康州 SB 1295 数据隐私法 7 月 1 日生效:适用门槛砍至 3.5 万、”神经数据”入列、违法”零补救期”——中资企业合规红线全面收紧

引言:距生效仅剩十余天,康州隐私法门槛"腰斩"

2026年7月1日,康涅狄格州《数据隐私与在线监控法》(Connecticut Data Privacy Act,简称CTDPA,Conn. Gen. Stat. §42-515 及以下)的重大修正案——SB 1295(2025年6月签署,公法 Public Act 25-67)——将正式生效。距今仅剩约十一天。这部修正案做的不是小修小补:它把法律的适用门槛从覆盖10万名消费者一举"腰斩"至3.5万名,把"神经数据"(neural data)写入敏感数据清单,并要求企业在隐私声明中披露是否将个人数据用于训练大型语言模型(LLM)。叠加康州自2024年12月31日起已无任何"违法补救期"(right to cure)这一既有特征,7月1日之后,大量此前自认"规模不够、无需理会"的中资企业,将在毫无缓冲的情况下被直接纳入监管与执法射程。

法规背景:从"全美最严"到再度加码

CTDPA 于2023年7月1日生效,是继加州、弗吉尼亚、科罗拉多之后较早落地的综合性州隐私法之一。与多数州不同,康州的执法"补救期"是限时条款:总检察长(Attorney General)对违法企业先发整改通知、给予60天补救的宽限,已于2024年12月31日依法到期。这意味着康州成为全美首个综合隐私法可"发现即追责、无须先给整改机会"的州。SB 1295 在此基础上进一步扩张适用范围、扩容敏感数据定义、收窄豁免,标志着州层面隐私立法从"大企业自律"向"中型乃至中小企业普遍合规"的转向。

核心变化一:适用门槛"腰斩",并新增"行为触发"标准

修正前,CTDPA 仅适用于上一年度处理10万名以上康州消费者数据的企业(或处理2.5万名以上、且超过25%收入来自出售个人数据的企业)。SB 1295 生效后,门槛降至3.5万名消费者。更关键的是,康州不再单纯依赖"数量"标准:任何处理敏感数据(仅为完成支付交易而处理的除外)或出售个人数据的主体,无论数据量大小,一律纳入适用范围。对于经营独立站、跨境电商、移动应用、智能硬件的中资企业而言,只要收集了诸如精确地理位置、生物识别、健康或未成年人信息,即便用户量很小,也可能直接"踩线"。

核心变化二:敏感数据扩容,"神经数据"入列且禁止未经同意出售

SB 1295 显著扩大了"敏感数据"(sensitive data)的外延,新增类别包括:政府签发的身份证件号码、金融账户信息、社会安全号码(SSN)、神经数据(neural data)、以及特定生物识别与基因数据;残疾或医疗诊断信息、跨性别或非二元性别身份等也被进一步明确纳入。法律同时确立一条硬性红线:未经消费者明确同意,不得出售敏感数据。"神经数据"的纳入紧随科罗拉多、加州的立法步伐,反映出监管对脑机接口、可穿戴神经监测等新兴技术的高度警惕。

核心变化三:GLBA"实体豁免"被刺破,改为"数据级豁免"

过去,受《格雷姆-里奇-比利雷法》(GLBA)监管的金融机构可凭"实体级豁免"整体置身 CTDPA 之外。SB 1295 将其改为"数据级豁免"——只有受 GLBA 规制的特定数据本身才豁免,机构的其他数据处理活动仍须遵守 CTDPA。康州由此成为率先"刺破 GLBA 面纱"的州。对有金融、支付、消费信贷板块的中资集团而言,不能再以"我们受 GLBA 管辖"为由整体免责,而须逐项甄别哪些数据、哪些活动真正落在豁免范围内。

核心变化四:未成年人、画像与 LLM 训练披露

在消费者权利侧,SB 1295 进一步收紧:对未成年人个人数据,无论是否取得同意,一律禁止用于定向广告或出售;"自动化决策画像"(profiling)的退出权被扩张,删去了"决策须完全基于自动化处理"的限制,使更多半自动化场景纳入退出范围;企业还须就个人数据在自动化决策中的使用向消费者提供更高透明度。此外,自7月1日起,企业必须在隐私声明中披露是否收集、使用或出售个人数据用于训练大型语言模型(LLM)——这对大量自建或接入生成式 AI 的中资科技企业提出了直接的告知义务。

执法与处罚:无补救期,违法按 CUTPA 论处

CTDPA 由康州总检察长独家执法,不设个人诉权(no private right of action)。违法行为按《康涅狄格不公平贸易行为法》(CUTPA,Conn. Gen. Stat. §42-110a 及以下)处理,每一项故意违法可处最高5,000美元民事罚款,并可责令返还、禁令救济及承担调查与诉讼费用。鉴于补救期已于2024年底永久关闭,7月1日起被纳入新范围的企业一旦被发现违规,将没有任何"先整改、后追责"的缓冲。需要注意的是,合规义务并未在7月1日全部到位:针对高风险处理活动的影响评估(impact assessment)义务自2026年8月1日起适用于该日及之后开展的活动,另有部分修订条款将于2026年10月1日生效。

对中资企业的合规要点

面对7月1日的硬性时点,在康州有消费者触达的中资企业应立即落实以下动作:

一、重新评估适用性。不要再以"用户不足10万"自我豁免。请核算康州消费者数量是否达到3.5万,并单独排查是否存在处理敏感数据或出售个人数据的行为——只要有,即属适用主体。

二、重做敏感数据盘点与同意机制。对照新增类别(SSN、金融账户、政府证件号、神经/生物识别/基因数据等)梳理数据地图,确保出售任何敏感数据前已取得明确、可证明的同意,并建立"选择加入"(opt-in)记录留痕。

三、更新隐私声明与 AI 披露。在隐私政策中增加敏感数据类别说明、画像退出权指引,并就是否将数据用于 LLM 训练作出明确披露。

四、收紧未成年人数据处理。对面向或可能触达未成年人的产品,全面停止基于未成年人数据的定向广告与数据出售,无论是否已获同意。

五、重审 GLBA 等豁免依赖,并筹备影响评估。从"实体豁免"思维转向"逐项数据"分析;对高风险处理活动,按8月1日时点提前搭建影响评估与治理流程。

格知律所如何协助

格知律师事务所长期为中资企业提供美国数据合规的全流程服务。针对 CTDPA 此次扩张,我们可协助企业开展康州适用性与多州门槛评估,绘制覆盖敏感数据新类别的数据地图与处理活动清单(ROPA);起草与本地化符合康州要求的隐私声明、敏感数据 opt-in 同意流程与 LLM 训练披露条款;搭建可审计的消费者权利响应(DSAR)与画像退出处理管线;复核供应商与处理者的数据处理协议(DPA);并就 GLBA"数据级豁免"重新定性、8月1日起的高风险处理影响评估提供方案设计。鉴于康州已无补救期,我们亦可在收到总检察长问询或执法通知时提供快速应对与抗辩支持。

结语与展望

康州 SB 1295 并非孤立事件:同日,阿肯色州面向儿童与青少年的《儿童与青少年在线隐私保护法》(HB 1717)、犹他州《消费者隐私法》修正案(HB 418)一并生效;紧随其后,加州 DELETE Act 数据经纪人机制将于8月1日全面运行,俄克拉荷马州、阿拉巴马州的综合隐私法也将于2027年陆续落地。州级隐私立法正持续"降门槛、扩范围、增义务"。对中资企业而言,把康州的3.5万门槛理解为一次"普遍合规"的预演更为稳妥:与其在无补救期的执法环境中被动应对,不如以7月1日为节点,将隐私合规从"一次性项目"升级为常态化治理。这一逻辑,也与中国《个人信息保护法》(PIPL)对敏感个人信息的"单独同意"要求高度同频——跨境经营的企业,正面临中美两端日益趋同的高标准。

Previous
Previous

美国专利商标局「精简权利要求集试点」全面免费:中国企业如何以「瘦身」权利要求换取首份审查意见加速

Next
Next

「打包起诉」遭遇司法刹车:Schedule A “不当合并”(misjoinder) 抗辩与 Rule 20/21 拆案策略