Версия в одном предложении
Калифорния даёт людям право запретить компаниям продавать или передавать их персональную информацию. Загвоздка в том, что по CPRA обычное поведение рекламных технологий считается продажей или передачей, даже когда деньги не переходят из рук в руки. Загрузка рекламного пикселя, который передаёт идентификаторы третьей стороне, — это, как правило, передача. Именно поэтому элемента управления Do Not Sell or Share самого по себе недостаточно, если ваши теги всё равно срабатывают при загрузке страницы.
Что считается продажей или передачей
Продажа — это раскрытие персональной информации третьей стороне за деньги или иную ценность. Передача — это раскрытие для кросс-контекстной поведенческой рекламы, то есть технический термин для ретаргетинга и большинства программатик-объявлений. Идентификаторы cookie, идентификаторы устройств и данные, которые собирает пиксель, — это персональная информация. Поэтому пиксель Meta, тег Google Ads или LinkedIn Insight, срабатывающий до того, как посетитель отказался, — ровно тот сценарий, который волнует регуляторов.
Что на самом деле нужно вашему сайту
- Понятная и заметная ссылка Do Not Sell or Share или объединённый элемент управления Your Privacy Choices, доступный с каждой страницы.
- Распознавание сигнала Global Privacy Control. По CPRA сигнал GPC из браузера должен автоматически трактоваться как действительный отказ, без дополнительных кликов.
- Способ действительно остановить передачу: удерживать рекламные теги и теги передачи данных, пока не станет известна настройка отказа, а не просто записывать выбор после того, как теги уже отработали.
- Процесс обработки запросов потребителей на доступ, удаление и исправление в установленные законом сроки.
- Ограничения на использование чувствительной персональной информации, когда потребитель об этом просит.
Отказ, а не согласие
CCPA — режим отказа (opt-out), в отличие от GDPR, построенного на согласии (opt-in). В Калифорнии вам не нужен баннер согласия перед аналитикой так, как в ЕС. Нужно другое: сделать отказ простым, соблюдать GPC и обеспечить, чтобы после отказа продажа и передача действительно прекращались.
Как проверить собственный сайт
Откройте главную страницу как новый посетитель и посмотрите, что загружается. Если рекламные или социальные теги срабатывают до любого отказа, а ссылки Do Not Sell or Share и обработки GPC нет, — это первый пробел, который нужно закрыть. Сделать это за секунды поможет бесплатный сканер CCPA и CPRA: он отмечает рекламные теги и теги передачи данных, срабатывающие при загрузке, и проверяет наличие ссылки Do Not Sell. Для более широкой описи всех трекеров на странице используйте сканер cookie.
Как помогает ConsentX
ConsentX распознаёт сигнал Global Privacy Control нативно и применяет отказ автоматически, даёт вам элемент управления настройкой Do Not Sell or Share и удерживает теги продажи и передачи, пока настройка не определена. Он также поставляется с процессом DSAR и 45-дневным таймером CCPA, чтобы запросы о правах не терялись. Подробнее — на странице соответствия CCPA, или начните бесплатно.