IgeraRegTechCCPA/CPRA — Cal. Civ. Code §1798.100 et seq.

CCPA/CPRA para
empresas con clientes en California

RAG especializado en la California Consumer Privacy Act, modificada por la CPRA. Aplicabilidad extraterritorial, derechos del consumidor, opt-out de venta/compartición y contratos con proveedores — sin necesidad de sede en EE.UU.

Vigente desde 1 enero 2023 (CPRA)Multas hasta $7.500/infracción45 días para responder DSAR

Aplicación extraterritorial · Enforcement por la CPPA (California Privacy Protection Agency) · Umbrales del §1798.140(d)

$25.6M
Umbral de ingresos brutos anuales
100K
Consumidores/hogares para umbral de volumen
45 días
Plazo de respuesta a solicitudes (+45 prorrogable)
$7.500
Multa máxima por infracción intencional

Los retos de la CCPA/CPRA para empresas españolas

La CCPA no exige presencia en EE.UU. Si tu empresa procesa datos de residentes en California y cumple los umbrales del §1798.140(d), te aplica igual que a una empresa de Silicon Valley.

¿Aplica la CCPA a tu empresa española?

Si tu empresa procesa datos personales de residentes en California, ofrece bienes/servicios dirigidos a ese mercado o tiene ingresos anuales brutos >$25M, ingresos derivados de venta/compartición de datos de >50.000 consumidores, o vende/comparte datos de >100.000 consumidores/hogares californianos, la CCPA/CPRA te aplica aunque no tengas sede en EE.UU. (Cal. Civ. Code §1798.140(d)).

"Sensitive Personal Information" sin categorizar

La CPRA introdujo la categoría de "información personal sensible" (SSN, datos de geolocalización precisa, origen racial/étnico, datos biométricos, salud, orientación sexual, contenido de comunicaciones). Requiere un aviso específico de "Limit the Use of My Sensitive Personal Information" (§1798.121).

Derecho de exclusión de venta/compartición

El botón "Do Not Sell or Share My Personal Information" (§1798.135) es obligatorio si la empresa vende o comparte datos, incluyendo compartir con fines de publicidad conductual cross-context. Muchas empresas confunden "compartir" (sharing) con "vender" (selling) — son obligaciones distintas desde la CPRA.

Plazos de respuesta a solicitudes (DSAR)

La empresa debe confirmar recepción en 10 días naturales y responder en 45 días naturales (prorrogable 45 días más, notificando el motivo) a solicitudes de acceso, eliminación (right to delete), portabilidad y corrección (§1798.130, §1798.106).

Contratos con "service providers" y "contractors"

Los contratos con proveedores que procesan datos personales en tu nombre deben incluir las cláusulas obligatorias del §1798.100(d): prohibición de retener/usar/divulgar datos fuera del propósito del contrato, certificación de cumplimiento, y derecho de auditoría.

CPPA — nueva autoridad y multas

Desde 2023, la California Privacy Protection Agency (CPPA) es la autoridad reguladora independiente con potestad de investigar y sancionar. Las multas alcanzan $2.500 por infracción y $7.500 por infracción intencional o que afecte a menores (§1798.155).

IgeraRegTech CCPA/CPRA en acción

Entrenado con el texto completo de la CCPA (Cal. Civ. Code §1798.100 et seq.), las enmiendas de la CPRA y el Reglamento de la CPPA (11 CCR Div. 6).

Clasificador de aplicabilidad CCPA/CPRA

Determina si tu empresa cumple los umbrales del §1798.140(d) (ingresos, volumen de consumidores, % ingresos por venta de datos) y qué obligaciones concretas te aplican como "business", "service provider" o "third party".

Clasificación en < 10 min

Generador de Privacy Policy CCPA

Redacta la política de privacidad con las 13 categorías de información personal, las fuentes de recogida, los propósitos de uso y los derechos del consumidor exigidos por el §1798.130(a)(5).

Policy conforme §1798.130

Gestor de derechos del consumidor (DSAR)

Automatiza el flujo de solicitudes de acceso, eliminación, portabilidad, corrección y exclusión de venta/compartición, con verificación de identidad y control de plazos (10 días acuse + 45 días respuesta).

Cumplimiento plazo 45 días

Auditor de "Sale" y "Sharing" de datos

Mapea los flujos de datos hacia partners de publicidad y analítica para identificar si constituyen "sale" o "sharing" bajo la definición amplia del §1798.140(ad) y (ah), y activa el opt-out correspondiente.

Mapeo de flujos completo

Revisor de contratos con proveedores

Verifica que los contratos con service providers, contractors y third parties incluyan las cláusulas obligatorias del §1798.100(d) y el Reglamento CCPA (11 CCR §7051).

Cláusulas §1798.100(d) verificadas

Monitor normativo CPPA

Seguimiento de las regulaciones de la California Privacy Protection Agency (11 CCR Div. 6), enforcement actions publicadas y actualizaciones de umbrales (ajustados por inflación cada año).

Alertas normativas CPPA

Preguntas reales, artículos exactos

Así responde IgeraRegTech CCPA/CPRA con el texto legal de California como fuente de verdad

"Somos un ecommerce español sin sede en EE.UU. ¿Realmente nos aplica la CCPA?"

Sí, si cumples cualquiera de los tres umbrales del §1798.140(d)(1): (a) ingresos brutos anuales superiores a $25.625.000 (umbral actualizado 2023, se ajusta por inflación); (b) compras, vende o comparte comercialmente datos personales de 100.000 o más consumidores u hogares californianos al año; o (c) obtiene el 50% o más de sus ingresos anuales de la venta o compartición de datos personales de consumidores. La CCPA no exige presencia física en California ni en EE.UU. — basta con procesar datos de residentes californianos y cumplir uno de los umbrales. Si vendes online y recibes pedidos de clientes en California, debes evaluar el volumen de datos procesados.

"Un cliente de California nos pide que eliminemos todos sus datos. ¿Qué excepciones existen al derecho de eliminación?"

El §1798.105(d) recoge 9 excepciones al "right to delete": (1) completar la transacción para la que se recogió el dato o proporcionar un bien/servicio solicitado; (2) detectar incidentes de seguridad o proteger contra actividad fraudulenta; (3) depurar errores que afecten la funcionalidad; (4) ejercer la libertad de expresión; (5) cumplir con la California Electronic Communications Privacy Act; (6) investigación científica, histórica o estadística de interés público; (7) cumplir con una obligación legal; (8) uso interno lícito compatible con el contexto en que se recogió el dato; (9) otros usos internos lícitos compatibles con las expectativas razonables del consumidor. La empresa debe documentar cuál excepción aplica y responder en el plazo de 45 días de igual forma.

"Compartimos datos de navegación con Google Ads y Meta para retargeting. ¿Es esto 'sale' o 'sharing' bajo CCPA?"

Es "sharing" bajo el §1798.140(ah): compartir datos personales con un tercero para publicidad conductual cross-context (cross-context behavioral advertising), incluso sin contraprestación monetaria, se considera "sharing" desde la CPRA. Esto activa la obligación de ofrecer el opt-out "Do Not Sell or Share My Personal Information" (§1798.135) y de honrar señales de opt-out preference signals (como Global Privacy Control) de forma automática (§1798.135(b), Reglamento 11 CCR §7025). Si además recibes una contraprestación por esos datos (dinero u otro valor), también sería "sale" bajo §1798.140(ad). En la práctica, la mayoría de integraciones de píxeles publicitarios de terceros constituyen al menos "sharing".

¿Hablamos sobre CCPA/CPRA?

Cuéntanos si tienes clientes o usuarios en California y te mostramos si te aplica y qué te falta para cumplir.

Sin compromiso · 14 días gratis · Sin tarjeta de crédito