Коротко
- Se fate sell o share di PI di californiani, serve un link conspicuous Do Not Sell or Share (o Your California Privacy Choices).
- Sale è più ampio di una «vendita in denaro»: valuable consideration + third-party cookies/ads finiscono spesso nella discussione.
- CCPA/CPRA ≠ GDPR opt-in: il banner non è sempre obbligatorio per legge, ma notice + un opt-out che funzioni sì, se c'è sale/share.
- Sugli smart link ClikBy: Reject in pixel_notification ferma i pixel in base a cookie consent{link_id}; il footer DNSMPI è la vostra zona sul sito.
Non è consulenza legale
Guida per configurare notifiche e funnel. Valutare se il vostro pixel è sale/share è giuridico, non di prodotto.
Riferimento su struttura e fatti: www.cookieyes.com/… · www.cookieyes.com/…. Sezione riepilogativa della KB: CookieYes → CCPA. Questa non è consulenza legale né una traduzione letterale di articoli altrui.
Cos'è il requisito Do Not Sell
Il CCPA dà al consumatore il diritto di chiedere che il business smetta di vendere le sue personal information a terzi (con eccezioni). Il CPRA amplia la formulazione a Do Not Sell or Share — incluso share per il cross-context behavioral advertising.
Il business deve:
- Fornire un meccanismo opt-out chiaro e conspicuous;
- Interrompere sale/share dopo la richiesta (finché il consumatore non fa di nuovo opt-in in modo esplicito);
- Non chiedere di nuovo il permesso per sale per almeno 12 mesi dopo l'opt-out;
- Dare ≥2 metodi opt-out (link/modulo + email/toll-free ecc., secondo il vostro modello);
- Descrivere il diritto e il processo nella privacy notice.
Sale, share e third party
Sale include renting, disclosing, releasing, disseminating, transferring o altrimenti communicating PI a un altro business o third party a fronte di monetary or other valuable consideration.
Service provider con un contratto scritto e limiti sull'uso delle PI di solito esce da «sale». Il trasferimento in un M&A è spesso escluso dalla definizione di sale.
Share (CPRA) — il focus è il cross-context behavioral advertising: quando le PI escono per il targeting tra contesti/siti diversi. La pubblicità non targettizzata senza quel sharing è un altro discorso.
Se avete «semplicemente collegato un pixel Meta» senza analizzare il contratto e le disclosures, non è automaticamente «non sale».
Link Do Not Sell or Share
- Collocatelo sulla homepage e sulle pagine in cui raccogliete PI; nelle app — raggiungibile dalla UI;
- Testo: «Do Not Sell My Personal Information» / «Do Not Sell or Share My Personal Information» oppure il combinato «Your Privacy Choices» / «Your California Privacy Choices»;
- Il link porta a una pagina con spiegazione e modulo/pulsante opt-out;
- Si può aggiungere l'opt-out icon ufficiale accanto al link (opzionale secondo gli amendments);
- Per le SPI — un Limit the Use of My Sensitive Personal Information separato o combinato.
Secondo i report di enforcement dei primi anni del CCPA, una quota rilevante dei notices riguardava proprio l'assenza del link DNSMPI e privacy policy incomplete — non è «cosmesi».
Il link deve essere visibile come gli altri link importanti; nasconderlo in fondo a una policy di 40 pagine è un anti-pattern.
Divieto di dark patterns
Gli amendments vietano interfacce che substantially subvert or impair la scelta opt-out. Non si può:
- Rendere l'opt-out più lungo/difficile dell'opt-in successivo;
- Usare confusing language (double negatives come «Don't Not Sell…»);
- Costringere a cliccare/ascoltare «perché non dovreste fare opt-out»;
- Nascondere il link così che vada cercato nel testo della policy.
Global Privacy Control (GPC)
GPC è un segnale browser/estensione «opt out of sale/share». Nell'ecosistema CCPA/CPRA e nelle rassegne CMP (incluso CookieYes) è descritto sempre più come un segnale che il business deve riconoscere e trattare alla pari di un click su DNSMPI — confermate l'obbligo attuale con un avvocato e le regulations CPPA.
In pratica: se dichiarate il supporto GPC nella policy, assicuratevi che il CMP/tag manager spenga davvero i tag sale/share al segnale, e non si limiti a loggare l'evento.
Quattro passi sul sito
1. Link Do Not Sell or Share
Nel footer e/o header → una pagina con le finalità di raccolta, il fatto di sale/share e un modulo opt-out.
2. Modulo / pulsante opt-out
Minimo di campi; conferma; alternativa email/telefono. Esempi di settore: pulsante, cookie settings, modulo unico CCPA+Nevada — scegliete una UX chiara senza dark patterns.
3. Cookie / opt-out notice
Se third parties raccolgono attività tramite cookies, pixels, beacons, social plugins — mostrate un notice e date un modo per rifiutare le categorie pertinenti.
4. Privacy policy
Categorie di PI degli ultimi 12 mesi, finalità, fonti, sale/share/disclose, diritti, authorized agent, contatti, processo per i minors, data di aggiornamento. Link alla policy dalla homepage.
Una checklist dettagliata delle disclosures è anche in CCPA Requirements (CookieYes).
Come si collega a ClikBy
- Sito del cliente: DNSMPI / Your Privacy Choices + CMP (CookieYes o il modulo /cookies di ClikBy) — vostra responsabilità.
- Redirect dello smart link: attivate pixel_notification; Reject → consent{link_id}=0 → i pixel non partono quando si verifica il consenso.
- Coerenza: testo sul sito «non vendiamo dati» con pixel pubblicitari attivi sui link — conflitto di disclosures.
- Richieste dell'interessato: chi clicca vi scrive; potete escalare la cancellazione delle visite a ClikBy in base al DPA/supporto.
In ClikBy: ruoli Customer = controller / ClikBy = processor per i click; le leve sono Cookie Consent e pixel_notification sul redirect. Un badge CCPA sul landing non sostituisce il vostro Do Not Sell or Share notice.
FAQ
Serve un link DNSMPI se «non vendiamo» dati?
Se davvero non fate sell né share di PI nel senso della legge, il link può non essere richiesto, ma la formula «non vendiamo» con pixel pubblicitari attivi è spesso controversa. Fissate la posizione con un legale.
Il Reject nel banner ClikBy basta?
È una leva di prodotto per le categorie di cookie / pixel sul redirect o sul sito. Non sostituisce il notice giuridico né il processo di verifiable consumer requests.
Dove leggere altro nella KB?
Schede su opt-out link, Do Not Sell or Share, cookie banner under CPRA, GPC — in CookieYes KB → CCPA.