あなたのビジネスがこれまでにメールリストを貸し出したことがある、集計された顧客分析データをマーケティングパートナーに販売したことがある、または購入データを小売チェーンと共有するロイヤルティプログラムを運営したことがあるなら、バーモント州法の下ですでに「データブローカー」に当たる可能性があります。そして今年の夏以降、そのレッテルを貼られるコストははるかに高くなっています。
2026年6月16日、フィル・スコット知事はH.211(現在の第138号法)に署名しました。これは、2018年に全米で初めて成立したバーモント州のデータブローカー登録法の全面的な見直しです。改正は2027年1月1日まで発効しませんが、新しい定義がどれほど広範囲に及ぶかを理解すると、コンプライアンスの準備期間は見かけよりも短いことがわかります。これまで自分たちを「データブローカー」とは考えたこともなかった多くの中小企業が、そうではないことを知ることになります。
バーモント州データブローカー法の実際の内容
バーモント州は、消費者データを取引する企業に対し、カリフォルニア州、テキサス州、オレゴン州など他の州が独自のバージョンで追随するはるか以前から、政府への登録を義務付けた最初の州でした。その核心となる考え方は常にシンプルです。すなわち、自分と直接的な関係のない人々に関する個人情報を故意に収集し、販売またはライセンス供与する場合、州はあなたが誰で、何を販売していて、どれだけのデータがやり取りされているかを知りたいと考えます。
2018年以来、これはバーモント州務長官への年次登録、100ドルの手数料、および基本的な開示要件を意味していました。約8年間、この登録は主に、「データブローカー」というレッテルに明確に該当する十分な規模の企業(身元調査会社、マーケティングデータ集約会社、人物検索サイトなど)にとって、コンプライアンス上的確なものに過ぎませんでした。
H.211は、はるかに広範な事業に対してこの計算を変えます。
実際に変わったこと
「直接的な関係」の定義が狭くなりました。これが人々を不意を突く部分です。 旧法の下では、単に消費者から直接情報を収集していれば、一般的に「直接的な関係」を確立し、データブローカーの定義の範囲外にとどまるのに十分でした。改正法では、消費者があなたのビジネスと意図的に交流することが求められます。この区別は、特に取引の舞台裏で活動するビジネス(立法解説で具体例として挙げられている決済代行業者、ロイヤルティプログラムベンダー、ホワイトラベルプラットフォームプロバイダーなど)を対象としています。消費者の関係が実際には自分が利用していると思っている小売店、レストラン、アプリにある場合、そしてあなたのビジネスが舞台裏で静かにデータを取得しているインフラである場合、技術的に自分でデータを収集したからといって、直接的な関係の適用除外の対象にならない可能性があります。
「仲介された個人情報」も大幅に拡大されました。 旧法は対象となるデータの具体的なカテゴリを列挙していました。新法はそのリストを一般的な基準に置き換えます。すなわち、特定された個人または特定可能な個人、あるいは家庭用デバイスにリンクされているか、合理的にリンク可能な情報(派生データや固有識別子を含む)です。これは、包括的な州のプライバシー法で使用される広範な定義と意図的に整合させたものであり、元の列挙リストでは明確にカバーされていなかったデバイスID、行動プロファイル、推測属性などをも網羅します。
データの販売またはライセンス供与を行う前に、新たなデューデリジェンス義務が発生します。 データブローカーは、仲介された個人情報を受け取る者が誰であるかを特定し、そのデータを何に使用する意図があるかを理解し、それ以外の目的には使用しないことの証明を得る必要があります。ブローカーがデータが悪用される、または違法に使用される合理的な根拠がある場合、取引を拒否することが義務付けられます。これは単なる書類上の手続きではなく、実際の運営上の義務です。つまり、1回限りの登録申請ではなく、すべてのデータ共有パートナーに対する文書化された受入および審査プロセスが必要となります。
有用な適用除外のひとつ:関連会社例外。 企業関連会社とのデータ共有は「販売」の定義から明示的に除外され、これによりバーモント州はテキサス州が社内データ共有を扱う方法と一致します。データの移動が共通の所有下にある事業体に限定されている場合、この改正はおそらくその特定の活動について対象外とします。ただし、実際に依存する前に、自社の企業構造が実際に資格を満たしていることを確認する価値があります。
金銭的側面が深刻化
手数料と罰金の体系は、H.211がコンプライアンス上の煩わしさから、実際の予算項目に変わる部分です。
| 要件 | 旧 | 新 |
|---|---|---|
| 年間登録料 | 100ドル | 900ドル |
| 保証金 | 指定なし | 20,000ドル |
| 未登録 | — | 1日あたり200ドル |
| 不完全な登録(30日後) | — | 1日あたり1,000ドル |
| 実質的に不正確な情報 | — | 一律25,000ドル、さらに修正期限後は1日あたり1,000ドル |
年間900ドルの手数料と20,000ドルの保証金は、中小企業が気付かないうちに吸収できるような金額ではありません。そして、日割りの罰金体系は、未修正の登録ミスがただ黙って放置されるだけではないことを意味します。それは未払いの税金負債が利息を生むのと同じように、対処されない限り、日々積み重なっていきます。
バーモント州務長官はまた、消費者による削除要求のための集中プラットフォームの実現可能性を調査することが義務付けられており、2028年12月までに報告書が提出される予定です。これは、これがおそらく複数回にわたる引き締めの最初のものであり、最後ではないことを示しています。
実際に心配すべきは誰か
大規模な人物検索やマーケティングデータ企業は、自分たちがすでにデータブローカーであることを認識しています。より注意を払うべきなのは、そのレッテルが自分たちに当てはまるとは思ってもみなかった企業です。
- Eコマースおよびサブスクリプションビジネス:金銭や相互データと引き換えに、顧客の購入履歴やエンゲージメントデータを広告ネットワーク、インフルエンサープラットフォーム、または共同マーケティングパートナーと共有する企業。
- SaaSプラットフォームおよびアプリ開発者:集計された、または「匿名化された」使用データを収益化する企業。覚えておいてください、新しい基準は「人または家庭用デバイスに合理的にリンク可能なもの」すべてをカバーしており、これはほとんどのエンジニアリングチームがデータを「匿名化」と呼ぶときに想定する基準よりもはるかに低いハードルです。
- ロイヤルティプログラム運営者および決済代行業者:消費者と、消費者が取引していると思っている小売店との間に介在する事業者。これはまさに、狭められた「直接的な関係」の定義が対象とするシナリオです。
- アフィリエイトマーケティング業者およびリードジェネレーションビジネス:そのビジネスモデル全体が消費者の情報を取得し、他の企業にアクセスを販売またはライセンス供与することである事業者。
- 紹介プログラムおよび報酬プログラム:クロスプロモーション契約の一環として、会員データを小売またはホスピタリティパートナーと共有するプログラム。
これらのビジネスのいずれも、日常会話で自分自身を「データブローカー」とは表現しないでしょう。改正されたバーモント州法の下では、そのうちのいくつかは法的にそうである可能性があります。そして、その分類を知らなかったからといって、1日200ドルの罰金が消えるわけではありません。
2027年1月1日までにすべきこと
- 顧客データがビジネスから出ていくすべての場所を洗い出す。 明白なデータ販売だけでなく、ベンダー連携、共同マーケティング契約、広告ネットワークのピクセル、そして金銭のやり取りは伴わないが消費者情報への相互アクセスを伴う「データ共有」パートナーシップも含みます。
- 各データフローを新しい「直接的な関係」の基準に照らしてテストする。 正直に自問してください。消費者はあなたのビジネスと意図的に交流しましたか、それともあなたは他人の店舗の背後にあるインフラですか?
- 関連会社例外が実際に自社の構造をカバーしているか確認する。 これは、真の企業関連会社関係内で共有されるデータにのみ適用され、定期的に協力している独立したパートナーには適用されません。
- データ受領者のためのデューデリジェンスプロセスを構築する。 2027年1月の期限がこれをベストプラクティスではなく法的要件にする前に、データが何に使用されるかについて受領者から得た説明を文書化する方法を含めます。
- 新しい手数料体系の予算を今から組む。 年間900ドルの登録料と20,000ドルの保証金は、来年の運営予算に含めるべき実際のコストであり、コンプライアンスの期限が目前に迫ってから発見する驚きであってはなりません。
なぜこれが単なる法務ファイルではなく、帳簿に含まれるべきなのか
このようなコンプライアンスコストは、部門間で見失われがちです。法務部門が登録を担当する一方、経理部門は手数料、保証金保険料、および潜在的な罰金を、明確な項目で追跡することなく吸収することになります。バーモント州の登録料、保証金保険料、および潜在的な日割り罰金を、一般的な「法務・専門費用」のバケツに埋もれさせるのではなく、独自の追跡勘定科目として扱うことで、コンプライアンス上のミスの実際のコストを把握しやすくなり、毎年正確に予算を組むことが容易になります。あなたのビジネスがデータブローカーとして登録することになった場合、その900ドルの手数料と保証金保険料は、ソフトウェアのサブスクリプションや保険料に適用するのと同じ規律で追跡する価値のある継続的なコストであり、来年の1月まで忘れられる単発の申請として扱うべきではありません。
コンプライアンスコストを見える化する
バーモント州のH.211のような新しい州法が、通常のデータ共有パートナーシップを規制対象の活動に変えるにつれて、明確な財務記録があれば、実際のコストを見失うことなく、コンプライアンスコスト、罰金リスク、およびベンダー義務を追跡することがはるかに容易になります。Beancount.ioは、透明性があり、バージョン管理され、監査が容易なプレーンテキスト会計を提供します。ブラックボックスもベンダーロックインもありません。無料で始めて、なぜ開発者や財務に精通したビジネスオーナーがプレーンテキスト会計に切り替えているのかをご確認ください。