Nebraska
Lista de Verificación de Cumplimiento de la NDPA: Privacidad en Nebraska (2026)
Verificado de forma independiente contra fuentes primarias (última auditoría: 15 de agosto de 2026). · Revisado por el equipo editorial de RecordingLaw. · Ley verificada como vigente al 15 de agosto de 2026. · 10 fuentes primarias citadas en esta página. Cómo verificamos nuestro contenido legal

Cumplir con la Ley de Privacidad de Datos de Nebraska (NDPA), Neb. Rev. Stat. 87-1101 y siguientes, comienza con una pregunta poco habitual: ¿es su empresa una "pequeña empresa" según lo determinado por la Ley Federal de Pequeñas Empresas? Nebraska, al igual que Texas, prescinde de los umbrales de ingresos y cantidad de consumidores que utiliza la mayoría de las leyes estatales de privacidad, y en su lugar se aplica a cualquier empresa que no sea una pequeña empresa según los estándares de tamaño federales (Neb. Rev. Stat. 87-1103). Si no es una pequeña empresa y procesa o vende los datos personales de residentes de Nebraska, está cubierto, y la ley exige un aviso de privacidad, consentimiento expreso para datos sensibles, métodos de exclusión funcionales, evaluaciones de protección de datos y contratos con encargados del tratamiento.
El respaldo de aplicación de la ley es el Procurador General de Nebraska, quien puede solicitar multas civiles de hasta $7,500 por infracción según el Neb. Rev. Stat. 87-1124. Nebraska mantiene un periodo de subsanación permanente de 30 días: según el Neb. Rev. Stat. 87-1122, el Procurador General debe dar aviso por escrito y una oportunidad de 30 días para corregir una infracción identificada antes de demandar. Hasta 2026, esa ventana de subsanación no vence, pero es corta, por lo que el cumplimiento debe estar implementado antes de que llegue un aviso.
Alcance jurisdiccional: Esto cubre la Ley de Privacidad de Datos de Nebraska (Neb. Rev. Stat. 87-1101 y siguientes). Es información legal general, no asesoría legal.
Paso 1: Realice la Prueba de Aplicabilidad de Pequeña Empresa
El primer paso de cumplimiento es decidir si la NDPA se aplica a usted en absoluto, y Nebraska plantea esa pregunta de manera diferente a la mayoría de los estados. Según el Neb. Rev. Stat. 87-1103, la ley se aplica a una persona que (1) realiza negocios en Nebraska o produce un producto o servicio consumido por residentes de Nebraska, (2) procesa datos personales o participa en su venta, y (3) no es una pequeña empresa según lo determinado por la Ley Federal de Pequeñas Empresas, tal como existía dicha ley el 1 de enero de 2024. No hay una cifra de ingresos ni una cantidad de consumidores que superar.
Esto convierte la determinación de pequeña empresa en la pregunta central. La Administración de Pequeñas Empresas publica estándares de tamaño según el código NAICS, generalmente basados en los ingresos anuales promedio o la cantidad de empleados, y esos estándares varían ampliamente según la industria. El primer paso práctico es identificar su código NAICS principal y comparar su tamaño con el estándar de la SBA aplicable. Una determinación escrita y fechada de su estatus es útil si el Procurador General más adelante pregunta cómo llegó a su conclusión. La siguiente tabla compara el desencadenante de Nebraska con el de otras leyes estatales importantes.
| Ley | Desencadenante principal | Notas |
|---|---|---|
| NDPA de Nebraska | No ser pequeña empresa (prueba de la SBA) | Sin umbral numérico; estándares de tamaño de la SBA por código NAICS |
| TDPSA de Texas | No ser pequeña empresa (prueba de la SBA) | Sin umbral numérico; misma prueba federal |
| CCPA de California | $25M de ingresos, 100,000 consumidores, o 50% de ingresos por venta | Desencadenante basado en ingresos |
| VCDPA de Virginia | 100,000 consumidores | 25,000 si más del 50% de ingresos provienen de la venta |
Dado que la prueba es relativa a la industria, las empresas que asumieron que eran demasiado pequeñas para la CCPA no deben asumir lo mismo respecto a Nebraska. Una empresa puede superar su estándar de tamaño de la SBA, y por lo tanto estar cubierta por la NDPA, mientras permanece muy por debajo de los desencadenantes de ingresos y consumidores de California.
Paso 2: Verifique las Exenciones y la Regla de Datos Sensibles para Pequeñas Empresas
Incluso si está cubierto por no ser una pequeña empresa, partes de su operación pueden estar exentas, y aun si está exento por ser una pequeña empresa, sigue aplicándose un deber. Según el Neb. Rev. Stat. 87-1103, la ley no se aplica a las agencias estatales, las subdivisiones políticas, las instituciones financieras, las entidades cubiertas por la HIPAA, las organizaciones sin fines de lucro, las instituciones de educación superior y ciertas empresas de servicios de electricidad y gas natural. El Neb. Rev. Stat. 87-1104 añade exenciones a nivel de datos para la información de salud protegida según la HIPAA, los datos de informes de consumidores según la Ley Imparcial de Informes Crediticios, los datos regidos por la Ley de Protección de la Privacidad del Conductor, los registros educativos según la FERPA, y categorías similares ya reguladas por la ley federal.
El único deber que sobrevive a la exclusión de pequeña empresa es fundamental. Según el Neb. Rev. Stat. 87-1118, una pequeña empresa "no deberá vender datos personales que sean datos sensibles sin recibir el consentimiento previo del consumidor". Por lo tanto, una pequeña empresa que nunca vende datos sensibles queda fuera de la NDPA, pero una pequeña empresa que sí los vende debe capturar primero un consentimiento expreso, o corre el riesgo de una acción de cumplimiento a pesar de su tamaño.
Las operaciones de estatus mixto son comunes. Una empresa puede manejar algunos datos exentos, como los registros protegidos por la HIPAA, junto con datos de consumidores no exentos que la NDPA cubre. Las exenciones se aplican a la entidad o al tipo de dato específico, por lo que las partes cubiertas de su operación aún necesitan el cumplimiento total. Mapee qué datos están dentro y fuera de las exenciones para poder aplicar los controles de la NDPA precisamente donde se requieren.
Paso 3: Publique un Aviso de Privacidad Conforme
Según el Neb. Rev. Stat. 87-1113, un responsable cubierto debe proporcionar a los consumidores un aviso de privacidad razonablemente accesible y claro que contenga elementos específicos. El aviso debe describir las categorías de datos personales que el responsable procesa, incluidos los datos sensibles; el fin del procesamiento; cómo puede un consumidor ejercer los derechos de las secciones 87-1107 a 87-1111 y el proceso de apelación; las categorías de datos personales que el responsable comparte con terceros; las categorías de terceros con quienes comparte datos; y una descripción de cada método mediante el cual un consumidor puede presentar una solicitud.
Si el responsable vende datos personales o los procesa para publicidad dirigida, el Neb. Rev. Stat. 87-1114 exige una divulgación clara y visible de esa actividad y la manera en que un consumidor puede optar por no participar. Un aviso redactado para la ley de otro estado debe revisarse frente a estos elementos específicos de Nebraska, ya que la lista es prescriptiva.
Mantenga el aviso actualizado. El aviso de privacidad debe reflejar sus prácticas reales de datos y actualizarse cuando estas cambien. Trátelo como un documento vivo vinculado a su mapa de datos, no como un artefacto legal de una sola vez, y asegúrese de que los métodos de solicitud que describe coincidan con los canales que realmente opera según el Neb. Rev. Stat. 87-1111.

Paso 4: Cree Mecanismos de Exclusión y Manejo de Solicitudes
Los responsables cubiertos deben brindar a los consumidores una forma clara y visible de optar por no participar en la publicidad dirigida, la venta de datos personales y la elaboración de perfiles que produzca un efecto jurídico o de importancia similar. Según el Neb. Rev. Stat. 87-1111, debe establecer dos o más métodos seguros y confiables para que los consumidores presenten solicitudes, no puede exigir que un consumidor cree una nueva cuenta para ejercer un derecho, y un responsable que opera exclusivamente en línea con una relación directa con el consumidor puede proporcionar solo una dirección de correo electrónico.
La postura de Nebraska respecto a las señales universales de exclusión sigue el enfoque de Texas, y vale la pena entenderla bien. La NDPA no exige de manera independiente que cada responsable reconozca una señal de preferencia de exclusión como el Control de Privacidad Global. Un responsable de Nebraska debe respetar dicha señal solo en la medida en que ya esté obligado a hacerlo según la ley de otro estado. En la práctica, una empresa multiestatal que ya reconoce el Control de Privacidad Global para los consumidores de Colorado o Connecticut debería aplicar el mismo manejo para los consumidores de Nebraska; una empresa que opera solo en Nebraska no está obligada de manera independiente a construir esa capacidad, aunque muchas eligen hacerlo por simplicidad operativa.
Trate el registro de exclusiones como parte de la construcción del sistema. Debe poder demostrar que una exclusión determinada fue recibida y respetada, ya sea que se haya presentado directamente, a través de un agente autorizado, o mediante una señal de preferencia reconocida. Los registros del manejo de exclusiones ayudan a demostrar el cumplimiento si el Procurador General alguna vez lo solicita.
Paso 5: Exija Consentimiento Expreso para los Datos Sensibles
Los datos sensibles conllevan una regla de consentimiento expreso según el Neb. Rev. Stat. 87-1112: un responsable no puede procesar los datos sensibles de un consumidor sin obtener el consentimiento de este. El consentimiento debe ser un acto afirmativo claro, otorgado libremente, específico, informado e inequívoco, y no puede obtenerse mediante patrones oscuros o diseños de interfaz engañosos. Las casillas premarcadas y el consentimiento agrupado no cumplen con el estándar.
Los datos sensibles, definidos en el Neb. Rev. Stat. 87-1102, incluyen los datos personales que revelan el origen racial o étnico, las creencias religiosas, un diagnóstico de salud mental o física, la orientación sexual, o el estatus de ciudadanía o inmigración; los datos genéticos o biométricos utilizados para identificar a una persona; los datos personales de un menor conocido; y los datos de geolocalización precisa. La primera tarea de cumplimiento aquí es la identificación: inventarie sus datos y señale qué campos caen dentro de estas categorías, porque no puede aplicar una compuerta de consentimiento expreso a datos que no ha localizado.
Para los datos recopilados en línea de un menor conocido, el Neb. Rev. Stat. 87-1106 establece que el cumplimiento de la Ley Federal de Protección de la Privacidad Infantil en Línea satisface el requisito de consentimiento parental de la NDPA para los menores de 13 años. Construya el flujo de consentimiento de manera que el procesamiento de datos sensibles simplemente no comience hasta que se capture y registre un consentimiento válido.

Paso 6: Realice Evaluaciones de Protección de Datos
La NDPA exige a los responsables realizar y documentar evaluaciones de protección de datos para el procesamiento de mayor riesgo según el Neb. Rev. Stat. 87-1116. Las actividades cubiertas incluyen el procesamiento para publicidad dirigida, la venta de datos personales, la elaboración de perfiles que presente un riesgo razonablemente previsible de trato injusto o daño sustancial, el procesamiento de datos sensibles, y cualquier procesamiento que presente un riesgo mayor de daño para los consumidores. La evaluación debe identificar y sopesar los beneficios del procesamiento frente a los riesgos potenciales para los consumidores, teniendo en cuenta las salvaguardas que mitigan esos riesgos.
Estas evaluaciones no son solo una práctica interna de higiene. Según el Neb. Rev. Stat. 87-1116, una evaluación es confidencial y está exenta de divulgación como registro público, pero el Procurador General puede exigir a un responsable divulgar una evaluación pertinente durante una investigación, y esa divulgación no renuncia al privilegio abogado-cliente ni a la protección del trabajo del abogado. Esto significa que sus evaluaciones deben existir realmente, estar razonablemente actualizadas y poder recuperarse cuando se soliciten.
Cree una plantilla de evaluación repetible y aplíquela cada vez que lance una nueva actividad de procesamiento de alto riesgo, en lugar de tratarla como un ejercicio único. Dado que la prueba de pequeña empresa puede abarcar a empresas medianas que nunca han realizado una evaluación formal, este paso a menudo requiere construir un nuevo proceso interno en lugar de adaptar uno existente.
Paso 7: Implemente Contratos con Encargados del Tratamiento y Seguridad de Datos
Cuando un responsable contrata a un encargado del tratamiento para manejar datos personales en su nombre, el Neb. Rev. Stat. 87-1115 exige un contrato vinculante que rija el procesamiento. El contrato debe establecer instrucciones claras de procesamiento, la naturaleza y el fin del procesamiento, el tipo de datos y la duración, y las obligaciones del encargado del tratamiento de mantener la confidencialidad, eliminar o devolver los datos al finalizar la relación, ayudar al responsable con sus obligaciones, y poner a disposición la información necesaria para demostrar el cumplimiento, incluso sometiendose a una evaluación. Revise y documente sus relaciones con proveedores para que cada encargado del tratamiento esté bajo un contrato conforme.
Los responsables también tienen un deber básico de seguridad de datos. Según el Neb. Rev. Stat. 87-1112, un responsable debe establecer, implementar y mantener prácticas razonables de seguridad de datos administrativas, técnicas y físicas adecuadas al volumen y la naturaleza de los datos personales en cuestión. No existe un único estándar prescrito, por lo que la obligación se ajusta al riesgo: los datos más sensibles o de mayor volumen requieren salvaguardas más sólidas.
La minimización de datos subyace a ambos deberes. El Neb. Rev. Stat. 87-1112 limita la recopilación a lo que sea adecuado, pertinente y razonablemente necesario para los fines revelados, y prohíbe el procesamiento para un nuevo fin incompatible sin consentimiento. La misma sección prohíbe la discriminación contra un consumidor por ejercer un derecho, como negarle servicios o cobrarle precios diferentes. Mantener menos datos reduce tanto su exposición en materia de seguridad como el alcance de las solicitudes de consumidores que debe atender.
Conclusión: un Periodo de Subsanación Corto y Permanente
El hecho definitorio de aplicación de la ley para 2026 es que Nebraska mantiene un periodo de subsanación, pero uno corto y permanente. Según el Neb. Rev. Stat. 87-1122, antes de iniciar una acción, el Procurador General debe notificar por escrito a un responsable o encargado del tratamiento sobre las presuntas infracciones específicas a más tardar el trigésimo día antes de presentar la demanda, y no puede presentarla si el destinatario subsana las infracciones dentro de ese periodo de 30 días y proporciona una declaración por escrito que confirme la subsanación. A diferencia de los estados que redactaron su periodo de subsanación para que expire tras un año inicial, la ventana de 30 días de Nebraska no vence.
La aplicación de la ley es exclusiva del Procurador General. Según el Neb. Rev. Stat. 87-1124, un infractor es responsable de una multa civil de hasta $7,500 por infracción, más los honorarios razonables de abogados y otros gastos incurridos en investigar y presentar la acción. No existe un derecho de acción privada, por lo que los consumidores individuales no pueden demandar; presentan quejas ante el Procurador General, quien decide si investiga.
Dado que la ventana de subsanación es de solo 30 días, el consejo práctico es cerrar las brechas antes de que llegue un aviso, en lugar de apresurarse después de recibirlo. Mantenga actualizados y disponibles su análisis de aplicabilidad, aviso de privacidad, registros de consentimiento, registros de exclusiones, contratos con encargados del tratamiento y evaluaciones de protección de datos. Una empresa que puede demostrar un programa de cumplimiento funcional está mucho mejor posicionada para subsanar rápidamente, o para evitar un aviso en primer lugar.
Guías Relacionadas
- Centro de Leyes de Privacidad de Datos de Nebraska
- ¿Qué es la NDPA?
- Derechos del Consumidor Según la NDPA
- Comparación de las Leyes Estatales de Privacidad en EE. UU.
- ¿Qué es la CCPA?
Más Leyes de Nebraska
- Leyes de Nebraska sobre Grabación de Reuniones con IA
- Leyes de Pensión Alimenticia de Nebraska
- Leyes de Empleo a Voluntad de Nebraska
- Leyes de Accidentes Automovilísticos de Nebraska
- Leyes de Asientos de Seguridad para Niños de Nebraska
- Leyes de Custodia de Menores de Nebraska
- Leyes de Manutención Infantil de Nebraska
- Leyes de Matrimonio de Hecho de Nebraska
- Leyes sobre Deepfakes de Nebraska
- Leyes de Divorcio de Nebraska
- Leyes sobre Mordeduras de Perro de Nebraska
- Leyes de Emancipación de Nebraska
- Leyes de Eliminación de Antecedentes Penales de Nebraska
- Leyes sobre Fuga del Lugar del Accidente de Nebraska
- Leyes de Propietarios e Inquilinos de Nebraska
- Ley del Limón de Nebraska
Preguntas frecuentes
¿Cómo sé si la NDPA se aplica a mi empresa?
Según el Neb. Rev. Stat. 87-1103, la NDPA se aplica si usted realiza negocios en Nebraska o vende productos o servicios consumidos por residentes de Nebraska, procesa o vende datos personales, y no es una pequeña empresa según la Ley Federal de Pequeñas Empresas. No existe un umbral de ingresos ni de cantidad de consumidores.
¿Qué significa la prueba federal de pequeña empresa para la cobertura?
La SBA publica estándares de tamaño por código NAICS basados en ingresos o cantidad de empleados. Si su empresa supera el estándar de su industria, no es una pequeña empresa y la NDPA probablemente lo cubre, aun si está por debajo de los desencadenantes de ingresos y consumidores de California.
¿Están las pequeñas empresas totalmente exentas de la NDPA?
Casi. Las obligaciones principales no se aplican, pero según el Neb. Rev. Stat. 87-1118 una pequeña empresa no puede vender datos sensibles sin el consentimiento previo del consumidor, por lo que una pequeña empresa que vende datos sensibles aún tiene una obligación de consentimiento.
¿Exige Nebraska una señal universal de exclusión?
No por sí sola. La NDPA sigue el modelo de Texas: un responsable debe respetar una señal de preferencia de exclusión como el Control de Privacidad Global solo en la medida en que ya esté obligado a hacerlo según la ley de otro estado.
¿Qué debe incluir un aviso de privacidad de la NDPA?
Según el Neb. Rev. Stat. 87-1113, el aviso debe enumerar las categorías de datos procesados, incluidos los datos sensibles, los fines, como ejercer los derechos y apelar, las categorías de datos compartidos, las categorías de terceros, y una descripción de cada método de solicitud.
¿Cuándo necesito una evaluación de protección de datos?
Según el Neb. Rev. Stat. 87-1116, debe realizar y documentar evaluaciones para la publicidad dirigida, la venta de datos, la elaboración de perfiles riesgosa, el procesamiento de datos sensibles, y cualquier procesamiento que presente un riesgo mayor de daño. El Procurador General puede exigir la divulgación durante una investigación.
¿Existe un periodo de subsanación bajo la NDPA?
Sí, y es permanente. Según el Neb. Rev. Stat. 87-1122, el Procurador General debe dar aviso por escrito al menos 30 días antes de demandar, y no puede demandar si la empresa subsana la infracción dentro de esa ventana. El periodo de subsanación no vence.
¿Cuáles son las sanciones por infringir la NDPA?
Según el Neb. Rev. Stat. 87-1124, las multas civiles llegan hasta $7,500 por infracción, además de los honorarios razonables de abogados y gastos del Procurador General. No existe un derecho de acción privada, por lo que los consumidores no pueden demandar directamente a una empresa.
Actualizaciones
Verificado de forma independiente contra las fuentes primarias citadas; ley aplicable revisada en busca de cambios recientes
Ley aplicable revisada en busca de cambios recientes
Revisado y aprobado por un editor
La ley detrás de este artículo
Este artículo se apoya en 9 disposiciones legales conservadas en nuestro propio registro jurídico, cada una obtenida de la fuente oficial. Toque una sección para leer el texto vigente.
Nebraska Revised Statutes, Chapter 87: TRADE PRACTICES
§ 87-1103Applicability of act to persons or entitiesVigentecitada en 2 de nuestros artículos
(1) The Data Privacy Act applies only to a person that: (a) Conducts business in this state or produces a product or service consumed by residents of this state; (b) Processes or engages in the sale of personal data; and (c) Is not a small business as determined under the federal Small Business Act, as such act existed on January 1, 2024, except to the extent that section 87-1118 applies to a person described by this subdivision. (2) The Data Privacy Act does not apply to any: (a) State agency or political subdivision of this state; (b) Financial institution, affiliate of a financial institution, or data subject to Title V of the Gramm-Leach-Bliley Act, 15 U.S.C. 6801 et seq., as such title existed on January 1, 2024; (c) Covered entity or business associate governed by the privacy, security, and breach notification rules issued by the United States Department of Health and Human Services, 45 C.F.R. parts 160 and 164, as such parts existed on January 1, 2024, and Division A, Title XIII, and Division B, Title IV, of the federal Health Information Technology for Economic and Clinical Health Act, Public Law No.
Texto oficial (extracto) · al 2026-07-29 · Lea la sección completa en nebraskalegislature.gov
§ 87-1104Information and records to which act is not applicableVigente
The Data Privacy Act does not apply to the following: (1) Protected health information under the Health Insurance Portability and Accountability Act; (2) Health records; (3) Patient identifying information for purposes of 42 U.S.C. 290dd-2, as such section existed on January 1, 2024; (4) Identifiable private information: (a) For purposes of the federal policy for the protection of human subjects under 45 C.F.R. part 46, as such part existed on January 1, 2024; (b) Collected as part of human subjects research under the good clinical practice guidelines issued by the International Council for Harmonisation of Technical Requirements for Pharmaceuticals for Human Use, as such guidelines existed on January 1, 2024, or of the protection of human subjects under 21 C.F.R. parts 50 and 56, as such parts existed on January 1, 2024; or (c) That is personal data used or shared in research conducted pursuant to the Data Privacy Act or other research conducted in accordance with applicable Nebraska law; (5) Information and documents created for purposes of the federal Health Care Quality Improvement Act of 1986, 42 U.S.C.
Texto oficial (extracto) · al 2026-07-29 · Lea la sección completa en nebraskalegislature.gov
§ 87-1112Controller; personal data; requirements on collection and useVigentecitada en 4 de nuestros artículos
(1) A controller: (a) Shall limit the collection of personal data to what is adequate, relevant, and reasonably necessary in relation to the purposes for which that personal data is processed, as disclosed to the consumer; and (b) For purposes of protecting the confidentiality, integrity, and accessibility of personal data, shall establish, implement, and maintain reasonable administrative, technical, and physical data security practices that are appropriate to the volume and nature of the personal data at issue.
Texto oficial (extracto) · al 2026-07-29 · Lea la sección completa en nebraskalegislature.gov
§ 87-1113Privacy notice; required; contentsVigente
A controller shall provide each consumer with a reasonably accessible and clear privacy notice that includes: (1) The categories of personal data processed by the controller, including, if applicable, any sensitive data processed by the controller; (2) The purpose for processing personal data; (3) How a consumer may exercise a consumer right under sections 87-1107 to 87-1111, including the process by which a consumer may appeal a controller's decision with regard to the consumer's request; (4) If applicable, any category of personal data that the controller shares with any third party; (5) If applicable, any category of third party with whom the controller shares personal data; and (6) A description of each method required under section 87-1111 through which a consumer may submit a request to exercise a consumer right under the Data Privacy Act.
Texto oficial (extracto) · al 2026-07-29 · Lea la sección completa en nebraskalegislature.gov
§ 87-1115Processor; duties; controller and processor, contract; requirements; liabilityVigente
(1) A processor shall adhere to the instructions of a controller and shall assist the controller in meeting or complying with the controller's duties or requirements under the Data Privacy Act, including: (a) Assisting the controller in responding to consumer rights requests submitted under section 87-1107 by using appropriate technical and organizational measures, as reasonably practicable, taking into account the nature of processing and the information available to the processor; (b) Assisting the controller with regard to complying with the requirement relating to the security of processing personal data and to the notification of a breach of security of the processor's system relating to an operator's or driver's license, taking into account the nature of processing and the information available to the processor; and (c) Providing necessary information to enable the controller to conduct and document data protection assessments under section 87-1116. (2) A contract between a controller and a processor shall govern the processor's data processing procedures with respect to processing performed on behalf of the controller.
Texto oficial (extracto) · al 2026-07-29 · Lea la sección completa en nebraskalegislature.gov
§ 87-1116Data protection assessment; requirements; confidentialityVigente
(1) A controller shall conduct and document a data protection assessment of each of the following processing activities involving personal data: (a) The processing of personal data for purposes of targeted advertising; (b) The sale of personal data; (c) The processing of personal data for purposes of profiling, if the profiling presents a reasonably foreseeable risk of: (i) Unfair or deceptive treatment of or unlawful disparate impact on any consumer; (ii) Financial, physical, or reputational injury to any consumer; (iii) A physical or other intrusion on the solitude or seclusion, or the private affairs or concerns, of any consumer, if the intrusion would be offensive to a reasonable person; or (iv) Other substantial injury to any consumer; (d) The processing of sensitive data; and (e) Any processing activity that involves personal data that presents a heightened risk of harm to any consumer.
Texto oficial (extracto) · al 2026-07-29 · Lea la sección completa en nebraskalegislature.gov
§ 87-1118Sensitive data; sale; consent requiredVigentecitada en 4 de nuestros artículos
(1) A person described by subdivision (1)(c) of section 87-1103 shall not engage in the sale of personal data that is sensitive data without receiving prior consent from the consumer. (2) A person who violates this section is subject to the penalty under section 87-1124.
Texto oficial (extracto) · al 2026-07-29 · Lea la sección completa en nebraskalegislature.gov
§ 87-1122Controller or processor; notification of violations; responseVigentecitada en 3 de nuestros artículos
Before bringing an action under section 87-1124, the Attorney General shall notify a controller or processor in writing, not later than the thirtieth day before bringing the action, identifying the specific provisions of the Data Privacy Act the Attorney General alleges have been or are being violated. The Attorney General may not bring an action against the controller or processor if: (1) Within the thirty-day period, the controller or processor cures the identified violation; and (2) The controller or processor provides the Attorney General: (a) A written statement that the controller or processor cured the alleged violation and supportive documentation to show how such violation was cured; and (b) An express written statement that the controller or processor shall not commit any such violation after the alleged violation has been cured.
Texto oficial (extracto) · al 2026-07-29 · Lea la sección completa en nebraskalegislature.gov
§ 87-1124Violation; penalty; actions authorizedVigentecitada en 4 de nuestros artículos
(1) A person who violates the Data Privacy Act following the cure period described by section 87-1122 or who breaches a written statement provided to the Attorney General under such section is liable for a civil penalty in an amount not to exceed seven thousand five hundred dollars for each violation. (2) The Attorney General may bring an action in the name of the State of Nebraska to: (a) Recover a civil penalty under this section; (b) Restrain or enjoin the person from violating the Data Privacy Act; or (c) Recover the civil penalty and seek injunctive relief. (3) The Attorney General may recover reasonable attorney's fees and other reasonable expenses incurred in investigating and bringing an action under this section. (4) All money collected under this section shall be remitted to the State Treasurer for distribution in accordance with Article VII, section 5, of the Constitution of Nebraska.
Texto oficial (extracto) · al 2026-07-29 · Lea la sección completa en nebraskalegislature.gov
Fuentes y referencias
- Neb. Rev. Stat. 87-1103, Aplicabilidad de la ley a personas o entidades(nebraskalegislature.gov).gov
- Neb. Rev. Stat. 87-1104, Información y registros a los que la ley no es aplicable(nebraskalegislature.gov).gov
- Neb. Rev. Stat. 87-1112, Responsable; requisitos de recopilación y uso(nebraskalegislature.gov).gov
- Neb. Rev. Stat. 87-1113, Aviso de privacidad; requerido; contenido(nebraskalegislature.gov).gov
- Neb. Rev. Stat. 87-1115, Encargado del tratamiento; deberes; contrato(nebraskalegislature.gov).gov
- Neb. Rev. Stat. 87-1116, Evaluación de protección de datos; confidencialidad(nebraskalegislature.gov).gov
- Neb. Rev. Stat. 87-1118, Datos sensibles; venta; consentimiento requerido(nebraskalegislature.gov).gov
- Neb. Rev. Stat. 87-1122, Notificación de infracciones; respuesta(nebraskalegislature.gov).gov
- Neb. Rev. Stat. 87-1124, Infracción; sanción; acciones autorizadas(nebraskalegislature.gov).gov
- Procurador General de Nebraska(ago.nebraska.gov).gov