Коротко
- Если вы sell или share PI калифорнийцев — нужна conspicuous ссылка Do Not Sell or Share (или Your California Privacy Choices).
- Sale шире «денежной продажи»: valuable consideration + third-party cookies/ads часто попадают в дискуссию.
- CCPA/CPRA ≠ GDPR opt-in: баннер не всегда обязателен законом, но notice + рабочий opt-out — да, если есть sale/share.
- На smart links ClikBy: Reject в pixel_notification останавливает пиксели по cookie consent{link_id}; footer DNSMPI — ваша зона на сайте.
Не юрконсультация
Гайд для настройки уведомлений и воронок. Оценка, является ли ваш пиксель sale/share, — юридическая, не продуктовая.
Ориентир по структуре и фактам: www.cookieyes.com/… · www.cookieyes.com/…. Сводный раздел KB: CookieYes → CCPA. Это не юридическая консультация и не дословный перевод чужих статей.
Что такое требование Do Not Sell
CCPA даёт потребителю право потребовать, чтобы бизнес прекратил продавать его personal information третьим сторонам (с исключениями). CPRA расширяет формулировку до Do Not Sell or Share — включая share для cross-context behavioral advertising.
Бизнес должен:
- Предоставить ясный и conspicuous механизм opt-out;
- Прекратить sale/share после запроса (пока потребитель явно не opt-in снова);
- Не спрашивать повторное разрешение на sale как минимум 12 месяцев после opt-out;
- Дать ≥2 метода opt-out (ссылка/форма + email/toll-free и т.п., по вашей модели);
- Описать право и процесс в privacy notice.
Sale, share и third party
Sale включает renting, disclosing, releasing, disseminating, transferring или иначе communicating PI другому бизнесу или third party за monetary or other valuable consideration.
Service provider по письменному контракту с ограничениями на использование PI обычно выводится из «sale». Передача в рамках M&A тоже часто исключается из определения sale.
Share (CPRA) — фокус на cross-context behavioral advertising: когда PI уходит для таргета между разными контекстами/сайтами. Нецелевая реклама без такого шеринга — отдельный разговор.
Если вы «просто подключили пиксель Meta» без анализа договора и disclosures — это не автоматически «не sale».
Ссылка Do Not Sell or Share
- Разместите на homepage и страницах, где собираете PI; в приложениях — доступно из UI;
- Текст: «Do Not Sell My Personal Information» / «Do Not Sell or Share My Personal Information» или объединённый «Your Privacy Choices» / «Your California Privacy Choices»;
- Ссылка ведёт на страницу с объяснением и формой/кнопкой opt-out;
- Можно добавить официальную opt-out icon рядом со ссылкой (опционально по amendments);
- Для SPI — отдельный или совмещённый Limit the Use of My Sensitive Personal Information.
По отчётам enforcement первых лет CCPA значимая доля notices касалась как раз отсутствия DNSMPI-ссылки и неполных privacy policies — это не «косметика».
Ссылка должна работать так же заметно, как другие важные линки; прятать в конец 40-страничной политики — антипаттерн.
Запрет dark patterns
Amendments запрещают интерфейсы, которые substantially subvert or impair выбор opt-out. Нельзя:
- Делать opt-out длиннее/сложнее, чем последующий opt-in;
- Использовать confusing language (double negatives вроде «Don’t Not Sell…»);
- Заставлять кликать/слушать «почему вам не стоит opt-out»;
- Прятать ссылку так, что нужно искать её в тексте политики.
Global Privacy Control (GPC)
GPC — браузерный/расширенческий сигнал «opt out of sale/share». В экосистеме CCPA/CPRA и обзорах CMP (включая CookieYes) его всё чаще описывают как сигнал, который бизнес должен уметь распознать и обработать наравне с кликом по DNSMPI — уточняйте актуальную обязанность с юристом и regulations CPPA.
Практически: если заявляете поддержку GPC в политике, убедитесь, что ваш CMP/тег-менеджер реально глушит sale/share теги при сигнале, а не только логирует событие.
Четыре шага на сайте
1. Ссылка Do Not Sell or Share
В футере и/или хедере → страница с целями сбора, фактом sale/share и формой opt-out.
2. Форма / кнопка opt-out
Минимум полей; подтверждение; альтернатива email/телефоном. Примеры в индустрии: кнопка, cookie settings, единая форма CCPA+Nevada — выбирайте понятный UX без dark patterns.
3. Cookie / opt-out notice
Если third parties собирают активность через cookies, pixels, beacons, social plugins — покажите notice и дайте способ отказаться от соответствующих категорий.
4. Privacy policy
Категории PI за 12 месяцев, цели, источники, sale/share/disclose, права, authorized agent, контакты, процесс для minors, дата обновления. Ссылка на policy с homepage.
Подробный чек-лист disclosures также в CCPA Requirements (CookieYes).
Как это стыкуется с ClikBy
- Сайт клиента: DNSMPI / Your Privacy Choices + CMP (CookieYes или модуль /cookies ClikBy) — ваша ответственность.
- Редирект умной ссылки: включите pixel_notification; Reject → consent{link_id}=0 → пиксели не стреляют при проверке согласия.
- Согласованность: текст на сайте «мы не продаём данные» при активных ad-пикселях на ссылках — конфликт disclosures.
- Запросы субъекта: кликер пишет вам; вы можете эскалировать удаление визитов в ClikBy по DPA/поддержке.
В ClikBy: роли Customer = controller / ClikBy = processor для кликов; рычаги — Cookie Consent и pixel_notification на редиректе. Бейдж CCPA на лендинге не заменяет ваш Do Not Sell or Share notice.
FAQ
Нужна ли DNSMPI-ссылка, если мы «не продаём» данные?
Если вы действительно не sell и не share PI в смысле закона — ссылка может не требоваться, но формулировка «не продаём» при активных ad-пикселях часто спорна. Зафиксируйте позицию с юристом.
Достаточно ли Reject в баннере ClikBy?
Это продуктовый рычаг для категорий cookies / пикселей на редиректе или сайте. Он не заменяет юридический notice и процесс verifiable consumer requests.
Где ещё почитать в KB?
Карточки про opt-out link, Do Not Sell or Share, cookie banner under CPRA, GPC — в CookieYes KB → CCPA.