Montana
Leyes de Privacidad Biométrica de Montana: Recopilación, Consentimiento y Sanciones (2026)
Verificado de forma independiente contra fuentes primarias (última auditoría: 15 de agosto de 2026). · Revisado por el equipo editorial de RecordingLaw. · Ley verificada como vigente al 15 de agosto de 2026. · 6 fuentes primarias citadas en esta página. Cómo verificamos nuestro contenido legal

Montana no cuenta con un estatuto independiente de privacidad biométrica. En su lugar, la Ley de Privacidad de Datos del Consumidor de Montana (MCDPA), codificada en el Mont. Code Ann. 30-14-2801 a 30-14-2820, clasifica los datos biométricos como datos personales sensibles conforme al Mont. Code Ann. 30-14-2802(28)(b) y prohíbe que un responsable del tratamiento los procese sin el consentimiento del consumidor conforme al Mont. Code Ann. 30-14-2812(2)(b). El Fiscal General de Montana tiene autoridad exclusiva de aplicación; los consumidores no cuentan con un derecho de acción privado.
Montana no cuenta con un estatuto independiente de privacidad biométrica como la BIPA de Illinois o la CUBI de Texas. En su lugar, las protecciones de datos biométricos en el estado conocido como "Big Sky Country" provienen de la Ley de Privacidad de Datos del Consumidor de Montana (MCDPA), una ley integral de privacidad del consumidor que clasifica los identificadores biométricos como datos sensibles que requieren consentimiento afirmativo antes de su procesamiento. Dos estatutos más limitados de Montana sí abordan directamente la información biométrica, y ambos se explican más adelante.
El gobernador Greg Gianforte promulgó el SB 384 en mayo de 2023, convirtiendo a Montana en el noveno estado en promulgar una ley integral de privacidad de datos del consumidor. La MCDPA entró en vigor originalmente el 1 de octubre de 2024. En 2025, la Legislatura de Montana aprobó el SB 297, que amplió la autoridad de aplicación, redujo los umbrales de aplicabilidad y fortaleció las protecciones para los menores y los datos sensibles. Esas enmiendas entraron en vigor el 1 de octubre de 2025.
Para una visión general del marco de privacidad más amplio de Montana, consulte la guía principal de Leyes de Privacidad de Datos de Montana.
Cómo Define la MCDPA los Datos Biométricos
La MCDPA define los datos biométricos conforme al Mont. Code Ann. 30-14-2802 como los datos generados por mediciones automáticas de las características biológicas de una persona que se utilizan para identificar a una persona específica. El estatuto proporciona estos ejemplos:
- Huellas dactilares
- Huellas de voz
- Retinas oculares
- Iris
- Otros patrones o características biológicas únicas
La ley traza una línea clara en torno a lo que no califica. Una fotografía física o digital, una grabación de video o audio, o los datos generados a partir de esas grabaciones no constituyen datos biométricos, a menos que se generen específicamente para identificar a una persona en particular.

Esta definición sigue el enfoque utilizado en Virginia, Connecticut y varios otros estatutos estatales integrales de privacidad. Es más estrecha que la definición utilizada en la BIPA de Illinois, que cubre un conjunto más amplio de identificadores biométricos sin las mismas exclusiones.
Clasificación de Datos Sensibles y Consentimiento
Conforme al Mont. Code Ann. 30-14-2802(28)(b), los datos biométricos procesados con el propósito de identificar de manera única a una persona califican como "datos sensibles". Esta es la categoría de mayor protección en la ley.
Otras categorías de datos sensibles conforme al Mont. Code Ann. 30-14-2802 incluyen:
- Datos que revelen el origen racial o étnico
- Creencias religiosas
- Diagnósticos de salud mental o física
- Información sobre la vida sexual de una persona
- Orientación sexual
- Ciudadanía o estatus migratorio
- Datos genéticos procesados con fines de identificación
- Datos de geolocalización precisa
- Datos personales recopilados de un menor conocido de menos de 13 años
Requisito de consentimiento. La prohibición operativa se encuentra en el Mont. Code Ann. 30-14-2812(2)(b), que establece que un responsable del tratamiento no puede «procesar datos sensibles de un consumidor sin obtener el consentimiento del consumidor», o, cuando los datos se refieran a un menor conocido, sin manejarlos conforme a la ley federal de Protección de la Privacidad Infantil en Línea. Una empresa no puede recopilar su huella dactilar, huella facial o escaneo de iris con fines de identificación sin antes solicitar y recibir su acuerdo afirmativo.
La MCDPA define el consentimiento como un "acto afirmativo claro que indique un acuerdo libre, específico, informado e inequívoco del consumidor". Una cláusula escondida en un acuerdo de términos de servicio no cumple con este estándar. Las casillas premarcadas, pasar el cursor sobre el contenido, o cerrar una ventana emergente tampoco cuentan. La ley prohíbe específicamente el uso de patrones oscuros para obtener el consentimiento.
Divulgación Restringida de Datos Biométricos
El SB 297 agregó una disposición notable que limita la forma en que las empresas pueden responder a las solicitudes de acceso de los consumidores cuando están involucrados datos biométricos.
Conforme a la MCDPA modificada, los responsables del tratamiento no pueden divulgar ciertos identificadores sensibles en respuesta a solicitudes de acceso a datos, incluidos:
- Datos biométricos
- Números de Seguro Social
- Números de identificación emitidos por el gobierno
- Números de cuentas financieras
- Números de identificación de seguro médico o identificación médica
- Contraseñas de cuentas y preguntas de seguridad
En lugar de entregar estos datos en bruto, las empresas deben informar a los consumidores "con suficiente especificidad" que dichos datos han sido recopilados. Esto evita que el propio proceso de solicitud de acceso se convierta en una vulnerabilidad de seguridad.
Quién Debe Cumplir
La MCDPA se aplica a las entidades que realizan negocios en Montana o que producen productos o servicios dirigidos a los residentes de Montana y que cumplen con uno de estos umbrales (según fueron modificados por el SB 297):
- Procesar datos personales de 25,000 o más consumidores de Montana durante un año calendario (reducido de 50,000 bajo la ley original), o
- Procesar datos personales de 15,000 o más consumidores de Montana y obtener más del 25% de los ingresos brutos de la venta de datos personales (reducido de 25,000)
Estos umbrales más bajos significan que más empresas quedan sujetas a los requisitos de la MCDPA que cuando la ley entró en vigor por primera vez en 2024.
Exenciones Clave
La MCDPA excluye de su cobertura varias categorías de entidades y tipos de datos:
Exenciones de entidad conforme al Mont. Code Ann. 30-14-2804:
- Agencias gubernamentales estatales y locales
- Organizaciones sin fines de lucro (reducidas bajo el SB 297 únicamente a la detección de fraude en seguros)
- Instituciones de educación superior
- Bancos y cooperativas de crédito autorizados a nivel estatal o federal, así como cualquier afiliado o subsidiaria dedicada principalmente a actividades financieras descritas en 12 U.S.C. 1843(k), conforme al 30-14-2804(1)(e)
- Aseguradoras, productores de seguros y administradores externos de autoseguro, conforme al 30-14-2804(1)(h)
Exenciones de datos:
- Datos regulados bajo la HIPAA
- Datos personales recopilados, procesados, vendidos o divulgados conforme al Título V de la Ley Gramm-Leach-Bliley, según el 30-14-2804(1)(f)
- Datos cubiertos por la Ley de Informe Justo de Crédito (FCRA)
- Datos bajo la Ley de Derechos Educativos y Privacidad Familiar (FERPA)
- Datos regulados bajo la Ley de Protección de la Privacidad del Conductor (DPPA)
El SB 297 reescribió esta sección, y el cambio es más limitado de lo que suele describirse. Reemplazó la exención original amplia para instituciones financieras por la exención a nivel de datos de la GLBA en el 30-14-2804(1)(f), pero la cobertura a nivel de entidad para el sector financiero se mantuvo: los bancos y cooperativas de crédito autorizados siguen exentos como entidades conforme al (1)(e), al igual que las aseguradoras, los productores de seguros y los administradores de autoseguro conforme al (1)(h). La nota histórica de la sección registra la secuencia como «En. Sec. 4, Ch. 681, L. 2023; amd. Sec. 4, Ch. 567, L. 2025».
Exención de datos de empleados. La MCDPA excluye de la definición de "consumidor" a las personas que actúan en un contexto comercial o laboral. Los datos procesados sobre una persona que solicita empleo, que trabaja para, o que actúa como agente o contratista independiente de un responsable del tratamiento, encargado del tratamiento o tercero están exentos cuando se utilizan en el contexto de ese rol.
Esto significa que si su empleador recopila huellas dactilares para un sistema de control de horario o utiliza reconocimiento facial para el acceso al edificio, la MCDPA no se aplica a esa recopilación. Montana no cuenta con una ley separada que regule el uso de datos biométricos por parte de los empleadores.
Derechos del Consumidor Sobre los Datos Biométricos
Debido a que los datos biométricos califican como datos personales sensibles bajo la MCDPA, los consumidores de Montana tienen los siguientes derechos conforme al Mont. Code Ann. 30-14-2808:

Derecho a confirmar y acceder. Usted puede preguntar a cualquier empresa cubierta si está procesando sus datos biométricos y solicitar información sobre ese procesamiento.
Derecho a corregir. Si una empresa tiene datos biométricos inexactos sobre usted, puede solicitar una corrección.
Derecho a eliminar. Usted puede solicitar que una empresa elimine los datos biométricos que tiene sobre usted.
Derecho a la portabilidad de datos. Usted puede obtener una copia de sus datos personales en un formato portátil y fácilmente utilizable, aunque los datos biométricos en sí mismos están sujetos a la disposición de divulgación restringida.
Derecho a excluirse. Usted puede excluirse del procesamiento de sus datos personales para publicidad dirigida, la venta de datos personales, o la elaboración de perfiles que produzca efectos legales o efectos igualmente significativos.
Derecho a la no discriminación. Las empresas no pueden penalizarlo por ejercer cualquiera de estos derechos.
Las empresas deben responder a las solicitudes de derechos de los consumidores dentro de 45 días. Pueden extender este período por 45 días adicionales cuando sea razonablemente necesario, siempre que notifiquen al consumidor sobre la extensión y el motivo. Si una empresa niega una solicitud, debe explicar por qué y decirle al consumidor cómo apelar.
Evaluaciones de Protección de Datos
Los responsables del tratamiento que procesan datos sensibles, incluidos los datos biométricos, deben realizar evaluaciones de protección de datos conforme a la MCDPA. El SB 297 amplió estos requisitos, particularmente para el procesamiento que afecta a los menores.
Una evaluación de protección de datos debe sopesar los beneficios del procesamiento frente a los riesgos potenciales para el consumidor, incluidos los riesgos de:
- Trato injusto o engañoso, o impacto dispar ilegal
- Daño financiero, físico o reputacional
- Intrusión en la soledad o el aislamiento
- Otro daño sustancial
El Fiscal General de Montana puede solicitar estas evaluaciones durante una investigación. Para las evaluaciones de procesamiento que presenten un riesgo elevado de daño a menores, el SB 297 agregó el Mont. Code Ann. 30-14-2819, que exige que los responsables del tratamiento conserven esa documentación durante el período más largo entre tres años después de que cese el procesamiento o la fecha en que se descontinúe el servicio, producto o función. El requisito general de evaluación de protección de datos para datos sensibles conforme al Mont. Code Ann. 30-14-2814, que cubre el procesamiento de datos biométricos en general, no establece un período de retención.
Notificación de Violaciones y Datos Biométricos
La ley de notificación de violaciones de datos de Montana en el Mont. Code Ann. 30-14-1704 exige que las empresas notifiquen a las personas afectadas cuando una violación de seguridad comprometa información personal sin cifrar.
Sin embargo, la definición de información personal de Montana para fines de notificación de violaciones se limita al nombre de una persona combinado con:
- Números de Seguro Social
- Números de licencia de conducir, identificación estatal o identificación tribal
- Números de cuentas financieras con los códigos de seguridad requeridos
- Información de registros médicos
- Números de identificación de contribuyente
- PIN de protección de identidad del IRS
Los datos biométricos no están enumerados explícitamente como una categoría que active la notificación de violaciones bajo este estatuto. Esto crea una brecha entre el tratamiento que la MCDPA da a los datos biométricos como sensibles y el alcance más estrecho de la ley de notificación de violaciones. Una empresa podría sufrir una violación que involucre datos biométricos sin estar obligada a notificar a las personas afectadas conforme al Mont. Code Ann. 30-14-1704.
Cuando se requiere notificación, las empresas deben reportar las violaciones "sin demora injustificada" y presentar simultáneamente una copia electrónica a la Oficina de Protección al Consumidor de Montana en datarequests@mt.gov. Incluso un solo residente de Montana afectado activa el requisito de reporte.
Aplicación y Sanciones

El Fiscal General de Montana tiene autoridad exclusiva de aplicación sobre la MCDPA. No existe un derecho de acción privado, lo que significa que los consumidores individuales no pueden presentar demandas contra las empresas por infracciones de la MCDPA.
El SB 297 fortaleció significativamente las herramientas de aplicación del Fiscal General:
Se eliminó el período de subsanación, con una referencia cruzada legal sin resolver. La MCDPA original otorgaba a las empresas 60 días para corregir infracciones antes de enfrentar una acción de aplicación. El SB 297 eliminó ese derecho voluntario de subsanación. Conforme a la ley vigente, el Mont. Code Ann. 30-14-2820(2) atribuye sanciones civiles únicamente a las infracciones que ocurran después de «el período de 30 días descrito en el 30-14-2817(3)», pero el 30-14-2817(3), tal como está redactado actualmente, cubre la facultad del Fiscal General de emitir requerimientos civiles de investigación y no establece por sí mismo un período de 30 días. Esto deja poco claro, a partir del solo texto legal, cuál es la duración exacta de cualquier período previo a la sanción. Lo que sí queda claro es que el Fiscal General ya no tiene que esperar 60 días antes de actuar sobre una infracción.
Facultad de investigación ampliada. El Fiscal General ahora puede emitir requerimientos civiles de investigación conforme a la Ley de Protección al Consumidor de Montana y exigir que los responsables del tratamiento presenten las evaluaciones de protección de datos relevantes para las investigaciones.
Sanciones civiles. Las infracciones de la MCDPA pueden dar lugar a sanciones de hasta $7,500 por infracción conforme al Mont. Code Ann. 30-14-2820. El Fiscal General también puede solicitar medidas cautelares y recuperar los honorarios razonables de abogados y los costos de investigación.
Plazo de prescripción. El SB 297 estableció un plazo de prescripción de cinco años a partir del momento en que surge la causa de acción.
Los consumidores pueden presentar quejas ante la Oficina de Protección al Consumidor de Montana a través del sitio web del Departamento de Justicia de Montana.
Datos Genéticos, Neurotecnológicos y Muestras Biométricas Enviadas al Extranjero
La MCDPA no es el único estatuto de Montana que menciona los datos biométricos. La Ley de Privacidad de Información Genética, en el Mont. Code Ann. 30-23-104, modificada en 2025 para cubrir la neurotecnología, agrega una regla de localización de datos en el inciso (10).
Los datos genéticos o neurotecnológicos y las muestras biométricas de residentes de Montana recopilados en el estado no pueden almacenarse dentro de los límites territoriales de ningún país actualmente sancionado por la Oficina de Control de Activos Extranjeros de EE. UU. o designado como adversario extranjero conforme al 15 CFR 7.4(a). Los datos genéticos, neurotecnológicos o biométricos de residentes de Montana recopilados en el estado solo pueden transferirse o almacenarse fuera de Estados Unidos con el consentimiento del residente.
Se trata de una regla limitada, no de una ley general de privacidad biométrica. Solo vincula a una «entidad» según se define en el Mont. Code Ann. 30-23-102(4), es decir, una sociedad, corporación, asociación u organización pública o privada que ofrece productos o servicios de pruebas genéticas directamente a los consumidores o que recopila, usa o analiza datos genéticos. Un minorista que utiliza un reloj de huellas dactilares para el control de horario no está cubierto por esta regla.
La aplicación sigue la misma estructura que la de la MCDPA. Conforme al Mont. Code Ann. 30-23-106, el Fiscal General tiene autoridad exclusiva y puede recuperar los daños reales del consumidor, los costos, los honorarios razonables de abogados y $2,500 por cada infracción del 30-23-104. Tampoco existe aquí un derecho de acción privado.
El Uso Gubernamental del Reconocimiento Facial se Regula por Separado
El procesamiento comercial de datos biométricos en Montana funciona con base en el consentimiento. El uso gubernamental del reconocimiento facial funciona de una manera mucho más cercana a una prohibición. El Título 44, capítulo 15 del Código de Montana, titulado «Reconocimiento Facial para Uso Gubernamental», se promulgó en 2023 y vincula a una agencia gubernamental estatal o local, una agencia de aplicación de la ley, un empleado público o un funcionario público. No alcanza a las empresas privadas, razón por la cual el análisis de la MCDPA anterior no se ve afectado por él.
Las principales disposiciones del capítulo:
- El Mont. Code Ann. 44-15-104 prohíbe que los funcionarios y agencias cubiertos obtengan, retengan, posean, accedan, soliciten, contraten o usen vigilancia facial continua.
- El Mont. Code Ann. 44-15-105 prohíbe en general que esos mismos actores usen tecnología de reconocimiento facial, salvo lo permitido por los artículos 44-15-106 y 44-15-108.
- El Mont. Code Ann. 44-15-106 exige que una agencia de aplicación de la ley obtenga una orden judicial antes de realizar una búsqueda mediante reconocimiento facial, sujeto a una excepción limitada por emergencia.
- El Mont. Code Ann. 44-15-107 exige la divulgación a los acusados penales.
- Los Mont. Code Ann. 44-15-109 a 44-15-111 imponen obligaciones de aviso, política y retención a proveedores externos, revisión humana significativa, y deberes de auditoría e informes.
- El Mont. Code Ann. 44-15-112 establece la sanción por infracciones.
El efecto práctico es que el rostro de un residente de Montana se trata de manera muy distinta según quién lo esté escaneando. Una empresa privada necesita su consentimiento previo (opt-in) conforme a la MCDPA. Un departamento de policía necesita una orden judicial.
Cómo se Compara Montana con Otros Estados
El enfoque de Montana hacia la privacidad biométrica se sitúa en un punto medio del espectro entre los estados de EE. UU.:
Más sólido que los estados sin protecciones. Muchos estados todavía carecen de protecciones específicas para los datos biométricos. La clasificación de Montana de los datos biométricos como datos sensibles que requieren consentimiento la coloca por delante de los estados sin leyes integrales de privacidad.
Más débil que las leyes dedicadas de privacidad biométrica. Estados como Illinois, Texas y Washington cuentan con estatutos independientes de privacidad biométrica con requisitos específicos de aviso, consentimiento, calendarios de retención y destrucción de datos. La BIPA de Illinois incluye un derecho de acción privado que ha generado litigios y acuerdos significativos.
Similar a otros estados con leyes integrales de privacidad. El enfoque de Montana refleja de cerca el de estados como Connecticut, Indiana y Kentucky, los cuales clasifican los datos biométricos como datos sensibles dentro de sus marcos integrales de privacidad del consumidor y requieren consentimiento previo (opt-in) para su procesamiento.
Brecha notable. A diferencia de algunos estados que incluyen los datos biométricos en sus definiciones de notificación de violaciones, el estatuto de notificación de violaciones de Montana no cubre los datos biométricos. Esta es un área en la que Montana ofrece menos protección que los estados que han actualizado sus leyes de notificación de violaciones.
Más Leyes de Montana
- Leyes de Grabación de Reuniones con IA de Montana
- Leyes de Pensión Alimenticia de Montana
- Leyes de Empleo a Voluntad de Montana
- Leyes de Accidentes de Auto de Montana
- Leyes de Asientos de Seguridad para Niños de Montana
- Leyes de Custodia de los Hijos de Montana
- Leyes de Manutención de los Hijos de Montana
- Leyes de Matrimonio de Hecho de Montana
- Leyes de Deepfake de Montana
- Leyes de Divorcio de Montana
- Leyes de Mordeduras de Perro de Montana
- Leyes de Emancipación de Montana
- Leyes de Eliminación de Antecedentes Penales de Montana
- Leyes de Choque y Fuga de Montana
- Leyes de Propietarios e Inquilinos de Montana
- Ley del Limón de Montana
Fuentes y Referencias
Este artículo hace referencia a los estatutos de Montana y a las publicaciones oficiales del gobierno estatal. Para el texto completo de la MCDPA, visite el Código Anotado de Montana. Para quejas de consumidores y orientación, visite la Oficina de Protección al Consumidor del Departamento de Justicia de Montana. Para los requisitos de notificación de violaciones, consulte la página de reportes del DOJ de Montana.
Este artículo proporciona información legal general sobre las leyes de privacidad biométrica de Montana. No constituye asesoría legal. Consulte a un abogado calificado para obtener orientación sobre su situación específica. Las leyes y regulaciones cambian con frecuencia. Verifique los requisitos vigentes a través de fuentes oficiales del gobierno de Montana.
Preguntas frecuentes
¿Tiene Montana una ley independiente de privacidad biométrica como Illinois?
No. Montana no cuenta con un estatuto dedicado de privacidad biométrica. En su lugar, la Ley de Privacidad de Datos del Consumidor de Montana (MCDPA), vigente desde el 1 de octubre de 2024, con enmiendas bajo el SB 297 vigentes desde el 1 de octubre de 2025, clasifica los datos biométricos como datos sensibles dentro de su marco integral de privacidad del consumidor. La MCDPA exige que las empresas obtengan consentimiento previo (opt-in) antes de procesar datos biométricos con fines de identificación, pero no incluye los calendarios detallados de retención, los requisitos de destrucción, ni el derecho de acción privado que se encuentran en la BIPA de Illinois. También se aplican dos estatutos más limitados: el Mont. Code Ann. 30-23-104(10) restringe el almacenamiento y la transferencia al extranjero de muestras genéticas, neurotecnológicas y biométricas por parte de entidades de pruebas genéticas al consumidor, y el Título 44, capítulo 15 restringe el uso gubernamental de la tecnología de reconocimiento facial.
¿Puedo demandar a una empresa en Montana por recopilar mis huellas dactilares sin consentimiento?
No conforme a la MCDPA. El Fiscal General de Montana tiene autoridad exclusiva de aplicación, y la ley no incluye un derecho de acción privado. Si usted cree que una empresa recopiló sus datos biométricos sin consentimiento, puede presentar una queja ante la Oficina de Protección al Consumidor de Montana a través del sitio web del Departamento de Justicia en dojmt.gov. El Fiscal General puede investigar y buscar sanciones civiles de hasta $7,500 por infracción.
¿Protege la MCDPA mis datos biométricos en el trabajo?
No. La MCDPA exime los datos recopilados en un contexto laboral. Si su empleador recopila huellas dactilares para el control de horario, utiliza reconocimiento facial para el acceso al edificio, o exige escaneos biométricos, la MCDPA no regula esa actividad. Montana no cuenta con una ley separada que rija el uso de datos biométricos por parte de empleadores privados, aunque el Título 44, capítulo 15 restringe por separado el uso de tecnología de reconocimiento facial por parte de agencias gubernamentales estatales y locales, agencias de aplicación de la ley, empleados públicos y funcionarios públicos. Sin embargo, si ocurre una violación que involucre sus datos biométricos, las obligaciones generales de seguridad de datos de Montana aún podrían aplicarse.
¿Qué cambió para los datos biométricos bajo el SB 297 en 2025?
El SB 297 fortaleció las protecciones biométricas de varias maneras. Agregó los datos biométricos a la lista de identificadores sensibles que los responsables del tratamiento no pueden divulgar en respuesta a las solicitudes de acceso. Redujo los umbrales de aplicabilidad, de modo que más empresas quedan cubiertas. Eliminó el período original de subsanación de 60 días. Las sanciones civiles ahora se aplican a las infracciones que continúan después del período de 30 días mencionado en el Mont. Code Ann. 30-14-2820(2), el cual remite a la facultad de requerimientos civiles de investigación del Fiscal General conforme al 30-14-2817(3). También agregó sanciones civiles de hasta $7,500 por infracción y amplió las facultades de investigación del Fiscal General.
¿Exige Montana que las empresas me notifiquen si mis datos biométricos son violados?
No específicamente. La ley de notificación de violaciones de Montana (Mont. Code Ann. 30-14-1704) enumera categorías como los números de Seguro Social, los números de licencia de conducir y los números de cuentas financieras como activadores de la notificación. Los datos biométricos no están incluidos explícitamente en esa lista. Esto crea una brecha en la que una violación que involucre únicamente datos biométricos podría no activar el requisito de notificación bajo el estatuto de notificación de violaciones, aunque la MCDPA trate los datos biométricos como sensibles.
¿Afectado por una filtración de datos o una violación de privacidad biométrica?
Si sus datos personales quedaron expuestos en una filtración, o si su huella dactilar o escaneo facial se recopiló sin su consentimiento, podría ser elegible para unirse a un reclamo por compensación. Averígüelo gratis y sin compromiso.
Actualizaciones
Se corrigió la descripción de la exención para instituciones financieras de Montana, que se mantiene a nivel de entidad para bancos, cooperativas de crédito y aseguradoras pese al SB 297, se citó la disposición de consentimiento vigente en el Mont. Code Ann. 30-14-2812(2)(b) en lugar de la sección del título corto, y se agregó cobertura de la regla de almacenamiento en el extranjero de la Ley de Privacidad de Información Genética y de las restricciones separadas de Montana al uso gubernamental del reconocimiento facial.
Verificado de forma independiente contra las fuentes primarias citadas; ley aplicable revisada en busca de cambios recientes
Ley aplicable revisada en busca de cambios recientes
Revisado y aprobado por un editor
La ley detrás de este artículo
Este artículo se apoya en las disposiciones legales a continuación, conservadas en nuestro propio registro jurídico y obtenidas de la fuente oficial. Toque una sección para leer el texto vigente.
Montana Code Annotated, Title 30
§ 30-14-2812Data Processing By Controller -- LimitationsVigentecitada en 4 de nuestros artículos
30-14-2812. Data processing by controller -- limitations. (1) A controller shall: (a) limit the collection of personal data to what is adequate, relevant, and reasonably necessary in relation to the purposes for which the personal data is processed, as disclosed to the consumer; (b) establish, implement, and maintain reasonable administrative, technical, and physical data security practices to protect the confidentiality, integrity, and accessibility of personal data appropriate to the volume and nature of the personal data at issue; and (c) provide an effective mechanism for a consumer to revoke the consumer's consent under this section that is at least as easy as the mechanism by which the consumer provided the consumer's consent and, on revocation of the consent, cease to process the personal data as soon as practicable, but not later than 45 days after the receipt of the request.
Texto oficial (extracto) · verificado el 2026-08-28 · Lea el texto completo en nuestra biblioteca legal · Verifique en mca.legmt.gov
§ 30-14-2802DefinitionsVigentecitada en 5 de nuestros artículos
30-14-2802. Definitions. As used in this part, unless the context clearly indicates otherwise, the following definitions apply: (1) "Adult" means an individual who is 18 years of age or older. (2) "Affiliate" means a legal entity that shares common branding with another legal entity or controls, is controlled by, or is under common control with another legal entity. (3) "Authenticate" means to use reasonable methods to determine that a request to exercise any of the rights afforded under 30-14-2808(1)(a) through (1)(e) is being made by, or on behalf of, the consumer who is entitled to exercise these consumer rights with respect to the personal data at issue. (4) (a) "Biometric data" means data generated by automatic measurements of an individual's biological characteristics, such as a fingerprint, a voiceprint, eye retinas, irises, or other unique biological patterns or characteristics that are used to identify a specific individual.
Texto oficial (extracto) · verificado el 2026-07-29 · Lea el texto completo en nuestra biblioteca legal · Verifique en mca.legmt.gov
§ 30-14-2808Consumer Personal Data -- Opt-Out -- Compliance -- AppealsVigentecitada en 7 de nuestros artículos
30-14-2808. Consumer personal data -- opt-out -- compliance -- appeals. (1) A consumer must have the right to: (a) confirm whether a controller is processing the consumer's personal data and access the consumer's personal data, unless such confirmation or access would require the controller to reveal a trade secret; (b) correct inaccuracies in the consumer's personal data, considering the nature of the personal data and the purposes of the processing of the consumer's personal data; (c) delete personal data about the consumer; (d) obtain a copy of the consumer's personal data previously provided by the consumer to the controller in a portable and, to the extent technically feasible, readily usable format that allows the consumer to transmit the personal data to another controller without hindrance when the processing is carried out by automated means, provided the controller is not required to reveal any trade secret; and (e) opt out of the processing of the consumer's personal data for the purposes of: (i) targeted advertising; (ii) the sale of the consumer's personal data, except as provided in 30-14-2812(2); or (iii) profiling in furtherance of automated decisions that…
Texto oficial (extracto) · verificado el 2026-08-28 · Lea el texto completo en nuestra biblioteca legal · Verifique en mca.legmt.gov
También citada en: Cómo solicitar sus datos personales: derechos por estado
§ 30-14-2804ExemptionsVigentecitada en 3 de nuestros artículos
30-14-2804. Exemptions. (1) This part does not apply to any: (a) body, authority, board, bureau, commission, district, or agency of this state or any political subdivision of this state; (b) nonprofit organization that is established to detect and prevent fraudulent acts in connection with insurance; (c) institution of higher education; (d) national securities association that is registered under 15 U.S.C. 78o-3 of the federal Securities Exchange Act of 1934, as amended; (e) state or federally chartered bank or credit union or an affiliate or subsidiary that is principally engaged in financial activities as described in 12 U.S.C. 1843(k); (f) personal data collected, processed, sold, or disclosed in accordance with, Title V of the Gramm-Leach-Bliley Act, 15 U.S.C.
Texto oficial (extracto) · verificado el 2026-07-29 · Lea el texto completo en nuestra biblioteca legal · Verifique en mca.legmt.gov
§ 30-14-2814Data Protection AssessmentVigentecitada en 3 de nuestros artículos
30-14-2814. Data protection assessment. (1) A controller shall conduct and document a data protection assessment for each of the controller's processing activities that presents a heightened risk of harm to a consumer. For the purposes of this section, processing that presents a heightened risk of harm to a consumer includes: (a) the processing of personal data for the purposes of targeted advertising; (b) the sale of personal data; (c) the processing of personal data for the purposes of profiling in which the profiling presents a reasonably foreseeable risk of: (i) unfair or deceptive treatment of or unlawful disparate impact on consumers; (ii) financial, physical, or reputational injury to consumers; (iii) a physical or other form of intrusion on the solitude or seclusion or the private affairs or concerns of consumers in which the intrusion would be offensive to a reasonable person; or (iv) other substantial injury to consumers; and (d) the processing of sensitive data.
Texto oficial (extracto) · verificado el 2026-07-29 · Lea el texto completo en nuestra biblioteca legal · Verifique en mca.legmt.gov
§ 30-14-2819Data Protection Assessments For Heightened Risk Of Harm To MinorsVigentecitada en 4 de nuestros artículos
30-14-2819. Data protection assessments for heightened risk of harm to minors. (1) A controller that, on or after October 1, 2025, offers an online service, product, or feature to a consumer whom the controller actually knows or willfully disregards is a minor shall conduct a data protection assessment for the online service, product, or feature if there is a heightened risk of harm to minors. The controller shall conduct the data protection assessment: (a) in a manner that is consistent with the requirements established in 30-14-2814; and (b) to address: (i) the purpose of the online service, product, or feature; (ii) the categories of a minor's personal data that the online service, product, or feature processes; (iii) the purposes for which the controller processes a minor's personal data with respect to the online service, product, or feature; and (iv) a heightened risk of harm to minors that is a reasonably foreseeable result of offering the online service, product, or feature to minors.
Texto oficial (extracto) · verificado el 2026-07-29 · Lea el texto completo en nuestra biblioteca legal · Verifique en mca.legmt.gov
§ 30-14-2817EnforcementVigentecitada en 6 de nuestros artículos
30-14-2817. Enforcement. (1) The attorney general has exclusive authority and may use the duties and powers provided by Title 30, chapter 14, parts 1 and 2, to enforce violations pursuant to this part. (2) The attorney general shall post on the attorney general's website: (a) information relating to: (i) the responsibilities of a controller pursuant to this part; (ii) the responsibilities of a processor pursuant to this part; and (iii) a consumer's rights pursuant to this part; and (b) an online mechanism through which a consumer may submit a complaint regarding consumer data privacy to the attorney general. (3) (a) If the attorney general has reasonable cause to believe that a person has engaged in or is engaging in a violation of this part, the attorney general may issue a civil investigative demand pursuant to 30-14-113. (b) As part of a civil investigative demand, the attorney general may request that a controller disclose any data protection assessment that is relevant to an investigation conducted by the attorney general. The attorney general may evaluate the data protection assessment for compliance with the requirements pursuant to this part.
Texto oficial (extracto) · verificado el 2026-07-29 · Lea el texto completo en nuestra biblioteca legal · Verifique en mca.legmt.gov
§ 30-14-2820Civil Penalty InjunctionVigentecitada en 5 de nuestros artículos
30-14-2820. Civil penalty injunction. (1) A violation of this part is a violation of Title 30, chapter 14, parts 1 and 2. (2) A person who violates the provisions of this part following the 30-day period described in 30-14-2817(3) is liable for a civil penalty in an amount not to exceed $7,500 for each violation. (3) The attorney general may bring an action in the name of this state to: (a) recover a civil penalty under this section; (b) restrain or enjoin the person from violating this part; or (c) recover the civil penalty and seek injunctive relief. (4) The attorney general may recover reasonable attorney fees and other reasonable expenses incurred in investigating and bringing an action under this section. (5) The attorney general shall deposit a civil penalty collected under this section in a special revenue account to the credit of the department pursuant to 30-14-143.
Texto oficial (extracto) · verificado el 2026-07-29 · Lea el texto completo en nuestra biblioteca legal · Verifique en mca.legmt.gov
§ 30-14-1704Computer Security BreachVigentecitada en 4 de nuestros artículos
30-14-1704. Computer security breach. (1) Any person or business that conducts business in Montana and that owns or licenses computerized data that includes personal information shall disclose any breach of the security of the data system following discovery or notification of the breach to any resident of Montana whose unencrypted personal information was or is reasonably believed to have been acquired by an unauthorized person. The disclosure must be made without unreasonable delay, consistent with the legitimate needs of law enforcement, as provided in subsection (3), or consistent with any measures necessary to determine the scope of the breach and restore the reasonable integrity of the data system. (2) Any person or business that maintains computerized data that includes personal information that the person or business does not own shall notify the owner or licensee of the information of any breach of the security of the data system immediately following discovery if the personal information was or is reasonably believed to have been acquired by an unauthorized person.
Texto oficial (extracto) · verificado el 2026-08-28 · Lea el texto completo en nuestra biblioteca legal · Verifique en mca.legmt.gov
§ 30-14-2801Short TitleVigentecitada en 4 de nuestros artículos
30-14-2801. Short title. This part may be cited as the "Consumer Data Privacy Act".
Texto oficial (extracto) · verificado el 2026-07-29 · Lea el texto completo en nuestra biblioteca legal · Verifique en mca.legmt.gov
§ 30-23-104Consumer Genetic Or Neurotechnology Data -- Privacy Notice -- Consent -- Access -- Deletion -- DestructionVigentecitada en 2 de nuestros artículos
30-23-104. Consumer genetic or neurotechnology data -- privacy notice -- consent -- access -- deletion -- destruction. To safeguard the privacy, confidentiality, security, and integrity of a consumer's genetic or neurotechnology data, an entity shall: (1) provide clear and complete information regarding the entity's policies and procedures for the collection, use, or disclosure of genetic or neurotechnology data by making available to a consumer: (a) a high-level privacy policy overview that includes basic, essential information about the entity's collection, use, or disclosure of genetic or neurotechnology data; and (b) a prominent, publicly available privacy notice that includes, at a minimum, information about the entity's data collection, consent, use, access, disclosure, transfer, security, and retention and deletion practices for genetic or neurotechnology data; (2) obtain initial express consent from a consumer, parent, guardian, or power of attorney for the collection, use, or disclosure of the consumer's genetic or neurotechnology data that: (a) clearly describes the entity's use of the genetic or neurotechnology data that the entity collects through the entity's…
Texto oficial (extracto) · verificado el 2026-07-29 · Lea el texto completo en nuestra biblioteca legal · Verifique en mca.legmt.gov
§ 30-23-106EnforcementVigente
30-23-106. Enforcement. (1) The attorney general has the sole authority to enforce this part. (2) The attorney general may initiate a civil enforcement action against a person for violation of this part. (3) In an action to enforce this part, the attorney general may recover: (a) actual damages to the consumer; (b) costs; (c) reasonable attorney fees; and (d) $2,500 for each violation of 30-23-104.
Texto oficial (extracto) · verificado el 2026-07-29 · Lea el texto completo en nuestra biblioteca legal · Verifique en mca.legmt.gov
Montana Code Annotated, Title 44
§ 44-15-104Prohibition Of Continuous Facial SurveillanceVigentecitada en 3 de nuestros artículos
44-15-104. Prohibition of continuous facial surveillance. (1) A state or local government agency, law enforcement agency, public employee, or public official may not obtain, retain, possess, access, request, contract for, or use continuous facial surveillance. (2) The use of facial recognition technology for facial verification, including any resulting data, may not be used to aid or assist in any type of continuous facial surveillance.
Texto oficial (extracto) · verificado el 2026-07-29 · Lea el texto completo en nuestra biblioteca legal · Verifique en mca.legmt.gov
§ 44-15-105Prohibition Of Facial Recognition TechnologyVigentecitada en 2 de nuestros artículos
44-15-105. Prohibition of facial recognition technology. (1) Except as provided in 44-15-106 and 44-15-108, a state or local government agency, law enforcement agency, public employee, or public official may not: (a) obtain, retain, possess, access, request, or use facial recognition technology or information derived from a search using facial recognition technology; (b) enter into an agreement with a third-party vendor for any purpose listed in subsection (1)(a); or (c) install or equip a continuous facial surveillance monitoring camera on public buildings or on public roads and highways of this state, except as provided in 46-5-117. (2) The motor vehicle division may not establish a digital driver's license program that utilizes facial recognition technology without the consent of the legislature.
Texto oficial (extracto) · verificado el 2026-07-29 · Lea el texto completo en nuestra biblioteca legal · Verifique en mca.legmt.gov
§ 44-15-106Use Of Facial Recognition Technology By Law Enforcement -- When Permitted -- Restrictions On Use -- Warrant RequiredVigente
44-15-106. Use of facial recognition technology by law enforcement -- when permitted -- restrictions on use -- warrant required. (1) The department of justice and local law enforcement agencies are authorized to use facial recognition technology for criminal investigations. (2) The department of justice or a local law enforcement agency may perform a search using facial recognition technology and may obtain, retain, possess, access, or use the results of a search using facial recognition technology, as provided in subsection (3), for the purpose of: (a) investigating a serious crime when there is probable cause to believe that an unidentified individual in an image has committed, is a victim of, or is a witness to a serious crime; (b) assisting in the location or identification of a missing or endangered person; or (c) assisting in the identification of a person who is deceased or believed to be deceased. (3) Except as provided in subsection (5), a law enforcement agency shall obtain a warrant prior to performing a search using facial recognition technology under subsection (2).
Texto oficial (extracto) · verificado el 2026-07-29 · Lea el texto completo en nuestra biblioteca legal · Verifique en mca.legmt.gov
United States Code Title 12
§ 1843Interests in nonbanking organizationsVigentecitada en 3 de nuestros artículos
Except as otherwise provided in this chapter, no bank holding company shall— after May 9, 1956, acquire direct or indirect ownership or control of any voting shares of any company which is not a bank, or after two years from the date as of which it becomes a bank holding company, or in the case of a company which has been continuously affiliated since May 15, 1955, with a company which was registered under the Investment Company Act of 1940 [15 U.S.C. 80a–1 et seq.], prior to May 15, 1955, in such a manner as to constitute an affiliated company within the meaning of that Act, after December 31, 1978, or, in the case of any company which becomes, as a result of the enactment of the Bank Holding Company Act Amendments of 1970, a bank holding company on December 31, 1970, after December 31, 1980, retain direct or indirect ownership or control of any voting shares of any company which is not a bank or bank holding company or engage in any activities other than (A) those of banking or of managing or controlling banks and other subsidiaries authorized under this chapter or of furnishing services to or performing services for its subsidiaries, and (B) those permitted under paragraph (8)…
Texto oficial (extracto) · verificado el 2026-07-28 · Lea el texto completo en nuestra biblioteca legal · Verifique en uscode.house.gov
Citada en 159 resoluciones judiciales de nuestra colecciónResolución más reciente que la cita en nuestra colección: 2026
Resoluciones que citan esta sección en nuestra colección:
- Investment Company Institute v. Board of Governors of the Federal Reserve System (Court of Appeals for the D.C. Circuit 1977, 551 F.2d 1270)“…c)(8) of the Bank Holding Company Act of 1956, as amended, 12 U.S.C. § 1843 (c)(8) (1970). Appellant claims that t…”
- Board of Governors of Federal Reserve System v. Investment Co. Institute (Supreme Court of the United States 1981, 450 U.S. 46)“…the acquisition, in whole or in part, of a going concern.” 12 U. S. C. § 1843 (c)(8). 3 See 36…”
- National Courier Ass'n v. Board of Governors of the Federal Reserve System (Court of Appeals for the D.C. Circuit 1975, 516 F.2d 1229)“…or controlling banks as to be a proper incident thereto.” 12 U.S.C. § 1843 (c)(8) (1970). In the regulation herein…”
Identificado automáticamente a partir de las opiniones judiciales que citan esta sección; no es un ranking de qué caso prevalece.
Fuentes y referencias
- Departamento de Justicia de Montana - Privacidad de Datos del Consumidor(dojmt.gov).gov
- Mont. Code Ann. 30-14-2802 - Definiciones de la MCDPA(mca.legmt.gov).gov
- Ley de Privacidad de Datos del Consumidor de Montana - Estatuto Completo(mca.legmt.gov).gov
- Mont. Code Ann. 30-14-1704 - Violación de Seguridad Informática(mca.legmt.gov).gov
- DOJ de Montana - Requisitos de Reporte de Violaciones(dojmt.gov).gov
- Mont. Code Ann. 30-14-2801 - Título Corto de la MCDPA (promulgado Ch. 681, L. 2023)(mca.legmt.gov).gov
- Mont. Code Ann. 30-14-2812 - Procesamiento de datos por parte del responsable del tratamiento, limitaciones (se requiere consentimiento para datos sensibles conforme al (2)(b))(mca.legmt.gov)
- Mont. Code Ann. 30-14-2804 - Exenciones de la MCDPA (exención a nivel de entidad para bancos y cooperativas de crédito en (1)(e), exención de datos de la GLBA en (1)(f), aseguradoras en (1)(h))(mca.legmt.gov)
- Mont. Code Ann. 30-23-104 - Datos genéticos o neurotecnológicos del consumidor; almacenamiento y transferencia al extranjero de muestras biométricas conforme al (10)(mca.legmt.gov)
- Mont. Code Ann. 30-23-106 - Aplicación de la Ley de Privacidad de Información Genética, $2,500 por infracción(mca.legmt.gov)
- Mont. Code Ann. 44-15-104 - Prohibición de vigilancia facial continua(mca.legmt.gov)
- Mont. Code Ann. 44-15-105 - Prohibición del uso de tecnología de reconocimiento facial por parte del gobierno(mca.legmt.gov)
- Mont. Code Ann. 44-15-106 - Uso de tecnología de reconocimiento facial por agencias de aplicación de la ley, se requiere orden judicial(mca.legmt.gov)