Maryland
Lista de Verificación de Cumplimiento de la MODPA: Privacidad de Maryland
Verificado de forma independiente contra fuentes primarias (última auditoría: 14 de agosto de 2026). · Revisado por el equipo editorial de RecordingLaw. · Ley verificada como vigente al 14 de agosto de 2026. · 8 fuentes primarias citadas en esta página. Cómo verificamos nuestro contenido legal

El cumplimiento de la Ley de Privacidad de Datos en Línea de Maryland (MODPA) comienza con una pregunta que otros estados no exigen con tanta fuerza: ¿puede justificar cada categoría de datos que recopila como razonablemente necesaria para el producto o servicio específico solicitado por el consumidor? Debido a que la MODPA impone una minimización de datos estricta conforme al Md. Code Ann., Commercial Law sección 14-4707(B), y prohíbe por completo la venta de datos sensibles conforme a la sección 14-4707(A), un programa de cumplimiento que simplemente copie una plantilla de Virginia o Connecticut no será suficiente. A partir de 2026, la MODPA es la ley estatal integral de privacidad más estricta del país.
Esta página es una lista de verificación práctica para las empresas cubiertas. Es información general, no asesoría legal. Las obligaciones principales son un análisis de minimización de estricta necesidad, una prohibición de venta de datos sensibles junto con un requisito de estricta necesidad, protecciones sólidas para menores, un aviso de privacidad conforme, un mecanismo universal de exclusión, evaluaciones de protección de datos y contratos con encargados del tratamiento. La aplicación se realiza a través de la División de Protección al Consumidor, con sanciones de hasta $10,000 por infracción y sin subsanación garantizada.
Alcance jurisdiccional: Esto cubre la Ley de Privacidad de Datos en Línea de Maryland (Md. Code Ann., Com. Law Title 14, Subtitle 47). Es información legal general, no asesoría legal.
Paso 1: Confirme si la MODPA se le aplica
Comience con la prueba de aplicabilidad de la sección 14-4702. La MODPA se aplica a una persona que realiza negocios en Maryland o produce productos o servicios dirigidos a los residentes de Maryland y que, durante el año calendario anterior, cumplió con uno de dos umbrales de datos.
El primer factor es controlar o procesar los datos personales de al menos 35,000 consumidores, excluyendo los datos personales controlados o procesados únicamente para completar una transacción de pago. La exclusión de pagos significa que los datos rutinarios de pago no elevan, por sí solos, a un comerciante por encima del umbral.
El segundo factor es controlar o procesar los datos personales de al menos 10,000 consumidores mientras se obtiene más del 20 por ciento de los ingresos brutos de la venta de datos personales. No existe un piso de ingresos en dólares, por lo que el umbral de 35,000 consumidores alcanza a empresas medianas y más pequeñas. Luego revise las exenciones de la sección 14-4703, que excluyen a los organismos gubernamentales estatales y locales, a ciertas instituciones financieras o datos sujetos a la Ley Gramm-Leach-Bliley, y las exenciones a nivel de datos para la información médica protegida por la HIPAA, la FCRA, la FERPA y regímenes similares.
Paso 2: Realice el análisis de minimización de datos de estricta necesidad
Este es el paso que distingue a la MODPA de todos los demás estados. Conforme a la sección 14-4707(B)(1)(i), usted debe limitar la recopilación de datos personales a lo razonablemente necesario y proporcional para proporcionar o mantener el producto o servicio específico solicitado por el consumidor.
Cree un inventario de datos y, para cada categoría que recopile, anote el producto o servicio solicitado que respalda y por qué es razonablemente necesario para ese servicio. Las categorías que existen solo para enriquecer perfiles, alimentar publicidad no relacionada o abastecer ventas de datos son las más expuestas bajo este estándar.
No confíe en el consentimiento para justificar la sobre-recopilación. La sección 14-4707(A) prohíbe recopilar datos personales con el único propósito de personalizar contenido o hacer marketing sin consentimiento, pero el deber de minimización de la sección 14-4707(B) opera de manera independiente. Una casilla de consentimiento no le permite recopilar más de lo que necesita el servicio solicitado. Si una categoría no supera la prueba de necesidad, la solución es dejar de recopilarla, no divulgarla de manera más prominente. Para conocer por qué este estándar es más estricto que el de otros estados, consulte qué es la MODPA.
Paso 3: Proteja los datos sensibles y nunca los venda
Identifique todos los datos sensibles que maneja. Conforme a la sección 14-4701, los datos sensibles incluyen los datos que revelan origen racial o étnico, creencias religiosas, datos de salud del consumidor, vida sexual, orientación sexual, condición de persona transgénero o no binaria, origen nacional y ciudadanía o estatus migratorio, además de los datos genéticos o biométricos, los datos personales de un menor conocido y los datos de geolocalización precisa.
Para cada elemento, aplique la sección 14-4707(A): solo puede recopilarlo, procesarlo o compartirlo cuando sea estrictamente necesario para proporcionar o mantener un producto o servicio específico solicitado por el consumidor, y solo con el consentimiento del consumidor. Construya un flujo de consentimiento que cumpla con la definición de consentimiento de la sección 14-4701, la cual excluye los términos de uso amplios, los patrones oscuros y las acciones pasivas, y proporcione un mecanismo de revocación al menos tan fácil como el utilizado para otorgar el consentimiento conforme a la sección 14-4707(B)(1)(iii).
Luego, haga cumplir la regla absoluta: no venda datos sensibles. La sección 14-4707(A) lo prohíbe por completo, sin excepción de consentimiento. Compare sus arreglos de intercambio de datos con la definición de venta de la sección 14-4701, que abarca el intercambio de datos personales a un tercero a cambio de una contraprestación monetaria o de otro tipo. Vigile también las reglas sobre datos de salud del consumidor de la sección 14-4704, incluidos los límites de geo-cercado dentro de 1,750 pies de instalaciones de salud mental y de salud reproductiva o sexual.

Paso 4: Aplique las reglas sobre datos de menores
Las protecciones de la MODPA para menores son estrictas y dependen de un estándar bajo de conocimiento. Conforme a la sección 14-4707(A), no puede procesar los datos personales de un consumidor que usted sabía o debería haber sabido que tiene al menos 13 años y es menor de 18 con fines de publicidad dirigida, y no puede vender los datos de ese consumidor sin consentimiento.
Evalúe si su audiencia incluye adolescentes. El estándar de "sabía o debería haber sabido" significa que no puede evitar la regla simplemente absteniéndose de verificar edades cuando los hechos circundantes muestran una audiencia adolescente. Si los adolescentes forman razonablemente parte de su base de usuarios, desactive la publicidad dirigida para ellos y detenga cualquier venta de sus datos sin consentimiento.
Para los menores conocidos de menos de 13 años, recuerde que sus datos personales son en sí mismos datos sensibles conforme a la sección 14-4701, por lo que se aplican las reglas de estricta necesidad y consentimiento. Los responsables que cumplen con el consentimiento parental verificable de la COPPA se consideran en cumplimiento de las obligaciones de consentimiento parental conforme a la sección 14-4703(C).
Paso 5: Publique un aviso de privacidad conforme
Su aviso de privacidad debe cumplir con la sección 14-4707(D). Debe divulgar las categorías de datos personales que procesa, incluidos los datos sensibles; sus finalidades de procesamiento; cómo un consumidor puede ejercer sus derechos, apelar una decisión o revocar el consentimiento; las categorías de terceros con los que comparte datos, descritas con suficiente detalle para que un consumidor comprenda cada tipo de entidad y cómo puede procesar los datos; las categorías de datos personales, incluidos los sensibles, que comparte con terceros; y una dirección de correo electrónico activa o un mecanismo en línea para contactarlo.
Si vende datos personales o los procesa para publicidad dirigida o elaboración de perfiles significativa, la sección 14-4707(E) exige una divulgación clara y visible de esa actividad y de cómo optar por no participar, mostrada de manera prominente en lenguaje claro. El aviso también debe establecer métodos seguros y confiables para que los consumidores presenten solicitudes de derechos conforme a la sección 14-4707(F), y no puede exigir que un consumidor cree una nueva cuenta para ejercer un derecho.

Paso 6: Cree el manejo de derechos y el mecanismo universal de exclusión
Establezca un proceso para manejar los derechos de la sección 14-4705: confirmación, acceso, corrección, eliminación, portabilidad, la lista de categorías de terceros y las opciones de exclusión para publicidad dirigida, venta y elaboración de perfiles. Debe responder dentro de 45 días conforme a la sección 14-4705(E)(2), con una extensión de 45 días permitida cuando notifique al consumidor y explique el motivo dentro del primer plazo.
También debe respetar una señal universal de preferencia de exclusión. Conforme a la sección 14-4707(F)(3), a partir del 1 de octubre de 2025 debe permitir que los consumidores opten por no participar en la publicidad dirigida o en cualquier venta a través de una señal de preferencia de exclusión, como el Control de Privacidad Global, y la sección 14-4707(F)(5) prohíbe usar una configuración predeterminada para excluir a un consumidor. Reconocer las señales aprobadas por otros estados se considera conforme bajo la sección 14-4707(G).
Finalmente, construya el proceso de apelación exigido por la sección 14-4705(F): disponible de manera visible, con una respuesta por escrito dentro de 60 días, y un mecanismo en línea para presentar una queja ante la División de Protección al Consumidor si niega la apelación. Los consumidores también pueden actuar a través de un agente autorizado conforme a la sección 14-4706. La guía de derechos del consumidor según la MODPA cubre en detalle el lado del consumidor de estas solicitudes.
Paso 7: Contratos con encargados del tratamiento y evaluaciones de protección de datos
Si utiliza un encargado del tratamiento, la sección 14-4708 exige un contrato vinculante que establezca las instrucciones de procesamiento, la naturaleza y finalidad del procesamiento, el tipo de datos, la duración, y los derechos y obligaciones de ambas partes. El contrato debe exigir que el personal del encargado mantenga un deber de confidencialidad, mantenga una seguridad razonable, elimine o devuelva los datos al finalizar el servicio, ayude con las solicitudes de derechos de los consumidores, y permita evaluaciones razonables.
La sección 14-4710 le exige realizar y documentar una evaluación de protección de datos para las actividades de procesamiento que presenten un riesgo elevado de daño para los consumidores, lo cual generalmente incluye la publicidad dirigida, la venta de datos personales, cierta elaboración de perfiles y el procesamiento de datos sensibles. Conserve estas evaluaciones en sus archivos, porque la División de Protección al Consumidor puede exigirlas durante una investigación.
Paso 8: Planifique la aplicación sin subsanación garantizada
La MODPA es aplicada por la División de Protección al Consumidor de la Oficina del Fiscal General. Conforme a la sección 14-4713, una infracción es una práctica comercial injusta, abusiva o engañosa bajo la Ley de Protección al Consumidor de Maryland, sujeta a sus disposiciones de aplicación y sanción, salvo la sección 13-408. Las sanciones conforme a la sección 13-410 alcanzan hasta $10,000 por infracción y hasta $25,000 por cada repetición de la misma infracción. No existe un derecho de acción privada.
No cuente con un periodo de subsanación. Conforme a la sección 14-4714, para las infracciones que ocurran en o antes del 1 de abril de 2027, la División puede, si determina que es posible la subsanación, emitir un aviso y otorgar al menos 60 días para subsanar, pero esa oportunidad es discrecional y la División sopesa factores como el número de infracciones y la probabilidad de perjuicio público. Por separado, la Ley establece que la sección de limitaciones y exenciones, la sección 14-4712, se aplica solo de manera prospectiva y no tiene aplicación a las actividades de procesamiento anteriores al 1 de abril de 2026. Debido a que la subsanación nunca está garantizada, construya el programa para que sea conforme desde el inicio en lugar de depender de una oportunidad para corregir problemas más adelante.
Más Leyes de Maryland
- Leyes de Grabación de Reuniones con IA de Maryland
- Leyes de Pensión Alimenticia Conyugal de Maryland
- Leyes de Empleo a Voluntad de Maryland
- Leyes sobre Accidentes de Auto de Maryland
- Leyes sobre Asientos de Auto para Niños de Maryland
- Leyes de Custodia de Menores de Maryland
- Leyes de Manutención Infantil de Maryland
- Leyes de Matrimonio de Hecho de Maryland
- Leyes sobre Deepfakes de Maryland
- Leyes de Divorcio de Maryland
- Leyes sobre Mordeduras de Perro de Maryland
- Leyes de Emancipación de Maryland
- Leyes de Eliminación de Antecedentes de Maryland
- Leyes sobre Fuga del Lugar del Accidente de Maryland
- Leyes de Arrendador-Inquilino de Maryland
- Ley del Limón de Maryland
Guías relacionadas
Preguntas frecuentes
¿Quién debe cumplir con la MODPA?
Conforme a la sección 14-4702, la MODPA se aplica a una persona que realiza negocios en Maryland o se dirige a los residentes de Maryland y que, durante el año calendario anterior, procesó los datos personales de al menos 35,000 consumidores (excluyendo los datos exclusivos de pago), o de al menos 10,000 consumidores mientras obtenía más del 20 por ciento de los ingresos brutos de la venta de datos personales. No existe un piso de ingresos en dólares, por lo que las empresas más pequeñas pueden estar cubiertas.
¿Cuál es la parte más difícil del cumplimiento de la MODPA?
El análisis de minimización de datos conforme a la sección 14-4707(B). Debe limitar la recopilación a lo razonablemente necesario y proporcional para el producto o servicio específico solicitado por el consumidor, y el consentimiento no puede ampliar ese límite. La mayoría de las empresas deben auditar cada categoría de datos y eliminar todo lo que no sea necesario para el servicio solicitado, lo cual es más estricto que otras leyes estatales.
¿Puede una empresa cubierta vender alguna vez datos sensibles en Maryland?
No. La sección 14-4707(A) prohíbe por completo la venta de datos sensibles, sin excepción de consentimiento. Una empresa solo puede recopilar, procesar o compartir datos sensibles cuando sea estrictamente necesario para un servicio solicitado y con consentimiento. Compare sus arreglos de intercambio de datos con la definición de venta de la sección 14-4701 para asegurarse de que ninguno involucre datos sensibles.
¿Cuáles son las reglas de la MODPA sobre los datos de menores?
Conforme a la sección 14-4707(A), una empresa no puede procesar los datos personales de un consumidor que sabía o debería haber sabido que tiene al menos 13 años y es menor de 18 con fines de publicidad dirigida, y no puede vender los datos de ese consumidor sin consentimiento. El estándar de 'sabía o debería haber sabido' significa que no puede evitar la regla absteniéndose de verificar edades cuando su audiencia claramente incluye adolescentes.
¿Exige la MODPA respetar una señal universal de exclusión?
Sí. Conforme a la sección 14-4707(F)(3), a partir del 1 de octubre de 2025 un responsable debe permitir que los consumidores opten por no participar en la publicidad dirigida o en cualquier venta de datos personales a través de una señal de preferencia de exclusión, como el Control de Privacidad Global. No se puede usar una configuración predeterminada para excluir a un consumidor, y reconocer las señales aprobadas por otros estados cuenta como conforme bajo la sección 14-4707(G).
¿Necesito evaluaciones de protección de datos y contratos con encargados del tratamiento?
Sí. La sección 14-4708 exige un contrato vinculante de procesamiento de datos con cualquier encargado del tratamiento, que cubra las instrucciones de procesamiento, la finalidad, los tipos de datos, la duración y las obligaciones. La sección 14-4710 exige evaluaciones documentadas de protección de datos para el procesamiento de alto riesgo, lo cual generalmente incluye la publicidad dirigida, las ventas de datos, cierta elaboración de perfiles y el procesamiento de datos sensibles.
¿Existe un periodo de subsanación antes de la aplicación de la MODPA?
No de manera garantizada. Conforme a la sección 14-4714, para las infracciones ocurridas en o antes del 1 de abril de 2027, la División de Protección al Consumidor puede, si determina que es posible una subsanación, emitir un aviso y otorgar al menos 60 días para subsanar, pero la oportunidad es discrecional. Después de ese plazo, no se ofrece subsanación. Construya su programa para el cumplimiento desde el inicio en lugar de depender de una oportunidad para corregir problemas más adelante.
¿Cuáles son las sanciones por infringir la MODPA?
Conforme a la sección 14-4713, una infracción a la MODPA es una práctica comercial injusta, abusiva o engañosa bajo la Ley de Protección al Consumidor de Maryland. Las sanciones conforme a la sección 13-410 alcanzan hasta $10,000 por infracción y hasta $25,000 por cada repetición de la misma infracción. La aplicación corresponde a la División de Protección al Consumidor de la Oficina del Fiscal General, y no existe un derecho de acción privada.
Actualizaciones
Updated every MODPA statutory citation on this page from Maryland's old codification (Md. Code, Com. Law Subtitle 46, sections 14-4601 to 14-4614) to the current codification (Subtitle 47, sections 14-4701 to 14-4714) and repointed the Attorney General Consumer Protection Division citation to its current live URL. No substantive obligation, threshold, deadline, or penalty changed.
Verificado de forma independiente contra las fuentes primarias citadas; ley aplicable revisada en busca de cambios recientes
Ley aplicable revisada en busca de cambios recientes
Revisado y aprobado por un editor
La ley detrás de este artículo
Este artículo se apoya en 5 disposiciones legales conservadas en nuestro propio registro jurídico, cada una obtenida de la fuente oficial. Toque una sección para leer el texto vigente.
Maryland Code, Commercial Law Article
§ 13-410Vigentecitada en 4 de nuestros artículos
§13–410. (a) A merchant who engages in a violation of this title is subject to a fine not exceeding $10,000 for each violation. (b) A merchant who has been found to have engaged in a violation of this title and who subsequently repeats the same violation is subject to a fine not exceeding $25,000 for each subsequent violation. (c) The fines provided for in subsections (a) and (b) of this section are civil penalties and are recoverable by the State in a civil action or an administrative cease and desist action under § 13–403(a) and (b) of this subtitle or after an administrative hearing has been held under § 13–403(d)(3) and (4) of this subtitle. (d) The Consumer Protection Division shall consider the following in setting the amount of the penalty imposed in an administrative proceeding: (1) The severity of the violation for which the penalty is assessed; (2) The good faith of the violator; (3) Any history of prior violations; (4) Whether the amount of the penalty will achieve the desired deterrent purpose; and (5) Whether the issuance of a cease and desist order, including restitution, is insufficient for the protection of consumers.
Texto oficial (extracto) · al 2026-07-29 · Lea la sección completa en mgaleg.maryland.gov
§ 14-4702Vigentecitada en 2 de nuestros artículos
§14–4702. This subtitle applies to a person that conducts business in the State or provides products or services that are targeted to residents of the State, and that during the preceding calendar year did any of the following: (1) Controlled or processed the personal data of at least 35,000 consumers, excluding personal data controlled or processed solely for the purpose of completing a payment transaction; or (2) Controlled or processed the personal data of at least 10,000 consumers and derived more than 20% of its gross revenue from the sale of personal data.
Texto oficial (extracto) · al 2026-07-29 · Lea la sección completa en mgaleg.maryland.gov
§ 14-4707Vigentecitada en 3 de nuestros artículos
§14–4707. (a) A controller may not: (1) Except where the collection or processing is strictly necessary to provide or maintain a specific product or service requested by the consumer to whom the personal data pertains, collect, process, or share sensitive data concerning a consumer; (2) Sell sensitive data; (3) Process personal data in violation of State or federal laws that prohibit unlawful discrimination; (4) Process the personal data of a consumer for the purposes of targeted advertising if the controller knew or should have known that the consumer is under the age of 18 years; (5) Sell the personal data of a consumer if the controller knew or should have known that the consumer is under the age of 18 years; (6) Discriminate against a consumer for exercising a consumer right contained in this subtitle, including denying goods or services, charging different prices or rates for goods or services, or providing a different level of quality of goods or services to the consumer; (7) Collect, process, or transfer personal data or publicly available data in a manner that unlawfully discriminates in or otherwise unlawfully makes unavailable the equal enjoyment of goods or…
Texto oficial (extracto) · al 2026-07-29 · Lea la sección completa en mgaleg.maryland.gov
§ 14-4708Vigente
§14–4708. (a) (1) If a controller uses a processor to process the personal data of consumers, the controller and the processor shall enter into a contract that governs the processor’s data processing procedures with respect to processing performed on behalf of the controller. (2) The contract shall be binding and shall clearly set forth: (i) Instructions for processing data; (ii) The nature and purpose of processing; (iii) The type of data subject to processing; (iv) The duration of processing; and (v) The rights and obligations of both parties.
Texto oficial (extracto) · al 2026-07-29 · Lea la sección completa en mgaleg.maryland.gov
§ 14-4714Vigente
§14–4714. (a) This section applies to an enforcement action under § 14–4713 of this subtitle for an alleged violation that occurs on or before April 1, 2027. (b) Before initiating any action under § 14–4713 of this subtitle, the Division may issue a notice of violation to the controller or processor if the Division determines that a cure is possible. (c) (1) If the Division issues a notice of violation under subsection (b) of this section, the controller or processor shall have at least 60 days to cure the violation after receipt of the notice. (2) If the controller or processor fails to cure the violation within the time period specified by the Division, the Division may bring an enforcement action under § 14–4713 of this subtitle.
Texto oficial (extracto) · al 2026-07-29 · Lea la sección completa en mgaleg.maryland.gov
Fuentes y referencias
- Maryland HB 567 (Capítulo 454, 2024): Ley de Privacidad de Datos en Línea de Maryland (Texto Promulgado)(mgaleg.maryland.gov).gov
- Md. Code Ann., Com. Law sección 14-4702: Umbrales de Aplicabilidad(mgaleg.maryland.gov).gov
- Md. Code Ann., Com. Law sección 14-4707: Minimización de Datos, Datos Sensibles, Aviso de Privacidad, Exclusión Universal(mgaleg.maryland.gov).gov
- Md. Code Ann., Com. Law sección 14-4708: Contratos con Encargados del Tratamiento(mgaleg.maryland.gov).gov
- Md. Code Ann., Com. Law secciones 14-4713 y 14-4714: Aplicación y Subsanación(mgaleg.maryland.gov).gov
- Maryland SB 541 (Capítulo 455, 2024): Ley de Privacidad de Datos en Línea de Maryland (Texto Promulgado)(mgaleg.maryland.gov).gov
- Md. Code Ann., Com. Law sección 13-410: Sanción Civil (Ley de Protección al Consumidor)(mgaleg.maryland.gov).gov
- Oficina del Fiscal General de Maryland: División de Protección al Consumidor(oag.maryland.gov).gov