EnglishEspañol
Colorado flag

Colorado

Lista de Verificación de Cumplimiento de la Ley de Privacidad de Colorado (2026)

Verificado de forma independiente contra fuentes primarias (última auditoría: 15 de agosto de 2026). · Revisado por el equipo editorial de RecordingLaw. · Ley verificada como vigente al 15 de agosto de 2026. · 9 fuentes primarias citadas en esta página. Cómo verificamos nuestro contenido legal

Lista de Verificación de Cumplimiento de la Ley de Privacidad de Colorado (2026)

Preguntas frecuentes

¿Se aplica la Ley de Privacidad de Colorado a las organizaciones sin fines de lucro?

Sí. A diferencia de la VCDPA de Virginia, la TDPSA de Texas y la mayoría de las demás leyes estatales de privacidad, la CPA no incluye una exención general a nivel de entidad para las organizaciones sin fines de lucro. Una organización sin fines de lucro que realice negocios en Colorado y cumpla con cualquiera de los umbrales de aplicabilidad (100,000 consumidores, o 25,000 consumidores con algún ingreso por la venta de datos personales) es un controlador cubierto con el conjunto completo de obligaciones de la CPA. La SB 24-129 es un estatuto separado que restringe a las agencias públicas de recopilar o exigir la divulgación de datos de membresía de organizaciones sin fines de lucro; no enmienda la CPA ni crea una exención para organizaciones sin fines de lucro.

¿Qué es el Control de Privacidad Global (GPC) y por qué es importante para el cumplimiento en Colorado?

El Control de Privacidad Global es una señal de privacidad a nivel de navegador que permite a los usuarios optar por no participar en la venta de datos y la publicidad dirigida en todos los sitios que visitan mediante una única configuración persistente. Desde el 1 de julio de 2024, la Fiscalía General de Colorado ha reconocido formalmente a GPC como el único Mecanismo Universal de Exclusión válido bajo la CPA. Los controladores deben detectar las señales de GPC automáticamente y tratarlas como una exclusión válida de la venta de datos y la publicidad dirigida, sin exigir que el consumidor realice ningún paso adicional. Los controladores también deben describir su manejo de GPC en su política de privacidad bajo 4 CCR 904-3, Regla 6.03(4)(e).

¿Todavía existe un período de subsanación bajo la Ley de Privacidad de Colorado?

No para la mayoría de las violaciones. El período de subsanación original de 60 días expiró el 1 de enero de 2025. La Fiscalía General y los fiscales de distrito ahora pueden iniciar acciones de aplicación de inmediato al identificar una violación, sin emitir primero un aviso y una oportunidad de subsanar. Todavía se aplica una disposición limitada de subsanación a las secciones de datos de menores agregadas por la SB 24-041 (C.R.S. secciones 6-1-1305.5, 6-1-1308.5 y 6-1-1309.5), pero ese período de subsanación para datos de menores también está programado para expirar el 31 de diciembre de 2026.

¿Cuándo exige la CPA consentimiento expreso (opt-in) frente a exclusión (opt-out)?

Se requiere consentimiento afirmativo expreso (opt-in) antes de procesar datos sensibles bajo C.R.S. sección 6-1-1308(7). Los datos sensibles incluyen el origen racial o étnico, la condición o diagnóstico de salud, los identificadores biométricos, la geolocalización precisa, los datos genéticos, el estatus de ciudadanía o migratorio, la vida sexual o la orientación sexual, y los datos personales de un menor conocido, entre otros. Los derechos de exclusión (opt-out) se aplican a la venta de datos, la publicidad dirigida y la elaboración de perfiles de alto riesgo. Para todo otro procesamiento estándar, no se requiere ni consentimiento expreso ni de exclusión, siempre que el procesamiento sea coherente con los propósitos divulgados.

¿Los requisitos de evaluación de protección de datos se aplican retroactivamente bajo la CPA?

No. C.R.S. sección 6-1-1309 exige las DPA únicamente para las actividades de procesamiento creadas o generadas después del 1 de julio de 2023. El procesamiento que estaba completamente establecido antes de esa fecha no está sujeto a un requisito retroactivo de DPA. Sin embargo, las nuevas actividades de procesamiento, las nuevas relaciones de intercambio de datos, y las operaciones existentes materialmente modificadas desde esa fecha sí requieren una evaluación documentada, y la Fiscalía General puede exigir su presentación mediante una solicitud de investigación civil.

¿Cuál es la sanción máxima por una violación de la Ley de Privacidad de Colorado?

Hasta $20,000 por violación bajo C.R.S. sección 6-1-112(1)(a), que rige las sanciones civiles por prácticas comerciales engañosas bajo la Ley de Protección al Consumidor de Colorado. Ese límite aumenta hasta $50,000 por violación bajo C.R.S. sección 6-1-112(1)(c) cuando la violación se cometió contra una persona de edad avanzada, definida como un consumidor de 60 años o más, contando a cada persona de edad avanzada involucrada como una violación separada. La Fiscalía General también puede buscar medidas cautelares y recuperar los costos de investigación y los honorarios de abogados. No existe un derecho de acción privada; solo la Fiscalía General y los fiscales de distrito pueden iniciar acciones de aplicación.

¿En qué se diferencia el segundo umbral de aplicabilidad de Colorado del de Virginia?

El segundo elemento de Colorado cubre a cualquier controlador que obtenga algún ingreso o reciba algún descuento por la venta de datos personales Y procese datos de 25,000 o más consumidores. Virginia exige que más del 50 por ciento de los ingresos brutos provengan de la venta de datos para activar la cobertura del umbral inferior. El estándar de Colorado es materialmente más amplio: incluso una fuente de ingresos pequeña o incidental por la venta de datos puede activar la cobertura de la CPA para un controlador que procese 25,000 o más registros de consumidores de Colorado.

¿Qué obligaciones específicas sobre datos biométricos impone Colorado por separado de la CPA general?

La HB 24-1130, vigente desde el 1 de julio de 2025, agrega requisitos independientes sobre datos biométricos, más allá de lo que ya impone el marco de datos sensibles de la CPA. Los controladores que recopilan o procesan identificadores biométricos deben: adoptar y publicar una política escrita de retención y eliminación; almacenar, transmitir y proteger los datos biométricos utilizando el estándar de cuidado de la industria; y obtener consentimiento afirmativo antes de recopilar datos biométricos. Los empleadores no pueden condicionar el empleo a que se otorgue el consentimiento biométrico.

Actualizaciones

Corrected several Colorado Privacy Act compliance details: SB 25-276's precise-geolocation amendment has been in force since May 23, 2025 (it was previously described as a future August 2026 change); added two threshold-free CPA triggers for biometric data and minors' online services; corrected the under-13 parental-consent requirement from a dual child-plus-parent test to the correct parent-or-guardian-consent standard; added the $50,000 enhanced penalty tier for violations against consumers age 60 or older; corrected a mischaracterized citation to SB 24-129; and fixed a statutory pincite for the universal opt-out mechanism mandate.

Verificado de forma independiente contra las fuentes primarias citadas; ley aplicable revisada en busca de cambios recientes

Revisado y aprobado por un editor

Fuentes y referencias

  1. C.R.S. secciones 6-1-1301 a 6-1-1313 (Ley de Privacidad de Colorado), SB21-190(leg.colorado.gov).gov
  2. 4 CCR 904-3 (Reglas de la Ley de Privacidad de Colorado, finalizadas el 15 de marzo de 2023)(coag.gov).gov
  3. SB 24-041: Protecciones de Privacidad para los Datos en Línea de Menores (vigente desde el 1 de octubre de 2025)(leg.colorado.gov).gov
  4. HB 24-1130: Privacidad de Identificadores y Datos Biométricos (vigente desde el 1 de julio de 2025)(leg.colorado.gov).gov
  5. SB24-129: Privacidad de Datos de Miembros de Organizaciones Sin Fines de Lucro y Agencias Públicas(leg.colorado.gov).gov
  6. SB 25-276: Datos de Geolocalización Precisa Agregados a la Lista de Datos Sensibles de la CPA (firmada el 23 de mayo de 2025, en vigor mediante cláusula de seguridad)(leg.colorado.gov).gov
  7. Registro del Mecanismo Universal de Exclusión de la Fiscalía General de Colorado(coag.gov).gov
  8. Página de Recursos de la CPA de la Fiscalía General de Colorado(coag.gov).gov
  9. Preguntas Frecuentes de la Fiscalía General de Colorado: Leyes de Protección de Datos para Empresas(coag.gov).gov
Compartir: