Naar hoofdinhoud springen

De CTDPA van Connecticut dekt nu ook kleine bedrijven: neurale gegevens, LLM-trainingstransparantie en de regels van juli 2026

7 min leestijdMike ThriftMike Thrift
De CTDPA van Connecticut dekt nu ook kleine bedrijven: neurale gegevens, LLM-trainingstransparantie en de regels van juli 2026

Als uw bedrijf gezondheidsgegevens, biometrische scans of overheidsidentificatienummers verzamelt van zelfs een handvol inwoners van Connecticut, kan een wet die op 1 juli 2026 in werking is getreden, u zojuist hebben ondergebracht bij een van de strengste gegevensprivacyregimes van het land — ongeacht hoe klein u bent.

De Connecticut Data Privacy Act (CTDPA) staat sinds 2023 in de boeken, maar de wijzigingen die deze juli zijn doorgevoerd, hebben de regels op drie manieren herschreven die van enorm belang zijn voor kleine en middelgrote bedrijven: de omvangdrempel voor dekking is verlaagd, de definitie van "gevoelige gegevens" is uitgebreid met neurale gegevens, en elk bedrijf dat AI gebruikt voor klantinformatie moet dit nu in duidelijke taal vermelden. Bedrijven die aannamen dat CTDPA een "probleem voor grote bedrijven" was, moeten die aanname deze week opnieuw controleren.

Waarom Deze Wet Nu Van Toepassing Is op Bedrijven Die Voorheen Vrijgesteld Waren

De oorspronkelijke CTDPA was alleen van toepassing op entiteiten die de persoonsgegevens van 100.000 of meer consumenten in Connecticut verwerkten, of 25.000 consumenten als het bedrijf meer dan 25% van de omzet haalde uit de verkoop van gegevens. Die drempel stelde de meeste kleine bedrijven effectief vrij.

De wijziging van 2026 gooit die veilige haven overboord. Met ingang van 1 juli 2026 is de CTDPA nu van toepassing op elke entiteit die zaken doet in Connecticut en die aan een van deze drie voorwaarden voldoet:

  1. Persoonsgegevens van 35.000 of meer consumenten in een kalenderjaar heeft verwerkt (verlaagd van 100.000), met uitzondering van gegevens die uitsluitend zijn verwerkt om een betalingstransactie te voltooien
  2. Elke hoeveelheid gevoelige gegevens heeft verwerkt, ongeacht het aantal consumenten — zelfs één
  3. Persoonsgegevens te koop heeft aangeboden, in welke hoeveelheid dan ook

Die tweede trigger is degene die kleine bedrijven onverwacht treft. Er is geen ondergrens. Een medische facturatiedienst met vijf personen, een boetiekfitnessstudio die gezondheidsonderzoeksformulieren bewaart, of een lokaal uitzendbureau dat achtergrondcontroles uitvoert met overheidsidentificatienummers, kan CTDPA-verplichtingen activeren, zelfs als ze in totaal een paar honderd klanten in Connecticut bedienen.

Wat Telt Nu als "Gevoelige Gegevens" — Inclusief Neurale Gegevens

De wijziging heeft de categorie gevoelige gegevens die ongeacht de hoeveelheid dekking activeert aanzienlijk verbreed. Het omvat nu:

  • Ras of etnische afkomst, religieuze overtuigingen en gezondheidsaandoeningen of -diagnoses
  • Seksuele geaardheid en genderidentiteit
  • Burgerschap of immigratiestatus
  • Neurale gegevens — signalen van iemands hersenen of zenuwstelsel, inclusief gegevens verzameld door consumenten-neurotechapparaten zoals EEG-hoofdbanden, meditatie-wearables of hersen-computerinterfaces
  • Biometrische gegevens (vingerafdrukken, stemafdrukken, gezichtsgeometrie) en genetische gegevens
  • Nauwkeurige geolocatie
  • Door de overheid uitgegeven identificatienummers
  • Financiële rekeningnummers en inloggegevens
  • Persoonsgegevens van een bekende minderjarige van 13–17 jaar
  • Status als slachtoffer van een misdrijf

Neurale gegevens zijn de opvallende toevoeging en Connecticut is een van de eerste staten die dit expliciet reguleert als gevoelige persoonsgegevens. Als uw product te maken heeft met wellness-technologie, meditatie-apps, focus-tracking wearables of een hersen-computerinterface, valt u er volledig onder. Maar negeer de meer alledaagse categorieën niet — gezondheidsaandoeningen, overheids-ID's en financiële inloggegevens komen voortdurend voor in de normale administratie van kleine bedrijven (werknemers I-9's, klantintakeformulieren, verzekeringspapieren), en dat is precies waarom de trigger "elke hoeveelheid" zo belangrijk is.

Het Nieuwe AI- en LLM-Trainingstransparantiemandaat

Los van de uitbreiding van gevoelige gegevens voegt de wijziging een openbaarmakingsvereiste toe die rechtstreeks is gericht op de AI-hausse. Privacyverklaringen moeten nu op een opvallende en toegankelijke manier voor mensen met een handicap vermelden of het bedrijf persoonsgegevens van consumenten gebruikt om:

  • Grote taalmodellen of andere AI-systemen te trainen
  • Profielen op te bouwen die worden gebruikt voor geautomatiseerde besluitvorming
  • Gerichte reclame te ondersteunen

Dit is ook van toepassing als uw "AI"-gebruik beperkt is tot het invoeren van klantondersteuningstranscripties in een fine-tuningpijplijn of het gebruik van een AI-tool van derden die traint op de gegevens die u er naartoe uploadt. Als u niet weet of uw CRM, chatbotprovider of analyseplatform modellen traint op de gegevens van uw klanten, is dit het moment om daarachter te komen — uw privacyverklaring moet die vraag beantwoorden, ongeacht of u deze intern hebt gesteld.

Consumenten hebben onder de wijziging ook nieuwe rechten gekregen: het recht om zich af te melden voor profilering die wordt gebruikt voor beslissingen met juridische of anderszins significante gevolgen (krediet, werkgelegenheid, huisvesting, verzekeringen, gezondheidszorg), het recht om een uitleg van een geautomatiseerde beslissing te vragen en het recht om een lijst te krijgen van de specifieke derde partijen die hun gegevens hebben ontvangen — een strengere norm dan alleen het noemen van categorieën ontvangers.

Andere Operationele Wijzigingen om te Weten

Effectbeoordelingen van profilering. Bedrijven die profilering gebruiken voor juridisch significante beslissingen moeten een gedocumenteerde effectbeoordeling voltooien voor elke dergelijke verwerking die na 1 augustus 2026 is gegenereerd. Dit is geen afvinkoefening — toezichthouders verwachten een schriftelijke registratie van de overwogen risico's en de toegepaste mitigaties.

Bescherming van minderjarigen verder aangescherpt. Gerichte reclame aan, en de verkoop van gegevens van, personen van 13–17 jaar is nu ronduit verboden — toestemming maakt het niet goed. De wijziging beperkt ook "betrokkenheid-maximaliserende" ontwerpkenmerken (oneindig scrollen, autoplay, streaks en soortgelijke mechanismen) gericht op minderjarigen.

De herstelperiode van 60 dagen is verdwenen. Onder de oorspronkelijke CTDPA hadden bedrijven die niet aan de regels voldeden een gegarandeerde periode van 60 dagen om het probleem op te lossen voordat de procureur-generaal boetes kon nastreven. Die garantie is verlopen en handhaving is niet langer verplicht om u een waarschuwingsschot te geven. De procureur-generaal van Connecticut heeft al ten minste één openbare boete (een schikking van $85.000 wegens een ontoereikende privacyverklaring) opgelegd onder de wet van vóór de wijziging, en de bredere reikwijdte van de gewijzigde wet plus het verlies van de herstelperiode betekent dat meer bedrijven worden blootgesteld aan dergelijke maatregelen met minder ruimte om fouten stilletjes te herstellen.

Boetes. Civiele boetes lopen op tot 5.000peropzettelijkeovertredingentot5.000 per opzettelijke overtreding en tot 2.500 per niet-opzettelijke overtreding, beoordeeld per overtreding — wat snel kan oplopen over een klantenbestand, een reeks leverancierscontracten of een privacyverklaring van meerdere pagina's met verschillende tekortkomingen.

Een Praktische Compliance-checklist voor Kleine Bedrijven

U hebt geen compliance-afdeling nodig om de basis goed te krijgen. Doorloop deze stappen:

  1. Inventariseer wat u daadwerkelijk verzamelt. Maak een lijst van elke categorie persoonsgegevens die u aanraakt — klantendossiers, personeelsdossiers, W-9's van leveranciers, intakeformulieren, wearable- of app-gegevens. Markeer alles wat in de uitgebreide lijst van gevoelige gegevens valt, met name gezondheid, overheids-ID's, financiële inloggegevens of (indien relevant voor uw product) neurale gegevens.
  2. Tel uw voetafdruk in Connecticut. Zelfs als u niet in de buurt komt van 35.000 consumenten, controleer dan of u gevoelige gegevens verwerkt of persoonsgegevens verkoopt — beide triggers zijn van toepassing zonder minimale omvang.
  3. Audit uw AI- en leveranciersstack. Vraag elke SaaS-tool, chatbot en analyseleverancier die u gebruikt of klantgegevens die u naar hen stuurt, hun modellen trainen. Krijg het antwoord schriftelijk; u hebt het nodig om een nauwkeurige openbaarmaking te schrijven.
  4. Werk uw privacyverklaring bij. Voeg een opvallende, toegankelijke verklaring toe over AI/LLM-training, profilering en gebruik van gerichte reclame — begraaf het niet in dicht juridisch jargon dat zelf een tekortkomingsclaim kan veroorzaken, zoals de eerdere schikking van $85.000 in Connecticut.
  5. Bouw een afmeldings- en uitlegproces. U hebt een echt, werkend mechanisme nodig voor consumenten om zich af te melden voor profilering voor significante beslissingen en om een uitleg te vragen — niet alleen een zin die belooft dat er een bestaat.
  6. Documenteer uw effectbeoordelingen van profilering als u geautomatiseerde besluitvorming gebruikt voor krediet-, werkgelegenheids-, verzekerings-, gezondheidszorg- of huisvestingsgerelateerde uitkomsten.
  7. Controleer alle functies gericht op minderjarigen. Als tieners uw product gebruiken, verwijder dan gerichte advertenties en blootstelling aan gegevensverkoop voor die leeftijdsgroep volledig en heroverweeg betrokkenheidsmechanismen die op hen zijn gericht.

Connecticut staat niet alleen — Indiana, Kentucky en Rhode Island hebben in 2026 ook nieuwe uitgebreide privacywetten in werking laten treden, en openbaarmakingen over neurale gegevens en AI-training duiken ook op in wijzigingen van andere staten. Als u over staatsgrenzen heen opereert, behandel de lijst van Connecticut dan als een voorproefje van waar compliance-verwachtingen nationaal naartoe gaan, niet als een eenmalige lokale eigenaardigheid.

Houd Uw Compliance-spoor Zo Helder Als Uw Boeken

Privacy-compliance en financieel administratie delen dezelfde onderliggende discipline: weet exact welke gegevens u verzamelt, waarom en wie ze aanraakt. Beancount.io brengt diezelfde helderheid naar uw financiën met boekhouding in platte tekst — transparante, versiebeheerde records zonder black boxes en zonder leverancierslock-in. Begin gratis en houd uw financiële gegevens even controleerbaar als uw privacypraktijken moeten zijn.

Dit artikel delen