O marco legal
Comece pela estrutura. O Congresso nunca aprovou uma lei abrangente de privacidade do consumidor; a Lei Americana de Direitos de Privacidade não avançou em 2024, como todas as suas predecessoras. O que existe em nível federal é setorial: a HIPAA para entidades de saúde abrangidas, a GLBA para instituições financeiras, a FCRA para relatórios de consumidor, a COPPA para crianças com menos de 13 anos, a TCPA para ligações e mensagens de texto, a CAN-SPAM para e-mail, e a Seção 5 do FTC Act para práticas desleais ou enganosas, que a FTC tem utilizado de forma ampliada para atuar contra corretores de dados, localização sensível e dark patterns.
Os estados preencheram o vácuo. Desde que a CCPA entrou em vigor em 2020, vinte e quatro estados promulgaram leis abrangentes, e vinte estão em vigor em 2026, com Indiana, Kentucky e Rhode Island como os mais recentes, a partir de 1º de janeiro de 2026. Quase todos seguem o modelo da Virgínia: deveres de notificação, direitos de acesso e exclusão, opt-outs para venda, publicidade direcionada e perfilamento, consentimento opt-in para dados sensíveis, aplicação pelos Procuradores-Gerais em torno de $7.500 por violação, e ausência de direito de ação privada fora da disposição sobre vazamentos de dados da Califórnia. Os prazos de correção estão se extinguindo: o de Delaware terminou em 31 de dezembro de 2025; o de Montana, em 1º de abril de 2026; e Rhode Island já entrou em vigor sem nenhum. A onda de 2026 segue um cronograma já publicado: Luisiana e Oklahoma em 1º de janeiro de 2027, Alabama em 1º de maio de 2027, Vermont em 1º de janeiro de 2028.
A Califórnia continua sendo a exceção que se comporta como uma jurisdição centrada no regulador. A CCPA/CPRA acrescenta uma agência dedicada (a CPPA), a aplicação do Global Privacy Control e um pacote de regulamentos que entrou em vigor em 1º de janeiro de 2026, com os próprios direitos relativos a decisões automatizadas (aviso prévio ao uso, acesso, opt-out) em vigor a partir de 1º de janeiro de 2027 e as certificações de auditoria de cibersegurança sendo implementadas gradualmente a partir de abril de 2028. A plataforma DROP, da Lei de Exclusão de Dados (Delete Act), entrou em operação em 1º de agosto de 2026, junto com o registro ampliado de corretores de dados, e a aplicação da lei tem se intensificado rapidamente, passando da decisão da CPPA contra a Tractor Supply, de $1,35 milhão, em 2025, para um acordo conjunto de $12,75 milhões com a General Motors em maio de 2026, por dados de condução e localização vendidos a corretores sem consentimento. Em seguida, a sessão legislativa de 2026 enviou ao governador o maior pacote de projetos já aprovado por Sacramento. Em 27 de setembro, ele vetou o AB 1542, que teria proibido totalmente a venda ou o compartilhamento de informações pessoais sensíveis, considerando que uma proibição categórica ia longe demais quando os consumidores já têm o direito de limitar seu uso, e sancionou o SB 923, que amplia a exclusão para dados coletados sobre você junto a terceiros, e o AB 883 sobre exclusão por corretores de dados, ambos em vigor a partir de 1º de janeiro de 2027. O SB 690, que encerraria as ações judiciais privadas de pen register que transformaram o rastreamento em sites em uma indústria de ações coletivas sob a CIPA, e o AB 2561, que impediria que sistemas operacionais e aplicativos substituíssem as configurações de privacidade dos usuários, aguardavam sua decisão com prazo até 30 de setembro.
Na prática, opt-out significa que, para um adulto nos EUA e dados não sensíveis, uma marca pode coletar, modelar e direcionar anúncios sem pedir permissão antes; ela deve respeitar os opt-outs (incluindo o sinal do navegador GPC em um número crescente de estados), publicar avisos, e não discriminar usuários que exerceram o opt-out. As exceções de opt-in são reais: categorias sensíveis (saúde, geolocalização precisa, raça, religião, orientação sexual, dados biométricos) exigem consentimento na maioria dos estados; a Lei Minha Saúde, Meus Dados (MHMD), do estado de Washington, alcança inferências sobre saúde do consumidor, com direito de ação privada; Maryland proíbe totalmente a venda de dados sensíveis e impõe minimização de dados por padrão; e tudo o que envolve menores identificados como tal está migrando para o opt-in, com vários estados restringindo totalmente a publicidade direcionada a adolescentes.
Os EUA estão longe de ser opt-out em tudo. Ligações e mensagens de texto sob a TCPA exigem consentimento prévio, expresso e por escrito para fins de marketing, com indenizações legais de $500 a $1.500 por violação, razão pela qual a conformidade em SMS é uma verdadeira indústria de litígios. O e-mail é opt-out sob a CAN-SPAM, a mais permissiva das principais leis de e-mail do mundo. Saber qual canal segue qual regra é o que decide tudo.
Principais instrumentos
CCPA/CPRA da Califórnia
O regime estadual mais rígido: opt-out de venda/compartilhamento, direitos de limitação de dados sensíveis, respeito ao sinal GPC, regulamentação e aplicação pela CPPA, exclusão de corretores de dados pela Lei de Exclusão de Dados (plataforma DROP), com prazo de processamento em 1º de agosto de 2026.
A CDPA da Virgínia e as 18 leis por ela inspiradas
O modelo copiado pela maioria dos estados: direitos do consumidor, opt-outs para venda/publicidade direcionada/perfilamento, opt-in para dados sensíveis, aplicação pelos Procuradores-Gerais, prazos de correção de 30 dias que vêm se extinguindo progressivamente.
TCPA (Lei de Proteção ao Consumidor Telefônico)
Consentimento prévio, expresso e por escrito para ligações e mensagens de marketing com discadores automáticos ou voz pré-gravada; indenizações legais de $500-$1.500 por violação, sem teto; o motivo pelo qual o marketing por SMS nos EUA é opt-in.
Lei CAN-SPAM
Regime de e-mail opt-out: não exige consentimento prévio, mas exige cabeçalhos verdadeiros, identificação, endereço postal e um mecanismo de cancelamento de inscrição funcional, atendido em até 10 dias úteis.
COPPA
Consentimento parental verificável antes de coletar informações pessoais de crianças com menos de 13 anos; a regra revisada torna mais rígidos os usos relacionados a publicidade e as divulgações a terceiros.
Marketing e publicidade
A publicidade direcionada e a venda de dados funcionam em regime de opt-out para adultos e dados não sensíveis. O opt-in é exigido para dados sensíveis na maioria das leis estaduais, para dados de crianças e para ligações e mensagens de texto sob a TCPA. A maioria das decisões de canal aqui decorre dessa regra de consentimento.
Para um planejador de mídia, as regras operacionais são: respeitar os opt-outs e o sinal GPC nos estados com lei própria, tratar o direcionamento por categoria sensível e temas próximos à saúde como território de opt-in (e verificar a MHMD de Washington antes de lidar com dados de bem-estar), manter os programas de SMS baseados em consentimento prévio, expresso e por escrito devidamente documentado, conduzir o e-mail seguindo as boas práticas da CAN-SPAM, e manter qualquer pessoa com menos de 18 anos totalmente fora da publicidade direcionada. Feito isso, os EUA continuam sendo o mercado publicitário mais permissivo entre os grandes mercados do mundo.
Transferências internacionais
Não há restrições gerais à saída de dados dos EUA; o Data Privacy Framework UE-EUA rege os dados da UE que entram no país.
Fiscalização e sanções
Ações de Procuradores-Gerais estaduais tipicamente de $7.500 por violação ($2.500-$7.500 sob a CCPA); acordos de consentimento da FTC; indenizações legais da TCPA de $500-$1.500 por ligação ou mensagem de texto.