Požiadavky na cookie banner podľa CCPA: Sprievodca súladom 2026
CCPA a CPRA nevyžadujú opt-in cookie banner v štýle GDPR, ukladajú však tri konkrétne povinnosti, ktoré musí splniť každá dotknutá webová stránka: oznámenie pri zbere údajov (Notice at Collection) zverejnené v momente zberu údajov alebo pred ním, viditeľný odkaz „Do Not Sell or Share My Personal Information“ na domovskej stránke a v pätičke a účinné spracovanie odhlásení vrátane rešpektovania signálov Global Privacy Control (GPC). Nesplnenie čo i len jednej z týchto povinností predstavuje riziko vymáhania podľa aktuálneho postoja California Privacy Protection Agency (CPPA).
Tri kroky, ktoré môžete urobiť tento týždeň na okamžité zníženie tohto rizika:
- Pridajte do pätičky a na domovskú stránku odkaz „Do Not Sell or Share My Personal Information“, ktorý smeruje na interaktívny formulár na odhlásenie.
- Upravte cookie banner tak, aby na prvej vrstve zobrazoval možnosť „Odmietnuť všetko“ s rovnakou vizuálnou výraznosťou ako „Prijať všetko“.
- Nakonfigurujte svoju platformu na správu súhlasu tak, aby rozpoznávala a rešpektovala signály GPC ako platné žiadosti o odhlásenie pre zariadenie alebo prehliadač, ktorý ich vysiela.
Dvomi hlavnými zdrojmi, ktoré tieto požiadavky upravujú, sú CPPA Enforcement Advisory No. 2024-02 a nariadenia CCPA z 15. marca. Oba sú v tomto sprievodcovi citované.
Obsah
- Na ktoré firmy sa vzťahujú pravidlá CCPA/CPRA pre cookies?
- Čo CCPA/CPRA v skutočnosti vyžadujú pre cookies a oznámenia?
- Ako má váš cookie banner vyzerať a fungovať?
- Ako rešpektovať odhlásenia: kroky technickej implementácie
- Ako CPPA vymáha pravidlá pre cookie bannery?
- Čo aktualizovať vo vašich zásadách ochrany súkromia a v informáciách o cookies
- Praktický harmonogram implementácie a kontrolný zoznam
- Váš kontrolný zoznam súladu s CCPA/CPRA pre tento týždeň
- Kľúčové poznatky
- Čo väčšina sprievodcov súladom robí zle
- Passiro sa postará o technickú stránku, aby ste sa mohli sústrediť na rozhodnutia
- Užitočné zdroje na ďalšie čítanie
Na ktoré firmy sa vzťahujú pravidlá CCPA/CPRA pre cookies?
CCPA a CPRA sa vzťahujú na ziskové podniky, ktoré zbierajú osobné údaje od kalifornských spotrebiteľov a spĺňajú aspoň jednu z troch prahových hodnôt: ročný hrubý obrat presahujúci vysokú hranicu; nákup, predaj, prijímanie alebo zdieľanie osobných údajov veľkého počtu spotrebiteľov alebo domácností ročne; alebo získavanie významnej časti ročných príjmov z predaja alebo zdieľania osobných údajov spotrebiteľov. Podnik nemusí byť registrovaný v Kalifornii. Ak poskytuje služby kalifornským rezidentom a spĺňa niektorú z prahových hodnôt, zákon sa naň vzťahuje.

Sledovanie na základe cookies spúšťa tieto povinnosti vtedy, keď údaje zozbierané prostredníctvom cookies, pixelov alebo identifikátorov naprieč zariadeniami predstavujú „osobné údaje“ podľa zákona, čo zahŕňa IP adresy, identifikátory zariadení, históriu prehliadania a odvodené profily. E-commerce stránka, ktorá používa sledovanie konverzií Google Ads, vydavateľ vkladajúci pixely reklamných sietí tretích strán alebo SaaS platforma využívajúca analytické nástroje zdieľajúce údaje o reláciách s dodávateľmi – to všetko sú príklady prevádzok, pri ktorých dochádza k predaju alebo zdieľaniu osobných údajov prostredníctvom cookies.
Bežné typy stránok a ich typické povinnosti:
- E-commerce s cielenou reklamou: Predaj alebo zdieľanie identifikátorov reklamným sieťam spúšťa povinnosť mať odkaz Do Not Sell or Share a spracovanie odhlásení.
- Obsahoví vydavatelia s reklamnými sieťami: Pixely tretích strán, ktoré zdieľajú údaje o prehliadaní na účely behaviorálnej reklamy, predstavujú „zdieľanie“ podľa CPRA.
- Stránky len s analytikou: Ak sa analytické údaje nepredávajú ani nezdieľajú s tretími stranami, odkaz Do Not Sell or Share nemusí byť potrebný, no oznámenie pri zbere údajov sa stále vyžaduje.
- B2B SaaS platformy: Ak platforma spracúva osobné údaje kalifornských spotrebiteľov (nielen firemných kontaktov), povinnosti podľa CCPA sa môžu uplatniť.
Signály GPC platia pre jednotlivé zariadenia a prehliadače. Používateľ, ktorý zapne GPC v mobilnom prehliadači, sa odhlásil pre tento prehliadač; ten istý používateľ na desktopovom prehliadači bez GPC odhlásený nie je. Váš proces odhlásenia musí obidva prípady spracovať samostatne.
Tip: Ak si nie ste istí, či vaša stránka spĺňa prahovú hodnotu obratu alebo objemu údajov, najprv preverte svoju analytiku a zmluvy s reklamnými dodávateľmi. Mnohé stránky nevedomky prekročia hranicu 100 000 spotrebiteľov už len bežným zberom analytických údajov.
Čo CCPA/CPRA v skutočnosti vyžadujú pre cookies a oznámenia?
Oznámenie pri zbere údajov
Oznámenie pri zbere údajov musí byť zverejnené v momente zberu osobných údajov alebo pred ním. Pre webovú stránku to zvyčajne znamená odkaz priamo na zbernej stránke alebo banner, ktorý sa zobrazí ešte pred spustením akýchkoľvek nepodstatných sledovačov. Oznámenie musí uvádzať:
- Kategórie zbieraných osobných údajov (napr. identifikátory, história prehliadania, geolokácia).
- Účely, na ktoré sa každá kategória zbiera.
- Či sa každá kategória predáva alebo zdieľa s tretími stranami.
- Dobu uchovávania pre každú kategóriu alebo kritériá použité na jej určenie.
- Odkaz na oznámenie o práve odhlásiť sa z predaja alebo zdieľania.
Pri mobilných aplikáciách sa oznámenie musí zobraziť pred zberom údajov alebo v momente zberu, napríklad na obrazovke s povoleniami alebo v rámci úvodného onboardingu aplikácie.
Odkaz Do Not Sell or Share
Zákon California Consumer Privacy Act vyžaduje jasný a viditeľný odkaz na domovských internetových stránkach podniku s názvom „Do Not Sell or Share My Personal Information“. Odkaz musí viesť na stránku, kde spotrebitelia môžu podať žiadosť o odhlásenie. Podniky musia poskytnúť aspoň dva určené spôsoby podávania žiadostí o odhlásenie, pričom jedným z nich musí byť interaktívny webový formulár dostupný cez tento odkaz. Ďalšie prijateľné spôsoby zahŕňajú bezplatné telefónne číslo, e-mailovú adresu a poštu.
GPC ako platné odhlásenie
Podniky, ktoré zbierajú osobné údaje online, musia signály GPC považovať za platné žiadosti o odhlásenie pre konkrétne zariadenie alebo prehliadač, ktorý signál vysiela. Nie je to nepovinné. Podnik nemôže od spotrebiteľa vyžadovať, aby okrem toho klikol aj na odkaz Do Not Sell or Share, ak je GPC už zapnuté. Samotný signál je postačujúci.
Povinnosti týkajúce sa lehôt
Podnik musí vyhovieť žiadosti o odhlásenie čo najskôr, ako je to reálne možné, najneskôr však do 15 pracovných dní od jej prijatia. Ak dôjde k predaju alebo zdieľaniu osobných údajov po podaní žiadosti o odhlásenie, ale pred jej úplným splnením, podnik musí tieto tretie strany upozorniť a nariadiť im, aby údaje daného spotrebiteľa nepredávali ani nepoužívali.

Ako má váš cookie banner vyzerať a fungovať?
Symetria voľby je rozhodujúcim princípom
CPPA Enforcement Advisory No. 2024-02 definuje súhlas ako „slobodne udelený, konkrétny, informovaný a jednoznačný“ a výslovne uvádza, že súhlas získaný prostredníctvom klamlivých vzorov (dark patterns) nepredstavuje platný súhlas. Praktickým dôsledkom pre dizajn banneru je, že „Prijať všetko“ a „Odmietnuť všetko“ musia byť rovnaké vo vizuálnej výraznosti, veľkosti tlačidla, sile farby a počte krokov potrebných na ich dosiahnutie.
Banner, ktorý zobrazuje „Prijať všetko“ ako vyplnené primárne tlačidlo a „Viac informácií“ ako sekundárny textový odkaz, nie je v súlade. California Code of Regulations tento vzor výslovne označuje za asymetrický a zakázaný.
Ukážkový text banneru prvej vrstvy pre kalifornských používateľov
Krátka verzia:
Rozšírená verzia (pre druhú vrstvu alebo centrum preferencií):
Kontrolný zoznam čo robiť a čomu sa vyhnúť
Robte:
- Zobrazujte „Prijať všetko“ a „Odmietnuť všetko“ na prvej vrstve s rovnakou vizuálnou váhou.
- Používajte zrozumiteľný jazyk; vyhnite sa frázam ako „vylepšite si zážitok“ ako náhrade za informovanie o zdieľaní údajov.
- Zatvorenie banneru bez uskutočnenia voľby považujte ani za súhlas, ani za odhlásenie; nespúšťajte nepodstatné sledovače.
- Z banneru priamo odkazujte na oznámenie pri zbere údajov a zásady ochrany súkromia.
Nerobte:
- Nepoužívajte výrazné vyplnené tlačidlo „Prijať“ vedľa slabo kontrastnej alebo iba textovej možnosti „Odmietnuť“.
- Nevyžadujte od používateľov, aby pre nájdenie možnosti „Odmietnuť všetko“ prechádzali do sekundárnej ponuky.
- Nepoužívajte dvojité zápory („Neodznačte, ak sa chcete odhlásiť“).
- Nepridávajte pre odmietnutie ďalšie potvrdzovacie kroky, ktoré pri prijatí nie sú.
Tip: Otestujte svoj banner so zapnutým GPC v prehliadači založenom na Chromiu (prehliadač Brave zapína GPC predvolene) a overte, že pri načítaní stránky sa nespustia žiadne sledovacie pixely tretích strán. Prejdite tiež celý postup s čítačkou obrazovky, aby ste potvrdili, že možnosti prijatia a odmietnutia sú rovnako dostupné pomocou navigácie klávesnicou.
Ako rešpektovať odhlásenia: kroky technickej implementácie
Kontrolný zoznam implementácie
- Rozpoznajte signály GPC. Pri každom načítaní stránky čítajte HTTP hlavičku
Sec-GPC: 1a JavaScript vlastnosťnavigator.globalPrivacyControl. Priraďte signál k zariadeniu/prehliadaču a okamžite potlačte všetky sledovače súvisiace s predajom alebo zdieľaním. - Implementujte formulár Do Not Sell or Share. Vytvorte alebo nakonfigurujte interaktívny webový formulár dostupný z odkazu v pätičke. Formulár nesmie vyžadovať vytvorenie účtu ani údaje nad rámec toho, čo je nevyhnutné na spracovanie žiadosti.
- Blokujte nepodstatné sledovače, kým nie je určený súhlas. Použite automatické blokovanie skriptov, aby ste zabránili spusteniu pixelov tretích strán, reklamných značiek a analytických skriptov, kým nie sú známe preferencie používateľa. Platí to pre interakcie s bannerom aj pre rozpoznanie GPC.
- Integrujte IAB TCF v2.3. Ak vaša stránka používa dodávateľov registrovaných v IAB, nakonfigurujte svoju platformu na správu súhlasu ako CMP registrovanú v IAB TCF v2.3. Tým zabezpečíte, že reťazce súhlasu na úrovni dodávateľov sa vygenerujú a správne odovzdajú partnerom v ďalších krokoch. Pre usmernenie k dizajnu a implementácii banneru to registrovaná CMP zvláda automaticky.
- Integrujte Google Consent Mode v2. Odovzdávajte stav súhlasu značkám Google pomocou API
gtag('consent', 'update', {...}), aby merania a reklamné produkty Google rešpektovali voľbu používateľa. - Upozornite tretie strany do 15 pracovných dní. Ak dôjde k predaju alebo zdieľaniu medzi prijatím žiadosti o odhlásenie a jej úplným splnením, zašlite každej dotknutej tretej strane písomné oznámenie s pokynom, aby údaje daného spotrebiteľa nepredávala ani nepoužívala.
Trvalosť a rozsah
Preferencie odhlásenia musia pretrvávať naprieč reláciami pre prehliadač alebo zariadenie, na ktorom boli nastavené. Súbor cookie alebo záznam v local storage, ktorý zaznamenáva stav odhlásenia, by mal mať životnosť aspoň 12 mesiacov. Zákon zakazuje opätovne vyzývať spotrebiteľa, ktorý sa odhlásil, počas najmenej 12 mesiacov. Signály GPC sa naopak vyhodnocujú pri každom načítaní stránky, pretože používateľ ovláda signál na úrovni prehliadača; váš systém by nemal prepísať aktívny signál GPC uloženou preferenciou „prihlásený“ z predchádzajúcej relácie.
Auditné záznamy
| Pole záznamu | Čo zaznamenať | Účel |
|---|---|---|
| Časová pečiatka | Dátum a čas udalosti preferencie | Určuje, kedy bolo odhlásenie prijaté |
| Spôsob | Banner, odkaz v pätičke, signál GPC | Identifikuje kanál odhlásenia |
| Rozsah | ID prehliadača/zariadenia alebo ID účtu | Priraďuje preferenciu k správnej identite |
| Verzia banneru | Verzia alebo hash zobrazeného banneru/zásad | Potvrdzuje, čo bolo používateľovi zobrazené |
| Upozornenie tretej strany | Dátum a príjemca následného upozornenia | Dokumentuje 15-dňové okno súladu |
Tieto záznamy uchovávajte minimálne po dobu zodpovedajúcu vašim zásadám uchovávania údajov a možnej premlčacej lehote pre vymáhacie konania CPPA. Regulátori očakávajú dôkazy o včasnom konaní; nedostatočný alebo chýbajúci auditný záznam je sám osebe rizikom vymáhania.
Ako CPPA vymáha pravidlá pre cookie bannery?
Vymáhací postoj CPPA sa od roku 2024 zameriava na tri kategórie porušení: klamlivé vzory (dark patterns) v rozhraniach súhlasu, nedostatočné alebo chýbajúce oznámenie pri zbere údajov a nerešpektovanie signálov na odhlásenie vrátane GPC.
Enforcement Advisory No. 2024-02 poskytuje najjasnejšie vyjadrenie toho, čo regulátori považujú za nesúladné:
Konkrétne spúšťače vymáhania, ktoré advisory identifikuje, zahŕňajú:
- Bannery, ktoré na prvej vrstve ponúkajú „Prijať všetko“, no na odmietnutie vyžadujú prechod na sekundárnu obrazovku.
- Rozhrania, kde je tlačidlo „áno“ vizuálne dominantné a možnosť „nie“ je potláčaná farbou, veľkosťou alebo umiestnením.
- Považovanie zatvorenia banneru alebo nečinnosti za implicitný súhlas so spracovaním údajov.
- Ukrytie odkazu Do Not Sell or Share v zásadách ochrany súkromia namiesto jeho viditeľného umiestnenia na domovskej stránke.
Kroky na zmiernenie rizika:
- Dokumentujte každé rozhodnutie o dizajne v bannere a toku súhlasu vrátane odôvodnenia farieb tlačidiel, umiestnenia a textov.
- Vykonávajte pravidelné UX audity so skutočnými používateľmi, aby ste potvrdili, že cesty k odhláseniu nie sú náročnejšie ako cesty k prihláseniu.
- Uchovávajte auditné záznamy a časové pečiatky, ako je opísané vyššie; regulátori si môžu vyžiadať dôkaz o tom, kedy boli odhlásenia prijaté a spracované.
- Na akýkoľvek dopyt CPPA reagujte bezodkladne; oneskorené reakcie zvyšujú riziko vymáhania.
Regulátori považujú architektúru voľby na úrovni dizajnu za rozhodnutie o súlade. Jednoduchá vizuálna zmena, napríklad zelené tlačidlo „Prijať“ a sivé tlačidlo „Odmietnuť“, môže z legálneho banneru urobiť cieľ vymáhania.
Čo aktualizovať vo vašich zásadách ochrany súkromia a v informáciách o cookies
Kontrolný zoznam pre oznámenie pri zbere údajov
Vaše oznámenie pri zbere údajov musí obsahovať:
- Kategórie zbieraných osobných údajov priradené ku každému bodu zberu.
- Konkrétny účel pre každú kategóriu.
- Jasné vyjadrenie, či sa každá kategória predáva alebo zdieľa s tretími stranami.
- Doby uchovávania alebo kritériá použité na ich určenie.
- Odkaz na oznámenie o práve odhlásiť sa z predaja alebo zdieľania.
Pre web môže byť oznámením odkaz na zbernej webovej stránke. Pre mobil sa musí zobraziť pred zberom údajov alebo v momente zberu.
Povinný obsah zásad ochrany súkromia
Podľa usmernenia CPPA musia zásady ochrany súkromia pokrývať:
- Kategórie osobných údajov zozbieraných za posledných 12 mesiacov a zdroje týchto údajov.
- Obchodné alebo komerčné účely zberu.
- Kategórie tretích strán, ktorým sa osobné údaje sprístupňujú.
- Pokyny na uplatnenie práva na odhlásenie vrátane odkazu Do Not Sell or Share.
- Vysvetlenie, ako sa spracúvajú signály preferencie odhlásenia vrátane GPC.
- Overovací proces pre žiadosti o uplatnenie práv spotrebiteľov.
Usmernenie k tabuľke cookies
| Názov/kategória cookie | Typ | Účel | Predáva sa alebo zdieľa? | Uchovávanie |
|---|---|---|---|---|
| _ga (Google Analytics) | Nepodstatné | Analytika návštevnosti | Áno, zdieľané so spoločnosťou Google | 2 roky |
| _fbp (Meta Pixel) | Nepodstatné | Cielenie reklamy | Áno, predáva sa/zdieľa | 12 mesiacov |
| session_id | Nevyhnutné | Správa relácie | Nie | Relácia |
| consent_pref | Nevyhnutné | Ukladá voľbu súhlasu | Nie | 12 mesiacov |
Každú cookie označte ako nevyhnutnú alebo nepodstatnú. Nevyhnutné cookies, teda tie striktne potrebné na fungovanie stránky, si nevyžadujú spracovanie odhlásenia, no aj tak musia byť uvedené v oznámení pri zbere údajov. Nepodstatné cookies, ktoré sa predávajú alebo zdieľajú, si vyžadujú mechanizmus Do Not Sell or Share.
Ukážkový úryvok zásad pre umiestnenie odkazu Do Not Sell or Share
Nasledujúce umiestnite do svojich zásad ochrany súkromia a do pätičky domovskej stránky:
Praktický harmonogram implementácie a kontrolný zoznam
Fázovaný plán projektu
- Prieskum (deň 1 – 2): Preverte všetky skripty a pixely tretích strán na svojej stránke. Určte, ktoré z nich predstavujú predaj alebo zdieľanie osobných údajov. Skontrolujte súčasný banner z hľadiska symetrie a spracovania GPC. Zaznamenajte medzery.
- Dizajn banneru a konfigurácia CMP (deň 3 – 5): Aktualizujte alebo nasaďte platformu na správu súhlasu s rovnako výraznými tlačidlami Prijať všetko a Odmietnuť všetko na prvej vrstve. Nakonfigurujte geo-cielenie tak, aby sa kalifornským návštevníkom zobrazoval banner špecifický pre Kaliforniu. Pre stránky na WordPress môže CMP vo forme pluginu skrátiť túto fázu na niekoľko hodín.
- Blokovanie skriptov (deň 3 – 5, paralelne): Zapnite automatické blokovanie skriptov, aby sa nepodstatné sledovače nespúšťali pred určením súhlasu. Otestujte so zapnutým GPC a potvrďte, že pri vstupe na stránku sa nenačítajú žiadne pixely.
- Serverové koncové body na odhlásenie (deň 5 – 10): Vytvorte alebo nakonfigurujte interaktívny formulár Do Not Sell or Share. Integrujte ho so svojím CRM alebo dátovou platformou, aby ste pre odhlásených používateľov potlačili predaj alebo zdieľanie. Nastavte pracovný postup upozorňovania tretích strán v lehote 15 pracovných dní.
- Auditné záznamy (deň 5 – 10, paralelne): Implementujte polia záznamov opísané v technickej časti vyššie. Potvrďte, že sa zaznamenávajú signály GPC, interakcie s bannerom aj odoslania cez odkaz v pätičke.
- QA a spustenie (deň 10 – 14): Simulujte GPC vo viacerých prehliadačoch. Overte, že sa pred súhlasom nespustia žiadne sledovacie pixely. Overte, že preferencie odhlásenia pretrvávajú naprieč reláciami. Potvrďte, že pracovné postupy upozorňovania tretích strán sa spúšťajú správne.
Odhady harmonogramu podľa veľkosti stránky
| Typ stránky | Odhadovaný harmonogram | Hlavné faktory náročnosti |
|---|---|---|
| Malá stránka (1 – 5 stránok, málo dodávateľov) | 1 – 2 dni | Aktualizácia banneru, odkaz v pätičke, rozpoznanie GPC |
| Stredne veľká stránka (CMS, viacero reklamných/analytických dodávateľov) | 1 – 2 týždne | Audit skriptov, konfigurácia CMP, vytvorenie formulára |
| Veľká platforma (viacero domén, serverové udalosti) | — | Serverové API na odhlásenie, synchronizácia naprieč doménami, právne posúdenie |

Tip: Pri veľkých platformách používajte feature flagy na postupné zavádzanie spracovania GPC a blokovania skriptov. Najprv nasaďte pre 5 – 10 % kalifornskej návštevnosti, sledujte narušenú funkčnosť a potom rozšírte. Znížite tak riziko celoplošného výpadku spôsobeného nesprávne nakonfigurovaným pravidlom v správcovi značiek.
Váš kontrolný zoznam súladu s CCPA/CPRA pre tento týždeň
Prioritné kroky, ktoré treba dokončiť v priebehu najbližších dní:
- Pridajte odkaz Do Not Sell or Share na svoju domovskú stránku a do pätičky. Odkaz musí mať presný názov „Do Not Sell or Share My Personal Information“ alebo „Your Privacy Choices“ a musí otvárať interaktívny formulár na odhlásenie.
- Aktualizujte svoj banner tak, aby zobrazoval „Odmietnuť všetko“ na prvej vrstve s rovnakou vizuálnou váhou ako „Prijať všetko“. Odstráňte akýkoľvek dizajn, ktorý robí odmietnutie ťažším alebo menej výrazným ako prijatie.
- Zapnite rozpoznanie GPC vo svojej platforme na správu súhlasu alebo vlastnej implementácii. Otestujte pomocou
navigator.globalPrivacyControlv konzole prehliadača a potvrďte, že nepodstatné skripty sa pri aktívnom GPC nenačítajú. - Blokujte nepodstatné sledovače pred určením súhlasu. Overte to v záložke Sieť vášho prehliadača: pri prvom načítaní stránky pred voľbou v bannere by sa nemali objaviť žiadne reklamné ani analytické požiadavky tretích strán.
- Aktualizujte svoje oznámenie pri zbere údajov tak, aby obsahovalo kategórie, účely, stav predaja/zdieľania, uchovávanie a odkaz na odhlásenie.
- Pridajte text o spracovaní GPC do svojich zásad ochrany súkromia.
- Otestujte trvalosť odhlásenia tak, že odmietnete, zatvoríte prehliadač, znova ho otvoríte a potvrdíte, že sa pri návrate nespustia žiadne nepodstatné sledovače.
- Začnite viesť auditný záznam, ktorý pre každú udalosť preferencie zachytáva časovú pečiatku, spôsob, rozsah a verziu banneru.
Regulačné citácie na zdieľanie s právnym tímom: CPPA Enforcement Advisory No. 2024-02, nariadenia CCPA z 15. marca a usmernenie CPPA k oznámeniu pri zbere údajov.
Tento článok poskytuje všeobecné informácie o požiadavkách CCPA/CPRA a nepredstavuje právne poradenstvo. Aktuálne požiadavky pre vašu konkrétnu situáciu si overte u California Privacy Protection Agency alebo u kvalifikovaného právnika špecializujúceho sa na ochranu súkromia.
Kľúčové poznatky
CCPA a CPRA vyžadujú oznámenie pri zbere údajov, viditeľný odkaz Do Not Sell or Share a účinné spracovanie odhlásení vrátane GPC, no nevyžadujú opt-in banner na udelenie súhlasu v štýle GDPR.
| Bod | Podrobnosti |
|---|---|
| Opt-in banner sa nevyžaduje | CCPA/CPRA nariaďujú oznámenie a odhlásenie, nie predchádzajúci súhlas; model GDPR sa v Kalifornii neuplatňuje. |
| Symetria voľby je povinná | Prijatie a odmietnutie musia byť rovnaké v počte krokov, vizuálnej váhe a umiestnení podľa 11 CCR § 7004(a)(2). |
| GPC je platné odhlásenie | Podniky musia rešpektovať signály GPC pre zariadenie alebo prehliadač, ktorý ich vysiela, bez ďalších krokov požadovaných od používateľa. |
| 15-pracovných-dňové okno súladu | Žiadosti o odhlásenie treba spracovať do 15 pracovných dní; ak počas tohto okna dôjde k predaju, treba upozorniť tretie strany. |
| Passiro na implementáciu | Passiro je CMP registrovaná v IAB TCF v2.3 (ID 499) s automatickým blokovaním skriptov a bezplatnou úrovňou pokrývajúcou neobmedzený počet domén, navrhnutá na podporu povinností CCPA/CPRA týkajúcich sa oznámenia a odhlásenia. |
Čo väčšina sprievodcov súladom robí zle
Väčšina článkov o súlade s CCPA v oblasti cookies sa sústredí na to, či je banner technicky povinný. To je nesprávna otázka. Vymáhacia prax CPPA jasne ukazuje, že agentúru omnoho viac zaujíma, ako sú voľby prezentované, než či banner vôbec existuje. Podnik bez banneru, no s funkčným odkazom Do Not Sell or Share v pätičke a fungujúcim rozpoznaním GPC je v silnejšej pozícii ako podnik s prepracovaným bannerom, ktorý ukrýva možnosť odmietnutia za dvoma ďalšími kliknutiami.
Požiadavka symetrie v 11 CCR § 7004(a)(2) nie je preferenciou dizajnu. Je to právny štandard a regulátori ho uplatňujú na úrovni pixelov. Tlačidlo „Odmietnuť“, ktoré je o 20 % menšie ako „Prijať“, alebo vykreslené v odtieni sivej, ktorý nespĺňa normy kontrastného pomeru, je práve tým typom detailu, ktorý sa objavuje vo vymáhacej korešpondencii. Ilustratívne príklady v advisory nie sú hypotetické; opisujú skutočné vzory rozhraní, ktoré CPPA označila.
Pretrváva aj mylná predstava, že GPC je okrajový signál používaný malým počtom používateľov citlivých na súkromie. Ovládacie prvky súkromia na úrovni prehliadača sa stávajú štandardnou funkciou, nie okrajovým prípadom. Budovanie spracovania GPC ako dodatočnej myšlienky namiesto plnohodnotného vstupu do vášho procesu odhlásenia je technický dlh, ktorý sa časom prehlbuje, keďže čoraz viac prehliadačov signál zapína predvolene.
Najtrvácnejší postoj k súladu je postavený na dokumentácii: zaznamenávajte každé rozhodnutie o dizajne, každú udalosť odhlásenia a každé upozornenie tretej strany. Regulátori neočakávajú dokonalosť; očakávajú dôkaz o konaní v dobrej viere a včas.
Passiro sa postará o technickú stránku, aby ste sa mohli sústrediť na rozhodnutia
Správna implementácia mechanizmov oznámenia a odhlásenia podľa CCPA/CPRA si vyžaduje platformu na správu súhlasu, ktorá zvláda rozpoznanie GPC, automatické blokovanie skriptov a auditné záznamy bez potreby vlastného programovania pre každú stránku. Passiro je CMP registrovaná v IAB TCF v2.3 (CMP ID 499) s integráciou Google Consent Mode v2, databázou viac ako 4 900 sledovačov aktualizovanou denne z EasyPrivacy a geo-cielenými bannermi, ktoré kalifornským návštevníkom automaticky zobrazujú oznámenia špecifické pre Kaliforniu.

Bezplatná úroveň pokrýva neobmedzený počet domén a neobmedzenú návštevnosť, bez limitov na stránky či expirácie. Vizuálny editor vám umožňuje nakonfigurovať rovnako výrazné tlačidlá Prijať všetko a Odmietnuť všetko bez písania CSS a podpora 25 jazykov zvláda viacregionálne stránky z jedného účtu. Za zmienku stoja dve obmedzenia: Passiro nezahŕňa automatizáciu DSAR (žiadosti dotknutých osôb o prístup) a neponúka funkcie riadenia rizík dodávateľov. Pre tieto funkcie je popri CMP potrebný špecializovaný nástroj pre prevádzku ochrany súkromia.
Pre stránky na WordPress sa plugin Passiro pre WordPress nainštaluje v priebehu minút a rovno zvláda blokovanie skriptov, rozpoznanie GPC a evidenciu súhlasu. Používatelia tvorcov webových stránok na Wix, Squarespace alebo Webflow môžu nasadiť riešenie cez integráciu s tvorcami webových stránok. Bezplatná úroveň je trvalá, nie skúšobná.
Užitočné zdroje na ďalšie čítanie
Nasledujúce primárne dokumenty sú smerodajnými referenciami pre požiadavky CCPA/CPRA v oblasti cookies a súhlasu. Regulačné citácie zdieľajte so svojím právnym tímom a advisory CPPA použite na UX posúdenie.
- CPPA Enforcement Advisory No. 2024-02 (Consent): Hlavný zdroj pre zákazy klamlivých vzorov, požiadavku symetrie voľby a definíciu platného súhlasu. Použite ho na posúdenie dizajnu banneru a právne schválenie.
- CCPA March 15 Regulations (OAG): Finálny text nariadenia pokrývajúci spôsoby odhlásenia, spracovanie GPC, 15-pracovných-dňové okno súladu a požiadavky na upozorňovanie tretích strán. Použite ho na technickú QA a návrh procesu odhlásenia.
- CPPA Notice at Collection Guidance: Špecifikuje požadovaný obsah a umiestnenie oznámenia pri zbere údajov a zásad ochrany súkromia. Použite ho na tvorbu zásad a zostavenie tabuľky cookies.
- California Consumer Privacy Act Statute (CPPA): Úplný zákonný text CCPA a CPRA vrátane požiadaviek na odkaz Do Not Sell or Share podľa Civil Code § 1798.135. Použite ho na právne posúdenie rozsahu a prahových hodnôt uplatniteľnosti.
- California Code of Regulations, 11 CCR § 7004 (Westlaw): Regulačný text o spôsoboch podávania žiadostí a získavania súhlasu vrátane ilustratívnych príkladov zakázaných asymetrických rozhraní. Použite ho na dokumentáciu súladu v oblasti UX.
- CPPA Announcements (cppa.ca.gov): Aktuálne oznámenia agentúry a novinky o vymáhaní. Túto stránku sledujte kvôli novým advisory a legislatívnej činnosti.
- OAG CCPA Overview (oag.ca.gov): Prehľad práv podľa CCPA a povinností podnikov od kalifornského generálneho prokurátora. Užitočný ako zrozumiteľná referencia pre nepravnických zainteresovaných.
Odporúčané
- Cookie bannery – sprievodca dizajnom, implementáciou a súladom | Passiro
- Cookie disclaimer: sprievodca súladom 2026 pre majiteľov webových stránok | Passiro
- Súlad v oblasti cookies – kompletný sprievodca súhlasom s cookies a predpismi o súkromí | Passiro
- Kontrolný zoznam súladu v oblasti cookies – 25-bodové overenie vašej stránky | Passiro
Get compliant cookie consent — free
Passiro gives you a compliant cookie banner with IAB TCF v2.3 and Google Consent Mode v2, free on every site.