Cómo cumplir con la Ley de Eliminación de California y el Sistema DROP
Una hoja de ruta técnica para que los intermediarios de datos automaticen las solicitudes de eliminación y mitiguen las multas de $200 por día por solicitud.
El lanzamiento operativo de la Plataforma de Solicitudes de Eliminación y Exclusión de Datos de California (DROP) ha transformado la privacidad de los datos de una obligación legal reactiva a un canal técnico obligatorio. A partir del 1 de agosto de 2026, la Agencia de Protección de la Privacidad de California (CPPA) ha activado el mecanismo centralizado que permite a los consumidores eliminar su información personal de todos los corredores de datos registrados con una sola solicitud. Para las organizaciones clasificadas como corredores de datos, el período de gracia para el procesamiento manual ha terminado.
El incumplimiento ya no es una cuestión de simple fricción administrativa. Según la Ley de Eliminación de California (SB 362), la CPPA está autorizada a imponer multas de $200 por solicitud de consumidor, por día, por cada día que la eliminación permanezca sin procesar (https://www.iapp.org/news/a/calprivacy-discusses-drop-enforcement-data-broker-fee-hike/). Para un corredor que gestiona miles de solicitudes, estas sanciones acumulativas pueden alcanzar matemáticamente millones de dólares en exposición dentro de un solo ciclo de 45 días. Esta guía describe los pasos específicos requeridos para alinear su infraestructura de datos con el sistema DROP.
1. Determinación de su estado bajo la SB 362
El primer paso para cumplir es confirmar si su entidad cumple con la definición legal de "corredor de datos". California define a un corredor de datos como una empresa que recopila y vende a sabiendas a terceros la información personal de un consumidor con el que la empresa no tiene una relación directa. Esto excluye a las entidades cubiertas por la Ley de Informes de Crédito Justos (FCRA) o la Ley Gramm-Leach-Bliley (GLBA) en contextos específicos.
Si su organización agrega conjuntos de datos para entrenamiento de IA o licencias de mercado secundario, es probable que se encuentre dentro de este alcance. Comprender qué puede vender legalmente bajo los marcos GDPR y CCPA es fundamental antes de registrarse en la CPPA, ya que el acto de registro en sí mismo activa el requisito de interactuar con el sistema DROP.
2. El mandato de sincronización de 45 días
El núcleo de la Ley de Eliminación es el requisito de que los corredores consulten la plataforma DROP al menos una vez cada 45 días. Esto no es una sugerencia; es una fecha límite legal divulgada (https://leginfo.legislature.ca.gov/faces/billTextClient.xhtml?bill_id=202320240SB362). Su equipo técnico debe implementar un proceso automatizado para:
- Conectarse a la API de la CPPA para recuperar el último lote de solicitudes de eliminación.
- Cruzar los identificadores proporcionados (nombres, correos electrónicos, IDs hasheados) con sus bases de datos de producción y respaldo internas.
- Ejecutar la eliminación de toda la información personal asociada con esos consumidores.
- Garantizar que los datos no se vuelvan a recopilar ni se vuelvan a asociar con el consumidor en futuros ciclos de ingesta.
Crucialmente, si un corredor no puede verificar la identidad de un consumidor a través de los datos proporcionados por DROP, aún debe tratar la solicitud como una exclusión de la venta o el intercambio de la información de ese consumidor, según las directrices de aplicación de la CPPA.
3. Manejo de la paradoja de la "no reidentificación"
Un desafío significativo en el cumplimiento de DROP es la prohibición de reidentificar a los consumidores. La ley exige que los corredores no utilicen la información proporcionada en una solicitud de eliminación para ningún propósito que no sea facilitar la eliminación. Esto requiere un enfoque de "sala limpia" para el procesamiento de solicitudes: los datos enviados por el estado deben usarse para activar una purga y luego desecharse o aislarse, en lugar de agregarse a una "lista de supresión" que inadvertidamente crea un nuevo perfil del consumidor.
4. Auditorías trienales obligatorias
Más allá de la sincronización de 45 días, los corredores de datos deben someterse a una auditoría independiente cada tres años. Esta auditoría debe verificar el cumplimiento de los requisitos de eliminación y los resultados deben presentarse a la CPPA previa solicitud. El costo estimado de estas auditorías puede oscilar entre $15,000 y más de $50,000, dependiendo de la complejidad de la arquitectura de datos (https://www.iapp.org/news/a/calprivacy-discusses-drop-enforcement-data-broker-fee-hike/). La documentación de cada evento de eliminación, incluida la marca de tiempo de la consulta DROP y la confirmación de la purga, es esencial para un rastro de auditoría exitoso.
5. Gestión de riesgos financieros y operativos
El impacto fiscal de la Ley de Eliminación se extiende más allá de las multas. La CPPA ha discutido recientemente aumentos en las tarifas de registro de corredores de datos para financiar el mantenimiento del sistema DROP, con tarifas anuales propuestas que alcanzan montos significativos divulgados para cubrir los gastos generales administrativos (https://www.iapp.org/news/a/calprivacy-discusses-drop-enforcement-data-broker-fee-hike/).
Para los compradores de datos, la Ley de Eliminación introduce una nueva capa de diligencia debida. Al adquirir o licenciar un conjunto de datos, debe verificar que el vendedor tenga un canal verificado y compatible con DROP. Si un conjunto de datos contiene "datos zombis" —información que debería haber sido eliminada bajo una solicitud DROP— el comprador puede enfrentar responsabilidad secundaria o encontrar que sus modelos de IA se ven comprometidos por la necesidad de reentrenar sin los datos ilícitos.
Lo que esto significa para usted
Para los propietarios de datos, el cumplimiento es el requisito previo para la liquidez. Un conjunto de datos que no se puede auditar para el cumplimiento de DROP es un activo tóxico en el mercado de 2026. Por el contrario, las organizaciones que pueden demostrar un canal de eliminación robusto y automatizado verán valoraciones más altas de los compradores institucionales que priorizan la seguridad regulatoria. Ya sea que esté buscando monetizar sus activos internos o explorar nuestro catálogo de conjuntos de datos para obtener datos de entrenamiento de alta calidad y compatibles, comprender los matices técnicos de la Ley de Eliminación ya no es opcional, es un requisito central de la economía de datos.
Data Academy
Go deeper with our guides
From the marketplace
Explore live data opportunities
Cleanpower — Oportunidad de Conjunto de Datos de Registros de Búsqueda y Consulta
View opportunity →movilidadHartmann International — Oportunidad de Conjunto de Datos Accesible por API
View opportunity →otroListenfield — Oportunidad de Conjunto de Datos de Registros de Búsqueda y Consultas
View opportunity →News & Insights
Latest from the briefing
- ¿Qué Activos de Datos de PYMES Son Más Valiosos para el Mercado Europeo de IA?
- Por qué los datos raros con licencia son la clave para el cumplimiento de la Ley de IA de la UE
- Cómo valorar conjuntos de datos de imágenes especializados para modelos de visión artificial
- Cómo valorar y vender conjuntos de datos de lenguas raras y lenguas de señas
d-nvest turns the data assets behind these deals into scored, actionable opportunities.
Explore the pipeline →