Проверено по первоисточникам на 28.09.2026. Статья не является юридической консультацией: решение по вашему случаю принимает юрист, практикующий в США.
Калифорнийский закон CCPA в редакции CPRA касается не всех сайтов, а только бизнеса, который проходит хотя бы один из трёх порогов: выручка, объём данных калифорнийцев или доход от их продажи. Прошли порог — нужны политика конфиденциальности, уведомление при сборе данных, ссылка «Do Not Sell or Share» и учёт сигнала Global Privacy Control. Эти элементы закладывают в корпоративный сайт под требования США ещё на этапе макета.
Ниже — тест на пороги, чек-лист из девяти элементов с номерами статей закона и регламента, сравнение с GDPR и суммы штрафов, которые действуют в 2026 году.
Короткий ответ: кого касается и что показать
CCPA (California Consumer Privacy Act) принят в 2018 году. В ноябре 2020-го избиратели Калифорнии одобрили Proposition 24, или CPRA: она расширила права жителей штата и создала отдельный надзорный орган, California Privacy Protection Agency. На своём сайте агентство сейчас называет себя CalPrivacy, в законе осталось прежнее название. Новые права действуют с 1 января 2023 года, а действующая редакция регламента вступила в силу 1 января 2026 года.
Закон защищает «потребителя» — физическое лицо, резидента Калифорнии. Гражданство и место регистрации компании роли не играют. Требования ложатся на «бизнес» в смысле §1798.140(d) Гражданского кодекса Калифорнии: коммерческую организацию, которая ведёт дела в Калифорнии, сама определяет цели обработки данных и проходит хотя бы один порог.
Таблица 1: чек-лист CCPA/CPRA для сайта на 28.09.2026
| № | Элемент | Где на сайте | Норма | Кому обязательно |
| 1 | Политика конфиденциальности с описанием прав и способов подать запрос | Ссылка в подвале каждой страницы | Civ. Code §1798.130(a)(5); регламент §7011 | Всем, кто попал под закон |
| 2 | Обновление политики не реже раза в 12 месяцев, дата в тексте | В самой политике | Civ. Code §1798.130(a)(5) | Всем, кто попал под закон |
| 3 | Уведомление при сборе данных (Notice at Collection) | Рядом с полями формы, на главной, в cookie-баннере | Civ. Code §1798.100; регламент §7012 | Всем, кто собирает данные |
| 4 | Способы подать запрос на доступ, удаление, исправление | Форма или e-mail, указанные в политике | Регламент §7020 | Только онлайн — достаточно e-mail; остальным — два способа, один из них бесплатный телефон |
| 5 | Ссылка «Do Not Sell or Share My Personal Information» | Главная страница, заметно | Civ. Code §1798.135(a)(1) | Тем, кто продаёт данные или передаёт их для поведенческой рекламы |
| 6 | Ссылка «Limit the Use of My Sensitive Personal Information» | Главная страница | Civ. Code §1798.135(a)(2) | Тем, кто использует чувствительные данные сверх разрешённых целей |
| 7 | Одна общая ссылка вместо двух (Alternative Opt-out Link) | Главная страница | Civ. Code §1798.135(a)(3); регламент §7015 | По выбору, вместо пунктов 5 и 6 |
| 8 | Приём сигнала Global Privacy Control как отказа от продажи и передачи | Код сайта и теги рекламы | Регламент §7025 | Тем, кто продаёт или передаёт данные |
| 9 | Показ статуса: сигнал принят («Opt-Out Request Honored») | На сайте, для посетителя с сигналом | Регламент §7025(c)(6) | Тем, кто продаёт или передаёт данные |
Три порога применимости
Порог по выручке индексируется раз в два года, по нечётным годам. Сумму на 2025–2026 годы California Privacy Protection Agency опубликовало 17 декабря 2024 года. Следующая индексация ожидается с 1 января 2027 года.
| Порог | Значение на 28.09.2026 | Источник |
| Годовая валовая выручка за прошлый год | больше $26 625 000 (до индексации — $25 000 000) | Civ. Code §1798.140(d)(1)(A), CPPA |
| Покупка, продажа или передача (sharing) персональных данных за год | 100 000 и больше потребителей или домохозяйств | §1798.140(d)(1)(B) |
| Доля выручки от продажи или передачи данных | 50 % и больше | §1798.140(d)(1)(C) |
Достаточно пройти один порог. Выручка берётся по всей компании. Калифорнийская доля в законе не выделена.
Как пройти тест за пять минут. Возьмите годовую выручку группы за прошлый год и сравните с суммой из таблицы. Затем откройте аналитику: сколько уникальных посетителей из Калифорнии пришло за год и передаются ли их данные рекламным системам. Потом посчитайте, какая доля дохода приходит от данных. Если хотя бы на один вопрос ответ «да» или «не уверены», дальше решает юрист.
Слово «sharing» в законе имеет узкий смысл. Это передача данных третьей стороне для поведенческой рекламы между разными сайтами (cross-context behavioral advertising), даже бесплатно. Рекламные пиксели ретаргетинга на сайте могут подпадать под это определение. Сомневаетесь — спросите юриста. До запуска рекламы, не после.
Что должно быть на сайте
Политика конфиденциальности описывает, какие данные вы собираете, зачем, кому передаёте и как человек реализует свои права. По §1798.130 её обновляют не реже раза в 12 месяцев. Регламент требует, чтобы текст можно было распечатать и чтобы ссылка стояла на сайте на видном месте.
Уведомление при сборе данных (Notice at Collection) показывают в момент сбора или раньше, коротко перечисляя категории данных, цели и факт продажи. Регламент в §7012 приводит пример: заметная ссылка на уведомление на главной странице и на всех страницах, где есть формы, а в самой форме — ссылка рядом с полями.
Ссылки для отказа нужны не всем. Если вы продаёте данные или передаёте их для поведенческой рекламы, на главной нужна ссылка «Do Not Sell or Share My Personal Information» по §1798.135. Для чувствительных данных — вторая ссылка, «Limit the Use of My Sensitive Personal Information». Закон разрешает заменить их одной общей ссылкой, если она позволяет сделать оба выбора.
Способы подать запрос зависят от модели бизнеса. Компания, которая работает только онлайн и напрямую общается с клиентом, может принимать запросы на доступ, удаление и исправление по e-mail. Всем остальным регламент (§7020) предписывает минимум два способа, и один из них — бесплатный телефонный номер. Ответить нужно в течение 45 календарных дней; при необходимости срок продлевают ещё на 45, до 90 дней (§7021). Отказ от продажи исполняют не позже чем через 15 рабочих дней (§7026).
Регламент требует симметрии выбора (§7004). Путь к варианту, который лучше защищает данные, не может быть длиннее или сложнее противоположного. Регламент разбирает примеры асимметрии: согласие в один клик при отказе через несколько экранов симметричным не считается. Проверьте свой баннер.
Тексты политики и уведомлений согласуйте с юристом. Шаблон из интернета готовым юридическим документом не является.
Global Privacy Control: что это и как сайт его учитывает
Global Privacy Control (GPC) — сигнал, который браузер или расширение отправляет каждому сайту: «не продавайте и не передавайте мои данные». По спецификации он приходит в заголовке HTTP-запроса Sec-GPC: 1, а скрипт на странице видит его в свойстве navigator.globalPrivacyControl.
Генпрокурор Калифорнии на странице CCPA прямо называет GPC допустимым способом отказаться от продажи. Регламент (§7025) обязывает бизнес, который продаёт или передаёт данные, считать такой сигнал действительным запросом на отказ для этого браузера и устройства. Требовать от человека дополнительных данных нельзя. Регламент в редакции 2026 года требует ещё и показать, что сигнал обработан, например надписью «Opt-Out Request Honored».
Технически это три шага: сервер или тег-менеджер читает сигнал, при Sec-GPC: 1 рекламные пиксели и передача данных партнёрам не срабатывают. На странице настроек приватности посетитель видит, что отказ принят. Проверить работу можно самим: включите GPC в браузере, откройте сайт и посмотрите в инструментах разработчика, какие рекламные запросы ушли.
Первая громкая история с GPC — Sephora. В августе 2022 года генпрокурор объявил мировое соглашение на $1,2 млн: по версии обвинения, компания не раскрывала продажу данных и не обрабатывала отказы, пришедшие через GPC.
Cookie-баннер для США и GDPR: чем отличаются
Главная разница — в модели согласия. В Калифорнии данные по умолчанию можно собирать, если человек предупреждён, а он вправе отказаться (opt-out). В ЕС запись и чтение необязательных cookie требуют согласия пользователя по статье 5(3) директивы ePrivacy, как напоминает Европейский совет по защите данных (opt-in).
Таблица 2: CCPA и GDPR
| Параметр | CCPA/CPRA (Калифорния) | GDPR (ЕС) |
| Кого касается | Бизнес, прошедший один из трёх порогов и ведущий дела в Калифорнии | Любой, кто обрабатывает данные людей в ЕС при предложении им товаров или наблюдении за их поведением |
| Согласие на cookie и трекинг | Отказ (opt-out): ссылка «Do Not Sell or Share» и сигнал GPC | Согласие (opt-in) до записи необязательных cookie — ePrivacy, ст. 5(3) |
| Право на удаление | Есть, ответ в течение 45 дней, продление до 90 | Есть, ответ в течение месяца, продление ещё на два (ст. 12) |
| Продажа данных | Отдельное право запретить продажу и передачу для рекламы | Нужны правовое основание и информирование; понятия «продажа» нет |
| Штрафы | До $2 663 за нарушение, до $7 988 за умышленное или с данными детей до 16 лет | До €20 млн или 4 % мирового оборота, что больше (ст. 83) |
Практический вывод для баннера такой: если сайт работает и на ЕС, и на США, делайте один баннер с настройкой по региону: для посетителей из ЕС — блокировка необязательных cookie до согласия, для США — рабочая ссылка отказа и приём GPC.
Другие штаты с похожими законами
Калифорния была первой, сейчас свои комплексные законы о приватности есть во многих штатах. У каждого свои пороги, сроки ответа и правила по чувствительным данным. Пересказывать их здесь бессмысленно: список меняется каждую сессию законодателей.
Актуальную картину держит трекер IAPP, на 28.09.2026 он обновлён 8 сентября 2026 года. Откройте карту, отметьте штаты, где у вас клиенты, и отдайте список юристу. Если продаёте по всей стране, разумно строить базу вокруг калифорнийских требований и сигнала GPC, а поправки по штатам добавляют поверх.
Штрафы и кто следит
Закон исполняют два органа, и у каждого свой инструмент. California Privacy Protection Agency налагает административные штрафы по §1798.155. Генпрокурор Калифорнии взыскивает гражданские штрафы через суд по §1798.199.90.
Суммы в тексте закона — $2 500 и $7 500 за нарушение, но они индексируются. С 1 января 2025 года, по данным агентства, это до $2 663 за каждое нарушение и до $7 988 за умышленное или связанное с данными детей до 16 лет. Считают за каждое нарушение, так что на трафике итог растёт быстро.
Частный иск по CCPA возможен только при утечке данных из-за неразумных мер защиты (§1798.150). Суд взыскивает от $107 до $799 на потребителя за инцидент или реальный ущерб, если он больше.
Несколько решений с суммами из первоисточников:
- Honda, март 2025 — $632 500: лишние данные для отказа и несимметричный выбор в инструменте приватности.
- Todd Snyder, май 2025 — $345 178: портал приватности 40 дней не обрабатывал отказы от продажи.
- Healthline, июль 2025 — $1,55 млн: нельзя было отказаться от таргетированной рекламы.
Общее у этих дел одно. Сломан или неудобен механизм отказа. Его проверка по чек-листу выше занимает час и снижает риск.
Если сайт ещё не запущен, механику согласий дешевле встроить в сайт для американского рынка сразу.
FAQ
Касается ли CCPA компании без офиса в США?
Может касаться, если выполнены условия закона. Он защищает жителей Калифорнии и распространяется на бизнес, который ведёт дела в штате и проходит хотя бы один из трёх порогов, включая выручку больше $26 625 000. Место регистрации компании в определении не названо. Считается ли ваша работа «ведением дел в Калифорнии», оценивает юрист, практикующий в США.
Нужен ли cookie-баннер для американских посетителей?
Баннера как такового закон не требует, зато требует уведомления при сборе данных, ссылки отказа, если вы продаёте или передаёте данные для рекламы, и приёма сигнала GPC. Баннер — удобное место для уведомления и ссылки. Модель opt-in, как в ЕС, в Калифорнии нужна только для продажи и передачи данных детей до 16 лет (§1798.120(c)).
Что будет, если сайт не прошёл ни одного порога?
Тогда CCPA на вас не распространяется, но проверяйте пороги каждый год: выручка растёт, а 100 000 калифорнийцев в аналитике набираются при активной рекламе быстрее, чем кажется. Кроме того, у других штатов свои пороги, их сверяют по трекеру IAPP.
Как проверить, что сайт принимает Global Privacy Control?
Включите GPC в браузере или расширении и откройте сайт. В инструментах разработчика посмотрите сетевые запросы: рекламные пиксели не должны отправлять данные. На сайте должна быть видна отметка, что отказ принят: этого требует §7025(c)(6) регламента.
Можно ли взять шаблон политики конфиденциальности из интернета?
Как черновик — да, как готовый документ — нет. Политика должна точно описывать ваши данные, цели, партнёров и способы запроса, а обновлять её нужно не реже раза в 12 месяцев. Расхождение текста с реальной работой сайта — само по себе риск. Финальную версию согласуйте с юристом.
Остальные требования к сайту для американского рынка, от доступности до хостинга, собраны в руководстве по сайту для бизнеса в США.