EnglishEspañol
Connecticut flag

Connecticut

¿Qué Es la CTDPA? La Ley de Privacidad de Datos de Connecticut Explicada

Verificado de forma independiente contra fuentes primarias (última auditoría: 14 de agosto de 2026). · Revisado por el equipo editorial de RecordingLaw. · Ley verificada como vigente al 14 de agosto de 2026. Cómo verificamos nuestro contenido legal

¿Qué Es la CTDPA? La Ley de Privacidad de Datos de Connecticut Explicada

Preguntas frecuentes

¿Qué es la CTDPA?

La CTDPA, o Ley de Privacidad de Datos de Connecticut, es la ley integral de privacidad de datos del consumidor de Connecticut, codificada en Conn. Gen. Stat. §§ 42-515 a 42-526 (Capítulo 743jj). El gobernador Ned Lamont la firmó como Ley Pública 22-15 el 10 de mayo de 2022, y entró en vigencia el 1 de julio de 2023. Otorga a los residentes de Connecticut derechos sobre sus datos personales, exige que las empresas cubiertas sean transparentes sobre la recopilación y el uso de datos, exige consentimiento de inclusión para datos sensibles, y exige que las empresas respeten las señales de exclusión basadas en el navegador.

¿A quién se aplica la CTDPA?

Desde el 1 de julio de 2026, se aplica a las empresas con fines de lucro que procesan datos personales de 35,000 o más consumidores de Connecticut al año, O que controlan o procesan cualquier cantidad de datos sensibles de los consumidores, O que venden los datos personales de los consumidores en el comercio en cualquier volumen. Los controladores de datos de salud del consumidor están cubiertos sin importar su tamaño. Las organizaciones sin fines de lucro generalmente están exentas, pero la exención no se aplica a las organizaciones que califican como controladores de datos de salud del consumidor. Las entidades cubiertas por HIPAA, los organismos gubernamentales y las instituciones de educación superior también están exentas, junto con un grupo limitado de bancos, cooperativas de crédito, corredores de bolsa, y asesores de inversión que cumplen con condiciones estatutarias específicas. Se derogó una exención general para instituciones financieras reguladas por la GLBA con vigencia desde el 1 de julio de 2026; la mayoría de las instituciones financieras ya no están exentas automáticamente como entidades, aunque los datos regulados por la GLBA en sí mismos siguen exentos por separado.

¿Qué derechos tienen los consumidores de Connecticut bajo la CTDPA?

Desde el 1 de julio de 2026: el derecho de acceder a los datos (incluidas las inferencias derivadas de ellos) y confirmar si se están procesando, el derecho de corregir datos inexactos, el derecho de eliminar datos personales (incluidos los datos recopilados de terceros), el derecho a una copia portátil, el derecho de excluirse de la publicidad dirigida, la venta de datos y la elaboración de perfiles con efectos significativos, el derecho a una lista de los terceros a quienes se vendieron los datos, y, para decisiones automatizadas con efectos legales o similarmente significativos, el derecho a cuestionar el resultado, conocer la razón, revisar los datos usados, y, para decisiones de vivienda, corregir los datos y que se reevalúen. Los controladores tienen 45 días para responder, con una posible extensión de 45 días con previo aviso. Desde el 1 de julio de 2026, ningún consentimiento puede autorizar la venta de datos o la publicidad dirigida para consumidores menores de 18 años.

¿Qué es el requisito de exclusión universal bajo la CTDPA?

Desde el 1 de enero de 2025, todas las empresas cubiertas por la CTDPA deben respetar las señales de preferencia de exclusión (OOPS), como el Control de Privacidad Global, enviadas a través del navegador de un consumidor. La señal actúa como una solicitud de exclusión vinculante para la publicidad dirigida y la venta de datos. Los controladores no pueden exigir la creación de una cuenta ni pasos adicionales para procesar la señal, y una inscripción previa en un programa de lealtad o descuento no la anula.

¿Cuál es la sanción por violar la CTDPA?

Las infracciones de la CTDPA son infracciones de la CUTPA. El Fiscal General puede buscar sanciones civiles de hasta $5,000 por infracción, además de medidas cautelares, restitución y recuperación de ganancias. Después del 31 de diciembre de 2024, el Fiscal General ya no está obligado a ofrecer un período de subsanación de 60 días antes de presentar una acción de aplicación; la subsanación ahora queda a discreción del Fiscal General.

¿Tiene la CTDPA un derecho de acción privada?

No. La aplicación es exclusiva del Fiscal General de Connecticut. Los consumidores individuales no pueden demandar directamente a las empresas por infracciones de la CTDPA. Si el Fiscal General deniega la apelación de un consumidor sobre la denegación de una solicitud de derechos, el controlador debe proporcionar información sobre cómo presentar una queja ante el Fiscal General.

¿Qué es el período de subsanación bajo la CTDPA?

Desde el 1 de julio de 2023 hasta el 31 de diciembre de 2024, el Fiscal General estaba obligado a otorgar a los controladores un aviso escrito de subsanación de 60 días antes de iniciar una acción de aplicación. Después del 31 de diciembre de 2024, ese período obligatorio de subsanación venció. El Fiscal General ahora tiene la facultad discrecional de iniciar la aplicación directamente sin ofrecer primero una oportunidad de subsanación.

¿Qué se considera dato sensible bajo la CTDPA?

Los datos sensibles incluyen: condiciones o diagnósticos de salud, origen racial o étnico, creencias religiosas, orientación sexual, ciudadanía o estatus migratorio, datos genéticos o biométricos procesados para identificar de manera única a una persona, datos de geolocalización precisa, datos de salud del consumidor (incluida la información sobre atención de afirmación de género y salud reproductiva), y datos personales recopilados de un menor conocido. Los controladores deben obtener consentimiento afirmativo de inclusión antes de procesar cualquiera de estas categorías.

¿Cómo protege la CTDPA a los menores?

Por capas. La ley original exigía consentimiento de inclusión para la venta de datos y la publicidad dirigida que involucrara a consumidores menores de 16 años. La Ley Pública 23-56 (vigente desde el 1 de octubre de 2024) agregó obligaciones de cuidado razonable, exigió evaluaciones de protección de datos para servicios ofrecidos a menores conocidos, prohibió funciones de diseño adictivo sin el consentimiento de los padres, y exigió señales visibles de geolocalización al rastrear a menores. La Ley Pública 25-113 (firmada el 25 de junio de 2025; vigente desde el 1 de julio de 2026) agregó centros de seguridad de redes sociales, políticas contra el ciberacoso y bloqueos predeterminados a mensajes no solicitados de adultos hacia menores, y reemplazó el estándar de inclusión para menores de 16 años con una prohibición categórica para menores de 18 años sobre la venta de datos y la publicidad dirigida.

¿En qué se diferencia la CTDPA de la VCDPA de Virginia?

Se destacan dos diferencias principales. Primero, desde el 1 de julio de 2026 la CTDPA ya no tiene ningún umbral de porcentaje de ingresos: cualquier empresa que venda datos personales de residentes de Connecticut en cualquier volumen está cubierta, una barrera más baja que la VCDPA de Virginia, que todavía exige más del 50% de los ingresos brutos provenientes de la venta de datos. Segundo, la CTDPA exige el cumplimiento de señales de exclusión universal (GPC) desde el 1 de enero de 2025, un requisito que la VCDPA no incluye. Ambas leyes usan un modelo de aplicación exclusivo del Fiscal General y exigen consentimiento de inclusión para datos sensibles.

Actualizaciones

Corrected this page's exemption list and matching FAQ answer, which cited the wrong statute section and described a blanket financial-institution exemption that Public Act 25-113 repealed, replacing it with a narrow bank/credit-union rule.

Verificado de forma independiente contra las fuentes primarias citadas; ley aplicable revisada en busca de cambios recientes

Ley aplicable revisada en busca de cambios recientes

Revisado y aprobado por un editor

Fuentes y referencias

  1. Ley Pública 22-15 (Sesión Ordinaria de 2022, SB 6): Promulgación original de la CTDPA(cga.ct.gov)
  2. Ley Pública 23-56 (Sesión Ordinaria de 2023, SB 3): Enmiendas sobre menores y datos de salud del consumidor(cga.ct.gov)
  3. Ley Pública 25-113 (Sesión Ordinaria de 2025, SB 1295): Seguridad en redes sociales y protecciones ampliadas para menores(cga.ct.gov)
  4. Fiscal General de CT: La Ley de Privacidad de Datos de Connecticut (página oficial del Fiscal General)(portal.ct.gov)
  5. Comunicado del Fiscal General de CT: El Fiscal General Tong Informa a los Consumidores de Connecticut Sobre los Próximos Derechos bajo la CTDPA (junio de 2023)(portal.ct.gov)
  6. Comunicado del Fiscal General de CT: Tong Informa a Consumidores y Empresas Sobre los Derechos y Requisitos de Exclusión (29 de enero de 2025)(portal.ct.gov)
  7. Comunicado del Fiscal General de CT: Día de la Privacidad de Datos 2025 (28 de enero de 2025)(portal.ct.gov)
  8. Fiscal General de CT: Informe Sobre la Ley de Privacidad de Datos de Connecticut (informe de aplicación 2024)(portal.ct.gov)
  9. Fiscal General de CT: Informe Actualizado Sobre la Ley de Privacidad de Datos de Connecticut (2026)(portal.ct.gov)
  10. Capítulo 743jj: Privacidad y Seguridad de Datos (suplemento de 2024, posterior a la PA 23-56)(cga.ct.gov)
Compartir: