跳转到主要内容

康涅狄格州数据隐私法现在覆盖35,000名消费者:小企业合规指南

发布日期 阅读需 1 分钟Mike ThriftMike Thrift
康涅狄格州数据隐私法现在覆盖35,000名消费者:小企业合规指南

如果你的网站在去年接待了来自康涅狄格州的35,000名访客,你可能在2026年7月1日醒来时,已经成为美国最严格的州隐私法之一的受监管企业——而你根本没有改变任何运营方式。

这就是康涅狄格州2026年全面修订其数据隐私法的实际影响。该州将适用门槛削减了近三分之二,新增了两个没有任何数量门槛的触发条件,扩大了敏感数据的定义,取消了首次违规的保障性宽限期,并叠加了第二波于10月1日生效的要求。如果你在线销售、投放定向广告、与分析或广告技术供应商共享客户数据,或者收集任何算作敏感数据的信息,本指南将详细说明到底发生了什么变化,以及实现合规的具体步骤。

2026年7月1日实际发生了什么变化

康涅狄格州最初的隐私法自2023年起生效,主要适用于较大型组织:处理至少100,000名康涅狄格州居民个人数据的组织,或者如果超过四分之一的总收入来自出售个人数据,则处理至少25,000名居民数据的组织。大多数中小型企业可以合理地认为该法律与它们无关。

通过SB 1295颁布的修订内容,用三个替代触发条件取代了原有的框架。你在上一个日历年内符合其中任何一个条件,就在适用范围之内:

  1. 你控制或处理了至少35,000名康涅狄格州消费者的个人数据。 仅为完成支付交易而处理的数据不计入此数字,但几乎所有其他数据都算——网站分析、电子邮件列表、订单历史、支持工单、忠诚度计划。
  2. 你控制或处理了任何康涅狄格州消费者的敏感数据。 没有最低数量要求。一份记录就足以触发。
  3. 你提供了任何康涅狄格州消费者的个人数据出售。 同样,没有最低数量要求。这里的“出售”指的是以金钱或其他有价对价交换个人数据——这可能包括以许多企业不认为是出售的方式与广告网络、数据经纪人或分析提供商共享数据。

旧的收入四分之一触发条件已完全取消。趋势显而易见:原法律问的是“你是否够大需要监管”,修订后的法律问的是“你是否接触了错误类型的数据,或者是否共享了数据”。

为什么35,000比听起来更容易达到

三万五千名康涅狄格州居民大约占该州人口的1%。一个区域性电商商店、一个拥有几千付费账户的SaaS产品、一个流量适中的内容网站,或者一个拥有大量电子邮件列表的服务型企业,都可以在不专门针对康涅狄格州的情况下跨越这条线——该法律涵盖任何在该州运营或面向其居民提供产品或服务的企业。如果你的网站对康涅狄格州的购物者开放,并且你的分析数据显示该州每年有五位数的独立访客,那么请假设你需要仔细计算,而不是假设自己不在范围内。

敏感数据陷阱:无门槛,更广泛的定义

对小企业来说,最具深远影响的变更不是门槛降低——而是零门槛的敏感数据触发条件与大幅扩展的敏感数据定义的结合。

根据修订后的法律,敏感类别现在包括揭示心理或身体残疾或治疗、非二元性别或跨性别身份、从生物识别和基因数据中得出的信息、神经数据、金融账户信息和政府颁发的身份证号码的数据,以及之前已涵盖的类别,如精确地理位置、种族或民族出身、宗教信仰、性生活或性取向、公民身份和儿童数据。

处理其中任何一项——即使只有一位康涅狄格州居民——都会让你进入法律的适用范围。而且一旦你进入范围,还有两项额外的义务特别针对敏感数据:

  • 将处理限制在合理必要的范围内,以实现你披露的目的,并且
  • 在处理前获得消费者同意——包括明确在出售前获得同意。

对于普通小企业来说,敏感数据出现在意想不到的地方:一份记录医疗状况的健康检查表、一份收集驾照号码的求职申请、一个将支付凭证与购买历史一起存储的忠诚度计划、一个生成类似生物识别测量的健身或无障碍功能。这些都不需要恶意意图就会产生风险。在假设你没有持有此类数据之前,先映射这些数据进入你系统的路径。

你必须准备好履行的新消费者权利

修订内容赋予康涅狄格州居民几项新权利,这些权利直接转化为你企业的运营工作:

  • 个人数据被出售给的具体第三方名单。笼统的“我们与合作伙伴共享数据”的披露不再足够——你需要逐买家了解数据流向。
  • 对具有法律或类似重大影响的画像决策的解释,包括决策背后的理由和使用的数据。特别是在住房相关决策中,消费者可以纠正不准确的数据并要求重新评估决策。
  • 更广泛的访问权,明确包括推断和画像信息。注意反向护栏:对于高风险类别,如社会安全号码、某些金融数据和生物识别元素,你必须确认你持有数据,而不是在响应请求时提供实际值。
  • 更强的选择退出机制,用于定向广告、数据销售和具有重大影响的画像,包括通过授权代理人行使。

另外,你的隐私通知现在必须披露你是否收集、使用或出售个人数据来训练大型语言模型——这是康涅狄格州与佛蒙特州共同的要求,对任何使用客户内容或支持对话作为模型训练材料的业务都很重要。

还有针对未成年人的新保护:控制者不得出售13至17岁消费者的个人数据,或将其用于定向广告。

执法现在有了真正的牙齿

根据原法律,企业享有保障性的60天宽限期——在处罚之前修复违规的权利。这个安全网已经消失。总检察长保留提供宽限期的酌情权,但没有什么是保障性的。

处罚在州不公平贸易行为框架下进行:每次故意违规最高5,000美元,每次非故意违规最高2,500美元。乘以电子邮件列表或客户数据库,这些每次违规的金额会迅速攀升。总检察长办公室已经发布了关于扩大范围的商业指南,并提交了一份描述积极执法的年度执法报告——认真对待这一问题的等待期已随生效日期结束。

还有一个悄无声息但有影响的范围变化:原来根据《格雷姆-里奇-比利雷法案》对金融机构的实体级豁免已被更窄的数据级豁免取代。如果你是一个小型贷款机构、经纪人、保险公司或金融科技相关企业,原本假设获得全面豁免,请重新检查哪些具体数据和活动实际被排除,而不是依赖你的行业标签。

第二波10月1日生效:地理位置、数据经纪人及更多

一个配套方案,即经HB 5222修订的SB 4,将于2026年10月1日生效,并增加了值得现在准备的新限制:

  • 出售精确地理位置数据被完全禁止。 不是同意即可——而是完全禁止。
  • 新目的同意更严格。 以前在处理实质性不同新目的之前需要同意;实质性限定已被移除,因此任何不合理必要或与原始披露目的不兼容的新目的都需要新的同意。
  • 数据经纪人注册于2027年1月1日开始,分阶段实施至2031年。故意出售或许可与你没有直接关系的消费者个人数据的企业必须在州注册,并提供覆盖所有注册经纪人的单一删除请求机制。
  • 监控定价——使用个人数据设定个性化价格——面临新的限制,同时还有针对场所内人脸识别的新披露和同意要求,以及面向消费者的基因检测公司的新规则。

如果你的定价、个性化或位置数据实践涉及这些领域中的任何一项,那么7月的合规项目和10月的项目实际上是一个有两个截止日期的单一计划。

你的6步合规清单

你不需要律师事务所的预算就能取得有意义的进展。按顺序完成以下步骤:

1. 确定你是否在适用范围内

提取2025年全年数据和2026年至今的数据:康涅狄格州独立访客和客户、任何敏感数据持有情况,以及任何可能构成出售的数据共享——包括广告技术像素、受众列表上传和分析安排。由于三个触发条件中有两个没有数量下限,默认假设你被覆盖,直到你的清单证明并非如此。

2. 映射你的数据流

建立一份简单清单:你收集哪些个人和敏感数据,数据从哪里进入(表单、结账、像素、导入),你如何使用数据,数据存储在哪里,以及接收数据的每一个第三方。特别关注跟踪像素、列表交换和用数据访问权支付的“免费”分析工具。这张地图是所有后续工作的基础——通知、同意、权利履行和供应商合同。

3. 更新通知和同意流程

更新你的隐私通知,以涵盖新要求的披露——画像、定向广告、LLM训练使用、带买家级细节的数据销售——并确保通知醒目且易于访问。将敏感数据收集和任何敏感数据出售置于明确的主动同意之后,并确认你的流程捕获该同意并记录时间戳。

4. 建立权利履行工作流程

建立一套可重复的流程来处理访问、更正、删除、选择退出、买家名单和画像解释请求:一个接收渠道、与数据敏感度成比例的身份验证、45天响应期限及延期处理、以及申诉路径。在真实请求到来之前进行一次试运行。

5. 审查供应商和画像系统

重新谈判供应商协议以反映修订后的义务——处理指示、出售限制、子处理者透明度和消费者请求合作。对于任何推动重大决策的画像,准备新要求的影响评估,涵盖目的、风险分析、数据类别、性能指标、透明措施和部署后监控。评估义务适用于2026年8月1日或之后创建或生成的活动,总检察长可以要求查看。

6. 锁定未成年人数据和地理位置

对13至17岁人群抑制定向广告和数据销售,移除针对未成年人的最大化参与度设计功能,并在10月1日禁令前停止任何精确地理位置数据的出售或共享。

记账与隐私合规的交汇点

隐私合规既是法律问题,也是记账问题。你的数据地图、同意时间戳、买家名单、供应商合同和影响评估都是记录——记录需要与你的财务相同的纪律:完整、有时间戳、可对账、可随时检索。

这也是成本所在的地方。同意工具订阅、通知重写、供应商重新谈判和权利履行的员工时间都是真实的合规支出。将它们记录在专门的合规成本类别中,而不是让它们消失在一般软件或法律支出中。当续约季到来时——或者如果总检察长问过你做了什么以及何时所做——一本干净的账本,显示你花了什么、向哪些供应商支付了数据处理费用、以及每个控制措施何时上线,远比一文件夹截图更有价值。分离合规成本还能让它们在报税时可见,而不是埋在间接费用中。

简化你的财务管理

当你在处理隐私合规以及所有其他争夺你注意力的事项时,保持清晰的财务记录使整个努力可审计。Beancount.io提供纯文本记账,让你对财务数据拥有完全的透明度和控制权——没有黑盒,没有供应商锁定。免费开始,看看为什么开发者和财务专业人士正在转向纯文本记账。

分享这篇文章

来源:https://beancount.io/zh/blog/2026/09/11/connecticut-data-privacy-act-threshold-35000-small-business-compliance-guide

发布日期: 2026年9月11日

阅读需 15 分钟

新泽西州5000至150万美元的数据经纪人法律:出售客户数据现在让小企业付出什么代价

新泽西州的A5328(2026年6月30日签署)收取每年5000至150万美元的数据经纪人注册费,并将该制度扩展到出售从自己客户处收集数据的“数据收集者”。出售…

compliance
privacy
阅读需 8 分钟

2026年各州员工数据隐私法:小型企业人事记录合规指南

截至2026年1月1日,美国已有二十个州出台了全面的数据隐私法,但对员工人事记录的覆盖范围差异很大——加利福尼亚州将完整的消费者权利延伸至员工,而科罗拉多州和弗…

privacy
compliance
阅读需 21 分钟

2026年薪资数据隐私:加州、科罗拉多州和弗吉尼亚州小雇主指南

自2023年1月1日起,加州将薪资记录视为受CCPA/CPRA保护的个人信息,而科罗拉多州2025年的生物识别修正案和弗吉尼亚州2026年的改革收紧了“员工豁免…

payroll
privacy
阅读需 8 分钟

佛蒙特州H.211数据经纪人法案:你的小企业现在算不算'数据经纪人'?

佛蒙特州H.211法案(第138号法案)于2026年6月16日签署,将数据经纪人注册费从100美元提高到900美元,增加了20,000美元的保证保证金,并对未能…

small-business
compliance
阅读需 7 分钟

康涅狄格州CTDPA现已覆盖小企业:神经数据、大型语言模型训练披露及2026年7月规则

康涅狄格州修订后的CTDPA于2026年7月1日生效,将覆盖门槛降至35,000名消费者,将神经数据归类为敏感数据,并要求显著披露AI和LLM对个人数据的训练。…

privacy
compliance