Iowa
Leyes de Privacidad Biométrica de Iowa: Recopilación, Consentimiento y Sanciones (2026)
Verificado de forma independiente contra fuentes primarias (última auditoría: 14 de agosto de 2026). · Revisado por el equipo editorial de RecordingLaw. · Ley verificada como vigente al 14 de agosto de 2026. · 6 fuentes primarias citadas en esta página. Cómo verificamos nuestro contenido legal

Iowa no cuenta con una ley independiente de privacidad biométrica. En cambio, la Ley de Protección de Datos del Consumidor de Iowa (Iowa Code Cap. 715D), vigente desde el 1 de enero de 2025, clasifica los datos biométricos como datos sensibles y exige a las empresas dar aviso a los consumidores y una oportunidad de exclusión antes de procesarlos. El Fiscal General aplica la ley; no existe un derecho de acción privado.
Iowa ofrece dos niveles de protección para los datos biométricos. La Ley de Protección de Datos del Consumidor de Iowa (ICDPA) trata los identificadores biométricos como datos sensibles sujetos a requisitos de divulgación y exclusión. Por separado, la ley estatal de notificación de brechas exige a las empresas alertar a los consumidores cuando los registros biométricos quedan expuestos en una brecha de datos.
Ninguna de las dos leyes es tan sólida como los estatutos dedicados de privacidad biométrica en estados como Illinois o Texas. El enfoque de Iowa se basa en la exclusión en lugar del consentimiento de inclusión, y la aplicación recae únicamente en el Fiscal General.
Para conocer el panorama completo del marco de privacidad de Iowa, consulte la guía principal de Leyes de Privacidad de Datos de Iowa.
Cómo Define Iowa los Datos Biométricos
Bajo el Iowa Code 715D.1, los datos biométricos son datos generados por mediciones automáticas de las características biológicas de una persona que se usan para identificar a una persona específica. El estatuto enumera estos ejemplos:
- Huellas dactilares
- Huellas de voz
- Retinas e iris de los ojos
- Otros patrones o características biológicas únicos
La definición excluye explícitamente las fotografías físicas o digitales, las grabaciones de video o audio (y los datos generados a partir de ellas), y la información recopilada, usada o almacenada para el tratamiento, pago u operaciones de atención médica bajo HIPAA.
Los datos biométricos caen dentro de la categoría más amplia de "datos sensibles" en la ICDPA cuando se procesan con el fin de identificar de manera única a una persona natural. Otras categorías de datos sensibles incluyen el origen racial o étnico, las creencias religiosas, los diagnósticos de salud, la orientación sexual, el estatus de ciudadanía o inmigración, los datos genéticos, los datos de niños identificados y los datos de geolocalización precisa.
Los Requisitos de la ICDPA Sobre Datos Biométricos

Exclusión, No Inclusión
Esta es la distinción más importante entre Iowa y los estados con leyes de privacidad biométrica más sólidas. Bajo el Iowa Code 715D.4, un controlador de datos que procesa datos sensibles (incluidos los datos biométricos) debe darle al consumidor un aviso claro y una oportunidad de excluirse de ese procesamiento.
Iowa no exige un consentimiento afirmativo de inclusión. Una empresa puede comenzar a procesar los datos de su huella dactilar o geometría facial siempre que le informe al respecto y le dé una forma de negarse. En contraste, estados como Colorado, Connecticut y Virginia exigen que los consumidores den su consentimiento de inclusión antes de que comience el procesamiento de datos sensibles.
Para los datos recopilados de un niño identificado, la ICDPA exige el cumplimiento de la ley federal de Protección de la Privacidad Infantil en Línea (COPPA) en lugar de usar el marco estándar de exclusión.
A Quién Se Aplica la ICDPA
La ICDPA se aplica a las empresas que realizan negocios en Iowa o que producen productos o servicios dirigidos a consumidores de Iowa y que, durante un año calendario, ya sea:
- Controlan o procesan los datos personales de al menos 100,000 consumidores de Iowa, o
- Controlan o procesan datos personales de al menos 25,000 consumidores y obtienen más del 50% de sus ingresos brutos de la venta de datos personales
El Iowa Code 715D.2 exime a varias categorías de entidades, incluidos los organismos gubernamentales estatales y locales, las instituciones financieras sujetas a la Ley Gramm-Leach-Bliley, las entidades cubiertas por HIPAA, las organizaciones sin fines de lucro y las instituciones de educación superior.
Derechos del Consumidor Sobre los Datos Biométricos
Bajo el Iowa Code 715D.3, los consumidores de Iowa tienen derecho a:
- Confirmar y acceder si un controlador está procesando sus datos personales, incluidos los datos biométricos
- Eliminar los datos personales que el consumidor proporcionó al controlador
- Obtener una copia de los datos personales que el consumidor proporcionó previamente, en un formato portátil, excepto los datos personales que califiquen como "información personal" bajo el Iowa Code 715C.1 y estén sujetos a la protección de brechas de seguridad
- Excluirse de la venta de datos personales
Esa excepción es la calificación más relevante en el menú de derechos para cualquiera que pregunte sobre datos biométricos. El Iowa Code 715C.1(11)(a)(5) considera los datos biométricos únicos como "información personal", por lo que cuando un controlador mantiene el nombre de un consumidor junto con datos biométricos sin cifrar, esos datos quedan excluidos del derecho a obtener una copia. Los derechos de confirmación, acceso y eliminación no se ven afectados.
El derecho a excluirse de la publicidad dirigida proviene de una sección diferente. El Iowa Code 715D.4(6) establece que un controlador que vende los datos personales de un consumidor a terceros o que realiza publicidad dirigida debe divulgar de manera clara y visible esa actividad, así como la forma en que el consumidor puede ejercer el derecho a excluirse de ella. La sección 715D.3 en sí misma solo enumera los derechos de confirmación y acceso, eliminación, copia y exclusión de venta.
Cabe destacar que Iowa no otorga a los consumidores el derecho a corregir datos personales inexactos, algo que incluyen la mayoría de las demás leyes estatales de privacidad. El Iowa Code 715D.3(3) exige a los controladores brindar a los consumidores una forma de apelar la negativa a actuar sobre una solicitud de derechos de datos: el controlador debe responder a la apelación por escrito dentro de los 60 días, y si la apelación es denegada, debe proporcionar un mecanismo en línea para que el consumidor presente una queja ante el Fiscal General.
Deberes del Controlador de Datos
El Iowa Code 715D.4 establece la lista completa de deberes del controlador. Los que inciden sobre los datos biométricos son:
- Adoptar prácticas razonables de seguridad de datos administrativas, técnicas y físicas apropiadas para el volumen y la naturaleza de los datos
- Darle al consumidor un aviso claro y una oportunidad de exclusión antes de procesar datos sensibles, incluidos los datos biométricos, para un fin no exento
- Abstenerse de discriminar a un consumidor por ejercer un derecho bajo el capítulo
- Publicar un aviso de privacidad razonablemente accesible, claro y significativo que describa las categorías de datos personales procesados, el propósito del procesamiento, cómo los consumidores ejercen y apelan sus derechos, y las categorías de datos personales compartidos con terceros junto con las categorías de esos terceros
- Divulgar de manera clara y visible cualquier venta de datos personales o publicidad dirigida, junto con la forma de excluirse
- Establecer medios seguros y confiables para que los consumidores presenten solicitudes de derechos, sin exigirles crear una cuenta nueva
Lo que está ausente de esa lista es tan revelador como lo que contiene. Iowa no promulgó ningún deber general de minimización de datos ni ningún deber de limitación de propósito que exija el consentimiento del consumidor antes de procesar datos para un fin incompatible con el divulgado. Ambos son estándar en la ley de Virginia y en los estatutos inspirados en ella, e Iowa los omitió. La frase "adecuado, relevante y limitado a lo necesario" aparece en el capítulo exactamente una vez, en el Iowa Code 715D.7(6), donde solo limita los datos procesados bajo las exenciones de esa sección. Esa omisión es una parte sustancial de por qué la ley de Iowa se ubica en el extremo más débil de los estatutos integrales de privacidad estatales.
La Ley de Notificación de Brechas de Iowa y los Datos Biométricos
El segundo nivel de protección biométrica de Iowa proviene del Iowa Code Capítulo 715C, la Ley de Protección de Brechas de Seguridad de Información Personal.
Esta ley define la información personal para incluir "datos biométricos únicos" junto con los números de Seguro Social, los números de licencia de conducir y los números de cuentas financieras. La definición es más limitada de lo que parece a primera vista. Bajo el Iowa Code 715C.1(11)(a), los datos biométricos cuentan solo cuando se mantienen en combinación con el primer nombre o la inicial del nombre y el apellido de la persona, y solo cuando los datos no están cifrados, redactados o vueltos ilegibles de otra manera. La exposición de plantillas biométricas por sí solas, o de plantillas debidamente cifradas, no activa el deber de notificación.
Requisitos de Notificación
Cualquier persona que posea o tenga licencia sobre datos computarizados que contengan información personal de un consumidor de Iowa debe notificar a los consumidores afectados tras descubrir una brecha. Los requisitos clave incluyen:
- Plazo: La notificación debe ocurrir de la manera más expedita posible y sin demora injustificada
- Notificación al Fiscal General: Las brechas que afecten a más de 500 residentes de Iowa requieren un aviso escrito al Fiscal General de Iowa dentro de los cinco días hábiles posteriores a la notificación a las personas afectadas
- Contenido: El Iowa Code 715C.2(5) exige que la notificación incluya, como mínimo, una descripción de la brecha, la fecha aproximada de la brecha, el tipo de información personal obtenida, información de contacto de las agencias de informes crediticios al consumidor, y consejos para reportar presuntos incidentes de robo de identidad a las autoridades policiales locales o al Fiscal General
- Método: El aviso puede proporcionarse por escrito, electrónicamente (con consentimiento) o mediante aviso sustituto si el costo supera los $250,000 o las personas afectadas superan las 350,000
Esto significa que una empresa que esté por debajo de los umbrales de procesamiento de la ICDPA aún puede deber una notificación de brecha cuando se comprometen datos biométricos que cumplen con la definición del 715C.1. Dos límites operan en sentido contrario. Bajo el Iowa Code 715C.2(6), la notificación no se exige en absoluto si, tras una investigación apropiada o consulta con las agencias policiales pertinentes, la empresa determina que no ha resultado ni resultará una probabilidad razonable de daño financiero para los consumidores afectados; esa determinación debe documentarse por escrito y la documentación debe conservarse durante cinco años. Bajo el 715C.2(7), la sección no se aplica a las entidades que estén sujetas a y cumplan con las regulaciones de brechas de Gramm-Leach-Bliley o HIPAA, o con otra ley estatal o federal que brinde mayor protección y requisitos de divulgación al menos igual de rigurosos.

Uso de Datos Biométricos por Parte del Empleador
El Iowa Code 715D.1(7) define a un consumidor excluyendo a cualquier persona física que actúe en un contexto comercial o laboral. Debido a esa exclusión, la recopilación por parte de un empleador de datos biométricos de sus empleados, como huellas dactilares para relojes de asistencia o reconocimiento facial para el acceso a instalaciones, queda completamente fuera del alcance de la ICDPA. Los requisitos de aviso de exclusión no se aplican a los datos biométricos de los empleados, sin importar para cuántos consumidores procese datos el empleador en general.
Esta es una exclusión estructural incorporada en la definición de consumidor de la ICDPA, no una exención condicional vinculada al cumplimiento de otras leyes laborales.
Actualmente, Iowa no cuenta con una ley independiente que exija a los empleadores obtener el consentimiento por escrito antes de recopilar datos biométricos, establecer cronogramas de retención o proporcionar un derecho de acción privado para los empleados cuyos datos biométricos sean manejados de forma inadecuada.
Aplicación y Sanciones

El Fiscal General de Iowa tiene autoridad exclusiva de aplicación bajo la ICDPA. Bajo el Iowa Code 715D.8:
- El Fiscal General puede solicitar una medida cautelar y sanciones civiles de hasta $7,500 por infracción
- Antes de iniciar una acción, el Fiscal General debe otorgar a la empresa un período de subsanación de 90 días para atender la presunta infracción
- Si la empresa subsana la infracción dentro de los 90 días y le proporciona al Fiscal General una declaración escrita expresa de que la infracción ha sido subsanada y de que no ocurrirán más infracciones, no se puede iniciar ninguna acción
No existe ningún derecho de acción privado bajo la ICDPA. Los consumidores individuales no pueden demandar directamente a las empresas por infracciones relacionadas con el manejo de datos biométricos. Esta es una limitación significativa en comparación con la Ley de Privacidad de Información Biométrica (BIPA) de Illinois, que permite a las personas recuperar entre $1,000 y $5,000 por infracción.
Para las infracciones de notificación de brechas bajo el Capítulo 715C, el Fiscal General también puede iniciar acciones de aplicación.
Legislación Pendiente: SSB 3085

La Legislatura de Iowa está considerando el Proyecto de Estudio del Senado 3085, que crearía un estatuto dedicado a los datos biométricos con protecciones más sólidas que las que actualmente ofrece la ICDPA.
Lo Que Exigiría el SSB 3085
De promulgarse, el proyecto exigiría a las entidades privadas:
- Desarrollar políticas de retención por escrito disponibles al público, limitando el almacenamiento a tres años después de la última interacción con la persona o hasta que se haya cumplido el propósito original de recopilación
- Obtener el consentimiento informado por escrito antes de recopilar datos biométricos, incluyendo la divulgación del propósito específico y el tiempo durante el cual se conservarán los datos
- Nunca vender, arrendar, comerciar ni beneficiarse de otro modo de los datos biométricos de una persona
- Almacenar y transmitir los datos biométricos usando medidas de seguridad razonables equivalentes o más protectoras que los métodos usados para las contraseñas y las credenciales de acceso a cuentas
Sanciones Bajo el SSB 3085
El Departamento de Inspecciones, Apelaciones y Licencias supervisaría la aplicación con sanciones escalonadas:
- Primera infracción: $1,000
- Segunda infracción: $5,000
- Tercera infracción o subsiguiente: $10,000
- Se permitiría un período de subsanación de 30 días para las infracciones iniciales
Exención para Empleadores
El proyecto exime a los empleadores que usan los datos biométricos de los empleados únicamente dentro del ámbito laboral. Esto permitiría el uso continuo de relojes de asistencia por huella dactilar y sistemas de acceso biométrico en el trabajo sin activar los requisitos de consentimiento y retención.
El SSB 3085 fue presentado en la 91.ª Asamblea General, que se extiende hasta enero de 2027. Aún no ha avanzado más allá de la etapa de proyecto de estudio.
Cómo se Compara Iowa con Otros Estados
Iowa ocupa un nivel intermedio en protección de privacidad biométrica. Así es como se compara el estado:
- Illinois tiene las protecciones más sólidas del país a través de BIPA, con requisitos de consentimiento informado por escrito y un derecho de acción privado que permite entre $1,000 y $5,000 por infracción
- Texas y Washington tienen estatutos específicos sobre datos biométricos con aplicación por parte del fiscal general pero sin derecho de acción privado
- Colorado, Connecticut y Virginia exigen consentimiento de inclusión para procesar datos biométricos bajo sus leyes integrales de privacidad
- Iowa solo exige aviso y exclusión para los datos biométricos bajo la ICDPA, lo que la convierte en una de las leyes integrales de privacidad más débiles en este tema
- Los estados sin protecciones como Georgia no tienen disposiciones sobre datos biométricos ni en una ley integral de privacidad ni en un estatuto de notificación de brechas
Más Leyes de Iowa
- Leyes de Grabación de Reuniones con IA de Iowa
- Leyes de Pensión Alimenticia de Iowa
- Leyes de Empleo a Voluntad de Iowa
- Leyes de Accidentes Automovilísticos de Iowa
- Leyes de Asientos de Seguridad para Niños de Iowa
- Leyes de Custodia de Menores de Iowa
- Leyes de Manutención Infantil de Iowa
- Leyes de Matrimonio de Hecho de Iowa
- Leyes sobre Deepfakes de Iowa
- Leyes de Divorcio de Iowa
- Leyes sobre Mordeduras de Perro de Iowa
- Leyes de Emancipación de Iowa
- Leyes de Eliminación de Antecedentes Penales de Iowa
- Leyes de Atropello y Fuga de Iowa
- Leyes de Propietarios e Inquilinos de Iowa
- Leyes del Limón de Iowa
Este artículo proporciona información legal general sobre las leyes de privacidad biométrica de Iowa. No constituye asesoría legal. Las leyes y regulaciones cambian con frecuencia, y este contenido puede no reflejar los desarrollos más recientes. Consulte a un abogado calificado con licencia en Iowa para obtener asesoría sobre su situación específica.
Preguntas frecuentes
¿Tiene Iowa una ley de privacidad biométrica?
Iowa no tiene una ley independiente de privacidad biométrica como la BIPA de Illinois. Sin embargo, los datos biométricos se clasifican como datos sensibles bajo la Ley de Protección de Datos del Consumidor de Iowa (ICDPA, Iowa Code Cap. 715D), que entró en vigor el 1 de enero de 2025. La ICDPA exige a las empresas dar aviso a los consumidores y una oportunidad de exclusión antes de procesar datos biométricos. La ley de notificación de brechas de Iowa (Cap. 715C) también cubre los datos biométricos.
¿Puede mi empleador recopilar mis huellas dactilares sin consentimiento en Iowa?
Bajo la ley actual de Iowa, no existe un requisito para que los empleadores obtengan consentimiento por escrito antes de recopilar huellas dactilares u otros datos biométricos. El Iowa Code 715D.1(7) excluye a las personas que actúan en un contexto laboral de la definición de consumidor de la ICDPA, por lo que el requisito de aviso y exclusión de la ICDPA nunca se aplica a la recopilación por parte de un empleador de datos biométricos de sus empleados, sin importar para cuántos consumidores procese datos el empleador en general. La legislación pendiente SSB 3085 exigiría consentimiento por escrito, pero incluye una exención para los empleadores que usan datos biométricos dentro del ámbito laboral.
¿Cuál es la diferencia entre inclusión y exclusión para los datos biométricos?
El consentimiento de inclusión significa que una empresa no puede procesar sus datos biométricos hasta que usted esté de acuerdo de manera afirmativa. La exclusión significa que la empresa puede procesar sus datos biométricos siempre que le notifique y le dé la oportunidad de negarse. Iowa usa el estándar más débil de exclusión. Estados como Illinois, Colorado, Connecticut y Virginia exigen consentimiento de inclusión, lo que otorga a los consumidores un control más sólido sobre su información biométrica.
¿Puedo demandar a una empresa en Iowa por hacer un mal uso de mis datos biométricos?
No. La ICDPA no incluye un derecho de acción privado. Solo el Fiscal General de Iowa puede hacer cumplir la ley, con sanciones de hasta $7,500 por infracción. Las empresas también reciben un período de subsanación de 90 días antes de cualquier acción de aplicación. Si sus datos biométricos son mal utilizados, puede presentar una queja ante la División de Protección al Consumidor del Fiscal General de Iowa, pero no puede iniciar una demanda personal bajo la ley estatal.
¿Qué sucede si mis datos biométricos son vulnerados en Iowa?
El Iowa Code Capítulo 715C exige la notificación de la manera más expedita posible, pero solo cuando los datos biométricos expuestos se mantenían junto con su primer nombre o inicial del nombre y su apellido, y no estaban cifrados ni redactados. La notificación también queda exenta si la empresa documenta una determinación de que no existe una probabilidad razonable de daño financiero, y las entidades que cumplen con las normas de brechas de Gramm-Leach-Bliley o HIPAA quedan fuera del alcance de la sección. Cuando se exige la notificación y la brecha afecta a más de 500 residentes de Iowa, la entidad también debe notificar al Fiscal General de Iowa dentro de los cinco días hábiles. La notificación debe indicar la fecha aproximada de la brecha, el tipo de información obtenida, información de contacto de las agencias de informes crediticios y consejos para reportar un presunto robo de identidad.
¿Afectado por una filtración de datos o una violación de privacidad biométrica?
Si sus datos personales quedaron expuestos en una filtración, o si su huella dactilar o escaneo facial se recopiló sin su consentimiento, podría ser elegible para unirse a un reclamo por compensación. Averígüelo gratis y sin compromiso.
Actualizaciones
Se corrigieron las secciones de derechos del consumidor y deberes del controlador conforme al Iowa Code: la exclusión de publicidad dirigida ahora se atribuye a la sección 715D.4(6) en vez de 715D.3, los datos biométricos aparecen correctamente excluidos del derecho a obtener una copia, se eliminaron dos deberes que Iowa nunca promulgó, y la sección de notificación de brechas ahora indica los cinco elementos obligatorios del aviso junto con los límites de cifrado, combinación de nombre y ausencia de daño financiero que determinan cuándo se debe notificar.
Verificado de forma independiente contra las fuentes primarias citadas; ley aplicable revisada en busca de cambios recientes
Revisado y aprobado por un editor
La ley detrás de este artículo
Este artículo se apoya en las disposiciones legales a continuación, conservadas en nuestro propio registro jurídico y obtenidas de la fuente oficial. Toque una sección para leer el texto vigente.
Iowa Code, Chapter 715D: CONSUMER DATA PROTECTIONS
§ 715D.4Data controller duties.Vigentecitada en 5 de nuestros artículos
1. A controller shall adopt and implement reasonable administrative, technical, and physical data security practices to protect the confidentiality, integrity, and accessibility of personal data. Such data security practices shall be appropriate to the volume and nature of the personal data at issue. 2. A controller shall not process sensitive data collected from a consumer for a nonexempt purpose without the consumer having been presented with clear notice and an opportunity to opt out of such processing, or, in the case of the processing of sensitive data concerning a known child, without processing such data in accordance with the federal Children’s Online Privacy Protection Act, 15 U.S.C. §6501 et seq. 3. A controller shall not process personal data in violation of state and federal laws that prohibit unlawful discrimination against a consumer. A controller shall not discriminate against a consumer for exercising any of the consumer rights contained in this chapter, including denying goods or services, charging different prices or rates for goods or services, or providing a different level of quality of goods and services to the consumer.
Texto oficial (extracto) · verificado el 2026-08-28 · Lea el texto completo en nuestra biblioteca legal · Verifique en legis.iowa.gov
Citada en 1 resoluciones judiciales de nuestra colecciónResolución más reciente que la cita en nuestra colección: 2023
Resoluciones que citan esta sección en nuestra colección:
- Calabretto Building Group v. Tradesmen International, LLC. (Court of Appeals of Iowa 2023)“…s); see also 2023 Iowa Acts ch. 17, § 4 (to be codified at Iowa Code § 715D.4(4)) (voiding terms that “waive or limi…”
Identificado automáticamente a partir de las opiniones judiciales que citan esta sección; no es un ranking de qué caso prevalece.
Explore la ley
Este artículo también se apoya en estas leyes y capítulos (abriendo en su primera sección): Iowa Code, Chapter 715D: CONSUMER DATA PROTECTIONS § 715D.1 (Definitions.)
Leyes relacionadas para lectura adicional; no forman parte de las citas de este artículo.
Fuentes y referencias
- Iowa Code Capítulo 715D - Protecciones de Datos del Consumidor(legis.iowa.gov).gov
- Iowa Code Capítulo 715C - Protección de Brechas de Seguridad de Información Personal(legis.iowa.gov).gov
- Senate File 262 - Versión Promulgada (ICDPA)(legis.iowa.gov).gov
- La Gobernadora Reynolds Firma el SF 262 como Ley(governor.iowa.gov).gov
- Fiscal General de Iowa - Notificaciones de Brechas de Seguridad(iowaattorneygeneral.gov).gov
- Proyecto de Estudio del Senado 3085 - Requisitos de Datos Biométricos(legis.iowa.gov).gov
- Iowa Code 715D.3 - Derechos de datos del consumidor (el derecho a obtener copia excluye la información personal del 715C.1)(legis.iowa.gov)
- Iowa Code 715D.4 - Deberes del controlador de datos (inciso 6: divulgación de venta y publicidad dirigida)(legis.iowa.gov)
- Iowa Code 715C.1 - Definiciones (datos biométricos únicos como información personal)(legis.iowa.gov)
- Iowa Code 715C.2 - Requisitos, contenido y excepciones de la notificación de brechas de seguridad(legis.iowa.gov)
- Iowa Code 715D.7 - Limitaciones (el estándar de adecuado, relevante y limitado aplica solo a las exenciones)(legis.iowa.gov)