Washington
Leyes de Privacidad de Datos de Washington: Ley My Health My Data y Más (2026)
Verificado de forma independiente contra fuentes primarias (última auditoría: 14 de agosto de 2026). · Revisado por el equipo editorial de RecordingLaw. · Ley verificada como vigente al 14 de agosto de 2026. · 18 fuentes primarias citadas en esta página. Cómo verificamos nuestro contenido legal

Washington no tiene una ley integral de privacidad del consumidor a partir de 2026, pero la Ley My Health My Data (Capítulo 19.373 RCW) llena un vacío crítico: cubre datos de salud mucho más allá del alcance de HIPAA, prohíbe el geocercado cerca de instalaciones de salud, y otorga a los consumidores un derecho de acción privada a través de la Ley de Protección al Consumidor de Washington.
Panorama General de la Ley de Privacidad de Datos en el Estado de Washington
El estado de Washington ocupa una posición única en el panorama de privacidad de datos de Estados Unidos. A pesar de ser sede de algunas de las empresas de tecnología más grandes del mundo, el estado ha fallado repetidamente en promulgar una ley integral de privacidad del consumidor similar a la Ley de Privacidad del Consumidor de California o la Ley de Protección de Datos del Consumidor de Virginia.
Sin embargo, Washington no ha dejado a sus residentes sin protecciones. El estado ha promulgado varios estatutos de privacidad dirigidos que abordan categorías específicas de datos y prácticas. Estos incluyen una de las leyes de privacidad de datos de salud más sólidas del país, un estatuto de protección de identificadores biométricos y requisitos robustos de notificación de violaciones de datos.
Este artículo cubre todas las leyes principales de privacidad de datos actualmente vigentes en Washington, la historia de la legislación integral fallida, lo que podría cambiar en la sesión legislativa 2025-2026 y el marco federal que se aplica a los residentes de Washington sin importar la ley estatal.
La Ley My Health My Data de Washington (MHMDA)
Qué Cubre la Ley

La Ley My Health My Data de Washington, codificada como Capítulo 19.373 RCW, fue firmada por el gobernador Jay Inslee el 27 de abril de 2023. Entró en vigor para la mayoría de las entidades reguladas el 31 de marzo de 2024, dando a las pequeñas empresas hasta el 30 de junio de 2024 para cumplir. La prohibición de geocercado entró en vigor antes, el 23 de julio de 2023.
La MHMDA se aprobó en gran parte en respuesta a la decisión de la Corte Suprema de EE. UU. en Dobbs v. Jackson Women's Health Organization, que revocó el caso Roe v. Wade. Los legisladores estaban preocupados de que los datos de salud recopilados por aplicaciones, sitios web y otros servicios digitales pudieran usarse para identificar a personas que buscan atención médica reproductiva.
Definición Extremadamente Amplia de Datos de Salud del Consumidor
La MHMDA define los datos de salud del consumidor de manera mucho más amplia que las leyes tradicionales de privacidad de salud como HIPAA. Bajo , los datos de salud del consumidor significan información personal vinculada o razonablemente vinculable a un consumidor que identifica el estado de salud física o mental pasado, presente o futuro del consumidor.
El estatuto proporciona una lista no exhaustiva de categorías que califican como datos de salud, incluyendo:
- Condiciones de salud, tratamientos, enfermedades o diagnósticos
- Intervenciones sociales, psicológicas, conductuales y médicas
- Cirugías, procedimientos y uso de medicamentos recetados
- Funciones corporales, signos vitales y síntomas
- Información de salud reproductiva y sexual
- Datos biométricos usados en un contexto de salud
- Información sobre atención de afirmación de género
- Datos que identifican a un consumidor que busca servicios de salud
- Información de ubicación precisa que podría revelar visitas relacionadas con la salud
- Cualquier dato derivado o inferido de información no relacionada con la salud que se relacione con la salud
Este amplio alcance significa que la ley llega mucho más allá de los proveedores de atención médica tradicionales. Cualquier empresa que recopile datos que podrían revelar algo sobre el estado de salud de una persona, incluso indirectamente, puede estar sujeta a la MHMDA.
Derechos Clave del Consumidor Bajo la MHMDA
La ley otorga a los consumidores de Washington varios derechos importantes respecto a sus datos de salud:
Derecho a Confirmar y Acceder. Los consumidores pueden confirmar si una entidad regulada está recopilando, compartiendo o vendiendo sus datos de salud del consumidor, acceder a esos datos y obtener una lista de todos los terceros y afiliados que los recibieron junto con una forma de contactarlos.
Derecho a la Eliminación. Los consumidores pueden solicitar que una entidad regulada elimine sus datos de salud del consumidor.
Derecho a Retirar el Consentimiento. Los consumidores pueden retirar el consentimiento previamente otorgado para la recopilación y el intercambio de sus datos de salud.
Requisitos de Consentimiento
La MHMDA impone requisitos estrictos de consentimiento a las entidades reguladas. Antes de recopilar datos de salud del consumidor, una empresa debe obtener el consentimiento del consumidor para el propósito específico de la recopilación. Antes de compartir datos de salud del consumidor, la empresa debe obtener un consentimiento separado y distinto del consentimiento otorgado para la recopilación.
Este modelo de doble consentimiento significa que la aceptación general de la política de privacidad no es suficiente. Las empresas necesitan un consentimiento claro, afirmativo y específico para el propósito, tanto para recopilar como para compartir datos de salud.
Política de Privacidad de Datos de Salud del Consumidor
Cada entidad regulada y pequeña empresa debe mantener una política de privacidad de datos de salud del consumidor disponible públicamente. Esta política debe divulgar claramente:
- Las categorías de datos de salud del consumidor recopilados y el propósito de cada una
- Las categorías de fuentes de las que se recopilan los datos de salud del consumidor
- Las categorías de datos de salud del consumidor que se comparten
- Una lista de las categorías de terceros y afiliados específicos que reciben datos compartidos
Prohibición de Geocercado Cerca de Instalaciones de Salud
Una de las disposiciones más notables de la MHMDA es una prohibición absoluta del geocercado cerca de instalaciones de salud. Bajo , es ilegal que cualquier persona implemente una geocerca alrededor de una entidad que brinde servicios de salud en persona cuando esa geocerca se use para:
- Identificar o rastrear a consumidores que buscan servicios de salud
- Recopilar datos de salud del consumidor de los consumidores
- Enviar notificaciones, mensajes o anuncios a los consumidores relacionados con sus datos de salud o servicios de salud
La ley define la geocerca como tecnología que usa coordenadas GPS, conectividad de torres de telefonía celular, datos celulares, RFID, datos de Wi-Fi o cualquier otro método de detección espacial o de ubicación para establecer un límite virtual dentro de 2,000 pies de una instalación de salud.
Esta prohibición no tiene excepciones. Ni siquiera el consentimiento del consumidor puede autorizar el geocercado cerca de instalaciones de salud para estos fines.
Derecho de Acción Privada y Aplicación
La MHMDA se hace cumplir a través de la Ley de Protección al Consumidor de Washington (CPA), Capítulo 19.86 RCW. Una infracción de la MHMDA es una infracción per se de la CPA, lo que significa que no se requiere prueba adicional de conducta injusta o engañosa.
Esto importa porque la CPA proporciona tanto aplicación pública como privada:
Aplicación por el Fiscal General. El Fiscal General de Washington puede iniciar acciones de aplicación bajo la CPA por infracciones de la MHMDA.
Derecho de Acción Privada. Los consumidores individuales que resulten perjudicados por una infracción pueden presentar una demanda civil solicitando medidas cautelares, daños reales y honorarios y costos razonables de abogados. Los tribunales pueden otorgar daños triples hasta $25,000.
La inclusión de un derecho de acción privada hace que la MHMDA sea significativamente más fuerte que muchas otras leyes estatales de privacidad. Significa que las empresas enfrentan riesgo de litigio no solo por parte del estado sino también de consumidores individuales y demandantes de acciones colectivas.
Litigio Privado de la MHMDA: Primeros Casos (2025)

El derecho de acción privada de la MHMDA produjo sus primeros casos de acción colectiva en 2025, más de un año después de la fecha de vigencia de la ley del 31 de marzo de 2024.
Demanda del SDK de Amazon (febrero de 2025). El 10 de febrero de 2025, un residente de Washington presentó la primera acción colectiva bajo la MHMDA en el Distrito Occidental de Washington. La demanda alega que Amazon.com, Inc. y Amazon Advertising, LLC recopilaron datos de ubicación de decenas de millones de usuarios a través de los kits de desarrollo de software (SDK) de Amazon sin consentimiento afirmativo y usaron esa información para publicidad dirigida y ventas de datos a terceros. La demanda también afirma reclamos bajo la Ley Federal de Escuchas Telefónicas (Wiretap Act) y la Ley de Protección al Consumidor de Washington. Hasta mayo de 2026, el caso está pendiente.
Demanda del Minorista de Cannabis Uncle Ike's (noviembre de 2025). Se presentó una segunda acción colectiva contra Uncle Ike's, un minorista de cannabis del área de Seattle, alegando que la empresa configuró píxeles de rastreo y cookies del sitio web para transmitir información de identificación personal de los clientes a Google y otros terceros sin consentimiento. La demanda alega específicamente que los rastreadores capturaron detalles sobre citas de tarjetas de marihuana medicinal y productos específicos comprados. Este caso presenta una pregunta significativa sobre si los datos de ubicación y compra en un minorista de cannabis constituyen "datos de salud del consumidor" bajo .
La Legislatura de Washington anticipó el volumen de litigios privados. exige que el Comité Conjunto Legislativo de Auditoría y Revisión compile un informe sobre las acciones de aplicación presentadas bajo la MHMDA y presente los hallazgos al Gobernador y a los comités legislativos relevantes antes del 30 de septiembre de 2030.
Disposiciones para Pequeñas Empresas
La MHMDA define a una pequeña empresa como una entidad regulada que cumple uno o ambos de los siguientes umbrales: recopila, procesa, vende o comparte los datos de salud del consumidor de menos de 100,000 consumidores durante un año calendario, o deriva menos del 50% de sus ingresos brutos de la recopilación, procesamiento, venta o intercambio de datos de salud del consumidor y procesa datos de menos de 25,000 consumidores.
Las pequeñas empresas recibieron una fecha límite de cumplimiento extendida al 30 de junio de 2024, en lugar de la fecha del 31 de marzo de 2024 que se aplicó a las entidades reguladas más grandes.
Ley de Privacidad Biométrica de Washington (RCW 19.375)
Alcance y Definiciones
Washington promulgó su ley de privacidad biométrica a través del Proyecto de Ley de la Cámara 1493, que fue firmado el 16 de mayo de 2017, y está codificado como Capítulo 19.375 RCW.
Bajo RCW 19.375.010, un identificador biométrico se define como datos generados por mediciones automáticas de las características biológicas de una persona, incluyendo:
- Huellas dactilares
- Huellas de voz
- Retinas e iris de los ojos
- Otros patrones o características biológicas únicos usados para identificar a una persona especifica
La definición excluye explícitamente las fotografías físicas o digitales, las grabaciones de video o audio (y los datos generados a partir de ellas), y la información recopilada, usada o almacenada para tratamiento, pago u operaciones de atención médica bajo HIPAA.
Requisitos de Aviso, Consentimiento e Inscripción
Bajo RCW 19.375.020, una persona no puede inscribir un identificador biométrico en una base de datos con fines comerciales sin antes:
- Proporcionar aviso a la persona
- Obtener el consentimiento de la persona
- Proporcionar un mecanismo para prevenir el uso posterior del identificador biométrico con fines comerciales
El requisito de aviso se satisface mediante una divulgación razonablemente diseñada para estar fácilmente disponible para las personas afectadas. La forma y manera del aviso y el consentimiento dependen del contexto.
Requisitos de Retención y Seguridad
Cualquier persona que posea identificadores biométricos inscritos con fines comerciales debe:
- Tomar un cuidado razonable para protegerse contra el acceso y la adquisición no autorizados de identificadores biométricos
- Conservar los identificadores biométricos no más tiempo del razonablemente necesario para cumplir con una orden judicial, un estatuto o un cronograma de retención de registros públicos, o para protegerse o prevenir fraude y actividad criminal real o potencial
Aplicación: Sin Derecho de Acción Privada
Una distinción crítica entre la ley biométrica de Washington y la Ley de Privacidad de Información Biométrica de Illinois (BIPA) es que la ley de Washington no tiene un derecho de acción privada. Una infracción de RCW 19.375 es un acto injusto o engañoso bajo la Ley de Protección al Consumidor (RCW 19.86), pero la aplicación se limita al Fiscal General.
Esto significa que los consumidores individuales no pueden demandar a las empresas directamente por infracciones de la ley de privacidad biométrica. Solo el Fiscal General de Washington puede iniciar acciones de aplicación.
Exenciones
La ley de privacidad biométrica no se aplica a:
- Instituciones financieras o sus afiliados sujetos al Título V de la Ley federal Gramm-Leach-Bliley de 1999
- Actividades sujetas al Título V de la Ley Federal de Portabilidad y Responsabilidad del Seguro Médico (HIPAA) de 1996
Ley de Notificación de Violaciones de Datos (RCW 19.255)
Requisitos de Notificación

La ley de notificación de violaciones de datos de Washington está codificada como Capítulo 19.255 RCW. Exige que cualquier persona o empresa que haga negocios en Washington y que posea o tenga licencia de datos que contengan información personal notifique a las personas afectadas tras el descubrimiento de una violación de seguridad.
Bajo RCW 19.255.010, se debe notificar a cualquier residente de Washington cuya información personal haya sido, o se crea razonablemente que haya sido, adquirida por una persona no autorizada y no haya estado asegurada mediante cifrado u otros métodos.
Existe una excepción cuando el aviso no es necesario si la violación no es razonablemente probable que exponga a los consumidores a un riesgo de daño.
Qué Constituye Información Personal
Bajo RCW 19.255.005, la información personal incluye el primer nombre o la inicial del primer nombre y el apellido de una persona combinados con cualquiera de los siguientes:
- Número de Seguro Social
- Número de licencia de conducir o de tarjeta de identificación estatal
- Número de cuenta, número de tarjeta de crédito o número de tarjeta de débito en combinación con cualquier código de seguridad, código de acceso o contraseña requeridos
- Fecha de nacimiento completa
- Número de póliza de seguro de salud o número de identificación de suscriptor combinado con un identificador único usado por una aseguradora
- Número de identificación estudiantil, militar o de pasaporte
- Cualquier información sobre el historial médico, la condición mental o física, o el tratamiento o diagnóstico médico de un consumidor por parte de un profesional de la salud
Notificación al Fiscal General
Cuando una violación afecta a más de 500 residentes de Washington, la persona o empresa debe notificar al Fiscal General de Washington dentro de 30 días de descubrir la violación.
Contenido del Aviso
Las notificaciones de violación deben estar escritas en lenguaje sencillo e incluir, como mínimo:
- El nombre y la información de contacto de la entidad que reporta
- Una lista de los tipos de información personal involucrada en la violación
- Los números telefónicos gratuitos y las direcciones de las principales agencias de informes de crédito (si la violación expuso datos financieros)
Retraso por Aplicación de la Ley
La notificación puede retrasarse si una agencia de aplicación de la ley determina que la notificación impediría una investigación criminal. Una vez que la aplicación de la ley determine que la notificación ya no comprometerá la investigación, se debe enviar el aviso.
Responsabilidad
Bajo RCW 19.255.020, un encargado del tratamiento o empresa que no tome medidas razonables para proteger contra el acceso no autorizado a información de cuentas, y que como resultado sufra una violación, es responsable ante una institución financiera por los costos reales razonables de reemitir las tarjetas de crédito y débito afectadas. Esta responsabilidad se aplica únicamente a una «empresa» según su definición restringida (una entidad que procesa más de seis millones de transacciones con tarjetas de crédito o débito al año) o a un encargado del tratamiento o proveedor que actúe en su nombre, no a reclamos generales de daños de cualquier persona perjudicada.
La Fallida Washington Privacy Act
Historia Legislativa
Washington estuvo más cerca que casi cualquier otro estado de aprobar una ley integral de privacidad del consumidor, sin embargo el esfuerzo fracaso tres años consecutivos:
SB 5376 (2019). Presentado por el senador Reuven Carlyle, esta fue la primera versión de la Washington Privacy Act. Pasó el Senado pero falleció en la Cámara en abril de 2019. El principal desacuerdo fue si el proyecto de ley debía incluir un derecho de acción privada que permitiera a los consumidores demandar por infracciones.
SB 6281 (2020). Se introdujo una versión revisada para la sesión de 2020. De nuevo pasó el Senado pero falló en la Cámara por la misma disputa de aplicación.
SB 5062 (2021). El tercer intento se introdujo en enero de 2021. La versión del Senado no habría permitido a los consumidores demandar, mientras que la Cámara avanzó una versión que incluía aplicación privada. Las dos cámaras no pudieron llegar a un acuerdo, y el proyecto de ley falleció cuando terminó la sesión legislativa el 25 de abril de 2021.
Por Qué Fracasaron los Proyectos de Ley
La disputa central en cada versión fue si incluir un derecho de acción privada. El Senado favoreció consistentemente la aplicación exclusiva por parte del Fiscal General, argumentando que un derecho de acción privada llevaría a litigios excesivos. La Cámara insistió en que una aplicación significativa requería dar a los consumidores la capacidad de demandar directamente.
Grupos de defensa del consumidor, incluyendo Consumer Reports y la ACLU de Washington, se opusieron a los proyectos de ley en sus formas del Senado, argumentando que eran demasiado débiles sin aplicación privada y contenían exenciones amplias que habrían limitado su efectividad.
Qué Habrían Hecho los Proyectos de Ley
A pesar de su fracaso, la propuesta Washington Privacy Act habría sido un paso significativo. Las disposiciones clave incluían:
- Derecho a acceder, corregir y eliminar datos personales
- Derecho a excluirse de las ventas de datos y la publicidad dirigida
- Evaluaciones de protección de datos para actividades de procesamiento de alto riesgo
- Requisitos de aviso de privacidad para todas las empresas cubiertas
- Estándares razonables de seguridad de datos
Esfuerzos Legislativos Actuales: HB 1671 (2025-2026)
El Proyecto de Ley de la Cámara 1671, titulado la People's Privacy Act, es el desarrollo más significativo en la legislación integral de privacidad de Washington en años. El proyecto de ley se aplicaría a personas que hacen negocios en Washington o dirigen sus actividades a residentes de Washington que recopilan o procesan datos personales.
El HB 1671 está modelado según el proyecto de ley estatal modelo de EPIC y Consumer Reports e incluye disposiciones de minimización de datos que limitan significativamente la recopilación y el uso de datos personales. El proyecto de ley incorpora definiciones de datos de salud del consumidor consistentes con la MHMDA existente.
El progreso del proyecto de ley en la sesión 2025-2026 representa el avance más lejano que ha logrado cualquier proyecto de ley integral de privacidad de Washington. El 14 de febrero de 2025, el Comité de la Cámara sobre Tecnología, Desarrollo Económico y Veteranos tomó acción ejecutiva y votó con una recomendación de "aprobación sustituida", remitiendo el proyecto de ley al Comité de Asignaciones el 18 de febrero de 2025. El proyecto de ley fue reintroducido por resolución para la sesión de 2026 el 12 de enero de 2026, y permanece en el Comité de Asignaciones sin ninguna acción adicional del comité.
La historia de proyectos de ley de privacidad integral fallidos en Washington significa que la aprobación no está garantizada. Las mismas disputas de aplicación que descarrilaron esfuerzos anteriores podrían resurgir en votaciones de pleno o en la consideración del Senado.
Fiscal General de Washington: Aplicación de la Privacidad de Datos
La Oficina del Fiscal General de Washington juega un papel central en la aplicación de las leyes de privacidad de datos del estado. Nick Brown asumió el cargo como el 19° Fiscal General de Washington en enero de 2025, sucediendo a Bob Ferguson, quien se convirtió en Gobernador.
Acciones de Aplicación Notables
Rastreo de Ubicación de Google ($39.9 Millones). En una de las acciones de aplicación de privacidad a nivel estatal más significativas de la historia de EE. UU., el ex Fiscal General Bob Ferguson obtuvo un acuerdo de $39.9 millones con Google por prácticas engañosas de rastreo de ubicación. Washington presentó su propia demanda y recuperó más del doble de lo que habría recibido al unirse a un acuerdo multiestatal. También se exigió a Google implementar reformas de transparencia ordenadas por el tribunal.
Encuesta de Privacidad de Datos (julio de 2025). La oficina del Fiscal General Brown lanzó una Encuesta de Privacidad de Datos para conocer las preocupaciones y desafíos de privacidad de datos que enfrentan los residentes de Washington. Se espera que los resultados informen las futuras prioridades legislativas y de aplicación bajo la MHMDA y otras leyes estatales de privacidad.
Supervisión de Notificación de Violaciones. El Fiscal General mantiene un Directorio público de Notificaciones de Violaciones de Datos donde los consumidores pueden ver las violaciones reportadas que afectan a los residentes de Washington.
Hasta mayo de 2026, no se han anunciado públicamente acciones formales de aplicación del Fiscal General bajo la MHMDA. El panorama del litigio privado (Amazon, Uncle Ike's) ha sido la principal actividad de aplicación hasta la fecha.
Marco Federal de Privacidad
En ausencia de una ley estatal integral de privacidad del consumidor, varios estatutos federales proporcionan protecciones de privacidad básicas para los residentes de Washington.

Ley TAKE IT DOWN (Pub. L. 119-12). El Congreso firmó esta ley federal el 19 de mayo de 2025. Criminalizó de inmediato la publicación no consensuada de imágenes íntimas, incluyendo imágenes de deepfake generadas por IA. Las plataformas en línea tuvieron un año para establecer procesos de aviso y eliminación; la FTC comenzó a hacer cumplir las obligaciones de cumplimiento de las plataformas el 19 de mayo de 2026. Una plataforma cubierta debe eliminar el contenido de una solicitud válida de eliminación, junto con copias idénticas conocidas, dentro de 48 horas.
Ley de Portabilidad y Responsabilidad del Seguro Médico (HIPAA). Protege la información de salud en poder de entidades cubiertas, como proveedores de atención médica, planes de salud y cámaras de compensación de atención médica. HIPAA no cubre muchas de las entidades y tipos de datos que caen bajo la MHMDA de Washington, razón por la cual la MHMDA fue necesaria.
Ley Gramm-Leach-Bliley (GLBA). Exige que las instituciones financieras expliquen sus prácticas de intercambio de información y protejan los datos sensibles. La ley biométrica de Washington exime explícitamente a las entidades sujetas a la GLBA.
Ley de Protección de la Privacidad Infantil en Línea (COPPA). Protege la privacidad en línea de los menores de 13 años al exigir el consentimiento parental antes de la recopilación de datos.
Ley de Informe Justo de Crédito (FCRA). Regula la recopilación, difusión y uso de información de crédito del consumidor por parte de agencias de informes de crédito al consumidor.
Sección 5 de la Ley de la FTC. Faculta a la Comisión Federal de Comercio para perseguir actos o prácticas injustas o engañosas, incluyendo fallas de seguridad de datos y representaciones engañosas de privacidad.
American Privacy Rights Act (APRA). Un proyecto de ley federal bipartidista integral de privacidad introducido en abril de 2024 por la senadora Maria Cantwell (D-WA) y la representante Cathy McMorris Rodgers (R-WA). El proyecto de ley no se aprobó antes de que expirara el 118° Congreso en enero de 2025 y no ha sido reintroducido en el 119° Congreso hasta mayo de 2026. Los residentes de Washington no deberían esperar legislación federal integral de privacidad en el corto plazo.
Guía Práctica de Cumplimiento
Para Empresas que Operan en Washington
Las empresas que recopilan datos de residentes de Washington deben evaluar sus obligaciones bajo cada una de las leyes estatales de privacidad.
Paso 1: Evalúe la Aplicabilidad de la MHMDA. Determine si su empresa recopila algún dato que pudiera considerarse dato de salud del consumidor bajo la amplia definición de la MHMDA. Los datos de ubicación, los datos biométricos y la información de salud inferida califican. La demanda de Uncle Ike's ilustra que los minoristas de cannabis, los programadores de citas médicas y cualquier empresa que rastree compras relacionadas con la salud enfrentan una exposición real.
Paso 2: Implemente el Doble Consentimiento. Si la MHMDA aplica, implemente mecanismos de consentimiento separados para recopilar y compartir datos de salud del consumidor. La aceptación general de la política de privacidad es insuficiente.
Paso 3: Publique una Política de Privacidad de Datos de Salud. Si recopila datos de salud del consumidor, publique una política de privacidad dedicada que cumpla con los requisitos específicos de divulgación de la MHMDA.
Paso 4: Revise las Prácticas Biométricas. Si su empresa usa huellas dactilares, reconocimiento facial, escaneos de iris u otros identificadores biométricos con fines comerciales, asegúrese de proporcionar aviso y obtener consentimiento bajo RCW 19.375.
Paso 5: Actualice los Planes de Respuesta a Violaciones. Asegúrese de que su plan de respuesta a incidentes considere el requisito de notificación al Fiscal General de Washington en 30 días cuando se ven afectados más de 500 residentes.
Paso 6: Evite el Geocercado Cerca de Instalaciones de Salud. Si su empresa usa segmentación basada en ubicación, asegúrese de que no se establezcan geocercas dentro de 2,000 pies de ninguna instalación que brinde servicios de salud en persona en Washington.
Paso 7: Revise los SDK de Terceros y los Píxeles de Rastreo. Las demandas de Amazon y Uncle Ike's se centran en tecnología de terceros incrustada en sitios web y aplicaciones. Audite todos los píxeles, SDK y herramientas de analítica que puedan transmitir datos relacionados con la salud a terceros sin el consentimiento adecuado.
Para Residentes de Washington
Los residentes de Washington tienen varios derechos bajo la ley vigente:
- Puede confirmar si una empresa recopila sus datos de salud, acceder a esos datos (incluyendo una lista de los terceros que los recibieron), y solicitar su eliminación bajo la MHMDA
- Puede retirar el consentimiento para la recopilación y el intercambio de datos de salud en cualquier momento
- Debe ser notificado si su información personal es comprometida en una violación de datos
- Puede presentar una demanda privada si una empresa infringe la MHMDA, buscando daños reales, medidas cautelares, honorarios de abogados y posibles daños triples hasta $25,000
- Puede enviar solicitudes de eliminación a plataformas en línea por imágenes íntimas no consensuadas bajo la Ley federal TAKE IT DOWN
Para reportar posibles infracciones de las leyes de privacidad de datos de Washington, contacte a la Oficina del Fiscal General de Washington.
Más Leyes de Washington
- Leyes de Grabación con IA en Reuniones de Washington
- Leyes de Pensión Alimenticia de Washington
- Leyes de Empleo a Voluntad de Washington
- Leyes de Accidentes de Auto de Washington
- Leyes de Asientos para Auto de Washington
- Leyes de Custodia de Menores de Washington
- Leyes de Manutención Infantil de Washington
- Leyes de Matrimonio de Hecho de Washington
- Leyes de Deepfake de Washington
- Leyes de Divorcio de Washington
- Leyes de Choque y Fuga de Washington
- Leyes de Emancipación de Washington
- Leyes de Eliminación de Antecedentes de Washington
- Leyes de Choque y Fuga de Washington
- Leyes de Propietarios e Inquilinos de Washington
- Leyes del Limón de Washington
Preguntas frecuentes
¿Washington tiene una ley integral de privacidad del consumidor como California o Virginia?
No. Washington no tiene una ley integral de privacidad de datos del consumidor hasta mayo de 2026. La Washington Privacy Act no logro aprobarse en 2019, 2020 y 2021. El HB 1671, la People's Privacy Act, recibió una recomendación de 'aprobación' del Comité de Tecnología de la Cámara en febrero de 2025 y ha permanecido en el Comité de Asignaciones desde entonces, sin ninguna acción adicional del comité durante la sesión de 2026, lo que lo convierte en el proyecto de ley integral de privacidad más avanzado en la historia de Washington. Washington sí tiene leyes dirigidas que cubren datos de salud (MHMDA), identificadores biométricos (RCW 19.375) y notificación de violaciones de datos (RCW 19.255).
¿Qué es la Ley My Health My Data de Washington y a quien se aplica?
La Ley My Health My Data (Capítulo 19.373 RCW) es una ley de privacidad de datos de salud que entró en vigor el 31 de marzo de 2024. Se aplica a cualquier entidad regulada que recopile, procese, comparta o venda datos de salud del consumidor y haga negocios en Washington o produzca productos y servicios dirigidos a residentes de Washington. La ley define los datos de salud de manera muy amplia para incluir no solo registros médicos, sino también datos de ubicación que podrían revelar visitas de atención médica, información biométrica, datos de salud reproductiva e incluso información inferida de datos no relacionados con la salud.
¿Puedo demandar a una empresa que infringe mis derechos de privacidad de datos de salud en Washington?
Sí. La Ley My Health My Data incluye un derecho de acción privada a través de la Ley de Protección al Consumidor de Washington (Capítulo 19.86 RCW). Si una empresa infringe la MHMDA, puede presentar una demanda civil buscando medidas cautelares, daños reales y honorarios razonables de abogados. Los tribunales también pueden otorgar daños triples hasta $25,000. En 2025 se presentaron dos acciones colectivas bajo esta disposición, contra Amazon y un minorista de cannabis, demostrando el uso activo de esta vía de aplicación. La ley de privacidad biométrica de Washington (RCW 19.375), en cambio, no tiene un derecho de acción privada y solo puede ser aplicada por el Fiscal General.
¿Cuáles son los requisitos de notificación de violaciones de datos de Washington?
Bajo RCW 19.255.010, cualquier empresa que sufra una violación de datos que afecte a residentes de Washington debe notificar a esas personas con prontitud. Si la violación afecta a más de 500 residentes de Washington, la empresa también debe notificar al Fiscal General de Washington dentro de 30 días de descubrir la violación. La notificación debe estar en lenguaje sencillo e incluir los tipos de información personal comprometida y la información de contacto de las agencias de informes de crédito si se involucraron datos financieros.
¿La ley de privacidad biométrica de Washington permite a las personas demandar por infracciones?
No. A diferencia de la BIPA de Illinois, la ley de privacidad biométrica de Washington (RCW 19.375) no incluye un derecho de acción privada. Las infracciones se tratan como actos injustos o engañosos bajo la Ley de Protección al Consumidor, pero solo el Fiscal General de Washington puede iniciar acciones de aplicación. Los consumidores individuales no pueden presentar demandas por infracciones de privacidad biométrica bajo la ley de Washington.
¿Qué es el HB 1671 y podría convertirse en la ley integral de privacidad de Washington?
El HB 1671, la People's Privacy Act, es el proyecto de ley integral de privacidad más avanzado que ha visto Washington. Pasó el Comité de Tecnología de la Cámara con una recomendación de 'aprobación' el 14 de febrero de 2025, y se remitió a Asignaciones el 18 de febrero de 2025, donde ha permanecido sin ninguna acción adicional del comité durante la sesión de 2026. El proyecto de ley exigiría la minimización de datos, otorgaría a los consumidores derechos de acceso, corrección y eliminación de datos personales, e incluiria derechos de exclusión voluntaria para publicidad dirigida y ventas de datos. Si se aprueba depende de si se puede resolver la disputa de larga data sobre los derechos de aplicación privada.
¿Qué significa la Ley TAKE IT DOWN para los residentes de Washington?
La Ley TAKE IT DOWN (Pub. L. 119-12), firmada el 19 de mayo de 2025, es una ley federal que criminalizo de inmediato el intercambio no consensuado de imágenes íntimas, incluyendo deepfakes generados por IA. A partir del 19 de mayo de 2026, las plataformas en línea cubiertas deben eliminar dichas imágenes dentro de 48 horas de una solicitud válida de eliminación, y la FTC puede hacer cumplir este requisito. Los residentes de Washington pueden enviar solicitudes de eliminación directamente a las plataformas y reportar el incumplimiento a la FTC.
Actualizaciones
Verificado de forma independiente contra las fuentes primarias citadas; ley aplicable revisada en busca de cambios recientes
Se corrigió la cita de la prohibición de geocercado de RCW 19.373.060 (la sección de contratos con encargados del tratamiento de la MHMDA) a RCW 19.373.080 (la prohibición real de geocercado). Se corrigió la descripción de responsabilidad por violaciones: RCW 19.255.020 crea responsabilidad ante instituciones financieras por costos de reemisión de tarjetas de una «empresa» definida restrictivamente (más de 6 millones de transacciones anuales con tarjetas) o un encargado del tratamiento/proveedor, no un derecho general de daños para cualquier persona perjudicada.
Ley aplicable revisada en busca de cambios recientes
Ley aplicable revisada en busca de cambios recientes
Actualización de mayo de 2026: se agregó una sección sobre el litigio privado de la MHMDA que cubre la acción colectiva de febrero de 2025 contra el SDK de Amazon y la acción colectiva de noviembre de 2025 contra el minorista de cannabis Uncle Ike's; se actualizó el estado del HB 1671 para reflejar la recomendación de comité de 'aprobación' del 14 de febrero de 2025 y la remisión a Asignaciones; se actualizó la sección del Fiscal General para reflejar que Nick Brown asumió el cargo en enero de 2025 (Bob Ferguson ahora es Gobernador); se agregó la Ley TAKE IT DOWN (Pub. L. 119-12, firmada el 19 de mayo de 2025) al marco federal con aplicación de la FTC vigente desde el 19 de mayo de 2026; se corrigió el estado de la APRA (expiró con el 118° Congreso en enero de 2025, no reintroducida hasta mayo de 2026); se agregó el Paso 7 a la guía de cumplimiento sobre auditorías de SDK y píxeles de terceros; se agregaron dos nuevas entradas de preguntas frecuentes sobre el HB 1671 y la Ley TAKE IT DOWN; se actualizaron los puntos clave; se agregaron nuevas fuentes, incluyendo RCW 44.28.819, el informe del proyecto de ley HB 1671, el comunicado de prensa de la FTC sobre la Ley TAKE IT DOWN y comentarios sobre el litigio de la MHMDA. Se conservaron el título y la meta descripción anteriores porque ambos eran precisos y convertian bien.
Revisado y aprobado por un editor
La ley detrás de este artículo
Este artículo se apoya en 8 disposiciones legales conservadas en nuestro propio registro jurídico, cada una obtenida de la fuente oficial. Toque una sección para leer el texto vigente.
Revised Code of Washington
§ 19.255.005Definitions.Vigentecitada en 2 de nuestros artículos
The definitions in this section apply throughout this chapter unless the context clearly requires otherwise. (1) "Breach of the security of the system" means unauthorized acquisition of data that compromises the security, confidentiality, or integrity of personal information maintained by the person or business. Good faith acquisition of personal information by an employee or agent of the person or business for the purposes of the person or business is not a breach of the security of the system when the personal information is not used or subject to further unauthorized disclosure.
Texto oficial (extracto) · al 2026-07-29 · Lea la sección completa en app.leg.wa.gov
Citada en 13 opiniones judicialesAplicada por un tribunal por última vez: 2024
Casos destacados: Greek Islands Cuisine Inc v. YourPeople Inc (District Court, E.D. Washington 2024) · Doe v. Fred Hutchinson Cancer Center (District Court, W.D. Washington 2024) · Aleshire v. Fred Hutchinson Cancer Center (District Court, W.D. Washington 2024)
Identificado automáticamente a partir de las opiniones judiciales que citan esta sección; no es un ranking de qué caso prevalece.
§ 19.255.010Personal information—Notice of security breaches.Vigentecitada en 5 de nuestros artículos
(1) Any person or business that conducts business in this state and that owns or licenses data that includes personal information shall disclose any breach of the security of the system to any resident of this state whose personal information was, or is reasonably believed to have been, acquired by an unauthorized person and the personal information was not secured. Notice is not required if the breach of the security of the system is not reasonably likely to subject consumers to a risk of harm. The breach of secured personal information must be disclosed if the information acquired and accessed is not secured during a security breach or if the confidential process, encryption key, or other means to decipher the secured information was acquired by an unauthorized person. (2) Any person or business that maintains or possesses data that may include personal information that the person or business does not own or license shall notify the owner or licensee of the information of any breach of the security of the data immediately following discovery, if the personal information was, or is reasonably believed to have been, acquired by an unauthorized person.
Texto oficial (extracto) · al 2026-07-29 · Lea la sección completa en app.leg.wa.gov
Citada en 5 opiniones judicialesAplicada por un tribunal por última vez: 2024
Casos destacados: Sarah Nunley v. Chelan-Douglas Health District (Court of Appeals of Washington 2024) · In re Sony Gaming Networks & Customer Data Security Breach Litigation (District Court, S.D. California 2014, 996 F. Supp. 2d 942) · In re Premera Blue Cross Customer Data Security Breach Litigation (District Court, D. Oregon 2016, 198 F. Supp. 3d 1183)
Identificado automáticamente a partir de las opiniones judiciales que citan esta sección; no es un ranking de qué caso prevalece.
§ 19.255.020Liability of processors, businesses, and vendors.Vigente
(1) For purposes of this section: (a) "Account information" means: (i) The full, unencrypted magnetic stripe of a credit card or debit card; (ii) the full, unencrypted account information contained on an identification device as defined under RCW 19.300.010; or (iii) the unencrypted primary account number on a credit card or debit card or identification device, plus any of the following if not encrypted: Cardholder name, expiration date, or service code. (b) "Breach" has the same meaning as "breach of the security of the system" in RCW 19.255.010. (c) "Business" means an individual, partnership, corporation, association, organization, government entity, or any other legal or commercial entity that processes more than six million credit card and debit card transactions annually, and who provides, offers, or sells goods or services to persons who are residents of Washington. (d) "Credit card" has the same meaning as in RCW 9A.56.280. (e) "Debit card" has the same meaning as in RCW 9A.56.280 and for the purposes of this section, includes a payroll debit card.
Texto oficial (extracto) · al 2026-07-29 · Lea la sección completa en app.leg.wa.gov
Citada en 2 opiniones judicialesAplicada por un tribunal por última vez: 2018
Casos destacados: Veridian Credit Union v. Eddie Bauer, LLC (District Court, W.D. Washington 2017, 295 F. Supp. 3d 1140) · Community Bank of Trenton v. Schnuck Markets, Incorporated (Court of Appeals for the Seventh Circuit 2018, 887 F.3d 803)
Identificado automáticamente a partir de las opiniones judiciales que citan esta sección; no es un ranking de qué caso prevalece.
§ 19.373.010Definitions.Vigentecitada en 6 de nuestros artículos
The definitions in this section apply throughout this chapter unless the context clearly requires otherwise. (1) "Abortion" means the termination of a pregnancy for purposes other than producing a live birth. (2) "Affiliate" means a legal entity that shares common branding with another legal entity and controls, is controlled by, or is under common control with another legal entity. For the purposes of this definition, "control" or "controlled" means: (a) Ownership of, or the power to vote, more than 50 percent of the outstanding shares of any class of voting security of a company; (b) Control in any manner over the election of a majority of the directors or of individuals exercising similar functions; or (c) The power to exercise controlling influence over the management of a company. (3) "Authenticate" means to use reasonable means to determine that a request to exercise any of the rights afforded in this chapter is being made by, or on behalf of, the consumer who is entitled to exercise such consumer rights with respect to the consumer health data at issue.
Texto oficial (extracto) · al 2026-07-29 · Lea la sección completa en app.leg.wa.gov
§ 19.373.080Geofence restrictions.Vigentecitada en 3 de nuestros artículos
It is unlawful for any person to implement a geofence around an entity that provides in-person health care services where such geofence is used to: (1) Identify or track consumers seeking health care services; (2) collect consumer health data from consumers; or (3) send notifications, messages, or advertisements to consumers related to their consumer health data or health care services.
Texto oficial (extracto) · al 2026-07-29 · Lea la sección completa en app.leg.wa.gov
§ 19.375.010Definitions.Vigentecitada en 4 de nuestros artículos
The definitions in this section apply throughout this chapter , unless the context clearly requires otherwise. (1) "Biometric identifier" means data generated by automatic measurements of an individual's biological characteristics, such as a fingerprint, voiceprint, eye retinas, irises, or other unique biological patterns or characteristics that is used to identify a specific individual. "Biometric identifier" does not include a physical or digital photograph, video or audio recording or data generated therefrom, or information collected, used, or stored for health care treatment, payment, or operations under the federal health insurance portability and accountability act of 1996. (2) "Biometric system" means an automated identification system capable of capturing, processing, and storing a biometric identifier, comparing the biometric identifier to one or more references, and matching the biometric identifier to a specific individual. (3) "Capture" means the process of collecting a biometric identifier from an individual.
Texto oficial (extracto) · al 2026-07-29 · Lea la sección completa en app.leg.wa.gov
§ 19.375.020Enrollment, disclosure, and retention of biometric identifiers.Vigentecitada en 9 de nuestros artículos
(1) A person may not enroll a biometric identifier in a database for a commercial purpose, without first providing notice, obtaining consent, or providing a mechanism to prevent the subsequent use of a biometric identifier for a commercial purpose. (2) Notice is a disclosure, that is not considered affirmative consent, that is given through a procedure reasonably designed to be readily available to affected individuals. The exact notice and type of consent required to achieve compliance with subsection (1) of this section is context-dependent.
Texto oficial (extracto) · al 2026-07-29 · Lea la sección completa en app.leg.wa.gov
§ 44.28.819Review of enforcement actions under the Washington my health my data act—Report. (Expires June 30, 2031.)Vigente
(1) The joint committee must review enforcement actions, as authorized in RCW 19.373.090, brought by the attorney general and consumers to enforce violations of chapter 191, Laws of 2023. (2) The report must include, at a minimum: (a) The number of enforcement actions reported by the attorney general, a consumer, a regulated entity, or a small business that resulted in a settlement, including the average settlement amount; (b) The number of complaints reported, including categories of complaints and the number of complaints for each category, reported by the attorney general, a consumer, a regulated entity, or a small business; (c) The number of enforcement actions brought by the attorney general and consumers, including the categories of violations and the number of violations per category; (e) [(d)] The number of civil actions where a judge determined the position of the nonprevailing party was frivolous, if any; (f) [(e)] The types of resources, including associated costs, expended by the attorney general, a consumer, a regulated entity, or a small business for enforcement actions; and (g) [(f)] Recommendations for potential changes to enforcement provisions of chapter…
Texto oficial (extracto) · al 2026-07-29 · Lea la sección completa en app.leg.wa.gov
Fuentes y referencias
- Capítulo 19.373 RCW: Ley My Health My Data de Washington(app.leg.wa.gov).gov
- Capítulo 19.375 RCW: Identificadores Biométricos(app.leg.wa.gov).gov
- Capítulo 19.255 RCW: Notificación de Violaciones(app.leg.wa.gov).gov
- RCW 19.375.020: Inscripción, Divulgación y Retención(app.leg.wa.gov).gov
- HB 1155: Ley My Health My Data(app.leg.wa.gov).gov
- SB 5376: Washington Privacy Act (2019)(app.leg.wa.gov).gov
- SB 5062: Washington Privacy Act (2021)(app.leg.wa.gov).gov
- HB 1671: People's Privacy Act (2025)(app.leg.wa.gov).gov
- Centro de Privacidad de Datos - Fiscal General de Washington(atg.wa.gov).gov
- Protección de los Datos de Salud y la Privacidad de los Habitantes de Washington(atg.wa.gov).gov
- Acuerdo del Fiscal General Ferguson con Google por $40 Millones(atg.wa.gov).gov
- Directorio de Notificaciones de Violaciones de Datos(atg.wa.gov).gov
- RCW 19.255.005: Definición de Información Personal(app.leg.wa.gov).gov
- RCW 44.28.819: Revisión del JLARC de las Acciones de Aplicación de la MHMDA(app.leg.wa.gov).gov
- Informe del Proyecto de Ley de la Cámara: HB 1671, Comité de Tecnología (febrero de 2025)(lawfilesext.leg.wa.gov).gov
- Acerca del Fiscal General Nick Brown, Estado de Washington(atg.wa.gov).gov
- La FTC Comienza a Aplicar la Ley TAKE IT DOWN (mayo de 2026)(ftc.gov).gov
- Ley TAKE IT DOWN: Biblioteca Legal de la FTC(ftc.gov).gov
- Primera Demanda Presentada Bajo la Ley My Health My Data de Washington (WilmerHale, febrero de 2025)(wilmerhale.com)
- Minorista de Marihuana de Washington Demandado Bajo la MHMDA por Uso de Píxeles del Sitio Web (Hintze Law, noviembre de 2025)(hintzelaw.com)