Home
IOWA ICDPA: DSAR e Portal do Titular

IOWA ICDPA: DSAR e Portal do Titular

3 meses atrás
João Bruno Soares
15 minutos

A Iowa Consumer Data Protection Act (ICDPA, Iowa Code § 715D) tem os prazos mais longos de todas as leis estaduais americanas para o processo de DSAR.

Esta página cobre uma parte do quadro. Para o escopo completo da ICDPA — quem precisa se adequar, os limites, os direitos do titular e as sanções — comece pelo guia completo da ICDPA e cookies.

90 dias para responder a uma solicitação. +45 dias de extensão possível. 60 dias para responder a uma apelação. 90 dias de cure period garantido antes de qualquer ação do AG.

Para quem já estruturou portais para VCDPA, OCPA ou CTDPA com prazo de 45 dias, a ICDPA exige um processo com capacidade de resposta menor, o que pode parecer mais fácil operacionalmente. Mas os direitos cobertos são também mais restritos: sem correção de dados, sem opt-out de perfilamento, e exclusão limitada a dados fornecidos pelo consumidor.

Este artigo cobre tudo o que você precisa saber.

O que é uma DSAR sob a ICDPA?

DSAR é a sigla para Data Subject Access Request, Solicitação de Direitos do Titular dos Dados. É qualquer pedido formal de um consumidor residente do Iowa para exercer os direitos que a ICDPA garante sobre os próprios dados.

Conforme § 715D.3(1), o consumidor exerce seus direitos submetendo solicitação ao controlador, pelos meios especificados pelo controlador no aviso de privacidade.

Quais são os direitos dos consumidores sob a ICDPA?

Conforme § 715D.3(1), os residentes do Iowa têm quatro direitos:

1. Confirmação e acesso

O consumidor pode confirmar se o controlador está processando seus dados pessoais e acessar esses dados (§ 715D.3(1)(a)).

2. Exclusão

O consumidor pode solicitar a exclusão dos dados pessoais que forneceu ao controlador (§ 715D.3(1)(b)).

Escopo limitado: como na UCPA, a ICDPA limita o direito de exclusão a dados que o consumidor forneceu. Dados obtidos de terceiros, data brokers, listas externas, e dados derivados não precisam ser excluídos por força da ICDPA.

Isso é diferente de leis como OCPA e CTDPA, que exigem exclusão de dados obtidos de qualquer fonte.

3. Portabilidade

O consumidor pode obter cópia dos dados em formato portátil e utilizável, quando tecnicamente praticável, para transmissão a outro controlador sem obstáculos, quando o processamento é realizado por meios automatizados (§ 715D.3(1)(c)).

O escopo também é limitado a dados que o consumidor forneceu ao controlador.

4. Opt-out da venda

O consumidor pode recusar a venda de dados pessoais (§ 715D.3(1)(d)).

Importante: embora o opt-out de publicidade direcionada não seja listado como direito formal em § 715D.3, a Seção § 715D.4(6) exige que o controlador ofereça opt-out de publicidade direcionada como parte das obrigações de transparência. Na prática, o Portal do Titular precisa aceitar solicitações de opt-out de publicidade direcionada também.

O que a ICDPA não tem

Sem direito de correção de dados imprecisos (igual à UCPA).

Sem opt-out formal de perfilamento.

Exclusão limitada a dados fornecidos pelo consumidor.

Prazos: os mais longos de todas as leis estaduais

Conforme § 715D.3(2):

90 dias para responder a partir do recebimento da solicitação (§ 715D.3(2)(a)).

Extensão de +45 dias quando razoavelmente necessário por complexidade ou volume, com notificação ao consumidor dentro do prazo inicial.

Se o controlador suspeitar que a solicitação é fraudulenta, pode afirmar apenas que não conseguiu autenticar, sem precisar detalhar a razão (§ 715D.3(2)(b)).

Gratuidade: 2 vezes por ano por consumidor (§ 715D.3(2)(c)). A partir da terceira solicitação no mesmo período de 12 meses, o controlador pode cobrar taxa razoável ou recusar se a solicitação for manifestamente infundada, excessiva, repetitiva, tecnicamente inviável, ou se o objetivo principal não for exercer um direito. O ônus de demonstrar o caráter excessivo é do controlador.

O processo de apelação: 60 dias

Conforme § 715D.3(3), o controlador precisa estabelecer um processo de apelação. O processo precisa ser conspicuamente disponível e similar ao processo de submissão original.

Dentro de 60 dias do recebimento de uma apelação, o controlador deve informar o consumidor por escrito de qualquer ação tomada ou não tomada, com explicação escrita dos motivos.

Se a apelação for negada, o controlador deve fornecer ao consumidor um mecanismo online para contatar o Attorney General e registrar reclamação (§ 715D.3(3)).

Autenticação

Conforme § 715D.3(2)(d), se o controlador não conseguir autenticar a solicitação usando esforços comercialmente razoáveis, não é obrigado a cumprir. Pode solicitar informações adicionais razoavelmente necessárias para autenticar.

Em caso de suspeita de fraude, o controlador pode simplesmente informar que não conseguiu autenticar, sem precisar detalhar por que acredita que a solicitação é fraudulenta (§ 715D.3(2)(b)).

A ICDPA não tem regra especial de autenticação para opt-out, diferente da OCPA que proíbe exigir autenticação para opt-out de publicidade direcionada.

Como deve ser o canal para submissão de solicitações

Conforme § 715D.4(7), o controlador deve estabelecer meios seguros e confiáveis para submissão de solicitações, e descrevê-los no aviso de privacidade.

Esses meios precisam:

Considerar as formas como os consumidores normalmente interagem com o controlador.

Garantir comunicação segura e confiável.

Permitir autenticação da identidade do consumidor.

O controlador não pode exigir que o consumidor crie nova conta para exercer direitos. Pode exigir uso de conta existente.

Um Portal do Titular bem estruturado para a ICDPA inclui:

Formulário com os quatro direitos (confirmação/acesso, exclusão, portabilidade, opt-out de venda), mais opt-out de publicidade direcionada conforme § 715D.4(6).

Processo de verificação de identidade proporcional.

Confirmação de recebimento.

Registro da solicitação e da resposta.

Canal de apelação para casos de recusa.

O consentimento no site e o Portal do Titular precisam estar integrados para que as preferências sejam refletidas nos sistemas da empresa.

Como processar cada tipo de DSAR na prática

Solicitação de acesso e confirmação

Receba e autentique com esforços comercialmente razoáveis.

Confirme se os dados do consumidor estão sendo processados.

Localize os dados pessoais relevantes nos sistemas.

Responda dentro de 90 dias.

Solicitação de exclusão

Receba e autentique.

Identifique quais dados o consumidor forneceu diretamente.

Verifique se há exceção legal.

Exclua os dados identificados dos sistemas.

Nota: dados que o controlador obteve de fontes externas não precisam ser excluídos sob a ICDPA.

Solicitação de portabilidade

Receba e autentique.

Identifique os dados que o consumidor forneceu diretamente.

Prepare em formato portátil e utilizável.

Entregue ao consumidor dentro de 90 dias.

Opt-out de venda de dados

Receba pelo canal designado.

Autentique.

Cesse a venda dos dados do consumidor.

Informe dentro de 90 dias.

Opt-out de publicidade direcionada

Receba pelo canal designado (obrigação por § 715D.4(6)).

Autentique.

Atualize os sistemas de rastreamento para cessar publicidade direcionada.

Informe o consumidor.

O que acontece quando o controlador nega uma solicitação?

Conforme § 715D.3(2)(b), o controlador que decidir não agir deve informar o consumidor sem demora indevida, com:

Justificativa para não tomar ação (exceto em caso de fraude suspeita, onde pode apenas informar que não conseguiu autenticar).

Instruções sobre como apelar da decisão.

O processo de apelação precisa resultar em resposta por escrito dentro de 60 dias. Se a apelação for negada, o consumidor precisa ser informado sobre como contatar o Attorney General online.

Proteção de crianças

Conforme § 715D.3(1), os pais ou responsáveis legais de crianças conhecidas (menores de 13 anos) podem exercer os direitos em nome da criança.

Para dados de crianças, a empresa precisa cumprir a COPPA (§ 715D.2(2)(r) e 715D.4(2)), incluindo consentimento parental verificável.

Proteção contra discriminação

Conforme § 715D.4(3), a empresa não pode discriminar consumidores que exercem seus direitos. Isso inclui negar bens ou serviços, cobrar preços diferentes, ou oferecer qualidade diferente.

A exceção são programas de fidelidade voluntários e situações onde o opt-out de publicidade direcionada justifica ajuste de preço.

O cure period de 90 dias e os DSARs

Antes de iniciar qualquer ação, o AG deve notificar o controlador e conceder 90 dias para correção (§ 715D.8(2)).

Empresas sem processo estruturado para DSARs têm mais tempo para corrigir sob a ICDPA do que sob outras leis (VCDPA: 30 dias, UCPA: 30 dias, OCPA: eliminado). Mas o cure period é uma garantia, não uma estratégia de conformidade.

Como a AdOpt ajuda com o Portal do Titular

A AdOpt registra cada interação de consentimento e opt-out com timestamp e identificador único. Quando o consumidor exerce o opt-out de venda ou publicidade direcionada, o sistema atualiza automaticamente os rastreadores correspondentes.

O log auditável da AdOpt serve como evidência de conformidade para o Attorney General do Iowa.

Mais de 60 mil sites já operam com a AdOpt.

Privacidade não é um banner. É posicionamento.

Quer estruturar o Portal do Titular do seu site em conformidade com a ICDPA? Fale com a nossa equipe.

Checklist: o que o Portal do Titular precisa ter para a ICDPA

Canal de submissão de solicitações descrito no aviso de privacidade (§ 715D.4(7)).

Cobertura dos 4 direitos: confirmação/acesso, exclusão (dados fornecidos pelo consumidor), portabilidade, opt-out de venda.

Opt-out de publicidade direcionada (obrigação de transparência, § 715D.4(6)).

Ausência de exigência de nova conta para exercer direitos.

Prazo de 90 dias para resposta (+45 ext. com notificação) (§ 715D.3(2)(a)).

Autenticação com esforços comercialmente razoáveis (§ 715D.3(2)(d)).

Gratuidade para 2 solicitações por ano por consumidor (§ 715D.3(2)(c)).

Processo de apelação conspicuamente disponível (§ 715D.3(3)).

Prazo de 60 dias para resposta a apelações (§ 715D.3(3)).

Mecanismo para contatar o AG se apelação for negada (§ 715D.3(3)).

Registro documentado de cada solicitação, ação tomada e resposta enviada.

Pais/responsáveis podem exercer direitos por crianças conhecidas (§ 715D.3(1)).

Proteção contra discriminação (§ 715D.4(3)).

Comparativo: prazos do Portal do Titular na ICDPA

Tipo de solicitaçãoPrazo de respostaExtensão possível
Acesso, exclusão, portabilidade90 dias+45 dias com notificação
Opt-out de venda de dados90 dias+45 dias com notificação
Apelação de decisão60 diasNão especificado
Cure period para violações90 dias garantidosNão há extensão

FAQ: ICDPA e Portal do Titular

1. Por que o prazo de 90 dias da ICDPA é o mais longo de todas as leis estaduais americanas?
A ICDPA foi aprovada pelo legislativo do Iowa com foco em reduzir a carga operacional sobre as empresas. O § 715D.3(2)(a) estabelece 90 dias como prazo padrão, o dobro dos 45 dias adotados pela maioria das outras leis estaduais. Isso reflete uma filosofia legislativa similar à UCPA do Utah: proteger consumidores sem criar obrigações excessivamente onerosas. Na prática, empresas com múltiplas jurisdições ainda precisarão processar solicitações dentro dos prazos mais curtos das outras leis, o que torna o prazo de 90 dias da ICDPA mais um teto legal do que um alvo operacional.

2. O consumidor pode solicitar opt-out de publicidade direcionada como direito formal sob a ICDPA?
Não como direito formal listado em § 715D.3. O opt-out formal de direito cobre apenas venda de dados em § 715D.3(1)(d). No entanto, o § 715D.4(6) exige que, se o controlador realiza publicidade direcionada, divulgue isso e descreva como o consumidor pode exercer o opt-out. Na prática, o Portal do Titular deve aceitar e processar essas solicitações como parte das obrigações de transparência, mesmo que a base legal seja diferente da do opt-out de venda.

3. Por que o direito de exclusão da ICDPA é mais restrito do que na OCPA?
O § 715D.3(1)(b) limita o direito de exclusão a dados "pessoais fornecidos pelo consumidor ao controlador." Isso exclui dados obtidos de terceiros, dados inferidos e dados derivados. A OCPA exige exclusão de dados fornecidos pelo consumidor, obtidos de outras fontes, e dados derivados. Essa diferença é significativa: sob a ICDPA, uma empresa que comprou dados de um data broker não precisa excluir esses dados por força da lei se receber uma solicitação de exclusão do consumidor em questão.

4. Quão longa é a apelação de 60 dias da ICDPA em comparação com outras leis?
A apelação de 60 dias da ICDPA (§ 715D.3(3)) é igual ao da VCDPA e da CTDPA, ambas com 60 dias. A OCPA estabelece 45 dias para apelações. A UCPA não tem processo formal de apelação estruturado. Em termos de prazo, a ICDPA está alinhada com as leis mais tradicionais do leste americano.

5. O que acontece se o controlador não tiver processo estruturado de DSAR quando o Attorney General investigar?
O AG notifica o controlador e concede 90 dias para correção (§ 715D.8(2)). Esse prazo de 90 dias é garantido e é o mais longo entre as leis estaduais. Se o controlador corrigir e fornecer declaração escrita expressa, nenhuma ação é iniciada. Se não corrigir ou descumprir a declaração, o AG pode buscar penalidades de até US$ 7.500 por violação (§ 715D.8(3)). Não há direito de ação privada (§ 715D.8(4)).

Tá na AdOpt, tá bem.

Pronto para estruturar o Portal do Titular do seu site em conformidade com a ICDPA? Fale com a nossa equipe.

Tags

CMP
Controlador e Operador
DPO
Encarregado de Dados
Mapeamento de Dados
Cookies

Artigos relacionados

AdOpt post

California CCPA: Política de Cookies

Saiba como fazer e o que adicionar na sua política de cookies para o seu site que recebe visitantes da California.

AdOpt post

Guia de implementação do Google Consent Mode, do básico ao avançado.

O Google Consent Mode (GCM) nada mais é do que uma maneira de você integrar o consentimento que você coleta, dos seus visitantes, às tecnologias do Google. Deste jeito, ao receber essa informação de consentimento, a coleta somente poderá acontecer com a autorização, cumprindo assim com a legislação e tendo uma prova direta de _compliance_ como defesa tanto para você quanto para o Google.

AdOpt post

Banner de Cookies na VTEX: guia prático para conformidade com a LGPD

Guia completo sobre banner de cookies na VTEX: como configurar, o que a LGPD exige, como integrar com checkout e como manter conformidade sem afetar performance.

AdOpt post

Tennessee TIPA: DSAR Portal do Titular

Entenda como estruturar um Portal de Privacidade em conformidade com a TIPA do Tennessee. Veja os direitos dos consumidores, prazos de resposta a DSARs, mecanismos de opt-out e como a defesa afirmativa da lei protege sua empresa.

AdOpt post

New Hampshire NHDPA: DSAR Portal do Titular

Saiba como adequar o seu site a lei de New Hampshire e estruturar o portal do titular.

AdOpt post

Em busca do primeiro sim

Playbook prático para transformar seu aviso de cookies em experiência de marca, com texto, cores, botões e métricas certas, sem comprometer o consentimento.

AdOpt post

CMP ou banner de cookies: qual a diferença?

Banner de cookies é a interface. CMP é a infraestrutura que bloqueia, registra e prova o consentimento. Entenda a diferença antes de contratar.

AdOpt post

Florida FDBR: Política de Cookies

Saiba como implementar a política de cookies correta para o seu site que recebe visitantes da Florida (USA).

AdOpt post

Marketplace Tray: Como adequar seu e-commerce

Usar a Tray não te deixa automaticamente adequado à LGPD. Descubra de quem é a responsabilidade pelos dados e como proteger seu e-commerce sem travar vendas.

AdOpt post

Data Mapping e Inventário de Dados – O Colete Salva Vidas do DPO

Com o Mapeamento ou Inventário de Dados entendemos à fundo as 5 etapas que todo e dado passa por dentro da sua empresa!

AdOpt post

Sua Agência é Realmente 360? O que falta para ser

Desenvolva sua agência 360 para ser realmente eficaz.

AdOpt post

Ecommerce no Brasil: Guia para se adequar e vender mais

Descubra como adequar seu ecommerce à LGPD no Brasil. Guia completo com bases legais, consentimento, cookies, políticas de privacidade e estratégias para vender mais em conformidade.

AdOpt post

Por que do “Aviso de Cookies” em todo lugar?

Quer entender o motivo deste “aviso de cookies” em tudo o que é site hoje em dia? Esse artigo é pra você! Descubra o que são, sua finalidade, as exigências da LGPD (Lei Geral de Proteção de Dados) e muito mais.

AdOpt post

IOWA ICDPA: Política de Privacidade

Estruture sua política de privacidade conforma a ICDPA de IOWA para o seu site.

AdOpt post

Texas TDPSA e Cookies: Tudo o que você precisa saber

Prepare-se para a TDPSA. Entenda a nova lei de privacidade, o uso de cookies e como se adequar sem burocracia.

AdOpt post

Florida FDBR: Política de Privacidade

Aprenda como aplicar a FDBR para seu site que recebe visitantes da Florida.

PIPEDA Canadá e Cookies: Tudo o que você precisa saber

PIPEDA é a lei federal de privacidade do Canadá. Veja quando ela alcança o seu site, o que muda nos cookies e como provar conformidade.

AdOpt post

Até quando podemos ignorar a LGPD?

A LGPD está em vigor. Apesar disso, não são poucas as empresas que estão a ignorando, mas isso é possível? Até quando podemos ignorar a LGPD?

AdOpt post

CMP para Site Wix: Como estar em conformidade com a LGPD no seu site

Como implementar uma CMP no Wix em conformidade com a LGPD. Por que o aviso nativo do Wix não basta e como instalar a AdOpt para bloquear scripts e registrar consentimentos.

AdOpt post

Banner de Cookies: Um Pilar da Transparência e Segurança

Neste artigo, vamos explorar o significado por trás desses banners, as exigências estabelecidas pelo Guia Orientativo da ANPD.

AdOpt post

Texas TDPSA: DSAR Portal da Privacidade e do Titular

Saiba como funciona o portal de privacidade e do titular na TDPSA Texas.

AdOpt post

Qual a política de privacidade ideal para a sua empresa?

Será que existe uma Política de Privacidade à prova de falhas? Já te respondo prontamente: Não. E, vou te ajudar e entender o porquê!

AdOpt post

Aviso de Cookies para E-commerce: como implementar do jeito certo

Saiba como implementar o aviso de cookies para e-commerce do jeito certo, em conformidade com a LGPD. Guia completo com passo a passo, erros comuns e dicas práticas.

AdOpt post

Política de Cookies para Wix: Tudo o que você precisa saber

Saiba como você pode adequar o seu site e ter uma política de cookies correta no seu site Wix.

AdOpt post

New Hampshire NHDPA: Política de Privacidade

Se o seu site coleta dados de visitantes de New Hampshire fique por dentro de como ter a política de privacidade para estar adequado à NHDPA.

AdOpt post

Oregon OCPA: Política de Cookies

Estruture a política de cookies do seu site que recebe visitantes de Oregon (OCPA) corretamente.

AdOpt post

O impacto da LGPD no Inbound Marketing

As punições da LGPD a quem a descumpre já estão valendo. Entenda um pouco mais sobre o impacto da lei no Inbound Marketing.

AdOpt post

CPRA California e Cookies: Tudo o que você precisa saber

Entenda as mudanças da CPRA e como adequar sua empresa à nova lei de privacidade da Califórnia. Garanta conformidade e transparência com a AdOpt!

AdOpt post

Como escolher uma CMP (Plataforma de Gestão de Consentimentos)?

Optar por uma CMP (Plataforma de Gestão de Consentimentos) é uma ótima forma de aplicar esforços para se adaptar às novas legislações de privacidade como a GDPR, LGPD (Lei Geral de Proteção de Dados) e CCPA.

AdOpt post

Connecticut CTDPA: DSAR Portal do Titular

Tudo sobre como ter o seu portal de titular corretamente sob a legislação de Connecticut (CTDPA).

AdOpt post

Aviso de Cookies na Loja Integrada: Como configurar seu e-commerce que utiliza a Loja Integrada e manter a conformidade com a LGPD

Saiba como configurar o seu e-commerce para ter a conformidade com a LGPD e desfrutar das vantagens de estar em conformidade com as leis de privacidade

AdOpt post

Montana MTCDPA: DSAR Portal de Privacidade

Saiba como funciona o portal de privacidade para as políticas do estado de Montana nos Estados Unidos.

AdOpt post

Oregon OCPA e Cookies: Tudo o que você precisa saber

Descubra os detalhes da Lei de Privacidade do Consumidor de Oregon (OCPA), sua vigência, impacto para empresas e como preparar seu site para a conformidade.

AdOpt post

Florida FDBR e Cookies: Tudo o que você precisa saber

Prepare seu site para a FDBR, a nova lei de privacidade da Flórida. Entenda as regras, direitos do consumidor e como uma CMP pode garantir sua conformidade.

AdOpt post

VCDPA vs. LGPD: Construindo Confiança e Conformidade

Compare a lei de privacidade da Virgínia (VCDPA) com a LGPD brasileira e veja como sua empresa pode se adaptar para fortalecer a confiança e a conformidade.

AdOpt post

California CCPA: Política de Privacidade

Saiba como ter uma política de privacidade correta para seu site que recebe visitantes da California.

AdOpt post

Virginia VCDPA: DSAR Portal do Titular

Saiba como gerenciar e fazer a execução correta dos dados requisitados de visitantes que são da Virginia (USA)

AdOpt post

Entenda o significado da LGPD para a sua empresa

Certamente você já deve ter visto aquelas previsões alarmistas de multas e sanções que a LGPD trouxe consigo, certo? Mas, qual o significado, faz sentido mesmo?

AdOpt post

California CCPA: DSAR Portal do Titular

Saiba como executar corretamente a DSAR sob a legislação da California (CCPA).

AdOpt post

UCPA Utah e Cookies: Tudo o que você precisa saber

Saiba como a Lei de Privacidade do Consumidor de Utah (UCPA) afeta empresas nos EUA: requisitos de cookies, direitos de usuários e como se preparar para conformidade.

AdOpt post

Colorado CPA: DSAR Portal do Titular

Saiba como funciona as regras do portal do titular da legislação do Colorado (CPA).

AdOpt post

O que é Privacy by Design?

Entenda o que é é Privacy by Design, sua origem e relação com a LGPD, refinando seu olhar sobre as legislações de privacidade!

AdOpt post

Colorado CPA: Política de Privacidade

Saiba como ter a política de privacidade adequada para seu site que recebe visitantes do Colorado (CPA).

AdOpt post

Florida FDBR: DSAR Portal do Titular

Saiba como executar corretamente as solicitações de dados do seu site conforme a Florida FDBR.

AdOpt post

Axeptio Fortalece sua Expansão Internacional com a Aquisição da AdOpt

Axeptio adquire a brasileira AdOpt e amplia sua atuação global em gestão de consentimento e conformidade com a LGPD.

AdOpt logoAdOpt logo

Endereço: 7345 W Sand Lake Road, Ste 210 Office 5898 Orlando, FL 32819

15 Rue du Général Campredon, 34000 Montpellier, França

207 Rue de Bercy, 75012 Paris, França

EIN: 86-3965064

Telefone: +1 (407) 768-3792

AdOpt

Recursos

Produto

Certificações

Google CMP PartnerIAB Europe TCF Registered Vendor

© GO ADOPT, LLC desde 2020 - Feito por pessoas que amam🍪