一句话版本
加州赋予人们阻止企业出售或共享其个人信息的权利。棘手之处在于,按照 CPRA 的定义,即便没有金钱往来,常见的广告技术行为也算作出售或共享。加载一个把标识符传给第三方的广告像素,通常就构成共享。这也是为什么:如果您的代码标签仍在页面加载时触发,光有一个 Do Not Sell or Share 控件是不够的。
什么算作出售或共享
出售是指为换取金钱或其他价值而向第三方披露个人信息。共享是指为跨情境行为广告而披露个人信息,这是重定向广告和大多数程序化广告的技术名称。Cookie ID、设备标识符以及像素所采集的数据都属于个人信息。因此,在访客选择退出之前就运行的 Meta 像素、Google Ads 代码标签或 LinkedIn Insight 代码标签,正是监管机构关注的典型模式。
您的网站实际需要什么
- 一个清晰、醒目的 Do Not Sell or Share 链接,或合并式的 Your Privacy Choices 控件,且在每个页面都可访问。
- 对 Global Privacy Control 信号的识别。根据 CPRA,来自浏览器的 GPC 信号必须被自动视为有效的选择退出请求,无需访客额外点击。
- 一种能真正停止共享的机制,也就是在选择退出偏好明确之前扣住广告和共享类代码标签,而不是等标签跑完之后才记录一个选择。
- 在法定期限内处理消费者权利请求(知情、删除和更正)的流程。
- 在消费者提出要求时,限制对敏感个人信息的使用。
是选择退出,不是选择加入
与采用选择加入模式的 GDPR 不同,CCPA 是选择退出制度。在加州,您不需要像在欧盟那样,在分析工具运行前先弹出同意横幅。您需要做到的是:让选择退出变得容易、尊重 GPC,并确保一旦有人选择退出,出售和共享就真正停止。
如何自查您的站点
以全新访客的身份打开首页,观察加载了什么。如果广告或社交代码标签在任何选择退出之前就已触发,且没有 Do Not Sell or Share 链接或 GPC 处理机制,那就是首先要补上的缺口。使用免费的 CCPA 与 CPRA 扫描器可以在几秒内完成这项检查,它会标记出在加载时触发的广告与共享类代码标签,并检查是否存在 Do Not Sell 链接。若想更全面地盘点页面上的每一个跟踪器,请使用 Cookie 扫描器。
ConsentX 如何提供帮助
ConsentX 原生读取 Global Privacy Control 信号并自动应用选择退出,为您提供 Do Not Sell or Share 偏好控件,并在偏好确定之前扣住出售与共享类代码标签。它还附带带有 CCPA 45 天计时的 DSAR 工作流,确保权利请求不会被遗漏。更多内容请参阅 CCPA 合规页面,或免费开始使用。