New York
Leyes de Notificación de Violaciones de Datos de Nueva York: Reglas y Plazos de Reporte (2026)
Verificado de forma independiente contra fuentes primarias (última auditoría: 15 de agosto de 2026). · Revisado por el equipo editorial de RecordingLaw. · Ley verificada como vigente al 15 de agosto de 2026. · 13 fuentes primarias citadas en esta página. Cómo verificamos nuestro contenido legal

Nueva York exige a las empresas notificar a los residentes afectados dentro de los 30 días posteriores al descubrimiento de una violación de datos bajo N.Y. Gen. Bus. Law 899-aa, según fue enmendada por la Ley SHIELD. El acceso no autorizado a información privada computarizada activa la obligación, y las empresas también deben alertar al Fiscal General de Nueva York, al Departamento de Estado, a la Policía Estatal y a las principales agencias de informes crediticios.
La ley de notificación de violaciones de datos de Nueva York es una de las más exigentes del país. La combinación de la Sección 899-aa de la GBL y la Ley SHIELD (Sección 899-bb de la GBL) crea un marco de dos partes: usted debe notificar con prontitud cuando ocurren violaciones, y debe mantener seguridad razonable para prevenirlas desde un principio. Una enmienda de diciembre de 2024 endureció aún más las reglas al añadir un plazo firme de notificación de 30 días y eliminar las demoras por investigación de alcance.
Esta guía cubre cada obligación bajo las leyes de notificación de violaciones de datos y seguridad de datos de Nueva York, incluidas las enmiendas de 2024 y 2025, quién debe cumplir, qué activa la notificación, las salvaguardas requeridas, las sanciones, y cómo la ley interactúa con la regulación de ciberseguridad del NYDFS.
Qué Activa una Notificación de Violación de Datos en Nueva York
Bajo la Sección 899-aa de la GBL, se requiere notificación cuando ha habido acceso no autorizado a, o adquisición de, datos computarizados que comprometen la seguridad, confidencialidad o integridad de información privada mantenida por una empresa.
La Ley SHIELD amplió significativamente este criterio en 2019. Antes de la Ley SHIELD, una "violación" requería la adquisición efectiva de los datos. Ahora, el mero acceso no autorizado es suficiente para activar las obligaciones de notificación, incluso si los datos no fueron físicamente tomados.
Qué Cuenta como Información Privada
La definición de Nueva York es más amplia que la fórmula de inicial-más-apellido que usan la mayoría de los estados. La GBL 899-aa(1)(b) se construye sobre "información personal", que la subdivisión 1(a) define como cualquier información sobre una persona natural que, debido a un "nombre, número, marca personal u otro identificador", pueda usarse para identificar a esa persona. La "información privada" es esa información personal combinada con uno o más de los siguientes elementos de datos, cuando el elemento de datos o la combinación no está cifrada, o está cifrada con una clave que también fue comprometida:
- Número de Seguro Social
- Número de licencia de conducir o número de tarjeta de identificación de no conductor
- Número de cuenta, tarjeta de crédito o tarjeta de débito combinado con un código de seguridad, código de acceso, contraseña u otra información requerida que permita el acceso a la cuenta financiera
- Número de cuenta, tarjeta de crédito o tarjeta de débito por sí solo, pero únicamente si existen circunstancias en las que ese número pudiera usarse para acceder a la cuenta financiera de la persona sin información de identificación, código de seguridad, código de acceso o contraseña adicionales
- Información biométrica (huella dactilar, huella de voz, imagen de retina, u otra representación física única)
- Nombre de usuario o dirección de correo electrónico combinado con una contraseña o pregunta y respuesta de seguridad
Desde el 21 de marzo de 2025, la definición también incluye:
- Información médica (historial médico, condición mental o física, o tratamiento/diagnóstico por parte de un profesional de la salud)
- Información de seguro médico (número de póliza, identificación de suscriptor, identificador único de la aseguradora, o historial de solicitudes/reclamaciones)
Como la definición depende de la "información personal" y no de un nombre, un registro que identifique a una persona por número u otro identificador puede calificar aunque no se haya expuesto ningún nombre. Un número de Seguro Social o un identificador de cuenta de cliente que distinga a una persona puede activar el deber por sí solo. La información disponible públicamente que se pone lícitamente a disposición del público general a partir de registros gubernamentales federales, estatales o locales queda excluida.
El Plazo de Notificación de 30 Días

La enmienda de diciembre de 2024 (S2659B) introdujo dos cambios fundamentales en el momento de la notificación.
Primero, estableció un plazo firme de 30 días. Las empresas deben notificar a los residentes de Nueva York afectados "en el tiempo más expedito posible y sin demora injustificada", pero en ningún caso más tarde de 30 días después de descubrir la violación. Esto reemplazó el estándar anterior de "el tiempo más expedito posible", que no tenía un plazo fijo.
Segundo, la enmienda eliminó la posibilidad de retrasar la notificación mientras se evalúa el alcance de una violación o se restaura la integridad del sistema. Bajo la ley anterior, las empresas podían tomarse tiempo adicional para determinar cuántas personas se vieron afectadas o para corregir la vulnerabilidad antes de notificar a alguien. Esa flexibilidad ya no existe. La única excepción restante es para necesidades legítimas de aplicación de la ley, cuando las autoridades pueden solicitar una breve demora para preservar evidencia.
Estos cambios entraron en vigor de inmediato con la firma del gobernador el 21 de diciembre de 2024.
Plazos para Proveedores y Terceros
El plazo de 30 días también se aplica a proveedores y terceros. Si una empresa procesa o mantiene información privada en nombre de otra compañía, debe notificar al propietario de los datos dentro de los 30 días posteriores al descubrimiento de la violación. El propietario de los datos entonces tiene su propio plazo de 30 días para notificar a las personas afectadas.
Quién Debe Ser Notificado
Nueva York exige la notificación a múltiples partes. La mayoría de estas obligaciones se aplican independientemente del número de personas afectadas; notificar a las tres principales agencias de informes crediticios es la excepción, requerida únicamente cuando se notifica a más de 5,000 residentes de Nueva York a la vez.
Personas Afectadas
Todo residente de Nueva York cuya información privada haya sido comprometida debe recibir notificación directa. Los métodos aceptables incluyen:
- Notificación escrita (correo)
- Notificación electrónica (si la persona consintió a las comunicaciones electrónicas)
- Notificación telefónica
Notificación Sustitutiva
La notificación sustitutiva está disponible cuando el costo de la notificación directa supera los $250,000, la violación afecta a más de 500,000 personas, o la empresa carece de información de contacto suficiente. La notificación sustitutiva requiere las tres opciones siguientes:
- Aviso por correo electrónico a todas las direcciones disponibles
- Publicación visible en el sitio web de la empresa
- Notificación a los principales medios de comunicación estatales
Agencias Gubernamentales
Las empresas deben notificar a las siguientes agencias estatales sobre el momento, contenido y distribución de los avisos de violación, además del número aproximado de personas afectadas:
- Fiscal General de Nueva York (formulario de reporte en línea)
- Departamento de Estado de Nueva York, División de Protección al Consumidor
- Policía Estatal de Nueva York
Agencias de Informes Crediticios
Si se debe notificar a más de 5,000 residentes de Nueva York a la vez, la empresa también debe notificar a las tres principales agencias de informes crediticios de consumo (Equifax, Experian y TransUnion), independientemente de qué elementos de datos estuvieron involucrados en la violación. Este aviso debe cubrir el momento, contenido y distribución de los avisos a los residentes, además del número aproximado de personas afectadas.
Notificación al NYDFS (Entidades de Servicios Financieros)
La enmienda de diciembre de 2024 inicialmente agregó al Departamento de Servicios Financieros de Nueva York a la lista de notificación para todas las empresas. Una corrección de febrero de 2025 (S804) aclaró que la notificación al NYDFS se requiere únicamente para entidades que califican como "entidades cubiertas" bajo el 23 NYCRR Parte 500. Esas entidades deben cumplir con el requisito separado de notificación de 72 horas bajo la regulación de ciberseguridad del NYDFS.
Puerto Seguro de Cifrado

Nueva York ofrece un puerto seguro para los datos cifrados. Si la información privada estaba cifrada y la clave de cifrado no fue comprometida durante la violación, no se requiere notificación.
Sin embargo, si la persona no autorizada también obtuvo la clave de cifrado, o si hay razones para creer que se accedió a ella, se aplican las obligaciones completas de notificación. Esto significa que las empresas deben almacenar las claves de cifrado por separado de los datos que protegen.
El puerto seguro también cubre los datos que han sido convertidos en ilegibles o inutilizables mediante otros métodos de seguridad, siempre que el método utilizado para proteger los datos tampoco haya sido comprometido.
Requisitos de Seguridad de Datos de la Ley SHIELD

La Ley SHIELD (Sección 899-bb de la GBL) va más allá de la notificación. Exige que toda persona o empresa que posea u otorgue licencias de información privada de residentes de Nueva York "desarrolle, implemente y mantenga salvaguardas razonables para proteger la seguridad, confidencialidad e integridad de la información privada".
Esta obligación se aplica a empresas de todo el país, no solo a las ubicadas en Nueva York. Si usted posee información privada de cualquier residente de Nueva York, debe cumplir.
Salvaguardas Administrativas
La Ley SHIELD exige medidas administrativas que incluyen:
- Designar a uno o más empleados para coordinar el programa de seguridad
- Identificar riesgos internos y externos razonablemente previsibles
- Evaluar si las salvaguardas existentes controlan los riesgos identificados
- Capacitar y gestionar a los empleados en prácticas y procedimientos de seguridad
- Seleccionar proveedores de servicios capaces de mantener salvaguardas apropiadas y exigir esas protecciones por contrato
- Ajustar el programa de seguridad conforme a cambios comerciales o nuevas circunstancias
Salvaguardas Técnicas
Las medidas técnicas requeridas incluyen:
- Evaluar riesgos en el diseño de red y software
- Evaluar riesgos en el procesamiento, transmisión y almacenamiento de información
- Detectar, prevenir y responder a ataques o fallas del sistema
- Probar y monitorear regularmente la efectividad de los controles, sistemas y procedimientos clave
Salvaguardas Físicas
Las medidas físicas requeridas incluyen:
- Evaluar riesgos de almacenamiento y disposición de información
- Detectar, prevenir y responder a intrusiones
- Proteger contra el acceso no autorizado durante o después de la recopilación, transporte y destrucción de información
- Desechar la información privada dentro de un tiempo razonable después de que ya no sea necesaria, borrando los medios electrónicos para que la información no pueda leerse ni reconstruirse
Cumplimiento para Pequeñas Empresas
La Ley SHIELD incluye una opción de cumplimiento escalonada para pequeñas empresas, definidas como aquellas con menos de 50 empleados, menos de $3 millones en ingresos brutos anuales durante los últimos tres ejercicios fiscales, o menos de $5 millones en activos totales al cierre del año. Una pequeña empresa satisface los requisitos de salvaguarda si su programa de seguridad es apropiado para el tamaño y la complejidad de la empresa, la naturaleza y el alcance de sus actividades, y la sensibilidad de la información que recopila.
Cumplimiento Presunto
Las empresas que ya están sujetas a, y cumplen con, ciertas regulaciones federales se consideran en cumplimiento con los requisitos de salvaguarda de la Ley SHIELD. Esto incluye a las entidades reguladas bajo HIPAA, la Ley Gramm-Leach-Bliley, o la regulación de ciberseguridad del NYDFS (23 NYCRR Parte 500).
Regulación de Ciberseguridad del NYDFS: Capa Adicional para Servicios Financieros
Las entidades de servicios financieros reguladas por el Departamento de Servicios Financieros de Nueva York enfrentan obligaciones adicionales bajo el 23 NYCRR Parte 500. Las diferencias clave respecto a la Ley SHIELD incluyen:
- Un plazo más estricto de notificación de 72 horas al NYDFS (comparado con los 30 días bajo la GBL 899-aa)
- Políticas de ciberseguridad escritas obligatorias
- Pruebas de penetración anuales requeridas y evaluaciones de vulnerabilidad semestrales
- Designación de un Director de Seguridad de la Información (CISO)
- Certificación anual de cumplimiento ante el NYDFS
La enmienda de noviembre de 2023 a la Parte 500 fortaleció aún más estos requisitos. Las entidades cubiertas deben cumplir tanto con la Ley SHIELD como con la Parte 500, aplicándose el estándar más estricto en cualquier área de superposición.
Sanciones y Aplicación de la Ley

El Fiscal General de Nueva York tiene autoridad exclusiva para hacer cumplir tanto la ley de notificación de violaciones como los requisitos de salvaguarda de la Ley SHIELD.
Violaciones de Notificación
Los tribunales pueden otorgar a la persona afectada los costos o pérdidas reales por no proporcionar notificación oportuna, a través de una acción de aplicación del Fiscal General. Si el tribunal determina que la violación fue consciente o imprudente, también puede imponer una sanción civil del mayor entre $5,000 o $20 por cada instancia de notificación fallida, con un tope de $250,000. Sin una determinación de que la violación fue consciente o imprudente, no existe un nivel de sanción civil separado; recuperar los costos o pérdidas reales mediante la acción del Fiscal General es el único remedio monetario.
Violaciones de Salvaguarda
Por no mantener salvaguardas razonables bajo la Ley SHIELD, los tribunales pueden imponer sanciones de hasta $5,000 por violación. No existe un tope estatutario sobre el monto total.
Plazo de Prescripción
El Fiscal General debe iniciar la acción de aplicación dentro de los tres años posteriores a la fecha en que tomó conocimiento de la violación, o a la fecha del aviso enviado a las agencias estatales bajo la GBL 899-aa(8)(a), lo que ocurra primero. Cuando se presentó un aviso de violación, esa fecha de presentación es normalmente la que hace correr el plazo. En ningún caso puede iniciarse una acción más de seis años después de la fecha en que la empresa descubrió la violación de la información privada, a menos que la empresa haya tomado medidas para ocultarla.
Sin Derecho de Acción Privado
La GBL 899-aa no permite que las personas demanden por su cuenta. Solo el Fiscal General de Nueva York puede iniciar una acción de aplicación por una violación. Dentro de esa acción del Fiscal General, un tribunal puede otorgar a la persona afectada sus costos o pérdidas reales, incluidas las pérdidas financieras consecuentes, pero no existe una demanda separada que una persona pueda presentar, ninguna disposición de daños estatutarios, ni la posibilidad de recuperar honorarios de abogados bajo la ley de notificación de violaciones.
Acciones de Aplicación Recientes
El Fiscal General ha aplicado activamente estas leyes:
- Root Insurance (2025): Pagó $975,000 después de que una vulnerabilidad expusiera aproximadamente los números de licencia de conducir de 45,000 neoyorquinos, que fueron utilizados para reclamaciones fraudulentas de desempleo.
- Wojeski & Company (2025): Pagó $60,000 después de que un ataque de ransomware expusiera datos de clientes y la firma esperara 18 meses para notificar a las víctimas.
- National Amusements (2024): Pagó $250,000 por no proteger la información personal de sus empleados.
- Albany ENT & Allergy Services (2024): Pagó $500,000 más $2.25 millones por prácticas de seguridad inadecuadas que expusieron datos médicos de pacientes.
Estos acuerdos demuestran que el Fiscal General persigue sanciones que superan ampliamente los mínimos estatutarios, combinando violaciones de notificación con fallas de salvaguarda y buscando medidas cautelares.
Exenciones y Casos Especiales
Varias situaciones reciben trato especial bajo la ley de Nueva York:
- Acceso de buena fe por parte de un empleado: Una divulgación inadvertida por parte de un empleado autorizado no activa la notificación, siempre que no se espere que la información privada sea utilizada indebidamente y la empresa tome medidas razonables para prevenir un acceso no autorizado adicional.
- Demoras por aplicación de la ley: La notificación puede retrasarse a solicitud de la aplicación de la ley si un aviso temprano obstaculizaría una investigación criminal.
- Entidades ya reguladas: Una empresa que notifica a las personas afectadas bajo HIPAA/HITECH, la Ley Gramm-Leach-Bliley, el 23 NYCRR Parte 500, u otra norma federal o de Nueva York de seguridad de datos aplicable, no tiene que enviarles a esas mismas personas un segundo aviso bajo la GBL 899-aa. La exención termina ahí. Bajo la GBL 899-aa(2)(b), la empresa debe seguir notificando al Fiscal General, al Departamento de Estado y a la Policía Estatal bajo la subdivisión 8(a), y a las agencias de informes crediticios bajo la subdivisión 8(b) cuando se notifique a más de 5,000 residentes de Nueva York a la vez.
- Entidades cubiertas por HIPAA: La subdivisión 9 añade un deber separado. Una entidad cubierta que reporta una violación al Secretario de Salud y Servicios Humanos de EE. UU. bajo HIPAA o HITECH debe proporcionar esa notificación al Fiscal General de Nueva York dentro de los cinco días hábiles posteriores a notificar al Secretario, incluso cuando la violación involucró información que no es "información privada" bajo la GBL 899-aa.
Cómo se Compara Nueva York con Otros Estados
El plazo de notificación de 30 días de Nueva York lo coloca entre los estados más estrictos. Para comparar:
- Colorado, Florida, Maine y Washington también fijan un límite máximo de 30 días para notificar a los residentes afectados
- Alabama, Ohio e Indiana permiten cada uno 45 días
- Texas permite 60 días para notificar a las personas, aunque debe informar a su Fiscal General dentro de 30 días cuando se ven afectados al menos 250 residentes
- Algunos estados aún no tienen un plazo específico y solo exigen la notificación "sin demora injustificada"
Nueva York se destaca por los requisitos de salvaguarda separados de la Ley SHIELD, su definición ampliada de información privada (que incluye datos biométricos y, ahora, datos médicos), y su historial de aplicación activa.
Más Leyes de Nueva York
- Leyes de Grabación de Reuniones con IA de Nueva York
- Leyes de Pensión Conyugal de Nueva York
- Leyes de Empleo a Voluntad de Nueva York
- Leyes de Accidentes Automovilísticos de Nueva York
- Leyes de Sillas de Auto para Niños de Nueva York
- Leyes de Custodia de Menores de Nueva York
- Leyes de Manutención Infantil de Nueva York
- Leyes de Matrimonio de Hecho de Nueva York
- Leyes sobre Deepfakes de Nueva York
- Leyes de Divorcio de Nueva York
- Leyes sobre Mordeduras de Perro de Nueva York
- Leyes de Emancipación de Nueva York
- Leyes de Eliminación de Antecedentes Penales de Nueva York
- Leyes sobre Accidentes con Fuga de Nueva York
- Leyes de Propietarios e Inquilinos de Nueva York
- Leyes del Limón de Nueva York
Este artículo ofrece información legal general sobre las leyes de privacidad de datos de Nueva York y los requisitos de notificación de violaciones de datos. No constituye asesoría legal ni crea una relación abogado-cliente. La respuesta ante una violación de datos implica obligaciones sujetas a plazos estrictos. Consulte a un abogado calificado con licencia en Nueva York para obtener orientación específica sobre su situación.
Preguntas frecuentes
¿Con qué rapidez debe una empresa reportar una violación de datos en Nueva York?
Desde el 21 de diciembre de 2024, las empresas deben notificar a los residentes de Nueva York afectados dentro de los 30 días posteriores al descubrimiento de una violación. El estándar anterior de 'el tiempo más expedito posible' no tenía un plazo fijo. El plazo de 30 días comienza a correr desde el descubrimiento, y las empresas ya no pueden retrasarse para evaluar el alcance de la violación o restaurar la integridad del sistema. La única excepción es una demora solicitada por la aplicación de la ley para una investigación criminal.
¿Qué información activa los requisitos de notificación de violaciones de datos en Nueva York?
Nueva York vincula el criterio a la «información personal», es decir, cualquier información que pueda identificar a una persona por nombre, número, marca personal u otro identificador, combinada con uno de estos elementos de datos: número de Seguro Social, número de licencia de conducir o identificación estatal, un número de cuenta o tarjeta de crédito/débito junto con un código de seguridad o de acceso requerido, un número de cuenta o tarjeta por sí solo cuando existan circunstancias que permitan usarlo para acceder a la cuenta financiera sin nada más, datos biométricos, o nombre de usuario/correo electrónico con contraseña. Desde el 21 de marzo de 2025, la información médica y de seguro médico también están cubiertas. Como la definición no exige un nombre, los datos que identifican a una persona solo por número también pueden activar la notificación.
¿La Ley SHIELD se aplica a empresas fuera de Nueva York?
Sí. La Ley SHIELD se aplica a cualquier persona o empresa que posea u otorgue licencias de datos computarizados que contengan información privada de residentes de Nueva York, sin importar dónde esté ubicada la empresa. Una empresa en California o Texas que posea datos pertenecientes a residentes de Nueva York debe cumplir tanto con los requisitos de notificación como con los de salvaguarda.
¿Qué es el puerto seguro de cifrado bajo la ley de notificación de violaciones de datos de Nueva York?
Si los datos violados estaban cifrados y la clave de cifrado no fue comprometida, no se requiere notificación. Sin embargo, si la clave de cifrado también fue accedida o adquirida durante la violación, el puerto seguro no aplica y se requiere la notificación completa. Las empresas deben almacenar las claves de cifrado por separado de los datos que protegen para preservar esta defensa.
¿Qué sanciones puede imponer el Fiscal General de Nueva York por violaciones de notificación de violaciones de datos?
Una sanción civil de $20 por persona no notificada (con un tope de $250,000) o $5,000 por violación, lo que sea mayor, está disponible únicamente si un tribunal determina que la falla de notificación fue consciente o imprudente. De lo contrario, el único remedio monetario por una notificación tardía o no realizada son los costos o pérdidas reales de la persona afectada, recuperados mediante la acción del Fiscal General. Por no mantener salvaguardas razonables bajo la Ley SHIELD, las sanciones son de $5,000 por violación sin tope estatutario. En la práctica, los acuerdos han sido mucho mayores. El Fiscal General obtuvo $975,000 de Root Insurance y $2.75 millones de Albany ENT & Allergy Services al combinar fallas de notificación con violaciones de salvaguarda.
¿Afectado por una filtración de datos o una violación de privacidad biométrica?
Si sus datos personales quedaron expuestos en una filtración, o si su huella dactilar o escaneo facial se recopiló sin su consentimiento, podría ser elegible para unirse a un reclamo por compensación. Averígüelo gratis y sin compromiso.
Actualizaciones
Se corrigió la definición de "información privada" (Nueva York activa el criterio con información identificable en general, no con un nombre más un elemento de datos), se corrigió la comparación de Alabama a 45 días y se eliminó una afirmación inexacta de "estado más estricto", se reformuló el plazo de prescripción para correr desde lo que ocurra primero entre el conocimiento del Fiscal General o la fecha del aviso a las agencias, con el límite de seis años medido desde el descubrimiento de la empresa, y se añadieron los avisos a las agencias estatales y el aviso de cinco días hábiles a HIPAA que las entidades reguladas por HIPAA, GLBA o NYDFS todavía deben.
Verificado de forma independiente contra las fuentes primarias citadas; ley aplicable revisada en busca de cambios recientes
Revisado y aprobado por un editor
La ley detrás de este artículo
Este artículo se apoya en las disposiciones legales a continuación, conservadas en nuestro propio registro jurídico y obtenidas de la fuente oficial. Toque una sección para leer el texto vigente.
New York General Business Law
§ 899-aaNotification; person without valid authorization has acquired private informationVigentecitada en 3 de nuestros artículos
Notification; person without valid authorization has acquired private information. 1. As used in this section, the following terms shall have the following meanings: (a) "Personal information" shall mean any information concerning a natural person which, because of name, number, personal mark, or other identifier, can be used to identify such natural person; (b) "Private information" shall mean either: (i) personal information consisting of any information in combination with any one or more of the following data elements, when either the data element or the combination of personal information plus the data element is not encrypted, or is encrypted with an encryption key that has also been accessed or acquired: (1) social security number; (2) driver's license number or non-driver identification card number; (3) account number, credit or debit card number, in combination with any required security code, access code, password or other information that would permit access to an individual's financial account; (4) account number, credit or debit card number, if circumstances exist wherein such number could be used to access an individual's financial account without additional…
Texto oficial (extracto) · verificado el 2026-08-28 · Lea el texto completo en nuestra biblioteca legal · Verifique en legislation.nysenate.gov
Fuentes y referencias
- Sección 899-aa de la GBL - Estatuto de Notificación de Violaciones de NY(nysenate.gov).gov
- Sección 899-bb de la GBL - Requisitos de Seguridad de Datos de la Ley SHIELD(nysenate.gov).gov
- Fiscal General de NY - Guía de la Ley SHIELD(ag.ny.gov).gov
- Formulario de Reporte de Violaciones de Datos del Fiscal General de NY(formsnym.ag.ny.gov).gov
- S2659B - Enmienda de Diciembre de 2024 (Plazo de 30 Días)(nysenate.gov).gov
- S804 - Aclaración de Notificación al NYDFS de Febrero de 2025(nysenate.gov).gov
- Departamento de Estado de NY - Gestión de Violaciones de Seguridad de Datos(dos.ny.gov).gov
- NYDFS 23 NYCRR Parte 500 - Regulación de Ciberseguridad(dfs.ny.gov).gov
- NY OIT - Notificación de Violaciones y Reporte de Incidentes(its.ny.gov).gov
- Fiscal General James - Acuerdo de $975K con Root Insurance(ag.ny.gov).gov
- Fiscal General James - Acuerdo de $60K con Wojeski & Company(ag.ny.gov).gov
- Fiscal General James - Acuerdo de $250K con National Amusements(ag.ny.gov).gov
- Fiscal General James - Acuerdo de $2.75M con Albany ENT & Allergy Services(ag.ny.gov).gov
- Ala. Code 8-38-5 - Aviso de Violación de Seguridad, Personas Afectadas (45 días)(alison.legislature.state.al.us)
- 10 M.R.S. 1348 - Aviso de Riesgo a Datos Personales de Maine (30 días)(legislature.maine.gov)
- Fla. Stat. 501.171 - Seguridad de Información Personal Confidencial (30 días)(leg.state.fl.us)
- RCW 19.255.010 - Aviso de Violaciones de Seguridad de Washington (30 días)(app.leg.wa.gov)
- Ohio Rev. Code 1349.19 - Divulgación Privada de Violación de Seguridad (45 días)(codes.ohio.gov)
- Ind. Code 24-4.9-3-3 - Momento de Divulgación o Notificación (45 días)(iga.in.gov)
- Tex. Bus. & Com. Code 521.053 - Notificación Requerida Tras una Violación (60 días)(statutes.capitol.texas.gov)
- Colo. Rev. Stat. 6-1-716 - Notificación de Violación de Seguridad (30 días)(olls.info)