TL, DR:
| Tanto el RGPD como la CCPA regulan los datos personales, pero difieren en cuanto a su alcance, el consentimiento requerido y las sanciones. |
| El RGPD utiliza requisitos de consentimiento explícito más estrictos para el procesamiento de datos; la CCPA se centra más en los derechos de exclusión voluntaria y la transparencia. |
| La guía compara los cambios de la CPRA, los derechos del consumidor, la aplicabilidad, el manejo de las solicitudes de acceso a datos personales y la superposición de programas de privacidad. |
Comprender las diferencias entre la CCPA y el RGPD es fundamental para cualquier empresa que gestione datos personales en diferentes regiones geográficas. Si bien ambas leyes están diseñadas para proteger la privacidad del consumidor, difieren en su alcance, aplicación, definiciones y requisitos de cumplimiento. Estas diferencias suelen generar confusión, especialmente para las empresas que operan a nivel global o que gestionan datos tanto de residentes de California como de ciudadanos de la UE.
Esta guía compara las normas CCPA y GDPR, explica los requisitos de cada ley y le ayuda a comprender cómo cumplir con ambas.

CCPA y GDPR: Introducción
Antes de adentrarnos en las diferencias entre la CCPA y el RGPD, comprendamos primero qué implica cada uno de estos marcos de privacidad y a quiénes se aplican.
¿Qué es Ley de Privacidad del Consumidor de California (CCPA)
La CCPA es una ley estatal de privacidad de datos de California que otorga a los residentes de California derechos específicos sobre su información personal, incluyendo el derecho a conocerla, acceder a ella, eliminarla y oponerse a su venta. Se aplica a cualquier empresa que recopile o procese datos de residentes de California, independientemente de su ubicación.
La CCPA impone normas a las empresas —las «entidades cubiertas»— que manejan información confidencial. También otorga a los consumidores nuevos derechos y protecciones de privacidad. La CCPA mejora los derechos de privacidad del consumidor de varias maneras:
- La CCPA exige una mayor transparencia.
- La CCPA otorga a los consumidores un amplio acceso a su información personal.
- La CCPA otorga a los consumidores el derecho a optar por no participar en la recopilación de datos.
- La CCPA impone nuevas restricciones sobre cómo las entidades cubiertas recopilan, comparten y venden la información personal de los consumidores.
Verifique si la CCPA se aplica a su negocio con esta guía de cumplimiento de la CCPA.
Tanto la CCPA como el RGPD se centran en obtener el consentimiento de los usuarios para el uso de cookies , pero la forma en que lo hacen es significativamente diferente.

La CCPA se implementó en julio de 2020 y, el 14 de agosto de 2020, las regulaciones de la CCPA entraron en vigor.
La CCPA extiende a los usuarios de datos el derecho a solicitar a las empresas que eliminen su información personal o a optar por no vender su información personal a terceros.
La CCPA fue modificada sustancialmente por la Ley de Derechos de Privacidad de California (CPRA) , que entró en vigor en enero de 2023. La CPRA amplió los derechos de los consumidores, introdujo nuevas obligaciones en torno a la información personal sensible y estableció la Agencia de Protección de la Privacidad de California (CPPA) como el organismo encargado de su cumplimiento. Para la mayoría de las empresas hoy en día, la CPRA es la ley de privacidad vigente en California. Este artículo abarca el marco fundamental de la CCPA, gran parte del cual se mantiene vigente bajo la CPRA, señalando las diferencias entre ambas.
¿Qué es Reglamento General de Protección de Datos (GDPR)
El RGPD es una ley de protección de datos de la Unión Europea que regula cómo las organizaciones recopilan, procesan y almacenan los datos personales de las personas en la UE y el EEE. Hace hincapié en el consentimiento, la transparencia y la rendición de cuentas para proteger el derecho a la privacidad individual.
El RGPD entró en vigor en mayo de 2018 en los 27 estados miembros de la Unión Europea.
El RGPD establece cómo las empresas deben gestionar la información de sus clientes a través de sus sitios web y aplicaciones móviles. Atributos como el nombre, la dirección de correo electrónico, la ubicación, los datos de dispositivos portátiles, la dirección IP y otros se clasifican como información personal según el RGPD.

Según el RGPD, el interesado (usuario) tiene el control sobre cómo las empresas utilizan su información personal. Como empresa, usted es responsable de obtener el consentimiento del usuario antes de recopilar cualquier información personal del interesado.
Aquí tienes un ejemplo de un formulario de consentimiento general del RGPD.

CCPA vs. RGPD: Diferencias clave
Aquí tienes una breve comparación de las diferencias entre la CCPA y el RGPD en los aspectos clave.
| Aspecto | GDPR | CCPA |
| A quiénes cubren | Se aplica a cualquier persona que procese datos de personas en la UE, independientemente de dónde esté ubicada la empresa. | Se aplica a los residentes y empresas de California que cumplan con los umbrales de ingresos, volumen de datos o venta de datos. |
| Tipo de datos protegidos | Cubre todos los datos personales y requiere el consentimiento explícito. | Protege la información personal de los residentes de California y utiliza el consentimiento por exclusión voluntaria. |
| Recopilación y procesamiento de datos | Cualquier acción realizada sobre datos personales (recopilación, almacenamiento, intercambio, eliminación, elaboración de perfiles). | Se centra en tres acciones: recopilar datos, utilizarlos con fines comerciales y venderlos o compartirlos con otra entidad. |
| Información proporcionada a los usuarios | Los usuarios deben estar informados sobre cómo se utilizan, almacenan y comparten sus datos, y durante cuánto tiempo. Deben tener derechos sólidos como la eliminación y la revocación de los mismos. | Los usuarios reciben un resumen de cómo se recopilaron, utilizaron y vendieron sus datos en los últimos 12 meses. Deben ser notificados cuando se vendan sus datos. |
| Multas | Altas multas globales | Multas fijas más bajas |
Analicemos ahora en detalle las principales diferencias entre la CCPA y el RGPD:


1. A quiénes afectan:
GDPR
Todas las empresas y sus entidades (sitios web y aplicaciones móviles) que procesan datos personales de personas en la Unión Europea (UE) deben cumplir con el RGPD. Esto incluye a las organizaciones sin ánimo de lucro y a las empresas de comercio electrónico.
El cumplimiento del RGPD también se aplica a todos los interesados (usuarios) en la UE, independientemente de su nacionalidad, lugar de residencia, etc.
CCPA
La CCPA solo es aplicable a los residentes legales de la región de California.
La CCPA solo se aplica a las empresas que cumplen al menos uno de los tres criterios enumerados:
- Empresas cuyos ingresos brutos anuales superan los 25 millones de dólares.
- Recopila, compra o comparte datos de más de 50,000 usuarios.
- La mitad (50%) de los ingresos se genera mediante la venta de dichos datos de usuario.
Si bien estos son los requisitos condicionales, para que las empresas queden sujetas a la normativa de la CCPA, también deben cumplir dos criterios adicionales.
- Operan en la región de California.
- Recopilan datos de usuarios en California y han declarado el propósito y los medios para sus operaciones de procesamiento de datos.
2. Tipos de datos protegidos
El RGPD es más estricto en comparación con la CCPA, y esto se refleja en lo que consideran datos protegidos y sus excepciones.
El RGPD abarca todo tipo de tratamiento de datos, independientemente de la intención y el proceso de tratamiento. Las únicas dos excepciones son:
- Cuando los datos se procesan de forma no automatizada (no se utilizan métodos electrónicos)
- Cuando los individuos procesan datos para sus intereses
Sin embargo, el alcance de la CCPA no es tan amplio. Por ejemplo , según el RGPD, los usuarios deben dar su consentimiento explícito si desean que sus datos sean procesados, mientras que la CCPA solo hace hincapié en la opción de exclusión voluntaria. Con la opción de exclusión voluntaria, los usuarios pueden optar por no compartir su información para su procesamiento o para que se compartan o vendan.
La CCPA no se aplica a:
- Cualquier dato de usuario que ya esté disponible
- Información médica protegida por la certificación HIPAA y CMIA.
- Datos de usuario que están cubiertos por la DPPA (Departamento de Políticas Públicas y Administración) de la CCPA.
- Otros conjuntos de datos protegidos por las autoridades de supervisión
El camino hacia el cumplimiento de la CCPA es algo complejo. Sin embargo, si sigues las mejores prácticas para el RGPD, probablemente también cumplirás con la CCPA. Las políticas y los procedimientos necesarios para cumplir con el RGPD también se pueden aplicar a la CCPA. En general, existe una similitud del 80-90 % en los controles y las políticas.
3. ¿Qué se considera recopilación, venta y procesamiento de datos?
Ambos marcos conceptuales consideran los datos personales como información que puede utilizarse para identificar a una persona.
GDPR
En el RGPD, el término "tratamiento" se refiere a actividades como la obtención del consentimiento para el tratamiento de datos, la información a los usuarios sobre la finalidad de la recopilación y cómo se procesarán, la información a los usuarios sobre sus derechos en materia de datos y la eliminación/supresión de los datos.
CCPA
La CCPA ha definido sus etapas de recopilación y procesamiento de datos en tres segmentos.
- La recopilación se refiere a la obtención de datos de usuarios, proveedores y proveedores de datos externos.
- El procesamiento se produce cuando la empresa adquiere los datos y comienza a trabajar con ellos para obtener beneficios.
- La venta se produce cuando los datos recopilados se transfieren a otra entidad comercial.
4. Información compartida con los interesados:

RGPD – Derechos de los interesados
En virtud del RGPD, los usuarios tienen un grado de control relativamente mayor sobre lo que sucede con sus datos en comparación con la CCPA.
En el RGPD, el interesado es aquel cuyos datos se recogen directamente de él o cuando su información se obtiene de otra fuente.
- Las empresas deben informar a los usuarios cuánto tiempo almacenarán sus datos y cómo tienen previsto procesarlos.
- Las empresas también están obligadas a proporcionar información detallada sobre los motivos para la elaboración de perfiles e informar a los usuarios sobre sus derechos de protección de datos, en particular el derecho de supresión. Este derecho les permite retirar su consentimiento para el tratamiento de datos en cualquier momento.
Según la CCPA, las empresas están obligadas a enviar a los interesados un informe sobre cómo se recopilaron sus datos, cómo se procesaron y a quién se vendieron, transcurridos 12 meses desde la fecha de adquisición de los datos.
- Asimismo, se debe notificar a las personas cuando su información se venda a terceros y si la empresa tercera la vende a otra entidad tercera.
5. Sanciones
En la comparación entre la CCPA y el RGPD, las multas administrativas del RGPD son sin duda más elevadas.
Si una empresa incumple el RGPD, podría ser sancionada con una multa de 20 millones de dólares o el 4 % de su facturación anual, la cantidad que sea mayor. Aquí tienes un desglose:
| Tipo de infracción del RGPD | Pena |
| Infracciones menos graves | 10 millones de euros o el 2% de la facturación anual mundial |
| Infracciones graves | 20 millones de euros o el 4% de la facturación anual mundial |
| Facultades correctivas adicionales (órdenes para detener el procesamiento, órdenes correctivas, prohibiciones, etc.) | + Aplicación de la normativa más allá de las multas (no directamente monetarias) |
Las sanciones de la CCPA son relativamente leves, ya que las multas máximas por infracciones son mucho menores. Aquí está el desglose:

| violación de la CCPA | Pena |
| Involuntario | $2500 |
| Intencional | $7500 |
| Indemnizaciones en un tribunal civil | $ 100-750 |
¿Qué similitudes existen entre la CCPA y el RGPD?
Ahora que hemos comprendido las diferencias entre la CCPA y el RGPD, veamos en qué se parecen.
Ambas leyes están diseñadas para fortalecer la privacidad del usuario y otorgar a las personas control sobre su información personal. Definen claramente los derechos del usuario, establecen normas para el consentimiento y permiten a las personas revocar el uso de sus datos. La CCPA y el RGPD se aplican en función de quién procesa los datos, y no de la ubicación de la empresa, lo que les confiere un carácter extraterritorial.
En ellas se describen los motivos válidos para el procesamiento de datos, se especifican las sanciones por incumplimiento y se asignan organismos reguladores para hacer cumplir las normas, lo que crea un marco de cumplimiento estructurado y comparable para las organizaciones.
Aquí tenéis un breve resumen de las similitudes.


Cumplimiento de la CCPA frente al RGPD: ¿A quién se aplican estas leyes?

CCPA frente a RGPD: <b></b><b></b>
El RGPD protege a cualquier interesado en la Unión Europea.
Por ejemplo: si un turista de Asia viaja por la UE y sus datos se procesan durante su estancia, está protegido por el RGPD.
Si las empresas de fuera de Asia procesan los datos de los turistas, deberán cumplir con el RGPD para evitar cuantiosas multas administrativas.
La definición de individuo es restringida y está definida en la CCPA.
Una persona se encuentra en el Estado con un propósito distinto al temporal o transitorio” o una persona “que está domiciliada en el Estado pero se encuentra fuera del Estado con un propósito temporal o transitorio”.
Alcance extraterritorial
Tanto la CCPA como el RGPD presentan un alcance extraterritorial en su marco normativo.
Cualquier empresa del mundo que procese datos de más de 50,000 californianos al año deberá cumplir con la CCPA.
El RGPD también exige que las empresas cumplan con la ley si ofrecen bienes o servicios a usuarios en la Unión Europea. Sin embargo, esto se aplica independientemente de dónde realicen sus actividades de procesamiento de datos.
La CCPA no deja margen para que las entidades incumplan la normativa.
Empresa frente a responsable del tratamiento de datos (explicación de la terminología)
Empresas y controladores
El término "empresa" es común en la CCPA. Según la CCPA, una empresa es una entidad con fines de lucro que cumple una de las tres condiciones que se mencionan a continuación:
- Cuyos ingresos brutos anuales superan los 25 millones de dólares.
- Recopila, compra o comparte datos de más de 50,000 usuarios.
- Si la mitad (50%) de sus ingresos se generan a partir de la venta de dichos datos de usuario
El término "controlador" o "responsable del tratamiento de datos" es un término técnico del RGPD que se refiere a una entidad que recopila y procesa datos en la UE.
El alcance del RGPD para categorizar una entidad que procesa datos es amplio, ya que no las califica como lo hace la CCPA y no deja margen para que las entidades incumplan la normativa.
¿Qué derechos otorgan a las personas las leyes CCPA y GDPR?

La tabla que se muestra aquí ofrece una visión general de los derechos que cada ley de cumplimiento otorga a sus usuarios; se observa una superposición significativa entre ambas.
En esta sección de la comparación entre la CCPA y el RGPD, analizamos en detalle los derechos que les corresponden a los usuarios/individuos en materia de datos. Tanto la CCPA como el RGPD amplían estos derechos:
- Derecho al conocimiento:
Las organizaciones deben dejar claro al usuario o usuarios cómo se recopilan sus datos y para qué se utilizarán. - Derecho de Acceso:
Los usuarios pueden solicitar recibir una copia de sus datos. - El derecho a optar por no participar:
Los usuarios pueden solicitar a las empresas que eliminen sus datos de cualquier actividad de procesamiento. - Derecho a la portabilidad:
Los usuarios pueden solicitar a las organizaciones que les envíen una copia, o a otra empresa que les envíe una copia de sus datos, en un formato estructurado y legible por máquina. - Derecho a la supresión de datos:
En circunstancias excepcionales, los usuarios pueden solicitar a una organización que elimine cualquier información que tenga sobre ellos. Indemnización de entre 100 y 750 dólares en un juicio civil.
Automatice el cumplimiento de la normativa de privacidad de California (CPRA) y del RGPD con Sprinto.
Si su empresa necesita cumplir tanto con el RGPD de la UE como con la ley de privacidad vigente en California, la CPRA, Sprinto le ayuda a crear un programa de cumplimiento unificado sin duplicar esfuerzos en ambos marcos legales. Dado que la CPRA mantiene los derechos y obligaciones fundamentales de la CCPA, a la vez que añade protecciones más sólidas, Sprinto le proporciona una base sólida para el cumplimiento de la normativa de privacidad de California.
Con Sprinto AI, obtienes una capa inteligente que supervisa activamente las señales de riesgo, mantiene los controles alineados y reduce el esfuerzo necesario para cumplir con la normativa a diario.
Con Sprinto, obtienes:
- Mapeo de datos y descubrimiento de datos personales mediante inteligencia artificial en diversas herramientas, sistemas y entornos.
- Configuración automatizada de políticas, controles y flujos de trabajo, adaptada a las exigencias del RGPD y la CPRA.
- Gestión del riesgo monitoreo de cumplimiento con señales personalizadas e hipercontextuales.
- Controles de autorreparación que se ajustan automáticamente a medida que cambian los riesgos, las deficiencias o las configuraciones del sistema.
- Cumplimiento normativo integrado que se adapta a tus herramientas cotidianas para mantener los flujos de trabajo fluidos.
- Preparación continua para auditorías con evidencias fáciles de obtener capturada automáticamente.

Preguntas frecuentes
Autor
Vimal Mohan
Vimal es un líder de contenido en Sprinto que simplifica magistralmente el mundo del cumplimiento normativo para el público en general. Cuando no está descifrando complejos requisitos y jerga de cumplimiento, se le puede encontrar en el dojo local de MMA, explorando senderos en bicicleta o haciendo senderismo. Combina sabiduría regulatoria con un espíritu aventurero, desenvolviéndose con soltura en ambos mundos.Explora más
Investigaciones y análisis seleccionados para ayudarte a ganarte un lugar en la mesa.



















![Lista de verificación de cumplimiento de la CCPA para 2026 [Pasos, requisitos y sanciones]](https://sprinto.com/wp-content/uploads/2023/10/Copy-of-Blog_335_What-is-compliance-as-a-service-01-1024x470.jpg)











