Allen, Dyer, Doppelt + Gilchrist, PA — Intellectual Property Law

Servicios de IA

Declaración de Derechos Digitales de Florida

¿Qué Empresas Deberían Preocuparse? — Fla. Stat. § 501.701 et seq.

La Declaración de Derechos Digitales de Florida (FDBR, por sus siglas en inglés) fue diseñada para regular a las grandes tecnológicas, no a la empresa típica de Florida — pero su requisito de consentimiento alcanza más allá de lo que sugieren sus umbrales principales, y dos años de datos de aplicación del Fiscal General ahora muestran exactamente cómo se está utilizando la ley en la práctica.

Nuestro equipo de Miami asesora tanto a las empresas afectadas que cumplen con los umbrales de “controlador” de la FDBR como al grupo mucho más amplio de empresas de Florida que aún deberían tener presente su estándar de consentimiento.

Estructura de la FDBR: ¿Qué Empresas Deberían Preocuparse?

Un marco regulatorio dirigido a una porción muy específica de la economía

La Declaración de Derechos Digitales de Florida crea un marco regulatorio dirigido a un grupo selecto de empresas que hacen negocios en Florida. Conforme a la ley, los consumidores de Florida tienen derecho a excluirse voluntariamente de la elaboración de perfiles totalmente automatizada y derecho a acceder a sus datos personales. Como resultado, las empresas cubiertas deben obtener el consentimiento del consumidor antes de procesar esos datos.

Sin embargo, solo los controladores con fines de lucro están sujetos a las obligaciones centrales de la ley. Para ser un controlador, una empresa debe:

La Prueba de “Controlador” de la FDBR

  • Hacer negocios en Florida, o producir productos o servicios dirigidos a residentes de Florida;
  • Determinar el propósito y los medios de procesamiento de los datos personales;
  • Generar más de $1,000 millones en ingresos globales anuales; Y
  • Obtener al menos el 50% de sus ingresos de ventas de publicidad en línea, O bien operar una tienda de aplicaciones con al menos 250,000 aplicaciones disponibles para descargar, O bien operar un altavoz inteligente para consumidores o un servicio de comando de voz con un asistente virtual integrado conectado a la computación en la nube.

Las organizaciones sin fines de lucro, las entidades cubiertas por la HIPAA, las instituciones financieras cubiertas por la GLBA, y las instituciones educativas postsecundarias están expresamente exentas, junto con aproximadamente 21 categorías de información, incluyendo registros de salud, informes de consumidores, y datos de contacto de emergencia. Debido a estos exigentes umbrales, la FDBR funciona casi por completo como un estatuto para las grandes tecnológicas, cubriendo solo a las plataformas que se asemejan al modelo de ingresos y de negocio de empresas como Meta, Google, y Amazon — las mismas empresas que hoy impulsan buena parte de la industria de la IA. La mayoría de las empresas de Florida, incluidas las medianas e incluso las grandes empresas regionales, quedan completamente fuera del alcance de la FDBR.

Historia Legislativa

De un proyecto de ley de transparencia tecnológica a un programa de aplicación activo

Fecha Suceso
Mar. de 2023 Se presenta el Proyecto de Ley 262 del Senado (“transparencia tecnológica”) en el Senado de Florida
4 de mayo de 2023 El Senado y la Cámara de Florida aprueban ambos el SB 262
6 de jun. de 2023 El Gobernador DeSantis firma el SB 262 convirtiéndolo en ley como el Capítulo 2023-201, Leyes de Florida, creando la Declaración de Derechos Digitales de Florida (Fla. Stat. §§ 501.701–.721) junto con disposiciones relacionadas sobre redes sociales y seguridad en línea de menores
1 de jul. de 2023 Entra en vigor la prohibición de la moderación de contenido en redes sociales dirigida por el gobierno y las disposiciones de seguridad en línea de menores; las obligaciones de evaluación de protección de datos comienzan a aplicarse a la actividad de procesamiento a partir de esta fecha en adelante
1 de jul. de 2024 Entran en vigor las disposiciones centrales de privacidad del consumidor de la FDBR — los deberes de controlador/procesador y los derechos del consumidor analizados más adelante — tras un período de cumplimiento de un año
Sesión de 2024 La Legislatura de Florida promulga el Fla. Stat. § 501.1736 (HB 3), relacionado pero independiente, que restringe las funciones de diseño de plataformas de redes sociales dirigidas a menores
1 de feb. de 2025 El Fiscal General de Florida publica el primer Informe Anual de Aplicación de la FDBR, cubriendo los primeros seis meses de vigencia de la ley y reportando aproximadamente 800 quejas de consumidores
Oct. de 2025 El Fiscal General presenta la primera acción de aplicación reportada de la FDBR, contra Roku, Inc., alegando la recopilación y venta no autorizadas de datos sensibles de menores
25 de nov. de 2025 El Onceavo Circuito levanta una medida cautelar de un tribunal inferior contra el § 501.1736 en NetChoice v. Uthmeier, concluyendo que Florida hizo una demostración inicial sólida de que la ley es neutral en cuanto al contenido
1 de feb. de 2026 El Fiscal General publica el segundo Informe Anual de Aplicación, cubriendo todo 2025: 1,496 quejas de consumidores, 186 Avisos de Presunta Infracción, 1 litigio activo, y $0 en sanciones cobradas hasta la fecha

La ley federal TAKE IT DOWN Act, firmada el 19 de mayo de 2025 con la Representante de Florida Maria Salazar como patrocinadora principal en la Cámara, opera en una vía paralela que aborda las imágenes íntimas generadas por IA — vea nuestra página de la Ley de Brooke para conocer cómo interactúa esa ley federal con el propio estatuto estatal de deepfakes de Florida.

Derechos del Consumidor Conforme a la FDBR

Qué puede realmente exigir un consumidor de Florida a un controlador cubierto

La FDBR permite a un consumidor de Florida presentar una solicitud a un controlador especificando los derechos que busca ejercer. Entre estos, un consumidor tiene derecho a:

  • Confirmar si un controlador está procesando sus datos personales, y acceder a esos datos;
  • Corregir inexactitudes dentro de sus datos personales;
  • Eliminar cualquier dato personal, o todos, proporcionado por ellos u obtenido sobre ellos;
  • Obtener una copia de sus datos personales en un formato portátil y fácilmente utilizable, en la medida técnicamente factible, si existen en forma digital;
  • Excluirse voluntariamente del procesamiento con fines de venta, publicidad dirigida, o elaboración de perfiles;
  • Excluirse voluntariamente de la recopilación o procesamiento de datos sensibles, incluida la geolocalización precisa; y
  • Excluirse voluntariamente de los datos personales recopilados a través de una función de reconocimiento de voz o reconocimiento facial.

La ley prohíbe además utilizar la función de reconocimiento de voz, reconocimiento facial, u otra función de recopilación de datos de un dispositivo con fines de vigilancia cuando el consumidor no haya activado afirmativamente esas funciones.

Los controladores deben responder a las solicitudes autenticadas del consumidor dentro de 45 días (prorrogables), y deben proporcionar un mecanismo de apelación interno si se deniega una solicitud. Como cuestión de política pública, estos derechos son irrenunciables — una empresa no puede usar sus términos de servicio para contratar en torno a ellos.

Deberes del Controlador y del Procesador

Consentimiento, minimización, y dos revelaciones obligatorias de venta

La ley impone deberes a los controladores en la forma en que recopilan y difunden datos personales, lo que incluye cualquier información vinculada o razonablemente vinculable a un consumidor — potencialmente incluyendo el origen racial o étnico, las creencias religiosas, el estatus migratorio, los datos biométricos, y los datos de geolocalización, entre otros.

Para proteger la confidencialidad de estos datos, los controladores deben desarrollar y mantener un sistema administrativo razonable proporcional al volumen y la naturaleza de los datos que manejan. Deben limitar la recopilación a lo razonable y pertinente para los propósitos de procesamiento revelados, y no pueden procesar los datos sin consentimiento, ni discriminar contra un consumidor por ejercer cualquier derecho de la FDBR. El consentimiento en sí debe ser un acto afirmativo claro e inequívoco — no puede inferirse de pasar el cursor sobre el contenido o detenerse en él, y no puede estar oculto dentro de términos de uso amplios y generales.

Los avisos de privacidad deben ser claros y razonablemente accesibles, describiendo el propósito y las categorías de datos personales procesados y compartidos con terceros, y cómo los consumidores pueden ejercer sus derechos. Una empresa que vende estos datos debe publicar dos avisos distintos, en el lenguaje prescrito por el estatuto: uno que revele que los datos sensibles pueden venderse, y otro separado que revele que los datos biométricos pueden venderse.

Los procesadores, como su nombre lo indica, procesan datos personales en nombre de un controlador. Sus principales deberes son ayudar a los controladores a cumplir con sus obligaciones conforme a la FDBR y ejecutar contratos de procesamiento de datos que cumplan con los requisitos del estatuto, incluyendo términos detallados que describan cómo se procesarán los datos.

Si bien estos deberes vinculan solo a una porción reducida de grandes empresas, las empresas que quedan fuera de los umbrales de ingresos de la FDBR deberían aun así considerar el cumplimiento voluntario al menos con el estándar de consentimiento — esa obligación específica se aplica de manera más amplia a cualquier entidad con fines de lucro que haga negocios en Florida y procese este tipo de datos, no solo a los actores más grandes, alcanzando a una franja de empresas considerablemente más amplia que el resto del estatuto.

Aplicación: Riesgo Regulatorio, No Riesgo de Litigio

Sin demandante privado — solo el Fiscal General

Si bien la ley busca fortalecer la protección al consumidor, no crea una causa de acción privada. Funciona en cambio como una herramienta regulatoria aplicada exclusivamente por el Departamento de Asuntos Legales de Florida. Un consumidor de Florida cuyos derechos conforme a la FDBR sean infringidos no puede demandar directamente al controlador conforme al estatuto — la única vía del consumidor es presentar una queja ante el Departamento, el cual luego decide, a su propia discreción, si investiga y presenta una acción.

El Departamento tiene discreción para dar a un controlador 45 días para subsanar una infracción antes de iniciar una acción, aunque ese período de subsanación no está disponible para infracciones que involucren a un menor. Una vez que el Departamento actúa, puede cobrar una sanción civil de hasta $50,000 por infracción, y las sanciones pueden triplicarse cuando la infracción involucra a un consumidor de Florida que es menor de edad, cuando un controlador no honra una solicitud de eliminación o corrección, o por continuar vendiendo o compartiendo datos personales después de que un consumidor se haya excluido voluntariamente.

En conjunto, la exposición conforme a la FDBR es enteramente regulatoria. La decisión deliberada de Florida de alejarse de un modelo de litigio privado distingue su enfoque como considerablemente más favorable para las empresas que jurisdicciones como Illinois, donde un derecho de acción privado ha generado una enorme exposición a acciones colectivas conforme a la Biometric Information Privacy Act (BIPA).

El Impacto de la FDBR en Florida: Los Datos

Lo que muestran los propios informes de aplicación del Fiscal General

La FDBR exige que el Fiscal General publique un informe anual de aplicación, y dos años de datos reales ya constan en el registro. En los primeros seis meses de vigencia de la ley, el Departamento recibió casi 800 quejas de consumidores. El segundo informe de año completo, que cubre todo el año calendario 2025, muestra que el programa ha crecido sustancialmente:

1,496

Quejas/consultas de consumidores recibidas por el Fiscal General de Florida en 2025.

186

Avisos de Presunta Infracción emitidos a controladores en 2025.

$0

Sanciones civiles efectivamente cobradas por el Departamento en 2025.

De las 1,496 quejas recibidas en 2025, 685 se cerraron por estar fuera del alcance de la FDBR y 811 se colocaron bajo revisión activa. Las categorías que los consumidores invocaron con mayor frecuencia se desglosan de la siguiente manera (algunas quejas alegaron más de una categoría):

Derecho Ejercido Quejas que lo Alegan (Ene–Dic 2025)
Confirmar el procesamiento y acceder a los datos personales 730
Eliminar datos personales 97
Corregir inexactitudes 74
Obtener una copia portátil de los datos personales 60
Excluirse voluntariamente del procesamiento (venta/publicidad dirigida/perfiles) 53
Excluirse voluntariamente de la recopilación/procesamiento de datos sensibles 35
Excluirse voluntariamente de la recopilación de datos de reconocimiento de voz/facial 15

En cuanto a la aplicación, el Departamento realizó 60 consultas iniciales para determinar si una empresa siquiera califica como controlador cubierto, emitió 186 Avisos de Presunta Infracción, resolvió 64 de ellos sin litigio, y tenía 1 asunto en litigio activo a la fecha del informe — sin sanciones civiles cobradas todavía. La conclusión para las empresas de Florida: hay actividad regulatoria real en marcha, el volumen de quejas va en aumento, y las solicitudes para acceder y eliminar datos personales dominan lo que los consumidores realmente están pidiendo — pero la aplicación hasta ahora ha enfatizado la resolución negociada por encima de las sanciones cobradas, al menos en los primeros dieciocho meses del programa.

FDBR vs. FIPA: Dos Estatutos de Privacidad de Florida Distintos

La ley que cubre a las grandes tecnológicas, y la ley que cubre a casi todos los demás

Es fundamental distinguir la FDBR de la Ley de Protección de Información de Florida (FIPA), una ley de notificación de violaciones de datos promulgada en 2014 que se aplica de manera amplia a esencialmente cualquier entidad que procese datos personales, independientemente de su tamaño. En la práctica, la FIPA es el estatuto que realmente alcanza a la mayoría de las empresas de Florida, ya que los umbrales de la FDBR en realidad solo capturan a las grandes tecnológicas.

FDBR FIPA
Cita Fla. Stat. § 501.701 et seq. Fla. Stat. § 501.171
Promulgada 2023 (SB 262) 2014 (SB 1524)
Quién está cubierto Solo los “controladores” que cumplen con el umbral de ingresos globales de $1,000 millones o más y una prueba de ingresos publicitarios, tienda de aplicaciones, o altavoz inteligente Prácticamente cualquier entidad que maneje los datos personales de un residente de Florida, independientemente de su tamaño
Enfoque central Derechos continuos del consumidor: acceso, corrección, eliminación, portabilidad, y exclusión voluntaria Salvaguardas de seguridad de datos y notificación de violaciones
Qué activa una obligación La actividad rutinaria de procesamiento de datos La ocurrencia de una violación de seguridad de datos
Aplicación Departamento de Asuntos Legales de Florida, como una práctica comercial desleal o engañosa Departamento de Asuntos Legales de Florida, como una práctica comercial desleal o engañosa
Sanción civil Hasta $50,000 por infracción (triplicable en ciertas circunstancias) Hasta $500,000 por infracciones continuas
Derecho de acción privado Ninguno Ninguno
Alcance práctico en Florida Una porción reducida de las grandes tecnológicas Casi todas las empresas de Florida que procesan datos personales

Conclusiones Prácticas

Lo que la mayoría de las empresas de Florida realmente necesitan hacer

  • Las empresas que generan menos de $1,000 millones en ingresos globales no se verán afectadas por la mayoría de los deberes y obligaciones de la FDBR.
  • Independientemente de su tamaño, las empresas deben confirmar de manera independiente el cumplimiento del requisito de consentimiento de la FDBR si procesan datos personales, ya que ese elemento no está limitado al umbral de $1,000 millones.
  • No existe exposición a demandas privadas conforme a la FDBR o la FIPA. El riesgo real, y creciente, conforme a la FDBR es regulatorio — tal como ahora confirman las propias cifras de 2025 del Fiscal General.

Capacidad Integral

Nuestros Servicios de Declaración de Derechos Digitales de Florida Incluyen

Análisis del umbral de estatus de controlador
Revisión de cumplimiento de avisos de privacidad y flujos de consentimiento
Acuerdos de procesamiento de datos (controlador/procesador)
Revelaciones de venta de datos sensibles y biométricos
Respuesta a Avisos de Presunta Infracción del Fiscal General
Análisis de aplicabilidad de la FDBR frente a la FIPA
Evaluaciones de protección de datos
Cumplimiento de privacidad en línea de menores (§ 501.1736)
Coordinación entre estatutos con la Ley de Brooke/FDUTPA
Asesoría de cumplimiento voluntario para empresas no cubiertas

Contáctenos

rthornburg@allendyer.com