跳转到主要内容

康涅狄格州CTDPA现已覆盖小企业:神经数据、大型语言模型训练披露及2026年7月规则

阅读需 1 分钟Mike ThriftMike Thrift
康涅狄格州CTDPA现已覆盖小企业:神经数据、大型语言模型训练披露及2026年7月规则

如果你的企业从康涅狄格州居民那里收集了健康数据、生物识别扫描或政府ID号码,即使只有少数几个,一项于2026年7月1日生效的法律可能刚刚将你拉入该国最严格的数据隐私制度之一——无论你的企业规模有多小。

康涅狄格州数据隐私法(CTDPA)自2023年起就已存在,但今年7月生效的修正案在三个方面重写了规则,这对中小型企业至关重要:覆盖范围的规模门槛降低,“敏感数据”的定义扩大到包括神经数据,以及使用人工智能处理客户信息的每家企业现在都必须用通俗易懂的语言说明这一点。那些认为CTDPA只是“大企业问题”的企业本周需要重新审视这一假设。

为什么这项法律现在适用于曾获豁免的企业

最初的CTDPA仅适用于处理100,000名或以上康涅狄格州消费者个人数据的实体,或者如果企业超过25%的收入来自数据销售,则适用于处理25,000名消费者的实体。这一门槛实际上豁免了大多数小企业。

2026年的修正案取消了这一安全港。自2026年7月1日起,CTDPA现在适用于任何在康涅狄格州开展业务并满足以下任一条件的实体:

  1. 在一个日历年内处理了35,000名或以上消费者的个人数据(从100,000名下调),排除仅为完成支付交易而处理的数据
  2. 处理了任何数量的敏感数据,无论涉及多少消费者——即使只有一位
  3. 以任何数量提供个人数据出售

第二个触发点是让小企业措手不及的原因。没有下限。一个五人规模的医疗计费服务公司、一个存储健康筛查表格的精品健身工作室,或一个使用政府ID号码进行背景调查的本地招聘机构,即使它们总共只为几百名康涅狄格州客户服务,也可能触发CTDPA的义务。

现在什么算作“敏感数据”——包括神经数据

该修正案大幅扩大了无论数量多少都会触发覆盖的敏感数据类别。现在包括:

  • 种族或民族出身、宗教信仰、健康状况或诊断
  • 性取向和性别认同
  • 公民身份或移民身份
  • 神经数据 —— 来自个人大脑或神经系统的信号,包括由消费类神经技术设备(如EEG头带、冥想可穿戴设备或脑机接口)收集的数据
  • 生物识别数据(指纹、声纹、面部几何形状)和遗传数据
  • 精确地理位置
  • 政府颁发的身份识别号码
  • 金融账户号码和登录凭证
  • 已知年龄在13至17岁之间的未成年人的个人数据
  • 犯罪受害者身份

神经数据是引人注目的新增内容,康涅狄格州是首批明确将其作为敏感个人数据监管的州之一。如果你的产品涉及健康科技、冥想应用、专注追踪可穿戴设备或任何脑机接口,你完全在监管范围内。但不要忽视那些更常见的类别——健康状况、政府ID和金融凭证经常出现在普通小企业的记录保存中(员工I-9表格、客户准入表格、保险文件),这正是“任何数量”触发点如此重要的原因。

新的人工智能和大型语言模型训练披露要求

与敏感数据范围的扩大不同,该修正案增加了一项直接针对AI热潮的披露要求。隐私通知现在必须以显著且无障碍的方式说明,企业是否使用消费者的个人数据来:

  • 训练大型语言模型或其他AI系统
  • 构建用于自动化决策的用户画像
  • 支持定向广告

即使你的“AI”用途仅限于将客户支持记录输入到微调流程中,或者使用一个在你上传数据后对其进行训练的第三方AI工具,这也适用。如果你不知道你的CRM、聊天机器人供应商或分析平台是否使用你客户的数据训练模型,现在是时候弄清楚了——你的隐私通知必须回答这个问题,无论你是否在内部问过。

消费者在修正案下也获得了新的权利:选择退出用于具有法律或类似重大影响(信贷、就业、住房、保险、医疗保健)决策的用户画像分析的权利;要求解释自动化决策的权利;以及获取收到其数据的具体第三方名单的权利——这比仅命名接收方类别更为严格。

其他需要了解的操作性变更

用户画像影响评估。 使用用户画像进行法律意义上重大决策的企业,必须为2026年8月1日之后产生的任何此类处理完成一份记录在案的影响评估。这不是一个打勾练习——监管机构期望一份书面记录,说明所考虑的风险和已实施的缓解措施。

对未成年人的保护进一步加强。 现在完全禁止向13至17岁的任何人投放定向广告以及出售其数据——同意也无法弥补。该修正案还限制针对未成年人的“最大化参与度”设计功能(无限滚动、自动播放、连续签到天数及类似机制)。

60天补救期已经取消。 根据最初的CTDPA,被发现不合规的企业有保证的60天时间来解决问题,之后总检察长才能追究罚款。这一保证已到期,执法机构不再需要给你警告。康涅狄格州总检察长在修正案前的法律下已经至少发布了一项公开罚款(因隐私通知存在缺陷达成85,000美元的和解),而修正案更广的范围加上补救期的取消意味着更多企业面临此类行动的风险,并且悄悄纠错的空间更小。

罚款。 民事罚款上限为每起故意违规5,000美元,每起非故意违规2,500美元,按违规次数计算——这可能会在客户群、供应商合同集或一份存在多项缺陷的多页隐私通知中迅速累积。

给小企业的实用合规清单

你不需要一个合规部门也能做好基本工作。按以下步骤操作:

  1. 盘点你实际收集的数据。 列出你接触的每一类个人数据——客户记录、员工档案、供应商W-9表格、准入表格、可穿戴设备或应用程序数据。标记出任何属于扩展后敏感数据列表的内容,特别是健康、政府ID、金融凭证,或者(如果与你的产品相关)神经数据。
  2. 计算你的康涅狄格州足迹。 即使你远未达到35,000名消费者,也要检查你是否处理了任何敏感数据或出售了任何个人数据——任一触发点都适用,没有最低数量要求。
  3. 审核你的AI和供应商堆栈。 向你使用的每个SaaS工具、聊天机器人和分析供应商询问,你发送给他们的客户数据是否会用于训练他们的模型。以书面形式获取答案;你需要它来撰写准确的披露信息。
  4. 更新你的隐私通知。 添加关于AI/LLM训练、画像分析和定向广告使用的显著、无障碍声明——不要将其埋藏在密集的法律术语中,这本身可能引发类似于康涅狄格州此前85,000美元和解案那样的缺陷索赔。
  5. 建立选择退出和解释流程。 你需要一个真正有效的机制,让消费者能够选择退出用于重大决策的画像分析,并要求解释——不仅仅是一句承诺存在该机制的句子。
  6. 记录你的用户画像影响评估,如果你对信贷、就业、保险、医疗保健或住房相关结果使用自动化决策。
  7. 审查任何面向未成年人的功能。 如果青少年使用你的产品,完全移除对该年龄段的定向广告和数据出售暴露,并重新考虑针对他们的参与度机制。

康涅狄格州并非单独行动——印第安纳州、肯塔基州和罗德岛州也在2026年推出了新的综合性隐私法律,神经数据和AI训练披露也出现在其他州的修正案中。如果你跨州运营,请将康涅狄格州的清单视为全国合规期望走向的预览,而非一次性的地方怪癖。

让你的合规足迹像你的账簿一样清晰

隐私合规和财务记录保存遵循相同的基本纪律:确切知道你在收集什么数据、为什么收集以及谁在接触它。Beancount.io通过纯文本记账为你的财务带来同样的清晰度——透明、版本控制的记录,没有黑箱,也没有供应商锁定。免费开始使用,让你的财务数据像你的隐私实践所需的那样可审计。

分享这篇文章