Washington
Leyes de Notificación de Violaciones de Datos de Washington: Reglas y Plazos de Reporte (2026)
Verificado de forma independiente contra fuentes primarias (última auditoría: 15 de agosto de 2026). · Revisado por el equipo editorial de RecordingLaw. · Ley verificada como vigente al 15 de agosto de 2026. · 12 fuentes primarias citadas en esta página. Cómo verificamos nuestro contenido legal

Las empresas de Washington deben notificar a los consumidores afectados dentro de 30 días de descubrir una violación de datos bajo RCW 19.255.010, y también deben notificar al Fiscal General cuando una sola violación requiera notificar a más de 500 residentes de Washington. El plazo se aplica sin importar el tamaño de la empresa, y el conteo comienza en la fecha del descubrimiento, no cuando ocurrió la violación.
El estado de Washington tiene una de las leyes de notificación de violaciones de datos más completas de Estados Unidos. Su plazo de notificación de 30 días está entre los más cortos a nivel nacional, su definición de información personal está entre las más amplias, y es uno de los pocos estados donde los consumidores individuales tienen un derecho de acción privada para demandar por infracciones de notificación.
El estatuto principal para las entidades privadas es RCW 19.255.010. Un estatuto paralelo, RCW 42.56.590, rige a las agencias gubernamentales estatales y locales. La ley se promulgó originalmente en 2005 y fue reforzada significativamente por el HB 1071, firmado por el gobernador Jay Inslee el 7 de mayo de 2019, con los nuevos requisitos vigentes desde el 1 de marzo de 2020.
Para una visión más amplia del marco de privacidad de Washington, consulte la guía principal de Leyes de Privacidad de Datos de Washington.
Quién Debe Cumplir
La ley de notificación de violaciones de Washington se aplica a cualquier persona o empresa que haga negocios en el estado y que posea o tenga licencia de datos computarizados que incluyan información personal sobre residentes de Washington.
No hay un umbral mínimo de tamaño. Cualquier empresa, sin importar su tamaño, que maneje información personal de residentes de Washington debe cumplir.
Las agencias gubernamentales a nivel estatal y local están cubiertas bajo el estatuto separado RCW 42.56.590, que impone obligaciones sustancialmente similares.
Los proveedores de servicios de terceros que mantienen datos en nombre de otra empresa deben notificar al propietario o titular de licencia de los datos inmediatamente después de descubrir una violación. El propietario de los datos entonces asume la responsabilidad de notificar al consumidor y al Fiscal General.
Qué Califica como Información Personal
La definición de información personal de Washington está entre las más amplias del país. Bajo RCW 19.255.005, la definición tiene tres ramas independientes, y solo la primera de ellas requiere el nombre del residente.
Rama uno: un nombre más un elemento de datos. El primer nombre o la inicial del primer nombre y el apellido de un residente, combinados con uno o más de los siguientes elementos:
- Número de Seguro Social
- Número de licencia de conducir o número de tarjeta de identificación de Washington
- Número de cuenta o número de tarjeta de crédito o débito, combinado con cualquier código de seguridad, código de acceso o contraseña requerido que permita el acceso a una cuenta financiera, o cualquier otro número o información que pueda usarse para acceder a una cuenta financiera
- Fecha de nacimiento completa
- Clave privada única de una persona y usada para autenticar o firmar un registro electrónico
- Número de identificación estudiantil, militar o de pasaporte
- Número de póliza de seguro de salud o número de identificación de seguro de salud
- Cualquier información sobre el historial médico de un consumidor o su condición mental o física, o sobre el diagnóstico o tratamiento médico de un profesional de la salud al consumidor
- Datos biométricos generados por mediciones automáticas de las características biológicas de una persona, como una huella dactilar, huella de voz, retinas, iris u otros patrones biológicos únicos usados para identificar a una persona específica
Rama dos: credenciales de cuenta, sin necesidad de nombre. Un nombre de usuario o dirección de correo electrónico combinado con una contraseña o preguntas y respuestas de seguridad que permitan el acceso a una cuenta en línea constituye información personal por sí solo. El nombre del residente no tiene que formar parte de los datos vulnerados.
Rama tres: esos mismos elementos de datos sin un nombre. Cualquiera de los elementos de datos de la rama uno, o cualquier combinación de ellos, sin el primer nombre o la inicial del primer nombre y el apellido del consumidor, si el cifrado, la redacción u otros métodos no los han vuelto inutilizables y permitirían a una persona cometer robo de identidad contra el consumidor.
La inclusión de la fecha de nacimiento, los números de identificación estudiantil, militar y de pasaporte, la información de seguro de salud y el historial médico hace que la lista de elementos de datos de Washington sea sustancialmente más amplia que la de la mayoría de los estados, y las ramas dos y tres amplían aún más la ley al eliminar el requisito de nombre que la mayoría de los estatutos estatales de violaciones de datos consideran obligatorio. Las enmiendas de 2019 a través del HB 1071 agregaron varias de estas categorías.
La información personal no incluye la información disponible públicamente que se pone legalmente a disposición del público en general a partir de registros gubernamentales federales, estatales o locales.
Qué Activa el Requisito de Notificación
Una violación del sistema de seguridad bajo la ley de Washington es la adquisición no autorizada de datos computarizados que compromete la seguridad, confidencialidad o integridad de la información personal mantenida por la entidad.
Deben cumplirse tres condiciones para que se requiera la notificación:
- La información personal fue, o se cree razonablemente que fue, adquirida por una persona no autorizada
- La información personal no estaba asegurada (es decir, no estaba cifrada ni de otro modo inutilizable)
- Es razonablemente probable que la violación exponga a los consumidores a un riesgo de daño
El análisis de riesgo de daño otorga a las entidades cierta discreción, pero el estándar es si el daño es "razonablemente probable", no si ya ha ocurrido. La adquisición de buena fe de información personal por parte de un empleado o agente de la entidad no constituye una violación, siempre que la información no se use ni se divulgue de manera no autorizada.
El Plazo de Notificación de 30 Días

Washington exige la notificación en el tiempo más expedito posible y sin demora irrazonable, pero a más tardar 30 días después de que se descubrió la violación.
Este plazo de 30 días, introducido por el HB 1071, es uno de los más cortos del país. Antes de las enmiendas de 2019, el plazo era de 45 días.
El conteo comienza desde la fecha en que se descubrió la violación, no desde la fecha en que ocurrió la violación en sí. Sin embargo, las organizaciones no deben retrasar su investigación como una manera de evitar el plazo.
La aplicación de la ley puede solicitar un retraso en la notificación si esta impediría una investigación criminal. La entidad debe proporcionar la notificación con prontitud después de que la aplicación de la ley determine que la notificación ya no comprometerá la investigación.
Qué Debe Incluir el Aviso al Consumidor
La ley de Washington especifica el contenido requerido para las cartas de notificación de violaciones. Bajo RCW 19.255.010(6)(b), el aviso debe incluir los cuatro elementos siguientes:
- El nombre y la información de contacto de la persona o empresa que reporta
- Una lista de los tipos de información personal que fueron, o se cree razonablemente que fueron, objeto de la violación
- El marco de tiempo de la exposición, si se conoce, incluyendo la fecha de la violación y la fecha del descubrimiento de la violación
- Los números telefónicos gratuitos y las direcciones de las principales agencias de informes de crédito, si la violación expuso información personal
El elemento de las agencias de informes de crédito no se limita a datos financieros ni a números de Seguro Social. El estatuto lo condiciona a que la violación haya expuesto información personal, que es la misma condición que activa el requisito del aviso en primer lugar, por lo que en la práctica corresponde incluirlo en todo aviso al consumidor.
El aviso debe estar escrito en lenguaje sencillo. Más allá de esos cuatro elementos requeridos, se anima a las entidades, aunque no se exige estrictamente, a incluir también una descripción del incidente, las medidas tomadas para abordar la violación y recomendaciones para que los consumidores se protejan.
Notificación al Fiscal General
Cuando una violación afecta a más de 500 residentes de Washington, la entidad debe notificar a la oficina del Fiscal General de Washington dentro de la misma ventana de 30 días.
La notificación al Fiscal General se presenta a través de un Formulario Web de Notificación de Violaciones de Datos en línea. El aviso debe incluir:
- El número de consumidores de Washington afectados o potencialmente afectados
- Una lista de los tipos de información personal vulnerada
- El marco de tiempo de la exposición (si se conoce)
- Un resumen de las medidas tomadas para contener la violación
- Una copia de muestra de la notificación de violación de seguridad enviada a los consumidores
La oficina del Fiscal General mantiene un Directorio público de Notificaciones de Violaciones de Datos en su sitio web, que enumera todas las violaciones reportadas.
Notificación Sustituta
Washington permite la notificación sustituta cuando la notificación directa no es factible. Una entidad puede usar la notificación sustituta si:
- El costo de proporcionar notificación directa superaría los $250,000
- La clase afectada supera las 500,000 personas
- La entidad no tiene suficiente información de contacto
La notificación sustituta debe incluir todos los siguientes elementos: notificación por correo electrónico (si hay direcciones de correo electrónico disponibles), una publicación visible en el sitio web de la entidad, y notificación a los principales medios de comunicación estatales.
Refugio Seguro por Cifrado

Washington proporciona un refugio seguro por cifrado. Si la información personal estaba asegurada (cifrada, redactada o de otro modo inutilizable) en el momento de la violación, no se requiere notificación.
La definición de "asegurada" significa cifrada de una manera que cumple o supera el estándar del Instituto Nacional de Estándares y Tecnología (NIST), o modificada de otro modo de manera que la información personal se vuelve ilegible, inutilizable o indescifrable por una persona no autorizada.
Si la clave de cifrado también fue comprometida en la violación, el refugio seguro no aplica.
Interacción con Regulaciones Federales
Washington aborda la superposición con leyes federales en RCW 19.255.030, y las dos vías que crea funcionan de manera diferente.
Bajo RCW 19.255.030(1), una entidad cubierta por HIPAA se considera en cumplimiento con todo el capítulo 19.255 respecto a la información de salud protegida si ha cumplido con la sección 13402 de la Ley federal HITECH. Esa entidad de todos modos debe notificar al Fiscal General de Washington, pero lo hace conforme al plazo de HITECH, expresamente sin perjuicio del plazo de 30 días de RCW 19.255.010(7).
Bajo RCW 19.255.030(2), una institución financiera regulada por la Oficina del Contralor de la Moneda, la Corporación Federal de Seguro de Depósitos, la Administración Nacional de Cooperativas de Crédito o el Sistema de la Reserva Federal se considera en cumplimiento con el capítulo respecto a la "información sensible del cliente" si notifica a los consumidores afectados conforme a los lineamientos interagenciales federales que establecen estándares de seguridad de la información. Esta vía no tiene una excepción equivalente al plazo estatal: el estatuto establece que la institución debe notificar al Fiscal General conforme a RCW 19.255.010, además de notificar a su regulador federal principal.
Una disposición separada y más limitada, RCW 19.255.010(5), cubre la política interna propia de una entidad en lugar de la ley federal. Una persona o empresa que mantiene sus propios procedimientos de notificación como parte de una política de seguridad de la información para el tratamiento de información personal, y que por lo demás es consistente con los requisitos de plazo de esa sección, cumple al notificar a las personas afectadas de acuerdo con esas políticas. Esto está condicionado a que los procedimientos propios de la entidad coincidan con el plazo estatutario, por lo que no es una vía hacia un plazo más largo.
Aplicación y Derecho de Acción Privada

La ley de notificación de violaciones de Washington se aplica bajo RCW 19.255.040. Esta sección divide la aplicación en dos vías distintas:
Aplicación por el Fiscal General: Bajo RCW 19.255.040(2), el Fiscal General puede iniciar una acción tratando una infracción como un acto injusto o engañoso en el comercio. El estatuto establece expresamente que una acción para hacer cumplir el capítulo no puede presentarse bajo RCW 19.86.090, la disposición general de acción privada de la Ley de Protección al Consumidor. El Fiscal General puede buscar medidas cautelares, sanciones civiles y restitución.
Derecho de Acción Privada: RCW 19.255.040(3)(a) otorga a los consumidores su propio remedio independiente, separado de la vía general de la Ley de Protección al Consumidor: cualquier consumidor perjudicado por una infracción del capítulo puede iniciar una demanda civil para recuperar daños. Debido a que el estatuto prohíbe canalizar una reclamación del capítulo a través de RCW 19.86.090, el multiplicador de daños triples, el límite de $25,000 y la disposición de honorarios de abogados que aplican a las reclamaciones generales de la Ley de Protección al Consumidor no aplican automáticamente a esta acción. El propio texto del estatuto autoriza la recuperación de:
- Daños reales sufridos
Este derecho de acción privada sigue haciendo que Washington sea uno de los estados más favorables para los demandantes en materia de aplicación de notificación de violaciones, ya que la mayoría de los estados no otorgan a los consumidores ningún derecho a demandar. Los consumidores no necesitan esperar a que actúe el Fiscal General; pueden presentar reclamos de manera independiente.
Requisitos para Agencias Gubernamentales
Las agencias gubernamentales estatales y locales en Washington están reguladas por RCW 42.56.590, que refleja los requisitos del sector privado. Las agencias gubernamentales deben:
- Notificar a los residentes afectados dentro de 30 días del descubrimiento
- Notificar al Fiscal General cuando se ven afectados más de 500 residentes
- Proporcionar el mismo contenido en sus cartas de notificación
Las agencias gubernamentales también pueden retrasar la notificación a los consumidores afectados hasta 14 días adicionales más allá del plazo de 30 días, para permitir que el aviso se traduzca al idioma principal de los consumidores afectados, conforme a RCW 42.56.590(8).
Más Leyes de Washington
- Leyes de Grabación con IA en Reuniones de Washington
- Leyes de Pensión Alimenticia de Washington
- Leyes de Empleo a Voluntad de Washington
- Leyes de Accidentes de Auto de Washington
- Leyes de Asientos para Auto de Washington
- Leyes de Custodia de Menores de Washington
- Leyes de Manutención Infantil de Washington
- Leyes de Matrimonio de Hecho de Washington
- Leyes de Deepfake de Washington
- Leyes de Divorcio de Washington
- Leyes de Choque y Fuga de Washington
- Leyes de Emancipación de Washington
- Leyes de Eliminación de Antecedentes de Washington
- Leyes de Choque y Fuga de Washington
- Leyes de Propietarios e Inquilinos de Washington
- Leyes del Limón de Washington
Preguntas frecuentes
¿Con qué rapidez debe una empresa de Washington notificar a los consumidores de una violación de datos?
Washington exige la notificación dentro de 30 días de descubrir una violación de datos. Este plazo se redujo de 45 a 30 días por el HB 1071, vigente desde el 1 de marzo de 2020. El conteo comienza desde la fecha en que se descubrió la violación, no desde la fecha en que ocurrió la violación en sí. La aplicación de la ley puede solicitar un retraso si la notificación impediría una investigación criminal.
¿Cuándo debe notificarse al Fiscal General de Washington sobre una violación de datos?
Las entidades deben notificar al Fiscal General de Washington dentro de 30 días cuando una violación afecta a más de 500 residentes de Washington. La notificación se presenta a través de un formulario web en línea en el sitio web del Fiscal General. El aviso debe incluir el número de residentes afectados, los tipos de información personal comprometida, el marco de tiempo de la exposición, las medidas tomadas para contener la violación y una copia de muestra de la notificación al consumidor.
¿Pueden las personas demandar por infracciones de notificación de violaciones de datos en Washington?
Sí. Washington es uno de los pocos estados que otorga un derecho de acción privada por infracciones de notificación de violaciones. Bajo RCW 19.255.040(3)(a), un consumidor perjudicado por una infracción puede presentar una demanda civil para recuperar daños. Este es un remedio independiente: el estatuto establece expresamente que una acción para hacer cumplir el capítulo no puede presentarse bajo RCW 19.86.090, la disposición general de daños triples de la Ley de Protección al Consumidor, por lo que el límite de daños triples de $25,000 que aplica a otras reclamaciones de consumidores en Washington no aplica automáticamente a una demanda por notificación de violaciones.
¿Qué tipos de información personal están protegidos bajo la ley de notificación de violaciones de Washington?
Washington tiene una de las definiciones más amplias de información personal del país. RCW 19.255.005(2)(a) establece tres ramas. La primera es el nombre de un residente combinado con un elemento de datos como un número de Seguro Social, número de licencia de conducir, datos de cuenta financiera, fecha de nacimiento completa, número de identificación estudiantil, militar o de pasaporte, identificación de seguro de salud, historial médico o datos biométricos como una huella dactilar o un escaneo de retina. La segunda es un nombre de usuario o dirección de correo electrónico con una contraseña o respuestas a preguntas de seguridad, que cuenta por sí sola sin necesidad de un nombre. La tercera cubre esos mismos elementos de datos sin un nombre, cuando no fueron inutilizados y permitirían el robo de identidad. La definición fue ampliada significativamente por el HB 1071 en 2019.
¿La ley de notificación de violaciones de Washington se aplica a las agencias gubernamentales?
Sí. Washington tiene dos estatutos paralelos. RCW 19.255 cubre a las empresas e individuos privados, mientras que RCW 42.56.590 cubre a las agencias gubernamentales estatales y locales. Ambos imponen el mismo plazo de notificación de 30 días y los mismos requisitos de reporte al Fiscal General. Las agencias gubernamentales sí tienen una excepción que las empresas privadas no tienen: pueden retrasar la notificación al consumidor hasta 14 días adicionales para traducir el aviso al idioma principal de los consumidores afectados, conforme a RCW 42.56.590(8).
¿Afectado por una filtración de datos o una violación de privacidad biométrica?
Si sus datos personales quedaron expuestos en una filtración, o si su huella dactilar o escaneo facial se recopiló sin su consentimiento, podría ser elegible para unirse a un reclamo por compensación. Averígüelo gratis y sin compromiso.
Actualizaciones
Se corrigió la definición de información personal para incluir las dos ramas que no requieren nombre, se agregó al aviso al consumidor el marco de tiempo de exposición que exige la ley, y se reemplazó la sección de interacción federal con las reglas reales de cumplimiento delegado de RCW 19.255.030 para entidades cubiertas por HIPAA e instituciones financieras reguladas a nivel federal.
Verificado de forma independiente contra las fuentes primarias citadas; ley aplicable revisada en busca de cambios recientes
Se corrigieron dos afirmaciones sobre la notificación sustituta y el refugio seguro: la notificación sustituta bajo RCW 19.255.010 requiere correo electrónico, publicación en el sitio web Y notificación a medios estatales en conjunto, no solo las dos primeras; y el refugio seguro por procedimientos internos se aplica a la propia política de notificación conforme de una entidad, no específicamente al cumplimiento de HIPAA o GLBA.
Ley aplicable revisada en busca de cambios recientes
Revisado y aprobado por un editor
La ley detrás de este artículo
Este artículo se apoya en las disposiciones legales a continuación, conservadas en nuestro propio registro jurídico y obtenidas de la fuente oficial. Toque una sección para leer el texto vigente.
Revised Code of Washington
§ 19.255.010Personal information—Notice of security breaches.Vigentecitada en 5 de nuestros artículos
(1) Any person or business that conducts business in this state and that owns or licenses data that includes personal information shall disclose any breach of the security of the system to any resident of this state whose personal information was, or is reasonably believed to have been, acquired by an unauthorized person and the personal information was not secured. Notice is not required if the breach of the security of the system is not reasonably likely to subject consumers to a risk of harm. The breach of secured personal information must be disclosed if the information acquired and accessed is not secured during a security breach or if the confidential process, encryption key, or other means to decipher the secured information was acquired by an unauthorized person. (2) Any person or business that maintains or possesses data that may include personal information that the person or business does not own or license shall notify the owner or licensee of the information of any breach of the security of the data immediately following discovery, if the personal information was, or is reasonably believed to have been, acquired by an unauthorized person.
Texto oficial (extracto) · verificado el 2026-08-28 · Lea el texto completo en nuestra biblioteca legal · Verifique en app.leg.wa.gov
Citada en 5 resoluciones judiciales de nuestra colecciónResolución más reciente que la cita en nuestra colección: 2024
En los tribunales (resumen editorial, verificado de forma independiente):Guy v. Convergent Outsourcing (2023) sostuvo que la RCW 19.255.010(2) alcanza solo a la empresa que mantiene datos que no posee ni licencia, y que un reclamo bajo el inciso (1) exige un demandante residente de Washington. Krefting v. Kaye-Smith (2023) aplicó el plazo de 30 días del inciso (8) sin decidir si crea un deber de cuidado.
Resoluciones que citan esta sección en nuestra colección:
- Sarah Nunley v. Chelan-Douglas Health District (Court of Appeals of Washington 2024)✓Tras un ataque de hackers a los expedientes de un distrito de salud, el tribunal revocó la desestimación de una demanda por negligencia y citó el deber de notificación y el remedio de daños del estatuto como prueba de la política de Washington a favor de un deber de resguardar los datos personales.
- In re Sony Gaming Networks & Customer Data Security Breach Litigation (District Court, S.D. California 2014, 996 F. Supp. 2d 942)“…sufficient. The court agrees. With respect to a claim under RCW 19.255.010, it is not enough for Mr. Grigsby to ha…”
- In re Premera Blue Cross Customer Data Security Breach Litigation (District Court, D. Oregon 2016, 198 F. Supp. 3d 1183)“…(2) violation of the Washington Data Breach Disclosure Law, RCW § 19.255.010; 3 (3) negligence; 4 (4) breach of ex…”
Identificado automáticamente a partir de las opiniones judiciales que citan esta sección; no es un ranking de qué caso prevalece.
§ 19.255.005Definitions.Vigentecitada en 2 de nuestros artículos
The definitions in this section apply throughout this chapter unless the context clearly requires otherwise. (1) "Breach of the security of the system" means unauthorized acquisition of data that compromises the security, confidentiality, or integrity of personal information maintained by the person or business. Good faith acquisition of personal information by an employee or agent of the person or business for the purposes of the person or business is not a breach of the security of the system when the personal information is not used or subject to further unauthorized disclosure.
Texto oficial (extracto) · verificado el 2026-07-29 · Lea el texto completo en nuestra biblioteca legal · Verifique en app.leg.wa.gov
Citada en 13 resoluciones judiciales de nuestra colecciónResolución más reciente que la cita en nuestra colección: 2024
Resoluciones que citan esta sección en nuestra colección:
- Greek Islands Cuisine Inc v. YourPeople Inc (District Court, E.D. Washington 2024)“…10 RCW 19.255.005(2)(a).…”
- Doe v. Fred Hutchinson Cancer Center (District Court, W.D. Washington 2024)“…tion of the Washington Data 8 Breach Disclosure Law, see RCW 19.255.005 et seq.; and (10) violation of the Wash…”
- Aleshire v. Fred Hutchinson Cancer Center (District Court, W.D. Washington 2024)“…tion of the Washington Data 8 Breach Disclosure Law, see RCW 19.255.005 et seq.; and (10) violation of the Wash…”
Identificado automáticamente a partir de las opiniones judiciales que citan esta sección; no es un ranking de qué caso prevalece.
§ 19.255.040Consumer protection.Vigente
(1) Any waiver of the provisions of this chapter is contrary to public policy, and is void and unenforceable. (2) The attorney general may bring an action in the name of the state, or as parens patriae on behalf of persons residing in the state, to enforce this chapter. For actions brought by the attorney general to enforce this chapter, the legislature finds that the practices covered by this chapter are matters vitally affecting the public interest for the purpose of applying the consumer protection act, chapter 19.86 RCW. For actions brought by the attorney general to enforce this chapter, a violation of this chapter is not reasonable in relation to the development and preservation of business and is an unfair or deceptive act in trade or commerce and an unfair method of competition for purposes of applying the consumer protection act, chapter 19.86 RCW. An action to enforce this chapter may not be brought under RCW 19.86.090. (3)(a) Any consumer injured by a violation of this chapter may institute a civil action to recover damages. (b) Any person or business that violates, proposes to violate, or has violated this chapter may be enjoined.
Texto oficial (extracto) · verificado el 2026-07-29 · Lea el texto completo en nuestra biblioteca legal · Verifique en app.leg.wa.gov
Citada en 2 resoluciones judiciales de nuestra colecciónResolución más reciente que la cita en nuestra colección: 2024
Resoluciones que citan esta sección en nuestra colección:
- Sarah Nunley v. Chelan-Douglas Health District (Court of Appeals of Washington 2024)“…ice requirement have a cause of action to recover damages. RCW 19.255.040(3)(a). There are numerous other…”
- Guy v. Convergent Outsourcing Inc (District Court, W.D. Washington 2023)“…chapter [to] institute a civil action to recover damages.” RCW 19.255.040(3)(a). 22 Convergent argues tha…”
Identificado automáticamente a partir de las opiniones judiciales que citan esta sección; no es un ranking de qué caso prevalece.
§ 42.56.590Personal information—Notice of security breaches.Vigente
(1) Any agency that owns or licenses data that includes personal information shall disclose any breach of the security of the system to any resident of this state whose personal information was, or is reasonably believed to have been, acquired by an unauthorized person and the personal information was not secured. Notice is not required if the breach of the security of the system is not reasonably likely to subject consumers to a risk of harm. The breach of secured personal information must be disclosed if the information acquired and accessed is not secured during a security breach or if the confidential process, encryption key, or other means to decipher the secured information was acquired by an unauthorized person. (2) Any agency that maintains or possesses data that may include personal information that the agency does not own or license shall notify the owner or licensee of the information of any breach of the security of the data immediately following discovery, if the personal information was, or is reasonably believed to have been, acquired by an unauthorized person.
Texto oficial (extracto) · verificado el 2026-07-29 · Lea el texto completo en nuestra biblioteca legal · Verifique en app.leg.wa.gov
Citada en 7 resoluciones judiciales de nuestra colecciónResolución más reciente que la cita en nuestra colección: 2024
Resoluciones que citan esta sección en nuestra colección:
- Wa Federation Of State Employees, Resps V. Freedom Foundation, App (Court of Appeals of Washington 2022)“…(Wash. 2019). One provision of SHB 1071 amended RCW 42.56.590, which requires that agencie…”
- Wa Education Association, V. Dept.of Retirement Systems (Court of Appeals of Washington 2022)“…Bill (SHB) 1071 went into effect. This legislation amended RCW 42.56.590 to require any public agency that owns,…”
- Wash. Pub. Emps. Ass'n v. Wash. State Ctr. for Childhood Deafness & Hearing Loss (Washington Supreme Court 2019)“…requiring agencies to notify persons of security breaches. RCW 42.56.590. While this definition exists for a spe…”
Identificado automáticamente a partir de las opiniones judiciales que citan esta sección; no es un ranking de qué caso prevalece.
§ 19.86.090Civil action for damages—Treble damages authorized—Action by governmental entities.Vigentecitada en 5 de nuestros artículos
Any person who is injured in his or her business or property by a violation of RCW 19.86.020, 19.86.030, 19.86.040, 19.86.050, or 19.86.060, or any person so injured because he or she refuses to accede to a proposal for an arrangement which, if consummated, would be in violation of RCW 19.86.030, 19.86.040, 19.86.050, or 19.86.060, may bring a civil action in superior court to enjoin further violations, to recover the actual damages sustained by him or her, or both, together with the costs of the suit, including a reasonable attorney's fee. In addition, the court may, in its discretion, increase the award of damages up to an amount not to exceed three times the actual damages sustained: PROVIDED, That such increased damage award for violation of RCW 19.86.020 may not exceed twenty-five thousand dollars: PROVIDED FURTHER, That such person may bring a civil action in the district court to recover his or her actual damages, except for damages which exceed the amount specified in RCW 3.66.020, and the costs of the suit, including reasonable attorney's fees.
Texto oficial (extracto) · verificado el 2026-07-29 · Lea el texto completo en nuestra biblioteca legal · Verifique en app.leg.wa.gov
Citada en 529 resoluciones judiciales de nuestra colecciónResolución más reciente que la cita en nuestra colección: 2026
Resoluciones que citan esta sección en nuestra colección:
- Hangman Ridge Training Stables, Inc. v. Safeco Title Insurance (Washington Supreme Court 1986, 105 Wash. 2d 778)“…izens would be encouraged to bring suit to enforce the CPA. RCW 19.86.090, as amended, first in 1971 and again in…”
- Washington State Physicians Insurance Exchange & Ass'n v. Fisons Corp. (Washington Supreme Court 1993, 122 Wash. 2d 299)“…any trade or commerce are hereby declared unlawful. *312 RCW 19.86.090 creates a private right of action by pr…”
- Bowers v. Transamerica Title Insurance (Washington Supreme Court 1983, 100 Wash. 2d 581)“…d its discretion in awarding attorney fees of $42,805 under RCW 19.86.090. We hold that: 1. An escrow agent i…”
Identificado automáticamente a partir de las opiniones judiciales que citan esta sección; no es un ranking de qué caso prevalece.
Fuentes y referencias
- RCW 19.255.010, Aviso de Violaciones de Seguridad de Información Personal(app.leg.wa.gov).gov
- RCW 42.56.590, Notificación de Violaciones de Agencias Gubernamentales(app.leg.wa.gov).gov
- Capítulo 19.255 RCW, Texto Completo(app.leg.wa.gov).gov
- Leyes de Notificación de Violaciones de Datos del Fiscal General de Washington(atg.wa.gov).gov
- Preguntas Frecuentes sobre el HB 1071 del Fiscal General de Washington(atg.wa.gov).gov
- Directorio de Notificaciones de Violaciones de Datos del Fiscal General de Washington(atg.wa.gov).gov
- Centro de Recursos de Violaciones de Datos del Fiscal General de Washington(atg.wa.gov).gov
- Guía de Robo de Identidad para Empresas del Fiscal General de Washington(atg.wa.gov).gov
- Resumen del Proyecto de Ley HB 1071(app.leg.wa.gov).gov
- Información sobre HIPAA(hhs.gov).gov
- Ley Gramm-Leach-Bliley(ftc.gov).gov
- RCW 19.255.005, Definiciones de Información Personal(app.leg.wa.gov).gov
- RCW 19.255.030, Ley Federal, Entidades Cubiertas, Instituciones Financieras(app.leg.wa.gov)