소수의 코네티컷 주민으로부터 건강 데이터, 생체 인식 스캔 또는 정부 발급 신분증 번호를 수집하는 비즈니스라면, 2026년 7월 1일 발효된 법률에 따라 규모와 관계없이 미국에서 가장 엄격한 데이터 프라이버시 체계 중 하나에 포함될 수 있습니다.
코네티컷 데이터 프라이버시법(CTDPA)은 2023년부터 시행되어 왔지만, 올해 7월에 적용된 개정안은 중소기업에 매우 중요한 세 가지 방식으로 규칙을 재정의했습니다. 적용 기준 대상 규모가 낮아졌고, '민감 데이터' 정의에 신경 데이터가 포함되었으며, 고객 정보에 AI를 사용하는 모든 비즈니스는 이를 평이한 언어로 명시해야 합니다. CTDPA가 '대기업 문제'라고 가정했던 기업들은 이번 주에 그 가정을 재확인해야 합니다.
이전에는 면제되던 기업에 이 법이 이제 적용되는 이유
원래 CTDPA는 100,000명 이상의 코네티컷 소비자 개인 데이터를 처리하거나, 데이터 판매로 수익의 25% 이상을 얻는 경우 25,000명 이상의 소비자를 처리하는 기업에만 적용되었습니다. 이 기준은 사실상 대부분의 소기업을 면제했습니다.
2026년 개정안은 이러한 안전 지대를 없앱니다. 2026년 7월 1일부터 CTDPA는 코네티컷에서 사업을 영위하면서 다음 세 가지 조건 중 하나라도 충족하는 모든 기업에 적용됩니다.
- 역년에 35,000명 이상의 소비자 개인 데이터를 처리한 경우(100,000명에서 하향). 단, 결제 거래 완료를 위해서만 처리된 데이터는 제외
- 소비자 수와 관계없이 어느 정도의 민감 데이터라도 처리한 경우(단 한 건이라도 해당)
- 어떤 양이든 개인 데이터를 판매한 경우
두 번째 조건이 소기업을 당황하게 만드는 부분입니다. 하한선이 없습니다. 5인 규모의 의료 청구 서비스, 건강 검진 양식을 보관하는 부티크 피트니스 스튜디오, 또는 정부 발급 신분증 번호로 신원 조회를 하는 지역 인력 알선 업체는 총 코네티컷 고객이 수백 명에 불과하더라도 CTDPA 의무를 유발할 수 있습니다.
이제 '민감 데이터'로 간주되는 것 – 신경 데이터 포함
개정안은 적용 여부를 결정하는 민감 데이터 범주를 상당히 확대했습니다. 이제 여기에는 다음이 포함됩니다.
- 인종 또는 민족적 기원, 종교적 신념, 건강 상태 또는 진단
- 성적 지향 및 성별 정체성
- 시민권 또는 이민 신분
- 신경 데이터 – 개인의 뇌 또는 신경계 신호. 여기에는 EEG 헤드밴드, 명상 웨어러블 기기, 또는 뇌-컴퓨터 인터페이스 같은 소비자 신경 기술 기기로 수집된 데이터 포함
- 생체 인식 데이터(지문, 음성 패턴, 안면 윤곽) 및 유전자 데이터
- 정확한 지리적 위치
- 정부 발급 신분증 번호
- 금융 계좌 번호 및 로그인 자격 증명
- 13~17세 미성년자의 개인 데이터
- 범죄 피해자 신분
신경 데이터는 가장 주목받는 추가 사항이며, 코네티컷은 이를 민감 개인 데이터로 명시적으로 규제하는 최초의 주 중 하나입니다. 제품이 웰니스 기술, 명상 앱, 집중력 추적 웨어러블 기기 또는 뇌-컴퓨터 인터페이스를 다루는 경우 명확히 적용 범위에 포함됩니다. 그러나 더 일상적인 범주(건강 상태, 정부 발급 신분증, 금융 자격 증명)는 일반적인 소기업 기록 관리(직원 I-9 서식, 고객 접수 양식, 보험 서류)에서 지속적으로 나타나므로 '어느 정도의' 조건이 중요한 이유를 간과해서는 안 됩니다.
새로운 AI 및 LLM 훈련 공개 의무
민감 데이터 확대와 별도로, 개정안은 AI 붐을 정확히 겨냥한 공개 요구 사항을 추가합니다. 프라이버시 고지에는 이제 눈에 띄고 장애인이 접근 가능한 방식으로 비즈니스가 소비자의 개인 데이터를 다음 용도로 사용하는지 여부를 명시해야 합니다.
- 대규모 언어 모델(LLM) 또는 기타 AI 시스템 훈련
- 자동화된 의사 결정에 사용되는 프로필 구축
- 타겟 광고 지원
이는 'AI' 사용이 고객 지원 대화 내용을 미세 조정 파이프라인에 입력하거나 사용자가 업로드한 데이터로 훈련하는 타사 AI 도구를 사용하는 것으로 제한되더라도 적용됩니다. CRM, 챗봇 벤더 또는 분석 플랫폼이 고객 데이터로 모델을 훈련하는지 여부를 모른다면, 지금이 바로 알아낼 때입니다. 프라이버시 고지는 내부적으로 질문했는지 여부와 관계없이 해당 질문에 답해야 하기 때문입니다.
소비자는 또한 개정안에 따라 새로운 권리를 얻었습니다. 법적 또는 이와 유사하게 중요한 영향을 미치는 결정(신용, 고용, 주택, 보험, 의료)에 사용되는 프로파일링을 거부할 권리, 자동화된 결정에 대한 설명을 요청할 권리, 그리고 자신의 데이터를 받은 특정 제3자 목록을 얻을 권리(수취인 범주만 나열하는 것보다 엄격한 기준)입니다.
알아야 할 기타 운영 변경 사항
프로파일링 영향 평가. 법적으로 중요한 결정에 프로파일링을 사용하는 기업은 2026년 8월 1일 이후 생성된 모든 해당 처리에 대해 문서화된 영향 평가를 완료해야 합니다. 이는 체크박스 운동이 아닙니다. 규제 기관은 고려된 위험과 적용된 완화 조치에 대한 서면 기록을 기대합니다.
미성년자 보호 강화. 13~17세 대상 타겟 광고 및 해당 연령대 데이터 판매는 이제 완전히 금지됩니다. 동의로도 시정되지 않습니다. 개정안은 또한 미성년자를 대상으로 하는 '참여 극대화' 설계 기능(무한 스크롤, 자동 재생, 연속 기록 및 유사한 메커니즘)을 제한합니다.
60일 시정 기간 사라짐. 원래 CTDPA 하에서, 규정을 위반한 기업은 법무장관이 벌금을 부과하기 전에 문제를 해결할 수 있는 60일의 보장된 기간이 있었습니다. 이 보장은 만료되었으며, 규제 당국은 더 이상 사전 경고를 제공할 필요가 없습니다. 코네티컷 법무장관은 이미 개정 전 법률 하에서 최소 한 건의 공개 벌금(부실 프라이버시 고지에 대한 85,000달러 합의금)을 부과했으며, 개정법의 광범위한 적용 범위와 시정 기간 상실은 더 많은 기업이 이러한 조치에 노출되고 조용히 실수를 수정할 여지가 적어졌음을 의미합니다.
벌금. 민사 벌금은 고의 위반 건당 최대 5,000달러, 비고의 위반 건당 최대 2,500달러이며, 위반 건별로 평가됩니다. 이는 고객 기반, 공급업체 계약 세트 또는 여러 결함이 있는 여러 페이지 분량의 프라이버시 고지에 걸쳐 빠르게 누적될 수 있습니다.
소기업을 위한 실용적인 컴플라이언스 체크리스트
컴플라이언스 부서가 없어도 기본 사항을 올바르게 갖출 수 있습니다. 다음 단계를 진행하세요.
- 실제로 수집하는 데이터를 목록화하세요. 접촉하는 모든 개인 데이터 범주(고객 기록, 직원 파일, 공급업체 W-9 서식, 접수 양식, 웨어러블 기기 또는 앱 데이터)를 나열하세요. 확장된 민감 데이터 목록, 특히 건강, 정부 발급 신분증, 금융 자격 증명 또는 (제품과 관련된 경우) 신경 데이터에 해당하는 항목을 표시하세요.
- 코네티컷 내 입지를 계산하세요. 35,000명의 소비자에 훨씬 못 미치더라도 민감 데이터를 처리하거나 개인 데이터를 판매하는지 확인하세요. 두 조건 모두 최소 볼륨 없이 적용됩니다.
- AI 및 공급업체 스택을 감사하세요. 사용하는 모든 SaaS 도구, 챗봇 및 분석 공급업체에 귀하가 보낸 고객 데이터가 모델을 훈련하는지 물어보세요. 서면으로 답변을 받으십시오. 정확한 공개를 작성하는 데 필요합니다.
- 프라이버시 고지를 업데이트하세요. AI/LLM 훈련, 프로파일링 및 타겟 광고 사용에 대한 눈에 띄고 접근 가능한 진술을 추가하세요. 코네티컷의 이전 85,000달러 합의금과 같은 결함 주장을 유발할 수 있는 복잡한 법적 상용구에 묻지 마십시오.
- 거부 및 설명 절차를 구축하세요. 소비자가 중요한 결정을 위한 프로파일링을 거부하고 설명을 요청할 수 있는 실제 작동하는 메커니즘이 필요합니다. 단지 존재한다고 약속하는 한 문장이 아닙니다.
- 프로파일링 영향 평가를 문서화하세요. 신용, 고용, 보험, 의료 또는 주택 관련 결과에 대해 자동화된 의사 결정을 사용하는 경우에 해당합니다.
- 미성년자 관련 기능을 검토하세요. 청소년이 제품을 사용하는 경우 해당 연령대에 대한 타겟 광고 및 데이터 판매 노출을 완전히 제거하고, 이들을 대상으로 하는 참여 메커니즘을 재고하십시오.
코네티컷만 단독으로 움직이는 것은 아닙니다. 인디애나, 켄터키, 로드아일랜드도 2026년에 새로운 포괄적인 프라이버시 법률을 시행했으며, 신경 데이터 및 AI 훈련 공개는 다른 주의 개정안에도 등장하고 있습니다. 여러 주에서 사업을 운영하는 경우, 코네티컷의 목록을 일회성 지역적 특성이 아닌 전국적으로 컴플라이언스 기대치가 향하는 방향에 대한 미리보기로 취급하십시오.
재무 장부만큼 명확한 컴플라이언스 기록 유지
프라이버시 컴플라이언스와 재무 기록 관리는 동일한 기본 규율을 공유합니다. 즉, 어떤 데이터를 수집하는지, 그 이유는 무엇인지, 누가 접촉하는지 정확히 아는 것입니다. Beancount.io는 투명하고 버전 관리되며 블랙박스나 공급업체 종속이 없는 일반 텍스트 회계를 통해 재무에 동일한 명확성을 제공합니다. 지금 무료로 시작하여 재무 데이터를 프라이버시 관행만큼 감사 가능하게 유지하십시오.