Alabama
Leyes de Privacidad de Datos de Alabama: Notificación de Violaciones y Derechos del Consumidor (2026)
Verificado de forma independiente contra fuentes primarias (última auditoría: 14 de agosto de 2026). · Revisado por el equipo editorial de RecordingLaw. · Ley verificada como vigente al 14 de agosto de 2026. · 17 fuentes primarias citadas en esta página. Cómo verificamos nuestro contenido legal

Alabama regula la privacidad de datos del consumidor mediante dos leyes: la Ley de Notificación de Violación de Datos de 2018 (Ala. Code 8-38-1), que exige notificar la violación dentro de 45 días, y la Ley de Protección de Datos Personales de Alabama (HB 351), promulgada el 17 de abril de 2026 y vigente a partir del 1 de mayo de 2027, que otorga a los residentes derechos de acceso, corrección y eliminación de datos personales.
Alabama se convirtió en el vigésimo primer estado en promulgar una ley integral de privacidad de datos del consumidor cuando la gobernadora Kay Ivey firmó el Proyecto de Ley de la Cámara 351, la Ley de Protección de Datos Personales de Alabama (ALDPA), el 17 de abril de 2026. La Cámara aprobó el proyecto el 24 de febrero de 2026; el Senado lo enmendó y aprobó el 7 de abril de 2026, y la Cámara concurrió con la enmienda del Senado ese mismo día. La ley entra en vigor el 1 de mayo de 2027.
Antes de esa firma, la única ley de protección de datos dedicada de Alabama era la Ley de Notificación de Violación de Datos de 2018 (Ala. Code 8-38-1 a 8-38-12), que convirtió a Alabama en el último de los 50 estados en aprobar una ley de notificación de violación de datos cuando la gobernadora Ivey la firmó el 28 de marzo de 2018. Esa ley sigue vigente junto con la nueva ALDPA y continúa rigiendo las obligaciones de notificación de violaciones.
Esta guía cubre ambas leyes en su totalidad, junto con la Ley de Seguridad de Datos de Seguros de Alabama (Ala. Code 27-62), las principales acciones de aplicación, las leyes federales aplicables en Alabama y los pasos prácticos para empresas y residentes antes de la fecha de vigencia de mayo de 2027.
Alabama también mantiene protecciones penales contra el robo de identidad bajo la Ley de Protección de Identidad del Consumidor (Ala. Code 13A-8-190 a 13A-8-201) y un mecanismo de aplicación complementario en la Ley de Prácticas Comerciales Engañosas de Alabama (Ala. Code 8-19-1 y siguientes).

La Ley de Protección de Datos Personales de Alabama (ALDPA)
La gobernadora Ivey promulgó la HB 351 el 17 de abril de 2026. La ALDPA es una ley integral de privacidad del consumidor basada en el marco de responsable/encargado del tratamiento utilizado en Virginia, Texas y la mayoría de las demás leyes estatales de privacidad de la segunda ola. Entra en vigor el 1 de mayo de 2027, lo que da a las empresas aproximadamente un año para cumplir.
Quién debe cumplir
La ALDPA se aplica a cualquier persona que realice negocios en Alabama o produzca productos o servicios dirigidos a los residentes de Alabama, y que cumpla con al menos uno de dos umbrales:
- Controla o procesa los datos personales de más de 25,000 consumidores de Alabama en un año calendario (excluyendo los datos procesados únicamente para completar una transacción de pago); o
- Obtiene más del 25% de sus ingresos brutos de la venta de datos personales, independientemente del número de consumidores cuyos datos se procesen.
El umbral de 25,000 consumidores es el piso numérico más bajo entre todas las leyes estatales integrales de privacidad promulgadas. La prueba de ingresos por ventas también se aplica independientemente del volumen de procesamiento, una combinación que ninguna otra ley estatal utiliza. Ambos factores harán que más empresas queden dentro del alcance de la ley en comparación con leyes estatales similares con umbrales más altos.
Exenciones
La ALDPA exime a varias categorías de entidades y datos:
- Instituciones financieras y datos sujetos a la Ley Gramm-Leach-Bliley (GLBA)
- Entidades cubiertas por la HIPAA e información de salud protegida
- Instituciones de educación superior
- Datos de empleados y datos entre empresas (B2B)
- Pequeñas empresas con menos de 500 empleados que no venden datos personales
- Organizaciones sin fines de lucro con menos de 100 empleados que no venden datos personales
Las exenciones para pequeñas empresas y organizaciones sin fines de lucro son condicionales: si la entidad vende datos personales, las exenciones no se aplican. Esta es una distinción importante para los corredores de datos organizados como pequeñas empresas.
Derechos del consumidor conforme a la ALDPA
La ALDPA otorga a los residentes de Alabama los siguientes derechos frente a los responsables del tratamiento:
| Derecho | Descripción |
|---|---|
| Confirmación | Saber si un responsable del tratamiento está procesando sus datos personales |
| Acceso | Obtener una copia de los datos personales que se están procesando |
| Corrección | Solicitar la corrección de datos personales inexactos |
| Eliminación | Solicitar la eliminación de datos personales proporcionados por el consumidor o recopilados por el responsable |
| Portabilidad | Recibir una copia portátil en un formato de uso común y legible por máquina |
| Exclusión de publicidad dirigida | Detener el procesamiento con fines de publicidad dirigida |
| Exclusión de venta de datos | Detener la venta de datos personales a terceros |
| Exclusión de la elaboración de perfiles | Detener el procesamiento para la elaboración de perfiles que respalde decisiones significativas totalmente automatizadas |
Las "decisiones significativas" conforme a la ALDPA son aquellas que resultan en la provisión o denegación de servicios críticos, incluidos el crédito o los préstamos, la vivienda, los seguros, la inscripción u oportunidad educativa, la justicia penal, la oportunidad de empleo, los servicios de atención médica, o el acceso a necesidades básicas como alimentos o agua. Los consumidores pueden excluirse de la elaboración de perfiles que alimenta esos resultados sin ninguna revisión humana.
Una ausencia notable: la versión de la HB 351 aprobada por la Cámara habría exigido a los responsables del tratamiento responder a las señales de preferencia de exclusión antes del 1 de enero de 2028, y la enmienda del Senado adoptada antes de la aprobación final eliminó ese requisito. La ley promulgada no establece ningún mecanismo para enviar o reconocer señales universales de exclusión, como el Control de Privacidad Global, y la Sección 6(b) solo exige un enlace de exclusión claro en el sitio web del responsable del tratamiento o información de contacto actualizada para presentar una solicitud. Una cláusula residual subsiste: conforme a la Sección 6(c)(1), cuando la señal de preferencia de exclusión de un consumidor entra en conflicto con una configuración de privacidad específica del responsable del tratamiento ya existente o con la participación del consumidor en un programa de lealtad, recompensas o membresía, el responsable del tratamiento «deberá cumplir con la señal de preferencia de exclusión del consumidor». Fuera de ese escenario de conflicto, los consumidores de Alabama deben esperar presentar solicitudes de exclusión individuales.
Datos sensibles
La ALDPA define los datos sensibles para incluir:
- Datos personales que revelen el origen racial o étnico, las creencias religiosas, un diagnóstico de salud mental o física, información sobre la vida sexual de una persona, la orientación sexual, o el estatus de ciudadanía o inmigración
- Datos genéticos o biométricos procesados para identificar de manera única a una persona
- Datos personales recopilados de un menor conocido de menos de 13 años
- Datos de geolocalización precisa
Los responsables del tratamiento deben obtener el consentimiento del consumidor antes de procesar datos sensibles. Para los consumidores entre 13 y 15 años, se requiere consentimiento para la publicidad dirigida y la venta de datos.

Obligaciones del responsable y del encargado del tratamiento
Los responsables del tratamiento (entidades que determinan la finalidad y los medios del procesamiento) deben:
- Limitar la recopilación de datos a lo adecuado, pertinente y razonablemente necesario para la finalidad de procesamiento declarada (minimización de datos)
- Implementar prácticas razonables de seguridad de datos administrativas, técnicas y físicas
- Establecer un aviso de privacidad claro y accesible que describa qué datos se procesan, por qué, con quién se comparten y cómo los consumidores pueden ejercer sus derechos
- Obtener el consentimiento antes de procesar datos sensibles
- Celebrar acuerdos de procesamiento de datos (DPA) con los encargados que los vinculen a requisitos de confidencialidad, seguridad y alcance del procesamiento
A diferencia de las leyes de privacidad al estilo de Virginia, Colorado y Connecticut, la ALDPA no exige a los responsables del tratamiento realizar ni documentar evaluaciones de protección de datos para las actividades de procesamiento de alto riesgo. Esta es una omisión notable de la ley promulgada.
Los consumidores tienen 45 días para recibir una respuesta a una solicitud de derechos. Los responsables del tratamiento pueden extender ese plazo por 45 días adicionales, notificando al consumidor.
Aplicación y sanciones
El Fiscal General de Alabama tiene autoridad exclusiva de aplicación conforme a la ALDPA. No existe un derecho de acción privado. Antes de presentar una demanda, el Fiscal General debe emitir un aviso de infracción y otorgar al responsable del tratamiento 45 días para subsanarla. El período de subsanación es permanente y no vence, lo cual es más favorable para las empresas que en los estados que han eliminado o limitado los períodos de subsanación.
Si un responsable del tratamiento no subsana la infracción dentro de 45 días, o si la infracción no puede subsanarse, el Fiscal General puede solicitar sanciones civiles de hasta $15,000 por infracción. La ALDPA no especifica un límite agregado por investigación o por incidente, lo que significa que la exposición puede acumularse a través de múltiples infracciones.
La ALDPA no autoriza al Fiscal General a recuperar los costos de investigación ni honorarios de abogados; la acción de medida cautelar descrita anteriormente es el único recurso adicional del Fiscal General más allá de la sanción civil.
Lo que la ALDPA no incluye
La ALDPA omite notablemente varias características presentes en algunas otras leyes estatales de privacidad:
- Ningún requisito general de señal universal de exclusión (el mandato de señal del 1 de enero de 2028 de la versión aprobada por la Cámara fue eliminado por una enmienda del Senado, dejando solo la cláusula de cumplimiento residual de la Sección 6(c)(1))
- Ningún requisito de evaluación de protección de datos (DPA) para las actividades de procesamiento de alto riesgo
- Ningún marco específico de registro o exclusión para corredores de datos
- Ningún derecho de acción privado para los consumidores
- Ninguna agencia estatal de privacidad dedicada (la aplicación permanece con el Fiscal General)
- Ningún requisito específico sobre avisos de transparencia de la toma de decisiones automatizada más allá del derecho de exclusión
La Ley de Notificación de Violación de Datos de Alabama de 2018
La Ley de Notificación de Violación de Datos (Ala. Code 8-38-1 a 8-38-12, Ley 2018-396) entró en vigor el 1 de junio de 2018. La gobernadora Ivey firmó el Proyecto de Ley del Senado 318 el 28 de marzo de 2018, después de que fuera aprobado por unanimidad en ambas cámaras: 101 a 0 en la Cámara y 30 a 0 en el Senado. Alabama fue el estado número 50 y último en promulgar una ley de notificación de violación de datos.
Para una visión general del marco de privacidad más amplio del estado, consulte la guía principal de Leyes de Privacidad de Datos de Alabama.
La Ley se aplica a cualquier "entidad cubierta" que adquiera o use información personal sensible identificable (SPII, por sus siglas en inglés), incluidas corporaciones, organizaciones sin fines de lucro, entidades gubernamentales, empresas unipersonales y agentes externos que mantengan o procesen datos en nombre de entidades cubiertas.
¿Qué es la información personal sensible identificable?
Conforme al Ala. Code 8-38-2, la SPII significa el nombre o la inicial del nombre de un residente de Alabama junto con el apellido, combinado con uno o más de los siguientes:
| Elemento | Qué cuenta |
|---|---|
| Número de Seguro Social | SSN sin truncar |
| Identificación emitida por el gobierno | Licencia de conducir, identificación estatal, pasaporte, identificación militar |
| Datos de cuentas financieras | Número de cuenta o tarjeta más el código de acceso, contraseña, PIN o fecha de vencimiento necesarios para acceder a la cuenta |
| Información médica | Historial médico, condición física o mental, diagnóstico de un profesional de la salud |
| Información de seguro médico | Número de póliza, identificación de suscriptor o identificador único del asegurador |
| Nombre de usuario o correo electrónico más contraseña | Credenciales de inicio de sesión que permiten el acceso a una cuenta en línea |
La información que ha sido efectivamente encriptada, truncada o inutilizada queda excluida. Si la propia clave de encriptación fue vulnerada, la exclusión no se aplica.
El estándar de daño sustancial
Alabama utiliza un umbral de "daño sustancial": la notificación solo es obligatoria cuando una entidad cubierta determina, tras una investigación de buena fe y oportuna, que la violación es razonablemente probable que cause un daño sustancial a las personas afectadas. Las entidades que concluyan que no es probable un daño sustancial deben documentar ese hallazgo por escrito y conservarlo durante al menos cinco años.
Este estándar es más permisivo que el de los estados que exigen la notificación ante cualquier acceso no autorizado, independientemente del daño probable.
Cronograma de notificación y destinatarios
Cuando es razonablemente probable un daño sustancial, las entidades cubiertas deben notificar a:
-
Residentes afectados de Alabama: Dentro de los 45 días posteriores a determinar que ocurrió la violación y que es probable que cause un daño sustancial. La notificación debe describir la fecha de la violación (o el rango estimado), la SPII expuesta, las medidas tomadas para restaurar la seguridad, las medidas que la persona afectada puede tomar para protegerse contra el robo de identidad y un contacto para preguntas adicionales.
-
El Fiscal General de Alabama: Si se ven afectadas más de 1,000 personas, la notificación por escrito debe presentarse dentro de 45 días. El Fiscal General mantiene un portal de notificación de violaciones para las presentaciones.
-
Agencias de informes crediticios: Si más de 1,000 personas reciben la notificación simultáneamente, la entidad cubierta también debe notificar a todas las agencias nacionales de informes crediticios (según se definen en la FCRA) sin demora injustificada.
La notificación sustitutiva (publicación en el sitio web más cobertura mediática) está disponible cuando la notificación directa no es viable debido a que el costo supera los $500,000, la información de contacto es insuficiente, o el número de personas afectadas supera las 100,000.
Obligaciones de los agentes externos
Si un agente externo determina que ha ocurrido una violación que involucra datos que mantiene en nombre de una entidad cubierta, debe notificar a esa entidad cubierta dentro de los 10 días posteriores a determinar que ocurrió una violación o tener razones para creer que ocurrió.
Sanciones
El Fiscal General de Alabama tiene autoridad exclusiva de aplicación. Una entidad cubierta que no notifique oportunamente enfrenta sanciones civiles de hasta $5,000 por cada día consecutivo de incumplimiento, sin un límite agregado establecido para esa sanción diaria. Un régimen independiente se aplica a las infracciones intencionales: conforme al Ala. Code 8-38-9(a)(2), una entidad cubierta o un agente externo que infrinja a sabiendas las disposiciones de notificación queda sujeto a las disposiciones sancionatorias de la Ley de Prácticas Comerciales Engañosas de Alabama (Ala. Code 8-19-11), y las sanciones civiles impuestas conforme a esa sección «no excederán los quinientos mil dólares ($500,000) por violación». No existe un derecho de acción privado conforme a la ley de notificación de violaciones, aunque los consumidores pueden presentar reclamos conforme a la Ley de Prácticas Comerciales Engañosas de Alabama.
Eliminación de registros
El Ala. Code 8-38-10 exige a las entidades cubiertas tomar medidas razonables para eliminar los registros que contengan SPII cuando ya no sean necesarios para fines legales o comerciales. La eliminación debe hacer que la información sea ilegible o indescifrable por cualquier medio razonable, conforme a los estándares de la industria. Esto se aplica igualmente a los registros en papel y electrónicos.
Exenciones federales
Las entidades ya sujetas a los requisitos federales de notificación de violaciones están exentas de la ley estatal conforme al Ala. Code 8-38-11, siempre que cumplan con la ley federal aplicable y proporcionen una copia de cualquier notificación de violación requerida al Fiscal General de Alabama cuando se vean afectadas más de 1,000 personas. Esta exención cubre principalmente a las entidades reguladas por la HIPAA y las instituciones financieras reguladas por la GLBA.

Acciones de aplicación
Blackbaud (octubre de 2023)
El Fiscal General Steve Marshall anunció la participación de Alabama en un acuerdo multiestatal de $49.5 millones con Blackbaud, una empresa de software en la nube. Un ataque de ransomware en 2020 expuso datos sensibles de millones de consumidores en organizaciones sin fines de lucro y de atención médica en todo el mundo. Alabama recibió $1.6 millones del acuerdo. La coalición determinó que Blackbaud no implementó medidas de seguridad razonables y retrasó la provisión de información precisa sobre el alcance de la violación a sus clientes.
Marriott (octubre de 2024)
Alabama se unió a una coalición de fiscales generales estatales en un acuerdo multiestatal de $52 millones con Marriott International, resolviendo reclamos derivados de múltiples violaciones de datos entre 2014 y 2018. Las violaciones expusieron colectivamente los datos personales de cientos de millones de huéspedes en todo el mundo, incluidos nombres, números de tarjetas de pago, números de pasaporte y fechas de nacimiento.
Equifax (2019)
Alabama participó en el acuerdo multiestatal de $600 millones con Equifax luego de la violación de 2017 que expuso los datos personales y financieros de aproximadamente 147 millones de estadounidenses.
Ley de Seguridad de Datos de Seguros de Alabama
La Ley de Seguridad de Datos de Seguros de Alabama (Ala. Code 27-62, Ley No. 2019-98) fue promulgada en 2019 y se basa en la Ley Modelo de Seguridad de Datos de Seguros de la NAIC. Se aplica a los titulares de licencias de seguros regulados por el Departamento de Seguros de Alabama.
Las obligaciones clave incluyen:
- Implementar y mantener un programa escrito de seguridad de la información basado en una evaluación de riesgos
- Ejercer la debida diligencia al seleccionar y supervisar a los proveedores de servicios
- Desarrollar un plan escrito de respuesta a incidentes que cubra roles, responsabilidades, pasos de remediación y documentación
- Notificar al Comisionado de Seguros dentro de tres días hábiles posteriores a determinar que ocurrió un evento de ciberseguridad
- Conservar la documentación de los eventos de ciberseguridad durante al menos cinco años
Los titulares de licencias domiciliados en Alabama deben certificar el cumplimiento por escrito anualmente. Los titulares de licencias sujetos a la HIPAA que mantengan un programa de seguridad de la información conforme se consideran que cumplen con los requisitos de la Ley de Seguridad de Datos de Seguros, siempre que presenten una certificación por escrito.
Ley de Protección de Identidad del Consumidor de Alabama
La Ley de Protección de Identidad del Consumidor (Ala. Code 13A-8-190 a 13A-8-201) convierte el robo de identidad en un delito penal. Conforme al Ala. Code 13A-8-192, usar la información identificativa de otra persona sin su autorización, consentimiento o permiso y con intención de defraudar constituye robo de identidad, un delito grave de Clase B. El delito se consuma con esos elementos; el estatuto no establece ningún umbral en dólares. El tráfico de identidades robadas también es un delito grave de Clase B, conforme al Ala. Code 13A-8-193, y la posesión de cinco o más documentos de identificación de la misma persona, o de información identificativa de cinco o más personas distintas, crea una inferencia de la intención que exige ese delito.
La Ley incluye disposiciones de restitución, órdenes judiciales para corregir registros y mecanismos para bloquear información falsa en los informes de crédito.
Ley de Prácticas Comerciales Engañosas de Alabama
La Ley de Prácticas Comerciales Engañosas de Alabama (Ala. Code 8-19-1 y siguientes) prohíbe los actos engañosos o abusivos en el comercio. Aunque no es una ley de privacidad dedicada, se aplica a las afirmaciones engañosas en las políticas de privacidad, las declaraciones falsas sobre la seguridad de los datos y el incumplimiento de los compromisos de privacidad divulgados.
A diferencia de la ley de notificación de violaciones, la Ley de Prácticas Comerciales Engañosas proporciona un derecho de acción privado para los consumidores. El Fiscal General y los fiscales de distrito también pueden solicitar medidas cautelares y sanciones civiles.
Ley de Escuchas Telefónicas de Alabama y Consentimiento para Grabar
Alabama sigue un estándar de consentimiento de una parte para grabar conversaciones conforme al Ala. Code 13A-11-30 y siguientes. Una persona puede grabar legalmente una conversación en la que participa, o con el consentimiento de al menos una de las partes. Grabar una conversación sin el consentimiento de ninguna de las partes constituye una infracción penal. Para más detalles, consulte la página de Leyes de Grabación de Alabama.

Leyes federales aplicables en Alabama
Debido a que la ALDPA no entra en vigor hasta el 1 de mayo de 2027, y a que exime a sectores importantes, la ley federal sigue siendo una capa crítica de protección de la privacidad para los residentes de Alabama.
HIPAA
La Ley de Portabilidad y Responsabilidad del Seguro Médico se aplica a las entidades cubiertas (proveedores de atención médica, planes de salud, cámaras de compensación de salud) y sus asociados comerciales. La Regla de Privacidad de la HIPAA rige el uso y la divulgación de información de salud protegida. La Regla de Notificación de Violaciones exige a las entidades cubiertas notificar a las personas afectadas, al HHS y (para violaciones que afecten a 500 o más residentes de un estado) a los medios de comunicación dentro de los 60 días posteriores al descubrimiento de una violación.
GLBA
La Ley Gramm-Leach-Bliley se aplica a las instituciones financieras y les exige explicar sus prácticas de intercambio de datos, salvaguardar la información financiera del consumidor y proteger la información personal no pública (NPI). La Regla de Salvaguardas actualizada de la FTC (vigente desde el 9 de junio de 2023) fortaleció los requisitos técnicos de seguridad para las entidades cubiertas por la GLBA.
FCRA
La Ley de Informe Crediticio Justo rige a las agencias de informes crediticios y el uso de la información crediticia del consumidor. Los residentes de Alabama pueden disputar información inexacta en sus archivos de crédito, colocar congelamientos de seguridad y solicitar informes de crédito anuales gratuitos conforme a la FCRA y la FACTA.
COPPA
La Ley de Protección de la Privacidad Infantil en Línea exige a los operadores de sitios web y servicios en línea dirigidos a menores de 13 años obtener el consentimiento parental verificable antes de recopilar información personal. La FTC hace cumplir la COPPA y ha impuesto sanciones sustanciales por infracciones.
Sección 5 de la Ley de la FTC
La autoridad de la FTC conforme a la Sección 5 de la Ley de la FTC para prohibir prácticas desleales o engañosas se aplica ampliamente a las fallas de seguridad de datos y las declaraciones de privacidad engañosas. Las empresas que no implementan medidas de seguridad razonables o hacen declaraciones falsas en sus políticas de privacidad han enfrentado acciones de aplicación de la FTC, órdenes de consentimiento y, en algunos casos, sanciones civiles.
Ley TAKE IT DOWN (2025)
La Ley TAKE IT DOWN (Pub. L. 119-12, firmada el 19 de mayo de 2025) creó una prohibición penal federal sobre las imágenes íntimas no consentidas (NCII), incluidos los deepfakes generados por IA. La Sección 2 (prohibición penal) entró en vigor inmediatamente al firmarse. La Sección 3 (obligaciones de las plataformas) se volvió exigible por la FTC el 19 de mayo de 2026. Las plataformas cubiertas ahora deben proporcionar un proceso para las solicitudes de eliminación y eliminar el contenido que califique dentro de las 48 horas posteriores a una solicitud válida. Las infracciones están sujetas a sanciones civiles de la FTC de hasta $53,088 por infracción. Los residentes de Alabama que sean víctimas de NCII pueden reportar plataformas que no cumplan en TakeItDown.ftc.gov.
Estado de la APRA
La Ley de Derechos de Privacidad de Estados Unidos (APRA), un proyecto de ley federal bipartidista integral de privacidad, se presentó en 2024, pero no fue aprobada. Una versión revisada (a veces llamada APRA 2.0) se presentó en 2025. Hasta mayo de 2026, no se ha promulgado ninguna ley federal integral de privacidad.

Cómo se compara Alabama con otros estados
Con la firma de la ALDPA, Alabama se une a una mayoría creciente de estados con protecciones integrales de privacidad. Varias distinciones se destacan:
Umbral más bajo: El umbral de 25,000 consumidores es el más bajo de cualquier ley estatal integral de privacidad promulgada, lo que significa que incluso las empresas medianas que se dirigen a los residentes de Alabama probablemente estarán cubiertas.
Sin deber general de señal universal de exclusión: La mayoría de los estados promulgados después de 2023 exigen a los responsables del tratamiento respetar las señales de exclusión basadas en el navegador, como el Control de Privacidad Global. El texto promulgado de Alabama no impone un requisito general de reconocimiento, aunque la Sección 6(c)(1) sigue obligando al responsable del tratamiento a cumplir con una señal que entre en conflicto con una configuración de privacidad específica del responsable o con un programa de lealtad.
Período de subsanación permanente: El período de subsanación de 45 días no vence. Estados como Virginia y Connecticut se han movido hacia la eliminación o limitación de los períodos de subsanación. El período de subsanación permanente de Alabama está entre las disposiciones más favorables para las empresas en la generación de leyes de privacidad de 2026.
Sin derecho de acción privado: Solo el Fiscal General puede demandar. Los residentes individuales no pueden presentar reclamos civiles conforme a la ALDPA, a diferencia de los residentes de California bajo el derecho privado limitado de la CCPA para violaciones de datos.
Aplicación exclusiva del Fiscal General: Similar a Virginia, Texas, Indiana y la mayoría de los demás estados fuera de California.
Para comparar con las leyes de otros estados, consulte el centro de Leyes de Privacidad de Datos.
Pasos de cumplimiento para las empresas
Para las empresas que estarán sujetas a la ALDPA a partir del 1 de mayo de 2027:
-
Determine si la ley se aplica: Evalúe si procesa datos de más de 25,000 consumidores de Alabama, o si más del 25% de sus ingresos brutos provienen de la venta de datos.
-
Realice un inventario de datos: Mapee qué datos personales recopila, por qué y a dónde van. Esta es la base para el cumplimiento de la minimización de datos y para elaborar un aviso de privacidad preciso.
-
Actualice los avisos de privacidad: La ALDPA exige la divulgación clara de los propósitos de procesamiento, las categorías de datos, el intercambio con terceros y los derechos del consumidor.
-
Cree un proceso de solicitud de derechos: Establezca un mecanismo para recibir y responder a las solicitudes de acceso, corrección, eliminación, portabilidad y exclusión dentro del plazo de 45 días.
-
Audite los acuerdos de procesamiento de datos: Asegúrese de que todos los encargados del tratamiento con los que trabaja hayan celebrado DPA que cumplan con los requisitos de la ALDPA.
-
Tenga en cuenta el vacío de evaluación: A diferencia de Virginia, Colorado y Connecticut, la ALDPA no exige a los responsables del tratamiento realizar ni documentar evaluaciones de protección de datos. No se necesita ningún paso formal de evaluación para cumplir con la ley promulgada.
-
Verifique los procedimientos de notificación de violaciones: La Ley de Notificación de Violación de Datos ya está en vigor. Confirme que cuenta con un flujo de trabajo de notificación de 45 días y un mecanismo para reportar al Fiscal General cuando se vean afectados más de 1,000 residentes.
-
Verifique el cumplimiento de la Seguridad de Datos de Seguros: Si posee una licencia de seguros de Alabama, verifique que su programa escrito de seguridad de la información y su plan de respuesta a incidentes cumplan con el Ala. Code 27-62.
Cómo pueden los residentes de Alabama ejercer sus derechos
Hasta el 1 de mayo de 2027, los derechos del consumidor bajo la ALDPA aún no son exigibles. Después de esa fecha, los residentes podrán:
- Presentar solicitudes de derechos directamente a los responsables del tratamiento a través de sus canales de privacidad designados (generalmente un formulario web o una dirección de correo electrónico indicada en la política de privacidad)
- Esperar una respuesta dentro de 45 días, con una posible extensión de hasta 45 días adicionales
- Presentar una queja ante la Sección de Protección al Consumidor del Fiscal General de Alabama si un responsable del tratamiento no cumple con una solicitud
Derechos actualmente exigibles:
- Notificación de violación de datos: Reporte un incumplimiento de notificación de violación a la oficina del Fiscal General
- Derechos sobre el archivo de crédito: Solicite un congelamiento de crédito gratuito o dispute datos inexactos con Equifax, Experian y TransUnion conforme a la FCRA
- Quejas de HIPAA: Presente una queja ante la Oficina de Derechos Civiles del HHS
- Eliminación de NCII: Reporte plataformas que no cumplan a la FTC en TakeItDown.ftc.gov
- Quejas ante la FTC: Presente una queja en ReportFraud.ftc.gov por prácticas de privacidad engañosas
Para conocer las leyes de grabación y el consentimiento para escuchas telefónicas en Alabama, consulte Leyes de Grabación de Alabama. Para conocer las leyes de privacidad de datos en todos los estados, visite el centro de Leyes de Privacidad de Datos.
Más leyes de Alabama
- Leyes de Grabación de Reuniones con IA de Alabama
- Leyes de Pensión Alimenticia de Alabama
- Leyes de Empleo a Voluntad de Alabama
- Leyes de Accidentes de Auto de Alabama
- Leyes de Asientos de Seguridad para Niños de Alabama
- Leyes de Custodia de los Hijos de Alabama
- Leyes de Manutención de los Hijos de Alabama
- Leyes de Matrimonio de Hecho de Alabama
- Leyes de Deepfake de Alabama
- Leyes de Divorcio de Alabama
- Leyes de Mordedura de Perro de Alabama
- Leyes de Emancipación de Alabama
- Leyes de Eliminación de Antecedentes de Alabama
- Leyes de Atropello y Fuga de Alabama
- Leyes de Propietarios e Inquilinos de Alabama
- Leyes Limón de Alabama
Este artículo es solo para fines informativos y no constituye asesoría legal. Consulte a un abogado calificado con licencia en Alabama para obtener orientación sobre su situación específica. Las leyes y regulaciones pueden cambiar; verifique toda la información con fuentes estatales oficiales.
Preguntas frecuentes
¿Alabama tiene una ley integral de privacidad de datos del consumidor?
Sí, desde el 17 de abril de 2026. La gobernadora Kay Ivey promulgó ese día la Ley de Protección de Datos Personales de Alabama (ALDPA, HB 351), convirtiendo a Alabama en el vigésimo primer estado con una ley integral de privacidad del consumidor. La ley no entra en vigor hasta el 1 de mayo de 2027, por lo que los derechos del consumidor conforme a la ALDPA aún no son exigibles. Hasta entonces, la Ley de Notificación de Violación de Datos de 2018 (Ala. Code 8-38-1 a 8-38-12) sigue siendo la principal ley estatal de protección de datos en vigor.
¿A quién cubre la Ley de Protección de Datos Personales de Alabama?
La ALDPA se aplica a cualquier persona que realice negocios en Alabama o se dirija a los residentes de Alabama que (1) procese los datos personales de más de 25,000 consumidores de Alabama al año, excluyendo los datos procesados únicamente para completar una transacción de pago, o (2) obtenga más del 25% de sus ingresos brutos de la venta de datos personales, independientemente del volumen de procesamiento. Las instituciones financieras sujetas a la GLBA, las entidades cubiertas por la HIPAA, las instituciones de educación superior y las pequeñas empresas con menos de 500 empleados que no venden datos están exentas.
¿Cuánto tiempo tiene una empresa para notificarme una violación de datos en Alabama?
Conforme a la Ley de Notificación de Violación de Datos de Alabama (Ala. Code 8-38-5), las empresas deben notificar a los residentes afectados de Alabama dentro de los 45 días posteriores a determinar que ocurrió una violación y que es razonablemente probable que cause un daño sustancial. La notificación debe incluir la fecha o fecha estimada de la violación, una descripción de la información expuesta, las medidas que la empresa está tomando para restaurar la seguridad, las medidas que la persona afectada puede tomar para protegerse contra el robo de identidad, y la información de contacto de un representante que pueda responder preguntas.
¿Qué sanciones puede imponer Alabama a las empresas que violan las leyes de privacidad de datos?
Conforme a la Ley de Notificación de Violación de Datos, no notificar conlleva sanciones civiles de hasta $5,000 por cada día consecutivo de incumplimiento, sin un límite agregado para esa sanción diaria. Un régimen independiente se aplica a las infracciones intencionales de notificación: el Ala. Code 8-38-9(a)(2) las somete a las disposiciones sancionatorias de la Ley de Prácticas Comerciales Engañosas de Alabama en el Ala. Code 8-19-11, y limita las sanciones civiles impuestas conforme a esa sección a $500,000 por violación. Conforme a la ALDPA (vigente a partir del 1 de mayo de 2027), las infracciones conllevan sanciones de hasta $15,000 por infracción, aplicadas por el Fiscal General después de un período de subsanación obligatorio de 45 días. Ninguna de las dos leyes proporciona un derecho de acción privado para los consumidores individuales.
¿Alabama reconoce el Control de Privacidad Global u otras señales universales de exclusión?
No como una obligación general. La versión de la HB 351 aprobada por la Cámara habría exigido a los responsables del tratamiento responder a las señales de preferencia de exclusión antes del 1 de enero de 2028, y la enmienda del Senado adoptada antes de la aprobación final el 7 de abril de 2026 eliminó ese requisito. La ley promulgada no establece ningún mecanismo para reconocer señales universales como el Control de Privacidad Global, por lo que los consumidores de Alabama deben esperar presentar solicitudes de exclusión individuales a cada responsable del tratamiento. Una cláusula residual subsiste: conforme a la Sección 6(c)(1), si la señal de preferencia de exclusión de un consumidor entra en conflicto con una configuración de privacidad específica del responsable del tratamiento o con la participación en un programa de lealtad o recompensas, el responsable del tratamiento debe cumplir con la señal.
¿Qué categorías de datos sensibles requieren consentimiento según la ley de Alabama?
La ALDPA exige el consentimiento del responsable del tratamiento antes de procesar datos personales sensibles, definidos para incluir datos que revelen el origen racial o étnico, las creencias religiosas, diagnósticos de salud mental o física, información sobre la vida sexual de una persona, la orientación sexual, el estatus de ciudadanía o inmigración, datos genéticos o biométricos procesados para identificar de manera única a una persona, datos de geolocalización precisa, y datos personales recopilados de un menor conocido de menos de 13 años. Para los consumidores de 13 a 15 años, se requiere consentimiento específicamente para la publicidad dirigida y la venta de datos.
¿Qué es la Ley de Seguridad de Datos de Seguros de Alabama?
La Ley de Seguridad de Datos de Seguros de Alabama (Ala. Code 27-62, Ley No. 2019-98) se aplica a los titulares de licencias de seguros regulados por el Departamento de Seguros de Alabama. Exige un programa escrito de seguridad de la información, un proceso de evaluación de riesgos, debida diligencia en la supervisión de proveedores de servicios, un plan escrito de respuesta a incidentes y la notificación al Comisionado de Seguros dentro de tres días hábiles posteriores a la detección de un evento de ciberseguridad. Se basa en la Ley Modelo de Seguridad de Datos de Seguros de la NAIC.
¿Cómo afecta la Ley TAKE IT DOWN a los residentes de Alabama?
La Ley TAKE IT DOWN (Pub. L. 119-12, firmada el 19 de mayo de 2025) es una ley federal que prohíbe las imágenes íntimas no consentidas, incluidos los deepfakes generados por IA. La prohibición penal entró en vigor inmediatamente en mayo de 2025. Las obligaciones de eliminación de las plataformas entraron en vigor el 19 de mayo de 2026, y la FTC ahora las hace cumplir. Las plataformas cubiertas deben procesar las solicitudes de eliminación y eliminar el contenido que califique dentro de las 48 horas. Los residentes de Alabama pueden reportar plataformas que no cumplan en TakeItDown.ftc.gov.
¿Alabama es un estado de consentimiento de una parte o de ambas partes para grabar?
Alabama es un estado de consentimiento de una parte. Conforme al Ala. Code 13A-11-30 y siguientes, una persona puede grabar legalmente una conversación en la que participa, o con el consentimiento de al menos una de las partes de la conversación. Grabar sin el consentimiento de ninguna de las partes constituye una infracción penal. La ley federal de escuchas telefónicas conforme a la Ley de Privacidad de las Comunicaciones Electrónicas (ECPA) también establece un piso de consentimiento de una parte para las llamadas interestatales.
¿Están exentas las entidades cubiertas por la HIPAA de la ley de notificación de violaciones de Alabama?
Sí. Conforme al Ala. Code 8-38-11, las entidades ya sujetas a los requisitos federales de notificación de violaciones, incluidas las entidades cubiertas por la HIPAA y las instituciones financieras reguladas por la GLBA, están exentas de la Ley de Notificación de Violación de Datos de Alabama, siempre que cumplan con los requisitos federales aplicables. Sin embargo, cuando una violación afecta a más de 1,000 residentes de Alabama, aún deben proporcionar una copia de cualquier notificación requerida al Fiscal General de Alabama.
Actualizaciones
Se corrigieron los delitos de robo de identidad y tráfico de identidades robadas de Alabama a delitos graves de Clase B (sin el umbral de $500 ni el conteo de tres personas, y con la inferencia estatutaria de cinco documentos), se precisó la fuente del límite de $500,000 en las sanciones por violación de datos (Ala. Code 8-38-9(a)(2)), se matizó el análisis de la señal universal de exclusión para reflejar la cláusula residual de la Sección 6(c)(1) de la ley promulgada, y se sustituyeron los conteos de votos legislativos no verificados por las fechas certificadas en el acta inscrita.
Verificado de forma independiente contra las fuentes primarias citadas; ley aplicable revisada en busca de cambios recientes
Ley aplicable revisada en busca de cambios recientes
Actualización de mayo de 2026: Actualizado para reflejar la Ley de Protección de Datos Personales de Alabama (HB 351) promulgada por la gobernadora Ivey el 17 de abril de 2026 (vigente a partir del 1 de mayo de 2027). Se añadió la cobertura de la ALDPA, incluidos los umbrales de alcance, los derechos del consumidor, las definiciones de datos sensibles, el modelo de aplicación ($15,000 por infracción, subsanación de 45 días) y las omisiones notables (sin señal universal de exclusión, sin derecho de acción privado). Se añadió el acuerdo multiestatal de $52 millones con Marriott (2024). Se añadió la aplicación de la Ley TAKE IT DOWN por la FTC, vigente desde el 19 de mayo de 2026. Se añadió la sección de la Ley de Seguridad de Datos de Seguros de Alabama (Ley No. 2019-98). Se añadió referencia a la ley de grabación de consentimiento de una parte. Se amplió la sección de preguntas frecuentes a 10 preguntas. Se añadieron 20 citas.
Revisado y aprobado por un editor
La ley detrás de este artículo
Este artículo se apoya en las disposiciones legales a continuación, conservadas en nuestro propio registro jurídico y obtenidas de la fuente oficial. Toque una sección para leer el texto vigente.
Code of Alabama 1975, Title 8: Commercial Law and Consumer Protection.
§ 8-38-5Notice of Security Breach - Individuals Affected.Vigentecitada en 3 de nuestros artículos
(a) A covered entity that is not a third-party agent that determines under Section 8-38-4 that, as a result of a breach of security, sensitive personally identifying information has been acquired or is reasonably believed to have been acquired by an unauthorized person, and is reasonably likely to cause substantial harm to the individuals to whom the information relates, shall give notice of the breach to each individual. (b) Notice to individuals under subsection (a) shall be made as expeditiously as possible and without unreasonable delay, taking into account the time necessary to allow the covered entity to conduct an investigation in accordance with Section 8-38-4. Except as provided in subsection (c), the covered entity shall provide notice within 45 days of the covered entity’s receipt of notice from a third-party agent that a breach has occurred or upon the covered entity’s determination that a breach has occurred and is reasonably likely to cause substantial harm to the individuals to whom the information relates.
Texto oficial (extracto) · verificado el 2026-08-28 · Lea el texto completo en nuestra biblioteca legal · Verifique en alison.legislature.state.al.us
§ 8-38-2Definitions.Vigentecitada en 3 de nuestros artículos
For the purposes of this chapter, the following terms have the following meanings: (1) BREACH OF SECURITY or BREACH. The unauthorized acquisition of data in electronic form containing sensitive personally identifying information. Acquisition occurring over a period of time committed by the same entity constitutes one breach. The term does not include any of the following: a. Good faith acquisition of sensitive personally identifying information by an employee or agent of a covered entity, unless the information is used for a purpose unrelated to the business or subject to further unauthorized use. b. The release of a public record not otherwise subject to confidentiality or nondisclosure requirements. c. Any lawful investigative, protective, or intelligence activity of a law enforcement or intelligence agency of the state, or a political subdivision of the state. (2) COVERED ENTITY. A person, sole proprietorship, partnership, government entity, corporation, nonprofit, trust, estate, cooperative association, or other business entity that acquires or uses sensitive personally identifying information. (3) DATA IN ELECTRONIC FORM.
Texto oficial (extracto) · verificado el 2026-07-29 · Lea el texto completo en nuestra biblioteca legal · Verifique en alison.legislature.state.al.us
Citada en 1 resoluciones judiciales de nuestra colecciónResolución más reciente que la cita en nuestra colección: 2020
Resoluciones que citan esta sección en nuestra colección:
- Blahous v. Sarrell Regional Dental Center for Public Health, Inc. (District Court, M.D. Alabama 2020)“…or used by an individual unauthorized to do so. See, e.g., Ala. Code § 8-38-2(1). In the usual case, these attac…”
Identificado automáticamente a partir de las opiniones judiciales que citan esta sección; no es un ranking de qué caso prevalece.
§ 8-38-10Disposal of Records Containing Sensitive Personally Identifying Information.Vigentecitada en 2 de nuestros artículos
A covered entity or third-party agent shall take reasonable measures to dispose, or arrange for the disposal, of records containing sensitive personally identifying information within its custody or control when the records are no longer to be retained pursuant to applicable law, regulations, or business needs. Disposal shall include shredding, erasing, or otherwise modifying the personal information in the records to make it unreadable or undecipherable through any reasonable means consistent with industry standards.
Texto oficial (extracto) · verificado el 2026-07-29 · Lea el texto completo en nuestra biblioteca legal · Verifique en alison.legislature.state.al.us
§ 8-38-11Exemptions - Federal.Vigentecitada en 2 de nuestros artículos
An entity subject to or regulated by federal laws, rules, regulations, procedures, or guidance on data breach notification established or enforced by the federal government is exempt from this chapter as long as the entity does all of the following: (1) Maintains procedures pursuant to those laws, rules, regulations, procedures, or guidance. (2) Provides notice to affected individuals pursuant to those laws, rules, regulations, procedures, or guidance. (3) Timely provides a copy of the notice to the Attorney General when the number of individuals the entity notified exceeds 1,000.
Texto oficial (extracto) · verificado el 2026-07-29 · Lea el texto completo en nuestra biblioteca legal · Verifique en alison.legislature.state.al.us
§ 8-38-1Short Title.Vigentecitada en 3 de nuestros artículos
This chapter may be cited and shall be known as the Alabama Data Breach Notification Act of 2018.
Texto oficial (extracto) · verificado el 2026-07-29 · Lea el texto completo en nuestra biblioteca legal · Verifique en alison.legislature.state.al.us
§ 8-19-11Penalties.Vigentecitada en 3 de nuestros artículos
(a) Any person who violates the terms of an injunction or order issued under this chapter shall forfeit and pay a civil penalty of not more than $25,000 per violation and shall be adjudged in contempt. For the purpose of this section, any circuit court issuing an injunction or order under this chapter shall retain jurisdiction, and in such cases the Attorney General or the district attorney acting in the name of the state may petition for recovery of such civil penalties. (b) Any person who is knowingly engaging in or has knowingly engaged in any act or practice declared unlawful by Section 8-19-5 shall forfeit and pay a civil penalty of not more than $2,000 per violation upon petition by the Attorney General or a district attorney acting in the name of the state to the circuit court for the county in which the defendant resides, is doing business, or has his/her principal place of business, or the county in which the unlawful act or practice was or is being committed.
Texto oficial (extracto) · verificado el 2026-07-29 · Lea el texto completo en nuestra biblioteca legal · Verifique en alison.legislature.state.al.us
Citada en 4 resoluciones judiciales de nuestra colecciónResolución más reciente que la cita en nuestra colección: 1999
Resoluciones que citan esta sección en nuestra colección:
- BMW of North America, Inc. v. Gore (Supreme Court of Alabama 1997, 701 So. 2d 507)“…willful violation of the Deceptive Trade Practices Act. See Ala.Code 1975, § 8-19-11. After this action was filed, the Legis…”
- Ford Motor Co. v. Sperau (Supreme Court of Alabama 1997, 708 So. 2d 111)“…nd it specifically used the $2,000 civil fine imposed under Ala.Code 1975, § 8-19-11(b), not the private right of action of…”
- Inter Medical Supplies, Ltd. v. Ebi Medical Systems, Inc. Electro-Biology, Inc. Biomet, Inc. v. Orthofix, Ltd. Orthofix International, N v. Orthofix, Inc. Orthofix S.R.L. v. Ebi Medical Systems, Inc. Electro-Biology, Inc. Biomet, Inc. Ebi Medical Systems, Inc. Electro-Biology, Inc. Biomet, Inc. (Court of Appeals for the Third Circuit 1999, 181 F.3d 446)“…2000 fine under the state's Deceptive Trade Practices Act, Ala. Code § 8-19-11 (b) (1993), could result in a multimill…”
Identificado automáticamente a partir de las opiniones judiciales que citan esta sección; no es un ranking de qué caso prevalece.
§ 8-19-1Short Title.Vigentecitada en 2 de nuestros artículos
This chapter shall be known and may be cited as the “Deceptive Trade Practices Act.”
Texto oficial (extracto) · verificado el 2026-07-29 · Lea el texto completo en nuestra biblioteca legal · Verifique en alison.legislature.state.al.us
Citada en 48 resoluciones judiciales de nuestra colecciónResolución más reciente que la cita en nuestra colección: 2025
Resoluciones que citan esta sección en nuestra colección:
- Sam v. Beaird (Court of Civil Appeals of Alabama 1996, 685 So. 2d 742)“…d also hold that the Alabama Deceptive Trade Practices Act, Ala. Code 1975, §§ 8-19-1 through -15, applies to landlord-tenan…”
- Dodd v. Nelda Stephenson Chevrolet, Inc. (Supreme Court of Alabama 1993, 626 So. 2d 1288)“…ty to disclose, Hembree Motors also has an obligation under Ala.Code 1975, § 8-19-1 et seq., to disclose material facts reg…”
- Cheminova America Corporation v. Corker (Supreme Court of Alabama 2000, 779 So. 2d 1175)“…s are preempted by Alabama's Deceptive Trade Practices Act, Ala. Code 1975, §§ 8-19-1 to -15, specifically § 8-19-10 (f). T…”
Identificado automáticamente a partir de las opiniones judiciales que citan esta sección; no es un ranking de qué caso prevalece.
Code of Alabama 1975, Title 13A: Criminal Code.
§ 13A-8-190Short Title.Vigente
This article shall be known as “The Consumer Identity Protection Act.”
Texto oficial (extracto) · verificado el 2026-07-29 · Lea el texto completo en nuestra biblioteca legal · Verifique en alison.legislature.state.al.us
§ 13A-11-30Definitions.Vigentecitada en 21 de nuestros artículos
The following definitions apply to this article: (1) EAVESDROP. To overhear, record, amplify or transmit any part of the private communication of others without the consent of at least one of the persons engaged in the communication, except as otherwise provided by law. (2) PRIVATE PLACE. A place where one may reasonably expect to be safe from casual or hostile intrusion or surveillance, but such term does not include a place to which the public or a substantial group of the public has access. (3) SURVEILLANCE. Secret observation of the activities of another person for the purpose of spying upon and invading the privacy of the person observed.
Texto oficial (extracto) · verificado el 2026-07-29 · Lea el texto completo en nuestra biblioteca legal · Verifique en alison.legislature.state.al.us
Citada en 5 resoluciones judiciales de nuestra colecciónResolución más reciente que la cita en nuestra colección: 2024
Resoluciones que citan esta sección en nuestra colección:
- Stinson v. Larson (Court of Civil Appeals of Alabama 2004, 893 So. 2d 462)“…ons Privacy Act of 1986, 18 U.S.C. §§ 2510 et seq., and Ala. Code 1975, §§ 13A-11-30 and 13A-11-31 (a). We note that the f…”
- Ages Group, LP v. Raytheon Aircraft Co., Inc. (District Court, M.D. Alabama 1998, 22 F. Supp. 2d 1310)“…f at least one of the persons engaged in the communication. Ala. Code § 13A-11-30 (1994). Alabama Code § 13A-11-32, prohi…”
- Bartnicki v. Vopper (Supreme Court of the United States 2001, 532 U.S. 514)“…[1] See 18 U. S. C. § 2511 (1) (1994 ed. and Supp. V); Ala. Code § 13A-11-30 et seq. (1994); Alaska Stat. Ann. §…”
Identificado automáticamente a partir de las opiniones judiciales que citan esta sección; no es un ranking de qué caso prevalece.
Fuentes y referencias
- Ley de Notificación de Violación de Datos de Alabama de 2018 (Texto Completo)(acua.alabama.gov).gov
- Notificación de Violación de Datos - Fiscal General de Alabama(alabamaag.gov).gov
- Código de Alabama, Título 8, Capítulo 38(alison.legislature.state.al.us).gov
- Sección 8-38-2: Definiciones(alison.legislature.state.al.us).gov
- El Fiscal General Anuncia la Aprobación Final de la Ley de Notificación de Violación de Datos(alabamaag.gov).gov
- La Gobernadora Ivey Firma la Ley de Notificación de Violación de Datos(alabamaag.gov).gov
- Acuerdo de $49.5M con Blackbaud - Fiscal General de Alabama(alabamaag.gov).gov
- Sección 8-38-10: Eliminación de Registros(alison.legislature.state.al.us).gov
- Ley de Protección de Identidad del Consumidor(law.justia.com)
- HB 351: Ley de Protección de Datos Personales de Alabama(alison.legislature.state.al.us).gov
- Regla de Privacidad de la HIPAA - HHS(hhs.gov).gov
- Ley Gramm-Leach-Bliley - FTC(ftc.gov).gov
- HB 351 Texto Inscrito - Ley de Protección de Datos Personales de Alabama (2026)(alison.legislature.state.al.us).gov
- Ley de Seguridad de Datos de Seguros de Alabama (Ley No. 2019-98) - Texto Completo(aldoi.gov).gov
- Ley de Informe Crediticio Justo - Comisión Federal de Comercio(ftc.gov).gov
- La FTC Comienza a Aplicar la Ley TAKE IT DOWN (mayo de 2026)(ftc.gov).gov
- Ley TAKE IT DOWN - Biblioteca Legal de la Comisión Federal de Comercio(ftc.gov).gov
- Regla de Protección de la Privacidad Infantil en Línea (COPPA) - Comisión Federal de Comercio(ftc.gov).gov
- Alabama se Convierte en el Vigésimo Primer Estado con una Ley Integral de Privacidad del Consumidor - Hunton Andrews Kurth(hunton.com)
- Alabama se Convierte en el Vigésimo Primer Estado en Promulgar una Ley Integral de Privacidad - DLA Piper Privacy Matters(privacymatters.dlapiper.com)
- Alabama Promulga una Ley Integral de Privacidad - Inside Privacy (Covington)(insideprivacy.com)
- Ley de Protección de Datos Personales de Alabama - Future of Privacy Forum(fpf.org)
- Lo que las Empresas Deben Saber Sobre la Ley de Protección de Datos Personales de Alabama - Davis Wright Tremaine(dwt.com)
- Alabama se Prepara para Añadir Variación al Mosaico de Leyes Estatales de Privacidad de EE. UU. - IAPP(iapp.org)
- Ala. Code 8-38-9: Infracciones a los Requisitos de Notificación (fuente del límite de $500,000 por violación)(alison.legislature.state.al.us)
- Ala. Code 13A-8-192: Robo de Identidad (delito grave de Clase B)(alison.legislature.state.al.us)
- Ala. Code 13A-8-193: Tráfico de Identidades Robadas (delito grave de Clase B)(alison.legislature.state.al.us)
- HB 351, texto de Cámara aprobado (Engrossed): el requisito de señal de preferencia de exclusión eliminado posteriormente por una enmienda del Senado(alison.legislature.state.al.us)