Перейти до основного вмісту
Beancount.io LogoBeancount.io

CTDPA Коннектикуту тепер охоплює малий бізнес: нейральні дані, розкриття інформації про навчання LLM та правила липня 2026 року

7 хв. читанняMike ThriftMike Thrift
CTDPA Коннектикуту тепер охоплює малий бізнес: нейральні дані, розкриття інформації про навчання LLM та правила липня 2026 року

Якщо ваш бізнес збирає дані про здоров'я, біометричні сканери або державні ідентифікаційні номери навіть від кількох жителів Коннектикуту, закон, який набув чинності 1 липня 2026 року, можливо, щойно втягнув вас в один із найсуворіших режимів конфіденційності даних у країні — незалежно від того, наскільки ви малі.

Закон Коннектикуту про конфіденційність даних (CTDPA) діє з 2023 року, але поправки, прийняті цього липня, переписали правила трьома способами, які надзвичайно важливі для малого та середнього бізнесу: знизився поріг охоплення за розміром, визначення «чутливих даних» розширилося, включивши нейральні дані, і кожен бізнес, який використовує ШІ для роботи з інформацією про клієнтів, тепер повинен повідомляти про це зрозумілою мовою. Компанії, які вважали, що CTDPA — це «проблема великих компаній», повинні перевірити це припущення цього тижня.

Чому цей закон тепер застосовується до бізнесу, який раніше був звільнений

Оригінальний CTDPA застосовувався лише до суб'єктів, які обробляли персональні дані 100 000 або більше споживачів Коннектикуту, або 25 000 споживачів, якщо бізнес отримував понад 25% доходу від продажу даних. Цей поріг фактично звільняв більшість малих підприємств.

Поправка 2026 року скасовує цю «безпечну гавань». Станом на 1 липня 2026 року CTDPA тепер застосовується до будь-якого суб'єкта, який веде бізнес у Коннектикуті та відповідає будь-якій одній із цих трьох умов:

  1. Обробив персональні дані 35 000 або більше споживачів протягом календарного року (зниження зі 100 000), за винятком даних, оброблених виключно для завершення платіжної транзакції
  2. Обробив будь-який обсяг чутливих даних, незалежно від кількості споживачів — навіть один
  3. Пропонував персональні дані для продажу в будь-якому обсязі

Саме другий тригер застає малий бізнес зненацька. Нижньої межі не існує. Служба медичного виставлення рахунків з п'ятьма співробітниками, бутик-фітнес-студія, яка зберігає форми медичного огляду, або місцеве кадрове агентство, яке проводить перевірку біографії з використанням державних ідентифікаційних номерів, можуть запустити зобов'язання CTDPA, навіть якщо вони обслуговують лише кілька сотень клієнтів у Коннектикуті.

Що тепер вважається «чутливими даними» — включно з нейральними даними

Поправка значно розширила категорію чутливих даних, яка запускає охоплення незалежно від обсягу. Тепер вона включає:

  • Расове або етнічне походження, релігійні переконання та стани здоров'я або діагнози
  • Сексуальна орієнтація та гендерна ідентичність
  • Громадянство або імміграційний статус
  • Нейральні дані — сигнали від мозку або нервової системи людини, включаючи дані, зібрані споживчими нейротехнологічними пристроями, такими як пов'язки для ЕЕГ, пристрої для медитації, що носяться, або інтерфейси мозок-комп'ютер
  • Біометричні дані (відбитки пальців, відбитки голосу, геометрія обличчя) та генетичні дані
  • Точне геолокаційне положення
  • Номери державних ідентифікаційних документів
  • Номери фінансових рахунків та облікові дані для входу
  • Персональні дані відомої неповнолітньої особи віком 13–17 років
  • Статус жертви злочину

Нейральні дані є гучним доповненням, і Коннектикут є одним із перших штатів, який явно регулює їх як чутливі персональні дані. Якщо ваш продукт стосується оздоровчих технологій, додатків для медитації, пристроїв для відстеження концентрації уваги або будь-яких інтерфейсів мозок-комп'ютер, ви точно потрапляєте під дію закону. Але не ігноруйте більш звичні категорії — стани здоров'я, державні посвідчення та фінансові облікові дані постійно зустрічаються в звичайному діловодстві малого бізнесу (форми I-9 для співробітників, форми прийому клієнтів, страхова документація), і саме тому тригер «будь-якого обсягу» такий важливий.

Новий мандат на розкриття інформації про навчання ШІ та LLM

Окремо від розширення чутливих даних, поправка додає вимогу щодо розкриття інформації, спрямовану безпосередньо на бум ШІ. Повідомлення про конфіденційність тепер повинні помітним та доступним для людей з інвалідністю способом зазначати, чи використовує бізнес персональні дані споживачів для:

  • Навчання великих мовних моделей (LLM) або інших систем ШІ
  • Створення профілів, що використовуються для автоматизованого прийняття рішень
  • Підтримки цільової реклами

Це застосовується, навіть якщо ваше використання "ШІ" обмежується передачею стенограм служби підтримки в конвеєр донавчання або використанням стороннього інструменту ШІ, який навчається на даних, які ви йому завантажуєте. Якщо ви не знаєте, чи навчає ваша CRM, чат-бот чи аналітична платформа моделі на даних ваших клієнтів, настав час це з'ясувати — ваше повідомлення про конфіденційність має відповісти на це запитання, незалежно від того, чи ставили ви його всередині компанії.

Споживачі також отримали нові права згідно з поправкою: право відмовитися від профілювання, яке використовується для прийняття рішень з юридичними або подібними значними наслідками (кредит, працевлаштування, житло, страхування, охорона здоров'я), право вимагати пояснення автоматизованого рішення та право отримати список конкретних третіх сторін, які отримали їхні дані — суворіший стандарт, ніж просто назва категорій одержувачів.

Інші операційні зміни, про які слід знати

Оцінки впливу профілювання. Підприємства, які використовують профілювання для юридично значущих рішень, повинні завершити документовану оцінку впливу для будь-якої такої обробки, розпочатої після 1 серпня 2026 року. Це не вправа з проставлення галочок — регулятори очікують письмового запису розглянутих ризиків та застосованих заходів пом'якшення.

Посилено захист неповнолітніх. Цільова реклама для осіб віком 13–17 років та продаж даних, що належать їм, тепер категорично заборонені — згода не виправляє ситуацію. Поправка також обмежує функції дизайну, спрямовані на максимізацію залучення (нескінченна прокрутка, автовідтворення, серії та подібні механіки), націлені на неповнолітніх.

60-денний період виправлення зник. Відповідно до оригінального CTDPA, підприємства, які не відповідали вимогам, мали гарантовані 60 днів на виправлення проблеми, перш ніж Генеральний прокурор міг застосувати штрафні санкції. Ця гарантія закінчилася, і правоохоронні органи більше не зобов'язані давати вам попередження. Генеральний прокурор Коннектикуту вже виніс принаймні одне публічне стягнення (врегулювання на суму 85 000 доларів США за неналежне повідомлення про конфіденційність) відповідно до закону до внесення поправок, а ширша сфера застосування зміненого закону разом із втратою періоду виправлення означає, що більше підприємств наражаються на такі дії з меншою можливістю виправити помилки без розголосу.

Штрафи. Цивільні штрафи сягають до 5000 доларів США за кожне навмисне порушення та до 2500 доларів США за кожне ненавмисне порушення, що нараховуються за кожне порушення, що може швидко накопичитися на основі клієнтської бази, набору контрактів з постачальниками або багатосторінкового повідомлення про конфіденційність з кількома недоліками.

Практичний контрольний список дотримання вимог для малого бізнесу

Вам не потрібен відділ комплаєнсу, щоб правильно виконати основні кроки. Пройдіть ці кроки:

  1. Інвентаризуйте, що ви насправді збираєте. Складіть список кожної категорії персональних даних, з якими ви працюєте — записи клієнтів, файли співробітників, форми W-9 постачальників, вступні анкети, дані з носимих пристроїв або додатків. Позначте все, що потрапляє до розширеного списку чутливих даних, особливо здоров'я, державні посвідчення, фінансові облікові дані або (якщо це стосується вашого продукту) нейральні дані.
  2. Підрахуйте свою присутність у Коннектикуті. Навіть якщо ви далекі від 35 000 споживачів, перевірте, чи обробляєте ви будь-які чутливі дані або продаєте будь-які персональні дані — будь-який із цих тригерів застосовується без мінімального обсягу.
  3. Проведіть аудит свого ШІ та стеку постачальників. Запитайте кожен SaaS-інструмент, чат-бота та аналітичну платформу, які ви використовуєте, чи навчають їхні моделі на даних клієнтів, які ви їм надсилаєте. Отримайте відповідь письмово; вона знадобиться вам для написання точного розкриття інформації.
  4. Оновіть своє повідомлення про конфіденційність. Додайте помітну, доступну заяву про навчання ШІ/LLM, профілювання та використання цільової реклами — не ховайте її в щільному юридичному шаблоні, який сам по собі може спровокувати претензію про недолік, як у попередньому врегулюванні Коннектикуту на 85 000 доларів.
  5. Створіть процес відмови та пояснення. Вам потрібен реальний, працюючий механізм для споживачів, щоб відмовитися від профілювання для значущих рішень та вимагати пояснення, а не просто речення, яке обіцяє, що він існує.
  6. Документуйте свої оцінки впливу профілювання, якщо ви використовуєте автоматизоване прийняття рішень для результатів, пов'язаних із кредитом, працевлаштуванням, страхуванням, охороною здоров'я або житлом.
  7. Перегляньте будь-які функції, орієнтовані на неповнолітніх. Якщо підлітки використовують ваш продукт, повністю видаліть цільову рекламу та вплив продажу даних для цієї вікової групи та перегляньте механізми залучення, спрямовані на них.

Коннектикут діє не один — Індіана, Кентуккі та Род-Айленд також запровадили нові комплексні закони про конфіденційність у 2026 році, а розкриття інформації про нейральні дані та навчання ШІ з'являються і в поправках інших штатів. Якщо ви працюєте в декількох штатах, розглядайте список Коннектикуту як попередній перегляд того, куди рухаються очікування щодо дотримання вимог на національному рівні, а не як одноразову локальну особливість.

Ведіть свій комплаєнс-трек так само чітко, як і свої книги

Дотримання конфіденційності та ведення фінансового обліку поділяють одну й ту саму основну дисципліну: точно знати, які дані ви збираєте, навіщо та хто з ними працює. Beancount.io приносить таку саму ясність у ваші фінанси за допомогою бухгалтерії у звичайному тексті — прозорі записи з контролем версій без чорних скриньок і без залежності від постачальника. Почніть безкоштовно та зберігайте свої фінансові дані такими ж аудитованими, якими мають бути ваші практики конфіденційності.

Поділитися цією статтею

15 хв. читання

Colorado SB 26-189: Посібник із дотримання вимог ШІ 2027 року для малих та середніх підприємств

Колорадо замінив свій початковий Закон про ШІ на SB 26-189, який набирає…

ai
compliance
10 хв. читання

Закони про конфіденційність 2026: Індіана, Кентуккі, Род-Айленд і Техас — правила, які мають знати малі підприємства

Закони про конфіденційність споживачів Індіани, Кентуккі та Род-Айленду набули…

privacy
compliance
10 хв. читання

Нові правила конфіденційності Каліфорнії 2026 року тепер охоплюють дані про зарплату, біометричні та медичні дані співробітників

Каліфорнійський CPRA тепер охоплює дані співробітників, кандидатів і…

privacy
california
7 хв. читання

Нові бізнес-закони Коннектикуту з липня 2026 року: прозорі ціни «все включено», право на ремонт і нижчий поріг конфіденційності даних

Закони Коннектикуту, що набули чинності 1 липня 2026 року, вимагають вказувати…

compliance
legal
7 хв. читання

Маркетинговий контент, створений ШІ, і ризик порушення авторського права: що мають знати малі підприємства після судових рішень 2026 року

Врегулювання Anthropic на суму 1,5 мільярда доларів і перемога Thomson Reuters…

ai
legal