Nebraska
¿Qué es la NDPA? Ley de Privacidad de Datos de Nebraska (2026)

La Ley de Privacidad de Datos de Nebraska (NDPA), codificada en el Neb. Rev. Stat. 87-1101 y siguientes, es la ley integral de privacidad del consumidor de Nebraska. Se promulgó como el Proyecto de Ley Legislativo 1074, firmado por el gobernador Jim Pillen el 17 de abril de 2024, y entró en vigor el 1 de enero de 2025. La NDPA otorga a los residentes de Nebraska el derecho a acceder, corregir, eliminar y portar sus datos personales, además del derecho a optar por no participar en la publicidad dirigida, la venta de datos personales y cierta elaboración de perfiles.
La característica más destacada es como la ley decide quien debe cumplir. En lugar de una cifra de ingresos o una cantidad numérica de consumidores, la NDPA utiliza la prueba federal de pequeña empresa: se aplica a casi cualquier empresa que no sea una "pequeña empresa" según lo determinado por la Ley Federal de Pequeñas Empresas. Nebraska es el segundo estado, después de Texas, en utilizar esa prueba, y el efecto práctico es que la ley alcanza a muchas empresas medianas que quedan por debajo de los umbrales de consumidores o ingresos en leyes como la CCPA. La aplicación de la ley recae exclusivamente en el Procurador General de Nebraska, quien puede solicitar multas civiles de hasta $7,500 por infracción según el Neb. Rev. Stat. 87-1124.
Alcance jurisdiccional: Esto cubre la Ley de Privacidad de Datos de Nebraska (Neb. Rev. Stat. 87-1101 y siguientes). Es información legal general, no asesoría legal.
Qué es la NDPA y Cuando Entró en Vigor
La Ley de Privacidad de Datos de Nebraska es una ley integral de privacidad del consumidor, lo que significa que rige como las empresas recopilan, usan, comparten y protegen los datos personales de los residentes de Nebraska en general, en lugar de regular un solo sector. El Neb. Rev. Stat. 87-1101 establece que las secciones 87-1101 a 87-1130 "se conoceran y podrán citarse como la Ley de Privacidad de Datos". La Legislatura la aprobó como la LB 1074 durante la sesión de 2024, el gobernador Pillen la firmó el 17 de abril de 2024, y entró en vigencia el 1 de enero de 2025.
La NDPA pertenece a la familia de leyes estatales de privacidad que siguen la estructura de Virginia y Connecticut, en lugar de la de California. Ese linaje se refleja en el vocabulario. La ley habla de "responsables" y "encargados del tratamiento", otorga a los consumidores un conjunto definido de derechos, y es aplicada únicamente por el Procurador General. No crea el amplio derecho de demanda privada que permiten las disposiciones de violaciones de datos de California.
Un "consumidor" según la NDPA es, de acuerdo con el Neb. Rev. Stat. 87-1102, "una persona que es residente de este estado y que actúa únicamente en un contexto individual o doméstico", y la definición excluye expresamente a una persona "que actúa en un contexto comercial o laboral". Esto significa que los datos de los empleados y los contactos entre empresas quedan fuera del marco central de derechos del consumidor, una característica común de las leyes del modelo de Virginia que distingue a Nebraska de California.
El Umbral de Pequeña Empresa al Estilo de Texas
Lo que distingue a la NDPA es su prueba de aplicabilidad. Según el Neb. Rev. Stat. 87-1103, la ley se aplica a una persona que (1) realiza negocios en Nebraska o produce un producto o servicio consumido por residentes de Nebraska, (2) procesa datos personales o participa en su venta, y (3) no es una pequeña empresa según lo determinado por la Ley Federal de Pequeñas Empresas, tal como existía dicha ley el 1 de enero de 2024. No hay un piso de ingresos ni una cantidad de consumidores que superar.
Nebraska es el segundo estado en adoptar este enfoque, siguiendo a Texas, cuya Ley de Privacidad y Seguridad de Datos fue pionera en la prueba de pequeña empresa. El contraste con California es marcado. La CCPA solo alcanza a las empresas que cumplen con uno de tres desencadenantes: $25 millones en ingresos anuales, los datos personales de 100,000 o más consumidores, o el 50 por ciento de los ingresos provenientes de la venta o el intercambio de datos personales. Una empresa mediana puede situarse cómodamente por debajo de los tres desencadenantes de la CCPA y aun así estar totalmente cubierta por la NDPA, porque la única pregunta que hace Nebraska es si la empresa es una "pequeña empresa".
La Ley Federal de Pequeñas Empresas y sus estándares de tamaño clasifican a las empresas por industria, generalmente utilizando la cantidad de empleados o los ingresos anuales promedio, que varían según el sector. La Administración de Pequeñas Empresas publica esos estándares de tamaño por código NAICS. El resultado es que una determinación de cobertura de la NDPA a menudo depende de la clasificación industrial de una empresa y su tamaño en relación con su estándar NAICS, no de cuantos residentes de Nebraska afecta. Para las empresas multiestatales, esto hace que sea más fácil quedar dentro de la NDPA que de las leyes basadas en umbrales.

La Excepción para Pequeñas Empresas Aun Tiene Fuerza
La exclusión de pequeña empresa no es un pase libre completo. Incluso una empresa que está exenta de la mayor parte de la NDPA por calificar como pequeña empresa sigue estando sujeta a un deber importante. Según el Neb. Rev. Stat. 87-1118, una pequeña empresa "no deberá vender datos personales que sean datos sensibles sin recibir el consentimiento previo del consumidor".
Esto refleja la disposición equivalente de la ley de Texas y representa una decisión legislativa deliberada. Los legisladores estuvieron dispuestos a aliviar a las pequeñas empresas de la carga total de cumplimiento, pero no a permitirles vender las categorías más sensibles de datos personales, como información de salud, biométrica o de geolocalización precisa, sin un consentimiento expreso afirmativo del consumidor. Una pequeña empresa que nunca vende datos sensibles queda efectivamente fuera de la NDPA; una pequeña empresa que si los vende debe obtener el consentimiento primero.
La lección práctica es que el estatus de "pequeña empresa" responde la mayor parte de la pregunta de aplicabilidad, pero no toda. Cualquier empresa que comercie con datos sensibles debe evaluar el requisito de consentimiento del artículo 87-1118, sin importar su clasificación de tamaño.
Los Datos Sensibles Requieren Consentimiento Expreso
Para las empresas que están cubiertas, la NDPA trata los datos sensibles de manera más estricta que los datos personales ordinarios. Según el Neb. Rev. Stat. 87-1112, un responsable no puede "procesar los datos sensibles de un consumidor sin obtener el consentimiento de este". Esta es una regla de consentimiento expreso, lo contrario de la regla predeterminada de exclusión que rige el procesamiento ordinario, donde los datos pueden utilizarse a menos y hasta que el consumidor se oponga.
Los datos sensibles se definen en el Neb. Rev. Stat. 87-1102 e incluyen los datos personales que revelan el origen racial o étnico, las creencias religiosas, un diagnóstico de salud mental o física, la orientación sexual, o el estatus de ciudadanía o inmigración; los datos genéticos o biométricos procesados para identificar de manera única a una persona; los datos personales recopilados de un menor conocido; y los datos de geolocalización precisa. El consentimiento debe ser un acto afirmativo claro, otorgado libremente y de manera especifica, y no puede obtenerse mediante un diseño de interfaz engañoso.
Para los datos recopilados en línea de un menor conocido, el Neb. Rev. Stat. 87-1106 establece que el cumplimiento de la Ley Federal de Protección de la Privacidad Infantil en Línea (COPPA) satisface el requisito de consentimiento parental de la NDPA. La COPPA generalmente rige a los menores de 13 años, por lo que las empresas que atienden a usuarios más jóvenes pueden apoyarse en su cumplimiento existente de la COPPA para ese grupo.

Cómo se Compara la NDPA con la CCPA y la Ley de Texas
Nebraska y California alcanzan objetivos de protección del consumidor ampliamente similares a través de mecanismos muy diferentes. La CCPA de California surgió de una tradición de iniciativa electoral y es aplicada por un regulador dedicado, la Agencia de Protección de la Privacidad de California, junto con el Procurador General. La NDPA utiliza el vocabulario de responsable y encargado del tratamiento del modelo de Virginia y es aplicada únicamente por el Procurador General. La siguiente tabla destaca las diferencias prácticas, incluida la estrecha relación entre Nebraska y Texas.
| Característica | NDPA de Nebraska | TDPSA de Texas | CCPA/CPRA de California |
|---|---|---|---|
| Desencadenante de cobertura | No ser pequeña empresa (prueba de la SBA) | No ser pequeña empresa (prueba de la SBA) | $25M de ingresos, 100,000 consumidores, o 50% de ingresos por venta |
| Umbral numérico | Ninguno | Ninguno | Sí |
| Datos sensibles | Se requiere consentimiento expreso | Se requiere consentimiento expreso | Derecho a limitar el uso |
| Venta de datos sensibles por pequeñas empresas | Se requiere consentimiento (87-1118) | Se requiere consentimiento | No aplicable |
| Derecho de acción privada | Ninguno | Ninguno | Limitado, para ciertas violaciones de datos |
| Regulador | Procurador General | Procurador General | Agencia de Protección de la Privacidad de California |
El contraste principal es alcance versus profundidad. Los desencadenantes de ingresos y de grandes cantidades de consumidores de California apuntan a operadores más grandes, mientras que Nebraska y Texas incluyen a cualquier empresa que no sea una pequeña empresa, sin importar cuantos o cuan pocos residentes atienda. Una empresa demasiado pequeña para la CCPA aún puede estar cubierta por la NDPA. Para las empresas multiestatales, la prueba de pequeña empresa de la NDPA y su regla de consentimiento expreso para datos sensibles a menudo establecen una base que un programa de privacidad debe respaldar.
Aplicación de la Ley y el Periodo de Subsanación Permanente
El Procurador General de Nebraska es el único encargado de hacer cumplir la NDPA. Según el Neb. Rev. Stat. 87-1124, el Procurador General puede iniciar una acción en nombre del Estado de Nebraska, y un infractor es responsable de una multa civil "por un monto que no exceda los siete mil quinientos dólares por cada infracción", además de los honorarios razonables de abogados y otros gastos incurridos en investigar y presentar la acción. No existe un derecho de acción privada, por lo que los consumidores individuales no pueden demandar directamente a una empresa; pueden presentar quejas ante el Procurador General, quien decide si actúa.
Antes de demandar, el Procurador General debe dar aviso. Según el Neb. Rev. Stat. 87-1122, el Procurador General "deberá notificar por escrito a un responsable o encargado del tratamiento" sobre las presuntas infracciones específicas a más tardar el trigesimo día antes de iniciar una acción, y no puede iniciarla si el destinatario subsana las infracciones dentro de ese periodo y proporciona una declaración por escrito de que lo ha hecho. A diferencia de algunos estados que redactaron su periodo de subsanación para que expire tras un año inicial de gracia, el periodo de subsanación de 30 días de Nebraska es permanente. Hasta 2026, una empresa cubierta aun cuenta con esa ventana de 30 días para corregir un problema identificado antes de que el Procurador General pueda presentar una demanda.
Guías Relacionadas
- Centro de Leyes de Privacidad de Datos de Nebraska
- Derechos del Consumidor Según la NDPA
- Lista de Verificación de Cumplimiento de la NDPA
- Comparación de las Leyes Estatales de Privacidad en EE. UU.
- ¿Qué es la CCPA?
Más Leyes de Nebraska
- Leyes de Nebraska sobre Grabación de Reuniones con IA
- Leyes de Pensión Alimenticia de Nebraska
- Leyes de Empleo a Voluntad de Nebraska
- Leyes de Accidentes Automovilísticos de Nebraska
- Leyes de Asientos de Seguridad para Niños de Nebraska
- Leyes de Custodia de Menores de Nebraska
- Leyes de Manutención Infantil de Nebraska
- Leyes de Matrimonio de Hecho de Nebraska
- Leyes sobre Deepfakes de Nebraska
- Leyes de Divorcio de Nebraska
- Leyes sobre Mordeduras de Perro de Nebraska
- Leyes de Emancipación de Nebraska
- Leyes de Eliminación de Antecedentes Penales de Nebraska
- Leyes sobre Fuga del Lugar del Accidente de Nebraska
- Leyes de Propietarios e Inquilinos de Nebraska
- Ley del Limón de Nebraska
Preguntas frecuentes
¿Qué es la Ley de Privacidad de Datos de Nebraska?
La NDPA, codificada en el Neb. Rev. Stat. 87-1101 y siguientes, es la ley integral de privacidad del consumidor de Nebraska. Promulgada como la LB 1074 y vigente desde el 1 de enero de 2025, otorga a los residentes derechos de acceso, corrección, eliminación y portabilidad de sus datos, además del derecho a optar por no participar en la publicidad dirigida, la venta y la elaboración de perfiles.
¿Cuándo entró en vigor la Ley de Privacidad de Datos de Nebraska?
El gobernador Jim Pillen firmó la LB 1074 el 17 de abril de 2024, y la Ley de Privacidad de Datos de Nebraska entró en vigor el 1 de enero de 2025.
¿Quién debe cumplir con la NDPA?
Según el Neb. Rev. Stat. 87-1103, la NDPA se aplica a una empresa que realiza negocios en Nebraska o produce un producto o servicio consumido por residentes de Nebraska, procesa o vende datos personales, y no es una pequeña empresa según la Ley Federal de Pequeñas Empresas. No existe un umbral de ingresos ni de cantidad de consumidores.
¿Por qué se compara el umbral de Nebraska con el de Texas?
Nebraska es el segundo estado, después de Texas, en utilizar la prueba federal de pequeña empresa para determinar la cobertura en lugar de una cifra de ingresos o una cantidad de consumidores. Ambas leyes se aplican a cualquier empresa que no sea una pequeña empresa según la Ley Federal de Pequeñas Empresas.
¿Están las pequeñas empresas completamente exentas según la NDPA?
Mayormente, pero no del todo. Incluso una pequeña empresa no puede vender datos sensibles sin el consentimiento previo del consumidor según el Neb. Rev. Stat. 87-1118, por lo que cualquier pequeña empresa que venda datos sensibles debe obtener primero un consentimiento expreso.
¿Exige la NDPA consentimiento para los datos sensibles?
Sí. Según el Neb. Rev. Stat. 87-1112, un responsable no puede procesar los datos sensibles de un consumidor sin obtener el consentimiento de este. Esta es una regla de consentimiento expreso, a diferencia de la regla predeterminada de exclusión para el procesamiento ordinario.
¿Cuáles son las sanciones por infringir la NDPA?
El Procurador General puede solicitar multas civiles de hasta $7,500 por infracción según el Neb. Rev. Stat. 87-1124, además de los honorarios razonables de abogados y gastos. No existe un derecho de acción privada, por lo que los consumidores no pueden demandar directamente a una empresa.
¿Existe un periodo de subsanación bajo la NDPA?
Sí, y es permanente. Según el Neb. Rev. Stat. 87-1122, el Procurador General debe dar aviso por escrito al menos 30 días antes de iniciar una acción, y no puede demandar si la empresa subsana la infracción dentro de esa ventana. A diferencia de algunos estados, el periodo de subsanación de Nebraska no vence.
Fuentes y referencias
- Neb. Rev. Stat. 87-1101, Ley; como se cita (Ley de Privacidad de Datos)(nebraskalegislature.gov).gov
- Neb. Rev. Stat. 87-1102, Términos definidos(nebraskalegislature.gov).gov
- Neb. Rev. Stat. 87-1103, Aplicabilidad de la ley a personas o entidades(nebraskalegislature.gov).gov
- Neb. Rev. Stat. 87-1112, Responsable; requisitos de recopilación y uso(nebraskalegislature.gov).gov
- Neb. Rev. Stat. 87-1118, Datos sensibles; venta; consentimiento requerido(nebraskalegislature.gov).gov
- Neb. Rev. Stat. 87-1122, Notificación de infracciones; respuesta(nebraskalegislature.gov).gov
- Neb. Rev. Stat. 87-1124, Infracción; sanción; acciones autorizadas(nebraskalegislature.gov).gov
- Legislatura de Nebraska, LB 1074 (2024), texto de la ley(nebraskalegislature.gov).gov
- Procurador General de Nebraska(ago.nebraska.gov).gov
- Ley de Privacidad del Consumidor de California, Cal. Civ. Code 1798.100 y siguientes(leginfo.legislature.ca.gov).gov