt-out, ale przed zakończeniem jego realizacji, firma musi powiadomić te strony trzecie i polecić im, aby nie sprzedawały ani nie wykorzystywały danych tego konsumenta.

Audytor ds. zgodności przeglądający logi obowiązków czasowych


Symetria wyboru to nadrzędna zasada

CPPA Enforcement Advisory No. 2024-02 definiuje zgodę jako „dobrowolnie udzieloną, konkretną, świadomą i jednoznaczną” oraz stwierdza wprost, że zgoda uzyskana za pomocą dark patterns nie stanowi zgody. Praktyczną konsekwencją dla projektu banera jest to, że „Accept All” i „Decline All” muszą być równorzędne pod względem widoczności wizualnej, wielkości przycisków, intensywności kolorów oraz liczby kroków wymaganych do ich osiągnięcia.

Baner, który wyświetla „Accept All” jako wypełniony przycisk główny, a „More Information” jako drugorzędny link tekstowy, jest niezgodny z przepisami. California Code of Regulations wprost identyfikuje ten wzorzec jako asymetryczny i zakazany.

Przykładowy tekst banera pierwszej warstwy dla użytkowników z Kalifornii

Wariant krótki:

Wariant rozszerzony (dla drugiej warstwy lub centrum preferencji):

Lista tego, co robić i czego unikać

Rób:

  • Wyświetlaj „Accept All” i „Decline All” na pierwszej warstwie z równą widocznością wizualną.
  • Używaj prostego języka; unikaj sformułowań w rodzaju „ulepsz swoje doświadczenie” jako zamiennika ujawnienia udostępniania danych.
  • Traktuj zamknięcie banera przez użytkownika bez dokonania wyboru jako ani zgodę, ani opt-out; nie uruchamiaj nieistotnych trackerów.
  • Linkuj bezpośrednio do Notice at Collection i polityki prywatności z poziomu banera.

Nie rób:

  • Nie używaj jaskrawego, wypełnionego przycisku „Accept” obok niskokontrastowej lub wyłącznie tekstowej opcji „Decline”.
  • Nie wymagaj od użytkowników przechodzenia do menu drugiego poziomu, aby znaleźć „Decline All”.
  • Nie stosuj podwójnych zaprzeczeń („Nie odznaczaj, aby zrezygnować”).
  • Nie dodawaj dodatkowych kroków potwierdzenia dla odrzucenia, których nie ma przy akceptacji.

Wskazówka: Przetestuj swój baner z włączonym GPC w przeglądarce opartej na Chromium (przeglądarka Brave włącza GPC domyślnie) i sprawdź, czy przy ładowaniu strony nie uruchamiają się żadne zewnętrzne piksele śledzące. Przejdź również przez proces z użyciem czytnika ekranu, aby potwierdzić, że opcje akceptacji i odrzucenia są równie dostępne przy nawigacji klawiaturą.


Jak respektować opt-outy: kroki wdrożenia technicznego

Lista kontrolna wdrożenia

  1. Wykrywaj sygnały GPC. Odczytuj nagłówek HTTP Sec-GPC: 1 oraz właściwość JavaScript navigator.globalPrivacyControl przy każdym załadowaniu strony. Przypisz sygnał do urządzenia/przeglądarki i natychmiast wyłącz wszystkie trackery związane ze sprzedażą lub udostępnianiem.
  2. Wdróż formularz Do Not Sell or Share. Zbuduj lub skonfiguruj interaktywny formularz internetowy dostępny z linku w stopce. Formularz nie może wymagać założenia konta ani informacji wykraczających poza to, co jest niezbędne do przetworzenia żądania.
  3. Blokuj nieistotne trackery przed ustaleniem zgody. Zastosuj automatyczne blokowanie skryptów, aby zapobiec uruchamianiu zewnętrznych pikseli, tagów reklamowych i skryptów analitycznych, dopóki preferencje użytkownika nie są znane. Dotyczy to zarówno interakcji z banerem, jak i wykrywania GPC.
  4. Zintegruj IAB TCF v2.3. Jeśli Twoja witryna korzysta z dostawców zarejestrowanych w IAB, skonfiguruj platformę zarządzania zgodami jako zarejestrowaną CMP zgodną z IAB TCF v2.3. Zapewnia to poprawne generowanie i przekazywanie ciągów zgód na poziomie dostawcy do partnerów niższego szczebla. W przypadku wskazówek dotyczących projektowania i wdrażania banera zarejestrowana CMP robi to automatycznie.
  5. Zintegruj Google Consent Mode v2. Przekazuj stan zgody do tagów Google za pomocą API gtag('consent', 'update', {...}), aby produkty pomiarowe i reklamowe Google respektowały wybór użytkownika.
  6. Powiadom strony trzecie w ciągu 15 dni roboczych. Jeśli między otrzymaniem żądania opt-out a pełną jego realizacją dojdzie do zdarzenia sprzedaży lub udostępnienia, wyślij pisemne powiadomienie do każdej odpowiedniej strony trzeciej, polecając jej, aby nie sprzedawała ani nie wykorzystywała danych tego konsumenta.

Trwałość i zakres

Preferencje opt-out muszą utrzymywać się między sesjami dla przeglądarki lub urządzenia, na którym zostały ustawione. Wpis cookie lub local storage rejestrujący stan opt-out powinien mieć żywotność co najmniej 12 miesięcy. Ustawa zabrania ponownego pytania konsumenta, który dokonał opt-out, przez co najmniej 12 miesięcy. Sygnały GPC są natomiast ponownie oceniane przy każdym załadowaniu strony, ponieważ użytkownik kontroluje sygnał na poziomie przeglądarki; Twój system nie powinien nadpisywać aktywnego sygnału GPC zapisaną preferencją „opt-in” z poprzedniej sesji.

Rejestrowanie audytowe

Pole logu Co rejestrować Cel
Znacznik czasu Data i godzina zdarzenia preferencji Ustala moment otrzymania opt-out
Metoda Baner, link w stopce, sygnał GPC Identyfikuje kanał opt-out
Zakres ID przeglądarki/urządzenia lub ID konta Przypisuje preferencję do właściwej tożsamości
Wersja banera Wersja lub hash wyświetlonego banera/polityki Potwierdza, co zaprezentowano użytkownikowi
Powiadomienie stron trzecich Data i odbiorca powiadomienia niższego szczebla Dokumentuje 15-dniowe okno zgodności

Przechowuj te zapisy przez minimalny okres zgodny z Twoją polityką retencji danych oraz potencjalnym terminem przedawnienia dla działań egzekucyjnych CPPA. Regulatorzy oczekują dowodów terminowego działania; skąpy lub brakujący ślad audytowy sam w sobie stanowi ryzyko egzekucyjne.


Stanowisko egzekucyjne CPPA od 2024 roku koncentruje się na trzech kategoriach naruszeń: dark patterns w interfejsach zgody, niewystarczający lub brakujący Notice at Collection oraz nierespektowanie sygnałów opt-out, w tym GPC.

Enforcement Advisory No. 2024-02 zawiera najbardziej precyzyjne stwierdzenie tego, co regulatorzy uznają za niezgodne z przepisami:

Konkretne czynniki uruchamiające egzekucję wskazane w tym dokumencie obejmują:

  • Banery oferujące „Accept All” na pierwszej warstwie, ale wymagające przejścia do ekranu drugiego poziomu, aby odrzucić.
  • Interfejsy, w których przycisk „tak” jest wizualnie dominujący, a opcja „nie” jest osłabiona kolorem, wielkością lub umiejscowieniem.
  • Traktowanie zamknięcia banera lub braku działania jako dorozumianej zgody na przetwarzanie danych.
  • Ukrywanie linku Do Not Sell or Share w polityce prywatności zamiast umieszczania go widocznie na stronie głównej.

Kroki minimalizujące ryzyko:

  • Dokumentuj każdą decyzję projektową w banerze i procesie zgody, w tym uzasadnienie kolorów przycisków, umiejscowienia i treści.
  • Przeprowadzaj okresowe audyty UX z prawdziwymi użytkownikami, aby potwierdzić, że ścieżki opt-out nie są trudniejsze do przejścia niż ścieżki opt-in.
  • Zachowuj logi audytowe i znaczniki czasu opisane powyżej; regulatorzy mogą zażądać dowodów, kiedy opt-outy zostały otrzymane i zrealizowane.
  • Reaguj szybko na wszelkie zapytania CPPA; opóźnione odpowiedzi zwiększają ryzyko egzekucyjne.

Regulatorzy traktują architekturę wyboru na poziomie projektu jako decyzję dotyczącą zgodności. Prosta zmiana wizualna, taka jak nadanie przyciskowi „Accept” koloru zielonego, a „Decline” szarego, może przekształcić zgodny z prawem baner w cel egzekucyjny.


Lista kontrolna Notice at Collection

Twój Notice at Collection musi zawierać:

  • Kategorie gromadzonych danych osobowych, przypisane do każdego punktu zbierania.
  • Konkretny cel dla każdej kategorii.
  • Jasne stwierdzenie, czy każda kategoria jest sprzedawana lub udostępniana stronom trzecim.
  • Okresy przechowywania lub kryteria ich ustalenia.
  • Link do Notice of Right to Opt-Out of Sale or Sharing.

W przypadku sieci informacja może być linkiem na stronie zbierającej dane. W przypadku aplikacji mobilnych musi pojawić się przed lub w momencie zbierania danych.

Wymagana treść polityki prywatności

Zgodnie z wytycznymi CPPA polityka prywatności musi obejmować:

  • Kategorie danych osobowych zebranych w ciągu ostatnich 12 miesięcy oraz źródła tych informacji.
  • Cele biznesowe lub handlowe zbierania.
  • Kategorie stron trzecich, którym ujawniane są dane osobowe.
  • Instrukcje korzystania z praw opt-out, w tym link Do Not Sell or Share.
  • Wyjaśnienie, jak przetwarzane są sygnały preferencji opt-out, w tym GPC.
  • Proces weryfikacji żądań dotyczących praw konsumenta.
Nazwa/kategoria cookie Typ Cel Sprzedawane lub udostępniane? Przechowywanie
_ga (Google Analytics) Nieistotne Analityka ruchu Tak, udostępniane Google 2 lata
_fbp (Meta Pixel) Nieistotne Targetowanie reklam Tak, sprzedawane/udostępniane 12 miesięcy
session_id Niezbędne Zarządzanie sesją Nie Sesja
consent_pref Niezbędne Przechowuje wybór zgody Nie 12 miesięcy

Oznacz każde cookie jako niezbędne lub nieistotne. Cookies niezbędne, czyli bezwzględnie konieczne do działania witryny, nie wymagają obsługi opt-out, ale nadal muszą być ujawnione w Notice at Collection. Nieistotne cookies, które są sprzedawane lub udostępniane, wymagają mechanizmu Do Not Sell or Share.

Umieść poniższą treść w polityce prywatności oraz w stopce strony głównej:


Praktyczny harmonogram i lista kontrolna wdrożenia

Etapowy plan projektu

  1. Rozpoznanie (dzień 1–2): Przeprowadź audyt wszystkich skryptów i pikseli stron trzecich na swojej witrynie. Zidentyfikuj, które z nich stanowią sprzedaż lub udostępnianie danych osobowych. Przejrzyj obecny baner pod kątem symetrii i obsługi GPC. Udokumentuj luki.
  2. Projekt banera i konfiguracja CMP (dzień 3–5): Zaktualizuj lub wdróż platformę zarządzania zgodami z równorzędnymi przyciskami Accept All i Decline All na pierwszej warstwie. Skonfiguruj geo-targetowanie, aby wyświetlać baner specyficzny dla Kalifornii odwiedzającym z Kalifornii. W przypadku witryn WordPress CMP oparta na wtyczce może skrócić ten etap do kilku godzin.
  3. Blokowanie skryptów (dzień 3–5, równolegle): Włącz automatyczne blokowanie skryptów, aby nieistotne trackery nie uruchamiały się przed ustaleniem zgody. Przetestuj z włączonym GPC, aby potwierdzić, że przy wejściu na stronę nie ładują się żadne piksele.
  4. Punkty końcowe opt-out po stronie serwera (dzień 5–10): Zbuduj lub skonfiguruj interaktywny formularz Do Not Sell or Share. Zintegruj z CRM lub platformą danych, aby wyłączyć sprzedaż lub udostępnianie dla użytkowników, którzy dokonali opt-out. Ustaw przepływ powiadomień w ciągu 15 dni roboczych dla stron trzecich.
  5. Rejestrowanie audytowe (dzień 5–10, równolegle): Wdróż pola logów opisane w sekcji technicznej powyżej. Potwierdź, że sygnały GPC, interakcje z banerem oraz zgłoszenia z linku w stopce są rejestrowane.
  6. QA i uruchomienie (dzień 10–14): Symuluj GPC w wielu przeglądarkach. Zweryfikuj, że żadne piksele śledzące nie uruchamiają się przed zgodą. Sprawdź, czy preferencje opt-out utrzymują się między sesjami. Potwierdź, że przepływy powiadomień stron trzecich uruchamiają się poprawnie.

Szacunkowe harmonogramy według wielkości witryny

Typ witryny Szacowany harmonogram Główne czynniki nakładu pracy
Mała witryna (1–5 stron, niewielu dostawców) 1–2 dni Aktualizacja banera, link w stopce, wykrywanie GPC
Średnia witryna (CMS, wielu dostawców reklamy/analityki) 1–2 tygodnie Audyt skryptów, konfiguracja CMP, budowa formularza
Duża platforma (wiele domen, zdarzenia po stronie serwera) API opt-out po stronie serwera, synchronizacja międzydomenowa, przegląd prawny

Infografika przedstawiająca kroki procesu zgodności z CCPA

Wskazówka: W przypadku dużych platform używaj flag funkcji (feature flags), aby stopniowo wdrażać obsługę GPC i blokowanie skryptów. Najpierw wdróż dla 5–10% ruchu z Kalifornii, monitoruj pod kątem uszkodzonych funkcji, a następnie rozszerzaj. Zmniejsza to ryzyko awarii całej witryny spowodowanej błędnie skonfigurowaną regułą menedżera tagów.


Działania o wysokim priorytecie do wykonania w ciągu najbliższych kilku dni:

  • Dodaj link Do Not Sell or Share do strony głównej i stopki witryny. Link musi być zatytułowany dokładnie „Do Not Sell or Share My Personal Information” lub „Your Privacy Choices” i musi otwierać interaktywny formularz opt-out.
  • Zaktualizuj baner, aby wyświetlał „Decline All” na pierwszej warstwie o takiej samej widoczności wizualnej jak „Accept All”. Usuń każdy projekt, który utrudnia lub czyni odrzucenie mniej widocznym niż akceptację.
  • Włącz wykrywanie GPC w platformie zarządzania zgodami lub własnym rozwiązaniu. Przetestuj za pomocą navigator.globalPrivacyControl w konsoli przeglądarki i potwierdź, że nieistotne skrypty nie ładują się, gdy GPC jest aktywne.
  • Blokuj nieistotne trackery przed ustaleniem zgody. Zweryfikuj to za pomocą karty sieciowej przeglądarki: żadne zewnętrzne żądania reklamowe ani analityczne nie powinny pojawić się przy początkowym ładowaniu strony, zanim dokonany zostanie wybór w banerze.
  • Zaktualizuj Notice at Collection, aby zawierał kategorie, cele, status sprzedaży/udostępniania, przechowywanie oraz link opt-out.
  • Dodaj zapisy o obsłudze GPC do polityki prywatności.
  • Przetestuj trwałość opt-out, odrzucając, zamykając przeglądarkę, otwierając ją ponownie i potwierdzając, że po powrocie nie uruchamiają się żadne nieistotne trackery.
  • Rozpocznij prowadzenie logu audytowego rejestrującego znacznik czasu, metodę, zakres i wersję banera dla każdego zdarzenia preferencji.

Odniesienia regulacyjne do przekazania zespołowi prawnemu: CPPA Enforcement Advisory No. 2024-02, regulacje CCPA z 15 marca oraz wytyczne CPPA dotyczące Notice at Collection.

Ten artykuł zawiera ogólne informacje o wymaganiach CCPA/CPRA i nie stanowi porady prawnej. Aktualne wymagania potwierdź w California Privacy Protection Agency lub u wykwalifikowanego prawnika ds. prywatności w odniesieniu do Twojej konkretnej sytuacji.


Najważniejsze wnioski

CCPA i CPRA wymagają Notice at Collection, widocznego linku Do Not Sell or Share oraz skutecznej obsługi opt-outów, w tym GPC, ale nie wymagają banera zgody typu opt-in znanego z GDPR.

Punkt Szczegóły
Baner opt-in nie jest wymagany CCPA/CPRA nakazują informowanie i opt-out, a nie uprzednią zgodę; model GDPR nie ma zastosowania w Kalifornii.
Symetria wyboru jest obowiązkowa Akceptacja i odrzucenie muszą być równorzędne pod względem kroków, widoczności wizualnej i umiejscowienia zgodnie z 11 CCR § 7004(a)(2).
GPC to ważny opt-out Firmy muszą respektować sygnały GPC dla urządzenia lub przeglądarki, które je wysyłają, bez żadnych dodatkowych kroków wymaganych od użytkownika.
15-dniowe okno zgodności (dni robocze) Żądania opt-out muszą być zrealizowane w ciągu 15 dni roboczych; strony trzecie muszą zostać powiadomione, jeśli w tym oknie dojdzie do sprzedaży.
Passiro do wdrożenia Passiro to zarejestrowana CMP zgodna z IAB TCF v2.3 (ID 499) z automatycznym blokowaniem skryptów i darmowym planem obejmującym nieograniczoną liczbę domen, zaprojektowana do wspierania obowiązków CCPA/CPRA w zakresie informowania i opt-out.

Element, który większość przewodników pomija

Większość artykułów o zgodności z CCPA w zakresie cookies koncentruje się na tym, czy baner jest technicznie wymagany. To niewłaściwe pytanie. Historia egzekucji CPPA jasno pokazuje, że agencja jest znacznie bardziej zainteresowana tym, jak prezentowane są wybory, niż tym, czy baner w ogóle istnieje. Firma bez banera, ale z działającym linkiem Do Not Sell or Share w stopce oraz sprawnym wykrywaniem GPC, jest w mocniejszej pozycji niż firma z rozbudowanym banerem, który ukrywa opcję odrzucenia za dwoma dodatkowymi kliknięciami.

Wymóg symetrii w 11 CCR § 7004(a)(2) nie jest preferencją projektową. Jest standardem prawnym, a regulatorzy stosują go na poziomie pikseli. Przycisk „Decline” o 20% mniejszy niż „Accept” lub wyrenderowany w szarości niespełniającej standardów współczynnika kontrastu to właśnie ten rodzaj szczegółu, który pojawia się w korespondencji egzekucyjnej. Ilustracyjne przykłady z tego dokumentu nie są hipotetyczne; opisują rzeczywiste wzorce interfejsu, które CPPA oznaczyła.

Istnieje również utrzymujące się błędne przekonanie, że GPC to niszowy sygnał używany przez niewielką liczbę świadomych prywatności użytkowników. Kontrole prywatności na poziomie przeglądarki stają się standardowymi funkcjami, a nie przypadkami skrajnymi. Budowanie obsługi GPC jako dodatku, a nie jako pierwszorzędnego elementu Twojego procesu opt-out, to dług techniczny, który narasta w czasie, w miarę jak coraz więcej przeglądarek domyślnie włącza ten sygnał.

Najtrwalsza postawa zgodności to taka, która opiera się na dokumentacji: rejestruj każdą decyzję projektową, każde zdarzenie opt-out i każde powiadomienie strony trzeciej. Regulatorzy nie oczekują doskonałości; oczekują dowodów działania w dobrej wierze i w odpowiednim czasie.


Passiro zajmuje się stroną techniczną, byś mógł skupić się na decyzjach

Prawidłowe wdrożenie mechanizmów informowania i opt-out zgodnych z CCPA/CPRA wymaga platformy zarządzania zgodami, która obsługuje wykrywanie GPC, automatyczne blokowanie skryptów i rejestrowanie audytowe bez potrzeby indywidualnego programowania dla każdej witryny. Passiro to zarejestrowana CMP zgodna z IAB TCF v2.3 (CMP ID 499) z integracją Google Consent Mode v2, bazą ponad 4900 trackerów aktualizowaną codziennie z EasyPrivacy oraz geo-targetowanymi banerami, które automatycznie wyświetlają odwiedzającym z Kalifornii informacje specyficzne dla tego stanu.

Passiro

Darmowy plan obejmuje nieograniczoną liczbę domen i nieograniczony ruch, bez limitów odsłon ani wygaśnięcia. Kreator wizualny pozwala skonfigurować równorzędne przyciski Accept All i Decline All bez pisania CSS, a obsługa 25 języków umożliwia zarządzanie witrynami wieloregionalnymi z jednego konta. Warto zwrócić uwagę na dwa ograniczenia: Passiro nie obejmuje automatyzacji DSAR (Data Subject Access Request) ani funkcji zarządzania ryzykiem dostawców. Do tych funkcji potrzebne jest dedykowane narzędzie do operacji związanych z prywatnością obok CMP.

W przypadku witryn WordPress wtyczka Passiro dla WordPress instaluje się w kilka minut i od razu obsługuje blokowanie skryptów, wykrywanie GPC oraz rejestrowanie zgód. Użytkownicy kreatorów witryn na Wix, Squarespace lub Webflow mogą wdrożyć rozwiązanie za pomocą integracji z kreatorami witryn. Darmowy plan jest stały, a nie próbny.


Przydatne źródła do dalszej lektury

Poniższe dokumenty źródłowe stanowią autorytatywne odniesienia dla wymagań CCPA/CPRA dotyczących cookies i zgody. Udostępnij odniesienia regulacyjne swojemu zespołowi prawnemu i wykorzystaj dokument CPPA do przeglądu UX.

  • CPPA Enforcement Advisory No. 2024-02 (Consent): Główne źródło dotyczące zakazów dark patterns, wymogu symetrii wyboru oraz definicji ważnej zgody. Wykorzystaj do przeglądu projektu banera i akceptacji prawnej.
  • Regulacje CCPA z 15 marca (OAG): Ostateczny tekst regulacji obejmujący metody opt-out, obsługę GPC, 15-dniowe okno zgodności oraz wymogi powiadamiania stron trzecich. Wykorzystaj do QA technicznego i projektowania procesu opt-out.
  • Wytyczne CPPA dotyczące Notice at Collection: Określają wymaganą treść i umiejscowienie Notice at Collection oraz polityki prywatności. Wykorzystaj do tworzenia polityki i budowy tabeli cookies.
  • Ustawa California Consumer Privacy Act (CPPA): Pełny tekst ustawowy CCPA i CPRA, w tym wymogi dotyczące linku Do Not Sell or Share zgodnie z Civil Code § 1798.135. Wykorzystaj do przeglądu prawnego zakresu i progów stosowalności.
  • California Code of Regulations, 11 CCR § 7004 (Westlaw): Tekst regulacji dotyczący metod składania żądań i uzyskiwania zgody, w tym ilustracyjne przykłady zakazanych asymetrycznych interfejsów. Wykorzystaj do dokumentacji zgodności UX.
  • Ogłoszenia CPPA (cppa.ca.gov): Bieżące ogłoszenia agencji i aktualizacje egzekucyjne. Monitoruj tę stronę pod kątem nowych wytycznych i działań legislacyjnych.
  • Przegląd CCPA OAG (oag.ca.gov): Przegląd praw wynikających z CCPA i obowiązków firm przygotowany przez prokuratora generalnego Kalifornii. Przydatny jako odniesienie w prostym języku dla interesariuszy nieprawniczych.

Get compliant cookie consent — free

Passiro gives you a compliant cookie banner with IAB TCF v2.3 and Google Consent Mode v2, free on every site.