Cómo cumplir con la Ley de Eliminación de California y el Sistema DROP
Una hoja de ruta técnica para que los intermediarios de datos automaticen las solicitudes de eliminación y mitiguen las multas de $200 por día por solicitud.
El lanzamiento operativo de la Data Broker Deletion Request and Opt-Out Platform (DROP) de California ha transformado la privacidad de los datos de una obligación legal reactiva en un flujo técnico obligatorio. A partir del 1 de agosto de 2026, la California Privacy Protection Agency (CPPA) ha activado el mecanismo centralizado que permite a los consumidores eliminar su información personal en todos los corredores de datos registrados con una sola solicitud. Para las organizaciones categorizadas como corredores de datos, el período de gracia para el procesamiento manual ha finalizado.
El incumplimiento ya no es una cuestión de simple fricción administrativa. Bajo la California Delete Act (SB 362), la CPPA está autorizada a imponer multas de $200 por solicitud de consumidor, por día, por cada día que la eliminación permanezca sin procesar (iapp.org). Para un corredor que gestiona miles de solicitudes, estas sanciones compuestas pueden alcanzar matemáticamente millones de dólares en exposición dentro de un solo ciclo de 45 días. Esta guía describe los pasos específicos necesarios para alinear su infraestructura de datos con el sistema DROP.
1. Determinación de su estatus bajo la SB 362
El primer paso para el cumplimiento es confirmar si su entidad cumple con la definición legal de "corredor de datos". California define a un corredor de datos como una empresa que recopila y vende a terceros a sabiendas la información personal de un consumidor con quien la empresa no tiene una relación directa. Esto excluye a las entidades cubiertas por la Fair Credit Reporting Act (FCRA) o la Gramm-Leach-Bliley Act (GLBA) en contextos específicos.
Si su organización agrega conjuntos de datos para el entrenamiento de IA o licencias de mercado secundario, es probable que se encuentre dentro de este alcance. Comprender qué se puede vender legalmente bajo los marcos de GDPR y CCPA es fundamental antes de registrarse en la CPPA, ya que el acto de registro en sí mismo activa el requisito de conectarse con el sistema DROP.
2. El mandato de sincronización de 45 días
El núcleo de la Delete Act es el requisito de que los corredores consulten la plataforma DROP al menos una vez cada 45 días. Esto no es una sugerencia; es un plazo legal establecido (leginfo.legislature.ca.gov). Su equipo técnico debe implementar un proceso automatizado para:
- Conectarse a la API de la CPPA para recuperar el último lote de solicitudes de eliminación.
- Cruzar las referencias de los identificadores proporcionados (nombres, correos electrónicos, IDs con hash) con sus bases de datos internas de producción y respaldo.
- Ejecutar la eliminación de toda la información personal asociada con esos consumidores.
- Garantizar que los datos no se vuelvan a recopilar o a asociar con el consumidor en futuros ciclos de ingesta.
Crucialmente, si un corredor no puede verificar la identidad de un consumidor a través de los datos proporcionados por DROP, aún debe tratar la solicitud como una exclusión voluntaria (opt-out) de la venta o el intercambio de la información de ese consumidor, según las pautas de cumplimiento de la CPPA.
3. Manejo de la paradoja de "No Reidentificación"
Un desafío significativo en el cumplimiento de DROP es la prohibición de reidentificar a los consumidores. La ley exige que los corredores no utilicen la información proporcionada en una solicitud de eliminación para ningún otro propósito que no sea facilitar la eliminación. Esto requiere un enfoque de "sala limpia" (clean room) para el procesamiento de solicitudes: los datos enviados por el estado deben usarse para activar una purga y luego ser descartados o aislados, en lugar de agregarse a una "lista de supresión" que inadvertidamente cree un nuevo perfil del consumidor.
4. Auditorías trienales obligatorias
Más allá de la sincronización de 45 días, los corredores de datos deben someterse a una auditoría independiente cada tres años. Esta auditoría debe verificar el cumplimiento de los requisitos de eliminación y los resultados deben presentarse a la CPPA previa solicitud. El costo estimado de estas auditorías puede oscilar entre $15,000 y más de $50,000, dependiendo de la complejidad de la arquitectura de datos (iapp.org). La documentación de cada evento de eliminación, incluida la marca de tiempo de la consulta DROP y la confirmación de la purga, es esencial para una pista de auditoría exitosa.
5. Gestión de riesgos financieros y operativos
El impacto fiscal de la Delete Act se extiende más allá de las multas. La CPPA ha discutido recientemente aumentos en las tarifas de registro de corredores de datos para financiar el mantenimiento del sistema DROP, con tarifas anuales propuestas que alcanzan montos significativos para cubrir los gastos administrativos (iapp.org).
Para los compradores de datos, la Delete Act introduce una nueva capa de debida diligencia. Al adquirir o licenciar un conjunto de datos, debe verificar que el vendedor tenga un flujo de trabajo verificado y compatible con DROP. Si un conjunto de datos contiene "datos zombis" (información que debería haber sido eliminada bajo una solicitud DROP), el comprador puede enfrentar responsabilidad secundaria o encontrar sus modelos de IA comprometidos por la necesidad de reentrenarlos sin los datos ilícitos.
Qué significa esto para usted
Para los propietarios de datos, el cumplimiento es el requisito previo para la liquidez. Un conjunto de datos que no puede ser auditado para el cumplimiento de DROP es un activo tóxico en el mercado de 2026. Por el contrario, las organizaciones que puedan demostrar un flujo de eliminación automatizado y robusto verán valoraciones más altas por parte de los compradores institucionales que priorizan la seguridad regulatoria. Ya sea que busque monetizar sus activos internos o explorar nuestro catálogo de conjuntos de datos para obtener datos de entrenamiento compatibles y de alta calidad, comprender los matices técnicos de la Delete Act ya no es opcional: es un requisito central de la economía de datos.
Data Academy
Go deeper with our guides
Su experiencia vale oro para la IA
El razonamiento de expertos, la nueva materia prima
Read the guide →3 min readSus videos de taller valen una fortuna
La escasez de datos del mundo físico
Read the guide →3 min readSu idioma raro no se encuentra para la IA
El déficit de idiomas subrepresentados
Read the guide →From the marketplace
Explore live data opportunities
Cleanpower — Oportunidad de Conjunto de Datos de Registros de Búsqueda y Consulta
View opportunity →movilidadHartmann International — Oportunidad de Conjunto de Datos Accesible por API
View opportunity →otroListenfield — Oportunidad de Conjunto de Datos de Registros de Búsqueda y Consultas
View opportunity →News & Insights
Latest from the briefing
- Cómo integrar finanzas integradas en mercados de datos verticales
- Cómo la Eliminación Centralizada Remodela la Economía del Corretaje de Datos
- Pasivos Ocultos de la Compra de Datos No Verificados de Intermediarios
- Cómo los mecanismos universales de eliminación impactan la valoración de datos del consumidor
d-nvest turns the data assets behind these deals into scored, actionable opportunities.
Explore the pipeline →