Virginia
Leyes de Privacidad Biométrica de Virginia: Recopilación, Consentimiento y Sanciones (2026)

Virginia regula los datos biométricos a través de la Ley de Protección de Datos del Consumidor de Virginia, clasificándolos como datos personales sensibles conforme a Va. Code 59.1-578(A)(5) y exigiendo consentimiento explícito antes de que cualquier empresa recopile huellas dactilares, huellas de voz o escaneos de iris. Virginia no tiene una ley biométrica independiente; la VCDPA es el marco principal del estado, aplicado exclusivamente por el Fiscal General.
Virginia no tiene un estatuto independiente de privacidad biométrica como la BIPA de Illinois o la CUBI de Texas. En cambio, Virginia protege los datos biométricos a través de la Ley de Protección de Datos del Consumidor de Virginia (VCDPA), una ley integral de privacidad del consumidor que clasifica los identificadores biométricos como datos sensibles que requieren consentimiento explícito afirmativo.
El gobernador Ralph Northam firmó el Proyecto de Ley del Senado 1392 el 2 de marzo de 2021, convirtiendo a Virginia en el segundo estado después de California en promulgar una ley integral de privacidad de datos del consumidor. La VCDPA entró en vigor el 1 de enero de 2023.
Para obtener una visión general del marco de privacidad más amplio de Virginia, consulte la guía principal de Leyes de Privacidad de Datos de Virginia.
Cómo Define la VCDPA los Datos Biométricos

La VCDPA define los datos biométricos conforme a Va. Code 59.1-575 como datos generados por mediciones automáticas de las características biológicas de una persona que se utilizan para identificar a una persona específica. El estatuto enumera estos ejemplos:
- Huellas dactilares
- Huellas de voz
- Retinas oculares
- Iris
- Otros patrones o características biológicas únicas
La ley traza un límite claro sobre lo que no califica. Una fotografía física o digital, una grabación de video o audio, o los datos generados a partir de esas grabaciones no son datos biométricos según la VCDPA. La información recopilada, usada o almacenada para el tratamiento, pago u operaciones de atención médica bajo la HIPAA también está excluida de la definición.
Esta definición sigue el enfoque utilizado en varios otros estatutos estatales integrales de privacidad, incluidos Connecticut y Kentucky. Es más limitada que la definición utilizada en la BIPA de Illinois, que cubre un conjunto más amplio de identificadores biométricos sin las mismas exclusiones.
Clasificación de Datos Sensibles y Requisitos de Consentimiento

Conforme a la VCDPA, los datos biométricos procesados con el propósito de identificar de manera única a una persona califican como "datos sensibles". Esta es la categoría de mayor protección en la ley.
Otras categorías de datos sensibles conforme a Va. Code 59.1-575 incluyen:
- Datos que revelan origen racial o étnico
- Creencias religiosas
- Diagnósticos de salud mental o física
- Orientación sexual
- Estatus de ciudadanía o inmigración
- Datos genéticos procesados con fines de identificación
- Datos de geolocalización precisa
- Datos personales recopilados de un menor conocido menor de 13 años
Requisito de consentimiento. Los responsables del tratamiento deben obtener el consentimiento explícito de un consumidor antes de procesar datos sensibles, incluidos los datos biométricos, conforme a Va. Code 59.1-578(A)(5). Esto significa que una empresa no puede recopilar su huella dactilar, huella facial o escaneo de iris con fines de identificación sin antes solicitar y recibir su acuerdo afirmativo.
La VCDPA define el "consentimiento" como un acto afirmativo claro que indica el acuerdo libremente otorgado, específico, informado e inequívoco de un consumidor para procesar datos personales. Una cláusula oculta en un acuerdo de términos de servicio o una casilla premarcada no cumple con este estándar. El consentimiento debe involucrar una acción deliberada, como una declaración escrita u otro acto afirmativo inequívoco.
Quién Debe Cumplir con la VCDPA
La VCDPA se aplica a las entidades que hacen negocios en Virginia o producen productos o servicios dirigidos a residentes de Virginia y que cumplen con uno de estos umbrales conforme a Va. Code 59.1-576:
- Procesan los datos personales de 100,000 o más consumidores de Virginia durante un año calendario, o
- Procesan los datos personales de 25,000 o más consumidores de Virginia y obtienen más del 50% de sus ingresos brutos de la venta de datos personales
El término "venta" bajo la VCDPA cubre únicamente los intercambios por contraprestación monetaria. Esto es más limitado que las leyes de estados como California, que también cubren los intercambios de valor no monetarios.
Exenciones Clave
La VCDPA excluye varias categorías de entidades y tipos de datos de su cobertura conforme a Va. Code 59.1-576:
Exenciones de entidades:
- Agencias del gobierno estatal y local de Virginia
- Instituciones financieras sujetas a la Ley Gramm-Leach-Bliley (GLBA)
- Entidades cubiertas por la HIPAA
- Organizaciones sin fines de lucro
- Instituciones de educación superior
Exenciones de datos:
- Información de salud protegida bajo la HIPAA
- Datos de informes crediticios al consumidor bajo la Ley de Informe Justo de Crédito (FCRA)
- Datos cubiertos por la Ley de Derechos Educativos y Privacidad Familiar (FERPA)
- Datos bajo la Ley de Protección de la Privacidad del Conductor (DPPA)
Exención de datos de empleados. La VCDPA excluye de su cobertura los datos personales recopilados en un contexto de empleo. Si su empleador recopila sus huellas dactilares para un sistema de control de horario o usa el reconocimiento facial para el acceso a edificios, la VCDPA no se aplica a esa recopilación. Virginia no ha promulgado una ley separada que regule el uso de datos biométricos por parte de los empleadores, aunque un proyecto de ley (HB 1215) que proponía protecciones de datos biométricos para empleados con una sanción de $25,000 por infracción fue presentado y quedó estancado en comité.
Derechos del Consumidor Sobre los Datos Biométricos
Debido a que los datos biométricos son datos personales sensibles bajo la VCDPA, los consumidores de Virginia tienen estos derechos conforme a Va. Code 59.1-577:
Derecho de confirmación y acceso. Puede preguntar a cualquier empresa cubierta si está procesando sus datos biométricos y solicitar acceso a esos datos.
Derecho de corrección. Si una empresa posee datos biométricos inexactos sobre usted, puede solicitar una corrección.
Derecho de eliminación. Puede solicitar que una empresa elimine los datos biométricos que posee sobre usted.
Derecho a la portabilidad de datos. Puede obtener una copia de sus datos biométricos en un formato portátil y fácilmente utilizable.
Derecho de exclusión. Puede excluirse del procesamiento de sus datos personales para publicidad dirigida, venta de datos o elaboración de perfiles que produzca efectos legales o de importancia similar.
Derecho a la no discriminación. Las empresas no pueden penalizarlo por ejercer cualquiera de estos derechos negándole bienes o servicios, cobrándole precios diferentes o brindándole una calidad de servicio diferente.
Las empresas deben responder a las solicitudes de derechos del consumidor dentro de 45 días conforme a la VCDPA. Pueden extender este período por 45 días adicionales cuando sea razonablemente necesario, pero deben notificar al consumidor sobre la extensión y el motivo. Si una empresa deniega su solicitud, usted puede apelar, y la empresa debe responder a la apelación dentro de 60 días. Si la apelación es denegada, la empresa debe proporcionar información de contacto para presentar una queja ante el Fiscal General de Virginia.
Evaluaciones de Protección de Datos para Datos Biométricos
Los responsables del tratamiento que procesan datos sensibles, incluidos los datos biométricos, deben realizar evaluaciones de protección de datos conforme a Va. Code 59.1-580. Estas evaluaciones se aplican a las actividades de procesamiento creadas o generadas después del 1 de enero de 2023.
Una evaluación de protección de datos debe sopesar los beneficios del procesamiento frente a los riesgos potenciales para el consumidor, incluidos los riesgos de:
- Trato desleal o engañoso o impacto dispar ilegal
- Lesión financiera, física o reputacional
- Intrusión en la soledad o el aislamiento
- Otra lesión sustancial
El Fiscal General de Virginia puede solicitar estas evaluaciones a través de una solicitud de investigación civil. Permanecen confidenciales y exentas de la inspección pública conforme a la Ley de Libertad de Información de Virginia.
Restricciones a la Tecnología de Reconocimiento Facial
Virginia va más allá de la VCDPA con estatutos separados que rigen el uso gubernamental de la tecnología de reconocimiento facial.
Policía estatal. Va. Code 52-4.5 le otorgó a la Policía Estatal de Virginia su propio marco de uso autorizado: reconocimiento facial para 14 propósitos definidos, evaluación por el NIST con al menos un 98% de precisión de verdaderos positivos, prohibición del rastreo en tiempo real y sanciones por delito menor de Clase 3 por mal uso. Ese marco fue creado por la Ley 2022 Va. Acts c. 737, la misma ley que creó el marco para la policía local y universitaria descrito abajo, y llevaba la misma cláusula de caducidad: "las disposiciones de esta ley caducarán el 1 de julio de 2026". Al momento de esta redacción, el sitio oficial del Código de Virginia no ha publicado una versión posterior a la caducidad de la sección 52-4.5, por lo que su estatus actual es incierto y no debe darse por continuo.
Fuerzas del orden locales. Conforme a Va. Code 15.2-1723.2, las agencias locales de fuerzas del orden enfrentan restricciones similares. A partir del 1 de julio de 2026, ninguna agencia local de fuerzas del orden puede comprar o implementar tecnología de reconocimiento facial a menos que esté expresamente autorizada por estatuto. La tecnología debe permanecer bajo el control exclusivo de la agencia, y los datos deben mantenerse confidenciales y ser accesibles únicamente mediante órdenes de registro.
Educación superior. Conforme a Va. Code 23.1-815.1, los departamentos de policía universitaria también tienen prohibido comprar o implementar tecnología de reconocimiento facial a menos que esté expresamente autorizada por estatuto, a partir del 1 de julio de 2026.
Notificación de Violaciones y Datos Biométricos
La ley de notificación de violaciones de Virginia en Va. Code 18.2-186.6 exige que las empresas notifiquen a las personas afectadas y al Fiscal General cuando una violación de seguridad compromete información personal sin cifrar.
La definición actual de "información personal" según el estatuto de notificación de violaciones cubre el primer nombre o inicial y el apellido combinados con un número de Seguro Social, número de licencia de conducir, números de cuentas financieras, número de pasaporte o identificación militar. Los datos biométricos no figuran específicamente como un elemento de datos que activa este estatuto.
Sin embargo, la ley de notificación de violaciones contiene una disposición notable para los consumidores: preserva explícitamente el derecho de una persona a recuperar daños económicos directos de una infracción. Esto significa que, a diferencia de la VCDPA, donde la aplicación se limita al Fiscal General, el estatuto de notificación de violaciones de Virginia permite un derecho de acción privado por reparación monetaria. Los tribunales han admitido demandas individuales y colectivas conforme a esta disposición.
La limitación a "daños económicos directos" significa que las personas deben demostrar pérdidas financieras reales. Los daños no económicos, como la angustia emocional o el tiempo dedicado a monitorear el crédito, generalmente no son recuperables bajo este estatuto específico.
Aplicación a Instituciones Financieras
Las infracciones cometidas por instituciones financieras autorizadas o con licencia estatal son aplicables exclusivamente por el regulador estatal principal de la institución. Las personas no pueden iniciar acciones privadas contra estas entidades conforme a este estatuto.
Estatuto Separado de Notificación de Violaciones de Información Médica
Virginia mantiene un estatuto separado de notificación de violaciones para la información médica. Va. Code 32.1-127.1:05 se aplica a las entidades que poseen registros médicos y exige la notificación cuando se viola la información médica. Esta es una obligación distinta de la notificación general de violación de información personal bajo el 18.2-186.6.
Aplicación y Sanciones

El Fiscal General de Virginia tiene autoridad de aplicación exclusiva sobre la VCDPA. No existe un derecho de acción privado, lo que significa que los consumidores individuales no pueden presentar demandas contra las empresas por infracciones de la VCDPA.
El proceso de aplicación funciona de la siguiente manera:
- El Fiscal General identifica una posible infracción y envía un aviso por escrito que identifica las disposiciones específicas en cuestión
- La empresa tiene 30 días para subsanar la presunta infracción
- Si la empresa subsana la infracción y proporciona una declaración por escrito de que no incurrirá en más infracciones, el Fiscal General no toma medidas
- Si la empresa no logra subsanar, el Fiscal General puede iniciar una acción civil con sanciones de hasta $7,500 por infracción
- El Fiscal General también puede recuperar los gastos razonables de investigación, incluidos los honorarios de abogados
El período de subsanación de 30 días es permanente bajo la VCDPA. A diferencia de las leyes de privacidad de algunos otros estados que han eliminado o planean eliminar sus períodos de subsanación, la disposición de subsanación de Virginia sigue vigente.
A principios de 2026, la oficina del Fiscal General de Virginia ha enfocado su actividad de aplicación en las disposiciones más recientes de la VCDPA, incluidas las restricciones de redes sociales para menores que entraron en vigor el 1 de enero de 2026. El Fiscal General Jay Jones anunció en febrero de 2026 que su oficina tiene la intención de aplicar plenamente estas disposiciones.
Los consumidores pueden presentar quejas sobre posibles infracciones de la VCDPA ante la Oficina del Fiscal General de Virginia.
Legislación Reciente y Pendiente
El panorama de privacidad biométrica de Virginia continúa desarrollándose:
Enmiendas de la VCDPA de 2025. La definición de datos sensibles de la VCDPA, Va. Code 59.1-575, no incluye una categoría de salud reproductiva o sexual. El único cambio sustantivo de 2025 a la VCDPA fue la adición de las protecciones de redes sociales para menores en Va. Code 59.1-577.1, que se describe a continuación.
Disposiciones de redes sociales de 2026. El SB 854, firmado como ley el 2 de mayo de 2025, añadió requisitos para que las plataformas de redes sociales utilicen métodos comercialmente razonables para determinar si los usuarios son menores de 16 años y limitar el uso de los menores a una hora por día a menos que un padre consienta en aumentar el límite. Estas disposiciones entraron en vigor el 1 de enero de 2026.
Caducidad del reconocimiento facial. El 1 de julio de 2026 caducaron los marcos detallados de uso autorizado que regían a las fuerzas del orden locales (Va. Code 15.2-1723.2) y a la policía universitaria (Va. Code 23.1-815.1). El texto actual de ambas secciones prohíbe a un departamento de policía local o universitario comprar o implementar tecnología de reconocimiento facial, salvo que un estatuto lo autorice expresamente; los requisitos de precisión NIST del 98%, política modelo y reporte anual que aplicaban antes del 1 de julio de 2026 ya no figuran en ninguna de las dos secciones. El Va. Code 52-4.5 (Policía Estatal) llevaba la misma cláusula de caducidad de la misma ley de 2022, pero a diferencia de las secciones 15.2-1723.2 y 23.1-815.1, el sitio oficial del Código de Virginia no ha publicado ninguna versión posterior a la caducidad de la sección 52-4.5. Su estatus debe considerarse incierto, no continuo bajo el marco anterior a la caducidad.
Datos biométricos de empleados. Virginia no ha promulgado una ley independiente sobre datos biométricos de empleados. El HB 1215, que habría establecido requisitos para la captura y destrucción de datos biométricos por parte de empleadores, con sanciones de hasta $25,000 por infracción y un derecho de acción privado, quedó estancado en comité durante la sesión de 2021 y no ha sido reintroducido.
Cómo Se Compara Virginia con Otros Estados
El enfoque de Virginia sobre la privacidad biométrica se sitúa en el medio del espectro entre los estados de EE. UU.:
Más fuerte que los estados sin protecciones. Muchos estados todavía carecen de protecciones específicas de datos biométricos. La clasificación de Virginia de los datos biométricos como datos sensibles que requieren consentimiento, combinada con sus restricciones de reconocimiento facial para el gobierno, la coloca por delante de los estados que no tienen ningún marco de privacidad establecido.
Más débil que las leyes dedicadas de privacidad biométrica. Estados como Illinois, Texas y Washington tienen estatutos independientes de privacidad biométrica con requisitos específicos de aviso, consentimiento, cronogramas de retención y destrucción de datos. La BIPA de Illinois incluye un derecho de acción privado que ha producido litigios significativos y acuerdos que superan los $1,000 millones.
Similar a otros estados con leyes integrales de privacidad. El enfoque de Virginia se asemeja mucho al de estados como Connecticut, Colorado y Kentucky, que clasifican los datos biométricos como datos sensibles dentro de sus marcos integrales de privacidad del consumidor y exigen consentimiento explícito para su procesamiento.
Más leyes de Virginia
- Leyes de Grabación de Reuniones con IA de Virginia
- Leyes de Pensión Alimenticia de Virginia
- Leyes de Empleo a Voluntad de Virginia
- Leyes de Accidentes de Auto de Virginia
- Leyes de Asientos de Seguridad para Niños de Virginia
- Leyes de Custodia de los Hijos de Virginia
- Leyes de Manutención de los Hijos de Virginia
- Leyes de Matrimonio de Hecho de Virginia
- Leyes de Deepfake de Virginia
- Leyes de Divorcio de Virginia
- Leyes de Mordedura de Perro de Virginia
- Leyes de Emancipación de Virginia
- Leyes de Eliminación de Antecedentes de Virginia
- Leyes de Atropello y Fuga de Virginia
- Leyes de Propietarios e Inquilinos de Virginia
- Leyes Limón de Virginia
Fuentes y Referencias
Este artículo hace referencia a los estatutos de Virginia y a publicaciones oficiales del gobierno estatal. Para el texto completo de la VCDPA, visite el Sistema de Información Legislativa de Virginia. Para obtener orientación sobre los derechos del consumidor y presentar quejas, visite la Oficina del Fiscal General de Virginia.
Este artículo proporciona información legal general sobre las leyes de privacidad biométrica de Virginia. No constituye asesoría legal. Consulte a un abogado calificado con licencia en Virginia para obtener orientación sobre su situación específica. Las leyes y regulaciones cambian con frecuencia. Verifique los requisitos vigentes a través de fuentes oficiales del gobierno de Virginia.
Preguntas frecuentes
¿Tiene Virginia una ley independiente de privacidad biométrica como Illinois?
No. Virginia no tiene un estatuto dedicado de privacidad biométrica. En cambio, la Ley de Protección de Datos del Consumidor de Virginia (VCDPA), vigente desde el 1 de enero de 2023, clasifica los datos biométricos como datos sensibles dentro de su marco integral de privacidad del consumidor. La VCDPA exige que las empresas obtengan consentimiento explícito antes de procesar datos biométricos con fines de identificación, pero no incluye los cronogramas de retención detallados, los plazos de destrucción ni el derecho de acción privado que se encuentran en la BIPA de Illinois.
¿Puedo demandar a una empresa en Virginia por recopilar mis huellas dactilares sin consentimiento?
No bajo la VCDPA. El Fiscal General de Virginia tiene autoridad de aplicación exclusiva, y la ley establece explícitamente que no proporciona una base para un derecho de acción privado. Si cree que una empresa recopiló sus datos biométricos sin consentimiento, puede presentar una queja ante la Oficina del Fiscal General de Virginia. El Fiscal General puede investigar y buscar sanciones civiles de hasta $7,500 por infracción. Sin embargo, la ley de notificación de violaciones de Virginia (Va. Code 18.2-186.6) sí preserva el derecho de una persona a recuperar daños económicos directos si ocurre una infracción de notificación de violación.
¿Protege la VCDPA mis datos biométricos en el trabajo?
No. La VCDPA excluye los datos personales recopilados en un contexto de empleo. Si su empleador recopila huellas dactilares para el control de horario, usa el reconocimiento facial para el acceso a edificios o exige escaneos biométricos, la VCDPA no regula esa actividad. Virginia no tiene una ley separada que regule el uso de datos biométricos por parte de los empleadores. Un proyecto de ley (HB 1215) que habría creado protecciones de datos biométricos para empleados quedó estancado en comité en 2021 y no ha sido reintroducido.
¿Qué datos biométricos cubre la VCDPA?
La VCDPA cubre los datos generados por mediciones automáticas de características biológicas utilizadas para identificar a una persona específica. Esto incluye huellas dactilares, huellas de voz, retinas oculares, iris y otros patrones biológicos únicos. Las fotografías, grabaciones de video, grabaciones de audio y los datos generados a partir de esas grabaciones no están cubiertos. Los datos recopilados para el tratamiento, pago u operaciones de atención médica bajo la HIPAA también están excluidos de la definición.
¿Cómo regula Virginia la tecnología de reconocimiento facial?
Virginia regula el reconocimiento facial a través de estatutos separados que se aplican a las agencias gubernamentales, no a las empresas privadas. Las fuerzas del orden locales (Va. Code 15.2-1723.2) y la policía universitaria (Va. Code 23.1-815.1) no pueden comprar ni implementar tecnología de reconocimiento facial a menos que un estatuto separado lo autorice expresamente; esa prohibición entró en vigor el 1 de julio de 2026, cuando caducó el marco regulado de 2022 por su propia cláusula de caducidad. El Va. Code 52-4.5 le otorgó a la Policía Estatal una autoridad similar basada en precisión NIST y llevaba la misma cláusula de caducidad, pero el sitio oficial del Código de Virginia no ha publicado una versión posterior a la caducidad de esa sección, por lo que el estatus actual de la Policía Estatal es incierto y no debe darse por continuo.
¿Afectado por una filtración de datos o una violación de privacidad biométrica?
Si sus datos personales quedaron expuestos en una filtración, o si su huella dactilar o escaneo facial se recopiló sin su consentimiento, podría ser elegible para unirse a un reclamo por compensación. Averígüelo gratis y sin compromiso.
Actualizaciones
Removed an inaccurate claim that a 2025 VCDPA amendment added reproductive/sexual-health data protections; no such provision exists in the current statute, and the actual 2025 VCDPA change was the social-media-minors provision already described elsewhere on this page.
Corrected Virginia facial recognition status: the 2022 authorized-use framework expired July 1, 2026, reverting local and campus police to the 2021 ban
Corrected the description of Virginia's July 1, 2026 facial-recognition-technology change for local law enforcement and campus police. The current (post-7/1/2026) text of Va. Code 15.2-1723.2 and 23.1-815.1, read directly from law.lis.virginia.gov, does NOT create a 'regulated-use framework' requiring a model policy, a 98% NIST accuracy threshold, or annual reporting -- those requirements existed only in the PRE-7/1/2026 version and were removed. The version now in effect is stricter and simpler: a flat ban on purchasing or deploying facial recognition unless a statute expressly authorizes it. This corrects a section of the article that contradicted the article's own (accurate) description of Va. Code 15.2-1723.2 earlier on the same page. Also removed the unverified claim that Va. Code 52-4.5 (state police) was replaced on the same date -- law.lis.virginia.gov shows only a single, still-captioned 'effective until July 1, 2026' version of that section with no successor text.
La ley detrás de este artículo
Este artículo se apoya en 11 disposiciones legales conservadas en nuestro propio registro jurídico, cada una obtenida de la fuente oficial. Toque una sección para leer el texto vigente.
Code of Virginia, Title 15.2: Counties, Cities and Towns
§ 15.2-1723.2(Effective until July 1, 2026) Facial recognition technology; approval; penaltyVigentecitada en 3 de nuestros artículos
A. For purposes of this section: "Authorized use" means the use of facial recognition technology to (i) help identify an individual when there is a reasonable suspicion the individual has committed a crime; (ii) help identify a crime victim, including a victim of online sexual abuse material; (iii) help identify a person who may be a missing person or witness to criminal activity; (iv) help identify a victim of human trafficking or an individual involved in the trafficking of humans, weapons, drugs, or wildlife; (v) help identify an online recruiter of criminal activity, including but not limited to human, weapon, drug, and wildlife trafficking; (vi) help a person who is suffering from a mental or physical disability impairing his ability to communicate and be understood; (vii) help identify a deceased person; (viii) help identify a person who is incapacitated or otherwise unable to identify himself; (ix) help identify a person who is reasonably believed to be a danger to himself or others; (x) help identify an individual lawfully detained; (xi) help mitigate an imminent threat to public safety, a significant threat to life, or a threat to national security, including acts of…
Texto oficial (extracto) · al 2026-07-29 · Lea la sección completa en law.lis.virginia.gov
Code of Virginia, Title 18.2: Crimes and Offenses Generally
§ 18.2-186.6Breach of personal information notificationVigentecitada en 4 de nuestros artículos
A. As used in this section: "Breach of the security of the system" means the unauthorized access and acquisition of unencrypted and unredacted computerized data that compromises the security or confidentiality of personal information maintained by an individual or entity as part of a database of personal information regarding multiple individuals and that causes, or the individual or entity reasonably believes has caused, or will cause, identity theft or other fraud to any resident of the Commonwealth. Good faith acquisition of personal information by an employee or agent of an individual or entity for the purposes of the individual or entity is not a breach of the security of the system, provided that the personal information is not used for a purpose other than a lawful purpose of the individual or entity or subject to further unauthorized disclosure. "Encrypted" means the transformation of data through the use of an algorithmic process into a form in which there is a low probability of assigning meaning without the use of a confidential process or key, or the securing of the information by another method that renders the data elements unreadable or unusable.
Texto oficial (extracto) · al 2026-07-29 · Lea la sección completa en law.lis.virginia.gov
Citada en 2 opiniones judicialesAplicada por un tribunal por última vez: 2025
Casos destacados: Moss v. Trent (District Court, W.D. Virginia 2025) · Griffey v. Magellan Health Incorporated (District Court, D. Arizona 2021)
Identificado automáticamente a partir de las opiniones judiciales que citan esta sección; no es un ranking de qué caso prevalece.
Code of Virginia, Title 23.1: Institutions of Higher Education; Other Educational and Cultural Institutions
§ 23.1-815.1(Effective until July 1, 2026) Facial recognition technology; approval; penaltyVigentecitada en 3 de nuestros artículos
A. For purposes of this section: "Authorized use" means the use of facial recognition technology to (i) help identify an individual when there is a reasonable suspicion the individual has committed a crime; (ii) help identify a crime victim, including a victim of online sexual abuse material; (iii) help identify a person who may be a missing person or witness to criminal activity; (iv) help identify a victim of human trafficking or an individual involved in the trafficking of humans, weapons, drugs, or wildlife; (v) help identify an online recruiter of criminal activity, including but not limited to human, weapon, drug, and wildlife trafficking; (vi) help a person who is suffering from a mental or physical disability impairing his ability to communicate and be understood; (vii) help identify a deceased person; (viii) help identify a person who is incapacitated or otherwise unable to identify himself; (ix) help identify a person who is reasonably believed to be a danger to himself or others; (x) help identify an individual lawfully detained; (xi) help mitigate an imminent threat to public safety, a significant threat to life, or a threat to national security, including acts of…
Texto oficial (extracto) · al 2026-07-29 · Lea la sección completa en law.lis.virginia.gov
Code of Virginia, Title 52: Police (State)
§ 52-4.5(Effective until July 1, 2026) Facial recognition technology; authorized uses; Department to establish a State Police Model Facial Recognition Technology Policy; penaltyVigentecitada en 3 de nuestros artículos
A. For purposes of this section: "Authorized use" means the use of facial recognition technology to (i) help identify an individual when there is a reasonable suspicion the individual has committed a crime; (ii) help identify a crime victim, including a victim of online sexual abuse material; (iii) help identify a person who may be a missing person or witness to criminal activity; (iv) help identify a victim of human trafficking or an individual involved in the trafficking of humans, weapons, drugs, or wildlife; (v) help identify an online recruiter of criminal activity, including but not limited to human, weapon, drug, and wildlife trafficking; (vi) help a person who is suffering from a mental or physical disability impairing his ability to communicate and be understood; (vii) help identify a deceased person; (viii) help identify a person who is incapacitated or otherwise unable to identify himself; (ix) help identify a person who is reasonably believed to be a danger to himself or others; (x) help identify an individual lawfully detained; (xi) help mitigate an imminent threat to public safety, a significant threat to life, or a threat to national security, including acts of…
Texto oficial (extracto) · al 2026-07-29 · Lea la sección completa en law.lis.virginia.gov
Code of Virginia, Title 59.1: Trade and Commerce
§ 59.1-575DefinitionsVigentecitada en 8 de nuestros artículos
As used in this chapter, unless the context requires a different meaning: "Affiliate" means a legal entity that controls, is controlled by, or is under common control with another legal entity or shares common branding with another legal entity. For the purposes of this definition, "control" or "controlled" means (i) ownership of, or the power to vote, more than 50 percent of the outstanding shares of any class of voting security of a company; (ii) control in any manner over the election of a majority of the directors or of individuals exercising similar functions; or (iii) the power to exercise controlling influence over the management of a company. "Authenticate" means verifying through reasonable means that the consumer, entitled to exercise his consumer rights in § 59.1-577, is the same consumer exercising such consumer rights with respect to the personal data at issue. "Biometric data" means data generated by automatic measurements of an individual's biological characteristics, such as a fingerprint, voiceprint, eye retinas, irises, or other unique biological patterns or characteristics that is used to identify a specific individual.
Texto oficial (extracto) · al 2026-07-29 · Lea la sección completa en law.lis.virginia.gov
§ 59.1-576Scope; exemptionsVigentecitada en 5 de nuestros artículos
A. This chapter applies to persons that conduct business in the Commonwealth or produce products or services that are targeted to residents of the Commonwealth and that (i) during a calendar year, control or process personal data of at least 100,000 consumers or (ii) control or process personal data of at least 25,000 consumers and derive over 50 percent of gross revenue from the sale of personal data. B. This chapter shall not apply to any (i) body, authority, board, bureau, commission, district, or agency of the Commonwealth or of any political subdivision of the Commonwealth; (ii) financial institution or data subject to Title V of the federal Gramm-Leach-Bliley Act (15 U.S.C. § 6801 et seq.); (iii) covered entity or business associate governed by the privacy, security, and breach notification rules issued by the U.S. Department of Health and Human Services, 45 C.F.R. Parts 160 and 164 established pursuant to HIPAA, and the Health Information Technology for Economic and Clinical Health Act (P.L. 111-5); (iv) nonprofit organization; or (v) institution of higher education. C. The following information and data is exempt from this chapter: 1.
Texto oficial (extracto) · al 2026-07-29 · Lea la sección completa en law.lis.virginia.gov
§ 59.1-577Personal data rights; consumersVigentecitada en 7 de nuestros artículos
A. A consumer may invoke the consumer rights authorized pursuant to this subsection at any time by submitting a request to a controller specifying the consumer rights the consumer wishes to invoke. A known child's parent or legal guardian may invoke such consumer rights on behalf of the child regarding processing personal data belonging to the known child. A controller shall comply with an authenticated consumer request to exercise the right: 1. To confirm whether or not a controller is processing the consumer's personal data and to access such personal data; 2. To correct inaccuracies in the consumer's personal data, taking into account the nature of the personal data and the purposes of the processing of the consumer's personal data; 3. To delete personal data provided by or obtained about the consumer; 4. To obtain a copy of the consumer's personal data that the consumer previously provided to the controller in a portable and, to the extent technically feasible, readily usable format that allows the consumer to transmit the data to another controller without hindrance, where the processing is carried out by automated means; and 5.
Texto oficial (extracto) · al 2026-07-29 · Lea la sección completa en law.lis.virginia.gov
Citada en 1 opiniones judicialesAplicada por un tribunal por última vez: 2025
Casos destacados: Eweka (District Court, E.D. Virginia 2025)
Identificado automáticamente a partir de las opiniones judiciales que citan esta sección; no es un ranking de qué caso prevalece.
§ 59.1-577.1Social media platforms; responsibilities and prohibitions related to minorsVigentecitada en 4 de nuestros artículos
A. For purposes of this section, "minor" means any natural person younger than 16 years of age. B. Any controller or processor that operates a social media platform shall (i) use commercially reasonable methods, such as a neutral age screen mechanism, to determine whether a user is a minor and (ii) limit a minor's use of such social media platform to one hour per day, per service or application, and allow a parent to give verifiable parental consent to increase or decrease the daily time limit. C. Information collected for the purpose of determining a user's age shall not be used for any purpose other than age determination and provision of age-appropriate experiences. For purposes of this section, any controller or processor that operates a social media platform shall treat a user as a minor if the user's device communicates or signals that the user is or shall be treated as a minor, including through a browser plug-in or privacy setting, device setting, or other mechanism. D.
Texto oficial (extracto) · al 2026-07-29 · Lea la sección completa en law.lis.virginia.gov
§ 59.1-578Data controller responsibilities; transparencyVigentecitada en 5 de nuestros artículos
A. A controller shall: 1. Limit the collection of personal data to what is adequate, relevant, and reasonably necessary in relation to the purposes for which such data is processed, as disclosed to the consumer; 2. Except as otherwise provided in this chapter, not process personal data for purposes that are neither reasonably necessary to nor compatible with the disclosed purposes for which such personal data is processed, as disclosed to the consumer, unless the controller obtains the consumer's consent; 3. Establish, implement, and maintain reasonable administrative, technical, and physical data security practices to protect the confidentiality, integrity, and accessibility of personal data. Such data security practices shall be appropriate to the volume and nature of the personal data at issue; 4. Not process personal data in violation of state and federal laws that prohibit unlawful discrimination against consumers.
Texto oficial (extracto) · al 2026-07-29 · Lea la sección completa en law.lis.virginia.gov
§ 59.1-580Data protection assessmentsVigentecitada en 4 de nuestros artículos
A. A controller shall conduct and document a data protection assessment of each of the following processing activities involving personal data: 1. The processing of personal data for purposes of targeted advertising; 2. The sale of personal data; 3. The processing of personal data for purposes of profiling, where such profiling presents a reasonably foreseeable risk of (i) unfair or deceptive treatment of, or unlawful disparate impact on, consumers; (ii) financial, physical, or reputational injury to consumers; (iii) a physical or other intrusion upon the solitude or seclusion, or the private affairs or concerns, of consumers, where such intrusion would be offensive to a reasonable person; or (iv) other substantial injury to consumers; 4. The processing of sensitive data; and 5. Any processing activities involving personal data that present a heightened risk of harm to consumers. B.
Texto oficial (extracto) · al 2026-07-29 · Lea la sección completa en law.lis.virginia.gov
§ 59.1-584Enforcement; civil penalty; expensesVigentecitada en 6 de nuestros artículos
A. The Attorney General shall have exclusive authority to enforce the provisions of this chapter. B. Prior to initiating any action under this chapter, the Attorney General shall provide a controller or processor 30 days' written notice identifying the specific provisions of this chapter the Attorney General alleges have been or are being violated. If within the 30-day period the controller or processor cures the noticed violation and provides the Attorney General an express written statement that the alleged violations have been cured and that no further violations shall occur, no action shall be initiated against the controller or processor. C. If a controller or processor continues to violate this chapter following the cure period in subsection B or breaches an express written statement provided to the Attorney General under that subsection, the Attorney General may initiate an action in the name of the Commonwealth and may seek an injunction to restrain any violations of this chapter and civil penalties of up to $7,500 for each violation under this chapter.
Texto oficial (extracto) · al 2026-07-29 · Lea la sección completa en law.lis.virginia.gov
Citada en 1 opiniones judicialesAplicada por un tribunal por última vez: 2025
Casos destacados: Eweka (District Court, E.D. Virginia 2025)
Identificado automáticamente a partir de las opiniones judiciales que citan esta sección; no es un ranking de qué caso prevalece.
Fuentes y referencias
- Ley de Protección de Datos del Consumidor de Virginia (Texto Completo)(law.lis.virginia.gov).gov
- Va. Code 59.1-575 - Definiciones de la VCDPA(law.lis.virginia.gov).gov
- Va. Code 59.1-576 - Alcance y Exenciones(law.lis.virginia.gov).gov
- Va. Code 59.1-577 - Derechos de Datos Personales del Consumidor(law.lis.virginia.gov).gov
- Va. Code 59.1-578 - Responsabilidades del Responsable del Tratamiento de Datos(law.lis.virginia.gov).gov
- Va. Code 59.1-580 - Evaluaciones de Protección de Datos(law.lis.virginia.gov).gov
- Va. Code 59.1-584 - Aplicación de la VCDPA(law.lis.virginia.gov).gov
- Va. Code 18.2-186.6 - Notificación de Violaciones(law.lis.virginia.gov).gov
- Va. Code 52-4.5, Tecnología de Reconocimiento Facial (Policía Estatal); a partir de agosto de 2026 el sitio oficial muestra únicamente el texto previo a la caducidad ('vigente hasta el 1 de julio de 2026'), sin versión sucesora publicada(law.lis.virginia.gov).gov
- Va. Code 15.2-1723.2 - Reconocimiento Facial (Fuerzas del Orden Locales)(law.lis.virginia.gov).gov
- Va. Code 23.1-815.1 - Reconocimiento Facial (Policía Universitaria)(law.lis.virginia.gov).gov
- Fiscal General de Virginia - Derechos de Privacidad de Datos del Consumidor(oag.state.va.us).gov
- Proyecto de Ley del Senado 1392 (2021) - Promulgación de la VCDPA(lis.virginia.gov).gov
- 2022 Va. Acts c. 737, cláusula de promulgación 3: 'las disposiciones de esta ley caducarán el 1 de julio de 2026', la cláusula de caducidad que rige el marco regulado de las secciones 52-4.5, 15.2-1723.2 y 23.1-815.1(legacylis.virginia.gov).gov