Saltar al contenido principal

Leyes de privacidad de Indiana, Kentucky y Rhode Island entraron en vigor en 2026: Lo que las pequeñas empresas deben saber

10 min de lecturaMike ThriftMike Thrift
Leyes de privacidad de Indiana, Kentucky y Rhode Island entraron en vigor en 2026: Lo que las pequeñas empresas deben saber

Si su empresa recopila correos electrónicos de clientes para un boletín, ejecuta anuncios dirigidos en Instagram o almacena el historial de pedidos en un CRM, podría asumir que las leyes de privacidad estatales son un problema de los estados costeros: California, quizás Colorado, definitivamente no el Medio Oeste o Nueva Inglaterra. Esa suposición acaba de volverse mucho más costosa de mantener. A partir del 1 de enero de 2026, Indiana, Kentucky y Rhode Island tienen leyes integrales de privacidad de datos del consumidor vigentes, lo que eleva el número total de estados con este tipo de ley a veinte. Si su empresa tiene clientes, empleados o visitantes del sitio web en cualquiera de estos tres estados, las reglas que solían sentirse como cumplimiento de "gran empresa, gran estado" ahora también se aplican a usted.

Esto es lo que realmente ha cambiado, quién debe cumplir y qué debe hacer el propietario de una pequeña empresa este trimestre al respecto.

¿Por qué tres estados a la vez?

Indiana, Kentucky y Rhode Island no coordinaron un ataque sorpresa contra el papeleo de las pequeñas empresas—son la última ola en un patrón que se ha estado gestando desde que Virginia aprobó la primera ley de privacidad de "segunda generación" en 2021. Cada nueva ley estatal tiende a tomar prestado en gran medida de una anterior (principalmente la de Virginia), con pequeños ajustes en umbrales, aplicación y derechos del consumidor. Eso es una buena noticia para las empresas multiestatales: una vez que entiende una de estas leyes, las otras dos le resultarán familiares en un 80%.

La mala noticia es el 20% restante. Pequeñas diferencias en los umbrales de aplicabilidad, períodos de subsanación y requisitos de exclusión voluntaria significan que no puede simplemente copiar una política de privacidad compatible con Virginia y darla por terminada en los tres estados. Cada una tiene sus propias peculiaridades.

Ley de Protección de Datos del Consumidor de Indiana (ICDPA)

La ley de Indiana es la más favorable para las empresas de las tres, y vale la pena entender por qué.

A quién cubre: Empresas con fines de lucro que realizan negocios en Indiana o dirigen bienes/servicios a residentes de Indiana, y que durante un año calendario:

  • Controlan o procesan datos personales de al menos 100,000 residentes de Indiana, o
  • Controlan o procesan datos personales de al menos 25,000 residentes de Indiana y obtienen más del 50% de los ingresos brutos de la venta de datos personales

Ese segundo umbral es el que silenciosamente atrapa a operaciones más pequeñas: un corredor de datos o una empresa de tecnología publicitaria con un número modesto de clientes pero un modelo de ingresos basado en la venta de datos puede activar este límite mucho antes de alcanzar seis cifras de "clientes".

Qué lo hace favorable para las empresas:

  • Un período de subsanación permanente de 30 días — sin fecha de vencimiento, a diferencia de algunos estados donde el período de gracia para corregir una infracción antes de la aplicación expira después de unos años
  • Sin requisito de reconocer mecanismos universales de exclusión voluntaria como la señal de Control de Privacidad Global (más sobre por qué esto es importante a continuación)
  • Aplicación exclusiva por el Fiscal General de Indiana — sin derecho de acción privado, por lo que los consumidores individuales no pueden demandarlo directamente por una infracción
  • Exenciones estándar para entidades cubiertas por HIPAA, organizaciones sin fines de lucro, instituciones de educación superior y ciertas instituciones financieras

Si su empresa ya cumple con la ley de privacidad de Virginia o Colorado, el cumplimiento de Indiana es en gran medida una cuestión de actualizar su aviso de privacidad para hacer referencia a la nueva ley y confirmar que sus procesos existentes de exclusión voluntaria y solicitud de derechos del interesado cubren a los residentes de Indiana.

Ley de Protección de Datos del Consumidor de Kentucky (KCDPA)

La ley de Kentucky tomó un camino inusual: la legislatura aprobó enmiendas (HB 473) antes de que la ley original siquiera entrara en vigor, por lo que las empresas están cumpliendo con una versión pre-parcheada desde el primer día.

Lo que cambió HB 473:

  • Los datos de salud en manos de entidades cubiertas por HIPAA que ya los mantienen como información de salud protegida están exentos de los requisitos de KCDPA — cerrando una brecha donde las empresas relacionadas con la salud podrían haber enfrentado obligaciones superpuestas de HIPAA y KCDPA para los mismos datos
  • El requisito de completar una Evaluación de Impacto de Protección de Datos (DPIA) para actividades de elaboración de perfiles se limitó solo a casos con impacto desproporcionado ilegal — lo que significa que la elaboración de perfiles tiene el potencial de causar daños desproporcionados a miembros de un grupo protegido, no cualquier actividad de elaboración de perfiles en absoluto

Aplicación y multas: El Fiscal General de Kentucky debe emitir un aviso y otorgar un período de subsanación de 30 días antes de buscar la aplicación. Al igual que Indiana, este período de subsanación actualmente no tiene fecha de vencimiento, lo que representa una postura de riesgo significativamente menor que los estados donde el período de subsanación desaparece después de un número determinado de años. Si una infracción no se subsana, las sanciones civiles pueden ascender hasta $7,500 por infracción — y "por infracción" en la ley de privacidad generalmente significa por registro de consumidor afectado, no por incidente, por lo que esto puede escalar rápidamente con el tamaño de un conjunto de datos.

Ley de Transparencia y Protección de Datos de Rhode Island (RIDTPPA)

Rhode Island es el caso atípico de los tres, con el umbral de aplicabilidad más bajo y el marco de aplicación más favorable al consumidor.

A quién cubre: Entidades que controlan o procesan datos personales de al menos 35,000 consumidores, o 10,000 consumidores si más del 20% de los ingresos proviene de la venta de datos personales. Esa combinación de 10,000 consumidores/20% de ingresos es un umbral genuinamente bajo: una pequeña empresa de comercio electrónico con un flujo de ingresos secundario por la venta de listas de clientes a socios de marketing podría alcanzar este umbral con una lista de correo más pequeña que muchos grupos locales de Facebook.

Requisitos clave:

  • Consentimiento explícito de aceptación requerido antes de procesar datos personales sensibles (salud, biométricos, geolocalización precisa y categorías similares), con un mecanismo para que los consumidores otorguen y revoquen dicho consentimiento
  • Los consumidores pueden optar por no participar en la publicidad dirigida, la venta de datos personales y la elaboración de perfiles — pero Rhode Island no exige honrar las señales universales de exclusión voluntaria como el Control de Privacidad Global, por lo que las exclusiones deben manejarse sitio por sitio en lugar de mediante una sola señal a nivel de navegador
  • Las infracciones se tratan como prácticas comerciales engañosas, con multas de hasta $10,000 por infracción

Ese marco de "prácticas comerciales engañosas" vale la pena señalarlo: vincula las violaciones de privacidad al estatuto de protección al consumidor existente de Rhode Island, que puede tener sus propios patrones de aplicación y precedentes más allá de lo que crearía una ley de privacidad creada específicamente para ese fin.

El Hilo Común: Evaluaciones de Riesgos

En los tres estados, una obligación aparece de manera consistente y atrapa a las pequeñas empresas más que cualquier derecho individual del consumidor: el requisito de realizar una evaluación de protección de datos (a veces llamada DPIA) antes de participar en actividades de procesamiento de "alto riesgo". Eso generalmente incluye:

  • Publicidad dirigida
  • Vender o compartir datos personales con terceros
  • Procesar categorías de datos sensibles
  • Elaboración de perfiles que podría resultar en efectos legales o significativamente similares para un consumidor

Si su empresa ejecuta anuncios de reorientación, vende o otorga licencias de cualquier lista de clientes, o utiliza herramientas automatizadas para calificar o segmentar clientes, es probable que necesite una evaluación documentada archivada, no algo que genere de forma reactiva si la oficina del Fiscal General se presenta.

Una Lista de Verificación de Cumplimiento Práctica

No necesita un abogado externo para tener lo básico en su lugar. Empiece aquí:

  1. Cuente su exposición. Para cada estado, estime cuántos datos personales de residentes controla o procesa anualmente, y si alguna parte significativa de los ingresos proviene de la venta de datos. Esto determina qué leyes se le aplican realmente.
  2. Actualice su aviso de privacidad. Agregue referencias a los derechos específicos de los residentes de Indiana, Kentucky y Rhode Island (acceso, corrección, eliminación, exclusión de venta/publicidad dirigida/elaboración de perfiles) si está cubierto.
  3. Construya (o confirme) un proceso de solicitud de derechos del consumidor. Necesita una forma para que los consumidores presenten, y para que usted cumpla, solicitudes de acceso, eliminación y corrección dentro del plazo de respuesta de la ley.
  4. Documente su procesamiento de alto riesgo. Si ejecuta anuncios dirigidos, vende datos o elabora perfiles de clientes, escriba qué hace, por qué y qué salvaguardas existen. Esta es su evaluación de protección de datos.
  5. Separe el manejo de datos sensibles. Los datos de salud, biométricos y de ubicación precisa necesitan consentimiento explícito de aceptación en Rhode Island y, en general, un cuidado especial: no agrupe este consentimiento en una casilla de verificación general de términos de servicio.
  6. Revise sus contratos de proveedores. Si un procesador de pagos, plataforma de correo electrónico o red publicitaria procesa datos personales en su nombre, sus contratos con ellos deben reflejar sus obligaciones como "procesador" de datos bajo estas leyes.

Por Qué Esto Se Relaciona con Sus Libros

El trabajo de cumplimiento como este a menudo saca a la luz un problema menos obvio: la mayoría de las pequeñas empresas no tienen una respuesta clara a "¿qué proveedores tienen acceso a los datos de los clientes y qué les pagamos?" Eso es realmente tanto una cuestión de contabilidad como legal. Si su plan de cuentas no separa claramente el gasto en tecnología publicitaria, las tarifas de procesamiento de datos y las suscripciones de CRM de los costos generales de software, le costará incluso identificar qué relaciones con proveedores necesitan una cláusula adicional de procesamiento de datos, y mucho menos demostrar a un regulador que sabe hacia dónde fluyen los datos de los clientes.

La contabilidad en texto plano hace que este tipo de auditoría sea mucho más fácil que buscar en un panel de control de SaaS de caja negra. Debido a que cada transacción en Beancount es una entrada legible por humanos y controlada por versiones, puede buscar en su libro mayor cada pago a una plataforma publicitaria, corredor de datos o proveedor de análisis en segundos, convirtiendo "¿cuál de nuestros proveedores toca los datos de los clientes?" de una búsqueda de varios días a una consulta de cinco minutos.

Mantenga Su Cumplimiento y Sus Libros en el Mismo Lugar

A medida que más estados aprueban leyes de privacidad que llegan a empresas cada vez más pequeñas, saber exactamente qué proveedores procesan los datos de los clientes, y cuánto les paga, deja de ser opcional. Beancount.io le ofrece contabilidad en texto plano con total transparencia e historial de versiones, por lo que rastrear sus relaciones con proveedores de datos a través de sus registros financieros es tan simple como buscar en un archivo de texto. Comience gratis y mantenga su historia de cumplimiento tan clara como sus libros.

Comparte este artículo