Massachusetts
Leyes de Privacidad Biométrica de Massachusetts: Recopilación, Consentimiento y Sanciones (2026)
Verificado de forma independiente contra fuentes primarias (última auditoría: 14 de agosto de 2026). · Revisado por el equipo editorial de RecordingLaw. · Ley verificada como vigente al 14 de agosto de 2026. · 12 fuentes primarias citadas en esta página. Cómo verificamos nuestro contenido legal

Massachusetts no cuenta con un estatuto independiente de privacidad biométrica. Las empresas que recopilan datos biométricos deben cumplir con la regulación de seguridad de datos 201 CMR 17.00, la ley de notificación de infracciones bajo el Capítulo 93H, y el estatuto de protección al consumidor Capítulo 93A, que permite daños triplicados por infracciones. Una ley integral, la MDPA, ha sido aprobada por el Senado y la Cámara en versiones distintas y ahora está ante un comité de conferencia que concilia ambas versiones, a partir de agosto de 2026.
Massachusetts toma en serio la seguridad de los datos, pero todavía no ha promulgado una ley dedicada de privacidad biométrica. A diferencia de Illinois, que aprobó la Ley de Privacidad de Información Biométrica (BIPA) en 2008, o Texas, que promulgó su Ley de Captura o Uso de Identificadores Biométricos (CUBI), Massachusetts actualmente depende de una combinación de regulaciones generales de seguridad de datos y estatutos de protección al consumidor para abordar los datos biométricos.
Eso podría cambiar pronto. La Ley de Privacidad de Datos de Massachusetts fue aprobada por unanimidad en el Senado estatal en septiembre de 2025, e incluye protecciones sólidas para la información biométrica. Hasta que ese proyecto de ley se convierta en ley, las empresas que operan en Massachusetts deben navegar cuidadosamente el marco legal existente.
Para una visión más amplia del panorama de privacidad del estado, consulte la guía principal de Leyes de Privacidad de Datos de Massachusetts.
Marco Legal Actual para los Datos Biométricos
Massachusetts protege los datos biométricos mediante varias leyes existentes en lugar de un único estatuto específico para lo biométrico. Cada ley cubre un aspecto distinto del manejo de datos, desde los requisitos de seguridad hasta la notificación de infracciones y la aplicación de la protección al consumidor.

201 CMR 17.00: Regulación de Seguridad de Datos
Las Normas para la Protección de Información Personal (201 CMR 17.00) son la columna vertebral de la ley de seguridad de datos de Massachusetts. Emitida por la Oficina de Asuntos del Consumidor y Regulación Empresarial, exige que toda persona o empresa que posea o tenga licencia sobre información personal de un residente de Massachusetts desarrolle, implemente y mantenga un programa escrito integral de seguridad de la información (WISP).
La regulación se aplica a los datos biométricos de forma indirecta. Si bien la definición de "información personal" bajo el 201 CMR 17.00 se centra en nombres combinados con números de Seguro Social, números de licencia de conducir o números de cuenta financiera, la regulación hace referencia específica a las tecnologías biométricas como un método de autenticación aceptable. Cualquier empresa que utilice escáneres de huellas dactilares, reconocimiento facial u otros identificadores biométricos para el acceso a sistemas debe proteger esos sistemas bajo el requisito del WISP.
Las obligaciones clave bajo el 201 CMR 17.00 incluyen:
- Designar a uno o más empleados para mantener el programa de seguridad de la información
- Identificar y evaluar los riesgos internos y externos razonablemente previsibles para la información personal
- Desarrollar políticas de seguridad para el acceso de empleados a los registros que contengan información personal
- Restringir el acceso físico a los registros que contengan información personal
- Exigir el cifrado de todos los registros y archivos transmitidos que contengan información personal a través de redes públicas o de forma inalámbrica
- Supervisar el programa de seguridad y documentar las acciones de respuesta tomadas en relación con cualquier infracción
Las infracciones al 201 CMR 17.00 se aplican a través del Capítulo 93A, el estatuto estatal de protección al consumidor.
Capítulo 93H: Notificación de Infracciones
La ley de notificación de infracciones de Massachusetts (Mass. Gen. Laws ch. 93H) exige que las empresas notifiquen a los residentes afectados, a la Fiscalía General y al Director de Asuntos del Consumidor y Regulación Empresarial cuando una infracción de seguridad compromete información personal.
Conforme a la Sección 1 del Capítulo 93H, el cifrado se define como "la transformación de datos mediante el uso de un proceso algorítmico de 128 bits o superior en una forma en la que existe una baja probabilidad de asignar significado sin el uso de un proceso o clave confidencial". Esto establece un estándar técnico concreto que se aplica a cualquier información personal que una empresa almacene o transmita.
La definición actual de "información personal" en el Capítulo 93H cubre el nombre de un residente combinado con números de Seguro Social, números de licencia de conducir y números de cuenta financiera. Si bien los identificadores biométricos no se enumeran explícitamente en la definición estatutaria actual, las empresas que utilizan datos biométricos junto con otra información personal deben cumplir con los requisitos de notificación si una infracción compromete cualquiera de los elementos de datos cubiertos.
Conforme a la Sección 3 del Capítulo 93H, la notificación debe enviarse "tan pronto como sea posible y sin demora injustificada", pero el contenido exigido difiere según el destinatario.
La notificación a la Fiscalía General y al Director de Asuntos del Consumidor y Regulación Empresarial debe incluir:
- La naturaleza de la infracción o adquisición no autorizada
- El número de residentes de Massachusetts afectados
- Los tipos de información personal comprometida
- Los pasos que la organización ha tomado o planea tomar en respuesta
La notificación al residente afectado NO debe incluir la naturaleza de la infracción ni el número de residentes afectados; la Sección 3 del Capítulo 93H prohíbe expresamente incluir cualquiera de esos dos elementos en la notificación al residente. En su lugar, la notificación al residente debe incluir:
- El derecho del residente a obtener un reporte policial
- Cómo el residente puede solicitar un congelamiento de seguridad, incluyendo la confirmación de que no tiene costo
- Información sobre los servicios de mitigación disponibles

Capítulo 93A: Aplicación de la Protección al Consumidor
El Capítulo 93A de las Leyes Generales de Massachusetts prohíbe los actos o prácticas desleales o engañosas en el comercio. Este estatuto sirve como la principal herramienta de aplicación para las infracciones de seguridad de datos en Massachusetts, incluyendo aquellas que involucran datos biométricos.
La ley proporciona dos vías de aplicación. La Fiscalía General puede iniciar acciones bajo la Sección 4 para restringir infracciones e imponer sanciones civiles. Los consumidores individuales también pueden presentar demandas privadas bajo la Sección 9.
Lo que hace que el Capítulo 93A sea particularmente poderoso para los casos de datos biométricos es la estructura de daños:
- Un tribunal puede otorgar daños triplicados (el triple) si el demandado infringió la ley de manera intencional o con conocimiento de causa, o si se negó de mala fe a otorgar una compensación
- Los honorarios de abogado son recuperables por los demandantes que prevalecen, convirtiéndolo en uno de los pocos estatutos de Massachusetts que favorece al demandante en la asignación de honorarios
- Antes de presentar una demanda, un consumidor debe enviar una carta de exigencia con un plazo de 30 días a la empresa, dándole la oportunidad de hacer una oferta razonable de acuerdo
La Fiscalía General de Massachusetts ha utilizado el Capítulo 93A para perseguir agresivamente acciones de aplicación por infracciones de datos. En años recientes, la oficina de la Fiscalía General ha alcanzado acuerdos que superan los 795,000 dólares contra empresas que no protegieron adecuadamente la información personal como lo exige el 201 CMR 17.00.
Para las empresas que recopilan datos biométricos de residentes de Massachusetts, esto significa que cualquier falla en asegurar adecuadamente esos datos podría desencadenar una acción bajo el Capítulo 93A con exposición a daños triplicados.

La Ley de Privacidad de Datos de Massachusetts: Protecciones Biométricas Pendientes
El desarrollo más significativo en la ley de privacidad biométrica de Massachusetts es la Ley de Privacidad de Datos de Massachusetts (MDPA), presentada originalmente como S.2608 y reimpresa como S.2619 después de enmiendas. El Senado de Massachusetts aprobó el proyecto de ley por unanimidad (40 a 0) el 25 de septiembre de 2025.
Cómo Clasificaría la MDPA los Datos Biométricos
La MDPA designa a los datos biométricos, específicamente los escaneos faciales y las huellas dactilares, como datos personales sensibles. Esta clasificación activa el nivel más alto de protección bajo la ley propuesta.
Para los datos personales regulares, las empresas solo podrían recopilar lo que sea "razonablemente necesario" para proporcionar su producto o servicio. Para los datos biométricos y otras categorías sensibles, el estándar es más estricto: la recopilación se permite únicamente cuando sea "estrictamente necesaria" para proporcionar el producto o servicio.
Disposiciones Biométricas Clave en la MDPA
Si se promulga, la MDPA establecería estas reglas para los datos biométricos:
- Prohibición de venta: se prohibiría a las empresas y organizaciones sin fines de lucro vender datos biométricos
- Recopilación estrictamente necesaria: la recopilación de datos biométricos se permitiría únicamente cuando sea estrictamente necesaria para prestar un producto o servicio
- Consentimiento del consumidor para transferencias: transferir datos biométricos a terceros requeriría el consentimiento explícito del consumidor
- Derecho de acceso: los consumidores podrían solicitar saber qué datos biométricos ha recopilado una empresa sobre ellos
- Derecho de eliminación: los consumidores podrían solicitar la eliminación de sus datos biométricos
- Derecho de corrección: los consumidores podrían solicitar la corrección de datos biométricos inexactos
Aplicación Bajo la MDPA
El proyecto de ley otorga a la Fiscalía General de Massachusetts una amplia autoridad regulatoria para aplicar sus disposiciones. La MDPA también incluye protecciones reforzadas para menores, incluyendo una prohibición total de vender los datos personales de los niños y prohibir la publicidad dirigida a menores basada en sus datos biométricos u otros datos sensibles.
Estatus Actual
A partir de agosto de 2026, la MDPA ha sido aprobada por ambas cámaras en versiones distintas. El Senado aprobó el S.2619 por unanimidad (40 a 0) el 25 de septiembre de 2025, y la Cámara aprobó su propia versión enmendada con una votación de 146 a 0 el 4 de junio de 2026. El Senado rechazó las enmiendas de la Cámara el 11 de junio de 2026, y un comité de conferencia de seis miembros, designado el 11 de junio (Senado) y el 17 de junio (Cámara), concilia ahora las versiones de ambas cámaras. La legislación se presentó durante la sesión de la 194ª Corte General (2025-2026).
Proyecto de Ley Biométrico Independiente: Capítulo 93M Propuesto
En sesiones anteriores, los legisladores de Massachusetts presentaron proyectos de ley independientes de privacidad biométrica que crearían un nuevo Capítulo 93M de las Leyes Generales. El H.63/HD.3053, presentado por el representante Dylan Fernandes durante la sesión legislativa 2023-2024, habría establecido protecciones similares a la BIPA de Illinois. Ese proyecto de ley no fue aprobado y expiró al final de la sesión 2023-2024; ya no está pendiente.
El H.63/HD.3053 expirado habría definido la "información biométrica" como características biológicas o conductuales medibles utilizadas para verificación, reconocimiento o identificación, incluyendo:
- Huellas dactilares
- Patrones de retina e iris
- Huellas de voz
- Características faciales y geometría del rostro
- Patrones de marcha, escritura a mano y dinámica de pulsación de teclas
Ese proyecto de ley habría exigido un consentimiento manuscrito y no electrónico antes de recopilar datos biométricos con fines de identificación, con el consentimiento expirando después de tres años o cuando se cumpliera el propósito original, lo que ocurriera primero. También habría prohibido por completo la monetización de la información biométrica y habría permitido a las personas demandar con una presunción refutable de daño. Para infracciones intencionales o imprudentes, las sanciones podrían haber alcanzado el 0.5% de los ingresos globales anuales o 5,000 dólares por infracción, lo que fuera mayor; para conductas negligentes, el mínimo habría sido el 0.1% de los ingresos globales o 1,000 dólares por infracción.
El proyecto de ley sucesor vigente en la sesión actual 2025-2026 es el S.43, "An Act to protect personal biometric data", presentado por el senador Mark Montigny. El S.43 recibió un informe favorable de comité y pasó al Comité de Finanzas del Senado el 12 de mayo de 2025. A diferencia del H.63 expirado, el S.43 permite otorgar el consentimiento escrito de forma electrónica, exige la destrucción de los datos biométricos dentro de un año desde la última interacción de la persona (o cuando se cumpla el propósito de la recopilación), y prohíbe vender, arrendar, intercambiar o lucrar de cualquier otra forma con los datos biométricos. Su estructura de sanciones establece daños estatutarios de al menos 5,000 dólares por infracción, o daños reales si son mayores, que aumentan de dos a tres veces ese monto para infracciones intencionales o con conocimiento de causa, sin los niveles de sanción basados en ingresos ni el lenguaje de presunción refutable de daño que proponía el H.63.
Esta vía de proyecto de ley independiente no ha avanzado tanto como la MDPA, pero el estatus aprobado en comité del S.43 señala la dirección legislativa que Massachusetts está tomando en materia de privacidad biométrica.
Guía Práctica de Cumplimiento
Las empresas que recopilan o utilizan datos biométricos de residentes de Massachusetts deben tomar estos pasos bajo la ley actual:
Programa Escrito de Seguridad de la Información: bajo el 201 CMR 17.00, toda empresa que maneje información personal de residentes de Massachusetts debe mantener un WISP. Si su empresa utiliza sistemas de autenticación biométrica, esos sistemas deben estar cubiertos por el WISP.
Cifrado: todos los datos biométricos transmitidos a través de redes públicas o almacenados electrónicamente deben cifrarse utilizando algoritmos de 128 bits o superiores, de forma consistente con el estándar del Capítulo 93H.
Plan de Respuesta a Infracciones: prepare un plan de notificación que cumpla con el estándar de "tan pronto como sea posible y sin demora injustificada" bajo la Sección 3 del Capítulo 93H. Incluya a la Fiscalía General y a la Oficina de Asuntos del Consumidor y Regulación Empresarial en sus procedimientos de notificación.
Monitoree los Desarrollos Legislativos: la MDPA está ahora ante un comité de conferencia que concilia las versiones de la Cámara y el Senado a partir de agosto de 2026, y podría convertirse en ley una vez que concluya ese proceso. Las empresas deben planificar para el estándar de recopilación "estrictamente necesaria" y la prohibición de vender datos biométricos. Construir mecanismos de consentimiento ahora facilitará la transición si se aprueba la ley.
Límite la Recopilación: incluso sin un estatuto biométrico dedicado, la exposición a daños triplicados del Capítulo 93A crea fuertes incentivos para minimizar la recopilación de datos biométricos. Recopile solo lo que necesite, retenga la información solo el tiempo necesario, y documente su justificación para la recopilación.
Más Leyes de Massachusetts
- Leyes de Grabación de Reuniones con IA de Massachusetts
- Leyes de Pensión Alimenticia de Massachusetts
- Leyes de Empleo a Voluntad de Massachusetts
- Leyes de Accidentes de Auto de Massachusetts
- Leyes de Asientos de Seguridad para Niños de Massachusetts
- Leyes de Custodia de los Hijos de Massachusetts
- Leyes de Manutención de los Hijos de Massachusetts
- Leyes de Matrimonio de Hecho de Massachusetts
- Leyes de Deepfake de Massachusetts
- Leyes de Divorcio de Massachusetts
- Leyes de Mordedura de Perro de Massachusetts
- Leyes de Emancipación de Massachusetts
- Leyes de Eliminación de Antecedentes de Massachusetts
- Leyes de Atropello y Fuga de Massachusetts
- Leyes de Propietarios e Inquilinos de Massachusetts
- Leyes Limón de Massachusetts
Fuentes y Referencias
Este artículo hace referencia a estatutos, regulaciones y publicaciones oficiales del gobierno de Massachusetts. Para el texto completo del 201 CMR 17.00, visite el sitio de la Oficina de Asuntos del Consumidor de Massachusetts. Para el Capítulo 93H y el Capítulo 93A, visite el sitio de la Legislatura de Massachusetts. Para actualizaciones sobre la Ley de Privacidad de Datos de Massachusetts, consulte la página del proyecto de ley S.2608.
Este artículo proporciona información legal general sobre las leyes de privacidad biométrica de Massachusetts. No constituye asesoría legal. Consulte a un abogado calificado para obtener orientación sobre su situación específica. Las leyes y regulaciones cambian con frecuencia. Verifique los requisitos actuales a través de fuentes oficiales del gobierno de Massachusetts.
Preguntas frecuentes
¿Tiene Massachusetts una ley de privacidad biométrica?
Massachusetts no cuenta con un estatuto independiente de privacidad biométrica a partir de agosto de 2026. Las protecciones de datos biométricos actualmente provienen de la regulación de seguridad de datos (201 CMR 17.00), la ley de notificación de infracciones (Mass. Gen. Laws ch. 93H), y el estatuto de protección al consumidor (Capítulo 93A). La Ley de Privacidad de Datos de Massachusetts (S.2608/S.2619) fue aprobada por unanimidad en el Senado en septiembre de 2025 y por la Cámara con una votación de 146 a 0 en junio de 2026, y añadiría protecciones biométricas integrales una vez que un comité de conferencia concilie ambas versiones y se promulgue la ley.
¿Puede una empresa recopilar huellas dactilares o datos de reconocimiento facial en Massachusetts?
Bajo la ley actual, sí, pero con obligaciones. Las empresas que utilizan datos biométricos para autenticación deben protegerlos bajo un programa escrito de seguridad de la información según lo exige el 201 CMR 17.00. Si la Ley de Privacidad de Datos de Massachusetts pendiente se convierte en ley, las empresas solo podrían recopilar datos biométricos cuando sea estrictamente necesario para proporcionar su producto o servicio, y se prohibiría la venta de datos biométricos.
¿Qué sanciones existen por el manejo indebido de datos biométricos en Massachusetts?
Bajo la ley actual, el principal mecanismo de sanción es el Capítulo 93A, que permite daños triplicados (el triple) por infracciones intencionales o con conocimiento de causa, más la recuperación de honorarios de abogado. La Fiscalía General también puede iniciar acciones de aplicación con sanciones civiles. Los acuerdos recientes de la Fiscalía General por fallas de seguridad de datos han superado los 795,000 dólares. La MDPA pendiente otorgaría a la Fiscalía General autoridad de aplicación adicional específicamente sobre infracciones de datos biométricos.
¿Cubre la ley de notificación de infracciones de Massachusetts los datos biométricos?
La definición actual de información personal bajo el Capítulo 93H se centra en nombres combinados con números de Seguro Social, números de licencia de conducir y números de cuenta financiera. Los identificadores biométricos no se enumeran explícitamente. Sin embargo, si los datos biométricos se comprometen junto con elementos de datos cubiertos, se aplican los requisitos de notificación de infracciones. La MDPA pendiente ampliaría las protecciones para cubrir directamente los datos biométricos.
¿Qué cambiaría la Ley de Privacidad de Datos de Massachusetts para los datos biométricos?
La MDPA (S.2608/S.2619) clasificaría los datos biométricos, incluyendo los escaneos faciales y las huellas dactilares, como datos personales sensibles. Impondría un estándar de recopilación estrictamente necesaria, prohibiría la venta de datos biométricos, exigiría consentimiento explícito para las transferencias de datos, y otorgaría a los consumidores el derecho de acceder, corregir y eliminar su información biométrica. El proyecto de ley fue aprobado por el Senado 40 a 0 en septiembre de 2025 y por la Cámara 146 a 0 en junio de 2026; un comité de conferencia concilia ahora las versiones de ambas cámaras a partir de agosto de 2026.
¿Afectado por una filtración de datos o una violación de privacidad biométrica?
Si sus datos personales quedaron expuestos en una filtración, o si su huella dactilar o escaneo facial se recopiló sin su consentimiento, podría ser elegible para unirse a un reclamo por compensación. Averígüelo gratis y sin compromiso.
Actualizaciones
Corrected the Massachusetts Data Privacy Act's status (the House passed its own version 146-0 on June 4, 2026, and the bill is now in conference committee, not awaiting House action), replaced references to the dead 2023-2024 standalone biometric bill H.63/HD.3053 with its live 2025-2026 successor S.43, split the Chapter 93H breach-notice bullet list so it no longer tells businesses to include breach details in resident notices that the statute forbids, and re-attributed the encryption mandate from Chapter 93H to 201 CMR 17.00.
Verificado de forma independiente contra las fuentes primarias citadas; ley aplicable revisada en busca de cambios recientes
Revisado y aprobado por un editor
Fuentes y referencias
- 201 CMR 17.00: Normas para la Protección de Información Personal(mass.gov).gov
- Mass. Gen. Laws ch. 93H - Infracciones de Seguridad(malegislature.gov).gov
- Capítulo 93H Sección 1 - Definiciones(malegislature.gov).gov
- Capítulo 93H Sección 3 - Requisitos de Notificación de Infracciones(malegislature.gov).gov
- Mass. Gen. Laws ch. 93A - Protección al Consumidor(malegislature.gov).gov
- S.2608 - Ley de Privacidad de Datos de Massachusetts(malegislature.gov).gov
- S.2619 - MDPA (Reimpresa con Enmiendas)(malegislature.gov).gov
- Hoja Informativa: La Ley de Privacidad de Datos de Massachusetts S.2608(malegislature.gov).gov
- El Senado Aprueba la Ley de Privacidad de Datos de Massachusetts(malegislature.gov).gov
- H.63/HD.3053 - Proyecto de Ley del Capítulo 93M Propuesto, Sesión 2023-2024 Expirada (sustituido por el S.43)(malegislature.gov).gov
- La Ley de Protección al Consumidor de Massachusetts (Capítulo 93A)(mass.gov).gov
- Acuerdo de 795,000 Dólares en Seguridad de Datos de la Fiscal General Campbell(mass.gov).gov