Коротко
- Si usted sell o share PI de californianos, hace falta un enlace conspicuous Do Not Sell or Share (o Your California Privacy Choices).
- Sale es más amplio que una «venta en dinero»: valuable consideration + third-party cookies/ads suelen entrar en la discusión.
- CCPA/CPRA ≠ GDPR opt-in: el banner no siempre es obligatorio por ley, pero notice + un opt-out que funcione sí, si hay sale/share.
- En los smart links de ClikBy: Reject en pixel_notification detiene los píxeles según cookie consent{link_id}; el footer DNSMPI es su zona en el sitio.
No es asesoramiento jurídico
Guía para configurar avisos y embudos. Evaluar si su píxel es sale/share es jurídico, no de producto.
Orientación sobre estructura y hechos: www.cookieyes.com/… · www.cookieyes.com/…. Sección resumida de la KB: CookieYes → CCPA. Esto no es asesoramiento jurídico ni una traducción literal de artículos ajenos.
Qué es el requisito Do Not Sell
CCPA da al consumidor el derecho a exigir que el negocio deje de vender su personal information a terceros (con excepciones). CPRA amplía la redacción a Do Not Sell or Share, incluido share para cross-context behavioral advertising.
El negocio debe:
- Proporcionar un mecanismo opt-out claro y conspicuous;
- Detener sale/share tras la solicitud (hasta que el consumidor haga opt-in de nuevo de forma explícita);
- No pedir de nuevo permiso para sale al menos 12 meses después del opt-out;
- Dar ≥2 métodos de opt-out (enlace/formulario + email/toll-free, etc., según su modelo);
- Describir el derecho y el proceso en el privacy notice.
Sale, share y third party
Sale incluye renting, disclosing, releasing, disseminating, transferring o de otro modo communicating PI a otro negocio o third party a cambio de monetary or other valuable consideration.
Service provider con un contrato escrito y límites de uso de PI suele quedar fuera de «sale». La cesión en un M&A también se excluye a menudo de la definición de sale.
Share (CPRA) — el foco está en cross-context behavioral advertising: cuando la PI sale para targeting entre distintos contextos/sitios. La publicidad no dirigida sin ese sharing es otra conversación.
Si usted «simplemente conectó un píxel de Meta» sin analizar el contrato y los disclosures, eso no es automáticamente «no sale».
Enlace Do Not Sell or Share
- Colóquela en la homepage y en las páginas donde recopile PI; en las apps, accesible desde la UI;
- Texto: «Do Not Sell My Personal Information» / «Do Not Sell or Share My Personal Information» o el combinado «Your Privacy Choices» / «Your California Privacy Choices»;
- El enlace lleva a una página con explicación y formulario/botón opt-out;
- Se puede añadir el opt-out icon oficial junto al enlace (opcional según los amendments);
- Para SPI: un Limit the Use of My Sensitive Personal Information separado o combinado.
Según los informes de enforcement de los primeros años de CCPA, una parte relevante de los notices concernía precisamente la falta de enlace DNSMPI y privacy policies incompletas: no es «cosmética».
El enlace debe ser tan visible como otros enlaces importantes; esconderlo al final de una política de 40 páginas es un antipatrón.
Prohibición de dark patterns
Los amendments prohíben interfaces que substantially subvert or impair la elección de opt-out. No se puede:
- Hacer el opt-out más largo/difícil que el opt-in posterior;
- Usar confusing language (double negatives como «Don't Not Sell…»);
- Obligar a clicar/escuchar «por qué no debería hacer opt-out»;
- Esconder el enlace de modo que haya que buscarlo en el texto de la política.
Global Privacy Control (GPC)
GPC es una señal de navegador/extensión «opt out of sale/share». En el ecosistema CCPA/CPRA y en reseñas de CMP (incluido CookieYes) se describe cada vez más como una señal que el negocio debe reconocer y tratar al mismo nivel que un clic en DNSMPI: confirme la obligación vigente con un abogado y las regulations de CPPA.
En la práctica: si declara soporte GPC en la política, asegúrese de que su CMP/gestor de etiquetas silencie de verdad las etiquetas sale/share ante la señal, y no solo registre el evento.
Cuatro pasos en el sitio
1. Enlace Do Not Sell or Share
En el footer y/o header → una página con fines de recopilación, el hecho de sale/share y un formulario opt-out.
2. Formulario / botón opt-out
Mínimo de campos; confirmación; alternativa por email/teléfono. Ejemplos del sector: botón, cookie settings, un formulario unificado CCPA+Nevada: elija un UX claro sin dark patterns.
3. Cookie / opt-out notice
Si third parties recopilan actividad a través de cookies, pixels, beacons, social plugins, muestre un notice y dé una forma de rechazar las categorías correspondientes.
4. Privacy policy
Categorías de PI de los últimos 12 meses, finalidades, fuentes, sale/share/disclose, derechos, authorized agent, contactos, proceso para minors, fecha de actualización. Enlace a la policy desde la homepage.
Una lista de comprobación detallada de disclosures también está en CCPA Requirements (CookieYes).
Cómo encaja esto con ClikBy
- Sitio del cliente: DNSMPI / Your Privacy Choices + CMP (CookieYes o el módulo /cookies de ClikBy): su responsabilidad.
- Redirect del smart link: active pixel_notification; Reject → consent{link_id}=0 → los píxeles no se disparan al comprobar el consentimiento.
- Coherencia: texto en el sitio «no vendemos datos» con píxeles publicitarios activos en los enlaces: conflicto de disclosures.
- Solicitudes del interesado: quien hace clic le escribe; puede escalar el borrado de visitas a ClikBy según el DPA/soporte.
En ClikBy: roles Customer = controller / ClikBy = processor para los clics; las palancas son Cookie Consent y pixel_notification en el redirect. Un distintivo CCPA en el landing no sustituye su Do Not Sell or Share notice.
FAQ
¿Hace falta un enlace DNSMPI si «no vendemos» datos?
Si realmente no hace sell ni share de PI en el sentido de la ley, el enlace puede no ser obligatorio, pero la fórmula «no vendemos» con píxeles publicitarios activos suele ser controvertida. Fije la postura con un abogado.
¿Basta el Reject del banner de ClikBy?
Es una palanca de producto para categorías de cookies / píxeles en el redirect o el sitio. No sustituye el notice jurídico ni el proceso de verifiable consumer requests.
¿Dónde leer más en la KB?
Fichas sobre opt-out link, Do Not Sell or Share, cookie banner under CPRA, GPC: en CookieYes KB → CCPA.