La versión de una sola frase
California da a las personas el derecho a impedir que las empresas vendan o compartan su información personal. El matiz es que, bajo la CPRA, el comportamiento habitual del adtech cuenta como venta o intercambio aunque no haya dinero de por medio. Cargar un píxel publicitario que transmite identificadores a un tercero suele ser un intercambio. Por eso un control de Do Not Sell or Share, por sí solo, no basta si tus etiquetas siguen activándose al cargar la página.
Qué cuenta como venta o intercambio
Una venta es revelar información personal a un tercero a cambio de dinero u otro valor. Un intercambio es revelarla con fines de publicidad conductual entre contextos, que es el nombre técnico del retargeting y de la mayoría de la publicidad programática. Los ID de cookies, los identificadores de dispositivo y los datos que recoge un píxel son información personal. Así que un píxel de Meta, una etiqueta de Google Ads o una etiqueta de LinkedIn Insight que se ejecute antes de que el visitante se excluya es exactamente el patrón que preocupa a los reguladores.
Qué necesita realmente tu sitio
- Un enlace Do Not Sell or Share claro y visible, o el control combinado Your Privacy Choices, accesible desde todas las páginas.
- Reconocimiento de la señal Global Privacy Control. Bajo la CPRA, una señal GPC procedente del navegador debe tratarse como una exclusión válida, de forma automática y sin clics adicionales.
- Una forma de detener realmente el intercambio, lo que implica retener las etiquetas de publicidad y de intercambio de datos hasta conocer la preferencia de exclusión, y no limitarse a registrar una decisión después de que las etiquetas ya se hayan ejecutado.
- Un procedimiento para atender las solicitudes de derechos de los consumidores de conocer, eliminar y corregir sus datos dentro de los plazos legales.
- Límites al uso de la información personal sensible cuando un consumidor los solicite.
Exclusión, no consentimiento previo
La CCPA es un régimen de opt-out, a diferencia del GDPR, que es de opt-in. En California no necesitas un banner de consentimiento antes de la analítica como sí ocurre en la UE. Lo que sí necesitas es poner fácil la exclusión, respetar el GPC y asegurarte de que, una vez que alguien se excluye, la venta y el intercambio se detienen de verdad.
Cómo revisar tu propio sitio
Abre tu página de inicio como visitante nuevo y observa qué se carga. Si las etiquetas de publicidad o de redes sociales se activan antes de cualquier exclusión, y no hay enlace de Do Not Sell or Share ni gestión del GPC, esa es la brecha que debes cerrar primero. Puedes hacerlo en segundos con el escáner de CCPA y CPRA gratuito, que señala las etiquetas de publicidad e intercambio de datos que se activan al cargar y comprueba si existe un enlace Do Not Sell. Para un inventario más amplio de todos los rastreadores de la página, usa el escáner de cookies.
Cómo ayuda ConsentX
ConsentX lee de forma nativa la señal Global Privacy Control y aplica la exclusión automáticamente, te da un control de preferencias Do Not Sell or Share y retiene las etiquetas de venta e intercambio hasta que la preferencia queda resuelta. Además incluye un flujo de DSAR con un temporizador de 45 días para la CCPA, de modo que ninguna solicitud de derechos se quede atrás. Lee más en la página de cumplimiento de la CCPA o empieza gratis.