Kentucky
Leyes de Notificación de Violación de Datos de Kentucky: Reglas y Plazos de Notificación (2026)
Verificado de forma independiente contra fuentes primarias (última auditoría: 14 de agosto de 2026). · Revisado por el equipo editorial de RecordingLaw. · Ley verificada como vigente al 14 de agosto de 2026. · 14 fuentes primarias citadas en esta página. Cómo verificamos nuestro contenido legal

Conforme a , las empresas de Kentucky que poseen o tienen licencia sobre información personal computarizada deben notificar a los residentes afectados después de una violación que involucre datos no encriptados, pero solo cuando sea razonablemente probable que la violación cause robo de identidad o fraude. La notificación debe realizarse sin demora injustificada. Los datos encriptados están exentos.
Si su empresa maneja datos personales pertenecientes a residentes de Kentucky, necesita comprender las reglas estatales de notificación de violación de datos. Una sola violación que afecte a miles de personas puede generar obligaciones de notificación que conllevan consecuencias legales para las empresas que no actúan con prontitud.
El marco de notificación de violación de Kentucky opera a través de dos estatutos independientes: uno para las entidades del sector privado y otro para las agencias gubernamentales. Ambos exigen la notificación sin demora injustificada, pero las reglas gubernamentales imponen requisitos más estrictos, incluido el reporte obligatorio a múltiples agencias estatales.
Para obtener una visión general del marco de privacidad más amplio de Kentucky, consulte la guía principal de Leyes de Privacidad de Datos de Kentucky.
Quién Debe Cumplir con KRS 365.732
La ley principal de notificación de violación de datos de Kentucky, KRS 365.732, se aplica a cualquier persona o entidad comercial que realiza actividades comerciales en Kentucky y que posee o tiene licencia sobre datos computarizados que incluyen información personal.
El estatuto cubre una amplia gama de entidades. Si mantiene registros computarizados que contienen información personal sobre residentes de Kentucky, independientemente de dónde esté ubicada físicamente su empresa, se aplica a usted.
Existen dos exenciones clave. Las entidades reguladas conforme a la Ley de Portabilidad y Responsabilidad del Seguro Médico (HIPAA) están exentas, al igual que las instituciones financieras sujetas a la Ley Gramm-Leach-Bliley (GLBA). En cambio, estas entidades siguen sus propios marcos federales de notificación de violación.
Las agencias estatales y los gobiernos locales también quedan excluidos de KRS 365.732 porque están cubiertos por los estatutos independientes de notificación de violación gubernamental en a 61.934.
Qué Califica como Información Personal
Conforme a KRS 365.732, la información personal se define como el nombre o la inicial del nombre y el apellido de una persona, en combinación con uno o más de estos elementos de datos:
- Número de Seguro Social
- Número de licencia de conducir
- Número de cuenta, número de tarjeta de crédito o número de tarjeta de débito combinado con cualquier código de seguridad, código de acceso o contraseña requerida que permitiría el acceso a la cuenta
Los datos deben estar en forma computarizada (electrónica). Los registros en papel no están cubiertos por este estatuto.
Qué Genera una Obligación de Notificación
Una violación ocurre cuando existe una adquisición no autorizada de datos computarizados no encriptados y no redactados que compromete la seguridad, confidencialidad o integridad de la información personal.
Kentucky añade un matiz importante. La notificación solo es obligatoria cuando la violación realmente causa, o la entidad cree razonablemente que ha causado o causará, robo de identidad o fraude contra los residentes afectados. Si la entidad determina, mediante su investigación, que no es razonablemente probable que ocurra un daño, no se requiere notificación.
Este umbral de riesgo de daño otorga a las empresas cierta discreción. Sin embargo, esa discreción conlleva responsabilidad. Si una empresa evalúa incorrectamente el riesgo y no notifica, podría enfrentar exposición legal.
Excepción de buena fe. La ley establece que la adquisición de información personal por parte de un empleado o agente de la entidad no constituye una violación, siempre que la información no se utilice de manera indebida ni se divulgue de forma no autorizada adicional.
Puerto Seguro de Encriptación
El estatuto de Kentucky no se aplica a la información que está encriptada o redactada. Este es un puerto seguro sencillo: si encripta la información personal y ocurre una violación, no está obligado a enviar notificaciones conforme a KRS 365.732.
Esto incentiva a las empresas a adoptar la encriptación como una práctica estándar de protección de datos. Si su organización almacena información personal electrónicamente, la encriptación elimina uno de los riesgos legales más significativos asociados con una violación.
Plazo y Método de Notificación
Cuando se requiere la notificación, las empresas deben actuar en el tiempo más expedito posible y sin demora injustificada, de forma coherente con las medidas necesarias para determinar el alcance de la violación y restaurar la integridad razonable del sistema de datos.
Kentucky no establece un plazo específico en días. El estándar de "sin demora injustificada" otorga a las empresas tiempo para investigar, pero también significa que la demora innecesaria podría considerarse una infracción.
Demora por investigación policial. Si una agencia de las fuerzas del orden determina que la notificación obstaculizaría una investigación penal, la empresa puede retrasar la notificación hasta que las fuerzas del orden la autoricen.
Métodos de Notificación

Las empresas pueden proporcionar la notificación mediante:
- Notificación escrita enviada a la última dirección conocida de la persona afectada
- Notificación electrónica conforme a la ley federal Electronic Signatures in Global and National Commerce Act (E-SIGN Act)
Notificación Sustitutiva
Si la notificación directa costaría más de $250,000, afectaría a más de 500,000 personas, o la entidad no cuenta con información de contacto suficiente, está disponible la notificación sustitutiva. La notificación sustitutiva requiere los tres elementos siguientes:
- Notificación por correo electrónico a todas las personas afectadas para las cuales la entidad cuenta con una dirección de correo electrónico
- Publicación visible en el sitio web de la entidad
- Notificación a los principales medios de comunicación de alcance estatal

Notificación a las Agencias de Información Crediticia
Cuando una violación afecta a más de 1,000 residentes de Kentucky, la entidad también debe notificar a todas las agencias de información crediticia y burós de crédito de alcance nacional sin demora injustificada. Esta notificación debe describir el momento, la distribución y el contenido de los avisos enviados a las personas afectadas.
Poseedores de Datos Externos
Si una entidad mantiene información personal en nombre de otra empresa (el propietario o licenciatario de los datos), la entidad que mantiene los datos debe notificar al propietario o licenciatario de la violación tan pronto como sea razonablemente práctico después de descubrirla. El propietario o licenciatario de los datos asume entonces la responsabilidad de notificar a las personas afectadas.

Requisitos para Entidades Gubernamentales (KRS 61.931 a 61.934)
Kentucky sujeta a las agencias gubernamentales a un estándar diferente y más detallado a través de KRS 61.931 a 61.934, vigente desde el 1 de enero de 2015.
Definición Más Amplia de Información Personal
Los estatutos gubernamentales definen la información personal de forma más amplia que la ley del sector privado. Conforme a KRS 61.931, la información personal incluye el nombre o la inicial del nombre y el apellido de una persona, una marca personal, o una impresión o imagen biométrica o genética única, en combinación con:
- Número de Seguro Social
- Número de identificación fiscal que incorpora un número de Seguro Social
- Número de licencia de conducir o número de tarjeta de identificación estatal
- Número de cuenta, número de tarjeta de crédito o número de tarjeta de débito con códigos de seguridad o contraseñas requeridas
- Otro número de identificación individual
Esta definición es más amplia que KRS 365.732 en dos aspectos: incluye los identificadores biométricos y genéticos como elementos que califican junto con el nombre, y añade los números de identificación fiscal como un elemento de datos cubierto.
Notificación Multiagencia Obligatoria
La notificación de las agencias gubernamentales conforme al se realiza en etapas, no como una lista fija de destinatarios.
Dentro de las 72 horas posteriores a determinar que ocurrió una violación, la agencia debe notificar al Fiscal General, al Auditor de Cuentas Públicas y a la Policía Estatal de Kentucky, además de un destinatario específico según el tipo de agencia: el secretario del Gabinete de Finanzas y Administración para las unidades del poder ejecutivo, el comisionado del Departamento de Gobierno Local para los gobiernos de condado o municipales, el comisionado del Departamento de Educación de Kentucky para los distritos escolares, o el presidente del Consejo de Educación Postsecundaria para los colegios y universidades públicas.
Dentro de las 48 horas posteriores a completar su investigación, la agencia debe notificar nuevamente a esos mismos funcionarios, además del comisionado del Departamento de Bibliotecas y Archivos.
Dentro de los 35 días posteriores a esa notificación de 48 horas, la agencia debe notificar a las personas afectadas por la violación.
Si se va a notificar a más de 1,000 personas, la agencia también debe notificar a la Oficina de Tecnología del Estado, o al equivalente departamental correspondiente, junto con las agencias de información crediticia de alcance nacional, al menos 7 días antes de notificar a las personas.
Este requisito de notificación escalonado y específico por rama refleja la responsabilidad reforzada que se espera de las entidades gubernamentales que manejan datos de los ciudadanos.
Obligaciones de Contratistas Externos
Las empresas privadas que contratan con agencias estatales de Kentucky y manejan información personal enfrentan obligaciones específicas conforme a KRS 61.932.
Para los contratos ejecutados o enmendados a partir del 1 de enero de 2015, los contratistas deben implementar procedimientos de seguridad e investigación de violaciones al menos tan estrictos como los exigidos a la propia agencia gubernamental.
Cuando un contratista descubre una violación, debe notificar a la agencia contratante en el tiempo más expedito posible y sin demora injustificada, pero a más tardar 72 horas después de determinar que ocurrió la violación. La agencia contratante asume entonces la responsabilidad de notificar a las personas afectadas y al Fiscal General.
Demoras Aprobadas por el Fiscal General
Si una agencia gubernamental determina que las medidas necesarias para restaurar la integridad de su sistema de datos no se pueden implementar dentro del plazo de notificación requerido, la agencia puede solicitar una demora. Esa demora debe ser aprobada por escrito por la Oficina del Fiscal General.
Medidas Cautelares
Conforme a , el Fiscal General puede solicitar medidas cautelares contra las entidades que no cumplan con los requisitos gubernamentales de notificación de violación.
Cumplimiento y Sanciones
Sector Privado (KRS 365.732)
KRS 365.732 no contiene sanciones específicas ni un mecanismo de cumplimiento dedicado. El estatuto tampoco crea un derecho de acción privado explícito.
Sin embargo, las partes perjudicadas pueden tener recurso a través de KRS 446.070, el estatuto general de compensación de Kentucky. establece que una persona perjudicada por la infracción de cualquier estatuto puede recuperar daños del infractor mediante una acción civil. Esto crea una vía potencial, aunque no probada en muchos contextos de violación de datos, para que las personas afectadas busquen daños.
El Fiscal General también puede iniciar acciones de cumplimiento a través de los estatutos generales de protección al consumidor de Kentucky.
Entidades Gubernamentales (KRS 61.931 a 61.934)
El Fiscal General tiene la autoridad explícita de solicitar medidas cautelares contra las entidades gubernamentales y sus contratistas que infrinjan los requisitos de notificación de violación. Esto le otorga al Fiscal General la facultad de exigir el cumplimiento mediante órdenes judiciales.
El Impacto de la KCDPA en la Respuesta a Violaciones de Datos

La Ley de Protección de Datos del Consumidor de Kentucky (KCDPA), que entró en vigor el 1 de enero de 2026, no reemplaza los estatutos existentes de notificación de violación. Sin embargo, añade una nueva capa de obligaciones de protección de datos que afectan la forma en que las empresas manejan la información personal antes, durante y después de una violación.
Bajo la KCDPA, codificada en KRS 367.3611 a 367.3629, las empresas que cumplen con los umbrales de aplicabilidad deben:
- Implementar prácticas razonables de seguridad de datos proporcionales al volumen y la sensibilidad de los datos que procesan
- Clasificar los datos biométricos, los datos genéticos, los datos de geolocalización precisa y otras categorías sensibles como datos que requieren consentimiento expreso (opt-in)
- Responder a las solicitudes de eliminación y acceso del consumidor dentro de 45 días
- Realizar evaluaciones de protección de datos para las actividades de procesamiento de alto riesgo
La KCDPA otorga al Fiscal General autoridad de cumplimiento exclusiva, con sanciones de hasta $7,500 por infracción tras un período de subsanación de 30 días. Aunque la KCDPA no modifica directamente KRS 365.732, una violación de datos que resulte de prácticas de seguridad inadecuadas podría generar acciones de cumplimiento bajo ambos marcos.
La Oficina de Privacidad de Datos del Fiscal General de Kentucky, creada para hacer cumplir la KCDPA, se puede contactar al (502) 892-8538.
Ley de Seguridad de Datos de Seguros
Kentucky también promulgó una ley de seguridad de datos específica para seguros en KRS 304.3-750 a 304.3-768. Los aseguradores, agentes y otras entidades de seguros con licencia deben notificar al Comisionado de Seguros sobre los eventos de ciberseguridad tan pronto como sea posible, pero a más tardar tres días hábiles después del evento. Para las entidades no domiciliadas en Kentucky, la notificación es obligatoria cuando el evento involucra a 250 o más residentes de Kentucky y además desencadena un deber de notificación a otro organismo gubernamental o regulador, o es razonablemente probable que perjudique materialmente a un consumidor o las operaciones del asegurador. Los aseguradores domiciliados en Kentucky también deben notificar al Comisionado siempre que sea razonablemente probable que un evento perjudique materialmente las operaciones normales, independientemente de cuántos residentes estén afectados ((1)(a)). Los agentes cuyo estado de origen sea Kentucky deben notificar al Comisionado siempre que ocurra un evento de ciberseguridad, sin ningún calificador de daño o número de consumidores ((1)(b)).
Las sanciones conforme a la ley de seguridad de datos de seguros pueden alcanzar los $10,000 por infracción para los aseguradores y de $1,000 a $2,000 para los agentes y ajustadores individuales.
Pasos a Seguir Después de una Violación en Kentucky
Si su empresa experimenta una violación de datos que involucra información personal de residentes de Kentucky, considere estos pasos:
- Contener la violación y asegurar sus sistemas para prevenir un mayor acceso no autorizado
- Investigar el alcance para determinar qué datos fueron comprometidos y cuántas personas están afectadas
- Evaluar el riesgo de daño para determinar si es razonablemente probable que la violación cause robo de identidad o fraude
- Notificar a las personas afectadas en el tiempo más expedito posible si el daño es probable
- Notificar a las agencias de información crediticia si más de 1,000 residentes de Kentucky están afectados
- Documentar su respuesta, incluidos los hallazgos de la investigación y el cronograma de notificación
- Contactar a las fuerzas del orden si la violación involucra actividad delictiva
Si es un contratista gubernamental, recuerde el plazo de notificación de 72 horas a la agencia contratante.
Fuentes y Referencias
Este artículo hace referencia a los estatutos de Kentucky y a publicaciones oficiales del gobierno estatal. Para el texto completo de los estatutos de notificación de violación, visite el sitio web de la Legislatura de Kentucky. Para obtener orientación al consumidor sobre violaciones de datos y robo de identidad, visite el sitio web del Fiscal General de Kentucky. Para obtener información sobre la KCDPA y la Oficina de Privacidad de Datos, consulte la página de la KCDPA del Fiscal General.
Este artículo proporciona información legal general sobre las leyes de notificación de violación de datos de Kentucky. No constituye asesoría legal. Consulte a un abogado calificado para obtener orientación sobre su situación específica. Las leyes y regulaciones cambian con frecuencia. Verifique los requisitos actuales a través de fuentes oficiales del gobierno de Kentucky.
Preguntas frecuentes
¿Con qué rapidez debe una empresa notificar a los residentes de Kentucky sobre una violación de datos?
La ley de Kentucky exige la notificación en el tiempo más expedito posible y sin demora injustificada. El estado no establece un plazo específico en días. El cronograma debe tener en cuenta las medidas necesarias para determinar el alcance de la violación y restaurar la integridad del sistema de datos. La notificación también puede retrasarse si las fuerzas del orden determinan que obstaculizaría una investigación penal.
¿Kentucky exige que las empresas notifiquen al Fiscal General después de una violación de datos?
No. La ley de notificación de violación del sector privado (KRS 365.732) no exige que las empresas notifiquen al Fiscal General. Sin embargo, las agencias gubernamentales deben notificar al Fiscal General, junto con el Auditor de Cuentas Públicas, la Policía Estatal de Kentucky y otras entidades estatales, conforme a KRS 61.933. Las empresas aún pueden enfrentar el escrutinio del Fiscal General a través de la aplicación de la protección al consumidor.
¿Qué es el puerto seguro de encriptación de Kentucky para las violaciones de datos?
La ley de notificación de violación de Kentucky no se aplica a la información que estaba encriptada o redactada en el momento de la violación. Si encripta la información personal y una parte no autorizada obtiene acceso, no está obligado a enviar notificaciones de violación conforme a KRS 365.732. Este puerto seguro constituye un fuerte incentivo para que las empresas encripten los datos personales almacenados.
¿Pueden las personas demandar por daños después de una violación de datos en Kentucky?
KRS 365.732 no crea un derecho de acción privado explícito. Sin embargo, las personas pueden buscar daños conforme a KRS 446.070, el estatuto general de compensación de Kentucky, que permite que una persona perjudicada por cualquier infracción legal recupere daños. La Ley de Protección de Datos del Consumidor de Kentucky (KCDPA) tampoco proporciona un derecho de acción privado. El Fiscal General tiene autoridad de cumplimiento exclusiva bajo la KCDPA.
¿Cómo afecta la Ley de Protección de Datos del Consumidor de Kentucky a las obligaciones de violación de datos?
La KCDPA, vigente desde el 1 de enero de 2026, no reemplaza los estatutos existentes de notificación de violación. Añade obligaciones para que las empresas implementen prácticas razonables de seguridad de datos, obtengan consentimiento antes de procesar datos sensibles como los identificadores biométricos, y respondan a las solicitudes de derechos del consumidor. Una violación resultante de una seguridad inadecuada podría generar acciones de cumplimiento tanto bajo la KCDPA (hasta $7,500 por infracción) como bajo la ley existente de notificación de violación. La Oficina de Privacidad de Datos del Fiscal General hace cumplir la KCDPA.
¿Afectado por una filtración de datos o una violación de privacidad biométrica?
Si sus datos personales quedaron expuestos en una filtración, o si su huella dactilar o escaneo facial se recopiló sin su consentimiento, podría ser elegible para unirse a un reclamo por compensación. Averígüelo gratis y sin compromiso.
Actualizaciones
Corrected a misattributed public-records exemption, clarified the staged multi-agency and 35-day individual-notification steps government agencies face under KRS 61.933, fixed an AND/OR error in the insurance cybersecurity notification trigger, and replaced a dead federal citation.
Verificado de forma independiente contra las fuentes primarias citadas; ley aplicable revisada en busca de cambios recientes
Ley aplicable revisada en busca de cambios recientes
Ley aplicable revisada en busca de cambios recientes
Revisado y aprobado por un editor
La ley detrás de este artículo
Este artículo se apoya en 9 disposiciones legales conservadas en nuestro propio registro jurídico, cada una obtenida de la fuente oficial. Toque una sección para leer el texto vigente.
United States Code Title 15
§ 7001General rule of validityVigentecitada en 18 de nuestros artículos
Notwithstanding any statute, regulation, or other rule of law (other than this subchapter and subchapter II), with respect to any transaction in or affecting interstate or foreign commerce— a signature, contract, or other record relating to such transaction may not be denied legal effect, validity, or enforceability solely because it is in electronic form; and a contract relating to such transaction may not be denied legal effect, validity, or enforceability solely because an electronic signature or electronic record was used in its formation. This subchapter does not— limit, alter, or otherwise affect any requirement imposed by a statute, regulation, or rule of law relating to the rights and obligations of persons under such statute, regulation, or rule of law other than a requirement that contracts or other records be written, signed, or in nonelectronic form; or require any person to agree to use or accept electronic records or electronic signatures, other than a governmental agency with respect to a record other than a contract to which it is a party.
Texto oficial (extracto) · al 2026-07-28 · Lea la sección completa en uscode.house.gov
Citada en 132 opiniones judicialesAplicada por un tribunal por última vez: 2026
En los tribunales (resumen editorial, verificado de forma independiente):Los tribunales han aplicado la regla del § 7001 de que las firmas y registros electrónicos tienen efecto legal, incluyendo en Metropolitan Regional Information Systems, Inc. v. American Home Realty Network, Inc. (2012), donde el tribunal rechazó un argumento en contra del mantenimiento de registros electrónicos bajo la Ley E-SIGN.
Casos destacados: Metropolitan Regional Information Systems, Inc. v. American Home Realty Network, Inc. (District Court, D. Maryland 2012, 904 F. Supp. 2d 530) · Cutrone v. Mortgage Electronic Registration Systems, Inc. (District Court, E.D. New York 2013, 981 F. Supp. 2d 144) · Blatt v. Capital One Auto Finance, Inc. (District Court, M.D. Tennessee 2017, 237 F. Supp. 3d 688)
Identificado automáticamente a partir de las opiniones judiciales que citan esta sección; no es un ranking de qué caso prevalece.
Kentucky Revised Statutes, Chapter 304: INSURANCE CODE
§ 304.3-760Notification to commissioner of cybersecurity event -- ProceduresVigente
(1) Each licensee shall notify the commissioner of a cybersecurity event involving nonpublic information that is in the possession of the licensee as promptly as possible, but in no event later than three (3) business days from a determination that a cybersecurity event has occurred, if: (a) In the case of an insurer, this state is the licensee's state of domicile and the cybersecurity event has a reasonable likelihood of harming any material part of normal operations of the licensee; (b) In the case of an insurance producer, this state is the licensee's home state, as those terms are defined in KRS 304.9-020; or (c) The licensee reasonably believes that: 1. The nonpublic information involved in the cybersecurity event is related to two hundred fifty (250) or more consumers residing in this state; and 2. The cybersecurity event is either of the following: a. A cybersecurity event requiring the licensee to provide notice to any governmental body, self-regulatory agency, or any other supervisory body pursuant to any state or federal law; or b. A cybersecurity event that has a reasonable likelihood of materially harming any: i. Consumer residing in this state; or ii.
Texto oficial (extracto) · al 2026-07-29 · Lea la sección completa en apps.legislature.ky.gov
Kentucky Revised Statutes, Chapter 365: TRADE PRACTICES
§ 365.732Notification to affected persons of computer security breach involving their unencrypted personally identifiable informationVigentecitada en 3 de nuestros artículos
(1) As used in this section, unless the context otherwise requires: (a) "Breach of the security of the system" means unauthorized acquisition of unencrypted and unredacted computerized data that compromises the security, confidentiality, or integrity of personally identifiable information maintained by the information holder as part of a database regarding multiple individuals that actually causes, or leads the information holder to reasonably believe has caused or will cause, identity theft or fraud against any resident of the Commonwealth of Kentucky. Good-faith acquisition of personally identifiable information by an employee or agent of the information holder for the purposes of the information holder is not a breach of the security of the system if the personally identifiable information is not used or subject to further unauthorized disclosure; (b) "Information holder" means any person or business entity that conducts business in this state; and (c) "Personally identifiable information" means an individual's first name or first initial and last name in combination with any one (1) or more of the following data elements, when the name or data element is not redacted: 1.
Texto oficial (extracto) · al 2026-07-29 · Lea la sección completa en apps.legislature.ky.gov
Citada en 4 opiniones judicialesAplicada por un tribunal por última vez: 2024
Casos destacados: Peppy Martin v. Jeffrey Callen (Court of Appeals of Kentucky 2022) · In re Target Corp. Customer Data Security Breach Litigation (District Court, D. Minnesota 2014, 66 F. Supp. 3d 1154) · Alonso v. Blue Sky Resorts, LLC (District Court, S.D. Indiana 2016, 179 F. Supp. 3d 857)
Identificado automáticamente a partir de las opiniones judiciales que citan esta sección; no es un ranking de qué caso prevalece.
Kentucky Revised Statutes, Chapter 367: CONSUMER PROTECTION
§ 367.3611Definitions for KRS 367.3611 to 367.3629. (Effective until July 1, 2027)Vigentecitada en 6 de nuestros artículos
As used in KRS 367.3611 to 367.3629: (1) "Affiliate" means a legal entity that controls, is controlled by, or is under common control with another legal entity or shares common branding with another legal entity. For the purposes of this definition, "control" or "controlled" means: (a) Ownership of, or the power to vote, more than fifty percent (50%) of the outstanding shares of any class of voting security of a company; (b) Control in any manner over the election of a majority of the directors or of individuals exercising similar functions; or (c) The power to exercise controlling influence over the management of a company; (2) "Authenticate" means verifying through reasonable means that the consumer entitled to exercise his or her consumer rights in KRS 367.3615 is the same consumer exercising such consumer rights with respect to the personal data at issue; (3) "Biometric data" means data generated by automatic measurements of an individual's biological characteristics, such as a fingerprint, voiceprint, eye retinas, irises, or other unique biological patterns or characteristics that are used to identify a specific individual.
Texto oficial (extracto) · al 2026-07-29 · Lea la sección completa en apps.legislature.ky.gov
Kentucky Revised Statutes, Chapter 446: CONSTRUCTION OF STATUTES
§ 446.070Penalty no bar to civil recoveryVigentecitada en 2 de nuestros artículos
A person injured by the violation of any statute may recover from the offender such damages as he sustained by reason of the violation, although a penalty or forfeiture is imposed for such violation.
Texto oficial (extracto) · al 2026-07-29 · Lea la sección completa en apps.legislature.ky.gov
Citada en 282 opiniones judicialesAplicada por un tribunal por última vez: 2026
Casos destacados: Firestone Textile Co. Division v. Meadows (Kentucky Supreme Court 1983, 666 S.W.2d 730) · Stringer v. Wal-Mart Stores, Inc. (Kentucky Supreme Court 2004, 151 S.W.3d 781) · Davidson v. American Freightways, Inc. (Kentucky Supreme Court 2000, 25 S.W.3d 94)
Identificado automáticamente a partir de las opiniones judiciales que citan esta sección; no es un ranking de qué caso prevalece.
Kentucky Revised Statutes, Chapter 61: GENERAL PROVISIONS AS TO OFFICES AND OFFICERS -- SOCIAL SECURITY FOR PUBLIC EMPLOYEES -- EMPLOYEES RETIREMENT SYSTEM
§ 61.931Definitions for KRS 61.931 to 61.934Vigentecitada en 3 de nuestros artículos
As used in KRS 61.931 to 61.934: (1) "Agency" means: (a) The executive branch of state government of the Commonwealth of Kentucky; (b) Every county, city, municipal corporation, urban-county government, charter county government, consolidated local government, and unified local government; (c) Every organizational unit, department, division, branch, section, unit, office, administrative body, program cabinet, bureau, board, commission, committee, subcommittee, ad hoc committee, council, authority, public agency, instrumentality, interagency body, special purpose governmental entity, or public corporation of an entity specified in paragraph (a) or (b) of this subsection or created, established, or controlled by an entity specified in paragraph (a) or (b) of this subsection; (d) Every public school district in the Commonwealth of Kentucky; and (e) Every public institution of postsecondary education, including every public university in the Commonwealth of Kentucky and public college of the entire Kentucky Community and Technical College System; (2) "Commonwealth Office of Technology" means the office established by KRS 42.724; (3) "Encryption" means the conversion of data…
Texto oficial (extracto) · al 2026-07-29 · Lea la sección completa en apps.legislature.ky.gov
§ 61.932Personal information security and breach investigation procedures and practices for certain public agencies and nonaffiliated third partiesVigente
(1) (a) An agency or nonaffiliated third party that maintains or otherwise possesses personal information, regardless of the form in which the personal information is maintained, shall implement, maintain, and update security procedures and practices, including taking any appropriate corrective action, to protect and safeguard against security breaches. (b) Reasonable security and breach investigation procedures and practices established and implemented by organizational units of the executive branch of state government shall be in accordance with relevant enterprise policies established by the Commonwealth Office of Technology. Reasonable security and breach investigation procedures and practices established and implemented by units of government listed under KRS 61.931(1)(b) and (c) that are not organizational units of the executive branch of state government shall be in accordance with policies established by the Department for Local Government.
Texto oficial (extracto) · al 2026-07-29 · Lea la sección completa en apps.legislature.ky.gov
§ 61.933Notification of personal information security breach -- Investigation -- Notice to affected individuals of result of investigation -- Personal information not subject to requirements -- Injunctive relief by Attorney GeneralVigentecitada en 2 de nuestros artículos
(1) (a) Any agency that collects, maintains, or stores personal information that determines or is notified of a security breach relating to personal information collected, maintained, or stored by the agency or by a nonaffiliated third party on behalf of the agency shall as soon as possible, but within seventy-two (72) hours of determination or notification of the security breach: 1. Notify the commissioner of the Kentucky State Police, the Auditor of Public Accounts, and the Attorney General. In addition, an agency shall notify the secretary of the Finance and Administration Cabinet or his or her designee if an agency is an organizational unit of the executive branch of state government; notify the commissioner of the Department for Local Government if the agency is a unit of government listed in KRS 61.931(1)(b) or (c) that is not an organizational unit of the executive branch of state government; notify the commissioner of the Kentucky Department of Education if the agency is a public school district listed in KRS 61.931(1)(d); and notify the president of the Council on Postsecondary Education if the agency is an educational entity listed under KRS 61.931(1)(e).
Texto oficial (extracto) · al 2026-07-29 · Lea la sección completa en apps.legislature.ky.gov
§ 61.934Personal information security and breach investigation procedures and practices for legislative and judicial branches -- Personal information disposal or destruction proceduresVigente
(1) The legislative and judicial branches of state government shall implement, maintain, and update reasonable security and breach investigation procedures and practices, including taking any appropriate corrective action, to protect and safeguard against security breaches consistent with KRS 61.931 to 61.934. (2) The Department for Libraries and Archives shall establish procedures for the appropriate disposal or destruction of records that include personal information pursuant to the authority granted the Department for Libraries and Archives under KRS 171.450.
Texto oficial (extracto) · al 2026-07-29 · Lea la sección completa en apps.legislature.ky.gov
Explore la ley
Este artículo también se apoya en estas leyes y capítulos (abriendo en su primera sección): Kentucky Revised Statutes, Chapter 365: TRADE PRACTICES § 365.010 (Repealed, 1974.)
Leyes relacionadas para lectura adicional; no forman parte de las citas de este artículo.
Fuentes y referencias
- KRS 365.732 - Notificación a las personas afectadas por una violación de seguridad informática(apps.legislature.ky.gov).gov
- KRS 61.931 - Definiciones para la notificación de violación gubernamental(apps.legislature.ky.gov).gov
- KRS 61.932 - Procedimientos de investigación de violaciones de agencias gubernamentales(apps.legislature.ky.gov).gov
- KRS 61.933 - Requisitos de notificación de violación gubernamental(apps.legislature.ky.gov).gov
- KRS 61.934 - Procedimientos de violación de las ramas legislativa y judicial(apps.legislature.ky.gov).gov
- Ley de Protección de Datos del Consumidor de Kentucky (KCDPA) - Orientación del Fiscal General(ag.ky.gov).gov
- Oficina de Privacidad de Datos de Kentucky(ag.ky.gov).gov
- Recursos sobre Robo de Identidad del Fiscal General de Kentucky(ag.ky.gov).gov
- KRS 446.070 - La sanción no impide la recuperación civil(apps.legislature.ky.gov).gov
- Información sobre HIPAA - HHS.gov(hhs.gov).gov
- Ley Gramm-Leach-Bliley - FTC(ftc.gov).gov
- Ley E-SIGN - 15 U.S.C. Sec. 7001 (Cornell LII)(law.cornell.edu)
- KRS Capítulo 365 - Comercio y Negocios(apps.legislature.ky.gov).gov
- KRS 304.3-760 - Notificación de eventos de ciberseguridad de seguros(apps.legislature.ky.gov).gov
- HB 15 - Texto del proyecto de ley de la Ley de Protección de Datos del Consumidor de Kentucky(apps.legislature.ky.gov).gov