Alabama
Leyes de Notificación de Violación de Datos de Alabama: Reglas de Reporte y Plazos (2026)
Verificado de forma independiente contra fuentes primarias (última auditoría: 14 de agosto de 2026). · Revisado por el equipo editorial de RecordingLaw. · Ley verificada como vigente al 14 de agosto de 2026. · 5 fuentes primarias citadas en esta página. Cómo verificamos nuestro contenido legal

La Ley de Notificación de Violación de Datos de Alabama de 2018 () exige a las entidades cubiertas notificar a los residentes afectados dentro de 45 días posteriores a determinar que ocurrió una violación calificada. Las empresas también deben notificar al Fiscal General de Alabama dentro de ese mismo plazo de 45 días cuando se vean afectados más de 1,000 residentes.
Alabama fue el último estado del país en promulgar una ley de notificación de violación de datos. La gobernadora Kay Ivey firmó la Ley de Notificación de Violación de Datos de 2018 (Ley 2018-396) el 28 de marzo de 2018, con una fecha de vigencia del 1 de junio de 2018. La ley está codificada en el Ala. Code 8-38-1 a 8-38-12.
Para una visión general más amplia del marco de privacidad del estado, consulte la guía principal de Leyes de Privacidad de Datos de Alabama.
La ley exige a las empresas, agencias gubernamentales y otras entidades que manejan información personal sensible de residentes de Alabama investigar posibles violaciones, notificar a las personas afectadas y reportar incidentes a gran escala al Fiscal General.
Quién debe cumplir con la Ley de Notificación de Violación de Datos de Alabama
La ley se aplica a cualquier "entidad cubierta", que el Ala. Code 8-38-2 define de manera amplia. Incluye a cualquier persona, empresa unipersonal, sociedad, entidad gubernamental, corporación, organización sin fines de lucro, fideicomiso, patrimonio, asociación cooperativa u otra entidad comercial que adquiera o use información personal sensible identificable.
Los agentes externos, es decir, las entidades contratadas para mantener, almacenar o procesar datos en nombre de una entidad cubierta, también están sujetos a la ley. Deben notificar a la entidad cubierta dentro de los 10 días posteriores a descubrir una violación, conforme al Ala. Code 8-38-8.
Qué información activa la notificación
La ley de Alabama protege la "información personal sensible identificable" (SPII). Conforme al Ala. Code 8-38-2, la SPII significa el nombre o la inicial del nombre de un residente de Alabama junto con el apellido, combinado con uno o más de los siguientes elementos de datos:
- Número de Seguro Social o número de identificación fiscal sin truncar
- Número de licencia de conducir, número de identificación estatal, número de pasaporte, número de identificación militar u otro número de identificación único emitido por el gobierno, sin truncar
- Número de cuenta financiera, número de tarjeta de crédito o número de tarjeta de débito combinado con cualquier código de seguridad, código de acceso, contraseña, fecha de vencimiento o PIN necesario para acceder a la cuenta
- Información médica, definida como cualquier información sobre el historial médico, la condición mental o física, o el tratamiento médico o diagnóstico de una persona por parte de un profesional de la salud
- Número de póliza de seguro médico o número de identificación de suscriptor, junto con cualquier identificador único utilizado por una aseguradora de salud para identificar a la persona
- Nombre de usuario o dirección de correo electrónico combinado con una contraseña o pregunta y respuesta de seguridad que permita el acceso a una cuenta en línea que razonablemente pueda contener SPII
La ley solo se aplica a los datos en formato electrónico. Los registros en papel no están cubiertos por los requisitos de notificación.
Cómo define Alabama una violación de datos
Conforme al Ala. Code 8-38-2, una "violación de seguridad" significa la adquisición no autorizada de datos en formato electrónico que contengan SPII. Múltiples adquisiciones no autorizadas por la misma entidad durante un período de tiempo cuentan como una sola violación.
La definición excluye tres categorías de eventos:
- La adquisición de buena fe de datos por parte de un empleado o agente de una entidad cubierta, siempre que la información no se use para un propósito no relacionado ni esté sujeta a una divulgación no autorizada adicional
- La divulgación de registros públicos que de otro modo no estén sujetos a requisitos de confidencialidad
- Actividades legales de investigación, protección o inteligencia por parte de las fuerzas del orden o agencias de inteligencia
El umbral de daño sustancial
El requisito de notificación de Alabama incluye un umbral que muchos otros estados no tienen. Conforme al Ala. Code 8-38-4, la notificación solo es obligatoria cuando la entidad cubierta determina, tras una investigación de buena fe y oportuna, que la violación es "razonablemente probable que cause un daño sustancial" a las personas afectadas.
Esto significa que no toda violación técnica activa una obligación de notificación. La entidad cubierta debe evaluar factores que incluyen:
- Si la información está en posesión y control físico de una persona no autorizada (por ejemplo, un dispositivo perdido o robado)
- Si la información ha sido descargada o copiada
- Si la información fue utilizada por una persona no autorizada, como a través de cuentas fraudulentas o robo de identidad reportado
Si la entidad concluye, tras una investigación de buena fe, que es improbable un daño sustancial, puede optar por no notificar. Sin embargo, la entidad debe documentar esta determinación por escrito y conservar la documentación durante al menos cinco años.
Requisitos de investigación antes de la notificación
Cuando una entidad cubierta determina que ha ocurrido o puede haber ocurrido una violación, el Ala. Code 8-38-4 exige una investigación de buena fe y oportuna que cubra cuatro áreas:
- Evaluar la naturaleza y el alcance de la violación
- Identificar la SPII involucrada y las personas a las que se refiere
- Determinar si los datos fueron adquiridos, o si razonablemente se cree que fueron adquiridos, por una persona no autorizada, y si es razonablemente probable que causen un daño sustancial
- Implementar medidas para restaurar la seguridad y la confidencialidad de los sistemas comprometidos
Cronograma y métodos de notificación
Una vez que una entidad cubierta determina que se requiere notificación, el Ala. Code 8-38-5 exige que la notificación se proporcione "tan pronto como sea posible y sin demora injustificada", pero a más tardar 45 días después de la determinación de la entidad o de recibir la notificación de un agente externo.
La notificación puede entregarse a través de:
- Notificación por escrito enviada a la dirección postal registrada de la persona
- Notificación por correo electrónico enviada a la dirección de correo electrónico registrada de la persona

Qué debe incluirse en la notificación
Toda carta de notificación de violación debe contener, como mínimo:
- La fecha, fecha estimada o rango de fechas estimado de la violación
- Una descripción de los tipos de SPII adquiridos por la persona no autorizada
- Una descripción general de las medidas que la entidad cubierta ha tomado para restaurar la seguridad y la confidencialidad
- Una descripción general de las medidas que la persona afectada puede tomar para protegerse contra el robo de identidad
- Información de contacto (incluida una forma de comunicarse con la entidad cubierta para preguntas adicionales sobre la violación)
Notificación sustitutiva
Una entidad cubierta puede utilizar la notificación sustitutiva en lugar de la notificación directa cuando se cumpla alguna de las siguientes condiciones, conforme al Ala. Code 8-38-5:
- El costo de la notificación directa supera los $500,000
- La clase afectada supera las 100,000 personas
- La entidad carece de información de contacto suficiente para las personas
La notificación sustitutiva requiere publicar un aviso visible en el sitio web de la entidad durante al menos 30 días y proporcionar notificación a través de medios impresos y de difusión tanto en áreas urbanas como rurales donde residan las personas afectadas.
Retraso por las fuerzas del orden
La notificación puede retrasarse si una agencia de las fuerzas del orden determina por escrito que la notificación impediría una investigación penal o pondría en peligro la seguridad nacional. Una vez que la agencia levanta la solicitud por escrito, se reanuda el plazo de notificación de 45 días.
Requisitos de notificación al Fiscal General
Conforme al Ala. Code 8-38-6, si una violación afecta a más de 1,000 residentes de Alabama, la entidad cubierta también debe proporcionar notificación por escrito al Fiscal General de Alabama dentro del mismo plazo de 45 días.
La notificación al Fiscal General debe incluir:
- Una sinopsis de los eventos relacionados con la violación al momento de dar la notificación
- El número aproximado de residentes de Alabama afectados
- Cualquier servicio gratuito que la entidad ofrezca a las personas afectadas, junto con instrucciones para usar esos servicios
- El nombre, la dirección, el número de teléfono y la dirección de correo electrónico de una persona de contacto en la entidad cubierta
La entidad puede presentar información complementaria o actualizada al Fiscal General en cualquier momento. La información marcada como confidencial que se presenta al Fiscal General no está sujeta a las leyes de registros públicos de Alabama.
La oficina del Fiscal General proporciona un Formulario de Notificación de Violación de Datos en línea. La documentación complementaria para violaciones reportadas anteriormente puede enviarse a ConsumerInterest@AlabamaAG.gov.

Notificación a las agencias de informes crediticios
Cuando una violación afecta a más de 1,000 personas, el Ala. Code 8-38-7 también exige que la entidad cubierta notifique a las agencias de informes crediticios. La entidad debe proporcionar información sobre el momento, la distribución y el contenido de las notificaciones enviadas a las personas afectadas.
Medidas de seguridad requeridas
La ley de Alabama va más allá de la notificación. El Ala. Code 8-38-3 exige que toda entidad cubierta y agente externo implemente y mantenga "medidas de seguridad razonables" para proteger la SPII. Estas medidas deben ser factibles dados los recursos de la entidad y deben incluir:
- Designar a uno o más empleados para coordinar las medidas de seguridad (un propietario o gerente puede desempeñar este rol)
- Identificar los riesgos internos y externos de una violación y adoptar las salvaguardas adecuadas
- Contratar proveedores de servicios que estén obligados contractualmente a mantener las salvaguardas adecuadas
- Evaluar y ajustar las medidas de seguridad a medida que cambien las circunstancias
La ley no prescribe controles técnicos específicos. En cambio, utiliza un estándar de razonabilidad que toma en cuenta el costo de implementación de la entidad en relación con sus recursos disponibles.
Requisitos de eliminación de registros
El Ala. Code 8-38-10 exige a las entidades cubiertas y a los agentes externos tomar medidas razonables para eliminar los registros que contengan SPII cuando ya no sean necesarios para fines comerciales o legales. Los métodos de eliminación aceptables incluyen triturar, borrar o modificar de otro modo la información para hacerla ilegible por cualquier medio razonable conforme a los estándares de la industria.
Puerto seguro de encriptación
La ley de Alabama incluye un puerto seguro de encriptación. Si la SPII fue encriptada, asegurada o inutilizada de otro modo, no se requiere notificación. Sin embargo, esta protección no se aplica si la entidad cubierta sabe o tiene razones para saber que la clave de encriptación o la credencial de seguridad fue comprometida junto con los datos protegidos.
Sanciones por incumplimiento
Las infracciones de la ley de notificación de violaciones de Alabama se tratan como prácticas comerciales ilícitas conforme a la Ley de Prácticas Comerciales Engañosas de Alabama (Ala. Code Capítulo 19), conforme al Ala. Code 8-38-9. Esto significa:
- Una entidad cubierta o agente externo que infringe intencionalmente (de manera deliberada o con desprecio temerario) los requisitos de notificación está sujeta a una sanción civil bajo el , con un límite de $500,000 por violación
- Por separado, y sin perjuicio de ese límite, cualquier entidad cubierta que no tome medidas razonables para cumplir con las disposiciones de notificación es responsable de una sanción civil de hasta $5,000 por día por cada día consecutivo de incumplimiento, sin un límite máximo establecido
- El Fiscal General tiene autoridad exclusiva para iniciar acciones de aplicación por sanciones civiles
- El Fiscal General también puede iniciar acciones por daños reales en nombre de las personas afectadas, más honorarios de abogados y costos razonables

Las infracciones no constituyen delitos penales conforme a la Ley de Prácticas Comerciales Engañosas, y no existe un derecho de acción privado. Los residentes de Alabama no pueden demandar individualmente por incumplimientos de notificación de violaciones.
Exenciones federales y estatales
Entidades cubiertas por la HIPAA
Conforme al Ala. Code 8-38-11, las entidades reguladas por las leyes federales de notificación de violación de datos (incluida la HIPAA) están exentas de la ley de Alabama, siempre que mantengan procedimientos conforme a la autoridad federal aplicable, proporcionen notificación según lo exige la ley federal y notifiquen oportunamente al Fiscal General de Alabama cuando se vean afectados más de 1,000 residentes.
Entidades reguladas por el estado
El Ala. Code 8-38-12 proporciona una exención similar para las entidades sujetas a leyes estatales con requisitos de notificación de violaciones que sean al menos tan exhaustivos como la ley de Alabama. Estas entidades deben cumplir con los requisitos estatales aplicables y notificar al Fiscal General cuando las violaciones superen el umbral de 1,000 residentes.
Instituciones financieras
Las instituciones financieras sujetas a la Ley Gramm-Leach-Bliley (GLBA) también están exentas si cumplen con los requisitos federales aplicables de notificación de violaciones y alcanzan el umbral de notificación al Fiscal General.
Aplicación por el Fiscal General en la práctica
Alabama ha participado en acciones multiestatales de aplicación por violaciones de datos desde que la ley entró en vigor. En octubre de 2023, el Fiscal General Steve Marshall anunció un acuerdo de $49.5 millones con Blackbaud, una empresa de software en la nube cuya violación de datos de 2020 expuso información sensible de más de 13,000 clientes a nivel nacional, incluidas organizaciones sin fines de lucro, escuelas y entidades de atención médica. Alabama recibió $1.6 millones del acuerdo. La acción alegó que Blackbaud no implementó medidas de seguridad razonables, retrasó la notificación y tergiversó el alcance de la violación ante los clientes afectados.
Más leyes de Alabama
- Leyes de Grabación de Reuniones con IA de Alabama
- Leyes de Pensión Alimenticia de Alabama
- Leyes de Empleo a Voluntad de Alabama
- Leyes de Accidentes de Auto de Alabama
- Leyes de Asientos de Seguridad para Niños de Alabama
- Leyes de Custodia de los Hijos de Alabama
- Leyes de Manutención de los Hijos de Alabama
- Leyes de Matrimonio de Hecho de Alabama
- Leyes de Deepfake de Alabama
- Leyes de Divorcio de Alabama
- Leyes de Mordedura de Perro de Alabama
- Leyes de Emancipación de Alabama
- Leyes de Eliminación de Antecedentes de Alabama
- Leyes de Atropello y Fuga de Alabama
- Leyes de Propietarios e Inquilinos de Alabama
- Leyes Limón de Alabama
Fuentes y referencias
Este artículo hace referencia a la Ley de Notificación de Violación de Datos de Alabama de 2018 ( a 8-38-12). Para el texto completo de la ley, visite el sitio web de la Legislatura de Alabama. Para información sobre cómo presentar una notificación de violación o una queja de consumidor, visite la página de Notificación de Violación de Datos del Fiscal General de Alabama.
Este artículo proporciona información legal general sobre los requisitos de notificación de violación de datos de Alabama. No constituye asesoría legal. Consulte a un abogado calificado para obtener orientación sobre su situación específica. Las leyes y regulaciones cambian con frecuencia. Verifique los requisitos actuales a través de fuentes oficiales del gobierno de Alabama.
Preguntas frecuentes
¿Se aplica la ley de notificación de violación de datos de Alabama a los registros en papel?
No. La Ley de Notificación de Violación de Datos de Alabama de 2018 solo se aplica a la información personal sensible identificable en formato electrónico. Los registros en papel que se pierden, roban o son accedidos indebidamente no están cubiertos por los requisitos de notificación, aunque las disposiciones de eliminación de registros conforme al Ala. Code 8-38-10 se aplican a los registros en cualquier formato.
¿Puede un residente de Alabama demandar a una empresa que no envía una notificación de violación?
No. La ley de Alabama no crea un derecho de acción privado. Solo el Fiscal General de Alabama puede iniciar acciones de aplicación por incumplimientos de notificación. Para infracciones intencionales, el Fiscal General puede solicitar sanciones civiles de hasta $500,000 por violación bajo el Ala. Code 8-19-11. Una entidad cubierta que simplemente no cumpla con los requisitos de notificación también enfrenta una sanción separada de hasta $5,000 por día de incumplimiento. El Fiscal General también puede reclamar daños reales en nombre de personas identificadas. Los residentes que crean que una empresa no cumplió pueden presentar una queja ante la División de Interés del Consumidor del Fiscal General.
¿Qué es el umbral de 'daño sustancial' en la ley de notificación de violaciones de Alabama?
Alabama solo exige notificación cuando una violación es 'razonablemente probable que cause un daño sustancial' a las personas afectadas. La entidad cubierta debe realizar una investigación de buena fe y evaluar factores como si los datos fueron descargados, si están en posesión de una persona no autorizada, y si hay evidencia de uso indebido. Si la entidad determina que un daño sustancial es improbable, puede renunciar a la notificación, pero debe documentar esa decisión por escrito y conservar la documentación durante cinco años.
¿Cómo se compara el plazo de notificación de 45 días de Alabama con el de otros estados?
El plazo de 45 días de Alabama se ubica en el rango medio a nivel nacional. Algunos estados exigen la notificación en tan solo 30 días (como Colorado y Florida), mientras que otros no tienen un plazo específico más allá de 'el tiempo más expedito posible'. El plazo de 45 días comienza cuando la entidad cubierta determina que ocurrió una violación calificada, o cuando recibe notificación de un agente externo de que ocurrió una violación.
¿Están los proveedores de atención médica de Alabama sujetos tanto a las reglas de notificación de violaciones de la HIPAA como a las estatales?
Las entidades cubiertas por la HIPAA que cumplen con los requisitos federales de notificación de violaciones conforme a la Regla de Notificación de Violaciones de la HIPAA están exentas de la ley estatal de Alabama conforme al Ala. Code 8-38-11. Sin embargo, estas entidades aún deben notificar al Fiscal General de Alabama cuando una violación afecte a más de 1,000 residentes de Alabama, incluso al depender de la exención federal. La exención solo se aplica si la entidad mantiene procedimientos y proporciona notificación según lo exige la ley federal.
¿Afectado por una filtración de datos o una violación de privacidad biométrica?
Si sus datos personales quedaron expuestos en una filtración, o si su huella dactilar o escaneo facial se recopiló sin su consentimiento, podría ser elegible para unirse a un reclamo por compensación. Averígüelo gratis y sin compromiso.
Actualizaciones
Corrected the penalties section to describe two separate enforcement tracks under Ala. Code 8-38-9: a knowing-violation penalty capped at $500,000 per breach, and a separate uncapped penalty of up to $5,000 per day for noncompliance. Also updated two outdated Alabama government links to their current live addresses.
Verificado de forma independiente contra las fuentes primarias citadas; ley aplicable revisada en busca de cambios recientes
Ley aplicable revisada en busca de cambios recientes
Revisado y aprobado por un editor
La ley detrás de este artículo
Este artículo se apoya en 13 disposiciones legales conservadas en nuestro propio registro jurídico, cada una obtenida de la fuente oficial. Toque una sección para leer el texto vigente.
Code of Alabama 1975, Title 8: Commercial Law and Consumer Protection.
§ 8-19-11Penalties.Vigentecitada en 3 de nuestros artículos
(a) Any person who violates the terms of an injunction or order issued under this chapter shall forfeit and pay a civil penalty of not more than $25,000 per violation and shall be adjudged in contempt. For the purpose of this section, any circuit court issuing an injunction or order under this chapter shall retain jurisdiction, and in such cases the Attorney General or the district attorney acting in the name of the state may petition for recovery of such civil penalties. (b) Any person who is knowingly engaging in or has knowingly engaged in any act or practice declared unlawful by Section 8-19-5 shall forfeit and pay a civil penalty of not more than $2,000 per violation upon petition by the Attorney General or a district attorney acting in the name of the state to the circuit court for the county in which the defendant resides, is doing business, or has his/her principal place of business, or the county in which the unlawful act or practice was or is being committed.
Texto oficial (extracto) · al 2026-07-29 · Lea la sección completa en alison.legislature.state.al.us
Citada en 4 opiniones judicialesAplicada por un tribunal por última vez: 1999
Casos destacados: BMW of North America, Inc. v. Gore (Supreme Court of Alabama 1997, 701 So. 2d 507) · Ford Motor Co. v. Sperau (Supreme Court of Alabama 1997, 708 So. 2d 111) · Inter Medical Supplies, Ltd. v. Ebi Medical Systems, Inc. Electro-Biology, Inc. Biomet, Inc. v. Orthofix, Ltd. Orthofix International, N v. Orthofix, Inc. Orthofix S.R.L. v. Ebi Medical Systems, Inc. Electro-Biology, Inc. Biomet, Inc. Ebi Medical Systems, Inc. Electro-Biology, Inc. Biomet, Inc. (Court of Appeals for the Third Circuit 1999, 181 F.3d 446)
Identificado automáticamente a partir de las opiniones judiciales que citan esta sección; no es un ranking de qué caso prevalece.
§ 8-38-1Short Title.Vigentecitada en 3 de nuestros artículos
This chapter may be cited and shall be known as the Alabama Data Breach Notification Act of 2018.
Texto oficial (extracto) · al 2026-07-29 · Lea la sección completa en alison.legislature.state.al.us
§ 8-38-10Disposal of Records Containing Sensitive Personally Identifying Information.Vigentecitada en 2 de nuestros artículos
A covered entity or third-party agent shall take reasonable measures to dispose, or arrange for the disposal, of records containing sensitive personally identifying information within its custody or control when the records are no longer to be retained pursuant to applicable law, regulations, or business needs. Disposal shall include shredding, erasing, or otherwise modifying the personal information in the records to make it unreadable or undecipherable through any reasonable means consistent with industry standards.
Texto oficial (extracto) · al 2026-07-29 · Lea la sección completa en alison.legislature.state.al.us
§ 8-38-11Exemptions - Federal.Vigentecitada en 2 de nuestros artículos
An entity subject to or regulated by federal laws, rules, regulations, procedures, or guidance on data breach notification established or enforced by the federal government is exempt from this chapter as long as the entity does all of the following: (1) Maintains procedures pursuant to those laws, rules, regulations, procedures, or guidance. (2) Provides notice to affected individuals pursuant to those laws, rules, regulations, procedures, or guidance. (3) Timely provides a copy of the notice to the Attorney General when the number of individuals the entity notified exceeds 1,000.
Texto oficial (extracto) · al 2026-07-29 · Lea la sección completa en alison.legislature.state.al.us
§ 8-38-12Exemptions - State.Vigente
An entity subject to or regulated by state laws, rules, regulations, procedures, or guidance on data breach notification that are established or enforced by state government, and are at least as thorough as the notice requirements provided by this chapter, is exempt from this chapter so long as the entity does all of the following: (1) Maintains procedures pursuant to those laws, rules, regulations, procedures, or guidance. (2) Provides notice to affected individuals pursuant to the notice requirements of those laws, rules, regulations, procedures, or guidance. (3) Timely provides a copy of the notice to the Attorney General when the number of individuals the entity notified exceeds 1,000.
Texto oficial (extracto) · al 2026-07-29 · Lea la sección completa en alison.legislature.state.al.us
§ 8-38-2Definitions.Vigentecitada en 3 de nuestros artículos
For the purposes of this chapter, the following terms have the following meanings: (1) BREACH OF SECURITY or BREACH. The unauthorized acquisition of data in electronic form containing sensitive personally identifying information. Acquisition occurring over a period of time committed by the same entity constitutes one breach. The term does not include any of the following: a. Good faith acquisition of sensitive personally identifying information by an employee or agent of a covered entity, unless the information is used for a purpose unrelated to the business or subject to further unauthorized use. b. The release of a public record not otherwise subject to confidentiality or nondisclosure requirements. c. Any lawful investigative, protective, or intelligence activity of a law enforcement or intelligence agency of the state, or a political subdivision of the state. (2) COVERED ENTITY. A person, sole proprietorship, partnership, government entity, corporation, nonprofit, trust, estate, cooperative association, or other business entity that acquires or uses sensitive personally identifying information. (3) DATA IN ELECTRONIC FORM.
Texto oficial (extracto) · al 2026-07-29 · Lea la sección completa en alison.legislature.state.al.us
Citada en 1 opiniones judicialesAplicada por un tribunal por última vez: 2020
Casos destacados: Blahous v. Sarrell Regional Dental Center for Public Health, Inc. (District Court, M.D. Alabama 2020)
Identificado automáticamente a partir de las opiniones judiciales que citan esta sección; no es un ranking de qué caso prevalece.
§ 8-38-3Reasonable Security Measures; Assessment.Vigentecitada en 2 de nuestros artículos
(a) Each covered entity and third-party agent shall implement and maintain reasonable security measures to protect sensitive personally identifying information against a breach of security. (b) Reasonable security measures means security measures practicable for the covered entity subject to subsection (c), to implement and maintain, including consideration of all of the following: (1) Designation of an employee or employees to coordinate the covered entity’s security measures to protect against a breach of security. An owner or manager may designate himself or herself. (2) Identification of internal and external risks of a breach of security. (3) Adoption of appropriate information safeguards to address identified risks of a breach of security and assess the effectiveness of such safeguards. (4) Retention of service providers, if any, that are contractually required to maintain appropriate safeguards for sensitive personally identifying information. (5) Evaluation and adjustment of security measures to account for changes in circumstances affecting the security of sensitive personally identifying information.
Texto oficial (extracto) · al 2026-07-29 · Lea la sección completa en alison.legislature.state.al.us
§ 8-38-4Investigation of Security Breach.Vigente
(a) If a covered entity determines that a breach of security has or may have occurred in relation to sensitive personally identifying information that is accessed, acquired, maintained, stored, utilized, or communicated by, or on behalf of, the covered entity, the covered entity shall conduct a good faith and prompt investigation that includes all of the following: (1) An assessment of the nature and scope of the breach. (2) Identification of any sensitive personally identifying information that may have been involved in the breach and the identity of any individuals to whom that information relates. (3) A determination of whether the sensitive personally identifying information has been acquired or is reasonably believed to have been acquired by an unauthorized person, and is reasonably likely to cause substantial harm to the individuals to whom the information relates. (4) Identification and implementation of measures to restore the security and confidentiality of the systems compromised in the breach.
Texto oficial (extracto) · al 2026-07-29 · Lea la sección completa en alison.legislature.state.al.us
§ 8-38-5Notice of Security Breach - Individuals Affected.Vigentecitada en 3 de nuestros artículos
(a) A covered entity that is not a third-party agent that determines under Section 8-38-4 that, as a result of a breach of security, sensitive personally identifying information has been acquired or is reasonably believed to have been acquired by an unauthorized person, and is reasonably likely to cause substantial harm to the individuals to whom the information relates, shall give notice of the breach to each individual. (b) Notice to individuals under subsection (a) shall be made as expeditiously as possible and without unreasonable delay, taking into account the time necessary to allow the covered entity to conduct an investigation in accordance with Section 8-38-4. Except as provided in subsection (c), the covered entity shall provide notice within 45 days of the covered entity’s receipt of notice from a third-party agent that a breach has occurred or upon the covered entity’s determination that a breach has occurred and is reasonably likely to cause substantial harm to the individuals to whom the information relates.
Texto oficial (extracto) · al 2026-07-29 · Lea la sección completa en alison.legislature.state.al.us
§ 8-38-6Notice of Security Breach - Attorney General.Vigente
(a) If the number of individuals a covered entity is required to notify under Section 8-38-5 exceeds 1,000, the entity shall provide written notice of the breach to the Attorney General as expeditiously as possible and without unreasonable delay. Except as provided in subsection (c) of Section 8-38-5, the covered entity shall provide the notice within 45 days of the covered entity’s receipt of notice from a third-party agent that a breach has occurred or upon the entity’s determination that a breach has occurred and is reasonably likely to cause substantial harm to the individuals to whom the information relates. (b) Written notice to the Attorney General shall include all of the following: (1) A synopsis of the events surrounding the breach at the time that notice is provided. (2) The approximate number of individuals in the state who were affected by the breach. (3) Any services related to the breach being offered or scheduled to be offered, without charge, by the covered entity to individuals and instructions on how to use the services.
Texto oficial (extracto) · al 2026-07-29 · Lea la sección completa en alison.legislature.state.al.us
§ 8-38-7Notice of Security Breach - Consumer Reporting Agencies.Vigente
If a covered entity discovers circumstances requiring notice under Section 8-38-5 of more than 1,000 individuals at a single time, the entity shall also notify, without unreasonable delay, all consumer reporting agencies that compile and maintain files on consumers on a nationwide basis, as defined in the Fair Credit Reporting Act, 15 U.S.C. §1681a, of the timing, distribution, and content of the notices.
Texto oficial (extracto) · al 2026-07-29 · Lea la sección completa en alison.legislature.state.al.us
§ 8-38-8Notice of Security Breach - Covered Entity.Vigente
In the event a third-party agent has experienced a breach of security in the system maintained by the agent, the agent shall notify the covered entity of the breach of security as expeditiously as possible and without unreasonable delay, but no later than 10 days following the determination of the breach of security or reason to believe the breach occurred. After receiving notice from a third-party agent, a covered entity shall provide notices required under Sections 8-38-5 and 8-38-6. A third-party agent, in cooperation with a covered entity, shall provide information in the possession of the third-party agent so that the covered entity can comply with its notice requirements. A covered entity may enter into a contractual agreement with a third-party agent whereby the third-party agent agrees to handle notifications required under this chapter.
Texto oficial (extracto) · al 2026-07-29 · Lea la sección completa en alison.legislature.state.al.us
§ 8-38-9Violations of Notification Requirements.Vigentecitada en 2 de nuestros artículos
(a) A violation of the notification provisions of this chapter is an unlawful trade practice under the Alabama Deceptive Trade Practices Act, Chapter 19 of this title, but does not constitute a criminal offense under Section 8-19-12. The Attorney General shall have the exclusive authority to bring an action for civil penalties under this chapter. (1) A violation of this chapter does not establish a private cause of action under Section 8-19-10. Nothing in this chapter may otherwise be construed to affect any right a person may have at common law, by statute, or otherwise. (2) Any covered entity or third-party agent who is knowingly engaging in or has knowingly engaged in a violation of the notification provisions of this chapter is subject to the penalty provisions set out in Section 8-19-11. For the purposes of this chapter, knowingly shall mean willfully or with reckless disregard in failing to comply with the notice requirements of Sections 8-38-5 and 8-38-6. Civil penalties assessed under Section 8-19-11, shall not exceed five hundred thousand dollars ($500,000) per breach.
Texto oficial (extracto) · al 2026-07-29 · Lea la sección completa en alison.legislature.state.al.us
Fuentes y referencias
- Ley de Notificación de Violación de Datos de Alabama de 2018(alabamaag.gov).gov
- Ley 2018-396 Texto Completo(alabamaag.gov).gov
- El Fiscal General Marshall Anuncia la Aprobación Final de la Ley de Notificación de Violación de Datos(alabamaag.gov).gov
- Acuerdo del Fiscal General Marshall de $49.5M con Blackbaud(alabamaag.gov).gov
- Código de Alabama, Título 8, Capítulo 38(alison.legislature.state.al.us).gov