Preskočiť na hlavný obsah

Indiana, Kentucky a Rhode Island: Nové zákony na ochranu súkromia v roku 2026 – čo potrebujú vedieť malé podniky

8 minút čítaniaMike ThriftMike Thrift
Indiana, Kentucky a Rhode Island: Nové zákony na ochranu súkromia v roku 2026 – čo potrebujú vedieť malé podniky

Ak váš podnik zbiera e-maily zákazníkov pre newsletter, spúšťa cielené reklamy na Instagrame alebo ukladá históriu objednávok v CRM, možno si myslíte, že štátne zákony o ochrane súkromia sú problémom len pobrežných štátov – Kalifornia, možno Colorado, určite nie Stredozápad alebo Nové Anglicko. Tento predpoklad je teraz oveľa nákladnejší na udržanie. Od 1. januára 2026 majú Indiana, Kentucky a Rhode Island v platnosti komplexné zákony na ochranu údajov spotrebiteľov, čím sa celkový počet štátov s takýmto zákonom zvýšil na dvadsať. Ak má váš podnik zákazníkov, zamestnancov alebo návštevníkov webovej stránky v ktoromkoľvek z týchto troch štátov, pravidlá, ktoré sa kedysi zdali ako „súlad pre veľké spoločnosti a veľké štáty“, sa teraz vzťahujú aj na vás.

Tu je to, čo sa skutočne zmenilo, kto musí vyhovieť a čo by mal urobiť majiteľ malého podniku v tomto štvrťroku.

Prečo práve tri štáty naraz?

Indiana, Kentucky a Rhode Island nekoordinovali prekvapivý útok na papierovanie malých podnikov – sú najnovšou vlnou v trende, ktorý sa buduje od prijatia prvého „druhej generácie“ zákona o ochrane súkromia vo Virgínii v roku 2021. Každý nový štátny zákon má tendenciu výrazne čerpať z niektorého skoršieho (väčšinou virgínskeho), s malými úpravami prahových hodnôt, vymáhania a práv spotrebiteľov. To je dobrá správa pre podniky pôsobiace vo viacerých štátoch: akonáhle pochopíte jeden z týchto zákonov, ostatné dva sú z 80% známe.

Zlou správou je zvyšných 20%. Malé rozdiely v prahových hodnotách uplatniteľnosti, obdobiach na nápravu a požiadavkách na odhlásenie znamenajú, že nemôžete jednoducho skopírovať zásady ochrany súkromia v súlade s Virgíniou a považovať to za hotové vo všetkých troch štátoch. Každý z nich má svoje vlastné zvláštnosti.

Indiana Consumer Data Protection Act (ICDPA)

Zákon Indiany je z týchto troch najpriateľskejší k podnikom a stojí za to pochopiť prečo.

Na koho sa vzťahuje: Na ziskové podniky, ktoré podnikajú v Indiane alebo cielia tovary/služby na obyvateľov Indiany a ktoré počas kalendárneho roka buď:

  • kontrolujú alebo spracúvajú osobné údaje najmenej 100 000 obyvateľov Indiany, alebo
  • kontrolujú alebo spracúvajú osobné údaje najmenej 25 000 obyvateľov Indiany a odvodzujú viac ako 50 % hrubého príjmu z predaja osobných údajov

Druhý prah je ten, ktorý potichu zachytáva menšie prevádzky – sprostredkovateľ údajov alebo reklamno-technologická spoločnosť s miernym počtom zákazníkov, ale obchodným modelom ťažiacim z predaja údajov, môže naraziť na tento limit dávno predtým, ako dosiahne šesťciferný počet „zákazníkov“.

Čo ho robí priateľským k podnikom:

  • Trvalé 30-dňové obdobie na nápravu – bez dátumu ukončenia, na rozdiel od niektorých štátov, kde lehota na odstránenie porušenia pred vymáhaním po niekoľkých rokoch zaniká
  • Žiadna požiadavka na uznávanie univerzálnych mechanizmov odhlásenia ako je signál Global Privacy Control (viac o význame nižšie)
  • Výhradné vymáhanie generálnym prokurátorom Indiany – žiadne súkromné právo na žalobu, takže jednotliví spotrebitelia vás nemôžu priamo žalovať za porušenie
  • Štandardné výnimky pre subjekty kryté HIPAA, neziskové organizácie, inštitúcie vyššieho vzdelávania a niektoré finančné inštitúcie

Ak váš podnik už vyhovuje virgínskemu alebo coloradskému zákonu o ochrane súkromia, dodržiavanie indianskeho zákona je z veľkej časti otázkou aktualizácie vášho oznámenia o ochrane súkromia s odkazom na nový zákon a potvrdenia, že vaše existujúce procesy odhlásenia a žiadostí o údaje pokrývajú obyvateľov Indiany.

Kentucky Consumer Data Protection Act (KCDPA)

Kentucký zákon prešiel nezvyčajnou cestou: zákonodarný zbor schválil zmeny a doplnenia (HB 473) predtým, ako pôvodný zákon vôbec nadobudol účinnosť, takže podniky od prvého dňa vyhovujú už opravenej verzii.

Čo zmenila HB 473:

  • Zdravotné údaje držané subjektmi krytými HIPAA, ktoré ich už vedú ako chránené zdravotné informácie, sú vyňaté z požiadaviek KCDPA – čím sa uzatvára medzera, kde by podniky súvisiace so zdravotníctvom mohli čeliť prekrývajúcim sa povinnostiam podľa HIPAA a KCDPA pre rovnaké údaje
  • Požiadavka na vypracovanie posúdenia vplyvu na ochranu údajov (DPIA) pre profilovacie činnosti bola zúžená len na prípady s nezákonným neúmerným dopadom – čo znamená profilovanie, ktoré má potenciál spôsobiť neprimeranú škodu členom chránenej skupiny, a nie akékoľvek profilovacie činnosti

Vymáhanie a pokuty: Generálny prokurátor Kentucky musí vydať oznámenie a poskytnúť 30-dňové obdobie na nápravu pred začatím vymáhania. Rovnako ako v Indiane, toto obdobie na nápravu v súčasnosti nemá dátum ukončenia, čo je výrazne nižšia riziková pozícia v porovnaní so štátmi, kde obdobie na nápravu po určitom počte rokov zaniká. Ak porušenie nie je napravené, občianskoprávne sankcie môžu dosiahnuť až 7 500 USD za porušenie – a „za porušenie“ v zákone o ochrane súkromia zvyčajne znamená za každý dotknutý záznam spotrebiteľa, nie za incident, takže toto sa môže rýchlo škálovať s veľkosťou súboru údajov.

Rhode Island Data Transparency and Privacy Protection Act (RIDTPPA)

Rhode Island je odľahlou hodnotou spomedzi týchto troch, s najnižším prahom uplatniteľnosti a najpriateľnejším rámcom vymáhania voči spotrebiteľom.

Na koho sa vzťahuje: Subjekty, ktoré kontrolujú alebo spracúvajú osobné údaje najmenej 35 000 spotrebiteľov, alebo 10 000 spotrebiteľov, ak viac ako 20 % príjmov pochádza z predaja osobných údajov. Táto kombinácia 10 000 spotrebiteľov/20 % príjmov je skutočne nízka latka – malý e-commerce podnik s vedľajším príjmom z predaja zoznamov zákazníkov marketingovým partnerom môže dosiahnuť tento limit s mailing listom menším ako mnohé miestne facebookové skupiny.

Kľúčové požiadavky:

  • Výslovný súhlas so zápisom (opt-in) vyžadovaný pred spracovaním citlivých osobných údajov (zdravotné, biometrické, presná geolokácia a podobné kategórie), s mechanizmom, aby spotrebitelia mohli tento súhlas poskytnúť aj odvolať
  • Spotrebitelia sa môžu odhlásiť z cielenej reklamy, predaja osobných údajov a profilovania – ale Rhode Island nevyžaduje uznávanie univerzálnych signálov odhlásenia ako je Global Privacy Control, takže odhlásenia musia byť spracované na základe jednotlivých stránok, nie prostredníctvom jediného signálu na úrovni prehliadača
  • Porušenia sa považujú za klamlivé obchodné praktiky s pokutami až do výšky 10 000 USD za porušenie

Tento rámec „klamlivých obchodných praktík“ stojí za zmienku: spája porušenia ochrany súkromia s existujúcim zákonom na ochranu spotrebiteľov v štáte Rhode Island, ktorý môže mať svoje vlastné vzorce vymáhania a precedensy nad rámec toho, čo by vytvoril účelový zákon o ochrane súkromia.

Spoločná niť: Posudzovanie rizík

Vo všetkých troch štátoch sa jedna povinnosť objavuje konzistentne a spôsobuje malým podnikom viac problémov než ktorékoľvek jednotlivé spotrebiteľské právo: požiadavka vykonať posúdenie vplyvu na ochranu údajov (niekedy nazývané DPIA) pred vykonávaním „vysokorizikových“ spracovateľských činností. To zvyčajne zahŕňa:

  • Cielenú reklamu
  • Predaj alebo zdieľanie osobných údajov s tretími stranami
  • Spracovanie citlivých kategórií údajov
  • Profilovanie, ktoré by mohlo viesť k právnym alebo podobne významným dôsledkom pre spotrebiteľa

Ak váš podnik spúšťa retargetingové reklamy, predáva alebo licencuje akýkoľvek zoznam zákazníkov, alebo používa automatizované nástroje na hodnotenie alebo segmentáciu zákazníkov, pravdepodobne potrebujete zdokumentované posúdenie v spise – nie také, ktoré vytvoríte reaktívne, ak sa na vás obráti úrad generálneho prokurátora.

Praktický kontrolný zoznam na dosiahnutie súladu

Na zavedenie základov nepotrebujete externého právneho zástupcu. Začnite tu:

  1. Spočítajte svoju expozíciu. Pre každý štát odhadnite, koľko obyvateľov osobných údajov kontrolujete alebo spracúvate ročne, a či akýkoľvek zmysluplný podiel príjmov pochádza z predaja údajov. To určuje, ktoré zákony sa na vás skutočne vzťahujú.
  2. Aktualizujte svoje oznámenie o ochrane súkromia. Pridajte odkazy na špecifické práva obyvateľov Indiany, Kentucky a Rhode Island (prístup, oprava, výmaz, odhlásenie z predaja/cielenej reklamy/profilovania), ak ste krytí.
  3. Vytvorte (alebo potvrďte) proces na vybavovanie žiadostí o práva spotrebiteľov. Potrebujete spôsob, ako spotrebitelia môžu podávať – a vy plniť – žiadosti o prístup, výmaz a opravu v lehote na odpoveď stanovenej zákonom.
  4. Zdokumentujte svoje vysokorizikové spracovanie. Ak spúšťate cielené reklamy, predávate údaje alebo profilujete zákazníkov, zapíšte si, čo robíte, prečo a aké záruky máte zavedené. Toto je vaše posúdenie vplyvu na ochranu údajov.
  5. Oddelte nakladanie s citlivými údajmi. Zdravotné, biometrické a presné lokalizačné údaje vyžadujú v štáte Rhode Island výslovný súhlas so zápisom a vo všeobecnosti zvýšenú starostlivosť – nezahŕňajte tento súhlas do všeobecného zaškrtávacieho políčka zmluvných podmienok.
  6. Sledujte svoje zmluvy s dodávateľmi. Ak spracovateľ platieb, e-mailová platforma alebo reklamná sieť spracúva osobné údaje vo vašom mene, vaše zmluvy s nimi by mali odrážať ich povinnosti ako „spracovateľa“ údajov podľa týchto zákonov.

Prečo to súvisí s vaším účtovníctvom

Práca na dodržiavaní predpisov, ako je táto, často odhaľuje menej zrejmý problém: väčšina malých podnikov nemá jasnú odpoveď na otázku „ktorí dodávatelia majú prístup k zákazníckym údajom a čo im platíme?“ Je to v podstate účtovná otázka rovnako ako právna. Ak vaša účtovná osnova jasne neoddeľuje výdavky na reklamné technológie, poplatky za spracovanie údajov a predplatné CRM od všeobecných nákladov na softvér, budete mať problém identifikovať, ktoré vzťahy s dodávateľmi potrebujú dodatok o spracovaní údajov – nieto ešte dokázať regulátorovi, že viete, kadiaľ tečú zákaznícke údaje.

Účtovníctvo v textovom formáte (plain-text accounting) robí tento druh auditu oveľa jednoduchším ako hĺbanie v neprehľadných SaaS dashboardoch. Pretože každá transakcia v Beancount je čitateľný, verzovaný záznam, môžete pomocou grep vyhľadať v svojej hlavnej knihe všetky platby reklamnej platforme, sprostredkovateľovi údajov alebo dodávateľovi analýz v priebehu niekoľkých sekúnd – čím sa „ktorí z našich dodávateľov prichádzajú do kontaktu so zákazníckymi údajmi?“ zmení z celodenného pátrania na päťminútový dotaz.

Udržujte svoj súlad a svoje knihy na jednom mieste

Keďže čoraz viac štátov prijíma zákony o ochrane súkromia, ktoré zasahujú čoraz menšie podniky, vedieť presne, ktorí dodávatelia spracúvajú zákaznícke údaje – a čo im platíte – prestáva byť voliteľné. Beancount.io vám poskytuje účtovníctvo v čistom texte s úplnou transparentnosťou a históriou verzií, takže vysledovanie vašich vzťahov s dodávateľmi údajov späť cez vaše finančné záznamy je také jednoduché ako vyhľadávanie v textovom súbore. Začnite zadarmo a udržujte svoj príbeh o súlade rovnako čistý ako svoje knihy.

Zdieľať tento článok