← ALLA REGELVERK

Texas Data Privacy and Security Act: regler för cookies, och opt-out-signaler.

Texas kräver inte samtycke (opt-in) för cookies. Texas Data Privacy and Security Act ger konsumenter rätt att välja bort riktad annonsering, försäljning av sina uppgifter och viss profilering, och sedan den 1 januari 2025 måste en opt-out som skickas via en webbläsarinställning eller ett webbläsartillägg, till exempel Global Privacy Control (GPC), respekteras, med få undantag.

TDPSA i korthetOpt-out, opt-in för vissa uppgifter
Gäller för
Alla som bedriver verksamhet i Texas, eller vars produkter används av invånare i Texas, och som behandlar eller säljer personuppgifter. Det finns ingen tröskel för intäkter eller volym; småföretag enligt SBA:s definition är undantagna, men behöver samtycke för att sälja känsliga uppgifter
I kraft
Juli 2024, med krav på opt-out-signaler från webbläsare sedan januari 2025
Tillsyn
Texas justitieminister (Attorney General), som ensam har tillsynsansvaret
Sanktioner
Upp till 7 500 dollar per överträdelse, efter en underrättelse och 30 dagars rättelsefrist, plus förbudsförelägganden och justitieministerns kostnader
VAD TDPSA KRÄVER

Vad Texas kräver av en webbplats som använder annonscookies.

REGELNEn tydlig opt-out från riktad annonsering och försäljningEn personuppgiftsansvarig som säljer personuppgifter eller använder dem för riktad annonsering måste upplysa om det tydligt och väl synligt, tillsammans med hur man väljer bort det.
MED KATLAI läget US State Laws (CCPA) är bannerns huvudknapp ”Do Not Sell or Share My Personal Information”, och marknadsföringskategorin är märkt som försäljning eller delning av personuppgifter. Formuleringen följer Kaliforniens lag; det finns ingen särskild etikett för Texas.
REGELNRespektera opt-out-signaler från webbläsareSedan den 1 januari 2025 kan en konsument välja bort via en inställning i webbläsaren, ett webbläsartillägg eller en inställning på enheten, och den personuppgiftsansvarige måste följa valet, utom om den till exempel inte kan kontrollera att konsumenten bor i Texas. Lagen pekar inte ut någon särskild signal.
MED KATLAKatla respekterar Global Privacy Control: en besökare vars webbläsare skickar signalen registreras som att ha valt bort (opt-out), om besökaren inte redan har gjort ett val.
REGELNSamtycke för känsliga uppgifterBehandling av känsliga uppgifter, till exempel exakt position, hälsouppgifter eller uppgifter om någon som man vet är ett barn, kräver samtycke först. Småföretag som lagen annars undantar behöver ändå samtycke innan de säljer sådana uppgifter.
MED KATLAKatlas kategorier beskriver vad cookies används till, inte vilka typer av uppgifter de bär. En webbplats som behandlar känsliga uppgifter kan köra Katla i GDPR-läget, så att inget icke-nödvändigt sätts före ett opt-in.
REGELNUpplysningar om försäljning i integritetspolicynEn personuppgiftsansvarig som säljer känsliga eller biometriska uppgifter måste ange det i sin integritetspolicy med den formulering som lagen föreskriver, till exempel ”NOTICE: We may sell your sensitive personal data.”
MED KATLAKatla genererar cookiepolicyn utifrån skanningen, med CCPA-upplysningar i CCPA-läget. Upplysningarna om försäljning som Texas kräver läggs inte till, så de hör hemma i din egen integritetspolicy om de gäller dig.
REGELNKonsekvensbedömningarBehandling för riktad annonsering eller försäljning, eller av känsliga uppgifter, kräver en konsekvensbedömning avseende dataskydd, som justitieministern kan begära att få se.
MED KATLAKonsekvensbedömningar ligger utanför vad ett samtyckesverktyg gör. Katlas skanning, som listar varje cookie den hittar med domän och kategori, kan vara ett underlag.

Frågor och svar om TDPSA

En sammanfattning för webbplatsägare, inte juridisk rådgivning. Granskad mot källorna nedan.

Kräver Texas en cookiebanner?
Inte en opt-in-banner. Lagen kräver ett tydligt sätt att välja bort riktad annonsering och försäljning, samtycke för känsliga uppgifter och att opt-outs som skickas via en webbläsarinställning eller ett webbläsartillägg respekteras.
Gäller lagen i Texas för småföretag?
Företag som är små enligt definitionerna från US Small Business Administration är undantagna, men de får inte sälja känsliga uppgifter utan konsumentens samtycke. Till skillnad från de flesta delstatslagar finns det ingen tröskel baserad på intäkter eller antal konsumenter.
Finns det en rättelsefrist?
Ja, och lagen anger inget slutdatum för den. Justitieministern måste lämna en skriftlig underrättelse och ge 30 dagar för rättelse innan talan väcks, och överträdelser därefter kan ge civilrättsliga sanktioner på upp till 7 500 dollar vardera.
Har Texas verkställt lagen?
Ja. I januari 2025 stämde justitieministern Allstate och dess dotterbolag Arity och anklagade dem för att ha samlat in och sålt positionsuppgifter från mobilappar utan information eller samtycke. Hans kansli beskrev det som den första tillsynsåtgärden av en delstats justitieminister med stöd av en heltäckande integritetslag.
Hur behandlar Katla besökare från Texas?
Auto-läget läser av besökarens tidszon, och amerikanska tidszoner får CCPA-bannern med dess opt-out och hantering av GPC. Du kan också ställa in webbplatsen på läget US State Laws (CCPA) för alla.
RELATERADE REGELVERK

Se vad din webbplats sätter innan någon frågar.

Gratisplanen skannar din webbplats, klassificerar varje cookie och genererar policyn, utan kort. Cookiekontrollen kräver inget konto alls.

Kom igång gratis