DIGITAL PRIVACY REGULATIONSEl Registro Mundial de la Ley de Privacidad de Datos
Seguimiento de 197 jurisdicciones
Idioma: Español
América · Vigente · Opt-out

🇺🇸 Leyes de Protección de Datos de Estados Unidos

Estados Unidos es la gran excepción mundial en materia de opt-out. Sin una ley federal integral, los anunciantes generalmente pueden dirigirse a adultos utilizando datos personales sin consentimiento previo, sujeto a un mosaico creciente de derechos estatales de exclusión (opt-out). Ese resumen es válido para la planificación de medios a escala global, y sus excepciones son hoy donde realmente vive la aplicación de la ley en EE. UU.

Actualizado el 28 de septiembre de 2026 · digitalprivacyregs.com
Estado
Vigente
Modelo de consentimiento
Opt-out
Ley principal
Sin ley federal integral; 24 leyes estatales integrales (20 vigentes) + leyes sectoriales (COPPA, HIPAA, GLBA, FCRA, TCPA, CAN-SPAM)
Año
2020
Autoridad
FTC (Sección 5) + fiscales generales estatales (Attorneys General) + California Privacy Protection Agency
Consentimiento de marketing
La publicidad dirigida y la venta de datos funcionan con opt-out para adultos y datos no sensibles. Se exige opt-in para los datos sensibles en la mayoría de las leyes estatales, para los datos de menores, y para las llamadas y los mensajes conforme a la TCPA.
Transferencias
No hay restricciones generales para la salida de datos de EE. UU.; el EU-US Data Privacy Framework regula la entrada de datos procedentes de la UE.
Sanciones
Las acciones de los fiscales generales estatales (AG) suelen imponer $7.500 por infracción ($2.500-$7.500 según la CCPA); decretos de consentimiento de la FTC; daños legales de la TCPA de $500-$1.500 por llamada o mensaje de texto.

El marco normativo

Empecemos por la estructura. El Congreso nunca ha aprobado una ley integral de privacidad del consumidor; la American Privacy Rights Act se estancó en 2024, como todas sus predecesoras. Lo que existe a nivel federal es sectorial: la HIPAA para entidades de salud cubiertas, la GLBA para instituciones financieras, la FCRA para informes de consumidores, la COPPA para menores de 13 años, la TCPA para llamadas y mensajes de texto, la CAN-SPAM para el correo electrónico, y la Sección 5 de la FTC Act para prácticas desleales o engañosas, que la FTC ha extendido hacia la aplicación contra corredores de datos, la ubicación sensible y los patrones oscuros (dark patterns).

Los estados llenaron el vacío. Desde que la CCPA entró en vigor en 2020, veinticuatro estados han promulgado leyes integrales, y veinte están vigentes en 2026, con Indiana, Kentucky y Rhode Island como las incorporaciones más recientes, el 1 de enero de 2026. Casi todas siguen el modelo de Virginia: deberes de notificación, derechos de acceso y eliminación, exclusión (opt-out) para la venta, la publicidad dirigida y la elaboración de perfiles, consentimiento de tipo opt-in para datos sensibles, aplicación por el fiscal general en torno a $7.500 por infracción, y ningún derecho de acción privada fuera de la disposición de California sobre filtraciones. Los períodos de subsanación (cure periods) están desapareciendo de forma escalonada: el de Delaware terminó el 31 de diciembre de 2025, el de Montana, el 1 de abril de 2026, y Rhode Island partió sin ninguno. La ola de 2026 llega con un calendario ya publicado: Luisiana y Oklahoma el 1 de enero de 2027, Alabama el 1 de mayo de 2027, Vermont el 1 de enero de 2028.

California sigue siendo la excepción que se comporta como una jurisdicción centrada primero en el regulador. La CCPA/CPRA suma una agencia dedicada (la CPPA), la aplicación del Global Privacy Control, y un paquete de reglamentos que entró en vigor el 1 de enero de 2026, con los derechos sobre decisiones automatizadas propiamente dichos (aviso previo al uso, acceso, opt-out) operativos desde el 1 de enero de 2027, y certificaciones de auditoría de ciberseguridad que se implementan de forma gradual a partir de abril de 2028. La plataforma DROP de la Delete Act se puso en marcha el 1 de agosto de 2026, junto con un registro ampliado de corredores de datos, y la aplicación ha escalado rápido, desde la orden de la CPPA contra Tractor Supply por $1,35 millones en 2025, hasta un acuerdo conjunto de $12,75 millones con General Motors en mayo de 2026 por datos de conducción y ubicación vendidos a corredores sin consentimiento. La sesión de 2026 envió luego al gobernador el paquete más grande de Sacramento hasta la fecha. El 27 de septiembre vetó la AB 1542, que habría prohibido directamente vender o compartir información personal sensible, al considerar que una prohibición categórica iba demasiado lejos cuando los consumidores ya cuentan con un derecho a limitar su uso, y firmó la SB 923, que amplía la eliminación a los datos recopilados sobre una persona por parte de terceros, y la AB 883 sobre la eliminación por parte de corredores de datos, ambas con efectos desde el 1 de enero de 2027. La SB 690, que pondría fin a las demandas privadas por "pen register" que convirtieron el rastreo de sitios web en toda una industria de demandas colectivas bajo la CIPA, y la AB 2561, que impediría que los sistemas operativos y las aplicaciones anulen la configuración de privacidad de los usuarios, esperaban su decisión con el 30 de septiembre como plazo.

En la práctica, opt-out significa que, para un adulto en EE. UU. y datos no sensibles, una marca puede recolectar, modelar y dirigirse a esa persona sin pedir permiso primero; debe respetar las exclusiones (opt-outs) (incluida la señal del navegador GPC, en un número creciente de estados), publicar avisos, y evitar discriminar a los usuarios que se excluyeron. Las excepciones de tipo opt-in son reales: las categorías sensibles (salud, geolocalización precisa, raza, religión, orientación sexual, datos biométricos) requieren consentimiento en la mayoría de los estados; la My Health My Data Act de Washington alcanza las inferencias sobre salud del consumidor y prevé un derecho de acción privada; Maryland prohíbe directamente la venta de datos sensibles e impone la minimización de datos por defecto; y todo lo que involucre a menores conocidos está migrando hacia el opt-in, con varios estados que restringen por completo la publicidad dirigida a adolescentes.

EE. UU. está lejos de ser opt-out en todos los ámbitos. Las llamadas y los mensajes de texto bajo la TCPA requieren consentimiento previo, expreso y por escrito para el marketing, con daños legales de $500 a $1.500 por infracción, razón por la cual el cumplimiento en materia de SMS es toda una industria de litigios. El correo electrónico es opt-out bajo la CAN-SPAM, la ley de correo electrónico más laxa entre las grandes economías del mundo. Saber qué canal funciona bajo qué regla es la clave de todo el juego.

Instrumentos clave

California CCPA/CPRA

2018/2020 · Vigente; reglamento de 2025 con vigencia desde el 1 de enero de 2026, derechos de ADMT operativos desde el 1 de enero de 2027, certificaciones de auditoría cibernética desde abril de 2028

El régimen estatal más estricto: opt-out de venta/uso compartido, derechos de limitación sobre datos sensibles, respeto de la señal GPC, potestad normativa y de aplicación de la CPPA, y la eliminación de datos en poder de corredores (DROP) de la Delete Act, con el plazo de procesamiento del 1 de agosto de 2026.

Fuente oficial →

La CDPA de Virginia y sus 18 leyes derivadas

2021-2026 · Vigente en 20 estados

La plantilla que copiaron la mayoría de los estados: derechos del consumidor, opt-out para venta/publicidad dirigida/elaboración de perfiles, opt-in para datos sensibles, aplicación por el fiscal general, y períodos de subsanación de 30 días que van venciendo de forma progresiva.

TCPA (Ley de Protección al Consumidor Telefónico)

1991 · Vigente

Consentimiento previo, expreso y por escrito para llamadas y mensajes de texto de marketing que usen marcadores automáticos o voz pregrabada; daños legales de $500-$1.500 por infracción, sin límite máximo; la razón por la que el marketing por SMS en EE. UU. es opt-in.

Fuente oficial →

Ley CAN-SPAM

2003 · Vigente

Régimen de opt-out para el correo electrónico: no se exige consentimiento previo, pero sí encabezados veraces, identificación, dirección postal y un mecanismo de baja (unsubscribe) que funcione y se respete dentro de los 10 días hábiles.

Fuente oficial →

COPPA

1998 · Vigente; norma de la FTC modificada, con implementación gradual entre 2025 y 2026

Consentimiento parental verificable antes de recolectar información personal de menores de 13 años; la norma modificada endurece los usos relacionados con publicidad y las divulgaciones a terceros.

Fuente oficial →

Marketing y publicidad

La publicidad dirigida y la venta de datos funcionan bajo opt-out para adultos y datos no sensibles. Se requiere opt-in para datos sensibles en la mayoría de las leyes estatales, para los datos de menores, y para llamadas y mensajes de texto bajo la TCPA. La mayoría de las decisiones de canal en este mercado se derivan de esa regla de consentimiento.

Para quien planifica medios, las reglas operativas son: respetar las exclusiones (opt-outs) y la señal GPC en los estados con ley propia, tratar la segmentación de categorías sensibles y afines a la salud como territorio de opt-in (y revisar la MHMD de Washington antes de tocar datos de bienestar), mantener los programas de SMS sobre la base de un consentimiento previo, expreso y por escrito documentado, gestionar el correo electrónico bajo las buenas prácticas de la CAN-SPAM, y mantener a cualquier persona menor de 18 años completamente fuera de la publicidad dirigida. Si se hace eso, EE. UU. sigue siendo el mercado publicitario importante más permisivo del mundo.

Transferencias internacionales

No hay restricciones generales para la salida de datos de EE. UU.; el EU-US Data Privacy Framework regula la entrada de datos procedentes de la UE.

Aplicación y sanciones

Las acciones de los fiscales generales estatales (AG) suelen imponer $7.500 por infracción ($2.500-$7.500 según la CCPA); decretos de consentimiento de la FTC; daños legales de la TCPA de $500-$1.500 por llamada o mensaje de texto.

Fuentes principales

Citar esta página: "Leyes de Protección de Datos de Estados Unidos." Digital Privacy Regulations, 28 de septiembre de 2026, https://digitalprivacyregs.com/es/united-states.html. Consultado el [fecha].