Requisitos de la Política de Privacidad: Qué Debe Incluir (2026)
Verificado de forma independiente contra fuentes primarias (última auditoría: 15 de agosto de 2026). · Revisado por el equipo editorial de RecordingLaw. · Ley verificada como vigente al 15 de agosto de 2026. · 4 fuentes primarias citadas en esta página. Cómo verificamos nuestro contenido legal
Una política de privacidad no es opcional para la mayoría de los sitios web y aplicaciones que operan en Estados Unidos o que prestan servicio a usuarios en la Unión Europea. La ley federal, los estatutos estatales y las regulaciones internacionales imponen requisitos específicos de divulgación, y las consecuencias de hacerlo mal van desde multas regulatorias hasta demandas colectivas. Esta guía desglosa lo que la ley realmente exige, jurisdicción por jurisdicción.
Requisitos federales de la política de privacidad
Estados Unidos carece de una ley federal de privacidad única e integral. En cambio, las obligaciones de la política de privacidad provienen de un mosaico de estatutos sectoriales y acciones de aplicación regulatoria.
Ley de la FTC (Sección 5)
La Comisión Federal de Comercio (FTC) hace cumplir el cumplimiento de la política de privacidad principalmente a través de la Sección 5 de la Ley de la FTC, que prohíbe los "actos o prácticas injustas o engañosas". La FTC no exige que las empresas tengan una política de privacidad, pero si una empresa publica una, debe cumplirla. No cumplir las promesas contenidas en su política de privacidad constituye una práctica engañosa.
La FTC ha iniciado cientos de acciones de aplicación contra empresas por infracciones a la política de privacidad, lo que ha dado lugar a órdenes de consentimiento, sanciones multimillonarias y programas de cumplimiento obligatorios. Solo en 2024, la FTC persiguió acciones contra empresas por prometer en exceso la eliminación de datos, tergiversar las prácticas de intercambio de datos y usar patrones oscuros para obtener el consentimiento.
COPPA (Privacidad en línea de menores)
La Ley de Protección de la Privacidad Infantil en Línea (15 USC 6501-6506) impone los requisitos federales más prescriptivos de política de privacidad. Los sitios web y servicios en línea dirigidos a menores de 13 años (o aquellos con conocimiento real de que recopilan datos de menores de 13 años) deben incluir una política de privacidad que divulgue claramente:
- Todas las categorías de información personal recopilada de los menores
- Cómo se usa la información
- Si la información se divulga a terceros (y a quiénes)
- Una descripción de los derechos parentales, incluido el derecho a revisar, eliminar y rechazar una recopilación adicional
- Información de contacto del operador del sitio
- La fecha de vigencia de la política
Conforme a la Regla COPPA (16 CFR Parte 312), los operadores deben obtener el consentimiento parental verificable antes de recopilar, usar o divulgar la información personal de un menor. La política de privacidad debe enlazarse directamente desde la página de inicio y desde cualquier página donde se recopile información de menores.
La FTC puede imponer sanciones de hasta $53,088 por infracción (ajustadas por inflación) por infracciones a la COPPA.
HIPAA (Privacidad de la salud)
La Ley de Portabilidad y Responsabilidad del Seguro Médico exige a las entidades cubiertas (proveedores de atención médica, planes de salud y cámaras de compensación de atención médica) proporcionar un Aviso de Prácticas de Privacidad a los pacientes. Este aviso debe explicar cómo se puede usar y divulgar la información médica protegida (PHI), los derechos del paciente respecto a su PHI, y los deberes legales de la entidad (45 CFR 164.520).
GLBA (Privacidad financiera)
La Ley Gramm-Leach-Bliley exige a las instituciones financieras proporcionar avisos de privacidad claros y visibles que expliquen sus prácticas de intercambio de información. La Regla de Privacidad (Reglamento P) ordena avisos anuales de privacidad a los clientes y avisos iniciales a los nuevos clientes antes de compartir información personal no pública, aunque una excepción de la FAST Act (12 CFR 1016.5(e)) exime a las instituciones del aviso anual si limitan el intercambio con terceros no afiliados a las excepciones estatutarias y no han cambiado sus políticas.
Requisitos de la política de privacidad de California
California lidera la nación en regulación de políticas de privacidad, con múltiples estatutos superpuestos que efectivamente establecen el estándar para las empresas que operan en línea en EE. UU.
CalOPPA (Ley de Protección de la Privacidad en Línea de California)
CalOPPA (Cal. Bus. & Prof. Code 22575-22579) fue la primera ley de EE. UU. en exigir que los sitios web y servicios en línea comerciales publiquen una política de privacidad. Su alcance se extiende más allá de California: cualquier operador que recopile información de identificación personal de consumidores de California debe cumplir, sin importar dónde esté ubicada la empresa.
La CalOPPA exige que la política de privacidad:
- Identifique las categorías de información de identificación personal recopilada y las categorías de terceros con quienes puede compartirse
- Describa el proceso para notificar a los usuarios sobre cambios materiales a la política
- Identifique su fecha de vigencia
- Divulgue cómo el operador responde a las señales de "No Rastrear"
- Divulgue si terceros pueden recopilar información de identificación personal sobre las actividades en línea de los usuarios en diferentes sitios web
- Sea publicada de manera visible (enlazada desde la página de inicio usando la palabra "privacidad")
La CalOPPA en sí no contempla ninguna sanción. Las secciones 22575 a 22579 crean el deber y dejan el remedio en manos de la Ley de Competencia Desleal de California, que permite sanciones civiles de hasta $2,500 por infracción y puede ser aplicada por el Fiscal General, cualquier fiscal de distrito y ciertos abogados municipales (Cal. Bus. & Prof. Code 17206). El período de gracia de 30 días también es más limitado de lo que suele describirse. La sección 22575(a) establece que un operador infringe el requisito de publicación únicamente si no publica una política dentro de los 30 días posteriores a haber sido notificado del incumplimiento. Ese plazo no alcanza a una política que sí está publicada pero omite las divulgaciones exigidas por la sección 22575(b), ni alcanza un incumplimiento consciente y deliberado, o negligente y material, conforme a la sección 22576.
CCPA/CPRA (Ley de Privacidad del Consumidor de California / Ley de Derechos de Privacidad de California)
La CCPA, según fue enmendada por la CPRA (vigente desde el 1 de enero de 2023), impone los requisitos de política de privacidad más detallados de cualquier ley estatal de EE. UU. Conforme al Cal. Civ. Code 1798.130(a)(5), las empresas que cumplen los umbrales de aplicabilidad deben divulgar en su política de privacidad:
Categorías de información personal recopilada en los 12 meses anteriores, organizadas según las categorías estatutarias (identificadores, información comercial, actividad en internet, geolocalización, datos biométricos, información profesional, información educativa, inferencias e información personal sensible).
Fines de la recopilación para cada categoría. Declaraciones genéricas como "para mejorar nuestros servicios" son insuficientes. La CCPA exige especificidad sobre cada fin comercial o de negocio.
Fuentes de la información personal. Las empresas deben identificar las categorías de fuentes de las que se recopila la información personal.
Intercambio y venta con terceros. La política debe divulgar si la información personal se vende o comparte para publicidad conductual entre contextos, qué categorías se venden o comparten, y a qué categorías de terceros.
Períodos de retención. La CPRA añadió el requisito de divulgar el período de retención de cada categoría de información personal, o los criterios utilizados para determinar dicho período (Cal. Civ. Code 1798.100(a)(3)).
Derechos del consumidor. La política debe describir el derecho a saber, el derecho a eliminar, el derecho a corregir, el derecho a excluirse de la venta/el intercambio, y el derecho a limitar el uso de la información personal sensible, junto con instrucciones para ejercer cada derecho.
Enlace de No Vender. Las empresas que venden o comparten información personal deben incluir un enlace de "No Vender ni Compartir Mi Información Personal" en su página de inicio.
La Agencia de Protección de la Privacidad de California (CPPA) y el Fiscal General de California pueden imponer sanciones de $2,663 por infracción no intencional y $7,988 por infracción intencional o infracción que involucre datos de menores (cifras ajustadas por el IPC, vigentes desde el 1 de enero de 2025).
Ley de Diseño Apropiado para la Edad de California
La CAADCA entró en vigor el 1 de julio de 2024 y se aplica a las empresas que ofrecen servicios en línea con probabilidad de ser accedidos por menores de 18 años. Su obligación central no es una divulgación en la política de privacidad. El Cal. Civ. Code 1798.99.31(a) exige que una empresa cubierta complete una evaluación de impacto de protección de datos antes del lanzamiento del servicio y que la revise cada dos años. Esa evaluación es un documento interno. Ante una solicitud por escrito, la empresa tiene tres días hábiles para entregar al Fiscal General una lista de las evaluaciones que ha completado y cinco días hábiles para producir la evaluación misma, la cual permanece confidencial y exenta de divulgación conforme a la Ley de Registros Públicos de California. Ninguna disposición exige que la evaluación, ni un resumen de ella, se publique en la política de privacidad.
Gran parte de la Ley también está bloqueada judicialmente. El Noveno Circuito confirmó en 2024 una orden judicial preliminar contra el requisito de evaluación de impacto, y ese requisito permanece suspendido por orden judicial. El 12 de marzo de 2026, el mismo panel confirmó la orden judicial en cuanto a las restricciones de uso de datos y patrones oscuros del Código Civil 1798.99.31(b)(1) a (b)(4) y (b)(7), anuló el resto de la orden judicial preliminar, incluido en cuanto al requisito de estimación de edad, y remitió el caso para procedimientos adicionales (NetChoice, LLC v. Bonta, No. 25-2366).
Requisitos de la política de privacidad de otros estados
Ley de Privacidad de Colorado
La CPA de Colorado (vigente desde el 1 de julio de 2023) exige a los controladores proporcionar un aviso de privacidad que incluya: categorías de datos personales procesados, fines, derechos del consumidor (acceso, eliminación, corrección, exclusión voluntaria), categorías de terceros que reciben datos, y cómo ejercer los derechos. Cabe destacar que Colorado exige la divulgación de las actividades de perfilado y el derecho a excluirse del perfilado para decisiones con efectos legales o similarmente significativos.
Ley de Protección de Datos del Consumidor de Virginia
La VCDPA de Virginia (vigente desde el 1 de enero de 2023) exige avisos de privacidad que cubran: categorías de datos procesados, fines, derechos del consumidor (acceso, eliminación, corrección, portabilidad, exclusión voluntaria de publicidad dirigida/venta/perfilado), una descripción del proceso de apelación si se niega una solicitud de derechos, y categorías de terceros que reciben datos.
Connecticut, Utah, Iowa, Indiana, Tennessee, Montana, Oregón, Texas y otros
A mediados de 2026, casi 20 estados de EE. UU. han promulgado leyes integrales de privacidad con requisitos de política de privacidad. Consulte la comparación completa de leyes de privacidad estatales de EE. UU. para más detalles. Si bien los detalles varían, la mayoría sigue la misma plantilla general: divulgar qué recopila, por qué, con quién lo comparte, cuánto tiempo lo conserva, y qué derechos tienen los consumidores. La tendencia es hacia una mayor granularidad, con leyes más recientes que añaden requisitos para divulgaciones de datos sensibles, transparencia en la toma de decisiones automatizada y protecciones de datos de menores.
Requisitos de la política de privacidad del RGPD
El RGPD impone los requisitos de aviso de privacidad más detallados de cualquier marco global. Los Artículos 13 y 14 especifican qué debe divulgarse según si los datos se recopilan directamente del titular de los datos o se obtienen de un tercero.
Requisitos del Artículo 13 (Recopilación directa)
Al recopilar datos personales directamente del titular de los datos, el controlador debe proporcionar:
- Identidad y datos de contacto del controlador (y del representante, si corresponde)
- Datos de contacto del DPO (si existe uno)
- Los fines del procesamiento y la base legal de cada fin
- Los intereses legítimos invocados (si se usa esa base)
- Destinatarios o categorías de destinatarios de los datos
- Si los datos serán transferidos a un tercer país y las salvaguardas vigentes
- Período de retención (o criterios para determinarlo)
- Todos los derechos del titular de los datos: acceso, rectificación, supresión, restricción, portabilidad, oposición
- Derecho a retirar el consentimiento (si el consentimiento es la base legal)
- Derecho a presentar una queja ante una autoridad supervisora
- Si la provisión de datos es un requisito legal o contractual
- Existencia de toma de decisiones automatizada, incluido el perfilado, con información significativa sobre la lógica, el significado y las consecuencias
Adiciones del Artículo 14 (Recopilación indirecta)
Cuando los datos se obtienen de una fuente distinta del titular de los datos, el controlador debe divulgar adicionalmente las categorías de datos personales obtenidos y la fuente de los datos.
Requisito de lenguaje sencillo
El Artículo 12 exige que toda esta información se proporcione en una forma "concisa, transparente, inteligible y de fácil acceso, utilizando un lenguaje claro y sencillo". Las políticas de privacidad redactadas en jerga legal densa infringen este requisito. Varias autoridades de protección de datos (en particular la CNIL de Francia y la DPC de Irlanda) han citado la falta de transparencia como base para acciones de aplicación.
Sanciones del RGPD
No proporcionar una transparencia adecuada (incluida una política de privacidad insuficiente) puede resultar en multas de hasta 20 millones de euros o el 4% de la facturación anual mundial conforme al Artículo 83(5)(b).
Requisitos de lenguaje sencillo y accesibilidad
Más allá del mandato explícito de lenguaje sencillo del RGPD, varios estándares y leyes de EE. UU. impulsan políticas de privacidad legibles.
La FTC ha enfatizado repetidamente que las políticas de privacidad deben ser comprensibles para el consumidor común. En acciones de aplicación, la FTC ha citado divulgaciones ocultas, declaraciones contradictorias y lenguaje excesivamente técnico como prácticas engañosas.
Puntos de referencia de legibilidad. Si bien ninguna ley de EE. UU. especifica un nivel de lectura para las políticas de privacidad, la mejor práctica (y el estándar utilizado en varias órdenes de consentimiento de la FTC) apunta a un nivel de lectura de 8vo grado. Para los requisitos de divulgación específicos de cookies, consulte nuestra guía de requisitos de banners de cookies. Investigaciones publicadas por la Universidad de Stanford y Carnegie Mellon encontraron que la mayoría de las políticas de privacidad requieren un nivel de lectura universitario, muy por encima de lo que los reguladores esperan.
Requisitos multilingües. El texto del RGPD no impone un deber de traducción. El Artículo 12(1) exige únicamente que la información se proporcione en una forma concisa, transparente, inteligible y de fácil acceso, utilizando un lenguaje claro y sencillo. La expectativa de traducción proviene de la orientación regulatoria y no del propio reglamento: las directrices de transparencia del Grupo de Trabajo del Artículo 29, respaldadas por el CEPD, señalan que debe proporcionarse una traducción cuando el responsable del tratamiento se dirija a titulares de datos que hablen esos idiomas. En California, el requisito se encuentra en las regulaciones de la CCPA y no en el estatuto. El 11 CCR 7003(b)(2) exige que los avisos estén disponibles en los idiomas en los que la empresa, en el curso ordinario de sus operaciones, proporciona contratos, exenciones de responsabilidad, anuncios de venta y demás información a los consumidores en California.
Accesibilidad. Conforme a la Ley de Estadounidenses con Discapacidades (ADA) y la Sección 508 de la Ley de Rehabilitación, las políticas de privacidad en sitios web gubernamentales y de acceso público deben ser compatibles con lectores de pantalla y cumplir con los estándares WCAG 2.1 AA. Varios tribunales han extendido los requisitos de accesibilidad web de la ADA a los sitios web privados.
Con qué frecuencia actualizar su política de privacidad
Ninguna ley federal de EE. UU. especifica una frecuencia de actualización. Sin embargo, los requisitos prácticos efectivamente exigen revisiones periódicas:
- CCPA: La política debe incluir la fecha de su última actualización y debe ser revisada y actualizada al menos una vez cada 12 meses (Regulaciones de la CCPA 11 CCR 7011).
- CalOPPA: Exige la descripción del proceso para notificar a los usuarios sobre cambios materiales.
- RGPD: No exige una frecuencia de actualización específica, pero la política debe ser precisa en todo momento. Los cambios materiales en las actividades de procesamiento requieren avisos actualizados.
La mejor práctica es revisar la política de privacidad siempre que:
- Se recopile una nueva categoría de datos personales
- Se compartan datos con una nueva categoría de terceros
- Entre en vigor una nueva ley de privacidad en una jurisdicción donde opera
- Cambien los fines de procesamiento
- Ocurra una violación de datos que cambie su postura de seguridad
Errores comunes en la política de privacidad
Varios errores recurrentes exponen a las empresas a riesgos de aplicación:
Plantillas de copiar y pegar. Los generadores genéricos de políticas de privacidad producen políticas que pueden no reflejar con precisión las prácticas reales de datos de la empresa. Los reguladores han multado a empresas por políticas de privacidad que describían prácticas de datos en las que la empresa en realidad no incurría (y viceversa).
Prometer en exceso sobre la eliminación de datos. Declarar que los datos "serán eliminados a solicitud" sin tener en cuenta las obligaciones legales de retención, los sistemas de respaldo o el intercambio de datos con terceros crea una práctica engañosa si la empresa en realidad no puede cumplir la promesa.
Omitir la definición de "venta". Conforme a la CCPA, "venta" incluye compartir información personal a cambio de dinero u "otra contraprestación valiosa". Muchas empresas no divulgan las asociaciones de tecnología publicitaria, el intercambio de análisis y las relaciones con corredores de datos que constituyen una "venta" conforme a esta amplia definición.
Ocultar la exclusión voluntaria. Tanto la CCPA como el RGPD exigen que los mecanismos de exclusión voluntaria y las descripciones de derechos sean fáciles de encontrar. Exigir a los consumidores navegar por múltiples páginas para encontrar enlaces de exclusión voluntaria ha sido citado en acciones de aplicación.
No cubrir todas las fuentes de datos. Las políticas de privacidad a menudo describen la recopilación de datos del sitio web, pero omiten la recopilación de datos fuera de línea, los datos de aplicaciones móviles, los datos de dispositivos IoT o los datos obtenidos de corredores externos.
Fuentes y referencias
Este artículo proporciona información legal general sobre los requisitos de la política de privacidad en jurisdicciones de EE. UU. e internacionales. Las leyes de privacidad cambian con frecuencia y varían según el estado y el país. Consulte a un abogado para obtener asesoría específica sobre su situación.
Preguntas frecuentes
¿Se exige legalmente una política de privacidad para todos los sitios web?
No solo conforme a la ley federal. Sin embargo, la CalOPPA exige que cualquier sitio web o aplicación comercial que recopile información personal de residentes de California publique una política de privacidad, lo que efectivamente cubre a la mayoría de los sitios web orientados a EE. UU. Si procesa datos de residentes de la UE, el RGPD exige de forma independiente un aviso de privacidad. Casi 20 estados de EE. UU. ahora tienen leyes integrales de privacidad con requisitos de aviso.
¿Cuál es la sanción por no tener una política de privacidad?
La CalOPPA en sí no contempla ninguna sanción. El remedio se aplica a través de la Ley de Competencia Desleal de California, que permite sanciones civiles de hasta $2,500 por infracción en una acción del Fiscal General, un fiscal de distrito o ciertos abogados municipales. El plazo de 30 días de la sección 22575(a) cubre únicamente la falta total de publicación de una política, no una política publicada que omite las divulgaciones exigidas. Conforme a la CCPA, las sanciones alcanzan $2,663 por infracción no intencional y $7,988 por infracción intencional. El RGPD permite multas de hasta 20 millones de euros o el 4% de la facturación anual mundial. Las infracciones a la COPPA conllevan sanciones de hasta $53,088 por infracción.
¿Con qué frecuencia debe actualizarse una política de privacidad?
La CCPA exige una revisión y actualización anual. No existe un requisito de frecuencia federal específico, pero la mejor práctica exige actualizar siempre que cambien las prácticas de recopilación de datos, comience un nuevo intercambio con terceros, o entre en vigor una nueva ley de privacidad en una jurisdicción donde opera. La política siempre debe reflejar con precisión las prácticas actuales.
¿El RGPD exige una política de privacidad?
El RGPD exige un 'aviso de privacidad' o 'información de transparencia' conforme a los Artículos 13 y 14, que funciona como una política de privacidad. Debe divulgar la identidad del controlador de datos, los datos de contacto del DPO, los fines y bases legales del procesamiento, los períodos de retención, los derechos del titular de los datos, e información sobre las transferencias internacionales. Debe estar redactado en un lenguaje claro y sencillo.
¿Qué debe incluir una política de privacidad conforme a la CCPA?
La CCPA exige la divulgación de las categorías de información personal recopilada, los fines de la recopilación, las fuentes de los datos, las prácticas de intercambio y venta con terceros, los períodos de retención de cada categoría, y una descripción de todos los derechos del consumidor con instrucciones para ejercerlos. Las empresas que venden datos deben incluir un enlace de 'No Vender ni Compartir Mi Información Personal'.
¿Necesito una política de privacidad separada para mi aplicación móvil?
Tanto la App Store de Apple como Google Play exigen que las aplicaciones tengan una política de privacidad, y la política debe ser accesible tanto dentro de la aplicación como en la ficha de la tienda de aplicaciones. Si las prácticas de datos de su aplicación difieren de las de su sitio web, se recomienda una política separada o complementaria. La CalOPPA y la CCPA se aplican a las aplicaciones móviles de la misma manera que a los sitios web.
¿Cuáles son los requisitos de política de privacidad de la COPPA para sitios dirigidos a menores?
La COPPA exige que los sitios dirigidos a menores de 13 años divulguen todas las categorías de datos recopilados, cómo se usan los datos, el intercambio con terceros, los derechos parentales (revisar, eliminar, rechazar recopilación adicional), e información de contacto del operador. La política debe enlazarse desde la página de inicio y desde cada página donde se recopilen datos de menores. Se exige el consentimiento parental verificable antes de la recopilación.
¿Puedo usar una plantilla o generador de política de privacidad?
Las plantillas pueden ofrecer un punto de partida, pero los reguladores han multado a empresas por usar políticas genéricas que no describen con precisión sus prácticas de datos reales. Cualquier plantilla debe personalizarse para reflejar las categorías específicas de datos recopilados, las prácticas de intercambio reales, las leyes aplicables y los derechos reales de los consumidores. Una política de privacidad engañosa es peor que una inexistente desde una perspectiva de aplicación.
Actualizaciones
Se corrigió la sección de la Ley de Diseño Apropiado para la Edad de California (la evaluación de impacto de protección de datos es un documento interno entregado al Fiscal General a solicitud, no una divulgación en la política de privacidad) y se actualizó su estado judicial tras el fallo del Noveno Circuito del 12 de marzo de 2026; se corrigió la descripción de la sanción y el período de subsanación de la CalOPPA, y las atribuciones sobre requisitos multilingües del RGPD y la CCPA.
Verificado de forma independiente contra las fuentes primarias citadas; ley aplicable revisada en busca de cambios recientes
Ley aplicable revisada en busca de cambios recientes
Revisado y aprobado por un editor
La ley detrás de este artículo
Este artículo se apoya en las disposiciones legales a continuación, conservadas en nuestro propio registro jurídico y obtenidas de la fuente oficial. Toque una sección para leer el texto vigente.
California Business and Professions Code
§ 22575Vigente
(a) An operator of a commercial Web site or online service that collects personally identifiable information through the Internet about individual consumers residing in California who use or visit its commercial Web site or online service shall conspicuously post its privacy policy on its Web site, or in the case of an operator of an online service, make that policy available in accordance with paragraph (5) of subdivision (b) of Section 22577. An operator shall be in violation of this subdivision only if the operator fails to post its policy within 30 days after being notified of noncompliance. (b) The privacy policy required by subdivision (a) shall do all of the following: (1) Identify the categories of personally identifiable information that the operator collects through the Web site or online service about individual consumers who use or visit its commercial Web site or online service and the categories of third-party persons or entities with whom the operator may share that personally identifiable information.
Texto oficial (extracto) · verificado el 2026-08-28 · Lea el texto completo en nuestra biblioteca legal · Verifique en leginfo.legislature.ca.gov
Citada en 5 resoluciones judiciales de nuestra colecciónResolución más reciente que la cita en nuestra colección: 2025
En los tribunales (resumen editorial, verificado de forma independiente):En People ex rel. Harris v. Delta Air Lines (2016) un tribunal de apelación de California sostuvo que la Airline Deregulation Act desplazaba una demanda bajo la UCL basada en la sección 22575 aplicada a la aplicación móvil de una aerolínea. Doe 1 v. Successfulmatch.com (2014) sostuvo que CalOPPA no crea un puerto seguro frente a demandas bajo la UCL y la CLRA.
Resoluciones que citan esta sección en nuestra colección:
- Apple Inc. v. Superior Court (California Supreme Court 2013, 56 Cal. 4th 128)✓Un comprador alegó que Apple le exigió su dirección y teléfono para una descarga pagada con tarjeta de crédito; el tribunal tomó las reglas de política de privacidad de la sección 22575 como prueba de que la Legislatura regula el comercio en línea aparte, y sostuvo que la ley de tarjetas de crédito no cubre las descargas.
- People Ex Rel. Harris v. Delta Air Lines, Inc. (California Court of Appeal 2016, 247 Cal. App. 4th 884)“…ated by California’s Online Privacy Protection Act of 2003 (Bus. & Prof. Code, §§ 22575-22579; Stats. 2003, ch. 829, § 1). Agre…”
- Brandon Briskin v. Shopify, Inc. (Court of Appeals for the Ninth Circuit 2025, 135 F.4th 739)“…lation of California Online Privacy Protection Act of 2003, California Business and Professions Code Section 22575. The SAC also alleges unfair and decept…”
Identificado automáticamente a partir de las opiniones judiciales que citan esta sección; no es un ranking de qué caso prevalece.
California Civil Code
§ 1798.100Vigentecitada en 13 de nuestros artículos
General Duties of Businesses that Collect Personal Information (a) A business that controls the collection of a consumer’s personal information shall, at or before the point of collection, inform consumers of the following: (1) The categories of personal information to be collected and the purposes for which the categories of personal information are collected or used and whether that information is sold or shared. A business shall not collect additional categories of personal information or use personal information collected for additional purposes that are incompatible with the disclosed purpose for which the personal information was collected without providing the consumer with notice consistent with this section. (2) If the business collects sensitive personal information, the categories of sensitive personal information to be collected and the purposes for which the categories of sensitive personal information are collected or used, and whether that information is sold or shared.
Texto oficial (extracto) · verificado el 2026-08-31 · Lea el texto completo en nuestra biblioteca legal · Verifique en leginfo.legislature.ca.gov
Citada en 36 resoluciones judiciales de nuestra colecciónResolución más reciente que la cita en nuestra colección: 2026
Resoluciones que citan esta sección en nuestra colección:
- Untitled California Attorney General Opinion (California Attorney General Reports 2022)“…ROUND The California Consumer Privacy Act of 2018 (Civil Code, §§ 1798.100 et seq.) is the first law of its kind i…”
- Troester v. Starbucks Corporation (California Supreme Court 2018, 235 Cal. Rptr. 3d 820)“…he consumer law context. (See Consumer Privacy Act of 2018, Civ. Code, § 1798.100 et seq. (added by Stats. 2018, ch. 55,…”
- Hajny v. Volkswagen Group of America CA1/1 (California Court of Appeal 2024)“…ions of the California Consumer Privacy Act of 2018 (CCPA), Civil Code section 1798.100 et seq. Shortly after Wynne filed…”
Identificado automáticamente a partir de las opiniones judiciales que citan esta sección; no es un ranking de qué caso prevalece.
También citada en: Cómo solicitar sus datos personales: derechos por estado
Code of Federal Regulations Title 45
§ 164.520Notice of privacy practices for protected health information.Vigente
(a) Standard: Notice of privacy practices —(1) Right to notice. Except as provided by paragraph (a)(3) or (4) of this section, an individual has a right to adequate notice of the uses and disclosures of protected health information that may be made by the covered entity, and of the individual's rights and the covered entity's legal duties with respect to protected health information. (2) Notice requirements for covered entities creating or maintaining records subject to 42 U.S.C. 290dd-2. As provided in 42 CFR 2.22, an individual who is the subject of records protected under 42 CFR part 2 has a right to adequate notice of the uses and disclosures of such records, and of the individual's rights and the covered entity's legal duties with respect to such records. (3) Exception for group health plans.
Texto oficial (extracto) · verificado el 2026-07-28 · Lea el texto completo en nuestra biblioteca legal · Verifique en ecfr.gov
Citada en 7 resoluciones judiciales de nuestra colecciónResolución más reciente que la cita en nuestra colección: 2025
Resoluciones que citan esta sección en nuestra colección:
- Mark S. Mais v. Gulf Coast Collection Bureau, Inc. (Court of Appeals for the Eleventh Circuit 2014, 768 F.3d 1110)“…when the Hospital used it in a required HIPAA notice. See 45 C.F.R. § 164.520(a)(1) (“[A]n individual has a right to…”
- Maple v. Colonial Orthopaedics, Inc. (In Re Maple) (United States Bankruptcy Court, E.D. Virginia 2010, 434 B.R. 363)“…s Privacy Rule in their Amended Complaint. Plaintiffs cite 45 C.F.R. § 164.520 (a) — (b), which is the regulation adop…”
- Steinberg v. CVS Caremark Corp. (District Court, E.D. Pennsylvania 2012, 899 F. Supp. 2d 331)“…ntities such as the defendants provide to customers. See 45 C.F.R. § 164.520 . . At least one district court h…”
Identificado automáticamente a partir de las opiniones judiciales que citan esta sección; no es un ranking de qué caso prevalece.
Code of Federal Regulations Title 12
§ 1016.5Annual privacy notice to customers required.Vigente
(a)(1) General rule. Except as provided by paragraph (e) of this section, you must provide a clear and conspicuous notice to customers that accurately reflects your privacy policies and practices not less than annually during the continuation of the customer relationship. Annually means at least once in any period of 12 consecutive months during which that relationship exists. You may define the 12-consecutive-month period, but you must apply it to the customer on a consistent basis. (2) Example. You provide a notice annually if you define the 12-consecutive-month period as a calendar year and provide the annual notice to the customer once in each calendar year following the calendar year in which you provided the initial notice. For example, if a customer opens an account on any day of year 1, you must provide an annual notice to that customer by December 31 of year 2. (b)(1) Termination of customer relationship. You are not required to provide an annual notice to a former customer. (2) Examples in the case of financial institutions other than credit unions and covered entities subject to FTC enforcement jurisdiction.
Texto oficial (extracto) · verificado el 2026-07-28 · Lea el texto completo en nuestra biblioteca legal · Verifique en ecfr.gov
Fuentes y referencias
- Ley de la FTC, Sección 5 - Actos o Prácticas Injustas o Engañosas(ftc.gov).gov
- COPPA (15 USC 6501-6506)(law.cornell.edu)
- Regla COPPA (16 CFR Parte 312)(law.cornell.edu)
- Aviso de Prácticas de Privacidad de la HIPAA (45 CFR 164.520)(law.cornell.edu)
- CalOPPA (Cal. Bus. & Prof. Code 22575)(leginfo.legislature.ca.gov).gov
- CCPA Sección 1798.100(leginfo.legislature.ca.gov).gov
- Regulaciones de la CPPA (11 CCR 7011)(cppa.ca.gov).gov
- RGPD Artículo 13 - Requisitos de Transparencia(gdpr-info.eu)
- RGPD Artículo 12 - Información y Comunicación Transparente(gdpr-info.eu)
- RGPD Artículo 83 - Multas Administrativas(gdpr-info.eu)
- Regla de Privacidad de la GLBA (Reglamento P)(law.cornell.edu)
- Evaluación de impacto de protección de datos de la CAADCA (Cal. Civ. Code 1798.99.31)(leginfo.legislature.ca.gov)
- NetChoice, LLC v. Bonta, No. 25-2366 (9th Cir. 12 de marzo de 2026)(ca9.uscourts.gov)
- Sanciones civiles de la Ley de Competencia Desleal (Cal. Bus. & Prof. Code 17206)(leginfo.legislature.ca.gov)
- Estándar de incumplimiento de la CalOPPA (Cal. Bus. & Prof. Code 22576)(leginfo.legislature.ca.gov)
- Directrices sobre transparencia del Grupo de Trabajo del Artículo 29 conforme al Reglamento 2016/679 (WP260 rev.01)(ec.europa.eu)
- Regulaciones de la CCPA, 11 CCR 7003 (Requisitos para Divulgaciones y Comunicaciones a los Consumidores)(cppa.ca.gov)