TL;DR, Respuesta rápida
8 min de lecturaEl CPRA fortaleció significativamente al CCPA al agregar requisitos de minimización de datos, protecciones de datos confidenciales, derechos de exclusión ampliados y una agencia de cumplimiento dedicada.
La pregunta práctica no es qué siglas usar: entre CCPA vs CPRA lo que cambia son los avisos, los flujos de exclusión, la retención y los contratos con proveedores.
Para las empresas, la cuestión práctica no es qué acrónimo utilizar. Se trata de si sus avisos, flujos de exclusión voluntaria, herramientas de analítica, píxeles publicitarios, reglas de retención de datos y contratos con proveedores reflejan los requisitos más estrictos posteriores a CPRA que comenzaron a aplicarse en 2023.
Lo que creó el CCPA original
El CCPA otorgó a los consumidores de California derechos sobre la información personal recopilada por las empresas cubiertas. Los derechos fundamentales incluyen:
- Saber qué información personal recopila, utiliza, comparte o vende una empresa.
- Eliminar información personal, sujeto a excepciones.
- Optar por no vender información personal.
- No discriminación por el ejercicio del derecho a la privacidad.
La ley original ya era amplia porque la "información personal" incluye identificadores, actividad en Internet, geolocalización, inferencias e información vinculada o razonablemente vinculable a un hogar o consumidor.
Para los equipos de análisis y publicidad, el problema más importante CCPA fue el concepto de "venta". Muchas empresas asumieron que la venta significaba intercambiar datos por dinero. La definición de California era más amplia y captaba algunos aspectos compartidos para una consideración valiosa.
- Saber qué información personal se recopila, usa, comparte o vende
- Eliminar información personal, sujeto a excepciones
- Optar por no participar en la venta de información personal
- No discriminación por ejercer derechos de privacidad
- Optar por no participar en el uso compartido para publicidad conductual entre contextos
- Limitar el uso de información personal sensible
- Corregir información personal inexacta
- Minimización de datos según los fines declarados
- Aplicación por parte de la California Privacy Protection Agency
Lo que cambió el CPRA
El CPRA amplió la ley en varios aspectos importantes para el análisis y el marketing web.
Compartir se convirtió en tu propia actividad regulada. El CPRA agregó el derecho a optar por no "compartir" información personal para publicidad conductual en contextos cruzados. Esto es importante incluso si el dinero no cambia de manos. Si un sitio web envía identificadores o datos de eventos a una red publicitaria para que los anuncios puedan orientarse en todos los sitios, puede activar obligaciones de exclusión voluntaria.
La información personal confidencial se convirtió en una categoría especial. Los consumidores obtuvieron el derecho de limitar el uso y la divulgación de información personal confidencial. La información confidencial incluye categorías como geolocalización precisa, origen racial o étnico, creencias religiosas o filosóficas, afiliación sindical, datos genéticos, información biométrica, información de salud, vida sexual u orientación sexual y ciertas credenciales de cuenta.
Se agregaron derechos de corrección. Los consumidores pueden solicitar a las empresas que corrijan información personal inexacta.
La minimización de datos se volvió más explícita. La Agencia de Protección de la Privacidad de California ha enfatizado que la minimización de datos es un principio fundamental CCPA, incluso en su aviso de aplicación de 2024. Las empresas deben recopilar, utilizar, retener y compartir información personal solo en la medida razonablemente necesaria y proporcionada para los fines divulgados.
Se creó una agencia dedicada. La CPRA estableció la Agencia de Protección de la Privacidad de California (CPPA), con autoridad para formular normas y hacer cumplir la ley (página de regulaciones de la CPPA).

Por qué debería importarle a los equipos de análisis
Una configuración de análisis estándar puede involucrar información personal según la ley de California. La dirección IP, los identificadores de dispositivo, los ID de cookies, los ID de publicidad móvil, el comportamiento de navegación, la página URLs, los datos de referencia y los intereses inferidos pueden ser relevantes.
El mayor riesgo no es la simple medición propia. Consiste en enviar eventos de analítica a terceros que utilizan los datos para tu propia publicidad, elaboración de perfiles, mejora de productos o enriquecimiento de datos. Según CPRA, eso puede ser "compartir" incluso cuando el proveedor llama al análisis de integración.
Revise estas herramientas detenidamente:
Flowsery
Prueba gratuita
Panel en tiempo real
Seguimiento de objetivos
Rastreo sin cookies
- Google Analytics con elementos publicitarios.
- Meta Píxeles y Conversiones API.
- TikTok, LinkedIn, Pinterest y X píxeles.
- Herramientas de reproducción de sesiones y mapas de calor.
- Salas blancas de datos y plataformas de datos de clientes.
- SDK de atribución móvil.
- Proveedores de enriquecimiento y resolución de identidad.

Implicaciones del aviso y la exclusión voluntaria
Un aviso de privacidad compatible debe describir categorías de información personal, propósitos, períodos o criterios de retención, categorías de terceros y derechos. Si vende o comparte información personal, necesita un mecanismo de "No vender ni compartir mi información personal". Las empresas también deben gestionar las señales de preferencia de exclusión voluntaria cuando sea necesario, incluido Global Privacy Control en muchos contextos.
No entierres esto en un banner de cookies. El consentimiento de cookies, la exclusión voluntaria de CCPA y el consentimiento de GDPR están relacionados pero no son idénticos. La opción de un consumidor de California de no compartir información debería detener las divulgaciones de publicidad conductual en contextos cruzados, no simplemente ocultar un banner.
CCPA vs CPRA para analítica que priorizan la privacidad
La analítica que priorizan la privacidad reducen la exposición de CPRA al evitar identificadores entre contextos y el intercambio de tecnología publicitaria. Una configuración más segura se ve así:
- Sin cookies publicitarias de terceros.
- No compartir datos de eventos con redes publicitarias.
- No hay perfiles de visitantes persistentes para la orientación entre sitios.
- Informes agregados de páginas vistas, referencias, campañas y conversiones.
- Propiedades de eventos que evitan correos electrónicos, nombres, ID de cuentas y ubicaciones precisas.
- Un calendario de retención claro.
- Contratos de proveedores que restringen el uso secundario.
Esto no significa que la analítica que priorizan la privacidad estén exentos del CCPA. Significa que la superficie de cumplimiento es más pequeña y más fácil de explicar.
Lista de verificación de revisión práctica
Haga estas preguntas durante una revisión de CPRA:
- ¿Algunos proveedores de análisis o marketing reciben información personal?
- ¿Puede cualquier proveedor utilizar esos datos para sus propios fines?
- ¿Está compartiendo datos para publicidad conductual multicontexto?
- ¿Los avisos describen la analítica y la publicidad por separado?
- ¿Las opciones de exclusión voluntaria realmente suprimen los píxeles, las llamadas SDK y los eventos del lado del servidor?
- ¿Los campos de datos confidenciales están excluidos de los eventos de analítica?
- ¿Se documentan y hacen cumplir los períodos de retención?
- ¿Pueden aceptar solicitudes de eliminación y corrección entre proveedores?
La lección del CPRA es simple: el cumplimiento de la privacidad ahora llega a la pila de mediciones. Si los datos de analítica pueden seguir a las personas en todos los contextos, ya no se trata solo de informes. Se trata de infraestructura publicitaria regulada.
CPRA Lista de verificación de revisión
Revise la analítica y el marketing como flujos de datos separados. Vender y compartir no son lo mismo: la venta puede implicar un intercambio de valor, mientras que el intercambio cubre específicamente divulgaciones para publicidad conductual en contextos cruzados. Ambos pueden requerir un manejo de exclusión voluntaria, y se deben respetar señales de preferencia de exclusión voluntaria válidas, como Global Privacy Control, cuando sea necesario.
Para cada proveedor, documente si los datos se utilizan únicamente para brindar su servicio, si alimentan publicidad o conjuntos de datos entre clientes, si los datos confidenciales pueden aparecer en URLs o eventos, y si las opciones de exclusión suprimen tanto los píxeles del navegador como los eventos del lado del servidor.
Preguntas frecuentes
¿Cómo se relaciona el CPRA con el CCPA?
El CPRA no reemplazó al CCPA con una ley de privacidad separada, sino que lo modificó y amplió. Los reguladores de California ahora se refieren a la ley vigente como el CCPA "según fue modificado" por el CPRA, según explica el Fiscal General de California.
¿Qué nuevo derecho otorgó el CPRA a los consumidores para corregir datos incorrectos?
El CPRA añadió un derecho de corrección que permite a los consumidores pedir a las empresas que corrijan información personal inexacta. Este derecho se suma a los derechos originales del CCPA de saber, eliminar y optar por no participar en la venta.
¿Cuándo entraron en vigor los requisitos más estrictos del CPRA?
Los requisitos más estrictos del CPRA comenzaron a aplicarse en 2023. Los avisos, los flujos de exclusión voluntaria y los contratos con proveedores debían reflejar los cambios a partir de ese momento.
¿Cuál es la diferencia entre venta y uso compartido en la ley de privacidad de California?
La venta puede implicar el intercambio de información personal por dinero u otro valor, mientras que el uso compartido cubre específicamente las divulgaciones para publicidad conductual entre contextos, incluso sin que medie pago. El CPRA añadió el derecho a optar por no participar en el uso compartido como categoría separada del derecho original del CCPA de optar por no participar en la venta. Ambos pueden requerir un mecanismo de exclusión voluntaria que funcione.
¿Qué se considera información personal sensible bajo el CPRA?
Incluye la geolocalización precisa, el origen racial o étnico, las creencias religiosas o filosóficas, la afiliación sindical, los datos genéticos, la información biométrica, la información de salud, la vida sexual u orientación sexual, y ciertas credenciales de cuenta. Los consumidores obtuvieron el derecho a limitar el uso y la divulgación de esta categoría. Los equipos de analítica deben confirmar que estos campos nunca aparezcan en los eventos.
¿Un píxel de analítica o publicidad cuenta como uso compartido de información personal?
Un píxel de analítica o publicidad puede contar como uso compartido, incluso cuando el proveedor comercializa la integración como analítica. Si un sitio web envía identificadores o datos de eventos a una red publicitaria para dirigir anuncios entre sitios, esa divulgación activa obligaciones de exclusión voluntaria del CPRA sin importar cómo se llame la herramienta.
Flowsery
Prueba gratuita
Panel en tiempo real
Seguimiento de objetivos
Rastreo sin cookies
¿Qué es la California Privacy Protection Agency?
La California Privacy Protection Agency, o CPPA, es la agencia de aplicación dedicada que creó el CPRA, con autoridad normativa y de aplicación sobre la ley. También ha emitido orientación, incluido un aviso de aplicación de 2024 que destaca la minimización de datos como principio fundamental del CCPA.
¿Qué es la minimización de datos bajo el CPRA?
La minimización de datos significa recopilar, usar, retener y compartir información personal solo en la medida razonablemente necesaria y proporcional a los fines declarados. La CPPA ha destacado que este es un principio fundamental del CCPA modificado, no una buena práctica opcional.
¿Deben las empresas respetar las señales de Global Privacy Control?
Las empresas deben gestionar las señales de preferencia de exclusión voluntaria cuando se requiera, y Global Privacy Control es una de las señales que aplica en muchos contextos. Una señal válida debe tratarse igual que un consumidor que hace clic en un enlace "Do Not Sell or Share My Personal Information".
¿Basta un banner de consentimiento de cookies para cumplir con los requisitos de exclusión voluntaria del CPRA?
Un banner de cookies por sí solo no basta. El consentimiento de cookies, la exclusión voluntaria del CCPA y el consentimiento del GDPR están relacionados pero no son idénticos, y la exclusión de uso compartido de un consumidor de California debe detener las divulgaciones de publicidad conductual entre contextos, no solo ocultar un banner.
¿Te resultó útil este artículo?
¡Cuéntanos qué opinas!
Vernos más en Google
Un clic marca Flowsery como fuente preferida y nuestros artículos aparecen más arriba en tus Noticias destacadas, el modo IA y los resúmenes con IA.
Antes de irte...
Flowsery
Analítica orientada a ingresos para tu sitio web
Rastrea cada visitante, fuente y conversión en tiempo real. Simple, potente y sin cookies.
Panel en tiempo real
Seguimiento de objetivos
Rastreo sin cookies
Artículos relacionados


Una guía práctica de Sus derechos de privacidad según CCPA
Saber, borrar, corregir, no vender y limitar datos sensibles: qué cubren los derechos de privacidad del consumidor CCPA y en qué se separan del RGPD.


Una guía práctica de prácticas de marketing ético
El problema no es el marketing sino la infraestructura de vigilancia: qué proponen las prácticas de marketing ético y cómo migrar sin perder medición.


Una guía práctica de Cumplimiento de CCPA y analítica web
Identificadores, dispositivo y navegación cuentan como información personal: qué exige el cumplimiento de CCPA y analítica web antes de configurar.

