Salta al contingut principal

Lleis de Privacitat Estatals 2026: Normes d'Indiana, Kentucky, Rhode Island i Texas que les Petites Empreses han de Conèixer

Publicat Última actualització 12 minuts de lecturaMike ThriftMike Thrift
Lleis de Privacitat Estatals 2026: Normes d'Indiana, Kentucky, Rhode Island i Texas que les Petites Empreses han de Conèixer

Si teniu un lloc web amb un formulari de contacte, una llista de correu electrònic o un CRM que emmagatzema números de telèfon de clients, esteu recollint dades personals. Des de l'1 de gener de 2026, aquest simple fet és suficient per posar-vos sota una llei de privacitat integral en almenys un estat dels EUA — possiblement diversos alhora, si veneu a clients a través de les fronteres estatals.

Vint estats tenen ara lleis de privacitat del consumidor integrals vigents, i tres d'ells — Indiana, Kentucky i Rhode Island — van activar el canvi l'1 de gener de 2026. Texas, la Llei de Privacitat i Seguretat de Dades (TDPSA) de la qual està activa des de mitjans de 2024, va incorporar una esmena específica d'IA el mateix dia. Durant anys, els propietaris de petites empreses podien suposar raonablement que aquestes lleis eren un "problema de grans empreses" — la CCPA de Califòrnia, després de tot, només s'aplica a empreses amb 25 milions de dòlars o més d'ingressos. Aquesta suposició ja no és vàlida a tot arreu. Dues de les tres noves lleis del 2026 no tenen cap llindar d'ingressos, i Texas mai n'ha tingut un.

Això no és una llista de verificació de compliment que pugueu subcontractar completament a un advocat i oblidar-vos-en. Si aquestes lleis us apliquen sovint depèn de xifres que ja hauríeu d'estar fent seguiment als vostres llibres: quants registres de clients teniu i — críticament — quina part dels vostres ingressos prové de la venda o la compartició de dades personals. Si la vostra comptabilitat no pot respondre clarament a aquesta segona pregunta, teniu un problema més gran que la llei de privacitat.

Les Tres Noves Lleis del 2026, en Termes Senzills

Llei de Protecció de Dades del Consumidor d'Indiana (INCDPA) s'aplica a empreses amb ànim de lucre que:

  • Controlin o processin dades personals de 100.000 o més residents d'Indiana en un any natural, o
  • Obtinguin més del 50% dels ingressos bruts de la venda de dades personals i processin dades de 25.000 o més residents d'Indiana.

Llei de Protecció de Dades del Consumidor de Kentucky (KCDPA) reflecteix gairebé exactament els mateixos llindars d'Indiana — el mateix llindar base de 100.000 consumidors, la mateixa prova alternativa del 50% d'ingressos de vendes de dades a 25.000 consumidors. Ambdós estatuts són parents propers de la llei de Virgínia del 2023, de manera que si ja heu construït el compliment per a Virgínia o Colorado, la major part del treball de base es pot aprofitar.

Llei de Transparència de Dades i Protecció de la Privacitat de Rhode Island (RIDTPPA) estableix un llindar notablement més baix:

  • Controla o processa dades de 35.000 o més residents de Rhode Island, o
  • Controla o processa dades de 10.000 o més residents i obté el 20% o més dels ingressos bruts de la venda de dades personals.

Rhode Island també omet el període de curació de 30 dies que Indiana i Kentucky concedeixen als infractors — una primera infracció allà pot anar directament a una acció d'execució del Fiscal General, amb penalitzacions de fins a 10.000 dòlars per infracció (en comparació amb 7.500 dòlars a Indiana i Kentucky).

Llei de Privacitat i Seguretat de Dades de Texas (TDPSA) és la excepció que val la pena destacar per separat: no té cap llindar de nombre de consumidors ni d'ingressos. En lloc d'això, utilitza una exempció per a petites empreses lligada als estàndards de mida de la Small Business Administration dels EUA (que varien segons la indústria — una empresa de programari compleix els requisits amb un nombre d'empleats diferent que un fabricant). La trampa: aquesta exempció s'esvaeix en el moment en què una empresa "petita" ven dades personals sensibles — informació de salut, geolocalització precisa, identificadors biomètrics i categories similars. Moltes petites empreses de comerç electrònic i màrqueting tecnològic topen amb aquesta trampa sense adonar-se'n, perquè "vendre dades" sota aquestes lleis es defineix de manera prou àmplia per capturar algunes integracions d'analítica i tecnologia publicitària, no només la intermediació literal de dades.

Per què el Llindar d'Ingressos és la Part que la Majoria dels Propietaris s'Equivoquen

La manera més comuna com les petites empreses calculen malament la seva exposició no és el nombre de consumidors — és el percentatge d'ingressos. "El 50% dels ingressos bruts de la venda de dades personals" sona com si només s'apliqués als intermediaris de dades. Però la definició legal de "venda" a la majoria d'aquests estatuts inclou compartir dades personals a canvi de contraprestació monetària o un altre valor considerable — la qual cosa pot incloure participacions en ingressos de xarxes publicitàries, acords de comàrqueting, i fins i tot algunes estructures d'afiliats on les dades dels clients fluïxen juntament amb la transacció.

Aquí teniu el problema pràctic: si el vostre pla de comptes agrupa "ingressos per publicitat", "ingressos per afiliats" i "ingressos per productes" en una línia d'ingressos indiferenciada, no podeu respondre la pregunta que aquestes lleis us fan. Necessiteu que els vostres llibres separin els fluxos d'ingressos prou clarament per dir, amb una xifra, si alguna categoria lligada a acords de compartició de dades supera el 20% (Rhode Island) o el 50% (Indiana, Kentucky) dels ingressos totals. Esperar fins que el despatx del Fiscal General pregunti és el moment equivocat per descobrir que la vostra comptabilitat no pot produir aquesta desagregació.

Aquest és un cas on "útil de saber" i "útil de demostrar" són el mateix exercici. Un llibre major en text pla i amb control de versions on cada compte d'ingressos estigui etiquetat per font — Income:Advertising, Income:AffiliateShare, Income:ProductSales — us permet calcular aquest percentatge en minuts en lloc de reconstruir-lo a partir d'un any d'extractes bancaris i factures.

Una Llista de Verificació de Compliment Pràctica

No necessiteu un assessor jurídic contractat per tenir els fonaments bàsics. Seguiu aquests passos en ordre:

  1. Compteu els vostres registres, no els vostres clients. Obtingueu un recompte aproximat d'individus únics de qui emmagatzemeu o processeu dades personals en un any natural — els visitants del lloc web amb cookies de seguiment, subscriptors de correu electrònic, contactes de CRM i registres de transaccions compten a les definicions de la majoria d'estats, no només els clients de pagament.
  2. Comproveu on viuen aquestes persones. Aquestes lleis s'activen per la residència de l'estat del consumidor, no on està domiciliada la vostra empresa. Una empresa amb seu a Delaware, remota i que ven a nivell nacional pot estar subjecta a la llei d'Indiana fins i tot sense cap empleat a Indiana.
  3. Separeu qualsevol ingrés per compartició de dades. Si qualsevol part dels vostres ingressos implica compartir dades de clients amb una xarxa publicitària, cooperativa de dades o soci — fins i tot indirectament — aïlleu aquests ingressos en un compte propi i calculeu-lo com a percentatge dels ingressos bruts.
  4. Publiqueu un avís de privacitat real. Els quatre estats requereixen un avís clar i accessible que descrigui quines dades recolliu, per què i com els consumidors poden exercir els seus drets (accés, rectificació, supressió i exclusió de publicitat dirigida o vendes de dades). Una plantilla genèrica copiada d'un altre lloc amb la data d'efectivitat equivocada o el nom d'empresa incorrecte és pitjor que res — els reguladors han assenyalat específicament els avisos de privacitat desactualitzats com una infracció fàcil de detectar a primera vista.
  5. Construïu el mecanisme d'exclusió abans que el necessiteu. Els consumidors dels tres nous estats tenen dret a excloure's de la publicitat dirigida, la venda de dades i certa elaboració de perfils. Si el vostre lloc web no té un enllaç funcional de "No vengueu ni compartiu la meva informació personal" o un centre de preferències equivalent, aquesta és la correcció més ràpida d'aquesta llista i la que té més probabilitats de ser detectada primer.
  6. Utilitzeu el període de curació si en teniu un. Indiana i Kentucky donen 30 dies per corregir una infracció després de la notificació del Fiscal General abans que s'apliquin les sancions. Rhode Island no ho fa — la qual cosa fa que fer correctament els passos 1–5 abans que el trànsit de l'1 de gener s'incrementés sigui considerablement més valuós allà que als altres dos estats.
  7. Repetiu el càlcul anualment. Els llindars s'avaluen de manera continuada, normalment per any natural. Una empresa que estava exempta el 2025 perquè es mantenia per sota dels 100.000 registres pot creuar la línia de cobertura en el moment en què el creixement (o un acord de compartició de dades) la superi — aquesta és una comprovació de comptabilitat recurrent, no una auditoria única.

On les Petites Empreses es Veuen Sorpreses

Dos punts cecs apareixen repetidament en les primeres orientacions sobre les lleis del 2026:

  • "Som massa petits" no és una defensa universal. Texas no té cap llindar, i la seva exempció per a petites empreses desapareix en el moment en què es venen dades sensibles — un parany comú per a empreses que utilitzen analítiques de tercers o píxels publicitaris sense auditar quines dades transmeten realment aquestes eines.
  • L'execució és impulsada pel Fiscal General de l'estat, no per demandes privades (majoritàriament). Cap de les tres noves lleis del 2026 inclou un dret d'acció privat ampli, la qual cosa és una bona notícia genuïna — significa que un consumidor individual generalment no pot demandar directament la vostra empresa per una infracció de privacitat. Però també significa que la discreció d'execució recau en un despatx de Fiscal General estatal que té tots els incentius per fer un exemple primerenc i visible d'una empresa que va ignorar una llei nova clarament datada.

Com es Comparen les Quatre Lleis

IndianaKentuckyRhode IslandTexas
Data d'efectivitat1 de gener de 20261 de gener de 20261 de gener de 2026Activa des de 2024; esmena d'IA l'1 de gener de 2026
S'aplica a100.000+ residents, o 25.000+ amb 50%+ d'ingressos de vendes de dades100.000+ residents, o 25.000+ amb 50%+ d'ingressos de vendes de dades35.000+ residents, o 10.000+ amb 20%+ d'ingressos de vendes de dadesSense llindar — petites empreses segons mida SBA exemptes a menys que venguin dades sensibles
Període de curació30 dies30 diesCap30 dies
Penalització màxima7.500 $/infracció7.500 $/infracció10.000 $/infraccióFins a 7.500 $/infracció
Demandes privadesNo — només Fiscal GeneralNo — només Fiscal GeneralNo — només Fiscal GeneralNo — només Fiscal General

El patró que val la pena notar: la combinació de Rhode Island d'un llindar de consumidors baix, un llindar de percentatge d'ingressos baix i cap període de curació el converteix en el menys indulgent dels quatre per a una petita empresa de ràpid creixement que creua la línia sense adonar-se'n. Texas és la forma oposada de risc — la majoria de petites empreses comencen exemptes, però una sola integració nova de tecnologia publicitària que comparteixi dades sensibles pot esborrar aquesta exempció d'un dia per l'altre.

Preguntes Freqüents

Això s'aplica a la meva empresa si no estic físicament en cap d'aquests estats? Sí. Les quatre lleis s'activen per on viuen els vostres clients o visitants del lloc web, no on la vostra empresa està registrada o té la seu. Una empresa sense empleats ni oficines a Indiana pot estar subjecta a la INCDPA si processa dades de 100.000 o més residents d'Indiana.

Faig servir Google Analytics i un píxel d'anuncis de Facebook — això compta com a "vendre" dades? Potencialment. La majoria d'aquests estatuts defineixen una "venda" prou àmplia per incloure compartir dades a canvi d'alguna cosa de valor, no només una transacció en efectiu directa. Les integracions de tecnologia publicitària que passen dades de clients a tercers per a publicitat dirigida són exactament el tipus d'acord que els reguladors han assenyalat com dins de l'abast — val la pena fer una auditoria honesta del que transmeten realment els vostres píxels de seguiment, en lloc d'assumir que "no venem una llista" resol la qüestió.

Què passa si no faig res? A Indiana i Kentucky, el Fiscal General normalment us ha de notificar i donar 30 dies per corregir una infracció abans que s'apliquin les sancions — de manera que una empresa de bona fe que corregeix els problemes ràpidament després de la notificació té una xarxa de seguretat real. Rhode Island no ofereix cap període de gràcia, de manera que esperar per actuar és una aposta materialment més arriscada allà que als altres dos estats del 2026.

Necessito un advocat per complir? Per a una petita empresa senzilla — una empresa de serveis, una botiga en línia, un producte SaaS amb una llista de clients normal — la llista de verificació anterior (avís de privacitat, enllaç d'exclusió, inventari de dades, seguiment de fonts d'ingressos) cobreix la major part de l'exposició pràctica sense redacció legal personalitzada. Si la vostra empresa comparteix dades amb xarxes publicitàries, intermediaris de dades o socis de maneres que són difícils de descriure en una frase, aquesta complexitat és exactament quan l'assessorament extern guanya els seus honoraris.

Mantingueu els Vostres Registres Nets per Respondre les Preguntes Difícils

El compliment de la privacitat i la gestió de registres financers resulten estar més connectats del que la majoria dels propietaris esperen: ambdós es redueixen a si les vostres dades — dades de clients per una banda, dades d'ingressos per l'altra — estan organitzades prou bé per produir una resposta clara sota escrutini. Si els vostres llibres actualment no us poden dir quin percentatge d'ingressos prové d'una font específica, val la pena arreglar-ho independentment de quina llei de privacitat estatal us apliqui.

Beancount.io ofereix comptabilitat en text pla que us dona transparència i control totals sobre les vostres dades financeres — cada flux d'ingressos etiquetat, amb control de versions i consultable, sense programari de caixa negra entre vosaltres i les xifres que els reguladors (o la vostra pròpia diligència deguda) podrien demanar. Començeu gratuïtament i vegeu per què els desenvolupadors i els propietaris d'empreses amb mentalitat financera estan canviant a la comptabilitat en text pla.

Comparteix aquest article