Anteriormente, las organizaciones estaban obligadas a proteger los datos de sus clientes, pero no se les responsabilizaba de su uso ni de con quién los compartían. La Ley de Privacidad del Consumidor de California (CCPA), una de las primeras leyes de derechos del consumidor digital y privacidad de datos del país, ofrece sólidos derechos de privacidad individual y garantías en torno al acceso y la recopilación de datos. Representa un avance significativo en la privacidad de los datos personales al brindar a los clientes mayor control y conocimiento sobre cómo se utilizan sus datos.
En este artículo, vamos a analizar en detalle la certificación CCPA y qué puedes hacer para obtenerla.
¿Qué es la certificación CCPA?
La Ley de Privacidad del Consumidor de California es una normativa de privacidad de datos que otorga a los residentes de California la facultad de decidir cómo se recopila, mantiene y comparte su información personal con terceros.
Con la entrada en vigor de la CCPA , las empresas están obligadas a atender las solicitudes de los residentes de California para consultar, eliminar o excluirse del intercambio o la venta de su información personal. Al revisar sus programas de privacidad, las empresas también deben tener en cuenta varias obligaciones específicas de la CCPA, como las medidas de exclusión voluntaria obligatorias y la obligación de no vender datos de los consumidores a petición de un particular.
La Ley de Privacidad del Consumidor de California (CCPA) fue modificada sustancialmente por la Ley de Derechos de Privacidad de California (CPRA), que entró en vigor en enero de 2023. La CPRA amplió los derechos del consumidor, introdujo nuevas obligaciones en torno a la información personal sensible y estableció la Agencia de Protección de la Privacidad de California (CPPA) como el organismo encargado de su cumplimiento. Para la mayoría de las empresas hoy en día, la CPRA es la ley de privacidad vigente en California, pero dado que se basa directamente en la CCPA, los pasos de esta guía se aplican a ambas.
¡Automatiza tu cumplimiento con la CCPA/CPRA y mantente preparado para las auditorías con Sprinto!
¿Quién necesita estar certificado por la CCPA?
La certificación CCPA protege a las empresas que recopilan y venden información personal de los consumidores, lo cual se caracteriza como una organización legal con fines de lucro. Según la CCPA, las empresas que cumplen con cualquiera de los siguientes criterios están sujetas a esta normativa:
- Genera más de la mitad de sus ingresos anuales mediante la venta de información personal de ciudadanos de California.
- Tiene unos ingresos brutos anuales de más de 25 millones de dólares.
- Recopila, recibe, compra o vende información personal de más de 50,000 californianos, hogares o dispositivos.
Además, los legisladores de California incluyeron una cláusula para excluir a las empresas que ya están sujetas a estrictas leyes federales de privacidad de datos. Estas empresas son:
- Proveedores de atención médica y aseguradoras que ya están regidos por HIPAA.
- Las instituciones financieras y los bancos están cubiertos por la Ley Gramm-Leach-Bliley.
- Las organizaciones de informes crediticios que manejan datos confidenciales, como números de seguridad social, se rigen por la FCRA, como Equifax y Experian.
Debes revisar: Lista de verificación de cumplimiento de la CCPA (Esto es todo lo que necesitas)
Pasos para obtener la certificación CCPA:
Dado que ahora los clientes pueden ver con mayor claridad cómo se utilizan sus datos y tienen más control y acceso a ellos, la licencia CCPA supone un avance significativo en la privacidad de los datos personales y debe tenerse en cuenta.
Estos son los pasos que debes seguir para obtener la certificación CCPA:
Paso 1: Revisar los avisos y políticas de privacidad.
El primer paso consiste en analizar su política de privacidad actual, realizar un análisis de brechas de la CCPA y modificarla según corresponda. Su declaración de privacidad actualizada debe abarcar todos los nuevos derechos de la CCPA mencionados anteriormente, así como sus políticas para garantizar dichos derechos en diferentes situaciones.
También es importante actualizar las notificaciones de privacidad para los clientes, proporcionándoles información más específica sobre cómo se gestionarán sus datos en el momento de la recopilación de datos.
Paso 2: Actualiza tu política de privacidad
Este procedimiento es sencillo. Para obtener la certificación CCPA, debe modificar su política de privacidad actual. Incluya claramente en el anexo los derechos de sus clientes: derecho a saber, derecho a eliminar, derecho a optar por no participar y derecho a recibir un trato igualitario, junto con instrucciones sobre cómo ejercerlos. Explique con claridad por qué obtiene su información personal y el uso que le dará. En cada punto donde recopile datos, incluya un enlace a su declaración de privacidad.
Ventaja de Sprinto : Sprinto simplifica el camino hacia el cumplimiento de la normativa de privacidad de California al automatizar la configuración de políticas, la implementación de controles y la monitorización continua, de modo que su equipo se mantenga al tanto de los requisitos sin la carga de trabajo manual.
¿Quieres reducir significativamente el tiempo para obtener tu certificación? ¡Descubre cómo puedes obtener la certificación CCPA/CPRA en semanas! Ver demostración.
Paso 3: Inventarie y mapee sus datos.
Este es el proceso que más tiempo consume, pero puede ahorrar mucho tiempo y esfuerzo si se realiza correctamente desde el principio. Puedes dividir los datos personales que recopiles en dos categorías: datos de uso interno y datos compartidos con terceros.
Además, divide los datos en «información personal» e «información personal sensible». Una vez hecho esto, evalúa la finalidad comercial de la recopilación de datos. Asimismo, identifica si permites que terceros accedan a tus datos para dichos fines. Tras definir esto, deberás establecer los periodos de retención y los protocolos adecuados para el intercambio de datos.
Paso 4: Implementar protocolos de derechos de datos
Sus esfuerzos por cumplir con la ley deben centrarse en los nuevos derechos de datos del consumidor establecidos en la CCPA. Por lo tanto, debe contar con procedimientos y políticas para cuando los clientes deseen ejercer dichos derechos.
Su personal de TI debe saber con exactitud dónde se almacenan esos datos y contar con un procedimiento optimizado para eliminarlos y notificar al usuario, de conformidad con la CCPA, si un cliente se pone en contacto con usted para ejercer su «Derecho al Olvido», por ejemplo. Tenga preparados los procedimientos para que, cuando los clientes ejerzan sus derechos, el proceso sea rápido y sencillo.
“Ahora hacemos las cosas teniendo en cuenta el cumplimiento normativo. Hemos implementado procedimientos y políticas para garantizar que cada proceso, desde su etapa inicial, se implemente de manera que cumpla con la normativa”, afirma Idan Deshe, cofundador de Noosa.io.
Automatice el cumplimiento normativo en toda su organización. Solicite una demostración.
Paso 5: Determina cómo gestionarás las consultas de los clientes.
Una vez actualizada su política de privacidad, deberá estar preparado para gestionar las solicitudes a medida que lleguen. Por lo tanto, crear un procedimiento y protocolos simplificados que su personal pueda seguir es fundamental para responder a las solicitudes de forma rápida y eficaz.
Al recibir una solicitud, deben saber cómo se dividen los datos y cuáles deben eliminar. Para ejecutarla correctamente, deben conocer los procedimientos a seguir. Dado que se trata de información confidencial de personas, no debe haber lugar para la especulación.
Paso 6: Capacite a su personal en materia de privacidad de datos.
Según la CCPA, las empresas están obligadas a capacitar periódicamente a sus empleados sobre la privacidad de los datos, su importancia, la certificación de cumplimiento de la CCPA, el valor de respetarla y cómo pueden contribuir. Incluso si no trabajan directamente con clientes o no tienen ninguna relación con la protección de datos, tanto el personal con experiencia como el nuevo deberían recibir esta capacitación.
Para estar al tanto de todo, es fundamental que todos en su empresa conozcan la certificación CCPA. Para capacitar a sus empleados, puede utilizar diversos métodos, como formación presencial, formación en línea, distribución de materiales didácticos, etc.
Paso 7: Mejore la seguridad de sus datos
Las filtraciones de datos inevitablemente conllevan divulgaciones involuntarias de información. Los consumidores tienen derecho a exigir una compensación, incluso por divulgaciones no intencionadas o deliberadas de su información personal, en virtud de la CCPA. Además de pagar una multa por incumplimiento, junto con el cumplimiento de los requisitos de la CCPA, también puede optar por otros marcos como el RGPD o la norma ISO 27001 para garantizar una mayor seguridad.
Consulta también: Las 5 mejores herramientas para el cumplimiento de la CCPA
¿Cuánto cuesta la certificación CCPA?
El costo de los requisitos de certificación CCPA se ve afectado por la magnitud del entorno, la naturaleza de los datos que se gestionan o recopilan, el tamaño de la organización, el número de ubicaciones geográficas y centros de datos, y la complejidad de la infraestructura de TI. La cualificación y la experiencia de sus asesores profesionales también influyen significativamente en el costo total de la certificación CCPA.
Por lo general, las tarifas de cumplimiento de la CCPA para las pequeñas empresas comienzan en 50,000 dólares y pueden alcanzar los 2 millones de dólares para las empresas más grandes.
Evaluación rápida basada en el tipo de negocio:
| Tipo de Negocio | Cantidad de Empleados | Costo |
| Pequeños negocios | Menos de 20 empleados | $50,000 |
| Empresas medianas | 20 para empleados de 100 | $100,000 |
| Empresas medianas | 100-500 empleados | $450,000 |
| Grandes empresas | Más de 500 trabajadores | 2 millones de dólares |
El precio parece excesivo, ¿verdad? El costo mencionado es lo que tendrás que pagar si decides obtener la certificación CCPA con la ayuda de consultores.
Sin embargo, con una plataforma autónoma como Sprinto, el precio sería una fracción mínima del que se muestra en la tabla. Con Sprinto, puede lograr el cumplimiento con la CCPA por un precio que oscila entre $1000 y $10000. Tenga en cuenta que esta cifra puede variar según sus requisitos y otros factores.
¡Póngase en contacto con nuestros expertos para obtener más información sobre los costes de implementación!
Obtén la certificación CCPA rápidamente.
De la conversación que mantuvimos, es evidente que la CCPA es una normativa centrada en la seguridad e impone reglas estrictas sobre la privacidad de los datos. Con todos los controles y directrices establecidos, resulta muy difícil para las empresas obtener la certificación CCPA manualmente, ya que mantener una hoja de cálculo para cada proceso de cumplimiento propicia errores y genera altos costos.
Sprinto ofrece una solución automatizada que permite a su empresa cumplir plenamente con la CCPA/CPRA en cuestión de semanas. Sprinto proporciona un sistema eficaz de comprobaciones automatizadas y controles CCPA a nivel granular. Cualquier desviación del cumplimiento se puede rastrear fácilmente y la evidencia se recopila automáticamente de forma que facilite las auditorías. Sprinto se encarga de todo el trabajo pesado para que usted cumpla plenamente con la normativa sin sobrecargar sus recursos. Sprinto simplifica el cumplimiento permitiéndole elegir entre una amplia red de auditores, o incluso puede utilizar los suyos propios.
Póngase en contacto con nuestro equipo para descubrir cómo podemos ayudar a su organización en el camino hacia la certificación CCPA/CPRA.
Preguntas Frecuentes
¿Qué ventajas ofrece la certificación CCPA?
La certificación CCPA puede proporcionar varias ventajas, como procedimientos mejorados de protección de datos, una ventaja competitiva en el mercado y una mayor confianza del cliente.
¿Pueden las organizaciones fuera de California obtener la certificación CCPA?
Sí, las organizaciones fuera de California también pueden obtener la certificación CCPA si manejan datos personales pertenecientes a californianos y se rigen por los requisitos de la CCPA.
¿Cuáles son los componentes principales que se evalúan durante una auditoría de certificación CCPA?
Una auditoría de certificación CCPA suele evaluar las políticas de protección de datos de una empresa, los procesos de gestión de datos, los métodos de consentimiento, las solicitudes de acceso a los datos, los protocolos de respuesta ante violaciones de datos y los programas de capacitación del personal sobre privacidad y los requisitos de la CCPA.
Autor
Shivam Jha
Shivam es nuestro experto interno en ciberseguridad, con más de seis años de experiencia en el sector. Le apasiona hacer del mundo digital un lugar más seguro para todos y, los fines de semana, disfruta preparando deliciosos platos de la cocina india.Explora más
Investigaciones y análisis seleccionados para ayudarte a ganarte un lugar en la mesa.


























