Home
New Hampshire NHDPA e Cookies: Tudo o que você precisa saber

New Hampshire NHDPA e Cookies: Tudo o que você precisa saber

6 meses atrás
João Bruno Soares
8 minutos

New Hampshire NHDPA: Tudo o Que Você Precisa Saber

Mais um estado americano entrou no mapa da privacidade de dados.

A New Hampshire Data Privacy Act (NHDPA), codificada em RSA 507-H, entrou em vigor em 1º de janeiro de 2025. Ela garante direitos para os consumidores do estado e cria obrigações claras para as empresas que tratam os dados dessas pessoas.

Se o seu site atende usuários de New Hampshire, este guia é para você.

O que é a NHDPA?

A New Hampshire Data Privacy Act (RSA 507-H) é a lei estadual de proteção de dados pessoais de New Hampshire. Ela segue a mesma lógica das principais legislações modernas de privacidade: devolver às pessoas o controle sobre os dados que as empresas coletam delas.

Se você já conhece a LGPD, o GDPR ou a CCPA, a estrutura da NHDPA vai soar familiar. As diferenças estão nos detalhes, e alguns desses detalhes importam bastante.

A fiscalização é competência da Data Privacy Unit, dentro do Consumer Protection and Antitrust Bureau do Departamento de Justiça de New Hampshire. O Attorney General do estado tem autoridade exclusiva para aplicar a lei.

Quando a NHDPA entrou em vigor?

Em 1º de janeiro de 2025.

Não há período de carência. Não há avisos amigáveis da fiscalização. Qualquer empresa dentro dos critérios já deveria estar adequada.

Quem precisa cumprir a NHDPA?

Conforme o RSA 507-H:2, a lei se aplica a pessoas que conduzem negócios em New Hampshire ou produzem produtos ou serviços direcionados a residentes do estado e que, durante um ano civil:

Controlam ou processam dados pessoais de pelo menos 35.000 consumidores únicos, excluindo dados processados exclusivamente para completar uma transação de pagamento, ou

Controlam ou processam dados pessoais de pelo menos 10.000 consumidores únicos e obtêm mais de 25% da receita bruta da venda de dados pessoais.

A lei não foca em onde a empresa está sediada. Foca em quem são os usuários. Se você tem tráfego de New Hampshire e processa dados dessas pessoas em escala, a lei pode alcançar você.

Entender a diferença entre controlador e operador é o primeiro passo para definir qual papel sua empresa ocupa e quais são as suas responsabilidades.

Isenções da NHDPA

Conforme RSA 507-H:3, estão isentos:

Órgãos e agências governamentais estaduais e suas subdivisões.

Organizações sem fins lucrativos.

Instituições de ensino superior.

Instituições financeiras reguladas pela Gramm-Leach-Bliley Act.

Entidades reguladas pela HIPAA.

Associações nacionais de valores mobiliários registradas na SEC.

O que é dado pessoal sob a NHDPA?

Conforme RSA 507-H:1, XIX, dado pessoal é qualquer informação vinculada ou razoavelmente vinculável a um indivíduo identificado ou identificável. Isso inclui nome, e-mail, endereço IP, histórico de navegação, dados de localização, identificadores de dispositivos, e qualquer informação que permita rastrear uma pessoa.

Dados desidentificados e informações publicamente disponíveis estão excluídos.

Um mapeamento de dados bem feito revela onde esses dados estão sendo gerados e processados no seu ambiente digital.

O que são dados sensíveis na NHDPA?

Conforme RSA 507-H:1, XXVIII, dados sensíveis incluem:

Dados revelando origem racial ou étnica, crenças religiosas, condição ou diagnóstico de saúde mental ou física, vida sexual, orientação sexual, status de cidadania ou imigração.

Dados genéticos ou biométricos processados para identificar um indivíduo.

Dados pessoais coletados de crianças conhecidas (menores de 13 anos conforme COPPA).

Dados de geolocalização precisa (dentro de um raio de 1.750 pés).

Dados sensíveis não podem ser processados sem o consentimento explícito e prévio do consumidor, conforme RSA 507-H:6, I, d.

Proteção especial para adolescentes entre 13 e 15 anos

A NHDPA vai além da proteção de crianças menores de 13 anos. O RSA 507-H:6, I, g proíbe expressamente que o controlador processe dados de consumidores para fins de publicidade segmentada ou venda de dados sem consentimento quando o controlador tem conhecimento real e deliberadamente ignora que o consumidor tem entre 13 e 15 anos.

Essa proteção adicional para adolescentes é um diferencial da NHDPA em relação a outras leis estaduais americanas.

Quais são os direitos dos consumidores sob a NHDPA?

Conforme RSA 507-H:4, a lei garante aos residentes de New Hampshire os seguintes direitos:

Direito de acesso e confirmação: saber se a empresa processa seus dados e obter uma cópia em formato legível.

Direito de correção: corrigir imprecisões nos dados pessoais.

Direito de exclusão: solicitar a exclusão dos dados fornecidos ou coletados sobre eles.

Direito de portabilidade: obter os dados em formato portátil e utilizável, quando o processamento é feito por meios automatizados.

Direito de opt-out: recusar o processamento para publicidade segmentada, venda de dados pessoais e perfilamento com efeitos legais ou igualmente significativos.

Direito de apelação: recorrer de qualquer pedido negado pelo controlador.

O controlador tem 45 dias para responder. O prazo pode ser estendido por mais 45 dias em casos complexos, desde que o consumidor seja informado dentro do prazo inicial (RSA 507-H:4, III, a).

O atendimento é gratuito uma vez por ano por consumidor. Para solicitações manifestamente infundadas, excessivas ou repetitivas, a empresa pode cobrar taxa razoável ou recusar, mas o ônus de provar o caráter excessivo é da empresa (RSA 507-H:4, III, c).

Consentimento: a base da NHDPA

Conforme RSA 507-H:1, VII, consentimento é um ato afirmativo claro que signifique a concordância livre, específica, informada e inequívoca do consumidor.

O que não é consentimento válido: aceitar termos gerais de uso que contenham descrições de tratamento de dados junto com outras informações não relacionadas, passar o mouse sobre ou fechar um conteúdo, e qualquer concordância obtida por meio de dark patterns.

Dark patterns, definidos em RSA 507-H:1, XII, são interfaces projetadas com o efeito substancial de subverter ou prejudicar a autonomia, a tomada de decisão ou a escolha do usuário.

O prazo de 15 dias para cessação após revogação

Um ponto específico e importante da NHDPA está no RSA 507-H:6, I, f: após a revogação do consentimento pelo consumidor, a empresa precisa cessar o processamento dos dados o mais rápido possível, mas no máximo em 15 dias após receber a solicitação.

Esse é um prazo mais curto do que o de resposta a DSARs e impacta diretamente a configuração dos sistemas de marketing e rastreamento.

Obrigações do controlador sob a NHDPA

Conforme RSA 507-H:6, o controlador precisa:

Limitar a coleta de dados ao que é adequado, relevante e razoavelmente necessário para as finalidades informadas.

Não processar dados para finalidades incompatíveis com as declaradas, salvo com consentimento.

Implementar práticas razoáveis de segurança técnica, administrativa e física proporcionais ao volume e natureza dos dados.

Não processar dados sensíveis sem consentimento prévio.

Não discriminar consumidores que exercem seus direitos.

Oferecer mecanismo de revogação do consentimento tão fácil quanto o mecanismo de consentimento.

Fornecer aviso de privacidade claro e significativo com os elementos exigidos por lei.

Conduzir Data Protection Assessments para atividades de alto risco.

O ROPA atualizado documenta todas essas atividades e serve como evidência de conformidade em caso de investigação.

Cookies e a NHDPA

Cookies que coletam dados pessoais ou permitem identificação de usuários estão diretamente no escopo da NHDPA.

Antes de disparar qualquer cookie não essencial, o site precisa exibir um aviso de cookies claro, obter consentimento afirmativo, bloquear os rastreadores até o aceite, e oferecer opções reais de recusa sem dark patterns.

A categorização correta de tags é o que permite identificar quais cookies são necessários e quais precisam de consentimento.

A lei também exige respeito ao opt-out preference signal, como o Global Privacy Control (GPC), conforme RSA 507-H:6, V, a, 1, B. Mas com uma nuance importante: o sinal só é válido quando o consumidor o configurou de forma afirmativa e livre, não como padrão automático do dispositivo.

Fiscalização e penalidades

Conforme RSA 507-H:11, o Attorney General tem autoridade exclusiva para fiscalizar a NHDPA. Não existe direito de ação privada.

Em 2025 (RSA 507-H:11, II): o Attorney General era obrigado a emitir notificação de violação e dar ao controlador 60 dias para corrigir antes de ajuizar ação.

A partir de 2026 (RSA 507-H:11, III): o período de cura passou a ser discricionário. O Attorney General pode ou não conceder o prazo de cura, considerando fatores como o número de violações, o tamanho e complexidade da empresa, a natureza do processamento, o risco à população, e se a violação foi causada por erro humano ou técnico. Não há mais garantia automática de oportunidade para corrigir.

As violações são enquadradas como prática desleal de comércio sob o RSA 358-A:2 (Consumer Protection Act de New Hampshire), que prevê penalidades civis significativas. O valor de referência de mercado é de até US$ 10.000 por violação.

Como se adequar à NHDPA na prática

1. Mapeamento de dados

Entenda o que você coleta, onde está, como é usado e com quem é compartilhado. O mapeamento de dados é a base de tudo.

2. Atualize sua política de privacidade

O documento precisa cobrir todos os requisitos do RSA 507-H:6, III, com data de última atualização visível.

3. Implemente um aviso de cookies funcional

Um banner de cookies que bloqueia, registra, respeita o GPC como escolha afirmativa, e oferece opções reais de controle.

4. Crie canais para DSARs

Pelo menos um mecanismo seguro e confiável para receber solicitações. Sem exigência de criação de nova conta.

5. Configure o prazo de 15 dias

Garanta que seus sistemas consigam cessar o processamento em até 15 dias após revogação de consentimento.

6. Documente tudo

ROPA, avaliações de proteção de dados, contratos com operadores. Essa documentação é a sua defesa.

Aplicar privacy by design desde a concepção dos produtos é o que torna a conformidade sustentável.

Como a AdOpt ajuda com a NHDPA

A AdOpt registra cada consentimento, bloqueia rastreadores antes do aceite, respeita o GPC automaticamente quando configurado pelo usuário, e gera o log auditável que você precisaria apresentar em uma investigação.

O escaneamento automático identifica todos os rastreadores ativos no site, alimentando o inventário de dados. E quando a lei muda, a plataforma atualiza automaticamente.

Mais de 60 mil sites já operam com a AdOpt.

Privacidade não é um banner. É posicionamento.

Pronto para adequar seu site à NHDPA? Fale com a nossa equipe.

Comparando NHDPA com outras leis de privacidade

LeiEstadoVolume de ConsumidoresPenalidadeVigência
NHDPANew Hampshire35K ou 10K + 25% receitaAté US$ 10K/violaçãoJan 2025
TIPATennessee175K ou 25K + 50% receitaUS$ 7.500/violaçãoJul 2025
TDPSATexas25K residentesUS$ 7.500/violaçãoJul 2024
MTCDPAMontana25K residentesUS$ 7.500/violaçãoOut 2025
CPAColorado100K residentesUS$ 20.000/violaçãoJul 2023

Para entender como essas legislações de privacidade se comparam em termos de estrutura, nosso guia comparativo aprofunda o tema.

A NHDPA na prática: os três documentos

A adequação à NHDPA se apoia em três documentos que precisam conversar entre si: a política de cookies, que declara cada rastreador e sua finalidade; a política de privacidade, que explica o que você faz com os dados; e o portal do titular, onde a pessoa exerce seus direitos e você guarda o registro disso.

FAQ: New Hampshire NHDPA

1. O que é a NHDPA e quando entrou em vigor?
A New Hampshire Data Privacy Act (RSA 507-H) é a lei estadual de proteção de dados de New Hampshire. Entrou em vigor em 1º de janeiro de 2025. Ela garante direitos aos consumidores do estado e impõe obrigações de conformidade para empresas que processam os dados dessas pessoas.

2. Quem precisa cumprir a NHDPA?
Empresas que conduzem negócios em New Hampshire ou direcionam produtos e serviços a seus residentes, e que processam dados de pelo menos 35.000 consumidores únicos por ano, ou de pelo menos 10.000 consumidores obtendo mais de 25% da receita com venda de dados pessoais (RSA 507-H:2).

3. Qual é a penalidade por descumprimento?
Violações são enquadradas como prática desleal de comércio sob o RSA 358-A:2. O valor de referência é de até US$ 10.000 por violação. Em 2025 havia garantia de 60 dias para cura. A partir de 2026, o prazo de cura é discricionário e pode não ser concedido (RSA 507-H:11).

4. Em quanto tempo a empresa precisa responder a uma solicitação de consumidor?
45 dias a partir do recebimento da solicitação autenticada. O prazo pode ser estendido por mais 45 dias em casos complexos, com notificação dentro do prazo inicial. Para apelações, 60 dias. Gratuito uma vez por ano por consumidor (RSA 507-H:4, III).

5. Qual é o prazo para cessar o processamento após revogação do consentimento?
15 dias a partir do recebimento da solicitação de revogação, conforme RSA 507-H:6, I, f. Esse prazo é diferente do prazo de resposta a DSARs e precisa ser considerado na configuração dos sistemas de marketing e rastreamento.

Tá na AdOpt, tá bem.

Quer adequar seu site à NHDPA? Fale com a nossa equipe.

Tags

Política de Privacidade
Últimas atualizações
Cookies
Termos de Uso
Avisos de cookies

Artigos relacionados

AdOpt post

California CCPA: Política de Cookies

Saiba como fazer e o que adicionar na sua política de cookies para o seu site que recebe visitantes da California.

AdOpt post

Guia de implementação do Google Consent Mode, do básico ao avançado.

O Google Consent Mode (GCM) nada mais é do que uma maneira de você integrar o consentimento que você coleta, dos seus visitantes, às tecnologias do Google. Deste jeito, ao receber essa informação de consentimento, a coleta somente poderá acontecer com a autorização, cumprindo assim com a legislação e tendo uma prova direta de _compliance_ como defesa tanto para você quanto para o Google.

AdOpt post

Banner de Cookies na VTEX: guia prático para conformidade com a LGPD

Guia completo sobre banner de cookies na VTEX: como configurar, o que a LGPD exige, como integrar com checkout e como manter conformidade sem afetar performance.

AdOpt post

Tennessee TIPA: DSAR Portal do Titular

Entenda como estruturar um Portal de Privacidade em conformidade com a TIPA do Tennessee. Veja os direitos dos consumidores, prazos de resposta a DSARs, mecanismos de opt-out e como a defesa afirmativa da lei protege sua empresa.

AdOpt post

New Hampshire NHDPA: DSAR Portal do Titular

Saiba como adequar o seu site a lei de New Hampshire e estruturar o portal do titular.

AdOpt post

Em busca do primeiro sim

Playbook prático para transformar seu aviso de cookies em experiência de marca, com texto, cores, botões e métricas certas, sem comprometer o consentimento.

AdOpt post

CMP ou banner de cookies: qual a diferença?

Banner de cookies é a interface. CMP é a infraestrutura que bloqueia, registra e prova o consentimento. Entenda a diferença antes de contratar.

AdOpt post

Florida FDBR: Política de Cookies

Saiba como implementar a política de cookies correta para o seu site que recebe visitantes da Florida (USA).

AdOpt post

Marketplace Tray: Como adequar seu e-commerce

Usar a Tray não te deixa automaticamente adequado à LGPD. Descubra de quem é a responsabilidade pelos dados e como proteger seu e-commerce sem travar vendas.

AdOpt post

Ecommerce no Brasil: Guia para se adequar e vender mais

Descubra como adequar seu ecommerce à LGPD no Brasil. Guia completo com bases legais, consentimento, cookies, políticas de privacidade e estratégias para vender mais em conformidade.

AdOpt post

Por que do “Aviso de Cookies” em todo lugar?

Quer entender o motivo deste “aviso de cookies” em tudo o que é site hoje em dia? Esse artigo é pra você! Descubra o que são, sua finalidade, as exigências da LGPD (Lei Geral de Proteção de Dados) e muito mais.

AdOpt post

IOWA ICDPA: Política de Privacidade

Estruture sua política de privacidade conforma a ICDPA de IOWA para o seu site.

AdOpt post

Texas TDPSA e Cookies: Tudo o que você precisa saber

Prepare-se para a TDPSA. Entenda a nova lei de privacidade, o uso de cookies e como se adequar sem burocracia.

AdOpt post

Florida FDBR: Política de Privacidade

Aprenda como aplicar a FDBR para seu site que recebe visitantes da Florida.

PIPEDA Canadá e Cookies: Tudo o que você precisa saber

PIPEDA é a lei federal de privacidade do Canadá. Veja quando ela alcança o seu site, o que muda nos cookies e como provar conformidade.

AdOpt post

Até quando podemos ignorar a LGPD?

A LGPD está em vigor. Apesar disso, não são poucas as empresas que estão a ignorando, mas isso é possível? Até quando podemos ignorar a LGPD?

AdOpt post

CMP para Site Wix: Como estar em conformidade com a LGPD no seu site

Como implementar uma CMP no Wix em conformidade com a LGPD. Por que o aviso nativo do Wix não basta e como instalar a AdOpt para bloquear scripts e registrar consentimentos.

AdOpt post

Banner de Cookies: Um Pilar da Transparência e Segurança

Neste artigo, vamos explorar o significado por trás desses banners, as exigências estabelecidas pelo Guia Orientativo da ANPD.

AdOpt post

Texas TDPSA: DSAR Portal da Privacidade e do Titular

Saiba como funciona o portal de privacidade e do titular na TDPSA Texas.

AdOpt post

Aviso de Cookies na VTEX: como configurar e manter sua loja em conformidade

Como implementar o aviso de cookies na VTEX em conformidade com a LGPD. Passo a passo completo com instalação da CMP, Google Consent Mode v2 e checklist de verificação.

AdOpt post

IOWA ICDPA: DSAR e Portal do Titular

Saiba como ter o seu DSAR e Portal do Titular configurados corretamente conforma a ICDPA de IOWA.

AdOpt post

Qual a política de privacidade ideal para a sua empresa?

Será que existe uma Política de Privacidade à prova de falhas? Já te respondo prontamente: Não. E, vou te ajudar e entender o porquê!

AdOpt post

Aviso de Cookies para E-commerce: como implementar do jeito certo

Saiba como implementar o aviso de cookies para e-commerce do jeito certo, em conformidade com a LGPD. Guia completo com passo a passo, erros comuns e dicas práticas.

AdOpt post

Política de Cookies para Wix: Tudo o que você precisa saber

Saiba como você pode adequar o seu site e ter uma política de cookies correta no seu site Wix.

AdOpt post

New Hampshire NHDPA: Política de Privacidade

Se o seu site coleta dados de visitantes de New Hampshire fique por dentro de como ter a política de privacidade para estar adequado à NHDPA.

AdOpt post

Oregon OCPA: Política de Cookies

Estruture a política de cookies do seu site que recebe visitantes de Oregon (OCPA) corretamente.

AdOpt post

O impacto da LGPD no Inbound Marketing

As punições da LGPD a quem a descumpre já estão valendo. Entenda um pouco mais sobre o impacto da lei no Inbound Marketing.

AdOpt post

CPRA California e Cookies: Tudo o que você precisa saber

Entenda as mudanças da CPRA e como adequar sua empresa à nova lei de privacidade da Califórnia. Garanta conformidade e transparência com a AdOpt!

AdOpt post

Como escolher uma CMP (Plataforma de Gestão de Consentimentos)?

Optar por uma CMP (Plataforma de Gestão de Consentimentos) é uma ótima forma de aplicar esforços para se adaptar às novas legislações de privacidade como a GDPR, LGPD (Lei Geral de Proteção de Dados) e CCPA.

AdOpt post

Connecticut CTDPA: DSAR Portal do Titular

Tudo sobre como ter o seu portal de titular corretamente sob a legislação de Connecticut (CTDPA).

AdOpt post

Política de Privacidade para Wix: Adeque seu site às leis de privacidade de forma rápida e fácil

Saiba como utilizar, criar e ter uma política de privacidade para o seu site Wix.

AdOpt post

Aviso de Cookies na Loja Integrada: Como configurar seu e-commerce que utiliza a Loja Integrada e manter a conformidade com a LGPD

Saiba como configurar o seu e-commerce para ter a conformidade com a LGPD e desfrutar das vantagens de estar em conformidade com as leis de privacidade

AdOpt post

Por que criamos um plugin de cookies para WordPress?

Como sempre prezamos pela transparência e qualidade, nosso Plugin de Cookies para WordPress, em uma das maiores plataformas de construção de sites do mundo, não poderia ser só "mais um".

AdOpt post

Montana MTCDPA: DSAR Portal de Privacidade

Saiba como funciona o portal de privacidade para as políticas do estado de Montana nos Estados Unidos.

AdOpt post

Oregon OCPA e Cookies: Tudo o que você precisa saber

Descubra os detalhes da Lei de Privacidade do Consumidor de Oregon (OCPA), sua vigência, impacto para empresas e como preparar seu site para a conformidade.

AdOpt post

Florida FDBR e Cookies: Tudo o que você precisa saber

Prepare seu site para a FDBR, a nova lei de privacidade da Flórida. Entenda as regras, direitos do consumidor e como uma CMP pode garantir sua conformidade.

AdOpt post

Iowa ICDPA e Cookies: Tudo o que você precisa saber

A lei de privacidade de Iowa (ICDPA) chega em 2025. Entenda o que muda para cookies e consentimento e como preparar seu site com a AdOpt.

AdOpt post

VCDPA vs. LGPD: Construindo Confiança e Conformidade

Compare a lei de privacidade da Virgínia (VCDPA) com a LGPD brasileira e veja como sua empresa pode se adaptar para fortalecer a confiança e a conformidade.

AdOpt post

California CCPA: Política de Privacidade

Saiba como ter uma política de privacidade correta para seu site que recebe visitantes da California.

AdOpt post

Virginia VCDPA: DSAR Portal do Titular

Saiba como gerenciar e fazer a execução correta dos dados requisitados de visitantes que são da Virginia (USA)

AdOpt post

California CCPA: DSAR Portal do Titular

Saiba como executar corretamente a DSAR sob a legislação da California (CCPA).

AdOpt post

UCPA Utah e Cookies: Tudo o que você precisa saber

Saiba como a Lei de Privacidade do Consumidor de Utah (UCPA) afeta empresas nos EUA: requisitos de cookies, direitos de usuários e como se preparar para conformidade.

AdOpt post

Colorado CPA: DSAR Portal do Titular

Saiba como funciona as regras do portal do titular da legislação do Colorado (CPA).

AdOpt post

Colorado CPA: Política de Privacidade

Saiba como ter a política de privacidade adequada para seu site que recebe visitantes do Colorado (CPA).

AdOpt post

Florida FDBR: DSAR Portal do Titular

Saiba como executar corretamente as solicitações de dados do seu site conforme a Florida FDBR.

AdOpt logoAdOpt logo

Endereço: 7345 W Sand Lake Road, Ste 210 Office 5898 Orlando, FL 32819

15 Rue du Général Campredon, 34000 Montpellier, França

207 Rue de Bercy, 75012 Paris, França

EIN: 86-3965064

Telefone: +1 (407) 768-3792

AdOpt

Recursos

Produto

Certificações

Google CMP PartnerIAB Europe TCF Registered Vendor

© GO ADOPT, LLC desde 2020 - Feito por pessoas que amam🍪