Inteligencia Artificial
Privacidad de datos — Regulación estatal
Luisiana aprueba ley integral de privacidad de datos con modelo híbrido entre marcos estatales
La Louisiana Data Privacy Act, firmada el 29 de mayo, entrará en vigor el 1 de enero de 2027 y convierte a Luisiana en el vigésimo segundo estado estadounidense con normativa de protección de datos personales. La ley combina el marco de Washington con umbrales de aplicabilidad similares a los de California.

Luisiana se convirtió en el vigésimo segundo estado estadounidense en sancionar una ley integral de privacidad de datos para consumidores, tras la firma del gobernador de la Louisiana Data Privacy Act (LDPA), proyecto SB 386, el 29 de mayo de 2026. La normativa entrará en vigor el 1 de enero de 2027 y representa la tercera ley de este tipo sancionada en el año, tras Oklahoma y Alabama.
La LDPA establece un régimen que regula la recopilación y uso de datos personales por parte de controladores y procesadores. Aunque sigue en general el marco de la Washington Privacy Act, la ley se aparta de ese modelo al adoptar umbrales de aplicabilidad basados en la California Consumer Privacy Act (CCPA). Específicamente, la normativa aplica solo a personas o entidades que realizan actividades comerciales en Luisiana y que cumplen con criterios de volumen de datos o tratamiento de información personal con fines comerciales.
Uno de los aspectos distintivos de estos umbrales de aplicabilidad es que la LDPA incluye el criterio de "recibir para propósitos comerciales de la empresa", requisito que no está presente en el texto de la CCPA, aunque esta última define "propósito comercial" y lo utiliza en otros contextos.
La ley define datos personales como información vinculada o razonablemente vinculable a un individuo identificado o identificable, excluyendo datos desidentificados e información públicamente disponible. Datos sensibles incluyen información que revela origen racial o étnico, creencias religiosas, diagnósticos de salud mental o física, sexualidad, estado migratorio, datos genéticos o biométricos para identificación única, datos de menores de 13 años, y datos de geolocalización precisa con radio inferior a 1.750 pies.
Los consumidores tendrán derechos estándar: confirmar si se procesan sus datos; acceder a ellos; corregir inexactitudes; obtener supresión; recibir copia en formato portátil; y optar por no participar en el procesamiento para publicidad dirigida, venta de datos o perfilado con efectos legales significativos. Los controladores deben responder a solicitudes de derechos dentro de 45 días, prorrogables por otros 45 días si el consumidor es informado.
La normativa incluye obligaciones para controladores y procesadores en temas de transparencia—mediante avisos de privacidad claros y accesibles—, minimización de datos, seguridad de datos, protecciones contra discriminación y represalias, supervisión de procesadores, evaluaciones de impacto en privacidad, y protecciones específicas para menores. Los procesadores deben adherirse a las instrucciones del controlador y contar con contratos válidos que establezcan criterios claros para el procesamiento, eliminación o devolución de datos.
La LDPA permite que consumidores desiguen agentes autorizados para ejercer derechos de exclusión y contempla mecanismos tecnológicos globales para comunicar preferencias de exclusión en dispositivos electrónicos, siempre que sean claros, no desfavorezcan a otros controladores, requieran consentimiento afirmativo y sean fáciles de usar.
Temas
Te puede interesar

Inteligencia Artificial
Venta de datos biométricos para evadir filtros de identidad enciende las alarmas en México

Inteligencia Artificial
Europa sienta criterios para proteger datos en sistemas blockchain

Inteligencia Artificial
Ley Serrano: la Corte revisa reforma penal que criminaliza el uso de IA

Inteligencia Artificial
FTC debe rechazar petición de X para eximirse de supervisión por violaciones de privacidad