Business Analytics

California le dio a la industria de datos un botón de borrado más rápido. Le dejó intacto el botón de venta

El 27 de septiembre, el gobernador Gavin Newsom firmó dos leyes que endurecen las reglas de borrado de datos personales en California, pero vetó la que habría prohibido de forma directa la venta de datos sensibles. La industria de corretaje de datos sale de este cierre de sesión legislativa con más obligaciones operativas y su modelo de negocio principal completamente intacto.

El 27 de septiembre, un domingo, el gobernador de California Gavin Newsom firmó un paquete de leyes que endurece las reglas de borrado de datos personales en el estado. La AB 883 reduce de 45 a 30 días el plazo que los data brokers tienen para responder solicitudes de borrado o acceso a su información, y añade requisitos de notificación sobre DROP, la plataforma estatal de borrado masivo con un solo clic. La SB 923 cierra un vacío legal en el DELETE Act original que afectaba a los más de 500 data brokers registrados sujetos a esa herramienta. El mismo domingo, Newsom vetó la AB 1542, una ley que habría prohibido de forma categórica la venta o el intercambio de información personal "sensible" —ubicación, datos de salud, estatus migratorio, datos biométricos— bajo la Ley de Privacidad del Consumidor de California (CCPA). Dos leyes firmadas que aceleran el borrado. Una ley vetada que habría impedido, desde el origen, que ese dato se vendiera.

Lo que realmente cambió y lo que explícitamente no

Vale la pena ser precisos sobre qué tipo de intervención regulatoria es cada una, porque la diferencia es la historia completa. AB 883 y SB 923 regulan la operación del negocio de corretaje de datos: cuánto tiempo tiene un broker para procesar una solicitud, qué debe notificar, cómo debe registrarse. Son reglas de cumplimiento —la "tubería" por la que corre el negocio—, no reglas sobre qué puede venderse. AB 1542, en cambio, habría tocado directamente el producto: habría movido a California del modelo actual, donde un consumidor tiene derecho a "limitar" el uso de su información sensible mediante un opt-out, hacia un modelo donde esa venta estaría prohibida de entrada, incluso si el consumidor diera su consentimiento. Esa es la distinción entre regular cómo se vende un dato y decidir si ese dato puede venderse del todo. California eligió, con una precisión que no parece accidental, la primera opción en ambos casos.

La coalición que empujó cada lado

AB 1542 tuvo como copatrocinador a Consumer Reports, que argumentó que la venta de datos sensibles facilita acoso, robo de identidad y discriminación de precios —casos donde saber la ubicación o el estatus migratorio de alguien tiene un valor directo para quien quiere hacerle daño, no solo para quien quiere venderle algo. Del otro lado, una coalición liderada por la Cámara de Comercio de California (CalChamber) y la National Advertising Initiative argumentó que una prohibición categórica elimina la capacidad de elección del consumidor, pone en riesgo usos "benéficos" de esos datos —publicidad de salud dirigida, servicios basados en ubicación— y plantea tensiones con la Primera Enmienda. Newsom, al firmar las dos leyes de cumplimiento y vetar la de prohibición, terminó alineándose con el argumento de la coalición industrial en el punto que más le costaba a esa industria, mientras le daba a los defensores de la privacidad una victoria real pero acotada a la velocidad del proceso, no a su existencia.

Por qué esto no es un favor gratuito a los data brokers

Sería un error leer este veto como simple captura regulatoria sin matices, porque las dos leyes que sí se firmaron imponen un costo genuino a la industria. La reducción de 45 a 30 días no es cosmética: para un broker con millones de registros y procesos de borrado que todavía dependen de revisión manual en muchos casos, cortar un tercio del tiempo de respuesta exige inversión real en automatización. Y el cumplimiento ya se está haciendo cumplir con dientes: la Agencia de Protección de Privacidad de California (CPPA) multó a SalesIntel con 36,400 dólares y a Cybba con 52,400 dólares en agosto y septiembre de 2026, ambas por fallas de registro como data brokers —no por vender datos sensibles, sino por no haberse inscrito correctamente en el registro que las haría sujetas a estas mismas reglas. Un estudio de Stanford citado en la cobertura de este paquete legislativo estima que DROP forzará el borrado de los datos de más de 520,000 residentes en brokers con historiales de cumplimiento débil. Nada de esto es trivial para el negocio. Pero todo eso sucede dentro de un marco donde la venta en sí misma, con consentimiento de por medio, sigue siendo legal.

El patrón que esto repite de otros regímenes de privacidad

Esta no es la primera vez que un régimen regulatorio de datos termina pareciéndose a este patrón. El RGPD europeo, el marco de privacidad más citado del mundo, produjo una economía entera de banners de consentimiento y gestión de preferencias —un costo de cumplimiento sustancial para cualquier empresa que opera en Europa— sin que eso haya detenido el crecimiento del mercado de publicidad basada en datos ni la venta de información a terceros bajo consentimiento. Lo que ambos regímenes comparten es una arquitectura regulatoria que trata la fricción de proceso —cuánto tarda, cuánto se notifica, cómo se registra— como el terreno legítimo de intervención estatal, y trata la pregunta más incómoda —si ciertos datos deberían poder venderse del todo, independientemente del consentimiento— como una línea que ninguna de las dos jurisdicciones, hasta ahora, ha estado dispuesta a cruzar de forma categórica.

Lo que el cierre de sesión legislativa revela sobre el ritmo real de esta industria

California firmó 22 leyes de privacidad e inteligencia artificial y vetó apenas 3 en este cierre de sesión 2026, según el resumen legislativo de la firma Kelley Drye —el año más activo de legislación estatal de privacidad hasta ahora. Ese volumen podría leerse como evidencia de que el estado está, en efecto, apretando el cerco regulatorio sobre la industria de datos. Pero el patrón específico de qué se firma y qué se veta importa más que el conteo total: de las tres leyes vetadas, la que habría tenido el impacto más directo sobre el modelo de ingresos de la industria de corretaje de datos fue precisamente la que no pasó. Un volumen alto de legislación firmada no es lo mismo que un volumen alto de legislación que altera la economía fundamental del negocio que se está regulando.

Lo que esto predice sobre el mercado de datos, no solo sobre la ley

La consecuencia práctica de esta combinación específica —cumplimiento más estricto, venta intacta— es que el mercado de fusiones y adquisiciones de empresas de datos, y el propio negocio de corretaje, puede seguir operando bajo una previsibilidad regulatoria razonable: los costos de cumplimiento suben de forma gradual y medible (automatizar un proceso de borrado es una inversión de ingeniería conocida), pero el modelo de negocio central —adquirir, agregar y vender datos de consumidores bajo un régimen de opt-out— no enfrenta un riesgo existencial inminente en California, el estado que históricamente marca la pauta regulatoria que otros estados terminan replicando. Eso es información de negocio relevante no solo para los data brokers mismos, sino para cualquier empresa —de publicidad, de salud, de servicios financieros— que depende de comprar datos de terceros como insumo de su propio modelo.

La pregunta que ninguna de las dos leyes firmadas resuelve

Lo que ni AB 883 ni SB 923 responden es la pregunta de fondo que sí intentaba resolver la ley vetada: si existen categorías de datos —ubicación en tiempo real, estatus migratorio, diagnósticos de salud— cuya venta genera un riesgo de daño que ningún mecanismo de opt-out o plazo de borrado puede mitigar completamente, porque el daño ocurre en el momento de la venta, no en el momento en que el consumidor finalmente ejerce su derecho a borrarlo. Mientras esa pregunta siga sin una respuesta legislativa categórica —en California o en cualquier otro estado que legisle después—, la industria de corretaje de datos seguirá operando bajo la misma apuesta de fondo: que un consumidor que puede pedir que se borre su información después de que ya fue vendida, replicada y utilizada, constituye una protección suficiente, incluso si nunca tuvo la opción real de impedir que esa venta ocurriera en primer lugar.

Fuentes

Proyecto relacionadoPricing inteligente→
También te puede interesar 01 / 05

← Volver al blog