GDPR vs. CCPA: Todo sobre la Ley de Privacidad del Consumidor de California de 2020 (y cómo se compara con GDPR)

Publicado: 2019-06-12
GDPR vs. CCPA: Todo sobre la Ley de Privacidad del Consumidor de California de 2020 (y cómo se compara con GDPR)

El Reglamento General de Protección de Datos ('GDPR') y la Ley de Privacidad del Consumidor de California de 2018 ('CCPA') (que ha sido enmendada técnicamente por el Proyecto de Ley 1121 del Senado de California (SB-1121)), tienen como objetivo garantizar una protección sólida para las personas con respecto a sus datos personales y se aplican a empresas que recopilan, usan o comparten datos de consumidores, ya sea que la información se haya obtenido en línea o fuera de línea.

El RGPD, que entró en vigor el 25 de mayo de 2018, es una de las leyes de protección de datos más completas del mundo hasta la fecha. En ausencia de una ley federal de privacidad integral en los EE. UU., la CCPA se considera uno de los desarrollos legislativos de privacidad más importantes. Al igual que el RGPD, se espera que el impacto de la CCPA sea global, dado el estatus de California como la quinta economía global más grande. La CCPA entrará en vigencia el 1 de enero de 2020 , pero ciertas disposiciones de la CCPA requieren que las organizaciones brinden a los consumidores información sobre el período anterior de 12 meses y, por lo tanto, las actividades para cumplir con la CCPA pueden ser necesarias antes de la fecha de vigencia.

Las dos leyes son similares en relación con su definición de cierta terminología; el establecimiento de protecciones adicionales para personas menores de 16 años; y la inclusión de derechos de acceso a la información personal. Sin embargo, la CCPA difiere del RGPD de manera significativa, en particular con respecto al ámbito de aplicación; la naturaleza y el alcance de las limitaciones de cobro; y normas relativas a la rendición de cuentas.

El RGPD y la CCPA: una comparación para las empresas

QUIÉN ESTÁ PROTEGIDO
Artículos en GDPR y CCPA

Artículo 4 del RGPD, CCPA 1798.140

RGPD

Sujetos de datos, definidos como personas identificadas o identificables a las que se refieren los datos personales.

CCPA

Consumidores, definidos como residentes de California que son:

  • En California para otro propósito que no sea temporal o transitorio.
  • Domiciliado en California pero actualmente fuera del Estado por un propósito temporal o transitorio.

Los consumidores incluyen:

  • Clientes de menaje y servicios para el hogar.
  • Empleados.
  • Transacciones de empresa a empresa.
Comparación

Si bien ni el RGPD ni la CCPA se aplican a las personas jurídicas, ambos se aplican a las personas físicas, pero con una diferencia en la forma en que se definen. La CCPA establece claramente que se aplica a los residentes de California, mientras que el RGPD utiliza el término más vago "sujetos de datos de la UE" sin mencionar ningún requisito de residencia o ciudadanía. La CCPA también protege los datos que se pueden vincular a un hogar en particular , no solo a un individuo como lo hace el RGPD.

QUIÉN ESTÁ REGULADO
Artículos en GDPR y CCPA

Artículo 3 del RGPD, CCPA 1798.140

RGPD

Controladores de datos y procesadores de datos:

  • Establecidos en la UE que procesan datos personales en el contexto de actividades del establecimiento de la UE, independientemente de si el procesamiento de datos se lleva a cabo dentro de la UE.
  • No establecidos en la UE que procesen datos personales de interesados ​​de la UE en relación con la oferta de bienes o servicios en la UE, o el seguimiento de su comportamiento.
CCPA

Cualquier entidad con fines de lucro que haga negocios en California, que cumpla con uno de los siguientes:

  • Tiene un ingreso bruto superior a $ 25 millones.
  • Anualmente compra, recibe, vende o comparte la información personal de más de 50.000 consumidores, hogares o dispositivos con fines comerciales.
  • Obtiene el 50 por ciento o más de sus ingresos anuales de la venta de información personal de los consumidores.
Comparación

El alcance del RGPD es amplio: se aplica a todas las organizaciones, desde empresas hasta instituciones públicas y el sector sin fines de lucro. Mientras tanto, la CCPA ha restringido su aplicabilidad a las empresas con fines de lucro que cumplen requisitos muy claros.

En lo que respecta a la ubicación geográfica, el RGPD se aplica a cualquier empresa que procese datos de interesados ​​de la UE, dondequiera que se encuentren. La CCPA no es clara en este punto: las empresas que se encuentran bajo su jurisdicción deben estar “haciendo negocios en California”, pero no aclara si la empresa debe estar ubicada en el estado o cumplir con ciertos umbrales de ganancias para calificar como tal.

DATOS PERSONALES / INFORMACIÓN
Artículos en GDPR y CCPA

Artículo 4 del RGPD, CCPA 1798.140

RGPD

Los datos personales son cualquier información relacionada con un sujeto de datos identificado o identificable. El RGPD prohíbe el procesamiento de categorías especiales definidas de datos personales a menos que se aplique una justificación legal para el procesamiento.

CCPA

Información personal que identifique, se relacione, describa, pueda asociarse o pueda vincularse razonablemente, directa o indirectamente, con un consumidor u hogar en particular.

Comparación

El RGPD se aplica a todas las categorías de datos personales, mientras que la CCPA solo se aplica a los datos que no están cubiertos por las leyes federales de privacidad existentes, como la Ley Gramm-Leach-Bliley (GLBA) o la Ley de portabilidad y responsabilidad de la información de salud (HIPAA).

SEUDONIMIZACIÓN / ANONIMIZACIÓN
Artículos en GDPR y CCPA

Artículo 4 del RGPD, CCPA 1798.140

RGPD

Los datos seudónimos se consideran datos personales. Los datos anónimos no se consideran datos personales.

CCPA

La CCPA no restringe la capacidad de una empresa para recopilar, usar, retener, vender o divulgar información del consumidor que no se identifique o se agregue. Sin embargo, la CCPA establece un listón alto para reclamar que los datos no se identifiquen o se agreguen. Los datos seudónimos pueden calificar como información personal según la CCPA porque aún pueden asociarse con un consumidor u hogar en particular.

Comparación

La definición de "seudonimización" según el RGPD y la CCPA es muy similar en el sentido de que es el procesamiento de datos personales de tal manera que los datos personales ya no pueden atribuirse a una persona identificada o identificable sin el uso de información adicional, mediante establecer medidas técnicas y organizativas que mantengan por separado la información adicional necesaria para la identificación.

AVISO DE PRIVACIDAD / DIVULGACIÓN DE DATOS
Artículos en GDPR y CCPA

Artículo 13 del RGPD, CCPA 1798.100

RGPD

Los controladores de datos deben proporcionar información detallada sobre sus actividades de recopilación y procesamiento de datos personales. El aviso debe incluir información específica dependiendo de si los datos se recopilan directamente del interesado o de un tercero.

CCPA

Las empresas deben informar a los consumidores sobre:

  • Las categorías de información personal recopiladas.
  • Los fines de uso previstos para cada categoría.
Comparación

Tanto el RGPD como la CCPA exigen que las organizaciones divulguen lo que hacen con los datos personales que recopilan. Sin embargo, la CCPA requiere que las empresas divulguen las ventas de datos y las actividades relacionadas con el procesamiento de datos en los últimos 12 meses, mientras que el RGPD no impone tales limitaciones.

SEGURIDAD
Artículos en GDPR y CCPA

Artículo 24 del RGPD, CCPA 1798.150

RGPD

El RGPD exige que los controladores y procesadores de datos tomen las medidas técnicas y organizativas apropiadas para garantizar un nivel de seguridad adecuado al riesgo.

CCPA

La CCPA no impone directamente requisitos de seguridad de datos. Sin embargo, establece un derecho de acción para ciertas filtraciones de datos que resultan de violaciones del deber de una empresa de implementar y mantener prácticas y procedimientos de seguridad razonables apropiados para el riesgo que surge de la ley de California existente.

  • Las categorías de información personal recopiladas.
  • Los fines de uso previstos para cada categoría.
Comparación

Sustancialmente similar en enfoque estatutario, aunque las medidas de seguridad razonables pueden variar hasta cierto punto según las circunstancias de una organización y la interpretación del regulador.

DERECHOS
Artículos en GDPR y CCPA

Artículo 12 del RGPD – Artículo 21, CCPA 1798.120

RGPD

Derechos ampliados del individuo :

  • acceder a su información;
  • hacer que se corrijan las inexactitudes;
  • hacer que se borre la información;
  • prevenir el marketing directo;
  • evitar la toma de decisiones y la elaboración de perfiles automatizados;
  • portabilidad de datos.
CCPA

Derechos ampliados del individuo :

  • acceder a su información;
  • hacer que se corrijan las inexactitudes;
  • hacer que se borre la información;
  • prevenir el marketing directo;
  • evitar la toma de decisiones y la elaboración de perfiles automatizados;
  • portabilidad de datos.
Comparación

Si bien el RGPD requiere que las organizaciones obtengan el consentimiento previo de los interesados ​​para el procesamiento de datos y el acceso de terceros a sus datos, la CCPA permite a los interesados ​​optar por no vender sus datos y requiere que las empresas tengan un enlace visible en la parte superior. de su página de inicio para este propósito.

Tanto el RGPD como la CCPA ofrecen el derecho a la portabilidad de los datos: es decir, proporcionar a los consumidores sus datos personales en un formato legible por máquina de uso común que luego se puede transmitir a otra entidad.

El RGPD va un paso más allá en esta dirección, obligando a las organizaciones a transferir la información de un interesado a otro responsable del tratamiento previa solicitud.

Según la CCPA, las empresas solo están obligadas a proporcionar a los consumidores la información electrónicamente en un formato fácilmente utilizable.

Si bien el derecho de borrado del RGPD tiene algunas excepciones notables, como los datos necesarios para ejercer el derecho a la libertad de expresión o los datos necesarios para cumplir con la ley de la UE o de los estados miembros de la UE, la CCPA amplía aún más estas excepciones al incluir no solo la libertad de expresión y de información necesarios para los contratos, pero, sobre todo, también para usos internos compatibles con el contexto en el que el consumidor proporcionó los datos.

NIÑOS
Artículos en GDPR y CCPA

Artículo 8 del RGPD, CCPA 1798.120

RGPD

La edad predeterminada para el consentimiento del RGPD es 16 años, aunque la ley de cada estado miembro puede reducir la edad a no menos de 13 años.

La persona con responsabilidad parental debe dar su consentimiento para los niños menores de la edad de consentimiento. Los niños deben recibir un aviso de privacidad apropiado para su edad.

Los datos personales de los niños están sujetos a mayores requisitos de seguridad.

CCPA

La CCPA prohíbe vender información personal de un consumidor menor de 16 años sin consentimiento.

Los niños de 13 a 16 años pueden dar su consentimiento directamente. Los niños menores de 13 años requieren el consentimiento de los padres.

Comparación

El RGPD hace hincapié en la protección especial de los niños y proporciona disposiciones específicas para proteger los datos personales de los niños cuando se procesan para prestar servicios de la sociedad de la información.

La CCPA crea una regla especial para niños en lo que respecta a la “venta” de información personal, sin embargo, esta regla no se limita a los servicios de la sociedad de la información.

Si bien el RGPD y la CCPA se alinean en muchos sentidos, existen diferencias notables entre las dos regulaciones.

Las definiciones del RGPD suelen ser más amplias, mientras que la CCPA ha adoptado un enfoque más específico para su alcance. Sin embargo, esto no significa que dado que Convert cumple con el RGPD, no tendremos un plan de acción para el cumplimiento sólido de la CCPA. Aplicaremos el mismo rigor y preparación a la CCPA, a medida que se acerque la fecha de imposición, y lo mantendremos actualizado.

Lista de proveedores de privacidad
Lista de proveedores de privacidad