New Jersey csatlakozik az állami adatvédelmi törvények mozaikjához

New Jersey fogyasztói adatvédelmi törvénye, hivatalos hivatkozással PL 2023, c. 266 (NJDPL), abba a növekvő körbe emeli az államot, ahol a lakosok formális ellenőrzést kapnak személyes adataik felett. A Stauss PLLC jogi elemzése szerint a törvény általában a virginiai adatvédelmi törvény szerkezetét követi, amely az ország egyik legkorábbi és legszélesebb körben másolt sablonja. Ugyanez az elemzés azonban valami figyelemre méltót is megjegyez: a connecticuti törvényekben megtalálható teljes bekezdések és rendelkezések hiányoznak a New Jersey-i verzióból.

Ez a különbségtétel számít. Ahogy egyre több állam fogadja el saját fogyasztói adatvédelmi törvényét, a lefedettségre, a jogokra és azok érvényesítésének szigorúságára vonatkozó részletek államonként jelentősen eltérnek. New Jersey megközelítése megmutatja, hogyan térhetnek el fontos módon még az azonos alapkeretre épülő törvények is, miután véglegesítik őket. Az államok folyamatos ütemben csatlakoznak ehhez a mozaikhoz. Louisiana nemrégiben a 22. állam lett, amely átfogó adatvédelmi jogszabályt fogadott el, ami aláhúzza, milyen gyorsan bővül ez a jogterület, és mennyire egyenetlenek lettek a megfelelési kötelezettségek a több államban működő vállalkozások számára.

Kinek kell megfelelnie: a törvényt életbe léptető küszöbértékek

A legtöbb állami adatvédelmi törvényhez hasonlóan a New Jersey-i törvény sem vonatkozik minden vállalkozásra. Specifikus küszöbértékeket határoz meg, amelyek meghatározzák, hogy egy vállalat a törvény követelményeinek hatálya alá tartozó "adatkezelőnek" minősül-e. Általánosságban a törvény azokra a szervezetekre vonatkozik, amelyek legalább 100 000 New Jersey-i fogyasztó személyes adatait kezelik, kivéve a kizárólag fizetési tranzakció lebonyolítása céljából kezelt adatokat. Vonatkozik továbbá kisebb vállalatokra is, azokra, amelyek legalább 25 000 fogyasztó adatait kezelik, ha bevételük származik e személyes adatok értékesítéséből.

Figyelemre méltó jellemző: a New Jersey-i törvény nem tartalmaz bevételi küszöbértéket az adatkezelőkre vonatkozóan, ellentétben Kalifornia adatvédelmi törvényével, amely meghatározott dollárösszeghez köti a hatályt. Ez azt jelenti, hogy egy vállalat teljes bevétele önmagában nem tényező annak meghatározásában, hogy a New Jersey-i törvény alkalmazandó-e. Ehelyett a hangsúly a kezelt fogyasztói adatok mennyiségén és azon marad, hogy ezeket az adatokat értékesítik-e.

Fogyasztói jogok az NJDPL szerint, és ami hiányzik

A New Jersey-i fogyasztók e törvény értelmében általában olyan jogokat kapnak, amelyek más állami adatvédelmi törvényeket idéznek: a jogot annak megerősítésére, hogy egy vállalat kezeli-e az adataikat, az adatokhoz való hozzáférésre, a pontatlanságok helyesbítésére, a törlés kérésére és az adataik hordozható másolatának megszerzésére. A fogyasztók általában le is mondhatnak arról, hogy adataikat célzott reklámozásra használják, harmadik feleknek értékesítsék, vagy bizonyos fajta profilalkotásra használják, amely jogi vagy hasonlóan jelentős következményekkel jár.

A dolgok árnyaltabbá válnak azokban a részletekben, amelyeket a Stauss PLLC elemzése hiányzóként jelöl meg a connecticuti törvényhez képest. A connecticuti törvényt az adatvédelmi ügyvédek gyakran úgy említik, mint amely részletesebb fogyasztói védelmet és eljárási követelményeket tartalmaz, mint néhány másik államé. Az a tény, hogy a New Jersey-i törvény kihagy olyan rendelkezéseket, amelyeket Connecticut tartalmaz, arra utal, hogy bár a New Jersey-i fogyasztóknak valódi jogaik vannak, a végrehajtási mechanizmusok és a specifikus védelmek nem feltétlenül olyan átfogóak, mint amilyeneket más, újabb vagy részletesebb törvényekkel rendelkező államok lakosai kapnak.

Mit jelent ez Önnek

Ha Ön New Jersey-ben él, ez a törvény először ad Önnek valódi, használható jogokat személyes adatai felett állami szinten. Kérdezheti a vállalatokat arról, hogy mit csinálnak az Ön adataival, kérheti azok helyesbítését vagy törlését, és lemondhat adatai értékesítéséről vagy célzott reklámokra való felhasználásáról, feltéve, hogy a vállalat megfelel a fent leírt küszöbértékeknek. A kisebb vállalkozások, amelyek nem értékesítenek adatokat és nem érik el a 100 000 fogyasztós határt, teljesen kívül eshetnek a törvény hatályán, így nem minden vállalat lesz köteles válaszolni ezekre a kérésekre, amellyel kapcsolatba kerül.

Azt is érdemes megérteni, hogy New Jersey védelmei, bár valósak, nem a legerősebb verzióját jelentik a jelenleg országosan hatályos fogyasztói adatvédelmi törvényeknek. Ha összehasonlítja az itteni jogait azzal, amit egy barátja vagy családtagja kap egy olyan államban, mint Connecticut, ne lepődjön meg, ha az ő törvényük specifikusabb eljárásokat vagy védelmeket részletez. Az amerikai adatvédelmi törvények mozaikos jellege azt jelenti, hogy jogai valóban különbözhetnek attól függően, hogy milyen irányítószámon él, legalábbis addig, amíg egy szövetségi jogszabály — ha valaha is megszületik — nem egységesíti az alapkövetelményeket.

Gyakorlati teendők

A New Jersey-i lakosok számára a leghasznosabb lépés egyszerűen megtanulni, mit kérjenek: kérjenek hozzáférést adataikhoz, kérjék a vállalatokat a már nem szükséges adatok törlésére, és mondjanak le az adatok értékesítéséről vagy célzott reklámozásról ott, ahol a vállalat jogilag köteles ezt a kérést teljesíteni. A New Jersey-ben működő vállalkozások számára most van itt az ideje megerősíteni, hogy megfelelnek-e valamelyik feldolgozási küszöbértéknek, és áttekinteni, hogy gyakorlataik hogyan viszonyulnak a törvény által követett virginiai típusú keretrendszerhez, mivel a szigorúbb államokhoz, például Connecticuthez képest fennálló hiányosságok nem feltétlenül jelentenek enyhébb megfelelési kötelezettségeket máshol. Ahogy egyre több állam fogadja el a fogyasztói adatvédelmi törvény saját verzióját, a saját állama rendelkezéseiről és azok korlátairól való tájékozottság marad a legjobb módja annak, hogy ténylegesen éljen a kapott jogaival.