一文で言うと
カリフォルニア州は、事業者が個人情報を販売または共有することを止めさせる権利を人々に与えています。やっかいなのは、CPRA のもとでは、金銭のやり取りがなくても一般的なアドテクの挙動が「販売」または「共有」に当たる点です。第三者に識別子を渡す広告ピクセルを読み込むことは、通常「共有」に該当します。だからこそ、ページ読み込み時にタグが発火したままなら、「販売・共有の停止」のコントロールだけでは不十分なのです。
何が販売・共有に当たるのか
「販売」とは、金銭その他の価値と引き換えに個人情報を第三者に開示することです。「共有」とは、クロスコンテキスト行動広告、つまりリターゲティングや大半のプログラマティック広告の技術的な呼び名のために個人情報を開示することです。Cookie ID、デバイス識別子、ピクセルが収集するデータはいずれも個人情報です。したがって、訪問者がオプトアウトする前に実行される Meta ピクセル、Google Ads タグ、LinkedIn Insight タグは、規制当局が問題視するまさにそのパターンです。
サイトに実際に必要なもの
- すべてのページから到達できる、明確で目立つ Do Not Sell or Share リンク、または統合された Your Privacy Choices コントロール。
- Global Privacy Control シグナルの認識。CPRA のもとでは、ブラウザからの GPC シグナルは追加のクリックなしに自動的に有効なオプトアウトとして扱わなければなりません。
- 実際に共有を止める手段。つまり、タグがすでに実行された後で選択を記録するのではなく、オプトアウトの設定が判明するまで広告・共有タグを保留することです。
- 法定期間内に、知る権利・削除・訂正の消費者の権利行使請求に対応する経路。
- 消費者から求められた場合の機微な個人情報の利用制限。
オプトインではなくオプトアウト
CCPA はオプトアウト方式であり、オプトイン方式の GDPR とは異なります。EU のように、カリフォルニア州で分析の前に同意バナーを出す必要はありません。必要なのは、オプトアウトを簡単にすること、GPC を尊重すること、そして誰かがオプトアウトしたら販売と共有が本当に止まるようにすることです。
自社サイトを確認する方法
初めての訪問者としてトップページを開き、何が読み込まれるかを見てください。オプトアウトの前に広告やソーシャルのタグが発火しており、Do Not Sell or Share リンクも GPC の処理もないなら、そこが最初に埋めるべきギャップです。無料の CCPA・CPRA スキャナー を使えば数秒で確認できます。読み込み時に発火する広告・共有タグを検出し、Do Not Sell リンクの有無をチェックします。ページ上のすべてのトラッカーをより広く棚卸ししたい場合は Cookie スキャナー をご利用ください。
ConsentX による支援
ConsentX は Global Privacy Control シグナルをネイティブに読み取り、オプトアウトを自動的に適用します。「販売・共有の停止」の設定コントロールを提供し、設定が確定するまで販売・共有タグを保留します。さらに、CCPA の 45 日タイマー付き DSAR ワークフローを備えているため、権利行使請求を取りこぼしません。詳しくは CCPA コンプライアンスページ をご覧いただくか、無料で始めてみてください。