New Mexico
Leyes de Privacidad de Datos de Nuevo México: Notificación de Violaciones, Aplicación de la Fiscalía General y Legislación 2026
Verificado de forma independiente contra fuentes primarias (última auditoría: 14 de agosto de 2026). · Revisado por el equipo editorial de RecordingLaw. · Ley verificada como vigente al 7 de agosto de 2026. · 15 fuentes primarias citadas en esta página. Cómo verificamos nuestro contenido legal

Nuevo México no cuenta con una ley integral de privacidad de datos del consumidor a partir de mayo de 2026. La protección principal del estado es la Ley de Notificación de Violaciones de Datos (NMSA 57-12C), que exige que las empresas notifiquen a los residentes afectados dentro de los 45 días calendario posteriores al descubrimiento de una violación. La Ley de Prácticas Desleales (NMSA 57-12) otorga autoridad de aplicación a la Fiscalía General.
Los residentes y las empresas de Nuevo México operan bajo un mosaico de protecciones de privacidad estatales y federales, en lugar de un único estatuto integral de privacidad de datos. Mientras que estados como California, Colorado y Virginia han promulgado leyes amplias de privacidad del consumidor, Nuevo México ha adoptado un enfoque más incremental, centrado en la notificación de violaciones, las protecciones sectoriales y la aplicación de la protección al consumidor.
La principal herramienta de protección de datos del estado es la Ley de Notificación de Violaciones de Datos, codificada como NMSA 57-12C-1 a 57-12C-12. Esta ley establece requisitos estrictos sobre cómo las empresas deben manejar las violaciones de seguridad que involucran la información personal de identificación de los residentes de Nuevo México. La Ley de Prácticas Desleales proporciona protecciones adicionales al consumidor que la Fiscalía General ha utilizado contra plataformas tecnológicas con efectos significativos.
Esta guía cubre todas las protecciones de privacidad de datos disponibles para los residentes de Nuevo México, las obligaciones que deben seguir las empresas, y los desarrollos legislativos y de aplicación que han transformado el panorama de privacidad de Nuevo México en 2025 y 2026.
Ley de Notificación de Violaciones de Datos de Nuevo México (NMSA 57-12C)
La Ley de Notificación de Violaciones de Datos es el estatuto fundamental de privacidad de datos de Nuevo México. La gobernadora Susana Martinez firmó el Proyecto de Ley de la Cámara 15 durante la sesión regular de 2017, y la ley entró en vigor el 16 de junio de 2017. Nuevo México fue el estado número 48 en adoptar una ley de notificación de violaciones.

La ley está organizada en 12 secciones que cubren definiciones, requisitos de seguridad, obligaciones de eliminación, procedimientos de notificación, mecanismos de aplicación y exenciones.
Quién debe cumplir
La Ley de Notificación de Violaciones de Datos se aplica a cualquier persona que posea o tenga licencia sobre datos computarizados que incluyan la información personal de identificación de un residente de Nuevo México. NMSA 57-12C-2 no define por sí misma el término "persona"; el estatuto general de definiciones de Nuevo México, NMSA 12-2A-3, define el término de manera amplia para incluir a un individuo, corporación, fideicomiso comercial, sucesión, fideicomiso, sociedad, sociedad de responsabilidad limitada, asociación, empresa conjunta, o cualquier otra entidad legal o comercial.
Esta definición amplia significa que la ley cubre a empresas de todos los tamaños, organizaciones sin fines de lucro, contratistas gubernamentales y cualquier otra entidad que maneje datos personales pertenecientes a residentes de Nuevo México. No existe un umbral mínimo de tamaño ni un requisito de ingresos para el cumplimiento.
Existe una excepción importante que limita ese alcance. Conforme a la NMSA 57-12C-12, nada en la Ley de Notificación de Violaciones de Datos «deberá interpretarse en el sentido de que se aplica al estado de Nuevo México o a cualquiera de sus subdivisiones políticas». Por lo tanto, las agencias estatales, los condados y los municipios no están sujetos al deber de notificación de 45 días que establece la Ley. Ese vacío es parte de la razón por la que la Ley de No Divulgación de Información Personal Sensible (NMSA 10-16I), que se aborda más adelante, es el régimen que rige la divulgación de información personal por parte de los empleados estatales.
Qué se considera información personal de identificación
La definición de información personal de identificación de Nuevo México conforme a NMSA 57-12C-2 requiere el nombre o la inicial del primer nombre y el apellido de una persona, combinados con uno o más de los siguientes elementos de datos sin cifrar:
- Número de Seguro Social
- Número de licencia de conducir o número de identificación emitido por el estado
- Número de cuenta, número de tarjeta de crédito o número de tarjeta de débito en combinación con cualquier código de seguridad, código de acceso o contraseña requerida que permitiera el acceso a una cuenta financiera
- Datos biométricos (huellas dactilares, huellas de voz, patrones de iris o retina, características faciales o geometría de la mano utilizados para autenticar la identidad)
La definición excluye la información obtenida lícitamente de fuentes disponibles al público o de registros gubernamentales federales, estatales o locales que se ponen lícitamente a disposición del público en general.
Los datos protegidos mediante cifrado, redacción o que de otro modo se vuelven ilegibles o inutilizables no califican como información personal de identificación bajo este estatuto. Este puerto seguro de cifrado le da a las empresas un fuerte incentivo para cifrar los datos personales almacenados.
Protecciones de datos biométricos
Nuevo México incluye los datos biométricos en su desencadenante de notificación de violaciones. Conforme a NMSA 57-12C-2, los "datos biométricos" se definen como un registro generado por mediciones automáticas de las huellas dactilares, la huella de voz, los patrones de iris o retina, las características faciales o la geometría de la mano de una persona identificada.
Los datos biométricos deben utilizarse para "autenticar de manera única y duradera la identidad de una persona cuando accede a una ubicación física, dispositivo, sistema o cuenta". Los datos biométricos recopilados con propósitos distintos a la autenticación, como el análisis agregado, pueden quedar fuera de esta definición específica.
Nuevo México no cuenta con una ley independiente de privacidad biométrica comparable a la Ley de Privacidad de Información Biométrica de Illinois. No existen requisitos separados para obtener consentimiento antes de recopilar datos biométricos, ni plazos específicos de retención y destrucción, fuera de los requisitos generales de eliminación establecidos en la Ley de Notificación de Violaciones de Datos.
Qué constituye una violación de seguridad
Conforme a NMSA 57-12C-2, una "violación de seguridad" es la adquisición no autorizada de datos computarizados sin cifrar, o de datos computarizados cifrados junto con el proceso confidencial o la clave utilizada para descifrarlos, que comprometa la seguridad, confidencialidad o integridad de la información personal de identificación.
La adquisición de buena fe de información personal de identificación por parte de un empleado o agente con un propósito comercial legítimo no constituye una violación de seguridad, siempre que la información no esté sujeta a divulgación adicional no autorizada.
Requisitos de seguridad y eliminación
La Ley de Notificación de Violaciones de Datos va más allá de la notificación. Impone obligaciones continuas sobre cómo las empresas almacenan y eliminan la información personal de identificación.
Medidas de seguridad razonables
Conforme a NMSA 57-12C-4, cualquier persona que posea o tenga licencia sobre información personal de identificación de un residente de Nuevo México debe implementar y mantener procedimientos y prácticas de seguridad razonables, apropiados a la naturaleza de la información. Estas medidas deben proteger la información personal de identificación contra el acceso, la destrucción, el uso, la modificación o la divulgación no autorizados.
El estatuto utiliza un estándar de "razonabilidad", que permite flexibilidad según el tamaño de la organización, la sensibilidad de los datos y el estado actual de la tecnología. Los tribunales y la Fiscalía General evalúan el cumplimiento según lo que se consideraría razonable bajo las circunstancias.
Requisitos de eliminación de datos
Cuando la información personal de identificación ya no es razonablemente necesaria para fines comerciales, NMSA 57-12C-3 exige su eliminación adecuada. La eliminación adecuada significa triturar, borrar o modificar de otro modo la información personal de identificación para hacerla ilegible o indescifrable. Esto se aplica tanto a los registros físicos como a los electrónicos; los datos deben quedar genuinamente inutilizables, no simplemente eliminados de una manera recuperable.
Obligaciones de los proveedores de servicios
NMSA 57-12C-5 exige que una empresa que divulga información personal de identificación a un proveedor de servicios bajo contrato exija, mediante contrato, que el proveedor de servicios implemente y mantenga procedimientos y prácticas de seguridad razonables apropiados a la naturaleza de la información. Por separado, NMSA 57-12C-6 exige que un proveedor de servicios que mantenga o posea esos datos sin poseerlos ni tener licencia sobre ellos notifique al propietario o titular de la licencia sobre cualquier violación de seguridad en el tiempo más expedito posible, pero a más tardar 45 días calendario después del descubrimiento de la violación.
Esto crea una cadena de responsabilidad. Una empresa que subcontrata el procesamiento de datos a un tercero sigue siendo responsable de garantizar que ese proveedor mantenga una seguridad adecuada.
Requisitos de notificación

Plazo de notificación
Conforme a NMSA 57-12C-6, la notificación debe proporcionarse a los residentes afectados de Nuevo México en el tiempo más expedito posible, pero a más tardar 45 días calendario después del descubrimiento de la violación de seguridad.
Este plazo de 45 días se encuentra entre los más moderados a nivel nacional. Algunos estados exigen la notificación dentro de los 30 días, mientras que otros tienen estándares más flexibles de "sin demora injustificada". El plazo fijo de Nuevo México proporciona certeza a las empresas mientras garantiza una divulgación razonablemente rápida.
Excepción a la notificación
No se requiere notificación si, después de una investigación adecuada, la entidad determina que la violación de seguridad no genera un riesgo significativo de robo de identidad o fraude. Esta evaluación de riesgo debe documentarse y realizarse de buena fe. Las empresas no deben utilizar esta excepción a la ligera, ya que la Fiscalía General puede posteriormente impugnar una decisión de no notificar.
Contenido requerido de la notificación
Conforme a NMSA 57-12C-7, las notificaciones de violaciones deben incluir todo lo siguiente:
- El nombre y la información de contacto de la persona o entidad que notifica
- Una lista de los tipos de información personal de identificación que razonablemente se cree que fueron comprometidos
- La fecha de la violación de seguridad, o una fecha estimada o rango de fechas si se desconoce la fecha exacta
- Una descripción general del incidente de violación de seguridad
- Los números de teléfono gratuitos y las direcciones de las principales agencias de reporte de crédito al consumidor
- Recomendaciones que orienten al destinatario a revisar los estados de cuenta personales y los reportes de crédito en busca de actividad no autorizada
- Recomendaciones que informen al destinatario sobre sus derechos bajo la Ley Federal de Informe Justo de Crédito
Notificación sustituta
Si los métodos de notificación estándar resultan poco prácticos, la NMSA 57-12C-6 permite la notificación sustituta cuando el costo de la notificación excedería los $100,000, la clase afectada supera los 50,000 residentes de Nuevo México, o la entidad no cuenta con información de contacto suficiente para las personas que deben ser notificadas.
La notificación sustituta requiere enviar un aviso electrónico a las personas para las cuales la entidad tiene una dirección de correo electrónico válida, publicar un aviso de la violación en un lugar visible del sitio web de la entidad si mantiene uno, y enviar notificación por escrito a la oficina de la Fiscalía General de Nuevo México y a los principales medios de comunicación que sirven al estado.
Notificación a la Fiscalía General y a las agencias de crédito
Conforme a NMSA 57-12C-10, cualquier violación que afecte a más de 1,000 residentes de Nuevo México activa requisitos de notificación adicionales. La entidad debe notificar a la Oficina de la Fiscalía General y a las principales agencias de reporte de crédito al consumidor en el tiempo más expedito posible, y a más tardar 45 días calendario después del descubrimiento de la violación.
Notificación retrasada para la aplicación de la ley
NMSA 57-12C-9 permite retrasar la notificación si una agencia de aplicación de la ley determina que la notificación impediría una investigación criminal. Una vez que la agencia indica que la notificación ya no comprometerá la investigación, la entidad debe proceder con la notificación lo más rápido posible.
Aplicación por la Fiscalía General y sanciones
Conforme a NMSA 57-12C-11, la aplicación de la Ley de Notificación de Violaciones de Datos recae exclusivamente en la Fiscalía General de Nuevo México. No existe un derecho de acción privado, lo que significa que los consumidores individuales no pueden demandar directamente a las entidades por infracciones a este estatuto.
La Fiscalía General puede presentar una acción en nombre de las personas y en nombre del estado cuando exista una creencia razonable de que ha ocurrido una infracción.
Sanciones civiles
Si un tribunal determina que una persona infringió la Ley de Notificación de Violaciones de Datos de manera deliberada o imprudente, el tribunal puede imponer una sanción civil por el monto mayor entre:
- $25,000, o
- $10 por cada instancia de notificación fallida, hasta un máximo de $150,000
Para violaciones a gran escala que afectan a decenas de miles de residentes, la sanción por instancia puede superar rápidamente el piso de $25,000, pero el estatuto limita la sanción total a $150,000 sin importar cuántos residentes no fueron notificados. Una violación que afecte a 50,000 residentes en la que no se proporcionó notificación estaría limitada a $150,000, no calculada hasta $500,000.
Exenciones
NMSA 57-12C-8 exime a cualquier persona sujeta a la Ley Gramm-Leach-Bliley (GLBA) federal o a la Ley de Portabilidad y Responsabilidad del Seguro Médico (HIPAA) federal de 1996 de la totalidad de la Ley de Notificación de Violaciones de Datos. La exención se aplica simplemente porque la entidad está sujeta a la GLBA o a la HIPAA; el estatuto no exige una demostración separada de cumplimiento ni limita la exención a solo ciertas disposiciones.
Por separado, la NMSA 57-12C-12 exime por completo de la Ley al estado de Nuevo México y a sus subdivisiones políticas.
La Ley de Prácticas Desleales y la privacidad de datos
Mientras que la Ley de Notificación de Violaciones de Datos se enfoca específicamente en las violaciones de seguridad, la Ley de Prácticas Desleales (NMSA 57-12-1 a 57-12-26) proporciona un marco más amplio que la Fiscalía General y los consumidores pueden utilizar para impugnar prácticas de datos engañosas.
Cómo se aplica la UPA a la privacidad
Conforme a NMSA 57-12-3, las prácticas comerciales desleales o engañosas y las prácticas comerciales abusivas en el ejercicio de cualquier comercio son ilegales. Esto incluye declaraciones falsas o engañosas hechas en relación con la venta de bienes o servicios.
En el contexto de la privacidad de datos, una empresa que promete proteger los datos de sus clientes en su política de privacidad, pero que no implementa salvaguardas adecuadas, podría enfrentar responsabilidad bajo la UPA. Una empresa que recopila datos de maneras que contradicen sus prácticas de privacidad declaradas puede estar incurriendo en una práctica comercial engañosa.
Conforme a NMSA 57-12-2, una "práctica comercial abusiva" incluye cualquier acto que se aproveche de la falta de conocimiento de una persona de manera groseramente injusta. Las prácticas de recolección masiva de datos que explotan la falta de comprensión técnica de los consumidores podrían potencialmente caer bajo esta definición.
Veredicto contra Meta: $375 millones (marzo de 2026)
La aplicación de la UPA en Nuevo México alcanzó un hito en marzo de 2026. El 24 de marzo de 2026, un jurado de Santa Fe encontró a Meta responsable de infracciones deliberadas a la Ley de Prácticas Desleales y ordenó a la empresa pagar $375 millones en sanciones civiles. El jurado determinó que Meta engañó al público sobre la seguridad de Facebook e Instagram para los menores y no logró prevenir el contacto depredador con menores en sus plataformas.
El jurado aplicó la sanción máxima de $5,000 por infracción deliberada conforme a NMSA 57-12-11, lo que resultó en 75,000 infracciones contabilizadas. Nuevo México se convirtió en el primer estado en prevalecer en juicio contra una plataforma tecnológica importante por daños a los jóvenes.
El caso pasó luego a una segunda fase sobre el reclamo de molestia pública del estado. Tras un juicio ante el tribunal (sin jurado) celebrado entre el 4 y el 22 de mayo de 2026, el Tribunal del Primer Distrito Judicial emitió sus Conclusiones de Hecho y de Derecho, y Sentencia, Orden y Decreto el 6 de agosto de 2026, fallando a favor del estado y ordenando a Meta remediar la molestia.
El decreto ordena a Meta depositar $567 millones en un fondo de remediación, además de los $375 millones en sanciones civiles de la Fase 1. El tribunal asignó el fondo entre tratamiento ($420 millones), evaluación y detección ($90 millones), concientización y prevención ($33 millones), referencia, vinculación y coordinación ($15 millones), e implementación, mejora de calidad y evaluación ($9 millones). Las obligaciones de cumplimiento de Meta se extienden por un período de remediación de cinco años, y la empresa debe presentar informes por escrito al tribunal y al estado cada 30 de junio y 31 de diciembre.
En materia de verificación de edad, el tribunal ordenó a Meta seguir mejorando sus modelos de estimación de edad en Nuevo México, intentar desarrollar un modelo dedicado de predicción de usuarios menores de 13 años dentro de dos años, solicitar de manera proactiva prueba de edad a las cuentas de Nuevo México que sus sistemas predigan que pertenecen a usuarios menores de 13 años y marcar para eliminación aquellas que no se verifiquen dentro de 30 días, y tratar a un usuario que cree menor de 13 o de 18 años como tal hasta que el usuario verifique su edad. El tribunal se negó a ordenar cambios en funciones de participación de toda la industria, como el desplazamiento infinito (infinite scroll) y la reproducción automática, razonando que regularlas requiere acción legislativa o ejecutiva. También denegó la solicitud del estado de un Monitor de Seguridad Infantil, optando en su lugar por establecer requisitos objetivos que el estado puede hacer cumplir volviendo a los tribunales.
Sanciones y aplicación de la UPA
A diferencia de la Ley de Notificación de Violaciones de Datos, la Ley de Prácticas Desleales ofrece tanto la aplicación pública por parte de la Fiscalía General como un derecho de acción privado para los consumidores. Conforme a NMSA 57-12-10, una persona que sufre una pérdida debido a una práctica comercial desleal o engañosa puede presentar una acción civil para recuperar los daños reales o $100, lo que sea mayor, más honorarios razonables de abogados.
La Fiscalía General también puede buscar sanciones civiles conforme a NMSA 57-12-11 y medidas cautelares para detener las prácticas engañosas en curso.
Ley de Protección de la Privacidad de Nuevo México (NMSA 57-12B)
El Capítulo 57, Artículo 12B de los Estatutos de Nuevo México se titula la Ley de Protección de la Privacidad. Es una ley limitada pero directamente relevante para la privacidad de datos: restringe lo que una empresa puede hacer con el número de Seguro Social de un consumidor. Es fácil pasarla por alto porque se encuentra junto a la más conocida Ley de Prácticas Desleales, dentro del mismo capítulo.
Conforme a la NMSA 57-12B-2, una "empresa" es una entidad comercial que vende o arrienda productos, bienes o servicios a consumidores, un agente de dicha empresa, o un agente de una organización sin fines de lucro que vende servicios de mercadeo a esa organización. Un "consumidor" es un residente de Nuevo México que compra, arrienda o contrata de otro modo bienes o servicios en Nuevo México principalmente para fines personales, familiares o domésticos.
Números de Seguro Social como condición de venta
La NMSA 57-12B-3 prohíbe que una empresa exija el número de Seguro Social de un consumidor como condición para comprar o arrendar productos, bienes o servicios. La sección no se aplica cuando el número se utilizará de manera compatible con la ley estatal o federal, como parte de una solicitud de crédito, o en relación con transacciones de anualidades o seguros, y una empresa aún puede obtener o usar el número si el consumidor lo consiente.
La misma sección impone un deber afirmativo de controles internos que las empresas suelen pasar por alto. Una compañía que obtiene o utiliza los números de Seguro Social de los consumidores debe adoptar políticas internas que limiten el acceso a los empleados autorizados a tener esa información para desempeñar sus funciones, y que responsabilicen a los empleados si los números se divulgan a personas no autorizadas.
Restricciones sobre exhibir y transmitir números de Seguro Social
La NMSA 57-12B-4 prohíbe que una empresa realice cualquiera de las siguientes acciones, sujeto a las excepciones del Inciso B:
- Poner a disposición del público en general un número de Seguro Social completo, incluido imprimirlo en un recibo emitido por una compra
- Exigir el uso del número por internet sin una conexión segura o seguridad de cifrado
- Exigir el número para acceder a una cuenta de internet, a menos que también se requiera una contraseña, un número de identificación personal u otro dispositivo de autenticación
- Imprimir el número en materiales enviados por correo a un consumidor, salvo que esté autorizado o exigido por la ley federal o estatal, sujeto a excepciones detalladas para los materiales de solicitud e inscripción que el consumidor completa y devuelve por correo
- Transmitir material que asocie un número de Seguro Social con un número de cuenta bancaria, de ahorro y préstamo, o de cooperativa de crédito, fuera de las situaciones definidas de solicitud, inscripción y mantenimiento de cuenta
- Negarse a realizar una transacción comercial porque un consumidor se negó a proporcionar el número para un uso que la sección prohíbe
El Inciso B exceptúa los números en documentos generados antes del 1 de enero de 2006; la recopilación o el uso que forme parte de un proceso de solicitud o inscripción, que sea exigido o autorizado por la ley, o que tenga fines de verificación interna o administrativos (siempre que la empresa cumpla con la política de limitación de acceso exigida por el 57-12B-3); y los documentos presentados ante un tribunal o en registros públicos.
Las secciones 57-12B-1 a 57-12B-3 entraron en vigor el 1 de enero de 2004 (Leyes de 2003, cap. 169) y la 57-12B-4 entró en vigor el 1 de enero de 2006 (Leyes de 2005, cap. 127). El Artículo 12B en sí no establece una disposición de sanción independiente.
Ley de No Divulgación de Información Personal Sensible (SB 36, 2025)

En abril de 2025, la gobernadora Michelle Lujan Grisham firmó el Proyecto de Ley del Senado 36, la Ley de No Divulgación de Información Personal Sensible, codificada en NMSA 10-16I-1 a 10-16I-4, vigente desde el 1 de julio de 2025.
La ley se dirige a los empleados de agencias estatales y no a las empresas privadas. Prohíbe que cualquier empleado estatal divulgue intencionalmente la información personal sensible de una persona, excepto en circunstancias definidas. Conforme a la Ley, la "información personal sensible" incluye:
- El estatus de receptor de asistencia pública o de víctima de un delito
- La orientación sexual o la identidad de género
- La discapacidad física o mental o la condición médica
- El estatus migratorio, el origen nacional o la religión
- El número de Seguro Social o el número de identificación fiscal
La Ley permite la divulgación en varias circunstancias definidas, incluyendo cuando es necesaria para las funciones oficiales de la agencia, cuando lo exige una orden judicial o una citación, cuando se necesita para satisfacer las obligaciones de registros públicos conforme a la Ley de Inspección de Registros Públicos, cuando lo exige un estatuto federal, cuando se realiza a un tribunal o por un tribunal en el curso de un procedimiento judicial o en un expediente judicial, cuando lo exige un contrato con un contratista estatal sujeto a las mismas restricciones, o cuando se realiza con el consentimiento por escrito de la persona.
La Fiscalía General, los fiscales de distrito y la Comisión Estatal de Ética pueden hacer cumplir la Ley mediante una acción civil. La sanción es de $250 por infracción, sin exceder los $5,000. La Ley también modifica la Sección 66-2-7.1 del Código de Vehículos Motorizados de Nuevo México para reforzar la confidencialidad de los registros de licencias de conducir y de matrícula de vehículos.
Esta ley no crea el tipo de derechos integrales de privacidad del consumidor disponibles en los estados con estatutos de privacidad a gran escala. Se aplica únicamente a la conducta de los empleados estatales y no otorga a las personas privadas un derecho de acción directo contra las agencias estatales.
Leyes federales de privacidad que protegen a los residentes de Nuevo México
Debido a que Nuevo México carece de una ley estatal integral de privacidad de datos, los estatutos federales desempeñan un papel importante en la protección de la información personal de los residentes en sectores específicos.
HIPAA (Ley de Portabilidad y Responsabilidad del Seguro Médico)
HIPAA protege la privacidad y la seguridad de la información de salud identificable individualmente que mantienen las entidades cubiertas (proveedores de atención médica, planes de salud y cámaras de compensación de atención médica) y sus asociados comerciales. Los registros médicos, las reclamaciones de seguro médico y otra información de salud protegida de los residentes de Nuevo México se rigen por la Regla de Privacidad y la Regla de Seguridad de HIPAA.
La Ley de Notificación de Violaciones de Datos de Nuevo México exime a las entidades que están sujetas a los requisitos de notificación de violaciones de HIPAA, evitando obligaciones duplicadas.
FERPA (Ley de Derechos Educativos y Privacidad Familiar)
La Ley de Derechos Educativos y Privacidad Familiar protege la privacidad de los registros educativos de los estudiantes en las instituciones que reciben fondos federales. En Nuevo México, esto cubre a todas las escuelas públicas, la mayoría de los colegios y universidades, y cualquier otra institución educativa que participe en programas federales de ayuda financiera. Los padres y los estudiantes elegibles tienen derecho a acceder a los registros educativos y solicitar correcciones.
COPPA (Ley de Protección de la Privacidad en Línea de los Niños)
La Ley de Protección de la Privacidad en Línea de los Niños restringe la recopilación en línea de información personal de menores de 13 años. Los sitios web y servicios en línea dirigidos a menores, o que recopilan a sabiendas información de menores, deben obtener el consentimiento verificable de los padres. Esta ley federal se aplica a todos los sitios web y servicios accesibles para los menores de Nuevo México.
Ley Gramm-Leach-Bliley (GLBA)
La GLBA exige que las instituciones financieras expliquen sus prácticas de intercambio de información y protejan los datos sensibles. Los bancos, las cooperativas de crédito, las firmas de valores y las compañías de seguros que sirven a los residentes de Nuevo México deben proporcionar avisos de privacidad anuales e implementar programas de seguridad de datos.
Ley Federal de Informe Justo de Crédito (FCRA)
La FCRA regula la recopilación, difusión y uso de la información crediticia del consumidor. Los residentes de Nuevo México tienen derecho a saber qué contiene su expediente de crédito, a impugnar información inexacta y a limitar quién puede acceder a sus reportes de crédito. La FCRA se menciona directamente en los requisitos de notificación de violaciones de Nuevo México.
Ley TAKE IT DOWN (2025)

La Ley TAKE IT DOWN (Ley de Herramientas para Abordar la Explotación Conocida mediante la Inmovilización de Deepfakes Tecnológicos en Sitios Web y Redes, Pub. L. 119-12) fue firmada como ley el 19 de mayo de 2025. Crea responsabilidad penal federal por publicar imágenes íntimas no consentidas (NCII, por sus siglas en inglés), incluidos los deepfakes generados por IA.
La Ley exige que las plataformas en línea cubiertas establezcan un proceso de aviso y eliminación para las NCII. Cuando una plataforma recibe una solicitud de eliminación válida, debe retirar el contenido y cualquier copia idéntica conocida dentro de las 48 horas. La aplicación de las obligaciones de eliminación de contenido por parte de las plataformas por parte de la FTC entró en vigor el 19 de mayo de 2026. Los residentes de Nuevo México que sean víctimas de NCII pueden presentar avisos de eliminación a las plataformas cubiertas y reportar a las plataformas que no cumplan ante la FTC.
Legislación de privacidad: sesiones de 2025 y 2026
Múltiples esfuerzos legislativos han intentado establecer protecciones integrales de privacidad de datos del consumidor en Nuevo México. Ninguno ha sido promulgado a partir de mayo de 2026.
Sesión de 2025: tres proyectos de ley, ninguno promulgado
Se presentaron tres proyectos de ley integrales de privacidad en la sesión regular de 2025 y ninguno avanzó.
El Proyecto de Ley de la Cámara 307 (Ley de Privacidad y Seguridad en Internet, presentado el 5 de febrero de 2025) habría establecido derechos de datos del consumidor, prohibido las represalias por ejercer derechos de privacidad, y exigido evaluaciones de protección de datos antes de transferir datos personales a terceros fuera de Nuevo México. Las sanciones civiles habrían alcanzado $2,500 por consumidor afectado por infracción negligente y $7,500 por infracción intencional, con un derecho de acción privado. El HB 307 fue remitido al Comité de Comercio y Desarrollo Económico de la Cámara y no avanzó más allá de ahí.
El Proyecto de Ley de la Cámara 410 (Ley de Información del Consumidor y Protección de Datos) fue el enfoque respaldado por la Fiscalía General. Las disposiciones clave incluían definiciones para los datos de salud del consumidor y los datos sensibles, protecciones especiales para los datos de menores, un período de corrección de 30 días, sanciones civiles de hasta $10,000 por infracción, y la aplicación exclusiva por parte de la Fiscalía General sin derecho de acción privado. Una versión sustituta fue aprobada por el comité de manera unánime en marzo de 2025, pero posteriormente fue pospuesta indefinidamente y no avanzó.
El Proyecto de Ley del Senado 420 (Ley de Privacidad y Seguridad Comunitaria) adoptó el enfoque más protector para el consumidor: configuraciones de privacidad predeterminadas al nivel máximo de protección, un requisito de consentimiento previo (opt-in) para la publicidad dirigida, y salvaguardas adicionales para los menores, incluidas restricciones sobre las notificaciones nocturnas. El SB 420 fue pospuesto indefinidamente el 28 de febrero de 2025.
Sesión de 2026: el SB 53 (CHISPA) no avanzó
El Proyecto de Ley del Senado 53 (Ley de Seguridad y Privacidad de Información Comunitaria y de Salud, o CHISPA) fue el principal proyecto de ley integral de privacidad de la sesión regular de 2026. El SB 53 se habría aplicado a las entidades que procesan datos de tan solo 15,000 consumidores, muy por debajo del umbral de 100,000 consumidores común en otras leyes estatales, y habría exigido un estándar afirmativo de "necesidad" para la mayoría del procesamiento de datos. También incluía un derecho de acción privado con sanciones de $2,500 por infracción negligente y $7,500 por infracción intencional por cada consumidor afectado.
El SB 53 recibió una recomendación de aprobación por parte del Comité de Salud y Asuntos Públicos del Senado en febrero de 2026, pero no recibió una votación en el pleno antes de que la sesión de 30 días concluyera el 19 de febrero de 2026. Grupos de la industria, incluidos CCIA y BSA, se opusieron al proyecto de ley por apartarse de los marcos adoptados en más de 20 otros estados.
Se espera que Nuevo México retome la legislación integral de privacidad. Las empresas que operan en Nuevo México deben monitorear de cerca las futuras sesiones. Cuando eventualmente se promulgue una ley integral, es probable que incluya derechos del consumidor de acceder, eliminar y optar por no participar en la venta de datos personales, junto con nuevas obligaciones para los responsables y encargados del tratamiento de datos.
Pasos prácticos para las empresas que operan en Nuevo México
Incluso sin una ley integral de privacidad, las empresas que manejan datos de residentes de Nuevo México deben cumplir con varios requisitos.
Lista de verificación de cumplimiento
- Implemente medidas de seguridad razonables apropiadas a la sensibilidad de la información personal de identificación que mantiene (NMSA 57-12C-4)
- Establezca una política de eliminación de datos para triturar, borrar o volver ilegible la información personal de identificación que ya no se necesita para fines comerciales (NMSA 57-12C-3)
- Cree un plan de respuesta a incidentes que garantice la notificación de violaciones dentro del plazo legal de 45 días (NMSA 57-12C-6)
- Incluya todo el contenido requerido en las cartas de notificación de violaciones, según lo especificado en NMSA 57-12C-7
- Conozca sus umbrales de reporte: las violaciones que afectan a 1,000 o más residentes requieren notificación a la Fiscalía General y a las agencias de crédito (NMSA 57-12C-10)
- Evalúe a los proveedores de servicios para garantizar que mantengan medidas de seguridad razonables bajo contrato (NMSA 57-12C-5) y que reporten las violaciones con prontitud (NMSA 57-12C-6)
- Revise las políticas de privacidad para verificar su precisión y evitar responsabilidad bajo la Ley de Prácticas Desleales por declaraciones engañosas sobre el manejo de datos
- Cifre la información personal de identificación para aprovechar el puerto seguro de cifrado en las definiciones de notificación de violaciones
- Si su plataforma aloja contenido de usuarios, implemente un proceso de aviso y eliminación conforme a la Ley TAKE IT DOWN para las imágenes íntimas no consentidas (aplicado por la FTC a partir del 19 de mayo de 2026)
- Cumpla con las leyes federales aplicables, incluidas HIPAA, GLBA, FERPA y COPPA, según sean relevantes para su industria
Cómo reportar una violación de datos
Para reportar una violación de datos a la Fiscalía General de Nuevo México, las empresas deben comunicarse directamente con la Oficina de la Fiscalía General. Para las violaciones que afectan a más de 1,000 residentes de Nuevo México, se requiere notificación a la Fiscalía General y a las principales agencias de crédito conforme a NMSA 57-12C-10.
Los consumidores que crean que sus datos han sido comprometidos pueden presentar quejas ante la División de Protección al Consumidor de la Fiscalía General de Nuevo México.
Este artículo proporciona información legal general sobre las leyes de privacidad de datos de Nuevo México. No constituye asesoría legal ni crea una relación abogado-cliente. Las leyes de privacidad de datos cambian con frecuencia. Consulte a un abogado calificado con licencia en Nuevo México para obtener asesoría sobre su situación específica.
Preguntas frecuentes
¿Nuevo México tiene una ley integral de privacidad de datos del consumidor?
No. A partir de mayo de 2026, Nuevo México no cuenta con una ley integral de privacidad de datos del consumidor similar a la CCPA/CPRA de California, la CDPA de Virginia o la CPA de Colorado. El estado se apoya en su Ley de Notificación de Violaciones de Datos (NMSA 57-12C), la Ley de Prácticas Desleales (NMSA 57-12) y las leyes federales aplicables como HIPAA, FERPA y COPPA. Se presentaron múltiples proyectos de ley integrales de privacidad en la sesión de 2025 (HB 307, HB 410 y SB 420) y en la sesión de 2026 (SB 53/CHISPA), pero ninguno logró avanzar. Se esperan esfuerzos similares en futuras sesiones.
¿Con qué rapidez debe una empresa notificar a los residentes de Nuevo México sobre una violación de datos?
Conforme a NMSA 57-12C-6, las empresas deben notificar a los residentes afectados de Nuevo México dentro de los 45 días calendario posteriores al descubrimiento de una violación de seguridad. Esta notificación debe realizarse en el tiempo más expedito posible dentro de ese plazo. No se requiere notificación si una investigación determina que la violación no genera un riesgo significativo de robo de identidad o fraude. Las violaciones que afectan a más de 1,000 residentes también requieren notificación a la Fiscalía General y a las principales agencias de reporte de crédito al consumidor.
¿Los datos biométricos están protegidos bajo la ley de Nuevo México?
Los datos biométricos están incluidos en la definición de información personal de identificación de Nuevo México bajo la Ley de Notificación de Violaciones de Datos (NMSA 57-12C-2). Una violación que involucre datos biométricos como huellas dactilares, huellas de voz, patrones de iris, características faciales o geometría de la mano activa los requisitos de notificación. Sin embargo, Nuevo México no cuenta con una ley independiente de privacidad biométrica como la BIPA de Illinois, que exigiría consentimiento antes de recopilar datos biométricos o establecería plazos específicos de retención y destrucción.
¿Qué sanciones puede imponer la Fiscalía General de Nuevo México por infracciones a la notificación de violaciones de datos?
Conforme a NMSA 57-12C-11, si un tribunal determina que una persona infringió la Ley de Notificación de Violaciones de Datos de manera deliberada o imprudente, puede imponer una sanción civil por el monto mayor entre $25,000 o $10 por cada instancia de notificación fallida. Para las violaciones grandes, el cálculo por instancia puede producir sanciones sustancialmente más altas, hasta un límite legal de $150,000. La autoridad de aplicación recae exclusivamente en la Fiscalía General. No existe un derecho de acción privado bajo la Ley de Notificación de Violaciones de Datos, aunque los consumidores pueden tener reclamos separados bajo la Ley de Prácticas Desleales por el manejo engañoso de datos.
¿Nuevo México exige que las empresas cifren los datos personales?
Nuevo México no exige el cifrado. Sin embargo, la Ley de Notificación de Violaciones de Datos crea un fuerte incentivo para cifrar. Conforme a NMSA 57-12C-2, la información personal de identificación que está protegida mediante cifrado o redacción, y que de otro modo se vuelve ilegible o inutilizable, queda fuera de la definición que activa los requisitos de notificación de violaciones. Si los datos cifrados son comprometidos pero la clave de cifrado no lo es, las obligaciones de notificación de violaciones no se aplican. Además, NMSA 57-12C-4 exige que las empresas implementen medidas de seguridad razonables, y el cifrado se considera ampliamente una práctica razonable.
¿Qué es la Ley TAKE IT DOWN y cómo afecta a los residentes de Nuevo México?
La Ley TAKE IT DOWN (Pub. L. 119-12) es una ley federal firmada el 19 de mayo de 2025. Penaliza la publicación de imágenes íntimas no consentidas (NCII), incluidos los deepfakes generados por IA, y exige que las plataformas en línea cubiertas eliminen dicho contenido dentro de las 48 horas posteriores a recibir un aviso válido. La aplicación de las obligaciones de eliminación de contenido por parte de las plataformas por parte de la FTC comenzó el 19 de mayo de 2026. Los residentes de Nuevo México que sean víctimas de NCII pueden presentar avisos de eliminación directamente a las plataformas cubiertas. Las plataformas que no cumplan están sujetas a la acción de aplicación de la FTC.
¿Qué sucedió en la demanda de Nuevo México contra Meta?
El Fiscal General Raúl Torrez presentó una demanda contra Meta bajo la Ley de Prácticas Desleales, alegando que la empresa engañó al público sobre la seguridad de Facebook e Instagram para los menores y no logró proteger a los menores del contacto depredador. El 24 de marzo de 2026, un jurado de Santa Fe encontró a Meta responsable de infracciones deliberadas y ordenó a la empresa pagar $375 millones en sanciones civiles, aplicando la tasa máxima de $5,000 por infracción conforme a NMSA 57-12-11 a lo largo de 75,000 infracciones contabilizadas. Nuevo México fue el primer estado en prevalecer en juicio contra una plataforma tecnológica importante por daños a los jóvenes. En una segunda fase, el tribunal celebró un juicio sin jurado sobre el reclamo de molestia pública del estado y, el 6 de agosto de 2026, emitió una sentencia y un decreto a favor del estado. Ordenó a Meta depositar $567 millones en un fondo de remediación y cumplir cinco años de requisitos de remediación, incluidas medidas proactivas de verificación de edad, y denegó la solicitud del estado de un Monitor de Seguridad Infantil.
Actualizaciones
Se actualizó el caso contra Meta para reflejar el decreto de remediación del 6 de agosto de 2026 (un fondo de remediación de $567 millones, cinco años de requisitos de verificación de edad y la denegación del Monitor de Seguridad Infantil solicitado por el estado), se agregó una sección sobre la Ley de Protección de la Privacidad de Nuevo México (NMSA 57-12B) relativa a las restricciones sobre el número de Seguro Social, y se indicó que la Ley de Notificación de Violaciones de Datos no aplica al gobierno estatal ni local.
Verificado de forma independiente contra las fuentes primarias citadas
Se corrigió la obligación de notificación de los proveedores de servicios (atribuida erróneamente a NMSA 57-12C-5; en realidad es NMSA 57-12C-6), el ejemplo de sanción civil (el estatuto limita las sanciones por instancia a $150,000, no $500,000), la lista de notificación sustituta (se agregó el elemento requerido de publicación en el sitio web), la exención de GLBA/HIPAA (exención total para cualquier entidad sujeta a esas leyes, no una exención parcial condicionada al cumplimiento), y la definición de "persona" atribuida erróneamente a NMSA 57-12C-2.
Ley aplicable revisada en busca de cambios recientes
Actualización de mayo de 2026: se agregó la SB 36 (2025, promulgada, vigente desde el 1 de julio de 2025), la Ley de No Divulgación de Información Personal Sensible, NMSA 10-16I-1 a -4. Se agregó el veredicto del jurado contra Meta por $375 millones (24 de marzo de 2026) bajo la Ley de Prácticas Desleales. Se agregó la SB 53 (CHISPA, sesión de 2026), que no avanzó antes de que la sesión concluyera el 19 de febrero de 2026. Se agregó la Ley TAKE IT DOWN (Pub. L. 119-12, firmada el 19 de mayo de 2025, aplicación de la FTC a las plataformas vigente desde el 19 de mayo de 2026). Se agregó la demanda contra Snap (presentada en septiembre de 2024, en fase de descubrimiento). Se amplió la sección de preguntas frecuentes de 5 a 7 preguntas. Se actualizaron todas las referencias de fecha "a partir de marzo de 2026" a mayo de 2026. Se actualizaron el título y la meta descripción para reflejar el veredicto contra Meta y la nueva ley federal. Se agregaron 4 nuevas citas.
Revisado y aprobado por un editor
La ley detrás de este artículo
Este artículo se apoya en las disposiciones legales a continuación, conservadas en nuestro propio registro jurídico y obtenidas de la fuente oficial. Toque una sección para leer el texto vigente.
New Mexico Statutes Annotated 1978, Chapter 10
§ 10-16I-1Short titleVigentecitada en 2 de nuestros artículos
Sections 1 through 4 [10-16I-1 to 10-16I-4 NMSA 1978] of this act may be cited as the "Nondisclosure of Sensitive Personal Information Act".
Texto oficial (extracto) · verificado el 2026-07-30 · Lea el texto completo en nuestra biblioteca legal · Verifique en nmonesource.com
Referencias cruzadas en el propio texto legal: § 10-16I-4
§ 10-16I-4Enforcement; penaltiesVigentecitada en 2 de nuestros artículos
The attorney general, a district attorney and the state ethics commission may institute a civil action in district court if a violation has occurred or to prevent a violation of the Nondisclosure of Sensitive Personal Information Act. Penalties for a violation of that act shall be a civil penalty of two hundred fifty dollars ($250) for each violation, but not to exceed five thousand dollars ($5,000).
Texto oficial (extracto) · verificado el 2026-07-30 · Lea el texto completo en nuestra biblioteca legal · Verifique en nmonesource.com
New Mexico Statutes Annotated 1978, Chapter 57
§ 57-12-1Short titleVigentecitada en 7 de nuestros artículos
Chapter 57, Article 12 NMSA 1978 may be cited as the "Unfair Practices Act".
Texto oficial (extracto) · verificado el 2026-07-30 · Lea el texto completo en nuestra biblioteca legal · Verifique en nmonesource.com
Citada en 239 resoluciones judiciales de nuestra colecciónResolución más reciente que la cita en nuestra colección: 2026
Resoluciones que citan esta sección en nuestra colección:
- Romero v. Philip Morris Inc. (New Mexico Supreme Court 2010, 148 N.M. 713)“…MSA 1978, §§ 57-1-1 to -15 (1979, as amended through 1987); NMSA 1978, §§ 57-12-1 to -22 (1967, as amended through 1999).…”
- Cordova v. World Finance Corp. of NM (New Mexico Supreme Court 2009, 146 N.M. 256)“…hin the meaning of the New Mexico Unfair Practices Act. See NMSA 1978, §§ 57-12-1 to -24 (1967, as amended through 2003).…”
- Quynh Truong v. Allstate Insurance (New Mexico Supreme Court 2010, 147 N.M. 583)“…cability of an exemption to the Unfair Practices Act (UPA), NMSA 1978, Sections 57-12-1 to -22 (1967, as amended through 1999),…”
Identificado automáticamente a partir de las opiniones judiciales que citan esta sección; no es un ranking de qué caso prevalece.
También citada en: Leyes de Privacidad Biométrica de Nuevo México: Recopilación, Consentimiento y Sanciones (2026), Ley del Limón de Nuevo México (2026): Cómo Calificar y Obtener un Reembolso
§ 57-12-10Private remediesVigentecitada en 2 de nuestros artículos
A. A person likely to be damaged by an unfair or deceptive trade practice or by an unconscionable trade practice of another may be granted an injunction against it under the principles of equity and on terms that the court considers reasonable. Proof of monetary damage, loss of profits or intent to deceive or take unfair advantage of any person is not required. Relief granted for the copying of an article shall be limited as to the prevention of confusion or misunderstanding as to source. B. Any person who suffers any loss of money or property, real or personal, as a result of any employment by another person of a method, act or practice declared unlawful by the Unfair Practices Act may bring an action to recover actual damages or the sum of one hundred dollars ($100), whichever is greater. Where the trier of fact finds that the party charged with an unfair or deceptive trade practice or an unconscionable trade practice has willfully engaged in the trade practice, the court may award up to three times actual damages or three hundred dollars ($300), whichever is greater, to the party complaining of the practice. C.
Texto oficial (extracto) · verificado el 2026-07-30 · Lea el texto completo en nuestra biblioteca legal · Verifique en nmonesource.com
Citada en 90 resoluciones judiciales de nuestra colecciónResolución más reciente que la cita en nuestra colección: 2025
Resoluciones que citan esta sección en nuestra colección:
- Hale v. Basin Motor Co. (New Mexico Supreme Court 1990, 110 N.M. 314)“…sum of one hundred dollars ($100), whichever is greater. NMSA 1978, § 57-12-10(B) (Repl.Pamp. 1987). The trial court h…”
- Ashlock v. Sunwest Bank of Roswell, N.A. (New Mexico Supreme Court 1988, 107 N.M. 100)“…e, the court may award up to three times actual damages * * NMSA 1978, § 57-12-10(B). (Emphasis ours.) That permissive la…”
- Lohman v. Daimler-Chrysler Corp. (New Mexico Court of Appeals 2007, 142 N.M. 437)“…s a result of any” unfair or deceptive practice by another. NMSA 1978, § 57-12-10(B) (2005). These provisions appear to b…”
Identificado automáticamente a partir de las opiniones judiciales que citan esta sección; no es un ranking de qué caso prevalece.
§ 57-12-11Civil penaltyVigentecitada en 2 de nuestros artículos
In any action brought under Section 57-12-8 NMSA 1978, if the court finds that a person is willfully using or has willfully used a method, act or practice declared unlawful by the Unfair Practices Act, the attorney general, upon petition to the court, may recover, on behalf of the state of New Mexico, a civil penalty of not exceeding five thousand dollars ($5,000) per violation.
Texto oficial (extracto) · verificado el 2026-07-30 · Lea el texto completo en nuestra biblioteca legal · Verifique en nmonesource.com
Citada en 2 resoluciones judiciales de nuestra colecciónResolución más reciente que la cita en nuestra colección: 2025
Resoluciones que citan esta sección en nuestra colección:
- Connecticut v. Aurobindo Pharma USA, Inc. (District Court, D. Connecticut 2025)“…l to petition for civil penalties for willful violations. N.M. Stat. Ann. § 57-12-11.…”
- Connecticut v. Sandoz, Inc. (District Court, D. Connecticut 2024)“…ies under certain circumstances. ECF No. 367-1 at 42; see N.M. Stat. Ann. § 57-12-11 (“[I]f the court finds that a person i…”
Identificado automáticamente a partir de las opiniones judiciales que citan esta sección; no es un ranking de qué caso prevalece.
§ 57-12-2DefinitionsVigentecitada en 2 de nuestros artículos
As used in the Unfair Practices Act: A. “person" means, where applicable, natural persons, corporations, trusts, partnerships, associations, cooperative associations, clubs, companies, firms, joint ventures or syndicates; B. “seller-initiated telephone sale" means a sale, lease or rental of goods or services in which the seller or the seller's representative solicits the sale by telephoning the prospective purchaser and in which the sale is consummated entirely by telephone or mail, but does not include a transaction: (1) in which a person solicits a sale from a prospective purchaser who has previously made an authorized purchase from the seller's business; or (2) in which the purchaser is accorded the right of rescission by the provisions of the federal Consumer Credit Protection Act, 15 U.S.C. 1635, or regulations issued pursuant thereto; C. “trade" or "commerce" includes the advertising, offering for sale or distribution of any services and any property and any other article, commodity or thing of value, including any trade or commerce directly or indirectly affecting the people of this state; D.
Texto oficial (extracto) · verificado el 2026-07-30 · Lea el texto completo en nuestra biblioteca legal · Verifique en nmonesource.com
Citada en 108 resoluciones judiciales de nuestra colecciónResolución más reciente que la cita en nuestra colección: 2026
Resoluciones que citan esta sección en nuestra colección:
- Stevenson v. Louis Dreyfus Corp. (New Mexico Supreme Court 1991, 112 N.M. 97)“…he elements of an Unfair Practices Act (Act) violation. See NMSA 1978, § 57-12-2(D) (Cum.Supp.1990). 1 We a…”
- Ashlock v. Sunwest Bank of Roswell, N.A. (New Mexico Supreme Court 1988, 107 N.M. 100)“…ding representation to a consumer must be “knowingly made.” NMSA 1978, § 57-12-2(C) (Repl.Pamp. 1987); Richardson Ford S…”
- Teague-Strebeck Motors, Inc. v. Chrysler Insurance (New Mexico Court of Appeals 1999, 127 N.M. 603)“…hich may, tends to or does deceive or mislead any person. NMSA 1978, § 57-12-2(D) (1995) (second alteration in origina…”
Identificado automáticamente a partir de las opiniones judiciales que citan esta sección; no es un ranking de qué caso prevalece.
§ 57-12-3Unfair or deceptive and unconscionable trade practices prohibited.Vigentecitada en 2 de nuestros artículos
Unfair or deceptive trade practices and unconscionable trade practices in the conduct of any trade or commerce are unlawful.
Texto oficial (extracto) · verificado el 2026-07-30 · Lea el texto completo en nuestra biblioteca legal · Verifique en nmonesource.com
Citada en 53 resoluciones judiciales de nuestra colecciónResolución más reciente que la cita en nuestra colección: 2026
Resoluciones que citan esta sección en nuestra colección:
- Brooks v. Norwest Corp. (New Mexico Court of Appeals 2004, 136 N.M. 599)“…NM) alleging violations of the Unfair Practices Act (UPA), NMSA 1978, § 57-12-3 (1971), breach of the covenant of good…”
- Hicks v. Eller (New Mexico Court of Appeals 2012, 2 N.M. 1)“…ices in the conduct of any trade or commerce are unlawful.” NMSA 1978, § 57-12-3 (1971). An “unfair or deceptive trade p…”
- Richardson Ford Sales, Inc. v. Johnson (New Mexico Court of Appeals 1984, 100 N.M. 779)“…the intent of the legislature that in construing Section 3 [57-12-3 NMSA 1978] of the Unfair Practices Act the courts…”
Identificado automáticamente a partir de las opiniones judiciales que citan esta sección; no es un ranking de qué caso prevalece.
§ 57-12C-1Short titleVigentecitada en 6 de nuestros artículos
This act [57-12C-1 to 57-12C-12 NMSA 1978] may be cited as the "Data Breach Notification Act".
Texto oficial (extracto) · verificado el 2026-07-30 · Lea el texto completo en nuestra biblioteca legal · Verifique en nmonesource.com
Citada en 1 resoluciones judiciales de nuestra colecciónResolución más reciente que la cita en nuestra colección: 2022
Resoluciones que citan esta sección en nuestra colección:
- Charlie v. Rehoboth McKinley Christian Health Care Services (District Court, D. New Mexico 2022)“…s’ data under the New Mexico Data Breach Notification Act, N.M. Stat. Ann. § 57-12C-1, et seq. (2017).”); id. at 13 (“Defenda…”
Identificado automáticamente a partir de las opiniones judiciales que citan esta sección; no es un ranking de qué caso prevalece.
También citada en: Leyes de Notificación de Violaciones de Datos de Nuevo México: Reglas y Plazos de Reporte (2026)
§ 57-12C-10Notification to attorney general and credit reporting agencies.Vigentecitada en 4 de nuestros artículos
A person that is required to issue notification of a security breach pursuant to the Data Breach Notification Act to more than one thousand New Mexico residents as a result of a single security breach shall notify the office of the attorney general and major consumer reporting agencies that compile and maintain files on consumers on a nationwide basis, as defined in 15 U.S.C. Section 1681a(p), of the security breach in the most expedient time possible, and no later than forty-five calendar days, except as provided in Section 9 [57-12C-9 NMSA 1978] of the Data Breach Notification Act. A person required to notify the attorney general and consumer reporting agencies pursuant to this section shall notify the attorney general of the number of New Mexico residents that received notification pursuant to Section 6 of that act [57-12C-6 NMSA 1978] and shall provide a copy of the notification that was sent to affected residents within forty-five calendar days following discovery of the security breach, except as provided in Section 9 of the Data Breach Notification Act.
Texto oficial (extracto) · verificado el 2026-07-30 · Lea el texto completo en nuestra biblioteca legal · Verifique en nmonesource.com
Referencias cruzadas en el propio texto legal: § 57-12C-6, § 57-12C-9
§ 57-12C-11Attorney general enforcement; civil penaltyVigentecitada en 4 de nuestros artículos
A. When the attorney general has a reasonable belief that a violation of the Data Breach Notification Act has occurred, the attorney general may bring an action on the behalf of individuals and in the name of the state alleging a violation of that act. B. In any action filed by the attorney general pursuant to the Data Breach Notification Act, the court may: (1) issue an injunction; and (2) award damages for actual costs or losses, including consequential financial losses. C. If the court determines that a person violated the Data Breach Notification Act knowingly or recklessly, the court may impose a civil penalty of the greater of twenty- five thousand dollars ($25,000) or, in the case of failed notification, ten dollars ($10.00) per instance of failed notification up to a maximum of one hundred fifty thousand dollars ($150,000).
Texto oficial (extracto) · verificado el 2026-07-30 · Lea el texto completo en nuestra biblioteca legal · Verifique en nmonesource.com
§ 57-12C-2DefinitionsVigentecitada en 4 de nuestros artículos
As used in the Data Breach Notification Act: A. "biometric data" means a record generated by automatic measurements of an identified individual's fingerprints, voice print, iris or retina patterns, facial characteristics or hand geometry that is used to uniquely and durably authenticate an individual's identity when the individual accesses a physical location, device, system or account; B. "encrypted" means rendered unusable, unreadable or indecipherable to an unauthorized person through a security technology or methodology generally accepted in the field of information security; C.
Texto oficial (extracto) · verificado el 2026-07-30 · Lea el texto completo en nuestra biblioteca legal · Verifique en nmonesource.com
§ 57-12C-3Disposal of personal identifying informationVigentecitada en 2 de nuestros artículos
A person that owns or licenses records containing personal identifying information of a New Mexico resident shall arrange for proper disposal of the records when they are no longer reasonably needed for business purposes. As used in this section, "proper disposal" means shredding, erasing or otherwise modifying the personal identifying information contained in the records to make the personal identifying information unreadable or undecipherable.
Texto oficial (extracto) · verificado el 2026-07-30 · Lea el texto completo en nuestra biblioteca legal · Verifique en nmonesource.com
§ 57-12C-4Security measures for storage of personal identifying information.Vigentecitada en 2 de nuestros artículos
A person that owns or licenses personal identifying information of a New Mexico resident shall implement and maintain reasonable security procedures and practices appropriate to the nature of the information to protect the personal identifying information from unauthorized access, destruction, use, modification or disclosure.
Texto oficial (extracto) · verificado el 2026-07-30 · Lea el texto completo en nuestra biblioteca legal · Verifique en nmonesource.com
§ 57-12C-5Service provider use of personal identifying information; implementation of security measures.Vigentecitada en 2 de nuestros artículos
A person that discloses personal identifying information of a New Mexico resident pursuant to a contract with a service provider shall require by contract that the service provider implement and maintain reasonable security procedures and practices appropriate to the nature of the personal identifying information and to protect it from unauthorized access, destruction, use, modification or disclosure.
Texto oficial (extracto) · verificado el 2026-07-30 · Lea el texto completo en nuestra biblioteca legal · Verifique en nmonesource.com
§ 57-12C-6Notification of security breachVigentecitada en 5 de nuestros artículos
A. Except as provided in Subsection C of this section, a person that owns or licenses elements that include personal identifying information of a New Mexico resident shall provide notification to each New Mexico resident whose personal identifying information is reasonably believed to have been subject to a security breach. Notification shall be made in the most expedient time possible, but not later than forty- five calendar days following discovery of the security breach, except as provided in Section 9 [57-12C-9 NMSA 1978] of the Data Breach Notification Act. B. Notwithstanding Subsection A of this section, notification to affected New Mexico residents is not required if, after an appropriate investigation, the person determines that the security breach does not give rise to a significant risk of identity theft or fraud. C.
Texto oficial (extracto) · verificado el 2026-08-28 · Lea el texto completo en nuestra biblioteca legal · Verifique en nmonesource.com
Referencias cruzadas en el propio texto legal: § 57-12C-9
§ 57-12C-7Notification; required contentVigentecitada en 2 de nuestros artículos
Notification required pursuant to Subsection A of Section 6 [57-12C-6 NMSA 1978] of the Data Breach Notification Act shall contain: A. the name and contact information of the notifying person; B. a list of the types of personal identifying information that are reasonably believed to have been the subject of a security breach, if known; C. the date of the security breach, the estimated date of the breach or the range of dates within which the security breach occurred, if known; D. a general description of the security breach incident; E. the toll-free telephone numbers and addresses of the major consumer reporting agencies; F. advice that directs the recipient to review personal account statements and credit reports, as applicable, to detect errors resulting from the security breach; and G. advice that informs the recipient of the notification of the recipient's rights pursuant to the federal Fair Credit Reporting.
Texto oficial (extracto) · verificado el 2026-07-30 · Lea el texto completo en nuestra biblioteca legal · Verifique en nmonesource.com
Referencias cruzadas en el propio texto legal: § 57-12C-6
§ 57-12C-8ExemptionsVigentecitada en 2 de nuestros artículos
The provisions of the Data Breach Notification Act shall not apply to a person subject to the federal Gramm-Leach-Bliley Act or the federal Health Insurance Portability and Accountability Act of 1996.
Texto oficial (extracto) · verificado el 2026-07-30 · Lea el texto completo en nuestra biblioteca legal · Verifique en nmonesource.com
Citada en 1 resoluciones judiciales de nuestra colecciónResolución más reciente que la cita en nuestra colección: 2022
Resoluciones que citan esta sección en nuestra colección:
- Charlie v. Rehoboth McKinley Christian Health Care Services (District Court, D. New Mexico 2022)“…lth Insurance Portability and Accountability Act of 1996.” NMSA § 57-12C-8. The complaint alleges that Defendant i…”
Identificado automáticamente a partir de las opiniones judiciales que citan esta sección; no es un ranking de qué caso prevalece.
§ 57-12C-9Delayed notificationVigentecitada en 2 de nuestros artículos
The notification required by the Data Breach Notification Act may be delayed: A. if a law enforcement agency determines that the notification will impede a criminal investigation; or B. as necessary to determine the scope of the security breach and restore the integrity, security and confidentiality of the data system.
Texto oficial (extracto) · verificado el 2026-07-30 · Lea el texto completo en nuestra biblioteca legal · Verifique en nmonesource.com
New Mexico Statutes Annotated 1978, Chapter 66
§ 66-2-7.1Motor vehicle-related records; confidentialVigentecitada en 2 de nuestros artículos
A. It is unlawful for any department or bureau employee or contractor or for any former department or bureau employee or contractor to disclose to any person other than another employee of the department or bureau any personal information about an individual obtained by the department or bureau in connection with a driver's license or permit, the titling or registration of a vehicle, the administration of the Ignition Interlock Licensing Act [66-5-501 to 66-5-504 NMSA 1978] and the interlock device fund or an identification card issued by the department pursuant to the Motor Vehicle Code [Articles 1 through 8 of Chapter 66 NMSA 1978, except 66-7-102.1 NMSA 1978] except: (1) to the individual or the individual's authorized representative; (2) for use by any governmental agency, including any court, in carrying out its functions or by any private person acting on behalf of the government; (3) for use in connection with matters of motor vehicle and driver safety or theft; motor vehicle emissions; performance monitoring of motor vehicles, motor vehicle parts and dealers; motor vehicle market research activities, including survey research; motor vehicle production…
Texto oficial (extracto) · verificado el 2026-07-30 · Lea el texto completo en nuestra biblioteca legal · Verifique en nmonesource.com
Citada en 3 resoluciones judiciales de nuestra colecciónResolución más reciente que la cita en nuestra colección: 2012
Resoluciones que citan esta sección en nuestra colección:
- Republican Party v. New Mexico Taxation & Revenue Department (New Mexico Supreme Court 2012, 2 N.M. 324)“…94, as amended through 2000) (DPPA) and its state analogue, NMSA 1978, § 66-2-7.1 (2007) (NMDPPA) (collectively, Privacy…”
- Republican Party of N.M. v. New Mexico Taxation & Revenue Dep't (New Mexico Court of Appeals 2010, 148 N.M. 877)“…(2) the New Mexico Driver Privacy Protection Act (NMDPPA), NMSA 1978, Section 66-2-7.1 (2007); (3) Rule 11-503 NMRA, attorney-…”
- Republican Party of NM v. NM TAXATION (New Mexico Court of Appeals 2010, 242 P.3d 444)“…(2) the New Mexico Driver Privacy Protection Act (NMDPPA), NMSA 1978, Section 66-2-7.1 (2007); (3) Rule 11-503 NMRA, attorney-…”
Identificado automáticamente a partir de las opiniones judiciales que citan esta sección; no es un ranking de qué caso prevalece.
Explore la ley
Las leyes citadas arriba hacen referencia a estas secciones relacionadas en su propio texto:
- New Mexico Statutes Annotated 1978, Chapter 47 § 47-8-1 — Short title ver en nuestro registro legal · leer en la fuente oficial
- New Mexico Statutes Annotated 1978, Chapter 57 § 57-12C-12 — State of New Mexico and political subdivisions exempted. ver en nuestro registro legal · leer en la fuente oficial
Leyes relacionadas para lectura adicional; no forman parte de las citas de este artículo.
Fuentes y referencias
- Ley de Notificación de Violaciones de Datos de Nuevo México (HB 15, Sesión 2017)(nmlegis.gov).gov
- NMSA 57-12C-2: Definiciones (Información Personal de Identificación, Datos Biométricos)(law.justia.com)
- NMSA 57-12C-6: Notificación de Violación de Seguridad(law.justia.com)
- NMSA 57-12C-7: Contenido Requerido de la Notificación(law.justia.com)
- Ley de Prácticas Desleales de Nuevo México (Capítulo 57, Artículo 12)(law.justia.com)
- HB 307: Ley de Privacidad y Seguridad en Internet (Sesión 2025)(nmlegis.gov).gov
- HB 410: Ley de Información del Consumidor y Protección de Datos (Sesión 2025)(nmlegis.gov).gov
- SB 420: Ley de Privacidad y Seguridad Comunitaria (Sesión 2025)(nmlegis.gov).gov
- Información de Privacidad y Seguridad de HIPAA(hhs.gov).gov
- Guía General de FERPA(www2.ed.gov).gov
- FTC: Regla COPPA(ftc.gov).gov
- FTC: Ley Federal de Informe Justo de Crédito(ftc.gov).gov
- Departamento de Justicia de Nuevo México (Oficina de la Fiscalía General)(nmdoj.gov).gov
- NMSA 57-12C-3: Eliminación de Información Personal de Identificación(law.justia.com)
- NMSA 57-12C-4: Medidas de Seguridad para el Almacenamiento de Información Personal de Identificación(law.justia.com)
- NMSA 57-12C-10: Notificación a la Fiscalía General y a las Agencias de Reporte de Crédito(law.justia.com)
- NMSA 57-12C-11: Aplicación, Sanciones Civiles(law.justia.com)
- NMSA 57-12-3: Prohibición de Prácticas Comerciales Desleales, Engañosas y Abusivas(law.justia.com)
- Departamento de Justicia de Nuevo México: Veredicto Histórico Contra Meta (Marzo 2026)(nmdoj.gov).gov
- El Fiscal General Torrez Presenta Demanda Contra Snap Inc. (Septiembre 2024)(nmdoj.gov).gov
- SB 36: No Divulgación de Información Personal Sensible (Sesión 2025)(nmlegis.gov).gov
- SB 53: Ley de Seguridad y Privacidad de Información Comunitaria y de Salud (Sesión 2026)(nmlegis.gov).gov
- FTC: Aplicación de la Ley TAKE IT DOWN (Mayo 2026)(ftc.gov).gov
- FTC: Ley Gramm-Leach-Bliley(ftc.gov).gov
- State of New Mexico ex rel. Torrez v. Meta Platforms, Inc., Núm. D-101-CV-2023-02838: Conclusiones de Hecho y de Derecho, y Sentencia, Orden y Decreto (Tribunal del Primer Distrito Judicial, presentado el 6 de agosto de 2026)(nmcourts.gov)
- NMSA Capítulo 57: Ley de Protección de la Privacidad (Art. 12B) y Ley de Notificación de Violaciones de Datos (Art. 12C, incluida la exención del 57-12C-12 para el estado y sus subdivisiones políticas), Comisión de Compilación de Nuevo México(nmonesource.com)