پرش به محتوای اصلی
Beancount.io Logo

قوانین حریم خصوصی ایالتی ۲۰۲۶: قوانین ایندیانا، کنتاکی، رود آیلند و تگزاس که کسب‌وکارهای کوچک باید بدانند

منتشر شده آخرین بهروزرسانی زمان مطالعه 12 دقیقهMike ThriftMike Thrift
قوانین حریم خصوصی ایالتی ۲۰۲۶: قوانین ایندیانا، کنتاکی، رود آیلند و تگزاس که کسب‌وکارهای کوچک باید بدانند

اگر وب‌سایتی با فرم تماس، لیست ایمیل یا سیستمی برای مدیریت ارتباط با مشتری (CRM) که شماره تلفن مشتریان را ذخیره می‌کند اداره می‌کنید، در حال جمع‌آوری داده‌های شخصی هستید. از اول ژانویه ۲۰۲۶، این حقیقت ساده برای تحت پوشش قرار گرفتن شما تحت یک قانون جامع حریم خصوصی در حداقل یک ایالت آمریکا کافی است - احتمالاً همزمان در چندین ایالت، اگر به مشتریان در سراسر ایالت‌ها محصول می‌فروشید.

بیست ایالت اکنون قوانین جامع حریم خصوصی مصرف‌کننده را در قوانین خود دارند و سه تای آنها - ایندیانا، کنتاکی و رود آیلند - در اول ژانویه ۲۰۲۶ اجرایی شدند. تگزاس که قانون حریم خصوصی و امنیت داده‌های آن (TDPSA) از اواسط سال ۲۰۲۴ فعال بوده است، در همان روز یک اصلاحیه خاص مرتبط با هوش مصنوعی به آن اضافه کرد. برای سال‌ها، صاحبان کسب‌وکارهای کوچک می‌توانستند به طور منطقی فرض کنند که این قوانین یک «مشکل شرکت‌های بزرگ» هستند - به هر حال، قانون CCPA کالیفرنیا فقط برای کسب‌وکارهایی با درآمد ۲۵ میلیون دلار یا بیشتر اعمال می‌شود. این فرض دیگر در همه جا صادق نیست. دو مورد از سه قانون جدید سال ۲۰۲۶ هیچ آستانه درآمدی ندارند و تگزاس نیز از ابتدا چنین آستانه‌ای نداشت.

این یک چک‌لیست انطباق نیست که بتوانید کاملاً به یک وکیل بسپارید و آن را فراموش کنید. اینکه آیا این قوانین برای شما اعمال می‌شوند یا نه، اغلب به اعدادی بستگی دارد که باید از قبل در دفاتر حسابداری خود پیگیری کنید: تعداد رکوردهای مشتریان خود و - به طور حیاتی - چه سهمی از درآمد شما از فروش یا اشتراک‌گذاری داده‌های شخصی حاصل می‌شود. اگر حسابداری شما نمی‌تواند به طور شفاف به سوال دوم پاسخ دهد، شما مشکل بزرگتری از قانون حریم خصوصی دارید.

سه قانون جدید سال ۲۰۲۶ به زبان ساده

قانون حفاظت از داده‌های مصرف‌کننده ایندیانا (INCDPA) برای کسب‌وکارهای انتفاعی اعمال می‌شود که یا:

  • داده‌های شخصی ۱۰۰,۰۰۰+ ساکن ایندیانا را در یک سال تقویمی کنترل یا پردازش می‌کنند، یا
  • بیش از ۵۰٪ از درآمد ناخالص خود را از فروش داده‌های شخصی به دست می‌آورند و داده‌های ۲۵,۰۰۰+ ساکن ایندیانا را پردازش می‌کنند.

قانون حفاظت از داده‌های مصرف‌کننده کنتاکی (KCDPA) تقریباً آستانه‌های مشابه ایندیانا را دارد - همان حداقل ۱۰۰,۰۰۰ مصرف‌کننده، همان آزمون جایگزین ۵۰٪ درآمد از فروش داده با ۲۵,۰۰۰ مصرف‌کننده. هر دو قانون از بستگان نزدیک قانون ویرجینیا در سال ۲۰۲۳ هستند، بنابراین اگر قبلاً برای ویرجینیا یا کلرادو انطباق ایجاد کرده‌اید، بیشتر این زیرساخت قابل انتقال است.

قانون شفافیت داده و حفاظت از حریم خصوصی رود آیلند (RIDTPPA) آستانه قابل توجهی پایین‌تری تعیین می‌کند:

  • داده‌های ۳۵,۰۰۰+ ساکن رود آیلند را کنترل یا پردازش می‌کند، یا
  • داده‌های ۱۰,۰۰۰+ ساکن را کنترل یا پردازش می‌کند و ۲۰٪ یا بیشتر از درآمد ناخالص خود را از فروش داده‌های شخصی به دست می‌آورد.

رود آیلند همچنین دوره اصلاح ۳۰ روزه‌ای را که ایندیانا و کنتاکی به متخلفان اعطا می‌کنند حذف کرده است - یک تخلف اولیه در آنجا می‌تواند مستقیماً به اقدام اجرایی دادستان کل منجر شود، با جریمه‌هایی تا ۱۰,۰۰۰ دلار به ازای هر تخلف (در مقابل ۷,۵۰۰ دلار در ایندیانا و کنتاکی).

قانون امنیت و حریم خصوصی داده تگزاس (TDPSA) استثنایی است که ارزش اشاره جداگانه دارد: هیچ آستانه تعداد مصرف‌کننده یا درآمدی ندارد. در عوض از یک معافیت کسب‌وکار کوچک استفاده می‌کند که به استانداردهای اندازه سازمان اداره کسب‌وکارهای کوچک ایالات متحده (SBA) مرتبط است (که بسته به صنعت متفاوت است - یک شرکت نرم‌افزاری در تعداد کارکنان متفاوتی نسبت به یک تولیدکننده واجد شرایط می‌شود). نکته مهم: این معافیت به محض اینکه یک کسب‌وکار «کوچک» داده‌های شخصی حساس را بفروشد - اطلاعات سلامت، موقعیت جغرافیایی دقیق، شناسه‌های بیومتریک و دسته‌های مشابه - از بین می‌رود. بسیاری از کسب‌وکارهای کوچک تجارت الکترونیک و فناوری بازاریابی بدون اینکه متوجه شوند این تله را فعال می‌کنند، زیرا «فروش داده» تحت این قوانین به اندازه کافی گسترده تعریف شده است تا برخی از یکپارچه‌سازی‌های فناوری تبلیغات و تجزیه و تحلیل را شامل شود، نه فقط دلالی صریح داده.

چرا آستانه درآمد بخشی است که اکثر صاحبان کسب‌وکار اشتباه می‌گیرند

رایج‌ترین راهی که کسب‌وکارهای کوچک مواجهه خود را اشتباه محاسبه می‌کنند، تعداد مصرف‌کننده نیست - درصد درآمد است. «۵۰٪ از درآمد ناخالص از فروش داده‌های شخصی» به نظر می‌رسد که فقط برای دلالان داده اعمال می‌شود. اما تعریف قانونی «فروش» در اکثر این قوانین شامل اشتراک‌گذاری داده‌های شخصی در ازای وجه نقد یا سایر منافع با ارزش است - که می‌تواند سهم درآمد شبکه تبلیغاتی، ترتیبات بازاریابی مشترک و حتی برخی ساختارهای وابسته که در آنها داده‌های مشتری همراه با تراکنش جریان دارد را در بر بگیرد.

مشکل عملی در اینجاست: اگر نمودار حساب‌های شما «درآمد تبلیغات»، «درآمد وابسته» و «درآمد محصول» را در یک خط درآمد واحد و تفکیک‌نشده ادغام کند، نمی‌توانید به سوالی که این قوانین از شما می‌پرسند پاسخ دهید. شما نیاز دارید که دفاتر حسابداری شما جریان‌های درآمد را به اندازه کافی شفاف جدا کند تا بتوانید با یک عدد بگویید که آیا هر دسته‌ای که به ترتیبات اشتراک‌گذاری داده مرتبط است از ۲۰٪ (رود آیلند) یا ۵۰٪ (ایندیانا، کنتاکی) از کل درآمد عبور می‌کند یا خیر. منتظر ماندن تا زمانی که دفتر دادستان کل بپرسد، زمان اشتباهی برای فهمیدن این است که حسابداری شما نمی‌تواند آن تفکیک را تولید کند.

این موردی است که «دانستن مفید است» و «اثبات کردن مفید است» یک تمرین واحد هستند. یک دفتر کل متنی تحت کنترل نسخه که در آن هر حساب درآمد بر اساس منبع برچسب‌گذاری شده است - Income:Advertising، Income:AffiliateShare، Income:ProductSales - به شما امکان می‌دهد آن درصد را در چند دقیقه محاسبه کنید، به جای بازسازی آن از یک سال صورت‌حساب بانکی و فاکتور.

یک چک‌لیست انطباق عملی

شما نیازی به یک مشاور حقوقی تمام‌وقت ندارید تا اصول اولیه را درست انجام دهید. به ترتیب زیر کار کنید:

۱. رکوردهای خود را بشمارید، نه مشتریان خود را. یک شمارش تقریبی از افراد منحصربه‌فردی که داده‌های شخصی آنها را در یک سال تقویمی ذخیره یا پردازش می‌کنید به دست آورید - بازدیدکنندگان وب‌سایت با کوکی‌های ردیابی، مشترکین ایمیل، مخاطبین CRM و سوابق تراکنش همه در تعاریف اکثر ایالت‌ها محاسبه می‌شوند، نه فقط مشتریان پرداخت‌کننده. ۲. محل زندگی آن افراد را بررسی کنید. این قوانین با محل سکونت ایالتی مصرف‌کننده فعال می‌شوند، نه جایی که کسب‌وکار شما مستقر است. یک کسب‌وکار ثبت‌شده در دلاور با نیروی کار از راه دور که در سطح ملی می‌فروشد، حتی با صفر کارمند در ایندیانا می‌تواند تابع قانون ایندیانا باشد. ۳. هر درآمد حاصل از اشتراک‌گذاری داده را جدا کنید. اگر هر بخشی از درآمد شما شامل اشتراک‌گذاری داده‌های مشتری با یک شبکه تبلیغاتی، تعاونی داده یا شریک است - حتی به طور غیرمستقیم - آن درآمد را در یک حساب جداگانه ایزوله کنید و آن را به عنوان درصدی از درآمد ناخالص محاسبه کنید. ۴. یک اطلاعیه حریم خصوصی واقعی منتشر کنید. هر چهار ایالت نیاز به یک اطلاعیه واضح و قابل دسترس دارند که توضیح دهد چه داده‌هایی را جمع‌آوری می‌کنید، چرا، و چگونه مصرف‌کنندگان می‌توانند حقوق خود را اعمال کنند (دسترسی، تصحیح، حذف و انصراف از تبلیغات هدفمند یا فروش داده). یک الگوی عمومی که از سایت دیگری با تاریخ اجرای اشتباه یا نام شرکت اشتباه کپی شده است بدتر از هیچ است - تنظیم‌کننده‌ها به طور خاص اطلاعیه‌های حریم خصوصی قدیمی را به عنوان یک تخلف آسان برای تشخیص در نگاه اول علامت‌گذاری کرده‌اند. ۵. مکانیسم انصراف را قبل از نیاز به آن بسازید. مصرف‌کنندگان در هر سه ایالت جدید حق انصراف از تبلیغات هدفمند، فروش داده و برخی نمایه‌سازی را دارند. اگر وب‌سایت شما یک لینک کاری «فروش یا اشتراک‌گذاری اطلاعات شخصی من ممنوع» یا مرکز اولویت‌بندی مشابه ندارد، این سریع‌ترین رفع در این لیست و چیزی است که به احتمال زیاد ابتدا علامت‌گذاری می‌شود. ۶. در صورت وجود از دوره اصلاح استفاده کنید. ایندیانا و کنتاکی پس از اخطار از دادستان کل، ۳۰ روز فرصت می‌دهند تا تخلف را قبل از اعمال جریمه اصلاح کنند. رود آیلند این کار را نمی‌کند - که این باعث می‌شود انجام مراحل ۱-۵ به درستی قبل از اینکه ترافیک اول ژانویه افزایش یابد در آنجا به طور قابل توجهی ارزشمندتر از دو ایالت دیگر باشد. ۷. محاسبه را سالانه تکرار کنید. آستانه‌ها به صورت مستمر، معمولاً بر اساس سال تقویمی، ارزیابی می‌شوند. کسب‌وکاری که در سال ۲۰۲۵ معاف بود زیرا زیر ۱۰۰,۰۰۰ رکورد باقی ماند، می‌تواند در لحظه‌ای که رشد (یا یک معامله اشتراک‌گذاری داده) آن را از خط عبور دهد تحت پوشش قرار گیرد - این یک بررسی حسابداری دوره‌ای است، نه یک حسابرسی یک‌باره.

جاهایی که کسب‌وکارهای کوچک غافلگیر می‌شوند

دو نقطه کور به طور مکرر در راهنمایی‌های اولیه در مورد قوانین سال ۲۰۲۶ ظاهر می‌شوند:

  • «ما خیلی کوچک هستیم» یک دفاع جهانی نیست. تگزاس هیچ آستانه‌ای ندارد و معافیت کسب‌وکار کوچک آن به محض فروش داده‌های حساس ناپدید می‌شود - یک تله رایج برای کسب‌وکارهایی که از تجزیه و تحلیل شخص ثالث یا پیکسل‌های تبلیغاتی بدون حسابرسی اینکه آن ابزارها در واقع چه داده‌هایی را منتقل می‌کنند استفاده می‌کنند.
  • اجرا توسط دادستان‌های کل ایالت انجام می‌شود، نه دعاوی خصوصی (عمدتاً). هیچ یک از سه قانون جدید سال ۲۰۲۶ شامل یک حق اقدام خصوصی گسترده نیست، که این واقعاً خبر خوبی است - این بدان معناست که یک مصرف‌کننده فردی به طور کلی نمی‌تواند مستقیماً از کسب‌وکار شما به دلیل نقض حریم خصوصی شکایت کند. اما همچنین به این معناست که اختیار اجرا در اختیار دفتر دادستان کل ایالتی است که هر انگیزه‌ای برای ایجاد یک نمونه اولیه و قابل مشاهده از یک کسب‌وکاری که قانون جدید با تاریخ مشخص را نادیده گرفته است دارد.

نحوه مقایسه چهار قانون

ایندیاناکنتاکیرود آیلندتگزاس
تاریخ اجرا۱ ژانویه ۲۰۲۶۱ ژانویه ۲۰۲۶۱ ژانویه ۲۰۲۶فعال از ۲۰۲۴؛ اصلاحیه هوش مصنوعی در ۱ ژانویه ۲۰۲۶
اعمال در۱۰۰,۰۰۰+ ساکن، یا ۲۵,۰۰۰+ با ۵۰٪+ درآمد از فروش داده۱۰۰,۰۰۰+ ساکن، یا ۲۵,۰۰۰+ با ۵۰٪+ درآمد از فروش داده۳۵,۰۰۰+ ساکن، یا ۱۰,۰۰۰+ با ۲۰٪+ درآمد از فروش دادهبدون آستانه - کسب‌وکارهای کوچک با اندازه SBA معاف هستند مگر اینکه داده‌های حساس را بفروشند
دوره اصلاح۳۰ روز۳۰ روزهیچ۳۰ روز
حداکثر جریمه۷,۵۰۰ دلار/تخلف۷,۵۰۰ دلار/تخلف۱۰,۰۰۰ دلار/تخلفتا ۷,۵۰۰ دلار/تخلف
دعاوی خصوصیخیر - فقط دادستان کلخیر - فقط دادستان کلخیر - فقط دادستان کلخیر - فقط دادستان کل

الگویی که ارزش توجه دارد: ترکیب آستانه پایین مصرف‌کننده، آستانه درصد درآمد پایین و عدم وجود دوره اصلاح در رود آیلند، آن را برای یک کسب‌وکار کوچک با رشد سریع که بدون توجه از خط عبور می‌کند، کم‌بخشش‌ترین مورد در بین چهار قانون می‌کند. تگزاس شکل مخالف ریسک است - اکثر کسب‌وکارهای کوچک از ابتدا معاف شروع می‌کنند، اما یک یکپارچه‌سازی فناوری تبلیغاتی جدید که داده‌های حساس را به اشتراک می‌گذارد می‌تواند آن معافیت را یک شبه از بین ببرد.

سوالات متداول

آیا این قانون برای کسب‌وکار من اعمال می‌شود اگر از نظر فیزیکی در هیچ یک از این ایالت‌ها مستقر نباشم؟ بله. هر چهار قانون بر اساس محل زندگی مشتریان یا بازدیدکنندگان وب‌سایت شما فعال می‌شوند، نه جایی که کسب‌وکار شما ثبت یا مستقر است. یک کسب‌وکار بدون هیچ کارمند یا دفتری در ایندیانا همچنان می‌تواند تابع INCDPA باشد اگر داده‌های متعلق به ۱۰۰,۰۰۰+ ساکن ایندیانا را پردازش کند.

من از Google Analytics و پیکسل تبلیغاتی فیسبوک استفاده می‌کنم - آیا این به عنوان «فروش» داده محسوب می‌شود؟ به طور بالقوه. اکثر این قوانین «فروش» را به اندازه کافی گسترده تعریف می‌کنند تا شامل اشتراک‌گذاری داده‌ها در ازای چیزی با ارزش باشد، نه فقط یک تراکنش نقدی مستقیم. یکپارچه‌سازی‌های فناوری تبلیغات که داده‌های مشتری را برای تبلیغات هدفمند به اشخاص ثالث منتقل می‌کنند، دقیقاً همان نوع ترتیباتی هستند که تنظیم‌کننده‌ها به عنوان در محدوده شمول علامت‌گذاری کرده‌اند - ارزش دارد که یک حسابرسی صادقانه از آنچه پیکسل‌های ردیابی شما در واقع منتقل می‌کنند انجام دهید، به جای فرض اینکه «ما یک لیست نمی‌فروشیم» سوال را حل می‌کند.

اگر هیچ کاری انجام ندهم چه اتفاقی می‌افتد؟ در ایندیانا و کنتاکی، دادستان کل معمولاً باید به شما اطلاع دهد و ۳۰ روز فرصت دهد تا یک تخلف را قبل از اعمال جریمه اصلاح کنید - بنابراین یک کسب‌وکار با حسن نیت که مشکلات را به سرعت پس از اخطار برطرف می‌کند یک تور ایمنی واقعی دارد. رود آیلند چنین دوره تنفسی ارائه نمی‌دهد، بنابراین منتظر ماندن برای اقدام یک شرط بندی به طور مادی پرریسک‌تر در آنجا نسبت به دو ایالت دیگر سال ۲۰۲۶ است.

آیا برای رعایت قوانین به وکیل نیاز دارم؟ برای یک کسب‌وکار کوچک ساده - یک شرکت خدماتی، یک فروشگاه آنلاین، یک محصول SaaS با یک لیست مشتری معمولی - چک‌لیست بالا (اطلاعیه حریم خصوصی، لینک انصراف، موجودی داده، ردیابی منبع درآمد) بخش عمده مواجهه عملی را بدون نیاز به نگارش حقوقی سفارشی پوشش می‌دهد. اگر کسب‌وکار شما داده‌ها را با شبکه‌های تبلیغاتی، دلالان داده یا شرکا به روش‌هایی به اشتراک می‌گذارد که در یک جمله سخت است توصیف شود، آن پیچیدگی دقیقاً زمانی است که مشاور خارجی ارزش خود را اثبات می‌کند.

سوابق خود را به اندازه کافی تمیز نگه دارید تا به سوالات سخت پاسخ دهید

انطباق حریم خصوصی و نگهداری سوابق مالی بیشتر از آنچه اکثر صاحبان کسب‌وکار انتظار دارند به هم مرتبط هستند: هر دو به این بستگی دارد که آیا داده‌های شما - داده‌های مشتری در یک طرف و داده‌های درآمد در طرف دیگر - به اندازه کافی سازماندهی شده‌اند تا یک پاسخ روشن تحت نظارت تولید کنند. اگر دفاتر حسابداری شما در حال حاضر نمی‌توانند به شما بگویند که چه درصدی از درآمد از یک منبع خاص می‌آید، ارزش رفع کردن دارد، صرف نظر از اینکه کدام قانون حریم خصوصی ایالتی برای شما اعمال می‌شود.

Beancount.io حسابداری مبتنی بر متن ساده را ارائه می‌دهد که به شما شفافیت و کنترل کامل بر داده‌های مالی خود را می‌دهد - هر جریان درآمد برچسب‌گذاری شده، تحت کنترل نسخه و قابل پرس‌وجو، بدون نرم‌افزار جعبه سیاه بین شما و اعدادی که تنظیم‌کننده‌ها (یا تحقیقات خود شما) ممکن است بخواهند. رایگان شروع کنید و ببینید چرا توسعه‌دهندگان و صاحبان کسب‌وکار با ذهنیت مالی به حسابداری متن ساده روی می‌آورند.

این مقاله را به‌اشتراک بگذارید

زمان مطالعه 9 دقیقه

قانون رویه‌های تجاری منصفانه (FAIR) نیویورک: استاندارد «غیرمنصفانه و سوءاستفاده‌آمیز» سال 2026 برای کسب‌وکارهای کوچک چه معنایی دارد؟

قانون رویه‌های تجاری منصفانه (FAIR) نیویورک که از 17 فوریه 2026 لازم‌الاجرا شد،…

small-business
compliance
زمان مطالعه 15 دقیقه

قانون $5,۰۰۰ تا $1.۵ میلیون دلاری دلالان داده در نیوجرسی: فروش دادههای مشتریان حالا برای کسبوکارهای کوچک چه هزینهای دارد

قانون A5328 نیوجرسی (امضاشده در ۳۰ ژوئن ۲۰۲۶) هزینه سالانه ۵٬۰۰۰ تا ۱٬۵۰۰٬۰۰۰…

compliance
privacy
زمان مطالعه 8 دقیقه

قوانین حریم خصوصی ایندیانا، کنتاکی و رود آیلند در سال ۲۰۲۶ اجرایی شدند: آنچه کسب‌وکارهای کوچک باید بدانند

در ۱ ژانویه ۲۰۲۶، ایندیانا، کنتاکی و رود آیلند به ترتیب به هجدهمین، نوزدهمین و…

privacy
compliance
زمان مطالعه 7 دقیقه

موج قوانین حریم خصوصی ایالتی در نیمه 2026: کسب‌وکارهای کوچک چه باید بدانند

در 1 ژوئیه 2026، کانکتیکات آستانه قانون حریم خصوصی خود را به 35,000 نفر ساکن…

privacy
compliance
زمان مطالعه 8 دقیقه

قوانین افشای نظارت بر کارکنان در سال 2026: کسب‌وکارهای کوچک باید چه چیزی به تیم‌های خود بگویند

پنج ایالت — مین، کانکتیکات، دلاور، نیویورک و کلرادو — اکنون پیش از نظارت بر…

compliance
legal