Naar hoofdinhoud springen

Connecticut's Data Privacy Act bereikt u nu bij 35.000 consumenten: een compliancegids voor kleine bedrijven

Gepubliceerd 11 min leestijdMike ThriftMike Thrift
Connecticut's Data Privacy Act bereikt u nu bij 35.000 consumenten: een compliancegids voor kleine bedrijven

Als uw website vorig jaar 35.000 bezoekers uit Connecticut had, bent u op 1 juli 2026 mogelijk wakker geworden als een gereguleerd bedrijf onder een van de strengste privacywetten van het land — zonder ook maar één ding aan uw bedrijfsvoering te veranderen.

Dat is het praktische effect van Connecticut's herziening van zijn Data Privacy Act in 2026. De staat heeft de toepassingsdrempel met bijna twee derde verlaagd, twee triggers toegevoegd die helemaal geen numerieke drempel hebben, de definitie van gevoelige gegevens uitgebreid, de gegarandeerde respijtperiode voor eerste overtredingen geschrapt, en een tweede golf van vereisten toegevoegd die op 1 oktober ingaat. Als u online verkoopt, gerichte advertenties draait, klantgegevens deelt met analyse- of ad-tech leveranciers, of iets verzamelt dat als gevoelige gegevens telt, leidt deze gids u door precies wat er is veranderd en de concrete stappen om compliant te worden.

Wat er daadwerkelijk is veranderd op 1 juli 2026

Connecticut's oorspronkelijke privacywet, die sinds 2023 van kracht is, was vooral van toepassing op grotere organisaties: zij die de persoonsgegevens verwerken van ten minste 100.000 inwoners van Connecticut, of ten minste 25.000 inwoners als meer dan een kwart van de bruto-omzet afkomstig was uit de verkoop van persoonsgegevens. De meeste kleine en middelgrote bedrijven konden redelijkerwijs concluderen dat de wet niet over hen ging.

De wijzigingen, vastgesteld via SB 1295, vervangen dat kader door drie alternatieve triggers. Voldoet u aan één daarvan in het voorgaande kalenderjaar, dan valt u onder de wet:

  1. U controleerde of verwerkte de persoonsgegevens van ten minste 35.000 consumenten in Connecticut. Gegevens die uitsluitend worden verwerkt om een betalingstransactie te voltooien, tellen niet mee voor dit aantal, maar bijna al het andere wel — website-analyse, e-maillijsten, ordergeschiedenis, supporttickets, loyaliteitsprogramma's.
  2. U controleerde of verwerkte gevoelige gegevens van een consument in Connecticut. Er is geen minimumvolume. Eén record kan al genoeg zijn.
  3. U bood persoonsgegevens van een consument in Connecticut te koop aan. Ook hier geen minimum. En "verkoop" betekent hier het uitwisselen van persoonsgegevens voor geld of andere waardevolle tegenprestatie — wat kan inhouden dat u gegevens deelt met advertentienetwerken, databrokers of analyseproviders op manieren waarvan veel bedrijven niet denken dat het verkoop is.

De oude trigger van 25 procent van de omzet is volledig verdwenen. De richting is onmiskenbaar: waar de oorspronkelijke wet vroeg "bent u groot genoeg om te reguleren", vraagt de gewijzigde wet "heeft u het verkeerde soort gegevens aangeraakt, of gegevens gedeeld".

Waarom 35.000 makkelijker te halen is dan het klinkt

Vijfendertigduizend inwoners van Connecticut is ruwweg 1 procent van de bevolking van de staat. Een regionale e-commerce winkel, een SaaS-product met een paar duizend betaalde accounts, een contentsite met bescheiden verkeer, of een dienstverlenend bedrijf met een grote e-maillijst kan die grens overschrijden zonder zich specifiek op Connecticut te richten — de wet geldt voor elk bedrijf dat in de staat opereert of producten of diensten op haar inwoners richt. Als uw site toegankelijk is voor kopers in Connecticut en uw analyses laten vijfcijferige jaarlijkse unieke bezoekers uit de staat zien, ga er dan van uit dat u zorgvuldig moet tellen in plaats van aan te nemen dat u buiten de boot valt.

De valkuil van gevoelige gegevens: geen drempel, bredere definitie

De meest ingrijpende wijziging voor kleine bedrijven is niet de lagere drempel — het is de combinatie van een nul-drempel trigger voor gevoelige gegevens met een aanzienlijk uitgebreide definitie van wat als gevoelig geldt.

Onder de gewijzigde wet omvat de gevoelige categorie nu gegevens die geestelijke of lichamelijke handicap of behandeling onthullen, non-binaire of transgender status, informatie afgeleid van biometrische en genetische gegevens, neurale gegevens, financiële rekeninginformatie en door de overheid uitgegeven identificatienummers, naast de eerder gedekte categorieën zoals nauwkeurige geolocatie, raciale of etnische afkomst, religieuze overtuigingen, seksleven of seksuele geaardheid, burgerlijke status en gegevens van kinderen.

Het verwerken van dergelijke gegevens — zelfs voor één enkele inwoner van Connecticut — brengt u binnen het bereik van de wet. En zodra u binnen het bereik bent, gelden er twee extra verplichtingen specifiek voor gevoelige gegevens:

  • Beperk de verwerking tot wat redelijkerwijs noodzakelijk is voor de doeleinden die u heeft bekendgemaakt, en
  • Verkrijg toestemming van de consument voordat u deze verwerkt — inclusief, expliciet, voordat u deze verkoopt.

Voor gewone kleine bedrijven duiken gevoelige gegevens op op verrassende plaatsen: een wellness-intakeformulier dat een medische aandoening noteert, een sollicitatieformulier dat een rijbewijsnummer verzamelt, een loyaliteitsprogramma dat betaalgegevens opslaat naast aankoopgeschiedenis, een fitness- of toegankelijkheidsfunctie die biometrisch-achtige metingen genereert. Geen van deze vereisen kwaadaardige bedoelingen om blootstelling te creëren. Breng in kaart waar dergelijke gegevens uw systemen binnenkomen voordat u aanneemt dat u er geen heeft.

Nieuwe consumentenrechten waar u op voorbereid moet zijn

De wijzigingen geven inwoners van Connecticut verschillende nieuwe rechten die zich direct vertalen in operationeel werk voor uw bedrijf:

  • Een lijst van de specifieke derden aan wie hun persoonsgegevens zijn verkocht. Een algemene "we delen gegevens met partners"-verklaring volstaat niet langer — u moet weten, koper per koper, waar gegevens naartoe zijn gegaan.
  • Uitleg over profileringbeslissingen met juridische of vergelijkbaar significante gevolgen, inclusief de redenen achter de beslissing en de gebruikte gegevens. Specifiek bij huisvestingsgerelateerde beslissingen kunnen consumenten onjuiste gegevens corrigeren en de beslissing opnieuw laten beoordelen.
  • Bredere toegangsrechten die expliciet afgeleide informatie en profilering omvatten. Let op de tegenovergestelde waarborg: voor risicovollere categorieën zoals burgerservicenummers, bepaalde financiële gegevens en biometrische elementen moet u bevestigen dat u de gegevens heeft in plaats van de werkelijke waarden over te dragen als reactie op een verzoek.
  • Sterkere opt-outmechanismen voor gerichte reclame, gegevensverkoop en gevolgenvolle profilering, inclusief via gemachtigde vertegenwoordigers.

Afzonderlijk moet uw privacyverklaring nu openbaar maken of u persoonsgegevens verzamelt, gebruikt of verkoopt om grote taalmodellen te trainen — een vereiste die Connecticut deelt met Vermont en die van belang is voor elk bedrijf dat klantinhoud of supportgesprekken gebruikt als trainingsmateriaal voor modellen.

Er zijn ook nieuwe beschermingen voor minderjarigen: controllers mogen de persoonsgegevens van consumenten van 13 tot 17 jaar niet verkopen of verwerken voor gerichte reclame.

Handhaving heeft nu echt tanden

Onder de oorspronkelijke wet hadden bedrijven recht op een gegarandeerde 60-daagse herstelperiode — een recht om een overtreding te herstellen voordat er sancties konden worden opgelegd. Dat vangnet is verdwenen. De procureur-generaal behoudt de bevoegdheid om een herstelperiode aan te bieden, maar niets garandeert er een.

Boetes vallen onder het kader van oneerlijke handelspraktijken van de staat: tot $ 5.000 per opzettelijke overtreding en tot $ 2.500 per niet-opzettelijke overtreding. Vermenigvuldigd over een e-maillijst of klantdatabase lopen die bedragen per overtreding snel op. Het kantoor van de procureur-generaal heeft al bedrijfsrichtlijnen gepubliceerd over de uitgebreide reikwijdte en een jaarlijks handhavingsrapport ingediend dat actieve handhaving beschrijft — de wachttijd om dit serieus te nemen eindigde met de ingangsdatum.

Nog een reikwijdtewijziging met stille impact: de oude vrijstelling op entiteitsniveau voor financiële instellingen onder de Gramm-Leach-Bliley Act is vervangen door een engere vrijstelling op gegevensniveau. Als u een kleine kredietverstrekker, makelaar, verzekeraar of fintech-achtig bedrijf bent dat uitging van een algemene vrijstelling, onderzoek dan opnieuw welke specifieke gegevens en activiteiten daadwerkelijk zijn uitgesloten in plaats van te vertrouwen op uw sectorlabel.

Tweede golf op 1 oktober: geolocatie, databrokers en meer

Een bijbehorend pakket, SB 4 zoals gewijzigd door HB 5222, treedt op 1 oktober 2026 in werking en voegt beperkingen toe waar u nu al op moet voorbereiden:

  • Verkoop van nauwkeurige geolocatie is volledig verboden. Niet toestemmingsafhankelijk — verboden.
  • Toestemming voor nieuwe doeleinden wordt strenger. Eerder had u toestemming nodig voordat u verwerkte voor een wezenlijk ander nieuw doel; de kwalificatie "wezenlijk" is verwijderd, dus elk nieuw doel dat niet redelijkerwijs noodzakelijk of verenigbaar is met het oorspronkelijk bekendgemaakte doel vereist nieuwe toestemming.
  • Registratie van databrokers begint op 1 januari 2027, met een gefaseerde invoering tot 2031. Bedrijven die bewust persoonsgegevens verkopen of licentiëren van consumenten met wie zij geen directe relatie hebben, moeten zich registreren bij de staat en een enkel mechanisme voor verwijderingsverzoeken bieden dat alle geregistreerde brokers dekt.
  • Toezichtprijzen — het gebruik van persoonsgegevens om geïndividualiseerde prijzen vast te stellen — krijgen nieuwe beperkingen, naast nieuwe openbaarmakings- en toestemmingsvereisten voor gezichtsherkenning op locatie en nieuwe regels voor direct-to-consumer genetische testbedrijven.

Als uw prijzen, personalisatie of locatiegegevenspraktijken een van deze gebieden raken, zijn het juli-complianceproject en het oktober-project eigenlijk één programma met twee deadlines.

Uw checklist voor compliance in 6 stappen

U heeft geen budget van een advocatenkantoor nodig om betekenisvolle vooruitgang te boeken. Werk deze in volgorde af:

1. Bepaal of u binnen de reikwijdte valt

Haal de volledige cijfers van 2025 en de jaar-tot-op-heden cijfers van 2026 op: unieke bezoekers en klanten uit Connecticut, eventuele gevoelige gegevens die u beheert, en alle gegevensuitwisseling die als verkoop kan gelden — inclusief ad-tech pixels, uploads van doelgroeplijsten en analyse-arrangementen. Omdat twee van de drie triggers geen volumebodem hebben, gaat u standaard uit van dekking totdat uw inventarisatie het tegendeel bewijst.

2. Breng uw gegevensstromen in kaart

Bouw een eenvoudige inventarisatie: welke persoons- en gevoelige gegevens u verzamelt, waar ze binnenkomen (formulieren, afrekenpagina's, pixels, importen), waarvoor u ze gebruikt, waar ze worden opgeslagen en elke derde partij die ze ontvangt. Besteed speciale aandacht aan tracking pixels, lijstuitwisselingen en "gratis" analysetools die worden betaald met gegevenstoegang. Deze kaart is de basis voor alles wat volgt — meldingen, toestemming, vervulling van rechten en leverancierscontracten.

3. Vernieuw meldingen en toestemmingsprocessen

Werk uw privacyverklaring bij om de nieuw vereiste openbaarmakingen te dekken — profilering, gerichte reclame, gebruik voor LLM-training, gegevensverkoop met details per koper — en zorg ervoor dat meldingen opvallend en toegankelijk zijn. Plaats de verzameling van gevoelige gegevens en elke verkoop van gevoelige gegevens achter duidelijke opt-in toestemming en bevestig dat uw processen die toestemming vastleggen en van een tijdstempel voorzien.

4. Bouw workflows voor de vervulling van rechten

Zet een herhaalbaar proces op voor verzoeken om toegang, correctie, verwijdering, opt-out, koperslijst en profileringuitleg: een intakekanaal, identiteitsverificatie die evenredig is aan de gevoeligheid van de gegevens, een reactietermijn van 45 dagen met verlengingsafhandeling en een beroepsprocedure. Test dit met een proefdraai voordat er een echt verzoek binnenkomt.

5. Beoordeel leveranciers en profilingsystemen

Onderhandel leveranciersovereenkomsten opnieuw om de gewijzigde verplichtingen te weerspiegelen — verwerkingsinstructies, verkoopbeperkingen, transparantie over subverwerkers en samenwerking bij consumentenverzoeken. Voor elke profilering die gevolgenvolle beslissingen aanstuurt, bereidt u de nieuw vereiste impactbeoordeling voor die het doel, de risicoanalyse, gegevenscategorieën, prestatiemetrieken, transparantiemaatregelen en monitoring na implementatie dekt. De beoordelingsplicht geldt voor activiteiten die op of na 1 augustus 2026 zijn gecreëerd of gegenereerd, en de procureur-generaal kan verzoeken deze in te zien.

6. Beveilig de gegevens van minderjarigen en geolocatie

Onderdruk gerichte reclame en gegevensverkoop voor 13- tot 17-jarigen, verwijder ontwerpkenmerken die gericht zijn op het maximaliseren van betrokkenheid bij minderjarigen en stop elke verkoop of het delen van nauwkeurige geolocatiegegevens vóór het verbod van 1 oktober.

Waar boekhouding en privacy compliance elkaar ontmoeten

Privacy compliance is net zozeer een boekhoudkundig probleem als een juridisch probleem. Uw gegevenskaart, toestemmingstijdstempels, koperslijsten, leverancierscontracten en impactbeoordelingen zijn administratie — en administratie vereist dezelfde discipline als uw financiën: volledig, voorzien van tijdstempels, reconcilieerbaar en op verzoek opvraagbaar.

Daar liggen ook de kosten. Abonnementen op toestemmingstools, herschrijvingen van meldingen, heronderhandelingen met leveranciers en personeelstijd voor de vervulling van rechten zijn echte compliance-uitgaven. Houd ze bij in een toegewijde categorie voor compliancekosten in plaats van ze te laten opgaan in algemene software- of juridische uitgaven. Wanneer het vernieuwingsseizoen aanbreekt — of als de procureur-generaal ooit vraagt wat u heeft gedaan en wanneer — is een schone administratie die laat zien wat u heeft uitgegeven, welke leveranciers u betaalt voor gegevensverwerking en wanneer elke controle is ingegaan, veel meer waard dan een map vol schermafbeeldingen. Het scheiden van compliancekosten houdt ze ook zichtbaar tijdens belastingtijd in plaats van begraven in overhead.

Vereenvoudig uw financieel beheer

Terwijl u privacy compliance afhandelt naast alles wat verder om uw aandacht vraagt, houdt het bijhouden van duidelijke financiële administratie het hele traject controleerbaar. Beancount.io biedt boekhouding in platte tekst die u volledige transparantie en controle over uw financiële gegevens geeft — geen black boxes, geen leverancierslock-in. Start gratis en ontdek waarom ontwikkelaars en financiële professionals overstappen op boekhouding in platte tekst.

Dit artikel delen

Bron: https://beancount.io/nl/blog/2026/09/11/connecticut-data-privacy-act-threshold-35000-small-business-compliance-guide

Gepubliceerd: 11 september 2026