EnglishEspañol
Massachusetts flag

Massachusetts

Leyes de Privacidad de Datos de Massachusetts: Reglas de Seguridad y Derechos del Consumidor (2026)

Verificado de forma independiente contra fuentes primarias (última auditoría: 14 de agosto de 2026). · Revisado por el equipo editorial de RecordingLaw. · Ley verificada como vigente al 14 de agosto de 2026. · 26 fuentes primarias citadas en esta página. Cómo verificamos nuestro contenido legal

Leyes de Privacidad de Datos de Massachusetts: Reglas de Seguridad y Derechos del Consumidor (2026)

Preguntas frecuentes

¿Tiene Massachusetts una ley integral de privacidad de datos?

No. Massachusetts no cuenta con una ley integral de privacidad de datos del consumidor vigente a partir de agosto de 2026. El Senado aprobó su versión de la Ley de Privacidad de Datos de Massachusetts (S.2608, reformulada como S.2619) con una votación de 40 a 0 el 25 de septiembre de 2025, y la Cámara de Representantes aprobó su propia versión competidora (H.5479) con una votación de 146 a 0 el 4 y 5 de junio de 2026. Un comité de conferencia ha estado reconciliando ambos proyectos de ley desde junio de 2026, y ningún proyecto de ley de compromiso ha llegado a la gobernadora. Hasta que se firme una ley definitiva, los residentes de Massachusetts no tienen derechos legales de acceso, corrección o eliminación de sus datos personales. El estado protege la información personal mediante leyes sectoriales: 201 CMR 17.00 (seguridad de datos), Capítulo 93H (notificación de infracciones), Capítulo 93I (eliminación de registros), y Capítulo 93A (aplicación de la protección al consumidor).

¿Qué es un WISP y quién lo necesita en Massachusetts?

Un WISP es un Programa Escrito de Seguridad de la Información exigido por el 201 CMR 17.00. Toda persona o empresa que posea o tenga licencia sobre información personal de un residente de Massachusetts debe mantener uno, sin importar dónde esté ubicada la empresa. El WISP debe ser un documento escrito que aborde la evaluación de riesgos, las políticas para empleados, la supervisión de proveedores externos, los controles de acceso físico, y la revisión y actualización periódica. La Fiscalía General y la OCABR inspeccionan el WISP cuando se reporta una infracción. No tener uno, o tener uno que no aborde los elementos requeridos, constituye en sí mismo una infracción sujeta a sanciones bajo el Capítulo 93A.

¿Cuáles son los requisitos de notificación de infracciones de datos de Massachusetts?

Conforme al Capítulo 93H, una empresa debe notificar a la Fiscalía General, a la Oficina de Asuntos del Consumidor y Regulación Empresarial, y a cada residente afectado de Massachusetts tan pronto como sea posible y sin demora injustificada después de descubrir una infracción. El acuerdo con Peabody Properties (agosto de 2025, 795,000 dólares) confirmó que los retrasos de varios meses son ilegales. Si se comprometieron números de Seguro Social, la entidad también debe proporcionar 18 meses de monitoreo de crédito gratuito. La notificación a los residentes debe describir su derecho a presentar un reporte policial e información sobre los congelamientos de crédito.

¿Cuáles son las sanciones por infringir las leyes de privacidad de datos de Massachusetts?

Las infracciones del 201 CMR 17.00 y del Capítulo 93H se aplican a través del Capítulo 93A con sanciones de hasta 5,000 dólares por infracción. La Fiscalía General también puede solicitar medidas cautelares. Los demandantes privados que prueben una infracción intencional pueden recuperar el triple de daños más honorarios de abogado. Para la eliminación indebida de registros bajo el Capítulo 93I, la multa civil es de hasta 100 dólares por sujeto de datos afectado, con un tope de 50,000 dólares por incidente. Las infracciones de interceptación de comunicaciones bajo el Capítulo 272, Sección 99 conllevan sanciones penales de hasta 5 años de prisión estatal y una multa de 10,000 dólares.

¿Se aplica el 201 CMR 17.00 a empresas fuera de Massachusetts?

Sí. Cualquier empresa que posea o tenga licencia sobre información personal de un residente de Massachusetts debe cumplir, sin importar dónde esté ubicada la empresa. Una empresa en otro estado que almacene el nombre y el número de Seguro Social de un solo residente de Massachusetts debe mantener un WISP y cumplir con todos los controles técnicos de la Sección 17.04, incluyendo el cifrado de datos en tránsito y en reposo en dispositivos portátiles, los controles de acceso, la protección de firewall y la capacitación de empleados.

¿Qué significa la Ley TAKE IT DOWN para los residentes de Massachusetts?

La Ley TAKE IT DOWN (Pub. L. 119-12), firmada el 19 de mayo de 2025, es una ley federal que penaliza la publicación consciente de imágenes íntimas no consentidas, incluyendo deepfakes generados por IA. A partir del 19 de mayo de 2026, las plataformas en línea cubiertas deben mantener un proceso de notificación y eliminación, y retirar las imágenes reportadas dentro de las 48 horas. La FTC hace cumplir las obligaciones de las plataformas y puede solicitar sanciones civiles de 53,088 dólares por infracción. Los residentes de Massachusetts que sean víctimas de imágenes íntimas no consentidas pueden recurrir a la ley federal junto con la ley estatal de Massachusetts firmada por la gobernadora Healey en junio de 2024.

¿Qué derechos obtendrán los residentes de Massachusetts cuando la Ley de Privacidad de Datos se convierta en ley?

El Senado y la Cámara han aprobado versiones distintas de la Ley de Privacidad de Datos de Massachusetts, y un comité de conferencia ha estado reconciliándolas desde junio de 2026. Ambas versiones otorgarían a los residentes el derecho a saber qué datos personales se recopilan sobre ellos, acceder a esos datos, corregir inexactitudes, solicitar su eliminación, y optar por no participar en la publicidad dirigida y la venta de datos, además de una prohibición total de vender los datos personales de menores. Los proyectos de ley difieren en cuanto a la venta de datos sensibles: la versión del Senado prohíbe totalmente la venta de datos sensibles, incluyendo información de atención médica, identificadores biométricos, geolocalización precisa, afiliación religiosa, estatus migratorio, orientación sexual y raza, mientras que la versión de la Cámara permite esas ventas con el consentimiento afirmativo del consumidor, salvo en el caso de la geolocalización precisa, que permanece prohibida en ambas versiones. La versión del Senado entraría en vigor el 1 de enero de 2027; la versión de la Cámara retrasa la implementación al 1 de julio de 2027.

¿Cómo reporto una infracción de datos o una violación de privacidad en Massachusetts?

Puede presentar una queja directamente ante la División de Privacidad y Seguridad de Datos de la Fiscalía General de Massachusetts en mass.gov. También puede contactar a la Oficina de Asuntos del Consumidor y Regulación Empresarial, que recibe las notificaciones de infracciones. Si una empresa que sufrió una infracción que le afectó no le notificó, o si considera que una empresa está violando sus derechos de datos bajo el Capítulo 93A, puede enviar una carta de exigencia escrita con un plazo de 30 días antes de presentar una demanda ante el Tribunal Superior. Para infracciones de interceptación de comunicaciones, contacte a la Oficina Criminal de la Fiscalía General.

Actualizaciones

Updated the status of the Massachusetts Data Privacy Act: the House did not simply leave the Senate's bill pending, it passed its own competing bill (H.5479, 146-0, June 2026) with a private right of action and different sensitive-data-sale rules, and a conference committee has been reconciling the two bills since June 2026 with no compromise bill yet signed. Also fixed a dead citation link for the Chapter 214, Section 1B right-of-privacy statute and untangled a duplicate citation entry.

Verificado de forma independiente contra las fuentes primarias citadas; ley aplicable revisada en busca de cambios recientes

Actualización de mayo de 2026: se actualizó el estatus legislativo de la S.2608 (Senado aprobó 40 a 0 en septiembre de 2025, Cámara pendiente, no promulgada). Se añadió el acuerdo de 795,000 dólares con Peabody Properties (agosto de 2025). Se añadió la acción de aplicación de IA de 2.5 millones de dólares con Earnest Operations. Se añadió el aviso de la Fiscalía General sobre IA de abril de 2024. Se añadió el estatus del proyecto de ley biométrico S.43. Se añadió la obligación de cumplimiento de plataformas de la Ley TAKE IT DOWN, vigente desde el 19 de mayo de 2026. Se añadió la ley de deepfake/NCII de Massachusetts de junio de 2024. Se añadió la cobertura de eliminación de registros del Capítulo 93I. Se añadió la sección de superposición federal. Se actualizaron las preguntas frecuentes a 8 preguntas. Se corrigió el estatus de la APRA (expiró en el Congreso 118, no fue reintroducida).

Revisado y aprobado por un editor

Fuentes y referencias

  1. 201 CMR 17.00: Normas para la Protección de Información Personal(mass.gov).gov
  2. Mass. Gen. Laws ch. 93H - Infracciones de Seguridad(malegislature.gov).gov
  3. Capítulo 93H, Sección 3 - Deber de Reportar una Infracción de Seguridad Conocida(malegislature.gov).gov
  4. Capítulo 93H, Sección 3A - Requisitos de Monitoreo de Crédito(malegislature.gov).gov
  5. Capítulo 93H, Sección 1 - Definiciones(malegislature.gov).gov
  6. Requisitos para las Notificaciones de Infracciones de Datos(mass.gov).gov
  7. Capítulo 93A - Ley de Protección al Consumidor(malegislature.gov).gov
  8. 201 CMR 17.04 - Requisitos de Seguridad de Sistemas Informáticos(law.cornell.edu)
  9. Ley de Privacidad de Datos de Massachusetts S.2608 - Hoja Informativa(malegislature.gov).gov
  10. El Senado Aprueba la Ley de Privacidad de Datos de Massachusetts(malegislature.gov).gov
  11. División de Privacidad y Seguridad de Datos de la Fiscalía General(mass.gov).gov
  12. Mass. Gen. Laws ch. 214, Sección 1B - Derecho a la Privacidad(malegislature.gov).gov
  13. 940 CMR 27.00: Salvaguarda de Información Personal(mass.gov).gov
  14. Mass. Gen. Laws ch. 272, Sección 99 - Estatuto de Interceptación de Comunicaciones(malegislature.gov).gov
  15. Regulaciones de Registros Estudiantiles de Massachusetts 603 CMR 23.00(doe.mass.edu).gov
  16. Guía sobre las Obligaciones de las Escuelas K-12 para Proteger a los Estudiantes(mass.gov).gov
  17. Reportar Infracciones de Datos a la Fiscalía General(mass.gov).gov
  18. Capítulo 93H, Sección 6 - Aplicación(malegislature.gov).gov
  19. Ley de Massachusetts sobre Privacidad(mass.gov).gov
  20. Informes de Notificación de Infracciones de Datos(mass.gov).gov
  21. M.G.L. Capítulo 93I: Disposición y Destrucción de Registros(malegislature.gov).gov
  22. La Fiscal General Campbell Alcanza un Acuerdo de 795,000 Dólares con Peabody Properties por Fallas de Seguridad de Datos y Notificación de Infracciones (agosto de 2025)(mass.gov).gov
  23. La Fiscal General Campbell Anuncia un Acuerdo de 2.5 Millones de Dólares con Earnest Operations por Violaciones de Protección al Consumidor Relacionadas con IA(mass.gov).gov
  24. La Gobernadora Healey Firma la Ley que Prohíbe la Pornografía de Venganza y los Deepfakes (20 de junio de 2024)(mass.gov).gov
  25. FTC: La Aplicación de la Ley TAKE IT DOWN Comienza Ahora (mayo de 2026)(ftc.gov).gov
  26. Servicio de Investigación del Congreso: La Ley TAKE IT DOWN(congress.gov).gov
  27. 603 CMR 23.00: Regulaciones de Registros Estudiantiles, Departamento de Educación Primaria y Secundaria de Massachusetts(doe.mass.edu)
  28. S.43 (SD2204): Ley para Proteger los Datos Biométricos Personales, 194ª Corte General de Massachusetts(malegislature.gov).gov
Compartir: