Iowa
Leyes de Notificación de Brechas de Datos de Iowa: Reglas de Reporte y Plazos (2026)
Verificado de forma independiente contra fuentes primarias (última auditoría: 14 de agosto de 2026). · Revisado por el equipo editorial de RecordingLaw. · Ley verificada como vigente al 14 de agosto de 2026. · 7 fuentes primarias citadas en esta página. Cómo verificamos nuestro contenido legal

La ley de Iowa exige a las empresas notificar a los consumidores afectados sobre una brecha de datos de la manera más expedita posible y sin demora injustificada bajo el . Cuando una brecha afecta a más de 500 residentes de Iowa, las empresas también deben notificar al Fiscal General dentro de los cinco días hábiles posteriores a la notificación a los consumidores.
Iowa exige a las empresas notificar a los consumidores cuando su información personal se ha visto comprometida en una brecha de datos. La Ley de Protección de Brechas de Seguridad de Información Personal del estado, codificada en el Iowa Code Capítulo 715C, establece los requisitos de notificación, los plazos y los mecanismos de aplicación.
El marco de notificación de brechas de Iowa es notable por dos razones. Primero, incluye los datos biométricos en su definición de información personal protegida. Segundo, las infracciones se clasifican como prácticas ilegales bajo el estatuto estatal de fraude al consumidor, lo que le otorga al Fiscal General un amplio poder de aplicación para buscar indemnizaciones en nombre de los consumidores afectados.
El estado también promulgó la Ley de Protección de Datos del Consumidor de Iowa (Capítulo 715D) en 2023, vigente desde el 1 de enero de 2025, que añade una capa separada de protección para los datos biométricos como datos sensibles del consumidor.
Esta guía cubre los requisitos de notificación, los plazos, las sanciones y los mecanismos de aplicación bajo la ley de Iowa.
Para un contexto más amplio sobre el marco general de privacidad de Iowa, consulte la guía principal de Leyes de Privacidad de Datos de Iowa.
Quién Debe Cumplir
La ley de notificación de brechas de Iowa se aplica a cualquier persona que posea o tenga licencia sobre datos computarizados que incluyan la información personal de un consumidor y que se usen en el curso del negocio, vocación, ocupación o actividades voluntarias de esa persona (Iowa Code 715C.2).
La ley también se aplica a cualquier persona que mantenga o de otro modo posea información personal en nombre de otra persona. Estos agentes externos deben notificar al propietario o titular de la licencia de la información inmediatamente después de descubrir una brecha.
Qué Califica Como Información Personal
Bajo el Iowa Code 715C.1, la "información personal" significa el nombre o la inicial del primer nombre y el apellido de una persona combinados con uno o más de los siguientes elementos de datos:
- Número de Seguro Social
- Número de licencia de conducir u otro número de identificación único emitido por un organismo gubernamental
- Número de cuenta financiera, número de tarjeta de crédito o número de tarjeta de débito combinado con cualquier fecha de vencimiento requerida, código de seguridad, código de acceso o contraseña que permitiría el acceso a una cuenta financiera
- Identificador electrónico único o código de enrutamiento combinado con cualquier código de seguridad, código de acceso o contraseña requerido que permitiría el acceso a una cuenta financiera
- Datos biométricos únicos, incluyendo huella dactilar, imagen de retina o iris, u otra representación física o digital única de datos biométricos
La definición excluye la información obtenida legalmente de fuentes disponibles al público o de registros gubernamentales federales, estatales o locales legalmente disponibles para el público en general.
Cobertura de Datos Biométricos

La inclusión de "datos biométricos únicos" por parte de Iowa es significativa. El estatuto cubre huellas dactilares, imágenes de retina o iris, y otras representaciones físicas o digitales únicas de datos biométricos. Esto significa que, si una brecha expone plantillas de huellas dactilares almacenadas, escaneos de iris u otros identificadores biométricos junto con el nombre de una persona, se activan las obligaciones de notificación.
Qué Activa una Notificación
Una "brecha de seguridad" bajo la ley de Iowa significa la adquisición no autorizada de información personal mantenida en forma computarizada por una persona que compromete la seguridad, confidencialidad o integridad de la información personal.
Excepción de adquisición de buena fe. La adquisición de buena fe de información personal por parte de un empleado o agente de la persona con un propósito legítimo para dicha persona no constituye una brecha de seguridad, siempre que la información personal no se use para un propósito no autorizado ni esté sujeta a divulgación adicional no autorizada.
Excepción de datos encriptados. Si los datos vulnerados estaban encriptados, los requisitos de notificación pueden no aplicarse a menos que la clave de encriptación también se haya visto comprometida.
Exención por ausencia de riesgo de daño. No se requiere notificación en absoluto si, después de una investigación apropiada o consulta con las fuerzas del orden, la empresa determina que no existe una probabilidad razonable de daño financiero para los consumidores afectados como resultado de la brecha. Esta determinación debe documentarse por escrito y conservarse durante cinco años.
Exenciones de la GLBA, HIPAA y leyes equivalentes. El Capítulo 715C no se aplica a una persona que cumpla con los procedimientos de notificación de brechas establecidos por su regulador federal principal, que cumpla con otra ley estatal o federal que proporcione mayor protección y requisitos de divulgación al menos igual de exhaustivos, o que esté sujeta y cumpla con la Ley federal Gramm-Leach-Bliley o HIPAA/HITECH.
Plazo y Requisitos de Notificación
Plazo
Iowa exige la notificación al consumidor "de la manera más expedita posible y sin demora injustificada". La ley especifica que la notificación debe ser consistente con:
- Las necesidades legítimas de las fuerzas del orden
- Cualquier medida necesaria para determinar suficientemente la información de contacto de los consumidores afectados
- Las medidas necesarias para determinar el alcance de la brecha
- Los pasos necesarios para restaurar la integridad, seguridad y confidencialidad razonables de los datos
Iowa no establece un plazo fijo en días para la notificación al consumidor, lo que le da a las empresas flexibilidad para investigar, pero también crea la posibilidad de una acción de aplicación si se considera que una demora es injustificada.
Notificación al Fiscal General

Cualquier persona que posea o tenga licencia sobre datos computarizados que contengan información personal sujeta a una brecha que afecte a más de 500 residentes de Iowa debe proporcionar aviso escrito al director de la división de protección al consumidor de la oficina del Fiscal General de Iowa dentro de los cinco días hábiles posteriores a la notificación a los consumidores afectados.

Métodos de Notificación
Las empresas pueden proporcionar aviso a través de:
- Aviso escrito enviado por correo a la última dirección conocida del consumidor
- Aviso electrónico si el consumidor ha dado su consentimiento para recibir comunicaciones electrónicas
- Aviso sustituto si el costo de proporcionar aviso directo superaría los $250,000, la clase afectada supera los 350,000 consumidores, o la empresa no cuenta con información de contacto suficiente. El aviso sustituto requiere aviso por correo electrónico (si las direcciones están disponibles), publicación visible en el sitio web de la empresa, y notificación a los principales medios de comunicación estatales
Contenido de la Notificación
Las notificaciones deben incluir:
- Una descripción de la brecha de seguridad
- La fecha aproximada de la brecha
- El tipo de información personal obtenida como resultado de la brecha
- Información de contacto de las agencias de informes de consumidores
- Consejos al consumidor para reportar un presunto robo de identidad ante las fuerzas del orden locales o el Fiscal General
Sanciones y Aplicación
Clasificación de Práctica Ilegal
Una infracción del Capítulo 715C es una práctica ilegal bajo el Iowa Code 714.16, que es el estatuto de fraude al consumidor y prácticas desleales de Iowa. Esta clasificación le otorga al Fiscal General un poder de aplicación significativo.

Autoridad del Fiscal General
El Fiscal General puede investigar posibles infracciones e iniciar acciones de aplicación. Además de los recursos estándar disponibles bajo la Sección 714.16 (incluyendo medidas cautelares y sanciones civiles), el Fiscal General puede buscar y obtener una orden que exija a la parte infractora pagar indemnizaciones en nombre de los consumidores perjudicados por la infracción.
Sin Derecho de Acción Privado
La ley de notificación de brechas de Iowa no crea un derecho de acción privado para los consumidores individuales. Solo el Fiscal General puede iniciar acciones de aplicación bajo este estatuto.
Límite de Sanción Civil
La Sección 714.16 establece un límite específico de sanción civil: el Fiscal General puede solicitar, y el tribunal puede imponer, una sanción civil que no exceda los $40,000 por infracción contra una persona que se determine que ha incurrido en una práctica ilegal bajo el estatuto. Un curso de conducta no se trata como infracciones separadas simplemente porque se haya repetido con más de una persona. El tribunal también puede imponer una sanción civil de hasta $5,000 por día por infracción intencional de una orden judicial relacionada.
Ley de Protección de Datos del Consumidor de Iowa (Capítulo 715D)
Además de la ley de notificación de brechas, Iowa promulgó la Ley de Protección de Datos del Consumidor (ICDPA) en 2023, vigente desde el 1 de enero de 2025. Esta ley añade protecciones importantes para los datos biométricos.
Bajo la ICDPA, los datos biométricos procesados con el fin de identificar de manera única a una persona natural se clasifican como datos sensibles. Los controladores que procesan datos sensibles, incluida la información biométrica, deben presentar a los consumidores un aviso claro y una oportunidad de excluirse de dicho procesamiento.
La ICDPA es aplicada exclusivamente por el Fiscal General. No crea un derecho de acción privado. Sin embargo, establece un período de subsanación de 90 días: antes de iniciar una acción de aplicación, el Fiscal General debe proporcionar al controlador un aviso escrito que identifique las infracciones específicas, y el controlador tiene 90 días para subsanar dichas infracciones.
Cómo se Compara Iowa con Otros Estados
La ley de notificación de brechas de Iowa se ubica en un nivel intermedio en comparación con otros estados.
Incluye datos biométricos. Iowa está por delante de los estados que no incluyen los datos biométricos en sus definiciones de notificación de brechas.
Se requiere notificación al Fiscal General. El requisito de notificación al Fiscal General dentro de cinco días hábiles para brechas que afectan a más de 500 residentes es más rápido que en muchos estados.
Sin plazo fijo para el aviso al consumidor. El estándar de "manera más expedita posible" carece de la certeza de los estados con plazos específicos como 30, 45 o 60 días.
Sin derecho de acción privado. A diferencia de Hawái, que permite a las personas demandar por daños reales y honorarios de abogados, Iowa limita la aplicación al Fiscal General.
La ICDPA añade protecciones biométricas. La ley separada de protección de datos del consumidor de Iowa clasifica los datos biométricos como sensibles y exige derechos de exclusión, colocándola por delante de los estados sin leyes integrales de privacidad.
Más Leyes de Iowa
- Leyes de Grabación de Reuniones con IA de Iowa
- Leyes de Pensión Alimenticia de Iowa
- Leyes de Empleo a Voluntad de Iowa
- Leyes de Accidentes Automovilísticos de Iowa
- Leyes de Asientos de Seguridad para Niños de Iowa
- Leyes de Custodia de Menores de Iowa
- Leyes de Manutención Infantil de Iowa
- Leyes de Matrimonio de Hecho de Iowa
- Leyes sobre Deepfakes de Iowa
- Leyes de Divorcio de Iowa
- Leyes sobre Mordeduras de Perro de Iowa
- Leyes de Emancipación de Iowa
- Leyes de Eliminación de Antecedentes Penales de Iowa
- Leyes de Atropello y Fuga de Iowa
- Leyes de Propietarios e Inquilinos de Iowa
- Leyes del Limón de Iowa
Este artículo proporciona información legal general sobre las leyes de notificación de brechas de datos de Iowa. No constituye asesoría legal. Las leyes y regulaciones cambian con frecuencia, y este contenido puede no reflejar los desarrollos más recientes. Consulte a un abogado calificado con licencia en Iowa para obtener asesoría sobre su situación específica.
Preguntas frecuentes
¿Qué tan rápido debe una empresa notificarme sobre una brecha de datos en Iowa?
La ley de Iowa exige la notificación 'de la manera más expedita posible y sin demora injustificada' después de descubrir una brecha. El estado no establece un número específico de días. El plazo debe tener en cuenta las necesidades de las fuerzas del orden, el tiempo para determinar el alcance de la brecha y la restauración de la seguridad de los datos. Sin embargo, las empresas deben notificar al Fiscal General de Iowa dentro de los cinco días hábiles posteriores a la notificación a los consumidores afectados cuando una brecha afecta a más de 500 residentes de Iowa.
¿La ley de notificación de brechas de Iowa cubre los datos biométricos?
Sí. El Iowa Code 715C.1 define la información personal para incluir datos biométricos únicos como huellas dactilares, imágenes de retina o iris, y otras representaciones físicas o digitales únicas de datos biométricos. Si una brecha expone estos datos junto con su nombre, la empresa debe cumplir con los requisitos de notificación.
¿Puedo demandar a una empresa por una brecha de datos en Iowa?
No. Iowa no proporciona un derecho de acción privado para las infracciones de notificación de brechas de datos. Solo el Fiscal General de Iowa puede iniciar acciones de aplicación bajo el Capítulo 715C. Las infracciones se clasifican como prácticas ilegales bajo el Iowa Code 714.16, y el Fiscal General puede buscar indemnizaciones en nombre de los consumidores perjudicados.
¿Qué sanciones enfrentan las empresas por no reportar una brecha de datos en Iowa?
Las infracciones de la ley de notificación de brechas de Iowa se tratan como prácticas ilegales bajo el Iowa Code 714.16. El Fiscal General puede buscar medidas cautelares, sanciones civiles e indemnizaciones en nombre de los consumidores perjudicados. La Sección 714.16 establece un límite de sanciones civiles de $40,000 por infracción, y un curso de conducta no se cuenta como infracciones separadas simplemente porque haya afectado a más de una persona.
¿Tiene Iowa otras leyes que protejan los datos biométricos?
Sí. Además de la ley de notificación de brechas, Iowa promulgó la Ley de Protección de Datos del Consumidor (Capítulo 715D), vigente desde el 1 de enero de 2025. Esta ley clasifica los datos biométricos procesados para identificar de manera única a las personas como datos sensibles y exige a los controladores dar a los consumidores un aviso claro y una oportunidad de excluirse antes de procesarlos. La ICDPA es aplicada exclusivamente por el Fiscal General de Iowa.
¿Afectado por una filtración de datos o una violación de privacidad biométrica?
Si sus datos personales quedaron expuestos en una filtración, o si su huella dactilar o escaneo facial se recopiló sin su consentimiento, podría ser elegible para unirse a un reclamo por compensación. Averígüelo gratis y sin compromiso.
Actualizaciones
Verificado de forma independiente contra las fuentes primarias citadas; ley aplicable revisada en busca de cambios recientes
Ley aplicable revisada en busca de cambios recientes
Se corrigió una afirmación de que el estatuto de aplicación de notificación de brechas de Iowa no tiene un límite específico en dólares; el Iowa Code 714.16 en realidad limita las sanciones civiles a $40,000 por infracción.
Ley aplicable revisada en busca de cambios recientes
Revisado y aprobado por un editor
La ley detrás de este artículo
Este artículo se apoya en 4 disposiciones legales conservadas en nuestro propio registro jurídico, cada una obtenida de la fuente oficial. Toque una sección para leer el texto vigente.
Iowa Code, Chapter 714: THEFT, FRAUD, AND RELATED OFFENSES
§ 714.16Consumer frauds.Vigente
1. Definitions: a. The term “advertisement” includes the attempt by publication, dissemination, solicitation, or circulation to induce directly or indirectly any person to enter into any obligation or acquire any title or interest in any merchandise. b. “Contaminant” means any physical, chemical, biological, or radiological substance in water. c. “Deception” means an act or practice which has the tendency or capacity to mislead a substantial number of consumers as to a material fact or facts. d. “Health-related contaminant” means a contaminant which has a potentially adverse health effect and for which a maximum contaminant level or treatment technique requirement or an action level established in lieu of a maximum contaminant level has been specified in the national primary drinking water regulations. e. The term “merchandise” includes any objects, wares, goods, commodities, intangibles, securities, bonds, debentures, stocks, real estate or services. f.
Texto oficial (extracto) · al 2026-07-29 · Lea la sección completa en legis.iowa.gov
Citada en 44 opiniones judicialesAplicada por un tribunal por última vez: 2026
Casos destacados: Molo Oil Co. v. River City Ford Truck Sales, Inc. (Supreme Court of Iowa 1998, 578 N.W.2d 222) · Grinnell Mutual Reinsurance Co. v. Jungling (Supreme Court of Iowa 2002, 654 N.W.2d 530) · State of Iowa Ex Rel. Thomas J. Miller, Attorney General for Iowa v. Vertrue, Incorporated F/K/A Memberworks, Inc., a Delaware Corporation Adaptive Marketing, LLC, a Delaware Limited Liability Company Idaptive Marketing, LLC, a Delaware Limited Liability Company (Supreme Court of Iowa 2013, 834 N.W.2d 12)
Identificado automáticamente a partir de las opiniones judiciales que citan esta sección; no es un ranking de qué caso prevalece.
Iowa Code, Chapter 715C: PERSONAL INFORMATION SECURITY
§ 715C.1Definitions.Vigente
As used in this chapter, unless the context otherwise requires: 1. “Breach of security” means unauthorized acquisition of personal information maintained in computerized form by a person that compromises the security, confidentiality, or integrity of the personal information. “Breach of security” also means unauthorized acquisition of personal information maintained by a person in any medium, including on paper, that was transferred by the person to that medium from computerized form and that compromises the security, confidentiality, or integrity of the personal information. Good faith acquisition of personal information by a person or that person’s employee or agent for a legitimate purpose of that person is not a breach of security, provided that the personal information is not used in violation of applicable law or in a manner that harms or poses an actual threat to the security, confidentiality, or integrity of the personal information. 2. “Consumer” means an individual who is a resident of this state. 3. “Consumer reporting agency” means the same as defined by the federal Fair Credit Reporting Act, 15 U.S.C. §1681a. 4.
Texto oficial (extracto) · al 2026-07-29 · Lea la sección completa en legis.iowa.gov
§ 715C.2Security breach — notification requirements — remedies.Vigentecitada en 2 de nuestros artículos
1. Any person who owns or licenses computerized data that includes a consumer’s personal information that is used in the course of the person’s business, vocation, occupation, or volunteer activities and that was subject to a breach of security shall give notice of the breach of security following discovery of such breach of security, or receipt of notification under subsection 2, to any consumer whose personal information was included in the information that was breached. The consumer notification shall be made in the most expeditious manner possible and without unreasonable delay, consistent with the legitimate needs of law enforcement as provided in subsection 3, and consistent with any measures necessary to sufficiently determine contact information for the affected consumers, determine the scope of the breach, and restore the reasonable integrity, security, and confidentiality of the data. 2.
Texto oficial (extracto) · al 2026-07-29 · Lea la sección completa en legis.iowa.gov
Citada en 3 opiniones judicialesAplicada por un tribunal por última vez: 2020
Casos destacados: In re Target Corp. Customer Data Security Breach Litigation (District Court, D. Minnesota 2014, 66 F. Supp. 3d 1154) · In re Equifax, Inc. (District Court, N.D. Georgia 2019, 362 F. Supp. 3d 1295) · Perdue v. Hy-Vee, Inc. (District Court, C.D. Illinois 2020)
Identificado automáticamente a partir de las opiniones judiciales que citan esta sección; no es un ranking de qué caso prevalece.
Iowa Code, Chapter 715D: CONSUMER DATA PROTECTIONS
§ 715D.1Definitions.Vigentecitada en 6 de nuestros artículos
As used in this chapter, unless the context otherwise requires: 1. “Affiliate” means a legal entity that controls, is controlled by, or is under common control with another legal entity or shares common branding with another legal entity. For the purposes of this definition, “control” or “controlled” means: a. Ownership of, or the power to vote, more than fifty percent of the outstanding shares of any class of voting security of a company. b. Control in any manner over the election of a majority of the directors or of individuals exercising similar functions. c. The power to exercise controlling influence over the management of a company. 2. “Aggregate data” means information that relates to a group or category of consumers, from which individual consumer identities have been removed, that is not linked or reasonably linkable to any consumer. 3. “Authenticate” means verifying through reasonable means that a consumer, entitled to exercise their consumer rights in section 715D.3, is the same consumer exercising such consumer rights with respect to the personal data at issue. 4.
Texto oficial (extracto) · al 2026-07-29 · Lea la sección completa en legis.iowa.gov
Fuentes y referencias
- Iowa Code Capítulo 715C Protección de Brechas de Seguridad de Información Personal(legis.iowa.gov).gov
- Iowa Code 715C.1 definiciones incluyendo datos biométricos(legis.iowa.gov).gov
- Iowa Code 715C.2 requisitos de notificación de brechas y recursos(legis.iowa.gov).gov
- Página de notificaciones de brechas de seguridad del Fiscal General de Iowa(iowaattorneygeneral.gov).gov
- Iowa Code 714.16 aplicación de fraude al consumidor y prácticas desleales(legis.iowa.gov).gov
- Ley de Protección de Datos del Consumidor de Iowa (Capítulo 715D)(legis.iowa.gov).gov
- Iowa Code 715D.1 definiciones incluyendo datos sensibles y datos biométricos(legis.iowa.gov).gov