
Usted tiene un formulario de contacto, una lista de correos, Google Analytics y quizá un píxel de anuncios, y alguien le dijo que Connecticut tiene su propia ley de privacidad. Ahora quiere saber si algo de eso pone a su negocio bajo esa ley, qué tendría que agregar y qué pasa si no hace nada. En cuanto a la ley de privacidad de datos de Connecticut y el pequeño negocio, la respuesta corta es que la ley alcanza a un negocio solo cuando cumple uno de tres criterios, y tener un sitio web no es uno de ellos. Desde las enmiendas del 1 de julio de 2026, los criterios son 35,000 consumidores, cualquier dato sensible, o ofrecer datos personales a la venta. Un sitio de pequeño negocio común que no cumple ninguno no queda cubierto por tener un formulario, un boletín y analítica básica. Dos de los tres criterios se aplican sin importar el tamaño, así que vale la pena revisarlos antes de relajarse. Lo que sigue explica quién está cubierto, quién no, qué debe agregar un sitio cubierto y qué debería hacer de todos modos todo negocio de Connecticut. Es información general, no asesoría legal.
Puntos clave
La ley se aplica a un negocio que hace negocios en Connecticut o se dirige a residentes de Connecticut y, en el año calendario anterior, manejó datos de al menos 35,000 consumidores, manejó cualquier dato sensible u ofreció datos personales a la venta.
Un formulario de contacto, una lista de correos común o la analítica básica no crean cobertura por sí solos, pero los datos sensibles y la venta de datos se aplican sin importar el tamaño.
Un aviso de privacidad con enlace desde la página de inicio, una forma de hacer solicitudes, opciones de exclusión y respeto de la señal Global Privacy Control.
Una política de privacidad exacta, formularios seguros y una revisión de etiquetas lo protegen aunque la ley de Connecticut no se aplique, y la Ley de la FTC y CAN-SPAM se aplican sin importar el tamaño.
¿Está cubierto? Revise tres criterios antes de gastar algo
La ley de privacidad de Connecticut se aplica a una persona o empresa que hace negocios en Connecticut o se dirige a residentes de Connecticut y cumple una de tres pruebas. El suplemento de 2026 a los Estatutos Generales de Connecticut y la página de la CTDPA de la Fiscalía General de Connecticut las establecen. Las pruebas miran el año calendario anterior, y a un negocio le basta cumplir una. Las enmiendas de la Public Act 25-113, vigentes desde el 1 de julio de 2026, bajaron el umbral general y convirtieron los datos sensibles y la venta de datos en criterios propios. Antes de esa fecha, el umbral general era de 100,000 consumidores, o 25,000 consumidores más más del 25% de los ingresos brutos por vender datos personales. La prueba de ingresos ya no existe.
| Criterio | Qué significa | ¿Importa el tamaño? |
|---|---|---|
| 35,000 consumidores | Controló o procesó datos personales de al menos 35,000 consumidores, sin contar los datos procesados solo para completar un pago | Sí |
| Datos sensibles | Controló o procesó cualquier dato sensible de consumidores, sin contar el procesamiento solo de pagos | No |
| Venta de datos personales | Ofreció a la venta datos personales de consumidores en el comercio | No |
Los negocios que manejan datos de salud de consumidores quedan cubiertos sin ningún umbral de tamaño. Los datos sensibles incluyen información de salud, origen racial o étnico, creencias religiosas, discapacidad o tratamiento, actividad u orientación sexual, estatus de ciudadanía o inmigración, ciertas credenciales financieras, números de identificación del gobierno, y datos neuronales, genéticos, biométricos, de menores y de geolocalización precisa. Procesar datos sensibles requiere consentimiento.
La «venta» no se limita a entregar datos a cambio de dinero, así que una etiqueta que pasa datos de los visitantes a una plataforma de anuncios merece una revisión cuidadosa antes de decidir que usted no tiene exposición. La cobertura también depende de las exenciones de la ley, y esa es una buena razón para llevar a un abogado en cualquier caso dudoso.

Sepa cuándo su sitio pequeño queda fuera de la ley
Muchos negocios de Connecticut caerán aquí, y la respuesta sencilla es que un negocio pequeño normal no queda cubierto automáticamente por tener un formulario de contacto, una lista de correos, Google Analytics o un píxel de publicidad. La ley no registra cada sitio web. Cubre a los negocios que cumplen un criterio, y los criterios describen lo que un negocio hace con los datos, no si tiene un sitio.
Si su lista tiene unos pocos miles de contactos, usted no maneja datos sensibles y no vende ni licencia datos personales a nadie, ninguna de las tres pruebas encaja. Aun así puede tener trabajo por hacer, que las secciones siguientes explican, pero no está en la posición de un negocio que debe publicar herramientas para solicitudes de derechos y opciones de exclusión. Una política de privacidad por sí sola tampoco hace que un negocio cubierto cumpla, así que la primera pregunta es de qué lado de la línea está usted.
Mantenga separada la ley de Connecticut de las de California y Europa. Los dueños suelen buscar «Connecticut GDPR» o un «Do Not Sell button» (botón de no vender) e importan requisitos que no se aplican automáticamente aquí. Connecticut redactó sus propios umbrales, reglas de aviso y sanciones, y esos son los que importan para un negocio que atiende a residentes de Connecticut, ya sea que usted tenga una tienda en Hartford o una empresa de servicios en cualquier otra parte del estado. Los dueños de negocios en todo Connecticut enfrentan las mismas tres pruebas.
Cree lo que un sitio cubierto debe mostrar
Si usted cumple un criterio, el sitio web es donde viven la mayoría de los deberes visibles. La ley pide un aviso de privacidad «reasonably accessible, clear and meaningful» (razonablemente accesible, claro y significativo), y desde el 1 de julio de 2026 el aviso debe cubrir más que antes. Debe decir:
- Las categorías de datos personales que se procesan y por qué.
- Cómo ejerce un consumidor sus derechos y cómo apela una decisión.
- Las categorías de datos que se venden y los terceros que los reciben.
- Si el negocio usa los datos para publicidad dirigida o los vende.
- Una dirección de correo activa o un mecanismo de contacto en línea.
- Si los datos personales se recopilan, usan o venden para entrenar modelos de lenguaje grandes.
- El mes y el año de la última actualización del aviso.
El aviso debe tener un enlace visible desde la página de inicio que use la palabra «privacy». Un negocio cubierto también necesita una forma segura para que las personas hagan solicitudes, y por lo general responde en un plazo de 45 días. Los consumidores pueden pedir acceso, corrección, eliminación y portabilidad, y pueden excluirse de la venta, de la publicidad dirigida y de la elaboración de perfiles que califica.
Las señales universales de exclusión son la pieza que con más frecuencia toca el código de un sitio. Los negocios cubiertos han tenido que respetar las señales que califican, incluida Global Privacy Control, desde el 1 de enero de 2025. La guía de AdSense de Google con fecha del 30 de junio de 2025 dice que las reglas de Connecticut exigen que esas señales excluyan a los usuarios de la segmentación de anuncios, la venta o el intercambio, y que Google activa el procesamiento de datos restringido para las solicitudes de anuncios afectadas. En la práctica, un navegador envía la señal, y sus etiquetas tienen que respetarla antes de activarse. Un banner de «aceptar todo» que ignora la señal no basta.

Entienda cómo aplica la ley la Fiscalía General
La Fiscalía General de Connecticut tiene autoridad exclusiva para hacer cumplir la ley. La ley no crea ningún derecho de acción privado, así que un cliente no puede demandar bajo ella. Las infracciones pueden traer sanciones civiles de hasta $5,000 por infracción bajo la Ley de Prácticas Comerciales Desleales de Connecticut, además de medidas cautelares, restitución o devolución de ganancias, como establece el Conn. Gen. Stat. § 42-525.
El periodo para corregir ha cambiado. Del 1 de julio de 2023 al 31 de diciembre de 2024, la Fiscalía General tenía que ofrecer 60 días para arreglar un problema. A partir del 1 de enero de 2025, la oficina puede decidir si ofrece esa oportunidad, considerando el número de infracciones, el tamaño y la complejidad del negocio, sus actividades de procesamiento, la probabilidad de daño al público, los riesgos de seguridad, el error humano o técnico y qué tan sensibles son los datos.
La primera acción pública muestra qué llama la atención. El 8 de julio de 2025, la Fiscalía General anunció un acuerdo con TicketNetwork. La empresa pagó $85,000 por no corregir un aviso de privacidad ilegible y mecanismos de derechos que no funcionaban. El informe de aplicación de 2025 de la oficina registra decenas de avisos y cinco barridos de avisos de privacidad. La lección para un sitio cubierto es práctica: un aviso que una persona pueda leer y un proceso de derechos que funcione son lo primero que hay que hacer bien.
Haga esto aunque la ley no se aplique a usted
Estar por debajo de todos los umbrales no significa que la privacidad sea problema de otro. Significa que el trabajo más seguro y barato es el mismo para todos. Empiece con un aviso de privacidad exacto que coincida con sus formularios, su correo de marketing, su analítica, sus píxeles de anuncios, sus herramientas de pago, sus sistemas de reservas y sus proveedores reales. Diga qué recopila, por qué, quién lo recibe y cómo puede comunicarse una persona con usted. Nuestro artículo sobre si su sitio web necesita una política de privacidad explica qué incluir.
Después proteja lo que recopila. Use HTTPS, limite el acceso de administrador, quite los campos de formulario que no necesite, mantenga el software actualizado y confirme dónde se guardan los envíos. La guía de ciberseguridad para pequeños negocios de la FTC recomienda TLS, controles de acceso, actualizaciones de software, copias de seguridad, capacitación de empleados, y SPF, DKIM y DMARC para el correo del negocio. Si su sitio tiene varios plugins o formularios, nuestra auditoría de seguridad web revisa justamente esto, y el mantenimiento de sitios web regular evita que se descuide.
Revise sus etiquetas antes de suponer que son inofensivas. Meta, Google, TikTok, LinkedIn, el remarketing, el seguimiento de llamadas y las herramientas de analítica envían datos a algún lugar. No recopile información sensible con un formulario de contacto común a menos que tenga una razón comercial clara y protección real. Un banner de cookies no siempre es obligatorio, y no puede arreglar un aviso inexacto, una recopilación excesiva ni un almacenamiento inseguro; nuestro artículo sobre si los pequeños negocios de EE. UU. necesitan un aviso de cookies explica cuándo ayuda uno.

Dos reglas federales se aplican sin importar el tamaño. La Ley de la FTC prohíbe las prácticas de privacidad y seguridad desleales o engañosas, incluido romper una promesa que usted hizo en su propia política de privacidad. La guía de privacidad del consumidor de la FTC explica el enfoque. CAN-SPAM cubre el correo comercial y exige encabezados veraces, líneas de asunto no engañosas, una dirección postal válida y una opción de exclusión que funcione, como detalla la guía de CAN-SPAM de la FTC.
Haga una revisión de diez minutos para saber dónde está
Usted puede obtener un primer cálculo útil sin contratar a nadie. Es un ejercicio de evaluación, no una determinación legal, y toma unos diez minutos.
- Cuente sus contactos: Sume los contactos de Connecticut en su plataforma de boletín, su CRM, su sistema de reservas, su base de datos de clientes, los registros de formularios y su sistema de cuentas. Deje fuera los datos recopilados solo para procesar pagos.
- Busque datos sensibles: Anote si maneja información de salud, ubicación precisa, datos biométricos o genéticos, identificadores del gobierno, credenciales financieras o datos de menores.
- Haga una lista de sus etiquetas: Abra su sitio y anote cada herramienta que corre en él, como Google Analytics, Google Ads, un Meta Pixel, un TikTok Pixel, una etiqueta de LinkedIn, chat, mapas de calor, grabación de sesiones, seguimiento de llamadas y formularios incrustados.
- Lea su política frente al sitio: Compruebe si describe lo que realmente recopila, por qué, quién lo recibe, cómo comunicarse con usted y cuándo se actualizó por última vez, y si hay un enlace «privacy» en la página de inicio.
- Pruebe un formulario: Confirme que carga por HTTPS y que un envío de prueba llega a donde usted espera.
Si la cifra está muy por debajo de 35,000, usted no maneja datos sensibles y no vende nada, probablemente está del lado de los no cubiertos y su trabajo es lo básico de arriba. Si alguna respuesta es sí o no está clara, tiene una razón para mirar más de cerca. Un abogado puede resolver la pregunta legal, y un especialista en web y seguridad puede mapear sus etiquetas, proteger sus formularios y probar el comportamiento de las exclusiones.

¿La ley de privacidad de Connecticut alcanza a su sitio?
Elija una respuesta para empezar.
1. ¿Cuál de estas cosas, por sí sola, hace que un negocio quede sujeto a la Ley de Privacidad de Datos de Connecticut?
2. ¿Quién hace cumplir la ley?
3. ¿Qué debe incluir la página de inicio de un negocio cubierto?
Preguntas frecuentes sobre la ley de privacidad de Connecticut y el pequeño negocio
¿Todo sitio web de negocios de Connecticut queda bajo la ley?
No. La cobertura depende del umbral de 35,000 consumidores, el procesamiento de datos sensibles, la venta de datos personales, los datos de salud de consumidores y las exenciones de la ley.
¿Qué cambió el 1 de julio de 2026?
El umbral general bajó de 100,000 consumidores a 35,000, y procesar datos sensibles u ofrecer datos personales a la venta pasaron a ser criterios por sí solos. Se eliminó la antigua prueba de ingresos.
¿Un formulario de contacto activa la ley automáticamente?
No. Un formulario puede recopilar datos personales, pero el formulario por sí solo no crea cobertura.
¿Un negocio cubierto debe respetar Global Privacy Control?
Sí. Los negocios cubiertos han tenido que respetar las señales universales de exclusión que califican, incluida Global Privacy Control, desde el 1 de enero de 2025.
¿Puede un cliente demandar bajo la ley?
No. La Fiscalía General de Connecticut tiene autoridad exclusiva para hacerla cumplir y la ley no establece ningún derecho de acción privado.
¿Cuál es la sanción?
Las sanciones civiles pueden llegar a $5,000 por infracción, con posibles medidas cautelares, restitución o devolución de ganancias.
Reflexiones finales
La ley de privacidad de Connecticut cubre a un negocio que hace negocios en el estado o se dirige a sus residentes y cumple uno de tres criterios: 35,000 consumidores, cualquier dato sensible u ofrecer datos personales a la venta. Un formulario de contacto, una lista de correos común o la analítica básica no crean cobertura por sí solos, aunque los datos sensibles y las ventas de datos cuentan sin importar el tamaño. Si usted está cubierto, el sitio necesita un aviso legible con enlace desde la página de inicio, un proceso de solicitudes que funcione, opciones de exclusión y manejo de Global Privacy Control.
Sin importar de qué lado de la línea esté, una política de privacidad exacta, formularios seguros y una revisión de etiquetas valen la pena. La primera acción pública de la Fiscalía General apuntó a un aviso ilegible y a herramientas de derechos que no funcionaban, así que lo básico bien hecho también es su mejor protección.
Si quiere ayuda para mapear las etiquetas y los formularios de su sitio, Web Leveling puede hacer el inventario con usted, y nuestro trabajo de diseño web construye sitios con el aviso, los formularios y el seguimiento bien configurados. Si su sitio es pequeño y sencillo, le diremos que la revisión gratuita de arriba es suficiente. Trabajamos con pequeñas y medianas empresas de todo el país y del extranjero. Cuéntenos qué recopila su sitio, y le ayudaremos a ordenarlo.
Términos
Palabras de la ley de privacidad de Connecticut en este artículo
Toque un término para ver qué significa.
CTDPA. La Ley de Privacidad de Datos de Connecticut, la ley estatal de privacidad del consumidor, que se encuentra en Conn. Gen. Stat. § 42-515 y siguientes.
Controlador. Un negocio que decide por qué y cómo se procesan los datos personales.
Consumidor. La persona cuyos datos personales maneja un negocio.
Datos sensibles. Una categoría protegida, como datos de salud, biométricos, genéticos, de menores o de ubicación precisa, que requiere consentimiento para procesarse.
Venta de datos personales. Ofrecer datos personales en el comercio, algo que no se limita a intercambios por dinero.
Global Privacy Control. Una señal del navegador que le indica a un sitio que el visitante se excluye de la venta y de la publicidad dirigida.
Aviso de privacidad. La declaración pública de qué datos recopila un negocio, por qué, quién los recibe y cómo pueden las personas ejercer sus derechos.




