TL, DR:
| La CPRA modifica la CCPA con derechos de privacidad más sólidos, normas sobre información personal sensible y criterios de aplicabilidad actualizados. |
| La CCPA otorga a los californianos control sobre la recopilación, divulgación, venta y derechos de exclusión voluntaria de datos. |
| El artículo compara los requisitos, los umbrales de cualificación, el intercambio de datos, los derechos del consumidor y las medidas de cumplimiento. |
La CCPA sentó las bases, pero la CPRA eleva significativamente el nivel de exigencia en materia de privacidad de datos. En comparación con la CCPA, la Ley de Derechos de Privacidad de California (CPRA) introduce medidas de privacidad más estrictas, incluyendo la creación de un organismo de control especializado, controles reforzados sobre datos confidenciales y nuevos derechos para que los consumidores corrijan su información.
Sin embargo, la CPRA no es una reforma completa, sino una evolución de la CCPA, que se basa en sus principios fundamentales para abordar las nuevas preocupaciones en materia de privacidad.
Sin embargo, las empresas se enfrentan a preguntas clave: ¿Mi negocio se rige por la CPRA o la CCPA? ¿Cuáles son las diferencias fundamentales entre ambas? Y, lo que es más importante, ¿qué medidas debo tomar para garantizar el cumplimiento de estas nuevas regulaciones?
En este blog, analizamos en profundidad las diferencias, los criterios de calificación y las acciones que las organizaciones calificadas deben tomar para cumplir con los nuevos requisitos. ¡Comencemos!

Ahora que tenemos el contexto, zanjemos de una vez por todas el debate entre la CCPA y la CRPA.
¿Qué es la CCPA?
La Ley de Privacidad del Consumidor de California (CCPA, por sus siglas en inglés), promulgada en 2018, tenía como objetivo otorgar a los californianos cierto control sobre cómo las empresas recopilan y procesan sus datos. Por lo tanto, la ley obligaba a las empresas no solo a revelar cómo recopilan los datos, qué hacen con ellos y con quién los comparten o venden, sino también a dar a los consumidores la posibilidad de optar por no participar.
Entró en vigor en 2020 y fue aclamada como una respuesta al Reglamento General de Protección de Datos (RGPD) de la UE.
¿Quiénes están obligados a cumplir con la CCPA?
La ley de privacidad CCPA establece claramente los criterios de elegibilidad para que las empresas evalúen si cumplen con los requisitos y están obligadas a acatarla. Una empresa queda sujeta a la CCPA si cumple con uno o más de los criterios que se mencionan a continuación:
1) Si los ingresos anuales de una empresa son de 25 millones de dólares o más.
2) Si una empresa compra/vende/comparte datos de más de 50,000 residentes/hogares/dispositivos de California
3) Si una empresa obtiene el 50% o más de sus ingresos vendiendo información sobre los residentes de California.
Por lo tanto, si su empresa cumple con uno o más requisitos, está sujeta a la CCPA, y el incumplimiento podría resultar en fuertes sanciones administrativas o cargos penales.
¿Qué es CPRA?
La CPRA se basa en los principios y la visión de la CCPA. Su objetivo es garantizar la seguridad, la privacidad y la integridad de los datos de los usuarios de California, estableciendo directrices y consecuencias para las empresas que los procesan.
La normativa también busca ofrecer a los usuarios control sobre el procesamiento de sus datos mediante derechos de usuario. El marco legal establece directrices para que los usuarios puedan ejercer dichos derechos. Algunos requisitos nuevos exigirán a las empresas mejorar sus medidas de seguridad, sus actividades de procesamiento y su interacción general con los usuarios.
¿Cuándo entra en vigor la CPRA?
La Ley de Derechos de Privacidad de California (CPRA, por sus siglas en inglés) entró oficialmente en vigor el 1 de enero de 2023. Sin embargo, su aplicación se ha retrasado. Originalmente prevista para el 1 de julio de 2023, la fecha de entrada en vigor se pospuso hasta el 29 de marzo de 2024 debido a una decisión judicial.
CCPA vs. CPRA: Diferencias clave
A pesar de la creencia popular, la CPRA no reemplaza a la CCPA, sino que la modifica. Se han añadido nuevas normas y directrices a la CCPA para garantizar la privacidad de los datos de los consumidores.
En resumen, estas son las categorías afectadas por la actualización de la CPRA:

CCPA vs. CPRA: ¿Qué se considera intercambio de datos?
Compartir información es ahora un aspecto clave de la legislación sobre protección de datos, definida por varias condiciones:
- Alquiler o transferencia de datos de consumidores
- Divulgar o distribuir información personal
- Hacer que los datos estén disponibles públicamente
- Comunicar los detalles verbalmente, por escrito o electrónicamente.
La CPRA aclara aún más el concepto de intercambio de datos al incluir casos como la publicidad conductual de terceros, incluso sin contraprestación económica. El intercambio de datos para publicidad dirigida se mantiene dentro del marco legal, ya que no se clasifica como venta cuando no hay compensación monetaria de por medio. Esta definición más amplia aborda las prácticas comerciales generalizadas de intercambio de datos sin transacciones financieras.
¿Qué implica esta actualización para su negocio?
Las soluciones temporales de 30 días no funcionarán.
Anteriormente, la CCPA permitía a las empresas un plazo de 30 días para subsanar las infracciones y las brechas de seguridad, una ideología de control de daños que permitía a las empresas dejar de lado la seguridad hasta que fuera necesario.
Con las directrices actualizadas de la CPRA, el plazo de subsanación de 30 días ya no se aplica automáticamente; ahora depende exclusivamente del criterio del organismo regulador. Esto significa que las empresas ya no pueden eludir su responsabilidad con declaraciones vagas como "medidas de seguridad razonables" si se produce una infracción. Deben demostrar que sus estándares de seguridad cumplen o superan las expectativas legales y las normas del sector, sabiendo que demorarse en solucionar los problemas podría acarrear multas o acciones legales inmediatas.
La situación es clara: ahora las empresas deben ser proactivas para garantizar el cumplimiento en todo momento o se enfrentarán a sanciones.
La seguridad ya no es un tema secundario; ahora está en el centro de atención.
La Ley de Privacidad del Consumidor de California (CCPA, por sus siglas en inglés) era gestionada en gran medida por la Fiscalía General de California. Esta situación implicaba que la aplicación de la ley de privacidad era solo una de las muchas responsabilidades de dicha fiscalía, lo que propiciaba una aplicación laxa y un escrutinio menos riguroso.
Con la creación de la CPPA, ahora existe un organismo dedicado exclusivamente a la protección de la privacidad. Esto significa que las empresas deben priorizar la privacidad de los datos en su junta directiva y demostrarlo con hechos.
El cumplimiento normativo está a punto de volverse un desafío.
Es importante destacar que las auditorías de ciberseguridad y las evaluaciones de riesgos ahora son obligatorias, lo que significa que las empresas deben evaluar y documentar periódicamente sus medidas de seguridad para garantizar el cumplimiento de las normas de la CPRA. Este nuevo requisito añade una complejidad significativa a los esfuerzos de cumplimiento, ya que las organizaciones deben evaluar exhaustivamente sus prácticas de gestión de datos. La definición ampliada de información personal de la CPRA, que incluye nuevas categorías como la «información personal sensible», obliga a las empresas a reevaluar los datos que recopilan, procesan y almacenan.
Puntos de acción inmediatos para las empresas incluidas en el ámbito de aplicación
El cambio de la CCPA a la CPRA conlleva cambios significativos que las empresas deben abordar con prontitud. La CPRA no solo amplía los derechos de los consumidores, sino que también introduce nuevas obligaciones de cumplimiento para las organizaciones que manejan datos personales. Para afrontar estos cambios de manera efectiva, las empresas sujetas a la CPRA deben centrarse en acciones inmediatas que garanticen el cumplimiento y generen confianza en el consumidor. A continuación, se presentan las áreas clave que requieren atención inmediata.
Mejorar las opciones de exclusión voluntaria
- Enlace "No vender ni compartir mi información personal": Asegúrese de que este enlace se muestre de forma destacada en su sitio web, para que los consumidores puedan optar por no participar fácilmente.
- Reconocer y respetar las señales GPC de los navegadores o dispositivos de los consumidores como solicitudes válidas de exclusión voluntaria.
Revisar las prácticas de gestión de cookies
- Implemente o actualice su Plataforma de Gestión de Consentimiento (CMP) para permitir que los consumidores gestionen sus preferencias de cookies, incluyendo la opción de no aceptar las cookies no esenciales.
- Proporcionar información clara sobre los tipos de cookies utilizadas, sus finalidades y los datos recopilados, para que los consumidores puedan tomar decisiones informadas.
Designar equipos de seguridad/CISO/DPO
Uno de los cambios más significativos es la introducción de requisitos para auditorías de ciberseguridad y evaluaciones de riesgos periódicas, especialmente para las empresas cuyas actividades de procesamiento presentan un mayor riesgo para la información personal de los consumidores. Nombrar un Director de Seguridad de la Información (CISO) o un Responsable de Protección de Datos (DPO) es ahora más importante que nunca por las siguientes razones:
- Las empresas que procesan información personal de una manera que supone un riesgo significativo para la privacidad o la seguridad de los consumidores están obligadas a realizar auditorías anuales de ciberseguridad y evaluaciones de riesgos (y estas solo pueden ser diseñadas y verificadas por un responsable de seguridad designado).
- El CISO/DPO actúa como punto de contacto central dentro de la organización con el organismo regulador. Esto incluye responder a notificaciones y tomar nota de las actualizaciones y circulares.
¿Cómo determinar si la CPRA le es aplicable?
El umbral que determina si las empresas están sujetas a la jurisdicción de la CRPA se ha actualizado. Es importante recordar que los umbrales de la CRPA también se aplican a la CCPA.
Por lo tanto, si realiza negocios en California y cumple con alguno de los criterios enumerados, estará sujeto tanto a la CCPA como a la CRPA.
Aquí están los umbrales actualizados que determinan la aplicabilidad de la CRPA.
- Si una empresa ha ganado 25 millones de dólares o más desde el comienzo del año calendario (2024-25) hasta el 1 de enero de 2024.
- Si una empresa obtiene, vende o comparte información personal, doméstica o de dispositivos de más de 100,000 residentes de California.
- Si una empresa obtiene el 50% o más de sus ingresos mediante la venta, distribución o intercambio de datos de consumidores.
¿Cuáles son las sanciones por incumplimiento de la CPRA?
Según la Ley de Derechos de Privacidad de California (CPRA, por sus siglas en inglés), cualquier entidad que la infrinja puede enfrentar consecuencias importantes, incluyendo una orden judicial y multas administrativas de hasta $2,500 por cada infracción . Si la infracción afecta los derechos de menores (personas menores de 16 años), las multas pueden ascender a $7,500 por cada caso.
Simplifica y agiliza el cumplimiento de la CCPA/CPRA con Sprinto.
Sprinto incluye plantillas de políticas predefinidas y mapeo de políticas de control, para que pueda integrar Sprinto en sus sistemas en la nube, llevar a cabo una implementación de control guiada y comenzar a monitorear y corregir anomalías en sus sistemas.
La automatización de Sprinto prueba continuamente los controles y activa flujos de trabajo correctivos para frenar las desviaciones en materia de cumplimiento. La recopilación automatizada de evidencias le ayuda a demostrar con confianza su nivel de cumplimiento durante las auditorías.
Lo mejor es que la capacidad de personalización de Sprinto facilita la implementación de pruebas y la monitorización de marcos de seguridad personalizados o nuevos, así como de controles únicos adaptados a su negocio o a determinadas actualizaciones normativas. Disfrutará del mismo nivel y profundidad de automatización para estos marcos que con cualquier marco de seguridad estándar.
¿Quieres ver Sprinto en acción? Reserva tu demostración hoy mismo.
Preguntas frecuentes
Autor
Virgil
Virgil es un especialista en marketing de Sprinto que combina su experiencia en medios con su conocimiento en ciberseguridad para crear contenido que conecta de verdad con el público. Conocido por simplificar temas complejos de ciberseguridad y GRC (Gobierno, Riesgo y Cumplimiento), aporta profundidad técnica y un toque narrativo a su trabajo. Cuando no está escribiendo, probablemente esté explorando las últimas tendencias en ciberseguridad, debatiendo sobre geopolítica o relajándose con una buena taza de café.Explora más
Investigaciones y análisis seleccionados para ayudarte a ganarte un lugar en la mesa.





















