info@toimi.pro Telegram
Спасибо
Мы получили вашу заявку
Хорошо
Веб-разработка

CCPA/CPRA: что сайт обязан показывать пользователям из Калифорнии

10 мин
Веб-разработка

Проверено по первоисточникам на 28.09.2026. Статья не является юридической консультацией: решение по вашему случаю принимает юрист, практикующий в США.

Калифорнийский закон CCPA в редакции CPRA касается не всех сайтов, а только бизнеса, который проходит хотя бы один из трёх порогов: выручка, объём данных калифорнийцев или доход от их продажи. Прошли порог — нужны политика конфиденциальности, уведомление при сборе данных, ссылка «Do Not Sell or Share» и учёт сигнала Global Privacy Control. Эти элементы закладывают в корпоративный сайт под требования США ещё на этапе макета.

Ниже — тест на пороги, чек-лист из девяти элементов с номерами статей закона и регламента, сравнение с GDPR и суммы штрафов, которые действуют в 2026 году.

Короткий ответ: кого касается и что показать

CCPA (California Consumer Privacy Act) принят в 2018 году. В ноябре 2020-го избиратели Калифорнии одобрили Proposition 24, или CPRA: она расширила права жителей штата и создала отдельный надзорный орган, California Privacy Protection Agency. На своём сайте агентство сейчас называет себя CalPrivacy, в законе осталось прежнее название. Новые права действуют с 1 января 2023 года, а действующая редакция регламента вступила в силу 1 января 2026 года.

Закон защищает «потребителя» — физическое лицо, резидента Калифорнии. Гражданство и место регистрации компании роли не играют. Требования ложатся на «бизнес» в смысле §1798.140(d) Гражданского кодекса Калифорнии: коммерческую организацию, которая ведёт дела в Калифорнии, сама определяет цели обработки данных и проходит хотя бы один порог.

Таблица 1: чек-лист CCPA/CPRA для сайта на 28.09.2026

№ЭлементГде на сайтеНормаКому обязательно
1Политика конфиденциальности с описанием прав и способов подать запросСсылка в подвале каждой страницыCiv. Code §1798.130(a)(5); регламент §7011Всем, кто попал под закон
2Обновление политики не реже раза в 12 месяцев, дата в текстеВ самой политикеCiv. Code §1798.130(a)(5)Всем, кто попал под закон
3Уведомление при сборе данных (Notice at Collection)Рядом с полями формы, на главной, в cookie-баннереCiv. Code §1798.100; регламент §7012Всем, кто собирает данные
4Способы подать запрос на доступ, удаление, исправлениеФорма или e-mail, указанные в политикеРегламент §7020Только онлайн — достаточно e-mail; остальным — два способа, один из них бесплатный телефон
5Ссылка «Do Not Sell or Share My Personal Information»Главная страница, заметноCiv. Code §1798.135(a)(1)Тем, кто продаёт данные или передаёт их для поведенческой рекламы
6Ссылка «Limit the Use of My Sensitive Personal Information»Главная страницаCiv. Code §1798.135(a)(2)Тем, кто использует чувствительные данные сверх разрешённых целей
7Одна общая ссылка вместо двух (Alternative Opt-out Link)Главная страницаCiv. Code §1798.135(a)(3); регламент §7015По выбору, вместо пунктов 5 и 6
8Приём сигнала Global Privacy Control как отказа от продажи и передачиКод сайта и теги рекламыРегламент §7025Тем, кто продаёт или передаёт данные
9Показ статуса: сигнал принят («Opt-Out Request Honored»)На сайте, для посетителя с сигналомРегламент §7025(c)(6)Тем, кто продаёт или передаёт данные

Три порога применимости

Порог по выручке индексируется раз в два года, по нечётным годам. Сумму на 2025–2026 годы California Privacy Protection Agency опубликовало 17 декабря 2024 года. Следующая индексация ожидается с 1 января 2027 года.

ПорогЗначение на 28.09.2026Источник
Годовая валовая выручка за прошлый годбольше $26 625 000 (до индексации — $25 000 000)Civ. Code §1798.140(d)(1)(A), CPPA
Покупка, продажа или передача (sharing) персональных данных за год100 000 и больше потребителей или домохозяйств§1798.140(d)(1)(B)
Доля выручки от продажи или передачи данных50 % и больше§1798.140(d)(1)(C)

Достаточно пройти один порог. Выручка берётся по всей компании. Калифорнийская доля в законе не выделена.

Как пройти тест за пять минут. Возьмите годовую выручку группы за прошлый год и сравните с суммой из таблицы. Затем откройте аналитику: сколько уникальных посетителей из Калифорнии пришло за год и передаются ли их данные рекламным системам. Потом посчитайте, какая доля дохода приходит от данных. Если хотя бы на один вопрос ответ «да» или «не уверены», дальше решает юрист.

Слово «sharing» в законе имеет узкий смысл. Это передача данных третьей стороне для поведенческой рекламы между разными сайтами (cross-context behavioral advertising), даже бесплатно. Рекламные пиксели ретаргетинга на сайте могут подпадать под это определение. Сомневаетесь — спросите юриста. До запуска рекламы, не после.

Что должно быть на сайте

Политика конфиденциальности описывает, какие данные вы собираете, зачем, кому передаёте и как человек реализует свои права. По §1798.130 её обновляют не реже раза в 12 месяцев. Регламент требует, чтобы текст можно было распечатать и чтобы ссылка стояла на сайте на видном месте.

Уведомление при сборе данных (Notice at Collection) показывают в момент сбора или раньше, коротко перечисляя категории данных, цели и факт продажи. Регламент в §7012 приводит пример: заметная ссылка на уведомление на главной странице и на всех страницах, где есть формы, а в самой форме — ссылка рядом с полями.

Ссылки для отказа нужны не всем. Если вы продаёте данные или передаёте их для поведенческой рекламы, на главной нужна ссылка «Do Not Sell or Share My Personal Information» по §1798.135. Для чувствительных данных — вторая ссылка, «Limit the Use of My Sensitive Personal Information». Закон разрешает заменить их одной общей ссылкой, если она позволяет сделать оба выбора.

Способы подать запрос зависят от модели бизнеса. Компания, которая работает только онлайн и напрямую общается с клиентом, может принимать запросы на доступ, удаление и исправление по e-mail. Всем остальным регламент (§7020) предписывает минимум два способа, и один из них — бесплатный телефонный номер. Ответить нужно в течение 45 календарных дней; при необходимости срок продлевают ещё на 45, до 90 дней (§7021). Отказ от продажи исполняют не позже чем через 15 рабочих дней (§7026).

Регламент требует симметрии выбора (§7004). Путь к варианту, который лучше защищает данные, не может быть длиннее или сложнее противоположного. Регламент разбирает примеры асимметрии: согласие в один клик при отказе через несколько экранов симметричным не считается. Проверьте свой баннер.

Тексты политики и уведомлений согласуйте с юристом. Шаблон из интернета готовым юридическим документом не является.

Global Privacy Control: что это и как сайт его учитывает

Global Privacy Control (GPC) — сигнал, который браузер или расширение отправляет каждому сайту: «не продавайте и не передавайте мои данные». По спецификации он приходит в заголовке HTTP-запроса Sec-GPC: 1, а скрипт на странице видит его в свойстве navigator.globalPrivacyControl.

Генпрокурор Калифорнии на странице CCPA прямо называет GPC допустимым способом отказаться от продажи. Регламент (§7025) обязывает бизнес, который продаёт или передаёт данные, считать такой сигнал действительным запросом на отказ для этого браузера и устройства. Требовать от человека дополнительных данных нельзя. Регламент в редакции 2026 года требует ещё и показать, что сигнал обработан, например надписью «Opt-Out Request Honored».

Технически это три шага: сервер или тег-менеджер читает сигнал, при Sec-GPC: 1 рекламные пиксели и передача данных партнёрам не срабатывают. На странице настроек приватности посетитель видит, что отказ принят. Проверить работу можно самим: включите GPC в браузере, откройте сайт и посмотрите в инструментах разработчика, какие рекламные запросы ушли.

Первая громкая история с GPC — Sephora. В августе 2022 года генпрокурор объявил мировое соглашение на $1,2 млн: по версии обвинения, компания не раскрывала продажу данных и не обрабатывала отказы, пришедшие через GPC.

Cookie-баннер для США и GDPR: чем отличаются

Главная разница — в модели согласия. В Калифорнии данные по умолчанию можно собирать, если человек предупреждён, а он вправе отказаться (opt-out). В ЕС запись и чтение необязательных cookie требуют согласия пользователя по статье 5(3) директивы ePrivacy, как напоминает Европейский совет по защите данных (opt-in).

Таблица 2: CCPA и GDPR

ПараметрCCPA/CPRA (Калифорния)GDPR (ЕС)
Кого касаетсяБизнес, прошедший один из трёх порогов и ведущий дела в КалифорнииЛюбой, кто обрабатывает данные людей в ЕС при предложении им товаров или наблюдении за их поведением
Согласие на cookie и трекингОтказ (opt-out): ссылка «Do Not Sell or Share» и сигнал GPCСогласие (opt-in) до записи необязательных cookie — ePrivacy, ст. 5(3)
Право на удалениеЕсть, ответ в течение 45 дней, продление до 90Есть, ответ в течение месяца, продление ещё на два (ст. 12)
Продажа данныхОтдельное право запретить продажу и передачу для рекламыНужны правовое основание и информирование; понятия «продажа» нет
ШтрафыДо $2 663 за нарушение, до $7 988 за умышленное или с данными детей до 16 летДо €20 млн или 4 % мирового оборота, что больше (ст. 83)

Практический вывод для баннера такой: если сайт работает и на ЕС, и на США, делайте один баннер с настройкой по региону: для посетителей из ЕС — блокировка необязательных cookie до согласия, для США — рабочая ссылка отказа и приём GPC.

Другие штаты с похожими законами

Калифорния была первой, сейчас свои комплексные законы о приватности есть во многих штатах. У каждого свои пороги, сроки ответа и правила по чувствительным данным. Пересказывать их здесь бессмысленно: список меняется каждую сессию законодателей.

Актуальную картину держит трекер IAPP, на 28.09.2026 он обновлён 8 сентября 2026 года. Откройте карту, отметьте штаты, где у вас клиенты, и отдайте список юристу. Если продаёте по всей стране, разумно строить базу вокруг калифорнийских требований и сигнала GPC, а поправки по штатам добавляют поверх.

Штрафы и кто следит

Закон исполняют два органа, и у каждого свой инструмент. California Privacy Protection Agency налагает административные штрафы по §1798.155. Генпрокурор Калифорнии взыскивает гражданские штрафы через суд по §1798.199.90.

Суммы в тексте закона — $2 500 и $7 500 за нарушение, но они индексируются. С 1 января 2025 года, по данным агентства, это до $2 663 за каждое нарушение и до $7 988 за умышленное или связанное с данными детей до 16 лет. Считают за каждое нарушение, так что на трафике итог растёт быстро.

Частный иск по CCPA возможен только при утечке данных из-за неразумных мер защиты (§1798.150). Суд взыскивает от $107 до $799 на потребителя за инцидент или реальный ущерб, если он больше.

Несколько решений с суммами из первоисточников:

  • Honda, март 2025 — $632 500: лишние данные для отказа и несимметричный выбор в инструменте приватности.
  • Todd Snyder, май 2025 — $345 178: портал приватности 40 дней не обрабатывал отказы от продажи.
  • Healthline, июль 2025 — $1,55 млн: нельзя было отказаться от таргетированной рекламы.

Общее у этих дел одно. Сломан или неудобен механизм отказа. Его проверка по чек-листу выше занимает час и снижает риск.

Если сайт ещё не запущен, механику согласий дешевле встроить в сайт для американского рынка сразу.

FAQ

Касается ли CCPA компании без офиса в США?

Может касаться, если выполнены условия закона. Он защищает жителей Калифорнии и распространяется на бизнес, который ведёт дела в штате и проходит хотя бы один из трёх порогов, включая выручку больше $26 625 000. Место регистрации компании в определении не названо. Считается ли ваша работа «ведением дел в Калифорнии», оценивает юрист, практикующий в США.

Нужен ли cookie-баннер для американских посетителей?

Баннера как такового закон не требует, зато требует уведомления при сборе данных, ссылки отказа, если вы продаёте или передаёте данные для рекламы, и приёма сигнала GPC. Баннер — удобное место для уведомления и ссылки. Модель opt-in, как в ЕС, в Калифорнии нужна только для продажи и передачи данных детей до 16 лет (§1798.120(c)).

Что будет, если сайт не прошёл ни одного порога?

Тогда CCPA на вас не распространяется, но проверяйте пороги каждый год: выручка растёт, а 100 000 калифорнийцев в аналитике набираются при активной рекламе быстрее, чем кажется. Кроме того, у других штатов свои пороги, их сверяют по трекеру IAPP.

Как проверить, что сайт принимает Global Privacy Control?

Включите GPC в браузере или расширении и откройте сайт. В инструментах разработчика посмотрите сетевые запросы: рекламные пиксели не должны отправлять данные. На сайте должна быть видна отметка, что отказ принят: этого требует §7025(c)(6) регламента.

Можно ли взять шаблон политики конфиденциальности из интернета?

Как черновик — да, как готовый документ — нет. Политика должна точно описывать ваши данные, цели, партнёров и способы запроса, а обновлять её нужно не реже раза в 12 месяцев. Расхождение текста с реальной работой сайта — само по себе риск. Финальную версию согласуйте с юристом.

Остальные требования к сайту для американского рынка, от доступности до хостинга, собраны в руководстве по сайту для бизнеса в США.

Лучшие статьи ⭐

Бренд и маркетинг
Ребрендинг: стратегия обновления без потери клиентов
Изменения на рынке требуют адаптации бренда. Независимо от причины — глобальное потепление или экономический кризис — мы объясним, когда необходим ребрендинг и как провести его эффективно для достижения максимальных результатов. Артем Довгопол Успешный ребрендинг не стирает вашу историю — он просто помогает рассказать ее по-новому. Ключевые идеи👌 Ребрендинг — это…
23 апреля, 2025
8 мин
714
Бренд и маркетинг
Как обновить сайт и не потерять заявки и позиции
При редизайне теряют три вещи: адреса страниц, из-за которых обнуляются позиции в поиске, содержимое первого экрана, которое держит конверсию, и формы заявок, которые перестают доходить в CRM после смены вёрстки. Все три риска снимаются до старта работ: карта соответствия старых и новых URL, сверка первого экрана по метрикам до правки…
26 мая, 2025
6 мин
649
Все категории
Дизайн сайта для роста конверсии: ключевые элементы
Ваш сайт — это сложная экосистема взаимосвязанных элементов, каждый из которых влияет на то, как пользователи воспринимают вас, ваш продукт и ваш бренд. Давайте подробнее разберем, какие элементы делают сайты успешными и как заставить их работать на вас. Артем Довгопол Веб-дизайн — мост между бизнес-целями и потребностями пользователей. Ключевые идеи👌…
30 мая, 2025
7 мин
635
Веб-разработка
Личный кабинет: разработка для роста бизнеса
Личный кабинет на сайте — это тот маленький островок персонализации, который заставляет пользователей чувствовать себя как дома. Хотите узнать больше о том, как они могут принести пользу вашему бизнесу? Мы собрали всю необходимую информацию в этой статье — приятного чтения! Артем Довгопол Личный кабинет — это карта вашего пользователя для навигации…
28 мая, 2025
10 мин
600
Веб-разработка
Сколько стоит сайт в 2026 году: вилки цен по типам
Сайт в 2026 году стоит от 250 000 ₽ за лендинг до 1,5 млн ₽ и выше за корпоративный сайт с интеграциями. Точную смету определяют тип сайта, дизайн и интеграции. Ниже — вилки по типам с суммами и сроками, цены по прайсу Toimi на 06.10.2026. Тип сайтаЦена отСрокТехническое задание (отдельный…
7 октября, 2026
8 мин
0
Ваша заявка отправлена!

Мы свяжемся с вами в ближайшее время, чтобы обсудить проект.

Закрыть