Vermont
Leyes de Privacidad Biométrica de Vermont: Recopilación, Consentimiento y Sanciones (2026)
Verificado de forma independiente contra fuentes primarias (última auditoría: 15 de agosto de 2026). · Revisado por el equipo editorial de RecordingLaw. · Ley verificada como vigente al 15 de agosto de 2026. · 12 fuentes primarias citadas en esta página. Cómo verificamos nuestro contenido legal

Vermont no cuenta hoy con un estatuto independiente de privacidad biométrica. El gobernador Phil Scott vetó el H.121, un proyecto de ley integral que habría creado uno, en junio de 2024. Desde entonces, la legislatura aprobó un sucesor más limitado: la Ley de Privacidad de Datos y Vigilancia en Línea de Vermont (Act 145, S.71), promulgada el 16 de junio de 2026 y que entrará en vigor el 1 de enero de 2028. La Act 145 clasifica los datos biométricos como datos sensibles que requieren el consentimiento afirmativo del consumidor antes de ser procesados o vendidos. Hasta que la Act 145 entre en vigor, los datos biométricos están protegidos de manera limitada mediante el estatuto de notificación de violaciones (9 V.S.A. 2435) y la ley de registro de corredores de datos (9 V.S.A. 2430), sin derecho de acción privado.
Vermont ocupa una posición única en el panorama nacional de la privacidad biométrica. El estado estuvo más cerca que casi cualquier otro de promulgar una de las leyes integrales de privacidad de datos más sólidas del país, con protecciones robustas de datos biométricos y un derecho de acción privado. El veto del gobernador Phil Scott al H.121 en junio de 2024 detuvo ese esfuerzo, y la legislatura no logró revertir el veto por un solo voto en el Senado.
A pesar de ese revés, Vermont no carece por completo de protecciones de datos biométricos. La ley de notificación de violaciones del estado cubre explícitamente los datos biométricos, y la pionera ley de registro de corredores de datos de Vermont aborda la recopilación y venta de datos biométricos por parte de los corredores de datos. Sin embargo, estas protecciones distan mucho del marco integral que habría establecido el H.121.
Para obtener una visión más amplia de las protecciones de privacidad en el estado, consulte la guía principal de Leyes de Privacidad de Datos de Vermont.
La Ley de Privacidad de Datos de Vermont Vetada (H.121)
Comprender lo que habría hecho el H.121 es un contexto esencial para el panorama actual de la privacidad biométrica de Vermont. El proyecto de ley fue aprobado por la Cámara de Vermont con un respaldo casi unánime y superó el Senado antes de que el gobernador Scott lo vetara el 13 de junio de 2024.
Qué Habría Hecho el H.121 para los Datos Biométricos
El proyecto de ley aprobado por ambas cámaras habría:
- Clasificado los datos biométricos como datos personales sensibles que requieren consentimiento explícito antes de su procesamiento
- Creado un derecho de acción privado que permitiría a las personas demandar por daños reales cuando las empresas manejaran indebidamente datos sensibles, incluidos los identificadores biométricos
- Exigido la minimización de datos, limitando a las empresas a recopilar únicamente los datos biométricos necesarios para un fin declarado
- Establecido limitaciones de propósito que impedirían el uso de datos biométricos más allá de su propósito de recopilación original
- Exigido a las empresas realizar evaluaciones de protección de datos antes de procesar datos biométricos
Por Qué el Gobernador Lo Vetó
En su carta de veto, el gobernador Scott citó varias preocupaciones. Calificó el derecho de acción privado como una disposición que convertiría a Vermont en "un caso atípico a nivel nacional, y más hostil que cualquier otro estado hacia muchas empresas y organizaciones sin fines de lucro". Recomendó que Vermont adoptara en su lugar un marco similar a la ley de privacidad de datos de Connecticut, que no incluye un derecho de acción privado.
La Cámara votó 128-17 para revertir el veto, pero el Senado se quedó corto con 14-15, muy por debajo de los 20 votos necesarios para una anulación por dos tercios.
La Fiscal General de Vermont, Charity Clark, emitió una declaración expresando su decepción por el veto y reafirmando el compromiso de su oficina de continuar buscando protecciones de datos biométricos a través de otros canales.

Protecciones Actuales de Datos Biométricos
Sin una ley integral de privacidad aún vigente, las protecciones de datos biométricos de Vermont provienen de dos estatutos existentes: la ley de notificación de violaciones y la ley de registro de corredores de datos. Eso cambiará el 1 de enero de 2028, cuando la Act 145 entre en vigor.
Ley de Notificación de Violaciones (9 V.S.A. 2435)
La Ley de Aviso de Violación de Seguridad de Vermont se amplió mediante la Ley 89 de 2020 para incluir explícitamente los datos biométricos dentro de la definición de información de identificación personal (PII).
Según la ley, los datos biométricos significan datos biométricos únicos generados a partir de mediciones o análisis técnicos de características corporales humanas utilizadas para identificar o autenticar a un consumidor. Los ejemplos incluyen:
- Huellas dactilares
- Imágenes de retina o iris
- Otras representaciones físicas o digitales únicas de datos biométricos
Cuando una violación de seguridad expone datos biométricos, la ley activa varios requisitos:
Notificación al Consumidor: El recopilador de datos debe notificar a los residentes de Vermont afectados dentro de los 45 días posteriores al descubrimiento o la notificación de la violación.
Notificación al Regulador: Las entidades reguladas por el Departamento de Regulación Financiera de Vermont deben notificar al departamento dentro de los 14 días hábiles posteriores al descubrimiento de una violación que afecte incluso a un solo residente de Vermont.
Notificación al Fiscal General: Las violaciones que afectan a un número significativo de residentes de Vermont deben reportarse a la oficina del Fiscal General.
Requisitos de Contenido del Aviso: El estatuto de notificación de violaciones de Vermont exige que la propia carta de notificación aconseje a los consumidores mantenerse alertas revisando los estados de cuenta y monitoreando sus informes de crédito gratuitos. Este requisito de asesoramiento se aplica a los avisos de violación en general, incluidas las violaciones exclusivamente biométricas. La ley no exige que el recopilador de datos compre o proporcione un servicio de monitoreo de crédito para ninguna categoría de violación.
Ley de Registro de Corredores de Datos (9 V.S.A. 2430)

La ley de corredores de datos de Vermont, promulgada en 2018 como Ley 171, fue la primera ley estatal del país que exigió que los corredores de datos se registraran ante el gobierno. La ley es relevante para la privacidad biométrica porque los corredores de datos que recopilan y venden datos biométricos deben cumplir con sus requisitos.
Según el estatuto, "la información personal intermediada" incluye datos biométricos únicos generados a partir de mediciones o análisis técnicos de características corporales humanas utilizadas para identificar o autenticar a un consumidor, como huellas dactilares, imágenes de retina o iris, u otras representaciones físicas o digitales únicas.
Los corredores de datos deben:
- Registrarse anualmente ante el Secretario de Estado de Vermont y pagar una tarifa de registro de $100 (que aumentará a $900 anuales a partir del 1 de enero de 2027, conforme a la Act 138)
- Divulgar si recopilan datos biométricos
- Describir sus prácticas de recopilación, venta y licenciamiento de datos
- Desarrollar programas integrales de seguridad de la información por escrito
- Proporcionar a los consumidores una forma de excluirse de la recopilación de datos
A principios de 2026, aproximadamente 283 empresas corredoras de datos están registradas ante el Secretario de Estado.

Lo Que la Ley de Vermont No Cubre
Las brechas descritas a continuación reflejan la ley vigente hoy. La mayoría se cerrarán el 1 de enero de 2028, cuando la Act 145 exija consentimiento afirmativo, minimización de datos y limitación de propósito para los datos biométricos como datos sensibles. Hasta entonces, las brechas en el marco de privacidad biométrica de Vermont siguen siendo considerables.
Sin Requisitos de Consentimiento para la Recopilación
Vermont no tiene ninguna ley que exija a las empresas obtener consentimiento antes de recopilar datos biométricos de consumidores o empleados. Una empresa puede implementar escáneres de huellas dactilares, sistemas de reconocimiento facial o autenticación de voz sin aviso ni permiso previo.
Sin Requisitos de Retención o Destrucción
Ninguna ley de Vermont exige que las organizaciones establezcan cronogramas de retención para los datos biométricos o que los destruyan cuando finalice el propósito de la recopilación.
Sin Derecho de Acción Privado
Las personas no pueden demandar a las empresas en Vermont por recopilar, usar o vender sus datos biométricos sin consentimiento. Esta fue la disposición más controvertida del H.121 y la razón principal por la que el gobernador vetó el proyecto de ley. La Act 145, sucesora del H.121, también excluye un derecho de acción privado; la aplicación de la ley sigue siendo exclusiva del Fiscal General incluso después de que la nueva ley entre en vigor el 1 de enero de 2028.
Sin Limitación de Propósito
Las empresas que recopilan datos biométricos en Vermont no enfrentan restricciones sobre cómo los usan, más allá de los requisitos de registro de corredores de datos.
Aplicación
El Fiscal General de Vermont aplica las protecciones de datos biométricos principalmente a través de la Ley de Protección al Consumidor de Vermont (9 V.S.A. Capítulo 63). La falta de mantener prácticas razonables de seguridad de datos se considera un acto desleal o engañoso según la Ley de Protección al Consumidor, y el Fiscal General puede iniciar acciones de aplicación en consecuencia.
Para las infracciones de notificación de violaciones, el Fiscal General puede solicitar medidas cautelares y sanciones civiles. El Departamento de Regulación Financiera también tiene autoridad de aplicación sobre las entidades financieras reguladas.
Ley Integral de Privacidad Promulgada: Act 145 (2026)
El veto del H.121 no puso fin al impulso hacia una legislación integral de privacidad en Vermont. Los legisladores dividieron la agenda de privacidad en proyectos de ley separados, y ambos fueron promulgados como ley el 16 de junio de 2026.
El S.71, promulgado como Act 145, la Ley de Privacidad de Datos y Vigilancia en Línea de Vermont, crea un marco integral de privacidad que omite el derecho de acción privado, atendiendo la objeción anterior del gobernador Scott. La ley clasifica los datos biométricos como datos sensibles y exige el consentimiento afirmativo del consumidor antes de que una empresa pueda procesarlos o venderlos. Se aplica a las organizaciones que procesan los datos de al menos 35,000 consumidores de Vermont, procesan los datos sensibles (incluidos los datos biométricos) de al menos 3,000 consumidores, o venden los datos personales de al menos 3,000 consumidores. La aplicación de la ley es exclusiva del Fiscal General de Vermont, con un período de subsanación temporal, vigente desde el 1 de enero de 2028 hasta el 30 de junio de 2029, que exige que el Fiscal General otorgue al infractor 60 días para corregir una violación antes de iniciar una acción. La Act 145 entra en vigor el 1 de enero de 2028.
El H.211, promulgado como Act 138, es una ley complementaria dirigida a las aproximadamente 283 empresas corredoras de datos registradas ante el Secretario de Estado que recopilan y venden información personal, incluidos datos biométricos. Aumenta la tarifa de registro de corredores de datos de $100 a $900 anuales y agrega una nueva Ley de Aviso de Violación de Seguridad para Corredores de Datos, ambas vigentes a partir del 1 de enero de 2027.
Hasta que la Act 145 entre en vigor el 1 de enero de 2028, las únicas protecciones de datos biométricos de Vermont siguen siendo la ley de notificación de violaciones y la ley de registro de corredores de datos descritas anteriormente. Los residentes y las empresas deben monitorear el sitio web de la Legislatura de Vermont y la página de privacidad del Fiscal General de Vermont para obtener orientación de cumplimiento a medida que se acerca la fecha de vigencia.
Más leyes de Vermont
- Leyes de Grabación de Reuniones con IA de Vermont
- Leyes de Pensión Alimenticia de Vermont
- Leyes de Empleo a Voluntad de Vermont
- Leyes de Accidentes de Auto de Vermont
- Leyes de Asientos de Seguridad para Niños de Vermont
- Leyes de Custodia de los Hijos de Vermont
- Leyes de Manutención de los Hijos de Vermont
- Leyes de Matrimonio de Hecho de Vermont
- Leyes de Deepfake de Vermont
- Leyes de Divorcio de Vermont
- Leyes de Mordedura de Perro de Vermont
- Leyes de Emancipación de Vermont
- Leyes de Eliminación de Antecedentes de Vermont
- Leyes de Atropello y Fuga de Vermont
- Leyes de Propietarios e Inquilinos de Vermont
- Leyes Limón de Vermont
Fuentes y Referencias
Este artículo hace referencia a los estatutos de Vermont disponibles a través del sitio web de la Legislatura de Vermont. Para obtener información sobre el veto del H.121, consulte la carta de veto del Gobernador y la declaración de la Fiscal General. Para quejas de consumidores, comuníquese con la división de Privacidad y Seguridad de Datos del Fiscal General de Vermont. Para obtener información sobre violaciones de datos, visite el Departamento de Regulación Financiera de Vermont.
Este artículo proporciona información legal general sobre las leyes de privacidad biométrica de Vermont. No constituye asesoría legal. Consulte a un abogado calificado con licencia en Vermont para obtener orientación sobre su situación específica. Las leyes y regulaciones cambian con frecuencia. Verifique los requisitos vigentes a través de fuentes oficiales del gobierno de Vermont.
Preguntas frecuentes
¿Tiene Vermont una ley de privacidad biométrica?
Todavía no, pero una ley integral está en camino. El gobernador Scott vetó un proyecto de ley anterior, el H.121, en junio de 2024. Su sucesora, la Ley de Privacidad de Datos y Vigilancia en Línea de Vermont (Act 145), fue promulgada el 16 de junio de 2026 y clasifica los datos biométricos como datos sensibles que requieren consentimiento afirmativo, pero no entra en vigor hasta el 1 de enero de 2028. Hasta entonces, los datos biométricos reciben una protección limitada a través de la ley de notificación de violaciones de Vermont (9 V.S.A. 2435) y la ley de registro de corredores de datos (9 V.S.A. 2430).
¿Puede mi empleador recopilar mis huellas dactilares sin consentimiento en Vermont?
Sí. La ley de Vermont no exige que los empleadores obtengan consentimiento antes de recopilar datos biométricos. No existen requisitos estatales de aviso, consentimiento o cronogramas de retención de datos relacionados con la información biométrica recopilada por el empleador. Las leyes federales como la HIPAA pueden aplicarse en contextos específicos de empleo en el cuidado de la salud.
¿Qué sucede si mis datos biométricos son expuestos en una violación de datos en Vermont?
Conforme a la Ley de Aviso de Violación de Seguridad de Vermont (9 V.S.A. 2435), la organización que sufrió la violación debe notificarle dentro de los 45 días. Las entidades reguladas por el Departamento de Regulación Financiera también deben notificar al departamento dentro de los 14 días hábiles. El aviso también debe aconsejarle mantenerse alerta revisando sus estados de cuenta y monitoreando sus informes de crédito gratuitos, pero la ley de Vermont no exige que la empresa compre o proporcione un servicio de monitoreo de crédito para ningún tipo de violación, incluidas las violaciones exclusivamente biométricas.
¿Puedo demandar a una empresa en Vermont por usar indebidamente mis datos biométricos?
No. Vermont no proporciona un derecho de acción privado por el uso indebido de datos biométricos. El proyecto de ley H.121, que fue vetado, habría creado este derecho, pero fue rechazado, y su sucesora, la Act 145 (vigente a partir del 1 de enero de 2028), también excluye un derecho de acción privado. El Fiscal General de Vermont puede iniciar acciones de aplicación conforme a la Ley de Protección al Consumidor, y usted puede presentar una queja ante la oficina del Fiscal General en ago.vermont.gov.
¿Qué es el registro de corredores de datos de Vermont y cómo se relaciona con los datos biométricos?
Vermont fue el primer estado en exigir que los corredores de datos se registraran ante el gobierno. Conforme a 9 V.S.A. 2430, los corredores de datos que recopilan, compran o venden información personal, incluidos datos biométricos, deben registrarse anualmente ante el Secretario de Estado, divulgar sus prácticas y mantener programas de seguridad de la información. Aproximadamente 283 corredores de datos están actualmente registrados.
¿Afectado por una filtración de datos o una violación de privacidad biométrica?
Si sus datos personales quedaron expuestos en una filtración, o si su huella dactilar o escaneo facial se recopiló sin su consentimiento, podría ser elegible para unirse a un reclamo por compensación. Averígüelo gratis y sin compromiso.
Actualizaciones
Verificado de forma independiente contra las fuentes primarias citadas; ley aplicable revisada en busca de cambios recientes
Se corrigió la afirmación de que la ley de Vermont exige a las empresas ofrecer monitoreo de crédito gratuito tras violaciones que involucran SSN/datos financieros; el estatuto solo exige que la carta de notificación aconseje a los consumidores monitorear sus propios informes de crédito gratuitos, y este requisito de asesoramiento no se limita a las violaciones de SSN/datos financieros.
Ley aplicable revisada en busca de cambios recientes
Revisado y aprobado por un editor
La ley detrás de este artículo
Este artículo se apoya en 2 disposiciones legales conservadas en nuestro propio registro jurídico, cada una obtenida de la fuente oficial. Toque una sección para leer el texto vigente.
Vermont Statutes Annotated, Title 9: Commerce and Trade, Chapter 62: Protection of Personal Information, Subchapter: GENERAL PROVISIONS
§ 2430DefinitionsVigentecitada en 3 de nuestros artículos
As used in this chapter: (1)(A) “Brokered personal information” means one or more of the following computerized data elements about a consumer, if categorized or organized for dissemination to third parties: (i) name; (ii) address; (iii) date of birth; (iv) place of birth; (v) mother’s maiden name; (vi) unique biometric data generated from measurements or technical analysis of human body characteristics used by the owner or licensee of the data to identify or authenticate the consumer, such as a fingerprint, retina or iris image, or other unique physical representation or digital representation of biometric data; (vii) name or address of a member of the consumer’s immediate family or household; (viii) Social Security number or other government-issued identification number; or (ix) other information that, alone or in combination with the other information sold or licensed, would allow a reasonable person to identify the consumer with reasonable certainty. (B) “Brokered personal information” does not include publicly available information to the extent that it is related to a consumer’s business or profession.
Texto oficial (extracto) · al 2026-08-01 · Lea la sección completa en legislature.vermont.gov
Citada en 2 opiniones judicialesAplicada por un tribunal por última vez: 2026
Casos destacados: State v. Clearview Ai (Vermont Superior Court 2026) · Buksh v. Dr. William Sarchino DPM Foot and Ankle Surgeon (District Court, D. Vermont 2024)
Identificado automáticamente a partir de las opiniones judiciales que citan esta sección; no es un ranking de qué caso prevalece.
Vermont Statutes Annotated, Title 9: Commerce and Trade, Chapter 62: Protection of Personal Information, Subchapter: SECURITY BREACH NOTICE ACT
§ 2435Notice of security breachesVigentecitada en 4 de nuestros artículos
(a) This section shall be known as the Security Breach Notice Act. (b) Notice of breach. (1) Except as otherwise provided in subsection (d) of this section, any data collector that owns or licenses computerized personally identifiable information or login credentials shall notify the consumer that there has been a security breach following discovery or notification to the data collector of the breach. Notice of the security breach shall be made in the most expedient time possible and without unreasonable delay, but not later than 45 days after the discovery or notification, consistent with the legitimate needs of the law enforcement agency, as provided in subdivisions (3) and (4) of this subsection, or with any measures necessary to determine the scope of the security breach and restore the reasonable integrity, security, and confidentiality of the data system.
Texto oficial (extracto) · al 2026-08-01 · Lea la sección completa en legislature.vermont.gov
Fuentes y referencias
- H.121 - Ley de Privacidad de Datos de Vermont (Estado del Proyecto de Ley)(legislature.vermont.gov).gov
- Carta de Veto del Gobernador Scott - H.121(governor.vermont.gov).gov
- Declaración de la Fiscal General Clark sobre el Veto del H.121(ago.vermont.gov).gov
- 9 V.S.A. 2435 - Ley de Aviso de Violación de Seguridad(legislature.vermont.gov).gov
- 9 V.S.A. 2430 - Definiciones de Corredores de Datos(legislature.vermont.gov).gov
- Ley 89 de 2020 - Ampliación de la Notificación de Violaciones(legislature.vermont.gov).gov
- Departamento de Regulación Financiera de Vermont - Notificaciones de Violación de Datos(dfr.vermont.gov).gov
- Fiscal General de Vermont - Privacidad y Seguridad de Datos(ago.vermont.gov).gov
- Departamento de Regulación Financiera de Vermont - Boletín de la Ley de Aviso de Violación de Seguridad(dfr.vermont.gov).gov
- H.121 Aprobado por Ambas Cámaras(legislature.vermont.gov).gov
- Vermont Act 145 (2026): Ley de Privacidad de Datos y Vigilancia en Línea de Vermont, Texto Promulgado (S.71)(legislature.vermont.gov).gov
- Vermont Act 138 (2026): Corredores de Datos y Notificación de Violaciones, Texto Promulgado (H.211)(legislature.vermont.gov).gov