EnglishEspañol
Kentucky flag

Kentucky

¿Qué es la KCDPA? Privacidad de Datos del Consumidor de Kentucky

Verificado de forma independiente contra fuentes primarias (última auditoría: 14 de agosto de 2026). · Revisado por el equipo editorial de RecordingLaw. · Ley verificada como vigente al 9 de agosto de 2026. · 9 fuentes primarias citadas en esta página. Cómo verificamos nuestro contenido legal

¿Qué es la KCDPA? Privacidad de Datos del Consumidor de Kentucky

Preguntas frecuentes

¿Qué es la KCDPA?

La KCDPA, o Ley de Protección de Datos del Consumidor de Kentucky, es la ley integral de privacidad de datos del consumidor de Kentucky, codificada en KRS 367.3611 a 367.3629. Fue promulgada como el Proyecto de Ley 15 de la Cámara, firmada por el Gobernador Andy Beshear el 4 de abril de 2024, y entra en vigor el 1 de enero de 2026. Otorga a los residentes de Kentucky derechos sobre sus datos personales y exige que las empresas cubiertas sean transparentes sobre cómo los recopilan, usan y divulgan.

¿Cuándo entró en vigor la KCDPA?

La KCDPA entra en vigor el 1 de enero de 2026, más de un año y medio después de ser firmada el 4 de abril de 2024. El largo período de transición dio a las empresas cubiertas tiempo para desarrollar programas de privacidad antes de que comenzaran sus obligaciones. A partir de 2026, la fecha de vigencia ya llegó y toda empresa cubierta está plenamente sujeta a la ley.

¿Quién debe cumplir con la KCDPA?

Conforme a KRS 367.3613, la KCDPA se aplica a una empresa que realiza actividades comerciales en Kentucky o se dirige a residentes de Kentucky y que, en un año calendario, controla o procesa los datos personales de al menos 100,000 consumidores, o de al menos 25,000 consumidores mientras obtiene más del 50 por ciento de sus ingresos brutos de la venta de datos personales. No existe un criterio independiente basado únicamente en ingresos.

¿Es la KCDPA lo mismo que la ley de privacidad de Virginia?

Casi. La legislatura de Kentucky modeló la KCDPA de cerca según la Ley de Protección de Datos del Consumidor de Virginia, compartiendo las mismas definiciones, el mismo conjunto de derechos en KRS 367.3615, la misma regla de consentimiento expreso para datos sensibles, y el mismo cumplimiento exclusivo del Fiscal General con un período de subsanación. Una empresa ya alineada con el marco de Virginia encontrará familiares las obligaciones de Kentucky.

¿La KCDPA exige consentimiento para los datos sensibles?

Sí. Conforme a KRS 367.3617(1)(e), un controlador no puede procesar datos sensibles sin obtener primero el consentimiento del consumidor, un modelo de consentimiento expreso. Los datos sensibles conforme a KRS 367.3611 incluyen los datos que revelan el origen racial o étnico, las creencias religiosas, un diagnóstico de salud, la orientación sexual, o el estatus migratorio, además de los datos genéticos o biométricos utilizados para identificar a una persona, los datos de un menor conocido y la geolocalización precisa.

¿La KCDPA exige respetar una señal de exclusión universal?

No. La KCDPA no exige que los controladores reconozcan un mecanismo de exclusión universal como la señal del navegador Control Global de Privacidad. KRS 367.3617 exige que los controladores divulguen y proporcionen sus propios métodos de exclusión, pero el estatuto no contiene ningún requisito de respetar una señal de exclusión global, lo que coincide con el modelo de Virginia en el que se basó.

¿En qué se diferencia la KCDPA de la CCPA?

La KCDPA se basa en el volumen de consumidores y la proporción de ingresos por venta de datos, en lugar de ofrecer un criterio basado únicamente en ingresos como el umbral de $25 millones de California. Utiliza un modelo de consentimiento expreso para los datos sensibles, mientras que California utiliza un derecho a limitar. No exige respetar las señales de exclusión universal, mientras que California sí lo hace. Y no tiene derecho de acción privado, mientras que California permite uno limitado para ciertas violaciones.

¿Quién hace cumplir la KCDPA?

El Fiscal General de Kentucky tiene autoridad de cumplimiento exclusiva conforme a KRS 367.3627. No existe un derecho de acción privado. Antes de demandar, el Fiscal General debe otorgar un aviso por escrito de 30 días y una oportunidad de subsanación, y ese período de subsanación es permanente, sin fecha de vencimiento. Las sanciones civiles alcanzan hasta $7,500 por infracción y se depositan en un fondo de privacidad del consumidor conforme a KRS 367.3629.

Actualizaciones

Verificado de forma independiente contra las fuentes primarias citadas

Ley aplicable revisada en busca de cambios recientes

Ley aplicable revisada en busca de cambios recientes

Revisado y aprobado por un editor

Fuentes y referencias

  1. Kentucky HB 15 (2024): Ley de Protección de Datos del Consumidor de Kentucky (Texto del Proyecto de Ley Promulgado)(apps.legislature.ky.gov).gov
  2. Asamblea General de Kentucky: Página del Proyecto de Ley HB 15 (Sesión Ordinaria de 2024)(apps.legislature.ky.gov).gov
  3. KRS 367.3611: Definiciones para KRS 367.3611 a 367.3629(apps.legislature.ky.gov).gov
  4. KRS 367.3613: Aplicación, Limitaciones y Exenciones(apps.legislature.ky.gov).gov
  5. KRS 367.3615: Proceso de Solicitud y Apelación de Derechos del Consumidor(apps.legislature.ky.gov).gov
  6. KRS 367.3617: Limitaciones del Controlador y Consentimiento de Datos Sensibles(apps.legislature.ky.gov).gov
  7. KRS 367.3627: Cumplimiento del Fiscal General, Período de Subsanación y Sanciones Civiles(apps.legislature.ky.gov).gov
  8. KRS 367.3629: Fondo de Privacidad del Consumidor(apps.legislature.ky.gov).gov
  9. Fiscal General de Kentucky: Derechos de los Habitantes de Kentucky bajo la Ley de Protección de Datos del Consumidor de Kentucky(ag.ky.gov).gov
Compartir: