Коротко
- El GDPR es una regulation de UE/EEE con lógica opt-in para muchas cookies; CCPA/CPRA es la ley de California con opt-out de sale/share.
- El GDPR se aplica de forma más amplia a los interesados (sin umbral de ingresos); el CCPA es for-profit + umbrales.
- El cumplimiento del GDPR ≠ CCPA automático: hacen falta DNSMPI/share disclosures y notices de California.
- Para campañas multilingües: geo-logic de banners + textos alineados en el sitio y en el redirect de ClikBy.
No es asesoramiento jurídico
Comparación para decisiones de producto y marketing. Los detalles, con counsel en cada jurisdicción.
Orientación sobre estructura y hechos: www.cookieyes.com/… · www.cookieyes.com/…. Sección resumida de la KB: CookieYes → CCPA. Esto no es asesoramiento jurídico ni una traducción literal de artículos ajenos.
Por qué comparar
Ambos regímenes dan a las personas control sobre los datos y exigen transparencia. Pero el modelo de consentimiento, los umbrales, la definición de datos, los plazos de respuesta y las sanciones difieren. Las empresas con tráfico de la EU y California suelen equivocarse al poner un solo banner «europeo» en todo el mundo o un Accept «estadounidense» sin Reject.
La CPRA acerca California al GDPR (SPI, correct, agency), pero no convierte el CCPA en una copia del GDPR.
Tabla resumen
| Тема | CCPA / CPRA | GDPR |
|---|---|---|
| Тип | Statutory (+ regulations) | Regulation EU |
| Sujetos | California residents | EU/EEA data subjects |
| Quién está obligado | For-profit + umbrales | Casi cualquier controller/processor con nexus |
| Данные | PI (+ household/device); SPI en la CPRA | Personal data; special categories |
| Recogida por defecto | Opt-out (sale/share) | Hace falta lawful basis; las cookies suelen ser opt-in |
| Cookies | Opt-out para trackers de sale/share | Consent antes de lo non-essential |
| Plazo de respuesta | ~45 días (+45) | ~1 mes (+2 si es complejo) |
| Штрафы | $2.5k / $7.5k por violation | hasta €10M/2% o €20M/4% |
| Regulador | AG + CPPA | DPAs / EDPB / Commission |
1. Tipo de ley
CCPA — statutory law estatal: las infracciones dan cause of action en tribunales de California (con matices sobre el private right of action).
GDPR — regulation de la UE: se aplica de forma directa, pero el enforcement y los detalles pasan por national DPAs y normas nacionales (más ePrivacy para cookies).
2. A quién aplica
CCPA/CPRA: for-profit, PI de californianos, umbrales de ingresos / volumen / cuota de ingresos por sale/share. Puede alcanzar a un negocio fuera de CA si hace «doing business» con residentes del estado.
GDPR: tratamiento de personal data de interesados en UE/EEE (y monitorización de conducta), casi sin umbral de «$25M». El non-profit también puede entrar en el scope.
Conclusión: un landing pequeño de la EU sin umbrales CCPA puede seguir estando bajo el GDPR; una gran marca US sin tráfico de la EU, al revés.
3. Qué datos están cubiertos
Las definiciones son cercanas, pero el CCPA incluye explícitamente household y device, además de una lista amplia de categorías. La CPRA añade SPI, más cerca de las special categories del GDPR.
Las excepciones difieren: en el CCPA — HIPAA/CMIA, FCRA, GLBA, public records y otras; en el GDPR — deceased (sobre todo), tratamiento puramente doméstico, datos anónimos. No traslade las excepciones una a una.
4. Derechos de los usuarios
Base CCPA: know/access, delete, opt-out of sale, non-discrimination. CPRA+: correct, limit SPI, opt-out of share, elementos de automated decision-making.
GDPR: access, rectification, erasure, restriction, portability, objection, oposición a automated decision-making/profiling, más transparencia y lawful basis.
Plazos: el CCPA suele ser 45+45 días; el GDPR, unos un mes con posible prórroga si es complejo.
5–7. Opt-in, opt-out y edad
- CCPA: la recogida de PI de adultos suele ser sin prior opt-in; es obligatorio el opt-out de sale/share; opt-in para minors (13–16 / <13).
- GDPR: para muchos fines hace falta consent u otra lawful basis; retirar el consentimiento es tan sencillo como otorgarlo.
- Edad: CCPA — 16 (parental <13); GDPR — 16 por defecto, государство-член может снизить до 13.
«Tenemos banner GDPR, así que el CCPA está cubierto»: no. Hacen falta disclosures de California y DNSMPI/share si hay sale/share.
9. Security
El CCPA se apoya en el duty of reasonable security (y private action en caso de breach). La CPRA refuerza las expectativas de protección de SPI, assessments y audits para qualifying businesses.
El GDPR exige expresamente appropriate technical and organisational measures (encryption, pseudonymization, TOMs).
10. Sanciones
- CCPA: до $2 500 / $7 500 за violation; consumer statutory damages $100–$750 в узких breach-сценариях; потолка «% globalmenteй выручки» как в GDPR нет — сумма растёт с числом нарушений.
- GDPR: hasta €10M/2% o €20M/4% del volumen de negocio anual, según el artículo.
Qué debe hacer el equipo en ClikBy
- Separe las audiencias EU / CA / BY (99-3) en la política y los banners;
- Para la EU: consent antes de los píxeles de marketing; para CA: DNSMPI + un opt-out real de categorías;
- En los redirect active pixel_notification y no contradiga el texto del sitio;
- Mantenga un DPA con ClikBy y contratos con ad-vendors;
- Análisis de producto en profundidad: Datos personales y cookies.
En ClikBy: roles Customer = controller / ClikBy = processor para los clics; las palancas son Cookie Consent y pixel_notification en el redirect. Un distintivo CCPA en el landing no sustituye su Do Not Sell or Share notice.
FAQ
¿Se parece el CCPA al GDPR?
Los objetivos son cercanos; la mecánica, no: distinto scope, consent model, sanciones y cookies.
¿Es más estricto el GDPR?
Por alcance y sanciones en «porcentaje» el GDPR suele ser más duro; el CCPA es peligroso por el número de sanciones per-violation y el sale a través del ads stack.
¿Hace falta granular consent como en el GDPR?
Para el CCPA, en general no (véase la KB de CookieYes sobre granular consent). Hace falta un opt-out de sale/share que funcione. Fuente: Does CCPA require granular consent like GDPR?