RGPD vs. CCPA: Principales Diferencias Explicadas (2026)

Por Equipo Editorial de Recording Law31 min de lectura
RGPD vs. CCPA: Principales Diferencias Explicadas (2026)

Preguntas frecuentes

¿La CCPA/CPRA se aplica a empresas fuera de California?

Sí. La CCPA/CPRA se aplica a cualquier empresa con fines de lucro que recopile información personal de residentes de California y cumpla al menos uno de los tres umbrales (ingresos superiores a 25 millones de dólares, datos de más de 100 000 consumidores al año, o el 50% o más de los ingresos provenientes de la venta o el intercambio de datos), independientemente de dónde esté ubicada la empresa. Una empresa sin presencia física en California, pero con clientes en California y un sitio web que cumpla los requisitos, puede quedar cubierta.

¿Puede una empresa estar sujeta tanto al RGPD como a la CCPA/CPRA?

Sí. Cualquier empresa que trate datos personales de personas de la UE/EEE y que recopile información personal de residentes de California que cumplan los umbrales de la CCPA debe cumplir con ambas leyes. Muchas empresas multinacionales construyen programas de privacidad unificados basados en los requisitos del RGPD, y luego añaden las obligaciones específicas de la CCPA/CPRA.

¿Qué ley tiene sanciones más estrictas?

El RGPD tiene sanciones máximas mucho más altas: 20 millones de euros o el 4% de los ingresos anuales globales, lo que resulte mayor. Las sanciones de la CCPA/CPRA se limitan a 7500 dólares por infracción intencional. Sin embargo, los litigios de acción colectiva bajo el derecho de acción privada de la CCPA pueden generar daños agregados sustanciales, y la activa labor de aplicación de la CPPA ha dado lugar a acuerdos de siete cifras.

¿El RGPD exige consentimiento previo para todo tratamiento de datos?

No. El consentimiento es una de las seis bases jurídicas previstas en el artículo 6 del RGPD. Las empresas también pueden basarse en la ejecución de un contrato, el cumplimiento de una obligación legal, la protección de intereses vitales, el ejercicio de poderes públicos o el interés legítimo. Sin embargo, cuando se elige el consentimiento como base, este debe ser libre, específico, informado e inequívoco. Para los datos de categorías especiales, se requiere el consentimiento explícito, salvo que se aplique otra condición del artículo 9.

¿Qué es la norma de la CPPA sobre ADMT y cuándo entra en vigor?

La CPPA finalizó las normas sobre tecnología de toma de decisiones automatizadas (ADMT) el 22 de septiembre de 2025, con una fecha de entrada en vigor general del 1 de enero de 2026. Las empresas que utilicen ADMT para tomar decisiones significativas que afecten a los consumidores (como la elegibilidad laboral, la aprobación de créditos, la vivienda y las decisiones de atención médica) deben cumplir con los derechos de exclusión y acceso de los consumidores a partir del 1 de enero de 2027. Las empresas que utilicen ADMT para la segmentación publicitaria cuentan con un cronograma de cumplimiento independiente.

¿Cuál es la diferencia práctica más importante entre el cumplimiento del RGPD y de la CCPA/CPRA?

El modelo de consentimiento. El RGPD exige una base jurídica documentada antes de que comience el tratamiento de datos, lo que a menudo implica obtener el consentimiento previo desde el inicio. La CCPA/CPRA permite la recopilación de datos por defecto, pero exige que las empresas atiendan las solicitudes de exclusión, publiquen un enlace de "No Vender ni Compartir Mi Información Personal" y (conforme a las normas de 2025) ofrezcan avisos de exclusión y acceso relacionados con la ADMT. Esta diferencia fundamental condiciona el diseño de los sitios web, los avisos de cookies, los avisos de privacidad y la gobernanza interna de datos.

¿El cumplimiento del RGPD satisface los requisitos de la CCPA/CPRA?

En su mayor parte, pero no por completo. Un programa que cumple con el RGPD satisface la mayoría de los requisitos básicos de la CCPA/CPRA, ya que el RGPD es, en general, el marco más estricto. Sin embargo, varias obligaciones específicas de la CCPA/CPRA no tienen equivalente en el RGPD: el enlace "No Vender ni Compartir", las divulgaciones sobre incentivos financieros, el derecho de exclusión de la ADMT, los requisitos de evaluación de riesgo y auditoría de ciberseguridad conforme a las normas de 2025, y el lenguaje contractual específico de la CCPA para los proveedores de servicios.

Actualizaciones

Se amplió el contenido para cubrir en su totalidad las enmiendas de la CPRA; se agregaron las normas de 2025 de la CPPA sobre ADMT, auditorías de ciberseguridad y evaluaciones de riesgo (vigentes desde el 1 de enero de 2026 y el 1 de enero de 2027); se actualizó la sección de aplicación con los acuerdos de Honda, Tractor Supply y Todd Snyder; se agregó contexto sobre el panorama de las leyes de privacidad estatales de Estados Unidos; se actualizaron las preguntas frecuentes y la lista de fuentes.

Fuentes y referencias

  1. RGPD - Texto Completo del Reglamento (UE) 2016/679 (EUR-Lex)(eur-lex.europa.eu).gov
  2. Artículo 3 del RGPD - Ámbito de Aplicación Territorial(gdpr-info.eu)
  3. Artículo 6 del RGPD - Licitud del Tratamiento(gdpr-info.eu)
  4. Artículo 9 del RGPD - Categorías Especiales de Datos Personales(gdpr-info.eu)
  5. Artículo 17 del RGPD - Derecho de Supresión(gdpr-info.eu)
  6. Artículo 22 del RGPD - Decisiones Individuales Automatizadas(gdpr-info.eu)
  7. Artículo 37 del RGPD - Designación del Delegado de Protección de Datos(gdpr-info.eu)
  8. Artículo 83 del RGPD - Condiciones Generales para la Imposición de Multas(gdpr-info.eu)
  9. Comisión Europea - Protección de Datos en la UE(commission.europa.eu).gov
  10. Comité Europeo de Protección de Datos - Directrices(edpb.europa.eu).gov
  11. Ley de Privacidad del Consumidor de California - Texto Completo (Código Civil de California, sección 1798.100 y siguientes)(leginfo.legislature.ca.gov).gov
  12. Código Civil de California, Sección 1798.150 - Derecho de Acción Privada(leginfo.legislature.ca.gov).gov
  13. Fiscal General de California - Información sobre la CCPA/CPRA(oag.ca.gov).gov
  14. CPPA - Actualizaciones de la CCPA, Auditorías de Ciberseguridad, Evaluaciones de Riesgo, Normas sobre ADMT(cppa.ca.gov).gov
  15. Comunicado de la CPPA: California Finaliza Normas para Fortalecer la Privacidad de los Consumidores (22 de septiembre de 2025)(cppa.ca.gov).gov
  16. CPPA: Honda Llega a un Acuerdo por Infracciones de Privacidad - Multa de 632 500 Dólares(cppa.ca.gov).gov
  17. CPPA Ordena a Todd Snyder Pagar una Multa de 345 178 Dólares y Reformular sus Prácticas de Privacidad(cppa.ca.gov).gov
Compartir: