Ley Americana de Derechos de Privacidad (APRA): Primer vistazo y resumen

Escrito por: Natasha Piirainen Natasha Piirainen | Actualizado el: 26 de febrero de 2026

Revisado por: Masha Komnenic CIPP/E, CIPM, CIPT, FIPMasha Komnenic CIPP/E, CIPM, CIPT, FIP | Director de Privacidad Global en Termly

Ley estadounidense de derechos de privacidad (American-Privacy-Rights-Act-APRA-02)

El 7 de abril, el Congreso sorprendió a los estadounidenses al hacer público un borrador de un posible proyecto de ley federal sobre privacidad de datos en Estados Unidos, la American Privacy Rights Act(APRA), junto con un borrador de debate complementario.

Daría a los estadounidenses el control sobre su información personal y regularía el actual mosaico de legislaciones estatales.

En esta guía hablaré de la APRA y de cómo puede afectar a consumidores y empresas.

Principales Conclusiones

Aquí tiene un breve resumen de todo lo que necesita saber sobre el APRA:

  • La APRA es una propuesta de ley federal estadounidense sobre privacidad de datos que otorga a los estadounidenses controles de privacidad y derechos de exclusión.
  • Las entidades cubiertas deben presentar a los usuarios una política de privacidad y mecanismos para el seguimiento de sus derechos.
  • Concede a los consumidores el derecho a la acción privada, a optar por no recibir anuncios dirigidos y a transferir sus datos cubiertos.
Índice
  1. ¿Qué es la Ley Estadounidense de Derechos de Privacidad (APRA)?
  2. Términos clave y definiciones del APRA
  3. ¿Para qué sirve el APRA?
  4. ¿Quién apoya al APRA?
  5. ¿Qué incluye el APRA?
  6. Impacto del APRA en las empresas y los consumidores
  7. APRA frente a ADPPA
  8. Perspectivas de futuro de la APRA

¿Qué es la Ley Estadounidense de Derechos de Privacidad (APRA)?

La American Privacy Rights Act (APRA) es la más reciente iteración de una posible ley federal de privacidad de datos que avanza en el gobierno de Estados Unidos.

Otorga a los estadounidenses derechos uniformes y control sobre el modo en que sus datos personales son recogidos, procesados y utilizados por terceros, y concede a los consumidores un derecho de acción privado.

Fecha de entrada en vigor de la APRA

Si se aprueba, el APRA entraría en vigor 180 días después de su promulgación.

Términos clave y definiciones del APRA

Para ayudarle a entender mejor el APRA, lea nuestras definiciones simplificadas de algunos términos clave introducidos por la posible ley:

  • Entidad cubierta: La entidad que determina la finalidad y los medios de recogida, tratamiento y transferencia de los datos cubiertos.
  • Datos cubiertos: Información que puede identificar o vincular a un individuo o dispositivo, excluyendo información como datos desidentificados, datos de empleados e información disponible públicamente.
  • Datos sensibles cubiertos: Se trata de un subconjunto de datos que incluye detalles como credenciales de inicio de sesión, geolocalización precisa, identificación gubernamental, raza, etnia, religión y actividades de navegación en línea.
  • Gran poseedor de datos: Entidades cubiertas que obtienen 250 millones de dólares o más en ingresos anuales y recopilan y procesan datos cubiertos de más de 5.000.000 de personas (o 15.000.000 de dispositivos portátiles, o 35.000.000 de dispositivos conectados) o los datos sensibles de más de 200.000 personas (o 300.000 dispositivos portátiles, o 700.000 dispositivos conectados).
  • Pequeñas empresas: Empresas con ingresos anuales de 40 millones de dólares o menos que recopilan y procesan datos cubiertos de 200.000 personas o menos (sin incluir datos de tarjetas de crédito y otros datos transitorios) y no obtienen ingresos de la transferencia de datos cubiertos a terceros (están exentas de la Ley).

¿Para qué sirve el APRA?

El objetivo de la APRA es proporcionar a los ciudadanos estadounidenses una ley uniforme y exhaustiva sobre la privacidad de los datos de los consumidores y establecer protecciones para los datos cubiertos.

Establece normas de minimización de datos para que las empresas sólo recojan y utilicen los datos necesarios para fines limitados.

¿Quién apoya al APRA?

El APRA fue presentado por:

  • La Presidenta de la Comisión de Energía y Comercio de la Cámara de Representantes , Cathy McMorris Rodgers (R-Wash)
  • La Presidenta de la Comisión de Comercio, Ciencia y Transporte del Senado , Maria Cantwell (D-Wash)

¿Qué incluye el APRA?

A continuación, lea algunos de los principales requisitos incluidos en el actual borrador de la Ley de Derechos de Privacidad de Estados Unidos:

  • Minimización de datos: Las entidades cubiertas sólo deben recopilar datos necesarios, proporcionados y limitados para proporcionar un producto o servicio.
  • Transparencia: Las entidades necesitan una política de privacidad que detalle sus prácticas de privacidad y seguridad y cómo los consumidores pueden ejercer sus controles de privacidad y derechos de exclusión.
  • Controles de los consumidores: Los consumidores tienen derecho a acceder a sus datos cubiertos, rectificarlos y suprimirlos, así como a conocer a cualquier tercero al que se hayan transferido sus datos.
  • Derecho de exclusión: Los consumidores pueden oponerse a la transferencia de datos no sensibles, a la publicidad dirigida y a los algoritmos utilizados para tomar decisiones consecuentes.
  • Interferencia con los derechos de los consumidores: La APRA prohíbe utilizar patrones oscuros para desviar la atención de una persona de un aviso de privacidad.
  • Prohibición de denegación de servicio y renuncia de derechos: Las entidades cubiertas no pueden tomar represalias contra las personas que ejerzan sus derechos a la intimidad en virtud de la Ley.
  • Seguridad de los datos: Las entidades cubiertas deben establecer prácticas de seguridad para mitigar los riesgos previsibles para los datos de los consumidores.
  • Responsabilidades ejecutivas: Las entidades cubiertas deben elegir un responsable o responsables de la privacidad y/o la seguridad de los datos, y los grandes poseedores de datos deben realizar evaluaciones de impacto sobre la privacidad.
  • Proveedores de servicios y terceros: Los proveedores de servicios deben adherirse a la Ley y cesar las prácticas de datos si saben que una entidad cubierta la está infringiendo.
  • Corredores de datos: Los corredores de datos deben tener un sitio web público que los identifique como tales y ofrecer una herramienta para que los particulares puedan hacer un seguimiento de sus controles y derechos de exclusión.
  • Aplicación y derecho a demandas privadas: La Ley sería aplicada por los fiscales generales de los estados, la Comisión Federal de Comercio y los particulares, que pueden presentar demandas privadas contra las entidades que vulneren sus derechos.
  • Preferencia: La ley prevalece sobre las leyes estatales, excluyendo una lista enumerada. Según la Ley de Privacidad del Consumidor de California(CCPA), los residentes de California conservan el derecho a emprender acciones privadas si sus datos forman parte de una violación de datos.

Impacto del APRA en las empresas y los consumidores

El APRA afectaría a empresas y consumidores de las siguientes maneras:

Cómo afecta a las empresas

Algunas de las formas en que el APRA afecta a las empresas cubiertas incluyen exigirles que:

  • Disponga de una política de privacidad que cumpla la normativa.
  • Proporcionar un mecanismo para que los consumidores presenten solicitudes de seguimiento de sus derechos.
  • Realizar las evaluaciones de impacto sobre la privacidad que sean necesarias.
  • Garantizar que sus sitios web incluyan las especificaciones del mecanismo de exclusión voluntaria universal dos años después de la promulgación de la ley.
  • Aplicar medidas de seguridad para proteger los datos de accesos no autorizados.

Cómo afecta a los consumidores

En virtud del APRA, los consumidores tendrían los siguientes derechos en relación con sus datos cubiertos:

  • Acceder a los datos cubiertos que una entidad recopiló de ellos, los nombres de los terceros a los que se transfirieron los datos y una descripción de la finalidad para la que se transfirieron los datos.
  • Corregir inexactitudes en sus datos.
  • Borra sus datos.
  • Exportar sus datos en un formato portátil.
  • Exclusión voluntaria de la publicidad dirigida, la transferencia de sus datos y los algoritmos utilizados para tomar decisiones consecuentes.
  • Aceptar la recogida de datos sensibles.
  • Emprender acciones privadas contra las entidades cubiertas que vulneren sus derechos.

APRA frente a ADPPA

La APRA es similar a la ADPPA en que ambas:

  • Conceder a los usuarios el derecho de acceso, rectificación y supresión de sus datos cubiertos.
  • Disponer de directrices centradas en la minimización de datos.
  • Exigir el consentimiento expreso para la recogida de datos sensibles cubiertos.
  • Permitir que los consumidores opten por no transferir sus datos cubiertos.
  • Pedir el establecimiento de un mecanismo centralizado de exclusión voluntaria.

Sin embargo, algunas diferencias notables entre las leyes propuestas incluyen:

  • La APRA tiene una definición de gran poseedor de datos ligeramente más amplia que la ADPPA.
  • La APRA se antepondría a las leyes estatales, pero establecería disposiciones para elementos más estrictos de las leyes, como la CCPA.
  • La APRA concede a los consumidores un derecho de acción en materia de privacidad.

Perspectivas de futuro de la APRA

Aún es pronto para saber qué futuro le espera al APRA, pero la propuesta de ley parece contar actualmente con apoyo bipartidista y bicameral.

Lo más probable es que los legisladores vuelvan a redactar la Ley y fuentes como la IAPP han dicho que están "abiertos a comentarios constructivos".

No deje de visitarnos para recibir información actualizada sobre el APRA.

Natasha Piirainen

Escrito por Natasha Piirainen

Natasha Piirainen es una escritora especializada en privacidad con una licenciatura en Inglés y Filosofía por el Wheaton College y más de 10 años de experiencia profesional en el desarrollo de contenidos basados en la investigación.

Leer todas las publicaciones de Natasha Piirainen
Masha Komnenic CIPP/E, CIPM, CIPT, FIP

Revisado por Masha Komnenic CIPP/E, CIPM, CIPT, FIP

Masha Komnenic es asesora jurídica y directora de Privacidad Global Termly, y se licenció en Derecho por la Universidad de Belgrado. Está especializada en la implementación, supervisión y auditoría del cumplimiento normativo de las empresas en materia de privacidad (HIPAA, PIPEDA, Directiva sobre privacidad electrónica, rgpd, CCPA, POPIA, LGPD).

Leer todas las publicaciones revisadas por Masha Komnenic CIPP/E, CIPM, CIPT, FIP