Cumplimiento de la Texas Data Privacy and Security Act: lo que su organización necesita saber
La TDPSA entró en vigor el 01/07/2024, lo que convierte a Texas en una de las leyes de privacidad estatales más relevantes de EE. UU. Si su organización trata datos personales de residentes de Texas, necesita una hoja de ruta de cumplimiento clara, especialmente si gestiona obligaciones en varias entidades o jurisdicciones.
Esta guía explica a quién se aplica la TDPSA, qué exige, cómo se compara con otras leyes de privacidad estatales y los pasos prácticos que debe seguir para operacionalizar el cumplimiento. Tanto si parte de cero como si amplía un programa de privacidad existente para cubrir Texas, sabrá exactamente en qué punto se encuentra.
Requisitos clave de la Texas Data Privacy and Security Act
La TDPSA crea obligaciones en seis áreas críticas. Esto es lo que su programa de privacidad debe cubrir, desglosado para que pueda compartirlo directamente con su equipo.
Ámbito de aplicación amplio
¿A quién se aplica la TDPSA?
A cualquier persona que realice actividades comerciales en Texas o que produzca productos y servicios consumidos por residentes de Texas y que trate o venda datos personales. A diferencia de muchas leyes de privacidad estatales, la TDPSA no establece un umbral de ingresos ni un volumen mínimo de tratamiento de datos.
Esto significa que su ámbito es considerablemente más amplio que el de la CCPA/CPRA o la VCDPA de Virginia. Si su organización maneja datos de consumidores de Texas de forma significativa, dé por sentado que entra en el ámbito de aplicación.
Entre las exenciones clave se incluyen:
- Pequeñas empresas según la definición de la SBA (con salvedades sobre la venta de datos sensibles)
- Entidades financieras reguladas por la GLBA
- Entidades cubiertas por la HIPAA (solo para PHI)
- Organizaciones sin ánimo de lucro e instituciones de educación superior
Fuente: Texas Business & Commerce Code, Chapter 541, en vigor desde el 01/07/2024
Derechos del consumidor
Seis derechos que su organización debe respetar
Los residentes de Texas obtienen un conjunto integral de derechos sobre sus datos que su organización debe operacionalizar con flujos de trabajo documentados y un plazo de respuesta de 45 días.
- Derecho a conocer y acceder a los datos personales
- Derecho a corregir datos inexactos
- Derecho a suprimir los datos personales
- Derecho a la portabilidad de los datos
- Derecho a oponerse a la venta de datos, la publicidad dirigida y la elaboración de perfiles
- Reconocimiento de mecanismos universales de exclusión (obligatorio desde el 01/01/2025)
El plazo de respuesta de 45 días puede ampliarse otros 45 días con aviso al consumidor, pero su equipo necesita un sistema para rastrear y documentar cada solicitud de forma coherente.
Plazo de respuesta según la TDPSA §541.101 a .105
Obligaciones del responsable del tratamiento
Qué deben hacer los responsables del tratamiento, más allá de actualizar la política de privacidad
La TDPSA impone a los responsables del tratamiento requisitos operativos significativos que van mucho más allá de actualizar su aviso de privacidad.
- Minimización de datos: recopilar únicamente lo que sea adecuado, pertinente y razonablemente necesario
- Limitación de la finalidad y prácticas de seguridad razonables
- Consentimiento explícito antes de tratar datos sensibles (datos biométricos, geolocalización, datos de menores, salud, raza, religión)
- Evaluaciones de protección de datos para la publicidad dirigida, la venta de datos, la elaboración de perfiles y el tratamiento de datos sensibles
En las organizaciones con múltiples entidades, cada filial que trate datos de residentes de Texas necesita sus propias evaluaciones documentadas; aquí es donde la coordinación a nivel de grupo resulta esencial.
Requisitos de evaluación según la TDPSA §541.151 a .153
Requisitos para el encargado del tratamiento
Obligaciones del encargado del tratamiento y requisitos contractuales
Si su organización utiliza encargados del tratamiento de terceros, la TDPSA exige acuerdos contractuales formales que reflejan la estructura del artículo 28 del RGPD que muchos equipos de privacidad europeos ya conocen.
- Los encargados del tratamiento deben asistir a los responsables en el cumplimiento de sus obligaciones bajo la TDPSA
- Requisitos contractuales de confidencialidad
- Supresión o devolución de los datos al finalizar el contrato
- Cooperación con auditorías y verificación del cumplimiento
Las organizaciones que gestionan decenas de relaciones con proveedores necesitan una forma sistemática de evaluar, documentar y recertificar el cumplimiento de los encargados del tratamiento; las hojas de cálculo se quedan cortas rápidamente a escala.
Requisitos contractuales para el encargado del tratamiento según la TDPSA §541.201
Aplicación de la ley
Aplicación por parte del fiscal general con consecuencias reales
El fiscal general de Texas ostenta la competencia exclusiva de aplicación; no existe derecho de acción privada. Pero que esto no le haga bajar la guardia. Texas ya ha demostrado su disposición a aplicar de forma agresiva la normativa de privacidad de datos.
1.400 millones de dólares
Acuerdo de Texas con Meta por infracciones relacionadas con datos biométricos, 2024
- Periodo de subsanación de 30 días tras la notificación del fiscal general
- Sanciones civiles de hasta 7.500 dólares por infracción
- Medidas cautelares y recuperación de los costes de investigación
El periodo de subsanación de 30 días solo ayuda a las organizaciones que pueden demostrar un programa de cumplimiento existente y operativo. Si recibe una reclamación y no tiene nada documentado, parte de una posición fundamentalmente más débil.
Disposiciones de aplicación según la TDPSA §541.251; acuerdo con Meta según la Texas OAG, julio de 2024
Datos sensibles
Los datos sensibles tienen sus propias reglas
La TDPSA define los datos sensibles de forma amplia y exige consentimiento explícito de inclusión antes de su tratamiento. No se trata de una situación de «avisar y proceder»: su organización necesita mecanismos de consentimiento afirmativo establecidos.
Las categorías de datos sensibles de la TDPSA incluyen:
- Origen racial o étnico
- Creencias religiosas
- Datos de diagnóstico de salud o de vida sexual
- Datos biométricos para identificación
- Datos de geolocalización precisa
- Datos de un menor conocido
- Ciudadanía o estatus migratorio
Incluso las pequeñas empresas según la definición de la SBA, por lo demás exentas de la mayoría de los requisitos de la TDPSA, no pueden vender datos sensibles sin consentimiento explícito. La ley traza aquí una línea infranqueable.
Datos sensibles definidos según la TDPSA §541.001(29); excepción para pequeñas empresas según la §541.002
¿Necesita mapear estos requisitos en varias entidades y jurisdicciones?
Vea cómo Priverion gestiona el cumplimiento multimarco200+
Horas ahorradas en la gestión del registro de tratamientos
Medtec redirigió más de 200 horas de actualizaciones manuales del registro de tratamientos a la preparación de la ISO 27001, y completó la certificación tres meses antes de lo previsto.
60%
Menor coste frente a las plataformas empresariales tradicionales
Un fabricante de aeronaves logró el cumplimiento completo a nivel de grupo por una fracción del precio de OneTrust, con costes predecibles basados en entidades y no en trampas de expansión por usuario.
3 mes.
De adelanto en la ISO 27001
Medtec utilizó los paquetes de evidencias listos para auditoría de Priverion para acortar la preparación de la ISO 27001, finalizando un trimestre completo antes de su calendario original.
Siete pasos para operacionalizar el cumplimiento de la TDPSA
Conocer los requisitos es una cosa. Construir flujos de trabajo conformes en toda su organización es otra. Así es como los equipos de privacidad están convirtiendo las obligaciones de la TDPSA en procesos repetibles y auditables.
Paso 1
Determine el alcance de su huella de datos en Texas
Identifique cada entidad, unidad de negocio y producto que recopile o trate datos personales de residentes de Texas. En las organizaciones con múltiples entidades, esto implica mapear los flujos de datos entre filiales, no solo a nivel de la matriz.
El mapeo de datos entre entidades de Priverion proporciona visibilidad a nivel de grupo sobre qué entidades entran en el ámbito de aplicación, eliminando las conjeturas que conducen a brechas de cumplimiento.
Paso 2
Actualice sus avisos de privacidad
La TDPSA exige una divulgación clara de las categorías de datos recopilados, las finalidades del tratamiento, los derechos del consumidor y cómo ejercerlos. Si ya cumple con la CCPA o la VCDPA, sus avisos probablemente necesiten modificaciones específicas para Texas en lugar de una reescritura completa.
Revise los requisitos del aviso conforme a la §541.051 para asegurarse de cubrir todas las divulgaciones obligatorias, incluidos los mecanismos de exclusión para la venta de datos y la publicidad dirigida.
Paso 3
Cree flujos de trabajo para las solicitudes de los interesados
Operacionalice la recepción, la verificación de identidad, el enrutamiento, la atención y el seguimiento de respuestas para los seis derechos del consumidor. El plazo de 45 días empieza a contar en el momento de la recepción, no cuando alguien de su equipo repara en el correo.
El módulo de gestión de solicitudes de los interesados de Priverion rastrea cada solicitud entre entidades con escalado automatizado, de modo que nada se pierda durante el plazo de respuesta legal.
Paso 4
Realice evaluaciones de protección de datos
La TDPSA exige evaluaciones para la publicidad dirigida, la venta de datos, la elaboración de perfiles y el tratamiento de datos sensibles. Cada evaluación debe ponderar los beneficios frente a los posibles riesgos para los derechos del consumidor y debe documentarse para una posible revisión por parte del fiscal general.
La automatización de EIPD/TIA asistida por IA de Priverion redacta evaluaciones con puntuación de riesgo, mientras que los revisores humanos conservan la aprobación final. Cada evaluación se almacena como un paquete de evidencias listo para auditoría.
Paso 5
Audite sus contratos con proveedores
Cada relación con un encargado del tratamiento necesita cláusulas contractuales que cubran las instrucciones de tratamiento de datos, la confidencialidad, las obligaciones de supresión y la cooperación en auditorías. Los contratos de encargo de tipo RGPD existentes pueden cubrir la mayoría de los requisitos, pero revíselos en busca de lagunas específicas de Texas.
El módulo de evaluación de riesgos de proveedores de Priverion evalúa sistemáticamente a cada encargado del tratamiento, señala las lagunas contractuales y realiza el seguimiento de la recertificación en toda su cartera de proveedores.
Paso 6
Implemente mecanismos de consentimiento para datos sensibles
Si cualquier entidad de su grupo trata categorías de datos sensibles (datos biométricos, datos de salud, geolocalización precisa, datos de menores), necesita mecanismos de consentimiento afirmativo de inclusión. Esto no se satisface con la aceptación de una política de privacidad general.
Mapee las categorías de datos sensibles en todas las entidades con el mapeo de datos entre entidades de Priverion para identificar dónde se necesitan flujos de consentimiento antes de que una acción de aplicación encuentre la laguna primero.
Paso 7
Reconozca los mecanismos universales de exclusión
Desde el 01/01/2025, la TDPSA exige que los responsables del tratamiento reconozcan las señales universales de exclusión basadas en el navegador (como el Global Privacy Control). Esto significa que su pila tecnológica (y no solo sus políticas) debe responder a estas señales.
Nota: Priverion no ofrece gestión del consentimiento de cookies. Si necesita el reconocimiento de señales universales de exclusión a nivel de navegador, combine Priverion con una plataforma específica de gestión del consentimiento.
¿Gestiona estos pasos en varias filiales y jurisdicciones?
Vea cómo un fabricante de aeronaves operacionalizó el cumplimiento a nivel de grupoCómo se compara la TDPSA con otras leyes de privacidad estatales de EE. UU.
Si su organización ya gestiona el cumplimiento de la CCPA, la VCDPA o la CPA, comprender dónde la TDPSA coincide (y dónde diverge) le ayuda a evitar duplicar el trabajo mientras cierra las lagunas específicas de Texas.
| Requisito | TDPSA (Texas) | CCPA/CPRA (California) | VCDPA (Virginia) | CPA (Colorado) |
|---|---|---|---|---|
| Umbral de ingresos/datos | Ninguno: cualquier empresa que trate datos de residentes de TX | 25 M$ de ingresos, más de 50 000 consumidores o más del 50 % de los ingresos por venta de datos | 100 000 consumidores o 25 000 consumidores + 50 % de los ingresos por venta de datos | 100 000 consumidores o 25 000 consumidores + ingresos por venta de datos |
| Consentimiento para datos sensibles | Inclusión obligatoria | Exclusión (con inclusión para menores) | Inclusión obligatoria | Inclusión obligatoria |
| Señal universal de exclusión | Obligatoria (desde el 01/01/2025) | Obligatoria | No obligatoria | Obligatoria (desde el 01/07/2024) |
| Evaluaciones de protección de datos | Obligatorias para publicidad dirigida, venta de datos, elaboración de perfiles y datos sensibles | Obligatorias (evaluaciones de riesgo de la CPRA) | Obligatorias | Obligatorias |
| Periodo de subsanación | 30 días | Ninguno (eliminado con la CPRA) | 60 días (expira en 2026) | 60 días (expiró en enero de 2025) |
| Aplicación de la ley | Solo el fiscal general: sin derecho de acción privada | Fiscal general + derecho de acción privada limitado (violaciones de datos) | Solo el fiscal general | Solo el fiscal general |
| Sanción máxima por infracción | 7.500 $ | 7.500 $ | 7.500 $ | 20.000 $ |
Fuentes: Texas Business & Commerce Code Ch. 541; California Civil Code §1798.100 et seq.; Virginia Code §59.1-575 et seq.; Colorado Rev. Stat. §6-1-1301 et seq.
¿Gestiona el cumplimiento de varias leyes estatales? El enfoque multimarco de Priverion le permite mapear los requisitos solapados una sola vez, en lugar de hacerlo por separado para cada jurisdicción.
Vea el cumplimiento multimarco en acciónCumplimiento de nivel empresarial sin la complejidad empresarial
Las empresas del mercado medio no necesitan 200 módulos ni una implementación de seis meses. Necesitan una plataforma que funcione desde la primera semana, con un precio que no penalice el crecimiento.
Priverion
Soberanía de datos suiza, garantizada
Desarrollada y alojada íntegramente en Suiza. Todo el tratamiento de datos permanece dentro de la infraestructura suiza, no en una mera zona de disponibilidad europea que deba solicitar. En un mundo posterior a Schrems II, esto no es una preferencia. Es una salvaguarda legal.
Operativa en semanas, no en trimestres
Sin consultores de implementación. Sin una incorporación de seis meses. Un fabricante de aeronaves pasó del inicio a la recertificación del registro de tratamientos totalmente automatizada en sus primeros seis meses, y la mayor parte de ese tiempo se dedicó a personalizar, no a configurar.
Según el calendario de incorporación de un fabricante de aeronaves
Un precio con sentido
Basado en el número de empresas y el tamaño de la organización, no en licencias por usuario ni en complementos por módulo. Añada miembros al equipo, amplíe a nuevas filiales y su factura seguirá siendo predecible. Sin sorpresas de adquisición en la renovación.
Plataforma de privacidad todo en uno
Registro de tratamientos, EIPD/TIA, riesgo de proveedores, gestión de incidentes, gestión de solicitudes de los interesados, mapeo de datos, Registro de IA: todo en una sola plataforma. Sin tener que ensamblar cinco productos distintos del mismo proveedor.
IA que asiste, nunca decide
Redacción de EIPD asistida por IA, puntuación de riesgo y mapeo normativo, todo procesado dentro de la infraestructura suiza. Cada resultado de IA es revisado por una persona antes de convertirse en un registro de cumplimiento. No se utilizan datos de clientes para entrenar modelos.
Plataformas empresariales típicas
La residencia de datos como complemento
La mayoría de las plataformas empresariales tienen su sede en EE. UU. y alojamiento estadounidense por defecto. La residencia de datos en Europa, si está disponible, es una mejora, un contrato aparte o una promesa de mejor esfuerzo. Su equipo jurídico tendrá que analizar la diferencia entre «alojado en la UE» y «tratado en la UE».
Meses antes de ver valor
Las plataformas empresariales suelen requerir equipos de implementación dedicados, contratos de servicios profesionales y plazos de entre 3 y 6 meses antes de que se active su primer flujo de trabajo. Es tiempo que su DPD pasa en reuniones de proyecto en lugar de hacer trabajo de privacidad.
Precios diseñados para la expansión
Las licencias por usuario, las licencias por módulo y los ajustes anuales hacen que sus costes crezcan de forma impredecible. Añada cinco usuarios para gestionar una nueva filial y su director financiero recibirá una factura sorpresa. El modelo de precios premia la dependencia del proveedor, no el éxito del cliente.
Módulos vendidos por separado
¿Necesita riesgo de proveedores y EIPD juntos? Son dos módulos. ¿Quiere gestión de incidentes? Otro módulo. ¿Consentimiento de cookies? Otro más. Lo que empieza como una herramienta de privacidad se convierte en una plataforma desbordante que abarca ESG, ética y GRC, con una complejidad acorde.
La IA como caja negra
Muchas plataformas comercializan un cumplimiento «con tecnología de IA» sin aclarar dónde se procesan los datos, si los resultados son editables antes de pasar al registro o cómo se entrenan los modelos. Cuando su regulador pregunte cómo se generó una puntuación de riesgo, «lo decidió la IA» no es una respuesta.
Nota sincera: no cubrimos ESG, líneas éticas ni consentimiento de cookies. Si necesita eso, no somos la opción adecuada. Pero si necesita una gestión de programas de privacidad a nivel de grupo que funcione, deberíamos hablar.
Preguntas frecuentes sobre el cumplimiento de la TDPSA
¿Se aplica la TDPSA a empresas fuera de Texas?
Sí. La TDPSA se aplica a cualquier persona que realice actividades comerciales en Texas o que produzca productos y servicios consumidos por residentes de Texas. No es necesario estar físicamente ubicado en Texas.


