Se gestisci un sito web con un modulo di contatto, una lista di email o un CRM che memorizza i numeri di telefono dei clienti, stai raccogliendo dati personali. A partire dal 1° gennaio 2026, questo semplice fatto è sufficiente per farti ricadere sotto una legge organica sulla privacy in almeno uno stato degli Stati Uniti — possibilmente in diversi contemporaneamente, se vendi a clienti oltre i confini statali.
Venti stati hanno ora leggi organiche sulla privacy dei consumatori in vigore, e tre di questi — Indiana, Kentucky e Rhode Island — hanno acceso l'interruttore il 1° gennaio 2026. Il Texas, il cui Data Privacy and Security Act (TDPSA) è attivo dalla metà del 2024, ha aggiunto un emendamento specifico per l'IA lo stesso giorno. Per anni, i titolari di piccole imprese potevano ragionevolmente presumere che queste leggi fossero un "problema da grandi aziende" — il CCPA della California, dopotutto, si applica solo ad aziende con 25 milioni di dollari o più di fatturato. Questa supposizione non vale più ovunque. Due delle tre nuove leggi del 2026 non hanno nessuna soglia di fatturato, e il Texas non ne ha mai avuta una.
Non si tratta di una checklist di conformità che puoi delegare completamente a un avvocato e dimenticare. Se queste leggi si applicano a te dipende spesso da numeri che dovresti già tracciare nella tua contabilità: quanti record di clienti possiedi e — cosa fondamentale — quale percentuale del tuo fatturato proviene dalla vendita o dalla condivisione di dati personali. Se la tua contabilità non può rispondere chiaramente a questa seconda domanda, hai un problema più grande della legge sulla privacy.
Le Tre Nuove Leggi del 2026, in Parole Semplici
Indiana Consumer Data Protection Act (INCDPA) si applica ad aziende a scopo di lucro che:
- Controllano o trattano i dati personali di 100.000 o più residenti dell'Indiana in un anno solare, oppure
- Derivano più del 50% del fatturato lordo dalla vendita di dati personali e trattano i dati di 25.000 o più residenti dell'Indiana.
Kentucky Consumer Data Protection Act (KCDPA) rispecchia quasi esattamente le soglie dell'Indiana — stessa soglia base di 100.000 consumatori, stesso test alternativo del 50% di fatturato dalla vendita di dati con 25.000 consumatori. Entrambi gli statuti sono cugini stretti della legge della Virginia del 2023, quindi se hai già costruito una conformità per la Virginia o il Colorado, la maggior parte del lavoro di base è trasferibile.
Rhode Island Data Transparency and Privacy Protection Act (RIDTPPA) stabilisce un requisito notevolmente più basso:
- Controlla o tratta i dati di 35.000 o più residenti del Rhode Island, oppure
- Controlla o tratta i dati di 10.000 o più residenti e deriva il 20% o più del fatturato lordo dalla vendita di dati personali.
Il Rhode Island salta anche il periodo di cura di 30 giorni che Indiana e Kentucky concedono ai trasgressori — una prima violazione lì può portare direttamente a un'azione di enforcement da parte del Procuratore Generale, con sanzioni fino a 10.000 dollari per violazione (contro i 7.500 dollari in Indiana e Kentucky).
Texas Data Privacy and Security Act (TDPSA) è l'eccezione che vale la pena segnalare separatamente: non ha alcuna soglia sul numero di consumatori o sul fatturato. Utilizza invece un'esenzione per piccole imprese legata agli standard dimensionali della U.S. Small Business Administration (che variano a seconda del settore — un'azienda di software si qualifica con un numero di dipendenti diverso rispetto a un'azienda manifatturiera). Il problema: questa esenzione svanisce nel momento in cui una piccola impresa vende dati personali sensibili — informazioni sanitarie, geolocalizzazione precisa, identificatori biometrici e categorie simili. Molte piccole attività di e-commerce e marketing tech inciampano in questo filo senza rendersene conto, perché la "vendita di dati" ai sensi di queste leggi è definita in modo sufficientemente ampio da includere alcune integrazioni di annunci e analisi, non solo la semplice intermediazione di dati.
Perché la Soglia di Fatturato è la Parte Che la Maggior Parte dei Titolari Sbaglia
Il modo più comune in cui le piccole imprese calcolano male la loro esposizione non è il conteggio dei consumatori — è la percentuale di fatturato. "Il 50% del fatturato lordo dalla vendita di dati personali" sembra che si applichi solo agli intermediari di dati. Ma la definizione legale di "vendita" nella maggior parte di questi statuti include la condivisione di dati personali in cambio di un corrispettivo monetario o di altro valore — il che può includere le quote di ricavi delle reti pubblicitarie, gli accordi di co-marketing e persino alcune strutture di affiliazione in cui i dati dei clienti fluiscono insieme alla transazione.
Ecco il problema pratico: se il tuo piano dei conti raggruppa "ricavi pubblicitari", "ricavi da affiliazione" e "ricavi da prodotti" in un'unica linea di reddito indifferenziata, non puoi rispondere alla domanda che queste leggi ti stanno ponendo. Hai bisogno che la tua contabilità separi i flussi di ricavi in modo sufficientemente netto da poter dire, con un numero, se una qualsiasi categoria legata ad accordi di condivisione dei dati supera il 20% (Rhode Island) o il 50% (Indiana, Kentucky) del fatturato totale. Aspettare che l'ufficio del Procuratore Generale chieda è il momento sbagliato per scoprire che la tua contabilità non può produrre questa suddivisione.
Questo è un caso in cui "utile da sapere" e "utile da dimostrare" sono lo stesso esercizio. Una contabilità in testo semplice e con controllo versione in cui ogni conto di ricavo è etichettato per fonte — Income:Pubblicità, Income:CondivisioneAffiliato, Income:VenditeProdotti — ti permette di calcolare quella percentuale in pochi minuti invece di ricostruirla da un anno di estratti conto e fatture.
Una Checklist Pratica di Conformità
Non hai bisogno di un consulente legale a tempo pieno per ottenere le basi. Procedi in questo ordine:
- Conta i tuoi record, non i tuoi clienti. Ottieni un conteggio approssimativo degli individui unici i cui dati personali memorizzi o tratti in un anno solare — visitatori del sito web con cookie di tracciamento, iscritti alla newsletter, contatti CRM e registrazioni di transazioni contano tutti nella definizione della maggior parte degli stati, non solo i clienti paganti.
- Controlla dove vivono queste persone. Queste leggi sono attivate dalla residenza statale del consumatore, non da dove ha sede la tua azienda. Un'azienda con sede in Delaware, che opera in remoto e vende a livello nazionale, può essere soggetta alla legge dell'Indiana anche senza dipendenti in Indiana.
- Separa i ricavi da condivisione di dati. Se una parte del tuo reddito comporta la condivisione dei dati dei clienti con una rete pubblicitaria, un data co-op o un partner — anche indirettamente — isola quel ricavo in un conto separato e calcolalo come percentuale del fatturato lordo.
- Pubblica un vero avviso sulla privacy. Tutti e quattro gli stati richiedono un avviso chiaro e accessibile che descriva quali dati raccogli, perché e come i consumatori possono esercitare i loro diritti (accesso, rettifica, cancellazione e rinuncia alla pubblicità mirata o alla vendita di dati). Un modello generico copiato da un altro sito con la data di entrata in vigore sbagliata o il nome dell'azienda sbagliato è peggio di niente — i regolatori hanno specificamente segnalato gli avvisi sulla privacy obsoleti come una facile violazione a prima vista.
- Costruisci il meccanismo di rinuncia prima di averne bisogno. I consumatori in tutti e tre i nuovi stati hanno il diritto di rinunciare alla pubblicità mirata, alla vendita di dati e a determinate profilazioni. Se il tuo sito web non ha un link funzionante "Non Vendere o Condividere le Mie Informazioni Personali" o un centro di preferenze equivalente, questa è la soluzione più rapida di questa lista e quella che ha più probabilità di essere segnalata per prima.
- Usa il periodo di cura se ne hai uno. Indiana e Kentucky concedono 30 giorni per correggere una violazione dopo la notifica del Procuratore Generale prima che vengano applicate le sanzioni. Il Rhode Island non lo fa — il che rende l'attuazione corretta dei passaggi 1-5 prima che il traffico del 1° gennaio aumentasse considerevolmente più preziosa lì che negli altri due stati.
- Ricalcola annualmente. Le soglie vengono valutate su base continuativa, tipicamente per anno solare. Un'azienda che era esente nel 2025 perché rimaneva sotto i 100.000 record può superare la soglia di copertura nel momento in cui la crescita (o un accordo di condivisione dati) la spinge oltre il limite — questo è un controllo contabile ricorrente, non un audit una tantum.
Dove le Piccole Imprese Vengono Colte di Sorpresa
Due punti ciechi emergono ripetutamente nelle prime linee guida sulle leggi del 2026:
- "Siamo troppo piccoli" non è una difesa universale. Il Texas non ha alcuna soglia minima, e la sua esenzione per le piccole imprese scompare nell'istante in cui vengono venduti dati sensibili — una trappola comune per le aziende che utilizzano analisi di terze parti o pixel pubblicitari senza verificare quali dati questi strumenti trasmettono effettivamente.
- L'applicazione è guidata dal Procuratore Generale dello stato, non da cause private (per lo più). Nessuna delle tre nuove leggi del 2026 include un ampio diritto di azione privato, il che è una buona notizia — significa che un singolo consumatore generalmente non può citare in giudizio direttamente la tua azienda per una violazione della privacy. Ma significa anche che il potere discrezionale di applicazione spetta all'ufficio del Procuratore Generale dello stato, che ha tutto l'interesse a fare un esempio tempestivo e visibile di un'azienda che ha ignorato una nuova legge chiaramente datata.
Confronto tra le Quattro Leggi
| Indiana | Kentucky | Rhode Island | Texas | |
|---|---|---|---|---|
| Data di entrata in vigore | 1° gennaio 2026 | 1° gennaio 2026 | 1° gennaio 2026 | Attiva dal 2024; emendamento IA il 1° gennaio 2026 |
| Si applica a | 100.000+ residenti, o 25.000+ con 50%+ di fatturato da vendita dati | 100.000+ residenti, o 25.000+ con 50%+ di fatturato da vendita dati | 35.000+ residenti, o 10.000+ con 20%+ di fatturato da vendita dati | Nessuna soglia — le piccole imprese SBA sono esenti a meno che non vendano dati sensibili |
| Periodo di cura | 30 giorni | 30 giorni | Nessuno | 30 giorni |
| Sanzione massima | 7.500 $/violazione | 7.500 $/violazione | 10.000 $/violazione | Fino a 7.500 $/violazione |
| Cause private | No — solo AG | No — solo AG | No — solo AG | No — solo AG |
Il modello che vale la pena notare: la combinazione del Rhode Island di una soglia di consumatori bassa, una soglia di percentuale di fatturato bassa e nessun periodo di cura lo rende il meno clemente dei quattro per una piccola impresa in rapida crescita che supera il limite senza accorgersene. Il Texas è la forma opposta di rischio — la maggior parte delle piccole imprese inizia esente, ma una singola nuova integrazione di tecnologia pubblicitaria che condivide dati sensibili può cancellare quell'esenzione dall'oggi al domani.
Domande Frequenti
Questo si applica alla mia attività se non ho sede fisica in nessuno di questi stati? Sì. Tutte e quattro le leggi sono attivate dal luogo in cui risiedono i tuoi clienti o visitatori del sito web, non dove la tua attività è registrata o ha sede. Un'azienda senza dipendenti o uffici in Indiana può comunque essere soggetta all'INCDPA se tratta dati appartenenti a 100.000 o più residenti dell'Indiana.
Utilizzo Google Analytics e un pixel pubblicitario di Facebook — questo conta come "vendita" di dati? Potenzialmente. La maggior parte di questi statuti definisce una "vendita" in modo sufficientemente ampio da includere la condivisione di dati in cambio di qualcosa di valore, non solo una transazione in contanti diretta. Le integrazioni di tecnologia pubblicitaria che passano i dati dei clienti a terze parti per pubblicità mirata sono esattamente il tipo di accordo che i regolatori hanno segnalato come rientrante nell'ambito di applicazione — vale la pena fare una verifica onesta di ciò che i tuoi pixel di tracciamento trasmettono effettivamente, piuttosto che presumere che "non vendiamo un elenco" risolva la questione.
Cosa succede se non faccio nulla? In Indiana e Kentucky, il Procuratore Generale deve in genere notificarti e concedere 30 giorni per correggere una violazione prima che vengano applicate le sanzioni — quindi un'azienda in buona fede che risolve i problemi prontamente dopo la notifica ha una rete di sicurezza reale. Il Rhode Island non offre tale periodo di grazia, quindi aspettare per agire è una scommessa materialmente più rischiosa lì che negli altri due stati del 2026.
Ho bisogno di un avvocato per conformarmi? Per una piccola impresa semplice — un'azienda di servizi, un negozio online, un prodotto SaaS con un normale elenco di clienti — la checklist sopra (avviso sulla privacy, link di rinuncia, inventario dei dati, tracciamento delle fonti di fatturato) copre la maggior parte dell'esposizione pratica senza una redazione legale personalizzata. Se la tua azienda condivide dati con reti pubblicitarie, intermediari di dati o partner in modi difficili da descrivere in una frase, quella complessità è esattamente il momento in cui la consulenza legale esterna guadagna il suo compenso.
Mantieni i Tuoi Registri Abbastanza Puliti per Rispondere alle Domande Difficili
La conformità alla privacy e la tenuta dei registri finanziari si rivelano più connesse di quanto la maggior parte dei titolari si aspetti: entrambe si riducono a sapere se i tuoi dati — dati dei clienti da un lato, dati dei ricavi dall'altro — sono organizzati abbastanza bene da produrre una risposta chiara sotto esame. Se la tua contabilità al momento non può dirti quale percentuale del fatturato proviene da una fonte specifica, vale la pena risolverlo indipendentemente da quale legge sulla privacy statale si applichi a te.
Beancount.io offre una contabilità in testo semplice che ti dà piena trasparenza e controllo sui tuoi dati finanziari — ogni flusso di ricavi etichettato, con controllo versione e interrogabile, senza software a scatola nera che si frappone tra te e i numeri che i regolatori (o la tua stessa due diligence) potrebbero richiedere. Inizia gratuitamente e scopri perché gli sviluppatori e i titolari di aziende attenti alla finanza stanno passando alla contabilità in testo semplice.