اگر کسبوکار شما ایمیل مشتریان را جمعآوری میکند، برنامه وفاداری اجرا میکند، یا حتی یک پیکسل ردیابی روی وبسایت خود قرار داده است، تاریخ 1 ژوئیه 2026 بیسروصدا تعهدات قانونی شما را تغییر داد — حتی اگر هرگز نامی از قوانین حریم خصوصی کانکتیکات، آرکانزاس یا یوتا نشنیده باشید. آنچه با تعداد اندکی قانون حریم خصوصی ایالتی هدفگرفته به سمت شرکتهای بزرگ فناوری آغاز شد، در طول دو سال به مجموعهای درهمتنیده از بیش از 20 ایالت تبدیل شده که بهطور فزایندهای کسبوکارهای کوچک معمولی را نیز در بر میگیرد، نه فقط غولهای دلال داده.
موج نیمه 2026 در یک نکته مهم با دورههای پیشین تفاوت دارد: آستانههایی که تعیین میکنند چه کسی «مشمول» محسوب میشود، همچنان کاهش مییابند و دستهبندیهای داده «حساس» همچنان گسترش مییابند. کسبوکاری که در سال 2024 با خیال راحت زیر رادار قرار داشت، ممکن است امروز دقیقاً درون دایره شمول این قوانین قرار گیرد. در ادامه میبینیم واقعاً چه چیزی تغییر کرده، این قوانین شامل چه کسانی میشوند، و برای مواجهه با آنها چه باید کرد.
چه چیزی در 1 ژوئیه 2026 تغییر کرد
سه ایالت — کانکتیکات، آرکانزاس و یوتا — در 1 ژوئیه 2026 مفاد مهمی از قوانین حریم خصوصی خود را اجرایی کردند، مفادی که بر روی قوانین گستردهشده دلالان داده کالیفرنیا که از اوایل همان سال اجرایی شدنشان آغاز شده بود، افزوده میشود. اینها رویهمرفته مهمترین بهروزرسانی میانسالانه حریم خصوصی از زمانی هستند که ایالتها شروع به تصویب قوانین جامع حریم خصوصی کردهاند. هیچکدام از این قوانین با هم یکسان نیستند و هیچکدام از آستانهها یا تعاریف مشترکی استفاده نمیکنند، و دقیقاً به همین دلیل است که با افزودهشدن ایالتهای بیشتر، انطباق با این قوانین سختتر شده است نه آسانتر.
کانکتیکات: آستانه بهطور چشمگیری پایینتر آمد
قانون حریم خصوصی داده کانکتیکات (CTDPA) با لایحه SB 1295 اصلاح شد، و مهمترین تغییر آن، آستانه قابلیت اعمال قانون است. پیش از این، این قانون فقط کسبوکارهایی را در بر میگرفت که دادههای شخصی حداقل 100,000 نفر از ساکنان کانکتیکات را در طول یک سال پردازش میکردند. از 1 ژوئیه، این عدد به 35,000 نفر کاهش یافته است — کاهشی نزدیک به دوسوم که برای نخستینبار تعداد قابلتوجهی از کسبوکارهای کوچک منطقهای و چندایالتی را مشمول این قانون میکند.
یک محرک دوم و تهاجمیتر نیز وجود دارد: اگر کسبوکار شما هرگونه «داده حساس» را پردازش کند یا در هرگونه فروش داده شخصی مشارکت داشته باشد، صرفنظر از حجم، مشمول این قانون خواهید بود. این یعنی یک شرکت پنجنفره که اطلاعات حساس حتی چند صد مشتری کانکتیکاتی را پردازش میکند، میتواند مشمول این قانون شود.
کانکتیکات همچنین تعریف خود از داده حساس را گسترش داده تا شامل مدارک شناسایی صادرشده توسط دولت، شماره حسابهای مالی، شمارههای تامین اجتماعی و — نکته قابلتوجه — دادههای عصبی (اطلاعات تولیدشده توسط دستگاههای رابط مغز-رایانه) نیز بشود. داده حساس اکنون پیش از جمعآوری نیازمند رضایت صریح (opt-in) است و بدون تایید صریح مصرفکننده قابلفروش نیست.
نوآورانهترین بخش این اصلاحیه، الزام جدید شفافیت هوش مصنوعی است: کسبوکارها باید در اطلاعیههای حریم خصوصی خود اعلام کنند که آیا دادههای شخصی را با هدف آموزش مدلهای زبانی بزرگ جمعآوری، استفاده یا میفروشند یا خیر. اگر داده مشتریان را به یک تامینکننده مجوز دادهاید، از یک پلتفرم چتبات استفاده کردهاید که روی ورودیهای شما آموزش میبیند، یا قراردادی امضا کردهاید که در آن عبارتی درباره «بهبود مدل» در میان شرایط پنهان شده، اکنون باید این موضوع را بهطور علنی اعلام کنید. این نخستین الزام ایالتی از این نوع است، و انتظار میرود ایالتهای دیگر نیز از آن پیروی کنند.
آرکانزاس: ممنوعیت کامل تبلیغات هدفمند برای خردسالان
قانون حفاظت از حریم خصوصی آنلاین کودکان و نوجوانان آرکانزاس (ACTOPPA)، که آن نیز از 1 ژوئیه اجرایی شد، سختگیرانهتر از هر قانون مشابه دیگری عمل میکند. برای کودکان 12 سال و کمتر، این قانون پیش از جمعآوری داده شخصی، رضایت قابلتایید والدین را الزامی میکند. برای نوجوانان 13 تا 16 سال، هم خود نوجوان و هم والدین میتوانند رضایت بدهند.
بخشی که کسبوکارها را غافلگیر میکند، قانون تبلیغات است: تبلیغات هدفمند برای خردسالان طبق این قانون بهطور کامل ممنوع است، بدون هیچ استثنایی برای رضایت، بدون مسیر opt-in، و بدون راهحل جایگزین از طریق والدین. اگر کسبوکار شما هر نوع کمپین بازاریابی مجدد (retargeting)، مخاطب مشابه (lookalike audience)، یا تبلیغات مبتنی بر علاقهمندی اجرا میکند و مخاطبان شما شامل کاربران زیر 17 سال میشوند، به محافظهای متناسب با سن در زیرساخت تبلیغاتی خود نیاز دارید — نه فقط یک تیک در شرایط استفاده از خدمات.
جمعآوری داده از خردسالان نیز به آنچه «بهطور منطقی ضروری» برای ارائه خدمات است محدود شده، که بازتابی از زبان بهحداقلرساندن داده است که در موج جدید قوانین ایالتی بهطور فزایندهای دیده میشود. یک نکته دلگرمکننده: تنها دادستان کل آرکانزاس میتواند ACTOPPA را اجرا کند — هیچ حق اقامه دعوای خصوصی وجود ندارد، که ریسک دعاوی حقوقی را کاهش میدهد (هرچند حذف نمیکند).
یوتا: حق اصلاح داده و قابلیت انتقال در شبکههای اجتماعی
سهم یوتا، لایحه HB 418، قانون انتخاب دیجیتال این ایالت را با دو حق جدید برای مصرفکنندگان اصلاح میکند. نخست، حق اصلاح داده شخصی نادرست — مصرفکنندگان اکنون میتوانند از یک کسبوکار بخواهند اطلاعات نادرست درباره آنها را اصلاح کند، نه فقط آن را حذف کند یا از فروش آن انصراف دهد. دوم، و مختصتر به پلتفرمها، الزامات جدید قابلیت انتقال و تعاملپذیری داده برای خدمات شبکههای اجتماعی، که هدف آن این است که کاربران بتوانند داده خود را میان پلتفرمهای رقیب جابهجا کنند.
برای اغلب کسبوکارهای کوچک، حق اصلاح داده همان چیزی است که اهمیت دارد. اگر سوابق مشتریان — یک CRM، یک لیست ایمیل، یک پایگاهداده عضویت — را نگهداری میکنید، به یک روند دریافت و تایید برای درخواستهای اصلاح نیاز خواهید داشت، مشابه آنچه بسیاری از کسبوکارها پیشتر برای درخواستهای حذف داده تحت قوانین حریم خصوصی قبلی ساختهاند.
کالیفرنیا: دلالان داده اکنون باید نامها را فاش کنند
قوانین دلالان داده کالیفرنیا که با لایحه SB 361 سختگیرانهتر شده و در طول سال 2026 به مرحله اجرا در میآید، دلالان داده ثبتشده را ملزم میکند نهتنها دستهبندیهای دادهای را که جمعآوری میکنند افشا کنند، بلکه اعلام کنند آیا آن داده را با بازیگران خارجی، نهادهای دولتی، مجریان قانون، یا توسعهدهندگان هوش مصنوعی مولد به اشتراک گذاشته یا فروختهاند یا نه. عبارت «بازیگر خارجی» بهطور مشخص نهادهای مرتبط با کشورهای رقیب از جمله چین، روسیه، ایران و کره شمالی را در بر میگیرد.
این قانون عمدتاً کسبوکارهایی را تحت تاثیر قرار میدهد که تعریف قانونی کالیفرنیا از دلال داده را دارند — شرکتهایی که داده مصرفکننده را به شخص ثالثی میفروشند که هیچ رابطه مستقیمی با آنها ندارند. اما اگر کسبوکار شما با یک دلال داده بهعنوان تامینکننده همکاری میکند، یا داده غنیشده مشتریان را بهعنوان بخشی از مدل درآمدی خود بازفروشی میکند، ارزش دارد پیش از مهلت ثبتنام سالانه بعدی CPPA بررسی کنید که آیا این برچسب شامل شما میشود یا نه.
آیا این قوانین واقعاً شامل شما میشوند؟
این پرسشی است که اغلب صاحبان کسبوکارهای کوچک را سردرگم میکند، چون پاسخ صادقانه این است که «بستگی دارد مشتریان شما کجا زندگی میکنند، نه اینکه کسبوکار شما کجا مستقر است.» قوانین حریم خصوصی ایالتی معمولاً بر اساس محل سکونت افرادی که دادهشان را پردازش میکنید اعمال میشوند، نه ایالت مبدا یا اندازه شرکت شما بهمعنای سنتی آن.
چند نشانه عملی که ممکن است در جایی مشمول این قوانین باشید:
- شما در کانکتیکات مشتری، مشترک ایمیل، یا بازدیدکننده وبسایت دارید و هر یک از دستهبندیهای داده حساس تازهگسترشیافته (اطلاعات مالی، مدارک شناسایی دولتی، دادههای سلامت) را پردازش میکنید.
- بازاریابی شما کاربران زیر 17 سال در آرکانزاس را هدف قرار میدهد — از جمله از طریق پلتفرمهای تبلیغاتی شخص ثالث که خودتان نساختهاید.
- سوابق مشتریان ساکن یوتا را نگهداری میکنید و هنوز فرآیندی برای درخواستهای اصلاح نساختهاید.
- از هر دلال داده، شبکه تبلیغاتی، یا تامینکننده اجاره لیست استفاده میکنید و هنوز نپرسیدهاید آنها با اطلاعات چه میکنند.
اگر هیچکدام از این موارد شامل شما نمیشود، ممکن است واقعاً فعلاً مشمول این قوانین نباشید — اما «فعلاً» در این جمله بار سنگینی به دوش میکشد، با توجه به سرعتی که آستانهها در حال کاهشاند.
یک چکلیست عملی برای انطباق
برای رعایت اصول اولیه نیازی به یک دپارتمان انطباق ندارید. از اینجا شروع کنید:
- آنچه را جمعآوری میکنید فهرستبرداری کنید. نمیتوانید با قوانین دستهبندی دادهای که نقشهبرداری نکردهاید، منطبق شوید. هر نقطهای که داده مشتری وارد کسبوکار شما میشود را فهرست کنید — فرمهای وبسایت، سیستمهای نقطه فروش (POS)، ثبتنام ایمیل، پیکسلهای تبلیغاتی.
- قراردادهای تامینکنندگان خود را از نظر عبارات مربوط به آموزش هوش مصنوعی بررسی کنید. اگر از یک CRM، چتبات، یا ابزار تحلیلی استفاده میکنید، به دنبال بندهایی درباره استفاده از داده شما برای «بهبود» یا «آموزش» مدلها باشید. کانکتیکات اکنون شما را ملزم میکند این موضوع را بهطور علنی اعلام کنید.
- سیاست حریم خصوصی خود را بهروزرسانی کنید. در صورت لزوم، عبارت افشای آموزش مدلهای زبانی بزرگ (LLM) را اضافه کنید، و مطمئن شوید سیاست شما واقعاً منعکسکننده کاری است که انجام میدهید — نهادهای نظارتی بهطور فزایندهای زبان سیاست را با عملکرد واقعی مقایسه میکنند.
- یک فرآیند سبک برای درخواستها بسازید. یک آدرس ایمیل یا فرم واحد که مشتریان بتوانند از طریق آن درخواست اصلاح، حذف، یا انصراف از فروش داده خود را ثبت کنند، بیشتر تعهدات میان ایالتهای مختلف را پوشش میدهد.
- در صورت لزوم، هدفگذاری تبلیغاتی برای خردسالان را جداسازی کنید. اگر مخاطبان شما به سمت سنین پایینتر متمایل هستند، بهجای تلاش برای ساخت استثنایی جداگانه برای هر ایالت، تبلیغات مبتنی بر علاقهمندی و بازاریابی مجدد را برای آن بخش غیرفعال کنید.
سوابق مالی خود را همانقدر شفاف نگه دارید که سیاست دادهایتان است
انطباق با قوانین حریم خصوصی و نگهداری سوابق مالی، هر دو از یک انضباط زیربنایی مشترک پیروی میکنند: بدانید دقیقاً چه چیزی جمعآوری میکنید، کجا نگهداری میشود، و چه کسی میتواند آن را ببیند. Beancount.io همین شفافیت را با حسابداری متنسادهای که نسخهکنترلشده، قابلممیزی، و عاری از وابستگی به تامینکننده است به دفاتر شما میآورد — بدون جعبه سیاه، بدون حدس زدن اینکه چه چیزی چه زمانی تغییر کرده است. رایگان شروع کنید و دادههای مالی خود را بههمان اندازه منظم نگه دارید که برنامه انطباقتان است.