Si la vostra empresa recull dades de salut, escàners biomètrics o números d'identificació governamentals d'uns quants residents de Connecticut, una llei que va entrar en vigor l'1 de juliol de 2026 pot haver-vos acabat d'incorporar a un dels règims de privacitat de dades més estrictes del país, independentment de la vostra mida.
La Llei de privacitat de dades de Connecticut (CTDPA) existia des de 2023, però les esmenes que van arribar aquest juliol van reescriure les regles de tres maneres que afecten enormement les petites i mitjanes empreses: el llindar de mida per a la cobertura es va reduir, la definició de "dades sensibles" va créixer per incloure dades neuronals, i totes les empreses que utilitzen IA amb informació dels clients ara han de dir-ho en llenguatge planer. Les empreses que suposaven que la CTDPA era un "problema d'empreses grans" han de tornar a verificar aquesta suposició aquesta setmana.
Per què aquesta llei ara s'aplica a empreses que abans estaven exemptes
La CTDPA original només s'aplicava a entitats que processaven dades personals de 100.000 o més consumidors de Connecticut, o de 25.000 consumidors si l'empresa obtenia més del 25% dels ingressos de la venda de dades. Aquest llindar eximia efectivament la majoria de petites empreses.
L'esmena de 2026 elimina aquesta exempció. Des de l'1 de juliol de 2026, la CTDPA s'aplica ara a qualsevol entitat que faci negocis a Connecticut que compleixi qualsevol d'aquestes tres condicions:
- Ha processat dades personals de 35.000 o més consumidors en un any natural (baixant de 100.000), excloent les dades processades exclusivament per completar una transacció de pagament
- Ha processat qualsevol quantitat de dades sensibles, independentment de quants consumidors — fins i tot un
- Ha ofert dades personals a la venda, en qualsevol volum
Aquest segon desencadenant és el que està agafant per sorpresa les petites empreses. No hi ha llindar mínim. Un servei de facturació mèdica de cinc persones, un estudi de fitness boutique que emmagatzema formularis d'exàmens de salut, o una agència de treball local que fa verificacions d'antecedents amb números d'identificació governamentals poden activar les obligacions de la CTDPA fins i tot si atenen uns pocs centenars de clients de Connecticut en total.
Què es considera ara "dades sensibles" — incloent dades neuronals
L'esmena va ampliar substancialment la categoria de dades sensibles que activa la cobertura independentment del volum. Ara inclou:
- Origen racial o ètnic, creences religioses i condicions o diagnòstics de salut
- Orientació sexual i identitat de gènere
- Ciutadania o estatus d'immigració
- Dades neuronals — senyals del cervell o sistema nerviós d'una persona, incloent dades recollides per dispositius neurotecnològics de consum com auriculars EEG, wearables de meditació o interfícies cervell-ordinador
- Dades biomètriques (empremtes dactilars, empremtes de veu, geometria facial) i dades genètiques
- Geolocalització precisa
- Números d'identificació emesos pel govern
- Números de compte financer i credencials d'inici de sessió
- Dades personals d'un menor conegut de 13 a 17 anys
- Estatus de víctima d'un delicte
Les dades neuronals són l'addició que capta titulars, i Connecticut és un dels primers estats a regular-les explícitament com a dades personals sensibles. Si el vostre producte toca tecnologia de benestar, aplicacions de meditació, wearables de seguiment de concentració o qualsevol interfície cervell-ordinador, esteu totalment dins de l'àmbit d'aplicació. Però no passeu per alt les categories més mundanes — condicions de salut, identificacions governamentals i credencials financeres apareixen constantment en la gestió de registres de petites empreses (formularis I-9 d'empleats, formularis d'admissió de clients, documentació d'assegurances), que és exactament per què el desencadenant de "qualsevol quantitat" és tan important.
El nou mandat de divulgació d'entrenament d'IA i LLM
Separadament de l'expansió de dades sensibles, l'esmena afegeix un requisit de divulgació dirigit directament al boom de la IA. Els avisos de privacitat ara han d'indicar, de manera destacada i accessible per a persones amb discapacitat, si l'empresa utilitza dades personals dels consumidors per:
- Entrenar models de llenguatge gran o altres sistemes d'IA
- Crear perfils utilitzats per a la presa de decisions automatitzada
- Donar suport a publicitat dirigida
Això s'aplica fins i tot si el vostre ús d'"IA" es limita a introduir transcripcions d'atenció al client en un pipeline d'ajust fi o utilitzar una eina d'IA de tercers que s'entrena amb les dades que li carregueu. Si no sabeu si el vostre CRM, chatbot o plataforma d'anàlisi entrena models amb les dades dels vostres clients, aquest és el moment d'esbrinar-ho — el vostre avís de privacitat ha de respondre a aquesta pregunta tant si l'heu feta internament com si no.
Els consumidors també van guanyar nous drets sota l'esmena: el dret a excloure's del perfilatge utilitzat per a decisions amb efectes legals o significativament similars (crèdit, ocupació, habitatge, assegurances, assistència sanitària), el dret a sol·licitar una explicació d'una decisió automatitzada i el dret a obtenir una llista dels tercers específics que van rebre les seves dades — un estàndard més estricte que simplement nomenar categories de destinataris.
Altres canvis operatius a conèixer
Avaluacions d'impacte del perfilatge. Les empreses que utilitzen perfilatge per a decisions legalment significatives han de completar una avaluació d'impacte documentada per a qualsevol processament generat després de l'1 d'agost de 2026. Això no és un exercici de marcar caselles — els reguladors esperen un registre escrit dels riscos considerats i les mitigacions aplicades.
Proteccions de menors endurides. La publicitat dirigida a, i la venda de dades pertanyents a, qualsevol persona de 13 a 17 anys ara està completament prohibida — el consentiment no la corregeix. L'esmena també restringeix les funcions de disseny "maximitzadores de compromís" (desplaçament infinit, reproducció automàtica, ratxes i mecàniques similars) dirigides a menors.
El període de curació de 60 dies ha desaparegut. Sota la CTDPA original, les empreses que incomplien tenien garantits 60 dies per solucionar el problema abans que el Fiscal General pogués buscar sancions. Aquesta garantia ha expirat, i l'aplicació ja no està obligada a donar-vos un avís previ. El Fiscal General de Connecticut ja ha emès almenys una sanció pública (un acord de 85.000 dòlars per un avís de privacitat deficient) sota la llei anterior a l'esmena, i l'abast més ampli de la llei esmenada més la pèrdua del període de curació significa que més empreses estan exposades a aquest tipus d'acció amb menys marge per corregir errors en silenci.
Sancions. Les sancions civils arriben fins a 5.000 dòlars per infracció intencionada i fins a 2.500 dòlars per infracció no intencionada, avaluades per infracció — cosa que es pot acumular ràpidament a través d'una base de clients, un conjunt de contractes amb proveïdors o un avís de privacitat de diverses pàgines amb diverses deficiències.
Una llista de verificació de compliment pràctica per a petites empreses
No necessiteu un departament de compliment per fer les coses bàsiques correctament. Seguiu aquests passos:
- Feu un inventari del que realment recolliu. Enumereu cada categoria de dades personals que toqueu — registres de clients, fitxers d'empleats, formularis W-9 de proveïdors, formularis d'admissió, dades de wearables o aplicacions. Marqueu qualsevol cosa que caigui a la llista ampliada de dades sensibles, especialment salut, identificació governamental, credencials financeres o (si és rellevant per al vostre producte) dades neuronals.
- Compteu la vostra petjada a Connecticut. Fins i tot si no esteu a prop dels 35.000 consumidors, comproveu si processeu qualsevol dada sensible o veneu qualsevol dada personal — qualsevol dels dos desencadenants s'aplica sense volum mínim.
- Auditeu la vostra IA i el vostre conjunt de proveïdors. Pregunteu a cada eina SaaS, chatbot i proveïdor d'anàlisi que utilitzeu si les dades dels clients que els envieu entrenen els seus models. Obteniu la resposta per escrit; la necessitareu per redactar una divulgació precisa.
- Actualitzeu el vostre avís de privacitat. Afegiu una declaració destacada i accessible sobre l'entrenament d'IA/LLM, el perfilatge i l'ús de publicitat dirigida — no l'enterreu en un llenguatge legal dens que podria desencadenar una reclamació per deficiència com el cas anterior de Connecticut de 85.000 dòlars.
- Creeu un procés d'exclusió i explicació. Necessiteu un mecanisme real i funcional perquè els consumidors puguin excloure's del perfilatge per a decisions significatives i sol·licitar una explicació — no només una frase que prometi que n'existeix un.
- Documenteu les vostres avaluacions d'impacte del perfilatge si utilitzeu la presa de decisions automatitzada per a resultats relacionats amb crèdit, ocupació, assegurances, assistència sanitària o habitatge.
- Reviseu qualsevol funció orientada a menors. Si els adolescents utilitzen el vostre producte, elimineu completament els anuncis dirigits i l'exposició a la venda de dades per a aquest grup d'edat, i reconsidereu les mecàniques de compromís dirigides a ells.
Connecticut no actua sol — Indiana, Kentucky i Rhode Island van portar noves lleis de privacitat integrals en línia per al 2026 també, i les divulgacions de dades neuronals i entrenament d'IA estan apareixent a les esmenes d'altres estats. Si opereu a través de fronteres estatals, tracteu la llista de Connecticut com a previsualització d'on es dirigeixen les expectatives de compliment a nivell nacional, no com una peculiaritat local aïllada.
Mantingueu el vostre rastre de compliment tan clar com els vostres llibres
El compliment de privacitat i la gestió de registres financers comparteixen la mateixa disciplina subjacent: saber exactament quines dades recolliu, per què i qui les toca. Beancount.io aporta la mateixa claredat a les vostres finances amb comptabilitat de text pla — registres transparents, controlats per versions, sense caixes negres ni bloqueig de proveïdor. Començeu gratuïtament i mantingueu les vostres dades financeres tan auditables com han de ser les vostres pràctiques de privacitat.