EnglishEspañol
Connecticut flag

Connecticut

Lista de Verificación de Cumplimiento de la CTDPA para Empresas (2026)

Verificado de forma independiente contra fuentes primarias (última auditoría: 14 de agosto de 2026). · Revisado por el equipo editorial de RecordingLaw. · Ley verificada como vigente al 14 de agosto de 2026. Cómo verificamos nuestro contenido legal

Lista de Verificación de Cumplimiento de la CTDPA para Empresas (2026)

Preguntas frecuentes

¿Aplica la CTDPA a las organizaciones sin fines de lucro?

Las organizaciones sin fines de lucro generalmente están exentas de la CTDPA bajo Conn. Gen. Stat. sección 42-517(a). Sin embargo, la exención de organizaciones sin fines de lucro no se extiende a los Controladores de Datos de Salud del Consumidor. Una organización sin fines de lucro que maneja datos de salud del consumidor, como un programa de bienestar, un registro de enfermedades, o una organización benéfica enfocada en salud, debe seguir cumpliendo con las disposiciones de datos de salud de la CTDPA sin importar su estatus de organización sin fines de lucro.

¿Qué hace diferente al umbral de ingresos del 25% de Connecticut de otras leyes estatales de privacidad?

Antes del 1 de julio de 2026, el segundo activador original de aplicabilidad de Connecticut cubría a empresas que procesaban datos de 25,000 o más consumidores que obtenían más del 25 por ciento de los ingresos brutos de la venta de datos personales, un umbral más estricto que el equivalente del 50 por ciento de Virginia. Ese activador de porcentaje de ingresos desapareció el 1 de julio de 2026, cuando la Ley Pública 25-113 lo reemplazó por una regla más simple: cualquier venta de datos personales, sin importar la proporción de ingresos o el volumen de consumidores, activa de manera independiente la cobertura bajo la ley actual.

¿Cuándo entró en vigor el requisito de exclusión voluntaria universal, y qué señales debo respetar?

La obligación de exclusión voluntaria universal ha estado vigente desde el 1 de enero de 2025. Todas las empresas cubiertas deben tratar las señales de preferencia de exclusión voluntaria, incluyendo el Global Privacy Control (GPC), como solicitudes para excluirse de la venta de datos personales y la publicidad dirigida. La señal debe provenir de una plataforma que le permita verificar la residencia en Connecticut. La Fiscalía General de Connecticut emitió orientación de implementación el 19 de diciembre de 2024, asesorando a las empresas sobre los pasos técnicos de cumplimiento.

¿Cuál es la diferencia entre una evaluación de protección de datos y una evaluación de impacto de perfilamiento?

Una evaluación de protección de datos bajo Conn. Gen. Stat. sección 42-522 se requiere para cuatro categorías de procesamiento: publicidad dirigida, ventas de datos, perfilamiento riesgoso, y procesamiento de datos sensibles. Sopesa los beneficios contra los riesgos para el consumidor. Una evaluación de impacto de perfilamiento, nueva y requerida a partir del 1 de agosto de 2026 bajo la Ley Pública 25-113, es un documento separado y más detallado requerido específicamente cuando el perfilamiento produce cualquier efecto de decisión legal o similarmente significativo sobre los consumidores. Debe documentar los propósitos, las categorías de datos, los riesgos, las medidas de mitigación, el enfoque de transparencia, y las salvaguardas posteriores al despliegue.

¿Existe un derecho de acción privado bajo la CTDPA?

No. El cumplimiento recae exclusivamente en la Fiscalía General de Connecticut bajo la CUTPA. Los consumidores individuales no pueden presentar una demanda por infracciones de la CTDPA, y no existe un mecanismo de acción colectiva bajo el estatuto. Esta es una diferencia estructural significativa respecto a la Ley de Privacidad de Información Biométrica de Illinois, que permite a las personas demandar directamente y ha generado cientos de millones de dólares en acuerdos de acciones colectivas.

¿Puede la Fiscalía General de Connecticut todavía otorgar una oportunidad de subsanación después del 31 de diciembre de 2024?

La Fiscalía General conserva la discreción informal de permitir tiempo de remediación en casos apropiados, pero las empresas ya no tienen derecho a una oportunidad de subsanación por estatuto. El periodo obligatorio de subsanación de 60 días expiró el 31 de diciembre de 2024. La postura de cumplimiento actualizada de la Fiscalía General indica que las entidades cubiertas que reciban un aviso de infracción deben asumir que la Fiscalía General está preparada para presentar una demanda si la remediación no se completa con prontitud. Confiar en una oportunidad discrecional de subsanación no es una estrategia de cumplimiento.

¿Afectan los cambios de umbral del 1 de julio de 2026 mi programa de cumplimiento existente?

Sí, potencialmente de manera significativa. Si su empresa anteriormente estaba por debajo del umbral de 100,000 consumidores, ahora debe evaluar si procesa datos de 35,000 o más consumidores de Connecticut, procesa cualquier dato sensible, o vende cualquier dato personal. Los tres son activadores independientes bajo la Ley Pública 25-113. Las empresas recién cubiertas por las reformas de 2026 necesitan completar un análisis de brechas que cubra: actualizaciones del aviso de privacidad incluyendo la nueva divulgación de LLM, la expansión del inventario de datos sensibles para incluir números de Seguro Social, información de cuentas financieras, y datos de discapacidad/tratamiento, la prohibición de publicidad de datos de menores, y las revisiones de contratos con encargados.

¿Cuáles son los requisitos de divulgación de entrenamiento de LLM y cuando entran en vigor?

Desde el 1 de julio de 2026, Connecticut exige que todos los controladores cubiertos incluyan una declaración clara y visible en su aviso de privacidad que divulgue si recopilan, usan o venden datos personales con el propósito de entrenar modelos de lenguaje de gran escala. La obligación aplica ya sea que el entrenamiento ocurra internamente o a través de un proveedor externo. Este requisito de divulgación es uno de los primeros de su tipo en la ley estatal de privacidad. Los controladores que usan servicios de IA de proveedores que entrenan con datos de clientes, o que alimentan sus propios conjuntos de datos en canalizaciones de entrenamiento de LLM, ya deben haber actualizado sus avisos de privacidad para incluir esta divulgación.

Actualizaciones

Corrected this checklist's applicability self-test, revenue-threshold FAQ, and LLM-disclosure FAQ, which still described the July 1, 2026 Public Act 25-113 changes as upcoming even though that date has passed and the current three-threshold test is already in force.

Verificado de forma independiente contra las fuentes primarias citadas; ley aplicable revisada en busca de cambios recientes

Revisado y aprobado por un editor

Fuentes y referencias

  1. Conn. Gen. Stat. sections 42-515 through 42-525 (CTDPA, Chapter 743jj)(cga.ct.gov)
  2. Public Act 22-15 (Original CTDPA, enacted May 10, 2022, effective July 1, 2023)(cga.ct.gov)
  3. Public Act 23-56 (2023 CTDPA Amendments, consumer health data and child safety)(cga.ct.gov)
  4. Public Act 25-113 (SB 1295, signed June 25, 2025; expanded thresholds, LLM disclosure, minors' prohibition, sensitive data expansión, profiling assessments; most provisions effective July 1, 2026)(cga.ct.gov)
  5. Connecticut Attorney General, The Connecticut Data Privacy Act (official guidance)(portal.ct.gov)
  6. Connecticut AG, 'Tong Advises Connecticut Consumers and Businesses of Opt Out Rights and Requirements' (Dec. 19, 2024)(portal.ct.gov)
  7. Connecticut AG, 'Attorney General Tong Announces Settlement with TicketNetwork' (July 8, 2025)(portal.ct.gov)
  8. Connecticut AG, 'Attorney General Tong Releases Updated Report on Connecticut Data Privacy Act' (2026)(portal.ct.gov)
Compartir: