Definición
"Do Not Sell My Personal Information" —o en su versión en español, "No vender mi información personal"— es el enlace obligatorio que deben mostrar ciertos sitios web y apps que operan en Estados Unidos cuando recopilan datos de consumidores residentes en California. Su origen está en la CCPA (California Consumer Privacy Act), la ley de privacidad más exigente de Norteamérica, y posteriormente reforzada por la CPRA (California Privacy Rights Act).
En términos simples: si tu tienda online vende o "comparte" datos personales de usuarios californianos con terceros (redes publicitarias, brokers de datos, plataformas de retargeting, etc.), estás legalmente obligado a ofrecer un mecanismo visible y funcional para que el usuario diga "no, no vendas mi información".
No es un simple checkbox decorativo. Es un derecho legal exigible, con plazos, sanciones y requisitos técnicos concretos.
Analogía para entenderlo
Imagina que tienes una tienda física en Madrid y, cada vez que un cliente entra, anotas su nombre, teléfono y qué productos mira. Luego vendes esa libreta a una empresa de publicidad. El cliente, lógicamente, se enfadaría.
La CCPA dice: "Vale, puedes hacerlo, pero debes poner un cartel grande en la entrada que diga: 'Si no quieres que venda tu libreta, pulsa aquí'."
Ese cartel es el enlace "Do Not Sell My Personal Information". Y si el cliente lo pulsa, tienes que dejar de vender su libreta inmediatamente. Sin excusas, sin letra pequeña, sin "pero era solo un poquito".
Fórmula / Estructura técnica
El enlace debe cumplir con una estructura mínima verificable:
[Enlace visible en footer + Política de Privacidad]
↓
[Página de opt-out con formulario o toggle]
↓
[Verificación de identidad del consumidor]
↓
[Procesamiento en ≤ 15 días hábiles]
↓
[Confirmación al usuario + registro interno]
↓
[Cese de venta/transferencia a terceros]
Datos concretos que debes conocer:
1. 15 días hábiles es el plazo máximo para procesar una solicitud de opt-out desde que el consumidor la envía.
2. 12 meses es el periodo mínimo durante el cual debes respetar la decisión del usuario antes de volver a pedirle que confirme su preferencia.
3. $2,500 USD por violación intencional y $7,500 USD por violación intencional de menores son las multas que puede imponer la Fiscalía de California. En 2023, el estado recaudó más de $1.3 millones USD en acuerdos por casos relacionados con CCPA.
Tabla comparativa: CCPA vs. GDPR vs. LGPD
| Aspecto | CCPA/CPRA (California) | GDPR (UE) | LGPD (Brasil) |
|---|---|---|---|
| Nombre del derecho | Do Not Sell / Share | Derecho de oposición | Direito de oposição |
| Enlace obligatorio | Sí, "Do Not Sell My Personal Information" | No exige enlace específico | No exige enlace específico |
| Plazo de respuesta | 15 días hábiles | 30 días naturales | 15 días |
| Multa máxima | $7,500 USD por violación | €20M o 4% facturación global | R$50M por infracción |
| Aplica a | Empresas con ingresos >$25M, o >100k consumidores, o >50% ingresos por datos | Cualquier empresa que trate datos de residentes UE | Cualquier empresa que trate datos en Brasil |
| Opt-out de venta | Sí, explícito | No aplica (prohibición base) | Sí, pero menos específico |
Aplicación en DTC / E-commerce
Si tienes una tienda Shopify, WooCommerce, Magento o headless commerce y vendes a clientes en California, estos son los puntos donde el enlace debe aparecer:
1. Footer del sitio web — visible en todas las páginas, no escondido en submenús.
2. Política de Privacidad — con lenguaje claro y enlace directo.
3. Checkout — antes de finalizar la compra, si se recopilan datos para terceros.
4. App móvil — en el menú de configuración o perfil.
5. Emails de marketing — si se comparten datos con plataformas de email retargeting.
Ejemplo práctico: Una tienda DTC de cosméticos naturales con sede en Los Ángeles factura $3M USD anuales y usa Meta Ads + Klaviyo + Google Analytics 4. Al instalar el píxel de Meta y sincronizar audiencias con Klaviyo, está "vendiendo" datos personales según la CCPA. Por tanto, debe:
- Mostrar el enlace "Do Not Sell My Personal Information" en el footer.
- Ofrecer un formulario de opt-out funcional.
- Respetar la elección en un plazo de 15 días.
- No discriminar al usuario que hace opt-out (no puedes cobrarle más ni negarle servicios).
Herramientas útiles: OneTrust, Termly, Osano, y para Shopify, apps como Pandectes o iubenda que generan el enlace y gestionan las solicitudes.
Errores comunes
1. Pensar que solo aplica a empresas de California. No: aplica a cualquier empresa que recopile datos de residentes californianos, aunque esté en España, México o Argentina.
2. Confundir "vender" con "intercambiar por dinero". La CCPA considera "venta" también el compartir datos con redes publicitarias a cambio de servicios (como retargeting).
3. Poner el enlace pero no procesar las solicitudes. La multa no es por no tener el enlace, sino por no respetar el opt-out.
4. Ocultar el enlace en letra pequeña. Debe ser visible y accesible, con contraste suficiente.
5. No actualizar la política de privacidad. El enlace debe ir acompañado de una política que explique qué datos se venden, a quién y cómo optar por no venderlos.
6. Ignorar el opt-out en menores de 16 años. Para menores de 13 a 16 años se requiere opt-in explícito; para menores de 13, consentimiento parental.
Términos relacionados
- CCPA (California Consumer Privacy Act) — Ley de privacidad de California que originó este requisito.
- CPRA (California Privacy Rights Act) — Actualización de la CCPA, en vigor desde 2023, que amplía derechos.
- Opt-out — Acción del usuario de rechazar la venta o compartición de sus datos.
- Opt-in — Acción del usuario de aceptar explícitamente (obligatorio para menores).
- Personal Information (PI) — Categoría amplia que incluye nombre, email, IP, identificadores de dispositivo, historial de navegación, datos biométricos, geolocalización, etc.
- Service Provider — Tercero que procesa datos en nombre de la empresa, con contrato que prohíbe su venta.
- Third Party — Cualquier entidad que recibe datos y los usa para sus propios fines.
- Do Not Track (DNT) — Señal del navegador que no equivale al opt-out de CCPA, pero que algunas empresas respetan voluntariamente.
- Global Privacy Control (GPC) — Señal técnica que, en California, debe ser respetada como solicitud de opt-out válida desde 2023.
Conclusión operativa
Para un DTC que vende a California, el enlace "Do Not Sell My Personal Information" no es opcional ni decorativo. Es un requisito legal con plazos, multas y consecuencias reputacionales. La buena noticia: implementarlo correctamente con herramientas como OneTrust o Pandectes cuesta menos de $50 USD/mes para una tienda pequeña, y reduce el riesgo de sanciones que pueden superar los $7,500 USD por incidente.
Si tu tienda usa píxeles de Meta, TikTok, Google Ads o sincroniza audiencias con plataformas de email, estás vendiendo datos. Y si vendes datos de californianos, necesitas este enlace. Punto.