Ley de Vermont sobre la privacidad de los datos y la vigilancia en línea: primer análisis y resumen

Escrito por: Natasha Piirainen Natasha Piirainen | Actualizado el: 23 de julio de 2026

Revisado por: Masha Komnenic CIPP/E, CIPM, CIPT, FIPMasha Komnenic CIPP/E, CIPM, CIPT, FIP | Director de Privacidad Global en Termly

Generar una Política de Privacidad Gratuita Fuente preferida de Google
Ley de Vermont sobre la Privacidad de los Datos y la Vigilancia en Línea-01

En junio de 2026, los legisladores de Vermont aprobaron la Ley de Privacidad de Datos y Vigilancia en Línea de Vermont (VDPOSA).

Esta futura ley de protección de la privacidad de los consumidores establece los derechos que tienen las personas sobre sus datos personales y describe las obligaciones que deben cumplir las entidades para recopilar y utilizar dichos datos de forma lícita.

Índice
  1. ¿Qué es la Ley de Privacidad de Datos y Vigilancia en Línea de Vermont (VDPOSA)?
  2. ¿Cuándo entra en vigor la VDPOSA?
  3. ¿Qué cubre la VDPOSA?
  4. ¿Cuáles son los requisitos de la Ley de Privacidad de Datos y Vigilancia en Línea de Vermont?
  5. ¿A quiénes se aplica la Ley de Privacidad de Datos y Vigilancia en Línea de Vermont?
  6. ¿Cómo afectará a los consumidores la Ley de Privacidad de Datos y Vigilancia en Línea de Vermont?
  7. ¿Cómo afectará a las empresas la ley de privacidad de Vermont?
  8. ¿Cómo afectará la VDPOSA a mi política de privacidad?
  9. ¿Cómo afectará la VDPOSA a mi política de cookies?
  10. ¿Quién debe cumplir con la nueva ley de protección de datos de Vermont?
  11. ¿Quiénes están exentos de la Ley de Privacidad de Datos y Vigilancia en Línea de Vermont?
  12. ¿Cómo se aplicará la Ley de Privacidad de Datos y Vigilancia en Línea de Vermont?
  13. ¿Cuáles son las multas y sanciones previstas en la Ley de Privacidad de Datos y Vigilancia en Línea de Vermont?
  14. Términos y definiciones clave de la Ley de Privacidad de Datos y Vigilancia en Línea de Vermont
  15. ¿Cómo Termly las empresas a cumplir con la Ley de Privacidad de Datos y Vigilancia en Línea de Vermont?

¿Qué es la Ley de Privacidad de Datos y Vigilancia en Línea de Vermont (VDPOSA)?

La Ley de Privacidad de Datos y Vigilancia en Línea de Vermont es una nueva ley de protección de datos de los consumidores que otorga a los ciudadanos del estado derechos sobre si, cuándo y cómo las entidades en línea recopilan, utilizan y comparten su información personal.

En él se establecen unas directrices estrictas que las entidades deben seguir al utilizar dicha información y se describen las sanciones en caso de incumplimiento.

El objetivo de esta ley es ofrecer a los residentes de Vermont una mayor transparencia y control sobre su propia privacidad.

¿Cuándo entra en vigor la VDPOSA?

La VDPOSA entrará en vigor el 1 de enero de 2028.

¿Qué cubre la VDPOSA?

La VDPOSA se aplica a los datos personales de los residentes del estado de Vermont.

Cualquier dato personal que recopilen sobre residentes de Vermont aquellas entidades que cumplan los umbrales legales está sujeto a los requisitos establecidos en esta nueva ley.

¿Cuáles son los requisitos de la Ley de Privacidad de Datos y Vigilancia en Línea de Vermont?

Entre los requisitos de la Ley de Privacidad de Datos y Vigilancia en Línea de Vermont que afectan a las empresas y a los propietarios de sitios web se incluyen:

  • Limitaciones en la recogida de datos: En su calidad de responsable del tratamiento, su sitio web debe limitar la recogida de datos personales a lo que sea razonablemente necesario y proporcionado en relación con los fines para los que se tratan los datos, tal y como se ha comunicado al consumidor.
  • Medidas de seguridad y protección: Debe aplicar y mantener prácticas razonables de seguridad de los datos —tanto administrativas como técnicas y físicas— para proteger la confidencialidad, la integridad y la accesibilidad de los datos que recopile.
  • Protección adicional para los datos sensibles: No se pueden tratar datos sensibles a menos que el consumidor haya dado su consentimiento y que el tratamiento sea razonablemente necesario en relación con los fines para los que se recogen los datos. Tampoco se pueden vender los datos a menos que se obtenga el consentimiento del consumidor.
  • Establecer un mecanismo de consentimiento: Debes proporcionar un mecanismo que permita a los consumidores retirar o revocar su consentimiento, y este debe ser tan sencillo como lo fue para ellos darlo.
  • Protección adicional para menores de entre 13 y 18 años: No se pueden tratar los datos personales de los consumidores de estas edades con fines de publicidad dirigida ni vender su información.
  • Facilitar un aviso de privacidad: Como responsable del tratamiento, tu sitio web debe ofrecer a los consumidores un aviso de privacidad claramente comprensible y razonablemente accesible que incluya detalles específicos sobre el tratamiento de datos que realizas.
  • Establecer los contratos necesarios entre los responsables del tratamiento y los encargados del tratamiento: si trabajas con un encargado del tratamiento o te conviertes en uno, ambas partes deben firmar un contrato específico en el que se detallen los aspectos concretos. Entre los requisitos se incluyen exigir al encargado del tratamiento que cumpla todas las directrices de la VDPOSA, que devuelva todos los datos al responsable del tratamiento cuando este lo solicite y que esté sujeto a una obligación de confidencialidad.
  • Protección de datos y evaluaciones de impacto: En tu calidad de responsable del tratamiento, debes realizar una evaluación de protección de datos y de impacto para todas las actividades de tratamiento que presenten un riesgo elevado de perjuicio para los consumidores, incluido el tratamiento de sus datos con fines publicitarios personalizados, la venta de datos, el tratamiento de datos con fines de elaboración de perfiles y el tratamiento de datos sensibles.

¿A quiénes se aplica la Ley de Privacidad de Datos y Vigilancia en Línea de Vermont?

La ley de protección de datos de Vermont se aplica a las personas que residen en el estado, a las que la ley denomina«consumidores».

El término no incluye a las personas que actúan en un contexto comercial o laboral.

¿Cómo afectará a los consumidores la Ley de Privacidad de Datos y Vigilancia en Línea de Vermont?

La Ley de Privacidad de Datos y Vigilancia de Vermont afecta a los consumidores al otorgarles los siguientes derechos sobre sus datos personales:

  • Derecho a saber si un responsable del tratamiento está tratando sus datos,
  • Derecho a acceder a sus datos,
  • Derecho a rectificar sus datos,
  • Derecho a la supresión de sus datos,
  • Derecho a obtener una lista de los terceros a los que el responsable del tratamiento haya vendido sus datos,
  • Derecho a excluirse de la publicidad personalizada,
  • Derecho a cuestionar los resultados de la elaboración de perfiles por parte del responsable del tratamiento y a ser informado del motivo de la decisión.
  • Derecho a consultar los datos propios que hayan sido tratados con fines de elaboración de perfiles,
  • Si la decisión se refiere a la vivienda, se deberá tener en cuenta la naturaleza de los datos y los fines para los que se han tratado,
  • Tener derecho a corregir los datos inexactos tratados con fines de elaboración de perfiles y a que la decisión se reevalúe en función de dichas correcciones.
  • Derecho a la portabilidad
  • Derecho a la no discriminación

Un aspecto singular de esta ley es su interpretación del «derecho a la información», que incluye lo siguiente:

«incluidas las deducciones sobre el consumidor derivadas de dichos datos personales y si un responsable o un encargado del tratamiento está tratando los datos personales de un consumidor con fines de elaboración de perfiles para tomar una decisión que produzca un efecto jurídico o de importancia similar respecto al consumidor, salvo que dicha confirmación o acceso obligue al responsable del tratamiento a revelar un secreto comercial o que se le haya prohibido divulgar dichos datos personales»

En otras palabras, si un consumidor lo solicita, debes informarle de las conclusiones que tu empresa ha extraído sobre él al tratar sus datos.

¿Cómo afectará a las empresas la ley de privacidad de Vermont?

Las empresas se ven afectadas por la nueva ley de privacidad de Vermont de varias maneras, tal y como se indica en la lista de requisitos anterior, pero esta afecta de forma explícita a las políticas de privacidad y a las políticas de cookies de los sitios web.

¿Cómo afectará la VDPOSA a mi política de privacidad?

La VDPOSA tiene un gran impacto en las políticas de privacidad de los sitios web.

En virtud de la nueva ley de Vermont, estás obligado a facilitar a los consumidores un aviso de privacidad claro y razonable que incluya la siguiente información:

  1. Categorías de datos personales objeto de tratamiento,
  2. Finalidades del tratamiento y descripción del mismo,
  3. Una descripción de cómo los consumidores pueden presentar solicitudes para hacer valer todos sus derechos de privacidad,
  4. Las categorías de datos personales vendidos a terceros, en su caso,
  5. Las categorías de los terceros a los que se venden los datos, en su caso,
  6. Una información clara y destacada sobre cualquier tratamiento realizado con fines de publicidad personalizada o de venta de datos a un tercero para fines de publicidad personalizada,
  7. Una dirección de correo electrónico activa u otro medio en línea que los consumidores puedan utilizar para ponerse en contacto contigo,
  8. Una declaración en la que se indique si se utilizan datos personales con el fin de entrenar modelos de lenguaje a gran escala,
  9. El último año en el que actualizaste tu política de privacidad.

Es importante señalar que la ley de privacidad de Vermont exige expresamente que se informe a los consumidores en caso de que se utilicen sus datos para entrenar un modelo de inteligencia artificial de cualquier tipo.

Esto refleja las formas más modernas en que se utilizan los datos personales y se incorporan a diferentes tecnologías.

Además, el aviso también debe estar a disposición del público a través de todos los medios siguientes:

  1. A través de un enlace bien visible que incluya la palabra «privacidad» en la página de inicio del sitio web, en la página de la tienda de aplicaciones o en la página de descarga de una aplicación, en el menú de ajustes o en un lugar igualmente visible,
  2. Si no tienes una página web, a través de un medio en el que interactúes habitualmente con tus clientes, como el correo postal o el correo electrónico,
  3. En cada idioma, el responsable del tratamiento ofrece cualquier producto o servicio que esté sujeto a la política de privacidad,
  4. De una forma que resulte razonablemente accesible y fácil de utilizar para las personas con discapacidad.

Debes informar a los consumidores de cualquier cambio sustancial en tu política de privacidad y permitirles que se den de baja fácilmente ante cualquier modificación en el tratamiento de datos.

La nueva ley de protección de datos de Vermont también afecta a las políticas sobre cookies.

La VDPOSA otorga a los consumidores el derecho a excluirse de la publicidad personalizada y de la venta de datos a terceros, prácticas que suelen llevar a cabo los sitios web mediante la instalación de cookies, píxeles u otros rastreadores en los navegadores o dispositivos de los usuarios.

Tu política de cookies indicar qué cookies se utilizan para estos fines y exponer dichos fines de forma clara y destacada. Además, debe ponerse a disposición del consumidor.

Asegúrate de que tu política de cookies actualizada, de modo que cumpla con todos los requisitos de transparencia y divulgación de Vermont.

Te recomendamos que incluyas un enlace en el banner de consentimiento, en el pie de página de tu sitio web y en una página dedicada a la política de privacidad.

¿Quién debe cumplir con la nueva ley de protección de datos de Vermont?

Cualquier persona que desarrolle una actividad comercial en Vermont o preste servicios dirigidos a los residentes del estado y cumpla los siguientes requisitos durante el año natural anterior deberá cumplir con la Ley de Privacidad de Datos y Vigilancia en Línea de Vermont:

  • Tramita datos personales de al menos 35 000 consumidores, sin incluir los datos tratados exclusivamente para transacciones de pago ya completadas, o
  • Que trate o gestione datos personales sensibles de al menos 3.000 consumidores, excluyendo los tratamientos de datos destinados exclusivamente a transacciones de pago ya completadas, o
  • Ofrece a la venta, en el ámbito comercial, los datos personales de al menos 3.000 consumidores.

¿Quiénes están exentos de la Ley de Privacidad de Datos y Vigilancia en Línea de Vermont?

Las siguientes organizaciones están exentas del cumplimiento de la VDPOSA:

  • Entidades gubernamentales federales, estatales, tribales o locales
  • Entidades sujetas a la HIPAA
  • Organizaciones sin ánimo de lucro
  • Organizaciones sin ánimo de lucro creadas para detectar y prevenir el fraude en los seguros
  • Bancos o cooperativas de crédito autorizados por el Estado o por el Gobierno federal
  • Entidades reguladas por el Departamento de Regulación Financiera o por la Comisión de Valores y Bolsa
  • Actividad no comercial de cualquier persona relacionada con la publicación de un medio de difusión general, emisoras de radio o televisión titulares de una licencia expedida por la Comisión Federal de Comunicaciones, organizaciones sin ánimo de lucro que proporcionan programación a cadenas de radio o televisión, o una asociación de prensa o agencia de noticias.

¿Cómo se aplicará la Ley de Privacidad de Datos y Vigilancia en Línea de Vermont?

La Ley de Privacidad de Datos y Vigilancia en Línea de Vermont será aplicada por el fiscal general del estado.

El Fiscal General también presentará, a más tardar el 1 de diciembre de cada año, un informe en el que se revele:

  • El número de notificaciones de infracciones que se han emitido,
  • La naturaleza de las infracciones,
  • El número de infracciones que dieron lugar a medidas coercitivas,
  • El número de causas que llegaron a juicio,
  • Independientemente de si se concedió o no al responsable del tratamiento la oportunidad de subsanar la infracción,
  • Cualquier otro asunto que el Fiscal General considere oportuno.

Los consumidores no tienen derecho a interponer una demanda civil en virtud de esta ley.

¿Cuáles son las multas y sanciones previstas en la Ley de Privacidad de Datos y Vigilancia en Línea de Vermont?

Las multas administrativas por infringir la Ley de Privacidad de Datos y Vigilancia en Línea de Vermont podrían ascender hasta los 10 000 dólares por incidente.

Términos y definiciones clave de la Ley de Privacidad de Datos y Vigilancia en Línea de Vermont

En la tabla que figura a continuación, puedes consultar varios términos clave de la VDPOSA y sus definiciones tal y como aparecen directamente en el propio texto legal.

Términos clave Definición
Consentimiento Un acto afirmativo claro que exprese el consentimiento libre, específico, informado e inequívoco del consumidor para permitir el tratamiento de los datos personales que le conciernen.

Puede consistir en una declaración por escrito, incluso por medios electrónicos, o en cualquier otra acción afirmativa que no deje lugar a dudas.

NO incluye:

  • La aceptación de condiciones de uso generales condiciones de uso de un documento similar que contenga descripciones del tratamiento de datos junto con otra información no relacionada,
  • Al pasar el cursor por encima, silenciar, poner en pausa o cerrar un contenido,
  • Un acuerdo obtenido mediante el uso de «patrones oscuros».
Consumidores Persona física residente en el Estado.

NO incluye:

  • Las personas que actúen en un contexto comercial o laboral, o
  • Como empleado, propietario, consejero, directivo o contratista de una empresa, sociedad, empresa unipersonal, organización sin ánimo de lucro u organismo público, cuyas comunicaciones o transacciones con el responsable del tratamiento se produzcan exclusivamente en el marco de las funciones que desempeña dicha persona en la empresa, sociedad, empresa unipersonal, organización sin ánimo de lucro u organismo público.
Controlador Una persona que, por sí sola o conjuntamente con otras, determina los fines y los medios del tratamiento de datos personales.
Datos Personales Cualquier información, incluidos los datos derivados y los identificadores únicos, que esté vinculada o pueda vincularse razonablemente, por sí sola o en combinación con otra información, a una persona identificada o identificable, o a un dispositivo que identifique, esté vinculado o pueda vincularse razonablemente a una o varias personas identificadas o identificables.

NO incluye:

  • Datos anonimizados o información de acceso público.
Proceso/Procesamiento Cualquier operación o conjunto de operaciones realizadas, ya sea de forma manual o automatizada, sobre datos personales o conjuntos de datos personales, tales como la recogida, el uso, el almacenamiento, la divulgación, el análisis, la supresión o la modificación de datos personales.
Procesador Una persona que recopila o trata datos personales por cuenta de un responsable del tratamiento o de otro encargado del tratamiento.
Venta de datos personales El intercambio de los datos personales de un consumidor por parte del responsable del tratamiento con un tercero a cambio de una contraprestación económica u otra contraprestación de valor.

NO incluye:

  • La cesión de datos personales a un encargado del tratamiento que trate los
    datos personales en nombre del responsable del tratamiento,
  • La cesión de datos personales a un tercero con el fin de proporcionar un producto o servicio solicitado por el consumidor,
  • La divulgación o la transferencia de datos personales a una empresa asociada al responsable del tratamiento,
  • La divulgación de datos personales cuando el consumidor solicita al responsable del tratamiento que divulgue dichos datos o recurre intencionadamente a él para interactuar con un tercero,
  • La divulgación de datos personales que el consumidor haya puesto a disposición del público en general de forma intencionada a través de un medio de comunicación de masas, sin restringirla a un público específico, o
  • La divulgación o cesión de datos personales a un tercero como activo que forme parte de una fusión, adquisición, quiebra u otra operación, o de una propuesta de fusión, adquisición, quiebra u otra operación, en la que dicho tercero asuma el control de la totalidad o parte de los activos del responsable del tratamiento.
Datos sensibles Datos personales que incluyen:

  • Datos que revelen el origen racial o étnico, las creencias religiosas, la vida sexual, la orientación sexual, la identidad no binaria o transgénero, la ciudadanía o la situación migratoria, o una afección de salud mental o física, un diagnóstico, una discapacidad o un tratamiento, así como datos sobre la salud de los consumidores,
  • Datos genéticos o biométricos, o la información derivada de ellos,
  • Los datos personales recabados de una persona respecto de la cual el responsable del tratamiento tiene conocimiento efectivo de que es menor de edad, o ignora deliberadamente dicho hecho,
  • Datos precisos de geolocalización,
  • Datos neuronales,
  • El número de cuenta financiera de un consumidor, los datos de acceso a dicha cuenta o el número de una tarjeta de crédito o de débito que, junto con cualquier código de acceso o de seguridad, contraseña o credencial necesarios, permitirían acceder a la cuenta financiera de un consumidor, o
  • Un número de identificación expedido por las autoridades públicas, entre los que se incluyen, a título enunciativo, el número de la Seguridad Social, el número de pasaporte, el número de la tarjeta de identificación estatal o el número del permiso de conducir, cuya exhibición pública no sea obligatoria según la legislación aplicable.
Publicidad dirigida Mostrar anuncios a un consumidor cuando dichos anuncios se seleccionan en función de datos personales obtenidos o deducidos a partir de las actividades de dicho consumidor a lo largo del tiempo y en sitios web o aplicaciones en línea no afiliados, con el fin de predecir sus preferencias o intereses.

NO incluye:

  • Un anuncio basado en las actividades realizadas en la propia página web o aplicación en línea del responsable del tratamiento,
  • Un anuncio basado en el contexto de la o en su visita a un sitio web o una aplicación en línea,
  • Un anuncio dirigido a un consumidor en respuesta a la solicitud de información u opinión por parte de dicho consumidor, o
  • Tratamiento de datos personales con el único fin de medir o informar sobre la frecuencia, el rendimiento o el alcance de la publicidad.

¿Cómo Termly las empresas a cumplir con la Ley de Privacidad de Datos y Vigilancia en Línea de Vermont?

Termly las empresas Termly simplificar el cumplimiento de la legislación en materia de privacidad de todo el mundo, incluidas las leyes estatales de EE. UU. que están actualmente en vigor.

Nuestro equipo trabaja con ahínco para garantizar que nuestros generadores de políticas y gestión del consentimiento estén actualizados y se adapten a la evolución de la legislación y a las nuevas normas.

Aplicaremos las modificaciones pertinentes e informaremos a nuestros clientes antes de que entre en vigor la Ley de Privacidad de Datos y Vigilancia en Línea de Vermont.

¡Vuelve pronto para ver más novedades!

Natasha Piirainen

Escrito por Natasha Piirainen

Natasha Piirainen es una escritora especializada en privacidad con una licenciatura en Inglés y Filosofía por el Wheaton College y más de 10 años de experiencia profesional en el desarrollo de contenidos basados en la investigación.

Leer todas las publicaciones de Natasha Piirainen
Masha Komnenic CIPP/E, CIPM, CIPT, FIP

Revisado por Masha Komnenic CIPP/E, CIPM, CIPT, FIP

Masha Komnenic es asesora jurídica y directora de Privacidad Global Termly, y se licenció en Derecho por la Universidad de Belgrado. Está especializada en la implementación, supervisión y auditoría del cumplimiento normativo de las empresas en materia de privacidad (HIPAA, PIPEDA, Directiva sobre privacidad electrónica, rgpd, CCPA, POPIA, LGPD).

Leer todas las publicaciones revisadas por Masha Komnenic CIPP/E, CIPM, CIPT, FIP

Artículos Relacionados

Explore más recursos