Krav på CCPA-cookiebanner: Efterlevnadsguide för 2026
CCPA och CPRA kräver inte en opt-in-cookiebanner i GDPR-stil, men de ställer tre konkreta krav som varje webbplats som omfattas måste uppfylla: ett insamlingsmeddelande (Notice at Collection) som visas vid eller före den tidpunkt då data samlas in, en tydlig länk med texten ”Do Not Sell or Share My Personal Information” på startsidan och i sidfoten, samt effektiv hantering av opt-out som inkluderar att respektera Global Privacy Control (GPC)-signaler. Att brista i något av dessa utgör en efterlevnadsrisk enligt California Privacy Protection Agencys (CPPA) nuvarande hållning.
Tre åtgärder du kan vidta redan denna vecka för att omedelbart minska den risken:
- Lägg till en länk med texten ”Do Not Sell or Share My Personal Information” i webbplatsens sidfot och på startsidan, som leder till ett interaktivt opt-out-formulär.
- Uppdatera din cookiebanner så att den visar ett ”Neka alla”-alternativ i första lagret, med lika stor visuell tyngd som ”Acceptera alla”.
- Konfigurera din plattform för samtyckeshantering så att den upptäcker och respekterar GPC-signaler som giltiga opt-out-begäranden för den enhet eller webbläsare som skickar dem.
CPPA Enforcement Advisory No. 2024-02 och CCPA:s March 15-regler är de två primära källorna som styr dessa krav. Båda citeras genomgående i denna guide.
Innehållsförteckning
- Vilka företag gäller CCPA/CPRA:s cookieregler för?
- Vad kräver CCPA/CPRA egentligen för cookies och meddelanden?
- Hur ska din cookiebanner se ut och bete sig?
- Så respekterar du opt-out: tekniska implementeringssteg
- Hur driver CPPA igenom reglerna för cookiebanners?
- Vad du bör uppdatera i din integritetspolicy och cookieinformation
- En praktisk tidsplan och checklista för implementering
- Din CCPA/CPRA-checklista för cookieefterlevnad denna vecka
- Viktiga slutsatser
- Det som de flesta efterlevnadsguider får fel
- Passiro sköter den tekniska sidan så att du kan fokusera på besluten
- Användbara källor för vidare läsning
Vilka företag gäller CCPA/CPRA:s cookieregler för?
CCPA och CPRA gäller för vinstdrivande företag som samlar in personuppgifter från konsumenter i Kalifornien och uppfyller minst ett av tre tröskelvärden: en årlig bruttoomsättning som överstiger ett högt tröskelvärde; köp, försäljning, mottagande eller delning av personuppgifter för ett stort antal konsumenter eller hushåll per år; eller att en betydande del av den årliga omsättningen kommer från försäljning eller delning av konsumenters personuppgifter. Ett företag behöver inte vara registrerat i Kalifornien. Om det betjänar invånare i Kalifornien och uppfyller ett tröskelvärde gäller lagen.

Cookiebaserad spårning utlöser dessa skyldigheter när de data som samlas in via cookies, pixlar eller enhetsöverskridande identifierare utgör ”personal information” enligt lagen, vilket inkluderar IP-adresser, enhetsidentifierare, webbhistorik och härledda profiler. En e-handelssajt som kör konverteringsspårning i Google Ads, en publicist som bäddar in tredjepartspixlar från annonsnätverk, eller en SaaS-plattform som använder analysverktyg som delar sessionsdata med leverantörer är alla exempel på verksamheter där försäljning eller delning av personuppgifter via cookies sker.
Vanliga sajttyper och deras typiska skyldigheter:
- E-handel med riktad annonsering: Försäljning eller delning av identifierare till annonsnätverk utlöser kravet på Do Not Sell or Share-länk och opt-out-hantering.
- Innehållspublicister med annonsnätverk: Tredjepartspixlar som delar webbdata för beteendebaserad annonsering utgör ”sharing” enligt CPRA.
- Sajter med enbart analys: Om analysdata inte säljs eller delas med tredje part kan Do Not Sell or Share-länken vara onödig, men insamlingsmeddelandet gäller fortfarande.
- B2B SaaS-plattformar: Om plattformen behandlar personuppgifter om konsumenter i Kalifornien (inte bara affärskontakter) kan CCPA-skyldigheter gälla.
GPC-signaler gäller per enhet och per webbläsare. En användare som aktiverar GPC i en mobil webbläsare har valt bort för den webbläsaren; samma användare i en stationär webbläsare utan GPC har inte gjort det. Din opt-out-pipeline måste hantera båda oberoende av varandra.
Proffstips: Om du är osäker på om din sajt uppfyller ett tröskelvärde för omsättning eller datavolym, granska först dina analys- och annonsleverantörsavtal. Många sajter passerar omedvetet tröskeln på 100 000 konsumenter enbart genom rutinmässig analysinsamling.
Vad kräver CCPA/CPRA egentligen för cookies och meddelanden?
Insamlingsmeddelande (Notice at Collection)
Insamlingsmeddelandet måste visas vid eller före den tidpunkt då personuppgifter samlas in. För en webbplats innebär detta vanligtvis en länk på själva insamlingssidan eller en banner som visas innan några icke-nödvändiga spårare aktiveras. Meddelandet måste ange:
- Kategorier av personuppgifter som samlas in (t.ex. identifierare, webbhistorik, geolokalisering).
- Ändamålen för vilka varje kategori samlas in.
- Huruvida varje kategori säljs eller delas med tredje part.
- Lagringsperioden för varje kategori, eller de kriterier som används för att fastställa den.
- En länk till Notice of Right to Opt-Out of Sale or Sharing.
För mobilapplikationer måste meddelandet visas före eller vid insamlingstillfället, exempelvis på en behörighetsskärm eller inom appens introduktionsflöde.
Do Not Sell or Share-länken
California Consumer Privacy Act kräver en tydlig och väl synlig länk på företagets startsidor med titeln ”Do Not Sell or Share My Personal Information”. Länken måste leda till en sida där konsumenter kan skicka in en opt-out-begäran. Företag måste tillhandahålla minst två utsedda metoder för att skicka in opt-out-begäranden, varav en måste vara ett interaktivt webbformulär som är åtkomligt via den länken. Ytterligare godtagbara metoder inkluderar ett avgiftsfritt telefonnummer, en e-postadress och post.
GPC som en giltig opt-out
Företag som samlar in personuppgifter online måste behandla GPC-signaler som giltiga opt-out-begäranden för den specifika enhet eller webbläsare som skickar signalen. Detta är inte valfritt. Ett företag får inte kräva att en konsument dessutom klickar på Do Not Sell or Share-länken om GPC redan är aktiverat. Signalen är i sig tillräcklig.
Tidskrav
Ett företag måste efterkomma en opt-out-begäran så snart det är praktiskt möjligt och senast inom 15 arbetsdagar från mottagandet. Om personuppgifter säljs eller delas efter opt-out-begäran men innan efterlevnaden är genomförd, måste företaget meddela dessa tredje parter och instruera dem att inte sälja eller använda den konsumentens uppgifter.

Hur ska din cookiebanner se ut och bete sig?
Symmetri i valen är den styrande principen
CPPA Enforcement Advisory No. 2024-02 definierar samtycke som ”freely given, specific, informed, and unambiguous” och slår uttryckligen fast att samtycke som erhållits genom dark patterns inte utgör samtycke. Den praktiska konsekvensen för bannerdesign är att ”Acceptera alla” och ”Neka alla” måste vara likvärdiga i visuell framträdande, knappstorlek, färgtyngd och antal steg som krävs för att nå dem.
En banner som visar ”Acceptera alla” som en ifylld primärknapp och ”Mer information” som en sekundär textlänk är inte förenlig med reglerna. California Code of Regulations identifierar uttryckligen detta mönster som asymmetriskt och förbjudet.
Exempel på bannertext i första lagret för användare i Kalifornien
Kort variant:
Utökad variant (för ett andra lager eller en preferenscentral):
Checklista med att göra och inte göra
Gör så här:
- Visa ”Acceptera alla” och ”Neka alla” i första lagret med lika visuell tyngd.
- Använd ett enkelt språk; undvik fraser som ”förbättra din upplevelse” som ersättning för att redovisa datadelning.
- Behandla en användare som stänger bannern utan att göra ett val som varken samtycke eller opt-out; aktivera inte icke-nödvändiga spårare.
- Länka direkt till insamlingsmeddelandet och integritetspolicyn från bannern.
Gör inte så här:
- Använd en ljus, ifylld ”Acceptera”-knapp bredvid ett kontrastsvagt eller enbart textbaserat ”Neka”-alternativ.
- Kräv att användare navigerar till en sekundär meny för att hitta ”Neka alla”.
- Använd dubbla negationer (”Avmarkera inte för att välja bort”).
- Lägg till extra bekräftelsesteg för att neka som inte finns för att acceptera.
Proffstips: Testa din banner med GPC aktiverat i en Chromium-baserad webbläsare (webbläsaren Brave aktiverar GPC som standard) och verifiera att inga spårningspixlar från tredje part aktiveras vid sidladdning. Kör också flödet med en skärmläsare för att bekräfta att accept- och neka-alternativen är lika åtkomliga via tangentbordsnavigering.
Så respekterar du opt-out: tekniska implementeringssteg
Implementeringschecklista
- Upptäck GPC-signaler. Läs HTTP-headern
Sec-GPC: 1och JavaScript-egenskapennavigator.globalPrivacyControlvid varje sidladdning. Koppla signalen till enheten/webbläsaren och stäng omedelbart av alla spårare relaterade till försäljning eller delning. - Implementera Do Not Sell or Share-formuläret. Bygg eller konfigurera ett interaktivt webbformulär som är åtkomligt från sidfotslänken. Formuläret får inte kräva kontoregistrering eller mer information än vad som är nödvändigt för att behandla begäran.
- Blockera icke-nödvändiga spårare innan samtycke fastställts. Använd automatisk skriptblockering för att förhindra att tredjepartspixlar, annonstaggar och analysskript aktiveras innan användarens preferens är känd. Detta gäller både bannerinteraktioner och GPC-detektering.
- Integrera IAB TCF v2.3. Om din sajt använder IAB-registrerade leverantörer, konfigurera din plattform för samtyckeshantering som en IAB TCF v2.3-registrerad CMP. Detta säkerställer att samtyckessträngar på leverantörsnivå genereras och skickas korrekt till nedströmspartner. För vägledning om bannerdesign och implementering hanterar en registrerad CMP detta automatiskt.
- Integrera Google Consent Mode v2. Skicka samtyckesstatus till Google-taggar med API:et
gtag('consent', 'update', {...})så att Googles mät- och annonsprodukter respekterar användarens val. - Meddela tredje part inom 15 arbetsdagar. Om en försäljning eller delning sker mellan mottagandet av en opt-out-begäran och full efterlevnad, skicka skriftligt meddelande till varje relevant tredje part med instruktion att inte sälja eller använda den konsumentens uppgifter.
Beständighet och omfattning
Opt-out-preferenser måste bestå mellan sessioner för den webbläsare eller enhet där de angavs. En cookie eller lagringspost i local storage som registrerar opt-out-status bör ha en livslängd på minst 12 månader. Lagen förbjuder att på nytt fråga en konsument som valt bort under minst 12 månader. GPC-signaler utvärderas däremot vid varje sidladdning eftersom användaren styr signalen på webbläsarnivå; ditt system ska inte åsidosätta en aktiv GPC-signal med en lagrad ”opt-in”-preferens från en tidigare session.
Revisionsloggning
| Loggfält | Vad som ska registreras | Syfte |
|---|---|---|
| Tidsstämpel | Datum och tid för preferenshändelsen | Fastställer när opt-out mottogs |
| Metod | Banner, sidfotslänk, GPC-signal | Identifierar opt-out-kanalen |
| Omfattning | Webbläsar-/enhets-ID eller konto-ID | Kopplar preferensen till rätt identitet |
| Bannerversion | Version eller hash av bannern/policyn som visades | Bekräftar vad användaren presenterades för |
| Meddelande till tredje part | Datum och mottagare för nedströmsmeddelande | Dokumenterar 15-dagarsfönstret för efterlevnad |
Spara dessa poster under en minimiperiod som är förenlig med din datalagringspolicy och den potentiella preskriptionstiden för CPPA-tillsynsåtgärder. Tillsynsmyndigheter förväntar sig bevis på snabba åtgärder; ett bristfälligt eller saknat revisionsspår är i sig en efterlevnadsrisk.
Hur driver CPPA igenom reglerna för cookiebanners?
CPPA:s tillsynshållning sedan 2024 har fokuserat på tre kategorier av överträdelser: dark patterns i samtyckesgränssnitt, bristfälligt eller saknat insamlingsmeddelande, samt underlåtenhet att respektera opt-out-signaler inklusive GPC.
Enforcement Advisory No. 2024-02 ger den tydligaste redogörelsen för vad tillsynsmyndigheter anser vara icke-förenligt:
Specifika tillsynsutlösare som rådgivningen identifierar inkluderar:
- Banners som erbjuder ”Acceptera alla” i första lagret men kräver att användare navigerar till en sekundär skärm för att neka.
- Gränssnitt där ”ja”-knappen är visuellt dominant och ”nej”-alternativet tonas ned genom färg, storlek eller placering.
- Att behandla att bannern stängs eller inte hanteras som underförstått samtycke till databehandling.
- Att gömma Do Not Sell or Share-länken i en integritetspolicy i stället för att placera den tydligt på startsidan.
Åtgärder för att minska risken:
- Dokumentera varje designbeslut i din banner och ditt samtyckesflöde, inklusive motiveringen för knappfärger, placering och text.
- Genomför regelbundna UX-granskningar med riktiga användare för att bekräfta att opt-out-vägar inte är svårare att navigera än opt-in-vägar.
- Bevara revisionsloggar och tidsstämplar enligt beskrivningen ovan; tillsynsmyndigheter kan begära bevis på när opt-out mottogs och åtgärdades.
- Svara omgående på varje förfrågan från CPPA; fördröjda svar förvärrar efterlevnadsrisken.
Tillsynsmyndigheter behandlar valarkitektur på designnivå som ett efterlevnadsbeslut. En enkel visuell förändring, som att göra ”Acceptera”-knappen grön och ”Neka”-knappen grå, kan förvandla en laglig banner till ett tillsynsmål.
Vad du bör uppdatera i din integritetspolicy och cookieinformation
Checklista för insamlingsmeddelande
Ditt insamlingsmeddelande måste inkludera:
- Kategorier av personuppgifter som samlas in, kopplade till varje insamlingspunkt.
- Det specifika ändamålet för varje kategori.
- En tydlig uppgift om huruvida varje kategori säljs eller delas med tredje part.
- Lagringsperioder eller de kriterier som används för att fastställa dem.
- En länk till Notice of Right to Opt-Out of Sale or Sharing.
För webb kan meddelandet vara en länk på insamlingssidan. För mobil måste det visas före eller vid insamlingstillfället.
Obligatoriskt innehåll i integritetspolicyn
Enligt CPPA:s vägledning måste integritetspolicyn omfatta:
- Kategorier av personuppgifter som samlats in under de senaste 12 månaderna och källorna till dessa uppgifter.
- Affärs- eller kommersiella ändamål för insamlingen.
- Kategorier av tredje parter som personuppgifter lämnas ut till.
- Instruktioner för att utöva opt-out-rättigheter, inklusive Do Not Sell or Share-länken.
- En förklaring av hur opt-out-preferenssignaler, inklusive GPC, behandlas.
- Verifieringsprocessen för konsumenters rättighetsbegäranden.
Vägledning för cookietabell
| Cookienamn/kategori | Typ | Syfte | Säljs eller delas? | Lagring |
|---|---|---|---|---|
| _ga (Google Analytics) | Icke-nödvändig | Trafikanalys | Ja, delas med Google | 2 år |
| _fbp (Meta Pixel) | Icke-nödvändig | Annonsinriktning | Ja, säljs/delas | 12 månader |
| session_id | Nödvändig | Sessionshantering | Nej | Session |
| consent_pref | Nödvändig | Lagrar samtyckesval | Nej | 12 månader |
Märk varje cookie som nödvändig eller icke-nödvändig. Nödvändiga cookies, de som är strikt nödvändiga för att sajten ska fungera, kräver ingen opt-out-hantering, men de måste ändå redovisas i insamlingsmeddelandet. Icke-nödvändiga cookies som säljs eller delas kräver Do Not Sell or Share-mekanismen.
Exempel på policytext för placering av Do Not Sell or Share-länken
Placera följande i din integritetspolicy och i din startsidas sidfot:
En praktisk tidsplan och checklista för implementering
Fasindelad projektplan
- Kartläggning (dag 1–2): Granska alla tredjepartsskript och pixlar på din sajt. Identifiera vilka som utgör försäljning eller delning av personuppgifter. Granska din nuvarande banner avseende symmetri och GPC-hantering. Dokumentera brister.
- Bannerdesign och CMP-konfiguration (dag 3–5): Uppdatera eller driftsätt en plattform för samtyckeshantering med lika framträdande ”Acceptera alla”- och ”Neka alla”-knappar i första lagret. Konfigurera geoinriktning för att visa den Kalifornien-specifika bannern för besökare från Kalifornien. För WordPress-sajter kan en plugin-baserad CMP reducera denna fas till några timmar.
- Skriptblockering (dag 3–5, parallellt): Aktivera automatisk skriptblockering så att icke-nödvändiga spårare inte aktiveras innan samtycke fastställts. Testa med GPC aktiverat för att bekräfta att inga pixlar laddas vid sidinträde.
- Serverbaserade opt-out-endpoints (dag 5–10): Bygg eller konfigurera det interaktiva Do Not Sell or Share-formuläret. Integrera med ditt CRM eller din dataplattform för att stänga av försäljning eller delning för användare som valt bort. Ställ in arbetsflödet för 15-arbetsdagars notifiering till tredje part.
- Revisionsloggning (dag 5–10, parallellt): Implementera loggfälten som beskrivs i det tekniska avsnittet ovan. Bekräfta att GPC-signaler, bannerinteraktioner och inskickningar via sidfotslänken alla fångas upp.
- QA och lansering (dag 10–14): Simulera GPC i flera webbläsare. Verifiera att inga spårningspixlar aktiveras innan samtycke. Validera att opt-out-preferenser består mellan sessioner. Bekräfta att arbetsflöden för notifiering till tredje part utlöses korrekt.
Tidsuppskattningar efter sajtstorlek
| Sajttyp | Uppskattad tidsplan | Främsta arbetsfaktorer |
|---|---|---|
| Liten sajt (1–5 sidor, få leverantörer) | 1–2 dagar | Banneruppdatering, sidfotslänk, GPC-detektering |
| Medelstor sajt (CMS, flera annons-/analysleverantörer) | 1–2 veckor | Skriptgranskning, CMP-konfiguration, formulärbygge |
| Stor plattform (flera domäner, serverbaserade händelser) | — | Serverbaserat opt-out-API, domänöverskridande synk, juridisk granskning |

Proffstips: För stora plattformar, använd feature flags för att gradvis rulla ut GPC-hantering och skriptblockering. Driftsätt först till 5–10 % av Kalifornien-trafiken, övervaka för trasig funktionalitet och utöka sedan. Detta minskar risken för ett sajtomfattande avbrott till följd av en felkonfigurerad regel i tagghanteraren.
Din CCPA/CPRA-checklista för cookieefterlevnad denna vecka
Högprioriterade åtgärder att slutföra inom de närmaste dagarna:
- Lägg till Do Not Sell or Share-länken på din startsida och i sidfoten. Länken måste ha exakt titeln ”Do Not Sell or Share My Personal Information” eller ”Your Privacy Choices” och måste öppna ett interaktivt opt-out-formulär.
- Uppdatera din banner så att den visar ”Neka alla” i första lagret med samma visuella tyngd som ”Acceptera alla”. Ta bort all design som gör det svårare eller mindre framträdande att neka än att acceptera.
- Aktivera GPC-detektering i din plattform för samtyckeshantering eller din egen implementering. Testa med
navigator.globalPrivacyControli webbläsarkonsolen och bekräfta att icke-nödvändiga skript inte laddas när GPC är aktivt. - Blockera icke-nödvändiga spårare innan samtycke fastställts. Verifiera detta med webbläsarens nätverksflik: inga annons- eller analysförfrågningar från tredje part ska visas vid den första sidladdningen innan ett bannerval gjorts.
- Uppdatera ditt insamlingsmeddelande så att det inkluderar kategorier, ändamål, status för försäljning/delning, lagring och opt-out-länken.
- Lägg till text om GPC-hantering i din integritetspolicy.
- Testa opt-out-beständighet genom att neka, stänga webbläsaren, öppna igen och bekräfta att inga icke-nödvändiga spårare aktiveras vid återkomst.
- Starta en revisionslogg som fångar tidsstämpel, metod, omfattning och bannerversion för varje preferenshändelse.
Regulatoriska källor att dela med ditt juridiska team: CPPA Enforcement Advisory No. 2024-02, CCPA:s March 15-regler och CPPA:s vägledning för insamlingsmeddelande.
Denna artikel ger allmän information om CCPA/CPRA-krav och utgör inte juridisk rådgivning. Bekräfta gällande krav med California Privacy Protection Agency eller en kvalificerad integritetsjurist för din specifika situation.
Viktiga slutsatser
CCPA och CPRA kräver ett insamlingsmeddelande, en tydlig Do Not Sell or Share-länk samt effektiv opt-out-hantering inklusive GPC, men de kräver inte en opt-in-samtyckesbanner i GDPR-stil.
| Punkt | Detaljer |
|---|---|
| Ingen opt-in-banner krävs | CCPA/CPRA kräver meddelande och opt-out, inte förhandssamtycke; GDPR-modellen gäller inte i Kalifornien. |
| Symmetri i valen är obligatoriskt | Acceptera och Neka måste vara lika i antal steg, visuell tyngd och placering enligt 11 CCR § 7004(a)(2). |
| GPC är en giltig opt-out | Företag måste respektera GPC-signaler för den enhet eller webbläsare som skickar dem, utan att kräva ytterligare steg av användaren. |
| Efterlevnadsfönster på 15 arbetsdagar | Opt-out-begäranden måste åtgärdas inom 15 arbetsdagar; tredje part måste meddelas om en försäljning sker under det fönstret. |
| Passiro för implementering | Passiro är en IAB TCF v2.3-registrerad CMP (ID 499) med automatisk skriptblockering och en gratisnivå som täcker obegränsat antal domäner, utformad för att stödja CCPA/CPRA-skyldigheter för meddelande och opt-out. |
Det som de flesta efterlevnadsguider får fel
De flesta artiklar om CCPA-cookieefterlevnad fokuserar på huruvida en banner rent tekniskt krävs. Det är fel fråga. CPPA:s tillsynshistorik gör tydligt att myndigheten är betydligt mer intresserad av hur val presenteras än av huruvida en banner alls finns. Ett företag utan banner men med en fungerande Do Not Sell or Share-länk i sidfoten och fungerande GPC-detektering står starkare än ett företag med en påkostad banner som gömmer neka-alternativet bakom två extra klick.
Symmetrikravet i 11 CCR § 7004(a)(2) är inte en designpreferens. Det är en rättslig standard, och tillsynsmyndigheter tillämpar den på pixelnivå. En ”Neka”-knapp som är 20 % mindre än ”Acceptera”, eller återgiven i en grå färg som inte klarar kontrastkraven, är precis den typ av detalj som dyker upp i tillsynskorrespondens. Rådgivningens illustrativa exempel är inte hypotetiska; de beskriver verkliga gränssnittsmönster som CPPA har flaggat för.
Det finns också en ihärdig missuppfattning att GPC är en nischsignal som används av ett litet antal integritetsmedvetna användare. Integritetskontroller på webbläsarnivå håller på att bli standardfunktioner, inte undantagsfall. Att bygga GPC-hantering som en eftertanke, i stället för som en förstahandsinput till din opt-out-pipeline, är en teknisk skuld som växer över tid i takt med att fler webbläsare aktiverar signalen som standard.
Den mest hållbara efterlevnadshållningen är en som bygger på dokumentation: registrera varje designbeslut, varje opt-out-händelse och varje notifiering till tredje part. Tillsynsmyndigheter förväntar sig inte perfektion; de förväntar sig bevis på snabba åtgärder i god tro.
Passiro sköter den tekniska sidan så att du kan fokusera på besluten
Att korrekt implementera CCPA/CPRA-mekaniken för meddelande och opt-out kräver en plattform för samtyckeshantering som hanterar GPC-detektering, automatisk skriptblockering och revisionsloggning utan att kräva skräddarsydd utveckling för varje sajt. Passiro är en IAB TCF v2.3-registrerad CMP (CMP ID 499) med integration för Google Consent Mode v2, en databas med över 4 900 spårare som uppdateras dagligen från EasyPrivacy, och geoinriktade banners som automatiskt visar Kalifornien-specifika meddelanden för besökare från Kalifornien.

Gratisnivån täcker obegränsat antal domäner och obegränsad trafik, utan sidgränser eller utgångsdatum. Den visuella designern låter dig konfigurera lika framträdande ”Acceptera alla”- och ”Neka alla”-knappar utan att skriva CSS, och stödet för 25 språk hanterar sajter i flera regioner från ett enda konto. Två begränsningar värda att notera: Passiro inkluderar inte automatisering av DSAR (Data Subject Access Request), och erbjuder inte funktioner för leverantörsriskhantering. För dessa funktioner behövs ett dedikerat verktyg för integritetsoperationer vid sidan av CMP:n.
För WordPress-sajter installeras Passiro WordPress-plugin på några minuter och hanterar skriptblockering, GPC-detektering och samtyckesloggning direkt ur lådan. Användare av webbplatsbyggare på Wix, Squarespace eller Webflow kan driftsätta via integrationen för webbplatsbyggare. Gratisnivån är permanent, inte en testperiod.
Användbara källor för vidare läsning
Följande primärdokument är de auktoritativa referenserna för CCPA/CPRA-krav på cookies och samtycke. Dela de regulatoriska källorna med ditt juridiska team och använd CPPA-rådgivningen för UX-granskning.
- CPPA Enforcement Advisory No. 2024-02 (Consent): Den primära källan för förbud mot dark patterns, kravet på symmetri i valen och definitionen av giltigt samtycke. Använd denna för granskning av bannerdesign och juridiskt godkännande.
- CCPA March 15 Regulations (OAG): Den slutliga regeltexten som täcker opt-out-metoder, GPC-hantering, efterlevnadsfönstret på 15 arbetsdagar och krav på notifiering till tredje part. Använd denna för teknisk QA och utformning av opt-out-pipelinen.
- CPPA Notice at Collection Guidance: Specificerar det obligatoriska innehållet och placeringen av insamlingsmeddelandet och integritetspolicyn. Använd denna för policyutformning och konstruktion av cookietabell.
- California Consumer Privacy Act Statute (CPPA): Den fullständiga lagtexten för CCPA och CPRA, inklusive kraven på Do Not Sell or Share-länk enligt Civil Code § 1798.135. Använd denna för juridisk granskning av omfattning och tröskelvärden för tillämplighet.
- California Code of Regulations, 11 CCR § 7004 (Westlaw): Regeltexten om metoder för att skicka in begäranden och inhämta samtycke, inklusive de illustrativa exemplen på förbjudna asymmetriska gränssnitt. Använd denna för UX-efterlevnadsdokumentation.
- CPPA Announcements (cppa.ca.gov): Aktuella tillkännagivanden och tillsynsuppdateringar från myndigheten. Bevaka denna sida för nya rådgivningar och regelaktivitet.
- OAG CCPA Overview (oag.ca.gov): Kaliforniens justitieministers översikt över CCPA-rättigheter och företagsskyldigheter. Användbar som en referens på enkelt språk för icke-juridiska intressenter.
Rekommenderat
- Cookiebanners – Guide för design, implementering och efterlevnad | Passiro
- Cookie-disclaimer: En efterlevnadsguide för 2026 för webbplatsägare | Passiro
- Cookieefterlevnad – Din kompletta guide till cookiesamtycke och integritetsregler | Passiro
- Checklista för cookieefterlevnad – 25-punktsverifiering för din webbplats | Passiro
Get compliant cookie consent — free
Passiro gives you a compliant cookie banner with IAB TCF v2.3 and Google Consent Mode v2, free on every site.