Cómo Optar por No Participar con los Corredores de Datos (2026)

Cientos de empresas están perfilando y vendiendo su información personal en este momento sin haberle pedido permiso jamás. Usted tiene herramientas legales para detenerlas, y la más poderosa en 2026 es gratuita, toma diez minutos, y llega a todos los corredores de datos registrados en California a la vez.
Qué es un Corredor de Datos y Por Qué Debería Importarle
Un corredor de datos es una empresa que recopila información personal sobre los consumidores de varias fuentes y vende esa información a otras empresas, sin una relación directa con el consumidor cuyos datos se están vendiendo. Esa definición proviene directamente de la Sección 1798.99.80 del Código Civil de California, el estatuto en el corazón de la Ley DELETE del estado.
Los corredores de datos obtienen su información de docenas de fuentes: registros públicos, programas de tarjetas de lealtad, actividad en redes sociales, datos de ubicación del teléfono inteligente, historiales de compras, encabezados de crédito, y datos comprados de otros corredores. Combinan estas entradas para crear perfiles detallados del consumidor que se venden a comercializadores, empleadores, arrendadores, investigadores privados, campañas políticas, y en algunos casos, agencias de aplicación de la ley y actores extranjeros.
El registro de corredores de datos de la Agencia de Protección de la Privacidad de California exige que cada corredor registrado divulgue las categorías de información personal que recopila. La lista es impactante: números de Seguro Social, geolocalización precisa, información de salud, historial de navegación, datos financieros, identificadores biométricos, e información sobre menores, todos aparecen. Estos no son riesgos abstractos. Los perfiles de los corredores de datos alimentan las llamadas de spam, facilitan el acoso, exponen a personas que huyen de violencia doméstica, impulsan la publicidad dirigida discriminatoria, y crean la materia prima para el robo de identidad.
La buena noticia es que el panorama legal cambió significativamente en 2025 y 2026. La plataforma centralizada de eliminación de California está activa. Texas y Oregón ahora mantienen registros de corredores de datos junto con California y Vermont, y los registros de Connecticut y New Jersey comienzan en 2027. Y las señales de exclusión a nivel de navegador ahora tienen peso legal en varios estados. Los pasos a continuación usan cada herramienta disponible actualmente.
Paso 1: Active el Control Global de Privacidad en su Navegador
Tiempo requerido: Aproximadamente cinco minutos. Alcance: Más de 66,000 sitios web participantes. Efecto legal: Exclusión legalmente vinculante bajo la ley de California para las empresas cubiertas.
El Control Global de Privacidad es una señal a nivel de navegador que usted activa una sola vez. La obligación de respetarla proviene de las regulaciones de la CCPA: la Sección 7025(b) del 11 CCR establece que una empresa que vende o comparte información personal "deberá procesar cualquier señal de preferencia de exclusión" que cumpla los requisitos indicados "como una solicitud válida de exclusión de venta/intercambio", y la Sección 7025(c)(1) exige que la empresa trate esa señal como una solicitud de exclusión válida bajo la Sección 1798.120 del Código Civil para ese navegador o dispositivo. La guía de la CCPA de la Fiscalía General de California establece lo mismo. La Sección 1798.135(b) del Código Civil de California es un puerto seguro complementario, no la fuente de la obligación: establece que una empresa no está obligada a publicar los enlaces "No Vender ni Compartir Mi Información Personal" y "Limitar el Uso de Mi Información Personal Sensible" si respeta las señales de preferencia de exclusión. El efecto práctico para usted es el mismo que hacer clic en "No Vender ni Compartir Mi Información Personal" en cada sitio cubierto individualmente. Usted no necesita completar un formulario, crear una cuenta, o identificarse. La señal hace el trabajo automáticamente.
El GPC actualmente llega a más de 66,000 sitios web participantes. Es legalmente obligatorio que se respete como señal de exclusión en California. Colorado, Connecticut, Delaware, Minnesota, Montana, New Hampshire, New Jersey y Oregón también exigen que las empresas cubiertas respeten una señal universal de exclusión como el GPC. Texas y Nebraska siguen una vía más limitada: usted puede usar una configuración del navegador como el GPC como su agente autorizado para excluirse, y las empresas cubiertas generalmente deben actuar en consecuencia, con excepciones (por ejemplo, si la empresa no puede verificar que usted vive en el estado). Maryland permite que una empresa elija entre ofrecer un enlace de exclusión o respetar dicha señal. La VCDPA de Virginia no exige el reconocimiento de GPC, así que también haga clic manualmente en los enlaces de "No Vender" en los sitios regulados por Virginia.
Cómo activar el GPC según el navegador:
- Brave: El GPC está activado por defecto. Confirme que esté activo en Configuración > Privacidad y Seguridad.
- DuckDuckGo (móvil y escritorio): El GPC está activado por defecto. No se necesita ninguna acción.
- Firefox: Vaya a Configuración > Privacidad y Seguridad > desplácese hasta "Preferencias de Privacidad del Sitio Web" > marque "Indicar a los sitios web que no vendan ni compartan mis datos".
- Chrome o Edge: Instale la extensión Global Privacy Control desde la Chrome Web Store o la tienda de complementos de Edge. Las extensiones Privacy Badger y Disconnect de la EFF también implementan el GPC y agregan bloqueo de rastreadores.
Fuera de California, varias leyes estatales indican que la señal debe reflejar su propia elección y no una configuración predeterminada, por lo que una empresa podría no tratar el GPC activado por defecto como una solicitud válida allí. Activar el GPC usted mismo, o confirmarlo en la configuración de su navegador, es la opción más segura.
Una vez activado el GPC, si usted vive en California, cada empresa cubierta que visite debe detener la venta o el intercambio de su información personal sin pasos adicionales requeridos. Bajo la CCPA, las empresas deben cumplir tan pronto como sea factible, con un máximo de 15 días hábiles desde la recepción. No pueden exigirle que también complete un formulario manual de exclusión.
El GPC es la acción de mayor impacto para la mayoría de las personas porque funciona de manera pasiva y continua en toda la web. Haga este paso primero, y luego continúe con los pasos a continuación para los datos que los corredores ya tienen sobre usted.
Paso 2: Use la Plataforma DROP de California
Quién puede usarla: Solo residentes de California. Alcance: Todos los corredores registrados en la CPPA. Estado: Solicitudes del consumidor aceptadas desde el 1 de enero de 2026; procesamiento por parte de los corredores requerido desde el 1 de agosto de 2026, y esa fecha ya pasó.
La Ley DELETE (Proyecto de Ley del Senado 362, promulgada en 2023, codificada en la Sección 1798.99.80 y siguientes del Código Civil de California) creó la herramienta de corredores de datos del consumidor más poderosa del país: una sola solicitud que llega a todos los corredores registrados simultáneamente. La plataforma se llama DROP (la Plataforma de Solicitud de Eliminación y Exclusión), y la Agencia de Protección de la Privacidad de California la opera en privacy.ca.gov/drop.
A partir del 1 de enero de 2026, cualquier residente de California puede usar DROP para enviar una sola solicitud de eliminación a todos los corredores de datos activos registrados a la vez, en lugar de contactar a cada corredor individualmente. Ese es el paso que ningún otro estado ofrece todavía.
La línea de tiempo crítica de dos partes que debe entender: DROP está activa y aceptando solicitudes del consumidor ahora. Los corredores de datos registrados debían comenzar a procesar las solicitudes de eliminación de DROP a partir del 1 de agosto de 2026, la fecha de cumplimiento estatutario bajo la Ley DELETE. Esa fecha ya pasó, por lo que los corredores ahora están obligados a procesar y honrar las solicitudes de eliminación de DROP, incluidas las enviadas antes de esa fecha. Si un corredor registrado no ha actuado sobre su solicitud, eso ahora es un asunto de cumplimiento activo que puede escalar ante la CPPA.
Cómo enviar una solicitud DROP:
- Vaya a privacy.ca.gov/drop, la página oficial de DROP de la agencia, que enlaza a la aplicación de DROP. La página del registro de corredores de datos es una lista de corredores, no el lugar donde se inscribe.
- Confirme su residencia en California. La agencia verifica la residencia a través del California Identity Gateway, o de Login.gov si ya tiene una cuenta, antes de que pueda enviar la solicitud.
- Ingrese sus identificadores. Lo mínimo es su nombre, fecha de nacimiento y código postal; agregar correos electrónicos, números de teléfono e identificadores similares les da a los corredores más datos con los cuales buscar coincidencias.
- Envíe la solicitud y guarde su número de identificación DROP de 8 dígitos (DROP ID) y la fecha. Necesita el número para consultar el estado de su solicitud, y la fecha importa si necesita escalar la falta de respuesta de un corredor.
- Los corredores deben acceder a DROP al menos cada 45 días y procesar su solicitud dentro de los 45 días siguientes a recibirla. La agencia indica que una actualización del estado puede tardar hasta 90 días en aparecer. Si después de eso un corredor registrado todavía no ha actuado, puede reportarlo mediante el formulario de ayuda de DROP o el formulario de quejas de la agencia.
Su solicitud DROP permanece activa: no necesita volver a enviarla, y los corredores deben seguir eliminando sus datos al menos cada 45 días. Nuestra guía de la Ley de Eliminación de California y DROP explica cada estado que muestra DROP y lo que DROP no elimina.
La CPPA publica el registro de corredores de datos de California con detalles de cada corredor registrado, incluido el nombre de la empresa, las categorías de datos personales recopilados, y las categorías de entidades a quienes se venden los datos. El registro de 2026 (que reporta las actividades de 2025) es la lista vigente para los consumidores que usan DROP; el registro se actualiza cada enero. La CPPA supervisa el registro, el monitoreo de cumplimiento, y la aplicación de la Ley DELETE con autoridad de sanción civil bajo el Código Civil de California.
Si usted vive fuera de California, no puede usar DROP. Continúe con los Pasos 3 y 4.
Paso 3: Revise el Registro de Corredores de Datos de su Estado
Incluso si usa DROP, algunos corredores de datos operan fuera del registro de California. Y para los residentes de otros estados, los registros por corredor son la herramienta principal de investigación para encontrar qué empresas tienen sus datos y qué mecanismos de exclusión ofrecen.
Registro de la CPPA de California (cppa.ca.gov/data_broker_registry/)
Todos los corredores de datos calificados deben registrarse anualmente ante la CPPA entre el 1 y el 31 de enero, reportando las prácticas de datos del año calendario anterior. El registro enumera el nombre de la empresa de cada corredor, la información de contacto, las categorías de datos recopilados, las categorías de entidades a quienes se venden los datos (incluidas la aplicación de la ley, las agencias gubernamentales, los desarrolladores de IA generativa, y actores extranjeros), y las estadísticas sobre las solicitudes del consumidor recibidas. El registro no muestra cómo los corredores manejaron su solicitud DROP; consúltelo con su DROP ID en la página de estado de DROP, y reporte a un corredor que no haya actuado mediante el formulario de ayuda de DROP o el formulario de quejas de la agencia.
Registro de la Secretaría de Estado de Vermont (legislature.vermont.gov)
Vermont exige que los corredores de datos se registren anualmente antes del 31 de enero ante la Secretaría de Estado de Vermont bajo el 9 V.S.A. Sección 2446. Cada corredor registrado debe divulgar su método de exclusión, qué prácticas de datos pueden y no pueden excluir los consumidores, si el corredor examina a los compradores de datos, y el número de incidentes de seguridad. La tarifa de registro es de $100. Los corredores que no se registran enfrentan sanciones civiles de hasta $10,000 por año más las tarifas no pagadas, y la Fiscalía General de Vermont puede buscar medidas cautelares. La Ley 138 de Vermont (Act 138, firmada el 16 de junio de 2026) eleva la tarifa de registro a $900 al año y agrega una fianza de garantía de $20,000 y nuevos deberes de verificación, vigente desde el 1 de enero de 2027. La tarifa de $100 mencionada arriba es vigente hasta finales de 2026.
El proceso de exclusión de Vermont es corredor por corredor: no existe un equivalente de DROP en Vermont. Use el registro para localizar a cada corredor, y luego use su método de exclusión divulgado (correo electrónico, formulario web, o dirección postal) para enviar su solicitud directamente. Los consumidores de Vermont también pueden autorizar a un tercero para que envíe exclusiones en su nombre bajo el 9 V.S.A. Sección 2446.
Departamento de Servicios al Consumidor y Negocios de Oregón (oregonlegislature.gov)
Oregón exige que los corredores de datos se registren ante el Departamento de Servicios al Consumidor y Negocios de Oregón bajo el ORS 646A.593. El departamento tiene autoridad reglamentaria y puede imponer sanciones por operar sin registro. Los derechos de datos del consumidor más amplios de Oregón, incluido el derecho a solicitar la eliminación de datos personales, también se encuentran en la Ley de Privacidad del Consumidor de Oregón en el ORS 646A.570 al 646A.589. Para identificar a los corredores registrados en Oregón y localizar sus mecanismos de exclusión, revise el registro del DCBS y la política de privacidad de cada corredor.
Registro de la Secretaría de Estado de Texas (sos.state.tx.us/statdoc/data-brokers.shtml)
Texas exige que los corredores de datos se registren ante la Secretaría de Estado de Texas bajo el Capítulo 510 del Código de Negocios y Comercio (originalmente promulgado como el Capítulo 509 por el SB 2105 en 2023, reasignado como Capítulo 510 a partir del 1 de septiembre de 2025). Los corredores registrados deben divulgar sus prácticas de recopilación de datos y mecanismos de exclusión, y pagar una tarifa de registro anual de $300. Use el registro de la Secretaría de Estado de Texas para identificar qué corredores están activos en Texas, y luego use la página de exclusión divulgada de cada corredor para enviar su solicitud. Desde el 1 de enero de 2025, la Ley de Privacidad y Seguridad de Datos de Texas le permite designar un agente autorizado mediante una configuración o extensión del navegador, como el GPC, para excluirse de la venta de datos y de la publicidad dirigida (Sección 541.055(e) del Código de Negocios y Comercio). Una empresa cubierta debe cumplir si puede verificar su identidad y la autoridad del agente, pero no está obligada si, por ejemplo, no puede verificar que usted vive en Texas o no procesa solicitudes similares que recibe en virtud de leyes comparables de otros estados.
Para un análisis detallado de cómo funcionan los derechos de exclusión de la CCPA junto con estos registros, consulte el derecho de la CCPA a optar por no participar en la venta y el intercambio. Para una comparación de las principales leyes de privacidad estatales de EE. UU., consulte la comparación de leyes de privacidad estatales de EE. UU..
Paso 4: Envíe Solicitudes de Exclusión por Cada Corredor
Para los corredores de datos que no están cubiertos por DROP (incluidos los corredores que operan fuera del registro de California y todos los corredores para los residentes que no son de California), necesitará enviar solicitudes de exclusión directamente a cada corredor usando su mecanismo divulgado.
Cómo encontrar el enlace de exclusión de cada corredor:
- Busque en el registro estatal relevante (California, Vermont, Oregón o Texas) el corredor por nombre.
- Observe la información de contacto registrada del corredor y el método de exclusión divulgado.
- Vaya directamente al sitio web del corredor y busque en el pie de página o la política de privacidad un enlace etiquetado como "No Vender ni Compartir Mi Información Personal", "Sus Derechos de Privacidad", "Excluirse", o "Solicitud de Privacidad del Consumidor".
- Bajo la CCPA, las empresas cubiertas no pueden exigirle crear una cuenta para presentar una solicitud de exclusión y deben evitar exigir una verificación de identidad onerosa, aunque pueden hacerle preguntas básicas de identificación para localizar su registro.
Qué incluir en su solicitud:
Proporcione su nombre completo, dirección de correo electrónico, número de teléfono, y cualquier otro identificador que el corredor probablemente haya usado para perfilarlo (su ciudad y estado, su edad aproximada si se siente cómodo compartiéndola, y direcciones anteriores si se ha mudado). Cuanto más específico sea, más fácil será para el corredor localizar su registro, y más difícil será para el corredor alegar que no pudo encontrarlo.
Priorice primero las categorías de corredores de alto riesgo:
- Sitios de búsqueda de personas (sitios que publican nombre, dirección, familiares, teléfono, y resúmenes de verificación de antecedentes): Estos son los más directamente dañinos para las personas. Busque sitios que aparecen cuando busca su propio nombre.
- Corredores de datos de marketing: Empresas que agregan comportamiento de compra, perfiles demográficos, y segmentos de interés para la publicidad dirigida.
- Agregadores de datos: Empresas que compilan archivos integrales del consumidor a partir de múltiples fuentes y los licencian a otras empresas.
El plazo de respuesta de la CCPA: Para las empresas cubiertas por California, una vez que reciben su solicitud de exclusión, deben actuar tan pronto como sea factible, con un máximo de 15 días hábiles desde la recepción. Después de que usted se excluya, la empresa no puede reanudar la venta o el intercambio de sus datos a menos que usted proporcione una nueva autorización explícita, y debe esperar al menos 12 meses antes de solicitar esa re-autorización. Documente la fecha de cada solicitud que envíe.
El derecho de exclusión "No Vender ni Compartir Mi Información Personal" de la CCPA se aplica a las empresas que venden información personal o la comparten para publicidad conductual entre contextos bajo las Secciones 1798.120 y 1798.135 del Código Civil de California. "Compartir" se define específicamente como compartir para publicidad conductual entre contextos, lo que significa dirigirse a usted según su actividad en línea a través de múltiples sitios web. Tanto el derecho de venta como el derecho de exclusión de publicidad compartida están cubiertos por el único mecanismo de "No Vender ni Compartir".
Paso 5: Escale si un Corredor Ignora su Solicitud
La mayoría de los corredores de datos reputables cumplirán con las solicitudes de exclusión, especialmente de los residentes de California donde la exposición legal es clara. Algunos no lo harán. Si un corredor ignora su solicitud o se retrasa más allá del plazo estatutario sin explicación, usted tiene opciones de escalamiento.
Agencia de Protección de la Privacidad de California
Para los residentes de California que tratan con corredores de datos registrados en California, la CPPA es su principal contacto de aplicación de la ley. La agencia supervisa el registro, el monitoreo de cumplimiento, y la aplicación de la Ley DELETE y la CCPA con autoridad de sanción civil. Visite cppa.ca.gov para encontrar los mecanismos de contacto y queja de la agencia. El incumplimiento de DROP ahora es directamente accionable, ya que el plazo de procesamiento del 1 de agosto de 2026 ya pasó.
Fiscalía General de Vermont
Para los corredores registrados en Vermont que no honran las solicitudes de exclusión o no mantienen el cumplimiento del registro, la Fiscalía General de Vermont tiene autoridad de sanción civil y medidas cautelares bajo el 9 V.S.A. Sección 2446. Presente una queja del consumidor a través del programa de asistencia al consumidor de la Fiscalía General de Vermont.
Departamento de Justicia de Oregón
Para los corredores registrados en Oregón, presente una queja del consumidor ante el DOJ de Oregón en oregonconsumer.gov. El departamento coordina con el DCBS en la aplicación del registro de corredores.
Fiscalía General de Texas
Para las empresas cubiertas por Texas que ignoran las solicitudes de exclusión de la TDPSA o las obligaciones de la CCPA, la división de protección al consumidor de la Fiscalía General de Texas maneja las quejas de privacidad. La Fiscalía General presentó la primera acción de aplicación de la ley de privacidad estatal en los Estados Unidos contra Allstate en enero de 2025, y la oficina está aplicando la ley activamente.
Comisión Federal de Comercio
Presente una queja en ftc.gov/complaint. La FTC no aplica las leyes de privacidad estatales directamente, pero rastrea patrones de quejas entre empresas y los usa para priorizar investigaciones federales bajo su autoridad de la Sección 5 sobre prácticas injustas o engañosas. Una queja bien documentada a la FTC contribuye al registro público contra los infractores reincidentes.
Qué incluir en cualquier queja:
Documente la fecha en que envió su solicitud, el nombre del corredor, la respuesta (o la falta de respuesta), y cualquier intercambio escrito. Cuanto más específica sea su documentación, más útil será su queja para las agencias de aplicación de la ley.
Paso 6: Entienda los Límites y Mantenga sus Exclusiones
Las exclusiones de corredores de datos no son permanentes a menos que usted las mantenga activamente. Entender los límites de cada herramienta evita que asuma una protección que no tiene.
DROP solo cubre a los corredores registrados de California. No todos los corredores de datos están registrados ante la CPPA de California. Nuevos corredores se registran cada enero. Los corredores que operan por debajo del umbral calificador o que violan el requisito de registro pueden no aparecer en el registro en absoluto. La Ley DELETE otorga a la CPPA herramientas de aplicación de la ley contra los corredores que no se registran, pero existen brechas. No necesita volver a enviar una solicitud DROP cuando se registran nuevos corredores: la agencia indica que todos los corredores actuales y futuros activos en DROP quedan incluidos a menos que usted limite su solicitud. Revisar el registro sigue siendo útil para encontrar corredores a los que DROP no llega.
El GPC solo llega a las interacciones en línea. Las señales de GPC se aplican a las empresas cubiertas que procesan sus datos a través de un sitio web o servicio en línea. No llegan a la recopilación de datos fuera de línea, a los datos ya en posesión antes de que activara el GPC, ni a los corredores que no tienen interacción en línea directa con usted. Las exclusiones por corredor siguen siendo necesarias para el panorama completo.
Las entidades cubiertas por la FCRA son una categoría separada. Las tres principales agencias de crédito (Equifax, Experian, TransUnion) y las agencias de verificación de antecedentes sujetas a la Ley de Informes Crediticios Justos no están cubiertas por la exclusión de la CCPA ni por DROP. Sus prácticas de datos se rigen por la FCRA, que le otorga derechos separados: el derecho a disputar información inexacta, el derecho a colocar un congelamiento de seguridad gratuito que bloquee nuevas cuentas de crédito, e informes de crédito gratuitos anuales en AnnualCreditReport.com. Un congelamiento de seguridad es una de las herramientas de privacidad más efectivas disponibles para cualquier consumidor de EE. UU. Úselo junto con las exclusiones de corredores de datos, no como un sustituto de ellas.
Las exclusiones pueden expirar o reiniciarse. Algunos corredores vuelven a adquirir sus datos de nuevas fuentes después de que usted se excluye y lo vuelven a perfilar. La prohibición de re-solicitud de 12 meses de la CCPA se aplica a las empresas que piden su re-autorización, pero no evita que los corredores construyan nuevos perfiles a partir de nuevas fuentes de datos. Establezca un recordatorio en el calendario para revisar los registros y repetir sus exclusiones corredor por corredor cada pocos meses. Una solicitud DROP no necesita volver a enviarse, pero puede agregar nuevos identificadores, como un correo electrónico o un número de teléfono nuevos, una vez cada 45 días.
Los residentes que no son de California enfrentan más fricción. Vermont, Oregón y Texas tienen leyes de registro y algunos derechos del consumidor, pero ninguno todavía ofrece un equivalente a DROP. La ley federal no proporciona un derecho integral de exclusión de corredores de datos a partir de 2026. Las protecciones más sólidas siguen siendo específicas de California.
Para un panorama completo de la Ley de Privacidad del Consumidor de California y sus protecciones, consulte Ley de Privacidad del Consumidor de California (CCPA). Para saber cómo se comparan las leyes de privacidad estatales en cuanto a las obligaciones de corredores de datos, consulte comparación de leyes de privacidad estatales de EE. UU..
Las Exclusiones Requieren Mantenimiento
El Control Global de Privacidad, una solicitud DROP si vive en California y las solicitudes de exclusión enviadas a cada corredor son gratuitos, y funcionan. Lo que necesitan es mantenimiento, porque los corredores pueden reconstruir un perfil con datos nuevos y las exclusiones por corredor hay que repetirlas. Aura es una opción de pago para quienes prefieren delegar ese mantenimiento: elimina su información personal de sitios de corredores de datos y de búsqueda de personas.
Conozca AuraDivulgación de afiliados: si se registra a través de este enlace, podemos ganar una comisión, sin costo adicional para usted. Más información
Guías Relacionadas
- Cómo Presentar una Solicitud de Eliminación de Datos (2026)
- Cómo Presentar una Queja de Privacidad de Datos (2026)
- Cuadro Comparativo de Leyes de Privacidad Estatales de EE. UU. (2026)
- Derechos de Exclusión de la CCPA: No Vender ni Compartir Mi Información Personal (2026)
Preguntas frecuentes
¿Puedo usar la plataforma DROP si no vivo en California?
No. DROP está disponible únicamente para los residentes de California bajo la Ley DELETE (Sección 1798.99.80 y siguientes del Código Civil de California, promulgada como SB 362 en 2023). Si vive en otro estado, debe usar exclusiones por corredor a través del mecanismo divulgado de cada corredor y cualquier derecho de exclusión disponible bajo la ley de privacidad de su estado.
¿Cuándo tienen que los corredores de datos honrar las solicitudes enviadas a través de DROP?
Los corredores de datos registrados debían comenzar a procesar las solicitudes de eliminación de DROP a partir del 1 de agosto de 2026, la fecha límite de cumplimiento estatutario bajo la Ley DELETE. Esa fecha ya pasó, por lo que los corredores ahora están obligados a procesar y honrar las solicitudes de eliminación de DROP, incluidas las enviadas antes de esa fecha. Si un corredor ignora su solicitud ahora, eso es un asunto de cumplimiento que puede reportar a la CPPA.
¿El Control Global de Privacidad funciona en todos los estados?
El GPC es legalmente obligatorio como señal de exclusión en California bajo las regulaciones de la CCPA en la Sección 7025 del 11 CCR, que exigen que una empresa que vende o comparte información personal procese una señal de preferencia de exclusión conforme como una solicitud de exclusión válida (la Sección 1798.135(b) del Código Civil es el puerto seguro relacionado que permite a una empresa omitir los enlaces de exclusión si respeta esas señales). Colorado, Connecticut, Delaware, Minnesota, Montana, New Hampshire, New Jersey y Oregón también exigen que las empresas cubiertas respeten una señal universal de exclusión. Texas y Nebraska le permiten usar una configuración del navegador como el GPC como su agente autorizado, con excepciones, y Maryland permite que una empresa elija entre un enlace de exclusión y respetar la señal. La VCDPA de Virginia no exige el reconocimiento de GPC. Como respaldo, también haga clic manualmente en el enlace de 'No Vender ni Compartir Mi Información Personal' en los sitios importantes, especialmente aquellos regulados únicamente por Virginia o la ley federal.
¿Tengo que excluirme de cada corredor de datos individualmente?
Si usted es residente de California, DROP le permite enviar una sola solicitud a todos los corredores de datos registrados en California a la vez a través de la plataforma DROP de la agencia en privacy.ca.gov/drop. Para los corredores fuera del registro de California, o si vive fuera de California, debe contactar a cada corredor por separado usando su método de exclusión divulgado. Los registros de Vermont, Oregón y Texas le ayudan a identificar a qué corredores contactar, pero ninguno de esos estados tiene una plataforma centralizada de eliminación equivalente a DROP.
¿Puede un corredor de datos cobrarme una tarifa para excluirme?
No. La Sección 1798.125(a) del Código Civil de California prohíbe que una empresa lo discrimine por haber ejercido un derecho de privacidad, incluido cobrarle precios o tarifas diferentes o imponerle sanciones. Para la plataforma DROP de California específicamente, la Sección 1798.99.86(b)(5) del Código Civil establece que el mecanismo de eliminación accesible no puede cobrarle a un consumidor por presentar una solicitud. Una salvedad: la Sección 1798.125(b) todavía permite que una empresa ofrezca un programa de incentivos financieros por la recopilación, venta, o intercambio de información personal con su consentimiento previo de inclusión voluntaria, por lo que la regla es que no se le puede cobrar por ejercer el derecho, no que toda diferencia de precio vinculada a los datos sea ilegal. Tampoco se le puede exigir crear una cuenta como condición para enviar la solicitud.
¿Cuánto tiempo dura una exclusión de la CCPA?
Bajo la Sección 1798.120(d) del Código Civil de California, una vez que usted se excluye, la empresa tiene prohibido vender o compartir su información personal a menos que usted proporcione posteriormente su consentimiento. El período de espera proviene de una sección distinta: la Sección 1798.135(c)(4) del Código Civil exige que la empresa espere al menos 12 meses antes de solicitarle que autorice de nuevo la venta o el intercambio. Para las solicitudes de DROP bajo la Ley DELETE, las regulaciones de la CPPA establecen un ciclo continuo de eliminación administrado por la agencia. Según esas reglas, una solicitud DROP permanece activa sin necesidad de volver a enviarla, y los corredores registrados deben eliminar sus datos de nuevo al menos cada 45 días. Los corredores fuera de DROP todavía pueden volver a adquirir datos de nuevas fuentes, así que revisar los registros y repetir periódicamente las exclusiones corredor por corredor es una buena práctica.
¿Cuál es la diferencia entre una exclusión de corredor de datos y un congelamiento de crédito?
Un congelamiento de crédito (congelamiento de seguridad) se rige por la Ley de Informes Crediticios Justos y se aplica a las tres principales agencias de crédito. Bloquea la apertura de nuevas cuentas de crédito a su nombre. Las exclusiones de corredores de datos cubren la categoría más amplia de empresas que venden su información personal para marketing, búsqueda de personas, publicidad, y otros propósitos no crediticios, regidos por leyes de privacidad estatales como la CCPA. Necesita ambos para una protección integral: un congelamiento de crédito para bloquear el robo de identidad a través de nuevo crédito, y exclusiones de corredores de datos para detener la venta de su perfil para otros propósitos.
¿Qué pasa si vivo en un estado sin registro de corredores de datos?
La mayoría de los estados aún no tienen leyes de registro de corredores de datos ni una plataforma centralizada de exclusión. Sus opciones prácticas son: activar el Control Global de Privacidad en su navegador, que las empresas deben respetar como exclusión en los estados que el Paso 1 indica que lo exigen (los derechos de la CCPA pertenecen a los residentes de California, y las leyes de otros estados protegen a sus propios residentes); enviar solicitudes de exclusión por corredor directamente a través de la página de política de privacidad de cada corredor; y ejercer cualquier derecho de eliminación o exclusión disponible bajo la ley general de privacidad del consumidor de su estado, si existe una. Los registros de Vermont, Oregón, Texas y California son públicos y cualquier consumidor puede usarlos para identificar corredores y localizar sus páginas de exclusión, incluso si carece de derechos estatales contra esos corredores.
Actualizaciones
Se corrigió qué estados exigen que las empresas respeten el Control Global de Privacidad: Texas y Nebraska permiten el GPC solo como agente autorizado con excepciones, y Maryland lo trata como un método opcional. También se aclaró que los derechos de la CCPA pertenecen a los residentes de California, no a cualquier visitante de un sitio cubierto por la CCPA.
Se corrigieron las instrucciones de DROP: las solicitudes se envían en privacy.ca.gov/drop, no a través de la página del registro de corredores de datos, y una solicitud DROP permanece activa sin necesidad de volver a enviarla cada año, porque los corredores registrados deben seguir eliminando sus datos al menos cada 45 días.
Se corrigieron las citas legales detrás de tres puntos: el período de espera de 12 meses para la re-autorización proviene de la Sección 1798.135(c)(4) del Código Civil, la regla de no cobrar tarifas proviene de las Secciones 1798.125(a) y 1798.99.86(b)(5), y la obligación de respetar el Control Global de Privacidad proviene de las regulaciones de la CCPA en la Sección 7025 del 11 CCR, en lugar de la Sección 1798.135(b).
La ley detrás de este artículo
Este artículo se apoya en las disposiciones legales a continuación, conservadas en nuestro propio registro jurídico y obtenidas de la fuente oficial. Toque una sección para leer el texto vigente.
California Civil Code
§ 1798.99.86Vigentecitada en 20 de nuestros artículos
(a) By January 1, 2026, the California Privacy Protection Agency shall establish an accessible deletion mechanism that does all of the following: (1) Implements and maintains reasonable security procedures and practices, including, but not limited to, administrative, physical, and technical safeguards appropriate to the nature of the information and the purposes for which the personal information will be used and to protect consumers’ personal information from unauthorized use, disclosure, access, destruction, or modification. (2) Allows a consumer, through a single verifiable consumer request, to request that every data broker that maintains any personal information delete any personal information related to that consumer held by the data broker or associated service provider or contractor. (3) Allows a consumer to selectively exclude specific data brokers from a request made under paragraph (2). (4) Allows a consumer to make a request to alter a previous request made under this subdivision after at least 45 days have passed since the consumer last made a request under this subdivision.
Texto oficial (extracto) · verificado el 2026-08-28 · Lea el texto completo en nuestra biblioteca legal · Verifique en leginfo.legislature.ca.gov
También citada en: Cómo Presentar una Solicitud de Eliminación de Datos (2026)
§ 1798.99.80Vigentecitada en 4 de nuestros artículos
For purposes of this title: (a) The definitions in Section 1798.140 shall apply unless otherwise specified in this title. (b) “Authorized agent” has the same meaning as used in Chapter 1 (commencing with Section 7000) of Division 6 of Title 11 of the California Code of Regulations. (c) “Data broker” means a business that knowingly collects and sells to third parties the personal information of a consumer with whom the business does not have a direct relationship. “Data broker” does not include any of the following: (1) An entity to the extent that it is covered by the federal Fair Credit Reporting Act (15 U.S.C. Sec. 1681 et seq.). (2) An entity to the extent that it is covered by the Gramm-Leach-Bliley Act (Public Law 106-102) and implementing regulations. (3) An entity to the extent that it is covered by the Insurance Information and Privacy Protection Act (Article 6.6 (commencing with Section 791) of Chapter 1 of Part 2 of Division 1 of the Insurance Code). (4) An entity, or a business associate of a covered entity, to the extent their processing of personal information is exempt under Section 1798.146.
Texto oficial (extracto) · verificado el 2026-07-28 · Lea el texto completo en nuestra biblioteca legal · Verifique en leginfo.legislature.ca.gov
§ 1798.120Vigentecitada en 3 de nuestros artículos
Consumers’ Right to Opt Out of Sale or Sharing of Personal Information (a) (1) A consumer shall have the right, at any time, to direct a business that sells or shares personal information about the consumer to third parties not to sell or share the consumer’s personal information. This right may be referred to as the right to opt out of sale or sharing. (2) A business to which another business transfers the personal information of a consumer as an asset that is part of a merger, acquisition, bankruptcy, or other transaction in which the transferee assumes control of all of, or part of, the transferor shall comply with a consumer’s direction to the transferor made pursuant to this subdivision. (b) A business that sells consumers’ personal information to, or shares it with, third parties shall provide notice to consumers, pursuant to subdivision (a) of Section 1798.135, that this information may be sold or shared and that consumers have the “right to opt out” of the sale or sharing of their personal information.
Texto oficial (extracto) · verificado el 2026-08-28 · Lea el texto completo en nuestra biblioteca legal · Verifique en leginfo.legislature.ca.gov
Citada en 1 resoluciones judiciales de nuestra colecciónResolución más reciente que la cita en nuestra colección: 2022
Resoluciones que citan esta sección en nuestra colección:
- Untitled California Attorney General Opinion (California Attorney General Reports 2022)“…n whole or in part, 27 Civ. Code, § 1798.105. 28 Civ. Code, § 1798.120. 29 Civ. Code, § 1798.125. 30…”
Identificado automáticamente a partir de las opiniones judiciales que citan esta sección; no es un ranking de qué caso prevalece.
§ 1798.135Vigentecitada en 3 de nuestros artículos
Methods of Limiting Sale, Sharing, and Use of Personal Information and Use of Sensitive Personal Information (a) A business that sells or shares consumers’ personal information or uses or discloses consumers’ sensitive personal information for purposes other than those authorized by subdivision (a) of Section 1798.121 shall, in a form that is reasonably accessible to consumers: (1) Provide a clear and conspicuous link on the business’ internet homepages, titled “Do Not Sell or Share My Personal Information,” to an internet web page that enables a consumer, or a person authorized by the consumer, to opt out of the sale or sharing of the consumer’s personal information. (2) Provide a clear and conspicuous link on the business’ internet homepages, titled “Limit the Use of My Sensitive Personal Information,” that enables a consumer, or a person authorized by the consumer, to limit the use or disclosure of the consumer’s sensitive personal information to those uses authorized by subdivision (a) of Section 1798.121.
Texto oficial (extracto) · verificado el 2026-07-28 · Lea el texto completo en nuestra biblioteca legal · Verifique en leginfo.legislature.ca.gov
Citada en 1 resoluciones judiciales de nuestra colecciónResolución más reciente que la cita en nuestra colección: 2021
Resoluciones que citan esta sección en nuestra colección:
- Brooks v. Thomson Reuters Corporation (District Court, N.D. California 2021)“…27 Cal Civ. Code §§ 1798.135(a)(1) (emphases added). Similarly, the…”
Identificado automáticamente a partir de las opiniones judiciales que citan esta sección; no es un ranking de qué caso prevalece.
§ 1798.125Vigente
Consumers’ Right of No Retaliation Following Opt Out or Exercise of Other Rights (a) (1) A business shall not discriminate against a consumer because the consumer exercised any of the consumer’s rights under this title, including, but not limited to, by: (A) Denying goods or services to the consumer. (B) Charging different prices or rates for goods or services, including through the use of discounts or other benefits or imposing penalties. (C) Providing a different level or quality of goods or services to the consumer. (D) Suggesting that the consumer will receive a different price or rate for goods or services or a different level or quality of goods or services. (E) Retaliating against an employee, applicant for employment, or independent contractor, as defined in subparagraph (A) of paragraph (2) of subdivision (m) of Section 1798.145, for exercising their rights under this title.
Texto oficial (extracto) · verificado el 2026-07-28 · Lea el texto completo en nuestra biblioteca legal · Verifique en leginfo.legislature.ca.gov
Citada en 1 resoluciones judiciales de nuestra colecciónResolución más reciente que la cita en nuestra colección: 2022
Resoluciones que citan esta sección en nuestra colección:
- Untitled California Attorney General Opinion (California Attorney General Reports 2022)“…v. Code, § 1798.105. 28 Civ. Code, § 1798.120. 29 Civ. Code, § 1798.125. 30 Civ. Code, § 1798.100, subd. (…”
Identificado automáticamente a partir de las opiniones judiciales que citan esta sección; no es un ranking de qué caso prevalece.
§ 1798.140Vigentecitada en 14 de nuestros artículos
Definitions For purposes of this title: (a) “Advertising and marketing” means a communication by a business or a person acting on the business’ behalf in any medium intended to induce a consumer to obtain goods, services, or employment. (b) “Aggregate consumer information” means information that relates to a group or category of consumers, from which individual consumer identities have been removed, that is not linked or reasonably linkable to any consumer or household, including via a device. “Aggregate consumer information” does not mean one or more individual consumer records that have been deidentified. (c) “Biometric information” means an individual’s physiological, biological, or behavioral characteristics, including information pertaining to an individual’s deoxyribonucleic acid (DNA), that is used or is intended to be used singly or in combination with each other or with other identifying data, to establish individual identity.
Texto oficial (extracto) · verificado el 2026-07-28 · Lea el texto completo en nuestra biblioteca legal · Verifique en leginfo.legislature.ca.gov
Citada en 12 resoluciones judiciales de nuestra colecciónResolución más reciente que la cita en nuestra colección: 2026
Resoluciones que citan esta sección en nuestra colección:
- Untitled California Attorney General Opinion (California Attorney General Reports 2022)“…e business uses and shares that information. 26 21 Civ. Code, § 1798.140, subd. (c)(1)(A)-(C). 22 Civ. Code…”
- Netchoice, LLC v. Bonta (Court of Appeals for the Ninth Circuit 2026)“…cisionmaking, or choice, as further defined by regulation.” Cal. Civ. Code § 1798.140(l); id. § 1798.99.30(a). 40…”
- Keown v. International Association of Sheet Metal Air Rail Transportation Workers (District Court, District of Columbia 2024)“…or financial benefit of its shareholders or other owners.” Cal. Civ. Code § 1798.140(d)(1). As for the UCL, both state and f…”
Identificado automáticamente a partir de las opiniones judiciales que citan esta sección; no es un ranking de qué caso prevalece.
También citada en: ¿Son legales las cámaras Flock? Leyes y límites judiciales
Vermont Statutes Annotated, Title 9: Commerce and Trade, Chapter 62: Protection of Personal Information, Subchapter: DATA BROKERS
§ 2446Annual registrationVigentecitada en 5 de nuestros artículos
(a) Annually, on or before January 31 following a year in which a person meets the definition of data broker as provided in section 2430 of this title, a data broker shall: (1) register with the Secretary of State; (2) pay a registration fee of $100.00; and (3) provide the following information: (A) the name and primary physical, e-mail, and Internet addresses of the data broker; (B) if the data broker permits a consumer to opt out of the data broker’s collection of brokered personal information, opt out of its databases, or opt out of certain sales of data: (i) the method for requesting an opt-out; (ii) if the opt-out applies to only certain activities or sales, which ones; and (iii) whether the data broker permits a consumer to authorize a third party to perform the opt-out on the consumer’s behalf; (C) a statement specifying the data collection, databases, or sales activities from which a consumer may not opt out; (D) a statement whether the data broker implements a purchaser credentialing process; (E) the number of data broker security breaches that the data broker has experienced during the prior year, and if known, the total number of consumers affected by the…
Texto oficial (extracto) · verificado el 2026-08-01 · Lea el texto completo en nuestra biblioteca legal · Verifique en legislature.vermont.gov
Citada en 2 resoluciones judiciales de nuestra colecciónResolución más reciente que la cita en nuestra colección: 2026
Resoluciones que citan esta sección en nuestra colección:
- State v. Clearview Ai (Vermont Superior Court 2026)“…ed as a data broker in Vermont’s Data Broker Registry. See 9 V.S.A. § 2446. A data broker is “a business . . . tha…”
Identificado automáticamente a partir de las opiniones judiciales que citan esta sección; no es un ranking de qué caso prevalece.
Oregon Revised Statutes, Chapter 646A: Trade Regulation
§ 646A.593Definitions; requirement to register with Department of Consumer and Business Services to operate as data broker; method of registration; penalty; rulesVigentecitada en 4 de nuestros artículos
(1) As used in this section: (a) “Brokered personal data” means any of the following computerized data elements about a resident individual, if categorized or organized for sale or licensing to another person: (A) The resident individual’s name or the name of a member of the resident individual’s immediate family or household; (B) The resident individual’s address or an address for a member of the resident individual’s immediate family or household; (C) The resident individual’s date or place of birth; (D) The maiden name of the resident individual’s mother; (E) Biometric information about the resident individual; (F) The resident individual’s Social Security number or the number of any other government-issued identification for the resident individual; or (G) Other information that, alone or in combination with other information that is sold or licensed, can reasonably be associated with the resident individual.
Texto oficial (extracto) · verificado el 2026-07-29 · Lea el texto completo en nuestra biblioteca legal · Verifique en oregonlegislature.gov
Minnesota Statutes, Chapter 325M: CONSUMER DIGITAL AND DATA PRIVACY
§ 325M.14CONSUMER PERSONAL DATA RIGHTSVigentecitada en 13 de nuestros artículos
Subdivision 1. Consumer rights provided. (a) Except as provided in sections 325M.10 to 325M.21, a controller must comply with a request to exercise the consumer rights provided in this subdivision. (b) A consumer has the right to confirm whether or not a controller is processing personal data concerning the consumer and access the categories of personal data the controller is processing. (c) A consumer has the right to correct inaccurate personal data concerning the consumer, taking into account the nature of the personal data and the purposes of the processing of the personal data. (d) A consumer has the right to delete personal data concerning the consumer. (e) A consumer has the right to obtain personal data concerning the consumer, which the consumer previously provided to the controller, in a portable and, to the extent technically feasible, readily usable format that allows the consumer to transmit the data to another controller without hindrance, where the processing is carried out by automated means.
Texto oficial (extracto) · verificado el 2026-08-28 · Lea el texto completo en nuestra biblioteca legal · Verifique en revisor.mn.gov
También citada en: Cómo solicitar sus datos personales: derechos por estado
Nebraska Revised Statutes, Chapter 87: TRADE PRACTICES
§ 87-1111Consumer right; method to submit requestVigentecitada en 6 de nuestros artículos
(1) A controller shall establish two or more secure and reliable methods to enable a consumer to submit a request to exercise consumer rights under the Data Privacy Act. The methods shall take into account: (a) The ways in which consumers normally interact with the controller; (b) The necessity for secure and reliable communications of those requests; and (c) The ability of the controller to authenticate the identity of the consumer making the request. (2) A controller shall not require a consumer to create a new account to exercise a consumer right under the Data Privacy Act, but may require a consumer to use an existing account. (3) Except as provided by subsection (4) of this section, if the controller maintains an Internet website, the controller shall provide a mechanism on the website for a consumer to submit a request for information required to be disclosed under the Data Privacy Act. (4) A controller that operates exclusively online and has a direct relationship with a consumer from whom the controller collects personal information is only required to provide an email address for the submission of a request described by subsection (3) of this section.
Texto oficial (extracto) · verificado el 2026-07-29 · Lea el texto completo en nuestra biblioteca legal · Verifique en nebraskalegislature.gov
New Hampshire Revised Statutes Annotated, TITLE LII ACTIONS, PROCESS, AND SERVICE OF PROCESS, CHAPTER 507-H EXPECTATION OF PRIVACY
§ 507-H:6Controller Responsibilities.Vigentecitada en 7 de nuestros artículos
I. A controller shall: (a) Limit the collection of personal data to what is adequate, relevant and reasonably necessary in relation to the purposes for which such data is processed, as disclosed to the consumer; (b) Except as otherwise provided in this chapter, not process personal data for purposes that are neither reasonably necessary to, nor compatible with, the disclosed purposes for which such personal data is processed, as disclosed to the consumer, unless the controller obtains the consumer's consent; (c) Establish, implement and maintain reasonable administrative, technical and physical data security practices to protect the confidentiality, integrity and accessibility of personal data appropriate to the volume and nature of the personal data at issue; (d) Not process sensitive data concerning a consumer without obtaining the consumer's consent, or, in the case of the processing of sensitive data concerning a known child, without processing such data in accordance with COPPA; (e) Not process personal data in violation of the laws of this state and federal laws that prohibit unlawful discrimination against consumers; (f) Provide an effective mechanism for a consumer…
Texto oficial (extracto) · verificado el 2026-08-28 · Lea el texto completo en nuestra biblioteca legal · Verifique en gc.nh.gov
United States Code Title 15
§ 1681Congressional findings and statement of purposeVigentecitada en 17 de nuestros artículos
The Congress makes the following findings: The banking system is dependent upon fair and accurate credit reporting. Inaccurate credit reports directly impair the efficiency of the banking system, and unfair credit reporting methods undermine the public confidence which is essential to the continued functioning of the banking system. An elaborate mechanism has been developed for investigating and evaluating the credit worthiness, credit standing, credit capacity, character, and general reputation of consumers. Consumer reporting agencies have assumed a vital role in assembling and evaluating consumer credit and other information on consumers. There is a need to insure that consumer reporting agencies exercise their grave responsibilities with fairness, impartiality, and a respect for the consumer’s right to privacy.
Texto oficial (extracto) · verificado el 2026-07-28 · Lea el texto completo en nuestra biblioteca legal · Verifique en uscode.house.gov
Citada en 3,711 resoluciones judiciales de nuestra colecciónResolución más reciente que la cita en nuestra colección: 2026
En los tribunales (resumen editorial, verificado de forma independiente):Los tribunales citan las conclusiones de 1681(a) sobre el propósito de la ley y resuelven bajo sus secciones operativas. Spokeo, Inc. v. Robins (2016) sostuvo que una violación meramente procesal de la FCRA sin daño concreto no cumple el Artículo III, y TransUnion LLC v. Ramirez (2021) aplicó esa regla a 6,332 miembros del grupo.
Resoluciones que citan esta sección en nuestra colección:
- Spokeo, Inc. v. Robins (Supreme Court of the United States 2016, 578 U.S. 330)✓Robins alegó que el perfil de Spokeo en su buscador de personas contenía información falsa sobre él y demandó bajo la FCRA, 15 U.S.C. § 1681 y ss.; la Corte sostuvo que una violación meramente procesal, desligada de un daño concreto, no satisface el daño de hecho del Artículo III, y devolvió el caso.
- TransUnion LLC v. Ramirez (Supreme Court of the United States 2021, 594 U.S. 413)✓TransUnion marcó a 8,185 consumidores como posibles coincidencias con una lista de terroristas del Tesoro; al demandar bajo la FCRA, solo los 1,853 cuyos informes engañosos llegaron a terceros fueron considerados concretamente perjudicados, así que los otros 6,332 carecían de legitimación bajo el Artículo III.
- Pintos v. PACIFIC CREDITORS ASS'N (Court of Appeals for the Ninth Circuit 2010, 605 F.3d 665)✓La policía ordenó remolcar el auto de Pintos y la empresa de remolque transfirió su reclamo por el saldo a una agencia de cobranza, que obtuvo su informe de Experian; el Noveno Circuito sostuvo que el § 1681b(a)(3)(A) no daba un propósito permisible, pues no hubo ni crédito solicitado por ella ni deuda de sentencia.
Identificado automáticamente a partir de las opiniones judiciales que citan esta sección; no es un ranking de qué caso prevalece.
También citada en: Leyes de Verificación de Antecedentes de Luisiana (Guía 2026), Leyes de Verificación de Antecedentes de Michigan (Guía 2026), Leyes de Verificación de Antecedentes de Nuevo México (Guía 2026)
Fuentes y referencias
- Sección 1798.99.80 y siguientes del Código Civil de California: Ley DELETE (SB 362, 2023): registro de corredores de datos y plataforma DROP(cppa.ca.gov)
- Agencia de Protección de la Privacidad de California: Registro de Corredores de Datos y plataforma DROP(cppa.ca.gov)
- Regulaciones de la CPPA sobre la Ley DELETE vigentes desde el 1 de enero de 2026 (texto completo del estatuto)(cppa.ca.gov)
- Secciones 1798.120 y 1798.135 del Código Civil de California: derecho de la CCPA a excluirse de la venta y el intercambio(oag.ca.gov)
- Fiscalía General de California: guía de la CCPA (derechos de exclusión, GPC, respuesta de 15 días, prohibición de re-solicitud de 12 meses)(oag.ca.gov)
- Control Global de Privacidad: especificación, adopción por navegadores, y más de 66,000 sitios web participantes(globalprivacycontrol.org)
- 9 V.S.A. Sección 2446: registro de corredores de datos de Vermont, derechos de exclusión, y sanciones civiles(legislature.vermont.gov)
- ORS 646A.593: requisito de registro de corredores de datos de Oregón (Estatutos Revisados de Oregón Capítulo 646A)(oregonlegislature.gov)
- Capítulo 510 del Código de Negocios y Comercio de Texas (anteriormente Cap. 509, SB 2105, 2023): registro de corredores de datos de Texas, registro de la Secretaría de Estado(sos.state.tx.us)
- 15 U.S.C. Sección 1681 y siguientes: Ley de Informes Crediticios Justos: congelamiento de crédito y derechos de disputa (vía Cornell LII)(law.cornell.edu)
- Sección 1798.135 del Código Civil de California: enlaces de exclusión, el puerto seguro de la señal de preferencia de exclusión (b), y el período de espera de 12 meses para la re-autorización (c)(4)(leginfo.legislature.ca.gov)
- Sección 1798.125 del Código Civil de California: prohibición de discriminación por ejercer derechos de privacidad, incluido cobrar precios o tarifas diferentes(leginfo.legislature.ca.gov)
- Sección 1798.99.86 del Código Civil de California: mecanismo de eliminación accesible de la Ley DELETE (DROP), gratuito para los consumidores, procesamiento por los corredores desde el 1 de agosto de 2026(leginfo.legislature.ca.gov)
- Regulaciones de la CCPA, Sección 7025 del 11 CCR: una empresa que vende o comparte información personal debe procesar las señales de preferencia de exclusión, como el Control Global de Privacidad(cppa.ca.gov)
- Sección 1798.120 del Código Civil de California: derecho del consumidor a excluirse de la venta o el intercambio de información personal(leginfo.legislature.ca.gov)
- CalPrivacy: Plataforma de Solicitudes de Eliminación y Exclusión (DROP)(privacy.ca.gov).gov
- CalPrivacy: Cómo funciona DROP (How DROP works)(privacy.ca.gov).gov
- Agencia de Protección de la Privacidad de California, reglamento de DROP, 11 CCR §§ 7600-7622 (texto consolidado vigente desde el 1 de enero de 2026)(cppa.ca.gov).gov
- Texas Business & Commerce Code § 541.055(e), as added by HB 4 (88th Leg.): authorized agent via browser setting(capitol.texas.gov).gov
- Minnesota Statutes § 325M.14 (universal opt-out mechanisms)(www.revisor.mn.gov).gov
- Delaware Code Title 6, Chapter 12D (Delaware Personal Data Privacy Act)(delcode.delaware.gov).gov
- Connecticut General Statutes ch. 743jj (Connecticut Data Privacy Act)(www.cga.ct.gov).gov
- Maryland SB 541 (2024), Maryland Online Data Privacy Act, enrolled text(mgaleg.maryland.gov).gov
- Cal. Civ. Code § 1798.140 (CCPA definitions: "consumer" means a California resident)(leginfo.legislature.ca.gov).gov
- Colorado Privacy Act, SB 21-190 as signed (C.R.S. 6-1-1306(1)(a)(IV)(B), universal opt-out from July 1, 2024)(leg.colorado.gov).gov
- Montana Code Annotated § 30-14-2809 (universal opt-out)(leg.mt.gov).gov
- New Hampshire RSA 507-H:6 (opt-out preference signal)(gc.nh.gov).gov
- Nebraska Revised Statutes § 87-1111 (authorized agent via browser setting)(nebraskalegislature.gov).gov