Connecticut
Leyes de Privacidad Biométrica de Connecticut: Recopilación, Consentimiento y Sanciones (2026)

Connecticut regula los datos biométricos bajo la Ley de Privacidad de Datos de Connecticut (CTDPA, Conn. Gen. Stat. 42-515 y siguientes), que clasifica los identificadores biométricos como huellas dactilares y huellas de voz como datos sensibles. Las empresas deben obtener consentimiento de inclusión voluntaria antes de recopilar datos biométricos de residentes de Connecticut. Connecticut no tiene un estatuto biométrico independiente como la BIPA de Illinois.
Connecticut ofrece algunas de las protecciones de privacidad biométrica más sólidas del noreste de Estados Unidos. En lugar de promulgar una ley biométrica independiente como hizo Illinois con la BIPA, Connecticut incorporó las protecciones de datos biométricos en su Ley de Privacidad de Datos de Connecticut (CTDPA), integral, firmada como PA 22-15 el 10 de mayo de 2022, y vigente desde el 1 de julio de 2023.
La CTDPA trata los datos biométricos como datos sensibles, lo que activa un estándar de protección más alto que los datos personales ordinarios. Cualquier empresa que recopile huellas dactilares, escaneos faciales, huellas de voz o identificadores similares de residentes de Connecticut debe obtener primero un consentimiento afirmativo.
Para un contexto más amplio sobre el marco general de privacidad de Connecticut, consulte la guía principal sobre las Leyes de Privacidad de Datos de Connecticut.
Cómo Define la CTDPA los Datos Biométricos
Bajo Conn. Gen. Stat. 42-515(3), "datos biométricos" significa datos generados por mediciones automáticas de las características biológicas de una persona. El estatuto enumera ejemplos específicos:
- Huellas dactilares recopiladas a través de escáneres o dispositivos táctiles
- Huellas de voz capturadas a través de sistemas de reconocimiento de voz
- Retinas e iris del ojo escaneados con fines de identificación
- Otros patrones o características biológicas únicos usados para identificar a una persona específica
La definición incluye una excepción importante. Las fotografías, grabaciones de audio y grabaciones de video no califican como datos biométricos a menos que se procesen específicamente para generar una plantilla de identificador biométrico. Una cámara de seguridad que graba un vestíbulo, por ejemplo, no es un dato biométrico. Pero pasar esas imágenes por un software de reconocimiento facial para extraer mediciones de geometría facial crearía datos biométricos sujetos a la CTDPA.
Definición Ampliada de 2025
Las reformas de 2025 a la CTDPA ampliaron lo que califica como información biométrica protegida de dos maneras significativas. Primero, la ley ahora cubre la "información derivada" de los datos biométricos, no solo los datos biométricos crudos en sí. Segundo, la legislatura agregó los "datos neuronales" como una nueva categoría de datos sensibles, convirtiendo a Connecticut en uno de los primeros estados junto con California y Colorado en proteger los datos de interfaces cerebro-computadora.
Las reformas también eliminaron el requisito de que los datos biométricos debían ser "procesados con el propósito de identificar de manera única a una persona" para calificar como datos sensibles. Bajo la ley actualizada, los datos biométricos son sensibles independientemente de si el controlador los está usando activamente para identificación.
Quién Debe Cumplir
La CTDPA aplica a cualquier persona que haga negocios en Connecticut o produzca productos o servicios dirigidos a residentes de Connecticut y cumpla con uno de estos umbrales durante el año calendario anterior:
- Controló o procesó los datos personales de al menos 100,000 consumidores (excluyendo los datos procesados únicamente para transacciones de pago), o
- Controló o procesó los datos personales de al menos 25,000 consumidores y obtuvo más del 25% de los ingresos brutos de la venta de datos personales
Las reformas de 2025 agregaron una expansión crítica. A partir del 1 de julio de 2025, cualquier entidad que controle o procese cualquier dato sensible (lo cual incluye datos biométricos) debe cumplir con la CTDPA independientemente de si cumple con los umbrales numéricos anteriores. La única excepción son los datos sensibles procesados únicamente para completar una transacción de pago.
Esto significa que incluso las pequeñas empresas que recopilan huellas dactilares para relojes de asistencia de empleados o usan reconocimiento facial para el acceso a edificios ahora caen bajo la CTDPA si manejan datos biométricos de residentes de Connecticut.

Exenciones
La CTDPA exime a ciertas entidades y tipos de datos de la cobertura:
- Agencias gubernamentales y entidades que actúan en nombre del gobierno estatal o local
- Organizaciones sin fines de lucro
- Instituciones de educación superior
- Datos protegidos bajo HIPAA, GLBA (Ley Gramm-Leach-Bliley) y ciertos otros marcos federales
- Datos de empleados y contactos comerciales (aunque las reformas de 2025 redujeron esta exención para el procesamiento de datos sensibles)
Requisitos de Consentimiento para Datos Biométricos
Debido a que los datos biométricos califican como datos sensibles, los controladores deben obtener el consentimiento de inclusión voluntaria del consumidor antes de procesarlos. Este es un estándar más alto que el de los datos personales ordinarios, donde los controladores solo necesitan proporcionar aviso y respetar las solicitudes de exclusión voluntaria.
El consentimiento debe ser:
- Otorgado libremente por el consumidor sin coerción
- Informado, lo que significa que el consumidor entiende qué datos biométricos se están recopilando y cómo se usarán
- Específico para la actividad de procesamiento biométrico
- Inequívoco, demostrado a través de una acción afirmativa clara
Los controladores no pueden ocultar el consentimiento dentro de un acuerdo general de términos de servicio. La CTDPA exige que el consentimiento para el procesamiento de datos sensibles sea separado y distinto de otros permisos.
Requisitos de Tecnología de Reconocimiento Facial
Las reformas de 2025 agregaron obligaciones específicas para las empresas que despliegan tecnología de reconocimiento facial (FRT). Las organizaciones que usan FRT deben:
- Proporcionar un aviso razonablemente accesible, claro y significativo sobre el uso del reconocimiento facial
- Obtener consentimiento informado y otorgado libremente antes de procesar datos biométricos a través de FRT
- Proporcionar un mecanismo efectivo para que los consumidores revoquen el consentimiento
- Realizar evaluaciones de protección de datos que aborden específicamente los riesgos de sesgo y discriminación
La Fiscalía General de Connecticut ha señalado que el cumplimiento de FRT es una prioridad de cumplimiento. Después de recibir quejas sobre supermercados que usan software biométrico para la detección de hurtos, la oficina de la Fiscalía General declaró que "las empresas que despliegan FRT deben cumplir con la CTDPA" sin excepción general para la prevención de pérdidas.
Evaluaciones de Protección de Datos
Los controladores que procesan datos biométricos deben realizar evaluaciones de protección de datos (DPA) antes de comenzar ese procesamiento. Bajo Conn. Gen. Stat. 42-520, se requiere una DPA para cualquier procesamiento que presente un "riesgo elevado de daño a un consumidor", lo cual incluye explícitamente el procesamiento de datos sensibles.
Cada evaluación debe sopesar los beneficios del procesamiento contra los riesgos potenciales para los consumidores, considerando:
- El uso de datos desidentificados cuando sea posible
- Las expectativas razonables de los consumidores
- La relación entre el procesamiento y el propósito declarado
- Cualquier salvaguarda que el controlador haya implementado
Para los datos biométricos usados en perfilamiento que produce efectos legales o similarmente significativos, las reformas de 2025 exigen que los controladores documenten las entradas y salidas de datos, las métricas de rendimiento, y las salvaguardas específicas contra el sesgo y la discriminación. Los controladores también deben proporcionar "capacitación específica sobre sesgo y discriminación en FRT" para el personal relevante.
Las DPA deben ponerse a disposición de la Fiscalía General a solicitud.
Cumplimiento y Sanciones

La Fiscalía General de Connecticut tiene autoridad exclusiva de cumplimiento sobre la CTDPA. No existe un derecho de acción privado, lo que significa que las personas no pueden presentar demandas contra las empresas por infracciones de privacidad biométrica.
Cronología de Cumplimiento
El marco de cumplimiento de la CTDPA ha evolucionado desde que la ley entró en vigor:
- Del 1 de julio de 2023 al 31 de diciembre de 2024: La Fiscalía General debía dar a las empresas un periodo de subsanación de 60 días antes de iniciar una acción de cumplimiento
- Desde el 1 de enero de 2025: El periodo de subsanación expiró. La Fiscalía General ahora puede iniciar el cumplimiento inmediato de las infracciones sin ofrecer primero la oportunidad de corregirlas
Sanciones
Las infracciones de la CTDPA se tratan como prácticas comerciales injustas bajo la Ley de Prácticas Comerciales Justas de Connecticut (CUTPA, Conn. Gen. Stat. 42-110a y siguientes). Las sanciones incluyen:
- Sanciones civiles de hasta $5,000 por infracción deliberada
- Medidas cautelares para detener infracciones en curso
- Restitución a los consumidores afectados
- Desembolso de las ganancias obtenidas a través de infracciones
Actividad de Cumplimiento en 2025
El Fiscal General William Tong publicó un reporte de cumplimiento de 2025 que documenta el primer año completo de cumplimiento activo de la CTDPA por parte de la oficina. Los hallazgos clave incluyen:
- La oficina emitió 63 cartas de advertencia y docenas de avisos de infracciones
- Se finalizaron múltiples acuerdos por violaciones de datos, incluyendo un acuerdo de $200,000 con PharMerica (que afectó a 105,000 residentes de Connecticut) y un acuerdo de $200,000 con WebTPA Employer Services
- TicketNetwork pagó $85,000 por infracciones al aviso de privacidad, incluyendo avisos difíciles de leer y mecanismos de derechos inoperables
- Se abrieron investigaciones activas sobre vehículos conectados, plataformas de redes sociales, plataformas de videojuegos, chatbots de IA y corredores de datos
Aunque la oficina de la Fiscalía General todavía no ha anunciado una acción de cumplimiento específica sobre biometría, la oficina ha dejado claro que el cumplimiento de datos biométricos es un área de enfoque, particularmente en torno al despliegue de tecnología de reconocimiento facial.
Datos Biométricos y Notificación de Violación
El estatuto separado de notificación de violación de datos de Connecticut (Conn. Gen. Stat. 36a-701b) proporciona una capa adicional de protección para los datos biométricos.
Cualquier persona que sea propietaria, tenga licencia sobre, o mantenga datos computarizados que contengan información personal debe notificar a la Fiscalía General y a los residentes afectados de Connecticut dentro de 60 días de descubrir una violación. La ley de Connecticut incluye los datos biométricos dentro de su definición de información personal que activa los requisitos de notificación de violación.
Si una violación involucra datos biométricos, la entidad afectada debe:
- Notificar a la Fiscalía General a más tardar cuando se notifica a los residentes
- Notificar a los residentes afectados sin demora injustificada y dentro de 60 días
- Describir las categorías de información involucradas en la violación
- Proporcionar información de contacto de la entidad y las agencias gubernamentales relevantes
El incumplimiento de los requisitos de notificación de violación constituye una infracción de la CUTPA, con el mismo marco de sanciones que las infracciones de la CTDPA.
Obligaciones del Empleador para Datos Biométricos
Los empleadores de Connecticut que usan tecnología biométrica en el lugar de trabajo enfrentan requisitos específicos de cumplimiento bajo la CTDPA. Los usos comunes en el lugar de trabajo incluyen escáneres de huellas dactilares para asistencia, reconocimiento facial para el acceso a edificios, y lectores de geometría de mano o palma para áreas seguras.
Los empleadores deben:
- Obtener consentimiento de inclusión voluntaria de los empleados antes de recopilar cualquier dato biométrico
- Proporcionar un aviso claro que explique qué datos biométricos se recopilan, por qué, y cuánto tiempo se conservarán
- Limitar la recopilación a lo que sea razonablemente necesario para el propósito declarado
- Implementar medidas de seguridad apropiadas para proteger los datos biométricos almacenados
- Establecer cronogramas de retención y eliminación y seguirlos
- Realizar una evaluación de protección de datos antes de desplegar sistemas biométricos
Las reformas de 2025 redujeron la exención de datos de empleados, lo que significa que los empleadores ya no pueden confiar ampliamente en el contexto laboral para evitar las obligaciones de la CTDPA al procesar datos biométricos.
Derechos del Consumidor Sobre los Datos Biométricos

Los residentes de Connecticut tienen varios derechos con respecto a sus datos biométricos bajo la CTDPA:
- Derecho a saber: Los consumidores pueden confirmar si un controlador está procesando sus datos biométricos y acceder a esos datos. Sin embargo, bajo las reformas de 2025, los controladores no pueden divulgar directamente los datos biométricos en si en respuesta a las solicitudes de acceso. En cambio, deben informar a los consumidores "con suficiente particularidad" sobre qué información biométrica se recopiló.
- Derecho de corrección: Los consumidores pueden solicitar la corrección de datos biométricos inexactos.
- Derecho de eliminación: Los consumidores pueden solicitar la eliminación de sus datos biométricos.
- Derecho a la portabilidad de datos: Los consumidores pueden obtener una copia de sus datos en un formato portátil.
- Derecho de exclusión voluntaria: Los consumidores pueden excluirse de la venta de datos biométricos, la publicidad dirigida basada en datos biométricos, y el perfilamiento que usa datos biométricos.
- Derecho a revocar el consentimiento: Los consumidores pueden retirar el consentimiento previamente otorgado para el procesamiento de datos biométricos. Los controladores deben detener el procesamiento dentro de 15 días de recibir la revocación.
Los controladores deben responder a las solicitudes de derechos del consumidor dentro de 45 días, con la posibilidad de una extensión de 45 días cuando sea razonablemente necesario.
Legislación Pendiente (2026)
La sesión 2026 de la Asamblea General de Connecticut (del 4 de febrero al 6 de mayo de 2026) incluye legislación propuesta que fortalecería aún más las protecciones de privacidad biométrica:
- Regulación ampliada del reconocimiento facial: Propuestas para definir la tecnología de reconocimiento facial de manera más específica e imponer requisitos adicionales de despliegue
- Restricciones sobre la venta de geolocalización y datos biométricos: Proyectos de ley para prohibir la venta, el intercambio o la transferencia de datos de geolocalización precisa e identificadores biométricos
- Privacidad de datos genéticos independiente: La oficina de la Fiscalía General ha recomendado que la legislatura considere una legislación separada sobre privacidad de datos genéticos
El reporte de cumplimiento de 2025 de la Fiscalía General también recomendó reducir la definición de "información públicamente disponible" para fortalecer la supervisión de los corredores de datos que pueden manejar datos biométricos.
Cómo se Compara Connecticut con Otros Estados
El marco de privacidad biométrica de Connecticut se ubica en un nivel intermedio entre los estados de EE. UU.:
| Característica | Connecticut (CTDPA) | Illinois (BIPA) | Texas (CUBI) |
|---|---|---|---|
| Tipo de ley | Ley integral de privacidad | Ley biométrica independiente | Ley biométrica independiente |
| Derecho de acción privado | No | Sí | No |
| Consentimiento requerido | Sí (inclusión voluntaria) | Sí (por escrito) | Sí (informado) |
| Sanciones | $5,000/infracción (CUTPA) | $1,000-$5,000/infracción | $25,000/infracción |
| Periodo de subsanación | Expiró en dic. 2024 | Ninguno | 30 días |
| Cubre a empleados | Sí (exenciones limitadas) | Sí | Sí |
| Evaluación de protección de datos | Requerida | No requerida | No requerida |
El enfoque de Connecticut de incorporar las protecciones biométricas dentro de una ley integral de privacidad proporciona una cobertura más amplia que los estatutos biométricos independientes, pero la ausencia de un derecho de acción privado limita las opciones de cumplimiento individual en comparación con Illinois.
Más Leyes de Connecticut
- Leyes de grabación de reuniones con IA en Connecticut
- Leyes de pensión alimenticia en Connecticut
- Leyes de empleo a voluntad en Connecticut
- Leyes de accidentes automovilísticos en Connecticut
- Leyes de asientos de seguridad para niños en Connecticut
- Leyes de custodia de menores en Connecticut
- Leyes de manutención infantil en Connecticut
- Leyes de matrimonio de hecho en Connecticut
- Leyes sobre deepfakes en Connecticut
- Leyes de divorcio en Connecticut
- Leyes sobre mordeduras de perro en Connecticut
- Leyes de emancipación en Connecticut
- Leyes de eliminación de antecedentes penales en Connecticut
- Leyes sobre atropello y fuga en Connecticut
- Leyes de propietarios e inquilinos en Connecticut
- Leyes del limón en Connecticut
Descargo de Responsabilidad
Este artículo proporciona información legal general sobre las leyes de privacidad biométrica de Connecticut y no constituye asesoría legal. Las leyes y regulaciones cambian con frecuencia, y su aplicación varía según las circunstancias específicas. Consulte a un abogado calificado con licencia en Connecticut para orientación sobre su situación particular.
Preguntas frecuentes
¿Tiene Connecticut una ley de privacidad biométrica independiente como la BIPA de Illinois?
No. Connecticut protege los datos biométricos a través de su Ley de Privacidad de Datos de Connecticut integral (CTDPA, Conn. Gen. Stat. 42-515 y siguientes) en lugar de un estatuto biométrico independiente. La CTDPA clasifica los datos biométricos como datos sensibles, lo que activa requisitos de consentimiento de inclusión voluntaria y otras protecciones elevadas. Este enfoque proporciona una cobertura amplia pero no incluye un derecho de acción privado como la BIPA de Illinois.
¿Qué datos biométricos protege la CTDPA?
La CTDPA protege huellas dactilares, huellas de voz, escaneos de retina, escaneos de iris y otros patrones o características biológicas únicos generados por mediciones automáticas y usados para identificar a una persona especifica. A partir de 2025, la ley también cubre la información derivada de datos biométricos y los datos neuronales. Las fotografías y grabaciones de audio/video están excluidas a menos que se procesen para extraer identificadores biométricos.
¿Puedo demandar a una empresa en Connecticut por el mal uso de mis datos biométricos?
No. La CTDPA no incluye un derecho de acción privado. Solo la Fiscalía General de Connecticut puede hacer cumplir la ley. Si cree que una empresa ha violado sus derechos de privacidad biométrica, puede presentar una queja ante la oficina de la Fiscalía General en portal.ct.gov/ag. La Fiscalía General puede buscar sanciones civiles de hasta $5,000 por infracción deliberada y solicitar medidas cautelares, restitución y desembolso de ganancias.
¿Necesitan los empleadores de Connecticut consentimiento para usar relojes de huella dactilar?
Sí. Debido a que las huellas dactilares son datos biométricos clasificados como datos sensibles bajo la CTDPA, los empleadores deben obtener consentimiento de inclusión voluntaria de los empleados antes de recopilar huellas dactilares para sistemas de asistencia. Los empleadores también deben proporcionar un aviso claro sobre qué datos se recopilan, cómo se usarán, y cuánto tiempo se conservarán. Las reformas de 2025 eliminaron la exención de umbral numérico para las entidades que procesan datos sensibles, por lo que esto aplica sin importar el tamaño de la empresa.
¿Qué sucede si una empresa sufre una violación de datos que involucra datos biométricos en Connecticut?
La ley de notificación de violación de Connecticut (Conn. Gen. Stat. 36a-701b) exige que la entidad notifique tanto a la Fiscalía General como a los residentes afectados dentro de 60 días de descubrir la violación. La notificación debe describir las categorías de información involucradas y proporcionar datos de contacto. El incumplimiento es una infracción de la Ley de Prácticas Comerciales Justas de Connecticut, que conlleva sanciones civiles. En 2025, la Fiscalía General finalizó múltiples acuerdos por violaciones de datos, incluyendo una sanción de $200,000 contra PharMerica por una violación que afectó a más de 100,000 residentes de Connecticut.
¿Afectado por una filtración de datos o una violación de privacidad biométrica?
Si sus datos personales quedaron expuestos en una filtración, o si su huella dactilar o escaneo facial se recopiló sin su consentimiento, podría ser elegible para unirse a un reclamo por compensación. Averígüelo gratis y sin compromiso.
Fuentes y referencias
- Connecticut Data Privacy Act full statutory text(cga.ct.gov).gov
- CT Attorney General CTDPA overview and guidance(portal.ct.gov).gov
- PA 22-15 (SB 6) original CTDPA enactment(cga.ct.gov).gov
- PA 25-113 (SB 1295) 2025 CTDPA amendments(cga.ct.gov).gov
- AG Tong 2025 CTDPA enforcement report(portal.ct.gov).gov
- CT AG consumer rights advisory(portal.ct.gov).gov
- CT breach notification reporting requirements(portal.ct.gov).gov
- SB 1356 (2025) bill status and analysis(cga.ct.gov).gov