Skip to main content

Requisitos do Banner de Cookies CCPA: Guia de Conformidade 2026

By Passiro Team
Requisitos do Banner de Cookies CCPA: Guia de Conformidade 2026

A CCPA e a CPRA não exigem um banner de cookies de opt-in ao estilo do GDPR, mas impõem três obrigações concretas que todos os websites abrangidos devem cumprir: um Aviso na Recolha (Notice at Collection) publicado no momento da recolha de dados ou antes dele, um link visível de “Não Vender ou Partilhar as Minhas Informações Pessoais” na página inicial e no rodapé, e um tratamento eficaz do opt-out que inclua o respeito pelos sinais Global Privacy Control (GPC). Falhar em qualquer um destes pontos representa um risco de fiscalização segundo a atual postura da California Privacy Protection Agency (CPPA).

Três ações que pode implementar esta semana para reduzir esse risco de imediato:

  • Adicionar um link de “Não Vender ou Partilhar as Minhas Informações Pessoais” ao rodapé e à página inicial do seu site, apontando para um formulário de opt-out interativo.
  • Atualizar o seu banner de cookies para apresentar uma opção “Recusar Tudo” na primeira camada, com igual destaque visual em relação a “Aceitar Tudo”.
  • Configurar a sua plataforma de gestão de consentimento para detetar e respeitar os sinais GPC como pedidos válidos de opt-out para o dispositivo ou navegador que os envia.

O CPPA Enforcement Advisory No. 2024-02 e o regulamento da CCPA de 15 de março são as duas fontes principais que regem estes requisitos. Ambos são citados ao longo deste guia.


Índice

A CCPA e a CPRA aplicam-se a empresas com fins lucrativos que recolhem informações pessoais de consumidores da Califórnia e que cumprem pelo menos um de três limiares: receitas brutas anuais superiores a um limiar elevado; compra, venda, receção ou partilha das informações pessoais de um grande número de consumidores ou agregados familiares por ano; ou obtenção de uma parte significativa das receitas anuais a partir da venda ou partilha de informações pessoais de consumidores. Uma empresa não precisa de estar sediada na Califórnia. Se presta serviços a residentes da Califórnia e cumpre um limiar, a lei aplica-se.

Mãos a escrever com notas sobre banner de cookies vistas de cima

O rastreamento baseado em cookies desencadeia estas obrigações quando os dados recolhidos através de cookies, pixels ou identificadores entre dispositivos constituem “informações pessoais” nos termos da lei, o que inclui endereços IP, identificadores de dispositivos, histórico de navegação e perfis inferidos. Um site de comércio eletrónico que utiliza o rastreamento de conversões do Google Ads, um editor que incorpora pixels de redes publicitárias de terceiros, ou uma plataforma SaaS que usa ferramentas de análise que partilham dados de sessão com fornecedores são todos exemplos de operações em que ocorre venda ou partilha de informações pessoais através de cookies.

Tipos comuns de sites e as suas obrigações típicas:

  • Comércio eletrónico com publicidade direcionada: A venda ou partilha de identificadores a redes publicitárias desencadeia o link de Não Vender ou Partilhar e o tratamento do opt-out.
  • Editores de conteúdo com redes publicitárias: Pixels de terceiros que partilham dados de navegação para publicidade comportamental constituem “partilha” ao abrigo da CPRA.
  • Sites apenas com análise (analytics): Se os dados de análise não forem vendidos nem partilhados com terceiros, o link de Não Vender ou Partilhar pode não ser exigido, mas o Aviso na Recolha continua a aplicar-se.
  • Plataformas SaaS B2B: Se a plataforma processar informações pessoais de consumidores da Califórnia (e não apenas de contactos empresariais), as obrigações da CCPA podem aplicar-se.

Os sinais GPC aplicam-se por dispositivo e por navegador. Um utilizador que ativa o GPC num navegador móvel fez opt-out para esse navegador; o mesmo utilizador num navegador de desktop sem GPC não o fez. O seu fluxo de opt-out deve tratar ambos de forma independente.

Dica de Especialista: Se não tem a certeza se o seu site cumpre um limiar de receitas ou de volume de dados, comece por auditar as suas ferramentas de análise e os contratos com fornecedores de publicidade. Muitos sites ultrapassam, sem saber, o limiar dos 100 000 consumidores apenas através da recolha de análise de rotina.


O que exigem realmente a CCPA/CPRA em matéria de cookies e avisos?

Aviso na Recolha

O Aviso na Recolha deve ser publicado no momento em que as informações pessoais são recolhidas ou antes dele. Para um website, isto significa normalmente um link na própria página de recolha ou um banner que aparece antes de qualquer rastreador não essencial ser ativado. O aviso deve divulgar:

  • As categorias de informações pessoais recolhidas (por exemplo, identificadores, histórico de navegação, geolocalização).
  • As finalidades para as quais cada categoria é recolhida.
  • Se cada categoria é vendida ou partilhada com terceiros.
  • O período de retenção de cada categoria, ou os critérios usados para o determinar.
  • Um link para o Aviso do Direito de Opt-Out de Venda ou Partilha.

Para aplicações móveis, o aviso deve aparecer antes ou no momento da recolha, por exemplo num ecrã de permissões ou no fluxo de integração inicial da aplicação.

A lei California Consumer Privacy Act exige um link claro e visível nas páginas iniciais do site da empresa, intitulado “Não Vender ou Partilhar as Minhas Informações Pessoais”. O link deve conduzir a uma página onde os consumidores possam submeter um pedido de opt-out. As empresas devem disponibilizar pelo menos dois métodos designados para a submissão de pedidos de opt-out, sendo que um deles tem de ser um formulário web interativo acessível através desse link. Outros métodos aceitáveis incluem uma linha telefónica gratuita, endereço de e-mail e correio postal.

O GPC como opt-out válido

As empresas que recolhem informações pessoais online devem tratar os sinais GPC como pedidos válidos de opt-out para o dispositivo ou navegador específico que envia o sinal. Isto não é opcional. Uma empresa não pode exigir que um consumidor clique também no link de Não Vender ou Partilhar se o GPC já estiver ativado. O sinal é suficiente por si só.

Obrigações de prazos

Uma empresa deve dar cumprimento a um pedido de opt-out logo que seja viável e o mais tardar 15 dias úteis a contar da sua receção. Se forem vendidas ou partilhadas informações pessoais após o pedido de opt-out mas antes de o cumprimento estar concluído, a empresa deve notificar esses terceiros e instruí-los a não vender nem utilizar as informações desse consumidor.

Auditor de conformidade a rever registos de obrigações de prazos


A simetria na escolha é o princípio orientador

O CPPA Enforcement Advisory No. 2024-02 define consentimento como “livremente dado, específico, informado e inequívoco” e afirma explicitamente que o consentimento obtido através de dark patterns não constitui consentimento. A implicação prática para o design do banner é que “Aceitar Tudo” e “Recusar Tudo” devem ter igual destaque visual, tamanho de botão, peso de cor e número de passos necessários para os alcançar.

Um banner que apresenta “Aceitar Tudo” como um botão primário preenchido e “Mais Informações” como um link de texto secundário não está em conformidade. O California Code of Regulations identifica explicitamente este padrão como assimétrico e proibido.

Exemplo de texto de banner da primeira camada para utilizadores da Califórnia

Variante curta:

Variante alargada (para uma segunda camada ou centro de preferências):

Checklist do que fazer e do que evitar

Faça:

  • Apresente “Aceitar Tudo” e “Recusar Tudo” na primeira camada com igual peso visual.
  • Use linguagem simples; evite expressões como “melhorar a sua experiência” como substituto para divulgar a partilha de dados.
  • Trate o utilizador que fecha o banner sem fazer uma escolha como não tendo dado nem consentimento nem opt-out; não ative rastreadores não essenciais.
  • Coloque no banner um link direto para o Aviso na Recolha e para a política de privacidade.

Não faça:

  • Usar um botão “Aceitar” colorido e preenchido ao lado de uma opção “Recusar” de baixo contraste ou apenas em texto.
  • Exigir que os utilizadores naveguem até um menu secundário para encontrar “Recusar Tudo”.
  • Usar duplas negativas (“Não desmarque para fazer opt-out”).
  • Acrescentar passos de confirmação adicionais para recusar que não existem para aceitar.

Dica de Especialista: Teste o seu banner com o GPC ativado num navegador baseado em Chromium (o navegador Brave ativa o GPC por predefinição) e confirme que nenhum pixel de rastreamento de terceiros é ativado ao carregar a página. Execute também o fluxo com um leitor de ecrã para confirmar que as opções de aceitar e recusar são igualmente acessíveis por navegação com o teclado.


Como respeitar os opt-outs: passos técnicos de implementação

Checklist de implementação

  1. Detete os sinais GPC. Leia o cabeçalho HTTP Sec-GPC: 1 e a propriedade JavaScript navigator.globalPrivacyControl em cada carregamento de página. Associe o sinal ao dispositivo/navegador e suprima imediatamente todos os rastreadores relacionados com venda ou partilha.
  2. Implemente o formulário de Não Vender ou Partilhar. Construa ou configure um formulário web interativo acessível a partir do link do rodapé. O formulário não deve exigir a criação de conta nem informações além das necessárias para processar o pedido.
  3. Bloqueie os rastreadores não essenciais antes de o consentimento ser determinado. Utilize o bloqueio automático de scripts para impedir que pixels de terceiros, tags publicitárias e scripts de análise sejam ativados até que a preferência do utilizador seja conhecida. Isto aplica-se tanto às interações com o banner como à deteção do GPC.
  4. Integre o IAB TCF v2.3. Se o seu site usa fornecedores registados no IAB, configure a sua plataforma de gestão de consentimento como uma CMP registada no IAB TCF v2.3. Isto garante que as strings de consentimento ao nível do fornecedor são geradas e transmitidas corretamente aos parceiros a jusante. Para orientações sobre design e implementação de banners, uma CMP registada trata disto automaticamente.
  5. Integre o Google Consent Mode v2. Transmita o estado do consentimento às tags do Google através da API gtag('consent', 'update', {...}) para que os produtos de medição e publicidade do Google respeitem a escolha do utilizador.
  6. Notifique os terceiros no prazo de 15 dias úteis. Se ocorrer um evento de venda ou partilha entre a receção de um pedido de opt-out e o cumprimento total, envie uma notificação escrita a cada terceiro relevante instruindo-o a não vender nem utilizar os dados desse consumidor.

Persistência e âmbito

As preferências de opt-out devem persistir entre sessões para o navegador ou dispositivo em que foram definidas. Uma entrada de cookie ou de armazenamento local que registe o estado de opt-out deve ter uma vigência de pelo menos 12 meses. A lei proíbe voltar a solicitar a um consumidor que fez opt-out durante pelo menos 12 meses. Os sinais GPC, em contrapartida, são reavaliados a cada carregamento de página, uma vez que o utilizador controla o sinal ao nível do navegador; o seu sistema não deve substituir um sinal GPC ativo por uma preferência “opt-in” armazenada de uma sessão anterior.

Registo de auditoria

Campo de registo O que registar Finalidade
Data/hora Data e hora do evento de preferência Estabelece quando o opt-out foi recebido
Método Banner, link do rodapé, sinal GPC Identifica o canal de opt-out
Âmbito ID do navegador/dispositivo ou ID de conta Associa a preferência à identidade correta
Versão do banner Versão ou hash do banner/política apresentado Confirma o que foi apresentado ao utilizador
Notificação a terceiros Data e destinatário da notificação a jusante Documenta a janela de conformidade de 15 dias

Guarde estes registos por um período mínimo consistente com a sua política de retenção de dados e com o eventual prazo de prescrição para ações de fiscalização da CPPA. Os reguladores esperam provas de ação atempada; um registo de auditoria escasso ou inexistente é, por si só, um risco de fiscalização.


Desde 2024, a postura de fiscalização da CPPA tem-se concentrado em três categorias de infração: dark patterns nas interfaces de consentimento, Aviso na Recolha inadequado ou ausente, e falha em respeitar os sinais de opt-out, incluindo o GPC.

O Enforcement Advisory No. 2024-02 fornece a declaração mais clara do que os reguladores consideram não conforme:

Os fatores específicos de fiscalização que o parecer identifica incluem:

  • Banners que oferecem “Aceitar Tudo” na primeira camada mas exigem que os utilizadores naveguem até um ecrã secundário para recusar.
  • Interfaces em que o botão “sim” é visualmente dominante e a opção “não” é desvalorizada através da cor, tamanho ou posicionamento.
  • Tratar o fecho do banner ou a inação como consentimento implícito para o tratamento de dados.
  • Esconder o link de Não Vender ou Partilhar numa política de privacidade em vez de o colocar de forma visível na página inicial.

Passos de mitigação de risco:

  • Documente todas as decisões de design no seu banner e fluxo de consentimento, incluindo a justificação para as cores dos botões, o posicionamento e o texto.
  • Realize auditorias periódicas de UX com utilizadores reais para confirmar que os caminhos de opt-out não são mais difíceis de percorrer do que os caminhos de opt-in.
  • Preserve os registos de auditoria e as datas/horas conforme descrito acima; os reguladores podem solicitar provas de quando os opt-outs foram recebidos e concretizados.
  • Responda prontamente a qualquer inquérito da CPPA; respostas tardias agravam o risco de fiscalização.

Os reguladores tratam a arquitetura de escolha ao nível do design como uma decisão de conformidade. Uma simples alteração visual, como tornar o botão “Aceitar” verde e o botão “Recusar” cinzento, pode transformar um banner conforme num alvo de fiscalização.


Checklist do Aviso na Recolha

O seu Aviso na Recolha deve incluir:

  • As categorias de informações pessoais recolhidas, associadas a cada ponto de recolha.
  • A finalidade específica de cada categoria.
  • Uma declaração clara sobre se cada categoria é vendida ou partilhada com terceiros.
  • Os períodos de retenção ou os critérios usados para os determinar.
  • Um link para o Aviso do Direito de Opt-Out de Venda ou Partilha.

Na web, o aviso pode ser um link na página de recolha. Em dispositivos móveis, deve aparecer antes ou no momento da recolha.

Conteúdo obrigatório da política de privacidade

De acordo com as orientações da CPPA, a política de privacidade deve abranger:

  • As categorias de informações pessoais recolhidas nos últimos 12 meses e as fontes dessas informações.
  • As finalidades empresariais ou comerciais da recolha.
  • As categorias de terceiros a quem são divulgadas as informações pessoais.
  • As instruções para exercer os direitos de opt-out, incluindo o link de Não Vender ou Partilhar.
  • Uma explicação de como são processados os sinais de preferência de opt-out, incluindo o GPC.
  • O processo de verificação para pedidos de direitos dos consumidores.
Nome/categoria do cookie Tipo Finalidade Vendido ou partilhado? Retenção
_ga (Google Analytics) Não essencial Análise de tráfego Sim, partilhado com a Google 2 anos
_fbp (Meta Pixel) Não essencial Segmentação publicitária Sim, vendido/partilhado 12 meses
session_id Essencial Gestão de sessão Não Sessão
consent_pref Essencial Armazena a escolha de consentimento Não 12 meses

Rotule cada cookie como essencial ou não essencial. Os cookies essenciais, aqueles estritamente necessários para o funcionamento do site, não requerem tratamento de opt-out, mas continuam a ter de ser divulgados no Aviso na Recolha. Os cookies não essenciais que são vendidos ou partilhados requerem o mecanismo de Não Vender ou Partilhar.

Coloque o seguinte na sua política de privacidade e no rodapé da página inicial:


Um cronograma prático de implementação e checklist

Plano de projeto por fases

  1. Descoberta (Dias 1–2): Audite todos os scripts e pixels de terceiros do seu site. Identifique quais constituem venda ou partilha de informações pessoais. Reveja o seu banner atual quanto à simetria e ao tratamento do GPC. Documente as lacunas.
  2. Design do banner e configuração da CMP (Dias 3–5): Atualize ou implemente uma plataforma de gestão de consentimento com “Aceitar Tudo” e “Recusar Tudo” de igual destaque na primeira camada. Configure a segmentação geográfica para apresentar o banner específico da Califórnia aos visitantes da Califórnia. Para sites WordPress, uma CMP baseada em plugin pode reduzir esta fase a algumas horas.
  3. Bloqueio de scripts (Dias 3–5, em paralelo): Ative o bloqueio automático de scripts para que os rastreadores não essenciais não sejam ativados antes de o consentimento ser determinado. Teste com o GPC ativado para confirmar que nenhum pixel é carregado à entrada da página.
  4. Endpoints de opt-out do lado do servidor (Dias 5–10): Construa ou configure o formulário interativo de Não Vender ou Partilhar. Integre com o seu CRM ou plataforma de dados para suprimir a venda ou partilha para utilizadores que fizeram opt-out. Configure o fluxo de notificação a terceiros no prazo de 15 dias úteis.
  5. Registo de auditoria (Dias 5–10, em paralelo): Implemente os campos de registo descritos na secção técnica acima. Confirme que os sinais GPC, as interações com o banner e as submissões pelo link do rodapé são todos captados.
  6. QA e lançamento (Dias 10–14): Simule o GPC em vários navegadores. Verifique que nenhum pixel de rastreamento é ativado antes do consentimento. Valide que as preferências de opt-out persistem entre sessões. Confirme que os fluxos de notificação a terceiros são acionados corretamente.

Estimativas de cronograma por dimensão do site

Tipo de site Cronograma estimado Principais fatores de esforço
Site pequeno (1–5 páginas, poucos fornecedores) 1–2 dias Atualização do banner, link do rodapé, deteção de GPC
Site de média dimensão (CMS, vários fornecedores de publicidade/análise) 1–2 semanas Auditoria de scripts, configuração da CMP, construção do formulário
Plataforma de grande dimensão (vários domínios, eventos do lado do servidor) API de opt-out do lado do servidor, sincronização entre domínios, revisão jurídica

Infografia do fluxo de passos de conformidade CCPA

Dica de Especialista: Para plataformas de grande dimensão, utilize feature flags para implementar o tratamento do GPC e o bloqueio de scripts de forma gradual. Implemente primeiro em 5–10% do tráfego da Califórnia, monitorize eventuais falhas de funcionalidade e depois expanda. Isto reduz o risco de uma indisponibilidade em todo o site causada por uma regra mal configurada no gestor de tags.


Ações de alta prioridade a concluir nos próximos dias:

  • Adicione o link de Não Vender ou Partilhar à página inicial e ao rodapé do site. O link deve ser intitulado exatamente “Não Vender ou Partilhar as Minhas Informações Pessoais” ou “As Suas Opções de Privacidade” e deve abrir um formulário de opt-out interativo.
  • Atualize o seu banner para apresentar “Recusar Tudo” na primeira camada com o mesmo peso visual de “Aceitar Tudo”. Remova qualquer design que torne a recusa mais difícil ou menos visível do que a aceitação.
  • Ative a deteção de GPC na sua plataforma de gestão de consentimento ou na implementação personalizada. Teste com navigator.globalPrivacyControl na consola do navegador e confirme que os scripts não essenciais não são carregados quando o GPC está ativo.
  • Bloqueie os rastreadores não essenciais antes de o consentimento ser determinado. Verifique isto no separador de rede do seu navegador: nenhum pedido de publicidade ou análise de terceiros deve surgir no carregamento inicial da página antes de ser feita uma escolha no banner.
  • Atualize o seu Aviso na Recolha para incluir categorias, finalidades, estado de venda/partilha, retenção e o link de opt-out.
  • Adicione texto sobre o tratamento do GPC à sua política de privacidade.
  • Teste a persistência do opt-out recusando, fechando o navegador, reabrindo e confirmando que nenhum rastreador não essencial é ativado no regresso.
  • Inicie um registo de auditoria que capte a data/hora, o método, o âmbito e a versão do banner para cada evento de preferência.

Para citações regulamentares a partilhar com a sua equipa jurídica: CPPA Enforcement Advisory No. 2024-02, o regulamento da CCPA de 15 de março e as orientações da CPPA sobre o Aviso na Recolha.

Este artigo fornece informações gerais sobre os requisitos da CCPA/CPRA e não constitui aconselhamento jurídico. Confirme os requisitos atuais junto da California Privacy Protection Agency ou de um advogado qualificado em privacidade para a sua situação específica.


Principais Conclusões

A CCPA e a CPRA exigem um Aviso na Recolha, um link visível de Não Vender ou Partilhar e um tratamento eficaz do opt-out, incluindo o GPC, mas não exigem um banner de consentimento de opt-in ao estilo do GDPR.

Ponto Detalhes
Não é exigido banner de opt-in A CCPA/CPRA obrigam a aviso e opt-out, não a consentimento prévio; o modelo do GDPR não se aplica na Califórnia.
A simetria na escolha é obrigatória Aceitar e Recusar devem ser iguais em passos, peso visual e posicionamento, nos termos de 11 CCR § 7004(a)(2).
O GPC é um opt-out válido As empresas devem respeitar os sinais GPC para o dispositivo ou navegador que os envia, sem passos adicionais exigidos ao utilizador.
Janela de conformidade de 15 dias úteis Os pedidos de opt-out devem ser concretizados no prazo de 15 dias úteis; os terceiros devem ser notificados se ocorrer uma venda durante essa janela.
Passiro para a implementação A Passiro é uma CMP registada no IAB TCF v2.3 (ID 499) com bloqueio automático de scripts e um plano gratuito que cobre domínios ilimitados, concebida para apoiar as obrigações de aviso e opt-out da CCPA/CPRA.

O ponto que a maioria dos guias de conformidade erra

A maioria dos artigos sobre conformidade de cookies da CCPA concentra-se em saber se um banner é tecnicamente exigido. Essa é a pergunta errada. O historial de fiscalização da CPPA deixa claro que a agência está muito mais interessada em como as escolhas são apresentadas do que em saber se existe sequer um banner. Uma empresa sem banner mas com um link funcional de Não Vender ou Partilhar no rodapé e com deteção de GPC operacional está numa posição mais sólida do que uma empresa com um banner elaborado que esconde a opção de recusa atrás de dois cliques adicionais.

O requisito de simetria em 11 CCR § 7004(a)(2) não é uma preferência de design. É um padrão legal, e os reguladores aplicam-no ao nível do pixel. Um botão “Recusar” 20% mais pequeno do que “Aceitar”, ou apresentado num cinzento que não cumpre os padrões de rácio de contraste, é o tipo de pormenor que surge na correspondência de fiscalização. Os exemplos ilustrativos do parecer não são hipotéticos; descrevem padrões de interface reais que a CPPA sinalizou.

Existe também uma ideia errada persistente de que o GPC é um sinal de nicho usado por um pequeno número de utilizadores conscientes da privacidade. Os controlos de privacidade ao nível do navegador estão a tornar-se funcionalidades padrão, e não casos excecionais. Construir o tratamento do GPC como uma reflexão tardia, em vez de o integrar como um elemento de primeira classe no seu fluxo de opt-out, é uma dívida técnica que se agrava com o tempo, à medida que mais navegadores ativam o sinal por predefinição.

A postura de conformidade mais duradoura é a que assenta na documentação: registe todas as decisões de design, todos os eventos de opt-out e todas as notificações a terceiros. Os reguladores não esperam perfeição; esperam provas de ação atempada e de boa-fé.


A Passiro trata do lado técnico para que se possa concentrar nas decisões

Implementar corretamente os mecanismos de aviso e opt-out da CCPA/CPRA requer uma plataforma de gestão de consentimento que trate da deteção de GPC, do bloqueio automático de scripts e do registo de auditoria sem exigir desenvolvimento personalizado para cada site. A Passiro é uma CMP registada no IAB TCF v2.3 (CMP ID 499) com integração do Google Consent Mode v2, uma base de dados de mais de 4900 rastreadores atualizada diariamente a partir da EasyPrivacy, e banners com segmentação geográfica que apresentam automaticamente avisos específicos da Califórnia aos visitantes desse estado.

Passiro

O plano gratuito cobre domínios ilimitados e tráfego ilimitado, sem limites de páginas nem expiração. O designer visual permite-lhe configurar botões “Aceitar Tudo” e “Recusar Tudo” de igual destaque sem escrever CSS, e o suporte para 25 idiomas gere sites multirregião a partir de uma única conta. Duas limitações que vale a pena referir: a Passiro não inclui automatização de DSAR (Data Subject Access Request) nem oferece funcionalidades de gestão de risco de fornecedores. Para essas funções, é necessária uma ferramenta dedicada de operações de privacidade a par da CMP.

Para sites WordPress, o plugin WordPress da Passiro instala-se em minutos e trata do bloqueio de scripts, deteção de GPC e registo de consentimento de imediato. Os utilizadores de construtores de sites no Wix, Squarespace ou Webflow podem implementar através da integração para construtores de sites. O plano gratuito é permanente, não uma versão de teste.


Fontes úteis para leitura adicional

Os documentos primários seguintes são as referências autorizadas para os requisitos de cookies e consentimento da CCPA/CPRA. Partilhe as citações regulamentares com a sua equipa jurídica e utilize o parecer da CPPA para a revisão de UX.

  • CPPA Enforcement Advisory No. 2024-02 (Consentimento): A fonte principal para as proibições de dark patterns, o requisito de simetria na escolha e a definição de consentimento válido. Utilize-o para a revisão do design do banner e a aprovação jurídica.
  • CCPA March 15 Regulations (OAG): O texto regulamentar final que abrange os métodos de opt-out, o tratamento do GPC, a janela de conformidade de 15 dias úteis e os requisitos de notificação a terceiros. Utilize-o para o QA técnico e o design do fluxo de opt-out.
  • Orientações da CPPA sobre o Aviso na Recolha: Especificam o conteúdo obrigatório e o posicionamento do Aviso na Recolha e da política de privacidade. Utilize-o para a redação de políticas e a construção da tabela de cookies.
  • Estatuto California Consumer Privacy Act (CPPA): O texto legal completo da CCPA e da CPRA, incluindo os requisitos do link de Não Vender ou Partilhar nos termos do Civil Code § 1798.135. Utilize-o para a revisão jurídica do âmbito e dos limiares de aplicabilidade.
  • California Code of Regulations, 11 CCR § 7004 (Westlaw): O texto regulamentar sobre os métodos de submissão de pedidos e de obtenção de consentimento, incluindo os exemplos ilustrativos de interfaces assimétricas proibidas. Utilize-o para a documentação de conformidade de UX.
  • CPPA Announcements (cppa.ca.gov): Anúncios atuais da agência e atualizações de fiscalização. Acompanhe esta página para novos pareceres e atividade regulamentar.
  • OAG CCPA Overview (oag.ca.gov): A visão geral do Procurador-Geral da Califórnia sobre os direitos da CCPA e as obrigações das empresas. Útil como referência em linguagem simples para partes interessadas não jurídicas.

Get compliant cookie consent — free

Passiro gives you a compliant cookie banner with IAB TCF v2.3 and Google Consent Mode v2, free on every site.