North Carolina
Leyes de Notificación de Violaciones de Datos de Carolina del Norte: Reglas y Plazos de Reporte (2026)
Verificado de forma independiente contra fuentes primarias (última auditoría: 15 de agosto de 2026). · Revisado por el equipo editorial de RecordingLaw. · Ley verificada como vigente al 15 de agosto de 2026. · 6 fuentes primarias citadas en esta página. Cómo verificamos nuestro contenido legal

Carolina del Norte exige que las empresas notifiquen a los residentes afectados sobre una violación de datos sin demora injustificada conforme a la Ley de Protección contra el Robo de Identidad (Identity Theft Protection Act), N.C. Gen. Stat. 75-65. No existe un plazo fijo en días. La División de Protección al Consumidor de la Oficina del Fiscal General también debe recibir notificación de cada violación que califique.
Si su empresa maneja información personal perteneciente a residentes de Carolina del Norte, una violación de datos genera obligaciones legales específicas conforme a la Ley de Protección contra el Robo de Identidad del estado. N.C. Gen. Stat. 75-61 a 75-66 establece a quién se debe notificar, qué información activa el deber de notificar y con qué rapidez se debe actuar. Promulgada en 2005 y enmendada sustantivamente por última vez en 2009 (una actualización de 2025 realizó únicamente correcciones técnicas no sustantivas), la ley se destaca por su mecanismo de aplicación: las infracciones se tratan como prácticas comerciales desleales y engañosas, lo que expone a las empresas a daños triples.
Esta guía cubre el alcance completo de los requisitos de notificación de violaciones de datos de Carolina del Norte, incluyendo qué información personal activa la ley, a quién se debe notificar, el plazo, las sanciones de aplicación, las exenciones y cómo la ley se relaciona con el marco más amplio de privacidad de datos del estado.
Quién Debe Cumplir con la Ley de Notificación de Violaciones de Datos de Carolina del Norte
La ley de notificación de violaciones de datos de Carolina del Norte se aplica a cualquier empresa que posea o tenga licencia sobre información personal de residentes de Carolina del Norte. También se aplica a cualquier empresa que realice negocios en Carolina del Norte y que posea o tenga licencia sobre información personal en cualquier formato, ya sea computarizado, en papel o de otro tipo.
La ley distingue entre los propietarios de datos y los administradores de datos. Si un tercero administra información personal que no posee ni tiene bajo licencia, ese tercero debe notificar al propietario o licenciatario de los datos sobre cualquier violación de seguridad inmediatamente después de descubrirla. El propietario de los datos asume entonces la responsabilidad de notificar a los consumidores afectados y al Fiscal General.
Esto significa que las empresas de fuera del estado que poseen datos de residentes de Carolina del Norte están completamente sujetas a la ley. No existe una exención basada en la ubicación del negocio.
Qué Califica como una Violación de Seguridad de Datos
Conforme a N.C. Gen. Stat. 75-61(14), una violación de seguridad se define como un incidente de acceso no autorizado y adquisición de registros o datos sin cifrar y sin redactar que contengan información personal, cuando:
- Se haya producido, o sea razonablemente probable que se produzca, el uso ilegal de la información personal, o
- El incidente cree un riesgo material de daño para un consumidor
Se trata de un criterio de dos vertientes. Se requiere notificación si se cumple cualquiera de las condiciones, no solo cuando se ha confirmado el uso indebido real.
Excepción de Buena Fe
La adquisición de buena fe de información personal por parte de un empleado o agente de la empresa con un propósito legítimo no constituye una violación de seguridad, siempre que la información personal no se utilice para un propósito no autorizado y no esté sujeta a una divulgación no autorizada adicional.
La Excepción de Puerto Seguro por Cifrado

Carolina del Norte ofrece una excepción de puerto seguro para los datos cifrados, pero con una limitación importante. Si los datos comprometidos estaban cifrados y la clave de cifrado no también se vio comprometida, el incidente no califica como una violación de seguridad. Sin embargo, si se accedió a la clave de cifrado o esta fue adquirida durante la misma violación, la excepción no se aplica y se requiere la notificación completa.
El cifrado se define conforme a N.C. Gen. Stat. 75-61(8) como el uso de un proceso algorítmico para transformar los datos en una forma en la que resulten ilegibles o inutilizables sin el uso de un proceso o clave confidencial.
Qué Información Personal Activa la Ley
Conforme a N.C. Gen. Stat. 75-61(10), información personal significa el nombre o la inicial del nombre y el apellido de una persona, combinados con "información identificativa según se define en G.S. 14-113.20(b)". La propia subsección (10) no contiene ninguna enumeración. Los elementos de datos enumerados se encuentran en N.C. Gen. Stat. 14-113.20(b), el estatuto penal de robo de identidad que la definición incorpora, el cual enumera lo siguiente:
- Números de Seguro Social o de identificación tributaria patronal (employer taxpayer identification numbers)
- Número de licencia de conducir, tarjeta de identificación estatal o pasaporte
- Número de cuenta corriente
- Número de cuenta de ahorros
- Número de tarjeta de crédito
- Número de tarjeta de débito
- Código de identificación personal (PIN)
- Firmas digitales
- Datos biométricos (huellas dactilares y otros elementos de datos identificativos)
- Números de identificación electrónica, direcciones de correo electrónico o números de cuentas de internet, o contraseñas, pero para efectos de notificación de violaciones únicamente cuando el elemento comprometido permitiría el acceso a la cuenta o los recursos financieros de una persona (G.S. 75-65(a))
- El apellido legal de uno de los padres previo al matrimonio (parent's legal surname prior to marriage), sujeto a esa misma excepción de G.S. 75-65(a)
- Cualquier otro número o información que se pueda utilizar para acceder a los recursos financieros de una persona
Cada categoría anterior debe combinarse con el nombre o la inicial del nombre y el apellido de la persona para calificar como información personal. La ley de Carolina del Norte no reconoce una vía independiente basada únicamente en credenciales en línea que prescinda del requisito del nombre.
La información personal no incluye directorios disponibles al público ni información puesta legalmente a disposición del público en general.
Plazo de Notificación
Carolina del Norte no impone un plazo fijo medido en días. En cambio, N.C. Gen. Stat. 75-65(a) exige la notificación "sin demora injustificada". El estatuto permite demoras que sean:
- Coherentes con las necesidades legítimas de las fuerzas del orden
- Necesarias para determinar información de contacto suficiente
- Necesarias para determinar el alcance de la violación
- Necesarias para restaurar la integridad, seguridad y confidencialidad razonables del sistema de datos
Las fuerzas del orden pueden solicitar una demora si la notificación obstaculizaría una investigación penal. La solicitud debe provenir de una agencia de las fuerzas del orden, y la empresa puede retrasar la notificación por un período razonable de tiempo.
A Quién Se Debe Notificar
Personas Afectadas
Toda persona cuya información personal haya sido comprometida debe recibir notificación. El aviso debe ser claro y visible, y N.C. Gen. Stat. 75-65(d) exige que incluya los siguientes siete elementos:
- Una descripción del incidente en términos generales
- Una descripción del tipo de información personal que fue objeto del acceso y la adquisición no autorizados
- Una descripción de las medidas generales que la empresa tomó para proteger la información personal contra un acceso no autorizado adicional
- Un número de teléfono de la empresa al que la persona pueda llamar para obtener más información y asistencia, si existe uno
- Una recomendación de mantenerse alerta revisando los estados de cuenta y monitoreando los informes crediticios gratuitos
- Los números gratuitos y las direcciones de las principales agencias de informes crediticios al consumidor
- Números gratuitos, direcciones y direcciones de sitios web de la Comisión Federal de Comercio y de la Oficina del Fiscal General de Carolina del Norte, junto con una declaración de que la persona puede obtener información de estas fuentes sobre cómo prevenir el robo de identidad

Fiscal General
Se debe notificar a la División de Protección al Consumidor del Departamento de Justicia de Carolina del Norte de cada violación que afecte a residentes de Carolina del Norte. La notificación al Fiscal General debe incluir:
- La naturaleza de la violación
- El número de consumidores afectados
- Los pasos tomados para investigar la violación
- Los pasos tomados para prevenir una violación similar en el futuro
- Información sobre el momento, la distribución y el contenido del aviso al consumidor
Agencias de Informes Crediticios al Consumidor
Cuando una violación afecta a más de 1,000 personas a la vez, la empresa también debe notificar a todas las agencias de informes crediticios al consumidor que compilan y mantienen archivos sobre los consumidores a nivel nacional. La notificación a las agencias debe incluir el momento, la distribución y el contenido del aviso enviado a las personas afectadas.
Métodos de Notificación
Las empresas pueden proporcionar la notificación a través de varios métodos:
- Aviso escrito enviado a la última dirección postal conocida
- Aviso por correo electrónico si la persona afectada ha dado su consentimiento para recibir comunicaciones electrónicas
- Aviso telefónico proporcionado directamente a la persona afectada
Aviso Sustitutivo
Conforme a N.C. Gen. Stat. 75-65(e)(4), el aviso sustitutivo está disponible si la empresa demuestra que:
- El costo de proporcionar aviso directo excedería los $250,000, o
- La clase afectada excede las 500,000 personas
Cualquiera de estos dos criterios permite dar aviso sustitutivo a toda la clase afectada. Existen otros dos criterios, y el estatuto limita el alcance de cada uno:
- Si la empresa no cuenta con información de contacto suficiente o con el consentimiento necesario para dar aviso escrito, electrónico o telefónico, el aviso sustitutivo se autoriza únicamente para las personas afectadas que carezcan de esa información de contacto o consentimiento suficientes
- Si la empresa no puede identificar a determinadas personas afectadas, el aviso sustitutivo se autoriza únicamente para esas personas afectadas no identificables
Por lo tanto, una empresa a la que le falten datos de contacto de una parte de la clase afectada no puede usar ese vacío para dar aviso sustitutivo a todos. El aviso directo sigue siendo obligatorio para cada persona a la que la empresa pueda llegar.
El aviso sustitutivo debe consistir en todo lo siguiente: aviso por correo electrónico (cuando la empresa tenga una dirección de correo electrónico), publicación visible en el sitio web de la empresa y notificación a los principales medios de comunicación estatales.

Aplicación y Sanciones
El mecanismo de aplicación de Carolina del Norte es notablemente agresivo en comparación con la mayoría de los estados. Conforme a N.C. Gen. Stat. 75-65(i), una infracción de la Ley de Protección contra el Robo de Identidad constituye una infracción de N.C. Gen. Stat. 75-1.1, que prohíbe las prácticas comerciales desleales o engañosas (UDTP).
Esta clasificación tiene consecuencias importantes:
Derecho de Acción Privado
Conforme a N.C. Gen. Stat. 75-16, cualquier persona perjudicada por una infracción del Capítulo 75 puede presentar una demanda civil. Si se determinan daños, el tribunal debe otorgar el triple del monto de los daños reales.
Ese derecho está expresamente limitado por el propio estatuto de notificación de violaciones. G.S. 75-65(i) tiene dos oraciones, y la segunda establece: "Ningún derecho de acción privado podrá presentarse por parte de un individuo por una infracción de esta sección a menos que dicho individuo resulte perjudicado como consecuencia de la infracción." Un consumidor al que no se le notificó pero que no sufrió ningún perjuicio como resultado de esa falla no tiene reclamo bajo esta sección. Demostrar un perjuicio atribuible a la falla de notificación, distinto del perjuicio causado por la propia violación de datos, es el umbral que impide la mayoría de las demandas basadas únicamente en la falta de aviso.
Daños Triples
La disposición de daños triples conforme a G.S. 75-16 se aplica automáticamente cuando un tribunal determina una infracción de la UDTP y evalúa daños. Esto triplica cualquier monto de daños compensatorios que otorgue el jurado.
Existe una excepción limitada: los daños causados por actos u omisiones de empleados que no ocupan puestos gerenciales no se triplican, a menos que la empresa haya sido negligente en la capacitación, supervisión o monitoreo de esos empleados.
Honorarios de Abogados
Conforme a N.C. Gen. Stat. 75-16.1, el tribunal tiene discreción para otorgar honorarios de abogados razonables, pero solo con base en una determinación específica: a un demandante ganador si la empresa violó la ley intencionalmente y se negó injustificadamente a resolver el asunto, o a un demandado ganador si el demandante sabía o debería haber sabido que la demanda era frívola y maliciosa. Esto aumenta la exposición financiera para las empresas que no cumplen, y también desincentiva las demandas de notificación de violaciones sin fundamento.
Aplicación por el Fiscal General
El Fiscal General de Carolina del Norte también puede iniciar acciones de aplicación conforme al estatuto de la UDTP, buscando medidas cautelares, sanciones civiles y restitución.
Exenciones
Exención por Cumplimiento Federal
Conforme a N.C. Gen. Stat. 75-65(h), una institución financiera que esté sujeta a la Guía Interinstitucional Federal sobre Programas de Respuesta ante el Acceso No Autorizado a Información del Consumidor y Aviso al Cliente (Federal Interagency Guidance Response Programs for Unauthorized Access to Consumer Information and Customer Notice), emitida el 7 de marzo de 2005 por la Junta de Gobernadores del Sistema de la Reserva Federal, la Corporación Federal de Seguro de Depósitos, la Oficina del Contralor de la Moneda y la Oficina de Supervisión de Instituciones de Ahorro, y que la cumpla, se considera en cumplimiento de esta sección. La misma subsección otorga una excepción paralela a una cooperativa de crédito (credit union) que esté sujeta a la Guía Final de la Administración Nacional de Cooperativas de Crédito (NCUA) sobre Programas de Respuesta ante el Acceso No Autorizado a Información de Miembros y Aviso a Miembros, emitida el 14 de abril de 2005, y que la cumpla. Las revisiones, adiciones o sustituciones a cualquiera de las guías también quedan cubiertas.
El estatuto no impone ninguna condición adicional a esta excepción de puerto seguro. Una institución que califica se considera en cumplimiento de toda la sección, la cual ya incluye el deber de notificación al Fiscal General previsto en la subsección (e1).
Entidades Sujetas a HIPAA
Las entidades sujetas a los requisitos de notificación de violaciones de HIPAA y que los cumplen también están exentas, siempre que notifiquen al Fiscal General.
Requisitos de Destrucción de Datos
Carolina del Norte también impone obligaciones para la destrucción de registros de información personal. Conforme a N.C. Gen. Stat. 75-64, las empresas deben tomar medidas razonables para proteger contra el acceso o uso no autorizado de información personal al destruir registros. Los métodos aceptables incluyen triturar, borrar o hacer que la información sea ilegible o indescifrable de otra manera.
Más Leyes de Carolina del Norte
- Leyes de Grabación de Reuniones con IA de Carolina del Norte
- Leyes de Pensión Alimenticia Conyugal de Carolina del Norte
- Leyes de Empleo a Voluntad de Carolina del Norte
- Leyes de Accidentes Automovilísticos de Carolina del Norte
- Leyes de Asientos para Automóvil de Carolina del Norte
- Leyes de Custodia de Menores de Carolina del Norte
- Leyes de Manutención de Menores de Carolina del Norte
- Leyes de Matrimonio de Hecho de Carolina del Norte
- Leyes sobre Deepfakes de Carolina del Norte
- Leyes de Divorcio de Carolina del Norte
- Leyes de Mordeduras de Perro de Carolina del Norte
- Leyes de Emancipación de Carolina del Norte
- Leyes de Eliminación de Antecedentes Penales de Carolina del Norte
- Leyes de Choque y Fuga de Carolina del Norte
- Leyes de Propietarios e Inquilinos de Carolina del Norte
- Leyes del Limón de Carolina del Norte
Este artículo proporciona información legal general sobre las leyes de privacidad de datos de Carolina del Norte y los requisitos de notificación de violaciones de datos. No constituye asesoría legal y no crea una relación abogado-cliente. La respuesta ante una violación de datos implica obligaciones sujetas a plazos. Consulte a un abogado calificado con licencia en Carolina del Norte para obtener orientación específica sobre su situación.
Preguntas frecuentes
¿Con qué rapidez debe una empresa notificar a los residentes de Carolina del Norte sobre una violación de datos?
Carolina del Norte exige la notificación sin demora injustificada conforme a N.C. Gen. Stat. 75-65. No existe un número específico de días. El plazo debe tener en cuenta las necesidades de las fuerzas del orden y la necesidad de la empresa de determinar el alcance de la violación y restaurar la seguridad del sistema.
¿Pueden las personas demandar a una empresa en Carolina del Norte por no proporcionar notificación de una violación de datos?
Sí, pero solo si el individuo resultó perjudicado por la infracción. N.C. Gen. Stat. 75-65(i) establece que ningún derecho de acción privado puede presentarse a menos que el individuo resulte perjudicado como consecuencia de la infracción. Cuando se cumple ese umbral, la infracción constituye una práctica comercial desleal y engañosa conforme a N.C. Gen. Stat. 75-1.1, y el individuo puede demandar conforme a N.C. Gen. Stat. 75-16, donde los daños triples son obligatorios una vez que se determinan los daños. Los honorarios de abogados no son automáticos: conforme a N.C. Gen. Stat. 75-16.1 son discrecionales y requieren una determinación de que la infracción fue intencional y de que la empresa se negó injustificadamente a resolver el asunto.
¿Se debe notificar al Fiscal General de Carolina del Norte sobre cada violación de datos?
Sí. Se debe notificar a la División de Protección al Consumidor del Departamento de Justicia de Carolina del Norte sobre cada violación que afecte a residentes de Carolina del Norte, sin importar su tamaño. También se debe notificar a las agencias de informes crediticios al consumidor cuando la violación afecte a más de 1,000 personas.
¿El cifrado de datos exime a una empresa de la notificación de violaciones en Carolina del Norte?
El cifrado proporciona una excepción de puerto seguro solo si la clave de cifrado no fue comprometida durante la violación. Si se accedió tanto a los datos cifrados como a la clave, la excepción no se aplica y la empresa debe notificar de todos modos a las personas afectadas y al Fiscal General.
¿Qué daños puede otorgar un tribunal en un caso de violación de datos en Carolina del Norte?
Los tribunales deben otorgar el triple de los daños reales evaluados una vez que se determina una infracción de la UDTP. El tribunal también puede otorgar honorarios de abogados razonables, pero solo con base en determinaciones específicas: a un demandante ganador si la infracción fue intencional y la empresa se negó injustificadamente a resolver el asunto, o a un demandado ganador si la demanda fue frívola y maliciosa. Esto hace que Carolina del Norte sea uno de los estados más favorables para los demandantes en litigios de violación de datos.
¿Afectado por una filtración de datos o una violación de privacidad biométrica?
Si sus datos personales quedaron expuestos en una filtración, o si su huella dactilar o escaneo facial se recopiló sin su consentimiento, podría ser elegible para unirse a un reclamo por compensación. Averígüelo gratis y sin compromiso.
Actualizaciones
Se corrigieron las citas de cifrado e información personal, se agregaron los elementos de datos y los requisitos de contenido del aviso que faltaban, y se aclaró que la ley de Carolina del Norte permite una demanda privada por falla de notificación únicamente cuando el individuo resultó perjudicado por la infracción.
Verificado de forma independiente contra las fuentes primarias citadas; ley aplicable revisada en busca de cambios recientes
Ley aplicable revisada en busca de cambios recientes
Revisado y aprobado por un editor
La ley detrás de este artículo
Este artículo se apoya en las disposiciones legales a continuación, conservadas en nuestro propio registro jurídico y obtenidas de la fuente oficial. Toque una sección para leer el texto vigente.
North Carolina General Statutes, Chapter 75: Monopolies, Trusts and Consumer Protection.
§ 75-65Protection from security breachesVigentecitada en 4 de nuestros artículos
(a) Any business that owns or licenses personal information of residents of North Carolina or any business that conducts business in North Carolina that owns or licenses personal information in any form (whether computerized, paper, or otherwise) shall provide notice to the affected person that there has been a security breach following discovery or notification of the breach. The disclosure notification shall be made without unreasonable delay, consistent with the legitimate needs of law enforcement, as provided in subsection (c) of this section, and consistent with any measures necessary to determine sufficient contact information, determine the scope of the breach and restore the reasonable integrity, security, and confidentiality of the data system. For the purposes of this section, personal information shall not include electronic identification numbers, email names or addresses, internet account numbers, internet identification names, parent's legal surname prior to marriage, or a password unless this information would permit access to a person's financial account or resources.
Texto oficial (extracto) · verificado el 2026-08-28 · Lea el texto completo en nuestra biblioteca legal · Verifique en ncleg.gov
Citada en 2 resoluciones judiciales de nuestra colecciónResolución más reciente que la cita en nuestra colección: 2025
Resoluciones que citan esta sección en nuestra colección:
- Rogers v. Keffer, Inc. (District Court, E.D. North Carolina 2017, 243 F. Supp. 3d 650)“…TPA for failing to notify the victim of a security breach. N.C. Gen. Stat. § 75-65 . “Any business that maintains or posse…”
- Rhodes v. Navy Federal Credit Union (District Court, E.D. North Carolina 2025)“…n. Stat. § 53-176; 5) “financial privacy violation,” under N.C. Gen. Stat. § 75-65; and 6) intentional infliction of emot…”
Identificado automáticamente a partir de las opiniones judiciales que citan esta sección; no es un ranking de qué caso prevalece.
§ 75-61DefinitionsVigentecitada en 3 de nuestros artículos
The following definitions apply in this Article: (1) "Business". - A sole proprietorship, partnership, corporation, association, or other group, however organized and whether or not organized to operate at a profit. The term includes a financial institution organized, chartered, or holding a license or authorization certificate under the laws of this State, any other state, the United States, or any other country, or the parent or the subsidiary of any such financial institution. Business shall not include any government or governmental subdivision or agency. (2) "Consumer". - An individual. (3) "Consumer report" or "credit report". - Any written, oral, or other communication of any information by a consumer reporting agency bearing on a consumer's creditworthiness, credit standing, credit capacity, character, general reputation, personal characteristics, or mode of living which is used or expected to be used or collected in whole or in part for the purpose of serving as a factor in establishing the consumer's eligibility for any of the following: a. Credit to be used primarily for personal, family, or household purposes. b. Employment purposes. c.
Texto oficial (extracto) · verificado el 2026-07-29 · Lea el texto completo en nuestra biblioteca legal · Verifique en ncleg.gov
Citada en 4 resoluciones judiciales de nuestra colecciónResolución más reciente que la cita en nuestra colección: 2025
Resoluciones que citan esta sección en nuestra colección:
- Fisher v. Commc'n Workers of Am. (North Carolina Business Court 2008, 2008 NCBC 18)“…nized and whether or not organized to operate at a profit.” N.C. Gen. Stat. § 75-61(1) (2007). {48} A business does not…”
- DiCesare v. Charlotte-Mecklenburg Hosp. Auth. (Supreme Court of North Carolina 2020)“…chase of electricity or other municipal utilities) and N.C.G.S. § 75-61(9) (adopting a separate definition of…”
- Rogers v. Keffer, Inc. (District Court, E.D. North Carolina 2017, 243 F. Supp. 3d 650)“…s and is not subject to further unauthorized disclosure. N.C. Gen. Stat. § 75-61 (14). A plaintiff must bring a claim fo…”
Identificado automáticamente a partir de las opiniones judiciales que citan esta sección; no es un ranking de qué caso prevalece.
Fuentes y referencias
- N.C. Gen. Stat. 75-65 - Protección contra Violaciones de Seguridad(ncleg.gov).gov
- N.C. Gen. Stat. 75-61 - Definiciones(ncleg.gov).gov
- Capítulo 75 Artículo 2A de Carolina del Norte - Ley de Protección contra el Robo de Identidad(ncleg.gov).gov
- Capítulo 75 Artículo 1 de Carolina del Norte - Ley de UDTP(ncleg.gov).gov
- Departamento de Justicia de Carolina del Norte - Información sobre Violaciones de Seguridad(ncdoj.gov).gov
- Departamento de Justicia de Carolina del Norte - Reportar una Violación de Seguridad(ncdoj.gov).gov
- N.C. Gen. Stat. 14-113.20 - Robo de identidad (definición de información identificativa incorporada por G.S. 75-61(10))(ncleg.gov)
- N.C. Gen. Stat. 75-16.1 - Honorarios de abogado(ncleg.gov)