Перейти до основного вмісту
Beancount.io Logo

Закони про конфіденційність в Індіані, Кентуккі та Род-Айленді набрали чинності у 2026 році: що потрібно знати малому бізнесу

8 хв. читанняMike ThriftMike Thrift
Закони про конфіденційність в Індіані, Кентуккі та Род-Айленді набрали чинності у 2026 році: що потрібно знати малому бізнесу

Якщо ваш бізнес збирає електронні адреси клієнтів для розсилки новин, запускає цільову рекламу в Instagram або зберігає історію замовлень у CRM, ви, можливо, вважаєте, що закони про конфіденційність штатів — це проблема прибережних штатів: Каліфорнія, можливо, Колорадо, але точно не Середній Захід чи Нова Англія. Це припущення щойно стало набагато дорожчим. Станом на 1 січня 2026 року в Індіані, Кентуккі та Род-Айленді діють всеосяжні закони про конфіденційність даних споживачів, що доводить загальну кількість штатів із таким законодавством до двадцяти. Якщо ваш бізнес має клієнтів, працівників або відвідувачів веб-сайту в будь-якому з цих трьох штатів, правила, які раніше здавалися вимогами «великої компанії чи великого штату», тепер стосуються і вас.

Ось що насправді змінилося, хто повинен відповідати вимогам і що власнику малого бізнесу слід зробити цього кварталу.

Чому три штати одночасно?

Індіана, Кентуккі та Род-Айленд не координували раптову атаку на паперову роботу малого бізнесу — вони є останньою хвилею в тенденції, яка формується з часу ухвалення Вірджинією першого закону про конфіденційність «другого покоління» у 2021 році. Кожен новий закон штату, як правило, значною мірою запозичує з попереднього (здебільшого з віргінського), з невеликими змінами в порогах, правозастосуванні та правах споживачів. Це хороша новина для бізнесу, що працює в кількох штатах: щойно ви зрозумієте один із цих законів, інші два будуть на 80% знайомі.

Погана новина — це решта 20%. Невеликі відмінності в порогах застосування, періодах виправлення та вимогах щодо відмови означають, що ви не можете просто скопіювати політику конфіденційності, що відповідає вимогам Вірджинії, і вважати, що роботу виконано в усіх трьох штатах. Кожен має свої особливості.

Закон про захист даних споживачів Індіани (ICDPA)

Закон Індіани є найбільш сприятливим для бізнесу з трьох, і варто зрозуміти, чому.

Кого він охоплює: Комерційні підприємства, які ведуть бізнес в Індіані або надають товари/послуги мешканцям Індіани, і які протягом календарного року:

  • Контролюють або обробляють персональні дані щонайменше 100 000 мешканців Індіани, або
  • Контролюють або обробляють персональні дані щонайменше 25 000 мешканців Індіани та отримують понад 50% валового доходу від продажу персональних даних

Саме другий поріг непомітно зачіпає менші операції — брокер даних або рекламно-технологічна компанія зі скромною кількістю клієнтів, але з моделлю доходу, що значною мірою залежить від продажу даних, може перетнути цю межу задовго до досягнення шестизначної кількості «клієнтів».

Що робить його сприятливим для бізнесу:

  • Постійний 30-денний період виправлення — без дати закінчення, на відміну від деяких штатів, де пільговий період для виправлення порушення до початку правозастосування спливає через кілька років
  • Відсутність вимоги визнавати універсальні механізми відмови, такі як сигнал Global Privacy Control (докладніше про те, чому це важливо, нижче)
  • Виключне правозастосування Генеральним прокурором Індіани — відсутність приватного права на позов, тому окремі споживачі не можуть подати на вас до суду безпосередньо за порушення
  • Стандартні винятки для суб'єктів, на які поширюється дія HIPAA, некомерційних організацій, закладів вищої освіти та певних фінансових установ

Якщо ваш бізнес уже відповідає закону про конфіденційність Вірджинії або Колорадо, дотримання вимог Індіани здебільшого зводиться до оновлення вашого повідомлення про конфіденційність із посиланням на новий закон та підтвердження того, що ваші існуючі процеси відмови та запитів суб'єктів даних охоплюють мешканців Індіани.

Закон про захист даних споживачів Кентуккі (KCDPA)

Закон Кентуккі пройшов незвичайний шлях: законодавці ухвалили поправки (HB 473) до того, як оригінальний закон набрав чинності, тому підприємства з першого дня відповідають уже виправленій версії.

Що змінив HB 473:

  • Дані про здоров'я, які зберігаються суб'єктами, на які поширюється дія HIPAA, як захищена медична інформація, звільняються від вимог KCDPA — це усуває прогалину, де підприємства, пов'язані з охороною здоров'я, могли б мати подвійні зобов'язання згідно з HIPAA та KCDPA щодо одних і тих самих даних
  • Вимога проводити Оцінку впливу на захист даних (DPIA) для профілювальної діяльності була звужена лише до випадків із незаконним непропорційним впливом — тобто профілювання, яке може призвести до непропорційної шкоди для членів захищеної групи, а не будь-яка профілювальна діяльність взагалі

Правозастосування та штрафи: Генеральний прокурор Кентуккі повинен надіслати повідомлення та надати 30-денний період виправлення перед початком правозастосування. Як і в Індіані, цей період виправлення наразі не має дати закінчення, що створює значно нижчий рівень ризику порівняно зі штатами, де період виправлення зникає через певну кількість років. Якщо порушення не виправлено, цивільні штрафи можуть сягати 7 500 доларів США за порушення — а «за порушення» в законодавстві про конфіденційність зазвичай означає за кожен відповідний запис споживача, а не за інцидент, тому ця сума може швидко зростати залежно від розміру набору даних.

Закон про прозорість даних та захист конфіденційності Род-Айленда (RIDTPPA)

Род-Айленд є винятком серед трьох, маючи найнижчий поріг застосування та найбільш сприятливе для споживачів формулювання правозастосування.

Кого він охоплює: Суб'єкти, які контролюють або обробляють персональні дані щонайменше 35 000 споживачів або 10 000 споживачів, якщо понад 20% доходу надходить від продажу персональних даних. Ця комбінація 10 000 споживачів/20% доходу є справді низьким порогом — невеликий бізнес електронної комерції з додатковим потоком доходу від продажу списків клієнтів маркетинговим партнерам може досягти цього порогу зі списком розсилки, меншим, ніж у багатьох місцевих груп у Facebook.

Ключові вимоги:

  • Явна згода (opt-in) необхідна перед обробкою конфіденційних персональних даних (стан здоров'я, біометричні дані, точні геолокаційні дані та подібні категорії), з механізмом для споживачів як надавати, так і відкликати таку згоду
  • Споживачі можуть відмовитися від цільової реклами, продажу персональних даних та профілювання — але Род-Айленд не вимагає визнання універсальних сигналів відмови, таких як Global Privacy Control, тому відмови мають оброблятися на основі окремого сайту, а не через єдиний сигнал на рівні браузера
  • Порушення розглядаються як недобросовісні торговельні практики, зі штрафами до 10 000 доларів США за порушення

Варто звернути увагу на це формулювання «недобросовісні торговельні практики»: воно пов'язує порушення конфіденційності з існуючим статутом Род-Айленда про захист прав споживачів, який може мати власні моделі правозастосування та прецеденти, що виходять за рамки того, що створив би цілеспрямований закон про конфіденційність сам по собі.

Спільна нитка: Оцінки ризиків

В усіх трьох штатах одне зобов'язання з'являється послідовно і створює більше проблем для малого бізнесу, ніж будь-яке окреме право споживача: вимога проводити оцінку захисту даних (іноді називається DPIA) перед початком «високоризикової» обробки. Це зазвичай включає:

  • Цільову рекламу
  • Продаж або передачу персональних даних третім сторонам
  • Обробку конфіденційних категорій даних
  • Профілювання, яке може мати юридичні або подібні значні наслідки для споживача

Якщо ваш бізнес запускає ретаргетингову рекламу, продає або ліцензує будь-які списки клієнтів або використовує автоматизовані інструменти для оцінки чи сегментації клієнтів, вам, швидше за все, потрібна задокументована оцінка — а не створена реактивно, якщо до вас звернеться офіс генерального прокурора.

Практичний контрольний список відповідності

Вам не потрібен зовнішній юрист, щоб налагодити основи. Почніть звідси:

  1. Оцініть свою схильність ризику. Для кожного штату оцініть, скільки персональних даних мешканців ви контролюєте або обробляєте щорічно, і чи отримуєте ви якусь значну частку доходу від продажу даних. Це визначає, які закони насправді застосовуються до вас.
  2. Оновіть своє повідомлення про конфіденційність. Додайте посилання на конкретні права мешканців Індіани, Кентуккі та Род-Айленда (доступ, виправлення, видалення, відмова від продажу/цільової реклами/профілювання), якщо ви підпадаєте під дію законів.
  3. Створіть (або підтвердьте) процес обробки запитів на права споживачів. Вам потрібен спосіб для споживачів подавати — і для вас виконувати — запити на доступ, видалення та виправлення протягом встановленого законом терміну відповіді.
  4. Задокументуйте свою високоризикову обробку. Якщо ви запускаєте цільову рекламу, продаєте дані або профілюєте клієнтів, запишіть, що ви робите, навіщо та які заходи безпеки вживаєте. Це ваша оцінка впливу на захист даних.
  5. Відокремте роботу з конфіденційними даними. Дані про стан здоров'я, біометричні та точні геолокаційні дані потребують явної згоди (opt-in) у Род-Айленді та загалом підвищеної обережності — не поєднуйте цю згоду із загальним прапорцем згоди з умовами надання послуг.
  6. Слідкуйте за контрактами з постачальниками. Якщо платіжний процесор, платформа електронної пошти або рекламна мережа обробляють персональні дані від вашого імені, ваші контракти з ними повинні відображати їхні зобов'язання як «обробника» даних згідно з цими законами.

Чому це пов'язано з вашою бухгалтерією

Така робота з відповідністю часто виявляє менш очевидну проблему: більшість малих підприємств не мають чіткої відповіді на запитання «які постачальники мають доступ до даних клієнтів і скільки ми їм платимо?». Насправді це питання бухгалтерського обліку так само, як і юридичне. Якщо ваш план рахунків чітко не відокремлює витрати на рекламні технології, комісії за обробку даних та підписки на CRM від загальних витрат на програмне забезпечення, вам буде важко навіть визначити, які відносини з постачальниками потребують додаткової угоди про обробку даних — не кажучи вже про те, щоб довести регулятору, що ви знаєте, куди потрапляють дані клієнтів.

Бухгалтерський облік у звичайному тексті робить такий аудит набагато простішим, ніж копання в інформаційній панелі SaaS-сервісу «чорної скриньки». Оскільки кожна транзакція в Beancount є читабельним, контрольованим записом, ви можете за лічені секунди знайти в своїй головній книзі всі платежі рекламній платформі, брокеру даних або аналітичному постачальнику — перетворивши запитання «які наші постачальники торкаються даних клієнтів?» з багатоденного пошуку на п'ятихвилинний запит.

Зберігайте відповідність вимогам та свою бухгалтерію в одному місці

Оскільки все більше штатів ухвалюють закони про конфіденційність, які охоплюють дедалі менші підприємства, знання того, які саме постачальники обробляють дані клієнтів і скільки ви їм платите, перестає бути необов'язковим. Beancount.io надає вам бухгалтерський облік у звичайному тексті з повною прозорістю та історією версій, тому відстеження ваших зв'язків із постачальниками даних через ваші фінансові записи стає таким же простим, як пошук у текстовому файлі. Почніть безкоштовно та зробіть історію вашої відповідності вимогам такою ж чистою, як і ваші книги.

Поділитися цією статтею

10 хв. читання

Закони про конфіденційність 2026: Індіана, Кентуккі, Род-Айленд і Техас — правила, які мають знати малі підприємства

Закони про конфіденційність споживачів Індіани, Кентуккі та Род-Айленду набули…

privacy
compliance
7 хв. читання

Хвиля законів про конфіденційність штатів середини 2026 року: що потрібно знати малому бізнесу

1 липня 2026 року Коннектикут знизив поріг застосування закону про…

privacy
compliance
8 хв. читання

Закони про розкриття інформації щодо моніторингу співробітників у 2026 році: що малий бізнес зобов'язаний повідомляти своїй команді

П'ять штатів — Мен, Коннектикут, Делавер, Нью-Йорк і Колорадо — тепер вимагають…

compliance
legal
8 хв. читання

Закони штатів про захист персональних даних працівників у 2026 році: посібник з кадрового діловодства для малого бізнесу

Станом на 1 січня 2026 року двадцять штатів мають комплексні закони про захист…

privacy
compliance
7 хв. читання

CTDPA Коннектикуту тепер охоплює малий бізнес: нейральні дані, розкриття інформації про навчання LLM та правила липня 2026 року

Змінений CTDPA Коннектикуту набув чинності 1 липня 2026 року, знизивши поріг…

privacy
compliance