Do Not Sell My Personal Information — Le guide e-commerce (CCPA)
Définition
« Do Not Sell My Personal Information » (littéralement « Ne vendez pas mes informations personnelles ») est un lien obligatoire que les sites web doivent afficher aux consommateurs résidant en Californie, en vertu du CCPA (California Consumer Privacy Act), entré en vigueur le 1er janvier 2020 et renforcé par le CPRA depuis le 1er janvier 2023.
Concrètement, ce lien permet à un internaute californien de refuser que ses données personnelles soient vendues ou partagées à des tiers (régies publicitaires, data brokers, plateformes d’audience, partenaires retargeting…). Dans l’univers DTC, cela concerne presque toutes les boutiques Shopify, WooCommerce ou headless qui installent un pixel Meta, TikTok Ads, Google Ads ou un outil de personnalisation tiers.
Pour un marchand français qui vend aux États-Unis, ce n’est pas une option « nice to have » : c’est une obligation légale dès lors que vous ciblez des visiteurs californiens.
Analogie: le « panneau stop » de la data
Imaginez une route départementale. Vous roulez, et à un moment un panneau STOP vous impose de marquer l’arrêt, même si la route est vide. Le lien « Do Not Sell My Personal Information » fonctionne exactement pareil :
- Le panneau = le lien visible en pied de page (footer).
- La voiture = votre pixel publicitaire qui veut transmettre l’email ou l’ID visiteur à Meta.
- Le conducteur = le consommateur californien, qui décide de s’arrêter ou de continuer.
Si le conducteur actionne le STOP, votre pixel doit cesser de transmettre les données. Ce n’est pas une simple case à cocher cosmétique : c’est un interrupteur technique qui doit être respecté par votre stack martech.
Formule: comment calculer votre exposition
Tous les marchands DTC ne sont pas logés à la même enseigne. Voici une formule simple pour estimer votre niveau de risque :
Score de risque CCPA = (Trafic Californie / Trafic US total) × (Nombre de pixels tiers actifs) × (Présence d’un lien « Do Not Sell » ? 0 : 1)
Exemple concret :
| Variable | Valeur marchand A | Valeur marchand B |
|---|---|---|
| Trafic Californie / US | 18 % | 4 % |
| Pixels tiers actifs | 7 | 3 |
| Lien « Do Not Sell » présent | Non (1) | Oui (0) |
| **Score de risque** | **1,26** | **0** |
Un score supérieur à 0,5 doit déclencher une mise en conformité immédiate. Les amendes CCPA peuvent atteindre 2 500 $ par violation non intentionnelle et 7 500 $ par violation intentionnelle — sachant qu’une « violation » peut être comptée par consommateur concerné.
Tableau comparatif: CCPA vs RGPD vs autres lois US
| Critère | CCPA / CPRA (Californie) | RGPD (UE) | CPA (Virginie) / autres États |
|---|---|---|---|
| Lien obligatoire « Do Not Sell » | **Oui** | Non (opt-in global) | Variable selon l’État |
| Opt-in ou opt-out | Opt-out par défaut | Opt-in strict | Opt-out |
| Seuil d’applicabilité | 25 M$ CA, 100 k consommateurs, ou 50 % revenus data | Toute entreprise traitant des données UE | Variable (souvent 100 k résidents) |
| Délai de réponse à une demande | 45 jours (extensible à 90) | 30 jours | 45 jours |
| Amende max | 7 500 $ / violation | 4 % du CA mondial | Variable |
| Impact DTC Shopify | Élevé (pixels, Klaviyo, Meta) | Élevé | Moyen |
À retenir : le CCPA est moins strict que le RGPD sur le fond, mais plus contraignant opérationnellement pour les marchands US, car il impose un lien dédié et une gestion granulaire des « ventes » de données.
Application concrète en DTC
Voici comment implémenter le lien sur une boutique Shopify ou headless :
1. Ajouter le lien dans le footer : « Do Not Sell My Personal Information » — texte exact recommandé par le Attorney General de Californie. Ne pas le cacher dans une page « Politique de confidentialité ».
2. Créer une page dédiée avec un formulaire ou un bouton de désactivation. Idéalement, un consentement granulaire : l’utilisateur peut refuser la vente à Meta mais accepter Google Analytics.
3. Brancher un CMP (Consent Management Platform) compatible IAB CCPA : OneTrust, Osano, Termly, ou le module natif Shopify si vous êtes sur Plus.
4. Bloquer les pixels en amont : si l’utilisateur active le « Do Not Sell », votre GTM doit empêcher le déclenchement des tags Meta, TikTok, Pinterest, etc. Un simple bandeau ne suffit pas — il faut une suppression technique du transfert.
5. Documenter la demande : conserver un registre des opt-out pendant 24 mois minimum (recommandation CPRA).
Cas concret : une marque de cosmétiques DTC réalisant 2 M$ de CA annuel avec 30 % de trafic californien. Après audit, elle découvre que 11 pixels tiers transmettent l’email client à Meta et TikTok. En ajoutant le lien + un CMP, elle réduit son risque d’amende potentielle de ~275 000 $ (11 violations × 25 000 $ moyenne estimée) à 0 $.
3 chiffres à retenir
- 1er janvier 2020 : entrée en vigueur du CCPA.
- 7 500 $ : amende maximale par violation intentionnelle.
- 45 jours : délai légal pour répondre à une demande « Do Not Sell ».
Common mistakes (pièges fréquents)
| Erreur | Pourquoi c’est grave | Correction |
|---|---|---|
| Mettre le lien uniquement dans la politique de confidentialité | Non conforme, le lien doit être **visible sur chaque page** | Ajouter dans le footer global |
| Utiliser un simple bandeau cookie | Le CCPA exige un **mécanisme d’opt-out spécifique** | Ajouter un bouton « Do Not Sell » dédié |
| Ne pas bloquer les tags après opt-out | Violation continue, risque d’amende multiplié | Configurer GTM + CMP en mode blocage |
| Ignorer les demandes par email | Le CCPA impose un canal **au moins** web + téléphone | Mettre en place un formulaire + numéro |
| Confondre « vente » et « partage » | Le CPRA inclut le **partage** pour la publicité ciblée | Traiter les deux comme des « ventes » |
Termes liés
- CCPA (California Consumer Privacy Act)
- CPRA (California Privacy Rights Act)
- Opt-out / Opt-in
- Data broker
- CMP (Consent Management Platform)
- Pixel de suivi (Meta Pixel, TikTok Pixel)
- RGPD (pour les marchands européens)
- Do Not Track (signal navigateur, différent du CCPA)
En résumé pour le marchand DTC
Le lien « Do Not Sell My Personal Information » n’est pas un détail juridique américain : c’est un point de contrôle technique qui impacte votre tracking, votre retargeting et votre personnalisation. Si vous vendez aux États-Unis, intégrez-le dès la conception de votre stack martech. Un pixel non bloqué après opt-out peut coûter 7 500 $ par consommateur — et en DTC, les consommateurs californiens sont nombreux.