Home
ClikBy
Knowledge Base ClikBy
CCPA

Do Not Sell or Share: link, cookie e opt-out

Quando serve un link opt-out, perché i cookie ads rientrano in sale/share, se serve un banner sotto CPRA e cosa fanno davvero le notifiche sugli smart link.

14–18 min Aggiornato: luglio 2026
DNSMPIссылка
sale/shareпиксели
GPCсигнал

Коротко

  • Se fate sell o share di PI di californiani, serve un link conspicuous Do Not Sell or Share (o Your California Privacy Choices).
  • Sale è più ampio di una «vendita in denaro»: valuable consideration + third-party cookies/ads finiscono spesso nella discussione.
  • CCPA/CPRA ≠ GDPR opt-in: il banner non è sempre obbligatorio per legge, ma notice + un opt-out che funzioni sì, se c'è sale/share.
  • Sugli smart link ClikBy: Reject in pixel_notification ferma i pixel in base a cookie consent{link_id}; il footer DNSMPI è la vostra zona sul sito.

Non è consulenza legale

Guida per configurare notifiche e funnel. Valutare se il vostro pixel è sale/share è giuridico, non di prodotto.

Riferimento su struttura e fatti: www.cookieyes.com/… · www.cookieyes.com/…. Sezione riepilogativa della KB: CookieYes → CCPA. Questa non è consulenza legale né una traduzione letterale di articoli altrui.

Cos'è il requisito Do Not Sell

Il CCPA dà al consumatore il diritto di chiedere che il business smetta di vendere le sue personal information a terzi (con eccezioni). Il CPRA amplia la formulazione a Do Not Sell or Share — incluso share per il cross-context behavioral advertising.

Il business deve:

  • Fornire un meccanismo opt-out chiaro e conspicuous;
  • Interrompere sale/share dopo la richiesta (finché il consumatore non fa di nuovo opt-in in modo esplicito);
  • Non chiedere di nuovo il permesso per sale per almeno 12 mesi dopo l'opt-out;
  • Dare ≥2 metodi opt-out (link/modulo + email/toll-free ecc., secondo il vostro modello);
  • Descrivere il diritto e il processo nella privacy notice.

Sale, share e third party

Sale include renting, disclosing, releasing, disseminating, transferring o altrimenti communicating PI a un altro business o third party a fronte di monetary or other valuable consideration.

Service provider con un contratto scritto e limiti sull'uso delle PI di solito esce da «sale». Il trasferimento in un M&A è spesso escluso dalla definizione di sale.

Share (CPRA) — il focus è il cross-context behavioral advertising: quando le PI escono per il targeting tra contesti/siti diversi. La pubblicità non targettizzata senza quel sharing è un altro discorso.

Se avete «semplicemente collegato un pixel Meta» senza analizzare il contratto e le disclosures, non è automaticamente «non sale».

I cookie contano come vendita di PI?

Le Regulations e le rassegne CookieYes considerano unique personal identifiers (cookie, IP, mobile ad IDs) come PI se permettono di riconoscere un dispositivo legato a un consumer/family over time and across services.

Scenario tipico: il sito imposta un tracking cookie che consente a un advertising network di costruire un profilo e mostrare targeting su altri siti della rete. Permettere a un third party di leggere/scrivere tali identificatori si discute spesso come sale o share di PI.

Conseguenza per il marketing: l'analytics first-party ≠ automaticamente sicura; i pixel ads e il sync sono zona di rischio. L'opt-out deve spegnere davvero le categorie di tracker pertinenti, non solo nascondere il banner.

ScenarioDomanda frequenteCosa fare
First-party analytics cookieSale?Valutare con un avvocato; rivelare nella policy; dare controllo nelle impostazioni
Third-party ad pixelSale / share?Alto rischio di share; DNSMPI + blocco prima/dopo l'opt-out
ClikBy come processore del clickSale?Di solito service provider con contratto; non toglie la responsabilità sui vostri pixel
Pixel sul redirect del linkShare?Lo avviate voi; pixel_notification + disclosures

Divieto di dark patterns

Gli amendments vietano interfacce che substantially subvert or impair la scelta opt-out. Non si può:

  • Rendere l'opt-out più lungo/difficile dell'opt-in successivo;
  • Usare confusing language (double negatives come «Don't Not Sell…»);
  • Costringere a cliccare/ascoltare «perché non dovreste fare opt-out»;
  • Nascondere il link così che vada cercato nel testo della policy.

Global Privacy Control (GPC)

GPC è un segnale browser/estensione «opt out of sale/share». Nell'ecosistema CCPA/CPRA e nelle rassegne CMP (incluso CookieYes) è descritto sempre più come un segnale che il business deve riconoscere e trattare alla pari di un click su DNSMPI — confermate l'obbligo attuale con un avvocato e le regulations CPPA.

In pratica: se dichiarate il supporto GPC nella policy, assicuratevi che il CMP/tag manager spenga davvero i tag sale/share al segnale, e non si limiti a loggare l'evento.

Quattro passi sul sito

1. Link Do Not Sell or Share

Nel footer e/o header → una pagina con le finalità di raccolta, il fatto di sale/share e un modulo opt-out.

2. Modulo / pulsante opt-out

Minimo di campi; conferma; alternativa email/telefono. Esempi di settore: pulsante, cookie settings, modulo unico CCPA+Nevada — scegliete una UX chiara senza dark patterns.

3. Cookie / opt-out notice

Se third parties raccolgono attività tramite cookies, pixels, beacons, social plugins — mostrate un notice e date un modo per rifiutare le categorie pertinenti.

4. Privacy policy

Categorie di PI degli ultimi 12 mesi, finalità, fonti, sale/share/disclose, diritti, authorized agent, contatti, processo per i minors, data di aggiornamento. Link alla policy dalla homepage.

Una checklist dettagliata delle disclosures è anche in CCPA Requirements (CookieYes).

Come si collega a ClikBy

  • Sito del cliente: DNSMPI / Your Privacy Choices + CMP (CookieYes o il modulo /cookies di ClikBy) — vostra responsabilità.
  • Redirect dello smart link: attivate pixel_notification; Reject → consent{link_id}=0 → i pixel non partono quando si verifica il consenso.
  • Coerenza: testo sul sito «non vendiamo dati» con pixel pubblicitari attivi sui link — conflitto di disclosures.
  • Richieste dell'interessato: chi clicca vi scrive; potete escalare la cancellazione delle visite a ClikBy in base al DPA/supporto.

In ClikBy: ruoli Customer = controller / ClikBy = processor per i click; le leve sono Cookie Consent e pixel_notification sul redirect. Un badge CCPA sul landing non sostituisce il vostro Do Not Sell or Share notice.

FAQ

Serve un link DNSMPI se «non vendiamo» dati?

Se davvero non fate sell né share di PI nel senso della legge, il link può non essere richiesto, ma la formula «non vendiamo» con pixel pubblicitari attivi è spesso controversa. Fissate la posizione con un legale.

Il Reject nel banner ClikBy basta?

È una leva di prodotto per le categorie di cookie / pixel sul redirect o sul sito. Non sostituisce il notice giuridico né il processo di verifiable consumer requests.

Dove leggere altro nella KB?

Schede su opt-out link, Do Not Sell or Share, cookie banner under CPRA, GPC — in CookieYes KB → CCPA.

E adesso?

Controllate i pixel sui link

Attivate l'avviso sul redirect e descrivete i vendor nella policy.