Si administra un sitio web con un formulario de contacto, una lista de correo electrónico o un CRM que almacena números de teléfono de clientes, está recopilando datos personales. A partir del 1 de enero de 2026, ese simple hecho es suficiente para ponerlo bajo el alcance de una ley de privacidad integral en al menos un estado de EE. UU. — posiblemente varios a la vez, si vende a clientes a través de las fronteras estatales.
Veinte estados ahora tienen leyes integrales de privacidad del consumidor en vigor, y tres de ellos — Indiana, Kentucky y Rhode Island — activaron el interruptor el 1 de enero de 2026. Texas, cuya Ley de Privacidad y Seguridad de Datos (TDPSA) ha estado activa desde mediados de 2024, incorporó una enmienda específica de IA el mismo día. Durante años, los propietarios de pequeñas empresas podían asumir razonablemente que estas leyes eran un "problema de grandes empresas" — después de todo, la CCPA de California solo se aplica a empresas con ingresos de $25 millones o más. Esa suposición ya no es válida en todas partes. Dos de las tres nuevas leyes de 2026 no tienen ningún umbral de ingresos, y Texas nunca tuvo uno.
Esto no es una lista de verificación de cumplimiento que pueda subcontratar completamente a un abogado y olvidar. Si estas leyes se aplican a usted a menudo depende de números que ya debería estar rastreando en sus libros: cuántos registros de clientes tiene y, fundamentalmente, qué parte de sus ingresos proviene de la venta o el intercambio de datos personales. Si su contabilidad no puede responder a esa segunda pregunta de manera clara, tiene un problema mayor que la ley de privacidad.
Las Tres Nuevas Leyes de 2026, en Lenguaje Sencillo
Ley de Protección de Datos del Consumidor de Indiana (INCDPA, por sus siglas en inglés) se aplica a empresas con fines de lucro que:
- Controlen o procesen datos personales de 100,000 o más residentes de Indiana en un año calendario, o
- Deriven más del 50% de sus ingresos brutos de la venta de datos personales y procesen datos de 25,000 o más residentes de Indiana.
Ley de Protección de Datos del Consumidor de Kentucky (KCDPA, por sus siglas en inglés) refleja casi exactamente los umbrales de Indiana — el mismo mínimo de 100,000 consumidores, la misma prueba alternativa del 50% de ingresos de ventas de datos con 25,000 consumidores. Ambos estatutos son primos cercanos de la ley de Virginia de 2023, por lo que si ya ha creado cumplimiento para Virginia o Colorado, la mayor parte del trabajo preliminar es transferible.
Ley de Transparencia de Datos y Protección de la Privacidad de Rhode Island (RIDTPPA, por sus siglas en inglés) establece un listón notablemente más bajo:
- Controla o procesa datos de 35,000 o más residentes de Rhode Island, o
- Controla o procesa datos de 10,000 o más residentes y deriva el 20% o más de sus ingresos brutos de la venta de datos personales.
Rhode Island también omite el período de curación de 30 días que Indiana y Kentucky otorgan a los infractores — una primera ofensa allí puede ir directamente a una acción de cumplimiento del Fiscal General, con multas de hasta $10,000 por infracción (frente a $7,500 en Indiana y Kentucky).
Ley de Privacidad y Seguridad de Datos de Texas (TDPSA, por sus siglas en inglés) es el caso atípico que vale la pena señalar por separado: no tiene ningún umbral de recuento de consumidores o ingresos. En su lugar, utiliza una exención para pequeñas empresas vinculada a los estándares de tamaño de la Administración de Pequeñas Empresas de EE. UU. (que varían según la industria — una empresa de software califica con un número de empleados diferente al de un fabricante). La trampa: esa exención se desvanece en el momento en que una empresa "pequeña" vende datos personales sensibles: información de salud, geolocalización precisa, identificadores biométricos y categorías similares. Muchas pequeñas empresas de comercio electrónico y tecnología de marketing activan este interruptor sin darse cuenta, porque "vender datos" bajo estas leyes se define de manera lo suficientemente amplia como para capturar algunas integraciones de tecnología publicitaria y análisis, no solo la intermediación de datos literal.
Por Qué el Umbral de Ingresos es la Parte que la Mayoría de los Propietarios Entienden Mal
La forma más común en que las pequeñas empresas calculan mal su exposición no es el recuento de consumidores, sino el porcentaje de ingresos. "50% de los ingresos brutos de la venta de datos personales" suena como si solo se aplicara a los corredores de datos. Pero la definición legal de "venta" en la mayoría de estos estatutos incluye compartir datos personales a cambio de una contraprestación monetaria u otra consideración valiosa — lo que puede incluir participaciones en ingresos de redes publicitarias, acuerdos de co-marketing e incluso algunas estructuras de afiliados donde los datos del cliente fluyen junto con la transacción.
El problema práctico es el siguiente: si su plan de cuentas agrupa "ingresos publicitarios", "ingresos de afiliados" e "ingresos de productos" en una sola línea de ingresos indiferenciada, no puede responder a la pregunta que estas leyes le están haciendo. Necesita que sus libros separen las fuentes de ingresos con la suficiente claridad para poder decir, con un número, si alguna categoría vinculada a acuerdos de intercambio de datos supera el 20% (Rhode Island) o el 50% (Indiana, Kentucky) de los ingresos totales. Esperar a que la oficina del Fiscal General pregunte es el momento equivocado para descubrir que su contabilidad no puede producir ese desglose.
Este es un caso donde "útil de saber" y "útil de probar" son el mismo ejercicio. Un libro mayor de texto plano y controlado por versiones donde cada cuenta de ingresos está etiquetada por fuente — Income:Advertising, Income:AffiliateShare, Income:ProductSales — le permite calcular ese porcentaje en minutos en lugar de reconstruirlo a partir de un año de extractos bancarios y facturas.
Una Lista de Verificación de Cumplimiento Práctica
No necesita un asesor legal general en nómina para tener lo básico correcto. Siga estos pasos en orden:
- Cuente sus registros, no sus clientes. Obtenga un recuento aproximado de las personas únicas cuyos datos personales almacena o procesa en un año calendario: los visitantes del sitio web con cookies de seguimiento, suscriptores de correo electrónico, contactos de CRM y registros de transacciones cuentan en las definiciones de la mayoría de los estados, no solo los clientes que pagan.
- Verifique dónde viven esas personas. Estas leyes se activan por la residencia estatal del consumidor, no por dónde tiene su sede su negocio. Una empresa constituida en Delaware, remota y que vende a nivel nacional puede estar sujeta a la ley de Indiana incluso sin empleados en Indiana.
- Desglose cualquier ingreso por intercambio de datos. Si alguna parte de sus ingresos implica compartir datos de clientes con una red publicitaria, una cooperativa de datos o un socio, incluso indirectamente, aísle esos ingresos en su propia cuenta y calcúlelos como un porcentaje de los ingresos brutos.
- Publique un aviso de privacidad real. Los cuatro estados requieren un aviso claro y accesible que describa qué datos recopila, por qué y cómo los consumidores pueden ejercer sus derechos (acceso, corrección, eliminación y exclusión voluntaria de publicidad dirigida o venta de datos). Una plantilla genérica copiada de otro sitio con la fecha de vigencia incorrecta o el nombre de la empresa incorrecto es peor que nada: los reguladores han señalado específicamente los avisos de privacidad desactualizados como una infracción fácil de detectar a primera vista.
- Construya el mecanismo de exclusión voluntaria antes de necesitarlo. Los consumidores en los tres nuevos estados tienen derecho a excluirse de la publicidad dirigida, la venta de datos y cierta elaboración de perfiles. Si su sitio web no tiene un enlace funcional de "No Vender Ni Compartir Mi Información Personal" o un centro de preferencias equivalente, esa es la solución más rápida de esta lista y la que tiene más probabilidades de ser señalada primero.
- Use el período de curación si tiene uno. Indiana y Kentucky otorgan 30 días para corregir una infracción después de la notificación del Fiscal General antes de que se apliquen las sanciones. Rhode Island no lo hace, lo que hace que realizar los pasos 1 a 5 correctamente antes de que el tráfico del 1 de enero aumentara sea considerablemente más valioso allí que en los otros dos estados.
- Vuelva a realizar el cálculo anualmente. Los umbrales se evalúan de forma continua, generalmente por año calendario. Una empresa que estaba exenta en 2025 porque se mantuvo por debajo de los 100,000 registros puede cruzar la línea de cobertura en el momento en que el crecimiento (o un acuerdo de intercambio de datos) la empuje por encima del límite: esta es una verificación contable recurrente, no una auditoría única.
Dónde las Pequeñas Empresas se Sorprenden
Dos puntos ciegos aparecen repetidamente en las primeras orientaciones sobre las leyes de 2026:
- "Somos demasiado pequeños" no es una defensa universal. Texas no tiene ningún piso, y su exención para pequeñas empresas desaparece en el momento en que se venden datos sensibles: una trampa común para las empresas que utilizan análisis de terceros o píxeles publicitarios sin auditar qué datos transmiten realmente esas herramientas.
- La aplicación de la ley está impulsada por el Fiscal General del estado, no por demandas privadas (en su mayoría). Ninguna de las tres nuevas leyes de 2026 incluye un amplio derecho de acción privado, lo cual es una noticia genuinamente buena: significa que un consumidor individual generalmente no puede demandar directamente a su empresa por una violación de la privacidad. Pero también significa que la discreción de aplicación recae en la oficina del Fiscal General del estado, que tiene todos los incentivos para dar un ejemplo temprano y visible con una empresa que ignoró una nueva ley claramente fechada.
Cómo se Comparan las Cuatro Leyes
| Indiana | Kentucky | Rhode Island | Texas | |
|---|---|---|---|---|
| Fecha de vigencia | 1 de enero de 2026 | 1 de enero de 2026 | 1 de enero de 2026 | Activa desde 2024; enmienda de IA el 1 de enero de 2026 |
| Se aplica a | 100,000+ residentes, o 25,000+ con 50%+ de ingresos por ventas de datos | 100,000+ residentes, o 25,000+ con 50%+ de ingresos por ventas de datos | 35,000+ residentes, o 10,000+ con 20%+ de ingresos por ventas de datos | Sin piso: empresas pequeñas según tamaño SBA exentas a menos que vendan datos sensibles |
| Período de curación | 30 días | 30 días | Ninguno | 30 días |
| Multa máxima | $7,500/infracción | $7,500/infracción | $10,000/infracción | Hasta $7,500/infracción |
| Demandas privadas | No — solo AG | No — solo AG | No — solo AG | No — solo AG |
El patrón que vale la pena notar: la combinación de Rhode Island de un piso bajo de consumidores, un desencadenante de bajo porcentaje de ingresos y cero período de curación lo convierte en el menos indulgente de los cuatro para una pequeña empresa de rápido crecimiento que cruza la línea sin darse cuenta. Texas es la forma opuesta de riesgo: la mayoría de las pequeñas empresas comienzan exentas, pero una sola integración nueva de tecnología publicitaria que comparte datos sensibles puede borrar esa exención de la noche a la mañana.
Preguntas Frecuentes
¿Esto se aplica a mi negocio si no estoy físicamente ubicado en ninguno de estos estados? Sí. Las cuatro leyes se activan por el lugar donde residen sus clientes o visitantes del sitio web, no por el lugar donde su negocio está registrado o tiene su sede. Una empresa sin empleados u oficinas en Indiana aún puede estar sujeta a la INCDPA si procesa datos que pertenecen a 100,000 o más residentes de Indiana.
Uso Google Analytics y un píxel de anuncios de Facebook: ¿eso cuenta como "vender" datos? Potencialmente. La mayoría de estos estatutos definen una "venta" de manera lo suficientemente amplia como para incluir compartir datos a cambio de algo de valor, no solo una transacción directa en efectivo. Las integraciones de tecnología publicitaria que pasan datos de clientes a terceros para publicidad dirigida son exactamente el tipo de acuerdo que los reguladores han señalado como dentro del alcance: vale la pena hacer una auditoría honesta de lo que sus píxeles de seguimiento realmente transmiten, en lugar de asumir que "no vendemos una lista" resuelve la pregunta.
¿Qué sucede si no hago nada? En Indiana y Kentucky, el Fiscal General generalmente debe notificarle y darle 30 días para corregir una infracción antes de que se apliquen las sanciones, por lo que una empresa de buena fe que solucione los problemas rápidamente después de la notificación tiene una red de seguridad real. Rhode Island no ofrece tal período de gracia, por lo que esperar para actuar es una apuesta materialmente más riesgosa allí que en los otros dos estados de 2026.
¿Necesito un abogado para cumplir? Para una pequeña empresa sencilla (una empresa de servicios, una tienda en línea, un producto SaaS con una lista de clientes normal), la lista de verificación anterior (aviso de privacidad, enlace de exclusión voluntaria, inventario de datos, seguimiento de fuentes de ingresos) cubre la mayoría de la exposición práctica sin necesidad de redacción legal personalizada. Si su negocio comparte datos con redes publicitarias, corredores de datos o socios de maneras que son difíciles de describir en una oración, esa complejidad es exactamente cuando el asesoramiento externo gana sus honorarios.
Mantenga sus Registros Limpios para Responder a las Preguntas Difíciles
El cumplimiento de la privacidad y el mantenimiento de registros financieros resultan estar más conectados de lo que la mayoría de los propietarios esperan: ambos se reducen a si sus datos (datos de clientes por un lado, datos de ingresos por el otro) están organizados lo suficientemente bien como para producir una respuesta clara bajo escrutinio. Si sus libros actualmente no pueden decirle qué porcentaje de los ingresos proviene de una fuente específica, vale la pena arreglarlo independientemente de qué ley de privacidad estatal se le aplique.
Beancount.io ofrece contabilidad de texto plano que le brinda total transparencia y control sobre sus datos financieros: cada flujo de ingresos etiquetado, controlado por versiones y consultable, sin software de caja negra entre usted y los números que los reguladores (o su propia diligencia debida) podrían solicitar. Comience gratis y vea por qué los desarrolladores y los propietarios de negocios con mentalidad financiera están cambiando a la contabilidad de texto plano.