EnglishEspañol
Delaware flag

Delaware

Leyes de Privacidad de Datos de Delaware: Guía de Derechos del Consumidor bajo la DPDPA (2026)

Verificado de forma independiente contra fuentes primarias (última auditoría: 14 de agosto de 2026). · Revisado por el equipo editorial de RecordingLaw. · Ley verificada como vigente al 14 de agosto de 2026. · 14 fuentes primarias citadas en esta página. Cómo verificamos nuestro contenido legal

Leyes de Privacidad de Datos de Delaware: Guía de Derechos del Consumidor bajo la DPDPA (2026)

Preguntas frecuentes

¿Se aplica la DPDPA a las pequeñas empresas en Delaware?

La DPDPA se aplica según el volumen de procesamiento de datos, no únicamente según el tamaño de la empresa o los ingresos anuales. Si su empresa controló o procesó los datos personales de al menos 35,000 consumidores de Delaware en el año calendario anterior, debe cumplir sin importar el tamaño de la empresa. El umbral de 35,000 excluye los datos procesados únicamente para completar transacciones de pago. Si procesa los datos de al menos 10,000 consumidores y deriva más del 20% de los ingresos brutos de la venta de datos personales, también debe cumplir. Muchas pequeñas empresas que no alcanzan estos umbrales no estarán cubiertas. El HB 380, que reduciría el umbral principal a 10,000 consumidores, fue aprobado por ambas cámaras de la Asamblea General de Delaware el 16 de junio de 2026 y está a la espera de la firma del gobernador; si se promulga, entraría en vigencia el 1 de enero de 2027.

¿Cómo maneja Delaware las señales de exclusión universal como el Control de Privacidad Global?

Desde el 1 de enero de 2026 (ya en vigor), los controladores sujetos a la DPDPA deben reconocer y respetar las señales de preferencia de exclusión universal como el Control de Privacidad Global (GPC). Cuando un consumidor usa un navegador o una extensión que envía una señal GPC, el controlador debe tratarla como una solicitud de exclusión válida para la publicidad dirigida y la venta de datos. Los controladores no pueden exigir pasos adicionales de verificación ni ignorar la señal. Esto alinea a Delaware con California, Colorado, Connecticut y Montana, que también exigen el reconocimiento del GPC.

¿Qué hace diferente la definición de datos sensibles de Delaware respecto a otros estados?

La definición de datos sensibles de Delaware es una de las más amplias del país. Además de las categorías estándar como el origen racial, los datos de salud, los datos biométricos y la geolocalización precisa, la DPDPA incluye específicamente el estatus transgénero o no binario y la ciudadanía o el estatus migratorio. Solo Oregon incluye categorías similares. Las empresas deben obtener consentimiento de inclusión antes de procesar datos que revelen si una persona es transgénero, no binaria, o no ciudadana. El HB 380, que fue aprobado por ambas cámaras de la Asamblea General de Delaware el 16 de junio de 2026 y está a la espera de la firma del gobernador, ampliaría aún más la definición, agregando potencialmente información de salud reproductiva y ciertos datos financieros.

¿Pueden los residentes de Delaware demandar a las empresas que violan la DPDPA?

No. La DPDPA no incluye un derecho de acción privada. Solo el Fiscal General de Delaware puede hacer cumplir la ley. Los consumidores que crean que sus derechos han sido violados deben presentar una queja ante el Departamento de Justicia de Delaware en privacy@delaware.gov. El Fiscal General puede buscar sanciones civiles de hasta $10,000 por infracción, medidas cautelares, y restitución en nombre de los consumidores afectados. El período obligatorio de subsanación de 60 días venció el 31 de diciembre de 2025, por lo que el Fiscal General ahora tiene la facultad discrecional de decidir si extiende una oportunidad de subsanación antes de iniciar una acción formal de aplicación.

¿Se aplica la DPDPA a las organizaciones sin fines de lucro y a las universidades?

Sí, y esta es una de las características más distintivas de la DPDPA. La mayoría de las leyes estatales de privacidad eximen por completo a las organizaciones sin fines de lucro. La ley de Delaware se aplica a las organizaciones 501(c)(3), 501(c)(4), 501(c)(6) y 501(c)(12) si cumplen con los umbrales de aplicabilidad. Solo existen excepciones limitadas para las organizaciones sin fines de lucro dedicadas exclusivamente a la prevención del fraude de seguros y aquellas que atienden a víctimas de violencia doméstica, agresión sexual o tráfico de personas. Las instituciones de educación superior están cubiertas porque quedan fuera de la exención para entidades gubernamentales. Solo Colorado y Oregon tienen una cobertura de organizaciones sin fines de lucro igualmente amplia entre las leyes estatales integrales de privacidad.

¿Cuál es el plazo de notificación de violaciones de datos de Delaware?

Según 6 Del. C. § 12B-102, las entidades deben notificar a los residentes afectados de Delaware sin demora injustificada, y a más tardar 60 días después de descubrir una violación que cumpla los requisitos. Si se ven afectados más de 500 residentes de Delaware, la entidad también debe notificar al Fiscal General de Delaware dentro del mismo plazo de 60 días. Cuando la violación involucra números de Seguro Social, la entidad debe ofrecer a los residentes afectados al menos un año de servicios gratuitos de monitoreo de crédito y proporcionar instrucciones para colocar un congelamiento de crédito.

¿Mi empresa debe cumplir con la DPDPA solo porque está incorporada en Delaware?

No. La sola incorporación en Delaware no genera obligaciones de cumplimiento bajo la DPDPA. El factor determinante de jurisdicción es la actividad orientada al mercado: realizar negocios en Delaware o producir productos y servicios dirigidos a residentes de Delaware. Una empresa incorporada en Delaware pero sin base de consumidores en Delaware ni ofertas dirigidas a Delaware no cumple con el requisito de aplicabilidad. Una empresa incorporada en otro lugar que comercializa activamente a residentes de Delaware y procesa los datos de 35,000 o más de ellos sí queda dentro del alcance.

¿Qué es la TAKE IT DOWN Act y se aplica en Delaware?

La TAKE IT DOWN Act, Pub. L. 119-12, es una ley federal firmada el 19 de mayo de 2025 que se aplica a nivel nacional, incluido Delaware. Crea una prohibición penal federal sobre publicar o amenazar con publicar a sabiendas imágenes íntimas no consentidas (incluidos los deepfakes generados por IA) de adultos o menores. Las sanciones penales llegan hasta dos años de prisión para las víctimas adultas y tres años para las menores. Las plataformas que alojan contenido generado por usuarios deben implementar un proceso de aviso y eliminación vigente desde el 19 de mayo de 2026, eliminando las imágenes señaladas dentro de las 48 horas posteriores a un aviso válido. La FTC aplica los requisitos para las plataformas.

Actualizaciones

Updated HB 380's status: the bill passed both chambers of the Delaware General Assembly on June 16, 2026, and now awaits the Governor's signature, rather than 'advancing through committee' as previously stated in six places on this page. Also clarified that the DPDPA's broad sensitive-data opt-in requirement applies to a known child under 13, not under 18 (the 13-17 age range is a separate targeted-advertising consent rule).

Verificado de forma independiente contra las fuentes primarias citadas; ley aplicable revisada en busca de cambios recientes

Actualización de mayo de 2026: Se agregó la TAKE IT DOWN Act (Pub. L. 119-12, firmada el 19 de mayo de 2025; obligaciones para las plataformas vigentes desde el 19 de mayo de 2026). Se agregó la enmienda pendiente HB 380 (umbral a 10,000 consumidores según el texto de la ley aprobada; una cifra anterior de 15,000 fue corregida en agosto de 2026; el comité la avanzó 4-0 el 21 de abril de 2026). Se actualizó la sección de Exclusión Universal: el requisito del GPC ya está en vigor desde el 1 de enero de 2026. Se actualizó la sección de aplicación de la ley: se confirmó que el período obligatorio de subsanación venció el 31 de diciembre de 2025; no se han presentado acciones formales de aplicación del Fiscal General hasta mayo de 2026. Se agregó la sección de la Delaware Online Privacy and Protection Act (DOPPA, 6 Del. C. cap. 12C). Se agregó la sección de contexto sobre el estado de incorporación. Se corrigió la designación de Delaware al 13.º estado (la versión anterior decía 12.º). Se amplió la lista de fuentes de 7 a 14. Se agregaron entradas de preguntas frecuentes sobre notificación de violaciones, incorporación, y la TAKE IT DOWN Act.

Revisado y aprobado por un editor

Fuentes y referencias

  1. Ley de Privacidad de Datos Personales de Delaware - 6 Del. C. cap. 12D(delcode.delaware.gov).gov
  2. Detalle del Proyecto de Ley HB 154 - Asamblea General de Delaware(legis.delaware.gov).gov
  3. Portal de Privacidad de Datos Personales del Fiscal General de Delaware(attorneygeneral.delaware.gov).gov
  4. Portal de Privacidad de Datos Personales del Fiscal General de Delaware - Preguntas Frecuentes(attorneygeneral.delaware.gov).gov
  5. La Fiscal General Jennings Anuncia Nuevos Derechos de Privacidad de Datos(news.delaware.gov).gov
  6. La Fiscal General Jennings Publica Consejos de Privacidad de Datos - Noticias de Delaware(news.delaware.gov).gov
  7. La Fiscal General Jennings Lanza el Portal de la DPDPA - Noticias de Delaware(news.delaware.gov).gov
  8. Carta de Aviso de Implementación de la DPDPA - Fiscal General de Delaware(attorneygeneral.delaware.gov).gov
  9. Ley de Notificación de Violaciones de Datos de Delaware - 6 Del. C. cap. 12B(delcode.delaware.gov).gov
  10. Portal del Fiscal General - Notificación de Violaciones de Seguridad(attorneygeneral.delaware.gov).gov
  11. Delaware Online Privacy and Protection Act - 6 Del. C. cap. 12C(delcode.delaware.gov).gov
  12. Detalle del Proyecto de Ley HB 380 - Asamblea General de Delaware(legis.delaware.gov).gov
  13. TAKE IT DOWN Act - S. 146, 119.º Congreso(congress.gov).gov
  14. Regla COPPA de la FTC(ftc.gov).gov
Compartir: