康涅狄格州《数据隐私法》重大修订生效:处理"任何敏感数据"即受管辖,全美首创LLM训练数据披露义务——中资企业合规新基线

2026年7月1日,康涅狄格州《数据隐私法》(Connecticut Data Privacy Act, CTDPA)的重大修订正式生效。该修订由州长Ned Lamont于2025年6月25日签署(SB 1295,即Public Act No. 25-113),大幅降低法律适用门槛——企业只要处理该州消费者的任何敏感数据即受管辖,并在全美率先要求企业在隐私政策中披露是否将个人数据用于训练大语言模型(LLM)。由于CTDPA原有的违规整改宽限期(right to cure)已于2024年底到期,新义务自生效之日起即可被州总检察长直接执法。对在美运营的中资企业而言,这是继加州之后最值得关注的州隐私法升级。

立法与监管背景

康涅狄格州于2022年成为全美第五个通过综合性消费者隐私法的州(Public Act 22-15),2023年又通过修正案增设未成年人和消费者健康数据的强化保护。州总检察长办公室在2024年和2025年先后发布CTDPA执法报告,其中多项立法建议——包括收紧适用门槛、改革金融行业豁免——最终被吸收进本次SB 1295修订。此次修订于2026年7月1日生效,其中新的"影响评估"(impact assessment)义务适用于2026年8月1日之后创建或产生的处理活动。

适用范围大幅扩张:处理任何敏感数据即入辖

修订前,CTDPA仅适用于处理至少10万名该州消费者个人数据的企业(或处理2.5万名且销售数据收入占比超25%的企业)。修订后,满足以下任一条件即受管辖:(1)控制或处理至少3.5万名康州消费者的个人数据;(2)控制或处理康州消费者的任何数量的敏感数据(仅为完成支付交易处理的除外);(3)在商业活动中对外出售个人数据——后两项均无数量门槛。这意味着大量原本不在管辖范围内的中小企业、跨境电商和应用开发者将首次落入该法覆盖。同时,修订将《金融服务现代化法》(Gramm-Leach-Bliley Act)豁免从实体层面收窄为数据层面,堵住了部分企业借持牌金融业务整体豁免的通道。

敏感数据清单扩容:"神经数据"与金融信息入列

修订同步扩充了"敏感数据"定义,新增:神经数据(neural data,定义为通过测量个人中枢神经系统活动产生的信息)、由基因或生物识别数据衍生的信息(含推断信息)、金融账户信息(账号、登录凭证、卡号及密码等)、政府颁发的身份证件号码、非二元性别或跨性别身份,以及健康数据中的残障或治疗信息。企业处理敏感数据除须获得同意外,还须证明处理系合理必要且相称;出售敏感数据须另行取得单独同意,不得与其他同意事项捆绑。

新增透明度与消费者权利:LLM训练披露领跑全美

修订要求隐私政策新增多项披露,其中最受关注的是企业须声明是否收集、使用或出售个人数据用于训练大语言模型——这是全美州综合隐私法中的首创。消费者访问权同步扩展至基于个人数据得出的推断信息,并有权获取企业出售其个人数据的第三方清单。修订还新增对画像(profiling)自动化决策的异议权:消费者有权质疑决策结果、了解决策原因、审查所用个人数据;涉及住房决策的,还可要求更正错误数据并重新评估。对于产生法律或类似重大影响的画像决策,企业须自2026年8月1日起完成涵盖用途、输入输出数据类别、性能指标、透明度措施及部署后监控等要素的影响评估,州总检察长在调查中有权调取。

对中资企业的合规启示

第一,重新评估适用性:即使康州用户远低于3.5万,只要收集精确地理位置、生物识别、健康或金融账户等敏感数据,即受CTDPA管辖。面向全美销售的跨境电商、移动应用和智能硬件企业应立即开展数据映射(data mapping),识别康州敏感数据处理活动。第二,更新隐私政策:补充LLM训练数据披露声明、定向广告与数据出售披露、权利申诉流程说明;有AI研发业务的企业尤其要核实训练语料是否含用户个人数据。第三,改造同意机制:出售敏感数据的单独同意须与其他同意解绑;涉及智能穿戴、脑机接口类产品的企业应关注神经数据新规。第四,建立DSAR响应能力:访问请求须涵盖推断数据和第三方出售清单,同时注意新法禁止在响应中直接披露社保号、账户密码、生物识别数据等高风险字段,只能告知已收集该类数据。第五,未成年人业务红线:对未成年人定向广告和出售其个人数据现为绝对禁止,不可再以opt-in同意豁免;收集未成年人精确地理位置须为提供服务所严格必要并持续显示信号提示。

趋势展望

康州此次修订折射出美国州隐私法的三大走向:适用门槛持续下探(向加州、马里兰看齐)、敏感数据清单随技术演进不断扩容(神经数据已在加州、科罗拉多、康州三州入法)、AI与隐私监管加速融合(LLM披露义务、画像影响评估均借鉴科罗拉多州2024年AI法)。在联邦综合隐私立法持续缺位的背景下,各州补丁式修法将成为常态。对中资企业而言,以最严格州标准为基线搭建统一合规框架,比逐州应对更具成本效益。目前全美已有二十余部州综合隐私法生效,且多州整改宽限期已陆续届满——先违规、后整改的窗口正在关闭。

本文仅供参考,不构成法律意见。如您的企业需要评估州隐私法适用性或搭建数据合规体系,欢迎联系格知律师事务所。

参考来源:康涅狄格州议会 Public Act No. 25-113(SB 1295)文本;康涅狄格州总检察长办公室2024、2025年CTDPA执法报告;Future of Privacy Forum、IAPP 分析文章。

Next
Next

联邦法官驳回苹果翻案动议:Masimo诉Apple Watch案6.34亿美元专利判决落槌——"患者监护仪"之争与中国可穿戴设备企业的出海警示