Lista de comprobación de 7 pasos para el cumplimiento de la CCPA en sitios web y aplicaciones

Por: Josh Langeland, CIPM Josh Langeland, CIPM | Actualizado el: 12 de noviembre de 2025

Generar una política de privacidad CCPA gratuita
CCPA-Lista de control para el pleno cumplimiento-01

¿Desea configurar su sitio web o aplicación para que cumpla plenamente la recientemente modificada Ley de Privacidad del Consumidor de California(CCPA)?

A continuación, le presento una lista de comprobación de cumplimiento de la CCPA fácil de seguir y le ofrezco consejos para ayudarle a simplificar el cumplimiento de una de las leyes de privacidad de datos más estrictas de Estados Unidos.

Índice
  1. Lista de comprobación del cumplimiento de la CCPA (actualizada con los requisitos de la CPRA)
  2. Explicación de los requisitos de la lista de control CCPA
  3. Consejos para cumplir con la CCPA y la CPRA
  4. Sanciones por incumplimiento de la CCPA
  5. Preguntas Frecuentes sobre el cumplimiento de la CCPA
  6. Cómo Termly ayuda a su empresa a cumplir con la CCPA
  7. Resumen

Lista de comprobación del cumplimiento de la CCPA (actualizada con los requisitos de la CPRA)

A continuación encontrará una lista de comprobación fácil de seguir que cubre todos los aspectos del cumplimiento de la CCPA para empresas aplicables a sitios web y aplicaciones, con todas las enmiendas de la CPRA incluidas.

Parte 1 - Audite su sitio web o aplicación

Solución: Audite manualmente qué información recopila y utilice nuestro Escáner de Cookies para saber qué cookies utiliza.

Fuente
  • Realice una auditoría de privacidad:

    • Determina qué información personal recopila tu plataforma realizando una auditoría del sitio web o la aplicación. Asegúrate de incluir cookies u otros rastreadores.
Las imprecisiones en la recopilación de datos pueden dar lugar a multas por incumplimiento.
Parte 2 - Lo que DEBE revelar en el momento de la recogida de datos o antes

Solución: Crear una Política de Privacidad conforme a la CCPA e incluir...

Fuente
  • Las categorías de información personal recopilada, los fines para los que se recopila o utiliza y si comparte o vende la información.
  • Si recoge información sensible, indique qué categorías se recogen, los fines de la recogida y uso, y si se comparte o vende.
  • El periodo de tiempo que pretende conservar cada categoría de información personal y personal sensible o los criterios utilizados para determinar que el periodo durante el que la conserva es necesario.
1798.100 (a)
  • Informar a los consumidores de su derecho a solicitar la supresión de cualquier dato personal y explicarles cómo pueden hacerlo presentando una solicitud de consumidor verificable.
1798.105 (b)
  • Informar a los consumidores sobre su derecho a solicitar la rectificación de sus datos personales y explicarles cómo pueden hacerlo presentando una solicitud de consumidor verificable.
1798.106 (b)
  • Revele las categorías de información personal que ha recopilado sobre los consumidores.
  • Revele las categorías de fuentes de las que se recopila la información personal.
  • Revelar la finalidad empresarial o comercial de la recogida, venta o divulgación de la información.
  • Revelar las categorías de terceros con acceso a la información.
  • Informe a los consumidores de que tienen derecho a solicitar los datos personales concretos que recopile sobre ellos.
1798.110 (c) (1-5)
  • Sólo recopilaremos, utilizaremos, conservaremos y compartiremos los datos de la forma razonablemente necesaria para alcanzar los objetivos que usted nos comunicó en un principio.
1798.100 (c)
Parte 3 - Obligaciones contractuales para compartir o vender información personal

Solución: Cree un Acuerdo de Procesamiento de Datos (APD) que usted y el tercero deban firmar y que establezca lo siguiente:

Fuente
  • Especifique qué información personal se vende o divulga durante un tiempo limitado con fines específicos.
  • Obligar a la otra entidad a cumplir las obligaciones aplicables y proporcionar el mismo nivel de seguridad y protección de datos que la CCPA.
  • Conceder a su empresa el derecho a tomar medidas razonables y apropiadas para ayudar a garantizar que la entidad tercera utilice la información personal de forma coherente con las obligaciones empresariales en virtud de la CCPA.
  • Exija a la entidad tercera que notifique a su empresa si determina que ya no puede cumplir sus obligaciones en virtud del contrato establecido por la CCPA.
  • Conceda a su empresa el derecho a tomar medidas razonables y apropiadas para detener y remediar el uso no autorizado de información personal.
1798.100 (d)
Parte 4 - Derechos de exclusión del consumidor, limitación de la venta e intercambio de información personal y no discriminación

Solución: Utilice enlaces conformes a la ley, respete las preferencias de consentimiento del navegador y publique un formulario DSAR o SAR.

Fuente
  • Si comparte o vende información personal, informe a los consumidores de que tienen derecho a optar por que no se comparta o venda su información personal y:

    • Proporcione un enlace "No Vender Ni Compartir Mis Datos personales" en su sitio web o aplicación, o respete las preferencias de consentimiento del navegador.
1798.120 (a - d)
  • Si recoge datos personales sensibles, informe a los consumidores de su derecho a limitar su uso a lo estrictamente necesario para prestar servicios o suministrar bienes de forma razonable y:

    • Proporcione un enlace "Limitar el uso de mi información personal confidencial" en su sitio web o aplicación, o respete las preferencias de consentimiento del navegador.
1798.121 (a - d)
  • Asegúrese de que su empresa no discrimina a un consumidor por ejercer sus derechos de privacidad de datos, lo que incluye, entre otras cosas, la aplicación de cualquiera de las siguientes medidas:

    • NO denegar bienes o servicios.
    • NO cobrar precios o tarifas diferentes, incluso mediante descuentos u otros beneficios que impliquen penalizaciones.
    • NO proporcionar un nivel diferente de servicio o calidad de los bienes.
    • NO sugieren que los consumidores recibirán un precio o tarifa diferente por los bienes y servicios o un nivel diferente de calidad de los bienes o servicios.
    • NO tomar represalias contra un empleado, solicitante o contratista por ejercer sus derechos.
    • TÚ PUEDES Cobrar un precio o tarifa diferente o un nivel de calidad o servicio diferente si sus servicios están razonablemente relacionados con el valor proporcionado por su información personal.
    • TÚ PUEDES ofrecer programas de fidelización, recompensas, prestaciones especiales, descuentos o tarjetas club.
1798.125 (1) (a-e), (2), & (3)
Parte 5 - Solicitudes verificables de los consumidores y obligaciones de su empresa

Solución: Proporcionar a los usuarios opciones como un formulario DSAR, una dirección de correo electrónico específica y respetar los Controles Globales de Privacidad (CGP).

Fuente
  • Usted DEBE proporcionar a los consumidores dos o más métodos para solicitar el acceso a su información personal.
1798.130(a)(1)(A)
  • Usted DEBE divulgar y entregar la información solicitada de forma gratuita y en un plazo de 45 días a partir de la recepción de una solicitud verificable del consumidor.
1798.130(1)(2)(A)
Parte 6 - Requisitos relativos a los procedimientos y prácticas de seguridad

Solución: Aplicar protocolos de seguridad razonables en función de la naturaleza de la información recopilada.

Fuente
  • Aplicar procedimientos y prácticas de seguridad razonables basados en la naturaleza de la información personal para protegerla del acceso, la destrucción, el uso, las modificaciones y las divulgaciones no autorizados o ilegales.
1798.100 (e)
Parte 7 - Mostrar su política de privacidad

Solución: Haga que su política de privacidad sea visible para los usuarios.

Fuente
  • Exponga su política de privacidad de forma destacada y visible en todas las páginas de su sitio web y en todos los lugares desde los que se pueda descargar su aplicación. Añade también un enlace al menú de tu aplicación.
1798.100 (b)

Explicación de los requisitos de la lista de control CCPA

A continuación, explico con más detalle los requisitos mencionados en la lista de control de la CCPA.

¿Qué se considera información personal con arreglo a la CCPA?

La sección 1798.140(v)(1) de la CCPA modificada define la información personal, en parte, como:

"... información que identifique, se refiera, describa, pueda razonablemente asociarse o pueda razonablemente vincularse, directa o indirectamente, con un consumidor u hogar concreto...".

La ley mantiene esta definición amplia para tener en cuenta la tecnología actual y futura.

A continuación encontrará una lista de todos los datos personales que figuran actualmente en el texto de la CCPA:

  • Nombres reales
  • Alias
  • Dirección postal
  • Identificador personal único
  • Identificados en línea
  • Dirección IP
  • Dirección de correo electrónico
  • Nombre de la cuenta
  • Número de la seguridad social
  • Número del permiso de conducir
  • Número de pasaporte
  • Otros identificadores similares
  • Características protegidas por la legislación federal o de California
  • Información comercial
  • Registros de bienes muebles
  • Información biométrica
  • Información sobre la actividad en Internet u otras redes electorales
  • Historial de navegación
  • Historial de búsqueda
  • Información sobre la interacción de los consumidores con un sitio web, una aplicación o un anuncio
  • Datos de geolocalización
  • Información sonora, electrónica, visual, térmica, olfativa o similar
  • Información profesional o relacionada con el empleo
  • Información sobre educación
  • Inferencias extraídas de cualquier información de esta lista utilizada para crear un perfil de consumidor.
  • Información personal sensible

Sin embargo, el texto resaltado en la siguiente captura de pantalla muestra lo que no se considera información personal según esta ley:

información-personal-according-to-CCPA

La definición legal de información pública se refiere a todo aquello que se pone legalmente a disposición del público a partir de registros de la administración federal, estatal o local. También incluye la información que los consumidores deciden poner a disposición, siempre que no hayan restringido los datos a un público específico.

Información personal sensible

Las enmiendas de la CPRA a la CCPA introdujeron en la ley la categoría de información personal sensible, que incluye:

  • Números de la seguridad social
  • Números de permiso de conducir
  • Números del documento nacional de identidad
  • Números de pasaporte
  • Información de la cuenta de acceso o información de la cuenta financiera, tarjeta de crédito o débito en combinación con cualquier código o credencial de seguridad o acceso requeridos.
  • Geolocalización precisa
  • Origen racial o étnico
  • Creencias religiosas o filosóficas
  • Afiliación sindical
  • Contenido del correo, correo electrónico o mensajes de texto del consumidor
  • Datos genéticos
  • Datos sanitarios
  • Vida sexual u orientación sexual

Los consumidores tienen derecho a limitar en cualquier momento el uso de su información sensible y pueden solicitar que sólo se procese para lo que sea razonablemente necesario para prestar los servicios o suministrar los bienes.

Según el artículo 1798.121, usted debe atender las solicitudes de no utilizar o divulgar sus datos sensibles, y todos los proveedores de servicios o contratistas que le ayuden deben hacer lo mismo.

¿Cómo define la CCPA el concepto de compartir?

En virtud de la CCPA modificada, los consumidores tienen derecho a optar por que no se vendan ni compartan sus datos personales.

Es importante entender cómo define la ley el hecho de compartir y su relación con la venta a la hora de rellenar la lista de comprobación de la CCPA, ya que las definiciones legales no coinciden con la forma en que utilizamos estos términos en las conversaciones cotidianas.

Compartir, según el artículo 1798.140 (ah), significa realizar cualquiera de las siguientes acciones en relación con la información personal del consumidor:

  • Compartir
  • Alquiler de
  • Liberar
  • Revelar
  • Difusión de
  • Poner a disposición
  • Transferir
  • Comunicarse de otro modo oralmente, por escrito o por medios electrónicos

A la CCPA no le importa si se produce una transacción monetaria entre su empresa y un tercero al compartir información personal.

No tiene por qué haber ningún tipo de intercambio de valor. Un usuario puede optar por que no se utilicen sus datos para fines como la publicidad conductual en contextos cruzados, aunque no se intercambie dinero.

Información sobre las evaluaciones de riesgos conformes con la CCPA

Si procesa información que podría suponer un riesgo significativo para la privacidad o la seguridad de los consumidores, debe realizar periódicamente auditorías de ciberseguridad y presentar evaluaciones de riesgos a la Agencia de Protección de la Privacidad de California(CPPA).

Las enmiendas de la CPRA a esta ley introdujeron la CPPA como organismo administrativo de aplicación, en sustitución de lo que antes era competencia de la Fiscalía General de California.

Dentro de la evaluación de riesgos, debe:

  • Incluya si procesa información personal sensible
  • Identifique y sopese los beneficios resultantes del tratamiento de la información para su empresa, el consumidor, cualquier otra parte interesada y el público.
  • Comparar los beneficios con los riesgos para los derechos del consumidor en relación con el tratamiento de la información.
  • Mantener el objetivo de restringir y prohibir el tratamiento de la información si los riesgos superan a los beneficios.

La CPPA es responsable de proporcionar al público un informe que resuma todas las evaluaciones de riesgo presentadas a la agencia.

Requisitos de seguridad de la CCPA

California introdujo la sección 1798.81.5 del Código Civil para orientar sobre cómo las empresas pueden aplicar medidas de seguridad razonables en relación con la información personal recopilada.

Según la sección 1798.150 de la CCPA modificada, es tu responsabilidad mantener a salvo la información personal de tus usuarios, o de lo contrario pueden emprender acciones civiles contra ti si:

  • Se accede a su información personal no encriptada y no redactada o se filtra sin autorización, es robada o divulgada como resultado de protocolos de seguridad deficientes.
  • Su dirección de correo electrónico -en combinación con su contraseña, respuestas a preguntas de seguridad o cualquier otra respuesta que permita el acceso a una cuenta- es accedida o filtrada sin autorización, es robada o revelada como resultado de malas prácticas de seguridad.

Debe aplicar medidas de seguridad razonables y adecuadas para evitar que se acceda, destruya, utilice, modifique o divulgue sin autorización cualquier información personal de los consumidores.

Consejos para cumplir con la CCPA y la CPRA

Para que su empresa cumpla los requisitos de la CCPA y la CPRA, le recomiendo los siguientes consejos.

Consejo 1

Publique una política de privacidad conforme a la CCPA en la que explique qué información personal y sensible recopila, utiliza, comparte o vende e informe a los consumidores de sus diferentes derechos de privacidad de datos.

Consejo 2

Coloque un enlace a su política de privacidad en un lugar visible de la página de inicio de su sitio web o aplicación, o revele esta información en el punto de recogida de datos o antes.

Consejo 3

Utilice una plataformagestión del consentimiento que permita a sus consumidores de California hacer un seguimiento de todos los derechos de exclusión.

Consejo 4

Utilice una APD conforme para cumplir las obligaciones contractuales con cualquier tercero con el que trabaje y que tenga acceso a la información personal de sus consumidores.

Consejo 5

Coloque un enlace "No vender ni compartir mi información personal", un enlace "Limitar el uso de mi información personal confidencial" y asegúrese de respetar las preferencias de consentimiento de los usuarios en función de sus navegadores.

Consejo 6

Publicar un formulario de solicitud de acceso del interesado(DSAR o SAR) para que los usuarios puedan ejercer fácilmente sus derechos de acceso, supresión o rectificación de sus datos personales.

Consejo 7

Aplique procedimientos y prácticas de seguridad razonables en relación con la naturaleza de los datos que recopila.

Sanciones por incumplimiento de la CCPA

Las sanciones por incumplimiento de la CCPA, incluso por error, incluyen:

  • 2.500 dólares por infracción no intencionada
  • 7.500 dólares por infracción intencionada o por cualquier delito en el que esté implicado un menor de 16 años

Ya no existe un periodo de gracia para subsanar las infracciones de la CCPA ahora que están en vigor las enmiendas de la CPRA.

En su lugar, la Agencia de Protección de la Privacidad de California(CPPA) decide de forma individual de cuánto tiempo dispone cada empresa para corregir sus errores y considerará si la empresa:

  • Violó intencionadamente la CCPA
  • Ha hecho un esfuerzo por subsanar la presunta infracción

Los consumidores también pueden emprender acciones privadas contra las empresas si:

  • La información personal no cifrada y no suprimida se ve comprometida.
  • Sus direcciones de correo electrónico, en combinación con una contraseña u otros detalles que permiten el acceso a una cuenta, son violados.

Preguntas Frecuentes sobre el cumplimiento de la CCPA

¿Desea obtener más información sobre el cumplimiento de la CCPA? Echa un vistazo a algunas de las preguntas más comunes que recibimos acerca de esta ley de privacidad de datos a continuación.

¿Qué es la CCPA?

La CCPA es una ley estatal aprobada en California que describe las obligaciones empresariales de las entidades que recopilan y procesan información personal de los usuarios y describe los derechos de los ciudadanos.

¿Cuándo empezó a funcionar el CCPA?

Entró en vigor el 1 de enero de 2020 y fue modificada por la Consumer Privacy Rights Act (CPRA) a partir del 1 de enero de 2023.

Las partes de la CCPA no afectadas por las enmiendas de la CPRA siguen en vigor.

¿A quién protege la CCPA?

La CCPA sólo protege a las personas físicas de California. Si no reside en California, no se le conceden los derechos de privacidad de datos que establece la CCPA.

¿A quién se aplica la CCPA?

La CCPA se aplica a las entidades que operan en California y cumplen alguno de los siguientes umbrales:

  • Haber obtenido 25 millones de dólares de ingresos brutos anuales a partir del 1 de enero del año natural anterior.
  • Anualmente compra, vende o comparte información personal de 100.000 consumidores u hogares californianos o más.
  • Derivó el 50% o más de sus ingresos brutos anuales de la venta o intercambio de información personal

¿Cuál es la diferencia entre la CCPA y la CPRA?

La CPRA es un conjunto de enmiendas redactadas para adaptar y actualizar partes de la CCPA. Ambas están ahora en vigor y se denominan colectivamente simplemente CCPA, CCPA modificada o CCPA modificada.

Cómo Termly ayuda a su empresa a cumplir con la CCPA

Nuestras herramientas, generadores y soluciones de consentimiento con respaldo jurídico pueden ayudar a su empresa a cumplir plenamente todas las facetas de la CCPA y las enmiendas de la CPRA.

Ofrecemos todos los siguientes recursos empresariales necesarios:

A continuación, le explicaré cómo puede confiar en cada una de estas herramientas para cumplir plenamente la CCPA.

Generadores y plantillas de políticas

Puede utilizar nuestra Generador de Política de Privacidad plantilla gratuita para crear una política de privacidad conforme a la CCPA en cuestión de minutos.

Gracias a nuestro equipo jurídico y a nuestros expertos en privacidad de datos, nuestras soluciones incluyen las cláusulas y la información adecuadas que exigen las recientes modificaciones de la CPRA.

También cubren lo siguiente:

  • Reglamento General de Protección de Datos (RGPD)
  • Reino Unido rgpd
  • Ley de Protección de la Privacidad en Línea de California(CalOPPA)
  • Ley de Protección de Datos de los Consumidores de Virginia (CDPA)
  • Ley de Protección de Datos Personales y Documentos Electrónicos(PIPEDA)

Con nuestro sitio Generador de Política de Privacidad, todo lo que tiene que hacer es responder a unas sencillas preguntas sobre su empresa, y nuestras herramientas crearán para usted una póliza conforme y fácil de leer.

Sin molestias, sin estrés, sólo facilidad.

Vea a continuación una captura de pantalla de nuestro generador conforme a la CCPA.

Termly-CCPA-compliant-generator

También puede descargar y personalizar nuestra plantilla gratuita y sustituir simplemente las secciones en blanco del documento por datos sobre su empresa.

Vea una muestra de cómo es nuestro plantilla de política de privacidad a continuación.

Termly-plantilla de política de privacidad

Sea cual sea la solución que elija, puede confiar en que nuestro equipo jurídico y nuestros expertos en privacidad de datos han verificado todos nuestros generadores y plantillas. De este modo, puede estar tranquilo sabiendo que su empresa está preparada para cumplir con éxito las normas de privacidad.

Plataforma de Gestión del Consentimiento (CMP)

Nuestra plataformagestión del consentimiento , respaldada por nuestro equipo jurídico y nuestros expertos en privacidad de datos, puede configurarse fácilmente para cumplir todos los requisitos de consentimiento de la CCPA.

Según la ley, los consumidores tienen derecho a optar por no participar en determinados tipos de tratamiento de datos, y nuestro centro de preferencias de consentimiento accesible cumple este requisito legal.

Además, puede personalizar un banner de cookies y crear un política de cookies preciso para mantener adecuadamente informados a sus consumidores californianos.

A continuación, vea un ejemplo de cómo son nuestras herramientas CMP.

Termly-Herramientas CMP

Recuerde que las cookies y otros rastreadores se consideran información personal según la CCPA, y los consumidores tienen derecho a saber qué información está rastreando. Utilice nuestra herramienta escáner de cookies para auditar su sitio web y localizar todas las cookies que utiliza actualmente.

Formularios de solicitud de acceso del interesado (DSAR o SAR)

Como parte de nuestro CMP, tendrá acceso a un formulario DSAR o SAR para que sus consumidores puedan ejercer fácilmente sus derechos de acceso, rectificación o supresión de sus datos personales.

"Enlaces "No Vender Ni Compartir Mis Datos personales" y "Limitar el uso de mis datos personales

Nuestra plataforma gestión del consentimiento también le proporciona un aviso de "No Vender Ni Compartir Mis Datos personales", que puede incluir en el pie de página de su sitio web o aplicación para cumplir los requisitos establecidos en el artículo 1798.135(a)(3) de la ley.

No Vender Ni Compartir Mis Datos Personales

Para agilizar el proceso de seguimiento de los derechos de privacidad de sus usuarios, la CCPA dice que puede combinar este enlace con el de "Limitar el uso de mi información personal sensible" siempre que ambas funciones estén disponibles para los consumidores.

Resumen

Puede utilizar nuestra lista de comprobación para que su empresa cumpla con éxito la CCPA.

Recuerde que necesitará una política de privacidad y política de cookies, una plataforma gestión del consentimiento que cumpla las normas, un formulario DSAR u otros medios para que los usuarios puedan hacer un seguimiento de sus derechos, y APD para determinados tipos de tratamiento.

Puede redactar estas políticas usted mismo, utilizar plantillas o facilitar aún más todo el proceso accediendo a nuestro conjunto completo de generadores de políticas de sitios web y soluciones de consentimiento que cumplen con la CCPA.

Josh Langeland, CIPM
Más sobre el autor

Escrito por Josh Langeland, CIPM

Hola, soy Josh. Soy un ingeniero de privacidad apasionado por el uso de la tecnología para respetar la privacidad de los usuarios. Prospero en la intersección de la tecnología compleja y la legislación sobre privacidad en constante cambio. Si no estoy redactando una revisión de diseño o rediseñando un sistema, puede que me encuentres leyendo una biografía o haciendo senderismo en el parque nacional más cercano. Más sobre el autor

Artículos Relacionados

Explore más recursos