Ohio
Leyes de Privacidad Biométrica de Ohio: Recopilación, Consentimiento y Sanciones (2026)
Verificado de forma independiente contra fuentes primarias (última auditoría: 15 de agosto de 2026). · Revisado por el equipo editorial de RecordingLaw. · Ley verificada como vigente al 8 de agosto de 2026. · 10 fuentes primarias citadas en esta página. Cómo verificamos nuestro contenido legal

Ohio no tiene un estatuto dedicado de privacidad biométrica ni una ley integral de privacidad del consumidor que cubra los datos biométricos. La ley de notificación de violaciones (ORC Sección 1349.19) no incluye los identificadores biométricos. La Ley de Protección de Datos de Ohio (ORC Capítulo 1354) ofrece a las empresas un puerto seguro de ciberseguridad, pero no otorga a las personas ningún derecho biométrico. Solo los titulares de licencia de seguros enfrentan obligaciones biométricas explícitas bajo el ORC Capítulo 3965.
Ohio se destaca como un estado que ha adoptado un enfoque único de seguridad de datos sin abordar directamente la privacidad biométrica. Mientras muchos estados se han movido hacia leyes integrales de privacidad del consumidor o estatutos biométricos dedicados, Ohio en cambio se ha centrado en incentivar buenas prácticas de ciberseguridad a través de su ley de puerto seguro, pionera a nivel nacional.
Si busca una visión general del panorama más amplio de protección de datos de Ohio, consulte la guía principal sobre las Leyes de Privacidad de Datos de Ohio.
Ohio No Tiene una Ley Dedicada de Privacidad Biométrica
Ohio no ha promulgado un estatuto independiente de privacidad biométrica. A diferencia de Illinois, que aprobó la Ley de Privacidad de Información Biométrica (BIPA) en 2008, o Texas, que promulgó su Ley de Captura o Uso de Identificador Biométrico, Ohio no tiene ninguna ley que regule específicamente cómo las empresas privadas recolectan, almacenan, usan o destruyen identificadores biométricos como huellas dactilares, geometría facial, escaneos de iris o huellas de voz.
Esto significa que en Ohio, las empresas privadas generalmente pueden recolectar y usar datos biométricos sin obtener consentimiento escrito específico, sin proporcionar un cronograma de retención de datos biométricos, y sin ofrecer a las personas un derecho de acción privado si su información biométrica es manejada de manera indebida.
Los residentes de Ohio que interactúan con sistemas biométricos en tiendas minoristas, gimnasios, bancos o a través de aplicaciones de smartphone no tienen derechos de privacidad biométrica a nivel estatal comparables a los que disfrutan los residentes de Illinois, Texas o Washington.

Ley de Notificación de Violaciones: los Datos Biométricos No Están Cubiertos
El estatuto de notificación de violaciones de Ohio, ORC Sección 1349.19, exige que las empresas notifiquen a los residentes de Ohio cuando una violación de seguridad compromete su información personal no cifrada. La ley está vigente desde el 30 de marzo de 2007.
Sin embargo, el estatuto define la "información personal" de manera limitada. Los elementos de datos protegidos incluyen:
- Números de Seguro Social
- Números de licencia de conducir o de tarjeta de identificación estatal
- Números de cuenta, números de tarjeta de crédito o de débito con códigos de seguridad o contraseñas asociados
Los identificadores biométricos están notablemente ausentes de esta lista. Una violación que expone bases de datos de huellas dactilares, plantillas de reconocimiento facial o registros de escaneo de iris no activa las obligaciones de notificación bajo , siempre que ninguno de los identificadores tradicionales enumerados también se vea comprometido.
El Fiscal General de Ohio hace cumplir la ley de notificación de violaciones y puede iniciar acciones civiles contra las empresas que no notifiquen a las personas afectadas.
La Ley de Protección de Datos de Ohio: Un Puerto Seguro, No una Ley de Privacidad
Ohio hizo noticia a nivel nacional en 2018 cuando el gobernador John Kasich firmó el Proyecto de Ley 220 del Senado, creando la Ley de Protección de Datos de Ohio (ODPA), codificada en el ORC Capítulo 1354. Ohio fue el primer estado del país en ofrecer un puerto seguro legal para las empresas que implementan marcos de ciberseguridad reconocidos.
La ODPA no crea nuevos derechos de privacidad del consumidor. En cambio, proporciona una defensa afirmativa contra reclamos de responsabilidad civil (tort) derivados de violaciones de datos. Una empresa que crea, mantiene y cumple con un programa escrito de ciberseguridad que se ajusta razonablemente a un marco reconocido de la industria puede utilizar ese cumplimiento como defensa en los tribunales de Ohio.
Marcos de Ciberseguridad Reconocidos
Conforme al ORC Sección 1354.03, los siguientes marcos califican para la protección del puerto seguro:
Marcos de la industria:
- Marco del NIST para Mejorar la Ciberseguridad de la Infraestructura Crítica
- Publicación Especial 800-171 del NIST
- Publicaciones Especiales 800-53 y 800-53a del NIST
- Marco de Evaluación de Seguridad de FedRAMP
- Controles Críticos de Seguridad del Centro para la Seguridad de Internet (CIS)
- Familia de estándares ISO/IEC 27000
Marcos de cumplimiento regulatorio:
- Regla de Seguridad de HIPAA (45 CFR Parte 164 Subparte C)
- Título V de la Ley Gramm-Leach-Bliley
- Ley Federal de Modernización de la Seguridad de la Información (FISMA) de 2014
- Ley HITECH
El Estándar de Seguridad de Datos de la Industria de Tarjetas de Pago (PCI DSS) también califica cuando se combina con cualquiera de los marcos de la industria mencionados anteriormente.
Cómo se Aplica el Puerto Seguro a los Datos Biométricos
La ODPA protege tanto la "información personal" (según se define en ) como la "información restringida", que cubre datos que, por sí solos o en combinación con otra información, pueden distinguir o rastrear la identidad de una persona.
Los datos biométricos podrían potencialmente quedar comprendidos dentro de la categoría de "información restringida". Una empresa que recolecta datos biométricos y mantiene un programa de ciberseguridad conforme a los estándares NIST o ISO 27000 estaría mejor posicionada para defenderse contra reclamos de responsabilidad civil si esos datos biométricos sufrieran una violación.
Sin embargo, este es un mecanismo de defensa, no un estatuto que otorgue derechos. La ODPA no exige consentimiento para la recolección de datos biométricos, no establece cronogramas de retención, ni otorga a las personas el derecho de solicitar la eliminación de su información biométrica.

Ley de Seguridad de Datos de Seguros: la Excepción para los Registros Biométricos
El único estatuto de Ohio que menciona explícitamente los datos biométricos es la Ley de Seguridad de Datos de Seguros, ORC Capítulo 3965.
Conforme al ORC Sección 3965.01, la definición de "información no pública" incluye los datos de una persona cuando se combinan con "registros biométricos". Los titulares de licencia de seguros deben implementar programas de ciberseguridad que protejan esta información no pública, incluidos los registros biométricos.
La ley también reconoce las características biométricas como una forma válida de autenticación multifactor. Conforme al , los titulares de licencia deben considerar la implementación de autenticación multifactor que puede incluir "factores de inherencia, como una característica biométrica".
Los titulares de licencia de seguros deben notificar al Superintendente de Seguros de Ohio dentro de los tres días hábiles posteriores a determinar que ha ocurrido un evento de ciberseguridad que involucra información no pública, incluidos los registros biométricos.
Esta ley se aplica únicamente a las entidades con licencia bajo las regulaciones de seguros de Ohio. No extiende las protecciones biométricas al público en general ni a industrias fuera del sector de seguros.
Uso de Datos Biométricos por Parte de Empleadores en Ohio
Ohio no regula la recolección o el uso de datos biométricos por parte de empleadores en el lugar de trabajo. No existe ninguna ley estatal que exija a los empleadores:
- Proporcionar aviso por escrito antes de recolectar huellas dactilares, escaneos faciales u otros identificadores biométricos
- Obtener el consentimiento del empleado antes de inscribirlo en sistemas biométricos de control de asistencia o control de acceso
- Publicar un cronograma de retención y destrucción de datos biométricos
- Limitar el intercambio o la venta de datos biométricos de empleados a terceros
Los empleadores de Ohio comúnmente utilizan escáneres de huellas dactilares para el seguimiento de tiempo y asistencia, reconocimiento facial para el acceso a edificios, y lectores de venas de la palma para el ingreso seguro a instalaciones. Ninguna de estas prácticas está específicamente regulada por la ley estatal de Ohio.
Los empleados que crean que sus datos biométricos han sido usados indebidamente pueden explorar reclamos bajo la ley general de responsabilidad civil de Ohio, como la invasión de la privacidad o la negligencia, pero estos reclamos requieren cumplir con los elementos tradicionales de responsabilidad civil y no conllevan los daños estatutarios disponibles bajo leyes como la BIPA de Illinois.
Leyes federales como HIPAA (para entornos de atención médica) o la Ley de Estadounidenses con Discapacidades (que restringe ciertos exámenes médicos) pueden aplicarse en contextos laborales específicos, pero estas no son protecciones de privacidad biométrica específicas de Ohio.
Verificación de Edad y Estimación Facial Biométrica
El Proyecto de Ley 96 de la Cámara de Ohio (House Bill 96), promulgado el 30 de junio de 2025 y vigente desde el 30 de septiembre de 2025, exige que los sitios web que publican material perjudicial para menores verifiquen que los visitantes tengan al menos 18 años.
La ley promulgada autoriza únicamente dos métodos de verificación: un sistema comercial que utilice identificación con fotografía, o datos transaccionales públicos o privados (R.C. 1349.10(A)(10)). No autoriza la estimación biométrica facial de edad. Un proyecto de ley pendiente separado, el HB 84, permitiría el software de verificación visual de edad, pero hasta agosto de 2026 solo ha sido aprobado por la Cámara y permanece en el Comité Judicial del Senado.
El HB 96 incluye un requisito notable de minimización de datos: cualquier dato recolectado durante la verificación de edad debe eliminarse inmediatamente después de completar la verificación, a menos que el dato sea necesario para fines de suscripción de cuenta o facturación. Esto representa una de las pocas instancias en las que la ley de Ohio aborda directamente el manejo de datos relacionados con lo biométrico.

Intentos Fallidos de Legislación Integral de Privacidad
Ohio ha considerado legislación integral de privacidad del consumidor en múltiples ocasiones, y cada intento se ha estancado:
HB 376 (134.ª Asamblea General, 2021-2022). La primera versión de la Ley de Privacidad Personal de Ohio se presentó en julio de 2021. No avanzó fuera del comité.
HB 345 (135.ª Asamblea General, 2023-2024). Una versión revisada de la Ley de Privacidad Personal de Ohio se presentó en noviembre de 2023. Este proyecto se habría aplicado a las empresas con ingresos de Ohio de $25 millones o más, o a aquellas que procesaban datos personales de 100,000 o más consumidores de Ohio. El proyecto fue remitido al Comité de Supervisión Gubernamental, donde murió sin una votación.
136.ª Asamblea General (2025-2026). Según la verificación más reciente del seguimiento legislativo, no se ha presentado ningún proyecto integral de privacidad de datos del consumidor en la sesión legislativa actual. El número HB 345 en la 136.ª Asamblea General fue asignado a un proyecto de ley no relacionado sobre sanciones por voyerismo.
Si alguno de estos proyectos hubiera sido aprobado, probablemente habrían clasificado los datos biométricos como datos personales sensibles que requieren consentimiento previo (opt-in), similar al enfoque adoptado por Virginia, Colorado y Connecticut.
Cómo se Compara Ohio con Otros Estados
La falta de protecciones de privacidad biométrica de Ohio lo coloca en la minoría entre los estados con sectores tecnológicos importantes y grandes poblaciones.
Estados con estatutos dedicados de privacidad biométrica. Illinois, Texas y Washington tienen leyes independientes de privacidad biométrica con requisitos específicos de consentimiento, aviso y manejo de datos.
Estados con leyes integrales de privacidad que cubren datos biométricos. Más de 20 estados ahora tienen leyes integrales de privacidad del consumidor que clasifican los datos biométricos como datos sensibles. Estos incluyen California, Virginia, Colorado, Connecticut y Kentucky, entre otros.
Estados en una posición similar a Ohio. Un número cada vez menor de estados aún carece tanto de un estatuto dedicado de privacidad biométrica como de una ley integral de privacidad del consumidor. Ohio es inusual porque tiene una ley innovadora de puerto seguro de ciberseguridad, pero no ha traducido eso en protecciones directas de privacidad del consumidor para los datos biométricos.
El puerto seguro de la Ley de Protección de Datos de Ohio sigue siendo una característica distintiva. Ningún otro estado ofrece el mismo tipo de defensa afirmativa para las empresas que siguen marcos de ciberseguridad reconocidos. Este enfoque fomenta la inversión en seguridad de datos, pero no otorga a las personas control sobre su información biométrica.
Más Leyes de Ohio
- Leyes de Grabación de Reuniones con IA de Ohio
- Leyes de Pensión Conyugal de Ohio
- Leyes de Empleo a Voluntad de Ohio
- Leyes de Accidentes Automovilísticos de Ohio
- Leyes de Sillas de Auto para Niños de Ohio
- Leyes de Custodia de Menores de Ohio
- Leyes de Manutención Infantil de Ohio
- Leyes de Matrimonio de Hecho de Ohio
- Leyes sobre Deepfakes de Ohio
- Leyes de Divorcio de Ohio
- Leyes sobre Mordeduras de Perro de Ohio
- Leyes de Emancipación de Ohio
- Leyes de Eliminación de Antecedentes Penales de Ohio
- Leyes sobre Accidentes con Fuga de Ohio
- Leyes de Propietarios e Inquilinos de Ohio
- Leyes del Limón de Ohio
Fuentes y Referencias
Este artículo hace referencia a los estatutos de Ohio y a publicaciones oficiales del gobierno estatal. Para el texto completo de la ley de notificación de violaciones de Ohio, visite ORC Sección 1349.19 en el sitio web de la Legislatura de Ohio. Para la Ley de Protección de Datos de Ohio, consulte el ORC Capítulo 1354. Para la Ley de Seguridad de Datos de Seguros, consulte el ORC Capítulo 3965. Para obtener información sobre el puerto seguro de ciberseguridad de Ohio, revise el resumen del Proyecto de Ley 220 del Senado de la Legislatura de Ohio.
Este artículo ofrece información legal general sobre las leyes de privacidad biométrica y protección de datos de Ohio. No constituye asesoría legal. Consulte a un abogado calificado para obtener orientación sobre su situación específica. Las leyes y regulaciones cambian con frecuencia. Verifique los requisitos actuales a través de fuentes oficiales del gobierno de Ohio.
Preguntas frecuentes
¿Ohio tiene una ley de privacidad biométrica?
No. Ohio no tiene un estatuto dedicado de privacidad biométrica ni una ley integral de privacidad del consumidor que cubra los datos biométricos. La única ley de Ohio que menciona explícitamente los registros biométricos es la Ley de Seguridad de Datos de Seguros (ORC Capítulo 3965), que se aplica exclusivamente a los titulares de licencia de seguros. Las empresas privadas en Ohio generalmente pueden recolectar, usar y almacenar datos biométricos como huellas dactilares y escaneos faciales sin requisitos específicos de consentimiento o aviso a nivel estatal.
¿La ley de notificación de violaciones de Ohio cubre los datos biométricos?
No. La ley de notificación de violaciones de Ohio (ORC Sección 1349.19) define la información personal para incluir números de Seguro Social, números de licencia de conducir y números de cuentas financieras, pero no incluye los identificadores biométricos. Una violación de datos que expone únicamente datos biométricos, como plantillas de huellas dactilares o registros de reconocimiento facial, no activa las obligaciones de notificación bajo esta ley.
¿Qué es el puerto seguro de la Ley de Protección de Datos de Ohio?
La Ley de Protección de Datos de Ohio (ORC Capítulo 1354), promulgada mediante el Proyecto de Ley 220 del Senado en 2018, otorga a las empresas una defensa afirmativa en demandas civiles si mantienen un programa escrito de ciberseguridad que se ajusta a un marco de la industria reconocido, como NIST, ISO 27000 o los Controles Críticos de Seguridad del CIS. Esta defensa puede aplicarse a demandas derivadas de violaciones que involucren datos biométricos, pero no crea ningún derecho del consumidor ni exige consentimiento para la recolección de datos.
¿Puede mi empleador recolectar mis huellas dactilares en Ohio sin mi consentimiento?
Bajo la ley estatal de Ohio, sí. Ohio no tiene una ley que exija a los empleadores obtener consentimiento antes de recolectar datos biométricos para fines laborales, como el control de asistencia o el acceso a edificios. Sin embargo, los empleadores con operaciones en estados que sí regulan los datos biométricos, como Illinois o Texas, deben cumplir con las leyes de esos estados para los empleados ubicados allí. Las leyes federales como HIPAA también pueden aplicarse en contextos médicos o de atención médica específicos.
¿Está Ohio considerando aprobar una ley de privacidad biométrica?
Según la verificación más reciente del seguimiento legislativo, no se ha presentado ningún proyecto integral de privacidad de datos del consumidor ni un proyecto independiente de privacidad biométrica en la actual 136.ª Asamblea General de Ohio (2025-2026). Los intentos anteriores, incluida la Ley de Privacidad Personal de Ohio (HB 376 en 2021-2022 y HB 345 en 2023-2024), no lograron avanzar. Ohio sigue siendo uno de los estados cada vez menos numerosos sin legislación integral de privacidad que cubra los datos biométricos.
¿Afectado por una filtración de datos o una violación de privacidad biométrica?
Si sus datos personales quedaron expuestos en una filtración, o si su huella dactilar o escaneo facial se recopiló sin su consentimiento, podría ser elegible para unirse a un reclamo por compensación. Averígüelo gratis y sin compromiso.
Actualizaciones
Corrected the age-verification section: current Ohio law authorizes photo identification or transactional data only, and visual age verification software remains a pending proposal in HB 84.
Verificado de forma independiente contra las fuentes primarias citadas
Ley aplicable revisada en busca de cambios recientes
Revisado y aprobado por un editor
La ley detrás de este artículo
Este artículo se apoya en 5 disposiciones legales conservadas en nuestro propio registro jurídico, cada una obtenida de la fuente oficial. Toque una sección para leer el texto vigente.
Ohio Revised Code
§ 1349.19Private disclosure of security breach of computerized personal information dataVigentecitada en 5 de nuestros artículos
(A) As used in this section: (1)(a) "Breach of the security of the system" means unauthorized access to and acquisition of computerized data that compromises the security or confidentiality of personal information owned or licensed by a person and that causes, reasonably is believed to have caused,…
Texto oficial (extracto) · al 2026-07-31 · Lea la sección completa en codes.ohio.gov
Citada en 6 opiniones judicialesAplicada por un tribunal por última vez: 2026
Casos destacados: Jessica v. Ohio Dept. of Job & Family Servs. (Ohio Court of Appeals 2025, 2025 Ohio 2604) · Losch & Assocs., Inc. v. Polonczyk (Ohio Court of Appeals 2016, 2016 Ohio 4950) · Young v. City of Logan (District Court, S.D. Ohio 2025)
Identificado automáticamente a partir de las opiniones judiciales que citan esta sección; no es un ranking de qué caso prevalece.
§ 1354.01DefinitionsVigentecitada en 4 de nuestros artículos
As used in this chapter: (A) "Business" means any limited liability company, limited liability partnership, corporation, sole proprietorship, association, state institution of higher education as defined in section 3345.011 of the Revised Code, private college as defined in section 3365.01 of the…
Texto oficial (extracto) · al 2026-07-31 · Lea la sección completa en codes.ohio.gov
Citada en 2 opiniones judicialesAplicada por un tribunal por última vez: 2025
Casos destacados: Waseleski v. City of Brooklyn (District Court, N.D. Ohio 2025) · Mulkey v. RoundPoint Mortgage Servicing Corporation (District Court, N.D. Ohio 2021)
Identificado automáticamente a partir de las opiniones judiciales que citan esta sección; no es un ranking de qué caso prevalece.
§ 1354.02Safe harbor requirementsVigentecitada en 3 de nuestros artículos
(A) A covered entity seeking an affirmative defense under sections 1354.01 to 1354.05 of the Revised Code shall do one of the following: (1) Create, maintain, and comply with a written cybersecurity program that contains administrative, technical, and physical safeguards for the protection of…
Texto oficial (extracto) · al 2026-07-31 · Lea la sección completa en codes.ohio.gov
Citada en 2 opiniones judicialesAplicada por un tribunal por última vez: 2025
Casos destacados: Gales v. Ohio Lottery Comm. (Ohio Court of Claims 2025, 2025 Ohio 5189) · Giddings v. CBIZ Benefits & Insurance Services, Inc. (District Court, N.D. Ohio 2025)
Identificado automáticamente a partir de las opiniones judiciales que citan esta sección; no es un ranking de qué caso prevalece.
§ 1354.03Reasonable conformanceVigentecitada en 2 de nuestros artículos
A covered entity's cybersecurity program, as described in section 1354.02 of the Revised Code, reasonably conforms to an industry recognized cybersecurity framework for purposes of that section if division (A), (B), or (C) of this section is satisfied.
Texto oficial (extracto) · al 2026-07-31 · Lea la sección completa en codes.ohio.gov
§ 3965.02Information security programVigente
(A) Each licensee shall develop, implement, and maintain a comprehensive written information security program based on the licensee's risk assessment.
Texto oficial (extracto) · al 2026-07-31 · Lea la sección completa en codes.ohio.gov
Fuentes y referencias
- Estatuto de notificación de violaciones de Ohio(codes.ohio.gov).gov
- Ley de Protección de Datos de Ohio (Capítulo 1354)(codes.ohio.gov).gov
- Requisitos del puerto seguro de la Ley de Protección de Datos de Ohio(codes.ohio.gov).gov
- Marcos reconocidos de la Ley de Protección de Datos de Ohio(codes.ohio.gov).gov
- Definiciones de la Ley de Protección de Datos de Ohio(codes.ohio.gov).gov
- Ley de Seguridad de Datos de Seguros de Ohio(codes.ohio.gov).gov
- Proyecto de Ley 220 del Senado - Ley de Protección de Datos de Ohio(legislature.ohio.gov).gov
- Ley de verificación de edad HB 96 de Ohio(legislature.ohio.gov).gov
- HB 345 de Ohio, Ley de Privacidad Personal (135.ª Asamblea General)(legislature.ohio.gov).gov
- Fiscal General de Ohio(ohioattorneygeneral.gov).gov