Washington
Leyes de Notificación de Violaciones de Datos de Washington: Reglas y Plazos de Reporte (2026)
Verificado de forma independiente contra fuentes primarias (última auditoría: 15 de agosto de 2026). · Revisado por el equipo editorial de RecordingLaw. · Ley verificada como vigente al 15 de agosto de 2026. · 12 fuentes primarias citadas en esta página. Cómo verificamos nuestro contenido legal

Las empresas de Washington deben notificar a los consumidores afectados y al Fiscal General dentro de 30 días de descubrir una violación de datos bajo . El plazo se aplica sin importar el tamaño de la empresa, y el conteo comienza en la fecha del descubrimiento, no cuando ocurrió la violación.
El estado de Washington tiene una de las leyes de notificación de violaciones de datos más completas de Estados Unidos. Su plazo de notificación de 30 días está entre los más cortos a nivel nacional, su definición de información personal está entre las más amplias, y es uno de los pocos estados donde los consumidores individuales tienen un derecho de acción privada para demandar por infracciones de notificación.
El estatuto principal para las entidades privadas es RCW 19.255.010. Un estatuto paralelo, RCW 42.56.590, rige a las agencias gubernamentales estatales y locales. La ley se promulgó originalmente en 2005 y fue reforzada significativamente por el HB 1071, firmado por el gobernador Jay Inslee el 7 de mayo de 2019, con los nuevos requisitos vigentes desde el 1 de marzo de 2020.
Para una visión más amplia del marco de privacidad de Washington, consulte la guía principal de Leyes de Privacidad de Datos de Washington.
Quién Debe Cumplir
La ley de notificación de violaciones de Washington se aplica a cualquier persona o empresa que haga negocios en el estado y que posea o tenga licencia de datos computarizados que incluyan información personal sobre residentes de Washington.
No hay un umbral mínimo de tamaño. Cualquier empresa, sin importar su tamaño, que maneje información personal de residentes de Washington debe cumplir.
Las agencias gubernamentales a nivel estatal y local están cubiertas bajo el estatuto separado RCW 42.56.590, que impone obligaciones sustancialmente similares.
Los proveedores de servicios de terceros que mantienen datos en nombre de otra empresa deben notificar al propietario o titular de licencia de los datos inmediatamente después de descubrir una violación. El propietario de los datos entonces asume la responsabilidad de notificar al consumidor y al Fiscal General.
Qué Califica como Información Personal
La definición de información personal de Washington está entre las más amplias del país. Bajo RCW 19.255.005, la información personal significa el primer nombre o la inicial del primer nombre y el apellido de un residente combinados con cualquiera de los siguientes elementos de datos no cifrados:
- Número de Seguro Social
- Número de licencia de conducir o número de tarjeta de identificación estatal
- Número de cuenta, número de tarjeta de crédito o número de tarjeta de débito combinado con cualquier código de seguridad, código de acceso o contraseña requeridos
- Fecha de nacimiento completa
- Clave privada única de una persona y usada para autenticar o firmar un registro electrónico
- Número de identificación estudiantil
- Número de tarjeta de identificación militar
- Número de pasaporte
- Número de póliza de seguro de salud o número de identificación de seguro de salud
- Historial médico o información sobre condiciones mentales o físicas, diagnósticos o tratamientos
- Datos biométricos generados a partir de mediciones o análisis de características del cuerpo humano (como imágenes de huellas dactilares, retina o iris)
- Nombre de usuario o dirección de correo electrónico combinados con una contraseña o preguntas y respuestas de seguridad que permiten el acceso a una cuenta en línea
La inclusión de la fecha de nacimiento, las identificaciones estudiantiles, las identificaciones militares, los números de pasaporte, la información de seguro de salud y los registros médicos completos hace que la definición de Washington sea sustancialmente más amplia que la de la mayoría de los estados. Las enmiendas de 2019 a través del HB 1071 agregaron varias de estas categorías.
La información personal no incluye la información disponible públicamente que se pone legalmente a disposición del público en general a partir de registros gubernamentales federales, estatales o locales.
Qué Activa el Requisito de Notificación
Una violación del sistema de seguridad bajo la ley de Washington es la adquisición no autorizada de datos computarizados que compromete la seguridad, confidencialidad o integridad de la información personal mantenida por la entidad.
Deben cumplirse tres condiciones para que se requiera la notificación:
- La información personal fue, o se cree razonablemente que fue, adquirida por una persona no autorizada
- La información personal no estaba asegurada (es decir, no estaba cifrada ni de otro modo inutilizable)
- Es razonablemente probable que la violación exponga a los consumidores a un riesgo de daño
El análisis de riesgo de daño otorga a las entidades cierta discreción, pero el estándar es si el daño es "razonablemente probable", no si ya ha ocurrido. La adquisición de buena fe de información personal por parte de un empleado o agente de la entidad no constituye una violación, siempre que la información no se use ni se divulgue de manera no autorizada.
El Plazo de Notificación de 30 Días

Washington exige la notificación en el tiempo más expedito posible y sin demora irrazonable, pero a más tardar 30 días después de que se descubrió la violación.
Este plazo de 30 días, introducido por el HB 1071, es uno de los más cortos del país. Antes de las enmiendas de 2019, el plazo era de 45 días.
El conteo comienza desde la fecha en que se descubrió la violación, no desde la fecha en que ocurrió la violación en sí. Sin embargo, las organizaciones no deben retrasar su investigación como una manera de evitar el plazo.
La aplicación de la ley puede solicitar un retraso en la notificación si esta impediría una investigación criminal. La entidad debe proporcionar la notificación con prontitud después de que la aplicación de la ley determine que la notificación ya no comprometerá la investigación.
Qué Debe Incluir el Aviso al Consumidor
La ley de Washington especifica el contenido requerido para las cartas de notificación de violaciones. El aviso debe incluir:
- El nombre y la información de contacto de la entidad que reporta
- Una lista de los tipos de información personal que fueron, o se cree razonablemente que fueron, objeto de la violación
- Los números telefónicos gratuitos y las direcciones de las principales agencias de informes de crédito (si la violación expuso datos financieros, números de Seguro Social u otros datos relevantes para el monitoreo de crédito)
El aviso debe estar escrito en lenguaje sencillo. Se anima a las entidades, aunque no se exige estrictamente, a incluir también una descripción del incidente, las medidas tomadas para abordar la violación y recomendaciones para que los consumidores se protejan.
Notificación al Fiscal General
Cuando una violación afecta a más de 500 residentes de Washington, la entidad debe notificar a la oficina del Fiscal General de Washington dentro de la misma ventana de 30 días.
La notificación al Fiscal General se presenta a través de un Formulario Web de Notificación de Violaciones de Datos en línea. El aviso debe incluir:
- El número de consumidores de Washington afectados o potencialmente afectados
- Una lista de los tipos de información personal vulnerada
- El marco de tiempo de la exposición (si se conoce)
- Un resumen de las medidas tomadas para contener la violación
- Una copia de muestra de la notificación de violación de seguridad enviada a los consumidores
La oficina del Fiscal General mantiene un Directorio público de Notificaciones de Violaciones de Datos en su sitio web, que enumera todas las violaciones reportadas.
Notificación Sustituta
Washington permite la notificación sustituta cuando la notificación directa no es factible. Una entidad puede usar la notificación sustituta si:
- El costo de proporcionar notificación directa superaría los $250,000
- La clase afectada supera las 500,000 personas
- La entidad no tiene suficiente información de contacto
La notificación sustituta debe incluir todos los siguientes elementos: notificación por correo electrónico (si hay direcciones de correo electrónico disponibles), una publicación visible en el sitio web de la entidad, y notificación a los principales medios de comunicación estatales.
Refugio Seguro por Cifrado

Washington proporciona un refugio seguro por cifrado. Si la información personal estaba asegurada (cifrada, redactada o de otro modo inutilizable) en el momento de la violación, no se requiere notificación.
La definición de "asegurada" significa cifrada de una manera que cumple o supera el estándar del Instituto Nacional de Estándares y Tecnología (NIST), o modificada de otro modo de manera que la información personal se vuelve ilegible, inutilizable o indescifrable por una persona no autorizada.
Si la clave de cifrado también fue comprometida en la violación, el refugio seguro no aplica.
Interacción con Regulaciones Federales
Las entidades que mantienen sus propios procedimientos de notificación como parte de una política de seguridad de la información para el tratamiento de información personal, y que por lo demás son consistentes con los requisitos de plazo de esta ley, se consideran en cumplimiento con los requisitos de notificación de Washington si notifican a las personas afectadas de acuerdo con esas políticas internas. El estatuto no condiciona este refugio seguro al cumplimiento de HIPAA, la Ley Gramm-Leach-Bliley ni ninguna otra ley federal.
Sin embargo, estas entidades aún deben cumplir con el requisito de notificación al Fiscal General en 30 días cuando se ven afectados más de 500 residentes de Washington.
Aplicación y Derecho de Acción Privada

La ley de notificación de violaciones de Washington se aplica bajo RCW 19.255.040. Esta sección divide la aplicación en dos vías distintas:
Aplicación por el Fiscal General: Bajo (2), el Fiscal General puede iniciar una acción tratando una infracción como un acto injusto o engañoso en el comercio. El estatuto establece expresamente que una acción para hacer cumplir el capítulo no puede presentarse bajo , la disposición general de acción privada de la Ley de Protección al Consumidor. El Fiscal General puede buscar medidas cautelares, sanciones civiles y restitución.
Derecho de Acción Privada: (3)(a) otorga a los consumidores su propio remedio independiente, separado de la vía general de la Ley de Protección al Consumidor: cualquier consumidor perjudicado por una infracción del capítulo puede iniciar una demanda civil para recuperar daños. Debido a que el estatuto prohíbe canalizar una reclamación del capítulo a través de , el multiplicador de daños triples, el límite de $25,000 y la disposición de honorarios de abogados que aplican a las reclamaciones generales de la Ley de Protección al Consumidor no aplican automáticamente a esta acción. El propio texto del estatuto autoriza la recuperación de:
- Daños reales sufridos
Este derecho de acción privada sigue haciendo que Washington sea uno de los estados más favorables para los demandantes en materia de aplicación de notificación de violaciones, ya que la mayoría de los estados no otorgan a los consumidores ningún derecho a demandar. Los consumidores no necesitan esperar a que actúe el Fiscal General; pueden presentar reclamos de manera independiente.
Requisitos para Agencias Gubernamentales
Las agencias gubernamentales estatales y locales en Washington están reguladas por RCW 42.56.590, que refleja los requisitos del sector privado. Las agencias gubernamentales deben:
- Notificar a los residentes afectados dentro de 30 días del descubrimiento
- Notificar al Fiscal General cuando se ven afectados más de 500 residentes
- Proporcionar el mismo contenido en sus cartas de notificación
Las agencias gubernamentales también pueden retrasar la notificación a los consumidores afectados hasta 14 días adicionales más allá del plazo de 30 días, para permitir que el aviso se traduzca al idioma principal de los consumidores afectados, conforme a (8).
Más Leyes de Washington
- Leyes de Grabación con IA en Reuniones de Washington
- Leyes de Pensión Alimenticia de Washington
- Leyes de Empleo a Voluntad de Washington
- Leyes de Accidentes de Auto de Washington
- Leyes de Asientos para Auto de Washington
- Leyes de Custodia de Menores de Washington
- Leyes de Manutención Infantil de Washington
- Leyes de Matrimonio de Hecho de Washington
- Leyes de Deepfake de Washington
- Leyes de Divorcio de Washington
- Leyes de Choque y Fuga de Washington
- Leyes de Emancipación de Washington
- Leyes de Eliminación de Antecedentes de Washington
- Leyes de Choque y Fuga de Washington
- Leyes de Propietarios e Inquilinos de Washington
- Leyes del Limón de Washington
Preguntas frecuentes
¿Con qué rapidez debe una empresa de Washington notificar a los consumidores de una violación de datos?
Washington exige la notificación dentro de 30 días de descubrir una violación de datos. Este plazo se redujo de 45 a 30 días por el HB 1071, vigente desde el 1 de marzo de 2020. El conteo comienza desde la fecha en que se descubrió la violación, no desde la fecha en que ocurrió la violación en sí. La aplicación de la ley puede solicitar un retraso si la notificación impediría una investigación criminal.
¿Cuándo debe notificarse al Fiscal General de Washington sobre una violación de datos?
Las entidades deben notificar al Fiscal General de Washington dentro de 30 días cuando una violación afecta a más de 500 residentes de Washington. La notificación se presenta a través de un formulario web en línea en el sitio web del Fiscal General. El aviso debe incluir el número de residentes afectados, los tipos de información personal comprometida, el marco de tiempo de la exposición, las medidas tomadas para contener la violación y una copia de muestra de la notificación al consumidor.
¿Pueden las personas demandar por infracciones de notificación de violaciones de datos en Washington?
Sí. Washington es uno de los pocos estados que otorga un derecho de acción privada por infracciones de notificación de violaciones. Bajo RCW 19.255.040(3)(a), un consumidor perjudicado por una infracción puede presentar una demanda civil para recuperar daños. Este es un remedio independiente: el estatuto establece expresamente que una acción para hacer cumplir el capítulo no puede presentarse bajo RCW 19.86.090, la disposición general de daños triples de la Ley de Protección al Consumidor, por lo que el límite de daños triples de $25,000 que aplica a otras reclamaciones de consumidores en Washington no aplica automáticamente a una demanda por notificación de violaciones.
¿Qué tipos de información personal están protegidos bajo la ley de notificación de violaciones de Washington?
Washington tiene una de las definiciones más amplias de información personal del país. Incluye números de Seguro Social, números de licencia de conducir, datos de cuentas financieras, fecha de nacimiento completa, identificaciones estudiantiles, identificaciones militares, números de pasaporte, identificaciones de seguro de salud, registros e historial médico, datos biométricos como huellas dactilares o escaneos de retina, y combinaciones de nombre de usuario y contraseña. La definición fue ampliada significativamente por el HB 1071 en 2019.
¿La ley de notificación de violaciones de Washington se aplica a las agencias gubernamentales?
Sí. Washington tiene dos estatutos paralelos. RCW 19.255 cubre a las empresas e individuos privados, mientras que RCW 42.56.590 cubre a las agencias gubernamentales estatales y locales. Ambos imponen el mismo plazo de notificación de 30 días y los mismos requisitos de reporte al Fiscal General. Las agencias gubernamentales sí tienen una excepción que las empresas privadas no tienen: pueden retrasar la notificación al consumidor hasta 14 días adicionales para traducir el aviso al idioma principal de los consumidores afectados, conforme a RCW 42.56.590(8).
¿Afectado por una filtración de datos o una violación de privacidad biométrica?
Si sus datos personales quedaron expuestos en una filtración, o si su huella dactilar o escaneo facial se recopiló sin su consentimiento, podría ser elegible para unirse a un reclamo por compensación. Averígüelo gratis y sin compromiso.
Actualizaciones
Verificado de forma independiente contra las fuentes primarias citadas; ley aplicable revisada en busca de cambios recientes
Se corrigieron dos afirmaciones sobre la notificación sustituta y el refugio seguro: la notificación sustituta bajo RCW 19.255.010 requiere correo electrónico, publicación en el sitio web Y notificación a medios estatales en conjunto, no solo las dos primeras; y el refugio seguro por procedimientos internos se aplica a la propia política de notificación conforme de una entidad, no específicamente al cumplimiento de HIPAA o GLBA.
Ley aplicable revisada en busca de cambios recientes
Revisado y aprobado por un editor
La ley detrás de este artículo
Este artículo se apoya en 5 disposiciones legales conservadas en nuestro propio registro jurídico, cada una obtenida de la fuente oficial. Toque una sección para leer el texto vigente.
Revised Code of Washington
§ 19.255.005Definitions.Vigentecitada en 2 de nuestros artículos
The definitions in this section apply throughout this chapter unless the context clearly requires otherwise. (1) "Breach of the security of the system" means unauthorized acquisition of data that compromises the security, confidentiality, or integrity of personal information maintained by the person or business. Good faith acquisition of personal information by an employee or agent of the person or business for the purposes of the person or business is not a breach of the security of the system when the personal information is not used or subject to further unauthorized disclosure.
Texto oficial (extracto) · al 2026-07-29 · Lea la sección completa en app.leg.wa.gov
Citada en 13 opiniones judicialesAplicada por un tribunal por última vez: 2024
Casos destacados: Greek Islands Cuisine Inc v. YourPeople Inc (District Court, E.D. Washington 2024) · Doe v. Fred Hutchinson Cancer Center (District Court, W.D. Washington 2024) · Aleshire v. Fred Hutchinson Cancer Center (District Court, W.D. Washington 2024)
Identificado automáticamente a partir de las opiniones judiciales que citan esta sección; no es un ranking de qué caso prevalece.
§ 19.255.010Personal information—Notice of security breaches.Vigentecitada en 5 de nuestros artículos
(1) Any person or business that conducts business in this state and that owns or licenses data that includes personal information shall disclose any breach of the security of the system to any resident of this state whose personal information was, or is reasonably believed to have been, acquired by an unauthorized person and the personal information was not secured. Notice is not required if the breach of the security of the system is not reasonably likely to subject consumers to a risk of harm. The breach of secured personal information must be disclosed if the information acquired and accessed is not secured during a security breach or if the confidential process, encryption key, or other means to decipher the secured information was acquired by an unauthorized person. (2) Any person or business that maintains or possesses data that may include personal information that the person or business does not own or license shall notify the owner or licensee of the information of any breach of the security of the data immediately following discovery, if the personal information was, or is reasonably believed to have been, acquired by an unauthorized person.
Texto oficial (extracto) · al 2026-07-29 · Lea la sección completa en app.leg.wa.gov
Citada en 5 opiniones judicialesAplicada por un tribunal por última vez: 2024
Casos destacados: Sarah Nunley v. Chelan-Douglas Health District (Court of Appeals of Washington 2024) · In re Sony Gaming Networks & Customer Data Security Breach Litigation (District Court, S.D. California 2014, 996 F. Supp. 2d 942) · In re Premera Blue Cross Customer Data Security Breach Litigation (District Court, D. Oregon 2016, 198 F. Supp. 3d 1183)
Identificado automáticamente a partir de las opiniones judiciales que citan esta sección; no es un ranking de qué caso prevalece.
§ 19.255.040Consumer protection.Vigente
(1) Any waiver of the provisions of this chapter is contrary to public policy, and is void and unenforceable. (2) The attorney general may bring an action in the name of the state, or as parens patriae on behalf of persons residing in the state, to enforce this chapter. For actions brought by the attorney general to enforce this chapter, the legislature finds that the practices covered by this chapter are matters vitally affecting the public interest for the purpose of applying the consumer protection act, chapter 19.86 RCW. For actions brought by the attorney general to enforce this chapter, a violation of this chapter is not reasonable in relation to the development and preservation of business and is an unfair or deceptive act in trade or commerce and an unfair method of competition for purposes of applying the consumer protection act, chapter 19.86 RCW. An action to enforce this chapter may not be brought under RCW 19.86.090. (3)(a) Any consumer injured by a violation of this chapter may institute a civil action to recover damages. (b) Any person or business that violates, proposes to violate, or has violated this chapter may be enjoined.
Texto oficial (extracto) · al 2026-07-29 · Lea la sección completa en app.leg.wa.gov
Citada en 2 opiniones judicialesAplicada por un tribunal por última vez: 2024
Casos destacados: Sarah Nunley v. Chelan-Douglas Health District (Court of Appeals of Washington 2024) · Guy v. Convergent Outsourcing Inc (District Court, W.D. Washington 2023)
Identificado automáticamente a partir de las opiniones judiciales que citan esta sección; no es un ranking de qué caso prevalece.
§ 19.86.090Civil action for damages—Treble damages authorized—Action by governmental entities.Vigentecitada en 5 de nuestros artículos
Any person who is injured in his or her business or property by a violation of RCW 19.86.020, 19.86.030, 19.86.040, 19.86.050, or 19.86.060, or any person so injured because he or she refuses to accede to a proposal for an arrangement which, if consummated, would be in violation of RCW 19.86.030, 19.86.040, 19.86.050, or 19.86.060, may bring a civil action in superior court to enjoin further violations, to recover the actual damages sustained by him or her, or both, together with the costs of the suit, including a reasonable attorney's fee. In addition, the court may, in its discretion, increase the award of damages up to an amount not to exceed three times the actual damages sustained: PROVIDED, That such increased damage award for violation of RCW 19.86.020 may not exceed twenty-five thousand dollars: PROVIDED FURTHER, That such person may bring a civil action in the district court to recover his or her actual damages, except for damages which exceed the amount specified in RCW 3.66.020, and the costs of the suit, including reasonable attorney's fees.
Texto oficial (extracto) · al 2026-07-29 · Lea la sección completa en app.leg.wa.gov
Citada en 529 opiniones judicialesAplicada por un tribunal por última vez: 2026
Casos destacados: Hangman Ridge Training Stables, Inc. v. Safeco Title Insurance (Washington Supreme Court 1986, 105 Wash. 2d 778) · Washington State Physicians Insurance Exchange & Ass'n v. Fisons Corp. (Washington Supreme Court 1993, 122 Wash. 2d 299) · Bowers v. Transamerica Title Insurance (Washington Supreme Court 1983, 100 Wash. 2d 581)
Identificado automáticamente a partir de las opiniones judiciales que citan esta sección; no es un ranking de qué caso prevalece.
§ 42.56.590Personal information—Notice of security breaches.Vigente
(1) Any agency that owns or licenses data that includes personal information shall disclose any breach of the security of the system to any resident of this state whose personal information was, or is reasonably believed to have been, acquired by an unauthorized person and the personal information was not secured. Notice is not required if the breach of the security of the system is not reasonably likely to subject consumers to a risk of harm. The breach of secured personal information must be disclosed if the information acquired and accessed is not secured during a security breach or if the confidential process, encryption key, or other means to decipher the secured information was acquired by an unauthorized person. (2) Any agency that maintains or possesses data that may include personal information that the agency does not own or license shall notify the owner or licensee of the information of any breach of the security of the data immediately following discovery, if the personal information was, or is reasonably believed to have been, acquired by an unauthorized person.
Texto oficial (extracto) · al 2026-07-29 · Lea la sección completa en app.leg.wa.gov
Citada en 7 opiniones judicialesAplicada por un tribunal por última vez: 2024
Casos destacados: Wa Federation Of State Employees, Resps V. Freedom Foundation, App (Court of Appeals of Washington 2022) · Wa Education Association, V. Dept.of Retirement Systems (Court of Appeals of Washington 2022) · Wash. Pub. Emps. Ass'n v. Wash. State Ctr. for Childhood Deafness & Hearing Loss (Washington Supreme Court 2019)
Identificado automáticamente a partir de las opiniones judiciales que citan esta sección; no es un ranking de qué caso prevalece.
Fuentes y referencias
- RCW 19.255.010, Aviso de Violaciones de Seguridad de Información Personal(app.leg.wa.gov).gov
- RCW 42.56.590, Notificación de Violaciones de Agencias Gubernamentales(app.leg.wa.gov).gov
- Capítulo 19.255 RCW, Texto Completo(app.leg.wa.gov).gov
- Leyes de Notificación de Violaciones de Datos del Fiscal General de Washington(atg.wa.gov).gov
- Preguntas Frecuentes sobre el HB 1071 del Fiscal General de Washington(atg.wa.gov).gov
- Directorio de Notificaciones de Violaciones de Datos del Fiscal General de Washington(atg.wa.gov).gov
- Centro de Recursos de Violaciones de Datos del Fiscal General de Washington(atg.wa.gov).gov
- Guía de Robo de Identidad para Empresas del Fiscal General de Washington(atg.wa.gov).gov
- Resumen del Proyecto de Ley HB 1071(app.leg.wa.gov).gov
- Información sobre HIPAA(hhs.gov).gov
- Ley Gramm-Leach-Bliley(ftc.gov).gov
- RCW 19.255.005, Definiciones de Información Personal(app.leg.wa.gov).gov