Snowflake Forum Madrid | 22 de octubre

Genera impacto empresarial con agentes de IA.

Guía de cumplimiento de la CCPA: requisitos y normativa

Una visión práctica de lo que implica la CCPA para las empresas, de los derechos que otorga a los consumidores y de lo que deben hacer las organizaciones para cumplirla.

  • Descripción general
  • ¿Qué es el cumplimiento de la CCPA?
  • ¿Qué datos personales regula la CCPA?
  • Principales derechos de los consumidores en virtud de la CCPA
  • ¿Quién debe cumplir la CCPA?
  • Cómo cumplir la CCPA: 6 requisitos
  • Sanciones por incumplimiento de la CCPA
  • CCPA y RGPD: ¿en qué se diferencian?
  • Conclusión
  • Preguntas frecuentes sobre el cumplimiento de la CCPA
  • Recursos relacionados

Descripción general

Hoy en día, las empresas dependen inevitablemente de los datos de los consumidores para conocer mejor a sus clientes y obtener una ventaja competitiva. Estos datos, que pueden abarcar desde información demográfica básica hasta hábitos de navegación por Internet, suelen utilizarse para mejorar la personalización en sitios web y aplicaciones, así como para desarrollar productos y servicios relevantes.

Los datos de los consumidores también resultan especialmente valiosos para los profesionales del marketing, que los utilizan para la publicidad dirigida. Sin embargo, a medida que los consumidores han tomado conciencia de la cantidad de datos que se recopilan sobre ellos, es comprensible que les preocupe cómo se utiliza, comparte y protege esa información.

En 2018, California se convirtió en el primer estado de EE. UU. en introducir una política integral de privacidad de datos, la Ley de privacidad del consumidor de California (CCPA), diseñada para proteger y hacer valer los derechos de los residentes de California respecto a la privacidad de su información personal. Actualmente, 20 estados cuentan con leyes de privacidad de datos similares, pero la CCPA sigue siendo la más destacada, en parte debido a la gran población de California.

El impacto de la CCPA en las empresas es cada vez mayor. Proteger los datos de los consumidores no solo es una obligación legal, sino que, por lo general, hace que los clientes se sientan más seguros, refuerza su fidelidad y protege tu marca y reputación. En este artículo analizamos con más detalle la normativa establecida por la CCPA, quién debe cumplirla y por qué es esencial tanto para los consumidores como para las empresas.

¿Qué es el cumplimiento de la CCPA?

La Ley de privacidad del consumidor de California entró en vigor en enero de 2020 y exige a las organizaciones cumplir una serie de normas que protegen los derechos de privacidad de los datos de los residentes de California. Promulgada por la Asamblea Legislativa de California, la CCPA exige que las organizaciones sean transparentes sobre cómo recopilan y utilizan los datos de los consumidores. También les exige aplicar medidas de seguridad más estrictas para proteger los datos de los consumidores e implementar procesos que permitan gestionar sus solicitudes relativas a la información personal.

La CCPA otorga a las personas el derecho a saber cómo se utiliza su información personal, a solicitar que no se venda, a eliminarla y a no sufrir discriminación por ejercer estos derechos.

¿Qué datos personales regula la CCPA?

La CCPA protege la información personal de los residentes de California, que incluye individuos, hogares, candidatos a puestos de trabajo, empleados, contratistas independientes y otros contactos empresariales. La política define la información personal como “cualquier dato que te identifique, esté relacionado contigo o pueda vincularse razonablemente contigo o con tu hogar, directa o indirectamente”. Algunos ejemplos son:

 

  • Nombre o alias
  • Dirección de correo electrónico
  • Historial de compras
  • Historial de navegación
  • Datos de ubicación
  • Datos laborales
  • Dirección IP
  • Perfiles que las empresas crean sobre ti, incluidos los perfiles seudónimos (como tu nombre de usuario)

 

También incluye otra información personal sensible, como:

 

  • Número de la Seguridad Social, del pasaporte, del permiso de conducir o del documento de identidad estatal
  • Credenciales de cuentas financieras
  • Geolocalización precisa del consumidor
  • Origen racial o étnico, ciudadanía o situación migratoria, creencias religiosas o filosóficas, o afiliación sindical
  • Contenido de los mensajes (p. ej., correos electrónicos, mensajes de texto y chats), salvo que se dirijan a la empresa
  • Datos genéticos
  • Datos biométricos (p. ej., reconocimiento facial)
  • Información sobre tu salud, actividad sexual u orientación sexual

Principales derechos de los consumidores en virtud de la CCPA

Para que los consumidores de California tengan un mayor control sobre su información privada, la CCPA estableció los siguientes derechos de privacidad:

 

  • Derecho a saber qué datos se recopilan
  • Derecho a eliminar la información personal
  • Derecho a oponerse a la venta de datos personales
  • Derecho a no sufrir discriminación
  • Derecho a la portabilidad de los datos

 

En 2020, el electorado de California aprobó una modificación de la CCPA que incluía protecciones adicionales, como:

 

  • Derecho a corregir información inexacta
  • Derecho a limitar el uso y la divulgación de la información personal sensible recopilada sobre cada persona

¿Quién debe cumplir la CCPA?

Aunque cualquier organización que recopile datos de residentes de California debe confirmar con las autoridades estatales qué normativa específica debe cumplir, la CCPA se aplica a las empresas con ánimo de lucro que operan en California y cumplen alguno de los siguientes criterios:

 

  • Tienen unos ingresos brutos anuales de al menos 26 625 000 USD.
  • Compran, venden o comparten la información personal de al menos 100 000 residentes, hogares o dispositivos de California.
  • Obtienen el 50 % o más de sus ingresos anuales de la venta de información personal de residentes de California.

Es importante señalar que la Ley de privacidad del consumidor de California no se aplica a organismos públicos ni a organizaciones sin ánimo de lucro —como entidades benéficas e instituciones educativas— porque la ley no las considera “empresas”. No obstante, las organizaciones sin ánimo de lucro deben cumplir la CCPA si:

 

  • Están vinculadas a una empresa sujeta a la CCPA y comparten información personal y elementos de marca.
  • Forman parte de una asociación o sociedad conjunta en la que cada empresa posee una participación mínima del 40 %.

Cómo cumplir la CCPA: 6 requisitos

Si tu empresa cumple los criterios anteriores, estos son algunos de los principales requisitos que debe satisfacer para cumplir la CCPA:

 

1. Actualizar las políticas de privacidad

Crea una política de privacidad de fácil acceso que indique claramente qué datos se recopilan, con qué finalidad y cómo pueden ejercer los clientes sus derechos con respecto a su información privada.

 

2. Ofrecer mecanismos claros de exclusión voluntaria

Ofrece a los clientes una forma sencilla de oponerse a la venta o el intercambio de sus datos.

 

3. Permitir solicitudes de acceso y eliminación de datos

Ofrece a los clientes una forma clara y sencilla de solicitar el acceso a sus datos o su eliminación.

 

4. Formar al personal en materia de cumplimiento

Asegúrate de que los empleados reciban formación sobre el cumplimiento de la CCPA y sepan cómo gestionar las solicitudes de los clientes relacionadas con sus datos.

 

5. Mantener inventarios de datos detallados

Realiza inventarios de datos periódicamente y crea mapas de datos para saber exactamente qué información personal tiene tu empresa, dónde se almacena y cómo se utiliza.

 

6. Establecer procesos para verificar la identidad

Asegúrate de contar con medidas de seguridad sólidas para proteger la información personal e impedir el acceso no autorizado.

Sanciones por incumplimiento de la CCPA

La recopilación y venta de datos de los consumidores es un gran negocio. Los hábitos en línea de los consumidores generan datos de enorme valor para las empresas que quieren optimizar sus iniciativas de marketing y crear nuevas oportunidades de negocio. California otorga a las personas un mayor control sobre sus datos personales, lo que incluye sancionar a las empresas que infrinjan cualquiera de las disposiciones de la CCPA.

Entre las sanciones habituales de la CCPA, impuestas por el fiscal general de California, se incluyen multas por cada infracción, por ejemplo, 2663 USD por cada infracción involuntaria y 7988 USD por cada infracción intencionada, así como por las infracciones que afecten a la información personal de menores de 16 años (estas cifras se ajustan a la inflación y pueden cambiar cada año).

El alcance de las infracciones puede multiplicarse rápidamente: una sola infracción podría consistir en una filtración de datos que afectase a una única persona. Sin embargo, como las filtraciones de datos rara vez afectan a una sola persona (suelen afectar a miles de clientes), las sanciones pueden acumularse rápidamente hasta alcanzar importes considerables. Además de las multas, el incumplimiento de la normativa de la CCPA puede dar lugar a demandas colectivas en caso de filtraciones de datos y a demandas privadas que conlleven sanciones civiles.

CCPA y RGPD: ¿en qué se diferencian?

En lo que respecta a la protección de los datos de los consumidores, la UE tomó la delantera a Estados Unidos. En 2016, la UE adoptó el Reglamento general de protección de datos (RGPD) para proteger la información personal de los residentes de la UE.

El RGPD y la CCPA se parecen en que ambos están diseñados para proteger y empoderar a los individuos en lo que respecta a sus datos personales. Ambas leyes otorgan a los consumidores el derecho a aceptar o rechazar la recopilación de datos, el derecho a que se corrijan sus datos si contienen errores y el derecho a acceder a su información o a eliminarla. Ambas leyes también exigen que las organizaciones notifiquen personalmente a las personas si se ha producido una vulneración de la seguridad.

A pesar de sus similitudes, el RGPD y la CCPA presentan algunas diferencias fundamentales:

 

Requisitos de cumplimiento

El RGPD se aplica a cualquier organización que recopile datos personales de residentes de la UE, mientras que la CCPA solo se aplica a las empresas con unos ingresos brutos anuales de al menos 26 625 000 USD (esta cifra se ajusta a la inflación y puede cambiar cada año). Además de alcanzar el umbral de ingresos, la CCPA también puede ser aplicable en función del volumen de datos o de la venta de datos.

 

Ámbito de los datos personales cubiertos

La CCPA abarca los datos recopilados por cualquier dispositivo conectado directa o indirectamente a internet o a otro dispositivo, incluidos los que se encuentran en un hogar (definido como “un grupo de consumidores, independientemente de cómo se identifiquen, que conviven en la misma dirección residencial y comparten el uso de dispositivos o servicios comunes”), mientras que el RGPD no.

 

Jurisdicción geográfica

El RGPD protege a todas las personas que se encuentran en la UE, independientemente de su ciudadanía, mientras que la CCPA solo protege a los residentes de California.

 

Requisitos de consentimiento

El RGPD exige que los consumidores den su consentimiento explícito para que se recopilen sus datos, mientras que la CCPA permite que los usuarios rechacen la recopilación de datos. Las empresas sujetas a la CCPA no necesitan el consentimiento inicial para empezar a recopilar datos de los consumidores.

 

Multas y sanciones

Las sanciones por incumplir la CCPA suelen ser multas calculadas por cada infracción, mientras que el RGPD impone sanciones mucho más severas, que pueden alcanzar el 4 % de los ingresos globales anuales del infractor o los 20 millones de euros, la cantidad que sea mayor.

 

Aplicación de los derechos de los consumidores

En la UE, las autoridades de control de cada Estado miembro velan por el cumplimiento del RGPD. En California, la Fiscalía General del estado vela por el cumplimiento de la CCPA.

Conclusión

Ante el auge de la intermediación de datos, California fue el primer estado del país en reconocer la importancia de otorgar a sus residentes el control sobre su información personal. Desde la promulgación de la Ley de privacidad del consumidor de California en 2018, otros estados han seguido sus pasos.

Actualmente, los consumidores de California tienen derecho a saber cómo se utiliza su información personal, a rechazar la venta de su información, a eliminar cualquier información y a no sufrir discriminación por ejercer estos derechos.

Garantizar el cumplimiento de la CCPA en California no solo es necesario por motivos legales, sino también esencial para ganarse la confianza de los clientes. Saber que su información personal está protegida contribuye en gran medida a fomentar la fidelidad y la buena disposición de tus clientes.

Preguntas frecuentes sobre la guía de cumplimiento de la CCPA