EnglishEspañol
New York flag

New York

Leyes de Notificación de Violaciones de Datos de Nueva York: Reglas y Plazos de Reporte (2026)

Verificado de forma independiente contra fuentes primarias (última auditoría: 15 de agosto de 2026). · Revisado por el equipo editorial de RecordingLaw. · Ley verificada como vigente al 15 de agosto de 2026. · 13 fuentes primarias citadas en esta página. Cómo verificamos nuestro contenido legal

Leyes de Notificación de Violaciones de Datos de Nueva York: Reglas y Plazos de Reporte (2026)

Preguntas frecuentes

¿Con qué rapidez debe una empresa reportar una violación de datos en Nueva York?

Desde el 21 de diciembre de 2024, las empresas deben notificar a los residentes de Nueva York afectados dentro de los 30 días posteriores al descubrimiento de una violación. El estándar anterior de 'el tiempo más expedito posible' no tenía un plazo fijo. El plazo de 30 días comienza a correr desde el descubrimiento, y las empresas ya no pueden retrasarse para evaluar el alcance de la violación o restaurar la integridad del sistema. La única excepción es una demora solicitada por la aplicación de la ley para una investigación criminal.

¿Qué información activa los requisitos de notificación de violaciones de datos en Nueva York?

Nueva York vincula el criterio a la «información personal», es decir, cualquier información que pueda identificar a una persona por nombre, número, marca personal u otro identificador, combinada con uno de estos elementos de datos: número de Seguro Social, número de licencia de conducir o identificación estatal, un número de cuenta o tarjeta de crédito/débito junto con un código de seguridad o de acceso requerido, un número de cuenta o tarjeta por sí solo cuando existan circunstancias que permitan usarlo para acceder a la cuenta financiera sin nada más, datos biométricos, o nombre de usuario/correo electrónico con contraseña. Desde el 21 de marzo de 2025, la información médica y de seguro médico también están cubiertas. Como la definición no exige un nombre, los datos que identifican a una persona solo por número también pueden activar la notificación.

¿La Ley SHIELD se aplica a empresas fuera de Nueva York?

Sí. La Ley SHIELD se aplica a cualquier persona o empresa que posea u otorgue licencias de datos computarizados que contengan información privada de residentes de Nueva York, sin importar dónde esté ubicada la empresa. Una empresa en California o Texas que posea datos pertenecientes a residentes de Nueva York debe cumplir tanto con los requisitos de notificación como con los de salvaguarda.

¿Qué es el puerto seguro de cifrado bajo la ley de notificación de violaciones de datos de Nueva York?

Si los datos violados estaban cifrados y la clave de cifrado no fue comprometida, no se requiere notificación. Sin embargo, si la clave de cifrado también fue accedida o adquirida durante la violación, el puerto seguro no aplica y se requiere la notificación completa. Las empresas deben almacenar las claves de cifrado por separado de los datos que protegen para preservar esta defensa.

¿Qué sanciones puede imponer el Fiscal General de Nueva York por violaciones de notificación de violaciones de datos?

Una sanción civil de $20 por persona no notificada (con un tope de $250,000) o $5,000 por violación, lo que sea mayor, está disponible únicamente si un tribunal determina que la falla de notificación fue consciente o imprudente. De lo contrario, el único remedio monetario por una notificación tardía o no realizada son los costos o pérdidas reales de la persona afectada, recuperados mediante la acción del Fiscal General. Por no mantener salvaguardas razonables bajo la Ley SHIELD, las sanciones son de $5,000 por violación sin tope estatutario. En la práctica, los acuerdos han sido mucho mayores. El Fiscal General obtuvo $975,000 de Root Insurance y $2.75 millones de Albany ENT & Allergy Services al combinar fallas de notificación con violaciones de salvaguarda.

¿Afectado por una filtración de datos o una violación de privacidad biométrica?

Si sus datos personales quedaron expuestos en una filtración, o si su huella dactilar o escaneo facial se recopiló sin su consentimiento, podría ser elegible para unirse a un reclamo por compensación. Averígüelo gratis y sin compromiso.

Actualizaciones

Se corrigió la definición de "información privada" (Nueva York activa el criterio con información identificable en general, no con un nombre más un elemento de datos), se corrigió la comparación de Alabama a 45 días y se eliminó una afirmación inexacta de "estado más estricto", se reformuló el plazo de prescripción para correr desde lo que ocurra primero entre el conocimiento del Fiscal General o la fecha del aviso a las agencias, con el límite de seis años medido desde el descubrimiento de la empresa, y se añadieron los avisos a las agencias estatales y el aviso de cinco días hábiles a HIPAA que las entidades reguladas por HIPAA, GLBA o NYDFS todavía deben.

Verificado de forma independiente contra las fuentes primarias citadas; ley aplicable revisada en busca de cambios recientes

Revisado y aprobado por un editor

Fuentes y referencias

  1. Sección 899-aa de la GBL - Estatuto de Notificación de Violaciones de NY(nysenate.gov).gov
  2. Sección 899-bb de la GBL - Requisitos de Seguridad de Datos de la Ley SHIELD(nysenate.gov).gov
  3. Fiscal General de NY - Guía de la Ley SHIELD(ag.ny.gov).gov
  4. Formulario de Reporte de Violaciones de Datos del Fiscal General de NY(formsnym.ag.ny.gov).gov
  5. S2659B - Enmienda de Diciembre de 2024 (Plazo de 30 Días)(nysenate.gov).gov
  6. S804 - Aclaración de Notificación al NYDFS de Febrero de 2025(nysenate.gov).gov
  7. Departamento de Estado de NY - Gestión de Violaciones de Seguridad de Datos(dos.ny.gov).gov
  8. NYDFS 23 NYCRR Parte 500 - Regulación de Ciberseguridad(dfs.ny.gov).gov
  9. NY OIT - Notificación de Violaciones y Reporte de Incidentes(its.ny.gov).gov
  10. Fiscal General James - Acuerdo de $975K con Root Insurance(ag.ny.gov).gov
  11. Fiscal General James - Acuerdo de $60K con Wojeski & Company(ag.ny.gov).gov
  12. Fiscal General James - Acuerdo de $250K con National Amusements(ag.ny.gov).gov
  13. Fiscal General James - Acuerdo de $2.75M con Albany ENT & Allergy Services(ag.ny.gov).gov
  14. Ala. Code 8-38-5 - Aviso de Violación de Seguridad, Personas Afectadas (45 días)(alison.legislature.state.al.us)
  15. 10 M.R.S. 1348 - Aviso de Riesgo a Datos Personales de Maine (30 días)(legislature.maine.gov)
  16. Fla. Stat. 501.171 - Seguridad de Información Personal Confidencial (30 días)(leg.state.fl.us)
  17. RCW 19.255.010 - Aviso de Violaciones de Seguridad de Washington (30 días)(app.leg.wa.gov)
  18. Ohio Rev. Code 1349.19 - Divulgación Privada de Violación de Seguridad (45 días)(codes.ohio.gov)
  19. Ind. Code 24-4.9-3-3 - Momento de Divulgación o Notificación (45 días)(iga.in.gov)
  20. Tex. Bus. & Com. Code 521.053 - Notificación Requerida Tras una Violación (60 días)(statutes.capitol.texas.gov)
  21. Colo. Rev. Stat. 6-1-716 - Notificación de Violación de Seguridad (30 días)(olls.info)
Compartir: