Privacidad en EE. UU. 2026: Leyes Estatales, Acciones de la FTC y Riesgo de Demandas Colectivas

UniConsent Team

28 min read
Add UniConsent as a preferred source on Google
Índice de contenidos

No existe una ley federal de privacidad en EE. UU. Hay veinte leyes estatales, una Comisión Federal de Comercio que trata las promesas de privacidad incumplidas como prácticas comerciales "desleales o engañosas", estatutos sectoriales específicos que cubren la salud, las finanzas, la educación y los datos infantiles y, quizás lo más relevante, una ley de escuchas telefónicas de California de 1967 que los abogados de demandantes han convertido en un arma de 5.000 dólares por infracción contra el rastreo moderno de sitios web.

Si lee las cifras destacadas, la aplicación de la normativa de privacidad en EE. UU. parece uno de los regímenes regulatorios más costosos del mundo: el acuerdo de 5.000 millones de dólares de Meta con la FTC, los 700 millones de Equifax, la sanción de más de mil millones de dólares que Texas obtuvo bajo su ley estatal. Si lee las cifras diarias —un acuerdo de 375.000 dólares aquí, una multa de 1,35 millones de dólares de una agencia estatal allá, otro lote de cartas de reclamación de demandas colectivas que llegan a empresas que nunca antes habían tenido contacto con un regulador— aparece una imagen distinta. La verdadera exposición financiera es de abajo hacia arriba: el peso acumulado de las demandas colectivas, las agencias estatales actuando de forma concertada y cincuenta fiscales generales que cada vez coordinan más sus prioridades de aplicación de la ley.

Elaboramos esta guía porque veíamos la misma pregunta una y otra vez entre los clientes de UniConsent: ¿de dónde vienen realmente las multas y qué las desencadena? La respuesta resultó ser más específica —y más operativa— de lo que sugiere la mayoría de la cobertura mediática.


Multas de Privacidad en EE. UU.: Las Cifras que Importan en 2026

  • 5.000 millones de dólares — la mayor sanción de privacidad individual en la historia de EE. UU. (Meta, FTC, 2019)
  • ~1.400 millones de dólares — total estimado de multas y acuerdos de privacidad en EE. UU. en 2025
  • 20 estados cuentan ahora con leyes integrales de privacidad del consumidor, frente a 5 en 2023
  • 3 vías de aplicación operan de forma independiente: reguladores federales, fiscales generales estatales / CPPA, y demandas colectivas privadas
  • Más de 4.000 demandas colectivas basadas en escuchas ilegales presentadas contra operadores de sitios web desde 2022
  • 11 estados exigen a los sitios web respetar la señal del navegador Global Privacy Control (GPC)
  • 2,75 millones de dólares — la mayor multa registrada bajo la Ley de Privacidad del Consumidor de California (Disney, febrero de 2026)
  • 1,35 millones de dólares — la mayor multa de la Agencia de Protección de la Privacidad de California hasta la fecha (Tractor Supply, septiembre de 2025)
  • 5.000 dólares por infracción — daños estatutarios bajo la ley de escuchas CIPA de California, sin necesidad de probar el daño

Tres Vías de Aplicación, No Una

The Three US Privacy Enforcement TracksThe Three US Privacy Enforcement Tracks

La mayoría de la gente habla de la "aplicación de la privacidad en EE. UU." como si fuera un sistema único. No lo es. Tres vías paralelas operan bajo distintos estatutos, se dirigen a conductas diferentes y producen resultados financieros muy distintos. Entender esta distinción es el punto de partida para gestionar el riesgo.

Vía 1 — Reguladores federales. La FTC es lo más parecido a un regulador general de privacidad que tiene EE. UU. No aplica una ley federal de privacidad (no existe ninguna), sino que utiliza la Sección 5 de la Ley de la FTC para perseguir prácticas "desleales o engañosas" —un enfoque que ha cubierto promesas de privacidad incumplidas, mala seguridad de datos y patrones oscuros durante más de dos décadas. El Departamento de Salud y Servicios Humanos gestiona la HIPAA, el CFPB gestiona la privacidad financiera, la FCC cubre las telecomunicaciones, y la propia FTC también aplica la COPPA (datos infantiles) y la CAN-SPAM (correo electrónico). Las sanciones federales son grandes, poco frecuentes y casi siempre siguen a una brecha importante o a un engaño sistemático.

Vía 2 — Aplicación estatal. Veinte estados cuentan ahora con leyes integrales de privacidad. California lidera con un regulador dedicado (la CPPA) y sin período de subsanación. Los diecinueve restantes siguen en general el modelo de Virginia, facultando al fiscal general del estado para investigar e imponer sanciones civiles. Las multas estatales individuales tienden a ser menores —de cientos de miles a bajos millones—, pero llegan con más frecuencia, y la coordinación multiestatal se está acelerando.

Vía 3 — Demandas colectivas. Esta es la vía que la mayoría de las empresas subestiman. Estatutos más antiguos —la Ley de Invasión de la Privacidad de California (1967), la Ley de Privacidad de la Información Biométrica de Illinois, la Ley federal de Protección de la Privacidad de Videos (1988)— otorgan derechos de acción privados con daños estatutarios y sin necesidad de probar un daño real. Los demandantes demandan por tecnologías que esas leyes nunca anticiparon: píxeles de rastreo, repetición de sesiones, chatbots, reconocimiento de contenido en smart TV. Los acuerdos individuales oscilan entre 50.000 y 85 millones de dólares, pero el volumen agregado —miles de demandas y decenas de miles de cartas de reclamación desde 2022— genera hoy más gasto en cumplimiento que la aplicación estatal en la mayoría de las empresas con las que hablamos.

El resultado práctico: un minorista puede tener un aviso de privacidad de California impecable y aun así recibir una carta de reclamación por la CIPA la misma semana. Una empresa de SaaS puede satisfacer todas las expectativas de seguridad de datos de la FTC y aun así enfrentar una acción del fiscal general estatal por un enlace de exclusión voluntaria que no funciona. El cumplimiento en EE. UU. no es una auditoría única: es una defensa en capas frente a las tres vías. Una plataforma de gestión del consentimiento correctamente configurada es una de las pocas infraestructuras que aborda las tres simultáneamente.


Las 10 Mayores Multas y Acuerdos de Privacidad en EE. UU.

The 10 Biggest US Privacy FinesThe 10 Biggest US Privacy Fines

Las mayores sanciones se agrupan en tres categorías: enormes multas de la FTC derivadas de órdenes de consentimiento por engaño sistemático, acuerdos multiestatales con fiscales generales, y demandas colectivas en el extremo superior del rango de daños estatutarios.

#EntidadCantidadAñoForoQué ocurrió
1Meta (Facebook)5.000 millones de dólares2019FTCEscándalo de Cambridge Analytica + infracción del decreto de consentimiento de 2012
2Meta (Facebook)725 millones de dólares2023Demanda colectivaAcuerdo civil por Cambridge Analytica
3Equifax700 millones de dólares2019FTC + CFPB + 50 fiscales generales estatalesBrecha de 2017 que expuso a 147 millones de consumidores
4Epic Games (Fortnite)520 millones de dólares2022FTCInfracciones de la COPPA + patrones oscuros en compras dentro de la app
5T-Mobile500 millones de dólares2022Demanda colectivaBrecha de 2021 que expuso a 76 millones de consumidores
6Google391,5 millones de dólares202240 fiscales generales estatalesEl rastreo de ubicación persistía con los servicios de ubicación desactivados
7Meta (Facebook)100 millones de dólares2019SECDivulgaciones engañosas a inversores sobre el riesgo de Cambridge Analytica
8Zoom85 millones de dólares2021Demanda colectivaDeclaraciones falsas sobre privacidad y seguridad durante la pandemia
9Cognosphere (Genshin Impact)20 millones de dólares2025FTCCOPPA + recopilación de datos de jugadores menores de 16 años
10Disney10 millones de dólares2025FTCCOPPA: vídeos de YouTube no etiquetados como "Hecho para Niños"

No incluido: el acuerdo de más de 1.000 millones de dólares que el fiscal general de Texas finalizó en 2025 contra una gran empresa tecnológica bajo la Ley de Privacidad y Seguridad de Datos de Texas. Los términos públicos siguen siendo limitados y las fuentes describen el asunto de manera diferente.

Algunas cosas llaman la atención de esta lista.

Las multas federales son enormes pero poco frecuentes. Cinco de las diez primeras son acciones de la FTC. La sanción de 5.000 millones de dólares de Meta no se debió únicamente al incidente de Cambridge Analytica, sino al hecho de que la empresa ya estaba bajo un decreto de consentimiento de 2012 —y lo infringió—. Ese patrón (la infracción de una orden previa que multiplica la sanción) se repite en la aplicación de la ley por parte de la FTC.

Los fiscales generales estatales producen la segunda categoría más grande cuando coordinan. El acuerdo de 391,5 millones de dólares de Google por rastreo de ubicación involucró a cuarenta fiscales generales estatales actuando en bloque. Los 700 millones de dólares de Equifax combinaron recursos de la FTC, el CFPB y los cincuenta estados. En 2025, Connecticut, California y Nueva York llegaron conjuntamente a un acuerdo de 5,1 millones de dólares en un caso de ed-tech contra Illuminate Education. Cabe esperar más de esto.

Las demandas colectivas pueden igualar o superar las sanciones de los reguladores. La demanda colectiva de 725 millones de dólares de Facebook por Cambridge Analytica es mayor que cualquier acción de aplicación estatal registrada. El acuerdo de 500 millones de dólares de T-Mobile por la brecha es comparable. Las demandas colectivas son el único mecanismo de aplicación que escala con el número de consumidores afectados sin necesitar que un regulador actúe primero.

Los datos infantiles son el enfoque actual de la FTC. Cinco de las mayores acciones federales de 2024-2026 invocan la COPPA: Epic Games, Microsoft Xbox, Cognosphere, Apitor y Disney. Esta prioridad no va a desaparecer: Connecticut, Maryland, Oregón y Nebraska han promulgado disposiciones específicas para menores efectivas en 2025-2026.


El Mosaico de 20 Estados

US State Privacy Laws Map 2026US State Privacy Laws Map 2026

A fecha de mayo de 2026, veinte estados cuentan con leyes integrales de privacidad del consumidor: California, Colorado, Connecticut, Delaware, Florida, Indiana, Iowa, Kentucky, Maryland, Minnesota, Montana, Nebraska, New Hampshire, Nueva Jersey, Oregón, Rhode Island, Tennessee, Texas, Utah y Virginia. Indiana, Kentucky y Rhode Island se unieron el 1 de enero de 2026. Connecticut y Oregón añadieron requisitos de reconocimiento del Global Privacy Control en la misma fecha. (La Ley My Health My Data de Washington cubre específicamente los datos de salud del consumidor y no siempre se incluye en el total integral.)

Las veinte leyes comparten más de lo que difieren. Todas otorgan a los residentes alguna combinación de los derechos de acceso, eliminación, corrección, portabilidad y exclusión voluntaria de la venta de datos o la publicidad dirigida. Todas exigen avisos de privacidad que divulguen qué se recopila y por qué. La mayoría define los "datos sensibles" para incluir información de salud, biométrica, de geolocalización e infantil, exigiendo consentimiento de opción afirmativa o una exclusión voluntaria documentada para procesarlos.

Sin embargo, las diferencias son donde el cumplimiento se vuelve costoso.

California está sola. Es el único estado con un regulador de privacidad dedicado (la CPPA), el único con un derecho de acción privado (limitado a ciertos escenarios de brechas) y el único sin período de subsanación: una infracción desencadena la aplicación de inmediato, sin ventana de aviso y corrección. California también cubre los datos de empleados y de contacto B2B, que casi todos los demás estados eximen.

Texas alcanza a todos. La mayoría de las leyes estatales entran en vigor a partir de umbrales de ingresos o volumen de datos —normalmente 100.000 residentes o 25 millones de dólares en ingresos relacionados con datos—. La Ley de Privacidad y Seguridad de Datos de Texas no tiene ese umbral. Se aplica a cualquier empresa que "realice negocios en Texas o produzca productos o servicios consumidos por residentes de Texas", con exenciones solo para pequeñas empresas que califican bajo la SBA federal. El fiscal general de Texas ha sido el ejecutor estatal no californiano más agresivo.

Maryland es el más estricto en minimización de datos. La Ley de Privacidad de Datos en Línea de Maryland, vigente para datos recopilados de nuevo a partir de abril de 2026, prohíbe recopilar más allá de lo "razonablemente necesario" para el producto o servicio, prohíbe la venta de datos sensibles por completo y prohíbe dirigirse a menores de 18 años. Los abogados de privacidad la han calificado como el análogo estadounidense más cercano al principio de limitación de finalidad del RGPD.

Once estados ya exigen el reconocimiento de la GPC. California, Colorado, Connecticut, Delaware, Maryland, Minnesota, Montana, New Hampshire, Nueva Jersey, Oregón y Texas exigen a los sitios web tratar la señal del navegador Global Privacy Control como una exclusión voluntaria vinculante. Firefox y Brave envían la GPC por defecto. Si su sitio no detecta y respeta estas señales, ya tiene una brecha de cumplimiento. UniConsent detecta las señales GPC automáticamente y aplica las preferencias de exclusión voluntaria en todas las categorías de consentimiento sin configuración adicional, un detalle que se ha convertido en el desencadenante más común de las acciones de aplicación estatal en 2025-2026.

La aplicación está concentrada, por ahora. Las acciones públicas de aplicación en 2024-2026 han provenido principalmente de California (AG y CPPA), Texas (AG) y Connecticut (AG). Se espera que Colorado, Maryland, Minnesota, Nueva Jersey y Oregón presenten sus primeros casos públicos a lo largo de 2026.


Multas por Organismo de Aplicación

Clasificar las multas de privacidad en EE. UU. por organismo de aplicación —de la misma forma en que se clasifican las multas del RGPD por país— expone la asimetría: las sanciones federales son mayores por caso, las acciones estatales son más numerosas, y las demandas colectivas superan a ambas en volumen acumulado.

Comisión Federal de Comercio. Aproximadamente 7.000 millones de dólares en sanciones de privacidad y seguridad desde 2018, impulsadas por los acuerdos de Meta (5.000 millones de dólares) y Equifax (700 millones de dólares). Las acciones recientes se han dirigido a infracciones de la COPPA (Epic Games, Cognosphere, Apitor, Disney), fallos de seguridad de datos (GoDaddy, Drizly, Illuminate Education), datos de salud compartidos con plataformas publicitarias (BetterHelp por 7,8 millones de dólares, Cerebral) y promesas de privacidad incumplidas (Match Group). La FTC también llegó a un acuerdo con Amazon Ring por 5,8 millones de dólares por el acceso de empleados a las grabaciones de vídeo de clientes.

Fiscal General de California. Las mayores multas de la CCPA han venido de esta oficina. El acuerdo de 2,75 millones de dólares de Disney en febrero de 2026 es el récord actual, superando los 1,55 millones de dólares de Healthline Media de julio de 2025. Acciones anteriores incluyen Sephora (1,2 millones de dólares, 2022) y DoorDash (375.000 dólares, 2024). El fiscal general también presentó una acción de 1,4 millones de dólares contra Jam City en noviembre de 2025 por compartir datos de menores de entre 13 y 16 años sin consentimiento afirmativo, y se unió a Connecticut y Nueva York en el acuerdo de 5,1 millones de dólares de Illuminate Education en el sector ed-tech.

Agencia de Protección de la Privacidad de California. La CPPA comenzó a emitir decisiones públicas de aplicación en 2024. Su mayor multa es el acuerdo de 1,35 millones de dólares con Tractor Supply en septiembre de 2025, un caso que giró en torno al incumplimiento de las solicitudes de exclusión voluntaria enviadas mediante un formulario web, el incumplimiento de las señales GPC y un aviso de privacidad al consumidor que no proporcionaba información sobre los derechos de la CCPA. Otras acciones: American Honda (632.500 dólares, 2025), Todd Snyder (345.000 dólares, 2025), PlayOn Sports (1,1 millones de dólares, marzo de 2026) y Ford Motor Company.

Fiscal General de Texas. El mayor acuerdo estatal individual registrado: más de 1.000 millones de dólares, finalizado en 2025 contra una gran empresa tecnológica. El fiscal general de Texas también demandó a Allstate, alegando que un kit de desarrollo de software incrustado en aplicaciones de terceros recopilaba y vendía datos de conducción y ubicación de más de 45 millones de estadounidenses sin divulgación. Otro caso se dirigió a un fabricante de smart TV por reconocimiento automático de contenido, la primera acción estatal de EE. UU. sobre ACR desde el caso Vizio de la FTC en 2017.

Fiscal General de Connecticut. Primera acción de aplicación de la CTDPA en 2025: un acuerdo de 85.000 dólares con TicketNetwork por un aviso de privacidad que el fiscal general calificó de "en gran medida ilegible", que carecía de las divulgaciones requeridas y estaba vinculado a mecanismos de exclusión voluntaria que no funcionaban. Connecticut es relevante porque el fiscal general se ha comprometido públicamente a coordinarse con California y otros estados, un indicador clave de cómo se aplicarán las leyes del modelo Virginia.

HHS (HIPAA). Un régimen separado dirigido a entidades cubiertas y asociados de negocio. El mayor acuerdo de la HIPAA sigue siendo el de Anthem por 16 millones de dólares en 2018 por la brecha que afectó a 78,8 millones de personas. Funcionalmente distinto de la vía de privacidad del consumidor, pero digno de mención para cualquier empresa que maneje información sanitaria protegida.


CIPA: Una Ley de Escuchas de 1967 que Está Reconfigurando el Cumplimiento de los Sitios Web

The CIPA Litigation SurgeThe CIPA Litigation Surge

La fuente de mayor crecimiento de exposición financiera en materia de privacidad en EE. UU. en este momento no es un regulador. Es la ola de demandas colectivas bajo la Ley de Invasión de la Privacidad de California y estatutos estatales paralelos de escuchas telefónicas.

La CIPA se redactó en 1967 para abordar las escuchas telefónicas. Prevé 5.000 dólares en daños estatutarios por infracción, disponibles para cualquiera que alegue la interceptación de una comunicación, sin necesidad de probar un daño real. Tras la sentencia del Noveno Circuito de 2022 en Javier v. Assurance IQ, que determinó que la tecnología de repetición de sesiones podía constituir "interceptación", el sector de abogados demandantes actuó con rapidez. Según nuestro recuento, se han presentado aproximadamente 4.000 demandas colectivas basadas en escuchas ilegales contra operadores de sitios web desde 2022, con una estimación de 50.000 a 100.000 cartas de reclamación emitidas junto a ellas.

Los objetivos no son exóticos. Son tecnologías estándar de sitios web:

  • Píxeles de rastreo de Meta, LinkedIn, TikTok y Microsoft que se activan antes de cualquier interacción con el consentimiento
  • Herramientas de repetición de sesiones que graban el comportamiento en la página y lo transmiten a servidores de terceros
  • Widgets de chatbot que almacenan conversaciones y comparten transcripciones con proveedores
  • Google Analytics en configuraciones predeterminadas que transmiten identificadores de usuario
  • Teorías de registro de llamadas (pen-register) que aplican las disposiciones de rastreo y captura de la CIPA a cualquier herramienta que recopile datos de enrutamiento
  • Divulgaciones de grabación telefónica que no cumplen con el requisito de consentimiento de dos partes de California

Las cartas de reclamación están calibradas para costar menos resolverlas que litigarlas, normalmente entre 15.000 y 40.000 dólares por reclamación. Los acuerdos colectivos más grandes son considerables: el Los Angeles Times acordó pagar 3,85 millones de dólares a principios de 2026 por tecnologías de rastreo desplegadas entre enero de 2023 y diciembre de 2025.

Los tribunales no han alcanzado un consenso. El Tribunal Judicial Supremo de Massachusetts dictaminó en 2024 que Google Analytics y Meta Pixel no infringen el estatuto estatal de escuchas porque los destinatarios terceros son "comunicantes previstos". El Noveno Circuito, en Popa v. Microsoft (2025), determinó que algunas demandas de CIPA sobre repetición de sesiones carecen de legitimación activa bajo el Artículo III. Varios tribunales de primera instancia de California han rechazado las teorías de registro de llamadas aplicadas al tráfico de internet. Pero las presentaciones siguen acelerándose: enero de 2026 produjo el doble de decisiones de CIPA que diciembre de 2025.

La reforma propuesta de California, el SB 690, crearía una excepción de "propósito comercial legítimo". Fue aprobada por unanimidad en el Senado en 2025 pero se estancó en la Asamblea y no entrará en vigor antes de 2027 como muy pronto. Veintiocho estados tienen estatutos similares de escuchas telefónicas; la Ley Federal de Escuchas (18 U.S.C. § 2510) añade 10.000 dólares por infracción y se alega cada vez más junto a las reclamaciones de la CIPA.

La conclusión operativa directa: la exposición a la CIPA no tiene que ver con ser un "mal actor". Tiene que ver con si sus herramientas de análisis, píxeles publicitarios y widgets de chat se activan antes de que el usuario haya tenido la oportunidad de dar su consentimiento, y con si su aviso de privacidad describe con precisión lo que hacen esas herramientas. Una plataforma de gestión del consentimiento que condiciona la ejecución de las etiquetas a las señales de consentimiento —bloqueando todos los scripts no esenciales hasta que el visitante actúe— es la principal defensa técnica. UniConsent hace esto a nivel de la carga de la página, garantizando que ningún píxel de rastreo, herramienta de repetición de sesiones o chatbot se active antes de que el usuario haya tomado una decisión. Para las más de 4.000 demandas presentadas hasta ahora, esa configuración es la diferencia entre ser demandado o no serlo.


Los Cinco Modos de Fallo Detrás de Casi Todas las Multas de Privacidad en EE. UU.

Revisamos todas las acciones significativas de aplicación federal, estatal y de demandas colectivas desde 2018 hasta principios de 2026. Cinco patrones explican casi todas ellas.

1. Señales de exclusión voluntaria que no se propagan. Disney, Healthline, Tractor Supply, Sephora, DoorDash, TicketNetwork: cada caso implicó el mismo problema básico: un consumidor envió una exclusión voluntaria (mediante un formulario, un enlace de "No Vender" o una señal GPC) y la empresa no la aplicó en todas las propiedades, dispositivos y cuentas vinculadas a esa persona. Los reguladores ahora esperan una propagación universal. Una exclusión voluntaria parcial se trata como si no hubiera exclusión voluntaria alguna.

2. Rastreo que se activa antes del consentimiento. Etiquetas, píxeles y scripts que se cargan al cargar la página, antes de que el visitante haya interactuado con ningún mecanismo de consentimiento. Este es el patrón de hechos detrás de prácticamente todas las demandas de la CIPA, y se solapa con la CCPA y otras leyes estatales que exigen aviso en el momento de la recopilación o antes. La solución es técnica: el bloqueo del lado del servidor de las etiquetas mediante una plataforma de gestión del consentimiento como UniConsent, que bloquea las etiquetas no esenciales hasta que se registra el consentimiento.

3. Avisos de privacidad incorrectos o ilegibles. La primera acción de aplicación de la CTDPA de Connecticut se centró en un aviso de privacidad que el fiscal general describió como "en gran medida ilegible". Las acciones de California han citado repetidamente políticas que no nombran categorías específicas de intercambio de datos o que describen erróneamente los derechos de exclusión voluntaria. El listón regulatorio ahora es un aviso de privacidad específico, actualizado, legible y preciso, con terceros nombrados o categorizados y divulgaciones explícitas de los derechos del consumidor.

4. Datos de salud que fluyen hacia plataformas publicitarias. Las acciones de la FTC contra BetterHelp (7,8 millones de dólares), Cerebral y GoodRx; el acuerdo de 1,55 millones de dólares del fiscal general de California con Healthline; y múltiples acuerdos de la HIPAA involucraron el mismo escenario: datos relacionados con la salud llegando a Meta, Google u otras plataformas publicitarias a través de píxeles de rastreo o integraciones de SDK, sin consentimiento significativo y a menudo sin divulgación. Si su sitio recopila información relacionada con la salud —incluidos títulos de artículos que sugieren un diagnóstico— esta categoría se aplica a usted.

5. Datos infantiles sin consentimiento parental. Cinco de las mayores acciones federales de 2024-2026 invocan la COPPA. El acuerdo de 10 millones de dólares de Disney cubrió vídeos de YouTube no etiquetados como "Hecho para Niños". La acción de 20 millones de dólares de Cognosphere alegó comercializar Genshin Impact a menores de 13 años mientras recopilaba información personal. La multa de 500.000 dólares de Apitor (suspendida por incapacidad de pago) involucró una aplicación de juguete robótico que recopilaba datos de geolocalización de menores. Si su producto o contenido es accedido por menores, el cumplimiento de la COPPA no es opcional: es la prioridad declarada de la FTC para 2026.

Estas cinco categorías se solapan constantemente. Un píxel de rastreo que se activa antes del consentimiento y captura datos de salud divulgados en un chatbot crea exposición simultánea a la CIPA, la CCPA y la FTC. El incumplimiento de una solicitud de exclusión voluntaria parental desencadena responsabilidad tanto bajo la CCPA como bajo la COPPA. La línea entre "riesgo regulatorio" y "riesgo de litigio" es prácticamente nominal a estas alturas.


Qué Viene Después

Cinco tendencias están configurando el resto de 2026 y hacia 2027.

No llegará ninguna ley federal pronto. La American Privacy Rights Act, la Kids Online Safety Act y otras propuestas siguen estancadas. El mosaico de veinte leyes estatales, más la FTC, más las demandas colectivas, es el entorno operativo previsible en el futuro cercano.

Los fiscales generales estatales se coordinan como una agencia federal. El acuerdo Connecticut-California-Nueva York de Illuminate Education, las inspecciones multiestatales de cumplimiento de la GPC y la alineación de prioridades de aplicación entre oficinas apuntan todos hacia una aplicación estatal agregada que funciona sin legislación federal.

La regulación de la IA está llegando a nivel estatal. Las regulaciones de Tecnología de Toma de Decisiones Automatizada de la CCPA de California entran en vigor el 1 de enero de 2027, con derechos de exclusión voluntaria cuando la IA toma decisiones significativas sobre los consumidores. La Ley de Gobernanza de IA Responsable de Texas entró en vigor el 1 de enero de 2026. Las legislaturas estatales y los fiscales generales están llenando el vacío que ninguna ley federal de IA aborda.

La aplicación de la privacidad infantil se está intensificando. Las acciones de la COPPA se aceleraron a lo largo de 2025 y no muestran señales de desaceleración. Maryland ahora prohíbe vender datos personales de menores de 18 años. Connecticut, Oregón y Nebraska añadieron disposiciones específicas para menores en 2025-2026.

La reforma de la CIPA no llegará antes de 2027. El SB 690 es un proyecto de ley bienal. Incluso si se reintroduce y se aprueba en 2026, no entraría en vigor antes de enero de 2027. El sector de abogados demandantes está tratando esta ventana como una oportunidad, y el volumen de presentaciones se está acelerando.


Qué Significa Esto para su Infraestructura de Cumplimiento

La aplicación de la privacidad en EE. UU. no funciona como el RGPD. No hay un único regulador, ni un conjunto de normas armonizado, ni un registro central de multas. La exposición proviene de tres vías independientes, y una empresa puede estar limpia en una mientras acumula responsabilidad en las otras dos.

Las mayores sanciones son federales —los 5.000 millones de dólares de Meta, los 700 millones de Equifax—, pero la multa típica de 2025-2026 es una acción estatal en el rango de 300.000 a 3 millones de dólares, dirigida a una empresa mediana cuyo mecanismo de exclusión voluntaria no funcionaba o cuyo aviso de privacidad no describía lo que realmente ocurría en su sitio web.

La fuente de exposición de más rápido crecimiento no son los reguladores en absoluto. Es la ola de demandas colectivas por la CIPA: 4.000 demandas y decenas de miles de cartas de reclamación desde 2022, dirigidas a configuraciones estándar de píxeles de rastreo, repetición de sesiones, chatbots y herramientas de análisis. La reforma no llegará antes de 2027.

El patrón operativo detrás de casi todas las sanciones de privacidad en EE. UU. es el mismo: las tecnologías de rastreo se activan antes del consentimiento, las señales de exclusión voluntaria no se respetan, los avisos de privacidad tergiversan lo que ocurre con los datos del usuario, y la información sensible —datos de salud, datos infantiles— fluye hacia plataformas publicitarias sin divulgación significativa.

El trabajo de cumplimiento no es política abstracta. Es la configuración de su capa de gestión del consentimiento, su flujo de trabajo de gobernanza de etiquetas y los sistemas que propagan las señales de exclusión voluntaria en todas sus propiedades. UniConsent se encarga del núcleo de esto: bloquear las etiquetas hasta que se registre el consentimiento, detectar y respetar las señales GPC en los once estados que lo exigen, mantener un registro de auditoría de consentimiento que resista el escrutinio regulatorio, y escanear su sitio para verificar que el comportamiento real de las etiquetas coincide con su configuración de consentimiento mediante nuestro escáner de cookies. Es la diferencia entre tener una política de privacidad y tener una postura de privacidad defendible.


Preguntas Frecuentes

¿Cuál es la mayor multa de privacidad jamás emitida en Estados Unidos? Meta fue multada con 5.000 millones de dólares por la FTC en 2019 por el escándalo de Cambridge Analytica y la infracción de un decreto de consentimiento de 2012. Es la mayor sanción de privacidad en la historia de EE. UU.

¿Cuál es la mayor multa de la CCPA? El acuerdo de 2,75 millones de dólares de Disney con el fiscal general de California en febrero de 2026, por no respetar las solicitudes de exclusión voluntaria en todos los dispositivos y servicios vinculados a las cuentas de los consumidores.

¿Qué estado de EE. UU. tiene la ley de privacidad más estricta? California, con su regulador dedicado (CPPA), sin período de subsanación y con un derecho de acción privado limitado. La MODPA de Maryland es la ley más estricta del modelo Virginia, con fuertes requisitos de minimización de datos y una prohibición absoluta de vender datos sensibles o dirigirse a menores de 18 años.

¿Cuántos estados de EE. UU. tienen leyes integrales de privacidad en 2026? Veinte. Indiana, Kentucky y Rhode Island se unieron el 1 de enero de 2026.

¿Quién aplica las leyes de privacidad en EE. UU.? La FTC gestiona la aplicación federal. Los fiscales generales estatales aplican las leyes de privacidad estatales (California también cuenta con la CPPA). El HHS aplica la HIPAA. Los demandantes privados presentan demandas colectivas bajo la CIPA, la BIPA, la VPPA y la Ley Federal de Escuchas.

¿Qué es la CIPA y por qué está generando tantas demandas? La Ley de Invasión de la Privacidad de California es un estatuto de escuchas telefónicas de 1967. Desde 2022, los demandantes la han utilizado para demandar a sitios web por desplegar píxeles de rastreo, repetición de sesiones, chatbots y análisis que "interceptan" comunicaciones sin consentimiento. Los daños estatutarios son de 5.000 dólares por infracción, sin necesidad de probar daño. Se han presentado aproximadamente 4.000 demandas.

¿Tiene EE. UU. una ley federal de privacidad? No. Las propuestas federales —incluida la American Privacy Rights Act— no han pasado el Congreso. La ley federal cubre sectores específicos: salud (HIPAA), finanzas (GLBA), menores (COPPA), educación (FERPA) y comunicaciones electrónicas (ECPA).

¿Qué es el Global Privacy Control? Una señal del navegador que comunica automáticamente una preferencia de exclusión voluntaria. Once estados exigen a los sitios web respetarla. Firefox y Brave habilitan la GPC por defecto. UniConsent detecta la GPC y aplica la exclusión voluntaria automáticamente en todas las categorías de consentimiento.

¿Cuánto suman las multas de privacidad en EE. UU. al año? Aproximadamente 1.400 millones de dólares en 2025 entre acuerdos federales, estatales y de demandas colectivas. La cifra se está acelerando a lo largo de 2026.

¿Pueden los consumidores de EE. UU. demandar directamente a las empresas por infracciones de privacidad? En algunos casos. La CCPA proporciona un derecho de acción privado limitado para ciertas brechas de datos. La CIPA, la BIPA, la VPPA y la Ley Federal de Escuchas proporcionan daños estatutarios. La mayoría de las leyes estatales del modelo Virginia no incluyen un derecho de acción privado.

¿Qué desencadena la mayoría de las multas de privacidad en EE. UU.? Cuatro patrones: señales de exclusión voluntaria no respetadas en todas las propiedades, tecnologías de rastreo que se activan antes del consentimiento, avisos de privacidad que no coinciden con las prácticas reales de datos, y datos de salud o infantiles compartidos con plataformas publicitarias sin divulgación.

¿Cómo ayuda una plataforma de gestión del consentimiento con el cumplimiento de la privacidad en EE. UU.? Una CMP como UniConsent bloquea las etiquetas no esenciales hasta que se registra el consentimiento, detecta y respeta las señales GPC, mantiene un registro de consentimiento auditable, y verifica que el comportamiento real de las etiquetas en la página coincida con su configuración de consentimiento. Esto aborda la causa raíz de las acciones de aplicación y demandas de CIPA más comunes.


Acerca de UniConsent

UniConsent forma parte de la Plataforma de Experiencia de Usuario centrada en la privacidad de Transfon, que da servicio a decenas de millones de usuarios al día para ofrecer una experiencia de privacidad fluida tanto a usuarios como a editores en la era posterior al RGPD. Contáctenos para saber más: hello@uniconsent.com

Activate Google Consent Mode UniConsent to enhance the accuracy of your Google Analytics and Google Ads conversion data.

Set up Google Consent Mode →

Comienza a hacer que tu sitio web y tu aplicación cumplan con el RGPD de la UE, la CPRA de EE. UU., la PIPEDA de Canadá, etc.

Regístrate

Comienza a hacer que tu sitio web y tu aplicación cumplan con el RGPD de la UE, la CPRA de EE. UU., la PIPEDA de Canadá, etc.

Regístrate