Estos son los 10 pasos que sigue una checklist de cumplimiento de la CCPA:

  1. Confirmar que la CCPA aplica y definir el alcance
  2. Mapear la información personal y los flujos de datos
  3. Actualizar la política de privacidad y el aviso en el momento de la recogida
  4. Crear un proceso de solicitudes de derechos de los consumidores
  5. Gestionar ventas, cesiones y publicidad dirigida
  6. Formalizar contratos con proveedores de servicios y contratistas
  7. Aplicar salvaguardas de seguridad y límites de conservación
  8. Asignar responsables y formar al equipo
  9. Tratar con cuidado la información personal sensible y los datos de menores
  10. Documentar la evidencia, monitorizar y mejorar

La Ley de Privacidad del Consumidor de California (CCPA), modificada por la Ley de Derechos de Privacidad de California (CPRA), otorga a los consumidores de California derechos sobre su información personal e impone obligaciones a las empresas que la recopilan. La aplican la Agencia de Protección de la Privacidad de California y el Fiscal General de California.

Una checklist de cumplimiento de la CCPA no es una política de privacidad con algunas cláusulas extra. Exige saber qué información personal recopilas, con qué finalidad, quién la recibe, cómo ejercen sus derechos los consumidores y qué evidencia demuestra que el programa funciona. Conviene leer el texto oficial junto a la página de la CCPA del Fiscal General de California y la normativa publicada por la Agencia de Protección de la Privacidad de California.

El orden que sigue es el que usamos con nuestros clientes. Cada paso se corresponde con un requisito, un responsable y una evidencia, de modo que el programa se pueda operar y demostrar, no montar una sola vez.

Checklist de cumplimiento CCPA: 10 pasos

1. Confirmar que la CCPA aplica y definir el alcance

La CCPA se aplica a empresas con ánimo de lucro que operan en California y cumplen al menos uno de los umbrales: ingresos brutos anuales por encima de la cifra ajustada (actualmente en torno a 26 millones de dólares), comprar, vender o ceder la información personal de 100.000 o más consumidores u hogares, o ingresar el 50% o más de los ingresos por vender o ceder información personal.

El análisis también debe situar cada entidad en su rol correcto. Una empresa determina las finalidades del tratamiento, mientras que un proveedor de servicios o un contratista actúa por cuenta de ella en virtud de un contrato. Los grupos suelen incluir ambos roles, así que el alcance debe documentarse entidad por entidad.

Los datos de empleados y los datos entre empresas (B2B) están dentro del alcance, y es el punto que más empresas pasan por alto. Deja por escrito el razonamiento, porque condiciona todo lo que viene después.

2. Mapear la información personal y los flujos de datos

El inventario debe cubrir las categorías que nombra la CCPA, desde identificadores e información comercial hasta actividad en internet, geolocalización, información personal sensible e inferencias.

Para cada categoría, registra dónde se recopila, para qué se usa, qué sistemas la contienen, quién la recibe y cuánto tiempo se conserva. Incluye plataformas de marketing, herramientas de soporte, analítica y cualquier proveedor que toque datos de consumidores.

Un inventario útil se conecta con un programa más amplio de privacidad y seguridad de datos en lugar de reconstruirse solo para California. La mayoría de los campos son los mismos que usaría un registro de actividades de tratamiento del RGPD.

3. Actualizar la política de privacidad y el aviso en el momento de la recogida

La política de privacidad debe enumerar las categorías recopiladas, las finalidades, las fuentes, los terceros que las reciben, los derechos de los consumidores disponibles y los plazos de conservación. También debe reflejar la actividad de los últimos doce meses.

El aviso en el momento de la recogida es independiente y debe aparecer en el punto de recogida o antes, indicando las categorías y las finalidades de esa recogida concreta.

Una plantilla genérica se convierte en un riesgo cuando no refleja lo que la empresa hace en realidad. Una política de privacidad bien estructurada debe generarse a partir del inventario de datos, no redactarse al margen de él.

4. Crear un proceso de solicitudes de derechos de los consumidores

La CCPA otorga a los consumidores el derecho a conocer, acceder, suprimir y corregir su información personal, a excluirse de la venta o la cesión, a limitar el uso de información personal sensible y a no ser discriminados por ejercer esos derechos.

El proceso debe definir cómo llegan las solicitudes, cómo se verifica la identidad, quién las gestiona y cómo se aprueban las respuestas. Las empresas deben responder en un plazo de 45 días, con posible prórroga, y conservar los registros de solicitudes durante al menos 24 meses.

Las solicitudes deben atenderse en los sistemas de producción, archivos, copias de seguridad, herramientas de marketing y plataformas de proveedores, más allá de la base de datos principal.

5. Gestionar ventas, cesiones y publicidad dirigida

Cuando se vende o se cede información personal, la empresa debe ofrecer un enlace claro de «Do Not Sell or Share My Personal Information» (No vender ni compartir mi información personal) y respetar las solicitudes de exclusión. La cesión para publicidad conductual entre contextos cuenta, lo que sitúa dentro del alcance a muchas configuraciones de marketing y analítica.

Las señales de preferencia de exclusión como el Global Privacy Control deben respetarse cuando la normativa lo exige. Respetar una exclusión significa aplicarla en toda la cadena, en plataformas publicitarias, etiquetas y partners.

Este es el paso en el que los equipos de marketing, datos y legal deben acordar qué ocurre cuando un consumidor se excluye y con qué rapidez surte efecto.

6. Formalizar contratos con proveedores de servicios y contratistas

La información personal solo puede pasar a un proveedor de servicios o a un contratista en virtud de un contrato que limite el tratamiento a las finalidades especificadas, prohíba la venta o la cesión, exija el cumplimiento de la CCPA y prevea auditoría y supresión.

El contrato también debe trasladar las mismas condiciones a los subencargados. Un proveedor que no opera bajo el contrato adecuado se trata como un tercero, lo que cambia el riesgo y las obligaciones de información.

7. Aplicar salvaguardas de seguridad y límites de conservación

La CCPA exige medidas de seguridad razonables para la información personal que maneja una empresa, proporcionadas a la naturaleza de los datos. Control de accesos, cifrado, registro de actividad, respuesta a incidentes y supervisión de proveedores cuentan. Muchos son los mismos controles que ya documenta un programa de ISO 27001.

La conservación debe seguir un calendario definido y darse a conocer. Los datos que se conservan sin una finalidad generan exposición sin beneficio. Los riesgos de privacidad que las empresas SaaS pasan por alto suelen aflorar aquí, en herramientas e integraciones olvidadas.

8. Asignar responsables y formar al equipo

Una persona responsable con nombre debe rendir cuentas por el programa, con el apoyo de legal, seguridad, producto, marketing e ingeniería. La responsabilidad repartida de forma informal entre equipos tiende a no producir evidencia cuando se solicita.

La formación debe adaptarse al rol. El personal de soporte debe reconocer una solicitud de derechos, marketing debe entender la venta y la cesión, e ingeniería debe conocer las expectativas de acceso, registro y conservación. Un módulo reutilizable de formación en concienciación de seguridad puede cubrir varios marcos a la vez.

9. Tratar con cuidado la información personal sensible y los datos de menores

La información personal sensible, como la geolocalización precisa, los datos de salud, las credenciales y la información sobre raza u orientación sexual, puede limitarse a petición del consumidor. Las empresas deben saber dónde se trata y poder restringir su uso.

La venta o cesión de datos de consumidores menores de 16 años exige consentimiento previo (opt-in): del propio menor entre los 13 y los 15 años, y de sus padres o tutores si es menor de 13.

10. Documentar la evidencia, monitorizar y mejorar

El programa debe producir un conjunto de evidencias trazable: la evaluación de riesgos o de brechas, el inventario, los avisos, el registro de solicitudes, los registros de exclusión, los contratos, los registros de formación y la evidencia de seguridad. Desde el 1 de enero de 2026, las normas de la CPPA exigen evaluaciones de riesgo para los tratamientos que presentan un riesgo significativo para los consumidores, con una atestación ante la Agencia antes del 1 de abril de 2028.

Las revisiones deben activarse por nuevos productos, nuevos proveedores, cambios de finalidad, incidentes y nuevas normas. Un programa que solo se revisa por calendario tiende a separarse de lo que la empresa hace en realidad.

Cómo construir con PrivaLex un programa práctico de CCPA

El cumplimiento de la CCPA rara vez es un ejercicio aislado para una empresa tecnológica. Las organizaciones suelen tener que gestionar los requisitos de la CCPA junto a las modificaciones de la CPRA, el RGPD, los compromisos de seguridad con clientes y las obligaciones contractuales que imponen los clientes corporativos. El reto principal es evitar que cada marco se convierta en un conjunto separado de políticas, inventarios y flujos de trabajo solo parcialmente exactos.

El primer paso es confirmar si la organización entra en el ámbito de la CCPA y cómo opera conforme a la ley. Esto puede exigir revisar si actúa como empresa, proveedor de servicios o contratista, si vende o cede información personal y si trata información personal sensible. La organización también debe identificar los sistemas, productos, sitios web, aplicaciones y unidades de negocio implicados. La visión general de la CCPA del Fiscal General de California ofrece una referencia oficial de los principales derechos de los consumidores y responsabilidades de las empresas.

En PrivaLex empezamos con una evaluación de alcance y brechas que cubre la política de privacidad, el aviso en el momento de la recogida, el inventario de datos, el proceso de solicitudes de consumidores, los mecanismos de exclusión, los contratos con proveedores, las prácticas de conservación y las salvaguardas de seguridad. El resultado es un plan priorizado que separa las brechas legales de las debilidades operativas y de la evidencia que falta.

El inventario de datos es una parte central de ese trabajo. Debe identificar las categorías de consumidores de California cuya información se trata, la información recopilada, las fuentes, las finalidades, los sistemas implicados, los destinatarios y el plazo de conservación. También debe mostrar dónde se vende, cede o comunica la información a proveedores de servicios, o se usa para publicidad dirigida. PrivaLex puede ayudar a conectar este inventario con una evaluación de preparación en cumplimiento de privacidad más amplia, para que la misma información de base sirva a la CCPA, al RGPD y a los requisitos de diligencia debida de los clientes.

Después, los flujos de derechos de los consumidores deben conectarse con los sistemas que contienen los datos. Según las actividades de la organización, esto puede incluir solicitudes de acceso, supresión o corrección de la información, solicitudes para limitar el uso de información personal sensible, exclusiones de venta o cesión y señales recibidas a través de Global Privacy Control. El flujo debe definir la verificación de identidad, las solicitudes de agentes autorizados, la titularidad interna, las aprobaciones de respuesta, las excepciones y la evidencia de finalización.

También revisamos si la política de privacidad y el aviso en el momento de la recogida describen con exactitud las prácticas reales de la organización. Esto incluye las categorías de información recopiladas, las finalidades de uso, las comunicaciones a terceros, los plazos de conservación, las actividades de venta o cesión y los derechos disponibles de los consumidores. Un aviso no debe prometer controles que la organización no puede operar, ni omitir tratamientos realizados a través de herramientas de analítica, plataformas publicitarias, servicios en la nube o sistemas de atención al cliente.

La gestión de proveedores y contratos es otra parte importante de la preparación para la CCPA. Las condiciones con proveedores de servicios y contratistas deben reflejar los flujos de datos reales y restringir de forma adecuada el uso que el proveedor hace de la información personal. La organización debe poder distinguir entre un proveedor de servicios, un contratista y otro tercero, y documentar además la supresión, la asistencia en las solicitudes de los consumidores, la confidencialidad, la seguridad y las expectativas de auditoría.

Los controles de seguridad y conservación deben apoyar el programa de privacidad en lugar de operar por separado. Las restricciones de acceso, la gestión de vulnerabilidades, el registro de actividad, el cifrado, la respuesta a incidentes y los procedimientos de supresión deben evaluarse frente a la información personal que la organización maneja realmente. El enfoque de evaluación de riesgos de PrivaLex para ISO 27001 y NIS2 puede ayudar a conectar la exposición de privacidad, los controles de seguridad, la titularidad del riesgo y la evidencia de respaldo.

Cuando la organización opera en Estados Unidos, Europa y otras jurisdicciones, mapeamos los controles compartidos una sola vez manteniendo visibles las diferencias. Por ejemplo, un único inventario de datos puede servir tanto para las comunicaciones de la CCPA como para los registros del RGPD, pero el flujo de derechos de los consumidores, la terminología legal, los requisitos de exclusión y el contenido de los avisos pueden seguir necesitando ser específicos de California.

El programa final debe dar a la organización una forma práctica de monitorizar cambios, revisar nuevos productos, incorporar proveedores, responder a solicitudes de consumidores y demostrar cumplimiento. También debe aportar evidencia de que las políticas se aplican, las solicitudes se gestionan, se respetan las exclusiones, los contratos coinciden con los flujos de datos y las medidas de seguridad se revisan.

El objetivo no es montar otra carpeta de plantillas para una revisión puntual. Es construir un modelo operativo de CCPA que el equipo pueda usar en el día a día y explicar con claridad a un regulador, un cliente, un auditor o un socio de negocio.

La evidencia que sirve a la CCPA y a otros marcos

Casi todo lo que pide una revisión de CCPA es la misma evidencia que ya produce un programa de privacidad más amplio. Construirla una sola vez reduce el trabajo duplicado entre marcos.

EvidenciaQué demuestraTambién sirve a
Política de privacidad y aviso en el momento de la recogidaTransparencia y derechos de los consumidoresTransparencia del RGPD
Inventario de datos y mapa de tratamientoQué se recopila, con qué finalidad y dóndeRegistros de tratamiento del RGPD
Registro de solicitudes de consumidoresSolicitudes atendidas en los plazos exigidosSolicitudes de derechos del RGPD
Registros de exclusión y señales de preferenciaExclusiones de venta y cesión respetadasSeñales de preferencia de privacidad más amplias
Contratos con proveedores de serviciosLímites contractuales y traslado de condicionesAcuerdos con encargados del tratamiento del RGPD
Evaluaciones de riesgoTratamientos de riesgo significativo evaluadosEvaluaciones de impacto del RGPD
Calendario de conservaciónDatos conservados solo el tiempo necesarioLimitación del plazo de conservación del RGPD
Evidencia de controles de seguridadSeguridad razonable implantadaISO 27001 y SOC 2
Registros de formaciónEl equipo entiende las obligacionesTodos los marcos
Registros de solicitudes de 24 mesesConservación de registros legalEspecífico de la CCPA

Los elementos de la parte inferior son los que los equipos olvidan, porque no están en la carpeta de privacidad. Necesitan un responsable con nombre y su propio ciclo de revisión.

CCPA y RGPD: un solo programa con dos regímenes

Una checklist de cumplimiento de la CCPA redactada de forma aislada tiende a duplicar el trabajo de privacidad que ya existe para el RGPD. Los dos regímenes comparten una base, pero difieren en aspectos importantes.

La CCPA se articula en torno a derechos de exclusión, sobre todo para la venta y la cesión de información personal, mientras que el RGPD se articula en torno a bases jurídicas y, en muchos casos, al consentimiento previo (opt-in). El RGPD añade además la distinción entre responsable y encargado del tratamiento, la figura del delegado de protección de datos, las reglas de transferencia y las evaluaciones de impacto, que la CCPA aborda de forma distinta. Los derechos individuales se solapan, pero no son idénticos.

Para una empresa europea que opera en California, ambos pueden aplicar a la vez, y la respuesta práctica es un solo programa con las obligaciones específicas de cada marco bien explícitas. Un equipo que ya trabaja la madurez del programa de privacidad para el RGPD ha recorrido buena parte del camino hacia una base de CCPA.

Esos mismos registros son los que permiten a un equipo demostrar que el programa funciona en lugar de limitarse a afirmarlo. El texto del RGPD sigue siendo la referencia para la parte europea. En conjunto, el objetivo es un único inventario, un único flujo de solicitudes y un único conjunto de evidencias, con una lista breve y visible de los puntos en los que California y Europa exigen un tratamiento distinto.

Conclusión

El cumplimiento de la CCPA es un programa, no un documento. Empieza por el alcance y un inventario, pasa por los avisos, los derechos de los consumidores, las exclusiones, los contratos y la seguridad, y termina con evidencia que un regulador pueda seguir.

El enfoque eficiente es construir una sola vez la base de privacidad compartida y mantener bien visibles encima las obligaciones específicas de California, como las señales de preferencia de exclusión y los registros de solicitudes de 24 meses. Las empresas que lo hacen responden a una solicitud de CCPA y a una del RGPD con los mismos registros.

Preguntas frecuentes (FAQs)

Es un conjunto estructurado de pasos que cubre las principales obligaciones de la Ley de Privacidad del Consumidor de California y su modificación, la CPRA: alcance, mapeo de datos, avisos de privacidad, derechos de los consumidores, exclusiones, contratos con proveedores de servicios, seguridad, conservación, formación y evidencia.

Puede aplicarse. La CCPA se aplica a empresas con ánimo de lucro que operan en California y cumplen un umbral, con independencia de dónde estén establecidas. Una empresa europea con clientes o usuarios en California puede entrar en el ámbito de aplicación aunque no tenga entidad en Estados Unidos.

No. No existe una certificación oficial de la CCPA. El cumplimiento es un estado legal que se demuestra con avisos, registros, contratos y controles. Los proveedores que ofrecen una insignia de «CCPA certified» venden su propia evaluación.

Las sanciones de la CCPA llegan a 2.663 dólares por infracción y 7.988 dólares por infracción intencionada o cuando están implicados datos de menores de 16 años (importes ajustados desde 2025). La CPRA también eliminó el periodo de subsanación automático de 30 días, y por eso los procesos documentados y en funcionamiento importan más que las buenas intenciones por escrito.

En parte. Ambos se apoyan en un inventario de datos, avisos, un flujo de derechos, contratos con proveedores y seguridad. La CCPA añade elementos específicos como la exclusión de la venta y la cesión, las señales de preferencia y los registros de solicitudes de 24 meses. Un solo programa puede cubrir ambos si las diferencias se registran de forma explícita.

Depende del punto de partida. Una empresa con un programa de RGPD maduro puede adaptarse en semanas; una que empieza de cero suele necesitar unos meses para cubrir el inventario, los avisos, la gestión de solicitudes, las exclusiones y los contratos. El inventario suele ser el paso más largo.

PrivaLex es una consultora boutique especializada que asesora a empresas tecnológicas, plataformas digitales y otras organizaciones basadas en datos en materia de privacidad, seguridad de la información, certificaciones y cumplimiento normativo. Integramos RGPD, ISO 27001, ENS, NIS2, DORA y gobernanza de IA en un único modelo de asesoramiento. Esto permite a los clientes abordar varias obligaciones regulatorias mediante un marco de gobierno integrado, en lugar de gestionar flujos de trabajo legales y técnicos por separado.

PrivaLex Partners actúa como asesor estratégico a largo plazo, apoyando a las organizaciones desde el diseño de su gobierno y la preparación para certificaciones hasta los servicios de DPO externo, la respuesta ante incidentes y el cumplimiento normativo continuo. Contamos con experiencia en programas transfronterizos para organizaciones multinacionales y en empresas que operan en sectores altamente regulados e intensivos en datos.