Leyes estatales sobre notificación de violaciones de datos
Aunque la mayoría de las leyes estatales sobre notificación de violaciones de datos contienen elementos similares, existen diferencias importantes, lo que significa que un enfoque único para la notificación no será suficiente. Es más, a medida que las violaciones de datos siguen aumentando, los estados están respondiendo con modificaciones cada vez más frecuentes y divergentes en sus leyes, lo que plantea retos para el cumplimiento normativo. Las organizaciones deben dar prioridad al seguimiento de estos cambios para prepararse y responder ante las violaciones de datos.
Para obtener un resumen de los requisitos básicos de notificación estatales que se aplican a las entidades que «poseen» datos, descargueel cuadro de Foleysobre las leyes estatales de notificación de violaciones de datos. Este cuadro está actualizado a fecha de 4 de marzo de 2026 y debe utilizarse únicamente con fines informativos, ya que las medidas recomendadas que debe adoptar una entidad si sufre un evento de seguridad, un incidente o una violación varían en función de los hechos y circunstancias concretos.
Esta tabla no se aplica a quienes no sean titulares de los datos. Si usted no es el titular de los datos en cuestión, consulte la legislación aplicable y póngase en contacto con un asesor jurídico. Esta tabla tampoco se aplica a:
- Excepciones basadas en el cumplimiento de otras leyes, como la Ley de Portabilidad y Responsabilidad del Seguro Médico (HIPAA) o la Ley Gramm-Leach-Bliley (GLBA).
- Excepciones relativas a la obtención de buena fe de información de carácter personal (PII) por parte de un empleado o agente de una entidad con un fin legítimo de dicha entidad, siempre que no se produzca ningún uso o divulgación no autorizados posteriores de dicha información.
- Excepciones relativas a lo que se considera información de carácter personal (PII), como los datos públicos, cifrados, censurados, ilegibles o inutilizables. La tabla indica si puede existir una exención para los datos que se consideran públicos, cifrados, censurados, ilegibles o inutilizables, pero las directrices específicas variarán en función de las circunstancias. Por ejemplo, algunos estados solo contemplan una exención para los datos cifrados, mientras que otros pueden ofrecerla tanto para los datos cifrados como para los públicos.
- La forma en que una entidad realiza las notificaciones, ya sean directas o sustitutivas (por ejemplo, por correo electrónico, por correo postal de EE. UU., etc.).
- Requisitos relativos al contenido del aviso.
- Cualquier material orientativo publicado por organismos federales y estatales.
- Una evaluación exhaustiva de toda la legislación aplicable a las filtraciones de información que no sean datos de carácter personal.
Para obtener más información sobre las leyes estatales en materia de notificación de violaciones de datos u otros asuntos relacionados con la seguridad de los datos, póngase en contacto con alguna de las personas que figuran a continuación o con cualquier otro miembro del departamento de ciberseguridad de Foley.