New Jersey dołącza do mozaiki stanowych przepisów o ochronie prywatności

Ustawa o ochronie danych konsumentów w New Jersey, formalnie cytowana jako PL 2023, c. 266 (NJDPL), stawia ten stan wśród rosnącej liczby jurysdykcji przyznających mieszkańcom formalną kontrolę nad ich danymi osobowymi. Według analizy prawnej kancelarii Stauss PLLC, ustawa generalnie odzwierciedla strukturę prawa o ochronie prywatności Wirginii, jednego z najwcześniejszych i najczęściej kopiowanych wzorców w kraju. Ta sama analiza zwraca jednak uwagę na coś istotnego: całe akapity i przepisy znajdujące się w ustawach takich jak ta z Connecticut są nieobecne w wersji z New Jersey.

To rozróżnienie ma znaczenie. W miarę jak kolejne stany uchwalają własne przepisy o ochronie danych konsumentów, szczegóły dotyczące tego, kto jest objęty regulacją, jakie prawa istnieją i jak surowo są one egzekwowane, różnią się znacząco w zależności od stanu. Podejście New Jersey pokazuje, jak nawet ustawy zbudowane na tym samym podstawowym szkielecie mogą w ważny sposób rozchodzić się po ich sfinalizowaniu. Stany nieustannie dołączają do tej mozaiki przepisów. Luizjana została niedawno 22. stanem, który uchwalił kompleksowe przepisy dotyczące prywatności, co podkreśla, jak szybko rozwija się ta dziedzina prawa i jak nierówne stały się obowiązki w zakresie zgodności dla firm działających w wielu stanach.

Kto musi przestrzegać: progi uruchamiające przepisy

Podobnie jak większość stanowych ustaw o prywatności, prawo New Jersey nie dotyczy każdej firmy. Ustanawia ono konkretne progi, które decydują o tym, czy przedsiębiorstwo kwalifikuje się jako „administrator” podlegający wymogom ustawy. Ogólnie rzecz biorąc, prawo ma zastosowanie do podmiotów, które przetwarzają dane osobowe co najmniej 100 000 konsumentów z New Jersey, z wyłączeniem danych przetwarzanych wyłącznie w celu realizacji transakcji płatniczej. Dotyczy ono również mniejszych firm, przetwarzających dane co najmniej 25 000 konsumentów, jeśli czerpią one przychody ze sprzedaży tych danych osobowych.

Jedną z godnych uwagi cech jest to, że prawo New Jersey nie zawiera progu przychodowego dla administratorów, w przeciwieństwie do kalifornijskiej ustawy o prywatności, która określa konkretną kwotę w dolarach jako warunek objęcia regulacją. Oznacza to, że całkowity przychód firmy sam w sobie nie jest czynnikiem decydującym o tym, czy prawo New Jersey ma zastosowanie. Zamiast tego uwaga skupia się na wolumenie przetwarzanych danych konsumentów oraz na tym, czy dane te są sprzedawane.

Prawa konsumentów na mocy NJDPL i czego w niej brakuje

Konsumenci z New Jersey na mocy tej ustawy generalnie zyskują prawa, które odzwierciedlają inne stanowe przepisy o ochronie prywatności: możliwość potwierdzenia, czy firma przetwarza ich dane, dostęp do tych danych, poprawianie nieścisłości, żądanie usunięcia oraz uzyskanie przenośnej kopii swoich informacji. Konsumenci mogą również zasadniczo zrezygnować z wykorzystywania ich danych do reklamy targetowanej, sprzedaży stronom trzecim lub wykorzystywania w określonych rodzajach profilowania, które niosą skutki prawne lub podobnie znaczące.

Sprawy stają się bardziej subtelne w szczegółach, które analiza Stauss PLLC wskazuje jako nieobecne w porównaniu z ustawą Connecticut. Prawo Connecticut jest często przytaczane przez prawników specjalizujących się w ochronie prywatności jako zawierające bardziej szczegółowe środki ochrony konsumentów i wymogi proceduralne niż niektóre z porównywalnych stanów. Fakt, że prawo New Jersey pomija przepisy zawarte w ustawie Connecticut, sugeruje, że chociaż konsumenci z New Jersey mają znaczące prawa, mechanizmy egzekwowania i konkretne zabezpieczenia mogą nie być tak kompleksowe, jak te, które otrzymują mieszkańcy innych stanów z nowszymi lub bardziej szczegółowymi przepisami.

Co to oznacza dla Ciebie

Jeśli mieszkasz w New Jersey, to prawo po raz pierwszy daje Ci rzeczywiste, użyteczne prawa do Twoich danych osobowych na poziomie stanowym. Możesz pytać firmy, co robią z Twoimi informacjami, żądać poprawek lub usunięcia oraz zrezygnować ze sprzedaży Twoich danych lub wykorzystywania ich do reklam targetowanych, pod warunkiem że firma spełnia opisane powyżej progi. Mniejsze firmy, które nie sprzedają danych i nie osiągają progu 100 000 konsumentów, mogą całkowicie wykraczać poza zakres ustawy, więc nie każda firma, z którą masz do czynienia, będzie zobowiązana do odpowiadania na te żądania.

Warto również zrozumieć, że ochrona w New Jersey, choć rzeczywista, nie jest najmocniejszą wersją prawa o ochronie danych konsumentów obowiązującą obecnie w kraju. Jeśli porównujesz swoje prawa tutaj do tego, co przyjaciel lub członek rodziny ma w stanie takim jak Connecticut, nie zdziw się, jeśli tamtejsze prawo określa bardziej szczegółowe procedury lub zabezpieczenia. Mozaikowy charakter amerykańskiego prawa prywatności oznacza, że Twoje prawa mogą naprawdę różnić się w zależności od kodu pocztowego, przynajmniej do czasu, gdy federalne ustawodawstwo — jeśli w ogóle się pojawi — ujednolici podstawowy standard.

Praktyczne wnioski

Dla mieszkańców New Jersey najbardziej użytecznym krokiem jest po prostu nauczenie się, o co prosić: zażądaj dostępu do swoich danych, poproś firmy o usunięcie tego, czego już nie potrzebują, i zrezygnuj ze sprzedaży danych lub reklamy targetowanej, jeśli firma jest prawnie zobowiązana do uznania takiego żądania. Dla firm działających w New Jersey nadszedł czas, aby potwierdzić, czy spełniają którykolwiek z progów przetwarzania, i przeanalizować, jak ich praktyki mają się do ram wzorowanych na Wirginii, które śledzi ta ustawa, ponieważ luki w porównaniu z surowszymi stanami, takimi jak Connecticut, niekoniecznie oznaczają lżejsze obowiązki w zakresie zgodności gdzie indziej. W miarę jak kolejne stany uchwalają własne wersje prawa o ochronie danych konsumentów, bycie na bieżąco z przepisami konkretnego stanu i ich ograniczeniami pozostaje najlepszym sposobem, aby faktycznie korzystać z przyznanych Ci praw.