Ak vaša firma zbiera e-maily zákazníkov, prevádzkuje vernostný program alebo má na webe čo i len jeden sledovací pixel, 1. júl 2026 potichu zmenil vaše právne povinnosti — aj keby ste o zákonoch o ochrane súkromia z Connecticutu, Arkansasu či Utahu nikdy nepočuli. To, čo začalo ako hŕstka štátnych zákonov o ochrane súkromia mierených na veľké technologické firmy, sa za dva roky zmenilo na mozaiku vyše 20 štátov, ktorá čoraz viac dopadá aj na bežné malé firmy, nielen na obrích dátových maklérov.
Vlna z polovice roka 2026 sa od predchádzajúcich kôl líši v jednej dôležitej veci: hranice pre to, kto sa počíta ako „dotknutý subjekt", sa naďalej znižujú a kategórie „citlivých" údajov sa naďalej rozširujú. Firma, ktorá bola v roku 2024 bezpečne mimo dosahu zákona, sa dnes môže ocitnúť priamo v jeho pôsobnosti. Tu je prehľad toho, čo sa skutočne zmenilo, na koho sa to vzťahuje a čo s tým robiť.
Čo sa zmenilo 1. júla 2026
Tri štáty — Connecticut, Arkansas a Utah — mali 1. júla 2026 účinnosť dôležitých ustanovení zákonov o ochrane súkromia, ktoré sa naviazali na rozšírené kalifornské pravidlá pre dátových maklérov, ktorých zavádzanie sa začalo skôr v priebehu roka. Spoločne predstavujú najvýznamnejšiu polročnú aktualizáciu ochrany súkromia od chvíle, keď štáty začali prijímať komplexnú legislatívu na ochranu súkromia. Žiadny z týchto zákonov nie je totožný a žiadny nepoužíva rovnaké hranice ani definície — a práve preto je súlad s predpismi ťažší, nie ľahší, čím viac štátov sa pridáva.
Connecticut: Hranica sa práve výrazne znížila
Connecticutský zákon o ochrane údajov (CTDPA) bol novelizovaný zákonom SB 1295 a hlavnou zmenou je hranica uplatniteľnosti. Predtým sa zákon vzťahoval len na firmy, ktoré ročne spracúvali osobné údaje aspoň 100 000 obyvateľov Connecticutu. Od 1. júla sa toto číslo znižuje na 35 000 obyvateľov — takmer dvojtretinové zníženie, ktoré po prvýkrát dostáva do pôsobnosti zákona značný počet regionálnych a viacštátových malých firiem.
Existuje aj druhý, agresívnejší spúšťač: ak vaša firma spracúva akékoľvek „citlivé údaje" alebo sa akokoľvek podieľa na predaji osobných údajov, vzťahuje sa na ňu zákon bez ohľadu na objem. To znamená, že päťčlenná firma spracúvajúca citlivé informácie čo i len o niekoľkých stovkách zákazníkov z Connecticutu môže podliehať zákonu.
Connecticut tiež rozšíril definíciu citlivých údajov o štátom vydané doklady totožnosti, čísla finančných účtov, čísla sociálneho poistenia a — pozoruhodne — o neurálne dáta (informácie generované zariadeniami s rozhraním mozog-počítač). Citlivé údaje teraz vyžadujú pred zberom výslovný súhlas (opt-in) a nemožno ich predať bez explicitného súhlasu spotrebiteľa.
Najnovšou súčasťou novely je nová požiadavka na transparentnosť v oblasti AI: firmy musia vo svojich zásadách ochrany súkromia zverejniť, či zbierajú, používajú alebo predávajú osobné údaje na účely trénovania veľkých jazykových modelov. Ak ste licencovali údaje zákazníkov dodávateľovi, používali chatbotovú platformu, ktorá sa trénuje na vašich vstupoch, alebo podpísali zmluvu so skrytou doložkou o „zlepšovaní modelu", teraz to musíte verejne uviesť. Ide o prvý mandát tohto druhu na úrovni štátu a očakáva sa, že ho budú nasledovať aj ďalšie štáty.
Arkansas: Úplný zákaz cielenej reklamy voči maloletým
Arkansaský zákon o ochrane súkromia detí a tínedžerov online (ACTOPPA), účinný tiež od 1. júla, zaujíma prísnejší postoj než akýkoľvek porovnateľný zákon v platnosti. Pri deťoch vo veku 12 rokov a mladších zákon vyžaduje overiteľný súhlas rodiča ešte pred zberom osobných údajov. Pri tínedžeroch vo veku 13 až 16 rokov môže súhlas poskytnúť buď samotný tínedžer, alebo rodič.
Časť, ktorá firmy najviac zaskočí, je pravidlo o reklame: cielená reklama voči maloletým je podľa zákona úplne zakázaná, bez výnimky na základe súhlasu, bez možnosti opt-in a bez akéhokoľvek rodičovského riešenia. Ak vaša firma prevádzkuje akýkoľvek typ retargetingu, kampane na základe podobných publík alebo reklamy založenej na záujmoch a vaše publikum zahŕňa používateľov mladších ako 17 rokov, potrebujete vo svojom reklamnom systéme zábrany primerané veku — nielen políčko v obchodných podmienkach.
Zber údajov od maloletých je tiež obmedzený na to, čo je „primerane nevyhnutné" na poskytovanie služby, čo odráža jazyk minimalizácie údajov, ktorý sa objavuje naprieč novšou vlnou štátnych zákonov. Jedna úľava: ACTOPPA môže vymáhať len generálny prokurátor Arkansasu — neexistuje súkromné právo na žalobu, čo znižuje (no neodstraňuje) riziko súdnych sporov.
Utah: Právo na opravu a prenosnosť dát zo sociálnych sietí
Utažský príspevok, zákon HB 418, novelizuje štátny Digital Choice Act o dve nové spotrebiteľské práva. Po prvé, právo na opravu nepresných osobných údajov — spotrebitelia teraz môžu firmu požiadať, aby opravila nesprávne informácie o nich, nielen aby ich vymazala alebo aby sa zdržala ich predaja. Po druhé, špecifickejšie pre platformy, nové požiadavky na prenosnosť a interoperabilitu dát pre služby sociálnych sietí, ktorých cieľom je umožniť používateľom presúvať svoje údaje medzi konkurenčnými platformami.
Pre väčšinu malých firiem je dôležité najmä právo na opravu. Ak vediete záznamy o zákazníkoch — CRM, e-mailový zoznam, databázu členov — budete potrebovať proces na príjem a overovanie žiadostí o opravu, podobný tomu, ktorý si mnohé firmy už vybudovali pre žiadosti o vymazanie podľa skorších zákonov o ochrane súkromia.
Kalifornia: Dátoví maklieri musia teraz menovať konkrétnych aktérov
Kalifornské pravidlá pre dátových maklérov, sprísnené zákonom SB 361 a postupne zavádzané počas roka 2026, vyžadujú, aby registrovaní dátoví makléri zverejnili nielen to, aké kategórie údajov zbierajú, ale aj to, či ich zdieľali alebo predali zahraničným aktérom, štátnym subjektom, orgánom činným v trestnom konaní alebo vývojárom generatívnej AI. Pojem „zahraničný aktér" konkrétne zahŕňa subjekty naviazané na nepriateľské štáty vrátane Číny, Ruska, Iránu a Severnej Kórey.
Toto sa väčšinou týka firiem, ktoré spĺňajú kalifornskú právnu definíciu dátového maklera — spoločností, ktoré predávajú údaje spotrebiteľov tretím stranám, s ktorými nemajú priamy vzťah. Ak však vaša firma spolupracuje s dátovým maklerom ako s dodávateľom alebo v rámci svojho príjmového modelu ďalej predáva obohatené údaje o zákazníkoch, oplatí sa pred ďalším ročným termínom registrácie CPPA overiť, či sa toto označenie na vás nevzťahuje.
Vzťahujú sa tieto zákony naozaj na vás?
Toto je otázka, ktorá zaskočí väčšinu majiteľov malých firiem, pretože úprimná odpoveď znie: „záleží na tom, kde bývajú vaši zákazníci, nie kde sídli vaša firma." Štátne zákony o ochrane súkromia sa vo všeobecnosti uplatňujú na základe pobytu ľudí, ktorých údaje spracúvate, nie podľa domovského štátu či veľkosti vašej firmy v tradičnom zmysle.
Niekoľko praktických signálov, že sa vás niekde môže zákon týkať:
- Máte zákazníkov, odberateľov e-mailov alebo návštevníkov webu v Connecticute a spracúvate akékoľvek z novo rozšírených kategórií citlivých údajov (finančné informácie, štátom vydané doklady, zdravotné údaje).
- Váš marketing zasahuje používateľov mladších ako 17 rokov v Arkansase — vrátane cez reklamné platformy tretích strán, ktoré ste si sami nevytvorili.
- Vediete záznamy o zákazníkoch, ktorí sú obyvateľmi Utahu, a nemáte vybudovaný proces na žiadosti o opravu.
- Používate akéhokoľvek dátového maklera, reklamnú sieť alebo dodávateľa prenajímaných zoznamov a nezistili ste si, čo robia s týmito informáciami.
Ak sa vás nič z toho netýka, môžete byť skutočne mimo pôsobnosti zákonov — no slovko „zatiaľ" v tejto vete znamená veľa, vzhľadom na to, ako rýchlo hranice klesajú.
Praktický kontrolný zoznam pre súlad s predpismi
Nepotrebujete oddelenie pre súlad s predpismi, aby ste zvládli základy. Začnite tu:
- Zmapujte, čo zbierate. Nemôžete dodržiavať pravidlá pre kategórie údajov, ktoré ste si nezmapovali. Vypíšte si každé miesto, kde do vašej firmy vstupujú údaje zákazníkov — webové formuláre, POS systémy, prihlásenia na odber e-mailov, reklamné pixely.
- Skontrolujte zmluvy s dodávateľmi kvôli jazyku o trénovaní AI. Ak používate CRM, chatbota alebo analytický nástroj, hľadajte doložky o používaní vašich údajov na „zlepšovanie" alebo „trénovanie" modelov. Connecticut teraz vyžaduje, aby ste to verejne zverejnili.
- Aktualizujte svoje zásady ochrany súkromia. Ak sa vás to týka, pridajte formuláciu o zverejňovaní trénovania LLM a uistite sa, že vaše zásady skutočne odrážajú to, čo robíte — regulátori čoraz častejšie porovnávajú znenie zásad so skutočnou praxou.
- Vybudujte si jednoduchý proces na žiadosti. Jediná e-mailová adresa alebo formulár, cez ktorý môžu zákazníci požiadať o opravu, vymazanie alebo o zamedzenie predaja svojich údajov, pokrýva väčšinu povinností naprieč štátmi.
- Segmentujte cielenie reklamy pre maloletých, ak je to relevantné. Ak je vaše publikum mladšie, vypnite pre tento segment reklamy založené na záujmoch a retargeting namiesto snahy vybudovať výnimku pre každý štát zvlášť.
Udržujte svoje finančné záznamy rovnako čisté ako svoju politiku ochrany súkromia
Súlad s ochranou súkromia a vedenie finančného účtovníctva zdieľajú rovnakú základnú disciplínu: presne vedieť, čo zbierate, kde sa to nachádza a kto to môže vidieť. Beancount.io prináša rovnakú transparentnosť do vášho účtovníctva prostredníctvom účtovníctva v prostom texte, ktoré je verzované, auditovateľné a bez uzamknutia u jedného dodávateľa — žiadna čierna skrinka, žiadne hádanie, čo sa zmenilo a kedy. Začnite zadarmo a udržujte svoje finančné údaje rovnako dobre organizované ako svoj program súladu s predpismi.