Если ваш бизнес собирает данные о состоянии здоровья, биометрические сканы или номера государственных удостоверений личности даже у горстки жителей Коннектикута, закон, вступивший в силу 1 июля 2026 года, возможно, только что подвел вас под один из самых строгих в стране режимов конфиденциальности данных — независимо от того, насколько вы малы.
Закон Коннектикута о конфиденциальности данных (CTDPA) действует с 2023 года, но поправки, вступившие в силу в июле этого года, переписали правила тремя способами, которые чрезвычайно важны для малых и средних предприятий: снизился порог охвата по размеру, определение «конфиденциальных данных» расширилось, включив нейронные данные, и каждый бизнес, использующий ИИ для обработки информации о клиентах, теперь обязан сообщать об этом простым языком. Предприятиям, считавшим, что CTDPA — это «проблема крупных компаний», на этой неделе необходимо перепроверить это предположение.
Почему этот закон теперь применяется к предприятиям, которые ранее были освобождены от него
Первоначальный CTDPA применялся только к организациям, обрабатывавшим персональные данные 100 000 или более потребителей Коннектикута, или 25 000 потребителей, если организация получала более 25% дохода от продажи данных. Этот порог фактически освобождал большинство малых предприятий от действия закона.
Поправка 2026 года отменяет эту «безопасную гавань». С 1 июля 2026 года CTDPA применяется к любой организации, ведущей бизнес в Коннектикуте, которая соответствует любому одному из этих трех условий:
- Обработала персональные данные 35 000 или более потребителей за календарный год (снижение со 100 000), за исключением данных, обработанных исключительно для завершения платежной транзакции
- Обработала любой объем конфиденциальных данных, независимо от того, скольких потребителей это касается — даже одного
- Предлагала персональные данные на продажу в любом объеме
Именно второй триггер застает малые предприятия врасплох. Нижнего порога не существует. Служба медицинского выставления счетов из пяти человек, бутик-фитнес-студия, хранящая анкеты о состоянии здоровья, или местное кадровое агентство, проводящее проверку биографии с использованием номеров государственных удостоверений личности, могут подпадать под действие CTDPA, даже если они в общей сложности обслуживают несколько сотен клиентов из Коннектикута.
Что теперь считается «конфиденциальными данными» — включая нейронные данные
Поправка существенно расширила категорию конфиденциальных данных, запускающую действие закона независимо от объема. Теперь она включает:
- Расовое или этническое происхождение, религиозные убеждения, а также состояния или диагнозы здоровья
- Сексуальную ориентацию и гендерную идентичность
- Гражданство или иммиграционный статус
- Нейронные данные — сигналы от мозга или нервной системы человека, включая данные, собираемые потребительскими нейротехнологическими устройствами, такими как повязки для ЭЭГ, носимые устройства для медитации или интерфейсы «мозг-компьютер»
- Биометрические данные (отпечатки пальцев, отпечатки голоса, геометрия лица) и генетические данные
- Точные геолокационные данные
- Идентификационные номера, выданные государством
- Номера финансовых счетов и учетные данные для входа
- Персональные данные известного несовершеннолетнего в возрасте 13–17 лет
- Статус жертвы преступления
Нейронные данные — это добавление, привлекающее заголовки новостей, и Коннектикут является одним из первых штатов, который прямо регулирует их как конфиденциальные персональные данные. Если ваш продукт связан с технологиями здоровья, приложениями для медитации, носимыми устройствами для отслеживания концентрации внимания или любыми интерфейсами «мозг-компьютер», вы однозначно попадаете под действие закона. Но не упускайте из виду более обыденные категории — состояния здоровья, государственные удостоверения личности и финансовые учетные данные постоянно встречаются в обычном делопроизводстве малого бизнеса (формы I-9 для сотрудников, клиентские анкеты, страховые документы), и именно поэтому триггер «любой объем» имеет такое большое значение.
Новое требование о раскрытии информации об обучении ИИ и LLM
Отдельно от расширения конфиденциальных данных, поправка добавляет требование о раскрытии информации, направленное прямо на бум ИИ. Уведомления о конфиденциальности теперь должны заметным и доступным для людей с ограниченными возможностями способом указывать, использует ли бизнес персональные данные потребителей для:
- Обучения больших языковых моделей или других систем ИИ
- Создания профилей, используемых для автоматизированного принятия решений
- Поддержки таргетированной рекламы
Это применяется, даже если ваше использование «ИИ» ограничивается отправкой стенограмм службы поддержки клиентов в конвейер тонкой настройки или использованием стороннего инструмента ИИ, который обучается на данных, которые вы ему загружаете. Если вы не знаете, обучает ли ваша CRM-система, поставщик чат-ботов или аналитическая платформа свои модели на данных ваших клиентов, сейчас самое время это выяснить — ваше уведомление о конфиденциальности должно ответить на этот вопрос, независимо от того, задавали ли вы его внутри организации.
Потребители также получили новые права в соответствии с поправкой: право отказаться от профилирования, используемого для принятия решений с правовыми или аналогичными значительными последствиями (кредит, трудоустройство, жилье, страхование, здравоохранение), право запросить объяснение автоматизированного решения и право получить список конкретных третьих сторон, получивших их данные — более строгий стандарт, чем просто называние категорий получателей.
Другие операционные изменения, о которых следует знать
Оценка воздействия профилирования. Предприятия, использующие профилирование для принятия юридически значимых решений, должны провести документированную оценку воздействия для любой такой обработки, начатой после 1 августа 2026 года. Это не просто формальность — регуляторы ожидают письменный отчет о рассмотренных рисках и примененных мерах по их смягчению.
Ужесточение защиты несовершеннолетних. Таргетированная реклама и продажа данных, принадлежащих лицам в возрасте 13–17 лет, теперь категорически запрещены — согласие не является основанием. Поправка также ограничивает использование функций дизайна, направленных на «максимизацию вовлеченности» (бесконечная прокрутка, автовоспроизведение, серии и аналогичные механики) в отношении несовершеннолетних.
60-дневный период исправления ошибок отменен. Согласно первоначальному CTDPA, предприятия, уличенные в несоблюдении требований, имели гарантированные 60 дней на устранение проблемы, прежде чем генеральный прокурор мог применить штрафные санкции. Эта гарантия истекла, и теперь правоприменительные органы не обязаны давать вам предупреждение. Генеральный прокурор Коннектикута уже вынес по крайней мере одно публичное взыскание (штраф в размере 85 000 долларов за неудовлетворительное уведомление о конфиденциальности) в соответствии с законом до внесения поправок, а более широкий охват исправленного закона в сочетании с потерей периода исправления ошибок означает, что больше предприятий подвержены риску подобных мер и у них меньше возможностей исправить ошибки без лишнего шума.
Штрафы. Гражданско-правовые штрафы составляют до 5 000 долларов за каждое умышленное нарушение и до 2 500 долларов за каждое неумышленное нарушение, начисляемые за каждое нарушение — что может быстро накапливаться по клиентской базе, набору контрактов с поставщиками или многостраничному уведомлению о конфиденциальности с несколькими недостатками.
Практический контрольный список соответствия требованиям для малых предприятий
Вам не нужен отдел комплаенса, чтобы правильно выполнить основные требования. Выполните следующие шаги:
- Проведите инвентаризацию того, что вы на самом деле собираете. Составьте список каждой категории персональных данных, с которыми вы работаете — записи клиентов, файлы сотрудников, формы W-9 от поставщиков, анкеты, данные с носимых устройств или приложений. Отметьте все, что попадает в расширенный список конфиденциальных данных, особенно здоровье, государственные удостоверения личности, финансовые учетные данные или (если это актуально для вашего продукта) нейронные данные.
- Подсчитайте свое присутствие в Коннектикуте. Даже если вы далеки от 35 000 потребителей, проверьте, обрабатываете ли вы какие-либо конфиденциальные данные или продаете ли вы какие-либо персональные данные — любой из этих триггеров применяется без минимального объема.
- Проведите аудит вашего ИИ и стека поставщиков. Спросите у каждого используемого вами SaaS-инструмента, чат-бота и аналитической платформы, обучают ли их модели данные клиентов, которые вы им отправляете. Получите ответ в письменной форме; он понадобится вам для составления точного раскрытия информации.
- Обновите свое уведомление о конфиденциальности. Добавьте заметное, доступное заявление об использовании ИИ/LLM, профилирования и таргетированной рекламы — не прячьте его в плотных юридических формулировках, которые сами по себе могут привести к иску о недостатках, как это произошло с предыдущим урегулированием на 85 000 долларов в Коннектикуте.
- Создайте процесс отказа и получения объяснений. Вам нужен реальный, работающий механизм для потребителей, чтобы отказаться от профилирования для принятия значимых решений и запросить объяснение — а не просто предложение, обещающее его существование.
- Документируйте свои оценки воздействия профилирования, если вы используете автоматизированное принятие решений для результатов, связанных с кредитами, трудоустройством, страхованием, здравоохранением или жильем.
- Пересмотрите любые функции, ориентированные на несовершеннолетних. Если подростки используют ваш продукт, полностью удалите таргетированную рекламу и подверженность продаже данных для этой возрастной группы и пересмотрите механики вовлечения, направленные на них.
Коннектикут действует не в одиночку — Индиана, Кентукки и Род-Айленд также ввели новые всеобъемлющие законы о конфиденциальности в 2026 году, а требования о раскрытии нейронных данных и обучения ИИ появляются и в поправках других штатов. Если вы работаете в нескольких штатах, рассматривайте список Коннектикута как предварительный просмотр того, куда движутся ожидания в области комплаенса на национальном уровне, а не как разовую местную особенность.
Ведите свою документацию по комплаенсу так же четко, как свою бухгалтерию
Соблюдение конфиденциальности и ведение финансовой отчетности основаны на одной и той же дисциплине: точно знать, какие данные вы собираете, зачем и кто с ними работает. Beancount.io привносит ту же ясность в ваши финансы с помощью бухгалтерского учета в виде открытого текста — прозрачные записи с контролем версий, без черных ящиков и без привязки к поставщику. Начните бесплатно и сделайте свои финансовые данные столь же поддающимися аудиту, какими должны быть ваши методы обеспечения конфиденциальности.