Glossar

Wo der Link Do Not Sell or Share My Personal Information stehen muss

Taras Shynkarenko
Taras Shynkarenko
•Aktualisiert: •8 Min. Lesezeit
Wo der Link Do Not Sell or Share My Personal Information stehen mussWo der Link Do Not Sell or Share My Personal Information stehen muss

TL;DR, Kurzantwort

8 Min. Lesezeit

Der kalifornische Civil Code, Abschnitt 1798.135, verlangt von einem Unternehmen, das personenbezogene Daten verkauft oder teilt, einen Link mit dem Titel "Do Not Sell or Share My Personal Information" auf seinen Internet-Homepages, und die Vorschriften der California Privacy Protection Agency platzieren diesen Link im Header oder Footer. Das Wort "share" kam mit der CPRA dazu und deckt die Weitergabe personenbezogener Daten an einen Dritten für kontextübergreifende verhaltensbasierte Werbung ab, ohne dass Geld fließt. Ein Unternehmen, das verkauft oder teilt, muss außerdem Opt-out-Signale wie das Global Privacy Control verarbeiten, unabhängig davon, ob es den Link setzt.

Der kalifornische Civil Code, Abschnitt 1798.135, verlangt von einem Unternehmen, das personenbezogene Daten verkauft oder teilt, einen Link mit dem Titel "Do Not Sell or Share My Personal Information" auf seinen Internet-Homepages, und über diesen Link reicht ein kalifornischer Verbraucher seinen Opt-out-Antrag ein. Das Recht dahinter steht in Abschnitt 1798.120, der einem Verbraucher erlaubt, ein Unternehmen "jederzeit" anzuweisen, seine personenbezogenen Daten nicht zu verkaufen und nicht zu teilen. Übernimm den Titel Zeichen für Zeichen; das Gesetz schreibt die Worte aus, statt sie zu umschreiben.

Was genau muss im Linktext stehen?

Die Formulierung ist gesetzlich festgelegt, und Abschnitt 1798.135, Unterabschnitt (a)(1), benennt den Link als "Do Not Sell or Share My Personal Information". Unterabschnitt (a)(2) ergänzt einen zweiten Link, "Limit the Use of My Sensitive Personal Information". Unterabschnitt (a)(3) erlaubt einem Unternehmen, beide durch einen einzigen kombinierten Link zu ersetzen, und Abschnitt 7015(b) der Vorschriften der California Privacy Protection Agency hält fest, dass ein Unternehmen, das diesen Weg wählt, "den Link mit 'Your Privacy Choices' oder 'Your California Privacy Choices' betiteln muss", mit dem Opt-out-Symbol der CPPA daneben.

Die ältere Formulierung "Do Not Sell My Personal Information" stammt aus der Zeit vor den CPRA-Änderungen und zitiert eine Fassung von Abschnitt 1798.135, die nicht mehr gilt.

Abschnitt 7013(c) der CPPA-Vorschriften platziert den Link genau: Er "muss ein auffälliger Link sein", der "entweder im Header oder im Footer der Internet-Homepage(s) des Unternehmens" sitzt. Abschnitt 7003(c) definiert auffällig als Darstellung "in ähnlicher Weise wie andere vergleichbar platzierte Links", mit einer Schriftgröße und einer Farbe, die den benachbarten Links mindestens ungefähr entsprechen. Für mobile Anwendungen verschiebt Abschnitt 7003(d) den Link in die Datenschutzerklärung, erreichbar über die Plattform- oder Downloadseite der App.

Abschnitt 7013(a)(1) legt fest, was beim Klick passiert: Der Link meldet den Verbraucher entweder direkt ab oder führt zu einer Webseite, auf der der Verbraucher "sich informieren und diese Wahl treffen kann". Eine Datenschutzerklärung ohne Opt-out-Mechanismus tut weder das eine noch das andere.

VarianteErforderlicher LinktitelWo er sitztQuelle
Zwei getrennte Links"Do Not Sell or Share My Personal Information" plus "Limit the Use of My Sensitive Personal Information"Header oder Footer jeder HomepageCivil Code 1798.135(a)(1), (a)(2)
Ein kombinierter Link"Your Privacy Choices" oder "Your California Privacy Choices", mit dem Opt-out-Symbol danebenHeader oder Footer jeder HomepageCPPA-Vorschriften 7015(b)
Kein Link, Signale reibungslos berücksichtigtKeinerDie Datenschutzerklärung trägt den Hinweis auf das Opt-out-Recht plus vier vorgeschriebene AngabenCivil Code 1798.135(b)(1), CPPA-Vorschriften 7025(f), (g)
Kein Link, kein Verkauf und kein TeilenKeinerDie Datenschutzerklärung hält fest, dass das Unternehmen nicht verkauft und nicht teiltCPPA-Vorschriften 7013(g)

Teilen ist in Civil Code Abschnitt 1798.140 definiert als die Übertragung "der personenbezogenen Daten eines Verbrauchers durch das Unternehmen an einen Dritten für kontextübergreifende verhaltensbasierte Werbung", und derselbe Abschnitt definiert kontextübergreifende verhaltensbasierte Werbung als "die Ausrichtung von Werbung auf einen Verbraucher anhand der personenbezogenen Daten, die aus der Aktivität des Verbrauchers über Unternehmen, eigenständig gebrandete Websites, Anwendungen oder Dienste hinweg gewonnen wurden, mit Ausnahme" desjenigen, mit dem der Verbraucher absichtlich interagiert. Geld kommt in dieser Definition nirgends vor. Verkaufen, im selben Abschnitt definiert, ist der Begriff, der an "monetärer oder anderer werthaltiger Gegenleistung" hängt.

An dieser Trennung scheitern die meisten Erklärtexte zu diesem Link. Eine Website, die ein Werbe-Pixel einbindet und nichts dafür bekommt, verkauft nicht, teilt aber trotzdem, und das allein löst die Linkpflicht aus. Die CPRA hat "share" eingeführt und den Linktitel darum herum neu geschrieben, eine Änderung, die sich in der Entwicklung von CCPA zu CPRA nachvollziehen lässt. Prüfe jedes Tag gegen die Definition von Cross-Site-Tracking.

Ein Laptop zeigt eine Website-Fußzeile, wo der Opt-out-Link bei Unternehmen sitzen muss, die personenbezogene Daten verkaufen oder teilen.

Ein Unternehmen, das personenbezogene Daten verkauft oder teilt, muss ihn anzeigen, und Abschnitt 7013(g) der CPPA-Vorschriften befreit ein Unternehmen nur dann, wenn es "keine personenbezogenen Daten verkauft oder teilt" und dies "in seiner Datenschutzerklärung angibt". Beide Bedingungen müssen erfüllt sein. Abschnitt 7013(h) untersagt einem Unternehmen anschließend, personenbezogene Daten zu verkaufen oder zu teilen, die es erhoben hat, während der Hinweis auf das Opt-out-Recht fehlte, sofern der Verbraucher nicht ausdrücklich zustimmt.

Ob eine Organisation als Unternehmen zählt, regelt Abschnitt 1798.140(d)(1), der drei qualifizierende Bedingungen nennt: jährliche Bruttoeinnahmen von mehr als fünfundzwanzig Millionen Dollar, eine Zahl, die laut Gesetz nach Abschnitt 1798.185(a)(5) angepasst wird; der Kauf, Verkauf oder das Teilen der personenbezogenen Daten von 100,000 oder mehr Verbrauchern oder Haushalten pro Jahr; oder 50 Prozent oder mehr der Jahreseinnahmen aus dem Verkauf oder Teilen personenbezogener Daten. Prüfe den aktuellen Gesetzestext, bevor du dich auf die erste Zahl verlässt, denn der Anpassungsmechanismus verschiebt sie. Die Aufschlüsselung von Geltungsbereich und Schwellenwerten behandelt das Zusammenspiel dieser Bedingungen, und der Überblick über die Verbraucherrechte behandelt, was ein qualifiziertes Unternehmen über diesen Link hinaus schuldet.

Abschnitt 7025(b) der CPPA-Vorschriften hält fest, dass "ein Unternehmen, das personenbezogene Daten verkauft oder teilt, jedes Opt-out-Präferenzsignal", das die Anforderungen erfüllt, "als gültigen Antrag auf Opt-out vom Verkauf und vom Teilen verarbeiten muss", und das Global Privacy Control ist das Browser-Signal, das genau dafür gebaut wurde. Das Büro des Generalstaatsanwalts von Kalifornien hält fest, dass das GPC "von den erfassten Unternehmen als gültiger Verbraucherantrag auf Beendigung des Verkaufs oder Teilens personenbezogener Daten berücksichtigt werden muss".

Abschnitt 7025(e) schließt die Lücke, nach der viele greifen: "Selbst wenn das Unternehmen die oben genannten Links setzt, muss es weiterhin Opt-out-Präferenzsignale verarbeiten." Der Link kauft keine Befreiung vom Signal.

Abschnitt 7026(f)(1) setzt dann die Frist: Verkauf und Teilen einstellen "so bald wie praktisch möglich, spätestens jedoch 15 Werktage nach dem Tag, an dem das Unternehmen den Antrag erhält".

Eine Hand stellt Datenschutzeinstellungen im Browser eines Smartphones ein, die Art von Aktion, die ein Global-Privacy-Control-Signal auslöst.

Was ein Global Privacy Control-Signal erzwingt
1
Signal empfangen. Ein Unternehmen, das personenbezogene Daten verkauft oder teilt, muss ein Global Privacy Control-Signal als gültigen Opt-out-Antrag behandeln.
2
Keine Befreiung durch den Link. Das Veröffentlichen des Links ändert daran nichts, das Unternehmen muss das Signal trotzdem verarbeiten.
3
15 Werktage. Das Unternehmen muss den Verkauf und die Weitergabe so schnell wie möglich einstellen, spätestens 15 Werktage nach Eingang der Anfrage.
4
12-monatige Sperre. Das Unternehmen darf den Verbraucher 12 Monate lang nicht erneut um Zustimmung bitten.
Ein Global Privacy Control-Signal löst dieselben Pflichten aus wie ein Klick auf den veröffentlichten Link.

Abschnitt 1798.135(b)(1) erlaubt einem Unternehmen, den Link wegzulassen, wenn es Opt-out-Präferenzsignale reibungslos berücksichtigt, und Abschnitt 7025(f) der CPPA-Vorschriften definiert reibungslos. Das Unternehmen erhebt keine Gebühr für die Nutzung des Signals, verändert das Produkterlebnis des Verbrauchers nicht und zeigt keine "Benachrichtigung, kein Pop-up, keinen Text, keine Grafik, keine Animation, keinen Ton, kein Video und keine Interstitial-Inhalte als Reaktion auf das Opt-out-Präferenzsignal".

Flowsery
Flowsery

Jetzt 14 Tage kostenlos testen

Echtzeit-Dashboard

Zielverfolgung

Cookie-freies Tracking

Abschnitt 7025(g) ergänzt, dass das Signal den Antrag vollständig umsetzen muss. Ein Unternehmen, das online teilt und personenbezogene Daten zusätzlich offline verkauft, kann die Ausnahme nicht nutzen, weil ein Browser-Signal nur den Browser erreicht. Die Datenschutzerklärung muss weiterhin das Opt-out-Recht beschreiben, angeben, dass das Unternehmen Signale reibungslos verarbeitet, erklären, wie sich ein Signal aktivieren lässt, und jede weitere Antragsmethode auflisten.

Was bedeutet das für ein Analytics-Setup?

Ein Analytics-Setup löst die Linkpflicht aus, sobald es Besucherdaten für Werbe-Targeting an einen Dritten weitergibt, und löst sie nicht aus, solange die Daten First-Party bleiben. Flowsery bietet datenschutzfreundliche Analytics ohne Cookies, in der EU gehostet und DSGVO-konform by design. Ordne jedes Tag der Definition aus Abschnitt 1798.140 zu, mit dem Leitfaden zur CCPA-Compliance in Web Analytics als Checkliste, und entscheide danach, ob der Link in den Footer gehört.

Häufig gestellte Fragen

Ist "Do Not Sell My Personal Information" noch ein zulässiger Linktitel?

Civil Code Abschnitt 1798.135(a)(1) benennt den Link als "Do Not Sell or Share My Personal Information", der kürzere Titel gibt also den Text vor der CPRA wieder. Eine Website mit der alten Formulierung sagt kalifornischen Besuchern, dass sie sie vom Verkauf abmeldet, und schweigt zum Teilen. Halte dich an den Gesetzestext.

Abschnitt 7013(c) der CPPA-Vorschriften platziert den Link "entweder im Header oder im Footer der Internet-Homepage(s) des Unternehmens", im Plural, weil ein Unternehmen mehr als eine Homepage betreiben kann. Ein globaler Footer erfüllt die Vorgabe und setzt den Link als Nebeneffekt auf jede Seite.

Abschnitt 7003(c) verlangt, dass der Link "in ähnlicher Weise wie andere vergleichbar platzierte Links" erscheint, mit vergleichbarer Schriftgröße und Farbe. Ein Link, der nur in einem schließbaren Banner existiert, steht nicht im Header oder Footer, wo Abschnitt 7013(c) ihn verlangt.

Ein Unternehmen lässt den Link nur unter den reibungslosen Bedingungen der Abschnitte 7025(f) und 7025(g) der CPPA-Vorschriften weg: keine Gebühr, kein verändertes Produkterlebnis, keine Interstitial-Reaktion auf das Signal, vier Angaben in der Datenschutzerklärung und ein Signal, das den Antrag vollständig umsetzt. Darunter verlangt Abschnitt 7025(e) sowohl den Link als auch die Verarbeitung des Signals.

Civil Code Abschnitt 1798.135(a)(1) deckt Verkauf und Teilen personenbezogener Daten ab, während Unterabschnitt (a)(2) ein eigenes Recht auf Beschränkung der Nutzung sensibler personenbezogener Daten abdeckt. Die beiden Rechte stammen aus unterschiedlichen Gesetzesabschnitten und gelten unabhängig voneinander. Unterabschnitt (a)(3) erlaubt einen kombinierten Link mit dem Titel "Your Privacy Choices" oder "Your California Privacy Choices".

Abschnitt 7026(f)(1) der CPPA-Vorschriften verlangt, dass das Unternehmen Verkauf und Teilen einstellt "so bald wie praktisch möglich, spätestens jedoch 15 Werktage nach dem Tag, an dem das Unternehmen den Antrag erhält". Es muss außerdem jeden Dritten benachrichtigen, der die Daten in dieser Zeitspanne erhalten hat, und ihn anweisen, das Opt-out zu berücksichtigen. Abschnitt 7026(k) verbietet, den Verbraucher 12 Monate lang zum Wiedereinstieg aufzufordern.

Abschnitt 7003(d) der CPPA-Vorschriften verlegt den Link von der App weg in die Datenschutzerklärung. Die Plattform- oder Download-Seite der App muss auf diese Datenschutzerklärung verlinken, damit ein Verbraucher die Opt-out-Hinweise sieht, bevor er etwas installiert.

Ab welcher Unternehmensgröße gilt diese Linkpflicht?

Abschnitt 1798.140(d)(1) nennt drei Schwellenwerte, und schon einer davon genügt: ein Jahresumsatz über 25 Millionen Dollar, der Kauf, Verkauf oder das Teilen der personenbezogenen Daten von 100.000 oder mehr Verbrauchern oder Haushalten pro Jahr, oder 50 Prozent oder mehr des Jahresumsatzes aus dem Verkauf oder Teilen personenbezogener Daten. Die Umsatzgrenze wird nach Abschnitt 1798.185(a)(5) angepasst, der aktuelle Gesetzestext sollte also vor jeder Berufung darauf geprüft werden.

Zählt ein Werbepixel, das der Website nichts zahlt, trotzdem als Teilen personenbezogener Daten?

Ja, denn Abschnitt 1798.140 definiert Teilen als Weitergabe personenbezogener Daten für kontextübergreifende verhaltensbasierte Werbung, ohne dass eine Zahlung in der Definition vorkommt. Verkauf ist die Definition, die eine monetäre oder sonstige geldwerte Gegenleistung voraussetzt, und Teilen steht davon getrennt. Ein Pixel, das Daten kostenlos an einen Werbepartner weitergibt, löst den Link trotzdem aus.

Abschnitt 7026(f)(1) verpflichtet das Unternehmen, jeden Dritten zu benachrichtigen, der die Daten des Verbrauchers in der Zeit vor Wirksamwerden des Opt-outs erhalten hat, und ihn anzuweisen, die Anfrage ebenfalls zu befolgen. Das Unternehmen selbst muss den Verkauf und das Teilen innerhalb von 15 Werktagen einstellen. Abschnitt 7026(k) verbietet danach, diesen Verbraucher 12 Monate lang erneut um Zustimmung zu bitten.

War dieser Artikel hilfreich?

Teilen Sie uns Ihre Meinung mit!

Sieh uns öfter bei Google

Ein Klick macht Flowsery zu einer bevorzugten Quelle. Unsere Artikel stehen dann weiter oben in deinen Top-Meldungen, im KI-Modus und in den KI-Übersichten.

Bevor Sie gehen...

Flowsery

Flowsery

Umsatzorientierte Analysen für Ihre Website

Verfolgen Sie jeden Besucher, jede Quelle und jede Conversion in Echtzeit. Einfach, leistungsstark und komplett ohne Cookies.

Echtzeit-Dashboard

Zielverfolgung

Cookie-freies Tracking

Verwandte Glossarbegriffe

Der CPRA erklärt, Kaliforniens Gesetz für DatenschutzrechteDer CPRA erklärt, Kaliforniens Gesetz für Datenschutzrechte
Glossar

Der CPRA erklärt, Kaliforniens Gesetz für Datenschutzrechte

Der CPRA änderte den CCPA 2023 und ergänzte klare Regeln zu sensiblen Daten, ein Korrekturrecht und eine eigene Aufsichtsbehörde, die CPPA, in Kalifornien.

•6 Min. Lesezeit
Nach GDPR und CCPA: sind IP-Adressen personenbezogene Daten?Nach GDPR und CCPA: sind IP-Adressen personenbezogene Daten?
Glossar

Nach GDPR und CCPA: sind IP-Adressen personenbezogene Daten?

Nach dem GDPR sind IP-Adressen personenbezogene Daten, sobald der Betreiber rechtliche Mittel zur Identifizierung des Besuchers hat, so der CJEU in Breyer.

•7 Min. Lesezeit
Google nennt sieben getrennte Ursachen für not set in GA4Google nennt sieben getrennte Ursachen für not set in GA4
Glossar

Google nennt sieben getrennte Ursachen für not set in GA4

Googles Doku nennt für not set in GA4 je Dimension eine eigene Ursache, vom fehlenden session_start bis zum leeren content_group. Jede Ursache mit Fix.

•8 Min. Lesezeit
Unter dem GDPR entscheidet die Umkehrbarkeit über Pseudonymisierung vs. AnonymisierungUnter dem GDPR entscheidet die Umkehrbarkeit über Pseudonymisierung vs. Anonymisierung
Glossar

Unter dem GDPR entscheidet die Umkehrbarkeit über Pseudonymisierung vs. Anonymisierung

Die Umkehrbarkeit entscheidet über Pseudonymisierung vs. Anonymisierung. Daten nach Article 4(5) bleiben personenbezogen, anonyme Daten fallen aus dem GDPR.

•8 Min. Lesezeit
Was serverseitiges Tracking behebt und was es unberührt lässtWas serverseitiges Tracking behebt und was es unberührt lässt
Glossar

Was serverseitiges Tracking behebt und was es unberührt lässt

Was serverseitiges Tracking auf Ihren Server verlagert, welchen Safari-Cookie-Limits es entgeht, wie Sie Events deduplizieren und warum die Einwilligung bleibt.

•7 Min. Lesezeit
Diese Zahlen zeigen die durchschnittliche Absprungrate nach BrancheDiese Zahlen zeigen die durchschnittliche Absprungrate nach Branche
Glossar

Diese Zahlen zeigen die durchschnittliche Absprungrate nach Branche

Neun erfasste Branchen zeigen eine dokumentierte durchschnittliche Absprungrate nach Branche von 35.76% bis 48.38%, laut Databox-Daten aus September 2024.

•5 Min. Lesezeit

Verwandte Artikel