EnglishEspañol
California flag

California

Leyes de Notificación de Violación de Datos en California: Reglas de Reporte y Plazos (2026)

Verificado de forma independiente contra fuentes primarias (última auditoría: 14 de agosto de 2026). · Revisado por el equipo editorial de RecordingLaw. · Ley verificada como vigente al 14 de agosto de 2026. · 8 fuentes primarias citadas en esta página. Cómo verificamos nuestro contenido legal

Leyes de Notificación de Violación de Datos en California: Reglas de Reporte y Plazos (2026)

Preguntas frecuentes

¿Cuándo entra en vigor el plazo de 30 días para la notificación de violaciones de datos en California?

La SB 446 (Stats. 2025, Cap. 319) fue firmada por el Gobernador el 3 de octubre de 2025 y entra en vigor el 1 de enero de 2026. A partir de esa fecha, las empresas deben notificar a los residentes afectados de California dentro de los 30 días calendario posteriores al descubrimiento de una violación de datos o a ser notificadas de esta. El estándar anterior exigía la notificación en el tiempo más expedito posible sin demora injustificada, pero no establecía un plazo específico.

¿Toda violación de datos en California requiere notificación?

No toda violación activa la notificación. La ley se aplica únicamente cuando información personal no cifrada (según se define en Cal. Civ. Code 1798.82(h)) es adquirida, o se cree razonablemente que fue adquirida, por una persona no autorizada. Si los datos vulnerados estaban cifrados mediante una metodología generalmente aceptada y la clave de cifrado no fue también comprometida, no se requiere notificación. Sin embargo, California no exige demostrar ningún daño. Si se accedió sin autorización a información personal no cifrada, la notificación es obligatoria, independientemente de si se produjo un daño real.

¿Pueden los consumidores demandar a las empresas por violaciones de datos en California?

Sí. Bajo la CCPA (Cal. Civ. Code 1798.150), los consumidores pueden presentar una demanda privada cuando una violación de datos resulta de que una empresa no implementó ni mantuvo procedimientos de seguridad razonables. Los daños estatutarios van de $107 a $799 por consumidor por incidente (cifra ajustada por IPC vigente desde el 1 de enero de 2025), o los consumidores pueden recuperar daños reales si son mayores. Antes de presentar una demanda por daños estatutarios, los consumidores deben dar a la empresa un aviso escrito de 30 días. Este derecho de acción privada ha dado lugar a un litigio significativo de demandas colectivas en California desde que la CCPA entró en vigor en 2020.

¿Qué debe incluir una carta de notificación de violación de datos en California?

California establece tanto el formato como el contenido de los avisos de violación. El aviso debe titularse Aviso de Violación de Datos, redactarse en lenguaje claro con un tamaño de letra de al menos 10 puntos, y organizarse bajo cinco encabezados específicos: Qué Sucedió, Qué Información Estuvo Involucrada, Qué Estamos Haciendo, Qué Puede Hacer Usted, y Para Más Información. Cuando se involucran números de Seguro Social o de licencia de conducir, el aviso debe incluir información de contacto de las agencias de reporte crediticio. Si la entidad notificante fue el origen de la violación, debe ofrecer servicios gratuitos de prevención de robo de identidad durante al menos 12 meses.

¿Cuándo debe una empresa notificar a la Fiscalía General de California sobre una violación?

Las empresas deben notificar a la Fiscalía General de California cuando una violación afecta a más de 500 residentes de California. Bajo la SB 446, la Fiscalía General debe recibir una copia de muestra electrónica de la notificación de la violación dentro de los 15 días calendario posteriores a la notificación a los consumidores afectados. La muestra debe excluir información de identificación personal. La Fiscalía General publica todas las violaciones reportadas en una base de datos pública consultable en oag.ca.gov.

¿Afectado por una filtración de datos o una violación de privacidad biométrica?

Si sus datos personales quedaron expuestos en una filtración, o si su huella dactilar o escaneo facial se recopiló sin su consentimiento, podría ser elegible para unirse a un reclamo por compensación. Averígüelo gratis y sin compromiso.

Actualizaciones

We corrected an inaccurate claim that California's government-agency breach law (Civ. Code 1798.29) got the same new 30-day deadline as the business law, fixed the Attorney General notification threshold wording, updated the CCPA's private-right-of-action statutory damages figures to the current CPI-adjusted $107-$799 range, corrected an inaccurate description of the Blackbaud settlement, and added the 30-day minimum posting duration for substitute notice.

Verificado de forma independiente contra las fuentes primarias citadas; ley aplicable revisada en busca de cambios recientes

Ley aplicable revisada en busca de cambios recientes

Revisado y aprobado por un editor

Fuentes y referencias

  1. Cal. Civ. Code 1798.82 - Notificación de violación para empresas(leginfo.legislature.ca.gov).gov
  2. Cal. Civ. Code 1798.29 - Notificación de violación para agencias gubernamentales(leginfo.legislature.ca.gov).gov
  3. SB 446 - Violaciones de datos: notificación al cliente (2025)(leginfo.legislature.ca.gov).gov
  4. SB 1386 - Ley original de notificación de violaciones (2002)(leginfo.legislature.ca.gov).gov
  5. Cal. Civ. Code 1798.150 - Derecho de acción privada de la CCPA(leginfo.legislature.ca.gov).gov
  6. Reporte de Violaciones de Seguridad de Datos de la OAG(oag.ca.gov).gov
  7. Base de Datos Consultable de Violaciones de la OAG(oag.ca.gov).gov
  8. Acuerdo de $6.75M con Blackbaud(oag.ca.gov).gov
Compartir: