← ALLA REGELVERK

Minnesota Consumer Data Privacy Act: regler för cookies, och GPC-signalen.

Minnesota låter webbplatser sätta annonscookies utan samtycke (opt-in), men konsumenter måste kunna välja bort riktad annonsering, försäljning av sina uppgifter och viss profilering. Sedan lagen trädde i kraft den 31 juli 2025 måste en opt-out-signal som Global Privacy Control (GPC) respekteras som ett val att avstå från riktad annonsering och försäljning.

MCDPA i korthetOpt-out, opt-in för vissa uppgifter
Gäller för
Personuppgiftsansvariga som hanterar uppgifter om minst 100 000 invånare i Minnesota per år (uppgifter som bara rör betalningar oräknade), eller minst 25 000 samtidigt som mer än 25 % av intäkterna kommer från att sälja dem
I kraft
31 juli 2025, och för universitet och högskolor från juli 2029
Tillsyn
Minnesotas justitieminister (Attorney General)
Sanktioner
Upp till 7 500 dollar per överträdelse, plus förbudsförelägganden; rättelsefristen på 30 dagar upphörde den 31 januari 2026
VAD MCDPA KRÄVER

Vad Minnesota kräver av en webbplats som använder annonscookies.

REGELNRespektera opt-out-signalerPersonuppgiftsansvariga måste låta konsumenter välja bort riktad annonsering och försäljning via en opt-out-signal, och den som erkänner signaler som har godkänts enligt andra delstaters lagar anses uppfylla kravet.
MED KATLAKatla respekterar Global Privacy Control: en besökare vars webbläsare skickar signalen registreras som att ha valt bort (opt-out), om besökaren inte redan har gjort ett val.
REGELNEn tydlig opt-out, utanför integritetspolicynEn personuppgiftsansvarig som säljer uppgifter eller använder dem för riktad annonsering måste erbjuda ett tydligt och väl synligt sätt att välja bort utanför integritetspolicyn, till exempel en länk med texten ”Your Opt-Out Rights” eller ”Your Privacy Rights”.
MED KATLAI läget US State Laws (CCPA) är bannerns huvudknapp ”Do Not Sell or Share My Personal Information”, och marknadsföringskategorin är märkt som försäljning eller delning av personuppgifter. Formuleringen följer Kaliforniens lag; det finns ingen särskild etikett för Minnesota.
REGELNSamtycke för känsliga uppgifter och för tonåringarBehandling av känsliga uppgifter kräver samtycke, och det gör även riktad annonsering till, eller försäljning av uppgifter om, en konsument som den personuppgiftsansvarige vet är mellan 13 och 16 år.
MED KATLAKatla har inget åldersspecifikt flöde, och dess kategorier beskriver vad cookies används till, inte vilka typer av uppgifter de bär. En webbplats som behandlar känsliga uppgifter eller vänder sig till tonåringar kan köra Katla i GDPR-läget, så att inget icke-nödvändigt sätts före ett opt-in.
REGELNRätten att ifrågasätta profileringKonsumenter kan ifrågasätta resultatet av en profilering som ligger bakom ett betydelsefullt beslut och få veta varför beslutet fattades, och om det byggde på felaktiga uppgifter, få det omprövat utifrån korrigerade uppgifter. De kan också begära att få veta vilka specifika tredje parter som har fått deras uppgifter.
MED KATLABeslut som bygger på profilering och konsumenters begäranden ligger utanför vad ett samtyckesverktyg gör.
REGELNDokumenterade rutiner och en förteckning över uppgifterPersonuppgiftsansvariga måste dokumentera sina integritetspolicyer och rutiner, föra en förteckning över de uppgifter de hanterar och bedöma behandling för riktad annonsering, försäljning och känsliga uppgifter.
MED KATLAKatlas skanning listar varje cookie den hittar med domän och kategori. Förteckningen, dokumentationen och bedömningarna ligger utanför vad ett samtyckesverktyg gör.

Frågor och svar om MCDPA

En sammanfattning för webbplatsägare, inte juridisk rådgivning. Granskad mot källorna nedan.

Är Global Privacy Control obligatoriskt i Minnesota?
Personuppgiftsansvariga måste respektera opt-out-signaler för riktad annonsering och försäljning, och enligt lagen uppfyller den som erkänner signaler som har godkänts enligt andra delstaters lagar, till exempel Global Privacy Control, kravet.
Vad är ovanligt med Minnesotas lag?
Konsumenter kan ifrågasätta ett beslut som bygger på profilering och få det omprövat om det byggde på felaktiga uppgifter, och begära att få veta vilka specifika tredje parter som har fått deras uppgifter. Personuppgiftsansvariga måste föra en förteckning över uppgifterna, ha dokumenterade integritetspolicyer och publicera integritetspolicyn på varje språk som de erbjuder produkten eller tjänsten på.
Finns det fortfarande en rättelsefrist?
Nej. Fram till den 31 januari 2026 var justitieministern tvungen att skicka ett varningsbrev och ge 30 dagar för rättelse innan talan väcktes; den bestämmelsen har upphört att gälla.
Gäller lagen för småföretag?
Småföretag enligt definitionen från US Small Business Administration är undantagna, men de får inte sälja känsliga uppgifter utan konsumentens samtycke i förväg.
Hur behandlar Katla besökare från Minnesota?
Auto-läget läser av besökarens tidszon, och amerikanska tidszoner får CCPA-bannern med dess opt-out och hantering av GPC. Du kan också ställa in webbplatsen på läget US State Laws (CCPA) för alla.
RELATERADE REGELVERK

Se vad din webbplats sätter innan någon frågar.

Gratisplanen skannar din webbplats, klassificerar varje cookie och genererar policyn, utan kort. Cookiekontrollen kräver inget konto alls.

Kom igång gratis