ZHENESJAKOTHVIRUFRAR

California Consumer Privacy Act

Definición

La California Consumer Privacy Act (CCPA) es la ley de privacidad de datos más influyente de Estados Unidos a nivel estatal. Entró en vigor el 1 de enero de 2020 y otorga a los residentes de California derechos específicos sobre su información personal: saber qué datos recopila una empresa, solicitar su eliminación, optar por no vender esos datos y no ser discriminados por ejercer estos derechos.

Para una tienda DTC (Direct-to-Consumer) que vende a clientes en California, la CCPA no es opcional. Aplica si tu negocio cumple al menos uno de estos umbrales anuales:

- Facturación bruta superior a $25 millones.

- Compra, vende o comparte información personal de 50.000 o más consumidores, hogares o dispositivos.

- Deriva 50% o más de sus ingresos anuales de la venta de información personal.

En la práctica, cualquier ecommerce con tráfico significativo desde California —aunque no llegue a esos números— suele adoptar medidas de cumplimiento por precaución operativa y reputacional.

Analogía

Imagina que tu tienda online es una tienda física en un centro comercial. Hasta ahora, podías observar a los clientes, anotar qué miran, qué compran y luego vender esa lista a otras marcas. La CCPA es como un cartel obligatorio en la entrada que dice:

"Puedes observar, pero debes avisar. Si el cliente lo pide, debes mostrarle tus notas. Si lo exige, debes borrarlas. Y si quiere que no las vendas, tienes que respetarlo sin castigarlo."

No prohíbe recopilar datos. Prohíbe hacerlo sin transparencia y sin control del consumidor.

Fórmula

El cumplimiento de la CCPA se puede modelar como un flujo de tres pasos:

Cumplimiento CCPA = (Transparencia + Control + No discriminación) × Verificación

Donde:

- Transparencia = aviso en el punto de recolección + política de privacidad actualizada.

- Control = mecanismos funcionales para *Know*, *Delete*, *Opt-Out* y *Correct*.

- No discriminación = mismo precio y servicio para quienes ejercen sus derechos.

- Verificación = proceso para confirmar identidad antes de entregar o borrar datos.

Ejemplo numérico: si tu tienda recibe 100.000 visitantes únicos al año desde California y el 38% interactúa con formularios o checkout, entonces gestionas datos personales de 38.000 consumidores. Aunque estés por debajo de los 50.000, si tu facturación supera los $25 millones, la CCPA aplica igualmente.

Tabla comparativa: CCPA vs. GDPR vs. LGPD

CriterioCCPA (California)GDPR (UE)LGPD (Brasil)
ÁmbitoResidentes de CaliforniaResidentes de la UEResidentes de Brasil
Base legalOpt-out para venta de datosConsentimiento explícitoConsentimiento o interés legítimo
Derecho a eliminarSíSíSí
Derecho a portabilidadLimitadoAmplioAmplio
Plazo de respuesta45 días30 días15 días
Multas máximas$7.500 por infracción intencional€20M o 4% facturación global2% facturación, tope R$50M
EnfoqueProtección del consumidorDerecho fundamentalDerecho fundamental

Diferencia clave para DTC: la CCPA se centra en "No vender mi información", mientras el GDPR exige una base legal previa para cualquier tratamiento. Si vendes a ambos mercados, necesitas una estrategia híbrida.

Aplicación en escenarios DTC

1. Checkout y formularios de email

Cada vez que capturas un email o teléfono, debes incluir un enlace visible a "No vender mi información personal". En Shopify, esto se implementa con apps como Pandectes o Customer Privacy.

2. Píxeles y tracking

Meta Pixel, TikTok Pixel y Google Ads recopilan datos que pueden considerarse "venta" bajo CCPA. Si un usuario hace opt-out, debes bloquear esos píxeles para ese usuario. Herramientas como OneTrust o Termly automatizan esta señal.

3. Email marketing

Si un cliente solicita eliminación, no basta con borrarlo de tu CRM. Debes eliminar también sus datos en Klaviyo, Mailchimp o tu plataforma de soporte. Plazo: 45 días naturales.

4. Programa de fidelización

No puedes negar puntos, descuentos o envío gratis a quien ejerza sus derechos. Eso constituye discriminación sancionable con hasta $7.500 por violación intencional.

5. Venta de datos a terceros

Si compartes audiencias con partners publicitarios a cambio de valor, eso es "venta" bajo CCPA. Debes ofrecer opt-out claro y respetarlo en 15 días hábiles.

Errores comunes

- Creer que solo aplica a empresas grandes. Los umbrales son acumulativos y muchos ecommerce medianos ya los superan sin saberlo.

- Confundir "venta" con dinero en efectivo. Bajo CCPA, compartir datos por servicios publicitarios cuenta como venta.

- No actualizar la política de privacidad. Debe mencionar explícitamente los derechos CCPA y cómo ejercerlos.

- Ignorar solicitudes por email. Una solicitud verbal o por correo también es válida; debes verificarla y responder en 45 días.

- Bloquear píxeles solo en la web. Si usas app móvil, también debes respetar la señal Global Privacy Control (GPC).

- No formar al equipo de soporte. El primer contacto suele ser un agente; si no sabe derivar la solicitud, el incumplimiento es tuyo.

Términos relacionados

- CPRA (California Privacy Rights Act): enmienda que amplía la CCPA desde 2023, crea la California Privacy Protection Agency y añade derechos de corrección y limitación de uso de datos sensibles.

- GDPR: reglamento europeo de protección de datos, base de muchas políticas globales.

- Global Privacy Control (GPC): señal técnica que los navegadores envían para indicar opt-out automático.

- Do Not Sell My Personal Information: enlace obligatorio en webs que venden datos.

- Data Subject Request (DSR): solicitud formal de un consumidor para ejercer sus derechos.

- Privacy Policy: documento legal que debe reflejar el cumplimiento CCPA/CPRA.

- Consent Management Platform (CMP): herramienta que gestiona consentimiento y opt-out en tiempo real.

Cumplir con la CCPA no es solo evitar multas: es construir confianza con el comprador californiano, el mercado DTC más maduro y exigente del mundo.