O California Consumer Privacy Act (CCPA), conforme emendado pelo California Privacy Rights Act (CPRA) e codificado no Cal. Civ. Code § 1798.100 et seq., exige que o aviso de privacidade seja atualizado a cada 12 meses e contenha listas específicas do que foi coletado, vendido, compartilhado e divulgado no ano anterior.
Este artigo foca exclusivamente no que a CCPA/CPRA exige da sua Política de Privacidade, com base no texto oficial da lei.
Sim, de forma importante. A CPRA (Proposição 24, vigente desde janeiro de 2023) expandiu as obrigações de transparência do aviso de privacidade em três áreas principais:
Adicionou a obrigação de divulgar a categoria de informações pessoais sensíveis quando coletadas.
Adicionou os dois novos links obrigatórios no site: "Do Not Sell or Share My Personal Information" e "Limit the Use of My Sensitive Personal Information."
Reforçou os requisitos de minimização de dados e retenção proporcionada, exigindo que a Política inclua o tempo que a empresa pretende reter cada categoria de dado.
Para entender mais sobre o que a CPRA mudou especificamente, temos um guia dedicado sobre a CPRA da Califórnia. Este artigo trata da lei vigente consolidada.
O aviso de privacidade deve listar as categorias de informações pessoais coletadas sobre consumidores nos 12 meses anteriores (§ 1798.130(a)(5)(B)).
A CCPA/CPRA estabelece categorias específicas que devem ser usadas para essa descrição, conforme § 1798.140(v):
Identificadores (nome, endereço, IP, e-mail, número de previdência social, etc.).
Informações pessoais descritas na Seção 1798.80 da lei da Califórnia.
Características de classificações protegidas sob lei californiana ou federal.
Informações comerciais (registros de propriedade, histórico de compras).
Informações biométricas.
Atividade em internet ou outras redes eletrônicas (histórico de navegação, busca, interações com anúncios).
Dados de geolocalização.
Informações de áudio, eletrônicas, visuais, térmicas, olfativas ou similares.
Informações profissionais ou de emprego.
Informações de educação.
Inferências derivadas para criar perfis sobre preferências, características, comportamento e aptidões.
Informações pessoais sensíveis.
O aviso de privacidade deve identificar as categorias de fontes das quais as informações pessoais dos consumidores são coletadas (§ 1798.130(a)(5)(B)(ii)).
Fontes típicas: o próprio consumidor ao preencher formulários, sistemas de analytics, redes de publicidade, parceiros de dados, mídias sociais, fontes publicamente disponíveis.
O aviso deve explicar para quê os dados são coletados, vendidos ou compartilhados (§ 1798.130(a)(5)(B)(iii)).
A CCPA/CPRA define "finalidade de negócios" (§ 1798.140(e)) com categorias específicas: auditoria de contagem de impressões de anúncios, garantia de segurança e integridade, depuração de erros, uso transacional de curto prazo, prestação de serviços em nome da empresa, publicidade e marketing (exceto publicidade comportamental contextual cruzada), pesquisa interna, e atividades de verificação de qualidade.
O aviso deve identificar as categorias de terceiros com quem a empresa compartilha dados pessoais dos consumidores (§ 1798.130(a)(5)(B)(iv)).
O § 1798.130(a)(5)(C) exige que o aviso de privacidade inclua:
Uma lista das categorias de informações pessoais vendidas ou compartilhadas sobre consumidores nos 12 meses anteriores, por categoria; ou declaração de que a empresa não vendeu ou compartilhou informações pessoais nesse período.
Uma lista das categorias de informações pessoais divulgadas para fins de negócios nos 12 meses anteriores; ou declaração de que nenhuma divulgação ocorreu.
Essas duas listas devem ser mantidas separadas no aviso de privacidade.
O aviso deve descrever os direitos garantidos pela CCPA/CPRA e os métodos designados para submissão de solicitações (§ 1798.130(a)(5)(A)):
Direito de saber e acessar (§ 1798.100, 1798.110, 1798.115).
Direito de exclusão (§ 1798.105).
Direito de correção de dados imprecisos (§ 1798.106).
Direito de opt-out da venda e compartilhamento (§ 1798.120).
Direito de limitar o uso de informações pessoais sensíveis (§ 1798.121).
Direito de não discriminação (§ 1798.125).
E os dois ou mais métodos designados para submissão de solicitações, incluindo no mínimo um número de telefone gratuito.
O § 1798.100(a)(3) exige que, no ponto de coleta, a empresa informe o período de tempo que pretende reter cada categoria de informações pessoais, incluindo informações pessoais sensíveis, ou os critérios usados para determinar esse período.
A empresa não pode reter as informações pessoais de um consumidor além do razoavelmente necessário para a finalidade declarada.
O § 1798.135 exige que a Política de Privacidade mencione e o site disponibilize, de forma clara e conspícua:
"Do Not Sell or Share My Personal Information": link para uma página onde o consumidor pode exercer o opt-out da venda e do compartilhamento dos dados. O compartilhamento, definido como transferência para publicidade comportamental contextual cruzada, está incluído mesmo sem contrapartida monetária.
"Limit the Use of My Sensitive Personal Information": link que permite ao consumidor limitar o uso das informações pessoais sensíveis ao que é necessário para fornecer os produtos ou serviços razoavelmente esperados.
A empresa pode usar um único link combinado que permita exercer as duas opções claramente.
Alternativamente, a empresa pode honrar o sinal de preferência de opt-out do Global Privacy Control (GPC) quando enviado pelo consumidor, em vez de manter os links. Nesse caso, a Política deve informar que o site respeita o GPC.
Se a empresa coleta informações pessoais sensíveis, o aviso de privacidade precisa informar expressamente essa prática (§ 1798.100(a)(2)).
Informações pessoais sensíveis sob a CCPA/CPRA (§ 1798.140(ae)) incluem: número de previdência social, carteira de motorista ou passaporte; login e credenciais de acesso a contas financeiras; geolocalização precisa; origem racial ou étnica, status de cidadania, crenças religiosas, filiação sindical; conteúdo de comunicações privadas (exceto quando a empresa é o destinatário); dados genéticos; dados neurais; dados biométricos para identificação; informações de saúde; informações sobre vida sexual ou orientação sexual.
Para cada categoria de informações sensíveis coletadas, a Política precisa explicar:
Para qual finalidade específica são coletadas.
Se são vendidas ou compartilhadas, e com quem.
Como o consumidor pode limitar seu uso (via link "Limit the Use of My Sensitive Personal Information" ou via GPC).
Uma característica específica da CCPA/CPRA é o lookback de 12 meses nas solicitações de acesso.
Quando um consumidor faz uma solicitação de acesso, a resposta deve cobrir o período de 12 meses anteriores ao recebimento da solicitação (§ 1798.130(a)(2)(B)).
Após a adoção de regulamentação específica, o consumidor pode solicitar informações além de 12 meses para dados coletados a partir de 1º de janeiro de 2022, se isso não for impossível ou envolver esforço desproporcional.
A Política de Privacidade deve mencionar esse lookback de 12 meses para deixar claro ao consumidor qual período está coberto pela sua solicitação.
O § 1798.130(a)(1) exige dois ou mais métodos designados para submissão de solicitações, incluindo no mínimo um número de telefone gratuito.
Empresas que operam exclusivamente online com relação direta com o consumidor podem se limitar a um endereço de e-mail.
A empresa deve disponibilizar o site para submissão de solicitações se mantiver um site.
A empresa não pode exigir que o consumidor crie uma nova conta para exercer seus direitos. Pode exigir uso de conta existente.
Os dados coletados para verificação da identidade do consumidor podem ser usados apenas para essa finalidade, não para outros propósitos (§ 1798.130(a)(7)).
Se a empresa pode ter consumidores menores de 16 anos, a Política de Privacidade deve descrever as proteções especiais aplicáveis:
Para consumidores entre 13 e 15 anos: a empresa não pode vender ou compartilhar dados sem autorização afirmativa do próprio consumidor (§ 1798.120(c)).
Para consumidores com menos de 13 anos: é necessária autorização do responsável legal.
A empresa que deliberadamente desconsidera a idade é tratada como tendo conhecimento real dela.
O encarregado de dados deve garantir que o processo de verificação de idade, quando aplicável, esteja operacional e documentado.
O § 1798.150 garante ao consumidor o direito de ação privada por violações de segurança, com danos de US$ 100 a US$ 750 por consumidor por incidente.
Antes de iniciar qualquer ação por danos estatutários, o consumidor deve notificar a empresa por escrito com 30 dias de antecedência. Se a empresa corrigir a violação dentro do prazo e fornecer declaração escrita de que não ocorrerão mais violações, nenhuma ação pode ser iniciada.
A Política de Privacidade deve mencionar esse direito e como o consumidor pode exercê-lo.
O § 1798.130(a)(5) exige que o aviso de privacidade seja atualizado pelo menos uma vez a cada 12 meses.
Essa atualização deve refletir o que foi coletado, vendido, compartilhado e divulgado nos 12 meses anteriores. Não é suficiente manter um aviso genérico e desatualizado: a empresa precisa de um processo interno de revisão anual obrigatória.
Situações que exigem atualização imediata, além da revisão anual:
Adição de nova categoria de dados coletados.
Novos terceiros que recebem dados.
Mudança nas práticas de venda ou compartilhamento.
Novas finalidades de uso dos dados.
Qualquer alteração nos links de opt-out ou nos métodos de submissão.
As violações da CCPA/CPRA são investigadas e aplicadas pela California Privacy Protection Agency (CPPA) e pelo Attorney General da Califórnia.
A CPPA pode aplicar multas administrativas de até US$ 2.500 por violação e até US$ 7.500 por violação intencional ou envolvendo menores. O Attorney General pode buscar penalidades civis nos mesmos valores.
Não há prazo garantido de correção antes de ações da CPPA. A agência tem discricionariedade para investigar sem obrigação de conceder prazo prévio.
A AdOpt garante que o que está escrito na Política corresponde ao que acontece de fato no site.
O escaneamento automático identifica todas as tecnologias ativas, alimentando a lista de categorias de dados e terceiros. A plataforma de gestão de consentimentos garante que os mecanismos de opt-out e limitação de uso de dados sensíveis funcionem conforme descrito.
O GPC é respeitado automaticamente quando enviado pelo usuário. O log de cada interação fica documentado.
Mais de 60 mil sites já operam com a AdOpt.
Privacidade não é um banner. É posicionamento.
Link visível e acessível em todas as páginas do site.
Atualizada pelo menos uma vez a cada 12 meses (§ 1798.130(a)(5)).
Categorias de informações pessoais coletadas nos 12 meses anteriores (§ 1798.130(a)(5)(B)(i)).
Categorias de fontes das informações pessoais (§ 1798.130(a)(5)(B)(ii)).
Finalidade comercial ou de negócios para coleta, venda ou compartilhamento (§ 1798.130(a)(5)(B)(iii)).
Categorias de terceiros com quem os dados são compartilhados (§ 1798.130(a)(5)(B)(iv)).
Lista de categorias vendidas ou compartilhadas nos 12 meses anteriores (§ 1798.130(a)(5)(C)(i)).
Lista de categorias divulgadas para fins de negócios nos 12 meses anteriores (§ 1798.130(a)(5)(C)(ii)).
Direitos dos consumidores e como exercê-los, com processo e prazos (§ 1798.130(a)(5)(A)).
Dois ou mais métodos de submissão, incluindo número de telefone gratuito (§ 1798.130(a)(1)).
Link "Do Not Sell or Share My Personal Information" ou declaração de honrar o GPC (§ 1798.135).
Link "Limit the Use of My Sensitive Personal Information" quando aplicável (§ 1798.121, 1798.135).
Categorias de informações pessoais sensíveis coletadas, quando aplicável (§ 1798.100(a)(2)).
Período de retenção de cada categoria de dados (§ 1798.100(a)(3)).
Lookback de 12 meses para solicitações de acesso mencionado (§ 1798.130(a)(2)(B)).
Direito de ação privada por violações de segurança mencionado (§ 1798.150).
Proteção para menores de 13 a 15 anos e menores de 13 (§ 1798.120(c)).
Política de não discriminação para consumidores que exercem seus direitos (§ 1798.125).
1. Com que frequência a Política de Privacidade precisa ser atualizada pela CCPA/CPRA?
Pelo menos uma vez a cada 12 meses, conforme § 1798.130(a)(5). Isso é diferente de apenas atualizar quando há mudanças materiais. A empresa precisa de um processo de revisão anual obrigatória, e as listas de categorias vendidas, compartilhadas e divulgadas nos 12 meses anteriores precisam ser atualizadas regularmente.
2. O que é o "lookback de 12 meses" e como ele afeta a Política de Privacidade?
O § 1798.130(a)(2)(B) determina que a resposta a uma solicitação de acesso do consumidor deve cobrir os 12 meses anteriores ao recebimento da solicitação. A Política de Privacidade deve mencionar esse período para que o consumidor saiba qual janela temporal está coberta pela sua solicitação.
3. A Política de Privacidade precisa mencionar o direito de ação privada da CCPA?
Sim. O § 1798.150 garante ao consumidor o direito de entrar com ação judicial por violações de segurança de dados. A Política deve mencionar esse direito e o processo: o consumidor precisa notificar a empresa por escrito com 30 dias de antecedência antes de iniciar ação por danos estatutários.
4. O número de telefone gratuito é realmente obrigatório?
Sim. O § 1798.130(a)(1) exige que a empresa disponibilize dois ou mais métodos designados para submissão de solicitações, incluindo no mínimo um número de telefone gratuito. A exceção são empresas que operam exclusivamente online com relação direta com o consumidor, que podem se limitar a um endereço de e-mail.
5. O que a CPRA adicionou que ainda não estava na CCPA original?
A CPRA adicionou: direito de correção de dados imprecisos (§ 1798.106), direito de limitar o uso de informações pessoais sensíveis (§ 1798.121), link obrigatório "Limit the Use of My Sensitive Personal Information", a distinção entre "venda" e "compartilhamento" para publicidade comportamental, a expansão da definição de informações sensíveis (incluindo dados neurais), e exigências de minimização de dados e retenção proporcionada. Tudo isso precisa estar refletido na Política de Privacidade.
Apesar dos cookies serem mais conhecidos, qual a principal diferença entre cookies e session e local storage? Por que escolher um ao outro? Esse artigo vai te ajudar com essas dúvidas!
Saiba como a Lei de Privacidade do Consumidor de Utah (UCPA) afeta empresas nos EUA: requisitos de cookies, direitos de usuários e como se preparar para conformidade.
A Autoridade Nacional de Proteção de Dados lançou em 18/10/2022 o Guia Orientativo ”Cookies e Proteção de Dados Pessoais”. Muito esperado pelos profissionais do meio, este documento é de suma importância, pois ele examina diversas hipóteses legais aplicáveis e determina os requisitos a serem observados em caso de uso de cookies.
Aprenda a instalar CMP na VTEX para conformidade com LGPD. Guia completo sobre aviso de cookies, Google Consent Mode v2 e bloqueio de scripts de terceiros.
Descubra como adequar seu ecommerce à LGPD no Brasil. Guia completo com bases legais, consentimento, cookies, políticas de privacidade e estratégias para vender mais em conformidade.
Política AdSense explicada: requisitos de aprovação, regras de conteúdo, implementação de cookies, LGPD e como manter sua conta ativa em 2026.
Escreva sua política de cookies corretamente conforme a ICDPA de IOWA para o seu site.
Saiba como funciona as regras do portal do titular da legislação do Colorado (CPA).
O seu site atrai visitantes de New Hampshire? Descubra como a NHPA impacta o uso de cookies, evite multas milionárias e adeque o seu marketing digital.
Optar por uma CMP (Plataforma de Gestão de Consentimentos) é uma ótima forma de aplicar esforços para se adaptar às novas legislações de privacidade como a GDPR, LGPD (Lei Geral de Proteção de Dados) e CCPA.
A LGPD nos trás 10 Bases Legais, ou seja, 10 motivos que legitimam uso dos dados pessoais enquadrando os mais variados motivos e hipóteses para o uso dos dados, de maneira legal!
Estruture a política de privacidade do seu site que recebe visitantes de Oregon (OCPA).
Seu site que recebe visitantes do Colorado (CPA) e utiliza cookies, saiba como adequá-lo corretamente.
Saiba como ter a política de privacidade correta se o seu site recebe usuários do Tennessee.
Neste artigo, vamos explorar o significado por trás desses banners, as exigências estabelecidas pelo Guia Orientativo da ANPD.
Adeque o seu portal do titular e DSAR para seu site que recebe visitantes da California.
Ter um aviso de cookies no site da sua marca tornou-se indispensável para muitos. Já para os e-commerces acabou se tornando, praticamente, uma obrigação tê-lo. Pois, esse tipo de site possui uma composição tecnológica cujos cookies são parte estrutural. Fluxo de login, itens no carrinho, vitrine de recomendação, remarketing… Todos na sua grande maioria disparam cookies.
Saiba como executar corretamente as solicitações de dados do seu site conforme a Florida FDBR.
Saiba como você pode adequar o seu site e ter uma política de cookies correta no seu site Wix.
Saiba como ter o seu DSAR e Portal do Titular configurados corretamente conforma a ICDPA de IOWA.
Guia completo sobre política de privacidade para lojas VTEX. O que a LGPD exige, o que incluir no documento, modelo para personalizar e como publicar corretamente no CMS da VTEX.
Como implementar o aviso de cookies na VTEX em conformidade com a LGPD. Passo a passo completo com instalação da CMP, Google Consent Mode v2 e checklist de verificação.
Saiba como implementar o aviso de cookies para e-commerce do jeito certo, em conformidade com a LGPD. Guia completo com passo a passo, erros comuns e dicas práticas.
Saiba como gerenciar e fazer a execução correta dos dados requisitados de visitantes que são da Virginia (USA)
O que é uma CMP? CMP é a sigla para “Consent Management Platform”. Em português, plataforma de gestão de consentimento.
Saiba como adequar o seu site e sua política de privacidade conforme a CTDPA (Connecticut).
Saiba como utilizar, criar e ter uma política de privacidade para o seu site Wix.
Tudo sobre a Política de Privacidade para seu site que recebe visitantes do Texas (TDPSA).
Aqui um passo a passo detalhado, para você entender à fundo o funcionamento do aviso de cookies da AdOpt. Desde o primeiro acesso...
Os cookies são essenciais para o seu e-commerce, veja tudo o que você precisa saber para ter uma política de cookies adequada para o seu e-commerce.
Compare a lei de privacidade da Virgínia (VCDPA) com a LGPD brasileira e veja como sua empresa pode se adaptar para fortalecer a confiança e a conformidade.
Quer entender o motivo deste “aviso de cookies” em tudo o que é site hoje em dia? Esse artigo é pra você! Descubra o que são, sua finalidade, as exigências da LGPD (Lei Geral de Proteção de Dados) e muito mais.
Saiba sobre a CTDPA, a lei de privacidade de Connecticut. Entenda os requisitos de cookies, direitos do consumidor e como a AdOpt simplifica sua conformidade.
Aprenda, com um passo a passo, como apagar os Cookies e o Cache no Chrome e outros navegadores.
Tudo sobre como ter o seu portal de titular corretamente sob a legislação de Connecticut (CTDPA).
Saiba como configurar corretamente o portal do titular para o seu site que recebe visitantes de Oregon (OCPA).
LGPD e GDPR abarcam populações imensas em seus territórios, consequentemente reverberam para além de suas fronteiras. Contudo, embora ambas tenham o objetivo de proteger os direitos dos indivíduos em relação ao processamento de seus dados pessoais, existem algumas diferenças importantes entre elas.
Saiba como executar corretamente a DSAR sob a legislação da California (CCPA).
Política de Privacidade na Virginia: Confira as 5 exigências da VCDPA, dados sensíveis, menores de idade e como evitar penalidades legais.
Entenda como estruturar um Portal de Privacidade em conformidade com a TIPA do Tennessee. Veja os direitos dos consumidores, prazos de resposta a DSARs, mecanismos de opt-out e como a defesa afirmativa da lei protege sua empresa.
Qual o melhor banner de cookies para o seu site, e como escolher em meio as tantas opções do mercado? Vamos te ajudar!
Como implementar uma CMP no Wix em conformidade com a LGPD. Por que o aviso nativo do Wix não basta e como instalar a AdOpt para bloquear scripts e registrar consentimentos.
Como o seu site lida com a LGPD? Quais são as estratégias que ele usa para cumprir a Lei Geral de Proteção de Dados? Já pensou em usar um aviso de cookies mas não sabe se seu site tem cookies ou se é o suficiente? Caso você não saiba responder a essas questões, cuidado! Sua página pode estar exposta a multas e outras sanções.
A lei de privacidade de Iowa (ICDPA) chega em 2025. Entenda o que muda para cookies e consentimento e como preparar seu site com a AdOpt.
Como implementar o Google Consent Mode v2 na VTEX sem perder dados de campanha. Passo a passo completo com GTM, AdOpt, GA4, Google Ads e checklist de verificação.
26 May 2026
Endereço: 7345 W Sand Lake Road, Ste 210 Office 5898 Orlando, FL 32819
EIN: 86-3965064
Telefone: +1 (407) 768-3792
AdOpt
Recursos
Produto
Certificações
© GO ADOPT, LLC desde 2020 - Feito por pessoas que amam🍪