Home
New Hampshire NHDPA: Política de Privacidade

New Hampshire NHDPA: Política de Privacidade

3 meses atrás
João Bruno Soares
12 minutos

New Hampshire NHDPA: Política de Privacidade

Toda empresa que coleta dados de residentes de New Hampshire precisa de um documento público que explique, de forma clara e específica, o que faz com essas informações.

Esta página cobre uma parte do quadro. Para o escopo completo da NHDPA — quem precisa se adequar, os limites, os direitos do titular e as sanções — comece pelo guia completo da NHDPA e cookies.

Esse documento é a Política de Privacidade.

A New Hampshire Data Privacy Act (NHDPA, RSA 507-H), em vigor desde 1º de janeiro de 2025, define o que precisa estar nesse documento, como ele precisa ser publicado, e o que acontece quando está incompleto ou desatualizado.

Este artigo é focado exclusivamente nisso: o que a NHDPA exige da sua Política de Privacidade, ponto a ponto, verificado no texto integral da lei.

O que a NHDPA chama de Privacy Notice

A lei usa o termo Privacy Notice, Aviso de Privacidade. Na prática, é a Política de Privacidade que a maioria dos sites já tem.

O RSA 507-H:6, III determina que o controlador forneça aos consumidores um aviso de privacidade "claro e significativo em formato razoavelmente acessível". O documento pode ser publicado online, em aplicativos móveis ou em dispositivos pelos quais os consumidores interagem com o controlador.

Duas exigências específicas do RSA 507-H:6, III merecem atenção:

O documento precisa ser razoavelmente acessível a consumidores com deficiência, inclusive por meio de ferramentas digitais de acessibilidade.

O documento precisa incluir a data em que foi atualizado pela última vez.

O que precisa estar na Política de Privacidade sob a NHDPA

O RSA 507-H:6, III lista os elementos obrigatórios do aviso de privacidade. Vamos ponto a ponto.

1. Categorias de dados pessoais processados

O documento precisa listar as categorias de dados pessoais que a empresa processa (RSA 507-H:6, III, a).

Dados pessoais sob a NHDPA é qualquer informação vinculada ou razoavelmente vinculável a um indivíduo identificado ou identificável, conforme RSA 507-H:1, XIX. Isso inclui nome, e-mail, IP, histórico de navegação, dados de localização e qualquer identificador que permita rastrear uma pessoa.

2. A finalidade do processamento

O documento precisa explicar para que os dados são usados (RSA 507-H:6, III, b).

E as finalidades precisam ser específicas. O RSA 507-H:6, I, b determina que a empresa não pode processar dados para finalidades que não sejam razoavelmente necessárias ou compatíveis com as declaradas, sem novo consentimento.

Finalidades vagas como "melhorar sua experiência" não atendem à exigência. "Dados de navegação coletados via analytics: utilizados para analisar o comportamento de uso do site e identificar páginas com maior taxa de abandono" é uma finalidade específica.

3. Como os consumidores exercem seus direitos

O documento precisa descrever como os consumidores podem exercer os direitos garantidos pela NHDPA, incluindo como apelar de uma decisão do controlador (RSA 507-H:6, III, c).

Não basta listar que os direitos existem. O processo precisa estar descrito: qual canal usar, como funciona a verificação de identidade, qual o prazo de resposta de 45 dias, e como recorrer se o pedido for negado.

O encarregado de dados ou responsável pela conformidade precisa ter esse processo mapeado e funcionando antes de publicar a Política.

4. Categorias de dados compartilhados com terceiros

Se a empresa compartilha dados com terceiros, o documento precisa informar quais categorias de dados são compartilhadas (RSA 507-H:6, III, d).

Isso inclui ferramentas de e-mail marketing, CRMs, plataformas de analytics, redes de publicidade, processadores de pagamento, e qualquer outro serviço que receba dados dos seus usuários.

Para agências de marketing digital que gerenciam sites de clientes, esse ponto é crítico. O site do cliente é controlador. A agência geralmente é operadora. A Política precisa refletir essa estrutura.

5. Categorias de terceiros com quem os dados são compartilhados

Além dos tipos de dados, a Política precisa informar quais categorias de terceiros os recebem (RSA 507-H:6, III, e).

Categorias como "plataformas de anúncios digitais", "ferramentas de analytics", "sistemas de CRM" são exemplos válidos. Não é necessário listar o nome de cada produto, mas as categorias precisam ser identificáveis.

6. Canal de contato ativo

O RSA 507-H:6, III, f exige um endereço de e-mail ativo ou outro mecanismo online pelo qual o consumidor possa contatar o controlador.

Não pode ser um formulário que não funciona, um e-mail que ninguém monitora ou um link quebrado. O canal precisa estar operacional.

7. Data da última atualização

O RSA 507-H:6, III, g torna obrigatório incluir a data em que o aviso de privacidade foi atualizado pela última vez.

Toda vez que houver mudança material nas práticas de tratamento de dados, o documento precisa ser atualizado e essa data precisa ser refletida.

8. Divulgação de publicidade segmentada e venda de dados

Se a empresa vende dados pessoais a terceiros ou os processa para publicidade segmentada, o RSA 507-H:6, IV exige que essa prática seja claramente declarada, junto com o mecanismo pelo qual o consumidor pode exercer o opt-out.

9. Os mecanismos para submissão de solicitações

O RSA 507-H:6, V, a exige que a Política descreva pelo menos um meio seguro e confiável para o consumidor submeter solicitações. Esse meio precisa incluir um link claro e conspícuo para uma página onde o consumidor pode exercer o opt-out de publicidade segmentada ou venda de dados.

A empresa não pode exigir que o consumidor crie uma nova conta para exercer seus direitos.

Dados sensíveis: exigências adicionais na Política

Dados sensíveis têm tratamento especial na NHDPA e precisam ser identificados na Política de Privacidade.

Conforme RSA 507-H:1, XXVIII, são dados sensíveis: origem racial ou étnica, crenças religiosas, saúde física ou mental, vida sexual, orientação sexual, cidadania, dados genéticos ou biométricos usados para identificação, dados de crianças conhecidas menores de 13 anos, e dados de geolocalização precisa.

Se a empresa coleta qualquer dado dessa categoria, a Política precisa:

Identificar explicitamente que dados sensíveis são coletados.

Informar para qual finalidade específica cada categoria é usada.

Descrever como o consentimento explícito e prévio é obtido, conforme exigido pelo RSA 507-H:6, I, d.

Explicar como esse consentimento pode ser revogado.

E sobre revogação: após receber a solicitação de revogação do consentimento, a empresa tem no máximo 15 dias para cessar o processamento, conforme RSA 507-H:6, I, f. Esse prazo precisa estar refletido na Política.

A proteção adicional para adolescentes de 13 a 15 anos

O RSA 507-H:6, I, g proíbe processar dados de consumidores para publicidade segmentada ou vendê-los sem consentimento quando o controlador tem conhecimento real de que o consumidor tem entre 13 e 15 anos.

Essa proteção vai além da proteção de crianças menores de 13 anos. Se o site pode ter usuários adolescentes nessa faixa etária, a Política de Privacidade precisa mencionar como essa proteção é implementada.

Avaliações de proteção de dados: quando são obrigatórias

O RSA 507-H:8 exige que os controladores conduzam e documentem Data Protection Assessments para atividades que apresentem risco elevado ao consumidor, incluindo publicidade segmentada, venda de dados, perfilamento com risco previsível de dano, e processamento de dados sensíveis.

As avaliações não precisam ser publicadas na Política, mas precisam ser documentadas e disponibilizadas ao Attorney General mediante solicitação. Elas são confidenciais e isentas de divulgação pública (RSA 507-H:8, III).

O ROPA é o documento interno que organiza o registro dessas atividades.

A fiscalização mudou em 2026

Um ponto que impacta a urgência da adequação: em 2025, o Attorney General era obrigado a dar 60 dias para a empresa corrigir antes de ajuizar ação (RSA 507-H:11, II). A partir de 2026, esse período de cura passou a ser discricionário (RSA 507-H:11, III).

Isso significa que uma Política de Privacidade inadequada em 2026 pode resultar em ação direta, sem garantia de prazo para correção.

As violações são enquadradas sob o RSA 358-A:2, com penalidades de referência de até US$ 10.000 por violação.

Como a AdOpt apoia a conformidade com a NHDPA

A AdOpt garante que o que está escrito na Política tem correspondência real com o que acontece no site.

O escaneamento automático identifica todas as tecnologias ativas, alimentando a lista de categorias de dados e terceiros que precisam estar no documento. A plataforma de gestão de consentimentos garante que o mecanismo de consentimento e revogação funciona conforme descrito.

O registro de cada consentimento e revogação fica documentado. Se o Attorney General pedir evidências, o log está disponível.

Mais de 60 mil sites já operam com a AdOpt.

Privacidade não é um banner. É posicionamento.

Quer estruturar a Política de Privacidade do seu site em conformidade com a NHDPA? Fale com a nossa equipe.

Checklist: o que a Política de Privacidade precisa ter para a NHDPA

Link visível e acessível em todas as páginas do site.

Acessível para pessoas com deficiência, inclusive via ferramentas digitais (RSA 507-H:6, III).

Categorias de dados pessoais processados, com descrição específica (RSA 507-H:6, III, a).

Finalidade do processamento para cada categoria, sem descrições vagas (RSA 507-H:6, III, b).

Como exercer cada direito garantido pela NHDPA, com processo, canal e prazo de 45 dias (RSA 507-H:6, III, c).

Categorias de dados compartilhados com terceiros (RSA 507-H:6, III, d).

Categorias de terceiros que recebem dados (RSA 507-H:6, III, e).

Canal de contato ativo, e-mail ou mecanismo online funcional (RSA 507-H:6, III, f).

Data da última atualização visível (RSA 507-H:6, III, g).

Divulgação de publicidade segmentada ou venda de dados com opt-out acessível (RSA 507-H:6, IV).

Identificação de dados sensíveis e como o consentimento prévio é obtido (RSA 507-H:6, I, d).

Prazo de 15 dias para cessação após revogação (RSA 507-H:6, I, f).

Proteção para adolescentes de 13 a 15 anos (RSA 507-H:6, I, g).

Processo de apelação descrito com prazo de 60 dias.

Política de não discriminação para consumidores que exercem seus direitos.

Gratuidade de uma vez por ano por consumidor.

FAQ: NHDPA e Política de Privacidade

1. A NHDPA exige um documento chamado especificamente "Política de Privacidade"?
A lei exige um Privacy Notice claro e significativo em formato razoavelmente acessível, conforme RSA 507-H:6, III. Na prática, é a Política de Privacidade. O que a lei especifica é o conteúdo mínimo obrigatório com sete elementos listados diretamente no texto da lei.

2. A gratuidade de atendimento a DSARs é para quantas solicitações por ano?
Uma vez por ano por consumidor, conforme RSA 507-H:4, III, c. A partir da segunda solicitação no mesmo período de 12 meses, a empresa pode cobrar taxa razoável ou recusar se considerar excessiva, mas precisa provar o caráter excessivo da solicitação.

3. Com que frequência devo revisar a Política de Privacidade?
Sempre que houver mudança material nas práticas de tratamento. A lei exige que a data de última atualização esteja visível no documento (RSA 507-H:6, III, g). O encarregado de dados deve monitorar mudanças nas ferramentas do site e acionar a atualização quando necessário.

4. O que mudou na fiscalização a partir de 2026?
Em 2025, o Attorney General era obrigado a dar 60 dias para cura antes de ajuizar (RSA 507-H:11, II). A partir de 2026, o período de cura é discricionário (RSA 507-H:11, III). O Attorney General pode ou não conceder o prazo, considerando fatores como número de violações, tamanho da empresa e probabilidade de dano ao público.

5. A Política de Privacidade precisa cobrir a proteção de adolescentes?
Sim. O RSA 507-H:6, I, g proíbe publicidade segmentada e venda de dados de consumidores entre 13 e 15 anos sem consentimento, quando a empresa tem conhecimento dessa faixa etária. Se o site pode ter usuários adolescentes, a Política precisa mencionar essa proteção.

Tá na AdOpt, tá bem.

Pronto para estruturar a Política de Privacidade do seu site em conformidade com a NHDPA? Fale com a nossa equipe.

Tags

Política de Privacidade
CMP
Mapeamento de Dados
Encarregado de Dados
Avisos de cookies

Artigos relacionados

AdOpt post

California CCPA: Política de Cookies

Saiba como fazer e o que adicionar na sua política de cookies para o seu site que recebe visitantes da California.

AdOpt post

Guia de implementação do Google Consent Mode, do básico ao avançado.

O Google Consent Mode (GCM) nada mais é do que uma maneira de você integrar o consentimento que você coleta, dos seus visitantes, às tecnologias do Google. Deste jeito, ao receber essa informação de consentimento, a coleta somente poderá acontecer com a autorização, cumprindo assim com a legislação e tendo uma prova direta de _compliance_ como defesa tanto para você quanto para o Google.

AdOpt post

Banner de Cookies na VTEX: guia prático para conformidade com a LGPD

Guia completo sobre banner de cookies na VTEX: como configurar, o que a LGPD exige, como integrar com checkout e como manter conformidade sem afetar performance.

AdOpt post

Tennessee TIPA: DSAR Portal do Titular

Entenda como estruturar um Portal de Privacidade em conformidade com a TIPA do Tennessee. Veja os direitos dos consumidores, prazos de resposta a DSARs, mecanismos de opt-out e como a defesa afirmativa da lei protege sua empresa.

AdOpt post

New Hampshire NHDPA: DSAR Portal do Titular

Saiba como adequar o seu site a lei de New Hampshire e estruturar o portal do titular.

AdOpt post

CMP ou banner de cookies: qual a diferença?

Banner de cookies é a interface. CMP é a infraestrutura que bloqueia, registra e prova o consentimento. Entenda a diferença antes de contratar.

AdOpt post

Florida FDBR: Política de Cookies

Saiba como implementar a política de cookies correta para o seu site que recebe visitantes da Florida (USA).

AdOpt post

Marketplace Tray: Como adequar seu e-commerce

Usar a Tray não te deixa automaticamente adequado à LGPD. Descubra de quem é a responsabilidade pelos dados e como proteger seu e-commerce sem travar vendas.

AdOpt post

Data Mapping e Inventário de Dados – O Colete Salva Vidas do DPO

Com o Mapeamento ou Inventário de Dados entendemos à fundo as 5 etapas que todo e dado passa por dentro da sua empresa!

AdOpt post

Sua Agência é Realmente 360? O que falta para ser

Desenvolva sua agência 360 para ser realmente eficaz.

AdOpt post

Ecommerce no Brasil: Guia para se adequar e vender mais

Descubra como adequar seu ecommerce à LGPD no Brasil. Guia completo com bases legais, consentimento, cookies, políticas de privacidade e estratégias para vender mais em conformidade.

AdOpt post

Por que do “Aviso de Cookies” em todo lugar?

Quer entender o motivo deste “aviso de cookies” em tudo o que é site hoje em dia? Esse artigo é pra você! Descubra o que são, sua finalidade, as exigências da LGPD (Lei Geral de Proteção de Dados) e muito mais.

AdOpt post

IOWA ICDPA: Política de Privacidade

Estruture sua política de privacidade conforma a ICDPA de IOWA para o seu site.

AdOpt post

Texas TDPSA e Cookies: Tudo o que você precisa saber

Prepare-se para a TDPSA. Entenda a nova lei de privacidade, o uso de cookies e como se adequar sem burocracia.

AdOpt post

Florida FDBR: Política de Privacidade

Aprenda como aplicar a FDBR para seu site que recebe visitantes da Florida.

PIPEDA Canadá e Cookies: Tudo o que você precisa saber

PIPEDA é a lei federal de privacidade do Canadá. Veja quando ela alcança o seu site, o que muda nos cookies e como provar conformidade.

AdOpt post

Até quando podemos ignorar a LGPD?

A LGPD está em vigor. Apesar disso, não são poucas as empresas que estão a ignorando, mas isso é possível? Até quando podemos ignorar a LGPD?

AdOpt post

CMP para Site Wix: Como estar em conformidade com a LGPD no seu site

Como implementar uma CMP no Wix em conformidade com a LGPD. Por que o aviso nativo do Wix não basta e como instalar a AdOpt para bloquear scripts e registrar consentimentos.

AdOpt post

Banner de Cookies: Um Pilar da Transparência e Segurança

Neste artigo, vamos explorar o significado por trás desses banners, as exigências estabelecidas pelo Guia Orientativo da ANPD.

AdOpt post

Texas TDPSA: DSAR Portal da Privacidade e do Titular

Saiba como funciona o portal de privacidade e do titular na TDPSA Texas.

AdOpt post

Aviso de Cookies na VTEX: como configurar e manter sua loja em conformidade

Como implementar o aviso de cookies na VTEX em conformidade com a LGPD. Passo a passo completo com instalação da CMP, Google Consent Mode v2 e checklist de verificação.

AdOpt post

IOWA ICDPA: DSAR e Portal do Titular

Saiba como ter o seu DSAR e Portal do Titular configurados corretamente conforma a ICDPA de IOWA.

AdOpt post

Qual a política de privacidade ideal para a sua empresa?

Será que existe uma Política de Privacidade à prova de falhas? Já te respondo prontamente: Não. E, vou te ajudar e entender o porquê!

AdOpt post

Aviso de Cookies para E-commerce: como implementar do jeito certo

Saiba como implementar o aviso de cookies para e-commerce do jeito certo, em conformidade com a LGPD. Guia completo com passo a passo, erros comuns e dicas práticas.

AdOpt post

Política de Cookies para Wix: Tudo o que você precisa saber

Saiba como você pode adequar o seu site e ter uma política de cookies correta no seu site Wix.

AdOpt post

Oregon OCPA: Política de Cookies

Estruture a política de cookies do seu site que recebe visitantes de Oregon (OCPA) corretamente.

AdOpt post

O impacto da LGPD no Inbound Marketing

As punições da LGPD a quem a descumpre já estão valendo. Entenda um pouco mais sobre o impacto da lei no Inbound Marketing.

AdOpt post

CPRA California e Cookies: Tudo o que você precisa saber

Entenda as mudanças da CPRA e como adequar sua empresa à nova lei de privacidade da Califórnia. Garanta conformidade e transparência com a AdOpt!

AdOpt post

Como escolher uma CMP (Plataforma de Gestão de Consentimentos)?

Optar por uma CMP (Plataforma de Gestão de Consentimentos) é uma ótima forma de aplicar esforços para se adaptar às novas legislações de privacidade como a GDPR, LGPD (Lei Geral de Proteção de Dados) e CCPA.

AdOpt post

Connecticut CTDPA: DSAR Portal do Titular

Tudo sobre como ter o seu portal de titular corretamente sob a legislação de Connecticut (CTDPA).

AdOpt post

Política de Privacidade para Wix: Adeque seu site às leis de privacidade de forma rápida e fácil

Saiba como utilizar, criar e ter uma política de privacidade para o seu site Wix.

AdOpt post

Aviso de Cookies na Loja Integrada: Como configurar seu e-commerce que utiliza a Loja Integrada e manter a conformidade com a LGPD

Saiba como configurar o seu e-commerce para ter a conformidade com a LGPD e desfrutar das vantagens de estar em conformidade com as leis de privacidade

AdOpt post

Por que criamos um plugin de cookies para WordPress?

Como sempre prezamos pela transparência e qualidade, nosso Plugin de Cookies para WordPress, em uma das maiores plataformas de construção de sites do mundo, não poderia ser só "mais um".

AdOpt post

Montana MTCDPA: DSAR Portal de Privacidade

Saiba como funciona o portal de privacidade para as políticas do estado de Montana nos Estados Unidos.

AdOpt post

Oregon OCPA e Cookies: Tudo o que você precisa saber

Descubra os detalhes da Lei de Privacidade do Consumidor de Oregon (OCPA), sua vigência, impacto para empresas e como preparar seu site para a conformidade.

AdOpt post

Florida FDBR e Cookies: Tudo o que você precisa saber

Prepare seu site para a FDBR, a nova lei de privacidade da Flórida. Entenda as regras, direitos do consumidor e como uma CMP pode garantir sua conformidade.

AdOpt post

Iowa ICDPA e Cookies: Tudo o que você precisa saber

A lei de privacidade de Iowa (ICDPA) chega em 2025. Entenda o que muda para cookies e consentimento e como preparar seu site com a AdOpt.

AdOpt post

VCDPA vs. LGPD: Construindo Confiança e Conformidade

Compare a lei de privacidade da Virgínia (VCDPA) com a LGPD brasileira e veja como sua empresa pode se adaptar para fortalecer a confiança e a conformidade.

AdOpt post

California CCPA: Política de Privacidade

Saiba como ter uma política de privacidade correta para seu site que recebe visitantes da California.

AdOpt post

Virginia VCDPA: DSAR Portal do Titular

Saiba como gerenciar e fazer a execução correta dos dados requisitados de visitantes que são da Virginia (USA)

AdOpt post

Entenda o significado da LGPD para a sua empresa

Certamente você já deve ter visto aquelas previsões alarmistas de multas e sanções que a LGPD trouxe consigo, certo? Mas, qual o significado, faz sentido mesmo?

AdOpt post

California CCPA: DSAR Portal do Titular

Saiba como executar corretamente a DSAR sob a legislação da California (CCPA).

AdOpt post

UCPA Utah e Cookies: Tudo o que você precisa saber

Saiba como a Lei de Privacidade do Consumidor de Utah (UCPA) afeta empresas nos EUA: requisitos de cookies, direitos de usuários e como se preparar para conformidade.

AdOpt post

Colorado CPA: DSAR Portal do Titular

Saiba como funciona as regras do portal do titular da legislação do Colorado (CPA).

AdOpt post

O que é Privacy by Design?

Entenda o que é é Privacy by Design, sua origem e relação com a LGPD, refinando seu olhar sobre as legislações de privacidade!

AdOpt logoAdOpt logo

Endereço: 7345 W Sand Lake Road, Ste 210 Office 5898 Orlando, FL 32819

15 Rue du Général Campredon, 34000 Montpellier, França

207 Rue de Bercy, 75012 Paris, França

EIN: 86-3965064

Telefone: +1 (407) 768-3792

AdOpt

Recursos

Produto

Certificações

Google CMP PartnerIAB Europe TCF Registered Vendor

© GO ADOPT, LLC desde 2020 - Feito por pessoas que amam🍪