ZHENESJAKOTHVIRUFRAR

Do Not Sell My Personal Information

Do Not Sell My Personal Information — Le guide e-commerce (CCPA)

Définition

« Do Not Sell My Personal Information » (littéralement « Ne vendez pas mes informations personnelles ») est un lien obligatoire que les sites web doivent afficher aux consommateurs résidant en Californie, en vertu du CCPA (California Consumer Privacy Act), entré en vigueur le 1er janvier 2020 et renforcé par le CPRA depuis le 1er janvier 2023.

Concrètement, ce lien permet à un internaute californien de refuser que ses données personnelles soient vendues ou partagées à des tiers (régies publicitaires, data brokers, plateformes d’audience, partenaires retargeting…). Dans l’univers DTC, cela concerne presque toutes les boutiques Shopify, WooCommerce ou headless qui installent un pixel Meta, TikTok Ads, Google Ads ou un outil de personnalisation tiers.

Pour un marchand français qui vend aux États-Unis, ce n’est pas une option « nice to have » : c’est une obligation légale dès lors que vous ciblez des visiteurs californiens.


Analogie: le « panneau stop » de la data

Imaginez une route départementale. Vous roulez, et à un moment un panneau STOP vous impose de marquer l’arrêt, même si la route est vide. Le lien « Do Not Sell My Personal Information » fonctionne exactement pareil :

- Le panneau = le lien visible en pied de page (footer).

- La voiture = votre pixel publicitaire qui veut transmettre l’email ou l’ID visiteur à Meta.

- Le conducteur = le consommateur californien, qui décide de s’arrêter ou de continuer.

Si le conducteur actionne le STOP, votre pixel doit cesser de transmettre les données. Ce n’est pas une simple case à cocher cosmétique : c’est un interrupteur technique qui doit être respecté par votre stack martech.


Formule: comment calculer votre exposition

Tous les marchands DTC ne sont pas logés à la même enseigne. Voici une formule simple pour estimer votre niveau de risque :

Score de risque CCPA = (Trafic Californie / Trafic US total) × (Nombre de pixels tiers actifs) × (Présence d’un lien « Do Not Sell » ? 0 : 1)

Exemple concret :

VariableValeur marchand AValeur marchand B
Trafic Californie / US18 %4 %
Pixels tiers actifs73
Lien « Do Not Sell » présentNon (1)Oui (0)
**Score de risque****1,26****0**

Un score supérieur à 0,5 doit déclencher une mise en conformité immédiate. Les amendes CCPA peuvent atteindre 2 500 $ par violation non intentionnelle et 7 500 $ par violation intentionnelle — sachant qu’une « violation » peut être comptée par consommateur concerné.


Tableau comparatif: CCPA vs RGPD vs autres lois US

CritèreCCPA / CPRA (Californie)RGPD (UE)CPA (Virginie) / autres États
Lien obligatoire « Do Not Sell »**Oui**Non (opt-in global)Variable selon l’État
Opt-in ou opt-outOpt-out par défautOpt-in strictOpt-out
Seuil d’applicabilité25 M$ CA, 100 k consommateurs, ou 50 % revenus dataToute entreprise traitant des données UEVariable (souvent 100 k résidents)
Délai de réponse à une demande45 jours (extensible à 90)30 jours45 jours
Amende max7 500 $ / violation4 % du CA mondialVariable
Impact DTC ShopifyÉlevé (pixels, Klaviyo, Meta)ÉlevéMoyen

À retenir : le CCPA est moins strict que le RGPD sur le fond, mais plus contraignant opérationnellement pour les marchands US, car il impose un lien dédié et une gestion granulaire des « ventes » de données.


Application concrète en DTC

Voici comment implémenter le lien sur une boutique Shopify ou headless :

1. Ajouter le lien dans le footer : « Do Not Sell My Personal Information » — texte exact recommandé par le Attorney General de Californie. Ne pas le cacher dans une page « Politique de confidentialité ».

2. Créer une page dédiée avec un formulaire ou un bouton de désactivation. Idéalement, un consentement granulaire : l’utilisateur peut refuser la vente à Meta mais accepter Google Analytics.

3. Brancher un CMP (Consent Management Platform) compatible IAB CCPA : OneTrust, Osano, Termly, ou le module natif Shopify si vous êtes sur Plus.

4. Bloquer les pixels en amont : si l’utilisateur active le « Do Not Sell », votre GTM doit empêcher le déclenchement des tags Meta, TikTok, Pinterest, etc. Un simple bandeau ne suffit pas — il faut une suppression technique du transfert.

5. Documenter la demande : conserver un registre des opt-out pendant 24 mois minimum (recommandation CPRA).

Cas concret : une marque de cosmétiques DTC réalisant 2 M$ de CA annuel avec 30 % de trafic californien. Après audit, elle découvre que 11 pixels tiers transmettent l’email client à Meta et TikTok. En ajoutant le lien + un CMP, elle réduit son risque d’amende potentielle de ~275 000 $ (11 violations × 25 000 $ moyenne estimée) à 0 $.


3 chiffres à retenir

- 1er janvier 2020 : entrée en vigueur du CCPA.

- 7 500 $ : amende maximale par violation intentionnelle.

- 45 jours : délai légal pour répondre à une demande « Do Not Sell ».


Common mistakes (pièges fréquents)

ErreurPourquoi c’est graveCorrection
Mettre le lien uniquement dans la politique de confidentialitéNon conforme, le lien doit être **visible sur chaque page**Ajouter dans le footer global
Utiliser un simple bandeau cookieLe CCPA exige un **mécanisme d’opt-out spécifique**Ajouter un bouton « Do Not Sell » dédié
Ne pas bloquer les tags après opt-outViolation continue, risque d’amende multipliéConfigurer GTM + CMP en mode blocage
Ignorer les demandes par emailLe CCPA impose un canal **au moins** web + téléphoneMettre en place un formulaire + numéro
Confondre « vente » et « partage »Le CPRA inclut le **partage** pour la publicité cibléeTraiter les deux comme des « ventes »

Termes liés

- CCPA (California Consumer Privacy Act)

- CPRA (California Privacy Rights Act)

- Opt-out / Opt-in

- Data broker

- CMP (Consent Management Platform)

- Pixel de suivi (Meta Pixel, TikTok Pixel)

- RGPD (pour les marchands européens)

- Do Not Track (signal navigateur, différent du CCPA)


En résumé pour le marchand DTC

Le lien « Do Not Sell My Personal Information » n’est pas un détail juridique américain : c’est un point de contrôle technique qui impacte votre tracking, votre retargeting et votre personnalisation. Si vous vendez aux États-Unis, intégrez-le dès la conception de votre stack martech. Un pixel non bloqué après opt-out peut coûter 7 500 $ par consommateur — et en DTC, les consommateurs californiens sont nombreux.