Washington
Leyes de Privacidad Biométrica de Washington: Recopilación, Consentimiento y Sanciones (2026)

Washington regula los datos biométricos bajo dos estatutos superpuestos. RCW 19.375 exige que las empresas proporcionen aviso y obtengan consentimiento antes de inscribir identificadores biométricos con fines comerciales, y el Fiscal General aplica sanciones de hasta $7,500 por infracción. La Ley My Health My Data (RCW 19.373) agrega derechos separados de consentimiento y eliminación para los datos biométricos.
Washington es uno de los pocos estados con un estatuto dedicado de privacidad biométrica. El Proyecto de Ley de la Cámara 1493, firmado en 2017 y codificado como Capítulo 19.375 RCW, regula como las empresas privadas recopilan, almacenan y usan identificadores biométricos con fines comerciales. A diferencia de la BIPA de Illinois, la ley de Washington no incluye un derecho de acción privada, dejando la aplicación únicamente en manos del Fiscal General estatal.
Washington también regula el uso gubernamental de datos biométricos mediante un estatuto separado (RCW 40.26) y restringe la tecnología de reconocimiento facial gubernamental bajo RCW 43.386. La Ley My Health My Data agrega otra capa al tratar los datos biométricos como datos de salud del consumidor con sus propios requisitos de consentimiento y eliminación.
Para una descripción general del marco de privacidad más amplio de Washington, consulte la guía principal de Leyes de Privacidad de Datos de Washington.
Qué Cubre RCW 19.375: Definiciones y Alcance

El estatuto de identificadores biométricos define términos clave bajo RCW 19.375.010. Comprender estas definiciones es esencial porque determinan qué actividades activan los requisitos de la ley.
Un identificador biométrico significa datos generados por mediciones automáticas de las características biológicas de una persona que se usan para identificar a una persona específica. El estatuto enumera huellas dactilares, huellas de voz, retinas e iris de los ojos, y otros patrones biológicos únicos como ejemplos. Las fotografías, grabaciones de video, grabaciones de audio y datos de atención médica quedan excluidos de la definición.
El término inscribir tiene un significado técnico específico. Se refiere al proceso de capturar un identificador biométrico, convertirlo en una plantilla de referencia que no puede reconstruirse en la imagen de salida original, y almacenarlo en una base de datos que empareja el identificador con una persona específica. Simplemente capturar datos biométricos sin almacenarlos en una base de datos emparejada no constituye una inscripción.
Un fin comercial significa promover la venta o divulgación de un identificador biométrico a un tercero para comercializar bienes o servicios no relacionados con la transacción inicial en la que se recopiló el identificador. Esta definición es más limitada de lo que cabría esperar. No cubre todos los usos empresariales de los datos biométricos, solo aquellos vinculados a la explotación comercial por parte de terceros.
La ley define persona para incluir individuos, sociedades, corporaciones, LLC y otras entidades legales. Las agencias gubernamentales están explícitamente excluidas de la definición, lo que significa que RCW 19.375 se aplica únicamente a entidades del sector privado. El uso biométrico gubernamental cae bajo un estatuto separado.
Requisitos de Aviso y Consentimiento
Bajo RCW 19.375.020, una persona no puede inscribir un identificador biométrico en una base de datos con fines comerciales sin antes proporcionar aviso, obtener consentimiento, o proporcionar un mecanismo para prevenir el uso posterior de ese identificador con fines comerciales.
El estándar de aviso exige que las organizaciones divulguen sus intenciones a través de un procedimiento razonablemente diseñado para estar fácilmente disponible para las personas afectadas. Sin embargo, el estatuto especifica que hacer disponible esta divulgación no constituye, por sí sola, un consentimiento afirmativo. Las empresas deben tomar el paso adicional de realmente obtener el consentimiento u ofrecer un mecanismo de exclusión voluntaria.
Una vez que una empresa ha recopilado datos biométricos con el aviso y consentimiento adecuados, no puede luego cambiar cómo se usan esos datos. El estatuto prohíbe usar o divulgar un identificador biométrico de una manera materialmente incompatible con los términos bajo los cuales se proporcionó originalmente, a menos que la empresa obtenga un nuevo consentimiento para el nuevo propósito.
Restricciones sobre la Divulgación a Terceros
Las empresas no pueden vender, arrendar ni divulgar de otro modo identificadores biométricos a terceros, excepto en circunstancias limitadas. Las divulgaciones permitidas incluyen situaciones en las que la divulgación se alinea con el aviso y consentimiento originales, donde cumple un producto o servicio que la persona solicitó, donde completa una transacción financiera autorizada, donde la exige la ley, donde el destinatario promete contractualmente no divulgar más los datos, o donde la divulgación es necesaria para un litigio.
Estas restricciones crean un límite significativo a la explotación comercial de los datos biométricos incluso para las empresas que obtienen adecuadamente el consentimiento inicial.
Obligaciones de Seguridad y Retención
Las organizaciones que posean identificadores biométricos deben tomar un cuidado razonable para protegerse contra el acceso y la adquisición no autorizados de los datos. El estatuto no define "cuidado razonable" con especificidad, dejando margen para la interpretación basada en los estándares de la industria y la sensibilidad de los datos.
En cuanto a la retención, las empresas pueden conservar los identificadores biométricos solo el tiempo necesario para uno de tres fines: cumplir con una orden judicial u otra obligación legal, prevenir el fraude, o proporcionar los servicios para los cuales la persona se inscribió. Cuando ninguno de estos fines aplica, los datos deben eliminarse.
La Excepción por Fin de Seguridad

Una de las características más significativas de la ley biométrica de Washington es la excepción por fin de seguridad. Las entidades que recopilan, capturan, inscriben o almacenan un identificador biométrico con un fin de seguridad no están obligadas a proporcionar aviso ni obtener consentimiento.
El estatuto define un fin de seguridad como prevenir el hurto, el fraude, la malversación o el robo, así como proteger software, cuentas, aplicaciones, servicios en línea o la seguridad de las personas.
Esta excepción tiene implicaciones prácticas para los empleadores. Una empresa que usa escáneres de huellas dactilares para controlar el acceso a un edificio o prevenir el "fichaje por otro" en los sistemas de control de horario podría calificar potencialmente para la excepción por fin de seguridad, ya que estos usos se relacionan con la prevención de fraude y la seguridad de las instalaciones. Sin embargo, si ese mismo empleador comenzara a usar esos datos de huellas dactilares con fines comerciales como analítica de marketing, la excepción ya no aplicaría, y entrarían en vigor los requisitos completos de aviso y consentimiento.
Exenciones Bajo RCW 19.375.040
RCW 19.375.040 excluye por completo tres categorías de entidades de los requisitos del estatuto.
Las instituciones financieras y sus afiliados sujetos al Título V de la Ley federal Gramm-Leach-Bliley de 1999 están exentos. Esto cubre bancos, cooperativas de crédito, aseguradoras y firmas de valores que ya enfrentan obligaciones federales de privacidad relacionadas con los datos financieros de los clientes.
Las entidades de atención médica sujetas al Título V de la Ley de Portabilidad y Responsabilidad del Seguro Médico (HIPAA) de 1996 también están exentas. Los hospitales, planes de salud y otras entidades cubiertas que recopilan datos biométricos en el curso de operaciones de atención médica no necesitan cumplir con RCW 19.375.
Los oficiales de aplicación de la ley que actúan dentro del alcance de su autoridad están excluidos. Esto incluye la autoridad de los oficiales estatales de aplicación de la ley que ejecutan registros e incautaciones legales. El estatuto establece explícitamente que nada en el capítulo amplía o limita la autoridad existente de aplicación de la ley.
Aplicación y Sanciones

La legislatura declaró bajo RCW 19.375.030 que cualquier infracción del capítulo de identificadores biométricos es un acto injusto o engañoso en el comercio y un método injusto de competencia bajo la Ley de Protección al Consumidor (RCW 19.86).
El Fiscal General tiene autoridad de aplicación exclusiva. Las personas privadas no pueden presentar demandas por infracciones de RCW 19.375. Esto contrasta marcadamente con la BIPA de Illinois, que permite demandas privadas y ha generado miles de millones de dólares en pagos de acuerdos.
Bajo RCW 19.86.140, el Fiscal General puede buscar sanciones civiles de hasta $7,500 por infracción de la Ley de Protección al Consumidor. Para infracciones de mandatos judiciales relacionados con la privacidad biométrica, las sanciones pueden alcanzar $125,000 por infracción. Se aplica un adicional de $5,000 a las infracciones que se dirigen a personas según características protegidas, incluyendo edad, raza, discapacidad o condición de veterano.
El Fiscal General también puede buscar medidas cautelares, restitución y honorarios de abogados. En la práctica, las acciones de aplicación de la privacidad biométrica bajo RCW 19.375 han sido limitadas en comparación con la ola de litigios vista en Illinois. El modelo de aplicación exclusiva del Fiscal General significa que las infracciones deben alcanzar un nivel que atraiga la atención y los recursos del principal funcionario legal del estado.
Reglas Biométricas Gubernamentales: RCW 40.26
Washington aborda el uso gubernamental de identificadores biométricos mediante un estatuto separado, RCW 40.26. Esta ley se promulgó junto con el H.B. 1493 en 2017 y se aplica a las agencias gubernamentales estatales y locales.
Aviso y Consentimiento para la Recopilación Gubernamental
Las agencias deben proporcionar un aviso claro del propósito y uso de la recopilación biométrica y obtener consentimiento específico antes de recopilar datos biométricos. Ese consentimiento debe registrarse y mantenerse durante todo el periodo de retención. Este es un estándar de consentimiento más estricto que la ley del sector privado, que permite el consentimiento o un mecanismo de exclusión voluntaria.
Restricciones de Uso, Intercambio y Venta
Se prohíbe a las agencias gubernamentales vender identificadores biométricos por completo. Solo pueden usar los datos biométricos según lo especificado en el consentimiento o según lo autorizado de otro modo por la ley. Compartir identificadores biométricos con otras agencias está permitido únicamente para llevar a cabo el propósito original o cuando esté expresamente autorizado por el consentimiento de la persona.
Almacenamiento, Retención y Minimización de Datos
Las agencias deben establecer políticas de seguridad que garanticen la integridad y la confidencialidad apropiada de los datos biométricos. El estatuto exige que las agencias aborden la biometría en sus políticas de privacidad, retengan los datos solo el tiempo necesario para el propósito de recopilación original, establezcan cronogramas de retención adaptados, y diseñen políticas que minimicen la recopilación a lo estrictamente necesario.
Requisito de Revisión Anual
Las agencias deben realizar revisiones anuales de sus políticas biométricas para incorporar nuevos desarrollos tecnológicos y responder a quejas. Esta obligación continua de revisión es única entre las leyes estatales de biometría y refleja el enfoque proactivo de Washington hacia la gestión de datos gubernamentales.
Exenciones Gubernamentales
Las agencias de aplicación de la ley de autoridad general están exentas de RCW 40.26. Las agencias de aplicación de la ley de autoridad limitada pueden recopilar huellas dactilares y ADN sin consentimiento, pero deben proporcionar aviso por escrito al funcionario jefe de privacidad del estado y a la legislatura.
La definición de identificador biométrico bajo RCW 40.26 es similar pero no idéntica a la definición del sector privado. Cubre escaneos de retina e iris, huellas dactilares, huellas de voz, ADN, y geometría de manos y rostro. Excluye muestras de escritura, fotografías, datos demográficos, muestras médicas, tejidos de órganos, información de atención médica cubierta por HIPAA, e imágenes médicas usadas para diagnóstico o tratamiento.
Restricciones de Reconocimiento Facial: RCW 43.386
Washington dio un paso adicional en 2020 al promulgar el SB 6280, codificado como RCW 43.386, que regula el uso gubernamental de la tecnología de reconocimiento facial. Esta ley entró en vigor el 1 de julio de 2021.
Las agencias estatales y locales deben presentar informes de rendición de cuentas antes de implementar el reconocimiento facial, incluyendo una evaluación de impacto en los derechos civiles, datos de tasa de coincidencias falsas y resultados de pruebas en subpoblaciones distintas. Las agencias deben celebrar al menos tres reuniones de consulta comunitaria durante el proceso de revisión pública.
La aplicación de la ley enfrenta restricciones específicas. Los oficiales no pueden usar el reconocimiento facial para vigilancia continua, identificación en tiempo real o rastreo persistente sin una orden judicial, circunstancias apremiantes u orden del tribunal. Los resultados de reconocimiento facial no pueden servir como la única base para establecer causa probable. Las agencias deben divulgar el uso de reconocimiento facial a los acusados criminales de manera oportuna antes del juicio.
La Ley My Health My Data y los Datos Biométricos
La Ley My Health My Data de Washington (MHMDA), firmada en abril de 2023 y vigente para la mayoría de las empresas desde el 31 de marzo de 2024, crea una capa superpuesta de protección biométrica.
La MHMDA define explícitamente los datos biométricos como una categoría de datos de salud del consumidor. Su definición cubre imágenes del iris, la retina, huellas dactilares, el rostro, la mano, la palma y los patrones de venas, grabaciones de voz de las cuales se pueden extraer identificadores, y patrones de pulsación de teclas, patrones de marcha y datos de ejercicio que contienen información de identificación. Esto es más amplio que la definición de RCW 19.375.
Bajo la MHMDA, las empresas no pueden recopilar datos de salud del consumidor, incluidos los identificadores biométricos, sin obtener consentimiento para un propósito especificado o establecer que la recopilación es necesaria para proporcionar un producto o servicio solicitado. Compartir datos biométricos con terceros requiere un consentimiento separado y distinto que divulgue claramente las categorías de datos y los usos específicos previstos.
Los consumidores tienen el derecho a solicitar la eliminación de sus datos biométricos. Las empresas deben eliminar los datos de todas las partes de su red, incluidos los sistemas de archivo y respaldo. Los encargados del tratamiento y los terceros que recibieron los datos también deben cumplir con las solicitudes de eliminación.
Las infracciones de la MHMDA se tratan como infracciones per se de la Ley de Protección al Consumidor. A diferencia de RCW 19.375, la MHMDA canaliza las quejas a través del Fiscal General pero no limita explícitamente la aplicación al Fiscal General únicamente.
Obligaciones del Empleador en Washington
Los empleadores de Washington que recopilan datos biométricos de los trabajadores deben evaluar que estatutos se aplican a su caso de uso específico.
La excepción por fin de seguridad bajo RCW 19.375 puede cubrir los sistemas de control de horario basados en huellas dactilares y los controles de acceso biométricos si el propósito principal es la prevención de fraude o la seguridad física. Sin embargo, si el empleador usa los datos biométricos para cualquier fin comercial más allá de la seguridad, se aplican los requisitos completos de aviso y consentimiento.
La Ley My Health My Data puede imponer obligaciones adicionales dependiendo de si los datos biométricos califican como datos de salud del consumidor en el contexto laboral. El alcance de la MHMDA está vinculado a las relaciones con el consumidor, y su aplicación a los datos de empleo requiere un análisis cuidadoso.
Los empleadores gubernamentales enfrentan los requisitos más estrictos de RCW 40.26, incluyendo consentimiento específico, minimización de datos, cronogramas de retención y revisiones anuales de políticas.
Sin importar que estatuto aplique, todos los empleadores de Washington que recopilan datos biométricos deben mantener políticas escritas sobre recopilación, uso, retención y destrucción. También deben garantizar que medidas de seguridad razonables protejan los identificadores biométricos almacenados contra el acceso no autorizado.
Cómo se Compara Washington con Otras Leyes Estatales de Biometría
El marco de privacidad biométrica de Washington ocupa un punto medio entre las leyes estatales de biometría.
La BIPA de Illinois sigue siendo el estatuto más agresivo, con su derecho de acción privada que ha generado acuerdos históricos contra empresas como Facebook y Google. Washington optó por no seguir ese modelo, eligiendo la aplicación exclusiva del Fiscal General.
La CUBI de Texas comparte el enfoque de aplicación exclusiva del Fiscal General de Washington, pero impone sanciones máximas más altas de hasta $25,000 por infracción. Texas también carece de la excepción por fin de seguridad que ofrece Washington.
Lo que distingue a Washington es la amplitud de su enfoque regulatorio. Ningún otro estado ha combinado un estatuto biométrico dedicado (RCW 19.375), una ley biométrica gubernamental (RCW 40.26), una ley de rendición de cuentas de reconocimiento facial (RCW 43.386) y una ley de datos de salud que cubre la biometría (RCW 19.373) en un marco entrelazado. Las empresas que operan en Washington deben navegar las cuatro capas.
Más Leyes de Washington
- Leyes de Grabación con IA en Reuniones de Washington
- Leyes de Pensión Alimenticia de Washington
- Leyes de Empleo a Voluntad de Washington
- Leyes de Accidentes de Auto de Washington
- Leyes de Asientos para Auto de Washington
- Leyes de Custodia de Menores de Washington
- Leyes de Manutención Infantil de Washington
- Leyes de Matrimonio de Hecho de Washington
- Leyes de Deepfake de Washington
- Leyes de Divorcio de Washington
- Leyes de Choque y Fuga de Washington
- Leyes de Emancipación de Washington
- Leyes de Eliminación de Antecedentes de Washington
- Leyes de Choque y Fuga de Washington
- Leyes de Propietarios e Inquilinos de Washington
- Leyes del Limón de Washington
Fuentes y Referencias
Este artículo hace referencia a los estatutos del estado de Washington y a publicaciones gubernamentales oficiales. Para el texto completo de la ley de identificadores biométricos, visite RCW 19.375 en el sitio web de la Legislatura del Estado de Washington. Para las reglas biométricas gubernamentales, consulte RCW 40.26. Para la Ley My Health My Data, consulte RCW 19.373. Para información sobre como presentar una queja de protección al consumidor, visite el Fiscal General de Washington.
Este artículo proporciona información legal general sobre las leyes de privacidad biométrica de Washington. No constituye asesoría legal. Consulte a un abogado calificado para orientación sobre su situación especifica. Las leyes y regulaciones cambian con frecuencia. Verifique los requisitos vigentes a través de fuentes gubernamentales oficiales de Washington.
Preguntas frecuentes
¿Washington permite demandas privadas por infracciones de privacidad biométrica?
No. Bajo RCW 19.375.030, el Fiscal General de Washington tiene autoridad de aplicación exclusiva para las infracciones del estatuto de identificadores biométricos. Las personas privadas no pueden presentar demandas bajo esta ley. Esto difiere significativamente de la BIPA de Illinois, que permite demandas privadas con daños legales. Los consumidores que crean que se han infringido sus derechos biométricos deben presentar una queja ante el Fiscal General de Washington a través de la División de Protección al Consumidor.
¿Puede mi empleador recopilar mis huellas dactilares para el control de horario sin mi consentimiento en Washington?
Depende del propósito. RCW 19.375 incluye una excepción por fin de seguridad que cubre actividades como la prevención de fraude. Los sistemas de control de horario basados en huellas dactilares diseñados para prevenir el fichaje por otra persona pueden calificar como un fin de seguridad, lo que no requeriría aviso ni consentimiento. Sin embargo, si el empleador usa esos datos de huellas dactilares para cualquier fin comercial más allá de la seguridad, se aplican los requisitos completos de aviso y consentimiento. Los empleadores deben documentar por qué su recopilación biométrica califica como un fin de seguridad.
¿Cuáles son las sanciones por infringir las leyes de privacidad biométrica de Washington?
Las infracciones de RCW 19.375 se tratan como prácticas injustas o engañosas bajo la Ley de Protección al Consumidor (RCW 19.86). El Fiscal General puede buscar sanciones civiles de hasta $7,500 por infracción bajo RCW 19.86.140. Las infracciones de mandatos judiciales pueden alcanzar $125,000 por infracción. Se aplica un adicional de $5,000 cuando las infracciones se dirigen a personas según características protegidas. El Fiscal General también puede buscar medidas cautelares, restitución y honorarios de abogados.
¿Cómo afecta la Ley My Health My Data a los datos biométricos en Washington?
La Ley My Health My Data (RCW 19.373), vigente desde el 31 de marzo de 2024, clasifica los datos biométricos como datos de salud del consumidor con sus propios requisitos de consentimiento y eliminación. Cubre una gama más amplia de identificadores biométricos que RCW 19.375, incluyendo la geometría del rostro, los patrones de palma y venas, los ritmos de pulsación de teclas y los patrones de marcha. Las empresas que recopilan estos tipos de datos biométricos deben obtener consentimiento para fines especificados, honrar las solicitudes de eliminación en todos los sistemas, incluidos los respaldos, y obtener consentimiento separado antes de compartir datos con terceros.
¿Las agencias gubernamentales en Washington están sujetas a reglas biométricas diferentes a las de las empresas privadas?
Sí. Las agencias gubernamentales están excluidas de RCW 19.375 por completo. En su lugar, deben cumplir con RCW 40.26, que exige aviso claro del propósito, consentimiento específico que debe registrarse y mantenerse, minimización de datos, cronogramas de retención adaptados y revisiones anuales de políticas. Se prohíbe a las agencias gubernamentales vender identificadores biométricos bajo cualquier circunstancia. Las agencias de aplicación de la ley con autoridad general están exentas de RCW 40.26, pero las agencias de autoridad limitada deben notificar al funcionario jefe de privacidad cuando recopilan huellas dactilares o ADN sin consentimiento.
¿Afectado por una filtración de datos o una violación de privacidad biométrica?
Si sus datos personales quedaron expuestos en una filtración, o si su huella dactilar o escaneo facial se recopiló sin su consentimiento, podría ser elegible para unirse a un reclamo por compensación. Averígüelo gratis y sin compromiso.
Fuentes y referencias
- RCW 19.375, Capítulo de Identificadores Biométricos(app.leg.wa.gov).gov
- RCW 19.375.010, Definiciones de Identificador Biométrico(app.leg.wa.gov).gov
- RCW 19.375.020, Inscripción, Divulgación y Retención(app.leg.wa.gov).gov
- RCW 19.375.030, Aplicación de la Ley de Protección al Consumidor(app.leg.wa.gov).gov
- RCW 19.375.040, Exclusiones(app.leg.wa.gov).gov
- RCW 40.26, Identificadores Biométricos Gubernamentales(app.leg.wa.gov).gov
- RCW 40.26.020, Aviso de Agencia, Consentimiento, Almacenamiento, Retención(app.leg.wa.gov).gov
- RCW 43.386, Reconocimiento Facial (SB 6280)(app.leg.wa.gov).gov
- RCW 19.373, Ley My Health My Data de Washington(app.leg.wa.gov).gov
- RCW 19.86, Ley de Protección al Consumidor(app.leg.wa.gov).gov
- RCW 19.86.140, Sanciones Civiles(app.leg.wa.gov).gov
- Fiscal General de Washington, Division de Protección al Consumidor(atg.wa.gov).gov
- SB 6280, Resumen del Proyecto de Ley de Reconocimiento Facial(app.leg.wa.gov).gov
- Informe del Proyecto de Ley de la Cámara HB 1493(lawfilesext.leg.wa.gov).gov