O California Consumer Privacy Act (CCPA), conforme emendado pelo California Privacy Rights Act (CPRA) e codificado no Cal. Civ. Code § 1798.100 et seq., exige que o aviso de privacidade seja atualizado a cada 12 meses e contenha listas específicas do que foi coletado, vendido, compartilhado e divulgado no ano anterior.
Esta página cobre uma parte do quadro. Para o escopo completo da CCPA — quem precisa se adequar, os limites, os direitos do titular e as sanções — comece pelo guia completo da CCPA e cookies.
Este artigo foca exclusivamente no que a CCPA/CPRA exige da sua Política de Privacidade, com base no texto oficial da lei.
Sim, de forma importante. A CPRA (Proposição 24, vigente desde janeiro de 2023) expandiu as obrigações de transparência do aviso de privacidade em três áreas principais:
Adicionou a obrigação de divulgar a categoria de informações pessoais sensíveis quando coletadas.
Adicionou os dois novos links obrigatórios no site: "Do Not Sell or Share My Personal Information" e "Limit the Use of My Sensitive Personal Information."
Reforçou os requisitos de minimização de dados e retenção proporcionada, exigindo que a Política inclua o tempo que a empresa pretende reter cada categoria de dado.
Para entender mais sobre o que a CPRA mudou especificamente, temos um guia dedicado sobre a CPRA da Califórnia. Este artigo trata da lei vigente consolidada.
O aviso de privacidade deve listar as categorias de informações pessoais coletadas sobre consumidores nos 12 meses anteriores (§ 1798.130(a)(5)(B)).
A CCPA/CPRA estabelece categorias específicas que devem ser usadas para essa descrição, conforme § 1798.140(v):
Identificadores (nome, endereço, IP, e-mail, número de previdência social, etc.).
Informações pessoais descritas na Seção 1798.80 da lei da Califórnia.
Características de classificações protegidas sob lei californiana ou federal.
Informações comerciais (registros de propriedade, histórico de compras).
Informações biométricas.
Atividade em internet ou outras redes eletrônicas (histórico de navegação, busca, interações com anúncios).
Dados de geolocalização.
Informações de áudio, eletrônicas, visuais, térmicas, olfativas ou similares.
Informações profissionais ou de emprego.
Informações de educação.
Inferências derivadas para criar perfis sobre preferências, características, comportamento e aptidões.
Informações pessoais sensíveis.
O aviso de privacidade deve identificar as categorias de fontes das quais as informações pessoais dos consumidores são coletadas (§ 1798.130(a)(5)(B)(ii)).
Fontes típicas: o próprio consumidor ao preencher formulários, sistemas de analytics, redes de publicidade, parceiros de dados, mídias sociais, fontes publicamente disponíveis.
O aviso deve explicar para quê os dados são coletados, vendidos ou compartilhados (§ 1798.130(a)(5)(B)(iii)).
A CCPA/CPRA define "finalidade de negócios" (§ 1798.140(e)) com categorias específicas: auditoria de contagem de impressões de anúncios, garantia de segurança e integridade, depuração de erros, uso transacional de curto prazo, prestação de serviços em nome da empresa, publicidade e marketing (exceto publicidade comportamental contextual cruzada), pesquisa interna, e atividades de verificação de qualidade.
O aviso deve identificar as categorias de terceiros com quem a empresa compartilha dados pessoais dos consumidores (§ 1798.130(a)(5)(B)(iv)).
O § 1798.130(a)(5)(C) exige que o aviso de privacidade inclua:
Uma lista das categorias de informações pessoais vendidas ou compartilhadas sobre consumidores nos 12 meses anteriores, por categoria; ou declaração de que a empresa não vendeu ou compartilhou informações pessoais nesse período.
Uma lista das categorias de informações pessoais divulgadas para fins de negócios nos 12 meses anteriores; ou declaração de que nenhuma divulgação ocorreu.
Essas duas listas devem ser mantidas separadas no aviso de privacidade.
O aviso deve descrever os direitos garantidos pela CCPA/CPRA e os métodos designados para submissão de solicitações (§ 1798.130(a)(5)(A)):
Direito de saber e acessar (§ 1798.100, 1798.110, 1798.115).
Direito de exclusão (§ 1798.105).
Direito de correção de dados imprecisos (§ 1798.106).
Direito de opt-out da venda e compartilhamento (§ 1798.120).
Direito de limitar o uso de informações pessoais sensíveis (§ 1798.121).
Direito de não discriminação (§ 1798.125).
E os dois ou mais métodos designados para submissão de solicitações, incluindo no mínimo um número de telefone gratuito.
O § 1798.100(a)(3) exige que, no ponto de coleta, a empresa informe o período de tempo que pretende reter cada categoria de informações pessoais, incluindo informações pessoais sensíveis, ou os critérios usados para determinar esse período.
A empresa não pode reter as informações pessoais de um consumidor além do razoavelmente necessário para a finalidade declarada.
O § 1798.135 exige que a Política de Privacidade mencione e o site disponibilize, de forma clara e conspícua:
"Do Not Sell or Share My Personal Information": link para uma página onde o consumidor pode exercer o opt-out da venda e do compartilhamento dos dados. O compartilhamento, definido como transferência para publicidade comportamental contextual cruzada, está incluído mesmo sem contrapartida monetária.
"Limit the Use of My Sensitive Personal Information": link que permite ao consumidor limitar o uso das informações pessoais sensíveis ao que é necessário para fornecer os produtos ou serviços razoavelmente esperados.
A empresa pode usar um único link combinado que permita exercer as duas opções claramente.
Alternativamente, a empresa pode honrar o sinal de preferência de opt-out do Global Privacy Control (GPC) quando enviado pelo consumidor, em vez de manter os links. Nesse caso, a Política deve informar que o site respeita o GPC.
Se a empresa coleta informações pessoais sensíveis, o aviso de privacidade precisa informar expressamente essa prática (§ 1798.100(a)(2)).
Informações pessoais sensíveis sob a CCPA/CPRA (§ 1798.140(ae)) incluem: número de previdência social, carteira de motorista ou passaporte; login e credenciais de acesso a contas financeiras; geolocalização precisa; origem racial ou étnica, status de cidadania, crenças religiosas, filiação sindical; conteúdo de comunicações privadas (exceto quando a empresa é o destinatário); dados genéticos; dados neurais; dados biométricos para identificação; informações de saúde; informações sobre vida sexual ou orientação sexual.
Para cada categoria de informações sensíveis coletadas, a Política precisa explicar:
Para qual finalidade específica são coletadas.
Se são vendidas ou compartilhadas, e com quem.
Como o consumidor pode limitar seu uso (via link "Limit the Use of My Sensitive Personal Information" ou via GPC).
Uma característica específica da CCPA/CPRA é o lookback de 12 meses nas solicitações de acesso.
Quando um consumidor faz uma solicitação de acesso, a resposta deve cobrir o período de 12 meses anteriores ao recebimento da solicitação (§ 1798.130(a)(2)(B)).
Após a adoção de regulamentação específica, o consumidor pode solicitar informações além de 12 meses para dados coletados a partir de 1º de janeiro de 2022, se isso não for impossível ou envolver esforço desproporcional.
A Política de Privacidade deve mencionar esse lookback de 12 meses para deixar claro ao consumidor qual período está coberto pela sua solicitação.
O § 1798.130(a)(1) exige dois ou mais métodos designados para submissão de solicitações, incluindo no mínimo um número de telefone gratuito.
Empresas que operam exclusivamente online com relação direta com o consumidor podem se limitar a um endereço de e-mail.
A empresa deve disponibilizar o site para submissão de solicitações se mantiver um site.
A empresa não pode exigir que o consumidor crie uma nova conta para exercer seus direitos. Pode exigir uso de conta existente.
Os dados coletados para verificação da identidade do consumidor podem ser usados apenas para essa finalidade, não para outros propósitos (§ 1798.130(a)(7)).
Se a empresa pode ter consumidores menores de 16 anos, a Política de Privacidade deve descrever as proteções especiais aplicáveis:
Para consumidores entre 13 e 15 anos: a empresa não pode vender ou compartilhar dados sem autorização afirmativa do próprio consumidor (§ 1798.120(c)).
Para consumidores com menos de 13 anos: é necessária autorização do responsável legal.
A empresa que deliberadamente desconsidera a idade é tratada como tendo conhecimento real dela.
O encarregado de dados deve garantir que o processo de verificação de idade, quando aplicável, esteja operacional e documentado.
O § 1798.150 garante ao consumidor o direito de ação privada por violações de segurança, com danos de US$ 100 a US$ 750 por consumidor por incidente.
Antes de iniciar qualquer ação por danos estatutários, o consumidor deve notificar a empresa por escrito com 30 dias de antecedência. Se a empresa corrigir a violação dentro do prazo e fornecer declaração escrita de que não ocorrerão mais violações, nenhuma ação pode ser iniciada.
A Política de Privacidade deve mencionar esse direito e como o consumidor pode exercê-lo.
O § 1798.130(a)(5) exige que o aviso de privacidade seja atualizado pelo menos uma vez a cada 12 meses.
Essa atualização deve refletir o que foi coletado, vendido, compartilhado e divulgado nos 12 meses anteriores. Não é suficiente manter um aviso genérico e desatualizado: a empresa precisa de um processo interno de revisão anual obrigatória.
Situações que exigem atualização imediata, além da revisão anual:
Adição de nova categoria de dados coletados.
Novos terceiros que recebem dados.
Mudança nas práticas de venda ou compartilhamento.
Novas finalidades de uso dos dados.
Qualquer alteração nos links de opt-out ou nos métodos de submissão.
As violações da CCPA/CPRA são investigadas e aplicadas pela California Privacy Protection Agency (CPPA) e pelo Attorney General da Califórnia.
A CPPA pode aplicar multas administrativas de até US$ 2.500 por violação e até US$ 7.500 por violação intencional ou envolvendo menores. O Attorney General pode buscar penalidades civis nos mesmos valores.
Não há prazo garantido de correção antes de ações da CPPA. A agência tem discricionariedade para investigar sem obrigação de conceder prazo prévio.
A AdOpt garante que o que está escrito na Política corresponde ao que acontece de fato no site.
O escaneamento automático identifica todas as tecnologias ativas, alimentando a lista de categorias de dados e terceiros. A plataforma de gestão de consentimentos garante que os mecanismos de opt-out e limitação de uso de dados sensíveis funcionem conforme descrito.
O GPC é respeitado automaticamente quando enviado pelo usuário. O log de cada interação fica documentado.
Mais de 60 mil sites já operam com a AdOpt.
Privacidade não é um banner. É posicionamento.
Link visível e acessível em todas as páginas do site.
Atualizada pelo menos uma vez a cada 12 meses (§ 1798.130(a)(5)).
Categorias de informações pessoais coletadas nos 12 meses anteriores (§ 1798.130(a)(5)(B)(i)).
Categorias de fontes das informações pessoais (§ 1798.130(a)(5)(B)(ii)).
Finalidade comercial ou de negócios para coleta, venda ou compartilhamento (§ 1798.130(a)(5)(B)(iii)).
Categorias de terceiros com quem os dados são compartilhados (§ 1798.130(a)(5)(B)(iv)).
Lista de categorias vendidas ou compartilhadas nos 12 meses anteriores (§ 1798.130(a)(5)(C)(i)).
Lista de categorias divulgadas para fins de negócios nos 12 meses anteriores (§ 1798.130(a)(5)(C)(ii)).
Direitos dos consumidores e como exercê-los, com processo e prazos (§ 1798.130(a)(5)(A)).
Dois ou mais métodos de submissão, incluindo número de telefone gratuito (§ 1798.130(a)(1)).
Link "Do Not Sell or Share My Personal Information" ou declaração de honrar o GPC (§ 1798.135).
Link "Limit the Use of My Sensitive Personal Information" quando aplicável (§ 1798.121, 1798.135).
Categorias de informações pessoais sensíveis coletadas, quando aplicável (§ 1798.100(a)(2)).
Período de retenção de cada categoria de dados (§ 1798.100(a)(3)).
Lookback de 12 meses para solicitações de acesso mencionado (§ 1798.130(a)(2)(B)).
Direito de ação privada por violações de segurança mencionado (§ 1798.150).
Proteção para menores de 13 a 15 anos e menores de 13 (§ 1798.120(c)).
Política de não discriminação para consumidores que exercem seus direitos (§ 1798.125).
1. Com que frequência a Política de Privacidade precisa ser atualizada pela CCPA/CPRA?
Pelo menos uma vez a cada 12 meses, conforme § 1798.130(a)(5). Isso é diferente de apenas atualizar quando há mudanças materiais. A empresa precisa de um processo de revisão anual obrigatória, e as listas de categorias vendidas, compartilhadas e divulgadas nos 12 meses anteriores precisam ser atualizadas regularmente.
2. O que é o "lookback de 12 meses" e como ele afeta a Política de Privacidade?
O § 1798.130(a)(2)(B) determina que a resposta a uma solicitação de acesso do consumidor deve cobrir os 12 meses anteriores ao recebimento da solicitação. A Política de Privacidade deve mencionar esse período para que o consumidor saiba qual janela temporal está coberta pela sua solicitação.
3. A Política de Privacidade precisa mencionar o direito de ação privada da CCPA?
Sim. O § 1798.150 garante ao consumidor o direito de entrar com ação judicial por violações de segurança de dados. A Política deve mencionar esse direito e o processo: o consumidor precisa notificar a empresa por escrito com 30 dias de antecedência antes de iniciar ação por danos estatutários.
4. O número de telefone gratuito é realmente obrigatório?
Sim. O § 1798.130(a)(1) exige que a empresa disponibilize dois ou mais métodos designados para submissão de solicitações, incluindo no mínimo um número de telefone gratuito. A exceção são empresas que operam exclusivamente online com relação direta com o consumidor, que podem se limitar a um endereço de e-mail.
5. O que a CPRA adicionou que ainda não estava na CCPA original?
A CPRA adicionou: direito de correção de dados imprecisos (§ 1798.106), direito de limitar o uso de informações pessoais sensíveis (§ 1798.121), link obrigatório "Limit the Use of My Sensitive Personal Information", a distinção entre "venda" e "compartilhamento" para publicidade comportamental, a expansão da definição de informações sensíveis (incluindo dados neurais), e exigências de minimização de dados e retenção proporcionada. Tudo isso precisa estar refletido na Política de Privacidade.
Saiba como fazer e o que adicionar na sua política de cookies para o seu site que recebe visitantes da California.
O Google Consent Mode (GCM) nada mais é do que uma maneira de você integrar o consentimento que você coleta, dos seus visitantes, às tecnologias do Google. Deste jeito, ao receber essa informação de consentimento, a coleta somente poderá acontecer com a autorização, cumprindo assim com a legislação e tendo uma prova direta de _compliance_ como defesa tanto para você quanto para o Google.
Guia completo sobre banner de cookies na VTEX: como configurar, o que a LGPD exige, como integrar com checkout e como manter conformidade sem afetar performance.
Entenda como estruturar um Portal de Privacidade em conformidade com a TIPA do Tennessee. Veja os direitos dos consumidores, prazos de resposta a DSARs, mecanismos de opt-out e como a defesa afirmativa da lei protege sua empresa.
Saiba como adequar o seu site a lei de New Hampshire e estruturar o portal do titular.
Playbook prático para transformar seu aviso de cookies em experiência de marca, com texto, cores, botões e métricas certas, sem comprometer o consentimento.
Banner de cookies é a interface. CMP é a infraestrutura que bloqueia, registra e prova o consentimento. Entenda a diferença antes de contratar.
Saiba como implementar a política de cookies correta para o seu site que recebe visitantes da Florida (USA).
Usar a Tray não te deixa automaticamente adequado à LGPD. Descubra de quem é a responsabilidade pelos dados e como proteger seu e-commerce sem travar vendas.
Desenvolva sua agência 360 para ser realmente eficaz.
Descubra como adequar seu ecommerce à LGPD no Brasil. Guia completo com bases legais, consentimento, cookies, políticas de privacidade e estratégias para vender mais em conformidade.
Quer entender o motivo deste “aviso de cookies” em tudo o que é site hoje em dia? Esse artigo é pra você! Descubra o que são, sua finalidade, as exigências da LGPD (Lei Geral de Proteção de Dados) e muito mais.
Estruture sua política de privacidade conforma a ICDPA de IOWA para o seu site.
Prepare-se para a TDPSA. Entenda a nova lei de privacidade, o uso de cookies e como se adequar sem burocracia.
Aprenda como aplicar a FDBR para seu site que recebe visitantes da Florida.
PIPEDA é a lei federal de privacidade do Canadá. Veja quando ela alcança o seu site, o que muda nos cookies e como provar conformidade.
A LGPD está em vigor. Apesar disso, não são poucas as empresas que estão a ignorando, mas isso é possível? Até quando podemos ignorar a LGPD?
Como implementar uma CMP no Wix em conformidade com a LGPD. Por que o aviso nativo do Wix não basta e como instalar a AdOpt para bloquear scripts e registrar consentimentos.
Neste artigo, vamos explorar o significado por trás desses banners, as exigências estabelecidas pelo Guia Orientativo da ANPD.
Saiba como funciona o portal de privacidade e do titular na TDPSA Texas.
Como implementar o aviso de cookies na VTEX em conformidade com a LGPD. Passo a passo completo com instalação da CMP, Google Consent Mode v2 e checklist de verificação.
Saiba como ter o seu DSAR e Portal do Titular configurados corretamente conforma a ICDPA de IOWA.
Saiba como implementar o aviso de cookies para e-commerce do jeito certo, em conformidade com a LGPD. Guia completo com passo a passo, erros comuns e dicas práticas.
Saiba como você pode adequar o seu site e ter uma política de cookies correta no seu site Wix.
Se o seu site coleta dados de visitantes de New Hampshire fique por dentro de como ter a política de privacidade para estar adequado à NHDPA.
Estruture a política de cookies do seu site que recebe visitantes de Oregon (OCPA) corretamente.
As punições da LGPD a quem a descumpre já estão valendo. Entenda um pouco mais sobre o impacto da lei no Inbound Marketing.
Entenda as mudanças da CPRA e como adequar sua empresa à nova lei de privacidade da Califórnia. Garanta conformidade e transparência com a AdOpt!
Optar por uma CMP (Plataforma de Gestão de Consentimentos) é uma ótima forma de aplicar esforços para se adaptar às novas legislações de privacidade como a GDPR, LGPD (Lei Geral de Proteção de Dados) e CCPA.
Tudo sobre como ter o seu portal de titular corretamente sob a legislação de Connecticut (CTDPA).
Saiba como utilizar, criar e ter uma política de privacidade para o seu site Wix.
Saiba como configurar o seu e-commerce para ter a conformidade com a LGPD e desfrutar das vantagens de estar em conformidade com as leis de privacidade
Como sempre prezamos pela transparência e qualidade, nosso Plugin de Cookies para WordPress, em uma das maiores plataformas de construção de sites do mundo, não poderia ser só "mais um".
Saiba como funciona o portal de privacidade para as políticas do estado de Montana nos Estados Unidos.
Descubra os detalhes da Lei de Privacidade do Consumidor de Oregon (OCPA), sua vigência, impacto para empresas e como preparar seu site para a conformidade.
Prepare seu site para a FDBR, a nova lei de privacidade da Flórida. Entenda as regras, direitos do consumidor e como uma CMP pode garantir sua conformidade.
A lei de privacidade de Iowa (ICDPA) chega em 2025. Entenda o que muda para cookies e consentimento e como preparar seu site com a AdOpt.
Compare a lei de privacidade da Virgínia (VCDPA) com a LGPD brasileira e veja como sua empresa pode se adaptar para fortalecer a confiança e a conformidade.
Saiba como gerenciar e fazer a execução correta dos dados requisitados de visitantes que são da Virginia (USA)
Saiba como executar corretamente a DSAR sob a legislação da California (CCPA).
Saiba como a Lei de Privacidade do Consumidor de Utah (UCPA) afeta empresas nos EUA: requisitos de cookies, direitos de usuários e como se preparar para conformidade.
Saiba como funciona as regras do portal do titular da legislação do Colorado (CPA).
Saiba como ter a política de privacidade adequada para seu site que recebe visitantes do Colorado (CPA).
Saiba como executar corretamente as solicitações de dados do seu site conforme a Florida FDBR.
Tudo o que você precisa saber para adicionar o banner de cookies no seu e-commerce, de forma fácil e rápida.
26 May 2026
Endereço: 7345 W Sand Lake Road, Ste 210 Office 5898 Orlando, FL 32819
15 Rue du Général Campredon, 34000 Montpellier, França
207 Rue de Bercy, 75012 Paris, França
EIN: 86-3965064
Telefone: +1 (407) 768-3792
AdOpt
Recursos
Produto
Certificações