A Iowa Consumer Data Protection Act (ICDPA, Iowa Code § 715D) tem os prazos mais longos de todas as leis estaduais americanas para o processo de DSAR.
Esta página cobre uma parte do quadro. Para o escopo completo da ICDPA — quem precisa se adequar, os limites, os direitos do titular e as sanções — comece pelo guia completo da ICDPA e cookies.
90 dias para responder a uma solicitação. +45 dias de extensão possível. 60 dias para responder a uma apelação. 90 dias de cure period garantido antes de qualquer ação do AG.
Para quem já estruturou portais para VCDPA, OCPA ou CTDPA com prazo de 45 dias, a ICDPA exige um processo com capacidade de resposta menor, o que pode parecer mais fácil operacionalmente. Mas os direitos cobertos são também mais restritos: sem correção de dados, sem opt-out de perfilamento, e exclusão limitada a dados fornecidos pelo consumidor.
Este artigo cobre tudo o que você precisa saber.
DSAR é a sigla para Data Subject Access Request, Solicitação de Direitos do Titular dos Dados. É qualquer pedido formal de um consumidor residente do Iowa para exercer os direitos que a ICDPA garante sobre os próprios dados.
Conforme § 715D.3(1), o consumidor exerce seus direitos submetendo solicitação ao controlador, pelos meios especificados pelo controlador no aviso de privacidade.
Conforme § 715D.3(1), os residentes do Iowa têm quatro direitos:
O consumidor pode confirmar se o controlador está processando seus dados pessoais e acessar esses dados (§ 715D.3(1)(a)).
O consumidor pode solicitar a exclusão dos dados pessoais que forneceu ao controlador (§ 715D.3(1)(b)).
Escopo limitado: como na UCPA, a ICDPA limita o direito de exclusão a dados que o consumidor forneceu. Dados obtidos de terceiros, data brokers, listas externas, e dados derivados não precisam ser excluídos por força da ICDPA.
Isso é diferente de leis como OCPA e CTDPA, que exigem exclusão de dados obtidos de qualquer fonte.
O consumidor pode obter cópia dos dados em formato portátil e utilizável, quando tecnicamente praticável, para transmissão a outro controlador sem obstáculos, quando o processamento é realizado por meios automatizados (§ 715D.3(1)(c)).
O escopo também é limitado a dados que o consumidor forneceu ao controlador.
O consumidor pode recusar a venda de dados pessoais (§ 715D.3(1)(d)).
Importante: embora o opt-out de publicidade direcionada não seja listado como direito formal em § 715D.3, a Seção § 715D.4(6) exige que o controlador ofereça opt-out de publicidade direcionada como parte das obrigações de transparência. Na prática, o Portal do Titular precisa aceitar solicitações de opt-out de publicidade direcionada também.
Sem direito de correção de dados imprecisos (igual à UCPA).
Sem opt-out formal de perfilamento.
Exclusão limitada a dados fornecidos pelo consumidor.
Conforme § 715D.3(2):
90 dias para responder a partir do recebimento da solicitação (§ 715D.3(2)(a)).
Extensão de +45 dias quando razoavelmente necessário por complexidade ou volume, com notificação ao consumidor dentro do prazo inicial.
Se o controlador suspeitar que a solicitação é fraudulenta, pode afirmar apenas que não conseguiu autenticar, sem precisar detalhar a razão (§ 715D.3(2)(b)).
Gratuidade: 2 vezes por ano por consumidor (§ 715D.3(2)(c)). A partir da terceira solicitação no mesmo período de 12 meses, o controlador pode cobrar taxa razoável ou recusar se a solicitação for manifestamente infundada, excessiva, repetitiva, tecnicamente inviável, ou se o objetivo principal não for exercer um direito. O ônus de demonstrar o caráter excessivo é do controlador.
Conforme § 715D.3(3), o controlador precisa estabelecer um processo de apelação. O processo precisa ser conspicuamente disponível e similar ao processo de submissão original.
Dentro de 60 dias do recebimento de uma apelação, o controlador deve informar o consumidor por escrito de qualquer ação tomada ou não tomada, com explicação escrita dos motivos.
Se a apelação for negada, o controlador deve fornecer ao consumidor um mecanismo online para contatar o Attorney General e registrar reclamação (§ 715D.3(3)).
Conforme § 715D.3(2)(d), se o controlador não conseguir autenticar a solicitação usando esforços comercialmente razoáveis, não é obrigado a cumprir. Pode solicitar informações adicionais razoavelmente necessárias para autenticar.
Em caso de suspeita de fraude, o controlador pode simplesmente informar que não conseguiu autenticar, sem precisar detalhar por que acredita que a solicitação é fraudulenta (§ 715D.3(2)(b)).
A ICDPA não tem regra especial de autenticação para opt-out, diferente da OCPA que proíbe exigir autenticação para opt-out de publicidade direcionada.
Conforme § 715D.4(7), o controlador deve estabelecer meios seguros e confiáveis para submissão de solicitações, e descrevê-los no aviso de privacidade.
Esses meios precisam:
Considerar as formas como os consumidores normalmente interagem com o controlador.
Garantir comunicação segura e confiável.
Permitir autenticação da identidade do consumidor.
O controlador não pode exigir que o consumidor crie nova conta para exercer direitos. Pode exigir uso de conta existente.
Um Portal do Titular bem estruturado para a ICDPA inclui:
Formulário com os quatro direitos (confirmação/acesso, exclusão, portabilidade, opt-out de venda), mais opt-out de publicidade direcionada conforme § 715D.4(6).
Processo de verificação de identidade proporcional.
Confirmação de recebimento.
Registro da solicitação e da resposta.
Canal de apelação para casos de recusa.
O consentimento no site e o Portal do Titular precisam estar integrados para que as preferências sejam refletidas nos sistemas da empresa.
Receba e autentique com esforços comercialmente razoáveis.
Confirme se os dados do consumidor estão sendo processados.
Localize os dados pessoais relevantes nos sistemas.
Responda dentro de 90 dias.
Receba e autentique.
Identifique quais dados o consumidor forneceu diretamente.
Verifique se há exceção legal.
Exclua os dados identificados dos sistemas.
Nota: dados que o controlador obteve de fontes externas não precisam ser excluídos sob a ICDPA.
Receba e autentique.
Identifique os dados que o consumidor forneceu diretamente.
Prepare em formato portátil e utilizável.
Entregue ao consumidor dentro de 90 dias.
Receba pelo canal designado.
Autentique.
Cesse a venda dos dados do consumidor.
Informe dentro de 90 dias.
Receba pelo canal designado (obrigação por § 715D.4(6)).
Autentique.
Atualize os sistemas de rastreamento para cessar publicidade direcionada.
Informe o consumidor.
Conforme § 715D.3(2)(b), o controlador que decidir não agir deve informar o consumidor sem demora indevida, com:
Justificativa para não tomar ação (exceto em caso de fraude suspeita, onde pode apenas informar que não conseguiu autenticar).
Instruções sobre como apelar da decisão.
O processo de apelação precisa resultar em resposta por escrito dentro de 60 dias. Se a apelação for negada, o consumidor precisa ser informado sobre como contatar o Attorney General online.
Conforme § 715D.3(1), os pais ou responsáveis legais de crianças conhecidas (menores de 13 anos) podem exercer os direitos em nome da criança.
Para dados de crianças, a empresa precisa cumprir a COPPA (§ 715D.2(2)(r) e 715D.4(2)), incluindo consentimento parental verificável.
Conforme § 715D.4(3), a empresa não pode discriminar consumidores que exercem seus direitos. Isso inclui negar bens ou serviços, cobrar preços diferentes, ou oferecer qualidade diferente.
A exceção são programas de fidelidade voluntários e situações onde o opt-out de publicidade direcionada justifica ajuste de preço.
Antes de iniciar qualquer ação, o AG deve notificar o controlador e conceder 90 dias para correção (§ 715D.8(2)).
Empresas sem processo estruturado para DSARs têm mais tempo para corrigir sob a ICDPA do que sob outras leis (VCDPA: 30 dias, UCPA: 30 dias, OCPA: eliminado). Mas o cure period é uma garantia, não uma estratégia de conformidade.
A AdOpt registra cada interação de consentimento e opt-out com timestamp e identificador único. Quando o consumidor exerce o opt-out de venda ou publicidade direcionada, o sistema atualiza automaticamente os rastreadores correspondentes.
O log auditável da AdOpt serve como evidência de conformidade para o Attorney General do Iowa.
Mais de 60 mil sites já operam com a AdOpt.
Privacidade não é um banner. É posicionamento.
Canal de submissão de solicitações descrito no aviso de privacidade (§ 715D.4(7)).
Cobertura dos 4 direitos: confirmação/acesso, exclusão (dados fornecidos pelo consumidor), portabilidade, opt-out de venda.
Opt-out de publicidade direcionada (obrigação de transparência, § 715D.4(6)).
Ausência de exigência de nova conta para exercer direitos.
Prazo de 90 dias para resposta (+45 ext. com notificação) (§ 715D.3(2)(a)).
Autenticação com esforços comercialmente razoáveis (§ 715D.3(2)(d)).
Gratuidade para 2 solicitações por ano por consumidor (§ 715D.3(2)(c)).
Processo de apelação conspicuamente disponível (§ 715D.3(3)).
Prazo de 60 dias para resposta a apelações (§ 715D.3(3)).
Mecanismo para contatar o AG se apelação for negada (§ 715D.3(3)).
Registro documentado de cada solicitação, ação tomada e resposta enviada.
Pais/responsáveis podem exercer direitos por crianças conhecidas (§ 715D.3(1)).
Proteção contra discriminação (§ 715D.4(3)).
| Tipo de solicitação | Prazo de resposta | Extensão possível |
|---|---|---|
| Acesso, exclusão, portabilidade | 90 dias | +45 dias com notificação |
| Opt-out de venda de dados | 90 dias | +45 dias com notificação |
| Apelação de decisão | 60 dias | Não especificado |
| Cure period para violações | 90 dias garantidos | Não há extensão |
1. Por que o prazo de 90 dias da ICDPA é o mais longo de todas as leis estaduais americanas?
A ICDPA foi aprovada pelo legislativo do Iowa com foco em reduzir a carga operacional sobre as empresas. O § 715D.3(2)(a) estabelece 90 dias como prazo padrão, o dobro dos 45 dias adotados pela maioria das outras leis estaduais. Isso reflete uma filosofia legislativa similar à UCPA do Utah: proteger consumidores sem criar obrigações excessivamente onerosas. Na prática, empresas com múltiplas jurisdições ainda precisarão processar solicitações dentro dos prazos mais curtos das outras leis, o que torna o prazo de 90 dias da ICDPA mais um teto legal do que um alvo operacional.
2. O consumidor pode solicitar opt-out de publicidade direcionada como direito formal sob a ICDPA?
Não como direito formal listado em § 715D.3. O opt-out formal de direito cobre apenas venda de dados em § 715D.3(1)(d). No entanto, o § 715D.4(6) exige que, se o controlador realiza publicidade direcionada, divulgue isso e descreva como o consumidor pode exercer o opt-out. Na prática, o Portal do Titular deve aceitar e processar essas solicitações como parte das obrigações de transparência, mesmo que a base legal seja diferente da do opt-out de venda.
3. Por que o direito de exclusão da ICDPA é mais restrito do que na OCPA?
O § 715D.3(1)(b) limita o direito de exclusão a dados "pessoais fornecidos pelo consumidor ao controlador." Isso exclui dados obtidos de terceiros, dados inferidos e dados derivados. A OCPA exige exclusão de dados fornecidos pelo consumidor, obtidos de outras fontes, e dados derivados. Essa diferença é significativa: sob a ICDPA, uma empresa que comprou dados de um data broker não precisa excluir esses dados por força da lei se receber uma solicitação de exclusão do consumidor em questão.
4. Quão longa é a apelação de 60 dias da ICDPA em comparação com outras leis?
A apelação de 60 dias da ICDPA (§ 715D.3(3)) é igual ao da VCDPA e da CTDPA, ambas com 60 dias. A OCPA estabelece 45 dias para apelações. A UCPA não tem processo formal de apelação estruturado. Em termos de prazo, a ICDPA está alinhada com as leis mais tradicionais do leste americano.
5. O que acontece se o controlador não tiver processo estruturado de DSAR quando o Attorney General investigar?
O AG notifica o controlador e concede 90 dias para correção (§ 715D.8(2)). Esse prazo de 90 dias é garantido e é o mais longo entre as leis estaduais. Se o controlador corrigir e fornecer declaração escrita expressa, nenhuma ação é iniciada. Se não corrigir ou descumprir a declaração, o AG pode buscar penalidades de até US$ 7.500 por violação (§ 715D.8(3)). Não há direito de ação privada (§ 715D.8(4)).
Tá na AdOpt, tá bem.
Saiba como fazer e o que adicionar na sua política de cookies para o seu site que recebe visitantes da California.
O Google Consent Mode (GCM) nada mais é do que uma maneira de você integrar o consentimento que você coleta, dos seus visitantes, às tecnologias do Google. Deste jeito, ao receber essa informação de consentimento, a coleta somente poderá acontecer com a autorização, cumprindo assim com a legislação e tendo uma prova direta de _compliance_ como defesa tanto para você quanto para o Google.
Guia completo sobre banner de cookies na VTEX: como configurar, o que a LGPD exige, como integrar com checkout e como manter conformidade sem afetar performance.
Entenda como estruturar um Portal de Privacidade em conformidade com a TIPA do Tennessee. Veja os direitos dos consumidores, prazos de resposta a DSARs, mecanismos de opt-out e como a defesa afirmativa da lei protege sua empresa.
Saiba como adequar o seu site a lei de New Hampshire e estruturar o portal do titular.
Playbook prático para transformar seu aviso de cookies em experiência de marca, com texto, cores, botões e métricas certas, sem comprometer o consentimento.
Banner de cookies é a interface. CMP é a infraestrutura que bloqueia, registra e prova o consentimento. Entenda a diferença antes de contratar.
Saiba como implementar a política de cookies correta para o seu site que recebe visitantes da Florida (USA).
Usar a Tray não te deixa automaticamente adequado à LGPD. Descubra de quem é a responsabilidade pelos dados e como proteger seu e-commerce sem travar vendas.
Com o Mapeamento ou Inventário de Dados entendemos à fundo as 5 etapas que todo e dado passa por dentro da sua empresa!
Desenvolva sua agência 360 para ser realmente eficaz.
Descubra como adequar seu ecommerce à LGPD no Brasil. Guia completo com bases legais, consentimento, cookies, políticas de privacidade e estratégias para vender mais em conformidade.
Quer entender o motivo deste “aviso de cookies” em tudo o que é site hoje em dia? Esse artigo é pra você! Descubra o que são, sua finalidade, as exigências da LGPD (Lei Geral de Proteção de Dados) e muito mais.
Estruture sua política de privacidade conforma a ICDPA de IOWA para o seu site.
Prepare-se para a TDPSA. Entenda a nova lei de privacidade, o uso de cookies e como se adequar sem burocracia.
Aprenda como aplicar a FDBR para seu site que recebe visitantes da Florida.
PIPEDA é a lei federal de privacidade do Canadá. Veja quando ela alcança o seu site, o que muda nos cookies e como provar conformidade.
A LGPD está em vigor. Apesar disso, não são poucas as empresas que estão a ignorando, mas isso é possível? Até quando podemos ignorar a LGPD?
Como implementar uma CMP no Wix em conformidade com a LGPD. Por que o aviso nativo do Wix não basta e como instalar a AdOpt para bloquear scripts e registrar consentimentos.
Neste artigo, vamos explorar o significado por trás desses banners, as exigências estabelecidas pelo Guia Orientativo da ANPD.
Saiba como funciona o portal de privacidade e do titular na TDPSA Texas.
Será que existe uma Política de Privacidade à prova de falhas? Já te respondo prontamente: Não. E, vou te ajudar e entender o porquê!
Saiba como implementar o aviso de cookies para e-commerce do jeito certo, em conformidade com a LGPD. Guia completo com passo a passo, erros comuns e dicas práticas.
Saiba como você pode adequar o seu site e ter uma política de cookies correta no seu site Wix.
Se o seu site coleta dados de visitantes de New Hampshire fique por dentro de como ter a política de privacidade para estar adequado à NHDPA.
Estruture a política de cookies do seu site que recebe visitantes de Oregon (OCPA) corretamente.
As punições da LGPD a quem a descumpre já estão valendo. Entenda um pouco mais sobre o impacto da lei no Inbound Marketing.
Entenda as mudanças da CPRA e como adequar sua empresa à nova lei de privacidade da Califórnia. Garanta conformidade e transparência com a AdOpt!
Optar por uma CMP (Plataforma de Gestão de Consentimentos) é uma ótima forma de aplicar esforços para se adaptar às novas legislações de privacidade como a GDPR, LGPD (Lei Geral de Proteção de Dados) e CCPA.
Tudo sobre como ter o seu portal de titular corretamente sob a legislação de Connecticut (CTDPA).
Saiba como configurar o seu e-commerce para ter a conformidade com a LGPD e desfrutar das vantagens de estar em conformidade com as leis de privacidade
Saiba como funciona o portal de privacidade para as políticas do estado de Montana nos Estados Unidos.
Descubra os detalhes da Lei de Privacidade do Consumidor de Oregon (OCPA), sua vigência, impacto para empresas e como preparar seu site para a conformidade.
Prepare seu site para a FDBR, a nova lei de privacidade da Flórida. Entenda as regras, direitos do consumidor e como uma CMP pode garantir sua conformidade.
Compare a lei de privacidade da Virgínia (VCDPA) com a LGPD brasileira e veja como sua empresa pode se adaptar para fortalecer a confiança e a conformidade.
Saiba como ter uma política de privacidade correta para seu site que recebe visitantes da California.
Saiba como gerenciar e fazer a execução correta dos dados requisitados de visitantes que são da Virginia (USA)
Certamente você já deve ter visto aquelas previsões alarmistas de multas e sanções que a LGPD trouxe consigo, certo? Mas, qual o significado, faz sentido mesmo?
Saiba como executar corretamente a DSAR sob a legislação da California (CCPA).
Saiba como a Lei de Privacidade do Consumidor de Utah (UCPA) afeta empresas nos EUA: requisitos de cookies, direitos de usuários e como se preparar para conformidade.
Saiba como funciona as regras do portal do titular da legislação do Colorado (CPA).
Entenda o que é é Privacy by Design, sua origem e relação com a LGPD, refinando seu olhar sobre as legislações de privacidade!
Saiba como ter a política de privacidade adequada para seu site que recebe visitantes do Colorado (CPA).
Saiba como executar corretamente as solicitações de dados do seu site conforme a Florida FDBR.
Axeptio adquire a brasileira AdOpt e amplia sua atuação global em gestão de consentimento e conformidade com a LGPD.
09 Jun 2026
Endereço: 7345 W Sand Lake Road, Ste 210 Office 5898 Orlando, FL 32819
15 Rue du Général Campredon, 34000 Montpellier, França
207 Rue de Bercy, 75012 Paris, França
EIN: 86-3965064
Telefone: +1 (407) 768-3792
AdOpt
Recursos
Produto
Certificações