Preskočiť na hlavný obsah

Connecticutský CTDPA sa teraz vzťahuje aj na malé podniky: Neurálne údaje, povinné zverejňovanie tréningu LLM a pravidlá z júla 2026

7 minút čítaniaMike ThriftMike Thrift
Connecticutský CTDPA sa teraz vzťahuje aj na malé podniky: Neurálne údaje, povinné zverejňovanie tréningu LLM a pravidlá z júla 2026

Ak vaša firma zhromažďuje zdravotné údaje, biometrické skeny alebo čísla štátnych identifikačných dokladov od čo i len hŕstky obyvateľov Connecticutu, zákon, ktorý nadobudol účinnosť 1. júla 2026, vás mohol práve vtiahnuť do jedného z najprísnejších režimov ochrany osobných údajov v krajine – bez ohľadu na to, akí ste malí.

Connecticutský zákon o ochrane osobných údajov (CTDPA) je v platnosti od roku 2023, ale novely, ktoré pribudli tento júl, prepísali pravidlá tromi spôsobmi, ktoré majú obrovský význam pre malé a stredné podniky: znížila sa prahová hodnota veľkosti pre pokrytie, rozšírila sa definícia „citlivých údajov" o neurálne údaje a každá firma používajúca AI na informácie o zákazníkoch to teraz musí uviesť v jednoduchom jazyku. Firmy, ktoré predpokladali, že CTDPA je „problém veľkých spoločností", by mali tento predpoklad tento týždeň prehodnotiť.

Prečo sa tento zákon teraz vzťahuje na firmy, ktoré boli predtým oslobodené

Pôvodný CTDPA sa vzťahoval iba na subjekty, ktoré spracúvali osobné údaje 100 000 alebo viacerých spotrebiteľov v Connecticute, alebo 25 000 spotrebiteľov, ak subjekt získaval viac ako 25 % príjmov z predaja údajov. Táto prahová hodnota v podstate oslobodila väčšinu malých podnikov.

Novela z roku 2026 tento bezpečný prístav ruší. Od 1. júla 2026 sa CTDPA teraz vzťahuje na každý subjekt podnikajúci v Connecticute, ktorý spĺňa ktorúkoľvek z týchto troch podmienok:

  1. Spracoval osobné údaje 35 000 alebo viacerých spotrebiteľov v kalendárnom roku (znížené zo 100 000), s výnimkou údajov spracovaných výlučne na dokončenie platobnej transakcie
  2. Spracoval akékoľvek množstvo citlivých údajov, bez ohľadu na to, koľko málo spotrebiteľov — dokonca aj jedného
  3. Ponúkol osobné údaje na predaj v akomkoľvek objeme

Ten druhý spúšťač je ten, ktorý zaskočí malé podniky. Neexistuje žiadna minimálna úroveň. Päťčlenná lekárska fakturačná služba, butikové fitness štúdio, ktoré uchováva formuláre o zdravotných prehliadkach, alebo miestna personálna agentúra vykonávajúca previerky s číslami štátnych identifikačných dokladov môžu spustiť povinnosti podľa CTDPA, aj keď celkovo obsluhujú len niekoľko stoviek klientov v Connecticute.

Čo sa teraz považuje za „citlivé údaje" – vrátane neurálnych údajov

Novela podstatne rozšírila kategóriu citlivých údajov, ktorá spúšťa pokrytie bez ohľadu na objem. Teraz zahŕňa:

  • Rasový alebo etnický pôvod, náboženské presvedčenie a zdravotné stavy alebo diagnózy
  • Sexuálnu orientáciu a rodovú identitu
  • Štátne občianstvo alebo prisťahovalecký štatút
  • Neurálne údaje — signály z mozgu alebo nervového systému človeka, vrátane údajov zozbieraných spotrebnými neurotechnologickými zariadeniami, ako sú EEG čelenky, meditation wearables alebo rozhrania mozog-počítač
  • Biometrické údaje (odtlačky prstov, hlasové odtlačky, geometria tváre) a genetické údaje
  • Presnú geolokáciu
  • Čísla štátnych identifikačných dokladov
  • Čísla finančných účtov a prihlasovacie údaje
  • Osobné údaje známeho maloletého vo veku 13–17 rokov
  • Status obete trestného činu

Neurálne údaje sú prírastkom, ktorý láka titulky, a Connecticut je jedným z prvých štátov, ktorý ich výslovne reguluje ako citlivé osobné údaje. Ak sa váš produkt dotýka wellness technológií, meditačných aplikácií, nositeľnej elektroniky na sledovanie sústredenia alebo akéhokoľvek rozhrania mozog-počítač, ste priamo v rozsahu. Ale neprehliadnite bežnejšie kategórie — zdravotné stavy, štátne identifikačné doklady a finančné poverenia sa neustále vyskytujú v bežnom vedení záznamov malých podnikov (formuláre I-9 zamestnancov, formuláre na prijímanie klientov, poistné dokumenty), a to je presne dôvod, prečo spúšťač „akékoľvek množstvo" tak veľmi záleží.

Nový mandát na zverejňovanie tréningu AI a LLM

Oddelene od rozšírenia citlivých údajov novela pridáva požiadavku na zverejnenie zameranú priamo na boom AI. Oznámenia o ochrane súkromia teraz musia nápadným a pre osoby so zdravotným postihnutím prístupným spôsobom uvádzať, či firma používa osobné údaje spotrebiteľov na:

  • Trénovanie veľkých jazykových modelov alebo iných systémov AI
  • Vytváranie profilov používaných na automatizované rozhodovanie
  • Podporu cielenej reklamy

Toto platí, aj keď sa vaše používanie „AI" obmedzuje na vkladanie prepisov zákazníckej podpory do potrubia na jemné doladenie alebo používanie nástroja AI tretej strany, ktorý sa trénuje na údajoch, ktoré do neho nahráte. Ak neviete, či váš CRM, chatbotový vendor alebo analytická platforma trénuje modely na údajoch vašich zákazníkov, toto je moment, kedy to musíte zistiť – vaše oznámenie o ochrane súkromia musí na túto otázku odpovedať, či už ste si ju vnútorne položili, alebo nie.

Spotrebitelia tiež získali podľa novely nové práva: právo odmietnuť profilovanie používané na rozhodnutia s právnymi alebo podobne významnými účinkami (úver, zamestnanie, bývanie, poistenie, zdravotná starostlivosť), právo požiadať o vysvetlenie automatizovaného rozhodnutia a právo získať zoznam konkrétnych tretích strán, ktoré dostali ich údaje – prísnejší štandard ako jednoduché vymenovanie kategórií príjemcov.

Ďalšie prevádzkové zmeny, ktoré treba vedieť

Hodnotenia vplyvu profilovania. Firmy, ktoré používajú profilovanie na právne významné rozhodnutia, musia dokončiť zdokumentované hodnotenie vplyvu pre každé takéto spracovanie vygenerované po 1. auguste 2026. Toto nie je cvičenie so zaškrtávaním políčok – regulátori očakávajú písomný záznam o zvážených rizikách a uplatnených zmierňujúcich opatreniach.

Sprísnenie ochrany maloletých. Cielená reklama na osoby vo veku 13–17 rokov a predaj údajov patriacich týmto osobám sú teraz bezpodmienečne zakázané – súhlas to nenapráva. Novela tiež obmedzuje „maximalizujúce zapojenie" dizajnové prvky (nekonečné posúvanie, automatické prehrávanie, série a podobné mechaniky) zamerané na maloletých.

60-dňová lehota na nápravu je preč. Podľa pôvodného CTDPA mali firmy, ktoré neboli v súlade, zaručenú 60-dňovú lehotu na vyriešenie problému, kým generálny prokurátor mohol začať presadzovať sankcie. Táto záruka vypršala a presadzovanie už nie je povinné dať vám varovný výstrel. Generálny prokurátor Connecticutu už vydal aspoň jednu verejnú pokutu (vyrovnanie vo výške 85 000 USD za nedostatočné oznámenie o ochrane súkromia) podľa zákona pred novelou a širší rozsah novelizovaného zákona spolu so stratou lehoty na nápravu znamená, že viac firiem je vystavených takémuto konaniu s menším priestorom na tichú nápravu chýb.

Pokuty. Občianskoprávne pokuty dosahujú až 5 000 USD za úmyselné porušenie a až 2 500 USD za neúmyselné porušenie, hodnotené za každé porušenie – čo sa môže rýchlo nahromadiť v rámci zákazníckej základne, súboru zmlúv s dodávateľmi alebo viacstranového oznámenia o ochrane súkromia s niekoľkými nedostatkami.

Praktický kontrolný zoznam dodržiavania predpisov pre malé podniky

Nepotrebujete oddelenie zhody, aby ste zvládli základy. Prejdite si tieto kroky:

  1. Zistite, čo v skutočnosti zbierate. Uveďte každú kategóriu osobných údajov, s ktorými prichádzate do styku – záznamy o zákazníkoch, súbory zamestnancov, formuláre W-9 dodávateľov, prijímacie formuláre, údaje z nositeľnej elektroniky alebo aplikácií. Označte všetko, čo spadá do rozšíreného zoznamu citlivých údajov, najmä zdravie, štátne identifikačné doklady, finančné poverenia alebo (ak je to relevantné pre váš produkt) neurálne údaje.
  2. Spočítajte svoju stopu v Connecticute. Aj keď ste ďaleko od 35 000 spotrebiteľov, skontrolujte, či nespracúvate nejaké citlivé údaje alebo nepredávate osobné údaje – oba spúšťače platia bez minimálneho objemu.
  3. Preverte svoje AI a dodávateľské prostredie. Opýtajte sa každého nástroja SaaS, chatbotu a dodávateľa analytiky, ktorého používate, či zákaznícke údaje, ktoré im posielate, trénujú ich modely. Získajte odpoveď písomne; budete ju potrebovať na napísanie presného zverejnenia.
  4. Aktualizujte svoje oznámenie o ochrane súkromia. Pridajte nápadné a prístupné vyhlásenie o tréningu AI/LLM, profilovaní a používaní cielenej reklamy – nezakopávajte ho do hustého právnického žargónu, ktorý by sám o sebe mohol spustiť nárok na nedostatok, ako v prípade predchádzajúceho vyrovnania Connecticutu vo výške 85 000 USD.
  5. Vytvorte proces pre odstúpenie od zmluvy a vysvetlenie. Potrebujete skutočný, fungujúci mechanizmus, aby spotrebitelia mohli odstúpiť od profilovania pre významné rozhodnutia a požiadať o vysvetlenie – nie len vetu, ktorá sľubuje, že taký existuje.
  6. Zdokumentujte svoje hodnotenia vplyvu profilovania, ak používate automatizované rozhodovanie pre výsledky súvisiace s úvermi, zamestnaním, poistením, zdravotnou starostlivosťou alebo bývaním.
  7. Preverte všetky funkcie zamerané na maloletých. Ak tínedžeri používajú váš produkt, úplne odstráňte cielené reklamy a vystavenie predaja údajov pre túto vekovú skupinu a prehodnoťte mechanizmy zapojenia zamerané na nich.

Connecticut nekoná sám – Indiana, Kentucky a Rhode Island v roku 2026 tiež zaviedli nové komplexné zákony o ochrane súkromia a neurálne údaje a zverejňovanie tréningu AI sa objavujú aj v novelách iných štátov. Ak pôsobíte cez štátne hranice, považujte zoznam Connecticutu za náhľad toho, kam sa očakávania v oblasti súladu národne uberajú, nie za jednorazovú miestnu zvláštnosť.

Udržujte svoju stopu súladu tak jasnú ako svoje účtovníctvo

Ochrana súkromia a finančné vedenie záznamov zdieľajú rovnakú základnú disciplínu: vedieť presne, aké údaje zbierate, prečo a kto sa ich dotýka. Beancount.io prináša rovnakú jasnosť do vašich financií pomocou účtovníctva v prostom texte – transparentné záznamy pod správou verzií bez čiernych skriniek a bez viazanosti na dodávateľa. Začnite zadarmo a udržujte svoje finančné údaje tak audítorovateľné, ako musia byť vaše postupy ochrany súkromia.

Zdieľať tento článok