Accueil
ClikBy
Base de connaissances ClikBy
CCPA

Do Not Sell or Share : lien, cookies et opt-out

Quand un lien opt-out est nécessaire, pourquoi les cookies pub tombent dans sale/share, si une bannière est requise sous CPRA, et ce que font vraiment les notifications sur les smart links.

14–18 min Mis à jour : juillet 2026
DNSMPIссылка
sale/shareпиксели
GPCсигнал

Коротко

  • Si vous sell ou share des PI de Californiens, il faut un lien conspicuous Do Not Sell or Share (ou Your California Privacy Choices).
  • Sale est plus large qu'une « vente contre argent » : valuable consideration + third-party cookies/ads entrent souvent dans la discussion.
  • CCPA/CPRA ≠ GDPR opt-in : la bannière n'est pas toujours obligatoire légalement, mais notice + un opt-out qui marche — oui, s'il y a sale/share.
  • Sur les smart links ClikBy : Reject dans pixel_notification arrête les pixels selon cookie consent{link_id} ; le footer DNSMPI est votre zone sur le site.

Ce n'est pas un conseil juridique

Guide pour configurer les notifications et les tunnels. Évaluer si votre pixel est sale/share est juridique, pas produit.

Repère sur la structure et les faits : www.cookieyes.com/… · www.cookieyes.com/…. Section récap de la KB : CookieYes → CCPA. Ce n'est pas un conseil juridique ni une traduction mot à mot d'articles tiers.

Ce qu'est l'exigence Do Not Sell

Le CCPA donne au consommateur le droit d'exiger qu'une entreprise cesse de vendre ses personal information à des tiers (avec des exceptions). Le CPRA élargit la formulation à Do Not Sell or Share — y compris share pour le cross-context behavioral advertising.

L'entreprise doit :

  • Fournir un mécanisme d'opt-out clair et conspicuous ;
  • Cesser sale/share après la demande (jusqu'à ce que le consommateur fasse à nouveau un opt-in explicite) ;
  • Ne pas redemander l'autorisation de sale pendant au moins 12 mois après l'opt-out ;
  • Donner ≥2 méthodes d'opt-out (lien/formulaire + e-mail/toll-free, etc., selon votre modèle) ;
  • Décrire le droit et le processus dans la privacy notice.

Sale, share et third party

Sale inclut renting, disclosing, releasing, disseminating, transferring ou autrement communicating des PI à une autre entreprise ou third party contre monetary or other valuable consideration.

Service provider sous contrat écrit avec des limites d'usage des PI est en général sorti de « sale ». Un transfert dans le cadre d'une M&A est aussi souvent exclu de la définition de sale.

Share (CPRA) — le focus est le cross-context behavioral advertising : quand des PI partent pour du ciblage entre contextes/sites différents. La pub non ciblée sans ce sharing est un autre sujet.

Si vous avez « juste branché un pixel Meta » sans analyser le contrat et les disclosures, ce n'est pas automatiquement « pas un sale ».

Les cookies comptent-ils comme une vente de PI ?

Les Regulations et les revues CookieYes rangent les unique personal identifiers (cookies, IP, mobile ad IDs) dans les PI s'ils permettent de reconnaître un appareil lié à un consumer/family over time and across services.

Scénario typique : le site pose un tracking cookie qui permet à un advertising network de construire un profil et d'afficher du ciblage sur d'autres sites du réseau. Autoriser un third party à lire/écrire de tels identifiants est souvent discuté comme sale ou share de PI.

Conséquence pour le marketing : l'analytics first-party ≠ automatiquement sûre ; les pixels pub et le sync sont une zone de risque. L'opt-out doit réellement couper les catégories de trackers concernées, pas seulement cacher la bannière.

ScénarioQuestion fréquenteQue faire
First-party analytics cookieSale?Évaluer avec un juriste ; divulguer dans la policy ; donner le contrôle dans les réglages
Third-party ad pixelSale / share?Risque élevé de share ; DNSMPI + blocage avant/après opt-out
ClikBy comme processeur du clicSale?En général service provider sous contrat ; cela ne retire pas la responsabilité de vos pixels
Pixel sur la redirection du lienShare?Vous l'initiez ; pixel_notification + disclosures

Interdiction des dark patterns

Les amendments interdisent les interfaces qui substantially subvert or impair le choix d'opt-out. Il est interdit de :

  • Rendre l'opt-out plus long/plus difficile que l'opt-in ultérieur ;
  • Utiliser un confusing language (double negatives du type « Don't Not Sell… ») ;
  • Forcer à cliquer/écouter « pourquoi vous ne devriez pas faire d'opt-out » ;
  • Cacher le lien au point qu'il faille le chercher dans le texte de la politique.

Global Privacy Control (GPC)

GPC est un signal navigateur/extension « opt out of sale/share ». Dans l'écosystème CCPA/CPRA et les revues CMP (dont CookieYes), on le décrit de plus en plus comme un signal que l'entreprise doit reconnaître et traiter au même titre qu'un clic DNSMPI — confirmez l'obligation actuelle avec un juriste et les regulations CPPA.

En pratique : si vous déclarez le support GPC dans la politique, vérifiez que votre CMP/tag manager coupe réellement les tags sale/share au signal, et ne se contente pas de logger l'événement.

Quatre étapes sur le site

1. Lien Do Not Sell or Share

Dans le footer et/ou le header → une page avec les finalités de collecte, le fait de sale/share et un formulaire d'opt-out.

2. Formulaire / bouton d'opt-out

Minimum de champs ; confirmation ; alternative e-mail/téléphone. Exemples du secteur : bouton, cookie settings, formulaire unique CCPA+Nevada — choisissez un UX clair sans dark patterns.

3. Cookie / opt-out notice

Si des third parties collectent l'activité via cookies, pixels, beacons, social plugins — affichez un notice et donnez un moyen de refuser les catégories concernées.

4. Privacy policy

Catégories de PI sur 12 mois, finalités, sources, sale/share/disclose, droits, authorized agent, contacts, processus pour les minors, date de mise à jour. Lien vers la policy depuis la homepage.

Une checklist détaillée des disclosures se trouve aussi dans CCPA Requirements (CookieYes).

Comment cela s'articule avec ClikBy

  • Site du client : DNSMPI / Your Privacy Choices + CMP (CookieYes ou le module /cookies ClikBy) — votre responsabilité.
  • Redirection du smart link : activez pixel_notification ; Reject → consent{link_id}=0 → les pixels ne se déclenchent pas lors de la vérification du consentement.
  • Cohérence : un texte sur le site « nous ne vendons pas de données » alors que des pixels pub sont actifs sur les liens — conflit de disclosures.
  • Demandes de la personne concernée : le cliqueur vous écrit ; vous pouvez faire remonter la suppression des visites à ClikBy via le DPA/le support.

Dans ClikBy : rôles Customer = controller / ClikBy = processor pour les clics ; les leviers sont Cookie Consent et pixel_notification sur la redirection. Un badge CCPA sur le landing ne remplace pas votre Do Not Sell or Share notice.

FAQ

Faut-il un lien DNSMPI si nous « ne vendons pas » de données ?

Si vous ne faites vraiment ni sell ni share de PI au sens de la loi, le lien peut ne pas être requis, mais la formule « nous ne vendons pas » avec des pixels pub actifs est souvent contestable. Figez la position avec un juriste.

Le Reject dans la bannière ClikBy suffit-il ?

C'est un levier produit pour les catégories de cookies / pixels sur la redirection ou le site. Il ne remplace pas le notice juridique ni le processus des verifiable consumer requests.

Où lire encore dans la KB ?

Fiches sur l'opt-out link, Do Not Sell or Share, cookie banner under CPRA, GPC — dans CookieYes KB → CCPA.

Et ensuite ?

Vérifiez les pixels sur les liens

Activez la notification sur la redirection et décrivez les vendors dans la politique.