Blog
Ángulo de sprinto a la derecha
CCPA
Ángulo de sprinto a la derecha
Excepciones a la CCPA [Tipos de datos y empresas]

Excepciones a la CCPA [Tipos de datos y empresas]

TL, DR:

La CCPA exime a las organizaciones sin fines de lucro, las agencias gubernamentales y las instituciones de seguros bajo la IIPPA. Las empresas con fines de lucro solo deben cumplir si cumplen con los umbrales de ingresos (más de $25 millones), volumen de datos (más de 100,000 consumidores) o ingresos por venta de datos (más del 50%).
Las exenciones a nivel de datos cubren la información que ya está regulada por leyes federales, incluidas HIPAA (datos de salud), GLBA (datos financieros), FCRA (datos crediticios), DPPA (registros de conductores) y FERPA (registros educativos).
Las exenciones de la CCPA no se extienden a la norma de responsabilidad por violación de datos. Incluso si el procesamiento de datos está exento de los requisitos de privacidad, las organizaciones siguen siendo responsables de las fallas de seguridad que exponen los datos de los consumidores.

Probablemente ya conozcas los conceptos básicos de la CCPA y estés familiarizado con todos los detalles de la Ley de Privacidad del Consumidor de California (CCPA). Si no es así, puedes consultar nuestro artículo reciente sobre el cumplimiento de la CCPA para repasar los aspectos esenciales. En este artículo, hablaremos de algo igualmente importante: las exenciones de la CCPA.

A primera vista, podría pensarse que la CCPA exige una respuesta inmediata a cualquier solicitud del consumidor: eliminar los datos cuanto antes o entregarlos de inmediato. Sin embargo, la realidad es un poco más compleja. Las excepciones a la CCPA introducen matices que las empresas deben considerar cuidadosamente antes de cumplir con la normativa.

Al comenzar 2024, las empresas se preparan para integrar estas normas en sus estrategias de cumplimiento. Por eso, estamos aquí para analizar los detalles y destacar las excepciones que podrían influir en su enfoque. ¡Comencemos!

¿Qué son las exenciones de la CCPA?

La CCPA exime ciertas acciones relacionadas con la recopilación, el almacenamiento, el intercambio, la venta, la comunicación o el uso de información personal. Sin embargo, es importante tener en cuenta que esta excepción no se aplica a la norma de responsabilidad por violación de datos.

Política de exenciones de la CCPA de enero de 2023

Sin embargo, la ley contempla exenciones en los casos en que ya existen normativas de protección de datos. Estas exenciones tienen como objetivo evitar la alteración de los marcos regulatorios establecidos y prevenir problemas empresariales innecesarios.

El software de automatización del cumplimiento normativo ayuda a las organizaciones a realizar un seguimiento de qué categorías de datos están exentas y cuáles requieren el cumplimiento total de la CCPA, evitando así infracciones accidentales derivadas de la aplicación incorrecta de exenciones.

En la siguiente sección, hablaremos sobre si su empresa puede cumplir con la CCPA y, de ser así, para qué categorías está exenta.

¿Qué empresas deberían cumplir con la CCPA?

La CCPA tiene en la mira a las empresas con fines de lucro que operan en California, y se aplica a aquellas que cumplen con cualquiera de estos criterios.

  • Si su negocio tiene unos ingresos brutos anuales que superan los 25 millones de dólares
  • Si su empresa vende, compra o comparte la información personal de 100,000 residentes, hogares o dispositivos de California
  • Si el 50% o más de los ingresos anuales de su negocio provienen de la venta de información personal de residentes de California

Utilizar una lista de verificación de cumplimiento de la CCPA junto con la comprensión de su estado de exención garantiza que su organización cumpla con todos los requisitos aplicables y aplique correctamente las excepciones disponibles.

¿Quiénes están exentos de la CCPA?

No todas las empresas están sujetas a la CCPA. Aquí les presentamos un breve resumen de aquellas que están totalmente exentas:

  • Organizaciones sin fines de lucroLas organizaciones sin fines de lucro se benefician ya que no se ajustan a la definición de empresa según la CCPA.
  • Agencias gubernamentales: Los organismos gubernamentales quedan exentos debido a su necesidad de información personal en diversas funciones oficiales, desde investigaciones hasta asuntos legales.
  • Instituciones aseguradoras, agentes y organizaciones de apoyo: Ciertas empresas reguladas por otras leyes están exentas, incluidas aquellas amparadas por la Ley de Protección de la Privacidad e Información de Seguros de California (IIPPA).

Para las empresas que recopilan información personal de residentes de California, se aplican exenciones si no cumplen con umbrales específicos, tales como:

  • Obtener al menos 25 millones de dólares en ingresos brutos anuales
  • Manejo de información personal de 50,000 o más residentes o hogares de California.
  • Generar al menos el 50% de sus ingresos anuales mediante la venta de datos de consumidores.

Por lo tanto, ya sea que se trate de una organización sin fines de lucro, una agencia gubernamental o pertenezca a industrias poco reguladas, comprender estas excepciones de eliminación de la CCPA le ayudará a determinar si se aplican a su negocio.

Automatice el cumplimiento de la CCPA sin esfuerzo.

Diferentes tipos de datos exentos de la CCPA

Para abordar estas complejidades, la legislatura de California ha introducido exenciones a la CCPA, algunas de las cuales son temporales. Analicemos estas excepciones a la eliminación de datos de la CCPA para comprender cómo se adaptan a las complejidades de la ley.

Diferentes tipos de datos exentos de la CCPA

1. Información recopilada y utilizada “totalmente fuera” de California.

Según la Sección 1798.145(a)(6) de la CCPA, las empresas tienen una oportunidad única para recopilar y vender información personal si todo el proceso se lleva a cabo "completamente fuera de California". ¿Qué implica esto? Analicémoslo:

  • Si ninguna parte de la venta de la información personal del consumidor se realiza dentro de California
  • Si una empresa recopila información mientras el consumidor se encuentra fuera de California
  • Si se recopila información personal mientras el consumidor se encuentra en California, no se vende.

Para acogerse a esta excepción de la CCPA, las empresas deben establecer métodos fiables para determinar cuándo los consumidores se encuentran fuera del estado de California. Esta excepción permite a las empresas operar sin ciertas restricciones de la CCPA siempre que todos los aspectos de su actividad comercial se desarrollen fuera de las fronteras de California.

2. Exención de datos B2B

La exención B2B de la CCPA exime del cumplimiento de muchos requisitos de la CCPA en lo que respecta a la información personal recopilada directamente de los consumidores durante las comunicaciones B2B.

Esta exención protege los datos de la mayoría de las obligaciones de la CCPA, con algunas excepciones. Los consumidores seguirán teniendo derecho a oponerse a la venta o el intercambio de su información personal.

3. Exenciones de HIPAA

La CCPA prevé una exención para la información de salud protegida (PHI) regida por las normas de HIPAA.

En virtud de esta exención, la ley de California no se aplica a la información de salud protegida (PHI) recopilada por entidades cubiertas por la HIPAA , incluidos los socios comerciales similares a los proveedores de servicios de la CCPA. Es importante destacar que esta exención se refiere específicamente a la PHI; estas entidades aún podrían recopilar y utilizar otra información personal sujeta a la CCPA.

4. Exención de la Ley de Informes Crediticios Justos

La Ley de Informes de Crédito Justos (FCRA, por sus siglas en inglés) establece las directrices sobre cómo las agencias de informes de crédito manejan la información personal, garantizando la exactitud y la privacidad. Ahora, bajo la CCPA, existe una exención específica para la información personal gestionada por estas agencias y los proveedores de información que cumplen con la FCRA.

5. Información del empleado

La CCPA en el pasado concedió exenciones para la información de los empleados utilizada estrictamente dentro de la relación empleador-empleado. Esto abarcaba diversas fuentes de datos, incluidos empleados contratados, contratistas independientes, miembros de la empresa y solicitantes de empleo. Hasta hace poco, los datos de empleo gozaban de exenciones de la mayoría de los requisitos de la CCPA.

Sin embargo, a partir del 1 de enero, entraron en vigor las enmiendas a la Ley de Derechos de Privacidad de California (CPRA, por sus siglas en inglés), y las exenciones para empleadores no se extendieron. Esto significa que varias categorías de datos de recursos humanos ahora están sujetas a los requisitos de la CCPA.

Los datos de los empleados ya no reciben un trato diferente, sino que se rigen por las mismas normas que el resto de la información comercial. Los empleadores sujetos a esta normativa deben incluir ahora los datos de sus empleados en sus esfuerzos continuos de cumplimiento.

La CCPA define la información personal de forma amplia, incluyendo detalles como información de contacto, opciones de seguros y beneficios, datos bancarios, contactos de emergencia, currículos, evaluaciones de desempeño, recibos de sueldo, concesiones de acciones, historial de compensación y otra información estándar relacionada con el empleo.

6. Exención GLBA

La Ley Gramm-Leach-Bliley (GLBA) establece normas de privacidad para las instituciones financieras, específicamente en lo que respecta a la recopilación y el intercambio de información personal no pública (IPN) de los consumidores. La IPN, o "información financiera que permite la identificación personal", se recopila al ofrecer productos o servicios financieros.

Dado que la GLBA ya cuenta con su propia normativa de privacidad, la CCPA excluye la información personal sujeta a la GLBA, como la información no personal identificable (NPI). Sin embargo, es fundamental tener en cuenta que esta no es una exención general para toda la institución financiera; se aplica específicamente a la información regida por la GLBA.

Nota:

Por ejemplo, si la institución ofrece productos no financieros, cualquier información personal recopilada en ese contexto podría estar sujeta a la CCPA.

Por ejemplo, si la institución ofrece productos no financieros, cualquier información personal recopilada en ese contexto podría estar sujeta a la CCPA.

7. Información sobre garantía y retirada del mercado

He aquí una regla sencilla: cuando se trata de información sobre garantías y retiradas de productos en cualquier sector, la CCPA da un paso atrás.

Básicamente, si esta información se utiliza para contactar a los compradores sobre asuntos como reparaciones de vehículos debido a una garantía o una llamada a revisión, y no se vende, comparte ni utiliza para ningún otro fin, está cubierta por una exención.

Para añadir un poco más de detalle, incluso la información intercambiada entre un concesionario de coches nuevos y el fabricante en relación con los detalles del vehículo o de la propiedad está exenta.

¿Cuál es el inconveniente? Debe compartirse con el único propósito de gestionar una reparación amparada por una garantía escrita o un aviso de retirada del mercado. Por lo tanto, en estos casos, la CCPA no se aplica.

8. Ensayos clínicos

Inicialmente, la Sección 1798.145(c)(1)(C) de la CCPA generó cierta confusión cuando eximió “[información personal] recopilada como parte de un ensayo clínico sujeto a la Política Federal para la Protección de Sujetos Humanos”.

¿El problema? Que el término "ensayos clínicos" quedó abierto a interpretación, lo que generó dudas sobre el alcance de la exención.

Ahora hay claridad. La exención abarca la información personal recopilada como parte de una “investigación” en consonancia con la Sección 164.501, que define ampliamente la investigación como una indagación sistemática que contribuye al conocimiento generalizable.

La definición menciona explícitamente los ensayos clínicos y la investigación conforme a la Regla Común. Según la mayoría de los expertos, esta aclaración ha resuelto la ambigüedad clave que delimitaba el alcance de la exención en lo que respecta a la información personal.

9. Para completar transacciones

En lo que respecta a la realización de transacciones, la CCPA ofrece una clara exención para la información personal. Esta exención se aplica cuando la información es "razonablemente necesaria en el contexto de la relación comercial continua entre la empresa y el consumidor" o cuando es indispensable para el cumplimiento de un contrato entre la empresa y el consumidor.

Por lo tanto, si un cliente, por ejemplo, tiene un pedido recurrente de champú semanal a domicilio, la organización está exenta de eliminar la información personal necesaria para prestar dicho servicio. Esto incluye nombres, números de tarjeta de crédito, direcciones, correos electrónicos, preferencias y demás información necesaria de la cuenta.

10. Libertad de expresión

En el marco de la CCPA, el derecho a la libertad de expresión es una prioridad. Esto implica proteger la libertad de expresión del consumidor solicitante y garantizarla para los demás consumidores.

La CCPA va más allá, permitiendo el “ejercicio de otro derecho previsto por la ley”. En esencia, la ley busca defender y respetar la libertad de expresión de los consumidores, fomentando un equilibrio entre el derecho a la privacidad y el ejercicio de los derechos legales.

11. Exenciones para la investigación

En lo que respecta a la investigación pública o revisada por pares según la CCPA, existen exenciones específicas. La investigación científica, revisada por pares, histórica o estadística que recopila y conserva información personal puede estar exenta de las solicitudes de eliminación, pero existen condiciones que deben cumplirse.

La investigación debe cumplir con las leyes y normas éticas de privacidad pertinentes, y el consumidor debe haber dado su consentimiento informado. Asimismo, la investigación debe ser de interés público, y una solicitud de eliminación no debe obstaculizar gravemente la investigación.

Además, la ley SB 1121 aclara que la información recopilada en el marco de un ensayo clínico también está exenta de las solicitudes de eliminación de datos conforme a la CCPA en el ámbito de la investigación médica. Estas exenciones reconocen la importancia de preservar la integridad de los datos para proyectos de investigación valiosos, respetando al mismo tiempo la privacidad.

¿Cómo puede Sprinto ayudarle a garantizar el cumplimiento de la CCPA?

¿Te sientes un poco abrumado por los detalles del cumplimiento de la CCPA? No estás solo, y ahí es donde Sprinto viene al rescate. Entendemos que mantenerse al día con las exenciones y regulaciones puede ser un desafío.

Nuestra plataforma, impulsada por la automatización, simplifica todo el proceso de cumplimiento de CCPA/CPRA. Las numerosas exenciones pueden añadir complejidad a los esfuerzos de cumplimiento y

Le ayudamos a comprender su impacto en su negocio, garantizando la claridad y la verificación del cumplimiento.

Nuestros servicios incluyen procedimientos y políticas aprobados por expertos en la CCPA, capacitación especializada para el cumplimiento automatizado por parte de los empleados, acceso directo a expertos internos y actualizaciones oportunas sobre los últimos requisitos de la CCPA.

Con Sprinto, el cumplimiento de la CCPA se convierte en un proceso simplificado y manejable.

Preguntas frecuentes

Las clasificaciones de datos contempladas en la CCPA son atributos reconocidos por la ley de California o la ley federal, como la ascendencia, la raza, el origen étnico, la religión, la edad, la discapacidad mental y física, la orientación sexual, la identidad de género, la condición médica, la dirección de correo electrónico, la información genética, el estado civil o la condición militar.

Sí. La CCPA no exige la certificación de terceros para el cumplimiento normativo. Usted tiene la opción de cumplir con la normativa por su cuenta. Dicho esto, muchas empresas consideran beneficioso asociarse con expertos en cumplimiento de la CCPA para simplificar y agilizar el proceso.

Los empleadores tienen obligaciones específicas con respecto a la CCPA. Estas incluyen proporcionar un aviso, ya sea en el momento de la recopilación de información personal o antes, que debe incluir:

  • Descripción de las categorías de información personal sensible recopilada
  • Transparencia sobre si el empleador vende o comparte la información personal.
  • Información sobre cuánto tiempo tiene previsto el empleador conservar la información personal.

Una excepción de eliminación protege la información de ser borrada si se utiliza exclusivamente de forma interna y se ajusta a las expectativas del consumidor. Se puede considerar como una excepción por "intereses legítimos", que permite a las empresas conservar información en determinados casos. Esta excepción puede aplicarse para garantizar el cumplimiento legal o para satisfacer obligaciones legales específicas.

Ciertos datos pueden estar exentos de las solicitudes de la CCPA, como la información amparada por leyes como HIPAA, GLBA, FCRA, o los datos retenidos para completar transacciones, detectar incidentes de seguridad, prevenir fraudes, corregir errores o cumplir con obligaciones legales. Aun así, las empresas deben explicar por qué se deniega una solicitud cuando se aplica una exención. 

Meeba Gracy
Autor

Meeba Gracy

Meeba, especialista en ciberseguridad certificada por ISC2, se dedica con pasión a descifrar y ofrecer contenido relevante sobre cumplimiento normativo y temas complejos de seguridad digital. Experta en transformar conceptos complejos en ideas accesibles, está comprometida con el aprendizaje de sus lectores. En su tiempo libre, disfruta leyendo las últimas novelas de suspense o explorando nuevos rincones de la ciudad.

Explora más

¿Cansado del contenido superfluo sobre GRC y ciberseguridad? Suscríbete a nuestro boletín y obtén información detallada.
Investigaciones y análisis seleccionados para ayudarte a ganarte un lugar en la mesa.
imagen de pie de página de blog único