Um residente da Califórnia acessa o seu site, consome seu conteúdo, e em algum momento decide exercer os direitos que a lei garante a ele. Quer saber o que você tem sobre ele. Quer corrigir uma informação. Quer que você pare de compartilhar seus dados com redes de publicidade.
Esta página cobre uma parte do quadro. Para o escopo completo da CPRA — quem precisa se adequar, os limites, os direitos do titular e as sanções — comece pelo guia completo da CPRA e cookies.
A California Privacy Rights Act (CPRA) define com precisão o que precisa acontecer: o canal para receber a solicitação, os prazos para responder, o que é gratuito e o que não é, e o que acontece quando a empresa não cumpre.
A grande novidade em relação à CCPA original: o direito de correção de dados, o direito de limitar o uso de informações pessoais sensíveis, e multas automáticas triplicadas para violações envolvendo menores de 16 anos.
Este artigo cobre tudo isso.
DSAR é a sigla para Data Subject Access Request, Solicitação de Acesso do Titular dos Dados. É qualquer pedido formal de um consumidor californiano para exercer os direitos que a CPRA garante sobre os próprios dados.
Conforme Civil Code § 1798.130, o consumidor exerce seus direitos por meios estabelecidos pelo negócio e descritos na política de privacidade.
Se você já conhece o portal do titular da LGPD, a lógica é familiar. A CPRA adiciona novos direitos e reforça as proteções para menores.
Conforme o Civil Code § 1798.100 a § 1798.125, os residentes da Califórnia têm os seguintes direitos:
O consumidor pode solicitar que a empresa informe:
As categorias de informações pessoais coletadas sobre ele.
As categorias específicas de fontes de onde as informações foram coletadas.
A finalidade comercial ou de negócios para coletar, vender ou compartilhar as informações.
As categorias de terceiros para os quais a empresa divulga as informações.
As informações pessoais específicas coletadas sobre o consumidor.
O consumidor pode obter uma cópia das informações pessoais específicas que a empresa coletou nos últimos 12 meses (Civil Code § 1798.100(a)).
O consumidor pode solicitar a exclusão de suas informações pessoais, com algumas exceções (Civil Code § 1798.105). As exceções incluem: completar a transação, segurança, debugging, pesquisa interna, e compliance legal.
Este é um direito novo que a CCPA não tinha (Civil Code § 1798.106). O consumidor pode solicitar que a empresa corrija informações pessoais imprecisas que mantém sobre ele, considerando a natureza das informações e os propósitos do processamento.
O consumidor pode obter as informações pessoais em formato portátil e utilizável (Civil Code § 1798.100(a)).
O consumidor pode recusar a venda de informações pessoais e o compartilhamento para publicidade comportamental cruzada entre sites (Civil Code § 1798.120). Esse direito é exercido pelo link "Do Not Sell or Share My Personal Information".
Este é outro direito novo da CPRA (Civil Code § 1798.121). O consumidor pode limitar o uso e a divulgação de suas informações pessoais sensíveis a finalidades essenciais: fornecer o produto ou serviço solicitado, segurança e integridade, e compliance legal. Esse direito é exercido pelo link "Limit the Use of My Sensitive Personal Information".
A empresa não pode discriminar consumidores que exercem seus direitos, incluindo negar produtos, cobrar preços diferentes, ou oferecer qualidade inferior (Civil Code § 1798.125).
Conforme Civil Code § 1798.130(a)(2):
45 dias para responder a partir do recebimento da solicitação verificada.
Extensão de +45 dias quando razoavelmente necessário, considerando complexidade e volume de solicitações, com notificação ao consumidor dentro do prazo inicial.
Gratuito até 2 vezes por ano por consumidor. A partir da terceira solicitação no mesmo período de 12 meses, a empresa pode cobrar taxa razoável, demonstrando o caráter repetitivo.
O prazo de 45 dias é igual para solicitações de saber/acesso, exclusão, correção, portabilidade, e para confirmação de que opt-outs e limitações foram aplicados.
A CPRA é explícita: a empresa não pode exigir que o consumidor crie uma conta ou passe por mais de dois passos para exercer o opt-out de venda e compartilhamento (Civil Code § 1798.120(c)).
O processo de opt-out precisa:
Ser direto e acessível pelo link "Do Not Sell or Share My Personal Information".
Não exigir criação de nova conta.
Não passar por mais de dois passos até a confirmação do opt-out.
Honrar o Global Privacy Control (GPC) como forma válida de opt-out.
Ser gratuito.
Para solicitações de acesso, exclusão, correção e portabilidade, a empresa pode verificar a identidade do consumidor usando métodos razoavelmente projetados para verificar que a pessoa que faz a solicitação é o consumidor sobre quem os dados foram coletados (Civil Code § 1798.130(a)(2)).
A verificação precisa ser proporcional ao tipo de dado envolvido. Para dados de baixo risco, uma confirmação por e-mail pode ser suficiente. Para dados mais sensíveis, pode ser justificado um segundo fator de verificação.
O que nunca é aceitável: exigir mais informações do que o necessário para verificar a identidade, ou criar processos deliberadamente trabalhosos para desencorajar solicitações.
A empresa não pode exigir que o consumidor forneça sua senha para exercer seus direitos.
O consumidor pode designar um agente autorizado para submeter solicitações em seu nome (Civil Code § 1798.130(a)(2)(C)).
Para solicitações de opt-out: a empresa deve respeitar a solicitação do agente autorizado se o consumidor deu ao agente autorização por escrito assinada, ou mediante verificação razoável da identidade do consumidor e da autoridade do agente.
O Global Privacy Control (GPC) funciona como uma forma de agente autorizado tecnológico: ao ativar o GPC, o consumidor está designando sua configuração de navegador como agente para transmitir o opt-out.
A empresa pode negar quando:
Não consegue verificar a identidade do consumidor.
A solicitação se aplica a informações coletadas antes de janeiro de 2022 (para o enforcement da CPRA, exceto direito de acesso).
Há exceção legal que justifica a retenção.
Em todos os casos, a recusa precisa ser comunicada ao consumidor, com:
Justificativa da recusa.
Informação de como apelar da decisão ou contatar a CPPA para registrar reclamação.
A CPRA tem regras específicas para menores que afetam diretamente o Portal do Titular.
Para menores de 16 anos, a empresa não pode vender ou compartilhar dados pessoais sem opt-in ativo. Se a empresa receber um DSAR de opt-out de um menor de 16 anos, isso é irrelevante porque o opt-in nunca deveria ter ocorrido sem permissão.
Se um menor de 16 anos recusou ou revogou o opt-in, a empresa deve aguardar 12 meses antes de solicitar novamente o consentimento para venda ou compartilhamento.
Para menores de 13 anos, o consentimento foi dado pelos pais ou responsáveis. DSARs de menores de 13 anos precisam ser processados em conjunto com os pais ou responsáveis.
As penalidades por violações envolvendo dados de menores de 16 são triplicadas e automáticas: até US$ 7.500 por violação, sem necessidade de provar intencionalidade.
A CPRA preserva e expande o direito de ação privada que a CCPA introduziu. Esse é um diferencial importante em relação a outras leis estaduais americanas como VCDPA, OCPA e CTDPA, que não têm direito de ação privada.
O consumidor pode processar diretamente a empresa quando há uma violação de segurança de dados não autorizada que resulte em acesso, roubo, divulgação, uso, modificação ou destruição não autorizados de informações pessoais não criptografadas e não redactadas nas categorias específicas definidas pela lei.
O dano mínimo é de US$ 100 a US$ 750 por consumidor por incidente, ou o dano real, o que for maior. Ações coletivas são permitidas.
Civil Code § 1798.125 proíbe discriminação contra consumidores que exercem seus direitos, incluindo negar bens ou serviços, cobrar preços diferentes, ou oferecer qualidade diferente.
A exceção são programas de fidelidade, recompensas, funcionalidades premium ou descontos onde a diferença está razoavelmente relacionada ao valor que os dados representam para a empresa, desde que o consumidor participe voluntariamente.
Cada solicitação processada precisa estar documentada. Isso inclui:
Data e hora de recebimento.
Tipo de solicitação e direito exercido.
Processo de verificação de identidade realizado.
Ação tomada (cumprida, recusada, ou alternativa adotada).
Data e forma de resposta ao consumidor.
Em caso de recusa: justificativa registrada.
Essa documentação é o que protege a empresa em caso de investigação da CPPA.
A AdOpt registra cada interação de consentimento, opt-out de venda e compartilhamento, e limitação de uso de SPI, com timestamp e identificador único. Quando o consumidor exerce o opt-out pelo link no site ou via GPC, o sistema atualiza automaticamente os rastreadores correspondentes.
O log auditável da AdOpt serve como evidência de conformidade para a CPPA. E quando a lei muda, a plataforma atualiza automaticamente.
Mais de 60 mil sites já operam com a AdOpt.
Privacidade não é um banner. É posicionamento.
Quer estruturar o Portal do Titular do seu site em conformidade com a CPRA? Fale com a nossa equipe.
Canal de submissão de solicitações descrito na política de privacidade (Civil Code § 1798.130).
Link "Do Not Sell or Share My Personal Information" visível na homepage e em páginas de coleta (Civil Code § 1798.120).
Link "Limit the Use of My Sensitive Personal Information" se SPI é coletada (Civil Code § 1798.121).
GPC honrado como forma válida de opt-out de venda e compartilhamento.
Cobertura de todos os direitos: saber, acesso, exclusão, correção, portabilidade, opt-out de venda/compartilhamento, limitação de SPI, não discriminação.
Direito de correção descrito com processo e prazo de 45 dias (Civil Code § 1798.106).
Direito de limitação de SPI descrito com processo e prazo de 45 dias (Civil Code § 1798.121).
Opt-out sem múltiplas etapas desnecessárias (máximo 2 passos até confirmação).
Agentes autorizados aceitos para submissão de solicitações (Civil Code § 1798.130 a(2)(C)).
Prazos: 45 dias para resposta (+45 ext.); para apelações, prazo razoável.
Gratuidade para até 2 solicitações por ano por consumidor (Civil Code § 1798.130 a(3)).
Registro documentado de cada solicitação, ação tomada e resposta enviada.
Proteção para menores de 16 anos: opt-in obrigatório para venda/compartilhamento.
Regra dos 12 meses após recusa de menores de 16 anos.
Informação sobre CPPA para registrar reclamações em caso de negativa.
| Tipo de solicitação | Prazo de resposta | Extensão possível |
|---|---|---|
| Saber, acesso, exclusão, correção, portabilidade | 45 dias | +45 dias com notificação |
| Opt-out de venda e compartilhamento | Sem prazo específico | Imediato recomendado |
| Limitação de uso de SPI | Sem prazo específico | Imediato recomendado |
| Gratuidade por ano | 2 vezes por consumidor | Taxa razoável a partir da 3ª |
1. Qual é o novo direito de correção de dados da CPRA e como o Portal do Titular precisa contemplá-lo?
O direito de correção (Civil Code § 1798.106) foi adicionado pela CPRA e não existia na CCPA. Permite que o consumidor solicite a correção de informações pessoais imprecisas mantidas pela empresa. O Portal do Titular precisa ter uma opção específica para solicitar correção de dados, descrever o processo de verificação e correção, e responder dentro de 45 dias informando se a correção foi realizada ou justificando por que não foi possível. A empresa pode manter os dados originais se acreditar que são precisos, mas deve registrar a solicitação de correção e comunicar ao consumidor.
2. Como funciona o direito de limitar o uso de informações pessoais sensíveis (SPI)?
O direito de limitação de SPI (Civil Code § 1798.121) permite que o consumidor instrua a empresa a limitar o uso de suas informações pessoais sensíveis a finalidades essenciais: fornecer o produto ou serviço solicitado, segurança, debugging, pesquisa interna e compliance. O Portal do Titular precisa ter um mecanismo para receber essa solicitação, ou a empresa deve disponibilizar o link "Limit the Use of My Sensitive Personal Information" que leva a uma página onde esse direito pode ser exercido sem múltiplas etapas.
3. Por que o GPC é uma forma válida de opt-out sob a CPRA?
A CPPA confirmou em suas orientações que o Global Privacy Control (GPC) é uma forma tecnológica de opt-out de venda e compartilhamento de dados pessoais válida sob a CPRA. Ao ativar o GPC, o consumidor está instruindo automaticamente cada site visitado a não vender ou compartilhar seus dados. Ignorar o GPC quando um visitante o tem ativado equivale a ignorar um opt-out explícito, o que configura violação da CPRA. Uma CMP bem configurada detecta o GPC e bloqueia automaticamente os rastreadores de publicidade para visitantes que o têm ativado.
4. A CPRA tem direito de apelação para consumidores que tiveram solicitações negadas?
A CPRA não tem um processo de apelação formal e estruturado como a OCPA e a CTDPA. Quando a empresa nega uma solicitação, deve informar ao consumidor que pode registrar uma reclamação junto à California Privacy Protection Agency (CPPA). O processo de reclamação na CPPA é a principal via de recurso para consumidores cujas solicitações foram negadas sem justificativa adequada.
5. Como o Portal do Titular deve lidar com solicitações de pais em nome de filhos menores?
Para menores de 13 anos, os pais ou responsáveis legais são os detentores do direito de consentimento. Um DSAR submetido por um pai em nome de um filho menor de 13 anos deve ser processado da mesma forma que uma solicitação do próprio consumidor, após verificação razoável da relação entre pai/responsável e a criança. Para adolescentes de 13 a 15 anos, a empresa pode exigir que o próprio adolescente submeta a solicitação, já que a lei reconhece a capacidade do adolescente de exercer seus próprios direitos, enquanto o opt-in para venda/compartilhamento permanece necessário.
Tá na AdOpt, tá bem.
Escreva sua política de cookies corretamente conforme a ICDPA de IOWA para o seu site.
LGPD e GDPR abarcam populações imensas em seus territórios, consequentemente reverberam para além de suas fronteiras. Contudo, embora ambas tenham o objetivo de proteger os direitos dos indivíduos em relação ao processamento de seus dados pessoais, existem algumas diferenças importantes entre elas.
O guia definitivo para alinhar AdSense e LGPD, saiba como uma CMP certificada e o Google Consent Mode protegem sua monetização contra multas e bloqueios.
Conheça as responsabilidades de uma das profissões mais quentes do momento, a carreira do “Data Protection Officer” – DPO ou “Encarregado de Proteção de Dados”, uma consequência direta da LGPD.
Seu site que recebe visitantes do Colorado (CPA) e utiliza cookies, saiba como adequá-lo corretamente.
Os Termos de Uso são literalmente o contrato firmado entre você e a empresa que oferece aquele produto ou serviço, de maneira digital. Assim, não apenas o desenvolvimento deles, mas também eventuais alterações requerem bastante cuidado.
A LGPD nos trás 10 Bases Legais, ou seja, 10 motivos que legitimam uso dos dados pessoais enquadrando os mais variados motivos e hipóteses para o uso dos dados, de maneira legal!
Como adequar sua política de privacidade para o seu site que recebe visitantes da California.
A multa de R$ 153 milhões aplicada ao TikTok pela ANPD acende cinco riscos reais para qualquer loja virtual. Entenda quais e como adequar o seu e-commerce.
Ter um aviso de cookies no site da sua marca tornou-se indispensável para muitos. Já para os e-commerces acabou se tornando, praticamente, uma obrigação tê-lo. Pois, esse tipo de site possui uma composição tecnológica cujos cookies são parte estrutural. Fluxo de login, itens no carrinho, vitrine de recomendação, remarketing… Todos na sua grande maioria disparam cookies.
AdOpt CMP: CMP certificada (TCF/Google) para LGPD/GDPR, com bloqueio de tags, consentimento granular, relatórios e integrações Tray/WordPress
Chegou a hora de falarmos sobre uma das tarefas de maior impacto - tanto para a empresa, como para o visitante dos seus sites
Saiba como fazer e o que adicionar na sua política de cookies para o seu site que recebe visitantes da California.
O Google Consent Mode (GCM) nada mais é do que uma maneira de você integrar o consentimento que você coleta, dos seus visitantes, às tecnologias do Google. Deste jeito, ao receber essa informação de consentimento, a coleta somente poderá acontecer com a autorização, cumprindo assim com a legislação e tendo uma prova direta de _compliance_ como defesa tanto para você quanto para o Google.
Como implementar o Google Consent Mode v2 na VTEX sem perder dados de campanha. Passo a passo completo com GTM, AdOpt, GA4, Google Ads e checklist de verificação.
Guia completo sobre banner de cookies na VTEX: como configurar, o que a LGPD exige, como integrar com checkout e como manter conformidade sem afetar performance.
Entenda como estruturar um Portal de Privacidade em conformidade com a TIPA do Tennessee. Veja os direitos dos consumidores, prazos de resposta a DSARs, mecanismos de opt-out e como a defesa afirmativa da lei protege sua empresa.
Saiba como adequar o seu site a lei de New Hampshire e estruturar o portal do titular.
O seu negócio capta acessos no Tennessee? Conheça as leis inegociáveis da nova TIPA, adeque os cookies e afaste as multas da sua agência sem burocracia.
Um gerador de política de privacidade entrega o texto em minutos. O que decide se ele vale é outra coisa. Veja o que a LGPD exige e como utilizar da melhor maneira possível
Entenda quais são os processos do seu marketing (que envolvem dados pessoais) que devem ser repensados por conta da LGPD.
Saiba como ter a política de privacidade correta se o seu site recebe usuários do Tennessee.
Como escrever a política de cookies exigida no Canadá sob a PIPEDA: o que declarar, quais cookies pedem consentimento e o que muda em Quebec.
Banner de cookies é a interface. CMP é a infraestrutura que bloqueia, registra e prova o consentimento. Entenda a diferença antes de contratar.
A LGPD - Lei Geral de Proteção de Dados trouxe consigo várias siglas e termos específicos. Muitos deles importados de outros países e legislações. Um deles é o ROPA (Record Of Processing Activities), adaptado no Brasil para Registros das Atividades de Tratamento. Um documento essencial para qualquer DPO, Encarregado de Dados.
Saiba como configurar corretamente o portal do titular para o seu site que recebe visitantes de Oregon (OCPA).
Usar a Tray não te deixa automaticamente adequado à LGPD. Descubra de quem é a responsabilidade pelos dados e como proteger seu e-commerce sem travar vendas.
Ignorar os Termos de Uso e a sua importância dentro de um site, principalmente agora com a LGPD, é um erro comum que tanto os consumidores quanto os donos do site cometem com frequência.
Como montar o portal do titular sob a PIPEDA: quais direitos existem, o prazo de 30 dias, verificação de identidade e o fluxo completo do DSAR.
LGPD no marketplace VTEX: clareza sobre dados, consentimento e responsabilidades do lojista.
Com o Mapeamento ou Inventário de Dados entendemos à fundo as 5 etapas que todo e dado passa por dentro da sua empresa!
Desenvolva sua agência 360 para ser realmente eficaz.
Saiba como a LGPD atua no setor da indústria
Descubra como adequar seu ecommerce à LGPD no Brasil. Guia completo com bases legais, consentimento, cookies, políticas de privacidade e estratégias para vender mais em conformidade.
Aprenda a instalar CMP na VTEX para conformidade com LGPD. Guia completo sobre aviso de cookies, Google Consent Mode v2 e bloqueio de scripts de terceiros.
Lei Geral de Proteção de Dados – LGPD: o que é, por que ela existe, como funciona, a quem se aplica, multas, adequação, seus princípios e muito mais...
Estruture sua política de privacidade conforma a ICDPA de IOWA para o seu site.
As conversas sobre política de privacidade começaram a pipocar desde o ano passado. Apesar de parecer coincidência, não é!
Saiba como utilizar o banner de cookies de acordo com as normas da LGPD.
Prepare-se para a TDPSA. Entenda a nova lei de privacidade, o uso de cookies e como se adequar sem burocracia.
Aprenda como aplicar a FDBR para seu site que recebe visitantes da Florida.
PIPEDA é a lei federal de privacidade do Canadá. Veja quando ela alcança o seu site, o que muda nos cookies e como provar conformidade.
Política de Privacidade na Virginia: Confira as 5 exigências da VCDPA, dados sensíveis, menores de idade e como evitar penalidades legais.
A LGPD está em vigor. Apesar disso, não são poucas as empresas que estão a ignorando, mas isso é possível? Até quando podemos ignorar a LGPD?
Como implementar uma CMP no Wix em conformidade com a LGPD. Por que o aviso nativo do Wix não basta e como instalar a AdOpt para bloquear scripts e registrar consentimentos.
09 Jun 2026
Endereço: 7345 W Sand Lake Road, Ste 210 Office 5898 Orlando, FL 32819
15 Rue du Général Campredon, 34000 Montpellier, França
207 Rue de Bercy, 75012 Paris, França
EIN: 86-3965064
Telefone: +1 (407) 768-3792
AdOpt
Recursos
Produto
Certificações