Os desenvolvimentos que mudaram o registro, dos mais recentes aos mais antigos, além de um feed de manchetes ao vivo na barra lateral. Para a versão legível por máquina, use o feed RSS.
Califórnia veta a proibição da venda de dados sensíveis e sanciona as leis sobre exclusão e corretores de dados
O governador Newsom devolveu a AB 1542 sem sua assinatura, escrevendo que uma proibição categórica do compartilhamento de informações pessoais sensíveis ia longe demais quando os consumidores já têm o direito de limitar seu uso, e que o projeto trazia custos não previstos no orçamento de 2026. No mesmo dia, sancionou a SB 923, que estende o direito de exclusão da CCPA aos dados que uma empresa obteve de terceiros e exige que empresas exclusivamente on-line ofereçam um formulário web para solicitações, e a AB 883, que acrescenta um mecanismo de exclusão acessível para corretores de dados e um procedimento de exclusão para autoridades eleitas e juízes. Ambas entram em vigor em 1º de janeiro de 2027. A SB 690, a reforma da CIPA sobre pen register, e a AB 2561 sobre configurações de privacidade ainda estavam em sua mesa, com prazo até 30 de setembro.
TikTok desiste dos recursos e aceita a multa de 12,7 milhões de libras da ICO
O TikTok retirou seu recurso contra a sanção de 2023 por tratar dados pessoais de crianças britânicas com menos de 13 anos sem consentimento dos pais, junto com seu recurso contra uma notificação de informações sobre como seus sistemas de recomendação tratam os dados de jovens de 13 a 17 anos. A desistência veio depois de uma decisão do Upper Tribunal em agosto que rejeitou o argumento do TikTok sobre fins artísticos, e a ICO afirma que agora dará andamento a essa investigação. O próprio regulador passa a ser, em 30 de setembro, a Information Commission, dirigida por um conselho, nos termos da Data (Use and Access) Act 2025.
Filipinas notifica Meta, Roblox, Reddit e Discord
A Comissão Nacional de Privacidade emitiu notificações de justificativa às quatro plataformas sobre exigências de registro previstas na Lei de Privacidade de Dados, parte de uma ofensiva mais intensa sobre como as plataformas digitais tratam os dados de crianças.
Irlanda multa o Google em EUR 403 mi por dados de localização
A Comissão de Proteção de Dados concluiu que o Google processou dados de localização do Histórico de Localização e da Atividade na Web e em Apps de forma ilícita e desleal entre maio de 2018 e fevereiro de 2020, foi insuficiente na transparência dessas funcionalidades e da Precisão de Localização, e manteve os dados de localização por tempo excessivo. O Google tem seis meses para adequar seu processamento.
EDPB propõe método comum para decidir quando aplicar multas
O EDPB adotou as Diretrizes 04/2026 sobre se devem ser aplicadas multas administrativas, um método de cinco etapas que complementa suas orientações de 2022 sobre o cálculo dessas multas, e abriu consulta pública até 13 de novembro. Também adotou a versão final de suas diretrizes sobre a interação entre a Lei dos Serviços Digitais e o GDPR.
Teto de multas de 10% da Coreia entra em vigor
Uma alteração da PIPA aprovada em fevereiro agora permite multas de até 10% da receita total para violações intencionais reincidentes, incidentes que afetam 10 milhões de pessoas ou mais, e violações após uma ordem corretiva ignorada.
Chile avança para adiar em um ano sua nova lei de proteção de dados
O governo apresentou um projeto de lei urgente para adiar o início da Lei 21.719 de 1º de dezembro de 2026 para 1º de dezembro de 2027 e ampliar o conselho da nova agência de três para cinco membros, depois que o Senado rejeitou os indicados e a agência não pôde ser constituída. Até que o Congresso delibere, 1º de dezembro de 2026 continua sendo a data legal.
Califórnia envia ao governador proibição de venda de dados sensíveis e reforma da CIPA
O Legislativo encerrou sua sessão aprovando oito projetos de lei de privacidade, com destaque para a AB 1542, que substituiria o opt-out da CCPA para informações pessoais sensíveis por uma proibição de vendê-las ou compartilhá-las, e a SB 690, que encerraria retroativamente as ações judiciais privadas sob a CIPA por rastreamento tipo pen register em sites e apps. A SB 923 amplia a exclusão para dados coletados sobre um consumidor junto a terceiros, a AB 883 aperta os prazos para corretores de dados, e a AB 2561 impediria que sistemas operacionais e apps sobrepusessem as configurações de privacidade dos usuários. O governador Newsom tem até 30 de setembro, e os projetos sancionados entram em vigor em 1º de janeiro de 2027. A já sancionada AB 2246 substituiu o Age-Appropriate Design Code, barrado pela Justiça.
Turquia restringe publicidade direcionada a crianças
Entraram em vigor alterações no regulamento de publicidade comercial da Turquia, exigindo que anúncios direcionados informem aos consumidores quais critérios os selecionaram e como alterá-los, proibindo o direcionamento por perfilamento de crianças conhecidas e exigindo que endossos gerados por IA sejam identificados como tal.
Japão promulga sua alteração da APPI
A Dieta aprovou, em 10 de julho, a alteração de revisão trienal da Lei de Proteção de Informações Pessoais, promulgada em 17 de julho como Lei n.º 56 de 2026. As disposições criminais entram em vigor em 17 de janeiro de 2027, e o restante, incluindo sobretaxas administrativas, exceções de consentimento para IA e estatísticas, e consentimento parental para menores de 16 anos, até 17 de julho de 2028.
Nova Lei de Cibersegurança do Vietnã entra em vigor
A Lei de Cibersegurança consolidada do Vietnã entrou em vigor em 1º de julho de 2026, completando uma reformulação de três leis (PDPL, Lei de Dados, Lei de Cibersegurança) iniciada em 2025 e que deixa plataformas estrangeiras com deveres sobrepostos de protocolo e classificação.
A onda de alterações estaduais de 1º de julho: Connecticut, Utah, Arkansas e Virgínia
As alterações da CTDPA de Connecticut entraram em vigor, reduzindo o limite de aplicabilidade para 35.000 residentes, abrangendo qualquer empresa que trate dados sensíveis ou venda dados pessoais, e acrescentando avaliações de impacto para perfilamento significativo. As alterações de Utah entraram em vigor no mesmo dia, a Virgínia proibiu a venda de dados de geolocalização precisa, e a Children and Teens' Online Privacy Protection Act de Arkansas estendeu regras no estilo COPPA a adolescentes e proibiu publicidade direcionada a menores. Arkansas ainda não tem uma lei abrangente de privacidade do consumidor.
Conselho da UE adota a parte de IA do Digital Omnibus
O Conselho adotou formalmente o Digital Omnibus sobre IA, adiando e ajustando partes do AI Act. A parte de proteção de dados, que alteraria o GDPR e as regras de cookies, continua em negociação, com o texto do Conselho de junho descartando o dever de rejeição em um clique e a moratória para banners de consentimento.
Lei de proteção de dados de Camarões entra em pleno vigor
A transição de 18 meses prevista na Lei n.º 2024/017 terminou, de modo que suas obrigações agora se aplicam, embora o decreto presidencial que cria a autoridade de supervisão ainda não tenha sido emitido.
Entra em vigor a segunda leva de disposições da DUAA no Reino Unido
Mais disposições da Data (Use and Access) Act 2025 entraram em vigor em 19 de junho de 2026, um ano após a sanção real, incluindo o dever de os controladores tratarem reclamações de proteção de dados. A implementação escalonada começou com o principal pacote de proteção de dados em 5 de fevereiro.
Coreia aplica sanção recorde de KRW 624,7 bi à Coupang
A Comissão de Proteção de Informações Pessoais penalizou a Coupang por uma violação que afetou 37,5 milhões de pessoas e, separadamente, aplicou KRW 201,1 bi por coletar a atividade de 11,17 milhões de membros em sites e apps de terceiros por meio de seu programa de afiliados Coupang Partners. O total é um recorde na Coreia.
Connecticut proíbe a venda de dados de geolocalização precisa
O governador Lamont sancionou a SB 4, que proíbe a venda de dados de geolocalização precisa e acrescenta, a partir de 1º de outubro de 2026, deveres de transparência sobre reconhecimento facial. Projetos de lei complementares restringem a precificação por vigilância a partir da mesma data e criam o registro de corretores de dados a partir de 1º de janeiro de 2027.
Califórnia fecha acordo de $12,75 mi com a GM por dados de condução
O procurador-geral, a Agência de Proteção da Privacidade da Califórnia e promotores locais fecharam um acordo de $12,75 mi com a General Motors por dados de comportamento de condução e de localização vendidos a corretores de dados sem o consentimento dos consumidores, o maior acordo já firmado sob a CCPA.
Bangladesh promulga sua Lei de Proteção de Dados Pessoais
A Lei de Proteção de Dados Pessoais de 2026 substituiu a portaria de 2025 do governo interino e é considerada em vigor desde 6 de novembro de 2025, exceto as disposições sobre o diretor-chefe de dados, reclamações, multas e indenização, que aguardam um comunicado do governo, no mínimo 18 meses após a promulgação. Uma lei separada cria a Autoridade Nacional de Gestão de Dados como reguladora.
Gabinete do Japão aprova projeto de alteração da APPI
O Gabinete do Japão aprovou a alteração de revisão trienal da APPI e a enviou à Dieta: exceções de consentimento para estatísticas e desenvolvimento de IA, consentimento parental para menores de 16 anos, e fiscalização mais rígida pela PPC, com a implementação a ser definida por regras da PPC.
EDPB lança sua quinta ação coordenada de fiscalização
O EDPB deu início, em 19 de março, ao seu arcabouço de fiscalização coordenada de 2026, examinando um único tema de conformidade simultaneamente em dezenas de autoridades nacionais, o exercício anual que já cobriu DPOs, direitos de acesso e exclusão.
ECA Digital do Brasil entra em vigor
A lei brasileira de proteção on-line de crianças e adolescentes entrou em vigor seis meses após sua promulgação, em setembro de 2025. Ela exige verificação de idade e ferramentas parentais, veda a publicidade baseada em perfilamento voltada a menores, e é fiscalizada pela ANPD, que se tornou uma agência reguladora plena em fevereiro.
Burundi promulga sua primeira lei de proteção de dados
A Lei n.º 1/03 entrou em vigor na promulgação, dando ao tratamento no setor privado seis meses para se adequar, e um ano ao setor público. A Agência de Proteção de Dados Pessoais que ela cria ainda depende de um decreto de implementação.
Disposições da DUAA sobre proteção de dados entram em vigor no Reino Unido
A maior parte das alterações da Data (Use and Access) Act ao UK GDPR, à DPA 2018 e ao PECR entrou em vigor em 5 de fevereiro de 2026, sob o SI 2026/82, com a ICO correndo para finalizar suas diretrizes e sinalizando que avaliará condutas com base nas regras em vigor no momento.
Arábia Saudita publica suas primeiras decisões de fiscalização da PDPL
Os comitês de violações da SDAIA anunciaram 48 decisões sob a Lei de Proteção de Dados Pessoais, incluindo sanções por envio de mensagens de publicidade e marketing sem o consentimento dos destinatários. Os valores das sanções não foram divulgados.
Mais três leis estaduais de privacidade dos EUA entram em vigor
As leis abrangentes de Indiana, Kentucky e Rhode Island entraram em vigor em 1º de janeiro de 2026, elevando para vinte o número de leis em vigor. Rhode Island chega com um limiar de 35.000 consumidores, um dos mais baixos do país, e sem período de correção.
Lei de Proteção de Dados Pessoais do Vietnã entra em vigor
A Lei 91/2025 e o Decreto de implementação 356/2025 substituíram o Decreto 13, elevando o regime de privacidade do Vietnã, centrado em consentimento, do nível de decreto ao de lei, com protocolos de avaliação de impacto junto ao Ministério da Segurança Pública.
Regulamentos da Califórnia sobre ADMT, avaliação de risco e auditoria entram em vigor
O pacote de regulamentos da CPPA sobre tecnologia de tomada de decisão automatizada (ADMT), avaliações de risco e auditorias de cibersegurança entrou em vigor em 1º de janeiro de 2026, com conformidade escalonada. Os direitos sobre decisões automatizadas (aviso prévio ao uso, acesso e opt-out) passam a valer em 1º de janeiro de 2027, e as certificações de auditoria de cibersegurança são implementadas gradualmente a partir de abril de 2028. Juntos, são a maior expansão dos deveres da CCPA desde a própria CPRA.
Personal Data Protection Order de Brunei entra em vigor
A maior parte dos deveres substantivos previstos na Personal Data Protection Order 2025 entrou em vigor após um período de carência de um ano, tornando a primeira lei de privacidade do setor privado de Brunei aplicável pela AITI.
O período de cura de Delaware expira
O período de carência da DPDPA de Delaware terminou em 31 de dezembro de 2025, a primeira de várias expirações (Montana vem a seguir, em 1º de abril de 2026) que permitem aos procuradores-gerais estaduais partir direto para as sanções, sem aviso prévio para correção.
Comissão Europeia propõe o Digital Omnibus
A Comissão propôs seu pacote Digital Omnibus, combinando alterações ao GDPR e à ePrivacy (cookies incorporados ao GDPR, sinais de consentimento legíveis por máquina, um ponto único de notificação de violações, uma definição mais restrita de dados pessoais) com mudanças no AI Act. O EDPB e o EDPS mais tarde apoiaram o objetivo de simplificação, mas levantaram preocupações importantes em um parecer conjunto.
Índia notifica as Regras da DPDP, dando início ao prazo de conformidade
O MeitY notificou as Regras da DPDP de 2025 em 13 de novembro, colocando em vigor de imediato as disposições que criam o Conselho de Proteção de Dados. As disposições sobre gestores de consentimento entram em vigor em 13 de novembro de 2026, e os deveres substantivos, os poderes de fiscalização do Conselho e as sanções de até INR 250 crore se aplicam a partir de 13 de maio de 2027.
Emenda 13 de Israel entra em vigor
A maior reforma da lei de privacidade israelense desde 1981 entrou em vigor, dotando a Autoridade de Proteção à Privacidade de multas administrativas e definições modernas ao estilo do GDPR.
Comissão avança para renovar a adequação do Reino Unido até dezembro de 2031
A Comissão publicou minutas de decisão renovando as duas declarações de adequação do Reino Unido após avaliar a Data (Use and Access) Act. As renovações foram concluídas antes de as decisões anteriores expirarem no fim de 2025 e vigoram até 27 de dezembro de 2031, sujeitas a monitoramento.
Vietnã aprova sua Lei de Proteção de Dados Pessoais
A Assembleia Nacional aprovou a Lei 91/2025/QH15, dando ao Vietnã uma lei de privacidade em nível estatutário, com vigência a partir de 1º de janeiro de 2026, e confirmando o modelo do Decreto 13, baseado em consentimento prévio e com muitas exigências de registro.
Data (Use and Access) Act do Reino Unido recebe sanção real
A DUAA tornou-se lei, alterando o UK GDPR, a DPA 2018 e o PECR com interesses legítimos reconhecidos, previsões sobre marketing direto, exceções para cookies e multas do PECR alinhadas aos patamares do UK GDPR.
Multas por vazamento com base no faturamento entram em vigor na Rússia
A reforma da responsabilização na Rússia introduziu multas com base no faturamento (de até 3% da receita) para vazamentos de dados pessoais, além de responsabilização criminal para o tráfico de dados, elevando de forma acentuada o custo de violações envolvendo dados de cidadãos russos.
Nova lei federal de privacidade do México entra em vigor
A LFPDPPP reformulada entrou em vigor um dia após a publicação, preservando os direitos ARCO e o consentimento tácito, ao mesmo tempo em que transferiu a fiscalização do extinto INAI para a SABG, do Poder Executivo.
Comissão avança para retirar o Regulamento ePrivacy
O programa de trabalho de 2025 da Comissão incluiu o Regulamento ePrivacy entre as propostas a serem retiradas após quase uma década de impasse, deixando a Diretiva de 2002 e suas 27 implementações nacionais como a lei de cookies da UE por tempo indeterminado.
Reforma da privacidade do Canadá é arquivada com a suspensão das sessões do Parlamento
O Projeto de Lei C-27, que substituiria a PIPEDA pela CPPA e acrescentaria uma lei de IA, foi arquivado quando as sessões do Parlamento foram suspensas em janeiro de 2025, deixando o regime federal canadense sem poder de aplicar multas, enquanto a Lei 25 de Quebec dita o ritmo nacional.