如果你的企业收集客户邮箱、运营会员积分计划,或者只是在网站上放了一个追踪像素,那么2026年7月1日已经悄然改变了你的法律义务——即便你从未听说过康涅狄格州、阿肯色州或犹他州的隐私法规。最初只是少数几个针对大型科技公司的州隐私法,在短短两年内已经演变成一张覆盖20多个州的拼图,如今波及的不仅是数据经纪巨头,也越来越多地触及普通小企业。
2026年年中这一波浪潮与之前几轮有一个重要区别:认定"受监管"企业的门槛在不断降低,"敏感"数据的类别也在不断扩大。一家在2024年还安然处于监管雷达之外的企业,如今可能正好落入了法律的适用范围。以下是实际发生了什么变化、这些法律适用于谁,以及你应该怎么做。
2026年7月1日发生了什么变化
康涅狄格州、阿肯色州和犹他州这三个州的重要隐私法条款于2026年7月1日生效,叠加在加州年初已开始推行的扩大版数据经纪商规则之上。这些变化共同构成了自各州开始通过综合隐私立法以来最重要的一次年中更新。这些法律彼此并不相同,门槛和定义也各不一致——这正是为什么随着越来越多的州加入进来,合规反而变得更难,而不是更容易。
康涅狄格州:门槛大幅降低
康涅狄格州的《数据隐私法》(CTDPA)经SB 1295修订,最引人注目的变化是适用门槛。此前,该法律仅适用于每年处理至少10万名康涅狄格州居民个人数据的企业。自7月1日起,这一数字降至3.5万人——降幅接近三分之二,使相当数量的区域性和跨州小企业首次被纳入监管范围。
还有第二个更激进的触发条件:只要你的企业处理任何"敏感数据",或从事任何形式的个人数据出售,无论数据量多少都会被纳入监管。这意味着,即便一家只有五名员工的公司,只为几百名康涅狄格州客户处理敏感信息,也可能受到该法律约束。
康涅狄格州还扩大了敏感数据的定义,将政府颁发的身份证件、金融账户号码、社会安全号码,以及——值得注意的是——神经数据(由脑机接口设备生成的信息)都纳入其中。敏感数据现在需要在收集前获得消费者的主动同意(opt-in),未经消费者明确批准不得出售。
这次修正案中最新颖的部分,是一项新的AI透明度要求:企业必须在隐私声明中披露自己是否为训练大语言模型的目的而收集、使用或出售个人数据。如果你曾将客户数据授权给某个供应商,使用过会用你的输入内容训练模型的聊天机器人平台,或者签过一份条款里藏着"模型改进"字样的合同,现在你都需要公开说明这一点。这是同类要求中第一个州级强制规定,预计其他州也会陆续跟进。
阿肯色州:全面禁止向未成年人投放定向广告
阿肯色州的《儿童与青少年在线隐私保护法》(ACTOPPA)同样于7月1日生效,其立场比现行任何同类法律都更为严格。对于12岁及以下儿童,该法律要求在收集个人数据前必须获得可核实的父母同意。对于13至16岁的青少年,本人或父母均可提供同意。
最容易让企业措手不及的是广告规则:根据该法律,向未成年人投放定向广告被彻底禁止,没有同意豁免,没有opt-in途径,也没有父母授权的变通办法。如果你的企业运营任何形式的再营销(retargeting)、相似受众(lookalike audience)或基于兴趣的广告投放,且受众中包含17岁以下用户,你就需要在广告技术栈中建立与年龄相适应的防护机制——而不只是在服务条款里加一个勾选框。
针对未成年人的数据收集,也被限制在提供服务"合理必要"的范围之内,这与新一轮州法律中普遍出现的数据最小化措辞相呼应。有一点算是宽慰:ACTOPPA只能由阿肯色州总检察长执法——不存在私人诉讼权,这降低了(但并未消除)诉讼风险。
犹他州:数据更正权与社交媒体可携性
犹他州这次的贡献是HB 418法案,它为该州的《数字选择法》新增了两项消费者权利。第一,更正不准确个人数据的权利——消费者现在可以要求企业更正关于自己的错误信息,而不仅仅是删除数据或选择退出数据出售。第二,更针对平台类业务,是针对社交媒体服务的新数据可携性和互操作性要求,旨在让用户能够在竞争平台之间转移自己的数据。
对大多数小企业而言,真正要紧的是更正权。如果你维护着客户记录——CRM系统、邮件列表、会员数据库——你就需要为更正请求建立一套受理和核实流程,这与许多企业此前为应对早期隐私法下的删除请求而搭建的流程类似。
加州:数据经纪商必须"指名道姓"
加州经SB 361收紧、并将在2026年内逐步生效的数据经纪商规则,要求已注册的数据经纪商不仅要披露自己收集了哪些类别的数据,还要披露是否已将这些数据共享或出售给"外国行为体"、政府机构、执法部门或生成式AI开发商。"外国行为体"特指与中国、俄罗斯、伊朗和朝鲜等敌对国家有关联的实体。
这主要影响符合加州法律对"数据经纪商"定义的企业——即向与自己没有直接关系的第三方出售消费者数据的公司。但如果你的企业将某家数据经纪商作为供应商合作,或者将经过加工的客户数据转售作为营收模式的一部分,就值得在下一次CPPA年度注册截止日期之前,核查一下这个标签是否适用于你。
这些法律真的适用于你吗?
这是最让小企业主感到困惑的问题,因为诚实的答案是"这取决于你的客户住在哪里,而不是你的企业在哪里"。州隐私法通常是根据你所处理数据的对象的居住地来适用的,而不是根据你公司注册地或传统意义上的企业规模。
以下是一些表明你可能在某个州适用范围之内的实际信号:
- 你在康涅狄格州有客户、邮件订阅者或网站访客,并且处理任何新扩大范围的敏感数据类别(财务信息、政府身份证件、健康数据)。
- 你的营销活动触及阿肯色州17岁以下用户——包括通过并非你自己搭建的第三方广告平台。
- 你为犹他州居民维护客户记录,但还没有建立更正请求的处理流程。
- 你使用了任何数据经纪商、广告网络或名单租赁供应商,却从未问过他们如何处理这些信息。
如果以上都不适用,你目前可能确实不在监管范围之内——但考虑到门槛下降的速度之快,这句话里"目前"二字的分量不容小觑。
一份实用的合规清单
你不需要一个专门的合规部门就能把基础工作做对。可以从这里开始:
- 梳理你收集了什么数据。 你没有摸清的数据类别规则,是没法遵守的。列出客户数据进入你企业的每一个入口——网站表单、POS系统、邮件订阅、广告像素。
- 检查供应商合同里是否有AI训练相关条款。 如果你使用CRM、聊天机器人或分析工具,找一下合同里是否有把你的数据用于"改进"或"训练"模型的条款。康涅狄格州现在要求你公开披露这一点。
- 更新你的隐私政策。 如适用,添加大语言模型训练相关的披露语言,并确保政策内容真实反映你的实际做法——监管机构正越来越多地将政策文本与实际行为进行比对。
- 建立一个轻量级的请求处理流程。 一个简单的邮箱地址或表单,让客户可以申请更正、删除数据,或选择退出数据出售,就能覆盖各州大多数义务要求。
- 如涉及未成年人,对广告投放进行细分。 如果你的受众偏年轻化,就为这部分受众关闭基于兴趣的广告和再营销广告,而不要试图逐州构建例外规则。
让你的财务记录像数据政策一样清晰
隐私合规和财务记录有着相同的底层纪律:清楚知道自己收集了什么、数据存放在哪里、谁能看到它。Beancount.io把同样的透明度带到你的账本中——纯文本会计,受版本控制、可审计,且不会被任何供应商锁定——没有黑箱,不用去猜到底是什么时候、发生了什么变化。免费开始使用,让你的财务数据和你的合规体系一样井井有条。