Connecticut
Leyes de Privacidad de Datos de Connecticut: Guía de Derechos del Consumidor de la CTDPA (2026)

Connecticut otorga a sus residentes seis derechos de privacidad exigibles bajo la Ley de Privacidad de Datos de Connecticut, codificada en Conn. Gen. Stat. 42-515 a 42-525 y vigente desde el 1 de julio de 2023. Esos derechos cubren acceso, corrección, eliminación, portabilidad, exclusión voluntaria de ventas de datos y publicidad dirigida, y apelación, con sanciones civiles de hasta $5,000 por infracción aplicadas por la Fiscalía General.
Connecticut ha construido uno de los regímenes integrales de privacidad de datos más activos de Estados Unidos. La Ley de Privacidad de Datos de Connecticut (CTDPA), firmada el 10 de mayo de 2022 como Ley Pública 22-15 y vigente desde el 1 de julio de 2023, convirtió a Connecticut en uno de los primeros cinco estados con una ley integral de privacidad del consumidor. La ley ha sido reformada desde entonces tres veces, la más reciente por la Ley Pública 26-64 (Sustituto de la SB 4), firmada el 27 de mayo de 2026 y vigente desde el 1 de octubre de 2026.
Esta guía cubre el alcance de la CTDPA, los derechos del consumidor, las obligaciones empresariales y el historial de cumplimiento, el estatuto estatal de notificación de violación de datos, la Ley de Seguridad de Datos de Seguros, y la capa federal que aplica a los residentes de Connecticut independientemente del alcance de la CTDPA.
¿Qué es la Ley de Privacidad de Datos de Connecticut (CTDPA)?
La Ley de Privacidad de Datos de Connecticut está codificada en Conn. Gen. Stat. 42-515 a 42-525. Originalmente basada en la Ley de Privacidad de Colorado, la CTDPA establece derechos integrales de privacidad para los residentes de Connecticut e impone obligaciones específicas a las empresas que recopilan y procesan datos personales.
La ley protege a los residentes de Connecticut que actúan en un contexto individual o doméstico, como navegar por internet o hacer una compra. No protege a las personas que actúan en un contexto laboral, como solicitar un empleo o realizar tareas de trabajo.

El enfoque de Connecticut hacia la privacidad de datos es notable por varias razones. A diferencia de la CCPA de California, la CTDPA no tiene un umbral de ingresos anuales. A diferencia de la UCPA de Utah, las empresas no necesitan superar un requisito de ingresos para estar dentro del alcance. Esto convierte a la CTDPA en una de las leyes estatales de privacidad más favorables al consumidor del país.
¿Quién Debe Cumplir con la CTDPA?
La CTDPA aplica a las empresas que hacen negocios en Connecticut o producen productos o servicios dirigidos a residentes de Connecticut y cumplen con uno de los siguientes umbrales:
- Umbral actual de volumen de consumidores (hasta el 30 de junio de 2026): Controlar o procesar datos personales de al menos 100,000 consumidores de Connecticut durante el año calendario anterior
- Umbral reducido de volumen de consumidores (vigente desde el 1 de julio de 2026, según la Ley Pública 25-113): Controlar o procesar datos personales de al menos 35,000 consumidores de Connecticut
- Umbral de venta de datos: Controlar o procesar datos personales de al menos 25,000 consumidores mientras se obtiene más del 25% de los ingresos brutos de la venta de datos personales
- Procesamiento de datos sensibles (vigente desde el 1 de julio de 2026): Controlar o procesar datos sensibles de cualquier número de consumidores, sin umbral de volumen
- Actividad de venta de datos (vigente desde el 1 de julio de 2026): Ofrecer datos personales de consumidores para la venta en el comercio, independientemente del volumen
- Datos de Salud del Consumidor: Todos los Controladores de Datos de Salud del Consumidor están cubiertos independientemente de su tamaño o escala
No hay un umbral de ingresos anuales, lo que distingue a la CTDPA de varias otras leyes estatales de privacidad, incluyendo la CCPA de California y la UCPA de Utah.
Entidades Exentas
Las siguientes entidades están exentas de la CTDPA:
- Agencias gubernamentales estatales y locales
- Organizaciones sin fines de lucro (excepto para las disposiciones de Datos de Salud del Consumidor)
- Instituciones de educación superior
- Asociaciones nacionales de valores registradas bajo la Ley de Bolsa de Valores de 1934
- Entidades sujetas a HIPAA
- Organizaciones políticas (agregadas por las reformas de 2025)
Las reformas de 2025 (Ley Pública 25-113) reemplazaron la exención general a nivel de entidad de GLBA con exenciones específicas a nivel de datos y de entidad. Las instituciones financieras como aseguradoras, bancos y cooperativas de crédito reciben exenciones específicas en lugar de una exención general.
Tipos de Datos Exentos
Ciertos tipos de datos están exentos de la CTDPA cuando se mantienen en cumplimiento con otras leyes federales:
- Datos regulados bajo la Ley Gramm-Leach-Bliley (exención a nivel de datos)
- Información médica protegida bajo HIPAA
- Datos cubiertos por la Ley de Informe Justo de Crédito
- Datos protegidos por la Ley de Derechos Educativos y Privacidad Familiar (FERPA)
- Datos procesados para propósitos específicos de cumplimiento regulatorio
Derechos del Consumidor Bajo la CTDPA
La CTDPA otorga a los residentes de Connecticut seis derechos fundamentales de privacidad sobre sus datos personales.

Derecho de Acceso
Los consumidores pueden solicitar confirmación de si un controlador está procesando sus datos personales y obtener una copia de esos datos. Las reformas de 2025 ampliaron este derecho para incluir el derecho a conocer qué inferencias se han derivado de sus datos personales. Los controladores deben responder dentro de 45 días, con una posible extensión de 45 días.
Derecho de Corrección
Los consumidores pueden solicitar que un controlador corrija inexactitudes en sus datos personales, teniendo en cuenta la naturaleza de los datos y los propósitos del procesamiento.
Derecho de Eliminación
Los consumidores pueden solicitar la eliminación de sus datos personales, incluyendo datos que el controlador recopiló a través de fuentes de terceros. Este amplio derecho de eliminación se extiende más allá de los datos proporcionados directamente por el consumidor.
Derecho a la Portabilidad de Datos
Los consumidores pueden obtener una copia de sus datos personales en un formato portátil y fácilmente utilizable que permita la transferencia a otro controlador sin obstáculos.
Derecho de Exclusión Voluntaria
Los consumidores pueden excluirse de tres tipos de procesamiento:
- La venta de sus datos personales
- La publicidad dirigida basada en sus datos
- El perfilamiento que produce efectos legales o similarmente significativos (las reformas de 2025 ampliaron esto de decisiones "únicamente automatizadas" a decisiones "cualquier automatizadas", incluyendo aquellas con cierta participación humana)
Derecho de Apelación
Si un controlador niega una solicitud de derechos del consumidor, el consumidor tiene derecho a apelar. El controlador debe responder dentro de 60 días, explicando cualquier acción tomada y las razones de la decisión. Si se niega la apelación, el controlador debe proporcionar información sobre cómo presentar una queja ante la Fiscalía General de Connecticut.
Señales Universales de Preferencia de Exclusión Voluntaria
A partir del 1 de enero de 2025, todos los controladores sujetos a la CTDPA deben respetar las señales universales de preferencia de exclusión voluntaria, incluyendo Global Privacy Control, enviadas a través de navegadores o extensiones que protegen la privacidad. La señal debe provenir de una plataforma o mecanismo que determine con precisión si el consumidor es residente de Connecticut. Los controladores no pueden anular la señal de exclusión voluntaria, aunque pueden notificar a los consumidores sobre conflictos con elecciones de consentimiento previas.
En enero de 2025, el Fiscal General de Connecticut William Tong se unió a los fiscales generales de California y Colorado y a la Agencia de Protección de la Privacidad de California en una operación conjunta de investigación dirigida a empresas que no procesaban señales de GPC. La coalición envió cartas a empresas que no estaban procesando las solicitudes de exclusión voluntaria enviadas vía GPC y solicitó cumplimiento inmediato. Más de 40 millones de consumidores usaban GPC a partir de 2025.
Protecciones de Datos Sensibles
La CTDPA exige que los controladores obtengan consentimiento explícito y afirmativo antes de procesar datos sensibles. Bajo la ley, los datos sensibles incluyen:
- Datos que revelan origen racial o étnico
- Creencias religiosas
- Condiciones de salud mental o física, diagnósticos, discapacidad o tratamiento
- Orientación sexual o actividad sexual
- Estatus de ciudadanía o inmigración
- Datos genéticos
- Datos biométricos usados para identificar a una persona específica
- Datos personales de un menor conocido menor de 13 años
- Datos de geolocalización precisa
- Datos de salud del consumidor
Las reformas de 2025 (Ley Pública 25-113) ampliaron la definición de datos sensibles para incluir también:
- Estatus transgénero o no binario
- Datos neuronales (información generada al medir la actividad del sistema nervioso central de una persona)
- Números de cuentas financieras con credenciales de acceso
- Números de identificación emitidos por el gobierno
Además, la ley reformada exige el consentimiento explícito y separado del consumidor antes de que un controlador pueda vender datos sensibles. La definición de "información públicamente disponible" se actualizó para excluir los datos biométricos recopilados sin el consentimiento del consumidor.
Protecciones de Datos de Niños y Menores
Connecticut ofrece algunas de las protecciones más sólidas para los datos de niños y menores de cualquier ley estatal de privacidad.
Niños Menores de 13 Años
Los datos personales recopilados de un niño que el controlador sabe con certeza que es menor de 13 años se clasifican como datos sensibles. El procesamiento requiere consentimiento parental conforme a los estándares de COPPA.
Menores de 13 a 17 Años
Desde el 1 de octubre de 2024, los consumidores menores de 16 años deben dar consentimiento de inclusión voluntaria antes de que sus datos puedan venderse o usarse para publicidad dirigida. Las reformas de 2025 (vigentes el 1 de julio de 2026) fueron más allá:
- Se prohíbe categóricamente a los controladores procesar los datos personales de menores para publicidad dirigida o venta, sin importar si se obtiene consentimiento
- Los controladores no pueden usar características de diseño del sistema que aumenten, sostengan o extiendan significativamente el uso de un servicio en línea por parte de un menor (disposiciones de diseño antiadictivo)
- Se requieren evaluaciones de impacto al perfilar a menores
- Aplican restricciones a la recopilación de datos de geolocalización de menores y capacidades de mensajería directa
El reporte de cumplimiento de febrero de 2026 del Fiscal General Tong reveló múltiples investigaciones activas sobre la seguridad de niños y adolescentes en línea, abarcando plataformas de mensajería, videojuegos y chatbots de IA.
Las reformas de 2026 de Connecticut, promulgadas como Ley Pública 26-64 (firmada el 27 de mayo de 2026, vigente desde el 1 de octubre de 2026), no agregaron nuevas disposiciones específicas para menores; las protecciones de menores anteriores provienen de la Ley Pública 25-113. La Ley Pública 26-64 se enfoca en cambio en corredores de datos, ventas de geolocalización precisa, tecnología de reconocimiento facial y fijación algorítmica de precios, temas que se abordan más adelante.

Obligaciones Empresariales Bajo la CTDPA
Los controladores sujetos a la CTDPA deben cumplir con las siguientes obligaciones.
Requisitos del Aviso de Privacidad
Los controladores deben proporcionar un aviso de privacidad claro y accesible que describa:
- Categorías de datos personales procesados
- Propósitos del procesamiento
- Cómo los consumidores pueden ejercer sus derechos
- Categorías de datos personales compartidos con terceros
- Categorías de terceros con quienes se comparten los datos
- Un enlace fácilmente accesible para excluirse de la publicidad dirigida o las ventas de datos
Minimización de Datos
La recopilación de datos personales debe limitarse a lo que sea "razonablemente necesario y proporcional" en relación con los propósitos divulgados. El procesamiento para propósitos materialmente nuevos requiere consentimiento adicional a menos que sea compatible con los propósitos originalmente divulgados.
Evaluaciones de Protección de Datos
Los controladores deben realizar y documentar evaluaciones de protección de datos para actividades de procesamiento de alto riesgo, incluyendo:
- Publicidad dirigida
- Venta de datos personales
- Procesamiento de datos sensibles
- Perfilamiento que presenta un riesgo de trato injusto, lesión financiera o intrusión en la soledad
Las reformas de 2025 crearon requisitos separados de "evaluación de impacto" para el perfilamiento que produce efectos legales o similarmente significativos sobre los consumidores, distintos de las evaluaciones de protección de datos existentes.
Requisitos del Encargado
Los encargados deben ayudar a los controladores a cumplir con sus obligaciones. Los contratos entre controlador y encargado deben incluir disposiciones sobre instrucciones de procesamiento de datos, confidencialidad, eliminación o devolución de datos al finalizar el contrato, y cooperación con las evaluaciones.
Salvaguardas de Seguridad
Los controladores deben implementar y mantener prácticas de seguridad administrativas, técnicas y físicas razonables para proteger la confidencialidad, integridad y accesibilidad de los datos personales.
Divulgación de Entrenamiento de Modelos de Lenguaje (LLM)
A partir del 1 de julio de 2026, los controladores deben divulgar si recopilan datos personales con el propósito de entrenar modelos de lenguaje de gran escala. Esta disposición refleja la creciente preocupación sobre los sistemas de IA entrenados con datos de consumidores sin consentimiento.
Ley de Notificación de Violación de Datos de Connecticut
Separada de la CTDPA, el estatuto de notificación de violación de datos de Connecticut (Conn. Gen. Stat. 36a-701b) impone requisitos específicos a las empresas que sufren una violación de seguridad que involucra información personal.
Quién Debe Reportar
Cualquier persona que sea propietaria, tenga licencia sobre, o mantenga datos computarizados que incluyan información personal debe reportar una violación. Esto incluye a empresas de todos los tamaños que operan en Connecticut.
Definición de Información Personal
Bajo la ley de notificación de violación, "información personal" significa el nombre o la inicial del nombre y el apellido de una persona en combinación con cualquiera de los siguientes:
- Número de Seguro Social
- Número de licencia de conducir o número de tarjeta de identificación estatal
- Número de cuenta, número de tarjeta de crédito o de débito combinado con cualquier código de seguridad, código de acceso o contraseña requerido que permita el acceso a la cuenta
- Número de identificación del contribuyente
- Número de pasaporte
- Información médica o información de seguro médico
- Información biométrica
Plazo de Notificación
El aviso a los residentes afectados de Connecticut debe proporcionarse sin demora injustificada y a más tardar 60 días después del descubrimiento de la violación. El aviso a la Oficina de la Fiscalía General debe proporcionarse a más tardar cuando se notifica a los residentes.
Requisito de Monitoreo de Crédito
Si se compromete el número de Seguro Social o el número de identificación del contribuyente de un residente, la empresa debe ofrecer 24 meses de servicios gratuitos de monitoreo de crédito a las personas afectadas. Este es uno de los periodos de monitoreo de crédito más largos exigidos por cualquier estado.
Sanciones por Incumplimiento
El incumplimiento de los requisitos de notificación de violación constituye una infracción de la Ley de Prácticas Comerciales Justas de Connecticut (CUTPA), que puede resultar en sanciones civiles y acciones de cumplimiento por parte de la Fiscalía General.

Ley de Seguridad de Datos de Seguros de Connecticut
Además de la CTDPA y el estatuto de notificación de violación, la Ley de Seguridad de Datos de Seguros de Connecticut (Conn. Gen. Stat. 38a-38 y siguientes, vigente desde el 1 de octubre de 2020) impone obligaciones de ciberseguridad a las entidades licenciadas por el Departamento de Seguros de Connecticut. Esto incluye aseguradoras, agentes, corredores y otros licenciatarios de la industria de seguros.
Requisitos Centrales
Los licenciatarios deben desarrollar y mantener un programa escrito de seguridad de la información. El programa debe basarse en la evaluación de riesgos del licenciatario, ser apropiado para el tamaño y la complejidad de sus operaciones, y abordar salvaguardas administrativas, técnicas y físicas.
Requisitos de Eventos de Ciberseguridad
Los licenciatarios deben investigar cualquier evento de ciberseguridad sospechoso, evaluar su naturaleza y alcance, identificar cualquier información privada potencialmente comprometida y restaurar la seguridad del sistema. Los registros relacionados con eventos de ciberseguridad deben conservarse durante al menos cinco años.
Notificación al Comisionado
Los licenciatarios deben notificar al Comisionado de Seguros lo antes posible, pero dentro de tres días hábiles, después de determinar que ocurrió un evento de ciberseguridad. La notificación debe incluir la fecha del evento, como lo descubrió el licenciatario, una descripción general de la información involucrada y cualquier medida de remediación tomada. La notificación al consumidor sigue la ley estatal existente de notificación de violación (Conn. Gen. Stat. 36a-701b).
Exenciones
Los licenciatarios pequeños con menos de 25 empleados, menos de $5 millones en ingresos brutos anuales de todas las operaciones de seguros, o menos de $10 millones en activos totales de fin de año pueden calificar para una exención parcial del requisito completo de programa escrito de seguridad de la información, sujeto a certificación ante el Departamento de Seguros.
Sanciones y Cumplimiento de la CTDPA
La Fiscalía General de Connecticut tiene autoridad exclusiva de cumplimiento sobre la CTDPA. No existe un derecho de acción privado, lo que significa que los consumidores no pueden demandar directamente a las empresas por infracciones.
Sanciones Civiles
| Tipo de Infracción | Sanción Máxima |
|---|---|
| Infracción de la CTDPA (por infracción) | $5,000 |
| Falla de notificación de violación de datos (CUTPA) | $5,000 por infracción |
| Patrón de infracciones | Medidas cautelares, restitución, desembolso de ganancias |
Las infracciones se aplican bajo la Ley de Prácticas Comerciales Justas de Connecticut. Además de las sanciones monetarias, la Fiscalía General puede buscar medidas cautelares para detener infracciones en curso, restitución para los consumidores afectados, y el desembolso de las ganancias obtenidas.
Cambios en el Periodo de Subsanación
Cuando la CTDPA entró en vigor por primera vez, los controladores recibían un derecho de 60 días para subsanar infracciones después de recibir un aviso de la Fiscalía General. Este periodo obligatorio de subsanación expiró el 31 de diciembre de 2024. Desde el 1 de enero de 2025, la Fiscalía General puede proceder directamente al cumplimiento sin ofrecer un periodo de subsanación, aunque conserva la discreción de ofrecer uno.
Al decidir si ofrecer una oportunidad de subsanación, la Fiscalía General puede considerar:
- El número de infracciones
- El tamaño y la complejidad del controlador o encargado
- La naturaleza y el alcance de las actividades de procesamiento
- La probabilidad sustancial de daño al público
- La seguridad de personas o propiedades
- Si la infracción fue causada por error humano o técnico
Primera Acción de Cumplimiento: Acuerdo con TicketNetwork
En julio de 2025, el Fiscal General Tong anunció el primer acuerdo monetario bajo la CTDPA. TicketNetwork LLC acordó pagar $85,000 para resolver alegaciones de que:
- Su aviso de privacidad era en gran parte ilegible y le faltaba información clave sobre los derechos del consumidor
- Los mecanismos de solicitud de derechos del consumidor estaban mal configurados o no funcionaban
- La empresa repetidamente afirmó haber corregido las deficiencias cuando no lo había hecho
- La empresa no respondió a tiempo a la correspondencia de seguimiento de la Fiscalía General
La Fiscalía General había enviado por primera vez un aviso de subsanación a TicketNetwork el 9 de noviembre de 2023, cuatro meses después de que la CTDPA entrara en vigor. TicketNetwork fue la única empresa que no cumplió con un aviso inicial de subsanación durante el periodo de subsanación.
Operación Conjunta de Cumplimiento de GPC (2025)
En enero de 2025, los fiscales generales de Connecticut, California y Colorado, junto con la Agencia de Protección de la Privacidad de California, anunciaron una operación coordinada de investigación dirigida a empresas que no procesaban las solicitudes de exclusión voluntaria enviadas vía Global Privacy Control. La coalición envió cartas de advertencia a empresas identificadas como que no respetaban las señales de GPC según lo exigido por la ley.
Reporte Anual de Cumplimiento 2026
El Fiscal General Tong publicó el tercer reporte anual de cumplimiento de la CTDPA el 5 de febrero de 2026. Los hallazgos clave incluyen:
- Docenas de avisos de infracción y cartas de advertencia emitidas durante 2025
- Múltiples acuerdos por violaciones de datos finalizados
- Múltiples investigaciones activas sobre la seguridad de niños y adolescentes en línea, incluyendo plataformas de mensajería, videojuegos y chatbots de IA
- Prioridades de investigación: vehículos conectados y rastreo de geolocalización, redes sociales dirigidas a jóvenes, corredores de datos, y productos de IA que representan riesgos para menores
El reporte recomendó acción legislativa para reducir las definiciones de "información públicamente disponible", establecer protecciones independientes de privacidad genética, promulgar salvaguardas para chatbots, y mejorar las disposiciones de exclusión voluntaria del consumidor.
Reformas de 2025: Ley Pública 25-113 (SB 1295)
Connecticut promulgó las reformas de 2025 el 24 de junio de 2025, como Ley Pública 25-113. La mayoría de las disposiciones entran en vigor el 1 de julio de 2026, con los requisitos de evaluación de impacto aplicándose a actividades de procesamiento creadas a partir del 1 de agosto de 2026. Los cambios clave incluyen:
Umbral de Aplicabilidad Reducido
El umbral de procesamiento de consumidores baja de 100,000 a 35,000 consumidores de Connecticut, ampliando significativamente el número de empresas sujetas a la ley.
Categorías Ampliadas de Datos Sensibles
Nuevas categorías: estatus de discapacidad o tratamiento, estatus transgénero o no binario, datos neuronales, números de cuentas financieras con credenciales de acceso, y números de identificación emitidos por el gobierno.
Protecciones Más Fuertes para Menores
Prohibición categórica de procesar los datos de menores para publicidad dirigida o venta, sin importar el consentimiento. Requisitos de diseño antiadictivo para servicios en línea usados por menores.
Reestructuración de la Exención de GLBA
La exención a nivel de entidad de GLBA se reemplaza con exenciones específicas a nivel de datos y de entidad.
Derechos Ampliados del Consumidor
El derecho de acceso ahora incluye las inferencias derivadas. Derecho a recibir listas de terceros que compraron datos del consumidor. La exclusión voluntaria del perfilamiento se amplía para cubrir cualquier toma de decisiones automatizada, no solo decisiones totalmente automatizadas.
Transparencia de IA y LLM
Los controladores deben divulgar si los datos personales se recopilan para entrenar modelos de lenguaje de gran escala.
Requisitos de Evaluación de Impacto
Se requieren nuevas evaluaciones de impacto para el perfilamiento que produce efectos legales o similarmente significativos, separadas de las evaluaciones de protección de datos existentes.
Reformas de 2026: Ley Pública 26-64 (SB 4)

Connecticut promulgó su tercera ronda de cambios a la CTDPA cuando el gobernador Lamont firmó el Sustituto del Proyecto de Ley del Senado 4 como Ley Pública 26-64 el 27 de mayo de 2026. Cada sección de la ley entra en vigor el 1 de octubre de 2026. La Ley Pública 26-64 no cambia los umbrales de aplicabilidad de la CTDPA (Conn. Gen. Stat. 42-516 no se modifica); agrega nuevas protecciones sustantivas más un programa separado de corredores de datos. Las disposiciones clave incluyen:
Registro de Corredores de Datos
Las empresas que venden o licencian datos personales de corredores sobre consumidores con quienes no tienen una relación directa deben registrarse ante el Departamento de Protección al Consumidor para hacerlo en Connecticut a partir del 1 de enero de 2027, pagando una tarifa inicial de $2,500 y una renovación anual de $2,500. El registro es de acceso público.
Mecanismo de Eliminación Único
La ley ordena al Departamento de Protección al Consumidor establecer, antes del 1 de julio de 2028, un mecanismo accesible que permita a un consumidor presentar una única solicitud verificada para eliminar sus datos personales en poder de todos los corredores de datos registrados a la vez, en lugar de contactar a cada corredor por separado.
Restricciones a la Venta de Geolocalización
La ley prohíbe a cualquier controlador o tercero vender los datos de geolocalización precisa de un consumidor, definidos como datos que ubican a una persona dentro de un radio de 1,750 pies (Conn. Gen. Stat. 42-520(a)(3) y 42-521(a)(2)). La prohibición aplica a la venta directa de esos datos y no alcanza el contenido de las comunicaciones ni los datos generados por infraestructura avanzada de medición de servicios públicos.
Tecnología de Reconocimiento Facial
La ley define la tecnología de reconocimiento facial (Conn. Gen. Stat. 42-515(17)) como tecnología que analiza rasgos faciales en imágenes fijas o video para identificar de manera única a una persona específica. Un controlador que use reconocimiento facial en sus instalaciones para prevención de fraude, seguridad o prevención de pérdidas debe usarlo solo para comparar contra una base de datos que mantenga exclusivamente, y debe colocar señalización claramente legible en cada entrada que alerte a los consumidores y enlace a una política de reconocimiento facial que contenga la información de contacto de la Fiscalía General.
Divulgación de Precios Algorítmicos
La ley exige a las empresas divulgar cuando usan fijación de precios algorítmica personalizada basada en los datos personales de un consumidor y restringe ciertos precios de vigilancia, con excepciones como los programas de lealtad y recompensas. Estas disposiciones son aplicadas por la Fiscalía General como infracción de la Ley de Prácticas Comerciales Justas de Connecticut, sin derecho de acción privado.
Definición Ampliada de Información Públicamente Disponible
La ley reduce lo que cuenta como información públicamente disponible (Conn. Gen. Stat. 42-515(35)), excluyendo los datos biométricos recopilados sin el conocimiento del consumidor, los datos genéticos que el consumidor no ha hecho públicos, las imágenes íntimas no consensuadas o sintéticas, y los datos personales creados al combinar otros datos con información públicamente disponible. Los datos fuera de esa categoría reciben la protección completa de la CTDPA.
Derecho de Eliminación Ampliado
Los consumidores obtienen el derecho a eliminar la información públicamente disponible que ha sido recopilada en un perfil de consumidor puesto a disposición de otros, junto con cualquier inferencia generada a partir de ella (Conn. Gen. Stat. 42-518(a)(3)).
Pruebas Genéticas Directas al Consumidor
Por separado de la CTDPA, la ley otorga a los consumidores un derecho de propiedad y control exclusivo sobre las muestras biológicas y los resultados de pruebas de ADN en poder de empresas de pruebas genéticas directas al consumidor, y prohíbe la divulgación de resultados excepto con el consentimiento expreso del consumidor o bajo orden judicial, orden de cateo o citación.
Capa Federal: Leyes Que Aplican en Connecticut Independientemente de la CTDPA
Varias leyes federales protegen los datos de los residentes de Connecticut independientemente de la CTDPA.
Ley TAKE IT DOWN (Pub. L. 119-12, 19 de mayo de 2025)
La Ley TAKE IT DOWN, firmada por el presidente Trump el 19 de mayo de 2025, convierte en delito federal publicar o amenazar con publicar imágenes íntimas no consensuadas, incluyendo imágenes generadas por IA. Las obligaciones de eliminación por parte de las plataformas (requisito de retiro en 48 horas) entraron en vigor el 19 de mayo de 2026, con autoridad de cumplimiento de la FTC y posibles sanciones civiles de $53,088 por infracción.
HIPAA
La Ley de Portabilidad y Responsabilidad del Seguro Médico rige la información médica protegida en poder de entidades cubiertas (hospitales, médicos, aseguradoras) y sus asociados comerciales. Las entidades reguladas por HIPAA están exentas de la CTDPA, pero sus obligaciones bajo HIPAA permanecen vigentes.
GLBA
La Ley Gramm-Leach-Bliley impone obligaciones de privacidad y seguridad a las instituciones financieras. La CTDPA excluye los datos regulados por GLBA (a nivel de datos bajo las reformas de 2025), pero la GLBA en sí continúa aplicando.
FCRA
La Ley de Informe Justo de Crédito rige a las agencias de informes al consumidor y el uso de la información crediticia del consumidor. Los datos regulados por FCRA están excluidos de la CTDPA.
COPPA
La Ley de Protección de la Privacidad Infantil en Línea rige la recopilación en línea de datos personales de niños menores de 13 años. Los requisitos de consentimiento de COPPA aplican además de las protecciones de datos sensibles de la CTDPA para niños.
Sección 5 de la Ley de la FTC
La Comisión Federal de Comercio tiene amplia autoridad para perseguir prácticas de datos injustas o engañosas bajo la Sección 5 de la Ley de la FTC, independientemente de si aplica una ley estatal de privacidad. El incumplimiento de las políticas de privacidad declaradas, las afirmaciones engañosas sobre seguridad de datos y las prácticas de consentimiento engañosas pueden todas activar el cumplimiento de la FTC.
Estado de la APRA
La Ley Americana de Derechos de Privacidad (APRA), un proyecto de ley federal integral de privacidad, pasó el comité en 2024 pero no se convirtió en ley. La APRA 2.0 se presentó en 2025. A partir de mayo de 2026, no se ha promulgado ninguna ley federal integral de privacidad. Los residentes de Connecticut permanecen cubiertos por la CTDPA y las leyes federales sectoriales.
Cómo Ejercen Sus Derechos los Residentes de Connecticut
Para presentar una solicitud de derechos de privacidad a una empresa cubierta bajo la CTDPA, los residentes de Connecticut deben:
- Localizar el aviso de privacidad de la empresa, que debe ser claramente accesible y describir cómo presentar una solicitud de derechos.
- Presentar una solicitud a través del mecanismo que proporciona la empresa, típicamente un formulario en línea, una dirección de correo electrónico o un número telefónico gratuito.
- Esperar una respuesta dentro de 45 días. La empresa puede extender el plazo por 45 días adicionales con notificación.
- Si se niega la solicitud, presentar una apelación dentro del plazo indicado en el aviso de denegación de la empresa. La empresa debe responder a la apelación dentro de 60 días.
- Si se niega la apelación, la empresa debe proporcionar información sobre cómo presentar una queja ante el Departamento de Privacidad y Seguridad de Datos de la Fiscalía General de Connecticut.
Para excluirse de las ventas de datos y la publicidad dirigida usando Global Privacy Control, los consumidores pueden activar GPC en un navegador o extensión de navegador compatible como Privacy Badger, Brave o DuckDuckGo Privacy Browser. Desde el 1 de enero de 2025, las empresas cubiertas por la CTDPA deben tratar esa señal como una solicitud válida de exclusión voluntaria.
Para reportar una violación de datos que afectó su información personal, comuníquese con la Oficina de la Fiscalía General de Connecticut o use el formulario de reporte de violación en línea.
Cómo se Compara Connecticut con Otras Leyes Estatales de Privacidad
La CTDPA de Connecticut se destaca entre las leyes estatales de privacidad por varias razones:
- Sin umbral de ingresos: A diferencia de California (CCPA) y Utah (UCPA), no hay un requisito de ingresos para que la ley aplique
- Señales universales de exclusión voluntaria: Connecticut fue uno de los primeros estados en exigir que las empresas respeten Global Privacy Control y mecanismos similares
- Protecciones sólidas para menores: La prohibición categórica de procesar los datos de menores para publicidad o venta, sin importar el consentimiento, va más allá que la mayoría de las leyes estatales
- Cumplimiento proactivo: La oficina de la Fiscalía General emitió docenas de avisos y completó el primer acuerdo monetario dentro de dos años de la vigencia de la ley, y participó en el cumplimiento multiestatal de GPC
- Reformas frecuentes: Connecticut ha reformado la CTDPA tres veces en cuatro años, la más reciente por la Ley Pública 26-64 (SB 4), vigente desde el 1 de octubre de 2026
- Protecciones de datos neuronales: Connecticut es uno de los pocos estados que incluye datos neuronales en su definición de datos sensibles
- Disposiciones contra patrones oscuros: La CTDPA prohíbe explícitamente el uso de patrones oscuros para obtener el consentimiento del consumidor
Pasos de Cumplimiento para Empresas
Las empresas sujetas a la CTDPA deben tomar los siguientes pasos:
- Determinar la aplicabilidad: Verifique si su empresa cumple con el umbral actual de 100,000 consumidores o el umbral de 25,000 consumidores más 25% de ingresos. Prepárese para el umbral de 35,000 consumidores vigente el 1 de julio de 2026.
- Actualizar los avisos de privacidad: Asegúrese de que su aviso de privacidad describa todas las categorías requeridas, divulgue los propósitos del procesamiento e incluya mecanismos de exclusión voluntaria.
- Respetar las señales de GPC: Implemente infraestructura técnica para detectar y procesar las señales de Global Privacy Control como solicitudes de exclusión voluntaria de los residentes de Connecticut.
- Crear flujos de trabajo para solicitudes de derechos: Establezca procesos para recibir, verificar y responder a las solicitudes de acceso, corrección, eliminación, portabilidad, exclusión voluntaria y apelación dentro de 45 días.
- Realizar evaluaciones de protección de datos: Documente las evaluaciones para publicidad dirigida, ventas de datos, procesamiento de datos sensibles y actividades de perfilamiento.
- Prepararse para el 1 de julio de 2026: Si procesa datos sensibles o vende datos personales en cualquier volumen, quedará cubierto independientemente del número de consumidores. Actualice los contratos con encargados, extienda los programas de evaluación de impacto a las actividades de perfilamiento, y agregue las divulgaciones de entrenamiento de LLM.
- Cumplir con la Ley de Seguridad de Datos de Seguros: Si su empresa tiene una licencia de seguros de Connecticut, mantenga un programa escrito de seguridad de la información y cumpla con el requisito de notificación de tres días hábiles para eventos de ciberseguridad.
Más Leyes de Connecticut
Explore temas legales adicionales de Connecticut y recursos de privacidad de datos:
- Leyes de grabación de reuniones con IA en Connecticut
- Leyes de pensión alimenticia en Connecticut
- Leyes de empleo a voluntad en Connecticut
- Leyes de accidentes automovilísticos en Connecticut
- Leyes de asientos de seguridad para niños en Connecticut
- Leyes de custodia de menores en Connecticut
- Leyes de manutención infantil en Connecticut
- Leyes de matrimonio de hecho en Connecticut
- Leyes sobre deepfakes en Connecticut
- Leyes de divorcio en Connecticut
- Leyes sobre mordeduras de perro en Connecticut
- Leyes de emancipación en Connecticut
- Leyes de eliminación de antecedentes penales en Connecticut
- Leyes sobre atropello y fuga en Connecticut
- Leyes de propietarios e inquilinos en Connecticut
- Leyes del limón en Connecticut
Guías detalladas
- ¿Qué es la CTDPA? La Ley de Privacidad de Datos de Connecticut Explicada
- Derechos del Consumidor de la CTDPA: Ejerza sus Derechos de Privacidad en Connecticut
- Lista de Verificación de Cumplimiento de la CTDPA para Empresas (2026)
Noticias relacionadas
Fuentes y referencias
- Connecticut Data Privacy Act Overview(portal.ct.gov).gov
- CTDPA Full Text - Public Act 22-15(cga.ct.gov).gov
- Chapter 743jj - Data Privacy and Security Statutes(cga.ct.gov).gov
- 2025 Amendments - Public Act 25-113 (SB 1295)(cga.ct.gov).gov
- 2023 Amendments - Public Act 23-56(cga.ct.gov).gov
- CT AG - Reporting a Data Breach(portal.ct.gov).gov
- CT AG - Privacy and Data Security Department(portal.ct.gov).gov
- 2026 CTDPA Enforcement Report Press Release(portal.ct.gov).gov
- 2024 CTDPA Annual Report to General Assembly(portal.ct.gov).gov
- TicketNetwork Settlement Announcement(portal.ct.gov).gov
- CT Breach Notification Statute - Conn. Gen. Stat. 36a-701b(cga.ct.gov).gov
- Report a Breach Online Form(portal.ct.gov).gov
- Connecticut Public Act 26-64 (Substitute SB 4, 2026), full text(cga.ct.gov).gov
- Connecticut SB 4 (2026) Bill Status and Legislative History(cga.ct.gov).gov