New Jersey ansluter sig till det delstatliga integritetslagspusslet
New Jerseys konsumentdataskyddslag, formellt citerad som PL 2023, c. 266 (NJDPL), placerar delstaten bland ett växande antal jurisdiktioner som ger invånarna formell kontroll över sina personuppgifter. Enligt juridisk analys från Stauss PLLC följer lagen i stort sett samma struktur som Virginias integritetslag, en av de tidigaste och mest kopierade mallarna i landet. Men samma analys påpekar något som är värt att uppmärksamma: hela stycken och bestämmelser som finns i lagar som Connecticuts saknas i New Jerseys version.
Den skillnaden är betydelsefull. I takt med att fler delstater antar sina egna konsumentdatalagar varierar detaljerna kring vem som omfattas, vilka rättigheter som finns och hur strikt dessa rättigheter upprätthålls avsevärt från delstat till delstat. New Jerseys tillvägagångssätt visar hur även lagar som bygger på samma grundläggande ramverk kan divergera på viktiga sätt när de väl slutgiltigt antas. Delstater fortsätter att ansluta sig till detta lapptäcke i stadig takt. Louisiana blev nyligen den 22:a delstaten att anta en övergripande integritetslagstiftning, vilket understryker hur snabbt detta rättsområde expanderar och hur ojämna efterlevnadskraven har blivit för företag som är verksamma i flera delstater.
Vem måste följa lagen: Tröskelvärden som utlöser lagens tillämpning
Likt de flesta delstatliga integritetslagar gäller New Jerseys lag inte för alla företag. Den fastställer specifika tröskelvärden som avgör om ett företag kvalificerar som en "personuppgiftsansvarig" som omfattas av lagens krav. Generellt gäller lagen för enheter som behandlar personuppgifter för minst 100 000 konsumenter i New Jersey, exklusive uppgifter som behandlas enbart för att genomföra en betalningstransaktion. Den gäller också för mindre företag, de som behandlar uppgifter för minst 25 000 konsumenter, om de får intäkter från att sälja dessa personuppgifter.
En anmärkningsvärd detalj: New Jerseys lag innehåller inget intäktströskelvärde för personuppgiftsansvariga, till skillnad från Kaliforniens integritetslag som anger en specifik dollarbeloppsgräns för att omfattas. Det innebär att ett företags totala intäkter i sig inte är en faktor för att avgöra om New Jerseys lag är tillämplig. Istället ligger fokus på mängden konsumentuppgifter som behandlas och huruvida dessa uppgifter säljs.
Konsumenträttigheter enligt NJDPL, och vad som saknas
Konsumenter i New Jersey får enligt denna lag i allmänhet rättigheter som påminner om andra delstatliga integritetslagar: möjligheten att bekräfta om ett företag behandlar deras uppgifter, få tillgång till dessa uppgifter, korrigera felaktigheter, begära radering och få en portabel kopia av sin information. Konsumenter kan vanligtvis också välja bort att deras uppgifter används för riktad annonsering, säljs till tredje part eller används i vissa typer av profilering som medför rättsliga eller liknande betydande effekter.
Det hela blir mer nyanserat i de detaljer som Stauss PLLC:s analys pekar på som frånvarande jämfört med Connecticuts lag. Connecticuts lag citeras ofta av integritetsadvokater för att innehålla mer detaljerade konsumentskydd och processuella krav än vissa av dess liknande statliga lagar. Det faktum att New Jerseys lag utelämnar bestämmelser som Connecticut inkluderar antyder att, även om konsumenter i New Jersey har meningsfulla rättigheter, så kan verkställighetsmekanismerna och de specifika skydden inte vara lika omfattande som de som invånare i andra delstater med nyare eller mer detaljerade lagar får.
Vad detta innebär för dig
Om du bor i New Jersey ger denna lag dig verkliga, användbara rättigheter över dina personuppgifter för första gången på delstatsnivå. Du kan fråga företag vad de gör med din information, begära rättelser eller radering och välja bort att dina uppgifter säljs eller används för riktade annonser, förutsatt att företaget uppfyller de tröskelvärden som beskrivs ovan. Mindre företag som inte säljer uppgifter och inte når upp till 100 000 konsumenter kan helt falla utanför lagens tillämpningsområde, så alla företag du interagerar med kommer inte att vara skyldiga att svara på dessa förfrågningar.
Det är också värt att förstå att New Jerseys skydd, även om de är verkliga, inte är den starkaste versionen av en konsumentdatalag som för närvarande gäller nationellt. Om du jämför dina rättigheter här med vad en vän eller familjemedlem har i en delstat som Connecticut, bli inte förvånad om deras lag specificerar mer specifika förfaranden eller skydd. Den lapptäcksliknande naturen hos USA:s integritetslagstiftning innebär att dina rättigheter verkligen kan skilja sig åt beroende på ditt postnummer, åtminstone tills federal lagstiftning, om den någonsin kommer, standardiserar grundnivån.
Praktiska åtgärder
För invånare i New Jersey är det mest användbara steget helt enkelt att lära sig vad man ska begära: be om tillgång till dina uppgifter, be företag att radera vad de inte längre behöver och välj bort dataförsäljning eller riktad annonsering där ett företag är juridiskt skyldigt att respektera den begäran. För företag som är verksamma i New Jersey är det nu dags att bekräfta om ni uppfyller något av behandlingströskelvärdena och att granska hur era rutiner förhåller sig till den Virginia-liknande ram som lagen följer, eftersom luckor jämfört med striktare delstater som Connecticut inte nödvändigtvis innebär lättare efterlevnadskrav på andra håll. I takt med att fler delstater antar sina egna versioner av en konsumentdatalag är det fortsatt bästa sättet att faktiskt använda de rättigheter du har fått att hålla dig informerad om din specifika delstats bestämmelser och deras begränsningar.




