New Hampshire
Leyes de Notificación de Violación de Datos de Nuevo Hampshire: Reglas de Reporte y Plazos (2026)
Verificado de forma independiente contra fuentes primarias (última auditoría: 15 de agosto de 2026). · Revisado por el equipo editorial de RecordingLaw. · Ley verificada como vigente al 15 de agosto de 2026. · 5 fuentes primarias citadas en esta página. Cómo verificamos nuestro contenido legal

Nuevo Hampshire exige que las empresas notifiquen a los residentes afectados por una violación de datos lo antes posible según , sin un plazo fijo en días pero con el deber de actuar con prontitud. Antes de que se envíe la notificación individual, la mayoría de las empresas también deben notificar al Fiscal General del estado, aunque las empresas reguladas por los reguladores de banca, valores, seguros o servicios públicos de Nuevo Hampshire notifican en su lugar a ese regulador.
Si su empresa maneja información personal perteneciente a residentes de Nuevo Hampshire, una violación de datos activa obligaciones legales específicas bajo la ley de Aviso de Violación de Seguridad de Nuevo Hampshire. N.H. Rev. Stat. 359-C:19 a 359-C:21 establece quién debe notificar, qué activa el deber y con qué rapidez debe actuar. Nuevo Hampshire promulgó su ley de notificación de violación de datos en 2006 (2006, 242:1), vigente desde el 1 de enero de 2007, como parte del capítulo de Derecho a la Privacidad del estado, lo que refleja la opinión de la legislatura de que la notificación de violaciones es fundamentalmente una protección de la privacidad.
Esta guía cubre el alcance completo de los requisitos de notificación de violación de datos de Nuevo Hampshire, incluyendo qué información personal activa la ley, quién debe ser notificado, el plazo, las sanciones, las exenciones y cómo el marco de privacidad de datos más amplio del estado interactúa con las obligaciones de notificación.
Quién debe cumplir con la ley de notificación de violación de datos de Nuevo Hampshire
La ley de Nuevo Hampshire se aplica a cualquier persona que haga negocios en el estado, cualquier persona que posea o tenga licencia sobre datos computarizados que incluyan información personal, o cualquier persona que mantenga datos computarizados que contengan información personal en nombre de otra. Este alcance amplio abarca empresas, entidades gubernamentales y proveedores de servicios externos.
Cuando un tercero que mantiene datos en nombre de un propietario de datos descubre una violación, debe notificar al propietario de los datos de inmediato. El propietario de los datos entonces asume la responsabilidad principal de notificar a las personas afectadas y, según su sector, ya sea al Fiscal General o a su regulador sectorial principal.
El estatuto se aplica independientemente de dónde esté ubicada físicamente la empresa. Cualquier empresa que posea información personal sobre residentes de Nuevo Hampshire debe cumplir si hace negocios en el estado.
Qué califica como una violación
Según N.H. Rev. Stat. 359-C:19, una "violación de seguridad" significa la adquisición no autorizada de datos computarizados que compromete la seguridad o confidencialidad de la información personal mantenida por una persona que hace negocios en Nuevo Hampshire.
Excepción de buena fe
La adquisición de buena fe de información personal por parte de un empleado o agente de una persona que hace negocios en el estado no constituye una violación de seguridad, siempre que la información personal no se use ni esté sujeta a divulgación adicional no autorizada.
Puerto seguro de cifrado
Nuevo Hampshire ofrece un puerto seguro para los datos cifrados. Los requisitos de notificación no se aplican a la adquisición no autorizada de información personal que ha sido cifrada, siempre que la clave de cifrado no también haya sido comprometida. Si tanto los datos cifrados como la clave fueron adquiridos por la persona no autorizada, se requiere notificación.
Información personal que activa la notificación
Según N.H. Rev. Stat. 359-C:19, información personal significa el primer nombre o la inicial del primer nombre y el apellido de una persona combinados con uno o más de los siguientes elementos de datos:
- Número de Seguro Social
- Número de licencia de conducir u otro número de identificación gubernamental
- Número de cuenta, número de tarjeta de crédito o número de tarjeta de débito combinado con cualquier código de seguridad, código de acceso o contraseña requerida que permitiera el acceso a la cuenta financiera de una persona
Lo que la ley de Nuevo Hampshire no cubre
En comparación con estados que han actualizado recientemente sus estatutos de notificación de violaciones, la definición de información personal de Nuevo Hampshire es relativamente limitada. La ley no incluye:
- Datos biométricos (huellas dactilares, escaneos de retina, huellas de voz)
- Información médica o de salud
- Números de identificación de seguro médico
- Números de pasaporte
- Nombre de usuario o dirección de correo electrónico combinados con contraseñas
- Números de identificación fiscal (distintos de los números de Seguro Social)
La información personal no incluye información obtenida legalmente de fuentes disponibles al público o de registros gubernamentales federales, estatales o locales legalmente puestos a disposición del público.
Plazo de notificación
Nuevo Hampshire exige la notificación "lo antes posible" según N.H. Rev. Stat. 359-C:20. Este lenguaje es más urgente que el estándar de "sin demora injustificada" que utilizan muchos estados, lo que sugiere que la legislatura tenía la intención de una respuesta particularmente rápida.
El estatuto no establece un número específico de días, pero el estándar "lo antes posible" pone la carga sobre la entidad notificante de demostrar que cualquier retraso estuvo justificado.

Cuándo se permite el retraso
La notificación puede retrasarse si:
- Una agencia de aplicación de la ley determina que la notificación impedirá una investigación criminal. La notificación debe realizarse después de que la agencia de aplicación de la ley determine que ya no compromete la investigación.
- La entidad necesita tiempo para determinar la naturaleza y el alcance del incidente, identificar a las personas afectadas y restaurar la integridad razonable del sistema de datos.
Incluso cuando se permite el retraso, la entidad debe actuar "lo antes posible" una vez que la razón del retraso ya no aplique.
Quién debe ser notificado
Fiscal General de Nuevo Hampshire (o Regulador Sectorial)
Antes de que se envíen las notificaciones individuales, la mayoría de las empresas deben notificar al Fiscal General de Nuevo Hampshire. Las empresas reguladas por el comisionado bancario, el director de regulación de valores, el comisionado de seguros, la comisión de servicios públicos de Nuevo Hampshire, o los reguladores financieros y de seguros de otros estados o del gobierno federal (según RSA 358-A:3, I) notifican en su lugar a su regulador principal, no al Fiscal General.
Según , I(b), esa notificación solo necesita incluir dos elementos:
- La fecha anticipada de la notificación a las personas afectadas
- El número aproximado de residentes de Nuevo Hampshire que serán notificados
La entidad no está obligada a divulgar los nombres de las personas afectadas ni su información personal en esta notificación.
Personas afectadas
Todo residente de Nuevo Hampshire cuya información personal no cifrada fue, o razonablemente se cree que fue, adquirida por una persona no autorizada debe ser notificado. Según RSA 359-C:20, IV, la notificación debe incluir:
- Una descripción del incidente en términos generales
- La fecha aproximada de la violación
- El tipo de información personal involucrada
- Información de contacto de la entidad que proporciona la notificación
Incluir la información de contacto de la Comisión Federal de Comercio y del Fiscal General de Nuevo Hampshire, o los pasos para protegerse contra el robo de identidad, es una práctica recomendada común, pero ninguno de los dos es un requisito legal de la notificación individual.
Agencias de reporte de crédito al consumidor
Cuando una violación requiere la notificación de más de 1,000 residentes de Nuevo Hampshire, la entidad también debe notificar a las agencias de reporte de crédito al consumidor de alcance nacional sin demora injustificada. La notificación debe incluir el momento, la distribución y el contenido de la notificación a las personas.
Cómo proporcionar la notificación
Nuevo Hampshire permite los siguientes métodos de notificación:
- Notificación por escrito enviada por correo a la última dirección conocida de la persona
- Notificación electrónica si el medio principal de comunicación de la entidad con la persona es electrónico, o si la notificación es consistente con la Ley E-SIGN ()
- Notificación telefónica si la entidad puede comunicarse directamente con la persona afectada
Notificación sustituta
Nuevo Hampshire tiene uno de los umbrales de notificación sustituta más bajos del país. La notificación sustituta está disponible cuando:
- El costo de proporcionar la notificación excedería los $5,000
- La clase afectada supera los 1,000 residentes de Nuevo Hampshire
- La entidad no cuenta con información de contacto suficiente
Compare esto con la mayoría de los estados, donde el umbral de costo es de $250,000 y el umbral de la clase afectada es de 500,000. Los umbrales bajos de Nuevo Hampshire hacen que la notificación sustituta esté disponible para empresas más pequeñas y violaciones más pequeñas.
La notificación sustituta debe incluir todo lo siguiente:
- Notificación por correo electrónico a las personas para las cuales la entidad tiene una dirección de correo electrónico
- Publicación visible de la notificación en el sitio web de la entidad
- Notificación a los principales medios de comunicación a nivel estatal

Aplicación y sanciones
La ley de notificación de violación de datos de Nuevo Hampshire es aplicada por el Fiscal General bajo la Ley de Protección al Consumidor (N.H. Rev. Stat. 358-A). Una violación de los requisitos de notificación constituye un acto o práctica injusta o engañosa.
El Fiscal General puede buscar:
- Medidas cautelares para detener violaciones en curso
- Sanciones civiles según lo dispuesto en la Ley de Protección al Consumidor
- Restitución para los consumidores afectados
- Honorarios de abogados y costos de investigación
Nuevo Hampshire también otorga a las personas un derecho de acción privado bajo . Cualquier persona perjudicada por una violación de la ley de notificación de violaciones puede demandar por daños reales. Si la violación fue intencional o consciente, el tribunal debe otorgar entre 2 y 3 veces esa cantidad como recuperación total, no daños reales más un múltiplo adicional, junto con honorarios de abogados, costos y medidas cautelares.
Exenciones
El estatuto de Nuevo Hampshire no contiene una exención general para instituciones financieras o entidades cubiertas por HIPAA. En su lugar, establece dos disposiciones más limitadas:
- Cumplimiento presunto para entidades reguladas: Según RSA 359-C:20, V, una empresa sujeta a RSA 358-A:3, I (regulada por el comisionado bancario, el director de regulación de valores, el comisionado de seguros, la comisión de servicios públicos de Nuevo Hampshire, o un regulador financiero o de seguros estatal o federal equivalente) que sigue los procedimientos de notificación de violaciones de seguridad exigidos por las leyes, reglas o guías de ese regulador se considera en cumplimiento de la subdivisión de notificación de RSA 359-C.
- Excepción de la GLBA solo para la notificación a agencias de crédito: Según RSA 359-C:20, VI(b), una empresa sujeta al Título V de la Ley Gramm-Leach-Bliley, y siguientes, está exenta únicamente de notificar a las agencias de reporte de crédito al consumidor de alcance nacional. Aún debe notificar a las personas afectadas y, cuando corresponda, al Fiscal General o a su regulador sectorial.
No existe una exención independiente de HIPAA en este capítulo. Una entidad cubierta por HIPAA debe seguir cumpliendo con la ley de notificación de violaciones de Nuevo Hampshire, a menos que califique de manera independiente para la disposición de cumplimiento presunto anterior.
Cómo interactúan las leyes de privacidad de Nuevo Hampshire con la notificación de violaciones

La Ley de Privacidad de Nuevo Hampshire, vigente desde el 1 de enero de 2025, creó un marco integral de privacidad del consumidor. Sin embargo, la Ley de Privacidad no contiene sus propios requisitos de notificación de violación de datos. Las empresas sujetas a la Ley de Privacidad deben seguir cumpliendo con N.H. Rev. Stat. 359-C:19-21 para la notificación de violaciones.
La Ley de Privacidad agrega obligaciones relevantes de protección de datos:
- Requisito de seguridad de datos: Los controladores deben implementar prácticas razonables de seguridad de datos administrativas, técnicas y físicas.
- Minimización de datos: Los controladores deben limitar la recopilación de datos a lo que sea adecuado, relevante y razonablemente necesario.
- Consentimiento para datos sensibles: Los datos biométricos, la geolocalización precisa y otras categorías sensibles requieren el consentimiento explícito del consumidor antes del procesamiento.
Tanto la Ley de Privacidad como el estatuto de notificación de violaciones son aplicados por el Fiscal General bajo la Ley de Protección al Consumidor.
Este artículo proporciona información legal general sobre las leyes de privacidad de datos de Nuevo Hampshire y los requisitos de notificación de violaciones. No constituye asesoría legal ni crea una relación abogado-cliente. La respuesta a una violación de datos implica obligaciones sensibles al tiempo. Consulte a un abogado calificado con licencia en Nuevo Hampshire para obtener orientación específica para su situación.
Preguntas frecuentes
¿Cuánto tiempo tiene una empresa para notificar a los residentes de Nuevo Hampshire sobre una violación de datos?
La ley de Nuevo Hampshire exige la notificación 'lo antes posible,' que es un estándar más urgente que el lenguaje de 'sin demora injustificada' utilizado por muchos estados. No hay un plazo específico en días, pero cualquier retraso debe estar justificado por la necesidad de determinar el alcance de la violación, identificar a las personas afectadas, restaurar la integridad del sistema o cumplir con una solicitud de las autoridades.
¿Nuevo Hampshire exige que las empresas notifiquen al Fiscal General después de una violación de datos?
La mayoría de las empresas, sí. Antes de que se envíe la notificación individual, las empresas deben notificar al Fiscal General de Nuevo Hampshire, salvo que estén reguladas por los reguladores de banca, valores, seguros o servicios públicos del estado, en cuyo caso notifican a ese regulador en su lugar. Esa notificación solo debe incluir la fecha anticipada en que se enviará la notificación individual y el número aproximado de residentes de Nuevo Hampshire afectados. Las agencias de reporte de crédito al consumidor también deben ser notificadas cuando se ven afectados más de 1,000 residentes.
¿Cuál es el umbral de notificación sustituta de Nuevo Hampshire?
Nuevo Hampshire tiene uno de los umbrales de notificación sustituta más bajos del país. Una empresa puede usar la notificación sustituta cuando el costo de la notificación estándar excede los $5,000, la clase afectada supera los 1,000 residentes, o la entidad no cuenta con información de contacto suficiente. La mayoría de los estados establecen estos umbrales en $250,000 y 500,000 respectivamente. La notificación sustituta requiere correo electrónico, publicación en el sitio web y notificación a los principales medios de comunicación.
¿El cifrado protege a las empresas de los requisitos de notificación de violación de datos de Nuevo Hampshire?
Sí, Nuevo Hampshire ofrece un puerto seguro de cifrado. Si la información personal comprometida estaba cifrada y la clave de cifrado no también fue adquirida por la persona no autorizada, no se requiere notificación. Si tanto los datos como la clave de cifrado fueron comprometidos, se aplican las obligaciones de notificación completas.
¿Pueden las personas demandar por una violación de notificación de datos en Nuevo Hampshire?
Sí. RSA 359-C:21 otorga a cualquier persona perjudicada por una violación de la ley de notificación de violaciones un derecho de acción privado por daños reales. Si la violación fue intencional o consciente, el tribunal debe otorgar entre 2 y 3 veces esa cantidad como recuperación total, además de honorarios de abogados, costos y medidas cautelares. El Fiscal General también puede hacer cumplir el estatuto por separado bajo la Ley de Protección al Consumidor.
¿Afectado por una filtración de datos o una violación de privacidad biométrica?
Si sus datos personales quedaron expuestos en una filtración, o si su huella dactilar o escaneo facial se recopiló sin su consentimiento, podría ser elegible para unirse a un reclamo por compensación. Averígüelo gratis y sin compromiso.
Actualizaciones
Verificado de forma independiente contra las fuentes primarias citadas; ley aplicable revisada en busca de cambios recientes
Ley aplicable revisada en busca de cambios recientes
Se corrigió una afirmación invertida sobre el derecho de acción privado en la ley de notificación de violaciones de Nuevo Hampshire: RSA 359-C:21 sí otorga a las personas afectadas el derecho a demandar por daños (hasta el triple en violaciones intencionales), honorarios y medidas cautelares. También se eliminó un calificador agregado incorrectamente a la excepción de buena fe y se corrigió el umbral de notificación a las agencias de reporte de crédito de '1,000 o más' a 'más de 1,000', conforme al estatuto.
Ley aplicable revisada en busca de cambios recientes
Revisado y aprobado por un editor
La ley detrás de este artículo
Este artículo se apoya en 5 disposiciones legales conservadas en nuestro propio registro jurídico, cada una obtenida de la fuente oficial. Toque una sección para leer el texto vigente.
United States Code Title 15
§ 6801Protection of nonpublic personal informationVigentecitada en 4 de nuestros artículos
It is the policy of the Congress that each financial institution has an affirmative and continuing obligation to respect the privacy of its customers and to protect the security and confidentiality of those customers’ nonpublic personal information. In furtherance of the policy in subsection (a), each agency or authority described in section 6805(a) of this title, other than the Bureau of Consumer Financial Protection, shall establish appropriate standards for the financial institutions subject to their jurisdiction relating to administrative, technical, and physical safeguards— to insure the security and confidentiality of customer records and information; to protect against any anticipated threats or hazards to the security or integrity of such records; and to protect against unauthorized access to or use of such records or information which could result in substantial harm or inconvenience to any customer.
Texto oficial (extracto) · al 2026-07-28 · Lea la sección completa en uscode.house.gov
Citada en 250 opiniones judicialesAplicada por un tribunal por última vez: 2026
Casos destacados: Individual Reference Services Group, Inc. v. Federal Trade Commission (District Court, District of Columbia 2001, 145 F. Supp. 2d 6) · In re Equifax, Inc. (District Court, N.D. Georgia 2019, 371 F. Supp. 3d 1150) · Leland Stevens v. Interactive Financial Advisors (Court of Appeals for the Seventh Circuit 2016, 830 F.3d 735)
Identificado automáticamente a partir de las opiniones judiciales que citan esta sección; no es un ranking de qué caso prevalece.
§ 7001General rule of validityVigentecitada en 18 de nuestros artículos
Notwithstanding any statute, regulation, or other rule of law (other than this subchapter and subchapter II), with respect to any transaction in or affecting interstate or foreign commerce— a signature, contract, or other record relating to such transaction may not be denied legal effect, validity, or enforceability solely because it is in electronic form; and a contract relating to such transaction may not be denied legal effect, validity, or enforceability solely because an electronic signature or electronic record was used in its formation. This subchapter does not— limit, alter, or otherwise affect any requirement imposed by a statute, regulation, or rule of law relating to the rights and obligations of persons under such statute, regulation, or rule of law other than a requirement that contracts or other records be written, signed, or in nonelectronic form; or require any person to agree to use or accept electronic records or electronic signatures, other than a governmental agency with respect to a record other than a contract to which it is a party.
Texto oficial (extracto) · al 2026-07-28 · Lea la sección completa en uscode.house.gov
Citada en 132 opiniones judicialesAplicada por un tribunal por última vez: 2026
En los tribunales (resumen editorial, verificado de forma independiente):Los tribunales han aplicado la regla del § 7001 de que las firmas y registros electrónicos tienen efecto legal, incluyendo en Metropolitan Regional Information Systems, Inc. v. American Home Realty Network, Inc. (2012), donde el tribunal rechazó un argumento en contra del mantenimiento de registros electrónicos bajo la Ley E-SIGN.
Casos destacados: Metropolitan Regional Information Systems, Inc. v. American Home Realty Network, Inc. (District Court, D. Maryland 2012, 904 F. Supp. 2d 530) · Cutrone v. Mortgage Electronic Registration Systems, Inc. (District Court, E.D. New York 2013, 981 F. Supp. 2d 144) · Blatt v. Capital One Auto Finance, Inc. (District Court, M.D. Tennessee 2017, 237 F. Supp. 3d 688)
Identificado automáticamente a partir de las opiniones judiciales que citan esta sección; no es un ranking de qué caso prevalece.
New Hampshire Revised Statutes Annotated, TITLE XXXI TRADE AND COMMERCE, CHAPTER 359-C RIGHT TO PRIVACY
§ 359-C:19Definitions.Vigentecitada en 3 de nuestros artículos
In this subdivision: I. "Computerized data" means personal information stored in an electronic format. II. "Encrypted" means the transformation of data through the use of an algorithmic process into a form for which there is a low probability of assigning meaning without use of a confidential process or key, or securing the information by another method that renders the data elements completely unreadable or unusable. Data shall not be considered to be encrypted for purposes of this subdivision if it is acquired in combination with any required key, security code, access code, or password that would permit access to the encrypted data. III. "Person" means an individual, corporation, trust, partnership, incorporated or unincorporated association, limited liability company, or other form of entity, or any agency, authority, board, court, department, division, commission, institution, bureau, or other state governmental entity, or any political subdivision of the state. IV.
Texto oficial (extracto) · al 2026-07-29 · Lea la sección completa en gc.nh.gov
§ 359-C:20Notification of Security Breach Required.Vigentecitada en 3 de nuestros artículos
I. (a) Any person doing business in this state who owns or licenses computerized data that includes personal information shall, when it becomes aware of a security breach, promptly determine the likelihood that the information has been or will be misused. If the determination is that misuse of the information has occurred or is reasonably likely to occur, or if a determination cannot be made, the person shall notify the affected individuals as soon as possible as required under this subdivision. (b) Any person engaged in trade or commerce that is subject to RSA 358-A:3, I shall also notify the regulator which has primary regulatory authority over such trade or commerce. All other persons shall notify the New Hampshire attorney general's office. The notice shall include the anticipated date of the notice to the individuals and the approximate number of individuals in this state who will be notified. Nothing in this section shall be construed to require the person to provide to any regulator or the New Hampshire attorney general's office the names of the individuals entitled to receive the notice or any personal information relating to them.
Texto oficial (extracto) · al 2026-07-29 · Lea la sección completa en gc.nh.gov
§ 359-C:21Violation.Vigentecitada en 2 de nuestros artículos
I. Any person injured by any violation under this subdivision may bring an action for damages and for such equitable relief, including an injunction, as the court deems necessary and proper. If the court finds for the plaintiff, recovery shall be in the amount of actual damages. If the court finds that the act or practice was a willful or knowing violation of this chapter, it shall award as much as 3 times, but not less than 2 times, such amount. In addition, a prevailing plaintiff shall be awarded the costs of the suit and reasonable attorney's fees, as determined by the court. Any attempted waiver of the right to the damages set forth in this paragraph shall be void and unenforceable. Injunctive relief shall be available to private individuals under this chapter without bond, subject to the discretion of the court. II. The New Hampshire attorney general's office shall enforce the provisions of this subdivision pursuant to RSA 358-A:4. III. The burden shall be on the person responsible for the determination under RSA 359-C:20, I to demonstrate compliance with this subdivision.
Texto oficial (extracto) · al 2026-07-29 · Lea la sección completa en gc.nh.gov
Fuentes y referencias
- N.H. Rev. Stat. 359-C:19 - Definiciones(gc.nh.gov).gov
- N.H. Rev. Stat. 359-C:20 - Requisitos de Notificación(gc.nh.gov).gov
- N.H. Rev. Stat. 359-C:21 - Infracciones(gc.nh.gov).gov
- Fiscal General de NH - Violaciones de Seguridad(doj.nh.gov).gov
- N.H. Rev. Stat. 358-A - Ley de Protección al Consumidor(gc.nh.gov).gov