TL, DR:
| Una política de privacidad de la CCPA describe cómo una empresa recopila, utiliza, comparte y protege la información personal de los residentes de California, y es obligatoria para las empresas con ingresos superiores a 25 millones de dólares, datos de más de 100,000 consumidores o más del 50 % de sus ingresos provenientes de la venta de datos. |
| Una política que cumpla con la normativa debe incluir las categorías de datos recopilados, los fines de la recopilación, los derechos del consumidor (acceso, eliminación, exclusión voluntaria), un enlace de "No vender" y los métodos de envío de solicitudes. |
| La política debe actualizarse al menos cada 12 meses, estar redactada en lenguaje sencillo y ser accesible en el sitio web en formato imprimible o descargable. |
La Ley de Privacidad del Consumidor de California (CCPA, por sus siglas en inglés) establece reglas bastante específicas sobre cómo las empresas deben manejar la información personal de los residentes de California, especialmente en lo que respecta a la política de privacidad de su sitio web (también conocida como su aviso de privacidad de la CCPA).
Las nuevas directrices describen cómo su empresa recopila, utiliza y divulga datos. Además, sirven como referencia fundamental para explicar los derechos de privacidad del consumidor y demostrar el cumplimiento de la ley.
Al terminar de leer este artículo, no solo comprenderá qué características debe tener una Política de Privacidad sólida conforme a la CCPA, sino que también contará con una plantilla descargable y lista para usar que le ayudará a crear una sin pasar por alto ningún detalle.
Política de privacidad de la CCPA: ¿Qué es?
La Política de Privacidad de la CCPA es un documento formal que describe cómo una empresa adapta sus prácticas de manejo de datos a los requisitos de la CCPA.
En términos generales, la CCPA exige que las empresas creen un aviso de política de privacidad por escrito que describa sus medidas para proteger los derechos de privacidad de los datos de los consumidores. Para facilitar el cumplimiento de este requisito.
Esta política especifica cómo se recopila, utiliza, comparte y protege la información personal perteneciente a los residentes de California.
La CCPA otorga derechos de acceso, eliminación y oposición a la venta de datos. Si su organización también presta servicios a usuarios de la UE, comprender los derechos de los interesados según el RGPD le ayudará a elaborar una política de privacidad unificada que cumpla con los requisitos tanto de California como de la UE.
¿Quiénes deben cumplir con la Política de Privacidad de la CCPA?
Toda organización que recopile datos de residentes de California debe cumplir con la CCPA y tener una política de privacidad en su sitio web. Entonces, ¿cómo saber si su organización está sujeta a la CCPA?
Estos son los criterios clave:
- Ingresos anuales: ¿Su organización genera ingresos brutos de 25 millones de dólares o más?
- Volumen de datos: ¿Compra, vende o comparte datos de más de 100,000 residentes, hogares o dispositivos de California?
- Ingresos procedentes de los datos: ¿Al menos el 50% de sus ingresos anuales provienen de la venta de información personal de los californianos?
Si bien los proveedores de servicios sin fines de lucro y las agencias gubernamentales generalmente están exentos, la CCPA tiene un alcance amplio y abarca a la mayoría de las entidades que recopilan, venden o divulgan datos personales con fines comerciales.
¿Qué debería incluir su política de privacidad de la CCPA?
Diseñador: Crea una infografía con los siguientes puntos:
Si su objetivo es cumplir con la CCPA , su política de privacidad debe cumplir con ciertos requisitos para garantizar su conformidad con la ley de California. Esto podría implicar actualizar su política actual o crear una política independiente para la información personal de los residentes de California.
Entonces, ¿cuál es la obligación legal que impone la CCPA a tu política de privacidad? Analicémosla:

1. Proporcione un enlace claro y destacado.
Su sitio web debe incluir un enlace directo a la política de privacidad y debe contener la palabra "privacidad" ; por ejemplo, títulos como "Política de privacidad", "Política de privacidad de California" o "Derechos de privacidad de California". Todos estos títulos son aceptables según las directrices de la CCPA.
2. Haz que sea fácil de encontrar
No ocultes tu política de privacidad en un laberinto de enlaces. Colócala en un lugar destacado de tu sitio web donde los visitantes puedan encontrarla fácilmente. Por ejemplo:
- Durante el registro de cuentas, incluya una casilla de verificación con una solicitud como, “Acepto la Política de Privacidad” (con la política enlazada).
- Añade el enlace en el pie de página de cada página, junto a elementos esenciales como "Términos de servicio" o "Contacto".
3. Incluir categorías de información personal
Tu política de privacidad debe ser transparente respecto al tipo de información personal que recopilas de los consumidores cada año. ¿Por qué? Porque, según la CCPA, los consumidores tienen derecho a saber exactamente cómo se manejan sus datos.
Para que sea eficaz, mantén la sencillez y evita la jerga legal compleja. Utiliza un lenguaje claro y simple que cualquiera pueda entender.
Esto es lo que debes incluir:
- Datos de identidad: Información como nombres, documentos de identidad u otros identificadores.
- Información de contactoDirecciones de correo electrónico, números de teléfono y direcciones postales.
- Detalles financieros: Información de pago o cualquier otra cosa relacionada con las transacciones.
4. Revelar las fuentes de información personal
Tu política de privacidad debe revelar el origen de esos datos. Según la CCPA, las empresas deben revelar las fuentes de la información personal, lo que permite a los consumidores comprender mejor cómo se recopilan sus datos.
Por ejemplo, ¿cuál es la información?
- ¿Recopilados directamente de los consumidores, por ejemplo, durante el registro o la creación de una cuenta?
- ¿Obtenido de las cookies del sitio web o de tecnologías de seguimiento?
- ¿Obtenido de plataformas o asociaciones de terceros?
Sea específico e incluya las fuentes reales en su política de privacidad.
5. Especifique sus propósitos
Su política de privacidad debe explicar claramente por qué recopila o procesa información personal, y debe hacerlo en un lenguaje sencillo y claro que cualquiera pueda entender.
Por ejemplo, ¿estás utilizando los datos para:
- ¿Mejorar el servicio al cliente?
- ¿Entregar productos o servicios?
- ¿Adaptar las estrategias de marketing?
Sea cual sea el propósito, sea transparente y específico. Cuando los consumidores ven una explicación clara, se genera confianza y se les asegura que sus datos se manejan de manera responsable.
6. Incluir los derechos del consumidor
Su política de privacidad orienta a los consumidores para que comprendan sus derechos en virtud de la CCPA y cómo ejercerlos.
Los consumidores deben saber que tienen derecho a eliminar, corregir o acceder a su información personal.
Su política debe describir al menos dos métodos para enviar estas solicitudes, como un número de teléfono o un formulario web. Asegúrese de proporcionar una dirección de correo electrónico como identificador personal para dichas solicitudes de los consumidores, lo cual es suficiente si su negocio opera exclusivamente en línea.

7. Incluir solicitudes de exclusión voluntaria
Incluya un enlace que diga " No vender ni compartir mi información personal " para que los consumidores puedan optar por no participar en la venta de sus datos.
Si manejas información personal sensible, agrega un enlace como " Limitar el uso de mi información personal sensible " o similar. Esto permitirá a los consumidores restringir cómo se usan o comparten sus datos sensibles.
8. Actualizar cada 12 meses
Según la CCPA, su política de privacidad debe actualizarse al menos una vez cada 12 meses. Esto garantiza que los consumidores estén siempre informados si su empresa comienza a recopilar nuevos tipos de información personal o a utilizar sus datos para fines diferentes.
Sin embargo, esperar un año no siempre es suficiente. Si modifica la forma en que maneja la información personal, ya sea introduciendo un nuevo método de recopilación de datos o reutilizando los datos existentes, es recomendable actualizar su política de inmediato.
Si bien no es un requisito legal, hacerlo demuestra transparencia y garantiza que sus prácticas estén alineadas con sus compromisos.
Y no olvides incluir la fecha de “ Última actualización ” en tu política de privacidad. Es un detalle sencillo que les asegura a los consumidores que están leyendo la versión más reciente de tus prácticas de privacidad.
9. Incluir la divulgación de información personal
Tu política de privacidad debe indicar claramente si vendes o divulgas información personal. Si lo has hecho en los últimos 12 meses, deberás enumerar lo siguiente:
- Las categorías de información personal vendida o divulgada
- Las categorías de destinatarios
- Los propósitos que justifican la venta o divulgación de la información.
Si su empresa participa en estas actividades, asegúrese de que su política de privacidad incluya un aviso sobre el derecho a optar por no participar o un enlace directo como "No vender ni compartir mi información personal".
¿Qué ocurre si no vendes ni divulgas información personal? No te libras de la responsabilidad: tu política también debe indicarlo explícitamente. Por ejemplo, la política de privacidad de Amazon establece claramente que no venden la información personal de los consumidores.
10. Incluir información personal de los niños
Tu política de privacidad debe explicar cómo manejas la información personal de los menores. Si tu sitio web recopila o vende información personal de menores de 16 años, debes indicarlo claramente.
En concreto, usted debe:
- Divulgue si vende o procesa información personal de menores.
- Proporcionar un proceso de consentimiento explícito para los datos de los niños, dejando claro que los padres o tutores deben dar su consentimiento primero.
- Explique cómo los usuarios pueden darse de baja más adelante si cambian de opinión.
11. Manejo cuidadoso de la información sensible
La información sensible se refiere a datos personales que podrían causar daño, discriminación u otras consecuencias negativas si caen en manos equivocadas. Esto incluye detalles como la raza, el origen étnico, información sobre la salud o incluso la ubicación exacta de una persona.
Debido a su potencial para causar graves consecuencias, los datos confidenciales requieren protección adicional y un manejo cuidadoso. Es importante ser transparente sobre qué tipo de información confidencial se recopila y cómo se protege.
Por ejemplo, si se recopilan datos sobre el estado de salud, la información genética o el historial médico de los usuarios, se consideraría información personal sensible. Si estos datos se vieran comprometidos, podrían dar lugar a discriminación o perjuicios, como primas de seguro más elevadas o sesgos laborales.
Prepárate para la CCPA en semanas.
¿Cómo crear una política de privacidad conforme a la CCPA?
Aquí tienes una lista de verificación sencilla que te ayudará a crear una política de privacidad CCPA de la forma más eficaz posible. También te ofrecemos una plantilla gratuita de política de privacidad CCPA, elaborada con consejos de expertos, para que la consultes a continuación.
| # | Elemento de la lista de verificación | Pregunta que requiere acción | Si no |
| 1 | Enlace claro y destacado | ¿El enlace a su política de privacidad es claro, fácilmente accesible y está etiquetado como "Política de privacidad" o "Derechos de privacidad de California"? | Sí: |
| 2 | Categorías de información personal | ¿Ha enumerado las categorías de información personal que recopila (por ejemplo, identidad, contacto, información financiera)? | No |
| 3 | Fuentes de información personal | ¿Ha identificado las fuentes de las que se recopila la información personal (por ejemplo, directamente de los usuarios, cookies y terceros)? | Sí: |
| 4 | Finalidades de la recogida de datos | ¿Explica usted claramente los fines para los que recopila información personal (por ejemplo, marketing, servicio al cliente)? | Sí: |
| 5 | Derechos del consumidor según la CCPA | ¿Su política informa a los consumidores de sus derechos (por ejemplo, a eliminar, acceder o corregir datos) y proporciona al menos dos métodos para ejercer dichos derechos? | Sí: |
| 6 | Opciones de exclusión voluntaria | ¿Su política incluye un enlace de "No vender ni compartir mi información personal"? ¿Ofrece alguna opción para datos confidenciales? | Sí: |
| 7 | Divulgación de información confidencial | Si usted recopila información personal sensible (por ejemplo, información sobre la salud o la raza), ¿se divulga dicha información junto con las medidas de protección? | Sí: |
| 8 | Información personal de los niños | ¿Su política describe cómo maneja la información personal de los niños menores de 16 años, incluidos los procesos de consentimiento explícito/exclusión voluntaria? | Sí: |
| 9 | Venta o divulgación de información personal | ¿Ha enumerado las categorías de información personal vendida o divulgada en los últimos 12 meses, así como los destinatarios y los fines? | Sí: |
| 10 | Frecuencia de actualización | ¿Su póliza incluye la fecha de la última actualización y el compromiso de revisarla y actualizarla anualmente o cuando cambien las prácticas? | Sí: |
| 11 | Información de contacto comercial | ¿Ha proporcionado datos de contacto claros para que los consumidores puedan enviar solicitudes o consultas relacionadas con la privacidad conforme a la CCPA? | Sí: |
| 12 | Cláusula de no discriminación | ¿Su política de privacidad establece que los consumidores no serán discriminados por ejercer sus derechos conforme a la CCPA? | Sí: |
| 13 | Retención de datos | ¿Su política especifica cuánto tiempo se conserva la información personal y los criterios utilizados para determinar los períodos de retención? | Sí: |
| 14 | Compartir con terceros | ¿Ha revelado a qué terceros les comparte información personal y cuál es la finalidad de dicho intercambio? | Sí: |
| 15 | Medidas de Seguridad Técnicas y Organizativas | ¿Su política menciona las medidas que toma para proteger la información personal contra el acceso, la divulgación o la destrucción no autorizados? | Sí: |
| 16 | Divulgación de cambios | ¿Su política incluye una declaración sobre cómo se comunicarán a los consumidores los cambios en la política de privacidad? | Sí: |
| 17 | Derecho a dar su consentimiento para el tratamiento de datos sensibles | Si se recopila información personal sensible, ¿la política explica claramente el proceso de consentimiento explícito y permite a los consumidores optar por no participar posteriormente? | Sí: |
| 18 | Solicitudes de acceso y eliminación | ¿Su política ofrece a los consumidores un proceso claro para enviar solicitudes de acceso y eliminación de su información personal? | Sí: |
| 19 | No rastrea las señales | ¿Su política especifica si el sitio web respeta o no las señales de "No rastrear" o mecanismos similares? | Sí: |
| 20 | Transferencias internacionales de datos | En caso afirmativo, ¿su política especifica si la información personal se transfiere fuera de los Estados Unidos y qué medidas de protección existen al respecto? | Sí: |
Descargue nuestra plantilla de póliza de ejemplo para obtener más información.
Descarga tu plantilla de ejemplo de política de privacidad CCPA
¿Cómo supervisar y actualizar continuamente su política de privacidad de la CCPA?
La política de la CCPA se puede supervisar y actualizar continuamente mediante la implementación de las siguientes mejores prácticas:
- Revise las leyes de privacidad de la CCPA y actualice el aviso según sea necesario para que se ajuste a los fines de su negocio.
- Crea y mantén un proceso para documentar tus políticas de privacidad que cumplan con la CCPA. Adapta tus prácticas comerciales y configuraciones de privacidad para que respeten los derechos del consumidor.
- Capacite a sus empleados en prácticas de privacidad para reducir las posibilidades de actividades ilegales o violaciones de seguridad.
- Tu equipo de privacidad debe asegurarse de que tus políticas sean accesibles para los clientes en un formato fácil de entender.
Automatice su camino hacia el éxito según la CCPA.
Conviértete en un defensor de la CCPA con Sprinto.
Si no cumple con las regulaciones de la CCPA, le esperan fuertes sanciones. Sin embargo, garantizar el cumplimiento continuo es más fácil decirlo que hacerlo. Con tantos factores involucrados, el incumplimiento es solo cuestión de tiempo.
Sprinto te ayuda a gestionar cada aspecto sin esfuerzo y sin ralentizar tu trabajo. Te ayuda a mantenerte al día con programas de cumplimiento listos para implementar, con controles adaptados a los requisitos de la CCPA . Las plantillas de políticas personalizables te permiten crear tu propia política de la CCPA en cuestión de minutos.
Gracias a su amplia gama de integraciones, Sprinto se conecta con todos sus sistemas, supervisando continuamente el rendimiento del control y recopilando automáticamente pruebas para crear un registro de auditoría claro.
Supervisa continuamente cada control para detectar incumplimientos, recopila evidencia y le ayuda a tomar medidas correctivas, todo desde un único panel de control. De esta manera, dedica menos tiempo a gestionar aspectos puntuales del cumplimiento y más tiempo a impulsar las mejores prácticas y garantizar la preparación para las auditorías.
¿Aún tienes dudas? Permítenos ayudarte. ¡ Habla hoy mismo con nuestros expertos en la CCPA!
Preguntas frecuentes
Autor
Meeba Gracy
Meeba, especialista en ciberseguridad certificada por ISC2, se dedica con pasión a descifrar y ofrecer contenido relevante sobre cumplimiento normativo y temas complejos de seguridad digital. Experta en transformar conceptos complejos en ideas accesibles, está comprometida con el aprendizaje de sus lectores. En su tiempo libre, disfruta leyendo las últimas novelas de suspense o explorando nuevos rincones de la ciudad.Explora más
Investigaciones y análisis seleccionados para ayudarte a ganarte un lugar en la mesa.


























