اگر کسبوکار شما دادههای سلامتی، اسکنهای بیومتریک، یا شمارههای شناسایی دولتی را از حتی تعداد انگشتشماری از ساکنان کانکتیکات جمعآوری میکند، قانونی که از اول جولای ۲۰۲۶ اجرایی شده است ممکن است شما را بدون توجه به اندازه کوچکتان، تحت یکی از سختگیرانهترین رژیمهای حریم خصوصی دادههای کشور قرار داده باشد.
قانون حریم خصوصی دادههای کانکتیکات (CTDPA) از سال ۲۰۲۳ در کتاب قوانین وجود داشته است، اما اصلاحیههای جولای امسال قوانین را به سه روش که برای کسبوکارهای کوچک و متوسط بسیار مهم است، بازنویسی کردند: آستانه اندازه برای پوشش کاهش یافت، تعریف "دادههای حساس" شامل دادههای عصبی شد و هر کسبوکاری که از هوش مصنوعی بر روی اطلاعات مشتری استفاده میکند اکنون باید این موضوع را به زبان ساده بیان کند. کسبوکارهایی که تصور میکردند CTDPA "مشکل شرکتهای بزرگ" است، باید این هفته این فرض را دوباره بررسی کنند.
چرا این قانون اکنون برای کسبوکارهایی که قبلاً معاف بودند اعمال میشود
CTDPA اصلی فقط برای نهادهایی اعمال میشد که دادههای شخصی ۱۰۰۰۰۰ یا بیشتر مصرفکننده کانکتیکات را پردازش میکردند، یا ۲۵۰۰۰ مصرفکننده اگر کسبوکار بیش از ۲۵٪ از درآمد خود را از فروش دادهها به دست میآورد. این آستانه عملاً اکثر کسبوکارهای کوچک را معاف میکرد.
اصلاحیه ۲۰۲۶ این پناهگاه امن را کنار میگذارد. از اول جولای ۲۰۲۶، CTDPA اکنون برای هر نهادی که در کانکتیکات کسبوکار انجام میدهد و دارای هر یک از این سه شرط است اعمال میشود:
- پردازش دادههای شخصی ۳۵۰۰۰ یا بیشتر مصرفکننده در یک سال تقویمی (کاهش از ۱۰۰۰۰۰)، به استثنای دادههای پردازش شده صرفاً برای تکمیل یک تراکنش پرداخت
- پردازش هر مقدار داده حساس، صرف نظر از تعداد اندک مصرفکنندگان - حتی یک مورد
- ارائه دادههای شخصی برای فروش، در هر حجمی
آن محرک دوم چیزی است که کسبوکارهای کوچک را غافلگیر میکند. هیچ حداقلی وجود ندارد. یک سرویس صورتحساب پزشکی پنج نفره، یک استودیوی تناسب اندام بوتیک که فرمهای غربالگری سلامت را ذخیره میکند، یا یک آژانس استخدام محلی که با شمارههای شناسایی دولتی بررسی سابقه انجام میدهد، میتوانند تعهدات CTDPA را حتی اگر به چند صد مشتری کانکتیکات در کل خدمات دهند، فعال کنند.
چه چیزی اکنون "داده حساس" محسوب میشود - از جمله دادههای عصبی
این اصلاحیه دسته دادههای حساس که بدون توجه به حجم، پوشش را فعال میکند، به طور قابل توجهی گسترش داد. اکنون شامل موارد زیر است:
- منشاء نژادی یا قومی، اعتقادات مذهبی و شرایط یا تشخیصهای سلامتی
- گرایش جنسی و هویت جنسیتی
- وضعیت شهروندی یا اقامت
- دادههای عصبی - سیگنالهای مغز یا سیستم عصبی فرد، از جمله دادههای جمعآوری شده توسط دستگاههای عصبی-فناوری مصرفکننده مانند هدبندهای EEG، پوشیدنیهای مدیتیشن یا رابطهای مغز و کامپیوتر
- دادههای بیومتریک (اثر انگشت، اثر صدا، هندسه صورت) و دادههای ژنتیکی
- موقعیت جغرافیایی دقیق
- شمارههای شناسایی صادر شده توسط دولت
- شماره حسابهای مالی و اطلاعات ورود
- دادههای شخصی یک خردسال شناخته شده ۱۳-۱۷ ساله
- وضعیت قربانی جرم بودن
دادههای عصبی افزودهای جلب توجه کننده است و کانکتیکات یکی از اولین ایالتهایی است که به صراحت آن را به عنوان دادههای شخصی حساس تنظیم میکند. اگر محصول شما با فناوری سلامتی، برنامههای مدیتیشن، پوشیدنیهای ردیابی تمرکز، یا هر رابط مغز و کامپیوتری سر و کار دارد، کاملاً در محدوده هستید. اما از دستههای معمولیتر غافل نشوید - شرایط سلامتی، شناسنامههای دولتی و اعتبارنامههای مالی به طور مداوم در سوابق معمولی کسبوکارهای کوچک (فرمهای I-9 کارمندان، فرمهای پذیرش مشتری، اسناد بیمه) ظاهر میشوند، و این دقیقاً دلیل اهمیت بسیار زیاد محرک "هر مقدار" است.
الزام جدید افشای آموزش هوش مصنوعی و LLM
جدا از گسترش دادههای حساس، این اصلاحیه یک الزام افشا را با هدف مستقیم رونق هوش مصنوعی اضافه میکند. اطلاعیههای حریم خصوصی اکنون باید به صورت آشکار و قابل دسترس برای افراد دارای معلولیت بیان کنند که آیا کسبوکار از دادههای شخصی مصرفکنندگان برای موارد زیر استفاده میکند یا خیر:
- آموزش مدلهای زبانی بزرگ یا سایر سیستمهای هوش مصنوعی
- ایجاد پروفایلهای مورد استفاده برای تصمیمگیری خودکار
- پشتیبانی از تبلیغات هدفمند
این حتی اگر استفاده شما از "هوش مصنوعی" محدود به تغذیه رونوشتهای پشتیبانی مشتری به یک خط لوله تنظیم دقیق یا استفاده از یک ابزار هوش مصنوعی شخص ثالث باشد که بر روی دادههایی که به آن آپلود میکنید آموزش میبیند، اعمال میشود. اگر نمیدانید که آیا CRM، فروشنده چتبات یا پلتفرم تحلیلی شما مدلهایی را بر روی دادههای مشتریان شما آموزش میدهد یا خیر، این لحظهای است که باید بفهمید - اطلاعیه حریم خصوصی شما باید به این سوال پاسخ دهد چه در داخل سازمان پرسیده باشید یا نه.
مصرفکنندگان همچنین تحت این اصلاحیه حقوق جدیدی به دست آوردند: حق انصراف از پروفایلسازی مورد استفاده برای تصمیمات با اثرات قانونی یا مشابه (اعتبار، اشتغال، مسکن، بیمه، مراقبتهای بهداشتی)، حق درخواست توضیح یک تصمیم خودکار، و حق دریافت لیستی از اشخاص ثالث خاصی که دادههای آنها را دریافت کردهاند - استانداردی سختگیرانهتر از صرفاً نام بردن از دستههای دریافتکنندگان.
سایر تغییرات عملیاتی که باید بدانید
ارزیابیهای تأثیر پروفایلسازی. کسبوکارهایی که از پروفایلسازی برای تصمیمات مهم قانونی استفاده میکنند، باید یک ارزیابی تأثیر مستند برای هرگونه پردازش انجام شده پس از اول آگوست ۲۰۲۶ تکمیل کنند. این یک تمرین تیک زدن نیست - تنظیمکنندگان انتظار یک رکورد کتبی از خطرات در نظر گرفته شده و اقدامات کاهشی اعمال شده را دارند.
حفاظت از خردسالان بیشتر تشدید شد. تبلیغات هدفمند به و فروش دادههای متعلق به هر فرد ۱۳-۱۷ ساله اکنون کاملاً ممنوع است - رضایت آن را رفع نمیکند. این اصلاحیه همچنین ویژگیهای طراحی "به حداکثر رساندن تعامل" (اسکرول بینهایت، پخش خودکار، رگهها و مکانیسمهای مشابه) که هدفشان خردسالان است را محدود میکند.
دوره ترمیم ۶۰ روزه حذف شد. تحت CTDPA اصلی، کسبوکارهایی که از انطباق خارج بودند، ۶۰ روز تضمین شده برای رفع مشکل قبل از اینکه دادستان کل بتواند جریمهها را اعمال کند، داشتند. این تضمین منقضی شده است و دیگر الزامی نیست که به شما یک اخطار داده شود. دادستان کل کانکتیکات قبلاً حداقل یک جریمه عمومی (یک توافق ۸۵۰۰۰ دلاری بر سر یک اطلاعیه حریم خصوصی ناقص) تحت قانون قبل از اصلاحیه صادر کرده است و دامنه گستردهتر قانون اصلاح شده به همراه از دست دادن دوره ترمیم به این معنی است که کسبوکارهای بیشتری در معرض چنین اقدامی با فضای کمتر برای رفع اشتباهات به طور خصوصی هستند.
جریمهها. جریمههای مدنی به ازای هر تخلف عمدی تا ۵۰۰۰ دلار و به ازای هر تخلف غیر عمدی تا ۲۵۰۰ دلار، به ازای هر تخلف ارزیابی میشود - که میتواند در سراسر یک پایگاه مشتری، مجموعهای از قراردادهای فروشنده یا یک اطلاعیه حریم خصوصی چند صفحهای با چندین نقص به سرعت جمع شود.
یک چک لیست عملی انطباق برای کسبوکارهای کوچک
شما به یک بخش انطباق نیاز ندارید تا اصول اولیه را درست انجام دهید. این مراحل را انجام دهید:
- موجودی آنچه واقعاً جمعآوری میکنید. هر دسته از دادههای شخصی که لمس میکنید را فهرست کنید - سوابق مشتری، پروندههای کارمندان، فرمهای W-9 فروشنده، فرمهای پذیرش، دادههای پوشیدنی یا برنامه. هر چیزی که در لیست دادههای حساس توسعه یافته قرار میگیرد، به ویژه سلامت، شناسنامه دولتی، اعتبار مالی یا (اگر مربوط به محصول شماست) دادههای عصبی را علامت بزنید.
- حضور خود در کانکتیکات را بشمارید. حتی اگر به ۳۵۰۰۰ مصرفکننده نزدیک نیستید، بررسی کنید که آیا دادههای حساس پردازش میکنید یا دادههای شخصی را میفروشید - هر یک از این محرکها بدون حداقل حجم اعمال میشود.
- هوش مصنوعی و پشته فروشنده خود را ممیزی کنید. از هر ابزار SaaS، چتبات و فروشنده تحلیلی که استفاده میکنید بپرسید که آیا دادههای مشتری که برای آنها ارسال میکنید مدلهای آنها را آموزش میدهد یا خیر. پاسخ را به صورت کتبی دریافت کنید؛ برای نوشتن یک افشای دقیق به آن نیاز دارید.
- اطلاعیه حریم خصوصی خود را به روز کنید. یک بیانیه آشکار و قابل دسترس در مورد استفاده از آموزش هوش مصنوعی/LLM، پروفایلسازی و تبلیغات هدفمند اضافه کنید - آن را در متون قانونی قانونی متراکم دفن نکنید که خود میتواند ادعای نقصی مانند توافق ۸۵۰۰۰ دلاری قبلی کانکتیکات را ایجاد کند.
- یک فرآیند انصراف و توضیح ایجاد کنید. شما به یک مکانیزم واقعی و کارآمد برای مصرفکنندگان نیاز دارید تا از پروفایلسازی برای تصمیمات مهم انصراف دهند و توضیحی درخواست کنند - نه فقط یک جمله که وعده وجود آن را میدهد.
- ارزیابیهای تأثیر پروفایلسازی خود را مستند کنید اگر از تصمیمگیری خودکار برای نتایج مرتبط با اعتبار، اشتغال، بیمه، مراقبتهای بهداشتی یا مسکن استفاده میکنید.
- هر ویژگی مرتبط با خردسالان را بررسی کنید. اگر نوجوانان از محصول شما استفاده میکنند، تبلیغات هدفمند و قرار گرفتن در معرض فروش داده را برای آن گروه سنی به طور کامل حذف کنید و مکانیسمهای تعاملی که هدفشان آنهاست را دوباره بررسی کنید.
کانکتیکات به تنهایی عمل نمیکند - ایندیانا، کنتاکی و رود آیلند قوانین جامع جدید حریم خصوصی را برای سال ۲۰۲۶ به صورت آنلاین ارائه کردند و افشای دادههای عصبی و آموزش هوش مصنوعی نیز در اصلاحیههای سایر ایالتها ظاهر میشود. اگر در سراسر خطوط ایالتی فعالیت میکنید، لیست کانکتیکات را به عنوان پیشنمایشی از جایی که انتظارات انطباق در سطح ملی در حال حرکت هستند، نه یک ویژگی محلی یکباره، در نظر بگیرید.
مسیر انطباق خود را به اندازه کتابهایتان روشن نگه دارید
انطباق با حریم خصوصی و نگهداری سوابق مالی همان انضباط اساسی را دارند: دقیقاً بدانید چه دادههایی را جمعآوری میکنید، چرا و چه کسی آنها را لمس میکند. Beancount.io همان وضوح را برای امور مالی شما با حسابداری متن ساده به ارمغان میآورد - سوابق شفاف و نسخهای کنترل شده بدون جعبه سیاه و بدون قفل فروشنده. رایگان شروع کنید و دادههای مالی خود را به اندازه نیازهای عملی حریم خصوصی خود قابل حسابرسی نگه دارید.