Перейти к основному содержимому
Beancount.io Logo

Волна законов штатов о конфиденциальности данных середины 2026 года: что нужно знать малому бизнесу

8 мин чтенияMike ThriftMike Thrift
Волна законов штатов о конфиденциальности данных середины 2026 года: что нужно знать малому бизнесу

Если ваш бизнес собирает адреса электронной почты клиентов, ведёт программу лояльности или устанавливает на сайте хотя бы один трекинг-пиксель, 1 июля 2026 года незаметно изменило ваши юридические обязательства — даже если вы никогда не слышали о законах о конфиденциальности данных Коннектикута, Арканзаса или Юты. То, что начиналось как горстка законов штатов о конфиденциальности данных, нацеленных на крупных технологических игроков, за два года превратилось в лоскутное одеяло из более чем 20 штатов, которое всё чаще затрагивает обычный малый бизнес, а не только гигантов — брокеров данных.

Волна середины 2026 года отличается от предыдущих раундов одним важным моментом: пороги, определяющие, кто считается «подпадающим под действие закона», продолжают снижаться, а категории «чувствительных» данных продолжают расширяться. Бизнес, который в 2024 году был спокойно вне зоны внимания, сегодня вполне может оказаться прямо под действием закона. Вот что реально изменилось, на кого это распространяется и что с этим делать.

Что изменилось 1 июля 2026 года

Три штата — Коннектикут, Арканзас и Юта — 1 июля 2026 года ввели в действие важные положения законов о конфиденциальности данных, которые наслоились на расширенные правила Калифорнии для брокеров данных, начавшие вступать в силу ранее в том же году. Вместе они представляют собой самое значимое обновление законодательства о конфиденциальности в середине года с тех пор, как штаты начали принимать комплексные законы о конфиденциальности. Ни один из этих законов не идентичен другим, и ни один не использует одинаковые пороги или определения — именно поэтому соблюдение требований становится всё сложнее, а не проще, по мере того как всё больше штатов присоединяется к этой тенденции.

Коннектикут: порог только что резко снизился

В Закон Коннектикута о конфиденциальности данных (CTDPA) были внесены поправки законопроектом SB 1295, и главное изменение — это порог применимости. Раньше закон распространялся только на бизнесы, обрабатывающие персональные данные как минимум 100 000 жителей Коннектикута в год. С 1 июля это число снижается до 35 000 жителей — сокращение почти на две трети, которое впервые вводит под действие закона значительное число региональных и работающих в нескольких штатах малых предприятий.

Есть и второй, более жёсткий триггер: если ваш бизнес обрабатывает какие-либо «чувствительные данные» или занимается продажей персональных данных в любом объёме, вы подпадаете под действие закона независимо от объёма обрабатываемых данных. Это значит, что компания из пяти человек, обрабатывающая чувствительную информацию всего нескольких сотен клиентов из Коннектикута, может подпадать под действие закона.

Коннектикут также расширил определение чувствительных данных, включив в него государственные удостоверения личности, номера финансовых счетов, номера социального страхования и — что примечательно — нейроданные (информацию, генерируемую устройствами интерфейса «мозг-компьютер»). Теперь для сбора чувствительных данных требуется явное согласие (opt-in), и такие данные нельзя продавать без прямого одобрения потребителя.

Самая новаторская часть поправки — новое требование прозрачности в отношении ИИ: бизнесы обязаны указывать в своих уведомлениях о конфиденциальности, собирают ли, используют ли или продают ли они персональные данные для обучения больших языковых моделей. Если вы предоставляли данные клиентов поставщику по лицензии, использовали платформу чат-ботов, которая обучается на ваших данных, или подписывали контракт с формулировкой об «улучшении модели», спрятанной в условиях, теперь вам нужно публично об этом сообщить. Это первое подобное требование на уровне штата, и ожидается, что другие штаты последуют этому примеру.

Арканзас: полный запрет таргетированной рекламы для несовершеннолетних

Закон Арканзаса о защите онлайн-конфиденциальности детей и подростков (ACTOPPA), также вступивший в силу 1 июля, занимает более жёсткую позицию, чем любой сопоставимый действующий закон. Для детей в возрасте 12 лет и младше закон требует проверяемого согласия родителей перед сбором персональных данных. Для подростков от 13 до 16 лет согласие может дать либо сам подросток, либо родитель.

Момент, который застаёт бизнесы врасплох, — это правило о рекламе: таргетированная реклама для несовершеннолетних по этому закону полностью запрещена, без исключений через согласие, без пути через opt-in и без обходных путей через родителей. Если ваш бизнес использует ретаргетинг, похожие аудитории (lookalike) или рекламные кампании на основе интересов, а среди вашей аудитории есть пользователи младше 17 лет, вам нужны возрастные ограничения в вашей рекламной инфраструктуре — а не просто галочка в условиях обслуживания.

Сбор данных несовершеннолетних также ограничен тем, что «разумно необходимо» для предоставления услуги — это перекликается с формулировками о минимизации данных, которые всё чаще встречаются в новой волне законов штатов. Есть и одно послабление: правоприменением ACTOPPA занимается исключительно генеральный прокурор Арканзаса — частного права на иск не предусмотрено, что снижает (но не устраняет) риск судебных разбирательств.

Юта: право на исправление данных и переносимость данных из социальных сетей

Вклад Юты, законопроект HB 418, вносит поправки в закон штата о цифровом выборе (Digital Choice Act), добавляя два новых права потребителей. Во-первых, право на исправление неточных персональных данных — теперь потребители могут потребовать от бизнеса исправить неверную информацию о них, а не только удалить её или отказаться от её продажи. Во-вторых, что более специфично для платформ, — новые требования переносимости и совместимости данных для сервисов социальных сетей, призванные позволить пользователям переносить свои данные между конкурирующими платформами.

Для большинства малых предприятий именно право на исправление имеет значение. Если вы ведёте учёт клиентов — CRM, список рассылки, базу данных участников, — вам понадобится процесс приёма и проверки запросов на исправление, аналогичный тому, что многие бизнесы уже создали для запросов на удаление в рамках более ранних законов о конфиденциальности.

Калифорния: брокеры данных теперь обязаны называть имена

Правила Калифорнии для брокеров данных, ужесточённые законопроектом SB 361 и вступающие в силу поэтапно в течение 2026 года, требуют от зарегистрированных брокеров данных раскрывать не только категории собираемых данных, но и то, передавали ли или продавали ли они эти данные иностранным субъектам, государственным органам, правоохранительным структурам или разработчикам генеративного ИИ. Термин «иностранный субъект» конкретно охватывает организации, связанные со странами-противниками, включая Китай, Россию, Иран и Северную Корею.

В основном это касается бизнесов, подпадающих под юридическое определение брокера данных в Калифорнии, — компаний, которые продают данные потребителей третьим сторонам, с которыми у них нет прямых отношений. Но если ваш бизнес работает с брокером данных как с поставщиком услуг или перепродаёт обогащённые данные клиентов как часть своей бизнес-модели, стоит проверить, применяется ли к вам этот статус, до наступления очередного ежегодного срока регистрации в CPPA.

Действительно ли эти законы применимы к вам?

Это вопрос, который сбивает с толку большинство владельцев малого бизнеса, потому что честный ответ звучит так: «это зависит от того, где живут ваши клиенты, а не от того, где находится ваш бизнес». Законы штатов о конфиденциальности данных, как правило, применяются в зависимости от места проживания людей, чьи данные вы обрабатываете, а не от домашнего штата или размера вашей компании в традиционном понимании.

Несколько практических признаков того, что вы можете подпадать под действие закона где-либо:

  • У вас есть клиенты, подписчики рассылки или посетители сайта в Коннектикуте, и вы обрабатываете любые из недавно расширенных категорий чувствительных данных (финансовая информация, государственные удостоверения личности, данные о здоровье).
  • Ваш маркетинг охватывает пользователей младше 17 лет в Арканзасе — в том числе через сторонние рекламные платформы, которые вы сами не создавали.
  • Вы ведёте учёт клиентов — жителей Юты и ещё не создали процесс обработки запросов на исправление.
  • Вы пользуетесь услугами какого-либо брокера данных, рекламной сети или поставщика арендных списков и никогда не спрашивали, что они делают с этой информацией.

Если ничего из этого к вам не относится, вы, возможно, действительно пока не подпадаете под действие закона — но слово «пока» здесь имеет большое значение, учитывая, как быстро снижаются пороги.

Практический чек-лист по соблюдению требований

Вам не нужен целый отдел по соблюдению требований, чтобы навести базовый порядок. Начните с этого:

  1. Проведите инвентаризацию собираемых данных. Вы не сможете соблюдать правила по категориям данных, которые не нанесли на карту. Перечислите каждое место, где данные клиентов попадают в ваш бизнес, — формы на сайте, POS-системы, подписки на email-рассылку, рекламные пиксели.
  2. Проверьте контракты с поставщиками на предмет формулировок об обучении ИИ. Если вы используете CRM, чат-бота или аналитический инструмент, поищите пункты об использовании ваших данных для «улучшения» или «обучения» моделей. Коннектикут теперь требует публично раскрывать это.
  3. Обновите политику конфиденциальности. При необходимости добавьте формулировки о раскрытии данных для обучения LLM и убедитесь, что политика действительно отражает то, что вы делаете, — регуляторы всё чаще сравнивают формулировки политики с реальной практикой.
  4. Создайте облегчённый процесс обработки запросов. Единый адрес электронной почты или форма, через которую клиенты могут запросить исправление, удаление данных или отказ от их продажи, покрывает большинство обязательств во всех штатах.
  5. Сегментируйте таргетинг рекламы для несовершеннолетних, если это применимо. Если ваша аудитория смещена в сторону молодой, отключите рекламу на основе интересов и ретаргетинг для этого сегмента, вместо того чтобы пытаться выстроить исключения для каждого штата отдельно.

Держите свою финансовую отчётность в таком же порядке, как и политику конфиденциальности

Соблюдение требований конфиденциальности и ведение финансового учёта основаны на одной и той же дисциплине: точно знать, что вы собираете, где это хранится и кто имеет к этому доступ. Beancount.io привносит ту же прозрачность в вашу бухгалтерию благодаря учёту в виде обычного текста с версионированием, возможностью аудита и без привязки к конкретному поставщику — никакого чёрного ящика, никаких догадок о том, что изменилось и когда. Начните бесплатно и поддерживайте свои финансовые данные в таком же порядке, как и программу соответствия требованиям.

Поделиться этой статьёй

10 мин чтения

Законы о конфиденциальности на уровне штатов 2026: Правила Индианы, Кентукки, Род-Айленда и Техаса, которые малый бизнес обязан знать

Законы о конфиденциальности потребителей Индианы, Кентукки и Род-Айленда…

privacy
compliance
8 мин чтения

Законы о конфиденциальности в Индиане, Кентукки и Род-Айленде вступили в силу в 2026 году: что нужно знать малому бизнесу

1 января 2026 года Индиана, Кентукки и Род-Айленд стали 18-м, 19-м и 20-м…

privacy
compliance
7 мин чтения

Дактилоскопические табельные часы и закон о конфиденциальности биометрических данных: что нужно знать малому бизнесу перед установкой

Закон штата Иллинойс о конфиденциальности биометрической информации (BIPA)…

privacy
compliance
8 мин чтения

Законы штатов о конфиденциальности данных сотрудников в 2026 году: руководство для малого бизнеса по кадровым документам

По состоянию на 1 января 2026 года в двадцати штатах действуют всеобъемлющие…

privacy
compliance
21 мин чтения

Конфиденциальность платежных данных в 2026 году: руководство для малого бизнеса по Калифорнии, Колорадо и Вирджинии

С 1 января 2023 года Калифорния рассматривает платежные ведомости как…

payroll
privacy