Actualizado en abril de 2026

Leyes estatales de privacidad de EE. UU. 2026: lo que tu organización necesita saber antes de que comience la aplicación

A fecha de enero de 2026, 20 estados de EE. UU. cuentan con leyes integrales de privacidad en vigor, cada una con requisitos, plazos y mecanismos de aplicación diferentes. Tres nuevas leyes en Indiana, Kentucky y Rhode Island entraron en vigor el 1 de enero, sumándose a un mosaico ya complejo de 17 leyes estatales existentes.

No se vislumbra ninguna ley federal integral de privacidad. Los fiscales generales de los estados están pasando de la educación a la aplicación. Y si tu organización opera en varios estados o entidades, la carga de cumplimiento se multiplica rápidamente.

Esta es tu guía completa sobre lo que ha cambiado, lo que está por venir y cómo prepararte.

20
Estados con leyes integrales de privacidad en 2026
MultiState, febrero de 2026
3
Nuevas leyes estatales en vigor el 1 de enero de 2026
IAPP US State Privacy Tracker
0
Leyes federales de privacidad que se prevé que prevalezcan sobre la acción estatal
Smith Anderson, enero de 2026
Trusted by 50+ privacy teams across 14 countries
Healthcare
Aviation
Energy
Legal
Technology
Zurzach logo
AXA logo
Openmedical logo
Glencore logo
Pilatus logo
Liferay logo
CareerFairy logo
Voicepoint logo
Kellerhals Carrard logo
Aclaris logo
Avantec logo
Diakonie Bethanien logo
Liferay logo
CareerFairy logo
Zurzach logo
Voicepoint logo
Openmedical logo
Kellerhals Carrard logo
AXA logo
Aclaris logo
Avantec logo
Diakonie Bethanien logo

Por qué 2026 es el año en que el cumplimiento de la privacidad en EE. UU. se vuelve exponencialmente más difícil

El mosaico ya no es teórico. Estas son las fuerzas que convergen para convertir el cumplimiento de la privacidad multiestatal en un reto fundamentalmente distinto del que era incluso hace dos años.

19 a 20
Estados con leyes integrales de privacidad en vigor, 2026

El mosaico alcanzó la masa crítica

En 2023, solo cinco estados tenían leyes integrales de privacidad. A fecha de enero de 2026, esa cifra se sitúa entre 19 y 20, según cómo se categorice la Digital Bill of Rights de Florida. Indiana, Kentucky y Rhode Island entraron en vigor el 1 de enero de 2026, y Arkansas lo hará en julio. Cada ley tiene sus propias definiciones, umbrales, derechos del consumidor y disposiciones de aplicación.

Fuentes: IAPP US State Privacy Legislation Tracker (actualizado en abril de 2026); Smarsh US Data Privacy Updates 2026; MultiState Insider, febrero de 2026

0
Leyes federales integrales de privacidad previstas a corto plazo

No llegará ninguna preempción federal

En 2025 no hubo esfuerzos significativos en torno a la propuesta o la aprobación de legislación federal integral de privacidad. Dadas las prioridades de la administración actual, un estándar federal sigue siendo improbable a corto plazo. Los fiscales generales de los estados seguirán liderando la protección del consumidor en materia de privacidad de datos, y las organizaciones no pueden esperar a una simplificación que no está a la vista.

Fuentes: Smith Anderson, "Data Privacy in 2026: State Enforcement Takes Center Stage", enero de 2026; Wolters Kluwer Privacy Insights, enero de 2026

2,75 M$
Mayor acuerdo de la CPPA a principios de 2026

La aplicación se está acelerando, no ralentizando

Los fiscales generales de los estados ya no están calentando motores. La California Privacy Protection Agency estableció un acuerdo récord de 2,75 millones de dólares en febrero de 2026, superando su máximo anterior de 1,35 millones de dólares contra Tractor Supply Company. Texas se ha consolidado como un agente agresivo en la aplicación de la privacidad, y la actividad de aplicación en California, Texas y Connecticut se está intensificando con multas multimillonarias ya establecidas como precedente.

Fuentes: Secure Privacy US State Privacy Law Tracker, marzo de 2026; Sidley Austin Data Matters Blog, 2026

120
Obligaciones de cumplimiento para 8 entidades en 15 estados

Las cuentas de la multientidad son brutales

Una empresa con 8 filiales que operan en 15 estados no se enfrenta a 15 obligaciones de cumplimiento. Se enfrenta a 120. Cada entidad debe demostrar de forma independiente el cumplimiento de cada ley estatal aplicable: mantener registros de actividades de tratamiento, realizar evaluaciones y responder a las solicitudes de derechos del consumidor. La mayoría de las leyes estatales definen al "responsable del tratamiento" a nivel de entidad jurídica, lo que hace insuficiente una certificación a nivel de grupo.

Cálculo ilustrativo: 15 estados x 8 entidades = 120 obligaciones de cumplimiento distintas

9
Leyes estatales de privacidad existentes modificadas solo en 2025

Las leyes siguen cambiando después de aprobarse

El cumplimiento no es un ejercicio puntual. Nueve estados con leyes integrales de privacidad existentes las modificaron en 2025. California finalizó nuevas normas sobre decisiones automatizadas, auditorías de ciberseguridad y evaluaciones de riesgo. Connecticut eliminó las exenciones para las entidades financieras. Oregon reforzó la protección de los datos de geolocalización y de menores. Los plazos de subsanación están expirando en varios estados, lo que aumenta considerablemente lo que está en juego en la aplicación.

Fuentes: Smith Anderson, enero de 2026; Baker Donelson, enero de 2026; IAPP, enero de 2026

0 $
Plazo de subsanación de Rhode Island para las infracciones de privacidad

El cumplimiento reactivo se está volviendo inasumible

Los programas de cumplimiento proactivo se vuelven más eficientes con el tiempo a medida que maduran los procesos. El cumplimiento reactivo se vuelve más caro a medida que aumenta el volumen regulatorio. Rhode Island no ofrece plazo de subsanación para las infracciones, con sanciones de hasta 10.000 dólares cada una. El plazo de subsanación de Montana expira en abril de 2026. Las organizaciones que crean programas estructurados gastan cantidades predecibles, mientras que las que improvisan tras las acciones de aplicación se enfrentan a costes que se acumulan rápidamente.

Fuentes: Koley Jessen, enero de 2026 (sanciones de RI); VeraSafe US Privacy Laws 2026; Compliance and Risks, marzo de 2026

El IAPP US State Privacy Legislation Tracker supervisa esta evolución en tiempo real. Para las organizaciones multientidad, el seguimiento por sí solo no basta. Necesitas un enfoque estructurado para operacionalizar el cumplimiento en cada filial y jurisdicción.

Descargar la matriz comparativa de las leyes estatales de privacidad de EE. UU. 2026

Todas las leyes estatales de privacidad de EE. UU. en vigor o que entran en vigor en 2026

Esta tabla cubre todas las leyes estatales integrales de privacidad actualmente en vigor, además de las que entran en vigor en 2026. Las leyes se enumeran por fecha de entrada en vigor. Los umbrales de aplicabilidad, los modelos de aplicación y los plazos de subsanación varían considerablemente, lo que hace que un enfoque de cumplimiento unificado sea esencial para las organizaciones multientidad.

Estado Ley Fecha de entrada en vigor Umbral de aplicabilidad Plazo de subsanación Aplicación Sanción máxima
California CCPA / CPRA 1 de enero de 2020 / 1 de enero de 2023 Más de 25 M$ de ingresos, más de 100.000 consumidores o más del 50% de los ingresos por venta de datos Ninguno (expirado) Fiscal general + CPPA 7.500 $/infracción
Virginia VCDPA 1 de enero de 2023 Más de 100.000 consumidores o más de 25.000 consumidores con más del 50% de los ingresos por venta de datos 30 días Solo fiscal general 7.500 $/infracción
Colorado CPA 1 de julio de 2023 Más de 100.000 consumidores o más de 25.000 consumidores con ingresos por venta de datos 60 días (expiró en enero de 2025) Solo fiscal general 20.000 $/infracción
Connecticut CTDPA 1 de julio de 2023 Más de 100.000 consumidores o más de 25.000 consumidores con más del 25% de los ingresos por venta de datos 60 días (expiró en diciembre de 2024) Solo fiscal general 5.000 $/infracción
Utah UCPA 31 de diciembre de 2023 Más de 25 M$ de ingresos y más de 100.000 consumidores o más del 50% de los ingresos por venta de datos 30 días Solo fiscal general 7.500 $/infracción
Oregon OCPA 1 de julio de 2024 Más de 100.000 consumidores o más de 25.000 consumidores con más del 25% de los ingresos por venta de datos 30 días (expira en julio de 2026) Solo fiscal general 7.500 $/infracción
Texas TDPSA 1 de julio de 2024 Realiza actividad comercial en TX o produce bienes/servicios consumidos en TX; sin umbral de ingresos 30 días Solo fiscal general 7.500 $/infracción
Montana MCDPA 1 de octubre de 2024 Más de 50.000 consumidores o más de 25.000 consumidores con más del 25% de los ingresos por venta de datos 60 días (expira en abril de 2026) Solo fiscal general 7.500 $/infracción
Delaware DPDPA 1 de enero de 2025 Más de 35.000 consumidores o más de 10.000 consumidores con más del 20% de los ingresos por venta de datos 60 días Solo fiscal general 10.000 $/infracción
Iowa ICDPA 1 de enero de 2025 Más de 100.000 consumidores o más del 50% de los ingresos por venta de datos con más de 25.000 consumidores 90 días Solo fiscal general 7.500 $/infracción
Nebraska NDPA 1 de enero de 2025 Se aplica de forma amplia a los responsables del tratamiento; sin umbral de ingresos ni de número de consumidores 30 días Solo fiscal general 7.500 $/infracción
New Hampshire NHPA 1 de enero de 2025 Más de 100.000 consumidores o más de 25.000 consumidores con más del 25% de los ingresos por venta de datos 60 días Solo fiscal general 10.000 $/infracción
New Jersey NJDPA 15 de enero de 2025 Más de 100.000 consumidores o más de 25.000 consumidores con ingresos por venta de datos 30 días Solo fiscal general 10.000 $/infracción
Tennessee TIPA 1 de julio de 2025 Más de 25 M$ de ingresos y más de 175.000 consumidores o más de 25.000 consumidores con más del 50% de los ingresos por venta de datos 60 días Solo fiscal general 7.500 $/infracción
Minnesota MCDPA 31 de julio de 2025 Más de 100.000 consumidores o más de 25.000 consumidores con más del 25% de los ingresos por venta de datos 30 días Solo fiscal general 7.500 $/infracción
Maryland MODPA 1 de octubre de 2025 Más de 35.000 consumidores o más de 10.000 consumidores con más del 20% de los ingresos por venta de datos 60 días (primeros 2 años) Solo fiscal general 10.000 $/infracción
Florida FDBR 1 de julio de 2024 Más de 1.000 M$ de ingresos a nivel mundial; se aplican criterios específicos 45 días Fiscal general + Dept. of Legal Affairs 50.000 $/infracción
Indiana ICDPA 1 de enero de 2026 Más de 100.000 consumidores o más de 25.000 consumidores con más del 50% de los ingresos por venta de datos 30 días Solo fiscal general 7.500 $/infracción
Kentucky KCDPA 1 de enero de 2026 Más de 100.000 consumidores o más de 25.000 consumidores con más del 50% de los ingresos por venta de datos 30 días Solo fiscal general 7.500 $/infracción
Rhode Island RIDPA 1 de enero de 2026 Más de 35.000 consumidores o más de 10.000 consumidores con más del 20% de los ingresos por venta de datos Ninguno Solo fiscal general 10.000 $/infracción

Fuentes: IAPP US State Privacy Legislation Tracker (actualizado en abril de 2026); MultiState Insider, febrero de 2026; Smarsh US Data Privacy Updates 2026; Smith Anderson, enero de 2026. La FDBR de Florida a veces se excluye del recuento de leyes integrales de privacidad debido a su umbral de aplicabilidad restringido. Los plazos de subsanación indicados arriba reflejan el estado actual: varios estados han eliminado o están eliminando sus plazos de subsanación, lo que aumenta el riesgo de aplicación.

De cara al futuro: Arkansas (SB 396) entra en vigor el 1 de julio de 2026. Varios estados adicionales, como Georgia, Pensilvania y Wisconsin, tienen proyectos de ley de privacidad activos en las sesiones de 2026.

Descargar la matriz comparativa completa (PDF)

Las cifras detrás de unos equipos de cumplimiento más tranquilos

200+
Horas ahorradas en la preparación para la ISO 27001

Medtec ahorró más de 200 horas en la preparación para la ISO 27001. El proceso de certificación típico tarda de 6 a 12 meses sin herramientas dedicadas.

Medtec, resultado de cliente verificado

60%
Menos tiempo de gestión administrativa del cumplimiento frente a las plataformas heredadas

El fabricante de aeronaves redujo el tiempo de gestión administrativa del cumplimiento en un 60% en sus primeros 6 meses, mientras que las plataformas empresariales de privacidad como OneTrust pueden costar de media a alta cifra de seis dígitos al año.

Fabricante de aeronaves, primeros 6 meses con Priverion

3 meses
De adelanto en la preparación para la ISO 27001

La mayoría de las organizaciones necesitan de 6 a 12 meses para la certificación ISO 27001. Con los paquetes de evidencias listos para auditoría de Priverion, los equipos comprimen considerablemente ese calendario.

Basado en los puntos de referencia del sector de la ISO 27001 (Vanta, ISMS.online, 2026)

Creado para la realidad del mercado medio, no para el exceso empresarial

Con multas del RGPD que superan los 7.100 millones de euros y una aplicación que se acelera en toda Europa, necesitas una plataforma de privacidad que funcione para tu equipo desde el primer día. No una que tarde meses en configurarse y cueste seis cifras antes de que veas valor.

Fuente: DLA Piper GDPR Fines and Data Breach Survey, enero de 2026

Priverion

Creado específicamente para programas de privacidad multientidad

  • Soberanía de datos suiza, garantizada

    Desarrollado y alojado en Suiza. Todo el tratamiento de datos permanece dentro de la infraestructura suiza, protegido de la CLOUD Act estadounidense y de la sección 702 de la FISA. En un panorama posterior a Schrems II, esto no es una afirmación de marketing; es una garantía legal para las transferencias transfronterizas de datos.

  • Operativo en semanas, no en meses

    El fabricante de aeronaves pasó de un cumplimiento basado en hojas de cálculo a una recertificación del registro de tratamientos totalmente automatizada en sus primeros 6 meses, reduciendo un 60% del tiempo de gestión administrativa del cumplimiento. No se requiere un proyecto de servicios profesionales para empezar.

    Fabricante de aeronaves, primeros 6 meses en la plataforma

  • Precios predecibles y transparentes

    Con precios según el número de empresas y el tamaño de la organización. Sin tarifas por usuario, sin trampas de ampliación por módulo, sin sorpresas en los aumentos anuales. Tu director financiero agradecerá poder planificar el presupuesto sin conjeturas.

  • Cumplimiento para todo el grupo desde una sola plataforma

    Gestión del registro de tratamientos, automatización de EIPD/TIA, evaluaciones de riesgo de proveedores, gestión de solicitudes de los interesados, gestión de incidentes y registro de IA para la preparación ante el Reglamento de IA de la UE. Todo incluido, todo conectado, todo visible desde un único cuadro de mando del DPD.

  • Asistido por IA, decidido por humanos

    La IA redacta EIPD, puntúa riesgos y asigna requisitos regulatorios. Cada resultado se revisa antes de convertirse en un registro de cumplimiento. Nunca se utilizan datos de clientes para el entrenamiento de modelos. La transparencia y el control son lo primero.

  • Integraciones profundas donde importa

    Conexiones significativas con los sistemas de RR. HH., compras y gestión de activos de TI. No 200 conectores superficiales que generan sobrecarga de mantenimiento. Profundidad enfocada en lugar de amplitud sin foco.

OneTrust

Plataforma de escala empresarial con una complejidad de escala empresarial

  • Con sede en EE. UU., sujeta a la legislación estadounidense

    Los proveedores con sede en EE. UU. siguen estando sujetos a la CLOUD Act y a la sección 702 de la FISA, que pueden obligar a divulgar datos incluso los almacenados en Europa. Los Estados miembros de la UE formalizaron esta preocupación en la Declaración de Berlín para la Soberanía Digital Europea de noviembre de 2025.

    Fuente: Declaración de Berlín para la Soberanía Digital Europea, nov. de 2025

  • Semanas de configuración antes de obtener valor

    Los usuarios del mercado medio informan de forma constante de curvas de aprendizaje pronunciadas y de extensos plazos de configuración. Como señaló un evaluador de G2, configurar los flujos de trabajo y mapear los datos llevó "varias semanas" antes de que la plataforma resultara funcional. Los equipos más pequeños encuentran la complejidad especialmente difícil.

    Fuente: reseñas de usuarios de G2 y Capterra, 2025/2026

  • Precios opacos y modulares que se disparan

    Sin precios públicos. Cada módulo se factura según su propia métrica. Los servicios de implantación de las plataformas empresariales de GRC suelen facturarse por separado, además del contrato del software. OneTrust no publica precios de tarifa. Según datos de precios agregados comunicados por los compradores, las implantaciones en el mercado medio suelen oscilar entre cifras medias de cinco dígitos y cifras bajas de seis dígitos al año. Fuente: precios agregados comunicados por los compradores de Vendr y Enzuzo, consultados el 18/05/2026.

    Fuentes: datos de mercado de Vendr (feb. de 2026), análisis de precios de Enzuzo (mar. de 2026)

  • Amplitud a costa del enfoque

    Cinco líneas de producto que abarcan consentimiento, privacidad, GRC, ética y riesgo de terceros. Potente para las organizaciones Fortune 500 con equipos dedicados, pero las empresas del mercado medio a menudo pagan por capacidades que nunca utilizan. ESG, líneas éticas y consentimiento de cookies pueden no ser lo que tu DPD más necesita.

  • Gobernanza de la IA en expansión, pero compleja

    Las funciones de gobernanza de la IA lanzadas en 2025 están bien valoradas por los analistas. Sin embargo, añadir módulos de IA significa otro nivel de precios y otra capa de configuración sobre una plataforma ya de por sí compleja.

  • Integraciones extensas, sobrecarga extensa

    Se conecta con cientos de sistemas, incluidas integraciones profundas con Microsoft. Las organizaciones a menudo necesitan equipos dedicados para gestionar las implantaciones de OneTrust y su mantenimiento continuo.

    Fuente: reseñas de usuarios de Capterra y G2, 2025/2026

Más de 7.100 M€
Multas acumuladas del RGPD desde mayo de 2018. La aplicación se está acelerando, con 1.200 millones de euros impuestos solo en 2025.
DLA Piper GDPR Fines and Data Breach Survey, enero de 2026
443/día
Notificaciones de brechas recibidas a diario de media por las autoridades europeas de protección de datos, un aumento interanual del 22%.
DLA Piper GDPR Fines and Data Breach Survey, enero de 2026
40%
Proporción prevista de grandes empresas que exigirán controles de soberanía de datos a sus proveedores de servicios en la nube para finales de 2025.
Previsión de analistas del sector (TechClass, 2025)

Una nota sobre la sinceridad

Priverion no cubre ESG, líneas éticas ni consentimiento de cookies. No estamos diseñados para empresas de una sola entidad. Si eres una Fortune 500 con más de 200 requisitos de integración y equipos dedicados de ingeniería de cumplimiento, OneTrust puede ser la opción adecuada. Si eres una organización del mercado medio que gestiona la privacidad en varias filiales y necesitas estar operativo en semanas con costes predecibles, eso es exactamente para lo que lo creamos.

Reserva una demostración de 30 minutos

Descubre cómo el fabricante de aeronaves logró un 60% menos de gestión administrativa del cumplimiento en 6 meses

La guía de cumplimiento de las leyes estatales de privacidad de EE. UU. 2026

De 19 a 20 estados cuentan ahora con leyes integrales de privacidad en vigor, con una aplicación que se intensifica en California, Texas, Connecticut y más allá. Gestionar este mosaico en una organización multientidad requiere algo más que una hoja de cálculo. Esta guía lo desglosa.

Dentro de la guía encontrarás:

  • + Un desglose estado por estado de todas las fechas de entrada en vigor de 2026, los plazos de subsanación y los umbrales de aplicación para Indiana, Kentucky, Rhode Island y las leyes modificadas en California, Oregon y otros estados
  • + Las diferencias clave en los umbrales de aplicabilidad, desde el bajo listón de Rhode Island de 35.000 consumidores hasta el estándar modelo Virginia de 100.000 consumidores que utilizan Indiana y Kentucky
  • + Una lista de comprobación práctica de cumplimiento que abarca las evaluaciones de riesgo, los avisos de privacidad, los mecanismos de exclusión y los requisitos de consentimiento para datos sensibles en varias jurisdicciones
  • + Los rangos de sanciones por estado, incluidos hasta 7.500 dólares por infracción en Indiana y Kentucky y hasta 10.000 dólares por infracción en Rhode Island, para que sepas dónde es mayor el riesgo de aplicación

Datos procedentes del IAPP US State Privacy Legislation Tracker (actualizado en abril de 2026) y de los registros de aplicación de los fiscales generales de los estados.

Consigue el PDF gratuito

Tu equipo de cumplimiento te lo agradecerá. Lo recibirás directamente en tu bandeja de entrada.

PDF gratuito. No se requiere demostración. Te lo enviaremos a tu bandeja de entrada.

Por qué esto importa ahora:

Los fiscales generales de los estados coordinan cada vez más la aplicación, y las nuevas normativas de California sobre decisiones automatizadas, evaluaciones de riesgo y auditorías de ciberseguridad entraron en vigor el 1 de enero de 2026. Esperar es la estrategia de cumplimiento más cara.

Deja de gestionar el cumplimiento en hojas de cálculo

Descubre cómo es la gestión de la privacidad para todo el grupo cuando realmente funciona

Los reguladores han impuesto más de 2.200 multas del RGPD por un total de aproximadamente 5.650 millones de euros desde 2018, con una aplicación que se acelera en los sectores del mercado medio y de las pymes.

Fuente: CMS GDPR Enforcement Tracker Report, marzo de 2025

En 30 minutos, te explicaremos cómo organizaciones como el fabricante de aeronaves redujeron el tiempo de gestión administrativa del cumplimiento en un 60% en sus primeros seis meses, y cómo la recertificación automatizada del registro de tratamientos, las EIPD asistidas por IA y el mapeo de datos entre entidades pueden hacer lo mismo por tu equipo.

60%
Menos tiempo de gestión administrativa del cumplimiento