Hawaii
Leyes de Notificación de Violación de Datos de Hawai: Reglas y Plazos para Reportar (2026)
Verificado de forma independiente contra fuentes primarias (última auditoría: 14 de agosto de 2026). · Revisado por el equipo editorial de RecordingLaw. · Ley verificada como vigente al 14 de agosto de 2026. · 7 fuentes primarias citadas en esta página. Cómo verificamos nuestro contenido legal

Hawai exige a las empresas y agencias gubernamentales notificar a los residentes afectados de una violación de datos sin demora injustificada bajo el HRS 487N-2. Una empresa que notifica a más de 1,000 personas a la vez también debe enviar un aviso por escrito a la Oficina de Protección al Consumidor del estado y a las agencias de informes crediticios de cobertura nacional.
Hawai exige a las empresas y agencias gubernamentales notificar a los residentes cuando su información personal se ve comprometida en una violación de datos. La ley de Violación de Seguridad de Información Personal del estado, codificada en el HRS Capítulo 487N, se promulgó originalmente en 2006 y se ha actualizado para reflejar las preocupaciones modernas de seguridad de datos.
La ley de Hawai se destaca por dos razones. Primero, cubre tanto los registros electrónicos como los registros en papel, no solo los datos computarizados. Segundo, otorga a las personas afectadas un derecho de acción privado, permitiéndoles demandar por daños reales y recuperar honorarios de abogados. Estas disposiciones hacen que el marco de notificación de violaciones de Hawai sea más sólido que el de muchos otros estados.
Esta guía cubre los requisitos de notificación, los plazos, las sanciones y los mecanismos de aplicación bajo la ley de Hawai.
Para un contexto más amplio sobre el marco general de privacidad de Hawai, consulte la guía principal sobre las Leyes de Privacidad de Datos de Hawai.
Quién Debe Cumplir
La ley de notificación de violaciones de Hawai se aplica a tres categorías de entidades bajo el HRS 487N-2:
Las empresas que poseen o tienen licencia sobre información personal de residentes de Hawai deben notificar a las personas afectadas cuando ocurre una violación.
Las empresas que realizan negocios en Hawai y poseen o tienen licencia sobre información personal en cualquier forma, ya sea computarizada, en papel o de otro tipo, también deben cumplir.
Las agencias gubernamentales que recopilan información personal para propósitos gubernamentales específicos tienen las mismas obligaciones de notificación.
Esta amplia aplicabilidad significa que cualquier empresa que maneje información personal de residentes de Hawai, sin importar dónde esté ubicada la empresa, debe cumplir con los requisitos de notificación.
Qué Califica como Información Personal
Bajo el HRS 487N-1, "información personal" significa el primer nombre o la inicial del primer nombre y el apellido de una persona combinados con uno o más de los siguientes elementos de datos:
- Número de Seguro Social
- Número de licencia de conducir o número de tarjeta de identificación de Hawai
- Número de cuenta, número de tarjeta de crédito o débito, o código de acceso o contraseña que permitiría el acceso a una cuenta financiera
La definición excluye la información disponible públicamente que se pone legalmente a disposición del público en general a partir de registros gubernamentales federales, estatales o locales.
Ampliación Propuesta de la Definición
Los legisladores de Hawai han intentado ampliar esta definición en dos sesiones consecutivas, y ninguno de los dos intentos se ha convertido en ley.
El SB 1038 agregaría una definición de 'elemento de datos específico' y ampliaría la definición de información personal. Aprobó la Segunda Lectura en la Cámara como HD 1 el 19 de marzo de 2025 y fue remitido al Comité de Protección al Consumidor y Comercio. Su última acción registrada fue ser trasladado a la Sesión Regular de 2026 el 8 de diciembre de 2025, lo que lo deja inactivo en lugar de formalmente muerto.
La medida sucesora, SB 3016, avanzó más en 2026. Agrega definiciones de 'identificador' y 'elemento de datos específico', modifica la definición de información personal para efectos de la notificación de violaciones, y considera que los operadores de telecomunicaciones que cumplen con ciertas disposiciones federales cumplen con la ley estatal. El Senado la aprobó 25 a 0 el 10 de marzo de 2026, y el Comité de Protección al Consumidor y Comercio de la Cámara la reportó como HD 1 el 24 de marzo de 2026, cuando fue remitida al Comité de Judicatura y Asuntos Hawaianos. No se registra ninguna acción adicional sobre la medida, y no fue promulgada.
El resultado práctico para el cumplimiento es que la definición estatutaria (número de Seguro Social, número de licencia de conducir o de identificación de Hawai, y número de cuenta financiera con código de acceso o contraseña) permanece sin cambios.
Qué Activa una Notificación
Una "violación de seguridad" bajo la ley de Hawai significa un incidente de acceso no autorizado y adquisición de registros o datos no encriptados o no redactados que contienen información personal, en el que ha ocurrido, o es razonablemente probable que ocurra, un uso ilegal de la información personal, y que crea un riesgo de daño a una persona.
Dos puntos clave distinguen el detonante de Hawai:
Se requiere riesgo de daño. No todo acceso no autorizado requiere notificación. La entidad debe determinar que ha ocurrido un uso ilegal o es razonablemente probable que ocurra, y que la violación crea un riesgo de daño.
Excepción de datos encriptados. Si los registros violados estaban encriptados, no se requiere notificación a menos que la clave de encriptación o el proceso confidencial también se haya visto comprometido en el mismo incidente.
Plazo y Requisitos de Notificación
Plazo
Hawai no establece un número específico de días para la notificación. En cambio, la ley exige la divulgación "sin demora injustificada", de manera consistente con las necesidades legítimas de la aplicación de la ley y cualquier medida necesaria para determinar el alcance de la violación y restaurar la integridad, seguridad y confidencialidad razonables del sistema de datos.
Este estándar flexible da a las empresas cierto margen para investigar la violación antes de notificar, pero también significa que la Oficina de Protección al Consumidor de Hawai o un tribunal pueden determinar después del hecho si una demora fue injustificada.
Métodos de Notificación
Bajo el HRS 487N-2(e), una empresa o agencia gubernamental puede proporcionar el aviso mediante uno de los siguientes métodos:
- Aviso escrito enviado a la última dirección conocida
- Aviso por correo electrónico para las personas de las que la entidad tiene una dirección de correo electrónico válida y que han aceptado recibir comunicaciones electrónicamente, de conformidad con la Ley federal E-SIGN (15 U.S.C. 7001)
- Aviso telefónico, siempre que el contacto se haga directamente con las personas afectadas
- Aviso sustituto si el costo del aviso directo excedería $100,000, la clase afectada supera las 200,000 personas, o la empresa no tiene suficiente información de contacto. El aviso sustituto requiere aviso por correo electrónico (si está disponible), publicación visible en el sitio web de la empresa, y notificación a los principales medios de comunicación a nivel estatal.
Contenido de la Notificación
El HRS 487N-2(d) exige que el aviso sea claro y evidente, y que describa los cinco elementos siguientes:
- El incidente en términos generales
- El tipo de información personal que estuvo sujeta al acceso y adquisición no autorizados
- Las medidas generales que la empresa o agencia gubernamental ha tomado para proteger la información personal de un acceso no autorizado adicional
- Un número de teléfono al que la persona pueda llamar para obtener más información y asistencia, si existe uno
- Consejos que orienten a la persona a mantenerse alerta revisando los estados de cuenta y monitoreando los informes de crédito gratuitos
Un aviso que solo menciona las categorías de datos involucradas no cumple con este estándar.

Aviso a Reguladores y Agencias de Crédito
Cuando una empresa notifica a más de mil personas a la vez, el HRS 487N-2(f) exige que notifique por escrito, sin demora injustificada, a dos destinatarios adicionales:
- La Oficina de Protección al Consumidor del estado de Hawai, dentro del Departamento de Comercio y Asuntos del Consumidor
- Todas las agencias de informes crediticios que compilan y mantienen archivos sobre los consumidores a nivel nacional, según se definen en 15 U.S.C. 1681a(p)
Ambos avisos deben cubrir el momento, la distribución y el contenido del aviso enviado a las personas afectadas. Hay dos detalles fáciles de confundir: el detonante es el número de personas notificadas a la vez, no el número de residentes de Hawai cuyos datos estuvieron involucrados, y el inciso (f) está redactado para aplicarse a una empresa.
Informes de Agencias Gubernamentales a la Legislatura
Una sección aparte, el HRS 487N-4, impone un plazo estricto a las agencias gubernamentales. Una agencia debe presentar un informe escrito a la legislatura dentro de veinte días después de descubrir una violación de seguridad. El informe debe detallar la naturaleza de la violación, el número de personas afectadas, una copia del aviso que se emitió, el número de personas a las que se envió, si el aviso se retrasó por motivos de aplicación de la ley, y cualquier procedimiento implementado para prevenir una recurrencia. Si una agencia de aplicación de la ley solicita una demora, el informe puede posponerse hasta veinte días después de que esa agencia determine que el aviso ya no impedirá la investigación ni pondrá en riesgo la seguridad nacional.
Obligaciones de Agentes Terceros
Cualquier empresa ubicada en Hawai, cualquier empresa que realice negocios en Hawai, y cualquier agencia gubernamental que mantenga o posea registros que contengan información personal que no le pertenece ni sobre la cual tiene licencia debe notificar al propietario o licenciatario de la información inmediatamente después de descubrir la violación.
Sanciones y Aplicación de la Ley
Sanciones Civiles
Cualquier empresa que infrinja cualquier disposición del Capítulo 487N enfrenta sanciones de hasta $2,500 por infracción bajo el HRS 487N-3. El Fiscal General o el director ejecutivo de la Oficina de Protección al Consumidor pueden presentar acciones de aplicación de la ley. El inciso (a) termina con un límite que muchos lectores pasan por alto: dicha acción no puede presentarse contra una agencia gubernamental.

Derecho de Acción Privado
Hawai es uno de los pocos estados que otorga a las personas un derecho de acción privado por infracciones de notificación de violación de datos. Cualquier empresa que infrinja el Capítulo 487N es responsable ante la parte perjudicada por los daños reales sufridos como resultado de la infracción. Los tribunales pueden otorgar honorarios razonables de abogados a la parte ganadora.
Esta disposición otorga a los residentes de Hawai un recurso significativo. A diferencia de los estados donde solo el Fiscal General puede actuar, las personas afectadas en Hawai pueden presentar sus propios reclamos ante los tribunales. Aplica la misma excepción que en las sanciones civiles: el HRS 487N-3(b) establece que dicha acción no puede presentarse contra una agencia gubernamental, por lo que una persona cuyos datos fueron expuestos por una agencia estatal o del condado no puede demandar bajo este capítulo.
Prohibición de Renuncia
Cualquier renuncia a las disposiciones del HRS 487N-2, la sección de aviso, es contraria a la política pública y es nula e inaplicable. La cláusula contra la renuncia del inciso (h) está redactada para cubrir esa sección, no el capítulo en su conjunto. Esto significa que las empresas no pueden incluir cláusulas en contratos o términos de servicio que intenten renunciar a los derechos de un consumidor bajo la ley de notificación de violaciones.
Puerto Seguro de HIPAA
Los proveedores de atención médica y los planes de salud que cumplen con los estándares de privacidad y seguridad de la Ley de Portabilidad y Responsabilidad del Seguro Médico de 1996 (HIPAA) se consideran en cumplimiento con los requisitos de notificación de Hawai. Esto evita obligaciones duplicadas para las entidades cubiertas por HIPAA que ya mantienen procedimientos de notificación de violaciones bajo la ley federal.

Cómo se Compara Hawai con Otros Estados
La ley de notificación de violaciones de Hawai tiene varias características que la distinguen de muchos otros estados.
Cubre los registros en papel. Muchos estados solo requieren notificación por violaciones de datos computarizados. Hawai cubre la información personal "en cualquier forma", incluidos los registros en papel.
Derecho de acción privado contra empresas. La mayoría de los estados limitan la aplicación al fiscal general. Hawai permite a las personas demandar directamente a una empresa por daños reales y honorarios de abogados, aunque no a una agencia gubernamental.
Sin un número específico de días para el aviso al consumidor. A diferencia de los estados que establecen plazos de 30, 45 o 60 días, Hawai usa el estándar de "sin demora injustificada" para notificar a las personas afectadas. Esto proporciona flexibilidad pero también genera incertidumbre. Las agencias gubernamentales sí enfrentan un plazo estricto, pero corre hacia la legislatura y no hacia los consumidores: un informe escrito dentro de veinte días bajo el HRS 487N-4.
Sanción por infracción más baja. Con $2,500 por infracción, la sanción de Hawai es más baja que los límites de $500,000 por violación que se encuentran en Alabama y Arizona. La cifra de $7,500 por infracción intencional que suele citarse para California proviene de la Ley de Privacidad del Consumidor de California (CCPA), no del estatuto de notificación de violaciones de California, el cual permite que un cliente perjudicado recupere daños en lugar de establecer una sanción por infracción.
Más Leyes de Hawai
- Leyes de Grabación de Reuniones con IA de Hawai
- Leyes de Pensión Alimenticia de Hawai
- Leyes de Empleo a Voluntad de Hawai
- Leyes de Accidentes de Auto de Hawai
- Leyes de Asientos de Auto para Niños de Hawai
- Leyes de Custodia de Menores de Hawai
- Leyes de Manutención de Menores de Hawai
- Leyes de Matrimonio de Hecho de Hawai
- Leyes de Deepfakes de Hawai
- Leyes de Divorcio de Hawai
- Leyes sobre Mordeduras de Perro de Hawai
- Leyes de Emancipación de Hawai
- Leyes de Eliminación de Antecedentes de Hawai
- Leyes de Choque y Fuga de Hawai
- Leyes de Propietario e Inquilino de Hawai
- Leyes del Limón de Hawai
Este artículo proporciona información legal general sobre las leyes de notificación de violación de datos de Hawai. No es asesoría legal. Las leyes y regulaciones cambian con frecuencia, y este contenido puede no reflejar los desarrollos más recientes. Consulte a un abogado calificado con licencia en Hawai para obtener asesoría sobre su situación específica.
Preguntas frecuentes
¿Con qué rapidez debe notificarme una empresa sobre una violación de datos en Hawai?
La ley de Hawai exige la notificación 'sin demora injustificada' después de que se descubre una violación. A diferencia de los estados que establecen plazos específicos como 30 o 45 días, Hawai usa un estándar flexible. El plazo de notificación debe tener en cuenta las necesidades de la aplicación de la ley, el tiempo requerido para determinar el alcance de la violación, y la restauración de la integridad del sistema de datos. Lo que cuenta como demora injustificada se evalúa caso por caso.
¿Puedo demandar a una empresa por una violación de datos en Hawai?
Sí. Hawai es uno de los pocos estados que otorga un derecho de acción privado por infracciones de notificación de violación de datos. Bajo el HRS 487N-3, usted puede demandar a una empresa que infrinja cualquier disposición de la ley de notificación de violaciones y recuperar los daños reales que sufrió como resultado. El tribunal también puede otorgar honorarios razonables de abogados a la parte ganadora. Un límite importante: el HRS 487N-3 establece que dicha acción no puede presentarse contra una agencia gubernamental, por lo que una violación en una agencia estatal o del condado queda fuera de este recurso.
¿Qué información está protegida bajo la ley de notificación de violaciones de Hawai?
Hawai protege la información personal definida como su nombre combinado con un número de Seguro Social, un número de licencia de conducir o de identificación de Hawai, o un número de cuenta financiera con un código de acceso o contraseña. La legislatura ha intentado ampliar esas categorías, más recientemente mediante el SB 3016 en 2026, que fue aprobado por el Senado y superó un comité de la Cámara, pero no fue promulgado, por lo que la definición estatutaria permanece sin cambios.
¿Qué sanciones enfrentan las empresas por no reportar una violación de datos en Hawai?
Las empresas que infrinjan la ley de notificación de violaciones de Hawai enfrentan sanciones civiles de hasta $2,500 por infracción. El Fiscal General o el director ejecutivo de la Oficina de Protección al Consumidor pueden presentar acciones de aplicación de la ley. Además, las personas afectadas pueden presentar demandas privadas para recuperar daños reales y honorarios de abogados. Ni la acción de sanción ni la demanda privada pueden presentarse contra una agencia gubernamental, aunque una agencia debe reportar una violación a la legislatura dentro de veinte días bajo el HRS 487N-4.
¿La ley de notificación de violaciones de Hawai cubre los registros en papel?
Sí. La ley de Hawai es más amplia que la de muchos estados porque cubre la información personal 'en cualquier forma', incluidos tanto los registros electrónicos como los registros en papel. Esto significa que una empresa debe notificar a las personas afectadas incluso si la violación involucra documentos físicos en lugar de datos computarizados, siempre que la violación cumpla con los demás requisitos estatutarios.
¿Afectado por una filtración de datos o una violación de privacidad biométrica?
Si sus datos personales quedaron expuestos en una filtración, o si su huella dactilar o escaneo facial se recopiló sin su consentimiento, podría ser elegible para unirse a un reclamo por compensación. Averígüelo gratis y sin compromiso.
Actualizaciones
Se corrigieron y ampliaron los requisitos de notificación de violaciones: se agregó la obligación de notificar a las agencias de informes crediticios de cobertura nacional junto con la Oficina de Protección al Consumidor, se enumeraron los cinco elementos que exige el HRS 487N-2(d) en un aviso, se agregó el aviso telefónico como método permitido, se agregó el informe de veinte días de las agencias gubernamentales a la legislatura bajo el HRS 487N-4, se señaló que ni las sanciones civiles ni el derecho de acción privado pueden dirigirse contra una agencia gubernamental, y se actualizó la sección legislativa para cubrir el SB 3016 (2026).
Verificado de forma independiente contra las fuentes primarias citadas; ley aplicable revisada en busca de cambios recientes
Se eliminaron dos categorías fabricadas, 'información de seguro médico' e 'información médica o de salud', de la definición de información personal del HRS 487N-1; el estatuto actualmente solo cubre el número de Seguro Social, el número de licencia de conducir/identificación estatal, y el número de cuenta financiera.
Ley aplicable revisada en busca de cambios recientes
Revisado y aprobado por un editor
La ley detrás de este artículo
Este artículo se apoya en las disposiciones legales a continuación, conservadas en nuestro propio registro jurídico y obtenidas de la fuente oficial. Toque una sección para leer el texto vigente.
Hawaii Revised Statutes, Chapter 487N: [SECURITY BREACH OF PERSONAL INFORMATION]
§ 487N-2Notice of security breachVigentecitada en 3 de nuestros artículos
(a) Any business that owns or licenses personal information of residents of Hawaii, any business that conducts business in Hawaii that owns or licenses personal information in any form (whether computerized, paper, or otherwise), or any government agency that collects personal information for specific government purposes shall provide notice to the affected person that there has been a security breach following discovery or notification of the breach. The disclosure notification shall be made without unreasonable delay, consistent with the legitimate needs of law enforcement as provided in subsection (c) of this section, and consistent with any measures necessary to determine sufficient contact information, determine the scope of the breach, and restore the reasonable integrity, security, and confidentiality of the data system.
Texto oficial (extracto) · verificado el 2026-08-28 · Lea el texto completo en nuestra biblioteca legal · Verifique en capitol.hawaii.gov
Citada en 1 resoluciones judiciales de nuestra colecciónResolución más reciente que la cita en nuestra colección: 2019
Resoluciones que citan esta sección en nuestra colección:
- Silva-Borero v. Equifax, Inc. (District Court, D. Hawaii 2019)“…ntiff fails to state a § 487N-2(b) claim for relief. 3 HRS § 487N-2(e) sets forth various methods by which…”
Identificado automáticamente a partir de las opiniones judiciales que citan esta sección; no es un ranking de qué caso prevalece.
§ 487N-3Penalties; civil actionVigente
(a) Any business that violates any provision of this chapter shall be subject to penalties of not more than $2,500 for each violation. The attorney general or the executive director of the office of consumer protection may bring an action pursuant to this section. No such action may be brought against a government agency. (b) In addition to any penalty provided for in subsection (a), any business that violates any provision of this chapter shall be liable to the injured party in an amount equal to the sum of any actual damages sustained by the injured party as a result of the violation. The court in any action brought under this section may award reasonable attorneys' fees to the prevailing party. No such action may be brought against a government agency. (c) The penalties provided in this section shall be cumulative to the remedies or penalties available under all other laws of this State. [L 2006, c 135, pt of §2]
Texto oficial (extracto) · verificado el 2026-07-30 · Lea el texto completo en nuestra biblioteca legal · Verifique en capitol.hawaii.gov
Citada en 1 resoluciones judiciales de nuestra colecciónResolución más reciente que la cita en nuestra colección: 2019
Resoluciones que citan esta sección en nuestra colección:
- Silva-Borero v. Equifax, Inc. (District Court, D. Hawaii 2019)“…breach . . . .” Haw. Rev. Stat. (“HRS”) § 487N-2(b). And HRS § 487N-3(b) provides a private cause of action…”
Identificado automáticamente a partir de las opiniones judiciales que citan esta sección; no es un ranking de qué caso prevalece.
§ 487N-1DefinitionsVigentecitada en 3 de nuestros artículos
. As used in this chapter, unless the context otherwise requires: "Business" means a sole proprietorship, partnership, corporation, association, or other group, however organized, and whether or not organized to operate at a profit. The term includes a financial institution organized, chartered, or holding a license or authorization certificate under the laws of the State, any other state, the United States, or any other country, or the parent or the subsidiary of any such financial institution. The term also includes an entity whose business is records destruction. "Council" means the information privacy and security council established under section 487N-5. "Encryption" or "encrypted" means the use of an algorithmic process to transform data into a form in which the data is rendered unreadable or unusable without the use of a confidential process or key. "Government agency" means any department, division, board, commission, public corporation, or other agency or instrumentality of the State or of any county.
Texto oficial (extracto) · verificado el 2026-07-30 · Lea el texto completo en nuestra biblioteca legal · Verifique en capitol.hawaii.gov
Fuentes y referencias
- HRS Capítulo 487N Violación de Seguridad de Información Personal(capitol.hawaii.gov).gov
- HRS 487N-1 definiciones que incluyen información personal(capitol.hawaii.gov).gov
- HRS 487N-2 requisitos de aviso de violación de seguridad(capitol.hawaii.gov).gov
- HRS 487N-3 sanciones y derecho de acción privado(capitol.hawaii.gov).gov
- Oficina de Protección al Consumidor de Hawai avisos de violación de seguridad(cca.hawaii.gov).gov
- SB 1038 que amplía la definición de información personal(capitol.hawaii.gov).gov
- Regla de Privacidad de HIPAA(hhs.gov).gov
- Requisitos de informes del HRS 487N-4, informe de la agencia gubernamental a la legislatura dentro de veinte días(capitol.hawaii.gov)
- Estado de la medida SB 3016 de Hawai (2026), que amplía la definición de información personal(capitol.hawaii.gov)
- Estado de la medida SB 1038 de Hawai, trasladada a la Sesión Regular de 2026(capitol.hawaii.gov)
- Código Civil de California 1798.155, sanciones administrativas de la CCPA que incluyen $7,500 por infracción intencional(leginfo.legislature.ca.gov)