Leyes de Privacidad de Datos por Estado: Guía Completa de EE. UU. (2026)

Por Equipo Editorial de Recording Law14 min de lectura

Preguntas frecuentes

¿Qué estados tienen leyes integrales de privacidad de datos?

A partir de 2026, veinte estados han promulgado leyes integrales de privacidad de datos del consumidor: California, Virginia, Colorado, Connecticut, Utah, Oregón, Montana, Texas, Delaware, Iowa, Nebraska, Nuevo Hampshire, Nueva Jersey, Tennessee, Minnesota, Maryland, Indiana, Kentucky, Rhode Island y Florida. Cada ley varía en alcance, derechos del consumidor y mecanismos de aplicación. California, Virginia, Colorado y Connecticut fueron los primeros en adoptarla (2020 a 2023), mientras que Indiana, Kentucky y Rhode Island entraron en vigor el 1 de enero de 2026.

¿Qué derechos tienen los consumidores bajo las leyes estatales de privacidad de datos?

La mayoría de las leyes estatales integrales otorgan a los consumidores cinco derechos principales: el derecho a saber qué datos personales recopila una empresa, el derecho a eliminar datos personales, el derecho a optar por no participar en la venta de datos personales o en la publicidad dirigida, el derecho a corregir datos inexactos y el derecho a la portabilidad de datos (recibir una copia de sus datos en un formato utilizable). Iowa es la ley más limitada, pues solo ofrece acceso, eliminación, portabilidad y exclusión de venta. Minnesota es la más amplia, y añade el derecho a cuestionar decisiones de perfilado automatizado.

¿Existe una ley federal de privacidad de datos en Estados Unidos?

No. Estados Unidos no cuenta con una única ley federal integral de privacidad de datos como el RGPD de la UE. En cambio, la ley federal aborda sectores específicos: HIPAA cubre los datos de salud, GLBA cubre los datos financieros, COPPA protege a los menores de 13 años, FERPA rige los registros educativos, y la Ley de la FTC prohíbe las prácticas de datos desleales o engañosas. La Ley de Derechos de Privacidad de EE. UU. (APRA) fue el intento federal más reciente; superó un subcomité de la Cámara en mayo de 2024, pero expiró sin una votación completa y no ha sido reintroducida.

¿Qué es una ley de notificación de violación de datos?

Las leyes de notificación de violación de datos exigen que las empresas notifiquen a las personas afectadas (y generalmente al Fiscal General estatal) cuando información personal como números de Seguro Social, datos de cuentas financieras o identificadores biométricos es accedida por partes no autorizadas. Los 50 estados más el Distrito de Columbia han promulgado estas leyes. Los plazos de notificación van de 30 días (California, Colorado, Nueva York) a 60 días (Texas, Florida) o sin plazo específico ("sin demora injustificada" en muchos estados). Alabama fue el último estado en adoptar una ley de notificación de violaciones, en 2018.

¿Puedo demandar a una empresa por violar mi privacidad de datos en Estados Unidos?

En la mayoría de los estados, no. Solo California otorga un derecho de acción privado bajo su ley de privacidad de datos, y se limita a situaciones de violación de datos (no a violaciones generales de privacidad). Las otras 19 leyes estatales integrales se aplican exclusivamente a través del Fiscal General estatal. Sin embargo, Massachusetts permite daños triples bajo el Capítulo 93A por infracciones de notificación de violaciones, e Illinois BIPA permite demandas privadas por mal uso de datos biométricos con daños estatutarios de $1,000 a $5,000 por infracción.

¿Las leyes de privacidad de datos aplican a las pequeñas empresas?

Depende del estado. La mayoría de las leyes integrales de privacidad establecen umbrales de aplicabilidad basados en la cantidad de consumidores cuyos datos procesa una empresa (comúnmente 100,000) o en la proporción de ingresos derivados de la venta de datos (usualmente 25% a 50%). Texas y Nebraska son excepciones notables que aplican a todas las empresas, salvo las que cumplen la definición de pequeña empresa de la SBA. Utah tiene el umbral combinado más alto, pues exige tanto $25 millones en ingresos como 100,000 consumidores. La ley de notificación de violación de datos de cada estado aplica a empresas de todos los tamaños.

¿Cuál es la diferencia entre la CCPA y el RGPD?

La Ley de Privacidad del Consumidor de California (CCPA/CPRA) y el Reglamento General de Protección de Datos de la UE (RGPD) son marcos integrales de privacidad, pero difieren de forma importante. El RGPD exige una base legal para todo procesamiento de datos y aplica a todo tipo de organización, mientras que la CCPA solo aplica a empresas con fines de lucro que cumplan umbrales de ingresos o volumen de datos. El RGPD otorga un derecho más amplio a la eliminación y exige Delegados de Protección de Datos, mientras que la CCPA ofrece de forma única una exclusión de la "venta" y el "intercambio" de información personal. Las sanciones del RGPD llegan hasta el 4% de los ingresos globales; las de la CCPA no superan aproximadamente $7,988 por infracción.

¿Qué son las leyes de privacidad biométrica?

Las leyes de privacidad biométrica regulan específicamente la recopilación y el uso de identificadores biométricos como huellas dactilares, escaneos faciales, escaneos de iris y huellas de voz. Illinois BIPA es la más importante, pues otorga un derecho de acción privado con daños de $1,000 a $5,000 por infracción. Entre los acuerdos más destacados están Facebook ($650 millones), BNSF Railway ($228 millones en veredicto de jurado) y Google ($100 millones). Texas CUBI y Washington HB 1493 también cuentan con leyes biométricas independientes, pero solo se aplican mediante el Fiscal General. Muchas leyes estatales integrales clasifican los datos biométricos como "datos sensibles" que requieren consentimiento de inclusión previa.

Compartir: