El Congreso nunca aprobó una ley de privacidad integral, así que los estados construyeron la suya veinticuatro veces. Hasta septiembre de 2026, veinte leyes estatales están vigentes, tres de ellas (Indiana, Kentucky, Rhode Island) nuevas desde el 1 de enero, y cuatro más llegan según un calendario ya publicado: Luisiana y Oklahoma el 1 de enero de 2027, Alabama el 1 de mayo de 2027, y Vermont el 1 de enero de 2028. Casi todas copian el modelo de Virginia: derechos de exclusión (opt-out) para la venta, la publicidad dirigida y la elaboración de perfiles; consentimiento de tipo opt-in para los datos sensibles; aplicación por el fiscal general en torno a los $7.500 por infracción; sin demandas privadas fuera de California.
Varios avances de 2026 pesan más que la llegada de nuevos estados. El paquete normativo de California entró en vigor el 1 de enero, con los derechos sobre decisiones automatizadas propiamente dichos aplicables a partir del 1 de enero de 2027, y el mecanismo de eliminación DROP de la Delete Act entró en funcionamiento para los data brokers el 1 de agosto. La aplicación normativa avanzó al mismo ritmo, y el acuerdo conjunto de 12,75 millones de dólares con General Motors en mayo, por datos de conducción y de ubicación vendidos a brokers, es ahora el mayor logrado bajo la CCPA. Sacramento cerró su período de sesiones enviando al gobernador su mayor paquete de privacidad hasta la fecha. El 27 de septiembre vetó la AB 1542, la prohibición total de vender o compartir información personal sensible, al considerar que una prohibición categórica iba demasiado lejos, y firmó la SB 923, que extiende la eliminación a los datos obtenidos de terceros, y la AB 883 sobre la eliminación por parte de brokers de datos, ambas con efectos desde el 1 de enero de 2027. La SB 690, la reforma de la CIPA que pondría fin a las demandas privadas por rastreo con pen-register, seguía a la espera de su decisión al llegar el plazo del 30 de septiembre. Las modificaciones de Connecticut del 1 de julio ampliaron su alcance a toda empresa que trate datos sensibles o venda datos personales, y su SB 4 prohíbe vender datos de geolocalización precisa desde el 1 de octubre. La ola de protección de menores también está en auge. La ACTOPPA de Arkansas extendió las normas de estilo COPPA a los adolescentes el 1 de julio (Arkansas no tiene una ley integral de consumidores), Virginia prohibió vender datos de geolocalización precisa, y California sustituyó su Código de Diseño Apropiado para la Edad, bloqueado judicialmente, por la AB 2246, ya promulgada. Y los períodos de subsanación se siguen extinguiendo: el de Delaware venció el 31 de diciembre de 2025, el de Montana venció el 1 de abril de 2026, y Rhode Island entró en vigor sin ninguno.
En vigor (20 estados)
| Estado | Estatuto | Vigencia | Aspectos destacados |
|---|---|---|---|
| California | CCPA/CPRA | 1 ene 2020 (CPRA 1 ene 2023) | La excepción: agencia CPPA, aplicación de la señal GPC, reglamento de 2025 vigente desde el 1 ene 2026 (derechos sobre la ADMT vigentes desde el 1 ene 2027; certificaciones de auditoría cibernética desde abr. de 2028), eliminación de datos de brokers mediante DROP de la Delete Act vigente desde el 1 ago 2026, derecho de acción privada limitado a las brechas de datos. |
| Virginia | VCDPA | 1 ene 2023 | La ley modelo que la mayoría de los estados copiaron. Opt-in para datos sensibles, opt-out para venta, segmentación y elaboración de perfiles, aplicación por el fiscal general, período de subsanación de 30 días; una prohibición de vender datos de geolocalización precisa entró en vigor el 1 jul 2026. |
| Colorado | CPA | 1 jul 2023 | Se exige respetar un mecanismo universal de exclusión (opt-out); la autoridad reguladora ejerce activamente su potestad normativa; las modificaciones de 2025 añadieron disposiciones sobre datos biométricos y menores. |
| Connecticut | CTDPA | 1 jul 2023 | Las modificaciones del 1 jul 2026 redujeron el umbral a 35.000 residentes, ampliaron el alcance a toda empresa que trate datos sensibles o venda datos personales, y añadieron evaluaciones de impacto para la elaboración de perfiles. La SB 4, firmada el 27 de mayo de 2026, prohíbe vender datos de geolocalización precisa desde el 1 oct 2026; leyes complementarias restringen la fijación de precios por vigilancia y añaden el registro de data brokers desde el 1 ene 2027. |
| Utah | UCPA | 31 dic 2023 | La más favorable a las empresas de toda la ola: derechos más limitados, solo opt-out, modificaciones vigentes desde el 1 jul 2026. |
| Texas | TDPSA | 1 jul 2024 | Se aplica a casi todas las empresas que no sean pequeñas, con independencia de los umbrales de facturación; el fiscal general de Texas cuenta con un equipo de aplicación dedicado y muy activo. |
| Oregón | OCPA | 1 jul 2024 | Incluye el derecho a obtener una lista de los terceros específicos que recibieron sus datos, una divulgación que la mayoría de las leyes no contempla. |
| Montana | MTCDPA | 1 oct 2024 | Umbrales bajos para un estado pequeño; el período de subsanación vence el 1 abr 2026; las modificaciones de 2025 endurecieron las obligaciones relativas a menores. |
| Florida | FDBR | 1 jul 2024 | Más limitada de lo que parece: las obligaciones principales solo vinculan a las empresas con ingresos de 1.000 millones de dólares o más que cumplan los criterios de plataforma tecnológica, aunque algunas disposiciones alcanzan más allá. |
| Iowa | ICDPA | 1 ene 2025 | De estilo Utah, con un enfoque más ligero: sin opt-out para la elaboración de perfiles, opt-out (no opt-in) para los datos sensibles mediante aviso. |
| Delaware | DPDPA | 1 ene 2025 | Umbrales bajos (35.000 consumidores); el período de subsanación venció el 31 dic 2025, por lo que la aplicación normativa ya puede proceder directamente a las sanciones. |
| Nebraska | NDPA | 1 ene 2025 | Aplicabilidad de estilo Texas: cubre a la mayoría de las empresas que no sean pequeñas, sin umbrales de facturación. |
| New Hampshire | NHDPA | 1 ene 2025 | Modelo de Virginia, con un umbral de 35K consumidores. |
| Nueva Jersey | NJDPA | 15 ene 2025 | Incluye los datos financieros entre las categorías sensibles; se exige respetar un mecanismo universal de opt-out; la discrecionalidad para la subsanación termina a mediados de 2026. |
| Tennessee | TIPA | 1 jul 2025 | Defensa afirmativa exclusiva basada en el marco de privacidad del NIST para los programas documentados. |
| Minnesota | MCDPA | 31 jul 2025 | Añade el derecho a cuestionar los resultados de la elaboración de perfiles y obligaciones de inventario de datos poco habituales entre las leyes estatales. |
| Maryland | MODPA | 1 oct 2025 | La más estricta desde California: minimización de datos por defecto, prohibición total de la venta de datos sensibles, publicidad dirigida a menores de 18 años prohibida. |
| Indiana | INCDPA | 1 ene 2026 | Modelo de Virginia; el período de subsanación de 30 días es permanente. |
| Kentucky | KCDPA | 1 ene 2026 | Modelo de Virginia; aplicación por el fiscal general, con período de subsanación permanente. |
| Rhode Island | RIDTPPA | 1 ene 2026 | Uno de los umbrales más bajos del país (35.000 consumidores) y sin ningún período de subsanación; las obligaciones de divulgación son inusualmente específicas. |
Promulgadas, con fecha de entrada en vigor pendiente (4 estados)
| Estado | Estatuto | Vigencia | Aspectos destacados |
|---|---|---|---|
| Alabama | Ley de Privacidad del Consumidor de Alabama | 1 de mayo de 2027 | Forma parte de la ola legislativa de 2026; estructura de modelo Virginia. |
| Luisiana | Ley de Privacidad del Consumidor de Luisiana | 1 ene 2027 | Forma parte de la ola de 2026; añade un aviso específico antes de vender datos sensibles o biométricos, y obligaciones de autenticación para las solicitudes de los consumidores. |
| Oklahoma | Ley de Privacidad del Consumidor de Oklahoma | 1 ene 2027 | Forma parte de la ola de 2026; modelo Virginia. |
| Vermont | Ley de Privacidad de Datos de Vermont | 1 ene 2028 | Forma parte de la ola de 2026; los intentos anteriores de Vermont fracasaron por las disputas sobre el derecho de acción privada, y la versión promulgada llega más acotada. |
Lo que sigue vinculando a todos a nivel federal
La capa sectorial se aplica en todo el país, con independencia del estado: la COPPA para menores de 13 años (con la norma modificada de la FTC en fase de implementación), la HIPAA para las entidades de salud cubiertas, la GLBA para las instituciones financieras, la FCRA para los informes de consumidores, la norma de opt-in de la TCPA para las llamadas y mensajes de marketing, la norma de opt-out de la CAN-SPAM para el correo electrónico, y la Sección 5 de la Ley de la FTC, que la Comisión utiliza contra los data brokers, los vendedores de datos de ubicación sensible y los patrones oscuros (dark patterns). La My Health My Data Act de Washington merece mención aparte. Alcanza inferencias sobre la salud de los consumidores mucho más allá de la HIPAA y conlleva un derecho de acción privada, lo que convierte a la segmentación relacionada con el bienestar en la categoría de mayor riesgo en el marketing de EE. UU.
Las implicaciones para la planificación están en la página de Estados Unidos y en el mapa de consentimiento.