Privacidad

Una guía práctica de CCPA y la protección de datos

Taras Shynkarenko
Taras Shynkarenko
•Actualizado: •10 min de lectura
Una guía práctica de CCPA y la protección de datosUna guía práctica de CCPA y la protección de datos

TL;DR, Respuesta rápida

10 min de lectura

Las amplias reglas de intercambio de datos del CCPA impactan directamente el análisis y el marketing web. El caso Sephora demostró que las actividades analíticas de rutina pueden provocar infracciones y acuerdos millonarios.

La ley californiana no es una «ley de cookies» al modo europeo, pero CCPA y la protección de datos alcanzan de lleno a píxeles, etiquetas publicitarias y publicidad conductual.

La Ley de Privacidad del Consumidor de California no es una "ley de cookies" en el sentido europeo. No dice que todas las cookies analíticas necesiten consentimiento de aceptación. Pero afecta absolutamente a las cookies, los píxeles, las etiquetas publicitarias y los proveedores de análisis porque otorga a los californianos derechos sobre la venta y el intercambio de información personal.

Para los equipos de marketing, la pregunta práctica no es "¿utilizamos cookies?" Es "¿estamos divulgando, vendiendo, compartiendo o permitiendo publicidad conductual entre contextos con información personal?"

Por qué los datos de analítica pueden ser información personal

California define la información personal de manera amplia. La ley cubre información que identifica, se relaciona, describe, es razonablemente capaz de asociarse o podría razonablemente vincularse con un consumidor o un hogar. Los materiales CCPA del Fiscal General de California incluyen identificadores en línea y direcciones IP dentro de este marco amplio.

Esto es importante porque muchas herramientas web rutinarias recopilan identificadores incluso cuando el propietario del sitio nunca ve un nombre. Una plataforma publicitaria o de análisis de terceros puede recibir:

  • ID de cookies
  • Ubicación derivada de IP
  • información del dispositivo y del navegador
  • página URLs
  • datos de referencia
  • identificadores de clics en anuncios
  • eventos de conversión
  • correos electrónicos cifrados o ID de cliente, en algunas configuraciones

Si esos datos se utilizan para publicidad conductual en contextos cruzados, medición entre clientes, creación de audiencia o enriquecimiento de plataforma, pueden aplicarse obligaciones CCPA.

Cómo unos datos de analítica comunes se convierten en una cuestión de CCPA
1
Se recopila un identificador. Una etiqueta capta ID de cookies, ubicación derivada de la IP o datos del dispositivo.
2
Se envía a un tercero. Una plataforma de analítica o publicidad recibe URLs de página, datos de referencia y eventos de conversión.
3
Se usa más allá de tu sitio. Los datos sirven para publicidad conductual entre contextos, creación de audiencias o enriquecimiento de plataformas.
4
Se activan las obligaciones de la CCPA. Las reglas de venta o intercambio y los derechos de exclusión se aplican a esos datos.
En cuanto los datos de analítica se usan para publicidad entre contextos o creación de audiencias, pueden surgir obligaciones de la CCPA.

Venta, intercambio y la lección de Sephora

La acción de cumplimiento de Sephora es el caso que todo equipo de marketing debería conocer. En 2022, el Fiscal General de California anunció un [acuerdo de 1,2 millones de dólares con Sephora] (https://www.oag.ca.gov/news/press-releases/attorney-general-bonta-announces-settlement-sephora-part-ongoing-enforcement) alegando que Sephora no reveló que estaba vendiendo información personal, no procesó las solicitudes de exclusión voluntaria enviadas a través de Global Privacy Control y no subsanó las supuestas violaciones.

El detalle importante es que el caso involucraba prácticas comunes de seguimiento en línea. California AG describió a empresas de terceros que reciben información sobre los consumidores, incluso a través de tecnologías de análisis y publicidad. Eso significa que una empresa no necesita vender una hoja de cálculo a un corredor de datos para crear un riesgo CCPA. Permitir que rastreadores de terceros recopilen información personal en tu sitio puede ser suficiente.

Desde las enmiendas CPRA, "compartir" es especialmente importante. Cubre divulgaciones para publicidad conductual en contextos cruzados, incluso cuando el dinero no cambia de manos.

Qué alegó el acuerdo con Sephora
DivulgaciónNo haber revelado que se vendía información personal
ExclusiónNo haber procesado las solicitudes de exclusión enviadas mediante Global Privacy Control
CorrecciónNo haber subsanado las infracciones alegadas
La Fiscalía General de California alcanzó en 2022 un acuerdo de 1,2 millones de dólares con Sephora por estos tres puntos.

Una persona ajusta la configuración de privacidad en un navegador desde un portátil, lo que refleja cómo los sitios deben detectar y respetar señales de exclusión como Global Privacy Control.

Global Privacy Control no es opcional

El Fiscal General de California afirma que las empresas cubiertas por CCPA deben aceptar un Global Privacy Control habilitado por el usuario como una solicitud válida para optar por no vender o compartir. La Agencia de Protección de la Privacidad de California también describe [señales de preferencia de exclusión voluntaria] (https://cppa.ca.gov/regulations/oops.html) como configuraciones de navegador o extensión que envían automáticamente la opción de exclusión voluntaria del usuario.

En la práctica, esto significa que tu sitio debe detectar y actuar sobre GPC cuando corresponda. Un banner de privacidad que ignore la señal del navegador no es suficiente. Si un visitante tiene habilitado GPC, no cargue píxeles publicitarios relacionados con ventas/compartir y no envíe datos a proveedores para publicidad conductual multicontexto a menos que tenga una razón legalmente válida para hacerlo.

Qué significa esto para las cookies

Según CCPA, las cookies se dividen en varios grupos:

Tipo de cookie o etiquetaPreocupación típica sobre CCPA
Cookies estrictamente necesariasgeneralmente bajo, pero se divulga en la política de privacidad
Análisis agregados propiosmenor riesgo si no se comparte ni se utiliza para anuncios
Análisis de tercerosrevisar el uso, los contratos y las divulgaciones de los proveedores
Reorientación de píxelesalto riesgo de venta/compartición y exclusión voluntaria
Etiquetas de conversión de anunciosdepende de los datos enviados y del uso del proveedor
Sala limpia de datos o etiquetas de conversión mejoradasalto riesgo si se cargan datos de clientes

La arquitectura de análisis más segura es la propia, mínima y de propósito limitado. Si tu proveedor de analítica no utiliza datos de visitantes entre clientes, no crea perfiles publicitarios, no establece cookies de seguimiento y no vende ni comparte información personal, el cumplimiento se vuelve más sencillo.

Una lista de verificación CCPA para análisis de marketing

  1. Asigne cada etiqueta de terceros. Incluya Google Analytics, Google Tag Manager, Meta Pixel, LinkedIn Insight Tag, TikTok Pixel, herramientas de chat, mapas de calor, scripts de afiliados y herramientas de prueba A/B.

Flowsery
Flowsery

Prueba gratuita

Panel en tiempo real

Seguimiento de objetivos

Rastreo sin cookies

  • Lea los términos del proveedor. Determine si cada proveedor actúa como proveedor/contratista de servicios o utiliza datos para sus propios fines. Las etiquetas de los contratos importan menos que el uso real de los datos.

  • Clasificar flujos de datos. Tenga en cuenta si la etiqueta recibe identificadores, página URLs, nombres de eventos, hashes de correo electrónico, direcciones IP o detalles de transacciones.

  • Avisos de actualización. Su política de privacidad debe explicar las categorías de información personal recopilada, los propósitos, las categorías de destinatarios, la retención y los derechos de exclusión voluntaria.

  • Implementar controles de exclusión voluntaria. Proporcionar un mecanismo de "No vender ni compartir mi información personal" cuando sea necesario y respetar GPC.

  • Obtenga etiquetas de alto riesgo. Las etiquetas de retargeting y publicidad multicontexto no deben activarse para los usuarios que optan por no participar.

  • Minimice las cargas útiles de eventos. No envíe nombres, correos electrónicos, ID de cuentas, datos de salud, detalles financieros ni campos de formularios de formato libre a Analytics.

  • Conservar evidencia. Configuración de documentos, decisiones de proveedores, comportamiento de consentimiento/exclusión voluntaria y resultados de pruebas.

  • CCPA vs GDPR: No mezclar las reglas

    GDPR y la Directiva ePrivacy requieren consentimiento previo para cookies no esenciales y tecnologías similares en Europa. CCPA se centra en los derechos de notificación, acceso, eliminación, corrección y exclusión voluntaria, especialmente en torno a la venta/compartición. Una configuración puede ser aceptable bajo un régimen y no bajo otro.

    Para un sitio web centrado en EE. UU., el mayor riesgo CCPA es el uso de etiquetas de marketing de terceros no controladas. Para un sitio web orientado a la UE, las mismas etiquetas también pueden requerir consentimiento antes de cargarse.

    El camino de la privacidad primero

    Una pila de análisis práctica que priorice la privacidad para el cumplimiento de CCPA debería:

    • evitar identificadores de publicidad de terceros de forma predeterminada
    • Evita el uso de datos de analítica para publicidad conductual en contextos cruzados.
    • recopile solo las métricas agregadas necesarias para mejorar el sitio
    • respetar GPC cuando sea necesario
    • mantener la atribución de la campaña en los parámetros UTM, no en los perfiles de usuario
    • análisis separados del enriquecimiento de la plataforma publicitaria

    El cumplimiento de CCPA es más fácil cuando el análisis no forma parte de un proceso de vigilancia publicitaria. Mide lo que te ayuda a mejorar el sitio. No recopiles datos simplemente porque un administrador de etiquetas te lo pone fácil.

    Un analista revisa una hoja de cálculo en su escritorio, similar al trabajo de mantener actualizado un registro de etiquetas con roles de proveedores y reglas de activación.

    Controles de etiquetas de marketing

    Separar la recogida de la venta y el reparto. Un banner de cookies puede gestionar algunas opciones de recopilación, pero una opción de exclusión CCPA también debe abordar si la información personal se vende o se comparte para publicidad conductual en contextos cruzados. No permita que las etiquetas de retargeting, las API de conversión del lado del servidor o las sincronizaciones de audiencia se activen después de una opción de exclusión aplicable o una señal GPC válida.

    Mantén un registro de etiquetas con propietario, propósito, campos de datos, función del proveedor, categoría de consentimiento, comportamiento GPC, regla de activación y ruta de eliminación. Revíselo cada vez que marketing agregue una plataforma o cambie la medición de la campaña.

    Preguntas frecuentes

    ¿La CCPA exige banners de consentimiento de cookies como el RGPD?

    La CCPA no es una ley de cookies al estilo europeo, así que no exige consentimiento previo para cada cookie de analítica. En cambio, otorga a los californianos derechos sobre la venta y el intercambio de información personal, así que la pregunta práctica es si una etiqueta divulga, vende, comparte o habilita publicidad conductual entre contextos con esos datos.

    Flowsery
    Flowsery

    Prueba gratuita

    Panel en tiempo real

    Seguimiento de objetivos

    Rastreo sin cookies

    ¿Qué se considera información personal en analítica según la CCPA?

    California define la información personal de forma amplia: todo lo que identifica, se relaciona con, describe o puede vincularse razonablemente a un consumidor o un hogar. Los materiales de la Fiscalía General sobre la CCPA incluyen los identificadores en línea y las direcciones IP dentro de ese marco, por lo que los ID de cookies, los datos del dispositivo y la ubicación derivada de la IP recogidos por herramientas de analítica pueden calificar.

    ¿Qué pasó en el acuerdo de la CCPA con Sephora?

    En 2022 la Fiscalía General de California anunció un acuerdo de 1,2 millones de dólares con Sephora. El estado alegó que la empresa no reveló que vendía información personal, no procesó las solicitudes de exclusión enviadas mediante Global Privacy Control y no subsanó las infracciones. El caso involucraba herramientas de rastreo en línea comunes, no la venta de datos a un intermediario, por lo que los equipos de marketing lo tratan como el caso de referencia.

    ¿Debemos respetar las señales de Global Privacy Control (GPC)?

    La Fiscalía General de California establece que las empresas cubiertas por la CCPA deben tratar un Global Privacy Control activado por el usuario como una solicitud válida de exclusión de venta o intercambio. Un banner de privacidad que ignora esa señal del navegador no es suficiente. Si un visitante tiene GPC activado, los píxeles publicitarios relacionados con venta o intercambio no deben cargarse salvo que exista una excepción legalmente válida.

    ¿Cuál es la diferencia entre "venta" e "intercambio" según la CCPA?

    Desde las enmiendas de la CPRA, "intercambio" cubre específicamente las divulgaciones hechas para publicidad conductual entre contextos, incluso cuando no hay dinero de por medio. Eso significa que una empresa no necesita vender una hoja de cálculo a un intermediario de datos para generar obligaciones de la CCPA: basta con permitir que rastreadores de terceros recojan información personal en el sitio.

    ¿Qué cookies conllevan el mayor riesgo bajo la CCPA?

    Los píxeles de retargeting conllevan alto riesgo para las obligaciones de venta o intercambio y el manejo de exclusiones. Las etiquetas de data clean room o de conversión mejorada conllevan alto riesgo cuando se suben datos de clientes. La analítica agregada de origen propio que no se comparte ni se usa para publicidad conlleva menor riesgo, mientras que las cookies estrictamente necesarias suelen tener riesgo bajo pero igual deben declararse en la política de privacidad.

    ¿Hay que vender datos a un intermediario para generar obligaciones de la CCPA?

    No. El caso Sephora muestra que basta con permitir que rastreadores de terceros, incluidas herramientas comunes de analítica y publicidad, recojan información personal en el sitio para crear riesgo bajo la CCPA. La Fiscalía General de California describió precisamente eso, empresas de terceros recibiendo información de los consumidores a través de esas tecnologías, como parte de la infracción alegada.

    ¿Qué debe incluir un registro de etiquetas conforme a la CCPA?

    Un registro de etiquetas debe recoger, para cada una, el propietario, el propósito, los campos de datos recopilados, el rol del proveedor, la categoría de consentimiento, el comportamiento frente a GPC, la regla de activación y la vía de eliminación. Debe revisarse cada vez que marketing añade una plataforma o cambia la medición de campañas, ya que las etiquetas de retargeting, las API de conversión del lado servidor y las sincronizaciones de audiencias deben dejar de activarse tras una exclusión aplicable o una señal GPC válida.

    ¿Puede la misma configuración de cookies cumplir con la CCPA pero no con el RGPD?

    Sí. El RGPD y la Directiva ePrivacy exigen consentimiento previo para cookies no esenciales en Europa, mientras que la CCPA se centra sobre todo en el aviso, el acceso, la eliminación, la corrección y los derechos de exclusión, especialmente en torno a la venta y el intercambio. Una configuración puede ser aceptable bajo un régimen y no bajo el otro, así que el mayor riesgo de la CCPA para un sitio centrado en EE. UU., las etiquetas de marketing de terceros sin control, también requiere consentimiento previo en un sitio orientado a la UE.

    ¿Qué hace que una configuración de analítica sea "privacy-first" bajo la CCPA?

    Una pila privacy-first evita por defecto los identificadores publicitarios de terceros y evita usar los datos de analítica para publicidad conductual entre contextos, recopilando solo las métricas agregadas necesarias para mejorar el sitio. También respeta GPC donde corresponde, mantiene la atribución de campañas en parámetros UTM en lugar de perfiles de usuario y separa la analítica del enriquecimiento para plataformas publicitarias.

    ¿Te resultó útil este artículo?

    ¡Cuéntanos qué opinas!

    Vernos más en Google

    Un clic marca Flowsery como fuente preferida y nuestros artículos aparecen más arriba en tus Noticias destacadas, el modo IA y los resúmenes con IA.

    Antes de irte...

    Flowsery

    Flowsery

    Analítica orientada a ingresos para tu sitio web

    Rastrea cada visitante, fuente y conversión en tiempo real. Simple, potente y sin cookies.

    Panel en tiempo real

    Seguimiento de objetivos

    Rastreo sin cookies

    Artículos relacionados