13 de septiembre de 2026

SOCaaS

Centro de Operaciones de Seguridad como servicio

CA Privacy Board aprueba reglas históricas sobre información personal, pero omite algunas medidas de seguridad clave


LOS ANGELES, 6 de febrero de 2023 /PRNewswire/ — Después de casi un año de elaboración de reglas y más de 1,000 páginas de comentarios públicos, el primer regulador de privacidad dedicado del país aprobó el viernes reglas destinadas a brindar a los consumidores un control sin precedentes sobre sus datos privados.

La Agencia de Protección de la Privacidad de California (CPPA) acordó por unanimidad 3 de febrero presentar su primer paquete normativo a la Oficina de Derecho Administrativo (OAL) para su aprobación final. La junta presenta el paquete dentro de dos semanas y la OAL tiene 45 días para aprobarlo. Eso significa que las regulaciones para la Ley de Privacidad del Consumidor de California (CCPA) enmendada estarán en los libros en abril. Después de eliminar algunas regulaciones favorables al consumidor, no se realizaron más cambios legislativos después de 450 páginas de comentarios públicos.

“La venta de información personal es una economía invisible diseñada para rastrearnos y perfilarnos. Aunque la agencia se negó a hacer algunos cambios importantes a las regulaciones, ahora más que nunca el público necesita estas regulaciones para tomar el control de lo que es suyo”. justin kloczkoDelegado de protección de datos de Consumer Watchdog.

La ley otorga a los consumidores el derecho de impedir que las empresas hagan un uso indebido de su información personal, lo que incluye:

La posibilidad de optar por no compartir datos con terceros. Muchos señalaron que la versión original de la ley tenía fallas porque solo impedía la «venta» de datos, no el intercambio de datos que alimenta el modelo comercial de muchas empresas de publicidad y redes sociales. La canalización que envía datos privados a terceros ahora está limitada.

Los consumidores ahora pueden evitar el uso propio de datos confidenciales, incluso en función de la raza, la ubicación, la orientación sexual, la salud y las creencias religiosas. Las empresas deben permitir que las personas ejerzan sus preferencias de privacidad a través de una señal global que se les envía y mediante un botón «No compartir/vender mi información» en la página de inicio.

El derecho a eliminar o rectificar la información personal inexacta que una empresa haya recopilado, y para informar a terceros sobre los cambios deseados. CPRA también amplía los requisitos de borrado al exigir a las empresas que notifiquen a los terceros que tienen los datos.

Las organizaciones también deben proporcionar una lista de las categorías de información confidencial recopilada, si la información personal se vende o comparte y por cuánto tiempo la empresa pretende conservar cada categoría de información personal.

El uso de los datos debe ser proporcionado a la finalidad. Una empresa no puede usar datos por un motivo que no esté relacionado con el motivo por el cual el consumidor los proporcionó. Por ejemplo, una aplicación de linterna no puede usar su geolocalización para que funcione.

Originalmente destinado a cumplir con un 1 de julio de 2022 Después de la fecha límite, la pequeña agencia con personal retrasó las regulaciones un par de veces, lo que provocó que dos miembros de la junta se fueran. No ha habido cambios en las regulaciones desde la última audiencia pública en octubre.

«Se consideraron cuatrocientas cincuenta páginas de comentarios y determinamos que no se necesitaban más cambios», dijo. Lisa KimAsesor Jurídico del Comité de Protección de Datos, durante la reunión del Consejo del viernes.

Entre esos cambios, que la agencia se negó a hacer, estaba cerrar una ventana de 15 días para eliminar datos personales.

“Incluso si alguien opta por no participar, los datos personales seguirán vendiéndose ya que las empresas tienen un período de gracia de dos semanas. Las empresas deberían verse obligadas a cumplir con la solicitud de exclusión voluntaria de alguien una vez que puedan vender sus datos, lo que, según los expertos en privacidad, es solo unos segundos», dijo Kloczko.

En sus razones para negarse a eliminar la ventana, la junta dijo que la ventana máxima de 15 días equilibra los derechos de exclusión voluntaria de los consumidores con la carga de las empresas de procesar esos derechos. También dijo: «Se necesita más análisis para determinar si se necesita una regulación sobre este tema». Parece probable que el problema sea revisado en el futuro.

La junta también eliminó el requisito de que la empresa identifique los nombres de terceros que controlan la recopilación de información personal. Los consumidores merecen saber exactamente quién maneja su información personal directamente de quienes compartieron o vendieron su información.

La junta también se negó a volver a su regla anterior, que decía que se debe mostrar la opción de exclusión voluntaria del consumidor. Una empresa no está obligada a mostrar en su sitio web si ha procesado la decisión de un consumidor de optar por no vender/compartir información personal, lo que deja a las personas con la incertidumbre de si han ejercido sus derechos de privacidad.

Comienza la aplicación 1 de julio. En breve, la Junta recibirá comentarios para su próxima ronda de regulaciones, que abordará las evaluaciones de riesgos, las auditorías y la toma de decisiones automatizada.

FUENTE Vigilancia del consumidor



Este contenido de ciberseguridad nos ha llegado de: DarkReading

Podrás encontrar la noticia original en el enlace que sigue: https://www.darkreading.com/remote-workforce/consumer-watchdog-reports-ca-privacy-board-oks-landmark-personal-data-regulations-some-key-protections-left-out

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *