Operaciones de privacidad diseñadas para el cumplimiento en California
Cumplimiento de la CCPA/CPRA y Privacidad de Datos
Los equipos de privacidad y los fundadores suelen tener el mismo problema: las normas de la California Consumer Privacy Act (CCPA) son claras en principio, pero difíciles de traducir en flujos de trabajo repetibles a través de canales web, móvil y presenciales. La exposición operativa más común consiste en clasificar erróneamente cookies, analítica y ad-tech como si no implicaran una venta o una compartición, y, en consecuencia, omitir los avisos de exclusión voluntaria (opt-out) y la mecánica exigida para los enlaces. California exige un aviso en el momento de la recopilación, a más tardar en el punto de recopilación o antes de este, incluyendo divulgaciones sobre conservación y enlaces a las vías correspondientes para el ejercicio de derechos, conforme a Cal. Civ. Code § 1798.100(a). Law Laguna construye un sistema de cumplimiento de privacidad mantenible, que incluye mapeo de datos, avisos, operaciones de solicitudes de consumidores y contratación con proveedores que refleje sus flujos reales de datos. El objetivo es un programa que la dirección pueda mantener actualizado cada 12 meses sin rehacer el trabajo.
Prevenir clasificaciones accidentales de "venta" o "compartición"
La CCPA, tal como fue modificada por la California Privacy Rights Act (CPRA), funciona como un sistema operativo: la ley establece derechos y definiciones, y su empresa debe implantar controles que funcionen en producción. El alcance puede depender de umbrales de ingresos y volumen de datos, del uso de una marca común entre afiliadas, de la estructura de joint venture, o incluso de una adhesión voluntaria a la jurisdicción de la California Privacy Protection Agency (CPPA). La definición principal de "business" y sus umbrales se encuentran en Cal. Civ. Code § 1798.140(d)(1), con reglas relacionadas de cobertura en Cal. Civ. Code § 1798.140(d)(2) a (4). Incluso cuando un equipo considera que está fuera de ámbito, los píxeles de marketing, la analítica y las integraciones con socios pueden crear un perfil de "compartición" para publicidad conductual intercontextual (cross-context). La corrección resultante rara vez consiste únicamente en actualizar una política de privacidad; suele requerir rehacer la documentación con proveedores, reconstruir flujos de solicitudes y corregir avisos en todos los canales de captación.
Law Laguna aborda el cumplimiento de la CCPA como un proyecto de implementación con hitos y revisiones jurídicas. Mapeamos información personal (PI) e información personal sensible (SPI) a través de su recopilación, uso, conservación y divulgación, y vinculamos cada flujo con un aviso, un rol contractual y un mecanismo de derechos del consumidor. Documentamos las decisiones para que los equipos internos puedan actualizar el programa a medida que cambien las herramientas y los proveedores.
-
Clasificar cookies y ad-tech como publicidad conductual intercontextual y, después, alinear los flujos de opt-out con las vías reales de compartición.
-
Redactar e implementar un aviso en el momento de la recopilación que se ajuste a cada canal, incluida la recopilación offline y la observación pasiva.
-
Delimitar la información personal sensible (SPI) a Permitted SPI Purposes e implantar controles de limitación cuando el uso exceda dichos fines.
Este trabajo reduce la necesidad de rehacer tareas al alinear definiciones, divulgaciones e implementación técnica. Asimismo, crea un registro auditable de por qué las decisiones del programa se ajustan al marco de la CCPA.
Asesoría Jurídica para programas de privacidad que deben funcionar
Law Laguna tiene sede en Laguna Beach y presta servicios a equipos de privacidad y cumplimiento en todo el sur de California. También apoyamos a empresas de California en todo el estado mediante prestación remota.
Asesoría Jurídica Interna (General Counsel) (o GC fraccional)
Necesita una respuesta clara sobre si la empresa es un "business" sujeto a cobertura, incluidas afiliadas bajo marca común y relaciones de joint venture. También necesita avisos y contratos con proveedores que reflejen sus roles reales, para que los equipos no generen un problema de "venta" o "compartición" mediante herramientas de publicidad conductual intercontextual.
-
Apoyar una solicitud de debida diligencia en una adquisición, clasificando transferencias de PI conforme a la excepción de fusiones y adquisiciones y documentando restricciones de uso posteriores al cierre.
-
Negociar términos de proveedor de servicios (service provider) y contratista (contractor) para que los equipos comerciales puedan desplegar herramientas sin generar divulgaciones a terceros (third party).
-
Alinear las divulgaciones sobre conservación y las limitaciones de finalidad para que los equipos de producto puedan lanzar sin necesidad de re-notificar por finalidades incompatibles.
Chief Privacy Officer / Responsable del Programa de Privacidad
Usted gestiona el contenido del aviso en el momento de la recopilación, los flujos de solicitudes de consumidores y la gobernanza interna, mientras las unidades de negocio siguen incorporando nuevas fuentes de datos. Asimismo, necesita una gestión coherente de "Do Not Sell or Share My Personal Information" para cookies y ad-tech, de modo que las exclusiones (opt-outs) funcionen entre dominios, dispositivos e identificadores de hogar (household).
-
Implementar un flujo de verificación y respuesta para solicitudes de acceso, supresión, rectificación y portabilidad, con registros coherentes.
-
Estandarizar los métodos de recepción a través de formularios web, guiones telefónicos y puntos de recopilación offline sin romper el recorrido del usuario.
-
Reconstruir mapas de datos cuando un nuevo proveedor de analítica cambie si las divulgaciones califican como compartición.
Responsable de Marketing / Growth (titular de cookies, analítica y pila ad-tech)
Sus herramientas pueden activar la "compartición" incluso cuando no hay intercambio de dinero, y la clasificación depende de la configuración, los contratos y el uso real. También necesita una arquitectura de elección que sea simple, clara y simétrica, de modo que los flujos de opt-out funcionen sin degradar la medición más allá de lo exigido.
-
Auditar el píxel y el gestor de etiquetas (tag manager) para identificar transferencias que califiquen como compartición para publicidad conductual intercontextual.
-
Coordinar con ingeniería el despliegue del enlace y el icono "Your Privacy Choices" en la cabecera o el pie, con el mínimo de pasos.
-
Documentar correctamente a los proveedores ad-tech para que las afirmaciones de "service provider" se ajusten a las limitaciones operativas de finalidad.
Asesoría Jurídica Interna (General Counsel) (o GC fraccional)
Necesita una respuesta clara sobre si la empresa es un "business" sujeto a cobertura, incluidas afiliadas bajo marca común y relaciones de joint venture. También necesita avisos y contratos con proveedores que reflejen sus roles reales, para que los equipos no generen un problema de "venta" o "compartición" mediante herramientas de publicidad conductual intercontextual.
-
Apoyar una solicitud de debida diligencia en una adquisición, clasificando transferencias de PI conforme a la excepción de fusiones y adquisiciones y documentando restricciones de uso posteriores al cierre.
-
Negociar términos de proveedor de servicios (service provider) y contratista (contractor) para que los equipos comerciales puedan desplegar herramientas sin generar divulgaciones a terceros (third party).
-
Alinear las divulgaciones sobre conservación y las limitaciones de finalidad para que los equipos de producto puedan lanzar sin necesidad de re-notificar por finalidades incompatibles.
Chief Privacy Officer / Responsable del Programa de Privacidad
Usted gestiona el contenido del aviso en el momento de la recopilación, los flujos de solicitudes de consumidores y la gobernanza interna, mientras las unidades de negocio siguen incorporando nuevas fuentes de datos. Asimismo, necesita una gestión coherente de "Do Not Sell or Share My Personal Information" para cookies y ad-tech, de modo que las exclusiones (opt-outs) funcionen entre dominios, dispositivos e identificadores de hogar (household).
-
Implementar un flujo de verificación y respuesta para solicitudes de acceso, supresión, rectificación y portabilidad, con registros coherentes.
-
Estandarizar los métodos de recepción a través de formularios web, guiones telefónicos y puntos de recopilación offline sin romper el recorrido del usuario.
-
Reconstruir mapas de datos cuando un nuevo proveedor de analítica cambie si las divulgaciones califican como compartición.
Responsable de Marketing / Growth (titular de cookies, analítica y pila ad-tech)
Sus herramientas pueden activar la "compartición" incluso cuando no hay intercambio de dinero, y la clasificación depende de la configuración, los contratos y el uso real. También necesita una arquitectura de elección que sea simple, clara y simétrica, de modo que los flujos de opt-out funcionen sin degradar la medición más allá de lo exigido.
-
Auditar el píxel y el gestor de etiquetas (tag manager) para identificar transferencias que califiquen como compartición para publicidad conductual intercontextual.
-
Coordinar con ingeniería el despliegue del enlace y el icono "Your Privacy Choices" en la cabecera o el pie, con el mínimo de pasos.
-
Documentar correctamente a los proveedores ad-tech para que las afirmaciones de "service provider" se ajusten a las limitaciones operativas de finalidad.
Implementación del Sistema de Cumplimiento de Privacidad
Estos servicios convierten los requisitos de la CCPA en procedimientos operativos concretos y documentación. Los entregables están diseñados para seguir siendo utilizables a medida que cambien su negocio, sus proveedores y los flujos de producto.
Ingeniería de alcance y de flujos de datos
-
Análisis de Aplicabilidad y Umbrales CCPA/CPRA (Evaluación Estratégica). Determinamos si su organización es un "business" sujeto a cobertura, incluyendo el análisis de afiliadas y marca común, el tratamiento de joint ventures y las opciones de adhesión voluntaria a la jurisdicción de la CPPA. Documentamos el razonamiento conforme a las definiciones de la CCPA para que la dirección pueda defender la decisión de alcance bajo Cal. Civ. Code § 1798.140(d)(1) a (4).
-
Inventario de Datos y Mapa de Clasificación de Transferencias. Elaboramos un mapa de datos que vincula cada divulgación de PI con "sale", "sharing" o "business purpose", incluyendo flujos de cookies, analítica y publicidad. El resultado se convierte en la base de avisos, flujos de solicitudes y contratos con proveedores al alinear las divulgaciones con Cal. Civ. Code §§ 1798.140(ad), 1798.140(ah) y 1798.140(e).
-
Gobernanza de Información Personal Sensible (SPI). Identificamos la SPI, definimos Permitted SPI Purposes y establecemos controles y divulgaciones de limitación cuando el uso exceda los fines permitidos. Alineamos el programa con Cal. Civ. Code §§ 1798.121(a) y (d) y Cal. Code Regs. Title 11, § 7027(m) para que los equipos no sobre-recopilen ni sobre-utilicen SPI.
-
Soporte de contratación con proveedores y ad-tech mediante Anexos de Procesamiento y Seguridad de Datos (DPAs) y términos comerciales. Documentamos las relaciones de "service provider", "contractor" y "third party" con las restricciones exigidas sobre uso de datos y las limitaciones de finalidad operativa. También abordamos realidades ad-tech, incluyendo que los servicios de publicidad conductual intercontextual se tratan como actividad de third party conforme a Cal. Code Regs. Title 11, § 7050(b).
Avisos e implementación de cara al consumidor
-
Implementación del paquete de avisos. Redactamos e implementamos el Notice at Collection, la Privacy Policy, el Opt-Out Right Notice, el Right to Limit Notice y el Financial Incentive Notice cuando proceda, siguiendo el marco de seis avisos de Cal. Code Regs. Title 11, § 7010. Asimismo, alineamos los requisitos de ubicación, accesibilidad y presentación por canal en web, móvil y recopilación offline conforme a Cal. Code Regs. Title 11, §§ 7003(a) a (b) y 7012(c) a (d).
-
Operaciones para solicitudes de derechos del consumidor. Diseñamos la recepción, verificación, pasos de respuesta y documentación para los derechos de acceso o conocimiento, supresión, rectificación y portabilidad. Construimos un flujo de trabajo operativamente realista para los equipos, a la vez que respalda respuestas consistentes y el mantenimiento de registros conforme al marco de la CCPA en Cal. Civ. Code §§ 1798.100 a 1798.199.100.
-
Análisis de Aplicabilidad y Umbrales CCPA/CPRA (Evaluación Estratégica). Aclaramos la decisión de cobertura para que sus avisos y flujos de trabajo se ajusten al alcance correcto, incluyendo que "consumer" significa un residente de California conforme a Cal. Civ. Code § 1798.140(i) y Cal. Code Regs. Title 18, § 17014. Esto evita construir un programa basado en supuestos incorrectos sobre quién califica para la gestión de derechos.
-
Implementación del paquete de avisos. Nos aseguramos de que la política de privacidad esté enlazada de forma visible, sea imprimible como un único documento y se actualice al menos cada 12 meses, conforme a Cal. Civ. Code § 1798.130(a)(5) y Cal. Code Regs. Title 11, § 7011. También planificamos los requisitos del menú de ajustes de apps móviles con efecto el 1 de enero de 2026, conforme a Cal. Code Regs. Title 11, § 7011(d).
Ejecución de derechos y arquitectura de elección
-
Operaciones para solicitudes de derechos del consumidor. Construimos un programa de solicitudes que funcione tanto para titulares de cuenta como para no titulares, y tanto para recepción online como offline. Asimismo, alineamos la arquitectura de elección con los requisitos de la CCPA, incluyendo métodos de opt-out que se correspondan con el flujo de datos, en lugar de una única solución solo web.
-
Implementación del paquete de avisos. Implementamos la mecánica de enlaces para el opt-out y el derecho a limitar, incluyendo "Do Not Sell or Share My Personal Information" y "Limit the Use of My Sensitive Personal Information", conforme a Cal. Civ. Code § 1798.135 y Cal. Code Regs. Title 11, §§ 7013 y 7014. Cuando proceda, implementamos el enlace combinado alternativo "Your Privacy Choices" y el icono exigido conforme a Cal. Code Regs. Title 11, § 7015.
-
Gobernanza de Información Personal Sensible (SPI). Definimos cuándo la SPI puede tratarse como no sensible bajo la excepción de inferencia de SPI y, después, documentamos el fundamento conforme a Cal. Civ. Code § 1798.121(d) y Cal. Code Regs. Title 11, §§ 7014(g) y 7027(m)(8). Esto reduce flujos de derecho a limitar innecesarios sin ampliar el uso de SPI más allá de los fines permitidos.
-
Inventario de Datos y Mapa de Clasificación de Transferencias. Identificamos cuándo las divulgaciones constituyen "sharing" para publicidad conductual intercontextual incluso sin contraprestación valiosa, conforme a Cal. Civ. Code § 1798.140(ah). Esto informa si debe proporcionar aviso y enlaces de opt-out y cómo operacionalizar dichos controles.
Controles de gobernanza y contratación
-
Soporte de contratación con proveedores y ad-tech mediante Anexos de Procesamiento y Seguridad de Datos (DPAs) y términos comerciales. Redactamos y negociamos las cláusulas que le permiten clasificar correctamente a los destinatarios y restringir el uso ulterior. Alineamos el marco contractual con las limitaciones de service provider y contractor, incluyendo que la publicidad conductual intercontextual no es un business purpose para service providers o contractors conforme a Cal. Civ. Code § 1798.140(e)(6).
-
Inventario de Datos y Mapa de Clasificación de Transferencias. Vinculamos cada uso y periodo de conservación con una finalidad declarada y un marco de expectativas razonables, lo que respalda la minimización y la proporcionalidad. Esto reduce la reutilización para finalidades incompatibles conforme a Cal. Code Regs. Title 11, § 7002(b).
-
Análisis de Aplicabilidad y Umbrales CCPA/CPRA (Evaluación Estratégica). Revisamos excepciones y condiciones de contorno, incluyendo categorías de excepciones de cobertura conforme a Cal. Civ. Code §§ 1798.145 y 1798.146. También confirmamos restricciones anti-elusión para que las transacciones no se estructuren ficticiamente con el fin de eludir obligaciones conforme a Cal. Civ. Code § 1798.190.
-
Implementación del paquete de avisos. Apoyamos programas de incentivos financieros, como descuentos de fidelidad, con el aviso exigido por Cal. Civ. Code § 1798.125(b) y Cal. Code Regs. Title 11, § 7016. Alineamos la metodología del valor de los datos y la estimación de buena fe para que los programas de marketing sean defendibles y coherentes con las divulgaciones.
Venta frente a compartición, y por qué las cookies cambian el análisis
En virtud de la CCPA, "sale" puede incluir la transferencia de información personal por contraprestación monetaria u otra contraprestación valiosa, por cualquier medio, conforme a Cal. Civ. Code § 1798.140(ad)(1). "Sharing" es distinto: abarca la divulgación de información personal para publicidad conductual intercontextual y no requiere contraprestación valiosa, conforme a Cal. Civ. Code § 1798.140(ah). Esto importa porque configuraciones habituales de cookies y ad-tech pueden calificar como sharing incluso cuando el contrato del proveedor está etiquetado como un acuerdo de "service provider". Si el programa clasifica erróneamente la divulgación, el business puede omitir avisos de opt-out, enlaces y controles posteriores.
California trata los servicios de publicidad conductual intercontextual como actividad de third party en la normativa, incluso cuando los equipos asumen una relación de estilo procesador (processor). Cal. Code Regs. Title 11, § 7050(b) establece que cualquier persona que realice servicios de publicidad conductual intercontextual se trata como third party. Esto convierte el opt-out de sharing en un requisito operativo central para muchos sitios web y apps móviles orientados a California.
-
Mapear cada etiqueta, píxel, SDK y evento del lado del servidor al destinatario y la finalidad, y después clasificar la divulgación como sale, sharing o business purpose.
-
Confirmar si la transferencia encaja en una excepción legal, incluyendo la lógica de transferencias dirigidas por el consumidor conforme a Cal. Civ. Code § 1798.140(ad)(2)(A) y los límites de "intentional interaction" en Cal. Civ. Code § 1798.140(s).
-
Validar que los contratos de "service provider" y "contractor" contengan restricciones exigibles de uso de datos vinculadas a finalidades empresariales (business purposes) y finalidades operativas (operational purposes) especificadas.
-
Implementar avisos de opt-out y la mecánica de enlaces que permita el ejercicio con el mínimo de pasos, incluyendo "Do Not Sell or Share My Personal Information", conforme a Cal. Civ. Code §§ 1798.120(b) y 1798.135 y Cal. Code Regs. Title 11, § 7013.
-
Coordinar el contenido del aviso en el momento de la recopilación con el banner de cookies o una presentación equivalente, para no recopilar categorías no divulgadas ni reutilizar para finalidades incompatibles conforme a Cal. Code Regs. Title 11, §§ 7002(f) y 7012(d).
-
Documentar cómo las señales y solicitudes de opt-out se aplican entre dispositivos y hogares (households) usando identificadores únicos conforme a Cal. Civ. Code § 1798.140(aj) y los conceptos relacionados de household en Cal. Civ. Code § 1798.140(q).
Law Laguna implementa estos controles en avisos escritos, flujos técnicos y contratos con proveedores para que la clasificación coincida con el flujo real de datos.
Cumplimiento Normativo en California
La CCPA, ubicada en Cal. Civ. Code §§ 1798.100 a 1798.199.100, y la normativa de desarrollo en Cal. Code Regs. Title 11, §§ 7000 a 7304, exigen que los businesses gestionen la privacidad como un sistema operativo. Un programa conforme comienza con minimización de datos y limitación de finalidad, lo que significa que la recopilación, uso, conservación y compartición deben ser razonablemente necesarios y proporcionales, y estar alineados con las expectativas del consumidor medio o con finalidades divulgadas compatibles, conforme a Cal. Civ. Code § 1798.100(c) y Cal. Code Regs. Title 11, § 7002(b). Estos estándares influyen en lo que se recopila, cuánto tiempo se conserva y qué se puede hacer con ello tras la recopilación. Las obligaciones de aviso impulsan gran parte del trabajo de implementación. El aviso en el momento de la recopilación debe proporcionarse en el punto de recopilación o antes de este, y debe incluir las categorías recopiladas, las finalidades, el periodo de conservación o los criterios para determinarlo, si la información se vende o comparte, y enlaces a la política de privacidad y a las vías de ejercicio de derechos, conforme a Cal. Civ. Code § 1798.100(a) y Cal. Code Regs. Title 11, § 7012. Si usted vende o comparte, debe proporcionar el aviso de opt-out y los títulos de enlace exigidos conforme a Cal. Civ. Code § 1798.135 y Cal. Code Regs. Title 11, § 7013. Para la información personal sensible, se aplican avisos y mecánicas de enlace del derecho a limitar conforme a Cal. Civ. Code § 1798.121(a) y Cal. Code Regs. Title 11, § 7014.
Asesoría Jurídica Flexible
Asesoría continuada para programas de privacidad
-
Mantener un backlog continuo de operaciones de privacidad, incluyendo revisiones trimestrales de flujos de datos, actualizaciones de avisos y triaje de contratos con proveedores.
-
Estandarizar los registros internos de decisiones para que las actualizaciones se mantengan coherentes con los ciclos anuales de revisión de la política conforme a Cal. Civ. Code § 1798.130(a)(5).
-
Coordinar a las partes interesadas de privacidad, marketing, producto y recursos humanos para que las decisiones de despliegue coincidan con el aviso publicado en el momento de la recopilación.
Proyecto de implementación de alcance fijo
-
Entregar un conjunto definido de artefactos, incluyendo mapas de datos, paquete de avisos, flujos de solicitudes y plantillas contractuales dentro de un calendario acordado.
-
Realizar talleres con las partes interesadas para inventariar sistemas y confirmar cómo se mueve la información personal a través de canales web, móvil y offline.
-
Proporcionar soporte de lanzamiento para la ubicación de enlaces, formularios interactivos y vías de escalado para solicitudes complejas de consumidores.
Soporte focalizado de contratación y ad-tech
-
Negociar Anexos de Procesamiento y Seguridad de Datos (DPAs) y términos de publicidad para alinear los roles de service provider, contractor y third party.
-
Clasificar divulgaciones de cookies y analítica y documentar el plan de control para el opt-out de sharing para publicidad conductual intercontextual.
-
Apoyar los ciclos de aprovisionamiento y renovación con cláusulas contractuales que limiten el uso a finalidades empresariales (business purposes) y finalidades operativas (operational purposes) especificadas.
Cada modelo de prestación está diseñado para producir resultados operativos, no solo memorandos jurídicos. Law Laguna mantiene el programa utilizable para los equipos internos y alineado con los requisitos legales y regulatorios.
Red de Privacidad y Contratos en California
Construya una pila unificada de cumplimiento y contratación
Preguntas Frecuentes sobre Cumplimiento de la CCPA/CPRA y Privacidad de Datos
¿Calificamos como "business" sujeto a cobertura de la California Consumer Privacy Act (CCPA) en 2026 si los ingresos rondan el umbral de 26,625 millones de dólares?
Depende; el análisis se basa en los ingresos brutos anuales, el volumen de información personal (PI) comprada, vendida o compartida, y si el business obtiene el 50% o más de los ingresos anuales a partir de la venta o compartición de PI. Operativamente, el alcance también incluye si las afiliadas comparten marca común y si una estructura de joint venture activa un tratamiento separado como "business". El riesgo oculto es tratar la cuestión como si fuera solo un asunto de ingresos e ignorar la cobertura por afiliadas, joint venture o marca común conforme a Cal. Civ. Code § 1798.140(d)(1) a (3). Law Laguna documenta el análisis de umbrales y lo vincula con mapas de datos, avisos y contratos para que el alcance del programa se ajuste a Cal. Civ. Code § 1798.140(d)(1) y normas relacionadas de cobertura.
¿Qué debe incluir un aviso CCPA en el momento de la recopilación, y debemos divulgar un periodo de conservación?
Sí; un aviso en el momento de la recopilación debe identificar las categorías de información personal (PI) e información personal sensible (SPI) recopiladas, las finalidades de recopilación o uso, si la información se vende o comparte, y el periodo de conservación o los criterios utilizados para determinarlo. Operativamente, esto controla qué pueden recopilar sus equipos, qué pueden hacer con ello y cuánto tiempo pueden conservarlo los sistemas a través de canales web, móvil y offline. El riesgo oculto es publicar una política de privacidad, pero no proporcionar el aviso en el punto de recopilación o antes de este en todos los lugares donde se recopilan datos, incluida la recopilación offline y la observación pasiva, conforme a Cal. Code Regs. Title 11, § 7012(c) a (d). Law Laguna construye avisos por canal y divulgaciones de conservación alineadas con Cal. Civ. Code § 1798.100(a) y Cal. Code Regs. Title 11, § 7012.
¿Necesitamos un enlace "Do Not Sell or Share My Personal Information", y dónde debe aparecer?
Depende; necesita el enlace si su business vende o comparte información personal (PI), incluso mediante divulgaciones de cookies y publicidad que califiquen como sharing para publicidad conductual intercontextual. Operativamente, esto controla la ubicación del enlace, el contenido del aviso del derecho de opt-out y el formulario interactivo o método offline que permite a los consumidores ejercer el derecho conforme a Cal. Code Regs. Title 11, § 7013(f). El riesgo oculto es asumir que no vende ni comparte porque no hay intercambio de dinero, aunque "sharing" conforme a Cal. Civ. Code § 1798.140(ah) no requiere contraprestación valiosa. Law Laguna clasifica sus divulgaciones e implementa el aviso de opt-out y la mecánica de enlaces exigidos conforme a Cal. Civ. Code § 1798.135 y Cal. Code Regs. Title 11, § 7013.
¿Podemos usar el enlace y el icono "Your Privacy Choices" en lugar de enlaces separados, y qué cambia en 2026?
Sí; puede usar un enlace combinado alternativo titulado "Your Privacy Choices" o "Your California Privacy Choices" con el icono exigido para proporcionar tanto el opt-out de sale o sharing como el derecho a limitar la información personal sensible (SPI) cuando proceda. Operativamente, esto controla la ubicación en cabecera y pie, el ejercicio con el mínimo de pasos y si el usuario llega a una página que contenga el aviso correspondiente y un formulario interactivo. El riesgo oculto es implementar el enlace combinado sin cumplir la mecánica específica de Cal. Code Regs. Title 11, § 7015, incluidas reglas del icono que reciben aclaración con efecto el 1 de enero de 2026 conforme a Cal. Code Regs. Title 11, § 7015(b)(3). Law Laguna diseña la ruta del enlace combinado para que cumpla Cal. Civ. Code § 1798.185(a)(4)(C) y los detalles de implementación de Cal. Code Regs. Title 11, § 7015.
¿Cómo sabemos si nuestros proveedores son service providers, contractors o third parties bajo la CCPA, y por qué importa?
Depende; la clasificación se basa en las restricciones contractuales y en el uso real que hace el proveedor de la información personal (PI), incluyendo si el proveedor utiliza PI para publicidad conductual intercontextual u otros fines más allá de sus instrucciones especificadas. Operativamente, esto determina si las divulgaciones pueden tratarse como realizadas con un business purpose, qué auditorías y límites de uso deben figurar en los acuerdos y cómo se describen las divulgaciones en los avisos. El riesgo oculto es confiar en una etiqueta como "processor" cuando el contrato y la realidad operativa no cumplen las limitaciones de service provider o contractor, especialmente cuando interviene ad-tech y Cal. Code Regs. Title 11, § 7050(b) trata los servicios de publicidad conductual intercontextual como actividad de third party. Law Laguna negocia Anexos de Procesamiento y Seguridad de Datos (DPAs) y términos comerciales para alinear la clasificación con Cal. Civ. Code § 1798.140(e)(6) y el marco de sale y sharing en Cal. Civ. Code §§ 1798.140(ad) y 1798.140(ah).
Si usamos analítica y píxeles de marketing, ¿estamos "sharing" información personal para publicidad conductual intercontextual?
Depende; la analítica y los píxeles de marketing pueden calificar como "sharing" cuando la divulgación respalda publicidad conductual intercontextual, incluyendo transferencias de identificadores, datos de cookies, IDs de dispositivo y actividad de navegación. Operativamente, esto determina cómo configura las etiquetas, si debe proporcionar opt-out de sharing y cómo enruta las señales de opt-out a través de su pila de publicidad y analítica. El riesgo oculto es tratar las herramientas como una divulgación puramente con business purpose aunque los servicios de publicidad conductual intercontextual se traten como actividad de third party conforme a Cal. Code Regs. Title 11, § 7050(b), lo que puede activar deberes de aviso y enlace de opt-out conforme a Cal. Civ. Code § 1798.135. Law Laguna mapea la transferencia, clasifica la divulgación conforme a Cal. Civ. Code § 1798.140(ah) e implementa el flujo de opt-out y los avisos exigidos conforme a Cal. Code Regs. Title 11, § 7013.
¿Debemos proporcionar aviso en el momento de la recopilación para la recopilación offline y la observación pasiva, como registros en tienda o telemetría en la app?
Sí; el aviso en el momento de la recopilación se aplica allí donde se recopile información personal (PI), incluida la recopilación offline y situaciones en las que el business observa pasivamente a los consumidores, como eventos de analítica e identificadores de dispositivo. Operativamente, esto controla guiones, señalización, flujos de punto de venta, divulgaciones en la app y cualquier mecanismo de captación que active la recopilación. El riesgo oculto es recopilar categorías no divulgadas en el aviso en el momento de la recopilación o reutilizar para finalidades incompatibles sin un nuevo aviso, lo cual restringen Cal. Code Regs. Title 11, §§ 7002(f) y 7012(d). Law Laguna diseña avisos y controles por canal conforme a Cal. Civ. Code § 1798.100(a) y Cal. Code Regs. Title 11, § 7012(c) a (d) para que la recopilación se ajuste a las divulgaciones.
¿Cómo debemos gobernar la información personal sensible (SPI), y cuándo podemos evitar el enlace "Limit the Use of My Sensitive Personal Information"?
Depende; la información personal sensible (SPI) incluye determinadas categorías de información personal (PI) y activa un derecho a limitar cuando usted utiliza o divulga SPI más allá de Permitted SPI Purposes. Operativamente, esto controla la identificación de SPI, la delimitación de uso, los flujos de limitación y si debe presentar el enlace "Limit the Use of My Sensitive Personal Information" conforme a Cal. Civ. Code § 1798.121(a) y Cal. Code Regs. Title 11, § 7014. El riesgo oculto es asumir que puede evitar el enlace sin documentar que solo utiliza SPI para Permitted SPI Purposes, o que la SPI se trata como no sensible bajo la excepción de inferencia de SPI en Cal. Civ. Code § 1798.121(d) y Cal. Code Regs. Title 11, §§ 7014(g) y 7027(m)(8). Law Laguna construye la gobernanza y las divulgaciones de SPI alineadas con Cal. Code Regs. Title 11, § 7027(m) y el marco de minimización y proporcionalidad de Cal. Civ. Code §§ 1798.100(c) y 1798.121(a).
Detenga la exposición por "sale" o "sharing" en el origen
Cuando las operaciones de privacidad no se ajustan a las definiciones de la CCPA, los equipos acaban reconstruyendo avisos, reclasificando proveedores y rehaciendo flujos de opt-out y de solicitudes después del lanzamiento. La compartición mediante cookies y ad-tech es un detonante recurrente porque cruza límites entre producto, marketing y proveedores. Un sistema de cumplimiento estructurado reduce la fricción operativa al hacer que el mapa de datos, los avisos y los contratos funcionen conjuntamente.
Comenzamos con una llamada de delimitación para identificar sus canales de recopilación, su pila ad-tech y sus avisos y contratos actuales. Después, proponemos un plan de implementación por fases vinculado a entregables y responsables específicos.