Cookie-баннер по CCPA / CPRA: что требует закон Калифорнии
Последнее обновление: 24 августа 2026
CCPA (California Consumer Privacy Act), расширенный поправками CPRA, устроен иначе, чем GDPR. Закон работает по модели opt-out: сайт вправе собирать и «продавать» (в широком юридическом смысле — включая передачу третьим сторонам за встречную выгоду, например рекламным сетям) данные посетителя по умолчанию, но обязан дать ему явный и простой способ отказаться.
На кого распространяется закон
CCPA/CPRA применяется к бизнесам, которые обрабатывают данные жителей Калифорнии и соответствуют хотя бы одному из порогов: годовая выручка от 25 млн $, обработка данных 100 000+ калифорнийских потребителей/домохозяйств в год, либо получение 50%+ выручки от продажи или предоставления персональных данных третьим лицам.
Ключевые требования к сайту
- Ссылка «Не продавать и не передавать мои персональные данные» (или объединённая «Ваши права на конфиденциальность») — видна и доступна на каждой странице;
- Автоматическое распознавание сигнала Global Privacy Control (GPC) — если браузер посетителя присылает этот сигнал, отказ должен применяться без дополнительных действий пользователя;
- Отдельная обработка «чувствительных» персональных данных с возможностью ограничить их использование;
- Понятная политика конфиденциальности с перечнем категорий собираемых данных и целей;
- Механизм для реализации прав потребителя: узнать, удалить, исправить и получить копию данных.
Чем это отличается от GDPR-баннера
Для GDPR баннер должен по умолчанию всё блокировать до явного согласия (opt-in). Для CCPA/CPRA чаще достаточно баннера с явной ссылкой отказа и соблюдением сигнала GPC — без обязательного блокирующего экрана. Многие сайты с международной аудиторией показывают разные варианты баннера в зависимости от геолокации посетителя.
Штрафы
Калифорнийское агентство по защите конфиденциальности (CPPA) и генеральный прокурор штата вправе взыскать до 2 500 $ за каждое нарушение, и до 7 500 $ — за умышленное нарушение или нарушение, связанное с данными несовершеннолетних. При большом количестве затронутых пользователей суммы быстро складываются в существенные штрафы.
Как быстро привести сайт в соответствие
Cookiestack поддерживает и opt-in-логику для GDPR/152-ФЗ, и opt-out-сценарий для CCPA/CPRA с распознаванием GPC — в одном виджете, с гео-адаптацией баннера под локацию посетителя.
Материал носит информационный характер и не является юридической консультацией. Для оценки конкретной ситуации рекомендуем обратиться к юристу по защите персональных данных.