Si el vostre lloc web va tenir 35.000 visitants de Connecticut l'any passat, potser us heu despertat l'1 de juliol de 2026 com a negoci regulat sota una de les lleis de privadesa estatals més estrictes del país — sense canviar res de com opere.
Aquest és l'efecte pràctic de la reforma de Connecticut de 2026 de la seva Llei de Privadesa de Dades. L'estat va retallar el seu llindar d'aplicabilitat en gairebé dues terceres parts, va afegir dos desencadenants que no tenen cap llindar numèric, va ampliar la definició de dades sensibles, va eliminar el període de cura garantit per a infraccions per primera vegada, i va apilar una segona onada de requisits que entren en vigor l'1 d'octubre. Si veneu en línia, executeu anuncis dirigits, compartiu dades de clients amb proveïdors d'anàlisi o ad-tech, o recolliu qualsevol cosa que compti com a dades sensibles, aquesta guia explica exactament què ha canviat i els passos concrets per complir.
Què Ha Canviat Realment l'1 de Juliol de 2026
La llei de privadesa original de Connecticut, vigent des de 2023, s'aplicava principalment a organitzacions més grans: aquelles que processaven les dades personals d'almenys 100.000 residents de Connecticut, o almenys 25.000 residents si més d'una quarta part dels ingressos bruts provenia de la venda de dades personals. La majoria de petites i mitjanes empreses podien concloure raonablement que la llei no era per a elles.
Les esmenes, promulgades mitjançant la SB 1295, substitueixen aquest marc amb tres desencadenants alternatius. Compleix qualsevol d'ells durant l'any natural anterior i esteu dins de l'àmbit:
- Heu controlat o processat les dades personals d'almenys 35.000 consumidors de Connecticut. Les dades processades únicament per completar una transacció de pagament no compten per a aquest nombre, però gairebé tot la resta sí — anàlisis del lloc web, llistes de correu electrònic, historials de comandes, tiquets de suport, programes de fidelització.
- Heu controlat o processat les dades sensibles de qualsevol consumidor de Connecticut. No hi ha volum mínim. Un registre pot ser suficient.
- Heu ofert les dades personals de qualsevol consumidor de Connecticut per a la venda. De nou, sense mínim. I "venda" aquí significa intercanviar dades personals per consideració monetària o altra consideració valuosa — que pot incloure compartir dades amb xarxes publicitàries, corredors de dades, o proveïdors d'anàlisi de maneres que moltes empreses no consideren com a venda.
El vell desencadenant de 25 percent dels ingressos ha desaparegut completament. La direcció del viatge és inconfusible: on la llei original preguntava "ets prou gran per regular-te", la llei esmenada pregunta "has tocat el tipus de dades equivocat, o has compartit dades en absolut".
Per què 35.000 És Més Fàcil d'Assolir del que Sembla
Trenta-cinc mil residents de Connecticut és aproximadament l'1 per cent de la població de l'estat. Una botiga de comerç electrònic regional, un producte SaaS amb uns quants milers de comptes de pagament, un lloc de contingut amb trànsit modest, o un negoci de serveis amb una gran llista de correu poden creuar aquesta línia sense orientar-se específicament a Connecticut — la llei cobreix qualsevol negoci que opera a l'estat o dirigeix productes o serveis als seus residents. Si el vostre lloc és accessible als compradors de Connecticut i les vostres anàlisi mostren unics anuals de cinc xifres de l'estat, assumiu que heu de comptar acuradament en lloc d'assumir que esteu fora.
La Trampa de les Dades Sensibles: Sense Llindar, Definició Més Àmplia
El canvi més conseqüent per a petites empreses no és el recompte més baix — és la combinació d'un desencadenant de dades sensibles de llindar zero amb una definició significativament ampliada de què compta com a sensible.
Sota la llei esmenada, la categoria sensible ara inclou dades que revelen discapacitat o tractament mental o físic, estatus no binari o transgènere, informació derivada de dades biomètriques i genètiques, dades neuronals, informació de comptes financers i números d'identificació emesos pel govern, juntament amb les categories cobertes anteriorment com geolocalització precisa, origen racial o ètnic, creences religioses, vida sexual o orientació sexual, estatus de ciutadania i dades de menors.
Processar qualsevol d'aquestes — fins i tot per a un sol resident de Connecticut — us incorpora a l'àmbit de la llei. I un cop dins de l'àmbit, dues obligacions addicionals s'adjunten específicament a les dades sensibles:
- Limiteu el processament al que és raonablement necessari per als propòsits que heu revelat, i
- Obteniu el consentiment del consumidor abans de processar-lo — incloent, explícitament, abans de vendre'l.
Per a les petites empreses ordinàries, les dades sensibles apareixen en llocs sorprenents: un formulari de benestar que anota una condició mèdica, una sol·licitud de feina que recull el número de carnet de conduir, un programa de fidelització que emmagatzema credencials de pagament juntament amb l'historial de compres, una característica de fitness o accessibilitat que genera mesures biomètriques adjacents. Cap d'aquestes requereix intenció maliciosa per crear exposició. Traceu on entren aquestes dades als vostres sistemes abans d'assumir que no en teniu.
Nous Drets del Consumidor Que Heu d'Estar Preparats per Honrar
Les esmenes donen als residents de Connecticut diversos drets nous que es tradueixen directament en treball operatiu per al vostre negoci:
- Una llista de les terceres parts específiques a qui s'han venut les seves dades personals. Una divulgació genèrica de "compartim dades amb socis" ja no és suficient — heu de saber, comprador per comprador, on van anar les dades.
- Explicacions per a decisions de perfils amb efectes legals o significatius similars, incloent el raonament darrere de la decisió i les dades utilitzades. En decisions relacionades amb habitatge específicament, els consumidors poden corregir dades inexactes i fer que la decisió sigui re-avaluada.
- Drets d'accés més amplis que inclouen explícitament inferències i informació de perfils. Tingueu en compte la barana que corre en sentit contrari: per a categories de risc més alt com números de Seguretat Social, certes dades financeres i elements biomètrics, heu de confirmar que manteniu les dades en lloc de lliurar els valors reals en resposta a una sol·licitud.
- Mecanismes d'exclusió més forts per a publicitat dirigida, venda de dades i perfils conseqüents, incloent a través d'agents autoritzats.
Separadament, el vostre avís de privadesa ara ha de revelar si recolliu, utilitzeu o veneu dades personals per entrenar models de llenguatge gran — un requisit que Connecticut comparteix amb Vermont i que importa a qualsevol negoci que utilitzi contingut de clients o converses de suport com a material d'entrenament de models.
També hi ha noves proteccions per a menors: els controladors no poden vendre, o processar per a publicitat dirigida, les dades personals de consumidors d'entre 13 i 17 anys.
L'Execució Ara Té Dents Reals
Sota la llei original, les empreses gaudien d'un període de cura garantit de 60 dies — un dret a corregir una infracció abans que s'adjuntessin penalitzacions. Aquesta xarxa de seguretat ha desaparegut. El Fiscal General conserva discreció per oferir una cura, però res en garanteix cap.
Les penalitzacions es regeixen pel marc de pràctiques comercials deslleials de l'estat: fins a 5.000 $ per infracció intencionada i fins a 2.500 $ per infracció no intencionada. Multiplicat per una llista de correu o base de dades de clients, aquestes xifres per infracció escalen ràpidament. L'oficina del Fiscal General ja ha publicat orientació empresarial sobre l'àmbit ampliat i ha presentat un informe anual d'execució que descriu l'execució activa — el període d'espera per prendre's això seriosament va acabar amb la data d'efectivitat.
Un altre canvi d'àmbit amb mossegada silenciosa: l'antiga exempció a nivell d'entitat per a institucions financeres sota la Llei Gramm-Leach-Bliley ha estat substituïda per una exempció més estreta a nivell de dades. Si sou un petit prestador, corredor, asseguradora o negoci adjacent a fintech que assumia una exempció global, re-examineu quines dades i activitats específiques estan realment excloses en lloc de confiar en la vostra etiqueta de sector.
La Segona Onada Arriba l'1 d'Octubre: Geolocalització, Corredors de Dades i Més
Un paquet acompanyant, SB 4 esmenada per HB 5222, entra en vigor l'1 d'octubre de 2026 i afegeix restriccions que val la pena preparar ara:
- Les vendes de geolocalització precisa estan prohibides directament. No subjectes a consentiment — prohibides.
- El consentiment per a nous propòsits es fa més estricte. Abans calia consentiment abans de processar per a un propòsit nou materialment diferent; el qualificador de materialitat s'elimina, de manera que qualsevol propòsit nou que no sigui raonablement necessari o compatible amb el propòsit revelat originalment requereix consentiment fresc.
- El registre de corredors de dades comença l'1 de gener de 2027, i es fa gradual fins al 2031. Les empreses que venen o llicencien conscientment dades personals de consumidors amb qui no tenen relació directa han de registrar-se a l'estat i proporcionar un mecanisme únic de sol·licitud de supressió que cobreixi tots els corredors registrats.
- El preu de vigilància — utilitzar dades personals per establir preus individualitzats — s'enfronta a noves restriccions, juntament amb nous requisits de divulgació i consentiment per al reconeixement facial en persona i noves regles per a empreses de proves genètiques directes al consumidor.
Si els vostres preus, personalització o pràctiques de dades d'ubicació toquen qualsevol d'aquestes àrees, el projecte de compliment de juliol i el d'octubre són realment un programa únic amb dues dates límit.
La Vostra Llista de Verificació de Compliment de 6 Passos
No necessiteu un pressupost de despatx d'advocats per fer progrés significatiu. Treballeu aquests en ordre:
1. Determineu si esteu dins de l'àmbit
Tireu les xifres completes de 2025 i les dades de l'any fins a la data de 2026: unics i clients residents a Connecticut, qualsevol tinença de dades sensibles i qualsevol compartició de dades que pugui qualificar com a venda — incloent píxels ad-tech, càrregues de llistes d'audiència i acords d'anàlisi. Com que dos dels tres desencadenants no tenen pis de volum, assumiu per defecte la cobertura fins que el vostre inventari demostri el contrari.
2. Traceu els vostres fluxos de dades
Construeu un inventari senzill: quines dades personals i sensibles recolliu, on entren (formularis, processos de compra, píxels, importacions), per a què les utilitzeu, on s'emmagatzemen i cada tercer que les rep. Presteu especial atenció als píxels de seguiment, intercanvis de llistes i eines d'anàlisi "gratuïtes" pagades amb accés a dades. Aquest mapa és la base per a tot el que ve després — avisos, consentiment, compliment de drets i contractes de proveïdors.
3. Actualitzeu els avisos i els fluxos de consentiment
Actualitzeu el vostre avís de privadesa per cobrir les divulgacions recentment requerides — perfils, publicitat dirigida, ús per entrenar LLM, venda de dades amb detall a nivell de comprador — i assegureu-vos que els avisos siguin prominents i accessibles. Limiteu la recollida de dades sensibles i qualsevol venda de dades sensibles darrere d'un consentiment clar d'opt-in, i confirmeu que els vostres fluxos capturen i marquen amb temps aquest consentiment.
4. Construïu fluxos de treball de compliment de drets
Establiu un procés repetible per a sol·licituds d'accés, correcció, supressió, exclusió, llista de compradors i explicació de perfils: un canal de recepció, verificació d'identitat proporcional a la sensibilitat de les dades, un rellotge de resposta de 45 dies amb gestió de pròrrogues i una via de recurs. Proveu-lo amb una simulació abans que arribi una sol·licitud real.
5. Reviseu els proveïdors i els sistemes de perfils
Renegocieu els acords de proveïdors per reflectir les obligacions esmenades — instruccions de processament, restriccions de venda, transparència de subprocessadors i cooperació en sol·licituds de consumidors. Per a qualsevol perfil que impulsi decisions conseqüents, prepareu l'avaluació d'impacte recentment requerida que cobreixi propòsit, anàlisi de riscos, categories de dades, mètriques de rendiment, mesures de transparència i monitorització posterior al desplegament. El deure d'avaluació s'aplica a activitats creades o generades el o després del 2 d'agost de 2026, i el Fiscal General pot sol·licitar veure-la.
6. Assegureu les dades de menors i la geolocalització
Suprimiu la publicitat dirigida i la venda de dades per a joves de 13 a 17 anys, elimineu les característiques de disseny que maximitzen la implicació dirigides a menors i atureu qualsevol venda o compartició de dades de geolocalització precisa abans de la prohibició de l'1 d'octubre.
On la Comptabilitat Es Troba amb el Compliment de Privadesa
El compliment de privadesa és un problema de comptabilitat tant com un problema legal. El vostre mapa de dades, marques de temps de consentiment, llistes de compradors, contractes de proveïdors i avaluacions d'impacte són registres — i els registres necessiten la mateixa disciplina que les vostres finances: complets, amb marques de temps, reconciliables i recuperables a demanda.
Aquí és també on aterren els costos. Subscripcions a eines de consentiment, reescriptures d'avisos, renegociacions de proveïdors i temps de personal per al compliment de drets són despeses de compliment reals. Seguiu-les en una categoria de cost de compliment dedicada en lloc de deixar que es dissolguin en despeses generals de programari o legals. Quan arribi la temporada de renovació — o si el Fiscal General alguna vegada pregunta què heu fet i quan — un llibre net que mostri quant heu gastat, a quins proveïdors pagueu pel maneig de dades i quan va entrar en funcionament cada control val molt més que una carpeta de captures de pantalla. Separar els costos de compliment també els manté visibles al moment d'impostos en lloc d'enterrats en despeses generals.
Simplifiqueu la Vostra Gestió Financera
Mentre treballeu el compliment de privadesa juntament amb tot la resta que competeix per la vostra atenció, mantenir registres financers clars manté tot l'esforç auditable. Beancount.io proporciona comptabilitat en text pla que us dona transparència i control complets sobre les vostres dades financeres — sense caixes negres, sense bloqueig de proveïdor. Comenceu gratuïtament i vegeu per què els desenvolupadors i professionals de finances estan canviant a la comptabilitat en text pla.





