PICOS.AI
← Volver al blog

Privacidad y datos outbound · 9 min · 2026-08-10

California activó DROP: qué cambia para los datos de prospección B2B en 2026

Keyword: California DROP datos de prospección B2B

Desde el 1 de agosto de 2026, los data brokers registrados en California deben consultar DROP al menos cada 45 días y procesar solicitudes de eliminación dentro de 45 días. Para outbound B2B, esto no prohíbe automáticamente usar datos profesionales ni convierte a todo comprador de leads en data broker, pero sí exige revisar proveedores, conservar procedencia y propagar eliminaciones u opt-outs a listas, secuencias y CRM.

Qué entró en operación el 1 de agosto de 2026

California creó la Delete Request and Opt-out Platform, conocida como DROP, para que una persona residente del estado envíe una sola solicitud a los data brokers registrados. La California Privacy Protection Agency indica que los consumidores pudieron empezar a presentar solicitudes el 1 de enero de 2026; la obligación de los brokers de procesarlas comenzó el 1 de agosto.

El artículo 1798.99.86 del Código Civil de California obliga a cada data broker cubierto a acceder al mecanismo al menos una vez cada 45 días. Después de recibir una solicitud, tiene 45 días para procesarla y borrar la información personal relacionada, dentro de las excepciones legales. Si no puede verificar la eliminación, debe tratar el caso como opt-out de venta o intercambio en los términos que marca la ley.

La regulación final de la CPPA añade el funcionamiento técnico: listas con identificadores protegidos mediante hashing, comparación contra registros propios, códigos de estado y comunicación con la plataforma. No estamos ante un botón decorativo de privacidad. Es una obligación recurrente que debe atravesar bases, proveedores y contratistas.

Por qué DROP importa a un equipo de outbound que nunca se llamó data broker

La primera precisión es jurídica: usar Clay, comprar una base o enriquecer un contacto no convierte automáticamente a cualquier empresa en data broker bajo California. La definición, las excepciones y el alcance sobre cada dato dependen del modelo de negocio y la relación con el consumidor. Este artículo ofrece una lectura operativa, no una conclusión legal para una compañía específica.

Aun así, el cambio toca al outbound por la cadena de suministro. Un proveedor que sí está registrado puede borrar o dejar de compartir registros. Otro puede cambiar sus términos, cobertura o evidencias de procedencia. Una lista exportada antes de agosto no recibe esas actualizaciones por telepatía: conserva datos que el sistema de origen quizá ya eliminó.

Nuestra postura es que una exportación de leads debe tratarse como una instantánea con fecha, no como un activo eterno. DROP vuelve visible algo que ya era cierto: el permiso operativo, la vigencia y la procedencia de un dato pueden cambiar después de comprarlo.

Qué información debe pedirle outbound a sus proveedores de datos

Empieza con preguntas verificables. ¿La empresa aparece en el Data Broker Registry de la CPPA? ¿Qué categorías de información declara recolectar? ¿Qué fuente y fecha acompaña cada campo? ¿Cómo comunica eliminaciones, opt-outs, correcciones y cambios de empleo a clientes que ya exportaron datos? ¿Qué obligaciones traslada en su contrato o API?

Después separa cobertura de cumplimiento. Un proveedor puede encontrar más emails y todavía ofrecer poca trazabilidad. Otro puede registrar procedencia y recencia, pero no resolver cómo una eliminación llega a tu CRM. La decisión no debería reducirse a costo por crédito; debe incluir capacidad para retirar, actualizar y auditar registros.

No uses el registro público como sello universal de calidad. Estar registrado significa que la organización se presenta bajo ese régimen y publica información exigida; no certifica que cada dato sea correcto ni que cualquier uso posterior sea apropiado. Tampoco asumas que no aparecer allí elimina otras obligaciones de privacidad.

Cómo debe viajar una eliminación desde el proveedor hasta la secuencia

Cada lead necesita un identificador estable, proveedor, fuente original cuando exista, fecha de captura, última validación y estado de uso. Si el proveedor emite una eliminación o un opt-out aplicable, el evento debe encontrar el mismo contacto aunque ya viva en Clay, una hoja, Instantly, Smartlead y el CRM.

Diseña una ruta de revocación: recibe el evento por API, webhook o archivo; verifica identidad y alcance; actualiza una tabla central; pausa secuencias; añade supresión; notifica sistemas secundarios; y registra confirmación. Si el proveedor no ofrece un feed de cambios, define revisiones periódicas y una ventana máxima para revalidar antes de reutilizar una lista antigua.

Una eliminación del proveedor y una baja directa del prospecto no son eventos idénticos, pero ambos deben detener el uso correspondiente. Conserva códigos de razón distintos para no borrar contexto. La lista de supresión debe guardar el mínimo necesario para impedir recontacto; la regulación de DROP también reconoce que puede mantenerse información mínima para cumplir solicitudes futuras.

Qué cambia en Clay, Instantly, Smartlead y el CRM

En Clay o la capa de enriquecimiento, conserva source_provider, source_record_id, captured_at, last_verified_at y privacy_status. Antes de generar copy, consulta supresiones y reglas de recencia. Evita reconstruir un contacto eliminado mediante otro waterfall sin revisar por qué desapareció; cambiar de proveedor no vuelve nuevo al mismo dato.

En Instantly o Smartlead, bloquea el contacto antes de programar cada toque, no solo al importar la campaña. Una secuencia creada en julio puede seguir activa cuando llega un cambio en agosto. La plataforma de envío debe recibir el estado central y devolver replies, bajas y rebotes con IDs que permitan reconciliar.

El CRM debe conservar la verdad comercial: dueño de cuenta, oportunidad, cliente, última interacción y restricción. Si privacidad, ventas y automatización usan identificadores distintos, una eliminación puede detener un email y dejar otros tres activos. La integración elegante importa menos que una prueba incómoda: retirar un contacto real de todos los puntos y comprobar que no reaparece.

Una auditoría de siete pasos para listas compradas o enriquecidas

Primero, haz un inventario de proveedores, exports y destinos. Segundo, toma una muestra y exige fuente, fecha y estado actual. Tercero, revisa contratos, políticas y mecanismos de actualización con asesoría aplicable. Cuarto, mapea IDs entre enriquecimiento, envío y CRM. Quinto, prueba una baja y una eliminación originada por proveedor.

Sexto, define retención y recencia por campo. Un cargo, un email laboral y una señal de contratación envejecen a ritmos distintos. Séptimo, crea métricas: porcentaje de registros con procedencia, listas fuera de vigencia, eventos de eliminación recibidos, latencia hasta supresión, reingresos bloqueados y fallas de sincronización.

No hay un porcentaje universal que vuelva conforme una base. La auditoría sirve para revelar decisiones: qué proveedor merece seguir, qué export necesita revalidación y qué workflow debe detenerse. Si una lista solo puede explicar cuántas filas contiene, su principal atributo sigue siendo el tamaño.

La lectura de picos.Ai: el dato debe poder salir del sistema

DROP eleva la expectativa para quienes comercian con datos en California, pero la lección operativa es más amplia. Un sistema outbound maduro no solo sabe incorporar registros; sabe corregirlos, suprimirlos y retirarlos de cada herramienta sin depender de memoria humana.

picos.Ai puede auditar proveedores, procedencia, recencia, IDs, supresión y sincronización entre Clay, Instantly, Smartlead y CRM. No sustituimos una evaluación legal del alcance de la Delete Act. Sí podemos convertir sus consecuencias operativas en un flujo verificable y evitar que una lista vieja siga enviando después de que la fuente cambió.

La ventaja no consiste en conservar más datos por más tiempo. Consiste en saber cuáles todavía tienen evidencia, cuáles pueden usarse y cuáles deben salir antes del próximo envío. En 2026, esa capacidad ya forma parte de la infraestructura comercial.

Sigue leyendo

Fuentes consultadas

FAQ

¿Qué es DROP en California?

Es la Delete Request and Opt-out Platform de la California Privacy Protection Agency. Permite a residentes de California enviar una solicitud de eliminación a los data brokers registrados mediante un solo mecanismo.

¿Qué cambió el 1 de agosto de 2026?

Los data brokers cubiertos comenzaron a estar obligados a consultar DROP al menos cada 45 días y a procesar solicitudes dentro de 45 días, además de comunicar acciones a proveedores o contratistas cuando corresponda.

¿La Delete Act prohíbe el cold email B2B?

No establece una prohibición general de cold email B2B. Regula obligaciones de data brokers y derechos sobre información personal. El uso concreto de datos y mensajes depende de alcance, jurisdicción y otras normas aplicables.

¿Comprar datos convierte a mi empresa en data broker?

No automáticamente. La clasificación depende de la definición legal, el modelo de negocio, la relación con la persona y las excepciones. Conviene evaluarlo con asesoría jurídica, no inferirlo solo por usar una herramienta de enriquecimiento.

¿Qué debe guardar una lista para poder retirar un contacto?

Un ID estable, proveedor y registro de origen, fecha de captura y validación, sistemas de destino, estado de privacidad o supresión y un historial de eventos que permita localizar y detener el contacto en todo el stack.

¿Cómo puede ayudar picos.Ai ante estos cambios?

Podemos mapear proveedores y flujos, diseñar IDs y estados, sincronizar supresiones y probar que una eliminación o baja detenga enriquecimiento, secuencias y reingresos sin prometer una conclusión legal.

Picos.Ai

¿Quieres construir este sistema de outbound?

Podemos ayudarte a armar lista, infraestructura, personalización con AI, secuencias y reporting para convertir outbound en pipeline real.

Hablemos →