Si la vostra empresa recull correus electrònics de clients per a un butlletí, fa anuncis dirigits a Instagram o emmagatzema l'historial de comandes en un CRM, potser suposeu que les lleis de privadesa estatals són un problema de la costa — Califòrnia, potser Colorado, definitivament no el Mig Oest o Nova Anglaterra. Aquesta suposició acaba de tornar-se molt més cara de mantenir. Des de l'1 de gener de 2026, Indiana, Kentucky i Rhode Island tenen lleis integrals de privadesa de dades del consumidor en vigor, cosa que eleva el nombre total d'estats amb aquest tipus de llei a vint. Si la vostra empresa té clients, empleats o visitants del lloc web en qualsevol d'aquests tres estats, les normes que abans semblaven un compliment de "gran empresa, gran estat" ara també us afecten.
Aquí teniu què ha canviat realment, qui ha de complir i què hauria de fer un propietari d'una petita empresa respecte a això aquest trimestre.
Per què tres estats alhora?
Indiana, Kentucky i Rhode Island no van coordinar un atac sorpresa a la paperassa de les petites empreses: són la darrera onada d'un patró que s'ha anat construint des que Virgínia va aprovar la primera "segona generació" de llei de privadesa el 2021. Cada nova llei estatal tendeix a manllevar molt d'una anterior (sobretot de la de Virgínia), amb petits ajustos als llindars, l'execució i els drets del consumidor. Això és una bona notícia per a les empreses multiestatals: un cop enteneu una d'aquestes lleis, les altres dues us són familiars en un 80%.
La mala notícia és el 20% restant. Les petites diferències en els llindars d'aplicabilitat, els períodes de curació i els requisits d'exclusió fan que no pugueu simplement copiar una política de privadesa conforme a Virgínia i donar-la per feta als tres estats. Cadascun té les seves peculiaritats.
Llei de Protecció de Dades del Consumidor d'Indiana (ICDPA)
La llei d'Indiana és la més favorable a les empreses de les tres, i val la pena entendre per què.
A qui cobreix: Empreses amb ànim de lucre que fan negocis a Indiana o dirigeixen béns/serveis als residents d'Indiana, i que durant un any natural:
- Controlen o processen dades personals d'almenys 100.000 residents d'Indiana, o
- Controlen o processen dades personals d'almenys 25.000 residents d'Indiana i obtenen més del 50% dels ingressos bruts de la venda de dades personals
Aquest segon llindar és el que atrapa discretament les operacions més petites: un corredor de dades o una empresa de tecnologia publicitària amb un nombre modest de clients però un model d'ingressos basat en la venda de dades pot superar aquest llindar molt abans d'arribar a sis xifres de "clients".
Què el fa favorable a les empreses:
- Un període de curació permanent de 30 dies — sense data de caducitat, a diferència d'alguns estats on el període de gràcia per arreglar una infracció abans de l'execució expira al cap d'uns quants anys
- No es requereix reconèixer mecanismes universals d'exclusió com el senyal Global Privacy Control (més informació sobre per què això importa a continuació)
- Execució exclusiva pel Fiscal General d'Indiana — sense dret d'acció privat, per tant els consumidors individuals no us poden demandar directament per una infracció
- Exempcions estàndard per a entitats cobertes per HIPAA, organitzacions sense ànim de lucre, institucions d'educació superior i determinades institucions financeres
Si la vostra empresa ja compleix la llei de privadesa de Virgínia o Colorado, el compliment a Indiana és en gran part una qüestió d'actualitzar el vostre avís de privadesa per fer referència a la nova llei i confirmar que els vostres processos existents d'exclusió i sol·licitud de dades del subjecte cobreixen els residents d'Indiana.
Llei de Protecció de Dades del Consumidor de Kentucky (KCDPA)
La llei de Kentucky va prendre un camí inusual: la legislatura va aprovar esmenes (HB 473) abans que la llei original entrés en vigor, de manera que les empreses compleixen amb una versió pre-pegada des del primer dia.
Què va canviar HB 473:
- Les dades sanitàries en poder d'entitats cobertes per HIPAA que ja les mantenen com a informació sanitària protegida estan exemptes dels requisits de la KCDPA, tancant una bretxa on les empreses relacionades amb la salut podrien haver enfrontat obligacions superposades de HIPAA i KCDPA per a les mateixes dades
- El requisit de completar una Avaluació d'Impacte de Protecció de Dades (DPIA) per a activitats de perfilació es va reduir només a casos amb impacte dispar il·legal — és a dir, la perfilació té el potencial de causar danys desproporcionats als membres d'un grup protegit, no qualsevol activitat de perfilació
Execució i sancions: El Fiscal General de Kentucky ha de notificar i concedir un període de curació de 30 dies abans de buscar l'execució. Com a Indiana, aquest període de curació no té actualment una data de caducitat, cosa que suposa una posició de risc significativament més baixa que els estats on el període de curació desapareix després d'un nombre determinat d'anys. Si una infracció no es cura, les sancions civils poden arribar fins a 7.500 dòlars per infracció — i "per infracció" en dret de privadesa normalment significa per registre de consumidor afectat, no per incident, per tant això pot escalar ràpidament amb la mida d'un conjunt de dades.
Llei de Transparència de Dades i Protecció de la Privadesa de Rhode Island (RIDTPPA)
Rhode Island és el cas atípic dels tres, amb el llindar d'aplicabilitat més baix i el marc d'execució més favorable al consumidor.
A qui cobreix: Entitats que controlen o processen dades personals d'almenys 35.000 consumidors, o 10.000 consumidors si més del 20% dels ingressos prové de la venda de dades personals. Aquesta combinació de 10.000 consumidors/20% d'ingressos és un llindar realment baix — una petita empresa de comerç electrònic amb un flux d'ingressos secundari per la venda de llistes de clients a socis de màrqueting podria superar aquest llindar amb una llista de correu més petita que molts grups locals de Facebook.
Requisits clau:
- Consentiment d'adhesió explícit necessari abans de processar dades personals sensibles (salut, biomètriques, geolocalització precisa i categories similars), amb un mecanisme perquè els consumidors concedeixin i revoquin aquest consentiment
- Els consumidors poden excloure's de la publicitat dirigida, la venda de dades personals i la perfilació, però Rhode Island no requereix honorar senyals universals d'exclusió com el Global Privacy Control, per tant les exclusió s'han de gestionar cas per cas en lloc d'un sol senyal a nivell de navegador
- Les infraccions es tracten com a pràctiques comercials enganyoses, amb sancions de fins a 10.000 dòlars per infracció
Aquest marc de "pràctiques comercials enganyoses" val la pena destacar: vincula les infraccions de privadesa amb l'estatut de protecció del consumidor existent a Rhode Island, que pot portar els seus propis patrons d'execució i precedents més enllà del que una llei de privadesa dissenyada específicament crearia per si sola.
El Fil Comú: Avaluacions de Risc
Als tres estats, una obligació apareix de manera consistent i enganxa les petites empreses més que qualsevol dret individual del consumidor: el requisit de realitzar una avaluació de protecció de dades (de vegades anomenada DPIA) abans de participar en activitats de processament "d'alt risc". Això normalment inclou:
- Publicitat dirigida
- Vendre o compartir dades personals amb tercers
- Processar categories de dades sensibles
- Perfilació que pugui tenir efectes legals o significativament similars sobre un consumidor
Si la vostra empresa fa anuncis de reorientació, ven o lloga qualsevol llista de clients, o utilitza eines automatitzades per puntuar o segmentar clients, probablement necessiteu una avaluació documentada a l'expedient — no generada de manera reactiva si la fiscalia es posa en contacte.
Una Llista de Verificació de Compliment Pràctica
No necessiteu un assessor jurídic extern per tenir els fonaments bàsics. Comenceu aquí:
- Compteu la vostra exposició. Per a cada estat, estimeu quants residents teniu dades personals que controleu o processeu anualment, i si una part significativa dels ingressos prové de la venda de dades. Això determina quines lleis us apliquen realment.
- Actualitzeu el vostre avís de privadesa. Afegiu referències als drets específics dels residents d'Indiana, Kentucky i Rhode Island (accés, correcció, supressió, exclusió de venda/publicitat dirigida/perfilació) si esteu coberts.
- Creeu (o confirmeu) un procés de sol·licitud de drets del consumidor. Necessiteu una manera perquè els consumidors enviïn — i perquè vosaltres compliu — sol·licituds d'accés, supressió i correcció dins del termini de resposta de la llei.
- Documenteu el vostre processament d'alt risc. Si feu anuncis dirigits, veneu dades o perfileu clients, escriviu què feu, per què i quines salvaguardes hi ha. Aquesta és la vostra avaluació de protecció de dades.
- Separeu la gestió de dades sensibles. Les dades de salut, biomètriques i d'ubicació precisa necessiten un consentiment explícit d'adhesió a Rhode Island i una cura generalment més gran — no incloeu aquest consentiment en una casella de verificació general de condicions del servei.
- Vigileu els contractes amb els proveïdors. Si un processador de pagaments, una plataforma de correu electrònic o una xarxa d'anuncis processa dades personals en nom vostre, els contractes amb ells haurien de reflectir les seves obligacions com a "processador" de dades segons aquestes lleis.
Per què Això Torna als Vostres Llibres
El treball de compliment com aquest sovint revela un problema menys evident: la majoria de les petites empreses no tenen una resposta clara a "quins proveïdors tenen accés a les dades dels clients i què els paguem?" Això és realment una qüestió de comptabilitat tant com legal. Si el vostre pla de comptes no separa clarament la despesa en tecnologia publicitària, les taxes de processament de dades i les subscripcions de CRM dels costos generals de programari, us costarà identificar fins i tot quines relacions amb proveïdors necessiten una addenda de processament de dades — i molt menys demostrar a un regulador que sabeu per on flueixen les dades dels clients.
La comptabilitat en text pla fa que aquest tipus d'auditoria sigui molt més fàcil que excavar en un tauler de control de SaaS de caixa negra. Com que cada transacció a Beancount és una entrada humana i versionada, podeu fer grep al vostre llibre major per a cada pagament a una plataforma d'anuncis, corredor de dades o proveïdor d'anàlisi en segons, convertint "quins dels nostres proveïdors toquen les dades dels clients?" d'una cacera del tresor de diversos dies a una consulta de cinc minuts.
Mantingueu el Vostre Compliment i els Vostres Llibres al Mateix Lloc
A mesura que més estats aproven lleis de privadesa que arriben a empreses cada cop més petites, saber exactament quins proveïdors processen les dades dels clients — i què els pagueu — deixa de ser opcional. Beancount.io us ofereix una comptabilitat en text pla amb total transparència i historial de versions, de manera que rastrejar les vostres relacions amb proveïdors de dades a través dels vostres registres financers és tan senzill com cercar un fitxer de text. Comença gratuïtament i mantingueu la vostra història de compliment tan neta com els vostres llibres.