EnglishEspañol
Tennessee flag

Tennessee

Lista de Verificación de Cumplimiento de la TIPA: Ley de Privacidad de Tennessee

Verificado de forma independiente contra fuentes primarias (última auditoría: 15 de agosto de 2026). · Revisado por el equipo editorial de RecordingLaw. · Ley verificada como vigente al 15 de agosto de 2026. · 3 fuentes primarias citadas en esta página. Cómo verificamos nuestro contenido legal

Lista de Verificación de Cumplimiento de la TIPA: Ley de Privacidad de Tennessee

Preguntas frecuentes

¿Cómo sé si mi negocio debe cumplir con la TIPA?

Bajo la sección 47-18-3202, la TIPA se aplica solo si su negocio realiza negocios en Tennessee o se dirige a residentes de Tennessee y supera los $25,000,000 en ingresos Y además procesa los datos de 175,000 o más consumidores, o de 25,000 o más consumidores con más del 50 por ciento de los ingresos brutos provenientes de la venta de información personal. Deben cumplirse tanto el umbral de ingresos como un factor de activación de datos. Revise también las exenciones de la sección 47-18-3210, que excluyen a las instituciones financieras cubiertas por la GLBA, las entidades cubiertas por HIPAA, las organizaciones sin fines de lucro y las instituciones de educación superior.

¿Qué es la defensa afirmativa del NIST Privacy Framework y cómo la obtengo?

Bajo la sección 47-18-3213, un controlador o procesador que crea, mantiene y cumple con un programa de privacidad por escrito que se ajusta razonablemente al NIST Privacy Framework (Versión 1.0) tiene una defensa afirmativa ante un reclamo bajo la TIPA. Para obtenerla, documente un programa que cubra las funciones del marco, otorgue a los consumidores sus derechos bajo la TIPA, y actualice el programa dentro de dos años de cualquier revisión del NIST. Ninguna otra ley de privacidad estatal ofrece esta defensa.

¿Una pequeña empresa debe construir el mismo programa NIST que una grande?

No. Bajo la sección 47-18-3213(b), la escala y el alcance apropiados del programa dependen del tamaño y la complejidad del negocio, la naturaleza y el alcance de sus actividades, la sensibilidad de los datos que procesa, el costo y la disponibilidad de herramientas, y el cumplimiento de leyes comparables. A un negocio cubierto más pequeño no se le exige el mismo programa que a un gran corredor de datos. Documente cómo su programa se corresponde con esos cinco factores.

¿Qué debe incluir un aviso de privacidad bajo la TIPA?

Bajo la sección 47-18-3204(c), el aviso debe indicar las categorías de información personal procesada, el propósito del procesamiento, cómo los consumidores ejercen y apelan sus derechos, las categorías de información personal vendida a terceros, si las hay, las categorías de terceros a quienes se vende, si las hay, y el derecho a excluirse de la venta más la posibilidad de solicitar eliminación o corrección. Si vende datos o realiza publicidad dirigida, la sección 47-18-3204(d) exige una divulgación clara y visible y un método de exclusión.

¿Necesito consentimiento para procesar datos sensibles bajo la TIPA?

Sí. Bajo la sección 47-18-3204(a)(6), no puede procesar datos sensibles sin obtener primero el consentimiento del consumidor, una regla de tipo opt-in. Construya un mecanismo de consentimiento que capture un acuerdo afirmativo claro, otorgado libremente, específico, informado e inequívoco. Los datos sensibles bajo la sección 47-18-3201 incluyen raza u origen étnico, religión, diagnóstico de salud, orientación sexual, estatus migratorio, identificadores genéticos o biométricos, los datos de un menor conocido, y la geolocalización precisa.

¿Cuándo debo realizar una evaluación de protección de datos?

Bajo la sección 47-18-3206(a), debe realizar y documentar una evaluación de protección de datos para la publicidad dirigida, la venta de información personal, la elaboración de perfiles que presente un riesgo previsible de daño, el procesamiento de datos sensibles, y cualquier procesamiento que presente un riesgo elevado de daño. La evaluación sopesa los beneficios del procesamiento frente a los riesgos para los consumidores. El Fiscal General puede solicitarlas durante una investigación, y permanecen confidenciales y privilegiadas.

¿Qué es el período de subsanación de la TIPA y expira?

Bajo la sección 47-18-3212(b), el Fiscal General debe dar un aviso escrito de 60 días antes de demandar, y si el negocio subsana la infracción y certifica por escrito que no se repetirá, el Fiscal General no puede iniciar una acción. Este período de subsanación de 60 días es permanente, sin fecha de vencimiento, lo cual difiere de estados cuyas ventanas de subsanación expiran. No existe un derecho de acción privada bajo la sección 47-18-3212(e).

¿Cuáles son las sanciones por infringir la TIPA?

Bajo la sección 47-18-3212(d)(1), un tribunal puede imponer una sanción civil de hasta $7,500 por infracción. Bajo la sección 47-18-3212(d)(2), un tribunal puede otorgar daños triplicados por infracciones intencionales o con conocimiento de causa. El Fiscal General también puede recuperar honorarios de abogados y costos de investigación. Un programa conforme al NIST bajo la sección 47-18-3213 proporciona una defensa afirmativa.

Actualizaciones

Corrected the TIPA affirmative-defense citations: the earlier version pointed to a nonexistent code section (47-18-3214) and misstated the NIST-revision update window as one year, the five-factor scale test's subsection letter, the request-channel requirement, and the civil-penalty multiplier; all now match the enacted Public Chapter 408 text.

Verificado de forma independiente contra las fuentes primarias citadas; ley aplicable revisada en busca de cambios recientes

Revisado y aprobado por un editor

Fuentes y referencias

  1. Capítulo Público de Tennessee 408 (2023): Tennessee Information Protection Act (Texto Promulgado)(publications.tnsosfiles.com)
  2. Asamblea General de Tennessee: Página del Proyecto HB 1181 y Public Chapter 408(wapp.capitol.tn.gov).gov
  3. Fiscal General de Tennessee: Consejos y Lineamientos sobre la Tennessee Information Protection Act (30 de abril de 2025)(tn.gov).gov
  4. NIST Privacy Framework: Una Herramienta para Mejorar la Privacidad mediante la Gestión de Riesgos Empresariales, Versión 1.0(nist.gov).gov
  5. Tenn. Code Ann. 47-18-3213: Programa de Privacidad por Escrito (NIST Privacy Framework)(publications.tnsosfiles.com)
  6. Tenn. Code Ann. 47-18-3213: Defensa Afirmativa (Programa de Privacidad Voluntario)(publications.tnsosfiles.com)
  7. Tenn. Code Ann. 47-18-3206: Evaluaciones de Protección de Datos(publications.tnsosfiles.com)
  8. Tenn. Code Ann. 47-18-3205: Requisitos del Contrato entre Controlador y Procesador(publications.tnsosfiles.com)
  9. Tenn. Code Ann. 47-18-3212: Aplicación de la Ley, Subsanación de 60 Días, Sanción Civil y Daños Triplicados(publications.tnsosfiles.com)
Compartir: