Ley estatal de privacidad de EE. UU.

Cumplimiento de la Texas Data Privacy and Security Act: lo que su organización necesita saber

Actualizado 2026-06-24
Puntos clave: Priverion es una plataforma de GRC alojada en Suiza que ayuda a las organizaciones con múltiples entidades a operacionalizar el cumplimiento de la TDPSA con mapeo de datos entre entidades, flujos de trabajo de EIPD automatizados y gestión de proveedores.

La TDPSA entró en vigor el 01/07/2024, lo que convierte a Texas en una de las leyes de privacidad estatales más relevantes de EE. UU. Si su organización trata datos personales de residentes de Texas, necesita una hoja de ruta de cumplimiento clara, especialmente si gestiona obligaciones en varias entidades o jurisdicciones.

Esta guía explica a quién se aplica la TDPSA, qué exige, cómo se compara con otras leyes de privacidad estatales y los pasos prácticos que debe seguir para operacionalizar el cumplimiento. Tanto si parte de cero como si amplía un programa de privacidad existente para cubrir Texas, sabrá exactamente en qué punto se encuentra.

La confían equipos de privacidad que gestionan el cumplimiento en más de 50 jurisdicciones

Fabricante aeroespacial global Proveedor europeo de servicios sanitarios Grupo suizo de tecnología médica Operador de transporte multientidad Red regional de atención
Trusted by 50+ privacy teams across 14 countries
Healthcare
Aviation
Energy
Legal
Technology
Zurzach logo
AXA logo
Openmedical logo
Glencore logo
Pilatus logo
Liferay logo
CareerFairy logo
Voicepoint logo
Kellerhals Carrard logo
Aclaris logo
Avantec logo
Diakonie Bethanien logo
Liferay logo
CareerFairy logo
Zurzach logo
Voicepoint logo
Openmedical logo
Kellerhals Carrard logo
AXA logo
Aclaris logo
Avantec logo
Diakonie Bethanien logo
Requisitos clave

Requisitos clave de la Texas Data Privacy and Security Act

La TDPSA crea obligaciones en seis áreas críticas. Esto es lo que su programa de privacidad debe cubrir, desglosado para que pueda compartirlo directamente con su equipo.

Ámbito de aplicación amplio

¿A quién se aplica la TDPSA?

A cualquier persona que realice actividades comerciales en Texas o que produzca productos y servicios consumidos por residentes de Texas y que trate o venda datos personales. A diferencia de muchas leyes de privacidad estatales, la TDPSA no establece un umbral de ingresos ni un volumen mínimo de tratamiento de datos.

Esto significa que su ámbito es considerablemente más amplio que el de la CCPA/CPRA o la VCDPA de Virginia. Si su organización maneja datos de consumidores de Texas de forma significativa, dé por sentado que entra en el ámbito de aplicación.

Entre las exenciones clave se incluyen:

  • Pequeñas empresas según la definición de la SBA (con salvedades sobre la venta de datos sensibles)
  • Entidades financieras reguladas por la GLBA
  • Entidades cubiertas por la HIPAA (solo para PHI)
  • Organizaciones sin ánimo de lucro e instituciones de educación superior

Fuente: Texas Business & Commerce Code, Chapter 541, en vigor desde el 01/07/2024

Derechos del consumidor

Seis derechos que su organización debe respetar

Los residentes de Texas obtienen un conjunto integral de derechos sobre sus datos que su organización debe operacionalizar con flujos de trabajo documentados y un plazo de respuesta de 45 días.

  • Derecho a conocer y acceder a los datos personales
  • Derecho a corregir datos inexactos
  • Derecho a suprimir los datos personales
  • Derecho a la portabilidad de los datos
  • Derecho a oponerse a la venta de datos, la publicidad dirigida y la elaboración de perfiles
  • Reconocimiento de mecanismos universales de exclusión (obligatorio desde el 01/01/2025)

El plazo de respuesta de 45 días puede ampliarse otros 45 días con aviso al consumidor, pero su equipo necesita un sistema para rastrear y documentar cada solicitud de forma coherente.

Plazo de respuesta según la TDPSA §541.101 a .105

Obligaciones del responsable del tratamiento

Qué deben hacer los responsables del tratamiento, más allá de actualizar la política de privacidad

La TDPSA impone a los responsables del tratamiento requisitos operativos significativos que van mucho más allá de actualizar su aviso de privacidad.

  • Minimización de datos: recopilar únicamente lo que sea adecuado, pertinente y razonablemente necesario
  • Limitación de la finalidad y prácticas de seguridad razonables
  • Consentimiento explícito antes de tratar datos sensibles (datos biométricos, geolocalización, datos de menores, salud, raza, religión)
  • Evaluaciones de protección de datos para la publicidad dirigida, la venta de datos, la elaboración de perfiles y el tratamiento de datos sensibles

En las organizaciones con múltiples entidades, cada filial que trate datos de residentes de Texas necesita sus propias evaluaciones documentadas; aquí es donde la coordinación a nivel de grupo resulta esencial.

Requisitos de evaluación según la TDPSA §541.151 a .153

Requisitos para el encargado del tratamiento

Obligaciones del encargado del tratamiento y requisitos contractuales

Si su organización utiliza encargados del tratamiento de terceros, la TDPSA exige acuerdos contractuales formales que reflejan la estructura del artículo 28 del RGPD que muchos equipos de privacidad europeos ya conocen.

  • Los encargados del tratamiento deben asistir a los responsables en el cumplimiento de sus obligaciones bajo la TDPSA
  • Requisitos contractuales de confidencialidad
  • Supresión o devolución de los datos al finalizar el contrato
  • Cooperación con auditorías y verificación del cumplimiento

Las organizaciones que gestionan decenas de relaciones con proveedores necesitan una forma sistemática de evaluar, documentar y recertificar el cumplimiento de los encargados del tratamiento; las hojas de cálculo se quedan cortas rápidamente a escala.

Requisitos contractuales para el encargado del tratamiento según la TDPSA §541.201

Aplicación de la ley

Aplicación por parte del fiscal general con consecuencias reales

El fiscal general de Texas ostenta la competencia exclusiva de aplicación; no existe derecho de acción privada. Pero que esto no le haga bajar la guardia. Texas ya ha demostrado su disposición a aplicar de forma agresiva la normativa de privacidad de datos.

1.400 millones de dólares

Acuerdo de Texas con Meta por infracciones relacionadas con datos biométricos, 2024

  • Periodo de subsanación de 30 días tras la notificación del fiscal general
  • Sanciones civiles de hasta 7.500 dólares por infracción
  • Medidas cautelares y recuperación de los costes de investigación

El periodo de subsanación de 30 días solo ayuda a las organizaciones que pueden demostrar un programa de cumplimiento existente y operativo. Si recibe una reclamación y no tiene nada documentado, parte de una posición fundamentalmente más débil.

Disposiciones de aplicación según la TDPSA §541.251; acuerdo con Meta según la Texas OAG, julio de 2024

Datos sensibles

Los datos sensibles tienen sus propias reglas

La TDPSA define los datos sensibles de forma amplia y exige consentimiento explícito de inclusión antes de su tratamiento. No se trata de una situación de «avisar y proceder»: su organización necesita mecanismos de consentimiento afirmativo establecidos.

Las categorías de datos sensibles de la TDPSA incluyen:

  • Origen racial o étnico
  • Creencias religiosas
  • Datos de diagnóstico de salud o de vida sexual
  • Datos biométricos para identificación
  • Datos de geolocalización precisa
  • Datos de un menor conocido
  • Ciudadanía o estatus migratorio

Incluso las pequeñas empresas según la definición de la SBA, por lo demás exentas de la mayoría de los requisitos de la TDPSA, no pueden vender datos sensibles sin consentimiento explícito. La ley traza aquí una línea infranqueable.

Datos sensibles definidos según la TDPSA §541.001(29); excepción para pequeñas empresas según la §541.002

¿Necesita mapear estos requisitos en varias entidades y jurisdicciones?

Vea cómo Priverion gestiona el cumplimiento multimarco

200+

Horas ahorradas en la gestión del registro de tratamientos

Medtec redirigió más de 200 horas de actualizaciones manuales del registro de tratamientos a la preparación de la ISO 27001, y completó la certificación tres meses antes de lo previsto.

60%

Menor coste frente a las plataformas empresariales tradicionales

Un fabricante de aeronaves logró el cumplimiento completo a nivel de grupo por una fracción del precio de OneTrust, con costes predecibles basados en entidades y no en trampas de expansión por usuario.

3 mes.

De adelanto en la ISO 27001

Medtec utilizó los paquetes de evidencias listos para auditoría de Priverion para acortar la preparación de la ISO 27001, finalizando un trimestre completo antes de su calendario original.

Operacionalizar el cumplimiento

Siete pasos para operacionalizar el cumplimiento de la TDPSA

Conocer los requisitos es una cosa. Construir flujos de trabajo conformes en toda su organización es otra. Así es como los equipos de privacidad están convirtiendo las obligaciones de la TDPSA en procesos repetibles y auditables.

Paso 1

Determine el alcance de su huella de datos en Texas

Identifique cada entidad, unidad de negocio y producto que recopile o trate datos personales de residentes de Texas. En las organizaciones con múltiples entidades, esto implica mapear los flujos de datos entre filiales, no solo a nivel de la matriz.

El mapeo de datos entre entidades de Priverion proporciona visibilidad a nivel de grupo sobre qué entidades entran en el ámbito de aplicación, eliminando las conjeturas que conducen a brechas de cumplimiento.

Paso 2

Actualice sus avisos de privacidad

La TDPSA exige una divulgación clara de las categorías de datos recopilados, las finalidades del tratamiento, los derechos del consumidor y cómo ejercerlos. Si ya cumple con la CCPA o la VCDPA, sus avisos probablemente necesiten modificaciones específicas para Texas en lugar de una reescritura completa.

Revise los requisitos del aviso conforme a la §541.051 para asegurarse de cubrir todas las divulgaciones obligatorias, incluidos los mecanismos de exclusión para la venta de datos y la publicidad dirigida.

Paso 3

Cree flujos de trabajo para las solicitudes de los interesados

Operacionalice la recepción, la verificación de identidad, el enrutamiento, la atención y el seguimiento de respuestas para los seis derechos del consumidor. El plazo de 45 días empieza a contar en el momento de la recepción, no cuando alguien de su equipo repara en el correo.

El módulo de gestión de solicitudes de los interesados de Priverion rastrea cada solicitud entre entidades con escalado automatizado, de modo que nada se pierda durante el plazo de respuesta legal.

Paso 4

Realice evaluaciones de protección de datos

La TDPSA exige evaluaciones para la publicidad dirigida, la venta de datos, la elaboración de perfiles y el tratamiento de datos sensibles. Cada evaluación debe ponderar los beneficios frente a los posibles riesgos para los derechos del consumidor y debe documentarse para una posible revisión por parte del fiscal general.

La automatización de EIPD/TIA asistida por IA de Priverion redacta evaluaciones con puntuación de riesgo, mientras que los revisores humanos conservan la aprobación final. Cada evaluación se almacena como un paquete de evidencias listo para auditoría.

Paso 5

Audite sus contratos con proveedores

Cada relación con un encargado del tratamiento necesita cláusulas contractuales que cubran las instrucciones de tratamiento de datos, la confidencialidad, las obligaciones de supresión y la cooperación en auditorías. Los contratos de encargo de tipo RGPD existentes pueden cubrir la mayoría de los requisitos, pero revíselos en busca de lagunas específicas de Texas.

El módulo de evaluación de riesgos de proveedores de Priverion evalúa sistemáticamente a cada encargado del tratamiento, señala las lagunas contractuales y realiza el seguimiento de la recertificación en toda su cartera de proveedores.

Paso 6

Implemente mecanismos de consentimiento para datos sensibles

Si cualquier entidad de su grupo trata categorías de datos sensibles (datos biométricos, datos de salud, geolocalización precisa, datos de menores), necesita mecanismos de consentimiento afirmativo de inclusión. Esto no se satisface con la aceptación de una política de privacidad general.

Mapee las categorías de datos sensibles en todas las entidades con el mapeo de datos entre entidades de Priverion para identificar dónde se necesitan flujos de consentimiento antes de que una acción de aplicación encuentre la laguna primero.

Paso 7

Reconozca los mecanismos universales de exclusión

Desde el 01/01/2025, la TDPSA exige que los responsables del tratamiento reconozcan las señales universales de exclusión basadas en el navegador (como el Global Privacy Control). Esto significa que su pila tecnológica (y no solo sus políticas) debe responder a estas señales.

Nota: Priverion no ofrece gestión del consentimiento de cookies. Si necesita el reconocimiento de señales universales de exclusión a nivel de navegador, combine Priverion con una plataforma específica de gestión del consentimiento.

¿Gestiona estos pasos en varias filiales y jurisdicciones?

Vea cómo un fabricante de aeronaves operacionalizó el cumplimiento a nivel de grupo
Comparación de leyes estatales

Cómo se compara la TDPSA con otras leyes de privacidad estatales de EE. UU.

Si su organización ya gestiona el cumplimiento de la CCPA, la VCDPA o la CPA, comprender dónde la TDPSA coincide (y dónde diverge) le ayuda a evitar duplicar el trabajo mientras cierra las lagunas específicas de Texas.

Requisito TDPSA (Texas) CCPA/CPRA (California) VCDPA (Virginia) CPA (Colorado)
Umbral de ingresos/datos Ninguno: cualquier empresa que trate datos de residentes de TX 25 M$ de ingresos, más de 50 000 consumidores o más del 50 % de los ingresos por venta de datos 100 000 consumidores o 25 000 consumidores + 50 % de los ingresos por venta de datos 100 000 consumidores o 25 000 consumidores + ingresos por venta de datos
Consentimiento para datos sensibles Inclusión obligatoria Exclusión (con inclusión para menores) Inclusión obligatoria Inclusión obligatoria
Señal universal de exclusión Obligatoria (desde el 01/01/2025) Obligatoria No obligatoria Obligatoria (desde el 01/07/2024)
Evaluaciones de protección de datos Obligatorias para publicidad dirigida, venta de datos, elaboración de perfiles y datos sensibles Obligatorias (evaluaciones de riesgo de la CPRA) Obligatorias Obligatorias
Periodo de subsanación 30 días Ninguno (eliminado con la CPRA) 60 días (expira en 2026) 60 días (expiró en enero de 2025)
Aplicación de la ley Solo el fiscal general: sin derecho de acción privada Fiscal general + derecho de acción privada limitado (violaciones de datos) Solo el fiscal general Solo el fiscal general
Sanción máxima por infracción 7.500 $ 7.500 $ 7.500 $ 20.000 $

Fuentes: Texas Business & Commerce Code Ch. 541; California Civil Code §1798.100 et seq.; Virginia Code §59.1-575 et seq.; Colorado Rev. Stat. §6-1-1301 et seq.

¿Gestiona el cumplimiento de varias leyes estatales? El enfoque multimarco de Priverion le permite mapear los requisitos solapados una sola vez, en lugar de hacerlo por separado para cada jurisdicción.

Vea el cumplimiento multimarco en acción
Priverion frente a OneTrust

Cumplimiento de nivel empresarial sin la complejidad empresarial

Las empresas del mercado medio no necesitan 200 módulos ni una implementación de seis meses. Necesitan una plataforma que funcione desde la primera semana, con un precio que no penalice el crecimiento.

Priverion

Soberanía de datos suiza, garantizada

Desarrollada y alojada íntegramente en Suiza. Todo el tratamiento de datos permanece dentro de la infraestructura suiza, no en una mera zona de disponibilidad europea que deba solicitar. En un mundo posterior a Schrems II, esto no es una preferencia. Es una salvaguarda legal.

Operativa en semanas, no en trimestres

Sin consultores de implementación. Sin una incorporación de seis meses. Un fabricante de aeronaves pasó del inicio a la recertificación del registro de tratamientos totalmente automatizada en sus primeros seis meses, y la mayor parte de ese tiempo se dedicó a personalizar, no a configurar.

Según el calendario de incorporación de un fabricante de aeronaves

Un precio con sentido

Basado en el número de empresas y el tamaño de la organización, no en licencias por usuario ni en complementos por módulo. Añada miembros al equipo, amplíe a nuevas filiales y su factura seguirá siendo predecible. Sin sorpresas de adquisición en la renovación.

Plataforma de privacidad todo en uno

Registro de tratamientos, EIPD/TIA, riesgo de proveedores, gestión de incidentes, gestión de solicitudes de los interesados, mapeo de datos, Registro de IA: todo en una sola plataforma. Sin tener que ensamblar cinco productos distintos del mismo proveedor.

IA que asiste, nunca decide

Redacción de EIPD asistida por IA, puntuación de riesgo y mapeo normativo, todo procesado dentro de la infraestructura suiza. Cada resultado de IA es revisado por una persona antes de convertirse en un registro de cumplimiento. No se utilizan datos de clientes para entrenar modelos.

Plataformas empresariales típicas

La residencia de datos como complemento

La mayoría de las plataformas empresariales tienen su sede en EE. UU. y alojamiento estadounidense por defecto. La residencia de datos en Europa, si está disponible, es una mejora, un contrato aparte o una promesa de mejor esfuerzo. Su equipo jurídico tendrá que analizar la diferencia entre «alojado en la UE» y «tratado en la UE».

Meses antes de ver valor

Las plataformas empresariales suelen requerir equipos de implementación dedicados, contratos de servicios profesionales y plazos de entre 3 y 6 meses antes de que se active su primer flujo de trabajo. Es tiempo que su DPD pasa en reuniones de proyecto en lugar de hacer trabajo de privacidad.

Precios diseñados para la expansión

Las licencias por usuario, las licencias por módulo y los ajustes anuales hacen que sus costes crezcan de forma impredecible. Añada cinco usuarios para gestionar una nueva filial y su director financiero recibirá una factura sorpresa. El modelo de precios premia la dependencia del proveedor, no el éxito del cliente.

Módulos vendidos por separado

¿Necesita riesgo de proveedores y EIPD juntos? Son dos módulos. ¿Quiere gestión de incidentes? Otro módulo. ¿Consentimiento de cookies? Otro más. Lo que empieza como una herramienta de privacidad se convierte en una plataforma desbordante que abarca ESG, ética y GRC, con una complejidad acorde.

La IA como caja negra

Muchas plataformas comercializan un cumplimiento «con tecnología de IA» sin aclarar dónde se procesan los datos, si los resultados son editables antes de pasar al registro o cómo se entrenan los modelos. Cuando su regulador pregunte cómo se generó una puntuación de riesgo, «lo decidió la IA» no es una respuesta.

Nota sincera: no cubrimos ESG, líneas éticas ni consentimiento de cookies. Si necesita eso, no somos la opción adecuada. Pero si necesita una gestión de programas de privacidad a nivel de grupo que funcione, deberíamos hablar.

Preguntas frecuentes

Preguntas frecuentes sobre el cumplimiento de la TDPSA

¿Se aplica la TDPSA a empresas fuera de Texas?

Sí. La TDPSA se aplica a cualquier persona que realice actividades comerciales en Texas o que produzca productos y servicios consumidos por residentes de Texas. No es necesario estar físicamente ubicado en Texas.