Tabla Comparativa y Seguimiento de Leyes Estatales de Privacidad de EE. UU. (2026)

A partir de agosto de 2026, 24 estados de EE. UU. han promulgado leyes integrales de privacidad de datos del consumidor, con la CCPA/CPRA de California a la cabeza. Las 24 leyes otorgan a los residentes derechos de acceso, eliminación y exclusión de las ventas de datos, aunque los umbrales de aplicabilidad, las reglas de datos sensibles y las sanciones de aplicación varían significativamente según el estado. Cuatro de los 24 (Oklahoma, Alabama, Luisiana y Vermont) se promulgaron en 2026 y aún no están vigentes.
EE. UU. no tiene una única ley federal integral de privacidad de datos. En su lugar, un mosaico creciente de legislación estatal rige cómo las empresas recopilan, usan y comparten los datos personales de los consumidores. Cada ley estatal difiere en alcance, derechos del consumidor, mecanismos de aplicación y obligaciones empresariales.
Esta guía proporciona una comparación lado a lado de cada estado de EE. UU. que ha promulgado una ley integral de privacidad de datos del consumidor a partir de agosto de 2026, cubriendo los umbrales de aplicabilidad, los derechos del consumidor, las reglas de datos sensibles, las disposiciones de aplicación y las características distintivas clave.
Panorama de las Leyes Estatales de Privacidad Promulgadas
Los siguientes estados han promulgado estatutos integrales de privacidad de datos del consumidor (enumerados en orden de promulgación/firma):
- California - CCPA (2018) / CPRA (2020, vigente desde 2023)
- Virginia - VCDPA (2021, vigente desde ene 2023)
- Colorado - CPA (2021, vigente desde jul 2023)
- Connecticut - CTDPA (2022, vigente desde jul 2023)
- Utah - UCPA (2022, vigente desde dic 2023)
- Iowa - ICDPA (2023, vigente desde ene 2025)
- Indiana - ICDPA (2023, vigente desde ene 2026)
- Tennessee - TIPA (2023, vigente desde jul 2025)
- Montana - MCDPA (2023, vigente desde oct 2024)
- Oregón - OCPA (2023, vigente desde jul 2024)
- Texas - TDPSA (2023, vigente desde jul 2024)
- Florida - FDBR (2023, vigente desde jul 2024)
- Delaware - DPDPA (2023, vigente desde ene 2025)
- Nuevo Hampshire - (2024, vigente desde ene 2025)
- Nueva Jersey - NJDPA (2024, vigente desde ene 2025)
- Kentucky - KCDPA (2024, vigente desde ene 2026)
- Nebraska - NDPA (2024, vigente desde ene 2025)
- Minnesota - MCDPA (2024, vigente desde jul 2025)
- Maryland - MODPA (2024, vigente desde oct 2025)
- Rhode Island - RIDTPPA (2024, vigente desde ene 2026)
- Oklahoma - OKCDPA (2026, vigente desde ene 2027)
- Alabama - ALDPA (2026, vigente desde may 2027)
- Luisiana - Act 502 (2026, vigente desde ene 2027)
- Vermont - Act 145 (2026, vigente desde ene 2028)
Varios estados adicionales tienen legislación de privacidad activa en curso, y esta lista puede ampliarse durante las sesiones legislativas de 2026 y 2027.
Umbrales de Aplicabilidad
Una de las preguntas prácticas más importantes para cualquier empresa: ¿me aplica esta ley? Los umbrales varían significativamente.
| Estado | Umbral de Ingresos | Umbral de Procesamiento de Datos | Condiciones Adicionales |
|---|---|---|---|
| California | $26,625,000 ingresos brutos (ajustado por inflación a partir del umbral estatutario de $25M) | 100,000+ consumidores/hogares O 50%+ ingresos de venta/intercambio de información personal | Cualquiera de los tres disparadores; la CPPA reajusta la cifra de ingresos cada año impar |
| Virginia | Ninguno | 100,000+ consumidores O 25,000+ consumidores si obtienen ingresos de ventas de datos | Año calendario |
| Colorado | Ninguno | 100,000+ consumidores O 25,000+ consumidores + ingresos de ventas de datos | Año calendario |
| Connecticut | Ninguno | 35,000+ consumidores, O cualquier procesamiento de datos sensibles (cualquier volumen), O cualquier venta de datos personales (cualquier volumen) | Vigente desde el 1 de julio de 2026 (Public Act 25-113); sin disparador de porcentaje de ingresos; excluye entidades gubernamentales de Connecticut |
| Utah | $25M ingresos brutos | 100,000+ consumidores O 25,000+ consumidores + 50%+ ingresos de ventas de datos | Se requieren tanto el umbral de ingresos COMO el de datos |
| Iowa | Ninguno | 100,000+ consumidores O 25,000+ consumidores + 50%+ ingresos de ventas de datos | Año calendario |
| Indiana | Ninguno | 100,000+ consumidores O 25,000+ consumidores + 50%+ ingresos de ventas de datos | Año calendario |
| Tennessee | $25M ingresos | 175,000+ consumidores O 25,000+ consumidores + 50%+ ingresos de ventas de datos | Umbral de ingresos Y de datos |
| Montana | Ninguno | 25,000+ consumidores O 15,000+ consumidores + más del 25% de los ingresos brutos por ventas de datos | Umbral de consumidores más bajo |
| Oregón | Ninguno | 100,000+ consumidores O 25,000+ consumidores + ingresos de ventas de datos | Incluye organizaciones sin fines de lucro |
| Texas | Ninguno | Sin umbral de volumen de datos | Se aplica a todas las entidades que hacen negocios en Texas y procesan datos personales (excluyendo a las pequeñas empresas según la definición de la SBA) |
| Florida | $1,000M ingresos brutos | N/A | También exige: operaciones significativas en FL, 50%+ de ingresos de ventas publicitarias, u operar una plataforma con 100M+ de usuarios activos mensuales |
| Delaware | Ninguno | 35,000+ consumidores O 10,000+ consumidores + ingresos de ventas de datos | Umbrales más bajos; el HB 380 (firmado el 2 de septiembre de 2026) los reduce a 10,000 y 5,000 consumidores y agrega un criterio para los terceros que adquieren datos personales de un controlador, a partir del 1 de enero de 2027 |
| Nuevo Hampshire | Ninguno | 35,000+ consumidores O 10,000+ consumidores + ingresos de ventas de datos | Umbrales más bajos |
| Nueva Jersey | Ninguno | 100,000+ consumidores O 25,000+ consumidores + ingresos de ventas de datos | Año calendario |
| Kentucky | Ninguno | 100,000+ consumidores O 25,000+ consumidores + ingresos de ventas de datos | Año calendario |
| Nebraska | Ninguno | Sin umbral de volumen de datos | Se aplica a todas las entidades que procesan datos personales de residentes de Nebraska (excluyendo a las pequeñas empresas) |
| Minnesota | Ninguno | 100,000+ consumidores O 25,000+ consumidores + ingresos de ventas de datos | Año calendario |
| Maryland | Ninguno | 35,000+ consumidores O 10,000+ consumidores + ingresos de ventas de datos | Umbrales más bajos |
| Rhode Island | Ninguno | 35,000+ consumidores O 10,000+ consumidores + ingresos de ventas de datos | Umbrales más bajos |
| Oklahoma | Ninguno | 100,000+ consumidores O 25,000+ consumidores + 50%+ ingresos de ventas de datos | Vigente desde el 1 de enero de 2027; año calendario |
| Alabama | Ninguno | 25,000+ consumidores O 25%+ de ingresos brutos por ventas de datos | Vigente desde el 1 de mayo de 2027; sin mínimo de consumidores en el disparador basado en ingresos |
| Luisiana | $25M ingresos brutos | 75,000+ consumidores/hogares/dispositivos O 50%+ ingresos por venta de datos personales | Vigente desde el 1 de enero de 2027; cualquiera de los tres disparadores, al estilo de la CCPA de California en lugar del modelo de volumen al estilo de Virginia |
| Vermont | Ninguno | 35,000+ consumidores O datos sensibles de 3,000+ consumidores O datos vendidos de 3,000+ consumidores | Vigente desde el 1 de enero de 2028 |
Casos atípicos notables: el umbral de ingresos de $1,000 millones de Florida limita la ley a grandes corporaciones y plataformas tecnológicas grandes. Texas y Nebraska se aplican de manera amplia a todas las empresas que procesan datos personales (con exenciones para pequeñas empresas). El código vigente de Montana fija un umbral de 25,000 consumidores (frente a los 50,000 originales), que coincide con el piso de 25,000 consumidores de la ley de 2026 de Alabama (Alabama también tiene una prueba alternativa del 25% de ingresos sin mínimo de consumidores). Delaware baja aún más el 1 de enero de 2027, cuando el HB 380 reduce su umbral principal a 10,000 consumidores. Luisiana rompe por completo con el modelo de volumen al estilo de Virginia y adopta el enfoque de la CCPA de California: un umbral de ingresos de $25 millones, un umbral de 75,000 consumidores/hogares/dispositivos, o un umbral del 50% de ingresos por venta de datos.
Comparación de Derechos del Consumidor
Todas las leyes estatales de privacidad promulgadas proporcionan un conjunto básico de derechos del consumidor, pero los derechos específicos y su alcance varían.
| Derecho | CA | VA | CO | CT | UT | IA | IN | TN | MT | OR | TX | FL | DE | NH | NJ | KY | NE | MN | MD | RI | OK | AL | LA | VT |
|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
| Acceso | Sí | Sí | Sí | Sí | Sí | Sí | Sí | Sí | Sí | Sí | Sí | Sí | Sí | Sí | Sí | Sí | Sí | Sí | Sí | Sí | Sí | Sí | Sí | Sí |
| Eliminación | Sí | Sí | Sí | Sí | Sí | Sí | Sí | Sí | Sí | Sí | Sí | Sí | Sí | Sí | Sí | Sí | Sí | Sí | Sí | Sí | Sí | Sí | Sí | Sí |
| Portabilidad | Sí | Sí | Sí | Sí | Sí | Sí | Sí | Sí | Sí | Sí | Sí | Sí | Sí | Sí | Sí | Sí | Sí | Sí | Sí | Sí | Sí | Sí | Sí | Sí |
| Exclusión de venta | Sí | Sí | Sí | Sí | Sí | Sí | Sí | Sí | Sí | Sí | Sí | Sí | Sí | Sí | Sí | Sí | Sí | Sí | Sí | Sí | Sí | Sí | Sí | Sí |
| Exclusión de anuncios dirigidos | Sí | Sí | Sí | Sí | Sí | Sí | Sí | Sí | Sí | Sí | Sí | Sí | Sí | Sí | Sí | Sí | Sí | Sí | Sí | Sí | Sí | Sí | Sí | Sí |
| Exclusión de perfilamiento | Sí | Sí | Sí | Sí | No | No | Sí | Sí | Sí | Sí | Sí | Sí | Sí | Sí | Sí | Sí | Sí | Sí | Sí | Sí | Sí | Sí | Sí | Sí |
| Corrección | Sí | Sí | Sí | Sí | Sí | No | Sí | Sí | Sí | Sí | Sí | Sí | Sí | Sí | Sí | Sí | Sí | Sí | Sí | Sí | Sí | Sí | Sí | Sí |
| Apelación | No | Sí | Sí | Sí | No | Sí | Sí | Sí | Sí | Sí | Sí | Sí | Sí | Sí | Sí | Sí | Sí | Sí | Sí | Sí | Sí | No | Sí | Sí |
California es la única que otorga el derecho a saber qué piezas específicas de información personal ha recopilado una empresa (no solo categorías) y el derecho a limitar el uso de la información personal sensible. Oregón destaca por otorgar a los consumidores el derecho de obtener una lista de los terceros específicos a quienes se ha divulgado sus datos; Connecticut agregó un derecho comparable el 1 de octubre de 2026, junto con un derecho de acceso a las inferencias y a la información de perfilamiento y un derecho de eliminación de ciertos datos recopilados de perfiles públicos (Public Act 26-64, Sec. 13).
Florida añade dos derechos que los estados del modelo de Virginia no otorgan: el derecho a excluirse de la recopilación de datos sensibles, incluida la geolocalización precisa, o del procesamiento de datos sensibles (Fla. Stat. 501.705(2)(f)), y el derecho a excluirse de la recopilación de datos personales mediante una función de reconocimiento de voz o facial (s. 501.705(2)(g)). La sección 501.705(3) va más allá, prohibiendo que un controlador use las funciones de recopilación de voz, faciales, de video, audio, térmicas u olfativas de un dispositivo para vigilancia cuando el consumidor no las esté usando activamente, a menos que el consumidor lo autorice expresamente.
La ley de Minnesota es distintiva al otorgar a los consumidores el derecho de cuestionar los resultados del perfilamiento y de ser informados sobre los tipos de perfilamiento que realiza un controlador. La MODPA de Maryland adopta un enfoque restrictivo al exigir que las empresas limiten la recopilación de datos a lo razonablemente necesario para el propósito divulgado al consumidor, un estándar de minimización de datos más estricto que el de la mayoría de las demás leyes estatales.
Empiece Por los Derechos de Esta Tabla
Si vive en uno de estos estados y su ley ya está vigente, el primer paso le corresponde a usted directamente: pedir a una empresa que la ley alcance que elimine sus datos o que deje de venderlos. Connecticut también agregó el registro de corredores de datos, y su Comisionado de Protección al Consumidor debe establecer un mecanismo accesible de eliminación a más tardar el 1 de julio de 2028. Aura ofrece la eliminación de su información personal de sitios de corredores de datos y de búsqueda de personas, una opción si prefiere no perseguir esos listados sitio por sitio.
Ver la Eliminación de Datos de AuraDivulgación de afiliados: si se registra a través de este enlace, podemos ganar una comisión, sin costo adicional para usted. Más información
Tratamiento de Datos Sensibles
La forma en que cada estado maneja los datos personales sensibles revela diferencias importantes en la filosofía de privacidad.
| Estado | Modelo de Consentimiento para Datos Sensibles | Categorías de Datos Sensibles |
|---|---|---|
| California | Derecho a limitar el uso (exclusión) | SSN, datos financieros, geolocalización precisa, raza, religión, salud, vida sexual, datos biométricos, contenido de comunicaciones, datos genéticos |
| Virginia | Se requiere consentimiento de inclusión | Raza, religión, salud, vida sexual, ciudadanía/inmigración, datos genéticos, biométricos, datos de niños, geolocalización precisa |
| Colorado | Se requiere consentimiento de inclusión | Igual que Virginia |
| Connecticut | Se requiere consentimiento de inclusión; la venta de datos sensibles requiere consentimiento y la venta de datos de geolocalización precisa está prohibida por completo (Conn. Gen. Stat. 42-520(a)(3)(A), vigente desde el 1 de octubre de 2026) | Igual que Virginia |
| Utah | Se requiere consentimiento de inclusión | Raza, religión, salud, vida sexual, ciudadanía, datos biométricos, genéticos, geolocalización, datos de niños |
| Iowa | Se requiere consentimiento de inclusión | Raza, religión, salud, vida sexual, ciudadanía, datos biométricos, genéticos, geolocalización, datos de niños |
| Oregón | Se requiere consentimiento de inclusión | Definición amplia que incluye raza, religión, salud, vida sexual, ciudadanía, datos biométricos, genéticos, estatus transgénero/no binario, geolocalización precisa, datos de niños |
| Texas | Se requiere consentimiento de inclusión | Raza, religión, salud, vida sexual, ciudadanía, datos biométricos, genéticos, geolocalización precisa, datos de niños |
| Montana | Se requiere consentimiento de inclusión | Categorías estándar similares a las de Virginia |
| Florida | Se requiere consentimiento de inclusión, más un derecho independiente de exclusión de la recopilación o el procesamiento | Origen racial o étnico, creencias religiosas, diagnóstico de salud mental o física, orientación sexual, estatus de ciudadanía/inmigración, datos genéticos/biométricos (para identificación única), datos de un niño conocido, geolocalización precisa |
| Delaware | Se requiere consentimiento de inclusión | Categorías estándar más estatus de inmigración; el HB 380 agrega el origen nacional, los datos neuronales, los números y las credenciales de acceso de cuentas financieras, y los números de identificación emitidos por el gobierno a partir del 1 de enero de 2027 |
| Minnesota | Se requiere consentimiento de inclusión | Definición amplia; incluye ubicación precisa, datos de niños, identidad de género |
| Maryland | Se requiere consentimiento de inclusión; se prohíbe la venta/el intercambio | Categorías estándar; prohíbe por completo la venta de datos sensibles |
| Nebraska | Se requiere consentimiento de inclusión | Categorías estándar similares a las de Virginia |
| Oklahoma | Se requiere consentimiento de inclusión | Origen racial o étnico, creencias religiosas, diagnóstico de salud mental o física, orientación sexual, estatus de ciudadanía/inmigración, datos genéticos/biométricos (para identificación única), datos de niños, geolocalización precisa |
| Alabama | Se requiere consentimiento de inclusión | Origen racial o étnico, creencias religiosas, condición/diagnóstico de salud, vida sexual, orientación sexual, estatus de ciudadanía/inmigración, datos genéticos/biométricos (para identificación única), datos de niños, geolocalización precisa |
| Luisiana | Se requiere consentimiento de inclusión | Origen racial o étnico, creencias religiosas, diagnóstico de salud, sexualidad, estatus de ciudadanía/inmigración, datos genéticos/biométricos (para identificación única), datos de niños, geolocalización precisa |
| Vermont | Se requiere consentimiento de inclusión | La más amplia entre los estados promulgados: raza/etnia, religión, vida sexual, orientación sexual, estatus transgénero/no binario, estatus de ciudadanía/inmigración, condición/diagnóstico de salud, datos de salud del consumidor, datos genéticos/biométricos, datos de niños, geolocalización precisa, datos neuronales, credenciales de cuentas financieras y números de identificación emitidos por el gobierno |
Oregón y Vermont destacan por incluir explícitamente el estatus transgénero y no binario como dato sensible. La definición de Vermont es la más amplia entre las leyes estatales promulgadas, tratando también los datos neuronales, las credenciales de acceso a cuentas financieras y los números de identificación emitidos por el gobierno como datos sensibles. La MODPA de Maryland va más allá que cualquier otro estado al prohibir por completo la venta de datos personales sensibles, no solo exigir el consentimiento de inclusión. Florida superpone una exclusión independiente sobre el modelo de inclusión: la sección 501.71(2)(d) ya prohíbe procesar datos sensibles sin consentimiento, pero la sección 501.705(2)(f) permite por separado que un consumidor se excluya de esa recopilación o procesamiento.
La mayoría de las leyes estatales tratan los datos de niños como información personal sensible. El umbral de edad es típicamente 13 años (alineado con la COPPA), aunque Connecticut va más allá: desde el 1 de octubre de 2026, un controlador no puede procesar datos personales para publicidad dirigida ni venderlos cuando tiene conocimiento real, o ignora deliberadamente, que el consumidor tiene al menos 13 años y menos de 18 (Public Act 26-64, Sec. 14).
Aplicación y Sanciones
| Estado | Autoridad de Aplicación | Sanción Máxima | Derecho de Acción Privado | Período de Subsanación |
|---|---|---|---|---|
| California | Fiscal General + CPPA | Hasta $2,663/infracción; $7,988/infracción intencional o relacionada con menores (ajustado por IPC, 2025) | Sí (solo violaciones de datos) | Ninguno exigido para la aplicación por el Fiscal General o la CPPA (la CPPA puede conceder tiempo para subsanar); el aviso de 30 días aplica antes de una demanda de un consumidor por una violación de datos |
| Virginia | Fiscal General | $7,500/infracción | No | 30 días |
| Colorado | Fiscal General | $20,000/infracción | No | 60 días (vence ene 2025) |
| Connecticut | Fiscal General | $5,000/infracción (CUTPA) | No | 60 días (vence dic 2024) |
| Utah | Fiscal General | $7,500/infracción | No | 30 días |
| Iowa | Fiscal General | $7,500/infracción | No | 90 días |
| Indiana | Fiscal General | $7,500/infracción | No | 30 días |
| Tennessee | Fiscal General | $7,500/infracción | No | 60 días |
| Montana | Fiscal General | $7,500/infracción | No | Ninguno en el código vigente (MCA 30-14-2817 no contiene un período para subsanar) |
| Oregón | Fiscal General | $7,500/infracción | No | Ninguno (el plazo de 30 días para subsanar terminó el 1 de enero de 2026) |
| Texas | Fiscal General | $7,500/infracción | No | 30 días |
| Florida | Fiscal General (Depto. de Asuntos Legales) | $50,000/infracción | No | 45 días |
| Delaware | Fiscal General (DOJ) | $10,000/infracción | No | Discrecional desde el 1 de enero de 2026 (el plazo obligatorio de 60 días para subsanar terminó el 31 de dic. de 2025) |
| Nuevo Hampshire | Fiscal General | $10,000/infracción | No | Discrecional desde el 1 de enero de 2026 (el plazo obligatorio de 60 días para subsanar terminó el 31 de dic. de 2025) |
| Nueva Jersey | Fiscal General (DCA) | $10,000/primera; $20,000/subsiguiente | No | Ninguno obligatorio desde el 1 de julio de 2026 (el requisito de subsanación de 30 días solo corría hasta el primer día del mes 18 posterior a la fecha de vigencia) |
| Kentucky | Fiscal General | $7,500/infracción | No | 30 días |
| Nebraska | Fiscal General | $7,500/infracción | No | 30 días |
| Minnesota | Fiscal General | $7,500/infracción | No | Ninguno (el requisito de 30 días para subsanar venció el 31 de enero de 2026) |
| Maryland | Fiscal General (DCP) | $10,000/infracción; $25,000/subsiguiente | No | 60 días (vence abr 2027) |
| Rhode Island | Fiscal General | $10,000/infracción (práctica comercial engañosa, R.I. Gen. Laws 6-13.1-8), más $100 a $500 por cada divulgación ilícita intencional (6-48.1-8) | No | Ninguno |
| Oklahoma | Fiscal General | $7,500/infracción | No | 30 días |
| Alabama | Fiscal General | $15,000/infracción | No | 45 días |
| Luisiana | Fiscal General | Aplicada bajo la Ley de Prácticas Comerciales Desleales de Luisiana; el Act 502 no establece un tope monetario propio por infracción | No | 30 días (disponible solo del 1 de enero al 31 de julio de 2027) |
| Vermont | Fiscal General | Aplicada bajo la Ley de Protección al Consumidor de Vermont, 9 V.S.A. cap. 63; el Act 145 no establece un tope monetario propio por infracción | No | 60 días (temporal, solo del 1 de enero de 2028 al 30 de junio de 2029) |
California sigue siendo el único estado con un derecho de acción privado (limitado a violaciones de datos que involucren información personal sin cifrar), con daños estatutarios de $107 a $799 por consumidor por incidente (ajustados por IPC desde el 1 de enero de 2025). Ninguna otra ley estatal integral de privacidad incluye actualmente un derecho de acción privado.
El máximo de $50,000 por infracción de Florida es el más alto entre las leyes estatales de privacidad, aunque la aplicabilidad restringida de la ley (limitada a empresas con más de $1,000 millones en ingresos) significa que afecta a relativamente pocas empresas.
La tendencia hacia la eliminación o el vencimiento de los períodos de subsanación refleja una maduración del panorama de aplicación. Las leyes tempranas como las de Virginia y Utah tienen períodos de subsanación permanentes, mientras que las leyes más recientes como las de Colorado, Connecticut, Oregón y Delaware incluyeron períodos de subsanación que vencen, pasando de un modelo de aplicación colaborativo a uno punitivo con el tiempo.
Cronología de Fechas de Vigencia
| Año | Leyes Estatales que Entran en Vigor |
|---|---|
| 2020 | CCPA de California |
| 2023 | Enmiendas de la CPRA de California, VCDPA de Virginia, CPA de Colorado, CTDPA de Connecticut, UCPA de Utah |
| 2024 | MCDPA de Montana, OCPA de Oregón, TDPSA de Texas, FDBR de Florida |
| 2025 | ICDPA de Iowa, DPDPA de Delaware, Nuevo Hampshire, NJDPA de Nueva Jersey, NDPA de Nebraska, TIPA de Tennessee, MCDPA de Minnesota, MODPA de Maryland |
| 2026 | ICDPA de Indiana, KCDPA de Kentucky, RIDTPPA de Rhode Island, enmiendas a la CTDPA de Connecticut bajo la Public Act 26-64 (1 de octubre) |
| 2027 | OKCDPA de Oklahoma (1 de enero), Act 502 de Luisiana (1 de enero), enmiendas del HB 380 a la DPDPA de Delaware (1 de enero), requisito de registro de corredores de datos de Connecticut bajo la Public Act 26-64 (1 de enero), ALDPA de Alabama (1 de mayo), prohibición de los precios de vigilancia de Connecticut bajo la Section 11 de la Public Act 26-130 (1 de julio) |
| 2028 | Act 145 de Vermont (1 de enero) |
Enmiendas recientes y próximas: la Public Act 26-64 de Connecticut (SB 4, firmada el 27 de mayo de 2026) entró en vigor el 1 de octubre de 2026 y ya se aplica. Sus enmiendas a la CTDPA prohíben que un controlador, y por separado un tercero, venda los datos de geolocalización precisa de cualquier consumidor (con excepciones para el contenido de las comunicaciones y para los datos generados por infraestructura avanzada de medición de servicios públicos), prohíben la publicidad dirigida y la venta de datos personales de consumidores de los que se sabe que tienen entre 13 y 17 años, exigen consentimiento antes de cualquier venta de datos sensibles, cambian el disparador del consentimiento de un nuevo propósito "material" a cualquier "nuevo propósito", y agregan los derechos de acceso, eliminación y lista de terceros descritos arriba. El House Bill 380 de Delaware (firmado el 2 de septiembre de 2026, 85 Del. Laws ch. 463) enmienda la DPDPA a partir del 1 de enero de 2027, reduciendo los umbrales de aplicabilidad a 10,000 consumidores y a 5,000 consumidores bajo el criterio de ingresos por venta de datos, extendiendo la ley a los terceros que adquieren datos personales de un controlador, y ampliando la definición de datos sensibles.
En seguimiento (verificado el 20 de agosto de 2026): la Consumer Data Privacy Act de Massachusetts fue aprobada por la Cámara 146-0 el 4 de junio de 2026, pero permanece en comité de conferencia. Todavía no es ley, y ningún otro estado ha promulgado una ley integral de privacidad desde Vermont en junio de 2026.
Distinciones Clave por Estado
Varios estados tienen disposiciones que los distinguen del modelo mayoritario:
California (CCPA/CPRA): Único estado con una agencia de aplicación de privacidad dedicada (la CPPA). Único estado con un derecho de acción privado. Único estado cuyo umbral de ingresos está indexado a la inflación ($26,625,000 desde el 1 de enero de 2025, un aumento respecto al umbral estatutario de $25M). La definición más amplia de "venta" (cualquier intercambio por una contraprestación de valor). Derecho a limitar el uso de la información personal sensible en lugar de un modelo de consentimiento de inclusión.
Oregón (OCPA): Único estado que se aplica a las organizaciones sin fines de lucro. Incluye el estatus transgénero/no binario como dato sensible. Otorga a los consumidores el derecho de obtener una lista de los terceros específicos que reciben sus datos.
Texas (TDPSA): Sin umbral de volumen de procesamiento de datos, aplicándose a todas las empresas que procesan datos personales (excluyendo a las pequeñas empresas definidas por la SBA). Combinado con la ausencia de un umbral de ingresos, esto le da a Texas uno de los alcances de aplicabilidad más amplios.
Maryland (MODPA): Prohíbe por completo la venta de datos personales sensibles. Impone un estándar de minimización de datos que exige que la recopilación sea "razonablemente necesaria" para el propósito divulgado. Entre las leyes estatales de privacidad promulgadas más protectoras.
Minnesota (MCDPA): Otorga derechos relacionados con el perfilamiento, incluyendo el derecho de cuestionar los resultados del perfilamiento. Exige evaluaciones de impacto en la privacidad. Incluye un requisito de minimización de datos.
Florida (FDBR): La aplicabilidad más restringida (umbral de ingresos de $1,000 millones). Se dirige a grandes empresas tecnológicas y plataformas digitales. Incluye disposiciones específicas para las protecciones en línea de los niños.
Montana (MCDPA): Un umbral de 25,000 consumidores (reducido desde los 50,000 originales), entre los más bajos del modelo basado en volumen y que refleja la población más pequeña de Montana; la ley de 2026 de Alabama usa el mismo disparador de 25,000 consumidores una vez que entre en vigor en 2027.
Connecticut (CTDPA más la Public Act 26-64): Prohíbe por completo la venta de los datos de geolocalización precisa de cualquier consumidor, vigente desde el 1 de octubre de 2026, y extiende esa prohibición a los terceros además de los controladores. La misma ley agregó tres regímenes que quedan fuera de la CTDPA. Los corredores de datos deben registrarse ante el Departamento de Protección al Consumidor para vender o licenciar datos personales intermediados en el estado a partir del 1 de enero de 2027, con una tarifa de $2,500 por el registro inicial y $2,500 por la renovación, un registro público, un mecanismo accesible de eliminación que debe existir a más tardar el 1 de julio de 2028, estadísticas de eliminación desde el 1 de julio de 2029 y sanciones civiles, según la enmienda de la Section 43 de la Public Act 26-100, de hasta $200 por día por consumidor por cada infracción, impuestas por el Comisionado previa notificacion y audiencia. En la misma ley se promulgó una prohibición de los precios de vigilancia, pero nunca entró en vigor: la Section 66 de la Public Act 26-100 la derogó el 2 de junio de 2026, su reemplazo en la Section 44 de la Public Act 26-100 fue derogado a su vez por la Section 19 de la Public Act 26-130 el 4 de junio de 2026, y la versión que subsiste, la Section 11 de la Public Act 26-130, no obliga a los vendedores minoristas ni a los servicios de entrega de terceros hasta el 1 de julio de 2027. Esa versión prohíbe fijar precios personalizados usando datos personales recopilados mediante tecnología de rastreo u obtenidos de terceros, con excepciones para los descuentos de retención de clientes, las diferencias justificadas por costo o tiempo y los términos uniformes publicados, y la aplica únicamente el Fiscal General, sin derecho de acción privado. Las pruebas genéticas directas al consumidor se rigen por un derecho de propiedad del consumidor y el control exclusivo sobre la muestra biológica y los resultados, construido sobre el consentimiento expreso y no sobre una prohibición de venta.
Cómo Interactúan Estas Leyes con la Ley Federal
No existe una ley federal integral de privacidad a partir de agosto de 2026, aunque la Ley Estadounidense de Privacidad y Protección de Datos (ADPPA) se ha presentado en múltiples sesiones del Congreso. La relación entre la ley de privacidad estatal y federal involucra varias capas:
- HIPAA prevalece sobre las leyes estatales para los datos de salud cubiertos, pero solo se aplica a los proveedores de atención médica, las aseguradoras y sus asociados comerciales. Las leyes estatales de privacidad cubren los datos de salud que mantienen otras empresas (aplicaciones de salud, rastreadores de actividad física, etc.).
- GLBA prevalece sobre las leyes estatales para las instituciones financieras en relación con la información financiera de los clientes, aunque las leyes estatales pueden imponer requisitos adicionales.
- COPPA proporciona un piso federal para los datos de niños (menores de 13 años), pero las leyes estatales pueden proporcionar protecciones adicionales.
- FCRA rige a las agencias de reporte de crédito al consumidor y no es reemplazada por las leyes estatales de privacidad.
La mayoría de las leyes estatales de privacidad excluyen explícitamente los datos que ya están regulados por estos marcos federales, evitando un conflicto directo.
Para un análisis detallado de las leyes estatales individuales, consulte nuestras guías estado por estado:
- California (CCPA/CPRA)
- Virginia (VCDPA)
- Colorado (CPA)
- Connecticut (CTDPA)
- Texas (TDPSA)
- Oregón (OCPA)
- Maryland (MODPA)
- Minnesota
Para una comparación de estas leyes frente a los marcos internacionales, consulte nuestro análisis de RGPD frente a CCPA.
Esta información refleja la ley a partir de octubre de 2026, revisada por última vez el 8 de octubre de 2026 contra el texto promulgado de la Public Act 26-64 de Connecticut, que entró en vigor el 1 de octubre de 2026, y el texto promulgado de la P.L.2023, c.266 de Nueva Jersey, cuyo período obligatorio de subsanación ya venció; las enmiendas promulgadas del HB 380 de Delaware se agregaron el 5 de septiembre de 2026, y las entradas sobre los períodos para subsanar, el umbral de Montana, Rhode Island, las sanciones de California y el derecho de corrección de Utah se volvieron a verificar con fuentes primarias el 28 de septiembre de 2026. La legislación estatal de privacidad es un área activa, con nuevos proyectos de ley presentados en múltiples estados en cada sesión legislativa. Consulte a un abogado para obtener asesoría específica para su situación.
Preguntas frecuentes
¿Cuántos estados de EE. UU. tienen leyes integrales de privacidad de datos?
A partir de agosto de 2026, 24 estados han promulgado leyes integrales de privacidad de datos del consumidor: California, Virginia, Colorado, Connecticut, Utah, Iowa, Indiana, Tennessee, Montana, Oregón, Texas, Florida, Delaware, Nuevo Hampshire, Nueva Jersey, Kentucky, Nebraska, Minnesota, Maryland, Rhode Island, Oklahoma (vigente desde el 1 de enero de 2027), Alabama (vigente desde el 1 de mayo de 2027), Luisiana (vigente desde el 1 de enero de 2027) y Vermont (vigente desde el 1 de enero de 2028). Estados adicionales tienen legislación activa en curso.
¿Qué estado tiene la ley de privacidad de datos más estricta?
La CCPA/CPRA de California generalmente se considera la más protectora en general, con una agencia de aplicación dedicada, un umbral de ingresos ajustado por inflación de $26,625,000 (elevado desde el estatutario $25 millones el 1 de enero de 2025), y el único derecho de acción privado entre las leyes estatales de privacidad. Sin embargo, la MODPA de Maryland es más estricta en ciertos aspectos, al prohibir por completo la venta de datos sensibles e imponer requisitos de minimización de datos que van más allá del enfoque de California.
¿Deben las empresas cumplir con cada ley estatal de privacidad por separado?
Las empresas que procesan datos personales de residentes en múltiples estados deben cumplir con cada ley estatal aplicable. En la práctica, muchas empresas adoptan un programa de privacidad de referencia que cumple con los requisitos de las leyes aplicables más estrictas (típicamente California) y luego agregan disposiciones específicas por estado donde las leyes difieren, como la cobertura de organizaciones sin fines de lucro de Oregón o el requisito de minimización de datos de Maryland.
¿Pueden los consumidores demandar a las empresas según las leyes estatales de privacidad?
Solo California proporciona un derecho de acción privado, y está limitado a las violaciones de datos que involucren ciertas categorías de información personal sin cifrar. Según todas las demás leyes estatales de privacidad, la aplicación la maneja exclusivamente el Fiscal General estatal (o la agencia designada). Los consumidores en esos estados no pueden presentar demandas individuales por infracciones de privacidad según el estatuto integral de privacidad.
¿Reemplazará una ley federal de privacidad a las leyes estatales de privacidad?
A partir de agosto de 2026, no existe una ley federal integral de privacidad de datos, aunque se han presentado proyectos de ley como la Ley Estadounidense de Privacidad y Protección de Datos. Que una ley federal prevalezca sobre las leyes estatales depende de sus disposiciones específicas de prevalencia. California y otros estados con fuertes protecciones de privacidad históricamente se han opuesto a la prevalencia federal, lo que convierte esto en un obstáculo político significativo para la legislación federal.
Actualizaciones
Se corrigió la tabla de derechos del consumidor para mostrar que Florida, Indiana, Kentucky y Tennessee otorgan el derecho a corregir datos personales inexactos, se actualizó el umbral de aplicabilidad de California a los $26,625,000 ajustados por inflación vigentes desde el 1 de enero de 2025, y se añadió Florida a la comparación de datos sensibles.
La ley detrás de este artículo
Este artículo se apoya en las disposiciones legales a continuación, conservadas en nuestro propio registro jurídico y obtenidas de la fuente oficial. Toque una sección para leer el texto vigente.
California Civil Code
§ 1798.140Vigentecitada en 14 de nuestros artículos
Definitions For purposes of this title: (a) “Advertising and marketing” means a communication by a business or a person acting on the business’ behalf in any medium intended to induce a consumer to obtain goods, services, or employment. (b) “Aggregate consumer information” means information that relates to a group or category of consumers, from which individual consumer identities have been removed, that is not linked or reasonably linkable to any consumer or household, including via a device. “Aggregate consumer information” does not mean one or more individual consumer records that have been deidentified. (c) “Biometric information” means an individual’s physiological, biological, or behavioral characteristics, including information pertaining to an individual’s deoxyribonucleic acid (DNA), that is used or is intended to be used singly or in combination with each other or with other identifying data, to establish individual identity.
Texto oficial (extracto) · verificado el 2026-07-28 · Lea el texto completo en nuestra biblioteca legal · Verifique en leginfo.legislature.ca.gov
Citada en 12 resoluciones judiciales de nuestra colecciónResolución más reciente que la cita en nuestra colección: 2026
Resoluciones que citan esta sección en nuestra colección:
- Untitled California Attorney General Opinion (California Attorney General Reports 2022)“…e business uses and shares that information. 26 21 Civ. Code, § 1798.140, subd. (c)(1)(A)-(C). 22 Civ. Code…”
- Netchoice, LLC v. Bonta (Court of Appeals for the Ninth Circuit 2026)“…cisionmaking, or choice, as further defined by regulation.” Cal. Civ. Code § 1798.140(l); id. § 1798.99.30(a). 40…”
- Keown v. International Association of Sheet Metal Air Rail Transportation Workers (District Court, District of Columbia 2024)“…or financial benefit of its shareholders or other owners.” Cal. Civ. Code § 1798.140(d)(1). As for the UCL, both state and f…”
Identificado automáticamente a partir de las opiniones judiciales que citan esta sección; no es un ranking de qué caso prevalece.
También citada en: Cómo Presentar una Solicitud de Eliminación de Datos (2026), ¿Son legales las cámaras Flock? Leyes y límites judiciales
Florida Statutes
§ 501.705Consumer rights.Vigentecitada en 6 de nuestros artículos
(1) A consumer is entitled to exercise the consumer rights authorized by this section at any time by submitting a request to a controller which specifies the consumer rights that the consumer wishes to exercise. With respect to the processing of personal data belonging to a known child, a parent or legal guardian of the child may exercise these rights on behalf of the child. (2) A controller shall comply with an authenticated consumer request to exercise any of the following rights:(a) To confirm whether a controller is processing the consumer’s personal data and to access the personal data. (b) To correct inaccuracies in the consumer’s personal data, taking into account the nature of the personal data and the purposes of the processing of the consumer’s personal data. (c) To delete any or all personal data provided by or obtained about the consumer. (d) To obtain a copy of the consumer’s personal data in a portable and, to the extent technically feasible, readily usable format if the data is available in a digital format. (e) To opt out of the processing of the personal data for purposes of:1. Targeted advertising; 2. The sale of personal data; or 3.
Texto oficial (extracto) · verificado el 2026-08-28 · Lea el texto completo en nuestra biblioteca legal · Verifique en leg.state.fl.us
Kentucky Revised Statutes, Chapter 367: CONSUMER PROTECTION
§ 367.3615Consumer rights request -- Controller compliance -- Requirements -- Appeal processVigentecitada en 8 de nuestros artículos
(1) A consumer may invoke the consumer rights authorized pursuant to this section at any time by submitting a request to a controller, via the means specified by the controller pursuant to KRS 367.3617, specifying the consumer rights the consumer wishes to invoke. A child's parent or legal guardian may invoke such consumer rights on behalf of the child regarding processing personal data belonging to the child. (2) A controller shall comply with an authenticated consumer request to exercise the right to: (a) Confirm whether or not a controller is processing the consumer's personal data and to access the personal data, unless the confirmation and access would require the controller to reveal a trade secret; (b) Correct inaccuracies in the consumer's personal data, taking into account the nature of the personal data and the purposes of processing the data; (c) Delete personal data provided by or obtained about the consumer; (d) Obtain a copy of the consumer's personal data that the consumer previously provided to the controller in a portable and, to the extent technically practicable, readily usable format that allows the consumer to transmit the data to another controller…
Texto oficial (extracto) · verificado el 2026-08-28 · Lea el texto completo en nuestra biblioteca legal · Verifique en apps.legislature.ky.gov
También citada en: Cómo solicitar sus datos personales: derechos por estado
Montana Code Annotated, Title 30
§ 30-14-2817EnforcementVigentecitada en 6 de nuestros artículos
30-14-2817. Enforcement. (1) The attorney general has exclusive authority and may use the duties and powers provided by Title 30, chapter 14, parts 1 and 2, to enforce violations pursuant to this part. (2) The attorney general shall post on the attorney general's website: (a) information relating to: (i) the responsibilities of a controller pursuant to this part; (ii) the responsibilities of a processor pursuant to this part; and (iii) a consumer's rights pursuant to this part; and (b) an online mechanism through which a consumer may submit a complaint regarding consumer data privacy to the attorney general. (3) (a) If the attorney general has reasonable cause to believe that a person has engaged in or is engaging in a violation of this part, the attorney general may issue a civil investigative demand pursuant to 30-14-113. (b) As part of a civil investigative demand, the attorney general may request that a controller disclose any data protection assessment that is relevant to an investigation conducted by the attorney general. The attorney general may evaluate the data protection assessment for compliance with the requirements pursuant to this part.
Texto oficial (extracto) · verificado el 2026-07-29 · Lea el texto completo en nuestra biblioteca legal · Verifique en mca.legmt.gov
Rhode Island General Laws, Title 6: Commercial Law
§ 6-13.1-8Civil penaltiesVigente
Any person who violates the provisions of this chapter shall forfeit and pay to the state a civil penalty of not more than ten thousand dollars ($10,000) per violation. The attorney general, acting in the name of the state, may petition for recovery of civil penalties.
Texto oficial (extracto) · verificado el 2026-07-30 · Lea el texto completo en nuestra biblioteca legal · Verifique en webserver.rilegislature.gov
Fuentes y referencias
- Ley de Privacidad del Consumidor de California (CCPA)(leginfo.legislature.ca.gov).gov
- Ley de Protección de Datos del Consumidor de Virginia (VCDPA)(law.lis.virginia.gov).gov
- Ley de Privacidad de Colorado (CPA)(leg.colorado.gov).gov
- Ley de Privacidad y Seguridad de Datos de Texas (TDPSA)(capitol.texas.gov).gov
- Ley de Privacidad del Consumidor de Oregón (OCPA)(olis.oregonlegislature.gov).gov
- Ley de Privacidad de Datos en Línea de Maryland (MODPA)(mgaleg.maryland.gov).gov
- Agencia de Protección de la Privacidad de California (CPPA)(cppa.ca.gov).gov
- Ley de Privacidad de Datos de Connecticut (CTDPA)(cga.ct.gov).gov
- Ley de Privacidad de Datos del Consumidor de Minnesota(revisor.mn.gov).gov
- Ley Pública 26-64 de Connecticut (SB 4)(cga.ct.gov).gov
- Fla. Stat. 501.705 - Carta de Derechos Digitales de Florida, derechos del consumidor(leg.state.fl.us)
- Fla. Stat. 501.702 - Carta de Derechos Digitales de Florida, definiciones incluyendo datos sensibles(leg.state.fl.us)
- Fla. Stat. 501.71 - Carta de Derechos Digitales de Florida, obligaciones del controlador y consentimiento para datos sensibles(leg.state.fl.us)
- Tennessee Public Chapter 408 (2023) - Ley de Protección de la Información de Tennessee (TIPA), según promulgada(publications.tnsosfiles.com)
- Agencia de Protección de la Privacidad de California - umbrales monetarios de la CCPA ajustados por inflación para 2025(cppa.ca.gov)
- Cal. Civ. Code 1798.140(d)(1)(A) - definición de negocio y umbral de ingresos de la CCPA(leginfo.legislature.ca.gov)
- Ind. Code 24-15-3-1 - Ley de Protección de Datos del Consumidor de Indiana, derechos del consumidor(iga.in.gov)
- KRS 367.3615 - Ley de Protección de Datos del Consumidor de Kentucky, solicitud de derechos del consumidor(apps.legislature.ky.gov)
- Asamblea General de Delaware, House Bill 380 (153.a Asamblea General), firmado el 2 de septiembre de 2026, codificado como 85 Del. Laws ch. 463, vigente desde el 1 de enero de 2027(legis.delaware.gov).gov
- Asamblea General de Connecticut, historial legislativo del Substitute Senate Bill No. 4 (2026) - firmado por el Gobernador el 27 de mayo de 2026 como Public Act 26-64, secciones 1 a 20 vigentes desde el 1 de octubre de 2026(cga.ct.gov).gov