EnglishEspañol
Indiana flag

Indiana

Leyes de Privacidad de Datos de Indiana: Guía de Derechos del Consumidor bajo la INCDPA (2026)

Verificado de forma independiente contra fuentes primarias (última auditoría: 14 de agosto de 2026). · Revisado por el equipo editorial de RecordingLaw. · Ley verificada como vigente al 14 de agosto de 2026. · 15 fuentes primarias citadas en esta página. Cómo verificamos nuestro contenido legal

Leyes de Privacidad de Datos de Indiana: Guía de Derechos del Consumidor bajo la INCDPA (2026)

Preguntas frecuentes

¿Cuándo entró en vigor la Ley de Protección de Datos del Consumidor de Indiana?

La Ley de Protección de Datos del Consumidor de Indiana (INCDPA) entró en vigor el 1 de enero de 2026. Fue promulgada mediante el Proyecto de Ley del Senado 5, que fue aprobado de manera unánime por la legislatura de Indiana en 2023 y firmado por el gobernador Eric Holcomb el 1 de mayo de 2023. La ley está codificada en el Código de Indiana, Título 24, Artículo 15. La autoridad de investigación y aplicación del Fiscal General de Indiana bajo la INCDPA entró en vigor la misma fecha, el 1 de enero de 2026, sin un inicio de aplicación diferido.

¿Tiene la INCDPA un inicio de aplicación diferido o un periodo de gracia?

No. La autoridad de investigación del Fiscal General de Indiana bajo el Código de Indiana 24-15-9 y la autoridad de aplicación bajo el Código de Indiana 24-15-10 entraron en vigor la misma fecha que el resto de la ley, el 1 de enero de 2026. No existe un periodo de gracia separado antes de que el Fiscal General pueda actuar. Las empresas que aún no cumplen totalmente deben actualizar los avisos de privacidad, implementar procesos de derechos del consumidor y auditar sus prácticas de datos lo antes posible. Antes de que el Fiscal General pueda buscar sanciones civiles, primero debe dar a la empresa un aviso por escrito de 30 días y una oportunidad de subsanar bajo el Código de Indiana 24-15-10-3, y ese proceso de subsanación se ha aplicado desde el 1 de enero de 2026.

¿Se aplica la INCDPA a las pequeñas empresas en Indiana?

La INCDPA solo se aplica a las empresas que hacen negocios en Indiana o se dirigen a residentes de Indiana y cumplen con umbrales específicos: procesar datos personales de al menos 100,000 consumidores de Indiana por año, o procesar datos de al menos 25,000 consumidores mientras derivan más del 50 por ciento de sus ingresos brutos de la venta de datos personales. La mayoría de las pequeñas empresas no cumplirán con estos umbrales. Las organizaciones sin fines de lucro, las entidades gubernamentales, las instituciones de educación superior, las entidades cubiertas por HIPAA y las instituciones financieras reguladas por la GLBA también están exentas independientemente de su tamaño.

¿Qué derechos tienen los consumidores de Indiana bajo la INCDPA?

Los consumidores de Indiana tienen cinco derechos clave bajo la INCDPA: el derecho a confirmar y acceder a sus datos personales, el derecho a corregir imprecisiones, el derecho a eliminar sus datos, el derecho a obtener una copia portátil de sus datos (una vez cada 12 meses), y el derecho a optar por no participar en la publicidad dirigida, la venta de datos y cierto perfilamiento. Las empresas deben responder a las solicitudes de los consumidores dentro de 45 días, con una posible extensión de 45 días. Si se niega una solicitud, los consumidores pueden apelar, y la empresa debe responder a la apelación dentro de 60 días. Los consumidores también pueden presentar quejas ante la oficina del Fiscal General.

¿Cuáles son las sanciones por violar las leyes de privacidad de datos de Indiana?

El Fiscal General de Indiana puede buscar sanciones civiles de hasta $7,500 por violación de la INCDPA, además de medidas cautelares y recuperación de costos de investigación y honorarios de abogados. Para las violaciones de notificación de violación de datos bajo el Código de Indiana 24-4.9, las sanciones pueden alcanzar $150,000 por acto engañoso. La INCDPA incluye un periodo de subsanación permanente de 30 días, lo que significa que las empresas reciben un aviso por escrito y 30 días para corregir violaciones antes de enfrentar sanciones. No existe un derecho de acción privado, por lo que solo el Fiscal General puede aplicar la INCDPA.

¿Con qué rapidez debe una empresa de Indiana reportar una violación de datos?

Bajo el Código de Indiana 24-4.9, las empresas deben notificar a los residentes de Indiana afectados sobre una violación de datos sin demora injustificada, pero a más tardar 45 días después de descubrir la violación. También se debe notificar al Fiscal General de Indiana cuando se envían avisos de violación a los residentes. Si se ven afectados más de 1,000 residentes de Indiana, también se debe notificar a las agencias de reporte de crédito al consumidor. Las empresas pueden presentar reportes de violación al Fiscal General en DataBreach@atg.in.gov usando el Formulario oficial de Notificación de Violación de Datos disponible en in.gov.

¿Es permanente el periodo de subsanación de 30 días de Indiana?

Sí. El periodo de subsanación de 30 días bajo la INCDPA es permanente y no tiene fecha de vencimiento. Antes de que el Fiscal General de Indiana pueda presentar una acción de aplicación, la oficina debe dar a la empresa un aviso por escrito de 30 días identificando las violaciones específicas. Si la empresa subsana la violación dentro de los 30 días y certifica que no volverá a ocurrir, el Fiscal General no puede proceder con el litigio. Esto difiere de Colorado y Connecticut, cuyos periodos de subsanación obligatorios vencieron el 1 de enero de 2025 y el 31 de diciembre de 2024 respectivamente, y de California, que eliminó su periodo de subsanación bajo la CPRA. El periodo de subsanación de Virginia, al igual que el de Indiana, sigue siendo permanente y sin fecha de vencimiento.

¿Qué es la Ley TAKE IT DOWN y afecta a Indiana?

La Ley TAKE IT DOWN (Pub. L. 119-12) es una ley federal firmada el 19 de mayo de 2025. Penaliza la publicación consciente de imágenes íntimas no consentidas, incluidos los deepfakes generados por IA, con sanciones penales de hasta dos años de prisión federal por imágenes que involucren a adultos y hasta tres años para imágenes que involucren a menores. Las plataformas digitales deben eliminar las imágenes reportadas dentro de las 48 horas posteriores a una solicitud válida. La FTC comenzó a aplicar la obligación de eliminación de plataformas el 19 de mayo de 2026. La ley se aplica a nivel nacional, incluido en Indiana.

Actualizaciones

Removed an incorrect claim that Indiana's Attorney General delayed enforcement of the INCDPA until July 1, 2026 (the law's enforcement authority actually took effect January 1, 2026, with no grace period), corrected the comparison table's Virginia and California rows, and narrowed an overstated list of the law's data exemptions to match the statute.

Verificado de forma independiente contra las fuentes primarias citadas; ley aplicable revisada en busca de cambios recientes

Actualización de mayo de 2026: Se agregó una nueva sección de Superposición de Privacidad Federal que cubre la Ley TAKE IT DOWN (Pub. L. 119-12, firmada el 19 de mayo de 2025; aplicación de la FTC vigente desde el 19 de mayo de 2026), HIPAA, GLBA, FCRA, COPPA, Sección 5 de la Ley de la FTC, y el estado de la APRA. Se actualizó la tabla de comparación para agregar a Kentucky (misma fecha de vigencia del 1 de enero de 2026). Se actualizó el marco del 'séptimo estado' con un calificador temporal. Se agregaron los datos de verificación de edad de la SB 17 de 2024 a la definición de información personal de notificación de violación. Se ampliaron los pasos de cumplimiento para incluir las obligaciones de plataforma de la Ley TAKE IT DOWN. Se agregaron dos nuevas preguntas frecuentes que cubren el momento de aplicación y la Ley TAKE IT DOWN. Se agregaron tres nuevas fuentes gubernamentales: Declaración de Derechos del Consumidor del Fiscal General (nov 2025), comunicado de prensa de aplicación de la FTC sobre la Ley TAKE IT DOWN, guía de cumplimiento de la FTC. Título y meta descripción preservados (el título se convierte adecuadamente; la meta descripción está dentro de las especificaciones). Título anterior: 'Leyes de Privacidad de Datos de Indiana: Guía de Derechos del Consumidor bajo la ICDPA (2026)'. Nuevo título: 'Leyes de Privacidad de Datos de Indiana: Guía de la INCDPA (2026)' para usar el acrónimo oficial.

Revisado y aprobado por un editor

Fuentes y referencias

  1. Proyecto de Ley del Senado 5 - Protección de Datos del Consumidor(iga.in.gov).gov
  2. Código de Indiana, Título 24, Artículo 15 - Protección de Datos del Consumidor(iga.in.gov).gov
  3. Fiscal General de Indiana - Violaciones de Seguridad(in.gov).gov
  4. Fiscal General de Indiana - Preguntas Frecuentes sobre Violaciones y Formulario de Notificación(in.gov).gov
  5. Declaración de Derechos de Protección de Datos del Consumidor de Indiana(in.gov).gov
  6. Formulario de Notificación de Violación de Datos(in.gov).gov
  7. HIPAA - HHS(hhs.gov).gov
  8. Ley Gramm-Leach-Bliley - FTC(ftc.gov).gov
  9. Ley de Informe Justo de Crédito - FTC(ftc.gov).gov
  10. FERPA - Departamento de Educación(www2.ed.gov).gov
  11. COPPA - FTC(ftc.gov).gov
  12. Ley de Protección de la Privacidad del Conductor(uscode.house.gov).gov
  13. La FTC Comienza a Aplicar la Ley TAKE IT DOWN(ftc.gov).gov
  14. Cumplimiento de la Ley TAKE IT DOWN - Comisión Federal de Comercio(ftc.gov).gov
  15. Ley TAKE IT DOWN - Reporte CRS de Congress.gov(congress.gov).gov
Compartir: