Preskočiť na hlavný obsah

Štátne zákony o ochrane súkromia 2026: Pravidlá v Indiane, Kentucky, Rhode Island a Texase, ktoré musia malé podniky poznať

已发布 最后更新 11 minút čítaniaMike ThriftMike Thrift
Štátne zákony o ochrane súkromia 2026: Pravidlá v Indiane, Kentucky, Rhode Island a Texase, ktoré musia malé podniky poznať

Ak prevádzkujete webovú stránku s kontaktným formulárom, e-mailovým zoznamom alebo CRM, ktoré ukladá telefónne čísla zákazníkov, zhromažďujete osobné údaje. Od 1. januára 2026 je tento jednoduchý fakt dostatočný na to, aby ste sa dostali pod komplexný zákon o ochrane súkromia v najmenej jednom americkom štáte – možno aj v niekoľkých naraz, ak predávate zákazníkom cez štátne hranice.

Dvadsať štátov má teraz v platnosti komplexné zákony o ochrane súkromia spotrebiteľov a tri z nich – Indiana, Kentucky a Rhode Island – ich spustili 1. januára 2026. Texas, ktorého zákon o ochrane údajov a súkromí (TDPSA) je aktívny od polovice roku 2024, pridal v ten istý deň aj novelu špecifickú pre oblasť umelej inteligencie. Majitelia malých podnikov mohli roky rozumne predpokladať, že tieto zákony sú „problémom veľkých firiem" – kalifornský CCPA sa napokon vzťahuje len na podniky s príjmami 25 miliónov dolárov a viac. Tento predpoklad už neplatí všade. Dva z troch nových zákonov z roku 2026 nemajú žiadny prah príjmov a Texas ho nikdy nemal.

Toto nie je kontrolný zoznam dodržiavania predpisov, ktorý môžete úplne delegovať na právnika a zabudnúť naň. To, či sa na vás tieto zákony vzťahujú, často závisí od čísel, ktoré by ste už mali sledovať vo svojom účtovníctve: koľko záznamov o zákazníkoch vediete a – čo je kritické – aký podiel vašich príjmov pochádza z predaja alebo zdieľania osobných údajov. Ak vaše účtovníctvo nevie dať jasnú odpoveď na druhú otázku, máte väčší problém ako zákon o ochrane súkromia.

Tri nové zákony z roku 2026, jednoducho povedané

Indiana Consumer Data Protection Act (INCDPA) sa vzťahuje na ziskové podniky, ktoré buď:

  • kontrolujú alebo spracúvajú osobné údaje 100 000+ obyvateľov Indiany v kalendárnom roku, alebo
  • odvádzajú viac ako 50 % hrubého príjmu z predaja osobných údajov a spracúvajú údaje 25 000+ obyvateľov Indiany.

Kentucky Consumer Data Protection Act (KCDPA) takmer presne zrkadlí prahy Indiany – rovnaký základ 100 000 spotrebiteľov, rovnaký alternatívny test 50 % príjmov z predaja údajov pri 25 000 spotrebiteľoch. Oba zákony sú blízkymi príbuznými virgínskeho zákona z roku 2023, takže ak ste už vybudovali dodržiavanie predpisov pre Virgíniu alebo Colorado, väčšina základnej práce je prenosná.

Rhode Island Data Transparency and Privacy Protection Act (RIDTPPA) stanovuje výrazne nižšiu hranicu:

  • kontroluje alebo spracúva údaje 35 000+ obyvateľov Rhode Island, alebo
  • kontroluje alebo spracúva údaje 10 000+ obyvateľov a odvádza 20 % alebo viac hrubého príjmu z predaja osobných údajov.

Rhode Island tiež vynecháva 30-dňovú lehotu na nápravu, ktorú Indiana a Kentucky poskytujú porušovateľom – prvé porušenie tam môže viesť priamo k sankčnému konaniu generálneho prokurátora, s pokutami až do výšky 10 000 dolárov za porušenie (oproti 7 500 dolárom v Indiane a Kentucky).

Texas Data Privacy and Security Act (TDPSA) je odľahlá hodnota, ktorú stojí za to osobitne označiť: nemá žiadny prah počtu spotrebiteľov ani príjmov. Namiesto toho používa výnimku pre malé podniky viazanú na veľkostné štandardy americkej Small Business Administration (ktoré sa líšia podľa odvetvia – softvérová spoločnosť spĺňa podmienky pri inom počte zamestnancov ako výrobný podnik). Háčik: táto výnimka zaniká v momente, keď „malý" podnik predáva citlivé osobné údaje – zdravotné informácie, presnú geolokáciu, biometrické identifikátory a podobné kategórie. Mnoho malých e-commerce a marketingovo-technologických podnikov narazí na tento drôt bez toho, aby si to uvedomovali, pretože „predaj údajov" je podľa týchto zákonov definovaný dostatočne široko na to, aby zahŕňal niektoré integrácie reklamných technológií a analytiky, nielen doslovné sprostredkovanie údajov.

Prečo je prah príjmov časťou, ktorú väčšina majiteľov chápe nesprávne

Najbežnejší spôsob, akým malé podniky nesprávne vypočítajú svoju expozíciu, nie je počet spotrebiteľov – je to percento príjmov. „50 % hrubého príjmu z predaja osobných údajov" znie, že sa vzťahuje len na sprostredkovateľov údajov. Ale právna definícia „predaja" vo väčšine týchto zákonov zahŕňa zdieľanie osobných údajov za peňažnú alebo inú hodnotnú protihodnotu – čo môže zahŕňať podiely na príjmoch z reklamných sietí, spoločné marketingové dohody a dokonca aj niektoré affiliate štruktúry, kde údaje o zákazníkoch prúdia spolu s transakciou.

Tu je praktický problém: ak vaša účtovná osnova zlučuje „príjmy z reklamy", „affiliate príjmy" a „príjmy z produktov" do jedného nerozlíšeného riadku príjmov, nemôžete odpovedať na otázku, ktorú vám tieto zákony kladú. Potrebujete, aby vaše účtovníctvo oddeľovalo príjmové toky dostatočne čisto na to, aby ste vedeli číselne povedať, či nejaká kategória viazaná na dohody o zdieľaní údajov prekračuje 20 % (Rhode Island) alebo 50 % (Indiana, Kentucky) celkových príjmov. Čakať, kým sa spýta úrad generálneho prokurátora, je nesprávny čas na zistenie, že vaše účtovníctvo nedokáže vytvoriť tento rozpis.

Toto je prípad, keď „užitočné vedieť" a „užitočné dokázať" sú rovnaké cvičenie. Účtovná kniha vo forme obyčajného textu a pod kontrolou verzií, kde je každý účet príjmov označený podľa zdroja – Income:Advertising, Income:AffiliateShare, Income:ProductSales – vám umožní vypočítať toto percento za pár minút namiesto jeho rekonštrukcie z ročných bankových výpisov a faktúr.

Praktický kontrolný zoznam dodržiavania predpisov

Nepotrebujete generálneho právnika na retenčný poplatok, aby ste zvládli základy. Postupujte v tomto poradí:

  1. Spočítajte svoje záznamy, nie svojich zákazníkov. Získajte hrubý počet jedinečných jednotlivcov, ktorých osobné údaje ukladáte alebo spracúvate v kalendárnom roku – návštevníci webových stránok so sledovacími cookies, odberatelia e-mailov, kontakty v CRM a záznamy o transakciách sa vo väčšine štátnych definícií počítajú, nielen platiaci zákazníci.
  2. Skontrolujte, kde títo ľudia žijú. Tieto zákony sú spúšťané štátnou rezidenciou spotrebiteľa, nie tým, kde je sídlo vašej firmy. Spoločnosť zaregistrovaná v Delaware, ktorá funguje na diaľku a predáva národne, môže podliehať zákonu Indiany aj s nulovými zamestnancami v Indiane.
  3. Vyčleňte akékoľvek príjmy zo zdieľania údajov. Ak akákoľvek časť vášho príjmu zahŕňa zdieľanie údajov o zákazníkoch s reklamnou sieťou, dátovou kooperatívou alebo partnerom – aj nepriamo – izolujte tento príjem na vlastnom účte a vypočítajte ho ako percento z hrubého príjmu.
  4. Zverejnite skutočné oznámenie o ochrane súkromia. Všetky štyri štáty vyžadujú jasné, dostupné oznámenie popisujúce, aké údaje zhromažďujete, prečo a ako môžu spotrebitelia uplatniť svoje práva (prístup, oprava, výmaz a odhlásenie z cielenej reklamy alebo predaja údajov). Všeobecná šablóna skopírovaná z inej stránky s nesprávnym dátumom účinnosti alebo nesprávnym názvom spoločnosti je horšia ako nič – regulátori konkrétne označili zastarané oznámenia o ochrane súkromia ako ľahko rozpoznateľné porušenie na prvý pohľad.
  5. Vytvorte mechanizmus odhlásenia skôr, ako ho budete potrebovať. Spotrebitelia vo všetkých troch nových štátoch majú právo odhlásiť sa z cielenej reklamy, predaja údajov a určitého profilovania. Ak vaša webová stránka nemá funkčný odkaz „Nepredávať ani nezdieľať moje osobné údaje" alebo ekvivalentné centrum preferencií, je to najrýchlejšia oprava v tomto zozname a tá, ktorá bude s najväčšou pravdepodobnosťou označená ako prvá.
  6. Využite lehotu na nápravu, ak ju máte. Indiana a Kentucky poskytujú 30 dní na opravu porušenia po oznámení od generálneho prokurátora, kým sa uplatnia sankcie. Rhode Island ju neposkytuje – čo robí správne vykonanie krokov 1–5 pred tým, ako sa v januári zvýšila návštevnosť, podstatne hodnotnejším ako v ostatných dvoch štátoch.
  7. Prepočítajte výpočet ročne. Prahy sa vyhodnocujú priebežne, zvyčajne podľa kalendárneho roka. Podnik, ktorý bol v roku 2025 oslobodený, pretože zostal pod 100 000 záznamami, sa môže dostať do rozsahu pôsobnosti v momente, keď ho rast (alebo dohoda o zdieľaní údajov) posunie nad hranicu – toto je opakujúca sa účtovná kontrola, nie jednorazový audit.

Kde sú malé podniky zaskočené

V ranom usmernení k zákonom z roku 2026 sa opakovane objavujú dva slepé body:

  • „Sme príliš malí" nie je univerzálna obrana. Texas nemá vôbec žiadnu hranicu a jeho výnimka pre malé podniky zmizne v okamihu, keď sa predajú citlivé údaje – to je bežná pasca pre podniky používajúce analytiku tretích strán alebo reklamné pixely bez auditu toho, aké údaje tieto nástroje skutočne prenášajú.
  • Presadzovanie je riadené generálnym prokurátorom štátu, nie súkromnými žalobami (väčšinou). Žiadny z troch nových zákonov z roku 2026 nezahŕňa široké súkromné právo na podanie žaloby, čo je skutočne dobrá správa – znamená to, že individuálny spotrebiteľ vo všeobecnosti nemôže žalovať vašu firmu priamo za porušenie súkromia. Ale tiež to znamená, že diskrečná právomoc presadzovania je v rukách úradu generálneho prokurátora štátu, ktorý má každý dôvod urobiť skorý, viditeľný príklad z podniku, ktorý ignoroval jasne datovaný nový zákon.

Porovnanie štyroch zákonov

IndianaKentuckyRhode IslandTexas
Dátum účinnosti1. jan. 20261. jan. 20261. jan. 2026Aktívny od 2024; novela o AI 1. jan. 2026
Vzťahuje sa na100 000+ obyvateľov, alebo 25 000+ s 50%+ príjmov z predaja údajov100 000+ obyvateľov, alebo 25 000+ s 50%+ príjmov z predaja údajov35 000+ obyvateľov, alebo 10 000+ s 20%+ príjmov z predaja údajovŽiadna hranica – malé podniky podľa SBA sú oslobodené, pokiaľ nepredávajú citlivé údaje
Lehota na nápravu30 dní30 dníŽiadna30 dní
Maximálna pokuta7 500 USD/porušenie7 500 USD/porušenie10 000 USD/porušenieAž 7 500 USD/porušenie
Súkromné žalobyNie – len generálny prokurátorNie – len generálny prokurátorNie – len generálny prokurátorNie – len generálny prokurátor

Vzor, ktorý stojí za povšimnutie: kombinácia nízkej hranice spotrebiteľov, nízkeho percentuálneho spúšťača príjmov a nulovej lehoty na nápravu robí z Rhode Island najmenej zhovievavý zo štyroch štátov pre rýchlo rastúci malý podnik, ktorý prekročí hranicu bez toho, aby si to všimol. Texas má opačný tvar rizika – väčšina malých podnikov začína ako oslobodená, ale jediná nová integrácia reklamných technológií, ktorá zdieľa citlivé údaje, môže túto výnimku zrušiť zo dňa na deň.

Často kladené otázky

Vzťahuje sa to na môj podnik, ak sa fyzicky nenachádzam v žiadnom z týchto štátov? Áno. Všetky štyri zákony sú spúšťané tým, kde žijú vaši zákazníci alebo návštevníci webových stránok, nie tým, kde je vaša firma zaregistrovaná alebo kde má sídlo. Podnik bez zamestnancov alebo kancelárií v Indiane môže stále podliehať INCDPA, ak spracúva údaje patriace 100 000+ obyvateľom Indiany.

Používam Google Analytics a Facebook pixel na reklamu – počíta sa to ako „predaj" údajov? Potenciálne. Väčšina týchto zákonov definuje „predaj" dostatočne široko na to, aby zahŕňal zdieľanie údajov za niečo hodnotné, nielen priamu hotovostnú transakciu. Integrácie reklamných technológií, ktoré odovzdávajú údaje o zákazníkoch tretím stranám na účely cielenej reklamy, sú presne ten typ dohody, ktorý regulátori označili ako v rozsahu pôsobnosti – stojí za to urobiť čestný audit toho, čo vaše sledovacie pixely skutočne prenášajú, namiesto predpokladu, že „nepredávame zoznam" otázku uzatvára.

Čo sa stane, ak neurobím nič? V Indiane a Kentucky vás musí generálny prokurátor zvyčajne upozorniť a poskytnúť 30 dní na nápravu porušenia, kým sa uplatnia sankcie – takže podnik v dobrej viere, ktorý problémy po upozornení rýchlo odstráni, má skutočnú záchrannú sieť. Rhode Island neponúka žiadnu takúto lehotu, takže čakať s konaním je tam podstatne riskantnejšie ako v ostatných dvoch štátoch z roku 2026.

Potrebujem na dodržiavanie predpisov právnika? Pre jednoduchý malý podnik – servisnú spoločnosť, online obchod, SaaS produkt s bežným zoznamom zákazníkov – vyššie uvedený kontrolný zoznam (oznámenie o ochrane súkromia, odkaz na odhlásenie, inventúra údajov, sledovanie zdrojov príjmov) pokrýva väčšinu praktickej expozície bez potreby vlastného právneho vypracovania. Ak váš podnik zdieľa údaje s reklamnými sieťami, sprostredkovateľmi údajov alebo partnermi spôsobmi, ktoré je ťažké opísať jednou vetou, táto zložitosť je presne tým momentom, kedy si externý právnik zaslúži svoju odmenu.

Udržujte svoje záznamy dostatočne čisté na to, aby ste odpovedali na ťažké otázky

Dodržiavanie predpisov o ochrane súkromia a finančné vedenie záznamov sú v skutočnosti viac prepojené, ako väčšina majiteľov očakáva: obe závisia od toho, či sú vaše údaje – na jednej strane údaje o zákazníkoch, na druhej strane údaje o príjmoch – organizované dostatočne dobre na to, aby poskytli jasnú odpoveď pri kontrole. Ak vaše účtovníctvo momentálne nevie povedať, aké percento príjmov pochádza z konkrétneho zdroja, stojí za to to opraviť bez ohľadu na to, ktorý štátny zákon o ochrane súkromia sa na vás vzťahuje.

Beancount.io ponúka účtovníctvo v obyčajnom texte, ktoré vám poskytuje úplnú transparentnosť a kontrolu nad vašimi finančnými údajmi – každý príjmový tok je označený, pod kontrolou verzií a vyhľadateľný, bez softvéru s čiernou skrinkou medzi vami a číslami, ktoré by si regulátori (alebo vaša vlastná náležitá starostlivosť) mohli pýtať. Začnite zadarmo a presvedčte sa, prečo vývojári a majitelia podnikov s finančným myslením prechádzajú na účtovníctvo v obyčajnom texte.

Zdieľať tento článok