Skip to main content

Cerințe CCPA pentru bannerul de cookie-uri: ghid de conformitate 2026

By Passiro Team
Cerințe CCPA pentru bannerul de cookie-uri: ghid de conformitate 2026

CCPA și CPRA nu impun un banner de cookie-uri cu opt-in în stil GDPR, însă stabilesc trei obligații concrete pe care fiecare site vizat trebuie să le respecte: o Notificare la momentul colectării (Notice at Collection) afișată la sau înainte de punctul de colectare a datelor, un link vizibil „Do Not Sell or Share My Personal Information” pe pagina principală și în subsol, precum și o gestionare eficientă a opt-out-ului care include respectarea semnalelor Global Privacy Control (GPC). Nerespectarea oricăreia dintre acestea reprezintă un risc de aplicare a legii conform poziției actuale a California Privacy Protection Agency (CPPA).

Trei acțiuni pe care le poți întreprinde chiar săptămâna aceasta pentru a reduce imediat acest risc:

  • Adaugă un link „Do Not Sell or Share My Personal Information” în subsolul site-ului și pe pagina principală, care să conducă la un formular interactiv de opt-out.
  • Actualizează bannerul de cookie-uri astfel încât să afișeze o opțiune „Decline All” pe primul strat, cu aceeași vizibilitate ca „Accept All”.
  • Configurează platforma de gestionare a consimțământului pentru a detecta și respecta semnalele GPC ca solicitări valide de opt-out pentru dispozitivul sau browserul care le transmite.

CPPA Enforcement Advisory No. 2024-02 și reglementările CCPA din 15 martie sunt cele două surse principale care guvernează aceste cerințe. Ambele sunt citate pe parcursul acestui ghid.


Cuprins

CCPA și CPRA se aplică companiilor cu scop lucrativ care colectează informații personale de la consumatori din California și îndeplinesc cel puțin unul dintre cele trei praguri: venituri anuale brute care depășesc un prag ridicat; cumpărarea, vânzarea, primirea sau partajarea informațiilor personale ale unui număr mare de consumatori sau gospodării pe an; sau obținerea unei părți semnificative din veniturile anuale din vânzarea ori partajarea informațiilor personale ale consumatorilor. O companie nu trebuie să fie înregistrată în California. Dacă deservește rezidenți din California și îndeplinește un prag, legea se aplică.

Mâini tastând, cu notițe despre bannerul de cookie-uri deasupra

Urmărirea prin cookie-uri declanșează aceste obligații atunci când datele colectate prin cookie-uri, pixeli sau identificatori cross-device constituie „informații personale” conform legii, ceea ce include adrese IP, identificatori de dispozitiv, istoricul de navigare și profilurile deduse. Un site de e-commerce care rulează urmărirea conversiilor prin Google Ads, un editor care integrează pixeli de la rețele de publicitate terțe sau o platformă SaaS care folosește instrumente de analiză ce partajează date de sesiune cu furnizori sunt toate exemple de operațiuni în care are loc vânzarea sau partajarea de informații personale prin cookie-uri.

Tipuri comune de site-uri și obligațiile lor tipice:

  • E-commerce cu publicitate direcționată: Vânzarea sau partajarea identificatorilor către rețele de publicitate declanșează obligația privind linkul Do Not Sell or Share și gestionarea opt-out-ului.
  • Editori de conținut cu rețele de publicitate: Pixelii terți care partajează date de navigare pentru publicitate comportamentală constituie „partajare” conform CPRA.
  • Site-uri exclusiv cu analiză: Dacă datele de analiză nu sunt vândute sau partajate cu terți, linkul Do Not Sell or Share ar putea să nu fie necesar, dar Notice at Collection rămâne obligatorie.
  • Platforme B2B SaaS: Dacă platforma procesează informații personale ale consumatorilor din California (nu doar contacte de business), obligațiile CCPA se pot aplica.

Semnalele GPC se aplică per dispozitiv și per browser. Un utilizator care activează GPC pe un browser mobil a optat pentru opt-out pentru acel browser; același utilizator pe un browser desktop fără GPC nu a făcut-o. Fluxul tău de opt-out trebuie să le gestioneze independent pe fiecare.

Sfat util: Dacă nu ești sigur dacă site-ul tău îndeplinește un prag de venit sau de volum de date, auditează mai întâi contractele cu furnizorii de analiză și publicitate. Multe site-uri depășesc, fără să știe, pragul de 100.000 de consumatori doar prin colectarea de rutină din analize.


Ce impune de fapt CCPA/CPRA pentru cookie-uri și notificări?

Notice at Collection

Notice at Collection trebuie afișată la sau înainte de punctul în care sunt colectate informațiile personale. Pentru un site web, aceasta înseamnă de obicei un link chiar pe pagina de colectare sau un banner care apare înainte de declanșarea oricăror instrumente de urmărire neesențiale. Notificarea trebuie să dezvăluie:

  • Categoriile de informații personale colectate (de ex. identificatori, istoric de navigare, geolocalizare).
  • Scopurile pentru care este colectată fiecare categorie.
  • Dacă fiecare categorie este vândută sau partajată cu terți.
  • Perioada de păstrare pentru fiecare categorie sau criteriile folosite pentru a o determina.
  • Un link către Notice of Right to Opt-Out of Sale or Sharing.

Pentru aplicațiile mobile, notificarea trebuie să apară înainte de sau la punctul de colectare, de exemplu pe un ecran de permisiuni sau în cadrul fluxului de onboarding al aplicației.

Legea California Consumer Privacy Act impune un link clar și vizibil pe paginile principale ale companiei, intitulat „Do Not Sell or Share My Personal Information”. Linkul trebuie să conducă la o pagină unde consumatorii pot trimite o solicitare de opt-out. Companiile trebuie să ofere cel puțin două metode desemnate pentru trimiterea solicitărilor de opt-out, dintre care una trebuie să fie un formular web interactiv accesibil prin acel link. Alte metode acceptabile includ un număr de telefon gratuit, o adresă de e-mail și poșta.

GPC ca opt-out valid

Companiile care colectează informații personale online trebuie să trateze semnalele GPC ca solicitări valide de opt-out pentru dispozitivul sau browserul specific care transmite semnalul. Acest lucru nu este opțional. O companie nu poate cere unui consumator să dea click și pe linkul Do Not Sell or Share dacă GPC este deja activat. Semnalul este suficient în sine.

Obligații legate de termene

O companie trebuie să dea curs unei solicitări de opt-out cât mai curând posibil și nu mai târziu de 15 zile lucrătoare de la primire. Dacă informațiile personale sunt vândute sau partajate după solicitarea de opt-out, dar înainte de finalizarea conformării, compania trebuie să notifice acei terți și să le indice să nu vândă sau să folosească informațiile acelui consumator.

Auditor de conformitate care analizează jurnalele privind obligațiile de termen


Simetria alegerii este principiul director

CPPA Enforcement Advisory No. 2024-02 definește consimțământul ca fiind „acordat liber, specific, informat și lipsit de ambiguitate” și afirmă explicit că un acord obținut prin dark patterns nu constituie consimțământ. Implicația practică pentru designul bannerului este că „Accept All” și „Decline All” trebuie să fie egale ca vizibilitate, dimensiune a butoanelor, greutate cromatică și număr de pași necesari pentru a le atinge.

Un banner care afișează „Accept All” ca buton principal umplut și „More Information” ca link text secundar este neconform. California Code of Regulations identifică explicit acest tipar drept asimetric și interzis.

Text exemplu pentru primul strat al bannerului, destinat utilizatorilor din California

Variantă scurtă:

Variantă extinsă (pentru un al doilea strat sau centru de preferințe):

Listă cu ce trebuie și ce nu trebuie făcut

Ce trebuie:

  • Afișează „Accept All” și „Decline All” pe primul strat cu aceeași greutate vizuală.
  • Folosește un limbaj simplu; evită expresii precum „îți îmbunătățim experiența” ca înlocuitor pentru dezvăluirea partajării datelor.
  • Tratează situația în care un utilizator închide bannerul fără a face o alegere ca nefiind nici consimțământ, nici opt-out; nu declanșa instrumente de urmărire neesențiale.
  • Include în banner un link direct către Notice at Collection și către politica de confidențialitate.

Ce nu trebuie:

  • Să folosești un buton „Accept” luminos și umplut alături de o opțiune „Decline” cu contrast redus sau doar sub formă de text.
  • Să obligi utilizatorii să navigheze într-un meniu secundar pentru a găsi „Decline All”.
  • Să folosești duble negații („Nu debifa pentru a opta pentru opt-out”).
  • Să adaugi pași suplimentari de confirmare pentru refuz, care nu există pentru acceptare.

Sfat util: Testează-ți bannerul cu GPC activat într-un browser bazat pe Chromium (browserul Brave activează GPC în mod implicit) și verifică dacă niciun pixel de urmărire terț nu se declanșează la încărcarea paginii. Rulează, de asemenea, fluxul cu un cititor de ecran pentru a confirma că opțiunile de acceptare și refuz sunt la fel de accesibile prin navigarea cu tastatura.


Cum să respecți opt-out-urile: pași de implementare tehnică

Listă de verificare pentru implementare

  1. Detectează semnalele GPC. Citește antetul HTTP Sec-GPC: 1 și proprietatea JavaScript navigator.globalPrivacyControl la fiecare încărcare de pagină. Asociază semnalul cu dispozitivul/browserul și suprimă imediat toate instrumentele de urmărire legate de vânzare sau partajare.
  2. Implementează formularul Do Not Sell or Share. Construiește sau configurează un formular web interactiv accesibil din linkul din subsol. Formularul nu trebuie să impună crearea unui cont sau furnizarea de informații dincolo de ceea ce este necesar pentru procesarea solicitării.
  3. Blochează instrumentele de urmărire neesențiale înainte de determinarea consimțământului. Folosește blocarea automată a scripturilor pentru a împiedica declanșarea pixelilor terți, a etichetelor publicitare și a scripturilor de analiză până când preferința utilizatorului este cunoscută. Acest lucru se aplică atât interacțiunilor cu bannerul, cât și detectării GPC.
  4. Integrează IAB TCF v2.3. Dacă site-ul tău folosește furnizori înregistrați IAB, configurează platforma de gestionare a consimțământului ca CMP înregistrat IAB TCF v2.3. Astfel te asiguri că șirurile de consimțământ la nivel de furnizor sunt generate și transmise corect partenerilor din aval. Pentru îndrumări privind designul și implementarea bannerului, un CMP înregistrat se ocupă automat de acest lucru.
  5. Integrează Google Consent Mode v2. Transmite starea consimțământului către etichetele Google folosind API-ul gtag('consent', 'update', {...}), astfel încât produsele de măsurare și publicitate ale Google să respecte alegerea utilizatorului.
  6. Notifică terții în termen de 15 zile lucrătoare. Dacă are loc un eveniment de vânzare sau partajare între primirea unei solicitări de opt-out și conformarea completă, trimite o notificare scrisă fiecărui terț relevant, indicându-i să nu vândă sau să folosească datele acelui consumator.

Persistență și domeniu de aplicare

Preferințele de opt-out trebuie să persiste între sesiuni pentru browserul sau dispozitivul pe care au fost setate. Un cookie sau o intrare în local storage care înregistrează starea de opt-out ar trebui să aibă o durată de viață de cel puțin 12 luni. Legea interzice re-solicitarea unui consumator care a optat pentru opt-out timp de cel puțin 12 luni. În schimb, semnalele GPC sunt reevaluate la fiecare încărcare de pagină, deoarece utilizatorul controlează semnalul la nivel de browser; sistemul tău nu ar trebui să suprascrie un semnal GPC activ cu o preferință „opt-in” stocată dintr-o sesiune anterioară.

Jurnalizarea pentru audit

Câmp de jurnal Ce se înregistrează Scop
Timestamp Data și ora evenimentului de preferință Stabilește când a fost primit opt-out-ul
Metodă Banner, link din subsol, semnal GPC Identifică canalul de opt-out
Domeniu ID de browser/dispozitiv sau ID de cont Asociază preferința cu identitatea corectă
Versiunea bannerului Versiunea sau hash-ul bannerului/politicii afișate Confirmă ce i-a fost prezentat utilizatorului
Notificarea terților Data și destinatarul notificării către aval Documentează fereastra de conformare de 15 zile

Păstrează aceste înregistrări pentru o perioadă minimă conformă cu politica ta de păstrare a datelor și cu potențiala perioadă de prescripție pentru acțiunile de aplicare ale CPPA. Autoritățile de reglementare se așteaptă la dovezi ale unei acțiuni prompte; un istoric de audit sărac sau inexistent reprezintă în sine un risc de aplicare a legii.


Poziția de aplicare a legii adoptată de CPPA din 2024 s-a concentrat pe trei categorii de încălcări: dark patterns în interfețele de consimțământ, Notice at Collection inadecvată sau absentă și nerespectarea semnalelor de opt-out, inclusiv GPC.

Enforcement Advisory No. 2024-02 oferă cea mai clară formulare a ceea ce autoritățile consideră neconform:

Printre factorii declanșatori specifici de aplicare pe care îi identifică documentul se numără:

  • Bannere care oferă „Accept All” pe primul strat, dar impun utilizatorilor să navigheze la un ecran secundar pentru a refuza.
  • Interfețe în care butonul „yes” este dominant vizual, iar opțiunea „no” este diminuată prin culoare, dimensiune sau poziționare.
  • Tratarea închiderii bannerului sau a inacțiunii drept consimțământ implicit pentru prelucrarea datelor.
  • Ascunderea linkului Do Not Sell or Share într-o politică de confidențialitate în loc de a-l plasa vizibil pe pagina principală.

Pași de reducere a riscului:

  • Documentează fiecare decizie de design din bannerul și fluxul tău de consimțământ, inclusiv justificarea pentru culorile butoanelor, poziționare și text.
  • Realizează audituri UX periodice cu utilizatori reali pentru a confirma că traseele de opt-out nu sunt mai greu de parcurs decât cele de opt-in.
  • Păstrează jurnalele de audit și marcajele temporale descrise mai sus; autoritățile pot solicita dovezi privind momentul în care opt-out-urile au fost primite și puse în aplicare.
  • Răspunde prompt la orice solicitare a CPPA; răspunsurile întârziate amplifică riscul de aplicare a legii.

Autoritățile tratează arhitectura alegerilor la nivel de design ca pe o decizie de conformitate. O simplă schimbare vizuală, cum ar fi colorarea butonului „Accept” în verde și a butonului „Decline” în gri, poate transforma un banner legal într-o țintă de aplicare a legii.


Listă de verificare pentru Notice at Collection

Notice at Collection trebuie să includă:

  • Categoriile de informații personale colectate, asociate fiecărui punct de colectare.
  • Scopul specific pentru fiecare categorie.
  • O declarație clară privind dacă fiecare categorie este vândută sau partajată cu terți.
  • Perioadele de păstrare sau criteriile folosite pentru a le determina.
  • Un link către Notice of Right to Opt-Out of Sale or Sharing.

Pentru web, notificarea poate fi un link pe pagina de colectare. Pentru mobil, aceasta trebuie să apară înainte de sau la punctul de colectare.

Conținutul obligatoriu al politicii de confidențialitate

Conform îndrumărilor CPPA, politica de confidențialitate trebuie să acopere:

  • Categoriile de informații personale colectate în ultimele 12 luni și sursele acestor informații.
  • Scopurile de afaceri sau comerciale ale colectării.
  • Categoriile de terți cărora le sunt divulgate informațiile personale.
  • Instrucțiuni pentru exercitarea drepturilor de opt-out, inclusiv linkul Do Not Sell or Share.
  • O explicație a modului în care sunt procesate semnalele de preferință pentru opt-out, inclusiv GPC.
  • Procesul de verificare pentru solicitările privind drepturile consumatorilor.
Nume/categorie cookie Tip Scop Vândut sau partajat? Păstrare
_ga (Google Analytics) Neesențial Analiza traficului Da, partajat cu Google 2 ani
_fbp (Meta Pixel) Neesențial Direcționarea reclamelor Da, vândut/partajat 12 luni
session_id Esențial Gestionarea sesiunii Nu Sesiune
consent_pref Esențial Stochează alegerea privind consimțământul Nu 12 luni

Etichetează fiecare cookie ca esențial sau neesențial. Cookie-urile esențiale, cele strict necesare pentru funcționarea site-ului, nu necesită gestionarea opt-out-ului, dar trebuie totuși dezvăluite în Notice at Collection. Cookie-urile neesențiale care sunt vândute sau partajate necesită mecanismul Do Not Sell or Share.

Plasează următoarele în politica ta de confidențialitate și în subsolul paginii principale:


Un calendar practic de implementare și o listă de verificare

Plan de proiect pe faze

  1. Descoperire (ziua 1–2): Auditează toate scripturile și pixelii terți de pe site. Identifică-i pe cei care constituie vânzare sau partajare de informații personale. Analizează bannerul actual din punctul de vedere al simetriei și al gestionării GPC. Documentează lacunele.
  2. Designul bannerului și configurarea CMP (ziua 3–5): Actualizează sau implementează o platformă de gestionare a consimțământului cu butoane Accept All și Decline All de vizibilitate egală pe primul strat. Configurează geo-direcționarea pentru a afișa bannerul specific California vizitatorilor din California. Pentru site-urile WordPress, un CMP bazat pe plugin poate reduce această fază la câteva ore.
  3. Blocarea scripturilor (ziua 3–5, în paralel): Activează blocarea automată a scripturilor astfel încât instrumentele de urmărire neesențiale să nu se declanșeze înainte de determinarea consimțământului. Testează cu GPC activat pentru a confirma că niciun pixel nu se încarcă la intrarea pe pagină.
  4. Endpoint-uri de opt-out pe server (ziua 5–10): Construiește sau configurează formularul interactiv Do Not Sell or Share. Integrează-l cu CRM-ul sau platforma ta de date pentru a suprima vânzarea sau partajarea pentru utilizatorii care au optat pentru opt-out. Configurează fluxul de notificare de 15 zile lucrătoare pentru terți.
  5. Jurnalizarea pentru audit (ziua 5–10, în paralel): Implementează câmpurile de jurnal descrise în secțiunea tehnică de mai sus. Confirmă că semnalele GPC, interacțiunile cu bannerul și trimiterile prin linkul din subsol sunt toate capturate.
  6. QA și lansare (ziua 10–14): Simulează GPC în mai multe browsere. Verifică dacă niciun pixel de urmărire nu se declanșează înainte de consimțământ. Validează faptul că preferințele de opt-out persistă între sesiuni. Confirmă că fluxurile de notificare a terților se declanșează corect.

Estimări de calendar în funcție de dimensiunea site-ului

Tip de site Calendar estimat Principalii factori de efort
Site mic (1–5 pagini, puțini furnizori) 1–2 zile Actualizarea bannerului, link în subsol, detectare GPC
Site mediu (CMS, mai mulți furnizori de publicitate/analiză) 1–2 săptămâni Audit de scripturi, configurare CMP, construirea formularului
Platformă mare (mai multe domenii, evenimente pe server) API de opt-out pe server, sincronizare cross-domain, revizuire juridică

Infografic cu fluxul pas cu pas al conformității CCPA

Sfat util: Pentru platformele mari, folosește feature flags pentru a implementa treptat gestionarea GPC și blocarea scripturilor. Lansează mai întâi pentru 5–10% din traficul din California, monitorizează eventualele funcționalități defecte, apoi extinde. Astfel reduci riscul unei căderi la nivelul întregului site cauzate de o regulă greșit configurată în managerul de etichete.


Acțiuni cu prioritate ridicată de finalizat în următoarele zile:

  • Adaugă linkul Do Not Sell or Share pe pagina principală și în subsolul site-ului. Linkul trebuie să fie intitulat exact „Do Not Sell or Share My Personal Information” sau „Your Privacy Choices” și trebuie să deschidă un formular interactiv de opt-out.
  • Actualizează bannerul astfel încât să afișeze „Decline All” pe primul strat, cu aceeași greutate vizuală ca „Accept All”. Elimină orice design care face refuzul mai dificil sau mai puțin vizibil decât acceptarea.
  • Activează detectarea GPC în platforma ta de gestionare a consimțământului sau în implementarea personalizată. Testează cu navigator.globalPrivacyControl în consola browserului și confirmă că scripturile neesențiale nu se încarcă atunci când GPC este activ.
  • Blochează instrumentele de urmărire neesențiale înainte de determinarea consimțământului. Verifică acest lucru în fila de rețea a browserului: niciun request terț de publicitate sau analiză nu ar trebui să apară la încărcarea inițială a paginii, înainte ca o alegere de banner să fie făcută.
  • Actualizează Notice at Collection pentru a include categoriile, scopurile, statutul de vânzare/partajare, păstrarea și linkul de opt-out.
  • Adaugă un text privind gestionarea GPC în politica ta de confidențialitate.
  • Testează persistența opt-out-ului refuzând, închizând browserul, redeschizându-l și confirmând că niciun instrument de urmărire neesențial nu se declanșează la revenire.
  • Pornește un jurnal de audit care să capteze timestamp, metodă, domeniu și versiunea bannerului pentru fiecare eveniment de preferință.

Pentru citările de reglementare pe care să le împărtășești echipei juridice: CPPA Enforcement Advisory No. 2024-02, reglementările CCPA din 15 martie și îndrumările CPPA privind Notice at Collection.

Acest articol oferă informații generale despre cerințele CCPA/CPRA și nu constituie consultanță juridică. Confirmă cerințele actuale la California Privacy Protection Agency sau la un avocat calificat în domeniul confidențialității pentru situația ta specifică.


Concluzii-cheie

CCPA și CPRA impun o Notice at Collection, un link vizibil Do Not Sell or Share și o gestionare eficientă a opt-out-ului, inclusiv GPC, dar nu impun un banner de consimțământ cu opt-in în stil GDPR.

Aspect Detalii
Nu este necesar un banner cu opt-in CCPA/CPRA impun notificare și opt-out, nu consimțământ prealabil; modelul GDPR nu se aplică în California.
Simetria alegerii este obligatorie Accept și Decline trebuie să fie egale ca număr de pași, greutate vizuală și poziționare, conform 11 CCR § 7004(a)(2).
GPC este un opt-out valid Companiile trebuie să respecte semnalele GPC pentru dispozitivul sau browserul care le transmite, fără pași suplimentari din partea utilizatorului.
Fereastră de conformare de 15 zile lucrătoare Solicitările de opt-out trebuie puse în aplicare în 15 zile lucrătoare; terții trebuie notificați dacă are loc o vânzare în acea fereastră.
Passiro pentru implementare Passiro este un CMP înregistrat IAB TCF v2.3 (ID 499) cu blocare automată a scripturilor și un plan gratuit ce acoperă domenii nelimitate, conceput pentru a sprijini obligațiile CCPA/CPRA de notificare și opt-out.

Aspectul pe care majoritatea ghidurilor de conformitate îl greșesc

Majoritatea articolelor despre conformitatea CCPA privind cookie-urile se concentrează pe faptul dacă un banner este necesar din punct de vedere tehnic. Aceasta este întrebarea greșită. Istoricul de aplicare al CPPA arată clar că agenția este mult mai interesată de cum sunt prezentate alegerile decât de faptul dacă un banner există sau nu. O companie fără banner, dar cu un link funcțional Do Not Sell or Share în subsol și cu detectare GPC operațională, se află într-o poziție mai bună decât o companie cu un banner elaborat care ascunde opțiunea de refuz în spatele a două click-uri suplimentare.

Cerința de simetrie din 11 CCR § 7004(a)(2) nu este o preferință de design. Este un standard legal, iar autoritățile îl aplică la nivel de pixel. Un buton „Decline” cu 20% mai mic decât „Accept” sau redat într-un gri care nu respectă standardele privind raportul de contrast este exact genul de detaliu care apare în corespondența de aplicare a legii. Exemplele ilustrative din document nu sunt ipotetice; ele descriu tipare reale de interfață pe care CPPA le-a semnalat.

Există și o concepție greșită persistentă potrivit căreia GPC este un semnal de nișă folosit de un număr mic de utilizatori preocupați de confidențialitate. Controalele de confidențialitate la nivel de browser devin funcționalități standard, nu cazuri de excepție. Construirea gestionării GPC ca o idee de ultim moment, în loc de un input de primă importanță pentru fluxul tău de opt-out, este o datorie tehnică ce se acumulează în timp, pe măsură ce tot mai multe browsere activează semnalul în mod implicit.

Cea mai durabilă poziție de conformitate este cea construită pe documentare: înregistrează fiecare decizie de design, fiecare eveniment de opt-out și fiecare notificare a terților. Autoritățile nu se așteaptă la perfecțiune; se așteaptă la dovezi ale unei acțiuni de bună-credință și prompte.


Passiro se ocupă de partea tehnică, ca tu să te poți concentra pe decizii

Implementarea corectă a mecanicii de notificare și opt-out CCPA/CPRA necesită o platformă de gestionare a consimțământului care să se ocupe de detectarea GPC, blocarea automată a scripturilor și jurnalizarea pentru audit, fără a necesita dezvoltare personalizată pentru fiecare site. Passiro este un CMP înregistrat IAB TCF v2.3 (CMP ID 499) cu integrare Google Consent Mode v2, o bază de date cu peste 4.900 de trackere actualizată zilnic din EasyPrivacy și bannere geo-direcționate care afișează automat notificările specifice California vizitatorilor din California.

Passiro

Planul gratuit acoperă domenii nelimitate și trafic nelimitat, fără limite de pagini sau expirare. Designerul vizual îți permite să configurezi butoane Accept All și Decline All de vizibilitate egală fără a scrie CSS, iar suportul pentru 25 de limbi gestionează site-urile multi-regionale dintr-un singur cont. Două limitări merită menționate: Passiro nu include automatizarea DSAR (Data Subject Access Request) și nu oferă funcții de gestionare a riscului furnizorilor. Pentru aceste funcții este necesar un instrument dedicat de operațiuni de confidențialitate, alături de CMP.

Pentru site-urile WordPress, pluginul Passiro pentru WordPress se instalează în câteva minute și gestionează din start blocarea scripturilor, detectarea GPC și jurnalizarea consimțământului. Utilizatorii de constructori de site-uri precum Wix, Squarespace sau Webflow pot implementa prin integrarea pentru constructori de site-uri. Planul gratuit este permanent, nu un trial.


Surse utile pentru lectură suplimentară

Următoarele documente primare sunt referințele autoritare pentru cerințele CCPA/CPRA privind cookie-urile și consimțământul. Împărtășește citările de reglementare cu echipa ta juridică și folosește documentul CPPA pentru revizuirea UX.

  • CPPA Enforcement Advisory No. 2024-02 (Consent): Sursa principală pentru interdicțiile privind dark patterns, cerința de simetrie a alegerii și definiția consimțământului valid. Folosește-o pentru revizuirea designului bannerului și aprobarea juridică.
  • CCPA March 15 Regulations (OAG): Textul final al reglementării care acoperă metodele de opt-out, gestionarea GPC, fereastra de conformare de 15 zile lucrătoare și cerințele de notificare a terților. Folosește-l pentru QA-ul tehnic și proiectarea fluxului de opt-out.
  • CPPA Notice at Collection Guidance: Specifică conținutul și plasarea obligatorie a Notice at Collection și a politicii de confidențialitate. Folosește-l pentru redactarea politicii și construirea tabelului de cookie-uri.
  • California Consumer Privacy Act Statute (CPPA): Textul legal complet al CCPA și CPRA, inclusiv cerințele privind linkul Do Not Sell or Share conform Civil Code § 1798.135. Folosește-l pentru revizuirea juridică a domeniului de aplicare și a pragurilor de aplicabilitate.
  • California Code of Regulations, 11 CCR § 7004 (Westlaw): Textul de reglementare privind metodele de trimitere a solicitărilor și de obținere a consimțământului, inclusiv exemplele ilustrative de interfețe asimetrice interzise. Folosește-l pentru documentarea conformității UX.
  • CPPA Announcements (cppa.ca.gov): Anunțurile curente ale agenției și actualizările privind aplicarea legii. Monitorizează această pagină pentru noi documente și activitate de reglementare.
  • OAG CCPA Overview (oag.ca.gov): Prezentarea generală a Procurorului General al Californiei privind drepturile CCPA și obligațiile companiilor. Utilă ca referință în limbaj simplu pentru părțile interesate non-juridice.

Get compliant cookie consent — free

Passiro gives you a compliant cookie banner with IAB TCF v2.3 and Google Consent Mode v2, free on every site.