Zahteve CCPA za piškotke: vodnik za skladnost 2026
CCPA in CPRA ne zahtevata pasice o piškotkih s privolitvijo v slogu GDPR, vendar nalagata tri konkretne obveznosti, ki jih mora izpolniti vsako zajeto spletno mesto: obvestilo ob zbiranju (Notice at Collection), objavljeno ob ali pred trenutkom zbiranja podatkov, vidno povezavo »Do Not Sell or Share My Personal Information« na domači strani in v nogi, ter učinkovito obravnavo odjav, ki vključuje spoštovanje signalov Global Privacy Control (GPC). Neizpolnjevanje katere koli od teh obveznosti pomeni tveganje za izvršilne ukrepe glede na trenutno stališče kalifornijske agencije za varstvo zasebnosti (CPPA).
Trije ukrepi, ki jih lahko izvedete ta teden in takoj zmanjšate to tveganje:
- Dodajte povezavo »Do Not Sell or Share My Personal Information« v nogo in na domačo stran, ki vodi do interaktivnega obrazca za odjavo.
- Posodobite pasico o piškotkih tako, da bo na prvi ravni prikazana možnost »Zavrni vse« z enako vizualno vidnostjo kot »Sprejmi vse«.
- Nastavite svojo platformo za upravljanje privolitev tako, da zazna in spoštuje signale GPC kot veljavne zahteve za odjavo za napravo ali brskalnik, ki jih pošilja.
Izvršilno priporočilo CPPA št. 2024-02 (Enforcement Advisory No. 2024-02) in uredbe CCPA z dne 15. marca sta dva glavna vira, ki urejata te zahteve. Oba sta navedena skozi celoten vodnik.
Kazalo vsebine
- Za katera podjetja veljajo pravila CCPA/CPRA o piškotkih?
- Kaj CCPA/CPRA dejansko zahtevata glede piškotkov in obvestil?
- Kako naj bo videti in kako naj se obnaša vaša pasica o piškotkih?
- Kako spoštovati odjave: koraki tehnične izvedbe
- Kako CPPA uveljavlja pravila o pasicah o piškotkih?
- Kaj posodobiti v politiki zasebnosti in razkritjih o piškotkih
- Praktičen časovni načrt in kontrolni seznam za izvedbo
- Vaš kontrolni seznam za skladnost s CCPA/CPRA za ta teden
- Ključni poudarki
- Kaj večina vodnikov o skladnosti napačno razume
- Passiro poskrbi za tehnično plat, da se lahko osredotočite na odločitve
- Koristni viri za nadaljnje branje
Za katera podjetja veljajo pravila CCPA/CPRA o piškotkih?
CCPA in CPRA veljata za pridobitna podjetja, ki zbirajo osebne podatke kalifornijskih potrošnikov in izpolnjujejo vsaj enega od treh pragov: letni bruto prihodki presegajo visok prag; nakup, prodaja, prejemanje ali deljenje osebnih podatkov velikega števila potrošnikov ali gospodinjstev na leto; ali pridobivanje pomembnega deleža letnih prihodkov iz prodaje ali deljenja osebnih podatkov potrošnikov. Podjetju ni treba biti registrirano v Kaliforniji. Če ponuja storitve kalifornijskim prebivalcem in izpolnjuje prag, zakon zanj velja.

Sledenje na podlagi piškotkov sproži te obveznosti, ko podatki, zbrani prek piškotkov, pikslov ali identifikatorjev med napravami, predstavljajo »osebne podatke« po zakonu, kar vključuje naslove IP, identifikatorje naprav, zgodovino brskanja in izpeljane profile. Spletna trgovina, ki uporablja sledenje konverzij v Google Ads, založnik, ki vgrajuje piksle oglaševalskih mrež tretjih oseb, ali platforma SaaS, ki uporablja analitična orodja za deljenje podatkov o seji s ponudniki, so vsi primeri delovanja, kjer prihaja do prodaje ali deljenja osebnih podatkov prek piškotkov.
Pogoste vrste spletnih mest in njihove tipične obveznosti:
- Spletne trgovine s ciljanim oglaševanjem: Prodaja ali deljenje identifikatorjev z oglaševalskimi mrežami sproži zahtevo po povezavi Do Not Sell or Share in obravnavo odjav.
- Vsebinski založniki z oglaševalskimi mrežami: Piksli tretjih oseb, ki delijo podatke o brskanju za vedenjsko oglaševanje, predstavljajo »deljenje« po CPRA.
- Spletna mesta samo z analitiko: Če se analitični podatki ne prodajajo ali delijo s tretjimi osebami, povezava Do Not Sell or Share morda ni potrebna, obvestilo ob zbiranju pa še vedno velja.
- Platforme B2B SaaS: Če platforma obdeluje osebne podatke kalifornijskih potrošnikov (ne le poslovnih stikov), lahko veljajo obveznosti CCPA.
Signali GPC veljajo za posamezno napravo in posamezen brskalnik. Uporabnik, ki omogoči GPC v mobilnem brskalniku, se je odjavil za ta brskalnik; isti uporabnik v namiznem brskalniku brez GPC pa ne. Vaš postopek obravnave odjav mora oba obravnavati neodvisno.
Nasvet strokovnjaka: Če niste prepričani, ali vaše spletno mesto izpolnjuje prag prihodkov ali obsega podatkov, najprej preglejte pogodbe z analitičnimi in oglaševalskimi ponudniki. Mnogo spletnih mest nevede preseže prag 100.000 potrošnikov že zgolj z rutinskim zbiranjem analitike.
Kaj CCPA/CPRA dejansko zahtevata glede piškotkov in obvestil?
Obvestilo ob zbiranju (Notice at Collection)
Obvestilo ob zbiranju mora biti objavljeno ob ali pred trenutkom, ko se zbirajo osebni podatki. Za spletno mesto to običajno pomeni povezavo na sami strani, kjer se podatki zbirajo, ali pasico, ki se prikaže, preden se sprožijo katera koli nenujna sledila. Obvestilo mora razkriti:
- Kategorije zbranih osebnih podatkov (npr. identifikatorji, zgodovina brskanja, geolokacija).
- Namene, za katere se zbira vsaka kategorija.
- Ali se posamezna kategorija prodaja ali deli s tretjimi osebami.
- Obdobje hrambe za vsako kategorijo ali merila, uporabljena za njegovo določitev.
- Povezavo do Obvestila o pravici do odjave od prodaje ali deljenja (Notice of Right to Opt-Out of Sale or Sharing).
Pri mobilnih aplikacijah se mora obvestilo prikazati pred ali ob trenutku zbiranja, na primer na zaslonu z dovoljenji ali med uvodnim postopkom aplikacije.
Povezava Do Not Sell or Share
Zakon California Consumer Privacy Act zahteva jasno in vidno povezavo na domačih spletnih straneh podjetja z naslovom »Do Not Sell or Share My Personal Information«. Povezava mora voditi na stran, kjer lahko potrošniki oddajo zahtevo za odjavo. Podjetja morajo zagotoviti vsaj dva določena načina za oddajo zahtev za odjavo, od katerih mora biti eden interaktivni spletni obrazec, dostopen prek te povezave. Dodatni sprejemljivi načini vključujejo brezplačno telefonsko številko, e-poštni naslov in poštno pošiljko.
GPC kot veljavna odjava
Podjetja, ki zbirajo osebne podatke prek spleta, morajo signale GPC obravnavati kot veljavne zahteve za odjavo za določeno napravo ali brskalnik, ki pošilja signal. To ni izbirno. Podjetje ne sme zahtevati, da potrošnik dodatno klikne povezavo Do Not Sell or Share, če je GPC že omogočen. Signal sam po sebi zadostuje.
Obveznosti glede rokov
Podjetje mora ugoditi zahtevi za odjavo takoj, ko je to izvedljivo, in najpozneje v 15 delovnih dneh od prejema. Če se osebni podatki prodajo ali delijo po zahtevi za odjavo, a pred dokončanjem izpolnitve, mora podjetje o tem obvestiti tiste tretje osebe in jim naročiti, naj podatkov tega potrošnika ne prodajajo ali uporabljajo.

Kako naj bo videti in kako naj se obnaša vaša pasica o piškotkih?
Simetrija izbire je vodilno načelo
Izvršilno priporočilo CPPA št. 2024-02 opredeljuje privolitev kot »prostovoljno dano, specifično, informirano in nedvoumno« ter izrecno navaja, da soglasje, pridobljeno z zavajajočimi vzorci (dark patterns), ne predstavlja privolitve. Praktična posledica za oblikovanje pasice je, da morata biti »Sprejmi vse« in »Zavrni vse« enaka po vizualni vidnosti, velikosti gumbov, barvni teži in številu korakov, potrebnih za dostop do njiju.
Pasica, ki prikazuje »Sprejmi vse« kot zapolnjen primarni gumb in »Več informacij« kot sekundarno besedilno povezavo, ni skladna. California Code of Regulations izrecno opredeljuje ta vzorec kot asimetričen in prepovedan.
Primer besedila pasice prve ravni za kalifornijske uporabnike
Kratka različica:
Razširjena različica (za drugo raven ali center za nastavitve):
Kontrolni seznam kaj storiti in česa ne
Storite:
- Na prvi ravni prikažite »Sprejmi vse« in »Zavrni vse« z enako vizualno težo.
- Uporabljajte preprost jezik; izogibajte se izrazom kot »izboljšajte svojo izkušnjo« namesto razkritja deljenja podatkov.
- Uporabnika, ki zapre pasico brez izbire, obravnavajte kot niti privolitev niti odjavo; ne sprožajte nenujnih sledil.
- Iz pasice neposredno povežite obvestilo ob zbiranju in politiko zasebnosti.
Ne storite:
- Ne uporabljajte svetlega, zapolnjenega gumba »Sprejmi« ob nizkokontrastni ali zgolj besedilni možnosti »Zavrni«.
- Ne zahtevajte, da se uporabniki pomaknejo v sekundarni meni, da najdejo »Zavrni vse«.
- Ne uporabljajte dvojnih zanikanj (»Ne odkljukajte za odjavo«).
- Ne dodajajte dodatnih korakov potrditve za zavrnitev, ki jih ni pri sprejemu.
Nasvet strokovnjaka: Preizkusite svojo pasico z omogočenim GPC v brskalniku, ki temelji na Chromiumu (brskalnik Brave omogoča GPC privzeto), in preverite, da se ob nalaganju strani ne sprožijo nobeni sledilni piksli tretjih oseb. Preizkusite tudi postopek z bralnikom zaslona, da potrdite, da sta možnosti sprejema in zavrnitve enako dostopni z navigacijo prek tipkovnice.
Kako spoštovati odjave: koraki tehnične izvedbe
Kontrolni seznam izvedbe
- Zaznajte signale GPC. Ob vsakem nalaganju strani preberite glavo HTTP
Sec-GPC: 1in lastnost JavaScriptnavigator.globalPrivacyControl. Signal preslikajte na napravo/brskalnik in takoj onemogočite vsa sledila, povezana s prodajo ali deljenjem. - Uveljavite obrazec Do Not Sell or Share. Zgradite ali nastavite interaktivni spletni obrazec, dostopen iz povezave v nogi. Obrazec ne sme zahtevati ustvarjanja računa ali podatkov, ki presegajo tisto, kar je potrebno za obdelavo zahteve.
- Blokirajte nenujna sledila, preden je privolitev določena. Uporabite samodejno blokiranje skript, da preprečite sprožitev pikslov tretjih oseb, oglaševalskih oznak in analitičnih skript, dokler uporabnikova želja ni znana. To velja tako za interakcije s pasico kot za zaznavanje GPC.
- Integrirajte IAB TCF v2.3. Če vaše spletno mesto uporablja pri IAB registrirane ponudnike, nastavite svojo platformo za upravljanje privolitev kot pri IAB TCF v2.3 registriran CMP. S tem se zagotovi, da se nizi privolitve na ravni ponudnikov pravilno ustvarijo in posredujejo partnerjem v verigi. Za navodila za oblikovanje in izvedbo pasice registriran CMP to opravi samodejno.
- Integrirajte Google Consent Mode v2. Posredujte stanje privolitve v Googlove oznake prek API-ja
gtag('consent', 'update', {...}), tako da Googlovi izdelki za merjenje in oglaševanje spoštujejo uporabnikovo izbiro. - Obvestite tretje osebe v 15 delovnih dneh. Če pride do dogodka prodaje ali deljenja med prejemom zahteve za odjavo in polno skladnostjo, pošljite pisno obvestilo vsaki ustrezni tretji osebi z navodilom, naj podatkov tega potrošnika ne prodaja ali uporablja.
Trajnost in obseg
Nastavitve odjave morajo obstati med sejami za brskalnik ali napravo, na kateri so bile nastavljene. Piškotek ali vnos v lokalno shrambo, ki beleži stanje odjave, mora imeti življenjsko dobo vsaj 12 mesecev. Zakon prepoveduje ponovno pozivanje potrošnika, ki se je odjavil, vsaj 12 mesecev. Signali GPC pa se, nasprotno, ponovno ovrednotijo ob vsakem nalaganju strani, ker uporabnik nadzoruje signal na ravni brskalnika; vaš sistem ne sme preglasiti aktivnega signala GPC s shranjeno nastavitvijo »privoljeno« iz prejšnje seje.
Revizijsko beleženje
| Polje dnevnika | Kaj zabeležiti | Namen |
|---|---|---|
| Časovni žig | Datum in čas dogodka nastavitve | Določa, kdaj je bila odjava prejeta |
| Način | Pasica, povezava v nogi, signal GPC | Opredeli kanal odjave |
| Obseg | ID brskalnika/naprave ali ID računa | Preslika nastavitev na pravilno identiteto |
| Različica pasice | Različica ali zgoščena vrednost prikazane pasice/politike | Potrjuje, kaj je bilo uporabniku prikazano |
| Obvestilo tretjim osebam | Datum in prejemnik obvestila v verigi | Dokumentira 15-dnevno okno skladnosti |
Te zapise hranite najmanj tako dolgo, kot je skladno z vašo politiko hrambe podatkov in morebitnim zastaralnim rokom za izvršilne ukrepe CPPA. Regulatorji pričakujejo dokaze o pravočasnem ukrepanju; skopa ali manjkajoča revizijska sled je sama po sebi tveganje za izvršilne ukrepe.
Kako CPPA uveljavlja pravila o pasicah o piškotkih?
Izvršilno stališče CPPA se od leta 2024 osredotoča na tri kategorije kršitev: zavajajoče vzorce v vmesnikih za privolitev, neustrezno ali odsotno obvestilo ob zbiranju ter neizpolnjevanje spoštovanja signalov odjave, vključno z GPC.
Izvršilno priporočilo št. 2024-02 podaja najjasnejšo opredelitev tega, kar regulatorji štejejo za neskladno:
Konkretni izvršilni sprožilci, ki jih priporočilo opredeljuje, vključujejo:
- Pasice, ki na prvi ravni ponujajo »Sprejmi vse«, a zahtevajo, da se uporabniki za zavrnitev pomaknejo na sekundarni zaslon.
- Vmesnike, kjer je gumb »da« vizualno prevladujoč, možnost »ne« pa je z barvo, velikostjo ali umestitvijo potisnjena v ozadje.
- Obravnavo zaprtja pasice ali neukrepanja kot implicitne privolitve v obdelavo podatkov.
- Skrivanje povezave Do Not Sell or Share v politiki zasebnosti namesto vidne umestitve na domači strani.
Koraki za zmanjšanje tveganja:
- Dokumentirajte vsako oblikovalsko odločitev v pasici in postopku privolitve, vključno z utemeljitvijo barv gumbov, umestitve in besedila.
- Redno izvajajte revizije uporabniške izkušnje z resničnimi uporabniki, da potrdite, da poti do odjave niso težje krmarljive kot poti do privolitve.
- Ohranjajte revizijske dnevnike in časovne žige, kot je opisano zgoraj; regulatorji lahko zahtevajo dokaze o tem, kdaj so bile odjave prejete in obravnavane.
- Nemudoma se odzovite na kakršno koli poizvedbo CPPA; zapoznele odzive povečujejo tveganje za izvršilne ukrepe.
Regulatorji obravnavajo arhitekturo izbire na ravni oblikovanja kot odločitev o skladnosti. Preprosta vizualna sprememba, na primer zelen gumb »Sprejmi« in siv gumb »Zavrni«, lahko zakonito pasico spremeni v tarčo izvršilnih ukrepov.
Kaj posodobiti v politiki zasebnosti in razkritjih o piškotkih
Kontrolni seznam za obvestilo ob zbiranju
Vaše obvestilo ob zbiranju mora vključevati:
- Kategorije zbranih osebnih podatkov, preslikane na vsako točko zbiranja.
- Konkreten namen za vsako kategorijo.
- Jasno izjavo o tem, ali se posamezna kategorija prodaja ali deli s tretjimi osebami.
- Obdobja hrambe ali merila, uporabljena za njihovo določitev.
- Povezavo do Obvestila o pravici do odjave od prodaje ali deljenja.
Za splet je obvestilo lahko povezava na spletni strani, kjer se podatki zbirajo. Za mobilne naprave se mora prikazati pred ali ob trenutku zbiranja.
Obvezna vsebina politike zasebnosti
Po smernicah CPPA mora politika zasebnosti zajemati:
- Kategorije osebnih podatkov, zbranih v zadnjih 12 mesecih, in vire teh podatkov.
- Poslovne ali komercialne namene zbiranja.
- Kategorije tretjih oseb, ki jim se razkrijejo osebni podatki.
- Navodila za uveljavljanje pravic do odjave, vključno s povezavo Do Not Sell or Share.
- Razlago, kako se obdelujejo signali o nastavitvah odjave, vključno z GPC.
- Postopek preverjanja za zahteve glede pravic potrošnikov.
Navodila za tabelo piškotkov
| Ime/kategorija piškotka | Vrsta | Namen | Prodan ali deljen? | Hramba |
|---|---|---|---|---|
| _ga (Google Analytics) | Nenujen | Analitika prometa | Da, deljen z Googlom | 2 leti |
| _fbp (Meta Pixel) | Nenujen | Ciljanje oglasov | Da, prodan/deljen | 12 mesecev |
| session_id | Nujen | Upravljanje seje | Ne | Seja |
| consent_pref | Nujen | Shranjuje izbiro privolitve | Ne | 12 mesecev |
Vsak piškotek označite kot nujen ali nenujen. Nujni piškotki, torej tisti, ki so nujno potrebni za delovanje spletnega mesta, ne zahtevajo obravnave odjav, vendar morajo biti kljub temu razkriti v obvestilu ob zbiranju. Nenujni piškotki, ki se prodajajo ali delijo, zahtevajo mehanizem Do Not Sell or Share.
Primer odlomka politike za umestitev povezave Do Not Sell or Share
Naslednje umestite v svojo politiko zasebnosti in v nogo domače strani:
Praktičen časovni načrt in kontrolni seznam za izvedbo
Fazni projektni načrt
- Odkrivanje (1.–2. dan): Preglejte vse skripte in piksle tretjih oseb na svojem spletnem mestu. Ugotovite, kateri predstavljajo prodajo ali deljenje osebnih podatkov. Preglejte trenutno pasico glede simetrije in obravnave GPC. Dokumentirajte pomanjkljivosti.
- Oblikovanje pasice in konfiguracija CMP (3.–5. dan): Posodobite ali uvedite platformo za upravljanje privolitev z enakovredno vidnima gumboma »Sprejmi vse« in »Zavrni vse« na prvi ravni. Nastavite geociljanje, da se kalifornijskim obiskovalcem prikaže pasica, prilagojena Kaliforniji. Za spletna mesta WordPress lahko CMP na osnovi vtičnika skrajša to fazo na nekaj ur.
- Blokiranje skript (3.–5. dan, vzporedno): Omogočite samodejno blokiranje skript, da se nenujna sledila ne sprožijo, preden je privolitev določena. Preizkusite z omogočenim GPC, da potrdite, da se ob vstopu na stran ne naložijo nobeni piksli.
- Strežniške končne točke za odjavo (5.–10. dan): Zgradite ali nastavite interaktivni obrazec Do Not Sell or Share. Integrirajte ga s svojim CRM ali podatkovno platformo, da za odjavljene uporabnike onemogočite prodajo ali deljenje. Vzpostavite delovni tok obveščanja tretjih oseb v 15 delovnih dneh.
- Revizijsko beleženje (5.–10. dan, vzporedno): Uveljavite polja dnevnika, opisana v tehničnem razdelku zgoraj. Potrdite, da so signali GPC, interakcije s pasico in oddaje prek povezave v nogi vsi zajeti.
- Zagotavljanje kakovosti in zagon (10.–14. dan): Simulirajte GPC v več brskalnikih. Preverite, da se pred privolitvijo ne sprožijo nobeni sledilni piksli. Potrdite, da nastavitve odjave obstanejo med sejami. Potrdite, da se delovni tokovi obveščanja tretjih oseb pravilno sprožijo.
Ocene časovnice glede na velikost spletnega mesta
| Vrsta spletnega mesta | Ocenjena časovnica | Glavni dejavniki dela |
|---|---|---|
| Majhno spletno mesto (1–5 strani, malo ponudnikov) | 1–2 dni | Posodobitev pasice, povezava v nogi, zaznavanje GPC |
| Srednje veliko mesto (CMS, več oglaševalskih/analitičnih ponudnikov) | 1–2 tedna | Revizija skript, konfiguracija CMP, izdelava obrazca |
| Velika platforma (več domen, strežniški dogodki) | — | Strežniški API za odjavo, sinhronizacija med domenami, pravni pregled |

Nasvet strokovnjaka: Za velike platforme uporabite zastavice funkcij (feature flags) za postopno uvedbo obravnave GPC in blokiranja skript. Najprej uvedite pri 5–10 % kalifornijskega prometa, spremljajte morebitne okvarjene funkcije, nato razširite. To zmanjša tveganje izpada celotnega spletnega mesta zaradi napačno nastavljenega pravila v upravitelju oznak.
Vaš kontrolni seznam za skladnost s CCPA/CPRA za ta teden
Prednostni ukrepi, ki jih je treba dokončati v naslednjih nekaj dneh:
- Dodajte povezavo Do Not Sell or Share na svojo domačo stran in v nogo. Povezava mora imeti točno naslov »Do Not Sell or Share My Personal Information« ali »Your Privacy Choices« in mora odpreti interaktivni obrazec za odjavo.
- Posodobite pasico tako, da na prvi ravni prikaže »Zavrni vse« z enako vizualno težo kot »Sprejmi vse«. Odstranite vsakršno oblikovanje, ki zavrnitev otežuje ali naredi manj vidno kot sprejem.
- Omogočite zaznavanje GPC v svoji platformi za upravljanje privolitev ali lastni izvedbi. Preizkusite z
navigator.globalPrivacyControlv konzoli brskalnika in potrdite, da se nenujne skripte ne naložijo, ko je GPC aktiven. - Blokirajte nenujna sledila, preden je privolitev določena. To preverite prek zavihka omrežja v brskalniku: pred izbiro na pasici se ob prvem nalaganju strani ne smejo pojaviti nobene oglaševalske ali analitične zahteve tretjih oseb.
- Posodobite svoje obvestilo ob zbiranju tako, da vključuje kategorije, namene, status prodaje/deljenja, hrambo in povezavo za odjavo.
- Dodajte besedilo o obravnavi GPC v svojo politiko zasebnosti.
- Preizkusite trajnost odjave tako, da zavrnete, zaprete brskalnik, ga ponovno odprete in potrdite, da se ob vrnitvi ne sprožijo nobena nenujna sledila.
- Začnite revizijski dnevnik, ki za vsak dogodek nastavitve zajema časovni žig, način, obseg in različico pasice.
Za regulativne navedbe, ki jih delite s svojo pravno ekipo: Izvršilno priporočilo CPPA št. 2024-02, uredbe CCPA z dne 15. marca in smernice CPPA za obvestilo ob zbiranju.
Ta članek podaja splošne informacije o zahtevah CCPA/CPRA in ni pravni nasvet. Trenutne zahteve za svoj konkreten primer potrdite pri kalifornijski agenciji za varstvo zasebnosti (CPPA) ali pri usposobljenem odvetniku za zasebnost.
Ključni poudarki
CCPA in CPRA zahtevata obvestilo ob zbiranju, vidno povezavo Do Not Sell or Share in učinkovito obravnavo odjav, vključno z GPC, ne zahtevata pa pasice s privolitvijo v slogu GDPR.
| Poudarek | Podrobnosti |
|---|---|
| Pasica s privolitvijo ni potrebna | CCPA/CPRA nalagata obvestilo in odjavo, ne pa predhodne privolitve; model GDPR v Kaliforniji ne velja. |
| Simetrija izbire je obvezna | Sprejem in zavrnitev morata biti enaka po korakih, vizualni teži in umestitvi v skladu z 11 CCR § 7004(a)(2). |
| GPC je veljavna odjava | Podjetja morajo spoštovati signale GPC za napravo ali brskalnik, ki jih pošilja, brez dodatnih korakov s strani uporabnika. |
| 15-delovni dnevni rok za skladnost | Zahteve za odjavo je treba obravnavati v 15 delovnih dneh; tretje osebe je treba obvestiti, če v tem oknu pride do prodaje. |
| Passiro za izvedbo | Passiro je pri IAB TCF v2.3 registriran CMP (ID 499) s samodejnim blokiranjem skript in brezplačno ravnjo, ki pokriva neomejeno število domen, zasnovan za podporo obveznostim CCPA/CPRA glede obvestil in odjave. |
Kaj večina vodnikov o skladnosti napačno razume
Večina člankov o skladnosti CCPA glede piškotkov se osredotoča na to, ali je pasica tehnično zahtevana. To je napačno vprašanje. Izvršilna praksa CPPA jasno kaže, da agencijo veliko bolj zanima, kako so izbire predstavljene, kot pa ali pasica sploh obstaja. Podjetje brez pasice, a z delujočo povezavo Do Not Sell or Share v nogi in delujočim zaznavanjem GPC, je v močnejšem položaju kot podjetje z dovršeno pasico, ki možnost zavrnitve skriva za dvema dodatnima klikoma.
Zahteva po simetriji v 11 CCR § 7004(a)(2) ni oblikovalska preferenca. Je pravni standard, in regulatorji ga uporabljajo na ravni pikslov. Gumb »Zavrni«, ki je za 20 % manjši od »Sprejmi« ali upodobljen v sivi barvi, ki ne izpolnjuje standardov kontrastnega razmerja, je vrsta podrobnosti, ki se pojavi v izvršilni korespondenci. Ilustrativni primeri v priporočilu niso hipotetični; opisujejo resnične vzorce vmesnikov, ki jih je CPPA označila kot problematične.
Obstaja tudi vztrajno napačno prepričanje, da je GPC nišni signal, ki ga uporablja majhno število uporabnikov, ozaveščenih o zasebnosti. Nadzor zasebnosti na ravni brskalnika postaja standardna funkcija, ne robni primer. Vgradnja obravnave GPC kot naknadne misli, namesto kot prvorazrednega vhoda v vaš postopek obravnave odjav, je tehnični dolg, ki se sčasoma povečuje, ko vse več brskalnikov signal privzeto omogoča.
Najbolj trajno stališče glede skladnosti je tisto, ki temelji na dokumentaciji: zabeležite vsako oblikovalsko odločitev, vsak dogodek odjave in vsako obvestilo tretjim osebam. Regulatorji ne pričakujejo popolnosti; pričakujejo dokaze o dobronamernem in pravočasnem ukrepanju.
Passiro poskrbi za tehnično plat, da se lahko osredotočite na odločitve
Pravilna izvedba mehanike obvestil in odjav po CCPA/CPRA zahteva platformo za upravljanje privolitev, ki obravnava zaznavanje GPC, samodejno blokiranje skript in revizijsko beleženje, ne da bi za vsako spletno mesto potrebovala lasten inženirski razvoj. Passiro je pri IAB TCF v2.3 registriran CMP (CMP ID 499) z integracijo Google Consent Mode v2, zbirko podatkov z več kot 4.900 sledili, ki se dnevno posodablja iz EasyPrivacy, ter geociljanimi pasicami, ki kalifornijskim obiskovalcem samodejno prikažejo obvestila, prilagojena Kaliforniji.

Brezplačna raven pokriva neomejeno število domen in neomejen promet, brez omejitev števila strani ali poteka veljavnosti. Vizualni urejevalnik vam omogoča, da nastavite enakovredno vidna gumba »Sprejmi vse« in »Zavrni vse« brez pisanja CSS, podpora za 25 jezikov pa obvladuje večregionalna spletna mesta iz enega samega računa. Dve omejitvi, ki ju velja omeniti: Passiro ne vključuje avtomatizacije DSAR (Data Subject Access Request) in ne ponuja funkcij za upravljanje tveganj ponudnikov. Za te funkcije je poleg CMP potrebno namensko orodje za upravljanje zasebnosti.
Za spletna mesta WordPress se vtičnik Passiro za WordPress namesti v nekaj minutah in takoj obravnava blokiranje skript, zaznavanje GPC in beleženje privolitev. Uporabniki graditeljev spletnih mest na Wixu, Squarespaceu ali Webflowu lahko uvedejo prek integracije za graditelje spletnih mest. Brezplačna raven je trajna, ne preizkusna.
Koristni viri za nadaljnje branje
Naslednji primarni dokumenti so verodostojne reference za zahteve CCPA/CPRA glede piškotkov in privolitve. Regulativne navedbe delite s svojo pravno ekipo, priporočilo CPPA pa uporabite za pregled uporabniške izkušnje.
- Izvršilno priporočilo CPPA št. 2024-02 (privolitev): Glavni vir za prepovedi zavajajočih vzorcev, zahtevo po simetriji izbire in opredelitev veljavne privolitve. Uporabite ga za pregled oblikovanja pasice in pravno odobritev.
- Uredbe CCPA z dne 15. marca (OAG): Končno besedilo uredbe, ki zajema načine odjave, obravnavo GPC, 15-delovno dnevno okno skladnosti in zahteve po obveščanju tretjih oseb. Uporabite ga za tehnično zagotavljanje kakovosti in zasnovo postopka obravnave odjav.
- Smernice CPPA za obvestilo ob zbiranju: Določajo zahtevano vsebino in umestitev obvestila ob zbiranju ter politike zasebnosti. Uporabite jih za pripravo politike in izdelavo tabele piškotkov.
- Zakon California Consumer Privacy Act (CPPA): Celotno zakonsko besedilo CCPA in CPRA, vključno z zahtevami glede povezave Do Not Sell or Share po Civil Code § 1798.135. Uporabite ga za pravni pregled obsega in pragov uporabe.
- California Code of Regulations, 11 CCR § 7004 (Westlaw): Regulativno besedilo o načinih oddaje zahtev in pridobivanja privolitve, vključno z ilustrativnimi primeri prepovedanih asimetričnih vmesnikov. Uporabite ga za dokumentacijo skladnosti uporabniške izkušnje.
- Obvestila CPPA (cppa.ca.gov): Trenutna obvestila agencije in posodobitve o izvršilnih ukrepih. Spremljajte to stran za nova priporočila in dejavnosti oblikovanja predpisov.
- Pregled CCPA na OAG (oag.ca.gov): Pregled pravic po CCPA in obveznosti podjetij, ki ga podaja kalifornijski državni tožilec. Uporaben kot referenca v preprostem jeziku za neprávne deležnike.
Priporočeno
- Pasice o piškotkih – vodnik za oblikovanje, izvedbo in skladnost | Passiro
- Izjava o piškotkih: vodnik za skladnost 2026 za lastnike spletnih mest | Passiro
- Skladnost s piškotki – vaš popolni vodnik za privolitev v piškotke in predpise o zasebnosti | Passiro
- Kontrolni seznam za skladnost s piškotki – 25-točkovno preverjanje za vaše spletno mesto | Passiro
Get compliant cookie consent — free
Passiro gives you a compliant cookie banner with IAB TCF v2.3 and Google Consent Mode v2, free on every site.