Определение
Do Not Sell My Personal Information (дословно — «Не продавайте мои персональные данные») — это обязательная ссылка на сайте, которую требует калифорнийский закон CCPA (California Consumer Privacy Act) от 2018 года. Она даёт жителям Калифорнии право запретить бизнесу продавать их персональные данные третьим лицам.
Простыми словами: если вы собираете данные покупателей (email, телефон, историю покупок, cookie, IP-адрес) и передаёте их партнёрам за деньги или «иные ценные блага» — вы обязаны показать ссылку «Do Not Sell My Personal Information» на каждой странице сайта. Клиент нажимает — вы прекращаете продажу его данных.
В российском DTC-контексте это ближайший аналог требований 152-ФЗ о согласии на обработку персональных данных, но с одним важным отличием: CCPA регулирует именно продажу, а не обработку в целом.
Аналогия
Представьте, что вы владеете кофейней в Сан-Диего. Постоянный клиент оставляет карту лояльности — и вы делитесь его вкусовыми предпочтениями с сетью пекарен за процент от их выручки. По CCPA клиент имеет право сказать: «Стоп, не передавай мои данные». И вы обязаны это уважать — иначе штраф.
В e-commerce это выглядит так: вы ставите Facebook Pixel, Klaviyo, Google Ads, TikTok Pixel. Каждый из них по умолчанию получает данные о поведении покупателя. CCPA считает это продажей (broad interpretation), и ссылка «Do Not Sell» должна быть в футере.
Формула и пороги
| Параметр | Значение |
|---|---|
| Порог выручки для попадания под CCPA | **$25 000 000** в год |
| Порог по количеству потребителей | **100 000** калифорнийцев в год |
| Доля выручки от продажи данных | **≥ 50%** |
| Штраф за нарушение (намеренное) | **$7 500** за инцидент |
| Штраф за неумышленное нарушение | **$2 500** за инцидент |
| Срок ответа на запрос клиента | **45 дней** (с продлением до 90) |
Формула попадания под CCPA:
CCPA_применим = (Выручка ≥ $25M) OR (Потребителей ≥ 100K) OR (Доля_дохода_от_данных ≥ 50%)
Если хотя бы одно условие истинно — ссылка обязательна.
Сравнительная таблица: CCPA vs GDPR vs 152-ФЗ
| Критерий | CCPA (Калифорния) | GDPR (ЕС) | 152-ФЗ (РФ) |
|---|---|---|---|
| Основной фокус | Продажа данных | Обработка и согласие | Обработка и локализация |
| Обязательная ссылка | «Do Not Sell My Personal Information» | Cookie-баннер + Privacy Policy | Согласие на обработку ПД |
| Право отказаться | Да, opt-out | Да, opt-in | Да, отзыв согласия |
| Штраф | до $7 500 | до €20M или 4% выручки | до 18 млн ₽ |
| Срок ответа | 45 дней | 30 дней | 10 рабочих дней |
| Кого касается | Бизнес с оборотом $25M+ | Любой, кто обрабатывает данные резидентов ЕС | Все операторы ПД |
Применение в DTC и e-commerce
1. Футер интернет-магазина
Ссылка «Do Not Sell My Personal Information» размещается в футере рядом с Privacy Policy и Terms of Service. На Shopify, WooCommerce, Tilda есть готовые приложения и сниппеты.
2. Cookie-баннер
При первом заходе калифорнийца показывается баннер с кнопкой «Do Not Sell». После клика отключаются трекинговые пиксели: Meta Pixel, TikTok Pixel, Google Ads Remarketing.
3. Email-маркетинг
Если клиент нажал «Do Not Sell», вы не можете передавать его email в клоачные сервисы, look-alike аудитории, data-брокерам. Klaviyo и Mailchimp автоматически помечают таких подписчиков флагом.
4. Ретаргетинг
Отключение продажи данных ломает стандартные цепочки ретаргетинга. По статистике Digital Advertising Alliance, до 30% калифорнийских пользователей нажимают «Do Not Sell», если ссылка заметна. Это снижает размер look-alike аудиторий в среднем на 12–18%.
5. CRM и аналитика
Все запросы «Do Not Sell» должны логироваться. По CCPA вы обязаны хранить историю минимум 24 месяца и предоставить её по запросу регулятора в течение 45 дней.
Частые ошибки
Ошибка 1. Считать, что CCPA касается только крупных корпораций.
Порог $25M — это только один из трёх критериев. Если у вас 100 000+ калифорнийских покупателей в год — вы уже под законом, даже с оборотом $500K.
Ошибка 2. Прятать ссылку в глубине Privacy Policy.
CCPA требует, чтобы ссылка была «clearly and conspicuously» — заметно и однозначно. Мелкий серый текст в подвале не считается.
Ошибка 3. Игнорировать «продажу» через пиксели.
Многие DTC-бренды думают: «Мы не продаём данные, мы просто ставим Facebook Pixel». По разъяснению California AG от 2020 года передача данных рекламным сетям за таргетинг = продажа.
Ошибка 4. Не отвечать на запросы.
Клиент может запросить: какие данные у вас есть, кому вы их передавали, удалите их. Ответ обязателен в течение 45 дней. Игнор = штраф $2 500–$7 500 за каждый случай.
Ошибка 5. Забыть про несовершеннолетних.
Для потребителей младше 16 лет требуется opt-in (активное согласие), а не opt-out. Для детей до 13 лет — согласие родителей.
Связанные термины
- CCPA — California Consumer Privacy Act, закон, породивший требование.
- CPRA — California Privacy Rights Act (2023), расширил CCPA, добавил право на исправление и ограничение использования.
- Opt-out — отказ от продажи данных (одно нажатие).
- Opt-in — активное согласие (для несовершеннолетних).
- GDPR — европейский регламент, более строгий, требует opt-in по умолчанию.
- DSAR — Data Subject Access Request, запрос клиента на доступ к своим данным.
- Data Broker — брокер данных, посредник, который покупает и перепродаёт ПД.
- Pixel — трекинговый скрипт (Meta, TikTok, Google), часто классифицируется как канал продажи данных.
- Privacy Policy — политика конфиденциальности, обязательный документ рядом со ссылкой «Do Not Sell».
- 152-ФЗ — российский закон о персональных данных, ближайший локальный аналог по духу.
Итог для DTC-бренда
Если вы продаёте в США и у вас есть калифорнийские покупатели — считайте, что ссылка «Do Not Sell My Personal Information» обязательна. Это не «nice to have», а юридическое требование с реальными штрафами от $2 500 за инцидент. Правильная стратегия: разместить ссылку в футере, настроить CMP-платформу (OneTrust, CookieYes, Termly), автоматически отключать пиксели по клику и логировать все запросы в CRM. Это снижает юридический риск и повышает доверие покупателей — что в DTC напрямую конвертируется в LTV.