Blog
Ángulo de sprinto a la derecha
CCPA
Ángulo de sprinto a la derecha
Lista de verificación de cumplimiento de la CCPA (Esto es todo lo que necesita)

Lista de verificación de cumplimiento de la CCPA (Esto es todo lo que necesita)

TL, DR:

La CCPA se aplica a las empresas con fines de lucro que interactúan con residentes de California y que cumplen con uno de los tres criterios siguientes: ingresos anuales superiores a 25 millones de dólares, procesamiento de datos de más de 100,000 consumidores o hogares, u obtención de más del 50 % de sus ingresos por la venta de información personal.
La lista de verificación de cumplimiento abarca el inventario y mapeo de datos, la actualización de las políticas de privacidad, la implementación de mecanismos de solicitud del consumidor (acceso, eliminación, exclusión voluntaria), la capacitación de los empleados sobre las obligaciones de la CCPA y la revisión de los contratos de los proveedores para el cumplimiento del manejo de datos.
La CCPA otorga a los consumidores el derecho a saber qué datos se recopilan, solicitar su eliminación, optar por no participar en la venta de datos y recibir un servicio equitativo independientemente de si ejercen o no sus derechos de privacidad.

La CCPA es uno de los marcos de cumplimiento más estrictos que existen. Esto marca un cambio significativo, ya que los consumidores tienen más acceso que nunca para controlar cómo se procesan sus datos personales.

Así que, si su empresa recopila datos de residentes de California, debe preguntarse: "¿Cuándo voy a cumplir con la normativa?". Sin embargo, no se apresure; antes de la auditoría oficial, hay algunos pasos que puede seguir para facilitarle mucho el proceso.

Al finalizar este artículo, estará listo para cumplir con la CCPA sin contratiempos. ¡Siga leyendo para conocer la lista de verificación de cumplimiento de la CCPA!

¿Qué es el cumplimiento de la CCPA?

La CCPA otorga a los consumidores derechos sobre sus datos personales, sumándose a una creciente lista de regulaciones de seguridad de datos que las empresas deben cumplir a nivel mundial. También prohíbe a los proveedores de servicios discriminarlos por ejercer estos derechos. Esta ley se aplica a las organizaciones que operan en California y que cumplen con criterios específicos.

Sorprendentemente, esta ley es reciente; se promulgó en junio de 2018 en respuesta a numerosos casos de empresas que gestionaban o utilizaban indebidamente datos privados o sensibles.

Cuando finalmente entró en vigor, esta ley sentó las bases de cómo las empresas deben tener un propósito legítimo para recopilar información personal. Permite a los californianos solicitar, eliminar o proteger fácilmente sus datos personales gestionados por proveedores de servicios.

Entonces, ¿a quién se aplica? Veámoslo a continuación antes de adentrarnos en la lista de verificación de la CCPA…

¿A quién se aplica la lista de verificación de cumplimiento de la CCPA?

El cumplimiento de la CCPA se aplica a las empresas en circunstancias especiales. A diferencia del RGPD , que abarca a cualquier organización que maneje información personal de cualquier ciudadano de la UE, la CCPA se aplica a las empresas que interactúan con residentes de California y cumplen uno de los tres criterios establecidos.

La información personal incluye el número de seguro social, la dirección de correo electrónico, el nombre, etc. Por ello, los consumidores tienen derechos, pueden solicitar acceso a la información y dar su consentimiento explícito para cumplir con la CCPA. Por eso, es necesario contar con una lista de verificación de la CCPA para mantenerse al día con las prácticas de ciberseguridad y las obligaciones legales.

  • Ingresos brutos anuales superiores a 25 millones de dólares
  • Manejo de información personal de 50,000 hogares o más consumidores o dispositivos con fines comerciales.
  • Obtener el 50 por ciento o más de sus ingresos anuales a través de la venta de información personal.

Supongamos que su empresa cumple con alguno de estos requisitos. En ese caso, debe informar a los consumidores sobre el tipo de información personal que recopila y su finalidad durante la recopilación de datos, en cumplimiento de los derechos y la normativa de privacidad.

Lista de verificación de cumplimiento de la CCPA: Puntos clave a tener en cuenta

Le recomendamos revisar detenidamente la lista de verificación y comprobar si ya se ha implementado. Tenga en cuenta que la ley impone diversas obligaciones a su empresa. 

Aquí tienes la lista de verificación de 10 puntos de la CCPA que hemos elaborado para ti:

Lista de verificación de cumplimiento de la CCPA

1. ¿Su empresa está sujeta a la CCPA?

Es fundamental plantear esta pregunta. La CCPA no se aplica a las empresas que ya están cubiertas por los requisitos de la ley HIPAA u otros marcos federales de privacidad. Comprender qué regulaciones se aplican a su empresa es el primer paso.

Pero si su empresa opera en California y no se encuentra dentro de esas categorías, debe cumplir con la CCPA si cumple con alguna de estas condiciones:

  • Si sus ingresos anuales superan los 25 millones de dólares, se trata de una empresa con fines de lucro.
  • Si compra, vende, recibe o comparte información personal con fines comerciales de 50,000 o más residentes, hogares o dispositivos de California.
  • Si más del 50% de los ingresos de su empresa provienen de la venta de información personal.

Las empresas que no cumplen con estos criterios no están obligadas a adherirse a la CCPA. Sin embargo, considerar el cumplimiento de la CCPA puede beneficiar el crecimiento futuro o fortalecer sus iniciativas de responsabilidad social corporativa.

2. Crea tu inventario de información personal.

Bien, el siguiente paso en la lista de requisitos de la CCPA es crear un Inventario de Información Personal. Esto es bastante sencillo, ya que se considera información personal según la CCPA y la documenta.

Para proteger estos datos, debe trazar el recorrido de toda la información de identificación personal (PII) que procese y almacene.

Nuevamente, debe identificar los sistemas, dispositivos y redes que contienen información personal sensible. Cualquier dato que pueda relacionarse con, identificar, describir o vincularse con un individuo o consumidor debe estar protegido por las regulaciones de la CCPA.

3. Realizar auditorías de recopilación de datos

Esto te ayuda a comprender en profundidad la información personal que recopilas, cómo se almacena, utiliza, vende o comparte, y quién dentro de tu empresa tiene acceso a ella.

Para simplificar este proceso, utilice una plataforma de automatización de cumplimiento con una función de monitoreo continuo de controles . Sprinto es la mejor opción. Su plataforma de monitoreo continuo no se basa en muestras, sino que analiza conjuntos de datos completos.

Las excepciones pueden identificarse en tiempo real y resolverse de forma rápida y eficaz (en lugar de la práctica actual de acciones correctivas que tardan semanas o meses después de que se haya producido la excepción).

4. Revise sus políticas de privacidad.

Aquí es donde debes crear una política de privacidad; es importante tener en cuenta que no debes crear cualquier lista de verificación de políticas de privacidad de la CCPA , sino una que esté en línea con la lista de verificación de requisitos de la CCPA.

Además, tenga en cuenta que debe actualizarlo una vez cada 12 meses con el aviso de consentimiento adecuado y/o el consentimiento de los menores.

Al redactar la política, evite usar jerga técnica. Asegúrese de que su política de privacidad sea fácil de entender.

¿Qué se debe mencionar en la lista de verificación de la política de privacidad de la CCPA?

  • Especifique claramente los tipos de información personal que recopila y los motivos de dicha recopilación (categorías de información recopilada).
  • Explique cómo los consumidores pueden ejercer estas medidas de privacidad de la CCPA.
  • Explique cómo y por qué utiliza esta información personal (fines de la recopilación de información personal como parte de los derechos de privacidad del consumidor).
  • Incluye tus datos de contacto para que los consumidores puedan comunicarse fácilmente contigo si tienen alguna pregunta o inquietud.
  • Si vende datos de consumidores, proporcione detalles sobre quién recibe esta información personal y con qué fines (categorías de información vendida).
  • Describa los derechos que tienen los consumidores según la CCPA, como el derecho a saber qué información personal se recopila sobre ellos, el derecho a solicitar la eliminación de sus datos y el derecho a oponerse a la venta de datos (derechos del consumidor).

5. Procesar las solicitudes

Al prepararse para el cumplimiento de la CCPA, tenga en cuenta que la parte de privacidad del marco normativo incluye sus propias directrices y excepciones. Por lo tanto, es necesario crear un plan de respuesta con anticipación que ayude a reducir el riesgo de errores.

Aquí tienes la lista de verificación que debes seguir para el procesamiento de solicitudes:

  • Implementa un sistema que permita a tus consumidores solicitar acceso a sus datos o eliminarlos si lo desean.
  • Ahora bien, esto no es un simulacro; asegúrese de responder en un plazo de 45 días o aténgase a las consecuencias.
  • Las solicitudes pueden realizarse a través de portales en línea, números gratuitos o canales de correo electrónico.
  • Asegúrese de tener una forma de confirmar la identidad del solicitante.

6. Añadir un botón para darse de baja

Debes añadir un botón para darse de baja. Esto minimiza las actualizaciones manuales. Dado que vendes la información personal de tus clientes, implementa un proceso sencillo para que puedan darse de baja. Los avisos legales de tu sitio web deberían incluir algo como «No vender mi información personal».

Ventana emergente de exclusión voluntaria del sitio web con opciones para rechazar y aceptar el consentimiento.

De esta forma, quienes no estén interesados ​​podrán darse de baja fácilmente.

7. Elabore un plan de respuesta ante incidentes.

Nada es perfecto; por eso necesitas un plan adecuado al que recurrir en caso de emergencias. Generalmente, los problemas derivados de las infracciones de la CCPA son el robo de información personal o las violaciones de la privacidad. Este plan puede ser un proceso independiente o integrarse en tu estrategia general de gestión de riesgos.

Aquí te explicamos cómo hacerlo como parte de los requisitos de cumplimiento:

  • Asigne responsabilidades específicas a las partes interesadas pertinentes dentro de su empresa para evitar violaciones intencionales.
  • Cree un proceso claro de respuesta ante incidentes en caso de que se produzcan infracciones relacionadas con la CCPA y protéjase de daños a su reputación.
  • Realice capacitaciones y simulacros periódicos para preparar a su equipo para responder a posibles incidentes y protegerse del acceso no autorizado.

8. Educa a tus empleados

Para garantizar que todos los miembros de su equipo comprendan claramente los requisitos de la CCPA, realice sesiones de capacitación periódicas. Esto es especialmente importante para los empleados que atienden consultas de consumidores.

Por ejemplo, imagina que tienes un negocio de comercio electrónico. En este caso, el requisito para las empresas sería que tu equipo de atención al cliente gestione las solicitudes de los residentes de California relacionadas con sus datos personales. Las sesiones de capacitación les ayudarán a comprender la normativa de la CCPA. 

Si no les has impartido formación sobre el consentimiento directo o las preferencias de consentimiento, existe la posibilidad de que retrasen las consultas a más de 45 días.

Aquí es donde entra en juego Sprinto con sus módulos de capacitación en seguridad . Puede personalizar la capacitación según el marco de trabajo y otros requisitos de la política.

9. Registre todas las solicitudes de sus consumidores.

Debe mantener registros detallados de todas las solicitudes de los consumidores y sus resoluciones, conservando esta información durante al menos 24 meses. Por lo tanto, comience a documentar todos los documentos donde el cliente solicite algo y cuando usted lo atienda.

Constituye un medio fundamental para demostrar el cumplimiento de la normativa, especialmente en caso de auditorías o consultas.

Por ejemplo, imaginemos una institución financiera que recibe solicitudes de clientes para acceder a sus datos personales o eliminarlos conforme a la CCPA. Mantener registros de estas solicitudes y de cómo se gestionaron es fundamental para demostrar el cumplimiento en caso de que los reguladores o auditores lo soliciten.

10. Utilizar plataformas de automatización

Realizar un seguimiento manual de las políticas de privacidad que cumplen con la CCPA es inmanejable, y lo entendemos. El seguimiento del derecho a eliminar información, solicitarla y los planes de respuesta ante incidentes puede resultar abrumador.

Recuerda que la CCPA no exige auditorías periódicas. Sin embargo, es tu responsabilidad mantener la seguridad de los datos y supervisar el cumplimiento de la CCPA de forma continua. La manera más eficiente de lograrlo es invirtiendo en una plataforma de automatización del cumplimiento normativo.

Sprinto será tu aliado perfecto. Con funciones eficaces como la monitorización continua de controles, la asignación de controles comunes, la gestión de riesgos y la recopilación automatizada de pruebas, podrás automatizar las tareas de cumplimiento normativo hasta en un 90 %.

Nota:

¿Tienes curiosidad por conocer las últimas novedades en materia de cumplimiento normativo? Haz clic aquí. Aquí puedes explorar nuestro boletín informativo., donde descubrirás contenido GRC cuidadosamente seleccionado que ofrece información práctica para tus necesidades diarias.

Lista de derechos del consumidor que debe conocer según la CCPA

Su empresa tiene la responsabilidad de informar a los consumidores sobre sus derechos conforme a la CCPA. Hemos enumerado cada derecho individualmente para ayudarle a abordarlos en su lista de verificación de la política de privacidad de la CCPA.

  • El derecho a rectificar información personal inexacta
  • El derecho a acceder a la información personal recopilada
  • El derecho a ser informado sobre la recopilación de información personal
  • El derecho a oponerse al intercambio, procesamiento y venta de datos.
  • El derecho a limitar el uso y la divulgación de información personal sensible.
  • El derecho a optar por no participar en la tecnología de toma de decisiones automatizada.
  • El derecho de los menores a optar por participar
  • El derecho a la portabilidad de datos
  • El derecho a la no discriminación y a la protección contra represalias.
  • El derecho a solicitar la eliminación de datos personales de la empresa que los recopila y de cualquier tercero con el que haya compartido dichos datos.

¡Sprinto al rescate! 

Muchas empresas están sujetas a la normativa CCPA y tienen la obligación de cumplirla. Algunos pasos, como actualizar las políticas de privacidad o eliminar datos, pueden ser muy sencillos.

Sin embargo, incluso un solo caso de incumplimiento puede acarrear consecuencias como el pago de cuantiosas multas civiles. Estos casos podrían ser tan inofensivos como olvidar responder a la consulta de un cliente dentro de un plazo determinado. 

Por lo tanto, depender de los métodos de cumplimiento tradicionales podría no ser la mejor opción, ya que no están diseñados para funcionar de manera eficiente en este mundo acelerado y complejo. Esto podría retrasar su progreso en el cumplimiento de la CCPA durante meses. Afortunadamente, existen soluciones eficientes (automatización del cumplimiento) para lograr el cumplimiento de la CCPA con prontitud. 

Sprinto ofrece una solución automatizada que puede guiar a su empresa hacia el cumplimiento total de la CCPA en cuestión de semanas, sin necesidad de costosas consultas legales ni implementaciones técnicas. Desde la recopilación de evidencia hasta el monitoreo del rendimiento de cada control, Sprinto le ahorrará más de 100 horas de trabajo que, de otro modo, se dedicarían a procesos comerciales esenciales. 

Póngase en contacto con nuestro equipo para explorar cómo podemos ayudar a su empresa a lograr el cumplimiento normativo rápidamente.

Preguntas frecuentes

La CPRA está relacionada con la CCPA porque es una enmienda a esta última. La CPRA ha publicado una disposición que establece que puede enmendar las disposiciones de la CCPA. En este contexto, enmendar significa añadir nuevas disposiciones.

El principal requisito que la CCPA impone a los empleadores es que las empresas deben notificar a los consumidores antes incluso de recopilar información personal. Esto puede hacerse en el momento de la recopilación. Se aplica al empleador independientemente de si vende, utiliza o comparte la información personal con terceros.

Ciertas categorías de información están exentas de los requisitos de la CCPA. Nuestra guía sobre excepciones y exenciones de la CCPA explica qué empresas, tipos de datos y actividades están exentas, incluidos los datos cubiertos por la HIPAA, los datos financieros de la GLBA y la información del empleador.

Según la CCPA y la CPRA, los consumidores de California tienen los siguientes derechos:

  • El derecho a ser informado sobre la información personal que recopilamos, así como sobre su uso y compartición.
  • El derecho a solicitar la eliminación de la información personal que recopilamos de ellos, con ciertas excepciones.
  • El derecho a oponerse a la venta o el intercambio de información personal de los consumidores.

Una lista de verificación de cumplimiento de la CCPA garantiza que las organizaciones aborden sistemáticamente todos los requisitos legales de la Ley de Privacidad del Consumidor de California, desde el mapeo de datos y las actualizaciones de los avisos de privacidad hasta los flujos de trabajo relacionados con los derechos del consumidor. El uso de una lista de verificación reduce el riesgo de pasar por alto obligaciones críticas y proporciona un registro de auditoría documentado para la revisión regulatoria.

"
Meeba Gracy
Autor

Meeba Gracy

Meeba, especialista en ciberseguridad certificada por ISC2, se dedica con pasión a descifrar y ofrecer contenido relevante sobre cumplimiento normativo y temas complejos de seguridad digital. Experta en transformar conceptos complejos en ideas accesibles, está comprometida con el aprendizaje de sus lectores. En su tiempo libre, disfruta leyendo las últimas novelas de suspense o explorando nuevos rincones de la ciudad.

Explora más

¿Cansado del contenido superfluo sobre GRC y ciberseguridad? Suscríbete a nuestro boletín y obtén información detallada.
Investigaciones y análisis seleccionados para ayudarte a ganarte un lugar en la mesa.
imagen de pie de página de blog único