Les nouvelles règles du Connecticut sont officiellement entrées en vigueur le 1er octobre, en visant cette fois le versant consommateur et le versant données. Deux lois adoptées lors de la session législative 2026 de l'État — le Connecticut Artificial Intelligence Responsibility and Transparency (CART) Act (Public Act 26-15, officiellement intitulé Act Concerning Online Safety), avec ses dispositions relatives à l'IA, et le Act Concerning Consumer Privacy and Protection (Public Act 26-64, une extension du Connecticut Data Privacy Act, ou CTDPA) — sont juridiquement contraignantes depuis le 1er octobre 2026 pour les entreprises opérant dans cet État. Les deux ont été signées par le gouverneur le 11 mai 2026. Les obligations de transparence pour les employeurs entrées en vigueur hier relèvent du même paquet législatif ; le lot d'aujourd'hui vise les fournisseurs d'abonnements IA, les courtiers en données et toutes les entreprises traitant les données de consommation des résidents du Connecticut.
Fournisseurs d'abonnements IA : information écrite avant la signature, acceptation écrite requise
L'article 1 du CART Act est la disposition la plus directe pour les entreprises de produits IA parmi celles entrant en vigueur le 1er octobre : les fournisseurs de technologies IA par abonnement doivent informer par écrit les consommateurs des conditions essentielles de l'abonnement avant de conclure ou de renouveler un contrat, et obtenir leur acceptation écrite. Concrètement, les abonnements mensuels comme ChatGPT Plus ne pourront plus, pour les utilisateurs du Connecticut, se contenter d'une case pré-cochée dans le tunnel d'achat — les conditions doivent faire l'objet d'une information distincte et claire, et le consentement doit être un acte écrit et exprès du consommateur. Ce qui compte n'est pas le siège de l'entreprise, mais le fait que l'utilisateur soit résident du Connecticut.
Courtiers en données : enregistrement annuel à partir de 2027, plus le premier mécanisme centralisé de suppression du pays
Le Public Act 26-64 impose de nouvelles obligations d'enregistrement aux entreprises qui vendent ou concèdent des données de consommateurs : à compter du 1er janvier 2027, elles devront s'enregistrer chaque année auprès du Department of Consumer Protection du Connecticut, payer des droits annuels, maintenir des politiques de confidentialité conformes et exposer publiquement leurs pratiques de collecte ainsi que les modalités d'exercice des droits des consommateurs. Plus important encore, le Connecticut va mettre en place le premier système centralisé de suppression à l'échelle d'un État aux États-Unis : une seule demande du consommateur obligera tous les courtiers enregistrés à supprimer ses données personnelles, et les courtiers devront établir des procédures d'examen des demandes selon un cycle de 45 jours fixé par la loi. Le commerce fondé sur l'accumulation et la revente de données personnelles va coûter nettement plus cher dans le Connecticut.
Vente des données de géolocalisation précise interdite, « surveillance pricing » dans le collimateur
Les nouvelles règles interdisent aux entreprises et aux tiers de vendre les données de géolocalisation précise des résidents du Connecticut — sans période de transition, avec effet au 1er octobre. Autre point notable : les restrictions sur le « surveillance pricing » — la personnalisation ou la majoration des prix à partir de données de suivi ou de comportement des consommateurs est encadrée, et certains outils de tarification pilotés par l'IA devront faire l'objet d'une information. La loi fournit même un exemple de formulation : « THIS PRICE WAS INCREASED BY A PRICE SETTING DEVICE USING YOUR PERSONAL DATA. » Les plateformes de e-commerce, de VTC et de livraison qui affichent des prix différents selon les utilisateurs dans le Connecticut doivent auditer leur logique tarifaire sans tarder. Le Connecticut avance dans la même direction que la Californie, New York et le Maryland — le HB 895 du Maryland entre en vigueur le même jour et interdit aux détaillants alimentaires et aux services de livraison la tarification dynamique fondée sur des données personnelles, sous peine d'amendes pouvant atteindre 10 000 dollars par infraction.
Compagnons IA : divulgation d'identité, protection des mineurs et intervention en cas de suicide, tout est obligatoire
Le CART Act crée également des obligations dédiées pour les « compagnons IA » — des IA dotées d'une interface en langage naturel, capables de réponses adaptatives et quasi humaines et de maintenir une relation sur plusieurs interactions. Les opérateurs doivent informer les utilisateurs à intervalles réguliers qu'ils interagissent avec une IA ; mettre en place des mesures de protection des mineurs ; être capables de détecter les signaux de suicide ou d'automutilation et d'y répondre ; et limiter les interactions manipulatrices ou nocives. Les opérateurs qui savent ou ont des raisons de croire qu'un utilisateur est mineur sont soumis à des obligations renforcées — « faire semblant d'ignorer l'âge de l'utilisateur » n'est pas une stratégie de conformité viable, et les processus de vérification de l'âge doivent être mis au programme.
Ce que les entreprises doivent faire dès maintenant
Premièrement, mettre à jour les contrats d'abonnement et les parcours d'achat pour que l'information écrite sur les conditions essentielles et l'acceptation écrite deviennent des étapes distinctes. Deuxièmement, cartographier les chaînes d'achat et de partage de données pour déterminer si l'on relève de la définition de « courtier en données » au sens de la loi, et préparer l'enregistrement de 2027. Troisièmement, cesser immédiatement la vente et le partage externe des données de géolocalisation précise. Quatrièmement, revoir la logique et les textes d'information de la tarification dynamique et personnalisée. Cinquièmement, compléter les produits de compagnons IA par la divulgation d'identité, la protection des mineurs et des mécanismes d'intervention de crise. Sixièmement, mettre à jour les notices de confidentialité, les processus de conservation et de suppression des données, et compléter les analyses d'impact pour le profilage et la décision automatisée.
Où se situent les risques
D'abord le risque d'application : les nouvelles règles sont appliquées par le procureur général de l'État et le Department of Consumer Protection, et le Connecticut a un bilan actif en matière d'application de la vie privée. Ensuite la complexité multi-États : les entreprises opérant dans plusieurs États devront rapprocher les obligations État par État — un modèle national unique ne suffit plus. Troisièmement les coûts d'exploitation : mécanisme centralisé de suppression, cycle d'examen de 45 jours et droits d'enregistrement annuels sont des investissements réels et récurrents. Une dernière précision de calendrier : la plupart des obligations du CART Act à l'égard des employeurs n'entrent en vigueur que le 1er octobre 2027 — il ne faut pas confondre les calendriers côté consommateur et côté employeur.