ZHENESJAKOTHVIRUFRAR

California Privacy Rights Act

Definición

La California Privacy Rights Act (CPRA) , también conocida como Proposición 24, es la ley que modifica y amplía la California Consumer Privacy Act (CCPA) . Entró en vigor el 1 de enero de 2023 y su aplicación plena comenzó el 1 de julio de 2023. No es una ley nueva independiente, sino una enmienda sustancial que transforma el marco de privacidad de California en el estándar más exigente de Estados Unidos.

Para una tienda DTC o un negocio de e-commerce que vende a residentes de California, la CPRA introduce obligaciones que van mucho más allá de simplemente informar sobre la recolección de datos. Ahora se exige minimización de datos, retención limitada, protección reforzada de datos sensibles y derechos de corrección.

La autoridad encargada de su cumplimiento es la California Privacy Protection Agency (CPPA) , la primera agencia estatal dedicada exclusivamente a la privacidad en EE. UU.


Analogía: El "Upgrade" de un Sistema Operativo

Imagina que la CCPA es un smartphone básico: hace llamadas, envía mensajes, cumple su función. La CPRA es la actualización de software que añade reconocimiento facial, cifrado de extremo a extremo y un panel de control granular.

- CCPA = "Puedes pedir que borren tus datos."

- CPRA = "Puedes pedir que borren tus datos, corregir los incorrectos, limitar el uso de los sensibles y saber exactamente cuánto tiempo los guardan."

Para un negocio DTC, esto significa que tu stack de marketing, CRM y analytics debe estar configurado para responder a solicitudes más complejas, no solo al clásico "derecho al olvido".


Fórmula: Cálculo del Umbral de Aplicación

La CPRA aplica a empresas que cumplan al menos uno de estos criterios:

Aplica si: (Ingresos brutos anuales > $25,000,000)
        O (Compra/Vende/Comparte datos de ≥ 100,000 consumidores o hogares)
        O (≥ 50% de ingresos provienen de vender/compartir datos personales)

Datos clave:

- $25,000,000 USD de facturación anual bruta (antes eran $25M, se mantiene).

- 100,000 consumidores o hogares (antes eran 50,000 en CCPA).

- 12 meses de periodo de gracia para corregir violaciones antes de sanciones.

Multas:

- Hasta $2,500 USD por violación no intencional.

- Hasta $7,500 USD por violación intencional o que afecte a menores.

- $100 – $750 USD por consumidor en acciones privadas tras una brecha de datos.


Tabla Comparativa: CCPA vs. CPRA

CaracterísticaCCPA (2018)CPRA (2023)
Derecho de corrección❌ No existía✅ Sí, derecho a corregir datos inexactos
Datos sensibles❌ Sin categoría específica✅ Protección reforzada (geolocalización, salud, origen racial, creencias, datos biométricos)
Derecho a limitar uso❌ Limitado✅ Derecho a limitar uso y divulgación de datos sensibles
Retención de datos❌ Sin obligación clara✅ Debe informarse el periodo de retención
Opt-out de compartir❌ Solo "vender"✅ Incluye "compartir" para publicidad conductual
Autoridad reguladoraFiscal General de CACPPA (agencia dedicada)
Umbral de consumidores50,000100,000
Periodo de gracia30 días30 días (con matices)

Aplicación en Escenarios DTC / E-commerce

1. Checkout y recolección de datos

Si tu tienda Shopify o WooCommerce recopila email, teléfono, dirección y datos de pago, debes mostrar un aviso de privacidad actualizado con:

- Categorías de datos recolectados.

- Finalidad específica.

- Periodo de retención (ej. "datos de transacción: 7 años por obligación fiscal").

- Enlace "Do Not Sell or Share My Personal Information".

2. Email marketing y píxeles

Herramientas como Klaviyo, Meta Pixel o TikTok Pixel pueden considerarse "compartir" datos para publicidad conductual. Debes ofrecer un mecanismo de opt-out claro y respetar señales de Global Privacy Control (GPC) .

3. Datos sensibles en DTC

Si vendes suplementos, productos de salud íntima, o recopilas datos de geolocalización precisa, esos datos son sensibles bajo CPRA. El usuario puede exigir que no se usen para inferencias ni publicidad personalizada.

4. Solicitudes de consumidores

Debes responder en 45 días (prorrogable a 90) a:

- Acceso

- Eliminación

- Corrección

- Portabilidad

- Limitación de uso de datos sensibles

- Opt-out de venta/compartición


Errores Comunes

1. Creer que CPRA es solo para empresas grandes.

Aunque los umbrales son altos, muchos DTC que facturan menos pueden caer por el criterio de 100,000 consumidores o por ingresos por venta de datos.

2. Confundir "vender" con "compartir".

Bajo CPRA, compartir incluye transferir datos para publicidad conductual aunque no haya dinero de por medio. Esto afecta a casi cualquier tienda con píxeles.

3. No actualizar la política de privacidad.

La política debe reflejar categorías de datos sensibles, periodos de retención y derechos de corrección.

4. Ignorar las señales GPC.

Si un usuario activa Global Privacy Control en su navegador, debes tratarlo como un opt-out válido.

5. No capacitar al equipo de atención al cliente.

Las solicitudes de derechos deben canalizarse correctamente; un mal manejo puede derivar en multas de $2,500 por violación.

6. Asumir que cumplir con GDPR es suficiente.

CPRA tiene particularidades como el derecho de corrección y la limitación de datos sensibles que no siempre coinciden con GDPR.


Términos Relacionados

- CCPA (California Consumer Privacy Act): Ley base que CPRA modifica.

- CPPA (California Privacy Protection Agency): Agencia que aplica la ley.

- Datos sensibles: Categoría reforzada bajo CPRA.

- Global Privacy Control (GPC): Señal técnica de opt-out.

- Derecho de corrección: Nuevo derecho introducido por CPRA.

- Retención de datos: Obligación de informar plazos.

- Opt-out de compartir: Incluye publicidad conductual.

- Service Provider / Contractor: Figuras contractuales para tratar datos sin considerarse "venta".


Conclusión

La CPRA no es una simple actualización: es un cambio de paradigma para el e-commerce DTC en California. Si tu negocio vende a residentes de ese estado, necesitas:

- Auditoría de datos y píxeles.

- Política de privacidad actualizada.

- Mecanismos de opt-out y GPC.

- Procesos internos para responder a los 6 derechos del consumidor.

- Formación del equipo y documentación de cumplimiento.

El costo de no cumplir puede superar los $7,500 por violación intencional, sin contar el daño reputacional en un mercado donde la privacidad es prioridad para el consumidor.