Colorado
Leyes de Notificación de Violación de Datos en Colorado: Reglas y Plazos de Notificación (2026)
Verificado de forma independiente contra fuentes primarias (última auditoría: 14 de agosto de 2026). · Revisado por el equipo editorial de RecordingLaw. · Ley verificada como vigente al 14 de agosto de 2026. · 10 fuentes primarias citadas en esta página. Cómo verificamos nuestro contenido legal

Bajo C.R.S. 6-1-716, Colorado exige que las empresas notifiquen a los residentes afectados dentro de 30 días después de determinar que ha ocurrido una violación de datos. Las organizaciones también deben reportar a la Fiscalía General de Colorado dentro de ese mismo plazo cuando 500 o más residentes de Colorado están afectados.
Colorado tiene una de las leyes de notificación de violación de datos más exigentes de Estados Unidos. El plazo de notificación de 30 días del estado le da a las organizaciones menos tiempo para responder que casi cualquier otra jurisdicción, y su definición de información personal protegida es una de las más amplias a nivel nacional.
La ley actual tomó forma a través del Proyecto de Ley de la Cámara 18-1128, firmado como ley en 2018 y vigente desde el 1 de septiembre de 2018. Esa legislación reformó las reglas anteriores de notificación de violaciones de Colorado al acortar el plazo de notificación, ampliar lo que se considera información personal y agregar un requisito de reporte a la Fiscalía General.
Para una visión más amplia del marco de privacidad de Colorado, incluyendo la Ley de Privacidad de Colorado, consulte la guía principal sobre las Leyes de Privacidad de Datos de Colorado.
Quién Debe Cumplir
Las obligaciones de notificación de violación de Colorado aplican a dos categorías de entidades.
Las entidades privadas caen bajo C.R.S. 6-1-716. Esto cubre a cualquier persona o entidad comercial que mantenga, sea propietaria o tenga licencia sobre datos computarizados que contengan información personal de residentes de Colorado en el curso de sus negocios.
Las entidades gubernamentales caen bajo C.R.S. 24-73-103. Esto cubre agencias estatales, condados, municipios, distritos escolares y otros organismos gubernamentales que mantienen información personal.
Ambos estatutos imponen el mismo plazo de notificación de 30 días y las mismas definiciones de información personal. La distinción clave es el mecanismo de cumplimiento: las infracciones de entidades privadas se tratan como prácticas comerciales engañosas, mientras que las entidades gubernamentales enfrentan una rendición de cuentas separada bajo el Título 24.
Los proveedores de servicios externos también están cubiertos. Si una entidad divulga información personal a un tercero no afiliado, debe proporcionar sus propias protecciones de seguridad o exigir contractualmente que el proveedor de servicios implemente y mantenga procedimientos de seguridad razonables.
Qué Califica Como Información Personal
La definición de información personal de Colorado es una de las más amplias del país. La ley protege el nombre o la inicial del nombre y el apellido de un residente de Colorado combinados con cualquiera de los siguientes elementos de datos no cifrados:
- Número de Seguro Social
- Número de licencia de conducir o número de tarjeta de identificación estatal
- Número de identificación estudiantil
- Número de identificación militar
- Número de pasaporte
- Número de identificación de empleador, contribuyente o dispositivo de transacción financiera
- Información médica
- Número de identificación de seguro médico
- Datos biométricos usados con fines de autenticación

La ley también protege dos categorías independientes que no requieren coincidencia con un nombre:
- Un nombre de usuario o dirección de correo electrónico combinado con una contraseña o preguntas y respuestas de seguridad que permitirían el acceso a una cuenta en línea
- Un número de cuenta o número de tarjeta de crédito o débito combinado con cualquier código de seguridad, código de acceso o contraseña requerido
La inclusión de números de pasaporte, identificaciones estudiantiles, identificaciones militares y números de identificación de empleador distingue a Colorado de la mayoría de los otros estados, que generalmente limitan sus definiciones a números de Seguro Social, licencias de conducir y datos de cuentas financieras.
La información personal no incluye datos que estén legalmente disponibles a partir de registros gubernamentales o medios ampliamente distribuidos.
Qué Activa el Requisito de Notificación
Una violación de seguridad bajo la ley de Colorado es la adquisición no autorizada de datos computarizados no cifrados que compromete la seguridad, confidencialidad o integridad de la información personal mantenida por una entidad cubierta.
Cuando una entidad se entera de que puede haber ocurrido una violación, debe realizar una investigación pronta y de buena fe para determinar si la información personal ha sido o será objeto de uso indebido. La investigación debe evaluar la naturaleza y el alcance del incidente.
La notificación solo se requiere cuando la investigación determina que el uso indebido de la información personal ha ocurrido o es razonablemente probable que ocurra. Si la entidad determina que no hay una probabilidad razonable de uso indebido, no se requiere notificación, pero la entidad debe documentar su análisis.
El Plazo de Notificación de 30 Días
Colorado exige la notificación en el tiempo más expedito posible y sin demora injustificada, pero a más tardar 30 días después de que la entidad determine que ha ocurrido una violación.
Este plazo de 30 días comienza cuando la entidad determina que ocurrió una violación, no cuando la violación en sí ocurrió o cuando la entidad se enteró por primera vez de actividad sospechosa. Sin embargo, la investigación en si debe ser pronta. Retrasar una investigación para evitar activar el plazo probablemente violaría el requisito de buena fe del estatuto.
El plazo de 30 días es notablemente más corto que el de la mayoría de los estados. Muchos estados permiten 45 o 60 días, y algunos no tienen un plazo específico más allá de "sin demora injustificada".
Las autoridades policiales pueden solicitar un retraso en la notificación si esta pudiera obstaculizar una investigación criminal. La entidad debe proporcionar la notificación tan pronto como la agencia de aplicación de la ley determine que la notificación ya no comprometerá la investigación.
Qué Debe Incluir el Aviso
Colorado especifica el contenido que las cartas de notificación de violación deben contener. Los avisos enviados a los residentes afectados deben incluir:
- La fecha o el rango de fechas estimado de la violación de seguridad
- Una descripción de la información personal que fue adquirida o que razonablemente se cree que fue adquirida
- Información de contacto de la entidad que proporciona el aviso
- Información de contacto de la Comisión Federal de Comercio y de las agencias de informes crediticios
- Números gratuitos, direcciones y sitios web de las agencias de informes al consumidor
- Una declaración de que el residente puede obtener información de la FTC y de las agencias de informes crediticios sobre alertas de fraude y congelamientos de seguridad
Si la violación involucró credenciales de inicio de sesión (nombre de usuario o correo electrónico con contraseña), el aviso debe indicarle al residente que cambie de inmediato su contraseña y sus preguntas de seguridad para la cuenta afectada y para cualquier otra cuenta que use las mismas credenciales.
Reporte a la Fiscalía General
Cuando se cree razonablemente que una violación ha afectado a 500 o más residentes de Colorado, la entidad debe notificar a la oficina de la Fiscalía General de Colorado dentro del mismo plazo de 30 días.
La notificación a la Fiscalía General se presenta a través de un Formulario de Reporte de Violación de Datos en línea que mantiene la Sección de Protección al Consumidor. Si el formulario en línea no está disponible, las entidades pueden enviar un correo electrónico a databreach@coag.gov.
El formulario de reporte requiere:
- Nombre, tipo, dirección y datos de contacto de la entidad
- Tipos de información personal comprometida
- Número de residentes de Colorado afectados y total de personas afectadas en todos los estados
- Fechas en que comenzó, terminó, fue descubierta y en que se determinó la violación
- Fechas planificadas de notificación a los residentes afectados
- Si los datos estaban cifrados
- Tipo de violación (hackeo, phishing, malware, equipo perdido, uso indebido interno, etc.)
- Descripción del incidente
- Método de notificación a los residentes
Los formularios presentados y los ejemplos de avisos al consumidor pueden estar sujetos a divulgación bajo la Ley de Registros Abiertos de Colorado, lo que significa que miembros del público podrían solicitar copias.

Notificación a Agencias de Informes al Consumidor
Si se cree razonablemente que la violación ha afectado a más de 1,000 residentes de Colorado, la entidad también debe notificar a las agencias nacionales de informes al consumidor (Equifax, Experian y TransUnion).
Este aviso debe incluir la fecha anticipada de notificación a los residentes afectados y el número aproximado de residentes que serán notificados. El propósito es preparar a las agencias de crédito para un aumento en las solicitudes de alertas de fraude y congelamientos de crédito.
Notificación Sustituta
Colorado permite la notificación sustituta cuando la notificación directa no es viable. Una entidad puede usar la notificación sustituta si demuestra que:
- El costo de proporcionar el aviso superaría los $250,000
- La clase afectada supera los 250,000 residentes de Colorado
- La entidad no cuenta con información de contacto suficiente
La notificación sustituta debe incluir notificación por correo electrónico (si hay direcciones de correo electrónico disponibles) y una publicación visible en el sitio web de la entidad.
Puerto Seguro de Cifrado
Colorado ofrece un puerto seguro de cifrado. La información personal que está cifrada, redactada o protegida por cualquier otro método que la haga ilegible o inutilizable no se considera que haya sido violada.
Esto significa que si los datos comprometidos estaban debidamente cifrados en el momento del acceso no autorizado, los requisitos de notificación generalmente no aplican. El cifrado debe haber estado en vigor antes de la violación, no aplicado después.
El puerto seguro tiene una excepción estatutaria. Bajo C.R.S. 6-1-716(2)(a.4) y (2)(g), aún se requiere notificación si la clave de cifrado, el proceso confidencial u otro medio para descifrar los datos también fue adquirido, o razonablemente se cree que fue adquirido, en la misma violación. El cifrado solo protege a una entidad de los deberes de notificación cuando la clave para desbloquearlo permanece segura.
Requisitos de Seguridad Razonable y Disposición de Datos
Más allá de la notificación de violación, la ley de Colorado impone obligaciones continuas de protección de datos a través de C.R.S. 6-1-713.5 y C.R.S. 6-1-713.
Bajo C.R.S. 6-1-713.5, las entidades cubiertas deben implementar y mantener procedimientos de seguridad razonables apropiados a la naturaleza de la información personal que poseen. El estándar es flexible y considera factores como el tamaño y la complejidad del negocio y la sensibilidad de los datos.
Bajo C.R.S. 6-1-713, las entidades también deben desarrollar y mantener una política escrita para la destrucción y disposición adecuada de documentos en papel y electrónicos que contengan información personal. Cuando los documentos ya no son necesarios, la entidad debe hacer ilegible la información personal.

Interacción con Regulaciones Federales y Estatales
Las entidades que cumplen con los requisitos de notificación de violación bajo marcos regulatorios federales o estatales, como HIPAA para el sector de salud o la Ley Gramm-Leach-Bliley para instituciones financieras, se consideran en cumplimiento de las disposiciones de notificación de Colorado.
Sin embargo, hay dos excepciones importantes. Incluso las entidades reguladas por HIPAA y GLBA todavía deben:
- Notificar a la Fiscalía General de Colorado cuando 500 o más residentes de Colorado estén afectados
- Seguir el plazo de notificación que sea más corto bajo la ley estatal o federal. Hoy eso significa que el plazo de 30 días de Colorado controla, porque es más corto que los plazos de HIPAA y GLBA, no porque el plazo de Colorado anule automáticamente la ley federal
La ley de notificación de violación de Colorado también existe junto a la Ley de Privacidad de Colorado (CPA), que entró en vigor el 1 de julio de 2023. La CPA aborda derechos de privacidad de datos más amplios (acceso, eliminación, exclusión voluntaria), mientras que el estatuto de notificación de violación se enfoca específicamente en incidentes de seguridad. Son complementarios, y las empresas que manejan datos de consumidores de Colorado deben cumplir con ambos.
Cumplimiento y Sanciones
La Fiscalía General de Colorado hace cumplir la ley de notificación de violación. No existe un derecho de acción privado, lo que significa que los consumidores individuales no pueden demandar directamente por fallas de notificación.
Las infracciones cometidas por entidades privadas se tratan como prácticas comerciales engañosas bajo la Ley de Protección al Consumidor de Colorado. Las sanciones civiles pueden alcanzar hasta $20,000 por infracción, y no hay un límite en la sanción total para una serie relacionada de infracciones.
La Fiscalía General ha aplicado activamente estas disposiciones. Acciones notables incluyen:
- Savory Spice Shop (2022): Una empresa de Denver pago $30,000 después de que dos violaciones expusieran datos de tarjetas de pago de 13,888 clientes de Colorado. La empresa no mantuvo seguridad adecuada y retraso la notificación durante nueve meses a pesar de un compromiso de política de 30 días.
- Impact MHC (2021): Una empresa de gestión de parques de casas móviles pago $25,000 (con $30,000 adicionales suspendidos en espera de cumplimiento) después de que un ataque de phishing expusiera números de Seguro Social y datos financieros de más de 700 residentes de Colorado. La empresa retraso la notificación durante 10 meses.
Ambos casos resultaron en requisitos para implementar políticas escritas de seguridad de la información, desarrollar planes de respuesta a incidentes y mantener programas de cumplimiento continuo.

Más Leyes de Colorado
- Leyes de grabación de reuniones con IA en Colorado
- Leyes de pensión alimenticia en Colorado
- Leyes de empleo a voluntad en Colorado
- Leyes de accidentes automovilísticos en Colorado
- Leyes de asientos de seguridad para niños en Colorado
- Leyes de custodia de menores en Colorado
- Leyes de manutención infantil en Colorado
- Leyes de matrimonio de hecho en Colorado
- Leyes sobre deepfakes en Colorado
- Leyes de divorcio en Colorado
- Leyes sobre mordeduras de perro en Colorado
- Leyes de emancipación en Colorado
- Leyes de eliminación de antecedentes penales en Colorado
- Leyes sobre atropello y fuga en Colorado
- Leyes de propietarios e inquilinos en Colorado
- Leyes del limón en Colorado
Preguntas frecuentes
¿Qué tan rápido debe una empresa de Colorado notificar a los residentes sobre una violación de datos?
Colorado exige la notificación dentro de 30 días después de que la entidad determine que ha ocurrido una violación de seguridad. Este es uno de los plazos más cortos del país. El plazo de 30 días comienza cuando la entidad hace su determinación, no cuando ocurrió la violación en si. La entidad debe realizar una investigación pronta y de buena fe antes de hacer esa determinación.
¿Cuándo se debe notificar a la Fiscalía General de Colorado sobre una violación de datos?
Las entidades deben notificar a la Fiscalía General de Colorado dentro de 30 días cuando se cree razonablemente que una violación ha afectado a 500 o más residentes de Colorado. La notificación se presenta a través de un formulario de reporte en línea en coag.gov. Si la violación afecta a más de 1,000 residentes, la entidad también debe notificar a las agencias nacionales de informes al consumidor (Equifax, Experian, TransUnion).
¿La ley de Colorado exige notificación si los datos violados estaban cifrados?
En general, no. Colorado ofrece un puerto seguro de cifrado para la información personal que estaba cifrada, redactada o de otro modo hecha ilegible o inutilizable en el momento de la violación, y el cifrado debe haber estado en vigor antes de que ocurriera el acceso no autorizado. El puerto seguro no aplica si la clave de cifrado u otro medio para descifrar los datos también fue adquirido, o razonablemente se cree que fue adquirido, en la misma violación, en cuyo caso aún se requiere notificación.
¿Pueden las personas demandar por infracciones de notificación de violación de datos en Colorado?
No. Colorado no ofrece un derecho de acción privado para infracciones de notificación de violación. Solo la Fiscalía General de Colorado puede hacer cumplir la ley. Las infracciones se tratan como prácticas comerciales engañosas bajo la Ley de Protección al Consumidor de Colorado, con sanciones de hasta $20,000 por infracción. Las personas que sufran robo de identidad o fraude pueden tener otros recursos legales disponibles.
¿Cómo interactúa la ley de notificación de violación de Colorado con HIPAA y la Ley de Privacidad de Colorado?
Las entidades de salud reguladas por HIPAA y las instituciones financieras reguladas por GLBA que cumplen con sus requisitos federales de notificación generalmente se consideran en cumplimiento de la ley de Colorado. Sin embargo, todavía deben notificar a la Fiscalía General de Colorado cuando 500 o más residentes estén afectados. El aviso a las personas se rige por el plazo que sea más corto bajo la ley estatal o federal, lo que actualmente significa que el plazo de 30 días de Colorado controla porque es más corto que los plazos de HIPAA y GLBA. La Ley de Privacidad de Colorado (CPA) es una ley separada que aborda derechos de privacidad más amplios como el acceso y la eliminación de datos. Las empresas deben cumplir tanto con el estatuto de notificación de violación como con la CPA.
¿Afectado por una filtración de datos o una violación de privacidad biométrica?
Si sus datos personales quedaron expuestos en una filtración, o si su huella dactilar o escaneo facial se recopiló sin su consentimiento, podría ser elegible para unirse a un reclamo por compensación. Averígüelo gratis y sin compromiso.
Actualizaciones
Corrected the encryption safe harbor to note it does not apply if the decryption key was also stolen, fixed the consumer-reporting-agency notice trigger from "1,000 or more" to "more than 1,000" residents, separated the reasonable-security-procedures duty (C.R.S. 6-1-713.5) from the disposal-policy duty (C.R.S. 6-1-713), and clarified that Colorado's 30-day HIPAA/GLBA carve-out applies because it is currently the shortest timeline, not because it automatically overrides federal law.
Verificado de forma independiente contra las fuentes primarias citadas; ley aplicable revisada en busca de cambios recientes
Revisado y aprobado por un editor
Fuentes y referencias
- Colorado Consumer Data Protection Laws FAQ(coag.gov).gov
- HB 18-1128 Protections for Consumer Data Privacy(leg.colorado.gov).gov
- Colorado AG Data Breach Reporting Form(coag.gov).gov
- Colorado AG Data Privacy Complaints(coag.gov).gov
- Colorado Privacy Act(coag.gov).gov
- Colorado AG Data Security Best Practices(coag.gov).gov
- Savory Spice Shop Settlement(coag.gov).gov
- Impact MHC Settlement(coag.gov).gov
- HIPAA Information(hhs.gov).gov
- Gramm-Leach-Bliley Act(ftc.gov).gov