Virginia
¿Qué es la VCDPA? La Ley de Protección de Datos de Virginia Explicada

La Ley de Protección de Datos del Consumidor de Virginia (VCDPA), codificada en Va. Code Ann. §§ 59.1-575 a 59.1-584, entró en vigor el 1 de enero de 2023, convirtiendo a Virginia en el segundo estado del país en promulgar una ley integral de privacidad de datos del consumidor. Otorga a los residentes de Virginia derechos específicos sobre sus datos personales e impone obligaciones a las empresas que cumplen con los umbrales de cobertura.
A partir de 2026, el Fiscal General de Virginia aplica activamente la VCDPA y ha advertido a las empresas que esperen escrutinio sobre las prácticas de datos que afectan a los consumidores de Virginia.
Qué es la VCDPA: estatuto, promulgación y antecedentes
La VCDPA es la ley integral de privacidad de datos del consumidor de Virginia, codificada en Va. Code Ann. §§ 59.1-575 a 59.1-584 (Capítulo 53 del Título 59.1). El gobernador Ralph Northam firmó el Proyecto de Ley del Senado 1392 el 2 de marzo de 2021, dando a las empresas un plazo de casi dos años antes de que la ley entrara en vigor el 1 de enero de 2023. Ese cronograma convirtió a Virginia en el segundo estado del país, después de California, en promulgar un régimen amplio de privacidad de datos del consumidor.
La ley regula como las empresas cubiertas deben recopilar, usar y divulgar los datos personales de los residentes de Virginia. Su arquitectura se inclina más hacia el Reglamento General de Protección de Datos (RGPD) de la Unión Europea que hacia la CCPA de California: utiliza un marco de responsable y encargado del tratamiento, exige evaluaciones de protección de datos para el procesamiento de alto riesgo y, más importante aún, exige consentimiento previo y expreso para los datos sensibles en lugar de un mecanismo de exclusión voluntaria. El estatuto define "datos personales" de manera amplia como cualquier información vinculada o razonablemente vinculable a una persona natural identificada o identificable, mientras excluye los datos desidentificados y la información disponible públicamente.
Para el marco completo de cumplimiento que cubre las obligaciones del responsable, los contratos con encargados del tratamiento y el historial de aplicación, consulte la página principal de leyes de privacidad de datos de Virginia.
A quién cubre la VCDPA: umbrales de aplicabilidad y exenciones
La VCDPA alcanza a las entidades con fines de lucro que hacen negocios en Virginia o dirigen sus actividades a residentes de Virginia y cumplen con uno de dos umbrales de volumen. Bajo Va. Code Ann. § 59.1-576(A), una empresa está cubierta si: (1) controla o procesa datos personales de al menos 100,000 consumidores de Virginia durante un año calendario, o (2) controla o procesa datos personales de al menos 25,000 consumidores de Virginia y obtiene más del 50% de sus ingresos brutos de la venta de datos personales.
Una distinción crítica frente a algunas otras leyes estatales es que la VCDPA no establece un umbral mínimo de ingresos anuales. Una pequeña empresa emergente que maneja los datos de 100,000 usuarios de Virginia está cubierta exactamente en la misma base que una empresa Fortune 500. El disparador de cobertura de la ley es totalmente por volumen.
Las exenciones en Va. Code Ann. § 59.1-576(B) son sustanciales. Los siguientes no están sujetos a la VCDPA:
- Organizaciones sin fines de lucro
- Instituciones de educación superior
- Organismos gubernamentales
- Entidades cubiertas por HIPAA y sus asociados comerciales
- Instituciones financieras sujetas a la Ley Gramm-Leach-Bliley (GLBA)
- Datos ya regulados por estatutos federales, incluyendo la Ley de Derechos Educativos y Privacidad Familiar (FERPA), la Ley de Informe Justo de Crédito (FCRA) y la Ley de Protección de Privacidad del Conductor (DPPA)
Estas exenciones significan que los sistemas de salud, los bancos, las cooperativas de crédito, las universidades y las organizaciones benéfico permanecen en gran medida fuera del alcance de la VCDPA, incluso si manejan grandes volúmenes de datos de residentes de Virginia.
Los cinco derechos del consumidor bajo la VCDPA
Los residentes de Virginia pueden ejercer cinco derechos enumerados frente a los responsables cubiertos bajo Va. Code Ann. § 59.1-577(A)(1)-(5):
- Derecho de acceso. Un consumidor puede confirmar si un responsable está procesando sus datos personales y solicitar una copia de esos datos.
- Derecho de corrección. Un consumidor puede exigir que un responsable corrija datos personales inexactos, tomando en cuenta la naturaleza y el propósito del procesamiento.
- Derecho de eliminación. Un consumidor puede solicitar la eliminación de los datos personales que el consumidor proporcionó o que el responsable recopiló de otra manera sobre él.
- Derecho de portabilidad. Un consumidor puede obtener una copia de sus datos personales en un formato portátil y fácilmente utilizable que permita la transferencia a otro responsable.
- Derecho de exclusión voluntaria. Un consumidor puede excluirse del procesamiento para tres fines específicos: publicidad dirigida, la venta de datos personales y la elaboración de perfiles que produzca un efecto legal o igualmente significativo sobre el consumidor.
Bajo Va. Code Ann. § 59.1-577(B), los responsables tienen 45 días para responder a una solicitud de derechos. Pueden extender este periodo una vez por 45 días adicionales cuando sea razonablemente necesario, siempre que notifiquen al consumidor dentro de la ventana inicial de 45 días. Eso significa que el tiempo máximo de respuesta es de 90 días con la notificación adecuada.
Los responsables que denieguen una solicitud deben informar al consumidor cómo apelar la decisión. El consumidor debe entonces tener un periodo razonable para apelar, y el responsable debe responder a la apelación dentro de 60 días, con una explicación escrita si la apelación es denegada.
Para un recorrido detallado sobre cómo enviar solicitudes y qué están obligadas a hacer las empresas con cada una, consulte la sección sobre derechos del consumidor bajo la VCDPA.

Datos sensibles y el requisito de consentimiento previo
Una de las características más distintivas de la VCDPA es su estándar de consentimiento previo para los datos sensibles. Bajo Va. Code Ann. § 59.1-578(A)(5), un responsable no debe procesar datos sensibles sobre un consumidor sin antes obtener el consentimiento afirmativo del consumidor. Este es un acuerdo activo y previo, no una configuración predeterminada activada con un enlace de exclusión voluntaria.
Los datos sensibles se definen en Va. Code Ann. § 59.1-575 e incluyen:
- Datos personales que revelan origen racial o étnico, creencias religiosas, diagnósticos de salud mental o física, orientación sexual, o ciudadanía o estatus migratorio
- Datos genéticos o biométricos procesados con el fin de identificar de manera única a una persona natural
- Datos personales recopilados de un menor conocido
- Datos de geolocalización precisa
El requisito de consentimiento previo importa más en la práctica para las aplicaciones de salud, los servicios de verificación de identidad, los servicios basados en ubicación y las plataformas que sirven a usuarios más jóvenes. Antes de que cualquiera de esas categorías de datos pueda procesarse, el responsable debe obtener un sí claro del consumidor, no simplemente proporcionar una manera de decir no después.
Este estándar es significativamente más estricto que la CCPA/CPRA, que solo exige que las empresas proporcionen un enlace de "Limitar el Uso de Mi Información Personal Sensible" y honren las solicitudes de exclusión voluntaria. El enfoque de la VCDPA se acerca más al Artículo 9 del RGPD, que exige consentimiento explícito para datos de categoría especial.
Específicamente para los datos de menores, una enmienda de 2024 reforzó el estándar base. HB 707 (vigente desde el 1 de enero de 2025) agregó una prohibición de recopilar datos de geolocalización precisa de un menor conocido menor de 13 años, a menos que los datos sean razonablemente necesarios para el servicio, y exige que el consentimiento parental se alinee con la Ley de Protección de la Privacidad Infantil en Línea (COPPA). Los responsables no pueden condicionar el acceso al consentimiento para el procesamiento no necesario de los datos de un menor.
Aplicación de la VCDPA: exclusiva del Fiscal General, subsanación de 30 días, hasta $7,500 por infracción
La aplicación de la VCDPA pertenece enteramente al Fiscal General de Virginia. Va. Code Ann. § 59.1-584 establece expresamente que "nada en este capítulo debe interpretarse como una base para, ni estará sujeto a, un derecho de acción privada por infracciones de este capítulo o bajo cualquier otra ley". Los consumidores individuales no pueden demandar a las empresas directamente por infracciones de la VCDPA, sin importar cuán grave sea la vulneración de sus derechos.
Antes de presentar cualquier acción de aplicación, el Fiscal General debe dar al responsable o encargado del tratamiento un aviso escrito que identifique la infracción específica alegada y un periodo de 30 días para subsanarla. Si la empresa subsana la infracción y entrega una declaración escrita de cumplimiento dentro de esa ventana, no puede presentarse ninguna acción por esa infracción. El periodo de subsanación no es opcional para el Fiscal General: es un requisito previo legal.
Si la infracción no se subsana, o si la empresa infringe nuevamente después de proporcionar una declaración escrita de subsanación, el Fiscal General puede solicitar:
- Sanciones civiles de hasta $7,500 por cada infracción
- Medidas cautelares
- Gastos razonables, honorarios de abogados y costos
Los fondos de las sanciones se depositan en el Fondo Rotatorio de Regulación, Defensa del Consumidor, Litigio y Aplicación bajo Va. Code Ann. § 59.1-584.
El tope de $7,500 por infracción es idéntico a la sanción bajo la CCPA para infracciones intencionales, aunque la VCDPA la aplica a cada infracción en lugar de reservar el monto más alto para la mala conducta deliberada. Para una empresa que deniega indebidamente miles de solicitudes de consumidores, la exposición por infracción puede acumularse rápidamente.
Los responsables también deben tener en cuenta el requisito de evaluación de protección de datos en Va. Code Ann. § 59.1-580: las actividades de procesamiento cubiertas, incluyendo publicidad dirigida, ventas de datos, cierta elaboración de perfiles y procesamiento de datos sensibles, deben documentarse en una evaluación de protección de datos antes de que comience la actividad. El Fiscal General puede solicitar estas evaluaciones durante una investigación, lo que las convierte tanto en una obligación de cumplimiento como en un objetivo de aplicación.
Para una guía paso a paso sobre lo que deben hacer las empresas para evitar un aviso de infracción, consulte la sección sobre la lista de verificación de cumplimiento de la VCDPA.

VCDPA vs. CCPA: tres diferencias clave
Las dos leyes estatales de privacidad de EE. UU. más comparadas difieren en varios puntos que importan en la práctica. Nuestra página de comparación de leyes estatales de privacidad cubre más estados, pero aquí están las tres distinciones más marcadas entre la VCDPA y la CCPA de California:
Estándar de consentimiento para datos sensibles. La VCDPA exige consentimiento previo y expreso antes de que un responsable pueda procesar información personal sensible (Va. Code Ann. § 59.1-578(A)(5)). La CCPA/CPRA utiliza un modelo de exclusión voluntaria: las empresas pueden procesar información personal sensible a menos y hasta que el consumidor ejerza un derecho de "Limitar el Uso" bajo Cal. Civ. Code § 1798.121. En la práctica, el consentimiento previo significa que el estándar predeterminado es no procesar; la exclusión voluntaria significa que el estándar predeterminado es sí, a menos que el consumidor actúe.
Derecho de acción privada. La CCPA incluye un derecho de acción privada limitado para los consumidores cuya información personal no cifrada y no editada sea expuesta en una violación de datos causada por el incumplimiento de una empresa en implementar procedimientos de seguridad razonables. La VCDPA no tiene ningún derecho de acción privada. Toda la aplicación pasa por el Fiscal General.
Umbral de ingresos. La CCPA se aplica solo a las empresas que cumplen al menos uno de tres umbrales, uno de los cuales es ingresos brutos anuales superiores a $25 millones. La VCDPA no tiene un piso de ingresos. Cualquier entidad con fines de lucro que procese datos de 100,000 consumidores de Virginia esta cubierta sin importar su tamaño o ingresos.
Enmiendas recientes a la VCDPA: menores, redes sociales y datos de salud reproductiva
La VCDPA ha sido enmendada varias veces desde su promulgación en 2021, cada vez agregando obligaciones o protecciones nuevas.
HB 707 (vigente desde el 1 de enero de 2025): datos de menores. El gobernador Youngkin firmó esta enmienda el 17 de mayo de 2024. Bajo la versión revisada de Va. Code Ann. § 59.1-578, se prohíbe a los responsables recopilar datos de geolocalización precisa de un menor conocido menor de 13 años, a menos que los datos sean razonablemente necesarios para proporcionar el servicio solicitado. Los responsables también deben obtener consentimiento parental coherente con COPPA antes de procesar los datos personales de un menor de formas que van más allá de lo que ya exige COPPA.
SB 854 (vigente desde el 1 de enero de 2026): redes sociales y menores. Esta enmienda de 2025 agregó Va. Code Ann. § 59.1-577.1, dirigida específicamente a las plataformas de redes sociales. Las plataformas deben usar métodos comercialmente razonables para determinar si un usuario es menor de 16 años. Si saben o tienen razones para saber que un usuario es menor de 16 años, deben restringir el uso diario de ese usuario a una hora por día, a menos que un padre o tutor otorgue consentimiento para un límite mayor. Un tribunal federal del Distrito Este de Virginia otorgó a NetChoice una medida cautelar preliminar que bloquea la aplicación de esta disposición el 27 de febrero de 2026, y la apelación de Virginia seguía pendiente al momento de escribir esto, por lo que el límite de una hora no se está aplicando actualmente.
SB 754 (vigente desde el 1 de julio de 2025): datos de salud reproductiva y sexual. Aquí es donde importa una lectura cuidadosa. SB 754 no enmienda la VCDPA. Enmienda la Ley de Protección al Consumidor de Virginia (VCPA), un estatuto de protección al consumidor separado y más antiguo. La ley prohíbe a cualquier empresa obtener, divulgar, vender o difundir información de identificación personal sobre la salud reproductiva o sexual de un consumidor sin el consentimiento de ese consumidor. De manera crucial, SB 754 incluye un derecho de acción privada y se aplica ampliamente a cualquier empresa que opere en Virginia, no solo a los responsables de la VCDPA cubiertos. Los consumidores que sufren infracciones de las protecciones de datos de salud reproductiva de SB 754 pueden demandar directamente; aun así no pueden demandar bajo la propia VCDPA.
La distinción no es un tecnicismo. Si una empresa es demasiado pequeña para ser un "responsable" de la VCDPA pero aun así recopila datos de salud reproductiva, está de todas formas obligada por SB 754. Y si se hace un mal uso de los datos de salud reproductiva de un consumidor, sus remedios pasan por el derecho de acción privada de la VCPA, no por una queja ante el Fiscal General bajo la VCDPA.
Enmienda de 2026 a las responsabilidades del responsable del tratamiento. Va. Code Ann. sección 59.1-578, que establece los deberes principales del responsable del tratamiento, incluido el requisito de consentimiento previo para datos sensibles, tiene una enmienda adicional de 2026 (SB 338, 2026 c. 820) además de la promulgación de 2021 y el cambio de HB 707 de 2024. El texto del proyecto de ley promulgado no estaba accesible a través de las páginas de detalle de proyectos de ley del Sistema de Información Legislativa de Virginia al momento de esta actualización, por lo que su contenido especifico no se caracteriza aquí. Los lectores que manejen el cumplimiento de la VCDPA deben confirmar el texto actual de la sección 59.1-578 directamente en el Código de Virginia.
Qué significan "datos personales" y "venta" bajo la VCDPA
Comprender el alcance de la VCDPA requiere conocer cómo define dos términos fundamentales.
"Datos personales" bajo Va. Code Ann. § 59.1-575 significa cualquier información que este vinculada o razonablemente vinculable a una persona natural identificada o identificable. Excluye expresamente los datos desidentificados y la información disponible públicamente. El calificativo de "persona natural" significa que los datos entre empresas y los datos de empleados usados únicamente para fines laborales no están dentro del alcance (un contraste significativo con California, que pasó años debatiendo las exclusiones de datos de RR.HH.).
"Venta de datos personales" se define como el intercambio de datos personales por una contraprestación monetaria del responsable a un tercero. Esta definición es más limitada que la de la CCPA. La definición de "venta" de la CCPA fue ampliada por la CPRA para cubrir el "compartir" con fines de publicidad de comportamiento entre contextos, incluso sin pago. Bajo la VCDPA, una transferencia sin contraprestación monetaria, como compartir datos con un socio publicitario a cambio de servicios en lugar de dinero en efectivo, puede no calificar como una "venta" que active el derecho de exclusión voluntaria, aunque de todos modos estaría cubierta por el derecho de exclusión voluntaria de publicidad dirigida si se usa para ese fin.
Los responsables no deben confiar únicamente en la definición de venta para determinar si se aplican los derechos de exclusión voluntaria. El derecho de un consumidor a excluirse de la "publicidad dirigida" es separado de su derecho a excluirse de la "venta", y ambos derechos deben honrarse sin importar si hay intercambio de dinero.
Más Leyes de Virginia
- Leyes de Grabación con IA en Reuniones de Virginia
- Leyes de Pensión Alimenticia de Virginia
- Leyes de Empleo a Voluntad de Virginia
- Leyes de Accidentes de Auto de Virginia
- Leyes de Asientos para Auto de Virginia
- Leyes de Custodia de Menores de Virginia
- Leyes de Manutención Infantil de Virginia
- Leyes de Matrimonio de Hecho de Virginia
- Leyes de Deepfake de Virginia
- Leyes de Divorcio de Virginia
- Leyes de Choque y Fuga de Virginia
- Leyes de Emancipación de Virginia
- Leyes de Eliminación de Antecedentes de Virginia
- Leyes de Choque y Fuga de Virginia
- Leyes de Propietarios e Inquilinos de Virginia
- Leyes del Limón de Virginia
Guías relacionadas
- Derechos del Consumidor Bajo la VCDPA: Ejerza sus Derechos de Privacidad en Virginia
- Lista de Verificación de Cumplimiento de la VCDPA para Empresas (2026)
- Leyes de Privacidad de Datos de Virginia: Guía de Derechos del Consumidor de la VCDPA (2026)
- Leyes de Privacidad Biométrica de Virginia: Recopilación, Consentimiento y Sanciones (2026)
- Tabla Comparativa de Leyes Estatales de Privacidad en EE. UU. (2026)
Preguntas frecuentes
¿Qué es la VCDPA?
La VCDPA, o Ley de Protección de Datos del Consumidor de Virginia, es la ley integral de privacidad de datos de Virginia codificada en Va. Code Ann. §§ 59.1-575 a 59.1-584. Firmada en marzo de 2021 y vigente desde el 1 de enero de 2023, otorga a los residentes de Virginia derechos sobre sus datos personales y exige a las empresas cubiertas ser transparentes sobre la recopilación y el uso. Virginia fue el segundo estado, después de California, en promulgar una ley de este alcance.
¿A quién se aplica la VCDPA?
La VCDPA se aplica a empresas con fines de lucro que hacen negocios en Virginia o dirigen sus actividades a residentes de Virginia y cumplen uno de dos umbrales: procesan datos personales de al menos 100,000 consumidores de Virginia por año, O procesan datos de al menos 25,000 consumidores de Virginia y obtienen más del 50% de sus ingresos brutos de la venta de datos personales. No hay un umbral mínimo de ingresos. Las organizaciones sin fines de lucro, las entidades cubiertas por HIPAA, las instituciones financieras reguladas por la GLBA, los organismos gubernamentales y los datos ya regulados por FERPA, FCRA o la DPPA están exentos.
¿Qué derechos tienen los consumidores de Virginia bajo la VCDPA?
Los residentes de Virginia tienen cinco derechos: el derecho a acceder y confirmar si sus datos están siendo procesados, el derecho a corregir datos inexactos, el derecho a eliminar sus datos personales, el derecho a recibir una copia portátil y el derecho a excluirse de la publicidad dirigida, las ventas de datos personales y la elaboración de perfiles que produzca un efecto legal o igualmente significativo. Los responsables deben responder dentro de 45 días, con una posible extensión de 45 días adicionales con notificación.
¿Cuál es la sanción por infringir la VCDPA?
Las sanciones civiles pueden alcanzar hasta $7,500 por infracción. El Fiscal General también puede buscar medidas cautelares y recuperar honorarios de abogados y gastos razonables. Antes de presentar cualquier acción, el Fiscal General debe proporcionar un aviso escrito de la infracción y una oportunidad de subsanación de 30 días. Si la empresa subsana la infracción y presenta una declaración escrita de cumplimiento, no puede proceder ninguna acción de aplicación por esa infracción.
¿La VCDPA tiene un derecho de acción privada?
No. Va. Code Ann. § 59.1-584 prohíbe expresamente cualquier derecho de acción privada bajo la VCDPA. La aplicación es exclusiva del Fiscal General de Virginia. Los consumidores individuales no pueden demandar a las empresas directamente por infracciones de la VCDPA, sin importar cuan grave sea la infracción. Este es uno de los contrastes más marcados con la CCPA, que otorga un derecho de acción privada limitado para violaciones de datos.
¿En qué se diferencia la VCDPA de la CCPA?
Se destacan tres diferencias principales. Primero, la VCDPA exige consentimiento previo y expreso antes de procesar información personal sensible; la CCPA y la CPRA utilizan un modelo de exclusión voluntaria. Segundo, la VCDPA no tiene un derecho de acción privada, mientras que la CCPA permite a los consumidores individuales demandar por violaciones de datos. Tercero, la VCDPA no tiene un umbral mínimo de ingresos, por lo que cualquier entidad con fines de lucro que procese los datos de 100,000 consumidores de Virginia está cubierta sin importar su tamaño; la CCPA solo se aplica a las empresas que cumplen uno de tres umbrales, incluyendo $25 millones en ingresos anuales.
¿Qué se considera dato sensible bajo la VCDPA?
Bajo Va. Code Ann. § 59.1-575, los datos sensibles incluyen: datos personales que revelan origen racial o étnico, creencias religiosas, diagnósticos de salud mental o física, orientación sexual, o ciudadanía o estatus migratorio; datos genéticos o biométricos procesados para identificar de manera única a una persona; datos personales recopilados de un menor conocido; y datos de geolocalización precisa. Los responsables deben obtener consentimiento previo antes de procesar cualquiera de estas categorías.
¿La VCDPA ha sido enmendada desde que se promulgó?
Sí, varias veces. HB 707 (2024, vigente desde el 1 de enero de 2025) agregó protecciones de datos de menores bajo la VCDPA, incluyendo una prohibición de recopilar datos de geolocalización precisa de menores de 13 años a menos que sea necesario para el servicio. SB 854 (2025, vigente desde el 1 de enero de 2026) habría agregado restricciones de redes sociales para usuarios menores de 16 años, limitando el uso diario a una hora a menos que un padre dé su consentimiento para más, pero un tribunal federal del Distrito Este de Virginia bloqueó su aplicación mediante una medida cautelar preliminar el 27 de febrero de 2026, y la apelación de Virginia estaba pendiente al momento de escribir esto. Va. Code Ann. sección 59.1-578 también fue enmendada nuevamente en 2026 mediante SB 338. Una ley separada de 2025, SB 754 (vigente desde el 1 de julio de 2025), protege los datos de salud reproductiva y sexual, pero lo hace enmendando la Ley de Protección al Consumidor de Virginia, no la VCDPA, e incluye su propio derecho de acción privada.
Actualizaciones
Corrected the year of the SB 854 social-media-minors amendment (it is a 2025 law, not 2024), noted that Va. Code section 59.1-578 was further amended in 2026 and softened the amendment-count claim to reflect that, and replaced a dead Attorney General press-release citation with a working archived copy.
Corrected two false claims that SB 854's one-hour-per-day social media limit for minors under 16 is already in force. A federal court (E.D. Va.) granted NetChoice a preliminary injunction blocking enforcement on February 27, 2026, and Virginia's appeal was still pending; this matches the site's own sibling Virginia data privacy hub page.
Aligned the FAQ answer (and its FAQPage JSON-LD twin) with the body's correction: SB 854's one-hour-per-day minors limit is enjoined, not in force, as of the Feb 27, 2026 federal preliminary injunction.
La ley detrás de este artículo
Este artículo se apoya en 7 disposiciones legales conservadas en nuestro propio registro jurídico, cada una obtenida de la fuente oficial. Toque una sección para leer el texto vigente.
Code of Virginia, Title 59.1: Trade and Commerce
§ 59.1-575DefinitionsVigentecitada en 8 de nuestros artículos
As used in this chapter, unless the context requires a different meaning: "Affiliate" means a legal entity that controls, is controlled by, or is under common control with another legal entity or shares common branding with another legal entity. For the purposes of this definition, "control" or "controlled" means (i) ownership of, or the power to vote, more than 50 percent of the outstanding shares of any class of voting security of a company; (ii) control in any manner over the election of a majority of the directors or of individuals exercising similar functions; or (iii) the power to exercise controlling influence over the management of a company. "Authenticate" means verifying through reasonable means that the consumer, entitled to exercise his consumer rights in § 59.1-577, is the same consumer exercising such consumer rights with respect to the personal data at issue. "Biometric data" means data generated by automatic measurements of an individual's biological characteristics, such as a fingerprint, voiceprint, eye retinas, irises, or other unique biological patterns or characteristics that is used to identify a specific individual.
Texto oficial (extracto) · al 2026-07-29 · Lea la sección completa en law.lis.virginia.gov
§ 59.1-576Scope; exemptionsVigentecitada en 5 de nuestros artículos
A. This chapter applies to persons that conduct business in the Commonwealth or produce products or services that are targeted to residents of the Commonwealth and that (i) during a calendar year, control or process personal data of at least 100,000 consumers or (ii) control or process personal data of at least 25,000 consumers and derive over 50 percent of gross revenue from the sale of personal data. B. This chapter shall not apply to any (i) body, authority, board, bureau, commission, district, or agency of the Commonwealth or of any political subdivision of the Commonwealth; (ii) financial institution or data subject to Title V of the federal Gramm-Leach-Bliley Act (15 U.S.C. § 6801 et seq.); (iii) covered entity or business associate governed by the privacy, security, and breach notification rules issued by the U.S. Department of Health and Human Services, 45 C.F.R. Parts 160 and 164 established pursuant to HIPAA, and the Health Information Technology for Economic and Clinical Health Act (P.L. 111-5); (iv) nonprofit organization; or (v) institution of higher education. C. The following information and data is exempt from this chapter: 1.
Texto oficial (extracto) · al 2026-07-29 · Lea la sección completa en law.lis.virginia.gov
§ 59.1-577Personal data rights; consumersVigentecitada en 7 de nuestros artículos
A. A consumer may invoke the consumer rights authorized pursuant to this subsection at any time by submitting a request to a controller specifying the consumer rights the consumer wishes to invoke. A known child's parent or legal guardian may invoke such consumer rights on behalf of the child regarding processing personal data belonging to the known child. A controller shall comply with an authenticated consumer request to exercise the right: 1. To confirm whether or not a controller is processing the consumer's personal data and to access such personal data; 2. To correct inaccuracies in the consumer's personal data, taking into account the nature of the personal data and the purposes of the processing of the consumer's personal data; 3. To delete personal data provided by or obtained about the consumer; 4. To obtain a copy of the consumer's personal data that the consumer previously provided to the controller in a portable and, to the extent technically feasible, readily usable format that allows the consumer to transmit the data to another controller without hindrance, where the processing is carried out by automated means; and 5.
Texto oficial (extracto) · al 2026-07-29 · Lea la sección completa en law.lis.virginia.gov
Citada en 1 opiniones judicialesAplicada por un tribunal por última vez: 2025
Casos destacados: Eweka (District Court, E.D. Virginia 2025)
Identificado automáticamente a partir de las opiniones judiciales que citan esta sección; no es un ranking de qué caso prevalece.
§ 59.1-577.1Social media platforms; responsibilities and prohibitions related to minorsVigentecitada en 4 de nuestros artículos
A. For purposes of this section, "minor" means any natural person younger than 16 years of age. B. Any controller or processor that operates a social media platform shall (i) use commercially reasonable methods, such as a neutral age screen mechanism, to determine whether a user is a minor and (ii) limit a minor's use of such social media platform to one hour per day, per service or application, and allow a parent to give verifiable parental consent to increase or decrease the daily time limit. C. Information collected for the purpose of determining a user's age shall not be used for any purpose other than age determination and provision of age-appropriate experiences. For purposes of this section, any controller or processor that operates a social media platform shall treat a user as a minor if the user's device communicates or signals that the user is or shall be treated as a minor, including through a browser plug-in or privacy setting, device setting, or other mechanism. D.
Texto oficial (extracto) · al 2026-07-29 · Lea la sección completa en law.lis.virginia.gov
§ 59.1-578Data controller responsibilities; transparencyVigentecitada en 5 de nuestros artículos
A. A controller shall: 1. Limit the collection of personal data to what is adequate, relevant, and reasonably necessary in relation to the purposes for which such data is processed, as disclosed to the consumer; 2. Except as otherwise provided in this chapter, not process personal data for purposes that are neither reasonably necessary to nor compatible with the disclosed purposes for which such personal data is processed, as disclosed to the consumer, unless the controller obtains the consumer's consent; 3. Establish, implement, and maintain reasonable administrative, technical, and physical data security practices to protect the confidentiality, integrity, and accessibility of personal data. Such data security practices shall be appropriate to the volume and nature of the personal data at issue; 4. Not process personal data in violation of state and federal laws that prohibit unlawful discrimination against consumers.
Texto oficial (extracto) · al 2026-07-29 · Lea la sección completa en law.lis.virginia.gov
§ 59.1-580Data protection assessmentsVigentecitada en 4 de nuestros artículos
A. A controller shall conduct and document a data protection assessment of each of the following processing activities involving personal data: 1. The processing of personal data for purposes of targeted advertising; 2. The sale of personal data; 3. The processing of personal data for purposes of profiling, where such profiling presents a reasonably foreseeable risk of (i) unfair or deceptive treatment of, or unlawful disparate impact on, consumers; (ii) financial, physical, or reputational injury to consumers; (iii) a physical or other intrusion upon the solitude or seclusion, or the private affairs or concerns, of consumers, where such intrusion would be offensive to a reasonable person; or (iv) other substantial injury to consumers; 4. The processing of sensitive data; and 5. Any processing activities involving personal data that present a heightened risk of harm to consumers. B.
Texto oficial (extracto) · al 2026-07-29 · Lea la sección completa en law.lis.virginia.gov
§ 59.1-584Enforcement; civil penalty; expensesVigentecitada en 6 de nuestros artículos
A. The Attorney General shall have exclusive authority to enforce the provisions of this chapter. B. Prior to initiating any action under this chapter, the Attorney General shall provide a controller or processor 30 days' written notice identifying the specific provisions of this chapter the Attorney General alleges have been or are being violated. If within the 30-day period the controller or processor cures the noticed violation and provides the Attorney General an express written statement that the alleged violations have been cured and that no further violations shall occur, no action shall be initiated against the controller or processor. C. If a controller or processor continues to violate this chapter following the cure period in subsection B or breaches an express written statement provided to the Attorney General under that subsection, the Attorney General may initiate an action in the name of the Commonwealth and may seek an injunction to restrain any violations of this chapter and civil penalties of up to $7,500 for each violation under this chapter.
Texto oficial (extracto) · al 2026-07-29 · Lea la sección completa en law.lis.virginia.gov
Citada en 1 opiniones judicialesAplicada por un tribunal por última vez: 2025
Casos destacados: Eweka (District Court, E.D. Virginia 2025)
Identificado automáticamente a partir de las opiniones judiciales que citan esta sección; no es un ranking de qué caso prevalece.
Fuentes y referencias
- Va. Code Ann. §§ 59.1-575 a 59.1-584, Ley de Protección de Datos del Consumidor de Virginia, Capítulo 53 del Título 59.1(law.lis.virginia.gov).gov
- Va. Code Ann. § 59.1-575, Definiciones (incluyendo 'datos sensibles', 'datos personales', 'venta de datos personales')(law.lis.virginia.gov).gov
- Va. Code Ann. § 59.1-576, Alcance y Aplicabilidad (umbrales de 100,000/25,000; exenciones)(law.lis.virginia.gov).gov
- Va. Code Ann. § 59.1-577, Derechos del Consumidor (acceso, corrección, eliminación, portabilidad, exclusión voluntaria; respuesta en 45 días)(law.lis.virginia.gov).gov
- Va. Code Ann. § 59.1-578, Responsabilidades del Responsable (consentimiento previo para datos sensibles; enmienda HB 707 sobre datos de menores)(law.lis.virginia.gov).gov
- Va. Code Ann. § 59.1-580, Evaluaciones de Protección de Datos(law.lis.virginia.gov).gov
- Va. Code Ann. § 59.1-584, Aplicación y Sanciones (exclusiva del Fiscal General; subsanación de 30 días; $7,500 por infracción; sin derecho de acción privada)(law.lis.virginia.gov).gov
- Sistema de Información Legislativa de Virginia, SB 1392 (Sesión Regular 2021, proyecto de ley original que promulgó la VCDPA)(lis.virginia.gov).gov
- Sistema de Información Legislativa de Virginia, SB 754 (Sesión 2025, protecciones de datos de salud reproductiva/sexual bajo la VCPA, vigente 1 de julio de 2025)(lis.virginia.gov).gov
- Fiscal General de Virginia: Declaración del Día de la Privacidad de Datos, 28 de enero de 2025 (Fiscal General Miyares sobre derechos de datos del consumidor; archivado, el original devuelve error 404)(web.archive.org).gov
- Fiscal General de Virginia Jay Jones, Recordatorio de Derechos de Privacidad de Datos del Consumidor(oag.state.va.us).gov