EnglishEspañol
California flag

California

Lista de Verificación de Cumplimiento de la CCPA para Empresas (2026)

Verificado de forma independiente contra fuentes primarias (última auditoría: 15 de agosto de 2026). · Revisado por el equipo editorial de RecordingLaw. · Ley verificada como vigente al 15 de agosto de 2026. · 13 fuentes primarias citadas en esta página. Cómo verificamos nuestro contenido legal

Lista de Verificación de Cumplimiento de la CCPA para Empresas (2026)

Preguntas frecuentes

¿Cuál es el primer paso en el cumplimiento de la CCPA?

Determine si la CCPA se aplica a su empresa verificando los tres umbrales de aplicabilidad: ingresos brutos anuales superiores a $26.625 millones, compra/venta/intercambio de datos de 100,000 o más residentes de California, o derivar el 50% o más de los ingresos de la venta o el intercambio de datos. Si cumple con cualquiera de estos umbrales, la CCPA se aplica.

¿Con qué frecuencia debe actualizarse una política de privacidad de la CCPA?

La CCPA exige que las empresas actualicen su política de privacidad al menos cada 12 meses. La política debe reflejar cualquier cambio en las prácticas de recolección de datos, los procesos de derechos del consumidor o las categorías de información personal recolectada, vendida o compartida durante el año anterior.

¿Cuál es el plazo de respuesta de la CCPA para las solicitudes de los consumidores?

Las empresas deben confirmar la recepción de una solicitud del consumidor dentro de 10 días hábiles y cumplirla dentro de 45 días calendario. Si se necesita más tiempo, la empresa puede extender el plazo por otros 45 días (90 días en total desde la recepción) notificando al consumidor antes de que expire el período inicial de 45 días.

¿Necesito un enlace de 'No Vender' en mi sitio web?

Si su empresa vende o comparte información personal con terceros (incluyendo compartir datos para publicidad dirigida), debe publicar un enlace claro y visible de 'No Vender ni Compartir Mi Información Personal' en su página de inicio. Las empresas que respeten las señales de preferencia de exclusión como GPC pueden usar un enlace combinado en su lugar.

¿Qué contratos necesito con mis proveedores bajo la CCPA?

La CCPA exige acuerdos escritos con proveedores de servicios y contratistas que especifiquen el propósito comercial del procesamiento de datos, prohíban vender o compartir los datos, restrinjan su uso a los propósitos contratados, exijan cooperación con las solicitudes de los consumidores, e incluyan términos de retención y eliminación de datos. Los acuerdos con contratistas también deben incluir una certificación de cumplimiento de la CCPA.

¿Se requieren evaluaciones de riesgo bajo la CCPA?

Sí, bajo las regulaciones vigentes desde el 1 de enero de 2026. Las empresas deben realizar evaluaciones de riesgo para las actividades de procesamiento que presenten un riesgo significativo para la privacidad del consumidor, incluyendo vender o compartir datos, procesar información personal sensible, usar tecnología de toma de decisiones automatizada, o procesar datos de menores. Las certificaciones deben presentarse a la CPPA antes del 1 de abril de 2028.

¿Qué sucede si mi empresa no cumple con la CCPA?

La CPPA o la Fiscalía General pueden imponer multas administrativas de hasta $2,663 por infracción no intencional y $7,988 por infracción intencional (montos de 2025 ajustados por el IPC). Para las filtraciones de datos causadas por seguridad inadecuada, los consumidores pueden presentar demandas privadas por $100 a $750 por persona por incidente, pero solo después de dar a la empresa un aviso escrito de 30 días sobre la infracción; si la empresa la subsana dentro de ese plazo y lo confirma por escrito, el reclamo de daños legales queda impedido (Civ. Code 1798.150(b)). Esa oportunidad de subsanación se aplica únicamente al derecho de acción privado. Las multas administrativas de la CPPA/Fiscalía General, descritas anteriormente, no tienen período de subsanación.

¿Cómo verifico la identidad del consumidor para las solicitudes de la CCPA?

Haga coincidir al menos dos puntos de datos que el consumidor proporciona con la información que ya tiene para las solicitudes de eliminación y de acceso a nivel de categoría. Para las solicitudes de información personal específica, haga coincidir al menos tres puntos de datos y obtenga una declaración firmada bajo pena de perjurio. Solo recolecte la información necesaria para la verificación.

Actualizaciones

Clarified that the CCPA's private right of action for data breaches still requires a 30-day cure notice before statutory damages (only the administrative enforcement track lost its cure period), and added the cybersecurity-audit applicability threshold and phased 2028/2029/2030 certification deadlines and the ADMT consumer-rights requirements (pre-use notice, opt-out, access, appeal, effective January 1, 2027) from the finalized September 2025 CPPA regulations.

Verificado de forma independiente contra las fuentes primarias citadas; ley aplicable revisada en busca de cambios recientes

Revisado y aprobado por un editor

Fuentes y referencias

  1. Resumen de la CCPA (Fiscalía General de California)(oag.ca.gov).gov
  2. Portal de Regulaciones de la CPPA(cppa.ca.gov).gov
  3. Preguntas Frecuentes de la CPPA(cppa.ca.gov).gov
  4. Umbrales Monetarios Ajustados por el IPC(cppa.ca.gov).gov
  5. Actualizaciones de la CCPA: Auditorías de Ciberseguridad, Evaluaciones de Riesgo, Regulaciones de ADMT(cppa.ca.gov).gov
  6. La CPPA Finaliza las Regulaciones de Privacidad (Sept. 2025)(cppa.ca.gov).gov
  7. Regulaciones de la CPPA sobre la Consumer Privacy Act(cppa.ca.gov).gov
  8. Global Privacy Control (GPC)(oag.ca.gov).gov
  9. Acuerdo de la AG con Sephora ($1.2M)(oag.ca.gov).gov
  10. Ejemplos de Casos de Cumplimiento de la CCPA(oag.ca.gov).gov
  11. Investigación Conjunta: CA, CO, CT(cppa.ca.gov).gov
  12. Acuerdo de la AG con Disney ($2.75M)(oag.ca.gov).gov
  13. Texto completo de la CCPA (Cal. Civ. Code 1798.100-1798.199.100)(leginfo.legislature.ca.gov).gov
Compartir: