Datos personales y estafas — Estados Unidos

Protección de datos. Sin ley federal general: la protección es sectorial (COPPA para menores de 13, HIPAA, FCRA) y la FTC persigue las prácticas engañosas, mientras una veintena de estados (California, Virginia, Colorado, Texas…) han adoptado leyes generales con derechos de acceso, supresión y oposición; 48 estados y, desde mayo de 2025, la ley federal TAKE IT DOWN castigan la difusión de imágenes íntimas y obligan a las plataformas a retirarlas en 48 horas, incluidos los deepfakes.

Ilustración: Datos personales y estafas
Mapa de situación — Estados Unidos
Estados Unidos. Mapa de situación de contornos simplificados — datos Natural Earth, dominio público.

Protección de datos

Estados Unidos no tiene ley federal general de protección de datos: la protección es sectorial — Children's Online Privacy Protection Act (COPPA, 1998: consentimiento parental verificable para los menores de 13 años, actualizada en 2025), Health Insurance Portability and Accountability Act (salud), Fair Credit Reporting Act (crédito), Gramm-Leach-Bliley (finanzas), Video Privacy Protection Act, Telephone Consumer Protection Act — y la Federal Trade Commission persigue las prácticas «injustas o engañosas» (Sección 5 de la FTC Act), con acciones contra aplicaciones de citas (Match Group: demanda de 2019 y acuerdo de 14 millones de dólares en 2024 por perfiles falsos y cancelaciones; Grindr investigada) y contra los intermediarios de datos que venden ubicaciones (Kochava, X-Mode, 2024); los proyectos de ley federal (American Privacy Rights Act, 2024) no han prosperado. Unos veinte estados han adoptado leyes generales desde 2018: California (CCPA de 2018 y CPRA de 2020, con la California Privacy Protection Agency, derechos de acceso, supresión, corrección, oposición a la venta y a la publicidad, límite de los datos sensibles incluida la orientación sexual, y la Delete Act de 2023 que permitirá desde 2026 borrar los datos en todos los intermediarios con una sola solicitud), Virginia, Colorado, Connecticut, Utah, Texas, Oregón, Montana, Iowa, Indiana, Tennessee, Delaware, Nueva Jersey, Nuevo Hampshire, Kentucky, Maryland (la más estricta, 2025), Minnesota, Rhode Island y Nebraska; Illinois protege la biometría (BIPA, con demandas colectivas contra Meta y Google). Cuarenta y ocho estados y el Distrito de Columbia castigan la difusión de imágenes íntimas sin consentimiento (revenge porn) con penas de hasta varios años, y la ley federal TAKE IT DOWN Act (19 de mayo de 2025) la tipifica federalmente (hasta 2 años, 3 con menores), incluidos los deepfakes sexuales, y obliga a las plataformas a establecer un procedimiento de retirada en 48 horas desde la notificación de la víctima, aplicable desde mayo de 2026 bajo la vigilancia de la FTC; la Violence Against Women Act de 2022 creó una acción civil federal por difusión de imágenes íntimas (daños de al menos 150 000 dólares). La Sección 230 exime a las plataformas del contenido de terceros en lo demás, y la Kids Online Safety Act sigue en debate.

Los puntos clave

Norma federalSin ley general; COPPA (menores de 13), HIPAA, FCRA, GLBA; FTC Act sección 5 contra las prácticas engañosas; proyectos federales sin aprobar
Leyes estatalesUnos 20 estados con leyes generales (California CCPA/CPRA, Virginia, Colorado, Texas, Maryland…): acceso, supresión, corrección, oposición a la venta y a la publicidad; Illinois BIPA (biometría)
AutoridadFTC; California Privacy Protection Agency; fiscales generales de los estados
Datos sensiblesOrientación sexual, salud, ubicación precisa limitados en las leyes estatales; acciones de la FTC contra la venta de ubicaciones
Imágenes íntimas48 estados y DC castigan la difusión; TAKE IT DOWN Act federal (2025): delito, deepfakes incluidos, retirada en 48 horas por las plataformas desde 2026; acción civil federal (VAWA 2022, 150 000 dólares mínimos)
CifrasMás de 1,1 millones de denuncias de robo de identidad en 2024 (FTC); Match Group 14 millones de dólares (2025); demandas colectivas BIPA de cientos de millones contra Meta y Google

En la práctica

  • Ejercer los derechos de acceso, supresión y oposición a la venta que ofrecen las leyes estatales (California y otros; muchas empresas los aplican a todos los usuarios): formulario «Do Not Sell or Share My Personal Information» y solicitud de supresión, con respuesta en 45 días; denunciar ante el fiscal general del estado o la California Privacy Protection Agency.
  • Ante una imagen íntima difundida: capturar las pruebas, notificar a la plataforma invocando la TAKE IT DOWN Act (retirada en 48 horas), denunciar a la policía (ley estatal) y al FBI si hay sextorsión (ic3.gov), pedir una orden de protección, y usar StopNCII.org para bloquear las imágenes por huella digital; la acción civil federal (VAWA 2022) permite reclamar daños; la Cyber Civil Rights Initiative (844-878-2274) acompaña.
  • Denunciar las prácticas engañosas de una aplicación de citas (perfiles falsos, cancelación imposible, venta de datos) a la FTC (reportefraude.ftc.gov, en español) y a la Better Business Bureau.
  • Los menores de 13 años están protegidos por COPPA y varios estados exigen verificación de edad o consentimiento parental hasta los 16 o 18 (Utah, Texas, Florida) para las redes sociales; las aplicaciones de citas exigen 18.
  • Ante una brecha de datos, la empresa debe notificar según la ley estatal (todos los estados): congelar el crédito en los tres burós (gratuito), cambiar las contraseñas y vigilar; los inmigrantes latinos pueden acudir a las organizaciones (UnidosUS, Hispanic Federation) para orientación en español.

Coste y cobertura

Derechos estatales y denuncias ante la FTC y los fiscales generales gratuitos; congelación del crédito gratuita; acciones civiles con abogado (a menudo con honorarios de resultado; acciones colectivas frecuentes).

Cambios recientes

La TAKE IT DOWN Act (mayo de 2025) creó el primer delito federal de difusión de imágenes íntimas y deepfakes con retirada obligatoria en 48 horas; Maryland (2025) y otros estados adoptaron leyes generales; la FTC actualizó COPPA en 2025 y sancionó a intermediarios de ubicación; la Delete Act de California entra en vigor en 2026; el proyecto federal American Privacy Rights Act fracasó en 2024.

A quién dirigirse

  • FTC — reportefraude.ftc.gov y consumidor.ftc.gov (en español).
  • California Privacy Protection Agency (cppa.ca.gov) y fiscales generales de los estados.
  • Cyber Civil Rights Initiative (cybercivilrights.org, 844-878-2274) y StopNCII.org: imágenes íntimas.
  • Electronic Frontier Foundation (eff.org), EPIC: derechos digitales.

Conviene saber

Sin ley federal, los derechos dependen del estado: un californiano puede exigir la supresión y prohibir la venta de sus datos, un tejano también desde 2024, un residente de Florida o Nueva York no tiene ley general. Contra las imágenes íntimas, en cambio, la ley federal de 2025 se aplica a todos: retirada en 48 horas y delito. Y la ubicación de las aplicaciones de citas se vende a intermediarios: desactivarla.

Fuentes

El artículo general: Protección de datos

Estafas románticas

El fraude electrónico federal se castiga con hasta 20 años (18 U.S.C. § 1343), la denuncia se presenta al FBI (ic3.gov, en español) y a la FTC (reportefraude.ftc.gov), y el Recovery Asset Team del FBI congela las transferencias bancarias nacionales denunciadas en 72 horas; el Reglamento E obliga a reembolsar las transferencias no autorizadas, no las autorizadas (Zelle, criptomonedas); las estafas románticas costaron unos 670 millones de dólares denunciados en 2024 y las de «inversión» con contacto romántico más de 5 000 millones.

El fraude es delito federal cuando usa las comunicaciones interestatales: fraude electrónico (18 U.S.C. § 1343, hasta 20 años), fraude postal (§ 1341), fraude bancario (§ 1344, 30 años), robo de identidad agravado (§ 1028A, 2 años adicionales obligatorios) y blanqueo (§ 1956), investigados por el FBI, el Servicio Secreto, el Servicio de Inspección Postal y Homeland Security Investigations, y perseguidos por las fiscalías federales; cada estado tiene además sus delitos de estafa (theft by deception, grand larceny) con penas según el monto, y leyes de protección de los mayores (elder abuse) con agravantes. La denuncia se presenta en el Internet Crime Complaint Center del FBI (ic3.gov, en español) — cuyo Recovery Asset Team pide a los bancos congelar las transferencias nacionales denunciadas en 72 horas, con un 66 % de éxito en 2024 sobre 560 millones de dólares — y en la FTC (reportefraude.ftc.gov), que alimenta la base Consumer Sentinel usada por todas las policías; también a la policía local y al fiscal general del estado. El Reglamento E (Electronic Fund Transfer Act) obliga a los bancos a reembolsar las transferencias electrónicas no autorizadas denunciadas en 60 días (responsabilidad de 50 dólares si se avisa en dos días, 500 hasta 60 días), pero no las transferencias que el cliente autorizó aunque fuera engañado (Zelle, transferencias bancarias, criptomonedas); la red Zelle reembolsa desde 2023 las estafas de suplantación del banco o de una agencia, y el CFPB demandó en 2024 a los bancos de Zelle (demanda retirada en 2025); las tarjetas de crédito ofrecen la disputa de cargos (chargeback). El IC3 recibió en 2024 unas 17 900 denuncias de estafa romántica con 672 millones de dólares de pérdidas, y la FTC estima las pérdidas reales en más de 1 100 millones; las estafas de «inversión» en criptomonedas propuestas por contactos románticos o de amistad (pig butchering, operadas desde centros de estafa del sudeste asiático) superaron los 5 800 millones en 2024; las víctimas de más de 60 años perdieron 4 900 millones en todo tipo de fraude. Las plataformas de citas no responden legalmente del daño (Sección 230), aunque Match Group y otras han sido demandadas por la FTC; el Congreso debate desde 2024 leyes sobre las estafas románticas y las protecciones de los mayores.

Los puntos clave

Delito federalFraude electrónico: hasta 20 años (18 U.S.C. § 1343); fraude bancario 30 años; robo de identidad agravado 2 años adicionales; delitos estatales además
DenunciaIC3 del FBI (ic3.gov, en español), FTC (reportefraude.ftc.gov), policía local, fiscal general del estado
RecuperaciónRecovery Asset Team del FBI: congelación de transferencias bancarias nacionales denunciadas en 72 horas (66 % de éxito en 2024)
Reembolso bancarioTransferencias no autorizadas reembolsadas (Reglamento E, 60 días); autorizadas (Zelle, transferencias, criptomonedas) no, salvo suplantación del banco reembolsada por Zelle desde 2023; disputa de cargos en tarjetas de crédito
PlataformasSin responsabilidad legal (Sección 230); acciones de la FTC contra Match Group
Cifras17 900 denuncias de estafa romántica y 672 millones de dólares en 2024 (IC3); pig butchering más de 5 800 millones; mayores de 60 años: 4 900 millones de pérdidas por fraude

En la práctica

  • Denunciar en ic3.gov el mismo día: si el dinero salió por transferencia bancaria nacional, el Recovery Asset Team puede congelarlo en 72 horas; denunciar también en reportefraude.ftc.gov y a la policía local para el informe que exigen los bancos y seguros.
  • Avisar al banco de inmediato: pedir el «recall» de la transferencia, invocar el Reglamento E si la operación no fue autorizada y la política de Zelle si el estafador se hizo pasar por el banco; disputar los cargos en tarjeta de crédito (chargeback) en 60 días.
  • Las estafas de «inversión» propuestas por un contacto romántico o «amigo» (plataformas falsas de criptomonedas con ganancias ficticias, retiro bloqueado hasta pagar «impuestos») son las más costosas: comprobar en la SEC, la FINRA y la CFTC, y saber que los fondos enviados a exchanges extranjeros no vuelven; el Departamento de Justicia recupera a veces fondos por decomiso cuando los estafadores los dejan en plataformas que cooperan (Tether, Binance).
  • No pagar a las «agencias de recuperación» ni a los supuestos agentes federales o abogados que contactan después: el FBI, la FTC y los fiscales no piden dinero; los pagos con tarjetas regalo, criptomonedas o transferencias urgentes son siempre estafa.
  • AARP Fraud Watch (877-908-3360, en español) y el Departamento de Justicia (National Elder Fraud Hotline, 833-372-8311, en español) acompañan a las víctimas mayores; las víctimas inmigrantes pueden denunciar sin riesgo (la visa U y las políticas de las policías locales); los grupos de apoyo (Advocating Against Romance Scammers) ayudan con la vergüenza y el aislamiento.

Coste y cobertura

Denuncia y líneas de apoyo gratuitas; disputas de tarjeta gratuitas; abogados privados para demandas civiles (a menudo sin sentido si el estafador está en el extranjero).

Cambios recientes

El IC3 registró en 2024 un récord de 16 600 millones de dólares de pérdidas por fraude en línea; el Departamento de Justicia decomisó en 2024-2025 cientos de millones en criptomonedas de redes de pig butchering; Zelle reembolsa las suplantaciones desde 2023 y el CFPB retiró su demanda en 2025; el Congreso debate la Romance Scam Prevention Act y la protección de los mayores; la FTC lanzó reportefraude.ftc.gov en español.

A quién dirigirse

  • FBI — Internet Crime Complaint Center: ic3.gov (en español).
  • FTC — reportefraude.ftc.gov (en español); consumidor.ftc.gov: guías.
  • National Elder Fraud Hotline (Departamento de Justicia): 833-372-8311 (español disponible).
  • AARP Fraud Watch Network: 877-908-3360; Advocating Against Romance Scammers (aars.org).

Conviene saber

Estados Unidos es el país que más pierde por estafas románticas y de «inversión» y el que mejor las documenta: la regla del FBI es 72 horas para congelar una transferencia bancaria, y nada para Zelle, tarjetas regalo o criptomonedas. Una persona conocida en línea que habla de inversiones, de urgencias o de tarjetas regalo es un estafador, sin excepción.

Fuentes

El artículo general: Estafas románticas

Página verificada en septiembre de 2026. Las normas y los datos citados pueden cambiar: en caso de duda, confírmelos en la fuente oficial indicada.

Situar esta página en el mapa del sitio