EnglishEspañol
New York flag

New York

Leyes de Notificación de Violaciones de Datos de Nueva York: Reglas y Plazos de Reporte (2026)

Verificado de forma independiente contra fuentes primarias (última auditoría: 15 de agosto de 2026). · Revisado por el equipo editorial de RecordingLaw. · Ley verificada como vigente al 15 de agosto de 2026. · 13 fuentes primarias citadas en esta página. Cómo verificamos nuestro contenido legal

Leyes de Notificación de Violaciones de Datos de Nueva York: Reglas y Plazos de Reporte (2026)

Preguntas frecuentes

¿Con qué rapidez debe una empresa reportar una violación de datos en Nueva York?

Desde el 21 de diciembre de 2024, las empresas deben notificar a los residentes de Nueva York afectados dentro de los 30 días posteriores al descubrimiento de una violación. El estándar anterior de 'el tiempo más expedito posible' no tenía un plazo fijo. El plazo de 30 días comienza a correr desde el descubrimiento, y las empresas ya no pueden retrasarse para evaluar el alcance de la violación o restaurar la integridad del sistema. La única excepción es una demora solicitada por la aplicación de la ley para una investigación criminal.

¿Qué información activa los requisitos de notificación de violaciones de datos en Nueva York?

Una violación que involucre el nombre de una persona combinado con cualquiera de los siguientes elementos activa la notificación: número de Seguro Social, número de licencia de conducir o identificación estatal, número de cuenta financiera o tarjeta de crédito/débito (con o sin códigos de seguridad), datos biométricos, o nombre de usuario/correo electrónico con contraseña. Desde el 21 de marzo de 2025, la información médica y de seguro médico también están cubiertas. Un número de Seguro Social por sí solo, sin un nombre, también activa la notificación.

¿La Ley SHIELD se aplica a empresas fuera de Nueva York?

Sí. La Ley SHIELD se aplica a cualquier persona o empresa que posea u otorgue licencias de datos computarizados que contengan información privada de residentes de Nueva York, sin importar dónde esté ubicada la empresa. Una empresa en California o Texas que posea datos pertenecientes a residentes de Nueva York debe cumplir tanto con los requisitos de notificación como con los de salvaguarda.

¿Qué es el puerto seguro de cifrado bajo la ley de notificación de violaciones de datos de Nueva York?

Si los datos violados estaban cifrados y la clave de cifrado no fue comprometida, no se requiere notificación. Sin embargo, si la clave de cifrado también fue accedida o adquirida durante la violación, el puerto seguro no aplica y se requiere la notificación completa. Las empresas deben almacenar las claves de cifrado por separado de los datos que protegen para preservar esta defensa.

¿Qué sanciones puede imponer el Fiscal General de Nueva York por violaciones de notificación de violaciones de datos?

Una sanción civil de $20 por persona no notificada (con un tope de $250,000) o $5,000 por violación, lo que sea mayor, está disponible únicamente si un tribunal determina que la falla de notificación fue consciente o imprudente. De lo contrario, el único remedio monetario por una notificación tardía o no realizada son los costos o pérdidas reales de la persona afectada, recuperados mediante la acción del Fiscal General. Por no mantener salvaguardas razonables bajo la Ley SHIELD, las sanciones son de $5,000 por violación sin tope estatutario. En la práctica, los acuerdos han sido mucho mayores. El Fiscal General obtuvo $975,000 de Root Insurance y $2.75 millones de Albany ENT & Allergy Services al combinar fallas de notificación con violaciones de salvaguarda.

¿Afectado por una filtración de datos o una violación de privacidad biométrica?

Si sus datos personales quedaron expuestos en una filtración, o si su huella dactilar o escaneo facial se recopiló sin su consentimiento, podría ser elegible para unirse a un reclamo por compensación. Averígüelo gratis y sin compromiso.

Actualizaciones

Corrected this page's description of enforcement under New York's breach notification law: only the state Attorney General can bring an action (there is no private right of action for individuals), the civil penalty of $5,000-or-$20-per-instance (capped at $250,000) applies only where a court finds the violation knowing or reckless, and notice to the three major credit reporting agencies is required whenever more than 5,000 New York residents are notified at once, not only when Social Security numbers are involved.

Verificado de forma independiente contra las fuentes primarias citadas; ley aplicable revisada en busca de cambios recientes

Revisado y aprobado por un editor

Fuentes y referencias

  1. Sección 899-aa de la GBL - Estatuto de Notificación de Violaciones de NY(nysenate.gov).gov
  2. Sección 899-bb de la GBL - Requisitos de Seguridad de Datos de la Ley SHIELD(nysenate.gov).gov
  3. Fiscal General de NY - Guía de la Ley SHIELD(ag.ny.gov).gov
  4. Formulario de Reporte de Violaciones de Datos del Fiscal General de NY(formsnym.ag.ny.gov).gov
  5. S2659B - Enmienda de Diciembre de 2024 (Plazo de 30 Días)(nysenate.gov).gov
  6. S804 - Aclaración de Notificación al NYDFS de Febrero de 2025(nysenate.gov).gov
  7. Departamento de Estado de NY - Gestión de Violaciones de Seguridad de Datos(dos.ny.gov).gov
  8. NYDFS 23 NYCRR Parte 500 - Regulación de Ciberseguridad(dfs.ny.gov).gov
  9. NY OIT - Notificación de Violaciones y Reporte de Incidentes(its.ny.gov).gov
  10. Fiscal General James - Acuerdo de $975K con Root Insurance(ag.ny.gov).gov
  11. Fiscal General James - Acuerdo de $60K con Wojeski & Company(ag.ny.gov).gov
  12. Fiscal General James - Acuerdo de $250K con National Amusements(ag.ny.gov).gov
  13. Fiscal General James - Acuerdo de $2.75M con Albany ENT & Allergy Services(ag.ny.gov).gov
Compartir: