Inicio
ClikBy
Base de conocimiento ClikBy
CCPA

CCPA vs GDPR: en qué se diferencian

Comparación completa para equipos con tráfico de la UE y California, sin la ilusión de que un solo banner cubre ambos regímenes.

14–18 min Actualizado: julio 2026
opt-outCCPA
opt-inGDPR
cookiesUX distinto

Коротко

  • El GDPR es una regulation de UE/EEE con lógica opt-in para muchas cookies; CCPA/CPRA es la ley de California con opt-out de sale/share.
  • El GDPR se aplica de forma más amplia a los interesados (sin umbral de ingresos); el CCPA es for-profit + umbrales.
  • El cumplimiento del GDPR ≠ CCPA automático: hacen falta DNSMPI/share disclosures y notices de California.
  • Para campañas multilingües: geo-logic de banners + textos alineados en el sitio y en el redirect de ClikBy.

No es asesoramiento jurídico

Comparación para decisiones de producto y marketing. Los detalles, con counsel en cada jurisdicción.

Orientación sobre estructura y hechos: www.cookieyes.com/… · www.cookieyes.com/…. Sección resumida de la KB: CookieYes → CCPA. Esto no es asesoramiento jurídico ni una traducción literal de artículos ajenos.

Por qué comparar

Ambos regímenes dan a las personas control sobre los datos y exigen transparencia. Pero el modelo de consentimiento, los umbrales, la definición de datos, los plazos de respuesta y las sanciones difieren. Las empresas con tráfico de la EU y California suelen equivocarse al poner un solo banner «europeo» en todo el mundo o un Accept «estadounidense» sin Reject.

La CPRA acerca California al GDPR (SPI, correct, agency), pero no convierte el CCPA en una copia del GDPR.

Tabla resumen

ТемаCCPA / CPRAGDPR
ТипStatutory (+ regulations)Regulation EU
SujetosCalifornia residentsEU/EEA data subjects
Quién está obligadoFor-profit + umbralesCasi cualquier controller/processor con nexus
ДанныеPI (+ household/device); SPI en la CPRAPersonal data; special categories
Recogida por defectoOpt-out (sale/share)Hace falta lawful basis; las cookies suelen ser opt-in
CookiesOpt-out para trackers de sale/shareConsent antes de lo non-essential
Plazo de respuesta~45 días (+45)~1 mes (+2 si es complejo)
Штрафы$2.5k / $7.5k por violationhasta €10M/2% o €20M/4%
ReguladorAG + CPPADPAs / EDPB / Commission

1. Tipo de ley

CCPA — statutory law estatal: las infracciones dan cause of action en tribunales de California (con matices sobre el private right of action).

GDPR — regulation de la UE: se aplica de forma directa, pero el enforcement y los detalles pasan por national DPAs y normas nacionales (más ePrivacy para cookies).

2. A quién aplica

CCPA/CPRA: for-profit, PI de californianos, umbrales de ingresos / volumen / cuota de ingresos por sale/share. Puede alcanzar a un negocio fuera de CA si hace «doing business» con residentes del estado.

GDPR: tratamiento de personal data de interesados en UE/EEE (y monitorización de conducta), casi sin umbral de «$25M». El non-profit también puede entrar en el scope.

Conclusión: un landing pequeño de la EU sin umbrales CCPA puede seguir estando bajo el GDPR; una gran marca US sin tráfico de la EU, al revés.

3. Qué datos están cubiertos

Las definiciones son cercanas, pero el CCPA incluye explícitamente household y device, además de una lista amplia de categorías. La CPRA añade SPI, más cerca de las special categories del GDPR.

Las excepciones difieren: en el CCPA — HIPAA/CMIA, FCRA, GLBA, public records y otras; en el GDPR — deceased (sobre todo), tratamiento puramente doméstico, datos anónimos. No traslade las excepciones una a una.

4. Derechos de los usuarios

Base CCPA: know/access, delete, opt-out of sale, non-discrimination. CPRA+: correct, limit SPI, opt-out of share, elementos de automated decision-making.

GDPR: access, rectification, erasure, restriction, portability, objection, oposición a automated decision-making/profiling, más transparencia y lawful basis.

Plazos: el CCPA suele ser 45+45 días; el GDPR, unos un mes con posible prórroga si es complejo.

8. Cookie control

CCPA/CPRA: no hay requisito de prior consent al estilo UE para todas las cookies non-essential. Hacen falta transparencia y opt-out para los trackers que constituyen sale/share. La CPRA incluye explícitamente share.

GDPR + ePrivacy: las cookies non-essential suelen ir después del informed consent; Reject debe ser equivalente a Accept.

Stack práctico: geo-target — la EU ve un CMP opt-in; CA — Do Not Sell/Share + GPC; el resto del mundo, según su política. Incluya los smart links de ClikBy en el mismo mapa: no dispare píxeles de la EU antes del consentimiento ni píxeles de CA después del opt-out.

9. Security

El CCPA se apoya en el duty of reasonable security (y private action en caso de breach). La CPRA refuerza las expectativas de protección de SPI, assessments y audits para qualifying businesses.

El GDPR exige expresamente appropriate technical and organisational measures (encryption, pseudonymization, TOMs).

10. Sanciones

  • CCPA: до $2 500 / $7 500 за violation; consumer statutory damages $100–$750 в узких breach-сценариях; потолка «% globalmenteй выручки» как в GDPR нет — сумма растёт с числом нарушений.
  • GDPR: hasta €10M/2% o €20M/4% del volumen de negocio anual, según el artículo.

11. Quién hace enforcement

CCPA: California Attorney General. CPRA: + California Privacy Protection Agency.

GDPR: DPA nacionales, coordinación del EDPB, marco de la Commission.

Qué debe hacer el equipo en ClikBy

  • Separe las audiencias EU / CA / BY (99-3) en la política y los banners;
  • Para la EU: consent antes de los píxeles de marketing; para CA: DNSMPI + un opt-out real de categorías;
  • En los redirect active pixel_notification y no contradiga el texto del sitio;
  • Mantenga un DPA con ClikBy y contratos con ad-vendors;
  • Análisis de producto en profundidad: Datos personales y cookies.

En ClikBy: roles Customer = controller / ClikBy = processor para los clics; las palancas son Cookie Consent y pixel_notification en el redirect. Un distintivo CCPA en el landing no sustituye su Do Not Sell or Share notice.

FAQ

¿Se parece el CCPA al GDPR?

Los objetivos son cercanos; la mecánica, no: distinto scope, consent model, sanciones y cookies.

¿Es más estricto el GDPR?

Por alcance y sanciones en «porcentaje» el GDPR suele ser más duro; el CCPA es peligroso por el número de sanciones per-violation y el sale a través del ads stack.

¿Hace falta granular consent como en el GDPR?

Para el CCPA, en general no (véase la KB de CookieYes sobre granular consent). Hace falta un opt-out de sale/share que funcione. Fuente: Does CCPA require granular consent like GDPR?

¿Qué sigue?

Revise su política

Abra la proyección de producto de roles y consentimientos de ClikBy.