Disponível agora: 🔀 Teste gratuito de migração da OneTrust
GUIA DE CONFORMIDADE COM A CCPA E CPRA

Conformidade com a CCPA: direitos do consumidor, deveres das empresas e requisitos para 2026

Entenda quando a Lei de Privacidade do Consumidor da Califórnia se aplica, os direitos que ela concede aos residentes da Califórnia e os controles operacionais que as empresas precisam sob a CCPA, CPRA e regulamentações atuais.
CONFORMIDADE COM A CCPA COM O TRUSTWORKS

Transforme as obrigações de privacidade da Califórnia em fluxos de trabalho mensuráveis e repetíveis

Mapeie dados de consumidores da Califórnia

Identifique onde as informações pessoais são coletadas, usadas, divulgadas, vendidas ou compartilhadas entre sistemas, fornecedores e processos de negócios.

Mantenha avisos e práticas de dados alinhados

Conecte categorias de dados, finalidades, retenção, informações confidenciais e divulgações a terceiros aos registros operacionais atuais.

Realize avaliações de risco e revisões de governança

Avalie o processamento que apresenta risco significativo à privacidade e mantenha evidências, aprovações e remediações em um único fluxo de trabalho.

Cumpra as solicitações dos consumidores dentro do prazo

Centralize solicitações de conhecimento, exclusão, correção, exclusão voluntária (opt-out) e limitação de informações pessoais sensíveis com prazos monitorados e verificação.
Nesta página

O que é a CCPA?

A Lei de Privacidade do Consumidor da Califórnia, comumente chamada de CCPA, é a lei abrangente de privacidade do consumidor da Califórnia. A Lei de Direitos de Privacidade da Califórnia, ou CPRA, a alterou e expandiu. Juntas, essas regras dão aos residentes da Califórnia controle sobre suas informações pessoais e exigem que as empresas abrangidas expliquem, governem e protejam suas práticas de dados.

A CCPA não se limita a cookies de sites ou marketing. Ela pode afetar informações de clientes, funcionários, candidatos, fornecedores e contatos comerciais, bem como dados usados em produtos, análises, publicidade, segurança, recursos humanos e operações de fornecedores.

A quem a CCPA se aplica?

A CCPA geralmente se aplica a entidades com fins lucrativos que operam na Califórnia, que determinam o motivo e a forma como as informações pessoais são processadas e que atingem pelo menos um limite estatutário. A partir de 1º de janeiro de 2025, o limite de receita é de US$ 26,625 milhões em receita bruta anual referente ao ano civil anterior. A lei também pode ser aplicada quando uma empresa compra, vende ou compartilha informações pessoais de 100.000 ou mais residentes ou domicílios da Califórnia, ou obtém 50% ou mais de sua receita anual com a venda ou compartilhamento de informações pessoais de residentes da Califórnia.

Algumas entidades controladas, joint ventures e parcerias também podem estar cobertas. Prestadores de serviços, contratados e terceiros possuem restrições contratuais e de uso separadas. Organizações sem fins lucrativos e agências governamentais geralmente estão fora da definição de empresa, embora outras leis de privacidade ainda possam ser aplicáveis.

Informações pessoais e informações pessoais sensíveis

Informações pessoais são informações que identificam, se relacionam, descrevem, podem ser razoavelmente associadas ou poderiam ser razoavelmente vinculadas a um consumidor ou domicílio. Podem incluir identificadores, atividade online, geolocalização, histórico de compras, informações de emprego, perfis e inferências.

Informações pessoais sensíveis incluem categorias como identificadores governamentais, geolocalização precisa, credenciais de conta, certas comunicações, origem racial ou étnica, crenças religiosas ou filosóficas, filiação sindical, dados genéticos, informações biométricas usadas para identificação, informações de saúde e informações sobre vida sexual ou orientação sexual. Certos usos e divulgações podem acionar o direito do consumidor de limitar o processamento.

Direitos de privacidade do consumidor na Califórnia

Dependendo das circunstâncias e das exceções aplicáveis, os consumidores da Califórnia podem ter o direito de:

  • conhecer as categorias e as informações pessoais específicas que uma empresa coletou;
  • conhecer as fontes, propósitos e categorias de destinatários envolvidos;
  • excluir informações pessoais;
  • corrigir informações pessoais imprecisas;
  • optar por não participar da venda ou compartilhamento de informações pessoais;
  • limitar certos usos e divulgações de informações pessoais sensíveis;
  • receber informações portáveis quando exigido; e
  • receber serviço e preços iguais ao exercer direitos de privacidade.

As empresas também devem reconhecer sinais de preferência de opt-out válidos, como o Global Privacy Control, quando os regulamentos exigirem que o façam.

Principais obrigações para as empresas

Forneça aviso no momento ou antes da coleta

Um aviso no momento da coleta deve explicar as categorias de informações pessoais coletadas, os propósitos para os quais são usadas, se são vendidas ou compartilhadas, informações de retenção aplicáveis e onde os consumidores podem encontrar a política de privacidade completa. Avisos e políticas devem refletir as práticas reais de dados, em vez de suposições genéricas.

Aplique a limitação de propósito e a minimização de dados

A coleta, o uso, a retenção e o compartilhamento devem ser razoavelmente necessários e proporcionais aos propósitos divulgados. Uma empresa deve documentar por que os dados são necessários, limitar o acesso e a retenção, e realizar a análise exigida antes de usar informações para um propósito não relacionado ou incompatível.

Ofereça métodos eficazes de opt-out e limitação

Quando uma empresa vende ou compartilha informações pessoais, ela deve fornecer o mecanismo de opt-out necessário e processar sinais de preferência reconhecidos. Quando o direito de limitar se aplica, a empresa deve fornecer um método claro para exercê-lo. Dark patterns e verificação de identidade desnecessária não devem obstruir essas escolhas.

Mantenha contratos adequados

Os contratos com prestadores de serviços, contratados e terceiros devem conter as restrições necessárias, especificar os propósitos permitidos e apoiar o cumprimento das solicitações dos consumidores. As empresas também devem realizar uma supervisão razoável e tratar o uso não autorizado.

Utilize segurança razoável

A CCPA inclui um direito privado de ação para certas violações de segurança envolvendo informações pessoais específicas. Os controles de segurança devem refletir a natureza e a sensibilidade dos dados e podem incluir gestão de acesso, criptografia, configuração segura, monitoramento, testes, resposta a incidentes e supervisão de fornecedores.

Prazos para solicitações do consumidor

As empresas geralmente confirmam o recebimento de uma solicitação de conhecimento, exclusão ou correção dentro de 10 dias úteis e fornecem uma resposta substantiva dentro de 45 dias corridos. O período de resposta pode ser estendido por mais 45 dias quando razoavelmente necessário e quando o consumidor for notificado durante o período inicial.

As solicitações de opt-out de venda ou compartilhamento e as solicitações para limitar o uso ou a divulgação de informações pessoais sensíveis devem ser processadas o mais rápido possível e, no máximo, em 15 dias úteis. A verificação de identidade deve ser proporcional à solicitação e não deve ser exigida para uma solicitação de opt-out.

Requisitos em vigor a partir de 2026

Os regulamentos da Califórnia, em vigor desde 1º de janeiro de 2026, introduziram ou esclareceram obrigações relativas a avaliações de risco, auditorias anuais de cibersegurança e tecnologia de tomada de decisão automatizada, comumente chamada de ADMT.

  • Avaliações de risco: o processamento coberto que apresenta risco significativo à privacidade dos consumidores exige uma avaliação que pondere os benefícios em relação aos impactos negativos e documente as salvaguardas. A conformidade começou em 2026, com a apresentação de resumos e atestados sendo feita de forma gradual.
  • Auditorias de cibersegurança: empresas que atingem os limites regulatórios devem concluir auditorias independentes anuais. Os prazos de certificação são escalonados de 2028 a 2030, de acordo com a receita anual.
  • ADMT: empresas que utilizam tecnologia de tomada de decisão automatizada para decisões significativas devem se preparar para avisos, acesso a informações e requisitos de opt-out que começam em 2027.

Essas obrigações são direcionadas e dependem do negócio, da atividade de processamento e dos limites regulatórios. As organizações devem documentar sua análise de aplicabilidade.

Aplicação e penalidades

A Agência de Proteção à Privacidade da Califórnia e o Procurador-Geral da Califórnia podem investigar e aplicar a CCPA. As multas administrativas atuais podem chegar a US$ 2.663 por violação ou US$ 7.988 por violação intencional e certas violações envolvendo consumidores conhecidos por terem menos de 16 anos.

Para violações de segurança elegíveis, os consumidores podem buscar indenizações estatutárias de US$ 107 a US$ 799 por consumidor, por incidente, ou danos reais, o que for maior. A aplicação da lei também pode resultar em ordens corretivas, mudanças operacionais e danos à reputação.

Uma lista de verificação prática para conformidade com a CCPA

  • Confirme se cada entidade relevante atinge um limite da CCPA.
  • Mapeie informações pessoais, informações sensíveis, sistemas, fornecedores e divulgações.
  • Documente finalidades, períodos de retenção e se as atividades constituem venda ou compartilhamento.
  • Alinhe os avisos no momento da coleta, as políticas de privacidade e os registros internos.
  • Implemente fluxos de trabalho para opt-out, limitação e sinais de preferência.
  • Mantenha o recebimento seguro, verificação, cumprimento e acompanhamento de prazos para solicitações de consumidores.
  • Revise contratos de prestadores de serviço, contratados e terceiros.
  • Analise o processamento para obrigações de avaliação de risco, auditoria de cibersegurança e ADMT.
  • Aplique segurança razoável e mantenha procedimentos testados de resposta a incidentes.
  • Treine as equipes relevantes e preserve evidências de decisões, solicitações e remediações.

Como o TrustWorks apoia as operações da CCPA

O TrustWorks ajuda as equipes de privacidade a transformar os requisitos da CCPA em fluxos de trabalho operacionais conectados, em vez de planilhas, caixas de entrada e documentos de políticas desconexos.

  • Mapeamento de dados: identifique sistemas, fornecedores, categorias de informações pessoais e fluxos de dados.
  • Solicitações de consumidores: centralize o recebimento, verificações de identidade, prazos, decisões e cumprimento.
  • Governança de preferências: conecte as opções de opt-out e limitação aos sistemas e equipes responsáveis.
  • Avaliações de risco: utilize questionários estruturados, análise de risco, aprovações e acompanhamento de remediação.
  • Supervisão de fornecedores: gerencie contratos, funções, finalidades e evidências ao longo do ciclo de vida do fornecedor.
  • Prontidão para auditorias: atribua responsáveis e mantenha um histórico auditável de ações e decisões.
O TrustWorks oferece suporte às operações de conformidade com a CCPA. Ele não fornece aconselhamento jurídico, e as organizações devem avaliar suas obrigações específicas com consultoria qualificada e com as orientações atuais da CPPA.

Operacionalize a conformidade com a CCPA em todas as equipes

Veja como a TrustWorks conecta solicitações de consumidores, mapeamento de dados, preferências, avaliações de risco e governança de fornecedores em uma plataforma colaborativa.

Perguntas frequentes sobre a CCPA

O que é a CCPA?
Quem deve cumprir a CCPA?
Quais direitos os consumidores da Califórnia possuem?
Com que rapidez as solicitações dos consumidores devem ser respondidas?
Qual é a diferença entre vender e compartilhar informações pessoais?
O que mudou com os regulamentos em vigor em 2026?
Quais são as penalidades máximas da CCPA?
Como o TrustWorks apoia a conformidade com a CCPA?
Agende sua demonstração personalizada!
Veja como funciona a plataforma premiada de privacidade e governança de IA, criada no Brasil e utilizada por equipes no mundo todo.