Quando o California Consumer Privacy Act (CCPA) entrou em vigor em 1º de janeiro de 2020, os Estados Unidos ainda não tinham uma lei federal de privacidade. A Califórnia decidiu não esperar e aprovou a lei mais abrangente de proteção de dados do país, que se tornaria referência para praticamente tudo que veio depois.
Dois anos depois, os californianos foram às urnas e aprovaram a Proposição 24, que criou o California Privacy Rights Act (CPRA). E aí as coisas ficam um pouco confusas para quem está de fora.
Este guia explica o que é cada uma, o que mudou, e o que a legislação vigente da Califórnia exige de quem trata dados de consumidores do estado.
Boa pergunta, e a resposta não é simples.
A CCPA (California Consumer Privacy Act) é a lei original. Foi aprovada como AB 375 em 2018 e entrou em vigor em 1º de janeiro de 2020. Ela está codificada no California Civil Code § 1798.100 a § 1798.199.100.
A CPRA (California Privacy Rights Act) é a Proposição 24, aprovada por referendo popular em 3 de novembro de 2020, com a maioria das disposições operativas a partir de 1º de janeiro de 2023. A CPRA não criou uma lei separada. Ela emendou e expandiu a CCPA. Ou seja: o que existe hoje é a CCPA com as mudanças da CPRA incorporadas.
A CCPA de 2020 garantia aos consumidores californianos direitos básicos: saber o que era coletado, pedir a exclusão dos dados, e recusar a venda dos dados. Era uma lei pioneira e importante, mas com lacunas significativas.
A CPRA fez alterações profundas:
Criou a California Privacy Protection Agency (CPPA): uma agência reguladora independente com poder administrativo exclusivo para implementar e fiscalizar a lei. Antes, era o Attorney General quem fiscalizava. Agora a CPPA tem estrutura própria, poderes investigativos, competência para multas administrativas, e orçamento garantido.
Adicionou novos direitos: o direito de corrigir dados imprecisos e o direito de limitar o uso e a divulgação de informações pessoais sensíveis.
Criou a categoria de "compartilhamento": separou "venda" de "compartilhamento" para publicidade comportamental contextual cruzada. Isso significa que compartilhar dados com plataformas de anúncios para targeting, mesmo sem receber dinheiro diretamente, passou a exigir opt-out.
Expandiu a definição de dados sensíveis: incluiu dados genéticos, dados neurais, informações de saúde, orientação sexual e vida sexual.
Exigiu o link "Limit the Use of My Sensitive Personal Information": além do já existente "Do Not Sell or Share My Personal Information."
Impôs requisitos de minimização de dados e retenção proporcionada.
| Aspecto | CCPA (2020) | CCPA + CPRA (2023) |
|---|---|---|
| Fiscalização | Attorney General | CPPA (agência independente) + AG |
| Direitos do consumidor | 5 direitos | 7 direitos |
| Links obrigatórios | "Do Not Sell My Personal Information" | "Do Not Sell or Share" + "Limit Sensitive PI" |
| Dados sensíveis | Categoria básica | Expandida (inclui dados neurais) |
| Ação privada | Apenas violações de segurança | Apenas violações de segurança |
| Vigência plena | Jan 2020 | Jan 2023 |
Nos artigos sobre a Califórnia neste blog, tratamos a lei vigente: CCPA conforme emendada pela CPRA. Quando precisar consultar apenas as mudanças específicas da CPRA, temos um guia dedicado sobre a Califórnia CPRA.
O California Consumer Privacy Act, conforme emendado pela CPRA, é a lei de proteção de dados mais abrangente dos Estados Unidos. Ela garante direitos amplos aos consumidores californianos e cria obrigações detalhadas para empresas que tratam seus dados.
A fiscalização hoje é compartilhada entre a California Privacy Protection Agency (CPPA) e o Attorney General da Califórnia, com poderes distintos e complementares.
A CCPA original entrou em vigor em 1º de janeiro de 2020.
As emendas da CPRA tornaram-se operativas em 1º de janeiro de 2023.
A versão atual da lei, com todos os direitos e obrigações vigentes, aplica-se desde janeiro de 2023.
Conforme § 1798.140(d), a lei se aplica a empresas com fins lucrativos que fazem negócios na Califórnia, coletam dados pessoais de consumidores, e atendem a pelo menos um dos seguintes critérios:
Receita bruta anual superior a US$ 25 milhões no ano civil anterior.
Compra, vende ou compartilha dados pessoais de pelo menos 100.000 consumidores ou domicílios por ano.
Deriva 50% ou mais da receita anual da venda ou compartilhamento de dados pessoais de consumidores.
O threshold de US$ 25 milhões é o mais baixo entre todas as leis estaduais americanas, tornando a CCPA a lei com maior alcance em termos de empresas afetadas.
Entender a distinção entre controlador e operador é fundamental para definir as responsabilidades de cada parte.
Estão isentos da maioria das obrigações:
Informações de saúde protegidas pela HIPAA e dados de entidades cobertas.
Dados regulados pela California Confidentiality of Medical Information Act.
Informações de crédito ao consumidor reguladas pelo Fair Credit Reporting Act.
Dados financeiros regulados pelo Gramm-Leach-Bliley Act ou pela California Financial Information Privacy Act.
Dados regulados pelo Driver's Privacy Protection Act.
Dados de pesquisas acadêmicas ou de saúde pública com salvaguardas adequadas.
Dados de funcionários e candidatos a emprego quando usados nessa capacidade.
Conforme § 1798.140(v), dado pessoal é qualquer informação que identifica, se relaciona com, descreve, é razoavelmente capaz de ser associada, ou poderia razoavelmente ser vinculada direta ou indiretamente a um consumidor ou domicílio específico.
Isso inclui identificadores como nome, endereço, IP, e-mail, número de previdência social, carteira de motorista e passaporte. Também inclui informações comerciais, histórico de navegação, dados de geolocalização, informações de áudio e visual, dados de emprego, dados de educação, e inferências derivadas para criar perfis.
Dados desidentificados e informações publicamente disponíveis estão excluídos.
Um mapeamento de dados completo revela onde esses dados estão sendo gerados e processados no seu ambiente digital.
A CCPA, após as emendas da CPRA, tem uma categoria expandida de "informações pessoais sensíveis" (§ 1798.140(ae)):
Número de previdência social, carteira de motorista, número de identificação do estado ou passaporte.
Login de conta, número de conta financeira, cartão de débito ou crédito em combinação com código de segurança ou senha.
Geolocalização precisa (raio de 1.850 pés ou menos).
Origem racial ou étnica, cidadania ou status de imigração, crenças religiosas ou filosóficas, ou associação sindical.
Conteúdo de e-mails, correspondências e mensagens de texto, exceto quando a empresa é o destinatário pretendido.
Dados genéticos.
Dados neurais: informações geradas pela medição da atividade do sistema nervoso central ou periférico do consumidor.
Processamento de informações biométricas para identificação única.
Informações de saúde coletadas e analisadas.
Informações sobre vida sexual ou orientação sexual.
A inclusão de dados neurais é exclusiva da CCPA/CPRA entre as leis estaduais americanas.
A lei garante sete direitos principais:
Direito de saber e acessar: confirmar se a empresa processa seus dados e obter as informações específicas coletadas, incluindo categorias de dados, fontes, finalidades, terceiros, e as peças específicas da informação. A solicitação cobre os 12 meses anteriores ao pedido (§ 1798.110, 1798.115).
Direito de exclusão: solicitar a exclusão dos dados pessoais coletados, com obrigação de a empresa notificar prestadores de serviço e terceiros para também excluir (§ 1798.105).
Direito de correção: solicitar a correção de dados pessoais imprecisos, adicionado pela CPRA (§ 1798.106).
Direito de opt-out da venda e do compartilhamento: recusar que a empresa venda ou compartilhe seus dados, exercível a qualquer momento (§ 1798.120).
Direito de limitar o uso de informações pessoais sensíveis: restringir o uso das informações pessoais sensíveis ao necessário para fornecer os produtos ou serviços esperados. Adicionado pela CPRA (§ 1798.121).
Direito de não discriminação: exercer qualquer direito sem ser discriminado pela empresa (§ 1798.125).
Direito de ação privada por violações de segurança: entrar com ação judicial por danos de US$ 100 a US$ 750 por consumidor por incidente. Único entre as leis estaduais americanas (§ 1798.150).
O controlador tem 45 dias para responder. O prazo pode ser estendido por mais 45 dias quando razoavelmente necessário, com notificação dentro do prazo inicial. O atendimento é gratuito. A empresa não precisa atender ao mesmo consumidor mais de duas vezes em 12 meses (§ 1798.130(b)).
A CCPA/CPRA exige links específicos nas páginas iniciais do site (§ 1798.135):
"Do Not Sell or Share My Personal Information": link claro e conspícuo para página de opt-out da venda e compartilhamento.
"Limit the Use of My Sensitive Personal Information": link que permite limitar o uso de informações sensíveis ao necessário para o serviço.
A empresa pode usar um único link combinado para os dois propósitos, desde que permita exercer as duas opções claramente.
Também é possível cumprir honrando o sinal de preferência de opt-out do Global Privacy Control (GPC) quando enviado pelo usuário.
Essa distinção criada pela CPRA é fundamental.
Venda (§ 1798.140(ad)): transferência de dados por contrapartida monetária ou outro valor valioso a terceiros.
Compartilhamento (§ 1798.140(ah)): transferência de dados com terceiros para publicidade comportamental contextual cruzada, com ou sem contrapartida monetária.
Publicidade comportamental contextual cruzada (§ 1798.140(k)) são anúncios direcionados baseados em dados obtidos das atividades do consumidor em diferentes empresas, sites e aplicações de marcas distintas.
Na prática: passar dados para uma plataforma de anúncios para exibir anúncios personalizados com base no comportamento em outros sites é "compartilhamento" sob a CCPA/CPRA, mesmo sem receber dinheiro diretamente.
Cookies que coletam dados pessoais ou permitem identificação de usuários estão diretamente no escopo da CCPA/CPRA.
Antes de disparar qualquer cookie não essencial, o site precisa exibir um aviso de cookies claro, oferecer opt-out de venda e compartilhamento, bloquear rastreadores não consentidos, e respeitar o GPC.
A categorização correta de tags é o que permite identificar quais cookies configuram venda ou compartilhamento e quais requerem os links de opt-out.
O § 1798.120(c) proíbe a venda ou compartilhamento de dados de consumidores com menos de 16 anos sem autorização afirmativa:
Para consumidores entre 13 e 15 anos: a própria autorização do consumidor.
Para consumidores com menos de 13 anos: autorização do pai, mãe ou responsável legal.
Uma empresa que deliberadamente desconsidera a idade do consumidor é tratada como tendo conhecimento real dela.
A CPPA (§ 1798.199.10) é governada por um conselho de cinco membros com mandatos de até oito anos. Ela tem poder para:
Aplicar multas administrativas de até US$ 2.500 por violação e até US$ 7.500 por violação intencional ou envolvendo menores.
Investigar empresas por conta própria ou com base em reclamações.
Conduzir auditorias.
Emitir e revogar regulamentações.
O Attorney General mantém poder para buscar penalidades civis de até US$ 2.500 por violação e US$ 7.500 por violação intencional ou envolvendo menores.
Não há prazo garantido de correção antes de ações da CPPA. A agência tem discricionariedade para investigar e agir sem obrigação de conceder prazo prévio.
O § 1798.130(a)(1) exige que a empresa disponibilize dois ou mais métodos designados para submissão de solicitações. Um desses métodos deve ser, no mínimo, um número de telefone gratuito (0800).
Empresas que operam exclusivamente online com relação direta com o consumidor podem se limitar a um endereço de e-mail.
O § 1798.130(a)(5) exige que a empresa atualize o aviso de privacidade pelo menos uma vez a cada 12 meses, incluindo listas das categorias de dados coletados, vendidos, compartilhados e divulgados para fins de negócios nos 12 meses anteriores.
A AdOpt registra cada consentimento e opt-out, respeita o GPC quando enviado pelo usuário, bloqueia rastreadores antes do aceite, e gera o log auditável que a empresa precisaria apresentar em uma investigação da CPPA ou do Attorney General.
O escaneamento automático identifica todos os rastreadores ativos no site, alimentando o inventário de dados. E quando a lei muda, a plataforma atualiza automaticamente.
Mais de 60 mil sites já operam com a AdOpt.
Privacidade não é um banner. É posicionamento.
Pronto para adequar seu site à CCPA? Fale com a nossa equipe.
| Lei | Estado | Threshold | Penalidade | Fiscal | Vigência |
|---|---|---|---|---|---|
| CCPA/CPRA | Califórnia | US$ 25M OU 100K consumidores OU 50% receita | Até US$ 7,5K/violação | CPPA + AG | Jan 2020/Jan 2023 |
| VCDPA | Virgínia | 100K ou 25K + 50% receita | Até US$ 7,5K/violação | AG | Jan 2023 |
| FDBR | Flórida | US$ 1B+ receita global | Até US$ 50K/violação | Dep. Legal Affairs | Jul 2024 |
| NHDPA | New Hampshire | 35K ou 10K + 25% receita | Até US$ 10K/violação | AG | Jan 2025 |
| CPA | Colorado | 100K ou 25K + 50% receita | Até US$ 20K/violação | AG | Jul 2023 |
Para entender como essas legislações de privacidade se comparam, nosso guia comparativo aprofunda o tema.
A adequação à CCPA se apoia em três documentos que precisam conversar entre si: a política de cookies, que declara cada rastreador e sua finalidade; a política de privacidade, que explica o que você faz com os dados; e o portal do titular, onde a pessoa exerce seus direitos e você guarda o registro disso.
1. Qual a diferença entre CCPA e CPRA?
A CCPA é a lei original de privacidade da Califórnia, em vigor desde 1º de janeiro de 2020. A CPRA (Proposição 24) foi aprovada por referendo em novembro de 2020 e emendou a CCPA com vigência plena a partir de janeiro de 2023. A CPRA não é uma lei separada: ela modificou e expandiu a CCPA. As mudanças mais importantes foram a criação da California Privacy Protection Agency (CPPA), a adição dos direitos de correção e limitação de dados sensíveis, a separação entre "venda" e "compartilhamento", e a expansão da definição de informações pessoais sensíveis.
2. Quem precisa cumprir a CCPA?
Empresas com fins lucrativos que fazem negócios na Califórnia e atendem a pelo menos um critério: receita anual superior a US$ 25 milhões; compra, venda ou compartilhamento de dados de 100.000 ou mais consumidores ou domicílios por ano; ou derivação de 50% ou mais da receita da venda ou compartilhamento de dados (§ 1798.140(d)).
3. Qual a diferença entre "venda" e "compartilhamento" na CCPA/CPRA?
"Venda" é a transferência de dados por contrapartida monetária ou outro valor valioso a terceiros. "Compartilhamento" é a transferência para publicidade comportamental contextual cruzada, com ou sem contrapartida monetária. A distinção garante que práticas de targeting publicitário também estejam sujeitas ao opt-out, mesmo sem pagamento direto ao site.
4. O que são os links "Do Not Sell or Share" e "Limit the Use of My Sensitive Personal Information"?
São links obrigatórios nas páginas iniciais do site (§ 1798.135). O primeiro permite ao consumidor recusar a venda e o compartilhamento. O segundo permite limitar o uso de informações sensíveis. Podem ser dois links separados ou um único combinado que permita exercer as duas opções.
5. O que é o direito de ação privada na CCPA e por que ele é único?
O § 1798.150 garante ao consumidor o direito de entrar com ação judicial quando dados não criptografados forem expostos em uma violação de segurança por falha da empresa. O consumidor pode recuperar de US$ 100 a US$ 750 por incidente ou danos reais quando maiores. Esse direito é exclusivo da CCPA entre as leis estaduais americanas de privacidade.
Saiba como fazer e o que adicionar na sua política de cookies para o seu site que recebe visitantes da California.
O Google Consent Mode (GCM) nada mais é do que uma maneira de você integrar o consentimento que você coleta, dos seus visitantes, às tecnologias do Google. Deste jeito, ao receber essa informação de consentimento, a coleta somente poderá acontecer com a autorização, cumprindo assim com a legislação e tendo uma prova direta de _compliance_ como defesa tanto para você quanto para o Google.
Guia completo sobre banner de cookies na VTEX: como configurar, o que a LGPD exige, como integrar com checkout e como manter conformidade sem afetar performance.
Entenda como estruturar um Portal de Privacidade em conformidade com a TIPA do Tennessee. Veja os direitos dos consumidores, prazos de resposta a DSARs, mecanismos de opt-out e como a defesa afirmativa da lei protege sua empresa.
Saiba como adequar o seu site a lei de New Hampshire e estruturar o portal do titular.
Banner de cookies é a interface. CMP é a infraestrutura que bloqueia, registra e prova o consentimento. Entenda a diferença antes de contratar.
Saiba como implementar a política de cookies correta para o seu site que recebe visitantes da Florida (USA).
Usar a Tray não te deixa automaticamente adequado à LGPD. Descubra de quem é a responsabilidade pelos dados e como proteger seu e-commerce sem travar vendas.
Desenvolva sua agência 360 para ser realmente eficaz.
Descubra como adequar seu ecommerce à LGPD no Brasil. Guia completo com bases legais, consentimento, cookies, políticas de privacidade e estratégias para vender mais em conformidade.
Quer entender o motivo deste “aviso de cookies” em tudo o que é site hoje em dia? Esse artigo é pra você! Descubra o que são, sua finalidade, as exigências da LGPD (Lei Geral de Proteção de Dados) e muito mais.
Estruture sua política de privacidade conforma a ICDPA de IOWA para o seu site.
Prepare-se para a TDPSA. Entenda a nova lei de privacidade, o uso de cookies e como se adequar sem burocracia.
Aprenda como aplicar a FDBR para seu site que recebe visitantes da Florida.
PIPEDA é a lei federal de privacidade do Canadá. Veja quando ela alcança o seu site, o que muda nos cookies e como provar conformidade.
A LGPD está em vigor. Apesar disso, não são poucas as empresas que estão a ignorando, mas isso é possível? Até quando podemos ignorar a LGPD?
Como implementar uma CMP no Wix em conformidade com a LGPD. Por que o aviso nativo do Wix não basta e como instalar a AdOpt para bloquear scripts e registrar consentimentos.
Neste artigo, vamos explorar o significado por trás desses banners, as exigências estabelecidas pelo Guia Orientativo da ANPD.
Saiba como funciona o portal de privacidade e do titular na TDPSA Texas.
Como implementar o aviso de cookies na VTEX em conformidade com a LGPD. Passo a passo completo com instalação da CMP, Google Consent Mode v2 e checklist de verificação.
Saiba como ter o seu DSAR e Portal do Titular configurados corretamente conforma a ICDPA de IOWA.
Será que existe uma Política de Privacidade à prova de falhas? Já te respondo prontamente: Não. E, vou te ajudar e entender o porquê!
Saiba como implementar o aviso de cookies para e-commerce do jeito certo, em conformidade com a LGPD. Guia completo com passo a passo, erros comuns e dicas práticas.
Saiba como você pode adequar o seu site e ter uma política de cookies correta no seu site Wix.
Se o seu site coleta dados de visitantes de New Hampshire fique por dentro de como ter a política de privacidade para estar adequado à NHDPA.
Estruture a política de cookies do seu site que recebe visitantes de Oregon (OCPA) corretamente.
As punições da LGPD a quem a descumpre já estão valendo. Entenda um pouco mais sobre o impacto da lei no Inbound Marketing.
Entenda as mudanças da CPRA e como adequar sua empresa à nova lei de privacidade da Califórnia. Garanta conformidade e transparência com a AdOpt!
Optar por uma CMP (Plataforma de Gestão de Consentimentos) é uma ótima forma de aplicar esforços para se adaptar às novas legislações de privacidade como a GDPR, LGPD (Lei Geral de Proteção de Dados) e CCPA.
Tudo sobre como ter o seu portal de titular corretamente sob a legislação de Connecticut (CTDPA).
Saiba como utilizar, criar e ter uma política de privacidade para o seu site Wix.
Saiba como configurar o seu e-commerce para ter a conformidade com a LGPD e desfrutar das vantagens de estar em conformidade com as leis de privacidade
Como sempre prezamos pela transparência e qualidade, nosso Plugin de Cookies para WordPress, em uma das maiores plataformas de construção de sites do mundo, não poderia ser só "mais um".
Saiba como funciona o portal de privacidade para as políticas do estado de Montana nos Estados Unidos.
Descubra os detalhes da Lei de Privacidade do Consumidor de Oregon (OCPA), sua vigência, impacto para empresas e como preparar seu site para a conformidade.
Prepare seu site para a FDBR, a nova lei de privacidade da Flórida. Entenda as regras, direitos do consumidor e como uma CMP pode garantir sua conformidade.
A lei de privacidade de Iowa (ICDPA) chega em 2025. Entenda o que muda para cookies e consentimento e como preparar seu site com a AdOpt.
Compare a lei de privacidade da Virgínia (VCDPA) com a LGPD brasileira e veja como sua empresa pode se adaptar para fortalecer a confiança e a conformidade.
Saiba como ter uma política de privacidade correta para seu site que recebe visitantes da California.
Saiba como executar corretamente a DSAR sob a legislação da California (CCPA).
Saiba como a Lei de Privacidade do Consumidor de Utah (UCPA) afeta empresas nos EUA: requisitos de cookies, direitos de usuários e como se preparar para conformidade.
Saiba como funciona as regras do portal do titular da legislação do Colorado (CPA).
Entenda o que é é Privacy by Design, sua origem e relação com a LGPD, refinando seu olhar sobre as legislações de privacidade!
Saiba como ter a política de privacidade adequada para seu site que recebe visitantes do Colorado (CPA).
Saiba como executar corretamente as solicitações de dados do seu site conforme a Florida FDBR.
09 Mar 2026
Endereço: 7345 W Sand Lake Road, Ste 210 Office 5898 Orlando, FL 32819
15 Rue du Général Campredon, 34000 Montpellier, França
207 Rue de Bercy, 75012 Paris, França
EIN: 86-3965064
Telefone: +1 (407) 768-3792
AdOpt
Recursos
Produto
Certificações