O que é a California Consumer Privacy Act (CCPA)?
Também conhecida como: CCPA, California Consumer Privacy Act, CCPA/CPRA, lei de privacidade da Califórnia
A CCPA foi originalmente promulgada em 2018 e foi significativamente alterada pela California Privacy Rights Act (CPRA), aprovada pelos eleitores da Califórnia em 2020. As alterações da CPRA entraram em vigor em 1º de janeiro de 2023. A CPRA não criou uma lei de privacidade separada; ela alterou a CCPA.
A CCPA dá aos consumidores direitos que incluem o direito de saber, excluir e corrigir, de recusar a venda ou o compartilhamento de informações pessoais, de limitar determinados usos de informações pessoais sensíveis e de receber tratamento igualitário ao exercer seus direitos de privacidade.
Para sites, a conformidade com a CCPA normalmente envolve Do Not Sell or Share My Personal Information, Global Privacy Control (GPC), avisos de privacidade, divulgações sobre cookies e rastreamento e mecanismos para que os consumidores exerçam seus direitos.
O que significa CCPA?
CCPA é a sigla de California Consumer Privacy Act.
A lei regula como as empresas abrangidas coletam, usam, divulgam, vendem e compartilham as informações pessoais dos consumidores.
A CCPA é particularmente notável porque dá aos consumidores controle real sobre como as empresas usam suas informações, incluindo a possibilidade de recusar determinadas vendas e compartilhamentos.
Diferentemente de um marco de privacidade tradicional baseado em consentimento, a CCPA geralmente dá grande ênfase aos direitos dos consumidores e aos mecanismos de oposição (opt-out).
Essa distinção é importante ao comparar a CCPA com regulamentações como o GDPR.
O que é a CPRA?
CPRA é a sigla de California Privacy Rights Act.
A CPRA foi aprovada pelos eleitores da Califórnia por meio da Proposition 24 em 2020. Em vez de substituir a CCPA por uma lei completamente separada, a CPRA alterou a CCPA existente e introduziu direitos adicionais para os consumidores e obrigações adicionais para as empresas.
As alterações da CPRA entraram em vigor em 1º de janeiro de 2023.
Quem a CCPA protege?
A CCPA concede direitos de privacidade aos residentes da Califórnia.
A California Privacy Protection Agency explica que residente da Califórnia é a pessoa que reside na Califórnia, incluindo determinados empregados, candidatos a emprego, estudantes, contratados independentes e contatos comerciais.
Portanto, a lei se concentra nos direitos de privacidade das pessoas, e não de empresas ou outras entidades comerciais.
Quais empresas devem cumprir a CCPA?
A CCPA se aplica a determinadas empresas com fins lucrativos que atuam na Califórnia, coletam informações pessoais de consumidores, determinam as finalidades e os meios do tratamento dessas informações e atingem os limites legais aplicáveis.
Os limites exatos de aplicabilidade e as isenções devem ser avaliados com base na CCPA e nos regulamentos vigentes, em vez de se recorrer a um teste genérico de "atua na Califórnia".
Portanto, a CCPA pode se aplicar a empresas localizadas fora da Califórnia.
Uma empresa não precisa necessariamente ter um escritório físico na Califórnia para que a lei se torne relevante.
O que são informações pessoais na CCPA?
A CCPA define informações pessoais de forma ampla.
Em geral, abrange informações que identificam, se referem a, descrevem, são razoavelmente capazes de ser associadas ou poderiam ser razoavelmente vinculadas a um determinado consumidor ou domicílio.
Os exemplos podem incluir:
- Nome
- Endereço de e-mail
- Número de telefone
- Endereço postal
- Endereço IP
- Histórico de navegação
- Histórico de buscas
- Histórico de compras
- Informações de geolocalização
- Identificadores on-line
- Informações do dispositivo
- Inferências sobre preferências
- Informações da conta
- Identificadores de publicidade
A CCPA também distingue as informações pessoais sensíveis, que recebem proteções adicionais. Os exemplos incluem geolocalização precisa, determinadas informações financeiras, credenciais de conta, informações de saúde, informações genéticas e determinadas informações biométricas.
O que são informações pessoais sensíveis na CCPA?
As informações pessoais sensíveis (SPI) são uma categoria de informações pessoais que recebe proteção adicional na CCPA.
Dependendo das circunstâncias, as informações pessoais sensíveis podem incluir:
- Números de seguro social
- Informações da carteira de motorista
- Credenciais de contas financeiras
- Geolocalização precisa
- Conteúdo de comunicações
- Informações genéticas
- Determinadas informações biométricas
- Informações de saúde
- Informações sobre vida sexual ou orientação sexual
- Origem racial ou étnica
- Convicções religiosas ou filosóficas
- Filiação sindical
Os consumidores têm o direito de limitar o uso e a divulgação de informações pessoais sensíveis nas circunstâncias abrangidas pela lei.
Quais são os principais direitos dos consumidores na CCPA?
A CCPA concede aos residentes da Califórnia vários direitos importantes de privacidade.
Direito de saber
Os consumidores podem solicitar informações sobre:
- As categorias de informações pessoais coletadas
- As fontes das quais as informações foram coletadas
- As finalidades da coleta, venda ou compartilhamento das informações
- As categorias de terceiros que recebem as informações
- Determinados elementos específicos de informações pessoais
Direito de exclusão
Os consumidores podem solicitar a exclusão das informações pessoais coletadas sobre eles, sujeita às exceções legais.
As empresas podem ser obrigadas a determinar que os prestadores de serviços ou contratados aplicáveis também excluam as informações.
Direito de correção
Os consumidores podem solicitar a correção de informações pessoais inexatas mantidas por uma empresa.
Direito de recusar a venda ou o compartilhamento
Os consumidores podem recusar a venda ou o compartilhamento de suas informações pessoais nas circunstâncias abrangidas pela CCPA.
O direito de recusar o compartilhamento é particularmente relevante para a publicidade comportamental entre contextos.
Direito de limitação
Os consumidores podem limitar determinados usos e divulgações de suas informações pessoais sensíveis.
Direito a tratamento igualitário
Em geral, as empresas não podem discriminar consumidores por exercerem seus direitos na CCPA.
Direitos relativos à tecnologia de decisão automatizada
O marco atualizado da Califórnia também inclui direitos e obrigações relativos a determinados usos de tecnologia de decisão automatizada (ADMT).
As empresas abrangidas que usam ADMT para decisões significativas podem ter obrigações adicionais de aviso, oposição e acesso. Os requisitos aplicáveis de ADMT têm seus próprios cronogramas de implementação.
O que é a oposição (opt-out) na CCPA?
Uma das características definidoras da CCPA é o direito do consumidor de recusar a venda ou o compartilhamento de informações pessoais, quando aplicável.
Uma empresa que vende ou compartilha informações pessoais pode precisar oferecer aos consumidores um mecanismo adequado para exercer esse direito.
Para sites, isso normalmente aparece como:
“Do Not Sell or Share My Personal Information”
ou um mecanismo equivalente de escolha de privacidade.
O mecanismo de oposição deve ser fácil de encontrar e de usar.
O que é o Do Not Sell or Share My Personal Information?
O Do Not Sell or Share My Personal Information é um mecanismo de escolha de privacidade da CCPA que permite aos consumidores exercer seu direito de recusar determinadas vendas ou compartilhamentos de informações pessoais.
O conceito é especialmente relevante para:
- Tecnologia de publicidade
- Retargeting
- Publicidade comportamental entre contextos
- Compartilhamento de dados
- Plataformas de marketing de terceiros
- Monetização de dados
Um site deve conectar a escolha de privacidade do consumidor aos sistemas técnicos que tratam ou compartilham as informações correspondentes.
Simplesmente exibir um link sem aplicar a preferência resultante pode criar uma lacuna entre os controles de privacidade declarados pelo site e seu comportamento real.
O que é o Global Privacy Control (GPC)?
O Global Privacy Control (GPC) é um sinal do navegador ou do agente de usuário que comunica aos sites a preferência de privacidade do consumidor.
No marco da CCPA, as empresas abrangidas devem respeitar os sinais qualificados de preferência de oposição nas circunstâncias exigidas por lei.
A California Privacy Protection Agency identifica especificamente os sinais de preferência de oposição como um mecanismo por meio do qual os consumidores podem exercer seus direitos de oposição.
Para um site, isso significa que a conformidade de privacidade não pode necessariamente depender apenas de o visitante clicar manualmente em um link "Do Not Sell or Share".
Uma implementação em conformidade deve ser capaz de detectar os sinais de privacidade aplicáveis e responder a eles adequadamente.
CCPA e cookies
A CCPA não regula simplesmente os "cookies" como uma categoria isolada.
A questão relevante é quais informações um cookie, pixel, SDK ou tecnologia semelhante coleta ou permite que uma empresa ou um terceiro trate.
As tecnologias de site que podem ser relevantes incluem:
- Cookies de publicidade
- Pixels de retargeting
- Tecnologias de analytics
- Pixels de redes sociais
- Identificadores de dispositivo
- IDs de publicidade
- Tecnologias de rastreamento entre sites
- Scripts de terceiros
Portanto, as empresas devem avaliar suas tecnologias de rastreamento em face de suas obrigações na CCPA, em vez de presumir que uma determinada categoria de cookie é automaticamente conforme ou não conforme.
A CCPA exige consentimento de cookies?
Não da mesma forma que o GDPR.
Em geral, a CCPA se concentra na transparência e nos direitos dos consumidores, em especial no direito de recusar a venda ou o compartilhamento de informações pessoais.
Isso é diferente da abordagem do GDPR, em que o consentimento é uma entre várias bases legais para o tratamento.
No entanto, as empresas ainda podem precisar de escolhas de privacidade, divulgações e controles técnicos para cookies e tecnologias de rastreamento, dependendo do que essas tecnologias fazem e de o tratamento associado estar ou não sujeito aos requisitos da CCPA.
Essa distinção explica por que uma central de preferências de privacidade da CCPA não deve ser simplesmente copiada de um banner de consentimento do GDPR sem considerar o marco jurídico aplicável.
CCPA: opt-in x opt-out
Uma forma útil de entender a diferença é:
| GDPR | CCPA |
|---|---|
| Muitas vezes exige consentimento prévio quando o consentimento é a base aplicável | Em geral, enfatiza os direitos de oposição do consumidor |
| O consentimento pode ser exigido antes de determinados tratamentos | A oposição é particularmente importante para a venda/compartilhamento |
| O bloqueio prévio pode ser exigido quando o consentimento é necessário | A aplicação técnica deve respeitar as preferências de oposição |
| O consentimento deve atender a requisitos específicos de validade | As empresas devem oferecer mecanismos para o exercício dos direitos da CCPA |
| A revogação do consentimento é importante | A preferência de oposição deve ser respeitada |
Esses marcos podem se sobrepor, mas não devem ser tratados como idênticos.
Uma empresa que atua globalmente pode precisar de um modelo de consentimento capaz de se adaptar à jurisdição do usuário.
CCPA x GDPR
A CCPA e o GDPR são duas grandes leis de privacidade, mas adotam abordagens regulatórias diferentes.
GDPR
O GDPR é um regulamento europeu abrangente de proteção de dados, focado no tratamento lícito, nos direitos dos titulares dos dados, na prestação de contas, na segurança e em outros princípios de privacidade.
O consentimento é uma entre várias bases legais para o tratamento.
CCPA
A CCPA se concentra fortemente na transparência e nos direitos dos consumidores, incluindo o direito de saber, excluir e corrigir, de recusar a venda ou o compartilhamento e de limitar determinados usos de informações pessoais sensíveis.
Portanto, os dois marcos se sobrepõem, mas não são intercambiáveis.
Um site que busque atender aos dois conjuntos de requisitos pode precisar de:
- Controles de consentimento
- Controles de oposição
- Tratamento do GPC
- Bloqueio prévio
- Avisos de privacidade
- Registros de consentimento ou de preferências
- Fluxos de requisições de titulares de dados/consumidores
CCPA x CPRA
CCPA e CPRA costumam ser usadas em conjunto porque a CPRA alterou a CCPA.
A CPRA introduziu proteções adicionais de privacidade e criou a California Privacy Protection Agency.
Entre as mudanças importantes estão direitos reforçados relativos a informações pessoais sensíveis, correção, minimização de dados, escolhas de privacidade do consumidor e outras áreas.
Para fins de conformidade atual, as empresas devem, em geral, avaliar a CCPA conforme alterada pela CPRA, junto com os regulamentos aplicáveis.
O que é conformidade com a CCPA?
Conformidade com a CCPA significa implementar as medidas jurídicas, organizacionais e técnicas necessárias para atender aos requisitos aplicáveis da CCPA.
Um programa de conformidade pode incluir:
- Avisos de privacidade
- Inventários de informações pessoais
- Mapeamento de dados
- Processos para requisições de consumidores
- Mecanismos de oposição
- Tratamento do GPC
- Controles para informações pessoais sensíveis
- Gestão de fornecedores e prestadores de serviços
- Controles de retenção de dados
- Salvaguardas de segurança
- Gestão de preferências de privacidade
- Manutenção de registros
- Avaliações de risco quando aplicáveis
- Auditorias de cibersegurança quando aplicáveis
- Conformidade com ADMT quando aplicável
Os regulamentos da CCPA vigentes a partir de 1º de janeiro de 2026 ampliaram o cenário operacional de conformidade, incluindo requisitos relacionados a avaliações de risco, auditorias de cibersegurança e tecnologia de decisão automatizada.
O que é uma política de privacidade da CCPA?
Uma política de privacidade da CCPA é um aviso de privacidade que fornece aos consumidores as informações exigidas pela lei de privacidade da Califórnia aplicável.
Dependendo da empresa e das atividades de tratamento, ela pode explicar:
- Categorias de informações pessoais coletadas
- Fontes das informações pessoais
- Finalidades empresariais ou comerciais
- Categorias de terceiros
- Práticas de venda ou compartilhamento
- Direitos de privacidade dos consumidores
- Como os consumidores podem exercer seus direitos
- Como os consumidores podem enviar requisições
- Informações sobre os mecanismos de oposição
A California Privacy Protection Agency afirma que as empresas abrangidas devem fornecer aos consumidores divulgações sobre suas práticas de privacidade, incluindo uma política de privacidade.
Como os consumidores exercem seus direitos na CCPA?
As empresas sujeitas à CCPA devem oferecer métodos adequados para que os consumidores exerçam seus direitos.
Dependendo do direito e da empresa, os mecanismos podem incluir:
- Formulários on-line
- Portais de requisições de privacidade
- Números de telefone gratuitos
- Centrais de preferências de privacidade
Os requisitos aplicáveis variam conforme a requisição e as circunstâncias da empresa.
Por exemplo, a CPPA explica que, em geral, as empresas devem oferecer pelo menos dois métodos para determinadas requisições de saber, excluir ou corrigir, sujeitas a exceções específicas.
O que é um DSAR na CCPA?
Data Subject Access Request (DSAR) é um termo geral do setor de privacidade para a requisição de uma pessoa que deseja exercer determinados direitos sobre seus dados.
Na CCPA, as empresas costumam se referir a essas requisições como requisições de consumidores, em vez de usar a terminologia do GDPR.
Dependendo da situação, um consumidor pode requerer:
- Saber quais informações são mantidas sobre ele
- Excluir informações
- Corrigir informações inexatas
- Recusar a venda ou o compartilhamento
- Limitar determinados usos de informações pessoais sensíveis
Um sistema de gestão de privacidade pode ajudar as organizações a receber, verificar, encaminhar e documentar essas requisições.
CCPA e minimização de dados
O marco atual da CCPA também inclui requisitos de limitação da finalidade e minimização de dados.
A California Privacy Protection Agency explica que as empresas devem limitar a coleta, o uso e a retenção de informações pessoais a finalidades que atendam aos padrões legais aplicáveis e sejam razoavelmente necessárias e proporcionais.
Isso significa que a conformidade com a CCPA não se resume a disponibilizar um link de privacidade.
As empresas também devem examinar se coletam e retêm mais informações pessoais do que é razoavelmente necessário para as finalidades divulgadas.
Fiscalização da CCPA
A California Privacy Protection Agency (CalPrivacy) é responsável por implementar e fiscalizar a CCPA, ao lado de suas demais atribuições legais.
A Agência pode investigar possíveis violações, conduzir auditorias e instaurar ações administrativas de fiscalização.
Isso torna a conformidade de privacidade demonstrável cada vez mais importante para as organizações no escopo da CCPA.
Penalidades da CCPA
As violações da CCPA podem resultar em consequências financeiras significativas, dependendo da violação e das disposições legais aplicáveis.
As empresas não devem encarar a conformidade simplesmente calculando uma possível multa.
Uma abordagem mais sólida é estabelecer controles repetíveis capazes de demonstrar:
- Quais informações pessoais são coletadas
- Por que são coletadas
- Para onde vão
- Quais escolhas de privacidade estavam disponíveis
- Qual escolha o consumidor fez
- Se um sinal de oposição foi recebido
- Se a preferência foi tecnicamente aplicada
- Como as requisições dos consumidores foram tratadas
Checklist de conformidade com a CCPA
Um checklist prático de conformidade com a CCPA para sites inclui:
- Determinar se a empresa está no escopo da CCPA.
- Identificar as informações pessoais coletadas dos consumidores.
- Identificar as informações pessoais sensíveis.
- Mapear scripts de terceiros, cookies e tecnologias de rastreamento.
- Revisar se as informações pessoais são vendidas ou compartilhadas.
- Fornecer uma política de privacidade adequada.
- Oferecer os mecanismos de oposição exigidos.
- Dar suporte aos sinais aplicáveis de Global Privacy Control.
- Oferecer mecanismos para as requisições de privacidade dos consumidores.
- Manter processos para requisições de exclusão e correção.
- Revisar os controles de informações pessoais sensíveis.
- Revisar prestadores de serviços e contratados.
- Implementar os controles aplicáveis de minimização e retenção de dados.
- Avaliar os requisitos de avaliação de risco quando aplicáveis.
- Avaliar os requisitos de auditoria de cibersegurança quando aplicáveis.
- Avaliar os requisitos de ADMT quando aplicáveis.
- Testar regularmente se as preferências de privacidade são tecnicamente aplicadas.
Como o ConsentX ajuda na conformidade com a CCPA
O ConsentX ajuda as empresas a operacionalizar as preferências de privacidade em seus sites e propriedades digitais.
Para casos de uso da CCPA/CPRA, os recursos relevantes podem incluir:
Tratamento do Global Privacy Control
Gestão das preferências de oposição
Registros de consentimento e preferências
Bloqueio prévio de scripts
Varredura de cookies e rastreadores
Centrais de preferências de privacidade
Evidências de auditoria
Fluxos de DSAR e reclamações
Regras de privacidade por região
O objetivo é conectar a decisão de privacidade do consumidor ao comportamento técnico do site.
Por exemplo, se um visitante recusa a venda ou o compartilhamento de informações pessoais, a organização precisa de uma implementação capaz de levar essa preferência às tecnologias de tratamento e de publicidade correspondentes.
O ConsentX oferece ferramentas para as preferências de privacidade da CCPA/CPRA, o tratamento do GPC e os registros de consentimento.
CCPA e Global Privacy Control no ConsentX
O GPC é particularmente importante para a gestão automatizada de preferências de privacidade.
Em vez de exigir que cada consumidor localize manualmente um link de oposição em cada site, o navegador ou o agente de usuário pode comunicar uma preferência de privacidade qualificada.
Uma plataforma de privacidade pode então:
Detectar
Detectar o sinal de GPC.
Associar
Associá-lo à preferência de privacidade aplicável.
Aplicar
Aplicar o estado de oposição correspondente.
Restringir
Impedir ou restringir o tratamento aplicável.
Evidenciar
Manter evidências da preferência quando cabível.
Isso transforma a escolha de privacidade em um controle técnico exigível, e não em uma divulgação puramente informativa.
CCPA: principais conclusões
A California Consumer Privacy Act (CCPA) é a lei abrangente de privacidade do consumidor da Califórnia, conforme alterada pela CPRA.
Os pontos principais são:
- A CCPA protege os direitos de privacidade dos residentes da Califórnia.
- A CPRA alterou a CCPA em vez de criar uma lei separada.
- O marco concede os direitos de saber, excluir e corrigir informações pessoais.
- Os consumidores podem recusar as vendas e os compartilhamentos aplicáveis.
- Os consumidores podem limitar determinados usos de informações pessoais sensíveis.
- As empresas devem oferecer mecanismos para o exercício dos direitos de privacidade aplicáveis.
- O Global Privacy Control é um importante mecanismo de preferência de oposição.
- A CCPA não é idêntica ao GDPR.
- A conformidade com a CCPA envolve tanto processos jurídicos quanto aplicação técnica.
- O marco regulatório de 2026 introduz considerações adicionais de conformidade sobre avaliações de risco, auditorias de cibersegurança e ADMT.
- Um banner de privacidade sozinho não é uma estratégia completa de conformidade com a CCPA.
Torne as preferências de privacidade da CCPA aplicáveis
A conformidade com a CCPA não se resume a publicar uma política de privacidade ou adicionar um link “Do Not Sell or Share”. As escolhas de privacidade precisam ser captadas, respeitadas e tecnicamente aplicadas nos sistemas que tratam informações pessoais. O ConsentX ajuda as organizações a gerenciar as preferências de privacidade da CCPA/CPRA, responder a sinais de GPC, controlar rastreadores e manter evidências prontas para auditoria. Construa um sistema de preferências de privacidade que transforme as escolhas dos consumidores em controles aplicáveis com o ConsentX.
Termos relacionados
Um sinal do navegador ou do agente de usuário que comunica a preferência de privacidade do consumidor, incluindo as requisições de oposição aplicáveis da CCPA.
Uma escolha de privacidade da CCPA que permite aos consumidores recusar a venda ou o compartilhamento aplicável de informações pessoais.
O regulamento abrangente de proteção de dados da União Europeia.
A California Privacy Rights Act, que alterou e ampliou a CCPA.
Uma categoria de informações que recebe proteção adicional na CCPA.
Um termo geral do setor de privacidade para requisições de exercício dos direitos aplicáveis sobre os dados.
Tecnologia usada para gerenciar consentimento e preferências de privacidade em sites e propriedades digitais.
Um conceito técnico e jurídico geralmente associado à obtenção do consentimento exigido antes que ocorra o tratamento não essencial aplicável.
Uma interface em que os usuários podem rever e alterar suas escolhas de privacidade.