Inicio
ClikBy
Base de conocimiento ClikBy
CCPA

Qué son la CCPA y la CPRA

Quién cae bajo la ley de California, qué se considera personal information, qué derechos tiene el consumidor y cómo encaja con cookies, píxeles y la cuenta ClikBy.

16–20 min Actualizado: julio 2026
CCPA2020
CPRA2023
opt-outsale / share

Коротко

  • El CCPA es la ley del estado de California sobre los derechos de los residentes respecto a personal information; desde 2023 está reforzada por las enmiendas CPRA.
  • Типичные пороги бизнеса (ориентир CPRA): $25M выручки · 100 000 consumers/households · ≥50% дохода от sale/share PI.
  • Derechos clave: know, delete, correct, opt-out of sale/share, limit SPI, non-discrimination.
  • Para un marketer con smart links: cookies, píxeles e identificadores suelen entrar en PI; sale/share es su evaluación como controller.

No es asesoramiento jurídico

El artículo es una guía educativa para el titular de una cuenta ClikBy y el marketer. Los umbrales, excepciones y formulaciones cambian con las regulations de la CPPA; contrasten con un abogado y fuentes oficiales.

Orientación sobre estructura y hechos: www.cookieyes.com/… · www.cookieyes.com/…. Sección resumida de la KB: CookieYes → CCPA. Esto no es asesoramiento jurídico ni una traducción literal de artículos ajenos.

Cronología CCPA → CPRA

  • 1 de enero de 2020 — el CCPA entró en vigor.
  • Julio de 2020 — comenzó el enforcement del Attorney General.
  • 3 de noviembre de 2020 — los votantes aprobaron la Proposition 24 (CPRA).
  • 1 de enero de 2023 — la CPRA queda operative; aparece la California Privacy Protection Agency (CPPA).
  • 2023+ — enforcement de la CPRA / regulations actualizadas (confirme las fechas de enforcement con las normas vigentes de la CPPA).

En correspondencia y en sitios, «CCPA» suele significar «CCPA as amended by CPRA»: aclare de qué texto se trata.

Qué es el CCPA

California Consumer Privacy Act es el primer acto de privacy a nivel estatal de gran escala en EE. UU. Da a los residentes de California control sobre cómo los negocios for-profit recogen, usan, venden y divulgan su personal information.

La CPRA (a menudo «CCPA 2.0») amplía el CCPA: datos sensibles (SPI), derecho a limit use of SPI, derecho a correct, opt-out no solo de sale sino también de share para cross-context behavioral advertising, un regulador aparte (CPPA) y requisitos más estrictos de disclosures y security assessments para parte de los negocios.

El objetivo de la ley es la transparencia y los derechos del interesado, no un «banner opt-in europeo por defecto». El modelo CCPA es en general opt-out para la venta/sharing de PI (con excepciones para menores y ciertos escenarios).

A quién se aplica

Orientación (for-profit, hace negocio en California / recoge PI de californianos): un negocio que recoge personal information de consumidores y cumple al menos un umbral:

  • Валовая годовая выручка $25 000 000 o больше;
  • Покупает, продаёт o share PI ≥ 100 000 California consumers o households в год (порог CPRA; в ранних материалах по «чистому» CCPA часто фигурировало 50 000 / devices — сверяйте актуальную редакцию);
  • Obtiene el 50%+ de los ingresos anuales de la venta o el sharing de personal information.

La ley puede alcanzar a una empresa fuera de California si «does business in California» y recoge PI de residentes del estado (por ejemplo, un sitio con audiencia californiana). El non-profit suele quedar fuera del scope; hay carve-outs sectoriales (HIPAA/CMIA, FCRA, GLBA y otros): sus límites son estrechos, no «nuestro sitio no está en CA → la ley no aplica».

Практический сигнал: ~8 500–9 000 уникальных калифорнийских визитов в месяц легко дают ~100 000 в год — порог по объёму PI достижим и для среднего SaaS/e‑com.

Qué es personal information

PI es información que identifies, relates to, describes, is reasonably capable of being associated with o could reasonably be linked, de forma directa o indirecta, con un consumer o household concreto.

  • Identificadores: nombre, alias, dirección, email, SSN, driver's license, passport, online ID, IP y similares;
  • Internet / electronic network activity: browser history, search history, interacción con el sitio, la aplicación, la publicidad;
  • Geolocation; datos audio / electronic / visual / thermal / olfactory y similares;
  • Información profesional / employment-related;
  • Protected classifications según leyes de CA/federales (race, religion, age, disability, sex, sexual orientation y otras);
  • Inferencias (inferences) extraídas de otra PI.

A menudo se excluyen publicly available government records e información desidentificada / seudonimizada que no se puede vincular razonablemente a una persona, pero «quitamos el nombre» ≠ automáticamente fuera del CCPA.

Las cookies y unique personal identifiers que reconocen un dispositivo ligado a un consumer/family across services, en materiales de CookieYes se sitúan expresamente en la zona PI. Los píxeles en smart links siguen la misma lógica.

Sensitive personal information (SPI)

La CPRA distingue SPI: categorías de mayor riesgo: SSN e ID gubernamental, geolocalización precisa, datos de salud, biometría, raza/etnia, religión, union membership, logins/cuentas financieras con códigos de acceso, datos sobre vida/orientación sexual, correspondencia si el negocio no es el destinatario, y otros.

Además de Do Not Sell or Share, el consumidor tiene derecho a limit the use and disclosure of SPI si lo usa más allá de lo necesario para el servicio solicitado. En funnels publicitarios suele afectar a la geolocalización precisa y a identificadores que usted mismo pone en categorías «sensibles» en el notice: no prometa SPI «en automático desde ClikBy».

Sale, share, third party, service provider

  • Sale — venta, rent, release, disclosure, dissemination, making available, transfer u otra comunicación de PI a otra parte a cambio de monetary or other valuable consideration. No hace falta un pago en dinero.
  • Share (CPRA) — divulgación de PI para cross-context behavioral advertising (targeting entre contextos).
  • Service provider — trata PI en nombre del negocio según un contrato escrito para un business purpose y no puede usar la PI de otro modo. La cesión a un service provider con el contrato correcto suele no ser sale.
  • Third party — en esencia «ni recolector del negocio ni service provider por contrato».

La publicidad conductual vía third-party cookies / píxeles se discute a menudo precisamente como posible sale o share. Enviar datos a un píxel de Meta/Google/TikTok que usted activa en el redirect es zona de evaluación del controller de la campaña.

Derechos de los consumidores (CCPA + CPRA)

  • Right to know / access — categorías y pieces concretas de PI, fuentes, finalidades, terceros, sale/share.
  • Right to delete — borrado de la PI recogida (con excepciones) e instrucción a los service providers de borrar.
  • Right to correct — corrección de PI inexacta (CPRA).
  • Right to opt-out of sale / share — cesar sale y share para cross-context ads.
  • Right to limit SPI — limitar el uso/divulgación de datos sensibles.
  • Right to non-discrimination — no se puede «castigar» por ejercer derechos (denegación del servicio, otro precio, con matices).
  • Data portability — una copia en formato usable (en materiales CPRA).

Plazo de respuesta a un verifiable consumer request: orientación 45 días, con posible prórroga de otros 45 con aviso. El acuse de recibo suele comentarse en un horizonte de ~10 días. Hacen falta ≥2 vías para presentar la solicitud (formulario, email, toll-free, etc.).

Cómo prepararse: lista de comprobación práctica

1. Data inventory

  • Qué PI recoge (incluidos cookies, IP, UTM, píxeles, CRM);
  • Para qué; dónde se almacena; con quién la comparte; si hay SPI;
  • Qué vendors son service providers vs third parties; si hay contratos escritos.

2. Notices y política

  • Privacy policy con categorías de 12 meses, finalidades, fuentes, sale/share, derechos, contactos, fecha de actualización;
  • Notice at collection: antes/en el momento de la recogida;
  • Notice of right to opt-out / limit SPI: si vende/share o usa SPI más de lo necesario;
  • Descripción de cómo trata el Global Privacy Control (GPC), si aplica.

3. Mecanismos de opt-out

  • Enlace Do Not Sell or Share My Personal Information (o Your California Privacy Choices);
  • Formulario / botón de opt-out; canales alternativos;
  • Cookie notice, si los third-party trackers pueden considerarse sale/share;
  • No usar dark patterns (pasos de más, double negatives, «desplázate la política para encontrar el opt-out»).

4. Procesos y seguridad

  • Formularios de consumer requests + verificación de identidad;
  • Reasonable security; para parte de los negocios — risk assessments / audits (CPRA);
  • Contratos con service providers;
  • Minimización y purpose limitation: no recoger «por si acaso».

Do Not Sell/Share detallado: en un artículo aparte.

Sanciones y enforcement

  • Административные civil penalties: ориентир до $2 500 за unintentional и до $7 500 за intentional violation (за каждое нарушение; по минорам CPRA часто обсуждает усиленные штрафы).
  • Private right of action: sobre todo por ciertos data breaches sin reasonable security; statutory damages de orientación $100–$750 por incidente (o actual damages).
  • Reguladores: California Attorney General y CPPA (tras la CPRA).
  • Históricamente el CCPA tenía un 30-day cure period; en materiales de la CPRA el cure suele describirse como recortado/eliminado: no cuente con «siempre dan 30 días primero».

Relación con el producto ClikBy

  • Quien hace clic en su smart link es el interesado; usted (Customer) es business/controller según el fin de la campaña; ClikBy es service provider/processor bajo instrucción.
  • En las visits puede haber IP, UA, geo, referer, UTM, engagement, fingerprint_*: evalúelos como PI.
  • Activar píxeles publicitarios = posible share/sale hacia vendors; active pixel_notification y describa los vendors en su política.
  • El módulo /cookies ayuda en el sitio del cliente; no es un footer Do Not Sell automático para todas las jurisdicciones.

En ClikBy: roles Customer = controller / ClikBy = processor para los clics; las palancas son Cookie Consent y pixel_notification en el redirect. Un distintivo CCPA en el landing no sustituye su Do Not Sell or Share notice.

FAQ

¿La CPRA sustituye al CCPA?

La CPRA es una enmienda/ampliación del CCPA, no «otra ley en su lugar». En el uso cotidiano se mezclan ambos nombres.

¿Basta el cumplimiento del GDPR?

No. El GDPR da una base sólida (derechos, transparencia, contratos), pero el modelo de consentimiento, los umbrales, sale/share y los notices en California son distintos. Comparación: en CCPA vs GDPR.

¿Y los niños?

Sale/share de PI de menores de 13–16: con consent del menor; menores de 13: con consent del padre/tutor (opt-in).

¿Dónde leer la fuente del panorama?

CookieYes KB → CCPA · What is CCPA.

¿Qué sigue?

Siguiente: Do Not Sell / Share

Desglose el enlace de opt-out, las cookies como sale y lo que el producto da de verdad.