如果你运营着一个带有联系表单的网站、一个邮件列表,或者一个存储客户电话号码的客户关系管理系统,那么你就在收集个人数据。从2026年1月1日起,这一简单事实就足以让你落入至少一个美国州全面的隐私法管辖范围——如果你还向跨州客户销售产品,那么可能同时受到多个州的法律约束。
目前已有20个州颁布了全面的消费者隐私法,其中三个州——印第安纳州、肯塔基州和罗德岛州——于2026年1月1日正式生效。得克萨斯州的《数据隐私与安全法》自2024年年中以来一直有效,并于同一天新增了一项针对人工智能的修正案。多年来,小企业主们可以合理地假设这些法律是“大公司的问题”——毕竟,加利福尼亚州的《消费者隐私法案》仅适用于年收入达到2500万美元或以上的企业。这一假设如今已不再普遍适用。在2026年生效的三部新法律中,有两部完全没有设定收入门槛,而得克萨斯州从一开始就没有设置这一门槛。
这不是一份可以完全外包给律师然后置之不理的合规清单。这些法律是否适用于你,通常取决于你账簿中应该已经记录的数字:你持有多少客户记录,以及——关键的是——你的收入中有多大比例来自销售或共享个人数据。如果你的簿记无法清晰地回答第二个问题,那么你面临的问题就比隐私法更严重了。
2026年三部新法律,通俗解读
印第安纳州消费者数据保护法 适用于满足以下任一条件的营利性企业:
- 在一个日历年内控制或处理超过10万名印第安纳州居民的个人数据,或
- 超过50%的总收入来自销售个人数据,并且处理超过2.5万名印第安纳州居民的数据。
肯塔基州消费者数据保护法 的门槛与印第安纳州几乎完全相同——同样是10万消费者的基数,以及同样的替代性测试(即从数据销售中获得的收入超过50%,且处理超过2.5万名消费者数据)。这两部法律都与弗吉尼亚州2023年的法律高度相似,因此如果你已经为弗吉尼亚州或科罗拉多州建立了合规体系,那么大部分基础工作可以直接沿用。
罗德岛州数据透明与隐私保护法 设定的门槛明显更低:
- 控制或处理超过3.5万名罗德岛州居民的数据,或
- 控制或处理超过1万名居民的数据,并且超过20%的总收入来自销售个人数据。
罗德岛州还取消了印第安纳州和肯塔基州给予违规者的30天整改期——首次违规就可能直接面临总检察长执法行动,每次违规罚款最高可达1万美元(印第安纳州和肯塔基州为每次违规罚款7500美元)。
得克萨斯州数据隐私与安全法 是一个值得单独指出的例外:它完全没有设定消费者数量或收入门槛。相反,它采用了一项与美国小企业管理局规模标准挂钩的小企业豁免条款(该标准因行业而异——软件公司和制造业企业的合格员工人数标准不同)。关键在于:一旦“小”企业销售了敏感个人数据——健康信息、精确地理位置、生物识别信息及类似类别——该豁免立即失效。许多小型电子商务和营销科技企业在不经意间触发了这条红线,因为在这些法律下,“销售数据”的定义非常广泛,足以涵盖某些广告技术和分析集成,而不仅仅是字面意义上的数据经纪业务。
为什么收入门槛是大多数企业主最容易出错的部分
小企业最常误判自身风险的地方,并非消费者数量,而是收入百分比。“总收入的50%来自销售个人数据”听起来好像只适用于数据经纪商。但这些法规中对“销售”的法律定义,通常包括为获取金钱或其他有价对价而共享个人数据——这可能会将广告网络收入分成、联合营销安排,甚至一些涉及客户数据随交易流动的联盟营销结构都纳入其中。
这里有一个实际问题:如果你的会计科目表将“广告收入”、“联盟营销收入”和“产品收入”混为一谈,放在一个单一的、未区分的收入科目下,那么你就无法回答这些法律要求你回答的问题。你需要清晰地划分你的收入来源,以便能够用数字说明,任何与数据共享安排相关的类别是否超过了总收入门槛的20%(罗德岛州)或50%(印第安纳州、肯塔基州)。等到总检察长办公室来询问时,才发现你的簿记无法提供这种细分,那就为时已晚了。
在这种情况下,“有助于了解”和“有助于证明”是同一回事。一个纯文本、版本控制的分类账本,其中每个收入账户都按来源进行了标记——例如 Income:Advertising、Income:AffiliateShare、Income:ProductSales——这样你就能在几分钟内计算出那个百分比,而不必从一年的银行对账单和发票中重新整理数据。
一份实用的合规检查清单
你不需要聘请法律顾问常驻就能搞定基本事项。请按顺序完成以下步骤:
- 统计你的记录,而非你的客户。 粗略统计一下你在一个日历年内存储或处理的、可唯一识别的个人数据记录数量——在大多数州的法律定义中,带有跟踪Cookie的网站访客、邮件订阅者、CRM联系人以及交易记录都算在内,而不仅仅是付费客户。
- 检查这些人的居住地。 这些法律是根据消费者的州居民身份触发的,而不是你的企业总部所在地。一家在特拉华州注册、远程优先、面向全国销售的企业,即使在印第安纳州没有员工,也可能受到该州法律的约束。
- 区分出任何与数据共享相关的收入。 如果你的任何一部分收入涉及与广告网络、数据合作社或合作伙伴共享客户数据——即使是间接的——也要将该收入单独计入一个科目,并计算其占总收入的百分比。
- 发布一份真正的隐私政策声明。 所有四个州都要求一份清晰、易于访问的声明,说明你收集哪些数据、为何收集,以及消费者如何行使他们的权利(访问、更正、删除,以及选择退出定向广告或数据销售)。从其他网站复制粘贴一个通用模板,并带有错误的生效日期或错误的公司名称,这比没有更糟糕——监管机构已经明确将过时的隐私政策声明作为一目了然的违规证据。
- 在需要之前就建立退出机制。 这三个新州的消费者都有权选择退出定向广告、数据销售和某些类型的用户画像分析。如果你的网站没有一个有效的“请勿出售或共享我的个人信息”链接或相应的偏好中心,那么这是本清单中最容易修复的问题,也是最容易被首先发现的问题。
- 如果有整改期,请善加利用。 印第安纳州和肯塔基州在收到总检察长通知后,给予30天时间修复违规行为,之后才适用罚款。罗德岛州则没有——这使得在2026年1月1日流量激增之前就将步骤1至5做对,在该州的价值远高于另外两个州。
- 每年重新计算一次。 门槛是按持续评估的,通常以日历年为单位。一个在2025年因记录数低于10万条而豁免的企业,一旦其增长(或一项数据共享协议)使其超过这条线,就会立即落入管辖范围——这是一个需要定期进行的簿记检查,而非一次性审计。
小企业容易疏忽的两个盲点
在2026年法律的早期指南中,有两个盲点被反复提及:
- “我们规模太小”并非普遍适用的挡箭牌。 得克萨斯州根本没有最低门槛,其小企业豁免在敏感数据被出售的那一刻就消失了——对于那些使用第三方分析工具或广告像素,却没有审计这些工具实际传输了哪些数据的企业来说,这是一个常见的陷阱。
- 执法由州总检察长主导,而非私人诉讼(多数情况下)。 2026年的三部新法律均未包含广泛的私人诉讼权,这确实是个好消息——这意味着个人消费者通常不能直接因隐私违规行为起诉你的企业。但这同时也意味着,执法裁量权掌握在州总检察长办公室手中,而他们完全有动力针对那些无视新法律的、生效日期明确的企业,在早期采取一个引人注目的执法行动。
四部法律对比一览
| 印第安纳州 | 肯塔基州 | 罗德岛州 | 得克萨斯州 | |
|---|---|---|---|---|
| 生效日期 | 2026年1月1日 | 2026年1月1日 | 2026年1月1日 | 自2024年起生效;AI修正案于2026年1月1日生效 |
| 适用门槛 | 超过10万居民,或超过2.5万居民且数据销售收入超过50% | 超过10万居民,或超过2.5万居民且数据销售收入超过50% | 超过3.5万居民,或超过1万居民且数据销售收入超过20% | 无门槛——符合SBA规模标准的小企业享有豁免,除非他们销售敏感数据 |
| 整改期 | 30天 | 30天 | 无 | 30天 |
| 最高罚款 | 每次违规7500美元 | 每次违规7500美元 | 每次违规1万美元 | 每次违规最高7500美元 |
| 私人诉讼 | 不允许——仅限总检察长 | 不允许——仅限总检察长 | 不允许——仅限总检察长 | 不允许——仅限总检察长 |
一个值得注意的模式:罗德岛州结合了较低的消费者数量门槛、较低的收入百分比触发条件以及零整改期,这使其成为四个州中对快速成长、在不知不觉中越过红线的小企业最不宽容的。得克萨斯州则代表了另一种风险形态——大多数小企业一开始是豁免的,但一项新的、共享敏感数据的广告技术集成,就可能在一夜之间抹去该豁免。
常见问题解答
如果我的企业实体不在这些州中的任何一个,这些法律是否适用? 是的。所有四部法律均由你的客户或网站访客的居住地触发,而非你的企业注册地或总部所在地。一家在印第安纳州没有员工或办公室的企业,如果它处理了属于10万多名印第安纳州居民的数据,仍然可能受到该州《消费者数据保护法》的约束。
我使用了Google Analytics和Facebook广告像素——这算“销售”数据吗? 有可能。大多数这些法规对“销售”的定义足够广泛,足以涵盖为获取某种有价值的东西而共享数据,而不仅仅是直接的现金交易。将客户数据传递给第三方用于定向广告的广告技术集成,正是监管机构已明确指出的、属于管辖范围内的安排——值得诚实地审计一下你的跟踪像素实际上传输了什么,而不是假设“我们不卖名单”就能解决问题。
如果我什么都不做会怎样? 在印第安纳州和肯塔基州,总检察长通常必须先通知你,并给你30天时间纠正违规行为,之后才会适用罚款——因此,一个善意的企业在收到通知后及时解决问题,其实有一个真正的安全网。罗德岛州则没有这样的宽限期,因此,在该州等待观望后再行动,其风险远高于另外两个2026年实施法律的州。
我需要律师才能合规吗? 对于一个业务简单明了的小企业——例如服务公司、在线商店、拥有正常客户列表的SaaS产品——上述清单(隐私政策、退出链接、数据清单、收入来源追踪)涵盖了大部分实际风险,无需进行定制法律起草。如果你的企业与广告网络、数据经纪商或合作伙伴共享数据,且方式复杂到难以用一句话概括,那么这种复杂性正是寻求外部法律顾问的价值所在。
保持记录清晰,以便回答棘手问题
隐私合规和财务记录保存之间的关联比大多数企业主预期的要紧密:两者最终都归结为你的数据——一方面是客户数据,另一方面是收入数据——是否组织得足够好,以便在审查下得出清晰的答案。如果你的账簿目前无法告诉你特定来源的收入占总收入的比例,那么无论哪个州的隐私法适用于你,都值得修复这个问题。
Beancount.io 提供纯文本记账,让你对财务数据拥有完全的透明度和控制权——每个收入流都经过标记、版本控制和可查询,没有黑箱软件横亘在你和监管机构(或你自己的尽职调查)可能要求的数据之间。免费开始使用,了解为什么开发者和注重财务管理的企业主正转向纯文本记账。