Назад|
C
Cookiestack
ВойтиНачать

Cookie-баннер по CCPA / CPRA: что требует закон Калифорнии

Последнее обновление: 24 августа 2026

CCPA (California Consumer Privacy Act), расширенный поправками CPRA, устроен иначе, чем GDPR. Закон работает по модели opt-out: сайт вправе собирать и «продавать» (в широком юридическом смысле — включая передачу третьим сторонам за встречную выгоду, например рекламным сетям) данные посетителя по умолчанию, но обязан дать ему явный и простой способ отказаться.

На кого распространяется закон

CCPA/CPRA применяется к бизнесам, которые обрабатывают данные жителей Калифорнии и соответствуют хотя бы одному из порогов: годовая выручка от 25 млн $, обработка данных 100 000+ калифорнийских потребителей/домохозяйств в год, либо получение 50%+ выручки от продажи или предоставления персональных данных третьим лицам.

Ключевые требования к сайту

  • Ссылка «Не продавать и не передавать мои персональные данные» (или объединённая «Ваши права на конфиденциальность») — видна и доступна на каждой странице;
  • Автоматическое распознавание сигнала Global Privacy Control (GPC) — если браузер посетителя присылает этот сигнал, отказ должен применяться без дополнительных действий пользователя;
  • Отдельная обработка «чувствительных» персональных данных с возможностью ограничить их использование;
  • Понятная политика конфиденциальности с перечнем категорий собираемых данных и целей;
  • Механизм для реализации прав потребителя: узнать, удалить, исправить и получить копию данных.

Чем это отличается от GDPR-баннера

Для GDPR баннер должен по умолчанию всё блокировать до явного согласия (opt-in). Для CCPA/CPRA чаще достаточно баннера с явной ссылкой отказа и соблюдением сигнала GPC — без обязательного блокирующего экрана. Многие сайты с международной аудиторией показывают разные варианты баннера в зависимости от геолокации посетителя.

Штрафы

Калифорнийское агентство по защите конфиденциальности (CPPA) и генеральный прокурор штата вправе взыскать до 2 500 $ за каждое нарушение, и до 7 500 $ — за умышленное нарушение или нарушение, связанное с данными несовершеннолетних. При большом количестве затронутых пользователей суммы быстро складываются в существенные штрафы.

Как быстро привести сайт в соответствие

Cookiestack поддерживает и opt-in-логику для GDPR/152-ФЗ, и opt-out-сценарий для CCPA/CPRA с распознаванием GPC — в одном виджете, с гео-адаптацией баннера под локацию посетителя.

Начать бесплатно →

Материал носит информационный характер и не является юридической консультацией. Для оценки конкретной ситуации рекомендуем обратиться к юристу по защите персональных данных.

Cookie-баннер по CCPA / CPRA: требования и штрафы