跳转到主要内容

印第安纳州、肯塔基州和罗德岛州隐私法于2026年生效:小企业须知

阅读需 1 分钟Mike ThriftMike Thrift
印第安纳州、肯塔基州和罗德岛州隐私法于2026年生效:小企业须知

如果你的企业收集客户邮件用于发送新闻简报、在Instagram上投放定向广告,或在CRM中存储订单历史,你可能会认为州隐私法是沿海州的问题——加州、科罗拉多州,肯定不包括中西部或新英格兰地区。这个假设现在变得代价高昂。截至2026年1月1日,印第安纳州、肯塔基州和罗德岛州均已制定全面的消费者数据隐私法,使拥有此类法律的州总数达到二十个。如果你的企业在这些州中有任何客户、员工或网站访客,那些曾被视为“大公司、大州”的合规规则现在也适用于你。

以下是实际变化内容、谁必须遵守,以及小企业主本季度应做的工作。

为什么同时三个州?

印第安纳州、肯塔基州和罗德岛州并非协调突袭小企业文书工作——它们是自2021年弗吉尼亚州通过第一部“第二代”隐私法以来持续模式的最新一波。每部新州法通常大量借鉴早期法律(主要是弗吉尼亚州),但在门槛、执法和消费者权利方面略有调整。这对跨州企业来说是好消息:一旦理解其中一部法律,另外两部也熟悉了80%。

坏消息是剩下的20%。适用门槛、整改期和退出要求上的微小差异意味着你不能直接复制一份符合弗吉尼亚州要求的隐私政策并在三个州都完事。每个州都有自己的特点。

印第安纳州消费者数据保护法案(ICDPA)

印第安纳州法律是三部中最亲商的,了解其原因很重要。

适用范围:在印第安纳州开展业务或向印第安纳州居民提供商品/服务的营利性企业,且在日历年内满足以下任一条件:

  • 控制或处理至少100,000名印第安纳州居民的个人数据,或
  • 控制或处理至少25,000名印第安纳州居民的个人数据,且超过50%的总收入来自出售个人数据

第二个门槛会悄然捕获规模较小的运营——客户数量不多但收入模式依赖数据销售的数据经纪商或广告技术公司,可能在达到六位数“客户”之前就已触发。

为何亲商

  • 永久30天整改期——无日落日期,不像某些州允许在执法前修复违规的宽限期在数年后到期
  • 不要求认可通用退出机制,如全球隐私控制信号(更多原因见下文)
  • 仅由印第安纳州总检察长执法——无私人诉权,因此个别消费者不能直接因违规起诉你
  • HIPAA涵盖实体、非营利组织、高等教育机构和某些金融机构的标准豁免

如果你的企业已符合弗吉尼亚州或科罗拉多州隐私法,印第安纳州合规很大程度上只需更新隐私声明以提及新法律,并确认现有的退出和数据主体请求流程涵盖印第安纳州居民。

肯塔基州消费者数据保护法案(KCDPA)

肯塔基州法律走了一条不同寻常的路径:立法机构在原法律生效前就通过了修正案(HB 473),因此企业从第一天起就在遵守打了补丁的版本。

HB 473的变更内容

  • HIPAA涵盖实体已作为受保护健康信息维护的医疗数据豁免KCDPA要求——填补了健康相关企业可能需对同一数据同时遵守HIPAA和KCDPA的缺口
  • 针对画像活动完成数据保护影响评估(DPIA)的要求被缩小至仅涉及非法差异化影响的情况——即画像可能对受保护群体成员造成不成比例的伤害,而非任何画像活动

执法与处罚:肯塔基州总检察长在执法前必须发出通知并给予30天整改期。与印第安纳州一样,此整改期目前没有日落日期,这比整改期数年后消失的州具有明显更低的风险态势。若违规未改正,民事处罚可达每次违规7,500美元——隐私法中的“每次违规”通常指每项受影响的消费者记录,而非每次事件,因此可能随数据集规模迅速扩大。

罗德岛州数据透明与隐私保护法案(RIDTPPA)

罗德岛州是三者中的异类,适用门槛最低,执法框架最亲消费者。

适用范围:控制或处理至少35,000名消费者个人数据的实体,或者如果超过20%的收入来自出售个人数据,则门槛为10,000名消费者。这个10,000消费者/20%收入的组合是真正的低门槛——一家小型电子商务企业通过向营销合作伙伴出售客户名单获得副业收入,其邮件列表甚至小于许多本地Facebook群组就可能达到此门槛。

关键要求

  • 处理敏感个人数据(健康、生物识别、精确地理位置及类似类别)前需明确选择同意,并提供消费者授予和撤回该同意的机制
  • 消费者可选择退出定向广告、个人数据出售和画像——但罗德岛州不要求认可通用退出信号如全球隐私控制,因此退出需逐站点处理,而非通过单一浏览器级信号
  • 违规被视为欺骗性贸易行为,罚款最高每次违规10,000美元

“欺骗性贸易行为”这一框架值得注意:它将隐私违规与罗德岛州现有消费者保护法规挂钩,可能带来比专属隐私法自身更独特的执法模式和先例。

共同点:风险评估

在所有三个州中,有一项义务始终存在且比任何单个消费者权利更易给小企业带来麻烦:要求在进行“高风险”处理活动前开展数据保护评估(有时称为DPIA)。这通常包括:

  • 定向广告
  • 向第三方出售或共享个人数据
  • 处理敏感数据类别
  • 可能对消费者产生法律或类似重大影响的画像

如果你的企业投放重定向广告、出售或授权任何客户名单,或使用自动化工具对客户进行评分或细分,你很可能需要一份已归档的书面评估——而不是在总检察长办公室找上门时被动生成。

实用合规清单

你无需外聘律师即可完成基础工作。从这里开始:

  1. 统计你的风险敞口。 对每个州,估算你每年控制或处理的居民个人数据数量,以及是否有可观的收入份额来自数据出售。这决定哪些法律实际适用于你。
  2. 更新你的隐私声明。 如果受覆盖,添加对印第安纳州、肯塔基州和罗德岛州居民具体权利(查阅、更正、删除、退出出售/定向广告/画像)的引用。
  3. 建立(或确认)消费者权利请求流程。 你需要一种方式让消费者提交——以及你来履行——在法律规定的响应窗口内的查阅、删除和更正请求。
  4. 记录高风险处理活动。 如果你投放定向广告、出售数据或对客户进行画像,写下你做什么、为什么以及有何保障措施。这就是你的数据保护评估。
  5. 区分敏感数据处理。 在罗德岛州,健康、生物识别和精确位置数据需要明确选择同意,且通常需高度谨慎——不要将此同意捆绑到一般服务条款复选框。
  6. 审查你的供应商合同。 如果支付处理器、邮件平台或广告网络代表你处理个人数据,你与它们的合同应反映其作为这些法律下数据“处理者”的义务。

为什么这又回到你的账簿

此类合规工作常揭示一个不那么明显的问题:大多数小企业无法给出“哪些供应商有权访问客户数据,我们付给他们多少?”这个问题的清晰答案。这与其说是法律问题,不如说是记账问题。如果你的会计科目表没有将广告技术支出、数据处理费用和CRM订阅与一般软件成本清晰分开,你将难以确定哪些供应商关系需要数据处理附录——更不用说向监管机构证明你了解客户数据流向。

纯文本记账使这种审计比挖掘黑箱SaaS仪表盘容易得多。由于Beancount中的每笔交易都是人类可读、受版本控制的条目,你可以在几秒钟内搜索你的分类账找到所有对广告平台、数据经纪商或分析供应商的付款——将“我们的哪些供应商接触客户数据?”从多天的寻宝活动变成五分钟的查询。

将合规和账簿放在一起

随着越来越多州通过触及越来越小企业的隐私法,确切了解哪些供应商处理客户数据以及你付给他们多少不再可有可无。Beancount.io为你提供纯文本记账,具有完全透明度和版本历史,因此追溯你的数据供应商关系通过财务记录就像搜索文本文件一样简单。免费开始,让你的合规故事与账簿同样清晰。

分享这篇文章

阅读需 10 分钟

2026年各州隐私法:印第安纳州、肯塔基州、罗德岛州和得克萨斯州——小企业必须了解的规定

印第安纳州、肯塔基州和罗德岛州的消费者隐私法于2026年1月1日生效,其中两个州没有收入门槛——以下是如何判断小企业是否受其约束,以及如何追踪这些法律要求的收入…

privacy
compliance
阅读需 7 分钟

2026年年中州隐私法浪潮:小企业须知

2026年7月1日,康涅狄格州将其隐私法适用门槛降至3.5万名居民,阿肯色州根据ACTOPPA禁止向未成年人投放定向广告,犹他州新增了数据更正权——比以往任何时…

privacy
compliance
阅读需 8 分钟

2026年员工监控披露法规:小企业必须告知员工的事项

缅因州、康涅狄格州、特拉华州、纽约州和科罗拉多州这五个州目前都要求在监控员工之前提供书面通知。缅因州2026年的新法律新增了年度重新通知、招聘阶段披露以及每次违…

compliance
legal
阅读需 8 分钟

2026年各州员工数据隐私法:小型企业人事记录合规指南

截至2026年1月1日,美国已有二十个州出台了全面的数据隐私法,但对员工人事记录的覆盖范围差异很大——加利福尼亚州将完整的消费者权利延伸至员工,而科罗拉多州和弗…

privacy
compliance
阅读需 7 分钟

康涅狄格州CTDPA现已覆盖小企业:神经数据、大型语言模型训练披露及2026年7月规则

康涅狄格州修订后的CTDPA于2026年7月1日生效,将覆盖门槛降至35,000名消费者,将神经数据归类为敏感数据,并要求显著披露AI和LLM对个人数据的训练。…

privacy
compliance