Protección de datos
Estados Unidos no tiene ley federal general de protección de datos: la protección es sectorial — Children's Online Privacy Protection Act (COPPA, 1998: consentimiento parental verificable para los menores de 13 años, actualizada en 2025), Health Insurance Portability and Accountability Act (salud), Fair Credit Reporting Act (crédito), Gramm-Leach-Bliley (finanzas), Video Privacy Protection Act, Telephone Consumer Protection Act — y la Federal Trade Commission persigue las prácticas «injustas o engañosas» (Sección 5 de la FTC Act), con acciones contra aplicaciones de citas (Match Group: demanda de 2019 y acuerdo de 14 millones de dólares en 2024 por perfiles falsos y cancelaciones; Grindr investigada) y contra los intermediarios de datos que venden ubicaciones (Kochava, X-Mode, 2024); los proyectos de ley federal (American Privacy Rights Act, 2024) no han prosperado. Unos veinte estados han adoptado leyes generales desde 2018: California (CCPA de 2018 y CPRA de 2020, con la California Privacy Protection Agency, derechos de acceso, supresión, corrección, oposición a la venta y a la publicidad, límite de los datos sensibles incluida la orientación sexual, y la Delete Act de 2023 que permitirá desde 2026 borrar los datos en todos los intermediarios con una sola solicitud), Virginia, Colorado, Connecticut, Utah, Texas, Oregón, Montana, Iowa, Indiana, Tennessee, Delaware, Nueva Jersey, Nuevo Hampshire, Kentucky, Maryland (la más estricta, 2025), Minnesota, Rhode Island y Nebraska; Illinois protege la biometría (BIPA, con demandas colectivas contra Meta y Google). Cuarenta y ocho estados y el Distrito de Columbia castigan la difusión de imágenes íntimas sin consentimiento (revenge porn) con penas de hasta varios años, y la ley federal TAKE IT DOWN Act (19 de mayo de 2025) la tipifica federalmente (hasta 2 años, 3 con menores), incluidos los deepfakes sexuales, y obliga a las plataformas a establecer un procedimiento de retirada en 48 horas desde la notificación de la víctima, aplicable desde mayo de 2026 bajo la vigilancia de la FTC; la Violence Against Women Act de 2022 creó una acción civil federal por difusión de imágenes íntimas (daños de al menos 150 000 dólares). La Sección 230 exime a las plataformas del contenido de terceros en lo demás, y la Kids Online Safety Act sigue en debate.
Los puntos clave
| Norma federal | Sin ley general; COPPA (menores de 13), HIPAA, FCRA, GLBA; FTC Act sección 5 contra las prácticas engañosas; proyectos federales sin aprobar |
|---|---|
| Leyes estatales | Unos 20 estados con leyes generales (California CCPA/CPRA, Virginia, Colorado, Texas, Maryland…): acceso, supresión, corrección, oposición a la venta y a la publicidad; Illinois BIPA (biometría) |
| Autoridad | FTC; California Privacy Protection Agency; fiscales generales de los estados |
| Datos sensibles | Orientación sexual, salud, ubicación precisa limitados en las leyes estatales; acciones de la FTC contra la venta de ubicaciones |
| Imágenes íntimas | 48 estados y DC castigan la difusión; TAKE IT DOWN Act federal (2025): delito, deepfakes incluidos, retirada en 48 horas por las plataformas desde 2026; acción civil federal (VAWA 2022, 150 000 dólares mínimos) |
| Cifras | Más de 1,1 millones de denuncias de robo de identidad en 2024 (FTC); Match Group 14 millones de dólares (2025); demandas colectivas BIPA de cientos de millones contra Meta y Google |
En la práctica
- Ejercer los derechos de acceso, supresión y oposición a la venta que ofrecen las leyes estatales (California y otros; muchas empresas los aplican a todos los usuarios): formulario «Do Not Sell or Share My Personal Information» y solicitud de supresión, con respuesta en 45 días; denunciar ante el fiscal general del estado o la California Privacy Protection Agency.
- Ante una imagen íntima difundida: capturar las pruebas, notificar a la plataforma invocando la TAKE IT DOWN Act (retirada en 48 horas), denunciar a la policía (ley estatal) y al FBI si hay sextorsión (ic3.gov), pedir una orden de protección, y usar StopNCII.org para bloquear las imágenes por huella digital; la acción civil federal (VAWA 2022) permite reclamar daños; la Cyber Civil Rights Initiative (844-878-2274) acompaña.
- Denunciar las prácticas engañosas de una aplicación de citas (perfiles falsos, cancelación imposible, venta de datos) a la FTC (reportefraude.ftc.gov, en español) y a la Better Business Bureau.
- Los menores de 13 años están protegidos por COPPA y varios estados exigen verificación de edad o consentimiento parental hasta los 16 o 18 (Utah, Texas, Florida) para las redes sociales; las aplicaciones de citas exigen 18.
- Ante una brecha de datos, la empresa debe notificar según la ley estatal (todos los estados): congelar el crédito en los tres burós (gratuito), cambiar las contraseñas y vigilar; los inmigrantes latinos pueden acudir a las organizaciones (UnidosUS, Hispanic Federation) para orientación en español.
Coste y cobertura
Derechos estatales y denuncias ante la FTC y los fiscales generales gratuitos; congelación del crédito gratuita; acciones civiles con abogado (a menudo con honorarios de resultado; acciones colectivas frecuentes).
Cambios recientes
La TAKE IT DOWN Act (mayo de 2025) creó el primer delito federal de difusión de imágenes íntimas y deepfakes con retirada obligatoria en 48 horas; Maryland (2025) y otros estados adoptaron leyes generales; la FTC actualizó COPPA en 2025 y sancionó a intermediarios de ubicación; la Delete Act de California entra en vigor en 2026; el proyecto federal American Privacy Rights Act fracasó en 2024.
A quién dirigirse
- FTC — reportefraude.ftc.gov y consumidor.ftc.gov (en español).
- California Privacy Protection Agency (cppa.ca.gov) y fiscales generales de los estados.
- Cyber Civil Rights Initiative (cybercivilrights.org, 844-878-2274) y StopNCII.org: imágenes íntimas.
- Electronic Frontier Foundation (eff.org), EPIC: derechos digitales.
Conviene saber
Sin ley federal, los derechos dependen del estado: un californiano puede exigir la supresión y prohibir la venta de sus datos, un tejano también desde 2024, un residente de Florida o Nueva York no tiene ley general. Contra las imágenes íntimas, en cambio, la ley federal de 2025 se aplica a todos: retirada en 48 horas y delito. Y la ubicación de las aplicaciones de citas se vende a intermediarios: desactivarla.
Fuentes
- TAKE IT DOWN Act (2025) — Congreso de Estados Unidos, en inglés
- California Privacy Protection Agency — derechos de los consumidores — en inglés y español
- International Association of Privacy Professionals — US State Privacy Legislation Tracker — estado por estado, en inglés
Estafas románticas
El fraude electrónico federal se castiga con hasta 20 años (18 U.S.C. § 1343), la denuncia se presenta al FBI (ic3.gov, en español) y a la FTC (reportefraude.ftc.gov), y el Recovery Asset Team del FBI congela las transferencias bancarias nacionales denunciadas en 72 horas; el Reglamento E obliga a reembolsar las transferencias no autorizadas, no las autorizadas (Zelle, criptomonedas); las estafas románticas costaron unos 670 millones de dólares denunciados en 2024 y las de «inversión» con contacto romántico más de 5 000 millones.
El fraude es delito federal cuando usa las comunicaciones interestatales: fraude electrónico (18 U.S.C. § 1343, hasta 20 años), fraude postal (§ 1341), fraude bancario (§ 1344, 30 años), robo de identidad agravado (§ 1028A, 2 años adicionales obligatorios) y blanqueo (§ 1956), investigados por el FBI, el Servicio Secreto, el Servicio de Inspección Postal y Homeland Security Investigations, y perseguidos por las fiscalías federales; cada estado tiene además sus delitos de estafa (theft by deception, grand larceny) con penas según el monto, y leyes de protección de los mayores (elder abuse) con agravantes. La denuncia se presenta en el Internet Crime Complaint Center del FBI (ic3.gov, en español) — cuyo Recovery Asset Team pide a los bancos congelar las transferencias nacionales denunciadas en 72 horas, con un 66 % de éxito en 2024 sobre 560 millones de dólares — y en la FTC (reportefraude.ftc.gov), que alimenta la base Consumer Sentinel usada por todas las policías; también a la policía local y al fiscal general del estado. El Reglamento E (Electronic Fund Transfer Act) obliga a los bancos a reembolsar las transferencias electrónicas no autorizadas denunciadas en 60 días (responsabilidad de 50 dólares si se avisa en dos días, 500 hasta 60 días), pero no las transferencias que el cliente autorizó aunque fuera engañado (Zelle, transferencias bancarias, criptomonedas); la red Zelle reembolsa desde 2023 las estafas de suplantación del banco o de una agencia, y el CFPB demandó en 2024 a los bancos de Zelle (demanda retirada en 2025); las tarjetas de crédito ofrecen la disputa de cargos (chargeback). El IC3 recibió en 2024 unas 17 900 denuncias de estafa romántica con 672 millones de dólares de pérdidas, y la FTC estima las pérdidas reales en más de 1 100 millones; las estafas de «inversión» en criptomonedas propuestas por contactos románticos o de amistad (pig butchering, operadas desde centros de estafa del sudeste asiático) superaron los 5 800 millones en 2024; las víctimas de más de 60 años perdieron 4 900 millones en todo tipo de fraude. Las plataformas de citas no responden legalmente del daño (Sección 230), aunque Match Group y otras han sido demandadas por la FTC; el Congreso debate desde 2024 leyes sobre las estafas románticas y las protecciones de los mayores.
Los puntos clave
| Delito federal | Fraude electrónico: hasta 20 años (18 U.S.C. § 1343); fraude bancario 30 años; robo de identidad agravado 2 años adicionales; delitos estatales además |
|---|---|
| Denuncia | IC3 del FBI (ic3.gov, en español), FTC (reportefraude.ftc.gov), policía local, fiscal general del estado |
| Recuperación | Recovery Asset Team del FBI: congelación de transferencias bancarias nacionales denunciadas en 72 horas (66 % de éxito en 2024) |
| Reembolso bancario | Transferencias no autorizadas reembolsadas (Reglamento E, 60 días); autorizadas (Zelle, transferencias, criptomonedas) no, salvo suplantación del banco reembolsada por Zelle desde 2023; disputa de cargos en tarjetas de crédito |
| Plataformas | Sin responsabilidad legal (Sección 230); acciones de la FTC contra Match Group |
| Cifras | 17 900 denuncias de estafa romántica y 672 millones de dólares en 2024 (IC3); pig butchering más de 5 800 millones; mayores de 60 años: 4 900 millones de pérdidas por fraude |
En la práctica
- Denunciar en ic3.gov el mismo día: si el dinero salió por transferencia bancaria nacional, el Recovery Asset Team puede congelarlo en 72 horas; denunciar también en reportefraude.ftc.gov y a la policía local para el informe que exigen los bancos y seguros.
- Avisar al banco de inmediato: pedir el «recall» de la transferencia, invocar el Reglamento E si la operación no fue autorizada y la política de Zelle si el estafador se hizo pasar por el banco; disputar los cargos en tarjeta de crédito (chargeback) en 60 días.
- Las estafas de «inversión» propuestas por un contacto romántico o «amigo» (plataformas falsas de criptomonedas con ganancias ficticias, retiro bloqueado hasta pagar «impuestos») son las más costosas: comprobar en la SEC, la FINRA y la CFTC, y saber que los fondos enviados a exchanges extranjeros no vuelven; el Departamento de Justicia recupera a veces fondos por decomiso cuando los estafadores los dejan en plataformas que cooperan (Tether, Binance).
- No pagar a las «agencias de recuperación» ni a los supuestos agentes federales o abogados que contactan después: el FBI, la FTC y los fiscales no piden dinero; los pagos con tarjetas regalo, criptomonedas o transferencias urgentes son siempre estafa.
- AARP Fraud Watch (877-908-3360, en español) y el Departamento de Justicia (National Elder Fraud Hotline, 833-372-8311, en español) acompañan a las víctimas mayores; las víctimas inmigrantes pueden denunciar sin riesgo (la visa U y las políticas de las policías locales); los grupos de apoyo (Advocating Against Romance Scammers) ayudan con la vergüenza y el aislamiento.
Coste y cobertura
Denuncia y líneas de apoyo gratuitas; disputas de tarjeta gratuitas; abogados privados para demandas civiles (a menudo sin sentido si el estafador está en el extranjero).
Cambios recientes
El IC3 registró en 2024 un récord de 16 600 millones de dólares de pérdidas por fraude en línea; el Departamento de Justicia decomisó en 2024-2025 cientos de millones en criptomonedas de redes de pig butchering; Zelle reembolsa las suplantaciones desde 2023 y el CFPB retiró su demanda en 2025; el Congreso debate la Romance Scam Prevention Act y la protección de los mayores; la FTC lanzó reportefraude.ftc.gov en español.
A quién dirigirse
- FBI — Internet Crime Complaint Center: ic3.gov (en español).
- FTC — reportefraude.ftc.gov (en español); consumidor.ftc.gov: guías.
- National Elder Fraud Hotline (Departamento de Justicia): 833-372-8311 (español disponible).
- AARP Fraud Watch Network: 877-908-3360; Advocating Against Romance Scammers (aars.org).
Conviene saber
Estados Unidos es el país que más pierde por estafas románticas y de «inversión» y el que mejor las documenta: la regla del FBI es 72 horas para congelar una transferencia bancaria, y nada para Zelle, tarjetas regalo o criptomonedas. Una persona conocida en línea que habla de inversiones, de urgencias o de tarjetas regalo es un estafador, sin excepción.
Fuentes
- FBI — Internet Crime Report 2024 — informe anual, en inglés
- FTC — Estafas románticas: qué debe saber (en español) — guía
- 18 U.S. Code § 1343 — Fraud by wire, radio, or television — texto, en inglés
