Normativa CCPA: ADMT, riesgos y auditorías hasta 2030

Calendario de la normativa CCPA: ADMT, evaluaciones de riesgos y auditorías de ciberseguridad

Lo esencial

  • La normativa CCPA revisada rige desde el 1 de enero de 2026 y añade artículos sobre auditorías de ciberseguridad, evaluaciones de riesgos, tecnología de decisiones automatizadas (ADMT) y compañías de seguros.
  • Quien use ADMT para decisiones significativas sobre consumidores, candidatos o empleados necesita, antes del 1 de enero de 2027, aviso previo al uso, exclusión voluntaria (o una excepción) y procedimiento de acceso.
  • Todo tratamiento nuevo de alto riesgo exige ya evaluación previa; los anteriores a 2026 se evalúan antes del 31 de diciembre de 2027, y la declaración de un directivo llega a la agencia a más tardar el 1 de abril de 2028.
  • La primera certificación de auditoría de ciberseguridad llega el 1 de abril de 2028 para ingresos superiores a 100 millones de dólares; las demás empresas, en 2029 y 2030.
  • Las multas de 2026 castigan las trabas a la exclusión y el exceso de datos: lo mismo que la normativa CCPA examinará en la ADMT y que su marco de gobernanza de la IA debería cubrir ya.

Normativa CCPA: qué es y qué cambió el 1 de enero de 2026

La normativa CCPA está formada por las reglas del título 11 del Código de Regulaciones de California que convierten la California Consumer Privacy Act, modificada por la CPRA, en obligaciones operativas. La aplican la California Privacy Protection Agency (hoy con la marca CalPrivacy) y el Fiscal General de California. Su equivalente español sería la AEPD, con una diferencia: CalPrivacy dicta reglamentos vinculantes, no solo guías. La Office of Administrative Law aprobó el paquete el 22 de septiembre de 2025, la agencia lo anunció al día siguiente (anuncio de la CPPA) y el texto rige desde el 1 de enero de 2026. Son nuevos los artículos 9 (auditorías de ciberseguridad, secciones 7120 a 7124), 10 (evaluaciones de riesgos, secciones 7150 a 7157), 11 (ADMT, secciones 7200 a 7222) y 12 (compañías de seguros) (texto aprobado). Otros cambios: cerrar un banner de cookies no es consentir, excluirse no puede exigir más pasos que aceptar, y la empresa debe mostrar que ha respetado la exclusión, incluida una señal Global Privacy Control (Greenberg Traurig). Los datos neuronales y los de consumidores que la empresa sabe menores de 16 años pasan a ser información personal sensible. La normativa CCPA se aplica a las empresas con ánimo de lucro que operan en California y cumplen un criterio: más de 26.625.000 dólares de ingresos brutos anuales (cifra actualizada por IPC el 1 de enero de 2025); comprar, vender o compartir información personal de 100.000 o más consumidores u hogares; u obtener al menos el 50 % de sus ingresos de vender o compartir esos datos (CalPrivacy). Desde 2023, empleados, candidatos y contactos B2B son «consumidores»: un grupo europeo puede quedar sujeto por su plantilla californiana. Para encajar la normativa CCPA en un programa global, consulte nuestra guía de cumplimiento normativo de la IA.

Normativa CCPA por fechas: el calendario de 2026 a 2030

La normativa CCPA se aplica por fases. Hitos verificados en el texto y en los anuncios de la agencia, a 16 de septiembre de 2026: <table header-row=»true»> <tr> <td>Fecha</td> <td>Qué se aplica</td> <td>A quién</td> </tr> <tr> <td>1 de enero de 2026</td> <td>Normativa CCPA revisada en vigor; evaluación de riesgos previa a todo tratamiento nuevo de alto riesgo</td> <td>Todas las empresas sujetas</td> </tr> <tr> <td>1 de agosto de 2026</td> <td>Tramitar las solicitudes de supresión de la plataforma DROP al menos cada 45 días</td> <td>Intermediarios de datos registrados</td> </tr> <tr> <td>1 de enero de 2027</td> <td>Aviso previo al uso, exclusión y acceso para la ADMT en decisiones significativas</td> <td>Empresas que usan ADMT</td> </tr> <tr> <td>1 de enero de 2027</td> <td>Señal de preferencia de exclusión en los navegadores (AB 566); actualización por IPC de umbrales y multas; tasa de intermediarios de datos de 9.500 dólares</td> <td>Navegadores, empresas, intermediarios</td> </tr> <tr> <td>31 de diciembre de 2027</td> <td>Evaluación de los tratamientos iniciados antes de 2026 que continúan</td> <td>Todas las empresas sujetas</td> </tr> <tr> <td>1 de abril de 2028</td> <td>Primera presentación de evaluaciones y declaración; primera certificación de auditoría (ingresos de 2026 superiores a 100 millones de dólares)</td> <td>Todas; las de mayor tamaño</td> </tr> <tr> <td>1 de abril de 2029</td> <td>Primera certificación de auditoría (ingresos de 2027 entre 50 y 100 millones de dólares)</td> <td>Empresas medianas</td> </tr> <tr> <td>1 de abril de 2030</td> <td>Primera certificación de auditoría (menos de 50 millones de dólares)</td> <td>Empresas más pequeñas</td> </tr> </table> El 1 de enero de 2027 es el próximo plazo firme; conviene cruzarlo con otras leyes estatales, como la ley de IA de Colorado y la ADMT. Y lo que documente en 2027 es lo que se declarará en 2028.

ADMT en la normativa CCPA: qué debe estar listo el 1 de enero de 2027

El artículo 11 es la parte de la normativa CCPA que más directamente regula la IA. Según la sección 7200(b), la ADMT ya en uso para decisiones significativas debe cumplir a más tardar el 1 de enero de 2027; la posterior, antes de su primer uso.

¿Es ADMT? La prueba de la intervención humana

Según la sección 7001(e), es ADMT la tecnología que trata información personal y usa la computación para sustituir, o sustituir sustancialmente, la decisión humana. Hay sustitución sustancial salvo que un revisor (A) sepa interpretar y usar el resultado, (B) lo revise junto con otra información pertinente y (C) tenga autoridad para adoptar o cambiar la decisión. Pulsar «aprobar» sobre una lista ya ordenada no basta, igual que una intervención simbólica no evita el artículo 22 del RGPD. La elaboración de perfiles cuenta si sustituye el juicio humano; hojas de cálculo, bases de datos, filtros antispam o cortafuegos, no. Solo cuentan las decisiones significativas (sección 7001(ddd)): servicios financieros o de crédito, vivienda, matrícula u oportunidades educativas, empleo, contratación y retribución, y servicios sanitarios. El empleo incluye selección, asignación de trabajo, salario y primas, ascensos, degradaciones, suspensiones y despidos; la publicidad queda excluida. Vea nuestras guías de inteligencia artificial en recursos humanos y de supervisión humana, que explica cómo diseñar un revisor real.

El aviso previo al uso

La sección 7220 de la normativa CCPA exige un aviso en la recogida o antes de ella, o antes de reutilizar datos para una ADMT. Debe indicar la finalidad específica («tomar una decisión significativa» no basta), la exclusión o la excepción aplicada, el derecho de acceso, la prohibición de represalias y cómo funciona la ADMT: categorías de información personal que influyen en el resultado, tipo de resultado, uso en la decisión y proceso alternativo para quien se excluya. Pueden reservarse secretos comerciales y detalles de seguridad; se admiten avisos consolidados.

La exclusión voluntaria y sus tres excepciones

La sección 7221 de la normativa CCPA exige al menos dos métodos de exclusión, uno acorde con el canal habitual; un banner de cookies no sirve. El tratamiento cesa en 15 días hábiles, con aviso a los proveedores de servicios, y no se puede volver a preguntar hasta pasados 12 meses. La exclusión admite tres excepciones:

  1. Recurso ante una persona. Un revisor con autoridad para revocar la decisión examina el recurso y lo que aporte el consumidor.
  2. Admisión, aceptación o contratación. Uso exclusivo para evaluar la capacidad de desempeñar un trabajo o un programa educativo, con eficacia y sin discriminación ilícita.
  3. Asignación de trabajo y retribución. Uso exclusivo para ese fin, con la misma condición.

«Funciona y no discrimina» es una afirmación de hecho: para invocar las excepciones segunda y tercera, la normativa CCPA exige en la práctica documentar validación y pruebas de sesgo. La primera recuerda al artículo 22.3 del RGPD: derecho a intervención humana, a expresar su punto de vista y a impugnar.

Las solicitudes de acceso

Según la sección 7222 de la normativa CCPA, el consumidor puede preguntar cómo se usó la ADMT con él. La respuesta indica la finalidad, la lógica en términos comprensibles (incluidos, si procede, los parámetros y su resultado) y el desenlace: si el resultado fue el único factor y qué hizo la persona que intervino. Con más de cuatro usos sobre alguien en 12 meses, cabe una respuesta agregada. Los proveedores deben colaborar.

Evaluaciones de riesgos: el trabajo pendiente hasta el 31 de diciembre de 2027

El artículo 10 de la normativa CCPA es la obligación de mayor recorrido. La sección 7150 exige una evaluación previa para seis actividades:

  • vender o compartir información personal;
  • tratar información personal sensible (salvo nóminas, prestaciones, adaptaciones del puesto y autorización de trabajo);
  • usar ADMT para una decisión significativa;
  • inferir automáticamente rasgos de candidatos, estudiantes, empleados o contratistas mediante su observación sistemática;
  • inferir esos rasgos por la presencia en un lugar sensible;
  • entrenar ADMT para decisiones significativas, o tecnologías de reconocimiento facial, de emociones, de identificación o biométricas.

La sección 7152 de la normativa CCPA fija el contenido: finalidad específica; categorías y mínimo necesario de información personal; elementos operativos (fuentes, conservación, destinatarios, número de consumidores); para la ADMT, su lógica y el uso del resultado; beneficios; efectos negativos (seguridad, discriminación, coacción, perjuicios económicos, físicos, reputacionales y psicológicos); salvaguardas; decisión de iniciar o no; participantes, y aprobadores con autoridad, con nombres y fechas. Según la sección 7154, el objetivo es restringir o prohibir el tratamiento si los riesgos superan los beneficios: como con una EIPD del artículo 35 del RGPD, una evaluación que nunca cambia nada no convence. La normativa CCPA exige revisar cada evaluación al menos cada tres años, actualizarla en 45 días naturales tras un cambio sustancial y conservarla mientras dure el tratamiento o cinco años después, lo que sea posterior. La sección 7156 admite una evaluación para tratamientos comparables y reutilizar una EIPD o una evaluación de Colorado, Virginia o Connecticut, completando lo que falte. La sección 7153 obliga a quien ofrece ADMT a terceros a darles la información que necesiten para evaluar: una cláusula para su due diligence de proveedores de IA. La presentación es donde la normativa CCPA se vuelve exigente. Antes del 1 de abril de 2028 (evaluaciones de 2026 y 2027) y después cada 1 de abril, la empresa comunica el número de evaluaciones por supuesto, las categorías de información personal y una declaración bajo pena de perjurio firmada por un directivo directamente responsable (sección 7157). La agencia o el Fiscal General pueden pedir los informes completos, que deben entregarse en 30 días naturales. Nuestras guías de evaluación de impacto en la privacidad y de evaluación de impacto de la IA proponen una plantilla única.

Auditorías de ciberseguridad: quién, cuándo y con qué independencia

El artículo 9 de la normativa CCPA afecta a las empresas que obtienen el 50 % o más de sus ingresos de vender o compartir información personal, o que superan el umbral de ingresos y trataron el año anterior información personal de 250.000 o más consumidores u hogares, o información sensible de 50.000 o más consumidores (sección 7120). Con ingresos de 2026 superiores a 100 millones de dólares, se audita el año 2027 y se certifica antes del 1 de abril de 2028; con ingresos de 2027 entre 50 y 100 millones, el 1 de abril de 2029; por debajo de 50 millones, el 1 de abril de 2030 (sección 7121). Pesan más las reglas de independencia de la sección 7122. El auditor puede ser interno si el responsable de auditoría interna depende de un directivo sin responsabilidad sobre el programa de ciberseguridad, que fija su retribución y su evaluación. No puede haber diseñado ni gestionado los controles auditados, y sus conclusiones no pueden basarse principalmente en afirmaciones de la dirección. La certificación que exige la normativa CCPA (sección 7124) se firma bajo pena de perjurio. El perímetro recuerda al artículo 32 del RGPD, con el rigor de una auditoría formal. Si su función de auditoría de IA revisa también ciberseguridad, compruebe su línea jerárquica.

Sanciones en 2026: lo que revelan las multas

Las sanciones de 2026 bajo la normativa CCPA anticipan los futuros casos de ADMT y de evaluación de riesgos.

  • Disney, 2,75 millones de dólares (Fiscal General, 11 de febrero de 2026). Exclusiones limitadas a un servicio o dispositivo, y señales Global Privacy Control no respetadas en toda la cuenta (Hunton).
  • PlayOn Sports, 1,1 millones de dólares (CalPrivacy, 3 de marzo de 2026). Los estudiantes debían aceptar el seguimiento para usar sus entradas; la resolución impone evaluaciones de riesgos (Hunton).
  • Ford, 375.703 dólares (CalPrivacy, 5 de marzo de 2026). Exigía confirmar el correo electrónico antes de tramitar la exclusión (CalPrivacy).
  • General Motors, 12,75 millones de dólares (Fiscal General con CalPrivacy y cuatro fiscales de distrito, 8 de mayo de 2026). El mayor acuerdo alcanzado bajo la CCPA y primer caso de minimización de datos: venta de datos de conducción y localización a intermediarios (Fiscal General de California).
  • LocateSmarter, 116.490 dólares (CalPrivacy, 11 de agosto de 2026). Primera actuación contra un intermediario de datos con base en la CCPA y la Delete Act: exigía dígitos del número de la Seguridad Social para tramitar la exclusión (CalPrivacy).

El patrón se repite: trabas para ejercer derechos y más datos de los necesarios. Las multas llegan a 2.663 dólares por infracción y a 7.988 dólares si es intencionada o afecta a menores de 16 años, pero cada consumidor afectado puede contar como una infracción. Además, el 6 y 7 de agosto de 2026, el consejo de CalPrivacy encargó un procedimiento formal para nombrar Global Privacy Control en la normativa CCPA (Wilson Sonsini), y desde el 1 de enero de 2027 los navegadores deberán ofrecer una señal de preferencia de exclusión en virtud de la AB 566 (CalPrivacy). Una exclusión que no se propaga se detecta con una monitorización continua del cumplimiento, no con una revisión anual.

Una evaluación, cuatro regímenes: CCPA, RGPD, Reglamento de IA y otros estados

Para un grupo presente en California y en Europa, la normativa CCPA se solapa con obligaciones que ya cumple; así hacemos que una evidencia sirva a varios reguladores. <table header-row=»true»> <tr> <td>Obligación de la normativa CCPA</td> <td>RGPD</td> <td>Reglamento de IA</td> <td>Otros estados de EE. UU.</td> </tr> <tr> <td>Evaluación de riesgos (secciones 7150 a 7157)</td> <td>EIPD, artículo 35</td> <td>Evaluación de impacto en los derechos fundamentales, artículo 27, para ciertos responsables del despliegue desde el 2 de diciembre de 2027</td> <td>Evaluaciones de protección de datos en Colorado, Virginia y Connecticut</td> </tr> <tr> <td>Exclusión o recurso ante una persona (sección 7221)</td> <td>Garantías del artículo 22, intervención humana</td> <td>Supervisión humana, artículos 14 y 26</td> <td>Revisión humana y reconsideración, Ley de IA de Colorado</td> </tr> <tr> <td>Acceso a la lógica y al desenlace (sección 7222)</td> <td>Artículos 13 a 15, información significativa sobre la lógica aplicada</td> <td>Derecho a explicación, artículo 86</td> <td>Información en 30 días tras un resultado adverso, Ley de IA de Colorado</td> </tr> <tr> <td>Auditoría de ciberseguridad (secciones 7120 a 7124)</td> <td>Artículo 32, seguridad del tratamiento</td> <td>Precisión, solidez y ciberseguridad, artículo 15</td> <td>NYDFS Part 500 para entidades reguladas</td> </tr> </table> Las fechas europeas reflejan el Reglamento (UE) 2026/1744, que modificó el Reglamento de IA (Reglamento (UE) 2024/1689) y aplazó al 2 de diciembre de 2027 el alto riesgo del anexo III y la evaluación del artículo 27 (EUR-Lex). En España, sus interlocutores son la AEPD (EIPD y artículo 22 del RGPD) y la AESIA, la Agencia Española de Supervisión de la Inteligencia Artificial (Reglamento de IA). La clave es la secuencia: la fecha californiana de la ADMT llega once meses antes que la europea, así que el aviso, el recurso y la explicación de la lógica preparados para la normativa CCPA serán el primer borrador de su expediente como responsable del despliegue. La clasificación previa se explica en nuestra guía del sistema de IA de alto riesgo en el Reglamento de IA.

El expediente de evidencias que puede exigir CalPrivacy

Como la agencia puede pedir los informes completos en 30 días y ambas declaraciones se firman bajo pena de perjurio, la normativa CCPA es ante todo una obligación de documentación. Tenga disponible:

  1. Inventario de usos de ADMT, con categoría de decisión y fecha del primer uso.
  2. Todas las versiones de cada aviso previo al uso, con fechas y canales.
  3. Registros de exclusiones y recursos: recepción, cese en 15 días hábiles y aviso a los proveedores.
  4. Registros de revisores: identidad, formación, autoridad y resultados.
  5. Pruebas de validación y no discriminación para las excepciones de contratación o asignación de trabajo.
  6. Plantillas y ejemplos de respuestas de acceso.
  7. Informes de evaluación de riesgos con aprobadores, fechas de revisión y motivos de actualización, conservados al menos cinco años.
  8. Información de proveedores recibida según la sección 7153 y cláusulas que la exigen.
  9. Justificantes de presentación y declaraciones firmadas.
  10. Informes de auditoría, registros de independencia del auditor (línea jerárquica, retribución y evaluación) y certificación.

Es la estructura de un registro de responsabilidad de la IA. Buena parte ya existe en su registro de actividades de tratamiento y en sus EIPD: la normativa CCPA pide un anexo californiano, no empezar de cero.

Un plan de 107 días hasta el 1 de enero de 2027

A 16 de septiembre de 2026 quedan 107 días para las obligaciones de ADMT de la normativa CCPA:

  1. Semanas 1 a 3: inventario. Enumere las herramientas que puntúan, clasifican, filtran o recomiendan en selección, gestión de plantillas, crédito, vivienda, educación o sanidad, y aplique con rigor la prueba de la intervención humana.
  2. Semanas 4 a 6: una vía para cada uso. Exclusión con proceso alternativo, recurso ante una persona o una de las dos excepciones limitadas, con el motivo documentado.
  3. Semanas 7 a 10: diseño y pruebas. Avisos previos al uso, dos métodos de exclusión, plantilla de respuesta de acceso, formación de revisores y petición a los proveedores de la información de la sección 7153.
  4. Semanas 11 a 15: evaluación y evidencias. Evalúe primero los usos de ADMT y programe para 2027 los tratamientos anteriores a 2026. Si le aplica el artículo 9 de la normativa CCPA, corrija la línea jerárquica de auditoría interna.

Integre el plan en su marco de gobernanza de la IA, para que el próximo plazo añada filas y no un programa nuevo.

Preguntas frecuentes

¿Qué exige la normativa CCPA desde 2026? La normativa CCPA revisada rige desde el 1 de enero de 2026. Exige evaluaciones de riesgos antes de los tratamientos de alto riesgo, aviso, exclusión voluntaria y acceso para la ADMT desde el 1 de enero de 2027, y auditorías independientes de ciberseguridad por fases desde 2028. Además, cerrar un banner de cookies no equivale a consentir, y la empresa debe mostrar que ha respetado cada exclusión, incluidas las señales Global Privacy Control. ¿Sigue en vigor la CCPA? Sí. La CCPA, modificada por la CPRA, y la normativa CCPA que la desarrolla están plenamente vigentes, y las aplican CalPrivacy y el Fiscal General. Las sanciones se intensificaron en 2026, con el acuerdo de 12,75 millones de dólares con General Motors en mayo y la primera actuación contra un intermediario de datos en agosto. Los umbrales y las multas volverán a actualizarse por IPC el 1 de enero de 2027. ¿Quién está obligado a cumplir la normativa CCPA? Las empresas con ánimo de lucro que operan en California y cumplen uno de estos criterios: ingresos brutos anuales superiores a 26.625.000 dólares; comprar, vender o compartir información personal de 100.000 o más consumidores u hogares; u obtener la mitad de sus ingresos de vender o compartir esos datos. Tener la sede fuera de California no exime a nadie, y los empleados y candidatos cuentan como consumidores. ¿En qué se diferencian la CCPA y el RGPD? El RGPD exige una base jurídica para todo tratamiento; la CCPA regula sobre todo la información, los derechos de los consumidores y la venta o cesión de datos. La normativa CCPA acorta esa distancia: las evaluaciones de riesgos se parecen a las EIPD, y los derechos sobre la ADMT, a las garantías del artículo 22 del RGPD. La CCPA usa umbrales de ingresos y volumen; el RGPD se aplica a casi cualquier organización que trate datos personales de la UE. Vea nuestra guía de evaluación de impacto en la privacidad. ¿Las reglas sobre ADMT se aplican a la IA generativa y a los chatbots? Solo cuando la herramienta adopta una decisión significativa sobre una persona, o sustituye sustancialmente a un humano en esa decisión, como filtrar candidatos o aprobar un préstamo. Un chatbot de atención al cliente o un asistente de redacción no es ADMT a efectos de la normativa CCPA, salvo que su resultado determine uno de esos desenlaces sin una intervención humana real. Aplique ese criterio a cada uso generativo en selección o crédito. ¿Debe una empresa europea cumplir la normativa CCPA? Sí, si opera en California y supera uno de los umbrales, por ejemplo mediante clientes californianos, una filial estadounidense o empleados en California. Gran parte del trabajo se solapa con las EIPD del RGPD y con las obligaciones de los responsables del despliegue del Reglamento de IA, así que suele bastar una plantilla única con un anexo californiano. La documentación que ya mantiene para la AEPD y la AESIA es el mejor punto de partida.

Conclusión

La normativa CCPA ya no es un proyecto que vigilar: rige desde el 1 de enero de 2026, las obligaciones de ADMT llegan el 1 de enero de 2027 y, antes del 1 de abril de 2028, un directivo firmará bajo pena de perjurio que las evaluaciones de riesgos existen. Dedique los próximos 107 días a inventariar las herramientas de decisión, elegir una vía legal para cada una y abrir el expediente de evidencias. Vinculado al RGPD y al Reglamento de IA, ese expediente responde a la normativa CCPA y a cualquier regulador que formule la misma pregunta con otro vocabulario. Para una visión global, vea nuestra guía sobre la ley de inteligencia artificial en 2026.

Normativa CCPA: ADMT, riesgos y auditorías hasta 2030

La normativa CCPA exige evaluaciones de riesgos desde 2026 y, antes del 1 de enero de 2027, aviso, exclusión y acceso para la ADMT. Calendario, multas y plan.

¿Qué es la IA adversaria? Ataques, defensas y gobernanza

La IA adversaria engaña a los modelos de machine learning con envenenamiento, evasión e inyección de prompts. Tipos de ataque, defensas y qué exige la Ley de IA.

Leyes de IA en California: quién debe cumplirlas y cuándo

Leyes de IA en California por rol y plazo: SB 53, SB 942, SB 243, reglas de la CCPA sobre ADMT y las leyes firmadas por Newsom en septiembre de 2026.

Ley TRAIGA: el derecho texano de la IA ya en aplicación

La ley TRAIGA se aplica desde enero de 2026. Qué prohíbe el derecho texano, cómo funciona la eximente basada en el NIST AI RMF y qué pruebas debe conservar.

Evaluación de proveedores de IA: las doce preguntas que faltan

La evaluación de proveedores se diseñó para una cadena de suministro sin IA. Estas son las doce preguntas que faltan y la obligación legal detrás.

Gestión del riesgo de modelos para la IA y el machine learning

La gestión del riesgo de modelos cambia con la IA. SR 26-2, Reglamento de IA, ISO 42001 y NIST AI RMF: el marco para el machine learning y la IA generativa.