أدلة مخاطر الموردين حسب الولاية والقطاع في الولايات المتحدة
كيف تدعم Cyber Crucible قوانين الخصوصية والأمن الخاصة بولايات الولايات المتحدة والقواعد القطاعية من منظور اختيار الموردين — نيويورك (DFS)، كاليفورنيا، تكساس، فرجينيا، كولورادو، ماساتشوستس، إلينوي، وبنسلفانيا. توضح بصراحة ما تملكه Cyber Crucible وما لا تملكه.
- ما هي قوانين الخصوصية والأمن على مستوى الولايات الأمريكية التي تؤثر على اختيار موردي الأمن؟
- كيف يدعم Cyber Crucible متطلبات الأمن السيبراني الخاصة بالقسم 500 من إدارة الخدمات المالية بولاية نيويورك (NY DFS Part 500)؟
- كيف تدعم Cyber Crucible التزامات البائعين بموجب قانون CCPA/CPRA في كاليفورنيا؟
- كيف تدعم Cyber Crucible قانون تكساس لخصوصية البيانات وأمنها (TDPSA)؟
- كيف تدعم Cyber Crucible قانون فرجينيا لحماية بيانات المستهلك (VCDPA)؟
- كيف تدعم Cyber Crucible قانون خصوصية كولورادو (CPA)؟
- كيف تدعم Cyber Crucible لائحة Massachusetts 201 CMR 17.00 (WISP)؟
- كيف تعالج Cyber Crucible قانون BIPA في ولاية إلينوي والمخاوف المتعلقة بالبيانات البيومترية؟
- كيف تدعم Cyber Crucible قانون بنسلفانيا للإخطار بخرق البيانات؟
- كيف تدعم Cyber Crucible قانون خصوصية بيانات ولاية كونيتيكت (CTDPA)؟
- كيف تدعم Cyber Crucible قانون خصوصية المستهلك في ولاية يوتا (UCPA)؟
- كيف يدعم Cyber Crucible قانون خصوصية المستهلك في ولاية أوريغون (OCPA)؟
- كيف تدعم Cyber Crucible قانون واشنطن "بياناتي الصحية بياناتي" (My Health My Data Act)؟
- كيف تدعم Cyber Crucible قوانين الخصوصية الجديدة للولايات لعامي 2025-2026؟
ما هي قوانين الخصوصية والأمن على مستوى الولايات الأمريكية التي تؤثر على اختيار موردي الأمن؟
إجابة موجزة: هناك مجموعة متنامية ومتشعبة من قوانين الولايات الأمريكية تفرض التزامات تنتقل إلى موردي الشركة — قوانين خصوصية شاملة (كاليفورنيا، فيرجينيا، كولورادو، تكساس، وغيرها)، وقواعد قطاعية مثل New York DFS Part 500 للخدمات المالية، ومتطلبات أمن البيانات مثل Massachusetts 201 CMR 17.00، وقوانين البيانات البيومترية مثل Illinois BIPA، وقوانين الإخطار بالاختراق في كل ولاية. القاسم المشترك هو أنه يجب على المشتري التأكد من أن مورد الأمن الخاص به يقلل من البيانات، ويتعاقد بشكل مناسب، ويؤمّن كل ما يتعامل معه.
ما تتطلبه هذه القوانين عمومًا من المورد
- عقد مكتوب (اتفاقية معالجة بيانات) يقصر المورد على تعليمات العميل.
- تقليل البيانات وتحديد الغرض منها.
- ضمانات أمنية معقولة وإخطار فوري بالاختراقات.
- دعم حقوق المستهلك (الوصول، الحذف) حيثما تتم معالجة بيانات شخصية.
لماذا تلبي Cyber Crucible معظم هذه المتطلبات بشكل بنيوي
نظرًا لأن Cyber Crucible لا تجمع أبدًا محتوى العميل أو بيانات اعتماده أو مفاتيحه، وتعالج البيانات على نقطة النهاية، فإن الالتزامات الأعلى خطورة ليس لها ما تستند إليه فعليًا — إذ لا يوجد سوى الحد الأدنى من البيانات الشخصية في عهدتها. تتوفر اتفاقية معالجة بيانات ووثائق داعمة عبر dpo@cybercrucible.com. تتناول الصفحات الواردة في هذا الدليل القواعد المحددة الخاصة بالولايات التي من المرجح أن يشير إليها المراجع.
كيف يدعم Cyber Crucible متطلبات الأمن السيبراني الخاصة بالقسم 500 من إدارة الخدمات المالية بولاية نيويورك (NY DFS Part 500)؟
إجابة موجزة: بالنسبة لمؤسسة مالية خاضعة للقسم 500 من إدارة الخدمات المالية بولاية نيويورك (23 NYCRR 500)، يدعم Cyber Crucible العديد من الضوابط المطلوبة — المصادقة متعددة العوامل، والتشفير، وضوابط الوصول، والاستجابة للحوادث — مع تقليل مخاطر الأطراف الثالثة نظرًا لأنه لا يجمع أبدًا المعلومات غير العامة التي تحميها هذه القاعدة. يُعد Cyber Crucible مزوّد خدمة من طرف ثالث بموجب هذه القاعدة، وليس كيانًا خاضعًا لها بحد ذاته.
الضوابط التي يدعمها
- ضوابط الوصول والمصادقة متعددة العوامل للوحة تحكم الإدارة، معززة بمصادقة قوية.
- تشفير البيانات أثناء النقل وفي حالة التخزين.
- الاستجابة للحوادث بموجب عملية موثّقة للاستجابة للاختراقات، مع إطار زمني ملتزم به للإخطار متاح تعاقديًا — بما يدعم التزام الكيان الخاضع بالإخطار خلال 72 ساعة المطلوب من إدارة الخدمات المالية (DFS).
- تقليل مخاطر الأطراف الثالثة من خلال تقليل جمع البيانات: لا يتم جمع أي معلومات غير عامة.
الحدود الصريحة
تقع الالتزامات المنصوص عليها في القسم 500 — مثل تعيين مسؤول أمن المعلومات الرئيسي (CISO)، وتقييم المخاطر، والشهادة السنوية — على عاتق الكيان الخاضع للقاعدة. يوفر Cyber Crucible أدلة الضوابط اللازمة لسياسة الكيان الخاصة بمزودي الخدمة من الأطراف الثالثة (البند 500.11). وهو ليس كيانًا خاضعًا للقاعدة ولا يحمل أي "شهادة" بموجب القسم 500. تُقدَّم الأدلة بموجب اتفاقية عدم إفصاح (NDA).
كيف تدعم Cyber Crucible التزامات البائعين بموجب قانون CCPA/CPRA في كاليفورنيا؟
إجابة موجزة: تعمل Cyber Crucible كمزود خدمة بموجب CCPA/CPRA، وهي ملزمة تعاقديًا بمعالجة البيانات وفقًا لتعليمات العميل فقط، ولا تقوم ببيع أو مشاركة المعلومات الشخصية. ونظرًا لأنها لا تجمع فعليًا أي معلومات شخصية تُذكر في المقام الأول، فإن التزامات حقوق المستهلك ومعالجة البيانات لا تشكل سوى نطاق محدود جدًا في عهدتها.
كيفية التوافق
- دور مزود الخدمة بموجب عقد مكتوب يحظر الاستخدام الثانوي.
- عدم بيع أو مشاركة المعلومات الشخصية.
- دعم حقوق المستهلك (الوصول، الحذف) من خلال عدم الاحتفاظ بالمعلومات الشخصية التي يتعين خلاف ذلك البحث فيها أو حذفها.
ملاحظات لاختيار البائعين
عزّز قانون حقوق الخصوصية في كاليفورنيا (CPRA) شروط عقود مزودي الخدمة وأضاف التزامات تتعلق بالمعلومات الشخصية الحساسة؛ ولا تقوم Cyber Crucible بجمع بيانات شخصية حساسة. تتوفر اتفاقية معالجة بيانات متوافقة مع CCPA عند الطلب.
كيف تدعم Cyber Crucible قانون تكساس لخصوصية البيانات وأمنها (TDPSA)؟
إجابة موجزة: بموجب قانون تكساس لخصوصية البيانات وأمنها، تعمل Cyber Crucible كجهة معالجة (processor) ملزمة باتفاقية معالجة بيانات، وتساعد جهة التحكم (controller) في الأمن وطلبات أصحاب البيانات. تصميمها القائم على تقليل جمع البيانات — دون جمع محتوى العملاء أو بيانات الاعتماد أو المفاتيح — يعني وجود قدر ضئيل جدًا من البيانات الشخصية التي يجب معالجتها، مما يبسّط التزامات جهة التحكم.
كيف يتحقق التوافق
- دور جهة المعالجة بموجب اتفاقية معالجة بيانات متوافقة مع TDPSA.
- المساعدة في الأمن والتعامل مع الاختراقات المقدمة لجهة التحكم.
- بصمة بيانات شخصية ضئيلة، مما يقلل من التعرض وعبء الاستجابة.
ملاحظات لاختيار المورد
ينطبق قانون TDPSA على نطاق واسع على الشركات العاملة في تكساس. ونظرًا لأن Cyber Crucible لا تعالج عمليًا أي بيانات شخصية ويمكن نشرها محليًا (on-premises)، فإنها تدعم كلًا من متطلبات الأمن وتفضيلات إقامة البيانات التي قد يحتاجها المشتري في تكساس. التوثيق متاح عند الطلب.
كيف تدعم Cyber Crucible قانون فرجينيا لحماية بيانات المستهلك (VCDPA)؟
إجابة موجزة: تدعم Cyber Crucible التزامات جهة التحكم بموجب VCDPA بصفتها معالجًا للبيانات يعمل بموجب اتفاقية معالجة بيانات، حيث تساعد في مهام أمن البيانات وطلبات حقوق المستهلكين. ويعني تصميمها القائم على عدم جمع البيانات أنها تحتفظ بقدر ضئيل جدًا أو معدوم من البيانات الشخصية، مما يقلل من عبء المعالجة والاستجابة الواقع على جهة التحكم.
كيفية التوافق
- واجبات المعالج — المساعدة في الأمن، والإخطار بالاختراقات، وتقييمات حماية البيانات.
- تقليل البيانات — عدم جمع محتوى العميل أو بيانات الاعتماد أو المفاتيح.
- تحديد الغرض — تتم المعالجة حصريًا وفقًا لتعليمات جهة التحكم.
ملاحظات لاختيار المورّد
يشترط قانون VCDPA على جهات التحكم إلزام المعالجين بموجب عقد، وإجراء تقييمات للمعالجة عالية المخاطر؛ ويؤدي الحد الأدنى من البصمة الخاصة بالبيانات الشخصية إلى تبسيط كلا الأمرين. تتوفر اتفاقية معالجة بيانات عند الطلب.
كيف تدعم Cyber Crucible قانون خصوصية كولورادو (CPA)؟
إجابة موجزة: تعمل Cyber Crucible بصفتها معالِجًا (processor) بموجب قانون خصوصية كولورادو (CPA)، وتلتزم باتفاقية معالجة بيانات تُلزمها باتباع تعليمات المتحكم (controller)، والمساعدة في تحقيق الأمن، ودعم حقوق المستهلكين. ونظرًا لأنها لا تجمع عمليًا أي بيانات شخصية، فإن معظم التزامات CPA لها نطاق ضئيل في حدود ما تحتفظ به.
كيفية التوافق
- دور المعالِج مع معالجة محدودة تعاقديًا.
- المساعدة الأمنية ودعم الإبلاغ عن الاختراقات للمتحكم.
- دعم حقوق المستهلكين من خلال عدم الاحتفاظ بالبيانات الشخصية التي كانت ستقع ضمن النطاق لولا ذلك.
ملاحظات لاختيار المورد
يتطلب قانون CPA إجراء تقييمات لحماية البيانات في حالات المعالجة الأعلى خطورة، والالتزام بآليات إلغاء الاشتراك الشامل (universal opt-out) على مستوى المتحكم؛ ويظل الجانب الخاص بالمورد بسيطًا بفضل النطاق المحدود للبيانات. تتوفر الوثائق عند الطلب.
كيف تدعم Cyber Crucible لائحة Massachusetts 201 CMR 17.00 (WISP)؟
إجابة موجزة: تُلزم لائحة Massachusetts 201 CMR 17.00 أي مؤسسة تحتفظ بمعلومات شخصية تخص أحد سكان ولاية ماساتشوستس بالحفاظ على برنامج أمن معلومات مكتوب (WISP) يتضمن ضمانات محددة. تدعم Cyber Crucible برنامج WISP الخاص بالعميل من خلال التشفير والتحكم في الوصول والمراقبة — وتقلل من درجة تعرض العميل نفسه لأنها لا تحتفظ عمليًا بأي معلومات شخصية.
كيفية التوافق
- الضمانات التقنية — التشفير أثناء النقل وفي حالة السكون، والمصادقة القوية، والتحكم في الوصول تتوافق مع متطلبات النظام الحاسوبي في اللائحة.
- حماية نقاط النهاية والمراقبة تدعم متطلب البرامج الأمنية "المحدثة بشكل معقول".
- البصمة البيانية الدنيا — تنطبق التزامات اللائحة على المعلومات الشخصية؛ ولا تقوم Cyber Crucible بجمعها.
ملاحظات لاختيار المورّدين
تتطلب لائحة 201 CMR 17.00 أيضًا الإشراف على مزودي الخدمة من الأطراف الثالثة عبر عقد. تتوفر اتفاقية معالجة البيانات ووثائق الضوابط عند الطلب.
كيف تعالج Cyber Crucible قانون BIPA في ولاية إلينوي والمخاوف المتعلقة بالبيانات البيومترية؟
إجابة موجزة: لا تقوم Cyber Crucible بجمع أو تخزين أو معالجة المعرّفات البيومترية أو المعلومات البيومترية، وبالتالي فهي لا تُنشئ نوع التعرّض الذي كُتب قانون خصوصية المعلومات البيومترية في إلينوي (BIPA) لمعالجته. فلا توجد لديها أي بيانات بيومترية في عهدتها يلزم الحصول على موافقة بشأنها أو الاحتفاظ بها أو إتلافها بموجب القانون.
لماذا لا يوجد نطاق تطبيق لقانون BIPA
- لا يوجد جمع لبيانات بيومترية. تقوم Cyber Crucible بتحليل سلوك العمليات (processes) والذاكرة، وليس الوجوه أو بصمات الأصابع أو أي معرّفات بيومترية أخرى.
- لا توجد بيانات شخصية حساسة. وبشكل أعم، لا تقوم Cyber Crucible بجمع بيانات بيومترية أو صحية أو أي فئة خاصة أخرى من البيانات.
ملاحظات لاختيار المورّدين
يتميّز قانون BIPA بحق الدعوى الخاصة والتعويضات القانونية المحددة، مما يجعل مورّدي البيانات البيومترية محط تركيز خاص من حيث التدقيق؛ إلا أن Cyber Crucible ببساطة لا تندرج ضمن هذه الفئة. ويمكن التأكد من ذلك من خلال وثائق حوكمة البيانات المتاحة عند الطلب.
كيف تدعم Cyber Crucible قانون بنسلفانيا للإخطار بخرق البيانات؟
إجابة موجزة: يتطلب قانون بنسلفانيا للإخطار بخرق المعلومات الشخصية (73 P.S. §2301، بصيغته المعدّلة بموجب القانون رقم 151 لعام 2022) إخطار السكان المتضررين — وبالنسبة للخروقات الأكبر حجمًا، إخطار المدعي العام — بعد وقوع خرق للمعلومات الشخصية المشمولة. تدعم Cyber Crucible التزامات المؤسسات في بنسلفانيا من خلال عدم الاحتفاظ بأي معلومات شخصية بذاتها، وتوفير معلومات فورية وذات جودة إثباتية عن الحوادث بحيث يمكن للمؤسسة الوفاء بالمهل الزمنية القانونية المحددة. يقع المقر الرئيسي لشركة Cyber Crucible في بيتسبرغ، بنسلفانيا.
كيفية التوافق
- عدم الاحتفاظ بمعلومات شخصية — تحتفظ المؤسسة بالسيطرة الكاملة على أي تحديد للخرق وإصدار الإخطارات؛ ولا توجد مجموعة بيانات لدى المورّد يمكن أن تُفقد.
- معلومات فورية عن الحوادث — صُمِّمت عملية الاستجابة للخروقات لتزويد المؤسسة بالحقائق التي تحتاجها للإخطار ضمن الإطار الزمني المطلوب.
- التعامل مع التعريفات الموسّعة — وسّع تعديل عام 2022 نطاق المعلومات الشخصية المشمولة (بما في ذلك المعلومات الطبية وبعض تركيبات بيانات الاعتماد)؛ ويضمن تصميم عدم الجمع بقاء Cyber Crucible بمنأى عن هذه الفئات.
ملاحظات لاختيار المورّد
بالنسبة للخروقات التي تؤثر على أكثر من 500 من سكان بنسلفانيا، يضيف التعديل شرط إخطار المدعي العام؛ ويتمثل دور Cyber Crucible في دعم هذا الالتزام لا في تحديده. تتوفر تفاصيل التعامل مع الحوادث بموجب اتفاقية عدم إفصاح (NDA).
كيف تدعم Cyber Crucible قانون خصوصية بيانات ولاية كونيتيكت (CTDPA)؟
إجابة موجزة: تعمل Cyber Crucible كمُعالِج للبيانات (processor) بموجب قانون خصوصية بيانات ولاية كونيتيكت (CTDPA)، وهي ملزمة باتفاقية معالجة بيانات تقتضي منها التصرف وفق تعليمات جهة التحكم (controller) والمساعدة في طلبات الأمان وطلبات أصحاب البيانات. ونظرًا لأنها لا تجمع أي محتوى للعملاء أو بيانات اعتماد أو مفاتيح، فإن معظم التزامات CTDPA ليس لها نطاق يُذكر ضمن ما تحتفظ به.
كيفية التوافق
- دور المُعالِج (processor) مع معالجة محدودة تعاقديًا وواجب مساعدة جهة التحكم.
- تقليل البيانات — عدم جمع أي محتوى للعملاء أو بيانات اعتماد أو مفاتيح.
- المساعدة الأمنية ودعم الإبلاغ عن الاختراقات لجهة التحكم.
ملاحظات لاختيار المورّد
يقتضي قانون CTDPA من جهات التحكم إلزام المُعالِجين بموجب عقد، واحترام إشارات إلغاء الاشتراك الشاملة (universal opt-out signals)، وإجراء تقييمات للمعالجة الأعلى خطورة؛ ويؤدي الحد الأدنى من البيانات الشخصية المتعامل معها إلى إبقاء الجانب الخاص بالمورّد بسيطًا. تتوفر اتفاقية معالجة البيانات عبر dpo@cybercrucible.com.
كيف تدعم Cyber Crucible قانون خصوصية المستهلك في ولاية يوتا (UCPA)؟
الإجابة المختصرة: تعمل Cyber Crucible كمعالج بيانات بموجب قانون خصوصية المستهلك في ولاية يوتا (UCPA)، وذلك باتباع التعليمات الموثقة من جهة التحكم بموجب اتفاقية معالجة البيانات. ونظرًا لتصميمها القائم على عدم جمع البيانات، فإن كمية البيانات الشخصية الموجودة في عهدتها ضئيلة، مما يحد من نطاق تطبيق قواعد التعامل مع البيانات والإفصاح عنها الواردة في قانون UCPA.
كيفية التوافق
- دور المعالج بموجب عقد مبرم مع جهة التحكم.
- تقليل البيانات — لا يتم جمع محتوى العملاء أو بيانات الاعتماد أو المفاتيح.
- الضمانات الأمنية — التشفير، والتحكم في الوصول، ومنع التهديدات على مستوى نقاط النهاية.
ملاحظات لاختيار المورّدين
يُنظر إلى قانون UCPA عمومًا على أنه أكثر توجهًا نحو الأعمال مقارنة ببعض القوانين المماثلة في الولايات الأخرى، إلا أنه لا يزال يتطلب وجود عقود للمعالجين وتدابير أمنية معقولة؛ ويدعم النطاق الضئيل لجمع البيانات كلا المطلبين. التوثيق متاح عند الطلب.
كيف يدعم Cyber Crucible قانون خصوصية المستهلك في ولاية أوريغون (OCPA)؟
إجابة موجزة: تعمل Cyber Crucible كمعالج بيانات بموجب قانون خصوصية المستهلك في ولاية أوريغون، وهي ملزمة تعاقديًا بمعالجة البيانات فقط بناءً على تعليمات المتحكم، وبتقديم المساعدة فيما يتعلق بالأمن وطلبات حقوق المستهلك. ونظرًا لأنها لا تجمع عمليًا أي بيانات شخصية، فإن معظم التزامات OCPA لها تأثير محدود جدًا ضمن نطاق حيازتها.
كيفية التوافق
- واجبات المعالج — المساعدة في الأمن، والاستجابة للاختراقات، وتقييمات حماية البيانات.
- تقليل البيانات — لا يتم جمع أي محتوى للعملاء أو بيانات اعتماد أو مفاتيح.
- تحديد الغرض — تتم المعالجة بشكل صارم وفقًا لتعليمات المتحكم.
ملاحظات لاختيار المورّدين
يتميز قانون ولاية أوريغون بتعريف أوسع للبيانات الشخصية وحقوق محددة للمستهلكين تتعلق بأطراف ثالثة مسمّاة؛ ونظرًا للبصمة البياناتية المحدودة، يبقى جانب المورّد منخفض المخاطر. تتوفر اتفاقية معالجة بيانات عند الطلب.
كيف تدعم Cyber Crucible قانون واشنطن "بياناتي الصحية بياناتي" (My Health My Data Act)؟
إجابة موجزة: ينظم قانون واشنطن "بياناتي الصحية بياناتي" (My Health My Data Act) "بيانات المستهلك الصحية" على نطاق واسع، ويتضمن حق تقاضٍ خاص (private right of action)، لذا فإن المورّدين الذين يتعاملون مع مثل هذه البيانات يواجهون تعرضًا حقيقيًا للمساءلة. لا تقوم Cyber Crucible بجمع بيانات المستهلك الصحية — إذ تُحلّل سلوك العمليات والذاكرة على نقطة النهاية ولا تستقبل أبدًا محتوى العميل — وبالتالي فهي لا تُنشئ نطاق الجمع والموافقة الذي صُمم القانون لتنظيمه.
لماذا يكون نطاق التعرض محدودًا
- لا يتم جمع بيانات صحية للمستهلك. لا تجمع Cyber Crucible محتوى متعلقًا بالصحة أو معرّفات أو استنتاجات صحية.
- المعالجة محلية. يبقى التحليل على الجهاز نفسه؛ ولا توجد مجموعة بيانات صحية يحتفظ بها المورّد.
- لا بيع ولا مشاركة لأي نوع من المعلومات الشخصية.
ملاحظات لاختيار المورّدين
يجعل حق التقاضي الخاص المنصوص عليه في القانون من مورّدي البيانات الصحية محور تدقيق خاص؛ وببساطة، لا تندرج Cyber Crucible ضمن هذه الفئة. يمكن التحقق من ذلك من خلال وثائق حوكمة البيانات المتاحة عند الطلب. هذا ليس استشارة قانونية — وينبغي على الكيان المشمول تقييم التزاماته الخاصة بالتشاور مع مستشاره القانوني.
كيف تدعم Cyber Crucible قوانين الخصوصية الجديدة للولايات لعامي 2025-2026؟
إجابة موجزة: دخلت موجة من قوانين الخصوصية الشاملة على مستوى الولايات حيز التنفيذ خلال عامي 2025 و2026 — بما في ذلك نيوجيرسي وديلاوير وآيوا ونبراسكا ونيوهامبشير وتينيسي ومينيسوتا وماريلاند، وفي عام 2026، إنديانا وكنتاكي ورود آيلاند. تشترك هذه القوانين في بنية مشتركة، ويدعم دور Cyber Crucible كمعالج للبيانات وتصميمها القائم على عدم جمع البيانات جميع هذه القوانين بالطريقة نفسها: القليل جدًا من البيانات الشخصية في العهدة، ومعالجة محدودة تعاقديًا، وأمان معقول.
البنية المشتركة التي تتشاركها هذه القوانين
- عقد معالجة إلزامي يقيّد المورّد بتعليمات جهة التحكم بالبيانات.
- واجبات تقليل البيانات وتقييد الغرض من استخدامها.
- حقوق المستهلك (الوصول، الحذف، إلغاء الاشتراك)، مع تزايد استخدام إشارات إلغاء الاشتراك الشاملة.
- ضمانات أمنية معقولة وإشعار بالاختراق.
لماذا تغطي إجابة واحدة كل هذه القوانين
نظرًا لأن Cyber Crucible لا تجمع أبدًا محتوى العملاء أو بيانات الاعتماد أو المفاتيح، وتقوم بالمعالجة على مستوى نقطة النهاية، فإن الالتزامات التي تختلف بين الولايات — والتي تتعلق في معظمها بكيفية التعامل مع البيانات الشخصية والإفصاح عنها — لا تجد الكثير لتطبق عليه. تدعم اتفاقية معالجة بيانات واحدة ومتسقة هذه المجموعة من القوانين. تجدر الإشارة إلى قانون ماريلاند لمعياره الأكثر صرامة في تقليل البيانات، والذي يدعمه تصميم عدم جمع البيانات بشكل جيد.
الحدود الصريحة
تتغير حدود الولايات وتواريخ سريان القوانين، وهذا ليس استشارة قانونية؛ يجب على جهة التحكم بالبيانات التأكد من القوانين التي تنطبق عليها. لا تحمل Cyber Crucible أي "شهادة" خاصة بولاية ما — بل تدعم التزامات جهة التحكم بالبيانات. التوثيق متاح من dpo@cybercrucible.com.