Skip to main content

Requisitos del banner de cookies CCPA: guía de cumplimiento 2026

By Passiro Team
Requisitos del banner de cookies CCPA: guía de cumplimiento 2026

CCPA y CPRA no exigen un banner de consentimiento opt-in al estilo GDPR, pero sí imponen tres obligaciones concretas que todo sitio web afectado debe cumplir: un Aviso en el Momento de la Recopilación publicado antes o durante el punto de recopilación de datos, un enlace visible de «No vender ni compartir mi información personal» en la página de inicio y el pie de página, y una gestión eficaz de las exclusiones que incluya el respeto a las señales de Global Privacy Control (GPC). Incumplir cualquiera de estas obligaciones constituye un riesgo de sanción según la postura actual de la California Privacy Protection Agency (CPPA).

Tres acciones que puedes emprender esta semana para reducir ese riesgo de inmediato:

  • Añade un enlace de «No vender ni compartir mi información personal» al pie de página y a la página de inicio de tu sitio, que dirija a un formulario interactivo de exclusión.
  • Actualiza tu banner de cookies para que muestre la opción «Rechazar todo» en la primera capa, con la misma prominencia visual que «Aceptar todo».
  • Configura tu plataforma de gestión de consentimiento para que detecte y respete las señales GPC como solicitudes válidas de exclusión para el dispositivo o navegador que las envía.

El Aviso de Aplicación N.º 2024-02 de la CPPA y las regulaciones del 15 de marzo de la CCPA son las dos fuentes principales que rigen estos requisitos. Ambas se citan a lo largo de esta guía.


Índice

CCPA y CPRA se aplican a empresas con fines de lucro que recopilan información personal de consumidores de California y cumplen al menos uno de estos tres umbrales: ingresos brutos anuales que superen un umbral elevado; comprar, vender, recibir o compartir la información personal de un gran número de consumidores u hogares al año; o obtener una parte significativa de sus ingresos anuales de la venta o el intercambio de información personal de los consumidores. Una empresa no necesita estar constituida en California. Si presta servicios a residentes de California y cumple un umbral, la ley se aplica.

Manos escribiendo con notas sobre banners de cookies vistas desde arriba

El seguimiento basado en cookies activa estas obligaciones cuando los datos recopilados mediante cookies, píxeles o identificadores entre dispositivos constituyen «información personal» según la ley, lo que incluye direcciones IP, identificadores de dispositivos, historial de navegación y perfiles inferidos. Un sitio de comercio electrónico que utiliza el seguimiento de conversiones de Google Ads, un editor que incorpora píxeles de redes publicitarias de terceros o una plataforma SaaS que emplea herramientas de análisis que comparten datos de sesión con proveedores son todos ejemplos de operaciones en las que se produce venta o intercambio de información personal a través de cookies.

Tipos de sitios comunes y sus obligaciones habituales:

  • Comercio electrónico con publicidad dirigida: la venta o el intercambio de identificadores con redes publicitarias activa la obligación del enlace de No Vender ni Compartir y de la gestión de exclusiones.
  • Editores de contenido con redes publicitarias: los píxeles de terceros que comparten datos de navegación para publicidad conductual constituyen «intercambio» según CPRA.
  • Sitios solo con analítica: si los datos analíticos no se venden ni se comparten con terceros, es posible que no se requiera el enlace de No Vender ni Compartir, pero el Aviso en el Momento de la Recopilación sigue aplicándose.
  • Plataformas SaaS B2B: si la plataforma procesa información personal de consumidores de California (no solo contactos comerciales), pueden aplicarse las obligaciones de CCPA.

Las señales GPC se aplican por dispositivo y por navegador. Un usuario que activa GPC en un navegador móvil ha optado por excluirse en ese navegador; el mismo usuario en un navegador de escritorio sin GPC no lo ha hecho. Tu proceso de exclusión debe gestionar ambos casos de forma independiente.

Consejo profesional: Si no estás seguro de si tu sitio cumple un umbral de ingresos o de volumen de datos, audita primero tus contratos con proveedores de análisis y publicidad. Muchos sitios superan sin saberlo el umbral de 100.000 consumidores solo con la recopilación analítica habitual.


¿Qué exige realmente CCPA/CPRA en materia de cookies y avisos?

Aviso en el Momento de la Recopilación

El Aviso en el Momento de la Recopilación debe publicarse antes o durante el punto en el que se recopila la información personal. En un sitio web, esto normalmente significa un enlace en la propia página de recopilación o un banner que aparece antes de que se activen los rastreadores no esenciales. El aviso debe divulgar:

  • Las categorías de información personal recopilada (por ejemplo, identificadores, historial de navegación, geolocalización).
  • Los fines para los que se recopila cada categoría.
  • Si cada categoría se vende o se comparte con terceros.
  • El período de conservación de cada categoría, o los criterios utilizados para determinarlo.
  • Un enlace al Aviso sobre el Derecho a Excluirse de la Venta o el Intercambio.

En el caso de las aplicaciones móviles, el aviso debe aparecer antes o durante el punto de recopilación, por ejemplo en una pantalla de permisos o dentro del flujo de incorporación de la aplicación.

La ley California Consumer Privacy Act exige un enlace claro y visible en las páginas de inicio de la empresa titulado «No vender ni compartir mi información personal». El enlace debe dirigir a una página donde los consumidores puedan enviar una solicitud de exclusión. Las empresas deben ofrecer al menos dos métodos designados para enviar solicitudes de exclusión, uno de los cuales debe ser un formulario web interactivo accesible a través de ese enlace. Otros métodos aceptables incluyen un número de teléfono gratuito, una dirección de correo electrónico y el correo postal.

GPC como exclusión válida

Las empresas que recopilan información personal en línea deben tratar las señales GPC como solicitudes válidas de exclusión para el dispositivo o navegador específico que envía la señal. Esto no es opcional. Una empresa no puede exigir a un consumidor que además haga clic en el enlace de No Vender ni Compartir si GPC ya está activado. La señal es suficiente por sí sola.

Obligaciones de plazos

Una empresa debe cumplir con una solicitud de exclusión tan pronto como sea factible y, a más tardar, en un plazo de 15 días hábiles desde su recepción. Si se vende o comparte información personal después de la solicitud de exclusión pero antes de completar el cumplimiento, la empresa debe notificar a esos terceros e indicarles que no vendan ni utilicen la información de ese consumidor.

Auditor de cumplimiento revisando registros de obligaciones de plazos


La simetría en la elección es el principio rector

El Aviso de Aplicación N.º 2024-02 de la CPPA define el consentimiento como «otorgado libremente, específico, informado e inequívoco» y establece explícitamente que el acuerdo obtenido mediante patrones oscuros no constituye consentimiento. La implicación práctica para el diseño del banner es que «Aceptar todo» y «Rechazar todo» deben tener la misma prominencia visual, tamaño de botón, peso de color y número de pasos necesarios para llegar a ellos.

Un banner que muestra «Aceptar todo» como un botón principal relleno y «Más información» como un enlace de texto secundario no cumple la normativa. El California Code of Regulations identifica explícitamente este patrón como asimétrico y prohibido.

Texto de ejemplo para la primera capa del banner destinado a usuarios de California

Variante corta:

Variante ampliada (para una segunda capa o centro de preferencias):

Lista de lo que debes y no debes hacer

Debes:

  • Mostrar «Aceptar todo» y «Rechazar todo» en la primera capa con el mismo peso visual.
  • Usar un lenguaje sencillo; evita frases como «mejorar tu experiencia» como sustituto de la divulgación del intercambio de datos.
  • Tratar el hecho de que un usuario cierre el banner sin tomar una decisión ni como consentimiento ni como exclusión; no actives rastreadores no esenciales.
  • Enlazar directamente al Aviso en el Momento de la Recopilación y a la política de privacidad desde el banner.

No debes:

  • Usar un botón «Aceptar» brillante y relleno junto a una opción «Rechazar» de bajo contraste o solo de texto.
  • Exigir a los usuarios que naveguen a un menú secundario para encontrar «Rechazar todo».
  • Usar dobles negaciones («No desmarques para excluirte»).
  • Añadir pasos de confirmación adicionales para rechazar que no existan para aceptar.

Consejo profesional: Prueba tu banner con GPC activado en un navegador basado en Chromium (el navegador Brave activa GPC de forma predeterminada) y verifica que no se activen píxeles de seguimiento de terceros al cargar la página. Ejecuta también el flujo con un lector de pantalla para confirmar que las opciones de aceptar y rechazar sean igualmente accesibles mediante navegación por teclado.


Cómo respetar las exclusiones: pasos técnicos de implementación

Lista de verificación de implementación

  1. Detecta las señales GPC. Lee el encabezado HTTP Sec-GPC: 1 y la propiedad JavaScript navigator.globalPrivacyControl en cada carga de página. Asocia la señal al dispositivo/navegador y suprime de inmediato todos los rastreadores relacionados con la venta o el intercambio.
  2. Implementa el formulario de No Vender ni Compartir. Crea o configura un formulario web interactivo accesible desde el enlace del pie de página. El formulario no debe requerir la creación de una cuenta ni información más allá de lo necesario para procesar la solicitud.
  3. Bloquea los rastreadores no esenciales antes de determinar el consentimiento. Utiliza el bloqueo automático de scripts para evitar que los píxeles de terceros, las etiquetas publicitarias y los scripts de análisis se activen hasta que se conozca la preferencia del usuario. Esto se aplica tanto a las interacciones con el banner como a la detección de GPC.
  4. Integra IAB TCF v2.3. Si tu sitio utiliza proveedores registrados en el IAB, configura tu plataforma de gestión de consentimiento como una CMP registrada en IAB TCF v2.3. Esto garantiza que las cadenas de consentimiento a nivel de proveedor se generen y se transmitan correctamente a los socios posteriores. Para obtener orientación sobre el diseño e implementación de banners, una CMP registrada se encarga de esto automáticamente.
  5. Integra Google Consent Mode v2. Transmite el estado del consentimiento a las etiquetas de Google mediante la API gtag('consent', 'update', {...}) para que los productos de medición y publicidad de Google respeten la elección del usuario.
  6. Notifica a los terceros en un plazo de 15 días hábiles. Si se produce un evento de venta o intercambio entre la recepción de una solicitud de exclusión y el cumplimiento total, envía una notificación por escrito a cada tercero pertinente indicándole que no venda ni utilice los datos de ese consumidor.

Persistencia y alcance

Las preferencias de exclusión deben persistir entre sesiones para el navegador o dispositivo en el que se establecieron. Una cookie o entrada de almacenamiento local que registre el estado de exclusión debe tener una vigencia de al menos 12 meses. La ley prohíbe volver a solicitar el consentimiento a un consumidor que se ha excluido durante al menos 12 meses. Las señales GPC, por el contrario, se reevalúan en cada carga de página porque el usuario controla la señal a nivel del navegador; tu sistema no debe anular una señal GPC activa con una preferencia almacenada de «consentimiento otorgado» de una sesión anterior.

Registro de auditoría

Campo del registro Qué registrar Finalidad
Marca de tiempo Fecha y hora del evento de preferencia Establece cuándo se recibió la exclusión
Método Banner, enlace del pie de página, señal GPC Identifica el canal de exclusión
Alcance ID de navegador/dispositivo o ID de cuenta Asocia la preferencia a la identidad correcta
Versión del banner Versión o hash del banner/política mostrado Confirma qué se presentó al usuario
Notificación a terceros Fecha y destinatario de la notificación posterior Documenta el plazo de cumplimiento de 15 días

Conserva estos registros durante un período mínimo coherente con tu política de retención de datos y el posible plazo de prescripción de las acciones de aplicación de la CPPA. Los reguladores esperan pruebas de acción oportuna; un registro de auditoría escaso o inexistente es en sí mismo un riesgo de sanción.


La postura de aplicación de la CPPA desde 2024 se ha centrado en tres categorías de infracción: patrones oscuros en las interfaces de consentimiento, un Aviso en el Momento de la Recopilación inadecuado o ausente, y el incumplimiento del respeto a las señales de exclusión, incluida GPC.

El Aviso de Aplicación N.º 2024-02 ofrece la declaración más clara de lo que los reguladores consideran no conforme:

Los desencadenantes específicos de aplicación que identifica el aviso incluyen:

  • Banners que ofrecen «Aceptar todo» en la primera capa pero exigen a los usuarios navegar a una pantalla secundaria para rechazar.
  • Interfaces donde el botón «sí» es visualmente dominante y la opción «no» está atenuada mediante color, tamaño o ubicación.
  • Tratar el cierre del banner o la inacción como consentimiento implícito al procesamiento de datos.
  • Ocultar el enlace de No Vender ni Compartir en una política de privacidad en lugar de colocarlo de forma visible en la página de inicio.

Pasos para mitigar el riesgo:

  • Documenta cada decisión de diseño en tu banner y flujo de consentimiento, incluida la justificación de los colores, la ubicación y el texto de los botones.
  • Realiza auditorías de UX periódicas con usuarios reales para confirmar que las rutas de exclusión no sean más difíciles de navegar que las de inclusión.
  • Conserva los registros de auditoría y las marcas de tiempo tal como se describe anteriormente; los reguladores pueden solicitar pruebas de cuándo se recibieron y se atendieron las exclusiones.
  • Responde con prontitud a cualquier consulta de la CPPA; las respuestas tardías agravan el riesgo de sanción.

Los reguladores tratan la arquitectura de elección a nivel de diseño como una decisión de cumplimiento. Un simple cambio visual, como hacer que el botón «Aceptar» sea verde y el botón «Rechazar» gris, puede convertir un banner legal en un objetivo de sanción.


Lista de verificación del Aviso en el Momento de la Recopilación

Tu Aviso en el Momento de la Recopilación debe incluir:

  • Las categorías de información personal recopilada, asociadas a cada punto de recopilación.
  • La finalidad específica de cada categoría.
  • Una declaración clara de si cada categoría se vende o se comparte con terceros.
  • Los períodos de conservación o los criterios utilizados para determinarlos.
  • Un enlace al Aviso sobre el Derecho a Excluirse de la Venta o el Intercambio.

En la web, el aviso puede ser un enlace en la página de recopilación. En móvil, debe aparecer antes o durante el punto de recopilación.

Contenido obligatorio de la política de privacidad

Según las directrices de la CPPA, la política de privacidad debe cubrir:

  • Las categorías de información personal recopilada en los últimos 12 meses y las fuentes de esa información.
  • Los fines comerciales o empresariales de la recopilación.
  • Las categorías de terceros a quienes se divulga la información personal.
  • Las instrucciones para ejercer los derechos de exclusión, incluido el enlace de No Vender ni Compartir.
  • Una explicación de cómo se procesan las señales de preferencia de exclusión, incluida GPC.
  • El proceso de verificación de las solicitudes de derechos del consumidor.
Nombre/categoría de la cookie Tipo Finalidad ¿Se vende o comparte? Conservación
_ga (Google Analytics) No esencial Análisis de tráfico Sí, se comparte con Google 2 años
_fbp (Meta Pixel) No esencial Segmentación publicitaria Sí, se vende/comparte 12 meses
session_id Esencial Gestión de sesión No Sesión
consent_pref Esencial Almacena la elección de consentimiento No 12 meses

Etiqueta cada cookie como esencial o no esencial. Las cookies esenciales, las estrictamente necesarias para el funcionamiento del sitio, no requieren gestión de exclusión, pero aun así deben divulgarse en el Aviso en el Momento de la Recopilación. Las cookies no esenciales que se venden o se comparten requieren el mecanismo de No Vender ni Compartir.

Coloca lo siguiente en tu política de privacidad y en el pie de página de tu página de inicio:


Un cronograma práctico de implementación y lista de verificación

Plan de proyecto por fases

  1. Descubrimiento (día 1–2): audita todos los scripts y píxeles de terceros de tu sitio. Identifica cuáles constituyen venta o intercambio de información personal. Revisa tu banner actual en cuanto a simetría y gestión de GPC. Documenta las carencias.
  2. Diseño del banner y configuración de la CMP (día 3–5): actualiza o implementa una plataforma de gestión de consentimiento con botones de «Aceptar todo» y «Rechazar todo» de igual prominencia en la primera capa. Configura la segmentación geográfica para mostrar el banner específico de California a los visitantes de California. Para sitios de WordPress, una CMP basada en plugin puede reducir esta fase a unas pocas horas.
  3. Bloqueo de scripts (día 3–5, en paralelo): habilita el bloqueo automático de scripts para que los rastreadores no esenciales no se activen antes de determinar el consentimiento. Prueba con GPC activado para confirmar que no se cargan píxeles al entrar en la página.
  4. Puntos de conexión de exclusión del lado del servidor (día 5–10): crea o configura el formulario interactivo de No Vender ni Compartir. Intégralo con tu CRM o plataforma de datos para suprimir la venta o el intercambio de los usuarios excluidos. Configura el flujo de notificación de 15 días hábiles para terceros.
  5. Registro de auditoría (día 5–10, en paralelo): implementa los campos de registro descritos en la sección técnica anterior. Confirma que las señales GPC, las interacciones con el banner y los envíos del enlace del pie de página queden todos registrados.
  6. Control de calidad y lanzamiento (día 10–14): simula GPC en varios navegadores. Verifica que no se activen píxeles de seguimiento antes del consentimiento. Valida que las preferencias de exclusión persistan entre sesiones. Confirma que los flujos de notificación a terceros se activen correctamente.

Estimaciones de cronograma según el tamaño del sitio

Tipo de sitio Cronograma estimado Principales factores de esfuerzo
Sitio pequeño (1–5 páginas, pocos proveedores) 1–2 días Actualización del banner, enlace del pie de página, detección de GPC
Sitio mediano (CMS, varios proveedores de publicidad/análisis) 1–2 semanas Auditoría de scripts, configuración de la CMP, creación del formulario
Plataforma grande (varios dominios, eventos del lado del servidor) API de exclusión del lado del servidor, sincronización entre dominios, revisión legal

Infografía del flujo de pasos de cumplimiento de CCPA

Consejo profesional: Para plataformas grandes, usa indicadores de funciones (feature flags) para desplegar la gestión de GPC y el bloqueo de scripts de forma incremental. Despliega primero al 5–10 % del tráfico de California, supervisa si hay funcionalidades rotas y luego amplía. Esto reduce el riesgo de una caída de todo el sitio por una regla mal configurada del gestor de etiquetas.


Acciones de alta prioridad para completar en los próximos días:

  • Añade el enlace de No Vender ni Compartir a tu página de inicio y al pie de página de tu sitio. El enlace debe titularse exactamente «No vender ni compartir mi información personal» o «Tus opciones de privacidad» y debe abrir un formulario interactivo de exclusión.
  • Actualiza tu banner para que muestre «Rechazar todo» en la primera capa con el mismo peso visual que «Aceptar todo». Elimina cualquier diseño que haga que rechazar sea más difícil o menos visible que aceptar.
  • Habilita la detección de GPC en tu plataforma de gestión de consentimiento o implementación personalizada. Prueba con navigator.globalPrivacyControl en la consola del navegador y confirma que los scripts no esenciales no se cargan cuando GPC está activo.
  • Bloquea los rastreadores no esenciales antes de determinar el consentimiento. Verifícalo con la pestaña de red de tu navegador: no debe aparecer ninguna solicitud de publicidad o análisis de terceros en la carga inicial de la página antes de tomar una decisión en el banner.
  • Actualiza tu Aviso en el Momento de la Recopilación para incluir categorías, finalidades, estado de venta/intercambio, conservación y el enlace de exclusión.
  • Añade texto sobre la gestión de GPC a tu política de privacidad.
  • Prueba la persistencia de la exclusión rechazando, cerrando el navegador, reabriéndolo y confirmando que no se activen rastreadores no esenciales al regresar.
  • Inicia un registro de auditoría que capture la marca de tiempo, el método, el alcance y la versión del banner para cada evento de preferencia.

Citas normativas para compartir con tu equipo legal: Aviso de Aplicación N.º 2024-02 de la CPPA, las regulaciones del 15 de marzo de la CCPA y la guía sobre el Aviso en el Momento de la Recopilación de la CPPA.

Este artículo ofrece información general sobre los requisitos de CCPA/CPRA y no constituye asesoramiento legal. Confirma los requisitos vigentes con la California Privacy Protection Agency o con un abogado especializado en privacidad para tu situación específica.


Conclusiones clave

CCPA y CPRA exigen un Aviso en el Momento de la Recopilación, un enlace visible de No Vender ni Compartir y una gestión eficaz de las exclusiones que incluya GPC, pero no exigen un banner de consentimiento opt-in al estilo GDPR.

Punto Detalles
No se requiere banner opt-in CCPA/CPRA exigen aviso y exclusión, no consentimiento previo; el modelo GDPR no se aplica en California.
La simetría en la elección es obligatoria Aceptar y Rechazar deben ser iguales en pasos, peso visual y ubicación según 11 CCR § 7004(a)(2).
GPC es una exclusión válida Las empresas deben respetar las señales GPC para el dispositivo o navegador que las envía, sin exigir pasos adicionales al usuario.
Plazo de cumplimiento de 15 días hábiles Las solicitudes de exclusión deben atenderse en un plazo de 15 días hábiles; hay que notificar a los terceros si se produce una venta durante ese plazo.
Passiro para la implementación Passiro es una CMP registrada en IAB TCF v2.3 (ID 499) con bloqueo automático de scripts y un plan gratuito que cubre dominios ilimitados, diseñada para respaldar las obligaciones de aviso y exclusión de CCPA/CPRA.

Lo que la mayoría de las guías de cumplimiento entienden mal

La mayoría de los artículos sobre el cumplimiento de cookies de CCPA se centran en si un banner es técnicamente obligatorio. Esa es la pregunta equivocada. El historial de aplicación de la CPPA deja claro que la agencia está mucho más interesada en cómo se presentan las opciones que en si existe o no un banner. Una empresa sin banner pero con un enlace funcional de No Vender ni Compartir en el pie de página y una detección de GPC operativa está en una posición más sólida que una empresa con un banner elaborado que oculta la opción de rechazar tras dos clics adicionales.

El requisito de simetría de 11 CCR § 7004(a)(2) no es una preferencia de diseño. Es un estándar legal, y los reguladores lo aplican a nivel de píxel. Un botón «Rechazar» un 20 % más pequeño que «Aceptar», o representado en un gris que no cumple los estándares de relación de contraste, es el tipo de detalle que aparece en la correspondencia de aplicación. Los ejemplos ilustrativos del aviso no son hipotéticos; describen patrones de interfaz reales que la CPPA ha señalado.

También existe una idea errónea persistente de que GPC es una señal nicho utilizada por un pequeño número de usuarios preocupados por la privacidad. Los controles de privacidad a nivel de navegador se están convirtiendo en funciones estándar, no en casos excepcionales. Construir la gestión de GPC como algo secundario, en lugar de como una entrada de primera clase en tu proceso de exclusión, es una deuda técnica que se agrava con el tiempo a medida que más navegadores activan la señal de forma predeterminada.

La postura de cumplimiento más duradera es la que se basa en la documentación: registra cada decisión de diseño, cada evento de exclusión y cada notificación a terceros. Los reguladores no esperan perfección; esperan pruebas de acción de buena fe y oportuna.


Passiro se encarga de la parte técnica para que tú te centres en las decisiones

Implementar correctamente los mecanismos de aviso y exclusión de CCPA/CPRA requiere una plataforma de gestión de consentimiento que gestione la detección de GPC, el bloqueo automático de scripts y el registro de auditoría sin necesidad de ingeniería personalizada para cada sitio. Passiro es una CMP registrada en IAB TCF v2.3 (CMP ID 499) con integración de Google Consent Mode v2, una base de datos de más de 4900 rastreadores actualizada a diario a partir de EasyPrivacy y banners con segmentación geográfica que muestran automáticamente los avisos específicos de California a los visitantes de California.

Passiro

El plan gratuito cubre dominios y tráfico ilimitados, sin límites de páginas ni caducidad. El diseñador visual te permite configurar botones de «Aceptar todo» y «Rechazar todo» de igual prominencia sin escribir CSS, y el soporte de 25 idiomas gestiona sitios multirregión desde una sola cuenta. Dos limitaciones que conviene tener en cuenta: Passiro no incluye la automatización de DSAR (Solicitudes de Acceso del Titular de los Datos) ni ofrece funciones de gestión de riesgos de proveedores. Para esas funciones se necesita una herramienta dedicada de operaciones de privacidad junto con la CMP.

Para sitios de WordPress, el plugin de Passiro para WordPress se instala en minutos y gestiona el bloqueo de scripts, la detección de GPC y el registro de consentimiento de forma inmediata. Los usuarios de creadores de sitios web en Wix, Squarespace o Webflow pueden desplegarlo mediante la integración con creadores de sitios web. El plan gratuito es permanente, no una prueba.


Fuentes útiles para profundizar

Los siguientes documentos primarios son las referencias autorizadas para los requisitos de cookies y consentimiento de CCPA/CPRA. Comparte las citas normativas con tu equipo legal y usa el aviso de la CPPA para la revisión de UX.

  • Aviso de Aplicación N.º 2024-02 de la CPPA (Consentimiento): la fuente principal sobre las prohibiciones de patrones oscuros, el requisito de simetría en la elección y la definición de consentimiento válido. Úsalo para la revisión del diseño del banner y la aprobación legal.
  • Regulaciones del 15 de marzo de la CCPA (OAG): el texto reglamentario final que cubre los métodos de exclusión, la gestión de GPC, el plazo de cumplimiento de 15 días hábiles y los requisitos de notificación a terceros. Úsalo para el control de calidad técnico y el diseño del proceso de exclusión.
  • Guía sobre el Aviso en el Momento de la Recopilación de la CPPA: especifica el contenido y la ubicación requeridos del Aviso en el Momento de la Recopilación y de la política de privacidad. Úsalo para redactar políticas y construir la tabla de cookies.
  • Ley California Consumer Privacy Act (CPPA): el texto legal completo de CCPA y CPRA, incluidos los requisitos del enlace de No Vender ni Compartir según el Civil Code § 1798.135. Úsalo para la revisión legal del alcance y los umbrales de aplicabilidad.
  • California Code of Regulations, 11 CCR § 7004 (Westlaw): el texto reglamentario sobre los métodos para enviar solicitudes y obtener consentimiento, incluidos los ejemplos ilustrativos de interfaces asimétricas prohibidas. Úsalo para la documentación de cumplimiento de UX.
  • Anuncios de la CPPA (cppa.ca.gov): anuncios actuales de la agencia y actualizaciones de aplicación. Supervisa esta página para conocer nuevos avisos y actividad reguladora.
  • Resumen de CCPA del OAG (oag.ca.gov): el resumen del Fiscal General de California sobre los derechos de CCPA y las obligaciones de las empresas. Útil como referencia en lenguaje sencillo para las partes interesadas no jurídicas.

Get compliant cookie consent — free

Passiro gives you a compliant cookie banner with IAB TCF v2.3 and Google Consent Mode v2, free on every site.