Tennessee
Leyes de Notificación de Violación de Datos de Tennessee: Reglas de Reporte y Plazos (2026)
Verificado de forma independiente contra fuentes primarias (última auditoría: 15 de agosto de 2026). · Revisado por el equipo editorial de RecordingLaw. · Ley verificada como vigente al 15 de agosto de 2026. · 4 fuentes primarias citadas en esta página. Cómo verificamos nuestro contenido legal

Tennessee exige que las empresas notifiquen a los residentes afectados por una violación de datos a más tardar 45 días después del descubrimiento, según Tenn. Code Ann. 47-18-2107. La ley se aplica a cualquier entidad que realice negocios en Tennessee y que posea o tenga bajo licencia datos computarizados que contengan información personal de residentes del estado.
La ley de notificación de violación de datos de Tennessee está codificada en Tenn. Code 47-18-2107 dentro de la Identity Theft Deterrence Act del estado (Parte 21 de la Ley de Protección al Consumidor de Tennessee). Promulgado originalmente en 2005, el estatuto recibió enmiendas significativas en 2016 y 2017 que añadieron un plazo firme de notificación de 45 días y requisitos técnicos de cifrado.
Si su negocio maneja información personal perteneciente a residentes de Tennessee, una violación de datos activa obligaciones específicas de notificación. Tennessee se destaca entre los estados por otorgar un derecho de acción privada a los consumidores perjudicados, lo que permite a las personas demandar tanto por daños como por medidas cautelares.
Esta guía cubre los requisitos completos bajo la ley de Tennessee, incluyendo cómo se conectan con el marco más amplio de las leyes de privacidad de datos de Tennessee.
Quién Debe Cumplir
La ley de Tennessee se aplica a cualquier "responsable de la información" (information holder), lo cual incluye a cualquier persona o negocio que realice negocios en Tennessee y que posea o tenga bajo licencia datos computarizados que incluyan información personal de residentes de Tennessee. Las agencias estatales y las subdivisiones políticas también están cubiertas.
La ley también se aplica a los administradores de datos externos (third-party data maintainers). Cualquier entidad que mantenga datos computarizados en nombre de otra entidad debe notificar al propietario o licenciatario de los datos dentro de los 45 días posteriores al descubrimiento de una violación. El propietario de los datos entonces asume la obligación de notificar a los consumidores afectados.
Exenciones de la Ley Federal
La Sección 47-18-2107(i) establece que la sección "no aplica a ningún responsable de la información que esté sujeto a" ninguno de los siguientes marcos federales:
- Título V de la Gramm-Leach-Bliley Act (GLBA) para instituciones financieras
- Health Insurance Portability and Accountability Act (HIPAA) (Ley de Portabilidad y Responsabilidad del Seguro Médico), según fue ampliada por la HITECH Act, para entidades de atención médica cubiertas y sus asociados comerciales
Lea la exención con cuidado: se basa en el estatus, no en la conducta. Un responsable de la información sujeto al Título V de GLBA o a HIPAA queda fuera de la Sección 47-18-2107 por completo, y el estatuto no condiciona eso a que la entidad realmente siga sus procedimientos federales de notificación. Una entidad cubierta que maneja mal un aviso federal no vuelve, por ese solo hecho, a caer bajo el deber de 45 días de Tennessee ni bajo el derecho de acción privada de la subsección (h).
Estas entidades sí siguen debiendo sus obligaciones federales de notificación de violaciones, que se hacen cumplir bajo la ley federal y no bajo la Sección 47-18-2107.
Qué Activa la Notificación
Bajo la Sección 47-18-2107, una "violación de la seguridad del sistema" (breach of system security) significa la adquisición no autorizada de datos computarizados que compromete materialmente la seguridad, confidencialidad o integridad de la información personal mantenida por el responsable de la información.
El término clave es "compromete materialmente". No todo acceso no autorizado activa la notificación. La violación debe afectar materialmente la seguridad de la información personal, lo que otorga a las entidades cierta flexibilidad para evaluar si un incidente técnico alcanza el nivel de una violación reportable.
Excepción de Buena Fe
La adquisición de buena fe de información personal por parte de un empleado o agente del responsable de la información no constituye una violación, siempre que la información no sea utilizada ni esté sujeta a una divulgación no autorizada adicional.
Puerto Seguro de Cifrado

Tennessee ofrece un puerto seguro de cifrado vinculado a un estándar federal específico. Bajo la enmienda de 2017 (SB 547, Public Chapter 91, vigente desde el 4 de abril de 2017), los datos cifrados de conformidad con el Federal Information Processing Standard (FIPS) 140-2 (Estándar Federal de Procesamiento de Información) están protegidos de los requisitos de notificación de violaciones, siempre que el proceso o la clave de descifrado no hayan sido también adquiridos, divulgados o utilizados sin autorización durante la violación.
Este es un estándar más específico que el que exigen muchos otros estados. FIPS 140-2 es el estándar del gobierno federal para módulos criptográficos, lo que significa que las empresas deben usar métodos de cifrado validados y no simplemente cualquier algoritmo de cifrado.
Información Personal que Activa la Ley
La definición de información personal de Tennessee es relativamente restringida en comparación con estados que han actualizado sus leyes en años recientes. Bajo la Sección 47-18-2107, información personal significa el nombre o la inicial del nombre y el apellido de una persona, en combinación con uno o más de los siguientes elementos de datos:
- Número de Seguro Social
- Número de licencia de conducir
- Número de cuenta, tarjeta de crédito o tarjeta de débito, en combinación con cualquier código de seguridad, código de acceso o contraseña requerida que permita el acceso a la cuenta financiera de la persona
Lo Que la Ley de Tennessee No Cubre
La definición no se extiende a:
- Información médica o de salud
- Números de identificación de seguro médico
- Datos biométricos
- Números de pasaporte
- Credenciales de correo electrónico (nombres de usuario con contraseñas)
- Números de identificación fiscal (distintos del SSN)
La información personal no incluye información puesta legalmente a disposición del público en general a partir de registros gubernamentales federales, estatales o locales, ni información que haya sido redactada o inutilizada de otra manera.
El Plazo de Notificación de 45 Días

La notificación debe realizarse a más tardar 45 días después del descubrimiento o notificación de la violación de la seguridad del sistema. Ese plazo proviene de la enmienda de 2016 (SB 2005, Public Chapter 692, vigente desde el 1 de julio de 2016), que reemplazó el lenguaje anterior de plazo abierto del estatuto por un número fijo de días.
La enmienda de 2017 es un cambio distinto. La SB 547 reescribió las disposiciones de cifrado, como se describió anteriormente. No estableció el plazo de 45 días.
Retraso por Solicitud de las Autoridades
La notificación puede retrasarse si una agencia de las fuerzas del orden determina que la notificación obstaculizará una investigación criminal. Una vez que las autoridades determinen que la notificación ya no comprometerá la investigación, el responsable de la información debe proporcionar la notificación dentro de los 45 días posteriores a esa determinación.
Responsables de Datos de Terceros
Cuando un tercero que mantiene datos en nombre de otra entidad descubre una violación, ese tercero debe notificar al propietario o licenciatario de los datos dentro de los 45 días. El propietario de los datos entonces tiene su propio plazo de 45 días para notificar a los consumidores afectados.
Quién Debe Ser Notificado
Personas Afectadas
Todo residente de Tennessee cuya información personal haya sido, o razonablemente se crea que haya sido, adquirida por una persona no autorizada debe recibir notificación.
Agencias de Informes Crediticios (Umbral de 1,000+)
Cuando un responsable de la información debe notificar a más de 1,000 personas a la vez, también debe notificar, sin demora injustificada, a todas las agencias de informes crediticios de alcance nacional (Equifax, Experian y TransUnion) sobre el momento, la distribución y el contenido de los avisos a los consumidores.
Sin Notificación Obligatoria al Fiscal General
El estatuto de notificación de violaciones de Tennessee no exige la notificación directa al Fiscal General para violaciones del sector privado. Esto es inusual entre los estados que han modernizado sus leyes de notificación de violaciones. El Fiscal General de Tennessee tiene autoridad de aplicación bajo la Ley de Protección al Consumidor de Tennessee, pero no recibe reportes obligatorios de violaciones bajo la Sección 47-18-2107.
Para las agencias estatales, una disposición separada (Tenn. Code 8-4-119) exige la notificación al Contralor del Tesoro dentro de los cinco días hábiles posteriores a una violación confirmada o sospechada.
Métodos de Notificación
Tennessee permite dos métodos principales de notificación:
- Aviso escrito enviado a la persona
- Aviso electrónico, si es conforme con la ley federal E-SIGN Act (15 U.S.C. 7001) o si la comunicación electrónica es el método principal de comunicación de la entidad con el residente
Aviso Sustitutivo
El aviso sustitutivo está disponible cuando el costo excede los $250,000, el grupo afectado excede las 500,000 personas, o la entidad carece de información de contacto suficiente. El aviso sustitutivo requiere los tres elementos siguientes: aviso por correo electrónico a las direcciones disponibles, publicación visible en el sitio web de la entidad, y notificación a los medios de comunicación en todo el estado.
Sus Propios Procedimientos de Notificación
La subsección (f) de la Sección 47-18-2107 añade una vía de cumplimiento independiente que las empresas suelen pasar por alto. Un responsable de la información que mantiene sus propios procedimientos de notificación como parte de una política de seguridad de la información para el tratamiento de información personal, cuando esa política es, por lo demás, consistente con los requisitos de plazo de la sección, cumple con el estatuto al notificar a las personas afectadas conforme a esas políticas.
Esto cubre la mecánica de cómo se emite el aviso, no el plazo. La política debe ser consistente con los plazos de la sección, por lo que el plazo de 45 días sigue rigiendo.
Sanciones y Aplicación de la Ley
Derecho de Acción Privada

Tennessee es uno de los estados que otorga un derecho de acción privada por violaciones de notificación de brechas. Bajo la Sección 47-18-2107, cualquier cliente de un responsable de la información (que sea una persona o entidad comercial, no una agencia estatal) que resulte perjudicado por una infracción puede iniciar una acción civil para:
- Recuperar daños resultantes de la infracción
- Obtener medidas cautelares para impedir que el responsable de la información cometa nuevas infracciones
Estos derechos son acumulativos, lo que significa que existen además de cualquier otro derecho o remedio disponible bajo la ley.
La Sección 47-18-2104 rige cómo procede esta acción privada. La demanda debe presentarse dentro de los dos años posteriores a la fecha en que surge la responsabilidad; si el responsable de la información ocultó la infracción, el período de dos años comienza a contar desde el momento en que la persona la descubre. El demandante debe notificar al Fiscal General una copia de la demanda y, posteriormente, de cualquier sentencia. Si el tribunal determina que la infracción involucró un robo de identidad cometido de manera intencional o deliberada, puede otorgar daños triplicados (3x), y el tribunal puede otorgar al demandante que prevalezca honorarios de abogados razonables y costos.
Si Una Demanda Colectiva Está Disponible Es Una Cuestión No Resuelta
El Tennessee Code 47-18-109(g) prohíbe las demandas colectivas que buscan daños por un acto o práctica desleal o engañosa declarada ilegal bajo la Parte 1 de la Ley de Protección al Consumidor. Esa prohibición está incorporada en la Parte 1. El derecho de acción privada por notificación de violaciones se encuentra en la Parte 21 (Sección 47-18-2107(h), regida procesalmente por la Sección 47-18-2104), que no contiene una restricción propia sobre demandas colectivas.
El contraargumento se encuentra en la misma parte que el estatuto de violaciones. La Sección 47-18-2106(b) establece que "para efectos de la aplicación de la Ley de Protección al Consumidor de Tennessee, cualquier infracción de esta parte se interpretará como un acto o práctica desleal o engañosa que afecta el comercio, sujeta a las sanciones y remedios previstos en dicha ley". Un demandado usaría ese lenguaje de equiparación para argumentar que una reclamación de notificación de violaciones bajo la Parte 21 es, para efectos de la Ley de Protección al Consumidor, exactamente el tipo de acto desleal o engañoso que alcanza la prohibición de demandas colectivas de la Parte 1.
Trate esto como una cuestión disputada y no como algo resuelto. No planifique un caso asumiendo que una demanda colectiva está disponible; consulte con un abogado de Tennessee cómo están interpretando los tribunales la Sección 47-18-2106(b) frente a la Sección 47-18-109(g).
Aplicación por el Fiscal General
El Fiscal General de Tennessee tiene la autoridad para hacer cumplir la ley de notificación de violaciones según la Parte 21 de la Ley de Protección al Consumidor de Tennessee. Según Tenn. Code 47-18-2105(d), una infracción es sancionable con una multa civil equivalente al monto mayor entre los siguientes: $10,000, $5,000 por cada día que se haya usurpado la identidad de una persona, o 10 veces el monto obtenido o que se intentó obtener mediante el robo de identidad. Esta sanción es acumulativa con otros remedios disponibles bajo la Ley de Protección al Consumidor de Tennessee, y el Fiscal General también puede buscar medidas cautelares y restitución al consumidor por infracciones.
La Tennessee Information Protection Act (TIPA)
Tennessee promulgó la Tennessee Information Protection Act (TIPA) en 2023, con fecha de entrada en vigor el 1 de julio de 2025. La TIPA es una ley integral de privacidad del consumidor que crea nuevas obligaciones para los controladores de datos, incluyendo requisitos sobre minimización de datos, limitación de propósito y derechos del consumidor.
La TIPA no reemplaza los requisitos de notificación de violaciones de la Sección 47-18-2107. Las dos leyes operan de manera independiente: la TIPA rige cómo las empresas recopilan y usan la información personal, mientras que la Sección 47-18-2107 rige lo que ocurre cuando esa información sufre una violación.
Más Leyes de Tennessee
- Leyes de Grabación de Reuniones con IA de Tennessee
- Leyes de Pensión Alimenticia Conyugal de Tennessee
- Leyes de Empleo a Voluntad de Tennessee
- Leyes de Accidentes de Auto de Tennessee
- Leyes de Asientos de Auto para Niños de Tennessee
- Leyes de Custodia de Menores de Tennessee
- Leyes de Manutención de Menores de Tennessee
- Leyes de Matrimonio de Hecho de Tennessee
- Leyes de Deepfakes de Tennessee
- Leyes de Divorcio de Tennessee
- Leyes de Mordeduras de Perro de Tennessee
- Leyes de Emancipación de Tennessee
- Leyes de Eliminación de Antecedentes Penales de Tennessee
- Leyes de Choque y Fuga de Tennessee
- Leyes de Propietarios e Inquilinos de Tennessee
- Leyes del Limón de Tennessee
Este artículo proporciona información legal general sobre las leyes de privacidad de datos de Tennessee y los requisitos de notificación de violaciones. No constituye asesoría legal y no crea una relación abogado-cliente. La respuesta a una violación de datos implica obligaciones sensibles al tiempo. Consulte a un abogado calificado con licencia en Tennessee para obtener orientación específica sobre su situación.
Preguntas frecuentes
¿Con qué rapidez debe una empresa notificar a los residentes de Tennessee después de una violación de datos?
Tennessee exige la notificación a más tardar 45 días después del descubrimiento o notificación de la violación. Ese plazo fue añadido por la enmienda de 2016 (SB 2005, Public Chapter 692). Si las autoridades solicitan un retraso, la notificación debe ocurrir dentro de los 45 días posteriores a que las autoridades determinen que la notificación no comprometerá la investigación.
¿Pueden las personas demandar por violaciones de notificación de brechas en Tennessee?
Sí. Tennessee otorga un derecho de acción privada a cualquier cliente de un responsable de la información que resulte perjudicado por una infracción. Los clientes pueden demandar por daños y buscar medidas cautelares para detener nuevas infracciones. Si esas reclamaciones pueden proceder como demanda colectiva es una cuestión no resuelta: la prohibición de demandas colectivas de la Ley de Protección al Consumidor en la Sección 47-18-109(g) está incorporada en la Parte 1, mientras que la acción de notificación de violaciones se encuentra en la Parte 21, pero la Sección 47-18-2106(b) considera cualquier infracción de la Parte 21 como un acto o práctica desleal o engañosa sujeta a los remedios de la Ley de Protección al Consumidor, lo cual un demandado invocaría para aplicar la prohibición.
¿Exige Tennessee que las empresas notifiquen al Fiscal General sobre una violación de datos?
No. El estatuto de notificación de violaciones de Tennessee (47-18-2107) no exige la notificación directa al Fiscal General para violaciones del sector privado. Las agencias de informes crediticios deben ser notificadas cuando se ven afectadas más de 1,000 personas. Las agencias estatales deben notificar por separado al Contralor del Tesoro dentro de los cinco días hábiles bajo Tenn. Code 8-4-119.
¿Qué estándar de cifrado exige Tennessee para la protección de puerto seguro?
Tennessee vincula su puerto seguro de cifrado al Federal Information Processing Standard (FIPS) 140-2, el estándar del gobierno federal para módulos criptográficos. Los datos cifrados de conformidad con FIPS 140-2 quedan excluidos de la notificación de violaciones, siempre que la clave de descifrado no también se haya visto comprometida. Esta regla de cifrado proviene de la enmienda de 2017 (SB 547, Public Chapter 91).
¿La ley de notificación de violaciones de Tennessee cubre información médica o de salud?
No. La definición de información personal de Tennessee solo cubre números de Seguro Social, números de licencia de conducir y números de cuentas financieras con códigos de seguridad. La información médica, los datos de seguro médico, los datos biométricos y las credenciales de correo electrónico no están cubiertos. Las entidades de atención médica sujetas a HIPAA quedan completamente fuera de la Sección 47-18-2107 bajo la subsección (i) y tienen obligaciones federales separadas de notificación de violaciones.
¿Afectado por una filtración de datos o una violación de privacidad biométrica?
Si sus datos personales quedaron expuestos en una filtración, o si su huella dactilar o escaneo facial se recopiló sin su consentimiento, podría ser elegible para unirse a un reclamo por compensación. Averígüelo gratis y sin compromiso.
Actualizaciones
Se corrigió la exención de GLBA/HIPAA para reflejar que depende de estar sujeto a esas leyes federales y no de haberlas cumplido, se reatribuyó el plazo de 45 días a la enmienda de 2016 en lugar de la enmienda de cifrado de 2017, se añadió la vía de cumplimiento de la subsección (f) para procedimientos propios de notificación, y se matizó la sección de demandas colectivas para reflejar el contraargumento bajo Tenn. Code 47-18-2106(b).
Verificado de forma independiente contra las fuentes primarias citadas; ley aplicable revisada en busca de cambios recientes
Ley aplicable revisada en busca de cambios recientes
Ley aplicable revisada en busca de cambios recientes
Revisado y aprobado por un editor
La ley detrás de este artículo
Este artículo se apoya en las disposiciones legales a continuación, conservadas en nuestro propio registro jurídico y obtenidas de la fuente oficial. Toque una sección para leer el texto vigente.
Tennessee Code Annotated
§ 47-18-2107Release of personal consumer information.Vigentecitada en 3 de nuestros artículos
(a) As used in this section: (1) “Breach of system security”: (A) Means the acquisition of the information set out in subdivision (a)(1)(A)(i) or (a)(1)(A)(ii) by an unauthorized person that materially compromises the security, confidentiality, or integrity of personal information maintained by…
Texto oficial (extracto) · verificado el 2026-08-28 · Lea el texto completo en nuestra biblioteca legal
United States Code Title 15
§ 7001General rule of validityVigentecitada en 18 de nuestros artículos
Notwithstanding any statute, regulation, or other rule of law (other than this subchapter and subchapter II), with respect to any transaction in or affecting interstate or foreign commerce— a signature, contract, or other record relating to such transaction may not be denied legal effect, validity, or enforceability solely because it is in electronic form; and a contract relating to such transaction may not be denied legal effect, validity, or enforceability solely because an electronic signature or electronic record was used in its formation. This subchapter does not— limit, alter, or otherwise affect any requirement imposed by a statute, regulation, or rule of law relating to the rights and obligations of persons under such statute, regulation, or rule of law other than a requirement that contracts or other records be written, signed, or in nonelectronic form; or require any person to agree to use or accept electronic records or electronic signatures, other than a governmental agency with respect to a record other than a contract to which it is a party.
Texto oficial (extracto) · verificado el 2026-07-28 · Lea el texto completo en nuestra biblioteca legal · Verifique en uscode.house.gov
Citada en 132 resoluciones judiciales de nuestra colecciónResolución más reciente que la cita en nuestra colección: 2026
En los tribunales (resumen editorial, verificado de forma independiente):Metropolitan Regional Information Systems v. American Home Realty Network (2012) aplicó 15 U.S.C. 7001(a) y sostuvo que un proceso de cesión electrónica cumplía el requisito de escrito firmado del artículo 204(a). Blatt v. Capital One Auto Finance (2017) sostuvo que las divulgaciones del 7001(c) no aplicaban cuando el registro se entregó en papel.
Resoluciones que citan esta sección en nuestra colección:
- Metropolitan Regional Information Systems, Inc. v. American Home Realty Network, Inc. (District Court, D. Maryland 2012, 904 F. Supp. 2d 530)✓Los suscriptores cedieron a una base de datos inmobiliaria los derechos de autor de sus fotos al subirlas bajo un contrato de términos de uso en línea; el tribunal se apoyó en E-SIGN, 15 U.S.C. sección 7001, para sostener que esas cesiones electrónicas cumplían el requisito de firma escrita.
- Cutrone v. Mortgage Electronic Registration Systems, Inc. (District Court, E.D. New York 2013, 981 F. Supp. 2d 144)✓Unos propietarios demandaron a MERS en un tribunal estatal por un segundo impuesto de registro hipotecario sobre una hipoteca E-Sign; MERS lo trasladó invocando 15 U.S.C. sección 7001, pero el tribunal sostuvo que esa ley no crea una acción privada, sino a lo sumo una defensa federal que no sustenta la remoción, y devolvió el caso.
- Blatt v. Capital One Auto Finance, Inc. (District Court, M.D. Tennessee 2017, 237 F. Supp. 3d 688)“…legal effect ..solely because it is in electronic form[.]” 15 U.S.C. § 7001 (a)(1).. Furthermore, it mandates that…”
Identificado automáticamente a partir de las opiniones judiciales que citan esta sección; no es un ranking de qué caso prevalece.
Fuentes y referencias
- Tenn. Code 47-18-2107 - Divulgación de Información Personal del Consumidor(law.justia.com)
- Fiscal General de Tennessee - Leyes del Consumidor(tn.gov).gov
- Contralor de Tennessee - Presentación en Línea de Violaciones de Datos(comptroller.tn.gov).gov
- Estándar NIST FIPS 140-2(csrc.nist.gov).gov
- Fiscal General de Tennessee - Lineamientos de la TIPA(tn.gov).gov
- Asamblea General de Tennessee - SB 2005 (2016), Public Chapter 692, plazo de 45 días para notificación de violaciones de datos(wapp.capitol.tn.gov)
- Asamblea General de Tennessee - SB 547 (2017), Public Chapter 91, enmienda de cifrado(wapp.capitol.tn.gov)