El checklist completo de requisitos de la CPRA: los 47 controles que su organización necesita tener implementados
La mayoría de las organizaciones creen que cumplen con la CPRA. Nuestro checklist revela los requisitos que se pasan por alto, especialmente en el caso de empresas multientidad que gestionan la privacidad en filiales y jurisdicciones.
Por qué un checklist de requisitos de la CPRA importa más de lo que cree
La CPRA no se limitó a retocar la CCPA. Redefinió la aplicación de la normativa de privacidad de California, y las organizaciones que dieron por sentado que su antigua postura de cumplimiento seguía siendo válida ahora están expuestas.
La aplicación ahora es proactiva
La CPPA ya no espera a las denuncias
La California Privacy Protection Agency ha pasado de la gestión reactiva de denuncias a auditorías proactivas y operativas conjuntas de aplicación. En septiembre de 2025, California, Colorado y Connecticut lanzaron una investigación conjunta dirigida a empresas que no respetan las señales de Global Privacy Control.
La CPPA informó de cientos de investigaciones activas en la reunión de su consejo de septiembre de 2025, muchas de ellas dirigidas a empresas que aún no saben que están siendo investigadas. El 1 de enero de 2026 entraron en vigor nuevas regulaciones sobre auditorías de ciberseguridad, evaluaciones de riesgo y toma de decisiones automatizada.
$1,35 M
La mayor multa de la CPPA hasta la fecha, contra Tractor Supply Company (septiembre de 2025)
La aritmética de las sanciones
Las multas por infracción se acumulan rápido
Desde 2025, la CPPA ajustó las sanciones civiles a $2.663 por infracción no intencionada y $7.988 por infracción intencionada o que afecte a menores. Estos importes se calculan por consumidor y por incidente, lo que significa que una sola laguna sistemática en toda su base de consumidores de California puede escalar hasta una exposición teórica de siete u ocho cifras.
La CPRA también eliminó el periodo de subsanación obligatorio de 30 días que existía anteriormente bajo la CCPA. Que una empresa disponga de tiempo para corregir una infracción queda ahora enteramente a discreción del organismo regulador.
$7.988
Máximo por infracción intencionada (ajustado al IPC desde enero de 2025, según el anuncio de la CPPA)
Complejidad multientidad
Las filiales multiplican su superficie de riesgo
Si su organización opera a través de filiales, unidades de negocio o jurisdicciones, cada entidad puede tener sus propias actividades de tratamiento de datos, relaciones con proveedores y puntos de contacto con consumidores. La CCPA se aplica a las entidades controladas por empresas sujetas, así como a empresas conjuntas y partenariados, lo que significa que un checklist aplicado una sola vez a nivel de matriz no es suficiente.
La aplicación de la normativa también está adquiriendo carácter transfronterizo. Las investigaciones conjuntas multiestatales implican que las empresas que operan en varios estados ya no pueden dar por sentado que la aplicación se mantiene aislada dentro de jurisdicciones individuales. Cada entidad necesita una verificación independiente del cumplimiento.
3 estados
California, Colorado y Connecticut lanzaron operativas conjuntas de aplicación en septiembre de 2025
Los equipos de privacidad están al límite. La mayoría de las organizaciones no cuentan con especialistas dedicados a la CPRA. El DPD o responsable de privacidad hace malabares con el RGPD, un creciente mosaico de leyes estatales de EE. UU. y normativas sectoriales, todo a la vez.
Justo por eso creamos este checklist: para ofrecer a los equipos de privacidad un único documento estructurado que asigna cada requisito de la CPRA a una acción concreta.
Resultados probados de clientes
Las cifras detrás del cumplimiento de privacidad a nivel de grupo bien hecho
200+
Horas ahorradas en la preparación de la ISO 27001
Medtec utilizó Priverion para reducir la carga de documentación y recopilación de evidencias que normalmente lleva a las organizaciones de 6 a 12 meses completar de forma manual.
Medtec, preparación de la ISO 27001
60%
Reducción del tiempo administrativo de cumplimiento
Un fabricante de aeronaves eliminó las actualizaciones manuales del registro de tratamientos en varias filiales durante sus primeros 6 meses, mientras que plataformas de privacidad empresariales como OneTrust pueden costar hasta seis cifras anuales en implementaciones de mercado medio.
Fabricante de aeronaves, primeros 6 meses con Priverion
100%
Tasa de recertificación del registro de tratamientos, totalmente automatizada
AXA logró una recertificación automatizada completa en todas sus actividades de tratamiento, sustituyendo los flujos de trabajo manuales en hojas de cálculo que el artículo 30 del RGPD exige que sean precisos y estén actualizados en todo momento.
AXA, recertificación automatizada del registro de tratamientos
Por qué los equipos de mercado medio están cambiando OneTrust
OneTrust es una potente plataforma empresarial. Pero para las organizaciones de mercado medio que gestionan la privacidad en varias entidades, a menudo significa pagar por una complejidad que nunca utiliza. Así es como se compara Priverion donde más importa.
Priverion
Soberanía de datos suiza, garantizada
Creado en Suiza y alojado en Suiza. Todo el tratamiento de datos permanece dentro de la infraestructura suiza, protegido frente a leyes de acceso extraterritorial como la CLOUD Act de EE. UU. y la sección 702 de la FISA. En un mundo posterior a Schrems II, esto no es una casilla de marketing.
Operativo en semanas, no en meses
Priverion está diseñado específicamente para la gestión de la privacidad multientidad. Sin semanas de configuración de flujos de trabajo, sin necesidad de un equipo de implementación dedicado. Un fabricante de aeronaves estuvo plenamente operativo y registró una reducción del 60% en el tiempo administrativo de cumplimiento en seis meses.
Fabricante de aeronaves, primeros 6 meses
Precios predecibles y transparentes
Precios basados en el número de empresas y el tamaño de la organización. Sin tarifas por usuario, sin trampas de expansión por módulos. Sabe lo que pagará este año y el próximo.
Todo en uno para programas de privacidad
Gestión del registro de tratamientos, automatización de EIPD/TIA, evaluaciones de riesgo de proveedores, gestión de incidentes, gestión de solicitudes de los interesados, mapeo de datos entre entidades y paneles listos para el consejo de administración. Una plataforma, un precio. Sin ventas adicionales de módulos.
Asistido por IA, controlado por humanos
La IA ayuda a redactar EIPD y a puntuar riesgos, pero cada resultado se revisa antes de convertirse en un registro de cumplimiento. No se utilizan datos de clientes para entrenar modelos. La IA asiste, las personas deciden.
Plataforma empresarial típica
Con sede en EE. UU. y sujeta a su jurisdicción
Incluso cuando los datos se almacenan en centros de datos de la UE, los proveedores con sede en EE. UU. siguen estando sujetos a la CLOUD Act. Como declaró el director general de Microsoft Francia ante el Senado francés en 2025, los proveedores estadounidenses no pueden garantizar que los datos de los ciudadanos de la UE estén a salvo del acceso de las autoridades de EE. UU.
Fuente: testimonio ante el Senado francés, 2025
Configuración compleja, curva de aprendizaje pronunciada
Los reseñadores señalan de forma constante semanas de tiempo de configuración y considerables necesidades de formación. Un usuario de mercado medio en G2 informó de que la interfaz "puede parecer recargada" y señaló como inconvenientes "el elevado precio y la pronunciada curva de aprendizaje". Los servicios de implementación pueden añadir entre $10.000 y $50.000 solo en costes del primer año.
Reseñas de usuarios de G2 y Capterra, 2025; análisis de precios de Enzuzo, marzo de 2026
Precios opacos y modulares que se disparan
Sin precios públicos. Cada módulo se factura según su propia métrica. Las organizaciones de mercado medio (de 1.000 a 5.000 empleados) pueden esperar entre $40.000 y $120.000 al año, con precios que "pueden dispararse una vez que añade los módulos que realmente necesita". OneTrust no publica precios de tarifa; los compradores deberían solicitar de antemano un presupuesto plurianual que cubra todos los módulos y licencias.
Datos de precios de Vendr, febrero de 2026; Enzuzo, marzo de 2026
Sobrecarga de funciones en más de 5 líneas de producto
Las plataformas empresariales ofrecen ESG, líneas éticas de denuncia, consentimiento de cookies y más de 200 integraciones. Si necesita todo eso, son la opción adecuada. Pero la mayoría de los equipos de privacidad de mercado medio acaban pagando por capacidades que nunca llegan a usar.
Capacidades de IA con menos transparencia
Los grandes proveedores de plataformas ofrecen funciones de IA, pero a menudo no está claro dónde se tratan los datos, si se utilizan para entrenamiento y cuánta supervisión humana se mantiene en el proceso. Para los registros de cumplimiento, esa opacidad genera riesgo.
Somos honestos sobre lo que no cubrimos: ESG, líneas éticas de denuncia y consentimiento de cookies quedan fuera de nuestro alcance. Nuestra fortaleza es la gestión del programa de privacidad a nivel de grupo para organizaciones con varias entidades y jurisdicciones.
Si ese es el problema que está resolviendo, hablemos.
Reserve una demostración de 30 minChecklist de requisitos de la CPRA: el cumplimiento de 2026 en un solo documento
El 1 de enero de 2026 entraron en vigor nuevas regulaciones de la CPPA, que introducen evaluaciones de riesgo obligatorias, plazos para auditorías de ciberseguridad y obligaciones en materia de ADMT. Este checklist cubre lo que su equipo de cumplimiento necesita verificar ahora mismo.
Dentro del checklist encontrará:
- + Criterios de aplicabilidad completos: umbrales de facturación, volumen de consumidores y desencadenantes de tratamiento de datos sensibles que determinan si la CPRA se aplica a su organización
- + Requisitos de mapeo de datos, flujo de trabajo de DSAR y contratos con proveedores, incluida la cláusula de notificación al proveedor de servicios en 5 días y los mecanismos actualizados de limitación de la SPI
- + Plazos escalonados para auditorías de ciberseguridad por tramo de facturación (abril de 2028 para empresas de más de $100 M, hasta abril de 2030 para organizaciones más pequeñas) y plazos de presentación de evaluaciones de riesgo
- + Guía de referencia de sanciones con los importes de multa actuales (hasta $7.988 por infracción intencionada) para que pueda comunicar el riesgo a la dirección en términos financieros
La CPPA finalizó estas regulaciones en septiembre de 2025 y ha informado de cientos de investigaciones activas, incluido el acuerdo récord de $1,35 millones con Tractor Supply Company. La aplicación de la normativa no es hipotética.
Fuentes: registros de aplicación de la CPPA (septiembre de 2025), regulaciones finalizadas de la CPPA (enero de 2026).
Obtenga el checklist
Cubre todas las obligaciones de la CPRA de 2026 en un único PDF accionable.
PDF gratuito. Sin demostración obligatoria. Se lo enviaremos a su bandeja de entrada.
Por qué importa ahora
La CPPA eliminó el periodo de subsanación de 30 días. No hay carta de advertencia antes de que comiencen las multas. Las organizaciones que gestionan datos de consumidores de California en varias entidades necesitan un cumplimiento documentado, no un plan para empezar más adelante.
Preguntas frecuentes sobre el cumplimiento de la CPRA
¿Cuál es la diferencia entre la CCPA y la CPRA?
La CPRA (California Privacy Rights Act) modificó y amplió de forma significativa la CCPA. Entre los cambios clave figuran la creación de la California Privacy Protection Agency (CPPA) como organismo de aplicación dedicado, nuevas categorías de información personal sensible con derechos específicos para los consumidores, evaluaciones de riesgo obligatorias para tratamientos de alto riesgo, derechos a corregir y a limitar el uso de los datos sensibles, y la eliminación del periodo de subsanación de 30 días para las infracciones. La CPRA entró en vigor el 1 de enero de 2023 y se aplica a los datos recopilados a partir del 1 de enero de 2022.
¿A quién se aplica la CPRA?
La CPRA se aplica a las empresas con ánimo de lucro que recopilan información personal de consumidores de California y cumplen al menos uno de tres umbrales: una facturación bruta anual superior a $25 millones en el año natural anterior, comprar, vender o compartir la información personal de 100.000 o más consumidores u hogares al año, o derivar el 50% o más de la facturación anual de la venta o el intercambio de información personal. Es importante destacar que la CPRA también se aplica a las entidades controladas por empresas sujetas, incluidas filiales y empresas conjuntas, motivo por el cual las organizaciones multientidad afrontan requisitos de cumplimiento especialmente complejos.
¿Cuáles son las sanciones por incumplimiento de la CPRA?
Desde enero de 2025 (ajustadas al IPC), las sanciones son de $2.663 por infracción no intencionada y $7.988 por infracción intencionada o infracciones que afecten a menores. Se calculan por consumidor y por incidente, sin límite total. La mayor multa de la CPPA hasta la fecha fue de $1,35 millones contra Tractor Supply Company en septiembre de 2025. La CPRA también conserva el derecho privado de acción por brechas de datos derivadas de no implementar medidas de seguridad razonables, en cuyo caso los consumidores pueden recuperar entre $100 y $750 por incidente, o los daños reales, lo que sea mayor.
¿Qué nuevas regulaciones de la CPRA entraron en vigor en 2026?
Las regulaciones finalizadas por la CPPA en septiembre de 2025 entraron en vigor el 1 de enero de 2026. Cubren tres áreas principales: auditorías de ciberseguridad obligatorias (escalonadas por tramo de facturación, debiendo las empresas con más de $100 M de facturación completar su primera auditoría antes de abril de 2028, y las organizaciones más pequeñas antes de abril de 2030), evaluaciones de riesgo para actividades de tratamiento que presenten un riesgo significativo para la privacidad de los consumidores, y obligaciones en materia de tecnología de toma de decisiones automatizada (ADMT), incluidos los derechos de exclusión de los consumidores y los avisos previos al uso para la elaboración de perfiles y las decisiones significativas.
¿Cómo ayuda Priverion con el cumplimiento de la CPRA en organizaciones multientidad?
Priverion ofrece la gestión del programa de privacidad a nivel de grupo en todas las filiales y entidades desde una única plataforma. Para el cumplimiento de la CPRA en concreto, esto incluye la gestión y recertificación automatizadas del registro de tratamientos entre entidades (un fabricante de aeronaves redujo el tiempo administrativo de cumplimiento en un 60% en sus primeros 6 meses), la redacción asistida por IA de EIPD y evaluaciones de riesgo para cumplir los nuevos requisitos de 2026, evaluaciones de riesgo de proveedores y gestión de contratos con terceros, flujos de trabajo de gestión de incidentes y notificación de brechas, gestión de solicitudes de los interesados entre entidades y mapeo de datos entre entidades para una visibilidad a nivel de grupo. Todos los datos se tratan dentro de la infraestructura suiza con garantías plenas de soberanía de datos.
¿Se aplica la CPRA a empresas fuera de California?
Sí. La CPRA se aplica a cualquier empresa con ánimo de lucro que cumpla los umbrales de facturación o de tratamiento de datos y recopile información personal de consumidores de California, con independencia de dónde tenga su sede la empresa. Esto incluye a empresas europeas e internacionales que hacen negocios con residentes de California. En el caso de las organizaciones multientidad, cada filial con puntos de contacto con consumidores de California puede necesitar una verificación de cumplimiento independiente. La operativa conjunta de aplicación de septiembre de 2025 entre California, Colorado y Connecticut demostró además que la aplicación de la normativa estatal de privacidad está cada vez más coordinada entre jurisdicciones.
¿Qué cubre este checklist que las guías genéricas de la CPRA no incluyen?
Nuestro checklist asigna los 47 requisitos de control específicos a pasos de verificación accionables, incluidas las regulaciones de 2026 que la mayoría de las guías existentes aún no han incorporado. Cubre los plazos escalonados de auditoría de ciberseguridad por tramo de facturación, las nuevas obligaciones de ADMT, los requisitos actualizados de evaluación de riesgo y las cláusulas contractuales específicas para proveedores de servicios (incluido el requisito de notificación en 5 días) que las organizaciones multientidad deben verificar en cada relación con proveedores de cada filial. Cada control incluye la cita normativa pertinente para que su equipo jurídico pueda verificarlo de forma independiente.
Su postura de cumplimiento no puede esperar
Deje de gestionar el cumplimiento de privacidad en hojas de cálculo. Empiece a dormir tranquilo.
Las multas del RGPD alcanzaron los 1.200 millones de euros solo en 2025, y las autoridades europeas procesan ahora más de 400 notificaciones de brechas al día. Para las organizaciones multientidad, el margen de error nunca ha sido tan estrecho. En 30 minutos, le mostraremos cómo Priverion sustituye las herramientas fragmentadas y los procesos manuales por una gestión automatizada del programa de privacidad a nivel de grupo.
60%
menos tiempo administrativo de cumplimiento
Fabricante de aeronaves, primeros 6 meses
200+
horas ahorradas en la preparación de la ISO 27001
Medtec
100%
tasa de recertificación del registro de tratamientos
AXA, totalmente automatizada
Creado en Suiza. Alojado en Suiza. Asistido por IA con plena supervisión humana. Sin uso de datos de clientes para entrenar modelos. Precios predecibles sin trampas por usuario.
Sin compromiso. Vea flujos de trabajo reales de clientes en un entorno en vivo.
The Privacy Compliance Briefing
Análisis mensuales sobre la aplicación del RGPD, novedades de la LPD suiza y estrategias de automatización para DPD y equipos de cumplimiento.
Sin spam. Puede darse de baja en cualquier momento.


