TL;DR, Réponse rapide
9 min de lectureLa section 1798.135 du Civil Code californien impose à toute entreprise qui vend ou partage des données personnelles de publier un lien intitulé "Do Not Sell or Share My Personal Information" sur ses pages d'accueil internet, et les règlements de la California Privacy Protection Agency placent ce lien dans l'en-tête ou le pied de page. Le mot "share" a été ajouté par le CPRA et couvre la transmission de données personnelles à un tiers à des fins de cross-context behavioral advertising, sans qu'aucun argent ne circule. Une entreprise qui vend ou partage doit aussi traiter les signaux de préférence d'opt-out tels que le Global Privacy Control, qu'elle publie le lien ou non.
Qu'est-ce que le lien Do Not Sell or Share My Personal Information?
La section 1798.135 du Civil Code californien impose à toute entreprise qui vend ou partage des données personnelles de publier un lien intitulé "Do Not Sell or Share My Personal Information" sur ses pages d'accueil internet, et ce lien est le moyen par lequel un consommateur californien dépose une demande d'opt-out. Le droit qui le sous-tend figure à la section 1798.120, qui permet à un consommateur de demander "à tout moment" à une entreprise de ne pas vendre ni partager ses données personnelles. Recopiez le titre caractère pour caractère; la loi écrit les mots au lieu de les décrire.
Que doit dire exactement le texte du lien?
La formulation est fixée par la loi, et la section 1798.135, alinéa (a)(1), nomme le lien "Do Not Sell or Share My Personal Information." L'alinéa (a)(2) ajoute un second lien, "Limit the Use of My Sensitive Personal Information." L'alinéa (a)(3) permet à une entreprise de remplacer les deux par un seul lien combiné, et la section 7015(b) des règlements de la California Privacy Protection Agency précise qu'une entreprise qui choisit cette voie "doit intituler le lien 'Your Privacy Choices' ou 'Your California Privacy Choices'", accompagné de l'icône d'opt-out de la CPPA.
L'ancienne formulation, "Do Not Sell My Personal Information", est antérieure aux amendements du CPRA et cite une version de la section 1798.135 qui n'est plus en vigueur.
Où le lien doit-il se situer sur un site?
La section 7013(c) des règlements de la CPPA place le lien avec précision: ce doit être "un lien visible" qui est "situé dans l'en-tête ou le pied de page de la ou des pages d'accueil internet de l'entreprise". La section 7003(c) définit la visibilité comme le fait d'apparaître "de la même manière que les autres liens publiés de façon similaire", avec une taille et une couleur de police au moins approximativement identiques aux liens voisins. Pour les applications mobiles, la section 7003(d) déplace le lien dans la politique de confidentialité, accessible depuis la page de la plateforme ou de téléchargement de l'application.
La section 7013(a)(1) fixe ce qui se passe au clic: le lien fait sortir le consommateur du dispositif, ou mène à une page web où le consommateur "peut s'informer et faire ce choix". Une politique de confidentialité sans mécanisme d'opt-out ne fait ni l'un ni l'autre.
| Option | Titre de lien exigé | Emplacement | Source |
|---|---|---|---|
| Deux liens distincts | "Do Not Sell or Share My Personal Information" plus "Limit the Use of My Sensitive Personal Information" | En-tête ou pied de chaque page d'accueil | Civil Code 1798.135(a)(1), (a)(2) |
| Un lien combiné | "Your Privacy Choices" ou "Your California Privacy Choices", avec l'icône d'opt-out à côté | En-tête ou pied de chaque page d'accueil | Règlements CPPA 7015(b) |
| Aucun lien, signaux honorés sans friction | Aucun | La politique de confidentialité porte l'avis du droit d'opt-out plus quatre mentions obligatoires | Civil Code 1798.135(b)(1), règlements CPPA 7025(f), (g) |
| Aucun lien, aucune vente ni partage | Aucun | La politique de confidentialité indique que l'entreprise ne vend ni ne partage | Règlements CPPA 7013(g) |
Que signifie "share" dans ce lien?
Le partage est défini à la section 1798.140 du Civil Code comme le transfert "des données personnelles d'un consommateur par l'entreprise à un tiers à des fins de cross-context behavioral advertising", et la même section définit le cross-context behavioral advertising comme "le ciblage publicitaire d'un consommateur à partir de ses données personnelles obtenues à partir de son activité à travers des entreprises, des sites internet à marque distincte, des applications ou des services, autres que" celui avec lequel le consommateur interagit intentionnellement. Aucune notion d'argent n'apparaît dans cette définition. La vente, définie dans la même section, est celle qui repose sur "une contrepartie monétaire ou une autre contrepartie de valeur".
Cette distinction est l'endroit où la plupart des explications de ce lien dérapent. Un site qui dépose un pixel publicitaire et ne reçoit rien en retour ne vend pas, et il partage quand même, ce qui déclenche le lien à lui seul. Le CPRA a ajouté "share" et a réécrit le titre du lien autour de ce mot, un changement retracé dans l'évolution du CCPA vers le CPRA. Auditez chaque tag au regard de la définition du suivi intersites.

Qui doit afficher le lien?
Toute entreprise qui vend ou partage des données personnelles doit l'afficher, et la section 7013(g) des règlements de la CPPA n'en dispense une entreprise que lorsqu'elle "ne vend ni ne partage de données personnelles" et qu'elle "l'indique dans sa politique de confidentialité". Les deux conditions doivent être réunies. La section 7013(h) interdit ensuite à une entreprise de vendre ou de partager des données personnelles collectées pendant que l'avis du droit d'opt-out manquait, sauf consentement affirmatif du consommateur.
Le fait qu'une entité compte comme une entreprise est fixé par la section 1798.140(d)(1), qui liste trois conditions qualifiantes: un chiffre d'affaires brut annuel supérieur à vingt-cinq millions de dollars, montant que la loi indique comme ajusté au titre de la section 1798.185(a)(5); l'achat, la vente ou le partage des données personnelles de 100,000 consommateurs ou foyers ou plus par an; ou la génération de 50 pour cent ou plus du chiffre d'affaires annuel à partir de la vente ou du partage de données personnelles. Vérifiez le texte légal en vigueur avant de vous fier au premier montant, puisque le mécanisme d'ajustement le fait bouger. L'analyse du champ d'application et des seuils couvre la façon dont ces conditions interagissent, et l'explication des droits des consommateurs couvre ce qu'une entreprise concernée doit au-delà de ce lien.
Quel rapport ce lien a-t-il avec le Global Privacy Control?
La section 7025(b) des règlements de la CPPA énonce qu'"une entreprise qui vend ou partage des données personnelles doit traiter tout signal de préférence d'opt-out" conforme à ses exigences "comme une demande valide d'opt-out de la vente et du partage", et le Global Privacy Control est le signal navigateur construit pour y répondre. Le bureau du procureur général de Californie indique que le GPC "doit être honoré par les entreprises concernées comme une demande valide du consommateur d'arrêter la vente ou le partage de données personnelles".
La section 7025(e) ferme la porte que beaucoup essaient d'emprunter: "Même si l'entreprise publie les liens mentionnés ci-dessus, elle doit toujours traiter les signaux de préférence d'opt-out." Publier le lien n'achète aucune exemption au traitement du signal.
La section 7026(f)(1) fixe ensuite le délai: arrêter de vendre et de partager "dès que matériellement possible, et au plus tard 15 jours ouvrables à compter de la date à laquelle l'entreprise reçoit la demande".

Une entreprise peut-elle supprimer complètement le lien?
La section 1798.135(b)(1) permet à une entreprise de se passer du lien lorsqu'elle honore les signaux de préférence d'opt-out sans friction, et la section 7025(f) des règlements de la CPPA définit cette absence de friction. L'entreprise ne facture aucuns frais pour l'usage du signal, ne modifie pas l'expérience du produit pour le consommateur, et n'affiche pas "de notification, pop-up, texte, graphique, animation, son, vidéo ou tout contenu interstitiel en réponse au signal de préférence d'opt-out".
Tableau de bord en temps réel
Suivi des objectifs
Suivi sans cookies
La section 7025(g) ajoute que le signal doit pleinement donner effet à la demande. Une entreprise qui partage en ligne et vend aussi des données personnelles hors ligne ne peut pas utiliser l'exception, parce qu'un signal navigateur n'atteint que le navigateur. La politique de confidentialité doit toujours décrire le droit d'opt-out, indiquer que l'entreprise traite les signaux sans friction, expliquer comment en activer un, et lister toute autre méthode de demande.
Qu'est-ce que cela implique pour une configuration analytics?
Une configuration analytics déclenche le lien lorsqu'elle transmet des données de visiteurs à un tiers à des fins de ciblage publicitaire, et ne le déclenche pas lorsque les données restent en first-party. L'analytics privacy-first de Flowsery fonctionne sans cookies, est hébergée dans l'UE et conforme au RGPD par conception. Cartographiez chaque tag au regard de la définition de la section 1798.140, en utilisant le guide de conformité CCPA pour l'analytics comme checklist, puis décidez si le lien a sa place dans le pied de page.
Questions fréquentes
"Do Not Sell My Personal Information" est-il encore un titre de lien acceptable?
La section 1798.135(a)(1) du Civil Code nomme le lien "Do Not Sell or Share My Personal Information", donc le titre plus court reflète un texte antérieur au CPRA. Un site qui affiche l'ancienne formulation dit à ses visiteurs californiens qu'il les fait sortir des ventes tout en restant muet sur le partage. Alignez-vous sur la loi.
Le lien doit-il figurer sur chaque page d'un site?
La section 7013(c) des règlements de la CPPA place le lien "dans l'en-tête ou le pied de page de la ou des pages d'accueil internet de l'entreprise", au pluriel parce qu'une entreprise peut exploiter plusieurs pages d'accueil. Un pied de page global y satisfait et met le lien sur chaque page en conséquence.
Une entreprise peut-elle cacher le lien derrière une bannière cookies?
La section 7003(c) exige que le lien apparaisse "de la même manière que les autres liens publiés de façon similaire", avec une taille et une couleur de police comparables. Un lien qui n'existe qu'à l'intérieur d'une bannière que l'on peut fermer n'est pas dans l'en-tête ou le pied de page où la section 7013(c) le place.
Honorer le Global Privacy Control supprime-t-il le besoin du lien?
Une entreprise ne se passe du lien que dans les conditions sans friction des sections 7025(f) et 7025(g) des règlements de la CPPA: aucuns frais, aucune expérience produit modifiée, aucune réponse interstitielle au signal, quatre mentions dans la politique de confidentialité, et un signal qui donne pleinement effet à la demande. À défaut, la section 7025(e) exige à la fois le lien et le traitement du signal.
Quelle différence entre le lien d'opt-out et le lien sur les données sensibles?
La section 1798.135(a)(1) du Civil Code couvre la vente et le partage de données personnelles, tandis que l'alinéa (a)(2) couvre un droit distinct de limiter l'usage des données personnelles sensibles. Les deux droits viennent de sections légales différentes et s'appliquent indépendamment. L'alinéa (a)(3) autorise un seul lien combiné intitulé "Your Privacy Choices" ou "Your California Privacy Choices".
En combien de temps une entreprise doit-elle traiter une demande issue du lien?
La section 7026(f)(1) des règlements de la CPPA exige que l'entreprise arrête de vendre et de partager "dès que matériellement possible, et au plus tard 15 jours ouvrables à compter de la date à laquelle l'entreprise reçoit la demande". Elle doit aussi notifier tout tiers ayant reçu les données dans cet intervalle et lui demander d'honorer l'opt-out. La section 7026(k) interdit de demander au consommateur de revenir en arrière pendant 12 mois.
Où apparaît le lien d'opt-out sur une application mobile au lieu de la page d'accueil?
La section 7003(d) du règlement de la CPPA déplace le lien hors de l'application vers la politique de confidentialité. La page de la plateforme ou de téléchargement de l'application doit renvoyer vers cette politique, pour qu'un consommateur voie l'information sur l'opt-out avant d'installer quoi que ce soit.
À partir de quelle taille une entreprise est-elle soumise à cette obligation de lien?
La section 1798.140(d)(1) fixe trois seuils, et un seul suffit: un chiffre d'affaires annuel supérieur à vingt-cinq millions de dollars, l'achat, la vente ou le partage des informations personnelles de 100 000 consommateurs ou foyers ou plus par an, ou 50 pour cent ou plus du chiffre d'affaires annuel provenant de la vente ou du partage d'informations personnelles. Ce seuil de chiffre d'affaires est ajusté selon la section 1798.185(a)(5), mieux vaut donc vérifier le texte en vigueur avant de s'y fier.
Un pixel publicitaire qui ne paie rien au site compte-t-il quand même comme partage d'informations personnelles?
Oui, car la section 1798.140 définit le partage comme le transfert d'informations personnelles à des fins de publicité comportementale intercontextuelle, sans mentionner de paiement dans cette définition. La vente est la définition qui exige une contrepartie monétaire ou une autre valeur, et le partage en reste distinct. Un pixel qui transmet des données gratuitement à un partenaire publicitaire déclenche quand même le lien.
Que doit une entreprise aux tiers après avoir traité une demande d'opt-out venue du lien?
La section 7026(f)(1) oblige l'entreprise à avertir tout tiers ayant reçu les données du consommateur pendant la période précédant la prise d'effet de l'opt-out, et à lui demander de respecter également la demande. L'entreprise elle-même doit cesser de vendre et de partager dans un délai de 15 jours ouvrables. La section 7026(k) interdit ensuite de redemander l'accord de ce consommateur pendant 12 mois.
Cet article vous a-t-il été utile ?
Dites-nous ce que vous en pensez !
Nous voir plus souvent sur Google
Un clic définit Flowsery comme source préférée. Nos articles remontent alors dans vos À la une, en mode IA et dans les aperçus IA.
Avant de partir...
Flowsery
Des analyses orientées revenus pour votre site web
Suivez chaque visiteur, source et conversion en temps réel. Simple, puissant et sans cookies.
Tableau de bord en temps réel
Suivi des objectifs
Suivi sans cookies
Termes connexes du glossaire


Comprendre le CPRA, la loi californienne sur les droits à la vie privée
Le CPRA a modifié le CCPA en 2023 en ajoutant des règles sur les informations personnelles sensibles, un droit de rectification et une agence dédiée, la CPPA.


Sous le GDPR et le CCPA, une adresse IP est une donnée personnelle ?
Sous le GDPR, une adresse IP est une donnée personnelle dès que l'exploitant dispose des moyens légaux d'identifier le visiteur, a jugé le CJEU dans Breyer.


Google recense sept causes distinctes de not set dans GA4
Google donne à not set dans GA4 une cause par dimension, d'un session_start absent à un content_group vide. Voici chaque cause et le correctif associé.


Sous le GDPR, la réversibilité tranche pseudonymisation vs anonymisation
La réversibilité tranche pseudonymisation vs anonymisation. Les données de l'Article 4(5) restent personnelles, les données anonymes sortent du GDPR.
Ce que le server-side tracking corrige, et ce qu'il laisse intact
Ce que le server-side tracking déplace sur votre serveur, les plafonds de cookies Safari qu'il évite, la déduplication des événements et le consentement dû.


Ce que ces chiffres disent du taux de rebond moyen par secteur
Neuf secteurs suivis affichent un taux de rebond moyen par secteur documenté allant de 35.76% à 48.38%, selon les données Databox datées de septembre 2024.
Articles connexes


Comprendre la formule de la valeur moyenne des commandes étape par étape
La formule de la valeur moyenne des commandes divise le revenu par les commandes, et un simple code de remise peut fausser en silence chaque chiffre publié.


Comment les sites B2B et B2C se comparent sur les benchmarks de durée moyenne de session
Les propres données de Databox situent les benchmarks de durée moyenne de session à 77.61 secondes pour le B2B et 92.33 secondes pour le B2C, par secteur.


Ce que la durée moyenne de session mesure vraiment
En analytics classique, la durée moyenne de session donne zéro temps à la dernière page vue de chaque session et tire la moyenne vers le bas discrètement.

