Definición
La California Consumer Privacy Act (CCPA) es la ley de privacidad de datos más influyente de Estados Unidos a nivel estatal. Entró en vigor el 1 de enero de 2020 y otorga a los residentes de California derechos específicos sobre su información personal: saber qué datos recopila una empresa, solicitar su eliminación, optar por no vender esos datos y no ser discriminados por ejercer estos derechos.
Para una tienda DTC (Direct-to-Consumer) que vende a clientes en California, la CCPA no es opcional. Aplica si tu negocio cumple al menos uno de estos umbrales anuales:
- Facturación bruta superior a $25 millones.
- Compra, vende o comparte información personal de 50.000 o más consumidores, hogares o dispositivos.
- Deriva 50% o más de sus ingresos anuales de la venta de información personal.
En la práctica, cualquier ecommerce con tráfico significativo desde California —aunque no llegue a esos números— suele adoptar medidas de cumplimiento por precaución operativa y reputacional.
Analogía
Imagina que tu tienda online es una tienda física en un centro comercial. Hasta ahora, podías observar a los clientes, anotar qué miran, qué compran y luego vender esa lista a otras marcas. La CCPA es como un cartel obligatorio en la entrada que dice:
"Puedes observar, pero debes avisar. Si el cliente lo pide, debes mostrarle tus notas. Si lo exige, debes borrarlas. Y si quiere que no las vendas, tienes que respetarlo sin castigarlo."
No prohíbe recopilar datos. Prohíbe hacerlo sin transparencia y sin control del consumidor.
Fórmula
El cumplimiento de la CCPA se puede modelar como un flujo de tres pasos:
Cumplimiento CCPA = (Transparencia + Control + No discriminación) × Verificación
Donde:
- Transparencia = aviso en el punto de recolección + política de privacidad actualizada.
- Control = mecanismos funcionales para *Know*, *Delete*, *Opt-Out* y *Correct*.
- No discriminación = mismo precio y servicio para quienes ejercen sus derechos.
- Verificación = proceso para confirmar identidad antes de entregar o borrar datos.
Ejemplo numérico: si tu tienda recibe 100.000 visitantes únicos al año desde California y el 38% interactúa con formularios o checkout, entonces gestionas datos personales de 38.000 consumidores. Aunque estés por debajo de los 50.000, si tu facturación supera los $25 millones, la CCPA aplica igualmente.
Tabla comparativa: CCPA vs. GDPR vs. LGPD
| Criterio | CCPA (California) | GDPR (UE) | LGPD (Brasil) |
|---|---|---|---|
| Ámbito | Residentes de California | Residentes de la UE | Residentes de Brasil |
| Base legal | Opt-out para venta de datos | Consentimiento explícito | Consentimiento o interés legítimo |
| Derecho a eliminar | Sí | Sí | Sí |
| Derecho a portabilidad | Limitado | Amplio | Amplio |
| Plazo de respuesta | 45 días | 30 días | 15 días |
| Multas máximas | $7.500 por infracción intencional | €20M o 4% facturación global | 2% facturación, tope R$50M |
| Enfoque | Protección del consumidor | Derecho fundamental | Derecho fundamental |
Diferencia clave para DTC: la CCPA se centra en "No vender mi información", mientras el GDPR exige una base legal previa para cualquier tratamiento. Si vendes a ambos mercados, necesitas una estrategia híbrida.
Aplicación en escenarios DTC
1. Checkout y formularios de email
Cada vez que capturas un email o teléfono, debes incluir un enlace visible a "No vender mi información personal". En Shopify, esto se implementa con apps como Pandectes o Customer Privacy.
2. Píxeles y tracking
Meta Pixel, TikTok Pixel y Google Ads recopilan datos que pueden considerarse "venta" bajo CCPA. Si un usuario hace opt-out, debes bloquear esos píxeles para ese usuario. Herramientas como OneTrust o Termly automatizan esta señal.
3. Email marketing
Si un cliente solicita eliminación, no basta con borrarlo de tu CRM. Debes eliminar también sus datos en Klaviyo, Mailchimp o tu plataforma de soporte. Plazo: 45 días naturales.
4. Programa de fidelización
No puedes negar puntos, descuentos o envío gratis a quien ejerza sus derechos. Eso constituye discriminación sancionable con hasta $7.500 por violación intencional.
5. Venta de datos a terceros
Si compartes audiencias con partners publicitarios a cambio de valor, eso es "venta" bajo CCPA. Debes ofrecer opt-out claro y respetarlo en 15 días hábiles.
Errores comunes
- Creer que solo aplica a empresas grandes. Los umbrales son acumulativos y muchos ecommerce medianos ya los superan sin saberlo.
- Confundir "venta" con dinero en efectivo. Bajo CCPA, compartir datos por servicios publicitarios cuenta como venta.
- No actualizar la política de privacidad. Debe mencionar explícitamente los derechos CCPA y cómo ejercerlos.
- Ignorar solicitudes por email. Una solicitud verbal o por correo también es válida; debes verificarla y responder en 45 días.
- Bloquear píxeles solo en la web. Si usas app móvil, también debes respetar la señal Global Privacy Control (GPC).
- No formar al equipo de soporte. El primer contacto suele ser un agente; si no sabe derivar la solicitud, el incumplimiento es tuyo.
Términos relacionados
- CPRA (California Privacy Rights Act): enmienda que amplía la CCPA desde 2023, crea la California Privacy Protection Agency y añade derechos de corrección y limitación de uso de datos sensibles.
- GDPR: reglamento europeo de protección de datos, base de muchas políticas globales.
- Global Privacy Control (GPC): señal técnica que los navegadores envían para indicar opt-out automático.
- Do Not Sell My Personal Information: enlace obligatorio en webs que venden datos.
- Data Subject Request (DSR): solicitud formal de un consumidor para ejercer sus derechos.
- Privacy Policy: documento legal que debe reflejar el cumplimiento CCPA/CPRA.
- Consent Management Platform (CMP): herramienta que gestiona consentimiento y opt-out en tiempo real.
Cumplir con la CCPA no es solo evitar multas: es construir confianza con el comprador californiano, el mercado DTC más maduro y exigente del mundo.