A California Privacy Rights Act (CPRA) tem um conjunto de exigências para a política de privacidade que vai além do que qualquer outra lei estadual americana exige.
Não é só sobre o que o documento precisa conter. É sobre dois links específicos que precisam estar visíveis em todas as páginas do site. É sobre descrever períodos de retenção de dados. É sobre uma categoria inteira de dados sensíveis com regras próprias.
Este artigo foca exclusivamente no que a CPRA exige da Política de Privacidade, com base no texto oficial da lei.
A lei usa o termo "privacy policy". Na Califórnia, a tradição legal exige que esse documento esteja acessível na homepage e em qualquer página onde dados pessoais são coletados.
A CPRA expande significativamente o que a CCPA exigia. Se a sua política de privacidade foi escrita para a CCPA original de 2020, ela provavelmente está desatualizada em vários pontos críticos.
O documento deve listar as categorias de informações pessoais que a empresa coleta (Civil Code § 1798.100).
Isso inclui: identificadores (nome, e-mail, IP), características protegidas por lei, informações comerciais, dados biométricos, atividade de internet, dados de geolocalização, dados de áudio ou visuais, informações profissionais, informações de educação, e inferências usadas para criar perfis sobre o consumidor.
Esta é a novidade da CPRA. O documento deve identificar especificamente se a empresa coleta informações pessoais sensíveis (Civil Code § 1798.121).
SPI inclui: geolocalização precisa, dados de contas financeiras com senhas, comunicações privadas, dados genéticos, dados biométricos, dados de saúde, vida sexual ou orientação sexual, origem racial ou étnica, crenças religiosas, e status sindical.
Se a empresa coleta SPI, a política precisa:
Listar as categorias de SPI coletadas.
Descrever as finalidades para as quais a SPI é usada.
Informar se o uso é limitado a finalidades essenciais ou se excede isso.
Explicar como o consumidor pode exercer o direito de limitação de uso de SPI.
O documento precisa descrever as finalidades para as quais as categorias de informações pessoais são coletadas e usadas (Civil Code § 1798.100).
As finalidades precisam ser específicas. "Melhorar nossos serviços" não é uma finalidade adequada. "Dados de comportamento de navegação coletados via cookies de analytics para identificar páginas com alta taxa de abandono e priorizar melhorias de usabilidade" é o nível correto.
Este é um requisito novo que a CCPA não tinha e que a CPRA introduziu explicitamente.
O documento deve informar por quanto tempo cada categoria de informação pessoal é retida pela empresa, ou os critérios usados para determinar esse período (Civil Code § 1798.130 a(5)(A)).
A CPRA proíbe a retenção de informações pessoais além do necessário para as finalidades declaradas. Esse requisito tem impacto direto em quantas empresas estavam simplesmente acumulando dados sem critério de limpeza.
O documento deve descrever todos os direitos garantidos pela CPRA e como o consumidor pode exercê-los (Civil Code § 1798.130).
Os direitos sob a CPRA são:
Direito de saber: categorias e informações específicas coletadas, fontes, finalidades e terceiros.
Direito de acesso: cópia das informações coletadas nos últimos 12 meses.
Direito de exclusão: solicitação de exclusão, com exceções.
Direito de correção: correção de informações imprecisas.
Direito de portabilidade: dados em formato utilizável.
Direito de opt-out de venda e compartilhamento: recusar venda e compartilhamento para publicidade comportamental cruzada.
Direito de limitar uso de SPI: limitar o uso de informações sensíveis a finalidades essenciais.
Direito de não discriminação: não sofrer penalidades por exercer direitos.
Para cada direito, a política precisa descrever o canal de submissão e o processo de resposta dentro de 45 dias.
O documento deve identificar as categorias de informações pessoais divulgadas a terceiros para fins comerciais, e as categorias de terceiros para as quais essas informações foram divulgadas (Civil Code § 1798.130).
Isso inclui plataformas de analytics, ferramentas de publicidade, CRMs, processadores de pagamento, e qualquer serviço externo que receba dados dos usuários.
Se a empresa vende ou compartilha informações pessoais, a política deve identificar:
As categorias de informações pessoais vendidas ou compartilhadas.
As categorias de terceiros para os quais as informações foram vendidas ou compartilhadas.
Se a empresa vende ou compartilha informações de menores de 16 anos (com confirmação de que o opt-in foi obtido, quando aplicável).
"Compartilhamento" sob a CPRA significa a divulgação de dados para publicidade comportamental cruzada entre sites, mesmo sem pagamento direto. Isso inclui o compartilhamento de dados com redes de publicidade via pixels, mesmo que a empresa não receba dinheiro por esse compartilhamento específico.
Além do conteúdo da política, a CPRA exige dois links que precisam estar visíveis na homepage e em qualquer página onde dados pessoais são coletados:
"Do Not Sell or Share My Personal Information": para opt-out de venda e compartilhamento de dados para publicidade comportamental cruzada.
"Limit the Use of My Sensitive Personal Information": para que o consumidor possa limitar o uso de informações sensíveis a finalidades essenciais.
Esses links podem ser combinados em um único link se ambas as opções de opt-out estiverem disponíveis na mesma página de destino.
A política de privacidade deve descrever esses links e como eles funcionam.
A CPRA criou uma nova camada de controle para informações pessoais sensíveis que não existia na CCPA.
A empresa pode usar SPI apenas para finalidades essenciais, a menos que o consumidor não tenha exercido o direito de limitação. Finalidades essenciais incluem: fornecer o serviço ou produto solicitado, segurança e integridade, debugging, pesquisa interna razoável, e compliance legal.
Se a empresa usa SPI para finalidades além dessas, a política precisa deixar isso explícito e o consumidor precisa ter a opção de limitar esse uso adicional.
O período de retenção de SPI precisa ser especificado. E informações sensíveis não podem ser retidas além do necessário para a finalidade declarada.
A CPRA tem proteções específicas para menores que precisam estar refletidas na política de privacidade.
Para menores de 16 anos: a empresa não pode vender ou compartilhar informações pessoais sem opt-in ativo. A política deve descrever como esse opt-in é obtido.
Para menores de 13 anos: o consentimento precisa ser dado por pais ou responsáveis legais. A política deve descrever o processo de consentimento parental.
Se um menor de 16 anos recusar o consentimento para venda ou compartilhamento, a empresa deve aguardar 12 meses antes de solicitar consentimento novamente. A política deve mencionar essa regra.
As penalidades por violações envolvendo dados de menores são triplicadas. Isso deve motivar atenção especial a esse segmento na política.
A CPRA expandiu o conceito de "venda" para incluir "compartilhamento". Isso tem impacto direto em como a política de privacidade descreve o uso de cookies de publicidade.
Se o site usa Meta Pixel, Google Ads, TikTok Pixel ou qualquer pixel que envia dados de comportamento de navegação para redes de publicidade externas, isso pode configurar "compartilhamento" de dados pessoais sob a CPRA, mesmo sem pagamento direto por esses dados.
A política precisa:
Identificar os tipos de cookies e rastreadores usados.
Declarar se dados são compartilhados com terceiros para publicidade comportamental cruzada.
Descrever como o consumidor pode exercer o opt-out de compartilhamento (pelo link "Do Not Sell or Share" ou pelo GPC).
O aviso de cookies do site precisa estar alinhado com o que está descrito na política de privacidade.
A CPRA exige que empresas realizem avaliações periódicas de riscos de privacidade para atividades de alto risco, incluindo processamento de SPI, venda e compartilhamento de dados, e processamento que apresente risco significativo para os direitos do consumidor.
As avaliações não precisam ser publicadas na política, mas a política deve mencionar que a empresa realiza avaliações de risco de privacidade para atividades de alto risco como parte de seu programa de compliance.
A CPPA pode requisitar essas avaliações durante investigações.
A CPRA proíbe discriminação contra consumidores que exercem seus direitos, incluindo negar produtos ou serviços, cobrar preços diferentes, ou oferecer qualidade inferior.
A exceção são programas de fidelidade, recompensas, funcionalidades premium ou descontos onde a diferença de preço ou qualidade está razoavelmente relacionada ao valor que os dados representam para a empresa, desde que o consumidor participe voluntariamente.
A política de privacidade deve descrever essa política de não discriminação e as exceções aplicáveis.
A AdOpt garante que o que está escrito na política tem correspondência real com o que acontece no site.
O escaneamento automático identifica todas as tecnologias ativas, alimentando a lista de categorias de dados e terceiros que precisam estar no documento. A plataforma de gestão de consentimentos garante que os links de opt-out funcionam conforme descrito, que o GPC é honrado automaticamente, e que os registros de opt-out estão disponíveis para auditoria.
O registro de cada interação fica documentado. Se a CPPA pedir evidências, o log está disponível.
Mais de 60 mil sites já operam com a AdOpt.
Privacidade não é um banner. É posicionamento.
Link visível e acessível na homepage e em todas as páginas onde dados são coletados.
"Do Not Sell or Share My Personal Information": link visível na homepage (Civil Code § 1798.120).
"Limit the Use of My Sensitive Personal Information": link visível na homepage (Civil Code § 1798.121).
Categorias de informações pessoais coletadas, com descrição específica de cada categoria (Civil Code § 1798.100).
Categorias de informações pessoais sensíveis (SPI) coletadas, se aplicável (Civil Code § 1798.121).
Finalidades do processamento para cada categoria, sem descrições vagas.
Períodos de retenção para cada categoria de dados, ou critérios usados para determinar a retenção (Civil Code § 1798.130 a(5)(A)).
Todos os direitos do consumidor listados e com processo de exercício descrito.
Prazo de 45 dias para resposta a solicitações, extensível com notificação.
Gratuidade para até duas solicitações por ano por consumidor.
Categorias de informações vendidas ou compartilhadas e categorias de terceiros receptores.
Proteção para menores de 16 anos: opt-in obrigatório para venda e compartilhamento.
Proteção para menores de 13 anos: consentimento parental.
Regra dos 12 meses após recusa de menores de 16 anos.
Política de não discriminação para consumidores que exercem direitos.
Menção a avaliações de risco de privacidade para atividades de alto risco.
1. Minha política de privacidade foi escrita para a CCPA. Quais são as principais atualizações necessárias para a CPRA?
As principais atualizações são: adicionar a categoria de informações pessoais sensíveis (SPI) com suas regras específicas; descrever o novo direito de correção de dados; descrever o direito de limitar o uso de SPI; incluir os períodos de retenção de cada categoria de dado; atualizar a seção de "venda" para incluir "compartilhamento" para publicidade comportamental cruzada; incluir os dois links obrigatórios ("Do Not Sell or Share" e "Limit Use of SPI"); e mencionar a CPPA como agência reguladora em vez do Attorney General.
2. O que são os links "Do Not Sell or Share" e "Limit the Use of My Sensitive Personal Information"?
São dois links que a CPRA exige que estejam visíveis na homepage e em qualquer página onde dados pessoais são coletados. O primeiro ("Do Not Sell or Share My Personal Information") permite que o consumidor faça opt-out da venda e do compartilhamento de dados pessoais para publicidade comportamental cruzada. O segundo ("Limit the Use of My Sensitive Personal Information") permite que o consumidor restrinja o uso de informações pessoais sensíveis a finalidades essenciais. Os dois links podem ser combinados em um único link se ambas as opções estiverem na mesma página de destino.
3. Por que a CPRA exige especificar períodos de retenção de dados na política de privacidade?
A CPRA introduziu a proibição explícita de reter informações pessoais além do necessário para as finalidades declaradas. Como decorrência, a empresa precisa saber por quanto tempo retém cada categoria de dado e comunicar isso ao consumidor. Civil Code § 1798.130 a(5)(A) exige que a política especifique os períodos de retenção ou os critérios usados para determiná-los. Essa regra fecha uma brecha que existia na CCPA, onde empresas podiam acumular dados indefinidamente.
4. O que muda para dados de adolescentes de 13 a 15 anos com a CPRA?
A CCPA já exigia opt-in para venda de dados de menores de 16 anos. A CPRA adicionou uma regra nova: se um consumidor de 16 anos ou menos recusar o consentimento para venda ou compartilhamento de seus dados, a empresa precisa aguardar 12 meses antes de fazer um novo pedido de consentimento. Isso impede que as empresas reapresentem o pedido de consentimento repetidamente. As penalidades por violações envolvendo dados de menores de 16 são triplicadas e automáticas.
5. A CPRA tem direito de ação privada? Em que situações o consumidor pode processar diretamente a empresa?
Sim. A CPRA preserva e expande o direito de ação privada que existia na CCPA. O consumidor pode processar diretamente a empresa quando há uma violação de dados não autorizada que resulte em acesso, roubo, divulgação, uso, modificação ou destruição não autorizados de informações pessoais não criptografadas e não redactadas. As categorias incluem número do Seguro Social, credenciais de login de contas financeiras, dados de cartão de débito ou crédito, dados médicos, histórico de saúde, e outras categorias especificadas na lei. O dano mínimo por consumidor por incidente é de US$ 100 a US$ 750, ou o dano real, o que for maior.
Tá na AdOpt, tá bem.
Saiba tudo sobre a política de privacidade para sites que recebem visitantes de Utah (UCPA).
Apesar dos cookies serem mais conhecidos, qual a principal diferença entre cookies e session e local storage? Por que escolher um ao outro? Esse artigo vai te ajudar com essas dúvidas!
Saiba como a Lei de Privacidade do Consumidor de Utah (UCPA) afeta empresas nos EUA: requisitos de cookies, direitos de usuários e como se preparar para conformidade.
Como escolher e instalar um plugin de cookies para VTEX em conformidade com a LGPD. Guia completo com passo a passo para VTEX IO e Legacy, Google Consent Mode v2 e checklist de verificação.
Aprenda a instalar CMP na VTEX para conformidade com LGPD. Guia completo sobre aviso de cookies, Google Consent Mode v2 e bloqueio de scripts de terceiros.
Se o seu site coleta dados de visitantes de New Hampshire fique por dentro de como ter a política de privacidade para estar adequado à NHDPA.
Descubra como adequar seu ecommerce à LGPD no Brasil. Guia completo com bases legais, consentimento, cookies, políticas de privacidade e estratégias para vender mais em conformidade.
Prepare-se para a TDPSA. Entenda a nova lei de privacidade, o uso de cookies e como se adequar sem burocracia.
Se a MTCDPA se aplica ao seu negócio, entenda as regras de cookies e adeque o seu marketing sem burocracia.
Política AdSense explicada: requisitos de aprovação, regras de conteúdo, implementação de cookies, LGPD e como manter sua conta ativa em 2026.
Escreva sua política de cookies corretamente conforme a ICDPA de IOWA para o seu site.
Saiba como funciona as regras do portal do titular da legislação do Colorado (CPA).
O seu site atrai visitantes de New Hampshire? Descubra como a NHPA impacta o uso de cookies, evite multas milionárias e adeque o seu marketing digital.
Optar por uma CMP (Plataforma de Gestão de Consentimentos) é uma ótima forma de aplicar esforços para se adaptar às novas legislações de privacidade como a GDPR, LGPD (Lei Geral de Proteção de Dados) e CCPA.
Saiba o que a NHDPA exige para uma política de cookies para o seu site
Estruture a política de privacidade do seu site que recebe visitantes de Oregon (OCPA).
O encarregado de dados, ou DPO (_Data Protection Officer_ em inglês) é um cargo novo que surgiu, no Brasil, junto à Lei Geral de Proteção de Dados. Embora já existisse em outras legislações internacionais, como na GDPR da União Europeia, aqui ele ainda é uma novidade que se impõe desde 2020. Com ele também surge a possibilidade de terceirização, o DPOaaS (DPO as a Service).
As conversas sobre política de privacidade começaram a pipocar desde o ano passado. Apesar de parecer coincidência, não é!
Seu site que recebe visitantes do Colorado (CPA) e utiliza cookies, saiba como adequá-lo corretamente.
Saiba como ter a política de privacidade correta se o seu site recebe usuários do Tennessee.
Saiba tudo sobre a TDPSA e como escrever sua política de cookies
Veja como funciona e saiba o que fazer sobre os direitos dos titulares de dados quando é utilizado e feito a gestão de tráfego pago no seu negócio.
Neste artigo, vamos explorar o significado por trás desses banners, as exigências estabelecidas pelo Guia Orientativo da ANPD.
Adeque o seu portal do titular e DSAR para seu site que recebe visitantes da California.
Ter um aviso de cookies no site da sua marca tornou-se indispensável para muitos. Já para os e-commerces acabou se tornando, praticamente, uma obrigação tê-lo. Pois, esse tipo de site possui uma composição tecnológica cujos cookies são parte estrutural. Fluxo de login, itens no carrinho, vitrine de recomendação, remarketing… Todos na sua grande maioria disparam cookies.
Saiba como executar corretamente as solicitações de dados do seu site conforme a Florida FDBR.
Saiba como você pode adequar o seu site e ter uma política de cookies correta no seu site Wix.
Saiba como configurar o seu e-commerce para ter a conformidade com a LGPD e desfrutar das vantagens de estar em conformidade com as leis de privacidade
Saiba como ter a política de cookies para seu site que recebe visitantes da Virginia (USA).
Descubra os detalhes da Lei de Privacidade do Consumidor de Oregon (OCPA), sua vigência, impacto para empresas e como preparar seu site para a conformidade.
Saiba como ter o seu DSAR e Portal do Titular configurados corretamente conforma a ICDPA de IOWA.
Guia completo sobre política de privacidade para lojas VTEX. O que a LGPD exige, o que incluir no documento, modelo para personalizar e como publicar corretamente no CMS da VTEX.
Como implementar o aviso de cookies na VTEX em conformidade com a LGPD. Passo a passo completo com instalação da CMP, Google Consent Mode v2 e checklist de verificação.
Saiba como implementar o aviso de cookies para e-commerce do jeito certo, em conformidade com a LGPD. Guia completo com passo a passo, erros comuns e dicas práticas.
Dois aspectos da LGPD que vão apontam até onde vai a sua responsabilidade. Falamos das diferenças entre Operador e Controlador na LGPD.
LGPD no ecommerce. Aprenda as bases legais para dados de clientes, consentimento, cookies e conformidade com a lei brasileira.
Os Termos de Uso são literalmente o contrato firmado entre você e a empresa que oferece aquele produto ou serviço, de maneira digital. Assim, não apenas o desenvolvimento deles, mas também eventuais alterações requerem bastante cuidado.
O que é uma CMP? CMP é a sigla para “Consent Management Platform”. Em português, plataforma de gestão de consentimento.
A LGPD está em vigor. Apesar disso, não são poucas as empresas que estão a ignorando, mas isso é possível? Até quando podemos ignorar a LGPD?
Saiba como ter uma política de privacidade correta para seu site que recebe visitantes da California.
Saiba como aplicar as leis do Tenesse para a política de cookies do seu site.
Adeque seu site e estruture sua política de cookies corretamente para seu site que recebe visitantes da California
Saiba como aplicar as políticas de privacidade de Montana (MTCDPA) para o seu site
Desenvolva sua agência 360 para ser realmente eficaz.
Prepare seu site para a FDBR, a nova lei de privacidade da Flórida. Entenda as regras, direitos do consumidor e como uma CMP pode garantir sua conformidade.
09 Jun 2026
Endereço: 7345 W Sand Lake Road, Ste 210 Office 5898 Orlando, FL 32819
EIN: 86-3965064
Telefone: +1 (407) 768-3792
AdOpt
Recursos
Produto
Certificações
© GO ADOPT, LLC desde 2020 - Feito por pessoas que amam🍪