Florida
Lista de Verificación de Cumplimiento de la FDBR: Privacidad de Datos de Florida
Verificado de forma independiente contra fuentes primarias (última auditoría: 14 de agosto de 2026). · Revisado por el equipo editorial de RecordingLaw. · Ley verificada como vigente al 14 de agosto de 2026. · 9 fuentes primarias citadas en esta página. Cómo verificamos nuestro contenido legal

El cumplimiento de la Carta de Derechos Digitales de Florida (FDBR) comienza con una pregunta que la mayoría de las empresas pueden responder rápidamente: ¿es usted un "controlador" bajo (9)? Los deberes centrales del controlador aplican solo a una empresa con fines de lucro que genera más de $1,000 millones en ingresos brutos anuales globales y que cumple uno de tres criterios de gran tecnología, por lo que la mayoría de las empresas quedan fuera de las obligaciones centrales. Pero varias disposiciones más amplias alcanzan a las empresas ordinarias, por lo que ninguna empresa de Florida debería asumir que tiene cero exposición a la FDBR.
A partir de 2026, un controlador cubierto debe publicar un aviso de privacidad claro, atender los derechos del consumidor dentro de 45 días, obtener consentimiento de inclusión previa antes de procesar datos sensibles, respaldar las exclusiones de venta, publicidad dirigida, elaboración de perfiles, datos sensibles y reconocimiento de voz y facial, y contratar adecuadamente con los procesadores. El Departamento de Asuntos Legales de Florida hace cumplir la FDBR con un período de subsanación discrecional de 45 días y sanciones civiles de hasta $50,000 por infracción, triplicables en casos definidos. No existe un derecho de acción privada.
Alcance jurisdiccional: Esto cubre la Carta de Derechos Digitales de Florida de Florida ( y siguientes). Es información legal general, no asesoría legal.
Paso 1: Ejecute el análisis de aplicabilidad
El primer paso es el más decisivo. Las obligaciones centrales del controlador de la FDBR aplican solo a una persona que califique como "controlador" bajo 501.702(9). Esa definición exige que la empresa esté organizada con fines de lucro, realice negocios en Florida o produzca productos o servicios usados por residentes de Florida, recopile datos personales y determine los propósitos y medios de procesamiento, genere más de $1,000 millones en ingresos brutos anuales globales, y cumpla uno de tres criterios.
Los tres criterios en 501.702(9)(a)6. son: obtener el 50 por ciento o más de los ingresos brutos anuales globales de la venta de anuncios en línea; operar un altavoz inteligente para consumidores y servicio de comandos de voz con un asistente virtual integrado conectado a un servicio de computación en la nube; u operar una tienda de aplicaciones o plataforma de distribución digital que ofrezca al menos 250,000 aplicaciones de software diferentes.
Una empresa que no supera la línea de $1,000 millones en ingresos, o que la supera pero no cumple ninguno de los tres criterios, no es un controlador. Documente este análisis por escrito. La conclusión de que usted no es un controlador es en sí misma un elemento de cumplimiento que vale la pena conservar, porque explica por qué los deberes centrales a continuación no le aplican.
Paso 2: Revise las disposiciones más amplias que toda empresa debe atender
Concluir que usted no es un controlador no termina la investigación. El SB 262 creó varias disposiciones que alcanzan a empresas mucho más allá del umbral de $1,000 millones, y ahí es donde las empresas ordinarias de Florida tienen con más frecuencia exposición a la FDBR.
Las protecciones en línea para menores en 501.1735 aplican a una plataforma en línea que ofrece un servicio, producto, juego o función en línea que probablemente accedan predominantemente los menores, independientemente de los ingresos. Esa sección restringe procesar los datos personales de un menor conocido de maneras que causen daño sustancial o riesgo de privacidad, prohíbe ciertos patrones oscuros, y limita la recopilación de la geolocalización precisa de un menor conocido sin consentimiento. Cualquier empresa orientada al consumidor con una audiencia joven debería revisarla.
El estatuto de notificación de violaciones 501.171 se enmendó para agregar los datos biométricos (según se definen en 501.702) y la información de geolocalización a las categorías de información personal que activan los deberes de notificación de violaciones. Eso amplía las obligaciones de respuesta a incidentes para las empresas en general. Finalmente, cualquier empresa que monetice datos sensibles debería revisar la regla de consentimiento para la venta de datos sensibles en 501.715. Mapee su exposición a cada una antes de asumir que la FDBR no le afecta.

Paso 3: Aviso de privacidad
Un controlador cubierto debe proporcionar a los consumidores un aviso de privacidad razonablemente accesible y claro bajo 501.711, actualizado al menos anualmente. El aviso debe describir las categorías de datos personales que procesa el controlador, los propósitos del procesamiento, cómo los consumidores pueden ejercer sus derechos y apelar una decisión, las categorías de datos personales que el controlador comparte con terceros, y las categorías de esos terceros.
Si el controlador vende datos personales a terceros o procesa datos personales para publicidad dirigida, el aviso debe divulgar eso de manera clara y visible y explicar cómo un consumidor puede ejercer el derecho de exclusión. La divulgación debe ser lo suficientemente específica para que un consumidor pueda actuar en consecuencia, no enterrada en términos generales de uso.
Si el controlador vende datos sensibles, 501.711(2) exige que el aviso incluya la frase exacta "NOTICE: This website may sell your sensitive personal data." Si vende datos biométricos, 501.711(3) exige la frase exacta "NOTICE: This website may sell your biometric personal data." Estas frases legales deben aparecer textualmente, no parafraseadas.
Debido a que el "consentimiento" bajo 501.702 excluye la aceptación de términos generales y el uso de patrones oscuros, un programa de privacidad debe mantener el aviso y el consentimiento separados. Un aviso informa; el consentimiento es un acto afirmativo separado. Tratar la aceptación de un único término de uso como ambos es una brecha de cumplimiento común.
Paso 4: Inclusión previa para datos sensibles, exclusiones incluyendo reconocimiento de voz y facial
Un controlador cubierto debe obtener consentimiento de inclusión previa antes de procesar datos sensibles. Bajo 501.71(2)(d), un controlador no puede procesar los datos sensibles de un consumidor sin consentimiento, y para un menor conocido debe obtener la autorización de un menor de entre 13 y 18 años o cumplir con la COPPA para un menor de 13 años. Los datos sensibles bajo 501.702 incluyen datos de salud, religiosos, raciales o étnicos, orientación sexual, inmigración, genéticos, biométricos, de menor conocido, y de geolocalización precisa.
Si su empresa opera un motor de búsqueda, 501.71(4) impone un deber independiente: debe publicar, en un lugar que no exija que el consumidor inicie sesión o se registre, una descripción en lenguaje claro de los parámetros principales que determinan la clasificación, incluyendo si la afiliación o ideología política son priorizadas o despriorizadas. Los algoritmos en sí no necesitan divulgarse.
En el lado de las exclusiones, un controlador debe construir y respetar varios mecanismos. Bajo 501.705(2)(e), los consumidores pueden excluirse de la venta de datos personales, la publicidad dirigida y la elaboración de perfiles. Bajo 501.705(2)(f), los consumidores pueden excluirse de la recopilación de datos sensibles, incluyendo la geolocalización precisa. Bajo 501.705(2)(g), los consumidores pueden excluirse de la recopilación de datos personales mediante una función de reconocimiento de voz o reconocimiento facial.
La exclusión de reconocimiento de voz y facial es la que las empresas pasan por alto con más frecuencia, porque se sitúa en la etapa de recopilación en lugar de la etapa de uso o venta. Un controlador que opera dispositivos o funciones que recopilan huellas de voz o geometría facial debe dar a los consumidores una manera de desactivar esa recopilación, y no debe usar esas funciones para vigilancia cuando no están en uso activo sin autorización. La mecánica de exclusión e inclusión se explica para los consumidores en la guía de derechos del consumidor bajo la FDBR.

Paso 5: Manejo de solicitudes del consumidor y contratos con procesadores
Un controlador debe operacionalizar el ciclo de vida de las solicitudes del consumidor. Bajo 501.709, debe proporcionar uno o más medios seguros y confiables para que los consumidores presenten solicitudes autenticadas. Bajo 501.706(2), debe responder dentro de 45 días, con una extensión de 15 días permitida cuando sea razonablemente necesaria. La información debe ser gratuita al menos dos veces al año por consumidor, y una negativa debe venir acompañada de una justificación e instrucciones de apelación bajo 501.707.
Un controlador también debe vincular a sus procesadores. Bajo 501.712, un procesador debe adherirse a las instrucciones del controlador y ayudar al controlador a cumplir sus obligaciones de la FDBR, y la relación debe estar regida por un contrato que establezca las instrucciones de procesamiento, la naturaleza y el propósito del procesamiento, el tipo de datos, la duración, y los derechos y obligaciones de ambas partes. El contrato debe exigir al procesador garantizar un deber de confidencialidad, eliminar o devolver los datos al final del compromiso, y poner a disposición la información necesaria para demostrar el cumplimiento.
Estos contratos son un enfoque frecuente de aplicación porque asignan la responsabilidad a lo largo de la cadena de manejo de datos. Un controlador que depende de proveedores para la segmentación de anuncios, el procesamiento de voz o el análisis debe confirmar que cada relación con un proveedor esté documentada según el estándar de 501.712.
Paso 6: Aplicación, período de subsanación y sanciones
El Departamento de Asuntos Legales de Florida, dentro de la oficina del Fiscal General, tiene autoridad exclusiva de aplicación bajo 501.72. Una infracción de la FDBR se trata como una práctica comercial injusta y engañosa que solo el departamento puede accionar. Bajo 501.72(8), la parte no establece una causa de acción privada, por lo que no existe riesgo de demanda del consumidor bajo la FDBR misma.
El departamento puede, a su discreción, otorgar un período de 45 días para subsanar una presunta infracción y emitir una carta de orientación. Debido a que el período de subsanación es discrecional en lugar de garantizado, una empresa no debería contar con él. El período de subsanación tampoco está disponible por ley para una infracción que involucre a un menor conocido bajo 501.72(1)(a): 501.72(2) excluye expresamente esa categoría de la opción de subsanación, por lo que el departamento puede proceder directamente a la aplicación. Las sanciones civiles llegan hasta $50,000 por infracción, y el departamento puede buscar medidas cautelares y otros remedios disponibles bajo el capítulo de protección al consumidor.
Las sanciones pueden triplicarse en tres situaciones definidas bajo 501.72: una infracción que involucre a un consumidor de Florida que sea un menor conocido; el hecho de que un controlador no elimine o corrija los datos personales de un consumidor tras recibir una solicitud autenticada; y la venta o el intercambio continuado por parte de un controlador de los datos personales de un consumidor después de que el consumidor se haya excluido. La siguiente matriz de sanciones resume la estructura de aplicación.
| Elemento | Disposición de la FDBR | Detalle |
|---|---|---|
| Ente que aplica | 501.72(1) | Solo el Departamento de Asuntos Legales; práctica injusta y engañosa |
| Período de subsanación | 501.72(2) | Subsanación discrecional de 45 días más carta de orientación; no disponible para infracciones que involucren a un menor conocido |
| Sanción base | 501.72(1) | Hasta $50,000 por infracción |
| Sanción triplicada | 501.72(1)(a)-(c) | Menor conocido; no eliminar o corregir; venta continuada tras exclusión |
| Acción privada | 501.72(8) | Ninguna |
La postura de aplicación del departamento es real. Su informe anual de aplicación de febrero de 2026 cubre de enero a diciembre de 2025 y muestra 1,496 quejas o consultas, 186 Avisos de Presunta Infracción, 64 resueltas sin litigio, y un caso activo, sin sanciones emitidas ni cobradas hasta ahora. Ese caso surgió de la demanda del departamento de octubre de 2025 contra Roku, que alegaba que la empresa recopiló y vendió datos de visualización, voz y geolocalización de menores sin el consentimiento o aviso adecuado de los padres; Roku resolvió el asunto en junio de 2026 comprometiendo un estimado de $25 millones en nueva ingeniería de control parental y privacidad infantil, sin admitir responsabilidad ni pagar una sanción civil. Para la identidad de la ley, su historia y el umbral de $1,000 millones en contexto, consulte qué es la FDBR.
Más Leyes de Florida
- Leyes de Grabación de Reuniones con IA de Florida
- Leyes de Pensión Alimenticia de Florida
- Leyes de Empleo a Voluntad de Florida
- Leyes de Accidentes de Auto de Florida
- Leyes de Asientos de Auto para Niños de Florida
- Leyes de Custodia de Menores de Florida
- Leyes de Manutención de Menores de Florida
- Leyes de Matrimonio de Hecho de Florida
- Leyes de Deepfakes de Florida
- Leyes de Divorcio de Florida
- Leyes sobre Mordeduras de Perro de Florida
- Leyes de Emancipación de Florida
- Leyes de Eliminación de Antecedentes de Florida
- Leyes de Choque y Fuga de Florida
- Leyes de Propietario e Inquilino de Florida
- Leyes del Limón de Florida
Guías relacionadas
Preguntas frecuentes
¿Mi empresa tiene que cumplir con la Carta de Derechos Digitales de Florida?
Los deberes centrales del controlador aplican solo si su empresa tiene fines de lucro, genera más de $1,000 millones en ingresos brutos anuales globales, y cumple uno de tres criterios bajo 501.702(9): 50 por ciento o más de ingresos por publicidad en línea, operar un asistente de voz de altavoz inteligente para consumidores, u operar una tienda de aplicaciones con al menos 250,000 aplicaciones. La mayoría de las empresas no superan esta prueba, pero disposiciones más amplias como las protecciones para menores en 501.1735 aún pueden aplicar.
¿Qué es el umbral de $1,000 millones de la FDBR?
Bajo 501.702(9), un controlador cubierto debe generar más de $1,000 millones en ingresos brutos anuales globales, además de tener fines de lucro y cumplir uno de tres criterios de gran tecnología. Este piso de ingresos es el más alto del país para una ley de privacidad estatal integral y es la razón por la cual las obligaciones centrales de la FDBR apuntan efectivamente solo a las plataformas más grandes.
¿Qué disposiciones aplican a las empresas con menos de $1,000 millones en ingresos?
Varias. Las protecciones en línea para menores en 501.1735 aplican a las plataformas que probablemente accedan predominantemente los menores, independientemente de los ingresos. El estatuto de notificación de violaciones 501.171 se enmendó para agregar los datos biométricos y de geolocalización para las empresas en general. Y la regla de consentimiento para la venta de datos sensibles en 501.715 debería ser revisada por cualquier empresa que monetice datos sensibles.
¿Qué debe incluir un aviso de privacidad de la FDBR?
Bajo 501.711, el aviso de privacidad de un controlador cubierto debe divulgar las categorías de datos personales procesados, los propósitos del procesamiento, cómo los consumidores ejercen sus derechos y apelan, las categorías de datos compartidos con terceros, y las categorías de esos terceros, y debe actualizarse al menos anualmente. Si el controlador vende datos o realiza publicidad dirigida, debe divulgar eso de manera clara y visible y cómo excluirse. Un controlador que vende datos sensibles o biométricos también debe publicar la frase legal exacta correspondiente a cada uno.
¿Necesito consentimiento para recopilar datos de reconocimiento de voz o facial en Florida?
Sí, para los datos sensibles en general. Bajo 501.71(2)(d), un controlador debe obtener consentimiento de inclusión previa antes de procesar datos sensibles, lo que incluye los datos biométricos. Por separado, bajo 501.705(2)(g), los consumidores pueden excluirse de la recopilación de datos personales mediante una función de reconocimiento de voz o facial, y dichas funciones no pueden usarse para vigilancia cuando están inactivas sin autorización.
¿Cuánto tiempo tiene un controlador para atender una solicitud de la FDBR?
Bajo 501.706(2), un controlador debe responder dentro de 45 días de recibir una solicitud autenticada, con una extensión de 15 días permitida cuando sea razonablemente necesaria. La información es gratuita al menos dos veces al año por consumidor. Una negativa debe incluir la justificación e instrucciones sobre cómo apelar bajo 501.707, todo dentro de la ventana de 45 días.
¿Cuáles son las sanciones bajo la Carta de Derechos Digitales de Florida?
Bajo 501.72, el Departamento de Asuntos Legales puede buscar sanciones civiles de hasta $50,000 por infracción. Las sanciones pueden triplicarse para infracciones que involucren a un menor conocido, el hecho de que un controlador no elimine o corrija tras una solicitud, o la venta o el intercambio continuado tras una exclusión. El departamento puede otorgar un período de subsanación discrecional de 45 días, y no existe un derecho de acción privada bajo 501.72(8).
¿El período de subsanación de la FDBR está garantizado?
No. Bajo 501.72, el período de subsanación de 45 días es discrecional, y 501.72(2) lo hace no disponible en absoluto para una infracción que involucre a un menor conocido. El Departamento de Asuntos Legales puede otorgarlo y emitir una carta de orientación para otras infracciones, pero no está obligado a hacerlo. Una empresa no debería asumir que tendrá la oportunidad de subsanar antes de que se apliquen las sanciones, y debería construir el cumplimiento de manera proactiva en lugar de depender de una ventana de subsanación.
Actualizaciones
Verificado de forma independiente contra las fuentes primarias citadas; ley aplicable revisada en busca de cambios recientes
Se corrigieron cinco citas que anclaban los derechos de exclusión de la FDBR (venta/publicidad/elaboración de perfiles, datos sensibles, reconocimiento de voz/facial) a Fla. Stat. 501.705(1) en lugar del correcto 501.705(2), donde realmente aparecen los derechos enumerados del estatuto.
Ley aplicable revisada en busca de cambios recientes
Revisado y aprobado por un editor
La ley detrás de este artículo
Este artículo se apoya en 10 disposiciones legales conservadas en nuestro propio registro jurídico, cada una obtenida de la fuente oficial. Toque una sección para leer el texto vigente.
Florida Statutes
§ 501.701Short title.Vigentecitada en 6 de nuestros artículos
This part may be cited as the “Florida Digital Bill of Rights.”
Texto oficial (extracto) · al 2026-07-28 · Lea la sección completa en leg.state.fl.us
§ 501.702Definitions.Vigentecitada en 4 de nuestros artículos
As used in this part, the term:(1) “Affiliate” means a legal entity that controls, is controlled by, or is under common control with another legal entity or that shares common branding with another legal entity. For purposes of this subsection, the term “control” or “controlled” means any of the following:(a) The ownership of, or power to vote, more than 50 percent of the outstanding shares of any class of voting security of a company. (b) The control in any manner over the election of a majority of the directors or of individuals exercising similar functions. (c) The power to exercise controlling influence over the management of a company. (2) “Aggregate consumer information” means information that relates to a group or category of consumers from which the identity of an individual consumer has been removed and is not reasonably capable of being directly or indirectly associated or linked with any consumer, household, or device. The term does not include information about a group or category of consumers used to facilitate targeted advertising or the display of ads online. The term does not include personal information that has been deidentified.
Texto oficial (extracto) · al 2026-07-28 · Lea la sección completa en leg.state.fl.us
§ 501.703Applicability.Vigentecitada en 2 de nuestros artículos
(1) This part applies only to a person who:(a) Conducts business in this state or produces a product or service used by residents of this state; and (b) Processes or engages in the sale of personal data. (2) This part does not apply to any of the following:(a) A state agency or a political subdivision of the state. (b) A financial institution or data subject to Title V, Gramm-Leach-Bliley Act, 15 U.S.C. ss. 6801 et seq. (c) A covered entity or business associate governed by the privacy, security, and breach notification regulations issued by the United States Department of Health and Human Services, 45 C.F.R. parts 160 and 164, established under the Health Insurance Portability and Accountability Act of 1996, 42 U.S.C. ss. 1320d et seq., and the Health Information Technology for Economic and Clinical Health Act, Division A, Title XIII and Division B, Title IV, Pub. L. No. 111-5. (d) A nonprofit organization. (e) A postsecondary education institution. (f) The processing of personal data:1. By a person in the course of a purely personal or household activity. 2. Solely for measuring or reporting advertising performance, reach, or frequency.
Texto oficial (extracto) · al 2026-07-28 · Lea la sección completa en leg.state.fl.us
§ 501.705Consumer rights.Vigentecitada en 5 de nuestros artículos
(1) A consumer is entitled to exercise the consumer rights authorized by this section at any time by submitting a request to a controller which specifies the consumer rights that the consumer wishes to exercise. With respect to the processing of personal data belonging to a known child, a parent or legal guardian of the child may exercise these rights on behalf of the child. (2) A controller shall comply with an authenticated consumer request to exercise any of the following rights:(a) To confirm whether a controller is processing the consumer’s personal data and to access the personal data. (b) To correct inaccuracies in the consumer’s personal data, taking into account the nature of the personal data and the purposes of the processing of the consumer’s personal data. (c) To delete any or all personal data provided by or obtained about the consumer. (d) To obtain a copy of the consumer’s personal data in a portable and, to the extent technically feasible, readily usable format if the data is available in a digital format. (e) To opt out of the processing of the personal data for purposes of:1. Targeted advertising; 2. The sale of personal data; or 3.
Texto oficial (extracto) · al 2026-07-28 · Lea la sección completa en leg.state.fl.us
§ 501.706Controller response to consumer requests.Vigentecitada en 2 de nuestros artículos
(1) Except as otherwise provided by this part, a controller shall comply with a request submitted by a consumer to exercise the consumer’s rights pursuant to s. 501.705, as provided in this section. (2) A controller shall respond to the consumer request without undue delay, which may not be later than 45 days after the date of receipt of the request. The controller may extend the response period once by an additional 15 days when reasonably necessary, taking into account the complexity and number of the consumer’s requests, so long as the controller informs the consumer of the extension within the initial 45-day response period, together with the reason for the extension. (3) If a controller cannot take action regarding the consumer’s request, the controller must inform the consumer without undue delay, which may not be later than 45 days after the date of receipt of the request, of the justification for the inability to take action on the request and provide instructions on how to appeal the decision in accordance with s. 501.707. A controller is not required to comply with a consumer request submitted under s. 501.705 if the controller cannot authenticate the request.
Texto oficial (extracto) · al 2026-07-28 · Lea la sección completa en leg.state.fl.us
§ 501.71Controller duties.Vigentecitada en 2 de nuestros artículos
(1) A controller shall:(a) Limit the collection of personal data to data that is adequate, relevant, and reasonably necessary in relation to the purposes for which it is processed, as disclosed to the consumer; and (b) For purposes of protecting the confidentiality, integrity, and accessibility of personal data, establish, implement, and maintain reasonable administrative, technical, and physical data security practices appropriate to the volume and nature of the personal data at issue. (2) A controller may not do any of the following:(a) Except as otherwise provided by this part, process personal data for a purpose that is neither reasonably necessary nor compatible with the purpose for which the personal data is processed, as disclosed to the consumer, unless the controller obtains the consumer’s consent. (b) Process personal data in violation of state or federal laws that prohibit unlawful discrimination against consumers.
Texto oficial (extracto) · al 2026-07-28 · Lea la sección completa en leg.state.fl.us
§ 501.711Privacy notices.Vigentecitada en 2 de nuestros artículos
(1) A controller shall provide consumers with a reasonably accessible and clear privacy notice, updated at least annually, that includes all of the following information:(a) The categories of personal data processed by the controller, including, if applicable, any sensitive data processed by the controller. (b) The purpose of processing personal data. (c) How consumers may exercise their rights under s. 501.705(2), including the process by which a consumer may appeal a controller’s decision with regard to the consumer’s request. (d) If applicable, the categories of personal data that the controller shares with third parties. (e) If applicable, the categories of third parties with whom the controller shares personal data. (f) A description of the methods specified in s. 501.709 by which consumers can submit requests to exercise their consumer rights under this part. (2) If a controller engages in the sale of personal data that is sensitive data, the controller must provide the following notice: “NOTICE: This website may sell your sensitive personal data.” The notice must be posted in accordance with subsection (1).
Texto oficial (extracto) · al 2026-07-28 · Lea la sección completa en leg.state.fl.us
§ 501.712Duties of processor.Vigente
(1) A processor shall adhere to the instructions of a controller and shall assist the controller in meeting or complying with the controller’s duties under this section and the requirements of this part, including the following:(a) Assisting the controller in responding to consumer rights requests submitted pursuant to ss. 501.705 and 501.709, by using appropriate technical and organizational measures, as reasonably practicable, taking into account the nature of processing and the information available to the processor. (b) Assisting the controller with regard to complying with the requirement relating to the security of processing personal data and to the notification of a breach of security of the processor’s system under s. 501.171, taking into account the nature of processing and the information available to the processor. (c) Providing necessary information to enable the controller to conduct and document data protection assessments under s. 501.713. (2) A contract between a controller and a processor governs the processor’s data processing procedures with respect to processing performed on behalf of the controller.
Texto oficial (extracto) · al 2026-07-28 · Lea la sección completa en leg.state.fl.us
§ 501.715Requirements for sensitive data.Vigentecitada en 4 de nuestros artículos
(1) A person who meets the requirements of s. 501.702(9)(a)1.-3. for the definition of a controller may not engage in the sale of personal data that is sensitive data without receiving prior consent from the consumer or, if the sensitive data is of a known child, without processing that data with the affirmative authorization for such processing by a known child who is between 13 and 18 years of age or in accordance with the Children’s Online Privacy Protection Act, 15 U.S.C. ss. 6501 et seq. for a known child under the age of 13. (2) A person in subsection (1) who engages in the sale of personal data that is sensitive data must provide the following notice: “NOTICE: This website may sell your sensitive personal data.” (3) A person who violates this section is subject to the penalty imposed under s. 501.72.
Texto oficial (extracto) · al 2026-07-28 · Lea la sección completa en leg.state.fl.us
§ 501.72Enforcement and implementation by the Department of Legal Affairs.Vigentecitada en 5 de nuestros artículos
(1) A violation of this part is an unfair and deceptive trade practice actionable under part II of this chapter solely by the Department of Legal Affairs. If the department has reason to believe that a person is in violation of this section, the department may, as the enforcing authority, bring an action against such person for an unfair or deceptive act or practice. For the purpose of bringing an action pursuant to this section, ss. 501.211 and 501.212 do not apply. In addition to other remedies under part II of this chapter, the department may collect a civil penalty of up to $50,000 per violation. Civil penalties may be tripled for any of the following violations:(a) A violation involving a Florida consumer who is a known child. A controller that willfully disregards the consumer’s age is deemed to have actual knowledge of the consumer’s age. (b) Failure to delete or correct the consumer’s personal data pursuant to this section after receiving an authenticated consumer request or directions from a controller to delete or correct such personal data, unless an exception to the requirements to delete or correct such personal data under this section applies.
Texto oficial (extracto) · al 2026-07-28 · Lea la sección completa en leg.state.fl.us
Fuentes y referencias
- Fla. Stat. 501.702: Definiciones, incluyendo la definición de Controlador y el umbral de $1,000 millones(flsenate.gov).gov
- Fla. Stat. 501.703: Aplicabilidad(flsenate.gov).gov
- Fla. Stat. 501.705: Derechos del consumidor y exclusiones(flsenate.gov).gov
- Fla. Stat. 501.706: Respuesta del controlador a las solicitudes del consumidor(flsenate.gov).gov
- Fla. Stat. 501.71: Deberes del controlador (consentimiento de datos sensibles, no discriminación)(flsenate.gov).gov
- Fla. Stat. 501.711: Avisos de privacidad(flsenate.gov).gov
- Fla. Stat. 501.712: Deberes del procesador(flsenate.gov).gov
- Fla. Stat. 501.715: Requisitos para datos sensibles(flsenate.gov).gov
- Fla. Stat. 501.72: Aplicación e implementación por el Departamento de Asuntos Legales(flsenate.gov).gov
- Departamento de Asuntos Legales de Florida: Informe Anual de Aplicación de la Carta de Derechos Digitales de Florida (1 de febrero de 2026, cubriendo 2025)(myfloridalegal.com)