La DPDPA ya está en vigor en India. Ejecuta un análisis de privacidad gratuito en tu sitio. Analizar ahora

CCPA

CCPA y CPRA: qué exige realmente Do Not Sell or Share

Una guía en lenguaje claro sobre el derecho californiano Do Not Sell or Share, la señal Global Privacy Control y lo que tu sitio necesita realmente para respetar una exclusión.

ConsentX TeamPublished 3 min read
Share
Respuesta rápida
Bajo la CCPA, modificada por la CPRA, los consumidores de California pueden excluirse de la venta o del intercambio de su información personal. En la práctica, eso significa un enlace claro de Do Not Sell or Share o Your Privacy Choices, tratar la señal Global Privacy Control del navegador como una exclusión válida y no cargar etiquetas de publicidad o de intercambio de datos antes de que el visitante haya tenido una oportunidad real de excluirse.
On this page

La versión de una sola frase

California da a las personas el derecho a impedir que las empresas vendan o compartan su información personal. El matiz es que, bajo la CPRA, el comportamiento habitual del adtech cuenta como venta o intercambio aunque no haya dinero de por medio. Cargar un píxel publicitario que transmite identificadores a un tercero suele ser un intercambio. Por eso un control de Do Not Sell or Share, por sí solo, no basta si tus etiquetas siguen activándose al cargar la página.

Qué cuenta como venta o intercambio

Una venta es revelar información personal a un tercero a cambio de dinero u otro valor. Un intercambio es revelarla con fines de publicidad conductual entre contextos, que es el nombre técnico del retargeting y de la mayoría de la publicidad programática. Los ID de cookies, los identificadores de dispositivo y los datos que recoge un píxel son información personal. Así que un píxel de Meta, una etiqueta de Google Ads o una etiqueta de LinkedIn Insight que se ejecute antes de que el visitante se excluya es exactamente el patrón que preocupa a los reguladores.

Qué necesita realmente tu sitio

  • Un enlace Do Not Sell or Share claro y visible, o el control combinado Your Privacy Choices, accesible desde todas las páginas.
  • Reconocimiento de la señal Global Privacy Control. Bajo la CPRA, una señal GPC procedente del navegador debe tratarse como una exclusión válida, de forma automática y sin clics adicionales.
  • Una forma de detener realmente el intercambio, lo que implica retener las etiquetas de publicidad y de intercambio de datos hasta conocer la preferencia de exclusión, y no limitarse a registrar una decisión después de que las etiquetas ya se hayan ejecutado.
  • Un procedimiento para atender las solicitudes de derechos de los consumidores de conocer, eliminar y corregir sus datos dentro de los plazos legales.
  • Límites al uso de la información personal sensible cuando un consumidor los solicite.

Exclusión, no consentimiento previo

La CCPA es un régimen de opt-out, a diferencia del GDPR, que es de opt-in. En California no necesitas un banner de consentimiento antes de la analítica como sí ocurre en la UE. Lo que sí necesitas es poner fácil la exclusión, respetar el GPC y asegurarte de que, una vez que alguien se excluye, la venta y el intercambio se detienen de verdad.

Cómo revisar tu propio sitio

Abre tu página de inicio como visitante nuevo y observa qué se carga. Si las etiquetas de publicidad o de redes sociales se activan antes de cualquier exclusión, y no hay enlace de Do Not Sell or Share ni gestión del GPC, esa es la brecha que debes cerrar primero. Puedes hacerlo en segundos con el escáner de CCPA y CPRA gratuito, que señala las etiquetas de publicidad e intercambio de datos que se activan al cargar y comprueba si existe un enlace Do Not Sell. Para un inventario más amplio de todos los rastreadores de la página, usa el escáner de cookies.

Cómo ayuda ConsentX

ConsentX lee de forma nativa la señal Global Privacy Control y aplica la exclusión automáticamente, te da un control de preferencias Do Not Sell or Share y retiene las etiquetas de venta e intercambio hasta que la preferencia queda resuelta. Además incluye un flujo de DSAR con un temporizador de 45 días para la CCPA, de modo que ninguna solicitud de derechos se quede atrás. Lee más en la página de cumplimiento de la CCPA o empieza gratis.

Última revisión

Haz que la gestión del consentimiento sea simple y esté lista para auditoría

Bloquea los rastreadores no esenciales hasta que las personas acepten, captura un consentimiento demostrable en cada región donde operas y conserva las pruebas que pediría un regulador.

O ejecuta un análisis gratuito para ver qué se activa en tu sitio antes del consentimiento.