ニュースレターのための顧客メールを収集したり、Instagramでターゲット広告を配信したり、CRMに注文履歴を保存したりするビジネスをお持ちなら、州のプライバシー法は沿岸部の州の問題だと思っているかもしれません。カリフォルニア、おそらくコロラド、中西部やニューイングランドは関係ない、と。その前提は、維持するのにずっと高くつくものになりました。2026年1月1日現在、インディアナ州、ケンタッキー州、ロードアイランド州のすべてに包括的な消費者データプライバシー法が制定され、この種の法律を持つ州の総数は20に達しました。あなたのビジネスにこれら3州のいずれかに顧客、従業員、またはWebサイト訪問者がいる場合、これまでは「大企業、大州」のコンプライアンスのように感じられていたルールが、今やあなたにも適用されます。
ここでは、実際に何が変わったのか、誰がコンプライアンスを遵守すべきなのか、そして中小企業の経営者が今四半期中に何をすべきかを説明します。
なぜ同時に3つの州なのか?
インディアナ州、ケンタッキー州、ロードアイランド州が中小企業の事務作業に対する奇襲攻撃を調整したわけではありません。これらは、バージニア州が2021年に最初の「第二世代」プライバシー法を可決して以来続いているパターンの最新の波です。新しい州法はそれぞれ、初期の法律(主にバージニア州の法律)から多くを借用する傾向があり、閾値、執行、消費者の権利に小さな調整が加えられています。これは複数の州で事業を展開する企業にとっては朗報です。これらの法律の1つを理解すれば、残りの2つは80%理解できていることになります。
悪いニュースは残りの20%です。適用閾値、治癒期間、オプトアウト要件の小さな違いは、バージニア州準拠のプライバシーポリシーをコピーして3州すべてで完了というわけにはいかないことを意味します。それぞれに独自の癖があります。
インディアナ州消費者データ保護法 (ICDPA)
インディアナ州の法律は3つの中で最もビジネスフレンドリーであり、その理由を理解する価値があります。
対象となる事業者: インディアナ州で事業を営む、またはインディナナ州居住者に商品/サービスを提供する営利企業で、暦年中に以下のいずれかに該当するもの:
- 少なくとも100,000人のインディアナ州居住者の個人データを管理または処理する、または
- 少なくとも25,000人のインディアナ州居住者の個人データを管理または処理し、かつ総収入の50%超を個人データの販売から得ている
2つ目の閾値は、ひっそりと小規模事業者を捕捉するものです。データブローカーや広告技術企業で、顧客数は控えめでもデータ販売に重点を置いた収益モデルを持つ場合、「顧客」数が6桁に達するずっと前にこの基準に引っかかる可能性があります。
ビジネスフレンドリーな点:
- 恒久的な30日間の治癒期間 — 一部の州のように、執行前に違反を修正する猶予期間が数年後に失効するような期限はありません
- Global Privacy Controlシグナルのような統一オプトアウトメカニズムを認識する義務なし(これがなぜ重要かについては後述)
- インディアナ州司法長官による独占的な執行 — 私人訴権はなく、個々の消費者が違反を理由に直接あなたを訴えることはできません
- HIPAAの対象事業体、非営利団体、高等教育機関、および特定の金融機関に対する標準的な免除
あなたのビジネスがすでにバージニア州またはコロラド州のプライバシー法に準拠している場合、インディアナ州のコンプライアンスは、主にプライバシー通知を更新して新しい法律に言及し、既存のオプトアウトおよびデータ主体要求プロセスがインディアナ州居住者をカバーしていることを確認することです。
ケンタッキー州消費者データ保護法 (KCDPA)
ケンタッキー州の法律は異例の道をたどりました。州議会は、元の法律が発効する前に修正案(HB 473)を可決したため、企業は初日から修正済みのバージョンに準拠することになります。
HB 473による変更点:
- HIPAAの対象事業体が既に保護対象保健情報として保持する医療データは、KCDPAの要件から免除される — これにより、健康関連事業者が同じデータに対してHIPAAとKCDPAの重複する義務に直面する可能性があったギャップを解消
- プロファイリング活動に関する**データ保護影響評価(DPIA)**の完了要件は、違法な不均衡な影響がある場合にのみ限定 — つまり、プロファイリングが保護対象グループのメンバーに不均衡な害を及ぼす可能性がある場合であり、あらゆるプロファイリング活動が対象となるわけではありません
執行と罰則: ケンタッキー州司法長官は、執行を進める前に通知を行い30日間の治癒期間を与えなければなりません。インディアナ州と同様に、この治癒期間には現在失効期限がなく、これは治癒期間が一定年数後に消失する州と比較して、意味的にリスクの低い姿勢です。違反が治癒されない場合、民事罰は1件あたり最大7,500ドルに上る可能性があります。プライバシー法における「一件あたり」は通常、インシデントごとではなく、影響を受ける消費者記録ごとを意味するため、データセットの規模に応じて罰金は急速に拡大する可能性があります。
ロードアイランド州データ透明性・プライバシー保護法 (RIDTPPA)
ロードアイランド州はこの3つの州の中で異質であり、最も低い適用閾値と最も消費者寄りの執行枠組みを持っています。
対象となる事業者: 少なくとも35,000人の消費者の個人データを管理または処理する事業体、または収益の20%超が個人データの販売から得られている場合は10,000人の消費者のデータを管理または処理する事業体。この10,000人の消費者/20%の収益という組み合わせは、非常に低いハードルです。顧客リストをマーケティングパートナーに販売する副収入源を持つ小規模な電子商取引ビジネスは、多くの地元のFacebookグループよりも少ないメーリングリストでこの閾値に達する可能性があります。
主な要件:
- 機密性の高い個人データ(健康、生体認証、正確な地理位置情報など)を処理する前に、明示的なオプトイン同意が必要。消費者が同意を付与および撤回するためのメカニズムも必要
- 消費者は、ターゲット広告、個人データの販売、およびプロファイリングをオプトアウトできます。ただし、ロードアイランド州はGlobal Privacy Controlのような統一オプトアウトシグナルを尊重することを義務付けていないため、オプトアウトは単一のブラウザレベルシグナルではなく、サイトごとに処理する必要があります
- 違反は不実な取引行為として扱われ、罰金は1件あたり最大10,000ドル
この「不実な取引行為」という枠組みは注目に値します。プライバシー違反をロードアイランド州の既存の消費者保護法と結び付けるもので、専用のプライバシー法だけでは生み出せない、独自の執行パターンと判例を伴う可能性があります。
共通点:リスク評価
これら3州すべてにおいて、1つの義務が一貫して現れ、どの消費者の権利よりも中小企業を悩ませています。それは、「高リスク」の処理活動に従事する前にデータ保護影響評価(DPIAと呼ばれることもあります)を実施する要件です。これには通常、以下が含まれます:
- ターゲット広告
- 個人データの第三者への販売または共有
- 機密性の高いデータカテゴリの処理
- 消費者に法的または同様に重要な影響を及ぼす可能性のあるプロファイリング
リターゲット広告を配信したり、顧客リストを販売またはライセンス供与したり、自動ツールを使用して顧客をスコアリングまたはセグメント化したりする場合、文書化された評価をファイルに保管しておく必要があると思われます。これは、司法長官事務所から問い合わせがあった場合に事後的に作成するものではありません。
実践的なコンプライアンスチェックリスト
基本を整えるために外部の弁護士は必要ありません。ここから始めてください:
- 暴露範囲を数える。 各州について、あなたが年間に管理または処理する居住者の個人データの数を推定し、収益のかなりの部分がデータ販売から来ているかどうかを判断します。これにより、どの法律が実際にあなたに適用されるかが決まります。
- プライバシー通知を更新する。 該当する場合は、インディアナ州、ケンタッキー州、ロードアイランド州の居住者の具体的な権利(アクセス、訂正、削除、販売/ターゲット広告/プロファイリングのオプトアウト)に関する言及を追加します。
- 消費者の権利要求プロセスを構築(または確認)する。 消費者が法律の応答期間内にアクセス、削除、訂正要求を提出し、あなたがそれに対応するための方法が必要です。
- 高リスク処理を文書化する。 ターゲット広告を配信したり、データを販売したり、顧客をプロファイリングしたりする場合、何を、なぜ、どのような保護策を講じているかを書き留めます。これがデータ保護影響評価です。
- 機密データの取り扱いを分離する。 健康、生体認証、正確な地理位置情報データは、ロードアイランド州では明示的なオプトイン同意が必要であり、一般的にはより高度な注意が必要です。この同意を一般的な利用規約のチェックボックスにまとめないでください。
- ベンダー契約を監視する。 決済代行業者、メールプラットフォーム、広告ネットワークがお客様に代わって個人データを処理する場合、それらとの契約は、これらの法律に基づくデータ「処理者」としての義務を反映している必要があります。
これが帳簿と結びつく理由
このようなコンプライアンス作業は、しばしばあまり明白でない問題を浮き彫りにします。ほとんどの中小企業は、「どのベンダーが顧客データにアクセスでき、それにいくら支払っているか」という質問に明確に答えられません。これは、法的な問題であると同時に、簿記の問題でもあります。勘定科目表が広告技術費、データ処理費、CRMサブスクリプションを一般的なソフトウェア費用から明確に分離していない場合、データ処理の追加契約が必要なベンダー関係を特定することさえ困難になり、ましてや顧客データの流れを把握していることを規制当局に証明することはなおさら困難です。
プレーンテキスト会計は、ブラックボックスのSaaSダッシュボードを掘り返すよりも、この種の監査をはるかに容易にします。Beancountのすべての取引は人間が読めてバージョン管理されたエントリであるため、広告プラットフォーム、データブローカー、分析ベンダーへの支払いを数秒で台帳からgrepでき、「どのベンダーが顧客データに触れているか」という質問が、何日もかかる宝探しから5分のクエリに変わります。
コンプライアンスと帳簿を同じ場所に
ますます多くの州がますます小規模な企業に影響を及ぼすプライバシー法を可決する中、どのベンダーが顧客データを処理し、それにいくら支払っているかを正確に把握することは、もはや選択肢ではありません。Beancount.ioは、完全な透明性とバージョン履歴を備えたプレーンテキスト会計を提供するため、金融記録を通じてデータベンダーとの関係を追跡することが、テキストファイルを検索するのと同じくらい簡単になります。無料で始めて、コンプライアンスのストーリーを帳簿と同じくらいクリーンに保ちましょう。