Quando o California Consumer Privacy Act (CCPA) entrou em vigor em 1º de janeiro de 2020, os Estados Unidos ainda não tinham uma lei federal de privacidade. A Califórnia decidiu não esperar e aprovou a lei mais abrangente de proteção de dados do país, que se tornaria referência para praticamente tudo que veio depois.
Dois anos depois, os californianos foram às urnas e aprovaram a Proposição 24, que criou o California Privacy Rights Act (CPRA). E aí as coisas ficam um pouco confusas para quem está de fora.
Este guia explica o que é cada uma, o que mudou, e o que a legislação vigente da Califórnia exige de quem trata dados de consumidores do estado.
Boa pergunta, e a resposta não é simples.
A CCPA (California Consumer Privacy Act) é a lei original. Foi aprovada como AB 375 em 2018 e entrou em vigor em 1º de janeiro de 2020. Ela está codificada no California Civil Code § 1798.100 a § 1798.199.100.
A CPRA (California Privacy Rights Act) é a Proposição 24, aprovada por referendo popular em 3 de novembro de 2020, com a maioria das disposições operativas a partir de 1º de janeiro de 2023. A CPRA não criou uma lei separada. Ela emendou e expandiu a CCPA. Ou seja: o que existe hoje é a CCPA com as mudanças da CPRA incorporadas.
A CCPA de 2020 garantia aos consumidores californianos direitos básicos: saber o que era coletado, pedir a exclusão dos dados, e recusar a venda dos dados. Era uma lei pioneira e importante, mas com lacunas significativas.
A CPRA fez alterações profundas:
Criou a California Privacy Protection Agency (CPPA): uma agência reguladora independente com poder administrativo exclusivo para implementar e fiscalizar a lei. Antes, era o Attorney General quem fiscalizava. Agora a CPPA tem estrutura própria, poderes investigativos, competência para multas administrativas, e orçamento garantido.
Adicionou novos direitos: o direito de corrigir dados imprecisos e o direito de limitar o uso e a divulgação de informações pessoais sensíveis.
Criou a categoria de "compartilhamento": separou "venda" de "compartilhamento" para publicidade comportamental contextual cruzada. Isso significa que compartilhar dados com plataformas de anúncios para targeting, mesmo sem receber dinheiro diretamente, passou a exigir opt-out.
Expandiu a definição de dados sensíveis: incluiu dados genéticos, dados neurais, informações de saúde, orientação sexual e vida sexual.
Exigiu o link "Limit the Use of My Sensitive Personal Information": além do já existente "Do Not Sell or Share My Personal Information."
Impôs requisitos de minimização de dados e retenção proporcionada.
| Aspecto | CCPA (2020) | CCPA + CPRA (2023) |
|---|---|---|
| Fiscalização | Attorney General | CPPA (agência independente) + AG |
| Direitos do consumidor | 5 direitos | 7 direitos |
| Links obrigatórios | "Do Not Sell My Personal Information" | "Do Not Sell or Share" + "Limit Sensitive PI" |
| Dados sensíveis | Categoria básica | Expandida (inclui dados neurais) |
| Ação privada | Apenas violações de segurança | Apenas violações de segurança |
| Vigência plena | Jan 2020 | Jan 2023 |
Nos artigos sobre a Califórnia neste blog, tratamos a lei vigente: CCPA conforme emendada pela CPRA. Quando precisar consultar apenas as mudanças específicas da CPRA, temos um guia dedicado sobre a Califórnia CPRA.
O California Consumer Privacy Act, conforme emendado pela CPRA, é a lei de proteção de dados mais abrangente dos Estados Unidos. Ela garante direitos amplos aos consumidores californianos e cria obrigações detalhadas para empresas que tratam seus dados.
A fiscalização hoje é compartilhada entre a California Privacy Protection Agency (CPPA) e o Attorney General da Califórnia, com poderes distintos e complementares.
A CCPA original entrou em vigor em 1º de janeiro de 2020.
As emendas da CPRA tornaram-se operativas em 1º de janeiro de 2023.
A versão atual da lei, com todos os direitos e obrigações vigentes, aplica-se desde janeiro de 2023.
Conforme § 1798.140(d), a lei se aplica a empresas com fins lucrativos que fazem negócios na Califórnia, coletam dados pessoais de consumidores, e atendem a pelo menos um dos seguintes critérios:
Receita bruta anual superior a US$ 25 milhões no ano civil anterior.
Compra, vende ou compartilha dados pessoais de pelo menos 100.000 consumidores ou domicílios por ano.
Deriva 50% ou mais da receita anual da venda ou compartilhamento de dados pessoais de consumidores.
O threshold de US$ 25 milhões é o mais baixo entre todas as leis estaduais americanas, tornando a CCPA a lei com maior alcance em termos de empresas afetadas.
Entender a distinção entre controlador e operador é fundamental para definir as responsabilidades de cada parte.
Estão isentos da maioria das obrigações:
Informações de saúde protegidas pela HIPAA e dados de entidades cobertas.
Dados regulados pela California Confidentiality of Medical Information Act.
Informações de crédito ao consumidor reguladas pelo Fair Credit Reporting Act.
Dados financeiros regulados pelo Gramm-Leach-Bliley Act ou pela California Financial Information Privacy Act.
Dados regulados pelo Driver's Privacy Protection Act.
Dados de pesquisas acadêmicas ou de saúde pública com salvaguardas adequadas.
Dados de funcionários e candidatos a emprego quando usados nessa capacidade.
Conforme § 1798.140(v), dado pessoal é qualquer informação que identifica, se relaciona com, descreve, é razoavelmente capaz de ser associada, ou poderia razoavelmente ser vinculada direta ou indiretamente a um consumidor ou domicílio específico.
Isso inclui identificadores como nome, endereço, IP, e-mail, número de previdência social, carteira de motorista e passaporte. Também inclui informações comerciais, histórico de navegação, dados de geolocalização, informações de áudio e visual, dados de emprego, dados de educação, e inferências derivadas para criar perfis.
Dados desidentificados e informações publicamente disponíveis estão excluídos.
Um mapeamento de dados completo revela onde esses dados estão sendo gerados e processados no seu ambiente digital.
A CCPA, após as emendas da CPRA, tem uma categoria expandida de "informações pessoais sensíveis" (§ 1798.140(ae)):
Número de previdência social, carteira de motorista, número de identificação do estado ou passaporte.
Login de conta, número de conta financeira, cartão de débito ou crédito em combinação com código de segurança ou senha.
Geolocalização precisa (raio de 1.850 pés ou menos).
Origem racial ou étnica, cidadania ou status de imigração, crenças religiosas ou filosóficas, ou associação sindical.
Conteúdo de e-mails, correspondências e mensagens de texto, exceto quando a empresa é o destinatário pretendido.
Dados genéticos.
Dados neurais: informações geradas pela medição da atividade do sistema nervoso central ou periférico do consumidor.
Processamento de informações biométricas para identificação única.
Informações de saúde coletadas e analisadas.
Informações sobre vida sexual ou orientação sexual.
A inclusão de dados neurais é exclusiva da CCPA/CPRA entre as leis estaduais americanas.
A lei garante sete direitos principais:
Direito de saber e acessar: confirmar se a empresa processa seus dados e obter as informações específicas coletadas, incluindo categorias de dados, fontes, finalidades, terceiros, e as peças específicas da informação. A solicitação cobre os 12 meses anteriores ao pedido (§ 1798.110, 1798.115).
Direito de exclusão: solicitar a exclusão dos dados pessoais coletados, com obrigação de a empresa notificar prestadores de serviço e terceiros para também excluir (§ 1798.105).
Direito de correção: solicitar a correção de dados pessoais imprecisos, adicionado pela CPRA (§ 1798.106).
Direito de opt-out da venda e do compartilhamento: recusar que a empresa venda ou compartilhe seus dados, exercível a qualquer momento (§ 1798.120).
Direito de limitar o uso de informações pessoais sensíveis: restringir o uso das informações pessoais sensíveis ao necessário para fornecer os produtos ou serviços esperados. Adicionado pela CPRA (§ 1798.121).
Direito de não discriminação: exercer qualquer direito sem ser discriminado pela empresa (§ 1798.125).
Direito de ação privada por violações de segurança: entrar com ação judicial por danos de US$ 100 a US$ 750 por consumidor por incidente. Único entre as leis estaduais americanas (§ 1798.150).
O controlador tem 45 dias para responder. O prazo pode ser estendido por mais 45 dias quando razoavelmente necessário, com notificação dentro do prazo inicial. O atendimento é gratuito. A empresa não precisa atender ao mesmo consumidor mais de duas vezes em 12 meses (§ 1798.130(b)).
A CCPA/CPRA exige links específicos nas páginas iniciais do site (§ 1798.135):
"Do Not Sell or Share My Personal Information": link claro e conspícuo para página de opt-out da venda e compartilhamento.
"Limit the Use of My Sensitive Personal Information": link que permite limitar o uso de informações sensíveis ao necessário para o serviço.
A empresa pode usar um único link combinado para os dois propósitos, desde que permita exercer as duas opções claramente.
Também é possível cumprir honrando o sinal de preferência de opt-out do Global Privacy Control (GPC) quando enviado pelo usuário.
Essa distinção criada pela CPRA é fundamental.
Venda (§ 1798.140(ad)): transferência de dados por contrapartida monetária ou outro valor valioso a terceiros.
Compartilhamento (§ 1798.140(ah)): transferência de dados com terceiros para publicidade comportamental contextual cruzada, com ou sem contrapartida monetária.
Publicidade comportamental contextual cruzada (§ 1798.140(k)) são anúncios direcionados baseados em dados obtidos das atividades do consumidor em diferentes empresas, sites e aplicações de marcas distintas.
Na prática: passar dados para uma plataforma de anúncios para exibir anúncios personalizados com base no comportamento em outros sites é "compartilhamento" sob a CCPA/CPRA, mesmo sem receber dinheiro diretamente.
Cookies que coletam dados pessoais ou permitem identificação de usuários estão diretamente no escopo da CCPA/CPRA.
Antes de disparar qualquer cookie não essencial, o site precisa exibir um aviso de cookies claro, oferecer opt-out de venda e compartilhamento, bloquear rastreadores não consentidos, e respeitar o GPC.
A categorização correta de tags é o que permite identificar quais cookies configuram venda ou compartilhamento e quais requerem os links de opt-out.
O § 1798.120(c) proíbe a venda ou compartilhamento de dados de consumidores com menos de 16 anos sem autorização afirmativa:
Para consumidores entre 13 e 15 anos: a própria autorização do consumidor.
Para consumidores com menos de 13 anos: autorização do pai, mãe ou responsável legal.
Uma empresa que deliberadamente desconsidera a idade do consumidor é tratada como tendo conhecimento real dela.
A CPPA (§ 1798.199.10) é governada por um conselho de cinco membros com mandatos de até oito anos. Ela tem poder para:
Aplicar multas administrativas de até US$ 2.500 por violação e até US$ 7.500 por violação intencional ou envolvendo menores.
Investigar empresas por conta própria ou com base em reclamações.
Conduzir auditorias.
Emitir e revogar regulamentações.
O Attorney General mantém poder para buscar penalidades civis de até US$ 2.500 por violação e US$ 7.500 por violação intencional ou envolvendo menores.
Não há prazo garantido de correção antes de ações da CPPA. A agência tem discricionariedade para investigar e agir sem obrigação de conceder prazo prévio.
O § 1798.130(a)(1) exige que a empresa disponibilize dois ou mais métodos designados para submissão de solicitações. Um desses métodos deve ser, no mínimo, um número de telefone gratuito (0800).
Empresas que operam exclusivamente online com relação direta com o consumidor podem se limitar a um endereço de e-mail.
O § 1798.130(a)(5) exige que a empresa atualize o aviso de privacidade pelo menos uma vez a cada 12 meses, incluindo listas das categorias de dados coletados, vendidos, compartilhados e divulgados para fins de negócios nos 12 meses anteriores.
A AdOpt registra cada consentimento e opt-out, respeita o GPC quando enviado pelo usuário, bloqueia rastreadores antes do aceite, e gera o log auditável que a empresa precisaria apresentar em uma investigação da CPPA ou do Attorney General.
O escaneamento automático identifica todos os rastreadores ativos no site, alimentando o inventário de dados. E quando a lei muda, a plataforma atualiza automaticamente.
Mais de 60 mil sites já operam com a AdOpt.
Privacidade não é um banner. É posicionamento.
Pronto para adequar seu site à CCPA? Fale com a nossa equipe.
| Lei | Estado | Threshold | Penalidade | Fiscal | Vigência |
|---|---|---|---|---|---|
| CCPA/CPRA | Califórnia | US$ 25M OU 100K consumidores OU 50% receita | Até US$ 7,5K/violação | CPPA + AG | Jan 2020/Jan 2023 |
| VCDPA | Virgínia | 100K ou 25K + 50% receita | Até US$ 7,5K/violação | AG | Jan 2023 |
| FDBR | Flórida | US$ 1B+ receita global | Até US$ 50K/violação | Dep. Legal Affairs | Jul 2024 |
| NHDPA | New Hampshire | 35K ou 10K + 25% receita | Até US$ 10K/violação | AG | Jan 2025 |
| CPA | Colorado | 100K ou 25K + 50% receita | Até US$ 20K/violação | AG | Jul 2023 |
Para entender como essas legislações de privacidade se comparam, nosso guia comparativo aprofunda o tema.
1. Qual a diferença entre CCPA e CPRA?
A CCPA é a lei original de privacidade da Califórnia, em vigor desde 1º de janeiro de 2020. A CPRA (Proposição 24) foi aprovada por referendo em novembro de 2020 e emendou a CCPA com vigência plena a partir de janeiro de 2023. A CPRA não é uma lei separada: ela modificou e expandiu a CCPA. As mudanças mais importantes foram a criação da California Privacy Protection Agency (CPPA), a adição dos direitos de correção e limitação de dados sensíveis, a separação entre "venda" e "compartilhamento", e a expansão da definição de informações pessoais sensíveis.
2. Quem precisa cumprir a CCPA?
Empresas com fins lucrativos que fazem negócios na Califórnia e atendem a pelo menos um critério: receita anual superior a US$ 25 milhões; compra, venda ou compartilhamento de dados de 100.000 ou mais consumidores ou domicílios por ano; ou derivação de 50% ou mais da receita da venda ou compartilhamento de dados (§ 1798.140(d)).
3. Qual a diferença entre "venda" e "compartilhamento" na CCPA/CPRA?
"Venda" é a transferência de dados por contrapartida monetária ou outro valor valioso a terceiros. "Compartilhamento" é a transferência para publicidade comportamental contextual cruzada, com ou sem contrapartida monetária. A distinção garante que práticas de targeting publicitário também estejam sujeitas ao opt-out, mesmo sem pagamento direto ao site.
4. O que são os links "Do Not Sell or Share" e "Limit the Use of My Sensitive Personal Information"?
São links obrigatórios nas páginas iniciais do site (§ 1798.135). O primeiro permite ao consumidor recusar a venda e o compartilhamento. O segundo permite limitar o uso de informações sensíveis. Podem ser dois links separados ou um único combinado que permita exercer as duas opções.
5. O que é o direito de ação privada na CCPA e por que ele é único?
O § 1798.150 garante ao consumidor o direito de entrar com ação judicial quando dados não criptografados forem expostos em uma violação de segurança por falha da empresa. O consumidor pode recuperar de US$ 100 a US$ 750 por incidente ou danos reais quando maiores. Esse direito é exclusivo da CCPA entre as leis estaduais americanas de privacidade.
Apesar dos cookies serem mais conhecidos, qual a principal diferença entre cookies e session e local storage? Por que escolher um ao outro? Esse artigo vai te ajudar com essas dúvidas!
Saiba como a Lei de Privacidade do Consumidor de Utah (UCPA) afeta empresas nos EUA: requisitos de cookies, direitos de usuários e como se preparar para conformidade.
A Autoridade Nacional de Proteção de Dados lançou em 18/10/2022 o Guia Orientativo ”Cookies e Proteção de Dados Pessoais”. Muito esperado pelos profissionais do meio, este documento é de suma importância, pois ele examina diversas hipóteses legais aplicáveis e determina os requisitos a serem observados em caso de uso de cookies.
Aprenda a instalar CMP na VTEX para conformidade com LGPD. Guia completo sobre aviso de cookies, Google Consent Mode v2 e bloqueio de scripts de terceiros.
Descubra como adequar seu ecommerce à LGPD no Brasil. Guia completo com bases legais, consentimento, cookies, políticas de privacidade e estratégias para vender mais em conformidade.
Política AdSense explicada: requisitos de aprovação, regras de conteúdo, implementação de cookies, LGPD e como manter sua conta ativa em 2026.
Escreva sua política de cookies corretamente conforme a ICDPA de IOWA para o seu site.
Saiba como funciona as regras do portal do titular da legislação do Colorado (CPA).
O seu site atrai visitantes de New Hampshire? Descubra como a NHPA impacta o uso de cookies, evite multas milionárias e adeque o seu marketing digital.
Optar por uma CMP (Plataforma de Gestão de Consentimentos) é uma ótima forma de aplicar esforços para se adaptar às novas legislações de privacidade como a GDPR, LGPD (Lei Geral de Proteção de Dados) e CCPA.
Estruture a política de privacidade do seu site que recebe visitantes de Oregon (OCPA).
Seu site que recebe visitantes do Colorado (CPA) e utiliza cookies, saiba como adequá-lo corretamente.
Saiba como ter a política de privacidade correta se o seu site recebe usuários do Tennessee.
Neste artigo, vamos explorar o significado por trás desses banners, as exigências estabelecidas pelo Guia Orientativo da ANPD.
Adeque o seu portal do titular e DSAR para seu site que recebe visitantes da California.
Ter um aviso de cookies no site da sua marca tornou-se indispensável para muitos. Já para os e-commerces acabou se tornando, praticamente, uma obrigação tê-lo. Pois, esse tipo de site possui uma composição tecnológica cujos cookies são parte estrutural. Fluxo de login, itens no carrinho, vitrine de recomendação, remarketing… Todos na sua grande maioria disparam cookies.
Saiba como executar corretamente as solicitações de dados do seu site conforme a Florida FDBR.
Saiba como você pode adequar o seu site e ter uma política de cookies correta no seu site Wix.
Saiba como ter o seu DSAR e Portal do Titular configurados corretamente conforma a ICDPA de IOWA.
Guia completo sobre política de privacidade para lojas VTEX. O que a LGPD exige, o que incluir no documento, modelo para personalizar e como publicar corretamente no CMS da VTEX.
Como implementar o aviso de cookies na VTEX em conformidade com a LGPD. Passo a passo completo com instalação da CMP, Google Consent Mode v2 e checklist de verificação.
Saiba como implementar o aviso de cookies para e-commerce do jeito certo, em conformidade com a LGPD. Guia completo com passo a passo, erros comuns e dicas práticas.
Os Termos de Uso são literalmente o contrato firmado entre você e a empresa que oferece aquele produto ou serviço, de maneira digital. Assim, não apenas o desenvolvimento deles, mas também eventuais alterações requerem bastante cuidado.
O que é uma CMP? CMP é a sigla para “Consent Management Platform”. Em português, plataforma de gestão de consentimento.
Saiba como adequar o seu site e sua política de privacidade conforme a CTDPA (Connecticut).
Saiba como utilizar, criar e ter uma política de privacidade para o seu site Wix.
Tudo sobre a Política de Privacidade para seu site que recebe visitantes do Texas (TDPSA).
Aqui um passo a passo detalhado, para você entender à fundo o funcionamento do aviso de cookies da AdOpt. Desde o primeiro acesso...
Os cookies são essenciais para o seu e-commerce, veja tudo o que você precisa saber para ter uma política de cookies adequada para o seu e-commerce.
Compare a lei de privacidade da Virgínia (VCDPA) com a LGPD brasileira e veja como sua empresa pode se adaptar para fortalecer a confiança e a conformidade.
Quer entender o motivo deste “aviso de cookies” em tudo o que é site hoje em dia? Esse artigo é pra você! Descubra o que são, sua finalidade, as exigências da LGPD (Lei Geral de Proteção de Dados) e muito mais.
Saiba sobre a CTDPA, a lei de privacidade de Connecticut. Entenda os requisitos de cookies, direitos do consumidor e como a AdOpt simplifica sua conformidade.
Tudo sobre como ter o seu portal de titular corretamente sob a legislação de Connecticut (CTDPA).
Saiba como configurar corretamente o portal do titular para o seu site que recebe visitantes de Oregon (OCPA).
Saiba como executar corretamente a DSAR sob a legislação da California (CCPA).
Política de Privacidade na Virginia: Confira as 5 exigências da VCDPA, dados sensíveis, menores de idade e como evitar penalidades legais.
Entenda como estruturar um Portal de Privacidade em conformidade com a TIPA do Tennessee. Veja os direitos dos consumidores, prazos de resposta a DSARs, mecanismos de opt-out e como a defesa afirmativa da lei protege sua empresa.
Qual o melhor banner de cookies para o seu site, e como escolher em meio as tantas opções do mercado? Vamos te ajudar!
Como implementar uma CMP no Wix em conformidade com a LGPD. Por que o aviso nativo do Wix não basta e como instalar a AdOpt para bloquear scripts e registrar consentimentos.
Como o seu site lida com a LGPD? Quais são as estratégias que ele usa para cumprir a Lei Geral de Proteção de Dados? Já pensou em usar um aviso de cookies mas não sabe se seu site tem cookies ou se é o suficiente? Caso você não saiba responder a essas questões, cuidado! Sua página pode estar exposta a multas e outras sanções.
A lei de privacidade de Iowa (ICDPA) chega em 2025. Entenda o que muda para cookies e consentimento e como preparar seu site com a AdOpt.
Como implementar o Google Consent Mode v2 na VTEX sem perder dados de campanha. Passo a passo completo com GTM, AdOpt, GA4, Google Ads e checklist de verificação.
Saiba como utilizar o banner de cookies de acordo com as normas da LGPD.
Saiba como ter o seu portal do titular e DSAR de acordo com a UCPA de Utah para o seu site.
Estruture sua política de privacidade conforma a ICDPA de IOWA para o seu site.
09 Mar 2026
Endereço: 7345 W Sand Lake Road, Ste 210 Office 5898 Orlando, FL 32819
EIN: 86-3965064
Telefone: +1 (407) 768-3792
AdOpt
Recursos
Produto
Certificações
© GO ADOPT, LLC desde 2020 - Feito por pessoas que amam🍪