Kentucky
Leyes de Privacidad Biométrica de Kentucky: Recopilación, Consentimiento y Sanciones (2026)
Verificado de forma independiente contra fuentes primarias (última auditoría: 14 de agosto de 2026). · Revisado por el equipo editorial de RecordingLaw. · Ley verificada como vigente al 14 de agosto de 2026. · 8 fuentes primarias citadas en esta página. Cómo verificamos nuestro contenido legal

Kentucky no cuenta con un estatuto independiente de privacidad biométrica. La Ley de Protección de Datos del Consumidor de Kentucky, que entró en vigor el 1 de enero de 2026, clasifica los datos biométricos como datos sensibles y exige que las empresas obtengan el consentimiento expreso (opt-in) antes de procesarlos con fines de identificación. El Fiscal General de Kentucky tiene autoridad de cumplimiento exclusiva; los consumidores individuales no cuentan con un derecho de acción privado.
Kentucky no cuenta con un estatuto independiente de privacidad biométrica como la BIPA de Illinois o la CUBI de Texas. En cambio, las protecciones de datos biométricos en el estado provienen principalmente de la Ley de Protección de Datos del Consumidor de Kentucky (KCDPA), una ley integral de privacidad del consumidor que clasifica los identificadores biométricos como datos sensibles que requieren consentimiento afirmativo.
El Gobernador Andy Beshear firmó el Proyecto de Ley 15 de la Cámara el 4 de abril de 2024, convirtiendo a Kentucky en el decimosexto estado en promulgar una ley integral de privacidad de datos del consumidor. La KCDPA entró en vigor el 1 de enero de 2026.
Para obtener una visión general del marco de privacidad más amplio de Kentucky, consulte la guía principal de Leyes de Privacidad de Datos de Kentucky.
Cómo Define la KCDPA los Datos Biométricos
La KCDPA define los datos biométricos conforme a KRS 367.3611 como los datos generados por mediciones automáticas de las características biológicas de una persona que se utilizan para identificar a una persona específica. El estatuto enumera estos ejemplos:
- Huellas dactilares
- Impresiones de voz
- Retinas oculares
- Iris
- Otros patrones o características biológicas únicas
La ley traza un límite claro en torno a lo que no califica. Una fotografía física o digital, una grabación de video o audio, o los datos generados a partir de esas grabaciones, no son datos biométricos, a menos que dichos datos se generen específicamente para identificar a una persona específica.
Esta definición sigue el enfoque utilizado en la ley de privacidad de Connecticut y en otros varios estatutos estatales integrales de privacidad. Es más restringida que la definición utilizada en la BIPA de Illinois, que cubre un conjunto más amplio de identificadores biométricos sin las mismas exclusiones.
La KCDPA también excluye de la definición de datos biométricos la información recopilada, utilizada o almacenada para el tratamiento médico, el pago o las operaciones conforme a HIPAA.

Clasificación de Datos Sensibles y Consentimiento
Bajo la KCDPA, los datos biométricos procesados con el propósito de identificar de manera única a una persona califican como "datos sensibles". Esta es la categoría de protección más alta de la ley.
Otras categorías de datos sensibles conforme a KRS 367.3611 incluyen:
- Datos que revelen el origen racial o étnico
- Creencias religiosas
- Diagnósticos de salud mental o física
- Orientación sexual
- Estatus de ciudadanía o inmigración
- Datos genéticos procesados para identificación
- Datos de geolocalización precisa
- Datos personales recopilados de un menor conocido de menos de 13 años
Requisito de consentimiento. Los controladores deben obtener el consentimiento expreso (opt-in) del consumidor antes de procesar datos sensibles, incluidos los datos biométricos. Esto significa que una empresa no puede recopilar su huella dactilar, su impresión facial o un escaneo de iris con fines de identificación sin antes solicitar y recibir su consentimiento afirmativo.
Este consentimiento debe ser otorgado libremente, específico, informado e inequívoco. Una cláusula oculta en un acuerdo de términos de servicio no cumple con este estándar.
Quién Debe Cumplir
La KCDPA se aplica a las entidades que realizan actividades comerciales en Kentucky o que producen productos o servicios dirigidos a residentes de Kentucky y que cumplen con alguno de estos umbrales:
- Procesan los datos personales de 100,000 o más consumidores de Kentucky durante un año calendario, o
- Procesan los datos personales de 25,000 o más consumidores de Kentucky y obtienen más del 50% de sus ingresos brutos de la venta de datos personales
El término "venta" bajo la KCDPA cubre únicamente los intercambios por contraprestación monetaria. Esta es una definición más restringida que las leyes de estados como California, que también cubren los intercambios no monetarios.
Exenciones Clave
La KCDPA excluye de su alcance varias categorías de entidades y tipos de datos:
Exenciones de entidades:
- Las entidades cubiertas por HIPAA y sus asociados comerciales
- Las instituciones financieras sujetas a la Ley Gramm-Leach-Bliley (GLBA)
- Las organizaciones sin fines de lucro
- Las instituciones de educación superior
- Las agencias gubernamentales
Exenciones de datos:
- Datos regulados conforme a HIPAA
- Datos regidos por la Ley de Informes Crediticios Justos (FCRA)
- Datos cubiertos por la Ley de Derechos Educativos y Privacidad Familiar (FERPA)
- Datos bajo la Ley de Protección de la Privacidad del Conductor (DPPA)
- Datos regulados conforme a la Ley de Crédito Agrícola

Exención de datos de empleados. La KCDPA excluye de la definición de "consumidor" a las personas que actúan en un contexto comercial o laboral. Los datos procesados sobre una persona que solicita empleo, está empleada, o actúa como agente o contratista independiente de un controlador, procesador o tercero, están exentos cuando se utilizan en el contexto de ese rol.
Esto significa que si su empleador recopila sus huellas dactilares para un sistema de control de asistencia o utiliza el reconocimiento facial para el acceso a un edificio, la KCDPA no se aplica a esa recopilación. Kentucky no cuenta con una ley independiente que regule el uso de datos biométricos por parte de los empleadores.
Derechos del Consumidor Sobre los Datos Biométricos
Debido a que los datos biométricos son datos personales sensibles bajo la KCDPA, los consumidores de Kentucky cuentan con estos derechos de acceso, corrección, eliminación, portabilidad y exclusión conforme a KRS 367.3615, además de una protección independiente de no discriminación bajo la KCDPA:
Derecho a confirmar y acceder. Puede preguntar a cualquier empresa cubierta si está procesando sus datos biométricos y solicitar acceso a esos datos.
Derecho a corregir. Si una empresa posee datos biométricos inexactos sobre usted, puede solicitar una corrección.
Derecho a eliminar. Puede solicitar que una empresa elimine los datos biométricos que posee sobre usted.
Derecho a la portabilidad de datos. Puede obtener una copia de sus datos biométricos en un formato portable y fácilmente utilizable.
Derecho a optar por no participar. Puede optar por no participar en el procesamiento de sus datos personales para la publicidad dirigida, la venta de datos personales o la elaboración de perfiles que produzca efectos legales o de importancia similar.
Derecho a la no discriminación. Las empresas no pueden penalizarlo por ejercer cualquiera de estos derechos negándole bienes o servicios, cobrándole precios diferentes o brindándole una calidad de servicio distinta.
Las empresas deben responder a las solicitudes de derechos del consumidor dentro de 45 días. Pueden extender este plazo 45 días adicionales cuando sea razonablemente necesario, pero deben notificar al consumidor de la extensión y el motivo de la misma.
Evaluaciones de Protección de Datos
Los controladores que procesan datos sensibles, incluidos los datos biométricos, deben realizar evaluaciones de protección de datos bajo la KCDPA. Estas evaluaciones se aplican a las actividades de procesamiento creadas o generadas a partir del 1 de junio de 2026.
Una evaluación de protección de datos debe sopesar los beneficios del procesamiento frente a los riesgos potenciales para el consumidor, incluidos los riesgos de:
- Trato injusto o engañoso, o impacto dispar ilegal
- Daño financiero, físico o reputacional
- Intrusión en la soledad o el aislamiento
- Otros daños sustanciales
El Fiscal General de Kentucky puede solicitar estas evaluaciones durante una investigación. Se consideran confidenciales y están exentas de inspección pública conforme a la Ley de Registros Públicos Abiertos de Kentucky.
Notificación de Violación y Datos Biométricos
Independientemente de la KCDPA, la ley de notificación de violación de datos de Kentucky en KRS 365.732 exige que las empresas notifiquen a las personas afectadas cuando una violación de seguridad compromete su información personal no encriptada.
La ley de notificación de violación de datos de Kentucky para empresas privadas () define la información personal como un nombre combinado con un número de Seguro Social, un número de licencia de conducir o un número de cuenta financiera; no incluye datos biométricos ni genéticos. Un estatuto separado, , exige que las agencias gubernamentales, no las empresas privadas, notifiquen a los residentes cuando una violación involucre datos biométricos o genéticos, según se definen en . Esto significa que una violación que exponga únicamente datos biométricos vinculados a su nombre no activa, por sí sola, un deber de notificación para una empresa privada bajo la ley de violación de datos de Kentucky.
La obligación de notificación se aplica a cualquier entidad que realiza actividades comerciales en Kentucky y que posee o tiene licencia sobre datos computarizados que contienen información personal de residentes de Kentucky. No existe un umbral mínimo de tamaño para este requisito.
La ley de Kentucky no especifica un plazo exacto para la notificación. En cambio, exige la notificación en el tiempo más expedito posible, sin demora injustificada, de forma coherente con las necesidades de las fuerzas del orden y de cualquier investigación.
Cumplimiento y Sanciones

El Fiscal General de Kentucky tiene autoridad de cumplimiento exclusiva sobre la KCDPA. No existe un derecho de acción privado, lo que significa que los consumidores individuales no pueden presentar demandas contra las empresas por infracciones de la KCDPA.
El proceso de cumplimiento funciona de la siguiente manera:
- La Oficina de Privacidad de Datos del Fiscal General identifica una posible infracción
- La oficina notifica a la empresa por escrito, identificando las disposiciones específicas que presuntamente se han infringido
- La empresa cuenta con 30 días para subsanar la presunta infracción
- Si la empresa subsana la infracción y proporciona una declaración por escrito de que no incurrirá en infracciones adicionales, el Fiscal General no toma ninguna acción
- Si la empresa no subsana la infracción, el Fiscal General puede iniciar una acción civil con sanciones de hasta $7,500 por infracción
El período de subsanación de 30 días es permanente. A diferencia de las leyes de privacidad de otros estados, la disposición de subsanación de la KCDPA no vence, lo que brinda a las empresas una oportunidad continua de corregir infracciones antes de enfrentar sanciones.
Los consumidores pueden presentar quejas ante la Oficina de Privacidad de Datos del Fiscal General de Kentucky. Se puede contactar a la oficina al (502) 892-8538.

Cómo Se Compara Kentucky con Otros Estados
El enfoque de Kentucky respecto a la privacidad biométrica se encuentra en un punto intermedio entre los estados de EE. UU.:
Más sólido que los estados sin protecciones. Muchos estados todavía carecen de protecciones específicas de datos biométricos. La clasificación de Kentucky de los datos biométricos como datos sensibles que requieren consentimiento la coloca por delante de estados como Georgia, que no cuenta con un estatuto dedicado de privacidad biométrica ni con una ley integral de privacidad vigente.
Más débil que las leyes dedicadas de privacidad biométrica. Estados como Illinois, Texas y Washington cuentan con estatutos independientes de privacidad biométrica con requisitos específicos de aviso, consentimiento, calendarios de retención y destrucción de datos. La BIPA de Illinois incluye un derecho de acción privado que ha generado litigios y acuerdos significativos.
Similar a otros estados con leyes integrales de privacidad. El enfoque de Kentucky refleja de cerca el de estados como Connecticut, Indiana, Montana y Tennessee, todos los cuales clasifican los datos biométricos como datos sensibles dentro de sus marcos integrales de privacidad del consumidor y exigen el consentimiento expreso para su procesamiento.
Fuentes y Referencias
Este artículo hace referencia a los estatutos de Kentucky y a publicaciones oficiales del gobierno estatal. Para el texto completo de la KCDPA, visite el sitio web de la Legislatura de Kentucky. Para obtener orientación sobre los derechos del consumidor y la presentación de quejas, visite la Oficina de Privacidad de Datos del Fiscal General de Kentucky.
Este artículo proporciona información legal general sobre las leyes de privacidad biométrica de Kentucky. No constituye asesoría legal. Consulte a un abogado calificado para obtener orientación sobre su situación específica. Las leyes y regulaciones cambian con frecuencia. Verifique los requisitos actuales a través de fuentes oficiales del gobierno de Kentucky.
Preguntas frecuentes
¿Kentucky cuenta con una ley independiente de privacidad biométrica como Illinois?
No. Kentucky no cuenta con un estatuto dedicado de privacidad biométrica. En cambio, la Ley de Protección de Datos del Consumidor de Kentucky (KCDPA), vigente desde el 1 de enero de 2026, clasifica los datos biométricos como datos sensibles dentro de su marco integral de privacidad del consumidor. La KCDPA exige que las empresas obtengan el consentimiento expreso antes de procesar datos biométricos con fines de identificación, pero no incluye las disposiciones detalladas de retención, destrucción y derecho de acción privado que se encuentran en la BIPA de Illinois.
¿Puedo demandar a una empresa en Kentucky por recopilar mis huellas dactilares sin consentimiento?
No bajo la KCDPA. El Fiscal General de Kentucky tiene autoridad de cumplimiento exclusiva, y la ley no incluye un derecho de acción privado. Si cree que una empresa recopiló sus datos biométricos sin consentimiento, puede presentar una queja ante la Oficina de Privacidad de Datos del Fiscal General de Kentucky al (502) 892-8538. El Fiscal General puede investigar y solicitar sanciones civiles de hasta $7,500 por infracción.
¿La KCDPA protege mis datos biométricos en el trabajo?
No. La KCDPA exime los datos recopilados en un contexto laboral. Si su empleador recopila huellas dactilares para el control de asistencia, utiliza el reconocimiento facial para el acceso a un edificio, o exige escaneos biométricos, la KCDPA no regula esa actividad. Kentucky no cuenta con una ley independiente que regule el uso de datos biométricos por parte de los empleadores, y la ley general de notificación de violación (KRS 365.732) no cubre los datos biométricos, ya que su definición de información personal se limita a un número de Seguro Social, un número de licencia de conducir o un número de cuenta financiera.
¿Qué datos biométricos cubre la KCDPA?
La KCDPA cubre los datos generados por mediciones automáticas de características biológicas utilizadas para identificar a una persona específica. Esto incluye las huellas dactilares, las impresiones de voz, las retinas oculares, los iris y otros patrones biológicos únicos. Las fotografías, las grabaciones de video y las grabaciones de audio no están cubiertas, a menos que se utilicen específicamente para identificar a una persona en particular. Los datos recopilados para el tratamiento médico, el pago o las operaciones conforme a HIPAA también están excluidos.
¿Qué sucede si una empresa ignora una solicitud de eliminación de datos biométricos en Kentucky?
Si una empresa cubierta no responde a su solicitud de eliminación dentro de 45 días (o 90 días con una extensión válida), puede presentar una queja ante el Fiscal General de Kentucky. El Fiscal General notificará a la empresa y otorgará 30 días para subsanar la infracción. Si la empresa aún no cumple, el Fiscal General puede solicitar sanciones civiles de hasta $7,500 por infracción. Ignorar repetidamente las solicitudes de derechos del consumidor podría resultar en múltiples cargos de infracción.
¿Afectado por una filtración de datos o una violación de privacidad biométrica?
Si sus datos personales quedaron expuestos en una filtración, o si su huella dactilar o escaneo facial se recopiló sin su consentimiento, podría ser elegible para unirse a un reclamo por compensación. Averígüelo gratis y sin compromiso.
Actualizaciones
Verificado de forma independiente contra las fuentes primarias citadas; ley aplicable revisada en busca de cambios recientes
Se corrigió la cita de notificación de violaciones biométricas: la obligación de las agencias gubernamentales de Kentucky de notificar a los residentes sobre una violación que involucre datos biométricos o genéticos es KRS 61.933, no KRS 61.931 (que es solo la sección de definiciones).
Ley aplicable revisada en busca de cambios recientes
Se corrigió una contradicción entre el artículo y el KRS 365.732: la ley de notificación de violación del sector privado de Kentucky cubre únicamente un número de Seguro Social, un número de licencia de conducir o un número de cuenta financiera, no datos biométricos ni genéticos (esa definición más amplia se aplica solo a las agencias gubernamentales bajo un estatuto separado). También se corrigió un derecho de no discriminación mal atribuido que no forma parte de los derechos enumerados del consumidor en el KRS 367.3615.
Ley aplicable revisada en busca de cambios recientes
Revisado y aprobado por un editor
La ley detrás de este artículo
Este artículo se apoya en 6 disposiciones legales conservadas en nuestro propio registro jurídico, cada una obtenida de la fuente oficial. Toque una sección para leer el texto vigente.
Kentucky Revised Statutes, Chapter 365: TRADE PRACTICES
§ 365.732Notification to affected persons of computer security breach involving their unencrypted personally identifiable informationVigentecitada en 3 de nuestros artículos
(1) As used in this section, unless the context otherwise requires: (a) "Breach of the security of the system" means unauthorized acquisition of unencrypted and unredacted computerized data that compromises the security, confidentiality, or integrity of personally identifiable information maintained by the information holder as part of a database regarding multiple individuals that actually causes, or leads the information holder to reasonably believe has caused or will cause, identity theft or fraud against any resident of the Commonwealth of Kentucky. Good-faith acquisition of personally identifiable information by an employee or agent of the information holder for the purposes of the information holder is not a breach of the security of the system if the personally identifiable information is not used or subject to further unauthorized disclosure; (b) "Information holder" means any person or business entity that conducts business in this state; and (c) "Personally identifiable information" means an individual's first name or first initial and last name in combination with any one (1) or more of the following data elements, when the name or data element is not redacted: 1.
Texto oficial (extracto) · al 2026-07-29 · Lea la sección completa en apps.legislature.ky.gov
Citada en 4 opiniones judicialesAplicada por un tribunal por última vez: 2024
Casos destacados: Peppy Martin v. Jeffrey Callen (Court of Appeals of Kentucky 2022) · In re Target Corp. Customer Data Security Breach Litigation (District Court, D. Minnesota 2014, 66 F. Supp. 3d 1154) · Alonso v. Blue Sky Resorts, LLC (District Court, S.D. Indiana 2016, 179 F. Supp. 3d 857)
Identificado automáticamente a partir de las opiniones judiciales que citan esta sección; no es un ranking de qué caso prevalece.
Kentucky Revised Statutes, Chapter 367: CONSUMER PROTECTION
§ 367.3611Definitions for KRS 367.3611 to 367.3629. (Effective until July 1, 2027)Vigentecitada en 6 de nuestros artículos
As used in KRS 367.3611 to 367.3629: (1) "Affiliate" means a legal entity that controls, is controlled by, or is under common control with another legal entity or shares common branding with another legal entity. For the purposes of this definition, "control" or "controlled" means: (a) Ownership of, or the power to vote, more than fifty percent (50%) of the outstanding shares of any class of voting security of a company; (b) Control in any manner over the election of a majority of the directors or of individuals exercising similar functions; or (c) The power to exercise controlling influence over the management of a company; (2) "Authenticate" means verifying through reasonable means that the consumer entitled to exercise his or her consumer rights in KRS 367.3615 is the same consumer exercising such consumer rights with respect to the personal data at issue; (3) "Biometric data" means data generated by automatic measurements of an individual's biological characteristics, such as a fingerprint, voiceprint, eye retinas, irises, or other unique biological patterns or characteristics that are used to identify a specific individual.
Texto oficial (extracto) · al 2026-07-29 · Lea la sección completa en apps.legislature.ky.gov
§ 367.3613Application -- Limitations -- Information and data exemptions -- Compliance with federal children's online privacy lawsVigentecitada en 3 de nuestros artículos
(1) KRS 367.3611 to 367.3629 apply to persons that conduct business in the Commonwealth or produce products or services that are targeted to residents of the Commonwealth and that during a calendar year control or process personal data of at least: (a) One hundred thousand (100,000) consumers; or (b) Twenty-five thousand (25,000) consumers and derive over fifty percent (50%) of gross revenue from the sale of personal data. (2) KRS 367.3611 to 367.3629 shall not apply to any: (a) City, state agency, or any political subdivision of the state; (b) Financial institutions, their affiliates, or data subject to Title V of the federal Gramm-Leach-Bliley Act, 15 U.S.C. sec. 6801 et seq.; (c) Covered entity or business associate governed by the privacy, security, and breach notification rules issued by the United States Department of Health and Human Services, 45 C.F.R. pts. 160 and 164 established pursuant to HIPAA; (d) Nonprofit organization; (e) Institution of higher education; (f) Organization that: 1. Does not provide net earnings to, or operate in any manner that inures to the benefit of, any officer, employee, or shareholder of the entity; and 2.
Texto oficial (extracto) · al 2026-07-29 · Lea la sección completa en apps.legislature.ky.gov
§ 367.3615Consumer rights request -- Controller compliance -- Requirements -- Appeal processVigentecitada en 5 de nuestros artículos
(1) A consumer may invoke the consumer rights authorized pursuant to this section at any time by submitting a request to a controller, via the means specified by the controller pursuant to KRS 367.3617, specifying the consumer rights the consumer wishes to invoke. A child's parent or legal guardian may invoke such consumer rights on behalf of the child regarding processing personal data belonging to the child. (2) A controller shall comply with an authenticated consumer request to exercise the right to: (a) Confirm whether or not a controller is processing the consumer's personal data and to access the personal data, unless the confirmation and access would require the controller to reveal a trade secret; (b) Correct inaccuracies in the consumer's personal data, taking into account the nature of the personal data and the purposes of processing the data; (c) Delete personal data provided by or obtained about the consumer; (d) Obtain a copy of the consumer's personal data that the consumer previously provided to the controller in a portable and, to the extent technically practicable, readily usable format that allows the consumer to transmit the data to another controller…
Texto oficial (extracto) · al 2026-07-29 · Lea la sección completa en apps.legislature.ky.gov
Kentucky Revised Statutes, Chapter 61: GENERAL PROVISIONS AS TO OFFICES AND OFFICERS -- SOCIAL SECURITY FOR PUBLIC EMPLOYEES -- EMPLOYEES RETIREMENT SYSTEM
§ 61.931Definitions for KRS 61.931 to 61.934Vigentecitada en 3 de nuestros artículos
As used in KRS 61.931 to 61.934: (1) "Agency" means: (a) The executive branch of state government of the Commonwealth of Kentucky; (b) Every county, city, municipal corporation, urban-county government, charter county government, consolidated local government, and unified local government; (c) Every organizational unit, department, division, branch, section, unit, office, administrative body, program cabinet, bureau, board, commission, committee, subcommittee, ad hoc committee, council, authority, public agency, instrumentality, interagency body, special purpose governmental entity, or public corporation of an entity specified in paragraph (a) or (b) of this subsection or created, established, or controlled by an entity specified in paragraph (a) or (b) of this subsection; (d) Every public school district in the Commonwealth of Kentucky; and (e) Every public institution of postsecondary education, including every public university in the Commonwealth of Kentucky and public college of the entire Kentucky Community and Technical College System; (2) "Commonwealth Office of Technology" means the office established by KRS 42.724; (3) "Encryption" means the conversion of data…
Texto oficial (extracto) · al 2026-07-29 · Lea la sección completa en apps.legislature.ky.gov
§ 61.933Notification of personal information security breach -- Investigation -- Notice to affected individuals of result of investigation -- Personal information not subject to requirements -- Injunctive relief by Attorney GeneralVigentecitada en 2 de nuestros artículos
(1) (a) Any agency that collects, maintains, or stores personal information that determines or is notified of a security breach relating to personal information collected, maintained, or stored by the agency or by a nonaffiliated third party on behalf of the agency shall as soon as possible, but within seventy-two (72) hours of determination or notification of the security breach: 1. Notify the commissioner of the Kentucky State Police, the Auditor of Public Accounts, and the Attorney General. In addition, an agency shall notify the secretary of the Finance and Administration Cabinet or his or her designee if an agency is an organizational unit of the executive branch of state government; notify the commissioner of the Department for Local Government if the agency is a unit of government listed in KRS 61.931(1)(b) or (c) that is not an organizational unit of the executive branch of state government; notify the commissioner of the Kentucky Department of Education if the agency is a public school district listed in KRS 61.931(1)(d); and notify the president of the Council on Postsecondary Education if the agency is an educational entity listed under KRS 61.931(1)(e).
Texto oficial (extracto) · al 2026-07-29 · Lea la sección completa en apps.legislature.ky.gov
Fuentes y referencias
- Ley de Protección de Datos del Consumidor de Kentucky (HB 15)(apps.legislature.ky.gov).gov
- KRS 367.3611 - Definiciones de la KCDPA(apps.legislature.ky.gov).gov
- KRS 367.3615 - Derechos del Consumidor(apps.legislature.ky.gov).gov
- KRS 365.732 - Notificación de Violación(apps.legislature.ky.gov).gov
- KCDPA Capítulo 72 de las Leyes (Proyecto de Ley Promulgado)(apps.legislature.ky.gov).gov
- Fiscal General de Kentucky - Derechos del Consumidor bajo la KCDPA(ag.ky.gov).gov
- Fiscal General de Kentucky - Oficina de Privacidad de Datos(ag.ky.gov).gov
- KRS 367.3613 - Aplicación y Limitaciones(apps.legislature.ky.gov).gov