L'1 de gener de 2026, Califòrnia va llançar DROP — la Plataforma de Sol·licitud de Supressió i Exclusió — i l'1 d'agost de 2026 esdevé obligatòria. A partir d'aquesta data, cada corredor de dades registrat a Califòrnia ha d'accedir a DROP com a mínim cada 45 dies, recuperar les sol·licituds de supressió centralitzades, determinar si la supressió és necessària en un termini de 90 dies i informar-ne. El 2028, cada corredor haurà de sotmetre's a una auditoria independent de la Delete Act com a mínim cada tres anys i presentar l'informe a l'Agència de Protecció de la Privadesa de Califòrnia (CPPA).
Si sou un corredor de dades, una empresa que ven informació personal o una petita empresa que compra dades a corredors, la data límit és important — no perquè presentareu la supressió vosaltres mateixos, sinó perquè el subministrament de dades del qual depeneu està a punt de ser filtrat per sol·licituds de consumidors a gran escala, cada 45 dies, per sempre.
Què és DROP — i per què canvia el flux de treball
Abans de la Delete Act (SB 362, 2023), un californià que volia suprimir informació personal en mans de corredors de dades havia de trobar cada corredor i excloure's individualment — un procés tediós i manual amb més de 500 corredors registrats. DROP ho centralitza: un californià verifica la residència una sola vegada mitjançant la plataforma de la CPPA, presenta una sola sol·licitud de supressió, i la sol·licitud es transmet a tots els corredors registrats actuals i futurs. El consumidor pot excloure selectivament corredors específics de la sol·licitud i verificar-ne l'estat.
Per als corredors, el canvi operatiu passa de sol·licituds reactives i úniques a una cua recurrent impulsada per la plataforma:
- Accediu a DROP com a mínim cada 45 dies. El corredor ha de recuperar totes les sol·licituds de supressió aplicables com a mínim amb aquesta freqüència — no quan tingui temps, sinó en un cicle de 45 dies.
- Determineu en un termini de 90 dies. Per a cada sol·licitud, el corredor disposa de 90 dies per determinar si la supressió és necessària, suprimir (incloent-hi informar els proveïdors de serveis i contractistes perquè suprimeixin) i informar de la determinació al consumidor mitjançant DROP.
- Obligació contínua. Si el consumidor s'ha exclòs, el corredor ha de suprimir qualsevol informació que reculli més endavant sobre aquest individu com a mínim cada 45 dies — no només una vegada, sinó de manera contínua.
Els corredors també han de revelar en el moment del registre si recullen dades de geolocalització precisa o informació sobre menors — detalls de registre ampliats que no existien abans de la SB 362 — i han d'haver-se registrat anualment amb la CPPA des del gener de 2024.
Qui és un corredor de dades
La Delete Act s'aplica a les empreses que recullen i venen conscientment informació personal de consumidors amb els quals no tenen una relació directa. Si els vostres ingressos depenen de l'agregació, combinació i comerç d'informació personal — cerca de persones, dades de màrqueting, risc, llistes de clients potencials — esteu dins de l'àmbit. Una petita empresa que ven ocasionalment una llista de clients no és l'objectiu, però una empresa el model de la qual és la intermediació de dades, fins i tot a escala modesta, sí que ho és.
Si compreu dades a corredors per a màrqueting, avaluació de risc o generació de clients potencials, no esteu directament subjectes als deures de supressió de la Delete Act, però ho notareu aigües avall: la reserva de corredors de la qual compreu es veurà reduïda cada 45 dies per les supressions. Una llista de clients potencials comprada al juliol pot ser un 10–15% més petita després de la neteja de DROP d'agost, amb requisits d'actualització.
La llista de verificació operativa abans de l'1 d'agost
Si sou un corredor:
- Confirmeu que el registre a la CPPA és actual i que la integració amb DROP s'ha provat — recuperació automatitzada, no comprovacions manuals al portal
- Creeu el calendari de recuperació de 45 dies amb un responsable de guàrdia perquè unes vacances no trenquin el ritme
- Implementeu el flux de treball de determinació i supressió de 90 dies amb notificació a contractistes/proveïdors de serveis — la vostra obligació aigües avall no acaba quan suprimiu localment
- Registreu cada determinació amb l'ID de tiquet de DROP, la data de supressió i les confirmacions dels proveïdors de serveis — aquest registre serà la prova per a l'auditoria del 2028
- Programeu l'auditoria independent per al 2028 ara; els auditors ja estan reservant places, i la primera auditoria s'ha de presentar com a mínim cada tres anys
Si sou una petita empresa que no és corredora de dades però gestiona informació personal, la Delete Act no us imposa directament deures de supressió, però assenyala la direcció de la CPPA: supressió centralitzada i iniciada pel consumidor a gran escala. Alinear el vostre propi flux de treball de sol·licituds de privadesa — avís, verificació, ritme de supressió de 45 dies — amb l'estàndard dels corredors redueix la bretxa que haureu de tancar quan les obligacions més àmplies de la CCPA us arribin.
Simplifiqueu la vostra gestió financera
Les dades que no podeu conservar, vendre o reutilitzar no tenen valor d'actiu — i el compliment de la supressió té un cost que pertoca al llibre major. Beancount.io manté els costos de compliment, les despeses de gestió de dades i qualsevol tarifa de corredors en comptabilitat de text pla i controlada per versions — perquè el vostre pròxim cicle de DROP sigui pressupostat i traçable, no només una actualització de la pàgina de privadesa. Comença gratuïtament i mantingueu la vostra gestió de dades tan auditable com les vostres finances.