지난해 귀하의 웹사이트에 코네티컷 주에서 방문한 방문자가 35,000명이었다면, 운영 방식은 전혀 변경하지 않았음에도 불구하고 2026년 7월 1일부터 미국에서 가장 엄격한 주 프라이버시 법률 중 하나에 따라 규제 대상 기업이 되었을 수 있습니다.
이것이 바로 코네티컷 주가 데이터 프라이버시법을 2026년에 전면 개편한 실질적인 효과입니다. 주는 적용 기준을 거의 3분의 2로 낮추고, 수치 기준이 전혀 없는 두 가지 트리거를 추가했으며, 민감 데이터의 정의를 확대하고, 최초 위반에 대한 보장된 유예 기간을 제거했으며, 10월 1일부터 시행되는 두 번째 요구 사항을 추가했습니다. 온라인 판매, 타겟 광고 실행, 고객 데이터를 분석 또는 광고 기술 제공업체와 공유, 또는 민감 데이터로 간주되는 모든 것을 수집하는 경우, 이 가이드는 정확히 무엇이 변경되었는지와 컴플라이언스를 위한 구체적인 단계를 안내합니다.
2026년 7월 1일에 실제로 변경된 사항
2023년부터 시행된 코네티컷의 기존 프라이버시법은 주로 대규모 조직에 적용되었습니다: 코네티컷 주민 100,000명 이상의 개인 데이터를 처리하거나, 총 매출의 4분의 1 이상이 개인 데이터 판매에서 발생하는 경우 최소 25,000명의 주민 데이터를 처리하는 조직이 대상이었습니다. 대부분의 중소기업은 이 법이 자신과 관련이 없다고 합리적으로 결론을 내릴 수 있었습니다.
SB 1295를 통해 제정된 개정안은 이 프레임워크를 세 가지 대체 트리거로 대체합니다. 이전 달력 연도 동안 다음 중 하나라도 충족하면 규제 대상에 포함됩니다:
- 최소 35,000명의 코네티컷 소비자의 개인 데이터를 통제하거나 처리했습니다. 결제 거래 완료를 위해서만 처리된 데이터는 이 숫자에 포함되지 않지만, 웹사이트 분석, 이메일 목록, 주문 내역, 지원 티켓, 로열티 프로그램 등 거의 모든 다른 데이터가 포함됩니다.
- 코네티컷 소비자의 민감 데이터를 통제하거나 처리했습니다. 최소 볼륨 기준이 없습니다. 단 하나의 기록만으로도 충분할 수 있습니다.
- 코네티컷 소비자의 개인 데이터를 판매용으로 제공했습니다. 여기에도 최소 기준이 없습니다. 그리고 여기서 "판매"란 금전적 또는 기타 가치 있는 대가를 위해 개인 데이터를 교환하는 것을 의미하며, 많은 기업이 판매로 생각하지 않는 방식으로 광고 네트워크, 데이터 브로커 또는 분석 제공업체와 데이터를 공유하는 것을 포함할 수 있습니다.
기존의 매출 25% 트리거는 완전히 삭제되었습니다. 변화의 방향은 분명합니다: 기존 법은 "규제하기에 충분히 큰가?"라고 물었다면, 개정법은 "잘못된 종류의 데이터를 다루었는가, 또는 데이터를 전혀 공유했는가?"라고 묻습니다.
35,000명이 생각보다 달성하기 쉬운 이유
코네티컷 주민 35,000명은 주 인구의 약 1%에 해당합니다. 지역 전자상거래 상점, 수천 개의 유료 계정을 보유한 SaaS 제품, 적당한 트래픽의 콘텐츠 사이트 또는 대규모 이메일 목록을 보유한 서비스 비즈니스는 코네티컷을 특별히 타겟팅하지 않아도 이 기준을 넘을 수 있습니다. 법은 주에서 사업을 운영하거나 주민에게 제품이나 서비스를 타겟팅하는 모든 기업을 대상으로 합니다. 귀하의 사이트가 코네티컷 쇼핑객이 접근할 수 있고 분석에서 해당 주의 연간 5자리 수 고유 방문자가 표시된다면, 대상이 아니라고 가정하지 말고 신중하게 계산해야 한다고 가정하세요.
민감 데이터 함정: 기준 없음, 더 넓은 정의
중소기업에게 가장 중대한 변화는 더 낮은 인원 기준이 아니라, 기준 없는 민감 데이터 트리거와 상당히 확장된 민감 데이터 정의의 결합입니다.
개정법에 따라 민감 범주에는 이제 정신적 또는 신체적 장애 또는 치료를 드러내는 데이터, 논바이너리 또는 트랜스젠더 상태, 생체 인식 및 유전자 데이터에서 파생된 정보, 신경 데이터, 금융 계좌 정보, 정부 발급 신분증 번호가 포함되며, 기존에 포함되었던 정밀 위치정보, 인종 또는 민족 기원, 종교적 신념, 성생활 또는 성적 지향, 시민권 상태, 아동 데이터와 같은 범주도 포함됩니다.
이러한 데이터 중 하나라도 처리하면(단 한 명의 코네티컷 주민이라도) 귀하는 법의 적용 범위에 포함됩니다. 그리고 일단 적용 범위에 포함되면 민감 데이터와 관련하여 두 가지 추가 의무가 발생합니다:
- 공개한 목적에 필요한 범위로 처리를 제한하고,
- 처리 전에 소비자 동의를 얻습니다 — 판매 전에도 명시적으로 동의를 받아야 합니다.
일반적인 중소기업의 경우 민감 데이터는 예상치 못한 곳에서 나타납니다: 의료 상태를 기록하는 웰니스 등록 양식, 운전면허증 번호를 수집하는 채용 지원서, 구매 내역과 함께 결제 자격 증명을 저장하는 로열티 프로그램, 생체 인식 관련 측정을 생성하는 피트니스 또는 접근성 기능 등이 있습니다. 이러한 것들 중 어느 것도 노출을 만들기 위해 악의적인 의도가 필요하지 않습니다. 보유한 데이터가 없다고 가정하기 전에 이러한 데이터가 시스템에 입력되는 경로를 파악하세요.
이행해야 할 새로운 소비자 권리
개정안은 코네티컷 주민에게 비즈니스 운영에 직접적인 작업으로 이어지는 몇 가지 새로운 권리를 부여합니다:
- 개인 데이터가 판매된 특정 제3자 목록. "파트너와 데이터를 공유합니다"라는 일반적인 공지는 더 이상 충분하지 않습니다. 구매자별로 데이터가 이동한 위치를 알아야 합니다.
- 법적 또는 그와 유사한 중대한 영향을 미치는 프로파일링 결정에 대한 설명. 결정背后的 이유와 사용된 데이터를 포함합니다. 주택 관련 결정의 경우 소비자는 부정확한 데이터를 수정하고 결정을 재평가받을 수 있습니다.
- 추론 및 프로파일링 정보를 명시적으로 포함하는 더 넓은 접근 권리. 반대 방향으로 작동하는 안전장치에 유의하세요: 사회보장번호, 특정 금융 데이터, 생체 인식 요소와 같은 고위험 범주의 경우 요청에 대한 응답으로 실제 값을 제공하는 대신 데이터를 보유하고 있음을 확인해야 합니다.
- 타겟 광고, 데이터 판매 및 결과적 프로파일링에 대한 더 강력한 옵트아웃 메커니즘. 권한 있는 대리인을 통한 경우도 포함됩니다.
별도로, 귀하의 프라이버시 고지에는 이제 대규모 언어 모델을 훈련하기 위해 개인 데이터를 수집, 사용 또는 판매하는지 여부를 공개해야 합니다. 이는 버몬트주와 공유하는 요구 사항이며 고객 콘텐츠나 지원 대화를 모델 훈련 자료로 사용하는 모든 비즈니스에 중요한 사항입니다.
또한 미성년자에 대한 새로운 보호 조치도 있습니다: 컨트롤러는 13세에서 17세 사이의 소비자 개인 데이터를 판매하거나 타겟 광고를 위해 처리할 수 없습니다.
집행이 이제 실질적인 제재력을 갖습니다
기존 법에 따르면 기업은 60일 간의 보장된 치유 기간, 즉 제재가 부과되기 전에 위반을 시정할 수 있는 권리를 누렸습니다. 이 안전망은 사라졌습니다. 법무장관은 치유 기회를 제공할 재량권을 유지하지만, 어떤 것도 보장되지 않습니다.
벌금은 주의 불공정 거래 관행 프레임워크에 따라 부과됩니다: 고의 위반 건당 최대 $5,000, 비고의 위반 건당 최대 $2,500입니다. 이메일 목록이나 고객 데이터베이스에 곱해지면 위반 건당 금액은 빠르게 증가합니다. 법무장관실은 이미 확장된 범위에 대한 기업 지침을 발표하고 활발한 집행을 설명하는 연례 집행 보고서를 제출했습니다. 이를 진지하게 받아들여야 할 대기 기간은 시행일과 함께 종료되었습니다.
조용하지만 영향력 있는 또 다른 범위 변경: Gramm-Leach-Bliley 법에 따른 금융 기관에 대한 기존의 조직 단위 면제가 더 좁은 데이터 단위 면제로 대체되었습니다. 소규모 대출 기관, 브로커, 보험사 또는 핀테크 관련 기업으로서 포괄적 면제를 가정했다면, 업계 라벨에 의존하지 말고 실제로 제외되는 특정 데이터와 활동을 다시 검토하세요.
2차 물결, 10월 1일 도래: 지리적 위치, 데이터 브로커 등
HB 5222에 의해 수정된 SB 4라는 동반 패키지가 2026년 10월 1일에 시행되며 지금 준비할 가치가 있는 제한 사항을 추가합니다:
- 정밀 위치정보 판매는 전면 금지됩니다. 동의 기반이 아닌 완전 금지입니다.
- 새로운 목적 동의가 더 엄격해집니다. 이전에는 실질적으로 다른 새로운 목적을 위해 처리하기 전에 동의가 필요했습니다. 중요성 한정자는 제거되어 원래 공개된 목적과 합리적으로 필요하거나 호환되지 않는 모든 새로운 목적에는 새로운 동의가 필요합니다.
- 데이터 브로커 등록은 2027년 1월 1일에 시작되어 2031년까지 단계적으로 시행됩니다. 직접적인 관계가 없는 소비자의 개인 데이터를 판매하거나 라이선스하는 비즈니스는 주에 등록하고 모든 등록된 브로커를 포괄하는 단일 삭제 요청 메커니즘을 제공해야 합니다.
- 서베일런스 프라이싱(개인 데이터를 사용한 개별화된 가격 설정)은 새로운 제한에 직면하며, 매장 내 얼굴 인식에 대한 새로운 공개 및 동의 요구 사항과 직접 소비자 유전자 검사 회사에 대한 새로운 규칙이 추가됩니다.
가격 책정, 개인화 또는 위치 데이터 관행이 이러한 영역 중 하나라도 관련된다면, 7월 컴플라이언스 프로젝트와 10월 프로젝트는 실제로 두 개의 마감 기한이 있는 하나의 프로그램입니다.
6단계 컴플라이언스 체크리스트
법률 회사 예산이 없어도 의미 있는 진전을 이룰 수 있습니다. 다음 순서대로 진행하세요:
1. 적용 범위에 해당하는지 확인
2025년 연간 수치와 2026년 연간 누계 수치를 확인하세요: 코네티컷 주민 고유 방문자 및 고객 수, 보유한 민감 데이터, 판매로 간주될 수 있는 데이터 공유(광고 기술 픽셀, 잠재 고객 목록 업로드, 분석 계약 포함). 세 가지 트리거 중 두 가지에는 볼륨 하한선이 없으므로 인벤토리가 그렇지 않음을 입증할 때까지 적용된다고 기본적으로 가정하세요.
2. 데이터 흐름 파악
간단한 인벤토리를 구축하세요: 수집하는 개인 및 민감 데이터, 입력 경로(양식, 결제, 픽셀, 가져오기), 사용 목적, 저장 위치, 데이터를 수신하는 모든 제3자를 기록하세요. 추적 픽셀, 목록 교환, 데이터 액세스로 대가를 지불하는 "무료" 분석 도구에 특히 주의하세요. 이 맵은 고지, 동의, 권리 이행, 공급업체 계약 등 모든 후속 작업의 기초입니다.
3. 고지 및 동의 흐름 업데이트
프라이버시 고지를 업데이트하여 새로 요구되는 공개 사항(프로파일링, 타겟 광고, LLM 훈련 사용, 구매자 수준 세부 정보 포함 데이터 판매)을 다루고 고지가 눈에 띄고 접근 가능한지 확인하세요. 민감 데이터 수집 및 민감 데이터 판매를 명확한 옵트인 동의 뒤에 게이트하고 흐름이 해당 동의를 캡처하고 타임스탬프를 기록하는지 확인하세요.
4. 권리 이행 워크플로 구축
접근, 수정, 삭제, 옵트아웃, 구매자 목록 및 프로파일링 설명 요청을 위한 반복 가능한 프로세스를 구축하세요: 접수 채널, 데이터 민감도에 비례하는 신원 확인, 연장 처리가 가능한 45일 응답 기한, 이의 제기 경로를 포함합니다. 실제 요청이 도착하기 전에 시험 실행으로 테스트하세요.
5. 공급업체 및 프로파일링 시스템 검토
개정된 의무(처리 지침, 판매 제한, 하위 처리자 투명성, 소비자 요청에 대한 협력)를 반영하여 공급업체 계약을 재협상하세요. 결과적 결정을 주도하는 프로파일링의 경우 목적, 위험 분석, 데이터 범주, 성과 지표, 투명성 조치, 배포 후 모니터링을 포함하는 새로 요구되는 영향 평가를 준비하세요. 평가 의무는 2026년 8월 1일 이후 생성되거나 생성된 활동에 적용되며 법무장관이 평가서 제출을 요청할 수 있습니다.
6. 미성년자 데이터 및 위치정보 보호
13세에서 17세에 대한 타겟 광고 및 데이터 판매를 차단하고, 미성년자를 대상으로 한 참여 극대화 디자인 기능을 제거하며, 10월 1일 금지 전에 정밀 위치정보 데이터의 판매 또는 공유를 중단하세요.
부기와 프라이버시 컴플라이언스의 만남
프라이버시 컴플라이언스는 법적 문제이자 부기 문제입니다. 데이터 맵, 동의 타임스탬프, 구매자 목록, 공급업체 계약 및 영향 평가는 기록이며, 기록에는 재무와 동일한 규율(완전성, 타임스탬프, 조정 가능성, 요청 시 검색 가능성)이 필요합니다.
비용이 발생하는 부분도 바로 여기입니다. 동의 도구 구독, 고지 재작성, 공급업체 재협상, 권리 이행을 위한 직원 시간은 실질적인 컴플라이언스 지출입니다. 이를 일반 소프트웨어나 법률 비용에 녹아들게 하지 말고 전용 컴플라이언스 비용 범주로 추적하세요. 갱신 시즌이 도래하거나(법무장관이 언제 무엇을 했는지 묻는 경우) 무엇을 지출했는지, 데이터 처리를 위해 어떤 공급업체에 비용을 지불했는지, 각 통제가 언제 시작되었는지 보여주는 깨끗한 원장은 스크린샷 폴더보다 훨씬 가치가 있습니다. 컴플라이언스 비용을 분리하면 세금 신고 때도 매몰 비용에 묻히는 대신 눈에 띄게 유지됩니다.
재무 관리 간소화
다른 모든 관심을 요하는 일과 함께 프라이버시 컴플라이언스를 처리하면서 명확한 재무 기록을 유지하면 전체 노력을 감사 가능하게 유지할 수 있습니다. Beancount.io는 재무 데이터에 대한 완전한 투명성과 통제권을 제공하는 일반 텍스트 회계를 제공합니다. 블랙박스도, 공급업체 종속도 없습니다. 무료로 시작하기 개발자와 금융 전문가들이 일반 텍스트 회계로 전환하는 이유를 직접 확인하세요.





