Коротко
- Si vous sell ou share des PI de Californiens, il faut un lien conspicuous Do Not Sell or Share (ou Your California Privacy Choices).
- Sale est plus large qu'une « vente contre argent » : valuable consideration + third-party cookies/ads entrent souvent dans la discussion.
- CCPA/CPRA ≠ GDPR opt-in : la bannière n'est pas toujours obligatoire légalement, mais notice + un opt-out qui marche — oui, s'il y a sale/share.
- Sur les smart links ClikBy : Reject dans pixel_notification arrête les pixels selon cookie consent{link_id} ; le footer DNSMPI est votre zone sur le site.
Ce n'est pas un conseil juridique
Guide pour configurer les notifications et les tunnels. Évaluer si votre pixel est sale/share est juridique, pas produit.
Repère sur la structure et les faits : www.cookieyes.com/… · www.cookieyes.com/…. Section récap de la KB : CookieYes → CCPA. Ce n'est pas un conseil juridique ni une traduction mot à mot d'articles tiers.
Ce qu'est l'exigence Do Not Sell
Le CCPA donne au consommateur le droit d'exiger qu'une entreprise cesse de vendre ses personal information à des tiers (avec des exceptions). Le CPRA élargit la formulation à Do Not Sell or Share — y compris share pour le cross-context behavioral advertising.
L'entreprise doit :
- Fournir un mécanisme d'opt-out clair et conspicuous ;
- Cesser sale/share après la demande (jusqu'à ce que le consommateur fasse à nouveau un opt-in explicite) ;
- Ne pas redemander l'autorisation de sale pendant au moins 12 mois après l'opt-out ;
- Donner ≥2 méthodes d'opt-out (lien/formulaire + e-mail/toll-free, etc., selon votre modèle) ;
- Décrire le droit et le processus dans la privacy notice.
Sale, share et third party
Sale inclut renting, disclosing, releasing, disseminating, transferring ou autrement communicating des PI à une autre entreprise ou third party contre monetary or other valuable consideration.
Service provider sous contrat écrit avec des limites d'usage des PI est en général sorti de « sale ». Un transfert dans le cadre d'une M&A est aussi souvent exclu de la définition de sale.
Share (CPRA) — le focus est le cross-context behavioral advertising : quand des PI partent pour du ciblage entre contextes/sites différents. La pub non ciblée sans ce sharing est un autre sujet.
Si vous avez « juste branché un pixel Meta » sans analyser le contrat et les disclosures, ce n'est pas automatiquement « pas un sale ».
Lien Do Not Sell or Share
- Placez-le sur la homepage et les pages où vous collectez des PI ; dans les apps — accessible depuis l'UI ;
- Texte : « Do Not Sell My Personal Information » / « Do Not Sell or Share My Personal Information » ou le libellé combiné « Your Privacy Choices » / « Your California Privacy Choices » ;
- Le lien mène à une page d'explication et un formulaire/bouton d'opt-out ;
- On peut ajouter l'opt-out icon officiel à côté du lien (optionnel selon les amendments) ;
- Pour les SPI — un Limit the Use of My Sensitive Personal Information séparé ou combiné.
D'après les rapports d'enforcement des premières années du CCPA, une part notable des notices portait justement sur l'absence de lien DNSMPI et des privacy policies incomplètes — ce n'est pas du « cosmétique ».
Le lien doit être aussi visible que les autres liens importants ; le cacher à la fin d'une politique de 40 pages est un anti-pattern.
Interdiction des dark patterns
Les amendments interdisent les interfaces qui substantially subvert or impair le choix d'opt-out. Il est interdit de :
- Rendre l'opt-out plus long/plus difficile que l'opt-in ultérieur ;
- Utiliser un confusing language (double negatives du type « Don't Not Sell… ») ;
- Forcer à cliquer/écouter « pourquoi vous ne devriez pas faire d'opt-out » ;
- Cacher le lien au point qu'il faille le chercher dans le texte de la politique.
Global Privacy Control (GPC)
GPC est un signal navigateur/extension « opt out of sale/share ». Dans l'écosystème CCPA/CPRA et les revues CMP (dont CookieYes), on le décrit de plus en plus comme un signal que l'entreprise doit reconnaître et traiter au même titre qu'un clic DNSMPI — confirmez l'obligation actuelle avec un juriste et les regulations CPPA.
En pratique : si vous déclarez le support GPC dans la politique, vérifiez que votre CMP/tag manager coupe réellement les tags sale/share au signal, et ne se contente pas de logger l'événement.
Quatre étapes sur le site
1. Lien Do Not Sell or Share
Dans le footer et/ou le header → une page avec les finalités de collecte, le fait de sale/share et un formulaire d'opt-out.
2. Formulaire / bouton d'opt-out
Minimum de champs ; confirmation ; alternative e-mail/téléphone. Exemples du secteur : bouton, cookie settings, formulaire unique CCPA+Nevada — choisissez un UX clair sans dark patterns.
3. Cookie / opt-out notice
Si des third parties collectent l'activité via cookies, pixels, beacons, social plugins — affichez un notice et donnez un moyen de refuser les catégories concernées.
4. Privacy policy
Catégories de PI sur 12 mois, finalités, sources, sale/share/disclose, droits, authorized agent, contacts, processus pour les minors, date de mise à jour. Lien vers la policy depuis la homepage.
Une checklist détaillée des disclosures se trouve aussi dans CCPA Requirements (CookieYes).
Comment cela s'articule avec ClikBy
- Site du client : DNSMPI / Your Privacy Choices + CMP (CookieYes ou le module /cookies ClikBy) — votre responsabilité.
- Redirection du smart link : activez pixel_notification ; Reject → consent{link_id}=0 → les pixels ne se déclenchent pas lors de la vérification du consentement.
- Cohérence : un texte sur le site « nous ne vendons pas de données » alors que des pixels pub sont actifs sur les liens — conflit de disclosures.
- Demandes de la personne concernée : le cliqueur vous écrit ; vous pouvez faire remonter la suppression des visites à ClikBy via le DPA/le support.
Dans ClikBy : rôles Customer = controller / ClikBy = processor pour les clics ; les leviers sont Cookie Consent et pixel_notification sur la redirection. Un badge CCPA sur le landing ne remplace pas votre Do Not Sell or Share notice.
FAQ
Faut-il un lien DNSMPI si nous « ne vendons pas » de données ?
Si vous ne faites vraiment ni sell ni share de PI au sens de la loi, le lien peut ne pas être requis, mais la formule « nous ne vendons pas » avec des pixels pub actifs est souvent contestable. Figez la position avec un juriste.
Le Reject dans la bannière ClikBy suffit-il ?
C'est un levier produit pour les catégories de cookies / pixels sur la redirection ou le site. Il ne remplace pas le notice juridique ni le processus des verifiable consumer requests.
Où lire encore dans la KB ?
Fiches sur l'opt-out link, Do Not Sell or Share, cookie banner under CPRA, GPC — dans CookieYes KB → CCPA.