New Jersey blir en del av delstatenes personvernlappeteppe
New Jerseys forbrukerdatavernlov, formelt sitert som PL 2023, c. 266 (NJDPL), plasserer staten blant et økende antall jurisdiksjoner som gir innbyggerne formell kontroll over sine personopplysninger. Ifølge juridisk analyse fra Stauss PLLC speiler loven i det store og hele strukturen til Virginias personvernlov, en av de tidligste og mest kopierte malene i landet. Men den samme analysen peker på noe det er verdt å merke seg: hele avsnitt og bestemmelser som finnes i lover som Connecticuts, mangler i New Jerseys versjon.
Denne forskjellen er viktig. Etter hvert som flere stater vedtar sin egen forbrukerdatavernlov, varierer detaljene om hvem som omfattes, hvilke rettigheter som finnes og hvor strengt disse rettighetene håndheves, betydelig fra stat til stat. New Jerseys tilnærming viser hvordan selv lover bygget på det samme grunnleggende rammeverket kan avvike på viktige måter når de først er vedtatt. Stadig nye stater slutter seg til dette lappeteppet. Louisiana ble nylig den 22. delstaten som vedtok en omfattende personvernlovgivning, noe som understreker hvor raskt dette rettsområdet utvides og hvor ujevne etterlevelsesforpliktelsene har blitt for virksomheter som opererer på tvers av flere stater.
Hvem må overholde: Terskler som utløser loven
I likhet med de fleste delstatlige personvernlover gjelder ikke New Jerseys lov for alle virksomheter. Den fastsetter spesifikke terskler som avgjør om et selskap kvalifiserer som en «behandlingsansvarlig» underlagt lovens krav. Generelt gjelder loven for enheter som behandler personopplysninger om minst 100 000 forbrukere i New Jersey, unntatt data som utelukkende behandles for å gjennomføre en betalingstransaksjon. Den gjelder også for mindre selskaper – de som behandler data for minst 25 000 forbrukere – dersom de henter inntekter fra å selge disse personopplysningene.
Et bemerkelsesverdig trekk: New Jerseys lov inneholder ingen inntektsgrense for behandlingsansvarlige, i motsetning til Californias personvernlov, som fastsetter et spesifikt dollarbeløp for å omfattes. Det betyr at et selskaps totale omsetning i seg selv ikke er en faktor for om New Jerseys lov får anvendelse. I stedet ligger fokuset på mengden forbrukerdata som behandles, og om disse dataene selges.
Forbrukerrettigheter under NJDPL – og hva som mangler
Forbrukere i New Jersey får under denne loven generelt rettigheter som gjenspeiler andre delstatlige personvernlover: muligheten til å bekrefte om et selskap behandler deres data, få tilgang til dataene, korrigere unøyaktigheter, be om sletting og motta en portabel kopi av informasjonen sin. Forbrukere kan også typisk reservere seg mot at dataene deres brukes til målrettet reklame, selges til tredjeparter eller brukes i visse typer profilering som har rettslige eller tilsvarende betydelige virkninger.
Der det blir mer nyansert, er i detaljene som Stauss PLLCs analyse påpeker mangler sammenlignet med Connecticuts lov. Connecticuts lov blir ofte trukket frem av personvernadvokater som inneholdende mer detaljerte forbrukerbeskyttelser og saksbehandlingskrav enn noen av de andre delstatene. At New Jerseys lov utelater bestemmelser som Connecticut har med, tyder på at selv om New Jersey-forbrukere har reelle rettigheter, er håndhevingsmekanismene og de spesifikke beskyttelsene kanskje ikke like omfattende som det innbyggerne i andre stater med nyere eller mer detaljerte lover får.
Hva dette betyr for deg
Hvis du bor i New Jersey, gir denne loven deg reelle, brukbare rettigheter over personopplysningene dine for første gang på delstatsnivå. Du kan spørre selskaper hva de gjør med informasjonen din, be om rettelser eller sletting og reservere deg mot at dataene dine selges eller brukes til målrettede annonser, forutsatt at selskapet oppfyller tersklene beskrevet ovenfor. Mindre virksomheter som ikke selger data og ikke når grensen på 100 000 forbrukere, kan falle helt utenfor lovens virkeområde, slik at ikke alle selskaper du samhandler med, er forpliktet til å svare på slike forespørsler.
Det er også verdt å forstå at New Jerseys beskyttelse, selv om den er reell, ikke er den sterkeste versjonen av en forbrukerdatavernlov som for tiden gjelder nasjonalt. Hvis du sammenligner rettighetene dine her med det en venn eller et familiemedlem har i en stat som Connecticut, må du ikke bli overrasket om deres lov angir mer spesifikke prosedyrer eller beskyttelser. Den fragmenterte naturen til amerikansk personvernlovgivning betyr at rettighetene dine faktisk kan variere avhengig av postnummeret ditt, i hvert fall inntil føderal lovgivning, hvis den noen gang kommer, standardiserer minstekravene.
Praktiske råd
For innbyggere i New Jersey er det mest nyttige skrittet ganske enkelt å lære hva man kan be om: be om innsyn i dataene dine, be selskaper slette det de ikke lenger trenger, og reserver deg mot salg av data eller målrettet reklame der et selskap er rettslig forpliktet til å etterkomme forespørselen. For virksomheter som opererer i New Jersey, er tiden inne for å bekrefte om dere oppfyller en av behandlingstersklene, og for å gjennomgå hvordan deres praksis samsvarer med det Virginia-inspirerte rammeverket loven følger, siden hull sammenlignet med strengere stater som Connecticut ikke nødvendigvis betyr lettere etterlevelsesforpliktelser ellers. Etter hvert som flere stater vedtar sine egne versjoner av en forbrukerdatavernlov, er det å holde seg informert om ens egen delstats bestemmelser – og deres begrensninger – fortsatt den beste måten å faktisk bruke rettighetene du har fått.




