District of Columbia
Leyes de Notificación de Violaciones de Datos del Distrito de Columbia: Reglas y Plazos para Reportar (2026)
Verificado de forma independiente contra fuentes primarias (última auditoría: 14 de agosto de 2026). · Revisado por el equipo editorial de RecordingLaw. · Ley verificada como vigente al 14 de agosto de 2026. · 12 fuentes primarias citadas en esta página. Cómo verificamos nuestro contenido legal

Las empresas que recopilan información personal de residentes del Distrito de Columbia deben notificar a las personas afectadas en el tiempo más expedito posible y sin demora injustificada después de una violación de datos que cumpla los requisitos, conforme al Código de DC 28-3852. Las organizaciones que alcancen 50 o más residentes de DC afectados también deben notificar al Fiscal General.
El Distrito de Columbia tiene una de las leyes de notificación de violaciones de datos más estrictas del país. Mientras que muchos estados fijan los umbrales de reporte al Fiscal General en 250, 500 o incluso 1,000 residentes afectados, DC activa esa obligación con apenas 50 personas. Combinado con un derecho de acción privada que permite a los consumidores buscar daños reales, honorarios de abogado y daños punitivos, además de un requisito obligatorio de protección contra robo de identidad de 18 meses para violaciones que involucren números de Seguro Social, el Distrito otorga a sus residentes herramientas reales para exigir responsabilidad a las organizaciones.
Esta guía cubre cada disposición clave del marco de notificación de violaciones de DC, desde quién debe cumplir y qué activa una notificación hasta los mecanismos de aplicación y los remedios para el consumidor. Para el panorama más amplio de las protecciones de privacidad de DC, consulte la guía principal sobre Leyes de Privacidad de Datos del Distrito de Columbia.
El Estatuto que Rige: Código de DC 28-3851 al 28-3853
Los requisitos de notificación de violaciones de DC se encuentran en el Subcapítulo II del Capítulo 38 del Título 28 del Código de DC. La ley original se promulgó en 2007 y se fortaleció significativamente mediante la Ley de Enmienda de Protección contra Violaciones de Seguridad de 2020 (Ley de DC 23-98), que entró en vigor el 17 de junio de 2020.
El subcapítulo ahora contiene seis secciones:
- Código de DC 28-3851: Definiciones
- Código de DC 28-3852: Notificación de violación de seguridad
- Código de DC 28-3852.01: Requisitos de seguridad
- Código de DC 28-3852.02: Remedios (protección contra robo de identidad)
- Código de DC 28-3852.03: Facultad reglamentaria
- Código de DC 28-3853: Aplicación de la ley
La enmienda de 2020 amplió la definición de información personal, agregó requisitos de seguridad obligatorios, creó la obligación de notificar al Fiscal General y estableció remedios para violaciones que involucren números de Seguro Social.
Quién Debe Cumplir
La ley aplica a cualquier persona o entidad que realice negocios en el Distrito de Columbia y sea propietaria o tenga licencia sobre datos computarizados u otros datos electrónicos que incluyan información personal de residentes de DC. También aplica a las entidades que mantienen, manejan o de otro modo poseen dichos datos en nombre del propietario de los datos.
Las agencias del gobierno de DC están excluidas de la definición de "persona o entidad" bajo el estatuto, aunque pueden estar sujetas a requisitos de protección de datos independientes.
Si usted es un proveedor de servicios externo que posee información personal en nombre de otra organización, debe notificar al propietario o licenciatario de los datos cuando descubra una violación. El propietario de los datos entonces asume la responsabilidad de notificar a los residentes afectados.
Qué Cuenta como Información Personal

El Código de DC 28-3851 define la información personal de manera amplia. Incluye el nombre de pila, la inicial del nombre y el apellido de una persona, o cualquier otro identificador personal, combinados con cualquiera de los siguientes elementos de datos:
- Número de Seguro Social
- Número de licencia de conducir o tarjeta de identificación de DC
- Número de pasaporte
- Número de identificación fiscal
- Número de identificación militar
- Número de cuenta financiera (número de tarjeta de crédito o débito con cualquier código de seguridad, código de acceso o contraseña requerida)
- Información médica (cualquier dato sobre tratamiento o diagnóstico dental, médico o de salud mental por un proveedor de atención médica)
- Información genética (según se define en la HIPAA en )
- Información de seguro médico (número de póliza o de suscriptor combinado con un identificador único usado por la aseguradora)
- Datos biométricos (huellas dactilares, huellas de voz, imágenes de retina o iris, u otras características biológicas únicas usadas para autenticación)
- Dirección de correo electrónico combinada con una contraseña, respuesta a una pregunta de seguridad u otro dato de autenticación
Esta es una de las definiciones más amplias entre las jurisdicciones de EE. UU. La inclusión de datos biométricos, información genética, registros médicos y credenciales de correo electrónico va mucho más allá del modelo de nombre más número de Seguro Social que usaban las leyes estatales más antiguas.
Se excluye la información disponible públicamente y accesible legalmente a través de registros gubernamentales federales, estatales o locales.
Qué Activa una Notificación
Surge una obligación de notificación cuando ocurre una "violación de la seguridad del sistema", definida como la adquisición no autorizada de datos computarizados u otros datos electrónicos, o de cualquier equipo o dispositivo que almacene dichos datos, que comprometa la seguridad, confidencialidad o integridad de la información personal.
Tres situaciones están excluidas de la definición:
- Acceso de buena fe por parte de un empleado. Si un empleado o agente accede a información personal en el curso de sus funciones y no la usa ni la divulga de forma no autorizada, eso no constituye una violación.
- Datos cifrados o redactados. La adquisición de datos que hayan sido asegurados mediante cifrado o redacción no constituye una violación, a menos que las claves de cifrado o los métodos de redacción también hayan sido comprometidos.
- Sin riesgo de daño. Después de una investigación de buena fe, si la entidad determina razonablemente que es poco probable que la información adquirida cause daño a las personas afectadas, no se requiere notificación.
El puerto seguro del cifrado es significativo. Si su organización cifra la información personal en reposo y en tránsito, y una parte no autorizada obtiene acceso a los datos cifrados pero no a las claves de descifrado, no está obligado a notificar.
Cronograma y Requisitos de Notificación
Cuándo Notificar
El Código de DC 28-3852 exige la notificación "en el tiempo más expedito posible y sin demora injustificada". El estatuto no establece un plazo fijo medido en días calendario, a diferencia de los estados que especifican 30, 45 o 60 días.
El cronograma debe ser compatible con:
- Las necesidades legítimas de las fuerzas del orden (la notificación puede retrasarse si las autoridades determinan que impediría una investigación penal)
- Las medidas necesarias para determinar el alcance de la violación y restaurar la integridad razonable del sistema de datos
Una vez que se levante cualquier demora solicitada por las fuerzas del orden, la notificación debe proceder lo antes posible.
Qué Debe Incluir el Aviso
Las notificaciones escritas de violación a los residentes afectados de DC deben contener:
- Una descripción de las categorías de información personal que fueron, o que razonablemente se cree que fueron, comprometidas
- Información de contacto de la entidad que notifica
- Números de teléfono de las principales agencias de informes de crédito al consumidor
- Información sobre cómo colocar un bloqueo de seguridad en los informes de crédito
- Información de contacto de la Comisión Federal de Comercio y de la Oficina del Fiscal General de DC
- Orientación sobre la prevención del robo de identidad de la FTC y del Fiscal General
Métodos de Notificación
La notificación puede entregarse mediante:
- Aviso escrito enviado a la última dirección postal conocida de la persona afectada
- Aviso electrónico si la entidad tiene una dirección de correo electrónico válida y la persona ha consentido a la comunicación electrónica
- Aviso sustitutivo si el costo de la notificación directa superaría los $50,000, el grupo afectado supera las 100,000 personas, o la entidad carece de información de contacto suficiente (el aviso sustitutivo requiere correo electrónico a las direcciones conocidas, publicación visible en el sitio web y notificación a los principales medios de comunicación del área de DC)
El Umbral de 50 Residentes para Notificar al Fiscal General

Una de las disposiciones más distintivas de DC es su bajo umbral para notificar al Fiscal General. Conforme al Código de DC 28-3852(b-1), cuando una violación afecta a 50 o más residentes del Distrito, la entidad debe enviar aviso escrito a la Oficina del Fiscal General.
En comparación, muchos estados fijan este umbral en 250 o 500, y algunos no tienen ningún requisito de notificación al Fiscal General. El bajo umbral de DC significa que incluso una violación relativamente pequeña que involucre información personal de residentes de DC requerirá un reporte formal al Fiscal General.
El aviso al Fiscal General debe proporcionarse "en la forma más expedita posible, sin demora injustificada" y a más tardar en el momento en que se envía el aviso a los residentes afectados. El aviso al Fiscal General debe incluir:
- La naturaleza de la violación
- Los tipos de información personal comprometida
- El número de residentes de DC afectados
- La causa de la violación, si se conoce
- Las medidas correctivas tomadas o planificadas
- La fecha y el marco temporal de la violación
- La dirección de la sede corporativa si la entidad está ubicada fuera del Distrito
Cuando se notifica a más de 1,000 personas, la entidad también debe informar a las agencias de informes de crédito al consumidor a nivel nacional sobre el momento, la distribución y el contenido de las notificaciones.
Protección Obligatoria contra Robo de Identidad

El Código de DC 28-3852.02 exige que, cuando una violación incluya o razonablemente se crea que incluye un número de Seguro Social o número de identificación fiscal, la entidad debe ofrecer a cada residente de DC afectado servicios de protección contra robo de identidad sin costo durante al menos 18 meses.
La entidad también debe proporcionar toda la información necesaria para que los residentes se inscriban en esos servicios. Esto no es opcional ni discrecional. Cualquier violación que involucre números de Seguro Social o identificaciones fiscales activa automáticamente esta obligación.
Este requisito de 18 meses es más largo que el estándar de 12 meses que usan muchos estados, lo que otorga a los residentes de DC un período extendido de monitoreo después de que se comprometan sus identificadores más sensibles.
Requisitos de Seguridad de Datos
La enmienda de 2020 agregó el Código de DC 28-3852.01, que impone obligaciones afirmativas de seguridad. Cualquier entidad que posea información personal de residentes de DC debe "implementar y mantener salvaguardas de seguridad razonables, incluyendo procedimientos y prácticas apropiadas a la naturaleza de la información personal".
Este estándar exige que las organizaciones consideren la sensibilidad de los datos y el tamaño y complejidad de sus operaciones al diseñar las medidas de seguridad. La ley no prescribe controles técnicos específicos; en su lugar, utiliza el estándar de "razonabilidad" común en la regulación de seguridad de datos.
Proveedores de Servicios Externos
Cuando las entidades contratan a proveedores de servicios externos que manejarán información personal, deben ejecutar acuerdos escritos que exijan a esos proveedores mantener procedimientos y prácticas de seguridad razonables apropiados a la naturaleza de los datos.
Destrucción de Registros
Al destruir registros físicos o digitales que contengan información personal, las entidades deben tomar medidas razonables para prevenir el acceso no autorizado. Los factores a considerar incluyen la sensibilidad de los registros, el tamaño del negocio, la tecnología disponible y el costo de los métodos de destrucción.
Puerto Seguro de Cumplimiento Federal
Las organizaciones que cumplen con los requisitos de seguridad de datos de la Ley Gramm-Leach-Bliley (Título V), la HIPAA o la Ley HITECH se consideran que cumplen automáticamente con los requisitos de seguridad de DC. Este puerto seguro aplica únicamente a las disposiciones de seguridad. No exime a las organizaciones de los requisitos de notificación independientes, y las entidades que califican para el puerto seguro de seguridad aún deben notificar al Fiscal General cuando 50 o más residentes de DC se vean afectados por una violación.
Aplicación de la Ley y Sanciones
Clasificación como Práctica Comercial Injusta o Engañosa
El Código de DC 28-3853 clasifica cualquier infracción del subcapítulo de notificación de violaciones como una práctica comercial injusta o engañosa conforme al Código de DC 28-3904(kk). Este es un mecanismo de aplicación poderoso porque habilita todos los remedios disponibles bajo la Ley de Procedimientos de Protección al Consumidor de DC.
Derecho de Acción Privada
Los residentes de DC tienen un derecho de acción privada conforme al Código de DC 28-3905(k). Los consumidores perjudicados por una infracción de la ley de notificación de violaciones pueden presentar una demanda en la Corte Superior de DC y recuperar:
- Daños reales, no el mínimo de triple de daños o $1,500 por infracción disponible de otro modo para los reclamos bajo la Ley de Procedimientos de Protección al Consumidor. El Código de DC 28-3853(b) clasifica cualquier infracción del subcapítulo de notificación de violaciones, incluyendo tanto los deberes de notificación de la Sección 28-3852 como los requisitos de seguridad de la Sección 28-3852.01, como una práctica comercial injusta o engañosa específicamente conforme a la Sección 28-3904(kk), y la Sección 28-3905(k)(2)(A)(ii) excluye las infracciones de (kk) de la regla general de triple de daños, limitándolas a daños reales. Los daños reales no incluyen daños morales, como el dolor y sufrimiento
- Honorarios razonables de abogado
- Daños punitivos en los casos apropiados
- Medidas cautelares para detener infracciones en curso
- Cualquier otro remedio que el tribunal determine apropiado
Esta combinación de recuperación garantizada de daños reales y transferencia de honorarios de abogado sigue creando un incentivo significativo para la aplicación privada, incluso cuando las pérdidas individuales de una violación son relativamente pequeñas.
Aplicación por el Fiscal General
El Fiscal General de DC puede iniciar acciones de aplicación en la Corte Superior de DC buscando medidas cautelares y restitución. No se exige al Fiscal General probar daños para obtener una medida cautelar, y no se requiere fianza. Conforme al Código de DC 28-3909(b), el Fiscal General también puede recuperar una sanción civil de hasta $5,000 por infracción en el caso de una primera infracción, y de hasta $10,000 por infracción en el caso de una infracción reincidente, además de daños económicos y los costos de la acción y honorarios razonables de abogado. La oficina del Fiscal General ha perseguido activamente acciones de aplicación por violaciones de datos.
Las acciones de aplicación recientes incluyen un acuerdo de más de $350,000 contra la firma de software Blackbaud en una acción multiestatal relacionada con un ataque de ransomware que expuso información personal de organizaciones sin fines de lucro y escuelas. DC también participó en el acuerdo de $600 millones con Equifax y en un acuerdo de $148 millones con Uber por notificación tardía de una violación.
Remedios Acumulativos
El estatuto especifica que los derechos y remedios disponibles bajo la ley de notificación de violaciones son acumulativos entre sí y con cualquier otro derecho y remedio disponible bajo la ley. Esto significa que los consumidores pueden presentar reclamos tanto bajo el estatuto de notificación de violaciones como bajo cualquier otra ley aplicable simultáneamente.
Cumplimiento Federal y Preempción
Las entidades que cumplen con las disposiciones de notificación de violaciones de la Ley Gramm-Leach-Bliley o la HIPAA se consideran en cumplimiento con los requisitos de notificación a residentes de DC conforme al Código de DC 28-3852. Sin embargo, este puerto seguro no exime a esas entidades del requisito de notificación al Fiscal General. Incluso las entidades cubiertas por HIPAA deben notificar al Fiscal General de DC cuando una violación afecte a 50 o más residentes de DC.
No existe preempción federal de la ley de notificación de violaciones de DC. Las disposiciones federales de puerto seguro son aditivas, no preemptivas, lo que significa que las organizaciones aún deben cumplir con los requisitos específicos de DC que van más allá de los mandatos federales.
Este artículo ofrece información legal general sobre las leyes de notificación de violaciones de datos del Distrito de Columbia y no constituye asesoría legal. Los requisitos de notificación de violaciones de datos implican obligaciones sensibles al tiempo y posibles sanciones. Consulte a un abogado con licencia en el Distrito de Columbia para obtener orientación sobre su situación específica.
Preguntas frecuentes
¿Con qué rapidez debo notificar a los residentes de DC después de una violación de datos?
La ley de DC exige la notificación en el tiempo más expedito posible y sin demora injustificada. A diferencia de algunos estados que fijan un plazo específico (como 30 o 60 días), DC utiliza un estándar de razonabilidad. Solo puede retrasar la notificación si las fuerzas del orden determinan que impediría una investigación penal, o si necesita tiempo para determinar el alcance de la violación y restaurar la integridad del sistema de datos.
¿Cuándo debo notificar al Fiscal General de DC sobre una violación?
Debe notificar al Fiscal General de DC siempre que una violación afecte a 50 o más residentes del Distrito de Columbia. Este es uno de los umbrales de notificación al Fiscal General más bajos del país. El aviso escrito al Fiscal General debe enviarse a más tardar cuando notifique a los residentes afectados y debe incluir la naturaleza de la violación, los tipos de información personal comprometida, el número de residentes afectados, la causa de la violación, las medidas correctivas tomadas y la fecha y el marco temporal de la violación.
¿La ley de DC me exige ofrecer protección gratuita contra robo de identidad después de una violación?
Sí, pero solo cuando la violación involucra números de Seguro Social o números de identificación fiscal. En esos casos, debe ofrecer a los residentes de DC afectados servicios gratuitos de protección contra robo de identidad durante al menos 18 meses y proporcionar toda la información necesaria para la inscripción. Este requisito es más largo que el estándar de 12 meses que usan muchos estados.
¿Pueden los residentes de DC demandar a una empresa por una violación de datos?
Sí. DC clasifica las infracciones de notificación de violaciones como prácticas comerciales injustas o engañosas conforme al Código de DC 28-3904(kk). Los consumidores afectados pueden presentar una demanda en la Corte Superior de DC y recuperar daños reales, no el mínimo de triple de daños o $1,500 por infracción disponible para otros reclamos de protección al consumidor, que el Código de DC 28-3905(k)(2) excluye específicamente para las infracciones de 28-3904(kk), más honorarios razonables de abogado, daños punitivos y medidas cautelares.
¿El cifrado protege a mi organización de los requisitos de notificación de violaciones de DC?
DC ofrece un puerto seguro de cifrado. Si la información personal fue cifrada o redactada y la parte no autorizada no obtuvo también las claves de descifrado o los medios para deshacer la redacción, la adquisición no constituye una violación bajo la ley de DC, y no está obligado a notificar. Sin embargo, si las claves de cifrado también fueron comprometidas, el puerto seguro no aplica.
¿Afectado por una filtración de datos o una violación de privacidad biométrica?
Si sus datos personales quedaron expuestos en una filtración, o si su huella dactilar o escaneo facial se recopiló sin su consentimiento, podría ser elegible para unirse a un reclamo por compensación. Averígüelo gratis y sin compromiso.
Actualizaciones
Verificado de forma independiente contra las fuentes primarias citadas; ley aplicable revisada en busca de cambios recientes
Ley aplicable revisada en busca de cambios recientes
Se corrigió el remedio del derecho de acción privada: el Código de DC 28-3853(b) clasifica TODAS las infracciones del subcapítulo de notificación de violaciones (tanto las de notificación como las de requisitos de seguridad) como una práctica comercial injusta específicamente conforme a 28-3904(kk), y 28-3905(k)(2)(A)(ii) limita las infracciones de (kk) a daños reales, no al triple de daños o $1,500 que el artículo había descrito.
Ley aplicable revisada en busca de cambios recientes
Revisado y aprobado por un editor
La ley detrás de este artículo
Este artículo se apoya en 6 disposiciones legales conservadas en nuestro propio registro jurídico, cada una obtenida de la fuente oficial. Toque una sección para leer el texto vigente.
Code of the District of Columbia, Title 28: Commercial Instruments and Transactions. - Chapter 38: Consumer Protections. - Subchapter II: Consumer Security Breach Notification.
§ 28-3851Definitions.Vigentecitada en 4 de nuestros artículos
For purposes of this subchapter, the term: (A) "Breach of the security of the system" means unauthorized acquisition of computerized or other electronic data or any equipment or device storing such data that compromises the security, confidentiality, or integrity of personal information maintained by the person or entity who conducts business in the District of Columbia. (B) The term "breach of the security of the system" does not include: (i) A good-faith acquisition of personal information by an employee or agency of the person or entity for the purposes of the person or entity if the personal information is not used improperly or subject to further unauthorized disclosure; (ii) Acquisition of data that has been rendered secure, including through encryption or redaction of such data, so as to be unusable by an unauthorized third party unless any information obtained has the potential to compromise the effectiveness of the security protection preventing unauthorized access; or (iii) Acquisition of personal information of an individual that the person or entity reasonably determines, after a reasonable investigation and consultation with the Office of the Attorney General for…
Texto oficial (extracto) · al 2026-07-30 · Lea la sección completa en github.com
§ 28-3852Notification of security breach.Vigentecitada en 4 de nuestros artículos
(a) Any person or entity who conducts business in the District of Columbia, and who, in the course of such business, owns or licenses computerized or other electronic data that includes personal information, and who discovers a breach of the security of the system, shall promptly notify any District of Columbia resident whose personal information was included in the breach. The notification shall be made in the most expedient time possible and without unreasonable delay, consistent with the legitimate needs of law enforcement, as provided in subsection (d) of this section, and with any measures necessary to determine the scope of the breach and restore the reasonable integrity of the data system.
Texto oficial (extracto) · al 2026-07-30 · Lea la sección completa en github.com
Citada en 1 opiniones judicialesAplicada por un tribunal por última vez: 2024
Casos destacados: Solomon v. Allstate Property and Casualty Insurance (District Court, District of Columbia 2024)
Identificado automáticamente a partir de las opiniones judiciales que citan esta sección; no es un ranking de qué caso prevalece.
§ 28-3853Enforcement.Vigentecitada en 3 de nuestros artículos
(a) [Repealed]. (b) A violation of this subchapter, or any rule issued pursuant to the authority of this subchapter, is an unfair or deceptive trade practice pursuant to § 28-3904(kk). (c) The rights and remedies available under this section are cumulative to each other and to any other rights and remedies available under law.
Texto oficial (extracto) · al 2026-07-30 · Lea la sección completa en github.com
Citada en 2 opiniones judicialesAplicada por un tribunal por última vez: 2019
Casos destacados: Attias v. Carefirst, Inc. (Court of Appeals for the D.C. Circuit 2019, 365 F. Supp. 3d 1)
Identificado automáticamente a partir de las opiniones judiciales que citan esta sección; no es un ranking de qué caso prevalece.
Code of the District of Columbia, Title 28: Commercial Instruments and Transactions. - Chapter 39: Consumer Protection Procedures.
§ 28-3904Unfair or deceptive trade practices.Vigentecitada en 2 de nuestros artículos
It shall be a violation of this chapter for any person to engage in an unfair or deceptive trade practice, whether or not any consumer is in fact misled, deceived, or damaged thereby, including to: (a) represent that goods or services have a source, sponsorship, approval, certification, accessories, characteristics, ingredients, uses, benefits, or quantities that they do not have; (b) represent that the person has a sponsorship, approval, status, affiliation, certification, or connection that the person does not have; (c) represent that goods are original or new if in fact they are deteriorated, altered, reconditioned, reclaimed, or second hand, or have been used; (d) represent that goods or services are of particular standard, quality, grade, style, or model, if in fact they are of another; (e) misrepresent as to a material fact which has a tendency to mislead; (e-1) represent that a transaction confers or involves rights, remedies, or obligations which it does not have or involve, or which are prohibited by law; (f) fail to state a material fact if such failure tends to mislead; (f-1) use innuendo or ambiguity as to a material fact, which has a tendency to mislead; (g)…
Texto oficial (extracto) · al 2026-07-30 · Lea la sección completa en github.com
Citada en 157 opiniones judicialesAplicada por un tribunal por última vez: 2026
Casos destacados: Grayson v. AT & T CORP. (District of Columbia Court of Appeals 2011, 15 A.3d 219) · Daniel Logan v. LaSalle Bank National Association (District of Columbia Court of Appeals 2013, 80 A.3d 1014) · Galvin v. Ruppert Nurseries, Inc. (District of Columbia Court of Appeals 2025)
Identificado automáticamente a partir de las opiniones judiciales que citan esta sección; no es un ranking de qué caso prevalece.
§ 28-3905Complaint procedures.Vigente
(a) A case is begun by filing with the Department a complaint plainly describing a trade practice and stating the complainant’s (and, if different, the consumer’s) name and address, the name and address (if known) of the respondent, and such other information as the Director may require. The complaint must be in or reduced by the Director to writing. The filing of a complaint with the Department shall toll the periods for limitation of time for bringing an action as set out in section 12-301 until the complaint has been resolved through an administrative order, consent decree, or dismissal in accordance with this section or until an opportunity to arbitrate has been provided in Chapter 5 of Title 50. (1) Except as provided in paragraph (2) of this subsection, the Director shall investigate each such complaint and determine: (A) What trade practice actually occurred; and (B) Whether the trade practice which occurred violates any statute, regulation, rule of common law, or other law of the District of Columbia. (2) The Director may, in his or her discretion, decline to prosecute certain cases as necessary to manage the Department’s caseload and control program costs.
Texto oficial (extracto) · al 2026-07-30 · Lea la sección completa en github.com
Citada en 104 opiniones judicialesAplicada por un tribunal por última vez: 2026
Casos destacados: Grayson v. AT & T CORP. (District of Columbia Court of Appeals 2011, 15 A.3d 219) · Adam A. Weschler & Son, Inc. v. Klank (District of Columbia Court of Appeals 1989, 561 A.2d 1003) · DONALD ROTUNDA v. MARRIOTT INTERNATIONAL, INC. (District of Columbia Court of Appeals 2015, 123 A.3d 980)
Identificado automáticamente a partir de las opiniones judiciales que citan esta sección; no es un ranking de qué caso prevalece.
Code of Federal Regulations Title 45
§ 160.103Definitions.Vigentecitada en 10 de nuestros artículos
Except as otherwise provided, the following definitions apply to this subchapter: Act means the Social Security Act. Administrative simplification provision means any requirement or prohibition established by: (1) 42 U.S.C. 1320d-1320d-4, 1320d-7, 1320d-8, and 1320d-9; (2) Section 264 of Pub. L. 104-191; (3) Sections 13400-13424 of Public Law 111-5; or (4) This subchapter. ALJ means Administrative Law Judge. ANSI stands for the American National Standards Institute. Business associate: (1) Except as provided in paragraph (4) of this definition, business associate means, with respect to a covered entity, a person who: (i) On behalf of such covered entity or of an organized health care arrangement (as defined in this section) in which the covered entity participates, but other than in the capacity of a member of the workforce of such covered entity or arrangement, creates, receives, maintains, or transmits protected health information for a function or activity regulated by this subchapter, including claims processing or administration, data analysis, processing or administration, utilization review, quality assurance, patient safety activities listed at 42 CFR 3.20, billing,…
Texto oficial (extracto) · al 2026-07-28 · Lea la sección completa en ecfr.gov
Citada en 374 opiniones judicialesAplicada por un tribunal por última vez: 2026
En los tribunales (resumen editorial, verificado de forma independiente):Los tribunales han aplicado el § 160.103 para interpretar las definiciones de la HIPAA, incluyendo Northwestern Memorial Hospital v. Ashcroft (7th Cir. 2004), que abordó la información de salud individualmente identificable, y Kenneth Wilson v. UnitedHealthcare (4th Cir. 2022), que abordó un subconjunto de información de salud bajo la definición.
Casos destacados: Northwestern Memorial Hospital v. John Ashcroft, Attorney General of the United States (Court of Appeals for the Seventh Circuit 2004, 362 F.3d 923) · Florida Ex Rel. Attorney General v. United States Department of Health & Human Services (Court of Appeals for the Eleventh Circuit 2011, 648 F.3d 1235) · Zani v. Rite Aid Headquarters Corp. (District Court, S.D. New York 2017, 246 F. Supp. 3d 835)
Identificado automáticamente a partir de las opiniones judiciales que citan esta sección; no es un ranking de qué caso prevalece.
Fuentes y referencias
- Código de DC 28-3851 - Definiciones(code.dccouncil.gov).gov
- Código de DC 28-3852 - Notificación de violación de seguridad(code.dccouncil.gov).gov
- Código de DC 28-3852.01 - Requisitos de seguridad(code.dccouncil.gov).gov
- Código de DC 28-3852.02 - Remedios(code.dccouncil.gov).gov
- Código de DC 28-3853 - Aplicación de la ley(code.dccouncil.gov).gov
- Código de DC 28-3904 - Prácticas comerciales injustas o engañosas(code.dccouncil.gov).gov
- Código de DC 28-3905 - Procedimientos de queja(code.dccouncil.gov).gov
- Ley de DC 23-98 - Ley de Enmienda de Protección contra Violaciones de Seguridad de 2020(code.dccouncil.gov).gov
- Información de Privacidad del Consumidor de la Oficina del Fiscal General de DC(oag.dc.gov).gov
- Acuerdo del Fiscal General Schwalb por la Violación de Datos de Blackbaud(oag.dc.gov).gov
- Acuerdo por la Violación de Datos de Equifax(oag.dc.gov).gov
- Acuerdo por la Violación de Datos de Uber(oag.dc.gov).gov