🔀 Prueba gratuita de migración de OneTrust
GUÍA DE CUMPLIMIENTO DE LA CCPA Y LA CPRA

Cumplimiento de la CCPA: derechos del consumidor, deberes de las empresas y requisitos para 2026

Comprenda cuándo se aplica la Ley de Privacidad del Consumidor de California, los derechos que otorga a los residentes de California y los controles operativos que las empresas necesitan bajo la CCPA, la CPRA y las regulaciones actuales.
CUMPLIMIENTO DE LA CCPA CON TRUSTWORKS

Convierta las obligaciones de privacidad de California en flujos de trabajo medibles y repetibles

Mapee los datos de los consumidores de California

Identifique dónde se recopila, utiliza, divulga, vende o comparte información personal en sus sistemas, proveedores y procesos de negocio.

Mantenga los avisos y las prácticas de datos alineados

Un registro práctico y ágil de actividades y la clasificación de los sistemas de IA (incluido Shadow AI o IA en la sombra)

Realice evaluaciones de riesgos y revisiones de gobernanza

Evalúe el procesamiento que presenta un riesgo significativo para la privacidad y mantenga las pruebas, aprobaciones y medidas correctivas en un único flujo de trabajo.

Cumpla con las solicitudes de los consumidores a tiempo

Centralice las solicitudes de conocimiento, eliminación, corrección, exclusión voluntaria y limitación de información personal confidencial con plazos de seguimiento y verificación.
En esta página

¿Qué es la CCPA?

La Ley de Privacidad del Consumidor de California, conocida comúnmente como CCPA, es la ley integral de privacidad del consumidor de California. La Ley de Derechos de Privacidad de California, o CPRA, la modificó y amplió. En conjunto, estas normas otorgan a los residentes de California control sobre su información personal y exigen que las empresas cubiertas expliquen, regulen y aseguren sus prácticas de datos.

La CCPA no se limita a las cookies de sitios web o al marketing. Puede afectar a la información de clientes, empleados, solicitantes, proveedores y contactos comerciales, así como a los datos utilizados en operaciones de productos, análisis, publicidad, seguridad, recursos humanos y gestión de proveedores.

¿A quién se aplica la CCPA?

La CCPA se aplica generalmente a entidades con fines de lucro que operan en California, que determinan por qué y cómo se procesa la información personal y que cumplen al menos uno de los umbrales legales. A partir del 1 de enero de 2025, el umbral de ingresos es de 26,625 millones de dólares en ingresos brutos anuales durante el año calendario anterior. La ley también puede aplicarse cuando una empresa compra, vende o comparte información personal de 100,000 o más residentes u hogares de California, o cuando obtiene el 50% o más de sus ingresos anuales de la venta o el intercambio de información personal de residentes de California.

Algunas entidades controladas, empresas conjuntas y asociaciones también pueden estar cubiertas. Los proveedores de servicios, contratistas y terceros tienen restricciones contractuales y de uso independientes. Las organizaciones sin fines de lucro y las agencias gubernamentales generalmente quedan fuera de la definición de empresa, aunque otras leyes de privacidad podrían seguir siendo aplicables.

Información personal e información personal confidencial

La información personal es aquella que identifica, se relaciona con, describe, es razonablemente capaz de asociarse con, o podría vincularse razonablemente a un consumidor o a un hogar. Puede incluir identificadores, actividad en línea, geolocalización, historial de compras, información laboral, perfiles e inferencias.

La información personal confidencial incluye categorías como identificadores gubernamentales, geolocalización precisa, credenciales de cuenta, ciertas comunicaciones, origen racial o étnico, creencias religiosas o filosóficas, afiliación sindical, datos genéticos, información biométrica utilizada para la identificación, información de salud e información sobre la vida sexual u orientación sexual. Ciertos usos y divulgaciones pueden activar el derecho del consumidor a limitar el tratamiento.

Derechos de privacidad del consumidor en California

Dependiendo de las circunstancias y las excepciones aplicables, los consumidores de California pueden tener derecho a:

  • conocer las categorías y los datos personales específicos que una empresa ha recopilado;
  • conocer las fuentes, los fines y las categorías de los destinatarios involucrados;
  • eliminar información personal;
  • corregir información personal inexacta;
  • excluirse de la venta o el intercambio de información personal;
  • limitar ciertos usos y divulgaciones de información personal sensible;
  • recibir información portátil cuando sea necesario; y
  • recibir un servicio y precios equitativos al ejercer sus derechos de privacidad.

Las empresas también deben reconocer las señales válidas de preferencia de exclusión, como el Control Global de Privacidad, cuando las regulaciones así lo requieran.

Obligaciones clave para las empresas

Proporcionar aviso en el momento de la recopilación o antes

Un aviso en el momento de la recopilación debe explicar las categorías de información personal recopilada, los fines para los que se utiliza, si se vende o comparte, la información de retención aplicable y dónde pueden encontrar los consumidores la política de privacidad completa. Los avisos y las políticas deben reflejar las prácticas de datos reales en lugar de suposiciones genéricas.

Aplicar la limitación de finalidad y la minimización de datos

La recopilación, el uso, la retención y el intercambio deben ser razonablemente necesarios y proporcionales a los fines divulgados. Una empresa debe documentar por qué se necesitan los datos, limitar el acceso y la retención, y realizar el análisis requerido antes de utilizar la información para un fin no relacionado o incompatible.

Ofrecer métodos eficaces de exclusión y limitación

Cuando una empresa vende o comparte información personal, debe proporcionar el mecanismo de exclusión (opt-out) requerido y procesar las señales de preferencia reconocidas. Cuando se aplique el derecho a limitar, la empresa debe ofrecer un método claro para ejercerlo. Los patrones oscuros y la verificación de identidad innecesaria no deben obstaculizar estas opciones.

Mantener contratos adecuados

Los contratos con proveedores de servicios, contratistas y terceros deben contener las restricciones requeridas, especificar los fines permitidos y respaldar el cumplimiento de las solicitudes de los consumidores. Las empresas también deben realizar una supervisión razonable y abordar cualquier uso no autorizado.

Implementar medidas de seguridad razonables

La CCPA incluye un derecho de acción privado para ciertas brechas de seguridad que involucren información personal específica. Los controles de seguridad deben reflejar la naturaleza y sensibilidad de los datos y pueden incluir gestión de acceso, cifrado, configuración segura, monitoreo, pruebas, respuesta a incidentes y supervisión de proveedores.

Plazos para las solicitudes de los consumidores

Por lo general, las empresas confirman la recepción de una solicitud de conocimiento, eliminación o corrección en un plazo de 10 días hábiles y proporcionan una respuesta sustantiva en un plazo de 45 días naturales. El periodo de respuesta puede extenderse por otros 45 días cuando sea razonablemente necesario y se notifique al consumidor durante el periodo inicial.

Las solicitudes para optar por no participar en la venta o el intercambio y las solicitudes para limitar el uso o la divulgación de información personal confidencial deben procesarse tan pronto como sea posible y a más tardar en 15 días hábiles. La verificación de identidad debe ser proporcional a la solicitud y no debe ser necesaria para una solicitud de exclusión voluntaria.

Requisitos vigentes a partir de 2026

Las regulaciones de California vigentes a partir del 1 de enero de 2026 introdujeron o aclararon las obligaciones relativas a las evaluaciones de riesgo, las auditorías anuales de ciberseguridad y la tecnología de toma de decisiones automatizada, comúnmente llamada ADMT.

  • Evaluaciones de riesgo: el procesamiento cubierto que presente un riesgo significativo para la privacidad de los consumidores requiere una evaluación que pondere los beneficios frente a los impactos negativos y documente las salvaguardas. El cumplimiento comenzó en 2026, con la presentación gradual de resúmenes y certificaciones.
  • Auditorías de ciberseguridad: las empresas que cumplan con los umbrales regulatorios deben completar auditorías independientes anuales. Los plazos de certificación se escalonarán de 2028 a 2030 según los ingresos anuales.
  • ADMT: las empresas que utilicen tecnología de toma de decisiones automatizada para decisiones importantes deben prepararse para los avisos, el acceso a la información y los requisitos de exclusión voluntaria que comenzarán en 2027.

Estas obligaciones son específicas y dependen de la empresa, la actividad de procesamiento y los umbrales regulatorios. Las organizaciones deben documentar su análisis de aplicabilidad.

Cumplimiento y sanciones

La Agencia de Protección de la Privacidad de California y el Fiscal General de California pueden investigar y hacer cumplir la CCPA. Las multas administrativas actuales pueden alcanzar los 2,663 dólares por infracción o 7,988 dólares por una infracción intencionada y ciertas infracciones que involucren a consumidores que se sepa que son menores de 16 años.

En caso de brechas de seguridad elegibles, los consumidores pueden solicitar daños legales de entre 107 y 799 dólares por consumidor e incidente, o daños reales, lo que sea mayor. La aplicación de la ley también puede resultar en órdenes correctivas, cambios operativos y daños a la reputación.

Una lista de verificación práctica para el cumplimiento de la CCPA

  • Confirme si cada entidad pertinente cumple con el umbral de la CCPA.
  • Mapee la información personal, la información confidencial, los sistemas, los proveedores y las divulgaciones.
  • Documente los fines, los periodos de retención y si las actividades constituyen una venta o un intercambio.
  • Alinee los avisos en el momento de la recopilación, las políticas de privacidad y los registros internos.
  • Implemente flujos de trabajo para la exclusión voluntaria, la limitación y las señales de preferencia.
  • Mantener una recepción, verificación, cumplimiento y seguimiento de plazos seguros para las solicitudes de los consumidores.
  • Revisar los contratos de proveedores de servicios, contratistas y terceros.
  • Evaluar el procesamiento para cumplir con las obligaciones de evaluación de riesgos, auditoría de ciberseguridad y ADMT.
  • Aplicar medidas de seguridad razonables y mantener procedimientos de respuesta ante incidentes probados.
  • Capacitar a los equipos pertinentes y conservar pruebas de las decisiones, solicitudes y medidas correctivas.

Cómo apoya TrustWorks las operaciones de la CCPA

TrustWorks ayuda a los equipos de privacidad a convertir los requisitos de la CCPA en flujos de trabajo operativos conectados, en lugar de hojas de cálculo, bandejas de entrada y documentos de políticas aislados.

  • Mapeo de datos: identificar sistemas, proveedores, categorías de información personal y flujos de datos.
  • Solicitudes de los consumidores: centralizar la recepción, verificación de identidad, plazos, decisiones y cumplimiento.
  • Gestión de preferencias: conectar las opciones de exclusión y limitación con los sistemas y equipos responsables.
  • Evaluaciones de riesgo: utilizar cuestionarios estructurados, análisis de riesgos, aprobaciones y seguimiento de medidas correctivas.
  • Supervisión de proveedores: gestionar contratos, roles, propósitos y evidencias a lo largo del ciclo de vida del proveedor.
  • Preparación para auditorías: asignar responsables y mantener un historial auditable de acciones y decisiones.
TrustWorks respalda las operaciones de cumplimiento de la CCPA. No ofrece asesoramiento legal, por lo que las organizaciones deben evaluar sus obligaciones específicas con asesoría cualificada y siguiendo las directrices actuales de la CPPA.

Operativice el cumplimiento de la CCPA en todos los equipos

Descubra cómo TrustWorks conecta las solicitudes de los consumidores, el mapeo de datos, las preferencias, las evaluaciones de riesgo y la gobernanza de proveedores en una plataforma colaborativa.

Preguntas frecuentes sobre la CCPA

¿Qué es la CCPA?
¿Quién debe cumplir con la CCPA?
¿Qué derechos tienen los consumidores de California?
¿Con qué rapidez deben responderse las solicitudes de los consumidores?
¿Cuál es la diferencia entre vender y compartir información personal?
¿Qué cambió con las regulaciones vigentes en 2026?
¿Cuáles son las sanciones máximas de la CCPA?
¿Cómo ayuda TrustWorks con el cumplimiento de la CCPA?
¡Reserva tu demo personalizada!
Verás cómo funciona la plataforma líder en Europa en gobernanza de IA y protección de datos.