Arizona
Leyes de Notificación de Violación de Datos de Arizona: Reglas de Reporte y Plazos (2026)
Verificado de forma independiente contra fuentes primarias (última auditoría: 15 de agosto de 2026). · Revisado por el equipo editorial de RecordingLaw. · Ley verificada como vigente al 15 de agosto de 2026. · 11 fuentes primarias citadas en esta página. Cómo verificamos nuestro contenido legal

Arizona exige a las empresas notificar a las personas afectadas dentro de los 45 días posteriores a determinar que ocurrió una filtración, conforme a A.R.S. 18-552. Cuando más de 1,000 residentes están afectados, la ley también exige notificar al Fiscal General de Arizona, al Director del Departamento de Seguridad Nacional de Arizona y a las tres agencias de informes crediticios más grandes a nivel nacional.
Si su empresa maneja datos personales pertenecientes a residentes de Arizona, la ley estatal le exige actuar rápidamente cuando ocurre una filtración. El estatuto de notificación de filtraciones de datos de Arizona establece un plazo firme de 45 días para la notificación e impone sanciones civiles por incumplimiento.
La ley se promulgó originalmente en 2006 con un estándar general de notificación de «la manera más expedita posible». Una enmienda de 2018 (firmada el 11 de abril de 2018) reemplazó ese estándar por el plazo actual de 45 días. La HB 2146 de 2022 actualizó aún más la ley al añadir los datos biométricos a la lista de información protegida y agregar un requisito de notificar al Director del Departamento de Seguridad Nacional de Arizona para las filtraciones que afecten a más de 1,000 residentes.
Para una visión general del marco de privacidad más amplio de Arizona, consulte la guía principal sobre las Leyes de Privacidad de Datos de Arizona.
Qué Se Considera una Violación del Sistema de Seguridad
Conforme a A.R.S. § 18-551, una violación del sistema de seguridad significa la adquisición no autorizada y el acceso no autorizado que compromete materialmente la seguridad o confidencialidad de la información personal computarizada no cifrada y no redactada mantenida como parte de una base de datos de información personal relativa a múltiples personas.
Deben cumplirse varios elementos para que una filtración sea reportable. Los datos deben estar no cifrados y no redactados, el compromiso debe ser material y no trivial, y la información debe haberse mantenido como parte de una base de datos que abarque a múltiples personas.
El estatuto incluye una excepción de buena fe. Si un empleado o agente de la empresa adquiere información personal para fines comerciales legítimos, y los datos no se usan para un propósito no relacionado ni se someten a una divulgación no autorizada adicional, ese acceso no cuenta como una filtración.
Información Personal Protegida
Arizona define la información personal de manera amplia. La ley cubre el nombre de pila o la inicial del nombre y el apellido de una persona, combinados con cualquiera de los siguientes elementos de datos:
- Número de Seguro Social
- Número de licencia de conducir o número de tarjeta de identificación estatal
- Clave privada única de una persona utilizada para autenticar o firmar un registro electrónico
- Número de cuenta financiera o número de tarjeta de crédito/débito, combinado con cualquier código de seguridad, código de acceso o contraseña requeridos que permitan el acceso a la cuenta
- Número de identificación de seguro médico
- Información de tratamiento médico o de salud mental
- Número de pasaporte
- Número de identificación fiscal
- Datos biométricos únicos generados a partir de una medición o análisis de las características del cuerpo humano para autenticar a una persona cuando accede a una cuenta en línea
La ley también cubre una categoría independiente: el nombre de usuario o la dirección de correo electrónico de una persona combinado con una contraseña o pregunta y respuesta de seguridad que permite el acceso a una cuenta en línea. Esta categoría no requiere un nombre para activar la notificación.
La información disponible públicamente que se haya puesto legalmente a disposición a través de registros gubernamentales federales, estatales o locales queda excluida de la definición.
El Plazo de Notificación de 45 Días
Cuando una empresa que realiza negocios en Arizona y que posee, mantiene o tiene licencia sobre información personal computarizada no cifrada toma conocimiento de un incidente de seguridad, debe realizar una investigación razonable para determinar si ocurrió una filtración.
Una vez que la investigación confirma una filtración, comienza a correr el plazo. Conforme a A.R.S. § 18-552, la empresa debe notificar a las personas afectadas dentro de los 45 días posteriores a la determinación de que ocurrió una filtración.

Las fuerzas del orden pueden solicitar un retraso si la notificación impediría una investigación criminal. Una vez que las fuerzas del orden autorizan la notificación, el plazo de 45 días se aplica a partir de la fecha de esa autorización.
Quién Debe Ser Notificado
Los requisitos de notificación de Arizona se extienden a múltiples partes según el tamaño de la filtración.
Personas Afectadas
Toda persona cuya información personal no cifrada haya sido comprometida debe recibir un aviso directo. El aviso debe incluir:
- La fecha aproximada de la filtración
- Una descripción de la información personal involucrada
- Información de contacto de las tres agencias de informes crediticios más grandes a nivel nacional
- El número gratuito, la dirección y el sitio web de la Comisión Federal de Comercio o de cualquier agencia federal que ayude a los consumidores con asuntos de robo de identidad
Fiscal General y Departamento de Seguridad Nacional
Si una filtración afecta a más de 1,000 residentes de Arizona, la empresa también debe notificar al Fiscal General de Arizona y al Director del Departamento de Seguridad Nacional de Arizona. Estas notificaciones son confidenciales y están exentas de la divulgación de registros públicos.
La oficina del Fiscal General ofrece un formulario de notificación de filtraciones de datos que las empresas deben completar al reportar una filtración.

Agencias de Informes Crediticios
Cuando se debe notificar a más de 1,000 personas, la empresa también debe notificar a las tres agencias de informes crediticios más grandes a nivel nacional sobre el momento, la distribución y el contenido de los avisos individuales.
Cómo Debe Entregarse la Notificación
Arizona permite varios métodos de notificación conforme a A.R.S. § 18-552:
- Aviso por escrito enviado a la dirección postal de la persona
- Aviso por correo electrónico si la empresa tiene direcciones de correo electrónico registradas
- Aviso telefónico mediante conversación directa (no mensajes pregrabados)
Aviso Sustitutivo
Una empresa puede usar el aviso sustitutivo si demuestra que la notificación directa costaría más de $50,000, que se necesita notificar a más de 100,000 personas, o que la empresa no cuenta con información de contacto suficiente.
El aviso sustitutivo requiere dos pasos:
- Una carta por escrito al Fiscal General explicando los hechos que justifican el uso del aviso sustitutivo
- Publicación visible del aviso en el sitio web de la empresa durante al menos 45 días
Puerto Seguro de Cifrado
La ley de notificación de filtraciones de Arizona solo se aplica a la información personal no cifrada y no redactada. Si los datos comprometidos estaban correctamente cifrados o si elementos de datos como los números de Seguro Social fueron redactados (truncados para mostrar solo los últimos cuatro dígitos), no se requiere notificación.

Este puerto seguro brinda a las empresas un fuerte incentivo para cifrar la información personal tanto en reposo como en tránsito.
Exenciones
El A.R.S. § 18-552(N) deja a dos categorías de entidades completamente fuera del artículo, sin ninguna condición:
- Personas sujetas al Título V de la Ley Gramm-Leach-Bliley (15 U.S.C., secciones 6801 a 6809)
- Entidades cubiertas por HIPAA y asociados comerciales, según se definen en las regulaciones que implementan HIPAA, 45 C.F.R. § 160.103 (2013). El mismo párrafo también alcanza a una fundación de recaudación de fondos benéfica o corporación sin fines de lucro cuyo propósito principal sea apoyar a una entidad cubierta, pero solo si esa fundación o entidad sin fines de lucro cumple con cualquier disposición aplicable de HIPAA y sus regulaciones de implementación
Existe una vía distinta que es de cumplimiento presunto, no de exención. Conforme a la subsección H, una empresa que mantiene sus propios procedimientos de notificación como parte de una política de seguridad de la información se considera que cumple con el requisito de notificación individual si esos procedimientos son, por lo demás, consistentes con el artículo, incluido el plazo de 45 días. Conforme a la subsección I, una empresa que sigue las reglas o procedimientos de notificación de filtraciones de su regulador federal primario o funcional también se considera en cumplimiento.
Sanciones y Cumplimiento
Solo el Fiscal General de Arizona puede hacer cumplir las infracciones de la ley de notificación de filtraciones de datos. Una infracción intencional y deliberada se trata como una práctica ilegal conforme a la Ley de Fraude al Consumidor de Arizona (Título 44, Capítulo 10, Artículo 7).
La estructura de sanciones funciona de la siguiente manera:
- Sanción por persona: hasta $10,000 por persona afectada, o el monto total de la pérdida económica sufrida por las personas afectadas, lo que sea menor
- Tope máximo: $500,000 por filtración o serie de filtraciones relacionadas
- Restitución: el Fiscal General también puede solicitar restitución para las personas afectadas
No existe un derecho de acción privado. Los consumidores individuales no pueden demandar directamente a las empresas por no proporcionar una notificación oportuna de la filtración. El cumplimiento se realiza exclusivamente a través de la oficina del Fiscal General.
Historial de Cumplimiento del Fiscal General de Arizona
El Fiscal General de Arizona ha participado activamente en importantes acuerdos multiestatales por filtraciones de datos. Los casos notables incluyen:
- Equifax (2019): Arizona se unió a otros 49 estados para asegurar un acuerdo de $600 millones tras la filtración de 2017 que expuso datos personales de aproximadamente 147 millones de estadounidenses
- Uber (2018): el Fiscal General aseguró $148 millones en un acuerdo a nivel nacional después de que Uber ocultara una filtración de datos de 2016 que afectó a 57 millones de usuarios, y Arizona recibió aproximadamente $2.7 millones
- Blackbaud (2023): la Fiscal General Kris Mayes se unió a un acuerdo multiestatal de $49.5 millones con la empresa de software por un ataque de ransomware en 2020
Estos casos demuestran que, aunque las sanciones individuales por estado tienen un tope de $500,000, la participación en acciones multiestatales puede generar resultados significativamente mayores.
Excepción de Pérdida Económica Sustancial
Arizona incluye una excepción notable a los requisitos de notificación. Si la persona que sufrió la filtración, una agencia de las fuerzas del orden o un auditor forense independiente determina que la filtración no ha resultado ni es razonablemente probable que resulte en una pérdida económica sustancial para las personas afectadas, no se requiere notificación.
Esta determinación debe estar documentada y ser defendible. Las Preguntas Frecuentes del Fiscal General de Arizona dejan claro que esta excepción no elimina la obligación de investigar cada incidente de seguridad.
Requisitos para Entidades Gubernamentales
Las enmiendas de 2022 exigen que entidades gubernamentales específicas (el Departamento de Seguridad Pública, las oficinas de los alguaciles del condado, los departamentos de policía municipales, las agencias de fiscalía y los tribunales) creen y mantengan una política de seguridad de la información con procedimientos de notificación de filtraciones conforme al A.R.S. § 18-552(O).
Estas entidades están expresamente excluidas de la definición de «persona» del estatuto conforme al A.R.S. § 18-551(6)(b), por lo que no están sujetas al plazo estándar de notificación de 45 días que se aplica a las empresas y a otras agencias gubernamentales. El estatuto no especifica un plazo para sus propios procedimientos internos de notificación.
Cómo Se Compara Arizona con Otros Estados
El plazo de notificación de 45 días de Arizona lo coloca entre los estados con plazos estatutarios específicos, junto con estados como Florida (30 días) y Colorado (30 días). Muchos estados aún usan un estándar menos específico de "el tiempo más expedito posible."
El requisito dual de notificación gubernamental tanto al Fiscal General como al Departamento de Seguridad Nacional es relativamente inusual entre las leyes estatales de notificación de filtraciones. La mayoría de los estados que exigen notificación gubernamental solo exigen la notificación al Fiscal General.
La inclusión por parte de Arizona de datos biométricos de autenticación de cuentas en línea, números de pasaporte y números de identificación fiscal en su definición de información personal refleja la modernización del estatuto en 2018. Estas categorías no están cubiertas de manera universal en todas las leyes estatales de notificación de filtraciones.
Pasos a Seguir Después de una Filtración en Arizona
Si su organización descubre una posible filtración que involucra a residentes de Arizona, siga esta secuencia:
- Investigue de inmediato. Determine si el incidente constituye una violación del sistema de seguridad conforme a A.R.S. § 18-551.
- Documente el alcance. Identifique qué elementos de datos fueron comprometidos y cuántos residentes de Arizona fueron afectados.
- Verifique el estado del cifrado. Si todos los datos comprometidos estaban cifrados o redactados, el puerto seguro puede aplicarse.
- Evalúe el impacto económico. Si es poco probable que la filtración cause una pérdida económica sustancial, documente esa determinación exhaustivamente.
- Notifique dentro de los 45 días. Si se requiere notificación, proporcione el aviso a las personas afectadas utilizando un método aprobado.
- Reporte al Fiscal General y al DHS. Si más de 1,000 personas están afectadas, envíe el formulario de notificación del Fiscal General y notifique al Director del Departamento de Seguridad Nacional de Arizona.
- Notifique a las agencias de informes crediticios. Si se notifica a más de 1,000 personas, informe a las tres agencias de informes crediticios más grandes a nivel nacional.
Fuentes y Referencias
Este artículo hace referencia a los estatutos de Arizona y a publicaciones oficiales del gobierno estatal. Para consultar el texto completo de la ley de notificación de filtraciones, visite el sitio web de la Legislatura de Arizona. Para obtener orientación sobre cómo reportar una filtración o presentar una queja, visite la página de Filtraciones de Datos del Fiscal General de Arizona.
Este artículo ofrece información legal general sobre las leyes de notificación de filtraciones de datos de Arizona. No constituye asesoría legal. Consulte a un abogado calificado para obtener orientación sobre su situación específica. Las leyes y regulaciones cambian con frecuencia. Verifique los requisitos vigentes a través de fuentes oficiales del gobierno de Arizona.
Preguntas frecuentes
¿Cuánto tiempo tiene una empresa para notificar a los residentes de Arizona sobre una filtración de datos?
La ley de Arizona exige la notificación dentro de los 45 días posteriores a que la empresa determine que ocurrió una violación del sistema de seguridad. Este plazo de 45 días fue establecido por una enmienda de 2018 al A.R.S. § 18-552, cuatro años antes de las enmiendas de 2022, que añadieron los datos biométricos y el requisito de notificación al Departamento de Seguridad Nacional. Las fuerzas del orden pueden solicitar un retraso si la notificación interferiría con una investigación criminal, pero el plazo de 45 días vuelve a correr una vez que las fuerzas del orden autorizan la notificación.
¿Arizona permite a las personas demandar a las empresas por no reportar una filtración de datos?
No. Arizona no ofrece un derecho de acción privado por infracciones a la notificación de filtraciones. Solo el Fiscal General de Arizona puede hacer cumplir la ley. Los consumidores que crean que una empresa no proporcionó la notificación requerida pueden presentar una queja ante la oficina del Fiscal General al (602) 542-5025 o a través de la División de Protección al Consumidor del Fiscal General. El Fiscal General puede buscar sanciones civiles de hasta $500,000 por filtración, más restitución.
¿Qué activa el requisito de notificar al Fiscal General de Arizona sobre una filtración?
El requisito de notificación al Fiscal General se activa cuando una filtración afecta a más de 1,000 residentes de Arizona. En el mismo umbral, la empresa también debe notificar al Director del Departamento de Seguridad Nacional de Arizona y a las tres agencias de informes crediticios más grandes a nivel nacional. Tanto la notificación al Fiscal General como al DHS se tratan como confidenciales conforme a la ley de Arizona.
¿Está una empresa obligada a notificar a alguien si los datos filtrados estaban cifrados?
No. La ley de notificación de filtraciones de Arizona solo se aplica a la información personal computarizada no cifrada y no redactada. Si los datos comprometidos estaban correctamente cifrados al momento de la filtración, los requisitos de notificación no se aplican. De manera similar, si números sensibles como los números de Seguro Social fueron redactados para mostrar solo los últimos cuatro dígitos, no se activa la notificación.
¿La ley de notificación de filtraciones de Arizona cubre los datos biométricos?
Sí. Las enmiendas de 2018 a A.R.S. § 18-551 añadieron los datos biométricos únicos a la lista de elementos de datos protegidos, pero solo los datos biométricos generados a partir de una medición o análisis de las características del cuerpo humano para autenticar a una persona cuando accede a una cuenta en línea. Si una filtración expone el nombre de una persona junto con datos biométricos de ese tipo, se aplica el requisito de notificación de 45 días.
¿Afectado por una filtración de datos o una violación de privacidad biométrica?
Si sus datos personales quedaron expuestos en una filtración, o si su huella dactilar o escaneo facial se recopiló sin su consentimiento, podría ser elegible para unirse a un reclamo por compensación. Averígüelo gratis y sin compromiso.
Actualizaciones
Se corrigieron los requisitos de notificación de filtraciones conforme al texto vigente de A.R.S. 18-551 y 18-552: las exenciones de Gramm-Leach-Bliley y HIPAA aplican sin condición en lugar de depender del cumplimiento de los marcos federales, el elemento de datos biométricos se limita a la autenticación de acceso a una cuenta en línea, el aviso al consumidor requerido no incluye una declaración sobre información de la FTC contra el robo de identidad, y la definición de filtración exige una base de datos que abarque a múltiples personas.
Verificado de forma independiente contra las fuentes primarias citadas; ley aplicable revisada en busca de cambios recientes
Ley aplicable revisada en busca de cambios recientes
Revisado y aprobado por un editor
La ley detrás de este artículo
Este artículo se apoya en las disposiciones legales a continuación, conservadas en nuestro propio registro jurídico y obtenidas de la fuente oficial. Toque una sección para leer el texto vigente.
Arizona Revised Statutes, Title 18 (Information Technology), Chapter 5 (NETWORK SECURITY), Article 4 (Data Security Breaches)
§ 18-552Notification of security system breaches; requirements; enforcement; confidentiality; civil penalty; preemption; exceptionsVigentecitada en 3 de nuestros artículos
A. If a person that conducts business in this state and that owns, maintains or licenses unencrypted and unredacted computerized personal information becomes aware of a security incident, the person shall conduct an investigation to promptly determine whether there has been a security system breach. B. If the investigation results in a determination that there has been a security system breach, the person that owns or licenses the computerized data, within forty-five days after the determination, shall: 1. Notify the individuals affected pursuant to subsection E of this section and subject to the needs of law enforcement as provided in subsection D of this section. 2. If the breach requires notification of more than one thousand individuals, notify both: (a) The three largest nationwide consumer reporting agencies.
Texto oficial (extracto) · verificado el 2026-08-28 · Lea el texto completo en nuestra biblioteca legal · Verifique en azleg.gov
§ 18-551DefinitionsVigentecitada en 3 de nuestros artículos
In this article, unless the context otherwise requires: 1. "Breach" or "security system breach": (a) Means an unauthorized acquisition of and unauthorized access that materially compromises the security or confidentiality of unencrypted and unredacted computerized personal information maintained as part of a database of personal information regarding multiple individuals. (b) Does not include a good faith acquisition of personal information by a person's employee or agent for the purposes of the person if the personal information is not used for a purpose unrelated to the person and is not subject to further unauthorized disclosure. 2. "Court" means the supreme court, the court of appeals, the superior court, a court that is inferior to the superior court and a justice court. 3. "Encrypt" means to use a process to transform data into a form that renders the data unreadable or unusable without using a confidential process or key. 4. "Individual" means a resident of this state who has a principal mailing address in this state as reflected in the records of the person conducting business in this state at the time of the breach. 5.
Texto oficial (extracto) · verificado el 2026-08-04 · Lea el texto completo en nuestra biblioteca legal · Verifique en azleg.gov
Fuentes y referencias
- A.R.S. § 18-551 (Definiciones)(azleg.gov).gov
- A.R.S. § 18-552 (Requisitos de notificación)(azleg.gov).gov
- HB 2146 - Capítulo 81, Leyes de 2022(azleg.gov).gov
- Preguntas Frecuentes sobre Filtraciones de Datos del Fiscal General de Arizona(azag.gov).gov
- Formulario de Notificación de Filtraciones de Datos del Fiscal General de Arizona(azag.gov).gov
- Formulario de Presentación de Filtraciones de Datos del Fiscal General de Arizona (PDF)(azag.gov).gov
- Comunicado de Prensa del Acuerdo de $600 Millones con Equifax(web.archive.org).gov
- Comunicado de Prensa del Acuerdo de $148 Millones con Uber(web.archive.org).gov
- Comunicado de Prensa del Acuerdo de $49.5 Millones con Blackbaud(azag.gov).gov
- Ley Gramm-Leach-Bliley de la FTC(ftc.gov).gov
- Ley de Fraude al Consumidor de Arizona (Título 44)(azleg.gov).gov