DIGITAL PRIVACY REGULATIONSO Registro Mundial das Leis de Privacidade de Dados
Acompanhando 197 jurisdições
Idioma: Português
Referência · P&R

Perguntas respondidas

As perguntas que os profissionais da área realmente fazem sobre a lei de privacidade, respondidas de forma direta.

Atualizado em 28 de setembro de 2026 · digitalprivacyregs.com

Respostas diretas primeiro, nuances depois. Estas são as perguntas que os profissionais mais fazem, incluindo aquelas cuja resposta depende do canal.

Preciso de consentimento para veicular anúncios direcionados nos Estados Unidos?

Em geral, não, para adultos e dados não sensíveis. As leis estaduais dos EUA funcionam em regime de opt-out: você pode direcionar anúncios até que o consumidor se oponha, mas deve respeitar os opt-outs (inclusive o sinal Global Privacy Control em estados como Califórnia e Colorado), publicar os avisos exigidos e obter consentimento opt-in para categorias sensíveis, como saúde, geolocalização precisa e biometria. Crianças seguem um regime totalmente diferente: a COPPA exige consentimento parental para menores de 13 anos, e vários estados agora proíbem publicidade direcionada a qualquer pessoa com menos de 18 anos.

Os EUA realmente funcionam em opt-out enquanto o resto do mundo funciona em opt-in?

Como regra prática de planejamento, sim. A UE, o Reino Unido, o Brasil, a China, a Coreia, o Canadá e a maioria dos demais mercados regulados exigem uma base legal ou consentimento afirmativo antes do rastreamento e do marketing direcionado. Os EUA permitem que você prossiga e o obrigam a parar mediante solicitação. As ressalvas: ligações e mensagens nos EUA são opt-in sob a TCPA, dados sensíveis são opt-in na maioria das leis estaduais, e a lei de Maryland proíbe algumas práticas diretamente. O e-mail é a anomalia inversa: o CAN-SPAM é opt-out, enquanto o Canadá, a UE e a Austrália exigem opt-in.

Mensagens e ligações de marketing são opt-in ou opt-out nos EUA?

Opt-in, categoricamente. A TCPA exige consentimento prévio, expresso e por escrito para ligações e mensagens de marketing feitas com discadores automáticos ou voz pré-gravada, e as violações têm indenizações legais de $500 a $1.500 por mensagem, sem teto. Esta é a lei de defesa do consumidor mais litigada do país. Os EUA serem 'opt-out' se refere à publicidade direcionada e à venda de dados, nunca ao SMS.

Quantos estados dos EUA têm leis de privacidade em 2026?

Vinte e quatro estados promulgaram leis abrangentes de privacidade do consumidor, e vinte estão em vigor: Califórnia, Virgínia, Colorado, Connecticut, Utah, Texas, Oregon, Montana, Flórida, Iowa, Delaware, Nebraska, Nova Hampshire, Nova Jérsei, Tennessee, Minnesota, Maryland e, desde 1º de janeiro de 2026, Indiana, Kentucky e Rhode Island. As quatro promulgadas nas sessões de 2026 chegam em um cronograma já publicado: Luisiana e Oklahoma em 1º de janeiro de 2027, Alabama em 1º de maio de 2027, e Vermont em 1º de janeiro de 2028. Ainda não existe lei federal abrangente.

O que é o GDPR em um parágrafo?

O Regulamento Geral sobre a Proteção de Dados é a lei de privacidade abrangente da UE, em vigor desde maio de 2018, vinculante para qualquer empresa que trate dados de residentes da UE para oferecer bens e serviços ou monitorar comportamento, onde quer que a empresa esteja sediada. Todo uso de dados pessoais precisa de uma entre seis bases legais; rastreamento e publicidade comportamental, na prática, exigem consentimento; os indivíduos têm direitos de acesso, correção, exclusão e portabilidade de seus dados; e as violações têm multas de até EUR 20 milhões ou 4% do faturamento global. É o modelo que a maioria das leis mais novas do mundo copia.

Quais países não têm nenhuma lei de proteção de dados?

Cerca de vinte, concentrados em zonas de conflito e pequenos Estados insulares: Afeganistão, Iraque, Líbia, Iêmen, Sudão, Eritreia, Haiti, Venezuela, Bolívia, Coreia do Norte e boa parte do Pacífico, incluindo Papua-Nova Guiné, Samoa e Ilhas Salomão. Paquistão, Camboja, Guatemala, Honduras, Suriname e Sudão do Sul têm apenas projetos de lei em tramitação. A lista continua diminuindo, com Bangladesh, Burundi, Camarões, Djibuti, Gâmbia, Libéria e Tonga promulgando ou ativando suas primeiras leis em 2025 e 2026. Mesmo em mercados não regulados, regras setoriais e o alcance extraterritorial de leis como o GDPR ainda podem se aplicar a campanhas.

Posso enviar e-mail para uma lista comprada?

Nos EUA, legalmente sim, sob o CAN-SPAM, se você respeitar as regras de cancelamento de inscrição e identificação, embora a entregabilidade e o risco para a marca pesem contra essa prática. No Canadá, não: a CASL exige um consentimento que o vendedor da lista quase nunca detém validamente, sob pena de multas de até CAD 10 mi. Na UE e no Reino Unido, não, para consumidores: as regras da ePrivacy exigem consentimento opt-in, e o soft opt-in cobre apenas os seus próprios clientes. O Spam Act da Austrália também exige consentimento. O e-mail para lista comprada é, na prática, uma tática exclusiva dos EUA.

O que é uma plataforma de gestão de consentimento, e eu preciso de uma?

Uma CMP é a camada de software que apresenta as opções de cookies e rastreamento, registra o estado do consentimento e o sinaliza para suas tags (geralmente por meio do IAB TCF ou do modo de consentimento do Google). Se você utiliza qualquer pixel, analytics ou adtech e pode ser visto a partir da UE, do Reino Unido, do Brasil ou de outro mercado de opt-in, você precisa de uma. Somente nos EUA, muitas vezes é possível operar de forma mais leve: um mecanismo de opt-out, o cumprimento do GPC e avisos, sem um consent wall completo.

O que são SCCs, e quando preciso delas?

As Cláusulas Contratuais-Padrão são termos contratuais aprovados por reguladores que tornam lícita uma transferência internacional de dados. Você precisa delas (ou de uma alternativa, como a adequação ou as BCRs) sempre que dados pessoais saem de uma jurisdição restrita, entre elas a UE, o Reino Unido, o Brasil, a Turquia e a China, rumo a um país sem decisão de adequação. Se os dados dos seus clientes da UE forem parar em um CRM nos EUA e seu fornecedor não for certificado no DPF, SCCs somadas a uma avaliação de impacto da transferência são a resposta padrão.

O Google Analytics é legal na Europa?

A geração atual, implementada corretamente, em geral sim. As decisões de 2022-2023 dos reguladores da Áustria, da França, da Itália e de outros países consideraram ilícita a configuração então vigente do Universal Analytics, porque ela movia dados identificáveis para os EUA sem salvaguardas válidas. O Data Privacy Framework UE-EUA (2023) restabeleceu uma via de transferência lícita para empresas certificadas, e o GA4, com modo de consentimento, tratamento de IP e processamento de dados na UE, resolve boa parte do restante. Ainda assim, você precisa de consentimento para cookies antes de sequer ativar as tags.

O que mudou no Reino Unido depois da Data (Use and Access) Act?

A DUAA, em vigor em estágios desde 2025, com as principais disposições sobre dados ativas desde 5 de fevereiro de 2026, ajustou o UK GDPR sem substituí-lo. As mudanças incluem interesses legítimos reconhecidos que dispensam o teste de ponderação, o reconhecimento legal de que o marketing direto pode se qualificar como interesse legítimo, regras mais flexíveis sobre decisões automatizadas, exceções de cookies para analytics de baixo risco, e multas do PECR elevadas aos patamares do UK GDPR. Cookies e e-marketing para consumidores continuam em regime opt-in, e a UE renovou a adequação do Reino Unido até dezembro de 2031 após revisar a lei.

Quando a DPDP Act da Índia começa a valer de fato?

Em três fases, a partir da notificação das Regras da DPDP em 13 de novembro de 2025. Imediatamente, entraram em vigor as disposições que criam o Conselho de Proteção de Dados, e o governo vem estruturando o Conselho desde então. A partir de 13 de novembro de 2026, os gestores de consentimento podem se registrar. A partir de 13 de maio de 2027, tudo o mais se aplica de uma só vez: aviso, consentimento, direitos, segurança, notificação de violações e regras sobre crianças, além dos poderes de fiscalização do Conselho e de multas de até INR 250 crore por categoria de violação. O marketing a consumidores indianos com listas sem consentimento tem uma data-limite definitiva em 13 de maio de 2027.

As leis de privacidade se aplicam ao marketing B2B?

Normalmente sim. O GDPR e suas leis derivadas protegem qualquer indivíduo identificável, e um e-mail profissional com um nome nele é dado pessoal; o soft opt-in da UE e as nuances sobre assinantes corporativos no PECR dão alguma margem, mas a prospecção fria de indivíduos na UE precisa de uma base defensável. As leis estaduais dos EUA, a princípio, isentavam em grande parte os contatos B2B, mas a Califórnia removeu sua isenção em 2023, e outras também cobrem dados de funcionários e B2B. A CASL do Canadá se aplica independentemente de o destinatário estar ou não no trabalho.

Qual é o padrão global mais seguro se eu só puder criar um único manual de conduta?

Construa seguindo o padrão opt-in: colete consentimento afirmativo para rastreamento e marketing, respeite a revogação instantaneamente, minimize o que você coleta e documente as transferências. Esse manual é lícito em quase todo lugar, e você pode então flexibilizá-lo deliberadamente para os EUA (direcionamento opt-out, e-mail sob o CAN-SPAM), onde a economia justifica uma segunda trilha. O caminho inverso, construir no estilo americano e fazer remendos para todo o resto, é como as empresas acabam em decisões do EDPB.

Cite esta página: "Perguntas sobre a Lei de Privacidade, Respondidas." Digital Privacy Regulations, 28 de setembro de 2026, https://digitalprivacyregs.com/pt/questions.html. Acessado em: [data].