EnglishEspañol
Colorado flag

Colorado

¿Qué es la Ley de Privacidad de Colorado (CPA)?

Verificado de forma independiente contra fuentes primarias (última auditoría: 14 de agosto de 2026). · Revisado por el equipo editorial de RecordingLaw. · Ley verificada como vigente al 14 de agosto de 2026. Cómo verificamos nuestro contenido legal

¿Qué es la Ley de Privacidad de Colorado (CPA)?

Preguntas frecuentes

¿Qué es la Ley de Privacidad de Colorado?

La Ley de Privacidad de Colorado (CPA) es la ley integral de privacidad de datos del consumidor de Colorado, codificada en C.R.S. secciones 6-1-1301 a 6-1-1313. El gobernador Jared Polis firmó el Proyecto de Ley del Senado 21-190 el 7 de julio de 2021, y la ley entró en vigor el 1 de julio de 2023. Otorga a los residentes de Colorado derechos sobre sus datos personales y exige que las empresas cubiertas sean transparentes sobre la recopilación, el uso y el procesamiento. Colorado fue el tercer estado, después de California y Virginia, en promulgar una ley de este alcance.

¿A quién aplica la Ley de Privacidad de Colorado?

La CPA aplica a cualquier persona que haga negocios en Colorado o dirija sus servicios a residentes de Colorado y cumpla con cualquiera de dos umbrales: (1) procesa datos personales de 100,000 o más consumidores de Colorado por año calendario, o (2) procesa datos de 25,000 o más consumidores mientras obtiene cualquier ingreso por la venta de datos personales. A diferencia de la VCDPA de Virginia, no hay una prueba del 50% de ingresos. La CPA también cubre a las organizaciones sin fines de lucro, a las que Virginia y Texas eximen. Los organismos gubernamentales, las entidades reguladas por HIPAA, las instituciones financieras reguladas por GLBA, y los datos cubiertos por FCRA, FERPA, COPPA y DPPA están exentos.

¿Qué derechos tienen los consumidores de Colorado bajo la CPA?

Los residentes de Colorado tienen cinco derechos bajo C.R.S. sección 6-1-1306(1): el derecho de acceso y de confirmar si sus datos están siendo procesados, el derecho a corregir datos inexactos, el derecho a eliminar sus datos personales, el derecho a recibir una copia portátil de sus datos, y el derecho a excluirse de la publicidad dirigida, las ventas de datos personales y el perfilamiento que produce un efecto legal o similarmente significativo. Los controladores deben responder dentro de 45 días, con posibilidad de una extensión de 45 días adicionales con la notificación adecuada.

¿Cuál es la sanción por infringir la Ley de Privacidad de Colorado?

Las infracciones de la CPA se clasifican como prácticas comerciales engañosas bajo la Ley de Protección al Consumidor de Colorado, con sanciones civiles de hasta $20,000 por infracción bajo C.R.S. sección 6-1-112(1)(a), que aumentan hasta $50,000 por infracción cuando se cometió contra un consumidor de 60 años o más bajo C.R.S. sección 6-1-112(1)(c). Esto es más alto que los $7,500 por infracción de Virginia. La Fiscalía General de Colorado y los fiscales de distrito también pueden buscar medidas cautelares. El periodo general obligatorio de subsanación de 60 días que anteriormente protegía a las empresas expiró el 1 de enero de 2025, por lo que la mayoría de las acciones de cumplimiento ahora pueden iniciarse sin una oportunidad previa de subsanación, excepto para las disposiciones de la CPA sobre menores, que aún requieren un aviso de subsanación de 60 días hasta el 31 de diciembre de 2026.

¿Tiene la Ley de Privacidad de Colorado un derecho de acción privado?

No. Solo la Fiscalía General de Colorado y los fiscales de distrito pueden hacer cumplir la CPA bajo C.R.S. sección 6-1-1311. Los consumidores individuales no pueden demandar directamente a las empresas cubiertas por infracciones de la CPA. Este es un contraste clave con la CCPA de California, que proporciona un derecho de acción privado limitado para violaciones de datos causadas por seguridad inadecuada.

¿Qué es el Mecanismo Universal de Exclusión Voluntaria bajo la Ley de Privacidad de Colorado?

Un Mecanismo Universal de Exclusión Voluntaria (UOOM) es una señal de navegador o dispositivo que le indica a las empresas cubiertas que un consumidor desea excluirse de la publicidad dirigida y las ventas de datos personales. La Fiscalía General de Colorado debe mantener una lista publica de UOOM reconocidos bajo C.R.S. sección 6-1-1313(2). El Global Privacy Control (GPC) es actualmente el único UOOM reconocido. Los controladores han estado obligados a respetar las señales de GPC de los consumidores de Colorado desde el 1 de julio de 2024. Un consumidor no necesita presentar un formulario de exclusión voluntaria separado si su navegador tiene GPC activado.

¿Qué se considera dato sensible bajo la Ley de Privacidad de Colorado?

Las categorías actuales de datos sensibles bajo C.R.S. sección 6-1-1303 incluyen: datos personales que revelan origen racial o étnico, creencias religiosas, condición o diagnóstico de salud mental o física, vida sexual u orientación sexual, estatus de ciudadanía o inmigración, datos genéticos o biométricos procesados para identificar de manera única a una persona, datos biológicos (incluyendo datos neuronales), datos personales recopilados de un menor conocido, y datos de geolocalización precisa. Los controladores deben obtener consentimiento de inclusión voluntaria antes de procesar cualquiera de estas categorías. Los datos de geolocalización precisa se convirtieron en una categoría de dato sensible el 23 de mayo de 2025, cuando se firmó la SB 25-276 y entró en vigor de inmediato conforme a su cláusula de seguridad.

¿Ha sido reformada la Ley de Privacidad de Colorado desde que se promulgó?

Sí, tres veces. La HB 24-1130 (vigente desde el 1 de julio de 2025) agregó protecciones de identificadores biométricos, incluyendo un requisito de cronograma público de retención y destrucción y una prohibición de condicionar el empleo al consentimiento biométrico. La SB 24-041 (vigente desde el 1 de octubre de 2025) agregó protecciones elevadas para menores, exigiendo consentimiento antes de dirigirse a o perfilar a menores conocidos. La SB 25-276 (firmada el 23 de mayo de 2025 y vigente de inmediato conforme a su cláusula de seguridad) agregó los datos de geolocalización precisa a la definición de datos sensibles, exigiendo consentimiento de inclusión voluntaria antes de procesarlos.

Actualizaciones

Verificado de forma independiente contra las fuentes primarias citadas; ley aplicable revisada en busca de cambios recientes

Se reasignó la regla de extensión de 45 días a su subsección estatutaria correcta, C.R.S. 6-1-1306(2)(a); el artículo citaba la subsección (3), que en realidad es la disposición de apelación interna de la CPA.

Ley aplicable revisada en busca de cambios recientes

Revisado y aprobado por un editor

Fuentes y referencias

  1. C.R.S. § 6-1-1301 et seq.: Colorado Privacy Act (SB21-190, full text)(leg.colorado.gov)
  2. 4 CCR 904-3: Colorado Privacy Act Rules (AG press release, filed March 15, 2023)(coag.gov)
  3. 4 CCR 904-3-2.02: Defined Terms (Law.Cornell.edu)(law.cornell.edu)
  4. 4 CCR 904-3-5.03: Notice and Choice for Universal Opt-Out Mechanisms (Law.Cornell.edu)(law.cornell.edu)
  5. 4 CCR 904-3-7.02: Required Consent (Law.Cornell.edu)(law.cornell.edu)
  6. 4 CCR 904-3-8.02: Data Protection Assessment Scope (Law.Cornell.edu)(law.cornell.edu)
  7. Colorado AG: Universal Opt-Out Mechanism (UOOM) Registry(coag.gov)
  8. Colorado AG: Global Privacy Control Recognition(coag.gov)
  9. Colorado AG: CPA Rulemaking (SB 24-041 and SB 25-276 rules)(coag.gov)
  10. HB 24-1130: Privacy of Biometric Identifiers and Data (signed May 31, 2024, eff. July 1, 2025)(leg.colorado.gov)
  11. SB 24-041: Privacy Protections for Children's Online Data (signed May 31, 2024, eff. Oct. 1, 2025)(leg.colorado.gov)
  12. SB 25-276: CPA Precise Geolocation Amendment (signed May 23, 2025, eff. Aug. 12, 2026)(leg.colorado.gov)
  13. Colorado AG: Privacy Laws Resource Hub(coag.gov)
Compartir: