EnglishEspañol
New Hampshire flag

New Hampshire

Lista de Verificación de Cumplimiento de la NHDPA: RSA 507-H de Nuevo Hampshire

Verificado de forma independiente contra fuentes primarias (última auditoría: 15 de agosto de 2026). · Revisado por el equipo editorial de RecordingLaw. · Ley verificada como vigente al 15 de agosto de 2026. · 5 fuentes primarias citadas en esta página. Cómo verificamos nuestro contenido legal

Lista de Verificación de Cumplimiento de la NHDPA: RSA 507-H de Nuevo Hampshire

Preguntas frecuentes

¿Mi empresa tiene que cumplir con la NHDPA?

Debe cumplir si, según RSA 507-H:2, hace negocios en Nuevo Hampshire o se dirige a residentes de Nuevo Hampshire y, durante un período de un año, controla o procesa los datos personales de 35,000 o más consumidores únicos, o de 10,000 o más consumidores mientras obtiene más del 25 por ciento de los ingresos brutos de la venta de datos personales. El umbral de 35,000 consumidores es bajo, así que revíselo cuidadosamente incluso si está por debajo del límite en estados más grandes. Primero confirme que no está exento a nivel de entidad según RSA 507-H:3.

¿Cuáles son los primeros pasos para cumplir con la NHDPA?

Comience aplicando la prueba de aplicabilidad de RSA 507-H:2 y revisando las exenciones de entidad de RSA 507-H:3. Si está cubierto, publique un aviso de privacidad conforme, construya una barrera de consentimiento para datos sensibles, configure su sitio para respetar una señal de exclusión universal, complete evaluaciones de protección de datos para el procesamiento de alto riesgo, y ponga en marcha contratos de procesador conformes con sus proveedores.

¿La NHDPA exige reconocer una señal de exclusión universal?

Sí. Según RSA 507-H:6, V, los controladores deben reconocer una señal de preferencia de exclusión universal, como el Control de Privacidad Global, para la publicidad dirigida y la venta de datos personales. A diferencia de algunos estados que implementaron esto más tarde, el requisito de Nuevo Hampshire ha aplicado desde que la ley entró en vigor el 1 de enero de 2025.

¿Cuál es la sanción por violar la NHDPA?

Según RSA 507-H:11, una infracción es un acto ilegal según la Ley de Protección al Consumidor de Nuevo Hampshire, RSA 358-A. Eso permite que el Fiscal General busque sanciones civiles de hasta $10,000 por infracción según RSA 358-A:4, III(b), además de medidas cautelares. No existe un derecho de acción privado, por lo que solo el Fiscal General puede iniciar una acción de cumplimiento.

¿Todavía existe un período de subsanación bajo la NHDPA?

No uno garantizado. El período de subsanación obligatorio de 60 días aplicó solo durante 2025 y venció el 31 de diciembre de 2025. A partir de 2026, otorgar una oportunidad de subsanación es discrecional, y el Fiscal General puede considerar factores como el número de infracciones, el tamaño de la empresa, la probabilidad de daño público y si la infracción resultó de error humano o técnico.

¿Necesito una evaluación de protección de datos bajo la NHDPA?

Sí, para el procesamiento de alto riesgo. Según RSA 507-H:8, un controlador debe realizar y documentar una evaluación de protección de datos para la publicidad dirigida, la venta de datos personales, cierto perfilamiento y el procesamiento de datos sensibles. El requisito se aplica al procesamiento creado o generado después del 1 de julio de 2024 y no es retroactivo. El Fiscal General puede exigirle que divulgue una evaluación relevante.

¿Están exentas las organizaciones sin fines de lucro de la NHDPA?

Sí. Según RSA 507-H:3, las organizaciones sin fines de lucro están exentas a nivel de entidad, al igual que las instituciones de educación superior, los organismos gubernamentales, las asociaciones de valores registradas y las instituciones financieras cubiertas por GLBA. Esto es más amplio que en algunos estados, como Oregón, que generalmente cubre a las organizaciones sin fines de lucro. Confirme que ningún emprendimiento afiliado con fines de lucro esté cubierto por separado.

¿Qué debe incluir un contrato con un procesador bajo la NHDPA?

Según RSA 507-H:7, un contrato entre un controlador y un procesador debe establecer instrucciones de procesamiento, la naturaleza y el propósito del procesamiento, el tipo de datos y la duración, y los derechos y obligaciones de ambas partes. Debe exigir que el procesador garantice la confidencialidad, elimine o devuelva los datos al final de los servicios, demuestre el cumplimiento a solicitud y coopere con las evaluaciones de protección de datos del controlador.

Actualizaciones

Verificado de forma independiente contra las fuentes primarias citadas; ley aplicable revisada en busca de cambios recientes

Revisado y aprobado por un editor

Fuentes y referencias

  1. RSA Capítulo 507-H: Expectativa de Privacidad (Capítulo Completo)(gc.nh.gov).gov
  2. RSA 507-H promulgado por SB 255 y enmendado por el Capítulo 229 (PDF de la Secretaría de Estado)(sos.nh.gov).gov
  3. Departamento de Justicia de Nuevo Hampshire: Aplicación de la Privacidad de Datos(doj.nh.gov).gov
  4. DOJ de Nuevo Hampshire: Preguntas Frecuentes sobre la Ley de Privacidad de Datos(doj.nh.gov).gov
  5. DOJ de Nuevo Hampshire: El Fiscal General Formella Anuncia la Creación de la Nueva Unidad de Privacidad de Datos(doj.nh.gov).gov
Compartir: