پرش به محتوای اصلی
Beancount.io LogoBeancount.io

قانون جدید حریم خصوصی داده‌های کانکتیکات (CTDPA) اکنون کسب‌وکارهای کوچک را نیز پوشش می‌دهد: داده‌های عصبی، افشای آموزش مدل‌های زبانی بزرگ و قوانین جولای ۲۰۲۶

زمان مطالعه 8 دقیقهMike ThriftMike Thrift
قانون جدید حریم خصوصی داده‌های کانکتیکات (CTDPA) اکنون کسب‌وکارهای کوچک را نیز پوشش می‌دهد: داده‌های عصبی، افشای آموزش مدل‌های زبانی بزرگ و قوانین جولای ۲۰۲۶

اگر کسب‌وکار شما داده‌های سلامتی، اسکن‌های بیومتریک، یا شماره‌های شناسایی دولتی را از حتی تعداد انگشت‌شماری از ساکنان کانکتیکات جمع‌آوری می‌کند، قانونی که از اول جولای ۲۰۲۶ اجرایی شده است ممکن است شما را بدون توجه به اندازه کوچکتان، تحت یکی از سخت‌گیرانه‌ترین رژیم‌های حریم خصوصی داده‌های کشور قرار داده باشد.

قانون حریم خصوصی داده‌های کانکتیکات (CTDPA) از سال ۲۰۲۳ در کتاب قوانین وجود داشته است، اما اصلاحیه‌های جولای امسال قوانین را به سه روش که برای کسب‌وکارهای کوچک و متوسط بسیار مهم است، بازنویسی کردند: آستانه اندازه برای پوشش کاهش یافت، تعریف "داده‌های حساس" شامل داده‌های عصبی شد و هر کسب‌وکاری که از هوش مصنوعی بر روی اطلاعات مشتری استفاده می‌کند اکنون باید این موضوع را به زبان ساده بیان کند. کسب‌وکارهایی که تصور می‌کردند CTDPA "مشکل شرکت‌های بزرگ" است، باید این هفته این فرض را دوباره بررسی کنند.

چرا این قانون اکنون برای کسب‌وکارهایی که قبلاً معاف بودند اعمال می‌شود

CTDPA اصلی فقط برای نهادهایی اعمال می‌شد که داده‌های شخصی ۱۰۰۰۰۰ یا بیشتر مصرف‌کننده کانکتیکات را پردازش می‌کردند، یا ۲۵۰۰۰ مصرف‌کننده اگر کسب‌وکار بیش از ۲۵٪ از درآمد خود را از فروش داده‌ها به دست می‌آورد. این آستانه عملاً اکثر کسب‌وکارهای کوچک را معاف می‌کرد.

اصلاحیه ۲۰۲۶ این پناهگاه امن را کنار می‌گذارد. از اول جولای ۲۰۲۶، CTDPA اکنون برای هر نهادی که در کانکتیکات کسب‌وکار انجام می‌دهد و دارای هر یک از این سه شرط است اعمال می‌شود:

  1. پردازش داده‌های شخصی ۳۵۰۰۰ یا بیشتر مصرف‌کننده در یک سال تقویمی (کاهش از ۱۰۰۰۰۰)، به استثنای داده‌های پردازش شده صرفاً برای تکمیل یک تراکنش پرداخت
  2. پردازش هر مقدار داده حساس، صرف نظر از تعداد اندک مصرف‌کنندگان - حتی یک مورد
  3. ارائه داده‌های شخصی برای فروش، در هر حجمی

آن محرک دوم چیزی است که کسب‌وکارهای کوچک را غافلگیر می‌کند. هیچ حداقلی وجود ندارد. یک سرویس صورتحساب پزشکی پنج نفره، یک استودیوی تناسب اندام بوتیک که فرم‌های غربالگری سلامت را ذخیره می‌کند، یا یک آژانس استخدام محلی که با شماره‌های شناسایی دولتی بررسی سابقه انجام می‌دهد، می‌توانند تعهدات CTDPA را حتی اگر به چند صد مشتری کانکتیکات در کل خدمات دهند، فعال کنند.

چه چیزی اکنون "داده حساس" محسوب می‌شود - از جمله داده‌های عصبی

این اصلاحیه دسته داده‌های حساس که بدون توجه به حجم، پوشش را فعال می‌کند، به طور قابل توجهی گسترش داد. اکنون شامل موارد زیر است:

  • منشاء نژادی یا قومی، اعتقادات مذهبی و شرایط یا تشخیص‌های سلامتی
  • گرایش جنسی و هویت جنسیتی
  • وضعیت شهروندی یا اقامت
  • داده‌های عصبی - سیگنال‌های مغز یا سیستم عصبی فرد، از جمله داده‌های جمع‌آوری شده توسط دستگاه‌های عصبی-فناوری مصرف‌کننده مانند هدبندهای EEG، پوشیدنی‌های مدیتیشن یا رابط‌های مغز و کامپیوتر
  • داده‌های بیومتریک (اثر انگشت، اثر صدا، هندسه صورت) و داده‌های ژنتیکی
  • موقعیت جغرافیایی دقیق
  • شماره‌های شناسایی صادر شده توسط دولت
  • شماره حساب‌های مالی و اطلاعات ورود
  • داده‌های شخصی یک خردسال شناخته شده ۱۳-۱۷ ساله
  • وضعیت قربانی جرم بودن

داده‌های عصبی افزوده‌ای جلب توجه کننده است و کانکتیکات یکی از اولین ایالت‌هایی است که به صراحت آن را به عنوان داده‌های شخصی حساس تنظیم می‌کند. اگر محصول شما با فناوری سلامتی، برنامه‌های مدیتیشن، پوشیدنی‌های ردیابی تمرکز، یا هر رابط مغز و کامپیوتری سر و کار دارد، کاملاً در محدوده هستید. اما از دسته‌های معمولی‌تر غافل نشوید - شرایط سلامتی، شناسنامه‌های دولتی و اعتبارنامه‌های مالی به طور مداوم در سوابق معمولی کسب‌وکارهای کوچک (فرم‌های I-9 کارمندان، فرم‌های پذیرش مشتری، اسناد بیمه) ظاهر می‌شوند، و این دقیقاً دلیل اهمیت بسیار زیاد محرک "هر مقدار" است.

الزام جدید افشای آموزش هوش مصنوعی و LLM

جدا از گسترش داده‌های حساس، این اصلاحیه یک الزام افشا را با هدف مستقیم رونق هوش مصنوعی اضافه می‌کند. اطلاعیه‌های حریم خصوصی اکنون باید به صورت آشکار و قابل دسترس برای افراد دارای معلولیت بیان کنند که آیا کسب‌وکار از داده‌های شخصی مصرف‌کنندگان برای موارد زیر استفاده می‌کند یا خیر:

  • آموزش مدل‌های زبانی بزرگ یا سایر سیستم‌های هوش مصنوعی
  • ایجاد پروفایل‌های مورد استفاده برای تصمیم‌گیری خودکار
  • پشتیبانی از تبلیغات هدفمند

این حتی اگر استفاده شما از "هوش مصنوعی" محدود به تغذیه رونوشت‌های پشتیبانی مشتری به یک خط لوله تنظیم دقیق یا استفاده از یک ابزار هوش مصنوعی شخص ثالث باشد که بر روی داده‌هایی که به آن آپلود می‌کنید آموزش می‌بیند، اعمال می‌شود. اگر نمی‌دانید که آیا CRM، فروشنده چت‌بات یا پلتفرم تحلیلی شما مدل‌هایی را بر روی داده‌های مشتریان شما آموزش می‌دهد یا خیر، این لحظه‌ای است که باید بفهمید - اطلاعیه حریم خصوصی شما باید به این سوال پاسخ دهد چه در داخل سازمان پرسیده باشید یا نه.

مصرف‌کنندگان همچنین تحت این اصلاحیه حقوق جدیدی به دست آوردند: حق انصراف از پروفایل‌سازی مورد استفاده برای تصمیمات با اثرات قانونی یا مشابه (اعتبار، اشتغال، مسکن، بیمه، مراقبت‌های بهداشتی)، حق درخواست توضیح یک تصمیم خودکار، و حق دریافت لیستی از اشخاص ثالث خاصی که داده‌های آنها را دریافت کرده‌اند - استانداردی سخت‌گیرانه‌تر از صرفاً نام بردن از دسته‌های دریافت‌کنندگان.

سایر تغییرات عملیاتی که باید بدانید

ارزیابی‌های تأثیر پروفایل‌سازی. کسب‌وکارهایی که از پروفایل‌سازی برای تصمیمات مهم قانونی استفاده می‌کنند، باید یک ارزیابی تأثیر مستند برای هرگونه پردازش انجام شده پس از اول آگوست ۲۰۲۶ تکمیل کنند. این یک تمرین تیک زدن نیست - تنظیم‌کنندگان انتظار یک رکورد کتبی از خطرات در نظر گرفته شده و اقدامات کاهشی اعمال شده را دارند.

حفاظت از خردسالان بیشتر تشدید شد. تبلیغات هدفمند به و فروش داده‌های متعلق به هر فرد ۱۳-۱۷ ساله اکنون کاملاً ممنوع است - رضایت آن را رفع نمی‌کند. این اصلاحیه همچنین ویژگی‌های طراحی "به حداکثر رساندن تعامل" (اسکرول بی‌نهایت، پخش خودکار، رگه‌ها و مکانیسم‌های مشابه) که هدفشان خردسالان است را محدود می‌کند.

دوره ترمیم ۶۰ روزه حذف شد. تحت CTDPA اصلی، کسب‌وکارهایی که از انطباق خارج بودند، ۶۰ روز تضمین شده برای رفع مشکل قبل از اینکه دادستان کل بتواند جریمه‌ها را اعمال کند، داشتند. این تضمین منقضی شده است و دیگر الزامی نیست که به شما یک اخطار داده شود. دادستان کل کانکتیکات قبلاً حداقل یک جریمه عمومی (یک توافق ۸۵۰۰۰ دلاری بر سر یک اطلاعیه حریم خصوصی ناقص) تحت قانون قبل از اصلاحیه صادر کرده است و دامنه گسترده‌تر قانون اصلاح شده به همراه از دست دادن دوره ترمیم به این معنی است که کسب‌وکارهای بیشتری در معرض چنین اقدامی با فضای کمتر برای رفع اشتباهات به طور خصوصی هستند.

جریمه‌ها. جریمه‌های مدنی به ازای هر تخلف عمدی تا ۵۰۰۰ دلار و به ازای هر تخلف غیر عمدی تا ۲۵۰۰ دلار، به ازای هر تخلف ارزیابی می‌شود - که می‌تواند در سراسر یک پایگاه مشتری، مجموعه‌ای از قراردادهای فروشنده یا یک اطلاعیه حریم خصوصی چند صفحه‌ای با چندین نقص به سرعت جمع شود.

یک چک لیست عملی انطباق برای کسب‌وکارهای کوچک

شما به یک بخش انطباق نیاز ندارید تا اصول اولیه را درست انجام دهید. این مراحل را انجام دهید:

  1. موجودی آنچه واقعاً جمع‌آوری می‌کنید. هر دسته از داده‌های شخصی که لمس می‌کنید را فهرست کنید - سوابق مشتری، پرونده‌های کارمندان، فرم‌های W-9 فروشنده، فرم‌های پذیرش، داده‌های پوشیدنی یا برنامه. هر چیزی که در لیست داده‌های حساس توسعه یافته قرار می‌گیرد، به ویژه سلامت، شناسنامه دولتی، اعتبار مالی یا (اگر مربوط به محصول شماست) داده‌های عصبی را علامت بزنید.
  2. حضور خود در کانکتیکات را بشمارید. حتی اگر به ۳۵۰۰۰ مصرف‌کننده نزدیک نیستید، بررسی کنید که آیا داده‌های حساس پردازش می‌کنید یا داده‌های شخصی را می‌فروشید - هر یک از این محرک‌ها بدون حداقل حجم اعمال می‌شود.
  3. هوش مصنوعی و پشته فروشنده خود را ممیزی کنید. از هر ابزار SaaS، چت‌بات و فروشنده تحلیلی که استفاده می‌کنید بپرسید که آیا داده‌های مشتری که برای آنها ارسال می‌کنید مدل‌های آنها را آموزش می‌دهد یا خیر. پاسخ را به صورت کتبی دریافت کنید؛ برای نوشتن یک افشای دقیق به آن نیاز دارید.
  4. اطلاعیه حریم خصوصی خود را به روز کنید. یک بیانیه آشکار و قابل دسترس در مورد استفاده از آموزش هوش مصنوعی/LLM، پروفایل‌سازی و تبلیغات هدفمند اضافه کنید - آن را در متون قانونی قانونی متراکم دفن نکنید که خود می‌تواند ادعای نقصی مانند توافق ۸۵۰۰۰ دلاری قبلی کانکتیکات را ایجاد کند.
  5. یک فرآیند انصراف و توضیح ایجاد کنید. شما به یک مکانیزم واقعی و کارآمد برای مصرف‌کنندگان نیاز دارید تا از پروفایل‌سازی برای تصمیمات مهم انصراف دهند و توضیحی درخواست کنند - نه فقط یک جمله که وعده وجود آن را می‌دهد.
  6. ارزیابی‌های تأثیر پروفایل‌سازی خود را مستند کنید اگر از تصمیم‌گیری خودکار برای نتایج مرتبط با اعتبار، اشتغال، بیمه، مراقبت‌های بهداشتی یا مسکن استفاده می‌کنید.
  7. هر ویژگی مرتبط با خردسالان را بررسی کنید. اگر نوجوانان از محصول شما استفاده می‌کنند، تبلیغات هدفمند و قرار گرفتن در معرض فروش داده را برای آن گروه سنی به طور کامل حذف کنید و مکانیسم‌های تعاملی که هدفشان آنهاست را دوباره بررسی کنید.

کانکتیکات به تنهایی عمل نمی‌کند - ایندیانا، کنتاکی و رود آیلند قوانین جامع جدید حریم خصوصی را برای سال ۲۰۲۶ به صورت آنلاین ارائه کردند و افشای داده‌های عصبی و آموزش هوش مصنوعی نیز در اصلاحیه‌های سایر ایالت‌ها ظاهر می‌شود. اگر در سراسر خطوط ایالتی فعالیت می‌کنید، لیست کانکتیکات را به عنوان پیش‌نمایشی از جایی که انتظارات انطباق در سطح ملی در حال حرکت هستند، نه یک ویژگی محلی یکباره، در نظر بگیرید.

مسیر انطباق خود را به اندازه کتاب‌هایتان روشن نگه دارید

انطباق با حریم خصوصی و نگهداری سوابق مالی همان انضباط اساسی را دارند: دقیقاً بدانید چه داده‌هایی را جمع‌آوری می‌کنید، چرا و چه کسی آنها را لمس می‌کند. Beancount.io همان وضوح را برای امور مالی شما با حسابداری متن ساده به ارمغان می‌آورد - سوابق شفاف و نسخه‌ای کنترل شده بدون جعبه سیاه و بدون قفل فروشنده. رایگان شروع کنید و داده‌های مالی خود را به اندازه نیازهای عملی حریم خصوصی خود قابل حسابرسی نگه دارید.

این مقاله را به‌اشتراک بگذارید

زمان مطالعه 15 دقیقه

قانون کلرادو SB 26-189: کتابچه راهنمای انطباق با هوش مصنوعی سال ۲۰۲۷ برای کسب‌وکارهای کوچک و متوسط

کلرادو قانون هوش مصنوعی اصلی خود را با SB 26-189 جایگزین کرد که از ۱ ژانویه…

ai
compliance
زمان مطالعه 10 دقیقه

قوانین حریم خصوصی ایالتی ۲۰۲۶: قوانین ایندیانا، کنتاکی، رود آیلند و تگزاس که کسب‌وکارهای کوچک باید بدانند

قوانین حریم خصوصی مصرف‌کننده در ایندیانا، کنتاکی و رود آیلند از اول ژانویه ۲۰۲۶…

privacy
compliance
زمان مطالعه 10 دقیقه

قوانین جدید حریم خصوصی کالیفرنیا برای سال 2026 اکنون حقوق و دستمزد، داده‌های بیومتریک و سلامت کارکنان را نیز پوشش می‌دهند

CPRA کالیفرنیا اکنون داده‌های کارکنان، متقاضیان و پیمانکاران را پوشش می‌دهد، و…

privacy
california
زمان مطالعه 7 دقیقه

قوانین تجاری ژوئیه ۲۰۲۶ کانکتیکات: قیمت‌گذاری تمام‌شامل، حق تعمیر و آستانه پایین‌تر حریم خصوصی داده

قوانین اول ژوئیه ۲۰۲۶ کانکتیکات، قیمت‌گذاری تبلیغاتی تمام‌شامل را الزامی…

compliance
legal
زمان مطالعه 7 دقیقه

محتواهای بازاریابی تولیدشده با هوش مصنوعی و ریسک کپی‌رایت: بدهی کسب‌وکارهای کوچک پس از احکام ۲۰۲۶

تسویه ۱٫۵ میلیارد دلاری Anthropic و پیروزی Thomson Reuters در استفاده منصفانه…

ai
legal