Si su negocio recopila datos de salud, escaneos biométricos o números de identificación gubernamentales de incluso un puñado de residentes de Connecticut, una ley que entró en vigor el 1 de julio de 2026 puede haberlo incorporado a uno de los regímenes de privacidad de datos más estrictos del país, independientemente de lo pequeño que sea.
La Ley de Privacidad de Datos de Connecticut (CTDPA) ha estado vigente desde 2023, pero las enmiendas que llegaron este julio reescribieron las reglas de tres maneras que importan enormemente para las pequeñas y medianas empresas: el umbral de tamaño para la cobertura se redujo, la definición de "datos sensibles" creció para incluir datos neurales, y cada negocio que use IA con información de clientes ahora debe decirlo en lenguaje sencillo. Las empresas que asumieron que la CTDPA era un "problema de grandes empresas" deben volver a verificar esa suposición esta semana.
Por Qué Esta Ley Ahora se Aplica a Empresas que Solían Estar Exentas
La CTDPA original solo se aplicaba a entidades que procesaban datos personales de 100,000 o más consumidores de Connecticut, o de 25,000 consumidores si la empresa obtenía más del 25% de sus ingresos de la venta de datos. Ese umbral efectivamente eximía a la mayoría de las pequeñas empresas.
La enmienda de 2026 elimina ese puerto seguro. A partir del 1 de julio de 2026, la CTDPA ahora se aplica a cualquier entidad que realice negocios en Connecticut y que cumpla cualquiera de estas tres condiciones:
- Procesó datos personales de 35,000 o más consumidores en un año calendario (anteriormente 100,000), excluyendo los datos procesados únicamente para completar una transacción de pago.
- Procesó cualquier cantidad de datos sensibles, sin importar cuántos consumidores, incluso solo uno.
- Ofreció datos personales para la venta, en cualquier volumen.
Ese segundo desencadenante es el que está tomando por sorpresa a las pequeñas empresas. No hay un mínimo. Un servicio de facturación médica de cinco personas, un estudio de fitness boutique que almacena formularios de exámenes de salud, o una agencia de personal local que realiza verificaciones de antecedentes con números de identificación gubernamentales pueden activar las obligaciones de la CTDPA incluso si atienden a unos pocos cientos de clientes de Connecticut en total.
Qué Cuenta Ahora Como "Datos Sensibles" — Incluyendo Datos Neurales
La enmienda amplió sustancialmente la categoría de datos sensibles que activa la cobertura independientemente del volumen. Ahora incluye:
- Origen racial o étnico, creencias religiosas y condiciones o diagnósticos de salud.
- Orientación sexual e identidad de género.
- Ciudadanía o estatus migratorio.
- Datos neurales — señales del cerebro o sistema nervioso de una persona, incluidos los datos recopilados por dispositivos neurotecnológicos de consumo como diademas EEG, wearables de meditación o interfaces cerebro-computadora.
- Datos biométricos (huellas dactilares, huellas de voz, geometría facial) y datos genéticos.
- Geolocalización precisa.
- Números de identificación emitidos por el gobierno.
- Números de cuentas financieras y credenciales de inicio de sesión.
- Datos personales de un menor conocido de 13 a 17 años.
- Condición de víctima de un delito.
Los datos neurales son la adición que acapara los titulares, y Connecticut es uno de los primeros estados en regularlos explícitamente como datos personales sensibles. Si su producto toca tecnología de bienestar, aplicaciones de meditación, wearables de seguimiento de concentración o cualquier interfaz cerebro-computadora, está directamente dentro del alcance. Pero no pase por alto las categorías más mundanas: las condiciones de salud, las identificaciones gubernamentales y las credenciales financieras aparecen constantemente en el mantenimiento de registros de pequeñas empresas (formularios I-9 de empleados, formularios de admisión de clientes, papeleo de seguros), que es exactamente la razón por la que el desencadenante de "cualquier cantidad" es tan importante.
El Nuevo Mandato de Divulgación de Entrenamiento de IA y LLM
Independientemente de la expansión de datos sensibles, la enmienda agrega un requisito de divulgación dirigido directamente al auge de la IA. Los avisos de privacidad ahora deben indicar, de manera conspicua y accesible para personas con discapacidad, si la empresa utiliza los datos personales de los consumidores para:
- Entrenar modelos de lenguaje grandes u otros sistemas de IA.
- Crear perfiles utilizados para la toma de decisiones automatizada.
- Apoyar la publicidad dirigida.
Esto se aplica incluso si su uso de "IA" se limita a ingresar transcripciones de atención al cliente en un proceso de ajuste fino o usar una herramienta de IA de terceros que se entrena con los datos que usted le carga. Si no sabe si su CRM, proveedor de chatbot o plataforma de análisis entrena modelos con los datos de sus clientes, este es el momento de descubrirlo; su aviso de privacidad debe responder a esa pregunta, independientemente de si usted la ha hecho internamente.
Los consumidores también obtuvieron nuevos derechos bajo la enmienda: el derecho a optar por no participar en la elaboración de perfiles utilizada para decisiones con efectos legales o significativamente similares (crédito, empleo, vivienda, seguros, atención médica), el derecho a solicitar una explicación de una decisión automatizada y el derecho a obtener una lista de los terceros específicos que recibieron sus datos, un estándar más estricto que simplemente nombrar categorías de destinatarios.
Otros Cambios Operativos a Conocer
Evaluaciones de impacto de la elaboración de perfiles. Las empresas que utilizan la elaboración de perfiles para decisiones legalmente significativas deben completar una evaluación de impacto documentada para cualquier procesamiento de este tipo generado después del 1 de agosto de 2026. Esto no es un ejercicio de marcar casillas; los reguladores esperan un registro escrito de los riesgos considerados y las mitigaciones aplicadas.
Protecciones para menores reforzadas aún más. La publicidad dirigida a personas de 13 a 17 años y la venta de datos pertenecientes a ellas ahora están terminantemente prohibidas; el consentimiento no lo subsana. La enmienda también restringe las características de diseño que maximizan la participación (desplazamiento infinito, reproducción automática, rachas y mecánicas similares) dirigidas a menores.
El período de curación de 60 días ha desaparecido. Bajo la CTDPA original, las empresas descubiertas en incumplimiento tenían 60 días garantizados para solucionar el problema antes de que el Fiscal General pudiera buscar sanciones. Esa garantía expiró y la aplicación de la ley ya no está obligada a darle un aviso de advertencia. El Fiscal General de Connecticut ya ha emitido al menos una sanción pública (un acuerdo de $85,000 por un aviso de privacidad deficiente) bajo la ley anterior a la enmienda, y el alcance más amplio de la ley enmendada más la pérdida del período de curación significa que más empresas están expuestas a ese tipo de acción con menos margen para corregir errores de manera silenciosa.
Sanciones. Las sanciones civiles ascienden hasta 2,500 por infracción no intencional, evaluadas por infracción, lo que puede acumularse rápidamente en una base de clientes, un conjunto de contratos de proveedores o un aviso de privacidad de varias páginas con varias deficiencias.
Una Lista de Verificación de Cumplimiento Práctica para Pequeñas Empresas
No necesita un departamento de cumplimiento para hacer bien lo básico. Siga estos pasos:
- Haga un inventario de lo que realmente recopila. Enumere cada categoría de datos personales que toca: registros de clientes, archivos de empleados, formularios W-9 de proveedores, formularios de admisión, datos de wearables o aplicaciones. Señale cualquier cosa que entre en la lista ampliada de datos sensibles, especialmente salud, identificación gubernamental, credenciales financieras o (si es relevante para su producto) datos neurales.
- Cuente su presencia en Connecticut. Incluso si está lejos de los 35,000 consumidores, verifique si procesa algún dato sensible o vende algún dato personal; cualquiera de los dos desencadenantes se aplica sin un volumen mínimo.
- Audite su pila de IA y proveedores. Pregunte a cada herramienta SaaS, chatbot y proveedor de análisis que utilice si los datos de los clientes que usted les envía entrenan sus modelos. Obtenga la respuesta por escrito; la necesitará para redactar una divulgación precisa.
- Actualice su aviso de privacidad. Agregue una declaración conspicua y accesible sobre el uso de entrenamiento de IA/LLM, elaboración de perfiles y publicidad dirigida; no lo entierre en una jerga legal densa que podría, por sí misma, desencadenar un reclamo por deficiencia similar al acuerdo anterior de $85,000 de Connecticut.
- Construya un proceso de exclusión y explicación. Necesita un mecanismo real y funcional para que los consumidores opten por no participar en la elaboración de perfiles para decisiones significativas y soliciten una explicación, no solo una frase que prometa que existe uno.
- Documente sus evaluaciones de impacto de la elaboración de perfiles si utiliza la toma de decisiones automatizada para resultados relacionados con crédito, empleo, seguros, atención médica o vivienda.
- Revise cualquier característica dirigida a menores. Si los adolescentes usan su producto, elimine por completo los anuncios dirigidos y la exposición a la venta de datos para ese grupo de edad, y reconsidere las mecánicas de participación dirigidas a ellos.
Connecticut no actúa solo: Indiana, Kentucky y Rhode Island también pusieron en línea nuevas leyes integrales de privacidad para 2026, y las divulgaciones de datos neurales y entrenamiento de IA están apareciendo en las enmiendas de otros estados también. Si opera a través de las fronteras estatales, trate la lista de Connecticut como una vista previa de hacia dónde se dirigen las expectativas de cumplimiento a nivel nacional, no como una peculiaridad local aislada.
Mantenga su Rastro de Cumplimiento Tan Claro como sus Libros Contables
El cumplimiento de la privacidad y el mantenimiento de registros financieros comparten la misma disciplina subyacente: saber exactamente qué datos está recopilando, por qué y quién los toca. Beancount.io aporta esa misma claridad a sus finanzas con contabilidad de texto plano: registros transparentes y controlados por versiones sin cajas negras ni dependencia de un proveedor. Comience gratis y mantenga sus datos financieros tan auditables como deben ser sus prácticas de privacidad.