DIGITAL PRIVACY REGULATIONSO Registro Mundial das Leis de Privacidade de Dados
Acompanhando 197 jurisdições
Idioma: Português
Referência · Os dois manuais

GDPR x lei de privacidade dos EUA

Um sistema rege por permissão, o outro por objeção. Doze dimensões, comparadas, com os pontos em que a diferença realmente custa dinheiro.

Atualizado em 28 de setembro de 2026 · digitalprivacyregs.com

Esses são os dois sistemas sobre os quais funciona toda operação de marketing global. O GDPR rege por permissão, de modo que todo uso de dados pessoais precisa de uma base legal, e, para a publicidade, essa base é quase sempre o consentimento. A lei dos EUA rege por objeção, permitindo que as empresas prossigam, divulguem e parem quando solicitadas. Nenhum dos dois está convergindo para o outro, razão pela qual operadores sérios mantêm dois manuais.

DimensãoUnião Europeia (GDPR)Estados Unidos
ModeloUm regulamento abrangente para todos os setoresLeis federais setoriais + 24 leis estaduais abrangentes (20 em vigor)
Padrão para segmentaçãoOpt-in: consentimento antes do rastreamento e da publicidade comportamentalOpt-out: a segmentação é permitida até que o consumidor se oponha (adultos, dados não sensíveis)
Dados sensíveisConsentimento explícito ou exceções restritas (Art. 9)Consentimento opt-in na maioria das leis estaduais; Maryland proíbe a venda de dados sensíveis; a MHMD de Washington acrescenta direito de ação privada para dados de saúde
CookiesConsentimento prévio segundo a Diretiva ePrivacy; a recusa em um clique é aplicada na França e em outros paísesNenhuma lei geral de consentimento para cookies; os opt-outs estaduais e os sinais GPC regem a venda e o compartilhamento
Marketing por e-mailOpt-in, com um opt-in flexível para clientes existentesOpt-out segundo a CAN-SPAM: nenhum consentimento prévio exigido
Ligações e mensagens de textoOpt-in segundo as regras nacionais de ePrivacyOpt-in segundo a TCPA, com indenizações legais de US$ 500 a US$ 1.500 por mensagem
CriançasConsentimento parental entre 13 e 16 anos (a critério do estado-membro); dados de menores são de alto riscoCOPPA para menores de 13 anos; leis estaduais restringem a segmentação de adolescentes; Maryland proíbe publicidade direcionada a menores de 18 anos
ReguladorAutoridade de proteção de dados independente em cada estado-membro, com coordenação do EDPBFTC + procuradorias-gerais estaduais + CPPA da Califórnia; nenhuma agência federal dedicada à privacidade
MultasAté EUR 20 mi ou 4% do faturamento globalTipicamente US$ 2.500 a US$ 7.500 por violação, via ação da procuradoria-geral; acordos de consentimento da FTC; ações coletivas onde há direitos privados
Ações judiciais privadasArt. 79 a 82: reparação judicial e indenizaçãoRaro: ações por violação sob a CCPA, MHMD de Washington, BIPA de Illinois, TCPA; a maioria das leis estaduais veda ações privadas
TransferênciasRestrito: exige-se adequação, SCCs ou BCRs para exportar dadosSem restrição para saída de dados; o DPF rege a entrada de dados da UE
ResponsabilizaçãoEncarregados de dados, registros de tratamento e DPIAs obrigatórios dentro do escopoAvaliações de risco nas leis estaduais mais recentes (CA, CO, CT); nenhum dever geral de encarregado de dados

Onde a diferença pesa na prática

A construção de audiências é onde a diferença pesa primeiro. Públicos semelhantes, pools de retargeting e enriquecimento por corretores de dados são, por padrão, lícitos para adultos nos EUA e, por padrão, ilícitos para usuários da UE sem consentimento, e é por isso que a mesma campanha pode ser uma tática comum em Dallas e uma constatação regulatória em Dublin. A mensuração também difere, já que a regra de cookies da UE coloca até a análise de dados atrás de um banner, enquanto os EUA exigem apenas um link de opt-out e o respeito ao GPC. A exposição segue uma matemática diferente. Um erro na UE custa um percentual do faturamento global, um erro nos EUA custa por violação, por meio de uma ação da procuradoria-geral, e um erro de mensagens nos EUA custa por mensagem, por meio das ações coletivas da TCPA, que costumam gerar acordos de oito dígitos.

Os pontos de convergência são reais, mas estreitos: os dados sensíveis caminham para o opt-in dos dois lados, as crianças caminham para ficar fora dos limites dos dois lados, e o design de consentimento com dark patterns é prioridade de aplicação tanto para a CPPA quanto para a FTC e o EDPB.

Cite esta página: "GDPR x Lei de Privacidade dos EUA: A Comparação." Digital Privacy Regulations, 28 de setembro de 2026, https://digitalprivacyregs.com/pt/gdpr-vs-us.html. Acessado em: [data].