التعريف
«Do Not Sell My Personal Information» هو رابط أو خيار إلغاء اشتراك (Opt-Out) يُلزَم بموجب قانون خصوصية المستهلك في كاليفورنيا (CCPA) — المعدَّل لاحقًا بقانون CPRA — على كل موقع تجارة إلكترونية أو تطبيق يبيع بيانات المستخدمين أو يشاركها مع أطراف ثالثة مقابل مقابل مادي أو منفعة تجارية. يظهر هذا الرابط عادةً في تذييل الصفحة (Footer) أو في نافذة إعدادات الخصوصية، ويُتيح للمقيم في ولاية كاليفورنيا أن يطلب من المتجر التوقف عن بيع بياناته الشخصية لأي طرف ثالث، دون أن يُحرم من الخدمة أو يُفرَّق عليه في السعر.
بعبارة أخرى: هو زر «إيقاف» قانوني يمنح المستهلك حق الاعتراض على تحويل بياناته إلى وسطاء البيانات أو شبكات الإعلانات.
تشبيه مبسّط للسوق العربي
تخيّل أنك تدخل دكّانًا في دبي أو الرياض، فيسجّل البائع رقمك ويعطيه لشركة إعلانات مقابل عمولة. أنت لم تشترِ شيئًا بعد، لكن بياناتك صارت سلعة تُباع وتُشترى. بند «Do Not Sell My Personal Information» يشبه لافتة صغيرة عند الكاشير تقول: «لا تشارك رقمي مع أحد» — البائع لا يطردك، ولا يرفع السعر، لكنه يلتزم بعدم بيع بياناتك.
في التجارة الإلكترونية عبر الحدود (DTC)، هذا الرابط هو الفرق بين متجر يحترم الخصوصية ومتجر قد يُغرَّم بملايين الدولارات.
الصيغة الرقمية
لا يوجد «معادلة» رياضية صارمة، لكن يمكن تمثيل الالتزام كالتالي:
الامتثال = (رابط مرئي + صفحة إعدادات + تسجيل الطلب + تنفيذ خلال 15 يوم عمل) × 0 غرامة عدم الامتثال = 2,500 دولار لكل انتهاك × عدد المستخدمين المتأثرين
بيانات مرجعية:
- 2,500 دولار = الغرامة المدنية لكل انتهاك غير متعمد بموجب CCPA.
- 7,500 دولار = الغرامة لكل انتهاك متعمد أو خاص ببيانات القُصّر (أقل من 16 سنة).
- 15 يوم عمل = المهلة القصوى للاستجابة لطلب إلغاء البيع.
- 45 يومًا = المهلة القصوى للرد على طلبات الوصول أو الحذف.
جدول المقارنة: CCPA مقابل GDPR مقابل نموذج DTC الشائع
| المعيار | CCPA / CPRA (كاليفورنيا) | GDPR (الاتحاد الأوروبي) | نموذج DTC الشائع |
|---|---|---|---|
| اسم الحق | الحق في إلغاء البيع (Opt-Out of Sale) | الحق في الاعتراض (Right to Object) | غالبًا غير مذكور |
| الرابط الإلزامي | نعم — «Do Not Sell My Personal Information» | لا يوجد رابط موحّد | نادرًا |
| الغرامة القصوى | 7,500 دولار لكل انتهاك | 20 مليون يورو أو 4% من الإيرادات | لا توجد |
| المهلة الزمنية | 15 يوم عمل | 30 يومًا | غير محددة |
| ينطبق على | المقيمين في كاليفورنيا | كل مقيم في الاتحاد الأوروبي | حسب السوق |
| الاستثناءات | B2B، بيانات الموظفين | محدودة | — |
سيناريوهات التطبيق في التجارة الإلكترونية
1. متجر ملابس DTC يستهدف الولايات المتحدة
متجر يبيع عبايات وأزياء عصرية ويستخدم Facebook Pixel وTikTok Ads. هاتان المنصتان تعتبران «أطرافًا ثالثة» تستلم بيانات المستخدم مقابل استهداف إعلاني — وهذا يُصنَّف «بيعًا» بموجب CCPA. الحل: إضافة الرابط في التذييل + تكامل مع Global Privacy Control (GPC) لإلغاء البيع تلقائيًا.
2. تطبيق توصيل طعام
التطبيق يشارك عناوين المستخدمين مع شركات توصيل شريكة. إذا كان الشريك يدفع مقابل البيانات، فهذا بيع. يجب توفير الرابط داخل إعدادات الحساب وليس فقط في التذييل.
3. متجر مستحضرات تجميل
يبيع بيانات البريد الإلكتروني لوسطاء بيانات. عند نقر المستخدم على الرابط، يجب إيقاف البيع خلال 15 يوم عمل، وإرسال تأكيد، وعدم طلب أي رسوم.
4. بائع على Shopify
بعض التطبيقات (Apps) تجمع البيانات وتبيعها. التاجر مسؤول حتى لو كان الطرف الثالث هو من يبيع. الحل: مراجعة كل تطبيق والتأكد من دعمه لـ CCPA.
الأخطاء الشائعة
1. الاعتقاد أن الرابط يكفي بدون تنفيذ فعلي. مجرد وضع الرابط دون إيقاف البيع = انتهاك.
2. إخفاء الرابط في صفحات عميقة. يجب أن يكون واضحًا وسهل الوصول من الصفحة الرئيسية.
3. طلب بيانات إضافية للتحقق. لا يجوز إلزام المستخدم بإنشاء حساب لإلغاء البيع.
4. الخلط بين «البيع» و«المشاركة». CPRA وسّع التعريف ليشمل «المشاركة» (Sharing) لأغراض الإعلان السلوكي.
5. تجاهل Global Privacy Control. المتصفحات الحديثة ترسل إشارة GPC، ويجب احترامها قانونيًا.
6. افتراض أن CCPA يشبه GDPR. CCPA يركّز على «البيع»، بينما GDPR يركّز على «الأساس القانوني للمعالجة».
7. عدم تحديث سياسة الخصوصية. يجب ذكر الرابط وآلية العمل بوضوح.
مصطلحات ذات صلة
- CCPA (California Consumer Privacy Act): قانون خصوصية المستهلك في كاليفورنيا.
- CPRA (California Privacy Rights Act): التعديل الموسّع لـ CCPA.
- Opt-Out: إلغاء الاشتراك أو الاعتراض.
- Global Privacy Control (GPC): إشارة متصفح تُخبر الموقع برفض بيع البيانات.
- Third-Party Data Broker: وسيط بيانات يبيع المعلومات.
- Behavioral Advertising: إعلانات مبنية على سلوك المستخدم.
- Data Subject Request (DSR): طلب صاحب البيانات (وصول، حذف، إلغاء بيع).
- Privacy Policy: سياسة الخصوصية.
- Consent Mode: وضع الموافقة في Google Analytics.
- First-Party Data: بيانات يجمعها المتجر مباشرة من عميله.
خلاصة عملية للتاجر العربي
إذا كنت تدير متجر DTC يستهدف السوق الأمريكي، فبند «Do Not Sell My Personal Information» ليس خيارًا تجميليًا، بل التزام قانوني قد يكلفك آلاف الدولارات إن أُهمل. ابدأ بثلاث خطوات:
1. راجع كل أداة تتبع (Pixels, Apps, CRM) واسأل: هل تبيع البيانات؟
2. أضف الرابط في التذييل + صفحة إعدادات الخصوصية.
3. فعّل GPC ووثّق كل طلب إلغاء بيع خلال 15 يوم عمل.
الخصوصية اليوم ليست تكلفة، بل ميزة تنافسية تبني الثقة مع العميل الأمريكي — وهي عملة نادرة في سوق مزدحم.