Mais um estado americano entrou no mapa da privacidade de dados.
A New Hampshire Data Privacy Act (NHDPA), codificada em RSA 507-H, entrou em vigor em 1º de janeiro de 2025. Ela garante direitos para os consumidores do estado e cria obrigações claras para as empresas que tratam os dados dessas pessoas.
Se o seu site atende usuários de New Hampshire, este guia é para você.
A New Hampshire Data Privacy Act (RSA 507-H) é a lei estadual de proteção de dados pessoais de New Hampshire. Ela segue a mesma lógica das principais legislações modernas de privacidade: devolver às pessoas o controle sobre os dados que as empresas coletam delas.
Se você já conhece a LGPD, o GDPR ou a CCPA, a estrutura da NHDPA vai soar familiar. As diferenças estão nos detalhes, e alguns desses detalhes importam bastante.
A fiscalização é competência da Data Privacy Unit, dentro do Consumer Protection and Antitrust Bureau do Departamento de Justiça de New Hampshire. O Attorney General do estado tem autoridade exclusiva para aplicar a lei.
Em 1º de janeiro de 2025.
Não há período de carência. Não há avisos amigáveis da fiscalização. Qualquer empresa dentro dos critérios já deveria estar adequada.
Conforme o RSA 507-H:2, a lei se aplica a pessoas que conduzem negócios em New Hampshire ou produzem produtos ou serviços direcionados a residentes do estado e que, durante um ano civil:
Controlam ou processam dados pessoais de pelo menos 35.000 consumidores únicos, excluindo dados processados exclusivamente para completar uma transação de pagamento, ou
Controlam ou processam dados pessoais de pelo menos 10.000 consumidores únicos e obtêm mais de 25% da receita bruta da venda de dados pessoais.
A lei não foca em onde a empresa está sediada. Foca em quem são os usuários. Se você tem tráfego de New Hampshire e processa dados dessas pessoas em escala, a lei pode alcançar você.
Entender a diferença entre controlador e operador é o primeiro passo para definir qual papel sua empresa ocupa e quais são as suas responsabilidades.
Conforme RSA 507-H:3, estão isentos:
Órgãos e agências governamentais estaduais e suas subdivisões.
Organizações sem fins lucrativos.
Instituições de ensino superior.
Instituições financeiras reguladas pela Gramm-Leach-Bliley Act.
Entidades reguladas pela HIPAA.
Associações nacionais de valores mobiliários registradas na SEC.
Conforme RSA 507-H:1, XIX, dado pessoal é qualquer informação vinculada ou razoavelmente vinculável a um indivíduo identificado ou identificável. Isso inclui nome, e-mail, endereço IP, histórico de navegação, dados de localização, identificadores de dispositivos, e qualquer informação que permita rastrear uma pessoa.
Dados desidentificados e informações publicamente disponíveis estão excluídos.
Um mapeamento de dados bem feito revela onde esses dados estão sendo gerados e processados no seu ambiente digital.
Conforme RSA 507-H:1, XXVIII, dados sensíveis incluem:
Dados revelando origem racial ou étnica, crenças religiosas, condição ou diagnóstico de saúde mental ou física, vida sexual, orientação sexual, status de cidadania ou imigração.
Dados genéticos ou biométricos processados para identificar um indivíduo.
Dados pessoais coletados de crianças conhecidas (menores de 13 anos conforme COPPA).
Dados de geolocalização precisa (dentro de um raio de 1.750 pés).
Dados sensíveis não podem ser processados sem o consentimento explícito e prévio do consumidor, conforme RSA 507-H:6, I, d.
A NHDPA vai além da proteção de crianças menores de 13 anos. O RSA 507-H:6, I, g proíbe expressamente que o controlador processe dados de consumidores para fins de publicidade segmentada ou venda de dados sem consentimento quando o controlador tem conhecimento real e deliberadamente ignora que o consumidor tem entre 13 e 15 anos.
Essa proteção adicional para adolescentes é um diferencial da NHDPA em relação a outras leis estaduais americanas.
Conforme RSA 507-H:4, a lei garante aos residentes de New Hampshire os seguintes direitos:
Direito de acesso e confirmação: saber se a empresa processa seus dados e obter uma cópia em formato legível.
Direito de correção: corrigir imprecisões nos dados pessoais.
Direito de exclusão: solicitar a exclusão dos dados fornecidos ou coletados sobre eles.
Direito de portabilidade: obter os dados em formato portátil e utilizável, quando o processamento é feito por meios automatizados.
Direito de opt-out: recusar o processamento para publicidade segmentada, venda de dados pessoais e perfilamento com efeitos legais ou igualmente significativos.
Direito de apelação: recorrer de qualquer pedido negado pelo controlador.
O controlador tem 45 dias para responder. O prazo pode ser estendido por mais 45 dias em casos complexos, desde que o consumidor seja informado dentro do prazo inicial (RSA 507-H:4, III, a).
O atendimento é gratuito uma vez por ano por consumidor. Para solicitações manifestamente infundadas, excessivas ou repetitivas, a empresa pode cobrar taxa razoável ou recusar, mas o ônus de provar o caráter excessivo é da empresa (RSA 507-H:4, III, c).
Conforme RSA 507-H:1, VII, consentimento é um ato afirmativo claro que signifique a concordância livre, específica, informada e inequívoca do consumidor.
O que não é consentimento válido: aceitar termos gerais de uso que contenham descrições de tratamento de dados junto com outras informações não relacionadas, passar o mouse sobre ou fechar um conteúdo, e qualquer concordância obtida por meio de dark patterns.
Dark patterns, definidos em RSA 507-H:1, XII, são interfaces projetadas com o efeito substancial de subverter ou prejudicar a autonomia, a tomada de decisão ou a escolha do usuário.
Um ponto específico e importante da NHDPA está no RSA 507-H:6, I, f: após a revogação do consentimento pelo consumidor, a empresa precisa cessar o processamento dos dados o mais rápido possível, mas no máximo em 15 dias após receber a solicitação.
Esse é um prazo mais curto do que o de resposta a DSARs e impacta diretamente a configuração dos sistemas de marketing e rastreamento.
Conforme RSA 507-H:6, o controlador precisa:
Limitar a coleta de dados ao que é adequado, relevante e razoavelmente necessário para as finalidades informadas.
Não processar dados para finalidades incompatíveis com as declaradas, salvo com consentimento.
Implementar práticas razoáveis de segurança técnica, administrativa e física proporcionais ao volume e natureza dos dados.
Não processar dados sensíveis sem consentimento prévio.
Não discriminar consumidores que exercem seus direitos.
Oferecer mecanismo de revogação do consentimento tão fácil quanto o mecanismo de consentimento.
Fornecer aviso de privacidade claro e significativo com os elementos exigidos por lei.
Conduzir Data Protection Assessments para atividades de alto risco.
O ROPA atualizado documenta todas essas atividades e serve como evidência de conformidade em caso de investigação.
Cookies que coletam dados pessoais ou permitem identificação de usuários estão diretamente no escopo da NHDPA.
Antes de disparar qualquer cookie não essencial, o site precisa exibir um aviso de cookies claro, obter consentimento afirmativo, bloquear os rastreadores até o aceite, e oferecer opções reais de recusa sem dark patterns.
A categorização correta de tags é o que permite identificar quais cookies são necessários e quais precisam de consentimento.
A lei também exige respeito ao opt-out preference signal, como o Global Privacy Control (GPC), conforme RSA 507-H:6, V, a, 1, B. Mas com uma nuance importante: o sinal só é válido quando o consumidor o configurou de forma afirmativa e livre, não como padrão automático do dispositivo.
Conforme RSA 507-H:11, o Attorney General tem autoridade exclusiva para fiscalizar a NHDPA. Não existe direito de ação privada.
Em 2025 (RSA 507-H:11, II): o Attorney General era obrigado a emitir notificação de violação e dar ao controlador 60 dias para corrigir antes de ajuizar ação.
A partir de 2026 (RSA 507-H:11, III): o período de cura passou a ser discricionário. O Attorney General pode ou não conceder o prazo de cura, considerando fatores como o número de violações, o tamanho e complexidade da empresa, a natureza do processamento, o risco à população, e se a violação foi causada por erro humano ou técnico. Não há mais garantia automática de oportunidade para corrigir.
As violações são enquadradas como prática desleal de comércio sob o RSA 358-A:2 (Consumer Protection Act de New Hampshire), que prevê penalidades civis significativas. O valor de referência de mercado é de até US$ 10.000 por violação.
1. Mapeamento de dados
Entenda o que você coleta, onde está, como é usado e com quem é compartilhado. O mapeamento de dados é a base de tudo.
2. Atualize sua política de privacidade
O documento precisa cobrir todos os requisitos do RSA 507-H:6, III, com data de última atualização visível.
3. Implemente um aviso de cookies funcional
Um banner de cookies que bloqueia, registra, respeita o GPC como escolha afirmativa, e oferece opções reais de controle.
4. Crie canais para DSARs
Pelo menos um mecanismo seguro e confiável para receber solicitações. Sem exigência de criação de nova conta.
5. Configure o prazo de 15 dias
Garanta que seus sistemas consigam cessar o processamento em até 15 dias após revogação de consentimento.
6. Documente tudo
ROPA, avaliações de proteção de dados, contratos com operadores. Essa documentação é a sua defesa.
Aplicar privacy by design desde a concepção dos produtos é o que torna a conformidade sustentável.
A AdOpt registra cada consentimento, bloqueia rastreadores antes do aceite, respeita o GPC automaticamente quando configurado pelo usuário, e gera o log auditável que você precisaria apresentar em uma investigação.
O escaneamento automático identifica todos os rastreadores ativos no site, alimentando o inventário de dados. E quando a lei muda, a plataforma atualiza automaticamente.
Mais de 60 mil sites já operam com a AdOpt.
Privacidade não é um banner. É posicionamento.
Pronto para adequar seu site à NHDPA? Fale com a nossa equipe.
| Lei | Estado | Volume de Consumidores | Penalidade | Vigência |
|---|---|---|---|---|
| NHDPA | New Hampshire | 35K ou 10K + 25% receita | Até US$ 10K/violação | Jan 2025 |
| TIPA | Tennessee | 175K ou 25K + 50% receita | US$ 7.500/violação | Jul 2025 |
| TDPSA | Texas | 25K residentes | US$ 7.500/violação | Jul 2024 |
| MTCDPA | Montana | 25K residentes | US$ 7.500/violação | Out 2025 |
| CPA | Colorado | 100K residentes | US$ 20.000/violação | Jul 2023 |
Para entender como essas legislações de privacidade se comparam em termos de estrutura, nosso guia comparativo aprofunda o tema.
1. O que é a NHDPA e quando entrou em vigor?
A New Hampshire Data Privacy Act (RSA 507-H) é a lei estadual de proteção de dados de New Hampshire. Entrou em vigor em 1º de janeiro de 2025. Ela garante direitos aos consumidores do estado e impõe obrigações de conformidade para empresas que processam os dados dessas pessoas.
2. Quem precisa cumprir a NHDPA?
Empresas que conduzem negócios em New Hampshire ou direcionam produtos e serviços a seus residentes, e que processam dados de pelo menos 35.000 consumidores únicos por ano, ou de pelo menos 10.000 consumidores obtendo mais de 25% da receita com venda de dados pessoais (RSA 507-H:2).
3. Qual é a penalidade por descumprimento?
Violações são enquadradas como prática desleal de comércio sob o RSA 358-A:2. O valor de referência é de até US$ 10.000 por violação. Em 2025 havia garantia de 60 dias para cura. A partir de 2026, o prazo de cura é discricionário e pode não ser concedido (RSA 507-H:11).
4. Em quanto tempo a empresa precisa responder a uma solicitação de consumidor?
45 dias a partir do recebimento da solicitação autenticada. O prazo pode ser estendido por mais 45 dias em casos complexos, com notificação dentro do prazo inicial. Para apelações, 60 dias. Gratuito uma vez por ano por consumidor (RSA 507-H:4, III).
5. Qual é o prazo para cessar o processamento após revogação do consentimento?
15 dias a partir do recebimento da solicitação de revogação, conforme RSA 507-H:6, I, f. Esse prazo é diferente do prazo de resposta a DSARs e precisa ser considerado na configuração dos sistemas de marketing e rastreamento.
Tá na AdOpt, tá bem.
Apesar dos cookies serem mais conhecidos, qual a principal diferença entre cookies e session e local storage? Por que escolher um ao outro? Esse artigo vai te ajudar com essas dúvidas!
Saiba como a Lei de Privacidade do Consumidor de Utah (UCPA) afeta empresas nos EUA: requisitos de cookies, direitos de usuários e como se preparar para conformidade.
A Autoridade Nacional de Proteção de Dados lançou em 18/10/2022 o Guia Orientativo ”Cookies e Proteção de Dados Pessoais”. Muito esperado pelos profissionais do meio, este documento é de suma importância, pois ele examina diversas hipóteses legais aplicáveis e determina os requisitos a serem observados em caso de uso de cookies.
Aprenda a instalar CMP na VTEX para conformidade com LGPD. Guia completo sobre aviso de cookies, Google Consent Mode v2 e bloqueio de scripts de terceiros.
Descubra como adequar seu ecommerce à LGPD no Brasil. Guia completo com bases legais, consentimento, cookies, políticas de privacidade e estratégias para vender mais em conformidade.
Política AdSense explicada: requisitos de aprovação, regras de conteúdo, implementação de cookies, LGPD e como manter sua conta ativa em 2026.
Escreva sua política de cookies corretamente conforme a ICDPA de IOWA para o seu site.
Saiba como funciona as regras do portal do titular da legislação do Colorado (CPA).
Optar por uma CMP (Plataforma de Gestão de Consentimentos) é uma ótima forma de aplicar esforços para se adaptar às novas legislações de privacidade como a GDPR, LGPD (Lei Geral de Proteção de Dados) e CCPA.
Estruture a política de privacidade do seu site que recebe visitantes de Oregon (OCPA).
Seu site que recebe visitantes do Colorado (CPA) e utiliza cookies, saiba como adequá-lo corretamente.
Saiba como ter a política de privacidade correta se o seu site recebe usuários do Tennessee.
Neste artigo, vamos explorar o significado por trás desses banners, as exigências estabelecidas pelo Guia Orientativo da ANPD.
Ter um aviso de cookies no site da sua marca tornou-se indispensável para muitos. Já para os e-commerces acabou se tornando, praticamente, uma obrigação tê-lo. Pois, esse tipo de site possui uma composição tecnológica cujos cookies são parte estrutural. Fluxo de login, itens no carrinho, vitrine de recomendação, remarketing… Todos na sua grande maioria disparam cookies.
Saiba como executar corretamente as solicitações de dados do seu site conforme a Florida FDBR.
Saiba como você pode adequar o seu site e ter uma política de cookies correta no seu site Wix.
Saiba como ter o seu DSAR e Portal do Titular configurados corretamente conforma a ICDPA de IOWA.
Guia completo sobre política de privacidade para lojas VTEX. O que a LGPD exige, o que incluir no documento, modelo para personalizar e como publicar corretamente no CMS da VTEX.
Como implementar o aviso de cookies na VTEX em conformidade com a LGPD. Passo a passo completo com instalação da CMP, Google Consent Mode v2 e checklist de verificação.
Saiba como implementar o aviso de cookies para e-commerce do jeito certo, em conformidade com a LGPD. Guia completo com passo a passo, erros comuns e dicas práticas.
Os Termos de Uso são literalmente o contrato firmado entre você e a empresa que oferece aquele produto ou serviço, de maneira digital. Assim, não apenas o desenvolvimento deles, mas também eventuais alterações requerem bastante cuidado.
Saiba como gerenciar e fazer a execução correta dos dados requisitados de visitantes que são da Virginia (USA)
O que é uma CMP? CMP é a sigla para “Consent Management Platform”. Em português, plataforma de gestão de consentimento.
Saiba como adequar o seu site e sua política de privacidade conforme a CTDPA (Connecticut).
Saiba como utilizar, criar e ter uma política de privacidade para o seu site Wix.
Tudo sobre a Política de Privacidade para seu site que recebe visitantes do Texas (TDPSA).
Aqui um passo a passo detalhado, para você entender à fundo o funcionamento do aviso de cookies da AdOpt. Desde o primeiro acesso...
Os cookies são essenciais para o seu e-commerce, veja tudo o que você precisa saber para ter uma política de cookies adequada para o seu e-commerce.
Compare a lei de privacidade da Virgínia (VCDPA) com a LGPD brasileira e veja como sua empresa pode se adaptar para fortalecer a confiança e a conformidade.
Quer entender o motivo deste “aviso de cookies” em tudo o que é site hoje em dia? Esse artigo é pra você! Descubra o que são, sua finalidade, as exigências da LGPD (Lei Geral de Proteção de Dados) e muito mais.
Saiba sobre a CTDPA, a lei de privacidade de Connecticut. Entenda os requisitos de cookies, direitos do consumidor e como a AdOpt simplifica sua conformidade.
Aprenda, com um passo a passo, como apagar os Cookies e o Cache no Chrome e outros navegadores.
Tudo sobre como ter o seu portal de titular corretamente sob a legislação de Connecticut (CTDPA).
Saiba como configurar corretamente o portal do titular para o seu site que recebe visitantes de Oregon (OCPA).
LGPD e GDPR abarcam populações imensas em seus territórios, consequentemente reverberam para além de suas fronteiras. Contudo, embora ambas tenham o objetivo de proteger os direitos dos indivíduos em relação ao processamento de seus dados pessoais, existem algumas diferenças importantes entre elas.
Saiba como executar corretamente a DSAR sob a legislação da California (CCPA).
Política de Privacidade na Virginia: Confira as 5 exigências da VCDPA, dados sensíveis, menores de idade e como evitar penalidades legais.
Entenda como estruturar um Portal de Privacidade em conformidade com a TIPA do Tennessee. Veja os direitos dos consumidores, prazos de resposta a DSARs, mecanismos de opt-out e como a defesa afirmativa da lei protege sua empresa.
Qual o melhor banner de cookies para o seu site, e como escolher em meio as tantas opções do mercado? Vamos te ajudar!
Como implementar uma CMP no Wix em conformidade com a LGPD. Por que o aviso nativo do Wix não basta e como instalar a AdOpt para bloquear scripts e registrar consentimentos.
Como o seu site lida com a LGPD? Quais são as estratégias que ele usa para cumprir a Lei Geral de Proteção de Dados? Já pensou em usar um aviso de cookies mas não sabe se seu site tem cookies ou se é o suficiente? Caso você não saiba responder a essas questões, cuidado! Sua página pode estar exposta a multas e outras sanções.
A lei de privacidade de Iowa (ICDPA) chega em 2025. Entenda o que muda para cookies e consentimento e como preparar seu site com a AdOpt.
Como implementar o Google Consent Mode v2 na VTEX sem perder dados de campanha. Passo a passo completo com GTM, AdOpt, GA4, Google Ads e checklist de verificação.
Saiba como utilizar o banner de cookies de acordo com as normas da LGPD.
Saiba como ter o seu portal do titular e DSAR de acordo com a UCPA de Utah para o seu site.
09 Mar 2026
Endereço: 7345 W Sand Lake Road, Ste 210 Office 5898 Orlando, FL 32819
EIN: 86-3965064
Telefone: +1 (407) 768-3792
AdOpt
Recursos
Produto
Certificações
© GO ADOPT, LLC desde 2020 - Feito por pessoas que amam🍪