CCPA: Ley de Privacidad en California
1) Qué es CCPA/CPRA y a quién se aplica
CCPA (California Consumer Privacy Act) es una ley para proteger los datos personales de los residentes del estado de California. CPRA (California Privacy Rights Act) son las enmiendas que ampliaron el CCPA (en vigor desde el 01. 01. 2023).
Quién necesita una conformidad (si se ejecuta al menos una):- Los ingresos anuales ≥ de $25 millones (global, no solo de California);
- Tratamiento de datos ≥ 100.000 consumidores/hogares/dispositivos al año;
- ≥50% de los ingresos anuales procedentes de la venta o «compartición» de datos personales.
Se aplica a los «negocios» (for-profit), incluidas las empresas controladas/controladas bajo marca compartida. Excepciones: datos ya regulados por HIPAA/GLBA/FRCA/COPPA (dentro de su aplicación), organizaciones sin fines de lucro (no profit).
2) Conceptos clave
Datos personales (PI) - Cualquier información relacionada o razonablemente relacionada con el consumidor/hogar/dispositivo.
Datos personales sensibles (SPI) - número SSN/pasaporte/controlador, datos financieros con códigos de acceso, geolocalización con precisión, origen racial y étnico, religión, salud/biometría/genética, comunicaciones privadas, etc.
Venta (sale) - Dar PI a un tercero por valor (no necesariamente dinero).
Compartir (sharing): proporciona un PI para la publicidad conductual en diferentes contextos (cross-context behavioral advertising), incluso sin dinero.
Tercero/Proveedor de servicios (service provider )/Contratista (contractor): categorías de contrapartes con diferentes requisitos contractuales y restricciones de uso de PI.
3) Derechos de los consumidores (que es obligatorio realizar en el producto)
1. Derecho de notificación (notice at collection): qué categorías de datos, objetivos, «vender/share» o, período de retención.
2. Acceso (saber) y portabilidad: copias de categorías y datos específicos de los últimos 12 meses.
3. Eliminación (borrado): están obligados a eliminar y notificar a la cadena de contratistas/terceros.
4. Corrección (corrección): derecho a solicitar la modificación de los PI inexactos.
- enlaces visibles «Do Not Sell or Share My Personal Information»;
- soporte GPC (Global Privacy Control) - señal automática del navegador/extensión;
- 6. Restricción del uso de SPI: sólo para los fines declarados (por ejemplo, CUS/seguridad), a petición del consumidor - «limit use of sensitive PI».
- 7. No discriminación: no se pueden deteriorar los servicios para el ejercicio de los derechos (se permiten programas de precios justos si se ajustan a la ley).
4) Notificaciones y política de privacidad
Notice at collection en el punto de recogida: categorías PI/SPI, objetivos, retention, estado de venta/compartir, referencias a opt-out.
Política de privacidad: derechos, métodos de consulta (teléfono/formulario/correo web), categorías de destinatarios, período de retención, «venta/share» si PI, soporte GPC, procedimientos de verificación/apelación, fecha de la última actualización.
5) Cookies, adtech и «sharing»
Cualquier publicidad conductual en diferentes contextos = «sharing», requiere opt-out y el cumplimiento de la GPC.
Para niños <16: opt-in (hasta los 13 años - sólo con el consentimiento del padre/tutor).
No oculte el rechazo: banner/centro de control de preferencias, categorías claras y botón unificado «No vendiendo o compartiendo»....
Asegúrese de que los SDK/píxeles de terceros cumplan con las prohibiciones de reutilización de PI después de opt-out (a través de contratos y ajustes técnicos).
6) Contratos con proveedores y contratistas
Los tratados deben:- prohibir el uso secundario del PI no siguiendo las instrucciones del controlador;
- exigir la seguridad y la notificación de los incidentes;
- obligar a mantener las solicitudes de los consumidores (suprímete/corre/opt-out) y transmitirlas por la cadena;
- conceder el derecho de auditoría/evaluación;
- identificar los subprocesadores y las condiciones de su atracción.
7) Datos sobre los niños y los jóvenes
13-16: su propio opt-in adolescente.
Mecanismos aprobados para obtener y almacenar pruebas de consentimiento, interfaces comprensibles para revocar.
8) Seguridad y responsabilidad por incidentes
Obligación de aplicar medidas de seguridad razonables, teniendo en cuenta el volumen y la sensibilidad de la PI.
El derecho privado a la demanda se limita a las filtraciones causadas por el incumplimiento de las obligaciones de seguridad para ciertas categorías de datos: $100- $750 por usuario/incidente (o daño real).
Sanciones administrativas de supervisión: hasta $2.500 por infracción y hasta $7.500 por violaciones intencionales e infracciones relacionadas con niños.
El «período de corrección» automático ya no está garantizado (posible a discreción del regulador).
9) Almacenamiento y minimización
Es necesario publicar los plazos de retención por categoría de PI/SPI o los criterios para definirlos.
Está prohibido almacenar más tiempo del necesario para los fines declarados (minimización de datos).
Incrustar «Retention Schedule» + procesos de eliminación/anonimato, en cascada en los backups.
10) Verificación y apelaciones del DSR
Antes de emitir/eliminar los datos - verificación del solicitante (el nivel de verificación depende de la sensibilidad).
Debe haber un procedimiento de recurso de denegación del DSR con una explicación comprensible.
11) Registro de solicitudes, capacitación y documentación
Mantener registros de DSR, indicadores de SLA/resultados, almacenar justificaciones de fallos;
Capacitación anual del personal que trabaja con PI/DSR/publicidad;
Mapa de datos: fuentes de PI, flujos a proveedores/terceros, objetivos, bases legales y estados de venta/compartir.
12) Cómo se correlaciona CCPA/CPRA con GDPR (brevemente)
El RGPD es más amplio por entidades y fundamentos, el CCPA se centra en los derechos del consumidor y las ventas/sharing.
CCPA requiere una señal GPC, un opt-out separado para compartir (publicidad conductual).
La categoría SPI (CPRA) está conceptualmente más cerca de las «categorías especiales» del GDPR, pero el modo es diferente: restricción de uso/divulgación y referencia/proceso separado.
GDPR - DPA/controlador-procesador y legalidad global; CCPA tiene contratos estrictos de service provider/contractor/third party y administración de venta/compartir.
13) Check-list de implementación (operativo)
Políticas e interfaces
- Actualizar Privacy Policy y Notice at collection (categorías PI/SPI, objetivos, retention, sale/share).
- Colocar «Do Not Sell or Share My PI» + «Limit Use of My SPI» (cuando corresponda).
- Habilitar el soporte GPC; describir el comportamiento en la política.
- Procesos separados para <13 y 13-16 (opt-in).
Procesos DSR
- Canales de consulta (formulario web/teléfono/correo), SLA 45 días, verificación, apelaciones.
- Lógica, informes, plantillas de respuesta; Contabilidad de la ventana de acceso de 12 meses.
Adtech и SDK
- Inventario de etiquetas/píxeles/SDK de terceros, clasificación «sale/comparte».
- Transferir los estados opt-out/GPC abajo de la cadena; idiomas de procesamiento de datos restringidos.
- Prueba: después de opt-out no hay orientación conductual.
Contratos y vendedores
- DPA/Contratos con service provider/contractor/third party con las reservas necesarias.
- Registro de subprocesadores, derecho de auditoría, prohibición de uso secundario.
Almacenamiento y seguridad
- Retention Schedule por categoría PI/SPI, plan de eliminación/anonimato.
- «Medidas de seguridad razonables»: cifrado, RBAC/ABAC, DLP, registros, pruebas de plan de IR.
- Procedimiento de registro/investigación de incidentes y notificaciones.
14) Matriz «categoría → acción → interfaz»
15) Métricas y control de calidad
DSR SLA:% cerrado en tiempo; percentil medio/95.
GPC Honor Nota: la proporción de sesiones donde la señal se tiene en cuenta correctamente.
Opt-out Efficacy: proporción de eventos adtech después del fallo (debe aspirar a 0).
Retention Adherence:% de los registros eliminados por gráfico.
Incident MTTR/MTTD y repetibilidad.
Vendor Compliance: resultados de auditorías/auditorías de contrapartes.
16) Hoja de ruta para la implementación (6 pasos)
1. Mapping de datos: fuentes, subprocesos, etiquetas/SDK, categorías PI/SPI, venta/compartir.
2. Políticas: Notice/Privacy Policy, procedimientos DSR, datos de los niños, GPC.
3. IU y Techcontures: enlaces «Do Not Sell or Share»..., «Limit SPI», pancarta, centro de preferencias, GPC.
4. Contratos: actualizar los estados de contraparte (service provider/contractor/third party), prohibiciones de uso secundario, subprocesadores.
5. Retention & Security: gráficos de almacenamiento, eliminación/anonimización, reproductor de IR.
6. Capacitación y monitoreo: capacitaciones, métricas, auditorías/marcadores regulares para orientación.
17) Errores frecuentes y cómo evitarlos
Considerar que «no vendemos datos significa que CCPA no es sobre nosotros» - se ignora compartir.
Ignorar el GPC es una violación, incluso si hay un banner propio.
No es correcto clasificar al contratista como «proveedor de servicios», lo que le permite utilizar el PI para sus propios fines.
No especificar retention y criterios: se requiere de forma transparente.
Falta de pruebas de verificación de la solicitante y de los registros del DSR.
La conformidad CCPA/CPRA no es un solo banner, sino un sistema: notificaciones transparentes e IU para derechos, soporte GPC y opt-out, contratos de proveedores correctos, tarjeta de datos con retention, y procesos de seguridad y DSR confiables. Al integrar estos elementos en la arquitectura y las operaciones, reducirá los riesgos legales y de reputación y mantendrá la confianza de los usuarios sin pérdidas para la velocidad del producto.