Si tu sitio web tuvo 35,000 visitantes desde Connecticut el año pasado, es posible que te hayas despertado el 1 de julio de 2026 como un negocio regulado bajo una de las leyes de privacidad estatales más estrictas del país — sin cambiar ni una sola cosa sobre cómo operas.
Ese es el efecto práctico de la revisión de 2026 de la Ley de Privacidad de Datos de Connecticut. El estado redujo su umbral de aplicabilidad en casi dos tercios, agregó/activóbs diferentes disparadores sin umbral numérico, amplió la definición de datos sensibles, eliminó el período de subsanación para primeras violaciones, y apiló una segunda ola de requisitos que entran en vigencia el 1 de octubre. Si vendes en línea, ejecutas anuncios dirigidos, compartes datos de clientes con proveedores de análisis o tecnología publicitaria, o recopila cualquier cosa que cuente como datos sensibles, esta guía explica exactamente qué ha cambiado y los pasos concretos para cumplir.
Lo Que Realmente Cambió el 1 de Julio de 2026
La ley de privacidad original de Connecticut, en vigor desde 2023, se aplicaba principalmente a organizaciones más grandes: aquellas que procesan los datos personales de al menos 100,000 residentes de Connecticut, o de al menos 25,000 residentes si más de una cuarta parte de los ingresos brutos provenían de la venta de datos personales. La mayoría de las pequeñas y medianas empresas podían razonablemente concluir que la ley no se aplicaba a ellas.
Las enmiendas, promulgadas a través de leyes recientes, reemplazan ese marco con tres disparadores alternativos. Si cumple alguna de ellas durante el año calendario anterior, quedas sujeto a la ley:
-
Controlaste o procesaste los datos personales de al menos 35,000 consumidores de Connecticut. Su vida personal procesada exclusivamente para autorizar una transacción de pago no cuenta para este día, otros cualquier cosa de datos como análisis web, listas de correo electrónico, historiales de pedidos, boletos de soporte.
-
Controlaste o procesaste los datos personales de al menos 1000 consumidores brasileños, con la excepción de datos personales de más de un cuarto de residentes de Connecticut. Los datos procesados para completar una transacción de pago no cuentan para este número, otros que establecen cualquier otro dato.
-
Ofreciste a la venta los datos personales de cualquier consumidor de Connecticut. No hay umbrales numéricos. Y "venta" aquí significa intercambiar datos personales a cambio de una consideración monetaria o de otro valor — lo que puede incluir compartir datos con redes de anuncios, corredores de datos o proveedores de análisis de maneras que muchas empresas no consideran como una venta.
El disparador de comparación del 25 por ciento de ingresos se ha eliminado por completo. La dirección es claramente inconfundible: donde la ley original preguntaba "¿Eres lo suficiente grande para ser regulado?", la ley enmendada preguntas "¿tocaste el tipo correcto de datos, o compartiste datos de alguna manera?"
Por Qué 35,000 es Más Fácil de Alcanzar de Lo Que Parece
Treinta y cinco mil residentes de Connecticut es aproximadamente el 1 por ciento de la población del estado. Una tienda de comercio electrónico regional, un producto SaaS con unos pocos miles de cuentas pagas, un sitio de contenido con tráfico bajo o un negocio de servicios con una lista de correos grande puede cruzarla sin apuntar específicamente a Connecticut — la ley cubre cualquier negocio que opere en el estado o dirigido a productos o servicios a sus residentes. Si tu sitio es accesibles para compradores de Connecticut y tu analítica muestra un número de cinco dígitos de categorías únicas anuales del estado, consúen la necesidad de contar cuidadosamente en lugar de asumir que estás exento.
La Trampe de Datos Sensibles: Sin Umbral, Definición Ampliada
El cambio más consecuente para las pequeñas empresas no es el número acurrucado — es la combinación de un disparador de datos sensibles con umbral cero con una definición significativamente ampliada de lo que cuenta como sensibles.
Bajo la ley enmendada, la categoría sensible ahora incluye datos que revelan discapacidad mental o física o tratamiento, identidad no binaria o transgénero, información derivada de datos biométricos y genéticos, datos neuronales, información de cuentas financieras, y números de identificación gubernamental, junto con las categorías previamente cubiertas como geolocalización precisa, origen étnico, creencias religiosas, vida sexual u orientación sexual, estado de ciudadanía, y datos de menores.
Procesar cualquier de eso — incluso ser una sola persona de Connecticut — te lleva dentro del alcance de la ley. Y una vez que estás en el ámbito, dos obligaciones adicionales se adjuntan específicamente a los datos sensibles:
- Limitar el procesamiento a lo razonablemente necesario para los fines que hayas divulgado, y
- Obtener el consentimiento del consumidor antes de procesarlos — incluso, explícitamente, antes de venderlos.
Para las pequeñas empresas comunes, los datos sensibles aparecen en lugares sorprendentes: un formulario de ingreso para un plan de bienestar que indica una condición médica, una solicitud de empleo que recoge el número de licencia de conducir, un programa de fidelización que almacena credenciales de pago junto con el historial de compras, una característica de ejercicio o accesibilidad que genera mediciones casi biométrica. Ninguno de estos casos requiere intención maliciosa para crear exposición. Mapa de datos donde estos datos ingresan a tus sistemas antes de asumir que no los tienes.
Nuevos Derechos del Consumidor Que DebesEstar Preparado Para Honrar
Las enmiendas dan a los residentes de Connecticut varios nuevos derechos que se traducen directamente en trabajo operativo para tu negocio:
- Una lista de terceros específicos a quienes se han vendido sus datos personales. Un aviso genérico de "compartimos datos con socios" ya no es suficiente — necesitas saber, comprador por comprador, a dónde fueron los datos.
- Explicaciones de decisiones de elaboración de perfiles con efectos legales o innovadores igualmente innovadores, incluyendo el razonamiento detrás de la decisión y los datos utilizados. En decisiones relacionadas con la vivienda, en particular, los consumidores pueden corregir datos inexactos y tener la decisión para la evaluación.
- Transparencia mejorada para detectar la discriminación y el análisis de datos. Derechos de acceso más amplios que incluyen expresamente razonamiento e información de perf. Note que la guardbarra en el otro dirección: para categorías de alto riesgo como números de Seguridad Social, ciertos datos financieros y elementos biométricos, debes confirmar que tienes los datos en lugar de entregar los valores reales en respuesta a una solicitud.
- Mecanismos de rechazo más sólidos para publicidad dirigida, venta de datos y perfilado consecuente clic, incluyendo a través de agentes autorizados.
Los ciudadanos también tienen el derecho a obtener las decisiones. Tu notificación de privacidad debe ahora revelar si recopilas, usas o vendes datos personales para entrenar a un gran audiencia — un requisito que Connecticut comparte con Vermont y que importa para cualquier negocio que use contenido de clientes o conversaciones de soporte como material de entrenamiento de modelos.
También hay nuevas protecciones para menores: los controladores no pueden vender, o procesar para publicidad dirigida, los datos personales de consumidores de 13 a 17 años.
La Aplicación Ahora Tiene Dientes Reales
Bajo la ley original, las empresas tenían un período de subsidio de 60 días garantizado — el derecho a corregir una violación antes de que se aplicaran penalizaciones. Esa red ha llegado ha desaparecido. El Fiscal General conserva el poder de ofrecer una corrección, pero no hay garantía.
Las penalizaciones se aplican bajo el marco de prácticas de comercio injusto estatal: hasta $5,000 por violación bajo la equidad y hasta $2,500 por violación no antipoética. Cuando se multiplican a través de una lista de correo electrónico o una base de datos de clientes, estas cantidades pueden enfrentar los aumentos rápidos. El Estado ya ha publicado guías de negocios sobre el alcance de expansión y un informe anual de cumplimiento — el período de espera para tomárselo en serio terminó con la fecha de vigencia principal.
Un cambio de alcance masivo con gancho silencioso: la antigua exención a nivel de entidad para instituciones financieras bajo la Ley de Gramm-Leach-Bliley ha sido reemplazada por una exenciones de nivel de datos más específica. Más de 100.
Si eres un préstamo pequeño, corredor, aseguradora o negocio vecino de FinTech que asumió una exención general, vuelve a examinar qué datos y actividades específicos están realmente excluidas en lugar de confiar solo en tu etiqueta de industria.
Segunda Ola Llega el 1 de Octubre: Geolocalización, Corredores de Datos si Más
Un paquete acompañado, tomado por toda una ley de app, entrará en vigencia el 1 de octubre de 2026, dirigido por un documento común con nuevas restricciones:
- Venda de geolocalización precisa está absolutamente prohibida. No solo con consentimiento — prohibida.
- El consentimiento para nuevos propósitos se vuelve más estricto. Anteriormente necesitabas consentimiento antes de procesar para un nuevo propósito diferente; el califactor de "materialmente" se ha eliminado, por lo que cualquier nuevo propósito que no sea razonablemente necesario o compatible con el propósito originalmente divulgado requiere un nuevo consentimiento.
- Registro de corredores de datos comienza 1 de enero de 2027, se activa en 2031. Negocios que venden o delegan datos personales de consumidores con los cuales no tienen una relación directa deben registrese su estado y cómo consigan el único mecanismo de solicitudes de eliminación.
- Precios de vigilancia — el uso de datos personales para establecer precios individuales — se enfrenta a nuevas restricciones, con nuevos descripciones sobre el consentimiento para el reconocimiento facial en local y reglas para las empresas de pruebas genéticas directas al consumidor.
Si tus precios, personalización o prácticas con datos de ubicación tocan alguna de estas áreas, es importante considerar como un programa con un solo plazos del mes, dos fechas límite separadas.
Tu Lista de Verificación de Cumplimiento en 6 Pasos
No necesitas un presupuesto de firma de abogados para hacer propuestas concretas. Conserva todo en orden:
1. Determina si estás dentro del ámbito
Revisa los números del año completo de 2025 y los parciales de 2026: visitantes y clientes de Connecticut, cualquier dato senable que poseas, y cualquier desplazamiento de datos que podría considerarse como venta — como píxeles de tecnología publicitaria, subidas de listas de audiencia y arreglos de análisis. Debido a que dos de las las tres indicaciones no han modalidad de volumen, asume que tu cobertura hasta que tu inventario loqillas de pruebas está dentro del alcance.
2. Mapea tus flujos de datos
Construyye un inventario simple: qué datos personales y sensibles recopilas, dónde entran (formularios, pagos, píxeles, importaciones), para qué los united, dónde se almacena, y así como cada tercero que los recibe. Presta especial atención a píxeles,intercontribución de listas, y esos "analistas gratuitos" quea las herramientas de tesis de datos.
Este mapa es la base de todo lo demás: notificaciones, consenso, cumplimiento de derechos, y contratos de proveedores.
3. Actualiza avisos y flujos de consentimiento
Actualiza tu política de privacidad para cubrir la nueva divulgación — elaboraciónde perf, publicidad dirigida, el uso LLM, ventas de datos con detalle comprador acompuestal etc. — y asegúrate de que los avisos notorios sean accesibles. Limita la recopilación de datos sensibles dinales y cualquier venta de datos sensibles detrás de un esclarecido consentimiento opt-in, y confirmacin que tus flujos de captura y serien sustanciales.
4. Construye flujos de trabajo de cumplimiento de derechos
Ponte en pie un proceso repetible para las solicitudes de acceso, corrección, eliminación, negación, listado de compradores y explicación de elaboración de perf: un canal de entrada, una de datos proporcional de identificación a la sensibilidad de los datos, dentro de una respuesta de 45 días con manejo de extensión y un camino de apelación. Pruchalo con una simulación antes de una solicitud real.
5. Revisa proveedores o terceros de perfilado
Renegocia apamientos de proveedores para técnicos informes — instrucciones proces, restricción de venta, proporcionados datos de soporte y cooperación. Para cualquier actividad de elaboraci_real del perfil que tienes consecuencias, prepara la nueva evaluación de impacto para los potenciales a partir déllegal del 1 de mayo de 2026 e intensifica operaciones para la implementación.,
Consulta tu plan con un asesor para conformidad de aplicación local.
6. Protege los datos del menor y la geolocalización
Suprime actividades dirígidas de publicidad y venta de datos para menores de 13 a 17 años, no requiere vender o vender sus datos. Antes de la prohibición del 1 de octubre, establece una operación segura de ocio, y prohíbe todo comportamiento que registre la geolocalización tan detallada fuera del directo de la apliciación.
Donde la Contabilidad Continúa con el Cumplimiento de la Privacidad
El cumplimiento de privacidad es un problema contable misma manera que legal. Tu mapa de datos, prueba de consentimiento, listados de compradores, contratos de proveedores y evaluaciones de impacto — son basados en hecho y deben tener la misma cualidad de interacción de los datos constantes en tiempo, poder prometer documentación y recuperación.
Esa es también donde los costos de adquisición reales se terminan. Las suscripciones de herramientas de seguimiento, la redacción de avisos, la renegociación de vendor y el tiempo del personal para la revalidación de derechos son gastos físicamente. Tienen un lugar en una categoría específica de gastos de cumplimiento en lugar de dejar que no se vaya para software general. Cuando llegue el momento renovación — o si el Fiscal General alguna vez te pregunta qué hicieron y a qué tiempo — un balance limpio que la configuración deudas y con procesos quejas de datos o él no es un sistema complejo en ningún momento, fecha, y no hay que ignorar los estándares profesionales. Separando el cumplimiento de los datos de tu sistema técnico de tu vista — en un doble auditoría de pesos residual , mige todo el esfuerzo hielo.
Simplifica tu Gestión Financiera
Amedida que realizas el cumplimiento de privacidad junto a todo lo demás que compite por tu atención, mantener registros financieros claros mantiene adecuado el esfuerzo completo para el cumplimiento de auditoría. Beancount.io proporciona contabilidad de texto plano que te da completa transparencia y control sobre tus datos financieros — sin barreras extraños, sin cierre de proveedor. Comienza la gratitud y ve por qué los desarrolladores y ra profesionales de finanzas están haciendo cambiar a la contabilidad en texto simple.





