Virginia
Lista de Verificación de Cumplimiento de la VCDPA para Empresas (2026)
Verificado de forma independiente contra fuentes primarias (última auditoría: 15 de agosto de 2026). · Revisado por el equipo editorial de RecordingLaw. · Ley verificada como vigente al 7 de agosto de 2026. · 7 fuentes primarias citadas en esta página. Cómo verificamos nuestro contenido legal

Las empresas que procesan datos personales de residentes de Virginia enfrentan un conjunto detallado de obligaciones como responsables del tratamiento bajo la Ley de Protección de Datos del Consumidor de Virginia (VCDPA), Va. Code Ann. secciones 59.1-575 a 59.1-584 (la sección 59.1-585 fue derogada en 2022). Una disposición separada e independiente, Va. Code Ann. sección 59.1-577.1, agrega obligaciones especificas para redes sociales hacia usuarios menores conocidos, aunque su aplicación esta actualmente suspendida por una orden judicial mientras se resuelve la apelación. Esta lista de verificación de nueve pasos recorre cada obligación, desde la autoevaluación de umbral hasta los contratos con encargados del tratamiento y la exposición ante la aplicación de la ley, para que pueda identificar vacíos antes de que llegue la carta de notificación de 30 días del Fiscal General.
Para una descripción en lenguaje sencillo de lo que exige la VCDPA, consulte la guía complementaria.
Paso 1: Realice la Autoevaluación de Aplicabilidad
Usted es un responsable del tratamiento cubierto bajo la VCDPA si su empresa opera en Virginia y supera uno de dos umbrales numéricos. El primer umbral es procesar los datos personales de al menos 100,000 consumidores de Virginia durante un año calendario. El segundo umbral, de menor volumen, se aplica a empresas que procesan datos de al menos 25,000 consumidores Y obtienen más del 50 por ciento de sus ingresos brutos de la venta de datos personales. Va. Code Ann. sección 59.1-576(A).
Observe lo que la VCDPA no incluye: no existe un piso mínimo de ingresos anuales. Una empresa de cualquier tamaño puede estar cubierta si supera los umbrales de cantidad de consumidores. Si ninguno de los dos umbrales se aplica hoy, repita la prueba anualmente a medida que crece su huella de datos, porque superar un umbral a mitad de año no genera responsabilidad retroactiva, pero si significa que las obligaciones se activan para el procesamiento posterior.
Preguntas clave que debe hacerse
- ¿Cuántos residentes únicos de Virginia aparecen en sus sistemas durante el año calendario (en todos los productos, servicios y visitantes del sitio web)?
- ¿Vende datos personales a terceros? Si es así, ¿qué porcentaje de los ingresos brutos totales representa eso?
- ¿Hace negocios en Virginia, incluso si su empresa esta constituida o tiene su sede en otro lugar?
Si sus respuestas honestas lo ubican por encima de 100,000 consumidores, o por encima de 25,000 con una mayoría de ingresos provenientes de la venta de datos, continúe con los pasos restantes. De lo contrario, la VCDPA no se aplica, pero documente esa conclusión por si el Fiscal General o un socio comercial lo consultan alguna vez.
Paso 2: Confirme si Aplica una Exención de Entidad o de Datos
Incluso si su empresa supera el umbral numérico, categorías enteras de entidades están expresamente exentas de la VCDPA bajo Va. Code Ann. sección 59.1-576(B). Las entidades exentas incluyen organizaciones sin fines de lucro; instituciones financieras o datos sujetos al Título V de la Ley Gramm-Leach-Bliley; entidades cubiertas por HIPAA y sus asociados comerciales; instituciones de educación superior; y organismos gubernamentales.
Además de las exenciones a nivel de entidad, categorías específicas de datos quedan excluidas de los requisitos de la VCDPA bajo la sección 59.1-576(C), sin importar quien las posea. Esas exclusiones de categorías de datos incluyen: información de salud protegida regulada por HIPAA; datos de crédito al consumidor regulados por la Ley de Informe Justo de Crédito (FCRA); registros educativos protegidos bajo FERPA; datos personales recopilados o procesados bajo COPPA para menores de 13 años; información de licencia de conducir y de registro de vehículos regulada por la Ley de Protección de Privacidad del Conductor (DPPA); y datos de empleo procesados únicamente en el contexto laboral.
Como aplicar la doble verificación
La exención de entidad y la exención de datos son independientes. Un hospital cubierto por HIPAA está exento como entidad en todos los aspectos. Una empresa de tecnología que no esta cubierta por HIPAA aun así puede manejar algunos flujos de datos regulados por HIPAA (si procesa datos en nombre de entidades cubiertas como asociado comercial), los cuales están exentos a nivel de datos aunque la empresa en si no este exenta como entidad.
El paso práctico: para cada flujo de datos que procese, pregunte (a) ¿una exención de entidad elimina a toda la organización? y (b) incluso si la organización esta cubierta, ¿una exención de categoría de datos elimina este tipo de dato especifico? Aplique ambas verificaciones antes de tratar cualquier flujo como regulado por la VCDPA.
Paso 3: Audite sus Prácticas de Minimización de Datos y Seguridad
Dos obligaciones fundamentales del responsable del tratamiento se aplican una vez que la VCDPA rige su procesamiento. Primero, debe limitar la recopilación de datos personales a lo que sea adecuado, pertinente y razonablemente necesario en relación con los fines para los cuales se procesan, tal como esos fines fueron divulgados al consumidor. Va. Code Ann. sección 59.1-578(A)(1). No puede recopilar más de lo que necesita, y no puede luego reutilizar los datos de formas materialmente incompatibles con el propósito original de recopilación sin obtener un nuevo consentimiento.
Segundo, debe establecer, implementar y mantener prácticas razonables de seguridad de datos administrativas, técnicas y físicas apropiadas al volumen y la naturaleza de los datos personales que procesa. Va. Code Ann. sección 59.1-578(A)(3). El estatuto no prescribe controles específicos, pero el estándar de razonabilidad se calibra según la escala: una empresa que procesa cinco millones de registros sensibles enfrenta una carga mayor que una que maneja 110,000 registros de contacto básicos.
Pasos prácticos de auditoría
- Mapee todos los flujos de datos personales: que recopila, donde se almacena, quien puede acceder y por cuanto tiempo los conserva.
- Compare el alcance de la recopilación con los fines divulgados en su aviso de privacidad actual. Cierre cualquier brecha.
- Revise su programa de seguridad frente al volumen y la sensibilidad de los datos que posee. Documente la evaluación.
- Establezca un cronograma de retención de datos para que estos se eliminen cuando ya no sean necesarios para los fines divulgados.

Paso 4: Identifique los Datos Sensibles y Obtenga Consentimiento Previo (Opt-In)
La desviación más importante de la VCDPA frente a un marco puramente de exclusión voluntaria es su requisito de consentimiento previo y expreso (opt-in) antes de procesar datos sensibles. Este consentimiento debe obtenerse antes de que comience el procesamiento, no ofrecerse como una exclusión posterior a la recopilación. Va. Code Ann. sección 59.1-578(A)(5).
La VCDPA define los datos sensibles en la sección 59.1-575 e incluye: datos que revelan origen racial o étnico; creencias religiosas; diagnósticos de salud mental o física; orientación sexual; ciudadanía o estatus migratorio; datos genéticos; datos biométricos procesados con el fin de identificar de manera única a una persona natural; datos personales recopilados de un menor conocido; y datos de geolocalización precisa (generalmente definidos como latitud y longitud dentro de un radio suficiente para identificar una dirección residencial u otra ubicación especifica).
La venta u oferta de venta de datos de geolocalización precisa está prohibida de forma absoluta bajo Va. Code Ann. sección 59.1-578(A)(6), sin importar el consentimiento. Esta no es una de las categorías que el consentimiento previo (opt-in) habilita: obtener un consentimiento previo válido para datos sensibles no permite la venta de datos de geolocalización precisa. Si alguna parte de su modelo de negocio implica vender o licenciar datos de ubicación a un tercero, esa práctica debe detenerse por completo para los consumidores de Virginia en lugar de estar condicionada a un flujo de consentimiento.
Pasos para el cumplimiento con datos sensibles
Revise cada categoría sensible y pregunte si alguno de sus productos, herramientas de analítica, plataformas publicitarias, cuestionarios de salud o perfiles de usuario tocan esa categoría. La lista es más amplia de lo que muchas empresas esperan: una aplicación de bienestar que pide a los usuarios registrar síntomas de salud mental, un programa de lealtad minorista que recopila coordenadas GPS precisas, y un sistema de RR.HH. que registra la identidad de género, todos involucran datos sensibles.
Para cada flujo de datos sensibles que identifique, necesita un mecanismo de consentimiento previo, granular e informado que: (1) describa claramente que datos sensibles se están recopilando; (2) explique el propósito del procesamiento; y (3) ofrezca una opción genuina de rechazar sin perder el servicio principal (en la medida de lo posible). El consentimiento agrupado o las casillas premarcadas no cumplirán con el estándar de consentimiento previo afirmativo.
Para los datos personales recopilados de menores conocidos por ser menores de 13 años, la VCDPA exige el cumplimiento de las reglas de consentimiento parental verificable de COPPA, no simplemente un consentimiento previo genérico.
Paso 5: Actualice su Aviso de Privacidad
Los responsables del tratamiento deben hacer que su aviso de privacidad sea razonablemente accesible y claro. Va. Code Ann. sección 59.1-578(C) especifica que el aviso debe divulgar: (1) las categorías de datos personales que procesa el responsable; (2) el propósito o propósitos de ese procesamiento; (3) como los consumidores pueden ejercer sus cinco derechos bajo la VCDPA y como apelar una solicitud denegada; (4) las categorías de datos personales que el responsable comparte con terceros; y (5) las categorías de terceros con quienes el responsable comparte datos personales.
Si vende datos personales a terceros o los procesa para publicidad dirigida, también debe agregar una divulgación clara y visible de esa práctica y la manera en que un consumidor puede ejercer su derecho de exclusión voluntaria. Va. Code Ann. sección 59.1-578(D). Una frase enterrada en una política de privacidad de 10,000 palabras probablemente no satisfaga el estándar de "clara y visible".
Lista de verificación del aviso de privacidad
| Elemento requerido | ¿Cubierto? |
|---|---|
| Categorías de datos personales procesados | |
| Fines del procesamiento | |
| Como enviar una solicitud de derechos del consumidor | |
| Como apelar una solicitud denegada (con contacto del Fiscal General) | |
| Categorías de datos compartidos con terceros | |
| Categorías de terceros que reciben datos | |
| Divulgación de venta o publicidad dirigida (si aplica) | |
| Mecanismo de exclusión voluntaria para venta y publicidad dirigida (si aplica) |
Revise su aviso frente a cada fila anterior. Si alguna celda esta en blanco, actualice el aviso antes de su próxima fecha de revisión de cumplimiento.
Para un recorrido detallado de cada derecho del consumidor, incluyendo acceso, corrección, eliminación, portabilidad y exclusión voluntaria, consulte la sección sobre derechos del consumidor bajo la VCDPA.
Paso 6: Realice y Documente Evaluaciones de Protección de Datos
Las Evaluaciones de Protección de Datos (DPA, por sus siglas en inglés) por escrito son obligatorias para cinco categorías de procesamiento bajo Va. Code Ann. sección 59.1-580(A):
- Procesamiento de datos personales para publicidad dirigida
- Venta de datos personales
- Procesamiento de datos personales para elaboración de perfiles que produzca efectos legales u otros efectos igualmente significativos sobre los consumidores
- Procesamiento de datos sensibles
- Cualquier otro procesamiento que presente un riesgo razonablemente previsible y elevado de daño para los consumidores
Existe un sexto disparador independiente fuera de la subsección A. Conforme a Va. Code Ann. sección 59.1-580(B), todo responsable del tratamiento que ofrezca un servicio, producto o función en línea dirigido a consumidores que el responsable sepa con certeza que son menores debe realizar una DPA para ese servicio, producto o función, abordando su propósito, las categorías de datos personales de menores conocidos que procesa, y los fines para los cuales se procesan esos datos. Esto aplica incluso cuando la oferta no activa por si sola una de las cinco categorías anteriores, por lo que un producto dirigido a menores sin publicidad dirigida, sin venta de datos y sin elaboración de perfiles aun puede requerir su propia DPA.
Cada evaluación debe documentar los beneficios derivados de la actividad de procesamiento, los riesgos potenciales para los derechos e intereses de los consumidores, y las salvaguardas implementadas para reducir esos riesgos. El estatuto indica a los responsables del tratamiento que sopesen los beneficios frente a los riesgos considerando el uso de datos desidentificados, las expectativas del consumidor y el contexto de la relación de procesamiento. Va. Code Ann. sección 59.1-580(C).
Reglas de alcance y momento
Una sola evaluación puede cubrir un conjunto comparable de operaciones de procesamiento en lugar de requerir un documento separado para cada campana o acuerdo individual de intercambio de datos. Sin embargo, el requisito de DPA se aplica únicamente a las actividades de procesamiento creadas o generadas después del 1 de enero de 2023. Va. Code Ann. sección 59.1-580(G). No necesita evaluar de forma retroactiva las actividades de procesamiento que estaban completamente establecidas antes de esa fecha, pero cualquier procesamiento nuevo o modificado sustancialmente desde entonces requiere una evaluación.
Solicitud del Fiscal General y confidencialidad
El Fiscal General puede solicitar las evaluaciones completadas mediante una citación de investigación civil para evaluar el cumplimiento. Va. Code Ann. sección 59.1-580(D). Las evaluaciones completadas son confidenciales bajo la Ley de Libertad de Información de Virginia y conservan cualquier privilegio abogado-cliente o protección de trabajo preparado que de otro modo aplicaría. Conserve las DPA completadas archivadas y trátelas como documentos sensibles desde el principio, con participación de asesoría legal.
Qué debe contener una DPA
Una DPA defendible típicamente incluye: una descripción de la actividad de procesamiento y los datos involucrados; el propósito o beneficio comercial legítimo; un análisis de riesgo que identifique los tipos de daño al consumidor que podrían resultar (financiero, reputacional, físico, discriminatorio); las salvaguardas y controles mitigantes implementados; y una conclusión que sopese si los beneficios superan los riesgos residuales. No hay un formato prescrito en el estatuto, pero la capacidad del Fiscal General para solicitar estos documentos significa que las evaluaciones vagas o genéricas conllevan un riesgo real.

Paso 7: Formalice los Contratos con Encargados del Tratamiento
Todo proveedor, prestador de servicios u otro tercero que procese datos personales en su nombre debe estar regido por un contrato escrito y vinculante entre responsable y encargado del tratamiento antes de comenzar a procesar. Va. Code Ann. sección 59.1-579(B).
Como mínimo, el contrato debe especificar: las instrucciones para el procesamiento de datos personales; la naturaleza y el propósito del procesamiento; y el tipo de datos personales sujetos al procesamiento. Esos tres elementos definen el alcance de la actividad autorizada del encargado del tratamiento.
Disposiciones contractuales obligatorias
Además de los elementos de alcance, el contrato debe exigir que el encargado del tratamiento:
- Mantenga la confidencialidad: Todo el personal que acceda a datos personales debe estar sujeto a obligaciones vinculantes de confidencialidad.
- Elimine o devuelva los datos: Al finalizar el contrato o ante una solicitud, el encargado del tratamiento debe eliminar o devolver todos los datos personales al responsable.
- Demuestre cumplimiento: El encargado del tratamiento debe proporcionar información suficiente para que el responsable verifique su cumplimiento con la VCDPA.
- Coopere con auditorías: El encargado del tratamiento debe someterse a auditorías razonables o evaluaciones independientes de terceros sobre sus prácticas y cooperar con ellas.
- Traslade las obligaciones a subencargados: Cualquier subencargado que contrate el encargado del tratamiento debe estar vinculado por un contrato escrito que cumpla con obligaciones equivalentes.
Inventario de proveedores
Antes de redactar o actualizar contratos, elabore un inventario completo de proveedores. Enumere a todos los terceros que tienen contacto con datos personales que usted controla: proveedores de infraestructura en la nube, proveedores de analítica, plataformas de marketing, procesadores de pagos, herramientas de CRM y cualquier plataforma SaaS que reciba datos de sus sistemas. Cada relación califica como encargado del tratamiento (que actúa bajo sus instrucciones) o como tercero (con su propio rol de responsable), y esa distinción determina si una DPA o un acuerdo de intercambio de datos es el instrumento correcto.
Paso 8: Construya Flujos de Trabajo para Solicitudes de Consumidores y Mecanismos de Apelación
Los consumidores de Virginia tienen cinco derechos bajo la VCDPA: el derecho a saber que datos personales posee un responsable sobre ellos; el derecho a corregir imprecisiones; el derecho a eliminar sus datos; el derecho a obtener una copia portátil de sus datos; y el derecho a excluirse de la venta, la publicidad dirigida y cierta elaboración de perfiles. Va. Code Ann. sección 59.1-577.
Los responsables del tratamiento deben responder a las solicitudes autenticadas dentro de 45 días. Se permite una extensión de hasta 45 días adicionales si el responsable notifica al consumidor dentro del periodo inicial que se necesita más tiempo y explica por que.
El requisito de apelación
Si deniega una solicitud, debe informar al consumidor del motivo y proporcionarle un proceso para apelar la decisión. Si la apelación también es denegada, debe proporcionar al consumidor información sobre como contactar al Fiscal General para presentar una queja. Esta cadena de apelación de dos niveles debe describirse en su aviso de privacidad bajo la sección de "como ejercer los derechos" exigida por la sección 59.1-578(C).
El mecanismo de apelación no es opcional y no se satisface con una dirección de correo electrónico genérica de "contactenos". Construya un proceso de apelación dedicado y documentado, con denegaciones por escrito, razonamiento documentado y un paso claro de derivación al Fiscal General.
Para conocer todos los detalles sobre cada derecho, los plazos de solicitud y como autenticar solicitudes sin recopilar en exceso datos de identidad, consulte la sección complementaria sobre derechos del consumidor bajo la VCDPA.
Paso 9: Comprenda la Aplicación, el Periodo de Subsanación y la Exposición a Sanciones
La VCDPA es aplicada exclusivamente por el Fiscal General de Virginia. No existe un derecho de acción privada. Va. Code Ann. sección 59.1-584(A) y (E). Ningún consumidor individual, bufete de abogados de demandantes o acción colectiva puede demandar a su empresa por una infracción de la VCDPA. Dicho esto, la aplicación exclusiva del Fiscal General no es un refugio seguro.
El periodo de subsanación de 30 días
Antes de presentar una acción de aplicación, el Fiscal General debe dar al responsable o encargado del tratamiento un aviso escrito de 30 días que identifique las disposiciones específicas presuntamente infringidas. Va. Code Ann. sección 59.1-584(B). Si subsana la infracción dentro de esa ventana de 30 días y proporciona confirmación escrita de la subsanación, el Fiscal General no puede iniciar una acción de aplicación por esa infracción especifica.
El periodo de subsanación no tiene fecha de vencimiento en el texto actual del estatuto. A diferencia de otras leyes estatales de privacidad que eliminan gradualmente los periodos de subsanación tras un número fijo de años, el periodo de subsanación de Virginia sigue disponible según el texto actual de la ley.
Exposición a sanciones
Si el periodo de subsanación de 30 días expira sin una subsanación satisfactoria, el Fiscal General puede solicitar: mandatos judiciales que exijan cumplimiento; sanciones civiles de hasta $7,500 por infracción; y recuperación de gastos razonables, incluidos honorarios de abogados. Va. Code Ann. sección 59.1-584(C) y (D).
La estructura por infracción es significativa. Una sola campana de marketing que procesa datos sensibles sin consentimiento previo para 50,000 consumidores de Virginia no genera una sola infracción; dependiendo de como el Fiscal General cuente las infracciones, podría generar 50,000. Construya el cumplimiento antes de recibir el aviso, no después.
Elementos de un programa de cumplimiento
- Designe un responsable interno para el cumplimiento de la VCDPA con autoridad y presupuesto documentados.
- Mantenga un calendario de cumplimiento: revisión anual del umbral de aplicabilidad, revisión del aviso de privacidad, revisión de DPA para nuevas actividades de procesamiento y auditoría de contratos con proveedores.
- Capacite al personal que maneja datos personales sobre las reglas de consentimiento para datos sensibles, los flujos de trabajo de solicitudes de consumidores y los procedimientos de escalamiento.
- Mantenga todas las DPA, contratos con encargados del tratamiento y registros de consentimiento en un sistema documentado y recuperable. Si el Fiscal General envía una citación de investigación civil, necesita presentarlos en una ventana corta de tiempo.
Para la guía completa de descripción general de la ley de privacidad de datos de Virginia, incluyendo como se compara la VCDPA con otras leyes estatales de privacidad, consulte la página principal.
Más Leyes de Virginia
- Leyes de Grabación con IA en Reuniones de Virginia
- Leyes de Pensión Alimenticia de Virginia
- Leyes de Empleo a Voluntad de Virginia
- Leyes de Accidentes de Auto de Virginia
- Leyes de Asientos para Auto de Virginia
- Leyes de Custodia de Menores de Virginia
- Leyes de Manutención Infantil de Virginia
- Leyes de Matrimonio de Hecho de Virginia
- Leyes de Deepfake de Virginia
- Leyes de Divorcio de Virginia
- Leyes de Choque y Fuga de Virginia
- Leyes de Emancipación de Virginia
- Leyes de Eliminación de Antecedentes de Virginia
- Leyes de Choque y Fuga de Virginia
- Leyes de Propietarios e Inquilinos de Virginia
- Leyes del Limón de Virginia
Guías relacionadas
- ¿Qué es la VCDPA? La Ley de Protección de Datos de Virginia Explicada
- Derechos del Consumidor Bajo la VCDPA: Ejerza sus Derechos de Privacidad en Virginia
- Leyes de Privacidad de Datos de Virginia: Guía de Derechos del Consumidor de la VCDPA (2026)
- Leyes de Privacidad Biométrica de Virginia: Recopilación, Consentimiento y Sanciones (2026)
- Tabla Comparativa de Leyes Estatales de Privacidad en EE. UU. (2026)
Preguntas frecuentes
¿La VCDPA se aplica a organizaciones sin fines de lucro?
No. Las organizaciones sin fines de lucro están expresamente exentas de la VCDPA bajo Va. Code Ann. sección 59.1-576(B). Una organización sin fines de lucro que procesa datos personales de 500,000 residentes de Virginia no tiene obligaciones bajo el estatuto. Sin embargo, tenga en cuenta que una organización sin fines de lucro aún puede tener obligaciones bajo HIPAA, COPPA u otras leyes federales, dependiendo de los datos que maneje.
¿Cuál es la diferencia entre un responsable y un encargado del tratamiento bajo la VCDPA?
Un responsable del tratamiento (controller) es la entidad que determina los fines y medios del procesamiento de datos personales. Un encargado del tratamiento (processor) maneja datos personales únicamente en nombre y bajo las instrucciones de un responsable. La distinción importa porque los responsables cargan con la principal responsabilidad de cumplimiento: redactar el aviso de privacidad, obtener consentimiento para datos sensibles, realizar evaluaciones de protección de datos y atender las solicitudes de los consumidores. Los encargados del tratamiento deben estar regidos por un contrato escrito que cumpla con Va. Code Ann. sección 59.1-579(B) y solo pueden procesar datos según lo indique el responsable.
¿Cuándo exige la VCDPA consentimiento previo (opt-in) frente a exclusión voluntaria (opt-out)?
Se requiere consentimiento previo y expreso (opt-in) antes de procesar datos sensibles, tal como se definen en Va. Code Ann. sección 59.1-575 (origen racial o étnico, diagnósticos de salud, biometría, geolocalización precisa, datos de menores y varias otras categorías). Los derechos de exclusión voluntaria (opt-out) se aplican a tres usos específicos: publicidad dirigida, venta de datos personales y elaboración de perfiles que produzca efectos legales o igualmente significativos. Para el resto del procesamiento, no se requiere ni consentimiento previo ni exclusión voluntaria siempre que el procesamiento sea coherente con los fines divulgados.
¿Existe un derecho de acción privada bajo la VCDPA?
No. Va. Code Ann. sección 59.1-584(E) establece que la VCDPA no debe interpretarse como una base para un derecho de acción privada. Solo el Fiscal General de Virginia puede iniciar acciones de aplicación. Esta es una diferencia estructural significativa frente a algunas leyes estatales de biometría (como la BIPA de Illinois), que permiten a las personas demandar directamente y han generado cientos de millones de dólares en acuerdos de acciones colectivas.
¿Cuánto dura el periodo de subsanación de la VCDPA y expirara?
El periodo de subsanación es de 30 días desde el aviso escrito del Fiscal General sobre una infracción. Según el texto actual del estatuto, el periodo de subsanación no tiene una fecha de vencimiento programada. Esto distingue a Virginia de algunos estados (como Connecticut y Colorado) cuyas leyes de privacidad incluyeron periodos de subsanación solo por un número limitado de años. El periodo de subsanación de Virginia sigue vigente a menos que la Asamblea General enmiende el estatuto.
¿Qué registros debo conservar para una evaluación de protección de datos de la VCDPA?
La VCDPA no prescribe un formato específico de DPA. Como mínimo, una evaluación debe documentar la actividad de procesamiento, los beneficios del procesamiento, los riesgos potenciales para los consumidores, las salvaguardas aplicadas y una conclusión escrita que sopese los beneficios frente a los riesgos residuales. El Fiscal General puede solicitar evaluaciones mediante una citación de investigación civil bajo la sección 59.1-580(D). Las evaluaciones completadas son confidenciales bajo la Ley de Libertad de Información de Virginia y conservan el privilegio abogado-cliente aplicable, por lo que es aconsejable la participación de asesoría legal durante su redacción.
¿Están exentos los registros de empleados de la VCDPA?
Sí. Los datos personales procesados únicamente en el contexto de una relación laboral, incluidos los datos de solicitantes de empleo, los datos de empleados actuales, la información de contacto de emergencia y los datos necesarios para la administración de beneficios, se encuentran dentro de las exenciones por categoría de datos de Va. Code Ann. sección 59.1-576(C). Los empleadores no deben a sus empleados de Virginia los derechos de la VCDPA (acceso, corrección, eliminación, portabilidad o exclusión voluntaria) para los datos procesados en ese contexto laboral.
¿Los requisitos de evaluación de protección de datos se aplican al procesamiento que comenzó antes de 2023?
No. Va. Code Ann. sección 59.1-580(G) establece que los requisitos de DPA no son retroactivos y se aplican únicamente a las actividades de procesamiento creadas o generadas después del 1 de enero de 2023. Si una actividad de procesamiento se estableció completamente antes de esa fecha y no ha sido modificada sustancialmente, no se requiere una DPA para esa actividad preexistente. Las actividades de procesamiento nuevas o modificadas sustancialmente después del 1 de enero de 2023 requieren una evaluación sin importar cuando se recopilaron los datos subyacentes.
Actualizaciones
Removed a sensitive-data category (gender identity) that is not in the VCDPA's statutory definition, added two current-law obligations the checklist had omitted (the outright ban on selling precise geolocation data and the separate data-protection-assessment requirement for services directed to children), and corrected the cited statute range to drop a repealed section.
Verificado de forma independiente contra las fuentes primarias citadas
Ley aplicable revisada en busca de cambios recientes
Revisado y aprobado por un editor
La ley detrás de este artículo
Este artículo se apoya en 7 disposiciones legales conservadas en nuestro propio registro jurídico, cada una obtenida de la fuente oficial. Toque una sección para leer el texto vigente.
Code of Virginia, Title 59.1: Trade and Commerce
§ 59.1-575DefinitionsVigentecitada en 8 de nuestros artículos
As used in this chapter, unless the context requires a different meaning: "Affiliate" means a legal entity that controls, is controlled by, or is under common control with another legal entity or shares common branding with another legal entity. For the purposes of this definition, "control" or "controlled" means (i) ownership of, or the power to vote, more than 50 percent of the outstanding shares of any class of voting security of a company; (ii) control in any manner over the election of a majority of the directors or of individuals exercising similar functions; or (iii) the power to exercise controlling influence over the management of a company. "Authenticate" means verifying through reasonable means that the consumer, entitled to exercise his consumer rights in § 59.1-577, is the same consumer exercising such consumer rights with respect to the personal data at issue. "Biometric data" means data generated by automatic measurements of an individual's biological characteristics, such as a fingerprint, voiceprint, eye retinas, irises, or other unique biological patterns or characteristics that is used to identify a specific individual.
Texto oficial (extracto) · al 2026-07-29 · Lea la sección completa en law.lis.virginia.gov
§ 59.1-576Scope; exemptionsVigentecitada en 5 de nuestros artículos
A. This chapter applies to persons that conduct business in the Commonwealth or produce products or services that are targeted to residents of the Commonwealth and that (i) during a calendar year, control or process personal data of at least 100,000 consumers or (ii) control or process personal data of at least 25,000 consumers and derive over 50 percent of gross revenue from the sale of personal data. B. This chapter shall not apply to any (i) body, authority, board, bureau, commission, district, or agency of the Commonwealth or of any political subdivision of the Commonwealth; (ii) financial institution or data subject to Title V of the federal Gramm-Leach-Bliley Act (15 U.S.C. § 6801 et seq.); (iii) covered entity or business associate governed by the privacy, security, and breach notification rules issued by the U.S. Department of Health and Human Services, 45 C.F.R. Parts 160 and 164 established pursuant to HIPAA, and the Health Information Technology for Economic and Clinical Health Act (P.L. 111-5); (iv) nonprofit organization; or (v) institution of higher education. C. The following information and data is exempt from this chapter: 1.
Texto oficial (extracto) · al 2026-07-29 · Lea la sección completa en law.lis.virginia.gov
§ 59.1-577Personal data rights; consumersVigentecitada en 7 de nuestros artículos
A. A consumer may invoke the consumer rights authorized pursuant to this subsection at any time by submitting a request to a controller specifying the consumer rights the consumer wishes to invoke. A known child's parent or legal guardian may invoke such consumer rights on behalf of the child regarding processing personal data belonging to the known child. A controller shall comply with an authenticated consumer request to exercise the right: 1. To confirm whether or not a controller is processing the consumer's personal data and to access such personal data; 2. To correct inaccuracies in the consumer's personal data, taking into account the nature of the personal data and the purposes of the processing of the consumer's personal data; 3. To delete personal data provided by or obtained about the consumer; 4. To obtain a copy of the consumer's personal data that the consumer previously provided to the controller in a portable and, to the extent technically feasible, readily usable format that allows the consumer to transmit the data to another controller without hindrance, where the processing is carried out by automated means; and 5.
Texto oficial (extracto) · al 2026-07-29 · Lea la sección completa en law.lis.virginia.gov
Citada en 1 opiniones judicialesAplicada por un tribunal por última vez: 2025
Casos destacados: Eweka (District Court, E.D. Virginia 2025)
Identificado automáticamente a partir de las opiniones judiciales que citan esta sección; no es un ranking de qué caso prevalece.
§ 59.1-578Data controller responsibilities; transparencyVigentecitada en 5 de nuestros artículos
A. A controller shall: 1. Limit the collection of personal data to what is adequate, relevant, and reasonably necessary in relation to the purposes for which such data is processed, as disclosed to the consumer; 2. Except as otherwise provided in this chapter, not process personal data for purposes that are neither reasonably necessary to nor compatible with the disclosed purposes for which such personal data is processed, as disclosed to the consumer, unless the controller obtains the consumer's consent; 3. Establish, implement, and maintain reasonable administrative, technical, and physical data security practices to protect the confidentiality, integrity, and accessibility of personal data. Such data security practices shall be appropriate to the volume and nature of the personal data at issue; 4. Not process personal data in violation of state and federal laws that prohibit unlawful discrimination against consumers.
Texto oficial (extracto) · al 2026-07-29 · Lea la sección completa en law.lis.virginia.gov
§ 59.1-579Responsibility according to role; controller and processorVigentecitada en 2 de nuestros artículos
A. A processor shall adhere to the instructions of a controller and shall assist the controller in meeting its obligations under this chapter. Such assistance shall include: 1. Taking into account the nature of processing and the information available to the processor, by appropriate technical and organizational measures, insofar as this is reasonably practicable, to fulfill the controller's obligation to respond to consumer rights requests pursuant to § 59.1-577. 2. Taking into account the nature of processing and the information available to the processor, by assisting the controller in meeting the controller's obligations in relation to the security of processing the personal data and in relation to the notification of a breach of security of the system of the processor pursuant to § 18.2-186.6 in order to meet the controller's obligations. 3. Providing necessary information to enable the controller to conduct and document data protection assessments pursuant to § 59.1-580. B. A contract between a controller and a processor shall govern the processor's data processing procedures with respect to processing performed on behalf of the controller.
Texto oficial (extracto) · al 2026-07-29 · Lea la sección completa en law.lis.virginia.gov
§ 59.1-580Data protection assessmentsVigentecitada en 4 de nuestros artículos
A. A controller shall conduct and document a data protection assessment of each of the following processing activities involving personal data: 1. The processing of personal data for purposes of targeted advertising; 2. The sale of personal data; 3. The processing of personal data for purposes of profiling, where such profiling presents a reasonably foreseeable risk of (i) unfair or deceptive treatment of, or unlawful disparate impact on, consumers; (ii) financial, physical, or reputational injury to consumers; (iii) a physical or other intrusion upon the solitude or seclusion, or the private affairs or concerns, of consumers, where such intrusion would be offensive to a reasonable person; or (iv) other substantial injury to consumers; 4. The processing of sensitive data; and 5. Any processing activities involving personal data that present a heightened risk of harm to consumers. B.
Texto oficial (extracto) · al 2026-07-29 · Lea la sección completa en law.lis.virginia.gov
§ 59.1-584Enforcement; civil penalty; expensesVigentecitada en 6 de nuestros artículos
A. The Attorney General shall have exclusive authority to enforce the provisions of this chapter. B. Prior to initiating any action under this chapter, the Attorney General shall provide a controller or processor 30 days' written notice identifying the specific provisions of this chapter the Attorney General alleges have been or are being violated. If within the 30-day period the controller or processor cures the noticed violation and provides the Attorney General an express written statement that the alleged violations have been cured and that no further violations shall occur, no action shall be initiated against the controller or processor. C. If a controller or processor continues to violate this chapter following the cure period in subsection B or breaches an express written statement provided to the Attorney General under that subsection, the Attorney General may initiate an action in the name of the Commonwealth and may seek an injunction to restrain any violations of this chapter and civil penalties of up to $7,500 for each violation under this chapter.
Texto oficial (extracto) · al 2026-07-29 · Lea la sección completa en law.lis.virginia.gov
Citada en 1 opiniones judicialesAplicada por un tribunal por última vez: 2025
Casos destacados: Eweka (District Court, E.D. Virginia 2025)
Identificado automáticamente a partir de las opiniones judiciales que citan esta sección; no es un ranking de qué caso prevalece.
Fuentes y referencias
- Va. Code Ann. sección 59.1-575 (Definiciones de la VCDPA)(law.lis.virginia.gov).gov
- Va. Code Ann. sección 59.1-576 (Alcance y Exenciones de la VCDPA)(law.lis.virginia.gov).gov
- Va. Code Ann. sección 59.1-577 (Derechos del Consumidor)(law.lis.virginia.gov).gov
- Va. Code Ann. sección 59.1-578 (Obligaciones del Responsable; Transparencia)(law.lis.virginia.gov).gov
- Va. Code Ann. sección 59.1-579 (Obligaciones del Encargado del Tratamiento; Contratos)(law.lis.virginia.gov).gov
- Va. Code Ann. sección 59.1-580 (Evaluaciones de Protección de Datos)(law.lis.virginia.gov).gov
- Va. Code Ann. sección 59.1-584 (Aplicación; Sanción Civil)(law.lis.virginia.gov).gov