Oklahoma
Leyes de Notificación de Violaciones de Datos de Oklahoma: Reglas de Reporte y Plazos (2026)
Verificado de forma independiente contra fuentes primarias (última auditoría: 15 de agosto de 2026). · Revisado por el equipo editorial de RecordingLaw. · Ley verificada como vigente al 15 de agosto de 2026. · 4 fuentes primarias citadas en esta página. Cómo verificamos nuestro contenido legal

La Ley de Notificación de Violación de Seguridad de Oklahoma, Okla. Stat. tit. 24, Secciones 161 a 166, exige que cualquier empresa que posea información personal informatizada de residentes de Oklahoma proporcione un aviso sin demora injustificada después de determinar que ocurrió una violación o de ser notificada de una. El Proyecto de Ley del Senado 626, vigente desde el 1 de enero de 2026, amplió los datos cubiertos para incluir identificadores biométricos y creó un proceso formal de notificación al Fiscal General.
Los requisitos de notificación de violaciones de datos de Oklahoma sufrieron una reforma importante con la aprobación del Proyecto de Ley del Senado 626, vigente desde el 1 de enero de 2026. La Ley de Notificación de Violación de Seguridad modificada (Okla. Stat. tit. 24, Secciones 161 a 166) amplió la definición de información personal, introdujo un requisito formal de notificación al Fiscal General, estableció límites de sanción específicos y creó una defensa afirmativa de "salvaguardas razonables" que recompensa a las empresas por invertir proactivamente en ciberseguridad.
Esta guía cubre el alcance completo de los requisitos de notificación de violaciones de Oklahoma, tal como fueron modificados por la SB 626, incluida la información personal que activa la ley, quién debe ser notificado, el cronograma, las sanciones de aplicación, las exenciones y cómo la ley se conecta con el marco más amplio de privacidad de datos del estado.

Quién Debe Cumplir con la Ley de Notificación de Violaciones de Oklahoma
La ley de notificación de violaciones de Oklahoma se aplica a cualquier persona o entidad que sea propietaria o tenga licencia de datos informatizados que incluyan información personal de residentes de Oklahoma. La Sección 163(A) basa la cobertura únicamente en la propiedad o licencia de esos datos. No contiene un elemento separado de "realizar negocios en este estado".
Los administradores de datos externos que no son propietarios ni tienen licencia de los datos, pero que los mantienen en nombre de otra entidad, deben notificar al propietario de los datos sobre cualquier violación tan pronto como sea posible después de la determinación de la violación. El propietario de los datos entonces asume la obligación de notificar a los consumidores afectados y a los reguladores.
Las empresas de fuera del estado que poseen datos de residentes de Oklahoma están plenamente sujetas a la ley, porque el deber sigue a los datos y no depende de la presencia física en el estado.
Qué Califica como Violación de Seguridad
Conforme al estatuto modificado, una violación de la seguridad de un sistema significa el acceso y la adquisición no autorizados de datos informatizados no encriptados y no redactados que comprometen la seguridad o confidencialidad de la información personal que la entidad mantiene como parte de una base de datos de información personal de múltiples personas, y que causa, o que la entidad razonablemente cree que ha causado o causará, robo de identidad u otro fraude a un residente de Oklahoma.
La definición se centra en el "acceso y la adquisición no autorizados", lo que significa que ambos elementos deben estar presentes. El simple acceso no autorizado sin adquisición real de datos no activa la notificación.
Excepción de Buena Fe
La adquisición de buena fe de información personal por parte de un empleado o agente de la entidad, con fines relacionados con el negocio de la entidad, no constituye una violación, siempre que la información personal no se use para un propósito no autorizado ni esté sujeta a una divulgación no autorizada adicional.
El Puerto Seguro de Encriptación
Oklahoma proporciona un puerto seguro de encriptación, pero con condiciones importantes. Los datos encriptados o redactados no activan los requisitos de notificación, a menos que:
- Los datos encriptados sean accedidos y adquiridos en forma no encriptada o no redactada, o
- La violación involucre a una persona con acceso a la clave de encriptación, y la entidad razonablemente crea que la violación ha causado o causará robo de identidad u otro fraude
Esto significa que las empresas no pueden confiar únicamente en la encriptación para evitar las obligaciones de notificación si la clave de encriptación también fue comprometida o si el fraude es probable.

Qué Información Personal Activa la Ley
Conforme a la SB 626, la definición de información personal se amplió significativamente. Información personal ahora significa el primer nombre o la inicial del primer nombre y el apellido de una persona, en combinación con cualquiera de los siguientes elementos de datos:
- Número de Seguro Social
- Número de licencia de conducir u otro número de identificación único creado o recopilado por una entidad gubernamental (ampliado por la SB 626, que reemplazó el lenguaje más limitado de "número de tarjeta de identificación estatal emitida en lugar de una licencia de conducir", por lo que este elemento ahora abarca cualquier número de identificación único emitido por el gobierno)
- Número de cuenta financiera, número de tarjeta de crédito o número de tarjeta de débito, en combinación con cualquier código de seguridad, código de acceso o contraseña requeridos
- Datos biométricos (huellas dactilares, escaneos de retina y otra información biométrica identificativa) (nuevo conforme a la SB 626)
- Un identificador electrónico único o código de enrutamiento en combinación con un código de seguridad, código de acceso o contraseña requeridos que permita el acceso a una cuenta financiera de la persona (nuevo conforme a la SB 626)
La adición de datos biométricos es significativa para las empresas que usan relojes de tiempo basados en huellas dactilares, sistemas de reconocimiento facial o autenticación biométrica para aplicaciones móviles e instalaciones seguras. Estos tipos de datos ahora están plenamente cubiertos por el estatuto de notificación.
La información personal no incluye información obtenida legalmente de fuentes disponibles públicamente o de registros gubernamentales federales, estatales o locales puestos legalmente a disposición del público en general.
Cronograma de Notificación
Oklahoma no impone un plazo fijo único para notificar a las personas afectadas. El estatuto exige la notificación "sin demora injustificada", en consonancia con las necesidades legítimas de las fuerzas del orden y cualquier medida necesaria para determinar el alcance de la violación y restaurar la integridad del sistema.
Sin embargo, la SB 626 introdujo un plazo específico de 60 días para la notificación al Fiscal General. Cuando una violación afecta a 500 o más residentes de Oklahoma, la entidad debe notificar al Fiscal General sin demora injustificada y a más tardar 60 días después de proporcionar el aviso a los residentes.
Las fuerzas del orden pueden solicitar un retraso si la notificación obstaculizaría una investigación penal. Una vez que las fuerzas del orden determinan que la notificación ya no se verá obstaculizada, la entidad debe proporcionar el aviso sin demora injustificada.
Quién Debe Ser Notificado
Personas Afectadas
Todo residente de Oklahoma cuya información personal haya sido comprometida de manera que cause o razonablemente se crea que causará robo de identidad u otro fraude debe recibir notificación.
Fiscal General
Conforme a la SB 626, se debe notificar al Fiscal General de Oklahoma cuando una violación afecta a 500 o más residentes de Oklahoma. La notificación al Fiscal General debe hacerse sin demora injustificada y a más tardar 60 días después de proporcionar el aviso a los residentes afectados. La Sección 163(E)(1) especifica el contenido. El aviso debe incluir:
- La fecha de la violación
- La fecha de su determinación
- La naturaleza de la violación
- El tipo de información personal expuesta
- El número de residentes de Oklahoma afectados
- El impacto monetario estimado de la violación, en la medida en que pueda determinarse
- Cualquier salvaguarda razonable que emplee la entidad
Agencias de Informes Crediticios
La ley de Oklahoma no exige notificar a las agencias de informes crediticios sobre una violación en otro negocio. La única disposición específica sobre agencias de informes crediticios funciona en sentido contrario: una violación en una entidad que es en sí misma una agencia de informes crediticios está exenta del deber de notificación al Fiscal General a menos que afecte a 1,000 o más residentes de Oklahoma, un umbral más alto que la exención de 500 residentes que se aplica a otras entidades.
Métodos de Notificación
Las empresas pueden proporcionar notificación mediante:
- Aviso escrito enviado a la última dirección postal conocida de la persona
- Aviso electrónico conforme a la Ley federal E-SIGN
- Aviso telefónico directamente a la persona afectada
Aviso Sustitutivo
El aviso sustitutivo está disponible si la entidad demuestra que:
- El costo de proporcionar el aviso superaría los $50,000, o
- La clase afectada supera las 100,000 personas, o
- La entidad no cuenta con información de contacto o consentimiento suficiente
Los umbrales de aviso sustitutivo de Oklahoma son notablemente más bajos que los de la mayoría de los estados ($50,000 de costo y 100,000 personas, frente a los más comunes $250,000 y 500,000). El aviso sustitutivo debe incluir cualquiera de dos de los siguientes: aviso por correo electrónico (cuando esté disponible), publicación visible en el sitio web de la entidad, o notificación a los principales medios de comunicación estatales.

Aplicación y Sanciones
Sanciones Civiles
La SB 626 estableció límites de sanción específicos:
- Hasta $150,000 por violación. El Fiscal General o un fiscal de distrito puede obtener daños reales más una sanción civil que no exceda los $150,000 por violación, o por serie de violaciones de naturaleza similar determinadas en una sola investigación. Esa cifra es un límite máximo, no un monto fijo ni predeterminado. La Sección 165(B) dispone que las sanciones se basen en la magnitud de la violación, el grado en que la propia conducta de la entidad contribuyó a ella, y cualquier incumplimiento en proporcionar el aviso que exige la Sección 163
- $75,000 por violación para una entidad que no utiliza salvaguardas razonables pero sí proporciona el aviso requerido. Esa entidad no está sujeta en absoluto a la sanción de la Sección 165(B), pero conforme a la Sección 165(C)(2) está sujeta a daños reales y a una sanción civil de $75,000
La Defensa Afirmativa de Salvaguardas Razonables
Una de las adiciones más significativas de la SB 626 es la defensa afirmativa de "salvaguardas razonables". Una entidad que demuestra que implementó salvaguardas razonables al momento de la violación y proporcionó el aviso conforme al estatuto no está sujeta a sanciones civiles y puede plantear el cumplimiento como una defensa afirmativa en acciones civiles.
Las salvaguardas razonables se definen como políticas y prácticas que garantizan que la información personal esté segura, tomando en consideración el tamaño de la entidad y el tipo y la cantidad de información personal que mantiene. Las medidas calificadas incluyen:
- Realizar evaluaciones de riesgo periódicas
- Implementar defensas técnicas y físicas por capas
- Capacitar a los empleados en el manejo de información personal
- Establecer un plan de respuesta a incidentes
Esta disposición incentiva a las empresas a invertir en medidas proactivas de ciberseguridad en lugar de tratar la notificación de violaciones como una obligación puramente reactiva.
Sin Derecho de Acción Privado
El estatuto de notificación de violaciones de Oklahoma no crea un derecho de acción privado. Las personas no pueden demandar directamente a las empresas conforme a esta ley por fallas en la notificación de violaciones. La aplicación la maneja el Fiscal General.
Exenciones
Exenciones por Cumplimiento Federal
Las entidades que mantienen sus propios procedimientos de notificación como parte de una política de privacidad o seguridad de la información se consideran en cumplimiento, siempre que dichos procedimientos sean consistentes con los requisitos de tiempo de la Ley de Notificación de Violación de Seguridad. La Sección 164(A) establece una prueba de tiempo, no una prueba general de qué tan exhaustivos son los procedimientos.
Las instituciones financieras que cumplen con la guía interagencial de la Ley Gramm-Leach-Bliley sobre notificación de violaciones, las entidades que cumplen con la Ley de Protección de Ciberseguridad de Hospitales de Oklahoma de 2023 o con los requisitos de notificación de violaciones de la HIPAA, y las entidades que cumplen con las normas de notificación de su propio regulador federal primario o funcional, se consideran todas en cumplimiento de los requisitos de notificación individual de Oklahoma. Ese puerto seguro se aplica únicamente si la entidad también proporciona el aviso al Fiscal General exigido conforme a la Sección 163(E).
Qué Cambió con la SB 626 (Resumen)
Para las empresas ya familiarizadas con la ley de notificación de violaciones anterior de Oklahoma, estos son los cambios clave vigentes desde el 1 de enero de 2026:
| Característica | Antes de la SB 626 | Después de la SB 626 |
|---|---|---|
| Información personal | SSN, licencia de conducir o tarjeta de identificación estatal, cuentas financieras | Se añadieron datos biométricos e identificadores electrónicos únicos, y se amplió el elemento de licencia de conducir a cualquier número de identificación único creado o recopilado por una entidad gubernamental |
| Notificación al Fiscal General | No requerida | Requerida a partir de 500+ residentes afectados |
| Plazo del Fiscal General | N/A | 60 días después del aviso al consumidor |
| Límite de sanción | No especificado | Hasta $150,000 por violación más daños reales; $75,000 más daños reales si se notifica sin salvaguardas; $0 si se notifica con salvaguardas |
| Defensa de salvaguardas razonables | No disponible | Defensa afirmativa completa |
| Notificación a agencias de informes crediticios | N/A | No requerida (las agencias de informes crediticios obtienen una exención de notificación al Fiscal General de 1,000 residentes, frente a 500 para otras entidades) |
Más Leyes de Oklahoma
- Leyes de Grabación de Reuniones con IA de Oklahoma
- Leyes de Pensión Alimenticia de Oklahoma
- Leyes de Empleo a Voluntad de Oklahoma
- Leyes de Accidentes de Auto de Oklahoma
- Leyes de Asientos de Seguridad para Niños de Oklahoma
- Leyes de Custodia de los Hijos de Oklahoma
- Leyes de Manutención de los Hijos de Oklahoma
- Leyes de Matrimonio de Hecho de Oklahoma
- Leyes de Deepfake de Oklahoma
- Leyes de Divorcio de Oklahoma
- Leyes de Mordedura de Perro de Oklahoma
- Leyes de Emancipación de Oklahoma
- Leyes de Eliminación de Antecedentes de Oklahoma
- Leyes de Atropello y Fuga de Oklahoma
- Leyes de Propietarios e Inquilinos de Oklahoma
- Leyes Limón de Oklahoma
Este artículo proporciona información legal general sobre las leyes de privacidad de datos de Oklahoma y los requisitos de notificación de violaciones. No constituye asesoría legal ni crea una relación abogado-cliente. La respuesta a violaciones de datos implica obligaciones sensibles al tiempo. Consulte a un abogado calificado con licencia en Oklahoma para obtener orientación específica sobre su situación.
Preguntas frecuentes
¿Cuándo entra en vigor la ley modificada de notificación de violaciones de datos de Oklahoma?
El Proyecto de Ley del Senado 626 entró en vigor el 1 de enero de 2026. La Sección 166 aplica la Ley a la determinación o notificación de una violación de la seguridad del sistema que ocurra en o después de esa fecha. La SB 626 reemplazó la referencia anterior a «descubrimiento» por «determinación o notificación», por lo que una violación determinada antes del 1 de enero de 2026 pero notificada en o después de esa fecha se rige por la Ley modificada.
¿Con qué rapidez debe una empresa notificar a los residentes de Oklahoma sobre una violación de datos?
Oklahoma exige la notificación a las personas afectadas sin demora injustificada. Para la notificación al Fiscal General (requerida cuando se ven afectados 500 o más residentes), el plazo es de 60 días a partir de proporcionar el aviso a los residentes.
¿La ley de notificación de violaciones de Oklahoma ahora cubre los datos biométricos?
Sí. La SB 626 amplió la definición de información personal para incluir datos biométricos como huellas dactilares y escaneos de retina. Las empresas que usan sistemas de autenticación biométrica (relojes de tiempo con huellas dactilares, reconocimiento facial) ahora deben tratar esos datos como protegidos conforme al estatuto de notificación de violaciones.
¿Qué es la defensa afirmativa de salvaguardas razonables en Oklahoma?
Conforme a la SB 626, las empresas que pueden demostrar que implementaron salvaguardas razonables (evaluaciones de riesgo, defensas por capas, capacitación de empleados y un plan de respuesta a incidentes) y proporcionaron un aviso oportuno no están sujetas a ninguna sanción civil y pueden usar el cumplimiento como una defensa afirmativa en acciones civiles. Las entidades que carecieron de salvaguardas razonables pero aun así proporcionaron un aviso oportuno están sujetas a daños reales y a una sanción civil de $75,000, en lugar de la sanción de hasta $150,000 por violación que autoriza la Sección 165(B).
¿Pueden las personas demandar a una empresa en Oklahoma por no proporcionar la notificación de violación?
No. El estatuto de notificación de violaciones de Oklahoma no crea un derecho de acción privado. Solo el Fiscal General puede iniciar acciones de aplicación. Sin embargo, las personas pueden tener reclamos conforme a otras teorías legales, como negligencia o incumplimiento de contrato.
¿Afectado por una filtración de datos o una violación de privacidad biométrica?
Si sus datos personales quedaron expuestos en una filtración, o si su huella dactilar o escaneo facial se recopiló sin su consentimiento, podría ser elegible para unirse a un reclamo por compensación. Averígüelo gratis y sin compromiso.
Actualizaciones
Se corrigió el contenido del aviso al Fiscal General, el elemento de datos de licencia de conducir, la estructura de sanciones civiles, el estándar del puerto seguro de procedimientos propios y el desencadenante de la fecha de vigencia para reflejar el texto inscrito de la SB 626 y las Secciones 162 a 166 vigentes, y se eliminó un requisito de cobertura que el estatuto no contiene.
Verificado de forma independiente contra las fuentes primarias citadas; ley aplicable revisada en busca de cambios recientes
Revisado y aprobado por un editor
La ley detrás de este artículo
Este artículo se apoya en las disposiciones legales a continuación, conservadas en nuestro propio registro jurídico y obtenidas de la fuente oficial. Toque una sección para leer el texto vigente.
Oklahoma Statutes, Title 24: DEBTOR AND CREDITOR
§ 163Duty to provide notice of breachVigentecitada en 3 de nuestros artículos
A. An individual or entity that owns or licenses computerized data that includes personal information shall provide notice of any breach of the security of the system following determination or notification of the breach of the security of the system to any resident of this state whose unencrypted and unredacted personal information was or is reasonably believed to have been accessed and acquired by an unauthorized person and that causes, or the individual or entity reasonably believes has caused or will cause, identity theft or other fraud to any resident of this state. Except as provided in subsection D of this section or in order to take any measures necessary to determine the scope of the breach and to restore the reasonable integrity of the system, the disclosure shall be made without unreasonable delay. B.
Texto oficial (extracto) · verificado el 2026-08-28 · Lea el texto completo en nuestra biblioteca legal · Verifique en oklegislature.gov
Fuentes y referencias
- Oklahoma SB 626 (Inscrito) - Enmienda a la Ley de Notificación de Violación de Seguridad(oklegislature.gov).gov
- Información del Proyecto de Ley SB 626 - Legislatura de Oklahoma(oklegislature.gov).gov
- Oficina del Fiscal General de Oklahoma(oklahoma.gov).gov
- OMES de Oklahoma - Violaciones de Ciberseguridad(oklahoma.gov).gov
- Okla. Stat. tit. 24, Secciones 161 a 166, Ley de Notificación de Violación de Seguridad (Estatutos de Oklahoma, Título 24)(oklegislature.gov)