Ley de Privacidad y Seguridad de Datos de Texas: Primer vistazo y resumen

Cubierto por Termly

Por: Josh Langeland, CIPM Josh Langeland, CIPM | Actualizado el: 5 de agosto de 2024

Generar una política de privacidad gratuita
¿Qué es la Ley de privacidad y seguridad de datos de Texas (TDPSA)-01?

El 19 de junio de 2023, Texas se convirtió en uno de los estados de EE.UU. en aprobar una legislación sobre privacidad de datos, la Ley de Privacidad y Seguridad de Datos de Texas o TDPSA, que ya está en vigor.

En esta guía, he recopilado toda la información necesaria para ayudar a las empresas a prepararse para los nuevos derechos de los consumidores en materia de privacidad, las obligaciones de las empresas y otros requisitos que establece la TDPSA.

Índice
  1. ¿Qué es la Ley de Privacidad y Seguridad de Datos de Texas (TDPSA)?
  2. Términos clave y definiciones de la TDPSA
  3. ¿Qué cubre la Ley de Privacidad y Seguridad de Datos de Texas?
  4. Requisitos de la Ley de Privacidad y Seguridad de Datos de Texas
  5. La Ley de Texas frente a las Leyes de Privacidad de Datos de otros Estados: Similitudes y diferencias
  6. ¿Cómo afectará la TDPSA a los consumidores?
  7. ¿Cómo afectará la TDPSA a las empresas?
  8. ¿Quién debe cumplir la nueva Ley de Protección de Datos de Texas?
  9. ¿Cómo pueden prepararse las empresas para la TDPSA?
  10. ¿Cómo se aplicará la TDPSA?
  11. Multas y sanciones en virtud de la Ley de privacidad y seguridad de datos de Texas
  12. ¿Cómo ayudará Termly a cumplir la TDPSA?
  13. ¿Existen otras leyes relacionadas con la privacidad en Texas?
  14. Resumen

¿Qué es la Ley de Privacidad y Seguridad de Datos de Texas (TDPSA)?

La Ley de Privacidad y Seguridad de Datos de Texas (TDPSA) regula el modo en que las empresas recopilan, utilizan y procesan los datos personales de los consumidores texanos.

También explica los derechos que esos consumidores tienen sobre su información y esboza las sanciones civiles a las que se enfrentan las entidades comerciales por infringir los requisitos de esta nueva ley estatal.

Fecha de entrada en vigor de la TDPSA

La Ley de Privacidad y Seguridad de Datos de Texas entró en vigor el 1 de julio de 2024.

Sin embargo, las disposiciones específicas relacionadas con los mecanismos universales de exclusión voluntaria de los consumidores no entran en vigor hasta el 1 de enero de 2025.

Términos clave y definiciones de la TDPSA

La Ley de Privacidad y Seguridad de Datos de Texas define los términos clave en la Sección 541.001.

He aquí algunas de las frases más críticas exactamente como las describe esta nueva ley estatal:

¿Qué cubre la Ley de Privacidad y Seguridad de Datos de Texas?

La Ley de Privacidad y Seguridad de Datos de Texas cubre a los residentes de Texas que actúen como individuos o en un contexto doméstico.

Quienes actúan en un contexto comercial o laboral no se consideran "consumidores" según la ley, como se explica en la Sección 541.001 Parte (7).

La TDPSA obliga a las entidades a recabar de los consumidores únicamente los datos personales que sean razonablemente necesarios y proporcionados en relación con los fines del tratamiento, que deben facilitarse al consumidor.

Requisitos de la Ley de Privacidad y Seguridad de Datos de Texas

La TDPSA establece varios requisitos que las empresas deben cumplir para recoger, procesar y utilizar legalmente los datos personales de los consumidores de Texas.

Para ayudarle a entender mejor cómo cumplirla, he destacado las características más importantes de la ley en las siguientes secciones.

Controladores de datos y transparencia

Según el artículo 541.101 de la ley, la transparencia es uno de los principales deberes de un responsable del tratamiento de datos en virtud de la TDPSA.

Si su empresa es responsable del tratamiento, debe limitar la recopilación de datos personales a lo que sea adecuado, pertinente y razonablemente necesario en relación con la finalidad que ha comunicado al consumidor para el tratamiento de sus datos.

La única excepción a este requisito es si ha obtenido el consentimiento explícito del cliente para hacerlo de otro modo.

Requisitos de seguridad de los datos

La TDPSA también exige a los responsables del tratamiento que protejan la confidencialidad e integridad de los datos que recopilan estableciendo, aplicando y manteniendo:

"... prácticas razonables de seguridad administrativa, técnica y física de los datos que sean adecuadas al volumen y a la naturaleza de los datos personales de que se trate".

Esta parte de seguridad de la Ley de Privacidad y Seguridad de Datos de Texas se describe en la Sección 541.101 Parte (a)(2).

Los responsables del tratamiento de datos deben mantener la información personal que recopilan protegida de ciberdelitos y violaciones de datos no autorizadas, o la ley puede exigirles responsabilidades económicas.

Consentimiento

Según la TDPSA, los responsables del tratamiento de datos sólo necesitan obtener el consentimiento del usuario en circunstancias específicas:

  • Debe obtener el consentimiento de un tutor legal para tratar datos personales de un menor de trece años.
  • El consentimiento también es necesario si un responsable del tratamiento quiere tratar datos personales para fines que no son "razonablemente necesarios" ni "compatibles con los fines revelados para los que se trataron inicialmente los datos personales".
  • Por último, debe obtener el consentimiento del usuario para tratar datos personales sensibles.

Solicitudes de consumidores autenticados

En virtud de la TDPSA, los consumidores tienen derecho a presentar solicitudes autenticadas a las que las empresas están obligadas a responder de determinadas maneras.

Según el artículo 541.051, partes (a) y (b), un consumidor (o tutor legal de un menor) puede presentar esta solicitud especificando qué derecho desea ejercer.

El responsable del tratamiento debe responder sin dilación indebida, lo que significa no más de 45 días, con la posibilidad de una prórroga de 45 días en algunos casos.

Su respuesta como responsable del tratamiento debe ser gratuita al menos dos veces al año por consumidor.

Sin embargo, si no puede autenticar la solicitud mediante esfuerzos comercialmente razonables, puede solicitar más información a la persona antes de acceder a su solicitud.

La TDPSA describe los procesos aprobados para presentar las solicitudes de los consumidores en el artículo 541.055 de la ley.

En primer lugar, los responsables del tratamiento deben establecer dos o más métodos seguros y fiables para que los consumidores puedan presentar estas solicitudes, teniendo en cuenta:

  • Las formas en que sus consumidores interactúan normalmente con usted
  • La necesidad de comunicaciones seguras y fiables
  • La capacidad del controlador para autenticar la identidad del consumidor que realiza la solicitud.

Si tiene un sitio web, debe proporcionar el mecanismo en ese sitio.

Pero si opera exclusivamente en línea y tiene una relación directa con el consumidor, sólo tiene que facilitar una dirección de correo electrónico.

Sin embargo, legalmente no se puede exigir a los consumidores que creen una nueva cuenta para hacer valer sus derechos.

Los consumidores de Texas también tienen derecho a recurrir su decisión, como se explica en el artículo 541.053.

El proceso de recurso debe estar disponible de forma visible y ser similar al proceso de presentación de solicitudes de los consumidores.

Evaluaciones de protección de datos

La TDPSA exige a las empresas que realicen y documenten evaluaciones de protección de datos si llevan a cabo alguna de las siguientes actividades de tratamiento de datos, como se explica en la sección 541.105:

  • Tratamiento de datos personales para publicidad dirigida
  • Participar en la venta de datos personales
  • Tratar datos personales para la elaboración de perfiles
  • Procesar datos sensibles
  • Cualquier actividad de tratamiento de datos que suponga un mayor riesgo de perjuicio para los consumidores

La evaluación debe identificar y sopesar los beneficios directos e indirectos que se derivan del tratamiento frente a los riesgos potenciales que podría causar, especialmente en lo que respecta a los derechos de los consumidores.

También debe tener en cuenta los siguientes criterios en sus evaluaciones:

  • Utilización de datos no identificados
  • Las expectativas razonables de sus consumidores
  • El contexto del tratamiento
  • La relación entre el controlador y el consumidor

Debe poner sus evaluaciones de protección de datos a disposición del Fiscal General para ayudar en las investigaciones civiles. En caso contrario, debe mantener su confidencialidad.

La TDPSA le permite utilizar la misma evaluación de protección de datos realizada para cumplir otras leyes de protección de datos siempre que esas otras leyes tengan requisitos similares.

Obligaciones contractuales entre responsables y encargados del tratamiento

Si un responsable del tratamiento de datos recurre a un procesador de datos externo, ambas partes deben firmar un contrato que incluya todas las estipulaciones descritas en la Sección 541.104, Parte (b) de la TDPSA. Entre ellas se incluyen:

  • Instrucciones claras para el tratamiento de datos
  • Finalidad y naturaleza del tratamiento
  • Tipo de datos objeto del tratamiento
  • La duración del tratamiento
  • Derechos y obligaciones de ambas partes
  • el requisito de que el encargado del tratamiento garantice que toda persona que trate los datos esté sujeta al deber de confidencialidad
  • Obligación de que el encargado del tratamiento suprima o devuelva al responsable del tratamiento todos los datos solicitados.
  • Exigencia de que el encargado del tratamiento ponga a disposición del responsable del tratamiento toda la información que obre en su poder para demostrar el cumplimiento de la TDPSA.
  • El requisito de que el encargado del tratamiento permita y coopere con las evaluaciones razonables realizadas por el responsable del tratamiento y su evaluador designado.
  • Exigencia de que el transformador sólo contrate a subcontratistas con contratos que cumplan estas mismas estipulaciones.

La Ley de Texas frente a las Leyes de Privacidad de Datos de otros Estados: Similitudes y diferencias

La Ley de Privacidad y Seguridad de Datos de Texas comparte algunas similitudes con otras leyes estadounidenses sobre privacidad de datos, pero presenta algunas diferencias interesantes y únicas.

A continuación se presenta una tabla comparativa de la TDPSA con estas otras leyes estadounidenses de protección de datos activas o a punto de entrar en vigor:

Consulte los detalles a continuación:

Legislación estatal Consentimiento expreso para determinados tipos de tratamiento de datos Consentimiento expreso para determinados tipos de tratamiento de datos Debe presentar a los usuarios una política de privacidad (o aviso) Requiere evaluaciones de protección de datos Esboza la obligación contractual con terceros procesadores Permite las demandas civiles o el derecho de acción privado Debe respetar los controles globales de privacidad y la configuración de privacidad del navegador.
TDPSA
CCPA/CPRA
CPA
CTDPA
DPDPA
FDBR
CDPA de Indiana
Iowa CDPA
KCDPA
MN CDPA
MT CDPA
MODPA
NHDPL
NJDPA
OCPA
TIPA
UCPA
VCDPA

¿Cómo afectará la TDPSA a los consumidores?

La TDPSA afecta a los consumidores al concederles nuevos derechos sobre cómo se recopila, procesa y utiliza su información personal.

En virtud de la TDPSA, los consumidores tienen derecho a presentar en cualquier momento una solicitud al responsable del tratamiento para ejercer sus derechos.

Un tutor legal puede hacer lo mismo en nombre de un menor conocido, como se explica en el artículo 541.051 de la ley.

Los derechos del consumidor incluyen la presentación de solicitudes a:

  • Confirmar si un responsable del tratamiento está tratando sus datos
  • Acceder a los datos personales recogidos sobre ellos
  • Corregir inexactitudes en sus datos, teniendo en cuenta la naturaleza de los mismos y la finalidad del tratamiento
  • Suprimir los datos facilitados por el consumidor u obtenidos sobre él
  • Obtener una copia portátil de sus datos, si están disponibles en formato digital.

Los consumidores también conservan el derecho a la no discriminación y a optar por que no se traten sus datos personales con fines de publicidad dirigida, venta de sus datos o elaboración de perfiles.

Las empresas que reciban solicitudes autenticadas deben atenderlas sin demora indebida y en un plazo de 45 días, con posibilidad de prórroga de 45 días.

¿A quién protege la TDPSA?

La TDPSA se aplica únicamente a los datos personales de personas físicas residentes en Texas en un contexto personal o doméstico.

No protege la información de las personas que operan en el Estado en un contexto comercial o laboral.

¿Cómo afectará la TDPSA a las empresas?

La TDPSA afectará a las empresas de varias maneras.

Además de crear un proceso para autenticar las solicitudes de los consumidores y aplicar evaluaciones de protección de datos, esta ley describe algunos derechos que cambiarán su política de privacidad y la configuración de su banner de consentimiento.

Además, los sitios web deben crear una forma de respetar las preferencias universales de exclusión voluntaria en los navegadores de los usuarios.

Analicemos estos tres aspectos de la ley con más detalle.

¿Cómo afectará la TDPSA a mi política de privacidad?

La TDPSA describe los requisitos específicos de la notificación de privacidad (también conocida como política de privacidad) en la sección 541.102 de la ley.

Los responsables del tratamiento deben proporcionar a los consumidores una política de privacidad razonablemente accesible y clara que explique toda la información siguiente:

  • Las categorías de datos personales tratados, incluidos los datos sensibles
  • Finalidad del tratamiento de los datos
  • Cómo pueden los consumidores ejercer sus derechos y el proceso para recurrir la decisión
  • Las categorías de datos compartidos con terceros, en su caso
  • Las categorías de los terceros con los que comparte los datos, en su caso
  • Una descripción de cómo los consumidores pueden presentar solicitudes para ejercer sus derechos en virtud de la TDPSA

Además, si cumple los requisitos para ser responsable del tratamiento y vende datos personales sensibles o información biométrica, debe incluir el siguiente aviso en "el mismo lugar y de la misma manera que el aviso de privacidad":

  • AVISO: Podemos vender sus datos personales sensibles
  • AVISO: Podemos vender sus datos personales biométricos.

¿Cómo afectará la TDPSA a mi banner de cookies?

Aunque la TDPSA no hace referencia directa a los banners de cookies, varias disposiciones afectan a la forma en que una empresa debe mostrar uno en su plataforma.

Según el artículo 541.051 de la ley, los consumidores tienen derecho a rechazar la venta de sus datos personales, la publicidad dirigida y la elaboración de perfiles, y los responsables del tratamiento deben informar de estas actividades a sus usuarios.

Dado que los sitios web suelen utilizar cookies de Internet para estos procesos, debe incluir una opción de exclusión voluntaria en su banner consentimiento de cookies y un enlace a un sitio web adecuado sobre privacidad o protección de datos. política de cookies para cumplir este requisito legal.

Esto proporcionará a los consumidores un control adecuado sobre si son rastreados y/o perfilados por su sitio web.

También se requiere una opción de exclusión voluntaria si las cookies de un responsable del tratamiento procesan datos personales sensibles o información de niños conocidos.

Si este es el caso de su empresa, preste mucha atención a la definición de consentimiento de la TDPSA, en concreto a la hora de evitar los patrones oscuros y el opt-in automático mediante hovering, para no infringir la ley.

Disposiciones específicas para las señales universales de exclusión voluntaria

La Ley de Privacidad y Seguridad de Datos de Texas describe los requisitos para los responsables del tratamiento y los consumidores en relación con el uso de mecanismos universales de exclusión voluntaria en la Sección 541.055 Partes (e) y (f).

En concreto, establece que los consumidores pueden:

"designar a otra persona para que actúe como agente autorizado del consumidor y actúe en su nombre para excluirse del tratamiento de sus datos personales..."

Esto incluye mecanismos universales de exclusión voluntaria como Global Privacy Controls (GPC) o el próximo Google Privacy Sandbox.

Estas funciones permiten a las personas excluirse directamente desde su navegador, que envía señales comunicando sus preferencias de consentimiento a los sitios web que visitan.

En virtud de la TDPSA, un consumidor puede:

"... designar a un agente autorizado utilizando una tecnología, incluido un enlace a un sitio de Internet Internet, un ajuste o extensión del navegador de Internet o un ajuste global en un dispositivo electrónico, que permita al consumidor indicar su intención de no participar en el tratamiento". tratamiento".

Explica que el responsable del tratamiento debe acceder a estas solicitudes de exclusión voluntaria siempre que pueda verificar, mediante un esfuerzo comercialmente razonable, la identidad del consumidor y la autoridad del agente autorizado para actuar en su nombre.

Estas disposiciones sobre los mecanismos universales de exclusión voluntaria de los consumidores entran en vigor el 1 de enero de 2025, unos meses después de que entre en vigor el resto de la ley.

¿Quién debe cumplir la nueva Ley de Protección de Datos de Texas?

Según el artículo 541.002 de la TDPSA, su empresa debe cumplir esta ley si alcanza los siguientes umbrales:

  • Realiza negocios en Texas o produce bienes o servicios consumidos por residentes en el estado
  • Trata o vende datos personales
  • No es una pequeña empresa según la definición de la Administración de Pequeñas Empresas de Estados Unidos(SBA) -es decir, empresas con menos de 500 empleados- a menos que la empresa se dedique a la venta de datos personales sensibles

Se trata de un ámbito jurídico único, especialmente si se compara con otras leyes de protección de datos en Estados Unidos, que tradicionalmente se basan en umbrales monetarios y de tratamiento de datos específicos.

¿Quién está exento de la TDPSA?

Las siguientes personas o entidades están exentas de cumplir los requisitos establecidos por la Ley de Privacidad y Seguridad de Datos de Texas:

  • Agencias estatales o subdivisiones políticas de Texas
  • Entidades financieras sujetas al Título V de la Ley Gramm-Leach-Bliley(GLBA)
  • Entidades cubiertas o socios comerciales que se rigen por las normas de privacidad, seguridad y notificación de infracciones establecidas en la HIPAA.
  • Empresas sin ánimo de lucro
  • Instituciones de enseñanza superior
  • Compañías eléctricas, empresas de generación de energía y proveedores minoristas de electricidad

¿Cómo pueden prepararse las empresas para la TDPSA?

Las empresas pueden prepararse para la TDPSA de las siguientes maneras.

Generador de Política de Privacidad

En primer lugar, querrá generar una política de privacidad para cumplir todas las obligaciones legales descritas en el texto de la ley. Si ya tiene una, asegúrese de que está actualizada.

gestión del consentimiento

También debe generar -o actualizar- su política de cookies e incluir opciones de exclusión voluntaria en la configuración de su banner de consentimiento, especialmente si los utiliza para publicidad dirigida, ya que los consumidores de Texas tienen derecho a retirarse de ese tipo de tratamiento de datos.

Si recopila datos sensibles, tendrá que empezar a obtener el consentimiento de sus usuarios.

El uso de nuestra plataformagestión del consentimiento para su sitio web o aplicación puede ayudarle a cumplir estas obligaciones de inclusión y exclusión voluntarias.

Solicitudes de acceso de los interesados

Para proporcionar a sus consumidores de Texas un medio adecuado para solicitar el seguimiento de sus derechos de privacidad, ponga en su plataforma un formulario de Solicitud de Acceso del Sujeto a los Datos(DSAR o SAR), y recuerde enlazar con él en su política de privacidad.

DPA

Dependiendo de su función y del tipo de datos que trate, puede que necesite realizar evaluaciones de protección de datos.

Si comparte la información con terceros o recurre a un procesador de datos externo, también debe crear contratos que cumplan todas las directrices de la TDPSA.

Seguridad

Por último, debe aplicar medidas de seguridad adecuadas para proteger esa información personal.

¿Cómo se aplicará la TDPSA?

El Fiscal General de Texas tiene autoridad exclusiva para hacer cumplir la TDPSA.

Según los artículos 541.151 a 541.154 de la ley, en el sitio web de la Fiscalía General estará disponible información relativa a las responsabilidades de los responsables y encargados del tratamiento, los derechos de los consumidores y un mecanismo a través del cual los consumidores pueden presentar reclamaciones a la TDPSA.

El Fiscal General puede emitir una demanda de investigación civil si tiene motivos razonables para creer que una persona está infringiendo la TDPSA y puede exigir que un responsable del tratamiento revele cualquier evaluación de protección de datos pertinente para la investigación con el fin de evaluar el cumplimiento.

La entidad dispone entonces de 30 días para subsanar la infracción y presentar una declaración escrita al Fiscal General en la que se indique:

  • Que ha subsanado la infracción
  • Ha notificado al consumidor que ha resuelto su problema de privacidad
  • Documentación justificativa que demuestre cómo solucionó la infracción
  • Los cambios introducidos en las políticas internas para garantizar que no se produzcan nuevas infracciones de este tipo.

Multas y sanciones en virtud de la Ley de privacidad y seguridad de datos de Texas

Según el artículo 541.155, las personas que incumplan la Ley de Privacidad y Seguridad de Datos de Texas tras el periodo de subsanación de 30 días se enfrentan a una posible multa de hasta 7.500 dólares por infracción.

El Fiscal General también podrá adoptar las siguientes medidas:

  • Recaudar sanciones civiles
  • Impedir o prohibir a la persona que infrinja la TDPSA
  • Solicitar medidas cautelares
  • Recuperar los honorarios de abogados y otros gastos razonables incurridos en la investigación.

Sin embargo, los consumidores protegidos por esta ley no tienen derecho de acción privada.

¿Cómo ayudará Termly a cumplir la TDPSA?

Termly puede ayudarle a navegar por la Ley de Privacidad y Seguridad de Datos de Texas proporcionándole las herramientas y los recursos que necesita para que su sitio web o su aplicación cumplan plenamente la normativa.

Nuestro equipo ya ha introducido los cambios necesarios en nuestra Generador de política de privacidad para cumplir las obligaciones empresariales que marca esta nueva ley estatal.

También puede configurar nuestra plataformagestión del consentimiento para cumplir los requisitos de consentimiento descritos por la TDPSA.

Trabajamos duro para estar al día de las nuevas leyes de protección de datos en todo el mundo, para que nuestros clientes sepan que las herramientas que utilizan en su plataforma reflejan realmente el panorama actual de la protección de datos.

La TDPSA es la primera ley de privacidad de datos de Texas que se aplica a los datos de los consumidores en línea.

Sin embargo, el estado también cuenta con leyes como la Ley de Privacidad de Registros Médicos de Texas (Texas Medical Records Privacy Act), que protege los datos médicos y de salud sensibles para que no se divulguen con fines comerciales sin el consentimiento de la persona.

También existe la Ley de Aplicación y Protección contra el Robo de Identidad de Texas (Texas Identity Theft Enforcement and Protection Act), que obliga a los agentes de la paz de las distintas jurisdicciones de Texas a redactar informes y facilitar copias de los mismos siempre que una persona residente en su región sea presuntamente víctima de un delito contra la identidad.

Resumen

Ahora ya sabe cómo preparar su empresa para la Ley de Privacidad y Seguridad de Datos de Texas:

  • Actualizar su política de privacidad
  • Añada opciones de exclusión en sus banners de consentimiento de cookies
  • Realizar evaluaciones de protección de datos según sea necesario
  • Cumplir las obligaciones contractuales con terceros procesadores de datos.
  • Implantar un método para respetar los mecanismos universales de exclusión voluntaria de los consumidores (antes del 1 de enero de 2025).

Puede hacerlo todo usted mismo o eliminar las molestias y utilizar las herramientas de cumplimiento de Termly, como nuestra Generador de política de privacidad y la plataformagestión del consentimiento .

Simplificamos el cumplimiento de la privacidad de los datos, incluso con leyes nuevas y futuras como la TDPSA.

Josh Langeland, CIPM
Más sobre el autor

Escrito por Josh Langeland, CIPM

Hola, soy Josh. Soy un ingeniero de privacidad apasionado por el uso de la tecnología para respetar la privacidad de los usuarios. Prospero en la intersección de la tecnología compleja y la legislación sobre privacidad en constante cambio. Si no estoy redactando una revisión de diseño o rediseñando un sistema, puede que me encuentres leyendo una biografía o haciendo senderismo en el parque nacional más cercano. Más sobre el autor

Artículos Relacionados

Explore más recursos