Virginia
Lista de Verificación de Cumplimiento de la VCDPA para Empresas (2026)

Las empresas que procesan datos personales de residentes de Virginia enfrentan un conjunto detallado de obligaciones como responsables del tratamiento bajo la Ley de Protección de Datos del Consumidor de Virginia (VCDPA), Va. Code Ann. secciones 59.1-575 a 59.1-585. Esta lista de verificación de nueve pasos recorre cada obligación, desde la autoevaluación de umbral hasta los contratos con encargados del tratamiento y la exposición ante la aplicación de la ley, para que pueda identificar vacíos antes de que llegue la carta de notificación de 30 días del Fiscal General.
Para una descripción en lenguaje sencillo de lo que exige la VCDPA, consulte la guía complementaria.
Paso 1: Realice la Autoevaluación de Aplicabilidad
Usted es un responsable del tratamiento cubierto bajo la VCDPA si su empresa opera en Virginia y supera uno de dos umbrales numéricos. El primer umbral es procesar los datos personales de al menos 100,000 consumidores de Virginia durante un año calendario. El segundo umbral, de menor volumen, se aplica a empresas que procesan datos de al menos 25,000 consumidores Y obtienen más del 50 por ciento de sus ingresos brutos de la venta de datos personales. Va. Code Ann. sección 59.1-576(A).
Observe lo que la VCDPA no incluye: no existe un piso mínimo de ingresos anuales. Una empresa de cualquier tamaño puede estar cubierta si supera los umbrales de cantidad de consumidores. Si ninguno de los dos umbrales se aplica hoy, repita la prueba anualmente a medida que crece su huella de datos, porque superar un umbral a mitad de año no genera responsabilidad retroactiva, pero si significa que las obligaciones se activan para el procesamiento posterior.
Preguntas clave que debe hacerse
- ¿Cuántos residentes únicos de Virginia aparecen en sus sistemas durante el año calendario (en todos los productos, servicios y visitantes del sitio web)?
- ¿Vende datos personales a terceros? Si es así, ¿qué porcentaje de los ingresos brutos totales representa eso?
- ¿Hace negocios en Virginia, incluso si su empresa esta constituida o tiene su sede en otro lugar?
Si sus respuestas honestas lo ubican por encima de 100,000 consumidores, o por encima de 25,000 con una mayoría de ingresos provenientes de la venta de datos, continúe con los pasos restantes. De lo contrario, la VCDPA no se aplica, pero documente esa conclusión por si el Fiscal General o un socio comercial lo consultan alguna vez.
Paso 2: Confirme si Aplica una Exención de Entidad o de Datos
Incluso si su empresa supera el umbral numérico, categorías enteras de entidades están expresamente exentas de la VCDPA bajo Va. Code Ann. sección 59.1-576(B). Las entidades exentas incluyen organizaciones sin fines de lucro; instituciones financieras o datos sujetos al Título V de la Ley Gramm-Leach-Bliley; entidades cubiertas por HIPAA y sus asociados comerciales; instituciones de educación superior; y organismos gubernamentales.
Además de las exenciones a nivel de entidad, categorías específicas de datos quedan excluidas de los requisitos de la VCDPA bajo la sección 59.1-576(C), sin importar quien las posea. Esas exclusiones de categorías de datos incluyen: información de salud protegida regulada por HIPAA; datos de crédito al consumidor regulados por la Ley de Informe Justo de Crédito (FCRA); registros educativos protegidos bajo FERPA; datos personales recopilados o procesados bajo COPPA para menores de 13 años; información de licencia de conducir y de registro de vehículos regulada por la Ley de Protección de Privacidad del Conductor (DPPA); y datos de empleo procesados únicamente en el contexto laboral.
Como aplicar la doble verificación
La exención de entidad y la exención de datos son independientes. Un hospital cubierto por HIPAA está exento como entidad en todos los aspectos. Una empresa de tecnología que no esta cubierta por HIPAA aun así puede manejar algunos flujos de datos regulados por HIPAA (si procesa datos en nombre de entidades cubiertas como asociado comercial), los cuales están exentos a nivel de datos aunque la empresa en si no este exenta como entidad.
El paso práctico: para cada flujo de datos que procese, pregunte (a) ¿una exención de entidad elimina a toda la organización? y (b) incluso si la organización esta cubierta, ¿una exención de categoría de datos elimina este tipo de dato especifico? Aplique ambas verificaciones antes de tratar cualquier flujo como regulado por la VCDPA.
Paso 3: Audite sus Prácticas de Minimización de Datos y Seguridad
Dos obligaciones fundamentales del responsable del tratamiento se aplican una vez que la VCDPA rige su procesamiento. Primero, debe limitar la recopilación de datos personales a lo que sea adecuado, pertinente y razonablemente necesario en relación con los fines para los cuales se procesan, tal como esos fines fueron divulgados al consumidor. Va. Code Ann. sección 59.1-578(A)(1). No puede recopilar más de lo que necesita, y no puede luego reutilizar los datos de formas materialmente incompatibles con el propósito original de recopilación sin obtener un nuevo consentimiento.
Segundo, debe establecer, implementar y mantener prácticas razonables de seguridad de datos administrativas, técnicas y físicas apropiadas al volumen y la naturaleza de los datos personales que procesa. Va. Code Ann. sección 59.1-578(A)(3). El estatuto no prescribe controles específicos, pero el estándar de razonabilidad se calibra según la escala: una empresa que procesa cinco millones de registros sensibles enfrenta una carga mayor que una que maneja 110,000 registros de contacto básicos.
Pasos prácticos de auditoría
- Mapee todos los flujos de datos personales: que recopila, donde se almacena, quien puede acceder y por cuanto tiempo los conserva.
- Compare el alcance de la recopilación con los fines divulgados en su aviso de privacidad actual. Cierre cualquier brecha.
- Revise su programa de seguridad frente al volumen y la sensibilidad de los datos que posee. Documente la evaluación.
- Establezca un cronograma de retención de datos para que estos se eliminen cuando ya no sean necesarios para los fines divulgados.

Paso 4: Identifique los Datos Sensibles y Obtenga Consentimiento Previo (Opt-In)
La desviación más importante de la VCDPA frente a un marco puramente de exclusión voluntaria es su requisito de consentimiento previo y expreso (opt-in) antes de procesar datos sensibles. Este consentimiento debe obtenerse antes de que comience el procesamiento, no ofrecerse como una exclusión posterior a la recopilación. Va. Code Ann. sección 59.1-578(A)(5).
La VCDPA define los datos sensibles en la sección 59.1-575 e incluye: datos que revelan origen racial o étnico; creencias religiosas; diagnósticos de salud mental o física; orientación sexual o identidad de género; ciudadanía o estatus migratorio; datos genéticos; datos biométricos procesados con el fin de identificar de manera única a una persona natural; datos personales recopilados de un menor conocido; y datos de geolocalización precisa (generalmente definidos como latitud y longitud dentro de un radio suficiente para identificar una dirección residencial u otra ubicación especifica).
Pasos para el cumplimiento con datos sensibles
Revise cada categoría sensible y pregunte si alguno de sus productos, herramientas de analítica, plataformas publicitarias, cuestionarios de salud o perfiles de usuario tocan esa categoría. La lista es más amplia de lo que muchas empresas esperan: una aplicación de bienestar que pide a los usuarios registrar síntomas de salud mental, un programa de lealtad minorista que recopila coordenadas GPS precisas, y un sistema de RR.HH. que registra la identidad de género, todos involucran datos sensibles.
Para cada flujo de datos sensibles que identifique, necesita un mecanismo de consentimiento previo, granular e informado que: (1) describa claramente que datos sensibles se están recopilando; (2) explique el propósito del procesamiento; y (3) ofrezca una opción genuina de rechazar sin perder el servicio principal (en la medida de lo posible). El consentimiento agrupado o las casillas premarcadas no cumplirán con el estándar de consentimiento previo afirmativo.
Para los datos personales recopilados de menores conocidos por ser menores de 13 años, la VCDPA exige el cumplimiento de las reglas de consentimiento parental verificable de COPPA, no simplemente un consentimiento previo genérico.
Paso 5: Actualice su Aviso de Privacidad
Los responsables del tratamiento deben hacer que su aviso de privacidad sea razonablemente accesible y claro. Va. Code Ann. sección 59.1-578(C) especifica que el aviso debe divulgar: (1) las categorías de datos personales que procesa el responsable; (2) el propósito o propósitos de ese procesamiento; (3) como los consumidores pueden ejercer sus cinco derechos bajo la VCDPA y como apelar una solicitud denegada; (4) las categorías de datos personales que el responsable comparte con terceros; y (5) las categorías de terceros con quienes el responsable comparte datos personales.
Si vende datos personales a terceros o los procesa para publicidad dirigida, también debe agregar una divulgación clara y visible de esa práctica y la manera en que un consumidor puede ejercer su derecho de exclusión voluntaria. Va. Code Ann. sección 59.1-578(D). Una frase enterrada en una política de privacidad de 10,000 palabras probablemente no satisfaga el estándar de "clara y visible".
Lista de verificación del aviso de privacidad
| Elemento requerido | ¿Cubierto? |
|---|---|
| Categorías de datos personales procesados | |
| Fines del procesamiento | |
| Como enviar una solicitud de derechos del consumidor | |
| Como apelar una solicitud denegada (con contacto del Fiscal General) | |
| Categorías de datos compartidos con terceros | |
| Categorías de terceros que reciben datos | |
| Divulgación de venta o publicidad dirigida (si aplica) | |
| Mecanismo de exclusión voluntaria para venta y publicidad dirigida (si aplica) |
Revise su aviso frente a cada fila anterior. Si alguna celda esta en blanco, actualice el aviso antes de su próxima fecha de revisión de cumplimiento.
Para un recorrido detallado de cada derecho del consumidor, incluyendo acceso, corrección, eliminación, portabilidad y exclusión voluntaria, consulte la sección sobre derechos del consumidor bajo la VCDPA.
Paso 6: Realice y Documente Evaluaciones de Protección de Datos
Las Evaluaciones de Protección de Datos (DPA, por sus siglas en inglés) por escrito son obligatorias para cinco categorías de procesamiento bajo Va. Code Ann. sección 59.1-580(A):
- Procesamiento de datos personales para publicidad dirigida
- Venta de datos personales
- Procesamiento de datos personales para elaboración de perfiles que produzca efectos legales u otros efectos igualmente significativos sobre los consumidores
- Procesamiento de datos sensibles
- Cualquier otro procesamiento que presente un riesgo razonablemente previsible y elevado de daño para los consumidores
Cada evaluación debe documentar los beneficios derivados de la actividad de procesamiento, los riesgos potenciales para los derechos e intereses de los consumidores, y las salvaguardas implementadas para reducir esos riesgos. El estatuto indica a los responsables del tratamiento que sopesen los beneficios frente a los riesgos considerando el uso de datos desidentificados, las expectativas del consumidor y el contexto de la relación de procesamiento. Va. Code Ann. sección 59.1-580(C).
Reglas de alcance y momento
Una sola evaluación puede cubrir un conjunto comparable de operaciones de procesamiento en lugar de requerir un documento separado para cada campana o acuerdo individual de intercambio de datos. Sin embargo, el requisito de DPA se aplica únicamente a las actividades de procesamiento creadas o generadas después del 1 de enero de 2023. Va. Code Ann. sección 59.1-580(G). No necesita evaluar de forma retroactiva las actividades de procesamiento que estaban completamente establecidas antes de esa fecha, pero cualquier procesamiento nuevo o modificado sustancialmente desde entonces requiere una evaluación.
Solicitud del Fiscal General y confidencialidad
El Fiscal General puede solicitar las evaluaciones completadas mediante una citación de investigación civil para evaluar el cumplimiento. Va. Code Ann. sección 59.1-580(D). Las evaluaciones completadas son confidenciales bajo la Ley de Libertad de Información de Virginia y conservan cualquier privilegio abogado-cliente o protección de trabajo preparado que de otro modo aplicaría. Conserve las DPA completadas archivadas y trátelas como documentos sensibles desde el principio, con participación de asesoría legal.
Qué debe contener una DPA
Una DPA defendible típicamente incluye: una descripción de la actividad de procesamiento y los datos involucrados; el propósito o beneficio comercial legítimo; un análisis de riesgo que identifique los tipos de daño al consumidor que podrían resultar (financiero, reputacional, físico, discriminatorio); las salvaguardas y controles mitigantes implementados; y una conclusión que sopese si los beneficios superan los riesgos residuales. No hay un formato prescrito en el estatuto, pero la capacidad del Fiscal General para solicitar estos documentos significa que las evaluaciones vagas o genéricas conllevan un riesgo real.

Paso 7: Formalice los Contratos con Encargados del Tratamiento
Todo proveedor, prestador de servicios u otro tercero que procese datos personales en su nombre debe estar regido por un contrato escrito y vinculante entre responsable y encargado del tratamiento antes de comenzar a procesar. Va. Code Ann. sección 59.1-579(B).
Como mínimo, el contrato debe especificar: las instrucciones para el procesamiento de datos personales; la naturaleza y el propósito del procesamiento; y el tipo de datos personales sujetos al procesamiento. Esos tres elementos definen el alcance de la actividad autorizada del encargado del tratamiento.
Disposiciones contractuales obligatorias
Además de los elementos de alcance, el contrato debe exigir que el encargado del tratamiento:
- Mantenga la confidencialidad: Todo el personal que acceda a datos personales debe estar sujeto a obligaciones vinculantes de confidencialidad.
- Elimine o devuelva los datos: Al finalizar el contrato o ante una solicitud, el encargado del tratamiento debe eliminar o devolver todos los datos personales al responsable.
- Demuestre cumplimiento: El encargado del tratamiento debe proporcionar información suficiente para que el responsable verifique su cumplimiento con la VCDPA.
- Coopere con auditorías: El encargado del tratamiento debe someterse a auditorías razonables o evaluaciones independientes de terceros sobre sus prácticas y cooperar con ellas.
- Traslade las obligaciones a subencargados: Cualquier subencargado que contrate el encargado del tratamiento debe estar vinculado por un contrato escrito que cumpla con obligaciones equivalentes.
Inventario de proveedores
Antes de redactar o actualizar contratos, elabore un inventario completo de proveedores. Enumere a todos los terceros que tienen contacto con datos personales que usted controla: proveedores de infraestructura en la nube, proveedores de analítica, plataformas de marketing, procesadores de pagos, herramientas de CRM y cualquier plataforma SaaS que reciba datos de sus sistemas. Cada relación califica como encargado del tratamiento (que actúa bajo sus instrucciones) o como tercero (con su propio rol de responsable), y esa distinción determina si una DPA o un acuerdo de intercambio de datos es el instrumento correcto.
Paso 8: Construya Flujos de Trabajo para Solicitudes de Consumidores y Mecanismos de Apelación
Los consumidores de Virginia tienen cinco derechos bajo la VCDPA: el derecho a saber que datos personales posee un responsable sobre ellos; el derecho a corregir imprecisiones; el derecho a eliminar sus datos; el derecho a obtener una copia portátil de sus datos; y el derecho a excluirse de la venta, la publicidad dirigida y cierta elaboración de perfiles. Va. Code Ann. sección 59.1-577.
Los responsables del tratamiento deben responder a las solicitudes autenticadas dentro de 45 días. Se permite una extensión de hasta 45 días adicionales si el responsable notifica al consumidor dentro del periodo inicial que se necesita más tiempo y explica por que.
El requisito de apelación
Si deniega una solicitud, debe informar al consumidor del motivo y proporcionarle un proceso para apelar la decisión. Si la apelación también es denegada, debe proporcionar al consumidor información sobre como contactar al Fiscal General para presentar una queja. Esta cadena de apelación de dos niveles debe describirse en su aviso de privacidad bajo la sección de "como ejercer los derechos" exigida por la sección 59.1-578(C).
El mecanismo de apelación no es opcional y no se satisface con una dirección de correo electrónico genérica de "contactenos". Construya un proceso de apelación dedicado y documentado, con denegaciones por escrito, razonamiento documentado y un paso claro de derivación al Fiscal General.
Para conocer todos los detalles sobre cada derecho, los plazos de solicitud y como autenticar solicitudes sin recopilar en exceso datos de identidad, consulte la sección complementaria sobre derechos del consumidor bajo la VCDPA.
Paso 9: Comprenda la Aplicación, el Periodo de Subsanación y la Exposición a Sanciones
La VCDPA es aplicada exclusivamente por el Fiscal General de Virginia. No existe un derecho de acción privada. Va. Code Ann. sección 59.1-584(A) y (E). Ningún consumidor individual, bufete de abogados de demandantes o acción colectiva puede demandar a su empresa por una infracción de la VCDPA. Dicho esto, la aplicación exclusiva del Fiscal General no es un refugio seguro.
El periodo de subsanación de 30 días
Antes de presentar una acción de aplicación, el Fiscal General debe dar al responsable o encargado del tratamiento un aviso escrito de 30 días que identifique las disposiciones específicas presuntamente infringidas. Va. Code Ann. sección 59.1-584(B). Si subsana la infracción dentro de esa ventana de 30 días y proporciona confirmación escrita de la subsanación, el Fiscal General no puede iniciar una acción de aplicación por esa infracción especifica.
El periodo de subsanación no tiene fecha de vencimiento en el texto actual del estatuto. A diferencia de otras leyes estatales de privacidad que eliminan gradualmente los periodos de subsanación tras un número fijo de años, el periodo de subsanación de Virginia sigue disponible según el texto actual de la ley.
Exposición a sanciones
Si el periodo de subsanación de 30 días expira sin una subsanación satisfactoria, el Fiscal General puede solicitar: mandatos judiciales que exijan cumplimiento; sanciones civiles de hasta $7,500 por infracción; y recuperación de gastos razonables, incluidos honorarios de abogados. Va. Code Ann. sección 59.1-584(C) y (D).
La estructura por infracción es significativa. Una sola campana de marketing que procesa datos sensibles sin consentimiento previo para 50,000 consumidores de Virginia no genera una sola infracción; dependiendo de como el Fiscal General cuente las infracciones, podría generar 50,000. Construya el cumplimiento antes de recibir el aviso, no después.
Elementos de un programa de cumplimiento
- Designe un responsable interno para el cumplimiento de la VCDPA con autoridad y presupuesto documentados.
- Mantenga un calendario de cumplimiento: revisión anual del umbral de aplicabilidad, revisión del aviso de privacidad, revisión de DPA para nuevas actividades de procesamiento y auditoría de contratos con proveedores.
- Capacite al personal que maneja datos personales sobre las reglas de consentimiento para datos sensibles, los flujos de trabajo de solicitudes de consumidores y los procedimientos de escalamiento.
- Mantenga todas las DPA, contratos con encargados del tratamiento y registros de consentimiento en un sistema documentado y recuperable. Si el Fiscal General envía una citación de investigación civil, necesita presentarlos en una ventana corta de tiempo.
Para la guía completa de descripción general de la ley de privacidad de datos de Virginia, incluyendo como se compara la VCDPA con otras leyes estatales de privacidad, consulte la página principal.
Más Leyes de Virginia
- Leyes de Grabación con IA en Reuniones de Virginia
- Leyes de Pensión Alimenticia de Virginia
- Leyes de Empleo a Voluntad de Virginia
- Leyes de Accidentes de Auto de Virginia
- Leyes de Asientos para Auto de Virginia
- Leyes de Custodia de Menores de Virginia
- Leyes de Manutención Infantil de Virginia
- Leyes de Matrimonio de Hecho de Virginia
- Leyes de Deepfake de Virginia
- Leyes de Divorcio de Virginia
- Leyes de Choque y Fuga de Virginia
- Leyes de Emancipación de Virginia
- Leyes de Eliminación de Antecedentes de Virginia
- Leyes de Choque y Fuga de Virginia
- Leyes de Propietarios e Inquilinos de Virginia
- Leyes del Limón de Virginia
Guías relacionadas
- ¿Qué es la VCDPA? La Ley de Protección de Datos de Virginia Explicada
- Derechos del Consumidor Bajo la VCDPA: Ejerza sus Derechos de Privacidad en Virginia
- Leyes de Privacidad de Datos de Virginia: Guía de Derechos del Consumidor de la VCDPA (2026)
- Leyes de Privacidad Biométrica de Virginia: Recopilación, Consentimiento y Sanciones (2026)
- Tabla Comparativa de Leyes Estatales de Privacidad en EE. UU. (2026)
Preguntas frecuentes
¿La VCDPA se aplica a organizaciones sin fines de lucro?
No. Las organizaciones sin fines de lucro están expresamente exentas de la VCDPA bajo Va. Code Ann. sección 59.1-576(B). Una organización sin fines de lucro que procesa datos personales de 500,000 residentes de Virginia no tiene obligaciones bajo el estatuto. Sin embargo, tenga en cuenta que una organización sin fines de lucro aún puede tener obligaciones bajo HIPAA, COPPA u otras leyes federales, dependiendo de los datos que maneje.
¿Cuál es la diferencia entre un responsable y un encargado del tratamiento bajo la VCDPA?
Un responsable del tratamiento (controller) es la entidad que determina los fines y medios del procesamiento de datos personales. Un encargado del tratamiento (processor) maneja datos personales únicamente en nombre y bajo las instrucciones de un responsable. La distinción importa porque los responsables cargan con la principal responsabilidad de cumplimiento: redactar el aviso de privacidad, obtener consentimiento para datos sensibles, realizar evaluaciones de protección de datos y atender las solicitudes de los consumidores. Los encargados del tratamiento deben estar regidos por un contrato escrito que cumpla con Va. Code Ann. sección 59.1-579(B) y solo pueden procesar datos según lo indique el responsable.
¿Cuándo exige la VCDPA consentimiento previo (opt-in) frente a exclusión voluntaria (opt-out)?
Se requiere consentimiento previo y expreso (opt-in) antes de procesar datos sensibles, tal como se definen en Va. Code Ann. sección 59.1-575 (origen racial o étnico, diagnósticos de salud, biometría, geolocalización precisa, datos de menores y varias otras categorías). Los derechos de exclusión voluntaria (opt-out) se aplican a tres usos específicos: publicidad dirigida, venta de datos personales y elaboración de perfiles que produzca efectos legales o igualmente significativos. Para el resto del procesamiento, no se requiere ni consentimiento previo ni exclusión voluntaria siempre que el procesamiento sea coherente con los fines divulgados.
¿Existe un derecho de acción privada bajo la VCDPA?
No. Va. Code Ann. sección 59.1-584(E) establece que la VCDPA no debe interpretarse como una base para un derecho de acción privada. Solo el Fiscal General de Virginia puede iniciar acciones de aplicación. Esta es una diferencia estructural significativa frente a algunas leyes estatales de biometría (como la BIPA de Illinois), que permiten a las personas demandar directamente y han generado cientos de millones de dólares en acuerdos de acciones colectivas.
¿Cuánto dura el periodo de subsanación de la VCDPA y expirara?
El periodo de subsanación es de 30 días desde el aviso escrito del Fiscal General sobre una infracción. Según el texto actual del estatuto, el periodo de subsanación no tiene una fecha de vencimiento programada. Esto distingue a Virginia de algunos estados (como Connecticut y Colorado) cuyas leyes de privacidad incluyeron periodos de subsanación solo por un número limitado de años. El periodo de subsanación de Virginia sigue vigente a menos que la Asamblea General enmiende el estatuto.
¿Qué registros debo conservar para una evaluación de protección de datos de la VCDPA?
La VCDPA no prescribe un formato específico de DPA. Como mínimo, una evaluación debe documentar la actividad de procesamiento, los beneficios del procesamiento, los riesgos potenciales para los consumidores, las salvaguardas aplicadas y una conclusión escrita que sopese los beneficios frente a los riesgos residuales. El Fiscal General puede solicitar evaluaciones mediante una citación de investigación civil bajo la sección 59.1-580(D). Las evaluaciones completadas son confidenciales bajo la Ley de Libertad de Información de Virginia y conservan el privilegio abogado-cliente aplicable, por lo que es aconsejable la participación de asesoría legal durante su redacción.
¿Están exentos los registros de empleados de la VCDPA?
Sí. Los datos personales procesados únicamente en el contexto de una relación laboral, incluidos los datos de solicitantes de empleo, los datos de empleados actuales, la información de contacto de emergencia y los datos necesarios para la administración de beneficios, se encuentran dentro de las exenciones por categoría de datos de Va. Code Ann. sección 59.1-576(C). Los empleadores no deben a sus empleados de Virginia los derechos de la VCDPA (acceso, corrección, eliminación, portabilidad o exclusión voluntaria) para los datos procesados en ese contexto laboral.
¿Los requisitos de evaluación de protección de datos se aplican al procesamiento que comenzó antes de 2023?
No. Va. Code Ann. sección 59.1-580(G) establece que los requisitos de DPA no son retroactivos y se aplican únicamente a las actividades de procesamiento creadas o generadas después del 1 de enero de 2023. Si una actividad de procesamiento se estableció completamente antes de esa fecha y no ha sido modificada sustancialmente, no se requiere una DPA para esa actividad preexistente. Las actividades de procesamiento nuevas o modificadas sustancialmente después del 1 de enero de 2023 requieren una evaluación sin importar cuando se recopilaron los datos subyacentes.
Fuentes y referencias
- Va. Code Ann. sección 59.1-575 (Definiciones de la VCDPA)(law.lis.virginia.gov).gov
- Va. Code Ann. sección 59.1-576 (Alcance y Exenciones de la VCDPA)(law.lis.virginia.gov).gov
- Va. Code Ann. sección 59.1-577 (Derechos del Consumidor)(law.lis.virginia.gov).gov
- Va. Code Ann. sección 59.1-578 (Obligaciones del Responsable; Transparencia)(law.lis.virginia.gov).gov
- Va. Code Ann. sección 59.1-579 (Obligaciones del Encargado del Tratamiento; Contratos)(law.lis.virginia.gov).gov
- Va. Code Ann. sección 59.1-580 (Evaluaciones de Protección de Datos)(law.lis.virginia.gov).gov
- Va. Code Ann. sección 59.1-584 (Aplicación; Sanción Civil)(law.lis.virginia.gov).gov