Якщо ваш бізнес збирає електронні адреси клієнтів, керує програмою лояльності або розміщує на своєму сайті хоча б один трекінговий піксель, 1 липня 2026 року тихо змінило ваші юридичні зобов'язання — навіть якщо ви ніколи не чули про закони про конфіденційність Коннектикуту, Арканзасу чи Юти. Те, що починалося як жменька законів штатів про конфіденційність, спрямованих проти великих технологічних компаній, за два роки перетворилося на клаптикову ковдру з понад 20 штатів, яка дедалі частіше зачіпає звичайний малий бізнес, а не лише гігантів-брокерів даних.
Хвиля середини 2026 року відрізняється від попередніх раундів однією важливою рисою: пороги того, хто вважається "охопленим" законом, продовжують знижуватися, а категорії "чутливих" даних — розширюватися. Бізнес, який у 2024 році спокійно перебував поза зоною уваги, сьогодні може опинитися прямо під дією закону. Ось що насправді змінилося, на кого це поширюється і що з цим робити.
Що змінилося 1 липня 2026 року
У трьох штатах — Коннектикуті, Арканзасі та Юті — 1 липня 2026 року набули чинності важливі положення законів про конфіденційність, які накладаються на розширені правила Каліфорнії щодо брокерів даних, що почали діяти раніше цього року. Разом вони становлять найзначніше оновлення законодавства про конфіденційність у середині року відтоді, як штати почали ухвалювати комплексні закони про конфіденційність. Жоден із цих законів не є ідентичним іншому, і жоден не використовує однакові пороги чи визначення, і саме тому дотримання вимог стає складнішим, а не простішим, у міру того як дедалі більше штатів приєднується до цього процесу.
Коннектикут: поріг застосування значно знизився
Закон Коннектикуту про конфіденційність даних (CTDPA) було змінено законопроєктом SB 1295, і головна зміна стосується порогу застосування. Раніше закон охоплював лише бізнеси, які обробляли персональні дані щонайменше 100 000 мешканців Коннектикуту на рік. Станом на 1 липня це число знижується до 35 000 мешканців — скорочення майже на дві третини, яке вперше залучає до сфери дії закону значну кількість регіональних і багатоштатних малих підприємств.
Існує і другий, жорсткіший критерій: якщо ваш бізнес обробляє будь-які "чутливі дані" або займається продажем персональних даних у будь-якому обсязі, ви підпадаєте під дію закону незалежно від обсягу обробки. Це означає, що компанія з п'ятьма співробітниками, яка обробляє чутливу інформацію навіть щодо кількох сотень клієнтів у Коннектикуті, може підпадати під дію цього закону.
Коннектикут також розширив визначення чутливих даних, включивши до нього державні посвідчення особи, номери фінансових рахунків, номери соціального страхування та — що показово — нейродані (інформацію, яку генерують пристрої інтерфейсу "мозок-комп'ютер"). Тепер для збору чутливих даних потрібна попередня згода (opt-in), і продавати їх без явного дозволу споживача заборонено.
Найновіша частина поправки — це нова вимога щодо прозорості ШІ: бізнеси повинні розкривати у своїх повідомленнях про конфіденційність, чи збирають, використовують або продають вони персональні дані для навчання великих мовних моделей. Якщо ви ліцензували клієнтські дані постачальнику, використовували платформу чат-бота, яка навчається на ваших даних, або підписали контракт із формулюванням про "покращення моделі", прихованим у дрібному шрифті, тепер вам потрібно публічно про це заявити. Це перша подібна вимога на рівні штату, і очікується, що інші штати підуть тим самим шляхом.
Арканзас: повна заборона таргетованої реклами для неповнолітніх
Закон Арканзасу про захист онлайн-конфіденційності дітей і підлітків (ACTOPPA), який також набув чинності 1 липня, займає жорсткішу позицію, ніж будь-який подібний закон, що діє нині. Для дітей віком до 12 років закон вимагає перевіреної згоди батьків перед збором персональних даних. Для підлітків віком від 13 до 16 років згоду може надати або сам підліток, або один із батьків.
Частина, яка застає бізнеси зненацька, — це правило щодо реклами: таргетована реклама для неповнолітніх за цим законом повністю заборонена, без винятків для згоди, без варіанту opt-in і без можливості обійти заборону через згоду батьків. Якщо ваш бізнес використовує будь-який вид ретаргетингу, схожих аудиторій чи рекламних кампаній на основі інтересів, а серед вашої аудиторії є користувачі молодші 17 років, вам потрібні відповідні віковим обмеженням запобіжники у вашому рекламному стеку — а не просто галочка в умовах надання послуг.
Збір даних неповнолітніх також обмежено тим, що є "обґрунтовано необхідним" для надання послуги, — це перегукується з формулюваннями про мінімізацію даних, які з'являються в новішій хвилі законів штатів. Є й певне полегшення: примусово виконувати ACTOPPA може лише генеральний прокурор Арканзасу — приватного права на позов немає, що знижує (хоч і не усуває повністю) ризик судових позовів.
Юта: право на виправлення даних і перенесення даних у соціальних мережах
Внесок Юти, законопроєкт HB 418, доповнює державний Закон про цифровий вибір двома новими правами споживачів. По-перше, це право на виправлення неточних персональних даних — тепер споживачі можуть вимагати від бізнесу виправити неправдиву інформацію про них, а не лише видалити її чи відмовитися від її продажу. По-друге, більш специфічне для платформ, — нові вимоги щодо перенесення даних та сумісності для сервісів соціальних мереж, покликані дозволити користувачам переносити свої дані між конкурентними платформами.
Для більшості малих підприємств має значення саме право на виправлення. Якщо ви ведете клієнтські записи — CRM, список розсилки, базу даних учасників, — вам знадобиться процес прийому та перевірки запитів на виправлення, подібний до того, який багато бізнесів уже впровадили для запитів на видалення згідно з попередніми законами про конфіденційність.
Каліфорнія: брокери даних тепер мають називати імена
Правила Каліфорнії щодо брокерів даних, посилені законопроєктом SB 361 і які поступово впроваджуються протягом 2026 року, вимагають від зареєстрованих брокерів даних розкривати не лише те, які категорії даних вони збирають, а й те, чи ділилися вони цими даними або продавали їх іноземним суб'єктам, державним органам, правоохоронним органам чи розробникам генеративного ШІ. Термін "іноземний суб'єкт" охоплює насамперед організації, пов'язані з країнами-супротивниками, зокрема Китаєм, Росією, Іраном і Північною Кореєю.
Це стосується здебільшого бізнесів, які відповідають юридичному визначенню брокера даних у Каліфорнії, — компаній, які продають дані споживачів третім особам, з якими не мають прямих стосунків. Але якщо ваш бізнес співпрацює з брокером даних як з постачальником або перепродає збагачені клієнтські дані як частину своєї бізнес-моделі, варто перевірити, чи стосується вас це визначення, до настання наступного щорічного дедлайну реєстрації в CPPA.
Чи справді ці закони стосуються вас?
Це питання, яке збиває з пантелику більшість власників малого бізнесу, адже чесна відповідь звучить так: "це залежить від того, де живуть ваші клієнти, а не де розташований ваш бізнес". Закони штатів про конфіденційність зазвичай застосовуються залежно від місця проживання людей, чиї дані ви обробляєте, а не від штату реєстрації чи розміру вашої компанії в традиційному розумінні.
Кілька практичних ознак того, що ви можете підпадати під дію одного з цих законів:
- У вас є клієнти, підписники розсилки або відвідувачі сайту в Коннектикуті, і ви обробляєте будь-які з нещодавно розширених категорій чутливих даних (фінансова інформація, державні посвідчення особи, дані про здоров'я).
- Ваш маркетинг охоплює користувачів молодших 17 років в Арканзасі — зокрема через сторонні рекламні платформи, які ви самі не створювали.
- Ви ведете записи клієнтів — мешканців Юти — і ще не впровадили процес обробки запитів на виправлення даних.
- Ви користуєтеся послугами будь-якого брокера даних, рекламної мережі чи постачальника оренди списків контактів і ще не з'ясували, що вони роблять з цією інформацією.
Якщо жоден із цих пунктів вас не стосується, наразі ви справді можете не підпадати під дію цих законів — але слово "наразі" тут дуже вагоме, з огляду на те, як швидко знижуються пороги застосування.
Практичний чекліст із дотримання вимог
Вам не потрібен окремий відділ з дотримання вимог, щоб зробити базові речі правильно. Почніть з цього:
- Складіть інвентаризацію того, що ви збираєте. Ви не можете дотримуватися правил щодо категорій даних, які не відобразили на карті. Перелічіть кожне місце, де клієнтські дані потрапляють у ваш бізнес, — форми на сайті, POS-системи, форми підписки на розсилку, рекламні пікселі.
- Перевірте контракти з постачальниками на наявність формулювань про навчання ШІ. Якщо ви користуєтеся CRM, чат-ботом чи інструментом аналітики, шукайте пункти про використання ваших даних для "покращення" або "навчання" моделей. Коннектикут тепер вимагає публічно розкривати цю інформацію.
- Оновіть політику конфіденційності. За потреби додайте формулювання про розкриття навчання мовних моделей і переконайтеся, що ваша політика справді відображає те, що ви робите, — регулятори дедалі частіше порівнюють текст політики з реальною практикою.
- Створіть простий процес обробки запитів. Одна електронна адреса або форма, за допомогою якої клієнти можуть попросити виправити, видалити свої дані або відмовитися від їх продажу, закриває більшість зобов'язань у різних штатах.
- За потреби сегментуйте таргетинг реклами для неповнолітніх. Якщо ваша аудиторія тяжіє до молодшого віку, вимкніть рекламу на основі інтересів і ретаргетинг для цього сегмента, замість того щоб намагатися створювати виняток окремо для кожного штату.
Тримайте фінансові записи такими ж чистими, як і вашу політику щодо даних
Дотримання вимог щодо конфіденційності та ведення фінансового обліку спираються на одну й ту саму дисципліну: точно знати, що ви збираєте, де це зберігається і хто може це бачити. Beancount.io привносить ту саму прозорість у ваші книги обліку завдяки текстовому бухгалтерському обліку, який підтримує контроль версій, піддається аудиту та не прив'язує вас до постачальника, — жодної чорної скриньки, жодних здогадок про те, що і коли змінилося. Почніть безкоштовно і тримайте свої фінансові дані такими ж добре організованими, як і вашу програму дотримання вимог.