Ir al contenido

Glosario CCPA

¿Qué es la CCPA?

  • Privacidad y consentimiento
  • Analytics
Definición

La <em>California Consumer Privacy Act</em> es la ley de protección de datos del estado de California, en vigor desde 2020 y ampliada por la CPRA. Da a los residentes en California derecho a saber qué datos suyos recoge una empresa, a borrarlos y a oponerse a que se vendan o se compartan.

En esta página 5
  1. Qué es la CCPA
  2. A quién se aplica
  3. Qué derechos otorga
  4. En qué se diferencia del RGPD
  5. Qué significa para un sitio web
En breve

Cumplir el RGPD no equivale a cumplir la CCPA: el modelo europeo pide permiso antes, el californiano exige poder oponerse después.

Qué es la CCPA

La CCPA entró en vigor el 1 de enero de 2020. En noviembre de 2020 el electorado californiano aprobó la Proposición 24, la California Privacy Rights Act (CPRA), que amplía la ley y creó una autoridad propia, la California Privacy Protection Agency.

Cuando hoy se habla de la CCPA suele referirse a la versión ampliada. Ambos nombres designan el mismo cuerpo normativo en dos etapas.

A quién se aplica

Se aplica a empresas con ánimo de lucro que operan en California y alcanzan al menos uno de estos tres umbrales:

  • facturación bruta anual superior a 25 millones de dólares
  • compra, venta o cesión de datos de 100.000 o más residentes u hogares de California
  • 50 por ciento o más de la facturación anual procedente de la venta de datos de residentes en California

No hace falta tener sede en California. Lo determinante es operar allí y tratar datos de residentes, y por eso alcanza también a proveedores europeos con clientela estadounidense.

Qué derechos otorga

Cuatro derechos forman el núcleo: saber qué datos se recogen y cómo se usan y comparten; hacerlos borrar (con excepciones); oponerse a la venta o cesión, también mediante la señal Global Privacy Control; y no sufrir discriminación por ejercerlos.

La CPRA añadió el derecho de rectificación y el de limitar el uso de datos sensibles.

En qué se diferencia del RGPD

Aquí es donde más se equivocan las empresas europeas. El RGPD funciona con permiso previo: sin base jurídica no hay tratamiento. La CCPA funciona con oposición posterior: el tratamiento es lícito y la persona debe poder detenerlo.

De ahí una diferencia práctica. Un banner del RGPD que pide consentimiento por adelantado no satisface automáticamente la exigencia californiana: allí hace falta una vía de oposición accesible y atender la señal GPC. A la inversa, una simple opción de exclusión no cumple lo que pide Europa.

Qué significa para un sitio web

Si una empresa queda sujeta a la CCPA, tres cosas son visibles: una vía para oponerse a la venta y la cesión, una política de privacidad que nombre categorías y finalidades, y atender la señal GPC que algunos navegadores y extensiones envían de forma automática.

La señal GPC es la parte que más se pasa por alto en lo técnico: llega como cabecera o como propiedad de JavaScript y hay que evaluarla en el servidor o en la plataforma de consentimiento. Un banner por sí solo no la ve.

Manuel Riveiro Rodriguez CEO & Digital Strategist

Una auditoría técnica revisa esto y el resto en un solo paso.

Solicitar auditoría

Preguntas frecuentes

¿Nos afecta la CCPA si estamos en Europa?

Puede afectar. No depende de dónde esté la empresa, sino de si opera en California, trata datos de residentes allí y alcanza uno de los tres umbrales. Una tienda europea con clientela estadounidense puede quedar sujeta.

¿Reutilizamos el banner del RGPD para la CCPA?

No sin más. El banner europeo pide consentimiento antes; California exige una vía de oposición y atender la señal GPC. Muchas plataformas de consentimiento cubren ambos modelos, pero hay que activarlo, no viene dado.

¿Qué cuenta como «vender» datos?

La definición es amplia: no requiere dinero. Ceder datos a un tercero a cambio de una contraprestación de valor puede bastar, y por eso muchas integraciones publicitarias habituales entran en el concepto de venta o cesión.

¿Qué es la señal GPC?

Global Privacy Control es una señal que el navegador o una extensión envía de forma automática para expresar la oposición. En California debe atenderse como una solicitud válida, sin que la persona tenga que pulsar nada en la web.

¿Quién vigila el cumplimiento?

La California Privacy Protection Agency, creada por la CPRA, junto con la fiscalía general del estado. Este texto explica el marco; para una valoración de un caso concreto hace falta asesoramiento jurídico.