رضایت کوکی طبق CCPA و CPRA: قانون حریم خصوصی کالیفرنیا چه معنایی برای وب‌سایت شما دارد؟

درک چارچوب حریم خصوصی کالیفرنیا

ایالت کالیفرنیا در ایالات متحده پیشتاز قانون‌گذاری در حوزه حریم خصوصی مصرف‌کننده بوده و قوانین آن بر وب‌سایت‌های سراسر جهان اثر می‌گذارد. قانون حریم خصوصی مصرف‌کننده کالیفرنیا (CCPA) که به‌طور قابل‌توجهی توسط قانون حقوق حریم خصوصی کالیفرنیا (CPRA) – که از ژانویه ۲۰۲۳ لازم‌الاجرا شده – اصلاح شده است، برای هر کسب‌وکاری که از ساکنان کالیفرنیا اطلاعات شخصی جمع‌آوری می‌کند، صرف‌نظر از محل استقرار فیزیکی آن کسب‌وکار، تعهداتی ایجاد می‌کند.

برای مالکان ��ب‌سایت، پیامدهای عملی این قوانین عمدتاً حول کوکی‌ها، فناوری‌های ردیابی و نحوه اشتراک‌گذاری داده‌های کاربر با اشخاص ثالث می‌چرخد. اگرچه مدل کالیفرنیا از اساس با GDPR اروپا متفاوت است، همچنان نیازمند توجه دقیق به سازوکارهای رضایت و حقوق کاربران است.

CCPA/CPRA: چه کسانی مشمول می‌شوند؟

این قانون برای کسب‌وکارهای انتفاعی که هر یک از آستانه‌های زیر را برآورده کنند اعمال می‌شود:

آستانه دوم به‌ویژه برای وب‌سایت‌های دارای تبلیغات اهمیت دارد. اگر وب‌سایت شما برای تبلیغات هدفمند از کوکی‌های شخص ثالث استفاده می‌کند و ترافیک قابل‌توجهی از کالیفرنیا دارد، ممکن است تنها از طریق همین کوکی‌ها، داده‌های بیش از ۱۰۰٬۰۰۰ کاربر کالیفرنیایی را در سال پردازش کنید.

انصراف (Opt-Out) در برابر رضایت (Opt-In): تفاوت بنیادی با GDPR

این مهم‌ترین تفاوتی است که گردانندگان وب‌سایت باید درک کنند. تحت GDPR، وضعیت پیش‌فرض opt-in است: شما نمی‌توانید تا زمانی که کاربر به‌طور فعال رضایت نداده، کوکی‌های غیرضروری را تنظیم کنید. تحت CCPA/CPRA، وضعیت پیش‌فرض opt-out است: شما می‌توانید اطلاعات شخصی (از جمله از طریق کوکی‌ها) را پردازش کنید تا زمانی که کاربر به شما بگوید متوقف شوید.

این موضوع باعث می‌شود تجربه رضایت برای بازدیدکنندگان کالیفرنیا به‌طور بنیادی متفاوت باشد:

با این حال، استثناهای مهمی وجود دارد. برای افراد زیر ۱۶ سال، CCPA/CPRA به مدل opt-in تغییر می‌کند — شما باید پیش از فروش یا اشتراک‌گذاری اطلاعات شخصی آن‌ها، رضایت صریح دریافت کنید. برای کودکان زیر ۱۳ سال، والد یا قیم باید این رضایت را ارائه کند.

الزام «Do Not Sell or Share»

CPRA حق «Do Not Sell» در CCPA اصلی را گسترش داد و «sharing» را نیز در بر گرفت — که به‌طور خاص نوع تبادل داده‌ای را هدف می‌گیرد که از طریق کوکی‌های تبلیغاتی ش��ص ثالث رخ می‌دهد. وقتی کاربری از وب‌سایت شما بازدید می‌کند و کوکی‌های شما داده‌های مرور او را به شبکه‌های تبلیغاتی ارسال می‌کنند، این عمل تحت CPRA sharing محسوب می‌شود، حتی اگر هیچ پولی مستقیماً رد و بدل نشود.

تعهدات شما شامل موارد زیر است:

Global Privacy Control (GPC)

Global Privacy Control یک سیگنال در سطح مرورگر است که کاربران می‌توانند آن را فعال کنند تا ترجیح انصراف خود را به‌طور خودکار به هر وب‌سایتی که بازدید می‌کنند، منتقل کند. مرورگرهای مهمی مانند Firefox و Brave به‌صورت بومی از GPC پشتیبانی می‌کنند و افزونه‌های مرورگر این پشتیبانی را به Chrome و سایر مرورگرها اضافه می‌کنند.

طبق مقررات CPRA، کسب‌وکارها باید سیگنال‌های GPC را به‌عنوان یک درخواست معتبر انصراف به رسمیت بشناسند. این موضوع پیامدهای عملی مهمی دارد:

میزان استفاده از GPC به‌طور پیوسته در حال افزایش است. برآوردها نشان می‌دهد که اکنون ۵ تا ۱۰ درصد ترافیک وب حاوی سیگنال GPC است و این درصد در میان کار��ران حساس به حریم خصوصی در کالیفرنیا بالاتر است.

چه زمانی واقعاً به بنر کوکی برای کالیفرنیا نیاز دارید؟

در این نقطه بسیاری از کسب‌وکارها دچار سردرگمی می‌شوند. از نظر دقیق حقوقی، CCPA/CPRA به دلیل مدل opt-out، الزاماً نیاز به یک بنر رضایت کوکی به سبک اروپا ندارد. با این حال، شما نیاز دارید به:

در عمل، بیشتر وب‌سایت‌هایی که هم به مخاطبان اروپایی و هم کالیفرنیایی خدمت می‌دهند، یک رابط رضایت یکپارچه پیاده‌سازی می‌کنند که رفتار خود را بر اساس موقعیت جغرافیایی بازدیدکننده تطبیق می‌دهد. این کار از نگهداری دو سیستم رضایت کاملاً جداگانه جلوگیری می‌کند.

ملاحظات عملی در پیاده‌سازی

پیاده‌سازی انطباق با CCPA/CPRA در کنار انطباق با GDPR یک چالش دوحالته ایجاد می‌کند. پلتفرم مدیریت رضایت شما باید بتواند:

  1. موقعیت جغرافیایی بازدیدکننده را با دقت و با استفاده از مکان‌یابی مبتنی بر IP تشخیص دهد.
  2. چارچوب حقوقی صحیح را اعمال کند — مدل opt-in برای بازدیدکنندگان EEA/UK، مدل opt-out برای بازدیدکنندگان کالیفرنیا و احتمالاً بدون الزام خاص برای بازدیدکنندگان سایر مناطق.
  3. لینک «Do Not Sell or Share» ر�� برای بازدیدکنندگان کالیفرنیا مدیریت کند، چه درون بنر و چه به‌عنوان یک عنصر مستقل در صفحه.
  4. سیگنال‌های GPC را پیش از تنظیم هر کوکی شخص ثالث شناسایی و رعایت کند.
  5. رفتار کوکی‌ها را متناسباً کنترل کند — مسدود کردن کوکی‌های تبلیغاتی شخص ثالث برای کاربرانی که انصراف داده‌اند، در حالی که اجازه ادامه استفاده از تحلیل‌های مبتنی بر کوکی‌های شخص اول را می‌دهد.

پیاده‌سازی فنی همچنین باید تفاوت میان کوکی‌های تحلیلی شخص اول (که عموماً تحت CCPA/CPRA به‌عنوان «business purpose» مجاز تلقی می‌شوند) و کوکی‌های تبلیغاتی شخص ثالث (که «sharing» محسوب شده و مشمول حق انصراف هستند) را در نظر بگیرد.

Geo-Targeting برای بازدیدکنندگان کالیفرنیا در FlexyConsent

FlexyConsent چالش دوحالته را از طریق geo-targeting خودکار مدیریت می‌کند. زمانی که یک بازدیدکننده از کالیفرنیا وارد وب‌سایت شما می‌شود، FlexyConsent رفتار خود را برای تطبیق با الزامات CCPA/CPRA تنظیم می‌کند:

به‌عنوان یک Google-certified CMP که از IAB TCF 2.3 و Consent Mode V2 پشتیبانی می‌کند، FlexyConsent اطمینان می‌دهد که سیگنال‌های رضایت، صرف‌نظر از چارچوب حقوقی حاکم، به‌درستی به سرویس‌های Google منتقل می‌شوند. این بدان معناست که پیکربندی‌های Google Analytics و Google Ads شما هم برای کاربران اروپایی که opt-in کرده‌اند و هم برای کاربران کالیفرنیایی که opt-out نکرده‌اند، به‌درستی کار می‌کند.

نکته کلیدی: مدل opt-out کالیفرنیا ممکن است در ظاهر کمتر از رویکرد opt-in در GDPR محدودکننده به نظر برسد، اما الزامات عملی — به‌ویژه در مورد سیگنال‌های GPC و تعریف گسترده «sharing» ��� باعث می‌شود که بیشتر وب‌سایت‌های مبتنی بر تبلیغات به یک راه‌حل پیشرفته مدیریت رضایت نیاز داشته باشند. پیاده‌سازی رضایت geo-targeted که خود را با هر دو چارچوب تطبیق می‌دهد، بسیار قابل‌اعتمادتر از تلاش برای اعمال یک رویکرد واحد در سطح جهانی است.
← وبaderegistrdelays delays خواندن همه →