Blog
Ángulo de sprinto a la derecha
CCPA
Ángulo de sprinto a la derecha
Requisitos de la CCPA: Guía para el cumplimiento

Requisitos de la CCPA: Guía para el cumplimiento

TL, DR:

La CCPA se aplica a las empresas que recopilan, procesan o venden datos personales de residentes de California.
El artículo explica los derechos de privacidad del consumidor, las obligaciones de las empresas, las sanciones y los pasos para el cumplimiento de la normativa.
Úselo para verificar los requisitos de notificación, exclusión voluntaria, acceso, eliminación, manejo de datos y gobernanza.

El RGPD fue la primera ley de cumplimiento que obligó a las empresas a adoptar procesos y políticas destinados a proteger los derechos de los usuarios y garantizar la integridad de sus datos personales. Tras el RGPD, la CCPA de California logró que las empresas se adhirieran a su ley de privacidad a gran escala. 

La CCPA (Ley de Privacidad del Consumidor de California) es una ley integral de privacidad de datos para empresas. Su empresa está sujeta a la CCPA si recopila, procesa o vende datos personales de residentes de California, al igual que el RGPD (Reglamento General de Protección de Datos), que se aplica a los residentes y ciudadanos europeos.

Las consecuencias del incumplimiento son graves. Las empresas que no cumplieron con la normativa fueron sancionadas con multas millonarias y se presentaron demandas. De igual modo, las consecuencias del incumplimiento de la CCPA son graves. Por lo tanto, si su empresa está sujeta a esta normativa y aún no ha iniciado el proceso de cumplimiento, ya sabe qué hacer.

En este artículo, hemos detallado los requisitos de la CCPA que usted debe cumplir.

Vamos a bucear en ...

Requisitos de cumplimiento de la CCPA

Los requisitos de la CCPA son una lista de procesos que se aplican a las empresas con fines de lucro que operan en cualquier lugar de California. La CCPA exige que usted cumpla con las solicitudes de los usuarios respecto a todos los datos que recopila y almacena. 

En definitiva, todo se reduce a si su empresa se ajusta a la definición de "negocio" de la Ley de Privacidad del Consumidor de California (CCPA). Si es así, el cumplimiento es obligatorio.

Entonces, ¿qué define a una "empresa" según la CCPA?

  • Entidad con fines de lucroSu empresa debe ser una entidad con fines de lucro.
  • Recopila información personal de los consumidores: En términos de la CCPA, un "consumidor" es un residente de California a efectos fiscales. La "información personal" se define de forma amplia como cualquier dato asociado a un consumidor específico.
  • Hacer negocios en California: Es fundamental comprender qué significa "hacer negocios" en California.

Nota:

Ahora bien, su empresa debe cumplir al menos uno de estos requisitos mínimos:

  • Mostrar unos ingresos brutos anuales de 25 millones de dólares
  • Genera el 50% o más de los ingresos anuales que obtienes de la venta de información personal como la dirección de correo electrónico o el nombre.
  • Compra o vende información personal de más de 100,000 residentes de California (dispositivos o hogares).

Por lo tanto, si su empresa reúne los requisitos para alguno de los puntos anteriores sobre derechos del consumidor, debe prepararse para las regulaciones de privacidad para cumplir con la CCPA con recursos adicionales (siguiendo los requisitos).

Vamos a analizar eso en la siguiente sección…

Automatice el cumplimiento de la CCPA sin esfuerzo.

Lista de requisitos de cumplimiento de la CCPA

Si estás en el proceso de cumplir con la CCPA, esta lista de verificación de requisitos de la CCPA te será de gran ayuda.

Aquí tienes la lista de requisitos que debes cumplir:

Lista de requisitos de cumplimiento de la CCPA

1. Derecho a la divulgación

La obligación clave que pone de relieve el "derecho a la divulgación" es que, si usted recopila información sobre un consumidor californiano protegido por la CCPA, debe informarle.

Para proteger su derecho a la privacidad, debe informarles sobre sus intenciones de utilizar su información en un lenguaje claro y comprensible, antes o durante la recopilación de datos.

Por ejemplo, esta información puede incluir números de cuentas financieras, números de seguridad social o datos genéticos.

2. Derecho a la información de contacto

¿Incluiste un enlace visible a la política de privacidad en tu sitio web como parte de tus derechos de privacidad?

De acuerdo con este requisito, debe informar a los clientes dónde pueden encontrar información adicional sobre la política de privacidad.

Además de lo básico, también debe proporcionar acceso a un número de teléfono gratuito o a información de contacto en línea si los consumidores desean comunicarse con usted para realizar consultas relacionadas con la CCPA.

3. Derecho a oponerse a la venta de datos y al uso de material publicitario.

La política de privacidad de la CCPA utiliza las opciones de aceptación y rechazo de cookies. Estas opciones se presentan de diversas formas, desde simplemente aceptar las cookies hasta solicitar que se elimine la información.

Con la CCPA, los consumidores pueden optar por no compartir ni vender su información. El Fiscal General incluso promovió este derecho mediante el desarrollo de un ícono de exclusión voluntaria uniforme que cualquier entidad con fines de lucro puede usar en sus sitios web.

Por lo tanto, debe tener una página web independiente que muestre esta opción, preferiblemente con un enlace a la página para fines comerciales.

4. Derecho de acceso

De acuerdo con esta obligación, los consumidores tendrán derecho a solicitar información en un formato fácilmente utilizable. Esta información deberá proporcionarse gratuitamente en un plazo de 45 días hábiles (más un período de prórroga de 45 días); de lo contrario, se incurrirá en las sanciones legales correspondientes.

El requisito subraya que la información debe ser legible de forma clara y concisa.

La solicitud de privacidad verificable por parte del personal de atención al cliente según las regulaciones de la CCPA puede incluir:

  • Las categorías de información que recopila
  • La información específica que usted tiene sobre dicho cliente.
  • ¿De qué fuentes obtienes la información?
  • Categorías de terceros que divulgan información privada
  • El propósito o las intenciones de recopilar información

Nota: Por lo general, las empresas deben atender la solicitud del cliente dos veces al año. Esto reduce la carga administrativa que supone para la empresa tener que atenderla cada vez.

5. Derecho a un trato justo

“La discriminación, por pequeña que sea, es incorrecta”, este requisito adicional establece que no se puede discriminar al consumidor de ninguna manera. Los parámetros de discriminación pueden ser la edad, la orientación sexual o ser suscriptor.

Según la CCPA, los consumidores tienen los mismos derechos en cuanto a servicios y precios.

Aquí hay algunas cosas que no puedes hacer como proveedor de servicios para consumidores que desean mantener sus propias preferencias de privacidad:

  • Negar el acceso a bienes o servicios al cliente.
  • Ofrecer tarifas diferentes a los consumidores o más descuentos a clientes específicos.
  • Ofrecer diferentes niveles o calidades de productos a los consumidores que elijan el estado de exclusión voluntaria o inclusión voluntaria que le beneficie.
  • Dar cualquier sugerencia de que los consumidores recibirán una tarifa o descuento adicional al optar por participar.

6. Derecho al olvido

El “ Derecho al Olvido ” se puede implementar de muchas maneras, como el enmascaramiento y la anonimización de datos, pero el método más seguro hasta ahora es el “Borrado Completo”. Esto se debe a que la anonimización podría dar lugar a la reidentificación de las personas.

Según la CCPA, usted debe eliminar inmediatamente los datos e información personales si un cliente lo solicita.

Sin embargo, siempre puede conservar los datos del cliente para cumplir con alguna obligación legal.

7. Actualizar las políticas de privacidad

La CCPA exige que actualices los avisos de política de privacidad cada 12 meses. Como se mencionó anteriormente, la política de privacidad también debe estar vinculada a tu sitio web.

El consumidor tiene derecho a la información que usted haya recopilado sobre él durante los últimos 12 meses como parte de sus medidas de seguridad razonables.

Consecuencias de no cumplir con los requisitos de la CCPA

Las consecuencias de no cumplir con los requisitos de la CCPA son graves. El Fiscal General puede imponer una multa de $2,500 por cada infracción (incluso las accidentales) y de $7,500 por una infracción intencional. Nuestro análisis detallado de las sanciones por infringir la CCPA abarca todo el panorama de la aplicación de la ley, incluyendo el rango de daños legales por registro de $100 a $750 que pueden reclamar las demandas privadas, el plazo de 30 días para subsanar la infracción y el papel ampliado de la CPPA en materia de aplicación de la ley bajo la CPRA.

Además, los usuarios pueden recibir hasta 750 dólares por los daños causados ​​por cada violación de la privacidad.

Algunos ejemplos de infracciones que constituyen requisitos para las empresas son:

  • No mantener actualizada la Política de Privacidad según lo exige la CCPA, una ley integral de privacidad.
  • Vender o compartir información del consumidor sin ofrecer la opción de exclusión voluntaria.
  • No responder a las solicitudes de privacidad del consumidor sobre el tipo de información que recopila dentro del plazo estipulado.
  • No proporcionar un aviso antes de recopilar información privada
  • Ejercer los derechos de la CCPA discriminando a los consumidores.
  • No tener un número gratuito en su sitio web para que el consumidor se comunique

Ahorre hasta un 60 % en los costos de auditoría de la CCPA.

¿Está cumpliendo con los requisitos de la CCPA?

Ahora que comprende claramente los requisitos de la CCPA para cumplir con ella, ¿ha comprobado cuántas de las normas está siguiendo y en cuáles no las cumple?

En ese caso, el siguiente paso es identificar una herramienta de automatización que le ayude a cumplir con los requisitos normativos y evitar daños reales.

En Sprinto, contamos con una larga trayectoria ayudando a empresas de servicios en la nube a cumplir con leyes de privacidad de datos como el RGPD y la CCPA en una fracción del tiempo que usted dedicaría a un consultor privado o a buscar asesoramiento legal.

Aquí presentamos algunos estudios de caso detallados sobre este tema.

Una política de privacidad es solo el punto de partida. La presión de la CCPA se hace presente cuando las solicitudes de divulgación, acceso, exclusión voluntaria y eliminación llegan a tu equipo. Esto es lo que debe hacer:
  • Mejora la página de inicio: facilita la búsqueda de avisos, enlaces de privacidad y opciones de contacto.
  • Establezca un flujo de trabajo de respuesta para las solicitudes de acceso, exclusión voluntaria y eliminación antes de que comience el plazo.
  • Utilice Sprinto para supervisar su entorno de forma continua y anticiparse a los riesgos de privacidad a medida que vayan surgiendo.

Descubre cómo Sprinto ayuda a los equipos a mantener el trabajo relacionado con la CCPA operativo en lugar de reactivo.

Preguntas frecuentes

No, la CCPA no es lo mismo que el RGPD. La CCPA tiene un alcance más limitado que el RGPD. La primera solo se aplica a los residentes de California y no se extiende fuera de los EE. UU. En cambio, el RGPD se aplica a los datos personales recopilados por residentes de la UE, independientemente del país en el que se encuentren.

La información personal contemplada en la CCPA se aplica a cualquier dato que pueda identificar a un consumidor o que esté relacionado o vinculado con la información de su hogar.

Las empresas que recopilan datos de más de 100,000 residentes o hogares deben cumplir con la CCPA 2.0. El umbral estándar de la CCPA es similar al de 50,000 residentes de California.

La CCPA regula varios tipos de datos. Los principales tipos de datos son:

  • Información personal (nombre, dirección de correo electrónico, etc.).
  • Identificadores únicos (dirección IP o identificadores de dispositivo).
  • Información comercial.
  • Actividad en Internet.
  • Datos obtenidos a partir de inferencias.
Meeba Gracy
Autor

Meeba Gracy

Meeba, especialista en ciberseguridad certificada por ISC2, se dedica con pasión a descifrar y ofrecer contenido relevante sobre cumplimiento normativo y temas complejos de seguridad digital. Experta en transformar conceptos complejos en ideas accesibles, está comprometida con el aprendizaje de sus lectores. En su tiempo libre, disfruta leyendo las últimas novelas de suspense o explorando nuevos rincones de la ciudad.

Explora más

¿Cansado del contenido superfluo sobre GRC y ciberseguridad? Suscríbete a nuestro boletín y obtén información detallada.
Investigaciones y análisis seleccionados para ayudarte a ganarte un lugar en la mesa.
imagen de pie de página de blog único