健康データ、生体認証スキャン、または政府発行のID番号を、コネチカット州の住民から数人分でも収集している場合、2026年7月1日に発効した法律により、事業規模の大小にかかわらず、同国で最も厳格なデータプライバシー制度の対象となる可能性があります。
コネチカットデータプライバシー法(CTDPA)は2023年から施行されていますが、今年7月に成立した改正法は、中小企業にとって極めて重要な3つの点でルールを書き換えました。適用基準となる規模の閾値が引き下げられたこと、「センシティブデータ」の定義に神経データが追加されたこと、そして顧客情報にAIを使用するすべての企業がその旨を平易な言葉で明示しなければならなくなったことです。CTDPAは「大企業の問題」だと考えていた企業は、今週中にその前提を再確認する必要があります。
この法律が以前は適用除外されていた企業に適用されるようになった理由
元のCTDPAは、100,000人以上のコネチカット州消費者の個人データを処理する事業者、またはデータ販売から収益の25%以上を得ている場合は25,000人以上の消費者を処理する事業者にのみ適用されていました。この閾値により、事実上、ほとんどの中小企業は適用除外されていました。
2026年の改正により、そのセーフハーバーは撤廃されました。2026年7月1日より、CTDPAはコネチカット州で事業を行うすべての事業者に適用され、以下の3つの条件のいずれか1つを満たす場合が対象となります。
- 暦年内に35,000人以上の消費者の個人データを処理した場合(100,000人から引き下げ)。ただし、支払い取引を完了するためだけに処理されたデータは除く。
- センシティブデータを1件でも処理した場合。消費者の人数は問わない。
- 個人データを**販売*した場合。数量を問わない。
2番目のトリガーは、中小企業が不意を突かれるポイントです。最低基準はありません。5人体制の医療請求代行サービス、健康診断書を保管しているブティックフィットネススタジオ、政府発行ID番号を使った身元調査を行う地元の人材派遣会社などは、コネチカット州の顧客が合計で数百人しかいなくても、CTDPAの義務を負う可能性があります。
現在「センシティブデータ」とみなされるもの – 神経データを含む
改正により、処理量に関係なく適用対象を決定するセンシティブデータのカテゴリーが大幅に拡大されました。現在は以下のものを含みます。
- 人種的または民族的出身、宗教的信条、健康状態または診断結果
- 性的指向および性自認
- 市民権または移民ステータス
- 神経データ – 脳波ヘッドバンド、瞑想用ウェアラブル、ブレイン・コンピューター・インターフェースなどの消費者向けニューロテックデバイスによって収集されるデータを含む、人の脳または神経系からの信号
- 生体認証データ(指紋、声紋、顔の形状)および遺伝子データ
- 正確な地理位置情報
- 政府発行の識別番号
- 金融口座番号およびログイン認証情報
- 既知の13歳から17歳の未成年者の個人データ
- 犯罪被害者であること
神経データは注目を集める追加項目であり、コネチカット州はそれをセンシティブな個人データとして明示的に規制する最初の州の1つです。製品がウェルネステクノロジー、瞑想アプリ、集中力トラッキングウェアラブル、またはブレイン・コンピューター・インターフェースに触れている場合、完全に適用範囲内です。しかし、より日常的なカテゴリーを見落とさないでください。健康状態、政府発行ID、金融認証情報は、通常の中小企業の記録管理(従業員のI-9フォーム、クライアントのインテークフォーム、保険書類)に頻繁に登場します。そのためこそ、「1件でも」というトリガーが重要になるのです。
新しいAIおよびLLMトレーニング開示義務
センシティブデータの拡大とは別に、改正法はAIブームに真っ向から対処する開示義務を追加しています。プライバシー通知は、事業者が消費者の個人データを以下の目的で使用するかどうかを、明確で、かつ障害者にもアクセス可能な方法で記載しなければなりません。
- 大規模言語モデルまたはその他のAIシステムのトレーニング
- 自動化された意思決定に使用されるプロファイルの構築
- ターゲット広告のサポート
これは、お客様の「AI」の使用が、カスタマーサポートのトランスクリプトをファインチューニングパイプラインに送信することや、アップロードしたデータを基にトレーニングを行うサードパーティのAIツールを使用することに限定されている場合でも適用されます。CRM、チャットボットベンダー、分析プラットフォームが顧客データに基づいてモデルをトレーニングしているかどうかを把握していない場合、今すぐ確認すべき時です。プライバシー通知は、社内でその質問をしたかどうかに関わらず、その質問に答えなければならないからです。
消費者は改正法に基づき、新たな権利も獲得しました。法的またはそれに類する重要な影響(信用、雇用、住宅、保険、医療)を伴う意思決定に使用されるプロファイリングをオプトアウトする権利、自動化された意思決定の説明を要求する権利、そして自分のデータを受け取った特定の第三者機関のリストを入手する権利です。これは、受領者のカテゴリーを単に列挙するよりも厳格な基準です。
知っておくべきその他の運用上の変更点
プロファイリング影響評価。 法的に重要な意思決定にプロファイリングを使用する事業者は、2026年8月1日以降に生成されたそのような処理について、文書化された影響評価を完了しなければなりません。これはチェックボックス的な作業ではありません。規制当局は、検討されたリスクと適用された緩和策の記録を文書化することを期待しています。
未成年者の保護がさらに強化。 13歳から17歳の年齢層を対象としたターゲット広告と、その年齢層に属するデータの販売は完全に禁止されました。同意があっても許容されません。また、改正法は、未成年者を対象とした「エンゲージメント最大化」デザイン機能(無限スクロール、自動再生、連続記録、および同様の仕組み)を制限しています。
60日間の治癒期間は廃止されました。 元のCTDPAの下では、コンプライアンス違反を指摘された事業者は、州司法長官が罰金を求める前に問題を修正するための60日間が保証されていました。その保証は失効し、執行当局はもはや警告を与える必要はありません。コネチカット州司法長官は、改正前の法律に基づいて、すでに少なくとも1件の公開罰則(不十分なプライバシー通知に対する85,000ドルの和解金)を科しています。改正法による範囲の拡大と治癒期間の喪失により、より多くの事業者がこの種の措置にさらされ、静かに間違いを修正する余地が少なくなっています。
罰則。 民事制裁金は、故意の違反1件につき最大5,000ドル、非故意の違反1件につき最大2,500ドルで、違反ごとに評価されます。これは、顧客ベース、ベンダー契約のセット、または複数の欠陥がある複数ページのプライバシー通知全体で急速に積み重なる可能性があります。
中小企業のための実践的コンプライアンスチェックリスト
コンプライアンス部門がなくても、基本を正しく押さえることは可能です。以下の手順を実行してください。
- 実際に収集しているものを棚卸しする。 扱っている個人データのすべてのカテゴリー(顧客記録、従業員ファイル、ベンダーのW-9、インテークフォーム、ウェアラブルまたはアプリのデータ)をリストアップします。拡大されたセンシティブデータリストに該当するもの、特に健康、政府発行ID、金融認証情報、または(製品に関連する場合)神経データにフラグを立ててください。
- コネチカット州での事業規模を把握する。 35,000人の消費者に遠く及ばない場合でも、センシティブデータを処理しているか、個人データを販売しているかを確認してください。どちらのトリガーも最低数量なしで適用されます。
- AIおよびベンダースタックを監査する。 使用しているすべてのSaaSツール、チャットボット、分析ベンダーに対し、送信した顧客データがそれらのモデルのトレーニングに使用されるかどうかを尋ねてください。回答は書面で入手してください。正確な開示事項を作成するために必要になります。
- プライバシー通知を更新する。 AI/LLMトレーニング、プロファイリング、ターゲット広告の使用について、明確でアクセス可能な声明を追加してください。コネチカット州が過去に85,000ドルの和解金を支払ったような、不備があるとみなされる可能性のある、難解な法的決まり文句の中に埋もれさせないでください。
- オプトアウトと説明のプロセスを構築する。 消費者が重要な意思決定のためのプロファイリングをオプトアウトし、説明を要求するための、実際に機能するメカニズムが必要です。単にそのような仕組みが存在するという一文を書くだけでは不十分です。
- プロファイリング影響評価を文書化する。 信用、雇用、保険、医療、または住宅関連の結果について自動化された意思決定を使用する場合。
- 未成年者向けの機能をレビューする。 10代の若者があなたの製品を使用している場合、その年齢層に対するターゲット広告とデータ販売を完全に排除し、彼らを対象としたエンゲージメントメカニズムを再検討してください。
コネチカット州だけが動いているわけではありません。インディアナ州、ケンタッキー州、ロードアイランド州も2026年に向けて新しい包括的なプライバシー法を導入しており、神経データやAIトレーニングの開示は他の州の改正でも見られるようになっています。州をまたいで事業を展開している場合は、コネチカット州のリストを、単なる局地的な特異点としてではなく、コンプライアンス expectations が全国的に向かう方向性のプレビューとして扱ってください。
帳簿と同じくらい明確なコンプライアンスの記録を
プライバシーコンプライアンスと財務記録管理は、同じ根底にある規律を共有しています。それは、自分がどのデータを、なぜ、誰が触っているのかを正確に把握することです。Beancount.ioは、プレーンテキスト会計であなたの財務に同じ明瞭さをもたらします。ブラックボックスもベンダーロックインもない、透明でバージョン管理された記録です。 今すぐ無料で始めて、プライバシー慣行と同様に監査可能な財務データを維持してください。