Salta al contingut principal

L'onada de lleis estatals de privadesa de mitjans de 2026: què han de saber les petites empreses

9 minuts de lecturaMike ThriftMike Thrift
L'onada de lleis estatals de privadesa de mitjans de 2026: què han de saber les petites empreses

Si la teva empresa recull correus electrònics de clients, gestiona un programa de fidelització o col·loca un sol píxel de seguiment al seu lloc web, l'1 de juliol de 2026 va canviar silenciosament les teves obligacions legals, encara que mai hagis sentit parlar dels estatuts de privadesa de Connecticut, Arkansas o Utah. El que va començar com un grapat de lleis estatals de privadesa dirigides a les grans tecnològiques s'ha convertit, en només dos anys, en un mosaic de més de 20 estats que cada cop afecta més les empreses ordinàries, no només els gegants corredors de dades.

L'onada de mitjans de 2026 es diferencia de les rondes anteriors en un aspecte important: els llindars que determinen qui hi queda "cobert" continuen baixant, i les categories de dades "sensibles" continuen ampliant-se. Una empresa que el 2024 estava tranquil·lament fora del radar avui pot trobar-se de ple dins l'àmbit de la llei. Això és el que realment ha canviat, a qui afecta i què cal fer-hi.

Què va canviar l'1 de juliol de 2026

Tres estats —Connecticut, Arkansas i Utah— van veure entrar en vigor disposicions importants de les seves lleis de privadesa l'1 de juliol de 2026, que se sumen a les normes ampliades de Califòrnia sobre corredors de dades, que s'han anat desplegant des de principis d'any. Junts representen l'actualització de privadesa de mig any més transcendental des que els estats van començar a aprovar legislació de privadesa integral. Cap d'aquestes lleis és idèntica, i cap fa servir els mateixos llindars ni definicions, la qual cosa explica exactament per què el compliment normatiu s'ha fet més difícil, no més fàcil, a mesura que s'hi sumen més estats.

Connecticut: el llindar acaba de baixar molt

La Llei de Privadesa de Dades de Connecticut (CTDPA) va ser esmenada pel SB 1295, i el canvi principal és el llindar d'aplicabilitat. Fins ara, la llei només cobria les empreses que processaven dades personals d'almenys 100.000 residents de Connecticut a l'any. A partir de l'1 de juliol, aquesta xifra baixa a 35.000 residents —una reducció de gairebé dos terços que fa entrar dins l'àmbit de la llei, per primera vegada, un nombre important de petites empreses regionals i multiestatals.

Hi ha un segon desencadenant, més agressiu: si la teva empresa processa qualsevol "dada sensible" o participa en qualsevol venda de dades personals, quedes coberta independentment del volum. Això significa que una empresa de cinc persones que processi informació sensible d'uns pocs centenars de clients de Connecticut pot quedar subjecta a la llei.

Connecticut també ha ampliat la seva definició de dades sensibles per incloure-hi identificacions emeses pel govern, números de comptes financers, números de la Seguretat Social i —cal destacar-ho— dades neuronals (informació generada per dispositius d'interfície cervell-ordinador). Les dades sensibles ara requereixen consentiment explícit (opt-in) abans de recollir-les i no es poden vendre sense l'aprovació explícita del consumidor.

L'element més nou de l'esmena és un nou requisit de transparència sobre IA: les empreses han de revelar, en els seus avisos de privadesa, si recullen, utilitzen o venen dades personals amb la finalitat d'entrenar grans models de llenguatge. Si has cedit dades de clients en llicència a un proveïdor, has fet servir una plataforma de xatbot que entrena amb les teves dades d'entrada, o has signat un contracte amb llenguatge de "millora del model" amagat a les condicions, ara has de declarar-ho públicament. Es tracta del primer mandat estatal d'aquest tipus, i s'espera que altres estats el segueixin.

Arkansas: una prohibició total de la publicitat dirigida a menors

La Llei de Protecció de la Privadesa en Línia de Nens i Adolescents d'Arkansas (ACTOPPA), també en vigor des de l'1 de juliol, adopta una postura més estricta que qualsevol llei comparable actualment vigent. Per als infants de 12 anys o menys, la llei exigeix el consentiment parental verificable abans de recollir dades personals. Per als adolescents de 13 a 16 anys, tant l'adolescent com un progenitor poden donar el consentiment.

La part que sorprèn més les empreses és la norma sobre publicitat: la publicitat dirigida a menors queda totalment prohibida per la llei, sense excepció de consentiment, sense via d'opt-in i sense cap solució alternativa parental. Si la teva empresa executa qualsevol tipus de campanya de retargeting, audiències similars (lookalike) o publicitat basada en interessos, i el teu públic inclou usuaris menors de 17 anys, necessites barreres adequades a l'edat en la teva pila publicitària, no només una casella marcada a les condicions de servei.

La recollida de dades de menors també es limita al que és "raonablement necessari" per prestar el servei, fet que fa ressò del llenguatge de minimització de dades que apareix cada cop més en la nova onada de lleis estatals. Un punt d'alleujament: només el fiscal general d'Arkansas pot fer complir l'ACTOPPA —no hi ha dret d'acció privada—, cosa que redueix (però no elimina) l'exposició a litigis.

Utah: drets de correcció i portabilitat de xarxes socials

L'aportació d'Utah, l'HB 418, esmena la Llei d'Elecció Digital de l'estat amb dos nous drets del consumidor. Primer, un dret a corregir dades personals inexactes: els consumidors ara poden demanar a una empresa que corregeixi informació errònia sobre ells, no només que l'elimini o que deixi de vendre-la. Segon, i més específic per a les plataformes, nous requisits de portabilitat i interoperabilitat de dades per als serveis de xarxes socials, pensats perquè els usuaris puguin moure les seves dades entre plataformes competidores.

Per a la majoria de petites empreses, el dret de correcció és el que realment importa. Si mantens registres de clients —un CRM, una llista de correu, una base de dades de socis—, necessitaràs un flux de treball d'admissió i verificació per a les sol·licituds de correcció, similar al que moltes empreses ja van construir per a les sol·licituds d'eliminació sota lleis de privadesa anteriors.

Califòrnia: els corredors de dades ara han de dir noms

Les normes de Califòrnia sobre corredors de dades, enfortides pel SB 361 i que es despleguen al llarg de 2026, exigeixen als corredors de dades registrats que revelin no només quines categories de dades recullen, sinó també si les han compartit o venut a actors estrangers, entitats governamentals, forces de l'ordre o desenvolupadors d'IA generativa. "Actor estranger" inclou específicament entitats vinculades a nacions adversàries, com ara Xina, Rússia, Iran i Corea del Nord.

Això afecta principalment les empreses que compleixen la definició legal de Califòrnia de corredor de dades —companyies que venen dades de consumidors a tercers amb qui no tenen cap relació directa. Però si la teva empresa treballa amb un corredor de dades com a proveïdor, o revèn dades enriquides de clients com a part del seu model d'ingressos, val la pena comprovar si aquesta etiqueta t'és aplicable abans del proper termini anual de registre de la CPPA.

Aquestes lleis realment t'afecten?

Aquesta és la pregunta que confon la majoria de propietaris de petites empreses, perquè la resposta honesta és que "depèn d'on visquin els teus clients, no d'on tingui la seu la teva empresa". Les lleis estatals de privadesa generalment s'apliquen segons la residència de les persones les dades de les quals proceses, no segons l'estat d'origen de la teva empresa ni la seva mida en el sentit tradicional.

Alguns senyals pràctics que potser estàs dins l'àmbit d'alguna llei:

  • Tens clients, subscriptors de correu electrònic o visitants del lloc web a Connecticut, i processes alguna de les categories de dades sensibles recentment ampliades (informació financera, identificacions governamentals, dades de salut).
  • El teu màrqueting arriba a usuaris menors de 17 anys a Arkansas —fins i tot mitjançant plataformes publicitàries de tercers que tu no vas crear.
  • Mantens registres de clients de residents d'Utah i no has construït un procés per a sol·licituds de correcció.
  • Fas servir algun corredor de dades, xarxa publicitària o proveïdor de lloguer de llistes i no has preguntat què fan amb la informació.

Si cap d'aquests casos t'afecta, potser realment estàs fora de l'àmbit d'aplicació per ara —però "per ara" implica molta feina en aquesta frase, tenint en compte la rapidesa amb què han anat baixant els llindars.

Una llista de comprovació pràctica per al compliment normatiu

No necessites un departament de compliment normatiu per fer bé les coses bàsiques. Comença per aquí:

  1. Fes un inventari del que recullis. No pots complir normes sobre categories de dades que no has cartografiat. Enumera tots els punts d'entrada de dades de clients al teu negoci: formularis del lloc web, sistemes de punt de venda, subscripcions per correu electrònic, píxels publicitaris.
  2. Revisa els contractes amb proveïdors per detectar llenguatge d'entrenament d'IA. Si fas servir un CRM, un xatbot o una eina d'analítica, busca clàusules sobre l'ús de les teves dades per "millorar" o "entrenar" models. Connecticut ara exigeix que ho declaris públicament.
  3. Actualitza la teva política de privadesa. Afegeix-hi llenguatge de divulgació sobre l'entrenament d'LLM si escau, i assegura't que la política reflecteixi realment el que fas —els reguladors comparen cada cop més el llenguatge de la política amb la pràctica real.
  4. Construeix un procés de sol·licituds senzill. Una sola adreça de correu electrònic o un formulari on els clients puguin demanar corregir, eliminar o rebutjar la venda de les seves dades cobreix la majoria d'obligacions arreu dels estats.
  5. Segmenta la publicitat dirigida a menors si escau. Si el teu públic tendeix a ser jove, desactiva els anuncis basats en interessos i el retargeting per a aquest segment, en comptes d'intentar construir una excepció estat per estat.

Mantén els teus registres financers tan nets com la teva política de dades

El compliment de la privadesa i la comptabilitat financera comparteixen la mateixa disciplina de fons: saber exactament què reculls, on es guarda i qui hi pot accedir. Beancount.io aporta aquesta mateixa transparència als teus llibres amb una comptabilitat en text pla que és controlada per versions, auditable i lliure de dependència de proveïdor —sense caixa negra, sense haver d'endevinar què va canviar ni quan. Comença gratis i mantén les teves dades financeres tan ben organitzades com el teu programa de compliment normatiu.

Comparteix aquest article