EnglishEspañol
Alabama flag

Alabama

Leyes de Privacidad de Datos de Alabama: Notificación de Violaciones y Derechos del Consumidor (2026)

Verificado de forma independiente contra fuentes primarias (última auditoría: 14 de agosto de 2026). · Revisado por el equipo editorial de RecordingLaw. · Ley verificada como vigente al 14 de agosto de 2026. · 17 fuentes primarias citadas en esta página. Cómo verificamos nuestro contenido legal

Leyes de Privacidad de Datos de Alabama: Notificación de Violaciones y Derechos del Consumidor (2026)

Preguntas frecuentes

¿Alabama tiene una ley integral de privacidad de datos del consumidor?

Sí, desde el 17 de abril de 2026. La gobernadora Kay Ivey promulgó ese día la Ley de Protección de Datos Personales de Alabama (ALDPA, HB 351), convirtiendo a Alabama en el vigésimo primer estado con una ley integral de privacidad del consumidor. La ley no entra en vigor hasta el 1 de mayo de 2027, por lo que los derechos del consumidor conforme a la ALDPA aún no son exigibles. Hasta entonces, la Ley de Notificación de Violación de Datos de 2018 (Ala. Code 8-38-1 a 8-38-12) sigue siendo la principal ley estatal de protección de datos en vigor.

¿A quién cubre la Ley de Protección de Datos Personales de Alabama?

La ALDPA se aplica a cualquier persona que realice negocios en Alabama o se dirija a los residentes de Alabama que (1) procese los datos personales de más de 25,000 consumidores de Alabama al año, excluyendo los datos procesados únicamente para completar una transacción de pago, o (2) obtenga más del 25% de sus ingresos brutos de la venta de datos personales, independientemente del volumen de procesamiento. Las instituciones financieras sujetas a la GLBA, las entidades cubiertas por la HIPAA, las instituciones de educación superior y las pequeñas empresas con menos de 500 empleados que no venden datos están exentas.

¿Cuánto tiempo tiene una empresa para notificarme una violación de datos en Alabama?

Conforme a la Ley de Notificación de Violación de Datos de Alabama (Ala. Code 8-38-5), las empresas deben notificar a los residentes afectados de Alabama dentro de los 45 días posteriores a determinar que ocurrió una violación y que es razonablemente probable que cause un daño sustancial. La notificación debe incluir la fecha o fecha estimada de la violación, una descripción de la información expuesta, las medidas que la empresa está tomando para restaurar la seguridad, las medidas que la persona afectada puede tomar para protegerse contra el robo de identidad, y la información de contacto de un representante que pueda responder preguntas.

¿Qué sanciones puede imponer Alabama a las empresas que violan las leyes de privacidad de datos?

Conforme a la Ley de Notificación de Violación de Datos, no notificar conlleva sanciones civiles de hasta $5,000 por cada día consecutivo de incumplimiento, sin un límite agregado para esa sanción diaria. Un régimen independiente se aplica a las infracciones intencionales de notificación: el Ala. Code 8-38-9(a)(2) las somete a las disposiciones sancionatorias de la Ley de Prácticas Comerciales Engañosas de Alabama en el Ala. Code 8-19-11, y limita las sanciones civiles impuestas conforme a esa sección a $500,000 por violación. Conforme a la ALDPA (vigente a partir del 1 de mayo de 2027), las infracciones conllevan sanciones de hasta $15,000 por infracción, aplicadas por el Fiscal General después de un período de subsanación obligatorio de 45 días. Ninguna de las dos leyes proporciona un derecho de acción privado para los consumidores individuales.

¿Alabama reconoce el Control de Privacidad Global u otras señales universales de exclusión?

No como una obligación general. La versión de la HB 351 aprobada por la Cámara habría exigido a los responsables del tratamiento responder a las señales de preferencia de exclusión antes del 1 de enero de 2028, y la enmienda del Senado adoptada antes de la aprobación final el 7 de abril de 2026 eliminó ese requisito. La ley promulgada no establece ningún mecanismo para reconocer señales universales como el Control de Privacidad Global, por lo que los consumidores de Alabama deben esperar presentar solicitudes de exclusión individuales a cada responsable del tratamiento. Una cláusula residual subsiste: conforme a la Sección 6(c)(1), si la señal de preferencia de exclusión de un consumidor entra en conflicto con una configuración de privacidad específica del responsable del tratamiento o con la participación en un programa de lealtad o recompensas, el responsable del tratamiento debe cumplir con la señal.

¿Qué categorías de datos sensibles requieren consentimiento según la ley de Alabama?

La ALDPA exige el consentimiento del responsable del tratamiento antes de procesar datos personales sensibles, definidos para incluir datos que revelen el origen racial o étnico, las creencias religiosas, diagnósticos de salud mental o física, información sobre la vida sexual de una persona, la orientación sexual, el estatus de ciudadanía o inmigración, datos genéticos o biométricos procesados para identificar de manera única a una persona, datos de geolocalización precisa, y datos personales recopilados de un menor conocido de menos de 13 años. Para los consumidores de 13 a 15 años, se requiere consentimiento específicamente para la publicidad dirigida y la venta de datos.

¿Qué es la Ley de Seguridad de Datos de Seguros de Alabama?

La Ley de Seguridad de Datos de Seguros de Alabama (Ala. Code 27-62, Ley No. 2019-98) se aplica a los titulares de licencias de seguros regulados por el Departamento de Seguros de Alabama. Exige un programa escrito de seguridad de la información, un proceso de evaluación de riesgos, debida diligencia en la supervisión de proveedores de servicios, un plan escrito de respuesta a incidentes y la notificación al Comisionado de Seguros dentro de tres días hábiles posteriores a la detección de un evento de ciberseguridad. Se basa en la Ley Modelo de Seguridad de Datos de Seguros de la NAIC.

¿Cómo afecta la Ley TAKE IT DOWN a los residentes de Alabama?

La Ley TAKE IT DOWN (Pub. L. 119-12, firmada el 19 de mayo de 2025) es una ley federal que prohíbe las imágenes íntimas no consentidas, incluidos los deepfakes generados por IA. La prohibición penal entró en vigor inmediatamente en mayo de 2025. Las obligaciones de eliminación de las plataformas entraron en vigor el 19 de mayo de 2026, y la FTC ahora las hace cumplir. Las plataformas cubiertas deben procesar las solicitudes de eliminación y eliminar el contenido que califique dentro de las 48 horas. Los residentes de Alabama pueden reportar plataformas que no cumplan en TakeItDown.ftc.gov.

¿Alabama es un estado de consentimiento de una parte o de ambas partes para grabar?

Alabama es un estado de consentimiento de una parte. Conforme al Ala. Code 13A-11-30 y siguientes, una persona puede grabar legalmente una conversación en la que participa, o con el consentimiento de al menos una de las partes de la conversación. Grabar sin el consentimiento de ninguna de las partes constituye una infracción penal. La ley federal de escuchas telefónicas conforme a la Ley de Privacidad de las Comunicaciones Electrónicas (ECPA) también establece un piso de consentimiento de una parte para las llamadas interestatales.

¿Están exentas las entidades cubiertas por la HIPAA de la ley de notificación de violaciones de Alabama?

Sí. Conforme al Ala. Code 8-38-11, las entidades ya sujetas a los requisitos federales de notificación de violaciones, incluidas las entidades cubiertas por la HIPAA y las instituciones financieras reguladas por la GLBA, están exentas de la Ley de Notificación de Violación de Datos de Alabama, siempre que cumplan con los requisitos federales aplicables. Sin embargo, cuando una violación afecta a más de 1,000 residentes de Alabama, aún deben proporcionar una copia de cualquier notificación requerida al Fiscal General de Alabama.

Actualizaciones

Se corrigieron los delitos de robo de identidad y tráfico de identidades robadas de Alabama a delitos graves de Clase B (sin el umbral de $500 ni el conteo de tres personas, y con la inferencia estatutaria de cinco documentos), se precisó la fuente del límite de $500,000 en las sanciones por violación de datos (Ala. Code 8-38-9(a)(2)), se matizó el análisis de la señal universal de exclusión para reflejar la cláusula residual de la Sección 6(c)(1) de la ley promulgada, y se sustituyeron los conteos de votos legislativos no verificados por las fechas certificadas en el acta inscrita.

Verificado de forma independiente contra las fuentes primarias citadas; ley aplicable revisada en busca de cambios recientes

Ley aplicable revisada en busca de cambios recientes

Actualización de mayo de 2026: Actualizado para reflejar la Ley de Protección de Datos Personales de Alabama (HB 351) promulgada por la gobernadora Ivey el 17 de abril de 2026 (vigente a partir del 1 de mayo de 2027). Se añadió la cobertura de la ALDPA, incluidos los umbrales de alcance, los derechos del consumidor, las definiciones de datos sensibles, el modelo de aplicación ($15,000 por infracción, subsanación de 45 días) y las omisiones notables (sin señal universal de exclusión, sin derecho de acción privado). Se añadió el acuerdo multiestatal de $52 millones con Marriott (2024). Se añadió la aplicación de la Ley TAKE IT DOWN por la FTC, vigente desde el 19 de mayo de 2026. Se añadió la sección de la Ley de Seguridad de Datos de Seguros de Alabama (Ley No. 2019-98). Se añadió referencia a la ley de grabación de consentimiento de una parte. Se amplió la sección de preguntas frecuentes a 10 preguntas. Se añadieron 20 citas.

Revisado y aprobado por un editor

Fuentes y referencias

  1. Ley de Notificación de Violación de Datos de Alabama de 2018 (Texto Completo)(acua.alabama.gov).gov
  2. Notificación de Violación de Datos - Fiscal General de Alabama(alabamaag.gov).gov
  3. Código de Alabama, Título 8, Capítulo 38(alison.legislature.state.al.us).gov
  4. Sección 8-38-2: Definiciones(alison.legislature.state.al.us).gov
  5. El Fiscal General Anuncia la Aprobación Final de la Ley de Notificación de Violación de Datos(alabamaag.gov).gov
  6. La Gobernadora Ivey Firma la Ley de Notificación de Violación de Datos(alabamaag.gov).gov
  7. Acuerdo de $49.5M con Blackbaud - Fiscal General de Alabama(alabamaag.gov).gov
  8. Sección 8-38-10: Eliminación de Registros(alison.legislature.state.al.us).gov
  9. Ley de Protección de Identidad del Consumidor(law.justia.com)
  10. HB 351: Ley de Protección de Datos Personales de Alabama(alison.legislature.state.al.us).gov
  11. Regla de Privacidad de la HIPAA - HHS(hhs.gov).gov
  12. Ley Gramm-Leach-Bliley - FTC(ftc.gov).gov
  13. HB 351 Texto Inscrito - Ley de Protección de Datos Personales de Alabama (2026)(alison.legislature.state.al.us).gov
  14. Ley de Seguridad de Datos de Seguros de Alabama (Ley No. 2019-98) - Texto Completo(aldoi.gov).gov
  15. Ley de Informe Crediticio Justo - Comisión Federal de Comercio(ftc.gov).gov
  16. La FTC Comienza a Aplicar la Ley TAKE IT DOWN (mayo de 2026)(ftc.gov).gov
  17. Ley TAKE IT DOWN - Biblioteca Legal de la Comisión Federal de Comercio(ftc.gov).gov
  18. Regla de Protección de la Privacidad Infantil en Línea (COPPA) - Comisión Federal de Comercio(ftc.gov).gov
  19. Alabama se Convierte en el Vigésimo Primer Estado con una Ley Integral de Privacidad del Consumidor - Hunton Andrews Kurth(hunton.com)
  20. Alabama se Convierte en el Vigésimo Primer Estado en Promulgar una Ley Integral de Privacidad - DLA Piper Privacy Matters(privacymatters.dlapiper.com)
  21. Alabama Promulga una Ley Integral de Privacidad - Inside Privacy (Covington)(insideprivacy.com)
  22. Ley de Protección de Datos Personales de Alabama - Future of Privacy Forum(fpf.org)
  23. Lo que las Empresas Deben Saber Sobre la Ley de Protección de Datos Personales de Alabama - Davis Wright Tremaine(dwt.com)
  24. Alabama se Prepara para Añadir Variación al Mosaico de Leyes Estatales de Privacidad de EE. UU. - IAPP(iapp.org)
  25. Ala. Code 8-38-9: Infracciones a los Requisitos de Notificación (fuente del límite de $500,000 por violación)(alison.legislature.state.al.us)
  26. Ala. Code 13A-8-192: Robo de Identidad (delito grave de Clase B)(alison.legislature.state.al.us)
  27. Ala. Code 13A-8-193: Tráfico de Identidades Robadas (delito grave de Clase B)(alison.legislature.state.al.us)
  28. HB 351, texto de Cámara aprobado (Engrossed): el requisito de señal de preferencia de exclusión eliminado posteriormente por una enmienda del Senado(alison.legislature.state.al.us)
Compartir: