Home
California CPRA: Política de Privacidade

California CPRA: Política de Privacidade

1 mês atrás
João Bruno Soares
6 minutos

A California Privacy Rights Act (CPRA) tem um conjunto de exigências para a política de privacidade que vai além do que qualquer outra lei estadual americana exige.

Não é só sobre o que o documento precisa conter. É sobre dois links específicos que precisam estar visíveis em todas as páginas do site. É sobre descrever períodos de retenção de dados. É sobre uma categoria inteira de dados sensíveis com regras próprias.

Este artigo foca exclusivamente no que a CPRA exige da Política de Privacidade, com base no texto oficial da lei.

O que a CPRA chama de Política de Privacidade

A lei usa o termo "privacy policy". Na Califórnia, a tradição legal exige que esse documento esteja acessível na homepage e em qualquer página onde dados pessoais são coletados.

A CPRA expande significativamente o que a CCPA exigia. Se a sua política de privacidade foi escrita para a CCPA original de 2020, ela provavelmente está desatualizada em vários pontos críticos.

O que precisa estar na Política de Privacidade sob a CPRA

1. Categorias de informações pessoais coletadas

O documento deve listar as categorias de informações pessoais que a empresa coleta (Civil Code § 1798.100).

Isso inclui: identificadores (nome, e-mail, IP), características protegidas por lei, informações comerciais, dados biométricos, atividade de internet, dados de geolocalização, dados de áudio ou visuais, informações profissionais, informações de educação, e inferências usadas para criar perfis sobre o consumidor.

2. Categorias de informações pessoais sensíveis (SPI) coletadas

Esta é a novidade da CPRA. O documento deve identificar especificamente se a empresa coleta informações pessoais sensíveis (Civil Code § 1798.121).

SPI inclui: geolocalização precisa, dados de contas financeiras com senhas, comunicações privadas, dados genéticos, dados biométricos, dados de saúde, vida sexual ou orientação sexual, origem racial ou étnica, crenças religiosas, e status sindical.

Se a empresa coleta SPI, a política precisa:

Listar as categorias de SPI coletadas.

Descrever as finalidades para as quais a SPI é usada.

Informar se o uso é limitado a finalidades essenciais ou se excede isso.

Explicar como o consumidor pode exercer o direito de limitação de uso de SPI.

3. As finalidades do processamento

O documento precisa descrever as finalidades para as quais as categorias de informações pessoais são coletadas e usadas (Civil Code § 1798.100).

As finalidades precisam ser específicas. "Melhorar nossos serviços" não é uma finalidade adequada. "Dados de comportamento de navegação coletados via cookies de analytics para identificar páginas com alta taxa de abandono e priorizar melhorias de usabilidade" é o nível correto.

4. Os períodos de retenção de dados

Este é um requisito novo que a CCPA não tinha e que a CPRA introduziu explicitamente.

O documento deve informar por quanto tempo cada categoria de informação pessoal é retida pela empresa, ou os critérios usados para determinar esse período (Civil Code § 1798.130 a(5)(A)).

A CPRA proíbe a retenção de informações pessoais além do necessário para as finalidades declaradas. Esse requisito tem impacto direto em quantas empresas estavam simplesmente acumulando dados sem critério de limpeza.

5. Direitos dos consumidores e como exercê-los

O documento deve descrever todos os direitos garantidos pela CPRA e como o consumidor pode exercê-los (Civil Code § 1798.130).

Os direitos sob a CPRA são:

Direito de saber: categorias e informações específicas coletadas, fontes, finalidades e terceiros.

Direito de acesso: cópia das informações coletadas nos últimos 12 meses.

Direito de exclusão: solicitação de exclusão, com exceções.

Direito de correção: correção de informações imprecisas.

Direito de portabilidade: dados em formato utilizável.

Direito de opt-out de venda e compartilhamento: recusar venda e compartilhamento para publicidade comportamental cruzada.

Direito de limitar uso de SPI: limitar o uso de informações sensíveis a finalidades essenciais.

Direito de não discriminação: não sofrer penalidades por exercer direitos.

Para cada direito, a política precisa descrever o canal de submissão e o processo de resposta dentro de 45 dias.

6. Categorias de informações compartilhadas com terceiros

O documento deve identificar as categorias de informações pessoais divulgadas a terceiros para fins comerciais, e as categorias de terceiros para as quais essas informações foram divulgadas (Civil Code § 1798.130).

Isso inclui plataformas de analytics, ferramentas de publicidade, CRMs, processadores de pagamento, e qualquer serviço externo que receba dados dos usuários.

7. Venda e compartilhamento de dados: disclosure obrigatório

Se a empresa vende ou compartilha informações pessoais, a política deve identificar:

As categorias de informações pessoais vendidas ou compartilhadas.

As categorias de terceiros para os quais as informações foram vendidas ou compartilhadas.

Se a empresa vende ou compartilha informações de menores de 16 anos (com confirmação de que o opt-in foi obtido, quando aplicável).

"Compartilhamento" sob a CPRA significa a divulgação de dados para publicidade comportamental cruzada entre sites, mesmo sem pagamento direto. Isso inclui o compartilhamento de dados com redes de publicidade via pixels, mesmo que a empresa não receba dinheiro por esse compartilhamento específico.

8. Os dois links obrigatórios no site

Além do conteúdo da política, a CPRA exige dois links que precisam estar visíveis na homepage e em qualquer página onde dados pessoais são coletados:

"Do Not Sell or Share My Personal Information": para opt-out de venda e compartilhamento de dados para publicidade comportamental cruzada.

"Limit the Use of My Sensitive Personal Information": para que o consumidor possa limitar o uso de informações sensíveis a finalidades essenciais.

Esses links podem ser combinados em um único link se ambas as opções de opt-out estiverem disponíveis na mesma página de destino.

A política de privacidade deve descrever esses links e como eles funcionam.

A categoria de informações pessoais sensíveis: exigências adicionais

A CPRA criou uma nova camada de controle para informações pessoais sensíveis que não existia na CCPA.

A empresa pode usar SPI apenas para finalidades essenciais, a menos que o consumidor não tenha exercido o direito de limitação. Finalidades essenciais incluem: fornecer o serviço ou produto solicitado, segurança e integridade, debugging, pesquisa interna razoável, e compliance legal.

Se a empresa usa SPI para finalidades além dessas, a política precisa deixar isso explícito e o consumidor precisa ter a opção de limitar esse uso adicional.

O período de retenção de SPI precisa ser especificado. E informações sensíveis não podem ser retidas além do necessário para a finalidade declarada.

Proteção de menores: o que a política precisa cobrir

A CPRA tem proteções específicas para menores que precisam estar refletidas na política de privacidade.

Para menores de 16 anos: a empresa não pode vender ou compartilhar informações pessoais sem opt-in ativo. A política deve descrever como esse opt-in é obtido.

Para menores de 13 anos: o consentimento precisa ser dado por pais ou responsáveis legais. A política deve descrever o processo de consentimento parental.

Se um menor de 16 anos recusar o consentimento para venda ou compartilhamento, a empresa deve aguardar 12 meses antes de solicitar consentimento novamente. A política deve mencionar essa regra.

As penalidades por violações envolvendo dados de menores são triplicadas. Isso deve motivar atenção especial a esse segmento na política.

Cookies e publicidade: o que a política precisa dizer

A CPRA expandiu o conceito de "venda" para incluir "compartilhamento". Isso tem impacto direto em como a política de privacidade descreve o uso de cookies de publicidade.

Se o site usa Meta Pixel, Google Ads, TikTok Pixel ou qualquer pixel que envia dados de comportamento de navegação para redes de publicidade externas, isso pode configurar "compartilhamento" de dados pessoais sob a CPRA, mesmo sem pagamento direto por esses dados.

A política precisa:

Identificar os tipos de cookies e rastreadores usados.

Declarar se dados são compartilhados com terceiros para publicidade comportamental cruzada.

Descrever como o consumidor pode exercer o opt-out de compartilhamento (pelo link "Do Not Sell or Share" ou pelo GPC).

O aviso de cookies do site precisa estar alinhado com o que está descrito na política de privacidade.

Data Protection Assessments: o que a política precisa mencionar

A CPRA exige que empresas realizem avaliações periódicas de riscos de privacidade para atividades de alto risco, incluindo processamento de SPI, venda e compartilhamento de dados, e processamento que apresente risco significativo para os direitos do consumidor.

As avaliações não precisam ser publicadas na política, mas a política deve mencionar que a empresa realiza avaliações de risco de privacidade para atividades de alto risco como parte de seu programa de compliance.

A CPPA pode requisitar essas avaliações durante investigações.

Direito de não discriminação e programas de fidelidade

A CPRA proíbe discriminação contra consumidores que exercem seus direitos, incluindo negar produtos ou serviços, cobrar preços diferentes, ou oferecer qualidade inferior.

A exceção são programas de fidelidade, recompensas, funcionalidades premium ou descontos onde a diferença de preço ou qualidade está razoavelmente relacionada ao valor que os dados representam para a empresa, desde que o consumidor participe voluntariamente.

A política de privacidade deve descrever essa política de não discriminação e as exceções aplicáveis.

Como a AdOpt apoia a conformidade com a CPRA

A AdOpt garante que o que está escrito na política tem correspondência real com o que acontece no site.

O escaneamento automático identifica todas as tecnologias ativas, alimentando a lista de categorias de dados e terceiros que precisam estar no documento. A plataforma de gestão de consentimentos garante que os links de opt-out funcionam conforme descrito, que o GPC é honrado automaticamente, e que os registros de opt-out estão disponíveis para auditoria.

O registro de cada interação fica documentado. Se a CPPA pedir evidências, o log está disponível.

Mais de 60 mil sites já operam com a AdOpt.

Privacidade não é um banner. É posicionamento.

Quer estruturar a Política de Privacidade do seu site em conformidade com a CPRA? Fale com a nossa equipe.

Checklist: o que a Política de Privacidade precisa ter para a CPRA

Link visível e acessível na homepage e em todas as páginas onde dados são coletados.

"Do Not Sell or Share My Personal Information": link visível na homepage (Civil Code § 1798.120).

"Limit the Use of My Sensitive Personal Information": link visível na homepage (Civil Code § 1798.121).

Categorias de informações pessoais coletadas, com descrição específica de cada categoria (Civil Code § 1798.100).

Categorias de informações pessoais sensíveis (SPI) coletadas, se aplicável (Civil Code § 1798.121).

Finalidades do processamento para cada categoria, sem descrições vagas.

Períodos de retenção para cada categoria de dados, ou critérios usados para determinar a retenção (Civil Code § 1798.130 a(5)(A)).

Todos os direitos do consumidor listados e com processo de exercício descrito.

Prazo de 45 dias para resposta a solicitações, extensível com notificação.

Gratuidade para até duas solicitações por ano por consumidor.

Categorias de informações vendidas ou compartilhadas e categorias de terceiros receptores.

Proteção para menores de 16 anos: opt-in obrigatório para venda e compartilhamento.

Proteção para menores de 13 anos: consentimento parental.

Regra dos 12 meses após recusa de menores de 16 anos.

Política de não discriminação para consumidores que exercem direitos.

Menção a avaliações de risco de privacidade para atividades de alto risco.

FAQ: CPRA e Política de Privacidade

1. Minha política de privacidade foi escrita para a CCPA. Quais são as principais atualizações necessárias para a CPRA?
As principais atualizações são: adicionar a categoria de informações pessoais sensíveis (SPI) com suas regras específicas; descrever o novo direito de correção de dados; descrever o direito de limitar o uso de SPI; incluir os períodos de retenção de cada categoria de dado; atualizar a seção de "venda" para incluir "compartilhamento" para publicidade comportamental cruzada; incluir os dois links obrigatórios ("Do Not Sell or Share" e "Limit Use of SPI"); e mencionar a CPPA como agência reguladora em vez do Attorney General.

2. O que são os links "Do Not Sell or Share" e "Limit the Use of My Sensitive Personal Information"?
São dois links que a CPRA exige que estejam visíveis na homepage e em qualquer página onde dados pessoais são coletados. O primeiro ("Do Not Sell or Share My Personal Information") permite que o consumidor faça opt-out da venda e do compartilhamento de dados pessoais para publicidade comportamental cruzada. O segundo ("Limit the Use of My Sensitive Personal Information") permite que o consumidor restrinja o uso de informações pessoais sensíveis a finalidades essenciais. Os dois links podem ser combinados em um único link se ambas as opções estiverem na mesma página de destino.

3. Por que a CPRA exige especificar períodos de retenção de dados na política de privacidade?
A CPRA introduziu a proibição explícita de reter informações pessoais além do necessário para as finalidades declaradas. Como decorrência, a empresa precisa saber por quanto tempo retém cada categoria de dado e comunicar isso ao consumidor. Civil Code § 1798.130 a(5)(A) exige que a política especifique os períodos de retenção ou os critérios usados para determiná-los. Essa regra fecha uma brecha que existia na CCPA, onde empresas podiam acumular dados indefinidamente.

4. O que muda para dados de adolescentes de 13 a 15 anos com a CPRA?
A CCPA já exigia opt-in para venda de dados de menores de 16 anos. A CPRA adicionou uma regra nova: se um consumidor de 16 anos ou menos recusar o consentimento para venda ou compartilhamento de seus dados, a empresa precisa aguardar 12 meses antes de fazer um novo pedido de consentimento. Isso impede que as empresas reapresentem o pedido de consentimento repetidamente. As penalidades por violações envolvendo dados de menores de 16 são triplicadas e automáticas.

5. A CPRA tem direito de ação privada? Em que situações o consumidor pode processar diretamente a empresa?
Sim. A CPRA preserva e expande o direito de ação privada que existia na CCPA. O consumidor pode processar diretamente a empresa quando há uma violação de dados não autorizada que resulte em acesso, roubo, divulgação, uso, modificação ou destruição não autorizados de informações pessoais não criptografadas e não redactadas. As categorias incluem número do Seguro Social, credenciais de login de contas financeiras, dados de cartão de débito ou crédito, dados médicos, histórico de saúde, e outras categorias especificadas na lei. O dano mínimo por consumidor por incidente é de US$ 100 a US$ 750, ou o dano real, o que for maior.

Tá na AdOpt, tá bem.

Pronto para estruturar a Política de Privacidade do seu site em conformidade com a CPRA? Fale com a nossa equipe.

Tags

CMP
Política de Privacidade
Controlador e Operador

Artigos relacionados

AdOpt post

Utah UCPA: Política de Privacidade

Saiba tudo sobre a política de privacidade para sites que recebem visitantes de Utah (UCPA).

AdOpt post

Qual a diferença entre cookies, local e session storage?

Apesar dos cookies serem mais conhecidos, qual a principal diferença entre cookies e session e local storage? Por que escolher um ao outro? Esse artigo vai te ajudar com essas dúvidas!

AdOpt post

UCPA Utah e Cookies: Tudo o que você precisa saber

Saiba como a Lei de Privacidade do Consumidor de Utah (UCPA) afeta empresas nos EUA: requisitos de cookies, direitos de usuários e como se preparar para conformidade.

AdOpt post

Plugin de Cookies para VTEX: como escolher, integrar e configurar na sua loja

Como escolher e instalar um plugin de cookies para VTEX em conformidade com a LGPD. Guia completo com passo a passo para VTEX IO e Legacy, Google Consent Mode v2 e checklist de verificação.

AdOpt post

CMP para ecommerce VTEX: como instalar o aviso de cookies e se adequar à LGPD

Aprenda a instalar CMP na VTEX para conformidade com LGPD. Guia completo sobre aviso de cookies, Google Consent Mode v2 e bloqueio de scripts de terceiros.

AdOpt post

New Hampshire NHDPA: Política de Privacidade

Se o seu site coleta dados de visitantes de New Hampshire fique por dentro de como ter a política de privacidade para estar adequado à NHDPA.

AdOpt post

Ecommerce no Brasil: Guia para se adequar e vender mais

Descubra como adequar seu ecommerce à LGPD no Brasil. Guia completo com bases legais, consentimento, cookies, políticas de privacidade e estratégias para vender mais em conformidade.

AdOpt post

Texas TDPSA e Cookies: Tudo o que você precisa saber

Prepare-se para a TDPSA. Entenda a nova lei de privacidade, o uso de cookies e como se adequar sem burocracia.

AdOpt post

Montana MTCDPA e Cookies: Tudo o que você precisa saber

Se a MTCDPA se aplica ao seu negócio, entenda as regras de cookies e adeque o seu marketing sem burocracia.

AdOpt post

Política AdSense: Guia Completo de Conformidade para Editores em 2026

Política AdSense explicada: requisitos de aprovação, regras de conteúdo, implementação de cookies, LGPD e como manter sua conta ativa em 2026.

AdOpt post

IOWA ICDPA: Política de Cookies

Escreva sua política de cookies corretamente conforme a ICDPA de IOWA para o seu site.

AdOpt post

Colorado CPA: DSAR Portal do Titular

Saiba como funciona as regras do portal do titular da legislação do Colorado (CPA).

AdOpt post

New Hampshire NHDPA e Cookies: Tudo o que você precisa saber

O seu site atrai visitantes de New Hampshire? Descubra como a NHPA impacta o uso de cookies, evite multas milionárias e adeque o seu marketing digital.

AdOpt post

Como escolher uma CMP (Plataforma de Gestão de Consentimentos)?

Optar por uma CMP (Plataforma de Gestão de Consentimentos) é uma ótima forma de aplicar esforços para se adaptar às novas legislações de privacidade como a GDPR, LGPD (Lei Geral de Proteção de Dados) e CCPA.

AdOpt post

New Hampshire NHDPA: Política de Cookies

Saiba o que a NHDPA exige para uma política de cookies para o seu site

AdOpt post

Oregon OCPA: Política de Privacidade

Estruture a política de privacidade do seu site que recebe visitantes de Oregon (OCPA).

AdOpt post

Terceirizar o DPO (DPOaaS), ou encarregado de dados da empresa é uma boa?

O encarregado de dados, ou DPO (_Data Protection Officer_ em inglês) é um cargo novo que surgiu, no Brasil, junto à Lei Geral de Proteção de Dados. Embora já existisse em outras legislações internacionais, como na GDPR da União Europeia, aqui ele ainda é uma novidade que se impõe desde 2020. Com ele também surge a possibilidade de terceirização, o DPOaaS (DPO as a Service).

AdOpt post

O que é uma política de privacidade?

As conversas sobre política de privacidade começaram a pipocar desde o ano passado. Apesar de parecer coincidência, não é!

AdOpt post

Colorado CPA: Política de Cookies

Seu site que recebe visitantes do Colorado (CPA) e utiliza cookies, saiba como adequá-lo corretamente.

AdOpt post

Tennessee TIPA: Política de Privacidade

Saiba como ter a política de privacidade correta se o seu site recebe usuários do Tennessee.

AdOpt post

Texas TDPSA: Política de Cookies

Saiba tudo sobre a TDPSA e como escrever sua política de cookies

AdOpt post

Tráfego Pago e Direitos do Titular de Dados: LGPD e Leis de Privacidade de Dados, o que você precisa saber

Veja como funciona e saiba o que fazer sobre os direitos dos titulares de dados quando é utilizado e feito a gestão de tráfego pago no seu negócio.

AdOpt post

Banner de Cookies: Um Pilar da Transparência e Segurança

Neste artigo, vamos explorar o significado por trás desses banners, as exigências estabelecidas pelo Guia Orientativo da ANPD.

AdOpt post

California CPRA: DSAR e Portal do Titular

Adeque o seu portal do titular e DSAR para seu site que recebe visitantes da California.

AdOpt post

O impacto do aviso de cookies no seu e-commerce - LGPD

Ter um aviso de cookies no site da sua marca tornou-se indispensável para muitos. Já para os e-commerces acabou se tornando, praticamente, uma obrigação tê-lo. Pois, esse tipo de site possui uma composição tecnológica cujos cookies são parte estrutural. Fluxo de login, itens no carrinho, vitrine de recomendação, remarketing… Todos na sua grande maioria disparam cookies.

AdOpt post

Florida FDBR: DSAR Portal do Titular

Saiba como executar corretamente as solicitações de dados do seu site conforme a Florida FDBR.

AdOpt post

Política de Cookies para Wix: Tudo o que você precisa saber

Saiba como você pode adequar o seu site e ter uma política de cookies correta no seu site Wix.

AdOpt post

Aviso de Cookies na Loja Integrada: Como configurar seu e-commerce que utiliza a Loja Integrada e manter a conformidade com a LGPD

Saiba como configurar o seu e-commerce para ter a conformidade com a LGPD e desfrutar das vantagens de estar em conformidade com as leis de privacidade

AdOpt post

Virginia VCDPA: Política de Cookies

Saiba como ter a política de cookies para seu site que recebe visitantes da Virginia (USA).

AdOpt post

Oregon OCPA e Cookies: Tudo o que você precisa saber

Descubra os detalhes da Lei de Privacidade do Consumidor de Oregon (OCPA), sua vigência, impacto para empresas e como preparar seu site para a conformidade.

AdOpt post

IOWA ICDPA: DSAR e Portal do Titular

Saiba como ter o seu DSAR e Portal do Titular configurados corretamente conforma a ICDPA de IOWA.

AdOpt post

Política de Privacidade para VTEX: guia completo para e-commerces em conformidade com a LGPD

Guia completo sobre política de privacidade para lojas VTEX. O que a LGPD exige, o que incluir no documento, modelo para personalizar e como publicar corretamente no CMS da VTEX.

AdOpt post

Aviso de Cookies na VTEX: como configurar e manter sua loja em conformidade

Como implementar o aviso de cookies na VTEX em conformidade com a LGPD. Passo a passo completo com instalação da CMP, Google Consent Mode v2 e checklist de verificação.

AdOpt post

Aviso de Cookies para E-commerce: como implementar do jeito certo

Saiba como implementar o aviso de cookies para e-commerce do jeito certo, em conformidade com a LGPD. Guia completo com passo a passo, erros comuns e dicas práticas.

AdOpt post

As diferenças entre Operador e Controlador dos Dados - LGPD

Dois aspectos da LGPD que vão apontam até onde vai a sua responsabilidade. Falamos das diferenças entre Operador e Controlador na LGPD.

AdOpt post

Ecommerce Brasil: O impacto da LGPD no seu ecommerce

LGPD no ecommerce. Aprenda as bases legais para dados de clientes, consentimento, cookies e conformidade com a lei brasileira.

AdOpt post

Dicas para notificação de usuários na alteração dos Termos de Uso.

Os Termos de Uso são literalmente o contrato firmado entre você e a empresa que oferece aquele produto ou serviço, de maneira digital. Assim, não apenas o desenvolvimento deles, mas também eventuais alterações requerem bastante cuidado.

AdOpt post

O que é uma CMP (Plataforma de Gestão de Consentimento)?

O que é uma CMP? CMP é a sigla para “Consent Management Platform”. Em português, plataforma de gestão de consentimento.

AdOpt post

Até quando podemos ignorar a LGPD?

A LGPD está em vigor. Apesar disso, não são poucas as empresas que estão a ignorando, mas isso é possível? Até quando podemos ignorar a LGPD?

AdOpt post

California CCPA: Política de Privacidade

Saiba como ter uma política de privacidade correta para seu site que recebe visitantes da California.

AdOpt post

Tennessee TIPA: Política de Cookies

Saiba como aplicar as leis do Tenesse para a política de cookies do seu site.

AdOpt post

California CPRA: Política de Cookies

Adeque seu site e estruture sua política de cookies corretamente para seu site que recebe visitantes da California

AdOpt post

Montana MTCDPA: Política de Privacidade

Saiba como aplicar as políticas de privacidade de Montana (MTCDPA) para o seu site

AdOpt post

Sua Agência é Realmente 360? O que falta para ser

Desenvolva sua agência 360 para ser realmente eficaz.

AdOpt post

Florida FDBR e Cookies: Tudo o que você precisa saber

Prepare seu site para a FDBR, a nova lei de privacidade da Flórida. Entenda as regras, direitos do consumidor e como uma CMP pode garantir sua conformidade.

AdOpt logoAdOpt logo

Endereço: 7345 W Sand Lake Road, Ste 210 Office 5898 Orlando, FL 32819

EIN: 86-3965064

Telefone: +1 (407) 768-3792

AdOpt

Recursos

Produto

Certificações

Google CMP PartnerIAB Europe TCF Registered Vendor

© GO ADOPT, LLC desde 2020 - Feito por pessoas que amam🍪