Startseite
ClikBy
ClikBy-Wissensdatenbank
CCPA

Do Not Sell or Share: Link, Cookies und Opt-out

Wann ein Opt-out-Link nötig ist, warum Werbe-Cookies unter sale/share fallen, ob unter CPRA ein Banner nötig ist und was Hinweise auf Smart Links wirklich tun.

14–18 Min. Aktualisiert: Juli 2026
DNSMPILink
sale/sharePixel
GPCSignal

Kurz

  • Wenn Sie PI von Kaliforniern sell oder share, brauchen Sie einen conspicuous Do Not Sell or Share-Link (oder Your California Privacy Choices).
  • Sale ist weiter als ein „Verkauf gegen Geld“: valuable consideration + third-party cookies/ads landen oft in der Diskussion.
  • CCPA/CPRA ≠ GDPR-Opt-in: ein Banner ist gesetzlich nicht immer Pflicht, notice + funktionierendes Opt-out aber schon, wenn es sale/share gibt.
  • Auf ClikBy Smart Links: Reject in pixel_notification stoppt Pixel anhand von cookie consent{link_id}; der DNSMPI-Footer ist Ihre Zone auf der Website.

Keine Rechtsberatung

Leitfaden zum Einrichten von Hinweisen und Funnels. Ob Ihr Pixel sale/share ist, ist eine rechtliche, keine produktseitige Bewertung.

Orientierung zu Struktur und Fakten: www.cookieyes.com/… · www.cookieyes.com/…. Zusammenfassender KB-Abschnitt: CookieYes → CCPA. Das ist keine Rechtsberatung und keine wörtliche Übersetzung fremder Artikel.

Was die Do Not Sell-Anforderung ist

CCPA gibt dem Verbraucher das Recht, zu verlangen, dass ein Unternehmen den Verkauf seiner personal information an Dritte einstellt (mit Ausnahmen). CPRA erweitert die Formulierung auf Do Not Sell or Share — einschließlich share für cross-context behavioral advertising.

Ein Unternehmen muss:

  • einen klaren und conspicuous Opt-out-Mechanismus bereitstellen;
  • sale/share nach der Anfrage einstellen (bis der Verbraucher ausdrücklich wieder opt-in gibt);
  • mindestens 12 Monate nach Opt-out nicht erneut um Erlaubnis zum sale bitten;
  • ≥2 Opt-out-Methoden anbieten (Link/Formular + E-Mail/toll-free usw., je nach Ihrem Modell);
  • das Recht und den Prozess in der privacy notice beschreiben.

Sale, share und third party

Sale umfasst renting, disclosing, releasing, disseminating, transferring oder anderweitig communicating von PI an ein anderes Unternehmen oder third party gegen monetary or other valuable consideration.

Service provider unter einem schriftlichen Vertrag mit Nutzungsgrenzen für PI fällt meist aus „sale“ heraus. Eine Übertragung im M&A-Kontext ist oft ebenfalls von der sale-Definition ausgenommen.

Share (CPRA) — Fokus auf cross-context behavioral advertising: wenn PI für Targeting zwischen verschiedenen Kontexten/Websites abgeht. Nicht zielgerichtete Werbung ohne dieses Sharing ist ein anderes Thema.

Wenn Sie „einfach ein Meta-Pixel angebunden“ haben, ohne Vertrag und disclosures zu prüfen, ist das nicht automatisch „kein sale“.

Gelten Cookies als Verkauf von PI?

Regulations und CookieYes-Überblicke ordnen unique personal identifiers (Cookies, IP, mobile ad IDs) als PI ein, wenn sie ein Gerät erkennen können, das mit einem consumer/family over time and across services verbunden ist.

Typisches Szenario: die Website setzt ein Tracking-Cookie, mit dem ein advertising network ein Profil baut und Targeting auf anderen Sites im Netz zeigt. Einem third party Lesen/Schreiben solcher Kennungen zu erlauben, wird oft als sale oder share von PI diskutiert.

Folge fürs Marketing: First-Party-Analytics ≠ automatisch sicher; Werbe-Pixel und Sync sind Risikozone. Opt-out muss die betreffenden Tracker-Kategorien wirklich abschalten, nicht nur das Banner verstecken.

SzenarioHäufige FrageWas tun
First-party analytics cookieSale?Mit einem Anwalt bewerten; in der Policy offenlegen; Kontrolle in den Einstellungen geben
Third-party ad pixelSale / share?Hohes share-Risiko; DNSMPI + Block vor/nach Opt-out
ClikBy als Klick-ProzessorSale?Meist service provider per Vertrag; entbindet nicht von der Verantwortung für Ihre Pixel
Pixel auf dem Link-RedirectShare?Sie stoßen es an; pixel_notification + disclosures

Verbot von Dark Patterns

Amendments verbieten Interfaces, die die Opt-out-Wahl substantially subvert or impair. Verboten ist:

  • Opt-out länger/schwerer zu machen als ein späteres Opt-in;
  • confusing language zu verwenden (double negatives wie „Don't Not Sell…“);
  • zum Klicken/Anhören von „warum Sie nicht opt-out sollten“ zu zwingen;
  • den Link so zu verstecken, dass man ihn im Policy-Text suchen muss.

Global Privacy Control (GPC)

GPC ist ein Browser-/Erweiterungssignal „opt out of sale/share“. Im CCPA/CPRA-Ökosystem und in CMP-Reviews (inkl. CookieYes) wird es zunehmend als Signal beschrieben, das ein Unternehmen gleichrangig mit einem DNSMPI-Klick erkennen und verarbeiten muss — die aktuelle Pflicht mit Anwalt und CPPA-Regulations klären.

Praktisch: wenn Sie GPC-Support in der Policy erklären, stellen Sie sicher, dass CMP/Tag-Manager sale/share-Tags beim Signal wirklich stummschaltet und das Event nicht nur loggt.

Vier Schritte auf der Website

1. Do Not Sell or Share-Link

Im Footer und/oder Header → eine Seite mit Erhebungszwecken, der Tatsache von sale/share und einem Opt-out-Formular.

2. Opt-out-Formular / Button

Minimale Felder; Bestätigung; Alternative per E-Mail/Telefon. Branchenbeispiele: Button, cookie settings, einheitliches Formular CCPA+Nevada — klare UX ohne Dark Patterns wählen.

3. Cookie / opt-out notice

Wenn third parties Aktivität über cookies, pixels, beacons, social plugins erfassen — Notice zeigen und einen Weg geben, die betreffenden Kategorien abzulehnen.

4. Privacy policy

PI-Kategorien der letzten 12 Monate, Zwecke, Quellen, sale/share/disclose, Rechte, authorized agent, Kontakte, Prozess für Minors, Aktualisierungsdatum. Link zur Policy von der Homepage.

Eine ausführliche Disclosures-Checkliste finden Sie auch in CCPA Requirements (CookieYes).

Wie das zu ClikBy passt

  • Website des Kunden: DNSMPI / Your Privacy Choices + CMP (CookieYes oder das ClikBy-/cookies-Modul) — Ihre Verantwortung.
  • Smart-Link-Redirect: pixel_notification aktivieren; Reject → consent{link_id}=0 → Pixel feuern bei der Consent-Prüfung nicht.
  • Konsistenz: Website-Text «wir verkaufen keine Daten» bei aktiven Ad-Pixeln auf Links — ein Disclosures-Konflikt.
  • Betroffenenanfragen: der Klickende schreibt Ihnen; die Löschung von Visits können Sie gemäß DPA/Support an ClikBy eskalieren.

In ClikBy: Rollen Customer = controller / ClikBy = processor für Klicks; die Hebel sind Cookie Consent und pixel_notification auf dem Redirect. Ein CCPA-Badge auf der Landingpage ersetzt Ihren Do Not Sell or Share notice nicht.

FAQ

Brauchen wir einen DNSMPI-Link, wenn wir Daten «nicht verkaufen»?

Wenn Sie PI im gesetzlichen Sinn wirklich weder sell noch share betreiben, kann der Link entbehrlich sein — die Formulierung «wir verkaufen nicht» bei aktiven Ad-Pixeln ist aber oft strittig. Klären Sie die Position mit einem Anwalt.

Reicht Reject im ClikBy-Banner?

Das ist ein Produkt-Hebel für Cookie-/Pixel-Kategorien auf Redirect oder Website. Er ersetzt weder den rechtlichen Notice noch den Prozess der verifiable consumer requests.

Wo sonst in der KB nachlesen?

Karten zu opt-out link, Do Not Sell or Share, cookie banner under CPRA, GPC — in CookieYes KB → CCPA.

Wie geht es weiter?

Prüfen Sie Pixel auf Links

Aktivieren Sie den Hinweis auf dem Redirect und beschreiben Sie Vendoren in der Policy.