Vermont
Leyes de Notificación de Violación de Datos de Vermont: Reglas de Reporte y Plazos (2026)
Verificado de forma independiente contra fuentes primarias (última auditoría: 15 de agosto de 2026). · Revisado por el equipo editorial de RecordingLaw. · Ley verificada como vigente al 15 de agosto de 2026. · 11 fuentes primarias citadas en esta página. Cómo verificamos nuestro contenido legal

Vermont exige que las empresas notifiquen a los consumidores afectados de una violación de datos dentro de los 45 días posteriores al descubrimiento conforme a 9 V.S.A. 2435. Las empresas también deben enviar un aviso preliminar al Fiscal General de Vermont dentro de los 14 días hábiles posteriores al descubrimiento, uno de los pocos procesos de notificación en dos etapas del país.
Vermont opera uno de los marcos de notificación de violación de datos más protectores de los Estados Unidos. Mientras que muchos estados exigen una única notificación a su fiscal general junto con los avisos al consumidor, Vermont se distingue por su proceso de reporte en dos etapas: un aviso preliminar al Fiscal General dentro de 14 días hábiles, seguido de la notificación al consumidor dentro de 45 días.
La ley actual está codificada en 9 V.S.A. 2430 (definiciones) y 9 V.S.A. 2435 (requisitos de notificación). Promulgado originalmente en 2006, el estatuto sufrió revisiones importantes mediante la Ley 89 de 2020 (S.110), vigente desde el 1 de julio de 2020, que amplió la definición de información personal, añadió protecciones para las credenciales de inicio de sesión y creó el requisito de aviso preliminar de 14 días hábiles al Fiscal General.
Para una visión más amplia del marco de privacidad de Vermont, consulte la guía principal de Leyes de Privacidad de Datos de Vermont.
Quién Debe Cumplir
La ley de Vermont se aplica a los "recopiladores de datos", que el estatuto define de manera amplia. Un recopilador de datos es cualquier persona, asociación, municipio, corporación u otra entidad que, para cualquier propósito, reciba, almacene, mantenga, procese o de otro modo tenga acceso a información de identificación personal de residentes de Vermont.
Esto incluye tanto a empresas privadas como a entidades gubernamentales. Los proveedores de servicios externos que manejan información personal en nombre de un recopilador de datos también están sujetos a la ley.
Las entidades reguladas por el Departamento de Regulación Financiera de Vermont (DFR), como bancos, compañías de seguros y otras instituciones financieras, deben reportar las violaciones al DFR en lugar de al Fiscal General. Todas las demás entidades reportan al Fiscal General.
Qué Califica Como Información Personal
Conforme a 9 V.S.A. 2430, "información de identificación personal" se define como el primer nombre o la inicial del primer nombre y el apellido de un consumidor combinados con cualquiera de los siguientes elementos de datos sin cifrar:
- Número de Seguro Social
- Número de licencia de conducir o de tarjeta de identificación estatal
- Número de cuenta financiera, número de tarjeta de crédito o número de tarjeta de débito (si es utilizable sin autenticación adicional)
- Contraseñas, números de identificación personal u otros códigos de acceso para una cuenta financiera
- Número de identificación individual del contribuyente
- Número de pasaporte
- Número de tarjeta de identificación militar
- Datos biométricos únicos generados a partir de mediciones o análisis técnicos de características corporales humanas, como huella dactilar, retina o imágenes de iris
- Información genética
Las enmiendas de 2020 mediante la Ley 89 añadieron varias de estas categorías, incluidos los datos biométricos, la información genética, los números de pasaporte, las identificaciones militares y los números de identificación fiscal.
Las credenciales de inicio de sesión también están protegidas de manera independiente. El nombre de usuario o la dirección de correo electrónico de un consumidor combinados con una contraseña o la respuesta a una pregunta de seguridad que permita el acceso a una cuenta en línea califica como información protegida, incluso sin coincidencia de nombre.
La información personal no incluye información disponible públicamente y puesta legalmente a disposición del público general a partir de registros gubernamentales.
Qué Activa el Requisito de Notificación
Una "violación de seguridad" bajo la ley de Vermont significa la adquisición no autorizada de datos electrónicos, o una creencia razonable de adquisición no autorizada, que compromete la seguridad, confidencialidad o integridad de la información de identificación personal o las credenciales de inicio de sesión de un consumidor mantenidas por un recopilador de datos.
Cuando un recopilador de datos toma conocimiento de una posible violación, debe realizar una investigación. Si la investigación determina que la información personal ha sido o razonablemente se cree que ha sido comprometida, se activan los requisitos de notificación.
La fecha de descubrimiento no es la fecha en que se completa la investigación. Es la fecha más temprana en que la entidad tomó conocimiento, o tuvo una creencia razonable, de actividad no autorizada que afecta la información personal.
El Cronograma de Notificación en Dos Etapas

El marco de notificación de Vermont tiene dos plazos distintos, lo que lo hace más exigente que la mayoría de los estados.
Etapa 1: Aviso Preliminar al Fiscal General (14 Días Hábiles)
Dentro de 14 días hábiles posteriores al descubrimiento o la notificación de una violación de seguridad, el recopilador de datos debe presentar un aviso preliminar al Fiscal General de Vermont.
Este aviso preliminar se mantiene confidencial por ley. Permite que la oficina del Fiscal General comience a monitorear la situación y proporcione orientación antes de que se envíen las notificaciones al consumidor. El formulario preliminar recopila información básica sobre la violación, incluyendo qué sucedió, qué datos se vieron afectados y el número estimado de residentes de Vermont afectados.
Para las entidades reguladas por el Departamento de Regulación Financiera, este aviso preliminar se envía al DFR en su lugar.
Etapa 2: Notificación al Consumidor (45 Días)
El recopilador de datos debe notificar a los consumidores afectados lo antes posible y sin demora injustificada, pero no más tarde de 45 días después del descubrimiento o la notificación de la violación.
El plazo de 45 días comienza a partir de la fecha en que la entidad descubrió o fue notificada de la violación, no a partir de la fecha en que concluyó la investigación.
Las fuerzas del orden pueden solicitar un retraso en la notificación al consumidor si esta impidiera una investigación criminal. La notificación debe proceder tan pronto como las fuerzas del orden determinen que ya no compromete la investigación.
Qué Debe Incluir el Aviso al Consumidor

Vermont especifica el contenido de las cartas de notificación de violación. Los avisos a los consumidores afectados deben incluir:
- Una descripción del incidente en términos generales
- El tipo de información de identificación personal que fue comprometida
- Las medidas que el recopilador de datos ha tomado para proteger los datos del consumidor de futuras violaciones
- Un número de teléfono del recopilador de datos que el consumidor pueda llamar para obtener más información y asistencia
- Consejos que orienten al consumidor a permanecer alerta revisando los estados de cuenta y monitoreando los informes crediticios gratuitos
- La fecha aproximada de la violación de seguridad
Para las violaciones que involucran específicamente credenciales de inicio de sesión, el aviso debe indicar al consumidor que cambie de inmediato su contraseña y preguntas de seguridad para la cuenta afectada y para cualquier otra cuenta donde el consumidor haya usado las mismas credenciales.
Reporte al Fiscal General
Además del aviso preliminar de 14 días hábiles, el recopilador de datos debe presentar un Formulario de Reporte de Violación de Seguridad completo ante el Fiscal General una vez que la investigación haya concluido y se hayan enviado los avisos a los consumidores.
La oficina del Fiscal General mantiene una lista pública de avisos de violación de seguridad en su sitio web, brindando transparencia sobre las violaciones que afectan a los residentes de Vermont.
No existe un umbral mínimo para la notificación al Fiscal General en Vermont. Incluso un solo residente de Vermont afectado activa el requisito de reporte.
Aviso Sustituto

Vermont permite el aviso sustituto cuando la notificación directa no es factible. Un recopilador de datos puede usar el aviso sustituto si demuestra que:
- El costo de proporcionar un aviso directo superaría los $10,000
- El recopilador de datos no cuenta con información de contacto suficiente
El aviso sustituto requiere los dos elementos siguientes: publicación visible en el sitio web de la entidad (si el recopilador de datos mantiene uno) y notificación a los principales medios de comunicación estatales y regionales.
Puerto Seguro de Cifrado
Vermont proporciona un puerto seguro de cifrado. La información personal que está cifrada, redactada o protegida por otro método que la haga ilegible o inutilizable para personas no autorizadas no está sujeta a los requisitos de notificación.
El cifrado debe haber estado vigente en el momento de la adquisición no autorizada. Si las claves de cifrado también fueron comprometidas en la violación, el puerto seguro no se aplica.
Interacción con las Regulaciones Federales
Las entidades que mantienen procedimientos de notificación de violaciones conforme a la ley o regulación federal, como la HIPAA para entidades de atención médica o la Ley Gramm-Leach-Bliley para instituciones financieras, se consideran en cumplimiento con los requisitos de notificación de Vermont si cumplen con sus obligaciones federales.
Sin embargo, estas entidades aún deben presentar el aviso preliminar de 14 días hábiles ante el Fiscal General o el Departamento de Regulación Financiera, según corresponda.
Cambios Próximos Vigentes a Partir del 1 de Enero de 2027
El gobernador Scott promulgó la Act 138 (H.211) como ley el 16 de junio de 2026. La Act 138 introduce enmiendas técnicas a las disposiciones de notificación de 9 V.S.A. 2435 y crea un nuevo estatuto paralelo en 9 V.S.A. 2436, la Ley de Aviso de Violación de Seguridad para Corredores de Datos, ambas vigentes a partir del 1 de enero de 2027.
La nueva Ley de Aviso de Violación de Seguridad para Corredores de Datos exige que los corredores de datos, específicamente, notifiquen a los consumidores afectados de Vermont dentro de los 45 días y presenten un aviso preliminar al Fiscal General dentro de los 14 días hábiles, replicando los plazos que ya se aplican a los recopiladores de datos en general conforme a 9 V.S.A. 2435. La Act 138 también actualiza las definiciones y requisitos de registro relacionados con los corredores de datos, incluido el aumento de la tarifa de registro de corredores de datos de $100 a $900 anuales.
El plazo de 45 días para la notificación al consumidor, el aviso preliminar de 14 días hábiles al Fiscal General, el puerto seguro de cifrado y la sanción de $10,000 por infracción descritos en este artículo siguen siendo la ley vigente hoy. Esta sección se actualizará nuevamente una vez que la Act 138 entre en vigor.
Aplicación y Sanciones
El Fiscal General de Vermont aplica la ley de notificación de violaciones bajo la autoridad de la Ley de Protección al Consumidor de Vermont (9 V.S.A. Capítulo 63). Los Fiscales Estatales también pueden aplicar la ley dentro de sus jurisdicciones.
No existe un derecho de acción privado bajo el estatuto de notificación de violaciones. Solo el Fiscal General y los Fiscales Estatales pueden iniciar acciones de aplicación.
Las sanciones pueden ser considerables:
- Sanciones civiles de hasta $10,000 por infracción
- Cada día posterior al plazo legal en que no se notifique a cada consumidor se considera una infracción separada
- Cada día posterior al plazo de 14 días hábiles en que no se notifique al Fiscal General también es una infracción separada
Este cálculo por día y por consumidor significa que las sanciones pueden acumularse rápidamente para violaciones grandes con notificación retrasada.
El Fiscal General también puede emitir Solicitudes de Investigación Civil (citaciones civiles) para investigar posibles infracciones y puede buscar medidas cautelares para exigir el cumplimiento.
Más leyes de Vermont
- Leyes de Grabación de Reuniones con IA de Vermont
- Leyes de Pensión Alimenticia de Vermont
- Leyes de Empleo a Voluntad de Vermont
- Leyes de Accidentes de Auto de Vermont
- Leyes de Asientos de Seguridad para Niños de Vermont
- Leyes de Custodia de los Hijos de Vermont
- Leyes de Manutención de los Hijos de Vermont
- Leyes de Matrimonio de Hecho de Vermont
- Leyes de Deepfake de Vermont
- Leyes de Divorcio de Vermont
- Leyes de Mordedura de Perro de Vermont
- Leyes de Emancipación de Vermont
- Leyes de Eliminación de Antecedentes de Vermont
- Leyes de Atropello y Fuga de Vermont
- Leyes de Propietarios e Inquilinos de Vermont
- Leyes Limón de Vermont
Preguntas frecuentes
¿Con qué rapidez debe una empresa de Vermont notificar a los consumidores sobre una violación de datos?
Vermont exige la notificación al consumidor dentro de los 45 días posteriores al descubrimiento de una violación de seguridad. Sin embargo, antes de que se envíen los avisos al consumidor, la entidad también debe presentar un aviso preliminar ante el Fiscal General de Vermont dentro de los 14 días hábiles posteriores al descubrimiento. El aviso al Fiscal General de 14 días hábiles es confidencial y permite que el estado comience a monitorear la situación antes de que se notifique formalmente a los consumidores.
¿Qué es el requisito de aviso preliminar de 14 días hábiles en Vermont?
Dentro de los 14 días hábiles posteriores al descubrimiento de una violación de seguridad, el recopilador de datos debe presentar un aviso preliminar ante el Fiscal General de Vermont (o el Departamento de Regulación Financiera para las entidades financieras reguladas). Este aviso se mantiene confidencial por ley y proporciona al Fiscal General un conocimiento temprano de la violación. Es independiente y adicional al formulario completo de reporte de violación y a la notificación al consumidor.
¿Exige Vermont la notificación si los datos violados estaban cifrados?
No. Vermont proporciona un puerto seguro de cifrado. Si la información personal estaba cifrada, redactada o de otro modo hecha ilegible o inutilizable para personas no autorizadas en el momento de la violación, no se requiere notificación. Sin embargo, si las claves de cifrado también fueron comprometidas, el puerto seguro no se aplica.
¿Qué tipos de información personal activan la notificación de violación en Vermont?
Vermont protege los números de Seguro Social, los números de licencia de conducir, los números de cuentas financieras, los números de identificación fiscal, los números de pasaporte, las identificaciones militares, los datos biométricos, la información genética y las credenciales de inicio de sesión (nombre de usuario o correo electrónico combinado con una contraseña o pregunta de seguridad). La definición se amplió significativamente mediante la Ley 89 de 2020 para incluir datos biométricos, información genética y varias otras categorías.
¿Qué sanciones impone Vermont por no notificar a los consumidores sobre una violación de datos?
El Fiscal General de Vermont puede imponer sanciones civiles de hasta $10,000 por infracción. Cada día posterior al plazo legal en que no se notifique a cada consumidor afectado cuenta como una infracción separada, y cada día en que no se notifique al Fiscal General más allá del plazo de 14 días hábiles también es una infracción separada. Esto significa que las sanciones pueden acumularse muy rápidamente para violaciones grandes. No existe un derecho de acción privado para los consumidores individuales.
¿Afectado por una filtración de datos o una violación de privacidad biométrica?
Si sus datos personales quedaron expuestos en una filtración, o si su huella dactilar o escaneo facial se recopiló sin su consentimiento, podría ser elegible para unirse a un reclamo por compensación. Averígüelo gratis y sin compromiso.
Actualizaciones
Verificado de forma independiente contra las fuentes primarias citadas; ley aplicable revisada en busca de cambios recientes
Se corrigió el plazo de aviso preliminar al Fiscal General de Vermont a 14 días HÁBILES (aparecía como 14 días calendario en varios lugares), se corrigió el umbral de costo del aviso sustituto a los $10,000 estatutarios, se eliminó un criterio de activación de aviso sustituto no estatutario (5,000 consumidores) y un tercer método de aviso sustituto no estatutario (correo electrónico), y se reemplazaron dos elementos de contenido del aviso al consumidor no estatutarios por el requisito estatutario de divulgar la fecha aproximada de la violación.
Ley aplicable revisada en busca de cambios recientes
Revisado y aprobado por un editor
La ley detrás de este artículo
Este artículo se apoya en 2 disposiciones legales conservadas en nuestro propio registro jurídico, cada una obtenida de la fuente oficial. Toque una sección para leer el texto vigente.
Vermont Statutes Annotated, Title 9: Commerce and Trade, Chapter 62: Protection of Personal Information, Subchapter: GENERAL PROVISIONS
§ 2430DefinitionsVigentecitada en 3 de nuestros artículos
As used in this chapter: (1)(A) “Brokered personal information” means one or more of the following computerized data elements about a consumer, if categorized or organized for dissemination to third parties: (i) name; (ii) address; (iii) date of birth; (iv) place of birth; (v) mother’s maiden name; (vi) unique biometric data generated from measurements or technical analysis of human body characteristics used by the owner or licensee of the data to identify or authenticate the consumer, such as a fingerprint, retina or iris image, or other unique physical representation or digital representation of biometric data; (vii) name or address of a member of the consumer’s immediate family or household; (viii) Social Security number or other government-issued identification number; or (ix) other information that, alone or in combination with the other information sold or licensed, would allow a reasonable person to identify the consumer with reasonable certainty. (B) “Brokered personal information” does not include publicly available information to the extent that it is related to a consumer’s business or profession.
Texto oficial (extracto) · al 2026-08-01 · Lea la sección completa en legislature.vermont.gov
Citada en 2 opiniones judicialesAplicada por un tribunal por última vez: 2026
Casos destacados: State v. Clearview Ai (Vermont Superior Court 2026) · Buksh v. Dr. William Sarchino DPM Foot and Ankle Surgeon (District Court, D. Vermont 2024)
Identificado automáticamente a partir de las opiniones judiciales que citan esta sección; no es un ranking de qué caso prevalece.
Vermont Statutes Annotated, Title 9: Commerce and Trade, Chapter 62: Protection of Personal Information, Subchapter: SECURITY BREACH NOTICE ACT
§ 2435Notice of security breachesVigentecitada en 4 de nuestros artículos
(a) This section shall be known as the Security Breach Notice Act. (b) Notice of breach. (1) Except as otherwise provided in subsection (d) of this section, any data collector that owns or licenses computerized personally identifiable information or login credentials shall notify the consumer that there has been a security breach following discovery or notification to the data collector of the breach. Notice of the security breach shall be made in the most expedient time possible and without unreasonable delay, but not later than 45 days after the discovery or notification, consistent with the legitimate needs of the law enforcement agency, as provided in subdivisions (3) and (4) of this subsection, or with any measures necessary to determine the scope of the security breach and restore the reasonable integrity, security, and confidentiality of the data system.
Texto oficial (extracto) · al 2026-08-01 · Lea la sección completa en legislature.vermont.gov
Fuentes y referencias
- 9 V.S.A. 2430 Definiciones(legislature.vermont.gov).gov
- 9 V.S.A. 2435 Aviso de Violaciones de Seguridad(legislature.vermont.gov).gov
- Texto Completo de la Ley 89 de 2020(legislature.vermont.gov).gov
- Guía sobre Violaciones de Seguridad del Fiscal General de Vermont(ago.vermont.gov).gov
- Formulario Preliminar de Reporte de Violación del Fiscal General de Vermont(ago.vermont.gov).gov
- Formulario de Reporte de Violación de Seguridad del Fiscal General de Vermont(ago.vermont.gov).gov
- Fiscal General de Vermont - Privacidad y Seguridad de Datos(ago.vermont.gov).gov
- Departamento de Regulación Financiera de Vermont - Notificaciones de Violación de Datos(dfr.vermont.gov).gov
- Información sobre la HIPAA(hhs.gov).gov
- Ley Gramm-Leach-Bliley(ftc.gov).gov
- Vermont Act 138 (2026): Corredores de Datos y Notificación de Violaciones, Texto Promulgado (H.211)(legislature.vermont.gov).gov