Если ваш бизнес собирает адреса электронной почты клиентов для рассылки новостей, запускает таргетированную рекламу в Instagram или хранит историю заказов в CRM, вы могли предположить, что законы о конфиденциальности штатов — это проблема прибрежных штатов: Калифорния, возможно, Колорадо, но точно не Средний Запад или Новая Англия. Это предположение только что стало гораздо дороже. С 1 января 2026 года в Индиане, Кентукки и Род-Айленде действуют комплексные законы о конфиденциальности данных потребителей, в результате чего общее количество штатов с такими законами достигло двадцати. Если у вашего бизнеса есть клиенты, сотрудники или посетители веб-сайта в любом из этих трех штатов, правила, которые раньше казались соблюдением требований «для крупных компаний и крупных штатов», теперь применяются и к вам.
Вот что на самом деле изменилось, кто должен соблюдать требования и что владельцу малого бизнеса следует сделать в этом квартале.
Почему сразу три штата?
Индиана, Кентукки и Род-Айленд не координировали внезапную атаку на бумажную работу малого бизнеса — они являются последней волной в модели, которая формируется с тех пор, как Вирджиния приняла первый «закон о конфиденциальности второго поколения» в 2021 году. Каждый новый закон штата, как правило, многое заимствует из более раннего (в основном из Вирджинии), с небольшими изменениями в пороговых значениях, правоприменении и правах потребителей. Это хорошая новость для бизнеса, работающего в нескольких штатах: как только вы поймете один из этих законов, два других будут на 80% знакомы.
Плохая новость — оставшиеся 20%. Небольшие различия в порогах применимости, периодах исправления и требованиях к отказу означают, что вы не можете просто скопировать политику конфиденциальности, соответствующую требованиям Вирджинии, и считать дело сделанным во всех трех штатах. У каждого есть свои особенности.
Закон Индианы о защите данных потребителей (ICDPA)
Закон Индианы — самый благоприятный для бизнеса из трех, и стоит понять, почему.
Кого он охватывает: Коммерческие организации, которые ведут бизнес в Индиане или ориентируют товары/услуги на жителей Индианы и в течение календарного года:
- Контролируют или обрабатывают персональные данные не менее 100 000 жителей Индианы, или
- Контролируют или обрабатывают персональные данные не менее 25 000 жителей Индианы и получают более 50% валового дохода от продажи персональных данных
Второй порог — это тот, который незаметно задевает небольшие компании: брокер данных или компания в сфере рекламных технологий со скромным количеством клиентов, но с моделью дохода, основанной на продаже данных, может пересечь эту черту задолго до того, как достигнет шестизначного числа «клиентов».
Что делает его благоприятным для бизнеса:
- Постоянный 30-дневный период исправления — без даты истечения срока, в отличие от некоторых штатов, где льготный период для исправления нарушения до начала правоприменения истекает через несколько лет
- Отсутствие требования признавать универсальные механизмы отказа, такие как сигнал Global Privacy Control (подробнее о том, почему это важно, ниже)
- Исключительное правоприменение со стороны Генерального прокурора Индианы — нет права на частный иск, поэтому отдельные потребители не могут подать на вас в суд напрямую за нарушение
- Стандартные исключения для организаций, подпадающих под HIPAA, некоммерческих организаций, высших учебных заведений и некоторых финансовых учреждений
Если ваш бизнес уже соответствует закону о конфиденциальности Вирджинии или Колорадо, соблюдение требований Индианы в основном сводится к обновлению вашего уведомления о конфиденциальности со ссылкой на новый закон и подтверждению того, что ваши существующие процессы отказа и обработки запросов субъектов данных охватывают жителей Индианы.
Закон Кентукки о защите данных потребителей (KCDPA)
Закон Кентукки прошел необычный путь: законодательное собрание приняло поправки (HB 473) до того, как первоначальный закон вступил в силу, поэтому предприятия соблюдают требования предварительно исправленной версии с первого дня.
Что изменил HB 473:
- Данные о здоровье, хранящиеся организациями, подпадающими под HIPAA, которые уже поддерживают их как защищенную медицинскую информацию, освобождаются от требований KCDPA — закрывая пробел, где предприятия, связанные со здоровьем, могли бы столкнуться с перекрывающимися обязательствами HIPAA и KCDPA в отношении одних и тех же данных
- Требование проводить Оценку воздействия на защиту данных (DPIA) для действий по профилированию было сужено только до случаев с незаконным непропорциональным воздействием — это означает, что профилирование имеет потенциал для непропорционального вреда членам защищенной группы, а не любое профилирование как таковое
Правоприменение и штрафы: Генеральный прокурор Кентукки должен направить уведомление и предоставить 30-дневный период исправления до начала правоприменения. Как и в Индиане, этот период исправления в настоящее время не имеет даты истечения срока, что является значительно менее рискованной позицией, чем в штатах, где период исправления исчезает через определенное количество лет. Если нарушение не исправлено, гражданские штрафы могут достигать 7 500 долларов за нарушение — а «за нарушение» в законодательстве о конфиденциальности обычно означает за каждую затронутую запись потребителя, а не за инцидент, поэтому эта сумма может быстро расти в зависимости от размера набора данных.
Закон Род-Айленда о прозрачности данных и защите конфиденциальности (RIDTPPA)
Род-Айленд является исключением среди трех, имея самый низкий порог применимости и наиболее благоприятную для потребителей формулировку правоприменения.
Кого он охватывает: Организации, которые контролируют или обрабатывают персональные данные не менее 35 000 потребителей или 10 000 потребителей, если более 20% дохода поступает от продажи персональных данных. Эта комбинация в 10 000 потребителей и 20% дохода является действительно низким порогом — небольшой бизнес электронной коммерции с побочным доходом от продажи списков клиентов маркетинговым партнерам может достичь этого порога со списком рассылки, меньшим, чем многие местные группы в Facebook.
Ключевые требования:
- Явное согласие (opt-in) требуется перед обработкой конфиденциальных персональных данных (здоровье, биометрия, точное геолокация и аналогичные категории) с механизмом для потребителей как предоставлять, так и отзывать это согласие
- Потребители могут отказаться от таргетированной рекламы, продажи персональных данных и профилирования — но Род-Айленд не требует соблюдения универсальных сигналов отказа, таких как Global Privacy Control, поэтому отказы должны обрабатываться на уровне каждого сайта, а не через единый сигнал на уровне браузера
- Нарушения рассматриваются как недобросовестная торговая практика со штрафами до 10 000 долларов за нарушение
Эта формулировка «недобросовестная торговая практика» заслуживает внимания: она привязывает нарушения конфиденциальности к существующему закону Род-Айленда о защите прав потребителей, который может иметь свои собственные модели правоприменения и прецеденты, выходящие за рамки того, что специально разработанный закон о конфиденциальности создал бы сам по себе.
Общая нить: Оценки рисков
Во всех трех штатах одно обязательство появляется последовательно и чаще всего ставит в тупик малый бизнес больше, чем любое отдельное право потребителя: требование проводить оценку защиты данных (иногда называемую DPIA) перед осуществлением «высокорисковых» действий по обработке. Обычно это включает:
- Таргетированную рекламу
- Продажу или передачу персональных данных третьим лицам
- Обработку категорий конфиденциальных данных
- Профилирование, которое может привести к юридическим или аналогичным значимым последствиям для потребителя
Если ваш бизнес запускает ретаргетинговую рекламу, продает или лицензирует какие-либо списки клиентов или использует автоматизированные инструменты для оценки или сегментации клиентов, вам, скорее всего, потребуется иметь задокументированную оценку в файлах — а не создавать ее реактивно, если офис генерального прокурора обратится с запросом.
Практический контрольный список по соблюдению требований
Вам не нужен внешний юрист, чтобы выполнить основные требования. Начните здесь:
- Оцените свою подверженность. Для каждого штата оцените, сколько жителей ваши персональные данные вы контролируете или обрабатываете ежегодно, и приходится ли какая-либо значительная часть дохода от продажи данных. Это определяет, какие законы на самом деле к вам применяются.
- Обновите свое уведомление о конфиденциальности. Добавьте ссылки на конкретные права жителей Индианы, Кентукки и Род-Айленда (доступ, исправление, удаление, отказ от продажи/таргетированной рекламы/профилирования), если вы подпадаете под их действие.
- Создайте (или подтвердите) процесс обработки запросов о правах потребителей. Вам нужен способ для потребителей подавать — и для вас выполнять — запросы на доступ, удаление и исправление в течение установленного законом срока ответа.
- Задокументируйте свою высокорисковую обработку. Если вы запускаете таргетированную рекламу, продаете данные или профилируете клиентов, запишите, что вы делаете, почему и какие меры защиты применяются. Это ваша оценка защиты данных.
- Разделите обработку конфиденциальных данных. Данные о здоровье, биометрические данные и точные данные о местоположении требуют явного согласия в Род-Айленде и повышенного внимания в целом — не объединяйте это согласие с общим флажком принятия условий обслуживания.
- Следите за своими контрактами с поставщиками. Если платежный процессор, почтовая платформа или рекламная сеть обрабатывают персональные данные от вашего имени, ваши контракты с ними должны отражать их обязательства как «обработчика» данных в соответствии с этими законами.
Почему это связано с вашим бухгалтерским учетом
Работа по соблюдению требований часто выявляет менее очевидную проблему: у большинства малых предприятий нет четкого ответа на вопрос «какие поставщики имеют доступ к данным клиентов и что мы им платим?». На самом деле это такой же бухгалтерский вопрос, как и юридический. Если ваш план счетов не разделяет четко расходы на рекламные технологии, сборы за обработку данных и подписки на CRM от общих затрат на программное обеспечение, вам будет трудно даже определить, какие отношения с поставщиками требуют дополнения об обработке данных — не говоря уже о том, чтобы доказать регулирующему органу, что вы знаете, куда текут данные клиентов.
Бухгалтерский учет в формате plain text делает такой аудит гораздо проще, чем поиск в черном ящике SaaS-панели управления. Поскольку каждая транзакция в Beancount — это читаемая человеком запись с контролем версий, вы можете выполнить grep по своей бухгалтерской книге для каждого платежа рекламной платформе, брокеру данных или поставщику аналитики за секунды, превращая вопрос «какие из наших поставщиков касаются данных клиентов?» из многодневной охоты за сокровищами в пятиминутный запрос.
Храните соблюдение требований и бухгалтерский учет в одном месте
Поскольку все больше штатов принимают законы о конфиденциальности, которые распространяются на все более мелкие предприятия, знание того, какие именно поставщики обрабатывают данные клиентов и сколько вы им платите, перестает быть опциональным. Beancount.io предоставляет вам бухгалтерский учет в формате plain text с полной прозрачностью и историей версий, так что отслеживание ваших отношений с поставщиками данных через финансовые записи становится таким же простым, как поиск в текстовом файле. Начните бесплатно и сохраните свою историю соблюдения требований такой же чистой, как ваши бухгалтерские книги.