Los reguladores pasaron 2025 y 2026 multando a empresas por brechas de cumplimiento que afectan directamente a los usuarios comunes. Según un nuevo resumen de cumplimiento de Kanerika, la lista de 10 brechas comúnmente ignoradas va desde señales de exclusión ignoradas hasta la elaboración de perfiles con IA sobre la que nunca se informó a las personas. Eso te importa tanto a ti como a las empresas involucradas, porque cada brecha es un derecho que puedes ejercer. Esta guía sobre los derechos de exclusión de GDPR y CCPA explica a qué tienes derecho, cómo solicitarlo y dónde las VPN y la configuración del navegador ayudan o se quedan cortas.
Qué te otorgan realmente el GDPR y el CCPA como individuo
Las dos leyes funcionan de manera diferente, y esa diferencia determina lo que haces.
El GDPR de la UE es un régimen de tipo opt-in. Por lo general, las organizaciones necesitan una base jurídica, como el consentimiento, antes de tratar tus datos personales. Tus derechos incluyen el acceso a los datos que una empresa tiene sobre ti, la rectificación, el borrado, la oposición a determinados tratamientos y protecciones en torno a las decisiones tomadas exclusivamente por medios automatizados. Para más contexto, consulta nuestra explicación del GDPR.
El CCPA de California, modificado por la CPRA, se basa en el opt-out. Las empresas pueden recopilar información personal de forma predeterminada, pero puedes pedirles que dejen de venderla o compartirla. Los residentes de California también pueden preguntar qué se recopila, solicitar la eliminación o corrección y limitar el uso de datos sensibles. La página del Fiscal General de California describe el derecho a excluirse como una solicitud para que las empresas dejen de vender o compartir tu información personal.
La conclusión práctica: bajo el GDPR a menudo impugnas el tratamiento, mientras que bajo el CCPA normalmente tienes que pronunciarte primero.
Por qué importan las señales de exclusión ignoradas como Global Privacy Control
Una de las brechas que los reguladores sancionaron en 2025-2026, según el resumen de la fuente, es que las empresas ignoran las señales de exclusión. El ejemplo más conocido es Global Privacy Control (GPC), un ajuste en tu navegador o extensión que indica automáticamente a cada sitio que visitas que no quieres que se venda o comparta tu datos.
La idea es simple. Sin GPC, tendrías que encontrar un enlace de "No vender ni compartir mi información personal" en cada sitio web y hacer clic en él uno por uno. Con GPC, tu navegador envía la solicitud por ti. Según las normas de California, se espera que una empresa trate esa señal como una solicitud de exclusión válida. Cuando un sitio la ignora, el derecho de exclusión existe solo en el papel.
El mismo resumen señala la elaboración de perfiles con IA como otra área de aplicación. Si una empresa usa tus datos para crear perfiles automatizados sin informarte, pierdes la oportunidad de oponerte. Nuestra guía sobre cómo los chatbots de IA rastrean tus datos muestra cuánta información pueden recopilar estas herramientas, lo cual es un contexto útil antes de decidir qué solicitar.
La aplicación de la ley también está creciendo en escala. Las penalizaciones acumuladas han ido en aumento, como se cubre en nuestro informe sobre multas del GDPR que superan los 4.000 millones mientras 137 naciones adoptan leyes de privacidad. Los reguladores claramente están dispuestos a actuar, pero eso no reemplaza que revises tu propia configuración.
Cómo presentar solicitudes de exclusión, eliminación y acceso a datos
No necesitas un abogado. Unos pocos pasos cubren la mayoría de los casos:
- Encuentra el canal correcto. Busca en la política de privacidad un contacto de privacidad, un formulario web o el enlace de "No vender ni compartir". Muchas empresas nombran a un delegado de protección de datos o a un equipo de privacidad.
- Sé específico. Indica en qué ley te basas (GDPR o CCPA), qué derecho estás ejerciendo (acceso, eliminación, exclusión) y los identificadores de correo electrónico o cuenta necesarios para encontrar tus registros.
- Espera verificaciones de identidad. Las empresas pueden pedirte que confirmes quién eres antes de divulgar o eliminar datos. Eso es normal.
- Guarda un registro. Conserva capturas de pantalla y copias de tu solicitud con la fecha. Si la empresa incumple su plazo o se niega sin una buena razón, tienes pruebas para presentar una reclamación.
- Escala si es necesario. En la UE, puedes presentar una reclamación ante tu autoridad nacional de protección de datos. Los residentes de California pueden reportar problemas a los reguladores de privacidad del estado.
Un detalle que vale la pena conocer: según el resumen de Clarip sobre el CCPA, una vez que te excluyes, una empresa debe respetar esa elección durante 12 meses antes de pedirte que vuelvas a aceptar la venta de tu información.
Los corredores de datos son la parte más difícil, ya que hay muchos y la mayoría de las personas nunca trata con ellos directamente. Automatizar el proceso puede ahorrar tiempo; nuestra reseña de Incogni analiza un servicio que envía solicitudes de exclusión y eliminación a los corredores en nombre del usuario.
Dónde encajan las VPN y la configuración del navegador (y dónde no)
Una VPN oculta tu dirección IP de los sitios que visitas y cifra el tráfico entre tu dispositivo y el servidor VPN. Eso es valioso, pero no es una exclusión legal. Una VPN no le dice a una empresa que deje de vender tus datos, y no hace nada respecto a la información que ya has entregado a través de cuentas, compras o inicios de sesión.
También hay un posible inconveniente. Los derechos de privacidad a menudo dependen de dónde cree una empresa que vives. Conectarte a través de un servidor en otro país podría cambiar qué avisos u opciones te muestra un sitio. Si quieres ejercer derechos de California o de la UE, normalmente es más seguro hacer las solicitudes desde tu ubicación real, o indicar claramente tu residencia en la solicitud.
La configuración del navegador es el mejor complemento:
- Activa Global Privacy Control en un navegador o extensión que lo admita.
- Bloquea las cookies de terceros y revisa los permisos de los sitios con regularidad.
- Usa perfiles de navegador separados para limitar el rastreo entre sitios.
Piénsalo como capas: una VPN reduce lo que queda expuesto a nivel de red, GPC y los controles del navegador envían tus preferencias legales automáticamente, y las solicitudes formales se ocupan de los datos ya recopilados.
Qué significa esto para ti
Las multas de 2025-2026 demuestran que los derechos de exclusión son exigibles, pero la aplicación ocurre a posteriori. Tu mejor protección es usar los derechos ahora en lugar de asumir que las empresas los están gestionando correctamente. Si un sitio ignora tu señal de GPC u oculta su enlace de exclusión, vale la pena documentarlo y reportarlo.
Puntos clave
- Activa Global Privacy Control en tu navegador hoy para que las exclusiones se envíen automáticamente.
- Envía una solicitud de acceso a datos a los servicios que usas intensamente para ver qué tienen, y luego solicita la eliminación de todo lo que no necesites que conserven.
- Guarda copias de cada solicitud y respuesta en caso de que necesites presentar una reclamación.
- No trates una VPN como una herramienta de exclusión; úsala junto con las solicitudes formales, no en su lugar.
- Considera automatizar las eliminaciones de corredores, y lee nuestra explicación del GDPR para saber más sobre los derechos que las respaldan.
Usa esta guía sobre los derechos de exclusión de GDPR y CCPA como una lista de verificación: activa GPC, envía tu primera solicitud esta semana y revisa el proceso cada pocos meses.




