Washington
Leyes de Notificación de Violaciones de Datos de Washington: Reglas y Plazos de Reporte (2026)

Las empresas de Washington deben notificar a los consumidores afectados y al Fiscal General dentro de 30 días de descubrir una violación de datos bajo RCW 19.255.010. El plazo se aplica sin importar el tamaño de la empresa, y el conteo comienza en la fecha del descubrimiento, no cuando ocurrió la violación.
El estado de Washington tiene una de las leyes de notificación de violaciones de datos más completas de Estados Unidos. Su plazo de notificación de 30 días está entre los más cortos a nivel nacional, su definición de información personal está entre las más amplias, y es uno de los pocos estados donde los consumidores individuales tienen un derecho de acción privada para demandar por infracciones de notificación.
El estatuto principal para las entidades privadas es RCW 19.255.010. Un estatuto paralelo, RCW 42.56.590, rige a las agencias gubernamentales estatales y locales. La ley se promulgó originalmente en 2005 y fue reforzada significativamente por el HB 1071, firmado por el gobernador Jay Inslee el 7 de mayo de 2019, con los nuevos requisitos vigentes desde el 1 de marzo de 2020.
Para una visión más amplia del marco de privacidad de Washington, consulte la guía principal de Leyes de Privacidad de Datos de Washington.
Quién Debe Cumplir
La ley de notificación de violaciones de Washington se aplica a cualquier persona o empresa que haga negocios en el estado y que posea o tenga licencia de datos computarizados que incluyan información personal sobre residentes de Washington.
No hay un umbral mínimo de tamaño. Cualquier empresa, sin importar su tamaño, que maneje información personal de residentes de Washington debe cumplir.
Las agencias gubernamentales a nivel estatal y local están cubiertas bajo el estatuto separado RCW 42.56.590, que impone obligaciones sustancialmente similares.
Los proveedores de servicios de terceros que mantienen datos en nombre de otra empresa deben notificar al propietario o titular de licencia de los datos inmediatamente después de descubrir una violación. El propietario de los datos entonces asume la responsabilidad de notificar al consumidor y al Fiscal General.
Qué Califica como Información Personal
La definición de información personal de Washington está entre las más amplias del país. Bajo RCW 19.255.010, la información personal significa el primer nombre o la inicial del primer nombre y el apellido de un residente combinados con cualquiera de los siguientes elementos de datos no cifrados:
- Número de Seguro Social
- Número de licencia de conducir o número de tarjeta de identificación estatal
- Número de cuenta, número de tarjeta de crédito o número de tarjeta de débito combinado con cualquier código de seguridad, código de acceso o contraseña requeridos
- Fecha de nacimiento completa
- Clave privada única de una persona y usada para autenticar o firmar un registro electrónico
- Número de identificación estudiantil
- Número de tarjeta de identificación militar
- Número de pasaporte
- Número de póliza de seguro de salud o número de identificación de seguro de salud
- Historial médico o información sobre condiciones mentales o físicas, diagnósticos o tratamientos
- Datos biométricos generados a partir de mediciones o análisis de características del cuerpo humano (como imágenes de huellas dactilares, retina o iris)
- Nombre de usuario o dirección de correo electrónico combinados con una contraseña o preguntas y respuestas de seguridad que permiten el acceso a una cuenta en línea
La inclusión de la fecha de nacimiento, las identificaciones estudiantiles, las identificaciones militares, los números de pasaporte, la información de seguro de salud y los registros médicos completos hace que la definición de Washington sea sustancialmente más amplia que la de la mayoría de los estados. Las enmiendas de 2019 a través del HB 1071 agregaron varias de estas categorías.
La información personal no incluye la información disponible públicamente que se pone legalmente a disposición del público en general a partir de registros gubernamentales federales, estatales o locales.
Qué Activa el Requisito de Notificación
Una violación del sistema de seguridad bajo la ley de Washington es la adquisición no autorizada de datos computarizados que compromete la seguridad, confidencialidad o integridad de la información personal mantenida por la entidad.
Deben cumplirse tres condiciones para que se requiera la notificación:
- La información personal fue, o se cree razonablemente que fue, adquirida por una persona no autorizada
- La información personal no estaba asegurada (es decir, no estaba cifrada ni de otro modo inutilizable)
- Es razonablemente probable que la violación exponga a los consumidores a un riesgo de daño
El análisis de riesgo de daño otorga a las entidades cierta discreción, pero el estándar es si el daño es "razonablemente probable", no si ya ha ocurrido. La adquisición de buena fe de información personal por parte de un empleado o agente de la entidad no constituye una violación, siempre que la información no se use ni se divulgue de manera no autorizada.
El Plazo de Notificación de 30 Días

Washington exige la notificación en el tiempo más expedito posible y sin demora irrazonable, pero a más tardar 30 días después de que se descubrió la violación.
Este plazo de 30 días, introducido por el HB 1071, es uno de los más cortos del país. Antes de las enmiendas de 2019, el plazo era de 45 días.
El conteo comienza desde la fecha en que se descubrió la violación, no desde la fecha en que ocurrió la violación en sí. Sin embargo, las organizaciones no deben retrasar su investigación como una manera de evitar el plazo.
La aplicación de la ley puede solicitar un retraso en la notificación si esta impediría una investigación criminal. La entidad debe proporcionar la notificación con prontitud después de que la aplicación de la ley determine que la notificación ya no comprometerá la investigación.
Qué Debe Incluir el Aviso al Consumidor
La ley de Washington especifica el contenido requerido para las cartas de notificación de violaciones. El aviso debe incluir:
- El nombre y la información de contacto de la entidad que reporta
- Una lista de los tipos de información personal que fueron, o se cree razonablemente que fueron, objeto de la violación
- Los números telefónicos gratuitos y las direcciones de las principales agencias de informes de crédito (si la violación expuso datos financieros, números de Seguro Social u otros datos relevantes para el monitoreo de crédito)
El aviso debe estar escrito en lenguaje sencillo. Se anima a las entidades, aunque no se exige estrictamente, a incluir también una descripción del incidente, las medidas tomadas para abordar la violación y recomendaciones para que los consumidores se protejan.
Notificación al Fiscal General
Cuando una violación afecta a más de 500 residentes de Washington, la entidad debe notificar a la oficina del Fiscal General de Washington dentro de la misma ventana de 30 días.
La notificación al Fiscal General se presenta a través de un Formulario Web de Notificación de Violaciones de Datos en línea. El aviso debe incluir:
- El número de consumidores de Washington afectados o potencialmente afectados
- Una lista de los tipos de información personal vulnerada
- El marco de tiempo de la exposición (si se conoce)
- Un resumen de las medidas tomadas para contener la violación
- Una copia de muestra de la notificación de violación de seguridad enviada a los consumidores
La oficina del Fiscal General mantiene un Directorio público de Notificaciones de Violaciones de Datos en su sitio web, que enumera todas las violaciones reportadas.
Notificación Sustituta
Washington permite la notificación sustituta cuando la notificación directa no es factible. Una entidad puede usar la notificación sustituta si:
- El costo de proporcionar notificación directa superaría los $250,000
- La clase afectada supera las 500,000 personas
- La entidad no tiene suficiente información de contacto
La notificación sustituta debe incluir notificación por correo electrónico (si hay direcciones de correo electrónico disponibles) y una publicación visible en el sitio web de la entidad.
Refugio Seguro por Cifrado

Washington proporciona un refugio seguro por cifrado. Si la información personal estaba asegurada (cifrada, redactada o de otro modo inutilizable) en el momento de la violación, no se requiere notificación.
La definición de "asegurada" significa cifrada de una manera que cumple o supera el estándar del Instituto Nacional de Estándares y Tecnología (NIST), o modificada de otro modo de manera que la información personal se vuelve ilegible, inutilizable o indescifrable por una persona no autorizada.
Si la clave de cifrado también fue comprometida en la violación, el refugio seguro no aplica.
Interacción con Regulaciones Federales
Las entidades que mantienen procedimientos de notificación de conformidad con la ley o regulación federal, incluyendo HIPAA y la Ley Gramm-Leach-Bliley, se consideran en cumplimiento con los requisitos de notificación de Washington si cumplen con sus obligaciones federales.
Sin embargo, estas entidades aún deben cumplir con el requisito de notificación al Fiscal General en 30 días cuando se ven afectados más de 500 residentes de Washington.
Aplicación y Derecho de Acción Privada

La ley de notificación de violaciones de Washington es exigible bajo la Ley de Protección al Consumidor (RCW 19.86). Esto tiene dos implicaciones importantes:
Aplicación por el Fiscal General: El Fiscal General de Washington puede iniciar acciones de aplicación tratando las infracciones como actos injustos o engañosos. El Fiscal General puede buscar medidas cautelares, sanciones civiles y restitución.
Derecho de Acción Privada: A diferencia de la mayoría de los estados, Washington permite que los consumidores individuales perjudicados por una infracción de notificación presenten una demanda civil. Los consumidores pueden recuperar:
- Daños reales sufridos
- Hasta $1,000 en daños punitivos por infracciones deliberadas
- Costos y honorarios razonables de abogados
Este derecho de acción privada hace que Washington sea uno de los estados más favorables para los demandantes en materia de aplicación de notificación de violaciones. Los consumidores no necesitan esperar a que actúe el Fiscal General; pueden presentar reclamos de manera independiente.
Requisitos para Agencias Gubernamentales
Las agencias gubernamentales estatales y locales en Washington están reguladas por RCW 42.56.590, que refleja los requisitos del sector privado. Las agencias gubernamentales deben:
- Notificar a los residentes afectados dentro de 30 días del descubrimiento
- Notificar al Fiscal General cuando se ven afectados más de 500 residentes
- Proporcionar el mismo contenido en sus cartas de notificación
Las agencias gubernamentales están adicionalmente obligadas a mantener procedimientos y prácticas consistentes con las pautas desarrolladas por la Oficina del Director de Información.
Más Leyes de Washington
- Leyes de Grabación con IA en Reuniones de Washington
- Leyes de Pensión Alimenticia de Washington
- Leyes de Empleo a Voluntad de Washington
- Leyes de Accidentes de Auto de Washington
- Leyes de Asientos para Auto de Washington
- Leyes de Custodia de Menores de Washington
- Leyes de Manutención Infantil de Washington
- Leyes de Matrimonio de Hecho de Washington
- Leyes de Deepfake de Washington
- Leyes de Divorcio de Washington
- Leyes de Choque y Fuga de Washington
- Leyes de Emancipación de Washington
- Leyes de Eliminación de Antecedentes de Washington
- Leyes de Choque y Fuga de Washington
- Leyes de Propietarios e Inquilinos de Washington
- Leyes del Limón de Washington
Preguntas frecuentes
¿Con qué rapidez debe una empresa de Washington notificar a los consumidores de una violación de datos?
Washington exige la notificación dentro de 30 días de descubrir una violación de datos. Este plazo se redujo de 45 a 30 días por el HB 1071, vigente desde el 1 de marzo de 2020. El conteo comienza desde la fecha en que se descubrió la violación, no desde la fecha en que ocurrió la violación en sí. La aplicación de la ley puede solicitar un retraso si la notificación impediría una investigación criminal.
¿Cuándo debe notificarse al Fiscal General de Washington sobre una violación de datos?
Las entidades deben notificar al Fiscal General de Washington dentro de 30 días cuando una violación afecta a más de 500 residentes de Washington. La notificación se presenta a través de un formulario web en línea en el sitio web del Fiscal General. El aviso debe incluir el número de residentes afectados, los tipos de información personal comprometida, el marco de tiempo de la exposición, las medidas tomadas para contener la violación y una copia de muestra de la notificación al consumidor.
¿Pueden las personas demandar por infracciones de notificación de violaciones de datos en Washington?
Sí. Washington es uno de los pocos estados que otorga un derecho de acción privada por infracciones de notificación de violaciones. Las infracciones se tratan como actos injustos o engañosos bajo la Ley de Protección al Consumidor (RCW 19.86). Los consumidores pueden demandar para recuperar daños reales, y los tribunales pueden otorgar hasta $1,000 en daños punitivos por infracciones deliberadas, más costos y honorarios razonables de abogados.
¿Qué tipos de información personal están protegidos bajo la ley de notificación de violaciones de Washington?
Washington tiene una de las definiciones más amplias de información personal del país. Incluye números de Seguro Social, números de licencia de conducir, datos de cuentas financieras, fecha de nacimiento completa, identificaciones estudiantiles, identificaciones militares, números de pasaporte, identificaciones de seguro de salud, registros e historial médico, datos biométricos como huellas dactilares o escaneos de retina, y combinaciones de nombre de usuario y contraseña. La definición fue ampliada significativamente por el HB 1071 en 2019.
¿La ley de notificación de violaciones de Washington se aplica a las agencias gubernamentales?
Sí. Washington tiene dos estatutos paralelos. RCW 19.255 cubre a las empresas e individuos privados, mientras que RCW 42.56.590 cubre a las agencias gubernamentales estatales y locales. Ambos imponen el mismo plazo de notificación de 30 días y los mismos requisitos de reporte al Fiscal General. Las agencias gubernamentales deben además seguir las pautas desarrolladas por la Oficina del Director de Información.
¿Afectado por una filtración de datos o una violación de privacidad biométrica?
Si sus datos personales quedaron expuestos en una filtración, o si su huella dactilar o escaneo facial se recopiló sin su consentimiento, podría ser elegible para unirse a un reclamo por compensación. Averígüelo gratis y sin compromiso.
Fuentes y referencias
- RCW 19.255.010, Aviso de Violaciones de Seguridad de Información Personal(app.leg.wa.gov).gov
- RCW 42.56.590, Notificación de Violaciones de Agencias Gubernamentales(app.leg.wa.gov).gov
- Capítulo 19.255 RCW, Texto Completo(app.leg.wa.gov).gov
- Leyes de Notificación de Violaciones de Datos del Fiscal General de Washington(atg.wa.gov).gov
- Preguntas Frecuentes sobre el HB 1071 del Fiscal General de Washington(atg.wa.gov).gov
- Directorio de Notificaciones de Violaciones de Datos del Fiscal General de Washington(atg.wa.gov).gov
- Centro de Recursos de Violaciones de Datos del Fiscal General de Washington(atg.wa.gov).gov
- Guía de Robo de Identidad para Empresas del Fiscal General de Washington(atg.wa.gov).gov
- Resumen del Proyecto de Ley HB 1071(app.leg.wa.gov).gov
- Información sobre HIPAA(hhs.gov).gov
- Ley Gramm-Leach-Bliley(ftc.gov).gov