Se sua empresa coleta dados de saúde, varreduras biométricas ou números de identificação governamental de um punhado de residentes de Connecticut, uma lei que entrou em vigor em 1º de julho de 2026 pode ter acabado de colocá-lo sob um dos regimes de privacidade de dados mais rigorosos do país — independentemente do seu tamanho.
A Lei de Privacidade de Dados de Connecticut (CTDPA) está em vigor desde 2023, mas as emendas que chegaram em julho reescreveram as regras de três maneiras que são extremamente importantes para pequenas e médias empresas: o limite de tamanho para abrangência foi reduzido, a definição de "dados sensíveis" foi ampliada para incluir dados neurais, e toda empresa que usa IA em informações de clientes agora precisa declarar isso em linguagem clara. Empresas que presumiram que a CTDPA era um "problema de grande empresa" precisam reavaliar essa suposição esta semana.
Por Que Esta Lei Agora se Aplica a Empresas Que Antes Estavam Isentas
A CTDPA original se aplicava apenas a entidades que processavam os dados pessoais de 100.000 ou mais consumidores de Connecticut, ou 25.000 consumidores se a empresa obtivesse mais de 25% da receita com a venda de dados. Esse limite efetivamente isentava a maioria das pequenas empresas.
A emenda de 2026 elimina essa proteção. A partir de 1º de julho de 2026, a CTDPA agora se aplica a qualquer entidade que realize negócios em Connecticut e que atenda a qualquer uma destas três condições:
- Processou dados pessoais de 35.000 ou mais consumidores em um ano civil (anteriormente 100.000), excluindo dados processados exclusivamente para concluir uma transação de pagamento
- Processou qualquer quantidade de dados sensíveis, independentemente de quantos consumidores — mesmo um
- Ofereceu dados pessoais para venda, em qualquer volume
Esse segundo gatilho é o que está pegando as pequenas empresas desprevenidas. Não há limite mínimo. Um serviço de faturamento médico com cinco pessoas, um estúdio de fitness boutique que armazena formulários de exames de saúde ou uma agência de recrutamento local que realiza verificações de antecedentes com números de identificação governamentais podem acionar as obrigações da CTDPA mesmo que atendam apenas algumas centenas de clientes em Connecticut no total.
O Que é Considerado "Dados Sensíveis" Agora — Incluindo Dados Neurais
A emenda ampliou substancialmente a categoria de dados sensíveis que aciona a abrangência independentemente do volume. Agora inclui:
- Origem racial ou étnica, crenças religiosas e condições ou diagnósticos de saúde
- Orientação sexual e identidade de gênero
- Cidadania ou status de imigração
- Dados neurais — sinais do cérebro ou sistema nervoso de uma pessoa, incluindo dados coletados por dispositivos de neurotecnologia de consumo, como faixas de EEG, wearables de meditação ou interfaces cérebro-computador
- Dados biométricos (impressões digitais, impressões de voz, geometria facial) e dados genéticos
- Geolocalização precisa
- Números de identificação emitidos pelo governo
- Números de contas financeiras e credenciais de login
- Dados pessoais de um menor conhecido de 13 a 17 anos
- Status de vítima de crime
Dados neurais são a adição que chama a atenção, e Connecticut é um dos primeiros estados a regulamentá-los explicitamente como dados pessoais sensíveis. Se seu produto envolve tecnologia de bem-estar, aplicativos de meditação, wearables de rastreamento de foco ou qualquer interface cérebro-computador, você está claramente no escopo. Mas não ignore as categorias mais comuns — condições de saúde, identificações governamentais e credenciais financeiras aparecem constantemente na manutenção de registros de pequenas empresas (formulários I-9 de funcionários, formulários de admissão de clientes, documentos de seguro), que é exatamente a razão pela qual o gatilho de "qualquer quantidade" é tão importante.
O Novo Mandato de Divulgação sobre Treinamento de IA e LLM
Separadamente da expansão de dados sensíveis, a emenda adiciona uma exigência de divulgação direcionada ao boom da IA. Os avisos de privacidade agora devem declarar, de forma clara e acessível para pessoas com deficiência, se a empresa usa dados pessoais dos consumidores para:
- Treinar grandes modelos de linguagem (LLMs) ou outros sistemas de IA
- Criar perfis usados para tomada de decisão automatizada
- Apoiar publicidade direcionada
Isso se aplica mesmo que seu uso de "IA" seja limitado a alimentar transcrições de suporte ao cliente em um pipeline de ajuste fino ou usar uma ferramenta de IA de terceiros que treina com os dados que você envia para ela. Se você não sabe se seu CRM, fornecedor de chatbot ou plataforma de análise treina modelos com os dados de seus clientes, este é o momento para descobrir — seu aviso de privacidade precisa responder a essa pergunta, independentemente de você tê-la feito internamente.
Os consumidores também ganharam novos direitos sob a emenda: o direito de optar por não participar da perfilação usada para decisões com efeitos legais ou similarmente significativos (crédito, emprego, moradia, seguro, saúde), o direito de solicitar uma explicação de uma decisão automatizada e o direito de obter uma lista dos terceiros específicos que receberam seus dados — um padrão mais rigoroso do que simplesmente nomear categorias de destinatários.
Outras Mudanças Operacionais a Conhecer
Avaliações de impacto de perfilação. Empresas que usam perfilação para decisões legalmente significativas devem concluir uma avaliação de impacto documentada para qualquer processamento desse tipo gerado após 1º de agosto de 2026. Isso não é um exercício de marcar caixas — os reguladores esperam um registro escrito dos riscos considerados e das mitigações aplicadas.
Proteções para menores reforçadas. A publicidade direcionada a, e a venda de dados pertencentes a, qualquer pessoa de 13 a 17 anos agora é terminantemente proibida — o consentimento não a corrige. A emenda também restringe recursos de design que maximizam o engajamento (rolagem infinita, reprodução automática, sequências e mecanismos semelhantes) direcionados a menores.
O período de cura de 60 dias acabou. Sob a CTDPA original, as empresas flagradas em não conformidade tinham 60 dias garantidos para corrigir o problema antes que o Procurador-Geral pudesse buscar penalidades. Essa garantia expirou e a fiscalização não é mais obrigada a dar um aviso prévio. O Procurador-Geral de Connecticut já emitiu pelo menos uma penalidade pública (um acordo de US$ 85.000 por um aviso de privacidade deficiente) sob a lei anterior à emenda, e o escopo mais amplo da lei emendada, juntamente com a perda do período de cura, significa que mais empresas estão expostas a esse tipo de ação com menos espaço para corrigir erros discretamente.
Penalidades. As penalidades civis chegam a US 2.500 por violação não intencional, avaliadas por violação — o que pode se acumular rapidamente em uma base de clientes, um conjunto de contratos de fornecedores ou um aviso de privacidade de várias páginas com várias deficiências.
Um Checklist Prático de Conformidade para Pequenas Empresas
Você não precisa de um departamento de conformidade para acertar o básico. Siga estas etapas:
- Faça um inventário do que você realmente coleta. Liste cada categoria de dados pessoais que você toca — registros de clientes, arquivos de funcionários, formulários W-9 de fornecedores, formulários de admissão, dados de wearables ou aplicativos. Sinalize qualquer coisa que se enquadre na lista expandida de dados sensíveis, especialmente saúde, identificação governamental, credenciais financeiras ou (se relevante para seu produto) dados neurais.
- Conte sua pegada em Connecticut. Mesmo que você esteja longe de 35.000 consumidores, verifique se processa dados sensíveis ou vende dados pessoais — qualquer um dos gatilhos se aplica sem volume mínimo.
- Audite sua IA e sua pilha de fornecedores. Pergunte a cada ferramenta SaaS, chatbot e fornecedor de análise que você usa se os dados do cliente que você envia para eles treinam seus modelos. Obtenha a resposta por escrito; você precisará dela para escrever uma divulgação precisa.
- Atualize seu aviso de privacidade. Adicione uma declaração clara e acessível sobre treinamento de IA/LLM, perfilação e uso de publicidade direcionada — não a enterre em jargões legais densos que poderiam, por si só, desencadear uma reclamação de deficiência, como o acordo anterior de US$ 85.000 de Connecticut.
- Crie um processo de exclusão e explicação. Você precisa de um mecanismo real e funcional para os consumidores optarem por não participar da perfilação para decisões significativas e solicitarem uma explicação — não apenas uma frase prometendo que um existe.
- Documente suas avaliações de impacto de perfilação se você usa tomada de decisão automatizada para resultados relacionados a crédito, emprego, seguro, saúde ou moradia.
- Revise quaisquer recursos voltados para menores. Se adolescentes usam seu produto, remova completamente os anúncios direcionados e a exposição de venda de dados para essa faixa etária e reconsidere os mecanismos de engajamento direcionados a eles.
Connecticut não está agindo sozinho — Indiana, Kentucky e Rhode Island também colocaram novas leis de privacidade abrangentes em vigor para 2026, e divulgações de dados neurais e treinamento de IA estão aparecendo nas emendas de outros estados também. Se você opera em vários estados, trate a lista de Connecticut como uma prévia de onde as expectativas de conformidade estão caminhando nacionalmente, não como uma peculiaridade local isolada.
Mantenha Sua Trilha de Conformidade Tão Clara Quanto Seus Livros
Conformidade com privacidade e manutenção de registros financeiros compartilham a mesma disciplina subjacente: saiba exatamente quais dados você está coletando, por que e quem os toca. O Beancount.io traz essa mesma clareza para suas finanças com contabilidade em texto simples — registros transparentes e com controle de versão, sem caixas-pretas e sem dependência de fornecedor. Comece gratuitamente e mantenha seus dados financeiros tão auditáveis quanto suas práticas de privacidade precisam ser.