EnglishEspañol
California flag

California

Leyes de Privacidad de Datos de California: CCPA, CPRA y Derechos del Consumidor (2026)

Verificado de forma independiente contra fuentes primarias (última auditoría: 14 de agosto de 2026). · Revisado por el equipo editorial de RecordingLaw. · Ley verificada como vigente al 14 de agosto de 2026. · 32 fuentes primarias citadas en esta página. Cómo verificamos nuestro contenido legal

Leyes de Privacidad de Datos de California: CCPA, CPRA y Derechos del Consumidor (2026)

Preguntas frecuentes

¿La CCPA se aplica a las pequeñas empresas en California?

La CCPA se aplica únicamente a las empresas con fines de lucro que cumplen con al menos uno de tres umbrales: ingresos brutos anuales de $26.625 millones o más; comprar, vender o compartir información personal de 100,000 o más residentes u hogares de California; o derivar el 50% o más de los ingresos anuales de la venta de información personal. Las empresas que no cumplen con ningún umbral no están cubiertas. Sin embargo, todas las empresas de California siguen sujetas a la ley estatal de notificación de filtraciones de datos (Código Civil § 1798.82) y a CalOPPA si operan un sitio web comercial.

¿Cómo puedo optar por no participar en la venta de mi información personal en California?

Haga clic en el enlace "No Vender ni Compartir Mi Información Personal" ("Do Not Sell or Share My Personal Information") que las empresas cubiertas están obligadas a incluir en sus sitios web. También puede usar una extensión de navegador que envíe una señal de Global Privacy Control, la cual las empresas cubiertas deben respetar automáticamente. A partir de 2026, también puede usar la plataforma DROP administrada por el estado en cppa.ca.gov para enviar una única solicitud de eliminación a todos los corredores de datos registrados.

¿Cuáles son las sanciones por infracciones de la CCPA en 2025 y 2026?

A partir de enero de 2025, la CPPA o la AG pueden imponer multas de hasta $2,663 por infracción no intencional y hasta $7,988 por infracción intencional o cualquier infracción que involucre a un consumidor menor de 16 años. Para las filtraciones de datos causadas por la falta de una empresa de mantener una seguridad razonable, los consumidores afectados pueden demandar por $107 a $799 por consumidor por incidente, o daños reales, lo que sea mayor. Los montos de las sanciones se ajustan cada dos años según el Índice de Precios al Consumidor de California.

¿Qué es la California DELETE Act y la plataforma DROP?

La Delete Act, firmada en 2023, creó la Delete Request and Opt-Out Platform (DROP), un sitio web administrado por el estado donde los residentes de California pueden presentar una solicitud de eliminación que se aplica a todos los corredores de datos registrados en el estado. La DROP se lanzó en enero de 2026. A partir del 1 de agosto de 2026, los corredores de datos deben revisar la plataforma al menos cada 45 días y procesar las solicitudes de eliminación coincidentes dentro de 45 días. Los corredores de datos deben registrarse ante la CPPA anualmente y pagar una tarifa de $6,000.

¿La ley de privacidad de California cubre los datos neuronales y los sistemas de IA?

Sí. La SB 1223, firmada el 28 de septiembre de 2024 y vigente desde el 1 de enero de 2025, agregó los datos neuronales a la categoría de información personal sensible bajo la CCPA. Los datos neuronales se definen como información generada al medir la actividad del sistema nervioso central o periférico de un consumidor. La AB 1008, también vigente desde el 1 de enero de 2025, aclaró que la información personal incluye datos incorporados en la IA generativa y otros formatos digitales abstractos.

¿Cuál es la diferencia entre el cumplimiento por parte de la AG y el cumplimiento por parte de la CPPA?

La Fiscalía General de California hizo cumplir la CCPA exclusivamente desde enero de 2020 hasta junio de 2023. La CPPA asumió la autoridad principal de cumplimiento para infracciones ocurridas a partir del 1 de julio de 2023. Ambas agencias pueden emprender acciones en algunas circunstancias: la AG conserva autoridad sobre ciertas infracciones y ejerce jurisdicción concurrente en áreas como la privacidad de menores. La CPPA tiene autoridad adicional sobre el programa de registro de corredores de datos de la Delete Act.

¿Cuáles son las nuevas regulaciones sobre toma de decisiones automatizada vigentes en 2026?

La Junta de la CPPA adoptó las regulaciones de ADMT el 24 de julio de 2025, aprobadas por la Oficina de Derecho Administrativo el 22 de septiembre de 2025, con regulaciones generales vigentes desde el 1 de enero de 2026. Estas otorgan a los consumidores el derecho a recibir aviso sobre, acceder a información relacionada con, y optar por no participar en el uso que hace una empresa de la tecnología de toma de decisiones automatizada para decisiones con efectos legales o de importancia similar. Las empresas con casos de uso de decisiones significativas deben cumplir antes del 1 de enero de 2027; las empresas que usan ADMT para elaboración de perfiles laborales o educativos deben cumplir antes del 1 de enero de 2028.

¿La ley de privacidad de California se aplica a empleados y solicitantes de empleo?

Sí. Las enmiendas de la CPRA que entraron en vigor el 1 de enero de 2023 eliminaron una exención parcial anterior para los datos de empleados y solicitantes de empleo, sometiendo completamente esos datos a los requisitos de la CCPA. La acción de cumplimiento contra Tractor Supply en septiembre de 2025 citó específicamente que la falta de la empresa de informar a los solicitantes de empleo sobre sus derechos de privacidad constituía una infracción de la CCPA.

Actualizaciones

Corrected the enforcement-settlement rankings (General Motors' $12.75 million settlement is now the largest CCPA settlement), updated the Age-Appropriate Design Code status for the Ninth Circuit's March 2026 ruling in NetChoice v. Bonta, and added the license-plate-reader data category SB 446 added to California's breach notification law effective January 1, 2026.

Verificado de forma independiente contra las fuentes primarias citadas; ley aplicable revisada en busca de cambios recientes

Ley aplicable revisada en busca de cambios recientes

Actualización de mayo de 2026: Se agregaron las regulaciones finales de ADMT, auditoría de ciberseguridad y evaluación de riesgos de la CPPA (adoptadas el 24 de julio de 2025, vigentes desde el 1 de enero de 2026, cumplimiento de ADMT escalonado hasta 2027-2028). Se agregaron acciones de cumplimiento verificadas: Honda ($632,500 CPPA), Todd Snyder ($345,178 CPPA), Tractor Supply ($1,350,000 CPPA), DoorDash ($375,000 AG), Tilting Point Media ($500,000 AG), Healthline ($1,550,000 AG), General Motors ($12,750,000 AG), Disney ($2,750,000 AG, febrero de 2026). Se agregaron la AB 1008 (formatos de IA/información personal) y la SB 1223 (datos neuronales), ambas vigentes desde el 1 de enero de 2025. Se agregó la superposición federal de la TAKE IT DOWN Act (firmada el 19 de mayo de 2025, la aplicación por parte de la FTC de las obligaciones de las plataformas comenzó el 19 de mayo de 2026). Se confirmó que la APRA no fue aprobada y no ha sido reintroducida. Se agregó una pregunta frecuente sobre la CCPA relacionada con empleados y solicitantes de empleo. Se actualizaron las cifras de sanciones a los montos ajustados por inflación de 2025. Se amplió la sección de orientación sobre cumplimiento.

Revisado y aprobado por un editor

Fuentes y referencias

  1. Texto completo de la CCPA(leginfo.legislature.ca.gov).gov
  2. Resumen de la CCPA - Fiscalía General(oag.ca.gov).gov
  3. Estatuto de la CCPA vigente desde el 1 de enero de 2026(cppa.ca.gov).gov
  4. Preguntas Frecuentes de la CCPA(cppa.ca.gov).gov
  5. Ajustes de Sanciones de la CCPA 2025(cppa.ca.gov).gov
  6. Actualizaciones de la CCPA: ADMT, Ciberseguridad, Evaluaciones de Riesgo(cppa.ca.gov).gov
  7. Acciones de Cumplimiento de Privacidad(oag.ca.gov).gov
  8. Ley de Notificación de Filtraciones de Datos (Civ. Code 1798.82)(leginfo.legislature.ca.gov).gov
  9. Requisitos de Reporte de Filtraciones de Datos(oag.ca.gov).gov
  10. Ley Delete y Plataforma DROP(cppa.ca.gov).gov
  11. SB 1223: Protección de Datos Neuronales(leginfo.legislature.ca.gov).gov
  12. CalOPPA(leginfo.legislature.ca.gov).gov
  13. Ley Shine the Light(leginfo.legislature.ca.gov).gov
  14. SOPIPA (SB 1177)(leginfo.legislature.ca.gov).gov
  15. Age-Appropriate Design Code Act(leginfo.legislature.ca.gov).gov
  16. Acción de Cumplimiento contra Tractor Supply(cppa.ca.gov).gov
  17. Acción de Cumplimiento contra Todd Snyder(cppa.ca.gov).gov
  18. Acciones de Cumplimiento contra Corredores de Datos(cppa.ca.gov).gov
  19. Definiciones de la Sección 1798.140(leginfo.legislature.ca.gov).gov
  20. Apelación de la AADC(oag.ca.gov).gov
  21. La CPPA Finaliza las Regulaciones de ADMT, Auditoría de Ciberseguridad y Evaluación de Riesgos(cppa.ca.gov).gov
  22. Acuerdo de la CCPA con Honda Motor Co. ($632,500)(cppa.ca.gov).gov
  23. Acuerdo de la CCPA con Sephora ($1,200,000)(oag.ca.gov).gov
  24. Acuerdo de la CCPA con DoorDash ($375,000)(oag.ca.gov).gov
  25. Acuerdo de la CCPA con Tilting Point Media ($500,000)(oag.ca.gov).gov
  26. Acuerdo de la CCPA con Healthline Media ($1,550,000)(oag.ca.gov).gov
  27. Acuerdo de la CCPA con General Motors ($12,750,000)(oag.ca.gov).gov
  28. Acuerdo de la CCPA con Disney ($2,750,000)(oag.ca.gov).gov
  29. Ley de Notificación de Filtraciones de Datos (Cal. Civ. Code § 1798.82)(leginfo.legislature.ca.gov).gov
  30. Lanzamiento del Grupo Especial de la CPPA para Corredores de Datos(cppa.ca.gov).gov
  31. AB 1008: Cobertura de la CCPA de Información Personal en Sistemas de IA(leginfo.legislature.ca.gov).gov
  32. La Aplicación de la TAKE IT DOWN Act por la FTC Comienza el 19 de Mayo de 2026(ftc.gov).gov
Compartir: