Nebraska
¿Qué es la NDPA? Ley de Privacidad de Datos de Nebraska (2026)
Verificado de forma independiente contra fuentes primarias (última auditoría: 15 de agosto de 2026). · Revisado por el equipo editorial de RecordingLaw. · Ley verificada como vigente al 15 de agosto de 2026. · 10 fuentes primarias citadas en esta página. Cómo verificamos nuestro contenido legal

La Ley de Privacidad de Datos de Nebraska (NDPA), codificada en el Neb. Rev. Stat. 87-1101 y siguientes, es la ley integral de privacidad del consumidor de Nebraska. Se promulgó como el Proyecto de Ley Legislativo 1074, firmado por el gobernador Jim Pillen el 17 de abril de 2024, y entró en vigor el 1 de enero de 2025. La NDPA otorga a los residentes de Nebraska el derecho a acceder, corregir, eliminar y portar sus datos personales, además del derecho a optar por no participar en la publicidad dirigida, la venta de datos personales y cierta elaboración de perfiles.
La característica más destacada es como la ley decide quien debe cumplir. En lugar de una cifra de ingresos o una cantidad numérica de consumidores, la NDPA utiliza la prueba federal de pequeña empresa: se aplica a casi cualquier empresa que no sea una "pequeña empresa" según lo determinado por la Ley Federal de Pequeñas Empresas. Nebraska es el segundo estado, después de Texas, en utilizar esa prueba, y el efecto práctico es que la ley alcanza a muchas empresas medianas que quedan por debajo de los umbrales de consumidores o ingresos en leyes como la CCPA. La aplicación de la ley recae exclusivamente en el Procurador General de Nebraska, quien puede solicitar multas civiles de hasta $7,500 por infracción según el Neb. Rev. Stat. 87-1124.
Alcance jurisdiccional: Esto cubre la Ley de Privacidad de Datos de Nebraska (Neb. Rev. Stat. 87-1101 y siguientes). Es información legal general, no asesoría legal.
Qué es la NDPA y Cuando Entró en Vigor
La Ley de Privacidad de Datos de Nebraska es una ley integral de privacidad del consumidor, lo que significa que rige como las empresas recopilan, usan, comparten y protegen los datos personales de los residentes de Nebraska en general, en lugar de regular un solo sector. El Neb. Rev. Stat. 87-1101 establece que las secciones 87-1101 a 87-1130 "se conoceran y podrán citarse como la Ley de Privacidad de Datos". La Legislatura la aprobó como la LB 1074 durante la sesión de 2024, el gobernador Pillen la firmó el 17 de abril de 2024, y entró en vigencia el 1 de enero de 2025.
La NDPA pertenece a la familia de leyes estatales de privacidad que siguen la estructura de Virginia y Connecticut, en lugar de la de California. Ese linaje se refleja en el vocabulario. La ley habla de "responsables" y "encargados del tratamiento", otorga a los consumidores un conjunto definido de derechos, y es aplicada únicamente por el Procurador General. No crea el amplio derecho de demanda privada que permiten las disposiciones de violaciones de datos de California.
Un "consumidor" según la NDPA es, de acuerdo con el Neb. Rev. Stat. 87-1102, "una persona que es residente de este estado y que actúa únicamente en un contexto individual o doméstico", y la definición excluye expresamente a una persona "que actúa en un contexto comercial o laboral". Esto significa que los datos de los empleados y los contactos entre empresas quedan fuera del marco central de derechos del consumidor, una característica común de las leyes del modelo de Virginia que distingue a Nebraska de California.
El Umbral de Pequeña Empresa al Estilo de Texas
Lo que distingue a la NDPA es su prueba de aplicabilidad. Según el Neb. Rev. Stat. 87-1103, la ley se aplica a una persona que (1) realiza negocios en Nebraska o produce un producto o servicio consumido por residentes de Nebraska, (2) procesa datos personales o participa en su venta, y (3) no es una pequeña empresa según lo determinado por la Ley Federal de Pequeñas Empresas, tal como existía dicha ley el 1 de enero de 2024. No hay un piso de ingresos ni una cantidad de consumidores que superar.
Nebraska es el segundo estado en adoptar este enfoque, siguiendo a Texas, cuya Ley de Privacidad y Seguridad de Datos fue pionera en la prueba de pequeña empresa. El contraste con California es marcado. La CCPA solo alcanza a las empresas que cumplen con uno de tres desencadenantes: $25 millones en ingresos anuales, los datos personales de 100,000 o más consumidores, o el 50 por ciento de los ingresos provenientes de la venta o el intercambio de datos personales. Una empresa mediana puede situarse cómodamente por debajo de los tres desencadenantes de la CCPA y aun así estar totalmente cubierta por la NDPA, porque la única pregunta que hace Nebraska es si la empresa es una "pequeña empresa".
La Ley Federal de Pequeñas Empresas y sus estándares de tamaño clasifican a las empresas por industria, generalmente utilizando la cantidad de empleados o los ingresos anuales promedio, que varían según el sector. La Administración de Pequeñas Empresas publica esos estándares de tamaño por código NAICS. El resultado es que una determinación de cobertura de la NDPA a menudo depende de la clasificación industrial de una empresa y su tamaño en relación con su estándar NAICS, no de cuantos residentes de Nebraska afecta. Para las empresas multiestatales, esto hace que sea más fácil quedar dentro de la NDPA que de las leyes basadas en umbrales.

La Excepción para Pequeñas Empresas Aun Tiene Fuerza
La exclusión de pequeña empresa no es un pase libre completo. Incluso una empresa que está exenta de la mayor parte de la NDPA por calificar como pequeña empresa sigue estando sujeta a un deber importante. Según el Neb. Rev. Stat. 87-1118, una pequeña empresa "no deberá vender datos personales que sean datos sensibles sin recibir el consentimiento previo del consumidor".
Esto refleja la disposición equivalente de la ley de Texas y representa una decisión legislativa deliberada. Los legisladores estuvieron dispuestos a aliviar a las pequeñas empresas de la carga total de cumplimiento, pero no a permitirles vender las categorías más sensibles de datos personales, como información de salud, biométrica o de geolocalización precisa, sin un consentimiento expreso afirmativo del consumidor. Una pequeña empresa que nunca vende datos sensibles queda efectivamente fuera de la NDPA; una pequeña empresa que si los vende debe obtener el consentimiento primero.
La lección práctica es que el estatus de "pequeña empresa" responde la mayor parte de la pregunta de aplicabilidad, pero no toda. Cualquier empresa que comercie con datos sensibles debe evaluar el requisito de consentimiento del artículo 87-1118, sin importar su clasificación de tamaño.
Los Datos Sensibles Requieren Consentimiento Expreso
Para las empresas que están cubiertas, la NDPA trata los datos sensibles de manera más estricta que los datos personales ordinarios. Según el Neb. Rev. Stat. 87-1112, un responsable no puede "procesar los datos sensibles de un consumidor sin obtener el consentimiento de este". Esta es una regla de consentimiento expreso, lo contrario de la regla predeterminada de exclusión que rige el procesamiento ordinario, donde los datos pueden utilizarse a menos y hasta que el consumidor se oponga.
Los datos sensibles se definen en el Neb. Rev. Stat. 87-1102 e incluyen los datos personales que revelan el origen racial o étnico, las creencias religiosas, un diagnóstico de salud mental o física, la orientación sexual, o el estatus de ciudadanía o inmigración; los datos genéticos o biométricos procesados para identificar de manera única a una persona; los datos personales recopilados de un menor conocido; y los datos de geolocalización precisa. El consentimiento debe ser un acto afirmativo claro, otorgado libremente y de manera especifica, y no puede obtenerse mediante un diseño de interfaz engañoso.
Para los datos recopilados en línea de un menor conocido, el Neb. Rev. Stat. 87-1106 establece que el cumplimiento de la Ley Federal de Protección de la Privacidad Infantil en Línea (COPPA) satisface el requisito de consentimiento parental de la NDPA. La COPPA generalmente rige a los menores de 13 años, por lo que las empresas que atienden a usuarios más jóvenes pueden apoyarse en su cumplimiento existente de la COPPA para ese grupo.

Cómo se Compara la NDPA con la CCPA y la Ley de Texas
Nebraska y California alcanzan objetivos de protección del consumidor ampliamente similares a través de mecanismos muy diferentes. La CCPA de California surgió de una tradición de iniciativa electoral y es aplicada por un regulador dedicado, la Agencia de Protección de la Privacidad de California, junto con el Procurador General. La NDPA utiliza el vocabulario de responsable y encargado del tratamiento del modelo de Virginia y es aplicada únicamente por el Procurador General. La siguiente tabla destaca las diferencias prácticas, incluida la estrecha relación entre Nebraska y Texas.
| Característica | NDPA de Nebraska | TDPSA de Texas | CCPA/CPRA de California |
|---|---|---|---|
| Desencadenante de cobertura | No ser pequeña empresa (prueba de la SBA) | No ser pequeña empresa (prueba de la SBA) | $25M de ingresos, 100,000 consumidores, o 50% de ingresos por venta |
| Umbral numérico | Ninguno | Ninguno | Sí |
| Datos sensibles | Se requiere consentimiento expreso | Se requiere consentimiento expreso | Derecho a limitar el uso |
| Venta de datos sensibles por pequeñas empresas | Se requiere consentimiento (87-1118) | Se requiere consentimiento | No aplicable |
| Derecho de acción privada | Ninguno | Ninguno | Limitado, para ciertas violaciones de datos |
| Regulador | Procurador General | Procurador General | Agencia de Protección de la Privacidad de California |
El contraste principal es alcance versus profundidad. Los desencadenantes de ingresos y de grandes cantidades de consumidores de California apuntan a operadores más grandes, mientras que Nebraska y Texas incluyen a cualquier empresa que no sea una pequeña empresa, sin importar cuantos o cuan pocos residentes atienda. Una empresa demasiado pequeña para la CCPA aún puede estar cubierta por la NDPA. Para las empresas multiestatales, la prueba de pequeña empresa de la NDPA y su regla de consentimiento expreso para datos sensibles a menudo establecen una base que un programa de privacidad debe respaldar.
Aplicación de la Ley y el Periodo de Subsanación Permanente
El Procurador General de Nebraska es el único encargado de hacer cumplir la NDPA. Según el Neb. Rev. Stat. 87-1124, el Procurador General puede iniciar una acción en nombre del Estado de Nebraska, y un infractor es responsable de una multa civil "por un monto que no exceda los siete mil quinientos dólares por cada infracción", además de los honorarios razonables de abogados y otros gastos incurridos en investigar y presentar la acción. No existe un derecho de acción privada, por lo que los consumidores individuales no pueden demandar directamente a una empresa; pueden presentar quejas ante el Procurador General, quien decide si actúa.
Antes de demandar, el Procurador General debe dar aviso. Según el Neb. Rev. Stat. 87-1122, el Procurador General "deberá notificar por escrito a un responsable o encargado del tratamiento" sobre las presuntas infracciones específicas a más tardar el trigesimo día antes de iniciar una acción, y no puede iniciarla si el destinatario subsana las infracciones dentro de ese periodo y proporciona una declaración por escrito de que lo ha hecho. A diferencia de algunos estados que redactaron su periodo de subsanación para que expire tras un año inicial de gracia, el periodo de subsanación de 30 días de Nebraska es permanente. Hasta 2026, una empresa cubierta aun cuenta con esa ventana de 30 días para corregir un problema identificado antes de que el Procurador General pueda presentar una demanda.
Guías Relacionadas
- Centro de Leyes de Privacidad de Datos de Nebraska
- Derechos del Consumidor Según la NDPA
- Lista de Verificación de Cumplimiento de la NDPA
- Comparación de las Leyes Estatales de Privacidad en EE. UU.
- ¿Qué es la CCPA?
Más Leyes de Nebraska
- Leyes de Nebraska sobre Grabación de Reuniones con IA
- Leyes de Pensión Alimenticia de Nebraska
- Leyes de Empleo a Voluntad de Nebraska
- Leyes de Accidentes Automovilísticos de Nebraska
- Leyes de Asientos de Seguridad para Niños de Nebraska
- Leyes de Custodia de Menores de Nebraska
- Leyes de Manutención Infantil de Nebraska
- Leyes de Matrimonio de Hecho de Nebraska
- Leyes sobre Deepfakes de Nebraska
- Leyes de Divorcio de Nebraska
- Leyes sobre Mordeduras de Perro de Nebraska
- Leyes de Emancipación de Nebraska
- Leyes de Eliminación de Antecedentes Penales de Nebraska
- Leyes sobre Fuga del Lugar del Accidente de Nebraska
- Leyes de Propietarios e Inquilinos de Nebraska
- Ley del Limón de Nebraska
Preguntas frecuentes
¿Qué es la Ley de Privacidad de Datos de Nebraska?
La NDPA, codificada en el Neb. Rev. Stat. 87-1101 y siguientes, es la ley integral de privacidad del consumidor de Nebraska. Promulgada como la LB 1074 y vigente desde el 1 de enero de 2025, otorga a los residentes derechos de acceso, corrección, eliminación y portabilidad de sus datos, además del derecho a optar por no participar en la publicidad dirigida, la venta y la elaboración de perfiles.
¿Cuándo entró en vigor la Ley de Privacidad de Datos de Nebraska?
El gobernador Jim Pillen firmó la LB 1074 el 17 de abril de 2024, y la Ley de Privacidad de Datos de Nebraska entró en vigor el 1 de enero de 2025.
¿Quién debe cumplir con la NDPA?
Según el Neb. Rev. Stat. 87-1103, la NDPA se aplica a una empresa que realiza negocios en Nebraska o produce un producto o servicio consumido por residentes de Nebraska, procesa o vende datos personales, y no es una pequeña empresa según la Ley Federal de Pequeñas Empresas. No existe un umbral de ingresos ni de cantidad de consumidores.
¿Por qué se compara el umbral de Nebraska con el de Texas?
Nebraska es el segundo estado, después de Texas, en utilizar la prueba federal de pequeña empresa para determinar la cobertura en lugar de una cifra de ingresos o una cantidad de consumidores. Ambas leyes se aplican a cualquier empresa que no sea una pequeña empresa según la Ley Federal de Pequeñas Empresas.
¿Están las pequeñas empresas completamente exentas según la NDPA?
Mayormente, pero no del todo. Incluso una pequeña empresa no puede vender datos sensibles sin el consentimiento previo del consumidor según el Neb. Rev. Stat. 87-1118, por lo que cualquier pequeña empresa que venda datos sensibles debe obtener primero un consentimiento expreso.
¿Exige la NDPA consentimiento para los datos sensibles?
Sí. Según el Neb. Rev. Stat. 87-1112, un responsable no puede procesar los datos sensibles de un consumidor sin obtener el consentimiento de este. Esta es una regla de consentimiento expreso, a diferencia de la regla predeterminada de exclusión para el procesamiento ordinario.
¿Cuáles son las sanciones por infringir la NDPA?
El Procurador General puede solicitar multas civiles de hasta $7,500 por infracción según el Neb. Rev. Stat. 87-1124, además de los honorarios razonables de abogados y gastos. No existe un derecho de acción privada, por lo que los consumidores no pueden demandar directamente a una empresa.
¿Existe un periodo de subsanación bajo la NDPA?
Sí, y es permanente. Según el Neb. Rev. Stat. 87-1122, el Procurador General debe dar aviso por escrito al menos 30 días antes de iniciar una acción, y no puede demandar si la empresa subsana la infracción dentro de esa ventana. A diferencia de algunos estados, el periodo de subsanación de Nebraska no vence.
Actualizaciones
Verificado de forma independiente contra las fuentes primarias citadas; ley aplicable revisada en busca de cambios recientes
Ley aplicable revisada en busca de cambios recientes
Revisado y aprobado por un editor
La ley detrás de este artículo
Este artículo se apoya en 7 disposiciones legales conservadas en nuestro propio registro jurídico, cada una obtenida de la fuente oficial. Toque una sección para leer el texto vigente.
Nebraska Revised Statutes, Chapter 87: TRADE PRACTICES
§ 87-1101Act, how citedVigentecitada en 3 de nuestros artículos
Sections 87-1101 to 87-1130 shall be known and may be cited as the Data Privacy Act.
Texto oficial (extracto) · al 2026-07-29 · Lea la sección completa en nebraskalegislature.gov
§ 87-1102Terms, definedVigentecitada en 5 de nuestros artículos
For purposes of the Data Privacy Act: (1) Affiliate means a legal entity that controls, is controlled by, or is under common control with another legal entity or shares common branding with another legal entity. For purposes of this subdivision, control or controlled means: (a) The ownership of, or power to vote, more than fifty percent of the outstanding shares of any class of voting security of a company; (b) The control in any manner over the election of a majority of the directors or of individuals exercising similar functions; or (c) The power to exercise controlling influence over the management of a company; (2) Authenticate means to verify through reasonable means that the consumer who is entitled to exercise the consumer's rights under sections 87-1107 to 87-1111, or a person on behalf of such consumer, is the same consumer exercising those consumer rights with respect to the personal data at issue; (3)(a) Biometric data means data that is generated to identify a specific individual through an automatic measurement of a biological characteristic of such individual and includes any: (i) Fingerprint; (ii) Voice print; (iii) Retina image; (iv) Iris image; or (v)…
Texto oficial (extracto) · al 2026-07-29 · Lea la sección completa en nebraskalegislature.gov
§ 87-1103Applicability of act to persons or entitiesVigentecitada en 2 de nuestros artículos
(1) The Data Privacy Act applies only to a person that: (a) Conducts business in this state or produces a product or service consumed by residents of this state; (b) Processes or engages in the sale of personal data; and (c) Is not a small business as determined under the federal Small Business Act, as such act existed on January 1, 2024, except to the extent that section 87-1118 applies to a person described by this subdivision. (2) The Data Privacy Act does not apply to any: (a) State agency or political subdivision of this state; (b) Financial institution, affiliate of a financial institution, or data subject to Title V of the Gramm-Leach-Bliley Act, 15 U.S.C. 6801 et seq., as such title existed on January 1, 2024; (c) Covered entity or business associate governed by the privacy, security, and breach notification rules issued by the United States Department of Health and Human Services, 45 C.F.R. parts 160 and 164, as such parts existed on January 1, 2024, and Division A, Title XIII, and Division B, Title IV, of the federal Health Information Technology for Economic and Clinical Health Act, Public Law No.
Texto oficial (extracto) · al 2026-07-29 · Lea la sección completa en nebraskalegislature.gov
§ 87-1112Controller; personal data; requirements on collection and useVigentecitada en 4 de nuestros artículos
(1) A controller: (a) Shall limit the collection of personal data to what is adequate, relevant, and reasonably necessary in relation to the purposes for which that personal data is processed, as disclosed to the consumer; and (b) For purposes of protecting the confidentiality, integrity, and accessibility of personal data, shall establish, implement, and maintain reasonable administrative, technical, and physical data security practices that are appropriate to the volume and nature of the personal data at issue.
Texto oficial (extracto) · al 2026-07-29 · Lea la sección completa en nebraskalegislature.gov
§ 87-1118Sensitive data; sale; consent requiredVigentecitada en 4 de nuestros artículos
(1) A person described by subdivision (1)(c) of section 87-1103 shall not engage in the sale of personal data that is sensitive data without receiving prior consent from the consumer. (2) A person who violates this section is subject to the penalty under section 87-1124.
Texto oficial (extracto) · al 2026-07-29 · Lea la sección completa en nebraskalegislature.gov
§ 87-1122Controller or processor; notification of violations; responseVigentecitada en 3 de nuestros artículos
Before bringing an action under section 87-1124, the Attorney General shall notify a controller or processor in writing, not later than the thirtieth day before bringing the action, identifying the specific provisions of the Data Privacy Act the Attorney General alleges have been or are being violated. The Attorney General may not bring an action against the controller or processor if: (1) Within the thirty-day period, the controller or processor cures the identified violation; and (2) The controller or processor provides the Attorney General: (a) A written statement that the controller or processor cured the alleged violation and supportive documentation to show how such violation was cured; and (b) An express written statement that the controller or processor shall not commit any such violation after the alleged violation has been cured.
Texto oficial (extracto) · al 2026-07-29 · Lea la sección completa en nebraskalegislature.gov
§ 87-1124Violation; penalty; actions authorizedVigentecitada en 4 de nuestros artículos
(1) A person who violates the Data Privacy Act following the cure period described by section 87-1122 or who breaches a written statement provided to the Attorney General under such section is liable for a civil penalty in an amount not to exceed seven thousand five hundred dollars for each violation. (2) The Attorney General may bring an action in the name of the State of Nebraska to: (a) Recover a civil penalty under this section; (b) Restrain or enjoin the person from violating the Data Privacy Act; or (c) Recover the civil penalty and seek injunctive relief. (3) The Attorney General may recover reasonable attorney's fees and other reasonable expenses incurred in investigating and bringing an action under this section. (4) All money collected under this section shall be remitted to the State Treasurer for distribution in accordance with Article VII, section 5, of the Constitution of Nebraska.
Texto oficial (extracto) · al 2026-07-29 · Lea la sección completa en nebraskalegislature.gov
Fuentes y referencias
- Neb. Rev. Stat. 87-1101, Ley; como se cita (Ley de Privacidad de Datos)(nebraskalegislature.gov).gov
- Neb. Rev. Stat. 87-1102, Términos definidos(nebraskalegislature.gov).gov
- Neb. Rev. Stat. 87-1103, Aplicabilidad de la ley a personas o entidades(nebraskalegislature.gov).gov
- Neb. Rev. Stat. 87-1112, Responsable; requisitos de recopilación y uso(nebraskalegislature.gov).gov
- Neb. Rev. Stat. 87-1118, Datos sensibles; venta; consentimiento requerido(nebraskalegislature.gov).gov
- Neb. Rev. Stat. 87-1122, Notificación de infracciones; respuesta(nebraskalegislature.gov).gov
- Neb. Rev. Stat. 87-1124, Infracción; sanción; acciones autorizadas(nebraskalegislature.gov).gov
- Legislatura de Nebraska, LB 1074 (2024), texto de la ley(nebraskalegislature.gov).gov
- Procurador General de Nebraska(ago.nebraska.gov).gov
- Ley de Privacidad del Consumidor de California, Cal. Civ. Code 1798.100 y siguientes(leginfo.legislature.ca.gov).gov