EnglishEspañol
Kentucky flag

Kentucky

Lista de Verificación de Cumplimiento de la KCDPA: Ley de Privacidad de Kentucky

Verificado de forma independiente contra fuentes primarias (última auditoría: 14 de agosto de 2026). · Revisado por el equipo editorial de RecordingLaw. · Ley verificada como vigente al 14 de agosto de 2026. · 9 fuentes primarias citadas en esta página. Cómo verificamos nuestro contenido legal

Lista de Verificación de Cumplimiento de la KCDPA: Ley de Privacidad de Kentucky

Preguntas frecuentes

¿Cómo sé si mi empresa debe cumplir con la KCDPA?

Conforme a KRS 367.3613, está cubierto si realiza actividades comerciales en Kentucky o se dirige a sus residentes y, en un año calendario, controla o procesa los datos personales de al menos 100,000 consumidores de Kentucky, o de al menos 25,000 consumidores mientras obtiene más del 50 por ciento de sus ingresos brutos de la venta de datos personales. Cuente únicamente a los consumidores que actúan en un contexto individual, luego aplique las exenciones de entidad y de datos.

¿Qué debe incluir un aviso de privacidad de la KCDPA?

Conforme a KRS 367.3617(3), el aviso de privacidad debe indicar las categorías de datos personales procesados, los propósitos del procesamiento, cómo los consumidores ejercen y apelan sus derechos, las categorías de datos compartidos con terceros y las categorías de esos terceros. Si vende datos o realiza publicidad dirigida, KRS 367.3617(4) exige una divulgación clara y visible, y un método de exclusión.

¿La KCDPA exige consentimiento para los datos sensibles?

Sí. KRS 367.3617(1)(e) exige el consentimiento expreso antes de procesar datos sensibles, los cuales, conforme a KRS 367.3611, incluyen el origen racial o étnico, las creencias religiosas, los diagnósticos de salud, la orientación sexual, el estatus migratorio, los identificadores genéticos o biométricos, los datos de un menor conocido y la geolocalización precisa. Para un menor conocido, debe seguir la ley federal Children's Online Privacy Protection Act.

¿La KCDPA exige respetar las señales de exclusión universal?

No. La KCDPA no exige el reconocimiento de un mecanismo de exclusión universal como el Control Global de Privacidad. Conforme a KRS 367.3617, debe proporcionar y divulgar sus propios métodos de exclusión para la publicidad dirigida, la venta de datos y el perfilado, pero no existe un deber legal de respetar una señal universal del navegador, lo que coincide con el modelo de Virginia que Kentucky siguió.

¿Cuándo se requieren las evaluaciones de protección de datos de la KCDPA?

Conforme a KRS 367.3621, debe realizar y documentar una evaluación para la publicidad dirigida, la venta de datos, el procesamiento de datos sensibles, el perfilado de alto riesgo y cualquier procesamiento de riesgo elevado. KRS 367.3621(8) establece que el requisito de evaluación se aplica a las actividades de procesamiento creadas o generadas a partir del 1 de junio de 2026. El Fiscal General puede exigir las evaluaciones relevantes durante una investigación.

¿Qué debe incluir un contrato con un procesador de la KCDPA?

Conforme a KRS 367.3619, el contrato debe establecer las instrucciones de procesamiento, la naturaleza y el propósito, el tipo de datos y la duración, y exigir que el procesador mantenga la confidencialidad, elimine o devuelva los datos al finalizar los servicios, demuestre el cumplimiento, permita evaluaciones razonables, y transfiera las mismas obligaciones a los subcontratistas mediante un contrato por escrito.

¿Cuáles son las sanciones por infringir la KCDPA?

Conforme a KRS 367.3627, el Fiscal General puede solicitar sanciones civiles de hasta $7,500 por cada infracción continua, además de los costos de investigación y honorarios, tras un período de subsanación de 30 días que es permanente. Las sanciones se destinan al fondo de privacidad del consumidor conforme a KRS 367.3629. No existe un derecho de acción privado, por lo que solo el Fiscal General puede hacer cumplir la ley.

¿Existe un período de subsanación bajo la KCDPA?

Sí, y no vence. Conforme a KRS 367.3627(2), el Fiscal General debe otorgar un aviso por escrito de 30 días antes de demandar, y si la empresa subsana la infracción y proporciona una declaración por escrito de que ha sido subsanada y no volverá a ocurrir, no procede ninguna acción de daños. A diferencia de otros estados, el período de subsanación de 30 días de Kentucky no tiene fecha de vencimiento a partir de 2026.

Actualizaciones

Verificado de forma independiente contra las fuentes primarias citadas; ley aplicable revisada en busca de cambios recientes

Ley aplicable revisada en busca de cambios recientes

Ley aplicable revisada en busca de cambios recientes

Revisado y aprobado por un editor

Fuentes y referencias

  1. Kentucky HB 15 (2024): Ley de Protección de Datos del Consumidor de Kentucky (Texto del Proyecto de Ley Promulgado)(apps.legislature.ky.gov).gov
  2. KRS 367.3613: Aplicación, Limitaciones y Exenciones(apps.legislature.ky.gov).gov
  3. KRS 367.3615: Proceso de Solicitud y Apelación de Derechos del Consumidor(apps.legislature.ky.gov).gov
  4. KRS 367.3617: Limitaciones del Controlador, Aviso de Privacidad y Métodos de Exclusión(apps.legislature.ky.gov).gov
  5. KRS 367.3619: Obligaciones del Procesador y Requisitos del Contrato Controlador-Procesador(apps.legislature.ky.gov).gov
  6. KRS 367.3621: Requisitos de Evaluación de Impacto de Protección de Datos(apps.legislature.ky.gov).gov
  7. KRS 367.3627: Cumplimiento del Fiscal General, Período de Subsanación y Sanciones Civiles(apps.legislature.ky.gov).gov
  8. KRS 367.3629: Fondo de Privacidad del Consumidor(apps.legislature.ky.gov).gov
  9. Fiscal General de Kentucky: Oficina de Privacidad de Datos y la KCDPA(ag.ky.gov).gov
Compartir: