Якщо ваш вебсайт минулого року відвідали 35 000 користувачів із Коннектикуту, ви могли прокинутися 1 липня 2026 року як регульований бізнес згідно з одним із найсуворіших законів штату про конфіденційність у країні — не змінивши жодним чином те, як ви працюєте.
Такий практичний ефект перегляду Закону про захист даних Коннектикуту 2026 року. Штат скоротив поріг застосування майже на дві третини, додав два тригери, які взагалі не мають числового порогу, розширив визначення чутливих даних, скасував гарантований пільговий період для перших порушень і додав другу хвилю вимог, які набувають чинності 1 жовтня. Якщо ви продаєте онлайн, запускаєте таргетовану рекламу, передаєте дані клієнтів постачальникам аналітики чи рекламних технологій або збираєте будь-що, що вважається чутливими даними, цей посібник детально пояснює, що саме змінилося, і конкретні кроки для забезпечення відповідності.
Що насправді змінилося 1 липня 2026 року
Оригінальний закон Коннектикуту про конфіденційність, чинний з 2023 року, застосовувався переважно до великих організацій: тих, хто обробляє персональні дані щонайменше 100 000 мешканців Коннектикуту, або щонайменше 25 000 мешканців, якщо понад чверть валового доходу надходила від продажу персональних даних. Більшість малих і середніх підприємств могли обґрунтовано вважати, що закон їх не стосується.
Поправки, ухвалені через SB 1295, замінюють цю структуру трьома альтернативними тригерами. Якщо ви відповідаєте будь-якому з них протягом попереднього календарного року, ви підпадаєте під дію закону:
- Ви контролювали або обробляли персональні дані щонайменше 35 000 споживачів із Коннектикуту. Дані, оброблені виключно для завершення платіжної транзакції, не враховуються в цьому числі, але майже все інше — так, включно з аналітикою вебсайту, списками електронної пошти, історіями замовлень, тикетами підтримки, програмами лояльності.
- Ви контролювали або обробляли чутливі дані будь-якого споживача з Коннектикуту. Мінімального обсягу немає. Навіть одного запису може бути достатньо.
- Ви пропонували персональні дані будь-якого споживача з Коннектикуту для продажу. Знову ж таки, мінімуму немає. І "продаж" тут означає обмін персональними даними на грошову або іншу цінну винагороду — що може включати передачу даних рекламним мережам, брокерам даних або постачальникам аналітики способами, які багато підприємств не вважають продажем.
Старий тригер, пов'язаний із 25 відсотками доходу, повністю зник. Напрямок руху очевидний: там, де оригінальний закон запитував "чи достатньо ви великі, щоб вас регулювати", змінений закон запитує "чи торкалися ви даних неправильного типу або взагалі ділилися даними".
Чому 35 000 легше досягти, ніж здається
Тридцять п'ять тисяч мешканців Коннектикуту — це приблизно 1 відсоток населення штату. Регіональний інтернет-магазин, SaaS-продукт із кількома тисячами платних акаунтів, контент-сайт із помірним трафіком або сервісний бізнес із великим списком розсилки можуть перетнути цю межу, навіть не орієнтуючись конкретно на Коннектикут — закон охоплює будь-який бізнес, який працює в штаті або орієнтує продукти чи послуги на його мешканців. Якщо ваш сайт доступний для покупців із Коннектикуту, а ваша аналітика показує п'ятизначну кількість унікальних відвідувачів із штату за рік, припустіть, що вам потрібно ретельно рахувати, а не припускати, що ви поза межами.
Пастка чутливих даних: нульовий поріг, ширше визначення
Найважливіша зміна для малого бізнесу — це не нижчий поріг кількості, а поєднання тригера чутливих даних із нульовим порогом і значно розширеного визначення того, що вважається чутливим.
Відповідно до зміненого закону, категорія чутливих даних тепер включає дані, що розкривають психічну або фізичну інвалідність чи лікування, небінарний статус або статус трансгендера, інформацію, отриману з біометричних і генетичних даних, нейроданих, фінансову інформацію про рахунки та ідентифікаційні номери, видані державою, поряд із раніше охопленими категоріями, такими як точна геолокація, расове чи етнічне походження, релігійні переконання, статеве життя чи сексуальна орієнтація, громадянство та дані дітей.
Обробка будь-чого з цього — навіть для одного мешканця Коннектикуту — підпадає вас під дію закону. І як тільки ви підпадаєте під дію закону, на вас поширюються дві додаткові вимоги, що стосуються саме чутливих даних:
- Обмежуйте обробку тим, що є розумно необхідним для цілей, які ви розкрили, і
- Отримуйте згоду споживача перед обробкою — включно, явно, перед продажем.
Для звичайних малих підприємств чутливі дані з'являються в несподіваних місцях: форма оздоровчого скринінгу, що фіксує медичний стан, заявка на роботу, що збирає номер водійського посвідчення, програма лояльності, що зберігає платіжні дані разом з історією покупок, фітнес- або функція доступності, що генерує біометричні вимірювання. Жодне з цих дій не потребує злого умислу, щоб створити ризик. Складіть карту того, де такі дані потрапляють у ваші системи, перш ніж припускати, що ви їх не зберігаєте.
Нові права споживачів, які ви повинні бути готові виконувати
Поправки надають мешканцям Коннектикуту кілька нових прав, які безпосередньо переводяться в операційну роботу для вашого бізнесу:
- Список конкретних третіх сторін, яким були продані їхні персональні дані. Загального розкриття "ми ділимося даними з партнерами" більше недостатньо — вам потрібно знати, покупець за покупцем, куди пішли дані.
- Пояснення рішень про профілювання з юридичними або подібними значними наслідками, включно з обґрунтуванням рішення та використаними даними. Зокрема, у рішеннях, пов'язаних із житлом, споживачі можуть виправити неточні дані та вимагати повторної оцінки рішення.
- Розширені права доступу, які явно включають висновки та інформацію про профілювання. Зверніть увагу на запобіжник, що діє в інший бік: для категорій підвищеного ризику, таких як номери соціального страхування, певні фінансові дані та біометричні елементи, ви повинні підтвердити, що володієте даними, а не передавати фактичні значення у відповідь на запит.
- Посилені механізми відмови від таргетованої реклами, продажу даних і значущого профілювання, зокрема через уповноважених агентів.
Окремо ваше повідомлення про конфіденційність тепер має розкривати, чи збираєте ви, використовуєте або продаєте персональні дані для навчання великих мовних моделей — вимога, яку Коннектикут поділяє з Вермонтом і яка має значення для будь-якого бізнесу, що використовує контент клієнтів або розмови служби підтримки як матеріал для навчання моделей.
Також є нові захисти для неповнолітніх: контролери не можуть продавати або обробляти для таргетованої реклами персональні дані споживачів віком від 13 до 17 років.
Правозастосування тепер має реальні зуби
За оригінальним законом підприємства мали гарантований 60-денний період виправлення — право усунути порушення до застосування санкцій. Цю страховку скасовано. Генеральний прокурор зберігає право надавати можливість виправлення, але ніщо її не гарантує.
Штрафи накладаються відповідно до рамок штату щодо недобросовісної торговельної практики: до 5 000 доларів США за кожне умисне порушення та до 2 500 доларів США за кожне неумисне порушення. Помножені на список розсилки чи базу даних клієнтів, ці цифри за порушення швидко зростають. Офіс генерального прокурора вже опублікував керівництво для бізнесу щодо розширеної сфери дії та подав щорічний звіт про правозастосування, що описує активне правозастосування — період очікування, перш ніж сприймати це серйозно, закінчився з датою набрання чинності.
Ще одна зміна сфери дії з тихим впливом: старе звільнення на рівні організації для фінансових установ згідно із законом Гремма-Ліча-Блайлі замінено вужчим звільненням на рівні даних. Якщо ви малий кредитор, брокер, страховик або бізнес, пов'язаний із фінтехом, який вважав, що має повне звільнення, перегляньте, які саме дані та діяльність фактично виключені, а не покладайтеся на свою галузеву позначку.
Друга хвиля настає 1 жовтня: геолокація, брокери даних та інше
Пакет супутніх законів, SB 4 із поправками від HB 5222, набуває чинності 1 жовтня 2026 року та додає обмеження, до яких варто готуватися вже зараз:
- Продаж точної геолокації повністю заборонено. Не за згодою — заборонено.
- Згода на нові цілі стає суворішою. Раніше потрібна була згода перед обробкою для суттєво іншої нової мети; кваліфікатор суттєвості прибрано, тому будь-яка нова мета, яка не є розумно необхідною або сумісною з раніше розкритою метою, вимагає нової згоди.
- Реєстрація брокерів даних починається 1 січня 2027 року, поетапно до 2031 року. Підприємства, які свідомо продають або ліцензують персональні дані споживачів, із якими вони не мають прямих відносин, повинні зареєструватися в штаті та надати єдиний механізм запитів на видалення, що охоплює всіх зареєстрованих брокерів.
- Спостережне ціноутворення — використання персональних даних для встановлення індивідуальних цін — стикається з новими обмеженнями, поряд із новими вимогами щодо розкриття інформації та згоди для розпізнавання облич у приміщеннях і новими правилами для компаній прямого генетичного тестування для споживачів.
Якщо ваші методи ціноутворення, персоналізації чи дані про місцезнаходження стосуються будь-якої з цих сфер, липневий проєкт щодо відповідності та жовтневий — це насправді одна програма з двома дедлайнами.
Ваш контрольний список відповідності з 6 кроків
Вам не потрібен бюджет юридичної фірми, щоб досягти значного прогресу. Виконуйте ці кроки по порядку:
1. Визначте, чи підпадаєте ви під дію закону
Візьміть повні показники за 2025 рік і дані з початку 2026 року: унікальних відвідувачів і клієнтів із Коннектикуту, будь-які чутливі дані, які ви зберігаєте, і будь-який обмін даними, що може кваліфікуватися як продаж — включно з рекламними пікселями, завантаженнями списків аудиторії та аналітичними угодами. Оскільки два з трьох тригерів не мають обмеження за обсягом, за замовчуванням припускайте, що ви підпадаєте під дію закону, поки ваша інвентаризація не доведе протилежне.
2. Складіть карту потоків даних
Створіть просту інвентаризацію: які персональні та чутливі дані ви збираєте, де вони надходять (форми, чекаути, пікселі, імпорт), для чого ви їх використовуєте, де вони зберігаються та кожна третя сторона, яка їх отримує. Зверніть особливу увагу на відстежувальні пікселі, обміни списками та "безкоштовні" аналітичні інструменти, які оплачуються доступом до даних. Ця карта є основою для всього подальшого — повідомлень, згоди, виконання прав і контрактів із постачальниками.
3. Оновіть повідомлення та процеси згоди
Оновіть своє повідомлення про конфіденційність, щоб охопити нові обов'язкові розкриття — профілювання, таргетовану рекламу, використання для навчання мовних моделей, продаж даних із деталізацією на рівні покупця — і переконайтеся, що повідомлення є помітними та доступними. Обмежте збір чутливих даних і будь-який продаж чутливих даних чіткою згодою на участь і підтвердьте, що ваші процеси фіксують цю згоду та фіксують її час.
4. Створіть процеси виконання прав
Налаштуйте відтворюваний процес для запитів на доступ, виправлення, видалення, відмову, список покупців і пояснення профілювання: канал прийому, перевірку особи, пропорційну чутливості даних, 45-денний термін відповіді з механізмом продовження та шлях оскарження. Протестуйте його на сухому прогоні, перш ніж надійде реальний запит.
5. Перегляньте постачальників і системи профілювання
Переукладіть угоди з постачальниками, щоб відобразити змінені зобов'язання — інструкції з обробки, обмеження продажу, прозорість субпідрядників і співпрацю в обробці запитів споживачів. Для будь-якого профілювання, що впливає на значущі рішення, підготуйте нову обов'язкову оцінку впливу, що охоплює мету, аналіз ризиків, категорії даних, показники ефективності, заходи прозорості та моніторинг після розгортання. Обов'язок проводити оцінку застосовується до діяльності, створеної або згенерованої 1 серпня 2026 року чи пізніше, і генеральний прокурор може запросити її для ознайомлення.
6. Захистіть дані неповнолітніх і геолокацію
Припиніть таргетовану рекламу та продаж даних для осіб віком від 13 до 17 років, видаліть функції дизайну, спрямовані на максимізацію залучення неповнолітніх, і зупиніть будь-який продаж або передачу точних даних про геолокацію до заборони, що настане 1 жовтня.
Де бухгалтерія зустрічається з відповідністю конфіденційності
Відповідність конфіденційності — це проблема бухгалтерії не менше, ніж юридична. Ваша карта даних, часові позначки згоди, списки покупців, контракти з постачальниками та оцінки впливу — це записи, а записи потребують такої ж дисципліни, як і ваші фінанси: повні, із часовими позначками, звірні та доступні на вимогу.
І саме тут зосереджені витрати. Підписки на інструменти згоди, переписування повідомлень, переговори з постачальниками та робочий час персоналу для виконання прав — це реальні витрати на відповідність. Відстежуйте їх в окремій категорії витрат на відповідність, а не дозволяйте їм розчинятися в загальних витратах на програмне забезпечення чи юридичні послуги. Коли настане сезон продовження контрактів — або якщо генеральний прокурор колись запитає, що ви робили і коли, — чистий облік, що показує, скільки ви витратили, яким постачальникам платите за обробку даних і коли кожен контроль був запущений, коштує набагато більше, ніж папка зі скріншотами. Окремий облік витрат на відповідність також тримає їх на виду під час подання податкової звітності, а не загубленими в накладних витратах.
Спростіть своє фінансове управління
Поки ви працюєте над відповідністю конфіденційності разом з усім іншим, що конкурує за вашу увагу, підтримання чітких фінансових записів робить усі ці зусилля підзвітними аудіту. Beancount.io надає бухгалтерію у відкритому текстовому форматі, що дає вам повну прозорість і контроль над вашими фінансовими даними — без чорних скриньок, без прив'язки до постачальника. Почніть безкоштовно і побачте, чому розробники та фінансові фахівці переходять на бухгалтерію у відкритому текстовому форматі.





