あなたのウェブサイトに昨年コネチカット州からの訪問者が35,000人いた場合、2026年7月1日に、運営方法を何も変えずに、米国で最も厳しい州のプライバシー法の規制対象となる事業者になっていたかもしれません。
これは、コネチカット州が2026年にデータプライバシー法を全面改正したことによる実際的な影響です。同州は適用基準を約3分の2削減し、数値基準がまったくない2つのトリガーを追加し、センシティブデータの定義を拡大し、初回違反に対する保証された猶予期間を撤廃し、10月1日に施行される第2波の要件を積み上げました。オンライン販売、ターゲット広告の運用、顧客データの分析やアドテックベンダーとの共有、またはセンシティブデータに該当するものを収集している場合、このガイドでは正確に何が変更されたのか、そしてコンプライアンスを確保するための具体的な手順を説明します。
2026年7月1日に実際に変更された点
2023年から施行されているコネチカット州の元のプライバシー法は、主に大規模な組織に適用されていました。つまり、少なくとも100,000人のコネチカット州居住者の個人データを処理する組織、または総収入の4分の1以上が個人データの販売によるものである場合は少なくとも25,000人の居住者のデータを処理する組織です。ほとんどの中小企業は、この法律は自分たちには関係ないと合理的に判断できました。
SB 1295を通じて制定された改正により、この枠組みは3つの代替トリガーに置き換えられました。前暦年にこれらのいずれかに該当する場合、適用対象となります:
- 35,000人以上のコネチカット州消費者の個人データを管理または処理した場合。 支払い取引を完了するためだけに処理されたデータはこの数にカウントされませんが、ウェブサイト分析、メールリスト、注文履歴、サポートチケット、ロイヤルティプログラムなど、他のほとんどすべてがカウントされます。
- コネチカット州消費者のセンシティブデータを管理または処理した場合。 最低量はありません。1件のレコードで十分です。
- コネチカット州消費者の個人データを販売のために提供した場合。 こちらも最低量はありません。ここでの「販売」とは、金銭またはその他の貴重な対価と引き換えに個人データを交換することを意味し、多くの企業が販売とは考えていない方法で広告ネットワーク、データブローカー、または分析プロバイダーとデータを共有することも含まれます。
収益の25%という旧トリガーは完全に廃止されました。この流れは明白です。当初の法律は「規制するのに十分な規模か」と問いかけていましたが、改正法は「間違った種類のデータに触れたか、データを共有したか」と問いかけています。
35,000人が思ったより達成しやすい理由
35,000人のコネチカット州居住者は、州人口の約1%に相当します。地域のEコマースストア、数千の有料アカウントを持つSaaS製品、中程度のトラフィックのコンテンツサイト、または大規模なメールリストを持つサービス事業は、特にコネチカット州をターゲットにすることなくこの基準を超える可能性があります。この法律は、州内で事業を展開する、またはその居住者に製品やサービスをターゲットにするすべての企業を対象としています。あなたのサイトがコネチカット州の買い物客にアクセス可能で、分析で州内からの年間ユニーク数が5桁を示している場合、対象外だと決めつけるのではなく、慎重にカウントする必要があると想定してください。
センシティブデータの罠:基準なし、定義の拡大
中小企業にとって最も重大な変更は、低い人員基準ではなく、ゼロ基準のセンシティブデータトリガーと、センシティブと見なされるものの大幅に拡大された定義の組み合わせです。
改正法の下では、センシティブカテゴリには、精神的または身体的な障害または治療、ノンバイナリーまたはトランスジェンダーのステータス、生体認証および遺伝子データから導出された情報、神経データ、金融口座情報、政府発行の識別番号を明らかにするデータが含まれるようになりました。これらに加えて、正確な位置情報、人種または民族的出身、宗教的信念、性生活または性的指向、市民権ステータス、子供のデータなどの以前から対象となっていたカテゴリも含まれます。
これらを処理するだけで(コネチカット州住民1人分でも)、法律の適用範囲に含まれます。そして、適用範囲に入ると、センシティブデータに特化してさらに2つの義務が課せられます:
- 開示した目的に合理的に必要な範囲に処理を制限すること、および
- 処理する前に消費者の同意を得ること(販売する場合も明示的に含む)。
一般的な中小企業では、センシティブデータは意外な場所に現れます。病状を記載するウェルネス申込書、運転免許証番号を収集する求人応募、購入履歴とともに支払い情報を保存するロイヤルティプログラム、生体認証に近い測定値を生成するフィットネスまたはアクセシビリティ機能などです。これらは、悪意がなくても曝露を生み出す可能性があります。そのようなデータを保持していないと想定する前に、そのようなデータがシステムにどこから入ってくるかを把握してください。
対応が必須の新しい消費者権利
改正により、コネチカット州居住者にはいくつかの新しい権利が与えられ、それはビジネスの運営作業に直接反映されます:
- 個人データが販売された特定の第三者機関のリスト。 一般的な「パートナーとデータを共有しています」という開示ではもはや不十分です。データがどこに行ったのか、購入者ごとに把握する必要があります。
- 法的または同等に重要な影響を及ぼすプロファイリング決定の説明。決定の根拠となった理由と使用されたデータを含みます。住宅関連の決定に特化して、消費者は不正確なデータを修正し、決定を再評価してもらうことができます。
- 推論およびプロファイリング情報を明示的に含む、より広範なアクセス権。 逆方向のガードレールに注意してください。社会保障番号、特定の金融データ、生体認証要素などの高リスクカテゴリについては、要求に応じて実際の値を渡すのではなく、データを保持していることを確認する必要があります。
- ターゲット広告、データ販売、および結果に影響を与えるプロファイリングに対する、認可された代理人を通じたものを含む、より強力なオプトアウトの仕組み。
さらに、プライバシー通知では、大規模言語モデルのトレーニングに個人データを収集、使用、または販売するかどうかを開示する必要があります。これは、コネチカット州がバーモント州と共有する要件であり、カスタマーコンテンツやサポート会話をモデルトレーニングの材料として使用するすべての企業にとって重要なものです。
未成年者向けの新しい保護も追加されています。管理者は、13歳から17歳の消費者の個人データを販売したり、ターゲット広告のために処理したりすることはできません。
執行が本格化
元の法律の下では、企業は違反を修正するための保証された60日間の治癒期間(ペナルティが課される前に修正する権利)を享受していました。この安全網は撤廃されました。司法長官は治癒を提供する裁量権を保持していますが、保証はありません。
罰金は州の不公正取引慣行の枠組みの下で課されます。故意の違反は1回につき最大5,000ドル、非故意の違反は1回につき最大2,500ドルです。メールリストや顧客データベース全体に掛け合わせると、これらの違反ごとの金額は急速に膨らみます。司法長官事務所は、拡大された範囲に関する事業者向けガイダンスをすでに公開し、積極的な執行を説明する年次執行報告書を提出しています。これを真剣に受け止めるための猶予期間は、施行日で終了しました。
静かに影響を与えるもう1つの適用範囲の変更:グラム・リーチ・ブライリー法に基づく金融機関のための旧エンティティレベルの免除は、より狭いデータレベルの免除に置き換えられました。包括的な免除を想定していた小規模な貸付業者、ブローカー、保険会社、またはフィンテック関連企業は、業界ラベルに頼るのではなく、実際に除外されている特定のデータと活動を再検討してください。
第2波は10月1日に到来:位置情報、データブローカーなど
HB 5222によって修正されたSB 4の関連パッケージが2026年10月1日に施行され、今すぐ準備する価値のある制限が追加されます:
- 正確な位置情報の販売は完全に禁止されます。 同意ゲート付きではありません。禁止です。
- 新しい目的のための同意がより厳格になります。 以前は、実質的に異なる新しい目的のために処理する前に同意が必要でしたが、実質性の修飾語は削除され、元々開示された目的と合理的に必要または互換性のない新しい目的には、新たな同意が必要です。
- データブローカー登録は2027年1月1日に開始され、2031年まで段階的に導入されます。直接的な関係のない消費者の個人データを故意に販売またはライセンス供与する企業は、州に登録し、登録されたすべてのブローカーをカバーする単一の削除要求メカニズムを提供する必要があります。
- 監視価格設定(個人データを使用して個別の価格を設定すること)には新たな制限が課され、店内の顔認識に関する新しい開示と同意要件、および直接消費者向け遺伝子検査会社向けの新しい規則も追加されます。
価格設定、パーソナライゼーション、または位置情報データの慣行がこれらの領域のいずれかに該当する場合、7月のコンプライアンスプロジェクトと10月のプロジェクトは、実際には2つの期限を持つ単一のプログラムです。
6ステップのコンプライアンスチェックリスト
法律事務所の予算がなくても、有意義な進歩を遂げることは可能です。順番に取り組んでください:
1. 適用範囲に該当するかどうかを判断する
2025年の通年数値と2026年の年初来数値を取得します:コネチカット州居住者のユニーク数と顧客数、センシティブデータの保有状況、および販売に該当する可能性のあるデータ共有(アドテックピクセル、オーディエンスリストのアップロード、分析契約を含む)。3つのトリガーのうち2つには量の下限がないため、インベントリがそうでないことを証明するまで、適用対象と想定することをお勧めします。
2. データフローをマッピングする
シンプルなインベントリを作成します:収集する個人データとセンシティブデータ、それがどこに入るか(フォーム、チェックアウト、ピクセル、インポート)、何に使用するか、どこに保存されるか、そしてそれを受け取るすべての第三者。トラッキングピクセル、リスト交換、データアクセスと引き換えに提供される「無料」の分析ツールに特に注意を払ってください。このマップは、通知、同意、権利の履行、ベンダー契約など、後続のすべての基盤となります。
3. 通知と同意フローを更新する
プライバシー通知を更新して、新たに要求される開示事項(プロファイリング、ターゲット広告、LLMトレーニングの使用、購入者レベルの詳細を含むデータ販売)をカバーし、通知が目立つようにアクセス可能であることを確認します。センシティブデータの収集とセンシティブデータの販売を明確なオプトイン同意の背後に置き、フローがその同意を取得してタイムスタンプを記録することを確認します。
4. 権利履行ワークフローを構築する
アクセス、訂正、削除、オプトアウト、購入者リスト、プロファイリング説明の要求のための反復可能なプロセスを構築します:受付チャネル、データの感度に比例した本人確認、延長処理を含む45日間の応答期限、および異議申し立てパス。実際のリクエストが来る前に、ドライランでテストします。
5. ベンダーとプロファイリングシステムをレビューする
修正された義務(処理指示、販売制限、サブプロセッサーの透明性、消費者要求への協力)を反映するようにベンダー契約を再交渉します。結果に影響を与えるプロファイリングについては、目的、リスク分析、データカテゴリ、パフォーマンス指標、透明性対策、展開後の監視をカバーする、新たに要求される影響評価を準備します。評価義務は2026年8月1日以降に作成または生成された活動に適用され、司法長官はその閲覧を要求できます。
6. 未成年者のデータと位置情報をロックダウンする
13〜17歳向けのターゲット広告とデータ販売を抑制し、未成年者を対象としたエンゲージメントを最大化するデザイン機能を削除し、10月1日の禁止前に正確な位置情報データの販売または共有を停止します。
簿記とプライバシーコンプライアンスの接点
プライバシーコンプライアンスは、法的な問題であると同時に簿記の問題でもあります。データマップ、同意のタイムスタンプ、購入者リスト、ベンダー契約、影響評価は記録であり、記録には財務と同様の規律が必要です:完全で、タイムスタンプが付され、照合可能で、要求に応じて取得可能であること。
コストがかかるのもそこです。同意ツールのサブスクリプション、通知の書き直し、ベンダーとの再交渉、権利履行のためのスタッフ時間は、実際のコンプライアンス支出です。これらを一般的なソフトウェアや法務費に溶け込ませるのではなく、専用のコンプライアンスコストカテゴリで追跡してください。更新時期が来たとき、または司法長官がいつ何をしたのか尋ねてきたとき、何に費やしたか、データ処理のためにどのベンダーに支払っているか、各管理策がいつ稼働したかを示す明確な台帳は、スクリーンショットのフォルダよりもはるかに価値があります。コンプライアンスコストを分離することで、税務申告時にも管理費に埋もれずに可視化されます。
財務管理をシンプルに
プライバシーコンプライアンスに取り組みながら、他のすべてのことと並行して、明確な財務記録を維持することで、取り組み全体を監査可能に保つことができます。Beancount.ioは、財務データの完全な透明性と制御を提供するプレーンテキスト会計を提供します。ブラックボックスも、ベンダーロックインもありません。無料で始める そして、開発者と財務専門家がプレーンテキスト会計に切り替えている理由をご覧ください。





