Перейти к основному содержимому
Beancount.io LogoBeancount.io

CTDPA Коннектикута теперь охватывает малые предприятия: нейронные данные, требования к раскрытию информации об обучении LLM и правила июля 2026 года

8 мин чтенияMike ThriftMike Thrift
CTDPA Коннектикута теперь охватывает малые предприятия: нейронные данные, требования к раскрытию информации об обучении LLM и правила июля 2026 года

Если ваш бизнес собирает данные о состоянии здоровья, биометрические сканы или номера государственных удостоверений личности даже у горстки жителей Коннектикута, закон, вступивший в силу 1 июля 2026 года, возможно, только что подвел вас под один из самых строгих в стране режимов конфиденциальности данных — независимо от того, насколько вы малы.

Закон Коннектикута о конфиденциальности данных (CTDPA) действует с 2023 года, но поправки, вступившие в силу в июле этого года, переписали правила тремя способами, которые чрезвычайно важны для малых и средних предприятий: снизился порог охвата по размеру, определение «конфиденциальных данных» расширилось, включив нейронные данные, и каждый бизнес, использующий ИИ для обработки информации о клиентах, теперь обязан сообщать об этом простым языком. Предприятиям, считавшим, что CTDPA — это «проблема крупных компаний», на этой неделе необходимо перепроверить это предположение.

Почему этот закон теперь применяется к предприятиям, которые ранее были освобождены от него

Первоначальный CTDPA применялся только к организациям, обрабатывавшим персональные данные 100 000 или более потребителей Коннектикута, или 25 000 потребителей, если организация получала более 25% дохода от продажи данных. Этот порог фактически освобождал большинство малых предприятий от действия закона.

Поправка 2026 года отменяет эту «безопасную гавань». С 1 июля 2026 года CTDPA применяется к любой организации, ведущей бизнес в Коннектикуте, которая соответствует любому одному из этих трех условий:

  1. Обработала персональные данные 35 000 или более потребителей за календарный год (снижение со 100 000), за исключением данных, обработанных исключительно для завершения платежной транзакции
  2. Обработала любой объем конфиденциальных данных, независимо от того, скольких потребителей это касается — даже одного
  3. Предлагала персональные данные на продажу в любом объеме

Именно второй триггер застает малые предприятия врасплох. Нижнего порога не существует. Служба медицинского выставления счетов из пяти человек, бутик-фитнес-студия, хранящая анкеты о состоянии здоровья, или местное кадровое агентство, проводящее проверку биографии с использованием номеров государственных удостоверений личности, могут подпадать под действие CTDPA, даже если они в общей сложности обслуживают несколько сотен клиентов из Коннектикута.

Что теперь считается «конфиденциальными данными» — включая нейронные данные

Поправка существенно расширила категорию конфиденциальных данных, запускающую действие закона независимо от объема. Теперь она включает:

  • Расовое или этническое происхождение, религиозные убеждения, а также состояния или диагнозы здоровья
  • Сексуальную ориентацию и гендерную идентичность
  • Гражданство или иммиграционный статус
  • Нейронные данные — сигналы от мозга или нервной системы человека, включая данные, собираемые потребительскими нейротехнологическими устройствами, такими как повязки для ЭЭГ, носимые устройства для медитации или интерфейсы «мозг-компьютер»
  • Биометрические данные (отпечатки пальцев, отпечатки голоса, геометрия лица) и генетические данные
  • Точные геолокационные данные
  • Идентификационные номера, выданные государством
  • Номера финансовых счетов и учетные данные для входа
  • Персональные данные известного несовершеннолетнего в возрасте 13–17 лет
  • Статус жертвы преступления

Нейронные данные — это добавление, привлекающее заголовки новостей, и Коннектикут является одним из первых штатов, который прямо регулирует их как конфиденциальные персональные данные. Если ваш продукт связан с технологиями здоровья, приложениями для медитации, носимыми устройствами для отслеживания концентрации внимания или любыми интерфейсами «мозг-компьютер», вы однозначно попадаете под действие закона. Но не упускайте из виду более обыденные категории — состояния здоровья, государственные удостоверения личности и финансовые учетные данные постоянно встречаются в обычном делопроизводстве малого бизнеса (формы I-9 для сотрудников, клиентские анкеты, страховые документы), и именно поэтому триггер «любой объем» имеет такое большое значение.

Новое требование о раскрытии информации об обучении ИИ и LLM

Отдельно от расширения конфиденциальных данных, поправка добавляет требование о раскрытии информации, направленное прямо на бум ИИ. Уведомления о конфиденциальности теперь должны заметным и доступным для людей с ограниченными возможностями способом указывать, использует ли бизнес персональные данные потребителей для:

  • Обучения больших языковых моделей или других систем ИИ
  • Создания профилей, используемых для автоматизированного принятия решений
  • Поддержки таргетированной рекламы

Это применяется, даже если ваше использование «ИИ» ограничивается отправкой стенограмм службы поддержки клиентов в конвейер тонкой настройки или использованием стороннего инструмента ИИ, который обучается на данных, которые вы ему загружаете. Если вы не знаете, обучает ли ваша CRM-система, поставщик чат-ботов или аналитическая платформа свои модели на данных ваших клиентов, сейчас самое время это выяснить — ваше уведомление о конфиденциальности должно ответить на этот вопрос, независимо от того, задавали ли вы его внутри организации.

Потребители также получили новые права в соответствии с поправкой: право отказаться от профилирования, используемого для принятия решений с правовыми или аналогичными значительными последствиями (кредит, трудоустройство, жилье, страхование, здравоохранение), право запросить объяснение автоматизированного решения и право получить список конкретных третьих сторон, получивших их данные — более строгий стандарт, чем просто называние категорий получателей.

Другие операционные изменения, о которых следует знать

Оценка воздействия профилирования. Предприятия, использующие профилирование для принятия юридически значимых решений, должны провести документированную оценку воздействия для любой такой обработки, начатой после 1 августа 2026 года. Это не просто формальность — регуляторы ожидают письменный отчет о рассмотренных рисках и примененных мерах по их смягчению.

Ужесточение защиты несовершеннолетних. Таргетированная реклама и продажа данных, принадлежащих лицам в возрасте 13–17 лет, теперь категорически запрещены — согласие не является основанием. Поправка также ограничивает использование функций дизайна, направленных на «максимизацию вовлеченности» (бесконечная прокрутка, автовоспроизведение, серии и аналогичные механики) в отношении несовершеннолетних.

60-дневный период исправления ошибок отменен. Согласно первоначальному CTDPA, предприятия, уличенные в несоблюдении требований, имели гарантированные 60 дней на устранение проблемы, прежде чем генеральный прокурор мог применить штрафные санкции. Эта гарантия истекла, и теперь правоприменительные органы не обязаны давать вам предупреждение. Генеральный прокурор Коннектикута уже вынес по крайней мере одно публичное взыскание (штраф в размере 85 000 долларов за неудовлетворительное уведомление о конфиденциальности) в соответствии с законом до внесения поправок, а более широкий охват исправленного закона в сочетании с потерей периода исправления ошибок означает, что больше предприятий подвержены риску подобных мер и у них меньше возможностей исправить ошибки без лишнего шума.

Штрафы. Гражданско-правовые штрафы составляют до 5 000 долларов за каждое умышленное нарушение и до 2 500 долларов за каждое неумышленное нарушение, начисляемые за каждое нарушение — что может быстро накапливаться по клиентской базе, набору контрактов с поставщиками или многостраничному уведомлению о конфиденциальности с несколькими недостатками.

Практический контрольный список соответствия требованиям для малых предприятий

Вам не нужен отдел комплаенса, чтобы правильно выполнить основные требования. Выполните следующие шаги:

  1. Проведите инвентаризацию того, что вы на самом деле собираете. Составьте список каждой категории персональных данных, с которыми вы работаете — записи клиентов, файлы сотрудников, формы W-9 от поставщиков, анкеты, данные с носимых устройств или приложений. Отметьте все, что попадает в расширенный список конфиденциальных данных, особенно здоровье, государственные удостоверения личности, финансовые учетные данные или (если это актуально для вашего продукта) нейронные данные.
  2. Подсчитайте свое присутствие в Коннектикуте. Даже если вы далеки от 35 000 потребителей, проверьте, обрабатываете ли вы какие-либо конфиденциальные данные или продаете ли вы какие-либо персональные данные — любой из этих триггеров применяется без минимального объема.
  3. Проведите аудит вашего ИИ и стека поставщиков. Спросите у каждого используемого вами SaaS-инструмента, чат-бота и аналитической платформы, обучают ли их модели данные клиентов, которые вы им отправляете. Получите ответ в письменной форме; он понадобится вам для составления точного раскрытия информации.
  4. Обновите свое уведомление о конфиденциальности. Добавьте заметное, доступное заявление об использовании ИИ/LLM, профилирования и таргетированной рекламы — не прячьте его в плотных юридических формулировках, которые сами по себе могут привести к иску о недостатках, как это произошло с предыдущим урегулированием на 85 000 долларов в Коннектикуте.
  5. Создайте процесс отказа и получения объяснений. Вам нужен реальный, работающий механизм для потребителей, чтобы отказаться от профилирования для принятия значимых решений и запросить объяснение — а не просто предложение, обещающее его существование.
  6. Документируйте свои оценки воздействия профилирования, если вы используете автоматизированное принятие решений для результатов, связанных с кредитами, трудоустройством, страхованием, здравоохранением или жильем.
  7. Пересмотрите любые функции, ориентированные на несовершеннолетних. Если подростки используют ваш продукт, полностью удалите таргетированную рекламу и подверженность продаже данных для этой возрастной группы и пересмотрите механики вовлечения, направленные на них.

Коннектикут действует не в одиночку — Индиана, Кентукки и Род-Айленд также ввели новые всеобъемлющие законы о конфиденциальности в 2026 году, а требования о раскрытии нейронных данных и обучения ИИ появляются и в поправках других штатов. Если вы работаете в нескольких штатах, рассматривайте список Коннектикута как предварительный просмотр того, куда движутся ожидания в области комплаенса на национальном уровне, а не как разовую местную особенность.

Ведите свою документацию по комплаенсу так же четко, как свою бухгалтерию

Соблюдение конфиденциальности и ведение финансовой отчетности основаны на одной и той же дисциплине: точно знать, какие данные вы собираете, зачем и кто с ними работает. Beancount.io привносит ту же ясность в ваши финансы с помощью бухгалтерского учета в виде открытого текста — прозрачные записи с контролем версий, без черных ящиков и без привязки к поставщику. Начните бесплатно и сделайте свои финансовые данные столь же поддающимися аудиту, какими должны быть ваши методы обеспечения конфиденциальности.

Поделиться этой статьёй

15 мин чтения

Colorado SB 26-189: Руководство по соблюдению требований ИИ в 2027 году для малого и среднего бизнеса

Колорадо заменил свой первоначальный закон об ИИ на SB 26-189, который вступает…

ai
compliance
10 мин чтения

Законы о конфиденциальности на уровне штатов 2026: Правила Индианы, Кентукки, Род-Айленда и Техаса, которые малый бизнес обязан знать

Законы о конфиденциальности потребителей Индианы, Кентукки и Род-Айленда…

privacy
compliance
10 мин чтения

Новые правила Калифорнии о конфиденциальности 2026 года теперь распространяются на данные о зарплате, биометрии и здоровье сотрудников

Закон CPRA в Калифорнии теперь охватывает данные сотрудников, соискателей и…

privacy
california
7 мин чтения

Деловые законы Коннектикута, вступившие в силу в июле 2026 года: полная прозрачность цен, право на ремонт и снижение порога защиты данных

Законы Коннектикута, вступившие в силу 1 июля 2026 года, требуют указывать в…

compliance
legal
7 мин чтения

Маркетинговый контент, созданный ИИ, и риск нарушения авторских прав: что должны знать малые предприятия после решений 2026 года

Урегулирование Anthropic на 1,5 миллиарда долларов и победа Thomson Reuters по…

ai
legal