Connecticuts neue Regeln sind am 1. Oktober offiziell in Kraft getreten – diesmal mit Fokus auf Verbraucher und Daten. Zwei in der Legislaturperiode 2026 verabschiedete Gesetze – der Connecticut Artificial Intelligence Responsibility and Transparency (CART) Act (Public Act 26-15, offiziell Act Concerning Online Safety) mit seinen KI-bezogenen Bestimmungen sowie der Act Concerning Consumer Privacy and Protection (Public Act 26-64, eine Erweiterung des Connecticut Data Privacy Act, CTDPA) – sind seit dem 1. Oktober 2026 für Unternehmen, die in diesem Bundesstaat tätig sind, rechtsverbindlich. Beide wurden am 11. Mai 2026 vom Gouverneur unterzeichnet. Die gestern in Kraft getretenen Offenlegungspflichten für Arbeitgeber stammen aus demselben Gesetzespaket; das heutige Paket richtet sich an Anbieter von KI-Abonnements, Datenbroker und alle Unternehmen, die Verbraucherdaten von Einwohnern Connecticuts verarbeiten.
Anbieter von KI-Abonnements: schriftliche Information vor Vertragsabschluss, schriftliche Zustimmung erforderlich
Artikel 1 des CART Act ist die für KI-Produktunternehmen unmittelbarste Bestimmung unter den am 1. Oktober in Kraft tretenden Regelungen: Anbieter abonnementbasierter KI-Technologie müssen Verbrauchern vor Abschluss oder Verlängerung eines Vertrags die wesentlichen Abonnementbedingungen schriftlich mitteilen und deren schriftliche Zustimmung einholen. Monatliche KI-Abos wie ChatGPT Plus können sich bei Nutzern in Connecticut also nicht mehr auf ein vorausgefülltes Kästchen im Bezahlvorgang verlassen – die Bedingungen müssen als eigenständige, klare Offenlegung präsentiert werden, und die Zustimmung muss eine ausdrückliche schriftliche Willenserklärung des Verbrauchers sein. Entscheidend ist nicht der Firmensitz, sondern ob der Nutzer Einwohner Connecticuts ist.
Datenbroker: jährliche Registrierung ab 2027 plus landesweit erster zentraler Löschmechanismus
Public Act 26-64 führt neue Registrierungspflichten für Unternehmen ein, die Verbraucherdaten verkaufen oder lizenzieren: Ab dem 1. Januar 2027 müssen sie sich jährlich beim Department of Consumer Protection von Connecticut registrieren, Jahresgebühren zahlen, konforme Datenschutzrichtlinien pflegen und ihre Datenerhebungspraktiken sowie die Ausübung von Verbraucherrechten öffentlich darlegen. Noch wichtiger: Connecticut baut das erste landesweite zentrale Löschsystem der USA auf. Eine einzige Verbraucheranfrage verpflichtet alle registrierten Datenbroker zur Löschung der personenbezogenen Daten, und Broker müssen Verfahren zur Prüfung der Anfragen in einem 45-Tage-Rhythmus nach den gesetzlichen Standards einrichten. Das Geschäft mit dem Horten und Weiterverkaufen personenbezogener Daten wird in Connecticut deutlich teurer.
Verkauf präziser Standortdaten verboten, „Surveillance Pricing" im Visier
Die neuen Regeln verbieten Unternehmen und Dritten den Verkauf präziser Standortdaten von Einwohnern Connecticuts – ohne Übergangsfrist, wirksam ab 1. Oktober. Ebenfalls beachtlich sind die Beschränkungen des „Surveillance Pricing": Preise, die auf Basis von Tracking- oder Verhaltensdaten personalisiert oder erhöht werden, sind eingeschränkt, und einige KI-gestützte Preistools müssen offengelegt werden. Das Gesetz liefert sogar einen Mustertext: „THIS PRICE WAS INCREASED BY A PRICE SETTING DEVICE USING YOUR PERSONAL DATA." E-Commerce-, Fahrdienst- und Lieferplattformen, die in Connecticut unterschiedlichen Nutzern unterschiedliche Preise anzeigen, sollten ihre Preislogik umgehend prüfen. Connecticut bewegt sich in dieselbe Richtung wie Kalifornien, New York und Maryland – Marylands HB 895 tritt am selben Tag in Kraft und verbietet Lebensmittelhändlern und Lieferdiensten dynamische Preisgestaltung auf Basis personenbezogener Daten, mit Bußgeldern von bis zu 10.000 US-Dollar pro Verstoß.
KI-Companions: Identitätsangabe, Minderjährigenschutz und Suizidintervention sind alle Pflicht
Der CART Act schafft auch eigene Pflichten für „KI-Companions" – KI mit natürlichsprachlicher Schnittstelle, die adaptive, menschenähnliche Antworten gibt und Beziehungen über mehrere Interaktionen hinweg aufrechterhalten kann. Betreiber müssen Nutzer in festen Abständen darauf hinweisen, dass sie mit einer KI interagieren; Schutzmaßnahmen für Minderjährige einführen; Suizid- und Selbstverletzungssignale erkennen und darauf reagieren können; sowie manipulative oder schädliche Interaktionen begrenzen. Betreiber, die wissen oder Grund zur Annahme haben, dass ein Nutzer minderjährig ist, treffen schwerere Pflichten – „so zu tun, als kenne man das Alter nicht" ist keine tragfähige Compliance-Strategie, und Altersverifizierungsprozesse gehören auf die Agenda.
Was Unternehmen jetzt tun sollten
Erstens: Abonnementverträge und Kaufabläufe aktualisieren, sodass schriftliche Information über die wesentlichen Bedingungen und schriftliche Zustimmung eigenständige Schritte werden. Zweitens: Datenkauf- und -weitergabeketten inventarisieren, prüfen, ob man als „Datenbroker" im Sinne des Gesetzes gilt, und die Registrierung 2027 vorbereiten. Drittens: Verkauf und Weitergabe präziser Standortdaten sofort stoppen. Viertens: Logik und Offenlegungstexte dynamischer und personalisierter Preisgestaltung prüfen. Fünftens: KI-Companion-Produkte um Identitätsangabe, Minderjährigenschutz und Krisenintervention ergänzen. Sechstens: Datenschutzhinweise, Aufbewahrungs- und Löschprozesse aktualisieren und Folgenabschätzungen für Profiling und automatisierte Entscheidungen nachholen.
Wo die Risiken liegen
Erstens das Durchsetzungsrisiko: Die neuen Regeln werden vom Attorney General und dem Department of Consumer Protection vollzogen, und Connecticut hat eine aktive Bilanz bei der Datenschutzaufsicht. Zweitens die Komplexität über Bundesstaatsgrenzen hinweg: Wer in mehreren Staaten tätig ist, muss die Pflichten Staat für Staat abgleichen – eine einheitliche nationale Vorlage genügt nicht mehr. Drittens die Betriebskosten: zentraler Löschmechanismus, 45-Tage-Prüfzyklus und jährliche Registrierungsgebühren sind reale, laufende Investitionen. Ein letzter zeitlicher Hinweis: Die meisten arbeitgeberbezogenen Offenlegungspflichten des CART Act treten erst am 1. Oktober 2027 in Kraft – die Verbraucher- und die Arbeitgeber-Zeitpläne dürfen nicht verwechselt werden.