Home
IOWA ICDPA: DSAR e Portal do Titular

IOWA ICDPA: DSAR e Portal do Titular

1 mês atrás
João Bruno Soares
15 minutos

A Iowa Consumer Data Protection Act (ICDPA, Iowa Code § 715D) tem os prazos mais longos de todas as leis estaduais americanas para o processo de DSAR.

90 dias para responder a uma solicitação. +45 dias de extensão possível. 60 dias para responder a uma apelação. 90 dias de cure period garantido antes de qualquer ação do AG.

Para quem já estruturou portais para VCDPA, OCPA ou CTDPA com prazo de 45 dias, a ICDPA exige um processo com capacidade de resposta menor, o que pode parecer mais fácil operacionalmente. Mas os direitos cobertos são também mais restritos: sem correção de dados, sem opt-out de perfilamento, e exclusão limitada a dados fornecidos pelo consumidor.

Este artigo cobre tudo o que você precisa saber.

O que é uma DSAR sob a ICDPA?

DSAR é a sigla para Data Subject Access Request, Solicitação de Direitos do Titular dos Dados. É qualquer pedido formal de um consumidor residente do Iowa para exercer os direitos que a ICDPA garante sobre os próprios dados.

Conforme § 715D.3(1), o consumidor exerce seus direitos submetendo solicitação ao controlador, pelos meios especificados pelo controlador no aviso de privacidade.

Quais são os direitos dos consumidores sob a ICDPA?

Conforme § 715D.3(1), os residentes do Iowa têm quatro direitos:

1. Confirmação e acesso

O consumidor pode confirmar se o controlador está processando seus dados pessoais e acessar esses dados (§ 715D.3(1)(a)).

2. Exclusão

O consumidor pode solicitar a exclusão dos dados pessoais que forneceu ao controlador (§ 715D.3(1)(b)).

Escopo limitado: como na UCPA, a ICDPA limita o direito de exclusão a dados que o consumidor forneceu. Dados obtidos de terceiros, data brokers, listas externas, e dados derivados não precisam ser excluídos por força da ICDPA.

Isso é diferente de leis como OCPA e CTDPA, que exigem exclusão de dados obtidos de qualquer fonte.

3. Portabilidade

O consumidor pode obter cópia dos dados em formato portátil e utilizável, quando tecnicamente praticável, para transmissão a outro controlador sem obstáculos, quando o processamento é realizado por meios automatizados (§ 715D.3(1)(c)).

O escopo também é limitado a dados que o consumidor forneceu ao controlador.

4. Opt-out da venda

O consumidor pode recusar a venda de dados pessoais (§ 715D.3(1)(d)).

Importante: embora o opt-out de publicidade direcionada não seja listado como direito formal em § 715D.3, a Seção § 715D.4(6) exige que o controlador ofereça opt-out de publicidade direcionada como parte das obrigações de transparência. Na prática, o Portal do Titular precisa aceitar solicitações de opt-out de publicidade direcionada também.

O que a ICDPA não tem:

Sem direito de correção de dados imprecisos (igual à UCPA).

Sem opt-out formal de perfilamento.

Exclusão limitada a dados fornecidos pelo consumidor.

Prazos: os mais longos de todas as leis estaduais

Conforme § 715D.3(2):

90 dias para responder a partir do recebimento da solicitação (§ 715D.3(2)(a)).

Extensão de +45 dias quando razoavelmente necessário por complexidade ou volume, com notificação ao consumidor dentro do prazo inicial.

Se o controlador suspeitar que a solicitação é fraudulenta, pode afirmar apenas que não conseguiu autenticar, sem precisar detalhar a razão (§ 715D.3(2)(b)).

Gratuidade: 2 vezes por ano por consumidor (§ 715D.3(2)(c)). A partir da terceira solicitação no mesmo período de 12 meses, o controlador pode cobrar taxa razoável ou recusar se a solicitação for manifestamente infundada, excessiva, repetitiva, tecnicamente inviável, ou se o objetivo principal não for exercer um direito. O ônus de demonstrar o caráter excessivo é do controlador.

O processo de apelação: 60 dias

Conforme § 715D.3(3), o controlador precisa estabelecer um processo de apelação. O processo precisa ser conspicuamente disponível e similar ao processo de submissão original.

Dentro de 60 dias do recebimento de uma apelação, o controlador deve informar o consumidor por escrito de qualquer ação tomada ou não tomada, com explicação escrita dos motivos.

Se a apelação for negada, o controlador deve fornecer ao consumidor um mecanismo online para contatar o Attorney General e registrar reclamação (§ 715D.3(3)).

Autenticação

Conforme § 715D.3(2)(d), se o controlador não conseguir autenticar a solicitação usando esforços comercialmente razoáveis, não é obrigado a cumprir. Pode solicitar informações adicionais razoavelmente necessárias para autenticar.

Em caso de suspeita de fraude, o controlador pode simplesmente informar que não conseguiu autenticar, sem precisar detalhar por que acredita que a solicitação é fraudulenta (§ 715D.3(2)(b)).

A ICDPA não tem regra especial de autenticação para opt-out, diferente da OCPA que proíbe exigir autenticação para opt-out de publicidade direcionada.

Como deve ser o canal para submissão de solicitações

Conforme § 715D.4(7), o controlador deve estabelecer meios seguros e confiáveis para submissão de solicitações, e descrevê-los no aviso de privacidade.

Esses meios precisam:

Considerar as formas como os consumidores normalmente interagem com o controlador.

Garantir comunicação segura e confiável.

Permitir autenticação da identidade do consumidor.

O controlador não pode exigir que o consumidor crie nova conta para exercer direitos. Pode exigir uso de conta existente.

Um Portal do Titular bem estruturado para a ICDPA inclui:

Formulário com os quatro direitos (confirmação/acesso, exclusão, portabilidade, opt-out de venda), mais opt-out de publicidade direcionada conforme § 715D.4(6).

Processo de verificação de identidade proporcional.

Confirmação de recebimento.

Registro da solicitação e da resposta.

Canal de apelação para casos de recusa.

O consentimento no site e o Portal do Titular precisam estar integrados para que as preferências sejam refletidas nos sistemas da empresa.

Como processar cada tipo de DSAR na prática

Solicitação de acesso e confirmação

Receba e autentique com esforços comercialmente razoáveis.

Confirme se os dados do consumidor estão sendo processados.

Localize os dados pessoais relevantes nos sistemas.

Responda dentro de 90 dias.

Solicitação de exclusão

Receba e autentique.

Identifique quais dados o consumidor forneceu diretamente.

Verifique se há exceção legal.

Exclua os dados identificados dos sistemas.

Nota: dados que o controlador obteve de fontes externas não precisam ser excluídos sob a ICDPA.

Solicitação de portabilidade

Receba e autentique.

Identifique os dados que o consumidor forneceu diretamente.

Prepare em formato portátil e utilizável.

Entregue ao consumidor dentro de 90 dias.

Opt-out de venda de dados

Receba pelo canal designado.

Autentique.

Cesse a venda dos dados do consumidor.

Informe dentro de 90 dias.

Opt-out de publicidade direcionada

Receba pelo canal designado (obrigação por § 715D.4(6)).

Autentique.

Atualize os sistemas de rastreamento para cessar publicidade direcionada.

Informe o consumidor.

O que acontece quando o controlador nega uma solicitação?

Conforme § 715D.3(2)(b), o controlador que decidir não agir deve informar o consumidor sem demora indevida, com:

Justificativa para não tomar ação (exceto em caso de fraude suspeita, onde pode apenas informar que não conseguiu autenticar).

Instruções sobre como apelar da decisão.

O processo de apelação precisa resultar em resposta por escrito dentro de 60 dias. Se a apelação for negada, o consumidor precisa ser informado sobre como contatar o Attorney General online.

Proteção de crianças

Conforme § 715D.3(1), os pais ou responsáveis legais de crianças conhecidas (menores de 13 anos) podem exercer os direitos em nome da criança.

Para dados de crianças, a empresa precisa cumprir a COPPA (§ 715D.2(2)(r) e 715D.4(2)), incluindo consentimento parental verificável.

Proteção contra discriminação

Conforme § 715D.4(3), a empresa não pode discriminar consumidores que exercem seus direitos. Isso inclui negar bens ou serviços, cobrar preços diferentes, ou oferecer qualidade diferente.

A exceção são programas de fidelidade voluntários e situações onde o opt-out de publicidade direcionada justifica ajuste de preço.

O cure period de 90 dias e os DSARs

Antes de iniciar qualquer ação, o AG deve notificar o controlador e conceder 90 dias para correção (§ 715D.8(2)).

Empresas sem processo estruturado para DSARs têm mais tempo para corrigir sob a ICDPA do que sob outras leis (VCDPA: 30 dias, UCPA: 30 dias, OCPA: eliminado). Mas o cure period é uma garantia, não uma estratégia de conformidade.

Como a AdOpt ajuda com o Portal do Titular

A AdOpt registra cada interação de consentimento e opt-out com timestamp e identificador único. Quando o consumidor exerce o opt-out de venda ou publicidade direcionada, o sistema atualiza automaticamente os rastreadores correspondentes.

O log auditável da AdOpt serve como evidência de conformidade para o Attorney General do Iowa.

Mais de 60 mil sites já operam com a AdOpt.

Privacidade não é um banner. É posicionamento.

Quer estruturar o Portal do Titular do seu site em conformidade com a ICDPA? Fale com a nossa equipe.

Checklist: o que o Portal do Titular precisa ter para a ICDPA

Canal de submissão de solicitações descrito no aviso de privacidade (§ 715D.4(7)).

Cobertura dos 4 direitos: confirmação/acesso, exclusão (dados fornecidos pelo consumidor), portabilidade, opt-out de venda.

Opt-out de publicidade direcionada (obrigação de transparência, § 715D.4(6)).

Ausência de exigência de nova conta para exercer direitos.

Prazo de 90 dias para resposta (+45 ext. com notificação) (§ 715D.3(2)(a)).

Autenticação com esforços comercialmente razoáveis (§ 715D.3(2)(d)).

Gratuidade para 2 solicitações por ano por consumidor (§ 715D.3(2)(c)).

Processo de apelação conspicuamente disponível (§ 715D.3(3)).

Prazo de 60 dias para resposta a apelações (§ 715D.3(3)).

Mecanismo para contatar o AG se apelação for negada (§ 715D.3(3)).

Registro documentado de cada solicitação, ação tomada e resposta enviada.

Pais/responsáveis podem exercer direitos por crianças conhecidas (§ 715D.3(1)).

Proteção contra discriminação (§ 715D.4(3)).

Comparativo: prazos do Portal do Titular na ICDPA

Tipo de solicitaçãoPrazo de respostaExtensão possível
Acesso, exclusão, portabilidade90 dias+45 dias com notificação
Opt-out de venda de dados90 dias+45 dias com notificação
Apelação de decisão60 diasNão especificado
Cure period para violações90 dias garantidosNão há extensão

FAQ: ICDPA e Portal do Titular

1. Por que o prazo de 90 dias da ICDPA é o mais longo de todas as leis estaduais americanas?
A ICDPA foi aprovada pelo legislativo do Iowa com foco em reduzir a carga operacional sobre as empresas. O § 715D.3(2)(a) estabelece 90 dias como prazo padrão, o dobro dos 45 dias adotados pela maioria das outras leis estaduais. Isso reflete uma filosofia legislativa similar à UCPA do Utah: proteger consumidores sem criar obrigações excessivamente onerosas. Na prática, empresas com múltiplas jurisdições ainda precisarão processar solicitações dentro dos prazos mais curtos das outras leis, o que torna o prazo de 90 dias da ICDPA mais um teto legal do que um alvo operacional.

2. O consumidor pode solicitar opt-out de publicidade direcionada como direito formal sob a ICDPA?
Não como direito formal listado em § 715D.3. O opt-out formal de direito cobre apenas venda de dados em § 715D.3(1)(d). No entanto, o § 715D.4(6) exige que, se o controlador realiza publicidade direcionada, divulgue isso e descreva como o consumidor pode exercer o opt-out. Na prática, o Portal do Titular deve aceitar e processar essas solicitações como parte das obrigações de transparência, mesmo que a base legal seja diferente da do opt-out de venda.

3. Por que o direito de exclusão da ICDPA é mais restrito do que na OCPA?
O § 715D.3(1)(b) limita o direito de exclusão a dados "pessoais fornecidos pelo consumidor ao controlador." Isso exclui dados obtidos de terceiros, dados inferidos e dados derivados. A OCPA exige exclusão de dados fornecidos pelo consumidor, obtidos de outras fontes, e dados derivados. Essa diferença é significativa: sob a ICDPA, uma empresa que comprou dados de um data broker não precisa excluir esses dados por força da lei se receber uma solicitação de exclusão do consumidor em questão.

4. Quão longa é a apelação de 60 dias da ICDPA em comparação com outras leis?
A apelação de 60 dias da ICDPA (§ 715D.3(3)) é igual ao da VCDPA e da CTDPA, ambas com 60 dias. A OCPA estabelece 45 dias para apelações. A UCPA não tem processo formal de apelação estruturado. Em termos de prazo, a ICDPA está alinhada com as leis mais tradicionais do leste americano.

5. O que acontece se o controlador não tiver processo estruturado de DSAR quando o Attorney General investigar?
O AG notifica o controlador e concede 90 dias para correção (§ 715D.8(2)). Esse prazo de 90 dias é garantido e é o mais longo entre as leis estaduais. Se o controlador corrigir e fornecer declaração escrita expressa, nenhuma ação é iniciada. Se não corrigir ou descumprir a declaração, o AG pode buscar penalidades de até US$ 7.500 por violação (§ 715D.8(3)). Não há direito de ação privada (§ 715D.8(4)).

Tá na AdOpt, tá bem.

Pronto para estruturar o Portal do Titular do seu site em conformidade com a ICDPA? Fale com a nossa equipe.

Tags

CMP
Controlador e Operador
DPO
Encarregado de Dados
Mapeamento de Dados
Cookies

Artigos relacionados

AdOpt post

Qual a diferença entre cookies, local e session storage?

Apesar dos cookies serem mais conhecidos, qual a principal diferença entre cookies e session e local storage? Por que escolher um ao outro? Esse artigo vai te ajudar com essas dúvidas!

AdOpt post

UCPA Utah e Cookies: Tudo o que você precisa saber

Saiba como a Lei de Privacidade do Consumidor de Utah (UCPA) afeta empresas nos EUA: requisitos de cookies, direitos de usuários e como se preparar para conformidade.

AdOpt post

CMP para ecommerce VTEX: como instalar o aviso de cookies e se adequar à LGPD

Aprenda a instalar CMP na VTEX para conformidade com LGPD. Guia completo sobre aviso de cookies, Google Consent Mode v2 e bloqueio de scripts de terceiros.

AdOpt post

Ecommerce no Brasil: Guia para se adequar e vender mais

Descubra como adequar seu ecommerce à LGPD no Brasil. Guia completo com bases legais, consentimento, cookies, políticas de privacidade e estratégias para vender mais em conformidade.

AdOpt post

Política AdSense: Guia Completo de Conformidade para Editores em 2026

Política AdSense explicada: requisitos de aprovação, regras de conteúdo, implementação de cookies, LGPD e como manter sua conta ativa em 2026.

AdOpt post

IOWA ICDPA: Política de Cookies

Escreva sua política de cookies corretamente conforme a ICDPA de IOWA para o seu site.

AdOpt post

Colorado CPA: DSAR Portal do Titular

Saiba como funciona as regras do portal do titular da legislação do Colorado (CPA).

AdOpt post

New Hampshire NHDPA e Cookies: Tudo o que você precisa saber

O seu site atrai visitantes de New Hampshire? Descubra como a NHPA impacta o uso de cookies, evite multas milionárias e adeque o seu marketing digital.

AdOpt post

Como escolher uma CMP (Plataforma de Gestão de Consentimentos)?

Optar por uma CMP (Plataforma de Gestão de Consentimentos) é uma ótima forma de aplicar esforços para se adaptar às novas legislações de privacidade como a GDPR, LGPD (Lei Geral de Proteção de Dados) e CCPA.

AdOpt post

Entenda o que são as Bases Legais da LGPD

A LGPD nos trás 10 Bases Legais, ou seja, 10 motivos que legitimam uso dos dados pessoais enquadrando os mais variados motivos e hipóteses para o uso dos dados, de maneira legal!

AdOpt post

Oregon OCPA: Política de Privacidade

Estruture a política de privacidade do seu site que recebe visitantes de Oregon (OCPA).

AdOpt post

Terceirizar o DPO (DPOaaS), ou encarregado de dados da empresa é uma boa?

O encarregado de dados, ou DPO (_Data Protection Officer_ em inglês) é um cargo novo que surgiu, no Brasil, junto à Lei Geral de Proteção de Dados. Embora já existisse em outras legislações internacionais, como na GDPR da União Europeia, aqui ele ainda é uma novidade que se impõe desde 2020. Com ele também surge a possibilidade de terceirização, o DPOaaS (DPO as a Service).

AdOpt post

Colorado CPA: Política de Cookies

Seu site que recebe visitantes do Colorado (CPA) e utiliza cookies, saiba como adequá-lo corretamente.

AdOpt post

Tennessee TIPA: Política de Privacidade

Saiba como ter a política de privacidade correta se o seu site recebe usuários do Tennessee.

AdOpt post

Banner de Cookies: Um Pilar da Transparência e Segurança

Neste artigo, vamos explorar o significado por trás desses banners, as exigências estabelecidas pelo Guia Orientativo da ANPD.

AdOpt post

California CPRA: DSAR e Portal do Titular

Adeque o seu portal do titular e DSAR para seu site que recebe visitantes da California.

AdOpt post

O impacto do aviso de cookies no seu e-commerce - LGPD

Ter um aviso de cookies no site da sua marca tornou-se indispensável para muitos. Já para os e-commerces acabou se tornando, praticamente, uma obrigação tê-lo. Pois, esse tipo de site possui uma composição tecnológica cujos cookies são parte estrutural. Fluxo de login, itens no carrinho, vitrine de recomendação, remarketing… Todos na sua grande maioria disparam cookies.

AdOpt post

Florida FDBR: DSAR Portal do Titular

Saiba como executar corretamente as solicitações de dados do seu site conforme a Florida FDBR.

AdOpt post

Política de Cookies para Wix: Tudo o que você precisa saber

Saiba como você pode adequar o seu site e ter uma política de cookies correta no seu site Wix.

AdOpt post

Aviso de Cookies para E-commerce: como implementar do jeito certo

Saiba como implementar o aviso de cookies para e-commerce do jeito certo, em conformidade com a LGPD. Guia completo com passo a passo, erros comuns e dicas práticas.

AdOpt post

As diferenças entre Operador e Controlador dos Dados - LGPD

Dois aspectos da LGPD que vão apontam até onde vai a sua responsabilidade. Falamos das diferenças entre Operador e Controlador na LGPD.

AdOpt post

Dicas para notificação de usuários na alteração dos Termos de Uso.

Os Termos de Uso são literalmente o contrato firmado entre você e a empresa que oferece aquele produto ou serviço, de maneira digital. Assim, não apenas o desenvolvimento deles, mas também eventuais alterações requerem bastante cuidado.

AdOpt post

Virginia VCDPA: DSAR Portal do Titular

Saiba como gerenciar e fazer a execução correta dos dados requisitados de visitantes que são da Virginia (USA)

AdOpt post

O que é uma CMP (Plataforma de Gestão de Consentimento)?

O que é uma CMP? CMP é a sigla para “Consent Management Platform”. Em português, plataforma de gestão de consentimento.

AdOpt post

10 processos do marketing que você deve repensar na LGPD!

Entenda quais são os processos do seu marketing (que envolvem dados pessoais) que devem ser repensados por conta da LGPD.

AdOpt post

Connecticut CTDPA: Política de Privacidade

Saiba como adequar o seu site e sua política de privacidade conforme a CTDPA (Connecticut).

AdOpt post

Texas TDPSA: Política de Privacidade

Tudo sobre a Política de Privacidade para seu site que recebe visitantes do Texas (TDPSA).

AdOpt post

Como funciona um aviso de cookies da LGPD?

Aqui um passo a passo detalhado, para você entender à fundo o funcionamento do aviso de cookies da AdOpt. Desde o primeiro acesso...

AdOpt post

Política de Cookies para E-commerce

Os cookies são essenciais para o seu e-commerce, veja tudo o que você precisa saber para ter uma política de cookies adequada para o seu e-commerce.

AdOpt post

VCDPA vs. LGPD: Construindo Confiança e Conformidade

Compare a lei de privacidade da Virgínia (VCDPA) com a LGPD brasileira e veja como sua empresa pode se adaptar para fortalecer a confiança e a conformidade.

AdOpt post

Por que do “Aviso de Cookies” em todo lugar?

Quer entender o motivo deste “aviso de cookies” em tudo o que é site hoje em dia? Esse artigo é pra você! Descubra o que são, sua finalidade, as exigências da LGPD (Lei Geral de Proteção de Dados) e muito mais.

AdOpt post

Como apagar Cookies e o Cache no Chrome e outros navegadores?

Aprenda, com um passo a passo, como apagar os Cookies e o Cache no Chrome e outros navegadores.

AdOpt post

Connecticut CTDPA: DSAR Portal do Titular

Tudo sobre como ter o seu portal de titular corretamente sob a legislação de Connecticut (CTDPA).

AdOpt post

Oregon OCPA: DSAR Portal do Titular

Saiba como configurar corretamente o portal do titular para o seu site que recebe visitantes de Oregon (OCPA).

AdOpt post

Conheça as principais diferenças entre a LGPD e a GDPR e o impacto dos cookies de internet.

LGPD e GDPR abarcam populações imensas em seus territórios, consequentemente reverberam para além de suas fronteiras. Contudo, embora ambas tenham o objetivo de proteger os direitos dos indivíduos em relação ao processamento de seus dados pessoais, existem algumas diferenças importantes entre elas.

AdOpt post

California CCPA: DSAR Portal do Titular

Saiba como executar corretamente a DSAR sob a legislação da California (CCPA).

AdOpt post

Virginia VCDPA: Política de Privacidade

Política de Privacidade na Virginia: Confira as 5 exigências da VCDPA, dados sensíveis, menores de idade e como evitar penalidades legais.

AdOpt post

Tennessee TIPA: DSAR Portal do Titular

Entenda como estruturar um Portal de Privacidade em conformidade com a TIPA do Tennessee. Veja os direitos dos consumidores, prazos de resposta a DSARs, mecanismos de opt-out e como a defesa afirmativa da lei protege sua empresa.

AdOpt post

Como escolher um banner de cookies para o seu site?

Qual o melhor banner de cookies para o seu site, e como escolher em meio as tantas opções do mercado? Vamos te ajudar!

AdOpt post

CMP para Site Wix: Como estar em conformidade com a LGPD no seu site

Como implementar uma CMP no Wix em conformidade com a LGPD. Por que o aviso nativo do Wix não basta e como instalar a AdOpt para bloquear scripts e registrar consentimentos.

AdOpt post

5 indícios que o seu site precisa de uma estratégia de consentimentos para LGPD

Como o seu site lida com a LGPD? Quais são as estratégias que ele usa para cumprir a Lei Geral de Proteção de Dados? Já pensou em usar um aviso de cookies mas não sabe se seu site tem cookies ou se é o suficiente? Caso você não saiba responder a essas questões, cuidado! Sua página pode estar exposta a multas e outras sanções.

AdOpt post

VTEX e Google Consent Mode v2: como configurar sem perder dados de campanha

Como implementar o Google Consent Mode v2 na VTEX sem perder dados de campanha. Passo a passo completo com GTM, AdOpt, GA4, Google Ads e checklist de verificação.

AdOpt post

Banner de Cookies LGPD

Saiba como utilizar o banner de cookies de acordo com as normas da LGPD.

AdOpt post

Utah UCPA: DSAR Portal do Titular

Saiba como ter o seu portal do titular e DSAR de acordo com a UCPA de Utah para o seu site.

AdOpt post

IOWA ICDPA: Política de Privacidade

Estruture sua política de privacidade conforma a ICDPA de IOWA para o seu site.

AdOpt logoAdOpt logo

Endereço: 7345 W Sand Lake Road, Ste 210 Office 5898 Orlando, FL 32819

EIN: 86-3965064

Telefone: +1 (407) 768-3792

AdOpt

Recursos

Produto

Certificações

Google CMP PartnerIAB Europe TCF Registered Vendor

© GO ADOPT, LLC desde 2020 - Feito por pessoas que amam🍪