EnglishEspañol
District of Columbia flag

District of Columbia

Leyes de Privacidad de Datos del Distrito de Columbia: Reglas de Violaciones y Derechos del Consumidor (2026)

Verificado de forma independiente contra fuentes primarias (última auditoría: 14 de agosto de 2026). · Revisado por el equipo editorial de RecordingLaw. · Ley verificada como vigente al 14 de agosto de 2026. · 22 fuentes primarias citadas en esta página. Cómo verificamos nuestro contenido legal

Leyes de Privacidad de Datos del Distrito de Columbia: Reglas de Violaciones y Derechos del Consumidor (2026)

Preguntas frecuentes

¿DC tiene una ley integral de privacidad de datos del consumidor como California o Virginia?

No. A partir de mayo de 2026, el Distrito de Columbia no tiene una ley integral de privacidad de datos del consumidor comparable a la Ley de Privacidad del Consumidor de California o la Ley de Protección de Datos del Consumidor de Virginia. DC se basa en una combinación de su ley de notificación de violaciones (Secciones 28-3851 a 28-3853 del Código de DC), la Ley de Procedimientos de Protección al Consumidor (Capítulo 39 del Título 28 del Código de DC), y la Ley de Protección de la Privacidad Digital de los Estudiantes (D.C. Law 21-218), junto con leyes federales de privacidad. Hay legislación pendiente en la sesión del 26.º Consejo, incluidos el B26-0525 (Ley de Enmienda de Seguridad de Datos de Salud Personal) y el B26-0670 (Ley de Privacidad y Protección de Datos del Gobierno de DC de 2026), pero ninguno ha sido aprobado a partir de mayo de 2026.

¿Con qué rapidez deben las empresas notificar a los residentes de DC y al Fiscal General después de una violación de datos?

La ley de DC exige la notificación en el tiempo más expedito posible y sin demora injustificada. El estatuto no establece un número específico de días. Se requiere un aviso por escrito al Fiscal General de DC cuando una violación afecta a 50 o más residentes del Distrito, y ese aviso debe enviarse a más tardar cuando se proporciona el aviso a las personas afectadas. La notificación al Fiscal General debe incluir la naturaleza del incidente, los tipos de información personal comprometida, el número de residentes afectados, las acciones correctivas tomadas, y cualquier conocimiento de la participación de un país extranjero.

¿Qué tipos de datos están cubiertos bajo la ley de notificación de violaciones de DC después de las enmiendas de 2020?

La Ley de Enmienda de Protección contra Violaciones de Seguridad de 2020 (D.C. Law 23-98) amplió significativamente la definición de información personal de DC. Los datos cubiertos ahora incluyen números de Seguro Social, números de identificación de contribuyente, números de pasaporte, números de licencia de conducir o de identificación de DC, números de identificación militar, números de cuentas financieras con credenciales de acceso, información médica sobre tratamiento dental, médico o de salud mental, números de póliza de seguro médico e identificadores de suscriptor, datos biométricos como huellas dactilares, impresiones de voz, huellas genéticas, e imágenes de retina o iris usadas para la autenticación de identidad, e información genética y perfil de ácido desoxirribonucleico (ADN) como una categoría cubierta separada.

¿Las agencias del gobierno de DC están sujetas a las mismas reglas de notificación de violaciones de datos que las empresas privadas?

No. La Sección 28-3851 del Código de DC excluye específicamente al gobierno del Distrito de Columbia y a sus agencias e instrumentalidades de la definición de 'persona o entidad' sujeta a la ley de notificación de violaciones. Las agencias del gobierno de DC están sujetas en cambio a políticas separadas de gobernanza de datos y privacidad establecidas por la Oficina del Director de Tecnología de DC y otras agencias del Distrito. Sin embargo, los contratistas privados que manejan datos personales en nombre de las agencias del gobierno de DC pueden seguir estando sujetos a los requisitos de notificación de violaciones para los datos que mantienen, manejan o poseen.

¿Qué sanciones puede imponer el Fiscal General de DC por infracciones de las leyes de privacidad de datos?

Las infracciones de la ley de notificación de violaciones de DC se clasifican como prácticas comerciales injustas o engañosas bajo la Sección 28-3904 del Código de DC. El Fiscal General de DC puede buscar sanciones civiles de hasta $5,000 por la primera infracción y hasta $10,000 por infracciones subsecuentes bajo la Sección 28-3909 del Código de DC. El Fiscal General también puede obtener medidas cautelares temporales o permanentes, órdenes que exijan acciones correctivas, y restitución al consumidor sin necesidad de probar daños. El acuerdo de 2024 con Blackbaud, en el que el Fiscal General aseguró más de $355,000 más compromisos de revisión de seguridad de datos, ilustra cómo se aplican estas herramientas de aplicación de la ley en la práctica.

¿DC es un estado de consentimiento de una sola parte o de dos partes para grabar conversaciones?

DC es una jurisdicción de consentimiento de una sola parte bajo el § 23-542 del Código de DC. Usted puede grabar legalmente una llamada telefónica o una conversación en persona en la que participa sin notificar a las otras partes. Sin embargo, la excepción de consentimiento de una sola parte no se aplica si la grabación se hace con el propósito de cometer un delito, un acto ilícito civil, u otro acto perjudicial bajo la ley federal o de DC. Violar el § 23-542 puede resultar en sanciones penales de hasta cinco años de prisión y responsabilidad civil por la mayor cantidad entre los daños reales, $100 por día, o $1,000, más daños punitivos y honorarios de abogados.

¿Qué exige la TAKE IT DOWN Act, y se aplica a los residentes de DC?

Sí, la TAKE IT DOWN Act (Pub. L. 119-12) se aplica a nivel nacional, incluidos los residentes de DC. Firmada con apoyo bipartidista, la ley penaliza la publicación de representaciones visuales íntimas no consensuadas, incluidos los deepfakes generados por IA. A partir del 19 de mayo de 2026, las plataformas en línea cubiertas deben operar un proceso de solicitud de eliminación y eliminar el contenido marcado dentro de las 48 horas posteriores a una solicitud válida. La FTC hace cumplir estas obligaciones de las plataformas y puede imponer sanciones civiles de hasta $53,088 por infracción. Los residentes de DC que son víctimas de imágenes íntimas no consensuadas ahora pueden enviar solicitudes de eliminación directamente a las plataformas cubiertas bajo esta ley federal.

¿Cómo pueden los residentes de DC presentar una queja de privacidad o de violación de datos?

Los residentes de DC pueden presentar quejas de protección al consumidor y privacidad de datos directamente ante la Oficina del Fiscal General de DC en oag.dc.gov. El Equipo de Respuesta al Consumidor e Inquilinos de la OAG maneja las quejas y ha asegurado millones en restitución al consumidor a través de la mediación. Para infracciones federales de privacidad, los residentes también pueden presentar quejas ante la FTC en ftc.gov/complaint. Para infracciones de privacidad relacionadas con la salud que involucren entidades cubiertas por HIPAA, las quejas se dirigen a la Oficina de Derechos Civiles del HHS en hhs.gov/hipaa. Para infracciones de privacidad de datos estudiantiles, contacte a la Oficina del Superintendente de Estado de Educación de DC (OSSE).

¿Cuál es el estado de los proyectos de ley pendientes de privacidad de datos de salud de DC?

A partir de mayo de 2026, hay dos proyectos de ley de privacidad de datos de salud pendientes en el 26.º Consejo de DC. El B26-0525 (Ley de Enmienda de Seguridad de Datos de Salud Personal de 2025), presentado el 1 de diciembre de 2025, prohibiría el geocercado cerca de instalaciones de salud, exigiría consentimiento para la recopilación e intercambio de datos de salud, y establecería derechos de eliminación. Recibió una audiencia de mesa redonda el 23 de marzo de 2026, y permanece en comité. Un proyecto de ley anterior, la CHIPPA (B25-0930), murió en el 25.º Consejo sin ser aprobado. Ninguno de los dos proyectos ha sido promulgado como ley.

Actualizaciones

Verificado de forma independiente contra las fuentes primarias citadas; ley aplicable revisada en busca de cambios recientes

Se añadió 'información genética y perfil de ADN', un elemento de datos que la Sección 28-3851 del Código de DC enumera por separado de la información médica, a la lista de definición de información personal, que lo había omitido.

Ley aplicable revisada en busca de cambios recientes

Actualización de mayo de 2026: Se añadió la sección de Ley de Grabación e Intercepción de DC (regla de consentimiento de una sola parte del § 23-542 del Código de DC, sanciones, responsabilidad civil). Se amplió la sección de aplicación de la ley con el acuerdo de $9.5 millones de Google por rastreo de ubicación (Fiscal General Racine, 2022), el acuerdo de $700 millones de la Google Play Store (Fiscal General Schwalb, 2023), y el estado del caso DC contra Meta/Zuckerberg por Cambridge Analytica (revivido en agosto de 2025; moción de desestimación de Zuckerberg denegada en mayo de 2026). Se añadió la subsección de superposición federal de la TAKE IT DOWN Act (Pub. L. 119-12) con la aplicación de la FTC vigente desde el 19 de mayo de 2026. Se actualizó el estado de la CHIPPA: el B25-0930 murió en el 25.º Consejo sin ser aprobado; se añadieron los proyectos de ley del 26.º Consejo B26-0525 y B26-0670. Se actualizó la cifra de aplicación de la ley de $50 millones a $906.8 millones en total (Informe de Impacto 2025). Se añadieron cuatro nuevas entradas de preguntas frecuentes sobre el consentimiento de grabación, la TAKE IT DOWN Act, la presentación de quejas, y el estado de los proyectos de ley pendientes. Se actualizaron la meta descripción y los puntos clave para reflejar la TAKE IT DOWN Act y las adiciones sobre el consentimiento de una sola parte. Meta anterior: 'Las leyes de privacidad de datos del Distrito de Columbia exigen la notificación de violaciones bajo las Secciones 28-3851 a 28-3853 del Código de DC, salvaguardas de seguridad razonables, y protecciones de privacidad digital estudiantil.'

Revisado y aprobado por un editor

Fuentes y referencias

  1. Sección 28-3851 del Código de DC: Definiciones(code.dccouncil.gov).gov
  2. Sección 28-3852 del Código de DC: Notificación de Violación de Seguridad(code.dccouncil.gov).gov
  3. Sección 28-3852.01 del Código de DC: Requisitos de Seguridad(code.dccouncil.gov).gov
  4. Sección 28-3852.02 del Código de DC: Remedios(code.dccouncil.gov).gov
  5. Sección 28-3853 del Código de DC: Aplicación de la Ley(code.dccouncil.gov).gov
  6. D.C. Law 23-98: Ley de Enmienda de Protección contra Violaciones de Seguridad de 2020(code.dccouncil.gov).gov
  7. Capítulo 39 del Código de DC: Ley de Procedimientos de Protección al Consumidor(code.dccouncil.gov).gov
  8. Sección 28-3909 del Código de DC: Restricción de Actos Prohibidos(code.dccouncil.gov).gov
  9. D.C. Law 21-218: Ley de Protección de la Privacidad Digital de los Estudiantes de 2016(code.dccouncil.gov).gov
  10. Sección 38-831.02 del Código de DC: Obligaciones del Operador(code.dccouncil.gov).gov
  11. Sección 38-831.04 del Código de DC: Privacidad de Cuentas Estudiantiles(code.dccouncil.gov).gov
  12. Fiscal General de DC: Alerta al Consumidor sobre Privacidad en Línea(oag.dc.gov).gov
  13. Fiscal General de DC: Acuerdo con Blackbaud(oag.dc.gov).gov
  14. Fiscal General de DC: Presentación de la CHIPPA(oag.dc.gov).gov
  15. OSSE: Política de Privacidad Estudiantil(osse.dc.gov).gov
  16. FTC: Aplicación de Privacidad y Seguridad(ftc.gov).gov
  17. § 23-542 del Código de DC: Prohibición de Intercepción, Divulgación y Uso de Comunicaciones Alámbricas u Orales(code.dccouncil.gov).gov
  18. Fiscal General de DC: El Fiscal General Racine Anuncia que Google Debe Pagar $9.5 Millones por Rastreo de Ubicación Engañoso (2022)(oag.dc.gov).gov
  19. Fiscal General de DC: Schwalb Anuncia un Acuerdo Multiestatal de $700 Millones con Google (2023)(oag.dc.gov).gov
  20. Fiscal General de DC: El Fiscal General Racine Demanda a Mark Zuckerberg por Fallas de Privacidad de Cambridge Analytica(oag.dc.gov).gov
  21. Fiscal General de DC: Informe de Impacto 2025(oag.dc.gov).gov
  22. LIMS del Consejo de DC: B25-0930 Ley de Protección de la Privacidad de la Información de Salud del Consumidor (25.º Consejo)(lims.dccouncil.gov).gov
Compartir: