У США немає одного GDPR: як українському сайту або SaaS визначити застосовні закони про приватність
Відгуки наших Клієнтів
... робота у спільних проектах дала змогу пересвідчитись у вашій високій професійній майстерності
Ваш український SaaS щойно отримав першого клієнта зі США. Юрист (чи ви самі) думає: "у нас уже є GDPR-політика, просто адаптуємо її під CCPA, і питання закрите".
Але коли ви відкриваєте закон Каліфорнії, розумієте, що там зовсім інша логіка: не єдиний наднаціональний каркас, як у Європі, а клубок із десятків законів штатів, кожен зі своїми порогами застосування, своїми визначеннями "продажу даних" і власними винятками. Те, що спрацювало в Колорадо, може взагалі не застосовуватися в Техасі, і навпаки.
У США немає єдиного загального закону про персональні дані для всіх компаній. Українському бізнесу потрібно одночасно перевірити закони штатів, федеральні правила для окремих секторів і видів даних, а також власні публічні обіцянки про приватність. Починати слід не з копіювання політики CCPA, а з карти американських користувачів, порогів застосування, рекламних технологій і ролі компанії в кожному потоці даних.
Європейська програма GDPR може дати добру основу: карту даних, контроль підрядників, безпеку та процедури запитів. Але вона не закриває автоматично поняття “продаж” і “поширення” даних у штатах, універсальні сигнали відмови, місцеві винятки, дані працівників або спеціальні федеральні режими.
У цій статті ми розкажемо, як системно перевірити, які саме закони застосовуються до вашого продукту, і що зробити з результатами цієї перевірки.
Чому не можна зробити одну “політику для США”
Конгрес не ухвалив єдиного комплексного федерального закону, аналогічного GDPR. Натомість діють:
- комплексні закони окремих штатів;
- федеральні закони для певних секторів або видів даних;
- закони штатів про біометрію, здоров’я споживачів, запис розмов, повідомлення про витоки та інші окремі питання;
- повноваження Федеральної торгової комісії реагувати на несправедливі або оманливі практики.
Тому одна операція може регулюватися кількома режимами. Наприклад, застосунок для добробуту не обов’язково є суб’єктом HIPAA, але може підпадати під закон штату про споживчі медичні дані, комплексний закон про приватність і вимоги Федеральної торгової комісії. Рекламний піксель може одночасно впливати на розкриття в політиці, право на відмову від цільової реклами та договір із постачальником рекламної технології.
П’ять кроків перевірки застосовності
Якщо ви володієте чи керуєте українською SaaS-компанією, сайтом, мобільним застосунком, чи іншим подібним проєктом, та співпрацюєте з американськими клієнтами, користувачами або рекламними платформами, ви маєте знати, як перевірити, які саме норми та правила можуть бути застосовані до вашої діяльності.
Крок 1: Визначити штати, з якими є реальний зв’язок
Зберіть дані про місце проживання користувача з тих джерел, які вже обґрунтовано використовує бізнес: адреса доставки або виставлення рахунку, обрана країна й штат, договірна інформація. IP-адреса може бути допоміжним сигналом, але не завжди точно визначає проживання.
Потрібно окремо врахувати споживачів, працівників, кандидатів і представників корпоративних клієнтів. Більшість законів штатів зосереджена на людях, які діють в особистому або домашньому контексті. Каліфорнія є важливим винятком: її режим також охоплює визначені дані працівників, кандидатів і ділових контактів.
Що робити, якщо штат користувача невідомий
Якщо компанія не може надійно визначити штат проживання частини користувачів, цей крок не слід пропускати. У матриці застосовності такі записи потрібно позначити як “штат не встановлено” та окремо зафіксувати, які висновки через це поки неможливі.
Спочатку варто перевірити дані, які бізнес уже обґрунтовано отримує: адресу виставлення рахунку або доставки, штат, зазначений під час реєстрації, договірні відомості та інформацію платіжного профілю. IP-адреса може бути лише допоміжним сигналом. Якщо наявних даних недостатньо, можна розглянути додавання мінімально необхідного поля про штат, пояснивши мету його збору.
До отримання надійної статистики компанія не повинна стверджувати, що закони певних штатів її не стосуються. Практичний тимчасовий маршрут: сформувати спільний базовий набір правил для США, окремо позначити невизначені штати та провести повторний розрахунок порогів після накопичення достатніх даних.
Крок 2: Перевірити пороги кожного штату
Каліфорнійський CCPA застосовується до прибуткового суб’єкта, який веде бізнес у Каліфорнії, визначає цілі й засоби обробки даних споживачів та відповідає хоча б одному з встановлених критеріїв. Серед них:
- річний валовий дохід понад 26 625 000 доларів США — цей показник діє з 1 січня 2025 року після індексації;
- щорічна купівля, продаж або поширення персональної інформації щонайменше 100 000 споживачів або домогосподарств;
- отримання щонайменше 50 відсотків річного доходу від продажу або поширення персональної інформації споживачів.
В інших штатах моделі відрізняються. У Колорадо закон охоплює суб’єктів, які ведуть бізнес у штаті або цілеспрямовано постачають туди товари чи послуги та обробляють дані понад 100 000 споживачів за календарний рік, або обробляють дані щонайменше 25 000 споживачів і отримують винагороду чи знижку від продажу даних.
Техаський закон використовує іншу конструкцію: він поширюється на осіб, які ведуть бізнес у Техасі або виробляють продукт чи послугу, що споживається його жителями, і обробляють персональні дані. Малі підприємства за визначенням федеральної Адміністрації малого бізнесу загалом звільнені, але навіть для них діє окрема вимога щодо згоди перед продажем чутливих даних.
Ці три приклади показують, чому оборот або кількість усіх користувачів США не можна механічно підставити в один тест.
Крок 3: Перевірити сектор і тип даних
Навіть якщо комплексний закон штату не застосовується, можуть діяти спеціальні правила:
- COPPA – для онлайн-сервісів, спрямованих на дітей до 13 років, або сервісів, які свідомо збирають їхні дані;
- HIPAA – для визначених медичних організацій та їхніх ділових партнерів, а не для кожного продукту, що містить відомості про здоров’я;
- Закон Гремма–Ліча–Блайлі та Правило про захисні заходи Федеральної торгової комісії – для визначених фінансових установ;
- Закон про справедливу кредитну звітність – для даних і рішень у сфері споживчої звітності;
- федеральні та штатні правила щодо електронних листів, текстових повідомлень, дзвінків і запису комунікацій.
Для біометрії, точної геолокації, репродуктивного здоров’я та даних дітей потрібна додаткова перевірка за штатами. Загальна позначка “чутливі дані” не замінює аналізу конкретного закону.
Крок 4: Визначити, хто контролер, процесор, підрядник або постачальник послуг
Американський клієнт SaaS може вимагати договірні обмеження на використання даних, допомогу з запитами споживачів, контроль субпідрядників і підтвердження заходів безпеки. Каліфорнійські терміни та умови договору не повністю збігаються з моделлю контролера і процесора за GDPR.
Особливо важливо перевірити рекламні та аналітичні інтеграції. Передавання ідентифікатора, історії переглядів або події конверсії може вважатися “продажем” чи “поширенням” для цільової реклами, навіть коли компанія не отримує гроші безпосередньо за файл із даними.
Крок 5: Зіставити політику з реальною поведінкою продукту
Федеральна торгова комісія застосовує розділ 5 Закону про Федеральну торгову комісію до несправедливих або оманливих практик. Якщо компанія обіцяє не передавати дані, видаляти їх у певний строк або використовувати шифрування, а продукт працює інакше, сама політика стає доказом невиконаної обіцянки.
Перед публікацією потрібно технічно перевірити файли cookie, програмні комплекти сторонніх розробників, журнали, резервні копії, рекламні кабінети та сервіси підтримки.
Як працюють п’ять кроків на практиці
Давайте розберемо тепер, як використовувати ці кроки. Наприклад, умовна українська компанія TaskFlow UA продає підписку на сервіс керування проєктами безпосередньо користувачам у США. За даними платіжних профілів протягом року сервісом користувалися 110 000 жителів Колорадо, 75 000 жителів Каліфорнії та 20 000 жителів Техасу. Річний валовий дохід компанії – 8 мільйонів доларів. На сайті працюють аналітичні засоби та рекламний піксель. Компанія не збирає медичні, кредитні або дитячі дані.
Ми застосовуємо Крок 1. Компанія підтвердила зв’язок із Колорадо, Каліфорнією і Техасом за платіжними та обліковими даними. Користувачів із невстановленим штатом вона залишає в окремій групі, а не довільно відносить до певного штату.
Ми застосовуємо Крок 2. Для Колорадо кількісний поріг потенційно виконано, оскільки йдеться про понад 100 000 жителів штату. Для Каліфорнії за наведеними припущеннями поріг ще не підтверджено: потрібно додатково перевірити корпоративну групу, точну кількість випадків продажу або поширення даних і характер рекламних інтеграцій. Для Техасу окремо перевіряється статус малого підприємства.
Ми застосовуємо Крок 3. За умовами прикладу спеціальні режими для медичних, дитячих або кредитних даних не є основним маршрутом. Висновок потрібно переглянути, якщо продукт почне збирати такі категорії інформації.
Ми застосовуємо Крок 4. Щодо власних облікових записів, аналітики й реклами TaskFlow UA самостійно визначає мету використання даних. Якщо компанія також обробляє інформацію кінцевих користувачів виключно за інструкціями корпоративного клієнта, для цього потоку її роль і договірні обов’язки оцінюються окремо.
Ми застосовуємо Крок 5. Перевірка показала, що рекламний піксель передає ідентифікатори й події, яких немає в чинному повідомленні про приватність, а сайт не опрацьовує сигнал GPC. Документи та робота продукту не збігаються.
Який висновок потрібно зробити після 5-ти кроків: компанії потрібні модуль для Колорадо, робочий механізм запитів і відмов, опрацювання GPC, оновлення повідомлення про приватність, перевірка рекламних інтеграцій та договорів із постачальниками. Застосування Каліфорнії й Техасу не можна визначити остаточно без додаткових фактів.
Звісно, цей приклад умовний, проте він демонструє вам, як на практиці працює система з п'яти кроків у наших юристів.
Цікаво: Моніторинг реєстрів для бізнесу: як завчасно виявляти фінансові ризики
Що має працювати після діагностики
Повідомлення про приватність
Повідомлення має описувати фактичні категорії даних, цілі, одержувачів, продаж або поширення, строки зберігання чи критерії їх визначення, права та способи звернення. Для окремих штатів або категорій даних можуть знадобитися додаткові розкриття.
Таке повідомлення може виглядати наступним чином:
“Під час реєстрації ми збираємо адресу електронної пошти, ідентифікатор облікового запису, зазначений вами штат і відомості, необхідні для оплати. Ми використовуємо ці дані для створення облікового запису, надання сервісу, підтримки та виконання договірних зобов’язань. Інформація про передачу даних постачальникам, рекламні технології, строки зберігання та доступні способи реалізації прав наведена в нашому повідомленні про приватність. Якщо застосовне право надає вам право відмовитися від продажу, поширення або використання даних для цільової реклами, скористайтеся посиланням “Налаштування приватності”.”
Такий текст розміщують до або в момент збору даних, наприклад поруч із формою реєстрації. Це лише ілюстрація: категорії даних, цілі, одержувачі, строки, посилання та права потрібно адаптувати до фактичної роботи продукту й застосовного закону.
Запити споживачів
Компанія повинна приймати, перевіряти та виконувати запити на доступ, виправлення, видалення, перенесення та відмову в межах застосовного закону. Частина штатів вимагає також процедури оскарження відмови.
Для онлайн-сервісу це має бути робочий процес між підтримкою, юридичною, технічною та безпековою командами, а не лише електронна адреса в політиці.
Відмова від продажу, поширення та цільової реклами
На сайті або в застосунку можуть знадобитися помітні засоби відмови. У Колорадо Global Privacy Control визнано універсальним механізмом, через який споживач автоматично повідомляє про свою відмову від продажу даних або їх використання для цільової реклами. Подібні сигнали вимагають й інші штати, тому банер файлів cookie без технічної обробки сигналу може бути недостатнім.
Чутливі дані та оцінка ризику
Закони штатів можуть вимагати попередньої згоди для обробки чутливих даних і оцінки захисту даних для цільової реклами, продажу, певного профілювання або іншої високоризикової обробки. Каліфорнійська модель має власні правила щодо обмеження використання чутливої інформації, а з 2026 року діють оновлені правила щодо оцінок ризику, кібербезпекових аудитів та автоматизованих технологій ухвалення рішень для суб’єктів, які відповідають установленим критеріям.
Договори та безпека
У договорах із постачальниками потрібно визначити цілі, межі використання, конфіденційність, заходи безпеки, допомогу із запитами, умови залучення наступних виконавців і повернення або видалення даних. Технічні заходи мають відповідати характеру даних і правдивим обіцянкам компанії.
Чому GDPR не можна просто перейменувати на CCPA
GDPR вимагає правової підстави для кожної обробки та встановлює єдиний наднаціональний каркас. Американські комплексні закони штатів частіше будують контроль навколо прозорості, прав споживача, відмови від продажу або цільової реклами, чутливих даних і договірних обмежень.
Практичні розбіжності стосуються:
- критеріїв застосування та винятків;
- охоплення працівників і ділових контактів;
- визначень продажу, поширення і цільової реклами;
- універсальних сигналів відмови;
- строків відповіді й процедури оскарження;
- приватного права на позов у визначених випадках;
- галузевих і спеціальних законів штатів.
Тому найкраща модель для українського бізнесу – спільне операційне ядро та контрольовані додатки за штатами. Ядро охоплює карту даних, права людей, безпеку, строки зберігання, підрядників та інциденти. Додатки фіксують пороги, винятки, спеціальні повідомлення, механізми відмови і місцеві строки. Матрицю потрібно переглядати перед виходом у новий штат, запуском нового типу даних або зміною рекламних технологій.
З чого почати українській компанії
Перший результат має бути коротким і перевірним:
- перелік штатів і секторів, які потенційно застосовуються;
- розрахунок порогів;
- карта високоризикових потоків;
- список невідповідностей продукту та пріоритетний план виправлень.
Лише після цього варто готувати повідомлення, договори й технічні налаштування.
Юристи “Правової допомоги” можуть провести діагностику застосовності законів США, аудит вебсайту або SaaS, підготувати базовий пакет і додатки за штатами та узгодити юридичні вимоги з технічною командою.
Звертайтесь до нас, якщо ви бажаєте вести свою діяльність в Україні та за її межами безпечно!
Ви можете зв'язатися з нами через форму замовлення послуги на сторінці “Захист персональних даних на підприємстві” чи іншим зручним для вас шляхом.
Наші клієнти
Ми готові Вам допомогти!
Зв'яжіться з нами через пошту [email protected], за номером телефону +38 044 499 47 99 чи через форму:








