Virginia
¿Qué es la VCDPA? La Ley de Protección de Datos de Virginia Explicada

La Ley de Protección de Datos del Consumidor de Virginia (VCDPA), codificada en Va. Code Ann. §§ 59.1-575 a 59.1-584, entró en vigor el 1 de enero de 2023, convirtiendo a Virginia en el segundo estado del país en promulgar una ley integral de privacidad de datos del consumidor. Otorga a los residentes de Virginia derechos específicos sobre sus datos personales e impone obligaciones a las empresas que cumplen con los umbrales de cobertura.
A partir de 2026, el Fiscal General de Virginia aplica activamente la VCDPA y ha advertido a las empresas que esperen escrutinio sobre las prácticas de datos que afectan a los consumidores de Virginia.
Qué es la VCDPA: estatuto, promulgación y antecedentes
La VCDPA es la ley integral de privacidad de datos del consumidor de Virginia, codificada en Va. Code Ann. §§ 59.1-575 a 59.1-584 (Capítulo 53 del Título 59.1). El gobernador Ralph Northam firmó el Proyecto de Ley del Senado 1392 el 2 de marzo de 2021, dando a las empresas un plazo de casi dos años antes de que la ley entrara en vigor el 1 de enero de 2023. Ese cronograma convirtió a Virginia en el segundo estado del país, después de California, en promulgar un régimen amplio de privacidad de datos del consumidor.
La ley regula como las empresas cubiertas deben recopilar, usar y divulgar los datos personales de los residentes de Virginia. Su arquitectura se inclina más hacia el Reglamento General de Protección de Datos (RGPD) de la Unión Europea que hacia la CCPA de California: utiliza un marco de responsable y encargado del tratamiento, exige evaluaciones de protección de datos para el procesamiento de alto riesgo y, más importante aún, exige consentimiento previo y expreso para los datos sensibles en lugar de un mecanismo de exclusión voluntaria. El estatuto define "datos personales" de manera amplia como cualquier información vinculada o razonablemente vinculable a una persona natural identificada o identificable, mientras excluye los datos desidentificados y la información disponible públicamente.
Para el marco completo de cumplimiento que cubre las obligaciones del responsable, los contratos con encargados del tratamiento y el historial de aplicación, consulte la página principal de leyes de privacidad de datos de Virginia.
A quién cubre la VCDPA: umbrales de aplicabilidad y exenciones
La VCDPA alcanza a las entidades con fines de lucro que hacen negocios en Virginia o dirigen sus actividades a residentes de Virginia y cumplen con uno de dos umbrales de volumen. Bajo Va. Code Ann. § 59.1-576(A), una empresa está cubierta si: (1) controla o procesa datos personales de al menos 100,000 consumidores de Virginia durante un año calendario, o (2) controla o procesa datos personales de al menos 25,000 consumidores de Virginia y obtiene más del 50% de sus ingresos brutos de la venta de datos personales.
Una distinción crítica frente a algunas otras leyes estatales es que la VCDPA no establece un umbral mínimo de ingresos anuales. Una pequeña empresa emergente que maneja los datos de 100,000 usuarios de Virginia está cubierta exactamente en la misma base que una empresa Fortune 500. El disparador de cobertura de la ley es totalmente por volumen.
Las exenciones en Va. Code Ann. § 59.1-576(B) son sustanciales. Los siguientes no están sujetos a la VCDPA:
- Organizaciones sin fines de lucro
- Instituciones de educación superior
- Organismos gubernamentales
- Entidades cubiertas por HIPAA y sus asociados comerciales
- Instituciones financieras sujetas a la Ley Gramm-Leach-Bliley (GLBA)
- Datos ya regulados por estatutos federales, incluyendo la Ley de Derechos Educativos y Privacidad Familiar (FERPA), la Ley de Informe Justo de Crédito (FCRA) y la Ley de Protección de Privacidad del Conductor (DPPA)
Estas exenciones significan que los sistemas de salud, los bancos, las cooperativas de crédito, las universidades y las organizaciones benéfico permanecen en gran medida fuera del alcance de la VCDPA, incluso si manejan grandes volúmenes de datos de residentes de Virginia.
Los cinco derechos del consumidor bajo la VCDPA
Los residentes de Virginia pueden ejercer cinco derechos enumerados frente a los responsables cubiertos bajo Va. Code Ann. § 59.1-577(A)(1)-(5):
- Derecho de acceso. Un consumidor puede confirmar si un responsable está procesando sus datos personales y solicitar una copia de esos datos.
- Derecho de corrección. Un consumidor puede exigir que un responsable corrija datos personales inexactos, tomando en cuenta la naturaleza y el propósito del procesamiento.
- Derecho de eliminación. Un consumidor puede solicitar la eliminación de los datos personales que el consumidor proporcionó o que el responsable recopiló de otra manera sobre él.
- Derecho de portabilidad. Un consumidor puede obtener una copia de sus datos personales en un formato portátil y fácilmente utilizable que permita la transferencia a otro responsable.
- Derecho de exclusión voluntaria. Un consumidor puede excluirse del procesamiento para tres fines específicos: publicidad dirigida, la venta de datos personales y la elaboración de perfiles que produzca un efecto legal o igualmente significativo sobre el consumidor.
Bajo Va. Code Ann. § 59.1-577(B), los responsables tienen 45 días para responder a una solicitud de derechos. Pueden extender este periodo una vez por 45 días adicionales cuando sea razonablemente necesario, siempre que notifiquen al consumidor dentro de la ventana inicial de 45 días. Eso significa que el tiempo máximo de respuesta es de 90 días con la notificación adecuada.
Los responsables que denieguen una solicitud deben informar al consumidor cómo apelar la decisión. El consumidor debe entonces tener un periodo razonable para apelar, y el responsable debe responder a la apelación dentro de 60 días, con una explicación escrita si la apelación es denegada.
Para un recorrido detallado sobre cómo enviar solicitudes y qué están obligadas a hacer las empresas con cada una, consulte la sección sobre derechos del consumidor bajo la VCDPA.

Datos sensibles y el requisito de consentimiento previo
Una de las características más distintivas de la VCDPA es su estándar de consentimiento previo para los datos sensibles. Bajo Va. Code Ann. § 59.1-578(A)(5), un responsable no debe procesar datos sensibles sobre un consumidor sin antes obtener el consentimiento afirmativo del consumidor. Este es un acuerdo activo y previo, no una configuración predeterminada activada con un enlace de exclusión voluntaria.
Los datos sensibles se definen en Va. Code Ann. § 59.1-575 e incluyen:
- Datos personales que revelan origen racial o étnico, creencias religiosas, diagnósticos de salud mental o física, orientación sexual, o ciudadanía o estatus migratorio
- Datos genéticos o biométricos procesados con el fin de identificar de manera única a una persona natural
- Datos personales recopilados de un menor conocido
- Datos de geolocalización precisa
El requisito de consentimiento previo importa más en la práctica para las aplicaciones de salud, los servicios de verificación de identidad, los servicios basados en ubicación y las plataformas que sirven a usuarios más jóvenes. Antes de que cualquiera de esas categorías de datos pueda procesarse, el responsable debe obtener un sí claro del consumidor, no simplemente proporcionar una manera de decir no después.
Este estándar es significativamente más estricto que la CCPA/CPRA, que solo exige que las empresas proporcionen un enlace de "Limitar el Uso de Mi Información Personal Sensible" y honren las solicitudes de exclusión voluntaria. El enfoque de la VCDPA se acerca más al Artículo 9 del RGPD, que exige consentimiento explícito para datos de categoría especial.
Específicamente para los datos de menores, una enmienda de 2024 reforzó el estándar base. HB 707 (vigente desde el 1 de enero de 2025) agregó una prohibición de recopilar datos de geolocalización precisa de un menor conocido menor de 13 años, a menos que los datos sean razonablemente necesarios para el servicio, y exige que el consentimiento parental se alinee con la Ley de Protección de la Privacidad Infantil en Línea (COPPA). Los responsables no pueden condicionar el acceso al consentimiento para el procesamiento no necesario de los datos de un menor.
Aplicación de la VCDPA: exclusiva del Fiscal General, subsanación de 30 días, hasta $7,500 por infracción
La aplicación de la VCDPA pertenece enteramente al Fiscal General de Virginia. Va. Code Ann. § 59.1-584 establece expresamente que "nada en este capítulo debe interpretarse como una base para, ni estará sujeto a, un derecho de acción privada por infracciones de este capítulo o bajo cualquier otra ley". Los consumidores individuales no pueden demandar a las empresas directamente por infracciones de la VCDPA, sin importar cuán grave sea la vulneración de sus derechos.
Antes de presentar cualquier acción de aplicación, el Fiscal General debe dar al responsable o encargado del tratamiento un aviso escrito que identifique la infracción específica alegada y un periodo de 30 días para subsanarla. Si la empresa subsana la infracción y entrega una declaración escrita de cumplimiento dentro de esa ventana, no puede presentarse ninguna acción por esa infracción. El periodo de subsanación no es opcional para el Fiscal General: es un requisito previo legal.
Si la infracción no se subsana, o si la empresa infringe nuevamente después de proporcionar una declaración escrita de subsanación, el Fiscal General puede solicitar:
- Sanciones civiles de hasta $7,500 por cada infracción
- Medidas cautelares
- Gastos razonables, honorarios de abogados y costos
Los fondos de las sanciones se depositan en el Fondo Rotatorio de Regulación, Defensa del Consumidor, Litigio y Aplicación bajo Va. Code Ann. § 59.1-584.
El tope de $7,500 por infracción es idéntico a la sanción bajo la CCPA para infracciones intencionales, aunque la VCDPA la aplica a cada infracción en lugar de reservar el monto más alto para la mala conducta deliberada. Para una empresa que deniega indebidamente miles de solicitudes de consumidores, la exposición por infracción puede acumularse rápidamente.
Los responsables también deben tener en cuenta el requisito de evaluación de protección de datos en Va. Code Ann. § 59.1-580: las actividades de procesamiento cubiertas, incluyendo publicidad dirigida, ventas de datos, cierta elaboración de perfiles y procesamiento de datos sensibles, deben documentarse en una evaluación de protección de datos antes de que comience la actividad. El Fiscal General puede solicitar estas evaluaciones durante una investigación, lo que las convierte tanto en una obligación de cumplimiento como en un objetivo de aplicación.
Para una guía paso a paso sobre lo que deben hacer las empresas para evitar un aviso de infracción, consulte la sección sobre la lista de verificación de cumplimiento de la VCDPA.

VCDPA vs. CCPA: tres diferencias clave
Las dos leyes estatales de privacidad de EE. UU. más comparadas difieren en varios puntos que importan en la práctica. Nuestra página de comparación de leyes estatales de privacidad cubre más estados, pero aquí están las tres distinciones más marcadas entre la VCDPA y la CCPA de California:
Estándar de consentimiento para datos sensibles. La VCDPA exige consentimiento previo y expreso antes de que un responsable pueda procesar información personal sensible (Va. Code Ann. § 59.1-578(A)(5)). La CCPA/CPRA utiliza un modelo de exclusión voluntaria: las empresas pueden procesar información personal sensible a menos y hasta que el consumidor ejerza un derecho de "Limitar el Uso" bajo Cal. Civ. Code § 1798.121. En la práctica, el consentimiento previo significa que el estándar predeterminado es no procesar; la exclusión voluntaria significa que el estándar predeterminado es sí, a menos que el consumidor actúe.
Derecho de acción privada. La CCPA incluye un derecho de acción privada limitado para los consumidores cuya información personal no cifrada y no editada sea expuesta en una violación de datos causada por el incumplimiento de una empresa en implementar procedimientos de seguridad razonables. La VCDPA no tiene ningún derecho de acción privada. Toda la aplicación pasa por el Fiscal General.
Umbral de ingresos. La CCPA se aplica solo a las empresas que cumplen al menos uno de tres umbrales, uno de los cuales es ingresos brutos anuales superiores a $25 millones. La VCDPA no tiene un piso de ingresos. Cualquier entidad con fines de lucro que procese datos de 100,000 consumidores de Virginia esta cubierta sin importar su tamaño o ingresos.
Enmiendas recientes a la VCDPA: menores, redes sociales y datos de salud reproductiva
La VCDPA ha sido enmendada tres veces desde su promulgación en 2021, cada vez agregando obligaciones o protecciones nuevas significativas.
HB 707 (vigente desde el 1 de enero de 2025): datos de menores. El gobernador Youngkin firmó esta enmienda el 17 de mayo de 2024. Bajo la versión revisada de Va. Code Ann. § 59.1-578, se prohíbe a los responsables recopilar datos de geolocalización precisa de un menor conocido menor de 13 años, a menos que los datos sean razonablemente necesarios para proporcionar el servicio solicitado. Los responsables también deben obtener consentimiento parental coherente con COPPA antes de procesar los datos personales de un menor de formas que van más allá de lo que ya exige COPPA.
SB 854 (vigente desde el 1 de enero de 2026): redes sociales y menores. Esta enmienda de 2024 agregó Va. Code Ann. § 59.1-577.1, dirigida específicamente a las plataformas de redes sociales. Las plataformas deben usar métodos comercialmente razonables para determinar si un usuario es menor de 16 años. Si saben o tienen razones para saber que un usuario es menor de 16 años, deben restringir el uso diario de ese usuario a una hora por día, a menos que un padre o tutor otorgue consentimiento para un límite mayor. Esta disposición ya está vigente a la fecha de este artículo.
SB 754 (vigente desde el 1 de julio de 2025): datos de salud reproductiva y sexual. Aquí es donde importa una lectura cuidadosa. SB 754 no enmienda la VCDPA. Enmienda la Ley de Protección al Consumidor de Virginia (VCPA), un estatuto de protección al consumidor separado y más antiguo. La ley prohíbe a cualquier empresa obtener, divulgar, vender o difundir información de identificación personal sobre la salud reproductiva o sexual de un consumidor sin el consentimiento de ese consumidor. De manera crucial, SB 754 incluye un derecho de acción privada y se aplica ampliamente a cualquier empresa que opere en Virginia, no solo a los responsables de la VCDPA cubiertos. Los consumidores que sufren infracciones de las protecciones de datos de salud reproductiva de SB 754 pueden demandar directamente; aun así no pueden demandar bajo la propia VCDPA.
La distinción no es un tecnicismo. Si una empresa es demasiado pequeña para ser un "responsable" de la VCDPA pero aun así recopila datos de salud reproductiva, está de todas formas obligada por SB 754. Y si se hace un mal uso de los datos de salud reproductiva de un consumidor, sus remedios pasan por el derecho de acción privada de la VCPA, no por una queja ante el Fiscal General bajo la VCDPA.
Qué significan "datos personales" y "venta" bajo la VCDPA
Comprender el alcance de la VCDPA requiere conocer cómo define dos términos fundamentales.
"Datos personales" bajo Va. Code Ann. § 59.1-575 significa cualquier información que este vinculada o razonablemente vinculable a una persona natural identificada o identificable. Excluye expresamente los datos desidentificados y la información disponible públicamente. El calificativo de "persona natural" significa que los datos entre empresas y los datos de empleados usados únicamente para fines laborales no están dentro del alcance (un contraste significativo con California, que pasó años debatiendo las exclusiones de datos de RR.HH.).
"Venta de datos personales" se define como el intercambio de datos personales por una contraprestación monetaria del responsable a un tercero. Esta definición es más limitada que la de la CCPA. La definición de "venta" de la CCPA fue ampliada por la CPRA para cubrir el "compartir" con fines de publicidad de comportamiento entre contextos, incluso sin pago. Bajo la VCDPA, una transferencia sin contraprestación monetaria, como compartir datos con un socio publicitario a cambio de servicios en lugar de dinero en efectivo, puede no calificar como una "venta" que active el derecho de exclusión voluntaria, aunque de todos modos estaría cubierta por el derecho de exclusión voluntaria de publicidad dirigida si se usa para ese fin.
Los responsables no deben confiar únicamente en la definición de venta para determinar si se aplican los derechos de exclusión voluntaria. El derecho de un consumidor a excluirse de la "publicidad dirigida" es separado de su derecho a excluirse de la "venta", y ambos derechos deben honrarse sin importar si hay intercambio de dinero.
Más Leyes de Virginia
- Leyes de Grabación con IA en Reuniones de Virginia
- Leyes de Pensión Alimenticia de Virginia
- Leyes de Empleo a Voluntad de Virginia
- Leyes de Accidentes de Auto de Virginia
- Leyes de Asientos para Auto de Virginia
- Leyes de Custodia de Menores de Virginia
- Leyes de Manutención Infantil de Virginia
- Leyes de Matrimonio de Hecho de Virginia
- Leyes de Deepfake de Virginia
- Leyes de Divorcio de Virginia
- Leyes de Choque y Fuga de Virginia
- Leyes de Emancipación de Virginia
- Leyes de Eliminación de Antecedentes de Virginia
- Leyes de Choque y Fuga de Virginia
- Leyes de Propietarios e Inquilinos de Virginia
- Leyes del Limón de Virginia
Guías relacionadas
- Derechos del Consumidor Bajo la VCDPA: Ejerza sus Derechos de Privacidad en Virginia
- Lista de Verificación de Cumplimiento de la VCDPA para Empresas (2026)
- Leyes de Privacidad de Datos de Virginia: Guía de Derechos del Consumidor de la VCDPA (2026)
- Leyes de Privacidad Biométrica de Virginia: Recopilación, Consentimiento y Sanciones (2026)
- Tabla Comparativa de Leyes Estatales de Privacidad en EE. UU. (2026)
Preguntas frecuentes
¿Qué es la VCDPA?
La VCDPA, o Ley de Protección de Datos del Consumidor de Virginia, es la ley integral de privacidad de datos de Virginia codificada en Va. Code Ann. §§ 59.1-575 a 59.1-584. Firmada en marzo de 2021 y vigente desde el 1 de enero de 2023, otorga a los residentes de Virginia derechos sobre sus datos personales y exige a las empresas cubiertas ser transparentes sobre la recopilación y el uso. Virginia fue el segundo estado, después de California, en promulgar una ley de este alcance.
¿A quién se aplica la VCDPA?
La VCDPA se aplica a empresas con fines de lucro que hacen negocios en Virginia o dirigen sus actividades a residentes de Virginia y cumplen uno de dos umbrales: procesan datos personales de al menos 100,000 consumidores de Virginia por año, O procesan datos de al menos 25,000 consumidores de Virginia y obtienen más del 50% de sus ingresos brutos de la venta de datos personales. No hay un umbral mínimo de ingresos. Las organizaciones sin fines de lucro, las entidades cubiertas por HIPAA, las instituciones financieras reguladas por la GLBA, los organismos gubernamentales y los datos ya regulados por FERPA, FCRA o la DPPA están exentos.
¿Qué derechos tienen los consumidores de Virginia bajo la VCDPA?
Los residentes de Virginia tienen cinco derechos: el derecho a acceder y confirmar si sus datos están siendo procesados, el derecho a corregir datos inexactos, el derecho a eliminar sus datos personales, el derecho a recibir una copia portátil y el derecho a excluirse de la publicidad dirigida, las ventas de datos personales y la elaboración de perfiles que produzca un efecto legal o igualmente significativo. Los responsables deben responder dentro de 45 días, con una posible extensión de 45 días adicionales con notificación.
¿Cuál es la sanción por infringir la VCDPA?
Las sanciones civiles pueden alcanzar hasta $7,500 por infracción. El Fiscal General también puede buscar medidas cautelares y recuperar honorarios de abogados y gastos razonables. Antes de presentar cualquier acción, el Fiscal General debe proporcionar un aviso escrito de la infracción y una oportunidad de subsanación de 30 días. Si la empresa subsana la infracción y presenta una declaración escrita de cumplimiento, no puede proceder ninguna acción de aplicación por esa infracción.
¿La VCDPA tiene un derecho de acción privada?
No. Va. Code Ann. § 59.1-584 prohíbe expresamente cualquier derecho de acción privada bajo la VCDPA. La aplicación es exclusiva del Fiscal General de Virginia. Los consumidores individuales no pueden demandar a las empresas directamente por infracciones de la VCDPA, sin importar cuan grave sea la infracción. Este es uno de los contrastes más marcados con la CCPA, que otorga un derecho de acción privada limitado para violaciones de datos.
¿En qué se diferencia la VCDPA de la CCPA?
Se destacan tres diferencias principales. Primero, la VCDPA exige consentimiento previo y expreso antes de procesar información personal sensible; la CCPA y la CPRA utilizan un modelo de exclusión voluntaria. Segundo, la VCDPA no tiene un derecho de acción privada, mientras que la CCPA permite a los consumidores individuales demandar por violaciones de datos. Tercero, la VCDPA no tiene un umbral mínimo de ingresos, por lo que cualquier entidad con fines de lucro que procese los datos de 100,000 consumidores de Virginia está cubierta sin importar su tamaño; la CCPA solo se aplica a las empresas que cumplen uno de tres umbrales, incluyendo $25 millones en ingresos anuales.
¿Qué se considera dato sensible bajo la VCDPA?
Bajo Va. Code Ann. § 59.1-575, los datos sensibles incluyen: datos personales que revelan origen racial o étnico, creencias religiosas, diagnósticos de salud mental o física, orientación sexual, o ciudadanía o estatus migratorio; datos genéticos o biométricos procesados para identificar de manera única a una persona; datos personales recopilados de un menor conocido; y datos de geolocalización precisa. Los responsables deben obtener consentimiento previo antes de procesar cualquiera de estas categorías.
¿La VCDPA ha sido enmendada desde que se promulgó?
Sí, tres veces. HB 707 (vigente desde el 1 de enero de 2025) agregó protecciones de datos de menores bajo la VCDPA, incluyendo una prohibición de recopilar datos de geolocalización precisa de menores de 13 años a menos que sea necesario para el servicio. SB 854 (vigente desde el 1 de enero de 2026) agregó restricciones de redes sociales para usuarios menores de 16 años, limitando el uso diario a una hora a menos que un padre dé su consentimiento para más. Una ley separada de 2025, SB 754 (vigente desde el 1 de julio de 2025), protege los datos de salud reproductiva y sexual, pero lo hace enmendando la Ley de Protección al Consumidor de Virginia, no la VCDPA, e incluye su propio derecho de acción privada.
Fuentes y referencias
- Va. Code Ann. §§ 59.1-575 a 59.1-584, Ley de Protección de Datos del Consumidor de Virginia, Capítulo 53 del Título 59.1(law.lis.virginia.gov).gov
- Va. Code Ann. § 59.1-575, Definiciones (incluyendo 'datos sensibles', 'datos personales', 'venta de datos personales')(law.lis.virginia.gov).gov
- Va. Code Ann. § 59.1-576, Alcance y Aplicabilidad (umbrales de 100,000/25,000; exenciones)(law.lis.virginia.gov).gov
- Va. Code Ann. § 59.1-577, Derechos del Consumidor (acceso, corrección, eliminación, portabilidad, exclusión voluntaria; respuesta en 45 días)(law.lis.virginia.gov).gov
- Va. Code Ann. § 59.1-578, Responsabilidades del Responsable (consentimiento previo para datos sensibles; enmienda HB 707 sobre datos de menores)(law.lis.virginia.gov).gov
- Va. Code Ann. § 59.1-580, Evaluaciones de Protección de Datos(law.lis.virginia.gov).gov
- Va. Code Ann. § 59.1-584, Aplicación y Sanciones (exclusiva del Fiscal General; subsanación de 30 días; $7,500 por infracción; sin derecho de acción privada)(law.lis.virginia.gov).gov
- Sistema de Información Legislativa de Virginia, SB 1392 (Sesión Regular 2021, proyecto de ley original que promulgó la VCDPA)(lis.virginia.gov).gov
- Sistema de Información Legislativa de Virginia, SB 754 (Sesión 2025, protecciones de datos de salud reproductiva/sexual bajo la VCPA, vigente 1 de julio de 2025)(lis.virginia.gov).gov
- Fiscal General de Virginia, Declaración del Día de la Privacidad de Datos, 28 de enero de 2025 (Fiscal General Miyares sobre derechos de datos del consumidor)(oag.state.va.us).gov
- Fiscal General de Virginia Jay Jones, Recordatorio de Derechos de Privacidad de Datos del Consumidor(oag.state.va.us).gov