Recurso de cumplimiento de la CPRA

El checklist completo de requisitos de la CPRA: los 47 controles que su organización necesita tener implementados

Actualizado el 2026-07-19
Puntos clave: Priverion es una plataforma GRC alojada en Suiza que ayuda a las organizaciones multientidad a gestionar los 47 controles de cumplimiento de la CPRA (desde el registro de tratamientos y la EIPD hasta el riesgo de proveedores y la gestión de solicitudes de los interesados) en un solo lugar.

La mayoría de las organizaciones creen que cumplen con la CPRA. Nuestro checklist revela los requisitos que se pasan por alto, especialmente en el caso de empresas multientidad que gestionan la privacidad en filiales y jurisdicciones.

$2.663

por infracción no intencionada (ajustada al IPC de 2025)

Fuente: CPPA, diciembre de 2024

$7.988

por infracción intencionada o infracciones que afecten a menores

Fuente: ajuste al IPC de la CPPA, en vigor desde el 1 de enero de 2025

$1,35 M

la mayor multa de la CPPA hasta la fecha (Tractor Supply, octubre de 2025)

Fuente: decisión de aplicación de la CPPA, septiembre de 2025

Cientos

de investigaciones activas de la CPPA actualmente en curso

Fuente: reunión del consejo de la CPPA, septiembre de 2025

Trusted by 50+ privacy teams across 14 countries
Healthcare
Aviation
Energy
Legal
Technology
Zurzach logo
AXA logo
Openmedical logo
Glencore logo
Pilatus logo
Liferay logo
CareerFairy logo
Voicepoint logo
Kellerhals Carrard logo
Aclaris logo
Avantec logo
Diakonie Bethanien logo
Liferay logo
CareerFairy logo
Zurzach logo
Voicepoint logo
Openmedical logo
Kellerhals Carrard logo
AXA logo
Aclaris logo
Avantec logo
Diakonie Bethanien logo
Por qué importa ahora

Por qué un checklist de requisitos de la CPRA importa más de lo que cree

La CPRA no se limitó a retocar la CCPA. Redefinió la aplicación de la normativa de privacidad de California, y las organizaciones que dieron por sentado que su antigua postura de cumplimiento seguía siendo válida ahora están expuestas.

La aplicación ahora es proactiva

La CPPA ya no espera a las denuncias

La California Privacy Protection Agency ha pasado de la gestión reactiva de denuncias a auditorías proactivas y operativas conjuntas de aplicación. En septiembre de 2025, California, Colorado y Connecticut lanzaron una investigación conjunta dirigida a empresas que no respetan las señales de Global Privacy Control.

La CPPA informó de cientos de investigaciones activas en la reunión de su consejo de septiembre de 2025, muchas de ellas dirigidas a empresas que aún no saben que están siendo investigadas. El 1 de enero de 2026 entraron en vigor nuevas regulaciones sobre auditorías de ciberseguridad, evaluaciones de riesgo y toma de decisiones automatizada.

$1,35 M

La mayor multa de la CPPA hasta la fecha, contra Tractor Supply Company (septiembre de 2025)

La aritmética de las sanciones

Las multas por infracción se acumulan rápido

Desde 2025, la CPPA ajustó las sanciones civiles a $2.663 por infracción no intencionada y $7.988 por infracción intencionada o que afecte a menores. Estos importes se calculan por consumidor y por incidente, lo que significa que una sola laguna sistemática en toda su base de consumidores de California puede escalar hasta una exposición teórica de siete u ocho cifras.

La CPRA también eliminó el periodo de subsanación obligatorio de 30 días que existía anteriormente bajo la CCPA. Que una empresa disponga de tiempo para corregir una infracción queda ahora enteramente a discreción del organismo regulador.

$7.988

Máximo por infracción intencionada (ajustado al IPC desde enero de 2025, según el anuncio de la CPPA)

Complejidad multientidad

Las filiales multiplican su superficie de riesgo

Si su organización opera a través de filiales, unidades de negocio o jurisdicciones, cada entidad puede tener sus propias actividades de tratamiento de datos, relaciones con proveedores y puntos de contacto con consumidores. La CCPA se aplica a las entidades controladas por empresas sujetas, así como a empresas conjuntas y partenariados, lo que significa que un checklist aplicado una sola vez a nivel de matriz no es suficiente.

La aplicación de la normativa también está adquiriendo carácter transfronterizo. Las investigaciones conjuntas multiestatales implican que las empresas que operan en varios estados ya no pueden dar por sentado que la aplicación se mantiene aislada dentro de jurisdicciones individuales. Cada entidad necesita una verificación independiente del cumplimiento.

3 estados

California, Colorado y Connecticut lanzaron operativas conjuntas de aplicación en septiembre de 2025

Los equipos de privacidad están al límite. La mayoría de las organizaciones no cuentan con especialistas dedicados a la CPRA. El DPD o responsable de privacidad hace malabares con el RGPD, un creciente mosaico de leyes estatales de EE. UU. y normativas sectoriales, todo a la vez.

Justo por eso creamos este checklist: para ofrecer a los equipos de privacidad un único documento estructurado que asigna cada requisito de la CPRA a una acción concreta.

Resultados probados de clientes

Las cifras detrás del cumplimiento de privacidad a nivel de grupo bien hecho

200+

Horas ahorradas en la preparación de la ISO 27001

Medtec utilizó Priverion para reducir la carga de documentación y recopilación de evidencias que normalmente lleva a las organizaciones de 6 a 12 meses completar de forma manual.

Medtec, preparación de la ISO 27001

60%

Reducción del tiempo administrativo de cumplimiento

Un fabricante de aeronaves eliminó las actualizaciones manuales del registro de tratamientos en varias filiales durante sus primeros 6 meses, mientras que plataformas de privacidad empresariales como OneTrust pueden costar hasta seis cifras anuales en implementaciones de mercado medio.

Fabricante de aeronaves, primeros 6 meses con Priverion

100%

Tasa de recertificación del registro de tratamientos, totalmente automatizada

AXA logró una recertificación automatizada completa en todas sus actividades de tratamiento, sustituyendo los flujos de trabajo manuales en hojas de cálculo que el artículo 30 del RGPD exige que sean precisos y estén actualizados en todo momento.

AXA, recertificación automatizada del registro de tratamientos

Comparativa

Por qué los equipos de mercado medio están cambiando OneTrust

OneTrust es una potente plataforma empresarial. Pero para las organizaciones de mercado medio que gestionan la privacidad en varias entidades, a menudo significa pagar por una complejidad que nunca utiliza. Así es como se compara Priverion donde más importa.

Priverion

Soberanía de datos suiza, garantizada

Creado en Suiza y alojado en Suiza. Todo el tratamiento de datos permanece dentro de la infraestructura suiza, protegido frente a leyes de acceso extraterritorial como la CLOUD Act de EE. UU. y la sección 702 de la FISA. En un mundo posterior a Schrems II, esto no es una casilla de marketing.

Operativo en semanas, no en meses

Priverion está diseñado específicamente para la gestión de la privacidad multientidad. Sin semanas de configuración de flujos de trabajo, sin necesidad de un equipo de implementación dedicado. Un fabricante de aeronaves estuvo plenamente operativo y registró una reducción del 60% en el tiempo administrativo de cumplimiento en seis meses.

Fabricante de aeronaves, primeros 6 meses

Precios predecibles y transparentes

Precios basados en el número de empresas y el tamaño de la organización. Sin tarifas por usuario, sin trampas de expansión por módulos. Sabe lo que pagará este año y el próximo.

Todo en uno para programas de privacidad

Gestión del registro de tratamientos, automatización de EIPD/TIA, evaluaciones de riesgo de proveedores, gestión de incidentes, gestión de solicitudes de los interesados, mapeo de datos entre entidades y paneles listos para el consejo de administración. Una plataforma, un precio. Sin ventas adicionales de módulos.

Asistido por IA, controlado por humanos

La IA ayuda a redactar EIPD y a puntuar riesgos, pero cada resultado se revisa antes de convertirse en un registro de cumplimiento. No se utilizan datos de clientes para entrenar modelos. La IA asiste, las personas deciden.

Plataforma empresarial típica

Con sede en EE. UU. y sujeta a su jurisdicción

Incluso cuando los datos se almacenan en centros de datos de la UE, los proveedores con sede en EE. UU. siguen estando sujetos a la CLOUD Act. Como declaró el director general de Microsoft Francia ante el Senado francés en 2025, los proveedores estadounidenses no pueden garantizar que los datos de los ciudadanos de la UE estén a salvo del acceso de las autoridades de EE. UU.

Fuente: testimonio ante el Senado francés, 2025

Configuración compleja, curva de aprendizaje pronunciada

Los reseñadores señalan de forma constante semanas de tiempo de configuración y considerables necesidades de formación. Un usuario de mercado medio en G2 informó de que la interfaz "puede parecer recargada" y señaló como inconvenientes "el elevado precio y la pronunciada curva de aprendizaje". Los servicios de implementación pueden añadir entre $10.000 y $50.000 solo en costes del primer año.

Reseñas de usuarios de G2 y Capterra, 2025; análisis de precios de Enzuzo, marzo de 2026

Precios opacos y modulares que se disparan

Sin precios públicos. Cada módulo se factura según su propia métrica. Las organizaciones de mercado medio (de 1.000 a 5.000 empleados) pueden esperar entre $40.000 y $120.000 al año, con precios que "pueden dispararse una vez que añade los módulos que realmente necesita". OneTrust no publica precios de tarifa; los compradores deberían solicitar de antemano un presupuesto plurianual que cubra todos los módulos y licencias.

Datos de precios de Vendr, febrero de 2026; Enzuzo, marzo de 2026

Sobrecarga de funciones en más de 5 líneas de producto

Las plataformas empresariales ofrecen ESG, líneas éticas de denuncia, consentimiento de cookies y más de 200 integraciones. Si necesita todo eso, son la opción adecuada. Pero la mayoría de los equipos de privacidad de mercado medio acaban pagando por capacidades que nunca llegan a usar.

Capacidades de IA con menos transparencia

Los grandes proveedores de plataformas ofrecen funciones de IA, pero a menudo no está claro dónde se tratan los datos, si se utilizan para entrenamiento y cuánta supervisión humana se mantiene en el proceso. Para los registros de cumplimiento, esa opacidad genera riesgo.

El contexto de la aplicación: por qué esta elección importa ahora

La aplicación del RGPD se está acelerando. Lo que está en juego al equivocarse en el cumplimiento multientidad nunca ha sido tan alto, y los Estados miembros de la UE están impulsando activamente una mayor soberanía de datos a través de la Declaración de Berlín sobre la Soberanía Digital Europea firmada en noviembre de 2025.

7.100 M€

Multas acumuladas del RGPD desde mayo de 2018

Encuesta del RGPD de DLA Piper, enero de 2026

443/día

Notificaciones de brechas a las autoridades de la UE (aumento del 22% interanual)

Encuesta del RGPD de DLA Piper, enero de 2026

97%

De la infraestructura cloud de Europa funciona sobre proveedores no europeos

TechClass, enero de 2026

Somos honestos sobre lo que no cubrimos: ESG, líneas éticas de denuncia y consentimiento de cookies quedan fuera de nuestro alcance. Nuestra fortaleza es la gestión del programa de privacidad a nivel de grupo para organizaciones con varias entidades y jurisdicciones.

Si ese es el problema que está resolviendo, hablemos.

Reserve una demostración de 30 min
Descarga gratuita

Checklist de requisitos de la CPRA: el cumplimiento de 2026 en un solo documento

El 1 de enero de 2026 entraron en vigor nuevas regulaciones de la CPPA, que introducen evaluaciones de riesgo obligatorias, plazos para auditorías de ciberseguridad y obligaciones en materia de ADMT. Este checklist cubre lo que su equipo de cumplimiento necesita verificar ahora mismo.

Dentro del checklist encontrará:

  • + Criterios de aplicabilidad completos: umbrales de facturación, volumen de consumidores y desencadenantes de tratamiento de datos sensibles que determinan si la CPRA se aplica a su organización
  • + Requisitos de mapeo de datos, flujo de trabajo de DSAR y contratos con proveedores, incluida la cláusula de notificación al proveedor de servicios en 5 días y los mecanismos actualizados de limitación de la SPI
  • + Plazos escalonados para auditorías de ciberseguridad por tramo de facturación (abril de 2028 para empresas de más de $100 M, hasta abril de 2030 para organizaciones más pequeñas) y plazos de presentación de evaluaciones de riesgo
  • + Guía de referencia de sanciones con los importes de multa actuales (hasta $7.988 por infracción intencionada) para que pueda comunicar el riesgo a la dirección en términos financieros

La CPPA finalizó estas regulaciones en septiembre de 2025 y ha informado de cientos de investigaciones activas, incluido el acuerdo récord de $1,35 millones con Tractor Supply Company. La aplicación de la normativa no es hipotética.

Fuentes: registros de aplicación de la CPPA (septiembre de 2025), regulaciones finalizadas de la CPPA (enero de 2026).

Obtenga el checklist

Cubre todas las obligaciones de la CPRA de 2026 en un único PDF accionable.

PDF gratuito. Sin demostración obligatoria. Se lo enviaremos a su bandeja de entrada.

Por qué importa ahora

La CPPA eliminó el periodo de subsanación de 30 días. No hay carta de advertencia antes de que comiencen las multas. Las organizaciones que gestionan datos de consumidores de California en varias entidades necesitan un cumplimiento documentado, no un plan para empezar más adelante.

Preguntas frecuentes

Preguntas frecuentes sobre el cumplimiento de la CPRA

¿Cuál es la diferencia entre la CCPA y la CPRA?

La CPRA (California Privacy Rights Act) modificó y amplió de forma significativa la CCPA. Entre los cambios clave figuran la creación de la California Privacy Protection Agency (CPPA) como organismo de aplicación dedicado, nuevas categorías de información personal sensible con derechos específicos para los consumidores, evaluaciones de riesgo obligatorias para tratamientos de alto riesgo, derechos a corregir y a limitar el uso de los datos sensibles, y la eliminación del periodo de subsanación de 30 días para las infracciones. La CPRA entró en vigor el 1 de enero de 2023 y se aplica a los datos recopilados a partir del 1 de enero de 2022.

¿A quién se aplica la CPRA?

La CPRA se aplica a las empresas con ánimo de lucro que recopilan información personal de consumidores de California y cumplen al menos uno de tres umbrales: una facturación bruta anual superior a $25 millones en el año natural anterior, comprar, vender o compartir la información personal de 100.000 o más consumidores u hogares al año, o derivar el 50% o más de la facturación anual de la venta o el intercambio de información personal. Es importante destacar que la CPRA también se aplica a las entidades controladas por empresas sujetas, incluidas filiales y empresas conjuntas, motivo por el cual las organizaciones multientidad afrontan requisitos de cumplimiento especialmente complejos.

¿Cuáles son las sanciones por incumplimiento de la CPRA?

Desde enero de 2025 (ajustadas al IPC), las sanciones son de $2.663 por infracción no intencionada y $7.988 por infracción intencionada o infracciones que afecten a menores. Se calculan por consumidor y por incidente, sin límite total. La mayor multa de la CPPA hasta la fecha fue de $1,35 millones contra Tractor Supply Company en septiembre de 2025. La CPRA también conserva el derecho privado de acción por brechas de datos derivadas de no implementar medidas de seguridad razonables, en cuyo caso los consumidores pueden recuperar entre $100 y $750 por incidente, o los daños reales, lo que sea mayor.

¿Qué nuevas regulaciones de la CPRA entraron en vigor en 2026?

Las regulaciones finalizadas por la CPPA en septiembre de 2025 entraron en vigor el 1 de enero de 2026. Cubren tres áreas principales: auditorías de ciberseguridad obligatorias (escalonadas por tramo de facturación, debiendo las empresas con más de $100 M de facturación completar su primera auditoría antes de abril de 2028, y las organizaciones más pequeñas antes de abril de 2030), evaluaciones de riesgo para actividades de tratamiento que presenten un riesgo significativo para la privacidad de los consumidores, y obligaciones en materia de tecnología de toma de decisiones automatizada (ADMT), incluidos los derechos de exclusión de los consumidores y los avisos previos al uso para la elaboración de perfiles y las decisiones significativas.

¿Cómo ayuda Priverion con el cumplimiento de la CPRA en organizaciones multientidad?

Priverion ofrece la gestión del programa de privacidad a nivel de grupo en todas las filiales y entidades desde una única plataforma. Para el cumplimiento de la CPRA en concreto, esto incluye la gestión y recertificación automatizadas del registro de tratamientos entre entidades (un fabricante de aeronaves redujo el tiempo administrativo de cumplimiento en un 60% en sus primeros 6 meses), la redacción asistida por IA de EIPD y evaluaciones de riesgo para cumplir los nuevos requisitos de 2026, evaluaciones de riesgo de proveedores y gestión de contratos con terceros, flujos de trabajo de gestión de incidentes y notificación de brechas, gestión de solicitudes de los interesados entre entidades y mapeo de datos entre entidades para una visibilidad a nivel de grupo. Todos los datos se tratan dentro de la infraestructura suiza con garantías plenas de soberanía de datos.

¿Se aplica la CPRA a empresas fuera de California?

Sí. La CPRA se aplica a cualquier empresa con ánimo de lucro que cumpla los umbrales de facturación o de tratamiento de datos y recopile información personal de consumidores de California, con independencia de dónde tenga su sede la empresa. Esto incluye a empresas europeas e internacionales que hacen negocios con residentes de California. En el caso de las organizaciones multientidad, cada filial con puntos de contacto con consumidores de California puede necesitar una verificación de cumplimiento independiente. La operativa conjunta de aplicación de septiembre de 2025 entre California, Colorado y Connecticut demostró además que la aplicación de la normativa estatal de privacidad está cada vez más coordinada entre jurisdicciones.

¿Qué cubre este checklist que las guías genéricas de la CPRA no incluyen?

Nuestro checklist asigna los 47 requisitos de control específicos a pasos de verificación accionables, incluidas las regulaciones de 2026 que la mayoría de las guías existentes aún no han incorporado. Cubre los plazos escalonados de auditoría de ciberseguridad por tramo de facturación, las nuevas obligaciones de ADMT, los requisitos actualizados de evaluación de riesgo y las cláusulas contractuales específicas para proveedores de servicios (incluido el requisito de notificación en 5 días) que las organizaciones multientidad deben verificar en cada relación con proveedores de cada filial. Cada control incluye la cita normativa pertinente para que su equipo jurídico pueda verificarlo de forma independiente.

Su postura de cumplimiento no puede esperar

Deje de gestionar el cumplimiento de privacidad en hojas de cálculo. Empiece a dormir tranquilo.

Las multas del RGPD alcanzaron los 1.200 millones de euros solo en 2025, y las autoridades europeas procesan ahora más de 400 notificaciones de brechas al día. Para las organizaciones multientidad, el margen de error nunca ha sido tan estrecho. En 30 minutos, le mostraremos cómo Priverion sustituye las herramientas fragmentadas y los procesos manuales por una gestión automatizada del programa de privacidad a nivel de grupo.

60%

menos tiempo administrativo de cumplimiento

Fabricante de aeronaves, primeros 6 meses

200+

horas ahorradas en la preparación de la ISO 27001

Medtec

100%

tasa de recertificación del registro de tratamientos

AXA, totalmente automatizada

Creado en Suiza. Alojado en Suiza. Asistido por IA con plena supervisión humana. Sin uso de datos de clientes para entrenar modelos. Precios predecibles sin trampas por usuario.

Sin compromiso. Vea flujos de trabajo reales de clientes en un entorno en vivo.

The Privacy Compliance Briefing

Análisis mensuales sobre la aplicación del RGPD, novedades de la LPD suiza y estrategias de automatización para DPD y equipos de cumplimiento.

Sin spam. Puede darse de baja en cualquier momento.

Acerca de esta página: referencias, definiciones y preguntas frecuentes

Puntos clave

La CPRA amplió el marco de privacidad de California mucho más allá de la CCPA original, creando 47 controles de cumplimiento distintos que las organizaciones deben abordar. La aplicación por parte de la California Privacy Protection Agency (CPPA) ha pasado a auditorías proactivas, con sanciones que alcanzan los $2.663 por infracción no intencionada y los $7.988 por infracción intencionada desde el ajuste al IPC de 2025. Las organizaciones multientidad afrontan un riesgo agravado porque las actividades de tratamiento de cada filial se evalúan de forma independiente. Este checklist asigna cada requisito de la CPRA a un control concreto y auditable.

Definiciones

¿Qué es la CPRA?

La California Privacy Rights Act (CPRA) es una iniciativa electoral aprobada por los votantes de California en noviembre de 2020 que modificó y amplió de forma significativa la California Consumer Privacy Act (CCPA). Entró en vigor el 1 de enero de 2023 y se aplica a la información personal recopilada a partir del 1 de enero de 2022. La CPRA introdujo nuevos derechos para los consumidores (incluido el derecho a corregir información personal inexacta y el derecho a limitar el uso de la información personal sensible) y estableció la California Privacy Protection Agency (CPPA) como el primer organismo de aplicación de la privacidad a nivel estatal en Estados Unidos. Fuente: CPPA, Regulations

¿Qué es la CPPA?

La California Privacy Protection Agency (CPPA) es un organismo estatal independiente creado por la CPRA para implementar y hacer cumplir las leyes de privacidad de los consumidores de California. Tiene plena autoridad administrativa para investigar infracciones, realizar auditorías e imponer sanciones civiles sin necesidad de derivar el asunto al fiscal general. Fuente: CPPA, About Us

¿Qué es un registro de tratamientos?

Un registro de actividades de tratamiento (ROPA) es un inventario exhaustivo que documenta cada actividad de tratamiento de datos personales que realiza una organización. Si bien el artículo 30 del RGPD exige expresamente los registros de tratamientos, mantener uno se considera una buena práctica en el cumplimiento de la CPRA, ya que permite a las organizaciones responder a las solicitudes de los consumidores, realizar evaluaciones de riesgo y demostrar responsabilidad ante los reguladores. Fuente: Artículo 30 del RGPD

¿Qué es una EIPD según la CPRA?

Una evaluación de impacto relativa a la protección de datos (EIPD) según la CPRA es una evaluación de riesgo que las organizaciones deben realizar antes de emprender actividades de tratamiento que presenten un riesgo significativo para la privacidad de los consumidores. Las regulaciones de la CPPA, en vigor desde el 1 de enero de 2026, formalizan los requisitos de auditoría de ciberseguridad y de evaluación de riesgo para las empresas cuyo tratamiento cumpla determinados umbrales. Fuente: CPPA Regulations

¿Qué es Global Privacy Control (GPC)?

Global Privacy Control (GPC) es una especificación técnica que permite a los consumidores señalar sus preferencias de exclusión a través de su navegador web. Según las regulaciones de la CPRA, las empresas deben tratar una señal de GPC válida como una exclusión jurídicamente vinculante de la venta o el intercambio de información personal. La CPPA ha llevado a cabo operativas de aplicación dirigidas específicamente a empresas que no respetan las señales de GPC. Fuente: CPPA Announcements

¿Qué es la información personal sensible según la CPRA?

La información personal sensible (SPI) es una categoría definida por la CPRA que incluye números de la seguridad social, credenciales de cuentas financieras, geolocalización precisa, origen racial o étnico, creencias religiosas, datos biométricos, información de salud, datos sobre la vida sexual o la orientación sexual, y el contenido del correo postal, el correo electrónico o los mensajes de texto. Los consumidores tienen derecho a limitar el uso y la divulgación de su SPI a lo necesario para los servicios que esperan.

Preguntas frecuentes

¿Quién debe cumplir con la CPRA?

La CPRA se aplica a las empresas con ánimo de lucro que recopilan información personal de consumidores de California y cumplen al menos uno de tres umbrales: (1) una facturación bruta anual superior a $25 millones, (2) comprar, vender o compartir la información personal de 100.000 o más consumidores u hogares al año, o (3) derivar el 50% o más de la facturación anual de la venta o el intercambio de información personal de los consumidores. Las entidades controladas por una empresa sujeta o bajo control común con ella también están sujetas a la ley. Fuente: CPPA

¿Cómo se calculan las sanciones de la CPRA?

Las sanciones civiles según la CPRA se evalúan por consumidor y por incidente, sin límite agregado. Desde el ajuste al IPC de enero de 2025, las infracciones no intencionadas conllevan sanciones de hasta $2.663 cada una, mientras que las infracciones intencionadas o las que afectan a menores conllevan sanciones de hasta $7.988 cada una. La CPRA eliminó el periodo de subsanación obligatorio de 30 días de la CCPA, lo que significa que la CPPA tiene discrecionalidad para decidir si permite la subsanación antes de imponer multas.

¿Cuál es la diferencia entre la CCPA y la CPRA?

La CPRA modificó y amplió la CCPA de varias maneras clave: creó la CPPA como organismo de aplicación dedicado, introdujo el derecho a corregir la información personal, estableció la categoría de información personal sensible con derecho a limitar su uso, eliminó el periodo de subsanación obligatorio de 30 días e impuso nuevos requisitos para auditorías de ciberseguridad y evaluaciones de riesgo. La CPRA también amplió su cobertura a los datos de empleados y a los datos B2B, que habían quedado temporalmente exentos en la CCPA original.

¿Se aplica la CPRA a los datos de empleados?

Sí. La CPRA eliminó las exenciones temporales para los datos de empleados y candidatos a un puesto que existían en la CCPA original. Desde el 1 de enero de 2023, las empresas deben extender todos los derechos de los consumidores de la CPRA (incluidos el acceso, la supresión, la corrección y la exclusión) a sus empleados y candidatos a un puesto residentes en California.

¿Cuáles son los nuevos requisitos de la CPRA en vigor desde enero de 2026?

Las regulaciones que entraron en vigor el 1 de enero de 2026 formalizan los requisitos relativos a las auditorías de ciberseguridad, las evaluaciones de riesgo para tratamientos que presenten un riesgo significativo para la privacidad de los consumidores, y las normas que rigen la tecnología de toma de decisiones automatizada (ADMT). Estas regulaciones exigen a las empresas realizar y documentar evaluaciones periódicas y proporcionar a los consumidores información sobre la elaboración automatizada de perfiles y, en algunos casos, la posibilidad de excluirse de ella. Fuente: CPPA Regulations

¿Cómo se compara la aplicación de la CPRA con la del RGPD?

Mientras que las multas del RGPD pueden alcanzar hasta el 4% de la facturación anual mundial o 20 millones de euros (lo que sea mayor), las sanciones de la CPRA se calculan por consumidor y por incidente sin límite, lo que puede dar lugar a una exposición total comparable o incluso mayor para las empresas con grandes bases de consumidores en California. Según la IAPP, el modelo por infracción implica que las lagunas de cumplimiento sistemáticas que afectan a millones de consumidores pueden generar una exposición teórica de cientos de millones de dólares.

¿Deben las empresas respetar las señales de Global Privacy Control?

Sí. La CPPA ha declarado expresamente que las empresas deben tratar una señal de Global Privacy Control (GPC) válida como la exclusión por parte del consumidor de la venta o el intercambio de su información personal. En septiembre de 2025, California, Colorado y Connecticut lanzaron operativas conjuntas de aplicación dirigidas específicamente a empresas que no respetaban las señales de GPC. El incumplimiento del GPC se trata como una infracción intencionada sujeta al tramo de sanción más alto, de $7.988.

¿Cómo ayuda Priverion con el cumplimiento de la CPRA?

Priverion es una plataforma GRC alojada en Suiza diseñada específicamente para organizaciones multientidad. Ofrece módulos integrados para la gestión del registro de tratamientos, la automatización de EIPD y evaluaciones de impacto de las transferencias, evaluaciones de riesgo de proveedores, gestión de incidentes, gestión de solicitudes de los interesados, mapeo de datos entre entidades y paneles de cumplimiento listos para el consejo de administración. Todo el tratamiento de datos se realiza dentro de la infraestructura suiza, protegida frente al acceso extraterritorial bajo la CLOUD Act de EE. UU. y la sección 702 de la FISA.

Estadísticas y fuentes

Según el calendario de sanciones de la CPPA ajustado al IPC de 2025, las infracciones no intencionadas de la CPRA conllevan multas de $2.663 por infracción y las infracciones intencionadas conllevan multas de $7.988 por infracción. La mayor multa de la CPPA hasta la fecha fue de $1,35 millones contra Tractor Supply Company en septiembre de 2025. La CPPA informó de cientos de investigaciones activas en la reunión de su consejo de septiembre de 2025. En septiembre de 2025, tres estados (California, Colorado y Connecticut) lanzaron operativas conjuntas de aplicación dirigidas al incumplimiento del GPC. Según el Informe anual de gobernanza de la privacidad de IAPP-EY, la organización promedio gasta ahora más de $2,7 millones al año en cumplimiento de privacidad. El NIST Privacy Framework proporciona una estructura complementaria para gestionar el riesgo de privacidad junto a los requisitos de la CPRA (Fuente: NIST).

La CPRA frente a otras leyes estatales de privacidad de EE. UU.

CaracterísticaCPRA (California)CPA (Colorado)CTDPA (Connecticut)VCDPA (Virginia)
Organismo de aplicación dedicadoSí (CPPA)No (solo fiscal general)No (solo fiscal general)No (solo fiscal general)
Derecho a corregir
Derecho a limitar el uso de la SPINoNoNo
Periodo de subsanación obligatorioNo (discrecional)60 días (expira en 2025)60 días (expira en 2025)30 días
Sanciones por infracción$2.663 a $7.988Hasta $20.000Hasta $5.000Hasta $7.500
Datos de empleados cubiertosNoNoNo
Señal de GPC obligatoriaNo