Se o seu site teve 35.000 visitantes de Connecticut no ano passado, você pode ter acordado em 1º de julho de 2026 como uma empresa regulamentada sob uma das leis de privacidade estaduais mais rigorosas do país — sem mudar uma única coisa na forma como opera.
Este é o efeito prático da reforma de 2026 da Lei de Privacidade de Dados de Connecticut. O estado reduziu seu limite de aplicabilidade em quase dois terços, adicionou dois gatilhos que não têm limite numérico algum, expandiu a definição de dados sensíveis, eliminou o período de carência garantido para violações de primeira viagem e empilhou uma segunda onda de requisitos que entram em vigor em 1º de outubro. Se você vende online, veicula anúncios direcionados, compartilha dados de clientes com fornecedores de análise ou tecnologia de anúncios, ou coleta qualquer coisa que conte como dados sensíveis, este guia explica exatamente o que mudou e os passos concretos para estar em conformidade.
O Que Realmente Mudou em 1º de Julho de 2026
A lei de privacidade original de Connecticut, em vigor desde 2023, aplicava-se principalmente a organizações maiores: aquelas que processavam os dados pessoais de pelo menos 100.000 residentes de Connecticut, ou pelo menos 25.000 residentes se mais de um quarto da receita bruta viesse da venda de dados pessoais. A maioria das pequenas e médias empresas poderia razoavelmente concluir que a lei não era sobre elas.
As emendas, promulgadas através do SB 1295, substituem esse quadro por três gatilhos alternativos. Se você atender a qualquer um deles durante o ano civil anterior, estará no escopo:
- Você controlou ou processou os dados pessoais de pelo menos 35.000 consumidores de Connecticut. Dados processados exclusivamente para concluir uma transação de pagamento não contam para este número, mas quase tudo o resto conta — análises de site, listas de e-mail, históricos de pedidos, tickets de suporte, programas de fidelidade.
- Você controlou ou processou dados sensíveis de qualquer consumidor de Connecticut. Não há volume mínimo. Um único registro pode ser suficiente.
- Você ofereceu os dados pessoais de qualquer consumidor de Connecticut para venda. Novamente, sem mínimo. E "venda" aqui significa trocar dados pessoais por consideração monetária ou outra consideração valiosa — o que pode incluir compartilhar dados com redes de anúncios, corretores de dados ou fornecedores de análise de maneiras que muitas empresas não consideram como venda.
O antigo gatilho de 25% da receita desapareceu completamente. A direção da mudança é inconfundível: onde a lei original perguntava "você é grande o suficiente para ser regulamentado", a lei alterada pergunta "você tocou no tipo errado de dados, ou compartilhou dados de alguma forma".
Por Que 35.000 é Mais Fácil de Atingir do Que Parece
Trinta e cinco mil residentes de Connecticut é aproximadamente 1% da população do estado. Uma loja de comércio eletrônico regional, um produto SaaS com alguns milhares de contas pagantes, um site de conteúdo com tráfego modesto, ou um negócio de serviços com uma grande lista de e-mail pode cruzar essa linha sem nunca ter como alvo Connecticut especificamente — a lei cobre qualquer negócio que opere no estado ou direcione produtos ou serviços aos seus residentes. Se o seu site é acessível a compradores de Connecticut e suas análises mostram visitantes únicos anuais de cinco dígitos vindos do estado, assuma que você precisa contar cuidadosamente em vez de presumir que está fora.
A Armadilha dos Dados Sensíveis: Sem Limite, Definição Mais Ampla
A mudança mais consequente para pequenas empresas não é o número reduzido de consumidores — é a combinação de um gatilho de dados sensíveis sem limite mínimo com uma definição significativamente expandida do que conta como sensível.
Sob a lei alterada, a categoria sensível agora inclui dados que revelam deficiência ou tratamento mental ou físico, status não-binário ou transgênero, informações derivadas de dados biométricos e genéticos, dados neurais, informações de contas financeiras e números de identificação emitidos pelo governo, juntamente com as categorias anteriormente cobertas, como geolocalização precisa, origem racial ou étnica, crenças religiosas, vida sexual ou orientação sexual, status de cidadania e dados de crianças.
Processar qualquer um desses — mesmo para um único residente de Connecticut — coloca você no escopo da lei. E uma vez que você está no escopo, duas obrigações adicionais se aplicam especificamente aos dados sensíveis:
- Limitar o processamento ao que é razoavelmente necessário para os propósitos que você divulgou, e
- Obter consentimento do consumidor antes de processá-los — incluindo, explicitamente, antes de vendê-los.
Para pequenas empresas comuns, dados sensíveis aparecem em lugares surpreendentes: um formulário de admissão de bem-estar anotando uma condição médica, um pedido de emprego coletando número de carteira de motorista, um programa de fidelidade armazenando credenciais de pagamento junto com histórico de compras, um recurso de fitness ou acessibilidade gerando medições adjacentes a biométricos. Nenhum desses requer intenção maliciosa para criar exposição. Mapeie onde tais dados entram em seus sistemas antes de assumir que você não os possui.
Novos Direitos do Consumidor que Você Deve Estar Pronto para Honrar
As emendas dão aos residentes de Connecticut vários novos direitos que se traduzem diretamente em trabalho operacional para o seu negócio:
- Uma lista dos terceiros específicos para quem seus dados pessoais foram vendidos. Uma divulgação genérica de "compartilhamos dados com parceiros" não é mais suficiente — você precisa saber, comprador por comprador, para onde os dados foram.
- Explicações para decisões de perfilamento com efeitos legais ou significativamente semelhantes, incluindo o raciocínio por trás da decisão e os dados usados. Especificamente em decisões relacionadas à habitação, os consumidores podem corrigir dados imprecisos e ter a decisão reavaliada.
- Direitos de acesso mais amplos que incluem expressamente inferências e informações de perfilamento. Observe a salvaguarda na direção oposta: para categorias de maior risco, como números de Seguro Social, certos dados financeiros e elementos biométricos, você deve confirmar que possui os dados em vez de entregar os valores reais em resposta a uma solicitação.
- Mecanismos de opt-out mais fortes para publicidade direcionada, venda de dados e perfilamento consequente, inclusive através de agentes autorizados.
Separadamente, seu aviso de privacidade agora deve divulgar se você coleta, usa ou vende dados pessoais para treinar modelos de linguagem de grande escala — um requisito que Connecticut compartilha com Vermont e que importa para qualquer negócio que use conteúdo de clientes ou conversas de suporte como matéria-prima para treinamento de modelos.
Há também novas proteções para menores: os controladores não podem vender, ou processar para publicidade direcionada, os dados pessoais de consumidores de 13 a 17 anos.
A Fiscalização Agora Tem Dentes de Verdade
Sob a lei original, as empresas desfrutavam de um período de correção garantido de 60 dias — um direito de corrigir uma violação antes que penalidades pudessem ser aplicadas. Essa rede de segurança desapareceu. O Procurador-Geral mantém a discrição de oferecer uma correção, mas nada garante uma.
As penalidades são aplicadas sob o quadro de práticas comerciais desleais do estado: até US$ 5.000 por violação intencional e até US$ 2.500 por violação não intencional. Multiplicados por uma lista de e-mail ou banco de dados de clientes, esses valores por violação escalam rapidamente. O escritório do Procurador-Geral já publicou orientação para empresas sobre o escopo expandido e apresentou um relatório anual de fiscalização descrevendo a aplicação ativa — o período de espera para levar isso a sério terminou com a data de vigência.
Mais uma mudança de escopo com impacto silencioso: a antiga isenção em nível de entidade para instituições financeiras sob a Lei Gramm-Leach-Bliley foi substituída por uma isenção mais restrita em nível de dados. Se você é um pequeno credor, corretor, seguradora ou negócio adjacente a fintech que presumia isenção total, reexamine quais dados e atividades específicas são realmente excluídos em vez de confiar no seu rótulo de indústria.
A Segunda Onda Chega em 1º de Outubro: Geolocalização, Corretores de Dados e Mais
Um pacote complementar, o SB 4 alterado pelo HB 5222, entra em vigor em 1º de outubro de 2026 e adiciona restrições que valem a pena se preparar agora:
- Vendas de geolocalização precisa são totalmente proibidas. Não é sujeito a consentimento — é banido.
- O consentimento para novos propósitos fica mais rígido. Anteriormente, você precisava de consentimento antes de processar para um novo propósito materialmente diferente; o qualificador de materialidade foi removido, então qualquer novo propósito que não seja razoavelmente necessário ou compatível com o propósito originalmente divulgado requer novo consentimento.
- O registro de corretores de dados começa em 1º de janeiro de 2027, com implementação faseada até 2031. Empresas que conscientemente vendem ou licenciam dados pessoais de consumidores com quem não têm relação direta devem se registrar no estado e fornecer um mecanismo único de solicitação de exclusão que cubra todos os corretores registrados.
- Preços de vigilância — usar dados pessoais para definir preços individualizados — enfrentam novas restrições, juntamente com novos requisitos de divulgação e consentimento para reconhecimento facial no local e novas regras para empresas de teste genético direto ao consumidor.
Se suas práticas de preços, personalização ou dados de localização tocam qualquer uma dessas áreas, o projeto de conformidade de julho e o de outubro são, na verdade, um único programa com dois prazos.
Sua Lista de Verificação de Conformidade em 6 Etapas
Você não precisa de um orçamento de escritório de advocacia para fazer progresso significativo. Trabalhe nestas etapas em ordem:
1. Determine se você está no escopo
Levante os números completos de 2025 e os dados acumulados de 2026 até agora: visitantes únicos e clientes residentes de Connecticut, quaisquer dados sensíveis mantidos e qualquer compartilhamento de dados que possa se qualificar como venda — incluindo pixels de tecnologia de anúncios, uploads de listas de audiência e acordos de análise. Como dois dos três gatilhos não têm limite de volume, assuma a cobertura por padrão até que seu inventário prove o contrário.
2. Mapeie seus fluxos de dados
Construa um inventário simples: quais dados pessoais e sensíveis você coleta, onde eles entram (formulários, checkouts, pixels, importações), para que você os usa, onde são armazenados e cada terceiro que os recebe. Preste atenção especial a pixels de rastreamento, trocas de listas e ferramentas de análise "gratuitas" pagas com acesso a dados. Este mapa é a base para tudo a jusante — avisos, consentimento, cumprimento de direitos e contratos com fornecedores.
3. Atualize avisos e fluxos de consentimento
Atualize seu aviso de privacidade para cobrir as divulgações recém-exigidas — perfilamento, publicidade direcionada, uso para treinamento de LLM, venda de dados com detalhes em nível de comprador — e certifique-se de que os avisos sejam visíveis e acessíveis. Condicione a coleta de dados sensíveis e qualquer venda de dados sensíveis a um consentimento explícito de opt-in, e confirme que seus fluxos capturam e registram a data e hora desse consentimento.
4. Construa fluxos de trabalho para cumprimento de direitos
Estabeleça um processo repetível para solicitações de acesso, correção, exclusão, opt-out, lista de compradores e explicação de perfilamento: um canal de recebimento, verificação de identidade proporcional à sensibilidade dos dados, um prazo de resposta de 45 dias com tratamento de prorrogação e um caminho de recurso. Teste-o com uma simulação antes que uma solicitação real chegue.
5. Revise fornecedores e sistemas de perfilamento
Renegocie acordos com fornecedores para refletir as obrigações alteradas — instruções de processamento, restrições de venda, transparência de subprocessadores e cooperação em solicitações de consumidores. Para qualquer perfilamento que conduza a decisões consequentes, prepare a avaliação de impacto recém-exigida cobrindo propósito, análise de risco, categorias de dados, métricas de desempenho, medidas de transparência e monitoramento pós-implantação. O dever de avaliação se aplica a atividades criadas ou geradas em ou após 1º de agosto de 2026, e o Procurador-Geral pode solicitar vê-la.
6. Proteja os dados de menores e a geolocalização
Suprima publicidade direcionada e venda de dados para jovens de 13 a 17 anos, remova recursos de design que maximizam o engajamento voltados a menores e interrompa qualquer venda ou compartilhamento de dados de geolocalização precisa antes da proibição de 1º de outubro.
Onde a Contabilidade Encontra a Conformidade com a Privacidade
A conformidade com a privacidade é um problema contábil tanto quanto legal. Seu mapa de dados, carimbos de data/hora de consentimento, listas de compradores, contratos com fornecedores e avaliações de impacto são registros — e registros precisam da mesma disciplina que seus dados financeiros: completos, com data e hora, reconciliáveis e recuperáveis sob demanda.
É também onde os custos aparecem. Assinaturas de ferramentas de consentimento, reescritas de avisos, renegociações com fornecedores e tempo de equipe para cumprimento de direitos são despesas reais de conformidade. Registre-as em uma categoria de custo de conformidade dedicada, em vez de deixá-las se dissolver em gastos gerais de software ou legais. Quando a temporada de renovação chegar — ou se o Procurador-Geral algum dia perguntar o que você fez e quando — um livro-razão limpo mostrando o que você gastou, quais fornecedores você paga pelo tratamento de dados e quando cada controle entrou em vigor vale muito mais do que uma pasta de capturas de tela. Separar os custos de conformidade também os mantém visíveis na época do imposto em vez de enterrados nas despesas gerais.
Simplifique Sua Gestão Financeira
Enquanto você trabalha na conformidade com a privacidade junto com tudo o mais que compete pela sua atenção, manter registros financeiros claros mantém todo o esforço auditável. O Beancount.io fornece contabilidade em texto simples que lhe dá transparência e controle completos sobre seus dados financeiros — sem caixas-pretas, sem dependência de fornecedor. Comece gratuitamente e veja por que desenvolvedores e profissionais de finanças estão mudando para a contabilidade em texto simples.





