SB 923 cierra el vacío del CCPA y alcanza a data brokers

Un vacío que el CCPA arrastraba desde 2020

El 27 de septiembre de 2026, el gobernador de California Gavin Newsom firmó el SB 923, la Expanding Privacy Rights Act, cerrando un agujero que llevaba abierto desde que la CCPA entró en vigor en 2020. El proyecto, patrocinado por la California Privacy Protection Agency (CalPrivacy) y redactado por el senador Josh Becker (D-Menlo Park), había sido aprobado por la Asamblea 49 a 14 el 26 de agosto de 2026 y convalidado por el Senado 36 a 0 al día siguiente, según la nota oficial recogida por In Menlo. Su entrada en vigor está fijada para el 1 de enero de 2027.

La Sección 1798.105 del CCPA daba al consumidor el derecho a borrar los datos que la empresa hubiera recogido de él. Esa preposición —»de»— era la grieta: la información comprada a un data broker, la que llegaba vía un proveedor de enrichment o la que se cruzaba con un audience partner caía fuera del pedido, aunque terminara viviendo en el mismo registro. SB 923 cambia la fórmula: el derecho cubre ahora la información recogida «de o sobre» el consumidor, sin importar el origen, según recoge el análisis de Privisy.

«El derecho a borrar por fin hará lo que la gente espera que haga: borrar, sin importar cómo consiguió la información la empresa en primer lugar», resumió Tom Kemp, director ejecutivo de CalPrivacy. En la misma línea, Emory Roane, director asociado de Privacy Rights Clearinghouse, declaró a In Menlo que la ley «alinea a California con la gran mayoría de estados que ya habían cerrado este vacío».

👥 ¿Quieres ir más allá de la noticia?

En nuestra comunidad discutimos las tendencias, compartimos oportunidades y nos ayudamos entre emprendedores. Sin humo, solo acción.

👥 Unirme a la comunidad

Qué cambia exactamente el 1 de enero de 2027

El cambio práctico tiene dos partes.

La primera es el alcance del derecho. Cuando un consumidor pida la baja, la empresa tiene que extenderla a toda la información personal que tenga sobre él, sin distinguir si la recogió directamente, la compró a un broker, la incorporó por enrichment o la recibió de un socio publicitario. Para los datos de terceros, el cumplimiento se demuestra conservando «el mínimo necesario» para impedir que el registro vuelva a entrar en el siguiente refresco del proveedor: en la práctica, una suppression list o lista de supresión, según explica el análisis de Privisy.

La segunda es la puerta de entrada. Hoy, un negocio exclusivamente online y con relación directa con el consumidor puede cumplir la CCPA ofreciendo solo un correo electrónico para pedidos de acceso, corrección o baja. Desde el 1 de enero de 2027 esa vía ya no alcanza: tendrá que ofrecer un correo electrónico y un método online accesible, como un formulario web o un portal. Si tu política de privacidad solo enlaza a un mailto:, quedas fuera de cumplimiento el día de año nuevo.

La norma también deja intocadas las exenciones existentes: prevención de fraude, investigación y obligaciones legales siguen siendo motivos válidos para conservar datos aunque el consumidor pida la baja. Y ese mismo 27 de septiembre, Newsom vetó el AB 1542, que habría prohibido directamente la venta o cesión de información personal sensible; el derecho actual a limitar el uso de datos sensibles se mantiene tal cual.

Por qué SB 923 importa: el problema real detrás del papel

La ley llega en un momento en que la propia CalPrivacy ya venía documentando que el derecho a la baja, sobre el papel, no funcionaba como prometía. Un estudio de la UC Irvine, publicado en julio de 2026 por Help Net Security, envió pedidos de baja y opt-out a los 322 brokers del registro público de California usando dos identidades sintéticas. Los resultados: alrededor del 70% de los corredores nunca respondió al pedido de baja, y solo entre el 26% y el 38% confirmó haberlo procesado en algún momento.

El estudio destapó además que el 22% de los brokers pidió verificación de identidad para un opt-out, algo que la CCPA prohíbe expresamente. Esa práctica le costó cara a Ford Motor Company a principios de 2026: CalPrivacy le impuso una multa de US$375.703 precisamente por «añadir fricción innecesaria» al proceso de opt-out, según recoge Help Net Security. La plataforma pública Deletion Request and Opt-out Platform (DROP), abierta por CalPrivacy a principios de 2026 y operativa desde agosto, ya permitía centralizar esos pedidos en una sola solicitud — pero solo dentro de California.

A esa fricción se suma la confusión operativa. Un reportaje de Wired narró cómo, al pedir acceso a datos (no baja), decenas de empresas respondieron borrando la cuenta o rechazando el canal listado en su propia política de privacidad. Cuando un consumidor tiene que litigar con cada front para que entiendan qué derecho está ejerciendo, el derecho deja de ser un derecho.

SB 923 no resuelve la fricción del lado de los brokers — eso queda en manos de CalPrivacy y del DROP — pero sí cierra la excusa del lado del comprador. Si tu CRM está poblado con datos comprados a terceros y un consumidor te pide la baja, ya no puedes argumentar que «esos datos no entran en el pedido». Y si encima tu único canal de solicitud es un correo, ya no basta.

Qué significa esto para tu startup

Si operas desde California, vendes a californianos o compras cualquier tipo de dato de terceros, el 1 de enero de 2027 es la fecha de cumplimiento. La auditoría se hace antes, no después.

Acciones concretas antes del 1 de enero de 2027:

  • Mapea el origen de cada campo de tu CRM y de tu DMP. Cualquier registro que venga de un broker, un proveedor de enrichment o un audience partner entra ahora en el alcance del derecho. Marca en metadatos qué campos no son recolectados directamente del usuario para que tu workflow de baja los incluya automáticamente.
  • Construye la suppression list. Borrar una vez no alcanza: si tu proveedor refresca la base cada trimestre, el mismo registro va a volver. La nueva ley espera que conserves «el mínimo necesario» para impedirlo, según el análisis de Privisy. Eso se traduce en una lista de identificadores suprimidos que se cruza antes de cada ingestión.
  • Suma un canal online de solicitud. No basta con un mailto:. Un formulario web con verificación razonable (sin pasarse, como vimos con Ford) cubre la nueva exigencia. El propio DROP de CalPrivacy, o herramientas de cumplimiento del mercado, son puntos de partida razonables.
  • Reescribe la sección de «derecho a borrar» de tu política de privacidad. La nueva redacción tiene que decir expresamente que la baja cubre datos obtenidos de terceros, y describir el método online de solicitud. Si tu política actual habla solo de «datos que nos hayas proporcionado directamente», queda desactualizada.

Lo que no tienes que hacer: la CCPA no obliga a borrar lo que la ley te autoriza a conservar —fraude, investigación, litigio, cumplimiento regulatorio. Esa excepción no es nueva, pero conviene tenerla documentada campo por campo para no abrir debates internos cada vez que llegue un pedido.

El cambio es modesto en el papel y enorme en la práctica: para una startup cuyo modelo de datos depende de enrichment externo, la supresión deja de ser un checkbox y se convierte en un proceso continuo. Empezar la auditoría ahora convierte el plazo de enero en una fecha alcanzable, no en un trimestre perdido entre abogado y head of data.

Fuentes

¿te gustó o sirvió lo que leíste?, Por favor, comparte.

👥 ¿Quieres ir más allá de la noticia?

En nuestra comunidad discutimos las tendencias, compartimos oportunidades y nos ayudamos entre emprendedores. Sin humo, solo acción.

👥 Unirme a la comunidad

Daily Shot: Tu ventaja táctica

Lo que pasó en las últimas 24 horas, resumido para que tú no tengas que filtrarlo.

Suscríbete para recibir cada mañana la curaduría definitiva del ecosistema startup e inversionista. Sin ruido ni rodeos, solo la información estratégica que necesitas para avanzar:

  • Venture Capital & Inversiones: Rondas, fondos y movimientos de capital.
  • IA & Tecnología: Tendencias, Web3 y herramientas de automatización.
  • Modelos de Negocio: Actualidad en SaaS, Fintech y Cripto.
  • Propósito: Erradicar el estancamiento informativo dándote claridad desde tu primer café.

📡 El Daily Shot Startupero

Noticias del ecosistema startup en 2 minutos. Gratis, todos los días.

Share to...