CiberLATAMbywhalemate

EE.UU. impulsa normas sobre datos

El Congreso sigue sin ley federal de privacidad, mientras avanza la discusión sobre NDAs en data centers, IA y la prórroga de ciberseguridad.

Whalemate Labs · Research asistido por IAPublicado:Actualizado 4 min

El Congreso de Estados Unidos sigue sin aprobar una ley federal integral de privacidad de datos, mientras avanza el debate sobre NDAs en data centers, regulación de IA y la extensión de protecciones de responsabilidad para el intercambio voluntario de información sobre ciberamenazas.

Actualización 27 de agosto de 2026: La nota incorpora que la prórroga de responsabilidad limitada para empresas que comparten información de ciberseguridad con sus pares tiene vencimiento el 30 de septiembre de 2026, según Global Finance Magazine. También se mantiene abierto el resto del frente legislativo sobre privacidad, IA y controles a la transferencia de tecnología.

El 20 de agosto de 2026 la Cámara de Representantes de Estados Unidos introdujo el proyecto H.R. 10118, llamado No Data Center NDAs Act, para prohibir que los miembros del Congreso firmen ciertos acuerdos de confidencialidad vinculados con data centers. La propuesta fue remitida ese mismo día al House Committee on House Administration y sigue en estado Introduced.

¿Qué busca cambiar el No Data Center NDAs Act?

El proyecto apunta a impedir que legisladores federales suscriban determinados nondisclosure agreements relacionados con data centers, según el título oficial registrado en Congress.gov. El texto legislativo agrega la fórmula "y para otros fines", pero en el material disponible no aparecen más detalles sustantivos sobre su alcance operativo.

¿En qué contexto aparece esta iniciativa?

La presentación del proyecto ocurre en un Congreso que, hasta agosto de 2026, sigue sin aprobar una ley federal integral de privacidad de datos. Un análisis reciente citado por Legis1 remarca que persiste un vacío normativo a nivel federal para la protección de datos personales, incluso en asuntos sensibles como la geolocalización de vehículos, pese a la existencia de múltiples iniciativas en trámite.

Entre esos proyectos figuran H.R. 8413, orientado a regular data brokers y ciertos intercambios de datos de consumidores; H.R. 6734, que podría cubrir el acceso, venta e intercambio de datos de vehículos, incluida la geolocalización; y H.R. 2110, pensado para facilitar que sobrevivientes de violencia doméstica desactiven tecnologías conectadas en vehículos. Todos figuran como iniciativas aún no aprobadas por el Congreso.

¿Qué otros frentes regulatorios siguen abiertos en Washington?

El debate federal también sigue activo en materia de inteligencia artificial, ciberseguridad y controles a la transferencia de tecnología. El CDT reportó que varias iniciativas para regular chatbots y la protección de menores están en trámite, entre ellas el Youth AI Privacy Act y el GUARD Act, presentado en diciembre de 2025, sin aprobación todavía en la sesión actual.

En paralelo, el Cybersecurity Information Sharing Act volvió al centro de la discusión legislativa. Según Global Finance Magazine, las empresas que comparten información de ciberseguridad con sus pares tienen hasta el 30 de septiembre de 2026 antes de que expire la responsabilidad limitada prevista en la ley de 2015. Legis1 agregó que el programa de intercambio voluntario de información sobre amenazas cibernéticas fue extendido solo hasta esa fecha mediante legislación presupuestaria. Global Finance Magazine también indicó que la Cámara incluyó una extensión dentro de partes de la NDAA para 2027, aunque ese tramo seguía pendiente de aprobación del Senado al momento del reporte.

La misma cobertura advirtió que, si no hay nueva prórroga, expiran las protecciones de responsabilidad limitada para el intercambio voluntario de información sobre ciberamenazas previstas en la ley de 2015.

¿Cómo impacta esto en empresas y operaciones fuera de Estados Unidos?

Las obligaciones de cumplimiento también se están moviendo hacia el plano corporativo y transnacional. Un grupo bipartidista y bicameral de legisladores pidió al Departamento de Comercio que finalice y fortalezca reglas propuestas en 2024 para exigir licencias a ciudadanos y empresas estadounidenses que den soporte tecnológico o técnico a agencias de inteligencia civiles o militares en 45 países considerados de riesgo.

La carta legislativa propone limitar la lista de países confiables a gobiernos con sólidos registros en derechos humanos y que no espían a Estados Unidos. Además, pide obligaciones de divulgación para contratistas de vigilancia que atiendan a agencias de inteligencia o seguridad en países no confiables antes de recibir tecnología o asistencia estadounidense, y ampliar los controles sobre reconocimiento facial a otras tecnologías biométricas de vigilancia.

Ese endurecimiento regulatorio ya se refleja en transacciones corporativas. Documentación reciente presentada ante la SEC muestra cláusulas en operaciones de fusiones y adquisiciones tecnológicas que declaran que las partes no están sujetas a la Executive Order 14117 ni a sus normas de implementación en 28 C.F.R. § 202, una señal de cómo estas restricciones sobre datos sensibles pasan a ser parte de las verificaciones de cumplimiento y de las declaraciones contractuales.

Fuentes

Ver todas