EnglishEspañol

Leyes de Cookies en EE. UU.: Guía Estado por Estado (2026)

Verificado de forma independiente contra fuentes primarias (última auditoría: 15 de agosto de 2026). · Revisado por el equipo editorial de RecordingLaw. · Ley verificada como vigente al 15 de agosto de 2026. · 9 fuentes primarias citadas en esta página. Cómo verificamos nuestro contenido legal

Leyes de Cookies en EE. UU.: Guía Estado por Estado (2026)

Preguntas frecuentes

¿Algún estado de EE. UU. exige un consentimiento de cookies de inclusión al estilo europeo?

No. A partir de marzo de 2026, ningún estado de EE. UU. exige un consentimiento afirmativo de inclusión antes de colocar cookies en el dispositivo de un usuario. Todas las leyes estatales de privacidad de EE. UU. usan un modelo de exclusión, en el que el rastreo comienza de forma predeterminada y los consumidores pueden solicitar que se detenga. Los únicos requisitos de inclusión se relacionan con categorías específicas: la COPPA exige el consentimiento parental para niños menores de 13 años a nivel nacional, y California exige el consentimiento de inclusión antes de vender la información personal de consumidores de 13 a 15 años.

¿Qué es el Control de Privacidad Global (GPC) y qué estados lo exigen?

El GPC es una señal del navegador que comunica la preferencia de un usuario de excluirse de la venta o el intercambio de información personal. Diez estados exigen que las empresas respeten el GPC: California, Colorado, Connecticut, Texas, Oregón, Montana, Delaware, Nuevo Hampshire, Nueva Jersey y Nebraska. El GPC está integrado en los navegadores Firefox, Brave y DuckDuckGo, y disponible como extensión para Chrome. Cuando se detecta, los sitios web deben suprimir automáticamente las ventas de datos y la publicidad dirigida sin requerir ninguna acción adicional del usuario.

¿Qué ley estatal de privacidad es la más estricta en materia de cookies y rastreo?

La CCPA/CPRA de California sigue siendo la más completa. Tiene la definición más amplia de "venta" (ampliada por la CPRA para incluir el "intercambio" con fines publicitarios), el reconocimiento obligatorio del GPC, una agencia de aplicación dedicada (la CPPA) y sanciones de $7,500 por infracción intencional. La ley de Maryland (vigente desde octubre de 2025) es notablemente estricta en materia de minimización de datos y restringe por completo la publicidad dirigida a menores, lo que puede tener implicaciones significativas para el rastreo basado en cookies.

¿Necesito un enlace "Do Not Sell My Personal Information" en mi sitio web?

Si su empresa vende información personal o la intercambia para publicidad de comportamiento entre contextos y cumple con los umbrales de aplicabilidad, California exige este enlace. Colorado, Connecticut, Virginia, Texas, Oregón y otros estados con leyes integrales de privacidad exigen mecanismos de exclusión similares. Si usted usa cookies publicitarias que intercambian datos con redes publicitarias o corredores de datos, probablemente necesite este enlace. El enfoque más seguro es mostrarlo para todos los visitantes.

¿Cómo define la CCPA la "venta" de información personal a través de cookies?

La CCPA define la "venta" de manera amplia como la transferencia de información personal a un tercero a cambio de una contraprestación monetaria u otra de valor. La enmienda de la CPRA agregó el "intercambio," definido como la transferencia de información personal para publicidad de comportamiento entre contextos, incluso sin intercambio monetario. Esto significa que el uso de cookies publicitarias de redes como Google Ads o Meta, donde los datos de las cookies fluyen hacia la plataforma publicitaria para mostrar anuncios dirigidos, constituye "intercambio" bajo la CPRA, incluso si no hay un intercambio directo de dinero por los datos.

¿Qué sucede si mi empresa opera en un estado sin una ley de privacidad?

En los estados sin leyes integrales de privacidad, no hay requisitos a nivel estatal para los mecanismos de exclusión de cookies. Sin embargo, la prohibición de la Ley federal de la FTC sobre prácticas desleales o engañosas sigue aplicándose. Si su política de privacidad hace promesas sobre prácticas de datos o derechos de exclusión, la FTC puede hacer cumplir esas promesas. Las empresas también deben prepararse para nuevas leyes estatales, ya que el ritmo de la legislación estatal de privacidad se ha acelerado significativamente desde 2023.

¿Existen reglas diferentes para los datos personales sensibles recopilados a través de cookies?

Varios estados distinguen entre los datos personales generales y los datos personales sensibles. California exige un enlace "Limit the Use of My Sensitive Personal Information" si los datos sensibles se usan más allá de lo necesario. Los datos de geolocalización precisa (recopilados a través de cookies o scripts) se clasifican como sensibles en California, Colorado, Connecticut, Virginia y la mayoría de las demás leyes estatales de privacidad. Procesar datos sensibles a través de cookies puede activar obligaciones adicionales, incluyendo evaluaciones de impacto en la protección de datos.

¿Puedo simplemente aplicar las reglas de un estado a nivel nacional en lugar de rastrear cada estado?

Sí, y muchos profesionales de privacidad recomiendan este enfoque. Aplicar los requisitos de la CCPA/CPRA de California (el estándar más estricto de EE. UU.) a nivel nacional satisface los requisitos de todas las demás leyes estatales de privacidad. Esto significa mostrar enlaces de exclusión, respetar el GPC, proporcionar una política de privacidad con las divulgaciones requeridas e implementar procesos para las solicitudes de derechos del consumidor. La simplicidad de un único estándar de cumplimiento a menudo supera el costo marginal de proporcionar mecanismos de exclusión a los residentes de estados que aún no los exigen.

Actualizaciones

Updated the enacted-state count from 20 to 24 to include Oklahoma, Alabama, Louisiana, and Vermont (each noted as enacted-but-not-yet-effective with its effective date and cookie/opt-out provisions), corrected Connecticut's applicability threshold to the current 35,000-consumer / any-sensitive-data / any-sale test effective July 1, 2026, fixed a count error that said 'nine states' require GPC recognition while naming ten (added Texas consistently everywhere), and replaced two dead FTC citation links (COPPA rule and the Flo Health enforcement matter).

Verificado de forma independiente contra las fuentes primarias citadas; ley aplicable revisada en busca de cambios recientes

Revisado y aprobado por un editor

Fuentes y referencias

  1. CCPA/CPRA de California(oag.ca.gov).gov
  2. Reglamentos de la CPPA(cppa.ca.gov).gov
  3. Ley de Privacidad de Colorado(coag.gov).gov
  4. Ley de Privacidad de Datos de Connecticut(portal.ct.gov).gov
  5. VCDPA de Virginia(law.lis.virginia.gov).gov
  6. Texas HB 4 (TDPSA)(capitol.texas.gov).gov
  7. Ley de Privacidad del Consumidor de Oregón(oregonlegislature.gov).gov
  8. Control de Privacidad Global(globalprivacycontrol.org)
  9. Regla COPPA de la FTC(ftc.gov).gov
  10. Aplicación de la FTC contra Flo Health(ftc.gov).gov
Compartir: