Utah é o estado mais business-friendly do cenário de privacidade nos EUA.
A Utah Consumer Privacy Act (UCPA), Utah Code § 13-61-101 et seq., entrou em vigor em 31 de dezembro de 2023. Ela é a lei estadual de proteção de dados pessoais mais enxuta entre as aprovadas até agora nos EUA, com menos obrigações para as empresas e mais proteção para o modelo de negócios tradicional.
Mas "enxuta" não significa ignorável. O threshold de receita de US$ 25 milhões cria um escopo bem definido, e o Attorney General do Utah tem autoridade exclusiva de enforcement.
A Utah Consumer Privacy Act é a lei estadual de proteção de dados pessoais do Utah. Ela garante direitos básicos aos residentes do estado e cria obrigações para as empresas que processam seus dados.
A fiscalização segue um modelo de dois estágios: a Division of Consumer Protection recebe e investiga reclamações de consumidores. Se encontrar violação substancial, encaminha ao Attorney General do Utah, que tem autoridade exclusiva para iniciar ações de enforcement.
Não há direito de ação privada.
Em 31 de dezembro de 2023.
Conforme Utah Code § 13-61-102(1), a lei se aplica a controladores ou processadores que:
Conduzem negócios no Utah ou produzem produtos ou serviços direcionados a consumidores residentes do estado;
Têm receita anual de US$ 25.000.000 ou mais; e
Atendem a pelo menos um dos seguintes critérios:
Controlam ou processam dados pessoais de 100.000 ou mais consumidores durante um ano civil; ou
Derivam mais de 50% da receita bruta da venda de dados pessoais e controlam ou processam dados pessoais de 25.000 ou mais consumidores.
O diferencial em relação a outras leis: a UCPA exige que a empresa satisfaça o requisito de receita de US$ 25 milhões E pelo menos um dos thresholds de volume de dados. Outras leis estaduais usam um ou outro. Aqui é necessário os dois. Isso reduz significativamente o número de empresas no escopo.
Entender a distinção entre controlador e operador é fundamental para definir as responsabilidades de cada parte.
Conforme Utah Code § 13-61-102(2), estão isentos:
Entidades governamentais e terceiros contratados agindo em seu nome.
Tribos indígenas.
Instituições de ensino superior.
Organizações sem fins lucrativos.
Entidades cobertas (covered entities) e associadas de negócios (business associates) sob a HIPAA.
Informações protegidas pela HIPAA e dados relacionados à saúde em situações específicas.
Informações de pesquisa clínica regulada.
Dados de crédito ao consumidor regulados pelo Fair Credit Reporting Act.
Instituições financeiras e dados regulados pelo Gramm-Leach-Bliley Act.
Dados regulados pelo Driver's Privacy Protection Act.
Dados regulados pelo FERPA.
Dados regulados pelo Farm Credit Act.
Dados de funcionários, candidatos a emprego e agentes em contexto de emprego.
Dados processados para uso pessoal ou doméstico.
Transportadoras aéreas.
Conforme Utah Code § 13-61-101(24), dado pessoal é qualquer informação vinculada ou razoavelmente vinculável a um indivíduo identificado ou identificável.
Não são dados pessoais: dados desidentificados, dados agregados, e informações publicamente disponíveis.
A UCPA também define dados pseudonimizados (§ 13-61-101(28)) como dados pessoais que não podem ser atribuídos a um indivíduo específico sem o uso de informações adicionais mantidas separadas e sob medidas técnicas e organizacionais adequadas. Dados pseudonimizados têm proteção limitada sob a UCPA.
Conforme Utah Code § 13-61-101(32), dados sensíveis incluem:
Dados pessoais que revelam origem racial ou étnica, crenças religiosas, orientação sexual, cidadania ou status de imigração, ou informações sobre histórico médico, condição de saúde física ou mental, ou tratamento ou diagnóstico médico.
Processamento de dados genéticos pessoais ou dados biométricos, quando o processamento é para identificar um indivíduo específico.
Dados de geolocalização específica.
Atenção ao modelo de dados sensíveis da UCPA: ao contrário da CPRA e de várias outras leis estaduais, a UCPA não exige consentimento para processar dados sensíveis. Ela exige apenas que a empresa apresente um aviso claro e ofereça uma oportunidade de opt-out antes de processar. Esse é um dos aspectos que tornam a UCPA mais favorável às empresas do que outras leis estaduais.
Para dados de crianças conhecidas, a empresa precisa cumprir os requisitos da COPPA (§ 13-61-102(3)).
Conforme Utah Code § 13-61-101(33), dados de geolocalização específica são informações derivadas de tecnologia, incluindo coordenadas GPS, que identificam diretamente a localização específica de um indivíduo com precisão de 1.750 pés ou menos.
Conforme Utah Code § 13-61-201, os residentes do Utah têm quatro direitos:
Direito de confirmação e acesso: confirmar se o controlador está processando dados pessoais e acessar esses dados (§ 13-61-201(1)).
Direito de exclusão: solicitar a exclusão dos dados pessoais que o consumidor forneceu ao controlador. Atenção: a UCPA limita o direito de exclusão a dados que o consumidor forneceu. Dados que o controlador obteve de outras fontes não precisam ser excluídos por força da lei (§ 13-61-201(2)).
Direito de portabilidade: obter uma cópia dos dados em formato portátil e utilizável, quando tecnicamente viável e praticável, para transmissão a outro controlador sem obstáculos, quando o processamento é realizado por meios automatizados (§ 13-61-201(3)).
Direito de opt-out: recusar o processamento de dados pessoais para fins de publicidade direcionada ou venda de dados pessoais (§ 13-61-201(4)).
O que a UCPA não tem em comparação com outras leis:
Não há direito de correção de dados imprecisos. A UCPA não garante esse direito, ao contrário de CPRA, OCPA, VCDPA e outras leis.
Não há direito de opt-out de perfilamento. A UCPA cobre apenas publicidade direcionada e venda de dados.
Não há direito de apelação formal estruturado. A lei não define um processo de apelação de decisões do controlador.
Conforme Utah Code § 13-61-203:
45 dias para responder a partir do recebimento da solicitação.
Extensão de +45 dias quando razoavelmente necessário por complexidade ou volume, com notificação ao consumidor dentro do prazo inicial.
Gratuito para a primeira solicitação de cada consumidor por período de 12 meses (§ 13-61-203(4)(a)).
A partir da segunda solicitação no mesmo período de 12 meses, pode cobrar taxa razoável ou recusar, se o pedido for excessivo, repetitivo, tecnicamente inviável, manifestamente infundado, ou se o controlador razoavelmente acreditar que o objetivo principal não é exercer um direito.
O ônus de demonstrar o caráter excessivo é da empresa.
Este é um dos pontos mais importantes da UCPA para empresas que já estão adequadas a outras leis.
Conforme Utah Code § 13-61-302(3), o controlador não pode processar dados sensíveis coletados de um consumidor sem antes:
Apresentar ao consumidor um aviso claro; e
Oferecer ao consumidor a oportunidade de opt-out do processamento.
Esse modelo de opt-out para dados sensíveis é substancialmente menos restritivo do que o modelo de opt-in (consentimento prévio) exigido pela CPRA, OCPA, CTDPA e VCDPA. Empresas que já cumprem as leis mais restritivas estarão automaticamente em conformidade com a UCPA nesse ponto.
Conforme Utah Code § 13-61-302, o controlador precisa:
Privacidade notice: fornecer um aviso de privacidade razoavelmente acessível e claro que inclua: categorias de dados pessoais processados, finalidades do processamento, como os consumidores podem exercer seus direitos, categorias de dados compartilhados com terceiros (se houver), e categorias de terceiros com quem os dados são compartilhados.
Segurança de dados: estabelecer, implementar e manter práticas razoáveis de segurança administrativa, técnica e física, proporcionais ao volume e natureza dos dados.
Divulgação de venda e publicidade direcionada: se a empresa vende dados ou usa dados para publicidade direcionada, precisa informar o consumidor de forma clara e conspícua e oferecer mecanismo de opt-out.
Não discriminação: não pode discriminar consumidores que exercem seus direitos negando bens ou serviços, cobrando preços diferentes, ou oferecendo qualidade diferente.
Contratos com processadores: antes de contratar processadores, o controlador precisa firmar contrato que inclua instruções de processamento, natureza e finalidade, tipo de dados, duração, direitos e obrigações, e requisitos de confidencialidade.
Cookies que coletam dados pessoais ou permitem identificação de usuários estão no escopo da UCPA.
O site precisa exibir um aviso de cookies claro, disponibilizar opt-out de publicidade direcionada e venda de dados, e descrever no aviso de privacidade como os consumidores podem exercer seus direitos.
A categorização correta de tags é o que permite identificar quais cookies configuram publicidade direcionada ou venda de dados.
A UCPA define publicidade direcionada em § 13-61-101(34) como anúncios selecionados com base em dados obtidos das atividades do consumidor ao longo do tempo e em sites ou aplicações não afiliados. Anúncios baseados em atividades dentro do próprio site do controlador não se enquadram.
A UCPA não exige GPC. Diferentemente da CPRA (Califórnia) e da CTDPA (Connecticut), a UCPA não menciona a obrigação de honrar sinais de opt-out universal como o Global Privacy Control. No entanto, implementar o GPC é uma boa prática que já cobre os requisitos de outras jurisdições.
Conforme Utah Code § 13-61-402, o Attorney General do Utah tem autoridade exclusiva de enforcement.
O processo segue dois estágios:
Estágio 1: o consumidor registra reclamação na Division of Consumer Protection. A Division investiga e, se encontrar evidências substanciais de violação, encaminha ao Attorney General.
Estágio 2: o Attorney General notifica o controlador por escrito, identificando as violações e fornecendo 30 dias garantidos para correção.
Se o controlador corrigir a violação dentro dos 30 dias e fornecer declaração escrita de que a violação foi sanada e não se repetirá, nenhuma ação é iniciada.
Se a violação continuar ou o controlador descumprir a declaração fornecida, o AG pode iniciar ação e recuperar:
Danos reais ao consumidor.
Até US$ 7.500 por violação.
O período de cura de 30 dias é garantido permanentemente pela UCPA, ao contrário de outras leis como OCPA e CPRA que eliminaram o cure period. Isso torna o enforcement da UCPA mais previsível para as empresas.
A AdOpt registra cada consentimento e opt-out, bloqueia rastreadores antes do aceite, e gera o log auditável que você precisaria apresentar em uma investigação do Attorney General.
O escaneamento automático identifica todos os rastreadores ativos no site, alimentando o inventário de dados necessário para o aviso de privacidade. E quando a lei muda, a plataforma atualiza automaticamente.
Mais de 60 mil sites já operam com a AdOpt.
Privacidade não é um banner. É posicionamento.
Pronto para adequar seu site à UCPA do Utah? Fale com a nossa equipe.
| Lei | Estado | Threshold | Dados Sensíveis | Correção | Cure Period | Vigência |
|---|---|---|---|---|---|---|
| UCPA | Utah | US$ 25M + 100K ou 25K + 50% | Opt-out (aviso prévio) | Não previsto | 30 dias garantidos | Dez 2023 |
| OCPA | Oregon | 100K (excl. pagamentos) ou 25K + 25% | Opt-in (consentimento) | Previsto | Eliminado (jan/2026) | Jul 2024 |
| CTDPA | Connecticut | 100K (excl. pagamentos) ou 25K + 25% | Opt-in (consentimento) | Previsto | Discricionário | Jul 2023 |
| VCDPA | Virgínia | 100K ou 25K + 50% | Opt-in (consentimento) | Previsto | 30 dias garantidos | Jan 2023 |
| CPRA | Califórnia | US$ 25M ou 100K ou 50% | Opt-in + Limitação SPI | Previsto | Eliminado | Jan 2023 |
1. O que torna a UCPA diferente das outras leis estaduais americanas?
A UCPA é a lei estadual de privacidade mais favorável às empresas entre as aprovadas até agora nos EUA. As principais diferenças: exige receita de US$ 25 milhões E um dos thresholds de volume (operador duplo), enquanto outras leis usam um ou outro; usa opt-out para dados sensíveis, enquanto a maioria das outras leis exige opt-in (consentimento); não tem direito de correção de dados; não tem direito de opt-out de perfilamento; e mantém o período de cura de 30 dias garantido permanentemente, enquanto outras leis estão eliminando esse período.
2. Por que a UCPA usa opt-out para dados sensíveis em vez de opt-in?
A UCPA reflete a filosofia do legislativo do Utah de criar uma lei que proteja consumidores sem criar barreiras excessivas para as empresas. O modelo de opt-out para dados sensíveis (Utah Code § 13-61-302(3)) exige que a empresa informe o consumidor e dê a ele a oportunidade de recusar, mas não exige consentimento prévio ativo. Isso é suficiente para proteger a privacidade na visão do legislativo do Utah, embora seja significativamente menos restritivo do que o padrão de consentimento exigido pela CPRA, OCPA e outras leis.
3. A UCPA tem direito de correção de dados?
Não. Esse é um dos direitos ausentes mais notáveis da UCPA. A lei garante apenas quatro direitos: confirmação/acesso, exclusão (limitada a dados fornecidos pelo consumidor), portabilidade, e opt-out de publicidade direcionada e venda. Correção de dados imprecisos não está entre eles. Isso diferencia a UCPA da VCDPA, OCPA, CTDPA e CPRA, que todas incluem o direito de correção.
4. O que significa a limitação do direito de exclusão da UCPA?
O direito de exclusão da UCPA (§ 13-61-201(2)) se aplica apenas a dados pessoais que o consumidor forneceu ao controlador. Dados que o controlador obteve de outras fontes, como data brokers, listas de terceiros, ou inferências criadas a partir de outros dados, não precisam ser excluídos sob a UCPA. Isso é uma diferença importante em relação à OCPA e CTDPA, que exigem exclusão de dados obtidos de qualquer fonte.
5. Qual é a penalidade por descumprimento da UCPA?
O Attorney General pode recuperar danos reais ao consumidor e até US$ 7.500 por violação. Antes de iniciar qualquer ação, o AG é obrigado a notificar o controlador e conceder 30 dias para correção (§ 13-61-402(3)). Esse período de 30 dias é garantido permanentemente pela UCPA. Se o controlador corrigir a violação e fornecer declaração escrita, nenhuma ação é iniciada. Não há direito de ação privada para consumidores (§ 13-61-305).
Tá na AdOpt, tá bem.
Quer adequar seu site à UCPA do Utah? Fale com a nossa equipe.
Apesar dos cookies serem mais conhecidos, qual a principal diferença entre cookies e session e local storage? Por que escolher um ao outro? Esse artigo vai te ajudar com essas dúvidas!
A Autoridade Nacional de Proteção de Dados lançou em 18/10/2022 o Guia Orientativo ”Cookies e Proteção de Dados Pessoais”. Muito esperado pelos profissionais do meio, este documento é de suma importância, pois ele examina diversas hipóteses legais aplicáveis e determina os requisitos a serem observados em caso de uso de cookies.
Aprenda a instalar CMP na VTEX para conformidade com LGPD. Guia completo sobre aviso de cookies, Google Consent Mode v2 e bloqueio de scripts de terceiros.
Descubra como adequar seu ecommerce à LGPD no Brasil. Guia completo com bases legais, consentimento, cookies, políticas de privacidade e estratégias para vender mais em conformidade.
Política AdSense explicada: requisitos de aprovação, regras de conteúdo, implementação de cookies, LGPD e como manter sua conta ativa em 2026.
Escreva sua política de cookies corretamente conforme a ICDPA de IOWA para o seu site.
Saiba como funciona as regras do portal do titular da legislação do Colorado (CPA).
O seu site atrai visitantes de New Hampshire? Descubra como a NHPA impacta o uso de cookies, evite multas milionárias e adeque o seu marketing digital.
Optar por uma CMP (Plataforma de Gestão de Consentimentos) é uma ótima forma de aplicar esforços para se adaptar às novas legislações de privacidade como a GDPR, LGPD (Lei Geral de Proteção de Dados) e CCPA.
A LGPD nos trás 10 Bases Legais, ou seja, 10 motivos que legitimam uso dos dados pessoais enquadrando os mais variados motivos e hipóteses para o uso dos dados, de maneira legal!
Estruture a política de privacidade do seu site que recebe visitantes de Oregon (OCPA).
O encarregado de dados, ou DPO (_Data Protection Officer_ em inglês) é um cargo novo que surgiu, no Brasil, junto à Lei Geral de Proteção de Dados. Embora já existisse em outras legislações internacionais, como na GDPR da União Europeia, aqui ele ainda é uma novidade que se impõe desde 2020. Com ele também surge a possibilidade de terceirização, o DPOaaS (DPO as a Service).
Seu site que recebe visitantes do Colorado (CPA) e utiliza cookies, saiba como adequá-lo corretamente.
Saiba como ter a política de privacidade correta se o seu site recebe usuários do Tennessee.
Neste artigo, vamos explorar o significado por trás desses banners, as exigências estabelecidas pelo Guia Orientativo da ANPD.
Adeque o seu portal do titular e DSAR para seu site que recebe visitantes da California.
Ter um aviso de cookies no site da sua marca tornou-se indispensável para muitos. Já para os e-commerces acabou se tornando, praticamente, uma obrigação tê-lo. Pois, esse tipo de site possui uma composição tecnológica cujos cookies são parte estrutural. Fluxo de login, itens no carrinho, vitrine de recomendação, remarketing… Todos na sua grande maioria disparam cookies.
Saiba como executar corretamente as solicitações de dados do seu site conforme a Florida FDBR.
Saiba como você pode adequar o seu site e ter uma política de cookies correta no seu site Wix.
Saiba como ter o seu DSAR e Portal do Titular configurados corretamente conforma a ICDPA de IOWA.
Guia completo sobre política de privacidade para lojas VTEX. O que a LGPD exige, o que incluir no documento, modelo para personalizar e como publicar corretamente no CMS da VTEX.
Como implementar o aviso de cookies na VTEX em conformidade com a LGPD. Passo a passo completo com instalação da CMP, Google Consent Mode v2 e checklist de verificação.
Saiba como implementar o aviso de cookies para e-commerce do jeito certo, em conformidade com a LGPD. Guia completo com passo a passo, erros comuns e dicas práticas.
Dois aspectos da LGPD que vão apontam até onde vai a sua responsabilidade. Falamos das diferenças entre Operador e Controlador na LGPD.
Os Termos de Uso são literalmente o contrato firmado entre você e a empresa que oferece aquele produto ou serviço, de maneira digital. Assim, não apenas o desenvolvimento deles, mas também eventuais alterações requerem bastante cuidado.
Saiba como gerenciar e fazer a execução correta dos dados requisitados de visitantes que são da Virginia (USA)
O que é uma CMP? CMP é a sigla para “Consent Management Platform”. Em português, plataforma de gestão de consentimento.
Entenda quais são os processos do seu marketing (que envolvem dados pessoais) que devem ser repensados por conta da LGPD.
Saiba como adequar o seu site e sua política de privacidade conforme a CTDPA (Connecticut).
Saiba como utilizar, criar e ter uma política de privacidade para o seu site Wix.
Tudo sobre a Política de Privacidade para seu site que recebe visitantes do Texas (TDPSA).
Aqui um passo a passo detalhado, para você entender à fundo o funcionamento do aviso de cookies da AdOpt. Desde o primeiro acesso...
Os cookies são essenciais para o seu e-commerce, veja tudo o que você precisa saber para ter uma política de cookies adequada para o seu e-commerce.
Compare a lei de privacidade da Virgínia (VCDPA) com a LGPD brasileira e veja como sua empresa pode se adaptar para fortalecer a confiança e a conformidade.
Quer entender o motivo deste “aviso de cookies” em tudo o que é site hoje em dia? Esse artigo é pra você! Descubra o que são, sua finalidade, as exigências da LGPD (Lei Geral de Proteção de Dados) e muito mais.
Saiba sobre a CTDPA, a lei de privacidade de Connecticut. Entenda os requisitos de cookies, direitos do consumidor e como a AdOpt simplifica sua conformidade.
Aprenda, com um passo a passo, como apagar os Cookies e o Cache no Chrome e outros navegadores.
Tudo sobre como ter o seu portal de titular corretamente sob a legislação de Connecticut (CTDPA).
Saiba como configurar corretamente o portal do titular para o seu site que recebe visitantes de Oregon (OCPA).
LGPD e GDPR abarcam populações imensas em seus territórios, consequentemente reverberam para além de suas fronteiras. Contudo, embora ambas tenham o objetivo de proteger os direitos dos indivíduos em relação ao processamento de seus dados pessoais, existem algumas diferenças importantes entre elas.
Saiba como executar corretamente a DSAR sob a legislação da California (CCPA).
Política de Privacidade na Virginia: Confira as 5 exigências da VCDPA, dados sensíveis, menores de idade e como evitar penalidades legais.
Entenda como estruturar um Portal de Privacidade em conformidade com a TIPA do Tennessee. Veja os direitos dos consumidores, prazos de resposta a DSARs, mecanismos de opt-out e como a defesa afirmativa da lei protege sua empresa.
Qual o melhor banner de cookies para o seu site, e como escolher em meio as tantas opções do mercado? Vamos te ajudar!
Como implementar uma CMP no Wix em conformidade com a LGPD. Por que o aviso nativo do Wix não basta e como instalar a AdOpt para bloquear scripts e registrar consentimentos.
12 Mar 2026
Endereço: 7345 W Sand Lake Road, Ste 210 Office 5898 Orlando, FL 32819
EIN: 86-3965064
Telefone: +1 (407) 768-3792
AdOpt
Recursos
Produto
Certificações
© GO ADOPT, LLC desde 2020 - Feito por pessoas que amam🍪