Към основното съдържание
Beancount.io Logo

Актът за поверителност на данните на Кънектикът вече ви достига при 35 000 потребители: Ръководство за съответствие за малкия бизнес

Публикувано 11 минути четенеMike ThriftMike Thrift
Актът за поверителност на данните на Кънектикът вече ви достига при 35 000 потребители: Ръководство за съответствие за малкия бизнес

Ако уебсайтът ви е имал 35 000 посетители от Кънектикът миналата година, може да сте се събудили на 1 юли 2026 г. като регулиран бизнес съгласно един от най-строгите щатски закони за поверителност в страната – без да сте променили нищо в начина, по който работите.

Това е практическият ефект от преработката на Закона за поверителност на данните на Кънектикът от 2026 г. Щатът намали прага си за приложимост с почти две трети, добави два тригера, които нямат изобщо числов праг, разшири определението за чувствителни данни, премахна гарантирания гратисен период за първи нарушения и добави втора вълна от изисквания, които влизат в сила на 1 октомври. Ако продавате онлайн, пускате таргетирани реклами, споделяте данни за клиенти с доставчици на анализи или рекламни технологии или събирате каквото и да е, което се счита за чувствителни данни, това ръководство ви превежда през точно това, което се е променило, и конкретните стъпки за постигане на съответствие.

Какво всъщност се промени на 1 юли 2026 г.

Първоначалният закон за поверителност на Кънектикът, в сила от 2023 г., се прилагаше основно за по-големи организации: тези, които обработват лични данни на най-малко 100 000 жители на Кънектикът, или най-малко 25 000 жители, ако повече от една четвърт от брутните приходи идваха от продажба на лични данни. Повечето малки и средни предприятия с основание можеха да заключат, че законът не се отнася за тях.

Измененията, въведени чрез SB 1295, заменят тази рамка с три алтернативни тригера. Ако отговаряте на който и да е от тях през предходната календарна година, попадате в обхвата:

  1. Контролирали сте или сте обработвали лични данни на най-малко 35 000 потребители от Кънектикът. Данните, обработвани единствено за завършване на платежна транзакция, не се броят към това число, но почти всичко останало се брои – уеб анализи, имейл списъци, истории на поръчки, билети за поддръжка, програми за лоялност.
  2. Контролирали сте или сте обработвали чувствителни данни на който и да е потребител от Кънектикът. Няма минимален обем. Дори един запис може да е достатъчен.
  3. Предлагали сте лични данни на който и да е потребител от Кънектикът за продажба. Отново, няма минимум. И "продажба" тук означава обмен на лични данни срещу парично или друго ценно възнаграждение – което може да включва споделяне на данни с рекламни мрежи, брокери на данни или доставчици на анализи по начини, които много предприятия не считат за продажба.

Старият тригер от 25 процента от приходите е напълно премахнат. Посоката на движение е недвусмислена: докато първоначалният закон питаше "достатъчно големи ли сте, за да бъдете регулирани", измененият закон пита "докоснахте ли грешен вид данни или изобщо споделихте данни".

Защо 35 000 е по-лесно да се достигне, отколкото звучи

Тридесет и пет хиляди жители на Кънектикът са приблизително 1 процент от населението на щата. Регионален магазин за електронна търговия, SaaS продукт с няколко хиляди платени акаунта, сайт за съдържание със скромен трафик или бизнес за услуги с голям имейл списък могат да преминат тази линия, без изобщо да се таргетират конкретно Кънектикът – законът обхваща всеки бизнес, който работи в щата или насочва продукти или услуги към неговите жители. Ако сайтът ви е достъпен за купувачи от Кънектикът и анализите ви показват петцифрен брой годишни уникални посетители от щата, приемете, че трябва да броите внимателно, вместо да предполагате, че сте извън обхвата.

Капанът с чувствителните данни: Без праг, по-широко определение

Най-съществената промяна за малкия бизнес не е по-ниският брой хора – а комбинацията от тригер за чувствителни данни с нулев праг със значително разширено определение за това какво се счита за чувствително.

Съгласно изменения закон, чувствителната категория вече включва данни, разкриващи психическо или физическо увреждане или лечение, небинарен или трансджендър статус, информация, получена от биометрични и генетични данни, неврални данни, информация за финансови сметки и идентификационни номера, издадени от правителството, наред с вече покритите категории като точно геолокационно проследяване, расов или етнически произход, религиозни вярвания, сексуален живот или сексуална ориентация, гражданство и данни за деца.

Обработването на каквото и да е от това – дори за един единствен жител на Кънектикът – ви въвежда в обхвата на закона. И след като попаднете в обхвата, две допълнителни задължения се прикачват конкретно към чувствителните данни:

  • Ограничете обработката до това, което е разумно необходимо за целите, които сте разкрили, и
  • Получете съгласие от потребителя преди обработката – включително, изрично, преди продажбата им.

За обикновените малки предприятия чувствителните данни се появяват на изненадващи места: формуляр за уелнес, отбелязващ медицинско състояние, заявление за работа, събиращо номера на шофьорска книжка, програма за лоялност, съхраняваща данни за плащане заедно с история на покупките, функция за фитнес или достъпност, генерираща измервания, близки до биометричните. Никое от тях не изисква злонамерено намерение, за да създаде експозиция. Картирайте къде такива данни влизат в системите ви, преди да приемете, че не притежавате такива.

Нови права на потребителите, които трябва да сте готови да спазвате

Измененията дават на жителите на Кънектикът няколко нови права, които се превръщат директно в оперативна работа за вашия бизнес:

  • Списък на конкретните трети страни, на които са продадени личните им данни. Общо разкритие като "споделяме данни с партньори" вече не е достатъчно – трябва да знаете, купувач по купувач, къде са отишли данните.
  • Обяснения за решения за профилиране със законови или подобни значими последици, включително мотивите зад решението и използваните данни. Конкретно при решения, свързани с жилищно настаняване, потребителите могат да коригират неточни данни и решението да бъде преразгледано.
  • По-широки права за достъп, които изрично включват изводи и информация за профилиране. Имайте предвид предпазната мярка в обратната посока: за категории с по-висок риск като номера на социално осигуряване, определени финансови данни и биометрични елементи, трябва да потвърдите, че притежавате данните, вместо да предоставяте действителните стойности в отговор на искане.
  • По-силни механизми за отказ от таргетирана реклама, продажби на данни и профилиране със значими последици, включително чрез упълномощени агенти.

Отделно, вашата декларация за поверителност вече трябва да разкрива дали събирате, използвате или продавате лични данни за обучение на големи езикови модели – изискване, което Кънектикът споделя с Върмонт и което има значение за всеки бизнес, който използва потребителско съдържание или разговори за поддръжка като материал за обучение на модели.

Има и нови защити за непълнолетни: контрольорите не могат да продават или обработват за таргетирана реклама личните данни на потребители на възраст от 13 до 17 години.

Прилагането вече има реални зъби

Съгласно първоначалния закон предприятията се ползваха от гарантиран 60-дневен гратисен период – право да поправят нарушение, преди да бъдат наложени санкции. Тази предпазна мрежа е премахната. Главният прокурор запазва правото на преценка да предложи гратисен период, но нищо не го гарантира.

Санкциите се налагат съгласно рамката на щата за нелоялни търговски практики: до 5000 долара за всяко умишлено нарушение и до 2500 долара за всяко неумишлено нарушение. Умножени по имейл списък или клиентска база, тези суми за нарушение ескалират бързо. Службата на главния прокурор вече публикува насоки за бизнеса относно разширения обхват и подаде годишен доклад за прилагането, описващ активно прилагане – периодът на изчакване, за да се вземе това насериозно, приключи с датата на влизане в сила.

Още една промяна в обхвата с тихо въздействие: старото освобождаване на ниво субект за финансови институции съгласно Закона за Грам-Лийч-Блайли беше заменено с по-тясно освобождаване на ниво данни. Ако сте малък кредитор, брокер, застраховател или бизнес, свързан с финтех, който е разчитал на пълно освобождаване, преразгледайте кои конкретни данни и дейности всъщност са изключени, вместо да разчитате на етикета на вашата индустрия.

Втората вълна пристига на 1 октомври: Геолокация, брокери на данни и др.

Пакетът-спътник, SB 4, изменен от HB 5222, влиза в сила на 1 октомври 2026 г. и добавя ограничения, за които си струва да се подготвите още сега:

  • Продажбите на точни геолокационни данни са напълно забранени. Не само с изискване за съгласие – забранени.
  • Съгласието за нова цел става по-строго. Преди трябваше съгласие преди обработка за съществено различна нова цел; квалификаторът за същественост е премахнат, така че всяка нова цел, която не е разумно необходима или съвместима с първоначално разкритата цел, изисква ново съгласие.
  • Регистрацията на брокери на данни започва на 1 януари 2027 г., с постепенно въвеждане до 2031 г. Предприятия, които съзнателно продават или лицензират лични данни на потребители, с които нямат пряка връзка, трябва да се регистрират в щата и да предоставят единен механизъм за искания за изтриване, покриващ всички регистрирани брокери.
  • Наблюдателно ценообразуване – използване на лични данни за определяне на индивидуални цени – е изправено пред нови ограничения, наред с нови изисквания за разкриване и съгласие за разпознаване на лица на място и нови правила за компаниите за директно генетично тестване за потребители.

Ако вашите практики за ценообразуване, персонализация или данни за местоположение докосват някоя от тези области, проектът за съответствие от юли и този от октомври са всъщност една единствена програма с два крайни срока.

Вашият контролен списък за съответствие от 6 стъпки

Не ви трябва бюджет за адвокатска кантора, за да постигнете значителен напредък. Преминете през тях в ред:

1. Определете дали попадате в обхвата

Извадете данни за цялата 2025 г. и от януари до момента за 2026 г.: уникални посетители и клиенти от Кънектикът, всички налични чувствителни данни и всяко споделяне на данни, което може да се квалифицира като продажба – включително пиксели за рекламни технологии, качвания на публики и договорености за анализи. Тъй като два от трите тригера нямат минимален обем, по подразбиране приемайте, че сте в обхвата, докато инвентаризацията ви не докаже противното.

2. Картирайте потоците си от данни

Изградете проста инвентаризация: какви лични и чувствителни данни събирате, откъде влизат (формуляри, плащания, пиксели, импортирания), за какво ги използвате, къде се съхраняват и всяка трета страна, която ги получава. Обърнете специално внимание на проследяващи пиксели, обмени на списъци и "безплатни" инструменти за анализи, платени с достъп до данни. Тази карта е основата за всичко надолу по веригата – декларации, съгласия, изпълнение на права и договори с доставчици.

3. Обновете декларациите и процесите за съгласие

Актуализирайте декларацията си за поверителност, за да покрие новите изисквания за разкриване – профилиране, таргетирана реклама, използване за обучение на LLM, продажби на данни с подробности за купувача – и се уверете, че декларациите са видими и достъпни. Поставете събирането на чувствителни данни и всяка продажба на чувствителни данни зад ясно изрично съгласие и потвърдете, че процесите ви улавят и отбелязват с времеви печат това съгласие.

4. Изградете процеси за изпълнение на права

Създайте повтаряем процес за искания за достъп, коригиране, изтриване, отказ, списък на купувачи и обяснения за профилиране: канал за приемане, проверка на самоличността, съобразена с чувствителността на данните, 45-дневен срок за отговор с обработка на удължавания и път за обжалване. Тествайте го със суха репетиция, преди да пристигне реално искане.

5. Прегледайте доставчиците и системите за профилиране

Преговаряйте отново договорите с доставчици, за да отразят изменените задължения – инструкции за обработка, ограничения за продажба, прозрачност за обработващите данни и сътрудничество при потребителски искания. За всяко профилиране, което води до важни решения, подгответе ново изискваната оценка на въздействието, покриваща цел, анализ на риска, категории данни, показатели за ефективност, мерки за прозрачност и наблюдение след внедряване. Задължението за оценка се прилага за дейности, създадени или генерирани на или след 1 август 2026 г., и главният прокурор може да поиска да я види.

6. Обезопасете данните за непълнолетни и геолокацията

Потиснете таргетираната реклама и продажбите на данни за лица на възраст 13–17 години, премахнете дизайнерските функции за максимизиране на ангажираността, насочени към непълнолетни, и спрете всяка продажба или споделяне на точни геолокационни данни преди забраната от 1 октомври.

Където счетоводството среща съответствието с поверителността

Съответствието с поверителността е толкова счетоводен проблем, колкото и правен. Вашата карта на данните, времеви печати на съгласия, списъци на купувачи, договори с доставчици и оценки на въздействието са записи – и записите изискват същата дисциплина като финансовите ви данни: пълни, с времеви печат, съпоставими и извлечими при поискване.

Там също се появяват и разходите. Абонаменти за инструменти за съгласие, пренаписване на декларации, предоговаряне с доставчици и време на персонала за изпълнение на права са реални разходи за съответствие. Проследявайте ги в отделна категория за разходи за съответствие, вместо да ги оставяте да се разтварят в общите разходи за софтуер или правни услуги. Когато дойде сезонът за подновяване – или ако главният прокурор някога попита какво сте направили и кога – чиста счетоводна книга, показваща колко сте похарчили, на кои доставчици плащате за обработка на данни и кога всяка контрола е влязла в сила, струва много повече от папка с екранни снимки. Разделянето на разходите за съответствие също ги поддържа видими по време на данъчния сезон, вместо да са заровени в режийните разходи.

Опростете финансовото си управление

Докато работите по съответствието с поверителността наред с всичко останало, което се конкурира за вниманието ви, поддържането на ясни финансови записи прави целия процес проверим. Beancount.io предоставя счетоводство с обикновен текст, което ви дава пълна прозрачност и контрол върху финансовите ви данни – без черни кутии, без обвързване с доставчик. Започнете безплатно и вижте защо разработчиците и финансовите специалисти преминават към счетоводство с обикновен текст.

Споделете тази статия

Източник: https://beancount.io/bg/blog/2026/09/11/connecticut-data-privacy-act-threshold-35000-small-business-compliance-guide

Публикувано: 11 септември 2026 г.

11 минути четене

Вашето приложение не трябва да е „за деца“, за да дължи поверителност на децата: Ръководство за малък бизнес по COPPA през 2026 г.

Измененото правило COPPA на FTC, финализирано през януари 2025 г., с изисквано…

privacy
compliance
15 минути четене

Законът на Ню Джърси за брокери на данни от $5 000 до $1,5 милиона: Какво струва сега продажбата на клиентски данни на малкия бизнес

Законът A5328 на Ню Джърси (подписан на 30 юни 2026 г.) налага такси от $5 000…

compliance
privacy
8 минути четене

State Employee Data Privacy Laws in 2026: A Small Business HR Records Guide

As of January 1, 2026, twenty states have comprehensive data privacy laws, but…

privacy
compliance
21 минути четене

Поверителност на данните за заплати през 2026 г.: Ръководство за малките работодатели за Калифорния, Колорадо и Вирджиния

От 1 януари 2023 г. Калифорния третира досиетата за заплати като защитена лична…

payroll
privacy
8 минути четене

Vermont's H.211 Data Broker Law: Is Your Small Business a 'Data Broker' Now?

Vermont's H.211 (Act 138), signed June 16, 2026, raises the data broker…

small-business
compliance