Leyes de Privacidad de Datos por Estado: Guía Completa de EE. UU. (2026)
La legislación estadounidense sobre privacidad de datos funciona como un mosaico. Sin una ley federal integral, la protección depende de dónde vive, qué sector maneja sus datos y qué empresas los procesan. Veinte estados han promulgado sus propias leyes integrales de privacidad del consumidor, mientras que los 50 estados exigen notificar a los consumidores tras una violación de datos. Esta guía cubre las traducciones al español disponibles de nuestras guías estado por estado, además de nuestras guías temáticas sobre privacidad biométrica, corredores de datos y cumplimiento.
El Panorama de Privacidad de Datos en EE. UU.
A diferencia de la Unión Europea, que adoptó un único reglamento (el RGPD) que cubre a todos sus estados miembros, Estados Unidos no tiene un estatuto general equivalente. En cambio, la privacidad de datos estadounidense opera en dos vías: leyes federales que regulan sectores específicos, y leyes estatales que llenan los vacíos con distintos niveles de ambición.
La vía federal incluye HIPAA para datos de salud, GLBA para datos financieros, COPPA para menores de 13 años, y la Ley de la FTC para prácticas de datos desleales o engañosas. Estas leyes son poderosas dentro de su alcance, pero dejan sin regular vastas categorías de datos personales a nivel federal.
La vía estatal se ha acelerado drásticamente desde que California promulgó la CCPA en 2018. A partir de 2026, veinte estados cuentan con leyes integrales de privacidad vigentes, que cubren derechos del consumidor como la capacidad de acceder, eliminar y optar por no participar en la venta de datos personales. Los 30 estados restantes dependen principalmente de leyes de notificación de violación de datos y estatutos de protección al consumidor, aunque varios han promulgado leyes específicas. Washington y Nevada protegen los datos de salud del consumidor fuera de HIPAA, cuatro estados exigen que los corredores de datos se registren, e Illinois lidera el país en privacidad biométrica.
Estados con Leyes Integrales de Privacidad
Estos 20 estados han promulgado leyes integrales de privacidad de datos del consumidor que otorgan a sus residentes derechos específicos sobre sus datos personales. Haga clic en cualquier estado para ver la guía completa, incluidas las citas legales, los derechos del consumidor, las sanciones y los requisitos de cumplimiento.
| Estado | Ley | Vigente desde |
|---|---|---|
| California | CCPA/CPRA | 2020 |
| Colorado | CPA | 2023 |
| Connecticut | CTDPA | 2023 |
| Delaware | DPDPA | 2025 |
| Florida | FDBR | 2024 |
| Indiana | INCDPA | 2026 |
| Iowa | ICDPA | 2025 |
| Kentucky | KCDPA | 2026 |
| Maryland | MODPA | 2025 |
| Minnesota | MCDPA | 2025 |
| Montana | MCDPA | 2024 |
| Nebraska | NDPA | 2025 |
| Nuevo Hampshire | NHDPA | 2025 |
| Nueva Jersey | NJDPA | 2025 |
| Oregón | OCPA | 2024 |
| Rhode Island | RIDTPPA | 2026 |
| Tennessee | TIPA | 2025 |
| Texas | TDPSA | 2024 |
| Utah | UCPA | 2023 |
| Virginia | VCDPA | 2023 |
Otras Leyes Estatales de Privacidad Destacadas
Un estado sin una ley integral de privacidad no es un estado sin ley de privacidad. Varios estados que no han aprobado un estatuto general han promulgado leyes más específicas que protegen categorías particulares de datos.
- Washington, Ley My Health My Data: la ley de datos de salud del consumidor más amplia del país, que cubre información de salud fuera de HIPAA, prohíbe el geofencing alrededor de instalaciones de salud y otorga de forma única un derecho de acción privado. Vea ¿Qué es la Ley My Health My Data?, además de los derechos del consumidor y el cumplimiento empresarial.
- Nevada, ley de datos de salud del consumidor (SB 370): la ley gemela de Washington, con una prohibición de geofencing de 1,750 pies, pero aplicada solo por el Fiscal General sin derecho de acción privado. Vea nuestra guía de datos de salud del consumidor de Nevada.
- Registro de corredores de datos (California, Texas, Oregón, Vermont): cuatro estados exigen que los corredores de datos se registren anualmente. Vea nuestra guía de leyes de registro de corredores de datos y la Ley Delete Act.
- Illinois, privacidad biométrica (BIPA): la ley de privacidad más litigada del país, con derecho de acción privado y daños estatutarios. Vea la guía de BIPA, además de los daños de BIPA, el plazo de prescripción, el cumplimiento para empleadores y si tiene un reclamo.
Para un desglose completo de qué estados regulan los datos biométricos, vea nuestra guía de Leyes de Privacidad Biométrica por Estado.
Marco Federal de Privacidad
Aunque no existe una ley federal integral de privacidad de datos, varios estatutos sectoriales ofrecen protecciones sólidas dentro de sus dominios: HIPAA (datos de salud, aplicada por HHS OCR), GLBA (datos financieros, FTC y reguladores bancarios), COPPA (menores de 13 años, FTC), FERPA (registros educativos, Departamento de Educación), la Sección 5 de la Ley de la FTC (prácticas desleales o engañosas), la FCRA (informes crediticios, CFPB y FTC), la ECPA/SCA (comunicaciones electrónicas, DOJ) y la TCPA (telemercadeo y llamadas automáticas, FCC).
La Ley de Derechos de Privacidad de EE. UU. (APRA) fue el intento federal más reciente de crear una ley integral de privacidad. Superó un subcomité de la Cámara en mayo de 2024, pero nunca llegó a una votación completa en comité. El proyecto expiró cuando el 118.º Congreso concluyó su sesión y no ha sido reintroducido en el 119.º Congreso.
Leyes de Notificación de Violación de Datos
Los 50 estados y el Distrito de Columbia exigen que las empresas notifiquen a las personas cuando su información personal se ve comprometida en una violación de datos. Alabama fue el último estado en promulgar una ley de notificación de violaciones, en 2018. Aunque todos los estados tienen una, los requisitos específicos varían de forma considerable.
Los plazos de notificación van de 30 días (California, Colorado, Nueva York y Florida) a 45 días (Carolina del Norte, Ohio) o sin plazo específico (muchos estados usan la fórmula "sin demora injustificada" o "en el tiempo más expedito posible"). Iowa otorga el período de subsanación más largo, de 90 días. La mayoría de los estados exigen notificar al Fiscal General cuando las violaciones superan un umbral, típicamente entre 250 y 1,000 residentes afectados.
Si usted recibió uno de estos avisos, es posible que la violación ya haya generado un acuerdo de demanda colectiva que puede reclamar. Nuestro rastreador de acuerdos de demandas colectivas y violaciones de datos enumera cada acuerdo de consumidor abierto verificado contra el administrador designado por el tribunal. Presentar un reclamo es siempre gratuito y no requiere abogado.
Leyes de Privacidad Biométrica
Illinois BIPA (740 ILCS 14) es la más consecuente, pues otorga un derecho de acción privado con daños de $1,000 por infracción negligente y $5,000 por infracción intencional. Texas CUBI (Bus. & Com. Code Cap. 503) impone sanciones de hasta $25,000 por infracción, pero solo se aplica mediante el Fiscal General. Washington HB 1493 cubre identificadores biométricos, salvo la geometría facial, y se aplica bajo la Ley de Protección al Consumidor.
Más allá de estas leyes independientes, la mayoría de los estatutos estatales integrales de privacidad clasifican los datos biométricos como "datos sensibles" que requieren consentimiento de inclusión previa, incluidos California, Colorado, Connecticut, Virginia, Oregón, Delaware, Maryland y Minnesota. Vea nuestra guía de Leyes de Privacidad Biométrica por Estado para un desglose completo, o consulte directamente BIPA de Illinois y CUBI de Texas.
Derechos del Consumidor Bajo la Ley Estatal
Las leyes estatales integrales de privacidad otorgan a los consumidores un conjunto de derechos sobre sus datos personales. Aunque los detalles varían, la mayoría de los estados ofrecen estas protecciones principales: derecho a saber o acceder, derecho a eliminar, derecho a optar por no participar en la venta, derecho a corregir y derecho a la portabilidad. Minnesota destaca por los derechos más amplios, incluido el derecho a cuestionar decisiones de perfilado automatizado. Para una comparación completa lado a lado de las 20 leyes, vea nuestra Tabla Comparativa de Leyes Estatales de Privacidad de EE. UU..
Guías Adicionales
- Inteligencia Artificial y Privacidad de Datos
- Privacidad de Datos del Empleado por Estado
- Requisitos de Banners de Cookies
- Leyes de Cookies en EE. UU. por Estado
- Requisitos de la Política de Privacidad
- Cómo Presentar una Queja de Privacidad de Datos
- Cómo Optar por No Participar con los Corredores de Datos
- Cómo Presentar una Solicitud de Eliminación de Datos
Encuentre Su Estado
Seleccione su estado a continuación para ver la guía disponible en español. Los estados marcados como "ley integral" cuentan con una ley general de privacidad del consumidor; Washington y Nevada están marcados como "ley de salud del consumidor" por sus estatutos específicos de datos de salud.
- Alabama
- Alaska
- Arizona
- Arkansas
- California (ley integral)
- Colorado (ley integral)
- Connecticut (ley integral)
- Delaware (ley integral)
- Distrito de Columbia
- Florida (ley integral)
- Georgia
- Hawai
- Idaho
- Illinois
- Indiana (ley integral)
- Iowa (ley integral)
- Kansas
- Kentucky (ley integral)
- Luisiana
- Maine
- Maryland (ley integral)
- Massachusetts
- Michigan
- Minnesota (ley integral)
- Mississippi
- Missouri
- Montana (ley integral)
- Nebraska (ley integral)
- Nevada (ley de salud del consumidor)
- Nuevo Hampshire (ley integral)
- Nueva Jersey (ley integral)
- Nuevo México
- Nueva York
- Carolina del Norte
- Dakota del Norte
- Ohio
- Oklahoma
- Oregón (ley integral)
- Pensilvania
- Rhode Island (ley integral)
- Carolina del Sur
- Dakota del Sur
- Tennessee (ley integral)
- Texas (ley integral)
- Utah (ley integral)
- Vermont
- Virginia (ley integral)
- Washington (ley de salud del consumidor)
- Virginia Occidental
- Wisconsin
- Wyoming
Para las leyes de privacidad de datos fuera de Estados Unidos, vea nuestra guía de Leyes de Privacidad de Datos del Mundo, que cubre el RGPD, las leyes nacionales de protección de datos y los marcos regulatorios en más de 70 países.
Esta información es de carácter general y no constituye asesoría legal. Las leyes de privacidad de datos cambian con frecuencia. Consulte a un abogado para obtener asesoría específica a su situación.
Preguntas frecuentes
¿Qué estados tienen leyes integrales de privacidad de datos?
A partir de 2026, veinte estados han promulgado leyes integrales de privacidad de datos del consumidor: California, Virginia, Colorado, Connecticut, Utah, Oregón, Montana, Texas, Delaware, Iowa, Nebraska, Nuevo Hampshire, Nueva Jersey, Tennessee, Minnesota, Maryland, Indiana, Kentucky, Rhode Island y Florida. Cada ley varía en alcance, derechos del consumidor y mecanismos de aplicación. California, Virginia, Colorado y Connecticut fueron los primeros en adoptarla (2020 a 2023), mientras que Indiana, Kentucky y Rhode Island entraron en vigor el 1 de enero de 2026.
¿Qué derechos tienen los consumidores bajo las leyes estatales de privacidad de datos?
La mayoría de las leyes estatales integrales otorgan a los consumidores cinco derechos principales: el derecho a saber qué datos personales recopila una empresa, el derecho a eliminar datos personales, el derecho a optar por no participar en la venta de datos personales o en la publicidad dirigida, el derecho a corregir datos inexactos y el derecho a la portabilidad de datos (recibir una copia de sus datos en un formato utilizable). Iowa es la ley más limitada, pues solo ofrece acceso, eliminación, portabilidad y exclusión de venta. Minnesota es la más amplia, y añade el derecho a cuestionar decisiones de perfilado automatizado.
¿Existe una ley federal de privacidad de datos en Estados Unidos?
No. Estados Unidos no cuenta con una única ley federal integral de privacidad de datos como el RGPD de la UE. En cambio, la ley federal aborda sectores específicos: HIPAA cubre los datos de salud, GLBA cubre los datos financieros, COPPA protege a los menores de 13 años, FERPA rige los registros educativos, y la Ley de la FTC prohíbe las prácticas de datos desleales o engañosas. La Ley de Derechos de Privacidad de EE. UU. (APRA) fue el intento federal más reciente; superó un subcomité de la Cámara en mayo de 2024, pero expiró sin una votación completa y no ha sido reintroducida.
¿Qué es una ley de notificación de violación de datos?
Las leyes de notificación de violación de datos exigen que las empresas notifiquen a las personas afectadas (y generalmente al Fiscal General estatal) cuando información personal como números de Seguro Social, datos de cuentas financieras o identificadores biométricos es accedida por partes no autorizadas. Los 50 estados más el Distrito de Columbia han promulgado estas leyes. Los plazos de notificación van de 30 días (California, Colorado, Nueva York) a 60 días (Texas, Florida) o sin plazo específico ("sin demora injustificada" en muchos estados). Alabama fue el último estado en adoptar una ley de notificación de violaciones, en 2018.
¿Puedo demandar a una empresa por violar mi privacidad de datos en Estados Unidos?
En la mayoría de los estados, no. Solo California otorga un derecho de acción privado bajo su ley de privacidad de datos, y se limita a situaciones de violación de datos (no a violaciones generales de privacidad). Las otras 19 leyes estatales integrales se aplican exclusivamente a través del Fiscal General estatal. Sin embargo, Massachusetts permite daños triples bajo el Capítulo 93A por infracciones de notificación de violaciones, e Illinois BIPA permite demandas privadas por mal uso de datos biométricos con daños estatutarios de $1,000 a $5,000 por infracción.
¿Las leyes de privacidad de datos aplican a las pequeñas empresas?
Depende del estado. La mayoría de las leyes integrales de privacidad establecen umbrales de aplicabilidad basados en la cantidad de consumidores cuyos datos procesa una empresa (comúnmente 100,000) o en la proporción de ingresos derivados de la venta de datos (usualmente 25% a 50%). Texas y Nebraska son excepciones notables que aplican a todas las empresas, salvo las que cumplen la definición de pequeña empresa de la SBA. Utah tiene el umbral combinado más alto, pues exige tanto $25 millones en ingresos como 100,000 consumidores. La ley de notificación de violación de datos de cada estado aplica a empresas de todos los tamaños.
¿Cuál es la diferencia entre la CCPA y el RGPD?
La Ley de Privacidad del Consumidor de California (CCPA/CPRA) y el Reglamento General de Protección de Datos de la UE (RGPD) son marcos integrales de privacidad, pero difieren de forma importante. El RGPD exige una base legal para todo procesamiento de datos y aplica a todo tipo de organización, mientras que la CCPA solo aplica a empresas con fines de lucro que cumplan umbrales de ingresos o volumen de datos. El RGPD otorga un derecho más amplio a la eliminación y exige Delegados de Protección de Datos, mientras que la CCPA ofrece de forma única una exclusión de la "venta" y el "intercambio" de información personal. Las sanciones del RGPD llegan hasta el 4% de los ingresos globales; las de la CCPA no superan aproximadamente $7,988 por infracción.
¿Qué son las leyes de privacidad biométrica?
Las leyes de privacidad biométrica regulan específicamente la recopilación y el uso de identificadores biométricos como huellas dactilares, escaneos faciales, escaneos de iris y huellas de voz. Illinois BIPA es la más importante, pues otorga un derecho de acción privado con daños de $1,000 a $5,000 por infracción. Entre los acuerdos más destacados están Facebook ($650 millones), BNSF Railway ($228 millones en veredicto de jurado) y Google ($100 millones). Texas CUBI y Washington HB 1493 también cuentan con leyes biométricas independientes, pero solo se aplican mediante el Fiscal General. Muchas leyes estatales integrales clasifican los datos biométricos como "datos sensibles" que requieren consentimiento de inclusión previa.