Vermont
Leyes de Privacidad Biométrica de Vermont: Recopilación, Consentimiento y Sanciones (2026)
Verificado de forma independiente contra fuentes primarias (última auditoría: 15 de agosto de 2026). · Revisado por el equipo editorial de RecordingLaw. · Ley verificada como vigente al 15 de agosto de 2026. · 12 fuentes primarias citadas en esta página. Cómo verificamos nuestro contenido legal

Vermont no cuenta hoy con un estatuto independiente de privacidad biométrica. El gobernador Phil Scott vetó el H.121, un proyecto de ley integral que habría creado uno, en junio de 2024. Desde entonces, la legislatura aprobó un sucesor más limitado: la Ley de Privacidad de Datos y Vigilancia en Línea de Vermont (Act 145, S.71), promulgada el 16 de junio de 2026 y que entrará en vigor el 1 de enero de 2028. La Act 145 clasifica los datos biométricos como datos sensibles que requieren el consentimiento afirmativo del consumidor antes de ser procesados o vendidos. Hasta que la Act 145 entre en vigor, los datos biométricos están protegidos de manera limitada mediante el estatuto de notificación de violaciones (9 V.S.A. 2435) y la ley de registro de corredores de datos (9 V.S.A. 2446), sin derecho de acción privado.
Vermont ocupa una posición única en el panorama nacional de la privacidad biométrica. El estado estuvo más cerca que casi cualquier otro de promulgar una de las leyes integrales de privacidad de datos más sólidas del país, con protecciones robustas de datos biométricos y un derecho de acción privado. El veto del gobernador Phil Scott al H.121 en junio de 2024 detuvo ese esfuerzo, y la legislatura no logró revertir el veto por un solo voto en el Senado.
A pesar de ese revés, Vermont no carece por completo de protecciones de datos biométricos. La ley de notificación de violaciones del estado cubre explícitamente los datos biométricos, y la pionera ley de registro de corredores de datos de Vermont aborda la recopilación y venta de datos biométricos por parte de los corredores de datos. Sin embargo, estas protecciones distan mucho del marco integral que habría establecido el H.121.
Para obtener una visión más amplia de las protecciones de privacidad en el estado, consulte la guía principal de Leyes de Privacidad de Datos de Vermont.
La Ley de Privacidad de Datos de Vermont Vetada (H.121)
Comprender lo que habría hecho el H.121 es un contexto esencial para el panorama actual de la privacidad biométrica de Vermont. El proyecto de ley fue aprobado por la Cámara de Vermont con un respaldo casi unánime y superó el Senado antes de que el gobernador Scott lo vetara el 13 de junio de 2024.
Qué Habría Hecho el H.121 para los Datos Biométricos
El proyecto de ley aprobado por ambas cámaras habría:
- Clasificado los datos biométricos como datos personales sensibles que requieren consentimiento explícito antes de su procesamiento
- Creado un derecho de acción privado que permitiría a las personas demandar por daños reales cuando las empresas manejaran indebidamente datos sensibles, incluidos los identificadores biométricos
- Exigido la minimización de datos, limitando a las empresas a recopilar únicamente los datos biométricos necesarios para un fin declarado
- Establecido limitaciones de propósito que impedirían el uso de datos biométricos más allá de su propósito de recopilación original
- Exigido a las empresas realizar evaluaciones de protección de datos antes de procesar datos biométricos
Por Qué el Gobernador Lo Vetó
En su carta de veto, el gobernador Scott citó varias preocupaciones. Calificó el derecho de acción privado como una disposición que convertiría a Vermont en "un caso atípico a nivel nacional, y más hostil que cualquier otro estado hacia muchas empresas y organizaciones sin fines de lucro". Recomendó que Vermont adoptara en su lugar un marco similar a la ley de privacidad de datos de Connecticut, que no incluye un derecho de acción privado.
La Cámara votó 128-17 para revertir el veto, pero el Senado se quedó corto con 14-15, muy por debajo de los 20 votos necesarios para una anulación por dos tercios.
La Fiscal General de Vermont, Charity Clark, emitió una declaración expresando su decepción por el veto y reafirmando el compromiso de su oficina de continuar buscando protecciones de datos biométricos a través de otros canales.

Protecciones Actuales de Datos Biométricos
Sin una ley integral de privacidad aún vigente, las protecciones de datos biométricos de Vermont provienen de dos estatutos existentes: la ley de notificación de violaciones y la ley de registro de corredores de datos. Eso cambiará el 1 de enero de 2028, cuando la Act 145 entre en vigor.
Ley de Notificación de Violaciones (9 V.S.A. 2435)
La Ley de Aviso de Violación de Seguridad de Vermont se amplió mediante la Ley 89 de 2020 para incluir explícitamente los datos biométricos dentro de la definición de información de identificación personal (PII).
Según la ley, los datos biométricos significan datos biométricos únicos generados a partir de mediciones o análisis técnicos de características corporales humanas utilizadas para identificar o autenticar a un consumidor. Los ejemplos incluyen:
- Huellas dactilares
- Imágenes de retina o iris
- Otras representaciones físicas o digitales únicas de datos biométricos
Cuando una violación de seguridad expone datos biométricos, la ley activa varios requisitos:
Notificación al Consumidor: El recopilador de datos debe notificar a los residentes de Vermont afectados dentro de los 45 días posteriores al descubrimiento o la notificación de la violación.
Notificación al Regulador: El aviso al regulador se dirige a una sola agencia, no a ambas. Conforme al 9 V.S.A. 2435(b)(3)(A), un recopilador de datos regulado por el Departamento de Regulación Financiera de Vermont bajo el Título 8 notifica al Departamento; cualquier otro recopilador de datos sujeto a la subsección notifica al Fiscal General.
Plazo de 14 Días Hábiles para el Regulador: El regulador que corresponda debe recibir la fecha de la violación, la fecha de su descubrimiento y una descripción preliminar dentro de los 14 días hábiles posteriores al descubrimiento de la violación por parte del recopilador de datos o a la fecha en que notifique a los consumidores, lo que ocurra primero. No existe un número mínimo de residentes de Vermont afectados: el deber surge de la violación misma, no de una cantidad de personas. El único desencadenante basado en un número en esta sección es el inciso (c), que exige notificar a las agencias nacionales de informes crediticios del consumidor cuando un recopilador de datos notifica a más de 1,000 consumidores a la vez.
Requisitos de Contenido del Aviso: El estatuto de notificación de violaciones de Vermont exige que la propia carta de notificación aconseje a los consumidores mantenerse alertas revisando los estados de cuenta y monitoreando sus informes de crédito gratuitos. Este requisito de asesoramiento se aplica a los avisos de violación en general, incluidas las violaciones exclusivamente biométricas. La ley no exige que el recopilador de datos compre o proporcione un servicio de monitoreo de crédito para ninguna categoría de violación.
Ley de Registro de Corredores de Datos (9 V.S.A. 2446)

La ley de corredores de datos de Vermont, promulgada en 2018 como Ley 171, fue la primera ley estatal del país que exigió que los corredores de datos se registraran ante el gobierno. La ley es relevante para la privacidad biométrica porque los corredores de datos que recopilan y venden datos biométricos deben cumplir con sus requisitos.
Según la sección de definiciones del capítulo, "la información personal intermediada" incluye datos biométricos únicos generados a partir de mediciones o análisis técnicos de características corporales humanas utilizadas para identificar o autenticar a un consumidor, como huellas dactilares, imágenes de retina o iris, u otras representaciones físicas o digitales únicas.
Los corredores de datos deben:
- Registrarse ante el Secretario de Estado de Vermont anualmente, a más tardar el 31 de enero siguiente a un año en el que la empresa cumplió con la definición de corredor de datos, y pagar una tarifa de registro de $100 (que aumentará a $900 anuales a partir del 1 de enero de 2027, conforme a la Act 138)
- Divulgar si recopilan datos biométricos
- Describir sus prácticas de recopilación, venta y licenciamiento de datos
- Desarrollar programas integrales de seguridad de la información por escrito, un deber independiente impuesto por el 9 V.S.A. 2447
- Divulgar si los consumidores pueden excluirse y, en tal caso, cómo solicitar la exclusión, junto con una declaración que especifique las actividades de recopilación, bases de datos o ventas de las cuales un consumidor no puede excluirse
Ese último punto es un deber de divulgación, no un derecho sustantivo. La sección 2446(a)(3)(B) se aplica únicamente "si el corredor de datos permite que un consumidor se excluya", y la sección 2446(a)(3)(C) contempla expresamente actividades de las cuales un consumidor no puede excluirse. Vermont exige que un corredor de datos informe al público si existe una opción de exclusión; no exige que el corredor la ofrezca.
A principios de 2026, aproximadamente 283 empresas corredoras de datos están registradas ante el Secretario de Estado.

Lo Que la Ley de Vermont No Cubre
Las brechas descritas a continuación reflejan la ley vigente hoy. La mayoría se cerrarán el 1 de enero de 2028, cuando la Act 145 exija consentimiento afirmativo, minimización de datos y limitación de propósito para los datos biométricos como datos sensibles. Hasta entonces, las brechas en el marco de privacidad biométrica de Vermont siguen siendo considerables.
Sin Requisitos de Consentimiento para la Recopilación
Vermont no tiene ninguna ley que exija a las empresas obtener consentimiento antes de recopilar datos biométricos de consumidores o empleados. Una empresa puede implementar escáneres de huellas dactilares, sistemas de reconocimiento facial o autenticación de voz sin aviso ni permiso previo.
Sin Requisitos de Retención o Destrucción
Ninguna ley de Vermont exige que las organizaciones establezcan cronogramas de retención para los datos biométricos o que los destruyan cuando finalice el propósito de la recopilación.
Sin Derecho de Acción Privado
Las personas no pueden demandar a las empresas en Vermont por recopilar, usar o vender sus datos biométricos sin consentimiento. Esta fue la disposición más controvertida del H.121 y la razón principal por la que el gobernador vetó el proyecto de ley. La Act 145, sucesora del H.121, también excluye un derecho de acción privado; la aplicación de la ley sigue siendo exclusiva del Fiscal General incluso después de que la nueva ley entre en vigor el 1 de enero de 2028.
Sin Limitación de Propósito
Las empresas que recopilan datos biométricos en Vermont no enfrentan restricciones sobre cómo los usan, más allá de los requisitos de registro de corredores de datos.
Aplicación
El Fiscal General de Vermont aplica las protecciones de datos biométricos principalmente a través de la Ley de Protección al Consumidor de Vermont (9 V.S.A. Capítulo 63). La falta de mantener prácticas razonables de seguridad de datos se considera un acto desleal o engañoso según la Ley de Protección al Consumidor, y el Fiscal General puede iniciar acciones de aplicación en consecuencia.
Para las infracciones de notificación de violaciones, el Fiscal General puede solicitar medidas cautelares y sanciones civiles. El Departamento de Regulación Financiera también tiene autoridad de aplicación sobre las entidades financieras reguladas.
Ley Integral de Privacidad Promulgada: Act 145 (2026)
El veto del H.121 no puso fin al impulso hacia una legislación integral de privacidad en Vermont. Los legisladores dividieron la agenda de privacidad en proyectos de ley separados, y ambos fueron promulgados como ley el 16 de junio de 2026.
El S.71, promulgado como Act 145, la Ley de Privacidad de Datos y Vigilancia en Línea de Vermont, crea un marco integral de privacidad que omite el derecho de acción privado, atendiendo la objeción anterior del gobernador Scott. La ley clasifica los datos biométricos como datos sensibles y exige el consentimiento afirmativo del consumidor antes de que una empresa pueda procesarlos o venderlos. Se aplica a las organizaciones que procesan los datos de al menos 35,000 consumidores de Vermont, procesan los datos sensibles (incluidos los datos biométricos) de al menos 3,000 consumidores, o venden los datos personales de al menos 3,000 consumidores. La aplicación de la ley es exclusiva del Fiscal General de Vermont, con un período de subsanación temporal, vigente desde el 1 de enero de 2028 hasta el 30 de junio de 2029, que exige que el Fiscal General otorgue al infractor 60 días para corregir una violación antes de iniciar una acción. La Act 145 entra en vigor el 1 de enero de 2028.
El H.211, promulgado como Act 138, es una ley complementaria dirigida a las aproximadamente 283 empresas corredoras de datos registradas ante el Secretario de Estado que recopilan y venden información personal, incluidos datos biométricos. Aumenta la tarifa de registro de corredores de datos de $100 a $900 anuales y agrega una nueva Ley de Aviso de Violación de Seguridad para Corredores de Datos, ambas vigentes a partir del 1 de enero de 2027.
Hasta que la Act 145 entre en vigor el 1 de enero de 2028, las únicas protecciones de datos biométricos de Vermont siguen siendo la ley de notificación de violaciones y la ley de registro de corredores de datos descritas anteriormente. Los residentes y las empresas deben monitorear el sitio web de la Legislatura de Vermont y la página de privacidad del Fiscal General de Vermont para obtener orientación de cumplimiento a medida que se acerca la fecha de vigencia.
Más leyes de Vermont
- Leyes de Grabación de Reuniones con IA de Vermont
- Leyes de Pensión Alimenticia de Vermont
- Leyes de Empleo a Voluntad de Vermont
- Leyes de Accidentes de Auto de Vermont
- Leyes de Asientos de Seguridad para Niños de Vermont
- Leyes de Custodia de los Hijos de Vermont
- Leyes de Manutención de los Hijos de Vermont
- Leyes de Matrimonio de Hecho de Vermont
- Leyes de Deepfake de Vermont
- Leyes de Divorcio de Vermont
- Leyes de Mordedura de Perro de Vermont
- Leyes de Emancipación de Vermont
- Leyes de Eliminación de Antecedentes de Vermont
- Leyes de Atropello y Fuga de Vermont
- Leyes de Propietarios e Inquilinos de Vermont
- Leyes Limón de Vermont
Fuentes y Referencias
Este artículo hace referencia a los estatutos de Vermont disponibles a través del sitio web de la Legislatura de Vermont. Para obtener información sobre el veto del H.121, consulte la carta de veto del Gobernador y la declaración de la Fiscal General. Para quejas de consumidores, comuníquese con la división de Privacidad y Seguridad de Datos del Fiscal General de Vermont. Para obtener información sobre violaciones de datos, visite el Departamento de Regulación Financiera de Vermont.
Este artículo proporciona información legal general sobre las leyes de privacidad biométrica de Vermont. No constituye asesoría legal. Consulte a un abogado calificado con licencia en Vermont para obtener orientación sobre su situación específica. Las leyes y regulaciones cambian con frecuencia. Verifique los requisitos vigentes a través de fuentes oficiales del gobierno de Vermont.
Preguntas frecuentes
¿Tiene Vermont una ley de privacidad biométrica?
Todavía no, pero una ley integral está en camino. El gobernador Scott vetó un proyecto de ley anterior, el H.121, en junio de 2024. Su sucesora, la Ley de Privacidad de Datos y Vigilancia en Línea de Vermont (Act 145), fue promulgada el 16 de junio de 2026 y clasifica los datos biométricos como datos sensibles que requieren consentimiento afirmativo, pero no entra en vigor hasta el 1 de enero de 2028. Hasta entonces, los datos biométricos reciben una protección limitada a través de la ley de notificación de violaciones de Vermont (9 V.S.A. 2435) y la ley de registro de corredores de datos (9 V.S.A. 2446).
¿Puede mi empleador recopilar mis huellas dactilares sin consentimiento en Vermont?
Sí. La ley de Vermont no exige que los empleadores obtengan consentimiento antes de recopilar datos biométricos. No existen requisitos estatales de aviso, consentimiento o cronogramas de retención de datos relacionados con la información biométrica recopilada por el empleador. Las leyes federales como la HIPAA pueden aplicarse en contextos específicos de empleo en el cuidado de la salud.
¿Qué sucede si mis datos biométricos son expuestos en una violación de datos en Vermont?
Conforme a la Ley de Aviso de Violación de Seguridad de Vermont (9 V.S.A. 2435), la organización que sufrió la violación debe notificarle dentro de los 45 días. También debe notificar a un regulador estatal dentro de los 14 días hábiles: al Departamento de Regulación Financiera si está regulada por ese departamento bajo el Título 8, o de lo contrario al Fiscal General. El aviso se dirige a un regulador u otro, y no se exige un número mínimo de residentes de Vermont afectados. El aviso también debe aconsejarle mantenerse alerta revisando sus estados de cuenta y monitoreando sus informes de crédito gratuitos, pero la ley de Vermont no exige que la empresa compre o proporcione un servicio de monitoreo de crédito para ningún tipo de violación, incluidas las violaciones exclusivamente biométricas.
¿Puedo demandar a una empresa en Vermont por usar indebidamente mis datos biométricos?
No. Vermont no proporciona un derecho de acción privado por el uso indebido de datos biométricos. El proyecto de ley H.121, que fue vetado, habría creado este derecho, pero fue rechazado, y su sucesora, la Act 145 (vigente a partir del 1 de enero de 2028), también excluye un derecho de acción privado. El Fiscal General de Vermont puede iniciar acciones de aplicación conforme a la Ley de Protección al Consumidor, y usted puede presentar una queja ante la oficina del Fiscal General en ago.vermont.gov.
¿Qué es el registro de corredores de datos de Vermont y cómo se relaciona con los datos biométricos?
Vermont fue el primer estado en exigir que los corredores de datos se registraran ante el gobierno. Conforme al 9 V.S.A. 2446, los corredores de datos que recopilan, compran o venden información personal, incluidos datos biométricos, deben registrarse anualmente ante el Secretario de Estado a más tardar el 31 de enero, pagar una tarifa de $100 y divulgar sus prácticas; el 9 V.S.A. 2430 aporta las definiciones sobre las que operan esos deberes, y el 9 V.S.A. 2447 exige un programa escrito de seguridad de la información. Las divulgaciones del registro incluyen si un consumidor puede excluirse y de qué actividades no puede excluirse, pero Vermont no exige que un corredor ofrezca una opción de exclusión. Aproximadamente 283 corredores de datos están actualmente registrados.
¿Afectado por una filtración de datos o una violación de privacidad biométrica?
Si sus datos personales quedaron expuestos en una filtración, o si su huella dactilar o escaneo facial se recopiló sin su consentimiento, podría ser elegible para unirse a un reclamo por compensación. Averígüelo gratis y sin compromiso.
Actualizaciones
Se corrigió la cita del registro de corredores de datos de 9 V.S.A. 2430 (definiciones) a 9 V.S.A. 2446, se eliminó un umbral de residentes inexistente para la notificación al Fiscal General y se añadió el plazo real de 14 días hábiles para el regulador, y se aclaró que Vermont exige a los corredores de datos divulgar si existe una opción de exclusión, no ofrecerla.
Verificado de forma independiente contra las fuentes primarias citadas; ley aplicable revisada en busca de cambios recientes
Se corrigió la afirmación de que la ley de Vermont exige a las empresas ofrecer monitoreo de crédito gratuito tras violaciones que involucran SSN/datos financieros; el estatuto solo exige que la carta de notificación aconseje a los consumidores monitorear sus propios informes de crédito gratuitos, y este requisito de asesoramiento no se limita a las violaciones de SSN/datos financieros.
Ley aplicable revisada en busca de cambios recientes
Revisado y aprobado por un editor
La ley detrás de este artículo
Este artículo se apoya en las disposiciones legales a continuación, conservadas en nuestro propio registro jurídico y obtenidas de la fuente oficial. Toque una sección para leer el texto vigente.
Vermont Statutes Annotated, Title 9: Commerce and Trade, Chapter 62: Protection of Personal Information, Subchapter: SECURITY BREACH NOTICE ACT
§ 2435Notice of security breachesVigentecitada en 4 de nuestros artículos
(a) This section shall be known as the Security Breach Notice Act. (b) Notice of breach. (1) Except as otherwise provided in subsection (d) of this section, any data collector that owns or licenses computerized personally identifiable information or login credentials shall notify the consumer that there has been a security breach following discovery or notification to the data collector of the breach. Notice of the security breach shall be made in the most expedient time possible and without unreasonable delay, but not later than 45 days after the discovery or notification, consistent with the legitimate needs of the law enforcement agency, as provided in subdivisions (3) and (4) of this subsection, or with any measures necessary to determine the scope of the security breach and restore the reasonable integrity, security, and confidentiality of the data system.
Texto oficial (extracto) · verificado el 2026-08-28 · Lea el texto completo en nuestra biblioteca legal · Verifique en legislature.vermont.gov
Vermont Statutes Annotated, Title 9: Commerce and Trade, Chapter 62: Protection of Personal Information, Subchapter: GENERAL PROVISIONS
§ 2430DefinitionsVigentecitada en 3 de nuestros artículos
As used in this chapter: (1)(A) “Brokered personal information” means one or more of the following computerized data elements about a consumer, if categorized or organized for dissemination to third parties: (i) name; (ii) address; (iii) date of birth; (iv) place of birth; (v) mother’s maiden name; (vi) unique biometric data generated from measurements or technical analysis of human body characteristics used by the owner or licensee of the data to identify or authenticate the consumer, such as a fingerprint, retina or iris image, or other unique physical representation or digital representation of biometric data; (vii) name or address of a member of the consumer’s immediate family or household; (viii) Social Security number or other government-issued identification number; or (ix) other information that, alone or in combination with the other information sold or licensed, would allow a reasonable person to identify the consumer with reasonable certainty. (B) “Brokered personal information” does not include publicly available information to the extent that it is related to a consumer’s business or profession.
Texto oficial (extracto) · verificado el 2026-08-01 · Lea el texto completo en nuestra biblioteca legal · Verifique en legislature.vermont.gov
Citada en 2 resoluciones judiciales de nuestra colecciónResolución más reciente que la cita en nuestra colección: 2026
Resoluciones que citan esta sección en nuestra colección:
- State v. Clearview Ai (Vermont Superior Court 2026)“…relationship.” 9 V.S.A. § 2430(4). As a small start-up company…”
- Buksh v. Dr. William Sarchino DPM Foot and Ankle Surgeon (District Court, D. Vermont 2024)“…red by Vermont’s Security Breach Notice Act, 9 V.S.A. §§ 2430 and 2435. The correspondence…”
Identificado automáticamente a partir de las opiniones judiciales que citan esta sección; no es un ranking de qué caso prevalece.
Fuentes y referencias
- H.121 - Ley de Privacidad de Datos de Vermont (Estado del Proyecto de Ley)(legislature.vermont.gov).gov
- Carta de Veto del Gobernador Scott - H.121(governor.vermont.gov).gov
- Declaración de la Fiscal General Clark sobre el Veto del H.121(ago.vermont.gov).gov
- 9 V.S.A. 2435 - Ley de Aviso de Violación de Seguridad(legislature.vermont.gov).gov
- 9 V.S.A. 2430 - Definiciones de Corredores de Datos(legislature.vermont.gov).gov
- Ley 89 de 2020 - Ampliación de la Notificación de Violaciones(legislature.vermont.gov).gov
- Departamento de Regulación Financiera de Vermont - Notificaciones de Violación de Datos(dfr.vermont.gov).gov
- Fiscal General de Vermont - Privacidad y Seguridad de Datos(ago.vermont.gov).gov
- Departamento de Regulación Financiera de Vermont - Boletín de la Ley de Aviso de Violación de Seguridad(dfr.vermont.gov).gov
- H.121 Aprobado por Ambas Cámaras(legislature.vermont.gov).gov
- Vermont Act 145 (2026): Ley de Privacidad de Datos y Vigilancia en Línea de Vermont, Texto Promulgado (S.71)(legislature.vermont.gov).gov
- Vermont Act 138 (2026): Corredores de Datos y Notificación de Violaciones, Texto Promulgado (H.211)(legislature.vermont.gov).gov
- 9 V.S.A. 2446 - Corredores de Datos: Registro Anual(legislature.vermont.gov)
- 9 V.S.A. 2447 - Deber del Corredor de Datos de Proteger la Información; Normas; Requisitos Técnicos(legislature.vermont.gov)