Saltar al contenido principal

La Ola de Leyes Estatales de Privacidad de Mediados de 2026: Lo Que las Pequeñas Empresas Deben Saber

9 min de lecturaMike ThriftMike Thrift
La Ola de Leyes Estatales de Privacidad de Mediados de 2026: Lo Que las Pequeñas Empresas Deben Saber

Si tu negocio recopila correos electrónicos de clientes, gestiona un programa de fidelización o coloca un solo píxel de seguimiento en tu sitio web, el 1 de julio de 2026 cambió silenciosamente tus obligaciones legales, incluso si nunca has oído hablar de los estatutos de privacidad de Connecticut, Arkansas o Utah. Lo que comenzó como un puñado de leyes estatales de privacidad dirigidas a las grandes tecnológicas se ha convertido, en el transcurso de dos años, en un mosaico de más de 20 estados que cada vez alcanza más a negocios pequeños ordinarios, no solo a los gigantes corredores de datos.

La ola de mediados de 2026 se diferencia de las rondas anteriores en un aspecto importante: los umbrales que determinan quién queda "cubierto" siguen bajando, y las categorías de datos "sensibles" siguen expandiéndose. Un negocio que en 2024 estaba tranquilamente fuera del radar puede encontrarse hoy plenamente dentro del alcance de la ley. Esto es lo que realmente cambió, a quién aplica y qué hacer al respecto.

Qué Cambió el 1 de Julio de 2026

Tres estados —Connecticut, Arkansas y Utah— vieron entrar en vigor disposiciones importantes de sus leyes de privacidad el 1 de julio de 2026, sumándose a las reglas ampliadas de California sobre corredores de datos que comenzaron a implementarse a principios de año. En conjunto, representan la actualización de privacidad de mitad de año más significativa desde que los estados empezaron a aprobar legislación integral de privacidad. Ninguna de estas leyes es idéntica, y ninguna usa los mismos umbrales o definiciones, que es precisamente la razón por la que el cumplimiento se ha vuelto más difícil, no más fácil, a medida que más estados se suman.

Connecticut: El Umbral Acaba de Bajar Mucho

La Ley de Privacidad de Datos de Connecticut (CTDPA) fue enmendada por el SB 1295, y el cambio principal es el umbral de aplicabilidad. Anteriormente, la ley solo cubría a los negocios que procesaban datos personales de al menos 100,000 residentes de Connecticut al año. A partir del 1 de julio, esa cifra baja a 35,000 residentes, una reducción de casi dos tercios que incorpora al alcance de la ley, por primera vez, a un número considerable de pequeñas empresas regionales y multiestatales.

Existe un segundo disparador, más agresivo: si tu negocio procesa cualquier "dato sensible" o participa en cualquier venta de datos personales, quedas cubierto sin importar el volumen. Eso significa que una empresa de cinco personas que procesa información sensible de apenas unos cientos de clientes de Connecticut puede estar sujeta a la ley.

Connecticut también amplió su definición de datos sensibles para incluir identificaciones emitidas por el gobierno, números de cuentas financieras, números de Seguro Social y —de forma notable— datos neuronales (información generada por dispositivos de interfaz cerebro-computadora). Los datos sensibles ahora requieren consentimiento previo (opt-in) antes de su recopilación y no pueden venderse sin la aprobación explícita del consumidor.

La parte más novedosa de la enmienda es un nuevo requisito de transparencia sobre IA: los negocios deben divulgar en sus avisos de privacidad si recopilan, usan o venden datos personales con el propósito de entrenar modelos de lenguaje de gran escala. Si has licenciado datos de clientes a un proveedor, usado una plataforma de chatbot que entrena con tus datos de entrada, o firmado un contrato con lenguaje de "mejora del modelo" escondido en los términos, ahora debes declararlo públicamente. Este es el primer mandato estatal de este tipo, y se espera que otros estados lo sigan.

Arkansas: Una Prohibición Total de Publicidad Dirigida a Menores

La Ley de Protección de la Privacidad en Línea de Niños y Adolescentes de Arkansas (ACTOPPA), también vigente desde el 1 de julio, adopta una postura más estricta que cualquier ley comparable existente. Para niños de 12 años o menos, la ley exige consentimiento parental verificable antes de recopilar datos personales. Para adolescentes de 13 a 16 años, tanto el adolescente como un padre pueden otorgar el consentimiento.

La parte que toma por sorpresa a las empresas es la regla publicitaria: la publicidad dirigida a menores bajo esta ley está terminantemente prohibida, sin excepción de consentimiento, sin vía de aceptación voluntaria y sin posibilidad de autorización parental. Si tu negocio ejecuta cualquier tipo de campaña de retargeting, audiencias similares o publicidad basada en intereses, y tu audiencia incluye usuarios menores de 17 años, necesitas salvaguardas apropiadas para la edad en tu conjunto de herramientas publicitarias, no solo una casilla en tus términos de servicio.

La recopilación de datos de menores también está limitada a lo "razonablemente necesario" para prestar el servicio, haciendo eco del lenguaje de minimización de datos que aparece en la nueva ola de leyes estatales. Un punto de alivio: solo el Fiscal General de Arkansas puede hacer cumplir la ACTOPPA; no existe derecho de acción privado, lo que reduce (aunque no elimina) la exposición a litigios.

Utah: Derechos de Corrección y Portabilidad en Redes Sociales

El aporte de Utah, el HB 418, enmienda la Ley de Elección Digital del estado con dos nuevos derechos del consumidor. Primero, un derecho a corregir datos personales inexactos: los consumidores ahora pueden pedirle a un negocio que corrija información errónea sobre ellos, no solo eliminarla u optar por no participar en su venta. Segundo, y más específico para las plataformas, nuevos requisitos de portabilidad e interoperabilidad de datos para servicios de redes sociales, pensados para que los usuarios puedan mover sus datos entre plataformas competidoras.

Para la mayoría de las pequeñas empresas, el derecho de corrección es el que importa. Si mantienes registros de clientes —un CRM, una lista de correo, una base de datos de membresías— necesitarás un flujo de recepción y verificación para las solicitudes de corrección, similar al que muchos negocios ya construyeron para las solicitudes de eliminación bajo leyes de privacidad anteriores.

California: Los Corredores de Datos Ahora Deben Dar Nombres

Las reglas de California sobre corredores de datos, endurecidas por el SB 361 e implementándose a lo largo de 2026, exigen que los corredores de datos registrados divulguen no solo qué categorías de datos recopilan, sino si han compartido o vendido esos datos a actores extranjeros, entidades gubernamentales, fuerzas del orden o desarrolladores de IA generativa. El término "actor extranjero" abarca específicamente a entidades vinculadas con naciones adversarias, incluyendo China, Rusia, Irán y Corea del Norte.

Esto afecta principalmente a los negocios que cumplen con la definición legal de California de un corredor de datos: empresas que venden datos de consumidores a terceros con quienes no tienen relación directa. Pero si tu negocio trabaja con un corredor de datos como proveedor, o revende datos enriquecidos de clientes como parte de tu modelo de ingresos, vale la pena verificar si esa etiqueta te aplica antes de la próxima fecha límite de registro anual ante la CPPA.

¿Estas Leyes Realmente Te Aplican?

Esta es la pregunta que confunde a la mayoría de los dueños de pequeñas empresas, porque la respuesta honesta es "depende de dónde viven tus clientes, no de dónde está tu negocio". Las leyes estatales de privacidad generalmente aplican según la residencia de las personas cuyos datos procesas, no según el estado de origen o el tamaño de tu empresa en el sentido tradicional.

Algunas señales prácticas de que podrías estar dentro del alcance en algún lugar:

  • Tienes clientes, suscriptores de correo electrónico o visitantes de sitio web en Connecticut, y procesas alguna de las categorías de datos sensibles recién ampliadas (información financiera, identificaciones gubernamentales, datos de salud).
  • Tu marketing llega a usuarios menores de 17 años en Arkansas, incluso a través de plataformas publicitarias de terceros que tú no construiste.
  • Mantienes registros de clientes de residentes de Utah y no has creado un proceso de solicitud de corrección.
  • Usas algún corredor de datos, red publicitaria o proveedor de alquiler de listas y no has preguntado qué hacen con la información.

Si nada de eso aplica, es posible que genuinamente estés fuera del alcance por ahora, pero "por ahora" implica mucho, dado lo rápido que han estado cayendo los umbrales.

Una Lista de Verificación Práctica de Cumplimiento

No necesitas un departamento de cumplimiento para hacer bien lo básico. Empieza aquí:

  1. Inventaría lo que recopilas. No puedes cumplir con reglas de categorías de datos que no has mapeado. Enumera todos los puntos donde los datos de clientes entran a tu negocio: formularios del sitio web, sistemas de punto de venta, registros de correo electrónico, píxeles publicitarios.
  2. Revisa tus contratos con proveedores en busca de lenguaje sobre entrenamiento de IA. Si usas un CRM, un chatbot o una herramienta de análisis, busca cláusulas sobre el uso de tus datos para "mejorar" o "entrenar" modelos. Connecticut ahora exige que lo divulgues públicamente.
  3. Actualiza tu política de privacidad. Añade el lenguaje de divulgación sobre entrenamiento de LLM si aplica, y asegúrate de que tu política realmente refleje lo que haces: los reguladores comparan cada vez más el lenguaje de la política con la práctica real.
  4. Crea un proceso de solicitud sencillo. Una sola dirección de correo electrónico o un formulario donde los clientes puedan pedir corregir, eliminar u optar por no participar en la venta de sus datos cubre la mayoría de las obligaciones entre estados.
  5. Segmenta la publicidad dirigida a menores si corresponde. Si tu audiencia se inclina hacia lo joven, desactiva los anuncios basados en intereses y de retargeting para ese segmento en lugar de intentar construir una excepción estado por estado.

Mantén Tus Registros Financieros Tan Ordenados Como Tu Política de Datos

El cumplimiento de privacidad y la contabilidad financiera comparten la misma disciplina de fondo: saber exactamente qué estás recopilando, dónde vive y quién puede verlo. Beancount.io aporta esa misma transparencia a tus libros con contabilidad en texto plano que es controlada por versiones, auditable y libre de dependencia de proveedores (vendor lock-in); sin cajas negras, sin adivinar qué cambió o cuándo. Comienza gratis y mantén tus datos financieros tan bien organizados como tu programa de cumplimiento.

Comparte este artículo