EnglishEspañol

Leyes de Registro de Corredores de Datos en EE. UU. y la Ley Delete Act

Por Equipo Editorial de Recording LawRevisado 15 de agosto de 202615 min de lectura
Leyes de Registro de Corredores de Datos en EE. UU. y la Ley Delete Act

Preguntas frecuentes

¿Qué estados exigen que los corredores de datos se registren?

A partir de 2026, cuatro estados exigen que los corredores de datos se registren ante una agencia estatal: California (ante la Agencia de Protección de la Privacidad de California, según el Código Civil 1798.99.80 y siguientes), Texas (Secretaría de Estado, según el Capítulo 510 del Código de Negocios y Comercio, recodificado del Capítulo 509 desde el 1 de septiembre de 2025), Oregon (Departamento de Servicios al Consumidor y Empresas, según ORS 646A.593), y Vermont (Secretaría de Estado, según el Capítulo 62 de 9 V.S.A.). Connecticut ha promulgado un quinto régimen de registro (Ley Pública 26-64), pero su requisito de registro no entra en vigencia hasta el 1 de enero de 2027. Muchos otros estados regulan a los corredores de datos a través de leyes integrales de privacidad, pero no tienen un requisito de registro separado.

¿Qué es la Delete Act de California?

La Delete Act de California es la SB 362 de 2023. Se basa en el registro existente de corredores de datos de California para crear la Plataforma de Solicitud de Eliminación y Exclusión, o DROP, una herramienta única administrada por el estado a través de la cual un consumidor de California puede solicitar la eliminación de su información personal de todos los corredores de datos registrados a la vez. También traspasó la supervisión del registro a la Agencia de Protección de la Privacidad de California y agregó auditorías independientes recurrentes de los corredores.

¿Qué es la DROP y cuándo pueden usarla los consumidores?

La DROP es la Plataforma de Solicitud de Eliminación y Exclusión construida por la Agencia de Protección de la Privacidad de California bajo la Delete Act. A partir de 2026, los consumidores pueden comenzar a presentar solicitudes de eliminación a través de la DROP desde el 1 de enero de 2026. Los corredores de datos registrados deben comenzar a procesar esas solicitudes el 1 de agosto de 2026, y deben revisar la plataforma al menos cada 45 días a partir de entonces.

¿Cuál fue la primera ley de corredores de datos de EE. UU.?

Vermont promulgó la primera ley de registro de corredores de datos de EE. UU. como la Act 171 de 2018, codificada en el Capítulo 62 de 9 V.S.A. Actualmente exige que los corredores de datos se registren anualmente ante la Secretaría de Estado de Vermont entre el 1 y el 31 de enero, paguen una tarifa de $100, y proporcionen ciertas divulgaciones. La Act 138 de Vermont, firmada el 16 de junio de 2026, eleva la tarifa a $900 y hace otros cambios con vigencia desde el 1 de enero de 2027. La definición de corredor de datos basada en la relación directa de Vermont se convirtió en un modelo que California y Oregon siguieron en gran medida.

¿Cuánto cuesta el registro de corredores de datos y cuáles son las sanciones?

Las tarifas y sanciones varían según el estado. Vermont actualmente cobra $100 con una sanción de $50 por día hasta $10,000 al año; según la Act 138, con vigencia desde el 1 de enero de 2027, la tarifa sube a $900, la sanción se convierte en $200 por día sin límite anual, y los corredores deben depositar una fianza de $20,000. California cobra una tarifa fijada por la agencia con una sanción de $200 por día por no registrarse, más una multa de $200 por solicitud de eliminación por día bajo la Delete Act. Texas cobra $300 con sanciones de al menos $100 por día más las tarifas impagas, con un límite de $10,000 en cualquier período de 12 meses. Oregon cobra $600 con sanciones de hasta $500 por día, con un límite de $10,000 por año calendario.

¿En qué se diferencia una ley de registro de corredores de datos de una ley integral de privacidad?

Una ley integral de privacidad, como la CCPA, regula cómo casi cualquier empresa cubierta maneja los datos personales y otorga a los consumidores amplios derechos de acceso, eliminación y exclusión. Una ley de registro de corredores de datos es más estrecha: se dirige a las empresas que perfilan a personas con las que no tienen relación directa y principalmente exige que esos corredores se identifiquen ante una agencia estatal, paguen una tarifa y aparezcan en una lista pública. Una empresa puede estar sujeta a ambas a la vez, como ocurre en Texas, Oregon y California.

¿La Delete Act de California ayuda a los consumidores fuera de California?

No directamente. La DROP está disponible para los residentes de California, y solo los corredores de datos registrados en California deben atender las solicitudes hechas a través de ella. Los consumidores de otros estados aún no tienen una herramienta de eliminación universal equivalente a partir de 2026. Aún pueden consultar los registros de Oregon, Texas y Vermont, usar el proceso de exclusión propio de cada corredor, y ejercer los derechos de eliminación según la ley integral de privacidad que se aplique donde vivan.

¿Qué es un corredor de datos bajo estas leyes?

En Vermont, California y Oregon, un corredor de datos es generalmente una empresa que recopila y vende o licencia a sabiendas a terceros la información personal de consumidores con quienes no tiene una relación directa. Texas usa una prueba basada en ingresos, definiendo a un corredor de datos como una empresa cuya principal fuente de ingresos proviene de recopilar, procesar o transferir datos personales que no recopiló directamente de la persona. Los sitios de búsqueda de personas, los compiladores de listas, y muchos proveedores de datos de marketing típicamente califican.

Actualizaciones

Updated Vermont's data broker registration figures to note Act 138's fee, penalty, deadline, and bond changes, which take effect January 1, 2027 (not July 1, 2026 as first flagged); fixed an internal inconsistency in the California section that understated its own $200-per-day registration penalty; and added a note that Connecticut has enacted a fifth state data broker registry taking effect January 1, 2027.

Updated Texas data broker law citations: Chapter 509 was recodified to Chapter 510 by H.B. 1620, effective September 1, 2025.

Fuentes y referencias

  1. Agencia de Protección de la Privacidad de California: Registro de Corredores de Datos(cppa.ca.gov).gov
  2. Código Civil de California 1798.99.80 y siguientes: Registro de Corredores de Datos (AB 1202)(leginfo.legislature.ca.gov).gov
  3. SB 362 de California (2023): la Delete Act(leginfo.legislature.ca.gov).gov
  4. CPPA: Requisitos de la Plataforma de Solicitud de Eliminación y Exclusión (DROP)(cppa.ca.gov).gov
  5. Código de Negocios y Comercio de Texas, Capítulo 510: Corredores de Datos (recodificado del Capítulo 509 por la H.B. 1620, vigente desde el 1 de septiembre de 2025)(statutes.capitol.texas.gov).gov
  6. SB 2105 de Texas (88.ª Legislatura): Ley de Corredores de Datos(capitol.texas.gov).gov
  7. Estatutos Revisados de Oregon 646A.593: Registro de Corredores de Datos(oregonlegislature.gov).gov
  8. División de Regulación Financiera del DCBS de Oregon: Registro de Corredores de Datos(dfr.oregon.gov).gov
  9. 9 V.S.A. de Vermont, Capítulo 62: Protección de la Información Personal (Corredores de Datos)(legislature.vermont.gov).gov
  10. Act 171 de Vermont de 2018: Corredores de Datos y Protección al Consumidor (Según Promulgada)(legislature.vermont.gov).gov
Compartir: