Minnesota
Leyes de Privacidad Biométrica de Minnesota: Recolección, Consentimiento y Sanciones (2026)
Verificado de forma independiente contra fuentes primarias (última auditoría: 14 de agosto de 2026). · Revisado por el equipo editorial de RecordingLaw. · Ley verificada como vigente al 14 de agosto de 2026. · 15 fuentes primarias citadas en esta página. Cómo verificamos nuestro contenido legal

Minnesota no tiene un estatuto independiente de privacidad biométrica. La Ley de Privacidad de Datos del Consumidor de Minnesota (MCDPA), Minn. Stat. Capítulo 325M, vigente desde el 31 de julio de 2025, clasifica los datos biométricos como datos personales sensibles y exige el consentimiento previo antes de que las empresas puedan recopilarlos o procesarlos. El Fiscal General aplica la ley; los consumidores no tienen un derecho de acción privado.
Minnesota no tiene un estatuto independiente de privacidad biométrica como la BIPA de Illinois o la CUBI de Texas. En cambio, el estado protege los datos biométricos a través de la Ley de Privacidad de Datos del Consumidor de Minnesota (MCDPA), una ley integral de privacidad del consumidor que clasifica los identificadores biométricos como datos sensibles que requieren consentimiento afirmativo antes de su recolección o procesamiento.
El gobernador Tim Walz firmó el HF 4757 como ley el 19 de mayo de 2024. La MCDPA entró en vigor el 31 de julio de 2025, convirtiendo a Minnesota en uno de un número creciente de estados con legislación integral de privacidad que cubre los datos biométricos.
Para obtener una visión general del marco de privacidad más amplio de Minnesota, consulte la guía principal de Leyes de Privacidad de Datos de Minnesota.
Cómo Define la MCDPA los Datos Biométricos
La MCDPA define los datos biométricos según Minn. Stat. 325M.11(d) como datos generados por mediciones automáticas de las características biológicas de una persona que se utilizan para identificar a una persona específica. El estatuto enumera estos ejemplos:
- Huellas dactilares
- Huellas de voz
- Retinas oculares
- Iris
- Otros patrones o características biológicas únicos
La ley traza una línea clara sobre lo que no califica. Una fotografía física o digital, una grabación de video o audio, o los datos generados a partir de dichas grabaciones no son datos biométricos a menos que esos datos se generen específicamente para identificar a una persona específica.

Esta definición sigue el mismo enfoque utilizado en varios otros estatutos estatales integrales de privacidad, incluyendo Connecticut y Kentucky. Es más restringida que la definición utilizada en la BIPA de Illinois, que cubre un conjunto más amplio de identificadores biométricos sin las mismas exclusiones.
Clasificación de Datos Sensibles y Consentimiento
Bajo la MCDPA, los datos biométricos procesados con el fin de identificar de manera única a una persona califican como "datos sensibles" según Minn. Stat. 325M.11(v). Esta es la categoría de protección más alta de la ley.
Otras categorías de datos sensibles bajo la MCDPA incluyen:
- Datos que revelan el origen racial o étnico
- Creencias religiosas
- Condición o diagnóstico de salud mental o física
- Orientación sexual
- Ciudadanía o estatus migratorio
- Datos genéticos procesados para identificación
- Datos de geolocalización específica
- Datos personales de un menor conocido menor de 13 años
Requisito de consentimiento. Según Minn. Stat. 325M.16(2)(d), los responsables del tratamiento no pueden procesar datos sensibles, incluidos los datos biométricos, sin antes obtener el consentimiento del consumidor. Esto significa que una empresa no puede recopilar su huella dactilar, huella facial o escaneo de iris con fines de identificación sin su acuerdo afirmativo.

Derecho de revocación. Según Minn. Stat. 325M.16(2)(e), los consumidores pueden revocar el consentimiento en cualquier momento. Los responsables del tratamiento deben proporcionar un mecanismo de revocación que sea al menos tan fácil de usar como el proceso original de consentimiento. Una vez que un consumidor revoca el consentimiento, el responsable del tratamiento debe dejar de procesar sus datos biométricos dentro de 15 días.
Quién Debe Cumplir
La MCDPA se aplica a las entidades que realizan negocios en Minnesota o producen productos o servicios dirigidos a los residentes de Minnesota y que cumplen con uno de estos umbrales según Minn. Stat. 325M.12:
- Procesar datos personales de 100,000 o más consumidores durante un año calendario, excluyendo los datos procesados únicamente para completar transacciones de pago, o
- Procesar datos personales de 25,000 o más consumidores y obtener más del 25% de los ingresos brutos de la venta de datos personales
Las pequeñas empresas según la definición de la Administración de Pequeñas Empresas de EE. UU. reciben exenciones limitadas, pero aún deben obtener el consentimiento antes de vender datos sensibles, incluidos los datos biométricos.
Exenciones Clave
La MCDPA exime a varias categorías de entidades y datos de su cobertura:
Exenciones de entidades (lista parcial; el estatuto contiene otras exenciones más específicas):
- Bancos y cooperativas de crédito con licencia estatal o federal, y sus afiliados o subsidiarias dedicadas principalmente a actividades financieras
- Compañías de seguros, agentes de seguros y administradores externos de autoseguro
- Organizaciones sin fines de lucro establecidas para detectar y prevenir actos fraudulentos relacionados con seguros (una exención estrecha; la mayoría de las organizaciones sin fines de lucro de Minnesota no están exentas y siguen cubiertas si cumplen los umbrales de aplicabilidad)
- Entidades cubiertas por HIPAA y sus asociados comerciales
- Agencias gubernamentales y tribus indígenas reconocidas a nivel federal
- Aerolíneas, respecto a los datos cubiertos por la Ley de Desregulación de Aerolíneas
- Instituciones postsecundarias reguladas por la Oficina de Educación Superior (exentas hasta el 31 de julio de 2029)
Exenciones de datos (lista parcial; el estatuto contiene otras exenciones más específicas):
- Datos regulados por HIPAA
- Datos regidos por la Ley Gramm-Leach-Bliley (GLBA)
- Datos regidos por la Ley de Informe Crediticio Justo (FCRA)
- Datos cubiertos por la Ley de Derechos Educativos y Privacidad Familiar (FERPA)
- Datos bajo la Ley de Protección de la Privacidad del Conductor (DPPA)
Exención de datos de empleados. La MCDPA no se aplica a los datos personales recopilados sobre solicitantes de empleo, empleados o personas que actúan como representantes comerciales cuando esos datos se procesan en el contexto de la relación laboral. Si su empleador recopila sus huellas dactilares para un sistema de control de horario o utiliza reconocimiento facial para el acceso al edificio, la MCDPA no regula esa recolección. Minnesota no tiene una ley separada que regule el uso de datos biométricos por parte de los empleadores.
Derechos del Consumidor Sobre los Datos Biométricos
Debido a que los datos biométricos son datos personales sensibles bajo la MCDPA, los consumidores de Minnesota tienen estos derechos según Minn. Stat. 325M.14:
Derecho a confirmar y acceder. Puede preguntarle a cualquier empresa cubierta si está procesando sus datos biométricos y solicitar acceso a esos datos. Sin embargo, los responsables del tratamiento no están obligados a divulgar los propios datos biométricos en respuesta a las solicitudes de acceso. En cambio, deben informarle que han recopilado dicha información.
Derecho a corregir. Si una empresa posee datos biométricos inexactos sobre usted, puede solicitar una corrección.
Derecho a eliminar. Puede solicitar que una empresa elimine los datos biométricos que posee sobre usted.
Derecho a la portabilidad de datos. Puede obtener una copia de sus datos personales en un formato portátil y fácilmente utilizable.
Derecho a optar por no participar. Puede optar por no participar en el procesamiento de sus datos personales para publicidad dirigida, la venta de datos personales, o el perfilado que produzca efectos legales o de importancia similar.
Derecho a cuestionar decisiones de perfilado. Si una empresa utiliza el perfilado automatizado, como la identificación biométrica mediante reconocimiento facial, para tomar una decisión sobre usted, puede preguntarle a la empresa por qué el perfilado produjo esa decisión y, si es posible, qué podría haber hecho para obtener un resultado diferente.
Derecho a una lista de destinatarios externos. Puede solicitar una lista de los terceros específicos a los que una empresa ha divulgado sus datos personales.
Derecho a la no discriminación. Las empresas no pueden penalizarlo por ejercer cualquiera de estos derechos negando bienes o servicios, cobrando precios diferentes, o proporcionando una calidad de servicio diferente.
Las empresas deben responder a las solicitudes de derechos del consumidor dentro de 45 días. Pueden extender este período por 45 días adicionales cuando sea razonablemente necesario, pero deben notificar al consumidor sobre la extensión y el motivo de la misma.
Evaluaciones de Protección de Datos para Datos Biométricos
Los responsables del tratamiento que procesan datos sensibles, incluidos los datos biométricos, deben realizar evaluaciones de protección de datos según Minn. Stat. 325M.18. Estas evaluaciones deben sopesar los beneficios del procesamiento frente a los riesgos potenciales para los consumidores, incluyendo:
- Trato injusto o engañoso o impacto dispar ilegal
- Daño financiero, físico o reputacional
- Intrusión en la soledad o el aislamiento
- Otro daño sustancial
Los responsables del tratamiento también deben establecer y mantener prácticas razonables de seguridad de datos administrativas, técnicas y físicas proporcionales al volumen y la naturaleza de los datos biométricos que procesan. Conforme al Minn. Stat. 325M.16, esas prácticas deben incluir el mantenimiento de un inventario de los datos gestionados para cumplir con estas responsabilidades. El Fiscal General de Minnesota puede solicitar estas evaluaciones durante una investigación.
Notificación de Violaciones y Datos Biométricos
La ley separada de notificación de violaciones de datos de Minnesota en Minn. Stat. 325E.61 exige que las empresas notifiquen a las personas afectadas cuando una violación de seguridad compromete información personal no cifrada. Sin embargo, la definición de información personal del estatuto se limita a números de Seguro Social, números de licencia de conducir o de identificación, y números de cuenta financiera con códigos de seguridad.
Los datos biométricos no se enumeran explícitamente como una categoría de información personal que active la notificación de violaciones bajo . Esto crea un vacío en el marco de protección de datos de Minnesota. Una violación que exponga solo datos biométricos, sin un número de Seguro Social o de cuenta financiera acompañante, podría no activar el requisito de notificación de violaciones bajo el estatuto más antiguo.
Los requisitos de seguridad de datos de la MCDPA según proporcionan una capa separada de protección al exigir que los responsables del tratamiento mantengan prácticas de seguridad razonables para todos los datos personales, incluidos los datos biométricos. El hecho de no mantener una seguridad adecuada podría seguir dando lugar a la aplicación de la ley por parte del Fiscal General bajo la MCDPA, incluso si la ley de notificación de violaciones no se aplica.
Aplicación de la Ley y Sanciones
El Fiscal General de Minnesota tiene autoridad exclusiva de aplicación de la ley sobre la MCDPA según Minn. Stat. 325M.20. No existe un derecho de acción privado, lo que significa que los consumidores individuales no pueden presentar demandas contra las empresas por infracciones de la MCDPA.
Recursos de aplicación. La legislatura asignó fondos para cuatro nuevos abogados y un investigador en la oficina del Fiscal General dedicados a la aplicación de la MCDPA. La oficina del Fiscal General recibió más de 200 quejas relacionadas con la MCDPA en los primeros seis meses de la ley y envió decenas de cartas de advertencia a empresas identificando problemas con las políticas y procedimientos de privacidad.
Período de subsanación (vencido). Desde el 31 de julio de 2025 hasta el 31 de enero de 2026, la ley exigía que el Fiscal General notificara por escrito a las empresas sobre las presuntas infracciones y les otorgara 30 días para subsanarlas. Este período de gracia venció el 31 de enero de 2026. Desde febrero de 2026, el Fiscal General puede iniciar acciones de aplicación de inmediato sin previo aviso.

Sanciones. El Fiscal General puede iniciar acciones civiles contra las empresas que infrinjan la MCDPA con sanciones de hasta $7,500 por infracción. Múltiples infracciones relacionadas con la recolección de datos biométricos sin consentimiento podrían resultar en sanciones agregadas sustanciales.
Legislación Biométrica Pendiente en Minnesota
Varios proyectos de ley en la 94.ª Legislatura de Minnesota (2025-2026) podrían ampliar las protecciones de privacidad biométrica:
HF 3661 prohibiría a las entidades gubernamentales adquirir o usar tecnología de reconocimiento facial. Presentado en febrero de 2026, fue remitido al Comité Judicial y de Derecho Civil de la Cámara.
SF 3270 exigiría el consentimiento expreso por escrito para la recolección de datos biométricos en lugares de acceso público, utilizando una definición más amplia que incluye rasgos faciales, gestos y movimientos.
HF 4131 abordaría la discriminación de precios y salarios basada en vigilancia, definiendo "datos de vigilancia" para incluir información biométrica. Si se aprueba, entraría en vigor el 1 de agosto de 2026.
A partir de agosto de 2026, ninguno de estos proyectos de ley ha avanzado más allá de la remisión a comité. La acción más reciente registrada para el HF 3661 sigue siendo la incorporación de un coautor el 5 de marzo de 2026, sin más movimiento desde entonces.
Cómo se Compara Minnesota con Otros Estados
El enfoque de Minnesota hacia la privacidad biométrica se sitúa en el punto medio del espectro entre los estados de EE. UU.:
Más fuerte que los estados sin protecciones. Muchos estados todavía carecen de protecciones específicas de datos biométricos. La clasificación de Minnesota de los datos biométricos como datos sensibles que requieren consentimiento, combinada con la aplicación activa del Fiscal General, la coloca por delante de los estados sin una ley integral de privacidad.
Más débil que las leyes dedicadas de privacidad biométrica. Estados como Illinois, Texas y Washington tienen estatutos independientes de privacidad biométrica con requisitos específicos de aviso, consentimiento, calendarios de retención y destrucción de datos. La BIPA de Illinois incluye un derecho de acción privado que ha generado miles de millones en litigios y acuerdos.
Similar a otros estados con leyes integrales de privacidad. El enfoque de Minnesota se asemeja mucho al de Kentucky, Connecticut, Indiana y Montana, que clasifican los datos biométricos como datos sensibles dentro de sus marcos integrales de privacidad del consumidor y exigen el consentimiento previo para su procesamiento.
Vacío notable. A diferencia de los estados con disposiciones dedicadas de notificación de violaciones biométricas, el estatuto de notificación de violaciones de Minnesota () no cubre explícitamente los datos biométricos, dejando un vacío potencial cuando las violaciones involucran información biométrica sin otros identificadores personales.
Más Leyes de Minnesota
- Leyes de Grabación de Reuniones con IA de Minnesota
- Leyes de Pensión Alimenticia de Minnesota
- Leyes de Empleo a Voluntad de Minnesota
- Leyes de Accidentes Automovilísticos de Minnesota
- Leyes de Asientos de Seguridad para Niños de Minnesota
- Leyes de Custodia de Menores de Minnesota
- Leyes de Manutención Infantil de Minnesota
- Leyes de Matrimonio de Hecho de Minnesota
- Leyes sobre Deepfakes de Minnesota
- Leyes de Divorcio de Minnesota
- Leyes sobre Mordeduras de Perro de Minnesota
- Leyes de Emancipación de Minnesota
- Leyes de Eliminación de Antecedentes Penales de Minnesota
- Leyes de Fuga del Lugar del Accidente de Minnesota
- Leyes de Propietarios e Inquilinos de Minnesota
- Leyes del Limón de Minnesota
Fuentes y Referencias
Este artículo hace referencia a los estatutos de Minnesota y publicaciones oficiales del gobierno estatal. Para el texto completo de la MCDPA, visite el Revisor de Estatutos de Minnesota. Para obtener orientación sobre los derechos del consumidor y la presentación de quejas, visite la página de la MCDPA del Fiscal General de Minnesota.
Este artículo proporciona información legal general sobre las leyes de privacidad biométrica de Minnesota. No constituye asesoría legal. Consulte a un abogado calificado para obtener orientación sobre su situación específica. Las leyes y regulaciones cambian con frecuencia. Verifique los requisitos vigentes a través de fuentes oficiales del gobierno de Minnesota.
Preguntas frecuentes
¿Tiene Minnesota una ley independiente de privacidad biométrica como Illinois?
No. Minnesota no tiene un estatuto dedicado de privacidad biométrica. En cambio, la Ley de Privacidad de Datos del Consumidor de Minnesota (MCDPA), vigente desde el 31 de julio de 2025, clasifica los datos biométricos como datos sensibles dentro de su marco integral de privacidad del consumidor. La MCDPA exige que las empresas obtengan el consentimiento previo antes de procesar datos biométricos con fines de identificación, pero no incluye los calendarios detallados de retención, plazos de destrucción, o derecho de acción privado que se encuentran en la BIPA de Illinois.
¿Puedo demandar a una empresa en Minnesota por recopilar mis huellas dactilares sin consentimiento?
No bajo la MCDPA. El Fiscal General de Minnesota tiene autoridad exclusiva de aplicación de la ley, y la ley no incluye un derecho de acción privado. Si cree que una empresa recopiló sus datos biométricos sin consentimiento, puede presentar una queja a través de la División del Consumidor del Fiscal General en ag.state.mn.us. El Fiscal General puede investigar y buscar sanciones civiles de hasta $7,500 por infracción. Desde febrero de 2026, el Fiscal General ya no necesita proporcionar aviso previo antes de tomar medidas de aplicación de la ley.
¿Protege la MCDPA mis datos biométricos en el trabajo?
No. La MCDPA exime los datos personales recopilados sobre solicitantes de empleo, empleados y personas que actúan como representantes comerciales cuando se procesan en un contexto laboral. Si su empleador recopila huellas dactilares para el control de horario, utiliza reconocimiento facial para el acceso al edificio, o requiere escaneos biométricos con fines de seguridad, la MCDPA no regula esa actividad. Minnesota no tiene una ley separada que regule el uso de datos biométricos por parte de los empleadores.
¿Qué sucede si ocurre una violación de datos biométricos en Minnesota?
La ley de notificación de violaciones de datos de Minnesota (Minn. Stat. 325E.61) no enumera explícitamente los datos biométricos como una categoría de información personal que active la notificación. Sin embargo, la MCDPA exige que los responsables del tratamiento mantengan prácticas de seguridad razonables para todos los datos personales, incluidos los datos biométricos. El hecho de no proteger los datos biométricos podría dar lugar a la aplicación de la ley por parte del Fiscal General bajo la MCDPA, incluso si la ley de notificación de violaciones no aplica técnicamente. Si la violación también involucra números de Seguro Social, números de cuenta financiera, o números de licencia de conducir junto con datos biométricos, la ley de notificación de violaciones sí se aplica.
¿Está Minnesota considerando protecciones de privacidad biométrica más sólidas?
Sí. Varios proyectos de ley en la 94.ª Legislatura de Minnesota (2025-2026) podrían ampliar las protecciones. El HF 3661 prohibiría el uso gubernamental de tecnología de reconocimiento facial. El SF 3270 exigiría el consentimiento expreso por escrito para la recolección de datos biométricos en lugares de acceso público, utilizando una definición más amplia que la MCDPA. El HF 4131 abordaría la discriminación basada en vigilancia que involucre datos biométricos. A partir de agosto de 2026, ninguno de estos proyectos de ley ha avanzado más allá de la remisión a comité. La acción más reciente registrada para el HF 3661 sigue siendo su remisión a comité en marzo de 2026, sin más movimiento desde entonces.
¿Afectado por una filtración de datos o una violación de privacidad biométrica?
Si sus datos personales quedaron expuestos en una filtración, o si su huella dactilar o escaneo facial se recopiló sin su consentimiento, podría ser elegible para unirse a un reclamo por compensación. Averígüelo gratis y sin compromiso.
Actualizaciones
Corrected the nonprofit and financial-institution exemption descriptions to match the MCDPA's narrower statutory scope, added the MCDPA's right to challenge profiling decisions and receive a third-party disclosure list, noted the controller data-inventory security duty, and refreshed the pending-legislation status through August 2026.
Verificado de forma independiente contra las fuentes primarias citadas; ley aplicable revisada en busca de cambios recientes
Ley aplicable revisada en busca de cambios recientes
Revisado y aprobado por un editor
La ley detrás de este artículo
Este artículo se apoya en 7 disposiciones legales conservadas en nuestro propio registro jurídico, cada una obtenida de la fuente oficial. Toque una sección para leer el texto vigente.
Minnesota Statutes, Chapter 325E: TRADE PRACTICES
§ 325E.61DATA WAREHOUSES; NOTICE REQUIRED FOR CERTAIN DISCLOSURESVigentecitada en 2 de nuestros artículos
Subdivision 1. Disclosure of personal information; notice required. (a) Any person or business that conducts business in this state, and that owns or licenses data that includes personal information, shall disclose any breach of the security of the system following discovery or notification of the breach in the security of the data to any resident of this state whose unencrypted personal information was, or is reasonably believed to have been, acquired by an unauthorized person. The disclosure must be made in the most expedient time possible and without unreasonable delay, consistent with the legitimate needs of law enforcement, as provided in paragraph (c), or with any measures necessary to determine the scope of the breach, identify the individuals affected, and restore the reasonable integrity of the data system. (b) Any person or business that maintains data that includes personal information that the person or business does not own shall notify the owner or licensee of the information of any breach of the security of the data immediately following discovery, if the personal information was, or is reasonably believed to have been, acquired by an unauthorized person.
Texto oficial (extracto) · al 2026-07-29 · Lea la sección completa en revisor.mn.gov
Citada en 1 opiniones judicialesAplicada por un tribunal por última vez: 2014
Casos destacados: In re Target Corp. Customer Data Security Breach Litigation (District Court, D. Minnesota 2014, 66 F. Supp. 3d 1154)
Identificado automáticamente a partir de las opiniones judiciales que citan esta sección; no es un ranking de qué caso prevalece.
Minnesota Statutes, Chapter 325M: CONSUMER DIGITAL AND DATA PRIVACY
§ 325M.11DEFINITIONSVigentecitada en 2 de nuestros artículos
(a) For purposes of sections 325M.10 to 325M.21, the following terms have the meanings given. (b) "Affiliate" means a legal entity that controls, is controlled by, or is under common control with another legal entity. For purposes of this paragraph, "control" or "controlled" means: ownership of or the power to vote more than 50 percent of the outstanding shares of any class of voting security of a company; control in any manner over the election of a majority of the directors or of individuals exercising similar functions; or the power to exercise a controlling influence over the management of a company. (c) "Authenticate" means to use reasonable means to determine that a request to exercise any of the rights under section 325M.14, subdivision 1, paragraphs (b) to (h), is being made by or rightfully on behalf of the consumer who is entitled to exercise the rights with respect to the personal data at issue. (d) "Biometric data" means data generated by automatic measurements of an individual's biological characteristics, including a fingerprint, a voiceprint, eye retinas, irises, or other unique biological patterns or characteristics that are used to identify a specific individual.
Texto oficial (extracto) · al 2026-07-29 · Lea la sección completa en revisor.mn.gov
§ 325M.12SCOPE; EXCLUSIONSVigentecitada en 5 de nuestros artículos
Subdivision 1. Scope. (a) Sections 325M.10 to 325M.21 apply to legal entities that conduct business in Minnesota or produce products or services that are targeted to residents of Minnesota, and that satisfy one or more of the following thresholds: (1) during a calendar year, controls or processes personal data of 100,000 consumers or more, excluding personal data controlled or processed solely for the purpose of completing a payment transaction; or (2) derives over 25 percent of gross revenue from the sale of personal data and processes or controls personal data of 25,000 consumers or more. (b) A controller or processor acting as a technology provider under section 13.32 shall comply with sections 13.32 and 325M.10 to 325M.21, except that when the provisions of section 13.32 conflict with sections 325M.10 to 325M.21, section 13.32 prevails. Subd. 2. Exclusions.
Texto oficial (extracto) · al 2026-07-29 · Lea la sección completa en revisor.mn.gov
§ 325M.14CONSUMER PERSONAL DATA RIGHTSVigentecitada en 5 de nuestros artículos
Subdivision 1. Consumer rights provided. (a) Except as provided in sections 325M.10 to 325M.21, a controller must comply with a request to exercise the consumer rights provided in this subdivision. (b) A consumer has the right to confirm whether or not a controller is processing personal data concerning the consumer and access the categories of personal data the controller is processing. (c) A consumer has the right to correct inaccurate personal data concerning the consumer, taking into account the nature of the personal data and the purposes of the processing of the personal data. (d) A consumer has the right to delete personal data concerning the consumer. (e) A consumer has the right to obtain personal data concerning the consumer, which the consumer previously provided to the controller, in a portable and, to the extent technically feasible, readily usable format that allows the consumer to transmit the data to another controller without hindrance, where the processing is carried out by automated means.
Texto oficial (extracto) · al 2026-07-29 · Lea la sección completa en revisor.mn.gov
§ 325M.16RESPONSIBILITIES OF CONTROLLERSVigentecitada en 4 de nuestros artículos
Subdivision 1. Transparency obligations. (a) Controllers must provide consumers with a reasonably accessible, clear, and meaningful privacy notice that includes: (1) the categories of personal data processed by the controller; (2) the purposes for which the categories of personal data are processed; (3) an explanation of the rights contained in section 325M.14 and how and where consumers may exercise those rights, including how a consumer may appeal a controller's action with regard to the consumer's request; (4) the categories of personal data that the controller sells to or shares with third parties, if any; (5) the categories of third parties, if any, with whom the controller sells or shares personal data; (6) the controller's contact information, including an active email address or other online mechanism that the consumer may use to contact the controller; (7) a description of the controller's retention policies for personal data; and (8) the date the privacy notice was last updated.
Texto oficial (extracto) · al 2026-07-29 · Lea la sección completa en revisor.mn.gov
§ 325M.18DATA PRIVACY POLICIES; DATA PRIVACY AND PROTECTION ASSESSMENTSVigentecitada en 4 de nuestros artículos
(a) A controller must document and maintain a description of the policies and procedures the controller has adopted to comply with sections 325M.10 to 325M.21. The description must include, where applicable: (1) the name and contact information for the controller's chief privacy officer or other individual with primary responsibility for directing the policies and procedures implemented to comply with the provisions of sections 325M.10 to 325M.21; and (2) a description of the controller's data privacy policies and procedures which reflect the requirements in section 325M.16, and any policies and procedures designed to: (i) reflect the requirements of sections 325M.10 to 325M.21 in the design of the controller's systems; (ii) identify and provide personal data to a consumer as required by sections 325M.10 to 325M.21; (iii) establish, implement, and maintain reasonable administrative, technical, and physical data security practices to protect the confidentiality, integrity, and accessibility of personal data, including the maintenance of an inventory of the data that must be managed to exercise the responsibilities under this item; (iv) limit the collection of personal data to what…
Texto oficial (extracto) · al 2026-07-29 · Lea la sección completa en revisor.mn.gov
§ 325M.20ATTORNEY GENERAL ENFORCEMENTVigentecitada en 5 de nuestros artículos
(a) In the event that a controller or processor violates sections 325M.10 to 325M.21, the attorney general, prior to filing an enforcement action under paragraph (b), must provide the controller or processor with a warning letter identifying the specific provisions of sections 325M.10 to 325M.21 the attorney general alleges have been or are being violated. If, after 30 days of issuance of the warning letter, the attorney general believes the controller or processor has failed to cure any alleged violation, the attorney general may bring an enforcement action under paragraph (b). This paragraph expires January 31, 2026. (b) The attorney general may bring a civil action against a controller or processor to enforce a provision of sections 325M.10 to 325M.21 in accordance with section 8.31. If the state prevails in an action to enforce sections 325M.10 to 325M.21, the state may, in addition to penalties provided by paragraph (c) or other remedies provided by law, be allowed an amount determined by the court to be the reasonable value of all or part of the state's litigation expenses incurred.
Texto oficial (extracto) · al 2026-07-29 · Lea la sección completa en revisor.mn.gov
Fuentes y referencias
- Ley de Privacidad de Datos del Consumidor de Minnesota (Capítulo 325M)(revisor.mn.gov).gov
- Minn. Stat. 325M.11 - Definiciones de la MCDPA(revisor.mn.gov).gov
- Minn. Stat. 325M.12 - Aplicabilidad(revisor.mn.gov).gov
- Minn. Stat. 325M.14 - Derechos del Consumidor(revisor.mn.gov).gov
- Minn. Stat. 325M.16 - Obligaciones del Responsable del Tratamiento(revisor.mn.gov).gov
- Minn. Stat. 325M.18 - Evaluaciones de Protección de Datos(revisor.mn.gov).gov
- Minn. Stat. 325M.20 - Aplicación de la Ley(revisor.mn.gov).gov
- HF 4757 - Proyecto de Ley de la MCDPA(revisor.mn.gov).gov
- Minn. Stat. 325E.61 - Notificación de Violaciones(revisor.mn.gov).gov
- Fiscal General Ellison - Entrada en Vigor de la MCDPA(ag.state.mn.us).gov
- Fiscal General Ellison - Aplicación Plena de la MCDPA(ag.state.mn.us).gov
- Fiscal General de Minnesota - Privacidad de Datos del Consumidor(ag.state.mn.us).gov
- HF 3661 - Prohibición del Reconocimiento Facial(revisor.mn.gov).gov
- SF 3270 - Consentimiento Biométrico en Lugares de Acceso Público(revisor.mn.gov).gov
- HF 4131 - Discriminación Basada en Vigilancia(revisor.mn.gov).gov