A DPDPA já está em vigor na Índia. Faça uma varredura de privacidade gratuita no seu site. Analisar agora

Nova Zelândia / Aotearoa Nova Zelândia

Conformidade com o Privacy Act 2020 da Nova Zelândia com a ConsentX

Privacy Act 2020

O Privacy Act 2020 da Nova Zelândia é a principal lei de privacidade do país e rege como as entidades coletam, usam, armazenam, divulgam e protegem informações pessoais. A lei é baseada em princípios e se aplica a organizações dos setores público e privado, com regras específicas sobre transparência, coleta de dados, segurança, direitos de acesso e correção, divulgações ao exterior e violações de privacidade. A lei contém 13 Information Privacy Principles (IPPs). Um desenvolvimento recente importante é o Information Privacy Principle 3A (IPP3A), que entrou em vigor em 1º de maio de 2026 e introduziu requisitos adicionais de notificação quando informações pessoais são coletadas indiretamente de uma fonte distinta da própria pessoa. Diferentemente de algumas leis de privacidade, o Privacy Act da Nova Zelândia não cria uma exigência geral de obter consentimento para cada coleta de informações pessoais ou para cada cookie. Em vez disso, as organizações devem, em geral, coletar informações para finalidades lícitas, usar métodos justos e razoáveis, garantir transparência adequada e cumprir os Information Privacy Principles aplicáveis.
Região

Nova Zelândia / Aotearoa Nova Zelândia

Status

Em vigor desde 1º de dezembro de 2020

O Privacy Act 2020 substituiu o Privacy Act 1993. A alteração significativa mais recente é o IPP3A, introduzido pelo Privacy Amendment Act 2025 e em vigor desde 1º de maio de 2026.

Grupo

Ásia e África

Quem deve cumprir o Privacy Act da Nova Zelândia?

O Privacy Act aplica-se amplamente a organizações e empresas que coletam, mantêm, usam ou divulgam informações pessoais. As entidades abrangidas podem incluir ministérios e órgãos públicos, empresas e negócios, comércios e varejistas on-line, organizações beneficentes e comunitárias, clubes e sociedades, e outras organizações que tratam informações pessoais. A lei também pode se aplicar a entidades estrangeiras que exerçam atividade comercial na Nova Zelândia, observados seu âmbito de aplicação e suas exceções. Há exclusões e isenções específicas, incluindo determinadas atividades pessoais ou domésticas, funções judiciais de tribunais e cortes e certas atividades de veículos de imprensa.

Penalidades sob o Privacy Act da Nova Zelândia

O Privacy Act prevê diversos mecanismos de aplicação, incluindo compliance notices, access directions e reclamações e procedimentos perante o Human Rights Review Tribunal. Determinadas infrações à lei podem resultar em multa máxima de NZ$ 10.000. O Privacy Commissioner também pode emitir compliance notices que exijam que entidades adotem ou cessem determinadas ações. O Human Rights Review Tribunal também pode conceder reparação por interferência na privacidade, incluindo ordens relativas a acesso e indenização nos casos cabíveis.

Em resumo

  • Coletar informações pessoais apenas para finalidades lícitas e necessárias.
  • Ser transparente sobre por que as informações são coletadas e como serão usadas.
  • Coletar informações diretamente das pessoas sempre que for razoavelmente praticável.
  • Fornecer aviso adicional quando a coleta for indireta, observadas as exceções do IPP3A.
  • Manter as informações pessoais seguras.
  • Permitir que as pessoas acessem e corrijam suas informações.
  • Limitar a retenção de informações pessoais.
  • Controlar divulgações e transferências ao exterior.
  • Notificar o Privacy Commissioner sobre violações de privacidade notificáveis assim que praticável.
  • Manter governança de privacidade adequada, incluindo um privacy officer.

O Privacy Act 2020 da Nova Zelândia concentra-se na coleta e no tratamento responsáveis de informações pessoais, e não em um consentimento generalizado.

Os 13 Information Privacy Principles

O Privacy Act contém 13 Information Privacy Principles que regem como as entidades tratam informações pessoais:

  • IPP 1, finalidade da coleta: as informações pessoais devem ser coletadas para uma finalidade lícita relacionada às funções ou atividades da entidade, e a coleta deve ser necessária para essa finalidade.
  • IPP 2, fonte das informações pessoais: as informações devem, em regra, ser coletadas diretamente da pessoa envolvida, observadas as exceções previstas.
  • IPP 3, aviso na coleta direta: quando as informações são coletadas diretamente de uma pessoa, devem em geral ser adotadas medidas razoáveis para explicar por que estão sendo coletadas, quem as receberá, se o fornecimento é obrigatório ou voluntário e o que ocorre caso não sejam fornecidas.
  • IPP 3A, aviso na coleta indireta: a partir de 1º de maio de 2026, organizações que coletem informações pessoais de outra fonte devem, em geral, adotar medidas razoáveis para assegurar que a pessoa saiba que suas informações foram coletadas, a finalidade da coleta, os destinatários pretendidos, os dados pertinentes da entidade, a base legal aplicável e seus direitos de acesso e correção, observadas as exceções.
  • IPP 4, coleta justa e razoável: as informações pessoais devem ser coletadas por meios lícitos e de modo justo e razoável conforme as circunstâncias.
  • IPP 5, armazenamento e segurança: as entidades devem adotar salvaguardas razoáveis para proteger informações pessoais contra perda, acesso não autorizado, uso, modificação, divulgação ou outro uso indevido.
  • IPP 6, acesso: as pessoas têm, em geral, o direito de solicitar acesso às suas informações pessoais.
  • IPP 7, correção: as pessoas podem solicitar a correção de informações pessoais imprecisas, incompletas, enganosas ou de outro modo incorretas.
  • IPP 8, exatidão: antes de usar ou divulgar informações pessoais, as entidades devem adotar medidas razoáveis para assegurar que sejam exatas, completas, pertinentes e não enganosas.
  • IPP 9, retenção: as informações pessoais não devem ser mantidas por mais tempo do que o necessário para as finalidades para as quais possam ser licitamente usadas.
  • IPP 10, uso: as informações pessoais devem, em regra, ser usadas apenas para a finalidade para a qual foram coletadas, observadas as exceções previstas.
  • IPP 11, divulgação: as entidades devem controlar a divulgação de informações pessoais e, em geral, divulgá-las apenas nas circunstâncias permitidas pelo Privacy Act.
  • IPP 12, divulgação ao exterior: requisitos específicos se aplicam quando informações pessoais são divulgadas a organizações ou pessoas fora da Nova Zelândia.
  • IPP 13, identificadores únicos: o uso e a atribuição de identificadores únicos estão sujeitos a requisitos adicionais.

A Nova Zelândia exige consentimento?

Não. O Privacy Act 2020 não impõe uma exigência geral de consentimento para todo tratamento de informações pessoais.

A lei baseia-se principalmente nos Information Privacy Principles. Uma organização pode coletar, usar ou divulgar informações pessoais sem obter consentimento quando o IPP aplicável permitir a atividade.

Contudo, transparência e coleta justa são requisitos centrais. As organizações devem explicar com clareza quais informações coletam, por que as coletam, quem pode recebê-las e como serão usadas.

O consentimento pode continuar relevante em circunstâncias específicas, incluindo determinadas divulgações, transferências ao exterior, atividades de marketing ou quando outra lei aplicável exigir consentimento.

Consentimento de cookies e rastreamento

A Nova Zelândia não possui uma exigência autônoma e geral de consentimento de cookies equivalente aos regimes de consentimento existentes em algumas outras jurisdições.

No entanto, cookies e rastreamento on-line podem envolver a coleta, o uso ou a divulgação de informações pessoais. As organizações devem, portanto, avaliar se suas práticas de coleta cumprem os Information Privacy Principles, em especial os requisitos relativos a:

  • Finalidade da coleta
  • Transparência
  • Justiça
  • Segurança
  • Uso e divulgação
  • Retenção

Para sites que usam analytics, tecnologias de publicidade, pixels, gravação de sessão ou outras tecnologias de rastreamento, um aviso claro de privacidade e rastreamento pode ajudar a explicar quais informações são coletadas e por quê.

Quando o consentimento for exigido por outra lei aplicável, requisito contratual, regra de plataforma ou pelo arcabouço de conformidade escolhido pela organização, a ConsentX também pode apoiar a coleta e a comprovação do consentimento.

Avisos de privacidade e transparência

A transparência é um requisito central do Privacy Act.

Ao coletar informações pessoais diretamente, as organizações devem, em geral, explicar:

  • Quais informações estão sendo coletadas
  • Por que as informações estão sendo coletadas
  • Quem receberá as informações
  • Se o fornecimento das informações é obrigatório ou voluntário
  • O que pode acontecer se a pessoa não as fornecer

A introdução do IPP3A a partir de 1º de maio de 2026 acrescenta requisitos de transparência semelhantes para a coleta indireta, observadas as exceções previstas.

A ConsentX pode ajudar as organizações a apresentar avisos concisos de coleta e rastreamento no ponto em que as informações são coletadas.

Coleta indireta de informações pessoais: IPP3A

Um dos desenvolvimentos recentes mais importantes na privacidade neozelandesa é o Information Privacy Principle 3A.

O IPP3A se aplica quando uma organização coleta informações pessoais sobre uma pessoa a partir de alguém ou algo distinto da própria pessoa.

Quando aplicável, a organização deve adotar medidas razoáveis para assegurar que a pessoa tenha ciência de:

  • Que suas informações foram coletadas
  • A finalidade da coleta
  • Os destinatários pretendidos
  • O nome e o endereço da entidade que realiza a coleta
  • A entidade que mantém as informações
  • A lei pertinente quando a coleta for autorizada ou exigida por lei
  • Seus direitos de acesso e correção

O IPP3A contém exceções, de modo que as organizações devem avaliar se determinada coleta se enquadra em uma exceção, em vez de tratar a obrigação de notificação como universal.

Informações pessoais sensíveis

O Privacy Act não utiliza uma única categoria abrangente de «informações pessoais sensíveis» do modo como fazem algumas outras leis de privacidade.

Em vez disso, a justiça e a razoabilidade da coleta podem depender de fatores como:

  • A natureza das informações
  • A finalidade da coleta
  • A pessoa envolvida
  • As circunstâncias em que as informações são coletadas
  • O grau de intrusão na privacidade

As organizações devem ter cuidado especial ao coletar informações que possam criar riscos significativos à privacidade, incluindo informações de saúde, financeiras, biométricas, de identidade, de crianças ou outras informações altamente pessoais.

A Nova Zelândia também possui códigos de privacidade setoriais, com regras que abrangem informações de saúde, informações de telecomunicações, informações de crédito e tratamento biométrico.

Direitos dos titulares de dados

O Privacy Act confere às pessoas direitos importantes sobre suas informações pessoais.

Direito de acesso. As pessoas podem solicitar acesso às informações pessoais mantidas a seu respeito. As entidades geralmente devem responder às solicitações de acesso em até 20 dias úteis, observadas as disposições da lei sobre prorrogações e outras circunstâncias.

Direito de correção. As pessoas podem solicitar a correção de informações pessoais imprecisas, incompletas, enganosas ou de outro modo incorretas.

Direito de reclamar. As pessoas podem apresentar reclamação ao Office of the Privacy Commissioner quando entenderem que houve interferência em seus direitos de privacidade.

A ConsentX pode apoiar a recepção estruturada e a gestão do fluxo de trabalho para solicitações de acesso e correção.

Privacidade e segurança

As entidades devem adotar salvaguardas razoáveis para proteger informações pessoais contra:

  • Perda
  • Acesso não autorizado
  • Divulgação não autorizada
  • Uso não autorizado
  • Modificação
  • Outro uso indevido

Os controles de segurança devem ser proporcionais à natureza e à sensibilidade das informações e aos riscos envolvidos.

As organizações também devem manter processos para identificar, conter, investigar, documentar e responder a incidentes de privacidade.

Violações de privacidade notificáveis

Uma violação de privacidade torna-se notificável quando informações pessoais foram acessadas, divulgadas, alteradas, perdidas ou destruídas sem autorização e é razoável acreditar que a pessoa afetada sofreu, ou provavelmente sofrerá, dano grave.

Uma violação de privacidade notificável deve ser comunicada ao Office of the Privacy Commissioner assim que praticável após a entidade tomar conhecimento de que os critérios foram atendidos.

Atualmente, o OPC espera que a notificação ocorra em geral dentro de 72 horas, salvo circunstâncias que justifiquem prazo distinto. O próprio texto legal usa a expressão «assim que praticável», em vez de estabelecer um prazo legal universal de 72 horas.

Também pode ser necessário notificar as pessoas afetadas.

A ConsentX pode ajudar a manter evidências e registros que apoiem a investigação de incidentes de privacidade e os fluxos de trabalho de conformidade.

Transferências de dados ao exterior

O Information Privacy Principle 12 rege determinadas divulgações de informações pessoais fora da Nova Zelândia.

Antes de realizar uma divulgação ao exterior abrangida, a organização geralmente precisa demonstrar que o destinatário:

  • Está sujeito ao Privacy Act da Nova Zelândia
  • Está sujeito a leis de privacidade que oferecem salvaguardas comparáveis
  • Concordou em fornecer salvaguardas de privacidade adequadas
  • Está abrangido por um regime vinculante aplicável ou por um país prescrito
  • Ou que a pessoa autorizou a divulgação após ser expressamente informada de que as informações podem não receber proteção comparável

É importante notar que o IPP12 não se aplica automaticamente a todo arranjo de armazenamento ou processamento em nuvem no exterior. Quando um fornecedor estrangeiro atua apenas como agente para armazenamento ou processamento, as informações podem continuar sendo tratadas como mantidas pela entidade neozelandesa nos termos da seção 11.

As organizações devem, portanto, distinguir entre a divulgação a um destinatário estrangeiro e o uso de um prestador de serviços estrangeiro como agente.

Retenção e exclusão de dados

O IPP9 limita por quanto tempo as entidades podem reter informações pessoais.

As informações pessoais não devem ser mantidas por mais tempo do que o necessário para as finalidades para as quais possam ser licitamente usadas.

As organizações devem estabelecer processos adequados de retenção e descarte com base em:

  • A finalidade do tratamento
  • Requisitos legais e regulatórios
  • Obrigações contratuais
  • Requisitos de negócio
  • Considerações de segurança

O Privacy Act não cria um direito geral de eliminação nos moldes do GDPR. Contudo, a exclusão ou o descarte podem ser exigidos ou apropriados em determinadas circunstâncias.

Privacy officers

Toda entidade abrangida pelo Privacy Act é obrigada a ter um privacy officer.

O privacy officer é responsável por ajudar a organização a cumprir a lei, tratar solicitações de acesso e correção e cooperar com o Privacy Commissioner durante investigações.

A função não exige qualificação formal específica, mas o privacy officer deve compreender as obrigações de privacidade da organização e suas práticas de tratamento de informações.

Códigos de prática de privacidade

O Privacy Act confere ao Privacy Commissioner a possibilidade de editar códigos de prática que modificam a forma como os princípios de privacidade se aplicam a setores, organizações ou tipos de informação específicos.

Alguns exemplos são:

  • Health Information Privacy Code
  • Credit Reporting Privacy Code
  • Telecommunications Information Privacy Code
  • Biometric Processing Privacy Code

As organizações que atuam em setores regulados devem, portanto, avaliar tanto o Privacy Act quanto qualquer código de privacidade aplicável.

Biometria e tecnologias emergentes

A Nova Zelândia introduziu requisitos regulatórios específicos sobre o tratamento biométrico.

O Biometric Processing Privacy Code 2025 entrou em vigor em 1º de maio de 2026, com alterações que refletem a introdução do IPP3A.

As organizações que utilizam reconhecimento facial, impressões digitais, reconhecimento de voz, biometria comportamental ou outras tecnologias biométricas devem avaliar se o Biometric Processing Privacy Code se aplica em complemento aos requisitos gerais do Privacy Act.

Como a ConsentX apoia a conformidade com o Privacy Act da Nova Zelândia

Avisos de privacidade e de coleta

Apresente informações claras sobre cookies, tecnologias de rastreamento, coleta de dados e atividades de tratamento nos pontos de coleta pertinentes.

Gestão de consentimento e preferências

Capture e gerencie as escolhas dos usuários quando o consentimento for exigido ou quando a organização optar por usá-lo como parte de seu arcabouço de privacidade.

Bloqueio prévio de scripts

Controle tecnologias de rastreamento não essenciais para que os scripts do site possam ser regidos conforme as regras regionais e de consentimento configuradas.

Registros de consentimento e evidências de auditoria

Mantenha registros de consentimento e das preferências dos usuários, incluindo o carimbo de data e hora e o contexto pertinentes, para apoiar auditorias internas e a documentação de conformidade.

Fluxo de trabalho de DSAR

Apoie a recepção estruturada e a gestão do fluxo de trabalho para solicitações de acesso e correção.

Evidências de violação de privacidade

Mantenha registros e trilhas de auditoria pertinentes que ajudem as equipes de privacidade a investigar incidentes e a demonstrar processos de governança.

Regras de privacidade por região

Aplique configurações específicas para a Nova Zelândia junto com os requisitos de outras jurisdições em que a organização atua internacionalmente.

Transparência transfronteiriça

Comunique informações relevantes sobre compartilhamento de dados e tratamento no exterior por meio das experiências de privacidade e consentimento.

Conformidade com o Privacy Act da Nova Zelândia com a ConsentX

A conformidade em privacidade não se limita a adicionar um banner de cookies. A ConsentX ajuda as organizações a construir uma experiência de privacidade estruturada que abrange avisos de coleta, gestão de consentimento e preferências, controles de rastreamento, evidências de consentimento, solicitações de dados e regras de conformidade regionais. Com a ConsentX, as organizações podem centralizar controles de privacidade em sites e propriedades digitais, mantendo evidências das escolhas dos usuários e apoiando fluxos de trabalho operacionais de privacidade. Comece com a ConsentX e construa uma experiência de privacidade mais transparente e pronta para auditoria para os usuários da Nova Zelândia.

Esta página oferece uma visão geral em linguagem simples do Privacy Act 2020 da Nova Zelândia e dos requisitos de privacidade relacionados. Não constitui aconselhamento jurídico e não cobre todas as isenções, códigos de privacidade setoriais, orientações regulatórias ou circunstâncias individuais de conformidade. As organizações devem revisar a legislação vigente e as orientações do Office of the Privacy Commissioner e obter aconselhamento jurídico neozelandês qualificado quando necessário.

Como cumprir o Privacy Act da Nova Zelândia usando a ConsentX

  1. 1

    Faça a varredura do seu site

    Identifique cookies, rastreadores, pixels, tecnologias de analytics, scripts de publicidade, formulários e outras tecnologias que possam coletar ou transmitir informações pessoais.

  2. 2

    Mapeie seus pontos de coleta

    Identifique onde as informações pessoais são coletadas, incluindo:

    • Formulários do site
    • Cadastro de conta
    • Checkout
    • Assinaturas de newsletter
    • Formulários de contato
    • Analytics
    • Plataformas de publicidade
    • Ferramentas de suporte ao cliente
    • Integrações de terceiros
  3. 3

    Revise os avisos de coleta

    Assegure que as pessoas recebam informações adequadas sobre por que os dados são coletados, quem os recebe e como serão usados.

  4. 4

    Considere a coleta indireta

    Verifique se informações são obtidas de terceiros, corretores de dados, parceiros, fontes públicas ou outras fontes externas.

    Quando o IPP3A for aplicável, configure processos de aviso adequados para a coleta indireta.

  5. 5

    Configure controles de consentimento e preferências

    Quando o consentimento for exigido ou escolhido como mecanismo de conformidade, ofereça aos usuários escolhas claras e mantenha registros adequados.

  6. 6

    Governe as tecnologias de rastreamento

    Use o bloqueio prévio de scripts e regras regionais para controlar analytics, publicidade e outras tecnologias não essenciais conforme os requisitos de conformidade que você configurou.

  7. 7

    Mantenha evidências de consentimento

    Armazene registros das decisões relevantes de consentimento e preferências para que sua equipe de privacidade possa demonstrar o que foi informado aos usuários e quais escolhas eles fizeram.

  8. 8

    Gerencie solicitações de acesso e correção

    Encaminhe as solicitações de privacidade à equipe adequada e acompanhe prazos e status por meio de um fluxo de trabalho centralizado.

  9. 9

    Revise as divulgações ao exterior

    Identifique terceiros que recebem informações pessoais fora da Nova Zelândia e avalie se os requisitos aplicáveis do IPP12 estão atendidos.

  10. 10

    Mantenha prontidão para violações

    Mantenha registros e fluxos de trabalho que ajudem as equipes de privacidade a identificar, investigar, documentar e responder a violações de privacidade potencialmente notificáveis.

Perguntas frequentes