¿Qué es la California Consumer Privacy Act (CCPA)?
También conocida como: CCPA, California Consumer Privacy Act, CCPA/CPRA, la ley de privacidad de California
La CCPA se promulgó originalmente en 2018 y fue modificada de forma significativa por la California Privacy Rights Act (CPRA), aprobada por los votantes de California en 2020. Las modificaciones de la CPRA entraron en vigor el 1 de enero de 2023. La CPRA no creó una ley de privacidad independiente: modificó la CCPA.
La CCPA otorga a los consumidores derechos que incluyen el derecho a conocer, suprimir y rectificar, a excluirse de la venta o la cesión de información personal, a limitar determinados usos de la información personal sensible y a recibir un trato igualitario al ejercer sus derechos de privacidad.
Para los sitios web, el cumplimiento de la CCPA suele implicar Do Not Sell or Share My Personal Information, Global Privacy Control (GPC), avisos de privacidad, información sobre cookies y rastreo, y mecanismos para que los consumidores ejerzan sus derechos.
¿Qué significa CCPA?
CCPA son las siglas de California Consumer Privacy Act.
La ley regula cómo las empresas cubiertas recogen, usan, divulgan, venden y ceden la información personal de los consumidores.
La CCPA destaca especialmente porque otorga a los consumidores un control significativo sobre cómo las empresas usan su información, incluida la posibilidad de excluirse de determinadas ventas y cesiones.
A diferencia de un marco de privacidad tradicional basado en el consentimiento, la CCPA se centra en general en gran medida en los derechos de los consumidores y en los mecanismos de exclusión.
Esta distinción es importante al comparar la CCPA con normativas como el GDPR.
¿Qué es la CPRA?
CPRA son las siglas de California Privacy Rights Act.
La CPRA fue aprobada por los votantes de California mediante la Proposition 24 en 2020. En lugar de sustituir la CCPA por una ley completamente independiente, la CPRA modificó la CCPA existente e introdujo derechos adicionales para los consumidores y nuevas obligaciones para las empresas.
Las modificaciones de la CPRA entraron en vigor el 1 de enero de 2023.
¿A quién protege la CCPA?
La CCPA otorga derechos de privacidad a los residentes de California.
La California Privacy Protection Agency explica que un residente de California es una persona que reside en California, incluidos determinados empleados, candidatos a un empleo, estudiantes, contratistas independientes y contactos comerciales.
Por tanto, la ley se centra en los derechos de privacidad de las personas y no en los de las sociedades u otras entidades empresariales.
¿Qué empresas deben cumplir la CCPA?
La CCPA se aplica a determinadas empresas con ánimo de lucro que operan en California, recogen información personal de los consumidores, determinan los fines y los medios del tratamiento de esa información y superan los umbrales legales aplicables.
Los umbrales de aplicación y las exenciones exactos deben evaluarse conforme a la CCPA y a las regulaciones vigentes, en lugar de basarse en una prueba genérica de «operar en California».
Por tanto, la CCPA puede aplicarse a empresas ubicadas fuera de California.
Una empresa no necesita necesariamente tener una oficina física en California para que la ley resulte relevante.
¿Qué es la información personal según la CCPA?
La CCPA define la información personal de forma amplia.
En general, incluye la información que identifica a un consumidor u hogar concreto, se refiere a él, lo describe, puede asociarse razonablemente con él o podría vincularse razonablemente con él.
Los ejemplos pueden incluir:
- Nombre
- Dirección de correo electrónico
- Número de teléfono
- Dirección postal
- Dirección IP
- Historial de navegación
- Historial de búsqueda
- Historial de compras
- Información de geolocalización
- Identificadores en línea
- Información del dispositivo
- Inferencias sobre preferencias
- Información de la cuenta
- Identificadores publicitarios
La CCPA también distingue la información personal sensible, que recibe protecciones adicionales. Algunos ejemplos son la geolocalización precisa, determinada información financiera, las credenciales de cuentas, la información de salud, la información genética y determinada información biométrica.
¿Qué es la información personal sensible según la CCPA?
La información personal sensible (SPI) es una categoría de información personal que recibe protección adicional conforme a la CCPA.
Según las circunstancias, la información personal sensible puede incluir:
- Números de la Seguridad Social
- Información del permiso de conducir
- Credenciales de cuentas financieras
- Geolocalización precisa
- Contenido de las comunicaciones
- Información genética
- Determinada información biométrica
- Información de salud
- Información sobre la vida sexual o la orientación sexual
- Origen racial o étnico
- Creencias religiosas o filosóficas
- Afiliación sindical
Los consumidores tienen derecho a limitar el uso y la divulgación de la información personal sensible en las circunstancias cubiertas por la ley.
¿Cuáles son los principales derechos de los consumidores en la CCPA?
La CCPA otorga a los residentes de California varios derechos de privacidad importantes.
Derecho a conocer
Los consumidores pueden solicitar información sobre:
- Las categorías de información personal recogida
- Las fuentes de las que se recogió la información
- Las finalidades de la recogida, la venta o la cesión de la información
- Las categorías de terceros que reciben la información
- Determinados elementos concretos de información personal
Derecho de supresión
Los consumidores pueden solicitar la supresión de la información personal recogida sobre ellos, con sujeción a las excepciones legales.
Las empresas pueden estar obligadas a indicar también a los proveedores de servicios o contratistas aplicables que supriman la información.
Derecho de rectificación
Los consumidores pueden solicitar la rectificación de la información personal inexacta que conserve una empresa.
Derecho a excluirse de la venta o la cesión
Los consumidores pueden excluirse de la venta o la cesión de su información personal en las circunstancias cubiertas por la CCPA.
El derecho a excluirse de la cesión es especialmente relevante para la publicidad conductual entre contextos.
Derecho a limitar
Los consumidores pueden limitar determinados usos y divulgaciones de su información personal sensible.
Derecho a un trato igualitario
Por lo general, las empresas no pueden discriminar a los consumidores por ejercer sus derechos de la CCPA.
Derechos relativos a la Automated Decisionmaking Technology
El marco actualizado de California también incluye derechos y obligaciones relativos a determinados usos de la Automated Decisionmaking Technology (ADMT).
Las empresas aplicables que utilicen ADMT para decisiones significativas pueden tener obligaciones adicionales de información, exclusión y acceso. Los requisitos de ADMT correspondientes tienen sus propios plazos de implantación.
¿Qué es la exclusión (opt-out) de la CCPA?
Una de las características definitorias de la CCPA es el derecho del consumidor a excluirse de la venta o la cesión de información personal cuando resulte aplicable.
Una empresa que vende o cede información personal puede necesitar ofrecer a los consumidores un mecanismo adecuado para ejercer este derecho.
En los sitios web, esto suele aparecer como:
«Do Not Sell or Share My Personal Information»
u otro mecanismo equivalente de elección de privacidad.
El mecanismo de exclusión debe ser fácil de encontrar y de usar.
¿Qué es Do Not Sell or Share My Personal Information?
Do Not Sell or Share My Personal Information es un mecanismo de elección de privacidad de la CCPA que permite a los consumidores ejercer su derecho a excluirse de determinadas ventas o cesiones de información personal.
El concepto es especialmente relevante para:
- La tecnología publicitaria
- El retargeting
- La publicidad conductual entre contextos
- La cesión de datos
- Las plataformas de marketing de terceros
- La monetización de datos
Un sitio web debe conectar la decisión de privacidad del consumidor con los sistemas técnicos que tratan o ceden la información correspondiente.
Limitarse a mostrar un enlace sin aplicar la preferencia resultante puede crear una brecha entre los controles de privacidad declarados del sitio web y su comportamiento real.
¿Qué es el Global Privacy Control (GPC)?
Global Privacy Control (GPC) es una señal del navegador o del agente de usuario que comunica a los sitios web la preferencia de privacidad de un consumidor.
Conforme al marco de la CCPA, las empresas cubiertas deben respetar las señales de preferencia de exclusión que cumplan los requisitos, en las circunstancias exigidas por la ley.
La California Privacy Protection Agency identifica específicamente las señales de preferencia de exclusión como un mecanismo a través del cual los consumidores pueden ejercer sus derechos de exclusión.
Para un sitio web, esto significa que el cumplimiento en materia de privacidad no puede depender necesariamente solo de que un visitante haga clic manualmente en un enlace de «Do Not Sell or Share».
Una implementación conforme debe ser capaz de detectar las señales de privacidad aplicables y de responder a ellas adecuadamente.
La CCPA y las cookies
La CCPA no regula simplemente las «cookies» como una categoría independiente.
La cuestión relevante es qué información recoge una cookie, un píxel, un SDK o una tecnología similar, o qué permite tratar a una empresa o a un tercero.
Entre las tecnologías de sitio web que pueden resultar relevantes se incluyen:
- Cookies de publicidad
- Píxeles de retargeting
- Tecnologías de analítica
- Píxeles de redes sociales
- Identificadores de dispositivo
- Identificadores publicitarios
- Tecnologías de rastreo entre sitios
- Scripts de terceros
Por tanto, las empresas deben evaluar sus tecnologías de rastreo frente a sus obligaciones de la CCPA, en lugar de suponer que una categoría concreta de cookies cumple o incumple la normativa de forma automática.
¿Exige la CCPA consentimiento para las cookies?
No del mismo modo que el GDPR.
La CCPA se centra en general en la transparencia y en los derechos de los consumidores, en particular en el derecho a excluirse de la venta o la cesión de información personal.
Esto difiere del enfoque del GDPR, que trata el consentimiento como una de varias bases jurídicas para el tratamiento.
No obstante, las empresas pueden seguir necesitando opciones de privacidad, información y controles técnicos para las cookies y las tecnologías de rastreo, según lo que hagan esas tecnologías y según si el tratamiento asociado entra dentro de los requisitos de la CCPA.
Por esta distinción, un centro de preferencias de privacidad de la CCPA no debería copiarse sin más de un banner de consentimiento del GDPR sin tener en cuenta el marco jurídico aplicable.
CCPA: opt-in frente a opt-out
Una forma útil de entender la diferencia es:
| GDPR | CCPA |
|---|---|
| A menudo exige consentimiento previo cuando el consentimiento es la base aplicable | En general pone el acento en los derechos de exclusión del consumidor |
| Puede exigirse consentimiento antes de determinados tratamientos | La exclusión es especialmente importante para la venta o la cesión |
| Puede exigirse el bloqueo previo cuando el consentimiento es necesario | La aplicación técnica debe respetar las preferencias de exclusión |
| El consentimiento debe cumplir requisitos específicos de validez | Las empresas deben ofrecer mecanismos para ejercer los derechos de la CCPA |
| La retirada del consentimiento es importante | La preferencia de exclusión debe respetarse |
Estos marcos pueden solaparse, pero no deben tratarse como idénticos.
Una empresa que opera a nivel global puede necesitar un modelo de consentimiento capaz de adaptarse a la jurisdicción del usuario.
CCPA frente a GDPR
La CCPA y el GDPR son dos leyes de privacidad importantes, pero utilizan enfoques regulatorios distintos.
GDPR
El GDPR es un reglamento europeo integral de protección de datos centrado en el tratamiento lícito, los derechos de los interesados, la responsabilidad proactiva, la seguridad y otros principios de privacidad.
El consentimiento es una de varias bases jurídicas para el tratamiento.
CCPA
La CCPA se centra en gran medida en la transparencia y en los derechos de los consumidores, incluidos el derecho a conocer, suprimir y rectificar, a excluirse de la venta o la cesión y a limitar determinados usos de la información personal sensible.
Por tanto, los dos marcos se solapan, pero no son intercambiables.
Un sitio web que intente cumplir ambos conjuntos de requisitos puede necesitar:
- Controles de consentimiento
- Controles de exclusión
- Gestión del GPC
- Bloqueo previo
- Avisos de privacidad
- Registros de consentimiento o de preferencias
- Flujos de solicitudes de interesados y consumidores
CCPA frente a CPRA
La CCPA y la CPRA suelen mencionarse juntas porque la CPRA modificó la CCPA.
La CPRA introdujo protecciones de privacidad adicionales y creó la California Privacy Protection Agency.
Entre los cambios importantes se incluyeron derechos reforzados en materia de información personal sensible, rectificación, minimización de datos, opciones de privacidad para los consumidores y otros ámbitos.
A efectos de cumplimiento actual, las empresas deben evaluar por lo general la CCPA en su versión modificada por la CPRA, junto con las regulaciones aplicables.
¿Qué es el cumplimiento de la CCPA?
El cumplimiento de la CCPA consiste en implantar las medidas jurídicas, organizativas y técnicas necesarias para satisfacer los requisitos aplicables de la CCPA.
Un programa de cumplimiento puede incluir:
- Avisos de privacidad
- Inventarios de información personal
- Mapeo de datos
- Procesos para las solicitudes de los consumidores
- Mecanismos de exclusión
- Gestión del GPC
- Controles sobre la información personal sensible
- Gestión de proveedores y prestadores de servicios
- Controles de conservación de datos
- Salvaguardas de seguridad
- Gestión de las preferencias de privacidad
- Conservación de registros
- Evaluaciones de riesgo cuando resulten aplicables
- Auditorías de ciberseguridad cuando resulten aplicables
- Cumplimiento en materia de ADMT cuando resulte aplicable
Las regulaciones de la CCPA vigentes desde el 1 de enero de 2026 ampliaron el panorama operativo del cumplimiento, incluidos los requisitos relacionados con las evaluaciones de riesgo, las auditorías de ciberseguridad y la tecnología de decisiones automatizadas.
¿Qué es una política de privacidad conforme a la CCPA?
Una política de privacidad de la CCPA es un aviso de privacidad que proporciona a los consumidores la información exigida por la legislación de privacidad de California aplicable.
Según la empresa y las actividades de tratamiento, puede explicar:
- Las categorías de información personal recogida
- Las fuentes de la información personal
- Las finalidades empresariales o comerciales
- Las categorías de terceros
- Las prácticas de venta o cesión
- Los derechos de privacidad de los consumidores
- Cómo pueden los consumidores ejercer sus derechos
- Cómo pueden los consumidores presentar solicitudes
- Información sobre los mecanismos de exclusión
La California Privacy Protection Agency señala que las empresas cubiertas deben facilitar a los consumidores información sobre sus prácticas de privacidad, incluida una política de privacidad.
¿Cómo ejercen los consumidores sus derechos de la CCPA?
Las empresas sujetas a la CCPA deben ofrecer métodos adecuados para que los consumidores ejerzan sus derechos.
Según el derecho y la empresa, los mecanismos pueden incluir:
- Formularios en línea
- Portales de solicitudes de privacidad
- Correo electrónico
- Números de teléfono gratuitos
- Centros de preferencias de privacidad
Los requisitos aplicables varían según la solicitud y las circunstancias de la empresa.
Por ejemplo, la CPPA explica que, por lo general, las empresas deben ofrecer al menos dos métodos para determinadas solicitudes de conocer, suprimir o rectificar, con sujeción a excepciones específicas.
¿Qué es una DSAR en la CCPA?
Una solicitud de acceso del interesado (DSAR) es un término general del sector de la privacidad para referirse a la solicitud de una persona para ejercer determinados derechos sobre sus datos.
Conforme a la CCPA, las empresas suelen referirse a estas como solicitudes de los consumidores, en lugar de usar la terminología del GDPR.
Según la situación, un consumidor puede solicitar:
- Conocer la información que se conserva sobre él
- Suprimir información
- Rectificar información inexacta
- Excluirse de la venta o la cesión
- Limitar determinados usos de información personal sensible
Un sistema de gestión de la privacidad puede ayudar a las organizaciones a recibir, verificar, derivar y documentar estas solicitudes.
La CCPA y la minimización de datos
El marco actual de la CCPA también incluye requisitos sobre limitación de la finalidad y minimización de datos.
La California Privacy Protection Agency explica que las empresas deben limitar la recogida, el uso y la conservación de información personal a finalidades que cumplan los estándares legales aplicables y que sean razonablemente necesarias y proporcionadas.
Esto significa que el cumplimiento de la CCPA no consiste solo en ofrecer un enlace de privacidad.
Las empresas también deben examinar si recogen y conservan más información personal de la razonablemente necesaria para las finalidades que han declarado.
Aplicación de la CCPA
La California Privacy Protection Agency (CalPrivacy) es la responsable de implementar y hacer cumplir la CCPA, junto con sus demás responsabilidades legales.
La Agencia puede investigar posibles infracciones, realizar auditorías y emprender acciones administrativas de aplicación.
Esto hace que demostrar el cumplimiento en materia de privacidad resulte cada vez más importante para las organizaciones incluidas en el ámbito de la CCPA.
Sanciones de la CCPA
Las infracciones de la CCPA pueden acarrear consecuencias económicas significativas, según la infracción y las disposiciones legales aplicables.
Las empresas no deberían abordar el cumplimiento limitándose a calcular una posible multa.
Un enfoque más sólido consiste en establecer controles repetibles que puedan demostrar:
- Qué información personal se recoge
- Por qué se recoge
- Adónde va
- Qué opciones de privacidad estaban disponibles
- Qué eligió el consumidor
- Si se recibió una señal de exclusión
- Si la preferencia se aplicó técnicamente
- Cómo se gestionaron las solicitudes de los consumidores
Checklist de cumplimiento de la CCPA
Un checklist práctico de cumplimiento de la CCPA para sitios web incluye:
- Determinar si la empresa entra en el ámbito de la CCPA.
- Identificar la información personal que se recoge de los consumidores.
- Identificar la información personal sensible.
- Mapear los scripts de terceros, las cookies y las tecnologías de rastreo.
- Revisar si la información personal se vende o se cede.
- Ofrecer una política de privacidad adecuada.
- Ofrecer los mecanismos de exclusión exigidos.
- Admitir las señales de Global Privacy Control aplicables.
- Ofrecer mecanismos para las solicitudes de privacidad de los consumidores.
- Mantener procesos para las solicitudes de supresión y rectificación.
- Revisar los controles sobre la información personal sensible.
- Revisar a los prestadores de servicios y contratistas.
- Implantar los controles aplicables de minimización y conservación de datos.
- Evaluar los requisitos de evaluación de riesgos cuando resulten aplicables.
- Evaluar los requisitos de auditoría de ciberseguridad cuando resulten aplicables.
- Evaluar los requisitos de ADMT cuando resulten aplicables.
- Comprobar con regularidad si las preferencias de privacidad se aplican técnicamente.
Cómo ayuda ConsentX con el cumplimiento de la CCPA
ConsentX ayuda a las empresas a poner en práctica las preferencias de privacidad en sus sitios web y propiedades digitales.
Para los casos de uso de CCPA/CPRA, las capacidades relevantes pueden incluir:
Gestión de Global Privacy Control
Gestión de las preferencias de exclusión
Registros de consentimiento y preferencias
Bloqueo previo de scripts
Escaneo de cookies y rastreadores
Centros de preferencias de privacidad
Evidencias de auditoría
Flujos de DSAR y reclamaciones
Reglas de privacidad por región
El objetivo es conectar la decisión de privacidad de un consumidor con el comportamiento técnico del sitio web.
Por ejemplo, si un visitante se excluye de la venta o la cesión de información personal, la organización necesita una implementación capaz de trasladar esa preferencia a las tecnologías de tratamiento y publicidad correspondientes.
ConsentX ofrece herramientas para las preferencias de privacidad de CCPA/CPRA, la gestión del GPC y los registros de consentimiento.
La CCPA y el Global Privacy Control con ConsentX
El GPC es especialmente importante para la gestión automatizada de las preferencias de privacidad.
En lugar de exigir que cada consumidor localice manualmente un enlace de exclusión en cada sitio web, un navegador o agente de usuario puede comunicar una preferencia de privacidad que cumpla los requisitos.
Una plataforma de privacidad puede entonces:
Detectar
Detectar la señal GPC.
Asociar
Asociarla con la preferencia de privacidad aplicable.
Aplicar
Aplicar el estado de exclusión correspondiente.
Restringir
Impedir o restringir el tratamiento correspondiente.
Evidenciar
Conservar evidencias de la preferencia cuando proceda.
Así la elección de privacidad se convierte en un control técnico exigible, en lugar de en una mera divulgación informativa.
CCPA: puntos clave
La California Consumer Privacy Act (CCPA) es la ley integral de privacidad del consumidor de California, en su versión modificada por la CPRA.
Los puntos clave son:
- La CCPA protege los derechos de privacidad de los residentes de California.
- La CPRA modificó la CCPA en lugar de crear una ley independiente.
- El marco otorga derechos a conocer, suprimir y rectificar la información personal.
- Los consumidores pueden excluirse de las ventas y cesiones aplicables.
- Los consumidores pueden limitar determinados usos de la información personal sensible.
- Las empresas deben ofrecer mecanismos para ejercer los derechos de privacidad aplicables.
- El Global Privacy Control es un mecanismo importante de preferencia de exclusión.
- La CCPA no es idéntica al GDPR.
- El cumplimiento de la CCPA implica tanto procesos jurídicos como aplicación técnica.
- El marco regulatorio de 2026 introduce consideraciones adicionales de cumplimiento en materia de evaluaciones de riesgo, auditorías de ciberseguridad y ADMT.
- Un banner de privacidad por sí solo no es una estrategia completa de cumplimiento de la CCPA.
Haz que las preferencias de privacidad de la CCPA sean aplicables
El cumplimiento de la CCPA no consiste solo en publicar una política de privacidad o añadir un enlace de «Do Not Sell or Share». Las decisiones de privacidad deben recogerse, respetarse y aplicarse técnicamente en todos los sistemas que tratan información personal. ConsentX ayuda a las organizaciones a gestionar las preferencias de privacidad de CCPA/CPRA, responder a las señales GPC, controlar los rastreadores y mantener evidencias listas para auditoría. Construye con ConsentX un sistema de preferencias de privacidad que convierta las decisiones de los consumidores en controles aplicables.
Términos relacionados
Una señal del navegador o del agente de usuario que comunica la preferencia de privacidad de un consumidor, incluidas las solicitudes de exclusión aplicables de la CCPA.
Una opción de privacidad de la CCPA que permite a los consumidores excluirse de la venta o la cesión aplicables de información personal.
El reglamento integral de protección de datos de la Unión Europea.
La California Privacy Rights Act, que modificó y amplió la CCPA.
Una categoría de información que recibe protección adicional conforme a la CCPA.
Un término general del sector de la privacidad para las solicitudes de ejercicio de los derechos aplicables sobre los datos.
Tecnología utilizada para gestionar el consentimiento y las preferencias de privacidad en sitios web y propiedades digitales.
Un concepto técnico y jurídico asociado en general a la obtención del consentimiento necesario antes de que se produzca el tratamiento no esencial correspondiente.
Una interfaz donde los usuarios pueden revisar y cambiar sus opciones de privacidad.