A Iowa Consumer Data Protection Act (ICDPA, Iowa Code § 715D) tem os prazos mais longos de todas as leis estaduais americanas para o processo de DSAR.
90 dias para responder a uma solicitação. +45 dias de extensão possível. 60 dias para responder a uma apelação. 90 dias de cure period garantido antes de qualquer ação do AG.
Para quem já estruturou portais para VCDPA, OCPA ou CTDPA com prazo de 45 dias, a ICDPA exige um processo com capacidade de resposta menor, o que pode parecer mais fácil operacionalmente. Mas os direitos cobertos são também mais restritos: sem correção de dados, sem opt-out de perfilamento, e exclusão limitada a dados fornecidos pelo consumidor.
Este artigo cobre tudo o que você precisa saber.
DSAR é a sigla para Data Subject Access Request, Solicitação de Direitos do Titular dos Dados. É qualquer pedido formal de um consumidor residente do Iowa para exercer os direitos que a ICDPA garante sobre os próprios dados.
Conforme § 715D.3(1), o consumidor exerce seus direitos submetendo solicitação ao controlador, pelos meios especificados pelo controlador no aviso de privacidade.
Conforme § 715D.3(1), os residentes do Iowa têm quatro direitos:
O consumidor pode confirmar se o controlador está processando seus dados pessoais e acessar esses dados (§ 715D.3(1)(a)).
O consumidor pode solicitar a exclusão dos dados pessoais que forneceu ao controlador (§ 715D.3(1)(b)).
Escopo limitado: como na UCPA, a ICDPA limita o direito de exclusão a dados que o consumidor forneceu. Dados obtidos de terceiros, data brokers, listas externas, e dados derivados não precisam ser excluídos por força da ICDPA.
Isso é diferente de leis como OCPA e CTDPA, que exigem exclusão de dados obtidos de qualquer fonte.
O consumidor pode obter cópia dos dados em formato portátil e utilizável, quando tecnicamente praticável, para transmissão a outro controlador sem obstáculos, quando o processamento é realizado por meios automatizados (§ 715D.3(1)(c)).
O escopo também é limitado a dados que o consumidor forneceu ao controlador.
O consumidor pode recusar a venda de dados pessoais (§ 715D.3(1)(d)).
Importante: embora o opt-out de publicidade direcionada não seja listado como direito formal em § 715D.3, a Seção § 715D.4(6) exige que o controlador ofereça opt-out de publicidade direcionada como parte das obrigações de transparência. Na prática, o Portal do Titular precisa aceitar solicitações de opt-out de publicidade direcionada também.
O que a ICDPA não tem:
Sem direito de correção de dados imprecisos (igual à UCPA).
Sem opt-out formal de perfilamento.
Exclusão limitada a dados fornecidos pelo consumidor.
Conforme § 715D.3(2):
90 dias para responder a partir do recebimento da solicitação (§ 715D.3(2)(a)).
Extensão de +45 dias quando razoavelmente necessário por complexidade ou volume, com notificação ao consumidor dentro do prazo inicial.
Se o controlador suspeitar que a solicitação é fraudulenta, pode afirmar apenas que não conseguiu autenticar, sem precisar detalhar a razão (§ 715D.3(2)(b)).
Gratuidade: 2 vezes por ano por consumidor (§ 715D.3(2)(c)). A partir da terceira solicitação no mesmo período de 12 meses, o controlador pode cobrar taxa razoável ou recusar se a solicitação for manifestamente infundada, excessiva, repetitiva, tecnicamente inviável, ou se o objetivo principal não for exercer um direito. O ônus de demonstrar o caráter excessivo é do controlador.
Conforme § 715D.3(3), o controlador precisa estabelecer um processo de apelação. O processo precisa ser conspicuamente disponível e similar ao processo de submissão original.
Dentro de 60 dias do recebimento de uma apelação, o controlador deve informar o consumidor por escrito de qualquer ação tomada ou não tomada, com explicação escrita dos motivos.
Se a apelação for negada, o controlador deve fornecer ao consumidor um mecanismo online para contatar o Attorney General e registrar reclamação (§ 715D.3(3)).
Conforme § 715D.3(2)(d), se o controlador não conseguir autenticar a solicitação usando esforços comercialmente razoáveis, não é obrigado a cumprir. Pode solicitar informações adicionais razoavelmente necessárias para autenticar.
Em caso de suspeita de fraude, o controlador pode simplesmente informar que não conseguiu autenticar, sem precisar detalhar por que acredita que a solicitação é fraudulenta (§ 715D.3(2)(b)).
A ICDPA não tem regra especial de autenticação para opt-out, diferente da OCPA que proíbe exigir autenticação para opt-out de publicidade direcionada.
Conforme § 715D.4(7), o controlador deve estabelecer meios seguros e confiáveis para submissão de solicitações, e descrevê-los no aviso de privacidade.
Esses meios precisam:
Considerar as formas como os consumidores normalmente interagem com o controlador.
Garantir comunicação segura e confiável.
Permitir autenticação da identidade do consumidor.
O controlador não pode exigir que o consumidor crie nova conta para exercer direitos. Pode exigir uso de conta existente.
Um Portal do Titular bem estruturado para a ICDPA inclui:
Formulário com os quatro direitos (confirmação/acesso, exclusão, portabilidade, opt-out de venda), mais opt-out de publicidade direcionada conforme § 715D.4(6).
Processo de verificação de identidade proporcional.
Confirmação de recebimento.
Registro da solicitação e da resposta.
Canal de apelação para casos de recusa.
O consentimento no site e o Portal do Titular precisam estar integrados para que as preferências sejam refletidas nos sistemas da empresa.
Receba e autentique com esforços comercialmente razoáveis.
Confirme se os dados do consumidor estão sendo processados.
Localize os dados pessoais relevantes nos sistemas.
Responda dentro de 90 dias.
Receba e autentique.
Identifique quais dados o consumidor forneceu diretamente.
Verifique se há exceção legal.
Exclua os dados identificados dos sistemas.
Nota: dados que o controlador obteve de fontes externas não precisam ser excluídos sob a ICDPA.
Receba e autentique.
Identifique os dados que o consumidor forneceu diretamente.
Prepare em formato portátil e utilizável.
Entregue ao consumidor dentro de 90 dias.
Receba pelo canal designado.
Autentique.
Cesse a venda dos dados do consumidor.
Informe dentro de 90 dias.
Receba pelo canal designado (obrigação por § 715D.4(6)).
Autentique.
Atualize os sistemas de rastreamento para cessar publicidade direcionada.
Informe o consumidor.
Conforme § 715D.3(2)(b), o controlador que decidir não agir deve informar o consumidor sem demora indevida, com:
Justificativa para não tomar ação (exceto em caso de fraude suspeita, onde pode apenas informar que não conseguiu autenticar).
Instruções sobre como apelar da decisão.
O processo de apelação precisa resultar em resposta por escrito dentro de 60 dias. Se a apelação for negada, o consumidor precisa ser informado sobre como contatar o Attorney General online.
Conforme § 715D.3(1), os pais ou responsáveis legais de crianças conhecidas (menores de 13 anos) podem exercer os direitos em nome da criança.
Para dados de crianças, a empresa precisa cumprir a COPPA (§ 715D.2(2)(r) e 715D.4(2)), incluindo consentimento parental verificável.
Conforme § 715D.4(3), a empresa não pode discriminar consumidores que exercem seus direitos. Isso inclui negar bens ou serviços, cobrar preços diferentes, ou oferecer qualidade diferente.
A exceção são programas de fidelidade voluntários e situações onde o opt-out de publicidade direcionada justifica ajuste de preço.
Antes de iniciar qualquer ação, o AG deve notificar o controlador e conceder 90 dias para correção (§ 715D.8(2)).
Empresas sem processo estruturado para DSARs têm mais tempo para corrigir sob a ICDPA do que sob outras leis (VCDPA: 30 dias, UCPA: 30 dias, OCPA: eliminado). Mas o cure period é uma garantia, não uma estratégia de conformidade.
A AdOpt registra cada interação de consentimento e opt-out com timestamp e identificador único. Quando o consumidor exerce o opt-out de venda ou publicidade direcionada, o sistema atualiza automaticamente os rastreadores correspondentes.
O log auditável da AdOpt serve como evidência de conformidade para o Attorney General do Iowa.
Mais de 60 mil sites já operam com a AdOpt.
Privacidade não é um banner. É posicionamento.
Canal de submissão de solicitações descrito no aviso de privacidade (§ 715D.4(7)).
Cobertura dos 4 direitos: confirmação/acesso, exclusão (dados fornecidos pelo consumidor), portabilidade, opt-out de venda.
Opt-out de publicidade direcionada (obrigação de transparência, § 715D.4(6)).
Ausência de exigência de nova conta para exercer direitos.
Prazo de 90 dias para resposta (+45 ext. com notificação) (§ 715D.3(2)(a)).
Autenticação com esforços comercialmente razoáveis (§ 715D.3(2)(d)).
Gratuidade para 2 solicitações por ano por consumidor (§ 715D.3(2)(c)).
Processo de apelação conspicuamente disponível (§ 715D.3(3)).
Prazo de 60 dias para resposta a apelações (§ 715D.3(3)).
Mecanismo para contatar o AG se apelação for negada (§ 715D.3(3)).
Registro documentado de cada solicitação, ação tomada e resposta enviada.
Pais/responsáveis podem exercer direitos por crianças conhecidas (§ 715D.3(1)).
Proteção contra discriminação (§ 715D.4(3)).
| Tipo de solicitação | Prazo de resposta | Extensão possível |
|---|---|---|
| Acesso, exclusão, portabilidade | 90 dias | +45 dias com notificação |
| Opt-out de venda de dados | 90 dias | +45 dias com notificação |
| Apelação de decisão | 60 dias | Não especificado |
| Cure period para violações | 90 dias garantidos | Não há extensão |
1. Por que o prazo de 90 dias da ICDPA é o mais longo de todas as leis estaduais americanas?
A ICDPA foi aprovada pelo legislativo do Iowa com foco em reduzir a carga operacional sobre as empresas. O § 715D.3(2)(a) estabelece 90 dias como prazo padrão, o dobro dos 45 dias adotados pela maioria das outras leis estaduais. Isso reflete uma filosofia legislativa similar à UCPA do Utah: proteger consumidores sem criar obrigações excessivamente onerosas. Na prática, empresas com múltiplas jurisdições ainda precisarão processar solicitações dentro dos prazos mais curtos das outras leis, o que torna o prazo de 90 dias da ICDPA mais um teto legal do que um alvo operacional.
2. O consumidor pode solicitar opt-out de publicidade direcionada como direito formal sob a ICDPA?
Não como direito formal listado em § 715D.3. O opt-out formal de direito cobre apenas venda de dados em § 715D.3(1)(d). No entanto, o § 715D.4(6) exige que, se o controlador realiza publicidade direcionada, divulgue isso e descreva como o consumidor pode exercer o opt-out. Na prática, o Portal do Titular deve aceitar e processar essas solicitações como parte das obrigações de transparência, mesmo que a base legal seja diferente da do opt-out de venda.
3. Por que o direito de exclusão da ICDPA é mais restrito do que na OCPA?
O § 715D.3(1)(b) limita o direito de exclusão a dados "pessoais fornecidos pelo consumidor ao controlador." Isso exclui dados obtidos de terceiros, dados inferidos e dados derivados. A OCPA exige exclusão de dados fornecidos pelo consumidor, obtidos de outras fontes, e dados derivados. Essa diferença é significativa: sob a ICDPA, uma empresa que comprou dados de um data broker não precisa excluir esses dados por força da lei se receber uma solicitação de exclusão do consumidor em questão.
4. Quão longa é a apelação de 60 dias da ICDPA em comparação com outras leis?
A apelação de 60 dias da ICDPA (§ 715D.3(3)) é igual ao da VCDPA e da CTDPA, ambas com 60 dias. A OCPA estabelece 45 dias para apelações. A UCPA não tem processo formal de apelação estruturado. Em termos de prazo, a ICDPA está alinhada com as leis mais tradicionais do leste americano.
5. O que acontece se o controlador não tiver processo estruturado de DSAR quando o Attorney General investigar?
O AG notifica o controlador e concede 90 dias para correção (§ 715D.8(2)). Esse prazo de 90 dias é garantido e é o mais longo entre as leis estaduais. Se o controlador corrigir e fornecer declaração escrita expressa, nenhuma ação é iniciada. Se não corrigir ou descumprir a declaração, o AG pode buscar penalidades de até US$ 7.500 por violação (§ 715D.8(3)). Não há direito de ação privada (§ 715D.8(4)).
Tá na AdOpt, tá bem.
Apesar dos cookies serem mais conhecidos, qual a principal diferença entre cookies e session e local storage? Por que escolher um ao outro? Esse artigo vai te ajudar com essas dúvidas!
Saiba como a Lei de Privacidade do Consumidor de Utah (UCPA) afeta empresas nos EUA: requisitos de cookies, direitos de usuários e como se preparar para conformidade.
Aprenda a instalar CMP na VTEX para conformidade com LGPD. Guia completo sobre aviso de cookies, Google Consent Mode v2 e bloqueio de scripts de terceiros.
Descubra como adequar seu ecommerce à LGPD no Brasil. Guia completo com bases legais, consentimento, cookies, políticas de privacidade e estratégias para vender mais em conformidade.
Política AdSense explicada: requisitos de aprovação, regras de conteúdo, implementação de cookies, LGPD e como manter sua conta ativa em 2026.
Escreva sua política de cookies corretamente conforme a ICDPA de IOWA para o seu site.
Saiba como funciona as regras do portal do titular da legislação do Colorado (CPA).
O seu site atrai visitantes de New Hampshire? Descubra como a NHPA impacta o uso de cookies, evite multas milionárias e adeque o seu marketing digital.
Optar por uma CMP (Plataforma de Gestão de Consentimentos) é uma ótima forma de aplicar esforços para se adaptar às novas legislações de privacidade como a GDPR, LGPD (Lei Geral de Proteção de Dados) e CCPA.
A LGPD nos trás 10 Bases Legais, ou seja, 10 motivos que legitimam uso dos dados pessoais enquadrando os mais variados motivos e hipóteses para o uso dos dados, de maneira legal!
Estruture a política de privacidade do seu site que recebe visitantes de Oregon (OCPA).
O encarregado de dados, ou DPO (_Data Protection Officer_ em inglês) é um cargo novo que surgiu, no Brasil, junto à Lei Geral de Proteção de Dados. Embora já existisse em outras legislações internacionais, como na GDPR da União Europeia, aqui ele ainda é uma novidade que se impõe desde 2020. Com ele também surge a possibilidade de terceirização, o DPOaaS (DPO as a Service).
Seu site que recebe visitantes do Colorado (CPA) e utiliza cookies, saiba como adequá-lo corretamente.
Saiba como ter a política de privacidade correta se o seu site recebe usuários do Tennessee.
Neste artigo, vamos explorar o significado por trás desses banners, as exigências estabelecidas pelo Guia Orientativo da ANPD.
Adeque o seu portal do titular e DSAR para seu site que recebe visitantes da California.
Ter um aviso de cookies no site da sua marca tornou-se indispensável para muitos. Já para os e-commerces acabou se tornando, praticamente, uma obrigação tê-lo. Pois, esse tipo de site possui uma composição tecnológica cujos cookies são parte estrutural. Fluxo de login, itens no carrinho, vitrine de recomendação, remarketing… Todos na sua grande maioria disparam cookies.
Saiba como executar corretamente as solicitações de dados do seu site conforme a Florida FDBR.
Saiba como você pode adequar o seu site e ter uma política de cookies correta no seu site Wix.
Saiba como implementar o aviso de cookies para e-commerce do jeito certo, em conformidade com a LGPD. Guia completo com passo a passo, erros comuns e dicas práticas.
Dois aspectos da LGPD que vão apontam até onde vai a sua responsabilidade. Falamos das diferenças entre Operador e Controlador na LGPD.
Os Termos de Uso são literalmente o contrato firmado entre você e a empresa que oferece aquele produto ou serviço, de maneira digital. Assim, não apenas o desenvolvimento deles, mas também eventuais alterações requerem bastante cuidado.
Saiba como gerenciar e fazer a execução correta dos dados requisitados de visitantes que são da Virginia (USA)
O que é uma CMP? CMP é a sigla para “Consent Management Platform”. Em português, plataforma de gestão de consentimento.
Entenda quais são os processos do seu marketing (que envolvem dados pessoais) que devem ser repensados por conta da LGPD.
Saiba como adequar o seu site e sua política de privacidade conforme a CTDPA (Connecticut).
Tudo sobre a Política de Privacidade para seu site que recebe visitantes do Texas (TDPSA).
Aqui um passo a passo detalhado, para você entender à fundo o funcionamento do aviso de cookies da AdOpt. Desde o primeiro acesso...
Os cookies são essenciais para o seu e-commerce, veja tudo o que você precisa saber para ter uma política de cookies adequada para o seu e-commerce.
Compare a lei de privacidade da Virgínia (VCDPA) com a LGPD brasileira e veja como sua empresa pode se adaptar para fortalecer a confiança e a conformidade.
Quer entender o motivo deste “aviso de cookies” em tudo o que é site hoje em dia? Esse artigo é pra você! Descubra o que são, sua finalidade, as exigências da LGPD (Lei Geral de Proteção de Dados) e muito mais.
Aprenda, com um passo a passo, como apagar os Cookies e o Cache no Chrome e outros navegadores.
Tudo sobre como ter o seu portal de titular corretamente sob a legislação de Connecticut (CTDPA).
Saiba como configurar corretamente o portal do titular para o seu site que recebe visitantes de Oregon (OCPA).
LGPD e GDPR abarcam populações imensas em seus territórios, consequentemente reverberam para além de suas fronteiras. Contudo, embora ambas tenham o objetivo de proteger os direitos dos indivíduos em relação ao processamento de seus dados pessoais, existem algumas diferenças importantes entre elas.
Saiba como executar corretamente a DSAR sob a legislação da California (CCPA).
Política de Privacidade na Virginia: Confira as 5 exigências da VCDPA, dados sensíveis, menores de idade e como evitar penalidades legais.
Entenda como estruturar um Portal de Privacidade em conformidade com a TIPA do Tennessee. Veja os direitos dos consumidores, prazos de resposta a DSARs, mecanismos de opt-out e como a defesa afirmativa da lei protege sua empresa.
Qual o melhor banner de cookies para o seu site, e como escolher em meio as tantas opções do mercado? Vamos te ajudar!
Como implementar uma CMP no Wix em conformidade com a LGPD. Por que o aviso nativo do Wix não basta e como instalar a AdOpt para bloquear scripts e registrar consentimentos.
Como o seu site lida com a LGPD? Quais são as estratégias que ele usa para cumprir a Lei Geral de Proteção de Dados? Já pensou em usar um aviso de cookies mas não sabe se seu site tem cookies ou se é o suficiente? Caso você não saiba responder a essas questões, cuidado! Sua página pode estar exposta a multas e outras sanções.
Como implementar o Google Consent Mode v2 na VTEX sem perder dados de campanha. Passo a passo completo com GTM, AdOpt, GA4, Google Ads e checklist de verificação.
Saiba como utilizar o banner de cookies de acordo com as normas da LGPD.
Saiba como ter o seu portal do titular e DSAR de acordo com a UCPA de Utah para o seu site.
Estruture sua política de privacidade conforma a ICDPA de IOWA para o seu site.
09 Jun 2026
Endereço: 7345 W Sand Lake Road, Ste 210 Office 5898 Orlando, FL 32819
EIN: 86-3965064
Telefone: +1 (407) 768-3792
AdOpt
Recursos
Produto
Certificações
© GO ADOPT, LLC desde 2020 - Feito por pessoas que amam🍪