Guías de Riesgo de Proveedores por Estado y Sector de EE. UU.
Cómo Cyber Crucible respalda las leyes estatales de privacidad y seguridad de EE. UU. y las normas sectoriales desde la perspectiva de la selección de proveedores — Departamento de Servicios Financieros de Nueva York (DFS), California, Texas, Virginia, Colorado, Massachusetts, Illinois y Pensilvania. Indica claramente lo que Cyber Crucible posee y no posee.
- ¿Qué leyes estatales de EE. UU. sobre privacidad y seguridad afectan la selección de proveedores de seguridad?
- ¿Cómo respalda Cyber Crucible los requisitos de ciberseguridad de la Parte 500 del NY DFS?
- ¿Cómo respalda Cyber Crucible las obligaciones de proveedores conforme a la CCPA/CPRA de California?
- ¿Cómo respalda Cyber Crucible la Ley de Privacidad y Seguridad de Datos de Texas (TDPSA)?
- ¿Cómo respalda Cyber Crucible la Ley de Protección de Datos del Consumidor de Virginia (VCDPA)?
- ¿Cómo respalda Cyber Crucible la Ley de Privacidad de Colorado (CPA)?
- ¿Cómo respalda Cyber Crucible el cumplimiento de Massachusetts 201 CMR 17.00 (WISP)?
- ¿Cómo aborda Cyber Crucible la ley BIPA de Illinois y las preocupaciones sobre datos biométricos?
- ¿Cómo respalda Cyber Crucible la ley de notificación de brechas de datos de Pensilvania?
- ¿Cómo respalda Cyber Crucible la Ley de Privacidad de Datos de Connecticut (CTDPA)?
- ¿Cómo respalda Cyber Crucible la Ley de Privacidad del Consumidor de Utah (UCPA)?
- ¿Cómo respalda Cyber Crucible la Ley de Privacidad del Consumidor de Oregón (OCPA)?
- ¿Cómo respalda Cyber Crucible la Ley "My Health My Data" de Washington?
- ¿Cómo respalda Cyber Crucible las nuevas leyes estatales de privacidad de 2025–2026?
¿Qué leyes estatales de EE. UU. sobre privacidad y seguridad afectan la selección de proveedores de seguridad?
Respuesta breve: Un mosaico cada vez mayor de leyes estatales de EE. UU. impone obligaciones que se trasladan a los proveedores de una empresa — leyes integrales de privacidad (California, Virginia, Colorado, Texas y otras), normas sectoriales como el New York DFS Part 500 para servicios financieros, mandatos de seguridad de datos como Massachusetts 201 CMR 17.00, leyes biométricas como Illinois BIPA, y estatutos de notificación de brechas en todos los estados. El hilo común es que un comprador debe confirmar que su proveedor de seguridad minimiza los datos, contrata de manera adecuada y protege todo lo que maneja.
Qué exigen generalmente estas leyes a un proveedor
- Un contrato escrito (acuerdo de procesamiento de datos) que limite al proveedor a las instrucciones del cliente.
- Minimización de datos y limitación de la finalidad.
- Medidas de seguridad razonables y notificación oportuna de brechas.
- Soporte para los derechos del consumidor (acceso, eliminación) cuando se procesan datos personales.
Por qué Cyber Crucible responde a la mayor parte de esto de manera estructural
Debido a que Cyber Crucible nunca recopila contenido del cliente, credenciales o claves, y procesa en el endpoint, las obligaciones de mayor riesgo tienen poco margen de aplicación — hay una cantidad mínima de datos personales bajo su custodia. Un acuerdo de procesamiento de datos y la documentación de respaldo están disponibles a través de dpo@cybercrucible.com. Las páginas de este libro abordan las normas estatales específicas que un revisor probablemente citará.
¿Cómo respalda Cyber Crucible los requisitos de ciberseguridad de la Parte 500 del NY DFS?
Respuesta breve: Para una institución financiera sujeta a la Parte 500 del NY DFS (23 NYCRR 500), Cyber Crucible respalda varios controles requeridos —autenticación multifactor, cifrado, controles de acceso y respuesta a incidentes— a la vez que reduce el riesgo de terceros, ya que nunca recopila la información no pública que la norma protege. Cyber Crucible es un proveedor de servicios externo bajo la norma, no una entidad cubierta en sí misma.
Controles que respalda
- Controles de acceso y MFA para el panel de administración, respaldados por una autenticación sólida.
- Cifrado de los datos en tránsito y en reposo.
- Respuesta a incidentes bajo un proceso documentado de respuesta a brechas, con un plazo de notificación comprometido disponible por contrato, lo que respalda la obligación de notificación de 72 horas del DFS para la entidad cubierta.
- Reducción del riesgo de terceros mediante la minimización de datos: no se recopila información no pública.
El límite honesto
Las obligaciones de la Parte 500 —designación de un CISO, evaluación de riesgos, la certificación anual— recaen en la entidad cubierta. Cyber Crucible proporciona evidencia de controles para la política de proveedores de servicios externos de la entidad (500.11). No es una entidad cubierta y no posee ninguna "certificación" de la Parte 500. La evidencia se proporciona bajo un acuerdo de confidencialidad (NDA).
¿Cómo respalda Cyber Crucible las obligaciones de proveedores conforme a la CCPA/CPRA de California?
Respuesta breve: Cyber Crucible actúa como proveedor de servicios (service provider) bajo la CCPA/CPRA, obligado por contrato a procesar los datos únicamente según las instrucciones del cliente, y no vende ni comparte información personal. Dado que, en primer lugar, recopila esencialmente ninguna información personal, las obligaciones relativas a los derechos del consumidor y al tratamiento de datos tienen muy poca incidencia en su custodia.
Cómo se alinea
- Rol de proveedor de servicios bajo un contrato escrito que prohíbe el uso secundario.
- Sin venta ni intercambio (sharing) de información personal.
- Respalda los derechos del consumidor (acceso, eliminación) al no retener la información personal que, de lo contrario, debería buscarse o eliminarse.
Notas para la selección de proveedores
La Ley de Derechos de Privacidad de California (CPRA) endureció los términos contractuales para proveedores de servicios y añadió obligaciones para la información personal sensible; Cyber Crucible no recopila datos personales sensibles. Se dispone de un acuerdo de procesamiento de datos alineado con la CCPA bajo solicitud.
¿Cómo respalda Cyber Crucible la Ley de Privacidad y Seguridad de Datos de Texas (TDPSA)?
Respuesta breve: En virtud de la Ley de Privacidad y Seguridad de Datos de Texas, Cyber Crucible actúa como procesador, sujeto a un acuerdo de procesamiento de datos, que asiste al controlador con la seguridad y las solicitudes de los titulares de los datos. Su diseño de minimización de datos —no recopila contenido del cliente, credenciales ni claves— implica que hay muy pocos datos personales que procesar, lo cual simplifica las obligaciones del controlador.
Cómo se alinea
- Rol de procesador bajo un acuerdo de procesamiento de datos conforme a la TDPSA.
- Asistencia en seguridad y brechas de datos al controlador.
- Huella mínima de datos personales, lo que reduce la exposición y la carga de respuesta.
Notas para la selección de proveedores
La TDPSA se aplica de manera amplia a las empresas que operan en Texas. Dado que Cyber Crucible procesa esencialmente ningún dato personal y puede implementarse de forma local (on-premises), respalda tanto las preferencias de seguridad como de residencia de datos que un comprador en Texas pueda tener. La documentación está disponible a solicitud.
¿Cómo respalda Cyber Crucible la Ley de Protección de Datos del Consumidor de Virginia (VCDPA)?
Respuesta breve: Cyber Crucible respalda las obligaciones de un responsable del tratamiento (controller) conforme a la VCDPA como encargado del tratamiento (processor) que opera bajo un acuerdo de tratamiento de datos, ayudando con los deberes de seguridad de datos y las solicitudes de derechos del consumidor. Su diseño de no recopilación implica que retiene poca o ninguna información personal, lo que mantiene bajo el nivel de carga de procesamiento y respuesta para el responsable del tratamiento.
Cómo se alinea
- Deberes del encargado del tratamiento — ayuda con la seguridad, la notificación de brechas y las evaluaciones de protección de datos.
- Minimización de datos — no se recopila contenido de clientes, credenciales ni claves.
- Limitación de la finalidad — el procesamiento se realiza estrictamente conforme a las instrucciones del responsable del tratamiento.
Notas para la selección de proveedores
La VCDPA exige que los responsables del tratamiento vinculen contractualmente a los encargados del tratamiento y que realicen evaluaciones para el procesamiento de mayor riesgo; la huella mínima de datos personales simplifica ambos aspectos. Hay un acuerdo de tratamiento de datos disponible a solicitud.
¿Cómo respalda Cyber Crucible la Ley de Privacidad de Colorado (CPA)?
Respuesta breve: Cyber Crucible opera como encargado del tratamiento (processor) conforme a la Ley de Privacidad de Colorado (CPA), sujeto a un acuerdo de tratamiento de datos que exige seguir las instrucciones del responsable (controller), colaborar en materia de seguridad y respaldar los derechos de los consumidores. Dado que recopila prácticamente ningún dato personal, la mayoría de las obligaciones de la CPA tienen una incidencia mínima en su custodia.
Cómo se alinea
- Rol de encargado del tratamiento (processor) con un procesamiento contractualmente limitado.
- Asistencia en materia de seguridad y apoyo ante brechas al responsable (controller).
- Respaldo a los derechos de los consumidores al no retener los datos personales que de otro modo estarían dentro del alcance.
Notas para la selección de proveedores
La CPA exige evaluaciones de protección de datos para el procesamiento de mayor riesgo y el respeto de los mecanismos universales de exclusión (opt-out) a nivel del responsable (controller); la huella mínima mantiene simple el lado del proveedor. La documentación está disponible a solicitud.
¿Cómo respalda Cyber Crucible el cumplimiento de Massachusetts 201 CMR 17.00 (WISP)?
Respuesta breve: Massachusetts 201 CMR 17.00 exige que toda organización que posea información personal de un residente de Massachusetts mantenga un Programa Escrito de Seguridad de la Información (WISP) con salvaguardas específicas. Cyber Crucible respalda el WISP de un cliente mediante cifrado, control de acceso y monitoreo, y reduce la propia exposición del cliente porque prácticamente no retiene información personal.
Cómo se alinea
- Salvaguardas técnicas — el cifrado en tránsito y en reposo, la autenticación sólida y el control de acceso se corresponden con los requisitos de sistemas informáticos de la normativa.
- Protección y monitoreo de endpoints respaldan el requisito de software de seguridad "razonablemente actualizado".
- Huella mínima de datos — las obligaciones de la normativa se aplican a la información personal; Cyber Crucible no la recopila.
Notas sobre la selección de proveedores
201 CMR 17.00 también exige supervisar a los proveedores externos de servicios mediante contrato. Un acuerdo de procesamiento de datos y la documentación de controles están disponibles a solicitud.
¿Cómo aborda Cyber Crucible la ley BIPA de Illinois y las preocupaciones sobre datos biométricos?
Respuesta breve: Cyber Crucible no recopila, almacena ni procesa identificadores biométricos ni información biométrica, por lo que no genera la exposición que la Ley de Privacidad de Información Biométrica de Illinois (BIPA) está redactada para abordar. No existen datos biométricos bajo su custodia para los cuales se deba obtener consentimiento, conservarlos o destruirlos conforme a la Ley.
Por qué no existe exposición a la BIPA
- Sin recopilación biométrica. Cyber Crucible analiza el comportamiento de procesos y memoria, no rostros, huellas dactilares u otros identificadores biométricos.
- Sin datos personales sensibles. De manera más amplia, Cyber Crucible no recopila datos biométricos, de salud u otras categorías especiales de datos.
Notas para la selección de proveedores
La BIPA es notable por su derecho de acción privado y sus daños estatutarios, lo que convierte a los proveedores de datos biométricos en un foco de escrutinio; Cyber Crucible simplemente no pertenece a esa categoría. Esto puede confirmarse en la documentación de gobernanza de datos disponible a solicitud.
¿Cómo respalda Cyber Crucible la ley de notificación de brechas de datos de Pensilvania?
Respuesta breve: La Ley de Notificación de Brechas de Información Personal de Pensilvania (73 P.S. §2301, según enmendada por la Ley 151 de 2022) exige notificar a los residentes afectados —y, en el caso de brechas de mayor tamaño, al Fiscal General— tras una brecha de información personal cubierta. Cyber Crucible respalda las obligaciones de una organización de Pensilvania al no conservar información personal por sí misma y al proporcionar información sobre incidentes rápida y de calidad probatoria, de modo que la organización pueda cumplir con sus plazos legales. Cyber Crucible tiene su sede en Pittsburgh, Pensilvania.
Cómo se alinea
- No se conserva información personal — la organización mantiene el control sobre cualquier determinación de brecha y notificación; no existe un conjunto de datos del lado del proveedor que pueda perderse.
- Información de incidentes rápida — el proceso de respuesta a incidentes está diseñado para proporcionar a la organización los hechos que necesita para notificar dentro del plazo requerido.
- Definiciones ampliadas gestionadas — la enmienda de 2022 amplió la información personal cubierta (incluyendo información médica y ciertas combinaciones de credenciales); el diseño sin recopilación de datos mantiene a Cyber Crucible al margen de esas categorías.
Notas para la selección de proveedores
Para brechas que afecten a más de 500 residentes de Pensilvania, la enmienda añade la notificación al Fiscal General; el papel de Cyber Crucible es respaldar, no determinar, esa obligación. El detalle sobre la gestión de incidentes está disponible bajo acuerdo de confidencialidad (NDA).
¿Cómo respalda Cyber Crucible la Ley de Privacidad de Datos de Connecticut (CTDPA)?
Respuesta breve: Cyber Crucible actúa como encargado del tratamiento (processor) conforme a la Ley de Privacidad de Datos de Connecticut, sujeto a un acuerdo de tratamiento de datos que lo obliga a actuar según las instrucciones del responsable del tratamiento (controller) y a colaborar con las solicitudes de seguridad y de los titulares de datos. Dado que no recopila contenido de clientes, credenciales ni claves, la mayoría de las obligaciones de la CTDPA tienen escasa incidencia en su custodia.
Cómo se alinea
- Rol de encargado del tratamiento con un procesamiento contractualmente limitado y el deber de asistir al responsable del tratamiento.
- Minimización de datos — no se recopila contenido de clientes, credenciales ni claves.
- Asistencia en materia de seguridad y en caso de brechas para el responsable del tratamiento.
Notas para la selección de proveedores
La CTDPA exige que los responsables del tratamiento vinculen contractualmente a los encargados del tratamiento, respeten las señales universales de exclusión voluntaria (opt-out) y realicen evaluaciones para los tratamientos de mayor riesgo; la huella mínima de datos personales mantiene sencillo el lado del proveedor. Un acuerdo de tratamiento de datos está disponible en dpo@cybercrucible.com.
¿Cómo respalda Cyber Crucible la Ley de Privacidad del Consumidor de Utah (UCPA)?
Respuesta breve: Cyber Crucible actúa como procesador (processor) conforme a la Ley de Privacidad del Consumidor de Utah, siguiendo las instrucciones documentadas del controlador en virtud de un acuerdo de procesamiento de datos. Su diseño de "no recopilación" implica que hay muy pocos datos personales bajo su custodia a los que puedan aplicarse las normas de manejo y divulgación de la UCPA.
Cómo se alinea
- Rol de procesador bajo contrato con el controlador.
- Minimización de datos — no se recopila contenido de clientes, credenciales ni claves.
- Salvaguardas de seguridad — cifrado, control de acceso y prevención en el endpoint.
Notas para la selección de proveedores
Por lo general, se considera que la UCPA está más orientada a los negocios que otras leyes estatales similares, pero aun así exige contratos de procesador y medidas de seguridad razonables; la huella mínima de datos respalda ambos requisitos. La documentación está disponible a solicitud.
¿Cómo respalda Cyber Crucible la Ley de Privacidad del Consumidor de Oregón (OCPA)?
Respuesta breve: Cyber Crucible opera como encargado del tratamiento (processor) bajo la Ley de Privacidad del Consumidor de Oregón, obligado por contrato a procesar únicamente según las instrucciones del responsable (controller) y a colaborar con las solicitudes de seguridad y de derechos de los consumidores. Dado que recopila prácticamente ningún dato personal, la mayoría de las obligaciones de la OCPA tienen una superficie mínima en su custodia.
Cómo se alinea
- Deberes como encargado del tratamiento — colaborar en materia de seguridad, respuesta a brechas y evaluaciones de protección de datos.
- Minimización de datos — no se recopila contenido de clientes, credenciales ni claves.
- Limitación de la finalidad — el procesamiento se realiza estrictamente según las instrucciones del responsable.
Notas para la selección de proveedores
La ley de Oregón se destaca por una definición más amplia de datos personales y por derechos específicos de los consumidores relacionados con terceros identificados; la huella mínima mantiene el riesgo del proveedor en un nivel bajo. Un acuerdo de tratamiento de datos está disponible a solicitud.
¿Cómo respalda Cyber Crucible la Ley "My Health My Data" de Washington?
Respuesta breve: La Ley "My Health My Data" de Washington regula de forma amplia los "datos de salud del consumidor" y conlleva un derecho de acción privado, por lo que los proveedores que manejan dichos datos enfrentan una exposición real. Cyber Crucible no recopila datos de salud del consumidor — analiza el comportamiento de procesos y memoria en el endpoint y nunca ingiere contenido del cliente — por lo que no genera la superficie de recopilación y consentimiento que la Ley está diseñada para regular.
Por qué existe poca superficie de exposición
- No se recopilan datos de salud del consumidor. Cyber Crucible no recopila contenido, identificadores ni inferencias relacionadas con la salud.
- Procesamiento local. El análisis permanece en el dispositivo; no existe un conjunto de datos de salud en manos del proveedor.
- Ninguna venta ni compartición de información personal de ningún tipo.
Notas para la selección de proveedores
El derecho de acción privado de la Ley convierte a los proveedores de datos de salud en un foco de escrutinio; Cyber Crucible simplemente no pertenece a esa categoría. Esto puede confirmarse en la documentación de gobernanza de datos disponible a solicitud. Esto no constituye asesoría legal — una entidad cubierta debe evaluar sus propias obligaciones con asesoría legal.
¿Cómo respalda Cyber Crucible las nuevas leyes estatales de privacidad de 2025–2026?
Respuesta breve: Una ola de leyes integrales de privacidad estatal entró en vigencia entre 2025 y 2026 — incluyendo Nueva Jersey, Delaware, Iowa, Nebraska, Nueva Hampshire, Tennessee, Minnesota, Maryland y, en 2026, Indiana, Kentucky y Rhode Island. Comparten una estructura común, y el rol de procesador de Cyber Crucible junto con su diseño de no recopilación respaldan a todas de la misma manera: poca información personal bajo custodia, procesamiento contractualmente limitado y seguridad razonable.
La estructura común que comparten estas leyes
- Un contrato de procesador requerido que limita al proveedor a las instrucciones del controlador.
- Deberes de minimización de datos y limitación de propósito.
- Derechos del consumidor (acceso, eliminación, exclusión voluntaria), cada vez más con señales universales de exclusión voluntaria.
- Salvaguardas de seguridad razonables y notificación de brechas.
Por qué una sola respuesta cubre el conjunto
Debido a que Cyber Crucible nunca recopila contenido del cliente, credenciales ni claves, y procesa en el endpoint, las obligaciones que varían entre los estados — principalmente sobre el manejo y la divulgación de información personal — tienen muy poco a qué aplicarse. Un único acuerdo de procesamiento de datos consistente respalda al conjunto. Vale la pena destacar la ley de Maryland por su estándar más estricto de minimización de datos, que el diseño de no recopilación respalda adecuadamente.
El límite honesto
Los umbrales estatales y las fechas de vigencia cambian, y esto no constituye asesoría legal; un controlador debe confirmar qué leyes le aplican. Cyber Crucible no posee ninguna "certificación" estatal — respalda las obligaciones del controlador. La documentación está disponible en dpo@cybercrucible.com.