پرش به محتوای اصلی
Beancount.io Logo

موج قوانین حریم خصوصی ایالتی در نیمه 2026: کسب‌وکارهای کوچک چه باید بدانند

زمان مطالعه 9 دقیقهMike ThriftMike Thrift
موج قوانین حریم خصوصی ایالتی در نیمه 2026: کسب‌وکارهای کوچک چه باید بدانند

اگر کسب‌وکار شما ایمیل مشتریان را جمع‌آوری می‌کند، برنامه وفاداری اجرا می‌کند، یا حتی یک پیکسل ردیابی روی وب‌سایت خود قرار داده است، تاریخ 1 ژوئیه 2026 بی‌سروصدا تعهدات قانونی شما را تغییر داد — حتی اگر هرگز نامی از قوانین حریم خصوصی کانکتیکات، آرکانزاس یا یوتا نشنیده باشید. آنچه با تعداد اندکی قانون حریم خصوصی ایالتی هدف‌گرفته به سمت شرکت‌های بزرگ فناوری آغاز شد، در طول دو سال به مجموعه‌ای درهم‌تنیده از بیش از 20 ایالت تبدیل شده که به‌طور فزاینده‌ای کسب‌وکارهای کوچک معمولی را نیز در بر می‌گیرد، نه فقط غول‌های دلال داده.

موج نیمه 2026 در یک نکته مهم با دوره‌های پیشین تفاوت دارد: آستانه‌هایی که تعیین می‌کنند چه کسی «مشمول» محسوب می‌شود، همچنان کاهش می‌یابند و دسته‌بندی‌های داده «حساس» همچنان گسترش می‌یابند. کسب‌وکاری که در سال 2024 با خیال راحت زیر رادار قرار داشت، ممکن است امروز دقیقاً درون دایره شمول این قوانین قرار گیرد. در ادامه می‌بینیم واقعاً چه چیزی تغییر کرده، این قوانین شامل چه کسانی می‌شوند، و برای مواجهه با آن‌ها چه باید کرد.

چه چیزی در 1 ژوئیه 2026 تغییر کرد

سه ایالت — کانکتیکات، آرکانزاس و یوتا — در 1 ژوئیه 2026 مفاد مهمی از قوانین حریم خصوصی خود را اجرایی کردند، مفادی که بر روی قوانین گسترده‌شده دلالان داده کالیفرنیا که از اوایل همان سال اجرایی شدنشان آغاز شده بود، افزوده می‌شود. این‌ها روی‌هم‌رفته مهم‌ترین به‌روزرسانی میان‌سالانه حریم خصوصی از زمانی هستند که ایالت‌ها شروع به تصویب قوانین جامع حریم خصوصی کرده‌اند. هیچ‌کدام از این قوانین با هم یکسان نیستند و هیچ‌کدام از آستانه‌ها یا تعاریف مشترکی استفاده نمی‌کنند، و دقیقاً به همین دلیل است که با افزوده‌شدن ایالت‌های بیشتر، انطباق با این قوانین سخت‌تر شده است نه آسان‌تر.

کانکتیکات: آستانه به‌طور چشمگیری پایین‌تر آمد

قانون حریم خصوصی داده کانکتیکات (CTDPA) با لایحه SB 1295 اصلاح شد، و مهم‌ترین تغییر آن، آستانه قابلیت اعمال قانون است. پیش از این، این قانون فقط کسب‌وکارهایی را در بر می‌گرفت که داده‌های شخصی حداقل 100,000 نفر از ساکنان کانکتیکات را در طول یک سال پردازش می‌کردند. از 1 ژوئیه، این عدد به 35,000 نفر کاهش یافته است — کاهشی نزدیک به دو‌سوم که برای نخستین‌بار تعداد قابل‌توجهی از کسب‌وکارهای کوچک منطقه‌ای و چندایالتی را مشمول این قانون می‌کند.

یک محرک دوم و تهاجمی‌تر نیز وجود دارد: اگر کسب‌وکار شما هرگونه «داده حساس» را پردازش کند یا در هرگونه فروش داده شخصی مشارکت داشته باشد، صرف‌نظر از حجم، مشمول این قانون خواهید بود. این یعنی یک شرکت پنج‌نفره که اطلاعات حساس حتی چند صد مشتری کانکتیکاتی را پردازش می‌کند، می‌تواند مشمول این قانون شود.

کانکتیکات همچنین تعریف خود از داده حساس را گسترش داده تا شامل مدارک شناسایی صادرشده توسط دولت، شماره حساب‌های مالی، شماره‌های تامین اجتماعی و — نکته قابل‌توجه — داده‌های عصبی (اطلاعات تولیدشده توسط دستگاه‌های رابط مغز-رایانه) نیز بشود. داده حساس اکنون پیش از جمع‌آوری نیازمند رضایت صریح (opt-in) است و بدون تایید صریح مصرف‌کننده قابل‌فروش نیست.

نوآورانه‌ترین بخش این اصلاحیه، الزام جدید شفافیت هوش مصنوعی است: کسب‌وکارها باید در اطلاعیه‌های حریم خصوصی خود اعلام کنند که آیا داده‌های شخصی را با هدف آموزش مدل‌های زبانی بزرگ جمع‌آوری، استفاده یا می‌فروشند یا خیر. اگر داده مشتریان را به یک تامین‌کننده مجوز داده‌اید، از یک پلتفرم چت‌بات استفاده کرده‌اید که روی ورودی‌های شما آموزش می‌بیند، یا قراردادی امضا کرده‌اید که در آن عبارتی درباره «بهبود مدل» در میان شرایط پنهان شده، اکنون باید این موضوع را به‌طور علنی اعلام کنید. این نخستین الزام ایالتی از این نوع است، و انتظار می‌رود ایالت‌های دیگر نیز از آن پیروی کنند.

آرکانزاس: ممنوعیت کامل تبلیغات هدفمند برای خردسالان

قانون حفاظت از حریم خصوصی آنلاین کودکان و نوجوانان آرکانزاس (ACTOPPA)، که آن نیز از 1 ژوئیه اجرایی شد، سخت‌گیرانه‌تر از هر قانون مشابه دیگری عمل می‌کند. برای کودکان 12 سال و کمتر، این قانون پیش از جمع‌آوری داده شخصی، رضایت قابل‌تایید والدین را الزامی می‌کند. برای نوجوانان 13 تا 16 سال، هم خود نوجوان و هم والدین می‌توانند رضایت بدهند.

بخشی که کسب‌وکارها را غافلگیر می‌کند، قانون تبلیغات است: تبلیغات هدفمند برای خردسالان طبق این قانون به‌طور کامل ممنوع است، بدون هیچ استثنایی برای رضایت، بدون مسیر opt-in، و بدون راه‌حل جایگزین از طریق والدین. اگر کسب‌وکار شما هر نوع کمپین بازاریابی مجدد (retargeting)، مخاطب مشابه (lookalike audience)، یا تبلیغات مبتنی بر علاقه‌مندی اجرا می‌کند و مخاطبان شما شامل کاربران زیر 17 سال می‌شوند، به محافظ‌های متناسب با سن در زیرساخت تبلیغاتی خود نیاز دارید — نه فقط یک تیک در شرایط استفاده از خدمات.

جمع‌آوری داده از خردسالان نیز به آنچه «به‌طور منطقی ضروری» برای ارائه خدمات است محدود شده، که بازتابی از زبان به‌حداقل‌رساندن داده است که در موج جدید قوانین ایالتی به‌طور فزاینده‌ای دیده می‌شود. یک نکته دلگرم‌کننده: تنها دادستان کل آرکانزاس می‌تواند ACTOPPA را اجرا کند — هیچ حق اقامه دعوای خصوصی وجود ندارد، که ریسک دعاوی حقوقی را کاهش می‌دهد (هرچند حذف نمی‌کند).

یوتا: حق اصلاح داده و قابلیت انتقال در شبکه‌های اجتماعی

سهم یوتا، لایحه HB 418، قانون انتخاب دیجیتال این ایالت را با دو حق جدید برای مصرف‌کنندگان اصلاح می‌کند. نخست، حق اصلاح داده شخصی نادرست — مصرف‌کنندگان اکنون می‌توانند از یک کسب‌وکار بخواهند اطلاعات نادرست درباره آن‌ها را اصلاح کند، نه فقط آن را حذف کند یا از فروش آن انصراف دهد. دوم، و مختص‌تر به پلتفرم‌ها، الزامات جدید قابلیت انتقال و تعامل‌پذیری داده برای خدمات شبکه‌های اجتماعی، که هدف آن این است که کاربران بتوانند داده خود را میان پلتفرم‌های رقیب جابه‌جا کنند.

برای اغلب کسب‌وکارهای کوچک، حق اصلاح داده همان چیزی است که اهمیت دارد. اگر سوابق مشتریان — یک CRM، یک لیست ایمیل، یک پایگاه‌داده عضویت — را نگه‌داری می‌کنید، به یک روند دریافت و تایید برای درخواست‌های اصلاح نیاز خواهید داشت، مشابه آنچه بسیاری از کسب‌وکارها پیش‌تر برای درخواست‌های حذف داده تحت قوانین حریم خصوصی قبلی ساخته‌اند.

کالیفرنیا: دلالان داده اکنون باید نام‌ها را فاش کنند

قوانین دلالان داده کالیفرنیا که با لایحه SB 361 سخت‌گیرانه‌تر شده و در طول سال 2026 به مرحله اجرا در می‌آید، دلالان داده ثبت‌شده را ملزم می‌کند نه‌تنها دسته‌بندی‌های داده‌ای را که جمع‌آوری می‌کنند افشا کنند، بلکه اعلام کنند آیا آن داده را با بازیگران خارجی، نهادهای دولتی، مجریان قانون، یا توسعه‌دهندگان هوش مصنوعی مولد به اشتراک گذاشته یا فروخته‌اند یا نه. عبارت «بازیگر خارجی» به‌طور مشخص نهادهای مرتبط با کشورهای رقیب از جمله چین، روسیه، ایران و کره شمالی را در بر می‌گیرد.

این قانون عمدتاً کسب‌وکارهایی را تحت تاثیر قرار می‌دهد که تعریف قانونی کالیفرنیا از دلال داده را دارند — شرکت‌هایی که داده مصرف‌کننده را به شخص ثالثی می‌فروشند که هیچ رابطه مستقیمی با آن‌ها ندارند. اما اگر کسب‌وکار شما با یک دلال داده به‌عنوان تامین‌کننده همکاری می‌کند، یا داده غنی‌شده مشتریان را به‌عنوان بخشی از مدل درآمدی خود بازفروشی می‌کند، ارزش دارد پیش از مهلت ثبت‌نام سالانه بعدی CPPA بررسی کنید که آیا این برچسب شامل شما می‌شود یا نه.

آیا این قوانین واقعاً شامل شما می‌شوند؟

این پرسشی است که اغلب صاحبان کسب‌وکارهای کوچک را سردرگم می‌کند، چون پاسخ صادقانه این است که «بستگی دارد مشتریان شما کجا زندگی می‌کنند، نه اینکه کسب‌وکار شما کجا مستقر است.» قوانین حریم خصوصی ایالتی معمولاً بر اساس محل سکونت افرادی که داده‌شان را پردازش می‌کنید اعمال می‌شوند، نه ایالت مبدا یا اندازه شرکت شما به‌معنای سنتی آن.

چند نشانه عملی که ممکن است در جایی مشمول این قوانین باشید:

  • شما در کانکتیکات مشتری، مشترک ایمیل، یا بازدیدکننده وب‌سایت دارید و هر یک از دسته‌بندی‌های داده حساس تازه‌گسترش‌یافته (اطلاعات مالی، مدارک شناسایی دولتی، داده‌های سلامت) را پردازش می‌کنید.
  • بازاریابی شما کاربران زیر 17 سال در آرکانزاس را هدف قرار می‌دهد — از جمله از طریق پلتفرم‌های تبلیغاتی شخص ثالث که خودتان نساخته‌اید.
  • سوابق مشتریان ساکن یوتا را نگه‌داری می‌کنید و هنوز فرآیندی برای درخواست‌های اصلاح نساخته‌اید.
  • از هر دلال داده، شبکه تبلیغاتی، یا تامین‌کننده اجاره لیست استفاده می‌کنید و هنوز نپرسیده‌اید آن‌ها با اطلاعات چه می‌کنند.

اگر هیچ‌کدام از این موارد شامل شما نمی‌شود، ممکن است واقعاً فعلاً مشمول این قوانین نباشید — اما «فعلاً» در این جمله بار سنگینی به دوش می‌کشد، با توجه به سرعتی که آستانه‌ها در حال کاهش‌اند.

یک چک‌لیست عملی برای انطباق

برای رعایت اصول اولیه نیازی به یک دپارتمان انطباق ندارید. از اینجا شروع کنید:

  1. آنچه را جمع‌آوری می‌کنید فهرست‌برداری کنید. نمی‌توانید با قوانین دسته‌بندی داده‌ای که نقشه‌برداری نکرده‌اید، منطبق شوید. هر نقطه‌ای که داده مشتری وارد کسب‌وکار شما می‌شود را فهرست کنید — فرم‌های وب‌سایت، سیستم‌های نقطه فروش (POS)، ثبت‌نام ایمیل، پیکسل‌های تبلیغاتی.
  2. قراردادهای تامین‌کنندگان خود را از نظر عبارات مربوط به آموزش هوش مصنوعی بررسی کنید. اگر از یک CRM، چت‌بات، یا ابزار تحلیلی استفاده می‌کنید، به دنبال بندهایی درباره استفاده از داده شما برای «بهبود» یا «آموزش» مدل‌ها باشید. کانکتیکات اکنون شما را ملزم می‌کند این موضوع را به‌طور علنی اعلام کنید.
  3. سیاست حریم خصوصی خود را به‌روزرسانی کنید. در صورت لزوم، عبارت افشای آموزش مدل‌های زبانی بزرگ (LLM) را اضافه کنید، و مطمئن شوید سیاست شما واقعاً منعکس‌کننده کاری است که انجام می‌دهید — نهادهای نظارتی به‌طور فزاینده‌ای زبان سیاست را با عملکرد واقعی مقایسه می‌کنند.
  4. یک فرآیند سبک برای درخواست‌ها بسازید. یک آدرس ایمیل یا فرم واحد که مشتریان بتوانند از طریق آن درخواست اصلاح، حذف، یا انصراف از فروش داده خود را ثبت کنند، بیشتر تعهدات میان ایالت‌های مختلف را پوشش می‌دهد.
  5. در صورت لزوم، هدف‌گذاری تبلیغاتی برای خردسالان را جداسازی کنید. اگر مخاطبان شما به سمت سنین پایین‌تر متمایل هستند، به‌جای تلاش برای ساخت استثنایی جداگانه برای هر ایالت، تبلیغات مبتنی بر علاقه‌مندی و بازاریابی مجدد را برای آن بخش غیرفعال کنید.

سوابق مالی خود را همان‌قدر شفاف نگه دارید که سیاست داده‌ای‌تان است

انطباق با قوانین حریم خصوصی و نگه‌داری سوابق مالی، هر دو از یک انضباط زیربنایی مشترک پیروی می‌کنند: بدانید دقیقاً چه چیزی جمع‌آوری می‌کنید، کجا نگه‌داری می‌شود، و چه کسی می‌تواند آن را ببیند. Beancount.io همین شفافیت را با حسابداری متن‌ساده‌ای که نسخه‌کنترل‌شده، قابل‌ممیزی، و عاری از وابستگی به تامین‌کننده است به دفاتر شما می‌آورد — بدون جعبه سیاه، بدون حدس زدن اینکه چه چیزی چه زمانی تغییر کرده است. رایگان شروع کنید و داده‌های مالی خود را به‌همان اندازه منظم نگه دارید که برنامه انطباق‌تان است.

این مقاله را به‌اشتراک بگذارید

زمان مطالعه 10 دقیقه

قوانین حریم خصوصی ایالتی ۲۰۲۶: قوانین ایندیانا، کنتاکی، رود آیلند و تگزاس که کسب‌وکارهای کوچک باید بدانند

قوانین حریم خصوصی مصرف‌کننده در ایندیانا، کنتاکی و رود آیلند از اول ژانویه ۲۰۲۶…

privacy
compliance
زمان مطالعه 8 دقیقه

قوانین حریم خصوصی ایندیانا، کنتاکی و رود آیلند در سال ۲۰۲۶ اجرایی شدند: آنچه کسب‌وکارهای کوچک باید بدانند

در ۱ ژانویه ۲۰۲۶، ایندیانا، کنتاکی و رود آیلند به ترتیب به هجدهمین، نوزدهمین و…

privacy
compliance
زمان مطالعه 7 دقیقه

ساعت‌های حضور و غیاب اثرانگشتی و قانون حریم خصوصی بیومتریک: آنچه یک کسب‌وکار کوچک باید پیش از نصب آن بداند

قانون حریم خصوصی اطلاعات بیومتریک ایالت ایلینوی پیش از آنکه هر ساعت حضور و غیاب…

privacy
compliance
زمان مطالعه 8 دقیقه

قوانین حریم خصوصی داده‌های کارکنان ایالتی در سال 2026: راهنمای سوابق منابع انسانی برای کسب‌وکارهای کوچک

تا تاریخ 1 ژانویه 2026، بیست ایالت دارای قوانین جامع حریم خصوصی داده هستند، اما…

privacy
compliance
زمان مطالعه 21 دقیقه

حریم خصوصی دادههای حقوق و دستمزد در ۲۰۲۶: راهنمای کارفرمایان کوچک برای کالیفرنیا، کلرادو و ویرجینیا

از اول ژانویه ۲۰۲۳، کالیفرنیا سوابق حقوق و دستمزد را بهعنوان اطلاعات شخصی…

payroll
privacy