New Jersey
Leyes de Privacidad Biométrica de Nueva Jersey: Recopilación, Consentimiento y Sanciones (2026)
Verificado de forma independiente contra fuentes primarias (última auditoría: 15 de agosto de 2026). · Revisado por el equipo editorial de RecordingLaw. · Ley verificada como vigente al 15 de agosto de 2026. · 8 fuentes primarias citadas en esta página. Cómo verificamos nuestro contenido legal

Nueva Jersey regula los datos biométricos bajo la Ley de Privacidad de Datos de Nueva Jersey (NJDPA), P.L. 2023, c.266, que entró en vigor el 15 de enero de 2025. La NJDPA clasifica los datos biométricos como datos sensibles, lo que exige el consentimiento afirmativo de exclusión voluntaria previa antes de cualquier recopilación o procesamiento. El Fiscal General tiene la única autoridad de aplicación; no existe un estatuto biométrico independiente.
Nueva Jersey se toma en serio la privacidad biométrica. El estado implementó una de las definiciones de datos biométricos más amplias del país cuando la Ley de Privacidad de Datos de Nueva Jersey (NJDPA) entró en vigor el 15 de enero de 2025. A diferencia de los estados que aprobaron estatutos estrechos exclusivamente biométricos, Nueva Jersey incorporó las protecciones biométricas dentro de un marco integral de privacidad de datos del consumidor que cubre todo, desde huellas dactilares hasta geometría facial.
Si usted recopila, almacena o procesa datos biométricos de residentes de Nueva Jersey, esto es lo que exige la ley.
Cómo define Nueva Jersey los datos biométricos
La NJDPA proporciona una de las definiciones de datos biométricos más expansivas de Estados Unidos. Según N.J.S.A. 56:8-166.4, "datos biométricos" significa:
Datos generados por el procesamiento, las mediciones o el análisis automáticos o tecnológicos de las características biológicas, físicas o de comportamiento de una persona, incluyendo, entre otros, huellas dactilares, huellas de voz, retinas oculares, iris, mapeo facial, geometría facial, plantillas faciales, u otros patrones o características biológicas, físicas o de comportamiento únicos que se usan o se pretende usar, individualmente o en combinación entre sí o con otros datos personales, para identificar a una persona específica.
Esta definición va más allá de muchas leyes estatales. La inclusión de "mapeo facial," "geometría facial" y "plantillas faciales" como categorías separadas significa que Nueva Jersey cubre todo el espectro de insumos y resultados de la tecnología de reconocimiento facial. La categoría general de "otros patrones biológicos, físicos o de comportamiento únicos" le da a la ley margen para cubrir tecnologías emergentes como el análisis de la marcha, el reconocimiento de patrones de venas y la dinámica de pulsación de teclas.
Qué no son datos biométricos
La NJDPA establece exclusiones específicas. Lo siguiente no califica como datos biométricos:
- Fotografías digitales o físicas
- Grabaciones de audio o video
- Datos generados a partir de fotografías o grabaciones, a menos que esos datos se generen específicamente mediante procesamiento automático o tecnológico para identificar a una persona
Esta distinción importa. La grabación de una cámara de seguridad de un cliente caminando por una tienda no son datos biométricos. Sin embargo, pasar esa grabación por un software de reconocimiento facial que genera una plantilla de geometría facial sí crea datos biométricos según la ley de Nueva Jersey.

Los datos biométricos como datos sensibles
La NJDPA clasifica los datos biométricos como una categoría de datos sensibles. El estatuto define los datos sensibles como datos personales que revelan origen racial o étnico, creencias religiosas, condiciones de salud mental o física, información financiera (incluyendo el número de cuenta de un consumidor, el inicio de sesión de la cuenta, la cuenta financiera, o el número de tarjeta de crédito o débito en combinación con un código de seguridad, código de acceso o contraseña requerido), vida sexual u orientación sexual, estatus de ciudadanía o inmigración, condición de persona transgénero o no binaria, datos genéticos o biométricos procesados con el propósito de identificar de manera única a una persona, datos personales recopilados de un niño conocido, o datos de geolocalización precisa.
Esta clasificación de datos sensibles activa el nivel más alto de protección que ofrece la NJDPA.
Requisitos de consentimiento para los datos biométricos
Debido a que los datos biométricos califican como datos sensibles, los controladores enfrentan reglas de consentimiento estrictas según la Sección 9 de la NJDPA. Un controlador no debe procesar datos sensibles relacionados con un consumidor sin obtener primero el consentimiento del consumidor.
"Consentimiento" según la NJDPA significa un acto afirmativo claro que signifique un acuerdo otorgado libremente, específico, informado e inequívoco del consumidor para el procesamiento de datos personales. El estatuto establece específicamente que el consentimiento no incluye la aceptación de un documento general o amplio de términos de uso, pasar el cursor sobre, silenciar, pausar o cerrar una pieza de contenido, o un acuerdo obtenido mediante patrones oscuros (dark patterns).
En la práctica, esto significa que las empresas deben:
- Informar claramente al consumidor sobre qué datos biométricos se recopilarán
- Explicar el propósito específico del procesamiento de los datos biométricos
- Obtener una aceptación afirmativa de exclusión voluntaria previa antes de que comience la recopilación
- Permitir que el consumidor retire el consentimiento en cualquier momento
Este requisito se aplica a cualquier controlador que hace negocios en Nueva Jersey o produce productos o servicios dirigidos a residentes de Nueva Jersey, y que procesa los datos personales de al menos 100,000 consumidores, o procesa los datos de al menos 25,000 consumidores mientras obtiene ingresos de la venta de datos personales.
Este requisito de consentimiento aplica únicamente a los consumidores. La NJDPA define "consumidor" como una persona que actúa únicamente en un contexto individual o doméstico, y excluye expresamente a cualquier persona que actúe en un contexto comercial o de empleo (N.J.S.A. 56:8-166.4). Esto significa que los datos biométricos de los empleados, como los relojes de huellas dactilares o el acceso con reconocimiento facial, no están cubiertos en absoluto por los requisitos de consentimiento y derechos de la NJDPA.
Derechos del consumidor sobre los datos biométricos
Los residentes de Nueva Jersey tienen cinco derechos principales sobre sus datos biométricos bajo la NJDPA:
Derecho a confirmar y acceder. Los consumidores pueden preguntar si un controlador procesa sus datos biométricos y obtener una copia de esos datos.
Derecho a corregir. Si los datos biométricos son inexactos, los consumidores pueden solicitar correcciones.
Derecho a eliminar. Los consumidores pueden solicitar que un controlador elimine sus datos biométricos.
Derecho a la portabilidad de datos. Los consumidores pueden obtener sus datos biométricos en un formato portátil y fácilmente utilizable que permita la transferencia a otro controlador.
Derecho a optar por excluirse. Los consumidores pueden optar por excluirse del procesamiento de sus datos biométricos para publicidad dirigida, la venta de datos personales, o el perfilamiento en apoyo de decisiones que produzcan efectos legales o de importancia similar.
Los controladores deben responder a las solicitudes de los consumidores dentro de 45 días. Pueden extender esto por 45 días adicionales cuando sea razonablemente necesario, siempre que notifiquen al consumidor de la extensión y el motivo.

Aplicación y sanciones
Autoridad del Fiscal General
La NJDPA otorga a la Oficina del Fiscal General la única y exclusiva autoridad para hacer cumplir la ley. Ninguna otra agencia estatal, gobierno local o persona privada puede iniciar una acción de aplicación directamente bajo la NJDPA.
Sanciones de la Ley de Fraude al Consumidor
La Sección 14 de la NJDPA clasifica cualquier infracción como "una práctica ilegal y una violación de P.L.1960, c.39 (C.56:8-1 y siguientes)," que es la Ley de Fraude al Consumidor de Nueva Jersey (CFA). Esta vinculación conlleva consecuencias reales:
- Primera infracción: Hasta $10,000
- Infracciones posteriores: Hasta $20,000 cada una
- El Fiscal General puede buscar medidas cautelares, sanciones civiles y otros remedios disponibles según la CFA
El período de subsanación de 30 días
Durante los primeros 18 meses después de que la NJDPA entró en vigor (del 15 de enero de 2025 al 1 de julio de 2026), el Fiscal General debía emitir un aviso de infracción y darle al controlador 30 días para subsanar el problema antes de iniciar la aplicación, pero solo cuando la División de Asuntos del Consumidor consideraba que una subsanación era posible. Para las infracciones que la División no consideraba subsanables, podía proceder directamente a la aplicación incluso durante ese período. Si el controlador corregía el problema y proporcionaba una declaración por escrito confirmando la corrección dentro de 30 días, el asunto se resolvía.
Ese período obligatorio de subsanación terminó el 1 de julio de 2026. El Fiscal General ahora tiene plena discreción sobre si ofrece una oportunidad de subsanación antes de iniciar la aplicación, y las empresas ya deberían estar en cumplimiento.
La cuestión del derecho de acción privado
La NJDPA establece explícitamente que "nada en P.L.2023, c.266 debe interpretarse como que proporciona la base para... un derecho de acción privado." Esto significa que los consumidores no pueden demandar directamente a las empresas bajo la NJDPA por el manejo indebido de sus datos biométricos.
Sin embargo, los comentaristas legales de Nueva Jersey han señalado una tensión en el estatuto. La CFA misma, según N.J.S.A. 56:8-19, proporciona un derecho de acción privado para cualquier persona que sufra una pérdida determinable por una práctica ilegal. Un demandante exitoso bajo la CFA recibe daños triplicados (tres veces las pérdidas reales), más honorarios de abogados y costos judiciales. Dado que las infracciones de la NJDPA se clasifican como prácticas ilegales de la CFA, la pregunta de si un consumidor podría presentar un reclamo bajo la CFA basado en una infracción de la NJDPA sigue sin probarse en los tribunales. Las empresas no deben asumir que están inmunes a litigios privados.

Comparación con otras leyes estatales biométricas
El enfoque de Nueva Jersey difiere de los otros dos modelos principales en Estados Unidos:
| Característica | Nueva Jersey (NJDPA) | Illinois (BIPA) | Texas (CUBI) |
|---|---|---|---|
| Tipo de ley | Ley integral de privacidad | Estatuto biométrico independiente | Estatuto biométrico independiente |
| Definición biométrica | Amplia (incluye mapeo facial, geometría, plantillas) | Más estrecha (retina, iris, huella dactilar, huella de voz, geometría de mano/rostro) | Similar a Illinois |
| Consentimiento requerido | Aceptación afirmativa de exclusión voluntaria previa para datos sensibles | Consentimiento informado por escrito | Consentimiento informado |
| Derecho de acción privado | Ninguno según la NJDPA (cuestión de la CFA abierta) | Sí, cualquier infracción | Ninguno (solo el Fiscal General) |
| Daños | $10,000/$20,000 por infracción (Fiscal General) | $1,000/$5,000 por infracción (privado) | $25,000 por infracción (Fiscal General) |
| Aplicación | Solo el Fiscal General | Solo demandas privadas (BIPA no tiene disposición de aplicación por el Fiscal General) | Solo el Fiscal General |
| Exclusión de foto/video | Sí, a menos que se procese para identificación | Sí | Sí |
La amplia definición de Nueva Jersey le da una cobertura más extensa que la de Illinois sobre el papel, pero Illinois sigue siendo el entorno de aplicación más agresivo debido a su derecho de acción privado, que ha impulsado miles de millones de dólares en acuerdos.
Legislación propuesta sobre vigilancia biométrica
La Legislatura de Nueva Jersey ha seguido considerando protecciones biométricas adicionales. El Proyecto de Ley del Senado 1464 (introducido en la sesión de 2026) prohibiría a las empresas vender, arrendar, intercambiar o compartir información obtenida a través de sistemas de vigilancia biométrica. Las infracciones se tratarían como prácticas ilegales de la CFA con la misma estructura de sanciones de $10,000/$20,000.
Esta legislación propuesta se dirige específicamente al reconocimiento facial comercial y a los sistemas de monitoreo biométrico remoto. Complementaría el marco más amplio de privacidad de datos de la NJDPA con restricciones específicas sobre la vigilancia biométrica en entornos comerciales.
Reglamentación del Fiscal General
La Oficina del Fiscal General anunció reglamentos propuestos en 2025 para implementar la NJDPA a través de la División de Asuntos del Consumidor. Estos reglamentos abordan las obligaciones del controlador para el manejo de datos, los mecanismos de consentimiento, el cumplimiento de la exclusión universal y el procesamiento de los derechos del consumidor. El período de comentarios públicos se extendió del 2 de junio de 2025 al 1 de agosto de 2025, y se espera que la División publique un Aviso de Adopción en 2026.
Estos reglamentos proporcionarán una guía más específica sobre cómo las empresas deben manejar el consentimiento, el almacenamiento y el procesamiento de datos biométricos según el marco de la NJDPA.
Pasos prácticos de cumplimiento para las empresas
Las organizaciones que recopilan datos biométricos de residentes de Nueva Jersey deben tomar estos pasos:
Audite su recopilación de datos biométricos. Identifique cada punto donde recopila huellas dactilares, escaneos faciales, huellas de voz, escaneos de iris u otros identificadores biométricos de consumidores de Nueva Jersey. La definición de consumidor de la NJDPA excluye a cualquier persona que actúe en un contexto comercial o de empleo, por lo que los datos biométricos de los empleados, como las huellas dactilares de relojes de tiempo o los escaneos faciales de acceso con placa, quedan fuera de la NJDPA y deben rastrearse por separado de la recopilación orientada al consumidor.
Implemente mecanismos de consentimiento afirmativo. Construya flujos de aceptación claros y específicos para la recopilación de datos biométricos. Las divulgaciones genéricas de la política de privacidad no son suficientes según la NJDPA.
Respete las solicitudes de derechos del consumidor. Configure sistemas para procesar las solicitudes de acceso, corrección, eliminación, portabilidad y exclusión dentro de la ventana de respuesta de 45 días.
Revise los contratos con proveedores. Si comparte datos biométricos con procesadores, asegúrese de que sus contratos les exijan seguir las mismas protecciones requeridas por la NJDPA.
El período de subsanación ya terminó. La ventana obligatoria de subsanación de 30 días cerró el 1 de julio de 2026. El Fiscal General ahora tiene plena discreción sobre si ofrece una oportunidad de subsanación antes de iniciar la aplicación, por lo que las empresas ya deberían estar en cumplimiento.
Fuentes y Referencias
Este artículo hace referencia a los estatutos de Nueva Jersey y a publicaciones oficiales del gobierno. Para el texto completo de la NJDPA, visite la Legislatura de Nueva Jersey. Para actualizaciones sobre la aplicación por parte del Fiscal General, visite njoag.gov. Para las definiciones de la NJDPA codificadas en N.J.S.A. 56:8-166.4, consulte la descripción general de la Célula de Integración de Ciberseguridad y Comunicaciones de Nueva Jersey.
Este artículo proporciona información legal general sobre las leyes de privacidad biométrica de Nueva Jersey. No constituye asesoría legal. Consulte a un abogado calificado para obtener orientación sobre su situación específica. Las leyes y los reglamentos cambian frecuentemente. Verifique los requisitos actuales a través de fuentes oficiales del gobierno de Nueva Jersey.
Preguntas frecuentes
¿Nueva Jersey tiene una ley de privacidad biométrica independiente como la BIPA de Illinois?
No. Nueva Jersey protege los datos biométricos a través de la Ley de Privacidad de Datos de Nueva Jersey (NJDPA), P.L. 2023, c.266, que es una ley integral de privacidad de datos del consumidor que entró en vigor el 15 de enero de 2025. Los datos biométricos se clasifican como datos sensibles bajo la NJDPA, lo que activa el nivel más alto de protección, incluido el consentimiento afirmativo obligatorio antes de la recopilación. Nueva Jersey no tiene un estatuto separado específico para lo biométrico.
¿Puedo demandar a una empresa en Nueva Jersey por recopilar mis datos biométricos sin consentimiento?
No directamente bajo la NJDPA. El estatuto establece explícitamente que no proporciona la base para un derecho de acción privado. Solo el Fiscal General puede hacer cumplir la NJDPA. Sin embargo, debido a que las infracciones de la NJDPA se clasifican como prácticas ilegales bajo la Ley de Fraude al Consumidor de Nueva Jersey (CFA), y la CFA sí permite demandas privadas con daños triplicados, algunos expertos legales creen que los consumidores eventualmente podrían presentar reclamos bajo la CFA basados en infracciones de la NJDPA. Esta pregunta no se ha probado en los tribunales.
¿Qué datos biométricos cubre la ley de Nueva Jersey?
La NJDPA cubre los datos generados por el procesamiento automático o tecnológico de características biológicas, físicas o de comportamiento usadas para identificar a una persona. Esto incluye explícitamente huellas dactilares, huellas de voz, retinas oculares, iris, mapeo facial, geometría facial y plantillas faciales. La definición también incluye una categoría general para otros patrones biológicos, físicos o de comportamiento únicos. Las fotografías, grabaciones de audio y grabaciones de video están excluidas a menos que se procesen específicamente mediante tecnología para identificar a una persona.
¿Cuáles son las sanciones por violar las reglas de privacidad biométrica de Nueva Jersey?
Las infracciones de la NJDPA se tratan como infracciones de la Ley de Fraude al Consumidor. El Fiscal General puede imponer sanciones de hasta $10,000 por una primera infracción y hasta $20,000 por cada infracción posterior. El Fiscal General también puede buscar medidas cautelares y otros remedios. Durante los primeros 18 meses (hasta el 1 de julio de 2026), la División de Asuntos del Consumidor debía emitir un aviso de subsanación de 30 días antes de la aplicación solo cuando consideraba que una subsanación era posible. Ese período obligatorio de subsanación ya terminó, y el Fiscal General ahora tiene plena discreción sobre si ofrece una oportunidad de subsanación antes de iniciar la aplicación.
¿Los empleadores en Nueva Jersey necesitan consentimiento para recopilar las huellas dactilares de los empleados?
No. Los requisitos de consentimiento y derechos de la NJDPA se aplican únicamente a los consumidores, y el estatuto define ese término de manera que excluye a cualquier persona que actúe en un contexto comercial o de empleo (C.56:8-166.4). Los datos biométricos de los empleados, como las huellas dactilares para relojes de tiempo o los escaneos faciales para el acceso a edificios, quedan completamente fuera de la NJDPA, por lo que los empleadores no están obligados a obtener el consentimiento al estilo NJDPA para ello. Nueva Jersey no tiene un estatuto al estilo BIPA que cubra específicamente los datos biométricos en el lugar de trabajo, por lo que los empleadores deben remitirse a los principios generales de seguridad de datos y negligencia según la ley de Nueva Jersey y consultar con un abogado laboral sobre sus obligaciones específicas.
¿Afectado por una filtración de datos o una violación de privacidad biométrica?
Si sus datos personales quedaron expuestos en una filtración, o si su huella dactilar o escaneo facial se recopiló sin su consentimiento, podría ser elegible para unirse a un reclamo por compensación. Averígüelo gratis y sin compromiso.
Actualizaciones
Verificado de forma independiente contra las fuentes primarias citadas; ley aplicable revisada en busca de cambios recientes
Se corrigió la descripción de lo que NO cuenta como consentimiento válido bajo la NJDPA (el estatuto excluye la aceptación de términos de uso amplios, pasar el cursor/silenciar/pausar/cerrar contenido, y patrones oscuros, no 'casillas premarcadas, silencio o inactividad'), y se completó la lista de datos sensibles de la NJDPA agregando 'información financiera' y 'condición de persona transgénero o no binaria'.
Ley aplicable revisada en busca de cambios recientes
Revisado y aprobado por un editor
La ley detrás de este artículo
Este artículo se apoya en 3 disposiciones legales conservadas en nuestro propio registro jurídico, cada una obtenida de la fuente oficial. Toque una sección para leer el texto vigente.
New Jersey Statutes (Unannotated)
§ 56:8-1Definitions.Vigentecitada en 3 de nuestros artículos
1. (a) The term "advertisement" shall include the attempt directly or indirectly by publication, dissemination, solicitation, indorsement or circulation or in any other way to induce directly or indirectly any person to enter or not enter into any obligation or acquire any title or interest in any merchandise or to increase the consumption thereof or to make any loan; (b) The term "Attorney General" shall mean the Attorney General of the State of New Jersey or any person acting on his behalf; (c) The term "merchandise" shall include any objects, wares, goods, commodities, services or anything offered, directly or indirectly to the public for sale; (d) The term "person" as used in this act shall include any natural person or his legal representative, partnership, corporation, company, trust, business entity or association, and any agent, employee, salesman, partner, officer, director, member, stockholder, associate, trustee or cestuis que trustent thereof; (e) The term "sale" shall include any sale, rental or distribution, offer for sale, rental or distribution or attempt directly or indirectly to sell, rent or distribute; (f) The term "senior citizen" means a…
Texto oficial (extracto) · al 2026-08-01 · Lea la sección completa en lis.njleg.state.nj.us
Citada en 891 opiniones judicialesAplicada por un tribunal por última vez: 2026
Casos destacados: Anthony D'agostino v. Ricardo Maldonado (068940) (Supreme Court of New Jersey 2013, 216 N.J. 168) · Tahir Zaman v. Barbara Felton (072128) (Supreme Court of New Jersey 2014, 219 N.J. 199) · Manahawkin Convalescent v. Frances O'neill (071033) (Supreme Court of New Jersey 2014, 217 N.J. 99)
Identificado automáticamente a partir de las opiniones judiciales que citan esta sección; no es un ranking de qué caso prevalece.
§ 56:8-166.4Definitions.Vigentecitada en 5 de nuestros artículos
1. As used in P.L.2023, c.266 (C.56:8-166.4 et seq.): "Affiliate" means a legal entity that controls, is controlled by, or is under common control with another legal entity. For the purposes of this definition, "control" means: the ownership of or the power to vote, more than 50 percent of the outstanding shares of any class of voting security of a company; the control in any manner over the election of a majority of the directors or individuals exercising similar functions; or the power to exercise a controlling influence over the management or policies of a company. "Biometric data" means data generated by automatic or technological processing, measurements, or analysis of an individual's biological, physical, or behavioral characteristics, including, but not limited to, fingerprint, voiceprint, eye retinas, irises, facial mapping, facial geometry, facial templates, or other unique biological, physical, or behavioral patterns or characteristics that are used or intended to be used, singularly or in combination with each other or with other personal data, to identify a specific individual.
Texto oficial (extracto) · al 2026-08-01 · Lea la sección completa en lis.njleg.state.nj.us
§ 56:8-19Action, counterclaim by injured person; recovery of damages, costs.Vigente
7. Any person who suffers any ascertainable loss of moneys or property, real or personal, as a result of the use or employment by another person of any method, act, or practice declared unlawful under this act or the act hereby amended and supplemented may bring an action or assert a counterclaim therefor in any court of competent jurisdiction. In any action under this section the court shall, in addition to any other appropriate legal or equitable relief, award threefold the damages sustained by any person in interest. In all actions under this section, including those brought by the Attorney General, the court shall also award reasonable attorneys' fees, filing fees and reasonable costs of suit.
Texto oficial (extracto) · al 2026-08-01 · Lea la sección completa en lis.njleg.state.nj.us
Citada en 275 opiniones judicialesAplicada por un tribunal por última vez: 2026
Casos destacados: Gennari v. Weichert Co. Realtors (Supreme Court of New Jersey 1997, 148 N.J. 582) · Cox v. Sears Roebuck & Co. (Supreme Court of New Jersey 1994, 138 N.J. 2) · Bosland v. Warnock Dodge, Inc. (Supreme Court of New Jersey 2009, 197 N.J. 543)
Identificado automáticamente a partir de las opiniones judiciales que citan esta sección; no es un ranking de qué caso prevalece.
Fuentes y referencias
- Ley de Privacidad de Datos de Nueva Jersey (P.L. 2023, c.266)(njleg.state.nj.us).gov
- Texto del Proyecto de Ley de la NJDPA (S332)(njleg.state.nj.us).gov
- Protección al Consumidor del Fiscal General de NJ(njoag.gov).gov
- Anuncio de Reglamentos Propuestos de la NJDPA(njoag.gov).gov
- Descripción General de la NJDPA de Ciberseguridad de NJ(cyber.nj.gov).gov
- Ley de Fraude al Consumidor de NJ(njconsumeraffairs.gov).gov
- Instrucciones al Jurado de la Ley de Fraude al Consumidor de NJ (56:8-19)(njcourts.gov).gov
- Proyecto de Ley de Vigilancia Biométrica Propuesto S1464(njleg.gov).gov