連絡フォーム、メールリスト、または顧客の電話番号を保存するCRMを運営しているなら、あなたは個人データを収集しています。2026年1月1日時点で、この単純な事実だけで、あなたは少なくとも1つの米国の州で包括的なプライバシー法の適用対象となる可能性があります。州を越えて顧客に販売している場合は、同時に複数の州の法律が適用される可能性もあります。
現在、20の州が包括的な消費者プライバシー法を制定しており、そのうちの3州(インディアナ、ケンタッキー、ロードアイランド)が2026年1月1日に施行しました。テキサス州は、2024年半ばから施行されているデータプライバシーおよびセキュリティ法(TDPSA)に、同じ日にAI特化の修正を追加しました。長年にわたり、中小企業の経営者は、これらの法律は「大企業の問題」だと合理的に想定できました。何しろ、カリフォルニア州のCCPAは収益2,500万ドル以上の企業にのみ適用されるからです。しかし、その想定はもはやどこでも通用しません。2026年の新しい法律3つのうち2つには収益基準がまったくなく、テキサスも当初から基準がありませんでした。
これは、完全に弁護士に外注して忘れられるようなコンプライアンスチェックリストではありません。これらの法律があなたに適用されるかどうかは、あなたがすでに帳簿で追跡しているべき数字にかかっていることがよくあります:顧客記録の数、そして重要点として、個人データの販売または共有から得られる収益の割合です。あなたの簿記がその2番目の質問に明確に答えられないなら、プライバシー法よりも大きな問題を抱えています。
2026年の新しい法律3つを平易な言葉で
**インディアナ州消費者データ保護法(INCDPA)**は、以下のいずれかに該当する営利企業に適用されます:
- 暦年内にインディアナ州居住者の個人データ10万人以上を管理または処理する、または
- 個人データの販売から総収益の50%超を得ており、インディアナ州居住者2万5千人以上のデータを処理する。
**ケンタッキー州消費者データ保護法(KCDPA)**は、インディアナ州の基準とほぼ同じです——同じ10万人の消費者下限、同じデータ販売からの収益50%という代替テスト(2万5千人規模)。両法はバージニア州の2023年法と近い関係にあり、バージニア州またはコロラド州向けのコンプライアンスをすでに構築している場合、その基礎のほとんどが流用できます。
**ロードアイランド州データ透明性およびプライバシー保護法(RIDTPPA)**は、顕著に低い基準を設定しています:
- ロードアイランド州居住者3万5千人以上のデータを管理または処理する、または
- 居住者1万人以上のデータを管理または処理し、かつ個人データの販売から総収益の20%以上を得ている。
ロードアイランド州はまた、インディアナ州とケンタッキー州が違反者に与える30日間の是正期間を省略しています。初犯でも、司法長官による直接の執行措置に進む可能性があり、違反ごとに最大1万ドルの罰金(インディアナ州とケンタッキー州では7,500ドル)が科されます。
テキサス州データプライバシーおよびセキュリティ法(TDPSA)は、別途注目すべき異例の法律です:消費者数または収益の基準がまったくありません。その代わりに、米国中小企業庁(SBA)の規模基準に基づく中小企業免除を使用しています(これは業界によって異なります——ソフトウェア企業は製造業とは異なる従業員数で資格を得ます)。厄介な点は、この免除は「中小企業」が機微な個人データ(健康情報、正確な位置情報、生体認証識別子、および類似のカテゴリ)を販売した瞬間に消滅することです。多くの小規模なEコマースおよびマーケティングテック企業は、この線を越えていることに気づかずにいます。なぜなら、これらの法律における「データ販売」の定義は、文字通りのデータブローカー業務だけでなく、一部のアドテックおよび分析統合も含むほど広いからです。
収益基準が多くの経営者が誤解する部分である理由
中小企業が適用範囲を誤って計算する最も一般的な方法は、消費者数ではなく収益割合です。「個人データの販売から総収益の50%」というのは、データブローカーにのみ適用されるように聞こえます。しかし、これらの法律のほとんどにおける「販売」の法的定義には、金銭またはその他の有価対価のための個人データの共有が含まれており、これには広告ネットワークの収益分配、共同マーケティング契約、さらには取引とともに顧客データが流れる一部のアフィリエイト構造も含まれます。
ここが実際の問題です:あなたの勘定科目表が「広告収益」「アフィリエイト収益」「製品収益」を1つの未分化な収入ラインにまとめている場合、これらの法律が問う質問に答えることはできません。データ共有契約に関連するカテゴリが総収益の20%(ロードアイランド)または50%(インディアナ、ケンタッキー)を超えるかどうかを、数字で明確に言えるように、帳簿で収益源をきれいに分離する必要があります。司法長官室から尋ねられるまで待つのは、あなたの簿記がその内訳を生成できないことを知るのに最も不適切なタイミングです。
これは「知っておくと役立つ」と「証明できると役立つ」が同じ演習となるケースです。すべての収益勘定がソース別にタグ付けされたプレーンテキストのバージョン管理された台帳(Income:Advertising、Income:AffiliateShare、Income:ProductSales)があれば、その割合を数分で計算でき、1年間の銀行明細と請求書から再構築する必要はありません。
実践的なコンプライアンスチェックリスト
顧問弁護士を常駐させる必要はありません。基本を正しく行うには、以下の順序で進めてください:
- 顧客ではなく記録を数える。 暦年内に保存または処理する個人データのユニークな個人のおおよその数を集計します——トラッキングクッキー付きのウェブサイト訪問者、メール購読者、CRM連絡先、取引記録はすべて、ほとんどの州の定義でカウントされます(支払い顧客だけでなく)。
- それらの人々がどこに住んでいるかを確認する。 これらの法律は、あなたのビジネスの本社所在地ではなく、消費者の州居住地によって発動されます。デラウェア州で法人化され、全国に販売するリモート優先のビジネスは、インディアナ州に従業員がゼロでも、インディアナ州法の適用を受ける可能性があります。
- データ共有収益を分離する。 収入の一部が広告ネットワーク、データ協同組合、またはパートナーとの顧客データ共有を含む場合——間接的であっても——その収益を独自の勘定に分離し、総収益に対する割合として計算します。
- 実際のプライバシー通知を公開する。 4州すべてが、収集するデータ、その理由、消費者が権利(アクセス、訂正、削除、ターゲット広告またはデータ販売のオプトアウト)を行使する方法を説明する、明確でアクセス可能な通知を要求します。別のサイトからコピーした、有効日や会社名が間違っている汎用テンプレートは、何もないより悪いです——規制当局は、期限切れのプライバシー通知を一目でわかる違反として特に指摘しています。
- 必要になる前にオプトアウトメカニズムを構築する。 新しい3州すべての消費者は、ターゲット広告、データ販売、および特定のプロファイリングをオプトアウトする権利を得ます。あなたのウェブサイトに機能する「個人情報を販売または共有しない」リンク、または同等のプリファレンスセンターがない場合、これはこのリストの中で最も早い修正であり、最初にフラグが立てられる可能性が最も高いものです。
- 是正期間があればそれを利用する。 インディアナ州とケンタッキー州は、司法長官からの通知後に違反を修正するための30日間をペナルティ適用前に与えます。ロードアイランド州はそうではありません——つまり、1月1日のトラフィック増加前にステップ1〜5を正しく行うことが、他の2州よりもはるかに価値があります。
- 毎年計算を再実行する。 基準は継続的に評価され、通常は暦年ベースです。2025年に10万件の記録未満で免除されていたビジネスも、成長(またはデータ共有契約)が基準を超えた瞬間に適用対象になります——これは毎年の簿記チェックであり、一度きりの監査ではありません。
中小企業が不意を突かれるポイント
2026年の法律に関する初期のガイダンスでは、2つの盲点が繰り返し挙げられています:
- 「小さすぎる」は普遍的な防御策ではない。 テキサスには下限がまったくなく、その中小企業免除は機微なデータが販売された瞬間に消滅します——これは、サードパーティの分析や広告ピクセルを使用しながら、それらのツールが実際に送信するデータを監査していないビジネスに共通の罠です。
- 執行は州司法長官主導であり、民間訴訟ではない(ほとんど)。 2026年の新しい法律3つのいずれにも広範な私人訴権は含まれておらず、これは本当に良いニュースです——個々の消費者がプライバシー違反で直接あなたのビジネスを訴えることは一般的にはできないことを意味します。しかし、執行の裁量が州司法長官室にあり、そこには明確に日付が入った新しい法律を無視したビジネスに対して、早期の目に見える見せしめを作るあらゆるインセンティブがあることも意味します。
4つの法律の比較
| インディアナ | ケンタッキー | ロードアイランド | テキサス | |
|---|---|---|---|---|
| 施行日 | 2026年1月1日 | 2026年1月1日 | 2026年1月1日 | 2024年から施行中、AI修正は2026年1月1日 |
| 適用基準 | 居住者10万人以上、または2万5千人以上でデータ販売収益50%以上 | 居住者10万人以上、または2万5千人以上でデータ販売収益50%以上 | 居住者3万5千人以上、または1万人以上でデータ販売収益20%以上 | 下限なし——SBA規模の中小企業は機微データを販売しない限り免除 |
| 是正期間 | 30日 | 30日 | なし | 30日 |
| 最大罰金 | 違反ごとに$7,500 | 違反ごとに$7,500 | 違反ごとに$10,000 | 違反ごとに最大$7,500 |
| 民間訴訟 | なし——AGのみ | なし——AGのみ | なし——AGのみ | なし——AGのみ |
注目すべきパターン:ロードアイランドの低い消費者下限、低い収益割合トリガー、ゼロの是正期間の組み合わせは、急速に成長する中小企業が気づかずに線を越えた場合、4つの州の中で最も寛容でないものにしています。テキサスはリスクの形状が逆です——ほとんどの中小企業は免除から始まりますが、機微なデータを共有する新しいアドテック統合が1つあるだけで、その免除は一夜にして消滅します。
よくある質問
これらの州に物理的に所在地がない場合でも、私のビジネスに適用されますか? はい。4つの法律すべて、あなたの顧客またはウェブサイト訪問者が住んでいる場所によって発動され、ビジネスの登録地や本社所在地ではありません。インディアナ州に従業員やオフィスがないビジネスでも、インディアナ州居住者10万人以上のデータを処理する場合、INCDPAの適用を受ける可能性があります。
GoogleアナリティクスとFacebook広告ピクセルを使用していますが、それは「データ販売」に該当しますか? 可能性があります。これらの法律のほとんどは、「販売」を直接の現金取引だけでなく、何らかの価値のあるものと引き換えのデータ共有を含むほど広く定義しています。顧客データを第三者に渡してターゲット広告を行うアドテック統合は、まさに規制当局が適用範囲内と指摘してきた種類の取り決めです——「リストを販売していない」と想定するのではなく、トラッキングピクセルが実際に送信するものを正直に監査する価値があります。
何もしないとどうなりますか? インディアナ州とケンタッキー州では、司法長官は通常、ペナルティ適用前に通知し、30日間の是正期間を与える必要があります——したがって、通知後に問題を迅速に修正する誠実なビジネスには、実際の安全網があります。ロードアイランド州にはそのような猶予期間がないため、行動を待つことは、他の2つの2026年州よりもはるかにリスクの高い賭けです。
コンプライアンスには弁護士が必要ですか? 標準的な中小企業の場合——サービス会社、オンラインストア、通常の顧客リストを持つSaaS製品——上記のチェックリスト(プライバシー通知、オプトアウトリンク、データインベントリ、収益源の追跡)で、カスタムの法的起草なしに実務上の曝露の大部分をカバーできます。あなたのビジネスが広告ネットワーク、データブローカー、またはパートナーとデータを共有する方法が1文で説明するのが難しい場合、その複雑さこそ、外部カウンセルがその報酬に見合う価値を発揮する時です。
難しい質問に答えられるよう記録をクリーンに保つ
プライバシーコンプライアンスと財務記録管理は、ほとんどの経営者が予想する以上に密接に関連しています:両方とも、あなたのデータ(一方は顧客データ、もう一方は収益データ)が、監視下で明確な回答を生み出せるほど整理されているかどうかにかかっています。あなたの帳簿が現在、特定のソースからの収益の割合を把握できない場合、それはどの州のプライバシー法が適用されるかに関係なく修正する価値があります。
Beancount.ioは、財務データに対する完全な透明性とコントロールを提供するプレーンテキスト会計を提供しています——すべての収益源がタグ付けされ、バージョン管理され、クエリ可能で、規制当局(またはあなた自身のデューデリジェンス)が尋ねるかもしれない数字とあなたの間にブラックボックスソフトウェアはありません。無料で始める そして、開発者や金融志向のビジネスオーナーがプレーンテキスト会計に切り替えている理由を確認してください。