Якщо ви керуєте веб-сайтом із формою зворотного зв'язку, списком розсилки або CRM, яка зберігає номери телефонів клієнтів, ви збираєте персональні дані. Станом на 1 січня 2026 року цього простого факту достатньо, щоб підпасти під дію комплексного закону про конфіденційність щонайменше в одному штаті США — а можливо, й у кількох одночасно, якщо ви продаєте товари клієнтам за межами штату.
Двадцять штатів уже мають чинні комплексні закони про конфіденційність споживачів, і три з них — Індіана, Кентуккі та Род-Айленд — ввели їх у дію 1 січня 2026 року. Техас, чий Закон про конфіденційність та безпеку даних (TDPSA) діє з середини 2024 року, того ж дня доповнив його поправкою, що стосується штучного інтелекту. Роками власники малого бізнесу могли з повним правом вважати ці закони «проблемою великих компаній» — адже каліфорнійський CCPA застосовується лише до підприємств із доходом 25 мільйонів доларів або більше. Це припущення більше не діє скрізь. Два з трьох нових законів 2026 року не мають жодного порогу доходу, а Техас ніколи його й не мав.
Це не контрольний список відповідності, який можна повністю передати юристу й забути. Те, чи застосовуються ці закони до вас, часто зводиться до чисел, які ви вже повинні відстежувати у своїй бухгалтерії: скільки записів про клієнтів ви зберігаєте, і, що критично, яка частка вашого доходу надходить від продажу або передачі персональних даних. Якщо ваша бухгалтерія не може чітко відповісти на друге запитання, у вас більша проблема, ніж закон про конфіденційність.
Три нові закони 2026 року, простою мовою
Закон Індіани про захист даних споживачів (INCDPA) застосовується до комерційних підприємств, які:
- Контролюють або обробляють персональні дані 100 000+ мешканців Індіани протягом календарного року, або
- Отримують більше 50% валового доходу від продажу персональних даних і обробляють дані 25 000+ мешканців Індіани.
Закон Кентуккі про захист даних споживачів (KCDPA) майже точно віддзеркалює пороги Індіани — той самий мінімум у 100 000 споживачів, той самий альтернативний тест у 50% доходу від продажу даних для 25 000 споживачів. Обидва статути є близькими родичами закону Вірджинії 2023 року, тому якщо ви вже створили систему відповідності для Вірджинії чи Колорадо, більшість напрацювань можна перенести.
Закон Род-Айленду про прозорість даних та захист приватності (RIDTPPA) встановлює значно нижчу планку:
- Контролює або обробляє дані 35 000+ мешканців Род-Айленду, або
- Контролює або обробляє дані 10 000+ мешканців та отримує 20% або більше валового доходу від продажу персональних даних.
Род-Айленд також пропускає 30-денний термін виправлення порушень, який Індіана та Кентуккі надають порушникам — перше порушення там може одразу призвести до судового позову з боку Генеральної прокуратури зі штрафами до 10 000 доларів за порушення (проти 7 500 доларів в Індіані та Кентуккі).
Закон Техасу про конфіденційність та безпеку даних (TDPSA) є винятком, який варто окремо зазначити: він не має жодного порогу щодо кількості споживачів чи доходу. Натомість він використовує виняток для малого бізнесу, прив'язаний до стандартів розміру Адміністрації малого бізнесу США (які відрізняються залежно від галузі — компанія-розробник програмного забезпечення відповідає критеріям за іншої кількості працівників, ніж виробник). Заковика: цей виняток зникає в той момент, коли «малий» бізнес продає чутливі персональні дані — медичну інформацію, точні геолокаційні дані, біометричні ідентифікатори та подібні категорії. Багато малих підприємств електронної комерції та маркетингових технологій потрапляють у цю пастку, не усвідомлюючи цього, оскільки визначення «продажу даних» за цими законами є достатньо широким, щоб охопити деякі інтеграції рекламних технологій та аналітики, а не лише буквальне посередництво в торгівлі даними.
Чому поріг доходу — це те, що більшість власників розуміють неправильно
Найпоширеніший спосіб, яким малі підприємства неправильно оцінюють свій ризик, — це не кількість споживачів, а відсоток доходу. «50% валового доходу від продажу персональних даних» звучить так, ніби це стосується лише посередників у торгівлі даними. Але юридичне визначення «продажу» в більшості цих статутів включає передачу персональних даних за грошову або іншу цінну винагороду — що може охоплювати частки доходу від рекламних мереж, спільні маркетингові домовленості і навіть деякі партнерські структури, де дані клієнтів передаються разом із транзакцією.
Ось практична проблема: якщо ваш план рахунків об'єднує «дохід від реклами», «партнерський дохід» і «дохід від продуктів» в один недиференційований рядок доходу, ви не можете відповісти на запитання, яке вам ставлять ці закони. Вам потрібна бухгалтерія, яка достатньо чітко розділяє потоки доходів, щоб з точністю сказати, чи перевищує якась категорія, пов'язана з домовленостями про передачу даних, 20% (Род-Айленд) або 50% (Індіана, Кентуккі) від загального доходу. Чекати, поки це запитає Генеральна прокуратура, — найгірший час, щоб виявити, що ваша бухгалтерія не може надати такої розбивки.
Це випадок, коли «корисно знати» і «корисно довести» — це одне й те саме завдання. Бухгалтерська книга у звичайному текстовому форматі з контролем версій, де кожен рахунок доходів позначений за джерелом: Income:Advertising, Income:AffiliateShare, Income:ProductSales — дозволяє вам розрахувати цей відсоток за лічені хвилини, а не відновлювати його з річних банківських виписок та рахунків-фактур.
Практичний контрольний список відповідності
Вам не потрібен штатний юрисконсульт, щоб правильно виконати основні кроки. Виконуйте їх по порядку:
- Порахуйте записи, а не клієнтів. Зробіть приблизний підрахунок унікальних осіб, чиї персональні дані ви зберігаєте або обробляєте протягом календарного року — відвідувачі веб-сайту з трекінговими файлами cookie, підписники електронної розсилки, контакти в CRM та записи транзакцій — все це враховується у визначеннях більшості штатів, а не лише платні клієнти.
- Перевірте, де живуть ці люди. Ці закони застосовуються на основі місця проживання споживача, а не місцезнаходження вашого бізнесу. Компанія, зареєстрована в Делавері, яка працює віддалено та продає товари по всій країні, може підпадати під дію закону Індіани, навіть не маючи жодного працівника в Індіані.
- Виділіть дохід від передачі даних. Якщо будь-яка частина вашого доходу пов'язана з передачею даних клієнтів рекламній мережі, спільному пулу даних або партнеру — навіть опосередковано — ізолюйте цей дохід в окремому рахунку та розрахуйте його як відсоток від валового доходу.
- Опублікуйте справжнє повідомлення про конфіденційність. Усі чотири штати вимагають чіткого, доступного повідомлення з описом того, які дані ви збираєте, навіщо та як споживачі можуть реалізувати свої права (доступ, виправлення, видалення та відмова від цільової реклами або продажу даних). Шаблон, скопійований з іншого сайту з неправильною датою набрання чинності або назвою компанії, гірший, ніж його відсутність — регулятори спеціально вказують на застарілі повідомлення про конфіденційність як на очевидне порушення, яке впадає в очі.
- Створіть механізм відмови до того, як він знадобиться. Споживачі у всіх трьох нових штатах мають право відмовитися від цільової реклами, продажу даних та певного профілювання. Якщо на вашому веб-сайті немає працюючого посилання «Не продавати та не передавати мою особисту інформацію» або відповідного центру налаштувань, це найшвидше виправлення з цього списку і те, яке, найімовірніше, буде помічене першим.
- Скористайтеся терміном виправлення, якщо він у вас є. Індіана та Кентуккі надають 30 днів на виправлення порушення після повідомлення від Генеральної прокуратури до застосування штрафів. Род-Айленд цього не робить — що робить правильне виконання кроків 1–5 до того, як трафік 1 січня зріс, значно ціннішим у цьому штаті, ніж в інших двох.
- Повторюйте розрахунок щорічно. Пороги оцінюються на постійній основі, як правило, за календарний рік. Бізнес, який був звільнений у 2025 році, оскільки залишався нижче 100 000 записів, може перетнути межу відповідальності в той момент, коли зростання (або угода про передачу даних) виштовхне його за цю межу — це регулярна бухгалтерська перевірка, а не одноразовий аудит.
Де малі підприємства потрапляють у пастку
У ранніх рекомендаціях щодо законів 2026 року неодноразово згадуються дві підводні камені:
- «Ми занадто малі» — це не універсальний захист. Техас не має жодного порогу взагалі, і його виняток для малого бізнесу зникає в момент продажу чутливих даних — це поширена пастка для бізнесу, який використовує сторонню аналітику або рекламні пікселі без аудиту того, які дані ці інструменти насправді передають.
- Правозастосування здійснюється Генеральною прокуратурою штату, а не через приватні позови (здебільшого). Жоден із трьох нових законів 2026 року не включає широкого права на приватний позов, що справді є хорошою новиною — це означає, що окремий споживач, як правило, не може подати до суду безпосередньо на ваш бізнес за порушення конфіденційності. Але це також означає, що рішення про правозастосування залишається за офісом Генеральної прокуратури штату, який має всі стимули зробити ранній, показовий приклад із бізнесу, який проігнорував чітко датований новий закон.
Як співвідносяться чотири закони
| Індіана | Кентуккі | Род-Айленд | Техас | |
|---|---|---|---|---|
| Дата набрання чинності | 1 січ. 2026 р. | 1 січ. 2026 р. | 1 січ. 2026 р. | Діє з 2024 р.; поправка про ШІ 1 січ. 2026 р. |
| Застосовується при | 100 000+ мешканців, або 25 000+ з 50%+ доходу від продажу даних | 100 000+ мешканців, або 25 000+ з 50%+ доходу від продажу даних | 35 000+ мешканців, або 10 000+ з 20%+ доходу від продажу даних | Без порогу — малі підприємства за стандартами SBA звільнені, якщо не продають чутливі дані |
| Термін виправлення | 30 днів | 30 днів | Відсутній | 30 днів |
| Максимальний штраф | 7 500 $/порушення | 7 500 $/порушення | 10 000 $/порушення | До 7 500 $/порушення |
| Приватні позови | Ні — тільки Генпрокуратура | Ні — тільки Генпрокуратура | Ні — тільки Генпрокуратура | Ні — тільки Генпрокуратура |
Варто звернути увагу на закономірність: поєднання низького порогу споживачів, низького відсоткового тригера доходу та відсутності терміну виправлення робить Род-Айленд найменш поблажливим із чотирьох для швидкозростаючого малого бізнесу, який непомітно перетинає межу. Техас має протилежний профіль ризику — більшість малих підприємств спочатку звільнені, але одна нова інтеграція рекламних технологій, яка передає чутливі дані, може знищити це звільнення за одну ніч.
Поширені запитання
Чи застосовується це до мого бізнесу, якщо я фізично не знаходжуся в жодному з цих штатів? Так. Усі чотири закони застосовуються на основі місця проживання ваших клієнтів або відвідувачів веб-сайту, а не місця реєстрації чи розташування вашого бізнесу. Бізнес без жодного працівника чи офісу в Індіані все ще може підпадати під дію INCDPA, якщо він обробляє дані, що належать 100 000+ мешканців Індіани.
Я використовую Google Analytics і піксель Facebook Ads — чи вважається це «продажем» даних? Потенційно. Більшість цих статутів визначають «продаж» достатньо широко, щоб включати передачу даних за щось цінне, а не лише за пряму грошову операцію. Інтеграції рекламних технологій, які передають дані клієнтів третім сторонам для цільової реклами, є саме тим видом домовленостей, які регулятори визначили як такі, що підпадають під дію закону — варто чесно перевірити, що насправді передають ваші трекінгові пікселі, а не припускати, що «ми не продаємо список» вирішує питання.
Що станеться, якщо я нічого не робитиму? В Індіані та Кентуккі Генеральна прокуратура, як правило, повинна повідомити вас і надати 30 днів на виправлення порушення до застосування штрафів — тому сумлінний бізнес, який швидко виправляє проблеми після повідомлення, має реальну страховку. Род-Айленд не надає такого пільгового періоду, тому зволікання з діями є значно ризикованішим у цьому штаті, ніж в інших двох штатах, де закони набули чинності у 2026 році.
Чи потрібен мені юрист для дотримання вимог? Для звичайного малого бізнесу — компанії, що надає послуги, інтернет-магазину, SaaS-продукту зі звичайним списком клієнтів — наведений вище контрольний список (повідомлення про конфіденційність, посилання на відмову, інвентаризація даних, відстеження джерел доходу) покриває більшість практичних ризиків без необхідності індивідуального юридичного оформлення. Якщо ваш бізнес передає дані рекламним мережам, посередникам у торгівлі даними або партнерам у спосіб, який важко описати одним реченням, саме тоді залучення зовнішнього юриста виправдовує свою вартість.
Ведіть облік достатньо чисто, щоб відповісти на складні запитання
Дотримання вимог конфіденційності та ведення фінансової звітності виявляються більш пов'язаними, ніж очікує більшість власників: обидва зводяться до того, чи організовані ваші дані — дані клієнтів з одного боку, дані про доходи з іншого — достатньо добре, щоб надати чітку відповідь під час перевірки. Якщо ваша бухгалтерія наразі не може сказати вам, який відсоток доходу надходить із конкретного джерела, це варто виправити незалежно від того, який закон штату про конфіденційність застосовується до вас.
Beancount.io пропонує бухгалтерію у звичайному текстовому форматі, яка надає вам повну прозорість і контроль над вашими фінансовими даними — кожен потік доходів позначений тегами, з контролем версій та можливістю запитів, без програмного забезпечення «чорної скриньки» між вами та числами, які можуть запитати регулятори (або ваша власна перевірка належної обачності). Почніть безкоштовно та побачте, чому розробники та власники бізнесу, орієнтовані на фінанси, переходять на бухгалтерію у звичайному текстовому форматі.